3.8k Aufrufe
Gefragt in Security Viren von
Liebe Supportler,
auf dem Rechner eines Freundes (XP) meldete Norton bereits vor zwei Monaten einen Backdoor-Trojaner (leider nicht genauer spezifiziert). Außerdem war die Maschine deutlich langsamer geworden, fuhr nach dem Herunterfahren automatisch wieder hoch und konnte nur durch dauerhaftes Drücken des Anschaltknopfes ruhig gestellt werden. Da das gefährlich nach multiplem Befall, Bot-Netz und Spam-Schleuder klang, riet ich ihm zunächst, seine Daten auszulagern, solange es noch ginge. Hat auch geklappt. Als ich nun heute bei ihm war, fand ich ein zerschossenes Norton-Internet-Security-Programm vor, dessen Integrator (ich glaube, so hieß er) wegen einiger lauthals per Fehlermeldung vermisster DLLs nicht aufgebaut werden konnte. Da ich unbedingt einen Festplatten-Scan machen wollte, deinstallierte ich zunächst den Norton-Virenschutz und installierte statt dessen AVIRA (neueste Version). Zu unserer großen Überraschung meldete Avira trotz tagesaktueller Signatur keine Funde. Sollte das bedeuten, dass Norton eine falsch-positiv-Meldung ausgegeben haben könnte? Oder hat der Backdoor-Trojaner auch AntiVir fest im Griff und gaukelt ihm Malware-Freiheit vor? Sollte ich zur Sicherheit noch einen dritten Virenscanner zu Rat ziehen? Das ungewollte Neustarten besteht weiter.
Weitere Unregelmäßigkeiten, die mit einem eventuellen Virenbefall zusammenhängen könnten: Im Gerätemanager felhen unter "Andere Geräte" zwei Treiber für "Multimedia" und "Videocontrolling". Aus iTunes lassen sich gewisse Songs (ohne erkennbare Regel) nicht brennen, Daten lassen sich zum Brennen nicht über das Kontext-Menü und "Senden an..." an den Brenner schicken.
Wem kommt das bekannt vor, wer kann einen Tipp geben?

Vielen Dank und viele Grüße!

Mr. Knister

13 Antworten

0 Punkte
Beantwortet von road-runner Experte (5.8k Punkte)
Hallo,

hier gibt es nur eine einzige Lösung: sicher die persönlichen Daten und setze das System neu auf.

Alles andere ist Pippifax.

Siehe auch hier ab Punkt 4: Klick

Gruss

Road-Runner
0 Punkte
Beantwortet von ralfb Experte (6.9k Punkte)
Hi,

...ich finde es nicht "pipifax", wenn man erst versucht ein System zu retten, das kann, wie ich aus eigener Erfahrung weiss, sehr lehrreich sein. Aber man musses richtig anfangen!

Erstens ...auf einem kompromitierten System installiert man keine Software, dat bringt gar nix. Und sorry, AVIRA ist sowieso kein leistungsfähiger Scanner ...Ich habe keine gute Meinung zu Avira weil ich schon zu viele infizierte Rechner mit installiertem Avira gesehen habe.

Zweitens ...wenn der Scanner noch unbehelligt ist, geht noch das Scannen im abgesicherten Modus ...wo "normale" Eindringlinge eher erldigt werden können ...bei Rootkits wird es aber eher nicht helfen.

Drittens ...Was dann noch helfen kann, wäre ein Virenscanner mit BootCD, der System sozusagen "von aussen" überprüft ...da ist die Avira LiveCD tatsächlich wieder ein guter Kandidat

http://www.free-av.com/de/produkte/index.html

siehe ganz unten bei den kostenfreien Tools
> Avira AntiVir Rescue System

gibt noch mehr LiveCD-Lösungen ...genial ist die Multibootlösung

SARDU

...die hilft mehrere Rescue-Tools auf EINER CD/DVD zusammenzufassen

mfg Ralf
0 Punkte
Beantwortet von
Servus

Neu Aufsetzen alles andere IST Pippifax

@ übermir

ich glaube kaum das Du nachvollziehen kannst, was ein Dir unbekanntes Virus im PC alles ändert. Welche Datein es modifiziert bzw was es alles nachlädt. Somit ist zu keiner Zeit gegeben das alles von diesem Schädling entfernt worden ist.

Von Botnetzen und deren Zweck scheinst Du noch nicht viel gehört zu haben...

Jeder der nur einen Funken Verstand hat, macht das Teil platt und spielt sein Backup auf oder Installiert neu...
0 Punkte
Beantwortet von luke_filewalker Experte (3.3k Punkte)
Moin

Zu behaupten nur ein Neuaufsetzen des Systems ist das einzig Wahre ist genauso "Pippifax". Erst recht, zu behaupten, alle anderen sind doof die es nicht so machen. Das hängt doch vom Einzelfall ab und kann man nicht pauschal festlegen.

Wer wie ich z.B. den PC beruflich nutzt und nicht nur für die übliche Word/Excel/Internet Kombo nutzt, der setzt den PC nicht "mal eben so" neu auf. Ein Neuaufsetzen des Systems würde mich z.B. trotz Basis-Image eine volle Woche kosten, in der Freizeit versteht sich. Das hängt mit meiner komplexen Entwicklungsumgebung zusammen. Andere User die nicht programmieren haben aber durchaus auch ähnlich komplexe Systeme. Es hängt ausserdem vom Wissen des einzelnen ab. Ich selbst habe schon viele Systeme repariert ohne das eine Neuinstallation nötig gewesen wäre. Klappt natürlich nicht immer. Man muss einfach abwägen was der schnellere Weg wäre. Man muss nicht immer sofort neu installieren. Beispielsweise mein Windows 98 war bis zum Wechsel auf XP schon viele Jahre alt und hat sogar mehrere Hardwareplattformen erlebt, ohne ein einzige Neuinstallation. Meine aktuellen XP Rechner genauso. Zudem, wie ralfb schon schrieb kann eine Reparatur sehr lehrreich sein. Für unsereins die mit dem PC Geld verdienen wollen und müssen, ist Wissen ein wichtiges Kapital. Neuaufsetzen kann wirklich jeder, bei der Reparatur zeigt sich dann wer wirklich Ahnung hat. ;-)

Meine Vorgehensweise bei Reparaturen hat ralfb schon recht ähnlich beschrieben, das spare ich mir an dieser Stelle. Allerdings, in diesem Fall würde ich trotzdem tatsächlich eine Neuinstallation in Erwägung ziehen, da ist inzwischen einfach viel kaputt. Es könnte hier jetzt durchaus sein, dass eine Neuinstallation der schnellere Weg wäre. Das kann hier aber keiner entscheiden, dass muss der Besitzer des PCs bzw. KarlKnister.

Aber: Ich persönlich würde hier zuerst eine Kombination/Variante bez. Neuinstallation und Reparatur versuchen: Zuerstmal mit einer Live CD die wichtigen Daten wegsichern und dann damit versuchen den PC Virenfrei bekommen, wie schon ralfb schrieb. Dann mit der XP CD eine Reparaturinstallation machen. Letzteres ist dringend angeraten laut KarlKnisters Angaben. Das ist ein vertretbarer Aufwand mit evtl. grosser Wirkung. Wenn das fehlschlägt, kann man immer noch eine komplette Neuinstallation durchführen.

Übrigens, auch wenn mein Nick was anderes vermuten lässt, von Antivir halte ich leider aus Erfahrung nicht allzuviel. Ist besser als nichts, keine Frage, aber mit einer aktuellen Norton Security Suite kann Antivir definitiv nicht mithalten. Ich bin seit heute Morgen bei einem Kunden auf Virenjagd, dort ist auch überall Antivir (die kommerzielle Version) installiert und trotzdem jede Menge Funde, laut Antivir selbst, witzigerweise. Momentan läuft dort jetzt zusätzlich CureIt, was ich bei solchen betroffenen PCs wie diesem hier auch immer empfehle. Dieser Scanner muss nicht installiert werden sondern kann z.B. ganz simpel von USB-Stick gestartet werden. Die Erfolgsquote von CureIt war bisher immer sehr hoch, darum ist es auch immer im Einsatz in solchen Fällen. Aber bitte immer aktuell herunterladen, CureIt wird mehrmals täglich aktualisiert.

Gutes Gelingen
0 Punkte
Beantwortet von
Meine Meinung steht...

Man kann es ohne Extremen Zeitwauwand nicht Nachvollziehen was geändert/ nachgeladen wurde, aber nie und nimmer zu 100% in so einem Fall.

Du sagst ja selbst das im obengenannten Fall das Aufsetzen wirklich besser wäre und das wollte ich mit meinem Posting auch deutlich machen. Wollte aber niemanden als Dumm darstellen und Entschuldige mich daher auch, soviel Korrektheit muss sein ;-)
0 Punkte
Beantwortet von luke_filewalker Experte (3.3k Punkte)
@OhMaaaaaaaan
Okay

@ralfb
Lol, das ist ja schon fast ironisch, wenn ich auf die SARDU Seite gehe, meldet sich der Heuristik Scanner von Antivir gleich mit HTML.malware gefunden. :-D
0 Punkte
Beantwortet von luke_filewalker Experte (3.3k Punkte)
@ralfb
Nachtrag: Interessanterweise nur mit Opera und IE, mit Firefox dagegen nicht. Egal, hab diese offensichtliche Falschmeldung mal an Avira gemeldet. Nur zur Info.
0 Punkte
Beantwortet von
@7 ich bestätige was 6 schreibt , habe gerade unter Firefox und Antivirs Avira (alle einstellungen auf Hoch ) , ebenfalls diese Meldung bekommen.
0 Punkte
Beantwortet von road-runner Experte (5.8k Punkte)
hier gibt es nur eine einzige Lösung: sicher die persönlichen Daten und setze das System neu auf.

Alles andere ist Pippifax.


Das bezog sich auf den im Eröffnungsbeitrag geschilderten Fall. Wenn dieser Trojaner schon seit 2 Monaten sein Unwesen treibt, kann er alles Mögliche nachgeladen haben. Ein derart verseuchtes System ist imho nicht mehr zu retten.

Gruss

Road-Runner
0 Punkte
Beantwortet von
Liebe Leute,
ich danke für die umfassenden Informationen und Einschätzungen. Ich denke, es wird das beste sein, den offensichtlichen und irreversiblen Trojanereinbruch zum Anlass zu nehmen, einen neuen Computer anzuschaffen und die gesicherten Dokumente auf den neuen PC zurückzuspielen.

Es dankt knisternd

Karl Knister
...