defe
Wait what
|
hoffe hier is jemand spezialist, ich hab immer gedacht meine erfahrungen mit viren, firewalls usw reichen, zumindest war ich noch nie befallen. hab aber 2 spezialfälle an pc´s die so versucht sind mit zeugs das ich nicht alles wegbekomm, aber formatieren ist unerwünscht.
ich hab spybot, adaware, microsoft antispy, antivir, trend micro housecall probiert. mehr stand mir nicht wirklich zur verfügung.
bei beiden pcs ausserdem die vermutung das jemand absichtlich trojaner reingesetzt hat. beim 1. pc tauchen ziemlich orge meldungen plötzlich am screen auf, beim 2. pc wissen fremde leute manchmal sachen die sie nicht wissen könnten, sagma so.
was schlagt ihr vor wie vorzugehen? formatieren wäre allerdings die allerletzte lösung, vorallem stellt sich da die frage, wie man die wichtigen sachen sichern kann ohne das da was schädliches mitkommt? müsst die sachen auf mein laptop zwischenspeichern und mir is das ein bisserl heikel, berechtigt?
auf jedenfall such ich mal andre alternativen zuerst. also, hat jemand ideen?
ps: auf dem einen pc deinstalliert sich antivir automatisch, beim andren lässt sich der guard nicht aktivieren, d.h. es exisitiert kein realtimescan.
pps: das größte problem am 2. pc: es tauchen alle 2 min werbefenster (IE) auf.. hab dacht das wird spybot schon erwischen, aber keine chance..
|
XXL
insomnia
|
ich würd sagen mit F8 in den abgesicherten booten und dort dann alles machen, wenns tglück hast sollte sich da nix einmischen ...
ich würd die pc höchstens mal reinigen dann alle wichtigen sachen sichern und dann formatieren, weil wenns wirklich schon so zu sind hats nur virenlöschen eh keinen sinn mehr ...
|
spunz
ElderElder
|
bartpe/knoppix cd booten, beim c´t waren einige extra editionen dabei mit diversen av/as tools. es gibt leider noch keine wirklich guten antispy tools, die erkennungsrate liegt deutlich unter 50%  mittlerweile wird einfach IMMER neuinstalliert, macht einfach weniger arbeit.
|
defe
Wait what
|
abgesicherter modus war ich schon, im normalen hat sich spybot zB nicht mal _starten_ lassen. im abgesicherten hab ich den zumindest mal durchrennen lassen können.
bootcd hab ich mir auch schon überlegt.. hab was gefunden das nennt sich "ultimate boot cd" da sind etliche tools u.a. auch antivirentools oben. ich werd das mal testen, bringt mir bei adware aber auch ned wirklich viel.
hab beim scan was bemerkt, das hätte eh das sein können mit dne ie fenstern, nur ich denk der dreck haut sich immer wieder drauf... hmm
aber danke mal fürn input
edit: das problem an den ie fenstern ist... auch wenn mans schliesst bleiben sie im hintergrund aktiv und verbrauchen je fenster 15mb ram wenn ich das richtig rausles... wenn da mal 10 offen sind, bei 256mb ram... naja man kann sichs vorstellen.
Bearbeitet von defe am 09.12.2005, 19:10
|
that
Hoffnungsloser Optimist
|
Alle wichtigen Daten auf eine Floppy kopieren (mehr kanns nicht sein, sonst gäbe es Backups), dann neu installieren.
|
BinaryTubes
Addicted
|
ich hab immer gedacht meine erfahrungen mit viren, firewalls usw reichen, zumindest war ich noch nie befallen. Wie kann man aus einer Sache Erfahrungen sammeln mit der man nie etwas zu tun hatte Ich würde einmal das Netzkabel ziehen bevor du weiter analysierst. Die .log Dateien der Firewall durchforsten um zu sehen wohin sich die Fenster verbinden. Für weitere AV Tests kannst noch AVG, NoD32 und den Kasperl versuchen. Schau mal bei deinen Benutzerkonten nach ob der Remote aktiv ist bzw. wird Remote Software nicht als Sypware erkannt. Leg ein neues Adminkonto an und deaktiviere das jetzige evt. im Abgesicherten Modus. Kontrolliere die Dienste, versteckte Dienste findes du in der Registry unter HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services Schau dir die Einträge HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run an was da so startet, bzw. die alle Autostartordner (All Users, DefaultUser auch). Dann siehst du dir noch den Key "Startpage" unter HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main an. Mit Diskmon, Filemon, Regmon evt. Tokenmon u. TDIMon von Sysinternals kannst du schauen was im Sys so passiert. Pokemon lassen wir eher aus  . Alle Temp Ordner leeren auch die Cookies und die Ordner der anderen User, Lokale Einstellungen, Anwendungsdaten, die üblichen Verdächtigen halt. Wenn du evt. eine kleine alte 2-4 GB HD hast kannst ja darauf ein Sys installieren mit allen Tools und die Laufwerke der befallenen Rechner überprüfen, evt. gehen sich darauf auch deine Daten aus wo du dann gleich siehst ob sie bei Verwendung auch befallen sind. So wenn du das übers Wochenende durch hast kannst Erfahrungen vorweisen.
|
davebastard
Vinyl-Sammler
|
Alle wichtigen Daten auf eine Floppy kopieren (mehr kanns nicht sein, sonst gäbe es Backups), dann neu installieren. glaubst wirklich ,dass leute die zulassen das soviele viren auf ihrem system sind an backups denken ? man kann nicht immer davon ausgehen ,dass es sich um firmen oder home user mit erfahrung handelt.
Bearbeitet von davebastard am 10.12.2005, 11:35
|
darkboarder
Here to stay
|
Hatte vor kurzem das gleiche Problem. Das System war so zu gebombt, dass nichts mehr zu retten war.
Ich hab die Erfahrung gemacht das Sypbot unter anderem einige Sachen findet aber nichts ausrichten kann. Bei manchen Sachen kann man auf löschen klicken, aber passiert tun nichts.
Mit Spybot, Kaspersky Anti Virus, Steganos Antispyware und adaware hab ich dann das meisten wegbekommen. Allerdings hab ich dann doch formatiert, weils imho creepy ist auf so einem PC zu arbeiten, wenn man weiß spyware könnte noch am PC sein.
|
that
Hoffnungsloser Optimist
|
glaubst wirklich ,dass leute die zulassen das soviele viren auf ihrem system sind an backups denken ? man kann nicht immer davon ausgehen ,dass es sich um firmen oder home user mit erfahrung handelt. Die Erfahrung kommt automatisch mit dem ersten Datenverlust.  Außerdem kann man in diesem Fall ja die Maschine z.B. an eine Linux-Kiste anhängen und alle rettenswerten Daten rüberschaufeln und erst dann formatieren; das mit der Floppy war ja nicht ganz ernst gemeint.
|
XXL
insomnia
|
Hatte vor kurzem das gleiche Problem. Das System war so zu gebombt, dass nichts mehr zu retten war.
Ich hab die Erfahrung gemacht das Sypbot unter anderem einige Sachen findet aber nichts ausrichten kann. Bei manchen Sachen kann man auf löschen klicken, aber passiert tun nichts.
Mit Spybot, Kaspersky Anti Virus, Steganos Antispyware und adaware hab ich dann das meisten wegbekommen. Allerdings hab ich dann doch formatiert, weils imho creepy ist auf so einem PC zu arbeiten, wenn man weiß spyware könnte noch am PC sein. ich weiss net ob man ihn manuell auf boottime stellen kann aber wenn er was net löschen kann fragt er normal nach ob er sich nach dem nächsten restart starten soll ... dann kann er nämlich alles löschen weil kein programm rennt das das löschen verhindert ...
|
mr.nice.
differential image maker
|
Das was Binary Tubes gepostet hat ist schon sehr gut ! Diese Registry-Einträge sind der richtige Weg und dort sind die Schuldigen zu finden, aber wenn man sich damit aber nicht so auskennt, dürfte dieser ziemlich "steinig" sein. Ich empfehle als erstes "Windows-Dienste abschalten" herunter zu laden -> http://www.dingens.org/win32sec.exeein kleines praktisches Tool von einem "Chaos Computer Club"-Member um Windows sicherer zu machen. Als nächstes im Abgesicherten Modus die Datei C:\Programme\Internet Explorer\Iexplore.exe in mistbrowser.exe umbennen oder auch löschen! Mit XPAntiSpy alles unnötige vor allem Active X, Remote Zugriff, deaktivieren. Die wichtigen hab ich Rot markiert. Dann Rechtsklick auf Desktopo und Active-Desktop deaktivieren! In HijackThis einlesen: http://www.trojaner-info.de/anleitu...ogtutorial.htmlund dann mit HijackThis , moveonboot -> http://www.gibinsoft.net/gipoutils/bin/moveonb.exe und Spybot S&D und einem guten Antivirus Programm deiner Wahl den Bösewichtern den Gar aus machen!!
Bearbeitet von mr.nice. am 10.12.2005, 14:21
|
darkboarder
Here to stay
|
@XXL Spybot hat eh ein Boot Time Search gemacht und gelöscht, aber nachdem der PC neu gestartet ist, haben sich die Spyware automatisch neu installiert.
@mr.nice. Warum soll man den Computer im Netzwerk nicht anzeigen lassen?
|
BinaryTubes
Addicted
|
Diese Registry-Einträge sind der richtige Weg und dort sind die Schuldigen zu finden, aber wenn man sich damit aber nicht so auskennt, dürfte dieser ziemlich "steinig" sein. Ist richtig mr.nice. aber ich hab ihn eh die genauen Pfade (auch wenn einige durch den Zeilenumbruch verhunzt wurden) hingeschrieben, sollte als Einsteiger zu bewältigen sein. Besser als der "Holzweg" auf dem er sich jetzt befindet.
|
defe
Wait what
|
mit erfahrung mein ich einfach das ich schon öfter pc´s mit solchen problemen wiede rhinbekommen hab und das ich pcs so herrichte das diese probleme vermieden werden von vornherein. basta.
ich machs nicht beruflich.
werd eure tipps mal durchgehen sobald ich wieder auf dem pc sitze, wobei ich zumindest autostart schon kontrolliert hab.
und ich finde tipps unnötig, wie den IE quasi zu killen...
es handelt sich um durchschnittsuser und da kann ich nicht alles umkrempeln auch wenn ich mein umfeld zumindest auf firefox trimme... aber es is nunmal so.
|
Crash Override
BOfH
|
Schiesse alles im Taskmanager ab, was auf einemfrisch installierten system nicht zu finden ist und dann mache einen scharfen scan mit antivir.
(Alle Dateien, Löschen ohne Rückfrage, Win32 Datenheuristik hoch)
|