"We are back" « oc.at

verseuchte pc´s retten

defe 09.12.2005 - 11:48 1264 14
Posts

defe

Wait what
Avatar
Registered: Dec 2001
Location: Unknown Block
Posts: 2404
hoffe hier is jemand spezialist, ich hab immer gedacht meine erfahrungen mit viren, firewalls usw reichen, zumindest war ich noch nie befallen.
hab aber 2 spezialfälle an pc´s die so versucht sind mit zeugs das ich nicht alles wegbekomm, aber formatieren ist unerwünscht.

ich hab spybot, adaware, microsoft antispy, antivir, trend micro housecall probiert.
mehr stand mir nicht wirklich zur verfügung.

bei beiden pcs ausserdem die vermutung das jemand absichtlich trojaner reingesetzt hat.
beim 1. pc tauchen ziemlich orge meldungen plötzlich am screen auf, beim 2. pc wissen fremde leute manchmal sachen die sie nicht wissen könnten, sagma so.

was schlagt ihr vor wie vorzugehen?
formatieren wäre allerdings die allerletzte lösung, vorallem stellt sich da die frage, wie man die wichtigen sachen sichern kann ohne das da was schädliches mitkommt?
müsst die sachen auf mein laptop zwischenspeichern und mir is das ein bisserl heikel, berechtigt?

auf jedenfall such ich mal andre alternativen zuerst.
also, hat jemand ideen?

ps: auf dem einen pc deinstalliert sich antivir automatisch, beim andren lässt sich der guard nicht aktivieren, d.h. es exisitiert kein realtimescan.

pps: das größte problem am 2. pc: es tauchen alle 2 min werbefenster (IE) auf.. hab dacht das wird spybot schon erwischen, aber keine chance..

XXL

insomnia
Avatar
Registered: Feb 2001
Location: /dev/null
Posts: 15703
ich würd sagen mit F8 in den abgesicherten booten und dort dann alles machen, wenns tglück hast sollte sich da nix einmischen ...

ich würd die pc höchstens mal reinigen dann alle wichtigen sachen sichern und dann formatieren, weil wenns wirklich schon so zu sind hats nur virenlöschen eh keinen sinn mehr ...

spunz

Elder
Elder
Avatar
Registered: Aug 2000
Location: achse des bösen
Posts: 11296
bartpe/knoppix cd booten, beim c´t waren einige extra editionen dabei mit diversen av/as tools. es gibt leider noch keine wirklich guten antispy tools, die erkennungsrate liegt deutlich unter 50% :(

mittlerweile wird einfach IMMER neuinstalliert, macht einfach weniger arbeit.

defe

Wait what
Avatar
Registered: Dec 2001
Location: Unknown Block
Posts: 2404
abgesicherter modus war ich schon, im normalen hat sich spybot zB nicht mal _starten_ lassen.
im abgesicherten hab ich den zumindest mal durchrennen lassen können.

bootcd hab ich mir auch schon überlegt..
hab was gefunden das nennt sich "ultimate boot cd"
da sind etliche tools u.a. auch antivirentools oben.
ich werd das mal testen, bringt mir bei adware aber auch ned wirklich viel.

hab beim scan was bemerkt, das hätte eh das sein können mit dne ie fenstern, nur ich denk der dreck haut sich immer wieder drauf...
hmm

aber danke mal fürn input

edit: das problem an den ie fenstern ist... auch wenn mans schliesst bleiben sie im hintergrund aktiv und verbrauchen je fenster 15mb ram wenn ich das richtig rausles... wenn da mal 10 offen sind, bei 256mb ram... naja man kann sichs vorstellen.
Bearbeitet von defe am 09.12.2005, 19:10

that

Hoffnungsloser Optimist
Avatar
Registered: Mar 2000
Location: MeidLing
Posts: 11343
Alle wichtigen Daten auf eine Floppy kopieren (mehr kanns nicht sein, sonst gäbe es Backups), dann neu installieren.

BinaryTubes

Addicted
Avatar
Registered: Oct 2004
Location: Breitensee
Posts: 559
Zitat
ich hab immer gedacht meine erfahrungen mit viren, firewalls usw reichen, zumindest war ich noch nie befallen.
Wie kann man aus einer Sache Erfahrungen sammeln mit der man nie etwas zu tun hatte :confused:

Ich würde einmal das Netzkabel ziehen bevor du weiter analysierst.
Die .log Dateien der Firewall durchforsten um zu sehen wohin sich die Fenster verbinden.
Für weitere AV Tests kannst noch AVG, NoD32 und den Kasperl versuchen.

Schau mal bei deinen Benutzerkonten nach ob der Remote aktiv ist bzw. wird Remote Software nicht als Sypware erkannt.
Leg ein neues Adminkonto an und deaktiviere das jetzige evt. im Abgesicherten Modus.

Kontrolliere die Dienste, versteckte Dienste findes du in der Registry unter
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services

Schau dir die Einträge

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

an was da so startet, bzw. die alle Autostartordner (All Users, DefaultUser auch).

Dann siehst du dir noch den Key "Startpage" unter
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
an.

Mit Diskmon, Filemon, Regmon evt. Tokenmon u. TDIMon von Sysinternals kannst du schauen was im Sys so passiert. Pokemon lassen wir eher aus
:D .

Alle Temp Ordner leeren auch die Cookies und die Ordner der anderen User, Lokale Einstellungen, Anwendungsdaten, die üblichen Verdächtigen halt.

Wenn du evt. eine kleine alte 2-4 GB HD hast kannst ja darauf ein Sys installieren mit allen Tools und die Laufwerke der befallenen Rechner überprüfen, evt. gehen sich darauf auch deine Daten aus wo du dann gleich siehst ob sie bei Verwendung auch befallen sind.

So wenn du das übers Wochenende durch hast kannst Erfahrungen vorweisen.

:cool:

davebastard

Vinyl-Sammler
Avatar
Registered: Jun 2002
Location: wean
Posts: 12472
Zitat von that
Alle wichtigen Daten auf eine Floppy kopieren (mehr kanns nicht sein, sonst gäbe es Backups), dann neu installieren.

glaubst wirklich ,dass leute die zulassen das soviele viren auf ihrem system sind an backups denken ? man kann nicht immer davon ausgehen ,dass es sich um firmen oder home user mit erfahrung handelt.
Bearbeitet von davebastard am 10.12.2005, 11:35

darkboarder

Here to stay
Avatar
Registered: Nov 2002
Location: Wien
Posts: 846
Hatte vor kurzem das gleiche Problem. Das System war so zu gebombt, dass nichts mehr zu retten war.

Ich hab die Erfahrung gemacht das Sypbot unter anderem einige Sachen findet aber nichts ausrichten kann. Bei manchen Sachen kann man auf löschen klicken, aber passiert tun nichts.

Mit Spybot, Kaspersky Anti Virus, Steganos Antispyware und adaware hab ich dann das meisten wegbekommen. Allerdings hab ich dann doch formatiert, weils imho creepy ist auf so einem PC zu arbeiten, wenn man weiß spyware könnte noch am PC sein.

that

Hoffnungsloser Optimist
Avatar
Registered: Mar 2000
Location: MeidLing
Posts: 11343
Zitat von davebastard
glaubst wirklich ,dass leute die zulassen das soviele viren auf ihrem system sind an backups denken ? man kann nicht immer davon ausgehen ,dass es sich um firmen oder home user mit erfahrung handelt.

Die Erfahrung kommt automatisch mit dem ersten Datenverlust. :p

Außerdem kann man in diesem Fall ja die Maschine z.B. an eine Linux-Kiste anhängen und alle rettenswerten Daten rüberschaufeln und erst dann formatieren; das mit der Floppy war ja nicht ganz ernst gemeint.

XXL

insomnia
Avatar
Registered: Feb 2001
Location: /dev/null
Posts: 15703
Zitat von darkboarder
Hatte vor kurzem das gleiche Problem. Das System war so zu gebombt, dass nichts mehr zu retten war.

Ich hab die Erfahrung gemacht das Sypbot unter anderem einige Sachen findet aber nichts ausrichten kann. Bei manchen Sachen kann man auf löschen klicken, aber passiert tun nichts.

Mit Spybot, Kaspersky Anti Virus, Steganos Antispyware und adaware hab ich dann das meisten wegbekommen. Allerdings hab ich dann doch formatiert, weils imho creepy ist auf so einem PC zu arbeiten, wenn man weiß spyware könnte noch am PC sein.

ich weiss net ob man ihn manuell auf boottime stellen kann aber wenn er was net löschen kann fragt er normal nach ob er sich nach dem nächsten restart starten soll ...
dann kann er nämlich alles löschen weil kein programm rennt das das löschen verhindert ...

mr.nice.

differential image maker
Avatar
Registered: Jun 2004
Location: Wien
Posts: 6562
Das was Binary Tubes gepostet hat ist schon sehr gut ! Diese Registry-Einträge sind der richtige Weg und dort sind die Schuldigen zu finden, aber wenn man sich damit aber nicht so auskennt, dürfte dieser ziemlich "steinig" sein.

Ich empfehle als erstes "Windows-Dienste abschalten" herunter zu laden -> http://www.dingens.org/win32sec.exe
ein kleines praktisches Tool von einem "Chaos Computer Club"-Member um Windows sicherer zu machen.

Als nächstes im Abgesicherten Modus die Datei C:\Programme\Internet Explorer\Iexplore.exe in mistbrowser.exe umbennen oder auch löschen!

Mit XPAntiSpy alles unnötige vor allem Active X, Remote Zugriff, deaktivieren. Die wichtigen hab ich Rot markiert.
click to enlarge
Dann Rechtsklick auf Desktopo und Active-Desktop deaktivieren!
In HijackThis einlesen: http://www.trojaner-info.de/anleitu...ogtutorial.html

und dann mit HijackThis , moveonboot ->http://www.gibinsoft.net/gipoutils/bin/moveonb.exe und Spybot S&D und einem guten Antivirus Programm deiner Wahl den Bösewichtern den Gar aus machen!!
Bearbeitet von mr.nice. am 10.12.2005, 14:21

darkboarder

Here to stay
Avatar
Registered: Nov 2002
Location: Wien
Posts: 846
@XXL
Spybot hat eh ein Boot Time Search gemacht und gelöscht, aber nachdem der PC neu gestartet ist, haben sich die Spyware automatisch neu installiert.

@mr.nice.
Warum soll man den Computer im Netzwerk nicht anzeigen lassen?

BinaryTubes

Addicted
Avatar
Registered: Oct 2004
Location: Breitensee
Posts: 559
Zitat
Diese Registry-Einträge sind der richtige Weg und dort sind die Schuldigen zu finden, aber wenn man sich damit aber nicht so auskennt, dürfte dieser ziemlich "steinig" sein.
Ist richtig mr.nice. aber ich hab ihn eh die genauen Pfade (auch wenn einige durch den Zeilenumbruch verhunzt wurden) hingeschrieben, sollte als Einsteiger zu bewältigen sein.

Besser als der "Holzweg" auf dem er sich jetzt befindet. :D

defe

Wait what
Avatar
Registered: Dec 2001
Location: Unknown Block
Posts: 2404
mit erfahrung mein ich einfach das ich schon öfter pc´s mit solchen problemen wiede rhinbekommen hab und das ich pcs so herrichte das diese probleme vermieden werden von vornherein.
basta.

ich machs nicht beruflich.

werd eure tipps mal durchgehen sobald ich wieder auf dem pc sitze, wobei ich zumindest autostart schon kontrolliert hab.

und ich finde tipps unnötig, wie den IE quasi zu killen...

es handelt sich um durchschnittsuser und da kann ich nicht alles umkrempeln auch wenn ich mein umfeld zumindest auf firefox trimme... aber es is nunmal so.

Crash Override

BOfH
Registered: Jun 2005
Location: Germany
Posts: 2951
Schiesse alles im Taskmanager ab, was auf einemfrisch installierten system nicht zu finden ist und dann mache einen scharfen scan mit antivir.

(Alle Dateien, Löschen ohne Rückfrage, Win32 Datenheuristik hoch)
Kontakt | Unser Forum | Über overclockers.at | Impressum | Datenschutz