Datenverlust nach Viren/Trojanerbefall

Ska2006

Newbie
Registriert
Feb. 2007
Beiträge
4
Moin!

Zur Vorgeschichte

Ich bin eigentlich ein recht vorsichtiger Benutzer, habe AntiVir und Spybot drauf, aktualisiere auch immer. Dazu ist mein Rechner durch nen Router mit dem Internet verbunden.

Dummerweise ist mir nun doch ein Lapsus mit schweren Folgen passiert: Habe von einer angeblichen "Bekannten" einer Bekannten eine Datei angenommen und geöffnet.

Es handelte sich dabei um "eine Diashow" die mit IrfanView erstellt worden ist. (Also angeblich, dass dem nicht so wahr weiß ich nun auch...)

Da es ne *.exe-Datei war, wurd ich schonmal skeptisch und hab nochmal genau nachgefragt bevor ich draufgeklickt hab. Danach bei IrfanView geguckt ob man dort wirklich Diashows im .exe-Format erstellen kann. Man konnte.

Draufgeklickt. Spybot fragte mich ob ich der Änderung eines Wertes in der Registry zustimme, hab natürlich sofort abgelehnt. AntiVir zeigte keine Regung.

Hab darauf die Datei gelöscht und der "bekannten" mitgeteilt es funktioniere nicht.
Wie sich nachher rausgestellt hat, ist der Account (ICQ) von der Person die mir die "bekannte" weitergeleitet hat gehackt worden.
Gutmütig wie man natürlich ist, hab ich in dem Moment auch kein Verdacht geschöpft.

Systeminfo

- AntiVir vorhanden
- Spybot vorhanden
- 2 eigenständige Festplatten (nicht Partitionen!) á ~ 187 GB, C: und D:
(Auf C: liegt das Betriebssystem, D: ist voll mit persönlichen Daten)
- Windoof XP Mediacenter Edition (Original)

Wenn ihr noch was braucht, bitte Bescheid geben!

Zur Sache:

Direkt danach ist eigentlich nichts weiter auffälliges passiert.

Die Tage darauf jedoch viel mir auf, dass mein ICQ (Version 2003b Pro, weil Lite scheisse ist :rolleyes: ) nun ewig braucht zum laden, nur nachdem man Strg+Alt+Entf benutzt fuhr es richtig hoch.

Der Worst-Case ist dann am Montag passiert:

Ich bin gerade im Internet und speichere Bilder von nem Bekannten um was dran zu ändern.
Da fällt mir beim speichern auf "Hey, wo ist der Ordner in dem ich das erste Bild gespeichert hab?!

Gucke über den Arbeitsplatz auf D: und merke: "Verdammt, wo sind meine ganzen Ordner?!

Kurz darauf bekomm ich ne Windows Meldung, dass irgendein Prozess beendet wurde (leider kein plan welcher genau es nun war, ging zu schnell) und das Sytem herunterfährt.

Alle Programme schließen sich und ich bekomm nen "netten" neuen Desktop zu sehen:

"Project Pink't" schimpft sich der Übeltäter.
Bekomme ein paar Sätze auf englisch im oberen Bildschirm bereich angezeigt (z.b. "Hang up, or i will kill you")

Danach fährt der Computer runter und schaltet sich ab.

Fuck!

Nach dem ersten Schock habe ich dann erstmal das Internetkabel vom PC entfernt und versucht ihn im abgesicherten Modus zu starten. Leider weiß ich nicht (mehr) wie das nun genau ging, also fuhr er normal hoch.

Der Virus/Trojaner/wie auch immer hatte sich in das Autostartverzeichnis der msconfig eingetragen und eine *.exe direkt auf C: gelegt.

Habe die .exe gelöscht, den Prozess der für den Virus stand über Taskmanager abschmieren lassen und dann ihn aus dem Autostartverzeichnis bei msconfig rausgenommen.

Ob das nun alles war weiß ich nicht.

Problem:

Nach der ersten kurz Diagnose, ich habe den PC nur möglichst kurz angelassen um weiteren Schaden durch evtl. im HG laufende Programme zu verhinden, konnte ich folgendes feststellen:

- Microsoft Word scheint nicht mehr vorhanden zu sein.

- ca. 50-70 GB an sehr wichtigen persönlichen Daten (größtenteils Fotos; ich bin Hobbyfotograf) wurden gelöscht.

Word, welches auf C: lag, ist nicht das große Problem, aber die 50 GB an privaten Daten schon.

Sie sind weg und ich komm so wie ich hier stehe nicht an sie heran.

Glücklicherweise befanden sich die Daten alle auf D: von der kein Programm aus ausgeführt wird.

Habe nichts an D: gemacht um nicht zu riskieren den Speicherplatz von ursprünglichen Daten neu zu belegen.

Was soll ich nun tun?

Habe auf jedenfall vor die Festplatte C: zu formatieren, nachdem ich noch einige Daten von dort gesichert habe (Anwenderdaten, Speicherstände, Kleinkram).

Viel wichtiger ist mir jedoch D:....

Könnt ihr mir helfen? :(
Die Daten waren wirklich sehr wichtig und ich brauche den PC eigentlich auch täglich zum arbeiten... nun liegt er brach...:(

Wie kann ich möglichst alle Daten wieder herstellen? Worauf muss ich achten? Was darf ich auf keinen Fall machen und wie gehe ich die Sache am besten an?
 
Ich kann mir gar nicht vorstellen, dass nach einem Viren/Trojanerbefall die Daten weg sind?! Wenn ja ist das schon recht heftig! Dann kannst du es wohl nur noch mit Recovery Tools probieren!
Wenn du die Daten wiederbekommst, was ich Dir wünsche, sichere sie bloß zukünftig! Vielleicht sonst mal HIER oder HIER schauen!
 
Zuletzt bearbeitet:
stein.m schrieb:
Ich kann mir gar nicht vorstellen, dass nach einem Viren/Trojanerbefall die Daten weg sind?! Wenn ja ist das schon recht heftig!

Ich schätze deswegen ja auch eher auf Trojaner, da ja eben genau die Daten weg sind die ich oft benutze...

stein.m schrieb:
Wenn du die Daten wiederbekommst, was ich Dir wünsche, sichere sie bloß zukünftig!

Ich denke das "Mach-ich-morgen/bald"-Problem kennt jeder :(
Zumal sich bei der Masse an Daten schon ziemlich viele DVD-Rohlinge aneinander reihen würden... das geht ja dann mit der Zeit auch ziemlich aufs Geld...
 
Mache mir nur mal eine Diagnose mit Datenrettungssoftware in der Testversion ob deine Daten richtig angezeigt werden.
Geht erstmal nur um eine Diagnose.

Infos dazu mal hier;

Versuche bitte mal einen Laufwerksscan direkt mit Restorer2000 Pro.
Scanne bitte nicht die Partition sondern mache einen Laufwerksscan.
Freeware hat nicht immer gute Ergebnisse und ist deshalb kein Maßstab für eine Diagnose.
https://www.computerbase.de/forum/threads/faq-datenrettung-testdisk-anleitung.110869/#post-1793553

Gute Ergebnisse sind Restorer2000, Scavenger und Recover it All.
Freeware hat nicht immer gute Ergebnisse.

Du kannst dir ja mal den kostengünstigen Restorer2000 Pro (Shareware 49.99 $ ca. 38 €) in der Testversion anschauen was der an Daten nach Diagnose anzeigt.
Hatte hier bereits gute Ergebnisse und macht auch wenig Probleme mit verschiedene Dateiformate.
In der Bedienung für einige ein wenig gewöhnungsbedürftig.
Daher noch ergänzende Hinweise wegen Bedienung.
Mache damit mal einen genauen Sektorscan.
Markiere die Festplatte und nicht deine Partition..
Scanne die Festplatte indem du auf das Icon im Menü mit dieser Uhr oder ähnlich gehst (Diese Option sucht nach Partitionen macht aber einen Sektorscan).
Hinterher kannst du oben im rechten Fenster in Restorer auf die Festplattensymbole (erkannte Partitionen) klicken und auf deine Daten untersuchen.
Wähle bitte zuerst die Laufwerkssymbole aus die deiner Partitionsgröße und Dateisystem entsprechen.
Da kannst du auch wenn im rechten Fenster mehrere angezeigt werden wechseln indem du in Restorer2000 im Menü oben ganz links auf das Laufwerkssysmbol klickst.
Dann kommst du wieder zurück und kannst im rechten Fenster das nächste Laufwerkssymbol zum untersuchen auf Daten auswählen.

Wenn du auf Dateinamen und die Ordnerstruktur keinen Wert legst, kannst du dir mal Photorec anschauen.
Lade dir im Fall mal die neueste Version von Testdisk beta 6.6 direkt von der Homepage.
Photorec befindet sich mit bei Testdisk im Ordner.
http://www.cgsecurity.org/wiki/TestDisk_Herunterladen

Grund ist eine neuere beta als die auf CB im Moment erhältliche.
Die neueste beta von Photorec hat einige Verbesserungen speziell bei fragmentierte Dateien.
Schaue dir dazu auch die Dateiformatunterstützung für die Wiederherstellung an, ob die dir ausreicht.

Du kannst auch Dateien damit woanders hinkopieren.
Infos über das kopieren hier;
https://www.computerbase.de/forum/threads/232924/
Infos;
https://www.computerbase.de/forum/t...ttet-was-mach-ich-falsch.226036/#post-2223465
Du kannst es auch unter File Opt einstellen nach was für Dateiformate Photorec suchen soll.
Infos über die Unterstützung separat nochmal hier;
http://www.cgsecurity.org/wiki/File_Formats_Recovered_By_PhotoRec

Viele Grüße

Fiona
 
Ich hab mir nun Restorer 2000 Pro runtergeladen und diesen Scan den du beschrieben hast durchgeführt.... Hat auch ewig gedauert... aber... ich kann mit dem Ergebnis absolut nichts anfangen... :X

Er zeigte mir nur die Platte an die ja nun gescannt hatte... Keine Daten oder sonst irgendwas.
Hab das Programm nun geschlossen nachdem er fertig war.

Wurd gefragt, ob ich speichern möchte (was überhaupt?)
Habe dann versucht zu speichern (aufm Desktop) und bekam vom Programm ne Fehlermeldung, dass es geschlossen werden muss.

Im Endeffekt hab ich nun 2,5 Stunden gewartet und bin leider echt nicht weitergekommen :(

Ps: Ich habe wie gesagt keine Partinionen auf den Festplatten, es handelt sich um 2 einzelne Festplatten auf denen jeweils nur ein Laufwerk liegt. Falls das wichtig sein sollte...
 
Zurück
Oben