Schadsoftware "System Fix" mit Rootkit

Lars_SHG

Fleet Admiral Pro
🎅Rätsel-Elite ’24
Registriert
Sep. 2008
Beiträge
15.465
Moin,
nach Jahren ohne Viren, Würmer und Trojanern habe ich mir heute morgen auch mal wieder etwas eingefangen! Interessanterweise trotz aktueller Software AVIRA / Spybot / Windows.
Kam über Google, wollte ein CPU-Z Screen von einem 3930 laden, Browser schloss sich und Avira meldete einen Virus, nachdem ich entfernen geklickt habe, verschwanden fast alle Desktoip-Icons und der Virus legte los!

Es handelt sich um dieses Problem:
http://www.trojaner-board.de/104020-system-restore-entfernen.html
bin auch nicht der einzige:
https://www.computerbase.de/forum/threads/pc-macht-ploetzlich-schlapp.976279/

Nun ja, es gibt zwar einige Lösungsansätze, aber da ich erst am Wochenende ein Backup angefertigt habe, präferiere ich die Lösung platt machen und neu aufspielen.

Hier möchte ich von euch gern mein Wissen etwas auffrischen lassen. Wie würdet Ihr also vorgehen?

Vorab eine Frage:
Ich habe diverse HDs und SSDs im Rechner. Die einzige HD die nicht im Rechner bei Infektion war, ist die mit der Windows-Sicherung. Besteht die Gefahr, dass die anderen SSDs & HDs im Rechner auch infiziert wurden - also nicht nur die System SSD, die wird sowieso platt gemacht?

Ich plane mein Vorgehen so:
- System SSD platt machen - neu formatieren! Dann entneme ich die SSD
Da ich wegen RMA eh eine kleinere 120 GB SSD (Mushkin) genutzt habe, wollte ich in diesem Zusammenhang wieder meine Intel SSD als Systemdisk einrichten.
- Alle SSDs und HDs raus, bis auf die Intel
- Windows 7 mit updates neu aufspielen
- Rücksicherung der alten Daten aus Datensicherung vom Wochenende
- andere HDs und SSDs wieder einsetzen und mit aktueller Sicherheitssoftware überprüfen

Wie gesagt, ich möchte es eigentlich vermeiden, meine diversen Programme alle neu zu installieren, weil das so in etwa 1 Woche Zeit in Anspruch nimmt - natürlich nicht die ganze Woche 24/7, man arbeitet ja die meiste Zeit!

Vorab schon mal Danke für eure Zeit und Antworten!
 
Erstmal im Abgesicherten Modus mit Eingabeaufforderung starten.

Dort per Task-manager Regedit ausführen und nach folgenden Schlüssel suchen:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon wird die explorer.exe durch den Virus ersetzt.

Sofern dies der Fall ist, einfach im Abgesicherten Modus mit Eingabeaufforderung Anti Malware Software durchlaufen lassen z.b Malwarebytes Antimalware
 
Nunja - Du könntest ja erst mal folgendes versuchen:

Ein Rescue-System runterladen, wenn Du Zeit hast auch mehrere, z.B. von Avira, Kaspersky oder AVG.
Dann würde ich den Rechner erst mal vom Netz trennen, je nach dem was Du alles hast - andere Rechner können u.U. auch befallen sein.
Das jeweils auf eine CD brennen und davon booten - und die Virensuche über ALLE Laufwerke rennen lassen. Das gleiche mit den anderen Rescue-Systemen machen, falls gewünscht.
Ich habe des öfteren festgestellt, daß eine Neuinstallation so nicht mehr notwendig ist. Oft hilft es einfach mehrere verschiedene aktuelle Rettungssysteme laufen zu lassen.

Falls das nichts hilft kannst Du ja auch mal nach ein paar Registry-Hacks und dergleichen googlen.

Meistens funktioniert das ganz gut. Hatten hier bei mir in der ARbeit auch schon öfters mal einzelne Rechner mit Viren, vor allem bei denen die mit Admin-Rechten arbeiten (müssen).

Wenn Du's mal so versuchst kannst Du Dir die Neuinstallation sparen.
Viel Erfolg!
 
Ja, und auch per Netzwerk.
Irgendwie war es mir ja klar, aber man will die harte Wahrheit eben nicht akzeptieren!
Nun denn, mein Haupt-Datengrab kann ich nicht plattmachen - also wird es da wohl bei sehr gründlichen Suchvorgängen bleiben - in der Hoffnung das es auch so reicht!

@ Sty!a
verstehe ich Dich richtig, dass Du meinst es bei einer search & destroy Mission zu belassen? Mit nem Rootkit doch recht gefährlich oder?

edit:
@ ebjc2007
Rechner hängt in keinem Netzwerk! Internet war das erste was ich abgezogen habe!
Ja, ich denke ich werd es mal versuchen, das System manuell zu befreien, um wieder arbeiten zu können, habe ich im Internet ein paar Tips gefunden, dann mit meinen Scanner drüber und sehen was passiert!
 
Zuletzt bearbeitet:
Eine Neuinstallation ist immer vorzuziehen, dachte nur daran falls du noch etwas wegsichern musst.
 
@Styla: Naja, IMMER ist eine Neuinstallation nicht vorzuziehen, denn:
1. kannst ja ziemlich aufwendig sein, ein System neu aufzusetzen
2. kann man Rootkits schon entfernen
Um GANZ sicher zu sein, da gebe ich Dir Recht, ist eine Neuinstallation schon angebracht. Aber auf Grund der Tatsache, daß man mit ein bisschen Handarbeit ein Rootkit entfernen kann ist der Aufwand einer Neuinstallation nicht immer gerechtfertigt.
 
wbjc2007 schrieb:
@Styla
Um GANZ sicher zu sein, da gebe ich Dir Recht, ist eine Neuinstallation schon angebracht.

Darauf wollte ich hinaus ;)

Natürlich geht es auch mit Handarbeit ob sich der Aufwand wiederum lohnt ist in diesem Fall eine andere Frage.

Lars_SHG hast du vielleicht schon mal daran gedacht mit Images zu Arbeiten um die hohe Ausfallzeit zu reduzieren?
 
Lars_SHG schrieb:
Rechner hängt in keinem Netzwerk! Internet war das erste was ich abgezogen habe!

Damit meinte ich nicht das Internet, sondern das LAN. Falls Deine Aussagen aufeinander basieren sollten.
 
@ moquai
Nein, hängen nicht miteinander zusammen!
Der Rechner hängt an einem D-LAN, aber mit keinem weiteren Rechner oder anderer Komponente - zur Sicherheit habe ich aber auch den Kontakt nach draussen, sprich Internet, gekappt!

@ Sty!a
Ja, funktioniert aber nicht gut - selbst wenn ich von SSD zu SSD ein Image ziehe funktioniert es nicht richtig! Muß wohl mit der unterschiedlichen Technik meiner SSDs zusammen hängen.
Ist ja "nur" mein Privat-Rechner. Sehr lästig, aber kein Beinbruch.
 
Das hätte mich bei Deinen Beiträgen auch ein wenig gewundert. :D
 
Zuletzt bearbeitet:
Rechner läuft wieder, Suchlauf durchgeführt, nichts mehr gefunden - ich habe einfach ein altes Systemabbild aufgespielt!
Ich will jetzt den Tag nicht vor dem Abend loben, aber sieht gut aus, soweit!

edit: Meine Bookmarks sind weg - aber wenn das alles ist, bin ich glücklich!
edit2: so, unhide.exe hat meine Bookmarks auch wieder sichtbar gemacht!
 
Zuletzt bearbeitet:
Zurück
Oben