[Vorerst Gelöst!] Schwerer Virenbefall mit "Antivirus 2009"!!

Dreamcatcher

Guru
Themenstarter
Registriert
13 Aug. 2006
Beiträge
2.623
Hi Friends...

Habe hier einen Patienten mit einem ziemlich groben Virenbefall.
Per Email hat er einen vermeintlichen Virenbefall angezeigt bekommen und sich per Link das "passende AntiVir-Programm" geholt... ;)

Damit hatte er dann tatsächlich einen Virus an Board... ;(


Das Ding nennt sich Antivirus 2009

Nichts geht mehr unter XP!
Der Explorer wurde ausgetauscht, der Arbeitsplatz ist nicht mehr aufrufbar, die Systemsteuerung auch nicht, die Dateisuche funktioniert nicht mehr, der Browser leitet alle URLs auf eine verseuchte Seite um usw. Eine Linux Live-CD mit Knoppicillin brachte keine Veränderung.

Mann kann doch über die XP-Rettungskonsole einen Wiederherstellungspunkt wieder einspielen?
Wie funktioniert das genau? Habe diese Vorgehensweise leider nicht auf dem Schirm.

Sachdienliche Hinweise wie das Viren-Problem zu lösen ist sind sehr willkommen.

danke.gif

Beste Berliner Grüße


P.S. Wie Ihr schon vermutet war unser Freund natürlich ohne aktiven Virenscanner unterwegs... ;)
 
Hi,

du musst beim Starten des Rechners F8 drücken, bevor das Windows-Logo erscheint. So kommst du in die Rettungskonsole (oder wie das auch immer heißt)... Allerdings bleibt zu bezweifeln, dass das funktioniert. Denn ein Virus, der derart gründlich zu Werke geht, wird sicher auch dieses Tor schließen... Und erfahrungsgemäß gehen Wiederherstellungspunkte immer genau dann nicht, wenn man sie wirklich braucht...

Viel Glück!

Grüße
Matt
 
Der Virus wäre ziemlich schlecht, wenn er sich nicht inzwischen so eingenistet hätte, dass das System auch bei Rücksetzen auf vorherige Zustände nicht infiziert würde.

XP und seine Wiederherstellungskonsole tauschen ja letztlich nur bestimmte, für den Betrieb wichte Daten aus - und legen kein Festplattenabbild an.

Ich würde im Falle des Falles eine Formatierung vorziehen.

Grüße
Christian
 
Allerdings bleibt zu bezweifeln, dass das funktioniert. Denn ein Virus, der derart gründlich zu Werke geht, wird sicher auch dieses Tor schließen... Und erfahrungsgemäß gehen Wiederherstellungspunkte immer genau dann nicht, wenn man sie wirklich braucht...
Klar... ;)

Ist aber einen Versuch wert.
Mit F8 kommt man übrigens nur in den abgesicherten Modus, nicht aber in die Rettungskonsole.
Diese wird mit der XP-CD gestartet und im nächsten Dialog mit R ausgewählt.
Nur wie sind die Befehle für die Systemwiederherstellung?


Grussfrequenzen

P.S.

Ich würde im Falle des Falles eine Formatierung vorziehen.
Ist auch meine Meinung, habe ich den Kollegen auch erzählt.
Doch bevor wir diesen Schritt gehen, möchte ich zumindest versuchen noch etwas zu retten...
 
hi,
hmm soviel ich weiss ist das der nachfolger vom ANTIVIRUS XP 2008
http://de.pcthreat.com/parasitebyid-6952de.html
http://de.pcthreat.com/search.html

kurzanleitung zum entfernen des trojaners

gibt aber keine software die alles macht da ist einiges an handarbeit zu erledigen, meine empfehlung retten was zu retten ist und eine neue installation,
speziel bei onlinezahlungen oder ähnlichem.

folgende software ist die selbe sch*****

Andromeda AntiVirus
AntiMalware 2009
Antivirus 2009
Antivirus XP 2008
eKerberos
FileShredder 2008
Malwarecore
PC Antispy
Real Antivirus
RegistryCleanerXP
Spyware Guard 2008
SysCleaner
SystemDefender
Total Eliminator
WinDefender
WinDefender 2008
WinSpywareProtect
XPDefender

greeTz lyvi

edit :
Mit F8 kommt man übrigens nur in den abgesicherten Modus, nicht aber in die Rettungskonsole.
damit das funktioniert kann (muss) man die wiederherstellungskonsole "instalieren" oder aber die XP CD haben zum booten keine recovery

xp-wiederherstellungskonsole-installieren
Installieren und Verwenden der Wiederherstellungskonsole in Windows XP

Edit2 : die daten, um einen systemwiederherstellungspunkt wieder herzustellen, sind im ordner System volume information, fals niemand daran rumgespielt hat, ist der geschützt. also kein schreibzugriff für den trojaner.
 
Laut Anleitung von MS für die Rettungskonsole scheint damit ein Einspielen eines Wiederherstellungspunktes nicht zu funktionieren.
http://support.microsoft.com/default.aspx?scid=kb;de;D41695

Dachte immer das wäre möglich...

Habe gerade die Platte ausgebaut und werde sie nun an einem anderen System mit Kaspersky scannen.
Mal schauen...

Das ist er übrigens:

av2009.jpg


Die Anleitung hier für das deinstallieren hier klappt übrigens bei dieser anscheinend modifizierten Variante nicht!
http://www.windowsvistaplace.com/an...09-removal-instructions-2/spyware-removal/de/
 
Mal ehrlich:

Wer öffnet denn bitte ein x-beliebiges Programm aus dem Internet, dass sich

TOTAL ELIMINATOR

nennt? Was erwarten Leute, was dieses Programm tut? Wollen die einen Mercedes gewinnen?

Unverstandene Grüße
 
zum daten retten müsste es doch reichen, wenn man windows neu (aber ohne formatieren) "drüber"installiert... dann kann man die daten sichern, z.B. auf ne externe festplatte und dann nochmal vernünftig neuinstallieren.
 
[quote='Dreamcatcher',index.php?page=Thread&postID=454895#post454895]Das ist er übrigens: [BILD]

[/quote]Schaut ja ganz possierlich aus. :D Auf den ersten Blick jedenfalls nicht verdächtig oder gar bösartig..
Ganz schön raffiniert. Die ganzen hilfesuchenden Einträge in zig Foren sprechen jedoch eine andere Sprache.
 
Laut Anleitung von MS für die Rettungskonsole scheint damit ein Einspielen eines Wiederherstellungspunktes nicht zu funktionieren.
doch das geht.
dein link ist für W2k was gar keine wiederherstellungs punkte hatte.
 
[quote='lyvi',index.php?page=Thread&postID=454904#post454904]doch das geht.[/quote]

Erzähl mal wie... :rolleyes:
 
zum daten retten müsste es doch reichen, wenn man windows neu (aber ohne formatieren) "drüber"installiert... dann kann man die daten sichern, z.B. auf ne externe festplatte und dann nochmal vernünftig neuinstallieren.

Du weißt doch aber nicht, wie sich der Virus verbreitet. Die "gesicherten" Dateien können mithin infiziert sein und dir wieder alles zerschießen.
 
Moinsen,
Virus hin, Virus her, ich versteh die Leute nicht die treu & brav auf den Button klicken "Hier bitte Trojaner runterladen" und wenn er noch so schön verbrämt ist (Nackigfoto von XY Tennisspielerin, Ihre_Rechnung.exe, Sie haben gewonnen - Hier klicken). Anscheinend kapieren es die meisten nicht das da draussen Krieg herrscht und meinen im Net ist alles klickibuntifriedefreudeeierkuchen. Und dann bekomm ich noch so 'ne nette Email von freundlichen Leuten die mich vor Viren schützen wollen... HALLO??
Man sollte einen Net-Führerschein einführen.

Grüsse: Steed
 
Aus dem Artikel, den AGotthelf verlinkt hat:
Dieses "Biest" legt mehrere Installationsprogramme auf der Festplatte ab und aktiviert diese bei jedem Start des Systems. Wenn nicht alle laufenden Prozesse dieses Programms vor dem Löschen manuell gestoppt werden, installiert es sich immer wieder neu. Bei einem Befall ist schnelles Handeln von Nöten, da sich das Programm immer weiter in das System einarbeitet, es geht los mit ständigen Meldungen über angebliche Virenfunde und der Aufforderung das Programm zu starten, als nächstes wird der Taskmanager lahmgelegt, dann werden Antivirenprogramme und Firewall ausgeschaltet und zu guter Letzt werden wichtige Systemdateien verändert und die Wiederherstellungspunkte gelöscht,

Könnte also schon zu spät sein! Daten sichern - aber nicht auf einen sensiblen Rechner - und System plattmachen.
 
Erzähl mal wie...
Da stehen diese Befehle !
cd c:\windows
md tmp
copy c:\windows\system32\config\system c:\windows\tmp\system.bak
copy c:\windows\system32\config\software c:\windows\tmp\software.bak
copy c:\windows\system32\config\sam c:\windows\tmp\sam.bak
copy c:\windows\system32\config\security c:\windows\tmp\security.bak
copy c:\windows\system32\config\default c:\windows\tmp\default.bak

del c:\windows\system32\config\system
del c:\windows\system32\config\software
del c:\windows\system32\config\sam
del c:\windows\system32\config\security
del c:\windows\system32\config\default

copy c:\windows\repair\system c:\windows\system32\config\system
copy c:\windows\repair\software c:\windows\system32\config\software
copy c:\windows\repair\sam c:\windows\system32\config\sam
copy c:\windows\repair\security c:\windows\system32\config\security
copy c:\windows\repair\default c:\windows\system32\config\default

danach windows im abgesicherten modus booten und im systemvolumeinformations ordner nachsehen ob ein ordner mit " _restore/ RP" oder ähnlich da steht.
inhallte sollte sein:
_REGISTRY_USER_.DEFAULT
_REGISTRY_MACHINE_SECURITY
_REGISTRY_MACHINE_SOFTWARE
_REGISTRY_MACHINE_SYSTEM
_REGISTRY_MACHINE_SAM

wenn die nicht da sind, kann mann so nichts machen fals die da sind solte man es hinbekommen.
das ganze geht aber nur wenn der betreffende Juser sich den system volume informations ordner vor dem virusbefall nicht freigeschalltet hat.

ansonsten mal googeln nach repair und wiederherstellungskonsole.
MS dokumentiert taussende von möglichkeiten nicht. nur weil es nicht im "so wirds gemacht " steht, heisst das noch lange nicht das es nicht möglich ist.
würde MS alles dokumentieren, könnten sie ja ihre schulungen gar nicht mehr verkaufen. ; ?(

noch ein link zum ganzen
How Do I Repair A Missing Or Corrupt Windows\System32\Conf\System File

mehr infos bringe ich aber nun nicht mehr zum repair........

mahalo lyvi
 
Vielleicht mal mit Malwarebytes versuchen? http://www.malwarebytes.org/

Eine Freundin von mir hatte auch diesen Virus drauf. Rechner liess sich aber noch starten. Mit etwas googeln bin ich auf das Programm von Malwarebytes gestossen, damit sollte sich der Virus eig. beseitigen lassen.

Vielleicht klappt es ja auch, das Programm drüberlaufen zu lassen, wenn du die infizierte Platte als externe anschliesst und der Virus wird so beseitigt, dass du von der Platte dann wieder booten kannst...

Gruß, Nepomuk
 
[quote='Mr. Steed',index.php?page=Thread&postID=454907#post454907]Anscheinend kapieren es die meisten nicht das da draussen Krieg herrscht[/quote]Na dann: Auf in den Kampf.
2ar15smilie.gif
 
Operation gelungen, Patient läuft wieder!

Ich hatte wie gesagt, die Platte extern via USB an ein anderes System gehängt und mit Kaspersky Antivirus 2009 gescannt.
Der vernichtete 37 Viren, Trojaner und Rootkits... :D

Hatte dann Malwarebyte heruntergeladen und das Setup auf seinen Desktop kopiert.

Platte wieder ins Notebook gebaut, gestartet aber "Antivirus 2009" war immer noch aktiv.
Kaspersky hatte ihn nicht beseitigen können.

Immerhin konnte ich das Setup von Malwarebyte starten und installieren.
Der scannte das System und entfernte tatsächlich die Pestware "Antivirus 2009"
allright.gif


Nach einem Neustart lief wieder der Explorer, Systemsteuerung und alles andere.

Ich installierte Avira Antivir und der brachte noch einmal 12 Viren und Trojaner zum Vorschein... ;)
Nach dem Säubern deinstallierte ich Avira Antivir und holte aus dem Internet den Avast Virenscanner.
Der fand dann auch noch mal 6 infizierte Dateien... :whistling:

Nach einem erneuten Scan fand Avast nichts mehr.
Damit so etwas nicht noch einmal passiert installierte ich schliesslich Spybot S&D damit er zukünftig auf die Registry aufpasst.

Das Notebook läuft wieder...

Werde dem Kollegen aber trotzdem empfehlen, das System bei Gelegenheit neu aufzusetzen.

Was für eine Aktion, war gut 6 Stunden mit allem beschäftigt...


Vielen Dank Euch allen, für Eure Tipps und für Eure Hilfe.
Wie immer konnte ich mich auf Euch verlassen, super!
allright.gif


danke2.png


Euer Dreamcatcher


P.S. @lyvi
Auch Dir vielen Dank für Deine detaillierte Anleitung bzgl. der Rettungskonsole!

danke.gif
 
  • ok1.de
  • thinkstore24.de
  • ok2.de - Notebook Computer Server
  • Preiswerte-IT - Gebrauchte Lenovo Notebooks kaufen

Werbung

Zurück
Oben