Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge

Dieser Kerl dieser Verdammte - Viruscheck oder unnötig?

Der_Milchmann / 11 Antworten / Baumansicht Nickles

Hallo,

ich sehe kurz nicht hin, und da schiebt ein Kumpel (nicht boshaft) eine CD ins Laufwerk, um mir Adobes Acrobat zu zeigen (Raubkopie). Er hatte die Datei kurz vorher mit Antivir (neuester Signatur) und Sophos Antivir gescannt (exe Datei) und sie war einwandfrei. Allerdings war sie vermutlich mit emule gezogen und defekt, da der Download manuell abgebrochen wurde in den letzten Sekunden.

Ok, er doppelklickt kurz auf das Ding als ich ihn an die Tastatur und Maus lasse und es öffnet und schliesst sich auch sofort wieder eine DOS Box. Das Programm lies sich nicht installieren. Aber was sollte diese DOS Box? Kann das ein Dialer Virus gewesen sein? Antivir hat nichts gefunden auf der gesamten Platte hab ich gesucht.

WIe kann ich mir absolut sicher sein, dass da nüscht ist?

-----------------------------------Zu Hartz4 kann ich nur sagen, dass ich froh bin, dass ich einen Job habe
bei Antwort benachrichtigen
Mario32 Der_Milchmann „Dieser Kerl dieser Verdammte - Viruscheck oder unnötig?“
Optionen
WIe kann ich mir absolut sicher sein, dass da nüscht ist?


Sorry milchmann, du musst jetzt ganz tapfer sein......














.....das ist zu annähernd 100% nur möglich, wenn du von einem (möglichst)garantiert virenfreien originaldatenträger ein Komplettes neuaufsetzten des systems bei 0 machst.

Alles andere Lösungsvorschläge die evtl. von anderen kommen werden, sind mit an sicherheit grenzender Wahrscheinlichkeit nicht dazu geeignet dafür zu sorgen das du dir "kann ich mir absolut sicher sein" sein kannst.

Sei tapfer und lerne daraus: Man lässt keine DAU-Kumpel an seinen REchner ;-)
bei Antwort benachrichtigen
GarfTermy Mario32 „WIe kann ich mir absolut sicher sein, dass da nüscht ist? Sorry milchmann, du...“
Optionen

...dem kann ich mich nur anschließen.

zur vermeidung derartigen ärgers ist es hilfreich vorher ein image zu ziehen.

;-)

The two basic principles of Windows system administration: For minor problems, reboot For major problems, reinstall
bei Antwort benachrichtigen
Herman Munster Der_Milchmann „Dieser Kerl dieser Verdammte - Viruscheck oder unnötig?“
Optionen

Heißt allerhöchstwahrscheinlich gar nichts.

Durch das vorzeitige Abbrechen des Downloads konnte dieser nicht korrekt beendet werden, d.h., der Datei fehlt etwas. Durch dieses Fehlen ist keine korreklte EXE-Datei, präziser: keine korrekte Windows-EXE-Datei entstanden. Also nimmt das Win an, es handelt sich um ein popliges DOS-Programm, ruft cmd.exe auf, um es zu starten, aber selbst für ein reines DOS-Programm ist die Datei nicht komplett genug. Also wird cmd.exe sofort wieder beendet. Dadurch entsteht das kurzzeitige Aufblitzen des DOS-Fensters, das, da nichts Lauffähiges vorliegt, schwarz bleibt.

Heißt allerhöchstwahrscheinlich gar nichts. Aber man weiß ja, was Pferde ab und an vor Apotheken zu tun pflegen...

bei Antwort benachrichtigen
fnmueller1 Der_Milchmann „Dieser Kerl dieser Verdammte - Viruscheck oder unnötig?“
Optionen

nehme das (allseits vorhandene) testsystem und simuliere die situation, wobei du mit den powertools (jv16) o.ae. die datei und registryveraenderungen checkst. Dann weisst du was das Proggie gemacht hat.

Ansonsten hilft tatsaechlich nur eine Wiederherstellung des natuerlich erfolgten Backups

bei Antwort benachrichtigen
gelöscht_84526 Der_Milchmann „Dieser Kerl dieser Verdammte - Viruscheck oder unnötig?“
Optionen

Du hattest doch vor ein paar Tagen geschrieben, dass du TrueImage benutzt. Spiel doch einfach das damit erstellte Image zurück, dann bist du normalerweise sorgenfrei....

Gruß

bei Antwort benachrichtigen
ChrE Der_Milchmann „Dieser Kerl dieser Verdammte - Viruscheck oder unnötig?“
Optionen

Hallo!

Freund... kurz eingeschoben...
...als ich ihn an die Tastatur und Maus lasse...

Mann, wer soll den das glauben?

Der Weihnamchs- (äh Milch-) Mann?

Lade es noch mal komplett. Wenn keine schlechten Kommentare
dastehen, ist es meist o.k.


Gruß

ChrE

bei Antwort benachrichtigen
ChrE Nachtrag zu: „Hallo! Freund... kurz eingeschoben... ...als ich ihn an die Tastatur und Maus...“
Optionen

Nachtrag:

Zum testen/analysieren unklarer Software eignet sich
sehr gut VMWare.

bei Antwort benachrichtigen
Der_Milchmann ChrE „Hallo! Freund... kurz eingeschoben... ...als ich ihn an die Tastatur und Maus...“
Optionen

Mann, wer soll den das glauben?

...niemand ... war ja auch nicht die fragestellung

-----------------------------------Zu Hartz4 kann ich nur sagen, dass ich froh bin, dass ich einen Job habe
bei Antwort benachrichtigen
Der_Milchmann Nachtrag zu: „Dieser Kerl dieser Verdammte - Viruscheck oder unnötig?“
Optionen

hab das image aufgesetzt und gut isses

by the way.... wird beim image wiederaufspielen eigentlich die platte formatiert oder könnte der virus dann dennoch dort lagern, wenn es einer "wäre"

-----------------------------------Zu Hartz4 kann ich nur sagen, dass ich froh bin, dass ich einen Job habe
bei Antwort benachrichtigen
Mario32 Der_Milchmann „hab das image aufgesetzt und gut isses by the way.... wird beim image...“
Optionen

bei dem zurückspielen eines images wird die platte nicht neu formatiert.
Es werden die datenbits wie du vorher abgespeichert hast wieder ZURÜCK geschrieben. Je nachdem was dein Imager kann entweder alle einfach intelligent hintereinander (stichwort:defragmentiert) oder aber wenn es sich um sicherheitsrelevante arbeitsumgebungen handelt sogar an genau die selbe stelle auf der platte an die sie vorher waren. also wenn es vor dem image zurückschreiben einen virus auf deiner platte gab, und er war meinetwegen mit seinen Bits an position a,b,k und l, und deine image software hat dir nur "intelligentes image" gemacht, das heißt nur vorher (ohne virus) datenbitspeicherstellen gespeichert die auch als belegt gekennzeichnet waren, und diese Menge belegt nur den Positionsbereich nach dem zurückspielen des images defragmentiert von a bis g, dann heißt das, das eine virulente 0 oder 1 noch immer an den stellen k und l liegt.
ABER ES KANN DIR AUCH IN DEM FALL NIX MEHR PASSIEREN.

Kleiner einschub wie DAtenspeicherung auf festplatten geht: Wenn du etwas speichern willst, sucht dein betriebssystem eine als "freigegeben zum beschreiben" stelle und speichert dort teile ab. das macht dein betriebssystem mehr oder weniger geordnet, jenachdem wo grade platz ist und wie intelligent die dateiverwaltung des BS ist. Deswegen kann es in manchen Fällen unter z.B. win98se sinvoll sein die platte zu defragmentieren, wenn man viel speichert/wieder löscht und die einzelnen daten happen dann so weit auseinander liegen.

Wenn du eine Datei in windows normal löschst, wird aber nicht die speicherstelle mit dem Dateninhalt gelöscht. (währe ja auch doof; zehnmal was löschen und keine speichestellen auf der HDD mehr haben)
Stattdessen wird nur die betreffende Stelle anders markiert von schon besetzt auf kann wieder neu zum speichern benutzt werden.
Und dieses Prinzip der datenspeicherung ist es was dafür sorgt, das perverse Kinderficker ebendoch von profis der polizei anhand des inhaltes ihrer festplatte erwischt werden auch wenn diese schweine alles gelöscht haben.

DIE EINZIGE MÖGLICHKEIT WIE DIR IN THEORIE NOCH WAS PASSIEREN KANN(arg scheiße shiftlock) ist die, das der virus sich in den Masterbootrecord der festplatte geschrieben hat und dein Imager diesen Bereich nicht mitgesichert hat. Aber das kommt bei aktuellen Tools nicht mehr vor.

Hoffe du bist mit dieser Antwort bedient! ;-)

bei Antwort benachrichtigen
Der_Milchmann Mario32 „bei dem zurückspielen eines images wird die platte nicht neu formatiert. Es...“
Optionen

danke sehr für diese super antwort

-----------------------------------Zu Hartz4 kann ich nur sagen, dass ich froh bin, dass ich einen Job habe
bei Antwort benachrichtigen