Hallo alle zusammen, ich habe seit kurzer Zeit auf dem Rechner einer Bekannten eine Virusmeldung unmittelbar nach dem Start des WinXP pro. Dieser verursacht einen ständigen Datenverkehr ohne jegliche Pause, dadurch ist es mir erst richtig aufgefallen!!! Die Datei heißt PNROUTE.EXE liegt im WIN-Verzeichnis unter Sytem32 und wird als WORM/SdBot.403968.1 erkannt. Weglöschen im Win-Verzeichnis war nicht möglich, Zugriff verweigert!!! Nun hab ich die Datei unter DOS gelöscht und das Ergebnis war erfolgreich, d.h. kein ungewöhnlicher Datenverkehr mehr zu verzeichnen. Hat diese Datei einen anderen Einfluß auf WINXP pro ? Oder wäre es vielleicht besser das System neu zu installieren???
Wäre sehr dankbar für Eure Hilfe!
Gruß an Alle
Frank
Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge
Hi!
Ich kenne den Virus nicht, aber es ist möglich dass er jetzt weg ist.
Viren vergraben sich jedoch gerne und häufig tief in Windows, so dass dir niemand garantieren kann dass er weg ist.
Daher ist bei Viren der sicherste Weg immer formatieren und neueinrichten.
Gruss
Marcel
Hallo,
lass mal Hijack > http://www.hijackthis.de Viel Erfolg hac004
Nun ein Hinweis vorab, man kann sich aber bei solchen Aktionen die ich Dir wie folgt erkläre nie 100% sicher sein das auch der Virus oder sonstiges wirklich komplett entfernt wird. Die "sauberste" Lösung ist immer eine komplette Neuinstallation inkl. Partitions-Löschung, damit der MBR neu aufgesetzt wird.
Da aber auch ich die Arbeitsrechner nicht immer neu installieren kann oder darf, weil eben so manche Sachen hinterher nicht mehr so einfach wieder zum laufen zu bringen sind, gebe ich Dir eine kurze Anleitung wie Ich es immer mache.
Also wenn du Dir das Neuinstallieren sparen willst oder musst, gehe wie folgt vor:
Lade Dir folgende Progamme herunter:
Deinen Virenscanner auf den neuesten Stand bringen, solltest du keinen haben würde ich AntVir (Avira) empfehlen:
http://www.free-av.de/
Windows Tool zum entfernen bösartiger Software:
http://www.chip.de/downloads/c1_downloads_13094249.html
Anleitung und Beschreibung für das Windows-Tool:
http://support.microsoft.com/kb/890830/de
HiJackThis-Programm:
http://www.zdnet.de/downloads/prg/n/m/deGNNM-wc.html
LogFile Auswertung:
http://www.hijackthis.de/de
HiJackThis Anleitung zum Auswerten des LogFiles:
http://www.trojaner-info.de/anleitungen/hijackthis/htlogtutorial.html
Solltest du Ad-Aware 2007 nutzen, hier Ad-Adaware SE inkl. Language-File:
http://download.freenet.de/archiv_l/lavasoft_ad-aware_se_personal_edition_3116.html
Language-File:
http://www.pcwelt.de/index.cfm?pid=249&pk=105732
Spybot Search&Destroy:
http://www.safer-networking.org/de/download/index.html
ebenso die Detection Updates oder lasse die integrierte Update-Routine laufen um das Programm zu akzualisieren.
Nun bevor du loslegst schaltest du die "System-File-Protection" vorübergehend komplett aus, nicht das sich der Virus als Systemdatei tarnt und beim entfernen sofort wiederherstellt: (ist im abgesicherten Modus aber bereits deaktivert, dies ist nur falls du den Modus nicht findest, ansonsten kannst du diesen Punkt überspringen)
Anleitung wie du diese abschaltest:
http://www.winfaq.de/faq_html/Content/tip0500/onlinefaq.php?h=tip0504.htm
Nun startest du deinen Rechner neu, fängst Ihn mit F8 ab (sobald der Rechner fertig ist mit seiner Initialisierung der Hardware), wählst hier den Eintrag ---> "Rechner im abgesicherten Modus mit Netzwerkunterstützung" aus und läßt deinen Rechner hochfahren. Dies ist wichtig da wir dies für die HiJackThis Auswertung benötigen.
Nun machst du einen kompletten Virencheck mit AntiVir (Avira) von all deinen Lokalen Festplatten, diesen Scan durchlaufen lassen.
Danach am besten gleich das Windows-Tool laufen lassen, hier kann man zwei unterschiedliche Scanmethoden auswählen.
Ich nutze meist zuerst die schnelle Überprüfung und danach den kompletten Systemscan.
Anschließend noch einmal Ad-Aware SE ebenfalls mit dem schnellen Systemcheck und danach den kompletten Systemcheck.
Auch dieses abwarten und Tee trinken.
Danach noch einmal Spybot Search&Destroy laufen lassen.
Nach diesem Check führe ich dann immer HiJackThis aus, lasse das LOG-File speichern und auf der Internetseite auswerten.
Mit der Anleitung von HiJackThis schaffe ich dann zu 90% auch die Reste des Virus/Trojaner oder ekligen Wurmes endgültig zu beseitigen, indem ich die Einträge "fixen" lasse.
Sollte dann alles im reinen sein, nur wieder die System-File-Protection einschalten. Nun müsste normalerweise wieder alles passen.
Für alle die mich eines besseren Belehren wollen oder meinen Sie müssten es, ich weiss was ich mache und benötige diese nicht. Und es wäre mit Sicherheit nicht der erste Virus oder ähnliches das ich auf diese Weise beseitige. Und ja, ich arbeite in einem größeren Netzwerk und dementsprechend oft kommt dies vor, da genügend Rechner über einen Internetanschluß verfügen.
Mfg
Outsidaz1
P.S. solltest du noch Hilfe benötigen, melde dich im Thread oder schick eine kurze PN.
Hier stimme ich uneingeschränkt zu.
Ein Vorgehen nach deiner ausführlichen Beschreibung mag das Problem diesmal beheben, aber ich würde anders vorgehen:
System neu installieren und ein Image des sauberen Systems erstellen!
Dann kannst du dir jegliche Neuinstallation in der Zukunft ersparen, es sei denn, die Hardware wird gewechselt.
Sollte was mit dem System nicht mehr in Ordnung sein, wird einfach das Image wiederhergestellt und fertig ist.
Geeignete Programme zum Erstellen von Images:
PowerQuest Drive Image (Version 2002 ist zu empfehlen, die 7er ist zu verbuggt)
Acronis True Image
Norton Ghost
sowie diverse Freeware-Programme wie z.B. DriveImage XML (läuft leider erst ab XP)
oder eben gar Open Source Software wie partimage, z.B. von einer Knoppix-CD/DVD.
MfG Dalai
Da kann ich Dir ebenfalls nur zustimmen.
Mfg
Outsidaz1
P.S. bei 0815-PC´s installiere ich diesen ja auch nur von unserem Image das ich nach der Erstinstallation mit Acronis gemacht habe, aber manchmal müssen wir sehr spezielle Anwendungen installieren und da erleichtert es schon wenn man den Virus wegbringt. Ich habe auch nicht immer zeit ein Funktionierendes Image von jedem einzelnen PC zu machen.
Tja, das war ja mal ne heftige Anleitung! - Hab jetzt in dem ganzen Gewusel gar nicht weiter gelesen. - Hat Outsidaz1 auch bedacht, dass das zusammen genommen viiieeel aufwändiger ist, als das Sys neu aufzusetzen? - Nebenprodukt: Ein garantiert sauberes und wieder wieselflinkes System?
Außerdem bin ich der Ansicht, dass dieser Wurm vor allem neue Schadsoftware nachlädt, abgesehen davon, dass er den Rechner warscheinlich zum Zombie gemacht hat (Indiz: Systemlast). Da ist jetzt soviel Müll im System, der versteckt untergebracht wurde, dass sich das auf herkömmliche Weise gar nicht mehr bekämpfen läßt. - Wahrscheinlich wird da auch Rootkit-Technik zum Einsatz kommen.
Eine Methode, die weniger Arbeit kostet (dafür aber viel Zeit, in der man ja Pause oder was anderes machen könnte) und wirklich funktionieren könnte, wäre ein Virenscanner mit mindestens 2 Engines, der auf einer Life-CD daherkommt und das Offline-Scannen beherrscht.
Ich nehme für so was G-DATA InternetSecurity. Man legt (bei eingeschaltetem 1. BootDevice = CD-Rom) die CD ins LW, startet den Rechner neu und das Antivirenkit startet vor Windows. Jetzt kommt das Zeitaufwändige: Es startet ein Linux-Kernel und die Hardwareerkennung braucht schon etwas Zeit. - Häufig müssen dann aus dem Netz noch Linux-Treiber für Hardware (hier vor allem Festplatten) geladen und temporär installiert werden (dafür gibt es eine automatische Netzrecherche, die auch bis zu einer halben Stunde kostet).
Danach kann man die beiden Scan-Engines übers Netz aktualisieren. - Läuft auch nicht gerade schnell durch, weil die Life-CD meistens schon "uralt" ist und unzählige Virendefinitionen nachgeladen und installiert werden.
Ist das vorbei, sind bis hier meistens schon 2 Stunden ins Land gegangen. Dann startet man den Offline-Scan und der dauert........... - Je nach Systemkomplexität 2 bis 5 Stunden!!
Sollte man vielleicht so timen, dass man den Scan zur Schlafenszeit startet. Dann kann man gleich nach dem Aufstehen die gefundenen Übeltäter löschen oder in Quarantäne schieben, falls man mal in Ruhe gucken will, was man sich da an Mist eingefangen hat.
Ach ja, auch hier darf man natürlich nicht vergessen, vor der ganzen Angelegenheit die Systemwiederherstellung von Windows auszuschalten, am besten vorher noch alle bis auf den letzten Systemwiederherstellungpunkt zu löschen, neu starten, dann die Systemwiederherstellung ausschalten, CD reink, neu starten und dann erst loslegen.
Auf diese Weise werden sogar (bis zu dem Zeitpunkt bekannte) Rootkits gefunden und vernichtet!
So etwas mache ich bei den (Spiele)Rechnern meiner Söhne - auf meinem Produktiv-System würde ich mir das nicht wagen (könnte ja doch noch was übrig sein....) und die Daten darauf sind für mich nun mal lebenswichtig. - Da schreibe ich einfach ein aktuelles, sauberes Image zurück.
Das mit dem Image ist übrigens der beste Tipp von Outsidaz1 (und mir - aber du hast ja offensichtlich keins und solltest es in Zukunft haben) - abgesehen von der Empfehlung, das System doch lieber gleich neu auf zu setzen.
du kannst den autostart schonmal verhindern, in dem du folgendes machst
zuerst einmal im Autostart selber gucken: Start - Programme - Autostart
oder halt in der regedit
Start - Ausführen - regedit - enter
dann folgenden Pfad
HKEY_LOCAL_MACHINE - SOFTWARE - Microsoft - Windows - CurrentSystem - Run
nach verdächtigen einträgen suchen, und eventuell wenn du einige einträge nicht kennst danach google´n. sollte da nichts verdächtiges zu finden sein dann guck hier
HKEY_CURRENT_USER - Software - Microsoft - Windows - CurrentSystem - Run
dann C:\Windows und C:\Windows\System32 mal genau angucken und eventuell die exeplorer.exe und die svchost.exe bei Virustotal hochladen und Scannen lassen
und du konntest die exe nicht löschen da die anscheind ausgeführt wird, beende die übern Taskmanager und dann kannst du die auch löschen.
Ja, das Outsidaz1 mit Sicherheit bedacht. Dies würde ich auch in den meisten Fällen, wie ich vorab erwähnt habe, machen.
Es geht bei einem Normal aufgesetzten Rechner meistens schneller und man ist auch komplett sicher das der Virus/Schädling entfernt ist.
Da wir aber leider auch Software einsetzen die mittels Freischalt-Key nur einmalig zu installieren sind und bei einer erneuten Installation erneut einen neuen Freischalt-Code benötigen meines erachtens diesen Aufwand rechtfertigen. Auch habe wir die eine oder ander Datenbank laufen, bei der es leider nicht so einfach ist die Datenbank wegzusichern und nach einer Neuinstallation nicht mehr so einfach ins Programm zu kopieren sind.
Hier hilft nur eine Desaster-Rücksicherung, die aber bedeutend länger dauert als das entfernen des Schädlings. Hierzu müsste Windows in exakt derselben Version bereits wieder installiert sein, inkl. aller Hotfixes usw. Schon alleine das würde einige Zeit in Anspruch nehmen.
Wie gesagt, eine Neuinstallation und ein erstellen eines Installation- oder Backup-Images ist sehr nützlich und in den meisten Fällen ratsam, aber leider nicht immer möglich.
Denn bei einer Oracle- oder Centura-Datenbank reicht es leider nicht aus alleine die Datenbank zu sichern um sie später dann zurückzusichern, denn diese nagelt sich leider sehr tief ins System.
Deshalb habe ich diese Anleitung bereits vor einiger Zeit geschrieben, und auch habe ich nie gesagt das das entfernen eines Schädling einfach oder übersichtlich ist, da man ungefähr genauso paradox vorgehen muss wie sich der Schädling selber verbreitet.
Dies wollte ich nur mal erwähnt haben, auch gehe ich in den meisten Fällen davon aus das nicht jeder einen professionellen Virenscanner im Einsatz hat, deshalb auch mein Vorschlag zu AntiVir (Avira).
Zuhause wie in der Arbeit arbeiten wir mit einer Enterprise-Firewall und MCAfee Enterprise, dies aber nur weil ich mich auch von Zushause aus auf die Server aufloggen muss. Und diese Möglichkeit hat meiner Meinung nach auch nicht jeder.
Mfg
Outsidaz1
Zustimmung, nur in einem nicht: Norton Ghost halte ich für NICHT empfehlenswert...
Volker
Ich meine damit die DOS-Version 8.x, nicht neuere Versionen ab 9.x für Windows.
Zugegeben ist Ghost auch nicht mein Favorit, aber ich habs mal mit angegeben, der Vollständigkeit halber.
MfG Dalai
Ein Kollege von mir hat vor gut 3 Jahren versucht, meine beiden HDD vor deren ausbau mit Ghost 8 zu sichern (auf dem Rechner war W2K installiert) - ging nicht, gab nur Probleme.
Ich erinnerte mich dann daran, dass ich nochein Acronis TrueImage (c't Version) auf CD herumliegen hatte - damit ging es dann.
Volker
Gedanken machen, nicht wie Du den Virus beseitigst. Ein Wurm kann schon längst mutiert sein oder hat andere Varianten nachgeladen. Die erkennt kein Virenprogramm mehr.
Da Du auch NICHT schreibst, welches Betriebssystem Du installiert hast, bzw. Sicherheitspatches Ja/Nein, kann man nur Vermutung anstellen oder spekulieren. Nur dazu haben die meisten hier keinen Bock.
hallo fschunke, installiere stinger anti-virus scanner von MacAfee (freeware), der findet diesen virus, viel glück monalisa4
@monalisa4:
Wohahahah!
Nicht weiter oben gelesen? Wenn das Ding schon länger auf der Kiste spukt, dann ist die Kiste so voller Viren, Spyware und Trojaner und TrojanDownloader und Trojandropper - viele noch mit Rootkit-Technik, dass dein Vorschlag, das so zu machen, ein Vorschlag zum öffentlichen Hose-Runterlassen und Spam- und Virenverteilung im Netz ist.
Das ist verantwortungslos und zwar auch und gerade jedem Netz-Teilnehmer gegenüber!
Na ja, es soll ja Leute geben, die sind zufrieden, wenn Sie mit der Illusion leben, ein koscheres System zu haben.......
Typisch !
Was ist daran typisch?
Er hat Recht! Sicher ist nicht allein der User schuld, sondern in erster Linie MS. Nur denken eben die User zu wenig über ihr Tun nach. Da wird eben als Admin gearbeitet mit leerem Kennwort, weil's ja so schön einfach ist und fangen sich damit jede Menge ein.
Naja, genug der Diskussion.
MfG Dalai
Hallo noch einmal,
vielen Dank für Eure Informationen, hab radikalen Rundschlag gemacht, d.h. alles NEU und nun ist wieder alles gut.
Danke und tschüss