Man bat mich um Hilfe bei einem PC, der laufend ins Internet sendete und empfing.
Der Eigentümer bemerkte das, weil es ewig dauerte, bis er eine einfache mail senden konnte.
Ich installierte dann mal schnell mein Traffic- Tool (TrafficMonitor) und stellte fest, das der mit maximaler Performance sendete...
Daraufhin hab ich den sofort vom Netz getrennt und mit dem neuen Avira AntiVir Professional untersucht.
Ein klassischer Zombi nach meiner laienhaften Auffassung.
Avira teilte mir mit, das sich im Ordner "System Volume Information" Schädlinge befinden.
Hier ein Text:
D:\System Volume Information\_restore{805468D7-50BF-425C-813D-C7291BFD683E}\RP2\A0000461.exe
[FUND] Ist das Trojanische Pferd TR/Hijacker.Gen
Bevor ich den PC formatierte, habe ich mir die Besitzrechte dieses Ordners übernommen und hineingeschaut.
Besser gesagt - der Reihe nach diese Ordner aller 6 vorhandenen Partitionen.
Nur (seltsam!) der Ordner in C war leer - bei allen anderen, den logischen Laufwerken also, beinhaltete dieser Ordner zwischen 196 bis 274MB.
Inhalt - weitere Ordner "RP0" bis "RP18".
Hab, wie gesagt, den sofort vom Netz getrennt und nach der obigen Aktion formatiert.
Könnt Ihr Euch einen Reim darauf machen, was da wirklich los war?
Danke für Eure Meinungen.
Jürgen
Viren, Spyware, Datenschutz 11.242 Themen, 94.692 Beiträge
Ich bedanke mich noch einmal für die Antworten.
Mir ging es in der Hauptsache darum, das sich ein oder mehrere (von AntiVir dessen bezichtigt) Schädling in "System Volume Information" befand - und mehrere hundert Megabyte Daten.
Die Systemwiederherstellung war deaktiviert (und wurde, @Shrek, auch nicht vom User aktiviert).
Das eben hat mir sehr verblüfft - wird doch dieser Ordner vor jedem Zugriff geschützt und dessen Inhalt strengstens geheim gehalten!
Tatsache ist - nachdem ich feststellte, das der PC mit 70kB/s sendete, habe ich natürlich auch im Taskmanager nachgeschaut.
Und dort absolut nichts gefunden - Leerlauf 99%.
Der User benötigte diesen PC, also habe ich nach dem Antivir- Scan (von CD) eben die fragliche Partition mit Acronis DiskDirektor Suite 10 sicher gelöscht und formatiert - anschließend das saubere Image mittels Acronis TrueImage v11 wieder installiert - fertig.
Wenn mir so etwas mal wieder unterkommt, werde ich davon ein Image erstellen und das auf meinem PC untersuchen.
Hab ja nun einige wertvolle Hinweise dazu von Euch bekommen.
Danke noch einmal - und ein schönes Wochenende noch.
Jürgen