Hallo,
ich sehe kurz nicht hin, und da schiebt ein Kumpel (nicht boshaft) eine CD ins Laufwerk, um mir Adobes Acrobat zu zeigen (Raubkopie). Er hatte die Datei kurz vorher mit Antivir (neuester Signatur) und Sophos Antivir gescannt (exe Datei) und sie war einwandfrei. Allerdings war sie vermutlich mit emule gezogen und defekt, da der Download manuell abgebrochen wurde in den letzten Sekunden.
Ok, er doppelklickt kurz auf das Ding als ich ihn an die Tastatur und Maus lasse und es öffnet und schliesst sich auch sofort wieder eine DOS Box. Das Programm lies sich nicht installieren. Aber was sollte diese DOS Box? Kann das ein Dialer Virus gewesen sein? Antivir hat nichts gefunden auf der gesamten Platte hab ich gesucht.
WIe kann ich mir absolut sicher sein, dass da nüscht ist?
Viren, Spyware, Datenschutz 11.262 Themen, 94.824 Beiträge
Sorry milchmann, du musst jetzt ganz tapfer sein......
.....das ist zu annähernd 100% nur möglich, wenn du von einem (möglichst)garantiert virenfreien originaldatenträger ein Komplettes neuaufsetzten des systems bei 0 machst.
Alles andere Lösungsvorschläge die evtl. von anderen kommen werden, sind mit an sicherheit grenzender Wahrscheinlichkeit nicht dazu geeignet dafür zu sorgen das du dir "kann ich mir absolut sicher sein" sein kannst.
Sei tapfer und lerne daraus: Man lässt keine DAU-Kumpel an seinen REchner ;-)
...dem kann ich mich nur anschließen.
zur vermeidung derartigen ärgers ist es hilfreich vorher ein image zu ziehen.
;-)
Heißt allerhöchstwahrscheinlich gar nichts.
Durch das vorzeitige Abbrechen des Downloads konnte dieser nicht korrekt beendet werden, d.h., der Datei fehlt etwas. Durch dieses Fehlen ist keine korreklte EXE-Datei, präziser: keine korrekte Windows-EXE-Datei entstanden. Also nimmt das Win an, es handelt sich um ein popliges DOS-Programm, ruft cmd.exe auf, um es zu starten, aber selbst für ein reines DOS-Programm ist die Datei nicht komplett genug. Also wird cmd.exe sofort wieder beendet. Dadurch entsteht das kurzzeitige Aufblitzen des DOS-Fensters, das, da nichts Lauffähiges vorliegt, schwarz bleibt.
Heißt allerhöchstwahrscheinlich gar nichts. Aber man weiß ja, was Pferde ab und an vor Apotheken zu tun pflegen...
nehme das (allseits vorhandene) testsystem und simuliere die situation, wobei du mit den powertools (jv16) o.ae. die datei und registryveraenderungen checkst. Dann weisst du was das Proggie gemacht hat.
Ansonsten hilft tatsaechlich nur eine Wiederherstellung des natuerlich erfolgten Backups
Du hattest doch vor ein paar Tagen geschrieben, dass du TrueImage benutzt. Spiel doch einfach das damit erstellte Image zurück, dann bist du normalerweise sorgenfrei....
Gruß
Hallo!
Freund... kurz eingeschoben...
...als ich ihn an die Tastatur und Maus lasse...
Mann, wer soll den das glauben?
Der Weihnamchs- (äh Milch-) Mann?
Lade es noch mal komplett. Wenn keine schlechten Kommentare
dastehen, ist es meist o.k.
Gruß
ChrE
Nachtrag:
Zum testen/analysieren unklarer Software eignet sich
sehr gut VMWare.
Mann, wer soll den das glauben?
...niemand ... war ja auch nicht die fragestellung
hab das image aufgesetzt und gut isses
by the way.... wird beim image wiederaufspielen eigentlich die platte formatiert oder könnte der virus dann dennoch dort lagern, wenn es einer "wäre"
bei dem zurückspielen eines images wird die platte nicht neu formatiert.
Es werden die datenbits wie du vorher abgespeichert hast wieder ZURÜCK geschrieben. Je nachdem was dein Imager kann entweder alle einfach intelligent hintereinander (stichwort:defragmentiert) oder aber wenn es sich um sicherheitsrelevante arbeitsumgebungen handelt sogar an genau die selbe stelle auf der platte an die sie vorher waren. also wenn es vor dem image zurückschreiben einen virus auf deiner platte gab, und er war meinetwegen mit seinen Bits an position a,b,k und l, und deine image software hat dir nur "intelligentes image" gemacht, das heißt nur vorher (ohne virus) datenbitspeicherstellen gespeichert die auch als belegt gekennzeichnet waren, und diese Menge belegt nur den Positionsbereich nach dem zurückspielen des images defragmentiert von a bis g, dann heißt das, das eine virulente 0 oder 1 noch immer an den stellen k und l liegt.
ABER ES KANN DIR AUCH IN DEM FALL NIX MEHR PASSIEREN.
Kleiner einschub wie DAtenspeicherung auf festplatten geht: Wenn du etwas speichern willst, sucht dein betriebssystem eine als "freigegeben zum beschreiben" stelle und speichert dort teile ab. das macht dein betriebssystem mehr oder weniger geordnet, jenachdem wo grade platz ist und wie intelligent die dateiverwaltung des BS ist. Deswegen kann es in manchen Fällen unter z.B. win98se sinvoll sein die platte zu defragmentieren, wenn man viel speichert/wieder löscht und die einzelnen daten happen dann so weit auseinander liegen.
Wenn du eine Datei in windows normal löschst, wird aber nicht die speicherstelle mit dem Dateninhalt gelöscht. (währe ja auch doof; zehnmal was löschen und keine speichestellen auf der HDD mehr haben)
Stattdessen wird nur die betreffende Stelle anders markiert von schon besetzt auf kann wieder neu zum speichern benutzt werden.
Und dieses Prinzip der datenspeicherung ist es was dafür sorgt, das perverse Kinderficker ebendoch von profis der polizei anhand des inhaltes ihrer festplatte erwischt werden auch wenn diese schweine alles gelöscht haben.
DIE EINZIGE MÖGLICHKEIT WIE DIR IN THEORIE NOCH WAS PASSIEREN KANN(arg scheiße shiftlock) ist die, das der virus sich in den Masterbootrecord der festplatte geschrieben hat und dein Imager diesen Bereich nicht mitgesichert hat. Aber das kommt bei aktuellen Tools nicht mehr vor.
Hoffe du bist mit dieser Antwort bedient! ;-)
danke sehr für diese super antwort
