Daten von virenbefallener Festplatte kopieren

Big Koala

Ensign
Registriert
Sep. 2013
Beiträge
163
Hallo,

kurz zu Erklärung des Titels:
Ich hatte auf einem PC einen Virus, er wurde augescheinlich verbannt und es wurde nichts mehr gefunden. Dennoch will ich das System neu aufsetzen.

Ich habe alle wichtige Daten auf eine externe Festplatte kopiert. Theoretisch kann ein Virus ja jede angeschlossene Festplatte befallen und nun auch auf der Backup Platte liegen.

Nun meine Frage: wie bekomm ich die Daten nun sauber auf eine weitere, externe HDD?
Mein Plan war, die Backup HDD an einen Mac anzuschließen und dann dort auf meine zweite, externe HDD zu kopieren. (Weil Windows Viren ja eigentlich nicht auf Mac funktionieren)

Leider dauert das sehr lange und ich habe keinen eigenen Mac. Geht das vielleicht auch mit einem mobilen Betriebsystem, welches ein eventueller Virus nicht befallen kann? Oder gibt es eine andere Lösung?

Oder ist das hier kompletter Quatsch was ich versuche? :p
 
Big Koala schrieb:
Ich habe alle wichtige Daten auf eine externe Festplatte kopiert. Theoretisch kann ein Virus ja jede angeschlossene Festplatte befallen und nun auch auf der Backup Platte liegen.

Mein Plan war, die Backup HDD an einen Mac anzuschließen und dann dort auf meine zweite, externe HDD zu kopieren. (Weil Windows Viren ja eigentlich nicht auf Mac funktionieren)
Zu Punkt 1: Wenn du nur die Daten kopiert hast und nicht den Virus, ist er weg. Gerade wenn du vorher schon mit Virenscannern den Virus gelöscht hast.
Zu Punkt 2: Falls auf der einen HDD noch ein Virus sein sollte, würde macOS ihn genauso kopieren, er funktioniert nur nicht auf macOS. Durch Kopieren per macOS findet ja keine Filterung oder Säuberung statt. Edit: Mit Linux dasselbe.

PS: Ich würde die USB-HDD an einem sauberen Rechner hängen, nichts auf der USB-HDD öffnen. Und von dem Rechner aus die USB-HDD nochmal scannen. Wenn man die Gewissheit hat, dass die Platte sauber ist, kann man sie wie gehabt normal kopieren. Letztlich ist ja das der Zustand, den man sowieso anstrebt.
 
Zuletzt bearbeitet:
Falls die Daten auf der externen HDD vom Virus befallen sind, wird es auch auf Windows wieder Schaden anrichten.

Nur weil du die Daten mit einem anderen Betriebssystem kopierst, heißt das nicht, dass automatisch auch dein Virus verschwindet, der sich in deine Daten eingenistet hat.
 
Wilhelm14 schrieb:
PS: Ich würde die USB-HDD an einem sauberen Rechner hängen, nichts auf der USB-HDD öffnen. Und von dem Rechner aus die USB-HDD nochmal scannen. Wenn man die Gewissheit hat, dass die Platte sauber ist, kann man sie wie gehabt normal kopieren. Letztlich ist ja das der Zustand, den man sowieso anstrebt.
So würde ich das auch machen. Wenn der Virus Dateien auf der Festplatte infiziert hat sollte ein vernünftiger Virenscanner fündig werden.
Der Umweg über macOs oder Linux ist unnötig und sorgt nicht für größere Sicherheit.
 
Raybeez schrieb:
So würde ich das auch machen. Wenn der Virus Dateien auf der Festplatte infiziert hat sollte ein vernünftiger Virenscanner fündig werden.
Der Umweg über macOs oder Linux ist unnötig und sorgt nicht für größere Sicherheit.

Danke für eure Antworten. Dann werd ich das System neu aufsetzen und die alten Platten von Win10Defender und MWBAM nacheinander prüfen lassen.
 
Big Koala schrieb:
Ich hatte auf einem PC einen Virus, er wurde augescheinlich verbannt und es wurde nichts mehr gefunden.
Das kann bedeuten, dass eine oder mehrere aktiver Malwarekomponenten gefunden worden sein könnten, jedoch eben nicht alle.

Ich habe alle wichtige Daten auf eine externe Festplatte kopiert. Theoretisch kann ein Virus ja jede angeschlossene Festplatte befallen und nun auch auf der Backup Platte liegen.
Fehler. Man schließt nie, niemals eine externe Sicherungsplatte direkt an ein kompromittiertes System an. Damit gefährdet man nicht nur alle bereits aus der Vergangenheit darauf befindlichen Daten, sondern auch künftige bzw. andere Betriebssystem-Installationen, an die diese externe Platte dann später wieder angestöpselt wird.

Nun meine Frage: wie bekomm ich die Daten nun sauber auf eine weitere, externe HDD?
Verifizierbar sauber nur, wenn z.B. Prüfsummen vorliegen und/oder Backups von vor der Infektion. Die Notwendigkeit "nachträglicher Datenrettungen" ist immer ein Anzeichen für klare Backup-Versäumnisse in der Vergangenheit.

Mein Plan war, die Backup HDD an einen Mac anzuschließen und dann dort auf meine zweite, externe HDD zu kopieren. (Weil Windows Viren ja eigentlich nicht auf Mac funktionieren)
Du solltest, wenn, dann ein Live-System booten, das andere Datenträger nicht automatisch mountet. Allerdings schützt dies nur vor der aktuellen automatisierten Verbreitung etwaig aktiver Windows-Malware und hilft bei der verlässlichen Sicht-Erkennung "falscher Dateitypen", nicht jedoch sorgt diese Maßnahme dafür, dass infizierte ausführbare Dateien wieder vertrauenswürdig werden.

Leider dauert das sehr lange
Tja, das muss man sich halt vorher überlegen. Solche Rettungsmaßnahmen im Nachhinein dauern immer länger und sind immer aufwändiger als regelmäßig und zeitnah angefertigte Datenbackups im laufenden Betrieb.

und ich habe keinen eigenen Mac. Geht das vielleicht auch mit einem mobilen Betriebsystem, welches ein eventueller Virus nicht befallen kann? Oder gibt es eine andere Lösung?
Dieses Live-System ist eine verhältnismäßig sichere Lösung was das Verhindern des Ausbreitens aktiver Malware auf selbiges betrifft:
-> https://www.caine-live.net/

Wilhelm14 schrieb:
Zu Punkt 1: Wenn du nur die Daten kopiert hast und nicht den Virus, ist er weg.
Er hat die Platte direkt ans infizierte System gestöpselt. Da kann man nicht von "Virus weg" sprechen.

Gerade wenn du vorher schon mit Virenscannern den Virus gelöscht hast.
Nein, auch und gerade dann nicht. Siehe:
-> http://www.malte-wetz.de/wiki/pmwiki.php/De/VirenEntfernen

Durch Kopieren per macOS findet ja keine Filterung oder Säuberung statt. Edit: Mit Linux dasselbe.
Richtig. Dateien, die Malware beinhalten und auf diesem Wege kopiert werden würden, um irgendwann später unter einem Windows wieder geöffnet zu werden, würden dann auch wieder diese Windows-Installation kompromittieren.

PS: Ich würde die USB-HDD an einem sauberen Rechner hängen, nichts auf der USB-HDD öffnen.
Diese HDD gehört an gar keinen (sauberen) Rechner unter Windows gestöpselt, weil sie direkt am kompromittierten System hing. Genau so verbreitet sich nämlich Malware via Wechseldatenträger gerne weiter.

Und von dem Rechner aus die USB-HDD nochmal scannen.
Virenscanner sind sehr unzuverlässig und können mitnichten eine verlässliche Aussage zur Vertrauenswürdigkeit einer Datei treffen. Auch nicht, wenn man zehn Scanner verwendet. Und auch nicht, wenn man sie 100 Mal drüber laufen lässt.

Wenn man die Gewissheit hat, dass die Platte sauber ist,
Diese Gewissheit versuchst Du mittels eines Virenscanners herzustellen. Und das geht nicht.

kann man sie wie gehabt normal kopieren. Letztlich ist ja das der Zustand, den man sowieso anstrebt.
Nein.

proud2b schrieb:
Nur weil du die Daten mit einem anderen Betriebssystem kopierst, heißt das nicht, dass automatisch auch dein Virus verschwindet, der sich in deine Daten eingenistet hat.
Korrekt.

Raybeez schrieb:
So würde ich das auch machen. Wenn der Virus Dateien auf der Festplatte infiziert hat sollte ein vernünftiger Virenscanner fündig werden.
Falsch. Informiere Dich bitte über die Zuverlässigkeit von Virenscannern bei der Erkennung von Malware. Sie sind dazu ungeeignet, Dateien von einem nachweislich kompromittierten System als nachweislich sauber zu klassifizieren.

Der Umweg über macOs oder Linux ist unnötig und sorgt nicht für größere Sicherheit.
Falsch, was den Punkt der automatischen Verbreitung von Malware und die Erkennung veränderter Dateitypen betrifft.
 
Zuletzt bearbeitet:
Dein Beitrag ist komplett unverständlich. Was schlägst du vor, wenn laut deinen Aussagen ein Virencscan gefolgt vom Löschen nicht sicher ist. Dein Link, der deine Aussage bestätigen soll sagt eigentlich genau dasselbe wie ich. Scannen, löschen, danach sind die übrig gebliebenen Daten weiter nutzbar. Mach einen konkreten Vorschlag.

PS: Und natürlich können HDDs, die von Viren befreit sind wieder an Rechner.

Edit: Hier noch Lektüre:
http://heise.de/-3718452
Kurz: von einem sauberen System aus scannen. Bei einem befallen System kann sich der Virus im laufenden Betrieb verstecken. Viren löschen. War es eine Windows-Installation, die zu rettenden Daten kopieren. Eine Windows-Installation ist nach dem Bereinigen zwar virenfrei, es könnten aber Einstellungen verstellt und beschädigt sein. Daher wird häufig eine Neuinstallation empfohlen.
 
Zuletzt bearbeitet:
Hallo Big Koala,

prüfe deine externe Festplatte mit einem oder zwei Live-Antivirus-Produkten (CD oder USB-Stick). Eine Auflistung findest du da: http://www.antivirus-top10.com/live.html

Es gibt bessere Antivirus-Programme als Windows Defender. Und Malwarebytes ist nicht mal ein vollwertiges Antivirus.
Big Koala schrieb:
Dann werd ich das System neu aufsetzen und die alten Platten von Win10Defender und MWBAM nacheinander prüfen lassen.
 
Big Koala schrieb:
Danke für eure Antworten. Dann werd ich das System neu aufsetzen und die alten Platten von Win10Defender und MWBAM nacheinander prüfen lassen.
Ich würde eher die Testversion von Bitdefender verwenden. Dateien auf Infektionen prüfen gehört nicht zu den Stärken vom WindowsDefender.
 
Zuletzt bearbeitet:
Zuerst mit verschiedenen AV-Live-CDs die Platte scannen.
Dann mit ner normalen Linux-Live Distri-CD booten und Daten kopieren und die Virenplatte formatieren bzw. alle Partitionen löschen.
Wenn man sich dann traut kann man die neue Datenplatte an ein sauberes System anhängen und Daten zurückspielen.
Die alte Virenplatte sollte dann auch clean sein und kann wieder partitioniert und formatiert werden.
 
Zuletzt bearbeitet:
Zurück
Oben