Wenn Du Dir das zutraust, mal mit Sysinternal Tools tcpview64.exe und portmon.exe starten und beobachten, was da bei Dir so über die Leitung geht. Höhere Schule wäre mit Wireshark das Interface tracken. Siehe Heise, wäre der Port 8080 betroffen.
Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
PC mit Raspberry Robin infiziert oder nicht?
- Ersteller tomatos666
- Erstellt am
- Registriert
- Feb. 2016
- Beiträge
- 35
Guten Morgen,nutrix schrieb:Ich würde als erstes mal die Registry nach diesem Eintrag durchsuchen.
ich habe die Registry durchsucht und nichts unter Runonce gefunden auch nicht nicht Auffälliges unter Run. Ausserdem habe ich mit Sysinternals Autoruns64.exe die Einträge kontrolliert und durchgegangen. Dort habe ich auch nichts auffäliges gefunden. Zusätzlich habe ich mit tcpview64.exe im Offline Modus kontrolliert welche Exe auf welchen Port hören. Ich weiss im Offline Modus ist das nicht das selbe ist. Das einzige was mir dort aufgefallen ist das Wondershare auf Port 8090 hört. Was laut Internet "Normal" ist das das Program eine Spamschleuder ist.
Was ist eure Meinung kann ich eine Infektion ausschliessen?
Ganz ausschließen kannst Du es eben nicht, das ist das Problem. Hier hilft nur weiter regelmäßig beobachten und besonders auf Auffälligkeiten und seltsamen Problemen sofort reagieren. Geübte und geschickte Hacks haben eine Wartezeit eingebaut, die verzögert erst nach Wochen oder Monaten zuschlagen. Ebenso ist es nicht sichergestellt, daß Du genau die Schadenssoftware in der Beschreibung erwischt hast. Du könntest bereits eine Abwandlung der ursprünglichen Malware mit einigen internen noch nicht bekannten Änderungen eingefangen haben. Daher sollte jede Sicherungsmaßnahme von Windows 10 oder besser Windows 11 eingeschaltet sein, damit die Wahrscheinlichkeit für einen Malwarebefall drastisch erhöht werden kann (z.B. Kernisolierung, Ransomware-Schutz, Überwachter Ordnerzugriff...). Sicherheit ist immer ein Konzept, und kann nicht nur an einer Komponente wie den Antivirenscanner oder eine weiteres Konzept Firewall. Es ist immer gut, auf viele verschiedene Schutzmaßnahmen zu setzen, und nicht nur auf eine.
Eine Garantie kann Dir hier keiner geben. Wie Du lesen kannst, spreche ich nur von Wahrscheinlichkeiten. Wenn Du 100% sicher sein willst, kommst Du um eine Neuinstallation nicht herum.
Genau dafür macht man auch regelmäßige Backups. Ich sichere regelmäßig jeden Rechner min. zwei Mal die Woche. Daten (Fotos, Dokumente, Arbeitsdaten usw. liegen bei mir grundsätzlich nicht auf C:\) und OS sind bei mir streng getrennt, dadurch kann ich immer schneller recovern. Ebenso wird vor kritischen Updates vorher gesichert. Sprich, ich kann mit 3 Tagen "Verlust" (z.B. Browserverlust) immer wieder auf einen für mich validen Stand zurücksichern. Kommt mir also etwas komisch vor, sichere ich auf den letzten bekannten sicheren Stand zurück. Daher würde ich Dir empfehlen, künftig auf so ein vergleichbares Konzept zu setzen. Das erspart Dir hier viel Schmerz und mühsame Neuinstallation in einem Problemfall.
Eine Garantie kann Dir hier keiner geben. Wie Du lesen kannst, spreche ich nur von Wahrscheinlichkeiten. Wenn Du 100% sicher sein willst, kommst Du um eine Neuinstallation nicht herum.
Genau dafür macht man auch regelmäßige Backups. Ich sichere regelmäßig jeden Rechner min. zwei Mal die Woche. Daten (Fotos, Dokumente, Arbeitsdaten usw. liegen bei mir grundsätzlich nicht auf C:\) und OS sind bei mir streng getrennt, dadurch kann ich immer schneller recovern. Ebenso wird vor kritischen Updates vorher gesichert. Sprich, ich kann mit 3 Tagen "Verlust" (z.B. Browserverlust) immer wieder auf einen für mich validen Stand zurücksichern. Kommt mir also etwas komisch vor, sichere ich auf den letzten bekannten sicheren Stand zurück. Daher würde ich Dir empfehlen, künftig auf so ein vergleichbares Konzept zu setzen. Das erspart Dir hier viel Schmerz und mühsame Neuinstallation in einem Problemfall.
Zuletzt bearbeitet:
PC295
Captain
- Registriert
- Apr. 2010
- Beiträge
- 3.746
Lade dir FRST (64-Bit) herunter, erstelle einen Bericht und füge es hier an.tomatos666 schrieb:Was ist eure Meinung kann ich eine Infektion ausschliessen?
Dann können wir schauen, ob es noch Auffälligkeiten gibt.
🛑 Würde ich auf keinen Fall machen! ✋☝️👎 Du bist wohl mit Datenschutz und Co. nicht besonderlich betraut, wenn Du sowas von unbedarften Hilfesuchenden forderst! Ich halte das für absolut fahrlässig. 🤦♂️PC295 schrieb:Lade dir FRST (64-Bit) herunter, erstelle einen Bericht undfüge es hier an.
@tomatos666
Du zeigt hier alles offen und öffentlich, was auf Deinem PC ist, was an sich keinem etwas angeht. Daher bloß nicht machen! Zeig so eine Bericht nur jemanden, den Du kennst und vertraust!
Zuletzt bearbeitet:
areiland
Admiral
- Registriert
- Apr. 2010
- Beiträge
- 8.235
Was hättest Du Dir da denn erhofft zu finden! Interpretiere doch mal den Schlüsselnamen richtig - der nennt sich Run Once, dort abgelegte Startbefehle werden genau nur ein einziges mal ausgeführt und direkt nach ihrer Ausführung automatisch gelöscht.tomatos666 schrieb:ich habe die Registry durchsucht und nichts unter Runonce gefunden
PC295
Captain
- Registriert
- Apr. 2010
- Beiträge
- 3.746
FRST erstellt einen Systembericht, einschließlich Programme, Dienste, Autostarts und Registryinformationen und keinen Bericht über persönliche Daten!!nutrix schrieb:Würde ich auf keinen Fall machen! ✋☝️👎 Du bist wohl mit Datenschutz und Co. nicht besonderlich betraut, wenn Du sowas von unbedarften Hilfesuchenden forderst! Ich halte das für absolut fahrlässig. 🤦♂️
@tomatos666 Du kannst mir die Logs auch per PN schicken, die ich natürlich vertraulich behandeln werde.
Zuletzt bearbeitet:
- Registriert
- Feb. 2016
- Beiträge
- 35
In der Ereignisanzeige müsste doch etwas hinten bleiben oder nicht? Ausserdem muss sich der Virus ja Irgendwie neu starten. Auch unter Run und Autostart habe ichnichts gefundenareiland schrieb:Was hättest Du Dir da denn erhofft zu finden! Interpretiere doch mal den Schlüsselnamen richtig - der nennt sich Run Once, dort abgelegte Startbefehle werden genau nur ein einziges mal ausgeführt und direkt nach ihrer Ausführung automatisch gelöscht.
Sorry, Du bist hier echt schmerzbefreit und denkst nicht weiter tiefer nach, oder? Nochmal, was interessiert Dich, was der Kollege alles installiert hat. Das geht Dich rein gar nichts an. Du siehst jedes Programm, jede Schwachstelle, kritische RegEinträge usw.PC295 schrieb:FRST erstellt einen Systembericht, einschließlich Programme, Dienste, Autostarts und Registryinformationen und keinen Bericht über persönliche Daten!!
Ergänzung ()
Nein, darauf kannst Du nicht hoffen.tomatos666 schrieb:In der Ereignisanzeige müsste doch etwas hinten bleiben oder nicht?
Nochmals, Du darfst nicht nur in Form einer Datei oder eines Viruses denken. Ein Befall oder Hack findet auf vielen Ebenen gleichzeitig und vielfältig statt.tomatos666 schrieb:Ausserdem muss sich der Virus ja Irgendwie neu starten. Auch unter Run und Autostart habe ichnichts gefunden
- Registriert
- Feb. 2016
- Beiträge
- 35
Danke für die ausführliche Antwort. Ich werde den PC Sowieso neu Aufsetzen. Ich gehe im Moment mit diesem auch nicht mehr online. Die Neuste Version des Wurm kann es auch nicht sein da die Zip bereits auf der alten Festplatte war mir der ich ja versehentlich 5 Min Online war. Es muss doch möglich sein festzustellen ob man infiziert ist oder nicht. Weil so wie ich das verstanden habe hat der Virus ja Interesse Hintertüren zu öffnen um das Netzwerk weiter zu befahlen und auszuspähen und auf externen Befehl zu interagieren oder nicht?nutrix schrieb:Ganz ausschließen kannst Du es eben nicht, das ist das Problem. Hier hilft nur weiter regelmäßig beobachten und besonders auf Auffälligkeiten und seltsamen Problemen sofort reagieren. Geübte und geschickte Hacks haben eine Wartezeit eingebaut, die verzögert erst nach Wochen oder Monaten zuschlagen. Ebenso ist es nicht sichergestellt, daß Du genau die Schadenssoftware in der Beschreibung erwischt hast. Du könntest bereits eine Abwandlung der ursprünglichen Malware mit einigen internen noch nicht bekannten Änderungen eingefangen haben. Daher sollte jede Sicherungsmaßnahme von Windows 10 oder besser Windows 11 eingeschaltet sein, damit die Wahrscheinlichkeit für einen Malwarebefall drastisch erhöht werden kann (z.B. Kernisolierung, Ransomware-Schutz, Überwachter Ordnerzugriff...). Sicherheit ist immer ein Konzept, und kann nicht nur an einer Komponente wie den Antivirenscanner oder eine weiteres Konzept Firewall. Es ist immer gut, auf viele verschiedene Schutzmaßnahmen zu setzen, und nicht nur auf eine.
PC295
Captain
- Registriert
- Apr. 2010
- Beiträge
- 3.746
Genau das ist der Sinn von FRST.nutrix schrieb:Du siehst jedes Programm, jede Schwachstelle, kritische RegEinträge usw.
Das Programm wird auch erfolgreich in anderen Foren verwendet. Da jammert niemand herum.
Ja. Aber hier wird es kompliziert. Du mußt den Netzwerkverkehr beobachten und alle offenen Ports überwachen, ebenso alle Prozesse im PC. Von den Sysinternal Tools gibts hier beispielsweise PCmon, was aber Dich mit Infos erschlägt!tomatos666 schrieb:Es muss doch möglich sein festzustellen ob man infiziert ist oder nicht.
Anderer indirekter Weg über ein externes System und eine eigene Firewall, was allen Datenverkehr scannt und Portanfragen zum Windowsrechner prüft. Dazu noch ein intrusion detection and prevention system (IDPS), was in teurer Hardwarefirewalls teilweise dabei ist oder als separate Systeme in Form von Suricata und Snort verfügbar ist.
Richtig. Und gut gemeinter Tipp, ich würde keiner Person irgendwelche Daten von mir schicken, auch wenn es nett und gut gemeint ist. Und schon gar nicht von einem öffentlichen Forum.tomatos666 schrieb:Weil so wie ich das verstanden habe hat der Virus ja Interesse Hintertüren zu öffnen um das Netzwerk weiter zu befahlen und auszuspähen und auf externen Befehl zu interagieren oder nicht?
Zuletzt bearbeitet:
- Registriert
- Feb. 2016
- Beiträge
- 35
Ok. Was kann ich nun machen um drauf zu kommen ob ja oder nein? Scanner findet keine Mahlware mehr. Das was er gefundet hat war in ner Zip Datei. Bei der alten Festplatte wie auch bei der neuen. Hinterlassenschaften habe ich bei beide nicht gefunden. Weder bei der alten Festplatte noch bei der neuen.
Incanus
Fleet Admiral
- Registriert
- Jan. 2022
- Beiträge
- 15.086
Welcher? Doch wohl keiner, der auf dem laufenden System agiert. Du musst schon etwas separat booten und damit scannen, aktive Malware kann sich gut tarnen.tomatos666 schrieb:Scanner findet keine Mahlware mehr
- Registriert
- Feb. 2016
- Beiträge
- 35
Ok. Kannst du mir einen Empfehlen?Incanus schrieb:Welcher? Doch wohl keiner, der auf dem laufenden System agiert. Du musst schon etwas separat booten und damit scannen, aktive Malware kann sich gut tarnen.
PC295
Captain
- Registriert
- Apr. 2010
- Beiträge
- 3.746
Du kannst dein System noch mit Emsisoft Emergency Kit scannen.
Incanus
Fleet Admiral
- Registriert
- Jan. 2022
- Beiträge
- 15.086
Desinfec't 2024/25 von Heise:tomatos666 schrieb:Ok. Kannst du mir einen Empfehlen?
https://www.heise.de/download/product/desinfect-71642/download?purchase=true
- Registriert
- Feb. 2016
- Beiträge
- 35
Danke für eure Antworten und Hilfe.
Bitte Streitet euch nicht.
Mir ist etwas aufgefallen, und zwar ich weis das ich den Defender deaktviert habe bevor ich die FEstplatte gespiegelt habe. In den 10 Monaten habe ich hi und da immer mal wieder die Alte Festplatte ohne Netzwerk gebootet. Nun ist mir bei der Ereignisanzeige aufgefallen das sicher Defender entweder selbst wieder aktiviert hat bzw. Nie richtig deaktiviert war. Wie versteht ihr die folgeden Meldungen im Anhang.
Bitte Streitet euch nicht.
Mir ist etwas aufgefallen, und zwar ich weis das ich den Defender deaktviert habe bevor ich die FEstplatte gespiegelt habe. In den 10 Monaten habe ich hi und da immer mal wieder die Alte Festplatte ohne Netzwerk gebootet. Nun ist mir bei der Ereignisanzeige aufgefallen das sicher Defender entweder selbst wieder aktiviert hat bzw. Nie richtig deaktiviert war. Wie versteht ihr die folgeden Meldungen im Anhang.
Anhänge
- Registriert
- Feb. 2016
- Beiträge
- 35
Weis keiner einenen Rat? Ich habe bei der alten Festplatte befor ich Malwarebytes drüberlaufen lassen habe mit dem defender eine vollständige prüfung gemacht. Dieser hat auch die ZIP mit der Malware
Name: Trojan:Win32/Zenpack.MBKF!MTB endeckt. Mein gedankespiel ist nun sollte ich die Datei ausgeführt haben sollte doch der Defender zuschalgen oder nicht?
Name: Trojan:Win32/Zenpack.MBKF!MTB endeckt. Mein gedankespiel ist nun sollte ich die Datei ausgeführt haben sollte doch der Defender zuschalgen oder nicht?
PC295
Captain
- Registriert
- Apr. 2010
- Beiträge
- 3.746
Wenn die Malware zum Zeitpunkt bekannt war, dann ja. Sonst nicht.tomatos666 schrieb:Mein gedankespiel ist nun sollte ich die Datei ausgeführt haben sollte doch der Defender zuschalgen oder nicht?
Im Defender-Auszug ist nichts besonderes. Das der sich automatisch bei bestimmten Ereignissen (z.B. Systemneustart) reaktiviert ist normal.
Ähnliche Themen
- Antworten
- 2
- Aufrufe
- 938
- Antworten
- 14
- Aufrufe
- 2.296
- Antworten
- 1
- Aufrufe
- 1.623
- Antworten
- 3
- Aufrufe
- 1.156