- Registriert
- Feb. 2009
- Beiträge
- 832
Die Frage ist, was dein Ziel ist. Wenn du dir unsicher bist, lad die Datei Virustotal.com hoch und schau, was die Scanner dazu sagen. Diese Security Suites nisten sich tief ins System ein, installieren Filtertreiber und bekommen so alle möglichen Systemcalls an den Kernel mit und können intervenieren. Inaktive Schadsoftware wird anhand von Signaturen gefunden also Hashes oder bestimmte Strings wie Serveradressen in Dateien, die der Scanner erkennt. Da wird aber auch gerne der UPX packer verwendet, um das zu verschleiern. Daher sehen manche Virenscanner den UPX Packer per se als eventuell gefährlich an. Frei nach dem Motto: Welche ehrliche Software würde sich selbst so packen?Experte18 schrieb:Was sind den die besten Viren und spyware Tools die man mal schnell laufen lassen kann ohne diese zu installieren? Also ohne Installation? Oder Tools die nicht mit Windows starten wollen und den Defender deaktivieren?
Aktive Schadsoftware läuft bereits und befindet sich wahrscheinlich in einer Prozessliste. Grob könnte der Dateipfad ein Hinweis sein (aus dem eigenen Temp Verzeichnis %TEMP% sollte z.B. kein Prozess laufen). Das Problem ist, dass aktive Schadsoftware einen portablen Virenscanner an der Nase herumführen kann. Einfach einen Filtertreiber mit höherer Priorität einstellen und schon blendet sich die Schadsoftware selbst einfach für den Scanner aus.
Genau solche Szenarien machen Kerneltreiber Anticheat Software so effektiv und gleichzeitig gefährlich. Es wird mit Sicherheit schon Leute geben, die bereits versuchen Exploits in EasyAnti Cheat und Co zu finden und damit womöglich eine Menge Rechner zu infizieren.
Womit Antiviren Software auch gerne wirbt, sind Heuristiken also Verhaltensmuster, die die Software erkennen will. Bestimmt hat auch schon jemand "KI" mit eingebracht. Wenn eine exe Datei, die du heruntergeladen hast, dein Chrome oder Firefox Profil auf einen Server hochlädt, ist das mit hoher Sicherheit nicht vom Nutzer gewollt. So etwas kann natürlich nur ein mitlaufender Scanner beobachten und ggfs. den Nutzer darauf aufmerksam machen. Aber das scheitert auch wieder, wenn die Software sich etwas schlauer verhält...
Bereits aktiv gewordene Viren wieder zu entfernen ist ein schwieriges Unterfangen, weil man prinzipiell davon ausgehen muss, dass sie sich überall eingenistet haben und wieder installieren könnten. Vielleicht auch zeitgesteuert erst nach ein paar Wochen wieder.
Nach einem aktiven Befall besser das gesamte System neu aufsetzen.
Eine Empfehlung für einen offline Scanner kann ich leider nicht geben. Aber womöglich taugt ja das desinfect von heise etwas. Zumindest scheint es einige Virenscanner mitzubringen und in der Hinsicht sind mehrere offline Scanner nützlicher um die Erkennungs- und Bestätigungsrate zu erhöhen.