PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Festplatte spinnt - Virus drin?


Rampage 2
2010-05-12, 01:04:00
Guten Abend,

Seit einigen Tagen verliert meine Festplatte ständig Speicherplatz - so war vor einigen Tagen auf meiner 200GB-Partition (Gesamtkapazität meiner Festplatte: 500GB) noch über 3GB freier Speicherplatz vorhanden (vielleicht waren es auch 7GB - ich kann mich nicht mehr erinnern). Wenig später waren es nur noch wenige KB!!! Ich hatte nichts weiteres heruntergeladen oder installiert. Gut, da habe ich einige Programme (u.a. Computerspiele) und Dateien deinstalliert/gelöscht (auch im Papierkorb!). Da waren dann wieder einige GB frei. Am nächsten Tag, nachdem ich den PC wieder gestartet habe, waren wieder nur wenige hundert Kilobyte übrig. Da war mir klar, dass irgendwas nicht stimmt. Jedenfalls musste ich wieder einige Sachen löschen, um ein paar GB Hubraum zu kriegen. Heute hatte ich ursprünglich 2.29GB frei, Rechner gestartet (gerade eben!) - 2.26GB, also wieder 30MB weg. Dann Opera gestartet. Wenig später nochmal nachgeschaut - 2.28GB. Jetzt ist auf einmal 20MB mehr Speicher frei! WTF?

Ich habe keine Erklärung dafür. Ich habe mit jemandem gesprochen und ihn gefragt, ob vielleicht der RAM/die Auslagerungsdatei dafür verantwortlich ist (da ich meinen PC ständig intensiv belaste - aber das war auch früher immer so gewesen!). Er sagte, es sei utopisch, dass deswegen auf einmal mehrere GB weg sind. Er sagte, dass sich möglicherweise ein Trojaner bei mir eingenistet hat, der dann ständig Daten runterlädt oder ständig irgendwelche Dateien generiert. Da fragte ich ihn, was denn der Sinn des Ganzen sei und er sagte: "Na, um Spass zu haben indem man den Benutzer ärgert! Viele Leute schreiben Viren einfach nur um den Benutzer des PC's zu schaden!"

Was ich mich dann gefragt habe, ist, wie das Virus überhaupt in meinem PC gelandet ist. Ich hatte in den letzten Wochen nichts Unsicheres runtergeladen (möglicherweise mit ein paar Ausnahmen). Abgesehen davon, steht ja nicht fest, ob sich wirklich Malware auf meinem PC befindet - es könnte auch ein anderer Grund sein. Dieses Problem habe ich seit knapp einer Woche - möglicherweise aber auch seit längerem, da ich es erst seit kurzem bemerkt habe. Deswegen dachte ich, hier könnte ich vielleicht Auskunft über Ursache und Lösung erhalten.

Meine Sys-Specs:

- WinXP Professional 32Bit SP3 (mit aktuellsten Updates)
- Intel Core 2 Duo E6600 2.4GHz (Dual-Core)
- 2GB RAM
- ASUS GeForce 8800GTX (Forceware 175.19 WHQL)

Vor einigen Tagen habe ich folgendes unternommen. Benutzerkonten geändert, anschliessend WU, Recovery Tool benutzt (wegen Outlook.pst) - ich musste extra dafür Laufwerk D formatieren (welches bis dahin noch nicht formatiert/inaktiv war). Dann habe ich noch Kaspersky Internet Security 2011 (Beta-Version) installiert und geupdated. Benutzt habe ich es noch nicht - es ist nur aktiv.

---------------------------------------------------------------------------

Da wäre noch eine andere Sache, die ebenfalls aktuell von enormer Bedeutung ist:

Ich habe ein 32GB USB-Stick (FAT32-Dateisystem). Dazu habe ich sehr wichtige Fragen:

1.) Kann es mit Malware infiziert sein, obwohl es in "Eigenschaften" (Laufwerk) als unbelegt dargestellt wird? (Freier Speicherplatz: 32.062.324.736 Byte, Belegt: 16384 Byte*) D.h. können sich darin dennoch Viren/Trojaner/Würmer/Malware/Spyware befinden, obwohl es scheinbar leer ist? Und noch eine andere Frage: Ist es möglich, die Hardware selber zu infizieren?

*eine Frage nebenbei: was sind diese 16384 Bytes? Etwa der Cache?

Vielen vielen vielen Dank für Hilfe im voraus!!!

Thx,

R2

_DrillSarge]I[
2010-05-12, 03:37:59
Avira AntiVir Rescue System laden und damit (offline) scannen.
http://www.avira.de/de/support/support_downloads.html

Rampage 2
2010-05-12, 04:24:07
I[;8021858']Avira AntiVir Rescue System laden und damit (offline) scannen.
http://www.avira.de/de/support/support_downloads.html

Thx 4 reply:)

Wie ich schon im Eingangspost sagte, hatte ich vor ein paar Tagen KIS 2011 Beta installiert. Wäre das nicht besser? Ich frage nur sicherheitshalber;)

Ein anderes Problem dabei: Müsste ich KIS deinstallieren, um AntiVir nutzen zu können (damit es nicht zu Konflikten kommt)?

Thx,

R2

Lokadamus
2010-05-12, 07:53:16
mmm...

Wie er schon gesagt hat, sollst du das Rescuesystem nehmen. Das ist eine Live-CD, die du brennen must. Danach bootest du davon und scannst damit dein System.

Ansonsten müsstest du gucken, ob du nicht die Systemwiederherstellung auf dieser HDD aktiv hast.

Rampage 2
2010-05-12, 17:22:28
mmm...

Wie er schon gesagt hat, sollst du das Rescuesystem nehmen. Das ist eine Live-CD, die du brennen must. Danach bootest du davon und scannst damit dein System.

Ansonsten müsstest du gucken, ob du nicht die Systemwiederherstellung auf dieser HDD aktiv hast.

Jo, ist mir auch aufgefallen, als ich's installieren wollte:freak: - von solchen Sachen habe ich null Ahnung.

Jetzt (bin eben aufgestanden) darf ich das Ganze nochmal von vorne machen - während die Festplatte gescannt wurde, war ich am pennen und meine Eltern haben den PC abgeschaltet ohne zu wissen, was da gerade am laufen war....:mad:

Ich schätze, in ein paar Stunden kann ich euch dann die Ergebnisse posten...

R2

Rampage 2
2010-05-12, 20:07:42
So, der Scan ist beendet.

Es gab 1 Fund und 4 Warnungen. Offensichtlich scheint mein PC doch infiziert zu sein.

Meine Frage jetzt: Ich will das euch das Protokoll natürlich zeigen (wäre trotzdem nett, wenn mir jemand eine Website/Community nennen würde, die sich auf Virenbefall spezialisiert). Wie aber soll ich das machen - d.h. wie soll ich das Protokoll speichern? Das Programm arbeitet ja quasi während des Bootvorganges. Oder wird das Protokoll automatisch irgendwo auf der Festplatte gespeichert? (Wovon ich mal ausgehe, denn ich habe keine andere Erklärung, wie ich das Ganze speichern soll...)

Ich habe Windows noch nicht gestartet - ich warte auf eure Antwort. Das Anti-Vir-Programm ist immer noch aktiv.

R2

Wolfram
2010-05-12, 20:29:50
Ich habe keine Erklärung dafür. Ich habe mit jemandem gesprochen und ihn gefragt, ob vielleicht der RAM/die Auslagerungsdatei dafür verantwortlich ist

Kann sein. Wahrscheinlich nicht die 3GB, aber 20MB durch temporäre Dateien sind gar nichts.

1.) Kann es mit Malware infiziert sein, obwohl es in "Eigenschaften" (Laufwerk) als unbelegt dargestellt wird? (Freier Speicherplatz: 32.062.324.736 Byte, Belegt: 16384 Byte*) D.h. können sich darin dennoch Viren/Trojaner/Würmer/Malware/Spyware befinden, obwohl es scheinbar leer ist?

Ja. ZB conficker. Habe ich selbst bei Freunden auf Sticks gesehen.
So, der Scan ist beendet.

Es gab 1 Fund und 4 Warnungen. Offensichtlich scheint mein PC doch infiziert zu sein.

Nur, wenn die Viren/Trojaner auch aktiv sind/waren, also laufen/liefen.


Ich habe Windows noch nicht gestartet - ich warte auf eure Antwort. Das Anti-Vir-Programm ist immer noch aktiv.


Wenn ich Dich richtig verstehe, hast Du das System vor Installieren des Scanners nicht vollständig geplättet. Selbst das wäre noch keine Garantie, aber das nachträgliche Installieren eines Scanners in ein kompromittiertes System bringt rein gar nichts, weil Du der Ausgabe des Scanners ja nicht mehr trauen kannst.

Rampage 2
2010-05-12, 21:56:34
Kann sein. Wahrscheinlich nicht die 3GB, aber 20MB durch temporäre Dateien sind gar nichts.


Ja. ZB conficker. Habe ich selbst bei Freunden auf Sticks gesehen.


Nur, wenn die Viren/Trojaner auch aktiv sind/waren, also laufen/liefen.



Wenn ich Dich richtig verstehe, hast Du das System vor Installieren des Scanners nicht vollständig geplättet. Selbst das wäre noch keine Garantie, aber das nachträgliche Installieren eines Scanners in ein kompromittiertes System bringt rein gar nichts, weil Du der Ausgabe des Scanners ja nicht mehr trauen kannst.

Hmmm, dann ist es meine erste Aufgabe, erstmal den USB-Stick sicher zu machen:

Ich habe heute bei einem Computer-Fachhändler angerufen. Die sagten, falls sich auf einem Datenträger ein Virus versteckt, sollte man "die Partition abmelden". Ich habe danach gegoogelt, aber nichts passendes gefunden.

Ich habe 3 Dinge mit meinem USB-Stick vor:

1.) "Partition abmelden"
2.) Formatieren
3.) Shreddern (sämtlich Datenrückstände vollständig löschen)

Wie ich das Erste machen muss, weiss ich nicht - da brauche ich eure Hilfe. Ich habe ein wenig mit den Laufwerkeinstellungen rumgespielt und es sieht so aus, als braucht man Freigaberechte, um bestimmte Änderungen am Laufwerk vorzunehmen. Wie man Freigaberechte aktiviert - davon habe ich KA. Mit so etwas sehe ich mich zum ersten Mal konfrontiert - nämlich bei Windows 7 (der einzige Rechner, den es bei uns im Haus noch gibt, ist mit W7 bestückt). Das verkompliziert die Sache zusätzlich:mad:

Zu "Formatieren" und "Shreddern": Sollte #1 gelingen (brauche Hilfe dafür), will ich die diese letzten beiden Schritte unternehmen. Doch welches sollte ich zuerst machen?

Welches Shredding Tool (für Laufwerke!) ist am effektivsten?

R2

Rampage 2
2010-05-12, 22:55:32
Ich habe ein wenig bei Google rumgestöbert und etwas über die Windows-eigene Mountvol.exe gelesen - da dachte ich mir, ich probier das mal aus

Ich gebe in der Eingabeaufforderung MOUNTVOL [X:] /D ein und dann kommt die Meldung "Zugriff verweigert" - hat das wieder etwas mit Freigaberechten zu tun!?

Es ist übrigens wahrscheinlich das erste Mal seit Jahren, dass ich die Eingabeaufforderung benutze bzw. tiefe Systemänderungen vor(zu)nehmen (versuche)...

R2

Edit: Mit X: meine ich natürlich das Laufwerk für den USB-Stick.

Wolfram
2010-05-12, 23:11:06
Du kannst den Stick nicht sicher säubern, solange er an einem möglicherweise infizierten System hängt.

Falls Du nicht alles plattmachen willst: Besorge Dir einen garantiert sauberen Rechner mit sauberem Betriebssystem, häng Deine Festplatte dran (nicht als Bootlaufwerk!), scanne und säubere sie von da aus. Den Stick bekommst Du sauber, indem Du in besagtem sauberen System sämtliche Autostartfunktionen deaktivierst (das muß definitiv so sein, sonst versaust Du auch noch das bis dahin saubere System) und formatiere in von diesem System aus.

Auch dann ist noch nicht sicher, daß das möglicherweise kompromittierte Windows (oder ein Bootsektor Deiner Festplatte) sauber ist, aber die Wahrscheinlichkeit ist schon mal deutlich größer.

Rampage 2
2010-05-13, 00:57:20
Ich glaube, das mit dem Virusfund ist ein Fehlalarm:

Meldung von AntiVir nach dem Scan:

"Contains detection pattern of SPR/Remote.VNCServer program CSpaceWinVNC.exe"

Anfangs dachte ich, CSpace sei infiziert, dann habe ich gerade eben bei der CSpace-Homepage nachgeschaut und anscheinend scheint das eine Funktion von CSpace zu sein:

"What applications are available now?

The following applications are currently available with CSpace:
Text Chat
File Transfer
Remote Desktop (based on VNC)"

Ist das der Grund für den Fehlalarm? Ist das überhaupt ein Fehlalarm?

Abgesehen davon, selbst wenn es ein Fehlalarm ist - irgendwas ist trotzdem mit meinem System nicht in Ordnung. Die vielen GB, die auf einmal weg sind kann ich mir nicht erklären...

Dennoch wäre es gut für mich, zu wissen, ob CSpace der Grund für die Alarmmeldung von AntiVir ist.

R2

Rampage 2
2010-05-13, 01:00:46
Eine andere Frage:

Kann man infizierte Dateien auf jeden Fall desinfizieren ohne sie zu zerstören (Dateiinhalte usw.) - also mit speziellen Programmen?

R2

Rampage 2
2010-05-17, 05:30:07
Du kannst den Stick nicht sicher säubern, solange er an einem möglicherweise infizierten System hängt.

Falls Du nicht alles plattmachen willst: Besorge Dir einen garantiert sauberen Rechner mit sauberem Betriebssystem, häng Deine Festplatte dran (nicht als Bootlaufwerk!), scanne und säubere sie von da aus. Den Stick bekommst Du sauber, indem Du in besagtem sauberen System sämtliche Autostartfunktionen deaktivierst (das muß definitiv so sein, sonst versaust Du auch noch das bis dahin saubere System) und formatiere in von diesem System aus.

Auch dann ist noch nicht sicher, daß das möglicherweise kompromittierte Windows (oder ein Bootsektor Deiner Festplatte) sauber ist, aber die Wahrscheinlichkeit ist schon mal deutlich größer.

zu "sauberem Betriebssystem": Das hat mich jetzt verwirrt. Soll ich die Festplatte vor dem Systemstart (also auf BIOS-Ebene) oder während des Systemlaufs (Windows bereits aktiv) scannen?

Zu "Autostartfunktionen": Was meinst du damit? Nur die Programme, die im Autostartordner (im Startmenü) enthalten sind oder die Prozesse von "Systemstart" (msconfig.exe)?

R2

Mark
2010-05-17, 08:15:18
Es geht dadrum:
Solange du von der Festplatte bootest, started du einen Virus moeglicherweise mit, und dann ist alles egal. Der Virus koennte Virusprogramme deaktivieren oder sich vor ihnen verstecken.

Daher sollst du:
Die Festplatte ausbauen und in einen anderen, defintiv sauben PC einbauen und dann von dem PC-eigenen Windows starten (nicht von deiner Festplatte)
oder
deine Festplatte in ein USb-Gehaeuse stecken (sofern verfuegbar) und dann an den PC anschliessen.

Sofern der andere PC nicht durch einen Virus befallen und durch ein aktualisiertes Antvirensystem geschuetzt ist, kannst du mit diesem PC dann deine Festplatte nach Viren scannen.

Haarmann
2010-05-17, 09:54:46
Rampage 2

Ganz am Anfang mal Windows entmüllen - ganz besonders IE Caches, Tempfiles und die Systemwiederherstellung einfach entsorgen.

Von CD booten und mit Fixboot und Fixmbr mal kurz allfällige ganz nervende Haustiere entrümpeln - dann mal Avira von CD booten und nachsehen.

Und Kasperli Internetschrott würde ich auch gleich ganz weit wegwerfen...