-
[B] "Bin ich infiziert?"
Hi,
da hier immer öfter die Frage aufkam, ob das System denn infiziert sei, habe ich mal ein kleines Text-Tutorial dazu geschrieben. Dieses Tutorial als Video gibt es nochmal hier.
…………………………………………†¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â €¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦ …………………………………………†¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â €¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦
1) Startet HijackThis
http://img3.imagebanana.com/img/ev6fofgb/thumb/1.JPG
2) Klickt auf "Do a system scan and save a logfile"
http://img3.imagebanana.com/img/k88q9l/2.JPG
3) Kopiert die Liste der "Running processes"
http://img3.imagebanana.com/img/we96i30g/3.JPG
4) Geht auf http://hijackthis.de, kopiert diese Liste in die Textbox und klickt auf "Auswerten"
http://img3.imagebanana.com/img/wayllvrt/thumb/4.JPG
5) Durchsucht die Auswertung und achtet darauf, ob etwas als "Eventuell Schädlich", "Schädlich" oder "Extrem Schädlich" gekennzeichnet ist bzw. ob überall alles grün abgehakt ist, oder ob eben gelbe Fragezeichen oder rote Kreuze vorkommen.
http://img3.imagebanana.com/img/vzw5bfd2/thumb/5.JPG
6) Sofern dies der Fall ist, startet HijackThis erneut, führt einen Scan durch, markiert die Probleme und klickt auf "Fix checked".
http://img3.imagebanana.com/img/dey96rtq/6.JPG
7) Jetzt kontrolliert ihr noch die aktiven Verbindungen. Das geht entweder automatisch mit Programmen wie "Active Ports" oder "TCPView", oder wir machen es selber. Geht dazu auf "Start" und "Ausführen".
http://img3.imagebanana.com/img/fqqzjx02/thumb/7.JPG
8) Schließt alle Applikationen, die aufs Internet zugreifen, sofern ihr nicht das Ziel des Programms eindeutig kennt und sowas sicher als Spyware ausschließen könnt. Besonders den Internet-Browser. Gebt "cmd" ein und klickt auf "OK".
http://img3.imagebanana.com/img/n8bene1/8.JPG
9) Gebt "netstat -b" ein und schaut euch die Verbindungen an. Seht euch vorher an, welche Programme gerade von euch im Hintergrund laufen, um gewolltes von ungewolltem trennen zu können (Tray). Dann könnt ihr die Auflistung der Verbindungen analysieren.
Prozesse - Sofern ihr euren Browser geschlossen habt, achtet darauf, ob trotzdem ein Prozess von eurem Standart-Browser aktiv ist.
Remote-Port - Stehen hier Ports wie 80, 81, 8080, 2020, 6667-6669, 666, 1337 etc. und ihr könnt den dazugehörigen Prozess nicht als "gewollt" einstufen?
Status der Verbindung - Ist eine Verbindung hergestellt?
http://img3.imagebanana.com/img/r6meoa7r/thumb/9.JPG
10) Danach checkt ihr, was beim Booten an Applikationen gestartet werden soll. Dazu geht ihr wieder auf "Start", "Ausführen" und gebt "msconfig" ein.
http://www.imagebanana.com/img/t3se6f40/10.JPG
11) Unter dem Reiter "Systemstart" könnt ihr euch das anzeigen lassen. Kennt ihr ein Programm davon nicht oder wollt es nicht automatisch starten, dann entfernt den Haken im Kästchen.
http://img3.imagebanana.com/img/ngicy05/11.JPG
…………………………………………†¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â €¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦ …………………………………………†¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â €¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦â€¦
Mfg
-
thx, sehr nützlich für alle, die denken sich selbst infiziert zu haben!
ps: mach nur die pics ein bisschen kleiner (ca 800px breit, das ist ein gutes maß)
-
BIG thx Kennykiller13 danke das du so etwas gemacht hast, ist sau nützlich ;)
mfg
-
Ja, ich find auch gut erklärt, für Anfänger usw !
Echt gut.
-
ja sehr goil =)
wäre ein guter sticky
-
Wtf?!
http://www.abload.de/img/cmdv2i.jpg
Ich habe nur einen Benutzernamen auf meinem PC also müsste ich doch admin sein oder nciht?
-
Hm, weiß nicht wie das bei Vista mit dem Rechtesystem geregelt ist. Ansonsten lad dir mal Active Ports oder TCPView runter und schau damit nach.
-
musst das einfach als admin ausführen...
-
nich schlecht..
@fakeraddy: es kann sein das bei dir nen Rootkit drauf is würde das auf jeden prüfen..
-
Hier noch ein Tipp :
Holt euch zu eurem derzeitigen AV das programm Mamutu dazu das ist wirklich bombig!!!