Hi,

da hier immer öfter die Frage aufkam, ob das System denn infiziert sei, habe ich mal ein kleines Text-Tutorial dazu geschrieben. Dieses Tutorial als Video gibt es nochmal hier.


………………………………………… ………………………………………… ………………………………………… ………………………………………… ………………………………………… ………………………………


1) Startet HijackThis




2) Klickt auf "Do a system scan and save a logfile"





3) Kopiert die Liste der "Running processes"





4) Geht auf http://hijackthis.de, kopiert diese Liste in die Textbox und klickt auf "Auswerten"





5) Durchsucht die Auswertung und achtet darauf, ob etwas als "Eventuell Schädlich", "Schädlich" oder "Extrem Schädlich" gekennzeichnet ist bzw. ob überall alles grün abgehakt ist, oder ob eben gelbe Fragezeichen oder rote Kreuze vorkommen.




6) Sofern dies der Fall ist, startet HijackThis erneut, führt einen Scan durch, markiert die Probleme und klickt auf "Fix checked".




7) Jetzt kontrolliert ihr noch die aktiven Verbindungen. Das geht entweder automatisch mit Programmen wie "Active Ports" oder "TCPView", oder wir machen es selber. Geht dazu auf "Start" und "Ausführen".




8) Schließt alle Applikationen, die aufs Internet zugreifen, sofern ihr nicht das Ziel des Programms eindeutig kennt und sowas sicher als Spyware ausschließen könnt. Besonders den Internet-Browser. Gebt "cmd" ein und klickt auf "OK".




9) Gebt "netstat -b" ein und schaut euch die Verbindungen an. Seht euch vorher an, welche Programme gerade von euch im Hintergrund laufen, um gewolltes von ungewolltem trennen zu können (Tray). Dann könnt ihr die Auflistung der Verbindungen analysieren.
Prozesse - Sofern ihr euren Browser geschlossen habt, achtet darauf, ob trotzdem ein Prozess von eurem Standart-Browser aktiv ist.
Remote-Port - Stehen hier Ports wie 80, 81, 8080, 2020, 6667-6669, 666, 1337 etc. und ihr könnt den dazugehörigen Prozess nicht als "gewollt" einstufen?
Status der Verbindung - Ist eine Verbindung hergestellt?




10) Danach checkt ihr, was beim Booten an Applikationen gestartet werden soll. Dazu geht ihr wieder auf "Start", "Ausführen" und gebt "msconfig" ein.




11) Unter dem Reiter "Systemstart" könnt ihr euch das anzeigen lassen. Kennt ihr ein Programm davon nicht oder wollt es nicht automatisch starten, dann entfernt den Haken im Kästchen.





………………………………………… ………………………………………… ………………………………………… ………………………………………… ………………………………………… ………………………………



Mfg