Zitat:
Zitat von Sascha1876 Tja...und so kann man es offenbar nie wirklich richtig machen.
Auf einer anderen Seite wurde mir direkt von zig Leuten gesagt "Sofort vom Netz nehmen und platt machen"  |
Das hängt halt von verschiedenen Punkten ab. Wenn man einen Zustand
zur Analyse sichern will oder muss, dann löscht man ihn nicht (das wird übrigens auch zur Beweissicherung, wenn Systeme in kriminelle Aktionen verwickelt waren, so gehandhabt). Ganz
unabhängig davon, ob man
danach, also im
Anschluss an die Analyse, neu aufsetzt, ein Sicherungsimage zurückspielt, etc.
Wenn es sich z.B. um die Infektion mit einer Ransomware handelt, die die Daten verschlüsselt hat,
und es liegen (entgegen aller Empfehlungen) keine Backups dieser Daten vor, kann es sogar sinnvoll sein, den betroffenen Datenträger komplett gegen einen neuen zu tauschen, also auszubauen, in den Schrank zu legen und zu warten, bis ggf. eine Entschlüsselungsmöglichkeit in der Zukunft besteht. Auch da löscht man nicht. Im Gegenteil, man fertigt vor dem Ausbau ggf. sogar noch eine bitgenaue 1:1-Kopie des betroffenen Datenträgers an ("Sicherungskopie"). Für sowas verwendet man idealer Weise spezielle
Forensik-Distributionen.
In Deinem Fall wäre es also sinnvoll gewesen, den verdächtigten PC vom Netzwerk zu trennen, und dann eine Analyse durchzuführen, um ggf. Anhaltspunkte zu gewinnen.
Zitat:
|
Jetzt mein größter Fehler: Donnerstagmorgen ließ ich dann einen Windows Scan durchführen und es wurde auch eine verdächtige .dll gefunden. Ich habe sie dann löschen lassen und zuvor einen Screenshot gemacht. In der ganzen Aufregung und Hektik habe ich jedoch vergessen den zu sichern, bevor ich am Abend Windows (am Privat PC) zurückgesetzt habe
|
Selbst Screenshots sind oft nicht hinreichend, weil z.B. wichtige lange Pfade zu den Dateien darauf abgeschnitten sind.
Zitat:
|
Ein weiterer Fehler war wohl, dass ich die Kennwörter immer wieder am selben PC geändert habe.
|
Für solche Fälle hat man immer ein vorbereitetes, bootfähiges Live-System auf einem USB-Stick in der Schublade parat.
Zitat:
Zitat von Sascha1876 Mir wurde gesagt, dass eine Neuinstallation u.U nicht ausreicht. Jenachdem wie tief der Trojaner war. |
Kommt darauf an, wie genau eine "Neuinstallation" durchgeführt wurde. Hier im Trojaner-Board gibt es eine Anleitung, wie man sie korrekt umsetzt.
Zitat:
|
Und was mich eben die ganze Zeit irritiert, ist die eBay Transaktion, die erfolgte, als der PC aus war.
|
Gleiche E-Mail-Adresse mit gleichen oder ähnlichen Passwörtern verwendet?
__________________