Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Scheinbar Emotet Virus - Daten aus Backup sicher kopieren? (https://www.trojaner-board.de/200199-scheinbar-emotet-virus-daten-backup-sicher-kopieren.html)

hansge 24.10.2020 10:39

Scheinbar Emotet Virus - Daten aus Backup sicher kopieren?
 
PC wurde mit allen Scannern der CT Desinfect (Eset, F-Secure, Kaspersky und Sophos) gescannt und keine Ergebnisse wurden gefunden. Aus einer externen Quelle wurde jetzt der Emotet Virus erkannt. (Schulbehörde)

Nun soll der PC neu aufgesetzt werden. Wie stelle ich sicher, dass ich keine Daten aus dem Backup kopiere, die mit dem Emotet Virus behaftet sind?

cosinus 24.10.2020 12:49

Zitat:

Zitat von hansge (Beitrag 1742362)
Nun soll der PC neu aufgesetzt werden. Wie stelle ich sicher, dass ich keine Daten aus dem Backup kopiere, die mit dem Emotet Virus behaftet sind?

Indem man nur sichere Dateitypen zurückkopiert, keine ausführbaren Dateien. Also keine Programme, Spiele, oder Setups.

hansge 24.10.2020 14:22

OK gut zu wissen ...
Können Macro Dateien (Office) auch betroffen sein?
D.h. normale Office Dateien (.docx, .xlsx, ...) oder Bilder sind von Emotet nicht betroffen.

Was sind gute CheckPropgramme um den Emotet aufzuspüren ... EmoCheck habe ich gefunden ..
Bei FRST bin ich mir nicht sicher, wo ich hier in den Ergebnisdateien suchen kann.

cosinus 24.10.2020 14:24

Selbstverständlich können in MSO-Dateien Makros enthalten und diese bösartig sein. Das ist ja Programmcode. Deswegen nur das zurücksichern, was du auch kennst und wo du sicher bist, dass das sauber ist.

hansge 24.10.2020 14:56

Was sind gute CheckPropgramme um den Emotet aufzuspüren ... EmoCheck habe ich gefunden ..
Bei FRST bin ich mir nicht sicher, wo ich hier in den Ergebnisdateien suchen kann.

cosinus 24.10.2020 15:32

Bei einem neu aufgesetzten System gibt es nichts zu analysieren. Es wurde dir auch eben erklärt, wie du den Befall aus den Backupdateien verhinderst.

hansge 26.10.2020 11:50

Bevor ich aus der Aussage von Dritten, das es sich um einen Emotet handelt, das System neu aufsetze, hättte ich gern einen Nachweis, dass das System wirklich betroffen ist.
Der PC zeigt bei der Bearbeitung von Programmen kurzzeitig scharze Fenster (CMD??) was evtl. das Vorhandensein von Malware zum Anlass haben könnte. Schön wäre aber konket die Stellen benannt zu bekommen wo sich Malware eingenistet hat. Malwarebytes und ADWCleaner zeigten auch keine Ergebnisse. Was tun?

cosinus 26.10.2020 12:10

Zitat:

, hättte ich gern einen Nachweis, dass das System wirklich betroffen ist.
Den gibt es schon theoretisch nicht. Man kann die Nichtexistenz von Schädlingen nicht beweisen.

hansge 26.10.2020 12:41

Heisst das Sie würden einfach mal auf Verdacht das System neu aufsetzen und wenn weitere Computer im Netzwerk sind diese gleich mit oder gibt es hier eine Wissenschaft zur Untersuchung der Geräte?
Ich hätte gern einfach einen Vorschlag zur Vorgehensweise von den Experten ...

cosinus 26.10.2020 12:59

Irgendwie verstehe ich dich nicht. Ist der PC jetzt befallen worden oder hat einfach irgendwer eine Vermutung in den Raum gelallert?

In den ersten Beiträgen wolltest du unbedingt den Rechner neu aufsetzen. Denn nur damit hat man ein 100% vetrauesnwürdiges System. Jetzt willst du das aber irgendwie doch nicht.

Was soll man eigentlich von dieser Aussage

Zitat:

Aus einer externen Quelle wurde jetzt der Emotet Virus erkannt.
genau halten? Warum postest du nicht einfach den exakten Wortlaut des Scanners oder was auch immer wer diese Meldung brachte?

hansge 26.10.2020 13:24

OK Nochmal zur Geschichte
Ein Bekannter, Lehrer am Gymnasium hat einen PC den er für die Schule verwendet.
Nach Empfang einer Email (scheinbar vom Vorgesetzten) hat er den Anhang geöffnet und einen beiliegenden Code eingegeben. Hat seinen Fehler eigesehen und die Email und ZZIP Datei gelöscht.
Danach hat er den Computer beim Computershop scannen lassen ohne Befund.
Die Email vom Oberschulamt, dass eine Emotet Visus im Umlauf ist hat ihn dann zusätzlich verunsichert.

Er hat sich dann bei mir gemeldet, (kennt sich ja auch mit Computern aus :-) und ich habe mit Desinfect, Malwarebytes, Adware Clenaer Scanns gemacht, wobei nur folgende Funde zu verzeichnen waren
1 unterwünschtes Programm ( Chip-Downloader, und 3 Adware Einträge die nach Quarantäne gelöscht wurden)

Da der Bekannte nun immer noch seltsame Effekte hat wie Bildschirm wird immer wieder während der Arbeit kurz schwarz auch schon auf weiteren PCs im Netzwerk, suche ich eine Möglichkeit einen zuverlässigen Scan zu bekommen, um dem Bekannten zu versichern das soweit alles gut aussieht.
deswegen der Ruf nach Hilfe bei den Experten

cosinus 26.10.2020 14:34

Zitat:

Zitat von hansge (Beitrag 1742495)
Nach Empfang einer Email (scheinbar vom Vorgesetzten) hat er den Anhang geöffnet und einen beiliegenden Code eingegeben. Hat seinen Fehler eigesehen und die Email und ZZIP Datei gelöscht.

Diese Infos reichen ebenfalls nicht aus.
Es geht nicht heraus, was in dieser ZIP-Datei drin war, eine EXE-Datei eine DOC oder XLS oder was anderes. Wurde die EXE per Doppelklick ausgeführt ja/nein? Falls es eine DOC oder XLS war, wurde die geöffnet und die Makros abgenickt?


Zitat:

Zitat von hansge (Beitrag 1742495)
Danach hat er den Computer beim Computershop scannen lassen ohne Befund.
Die Email vom Oberschulamt, dass eine Emotet Visus im Umlauf ist hat ihn dann zusätzlich verunsichert.

Kein Fund bedeutet aber nicht, dass der Computer sauber ist. Ihr wolltet den PC neu aufsetzen, also tut es.

schlawack 26.10.2020 16:08

Zitat:

Er hat sich dann bei mir gemeldet, (kennt sich ja auch mit Computern aus :-) und ich habe mit Desinfect, Malwarebytes, Adware Clenaer Scanns gemacht, wobei nur folgende Funde zu verzeichnen waren
Du kennst dich also so gut mit Computern aus? dann müsstest du doch hier nicht bei cosinus nachfragen, was zu tun ist:pfeiff: Mach einfach was dir cosinus empfohlen hat und mach es so wie er es dir geschrieben hat, oder lass es sein.

hansge 26.10.2020 16:12

In der ZIP Datei war ein Word File
Nach Auspacken des ZIP Files kam eine Code Eingabe (habe ich jetzt auch noch nicht gesehen) und Beim Öffnen des Word Dokuments kam nur ein schwarzer Inhalt. Es wurde nicht gebeten die Macros zu aktivieren.

Den PC mache ich auf jeden Fall platt, aber was ist mit den anderen Geräten im Netzwerk?

Zitat:

Zitat von schlawack (Beitrag 1742502)
Du kennst dich also so gut mit Computern aus? dann müsstest du doch hier nicht bei cosinus nachfragen, was zu tun ist:pfeiff: Mach einfach was dir cosinus empfohlen hat und mach es so wie er es dir geschrieben hat, oder lass es sein.

Gibt scheinbar viel Zynismus hier im Board. Sachliche Fragen könnten doch auch sachliche Antworten bekommen?

cosinus 27.10.2020 01:19

Zitat:

Zitat von hansge (Beitrag 1742503)
aber was ist mit den anderen Geräten im Netzwerk?

Offenbar ist hier ein großes Missverständnis

Wir im Trojaner-Board haben uns auf die Bereinigung von Windows spezialisiert. Nichtdestotrotz haben hier einige auch etwas Ahnung von Linux und OS X, aber das heißt nicht, dass wir jedes OS bereinigen können.

Ich werde das intern weitergeben.


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:22 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131