28.01.2013
Sicherheit
1. Teil: „Virenalarm, was tun?“
Virenalarm, was tun?
Autor: Andreas Fischer
Wie verhält man sich, wenn der Scanner einen Virus gefunden hat? Welche Meldungen sind harmlos, welche gefährlich? So schätzen Sie die Gefahr ein, retten Ihre Daten und bekommen Windows wieder sauber.
Wenn der Virenscanner Alarm schlägt, bricht bei vielen Anwendern entweder Ratlosigkeit oder Panik aus. Beide Reaktionen sind jedoch nicht nötig. Ein Virenalarm bedeutet noch lange nicht, dass Ihr Computer bereits infiziert ist.
So kann der Empfang einer Spam-Mail mit Attachment den Virenscanner in Alarmbereitschaft versetzen. Solange Sie die anhängende Datei aber nicht ausführen, wird Ihr PC auch nicht geschädigt. Auch manche Hacker-Tools, vor denen Ihr Virenscanner warnt, sind nicht verseucht. Der Scanner schätzt das Programm als gefährlich ein, weil es von einem Hacker heimlich eingesetzt werden kann.
Dieser Artikel zeigt, wie Sie unberechtigte von berechtigten Virenalarmen unterscheiden und wie Sie die richtigen Maßnahmen ergreifen, wenn Ihr PC tatsächlich infiziert ist.
2. Teil: „Virenalarm!“
Virenalarm!
1. Mail-Anhänge
Der häufigste Infektionsweg sind verseuchte E-Mails. Auf diese Gefahr lässt sich aber auch am leichtesten reagieren: Löschen Sie die E-Mail und öffnen Sie vor allem die anhängende Datei nicht. Fertig.
Verseuchte Spam-Mails werden wie mit einer Gießkanne massenhaft und meist wahllos verschickt. Die Versender probieren dabei immer wieder neue Kniffe aus und setzen darauf, dass ein Teil der Empfänger dem Inhalt der E-Mail glaubt und die anhängende Datei öffnet. Die Tricks reichen von angeblichen Rechnungen, Flug- oder Hotelbuchungen bis zu Drohbriefen im Namen diverser Behörden.
Das tun Sie: Wenn eine Mail von einem unbekannten Absender stammt und ein verdächtiges Attachment enthält, dann löschen Sie die E-Mail einfach. Es ist noch kein Schaden entstanden.
Stammt die E-Mail dagegen von einem bekannten Absender und Sie wollen das Attachment öffnen, dann speichern Sie es auf der Festplatte und laden die Datei zunächst bei Virustotal hoch. Wie Sie den kostenlosen Online-Dienst einsetzen, lesen Sie im Abschnitt Check mit Virustotal.
2. Downloads
Im Unterschied zu E-Mails, die Sie unaufgefordert erhalten, holen Sie einen Download selbst auf die Festplatte. Schlägt jetzt der Virenscanner Alarm, wird’s komplizierter.
Die erste Frage, die Sie hier stellen sollten, lautet: Müssen Sie die heruntergeladene Datei unbedingt ausführen? Lautet die Antwort nein, dann löschen Sie die Datei sofort. Es ist noch kein Schaden auf Ihrem PC entstanden. Lautet die Antwort hingegen ja, weil Sie die Datei benötigen, dann sollten Sie erst weitere Informationen über die Datei sammeln, bevor Sie sie eventuell dann doch ausführen.
So ist etwa von Bedeutung, von welcher Webseite Sie die Datei heruntergeladen haben. Handelt es sich um ein großes und bekanntes Download-Portal, das alle angebotenen Dateien vorher selbst prüft und das von zahlreichen Nutzern besucht wird? Oder ist die Quelle eher eine zusammengezimmerte Webseite, die keine Informationen über den Anbieter der Datei enthält? Gibt es ein gut besuchtes Forum, in dem über die Datei diskutiert wird? Dann ist sie in den meisten Fällen wahrscheinlich nicht verseucht. Es handelt sich also um einen Fehlalarm. Im Abschnitt Informationen sammeln finden Sie weitere Tipps, wie Sie verdächtige Dateien prüfen.
Wireless Keyview, das die in Windows gespeicherten WLAN-Schlüssel ausliest. Das ist harmlos, solange Sie das selbst auf Ihrem PC erledigen. Kriminelle schmuggeln dieses Tool aber auf gekaperte PCs und nutzen es dann heimlich. Hacker-Tools können also missbraucht werden, enthalten in der Regel jedoch keinen Schadcode. Trotzdem warnen einige Antivirenhersteller pauschal vor ihnen. Mehr zu diesen Tools steht im Abschnitt Check mit Virustotal.
Ein Sonderfall sind Spezial-Tools, die auch als Hacker-Tools bezeichnet werden. Dabei handelt es sich meist um kleine Programme wie Das tun Sie: In den meisten Fällen löschen Sie eine eben heruntergeladene Datei einfach, wenn der Virenscanner eine Infektion meldet. Solange Sie die Datei nicht gestartet haben, ist Ihr PC auch noch nicht verseucht.
3. Externe Datenträger
Auch wenn Ihr Virenscanner Alarm wegen eines Schädlings auf Ihrem USB-Stick auslöst, ist Ihr PC noch nicht infiziert. Lassen Sie den Virus auf dem Stick. Solange Sie ihn nicht starten, passiert auch nichts. Viele Anwender gehen immer noch davon aus, dass Dateien auf dem Stick automatisch ausgeführt werden können. Das ist aber nicht mehr möglich.
Microsoft hat diese Hintertür bereits mit einem Service Pack für Windows XP geschlossen. Windows 7 und Windows 8 waren von der Gefahr nie betroffen. Das ändert aber nichts daran, dass niemand doppelt auf eine verseuchte Datei klicken sollte.
Tipp: Eine simple, aber effektive Methode, Ihren USB-Stick vor einer Infektion an einem anderen PC zu schützen, bietet das kleine Freeware-Tool USB Dummy Protect.
Es erstellt per Doppelklick die Datei „dummy.file“ auf Ihrem USB-Stick, die genauso groß ist, wie der gesamte freie Speicher. Ein Wurm, der sich heimlich auf den Stick kopieren will, findet dann schlicht keinen freien Platz mehr vor. Ein erneuter Doppelklick auf USB Dummy Protect entfernt die Dummy-Datei dann wieder vom Stick.
4. Test von außen: Viren auf der Festplatte
Die effektivste Methode, den eigenen PC zu überprüfen, ist ein Scan mit ei-ner bootfähigen Antiviren-CD wie der Kaspersky Rescue Disk 10. Weil Windows dabei selbst nicht läuft, starten bereits eingeschleppte Viren auch nicht und können ihren Selbstschutz nicht aktivieren.
Das tun Sie: Finden Sie einen oder mehrere Schädlinge mit der Kaspersky-CD, dann lassen Sie die Übeltäter löschen und speichern anschließend einen Bericht. Klicken Sie dazu auf „Bericht, Vollständiger Bericht, Speichern“ und wählen Sie einen Speicherort auf der Festplatte aus.
Die Namen der gefundenen Schädlinge helfen Ihnen später dabei, weitere Informationen und vielleicht sogar ein spezielles Reinigungs-Tool zu finden. Mehr zu diesem Thema lesen im Abschnitt Informationen sammeln.
5. Test von außen: System verseucht
Es macht einen gewichtigen Unterschied, wo Sie die Schädlinge mit der Kaspersky-CD auf Ihrem Computer gefunden haben.
Harmlos ist es meist, wenn der Scanner verseuchte Dateien in alten Sicherheitskopien früherer PCs gefunden hat. Viele Anwender bewahren dieses Dateien noch irgendwo auf der Festplatte auf. Löschen Sie in diesem Fall die Viren mit der Kaspersky-CD und lassen Sie den Scan noch einmal durchlaufen.
Weit schwieriger wird es, wenn Funde im Windows-Ordner und den darunter liegenden Verzeichnissen gemeldet werden. Dort lassen sie sich deutlich schwerer entfernen.
Windows wird nämlich später eventuell versuchen, die gelöschten Systemdateien wiederherzustellen. Dabei kann es vorkommen, dass Windows wieder verseuchte Dateien einspielt.
Das tun Sie: Wenn ein Virenalarm in einem Systemverzeichnis ausgelöst wurde, dann sollten Sie Ihren PC auf jeden Fall neu aufsetzen. Tipps dazu finden Sie im Abschnitt Windows neu installieren.
6. Gefälschte Alarme
Sie alle haben gemeinsam, dass sie dem Anwender eine Verseuchung seines PCs mit Dutzenden, manchmal auch Hunderten von Viren vorgaukeln. Der einzige Weg, diese vorgetäuschte Bedrohung wieder loszuwerden: Sie sollen eine kostenpflichtige Version des Programms kaufen. Manche dieser Programme haben sogar selbst Schadcode und schleusen Trojaner ein oder spionieren den Anwender aus.
Das Sicherheits-Tool Remove Fake Antivirus hat sich auf das Entfernen von solchen gefälschten Programmen spezialisiert. Starten Sie das Tool mit einem Doppelklick und klicken Sie auf „Start, Ja“. Nun sucht Remove Fake Antivirus nach gefälschten Sicherheits-Tools und entfernt sie auch gleich automatisch.
Die Klasse der sogenannten BKA-Trojaner verseucht erst den PC und blendet anschließend bei jedem Systemstart die Aufforderung ein, eine Strafgebühr zu zahlen. Das Ganze ist aber komplett erfunden. Keine Behörde würde Ihren PC einfach sperren und Sie dann auffordern, eine Strafe über pseudoanonyme Dienste wie Ukash oder Paysafecard zu entrichten.
Wie bei den gefälschten Sicherheits-Tools gilt hier: Zahlen Sie auf keinen Fall. Sie begeben sich dadurch nur noch weiter in die Fänge der Cybermafia.
Das tun Sie: Starten Sie Ihren PC mit der Kaspersky Rescue Disk 10 und retten Sie zunächst Ihre persönlichen Daten. Setzen Sie anschließend Windows neu auf.
3. Teil: „Informationen sammeln“
Informationen sammeln
Wenn Ihr Virenscanner bei einer Datei Alarm schlägt, die Sie unbedingt benötigen oder bei der Sie sich wundern, dass sie verseucht sein soll, dann suchen Sie zunächst nach weiteren Informationen.
Laden Sie verdächtige Dateien bei zwei kostenlosen Online-Diensten hoch und lassen Sie sie dort auf Virenbefall testen. Die gefundenen Details und die Namen der Virennamen nutzen Sie dann, um mit Hilfe einer Suchmaschine weitere Informationen zu sammeln.
Check mit Virustotal
Rufen Sie die Seite www.virustotal.com im Browser aus und klicken Sie auf „Choose File“, um eine verdächtige Datei hochzuladen und auf Viren checken zu lassen. Wählen Sie die Datei aus und bestätigen Sie mit „Öffnen“ und „Scan it!“. Falls die Datei schon einmal von jemandem hochgeladen wurde, sehen Sie jetzt die Meldung „File already analysed“. Klicken Sie auf „Reanalyse“, um den Viren-Check mit den aktuellen Virensignaturen zu wiederholen.
Nun füllt sich das Browserfenster mit den Ergebnissen des Checks. Rote Einträge in der Spalte „Result“ weisen auf eine Infektion mit einem Virus hin. Stufen mehrere Virenscanner eine Datei als verseucht ein, sollten Sie sie auf keinen Fall starten. Nur wenn der Check keine Viren findet, ist die Datei — vermutlich — sauber. Eine hundertprozentige Sicherheit gibt es nicht, weil auch mehr als 40 Virenscanner nur das erkennen, was sie bereits als Signatur in ihren Datenbanken haben.
Klicken Sie nach der Installation des Tools mit der rechten Maustaste auf eine verdächtige Datei und wählen Sie „Senden an, VirusTotal“ aus. Es öffnet sich ein kleines Upload-Fenster, das zeigt, wie die Datei hochgeladen wird. Ist der Upload fertig, öffnet sich automatisch ein Browserfenster mit dem Ergebnis des Viren-Checks.
Check mit Threat Expert
Senden Sie die fragliche Datei über www.threatexpert.com/submit.aspx an Threat Expert. Wenige Minuten später erhalten Sie eine E-Mail mit einem Link zu dem Prüfergebnis. Klicken Sie auf den Link, um den Bericht einzusehen. Zum Teil enthält er auch Screenshots.
Besonders wichtig ist der Bereich unter „Summary of the findings“. Stehen hier Einträge wie „Contains characteristics of an identified security risk“, dann führen Sie die Datei auf keinen Fall aus. Nur wenn hier keine verdächtigen Aktivitäten aufgeführt sind, ist die Datei ungefährlich.
Weitere Schritte
Haben Sie mit Virustotal oder Threat Expert Hinweise auf Viren gefunden, dann geben Sie die Namen der Schädlinge zunächst bei Google oder Bing ein. Meist finden Sie unter den ersten zehn Treffern nützliche Informationen zu den Schädlingen.
Manche Antivirenhersteller bieten außerdem kostenlose Spezial-Tools gegen einzelne Schädlinge zum Download an. Laden Sie das Tool herunter und führen Sie es aus.
Weitere Informationsquellen finden Sie in der Tabelle unten. Oft stehen auf diesen Seiten auch Tipps, wie einzelne Viren entfernt werden können. Generelle Handlungshinweise lassen sich hier allerdings nicht geben. Dafür sind die einzelnen Schädlinge viel zu unterschiedlich.
Wenn Sie keine Möglichkeit finden, Ihren PC wieder zu säubern, dann bleibt Ihnen nur noch, das komplette System neu aufzusetzen.
Das ist auf jeden Fall der sicherste Weg, um wieder ein sauberes System zu haben. Viele Sicherheitsexperten raten sogar, nach jedem Virenbefall den PC neu aufzusetzen. Der Grund dafür ist, dass man nie sicher sein kann, auch wirklich alle Schädlinge aufgespürt zu haben. Hat ein Angreifer nämlich erst einmal einen Schädling eingeschleust, dann installiert er meist noch weitere.
Info: Wichtige Internetadressen
Wenn Sie den Namen eines Schädlings kennen, denn helfen Ihnen diese Webseiten dabei, weitere Informationen über ihn zu sammeln.
Webseite Beschreibung Anti-Botnet Beratungszentrum Infos und Tipps zu Lösegeld-Trojanern Avira Virenlabor Beschreibungen zu mehr als 7000 Viren Hoax-Info Infos zu falschen Alarmen Security Response Vireninfos und Analysen von Symantec Threat Encyclopedia Umfangreiche Virendatenbank von Trend Micro Viruslist Virenbeschreibungen und Sicherheits-Tipps von Kaspersky Threat Encyclopedia Umfangreiche Virendatenbank von Trend Micro Viruslist Virenbeschreibungen und Sicherheits-Tipps von Kaspersky
4. Teil: „Daten retten“
Daten retten
Wenn Ihr Computer verseucht ist, dann ist jetzt der richtige Zeitpunkt, Ihre Daten zu retten. Am besten besorgen Sie sich eine externe Festplatte, die Sie per USB anschließen und die ausreichend Platz für alle wichtigen Daten bietet.
Günstige USB-Festplatten mit 320 GByte Platz gibt es zum Beispiel bei Alternate für unter 50 Euro.
Wenn Windows funktioniert
Vergessen Sie nicht, auch Ihre E-Mails, Ihre Bookmarks und Ihr Browserprofil zu sichern. Das beste Programm, um Ihre E-Mails zu sichern, ist Mailstore Home.
Installieren Sie Mailstore Home und starten Sie das Programm. Klicken Sie dann auf „E-Mails archivieren“. Wählen Sie bei „E-Mail-Programme“ die Software aus, die Sie als Mail-Client verwenden — zum Beispiel „Mozilla Thunderbird“. Ein neues Fenster öffnet sich, in dem Sie Ihr Thunderbird-Profil markieren. Bestätigen Sie mit „Weiter“ und „Fertigstellen“.
Wählen Sie anschließend unter „Gespeicherte Profile“ den neuen Eintrag aus und klicken Sie darunter auf „Starten“. Mailstore Home archiviert nun Ihre E-Mails. Sobald das erledigt ist, klicken Sie links auf „Verwaltung“ und dann bei „E-Mails und Einstellungen“ auf „Im Explorer anzeigen“. Der Windows-Explorer öffnet sich. Kopieren Sie den Ordner „MailStore Home“ auf Ihren externen Datenträger. Dieses Mail-Archiv lässt sich dann später mit Mailstore Home wieder in einen Mail-Client Ihrer Wahl importieren.
Wenn Sie nach dem Retten Ihrer Daten auf Nummer sicher gehen wollen, dann installieren Sie Windows neu. Das ist die beste Methode, um den PC wieder sauber zu bekommen.
Wenn Windows nicht mehr startet
Wenn Windows nicht mehr startet, kommen Sie nur noch mit einer bootfähige Live-CD an Ihre Daten. Mit dieser starten Sie Ihren PC, öffnen dann einen Dateimanager und kopieren Ihre Daten auf den externen Datenträger.
Prinzipiell funktioniert das mit jeder halbwegs aktuellen Linux-Distribution, die Windows-Laufwerke automatisch einbindet. Das kann zum Beispiel Ubuntu sein, aber auch die Kaspersky Rescue Disk 10, die Sie bootfähig auf Heft-DVD finden.
Kaspersky-CD/DVD ein und starten Sie den Rechner. Sobald der grüne Startbildschirm erscheint, drücken Sie eine beliebige Taste. Wählen Sie anschließend „Deutsch“ aus und drücken Sie die Eingabetaste und dann [1], um die Lizenzbedingungen zu akzeptieren. Wählen Sie „Kaspersky Rescue Disk. Grafikmodus“ aus und drücken Sie erneut die Eingabetaste. Das Antivirensystem startet und bindet dann auch automatisch die Festplatte in Ihrem PC ein sowie die angeschlossene USB-Platte.
So geht’s mit der Antiviren-CD von Kaspersky: Schließen Sie zuerst Ihre USB-Festplatte an den PC an, legen Sie die Links sehen Sie nun mehrere blaue Ordner. Für jede Festplatte oder Partition legt Kaspersky automatisch einen Ordner an. Klicken Sie doppelt auf eines der Symbole, um den Dateimanager zu starten. Navigieren Sie zu den Ordnern auf der Festplatte Ihres PCs und kopieren Sie alle wichtigen Dateien auf die externe Festplatte. Nachdem Sie Ihre Daten gesichert haben, installieren Sie Windows neu.
Backup scannen
Lassen Sie den Virenscanner der Kaspersky Rescue Disk nach dem Sichern der Dateien auf die externe Festplatte einmal über alle geretteten Daten laufen. Das gewährleistet, dass Sie den Virus nicht mitgesichert haben.
5. Teil: „Windows neu installieren“
Windows neu installieren
In der Standardeinstellung versucht das Setup-Programm von Windows allerdings nur, dass System zu reparieren. Die meisten der Dateien auf der Festplatte und damit die vorhandenen Viren bleiben erhalten. Achten Sie deswegen darauf, dass Sie wirklich ein komplett frisches System aufsetzen, bei dem alle vorhandenen Daten überschrieben werden.
Legen Sie die Setup-DVD von Windows ein und starten Sie den PC neu. Klicken Sie dann im Dialog „Wählen Sie eine Installationsart aus“ auf „Benutzerdefiniert (erweitert)“.
Klicken Sie auf „Weiter“ und bestätigen Sie die Sicherheitsabfrage mit einem Klick auf „OK“. Windows wird nun frisch installiert.
Wenn Sie einen DSL-Router mit Firewall haben, dann bringen Sie Ihr neues Betriebssystem anschließend mit dem Update-Assistenten von Windows auf den neuesten Stand. Ihr PC wird auch im ungepatchten Zustand durch die Firewall geschützt.
Nur wenn Sie noch ein altes DSL-Modem nutzen und nicht durch eine Hardware-Firewall geschützt sind, sollten Sie alle Windows-Updates vorher herunterladen und dann offline einspielen.
Das ist aufwendig, aber in diesem Fall die einzig sichere Methode, um eine Infektion durch einen Wurm zu vermeiden. Der Artikel PC von Viren säubern beschreibt Schritt für Schritt, wie Sie Ihren Computer neu aufsetzen.
Cyberbedrohungen überall
IT-Sicherheit unter der Lupe
Cybersecurity ist essentiell in der IT-Planung, doch Prioritätenkonflikte und die Vielfalt der Aufgaben limitieren oft die Umsetzung. Das größte Sicherheitsrisiko bleibt der Mensch.
>>
WebGPU
Sicherheitslücke in Browser-Schnittstelle erlaubt Rechnerzugriff via Grafikkarte
Forschende der TU Graz waren über die Browser-Schnittstelle WebGPU mit drei verschiedenen Seitenkanal-Angriffen auf Grafikkarten erfolgreich. Die Angriffe gingen schnell genug, um bei normalem Surfverhalten zu gelingen.
>>
World Cybercrime Index
Cybercrime konzentriert sich auf sechs Länder
China, Russland, Ukraine, USA, Rumänien und Nigeria sind laut World Cybercrime Index führend. Sie gehören zu den Top 10 in jeder der fünf untersuchten Kategorien.
>>
Termine
SecDays - Securepoint geht auf Tour
Der Sicherheitsspezialist Securepoint erwartet auf seiner Roadshow rund 1.000 Systemhäuser und Fachhändler. Unter dem Motto „Horizon“ erfahren diese Neues über die Channel- und Produktstrategie des Herstellers.
>>