Eine kleine Geschicht, vieleicht hilft es ja jemanden.
Ich hatte heute einen ziemlich fiesen Virus entfernen müssen. Die Option
der Neuinstallation ist leider nicht in frage gekommen da hier wichtige
Daten und eine Datenbank drauf war die intakt bleiben musste, zumindest
musste man die Daten noch irgendwie sichern mit phpMyAdmin.
Erschwerend kam hinzu dass ich einige km entfernt bin und nur einen
Zugriff über Router/Internet/VNC hatte.
So zeigte sich der Rechner:
- Starten geht
- Login geht
- Es laden die Programme vom Autostart
- Somit auch wird der Virus aktiv.
- Nach 30 Minuten macht der PC einen Neustart.
- Nur ein Programm zeigt sich, eines das behauptet einen Virus
identifiziert zu haben den "aufräumen" möchte. Wohl selbst ein
Virus/optische Täuschung.
- Andere Programme lassen sich nicht starten.
Das hab ich probiert:
- Alle Programme die man von "Hand" startet werden sofort gekillt
- Shift+Strg+Esc - keine change, Taskmanager kommt nicht
- Win-Taste + E, kommt nichts.
- Start >> Ausführen >> CMD kurz ein schwarzes flimmern, dann weg.
Der gute alte Ultra-VNC, Dateiübertragung und die wichtigen Sachen
manuell kopieren. So ein Pech aber auch, es können nur, dank Virus,
einzelne Dateien kopiert werden und nicht Ordner, also Ordner lokal von
Hand anlagen und dann reinkopieren, so dass die Verzeichnisstruktur
erhalten bleibt.
Nach einer Stunde wird die Strafarbeit auch mal langweilig.
Da kam mir ein Gedanke, Autostart geht ??? zumindest von den Sachen die
in der Registry drin stehen ???
Das muss doch gehen, dass ich in die Registry was rein bekommen. Noch
ein wenig geknobelt, und hier die Lösung:
1 | reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v TMan /d "C:\WINDOWS\system32\Taskmgr.exe"
|
Diesen Befehl in Win+R Run Dialog rein und hoffen auf den nächsten
Neustart.
Tatsächlich, es hat geklappt. Der Taskmanager zeigt sich, HURRAA!
Jetzt konnte ich diese komische Anwendung die behauptet einen Virus
gefunden zu haben killen und dann konnte ich alle anderen Programme
starten, ganz normal.
Nun eine Sicherung aller "Run" Schlüssel (von HKLM und HKCU) mit
Regedit/Exportieren gemacht und alles darin gelöscht, ausser VNC. Dann
die Startmenü/Autostart Einträge verschoben.
Der nächste Neustart verlief ohne diesen Virus am Anfang. Hab ich es
geschafft?
Nach wenigen Minuten wurde der Rechner langsam. SVCHOST.EXE 100% CPU???
Na toll. 5 solcher SVCHOST.EXE, einer davon 100%. Egal welchen Dienst
ich deaktivieren, hilft nicht.
Also muss noch mehr Virus drauf sein. Der Virenscanner ist wohl auch
defekt, also hab ich den deinstalliert und aus dem Internet einen
anderen geladen. Dieser zeigte nochmals 10 gefundene und eliminierte
Viren an.
Beim nächsten Neustart konnte ich dieses SVCHOST Problem nicht mehr
beobachten.
Die gesicherten Reg-Einträge für Autostart-Run wieder hergestellt und
die restlichen verbogenen Sachen, jetzt läuft das System wieder.
10 Studen Arbeit. Eine Neuinstallation hätte deutlich länger gedauert,
abgesehen davon dass es mir unmöglich gewesen ist dort zum PC hin zu
gelangen und die Installation durchzuführen.
Nun ja, ich wollte nur mal los werden zu was der Befehl "reg add" zu
gebrauchen ist...