Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   eScan-Anleitung und find.bat (https://www.trojaner-board.de/35365-escan-anleitung-find-bat.html)

cosinus 20.01.2007 18:29

Hi,

mir ist eben aufgefallen, dass MWAV eScan nun eine Bereinigungsfunktion hat! :eek:
Ich mein, dass ist sicherlich nicht so verkehrt, aber ärgerlich wenn es ein False-Positive ist und eine Datei ohne Rückfrage löscht, besonders schlimm wenn es in Mailboxdateien einen Virus findet und gleich den ganzen Container löscht... :schmoll:
Außerdem lassen sich im Zweifelsfall gelöschte Dateien nicht mehr bei Virustotal auswerten. :(

Das lässt sich aber auch unterdrücken, ist in manchen Fällen ja wünschenswert. Man kann nun den Haken bei "scan only" setzen oder wegnehmen.
Ich denke das ist ein Hinweis in der neuen Anleitung zu eScan wert.

Haui45 20.01.2007 18:33

Zitat:

Zitat von cosinus
Hi,

mir ist eben aufgefallen, dass MWAV eScan nun eine Bereinigungsfunktion hat

Ich bin mal so frei, mich selbst zu zitieren. ;)
Zitat:

Zitat von Haui45 (Beitrag 249168)
BTW:
  • Erwähnt werden sollte m.E. noch, dass die Prozedur so natürlich nur für WinXP/2k-Nutzer funktioniert.
  • Ich hab mir kürzlich die aktuelle Version von eScan heruntergeladen und es gibt wohl wieder die Möglichkeit, infizierte Files umbenennen zu lassen.

Zitat:

Zitat von cosinus
Ich mein, dass ist sicherlich nicht so verkehrt, aber ärgerlich wenn es ein False-Positive ist und eine Datei ohne Rückfrage löscht,

Siehe oben - die Dateien werden umbenannt - iirc in "alter.Dateiname.REN".

cosinus 20.01.2007 18:36

Oh sorry, das hab ich überlesen... :schmoll:

Edit: Ich hab MWAV mal über einen Ordner mit Malware vollgestopft drüberlaufen lassen. Tatsächlich ist es so, dass auch Dateien gelöscht werden.
Kann das eingestellt werden, dass der Dateien nur umbenennt? :confused:

Haui45 20.01.2007 19:08

Zitat:

Zitat von cosinus (Beitrag 249967)
Oh sorry, das hab ich überlesen... :schmoll:

Edit: Ich hab MWAV mal über einen Ordner mit Malware vollgestopft drüberlaufen lassen. Tatsächlich ist es so, dass auch Dateien gelöscht werden.

Scheint so zu sein, ich hatte es damals nur mit dem Eicar-Testfile getestet, das wurde umbenannt...

Zitat:

Kann das eingestellt werden, dass der Dateien nur umbenennt? :confused:
Den Haken bei Scan Only setzen. ;)

cosinus 20.01.2007 19:34

Zitat:

Zitat von Haui45 (Beitrag 249978)
Den Haken bei Scan Only setzen. ;)

Stimmt, hast ja recht! :D

Haui45 20.01.2007 19:37

Die ganze Aufregung ist eigentlich umsonst, siehe hier & hier.
Zitat:

New Year Bonanza - MicroWorld is offering this FREE MWAV Toolkit to help you to "Scan and Clean" your PC/Computer for FREE upto 15th Feb. 2007.

cosinus 20.01.2007 19:41

Ach danke für den Hinweis. Hab die Seite nicht gesehen, ich zieh mir die mwav.exe immer über FileZilla von ftp.microworldsystems.com.

Haui45 20.01.2007 19:50

Zitat:

Zitat von cosinus (Beitrag 249984)
Ach danke für den Hinweis. Hab die Seite nicht gesehen, ich zieh mir die mwav.exe immer über FileZilla von ftp.microworldsystems.com.

Ich lasse mir die mwav.exe auch immer automatisch holen & installieren (ich bin faul und der beschriebene Weg ist doch ziemlich langwierig). ;)

Ich las nur per Zufall o.g. Thread & da steht es ja auch.

KarlKarl 20.01.2007 23:26

Vor der Option, die gefundenen Sachen auch gleich entfernen zu lassen, kann ich beim Escan auch nur warnen, die Rate der Falscherkennungen ist entschieden zu hoch. Gerade bei den als "offending" gemeldeten Sachen sind serienweise Fehlalarme. Es sieht wohl so aus, daß er da einfach auf Namen von Objekten in Dateisystem und Registry schaut. Beispiele:

AOL-Benutzer haben oft einen Ordner "C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\aol\c_aol 9.0\idb\bart\1024", der wird als "smitfraud Browser Hijacker" gemeldet. Vor längerer Zeit gab es mal eine Smitfraudvariante, die in system32 einen Ordner "1024" anlegte. Gerade dieser Tage auf einem Usersystem in einem anderen Forum passiert, da hat er auch ein paar Einträge aus der Registry gelöscht, die in einem frisch installierten garantiert sauberen WIndows bereits vorhanden sind.

Ich hatte mal auf meinem Desktop einen Ordner "Emule". Auf dem System ist nie ein Emule oder sonstiger P2P installiert gewesen, der Ordner enthielt einfach technische Dokumente, die u.a. mit Emule zu tun hatten. Auch der wurde als offending erkannt und wäre weg gewesen :headbang:

Ich schätze Escan sehr, aber nur als Analysewerkzeug. Das Log muß man sich dananch gründlich anschauen und dann entscheiden, was davon wie entfernt wird.

cosinus 21.01.2007 02:43

Karl, genau sowas meinte ich. Als Analysetool ist MWAV eScan wirklich schon gut, aber KEIN Virenscanner sollte ungefragt eine verdächtige Datei oder Registryeintrag einfach mal so löschen. Besser wäre die Einstellung auf Scanonly oder wenn nicht, dass alle Dateien grundsätzlich umbenannt werden.

MightyMarc 10.02.2007 15:35

So, habe in den Anleitungen die Bilder ausgetauscht:

eScan-Anleitung für User mit Router.......... Download der PDF-Version

1. Das Programm herunterladen, Die Auswertedatei herunterladen
2. In den abgesicherten Modus mit Netzwerkunterstüzung wechseln.
3. Das Programm durch Doppelklick auf die Datei mwav.exe starten
4. Als Sprache Englisch oder Deutsch wählen.
5. Das Programmfenster erscheint. Folgende Häkchen setzen:
.
http://img254.imageshack.us/img254/5...avsetupiq6.jpg
.
6. Aktualisieren/Update anklicken und warten bis die Aktualisierung abgeschlossen ist.
7. Scan Only anklicken
8. Eventuelle Funde mit einem Klick auf OK bestätigen.
9. Nach Beendigung des Scanvorgangs das Programm beenden.
10. Die Auswertedatei find.zip (siehe Punkt 1) entpacken und die dadurch erhaltene Datei find.bat durch Doppelklick starten.
11. Den Inhalt des erscheinenden Fensters kopieren und im Forum posten.



eScan-Anleitung für User ohne! Router.......... Download der PDF-Version

1. Windows mit einem Account starten der über Administratorrechte verfügt

http://img181.imageshack.us/img181/1...account1kh.jpg

2. Das Programm herunterladen, Die Auswertedatei herunterladen
3. Das Programm durch Doppelklick auf die Datei mwav.exe starten
4. Als Sprache Englisch oder Deutsch wählen.
5. Das Programmfenster erscheint. Folgende Häkchen setzen:
.
http://img254.imageshack.us/img254/5...avsetupiq6.jpg
.
6. Aktualisieren/Update anklicken und warten bis die Aktualisierung abgeschlossen ist.
7. Escan beenden und in den abgesicherten Modus wechseln. (den Account verwenden, der für das Update von eScan verwendet wurde)
8. Doppelklick auf die Datei mwav.exe (wie in Schritt 3)
9. Einstellungen überprüfen (siehe obiges Bild)
10.Scan anklicken
11.Eventuelle Funde mit einem Klick auf OK bestätigen.
12.Nach Beendigung des Scanvorgangs das Programm beenden.
13.Die Auswertedatei find.zip (siehe Punkt 1) entpacken und die dadurch erhaltene Datei find.bat durch Doppelklick starten und das sich öffnende Notepadfenster schliessen.
14.Windows normal booten. START > AUSFÜHREN > cmd In das sich öffnende Konsolenfenster
notepad %systemdrive%\bases_x\escan_neu.txt
tippen und ENTER drücken.

FunkyColdMedina 11.02.2007 23:54

HI
hab alles genau so gemacht wie beschrieben ...
aber das ystem kann den angegebenen pfad nicht finden ????

habe aber auf c: einen pfad bases_x ...
aber auch das eingegeben im cmd fenster nach systemdrive% bringt die selbe fehlermeldung ???

gruß Funky

kevin_oO 12.02.2007 15:02

Obwohl, die Aussage macht mich stutzig, genau übersetzt heisst es nämlich:
Zitat:

New Year Bonanza - MicroWorld is offering this FREE MWAV Toolkit to help you to "Scan and Clean" your PC/Computer for FREE upto 15th Feb. 2007.
Zitat:

Glücksfall fürs neue Jahr - MicroWorld bietet das MWAV Toolkit, kostenlos, bis zum 15 Februar an, um Ihren Computer zu "Scannen und zu bereinigen"
Soll das heissen, das die versionen danach, weiter viren entfernen, also alle versionen die vor dem 15Feb. releasen, entfernen Viren und werden es auch in zukunft tun?!
Verwirrend...

MightyMarc 08.03.2007 14:53

OK, bevor die Anleitung jetzt an GUA rausgeht, wollte ich von Euch wissen, ob es Verbesserungsvorschläge für die Anleitung oder die Batchdatei gibt? Wie sind die Erfahrungen mit den Usern? Bekommen die das gebacken?

Gruß

Marc

undoreal 08.03.2007 15:14

Also die Anleitung ist prima!

Mir sind noch ein par Sachen aufgefallen:

-Ein User hatte Probleme die verlinkte Anleitung zum abgesicherten Modus zu verstehen, weil dort nur vom abgesicherten Modus, nicht vom abg.M. mit Nw. Unterstützung die Rede ist. Einfach ausprobieren ist einigen wohl fremd..

-Ich selbst hatte auf dem Pc meiner Mum folgendes Problem:
Habe einen scan mit MWAVE gemacht (scan only weil ich Smitfraudfix auf dem Rechner hatte und dieses ja sonst komplett aufgeduselt und zerstört wird.). Als MWAVE die Datei öffnen wollte hat AntiVir (noch aktiv da vorher scan gemacht) den Zugriff verhindert und der Rechner ist abgeschmiert.. ^^.
Fazit: Eine Fw oder Av scanner sollten unbedingt deaktiviert werden bevor ein eScan durchgeführt wird. Ich weiss, im abgesicherten Modus werden sie eigentlich nicht mit gestartet aber viele User starten sie dann manuell.Oder machen halt wie ich vorher einen scan..

-Dann scheint mir die neue Version der find.bat noch nicht in der Anleitung zu sein oder? Denn im Header eines Users erscheinen diese tollen Zusatzinformationen nicht..
Zitat:

Scan-Optionen wurden an den Bericht angehängt
Kann auch sein, dass ich da grad, was verpeile..

Liebe Grüsse und nochmaliges Lob für die Anleitung.

Undoreal


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:31 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131