Skip to content
View in the app

A better way to browse. Learn more.

Kaspersky Support Forum

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Kaspersky Standard Rootkit-Suche Objekt desinfiziert

Hallo zusammen,

ich lasse regelmäßig mit Kaspersky Standard die verschiedenen Scans laufen (Vollständig etc.). Dabei wurde gestern nichts gefunden.
Nach dem Scan ist dann noch die automatisch startende Suche im Hintergrund (Rootkit-Suche) gelaufen und diese hat ein Objekt gefunden und desinfiziert und als Ergebnis ausgegeben, dass alles sicher ist.

Nun zu meiner Frage:
- Sowohl im Quarantäne-Bereich als auch in den Berichten zur Untersuchung stand nichts, welche Datei betroffen war. Das hätte ich gerne gewusst. Vielleicht war es ja eine False-Positive? In keinem der verschiedenen Berichte wurde mir etwas zu dem desinfizierten Objekt angezeigt? Wo habe ich sonst noch die Möglichkeit, mir das anzeigen zu lassen?

- Sucht die Rootkit-Suche eigentlich nur auf der Systempartition oder auf allen Festplatten?

- Kann man eigentlich die Rootkit-Suche auch manuell starten?

- und wie kann es sein, dass bei den manuell gestarteten Scans nichts gefunden wurde, bei der Rootkit-Suche aber schon? Ist diese Art der Suche bspw. nicht in der Vollständigen Untersuchung enthalten oder etwas komplett Eigenes?

Um auf Nummer sicher zu gehen, bin ich dann gestern lieber zurück auf ein Backup von vor ein paar Tagen und habe nochmal einen manuellen Scan laufen lassen, der nichts gefunden hat und auch der danach startende Rootkit-Scan war wieder sauber.

Danke im Voraus für die Hilfe.

Gruß
scope
 

Featured Replies

Hallo

Zum Thema Rootkit suche manuell starten ja das geht so

cmd.exe - c:\Windows\Sytem32> - je nach Version die du hast bei mir ist das dann 

"C:\Program Files (x86)\Kaspersky Lab\Kaspersky 21.26\avp.com" start scan_qscan - enter

  • Author

Danke für die Info. Schade, dass man es nicht direkt über das Programm starten kann.

Kann noch bitte jemand bezüglich der anderen Fragen weiterhelfen?

Danke.

vor 11 Stunden schrieb scope:

ich lasse regelmäßig mit Kaspersky Standard die verschiedenen Scans laufen (Vollständig etc.). Dabei wurde gestern nichts gefunden.

Das ist eigentlich unnötig. Du hast ja die "Echtzeitüberwachung" beim Ausführung von Programmen.

Das Scannen von Festplatten bieten sich an wenn du eine neue Festplatte einbaust.

vor 11 Stunden schrieb scope:

Sowohl im Quarantäne-Bereich als auch in den Berichten zur Untersuchung stand nichts, welche Datei betroffen war. Das hätte ich gerne gewusst. Vielleicht war es ja eine False-Positive? In keinem der verschiedenen Berichte wurde mir etwas zu dem desinfizierten Objekt angezeigt?

Das ist in der Tat ein Problem, ich habe ähnliche Erfahrungen gemacht.

Die Berichte sind ungenau.

Da sollten Informationen hinterlegt werden.

 

Hi @scope,

ein paar Antworten zu Deinen Fragen liefert Dir vielleicht auch die Onlinehilfe: https://support.kaspersky.com/de/kaspersky-for-windows/21.26/199672

Da ist z. B. dies zu lesen (ich habe einige Stellen fett markiert):
 

Quote

Die Untersuchung im Hintergrund ist eine automatischer Untersuchungsmodus, in dem keine Benachrichtigungen angezeigt werden. Eine solche Untersuchung erfordert weniger Computerressourcen als andere Untersuchungstypen (z. B. die vollständige Untersuchung). In diesem Modus untersucht das Programm den Systemspeicher, Systemvolumes, Bootsektoren und Autostart-Objekte, und sucht nach Rootkits.

Laut der früheren Aussage eines KL-Supporters ist die Rootkitsuche auch ein Bestandteil der "schnellen" und der "vollständigen" Untersuchung.

  • Author

@Schulte Danke für die Info. Was mich nur wundert, ist, dass die anderen Untersuchungen nichts gefunden hatten und erst die Rootkits Suche direkt danach. Vielleicht hat sich das ja irgendwann geändert.

Naja ich hoffe mal, dass nun wieder alles passt. Trotz allem wäre es wirklich von Vorteil, man würde mehr Infos bekommen, welche Datei betroffen war. @Kilaueahatte ja ebenfalls schon einen solchen Fall.

Hallo @scope, ich nutze für eine manuelle Rootkitsuche eine Batch-Datei.

Öffne den Texteditor und füge folgendes ein:

"C:\Program Files (x86)\Kaspersky Lab\Kaspersky 21.26\avp.com" update
"C:\Program Files (x86)\Kaspersky Lab\Kaspersky 21.26\avp.com" start scan_qscan /i9 /RA:%USERPROFILE%/Desktop/scanlog.txt  

Stop

 

Dann speicherst Du die Datei mit der Extension .bat (z.B. Prt-scan_qscan.bat)

Da Du auch die MR26 hast, sollte dies so funktionieren. (Die erste Befehlszeile gibt an wo Deine avp.com Datei abgelegt ist und 21.26 ist die aktuelle MR26. Wenn einmal die MR27 rauskommt und sie bei Die auf dem Rechner ist, musst Du die Batch-Datei umbenennen mit der Extension .txt, dann muss in den Befehlszeilen aus 21.26 nur auf 21.27 geändert werden.

Dann speicherst Du die Datei mit der Extension .bat

Zitat

Trotz allem wäre es wirklich von Vorteil, man würde mehr Infos bekommen, welche Datei betroffen war

Wenn Du die Datei öffnest/startest wird zuerst Kaspersky aktualisiert, dann startet der Scan. Es wird ein Textdokument auf dem Desktop erzeugt. Nach dem Ende des Scans kannst Du dann alles in dem Dokument nachlesen.

Nicht wundern wenn der eigentliche Scan recht lange dauert.

 

MfG Tschekker
Windows11 Pro, Version 25H2

Kaspersky Premium: 21.26.4.406
Kaspersky Passwort Manager: 25.3.0.206 (b)
Kaspersky VPN: 21.26.4.406-2

 

Edited by Tschekker
edit

  • Author

Danke für die Anleitungen. 
Was ich mich allgemein frage ist, wenn eine schädliche Datei gefunden und desinfiziert und/oder sogar gelöscht wird und laut der Kaspersky Software alles wieder sauber ist, sollte man dann aber trotz allem lieber wieder auf ein sauberes Backup zurück oder kann man das System ohne Bedenken weiter nutzen und ist wieder sicher?

Zumal der automatische Scan normalerweise im Hintergrund läuft und man gar nichts davon mitbekommt, sollte etwas gefunden werden? Ich habe das ja nur durch Zufall mitbekommen, als ich kurz über die Ergebnisse der manuell gestarteten Scans geschaut habe.

Wie handhabt ihr das?

Edited by scope

  • Author

@Schulte wie handhabst du das bspw. bezüglich meiner Frage im letzten Post. Danke im Voraus für die Antwort

Hallo @scope,

die Frage ist für mich nicht einfach zu beantworten. Ich bin noch nie vor der Entscheidung gestanden - Kaspersky hat auf meinen Produktivsystemen noch nie etwas bemängelt/gefunden. Nur auf Testsystemen, die nach Gebrauch eh plattgemacht werden.

Da wir nicht wissen, was genau bei Dir gefunden und behoben wurde, ist eine Einschätzung noch schwieriger. War es ein FP? Oder ein potentiell gefährlicher Registryeintrag? Oder ein Überbleibsel des gerade ausgeführten Scans? Oder oder oder...

In die endgültige Entscheidung muss auch mit einfließen, welches Vertrauen Du in Kaspersky hast. Für mich ist ein System clean, wenn Kaspersky nichts bemängelt. Andere schätzen die Lage viel ernster ein und setzen gleich mal Windows komplett neu auf. halte ich aber für übertrieben.

Mit dem Einspielen eines Backups gehst Du in eine ähnliche Richtung. Von wann stammt es? Ist der jetzt bereinigte Fund dort vielleich auch schon enthalten?

Ich würde das System weiternutzen, so wie es ist. Vielleicht etwas genauer beobachten als sonst, aber keine weiteren Schritte unternehmen.

Sehe ich auch so wie @Schulte man muss was das betrifft dann schon auch vertrauen haben zu Kaspersky , was aber nicht heißen muss wenn Kaspersky nicht findet das auch nichts unerwünschtes drauf ist denn 100% Schutz die eilegende Wollmilichsau gibt es nicht. Je nach dem wo man  Surft welche Seiten/Links man aufruft usw. weiß man das dann eben auch.:classic_wink:

Edited by astor

  • Author

@astor @Schulte ich hätte auch gerne gewusst, was gefunden wurde, aber das hat der Bericht wie gesagt, leider nicht hergegeben. Ich achte stark darauf, dass ich nur auf bekannten Webseiten surfe, um genau sowas zu vermeiden.

Bezüglich des Backups handhabe ich es immer so, dass ich erst einen Scan des Systems mit Kaspersky mache und danach, sofern natürlich laut dem Scan alles sauber ist, ein Backup mache. Mehr kann ich nicht machen, als mich auf die Software zu verlassen. Wenn natürlich im Nachhinein aufgrund neuerer Signaturen etwas gefunden wird, kann ich das zum Zeitpunkt des Backups natürlich nicht wissen.

Bezüglich dem Fund diese Woche war es zum Glück auch so, dass ich erst wenige Tage zuvor ein Backup gemacht habe mit einem Scan davor, dass ich dann nutzen konnte und seitdem habe ich schon ein paar manuelle Scans gemacht und auch der automatische Scan hat bisher nichts mehr gefunden, sodass nun hoffentlich alles sauber sein sollte.

Was mich nur an dem letzten "Vorfall" etwas stört, ist, dass offensichtliche Meldung o.Ä. von Kaspersky gezeigt wurde, außer wenn man bei den Scans selbst bzw. bei den Berichten geschaut hat. Dort hieß es dann, dass ein Objekt desinfiziert wurde, aber auch, dass alles dadurch wieder sicher ist. Nur schaut man ja nicht täglich dort rein, das war eher Zufall, weil ich mal wieder einen manuellen Scan gemacht habe.

Gut, ich denke, dann wäre das Thema geklärt. Danke für die Hilfe.

Please sign in to comment

You will be able to leave a comment after signing in

Sign In Now

Account

Navigation

Search

Search

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.