Malware entfernen gelingt meist mit Bordmitteln und einem zweiten Scanner, solange du in der richtigen Reihenfolge vorgehst. Der folgenschwerste Fehler hat mit dem Scanner wenig zu tun. Wer in Panik gerät, ändert seine Passwörter oft vom infizierten Rechner aus und liefern sie damit frisch an die Angreifer. Und manchmal hilft kein Scan mehr, auch das gehört zur ehrlichen Antwort.
Woran du einen Malware-Befall erkennst
Ein Malware-Befall kündigt sich selten mit einer großen Warnmeldung an, meist sind es kleine Veränderungen, die einzeln harmlos wirken. Diese Hinweise tauchen am häufigsten auf.
- Der Browser öffnet eine fremde Startseite oder Suchmaschine, neue Erweiterungen tauchen auf.
- Pop-ups erscheinen auch dann, wenn kein Browser geöffnet ist.
- Der Rechner ist ohne erkennbaren Grund langsam, der Lüfter läuft dauerhaft.
- Der Virenschutz ist plötzlich deaktiviert und lässt sich nicht wieder einschalten.
- Freunde erhalten Nachrichten oder Mails, die du nicht geschrieben hast.
- Dateien lassen sich nicht mehr öffnen und tragen eine fremde Endung, dazu eine Lösegeldforderung.
Bei den letzten drei Punkten hört der Spaß auf. Ein abgeschalteter Virenschutz verrät Schadsoftware, die sich aktiv gegen Entdeckung wehrt, eine Lösegeldforderung bedeutet Ransomware, und in beiden Fällen führt der Weg ziemlich sicher zur Neuinstallation weiter unten.
Sofortmaßnahmen: Netz trennen und sauberes Gerät nutzen
Zuerst trennst du das betroffene Gerät vom Internet und vom Heimnetz, schaltest also das WLAN aus oder ziehst das Netzwerkkabel. So fließen keine Daten mehr ab, und die Schadsoftware kann weder andere Geräte im Netz anstecken noch Befehle von ihren Betreibern empfangen.
Alles, was mit Zugangsdaten zu tun hat, erledigst du ab jetzt von einem anderen, sauberen Gerät aus, etwa vom Smartphone oder einem zweiten Rechner. Ein großer Teil der heutigen Schadprogramme zeichnet Tastatureingaben auf oder liest gespeicherte Browserpasswörter aus. Wer auf dem infizierten Rechner sein Bankpasswort ändert, schenkt den Angreifern also gleich das neue mit.
Das Bundesamt für Sicherheit in der Informationstechnik rät außerdem, vor jeder Bereinigung die wichtigsten persönlichen Daten zu sichern, also Dokumente und Fotos, aber keine Programme (BSI, Infektionsbeseitigung für PCs, Laptops und Co.). Diese Sicherung gilt allerdings selbst als verdächtig, bis ein Scanner sie geprüft hat, sonst holst du dir den Schädling beim Zurückspielen gleich wieder ins System.
Malware unter Windows entfernen
Unter Windows erwischt der eingebaute Microsoft Defender zusammen mit einem zweiten Scanner den größten Teil der Malware. Am besten gehst du in dieser Reihenfolge vor.
- Offline-Scan starten. In „Windows-Sicherheit“ unter „Viren- und Bedrohungsschutz“ die „Scanoptionen“ öffnen und „Microsoft Defender Offlineüberprüfung“ wählen. Der Rechner startet neu und scannt, bevor Windows und damit die Schadsoftware geladen wird. Das dauert etwa 15 Minuten.
- Zweitmeinung einholen. Malwarebytes in der Gratisversion oder der auf Adware spezialisierte AdwCleaner finden oft das, was Defender durchlässt, vor allem unerwünschte Programme und Browser-Hijacker.
- Programme prüfen. Unter „Einstellungen“, „Apps“ alles deinstallieren, was du nicht kennst oder nicht bewusst installiert hast, sortiert nach Installationsdatum.
- Autostart kontrollieren. Im Task-Manager unter „Autostart-Apps“ unbekannte Einträge deaktivieren.
- Browser zurücksetzen. In Chrome, Edge oder Firefox die Einstellungen auf den Ursprungszustand zurücksetzen und alle Erweiterungen entfernen, die du nicht selbst hinzugefügt hast.
Startet Windows nicht mehr sauber oder blockiert der Schädling den Scanner, kommst du über den abgesicherten Modus weiter. Halte beim Klick auf „Neu starten“ die Umschalttaste gedrückt und wähle danach unter „Problembehandlung“ die erweiterten Startoptionen. Dort laufen nur die nötigsten Treiber, und viele Schädlinge bleiben inaktiv.
Mac, Android und iPhone
Auf dem Mac ist echte Malware seltener, Adware und angebliche „Cleaner“, die selbst das Problem sind, begegnen einem dafür umso häufiger. macOS schützt sich mit XProtect, das Apple still im Hintergrund aktualisiert. Für eine manuelle Prüfung kontrollierst du den Programme-Ordner, die Anmeldeobjekte in den Systemeinstellungen unter „Allgemein“ und die Safari-Erweiterungen.
Auf Android steckt fast immer eine App dahinter, die du selbst installiert hast, oft an Google Play vorbei. Starte das Handy im abgesicherten Modus, in dem nur vorinstallierte Apps laufen, und deinstalliere verdächtige Apps dort. Lässt sich eine App nicht entfernen, hat sie sich meist Administratorrechte gesichert, die du ihr in den Sicherheitseinstellungen unter „Apps zur Geräteverwaltung“ zuerst entziehst. Google Play Protect prüft installierte Apps zusätzlich.
Beim iPhone ohne Jailbreak bleibt klassische Malware die Ausnahme. Was dort nervt, sind meist Kalenderabos voller Spam oder Konfigurationsprofile, die über einen Link ins Gerät gekommen sind. Beides löschst du in den Einstellungen, die Profile unter „Allgemein“ und „VPN und Geräteverwaltung“.
Wann nur noch eine Neuinstallation hilft
Nur eine vollständige Neuinstallation garantiert, dass keine Reste im System bleiben, und bei bestimmten Befällen führt kein Weg daran vorbei. Auch das BSI nennt das Neuaufsetzen ausdrücklich die sicherste Methode, weil manche Schädlinge das Betriebssystem so tief verändern, dass auch gute Scanner sie nicht vollständig entfernen.
Neu aufsetzen solltest du in vier Fällen, ganz gleich, was der Scanner meldet.
- bei Ransomware, also verschlüsselten Dateien mit Lösegeldforderung
- bei Banking-Trojanern oder wenn Geld von deinem Konto abgeflossen ist
- wenn der Virenschutz deaktiviert wurde und sich nicht reaktivieren lässt
- wenn nach einer Bereinigung dieselben Symptome zurückkehren
Unter Windows genügt oft „Diesen PC zurücksetzen“ mit der Option „Alles entfernen“. Ich würde trotzdem einen frischen Installations-Stick vorziehen, der auf einem sauberen Rechner erstellt wurde. Den Ablauf beschreibt der Artikel Windows zurücksetzen: Anleitung für alle Fälle. Danach änderst du vom sauberen Gerät aus alle wichtigen Passwörter, beginnend mit dem E-Mail-Konto.
Nach der Bereinigung: Konten prüfen und Spuren sichern
Ist der Rechner sauber, beginnt der zweite Teil der Arbeit, denn Schadsoftware hat oft Daten abgegriffen, bevor sie entdeckt wurde. Kontrolliere in den nächsten Wochen Kontoauszüge und Kreditkartenabrechnungen auf ungewöhnliche Buchungen und richte, wo möglich, Benachrichtigungen für jede Zahlung ein. Bei E-Mail- und Social-Media-Konten lohnt ein Blick in die Liste der angemeldeten Geräte und in die Weiterleitungsregeln, die Angreifer gern unbemerkt anlegen, um auch künftige Mails mitzulesen.
Ob deine Mailadresse in einem bekannten Datenleck auftaucht, prüfst du beim Identity Leak Checker des Hasso-Plattner-Instituts oder bei Have I Been Pwned. Ein Treffer bedeutet nicht zwingend, dass die Daten vom aktuellen Befall stammen, zeigt aber, welche Passwörter du auf keinen Fall weiterverwenden solltest.
Ist tatsächlich Geld abgeflossen, erstattest du Anzeige bei der Polizei, in allen Bundesländern auch online über die Internetwache. Screenshots von Warnmeldungen, verdächtigen Mails und Kontobewegungen helfen dabei, ebenso der Name der Schadsoftware, den der Virenscanner anzeigt. Bei Ransomware rät das BSI ausdrücklich davon ab, Lösegeld zu zahlen, denn eine Garantie für die Entschlüsselung gibt es nicht, und jede Zahlung finanziert den nächsten Angriff.
So schützt du dich vor dem nächsten Befall
Ein bereinigtes System ist nur so lange sauber, wie die Lücke geschlossen bleibt, durch die die Schadsoftware hereingekommen ist. Meist war das kein raffinierter Hackerangriff, sondern ein Klick auf einen Mailanhang, ein Download von einer zweifelhaften Seite oder ein Programm, das monatelang keine Updates bekommen hat.
Die wirksamsten Schutzmaßnahmen sind unspektakulär. Betriebssystem, Browser und Programme aktualisierst du automatisch, denn die meisten Angriffe nutzen Lücken, für die es längst einen Patch gibt. Im Alltag arbeitest du mit einem Standardkonto ohne Administratorrechte, sodass Schadsoftware sich nicht ohne Rückfrage tief im System einnisten kann. Für alle wichtigen Konten schaltest du die Zwei-Faktor-Anmeldung ein, damit ein gestohlenes Passwort allein nicht reicht.
Gegen Ransomware hilft nur ein Backup, das die Schadsoftware nicht erreicht. Bewährt hat sich die 3-2-1-Regel, also drei Kopien deiner Daten auf zwei verschiedenen Medien, davon eine außer Haus oder offline. Eine externe Festplatte, die dauerhaft am Rechner hängt, verschlüsselt ein Erpressungstrojaner gleich mit. Steck sie deshalb nur zum Sichern an und danach wieder ab.
Bei Mails lohnt ein zweiter Blick auf den Absender, bevor du einen Anhang öffnest, besonders bei angeblichen Rechnungen, Paketbenachrichtigungen oder Bewerbungen. Office-Dokumente, die dich auffordern, Makros zu aktivieren, sind fast immer ein Angriff. Und Software lädst du ausschließlich von der Herstellerseite oder aus dem offiziellen App-Store, nicht von Downloadportalen, die Installationsprogramme mit Zusatzsoftware bündeln. Wer gerade den Verdacht hat, dass Zugangsdaten abgeflossen sind, findet die nächsten Schritte im Artikel Kompromittiertes Passwort: Sofort handeln und dauerhaft schützen.
Wer unsicher ist, ob er alles richtig gemacht hat, findet Hilfe bei Fachleuten. Viele Computerfachhändler und IT-Dienstleister bieten die Bereinigung als Festpreisleistung an, und die Verbraucherzentralen geben allgemeine Hinweise zum Vorgehen. Selbstständige und kleine Unternehmen erreichen außerdem die Zentralen Ansprechstellen Cybercrime der Landeskriminalämter, die bei Angriffen auf Firmenrechner beraten.
Am Ende zahlt sich eine gewisse Routine aus. Wer einmal im Monat prüft, ob alle Updates installiert sind, und einmal im Quartal ein Backup testet, indem er eine Datei daraus wiederherstellt, merkt Probleme früh und muss im Ernstfall nicht improvisieren.
Häufige Fragen zum Entfernen von Malware
Wie finde ich heraus, ob ich Malware habe?
Ein vollständiger Scan mit Microsoft Defender und ein zweiter mit einem Programm wie Malwarebytes zeigen die meisten Befälle. Hinweise im Alltag sind geänderte Browser-Startseiten, unerklärliche Pop-ups, ein deaktivierter Virenschutz oder Nachrichten, die du nicht selbst verschickt hast.
Wie kann ich Malware kostenlos entfernen?
Unter Windows reichen der eingebaute Microsoft Defender mit Offline-Scan, das Windows-Tool zum Entfernen bösartiger Software und kostenlose Zweitscanner wie Malwarebytes Free oder AdwCleaner. Auf Android hilft der abgesicherte Modus zusammen mit Google Play Protect.
Hilft ein Zurücksetzen auf Werkseinstellungen gegen Malware?
In den allermeisten Fällen ja, weil dabei das System neu installiert wird. Ausnahmen sind sehr seltene Schädlinge, die sich in der Firmware einnisten. Wichtig ist, danach keine infizierte Sicherung zurückzuspielen und alle Passwörter von einem sauberen Gerät aus zu ändern.
Ist Malware schlimm?
Es kommt auf die Art an. Adware ist vor allem lästig, Spyware und Banking-Trojaner können dagegen Zugangsdaten stehlen und Konten leerräumen, Ransomware verschlüsselt persönliche Dateien. Deshalb gehört nach jedem Befall die Prüfung von Konten und Passwörtern dazu.
Wie erkenne ich Malware auf dem Handy?
Typische Anzeichen sind ein schnell leerer Akku, ungewöhnlich hoher Datenverbrauch, Pop-up-Werbung außerhalb von Apps und unbekannte Apps mit Administratorrechten. Auf Android hilft der abgesicherte Modus beim Entfernen, auf dem iPhone sind meist verdächtige Profile oder Kalenderabos die Ursache.