Symbolbild für Botkiller
Sicherheit

Botkiller

Windows hat Dutzende Stellen, an denen sich ein Programm für den Start eintragen kann. Botkiller sieht in allen nach, bewertet jeden Fund – und ändert nichts, bevor du es gesagt hast.

Was es macht

Ein Durchlauf deckt über vierzig Stellen ab: Autostart-Ordner, die Run- und RunOnce-Zweige der Registry, geplante Aufgaben samt versteckter, Dienste und Treiberdienste, Winlogon, AppInit-DLLs, WMI-Abonnements, Active Setup, BootExecute, LSA-Pakete, Druck- und Portmonitore, Netzwerkanbieter, Winsock-Kataloge und eine lange Reihe von Explorer- und COM-Erweiterungen. Jeder Fund bekommt eine Risikobewertung, keine Ampel ohne Begründung.

Der Ablauf ist absichtlich langsam: prüfen, ansehen, sichern, bestätigen, ändern. Die Vorschau ist voreingestellt, vor jeder Änderung entsteht eine Sicherung mit Manifest unter ProgramData, und ein Prüfdialog vor dem letzten Schritt lässt einzelne Einträge wieder abwählen. Rückgängig läuft über dieselbe Sicherung.

Was es bewusst nicht tut, gehört zum Programm: automatisch geändert wird nur, was sich im Benutzermodus zurücknehmen lässt. Winlogon, LSA, Treiber und die Shell-Erweiterungen bleiben standardmäßig reine Anzeige. Dienste löschen, Treiberdateien löschen, Treiber installieren, im Kernel arbeiten oder sich selbst verstecken – all das ist nicht eingebaut. Und die Rootkit-Hinweise sind Heuristik, kein Beweis: sie zeigen, wo man nachsehen sollte.

Für dieses Programm gibt es noch keinen Screenshot.

Was du davon hast

  • Über vierzig Autostart- und Persistenzstellen in einem Durchlauf statt in zehn Registry-Fenstern.
  • Vorschau ist die Voreinstellung – solange du nur schaust, ändert sich nichts.
  • Vor jeder Änderung eine Sicherung mit Manifest, aus der sich zurückrollen lässt.
  • Ein Prüfdialog vor dem Anwenden: einzelne Einträge abwählen, bevor es ernst wird.
  • Treiber- und Rootkit-Prüfung mit Signaturprüfung, SHA-256 und PE-Auffälligkeiten.
  • Geschützte Windows-Bestandteile bleiben gesperrt, auch wenn du „Erzwingen“ wählst.

Wofür man es benutzt

Der Rechner startet zäh

Erst sehen, was sich alles einträgt, dann einzeln abschalten – mit Sicherung, falls doch etwas daran hing.

Nach einem Fund

Ein Virenscanner entfernt eine Datei. Die Einträge, über die sie gestartet wurde, stehen danach oft weiter drin.

Bevor der Rechner weitergegeben wird

Einmal durchsehen, was mitläuft, und es nachvollziehbar entfernen.

Botkiller verlangt Administratorrechte und greift in den Systemstart ein. Die Vorschau ist voreingestellt und vor jeder Änderung entsteht eine Sicherung – aber erzwungene Änderungen an Einträgen, die sonst nur angezeigt werden, können Windows beschädigen oder unbrauchbar machen. Das Programm warnt an dieser Stelle ausdrücklich. Die Rootkit-Hinweise sind Heuristik und kein Beweis: sie zeigen, wo man nachsehen sollte, und ersetzen keine Prüfung durch einen Menschen.

Voraussetzungen

  • PlattformWindows 11
  • Laufzeit.NET Framework 4.7 · Administratorrechte
  • KategorieSicherheit

In dieser Kategorie