PDA

Vollständige Version anzeigen : Neuer Virus/Wurm, hier die Lösung


iLu
01-05-2004, 17:46
Wie einige schon bemerkt haben (Windows XP) gibt es seit heute, oder gestern einen Neuen Wurm/Virus. Er mahct zwar nichts kaputt nervt aber gewaltig. Hier ist dann auch schon die Lösung.


Ein neuer Wurm ist momentan im Umlauf.

Er ist, zumindest noch, nicht so sehr verbreitet wie der W32.Blaster.Worm vor eine halben Jahr, dennoch handelt es sich um Hunderte oder Tausende Infections.

Dieser greift den Win RPC an, blockiert Browser Connections, macht das Herunterfahren des PCs unmöglich, Lädt versteckt irgendwelche Sachen über ftp.exe hoch/runter, braucht bis zu 100 CPU, und lässt sich ned killen. (Der prozess lässt sich killen, wenn er neu gestartet ist, also schnell handeln.)

NORTON USER:
Ihr habts leicht, ihr braucht nur das AntiVir upzudaten, und dann solltet ihr sicher sein.



Ihr pc wird in XX sekunden heruntergefahren

Dies könnt ihr verhindern indem ihr Start->Ausführen geht, und dann "shutdown -a" eingebt, dann wird der Vorgang abgebrochen, und ihr habt Zeit um den Virus wegzukriegen.



Wie Ihr ihn wegbringt:

1. Beendet den Wurm, indem ihr über CTRL+ALT+DEL in den Taskmanager geht, in die Registerkarte "Prozesse" geht, und folgende Prozesse killt:
avserve.exe
43563_up.exe (kann auch jede beliebige andere zahl sein, endet aber immer mit _up.exe)
cmd.exe
ftp.exe
Sollte euer TaskManager Blockiert sein, könnt ihr Hier (http://mitglied.lycos.de/fl0rizzz/Stuff/procexp9x.rar) einen alternativen, externen Downloaden.


2. Löscht die Wurm Executables:
C:/Windows/System32/24323_up.exe (auch hier, kann es jede beliebige zahl sein)
C:/Windows/avserve.exe
3. Löscht den Registry Key:
Start -> Ausführen -> Regedit.
HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/Run/ AVSERVE

4. Patcht die Scheisse:
http://windowsupdate.microsoft.com Alle Wichtigen Patches Saugen und Installieren. Wenn Ihr ein Anti-Virus Programm habt, updatet dies auch, Symantec(Norton) hat bereits einen Patch herausgegeben.


Nach dem Patchen am besten nochmal die Prozesse anschauen, die Dateien löschen falls existierend, und den RegKey löschen.

Jetzt sollte der Wurm bekämpf sein. Weitere Infos folgen.

UPDATE:
Bis jetzt bin ich mir nicht sicher ob der Wurm nur XP, oder auch andere Windows infiziert.
Ein älterer MS-Patch der das eindringen des Wurm unter WinXP verhindern könnte/sollte:Klick (http://www.microsoft.com/downloads/details.aspx?FamilyId=3549EA9E-DA3F-43B9-A4F1-AF243B6168F3&displaylang=de)

Die Lösung ist von rocards.de (http://www.rocards.de/)

Stoned Warrior
01-05-2004, 17:55
Hoffen wir mal, dass der sich an meiner Firewall die Zähne ausbeisst und dass das Update für AniVir den Wurm auch kennt

iLu
01-05-2004, 17:58
Du musst Update von AntiVir machen dann erkennt er den Wurm. ABer trozdem muss man den auch per Hand Löschen.

Fronttaxi
01-05-2004, 21:03
Was denn? Update von ANTIVIR? oder von norton? Ich habe nämlich gerade das Update von ANTIVIR gezogen und lass jetzt scannen...

iLu
01-05-2004, 21:43
Also ich habe es so gemacht: Antivir Update, Durchlaufen lassen, von Hand Löschen (regestry), Windows Update, Neustart :D

Hydroxie_Koter
01-05-2004, 21:52
ich werd ihn sowieso net kriegen, benutze mozilla + router und hab seitdem nie probs gehabt

Fronttaxi
01-05-2004, 23:22
@iLu: Ähm wird der denn angezeigt? Also z.B. dass dann dort steht:" die Datei XXX ist ein Virus... kann aber nicht gelöscht werden!"
Ich habe sau viele Trojanische Pferde drauf?!

Zet
02-05-2004, 00:32
Ach DAS ist der Wurm, den ich heute morgen bekämpft hatte. Nun, ich hab's so gemacht: Ins Netz, Computer heruntergefahren bla bla... Okay, wollte runerfahre: Konnte mich nur ab-/ummelden

Zet
02-05-2004, 00:37
Ach DAS ist der Wurm, den ich heute morgen bekämpft hatte. Nun, ich hab's so gemacht: Ins Netz, Computer heruntergefahren bla bla... Okay, wollte runerfahre: Konnte mich nur ab-/ummelden, dann einfach Netzwerkkabel gezogen (gehe über netzwerk ins Netz) und habe einmal Ad-Aware drüberlaufen lassen...
dann noch mal in's Netz und mit Trendmicro Online Scan gemacht, was gefunden, gelöscht! Dann noch einmal mit Bitdefender drüber, weil der gründlicher ist und nichts mehr gefunden. Dann noch mal Ad Aware und alles andere gelöscht. Nun, ich lasse gerade noch einmal den Online Scanner drüber laufen... meint ihr, er ist weg oder muss ich noch irgendwie die Prozesse beenden und so? (Anti Vir hab' ich nich'!)

Edit: Sorry wegen Doppelpost, war keine Absicht, bin versehentlich (aus Gewohnheit aus ICQ) auf Alt+S gekommen, hab' aber dann die Aktion abgebrochen, kann den oberen bitte jemand löschen??

Dark Lord
02-05-2004, 11:58
Na dann kann ich ja nur hoffen das er nicht zu mir kommt:angst:

C4-s.
02-05-2004, 12:18
Norton Live Update läuft gerade :D


hab aber mal geguckt, noch is bei mir nichts drauf.
Aber mit norton und nem router der so ziemlich alles blockt bin ich auch einigermasen sicher davor ^^ :stick:

Fronttaxi
02-05-2004, 12:23
Andere Frage: Wie heißt der Wurm nochmal?

Manulu
02-05-2004, 12:37
Guckst du hier (http://oncomputer.t-online.de/c/18/47/38/1847382.html), Front

-TnT-
02-05-2004, 12:58
Die wohl einfachste Lösung heißt: Linux :D

iLu
02-05-2004, 22:41
Original von Hydroxie_Koter
ich werd ihn sowieso net kriegen, benutze mozilla + router und hab seitdem nie probs gehabt

Jo Router is nice. Hatte auch mal einen und nie Viren etc. aber dann hab ich weggemacht und seit dme kommen ab und an mal ein paar Viren durch.

Dark Lord
04-05-2004, 14:19
Und schon wieder ne neuer... :-/

C4-s.
04-05-2004, 16:16
Original von The Dark Lord
Und schon wieder ne neuer... :-/
:confused:
welcher?

-NighTmare-
04-05-2004, 19:02
Wie heißen diese Viren denn?

H0FFI3
04-05-2004, 22:21
Sasser ^^ selten blöder Name :rolleyes:

Kalash
04-05-2004, 22:24
also ich weis nicht... ich hatte weder den blaster noch diese anderen genzen neuen würmer/viren, dafür hab ich mir letztens ne dicke mittelohrentzündung eingefangen :(

Fronttaxi
05-05-2004, 16:37
:rofl: was n Witz! Mittelohentzündung eingefangen...

Hier (http://service.t-online.de/c/15/27/07/1527076.html) ist ein Link zu einem Tool, mit dem Ihr die "neuen" Würmer schnell beseitigen könnt...

-NighTmare-
05-05-2004, 19:19
Ich glaube, mit den Norton Produkten wird man diesem Vieh ebfenalls die Hölle heiß machen können.

Manulu
05-05-2004, 19:47
An Norten haben die Dinger sich eh die Zähne ausgebissen

Manulu
08-05-2004, 11:20
Schöpfer von "Sasser" gefasst

Der mutmaßliche Urheber des Internet-Wurms "Sasser" ist festgenommen worden. Es handelt sich um einen 18-Jährigen aus dem Kreis Rotenburg/Wümme. Beamte des Landeskriminalamts Niedersachsen hatten am Freitag das Elternhaus des Schülers in Waffensen bei Bremen durchsucht und dabei umfangreiches Beweismaterial sichergestellt.

Internationale Fahndung
Nach Informationen des Nachrichtenmagazins "Der Spiegel" wird der Schüler auch verdächtigt, für einen zweiten Wurm verantwortlich zu sein. Der Virus "Netsky.ac" ist in der Nacht zum vergangenen Dienstag aufgetaucht. An der Suche nach dem "Sasser"- Schöpfer sollen auch die US-Sicherheitsbehörden FBI und CIA beteiligt gewesen. "Man hatte den "Sasser"-Urheber erst in den USA vermutet, später dann in Russland", sagte ein Sprecher des Bundesamtes für Sicherheit in der Informationstechnik (BSI).


Erhebliche Schäden durch "Sasser"


Der Wurm "Sasser" hatte seit einer Woche in rasantem Tempo weltweit Millionen Computer heimgesucht. Nach Meinung von Experten waren auch einige internationale Großunternehmen betroffen. Ihnen entstehen zum Teil erhebliche Produktionsausfälle. "Sasser" nutzte eine Schwachstelle in Microsofts Betriebssystemen Windows XP und 2000 aus. Infizierte Rechner zeigten dem Nutzer Fehlermeldungen an und fuhren dann herunter
Den armen Sack knüpfen die sich jetzt vor .

Dark Lord
08-05-2004, 12:15
Ich hab auch Norton,aber mein Update läuft am 2.06.04 ab. :D

H0FFI3
18-05-2004, 15:10
So ich hab mir nun auch das scheiss Teil eingefangen. Ich hatte zum Glück schon vorher die fx_sasser von symantec gezogen, doch dort konnte es nicht gefunden werden. So musste ich erst ein Update von AntiVir machn und AntiVir fand und löschte den Virus dann. aber warum hat fx_sasser das teil nicht gefunden :fire:

Hab jetzt mir ma ne Firewall zugelegt. Zonealarm heißt das gute stück :)


/edit: Hab nochmal mit Antivir gescannt, da während des entfernens von Sasser die Shutdown meldung kam. Ich hatte sage und schreibe 43mal den Sasser bei mir im System32-Ordner!! 43mal (!!!!!) :omg:

Hab die Logfile angehängt!

Manulu
18-05-2004, 19:39
Nich schlecht . macht der denn noch was anderes ausser Herunterfahren ?

H0FFI3
19-05-2004, 00:04
er erhöht die CPU-Auslastung auf 100% indem er sich immer wieder neustartet , sodass du ungefähr 20mal isass.exe im Taskmanager stehen hast. Aber sonst ist mir nix aufgefallen ^^

Manulu
20-05-2004, 01:24
Das mit den Neustarts ist natürlich Übel

Dark Lord
20-05-2004, 10:34
Bei mir war er zum Glück noch nicht,hoffen wir das es auch so bleibt.

H0FFI3
20-05-2004, 13:10
gibt's nicht irgendwo was zu gewinnen, wer den Sasser-Wurm am häufigsten hatte? :D Platz 1 wäre mir glaub ich sicher :freu: