Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   W32/Slanper.worm und W32/Warpi.worm.gen (https://www.trojaner-board.de/1488-w32-slanper-worm-w32-warpi-worm-gen.html)

wesel 25.07.2003 21:59

Hi,

hab seit 2-3 Tagen Probleme mit den genannten Würmern/Viren.
Zuerst hatte mein Virenscanner den W32/Warpi gefunden.
Ich hab ihn dann gelöscht und nochmals den Rechner gebootet und erneut gescannt.
Danach war er weg.Doch am nächsten Tag war er wieder da.
Das selbe Spiel hab ich ein paar mal wiederholt.
Nun scheint der W32/Warpi weg zu sein...
Heute jedoch findet mein Scanner auf einmal den W32/Slanper.
Ich habe keine Dateien gedownloadet oder Programme installiert,weiss also nicht woher die Würmer kommen.
Auch meine E-Mails die ich bekommen habe,hatten keinen Anhang.
Wer kann mir sagen wie ich die 2 erfolgreich weh bekomme und wie ich mir die Dinger eingefangen habe?
Würde mich sehr über Eure Hilfe freuen!

Gruß Wesel

Ps: Als Scannner benutze ich Mc Afee Virus Scann 7

wesel 26.07.2003 08:48

Hi,
danke für Deine schnelle Antwort!
Ich hab jetzt leider immer noch das Problem das ich nicht weiss wie ich mich schützen soll.
Hab in der Reg. keinen Eintrag gefunden.
Es waren eben nur die .exe Dateien da.
Trotz der nicht vorhandenen Einträge und der erfolgreich gelöschten Dateien,kommt er immer wieder...
Den Einen kann man wohl durch blocken des Ports 445 abhalten(wie kann ich den blocken ohne Firewall?).
Beim Anderen hab ich keine Ahnung.
Hättest Du mir da eine Lösung?
Gruß Wesel

Der Hirsch 26.07.2003 11:03

Hi,

hier erstmal auf die Schnelle Infos über die Schädlinge: Klick und Klack .

Beachte die Hinweise bezüglich der Deaktivierung der Systemwiederherstellung unter XP/ME und hinsichtlich der Verbreitung (Port445).

Gruß
Der http://home.arcor.de/cheesebuerger/S...figuren/25.gif

Who Cares 26.07.2003 11:57

Hi Wesel,

wo genau wurden denn die beiden Fieslinge gefunden (komplette Pfadangabe samt Dateiname & -erweiterung) ?

Welches WIN hast Du ?
Du kannst die Datei- udn Druckerfreigabe deaktivieren (bei Nicht-Netzwerk-PC), das hilft viel gegen infektionen aus dem Netz.
weiterhin Freigabe/Passwörter überprüfen udn restriktiver handhaben beschränken
udn natürlich die WIN-Sicherheitspatches einspielen..

Mal einen Scan mit 2. Scanner ( z.b. OnlineScan von TrendMicro, Ravantivirus) gemacht ?
Hast du überhaupt einen Komplettscan des PC's gemacht, oder hat nur der AV-Monitor die Fieslinge gemeldet..

wesel 26.07.2003 14:24

Hi,
so zu meinem System:
Win2000 Prof SP3
Ich hab den ganzen Rechner gescannt,zusätzlich hatte ich noch das System32 mit TrentMicro gescannt.
Er hat auch nichts mehr gefunden(trotzdem kamen die Viren wieder).
c:\WINNT\system32\winupdate.exe
c:\WINNT\system32\msmsgri32.exe
In der Reg waren keine Einträge zu finden.
Trojanercheck hat mir aber auch nichts gemeldet(läuft bei mir immer mit).

Gruß Wesel

ps:Danke für den Tip mit der Drucker und Dateienfreigaben...hab ich nun deaktiviert

Who Cares 26.07.2003 16:06

Hi,

findest du denn diese Datei (pqonwe.exe; von Warpi)

bzw.
payload.dat (slanper)

hast du vielleicht system32 oder C: freigegeben (evtl sogar per Filesharing/P2P) ?

ändere/überprüf alle deine passwörter !!

vielleicht werden die dinger von extern immer wieder reingeschrieben..

Sagt TrendMicro, dass die Dateien sauber wären, oder findet er nix, nachdem du sie (manuell oder mit Mcafee) gelöscht hast ?

was sagt Kaspersky-onlinescanner zu den Dateien ?
http://www.kaspersky.com/remoteviruschk.html

Wenn du meinst, du könntest infektion über Netzwerk ausschließen (das halte ich jedoch mom. für die wahrscheinlichste Möglichkeit!!):
dann mal Kaspersky-Trial von www.datsec.de ziehen,

ohne control-center, script-checker, AV-Monitor installieren und updaten (oder vorher mcAfee-AV-monitor deaktivieren)

dann mal alles scannen

[ 26. Juli 2003, 17:12: Beitrag editiert von: Who Cares ]

sPaCeLoRd 27.07.2003 01:09

Der Slanper-Wurm verbreitet (bzw. erneuert) sich über Nerzwerkfreigaben, d.h. über Port 445.

Port 445 _muß_ geschlossen werden.

http://www.kssysteme.de


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:01 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129