Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   MSN-Wurm macht die Runde (https://www.trojaner-board.de/31940-msn-wurm-macht-runde.html)

Huhn 02.07.2007 05:07

ok, meine freundin war wohl eine der ersten die infiziert wurde.

fakt ist: dieses programm schreibt unterschiedliche sätze die einen dazu ermutigen sollen das archiv anzunehmen.
fakt ist: dieses ist offenbar nicht zwangsweise eine .zip datei.

Zitat:

Wer diese DATEI (myalbum2007.zip) gleich gelöscht hat, sollte keinerlei Infektionen zu befürchten haben!
dessen bin ich mir nicht sicher.
hab das ganze prozedere mit meiner freundin durchgekaut, keine sonderlich verdächtigen prozesse, keine neuen starteinträge in der registry und alle msn messenger relevanten dateien sind in ihrer intigrität.weiter werden auch keine neuen dateien im &SysRoot% + \System32 erstellt.

nachdem ich das gestern alles festgestellt hatte und ihre datei natürlich NICHT angenommen habe, habe ich einfach mal spaßeshalber meinen rechner in den abgesicherten modus geschickt und gescannt, worauf antivir und der security taskmanager auf einmal 2 verdächtige dateien gefunden hat,
zum einen eine svchosl.exe (analyse ergab keylogger eigenschaften und das senden von daten an eine ip 87.xx.xxx.xxx) in ..\System32, die sich jedes mal geschlossen hat wenn ich in besagtes verzeichnis gewechselt bin, und eine explorers.exe die sich problemlos löschen lies.
wie auch immer habe meinen rechner lieber direkt neu aufgesetzt und bin jetzt offenbar wieder frei.
dennoch sollte man vorsichtig sein, ich bin mir nicht sicher ob dieser msn wurm nicht evtl die routine besitzt nur eine datei anzubieten, daraus irgendwie die ip des anderen peers rausbekommt, dann evtl eine DOS attacke oder sonst irgendwas startet um den ein oder anderen prozess einzuschleusen.

WENN ihr eine solche datei namens Mypictures2007 oder Myalbum2007 angeboten bekommen habt solltet ihr auf jeden fall egal was ihr gemacht habt in den abgesicherten modus wechseln und dort mal scannen, speziell c:\WINDOWS.

was ich mir auch denken könnte dass dieser wurm sozusagen eine "bestrafungsroutine" besitzt, d.h. wenn man ihn nicht annimmt, lädt er halt einfach was anderes auf den zielhost, könnte mich aber natürlich täuschen, wovon ich mir auch recht sicher bin.

musste einfach mal meinen beitrag leisten.
so long, das Huhn

Franz1968 02.07.2007 07:00

Zitat:

Zitat von Huhn (Beitrag 276720)
fakt ist: dieses ist offenbar nicht zwangsweise eine .zip datei.

Woher weißt du?

Zitat:

zum einen eine svchosl.exe (analyse ergab keylogger eigenschaften und das senden von daten an eine ip 87.xx.xxx.xxx) in ..\System32 und eine explorers.exe die sich problemlos löschen lies.
Die beiden müssen nicht mit dem aktuellen Wurm zu tun haben.
svchosl.exe könnte auch er gewesen sein ("stiehlt Daten", "speichert Tastenfolgen").
Zitat:

WENN ihr eine solche datei namens Mypictures2007 oder Myalbum2007 angeboten bekommen habt solltet ihr auf jeden fall egal was ihr gemacht habt in den abgesicherten modus wechseln und dort mal scannen, speziell c:\WINDOWS.
Ja. Das ist sicher nicht die schlechteste Idee, vorausgesetzt, der Scanner erkennt das Ding. ;)

felix1 02.07.2007 07:34

Hallo Leute,

ist doch ganz einfach. Warum kontaktiert man nicht vorher den Absender der mail (Freund/Freundin) und geht sicher, das er/sie eine zip. Datei zugeschickt hat? Würde nie eine Datei einfach öffnen, wenn ich nicht vorher bescheid weiß!

Einfach mit einer gesunden Portion Misstrauen im world wide web bewegen! ;)

Gruss :party:

alexander72 02.07.2007 08:43

wie meisten wird ja empfohlen neu aufsetzen - nun ja diese antwort ist sicher nie verkehrt andergerum auch nicht wirklich befriedigend.

meine erkentniss zum wurm den ich geöffnet hatte ist wie folgt :

habe ihn geöffnet und im laufenden windows escan + antivir laufen lassen und festgestellt das sich 4 schädliginge eingenisstet haben erst einer und so weiter.

danach bin ich sofort in den abgesicherten modus habe dort folgendes laufen lassen :

avg
escan
antivir
und easy clean reg cleaner temp remove etc.

zusätzlich habe ich die sysprinters.dll manuel gelöscht.


danach bin ich noch einmal in windows habe dort den ganzen kram erneut laufen lassen . es wurden keine viren/würmer mehr gefunden.

stellt sich mir die frage bin ich nun frei? naja die meisten werden wohl wieder auf antwort 1 gehen neuaufsetzen

Franz1968 02.07.2007 09:11

Zitat:

Zitat von alexander72 (Beitrag 276735)
stellt sich mir die frage bin ich nun frei?

Wenn du den ganzen Thread gelesen hast (der übrigens zur Diskussion da ist, nicht zur Lösung individueller Probleme), sollte deine Frage beantwortet sein.

alexander72 02.07.2007 09:16

Zitat:

Zitat von Franz1968 (Beitrag 276740)
Wenn du den ganzen Thread gelesen hast (der übrigens zur Diskussion da ist, nicht zur Lösung individueller Probleme), sollte deine Frage beantwortet sein.

meine post ist ein beitrag zur diskussion - ich habe nur dargestellt was ich gemacht habe. und nun bin ich viren/würmer frei oder auch nicht das ist die allgemeine frage.

wenn du natürlich nur eine antwort zulässt "Neuaufsetzen" dann bräuchten wir dieses Forum eigentlich nicht oder sehe ich das falsch.

Franz1968 02.07.2007 09:24

Antworten "zulassen"? Wer lässt Antworten zu (oder verbietet sie)? Ich jedenfalls nicht. :balla:
Für die Diskussion über die
Zitat:

allgemeine frage
ob du "virenfrei" bist, eröffne bitte einen eigenen Thread, denn das ist hier so üblich. :rolleyes:

Franz1968 02.07.2007 10:03

Inzwischen gibt's auch was von Sophos:
W32/IRCBot-WV - Worm - Sophos threat analysis

Duplo 02.07.2007 11:00

Zitat:

Zitat von TobiABG (Beitrag 236790)
Joa, also ich sag nur
> implus.exe <
einfach MSN beenden und den Prozess beenden.

Dann im Verzeichnis "x:\programme\msn messenger" -> "implus.exe" löschen

fertig.

Dann nur noch neustarten und MSN starten:aplaus:

bei mir gibt es solche datei garnicht im msn ordner....

und nun...

bohh dieser shit virus....:schrei:

Sunny 02.07.2007 11:09

Zitat:

Zitat von Duplo (Beitrag 276758)
bei mir gibt es solche datei garnicht im msn ordner....

und nun...

bohh dieser shit virus....:schrei:

Auch wirst du "retadpu420.exe" und eine "winpop.exe" nicht auf deinem Rechner finden, jedoch sind die Dateien mit großer Wahrscheinlichkeit da. ;)

Also wie schon gesagt, hast du die Datei gleich gelöscht, ist alles gut, hast du sie geöffnet, bleibt dir wohl oder über nur eine Neuinstallation. ;)

Sunny

Duplo 02.07.2007 11:54

Zitat:

Zitat von [Gc]Sunny (Beitrag 276759)
Auch wirst du "retadpu420.exe" und eine "winpop.exe" nicht auf deinem Rechner finden, jedoch sind die Dateien mit großer Wahrscheinlichkeit da. ;)

Also wie schon gesagt, hast du die Datei gleich gelöscht, ist alles gut, hast du sie geöffnet, bleibt dir wohl oder über nur eine Neuinstallation. ;)

Sunny

omg :heulen: neuinstallation.... das heiß das alles wech ist was jetzt drauf ist....:koch:

aber wenn die vorhanden sind muss man die doch finden i-wie.....:balla:

Huhn 02.07.2007 13:23

sorry für doppelpost...bitte löschen !!

Huhn 02.07.2007 13:52

Zitat:

Zitat von Franz1968 (Beitrag 276724)
Woher weißt du?


Die beiden müssen nicht mit dem aktuellen Wurm zu tun haben.
svchosl.exe könnte auch er gewesen sein ("stiehlt Daten", "speichert Tastenfolgen").

sorry, aber mit verlaub gesagt bezweifel ich gerade dass meine erklärung nicht akkurat genug war.
w32.rbot.~~~ hätte mein virenscanner erkannt. die teile die ich da gefunden hab waren definitiv neu.
und zu der .zip geschichte nur deshalb, weil weiter vorne in diesem thread jemand von einer .rar datei erzählt hat.

kommt mir das nur so vor oder sind die virenauthoren in den letzten tagen/wochen ein wenig fleißiger als sonst..?

cosinus 02.07.2007 15:00

Zitat:

und zu der .zip geschichte nur deshalb, weil weiter vorne in diesem thread jemand von einer .rar datei erzählt hat.
Hm, ich wars zwar nicht :heilig: aber es sollte doch klar sein, dass ein und derselbe Schädling in unterschiedlichen Formaten aufkreuzen kann. Es geht ja nicht darum, dass die ZIP-oder RAR-Datei gefährlich ist (*), denn ZIP/RARsind ja nur Container, die Schadcode beinhalten können!


--
(*)
Es sei denn, die RAR/ZIP-Datei ist gezielt manipuliert, um Schwachstellen in älteren Entpackern auszunutzen, das ist aber jetzt ne andere Baustelle...
--

biggi1982 02.07.2007 15:12

Diese scheiß Viren!!!!!!

Viele sind schon betroffen davon und meinen, es wäre immer en Witz!!!

Laut Infos aus dem Inet könnte man den Virus durch Miranda IM unterbinden.

Zum Nach lesen

gulli: Vorsicht: MSN Virus verteilt sich über den Microsoft Messenger von Taiwan aus


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:21 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129