Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Gegenmittel zu TR/Vundo.gen (https://www.trojaner-board.de/58439-gegenmittel-tr-vundo-gen.html)

BloodKnight 23.08.2008 15:40

Gegenmittel zu TR/Vundo.gen
 
Erstmal dieses Gegenmittel ist nur für erfahrene Benutzer geeignet und es hilft auch nur gegen ein paar Typen dieses Trojaner's. Ich hatte diesen Virus selber so das ich daraus diesen Report geschrieben habe. Es sollten zuvor alle anderen beschriebenen Aktionen benutzt werden die dazu im Trojaner-Board stehen bevor man diese verwendet.

[Report Beginn]

cbXQkKAp.vir (VIR = gesicherte Virendatei)(normaler Datentyp = dll)(TR/Vundo.Gen)(Windows NT(Win2K, Win ME, Win XP und unter umständen Win Vista) Virus)

Pfad: C:\Windows\system32\name.dll
name = zufällig gewähhlter name

Registrierungseinträge:
Arbeitsplatz\HKEY_CLASSES_ROOT\CLSID\{E23136A1-1AC4-4D1B-926F-5D537CFFF359}\InprocServer32 (Standard ist gefährlich)
Arbeitsplatz\HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E23136A1-1AC4-4D1B-926F-5D537CFFF359\InprocServer32 (Standard ist gefährlich)
Arbeitsplatz\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cbXQkKAp (Ordner ist gefährlich)(dieser ruft die Datei auf mit werten)

Wichtig: Die Nummern in den {}-Klammern sowie der cbXQkKAp können verschieden sein da der Virus sich zufällig generriert.

Betroffene Datei:
Winlogon.exe

infizierung des Viruses:
Der Virus scheint sich bevorzugt auf Computern(Windows) zu verbreiten die keine oder eine zu schwache Firewall haben. (Es ist wichtig das eine Firewall auf den Computer installiert ist.)

Activirung des Virus:
Wird aktiviert sobalt irrgent ein Programm aktiviert wird. (egal welsches)

warscheinliche Aufgaben:
verbreitung übers Internet, DDoS Attacken und nachladen weiterer Virusdateien mit ähnlichen Funktionen.
Legt das Internet für den Benutzer lam und stiellt den Benutzer (Computerrechte(z.B. Administrator)).
Programm selbst läuft als Systemprogramm(wieso es auch nicht mit Antiviren Programmen entfernt werden kann).

ausschalten und entfernen: (Es ist zu beachten das man ausreichent Erfahrung hat um den Virus zu entfernen)
1. Datei mit Editor öffnen
2. Meldung von Avira Anti-Virus mit Zugriff verweigern
3. Editor Fehlermedung mit ja beantworten(wir wollen ja die Datei mit Nullen überschreiben)
4. Speichern der Datei
5. Virus = Tot
6. Registrieeinträge löschen(nur die hier benannten)(Dies sollten nur Porfis tun da ein falscher eingrief das Betriebssystem unbrauchbar macht.)
7. So keine Fehlermeldung mehr ^^

Kommentar:
Wie ich doch Windows mag, dafür das man Dateien die in Benutzung sind umbennen oder/und mit Editor öffnen kann um nichts drine zu speichern(oder etwas anderes als zuvor). ^^

[/Report Ende]

trojan-death 23.08.2008 15:51

Das ist ein gebastel;)

trojan-death 23.08.2008 18:02

Warum willst du die Datei nicht einfach löschen und die Registry cleanen?
Es gibt genügend Tools die sowas übernehmen...
Ausserdem ist das völlig umständlich... Willst du dieses Vorgehen bei jeder infizierten Datei andwenden?
Na dann, VIEL SPASS:juul:

ps. Erfahrene Benutzer kennen sicherlich andere Methoden die das Problem lösen:daumenhoc
Und hier melden sich vorallem User die über nicht allzuviel Computer Wissen verfügen

BloodKnight 23.08.2008 18:34

den Trojaner habe ich damit ja gekillt sonst hätte ich kein report schreiben können.
und mit der Anleitung entfernt man ihn sicher da alle einträge die er Registrie interlässt drinne stehen (jedenfalls für diesen Generierten Trojaner)

trojan-death 23.08.2008 18:48

Zitat:

Zitat von BloodKnight (Beitrag 365510)
den Trojaner habe ich damit ja gekillt sonst hätte ich kein report schreiben können.
und mit der Anleitung entfernt man ihn sicher da alle einträge die er Registrie interlässt drinne stehen (jedenfalls für diesen Generierten Trojaner)

Und woher soll man wissen ob man genau denselben Trojan/Vundo hat?
Und wie schon gesagt ist es ein umständliches gebastel:crazy:


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:32 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58