Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Informationen über Worm:W32/AutoRun.KD? Explorer.exe weg... (https://www.trojaner-board.de/65125-informationen-worm-w32-autorun-kd-explorer-exe-weg.html)

lukin22 25.11.2008 10:45

Informationen über Worm:W32/AutoRun.KD? Explorer.exe weg...
 
Hi,

einer unser User hat gestern den Anhang einer E-Mail geöffnet, die in diesem Artikel beschrieben sind:
http://tech.de.msn.com/sicherheit/news_artikel.aspx?cp-documentid=11250345:

>> Zurzeit werden Spam-artige Mails verbreitet, die vorgeblich von einer
Inkassofirma kommen und deren Anhang ein Trojanisches Pferd enthält.
Antivirus-Software ist derzeit noch nicht im Bilde.<<
F-Secure identifiziert ihn mittlerweile als Worm:W32/AutoRun.KD. Nach dem, was ich davon mitbekommen habe, hat der Wurm den Ordner
C:\Progamme\Microsoft Common
und darin eine Datei mit dem Namen
svchost.exe
erstellt. F-Secure hat die Dateien umbenannt. Wobei ich mir nicht sicher bin, wann genau das passiert ist - denn heute morgen beim Hochfahren des Rechners startete auf einmal der Explorer nicht mehr - explorer.exe weg! Da liegt die Vermutung nahe, dass das die Arbeit des Wurms ist und dass F-Secure zu spät gekommen ist.

Weiß jemand, wo man nähere Informationen über den Wurm bekommt? Ich könnte zwar das Notebook ans Netz nehmen und die explorer.exe einfach wieder kopieren. Allerdings weiß ich nicht, was der Wurm noch so auf dem Notebook verschandelt hat. Mit einer LiveCD wird es leider schwieriger, da die Festplatte des Notebooks komplett mit Safeguard Easy verschlüsselt ist.

Gruß
luke

lukin22 25.11.2008 11:08

Hab noch mal ein bisschen gegoogelt und bin jetzt auf folgende Beschreibung von Avira (da heißt der Wurm anders) gestoßen:

http://www.avira.com/en/threats/sect....ibill.bd.html

Mal sehen.

Übrigens ist die Explorer.exe nicht weg, sondern sie kann nur nicht gestartet werden. Versuche mal das, was auf der Seite steht.

/edit: Problem war, dass durch den Registry-Eintrag
Registry The following registry key is added:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\explorer.exe]
• "Debugger"="%PROGRAM FILES%\Microsoft Common\svchost.exe]
nicht mehr die explorer.exe gestartet, sondern versucht wurde, die infizierte svchose.exe zu starten. Hab den Eintrag gelöscht, jetzt funktioniert wieder alles wie gewünscht.


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:38 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129