WCM Forum

WCM Forum (http://www.wcm.at/forum/index.php)
-   IT-Security (http://www.wcm.at/forum/forumdisplay.php?f=70)
-   -   Sasser Wurm (http://www.wcm.at/forum/showthread.php?t=133220)

eAnic 04.05.2004 16:29

Entferne den Autostart Eintrag aus der Registry und schalte den Netzschalter aus.

Valk 04.05.2004 16:31

@eAnic: lol der ist guat! Das ist alles?? Da sucht man 2 tage nach irgendwelchen tools oder sonst was und dann muss man den Netschalter ausschalten!:heul: :lol: :heul:

trozdem danke:lol:

mfg
valk

moar70 04.05.2004 21:09

Null Problemo
 
Also ich versteh' die ganze Aufregung nicht: OFFLINE --> ich hab' den Prozess AVSERVE.EXE im Taskmanager einfach gekillt und danach in der registry im run-Schlüssel den Eintrag gelöscht - rebootet - FERTIG! Danach hab ich noch die Datei ?????_up.exe gesucht und gelöscht (ist der eigentliche LOADER für den Hauptteil des Virus) - interessant auch die Datei win.log im Root (C:\) ...

Valk 04.05.2004 22:54

@moar70: Ich hab den Virus auch schon mehr mals ohne probleme gelöscht nur bei diesem PC hat es nicht funktioniert weil
ich keine rechte mehr hab....
naja ist jetzt auch egal ich hab das ding neu Installiert es hat mir einfach gereicht!

Danke mal an alle

mfg
valk

moar70 05.05.2004 06:04

BartPE
 
Zitat:

Original geschrieben von Valk
@moar70: Ich hab den Virus auch schon mehr mals ohne probleme gelöscht nur bei diesem PC hat es nicht funktioniert weil
ich keine rechte mehr hab....

In diesem Fall empfiehlt sich der Einsatz von BartPE --> geniales Tool ähnlich dem ERD COMMANDER allerdings Freeware - mit welchem es möglich ist via CD zu booten (in eine Windows-Umgebung) und Dich auf div. Betriebssystemen auf den physikalischen Partitionen anzumelden, per regedit die erforderlichen Modifikationen durchzuführen bzw. Dateien zu löschen und vieles mehr ...:idee:

Ich hab's selbst schon einige Zeit im Einsatz und konnte schon mehrfach davon profitieren! :)

Potassium 05.05.2004 10:47

Zitat:

Original geschrieben von eAnic
:ja: Das Mistvieh entzieht dir auch die Berechtigung, den Computer runterzufahren.
Ging zumindest mir so.

er enzieht keine berechtigungen aber die lsass.exe (die ja durch den virus abstürzt) ist Local Security Authority Subsystem Service
und der gibt afaik die rechte des benutzers. sprich wenn der abstürzt, hast du gar keine rechte mehr *g*. also im abgesicherten bootn und da den wurm entfernen:)

Karl 07.05.2004 19:16

Da muss man das Sys offline scannen. Von Diskette oder CD, worauf das Entfernungstool ist, den Compi starten und das Tool laufen lassen.

http://www.pctip.ch/webnews/wn/27294.asp

Christoph 07.05.2004 21:06

Hab noch was zu Sasser gefunden, Tschuldigung wenn schon bekannt.

+++ Sasser ein Schnippchen schlagen +++

Wer den dreisten Internetwurm Sasser immer noch nicht los geworden ist und dringend Hilfe benötigt, kann sich beim Antivirensoftwarehersteller Kaspersky Labs ein kostenloses Tool aus dem Internet laden.
Das Programm identifiziert alle Kopien des Wurms im Speicher des betroffenen Rechners, deaktiviert sie und entfernt die infizierten Dateien. Gleichzeitig wird die Windows-Registry wieder hergestellt und alle Links auf Sasser gelöscht. Anschließend erinnert das Tool den User solange an das Einspielen des nötigen Windows-Patches von Microsoft, bis die Sicherheitslücke, die Sasser ausnutzt, geschlossen ist.
( http://www.kaspersky.com ) Kaspersky
_ftp://ftp.kaspersky.com/utils/clrav/ Kaspersly
Removal-Tool_


Alle Zeitangaben in WEZ +2. Es ist jetzt 00:41 Uhr.

Powered by vBulletin® Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
© 2009 FSL Verlag