WCM Forum

WCM Forum (http://www.wcm.at/forum/index.php)
-   Hardware-Probleme (http://www.wcm.at/forum/forumdisplay.php?f=3)
-   -   lol da wurm is drauf (http://www.wcm.at/forum/showthread.php?t=116096)

-wcm|masochist- 20.11.2003 11:54

lol da wurm is drauf
 
so bin grad vorm rechner meines bruders und was kommt da
NT AUTORITÄTS SYSTEM 60 SEK. BIS RESTART
gut a wurm is drauf, hab a progi von symantec laufen lassen aber findet nix. gut hab selber gsucht danach finde nix rennen tut er a ned im takmanager. msconfig is a nix bzw wenn ich drinn bin kann ich nix deakivieren weil sichs kastl schliest nach ca 5-10 sekunden
ms patch hab i a drauf.
was kann i no duan bzw was hilft da wirkli und is ka dreck
norton 04/03 schliest sich auch von allein

-wcm|masochist- 20.11.2003 12:05

wenn ich den von ms blaster worm secutity draufhaun will schliest sichs beim anfang von da instalation :mad2:

grizzly 20.11.2003 12:11

"Strg Alt Entf" drücken und schauen ob ein Prozess "msblast.exe" läuft, wenn dann Prozess beenden.
Von Norton gibt's ein removal Tool:
http://securityresponse.symantec.com...oval.tool.html

Dieses ausführen und dann den Patch von Microstoff installieren ...

valo 20.11.2003 12:12

du hast den blaster.

wenn wieder die meldung kommt, dass der computer heruntergefahren wird, mach eine shell auf und tipp shutdown -a, damit wird der shutodwn abgebrochen.

dann beende den blaster prozess über den taskmanager

msblast.exe
teekids.exe
penis32.exe

weiss nicht obs den noch mit anderen dateinamen gibt.

anschliessend installier den patch von microsoft
-> http://www.microsoft.com/downloads/d...4-95D32CFC8CBA

dann lass dieses programm drüberlaufen, das wird dir alle entfernen:
-> http://download.nai.com/products/mca...rt/stinger.exe

und in zukunft halt dein system aktuell... :ms: :D

grizzly 20.11.2003 12:14

Zitat:

rennen tut er a ned im takmanager
:eek:

LouCypher 20.11.2003 12:17

wenn du den blaster lokal drauf hast startet dein pc ja nicht neu, der rpc neustart wird von einem blaster ausgelöst der auf diesen pc zugreift, also musst die anderen pcs im lan checken.

-wcm|masochist- 20.11.2003 12:17

taskmanager sollts heissn
wenn des kommt mitn runterfahrn geh ich in taskm. und da is nix drinn auser das was auch rennen sollte/muss

-wcm|masochist- 20.11.2003 12:22

Zitat:

Original geschrieben von LouCypher
wenn du den blaster lokal drauf hast startet dein pc ja nicht neu, der rpc neustart wird von einem blaster ausgelöst der auf diesen pc zugreift, also musst die anderen pcs im lan checken.
das einzige was dran hängt ist chello

grizzly 20.11.2003 12:23

... oder bevor du überhaupt online gehst eine Firewall installieren - oder aktivieren (XP)

-wcm|masochist- 20.11.2003 12:25

wenn ich den ms patch installieren will mbrichts ab und im taskm. starten ca 10 svchost.exe :confused:

tintifax 20.11.2003 12:25

vielleicht hast auch den gaobot virus eingefangen, der wirk sich ganz genauso aus wie der blastworm aber im taskmanager läuft sv kein msblast.exe task!
den hab ich erst unlängst bei einer freundin gekillt, der hat auch den virenscanner und die regedit nach öffnen sofort wieder geschlossen!
einzige möglichkeit war, im abgesicherten modus ohne nw den virenscanner laufen zu lassen, der hat mit den neuesten virusdefinitionsdateien den wurm dann auch gefunden!

Abraxis 20.11.2003 12:27

also es ist nett das hier alle auf den blaster tippen aber es kann auch der gaobot sein der benutzt auch den rpc ist aber noch ein bischen böser..

und es gibt kein removal tool auf der symantec seite...
hatt nur mehr der nav2004 geholfen
tipp: dreh in der systemsteuerung/dienste/Remoteprozeduraufruf
von wenn fehler passiert computer neu starten auf dienst neu starten dann startet er nicht immer neu wärend du die bugfixes runterlädst...

LouCypher 20.11.2003 12:27

XP? vom netz trennen xp firewall aktiveren und dann nochmal probieren.

-wcm|masochist- 20.11.2003 12:33

beim 04er norton startet vorm instalieren a virenscanner der findet den a ned ma son dreck da 04er, werd amal den rechner vom netz trennen.

tintifax 20.11.2003 12:37

Zitat:

beim 04er norton startet vorm instalieren a virenscanner der findet den a ned
der dursucht ja auch nur die standarddateien soweit ich weiss, du musst aber auf jeden fall alle dateien durchsuchen (das daurt halt leider ein bissl ...)

-wcm|masochist- 20.11.2003 12:40

Zusammenfassung:
Prüfung beendet um 17:47:56 am 19.11.2003.
Anzahl der geprüften Dateien: 47428
Anzahl der gefundenen Infektionen: 100
Anzahl der reparierten Dateien: 2
Anzahl der gelöschten Dateien: 98
Anzahl der infiziert gelassenen Dateien: 0


lol der is hartnäckig das hat ihm gar ned gjuckt

bhoernchen 20.11.2003 13:50

schau das die letzten updates zusammnekriegst dann trenn den rechner vom netz und alles was sich mitn netz verbinden will....bei mir hab ich ihn dann sogar händisch löschen können windows system -dort hat er sich versteckt als msblast.exe. zwischen den ganzen spilen die auch mit ms anfangen....

John_Doe 20.11.2003 13:51

Ein bissal was zur Aufklärung: Dieses herunterfahren vom Autoritätssystem wird durch einen Fehler des Wurms hervorgerufen (Wurm startet Routine für Win2k, hat aber einen WinXP Rechner und umgekehrt) Hier hilft eine Firewall!

Wenn du diesen GoaBot oben hast - der wirklich ein bissal bösartiger ist - versuch mal folgendes: schau mal im Taskmanager ob du einen Dienst mit SCVHOST laufen hast - wird gerne verwechselt mit dem ganz normalem svhost! Wenn du den hast, starte den PC im abgesicherten Modus, entferne den Dienst und installiere eine Firewall - und lass mal dann einen Virenscanner drüberlaufen

-wcm|masochist- 20.11.2003 14:04

svchost hab ich ca10 mal offen, es lassen sich ned alle schliesen bzw beim letzten starten wieder alle neu

Abraxis 20.11.2003 14:06

der 04 norton findet den gaobot schon mußt die neuesten virusdefinitonen einspielen dann sollts schon gehen...

und dreh den dienst in der verwaltund/dienste ab dann kannst auch die neuen patches von microsoft runterladen und einspielen...

flinx 20.11.2003 14:10

Zitat:

svchost hab ich ca10 mal offen, es lassen sich ned alle schliesen bzw beim letzten starten wieder alle neu
Kontrolliere, ob ein Dienst nicht doch scvhost (vs. svchost) heisst. Du könntest auch in den abgesicherten Modus starten und die Registry nach scvhost durchsuchen.

-wcm|masochist- 20.11.2003 14:24

SVCHOST
hab die exe und dazu passende dll gfunden aba lässts ned löschen im safe mode habs aber geschlossen. wollt dann suchen aba dsa tut er nix nur svchost nimmt 100%cpu, hab restart dann wollt ich wieder aufeinmal öffnen sich a bissi viele internet seiten bis sichs system aufhängt. ich kann nur sagen das der hartnäckig is

-wcm|masochist- 20.11.2003 14:26

im abgesicherten modus lässt sich blackice auch ned installieren obwohl alles zu is hab nun das ausgestellt das er sich restartet, war einfach aba weggriegen tut mas ned wirkli

flinx 20.11.2003 14:29

Der svchost ist ein Windows-Dienst (vgl. http://www.liutilities.com/products/...brary/svchost/) den du benötigst. Du darfst ihn nicht löschen.

Wenn du allerdings einen scvhost Dienst im Taskmanager hast, so ist dies ein Virus. Poste einen Screenshot von den Diensten im Taskmanager.

Ottwald 20.11.2003 15:17

@flinx
wo hast du diese Seite her und kann man sich da auch andere Dienst erklären lassen?

flinx 20.11.2003 15:26

@ottwald
Meistens ist mir das Orakel gnädig gesinnt. :D
Zitat:

wo hast du diese Seite her und kann man sich da auch andere Dienst erklären lassen?
http://www.google.at/search?hl=de&ie...le+Suche&meta=
Weiter unten auf der liutilities-Seite finden sich noch andere Beispiele.

http://www.answersthatwork.com/Taskl...s/tasklist.htm ist auch ganz brauchbar.

Ottwald 20.11.2003 15:40

sorry - nona - war noch nicht so ganz bei der Sache:o

-wcm|masochist- 20.11.2003 15:52

ich hab beides scv und svc im autosart wird dann noch lsas.exe gstartet die hab ich wegnommen aba löschen lässts sich ned

Ottwald 20.11.2003 16:55

boote mit einer DOS-Diskette und lösch des Glump z`Fuaß:idee:

flinx 20.11.2003 17:12

Zitat:

ich hab beides scv und svc im autosart wird dann noch lsas.exe
lsas auch noch...
http://securityresponse.symantec.com...gaobot.ao.html

jak 20.11.2003 18:00

Zitat:

Original geschrieben von Ottwald
boote mit einer DOS-Diskette und lösch des Glump z`Fuaß:idee:
Auf ntfs??
Jak

Ottwald 20.11.2003 18:27

OK - hat er NTFS, hat er Pech:heul: Hat er NTFS:confused:

-wcm|masochist- 20.11.2003 19:01

hab drauf pfiffm hab eingstellt das er sich ned mehr abdreht nach 60sek und des wars der dreck is ned owe gangen

ma tut des gut wenn ma vorm eigenen rechner is :D

John_Doe 20.11.2003 19:07

Zitat:

Original geschrieben von -wcm|masochist-
ich hab beides scv und svc im autosart wird dann noch lsas.exe gstartet die hab ich wegnommen aba löschen lässts sich ned
Hoffentlich ned lsass die ghört da nämlich hin!
http://www.frankn.com/html/lsass___lsass_exe.php

-wcm|masochist- 20.11.2003 19:17

1*s is a virus 2*s ned und 2*s is im autostart gwesn.

irgendwie ganz schon verwirrend des scv.-svc. lsass-lsas
i kenn mi bald e nimma aus

valo 20.11.2003 19:37

also die svchost.exe (die zu windows gehört) sollte nur in %WINDIR%\system32 zu finden sein, genauso die lsass.exe...

alle anderen vorkommen dieser dateien gehören entweder zu einem servicepack/hotfix uninstall oder sind schädlinge...

also weg damit ;)

g17 20.11.2003 23:14

Sehr Hilfreich in so einem Fall: Prcview, http://www.xmlsp.com/pview/prcview.htm
kleines Freewaretool um einiges besser als der Taskmanager,
zeigt nicht nur die laufenden Prozesse an sondern auch die Pfade und einiges mehr.

hth
g17

-wcm|masochist- 20.11.2003 23:44

Der fall is für mich abgeschlossen bin von 10 bis 3 am probieren gwesn nix is richtig gangen, solang er sich ned von allein runterfährt is ja alles iO. formatiere kann ich ned weil da die ganzen musikprogies midis synthies etc endlich installiert sind und das von neu dauert zimli lang

jak 21.11.2003 16:04

Du solltest nur daran denken, das du als infizierter Rechner meistens den Wurm weiterverbreitest.

Ich würde folgendes nochmal probieren:
Im abgesicherten modus booten, im Taskmanager schauen ob lsas (mit einem s) oder scvhost (cv statt vc) prozesse laufen, diese abschießen und alle lsas und scvhost Dateien von der platte putzen. eventuell vorher die automatische wiederherstellung von Systemdateien abschalten. Vorsicht beim Löschen!
Detto in der Registry

Jak

-wcm|masochist- 21.11.2003 16:09

Zitat:

Original geschrieben von jak
Du solltest nur daran denken, das du als infizierter Rechner meistens den Wurm weiterverbreitest.

Ich würde folgendes nochmal probieren:
Im abgesicherten modus booten, im Taskmanager schauen ob lsas (mit einem s) oder scvhost (cv statt vc) prozesse laufen, diese abschießen und alle lsas und scvhost Dateien von der platte putzen. eventuell vorher die automatische wiederherstellung von Systemdateien abschalten. Vorsicht beim Löschen!
Detto in der Registry

Jak

1. nun zum 10ten mal es is ned mein rechner. :rolleyes:
2. es läuft lsas.exe und SxxHost
kann ma ned beenden sobald mans im taskmanager schliest kommes mehrmals wieder.
3. lassen sie sich ned löschen.
4. alles im safe mode gmacht, es geht einfach nix hab diverse foren durchstöbert aba den hat eigentlich keiner richtig wegbekommen bzw sehr viele des prob das sich nix offnen lasst und der wurm ned löschen lasst

pech ghabt is aba e ned mein sys.


Alle Zeitangaben in WEZ +2. Es ist jetzt 04:58 Uhr.

Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
© 2009 FSL Verlag