WCM Forum

WCM Forum (http://www.wcm.at/forum/index.php)
-   IT-Security (http://www.wcm.at/forum/forumdisplay.php?f=70)
-   -   WORM/Bube.1.m (http://www.wcm.at/forum/showthread.php?t=174451)

hurt 20.09.2005 21:38

WORM/Bube.1.m
 
Hi

Hat wer von euch den Wurm schon mal gehabt?
Im Google finde ich nichts, nur andere Bube.X.X Wuermer

-----------------------------------
We are currently seeing an increase in cases which involve file infecting AdWare.
These new viruses are more sophisticated than the one we previously reported and append malicious code to Windows' explorer.exe. The viruses belong to the Virus.Win32.Bube family.

For example, Virus.Win32.Bube.d downloads AdWare and Trojans, including: AdWare.ISearch.d, Trojan-Clicker.Win32.Agent.bn, Trojan.Win32.LowZones.ai and PornWare.Dialer.Salc.

Disinfection in this case is tricky, as explorer.exe is an important Windows process. Additionally, the malware tries to prevent removal by disabling system restore, infecting the explorer.exe residing in %sysdir%\dllcache and lowering overall system security.

Things can get extra complicated as an AV can block access to the infected explorer.exe. This is why we provide the following removal instructions.

Please note that this removal guide does not apply to KAV 5 series. KAV 5 can disinfect explorer.exe in normal mode. However a full system scan is still required to delete or disinfect other malicious files.

* Boot into safe mode.
* Start a full system scan
* While the scan is running, kill the explorer.exe process via taskmanager.
* Disinfect all files detected as Virus.Win32.Bube.
* Reboot.
* The system is now clean of Virus.Win32.Bube.

Notes:
* Make sure to use the extended bases to remove the AdWare that Virus.Win32.Bube. may have downloaded..
* Security related system settings may have been altered by Virus.Win32.Bube, so check your settings after disinfection.
-----------------------------------
This short removal guide is meant for AVs which can disinfect Bube infected files.
Please make sure explorer.exe has been shutdown when attempting to disinfect(not delete or quarantine!!)the infected explorer.exe.
-----------------------------------

ich hab AV personal, funktioniert leider nicht so wie beschrieben

Hat ihn schon wer gehabt u weggebracht?

holzi 20.09.2005 21:47

ich hatte ihn noch nicht, aber vielleicht hilft das mcafee superdatfile:
http://download.mcafee.com/updates/superDat.asp

in ein verzeichnis kopieren und entpacken und scan/clean per batch starten.

hurt 20.09.2005 22:21

hm, da brauch ich anscheinend McAfee dafuer, oder? =)

holzi 20.09.2005 22:25

Zitat:

Original geschrieben von hurt
hm, da brauch ich anscheinend McAfee dafuer, oder? =)
nein brauchst du nicht - das superDAT file funktioniert auch so - allerdings nur scannen/cleanen per batch, also kein vollständiges AV-Programm. Allerdings konnten damit schon viele Leute ihre PCs säubern, hier ist auch keine Installation erforderlich. Man kann auch mit bartPE booten und dann scannen, falls erforderlich.

hurt 20.09.2005 22:50

das tool sagt dass c:\windows\explorer.exe clean ist

aber es reicht schon wenn ich c:\windows aufmach im explorer ... bekomme ich die virus-meldung

Ezeran 20.09.2005 22:59

Zitat:

Original geschrieben von hurt
das tool sagt dass c:\windows\explorer.exe clean ist

aber es reicht schon wenn ich c:\windows aufmach im explorer ... bekomme ich die virus-meldung

Das stimmt, ich spiel mich schon 2 Stunden mit dem Wurm und krieg ihn nicht weg!!! :mad:

Ezeran 21.09.2005 00:10

Mittlerweile hab ich schon folgenede Virenscanner ausprobiert:
GData Antivirus
Antivir (H + B EDV)
McAfee SuperdatFile
Panda (online)
KAV (online)

Der einzige der den Virus findet ist der Antivir, der kann ihn aber leider nicht bereinigen.

Hab auch schon versucht im abgesichteren Modus die explorer.exe mit einer Neuen zu ersetzen. Das hat aber leider auch nichts geholfen.

:confused: k.A. was da abgeht.

holzi 21.09.2005 07:52

vielleicht ist das mehr adware, probiert mal: spybot, lavasoft ad-aware, cwshredder, microsoft antispyware

Ezeran 21.09.2005 11:23

Spybot & Ad-aware haben nichts gefunden. :(

Antivir ist das einzige Programm das ihn erkennt, und zwar als: WORM/Bube.1.m

Das interessante daran ist, das man ihn aber auf der Antivir-Seite nicht einmal findet!?!?!?

holzi 21.09.2005 11:29

Die aktuelle Virendefinition is drauf?
Es kann durchaus auch sein, daß das ein Fehler ist. Kann durchaus vorkommen, daß ein Virenscanner etwas als Virus erkennt, obwohl es gar kein Virus ist. Gibt es sonst irgendwelche Hinweise auf einen Virus im System oder ist es nur die Meldung von Antivir?

Schick mal eine Mail an AntiVir - evtl. wird das im nächsten Virendef. Update korrigiert (falls es tatsächlich ein Fehler ist)


Alle Zeitangaben in WEZ +2. Es ist jetzt 18:36 Uhr.

Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
© 2009 FSL Verlag