WCM - Das österreichische Computer Magazin Forenübersicht
 

Zurück   WCM Forum > Rat & Tat > Internet

Internet Rat & Tat bei Internetproblemen

Microsoft KARRIERECAMPUS

Antwort
 
Themen-Optionen Ansicht
Alt 03.07.2002, 10:14   #1
Ottwald
Inventar
 
Benutzerbild von Ottwald
 
Registriert seit: 31.03.2001
Ort: 1130 Wien
Alter: 69
Beiträge: 4.244

Mein Computer

Standard Virus gefunden

´der heißt: TR/WORM.RC5.WININIT

wer weiß was der tut oder nicht tut
____________________________________
hau weg - den Dreck
Ottwald ist offline   Mit Zitat antworten
Alt 03.07.2002, 10:21   #2
Winni
bitte Mailadresse prüfen!
 
Registriert seit: 23.11.2001
Alter: 48
Beiträge: 373


Standard

Welchen VirenScanner hat dan den Virus gefunden? Bei Symantec gibt
es mit dieser Bezeichnung keinen Worm.

Schau sonst mal bei symantec unter den Vierenbeschreibungen nach.
Winni ist offline   Mit Zitat antworten
Alt 03.07.2002, 10:23   #3
flocky
Inventar
 
Registriert seit: 16.02.2002
Alter: 39
Beiträge: 3.880


flocky eine Nachricht über ICQ schicken
Standard

http://vil.nai.com/vil/content/v_98844.htm

auch wenn er auf der page anders heißt... ich hab in der liste auf den namen geklickt, den du gesagt hast.
flocky ist offline   Mit Zitat antworten
Alt 03.07.2002, 10:27   #4
Bastet
Elite
 
Registriert seit: 07.09.2000
Beiträge: 1.036


Standard

genaue infos findest du dort:

http://www.norman.no/de/virus_info/w32_bymer.shtml
http://www.pctip.ch/helpdesk/kummerk...iren/19523.asp
http://vil.mcafee.com/dispVirus.asp?virus_k=98844&
____________________________________
Bye Bastet

Bastet ist offline   Mit Zitat antworten
Alt 03.07.2002, 10:36   #5
holzi
Inventarisierter Pyromane
 
Benutzerbild von holzi
 
Registriert seit: 18.02.2000
Ort: Smørebrød, Smørebrød, Smørebrød røm, pøm, pøm, pøm, pøm
Beiträge: 5.581

Mein Computer

Standard

Ich hab´ bei datafellows folgendes dazu gefunden:

F-Secure Virus Descriptions

NAME: Bymer
ALIAS: Worm_Bymer_a, Worm.Bymer, Worm.RC5

During autumn 2000 there appeared 2 worms that drop RC5 clients on computers they infect. Below you can find descriptions of both of these worms.

VARIANT: Bymer.A

This worm is a PE executable (Win32 application). It infects Win9x machines with open file shares. This worm tries to locate a victim computer by randomly selecting an arbitrary IP address and attempting to connect to 'C' file share on that machine. If it is successful in accessing that shared resource, it will copy several files into the remote computer's \Windows\System\ directory:

WININIT.EXE - worm's body 22016 bytes long
DNETC.EXE - Distributed Net RC5 client 186188 bytes long
DNETC.INI - INI-file with settings for RC5 client

Additionally, the following line may be added to the remote computer's \Windows\WIN.INI file:

[windows]
load=C:\WINDOWS\SYSTEM\WININIT.EXE

This will enable autostarting of the worm during all Windows sessions. After rebooting on the the infected computer, the worm (WININIT.EXE) file executes RC5 client (DNETC.EXE) in hidden mode and continues to infect other computers.

VARIANT: Bymer.B

This worm is a PE executable too (Win32 application). It infects Win9x machines with open file shares. This worm tries to locate a victim computer by randomly selecting an arbitrary IP address and attempting to connect to 'C' file share on that machine. If it is successful in accessing that shared resource, it will copy several files into the remote machine's \Windows\Start Menu\Programs\StartUp\ and \Windows\System\ directories:

MSxxx.EXE - worm component 22016 bytes long (size and filename varies slightly)
MSCLIENT.EXE - worm component 4096 bytes long
INFO.DLL - text file log of other infected computers
DNETC.EXE - Distributed Net RC5 client 186188 bytes
DNETC.INI - INI-file with settings for RC5 client

Additionally, the following line may be added to the remote computer's \WINDOWS\WIN.INI file:

[windows]
load=c:\windows\system\msxxx.exe

This will enable autostarting of the worm during all Windows sessions. When any of two worm components is executed, the following data is entered into the registry:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Services]
MSINIT=c:\windows\system\msxxx.exe

The filename MSxxx.EXE may vary.

When the worm executes the RC5 client in hidden mode, it also modifies Registry to start the client every time Windows starts.

Bymer worm variants can be successfully disinfected with a fresh version of FSAV and the latest updates for it.
holzi ist offline   Mit Zitat antworten
Alt 03.07.2002, 18:45   #6
Ottwald
Inventar
 
Benutzerbild von Ottwald
 
Registriert seit: 31.03.2001
Ort: 1130 Wien
Alter: 69
Beiträge: 4.244

Mein Computer

Standard

an alle: herzlichen dank, hat gut geholfen!
nur fürchte ich, daß da noch was schief gegangen ist. beim abspielen einer audiocd oder der systemklänge klingts ganz verzerrt und abgehackt. soundkarte schon auf anderem rechner ausprobiert. ist in ordnung. vielleicht ist da noch irgendwas zerschossen.
____________________________________
hau weg - den Dreck
Ottwald ist offline   Mit Zitat antworten
Alt 03.07.2002, 21:39   #7
Bastet
Elite
 
Registriert seit: 07.09.2000
Beiträge: 1.036


Standard

Zitat:
Original geschrieben von Ottwald
an alle: herzlichen dank, hat gut geholfen!
nur fürchte ich, daß da noch was schief gegangen ist. beim abspielen einer audiocd oder der systemklänge klingts ganz verzerrt und abgehackt. soundkarte schon auf anderem rechner ausprobiert. ist in ordnung. vielleicht ist da noch irgendwas zerschossen.
wennst es genau wie hier beschrieben gemacht hast, dann dürfte nichts anderes defekt sein

vielleicht hast du dir noch was anderes eingefangen, ich würde auf jedenfall nach einem neuen virusupdate gleich einen komplettscan durchführen
____________________________________
Bye Bastet

Bastet ist offline   Mit Zitat antworten
Alt 04.07.2002, 00:28   #8
Ottwald
Inventar
 
Benutzerbild von Ottwald
 
Registriert seit: 31.03.2001
Ort: 1130 Wien
Alter: 69
Beiträge: 4.244

Mein Computer

Standard

aber selbstredend, der herr!
natürlich haben wir schon gescannt und tatsächlich is alles weg.
daß der sound im a.. ist, liegt wahrscheinlich an einem zerschossenen treiber, windows oder kaputtem mobo. leider. ist nämlich einmal beim transport die cpu aus dem sockel gehüpft und dann eingeschaltet worden. da kann was gewesen sein. man wird sehen.
____________________________________
hau weg - den Dreck
Ottwald ist offline   Mit Zitat antworten
Alt 07.07.2002, 20:20   #9
Ottwald
Inventar
 
Benutzerbild von Ottwald
 
Registriert seit: 31.03.2001
Ort: 1130 Wien
Alter: 69
Beiträge: 4.244

Mein Computer

Standard

so, jetzt weiß ich warum der sound krächzt.
mobo dürfte hinüber sein. der liebe besitzer hat beim transport nämlich die cpu aus dem slot rausgebeutelz und dann ein paar mal aufgedreht>>>kurzer oder zumindest fehler auf mobo.
darum jetzt meine suche:

brauche dringendst ein zumindest baugleiches mobo.
war ein ASUS P2B mit slot I.

wer sowas herumliegen hat und nicht mehr braucht bitte melden!
____________________________________
hau weg - den Dreck
Ottwald ist offline   Mit Zitat antworten
Alt 07.07.2002, 20:54   #10
Venkman
Inventar
 
Benutzerbild von Venkman
 
Registriert seit: 18.03.2001
Beiträge: 4.563


Standard winMx stürzt unter xp oft ab

tja das proggie macht andauernd an fehlerbericht und vorbei is - version 3.22 - irgendwie gfallt ma das proggie
____________________________________
extraterrestrial:WCM SETI group - mySetiStats_xml | Meldestelle Kinderpornografie | my DVDs

>When life hands you lemons, ask for tequila and salt.<

|für den optimisten ist das glas halb voll, für den pessimisten halb leer und für den techniker doppelt so groß wie es sein müsste|

error 042# - please restart this matrix! [OK]
Venkman ist offline   Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 07:08 Uhr.


Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Forum SEO by Zoints
© 2009 FSL Verlag