WCM - Das österreichische Computer Magazin Forenübersicht
 

Zurück   WCM Forum > Rat & Tat > IT-Security

IT-Security Rat & Tat bei Fragen und Problemen zu Computer-, Netzwerk- und Daten-Sicherheit

Microsoft KARRIERECAMPUS

Antwort
 
Themen-Optionen Ansicht
Alt 20.09.2005, 21:38   #1
hurt
Veteran
 
Registriert seit: 02.12.2000
Alter: 43
Beiträge: 298


hurt eine Nachricht über ICQ schicken
Standard WORM/Bube.1.m

Hi

Hat wer von euch den Wurm schon mal gehabt?
Im Google finde ich nichts, nur andere Bube.X.X Wuermer

-----------------------------------
We are currently seeing an increase in cases which involve file infecting AdWare.
These new viruses are more sophisticated than the one we previously reported and append malicious code to Windows' explorer.exe. The viruses belong to the Virus.Win32.Bube family.

For example, Virus.Win32.Bube.d downloads AdWare and Trojans, including: AdWare.ISearch.d, Trojan-Clicker.Win32.Agent.bn, Trojan.Win32.LowZones.ai and PornWare.Dialer.Salc.

Disinfection in this case is tricky, as explorer.exe is an important Windows process. Additionally, the malware tries to prevent removal by disabling system restore, infecting the explorer.exe residing in %sysdir%\dllcache and lowering overall system security.

Things can get extra complicated as an AV can block access to the infected explorer.exe. This is why we provide the following removal instructions.

Please note that this removal guide does not apply to KAV 5 series. KAV 5 can disinfect explorer.exe in normal mode. However a full system scan is still required to delete or disinfect other malicious files.

* Boot into safe mode.
* Start a full system scan
* While the scan is running, kill the explorer.exe process via taskmanager.
* Disinfect all files detected as Virus.Win32.Bube.
* Reboot.
* The system is now clean of Virus.Win32.Bube.

Notes:
* Make sure to use the extended bases to remove the AdWare that Virus.Win32.Bube. may have downloaded..
* Security related system settings may have been altered by Virus.Win32.Bube, so check your settings after disinfection.
-----------------------------------
This short removal guide is meant for AVs which can disinfect Bube infected files.
Please make sure explorer.exe has been shutdown when attempting to disinfect(not delete or quarantine!!)the infected explorer.exe.
-----------------------------------

ich hab AV personal, funktioniert leider nicht so wie beschrieben

Hat ihn schon wer gehabt u weggebracht?
____________________________________
...::: www.nineinchnails.at - Perfect Little Dream :::...
hurt ist offline   Mit Zitat antworten
Alt 20.09.2005, 21:47   #2
holzi
Inventarisierter Pyromane
 
Benutzerbild von holzi
 
Registriert seit: 18.02.2000
Ort: Smørebrød, Smørebrød, Smørebrød røm, pøm, pøm, pøm, pøm
Beiträge: 5.581

Mein Computer

Standard

ich hatte ihn noch nicht, aber vielleicht hilft das mcafee superdatfile:
http://download.mcafee.com/updates/superDat.asp

in ein verzeichnis kopieren und entpacken und scan/clean per batch starten.
____________________________________
Wenn die Bierwirtin ein minderwertiges, dem Getreidepreis nicht entsprechendes Bier verkauft, soll sie überführt und alsdann im Flusse ertränkt werden.
Hamurabi, 1768-1686 v. Chr.
holzi ist offline   Mit Zitat antworten
Alt 20.09.2005, 22:21   #3
hurt
Veteran
 
Registriert seit: 02.12.2000
Alter: 43
Beiträge: 298


hurt eine Nachricht über ICQ schicken
Standard

hm, da brauch ich anscheinend McAfee dafuer, oder? =)
____________________________________
...::: www.nineinchnails.at - Perfect Little Dream :::...
hurt ist offline   Mit Zitat antworten
Alt 20.09.2005, 22:25   #4
holzi
Inventarisierter Pyromane
 
Benutzerbild von holzi
 
Registriert seit: 18.02.2000
Ort: Smørebrød, Smørebrød, Smørebrød røm, pøm, pøm, pøm, pøm
Beiträge: 5.581

Mein Computer

Standard

Zitat:
Original geschrieben von hurt
hm, da brauch ich anscheinend McAfee dafuer, oder? =)
nein brauchst du nicht - das superDAT file funktioniert auch so - allerdings nur scannen/cleanen per batch, also kein vollständiges AV-Programm. Allerdings konnten damit schon viele Leute ihre PCs säubern, hier ist auch keine Installation erforderlich. Man kann auch mit bartPE booten und dann scannen, falls erforderlich.
____________________________________
Wenn die Bierwirtin ein minderwertiges, dem Getreidepreis nicht entsprechendes Bier verkauft, soll sie überführt und alsdann im Flusse ertränkt werden.
Hamurabi, 1768-1686 v. Chr.
holzi ist offline   Mit Zitat antworten
Alt 20.09.2005, 22:50   #5
hurt
Veteran
 
Registriert seit: 02.12.2000
Alter: 43
Beiträge: 298


hurt eine Nachricht über ICQ schicken
Standard

das tool sagt dass c:\windows\explorer.exe clean ist

aber es reicht schon wenn ich c:\windows aufmach im explorer ... bekomme ich die virus-meldung
____________________________________
...::: www.nineinchnails.at - Perfect Little Dream :::...
hurt ist offline   Mit Zitat antworten
Alt 20.09.2005, 22:59   #6
Ezeran
Newbie
 
Registriert seit: 20.09.2005
Beiträge: 8


Böse

Zitat:
Original geschrieben von hurt
das tool sagt dass c:\windows\explorer.exe clean ist

aber es reicht schon wenn ich c:\windows aufmach im explorer ... bekomme ich die virus-meldung
Das stimmt, ich spiel mich schon 2 Stunden mit dem Wurm und krieg ihn nicht weg!!!
Ezeran ist offline   Mit Zitat antworten
Alt 21.09.2005, 00:10   #7
Ezeran
Newbie
 
Registriert seit: 20.09.2005
Beiträge: 8


Standard

Mittlerweile hab ich schon folgenede Virenscanner ausprobiert:
GData Antivirus
Antivir (H + B EDV)
McAfee SuperdatFile
Panda (online)
KAV (online)

Der einzige der den Virus findet ist der Antivir, der kann ihn aber leider nicht bereinigen.

Hab auch schon versucht im abgesichteren Modus die explorer.exe mit einer Neuen zu ersetzen. Das hat aber leider auch nichts geholfen.

k.A. was da abgeht.
Ezeran ist offline   Mit Zitat antworten
Alt 21.09.2005, 07:52   #8
holzi
Inventarisierter Pyromane
 
Benutzerbild von holzi
 
Registriert seit: 18.02.2000
Ort: Smørebrød, Smørebrød, Smørebrød røm, pøm, pøm, pøm, pøm
Beiträge: 5.581

Mein Computer

Standard

vielleicht ist das mehr adware, probiert mal: spybot, lavasoft ad-aware, cwshredder, microsoft antispyware
____________________________________
Wenn die Bierwirtin ein minderwertiges, dem Getreidepreis nicht entsprechendes Bier verkauft, soll sie überführt und alsdann im Flusse ertränkt werden.
Hamurabi, 1768-1686 v. Chr.
holzi ist offline   Mit Zitat antworten
Alt 21.09.2005, 11:23   #9
Ezeran
Newbie
 
Registriert seit: 20.09.2005
Beiträge: 8


Standard

Spybot & Ad-aware haben nichts gefunden.

Antivir ist das einzige Programm das ihn erkennt, und zwar als: WORM/Bube.1.m

Das interessante daran ist, das man ihn aber auf der Antivir-Seite nicht einmal findet!?!?!?
Ezeran ist offline   Mit Zitat antworten
Alt 21.09.2005, 11:29   #10
holzi
Inventarisierter Pyromane
 
Benutzerbild von holzi
 
Registriert seit: 18.02.2000
Ort: Smørebrød, Smørebrød, Smørebrød røm, pøm, pøm, pøm, pøm
Beiträge: 5.581

Mein Computer

Standard

Die aktuelle Virendefinition is drauf?
Es kann durchaus auch sein, daß das ein Fehler ist. Kann durchaus vorkommen, daß ein Virenscanner etwas als Virus erkennt, obwohl es gar kein Virus ist. Gibt es sonst irgendwelche Hinweise auf einen Virus im System oder ist es nur die Meldung von Antivir?

Schick mal eine Mail an AntiVir - evtl. wird das im nächsten Virendef. Update korrigiert (falls es tatsächlich ein Fehler ist)
____________________________________
Wenn die Bierwirtin ein minderwertiges, dem Getreidepreis nicht entsprechendes Bier verkauft, soll sie überführt und alsdann im Flusse ertränkt werden.
Hamurabi, 1768-1686 v. Chr.
holzi ist offline   Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 18:28 Uhr.


Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Forum SEO by Zoints
© 2009 FSL Verlag