CommNews Forum Home  

Zurück   CnC Foren > Verschiedenes > Tech-Support / Tech-Talk

Antworten
 
Themen-Optionen Thema bewerten Ansicht
  #1  
Alt 06-01-2003, 05:43
Benutzerbild von MRThomm
MRThomm MRThomm ist offline
MaJeSTrO

 
Registriert seit: Dec 2001
Ort: München
Beiträge: 5.546
MRThomm ist...
MRThomm eine Nachricht über MSN schicken
OL Nick: DeSTr0yAX
Style: Nod
Angry Virusproblem

Und schon wieder gibts Probleme bei mir, diesmal ein etwas größeres.

Hab heute mal Antivirus durchlaufen lassen und bin dabei auf folgene Datei/Virus gestoßen.

Objektname: C:\WINNT\system32\syscfg32.exe

Virenname: Backdoor.Sdbot


Diese Datei wollte auch öfters mal einen Zugriff auf irgendwelche Verbindungen haben, die hab ich natürlich gleich blockiert.
Zuerst wollt ich die Datei isolieren, ohne Erfolg. Und Löschen kann ich sie auch nicht.
Da steht dann immer:

Quelldatei ist möglicherweise geöffnet...

Jo jetzt die Experten

Könnt ihr mir irgendwie helfen, wie ich den Virus wieder runter kriege?? Hab schon etwas Angst dass der mir irgendwas am PC put macht.
ThX schomal im voraus
__________________

TARJA, WE L0VE YOU 4EvER!
Mit Zitat antworten
  #2  
Alt 06-01-2003, 05:53
Shaddow6 Shaddow6 ist offline
Clan Moderator

 
Registriert seit: May 2002
Beiträge: 1.123
Shaddow6 hat noch keine Bewertung oder ist auf 0
vielleicht helfen dir die tools weiter die saemikneu in dem thread empfohlen hat

http://www.cncforen.de/showthread.php?threadid=24210

viel erfolg
__________________
Mit Zitat antworten
  #3  
Alt 06-01-2003, 11:12
Demborix by GCC Demborix by GCC ist offline
Tarnpanzerlehrling

 
Registriert seit: Aug 2001
Ort: Berlin
Beiträge: 925
Demborix by GCC hat noch keine Bewertung oder ist auf 0
OL Nick: Demborix
Hio,

mit Diskette oder CD starten und von der reinen Befehlszeile aus erst mal umbenennen.

MfG
Dembo
Mit Zitat antworten
  #4  
Alt 06-01-2003, 11:51
Benutzerbild von MaFiSoft
MaFiSoft MaFiSoft ist offline
Yuris Leibwache

 
Registriert seit: Jul 2001
Beiträge: 3.509
MaFiSoft hat noch keine Bewertung oder ist auf 0
OL Nick: MaFiSoft
Es handelt sich hierbei wohl um einen Trojaner und nicht um einen Virus.

Als erste Gegenmassnahme würde ich so vorgehen wie Dembo beschrieben. Als weiteres solltest du mal den Begriff bei google eingeben und schauen, ob noch weitere Schritte und welche notwendig sind, um den Trojaner komplett zu entfernen.
__________________
cu
MaFiSoft
Mit Zitat antworten
  #5  
Alt 06-01-2003, 14:59
Benutzerbild von MyersGer
MyersGer MyersGer ist offline
Moderator

 
Registriert seit: Jan 2002
Ort: hier :p
Beiträge: 8.002
MyersGer hat noch keine Bewertung oder ist auf 0
MyersGer eine Nachricht über ICQ schicken MyersGer eine Nachricht über MSN schicken MyersGer eine Nachricht über Yahoo! schicken
OL Nick: MyersGer
Style: vBulletin Default
ihr seid alle so kompliziert immer extra sachen saugen usw... nene
ich lobe mir da mein ntfs. schnell mal sagen, dass keiner drauf zugreifen darf und dann sagen dass administrator nur löschen darf. zack gelöscht! funktioniert mit jeder datei, die man normalerweise nicht löschen kann (auch wenn sie -vorher- verwendet wird).

wem das zu kompliziert is oder kein nerv drauf hat (obwohl das ganze ca. 10 sekuden dauert) muss sich halt n porgramm zum entfernen saugen oder es so wie dembo machen.
__________________
C3H6O Aceton

Burning squirrel

Und nicht vergessen:
Dieser Beitrag hat Superkuh-Kräfte!
Mit Zitat antworten
  #6  
Alt 06-01-2003, 15:49
Benutzerbild von ccdx21
ccdx21 ccdx21 ist offline
Commandobot

 
Registriert seit: Jan 2001
Beiträge: 3.464
ccdx21 ist...
ccdx21 eine Nachricht über ICQ schicken
also ich hab ntfs und bin auch nen admin
dennoch kann ich bei mir gewisse datein nicht löschen
__________________


Mit Zitat antworten
  #7  
Alt 06-01-2003, 15:50
Benutzerbild von Agent Smith
Agent Smith Agent Smith ist offline
Yuris Leibwache

 
Registriert seit: Jun 2001
Ort: Kiel
Beiträge: 3.712
Agent Smith hat noch keine Bewertung oder ist auf 0
Agent Smith eine Nachricht über ICQ schicken Agent Smith eine Nachricht über MSN schicken
OL Nick: noch keinen
symantec.com
da nach dem virus suchen
wenns n toll dagegen gibt, saugen
starten und virus is weg
__________________
be water my friend
Mit Zitat antworten
  #8  
Alt 06-01-2003, 15:55
Benutzerbild von MyersGer
MyersGer MyersGer ist offline
Moderator

 
Registriert seit: Jan 2002
Ort: hier :p
Beiträge: 8.002
MyersGer hat noch keine Bewertung oder ist auf 0
MyersGer eine Nachricht über ICQ schicken MyersGer eine Nachricht über MSN schicken MyersGer eine Nachricht über Yahoo! schicken
OL Nick: MyersGer
Style: vBulletin Default
Zitat:
Original geschrieben von ccdx21
also ich hab ntfs und bin auch nen admin
dennoch kann ich bei mir gewisse datein nicht löschen
musst auch berechtigungen nehmen und dem admin NUR löschen erlauben
__________________
C3H6O Aceton

Burning squirrel

Und nicht vergessen:
Dieser Beitrag hat Superkuh-Kräfte!
Mit Zitat antworten
  #9  
Alt 06-01-2003, 16:04
Benutzerbild von ccdx21
ccdx21 ccdx21 ist offline
Commandobot

 
Registriert seit: Jan 2001
Beiträge: 3.464
ccdx21 ist...
ccdx21 eine Nachricht über ICQ schicken
gut
bin xp newbie
wo mach ich das ?
wo find ich das?
__________________


Mit Zitat antworten
  #10  
Alt 06-01-2003, 16:37
Benutzerbild von MyersGer
MyersGer MyersGer ist offline
Moderator

 
Registriert seit: Jan 2002
Ort: hier :p
Beiträge: 8.002
MyersGer hat noch keine Bewertung oder ist auf 0
MyersGer eine Nachricht über ICQ schicken MyersGer eine Nachricht über MSN schicken MyersGer eine Nachricht über Yahoo! schicken
OL Nick: MyersGer
Style: vBulletin Default
mäh hab kein webspace mehr (na ok 5kb hab ich noch )
muss ich hier 5 posts machen *gruml*
Angehängte Dateien
Dateityp: rar part1.rar (97,7 KB, 89x aufgerufen)
__________________
C3H6O Aceton

Burning squirrel

Und nicht vergessen:
Dieser Beitrag hat Superkuh-Kräfte!
Mit Zitat antworten
  #11  
Alt 06-01-2003, 16:38
Benutzerbild von MyersGer
MyersGer MyersGer ist offline
Moderator

 
Registriert seit: Jan 2002
Ort: hier :p
Beiträge: 8.002
MyersGer hat noch keine Bewertung oder ist auf 0
MyersGer eine Nachricht über ICQ schicken MyersGer eine Nachricht über MSN schicken MyersGer eine Nachricht über Yahoo! schicken
OL Nick: MyersGer
Style: vBulletin Default
aber das ganze sollte sich von selbst erklären
Angehängte Dateien
Dateityp: rar part2.rar (97,7 KB, 89x aufgerufen)
__________________
C3H6O Aceton

Burning squirrel

Und nicht vergessen:
Dieser Beitrag hat Superkuh-Kräfte!
Mit Zitat antworten
  #12  
Alt 06-01-2003, 16:38
Benutzerbild von MyersGer
MyersGer MyersGer ist offline
Moderator

 
Registriert seit: Jan 2002
Ort: hier :p
Beiträge: 8.002
MyersGer hat noch keine Bewertung oder ist auf 0
MyersGer eine Nachricht über ICQ schicken MyersGer eine Nachricht über MSN schicken MyersGer eine Nachricht über Yahoo! schicken
OL Nick: MyersGer
Style: vBulletin Default
wenn nicht kannste ja doch noch nachfragen
Angehängte Dateien
Dateityp: rar part3.rar (97,7 KB, 92x aufgerufen)
__________________
C3H6O Aceton

Burning squirrel

Und nicht vergessen:
Dieser Beitrag hat Superkuh-Kräfte!
Mit Zitat antworten
  #13  
Alt 06-01-2003, 16:39
Benutzerbild von MyersGer
MyersGer MyersGer ist offline
Moderator

 
Registriert seit: Jan 2002
Ort: hier :p
Beiträge: 8.002
MyersGer hat noch keine Bewertung oder ist auf 0
MyersGer eine Nachricht über ICQ schicken MyersGer eine Nachricht über MSN schicken MyersGer eine Nachricht über Yahoo! schicken
OL Nick: MyersGer
Style: vBulletin Default
-
Angehängte Dateien
Dateityp: rar part4.rar (97,7 KB, 87x aufgerufen)
__________________
C3H6O Aceton

Burning squirrel

Und nicht vergessen:
Dieser Beitrag hat Superkuh-Kräfte!
Mit Zitat antworten
  #14  
Alt 06-01-2003, 16:40
Benutzerbild von MyersGer
MyersGer MyersGer ist offline
Moderator

 
Registriert seit: Jan 2002
Ort: hier :p
Beiträge: 8.002
MyersGer hat noch keine Bewertung oder ist auf 0
MyersGer eine Nachricht über ICQ schicken MyersGer eine Nachricht über MSN schicken MyersGer eine Nachricht über Yahoo! schicken
OL Nick: MyersGer
Style: vBulletin Default
noch ma sorry aber ich kanns ja nachher wieder löschen!
Angehängte Dateien
Dateityp: rar part5.rar (21,5 KB, 93x aufgerufen)
__________________
C3H6O Aceton

Burning squirrel

Und nicht vergessen:
Dieser Beitrag hat Superkuh-Kräfte!
Mit Zitat antworten
  #15  
Alt 06-01-2003, 19:40
Benutzerbild von MRThomm
MRThomm MRThomm ist offline
MaJeSTrO

 
Registriert seit: Dec 2001
Ort: München
Beiträge: 5.546
MRThomm ist...
MRThomm eine Nachricht über MSN schicken
OL Nick: DeSTr0yAX
Style: Nod
Zitat:
Original geschrieben von Demborix by GCC
Hio,

mit Diskette oder CD starten und von der reinen Befehlszeile aus erst mal umbenennen.

MfG
Dembo
Das kapier ich irgendwie ned ganz

Ich wollte das Proggi von Samikneu runterladen, aber der Server scheint zu überlastet zu sein.

@Myers
Ich bin jetzt so vorgegangen wie du es beschrieben hast und hab mir ( Admin ) nur das Recht gegeben die Datei zu löschen. Aber nach wie vor kommt immer wieder "Kein Zugriff möglich. Die Quelldatei ist möglicherweise geöffnet"

Bei Symantec bin ich auch ned fündig geworden und in der info der Virenliste steht bei backdoor.sdbot nur Häufigkeit "häufig"
Infiziert: N/A
Länge: 0 Byte
und sonst auch nichts weiters. Also wirklich weiter hat mir das noch nicht geholfen. Aber ich hoffe doch noch, dass ihr mir irgendwie weiterhelfen könnt

Ich hab grad noch ne neue Datei mit dem selben Namen syscfg32 entdeckt, die gestern noch nicht da war. Es ist eine Verknüpfung mit einer Anwendung für MS-DOS. Kann ich diese Verknüpfung löschen oder hat das irgendwas zu bedeuten??
__________________

TARJA, WE L0VE YOU 4EvER!

Geändert von MRThomm (06-01-2003 um 19:46 Uhr).
Mit Zitat antworten
  #16  
Alt 06-01-2003, 19:57
Benutzerbild von MyersGer
MyersGer MyersGer ist offline
Moderator

 
Registriert seit: Jan 2002
Ort: hier :p
Beiträge: 8.002
MyersGer hat noch keine Bewertung oder ist auf 0
MyersGer eine Nachricht über ICQ schicken MyersGer eine Nachricht über MSN schicken MyersGer eine Nachricht über Yahoo! schicken
OL Nick: MyersGer
Style: vBulletin Default
nö die kann nicht mehr verwendet werden wenn nur löschen eingetragen is und auch kein anderer benutzer drauf zugreifen kann.
wenn doch... vielleicht steht das programm ja unter prozesse beim taskmanager!?




bei symantec steht wie man den entfernt aber nur mit norton AV (gaaaanz unten in der virus-beschreibung)

sonst musste ma google suchen...
http://www.google.de/search?hl=de&ie...++remove&meta=
__________________
C3H6O Aceton

Burning squirrel

Und nicht vergessen:
Dieser Beitrag hat Superkuh-Kräfte!

Geändert von MyersGer (06-01-2003 um 20:02 Uhr).
Mit Zitat antworten
  #17  
Alt 06-01-2003, 21:41
Benutzerbild von MRThomm
MRThomm MRThomm ist offline
MaJeSTrO

 
Registriert seit: Dec 2001
Ort: München
Beiträge: 5.546
MRThomm ist...
MRThomm eine Nachricht über MSN schicken
OL Nick: DeSTr0yAX
Style: Nod
beim Taskmanger ist kein Vorgang da

also zum removen soll ich das hier machen

Do the following to remove the Backdoor.Sdbot:

Download the latest virus definitions.
For Windows 95/98/Me, restart the computer in Safe mode.
For Windows NT/2000/XP, stop the Trojan process.
Scan with NAV, and delete all infected files.
Remove the entries that the Trojan added to the registry.

Was heisst hier Trojan Vorgang stoppen? Und wie kann ich herausfinden, welche Einträge der Trojaner bei mir im Register gemacht hat??

Ich bin jetzt nochmal mit NAV durch den Trojaner gegangen, konnte ihn nach wie vor nicht löschen, aber ich hab ihn jetzt isoliert.

Kann da trotzdem noch irgendwas oder irgendwann schief gehen oder ist der Trojaner jetzt wirklich vom System abgeschlossen?

Falls alles jetzt sicher ist danke ich schonmal für alle Ratschläge + Hilfen
__________________

TARJA, WE L0VE YOU 4EvER!
Mit Zitat antworten
  #18  
Alt 06-01-2003, 21:56
Benutzerbild von MyersGer
MyersGer MyersGer ist offline
Moderator

 
Registriert seit: Jan 2002
Ort: hier :p
Beiträge: 8.002
MyersGer hat noch keine Bewertung oder ist auf 0
MyersGer eine Nachricht über ICQ schicken MyersGer eine Nachricht über MSN schicken MyersGer eine Nachricht über Yahoo! schicken
OL Nick: MyersGer
Style: vBulletin Default
mit trojan process meinen die das was ich oben gesagt hab (ob er im task manager unter prozesse steht und da sollteste den dann schliessen)

wenn das programm isoliert ist sollte man des auch aus der isolation löschen können oder?
wenn es sonst nirgends ist haste es wohl entschärft
__________________
C3H6O Aceton

Burning squirrel

Und nicht vergessen:
Dieser Beitrag hat Superkuh-Kräfte!
Mit Zitat antworten
  #19  
Alt 07-01-2003, 00:52
Benutzerbild von MRThomm
MRThomm MRThomm ist offline
MaJeSTrO

 
Registriert seit: Dec 2001
Ort: München
Beiträge: 5.546
MRThomm ist...
MRThomm eine Nachricht über MSN schicken
OL Nick: DeSTr0yAX
Style: Nod
Naja, jetzt gibt es nur noch das Problem mit der DOS-Verknüpfung. Die kann ich nicht löschen, aber dafür hab ich da auch alle Berechtigungen entzogen, nur löschen ist jetzt noch eingetragen. Aber wenn ich mit NAV durch den Ordner gehe findet er keinen Virus/Trojaner mehr, obwohl da noch ne syscfg32 datei da ist. Wie kann ich da jetzt vorgehen? Ich mein die DOS-Datei ist erst heute aufgetaucht.
__________________

TARJA, WE L0VE YOU 4EvER!
Mit Zitat antworten
  #20  
Alt 09-01-2003, 01:01
goldmar
Guest

 
Beiträge: n/a
Könntest ja versuchen in SafeMode oder so zu löschen...

Geändert von goldmar (09-01-2003 um 01:04 Uhr).
Mit Zitat antworten
  #21  
Alt 09-01-2003, 17:44
Benutzerbild von MRThomm
MRThomm MRThomm ist offline
MaJeSTrO

 
Registriert seit: Dec 2001
Ort: München
Beiträge: 5.546
MRThomm ist...
MRThomm eine Nachricht über MSN schicken
OL Nick: DeSTr0yAX
Style: Nod
hehe ich hatte zwar jetzt keine probleme mehr, aber die datei hat mich immer noch gestört. Irgendwie hab ichs jetzt geschafft, dass ich die datei lösche, irgendwas bei NAV rumpropiert und das teil war weg

Also ThX nochmal an @lle

__________________

TARJA, WE L0VE YOU 4EvER!
Mit Zitat antworten
Antworten

Lesezeichen


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist An.
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.
Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 03:32 Uhr.


Powered by vBulletin Version 3.7.3 (Deutsch)
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Template-Modifikationen durch TMS

Affiliates
United Forum GetBoinKeD cnc.onlinewelten.de