Delphi-PRAXiS

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Betriebssysteme (https://www.delphipraxis.net/27-betriebssysteme/)
-   -   Viren, oder was ist das? (2057_up.exe) (https://www.delphipraxis.net/21546-viren-oder-ist-das-2057_up-exe.html)

Matze 4. Mai 2004 17:30


Viren, oder was ist das? (2057_up.exe)
 
Liste der Anhänge anzeigen (Anzahl: 1)
Hi, seht euch mal bitte das Bild im Anhang an (2057_up.exe).

Ich musste auf reset drücken, da herunterfahren im Startmenü und im Taskmanager gesperrrt war. :?

Nach dem Reboot war die Anwendung skynet.exe aktiv.

kiar 4. Mai 2004 17:33

Re: Viren, oder was ist das? (2057_up.exe)
 
na matze, wo waren wir denn wieder :mrgreen:

sieht aus wie ein virus, schon mal spybot probiert?

Luckie 4. Mai 2004 17:33

Re: Viren, oder was ist das? (2057_up.exe)
 
Teste sie doch mit einem Virenscanner.

alcaeus 4. Mai 2004 17:35

Re: Viren, oder was ist das? (2057_up.exe)
 
Oder schick die Datei auf www.webimmune.net ein, die checken sie da auf viren

Matze 4. Mai 2004 17:40

Re: Viren, oder was ist das? (2057_up.exe)
 
Naja, jetzt hab ich's schon beseitigt, aber vor 1 Min war's schon wieder da und ich musste erneut rebooten.

Das kommt einfach über's Internet, ohne, dass ich auf einer Seite war, solbald ich sag "verbinden", schwupps, ist das zeugs da.

Beim ersten Mal war ich nur auf der DP, ob Daniel oder Gérome vielleicht... :mrgreen:

Achja, die Datei heißt nicht skynet.exe, sondern skynet, dann kommen 3 Buchstaben, "ave" oder so :gruebel:) und dann .exe.

alcaeus 4. Mai 2004 17:42

Re: Viren, oder was ist das? (2057_up.exe)
 
also, die suche auf der Virusliste von NAI gab für skynet nur einen 8 Jahre alten chinesischen File infector für Dos. Überlege mal eine Firewall aufs system zu geben. Du kannst aber auch die netsky-viren alle durchchecken, es gibt eh nur 29 varianten davon...

[add] :wall: Wieso muss denn der Virus von Terminator auch Skynet heißen...ich brauche kein Cybersch*** :wall: [/add]

kiar 4. Mai 2004 17:44

Re: Viren, oder was ist das? (2057_up.exe)
 
was hat es denn noch für auswirkungen,
meistens bringt einfaches löschen nichts.

schau dir mal den thread Automatisch sex seiten an , da sind einige hinweise.


raik

Bernhard Geyer 4. Mai 2004 17:44

Re: Viren, oder was ist das? (2057_up.exe)
 
Dann hast Du höchstwahrscheinlich den Sasser-Wurm oder Netsky.

Wer heutzutage noch ohne Router oder aktivierter Firewall (und noch dazu mit einem ungepatchten Windows-System) ins Internet geht ist selbst schuld. Und wenn man evtl. noch "Removale-Tools" für Viren/Würmer per Anklickt ...

Als SW-Entwickler sollte man es besser wissen und sich absichern.

Matze 4. Mai 2004 17:45

Re: Viren, oder was ist das? (2057_up.exe)
 
Ich lade mir soeben die Sygate Personal Firewall herunter, Sharky ist mir dieser zufrieden, ich hoffe, ich dann auch. ;)

Achja, danke euch 3en für's Posten. :)

Edit: Danke euch 4en. ;)

Smokey 4. Mai 2004 17:45

Re: Viren, oder was ist das? (2057_up.exe)
 
aus der security response von symanthech :

Zitat:

any process with a name consisting of four or five digits, followed by _up.exe (for example, 74354_up.exe).
Siehe Sasser.
Evtl den als dringlich eingestuften windows patch nicht geladen ? :roll:

<edit>oh da war schon einer schneller in sachen sasser :) <edit>

Matze 4. Mai 2004 17:46

Re: Viren, oder was ist das? (2057_up.exe)
 
Also, der Virus kam nicht per Email und Windows-Update habe ich gestern ausgeführt. :?

Bernhard Geyer 4. Mai 2004 17:47

Re: Viren, oder was ist das? (2057_up.exe)
 
Ich würde Kerio Personal Firewall verwenden. Hatte mit Sygabe große Probleme mit meinem Router (Reboot Router nötig, Verzögerter Start XP). Und auf einem Rechner ist trotzdem mal eine Wurm durchgekommen (Sygate-Firewall wahr abgestürzt).

Zitat:

Also, der Virus kam nicht per Email und Windows-Update habe ich gestern ausgeführt
Windows-Update erst gestern - dann war es schon zu spät!

alcaeus 4. Mai 2004 17:49

Re: Viren, oder was ist das? (2057_up.exe)
 
Info über Sasser: http://vil.nai.com/vil/content/v_125007.htm
M$-Info zum Patch: http://www.microsoft.com/germany/ms/...inMS04-011.htm

Matze 4. Mai 2004 17:53

Re: Viren, oder was ist das? (2057_up.exe)
 
Danke, nur habe ich genau diesen Patch gestern schon installiert.

Okay, dann nehme ich halt Keiro, danke. ;)

devnull 4. Mai 2004 17:55

Re: Viren, oder was ist das? (2057_up.exe)
 
Hi,
ich kann die Kerio PF empfehlen und dazu ein immer up to date gehaltenes AntiVir...
Mit Sygate hatte ich auch riesen Probleme; bei der Kerio darf man halt nicht die
System Security einstellen (XP bringt da öfters mal dann ein Kernel-Fehler)
Ich nehm mal an, dass Viren und Würmer das Ende des M$-Imperiums bringen :freak:

Matze 4. Mai 2004 18:04

Re: Viren, oder was ist das? (2057_up.exe)
 
Danke devnull! Genau so hab ich's jetzt auch: Keiro PF + regelmäßig upgedatetes AntiVir. :)

Robert_G 4. Mai 2004 18:32

Re: Viren, oder was ist das? (2057_up.exe)
 
Zitat:

Ich nehm mal an, dass Viren und Würmer das Ende des M$-Imperiums bringen
Na dann warte mal ab, bis es die meisten Programme als .Net Anwendungen gibt. Den paar "alten" Win32, die man noch hat, kann man dann lokale Rechte gewähren, aber sonst ist's aus mit Viren, Trojaner und der ganzen Bande. ;)
Denn jede Assembly, die nicht von einer lokalen Platte gestartet wurde, darf standardmäßig weder auf die Platte zugreifen, noch irgendwelche Einstellungen vornehmnen.

Software FWs halte ich für wenig sinnvoll (Eher nervig und ressourcenverschwendend).
Ein vernünftiger Router und etwas Mitdenken beim Surfen halten meinen Rechner seit...( :gruebel: ) ... kA Ewigkeiten virenfrei;

Luckie 4. Mai 2004 18:39

Re: Viren, oder was ist das? (2057_up.exe)
 
Zu mindest weiß ich wen ich einen Software FW habe, was alles ins Internet will und kann dies unterbinden.

alcaeus 4. Mai 2004 19:15

Re: Viren, oder was ist das? (2057_up.exe)
 
Ich habe in zwei Jahren einen einzigen Virus empfangen, und zwar per eMail (Netsky.q), und den habe ich abgeblockt, da mir der Subject ein bisschen verdächtig vorgekommen ist. Also, eMail als eml-Datei exportieren, in UltraEdit anschauen, aber soweit kommts dann doch nicht, denn mein AV hot sich schon gleich vehement gegen die Datei gewehrt. Und für den Notfall gibts noch ZA Pro
Achja, und vielleicht ist es das Abbonement auf NAI und Microsoft, deren eMails mich auf dem laufenden Stand halten, oder die Windows-Updates die ich immer wieder ausführe...

dR4g0N 4. Mai 2004 19:19

Re: Viren, oder was ist das? (2057_up.exe)
 
hast du denn denn jetzt komplett removed?

Hier noch ein paar Infos:

Patch um euch zu schuetzen:

http://www.microsoft.com/downloads/d...displaylang=de

Wie arbeitet der Wurm?

Aktuelle Informationen wie der Virus arbeitet:
Der Wurm scannt wie Blaster IP Bereiche im Internet ab und sucht nach Rechnern welche nicht den aktuellen Windows Patch (KB835732) installiert haben. Danach erzeugt er einen Buffer-Overflow in der ISASS.EXE, daher auch die Fehlermeldung. In den 60 Sekunden führt der Wurm dann ein FTP Skript (cmd.ftp) aus, welches den Rechner zu einem FTP Server connecten lässt um dort den Virus herunterzuladen. Nach dem nächsten Neustart ist der Virus dann installiert und der Rechner infiziert. Der Wurm erzeugt auf dem Lokalen Rechner eine Remote-Shell über Port 9996, desweiteren akzeptiert der Rechner nun FTP Verbindungen über 5554.

Der Virus lädt unter anderem folgende Dateien in den windows/system32 Ordner:
c:\WINDOWS\system32\11583_up.exe
c:\WINDOWS\system32\16913_up.exe
c:\WINDOWS\system32\29739_up.exe
c:\WINDOWS\system32\avserve.exe


Removal Tools

Symatec: http://securityresponse.symantec.com...oval.tool.html

McAfee: http://download.nai.com/products/mca...rt/stinger.exe

alcaeus 4. Mai 2004 19:22

Re: Viren, oder was ist das? (2057_up.exe)
 
Zitat:

Zitat von dR4g0N
Der Virus lädt unter anderem folgende Dateien in den windows/system32 Ordner:
c:\WINDOWS\system32\11583_up.exe
c:\WINDOWS\system32\16913_up.exe
c:\WINDOWS\system32\29739_up.exe
c:\WINDOWS\system32\avserve.exe

Man müsste noch dazusagen, dass die Nummer eine vier- oder fünfstellige Zahl sein kann.

Matze 4. Mai 2004 19:23

Re: Viren, oder was ist das? (2057_up.exe)
 
Ah, vielen Dank, ich hatte nur die avserve2.exe entfernt, die anderen 3 Dateien hatte ich vergessen :oops:

Ich wusste gar nicht, dass die beiden Viren zusammenhängen...

alcaeus 4. Mai 2004 19:29

Re: Viren, oder was ist das? (2057_up.exe)
 
Die hängen nicht wirklich zusammen, die arbeiten nur ähnlich...aber anscheinend kommt Sasser von den Machern von NetSky:
http://www.f-secure.com/weblog/

Matze 4. Mai 2004 19:31

Re: Viren, oder was ist das? (2057_up.exe)
 
Kann man die Typen nicht anzeigen, wenn man eh weiß, wer's war? :gruebel:

alcaeus 4. Mai 2004 19:34

Re: Viren, oder was ist das? (2057_up.exe)
 
Ne, die verstecken ihre Botschaften in den ausführbaren Dateien, außerdem, ziemlich viele IT-Experten kennen die Hackergruppe "Cult Of The Dead Cow", aber kennt irgendjemand die Mitglieder? Hier ist es ungefähr gleich.

Matze 4. Mai 2004 19:52

Re: Viren, oder was ist das? (2057_up.exe)
 
Boah, ich glaub es nicht. Ich dachte, jetzt zeigt mir dieses Programm diese paar Dateien an.

Es sind genau 180 infinzierte Dateien gefunden worden. :shock:

Hier mal ein kleiner Auszug: :mrgreen:

Zitat:

C:\WINDOWS\system32\10048_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\10048_up.exe has been deleted.
C:\WINDOWS\system32\10177_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\10177_up.exe has been deleted.
C:\WINDOWS\system32\1028_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\1028_up.exe has been deleted.
C:\WINDOWS\system32\10895_up.exe
Found the W32/Sasser.worm.d virus !!!
C:\WINDOWS\system32\10895_up.exe has been deleted.
C:\WINDOWS\system32\1115_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\1115_up.exe has been deleted.
C:\WINDOWS\system32\12667_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\12667_up.exe has been deleted.
C:\WINDOWS\system32\12825_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\12825_up.exe has been deleted.
C:\WINDOWS\system32\14231_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\14231_up.exe has been deleted.
C:\WINDOWS\system32\14560_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\14560_up.exe has been deleted.
C:\WINDOWS\system32\15834_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\15834_up.exe has been deleted.
C:\WINDOWS\system32\15899_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\15899_up.exe has been deleted.
C:\WINDOWS\system32\1674_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\1674_up.exe has been deleted.
C:\WINDOWS\system32\17424_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\17424_up.exe has been deleted.
C:\WINDOWS\system32\18584_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\18584_up.exe has been deleted.
C:\WINDOWS\system32\18931_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\18931_up.exe has been deleted.
C:\WINDOWS\system32\19012_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\19012_up.exe has been deleted.
C:\WINDOWS\system32\20342_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\20342_up.exe has been deleted.
C:\WINDOWS\system32\2057_up.exe
Found the W32/Sasser.worm.d virus !!!
C:\WINDOWS\system32\2057_up.exe has been deleted.
C:\WINDOWS\system32\21133_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\21133_up.exe has been deleted.
C:\WINDOWS\system32\215_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\215_up.exe has been deleted.
C:\WINDOWS\system32\21636_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\21636_up.exe has been deleted.
C:\WINDOWS\system32\22673_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\22673_up.exe has been deleted.
C:\WINDOWS\system32\22962_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\22962_up.exe has been deleted.
C:\WINDOWS\system32\2330_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\2330_up.exe has been deleted.
C:\WINDOWS\system32\24326_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\24326_up.exe has been deleted.
C:\WINDOWS\system32\2484_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\2484_up.exe has been deleted.
C:\WINDOWS\system32\24982_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\24982_up.exe has been deleted.
C:\WINDOWS\system32\25386_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\25386_up.exe has been deleted.
C:\WINDOWS\system32\25486_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\25486_up.exe has been deleted.
C:\WINDOWS\system32\26072_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\26072_up.exe has been deleted.
C:\WINDOWS\system32\26108_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\26108_up.exe has been deleted.
C:\WINDOWS\system32\26256_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\26256_up.exe has been deleted.
C:\WINDOWS\system32\27086_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\27086_up.exe has been deleted.
C:\WINDOWS\system32\27581_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\27581_up.exe has been deleted.
C:\WINDOWS\system32\28069_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\28069_up.exe has been deleted.
C:\WINDOWS\system32\28247_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\28247_up.exe has been deleted.
C:\WINDOWS\system32\28915_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\28915_up.exe has been deleted.
C:\WINDOWS\system32\3093_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\3093_up.exe has been deleted.
C:\WINDOWS\system32\30978_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\30978_up.exe has been deleted.
C:\WINDOWS\system32\31376_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\31376_up.exe has been deleted.
C:\WINDOWS\system32\32056_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\32056_up.exe has been deleted.
C:\WINDOWS\system32\32185_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\32185_up.exe has been deleted.
C:\WINDOWS\system32\32348_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\32348_up.exe has been deleted.
C:\WINDOWS\system32\32514_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\32514_up.exe has been deleted.
C:\WINDOWS\system32\3798_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\3798_up.exe has been deleted.
C:\WINDOWS\system32\3964_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\3964_up.exe has been deleted.
C:\WINDOWS\system32\5237_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\5237_up.exe has been deleted.
C:\WINDOWS\system32\5534_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\5534_up.exe has been deleted.
C:\WINDOWS\system32\5859_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\5859_up.exe has been deleted.
C:\WINDOWS\system32\6023_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\6023_up.exe has been deleted.
C:\WINDOWS\system32\6037_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\6037_up.exe has been deleted.
C:\WINDOWS\system32\6712_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\6712_up.exe has been deleted.
C:\WINDOWS\system32\6885_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\6885_up.exe has been deleted.
C:\WINDOWS\system32\6907_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\6907_up.exe has been deleted.
C:\WINDOWS\system32\7057_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\7057_up.exe has been deleted.
C:\WINDOWS\system32\7597_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\7597_up.exe has been deleted.
C:\WINDOWS\system32\9521_up.exe
Found the W32/Sasser.worm.b virus !!!
C:\WINDOWS\system32\9521_up.exe has been deleted.
C:\WINDOWS\system32\msnqmgr.exe\msnqmgr.exe
Found the W32/Sdbot.worm.gen virus !!!
C:\WINDOWS\system32\msnqmgr.exe\msnqmgr.exe has been deleted.

Number of clean files: 50154
Number of infected files: 180
Number of files deleted: 180

alcaeus 4. Mai 2004 19:56

Re: Viren, oder was ist das? (2057_up.exe)
 
Na bravo....also, kein Wunder dass ich mir den Scanner geholt habe...ich halte McAfee (NAI) neben F-Secure zur besten Sicherheitslösung für Online-Systeme

Matze 4. Mai 2004 20:02

Re: Viren, oder was ist das? (2057_up.exe)
 
Nochmals vielen Dank! Ich will gar nicht wissen, wie das weitergegangen wäre. ;) M

ein Rechner hat seit neuestem ewig zum Starten gebraucht, jetzt geht's bestimmt wieder schnell. :)

Matze 5. Mai 2004 16:38

Re: Viren, oder was ist das? (2057_up.exe)
 
Hallo, ich bin's nochmal ;)

Den Virus bekomme ich nun nicht mehr. :)

Nur, wenn ich meinen PC starte und den Desktop dann sehe, braucht mein PC noch 3 (in Worten: DREI) Minuten, bis ich damit arbeiten kann.

Es kann eigentlich nur an der Keiro Firewall liegen, denke ich. :?

Hat jemand schonmal ein Ähnliches Problem gehabt?

Ich werde gleich mal BootVis ausführen, aber mir kommt das schon sehr lange vor. :gruebel:

Robert Marquardt 5. Mai 2004 16:56

Re: Viren, oder was ist das? (2057_up.exe)
 
Da fragt man sich doch ob es nicht interessant waere einen kleinen Firewall-PC zu entwickeln,
der auf einer PCT-Karte sitzt. Alternativ als kleine Netzwerk-Box.
Ja ich weiss das gibt es schon (siehe Router-Kommentar), aber es kommt hier eher auf die Vermarktung an.

czapie 7. Mai 2004 17:08

Re: Viren, oder was ist das? (2057_up.exe)
 
Bundesamt für Sicherheit in der Informationstechnik


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:45 Uhr.

Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024-2025 by Thomas Breitkreuz