Auf den Beitrag: (ID: 23329) sind "26" Antworten eingegangen (Gelesen: 1564 Mal).
"Autor"

KaZaA-Virus

Nutzer: Gast_Nickmaster
Status: Profiuser
Post schicken
Registriert seit: 13.05.2002
Anzahl Nachrichten: 39

geschrieben am: 22.05.2002    um 01:43 Uhr   
Ich weiß nicht, ob ihr schön gehört habt, aber in der Tauschbörse KazaA hat sich ein Virus eingeschlichen. Habe selber die Erfahrung gemacht mit diesem netten Teil und musste meinen Rechner neumachen.

Der Virus ist eine Datei, eine Anwendung, in Form eines Windows-Media-Player-Files (jedenfalls bei mir), die sich nach dem Ausführen in den System-Ordner von Windows schiebt. Dort ist er unter dem Namen "Explorer" zu finden. Löschen ist hier allerdings nicht möglich. Löschen ging bei mir nur im MS-Dos-Modus...mit "del explorer.*".

Ich finde es ja eine ziemliche Schweinerei, das sowas überhaupt passieren kann, aber naja. Ich hoffe, konnte euch bissl informieren und helfen.

Sagt mir eure Meinung dazu...


Beitrag wurde von xeena am 22.05.2002 um 02:22 Uhr aus dem Forum Treffpunkt verschoben.
  Top
"Autor"  
Nutzer: Luana
Status: CW-Team
Post schicken
Registriert seit: 13.07.2001
Anzahl Nachrichten: 1321

geschrieben am: 22.05.2002    um 01:48 Uhr   
kreisch..schon wieder einer?.....zum Glück war ich noch nichbei KazaA
die spinnen die Chatter....
  Top
"Autor"  
Nutzer: Arri*
Status: Profiuser
Post schicken
Registriert seit: 01.01.2000
Anzahl Nachrichten: 101

geschrieben am: 22.05.2002    um 02:08 Uhr   
WinMX rulez!!!..gg
  Top
"Autor"  
Nutzer: xeena
Status: Profiuser
Post schicken
Registriert seit: 30.03.2002
Anzahl Nachrichten: 6236

geschrieben am: 22.05.2002    um 02:20 Uhr   


na rate mal, was ich die letzten stunden gemacht habe?

das scheissding ist das mieseste, was mir jemals begegnet ist!!!!


*immer noch wütend*

xeena


ein dickesdickes dankeknutschi an dr. knock, ice und rammi fürs helfen

Warum richtest Du über mich, wenn Du doch keine Ahnung hast, wovon ich spreche, wie ich lebe, wie ich liebe?
  Top
"Autor"  
Nutzer: xeena
Status: Profiuser
Post schicken
Registriert seit: 30.03.2002
Anzahl Nachrichten: 6236

geschrieben am: 22.05.2002    um 02:23 Uhr   

Hier ist die Orginal erklärung von MS zum MSGSRV32

Im vorliegenden Artikel ist die Funktion des Windows
32-Bit-Meldungsservers (Msgsrv32.exe) erläutert.


WEITERE INFORMATIONEN


Bei Msgsrv32.exe handelt es sich um ein Programm, das unsichtbar auf
dem Windows-Desktop läuft und mehrere Hintergrundfunktionen ausführt,
die für den Betrieb von Windows notwendig sind. Diese Funktionen
umfassen:

Transport von Plug-and-Play-Meldungen zwischen verschiedenen Teilen
des Betriebssystems.
Koordination automatischer Reaktionen auf Setup-Programme. Dies
umfaßt Prüfungen, ob Windows-Dateien fälschlicherweise von einem
Setup-Programm überschrieben wurden, und wahlweise die
Wiederherstellung der Windows-Versionen der entsprechenden Dateien.
Anzeige der Anmelde-Dialogbox, falls Vernetzung aktiviert ist.
Wiedergabe von Klängen beim Ein- und Auschalten des Systems.
Laden und Entladen der installierbaren Windows-Treiber beim Einschalten
bzw. Ausschalten.
Ausführen des Shell-Programms (normalerweise Explorer.exe) und
Wiederaufruf der Shell, falls diese nicht reagiert.

------------------------------------------------

20.05.2002
Virusquelle Filesharing: W32/Benjamin infiziert
Kazaa-Netzwerk
Die Antiviren-Labors von Sophos und Kaspersky melden ein
vermehrtes Auftreten des neuen Wurms W32/Benjamin.
Dieser verbreitet sich über den Filesharing-Service Kazaa und
installiert sich im Sharing-Verzeichnis des Opfers. Somit
werden andere User die Dateien von diesem infizierten Host
herrunterladen, ebenfalls infiziert. Derzeit beschränkt sich der
Virus auf das Kazaa-Netzwerk, aber Nutzer von anderen
Sharingdiensten sind nicht sicher. Generell sind solche
Filesharingnetzwerke eine Virentummelstätte. So liegen uns
zahlreiche Meldungen von Viren-Opfer vor, die sich über z.B.
Morpheus und Gnutella mit verschiedenen Viren, daunter
auch CIH, Nimda, Badtrans & KLEZ infiziert haben.

Beschreibung

Dieser Virus verbreitet sich über den Filesharing-Service Kazaa. Wird die
Datei ausgeführt, kopiert er sich ins Windows-Verzeichnis und startet sich
bei jedem Rechnerstart erneut. Danach infiziert er das Sharing-Verzeichnis
der Kazaa-Software, sodass User die Dateien vom infizierten Rechner
runterladen, ebenfalls mit dem Wurm infiziert werden.

-------------------------------------------------------------------------------------
Warum richtest Du über mich, wenn Du doch keine Ahnung hast, wovon ich spreche, wie ich lebe, wie ich liebe?
  Top
"Autor"  
Nutzer: xeena
Status: Profiuser
Post schicken
Registriert seit: 30.03.2002
Anzahl Nachrichten: 6236

geschrieben am: 22.05.2002    um 02:23 Uhr   


Aliases:
Worm.Kazaa.Benjamin, TROJ_FILLHDD.A,
W32/Benjamin.worm, Benjamin, Kazaa
Worm, BackDoor-AEG,, Trojan.Filler,
W32/Kazoa

Description:
This destructive worm propagates through the Kazaa network, a
peer-to-peer file exchange network. It runs in the background and
continuously drops slightly altered copies of itself, filling infected hard
disk drives. It also repetitively connects to a remote site, congesting an
infected system's network connection.

Solution:

1.Launch Registry Editor. Click Start>Run, type REGEDIT then hit
the Enter key.
2.In the left panel, double click the following:
HKEY_LOCAL_MACHINE>Software>Microsoft>Windows>
CurrentVersion>Run
3.In the right panel, locate and delete the registry entry:
System-Service = "%SysDir%EXPLORER.SCR"
4.Again in the left panel, double click the following:
HKEY_LOCAL_MACHINE>Software>Microsoft
5.In the right panel, locate and delete the registry entry:
syscod = "%worm generated set of characters%"
6.Restart your computer.
7.Open Windows Explorer. Right-click Start and click Explore.
8.Navigate to the Windows system directory, and delete the
malware file and the dropped files:
On Windows 9x/ME/XP:
a.In the left panel, double click the following:
Windows>System
b.In the right panel, locate and delete the file:
EXPLORER.SCR
c.Again in the left panel, double click the following:
Windows>Temp
d.In the right panel, locate and delete the folder:
Sys32
On Windows NT/2000:
a.In the left panel, double click the following:
WINNT>System32
b.In the right panel, locate and delete the file:
EXPLORER.SCR
c.Again in the left panel, double click the following:
WINNT>Temp
d.In the right panel, locate and delete the folder:
Sys32
9.Scan your system with Trend Micro antivirus and delete all files
detected as WORM_BENJAMIN.A. To do this Trend Micro
customers must download the latest pattern file and scan their
system. Other email users may use HouseCall, Trend Micro's
free online virus scanner.
Warum richtest Du über mich, wenn Du doch keine Ahnung hast, wovon ich spreche, wie ich lebe, wie ich liebe?
  Top
"Autor"  
Nutzer: xeena
Status: Profiuser
Post schicken
Registriert seit: 30.03.2002
Anzahl Nachrichten: 6236

geschrieben am: 22.05.2002    um 02:24 Uhr   


solange es kein entfernungs-proggi gibt, werd ich kazaa von meinem rechner schmeissen!!!


xeena
Warum richtest Du über mich, wenn Du doch keine Ahnung hast, wovon ich spreche, wie ich lebe, wie ich liebe?
  Top
"Autor"  
Nutzer: Gast_Nickmaster
Status: Profiuser
Post schicken
Registriert seit: 13.05.2002
Anzahl Nachrichten: 39

geschrieben am: 22.05.2002    um 02:26 Uhr   
wohl besser so...hatte mir vorhin den selben wieder geholt...aber sofort gelöscht.
  Top
"Autor"  
Nutzer: xeena
Status: Profiuser
Post schicken
Registriert seit: 30.03.2002
Anzahl Nachrichten: 6236

geschrieben am: 22.05.2002    um 02:57 Uhr   


das wird noch lustig...

.... fast alle rechner die filesharing nutzen sind infiziert


xee
Warum richtest Du über mich, wenn Du doch keine Ahnung hast, wovon ich spreche, wie ich lebe, wie ich liebe?
  Top
"Autor"  
Nutzer: looser
Status: Profiuser
Post schicken
Registriert seit: 01.01.2000
Anzahl Nachrichten: 413

geschrieben am: 22.05.2002    um 14:05 Uhr   

meiner nicht

man sollte bei den filesharingdiensten erst alles was man von dort saugt und startet nen virenscanner drüber laufen lassen. mails mit unbekannten anhängen löschen, nach möglichkeit kein outlook benutzen das ist ja ein einziges wurmparadies für den rechner daheim ;-)

loo der bisher in 10 jahren pc nur 2 mal versehentlich nen virus hatte der was aufm pc anstellte, alle anderen konnten nie was machen trotz windoof :-)
  Top
"Autor"  
Nutzer: toa
Status: Profiuser
Post schicken
Registriert seit: 13.11.2001
Anzahl Nachrichten: 1035

geschrieben am: 22.05.2002    um 14:30 Uhr   
sorry, aber wenn es euch erwischt hat seid ihr selbst schuld.

1. Kazaa steht seit Monaten in der Kritik

2. wer Dateien saugt ohne sie auf Viren zu scannen handelt grob fahrlässig

3. wer sich in p2p-netzen bewegt in denen grad alles möglich ist und sich nicht vorsieht, demm gehörts nicht anders.

4. aus schaden wird man (hoffentlich) klug

5. manche lernen's trotzdem nie ;-)
1, 2, 3 und wieder mal vorbei...
  Top
"Autor"  
Nutzer: Gast_Nickmaster
Status: Profiuser
Post schicken
Registriert seit: 13.05.2002
Anzahl Nachrichten: 39

geschrieben am: 22.05.2002    um 14:42 Uhr   
1. hmm...dieser virus, war ebenfalls mein erster Virus...seit 5 jahren!!

2. ich hatte absolut keine Chance, hab nicht einmal irgendeine Datei geöffnet, ich sahs zum Zeitpunkt des "Attentates" an einem anderem PC, hatte gar keine Chance irgendeinen Scanner durchlaufen zu lassen...plötzlich war der Bildschirm übersät mit MS-Dos-Fenstern, die ununterbrochen arbeiten, und Editorfenster mit Virusinfos ausgaben.

also haltet mich bitte nicht für all zu blöd ja...gg

Bis denne

Nick
  Top
"Autor"  
Nutzer: Gast_Rammsteiner
Status: Profiuser
Post schicken
Registriert seit: 03.09.2001
Anzahl Nachrichten: 1872

geschrieben am: 22.05.2002    um 15:01 Uhr   
Leute, die neue WinMX version 3.0 ist draussen.

keine Werbung
keine Spys
keine Viren
Und ne menge Lieder und Videos, Software, Pics ...

Was ihr euch noch mit sonem Müll abgebt. Tz ;-)

+
  Top
"Autor"  
Nutzer: xeena
Status: Profiuser
Post schicken
Registriert seit: 30.03.2002
Anzahl Nachrichten: 6236

geschrieben am: 22.05.2002    um 16:19 Uhr   



wenns soooo einfach wäre!

der virus installiert sich in dem moment, in dem das file komplett ist - ohne dass man es anklicken muss, ohne dass man es öffnet

man hat keine chance, irgend etwas dagegen zu tun!

er erzeugt eine fehlermeldung - und sobald man die wegklickt -> peng, da sitzt er in der registry

zudem ist er nagelneu und die meisten virenscanner erkennen ihn noch nicht mal, geschweige dass sie ihn entfernen können - das darf man schön brav selber machen... im dos natürlich, weil die ratte sich unter windows nicht entfernen lässt


xeena
Warum richtest Du über mich, wenn Du doch keine Ahnung hast, wovon ich spreche, wie ich lebe, wie ich liebe?
  Top
"Autor"  
Nutzer: Gast_Nickmaster
Status: Profiuser
Post schicken
Registriert seit: 13.05.2002
Anzahl Nachrichten: 39

geschrieben am: 22.05.2002    um 17:03 Uhr   
Wenigstens du unterstützt mich...;-)..dongesagtz

Nick
Geändert am 22.05.2002 um 17:17 Uhr von Nickmaster
  Top
"Autor"  
Nutzer: Gast_macky
Status: Profiuser
Post schicken
Registriert seit: 01.01.2000
Anzahl Nachrichten: 292

geschrieben am: 22.05.2002    um 17:03 Uhr   
(zitat)der virus installiert sich in dem moment, in dem das file komplett ist - ohne dass man es anklicken muss, ohne dass man es öffnet

man hat keine chance, irgend etwas dagegen zu tun!(/zitat)

Das stimmt nicht, bei mir (Kazaa Lite) startet nix automatisch. Liegt wahrscheinlich an falschen Einstellungen im IE. *

Es gibt ein Entfernungstool:

AntiBenjamin.exe von BitDefender (einfach zu finden über google)

gruß,
Macky

* Nachtrag: Kazaa nutzt den IE zur Darstellung z.B. der Startseite.
Kazaa lite ist ohne Spyware und Werbung.
Geändert am 22.05.2002 um 17:05 Uhr von Macky

Geändert am 23.05.2002 um 20:08 Uhr von toa
  Top
"Autor"  
Nutzer: knuspy
Status: Profiuser
Post schicken
Registriert seit: 23.11.2001
Anzahl Nachrichten: 6037

geschrieben am: 22.05.2002    um 22:57 Uhr   
händelt der virus wie alle anderen..oder wie macht er sich bemerkbar mal dummfragtz, weil nicht den plan von sowat hat was mit viren zu tun hat
  Top
"Autor"  
Nutzer: gummi.bär
Status: Profiuser
Post schicken
Registriert seit: 15.11.2001
Anzahl Nachrichten: 13264

geschrieben am: 22.05.2002    um 23:19 Uhr   
wenn das wirklich stimmt was du sagst, dann find ich das ziemlich mies..ich hoffe nur das ich nicht davon betroffen sein werde
  Top
"Autor"  
Nutzer: Lichtdruide
Status: Profiuser
Post schicken
Registriert seit: 27.10.2001
Anzahl Nachrichten: 474

geschrieben am: 22.05.2002    um 23:30 Uhr   
Nunja...gegen diesen Virus bin ich bei KaZaa immun...
Einfach bei der Filesperre .scr Dateien sperren. Egal wie der Virus heißt am Ende steht immer .scr (z.B.: .mp3.scr, etc.)

Abgesehen davon das KaZaa sowas von von Spyware verseucht ist, das ich es so oder so nicht benutzen würde. (Wie o.g. WinMX und Audiogalaxy (Mit Ad-Aware nach der Installation sauber machen, weil auch da Spyware bei ist, die man aber los wird).

Nun gut. Trotzdem mein Beileid...sowas ist immer übel...
  Top
"Autor"  
Nutzer: Gast_Paccy
Status: Profiuser
Post schicken
Registriert seit: 03.02.2002
Anzahl Nachrichten: 546

geschrieben am: 23.05.2002    um 00:21 Uhr   
Immun oder nicht; Kazaa oder WinMX- letztendlich hilft das ganze Virengescanne nichts. Ich hab in den letzten Monaten mindestens 3 Trojaner, 4 Viren und 4 dialer gehabt, trotz allen "richtigen" IE Einstellungen und (aktuellen) Proggies.
Der einzig gute Rat, den ich hier für alle habe, ist ein komplettes Festplattenbackup (ich mach das mit Nero; siehe meinen thread von vor 3 Wochen).
Dann kann mir alles egal sein und ich verliere maximal 5 Stunden (leichte Backup-) Arbeit.
;-) Paccy
  Top
"Autor"  
Nutzer: Gast_Nickmaster
Status: Profiuser
Post schicken
Registriert seit: 13.05.2002
Anzahl Nachrichten: 39

geschrieben am: 23.05.2002    um 09:18 Uhr   
hmm...backup dauert 5 stunden??

Ich habe ebenfalls ein Backup meiner Partition C mit Ghost von Norton angelegt...backup erstellen dauert 10min, das backup wieder drauf machen ebenfalls 10min...

oder wie meinst du das mit 5 stunden?
...nixrafftzz...


Nick
  Top
"Autor"  
Nutzer: Gast_Nickmaster
Status: Profiuser
Post schicken
Registriert seit: 13.05.2002
Anzahl Nachrichten: 39

geschrieben am: 23.05.2002    um 10:20 Uhr   
ach und da wir schon bei tools sind...ad-ware ist wirklich klasse...und TRAXEX, ist auch nicht verkehrt, nur so als tip

Nick
  Top
"Autor"  
Nutzer: toa
Status: Profiuser
Post schicken
Registriert seit: 13.11.2001
Anzahl Nachrichten: 1035

geschrieben am: 23.05.2002    um 11:29 Uhr   
(zitat)Immun oder nicht; Kazaa oder WinMX- letztendlich hilft das ganze Virengescanne nichts. Ich hab in den letzten Monaten mindestens 3 Trojaner, 4 Viren und 4 dialer gehabt, trotz allen "richtigen" IE Einstellungen und (aktuellen) Proggies.(/zitat)

dann liegt es offensichtlich am user ;-)

(zitat)Der einzig gute Rat, den ich hier für alle habe, ist ein komplettes Festplattenbackup (ich mach das mit Nero; siehe meinen thread von vor 3 Wochen).
Dann kann mir alles egal sein und ich verliere maximal 5 Stunden (leichte Backup-) Arbeit.
;-) Paccy(/zitat)

das is nicht das gelbe vom, denn damit spielst du die viren u. trojaner u. u. grad wieder drauf, denn nicht jeder virus/trojaner wird gleich als solcher erkannt.

das wichtigste sind doch i. d. r. die anwendungsdaten, denn das betriebssystem, proggies und anwendungen lassen sich wieder installieren, und wenn der rechner virenverseucht war, dann isses besser das system ganz neu aufzusetzen.

hilfreich ist dabei auf jedenfall, dass man seine anwendungen, updates, patches, treiber usw. griffbereit hat. das kann man in form einer selbst erstellten, ab und zu aktualisierten "system-cd" sehr gut vorhalten und es sollte dann möglich sein innerhalb weniger stunden den rechner wieder so einzurichten, dass er sauber läuft.



1, 2, 3 und wieder mal vorbei...
  Top
"Autor"  
Nutzer: gummi.bär
Status: Profiuser
Post schicken
Registriert seit: 15.11.2001
Anzahl Nachrichten: 13264

geschrieben am: 23.05.2002    um 16:22 Uhr   
wie hoch ist denn der virus verteilt? sprich wie groß ist die gefahr das ich davon betroffen bin?
  Top
"Autor"  
Nutzer: Gast_Nickmaster
Status: Profiuser
Post schicken
Registriert seit: 13.05.2002
Anzahl Nachrichten: 39

geschrieben am: 23.05.2002    um 22:15 Uhr   
Kannst du rausfinden indem du auf deinem Rechner die datei "explorer.*" suchst...normaler weise dürfte nur ein suchergebnis auftauchen...der windowsexplorer im Ordner Windows...solltest du im System-Ordner von Windows eine Datei mit der endung .scr finden, hats dich leider ebenfalls erwischt

Nick
  Top
"Autor"  
Nutzer: Gast_Nickmaster
Status: Profiuser
Post schicken
Registriert seit: 13.05.2002
Anzahl Nachrichten: 39

geschrieben am: 24.05.2002    um 16:10 Uhr   
schon gehört?

der virus soll angeblich ein test für die verhinderung der Kinderpornovertreibung sein...

Nick
  Top