| "Autor" |
KaZaA-Virus |
|
|
|
geschrieben am: 22.05.2002 um 01:43 Uhr
|
|
Ich weiß nicht, ob ihr schön gehört habt, aber in der Tauschbörse KazaA hat sich ein Virus eingeschlichen. Habe selber die Erfahrung gemacht mit diesem netten Teil und musste meinen Rechner neumachen.
Der Virus ist eine Datei, eine Anwendung, in Form eines Windows-Media-Player-Files (jedenfalls bei mir), die sich nach dem Ausführen in den System-Ordner von Windows schiebt. Dort ist er unter dem Namen "Explorer" zu finden. Löschen ist hier allerdings nicht möglich. Löschen ging bei mir nur im MS-Dos-Modus...mit "del explorer.*".
Ich finde es ja eine ziemliche Schweinerei, das sowas überhaupt passieren kann, aber naja. Ich hoffe, konnte euch bissl informieren und helfen.
Sagt mir eure Meinung dazu...
Beitrag wurde von xeena am 22.05.2002 um 02:22 Uhr aus dem Forum Treffpunkt verschoben. |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 01:48 Uhr
|
|
| kreisch..schon wieder einer?.....zum Glück war ich noch nichbei KazaA |
| die spinnen die Chatter.... |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 02:08 Uhr
|
|
|
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 02:20 Uhr
|
|
na rate mal, was ich die letzten stunden gemacht habe?
das scheissding ist das mieseste, was mir jemals begegnet ist!!!!
*immer noch wütend*
xeena
ein dickesdickes dankeknutschi an dr. knock, ice und rammi fürs helfen
|
| Warum richtest Du über mich, wenn Du doch keine Ahnung hast, wovon ich spreche, wie ich lebe, wie ich liebe? |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 02:23 Uhr
|
|
Hier ist die Orginal erklärung von MS zum MSGSRV32
Im vorliegenden Artikel ist die Funktion des Windows
32-Bit-Meldungsservers (Msgsrv32.exe) erläutert.
WEITERE INFORMATIONEN
Bei Msgsrv32.exe handelt es sich um ein Programm, das unsichtbar auf
dem Windows-Desktop läuft und mehrere Hintergrundfunktionen ausführt,
die für den Betrieb von Windows notwendig sind. Diese Funktionen
umfassen:
Transport von Plug-and-Play-Meldungen zwischen verschiedenen Teilen
des Betriebssystems.
Koordination automatischer Reaktionen auf Setup-Programme. Dies
umfaßt Prüfungen, ob Windows-Dateien fälschlicherweise von einem
Setup-Programm überschrieben wurden, und wahlweise die
Wiederherstellung der Windows-Versionen der entsprechenden Dateien.
Anzeige der Anmelde-Dialogbox, falls Vernetzung aktiviert ist.
Wiedergabe von Klängen beim Ein- und Auschalten des Systems.
Laden und Entladen der installierbaren Windows-Treiber beim Einschalten
bzw. Ausschalten.
Ausführen des Shell-Programms (normalerweise Explorer.exe) und
Wiederaufruf der Shell, falls diese nicht reagiert.
------------------------------------------------
20.05.2002
Virusquelle Filesharing: W32/Benjamin infiziert
Kazaa-Netzwerk
Die Antiviren-Labors von Sophos und Kaspersky melden ein
vermehrtes Auftreten des neuen Wurms W32/Benjamin.
Dieser verbreitet sich über den Filesharing-Service Kazaa und
installiert sich im Sharing-Verzeichnis des Opfers. Somit
werden andere User die Dateien von diesem infizierten Host
herrunterladen, ebenfalls infiziert. Derzeit beschränkt sich der
Virus auf das Kazaa-Netzwerk, aber Nutzer von anderen
Sharingdiensten sind nicht sicher. Generell sind solche
Filesharingnetzwerke eine Virentummelstätte. So liegen uns
zahlreiche Meldungen von Viren-Opfer vor, die sich über z.B.
Morpheus und Gnutella mit verschiedenen Viren, daunter
auch CIH, Nimda, Badtrans & KLEZ infiziert haben.
Beschreibung
Dieser Virus verbreitet sich über den Filesharing-Service Kazaa. Wird die
Datei ausgeführt, kopiert er sich ins Windows-Verzeichnis und startet sich
bei jedem Rechnerstart erneut. Danach infiziert er das Sharing-Verzeichnis
der Kazaa-Software, sodass User die Dateien vom infizierten Rechner
runterladen, ebenfalls mit dem Wurm infiziert werden.
-------------------------------------------------------------------------------------
|
| Warum richtest Du über mich, wenn Du doch keine Ahnung hast, wovon ich spreche, wie ich lebe, wie ich liebe? |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 02:23 Uhr
|
|
Aliases:
Worm.Kazaa.Benjamin, TROJ_FILLHDD.A,
W32/Benjamin.worm, Benjamin, Kazaa
Worm, BackDoor-AEG,, Trojan.Filler,
W32/Kazoa
Description:
This destructive worm propagates through the Kazaa network, a
peer-to-peer file exchange network. It runs in the background and
continuously drops slightly altered copies of itself, filling infected hard
disk drives. It also repetitively connects to a remote site, congesting an
infected system's network connection.
Solution:
1.Launch Registry Editor. Click Start>Run, type REGEDIT then hit
the Enter key.
2.In the left panel, double click the following:
HKEY_LOCAL_MACHINE>Software>Microsoft>Windows>
CurrentVersion>Run
3.In the right panel, locate and delete the registry entry:
System-Service = "%SysDir%EXPLORER.SCR"
4.Again in the left panel, double click the following:
HKEY_LOCAL_MACHINE>Software>Microsoft
5.In the right panel, locate and delete the registry entry:
syscod = "%worm generated set of characters%"
6.Restart your computer.
7.Open Windows Explorer. Right-click Start and click Explore.
8.Navigate to the Windows system directory, and delete the
malware file and the dropped files:
On Windows 9x/ME/XP:
a.In the left panel, double click the following:
Windows>System
b.In the right panel, locate and delete the file:
EXPLORER.SCR
c.Again in the left panel, double click the following:
Windows>Temp
d.In the right panel, locate and delete the folder:
Sys32
On Windows NT/2000:
a.In the left panel, double click the following:
WINNT>System32
b.In the right panel, locate and delete the file:
EXPLORER.SCR
c.Again in the left panel, double click the following:
WINNT>Temp
d.In the right panel, locate and delete the folder:
Sys32
9.Scan your system with Trend Micro antivirus and delete all files
detected as WORM_BENJAMIN.A. To do this Trend Micro
customers must download the latest pattern file and scan their
system. Other email users may use HouseCall, Trend Micro's
free online virus scanner. |
| Warum richtest Du über mich, wenn Du doch keine Ahnung hast, wovon ich spreche, wie ich lebe, wie ich liebe? |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 02:24 Uhr
|
|
solange es kein entfernungs-proggi gibt, werd ich kazaa von meinem rechner schmeissen!!!
xeena |
| Warum richtest Du über mich, wenn Du doch keine Ahnung hast, wovon ich spreche, wie ich lebe, wie ich liebe? |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 02:26 Uhr
|
|
| wohl besser so...hatte mir vorhin den selben wieder geholt...aber sofort gelöscht. |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 02:57 Uhr
|
|
das wird noch lustig...
.... fast alle rechner die filesharing nutzen sind infiziert
xee |
| Warum richtest Du über mich, wenn Du doch keine Ahnung hast, wovon ich spreche, wie ich lebe, wie ich liebe? |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 14:05 Uhr
|
|
meiner nicht
man sollte bei den filesharingdiensten erst alles was man von dort saugt und startet nen virenscanner drüber laufen lassen. mails mit unbekannten anhängen löschen, nach möglichkeit kein outlook benutzen das ist ja ein einziges wurmparadies für den rechner daheim ;-)
loo der bisher in 10 jahren pc nur 2 mal versehentlich nen virus hatte der was aufm pc anstellte, alle anderen konnten nie was machen trotz windoof :-) |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 14:30 Uhr
|
|
sorry, aber wenn es euch erwischt hat seid ihr selbst schuld.
1. Kazaa steht seit Monaten in der Kritik
2. wer Dateien saugt ohne sie auf Viren zu scannen handelt grob fahrlässig
3. wer sich in p2p-netzen bewegt in denen grad alles möglich ist und sich nicht vorsieht, demm gehörts nicht anders.
4. aus schaden wird man (hoffentlich) klug
5. manche lernen's trotzdem nie ;-) |
| 1, 2, 3 und wieder mal vorbei... |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 14:42 Uhr
|
|
1. hmm...dieser virus, war ebenfalls mein erster Virus...seit 5 jahren!!
2. ich hatte absolut keine Chance, hab nicht einmal irgendeine Datei geöffnet, ich sahs zum Zeitpunkt des "Attentates" an einem anderem PC, hatte gar keine Chance irgendeinen Scanner durchlaufen zu lassen...plötzlich war der Bildschirm übersät mit MS-Dos-Fenstern, die ununterbrochen arbeiten, und Editorfenster mit Virusinfos ausgaben.
also haltet mich bitte nicht für all zu blöd ja...gg
Bis denne
Nick |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 15:01 Uhr
|
|
Leute, die neue WinMX version 3.0 ist draussen.
keine Werbung
keine Spys
keine Viren
Und ne menge Lieder und Videos, Software, Pics ...
Was ihr euch noch mit sonem Müll abgebt. Tz ;-)
+ |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 16:19 Uhr
|
|
wenns soooo einfach wäre!
der virus installiert sich in dem moment, in dem das file komplett ist - ohne dass man es anklicken muss, ohne dass man es öffnet
man hat keine chance, irgend etwas dagegen zu tun!
er erzeugt eine fehlermeldung - und sobald man die wegklickt -> peng, da sitzt er in der registry
zudem ist er nagelneu und die meisten virenscanner erkennen ihn noch nicht mal, geschweige dass sie ihn entfernen können - das darf man schön brav selber machen... im dos natürlich, weil die ratte sich unter windows nicht entfernen lässt
xeena
|
| Warum richtest Du über mich, wenn Du doch keine Ahnung hast, wovon ich spreche, wie ich lebe, wie ich liebe? |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 17:03 Uhr
|
|
Wenigstens du unterstützt mich...;-)..dongesagtz
Nick Geändert am 22.05.2002 um 17:17 Uhr von Nickmaster |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 17:03 Uhr
|
|
(zitat)der virus installiert sich in dem moment, in dem das file komplett ist - ohne dass man es anklicken muss, ohne dass man es öffnet
man hat keine chance, irgend etwas dagegen zu tun!(/zitat)
Das stimmt nicht, bei mir (Kazaa Lite) startet nix automatisch. Liegt wahrscheinlich an falschen Einstellungen im IE. *
Es gibt ein Entfernungstool:
AntiBenjamin.exe von BitDefender (einfach zu finden über google)
gruß,
Macky
* Nachtrag: Kazaa nutzt den IE zur Darstellung z.B. der Startseite.
Kazaa lite ist ohne Spyware und Werbung. Geändert am 22.05.2002 um 17:05 Uhr von Macky Geändert am 23.05.2002 um 20:08 Uhr von toa |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 22:57 Uhr
|
|
| händelt der virus wie alle anderen..oder wie macht er sich bemerkbar mal dummfragtz, weil nicht den plan von sowat hat was mit viren zu tun hat |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 23:19 Uhr
|
|
| wenn das wirklich stimmt was du sagst, dann find ich das ziemlich mies..ich hoffe nur das ich nicht davon betroffen sein werde |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 22.05.2002 um 23:30 Uhr
|
|
Nunja...gegen diesen Virus bin ich bei KaZaa immun...
Einfach bei der Filesperre .scr Dateien sperren. Egal wie der Virus heißt am Ende steht immer .scr (z.B.: .mp3.scr, etc.)
Abgesehen davon das KaZaa sowas von von Spyware verseucht ist, das ich es so oder so nicht benutzen würde. (Wie o.g. WinMX und Audiogalaxy (Mit Ad-Aware nach der Installation sauber machen, weil auch da Spyware bei ist, die man aber los wird).
Nun gut. Trotzdem mein Beileid...sowas ist immer übel... |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 23.05.2002 um 00:21 Uhr
|
|
Immun oder nicht; Kazaa oder WinMX- letztendlich hilft das ganze Virengescanne nichts. Ich hab in den letzten Monaten mindestens 3 Trojaner, 4 Viren und 4 dialer gehabt, trotz allen "richtigen" IE Einstellungen und (aktuellen) Proggies.
Der einzig gute Rat, den ich hier für alle habe, ist ein komplettes Festplattenbackup (ich mach das mit Nero; siehe meinen thread von vor 3 Wochen).
Dann kann mir alles egal sein und ich verliere maximal 5 Stunden (leichte Backup-) Arbeit.
;-) Paccy |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 23.05.2002 um 09:18 Uhr
|
|
hmm...backup dauert 5 stunden??
Ich habe ebenfalls ein Backup meiner Partition C mit Ghost von Norton angelegt...backup erstellen dauert 10min, das backup wieder drauf machen ebenfalls 10min...
oder wie meinst du das mit 5 stunden?
...nixrafftzz...
Nick |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 23.05.2002 um 10:20 Uhr
|
|
ach und da wir schon bei tools sind...ad-ware ist wirklich klasse...und TRAXEX, ist auch nicht verkehrt, nur so als tip
Nick |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 23.05.2002 um 11:29 Uhr
|
|
(zitat)Immun oder nicht; Kazaa oder WinMX- letztendlich hilft das ganze Virengescanne nichts. Ich hab in den letzten Monaten mindestens 3 Trojaner, 4 Viren und 4 dialer gehabt, trotz allen "richtigen" IE Einstellungen und (aktuellen) Proggies.(/zitat)
dann liegt es offensichtlich am user ;-)
(zitat)Der einzig gute Rat, den ich hier für alle habe, ist ein komplettes Festplattenbackup (ich mach das mit Nero; siehe meinen thread von vor 3 Wochen).
Dann kann mir alles egal sein und ich verliere maximal 5 Stunden (leichte Backup-) Arbeit.
;-) Paccy(/zitat)
das is nicht das gelbe vom, denn damit spielst du die viren u. trojaner u. u. grad wieder drauf, denn nicht jeder virus/trojaner wird gleich als solcher erkannt.
das wichtigste sind doch i. d. r. die anwendungsdaten, denn das betriebssystem, proggies und anwendungen lassen sich wieder installieren, und wenn der rechner virenverseucht war, dann isses besser das system ganz neu aufzusetzen.
hilfreich ist dabei auf jedenfall, dass man seine anwendungen, updates, patches, treiber usw. griffbereit hat. das kann man in form einer selbst erstellten, ab und zu aktualisierten "system-cd" sehr gut vorhalten und es sollte dann möglich sein innerhalb weniger stunden den rechner wieder so einzurichten, dass er sauber läuft.
|
| 1, 2, 3 und wieder mal vorbei... |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 23.05.2002 um 16:22 Uhr
|
|
| wie hoch ist denn der virus verteilt? sprich wie groß ist die gefahr das ich davon betroffen bin? |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 23.05.2002 um 22:15 Uhr
|
|
Kannst du rausfinden indem du auf deinem Rechner die datei "explorer.*" suchst...normaler weise dürfte nur ein suchergebnis auftauchen...der windowsexplorer im Ordner Windows...solltest du im System-Ordner von Windows eine Datei mit der endung .scr finden, hats dich leider ebenfalls erwischt
Nick |
|
|
|
|
|
|
Top
|
| "Autor" |
|
|
|
|
geschrieben am: 24.05.2002 um 16:10 Uhr
|
|
schon gehört?
der virus soll angeblich ein test für die verhinderung der Kinderpornovertreibung sein...
Nick |
|
|
|
|
|
|
Top
|