cloooned 10 Geschrieben 18. Dezember 2004 Melden Teilen Geschrieben 18. Dezember 2004 Guten Tag ich habe das Problem dass ich ein Trojaner auf dem Rechner habe, den ich nicht mehr weg bringe. Ich hab jedoch kein Bock alles neu zu installieren deshlab frag ich mich ob es möglich ist diese Datei genannt SndMon32.exe automtisch umbenennen, damit der Schreibschutz entfällt, und darauf löschen zu lassen. Mein Antivirenprogramm ist dazu leider nicht in der Lage. Die Datei nennt sich konstant immer gleich... MfG & Thx Zitieren Link zu diesem Kommentar
lefg 276 Geschrieben 18. Dezember 2004 Melden Teilen Geschrieben 18. Dezember 2004 Ich empfehle Ad-Aware. Google hilft beim finden. Gruß Edgar Zitieren Link zu diesem Kommentar
cloooned 10 Geschrieben 18. Dezember 2004 Autor Melden Teilen Geschrieben 18. Dezember 2004 antiviren sind bei Trojaner machtlos, ist der einzige Weg die Datei manuell zu löschen... sollt doch möglich sein Zitieren Link zu diesem Kommentar
Velius 10 Geschrieben 18. Dezember 2004 Melden Teilen Geschrieben 18. Dezember 2004 Viele Viren und Trojaner lassen sich vom System im laufenden Betreib nicht löschen. Mal den Abgesicherten versucht? :suspect: EDIT: Ad-Aware ist kein Antiviren-Progi, und das mit den Trojanern stimmt auch nur teilweise! Zitieren Link zu diesem Kommentar
*Cat* 19 Geschrieben 18. Dezember 2004 Melden Teilen Geschrieben 18. Dezember 2004 @clooned probiers doch einfach aus, wobei ich denke dank schreibschutz wirst du sie auch nicht umbenennen können. also ich hab mal geschaut, was das sein soll und sophos gibt an diesen wurm entfernen zu können http://www.sophos.de/virusinfo/analyses/w32forbotbu.html Greetz Cat Zitieren Link zu diesem Kommentar
cloooned 10 Geschrieben 18. Dezember 2004 Autor Melden Teilen Geschrieben 18. Dezember 2004 Original geschrieben von cat-taurus @clooned probiers doch einfach aus, wobei ich denke dank schreibschutz wirst du sie auch nicht umbenennen können. also ich hab mal geschaut, was das sein soll und sophos gibt an diesen wurm entfernen zu können http://www.sophos.de/virusinfo/analyses/w32forbotbu.html Greetz Cat Sophos kenn ich, das bringt nix, er findet den Virus nicht mal. Ich benutze F-Prot und der sagt mir wo der Virus ist, kann ihn jedoch nicht löschen. Also geh ich dort hin, ändere den Virus manuell um und lösch ihn dann... das muss ich alle paar tage so machen da ich nicht weiss wodurch er wieder ausgelöst wird. Deshalb dachte ich, dass ich ihn profisorisch mal automatisch umbendennen und dann löschen kann, das sollte doch möglich sein wenns manuell ja auch geht... Zitieren Link zu diesem Kommentar
*Cat* 19 Geschrieben 18. Dezember 2004 Melden Teilen Geschrieben 18. Dezember 2004 Hi, also ich bin mir nicht sicher, aber ich hab den verdacht, du hast dir meinen link nicht richtig angeschaut. original von sophos VirenlexikonW32/Forbot-BU ist ein Netzwerkwurm und ein IRC-Backdoortrojaner für die Windows-Plattform. W32/Forbot-BU verbreitet sich über Netzwerkfreigaben, und indem er die LSASS-Software-Schwachstelle (MS04-011) ausnutzt. Der Wurm kann sich auch über Backdoors verbreiten, die von anderer Malware hinterlassen wurden. Wenn er erstmals ausgeführt wird, kopiert sich W32/Forbot-BU als SndMon32.exe in den Windows-Systemordner. Damit er automatisch beim Start von Windows aktiviert wird, erstellt W32/Forbot-BU die folgenden Registrierungseinträge: HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ Windows Sound Manager = SndMon32.exe HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce\ Windows Sound Manager = SndMon32.exe HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\ Windows Sound Manager = SndMon32.exe HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ Windows Sound Manager = SndMon32.exe HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce\ Windows Sound Manager = SndMon32.exe also da steht doch wo er herkommt. Hast du keine Firewall? Grüße Cat Zitieren Link zu diesem Kommentar
cloooned 10 Geschrieben 18. Dezember 2004 Autor Melden Teilen Geschrieben 18. Dezember 2004 sorry da geb ich dir recht, ich wr früher schon mal auf der Sophos seite um updates wegen dem Virus zu suchen wurde aber nur bedingt fündig und deshalb hab ich den Link gleich wieder verworfen, danke fürs Nachhacken ;) wenn sich der in der Registrierung festsetzt, reicht es, wenn ich diese key rauslösche? ich hab ein hw firewall aber gewisse Ports offen... aber ich seh atmo keine andere Möglichkeit... hab sonst generell keine Probleme Zitieren Link zu diesem Kommentar
Sigma 10 Geschrieben 18. Dezember 2004 Melden Teilen Geschrieben 18. Dezember 2004 Hi, ja und nein. Ja, weil die Reg-Schlüssel dafür sorgen, daß der Wurm beim nächsten Systemstart geladen wird. Nein, weil solange der Prozeß des Wurmes noch läuft, er sicher dafür sorgt, daß die Einträge erneuert werden und weil Du Dein System offensichtlich nicht auf aktuellen Stand gebracht hast, weshalb es immer wieder neu infiziert werden kann. Ich schlage vor, Du beendest den Wurm-Prozeß und nutzt dann Windows-Update, um einen aktuellen Patchstand zu erreichen. Dann kannst Du Dich versichern, daß Du nicht schon wieder infiziert wurdest, die Reg-Schlüssel sowie die Wurm-Datei löschen und neustarten. Viel Spaß ;) Sigma Zitieren Link zu diesem Kommentar
*Cat* 19 Geschrieben 18. Dezember 2004 Melden Teilen Geschrieben 18. Dezember 2004 @cloooned original geschrieben von clooonedsorry da geb ich dir recht, ich wr früher schon mal auf der Sophos seite um updates wegen dem Virus zu suchen wurde aber nur bedingt fündig und deshalb hab ich den Link gleich wieder verworfen, danke fürs Nachhacken Kein Problem das dachte ich mir schon, als du sagtest: da ich nicht weiss wodurch er wieder ausgelöst wird:wink2: unter anderem würde ich nach der ganzen patcherei und löscherei noch mal schauen ob dieser prozess auch aus dem Systemstart entfernt ist, also unter msconfig. Wenn nicht, dann diesen auch rausnehmen und dann erst neustarten. Grüße Cat Zitieren Link zu diesem Kommentar
cloooned 10 Geschrieben 19. Dezember 2004 Autor Melden Teilen Geschrieben 19. Dezember 2004 unter anderem würde ich nach der ganzen patcherei und löscherei noch mal schauen ob dieser prozess auch aus dem Systemstart entfernt ist, also unter msconfig.Wenn nicht, dann diesen auch rausnehmen und dann erst neustarten. Grüße Cat [/b] das war das erste was ich gemacht habe, dort ist er zweimal eingetragen, hab ihn dort auch deaktiviert. Doch was die Patcherei betrifft, ich werd mich heute nochmals umsehen aber bisher habe ich im internet nur statements gefunden, dass der Virus existiert, nicht aber wie man ihn explizit bekämpfen und vernichten kann, aber ich werde mich nochmals drum kümmern, thx MfG me Zitieren Link zu diesem Kommentar
Sigma 10 Geschrieben 19. Dezember 2004 Melden Teilen Geschrieben 19. Dezember 2004 Hi, F-Secure bietet ein Programm zur automatischen Beseitigung an. http://www.f-secure.com/v-descs/wootbot.shtml Trotzdem fehlen Dir dann noch die Updates für XP, welche eine Neuinfektion über das Netzwerk verhindern. Tschau, Sigma Zitieren Link zu diesem Kommentar
*Cat* 19 Geschrieben 19. Dezember 2004 Melden Teilen Geschrieben 19. Dezember 2004 Hi cloooned also nochmal.... von dem linkW32/Forbot-BU verbreitet sich über Netzwerkfreigaben, und indem er die LSASS-Software-Schwachstelle (MS04-011) ausnutzt. Der Wurm kann sich auch über Backdoors verbreiten, die von anderer Malware hinterlassen wurden. so und dann schaust du hier::o http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx Grüße Cat BTW ich bin mit meinem gepatchten rechner sehr zufireden und habe diesen wurm nicht, obwohl ich nur die SP2-firewall aktiv habe. Zitieren Link zu diesem Kommentar
cloooned 10 Geschrieben 19. Dezember 2004 Autor Melden Teilen Geschrieben 19. Dezember 2004 Original geschrieben von Sigma Hi, F-Secure bietet ein Programm zur automatischen Beseitigung an. http://www.f-secure.com/v-descs/wootbot.shtml Trotzdem fehlen Dir dann noch die Updates für XP, welche eine Neuinfektion über das Netzwerk verhindern. Tschau, Sigma Also f-secure habe ich schonmal installiert, allerdings ist dann mein PC so abgestürzt, dass ich formatieren musste o_O, deshalb lass ich lieber die Finger davon. Ich habe nun ein generelles WIndowsupdate gemacht. Zitieren Link zu diesem Kommentar
*Cat* 19 Geschrieben 19. Dezember 2004 Melden Teilen Geschrieben 19. Dezember 2004 Original geschrieben von cloooned Ich habe nun ein generelles WIndowsupdate gemacht. und tat gar nicht weh,woll? ;) Schau dir mal den Reiter erweitert von dem Link an, da steht noch ne ganze Menge mehr darüber, was der wurm auswirkt und so weiter. Grüße Cat Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.