• 24.08.2025, 05:47
  • Registrieren
  • Anmelden
  • Du bist nicht angemeldet.

 

David

Junior Member

Virus, Wurm oder was ist das?

Freitag, 2. April 2004, 00:15

Tach Leute,
Nen Freund von mir hat n großes Problem! Hat sich so was wie nen Wurm oder so eingefangen.
Problem ist folgendes:
Das ganze tritt nur auf , wenn er online geht! Dann öffnet sich nach einiger Zeit (ist ganz unterschiedlich) die Windows Eingabeaufforderung und dieses "Ding" gibt selber den Befehl "sutdown" ein. Dann öffnet sich nen anderes, kleines Fenster mit nem Countdown von 1 Minute, der dann auch abläuft. Nach der Minute fährt der Pc dann auch wirklich runter. Wenn er das verhindert (z.B. shutdown-i), lassen sich alle Programme danach sehr schwer und langsam ausführen und auf einer Inetseite lassen sich keine Links mehr öffnen. Ich glaube, die Meldung zu wenig Arbeitsspeicher kommt auch noch. Außerdem wird Norton irgendwie untauglich gemacht. Wenn er den Pc wieder neu startet, ist wieder alles normal. Bis er wieder online geht...
Virenprogramme wie AntiVir erkennen das Teil aber nicht!
Kennt jemand von euch dieses "Ding", weiß jemand was es ist oder was man dagegen machen kann (irgend nen Tool oder ähnliches)?
Danke schoma für eure Hilfe ;)
DonCapone
___________________________________________ Tust du's ist es schlecht, lässt du's, dann erst recht!

LordHelmchen

Senior Member

Re: Virus, Wurm oder was ist das?

Freitag, 2. April 2004, 00:48

Ich würde mal in der registry unter dem Schlüssel HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
schauen was da so beim Systemstart geladen wird. Ein Blick auf die laufenden Prozesse im Taskmanager kann auch nicht schaden. Alles was verdächtig aussieht mal deaktivieren und schauen ob das Problem dann gelöst ist.

David

Junior Member

Re: Virus, Wurm oder was ist das?

Freitag, 2. April 2004, 01:04

Im Taskmanager hat er schonmal nachgeschaut, war aber nix verdächtiges zu finden. Aber das mit dem registry eintrag werde ich mal weiter leiten.
Hab noch ne Info:
Wenn man selber den Befehl zum runterfahren eingibt, steht in diesem Countdownfenster der Name des benutzers, der für das runterfahren verantwortlich ist. Also man selber.
In seinem Fall steht da aber NT-AUTORIÄT/SYSTEM. Und:
der dienst remote-procedure (RPC) wurde unerwartet beendet.
DonCapone
___________________________________________ Tust du's ist es schlecht, lässt du's, dann erst recht!

S4T4N

Full Member

Re: Virus, Wurm oder was ist das?

Freitag, 2. April 2004, 01:08

das ist doch ne Blaster wurm abart oder nicht??? hört sich zumindest ganz danach an!

www.microsoft.com
--> download
--> sicherheitsupdate (2. von oben oder so)
--> blaster removal kit

--> sauber

und demnächst bitte das windows up to date halten ;)

MFG Andre
AMD Athlon 64 3000+ @ 2480 Mhz Leadtek 6600 GT TDH

Sparky

Full Member

Re: Virus, Wurm oder was ist das?

Freitag, 2. April 2004, 13:59

Ich kenne das Ding, leider nicht mit Namen :(

Hatte letzte woche meinen alten Pc neu aufgesetzt und bevor ich Firewall, Norton und Ms update ausführen konnte hat es mich erwischt. Adware hatte auch was gefunden, aber konnte das Problem nicht beheben. Musste daher XP nochmal komplett aufsetzten, reparieren half nichts.
Habe es aber geschafft, indem ich offline alles installiert habe und erst nachdem Firewall und Virenscanner liefen, ans Netz gegangen bin. Bis jetzt habe ich keine Probleme mehr gehabt.
Vielleicht hilft bei dir ja das removal und du musst xp nicht neu aufsetzten. (War bei mir ja nicht so wild)

Sparky

god0815

Senior Member

Re: Virus, Wurm oder was ist das?

Freitag, 2. April 2004, 14:11

Zitat von »DonCapone«


In seinem Fall steht da aber NT-AUTORIÄT/SYSTEM. Und:
der dienst remote-procedure (RPC) wurde unerwartet beendet.
DonCapone


DAS klingt doch stark nach Blaster ;)
Andererseits: DEN sollte aktuelle Antivirensoftware eigentlich finden...

Schreib doch bitte mal, wie die ganze Geschichte weitergeht.

Gruß
god0815

Azr@el

Full Member

Re: Virus, Wurm oder was ist das?

Freitag, 2. April 2004, 15:22

Also, für meine augen klingt es nicht nach Lovsan himself, sondern eher ne abart.
sollte es lovsan sein, liefe ein prozess namens msblast.exe
es gäbe folgende reg-einträge:

Quellcode

1
2
3
4
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Run "windows auto update" = msblast.exe 
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Run "windows auto update" = msblast.exe I just want to say LOVE YOU SAN!! bill

zum entfernen würde ich zu Stinger von NAI raten (sry, hab grad keinen link parat, vielleicht hilft google)
Jabber-ID: |Azrael|@jabber.ccc.org

Y0Gi

God

Re: Virus, Wurm oder was ist das?

Samstag, 3. April 2004, 00:57

ALSO:

das ding kommt von außen, ich glaube blaster (ist ja auch nicht so wichtig). der versucht andere rechner mittels eines rpc-lecks anzugreifen und schickt dafür ein entsprechendes paket. da dieses allerdings bei WinXP und Win2000 unterschiedlich sein muss, schickt er in 60% der fälle ersteres und in 40% der fälle letzteres. oder so. wenn das falsche paket auf nem rechner ankommt, schmiert der dienst ab und soll wiederhergestellt werden. dann passiert das, was voreingestellt: runterfahren. das kann man unter einstellungen -> sysstrg. -> verwaltung -> dienste -> remoteprozeduraufruf -> wiederherstellen z.b. in 'keine aktion durchführen' ändern.

um davon aber gar nicht erst angefallen zu werden, sollte man mit einer (GUTEN!!!) personal firewall und/oder über einen router den rechner abschirmen und die rpc-ports blocken.

btw: http://www.free-av.de/

David

Junior Member

Re: Virus, Wurm oder was ist das?

Samstag, 3. April 2004, 14:58

Also danke nochmal für eure Hilfe! :) Sein Pc läuft jetzt wieder.
Hat das Sicherheitsupdate von Microsoft geladen und mal das Blaster Removal Kit durchlaufen lassen. Naja und der hat dann das Würmchen gekillt ;D
Thanx

DonCapone
___________________________________________ Tust du's ist es schlecht, lässt du's, dann erst recht!