• 27.05.2024, 20:08
  • Registrieren
  • Anmelden
  • Sie sind nicht angemeldet.

 

Nach Virus entfernung, lauter Probleme! #unten

Freitag, 8. Oktober 2004, 15:01

Hi,


ich hab grad ne CD von einem Kumpel eingelegt und die daten auf meine Platte getan! Jetzt sagt mein F-Secure, dass ich den Win32.hidrag Virus auf dem PC habe. Dummerweise kann ich die Datei nicht desinfizieren! Geht nicht! Wie bekomm ich den Virus weg? Die SVCHOST.EXE in c:\Windows ist befallen! :( Was kann ich machen?



Hier mal 2 Bilder!



... und das kommt, wenn ich es dann desinfizieren will:




MfG
Ripper

Re: Wie Win32.hidrag Virus aus SVCHOST.EXE entfern

Freitag, 8. Oktober 2004, 15:09

auf der Norton HP hab ich nix über den virus gefunden .....
scheint nicht all zu bekannt zu sein :-/
Es gab eine Zeit vor der Zeit, als es noch keine Zeit gab .... *muharharharhar*

Re: Wie Win32.hidrag Virus aus SVCHOST.EXE entfern

Freitag, 8. Oktober 2004, 15:33

ich geb dir nen tipp ;D

hijackthis!

http://tomcoyote.com/hjt/

und das postet du das logfile hier.






Re: Wie Win32.hidrag Virus aus SVCHOST.EXE entfern

Freitag, 8. Oktober 2004, 15:37

Du könntest auch von einem anderen (sauberen) PC die Datei mittels Rettungskonsole auf deinen Rechner übertragen.

edit: an der Stelle will ich auch noch anmerken, dass die echte svchost.exe grundsätzlich im system32 Ordner zu finden ist ;) Kannst die Datei also auch löschen lassen da es nicht die Echte ist.

Re: Wie Win32.hidrag Virus aus SVCHOST.EXE entfern

Freitag, 8. Oktober 2004, 15:42

Metaxa hat mir die Datei schon geschickt, jedoch ist die wesentlich kleiner als meine! Denkt ihr, des geht so einfach?

Ach ja, so gut wie alle spiele gehen nicht mehr! kommt immer ne fehlermeldung! Ich hab mir gerade mal den Report von F-Secure angeschaut! Es wurden nur ATI Files (nur die Install files, von dem ordner, wo halt die install files drinnen sind), ein paar daten von mir und die svchost.exe angefallen! Ich konnte alle dateien jetzt desinfizieren, ausser die svchost.exe!

MfG
Ripper

Re: Wie Win32.hidrag Virus aus SVCHOST.EXE entfern

Freitag, 8. Oktober 2004, 16:01

Der Virus ist jetzt zwar weg, aber ich habe nur Probleme! Ich kann über Systemsteuerung->Software keine Spiele/Programme mehr deinstallieren! Da hängt sich "Software" immer auf! Bei einigen Programmen und spielen kommt so eine Fehlermeldung, wenn ich sie öffnen will. Was muss ich machen, das es wieder geht?



Außerdem sind auch von den meisten Programmen, die nicht mehr gehen die Icons weg! Nicht, dass sie nur weg sind, sie sind auch gelöscht (die Icon-files)!

>:( >:( >:(

Jetzt ist zwar der Virus weg, ich bin aber mit der gesammtsituation unzufrieden, um nicht zu sagen, stink sauer!

Edit sagt, dass ich Programme, die noch gehen schon installieren kann, die anderen nicht!



MfG
Ripper

Re: Nach Virus entfernung, lauter Probleme! #unten

Freitag, 8. Oktober 2004, 17:55

Warum solltest du die Programme die funktionieren, nochmal neu installieren wollen? ;D ;)

Aber sieht ja fast so aus, als hätte dir der Virus dein System kräftig in die Binsen gesetzt. Ich würde kurzerhand alles neu draufmachen, die Vorbereitungen dazu kannste ja jetzt ohne Virus recht sauber treffen denke ich.

Und danach hast du wengst wieder ein sauberes System mit den Dateien am richtigen Platz.

Und weißt, welche CD du nimmer ins Laufwerk schiebst... ;D
Never argue with an idiot. He brings you down to his level and beats you with experience... [V] ATI Radeon X800 PRO, wahlweise mit Arctic Cooler --> PM!

Re: Nach Virus entfernung, lauter Probleme! #unten

Freitag, 8. Oktober 2004, 18:30

@Jack The Ripper,

der W32.Hidrag ist beknnt als W32/Jeefo-A.

W32/Jeefo-A infiziert Windows-PE-Programmdateien mit einer EXE-Erweiterung und eine Dateigröße größer als 102.399 Bytes in allen Ordnern auf allen festen Laufwerken von C: bis Z:.

Der Virus läuft kontinuierlich im Hintergrund und infiziert in periodischen Intervallen Dateien.
Wenn eine infizierte Datei gestartet wird, wird der Viren-Dropper als SVCHOST.EXE in den Windows-Ordner entpackt und der Virus desinfiziert das Hostprogramm, wobei aber nicht alle infizierten Dateien wieder erfolgreich ihren Orginalzustand erhalten.

Unter Windows 95/98/(ME) erstellt der Virus folgende Registrierungseinträge, damit der Virus automatisch beim Start von Windows aktiviert wird:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\PowerManager
= <Pfadname des Virus>
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\PowerManager
= "C:\<Windows>\SVCHOST.EXE"

Auf NT-basierten Systemen (NT/2000/XP) erstellt der Virus einen Dienst namens PowerManager mit dem Starttyp "automatisch", so dass der Virus automatisch beim Start aktiviert wird.

Lade folgendes Tool runter: http://www.sophos.de/support/cleaners/jeefogui.com und führe es aus, es ist selbst erklärend.

Wichtig: Du musst als Administrator (kein User mit Adminrechten) angemeldet sein und unter Programmotionen bei "scan all files" Häkchen setzen.

Falls Du über Netzwerk verfügst und der auch infiziert seien sollte, melde Dich dann nochmal.

Gruss
M.

Re: Nach Virus entfernung, lauter Probleme! #unten

Freitag, 8. Oktober 2004, 18:52

Der ist doch schon ganz weg, ich kann aber auf meine ganzen daten nicht mehr zugreifen, was kann ich dagegen tun?


MfG
Ripper

Re: Nach Virus entfernung, lauter Probleme! #unten

Samstag, 9. Oktober 2004, 03:09

Zitat von »Monte«

@Jack The Ripper,


Wenn eine infizierte Datei gestartet wird, wird der Viren-Dropper als SVCHOST.EXE in den Windows-Ordner entpackt und der Virus desinfiziert das Hostprogramm, wobei aber nicht alle infizierten Dateien wieder erfolgreich ihren Orginalzustand erhalten.



Die zerstörten Dateien, kannst Du nicht mehr retten, da sie verändert wurden. Wenn auch uninstall.exe Dateien befallen sind kannst Du die Programme auch nicht deinstallieren.

Dein Virenzugriffscanner war entweder falsch konfiguriert, die Virensignaturen waren veraltet oder ist er nicht in der Lage in Echtzeit die Dateien zu scannen. Dieser Virus ist seit Mitte 2003 bekannt und müsste von jedem Virenscanner erkannt werden.

Sichere Deine Daten und setze das Systen neu auf. Eine andere Lösung kann ich Dir nicht empfehlen. Sorry.

Gruss
M.