<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>Gaobot.Al Virus!!!!!</title>
    <link>http://forum.geizhals.at/feed.jsp?id=196838</link>
    <description>Geizhals-Forum</description>
    <item>
      <title>Re(4): bitte auch um Hilfe!!!!! Gabeot</title>
      <link>http://forum.geizhals.at/t196838,1112944.html#1112944</link>
      <description>Probier mal den Stinger&lt;br&gt;&lt;br&gt;&lt;a href="http://vil.nai.com/vil/stinger/" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;vil.nai.com/&lt;wbr/&gt;vil/&lt;wbr/&gt;stinger/&lt;wbr/&gt;&lt;/a&gt; &lt;br/&gt;</description>
      <pubDate>Thu, 06 Nov 2003 20:36:33 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1112944.html#1112944</guid>
      <dc:creator>snakebite</dc:creator>
      <dc:date>2003-11-06T20:36:33Z</dc:date>
    </item>
    <item>
      <title>Re(3): bitte auch um Hilfe!!!!! Gabeot</title>
      <link>http://forum.geizhals.at/t196838,1110827.html#1110827</link>
      <description>ps: W32.Blaster.Worm Removal Tool von symantec findet auch nix ....&lt;br/&gt;</description>
      <pubDate>Wed, 05 Nov 2003 22:27:32 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1110827.html#1110827</guid>
      <dc:creator>scientifical_madness</dc:creator>
      <dc:date>2003-11-05T22:27:32Z</dc:date>
    </item>
    <item>
      <title>Re(2): bitte auch um Hilfe!!!!! Gabeot</title>
      <link>http://forum.geizhals.at/t196838,1110733.html#1110733</link>
      <description>grüß euch ! &lt;br&gt;&lt;br&gt;tjaaaaaaaaaaa,gestern hab ich kurz die firewall runtergemacht...voi lá ! &lt;br&gt;&lt;br&gt;hab die selben symptome festgestellt,wie sie meine schwester auf ihrem rechner hatte. bei ihr hat antivir den goabot.al festgestellt und mehrmals gelöscht,wegbekommen hab ich ihn aber von ihrem system noch nicht wirklich...&lt;br&gt;&lt;br&gt;da ich den selben dreck seit gestern auch zu haben scheine (zumindest den symptomen und der msg vorm runterfahren nach, weder antivir noch norton av haben auf meinem system einen gaobot gefunden obwohl ich bei den prozessen IEXPLORE.EXE und gleichzeitig ein paar mal SVCHOST.EXE laufen hab ) &lt;br&gt;muss ich mich jetzt intensiver damit auseinander setzen .&lt;br&gt;&lt;br&gt;hab mir natürlich erstmal die oben geposteten msg bzw links durchgesehen, in der annahme das problem doch recht flott mit den tips/anleitungen lösen zu können...&lt;br&gt;&lt;br&gt;klarer fall von denkste hehe&lt;br&gt;&lt;br&gt;um es für euch leichter nachvollziehbar zu machen hier meine vorgehensweiße:&lt;br&gt;&lt;br&gt;1)gestern wurmbefall bemerkt,mit antivir gescannt,one erfolg&lt;br&gt;2)gleich norton av trial gezogen,update der vir.def , scan ---&gt; wieder nix&lt;br&gt;3)heute laufende prozesse angschaut , neuerlich gescannt,findet der norton doch glatt msblaster.exe--&gt; DELETE (ohne murren)--&gt;neustart--&gt;prozesse immer noch am laufen&lt;br&gt;4)über google auf das thema hier gestoßen und mich schlau(er) gemacht&lt;br&gt;5)da systemwiederherstellung sowieso auf allen laufwerken deaktiviert war/is,hab ich zusätzlich den dienst in der verwaltung deaktiviert,da auch vom taskmanager irgendwo die rede is,diesen dienst auch gleich mit deaktiviert &lt;br&gt;6)meine registry nach den von symantec und mcafee angegeben einträgen gecheckt --&gt; alle iexplor.exe -&amp;nbsp;&amp;nbsp;und svchost.exe - einträge ausfindig gemacht und gelöscht und gleich danach den MS03-039 patch installiert&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&lt;br&gt;7)versucht,alle entsprechenden prozesse zu killen--&gt; kein problem mit IEXPLORE.EXE aber svchost.exe is a bitch!lol sobald ich einen der laufenden svchost.exe prozesse beende,kommt die geile msg : "system wird heruntergefahren,ausgelößt von NTAUTORITÄT/SYSTEM da remoteprozeduraufruf (RPC) unerwartet beendet wurde"&lt;br&gt;8)ich stop den counter bzw das ereigniß mit ausführen--&gt;"shutdown -a" um in ruhe weitermachen zu können ohne das der pc neustartet&lt;br&gt;9)nochmal die reg. gecheckt,wieder ein paar der netten einträge vorhanden und gelöscht AUSSER HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\&lt;br&gt;RunServices "Config Loader" =&amp;nbsp;&amp;nbsp;SCVHOST.EXE &lt;br&gt;diesen eintrag gibts bei mir in der registry komischerweise gar nicht !&lt;br&gt;10)zusätzlich irgendeine svc60.dll (oder so ähnlich) gelöscht,weil irgendwo geschrieben steht, die dll is nötig damit der wurm starten kann,löschen verhindert den start &lt;br&gt;&lt;br&gt;LANGSAM REGT SICH IN MIR DER VERDACHT,DASS ICH ES MIT MEHR ALS EINEM WURM ZU TUN HABE!? &lt;br&gt;&lt;br&gt;11)neustart um im abgesicherten um die svchost.exe aus system32 zu löschen, GEHT NED ....aaaaaarg &lt;br&gt;12) win normal geladen,um nochmal zu versuchen,wieder einträge in der reg --&gt; löschen,versuch proz zu stoppen,shutdown -a (nur aus prinzip,damit ich meinen rechner selber neustarten kann und das ned der wurm macht lol) &lt;br&gt;&lt;br&gt;naja,ab da befind ich mich in einer endlosschleife .... ich lösch raus aus der reg,neustart,einträge wieder drin und so weiter &lt;br&gt;&lt;br&gt;so sitz ich jetzt nach stundenlangen regedit-ieren,scannen und neustarten (abgesichert und normal) da und bin so schlau wie vorher ...teilweise sogar noch mehr verwirrt,da zu der svchost.exe bzw scvhost.exe unterschiedliche postings im web kursieren. mal soll's normal sein,andere postings sprechen von virus bzw wurm&lt;br&gt;&lt;br&gt;lange rede kurzer sinn,ich brauch hilfe ! *g* &lt;br&gt;kann irgendwer irgendeinen tip geben bzw eine vorgehensweiße vorschlagen, die hier noch nicht angesprochen wurde? bzw mich auf eigene fehler aufmerksam machen? &lt;br&gt;&lt;br&gt;1000 dank im voraus !&amp;nbsp;&amp;nbsp;&lt;br/&gt;</description>
      <pubDate>Wed, 05 Nov 2003 21:55:20 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1110733.html#1110733</guid>
      <dc:creator>scientifical_madness</dc:creator>
      <dc:date>2003-11-05T21:55:20Z</dc:date>
    </item>
    <item>
      <title>Re: bitte auch um Hilfe!!!!! Gabeot</title>
      <link>http://forum.geizhals.at/t196838,1101144.html#1101144</link>
      <description>&gt; meine freundin hat ihn leider auch. ebenfalls erfolglos formattiert. norton&lt;br&gt;&gt; 2004 ist drauf, läßt sich aber nicht mehr starten.&lt;br&gt;&lt;br&gt;Versuchs mal im abgesicherten Modus (beim Hochfahren F8 drücken)&lt;br&gt;&lt;br&gt;meistens lässt sich dann NAV wieder starten, findet den Virus und kann ihn entfernen......&lt;br/&gt;</description>
      <pubDate>Fri, 31 Oct 2003 09:05:50 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1101144.html#1101144</guid>
      <dc:creator>snakebite</dc:creator>
      <dc:date>2003-10-31T09:05:50Z</dc:date>
    </item>
    <item>
      <title>bitte auch um Hilfe!!!!! Gabeot</title>
      <link>http://forum.geizhals.at/t196838,1101027.html#1101027</link>
      <description>meine freundin hat ihn leider auch. ebenfalls erfolglos formattiert. norton 2004 ist drauf, läßt sich aber nicht mehr starten. ebenfalls ist es nicht möglich, pc von der norton disk zu booten.&lt;br&gt;Ich kenn mich nicht so gut aus, aber nur eine frage: die festplatte ist eh schon 3.5 jahre alt, wenn ich die einfach knicke und ihr eine neue einbaue, ist der virus dann weg, oder sitzt der im Masterboot? Wo ist der Masterboot sprich welche teile sind im schlimmsten fall zu schmeißen?&lt;br&gt;Die schlaue norton seite (noch dazu nur auf englisch) hilft auch nicht, da auch das "intelligent update" nicht mehr geht, es geht schlicht nix mehr&lt;br&gt;&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Fri, 31 Oct 2003 08:00:21 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1101027.html#1101027</guid>
      <dc:creator>Liz</dc:creator>
      <dc:date>2003-10-31T08:00:21Z</dc:date>
    </item>
    <item>
      <title>Re(3): Gaobot.Al Virus!!!!!</title>
      <link>http://forum.geizhals.at/t196838,1100917.html#1100917</link>
      <description>ja lästige angelegenheit........patches einspielen, Virescanner, Firewall dann ist man schon sicherer..... ( würde ich zumindest meiner freundin einspielen, damit nix mehr passieren kann..... &lt;img src="smile.gif" width="16" height="19" align="absmiddle" alt=":-)"/&gt; )&lt;br/&gt;</description>
      <pubDate>Thu, 30 Oct 2003 23:54:26 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1100917.html#1100917</guid>
      <dc:creator>Dennis666</dc:creator>
      <dc:date>2003-10-30T23:54:26Z</dc:date>
    </item>
    <item>
      <title>Re(2): Gaobot.Al Virus!!!!!</title>
      <link>http://forum.geizhals.at/t196838,1100481.html#1100481</link>
      <description>Meine Freundn hatte den Virus auch!Das Problem bei dem Virus ist (in wirklichkeit ist es ein "Wurm"....),dass er sich automtisch startet und wenn man ihn nur löscht,wiederherstellt.Man muss mit regedit den Autostartbefehl entfernen (waren 2).Die Anleitung hab ich damals auf der symnatec Homepage gefunden!&lt;br/&gt;</description>
      <pubDate>Thu, 30 Oct 2003 17:39:54 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1100481.html#1100481</guid>
      <dc:creator>Martin Tintel</dc:creator>
      <dc:date>2003-10-30T17:39:54Z</dc:date>
    </item>
    <item>
      <title>Re: Gaobot.Al Virus!!!!!</title>
      <link>http://forum.geizhals.at/t196838,1098258.html#1098258</link>
      <description>&lt;a href="http://securityresponse.symantec.com/avcenter/venc/data/w32.hllw.gaobot.az.html" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;securityresponse.symantec.com/&lt;wbr/&gt;avcenter/&lt;wbr/&gt;venc/&lt;wbr/&gt;data/&lt;wbr/&gt;w32.hllw.gaobot.az.html&lt;/a&gt; &lt;br/&gt;</description>
      <pubDate>Wed, 29 Oct 2003 14:33:15 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1098258.html#1098258</guid>
      <dc:creator>Dennis666</dc:creator>
      <dc:date>2003-10-29T14:33:15Z</dc:date>
    </item>
    <item>
      <title>Re(4): Gaobot.Al Virus!!!!!</title>
      <link>http://forum.geizhals.at/t196838,1098228.html#1098228</link>
      <description>&gt; ja sind eh die selben files.nein LSAS.exe ist der Virus. die echte heisst&lt;br&gt;&gt; andersich glaub doppel l oder so.einfach löschen&lt;br&gt;&lt;br&gt;Mit doppel S (LSASS.exe) die braucht man, hat funktioniert mit dem loeschen Thx.&lt;br/&gt;</description>
      <pubDate>Wed, 29 Oct 2003 14:14:47 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1098228.html#1098228</guid>
      <dc:creator>Funki</dc:creator>
      <dc:date>2003-10-29T14:14:47Z</dc:date>
    </item>
    <item>
      <title>Re(3): Gaobot.Al Virus!!!!!</title>
      <link>http://forum.geizhals.at/t196838,1098211.html#1098211</link>
      <description>ja sind eh die selben files.&lt;br&gt;nein LSAS.exe ist der Virus. die echte heisst anders&lt;br&gt;ich glaub doppel l oder so.&lt;br&gt;&lt;br&gt;einfach löschen&lt;br/&gt;</description>
      <pubDate>Wed, 29 Oct 2003 14:09:27 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1098211.html#1098211</guid>
      <dc:creator>airboy</dc:creator>
      <dc:date>2003-10-29T14:09:27Z</dc:date>
    </item>
    <item>
      <title>Re(2): Gaobot.Al Virus!!!!!</title>
      <link>http://forum.geizhals.at/t196838,1098204.html#1098204</link>
      <description>Bei mir sind diese Dateien infiziert: LSAS.EXE+WINHLPP32.EXE&lt;br&gt;&lt;br&gt;Isolieren kann NAV es aber nicht reparieren. Kann ich die einfach so loeschen? Die LSAS.EXE hat ja was mit den Benutzerkonten usw zu tun, oder?&lt;br/&gt;</description>
      <pubDate>Wed, 29 Oct 2003 14:08:23 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1098204.html#1098204</guid>
      <dc:creator>Funki</dc:creator>
      <dc:date>2003-10-29T14:08:23Z</dc:date>
    </item>
    <item>
      <title>Re: Gaobot.Al Virus!!!!!</title>
      <link>http://forum.geizhals.at/t196838,1098198.html#1098198</link>
      <description>Hi!&lt;br&gt;&lt;br&gt;Lt. McAfee (&lt;a href="http://vil.nai.com/vil/content/v_100725.htm" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;vil.nai.com/&lt;wbr/&gt;vil/&lt;wbr/&gt;content/&lt;wbr/&gt;v_100725.htm&lt;/a&gt; ) ein Wurm, der die DCOM/RPC Lücke nutzt (&lt;a href="http://support.microsoft.com/default.aspx?kbid=824146"&gt;MS03-039 Patch&lt;/a&gt; einspielen). Da es aber ziemlich viele Varianten davon gibt, schau unter &lt;a href="http://vil.nai.com/vil/" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;vil.nai.com/&lt;wbr/&gt;vil/&lt;wbr/&gt;&lt;/a&gt;&amp;nbsp;&amp;nbsp;und gib bei der Suche "gaobot" ein.&lt;br/&gt;</description>
      <pubDate>Wed, 29 Oct 2003 14:06:37 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1098198.html#1098198</guid>
      <dc:creator>Glockman</dc:creator>
      <dc:date>2003-10-29T14:06:37Z</dc:date>
    </item>
    <item>
      <title>Re: Gaobot.Al Virus!!!!!</title>
      <link>http://forum.geizhals.at/t196838,1098190.html#1098190</link>
      <description>Den hatte ein Kunde von mir.&lt;br&gt;Hab NAV neueste VDF geladen und scannen lassen.&lt;br&gt;Zuerst konnte er die .exe nicht löschen.&lt;br&gt;&lt;br&gt;also abgesichert hochgefahren und gelöscht.&lt;br&gt;Dann NAV wieder scannen lassen, er fand noch mal eine infekte Datei, die er aber löschen konnte.&lt;br&gt;&lt;br&gt;Fertig.&lt;br/&gt;</description>
      <pubDate>Wed, 29 Oct 2003 14:02:48 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1098190.html#1098190</guid>
      <dc:creator>airboy</dc:creator>
      <dc:date>2003-10-29T14:02:48Z</dc:date>
    </item>
    <item>
      <title>Re: Gaobot.Al Virus!!!!!</title>
      <link>http://forum.geizhals.at/t196838,1098183.html#1098183</link>
      <description>Den habe ich auch seit ein paar Tagen. Keine Ahnung woher. Norton hat ihn zwar isoliert, aber Tools und Tips fuer die entfernung habe ich auch noch nicht gefunden.&lt;br/&gt;</description>
      <pubDate>Wed, 29 Oct 2003 14:00:00 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1098183.html#1098183</guid>
      <dc:creator>Funki</dc:creator>
      <dc:date>2003-10-29T14:00:00Z</dc:date>
    </item>
    <item>
      <title>Re: Gaobot.Al Virus!!!!!</title>
      <link>http://forum.geizhals.at/t196838,1098150.html#1098150</link>
      <description>welches programm hat den virus erkannt? weiss er, wie er dazu gekommen ist?&lt;br&gt;&lt;br&gt;&gt;hat auch schon formatiert, geht net weg!&lt;br&gt;dann bekommt er ihn anscheinend immer wieder neu.&lt;br/&gt;</description>
      <pubDate>Wed, 29 Oct 2003 13:42:11 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1098150.html#1098150</guid>
      <dc:creator>Maxl</dc:creator>
      <dc:date>2003-10-29T13:42:11Z</dc:date>
    </item>
    <item>
      <title>Gaobot.Al Virus!!!!!</title>
      <link>http://forum.geizhals.at/t196838,1098126.html#1098126</link>
      <description>Ein freund von mir hat den virus, und der bekommt ihn nicht mehr weg!&lt;br&gt;hat auch schon formatiert, geht net weg!&lt;br&gt;finden bei google auch nix..... bitte um hilfe&lt;br/&gt;</description>
      <pubDate>Wed, 29 Oct 2003 13:30:11 GMT</pubDate>
      <guid>http://forum.geizhals.at/t196838,1098126.html#1098126</guid>
      <dc:creator>kracker</dc:creator>
      <dc:date>2003-10-29T13:30:11Z</dc:date>
    </item>
  </channel>
</rss>
