Gaobot.Al Virus!!!!!
Geizhals » Forum » Security & Viren » Gaobot.Al Virus!!!!! (16 Beiträge, 1448 Mal gelesen) Top-100 | Fresh-100
Du bist nicht angemeldet. [ Login/Registrieren ]
...
Re(2): bitte auch um Hilfe!!!!! Gabeot
05.11.2003, 22:55:20
grüß euch !

tjaaaaaaaaaaa,gestern hab ich kurz die firewall runtergemacht...voi lá !

hab die selben symptome festgestellt,wie sie meine schwester auf ihrem rechner hatte. bei ihr hat antivir den goabot.al festgestellt und mehrmals gelöscht,wegbekommen hab ich ihn aber von ihrem system noch nicht wirklich...

da ich den selben dreck seit gestern auch zu haben scheine (zumindest den symptomen und der msg vorm runterfahren nach, weder antivir noch norton av haben auf meinem system einen gaobot gefunden obwohl ich bei den prozessen IEXPLORE.EXE und gleichzeitig ein paar mal SVCHOST.EXE laufen hab )
muss ich mich jetzt intensiver damit auseinander setzen .

hab mir natürlich erstmal die oben geposteten msg bzw links durchgesehen, in der annahme das problem doch recht flott mit den tips/anleitungen lösen zu können...

klarer fall von denkste hehe

um es für euch leichter nachvollziehbar zu machen hier meine vorgehensweiße:

1)gestern wurmbefall bemerkt,mit antivir gescannt,one erfolg
2)gleich norton av trial gezogen,update der vir.def , scan ---> wieder nix
3)heute laufende prozesse angschaut , neuerlich gescannt,findet der norton doch glatt msblaster.exe--> DELETE (ohne murren)-->neustart-->prozesse immer noch am laufen
4)über google auf das thema hier gestoßen und mich schlau(er) gemacht
5)da systemwiederherstellung sowieso auf allen laufwerken deaktiviert war/is,hab ich zusätzlich den dienst in der verwaltung deaktiviert,da auch vom taskmanager irgendwo die rede is,diesen dienst auch gleich mit deaktiviert
6)meine registry nach den von symantec und mcafee angegeben einträgen gecheckt --> alle iexplor.exe -  und svchost.exe - einträge ausfindig gemacht und gelöscht und gleich danach den MS03-039 patch installiert    
7)versucht,alle entsprechenden prozesse zu killen--> kein problem mit IEXPLORE.EXE aber svchost.exe is a bitch!lol sobald ich einen der laufenden svchost.exe prozesse beende,kommt die geile msg : "system wird heruntergefahren,ausgelößt von NTAUTORITÄT/SYSTEM da remoteprozeduraufruf (RPC) unerwartet beendet wurde"
8)ich stop den counter bzw das ereigniß mit ausführen-->"shutdown -a" um in ruhe weitermachen zu können ohne das der pc neustartet
9)nochmal die reg. gecheckt,wieder ein paar der netten einträge vorhanden und gelöscht AUSSER HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\
RunServices "Config Loader" =  SCVHOST.EXE
diesen eintrag gibts bei mir in der registry komischerweise gar nicht !
10)zusätzlich irgendeine svc60.dll (oder so ähnlich) gelöscht,weil irgendwo geschrieben steht, die dll is nötig damit der wurm starten kann,löschen verhindert den start

LANGSAM REGT SICH IN MIR DER VERDACHT,DASS ICH ES MIT MEHR ALS EINEM WURM ZU TUN HABE!?

11)neustart um im abgesicherten um die svchost.exe aus system32 zu löschen, GEHT NED ....aaaaaarg
12) win normal geladen,um nochmal zu versuchen,wieder einträge in der reg --> löschen,versuch proz zu stoppen,shutdown -a (nur aus prinzip,damit ich meinen rechner selber neustarten kann und das ned der wurm macht lol)

naja,ab da befind ich mich in einer endlosschleife .... ich lösch raus aus der reg,neustart,einträge wieder drin und so weiter

so sitz ich jetzt nach stundenlangen regedit-ieren,scannen und neustarten (abgesichert und normal) da und bin so schlau wie vorher ...teilweise sogar noch mehr verwirrt,da zu der svchost.exe bzw scvhost.exe unterschiedliche postings im web kursieren. mal soll's normal sein,andere postings sprechen von virus bzw wurm

lange rede kurzer sinn,ich brauch hilfe ! *g*
kann irgendwer irgendeinen tip geben bzw eine vorgehensweiße vorschlagen, die hier noch nicht angesprochen wurde? bzw mich auf eigene fehler aufmerksam machen?

1000 dank im voraus !  

Antworten PM Übersicht Chronologisch Zum Vorgänger
 
Melden nicht möglich
 

Dieses Forum ist eine frei zugängliche Diskussionsplattform.
Der Betreiber übernimmt keine Verantwortung für den Inhalt der Beiträge und behält sich das Recht vor, Beiträge mit rechtswidrigem oder anstößigem Inhalt zu löschen.
Datenschutzerklärung