Paules-PC-Forum.de Anzeige:

Microsoft Windows Intune: PC-Verwaltung und -Sicherheit in der Cloud: Updateverwaltung, Anti-Virus und vieles mehr!


Zurück   Paules-PC-Forum.de > Infothek - die große Wissensdatenbank > Die Infothek > 4. PC-Sicherheit

4. PC-Sicherheit Artikel und Anleitungen zur richtigen Absicherung Deines Systems

EM-Tippspiel

Paule bei Facebook


Paule bei Twitter


Letzte Forenthemen
Gehe zum ersten neuen Beitrag Xp Update geht nicht weg
Aufrufe: 824, Antworten: 12
Schnäppchen Thread ... von...
Aufrufe: 7272, Antworten: 35
Internetseite nicht Erreichbar
Aufrufe: 174, Antworten: 13
Keine Konnektivität bzw....
Aufrufe: 193, Antworten: 14
DB, Tabellen, anlegen mit...
Aufrufe: 35, Antworten: 1
bluescreen nach msconfig...
Aufrufe: 53, Antworten: 2
Neues Netzwerk?
Aufrufe: 23, Antworten: 2
PPF - Spiel "Wörter weiter...
Aufrufe: 26065, Antworten: 4130
EM-2012 Tippspiel!
Aufrufe: 263, Antworten: 7
Fußkrank
Aufrufe: 403, Antworten: 21
Zeige:





Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 01.09.2009, 00:04   #1 (Direktlink)
Moderator
 
Benutzerbild von Paule
 
Registriert seit: 27.10.2008
Beiträge: 4.376
Standard Wurm Alcra Removal Instructions

Autor: Mopao

Wurm Alcra Removal Instructions

Alcra ist ein Windows-Wurm der sich im Systemordner einnistet.
Ist er aktiv, legt er die Dateien temp.zip, p2pnetworks.exe und bszip.dll an. Der Wurm erstellt Registry-Einträge, um sich bei einer Benutzeranmeldung zu starten. Weiterhin versucht er, sich in freigegebene Ordner bekannter P2P-Programme zu kopieren, um sich über Tauschbörsen zu verbreiten.

Symptome

Der Wurm Alcra verursacht folgende Veränderungen im PC:
  • %systemroot%\System32 Ordner nicht sichtbar.
  • cmd, ping, tracert und regedit funktionieren nicht.
  • Meldung beim Taskmanager aufrufen: "Taskmanager wurde vom Administrator deaktiviert".
Diagnose

Die Logfile von HiJackThis enthält folgende Zeilen:
  • O4
    Code:
    O4 - HKLM\..\Run: [winupdates] %ProgramFiles%\winupdates\winupdates.exe /auto 
    O4 - HKLM\..\Run: [outlook] %ProgramFiles%\outlook\outlook.exe /auto 
    O4 - HKLM\..\Run: [winlog] winlog.exe 
    O4 - HKLM\..\Run: [MsMovies] %ProgramFiles%\MsMovies\MsMovies.exe /auto 
    O4 - HKLM\..\RunServices: [p2pnetwork] p2pnetwork.exe
  • O7
    Code:
    O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
  • O23
    Code:
    O23 - Service: Network Monitor - Unknown owner - %ProgramFiles%\Network Monitor\netmon.exe
  • %ProgramFiles%
    Code:
    %ProgramFiles%\Network Monitor\netmon.exe 
    %ProgramFiles%\winsupdater\winsupdater.exe 
    %ProgramFiles%\MsMovies\MsMovies.exe
    %ProgramFiles%\outlook\outlook.exe
  • %Systemroot%\system32
    Code:
    %systemroot%\system32\cmd.com 
    %systemroot%\system32\bszip.dll 
    %systemroot%\system32\netstat.com 
    %systemroot%\system32\ping.com 
    %systemroot%\system32\regedit.com 
    %systemroot%\system32\taskkill.com 
    %systemroot%\system32\tracert.com 
    %systemroot%\system32\winlog.exe
Registry Entry
  • O4 Entry
    Code:
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
    "winupdates" = "%ProgramFiles%\winupdates\winupdates.exe /auto"
    "outlook" = "%ProgramFiles%\outlook\outlook.exe /auto"
    "winlog" = "winlog.exe"
    "MsMovies" = "%ProgramFiles%\MsMovies\MsMovies.exe /auto"
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
    "p2pnetwork" = "p2pnetwork.exe"
  • O7 Entry
    Code:
    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
    "DisableRegistryTools"=dword:00000001
  • O23 Entry
    Code:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Network Monitor
Entfernung
  • ComboFix.exe
    • Lade die Datei ComboFix.exe auf den Desktop.
    • Deaktiviere das Anti-Virus Programm.
    • Alle Programme schließen.
    • ComboFix.exe doppelklicken und den Anweisungen folgen.
    • Installation der Wiederherstellungskonsole zustimmen, falls dazu aufgefordert wird.
    • Den Anweisungen weiter folgen.
    • Poste den Inhalt der Datei C:\ComboFix.txt im Forum Thread.

  • Malwarebytes Anti-Malware
    • Lade die Datei Malwarebytes auf den Desktop.
    • Installiere Malwarebytes Anti-Malware.
    • Führe eine Programmaktualisierung durch.
    • Vollständigen Systemscan durchführen.



  • Alcra-Entfernung
    • PS: Beim Download oder bei der Ausführung könnte das Anti Viren Programm eine Warnmeldung ausgeben. Das ist ein Fehlalarm und kann ignoriert werden.
    • Lade die Datei Alcra-Entfernung auf den Desktop.
    • Alle Programme schließen.
    • Alcra_Remove_Tool.exe doppelklicken.
    • Den Anweisungen folgen.
    • Starte den PC neu.

  • ALCRAGUI
    • Lade die Datei ALCRAGUI auf den Desktop.
    • Alle Programme schließen.
    • Datei ausführen.
    • DAnweisungen folgen.
    • Nach dem Scan befindet sich unter C:\ die Datei resolve.log, poste den Inhalt im Forum Thread.

Geändert von Paule (25.09.2009 um 02:26 Uhr)
Paule ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Antwort

  Paules-PC-Forum.de > Infothek - die große Wissensdatenbank > Die Infothek > 4. PC-Sicherheit

Lesezeichen
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
NewDotNet Removal Instructions Paule 4. PC-Sicherheit 0 01.09.2009 00:00



Alle Zeitangaben in WEZ +2. Es ist jetzt 06:00 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Powered by vBCMS® 2.7.0 ©2002 - 2012 vbdesigns.de
(c) Paules-PC-Forum.de

::: Impressum :::

Search Engine Optimization by vBSEO 3.3.2