Paules-PC-Forum.de Anzeige:

Microsoft Windows Intune: PC-Verwaltung und -Sicherheit in der Cloud: Updateverwaltung, Anti-Virus und vieles mehr!


Zurück   Paules-PC-Forum.de > Infothek - die große Wissensdatenbank > Die Infothek > 4. PC-Sicherheit

4. PC-Sicherheit Artikel und Anleitungen zur richtigen Absicherung Deines Systems

EM-Tippspiel

Paule bei Facebook


Paule bei Twitter


Letzte Forenthemen
Gehe zum ersten neuen Beitrag Xp Update geht nicht weg
Aufrufe: 824, Antworten: 12
Schnäppchen Thread ... von...
Aufrufe: 7272, Antworten: 35
Internetseite nicht Erreichbar
Aufrufe: 174, Antworten: 13
Keine Konnektivität bzw....
Aufrufe: 193, Antworten: 14
DB, Tabellen, anlegen mit...
Aufrufe: 35, Antworten: 1
bluescreen nach msconfig...
Aufrufe: 53, Antworten: 2
Neues Netzwerk?
Aufrufe: 23, Antworten: 2
PPF - Spiel "Wörter weiter...
Aufrufe: 26065, Antworten: 4130
EM-2012 Tippspiel!
Aufrufe: 263, Antworten: 7
Fußkrank
Aufrufe: 403, Antworten: 21
Zeige:





Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 08.02.2010, 15:03   #1 (Direktlink)
Moderator
 
Benutzerbild von Paule
 
Registriert seit: 27.10.2008
Beiträge: 4.376
Standard Entfernung Worm.Zimuse.Gen

Autor: bregovic

Entfernung Worm.Zimuse.Gen

Mit dem Worm.Zimuse gibt es erstmals einen Wurm, der die Hardware eines Rechners angreift. Bisher sind zwei Varianten der Verbreitung bekannt:
  • Tarnung als IQ Test
  • Selbst entpackende Zip-Datei

Nach 40 bzw. 20 Tagen wird der Anwender aufgefordert, seinen Rechner zu booten. Bei dem Neustart wird der MBR überschrieben.

Von Bitdefender gibt es ein Tool, welches den Wurm erkennt und beseitigt.

Nachfolgend zeigen wir euch, wie ihr dieses Tool einsetzt.


Infektion
Wir zeigen euch hier die Variante der Infektion mit der Tarnung als IQ Test.

Bild 1: IQ Test


Ein Doppelklick auf das Symbol öffnet einen Ordner, in dem zwei Dateien liegen. Zum einen der eigentliche "IQ Test", zum anderen eine readme.txt

Bild 2: Inhalt des Verzeichnisses


Der Inhalt der readme.txt lautet:
Iqtest is configured. To start of IQ test,
run IQTEST.EXE in this folder.
Nach dem Ausführen des "Tests" bootet der Rechner ziemlich schnell neu, es erscheinen (vermutlich) tschechische Schriftzeichen. Der Rechner ließ sich nur "hart" ausschalten. Möglicherweise tritt dieser Effekt nicht bei allen Rechnern auf!

Bild 3: Das Ergebnis des IQ Tests

Nach dem Neustart des Rechners ist nichts von dem Wurm zu bemerken, alles funktioniert wie gehabt.


Testen auf Worm.Zimuse.Gen
Einfach einen Doppelklick auf das Desktop Icon des Bitdefender Tools machen, um das Programm zu starten.

Bild 4: Zimuse Removal Tool


Danach auf "Start" klicken.

Bild 5: Startfenster


Sollte das Zimuse Removal Tool etwas finden, wird es sofort angezeigt.

Bild 6: Gefundene Infektion


Und automatisch bereinigt.

Bild 7: Bereinigung


Im Anschluss sollte der Rechner unbedingt neu gestartet und das Removal Tool erneut ausgeführt werden. Idealerweise sieht das Ergebnis dann so aus.

Bild 8: Ergebnis - "System sauber"


In jedem Fall solltet ihr zum Schluss noch den mbr (master boot record) checken. Dazu verwendet ihr am Besten dieses Tool, das nur über einen Doppelklick gestartet werden muss. Nach Abschluss wird automatisch eine mbr.txt Datei angelegt, deren Inhalt so aussehen sollte (wenn der mbr OK ist).

Code:
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
Falls Du noch weitere Hilfestellungen benötigst oder Fragen hast, erstellt bitte hier ein neues Thema im Viren-Forum.
Paule ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Antwort

  Paules-PC-Forum.de > Infothek - die große Wissensdatenbank > Die Infothek > 4. PC-Sicherheit

Lesezeichen
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Alcra-Entfernung Paule 4. PC-Sicherheit 0 01.11.2008 13:41
Entfernung der Spyware PT Viren-Forum 13 05.03.2008 21:08
Entfernung von Software ali9100 Software - Allgemein 6 29.04.2007 13:54
Software entfernung Norbert75000 Allgemein 1 30.03.2007 12:47



Alle Zeitangaben in WEZ +2. Es ist jetzt 06:11 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Powered by vBCMS® 2.7.0 ©2002 - 2012 vbdesigns.de
(c) Paules-PC-Forum.de

::: Impressum :::

Search Engine Optimization by vBSEO 3.3.2