Wurm VB.GD.23/lcass.exe

Lustiges, Sinnloses, labern eben.
Lemmy
Beiträge: 525
meble kuchenne Ruda Śląska Rybnik Tychy
Registriert: Fr 30. Mär 2007, 14:32

Wurm VB.GD.23/lcass.exe

Beitrag von Lemmy »

Hi Jongens,

Vorab erstmal Grüße aus der Versenkung ;-) Lange nicht hier gewesen.

Vielleicht gibt es hier ja ein paar Spezialisten, die mir helfen können.

Beim scannen meines USB-Sticks mit Avira habe ich einen Wurm drauf gehabt: Wurm VB.GD.23.
Also ab in die Quarantäne, Festplatten gescannt und nix gefunden außer einer Warnung:
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
[HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei.
[HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
1.Frage: Kann ich das glauben?

Im Internet habe ich zu dem Wurm nicht viel gefunden, außer dass er zum ausspionieren der Passwörter führt und sich in der Datei Windows/System32 versteckt. Ist der Rechner einmal infiziert verbreitet er sich über alle Wechselmedien (CD, DVD, aber wohl auch Handy - also alles was man in seinen Rechner steckt) die du weiter gibst.
Problem: Ich kann die Dateien in meiner System32 nicht sehen, da sie ausgeblendet sind, obwohl ich in der Ansicht die Regel erstellt habe, dass auch versteckte Dateien angezeigt werden sollen.
Wenn ich diese nicht sehen kann, dann kann ich natürlich nicht festestellen, was da alles drin ist.
2. Frage: Kann ich mich darauf verlassen, dass der Wurm nun nicht darin ist, weil mein Avira mir das ja nicht meldet?

Nachdem Avira den USB-Stick bereinigt hat habe ich nur noch eine Datei darauf: autorun.inf
Wenn ich die öffne, dann ist da eine autorun für eine "lcass.exe" drauf.
3. Frage: Ist das immer noch der Wurm? Ist auf einem USB-Stick immer eine autorun drauf? Kann ich sie löschen und der Stick funktioniert dann immer noch?

Dank Euch für Eure Meinung!!!

TheBlackOne
Beiträge: 1262
Registriert: Di 11. Mai 2010, 12:21

RE: Wurm VB.GD.23/lcass.exe

Beitrag von TheBlackOne »

1: Ja, diese Datei ist die Windows-Auslagerungsdatei.
2: Nein, kannst du nicht. Avira KÖNNTE den Wurm geblockt haben sich auf deinem Rechner einzunisten, oder auch nicht.
3: Notfalls USB-Stick formatieren, dann ist Ruhe.

Was ich empfehle: Nimm ein Tool, was VOR Systemstart die Festplatte(n) scannen kann (z.B. Avast, das ist in der Personal-Edition kostenlos, man muss sich nur einen Key an die Emailadresse schicken lassen). Dort dann einen Scan planen der vor Windows-Start abläuft. Dann kommt das Tool auch an und in Dateien wie pagefile.sys ran.

Viel Erfolg!

Benutzeravatar
Henner
(verstorben)
Beiträge: 19110
Registriert: Mi 5. Jul 2006, 21:35
Kontaktdaten:

RE: Wurm VB.GD.23/lcass.exe

Beitrag von Henner »

Soso.. totgeglaubte kommen immer wieder...

1. JA, nicht unter laufendem Windows
2. Nein
3. Die autrun.inf startet das darin angegebene Programm, nennt sich Autostartfunktion. Einfach löschen. Besser Stick formatieren.

Sichere Lösung:

Knoppicilin runterladen. DVD brennen, damit booten und wirklich alles damit scannen lassen. Unter laufendem Windows kann sich Malware sehr gut verstecken... (zB Rootkit).

System32 läßt sich einsehen, musst halt die entsprechenden Einstellungen (Ansicht => Ordneroptionen) machen.
Grüße, Henner

Admin XT600.de und XT-FOREN.DE

Ex: 3TB 4PTY EZ 98 - 4x 1VJ unterschiedlicher Baujahre - Umgestiegen auf nen V8 mit 5.7L

TheBlackOne
Beiträge: 1262
Registriert: Di 11. Mai 2010, 12:21

RE: Wurm VB.GD.23/lcass.exe

Beitrag von TheBlackOne »

Knoppicillin ist ne nette Sache, aber nicht mehr so ganz aktuell. Bei Virenbefall sollte man schauen, dass man einen brandaktuellen Virescanner mit ebenso aktuellen Signaturen hat, damit einem nichts durch die Lappen geht.

Der Nachfolger von Knoppicillin scheint Desinfec't zu sein, was auf der c't 2/2010 drauf war. Gibts leider nicht so direkt zum Runterladen.

Edit: Ich lese grade, dass sich sowohl die eine als auch die andere Geschichte live neue Virensignaturen aus dem Netz ziehen kann. Das ist dann natürlich eine feine Sache.

Lemmy
Beiträge: 525
Registriert: Fr 30. Mär 2007, 14:32

RE: Wurm VB.GD.23/lcass.exe

Beitrag von Lemmy »

Danke für die schnellen Antworten!!!

OK - formatieren ist gut und durchgeführt. Aber ichtraue meiner System32 noch nicht. Mein Virenscanner ist natürlich auf dem neuesten Stand und hat den Wurm ja auch auf dem Stick gefunden. Aber ob sich das noch in meinem Betriebssystem versteckt hält kann ich immer noch nicht sehen. Guckt mal - obwohl ich in den Ordneroptionen dort "alle anzeigen" markiert habe, sehe ich nix :-(

Was muss ich denn da machen?


-- Anhänge --
Anhang #1 (5825.jpg)

Benutzeravatar
Henner
(verstorben)
Beiträge: 19110
Registriert: Mi 5. Jul 2006, 21:35
Kontaktdaten:

RE: Wurm VB.GD.23/lcass.exe

Beitrag von Henner »

Den Haken raus bei:
Geschützte Systemdateien ausblenden
und rein bei:
Ausgeblendete Dateien, Ordner und Laufwerke anzeigen (Win7)

ABER: Das hat schon seinen Grund, warum das so eingestellt ist.

Wenn der nur auf dem Stick war und dein Scanner gleich angeschlagen hat... Dann sollte der PC sauber sein. Hängt jedoch davon ab, wo Du deinen Stecken zuletzt drin hattest. Wenn der nur bei dir drin war, dann hat der Virus wohl von Deinem PC aus den "Dreck am Stecken" verursacht.

Kannst mal von Trendmicro den HouseCall http://housecall.trendmicro.com/de) ausprobieren, aber egal was Du anstellst, Du wirst nur 100%ig sicher sein können, wenn Du das Betriebssystem NICHT am laufen hast, sondern von einem externem Medium (CD/DVD/Stick) bootest, der aus einem Image beschrieben wurde. Dazu muss auch der MD5-hash der Datei verglichen werden. In den Bootvorgang können sich die Mistdinger einnisten, und sich dann vor dem Scanner verstecken, bzw sogar den Scanner zu manipulieren.
Grüße, Henner

Admin XT600.de und XT-FOREN.DE

Ex: 3TB 4PTY EZ 98 - 4x 1VJ unterschiedlicher Baujahre - Umgestiegen auf nen V8 mit 5.7L

Lemmy
Beiträge: 525
Registriert: Fr 30. Mär 2007, 14:32

RE: Wurm VB.GD.23/lcass.exe

Beitrag von Lemmy »

>Den Haken raus bei:
>Geschützte Systemdateien ausblenden

Ahhhhh - ja. x(

>und rein bei:
>Ausgeblendete Dateien, Ordner und Laufwerke anzeigen (Win7)

OK - das heißt in meinem XP: "Inhalte von Systemordnern anzeigen"

>ABER: Das hat schon seinen Grund, warum das so eingestellt
>ist.

Habe nach Prüfung wieder alles in den Urzustand zurück gesetzt, besser ist es. :-)

>
>Wenn der nur auf dem Stick war und dein Scanner gleich
>angeschlagen hat... Dann sollte der PC sauber sein. Hängt
>jedoch davon ab, wo Du deinen Stecken zuletzt drin hattest.

Tja - ich war damit in einem CopyShop. Und habe mir da direkt mal nen Wurm kopiert. Also Augen auf beim Eierkauf. :+

Es sieht ganz gut aus. In der System32 ist immer noch die Windows-Datei "LSASS.Exe". Die würde nach der Attacke durch die Wurm-Datei "LCASS.Exe" ersetzt worden sein.
Nach der Logik des Wurmes, da er sich ja wohl ausschließlich über Wechselmedien verbreitet, habe ich Ihn nach der Formatierung nun wieder in den Rechner gesteckt. Er bleibt sauber! Also sollte der Rechner nicht befallen worden sein.

Werde das mit der Prüfung beim externen booten aber trotzdem noch machen.

Danke Leute - ihr habt mich wieder begeistert. Echt kompetentestes Klima hier :-)

Benutzeravatar
Henner
(verstorben)
Beiträge: 19110
Registriert: Mi 5. Jul 2006, 21:35
Kontaktdaten:

RE: Wurm VB.GD.23/lcass.exe

Beitrag von Henner »

Na dann weisste ja, warum wir das beste Forum der Welt sind !

Sehen wir uns diesen Sommer mal wieder ? Hermann hat Dich 2010 ganz schön vermisst ...
Grüße, Henner

Admin XT600.de und XT-FOREN.DE

Ex: 3TB 4PTY EZ 98 - 4x 1VJ unterschiedlicher Baujahre - Umgestiegen auf nen V8 mit 5.7L

Lemmy
Beiträge: 525
Registriert: Fr 30. Mär 2007, 14:32

RE: Wurm VB.GD.23/lcass.exe

Beitrag von Lemmy »

Steht schon ein Termin fest?
Habe mich hier noch nicht wieder auf´s Laufende gelesen.
Die Treffen waren ja immer sehr fein :-)
STRAAAAFBIER }( Tja, und Ihr und Hermann? Im Herzen bin ich immer bei Euch ;-) Unkraut vergeht nicht ...

Benutzeravatar
Henner
(verstorben)
Beiträge: 19110
Registriert: Mi 5. Jul 2006, 21:35
Kontaktdaten:

RE: Wurm VB.GD.23/lcass.exe

Beitrag von Henner »

http://www.xt-foren.de/dcforum/dcboard. ... d=85&page=

Ich weis, verrecken nicht, aber ab und zu welken :D

Wir sehen uns !
Grüße, Henner

Admin XT600.de und XT-FOREN.DE

Ex: 3TB 4PTY EZ 98 - 4x 1VJ unterschiedlicher Baujahre - Umgestiegen auf nen V8 mit 5.7L

Antworten