bennib22
Goto Top

Vbs - Virus entschärfen

Hallo,

Ich habe den Virus KANINCHEN.vbs auf meinem PC (winXP) gefunden und gelöscht.
Ich hab hier den Quellcode und möchte gerne (Zeile für Zeile) erklärt haben, was das bedeutet,
damit ich das evtl wieder rückgängig machen kann.


Hier der Code:
'Ich hatte hier ursprünglich den Code drin, will aber niemanden in Versuchung bringen  
Das Dim am Anfang ist für die Variablen, und der 1. Reg-Schlüssel ist für den Autostart.
Aber mit dem Rest kenn ich mich nicht aus.

Danke im voraus
benni

Content-Key: 129005

Url: https://administrator.de/contentid/129005

Printed on: April 19, 2024 at 21:04 o'clock

Member: dog
dog Nov 10, 2009 at 08:33:03 (UTC)
Goto Top
Das offensichtliche zuerst:

Er kopiert sich gleich mal auf alle USB-Sticks und anderen Laufwerke mit einer autorun.inf Datei.
Außerdem trägt er sich in einen der Autostart-Orte für Windows ein.
Dann fügt er der Internet Explorer Titelleiste "Hacked by ..." hinzu.
Und er läuft in einer Schleife, um sich weiterzuverbreiten.
Ach und er kopiert sich nach %windir%\system32\hostname.vbs...

Grüße

Max
Member: Antos
Antos Nov 10, 2009 at 08:39:57 (UTC)
Goto Top
Morgen,

ich kenn mich mit VBScript zwar auch nicht aus, aber ich würde auf jeden Fall mall deine Wechseldatenträger überprüfen. So wie es aussieht wird auf die Wechseldatenträger die Datei Kanninchen.vbs kopiert (Z.35) plus eine autorun.inf kreiert (Z.39).

mfg
Antos
Member: SlainteMhath
SlainteMhath Nov 10, 2009 at 09:27:32 (UTC)
Goto Top
sorry, aber: GEHT'S NOCH?!

Virenquellcode hat hier im Forum nichts zu suchen!
Member: dog
dog Nov 10, 2009 at 09:31:42 (UTC)
Goto Top
Das als Virus zu bezeichnen ist ja schon etwas übertrieben face-smile

Wobei du natürlich recht hast...
Member: SlainteMhath
SlainteMhath Nov 10, 2009 at 09:41:02 (UTC)
Goto Top
Das als Virus zu bezeichnen ist ja schon etwas übertrieben

Guckst Du hier:
http://www.sophos.de/security/analyses/viruses-and-spyware/vbssolowd.ht ...

Und mein SAV hat VBS.Solow gerade aus meinen Temp Internetfiles entfernt...
Member: dog
dog Nov 10, 2009 at 09:50:56 (UTC)
Goto Top
Tatsächlich. Ich hab' es mal testweise auf den Fileserver gespeichert und Avast hat es mir auch gleich als VBS:Solow-L gelöscht. face-smile

Mein Kommentar bezog sich aber mehr auf die schwere des "Virus", denn alles was er kaputt macht ist die Internet Explorer Titelleiste.

Grüße

Max
Member: SlainteMhath
SlainteMhath Nov 10, 2009 at 09:55:22 (UTC)
Goto Top
Mein Kommentar bezog sich aber mehr auf die schwere des "Virus", denn alles was er kaputt macht ist die Internet Explorer Titelleiste.

Jo, es braucht nur einen "Spaßvogel" der sich die Source hier aus dem Forum zieht, 1-5 Zeilen zusätzlichen Code und schon sieht die Sache anders aus.

@bennib22:
Besorg dir einen Virenscanner und schmeis den Sourcecode aus deinem Post..
Member: Biber
Biber Nov 10, 2009 at 11:25:32 (UTC)
Goto Top
Moin SlaintheMhath,

Zitat von @SlainteMhath:
@bennib22:
Besorg dir einen Virenscanner und schmeis den Sourcecode aus deinem Post..

da bennib22 anscheinend noch mit seinem Virenscanner im MediaMarkt an der Kasse steht, schmeiß ich mal den Skiddie-Gehversuch raus.

Grüße
Biber
Member: SlainteMhath
SlainteMhath Nov 10, 2009 at 11:38:24 (UTC)
Goto Top
Zitat von @Biber:
da bennib22 anscheinend noch mit seinem Virenscanner im MediaMarkt an
der Kasse steht, schmeiß ich mal den Skiddie-Gehversuch raus.
Danke face-smile
Member: bennib22
bennib22 Nov 10, 2009 at 11:41:05 (UTC)
Goto Top
Nach dem Virenscan kam als ich auf C:\ geklickt habe
Auf den Datenträger kann nicht zugegriffen werden. Datei Kaninchen.vbs wurde nicht gefungen
Hab ich aber allein beheben können face-smile
(Auf C:\ war 'ne autorun.inf die ich dann gelöscht hab)
Jetzt ist alles wieder OKAY.

danke an alle
bennib22