Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

Vbs - Virus entschärfen

Frage Entwicklung

Mitglied: bennib22

bennib22 (Level 1) - Jetzt verbinden

10.11.2009, aktualisiert 12:43 Uhr, 5095 Aufrufe, 10 Kommentare

Hallo,

Ich habe den Virus KANINCHEN.vbs auf meinem PC (winXP) gefunden und gelöscht.
Ich hab hier den Quellcode und möchte gerne (Zeile für Zeile) erklärt haben, was das bedeutet,
damit ich das evtl wieder rückgängig machen kann.


Hier der Code:
01.
'Ich hatte hier ursprünglich den Code drin, will aber niemanden in Versuchung bringen
Das Dim am Anfang ist für die Variablen, und der 1. Reg-Schlüssel ist für den Autostart.
Aber mit dem Rest kenn ich mich nicht aus.

Danke im voraus
benni
Mitglied: dog
10.11.2009 um 09:33 Uhr
Das offensichtliche zuerst:

Er kopiert sich gleich mal auf alle USB-Sticks und anderen Laufwerke mit einer autorun.inf Datei.
Außerdem trägt er sich in einen der Autostart-Orte für Windows ein.
Dann fügt er der Internet Explorer Titelleiste "Hacked by ..." hinzu.
Und er läuft in einer Schleife, um sich weiterzuverbreiten.
Ach und er kopiert sich nach %windir%\system32\hostname.vbs...

Grüße

Max
Bitte warten ..
Mitglied: Antos
10.11.2009 um 09:39 Uhr
Morgen,

ich kenn mich mit VBScript zwar auch nicht aus, aber ich würde auf jeden Fall mall deine Wechseldatenträger überprüfen. So wie es aussieht wird auf die Wechseldatenträger die Datei Kanninchen.vbs kopiert (Z.35) plus eine autorun.inf kreiert (Z.39).

mfg
Antos
Bitte warten ..
Mitglied: SlainteMhath
10.11.2009 um 10:27 Uhr
sorry, aber: GEHT'S NOCH?!

Virenquellcode hat hier im Forum nichts zu suchen!
Bitte warten ..
Mitglied: dog
10.11.2009 um 10:31 Uhr
Das als Virus zu bezeichnen ist ja schon etwas übertrieben

Wobei du natürlich recht hast...
Bitte warten ..
Mitglied: SlainteMhath
10.11.2009 um 10:41 Uhr
Das als Virus zu bezeichnen ist ja schon etwas übertrieben

Guckst Du hier:
http://www.sophos.de/security/analyses/viruses-and-spyware/vbssolowd.ht ...

Und mein SAV hat VBS.Solow gerade aus meinen Temp Internetfiles entfernt...
Bitte warten ..
Mitglied: dog
10.11.2009 um 10:50 Uhr
Tatsächlich. Ich hab' es mal testweise auf den Fileserver gespeichert und Avast hat es mir auch gleich als VBS:Solow-L gelöscht.

Mein Kommentar bezog sich aber mehr auf die schwere des "Virus", denn alles was er kaputt macht ist die Internet Explorer Titelleiste.

Grüße

Max
Bitte warten ..
Mitglied: SlainteMhath
10.11.2009 um 10:55 Uhr
Mein Kommentar bezog sich aber mehr auf die schwere des "Virus", denn alles was er kaputt macht ist die Internet Explorer Titelleiste.

Jo, es braucht nur einen "Spaßvogel" der sich die Source hier aus dem Forum zieht, 1-5 Zeilen zusätzlichen Code und schon sieht die Sache anders aus.

@bennib22:
Besorg dir einen Virenscanner und schmeis den Sourcecode aus deinem Post..
Bitte warten ..
Mitglied: Biber
10.11.2009 um 12:25 Uhr
Moin SlaintheMhath,

Zitat von SlainteMhath:
@bennib22:
Besorg dir einen Virenscanner und schmeis den Sourcecode aus deinem Post..

da bennib22 anscheinend noch mit seinem Virenscanner im MediaMarkt an der Kasse steht, schmeiß ich mal den Skiddie-Gehversuch raus.

Grüße
Biber
Bitte warten ..
Mitglied: SlainteMhath
10.11.2009 um 12:38 Uhr
Zitat von Biber:
da bennib22 anscheinend noch mit seinem Virenscanner im MediaMarkt an
der Kasse steht, schmeiß ich mal den Skiddie-Gehversuch raus.
Danke
Bitte warten ..
Mitglied: bennib22
10.11.2009 um 12:41 Uhr
Nach dem Virenscan kam als ich auf C:\ geklickt habe
Auf den Datenträger kann nicht zugegriffen werden. Datei Kaninchen.vbs wurde nicht gefungen
Hab ich aber allein beheben können
(Auf C:\ war 'ne autorun.inf die ich dann gelöscht hab)
Jetzt ist alles wieder OKAY.

danke an alle
bennib22
Bitte warten ..
Neuester Wissensbeitrag
Windows 10

Powershell 5 BSOD

(8)

Tipp von agowa338 zum Thema Windows 10 ...

Ähnliche Inhalte
VB for Applications
gelöst Bestimmte Spalten aus CSV-Datei auslesen (VBS) (9)

Frage von Gurkenhobel zum Thema VB for Applications ...

Batch & Shell
Eventlog Druckjobs mit VBS auslesen (2)

Frage von joni2000de zum Thema Batch & Shell ...

VB for Applications
VBS Script zum versenden mehrerer Verknüpfungen zu Dateien per Lotus Notes

Frage von Sentinel87 zum Thema VB for Applications ...

Windows 7
gelöst Batch-Skript oder VBS Skript zum Sichern von Office Vorlagen (2)

Frage von Ceejaay zum Thema Windows 7 ...

Heiß diskutierte Inhalte
Microsoft
Ordner mit LW-Buchstaben versehen und benennen (21)

Frage von Xaero1982 zum Thema Microsoft ...

Windows Update
Treiberinstallation durch Windows Update läßt sich nicht verhindern (17)

Frage von liquidbase zum Thema Windows Update ...

Windows Tools
gelöst Aussendienst Datensynchronisierung (12)

Frage von lighningcrow zum Thema Windows Tools ...

Windows Server
RODC über VPN - Verbindung weg (10)

Frage von stefan2k1 zum Thema Windows Server ...