Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

Vbs - Virus entschärfen

Frage Entwicklung

Mitglied: bennib22

bennib22 (Level 1) - Jetzt verbinden

10.11.2009, aktualisiert 12:43 Uhr, 5121 Aufrufe, 10 Kommentare

Hallo,

Ich habe den Virus KANINCHEN.vbs auf meinem PC (winXP) gefunden und gelöscht.
Ich hab hier den Quellcode und möchte gerne (Zeile für Zeile) erklärt haben, was das bedeutet,
damit ich das evtl wieder rückgängig machen kann.


Hier der Code:
01.
'Ich hatte hier ursprünglich den Code drin, will aber niemanden in Versuchung bringen
Das Dim am Anfang ist für die Variablen, und der 1. Reg-Schlüssel ist für den Autostart.
Aber mit dem Rest kenn ich mich nicht aus.

Danke im voraus
benni
Mitglied: dog
10.11.2009 um 09:33 Uhr
Das offensichtliche zuerst:

Er kopiert sich gleich mal auf alle USB-Sticks und anderen Laufwerke mit einer autorun.inf Datei.
Außerdem trägt er sich in einen der Autostart-Orte für Windows ein.
Dann fügt er der Internet Explorer Titelleiste "Hacked by ..." hinzu.
Und er läuft in einer Schleife, um sich weiterzuverbreiten.
Ach und er kopiert sich nach %windir%\system32\hostname.vbs...

Grüße

Max
Bitte warten ..
Mitglied: Antos
10.11.2009 um 09:39 Uhr
Morgen,

ich kenn mich mit VBScript zwar auch nicht aus, aber ich würde auf jeden Fall mall deine Wechseldatenträger überprüfen. So wie es aussieht wird auf die Wechseldatenträger die Datei Kanninchen.vbs kopiert (Z.35) plus eine autorun.inf kreiert (Z.39).

mfg
Antos
Bitte warten ..
Mitglied: SlainteMhath
10.11.2009 um 10:27 Uhr
sorry, aber: GEHT'S NOCH?!

Virenquellcode hat hier im Forum nichts zu suchen!
Bitte warten ..
Mitglied: dog
10.11.2009 um 10:31 Uhr
Das als Virus zu bezeichnen ist ja schon etwas übertrieben

Wobei du natürlich recht hast...
Bitte warten ..
Mitglied: SlainteMhath
10.11.2009 um 10:41 Uhr
Das als Virus zu bezeichnen ist ja schon etwas übertrieben

Guckst Du hier:
http://www.sophos.de/security/analyses/viruses-and-spyware/vbssolowd.ht ...

Und mein SAV hat VBS.Solow gerade aus meinen Temp Internetfiles entfernt...
Bitte warten ..
Mitglied: dog
10.11.2009 um 10:50 Uhr
Tatsächlich. Ich hab' es mal testweise auf den Fileserver gespeichert und Avast hat es mir auch gleich als VBS:Solow-L gelöscht.

Mein Kommentar bezog sich aber mehr auf die schwere des "Virus", denn alles was er kaputt macht ist die Internet Explorer Titelleiste.

Grüße

Max
Bitte warten ..
Mitglied: SlainteMhath
10.11.2009 um 10:55 Uhr
Mein Kommentar bezog sich aber mehr auf die schwere des "Virus", denn alles was er kaputt macht ist die Internet Explorer Titelleiste.

Jo, es braucht nur einen "Spaßvogel" der sich die Source hier aus dem Forum zieht, 1-5 Zeilen zusätzlichen Code und schon sieht die Sache anders aus.

@bennib22:
Besorg dir einen Virenscanner und schmeis den Sourcecode aus deinem Post..
Bitte warten ..
Mitglied: Biber
10.11.2009 um 12:25 Uhr
Moin SlaintheMhath,

Zitat von SlainteMhath:
@bennib22:
Besorg dir einen Virenscanner und schmeis den Sourcecode aus deinem Post..

da bennib22 anscheinend noch mit seinem Virenscanner im MediaMarkt an der Kasse steht, schmeiß ich mal den Skiddie-Gehversuch raus.

Grüße
Biber
Bitte warten ..
Mitglied: SlainteMhath
10.11.2009 um 12:38 Uhr
Zitat von Biber:
da bennib22 anscheinend noch mit seinem Virenscanner im MediaMarkt an
der Kasse steht, schmeiß ich mal den Skiddie-Gehversuch raus.
Danke
Bitte warten ..
Mitglied: bennib22
10.11.2009 um 12:41 Uhr
Nach dem Virenscan kam als ich auf C:\ geklickt habe
Auf den Datenträger kann nicht zugegriffen werden. Datei Kaninchen.vbs wurde nicht gefungen
Hab ich aber allein beheben können
(Auf C:\ war 'ne autorun.inf die ich dann gelöscht hab)
Jetzt ist alles wieder OKAY.

danke an alle
bennib22
Bitte warten ..
Ähnliche Inhalte
Viren und Trojaner
gelöst Jspfae.exe weiss jemand mehr über diesen Virus? (2)

Frage von gifox zum Thema Viren und Trojaner ...

Entwicklung
gelöst Grafische Darstellung - Fortschrittsanzeige VBS Skript (7)

Frage von Komoran12 zum Thema Entwicklung ...

Batch & Shell
gelöst Vbs programm unabhängig vom Speicherort ausführen (2)

Frage von Markus2016 zum Thema Batch & Shell ...

Neue Wissensbeiträge
Heiß diskutierte Inhalte
Windows Update
MS: Update-Server-Adressen OHNE Wildcards (16)

Frage von mrserious73 zum Thema Windows Update ...

Microsoft Office
+1.000 Ordner in Outlook: Wie besser? (10)

Frage von Matsushita zum Thema Microsoft Office ...

Router & Routing
gelöst Netzwerk am einfachsten trennen (8)

Frage von geheimagent zum Thema Router & Routing ...