sasser & co

maspel

Frisch registriert
Hallo,
ich möchte auf einmal 4 fragen stellen, die mit sasser und andere würmer zu tun haben.
Es ist ein bisschen viel, aber diese einfache fragen beschäftigen nicht nur meine person sondern auch
andere normale users.

1) ich habe gelesen, es wäre ratsam die systemwiederherstellung zu aktivieren, bevor man
manuell sasser entfernt. Danach nach der entfernung die Systemwiederherstellung wieder aktivieren.
Warum sollte man so vorgehen?
(Es geht lediglich um wissen; selbstverstänglich wäre es vielleicht praktischer z. b. stinger zu verwenden).

2) Ist es erforderlich sasser im abgesicherten modus zu entfernen oder geht es auch im normalen modus?
Eigentlich habe ich eine dritte person geholfen, sasser im normalen modus zu entfernen:
a) unter "prozesse" avserve.exe ( oder andere varianten) deaktiviert,
b) entfernung in C:\win.log...up.exe,
c) entfernung in C:\Windows\avserve.exe,
d) entfernung in der Registry unter
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
den eintrag "avserve.exe".
Erzielt man also auch im normalen modus daselbe ergebnis, oder?

3) Warum mit einem anti-virus programm mit aktuellen definizionen bekommt man die meldung
dass sasser auf dem computer ist, aber wird der wurm nicht von dem antivirus entfernt?
Weil vielleicht das prozess aktiv ist? Und wenn das prozess deaktiviert wird, kann man mit einem antivirus den wurm entfernen?

4) Kann man "Stinger" mit neuen definitionen updaten, oder muss man jedes mal das kleine programm herunterladen?
Ich bedanke mich im voraus und wünsche mir, eine antwort zu erhalten.
Die normale user wie ich, die nicht von fach sind, benötigen auch solche erklärungen, um die sache
besser zu verstehen.

Grüße
Maspel
 
zu 1.)
Die Deaktivierung der Systemwiederherstellung unter WME/WXP ist notwendig, damit der Virus nicht automatisch beim Systemneustart wiederhergestellt wird, wenn er entsprechende Routinen in der Registry verankert hat.
zu 2.)
Die weiterentwickelten Varianten vom Sasser lassen sich nicht im normalen Modus entfernen, da die Schadroutine des Wurms als Systemdienst gestartet wird und im normalen Modus nicht beendet werden kann.
zu 3.) gleiches Problem wie 2.)
zu 4.)
kann ich nicht sagen, aber ich denke, der Stinger muss jedesmal neu geladen werden, damit er aktuell ist.
 
danke für die antwort, aber ich brauche noch ein kleine erklärung bei punkt 1 und 2.
du schreibst:

Devilfrank schrieb:
zu 1.)
Die Deaktivierung der Systemwiederherstellung unter WME/WXP ist notwendig, damit der Virus nicht automatisch beim Systemneustart wiederhergestellt wird, wenn er entsprechende Routinen in der Registry verankert hat.

frage:
"soviel ich weiß in der Systemwiederherstellung wird die Registry, win.ini und boot.ini gesichert,(aber nicht reine .exe Dateien). Aus diesem Grund verstehe ich nicht ganz warum eine alte Systemwiederherstellung ein problem darstellen kann, wenn ich einen alten Punkt verwenden sollte. Lediglich sollte ich manuell hinterher in der Registry unter "Run" den eintrag löschen... oder?
Aber es mag sein dass ich mich irre."


Was Punkt 2 schreibst du:
zu 2.)
Die weiterentwickelten Varianten vom Sasser lassen sich nicht im normalen Modus entfernen, da die Schadroutine des Wurms als Systemdienst gestartet wird und im normalen Modus nicht beendet werden kann.

frage zu 2:
"wenn ich in dem Taskmanager den Prozess z.b. avserve.exe beende,
kann man alle dateien des wurms einfach nicht entfernen?

Danke und Schöne Grüße

Maspel
 
zu 1.)
http://www.bsi.de/av/texte/wiederher_xp.htm

zu 2.)
Das mag für den Sasser z.B. noch zutreffen, für die weiteren Varianten schon nicht mehr, da dort Dateien erstellt werden, die nach dem random-prinzip benant werden (somit schwer manuell zu finden) und ausserdem in mindestens einer Instanz als Systemdienst gestartet werden, so dass sie im Normalmodus nicht gelöscht werden können (Zugriffsverweigerung).
 
zu 2.:

Es erscheint dann unteres Bild beim Taskmanager. Deswegen kann auch kein AV-Programm das Ding killen....
 

Anhänge

  • abbruch_887.jpg
    abbruch_887.jpg
    6,3 KB · Aufrufe: 378
Zurück
Oben