Wurm W32.welchia.b

stieglitz

Mitglied
Auf dem Rechner eines Bekannten schein sich eine Malware eingenistet zu haben.
Die Konfiguration:
WIN XP prof. SP1
Norton AV 2005

Norten AV zeigt an, dass es den Wurm W32.welchia.b gefunden haben will,
und ihn beseitigt hat. Diese Meldung soll durch OK quittiert werden. Diese Meldung taucht jedoch sofort wieder auf. Auch nach x-mal ok wird die Meldung weiterangezeigt, auch nach Neustart kommt sie sofort wieder.

Erst bei genauem Hinschauen sieht man, dass es sich um unterschiedliche Dateien handelt, und zwar wird eine Zahlenkombination hochgezählt.
Die Datei sieht ungefähr so aus: 543678.tmp.

Bei der weiteren Suche nach der Ursache sieht man, dass diese Datei
unter c:\windows\temp erstellt wird, dort von Norton AV gefunden wird und sofort in das Quarantäne Direktory von Norton geschoben wird.

Inzwischen waren das ca. 48.000 Dateien.

Das ganze läuft weiter und verlangsamt den Rechner erheblich.

Der Wurm Welchia ist aus dem Jahr 2003 und soll sich lt. BSI im Jahr
2004 selbständig löschen. Auch sein Verhalten deckt sich nicht mit dem dort beschrieben.

Momentan läuft der Scann System Cleaner von Trend Micro.
- Seit Stunden -

Hat jemand so etwas schon erlebt? Ich habe davon noch nichts gelesen.
Ich lasse den Scan mal über Nacht laufen, glaube aber das er nichts findet.
Irgendjemand eine Erklärung?

Danke und Gruß
Stieglitz
 
w32.welchia.b ist zum einen eine Variante des "originalen" welchia Wurms (das bitte beim Lesen von Berichten auch beachten, welchia.b ist nicht gleich welchia), und zum zweiten gibts ein Extratool zum Beseitigen bei Symantec. Suche einfach nach "w32.welchia.b" in google und folge dem ersten Link zu Symantec :) Wichtig ist dabei, im abgesicherten Modus zu booten um dann das System zu saeubern. Am bequemsten ist es, das System gar nicht zu booten, sondern eine zweite Installation zur Saeuberung zu nutzen. Die hat aber natuerlich nicht jeder zur Hand...
 
Danke für die Tips.
Habe den Rechner jetzt sauber.
Das System war von dem Wurm Nachi.b befallen der auch welchia
genannt wird.

Mit allen möglichen tools wie cwshredder und highjackthis nochmal überprüft und nichts mehr gefunden.

Hat jemand Erfahrung mit Norton AV 2005? Dieses Programm scheint ja den Rechner mächtig auszubremsen?

Gruß
Stieglitz
 
Zurück
Oben