Wurm Conficker

Übersicht Sonstiges Smalltalk

Gehe zu Seite Zurück  1, 2

Neue Antwort erstellen

 

#Reaper

Newsposter

BeitragFr, Apr 03, 2009 22:29
Antworten mit Zitat
Benutzer-Profile anzeigen
Es sei auch Vorsicht bei der Suche nach Diagnose-Tools u.Ä. bei dem Wurm geboten:
http://www.heise.de/newsticker...ung/135515

Im übrigen "erkennt" der Onlinetest nur die Version B und C, A sperrte noch nichts.
AMD Athlon 64 3500+, ATI AX800 Pro/TD, 2048 MB DRR 400 von Infineon, ♥RIP♥ (2005 - Juli 2015 -> sic!)
Blitz3D, BlitzMax, MaxGUI, Monkey X; Win7

FireballFlame

BeitragSa, Apr 04, 2009 2:24
Antworten mit Zitat
Benutzer-Profile anzeigen
BtbN hat Folgendes geschrieben:
Steck einen Definitiv leeren USB-Stick an den rechner(vorher auf anderem Rechner testen), warte nen bischen, zieh ihn ab, und guck an einem anderen Rechner(Vorzugsweise kein Windows oder Windows mit Autostart deaktiviert), ob was drauf ist. Wenn ja, hast du dir was eingefangen.
Hmm, könnte ich mal probieren... ich hab ein Wubi-Ubuntu auf meinem Rechner, damit müsste das auch gehen.

Smily hat Folgendes geschrieben:
http://www.heise.de/security/dienste/browsercheck/tests/conficker/conficker.shtml

Ich bin clean Wink
Die Bilder erscheinen bei mir auch alle.

Markus2 hat Folgendes geschrieben:
Du kannst die Ausgabe vom Memory scanner umleiten mit > t.txt im Shell Fenster dann
solltest du genau wissen welche exen betroffen sind .
Ahh, danke für den Tip!
Ok, hier mal die Ausgabe eines conficker_mem_killer.exe-Durchlaufs:
Code: [AUSKLAPPEN]

----------------------------------
Conficker Memory Disinfector
----------------------------------
Felix Leder, Tillmann Werner 2009
{leder, werner}@cs.uni-bonn.de
----------------------------------

Examining [0] [System Process]: Error [87] OpenProcess: Falscher Parameter.


no match
Examining [4] System: Error [5] OpenProcess: Zugriff verweigert


no match
Examining [456] smss.exe: no match
Examining [596] csrss.exe: no match
Examining [644] wininit.exe: no match
Examining [656] csrss.exe: no match
Examining [688] services.exe: no match
Examining [700] lsass.exe: no match
Examining [708] lsm.exe: no match
Examining [888] winlogon.exe: no match
Examining [908] svchost.exe: no match
Examining [992] nvvsvc.exe: no match
Examining [1020] svchost.exe: no match
Examining [1108] svchost.exe: no match
Examining [1148] svchost.exe: no match
Examining [1160] svchost.exe: no match
Examining [1264] audiodg.exe: Error [5] OpenProcess: Zugriff verweigert


no match
Examining [1336] SLsvc.exe: no match
Examining [1388] rundll32.exe: no match
Examining [1440] svchost.exe: no match
Examining [1568] svchost.exe: no match
Examining [1680] vsmon.exe: Error [5] OpenProcess: Zugriff verweigert


no match
Examining [916] dwm.exe: no match
Examining [820] MSASCui.exe: no match
Examining [1752] RtHDVCpl.exe: no match
Examining [1412] zlclient.exe: Error [5] OpenProcess: Zugriff verweigert


no match
Examining [740] rundll32.exe: no match
Examining [1128] avgnt.exe: no match
Examining [1492] sidebar.exe: no match
Examining [2028] daemon.exe: no match
Examining [1320] taskbarshuffle.exe: no match
Examining [1404] Launchy.exe: no match
Examining [1240] MyExposeLauncher.exe: no match
Examining [2096] thunderbird.exe: no match
Examining [2108] winamp.exe: no match
Examining [2256] sidebar.exe: no match
Examining [3836] spoolsv.exe: no match
Examining [3864] sched.exe: no match
Examining [3876] svchost.exe: no match
Examining [1596] taskeng.exe: no match
Examining [464] taskeng.exe: no match
Examining [2804] avguard.exe: MATCH at offset 045B17E8 of block 044F0000
Pattern for Conficker.A found
Injecting shellcode
Error [5] WriteProcessMemory: Zugriff verweigert


Error [5] WriteProcessMemory: Zugriff verweigert


Error [5] WriteProcessMemory: Zugriff verweigert


Error [5] WriteProcessMemory: Zugriff verweigert


Error [5] WriteProcessMemory: Zugriff verweigert


(ich erspar euch an dieser Stelle mal die weiteren 949 Wiederholungen dieser Nachricht)


MATCH at offset 045B1888 of block 044F0000
Pattern for Conficker.B found
Injecting shellcode
Error [5] WriteProcessMemory: Zugriff verweigert


(hier 953 weitere, also insgesamt genausoviele wie da oben)


MATCH at offset 045B1AA8 of block 044F0000
Pattern for Conficker.C found
Injecting shellcode
Error [5] WriteProcessMemory: Zugriff verweigert


(wieder 953 Wiederholungen)


MATCH at offset 048EB820 of block 044F0000
Pattern for Conficker.A found
Injecting shellcode
Error [5] WriteProcessMemory: Zugriff verweigert


(diesmal 1024)


MATCH at offset 048EB8C0 of block 044F0000
Pattern for Conficker.B found
Injecting shellcode
Error [5] WriteProcessMemory: Zugriff verweigert


(wieder 1024)


match
Examining [3112] PnkBstrA.exe: no match
Examining [1676] svchost.exe: no match
Examining [1272] svchost.exe: no match
Examining [1604] svchost.exe: no match
Examining [3208] SearchIndexer.exe: no match
Examining [3344] SDWinSec.exe: no match
Examining [1660] WUDFHost.exe: no match
Examining [3368] UI0Detect.exe: no match
Examining [2284] wmpnetwk.exe: no match
Examining [4632] unsecapp.exe: no match
Examining [4664] WmiPrvSE.exe: no match
Examining [5680] mobsync.exe: no match
Examining [3432] wuauclt.exe: no match
Examining [3452] fraps.exe: no match
Examining [1564] conime.exe: no match
Examining [5132] wmpnscfg.exe: no match
Examining [4588] wmplayer.exe: no match
Examining [4436] svchost.exe: MATCH at offset 03B06B90 of block 035F0000
Pattern for Conficker.A found
Injecting shellcode
Error [487] WriteProcessMemory: Es wurde versucht, auf eine unzulässige Adresse zuzugreifen.


(auch diese Zeile wiederholt sich, und zwar 1278mal)


MATCH at offset 03B06C30 of block 035F0000
Pattern for Conficker.B found
Injecting shellcode
Error [487] WriteProcessMemory: Es wurde versucht, auf eine unzulässige Adresse zuzugreifen.


(wieder 1278mal)


MATCH at offset 03B06E50 of block 035F0000
Pattern for Conficker.C found
Injecting shellcode
Error [487] WriteProcessMemory: Es wurde versucht, auf eine unzulässige Adresse zuzugreifen.


(und wieder)


match
Examining [6096] avcenter.exe: no match
Examining [5112] Nettalk.exe: no match
Examining [5596] firefox.exe: no match
Examining [944] ICQ.exe: no match
Examining [936] mspaint.exe: no match
Examining [4892] cmd.exe: no match
Kurz darauf wie immer "Windows Defender funktioniert nicht mehr". Gleich nochmal das Tool durchlaufen lassen, Ergebnis: Code: [AUSKLAPPEN]

----------------------------------
Conficker Memory Disinfector
----------------------------------
Felix Leder, Tillmann Werner 2009
{leder, werner}@cs.uni-bonn.de
----------------------------------

Examining [0] [System Process]: Error [87] OpenProcess: Falscher Parameter.


no match
Examining [4] System: Error [5] OpenProcess: Zugriff verweigert


no match
Examining [456] smss.exe: no match
Examining [596] csrss.exe: no match
Examining [644] wininit.exe: no match
Examining [656] csrss.exe: no match
Examining [688] services.exe: no match
Examining [700] lsass.exe: no match
Examining [708] lsm.exe: no match
Examining [888] winlogon.exe: no match
Examining [908] svchost.exe: no match
Examining [992] nvvsvc.exe: no match
Examining [1020] svchost.exe: no match
Examining [1108] svchost.exe: no match
Examining [1148] svchost.exe: no match
Examining [1160] svchost.exe: no match
Examining [1264] audiodg.exe: Error [5] OpenProcess: Zugriff verweigert


no match
Examining [1336] SLsvc.exe: no match
Examining [1388] rundll32.exe: no match
Examining [1440] svchost.exe: no match
Examining [1568] svchost.exe: no match
Examining [1680] vsmon.exe: Error [5] OpenProcess: Zugriff verweigert


no match
Examining [916] dwm.exe: no match
Examining [820] MSASCui.exe: no match
Examining [1752] RtHDVCpl.exe: no match
Examining [1412] zlclient.exe: Error [5] OpenProcess: Zugriff verweigert


no match
Examining [740] rundll32.exe: no match
Examining [1128] avgnt.exe: no match
Examining [1492] sidebar.exe: no match
Examining [2028] daemon.exe: no match
Examining [1320] taskbarshuffle.exe: no match
Examining [1404] Launchy.exe: no match
Examining [1240] MyExposeLauncher.exe: no match
Examining [2096] thunderbird.exe: no match
Examining [2108] winamp.exe: no match
Examining [2256] sidebar.exe: no match
Examining [3836] spoolsv.exe: no match
Examining [3864] sched.exe: no match
Examining [3876] svchost.exe: no match
Examining [1596] taskeng.exe: no match
Examining [464] taskeng.exe: no match
Examining [2804] avguard.exe: no match
Examining [3112] PnkBstrA.exe: no match
Examining [1676] svchost.exe: no match
Examining [1272] svchost.exe: no match
Examining [1604] svchost.exe: no match
Examining [3208] SearchIndexer.exe: no match
Examining [3344] SDWinSec.exe: no match
Examining [1660] WUDFHost.exe: no match
Examining [3368] UI0Detect.exe: no match
Examining [2284] wmpnetwk.exe: no match
Examining [4632] unsecapp.exe: no match
Examining [4664] WmiPrvSE.exe: no match
Examining [5680] mobsync.exe: no match
Examining [3432] wuauclt.exe: no match
Examining [3452] fraps.exe: no match
Examining [1564] conime.exe: no match
Examining [5132] wmpnscfg.exe: no match
Examining [4588] wmplayer.exe: no match
Examining [6096] avcenter.exe: no match
Examining [5112] Nettalk.exe: no match
Examining [5596] firefox.exe: no match
Examining [944] ICQ.exe: no match
Examining [936] mspaint.exe: no match
Examining [4892] cmd.exe: no match
Examining [5044] notepad.exe: no match
Examining [4488] svchost.exe: no match
Examining [1880] avscan.exe: no match


Markus2 hat Folgendes geschrieben:
AntiVir hat er bei mir abgeschossen .
Der memorykiller? Ja, hat er scheinbar bei mir auch versucht, aber Antivir hat sich gewehrt...

Markus2 hat Folgendes geschrieben:
Es gibt ein Tool was diese Mutex simuliert , dann solltest du nicht auf Mutex prüfen , ist klar oder ?
Jop, das hab ich ja schon installiert, wie ich bereits schrieb.
PC: Intel Core i7 @ 4x2.93GHz | 6 GB RAM | Nvidia GeForce GT 440 | Desktop 2x1280x1024px | Windows 7 Professional 64bit
Laptop: Intel Core i7 @ 4x2.00GHz | 8 GB RAM | Nvidia GeForce GT 540M | Desktop 1366x768px | Windows 7 Home Premium 64bit

Markus2

BeitragSa, Apr 04, 2009 8:28
Antworten mit Zitat
Benutzer-Profile anzeigen
@FireballFlame
Deine avguard.exe hat er wohl befallen und die ist meine ich von AntiVir .
Vieleicht hilft dir Symantec weiter .
Du solltest aber nicht beide AntiViren Programme gleichzeitig installiert haben .
Symantec kann er auch deaktivieren .
Schau mal in den Diensten ob da ein komischer bei ist .
Also viel Spaß Wink

Vieleicht startet er sich schon vor deinem Mutex Programm , dann ist dieses Tool nutzlos .

FireballFlame

BeitragSa, Apr 04, 2009 16:45
Antworten mit Zitat
Benutzer-Profile anzeigen
Hmm, anscheinend findet er die Signaturen ja nur im Antivir-Guard und im Windows-Defender...
Könnte es nicht sein, dass die beiden Programme die Signaturen nur deshalb im Speicher haben, um den Wurm möglichst schnell erkennen und entfernen zu können (also die memkiller-Ergebnisse Fehlalarme sind)?
Das wäre natürlich die angenehmste Erklärung ^^
PC: Intel Core i7 @ 4x2.93GHz | 6 GB RAM | Nvidia GeForce GT 440 | Desktop 2x1280x1024px | Windows 7 Professional 64bit
Laptop: Intel Core i7 @ 4x2.00GHz | 8 GB RAM | Nvidia GeForce GT 540M | Desktop 1366x768px | Windows 7 Home Premium 64bit

ozzi789

BeitragSa, Apr 04, 2009 17:36
Antworten mit Zitat
Benutzer-Profile anzeigen
Könnte sein, das er die Signatur im Speicher hat und deswegen als Conficker erkannt wird.
Würde trotzdem vorsicht walten lassen!


Zitat:
Examining [1264] audiodg.exe: Error [5] OpenProcess: Zugriff verweigert

Hast du Vista? (leicht merkwürdig)


Zitat:
Examining [1680] vsmon.exe: Error [5] OpenProcess: Zugriff verweigert

Vsmon ist doch von der Zonelabs Firewall, der sollte auch gespert sein Wink
0x2B || ! 0x2B
C# | C++13 | Java 7 | PHP 5

Smily

BeitragSa, Apr 04, 2009 19:20
Antworten mit Zitat
Benutzer-Profile anzeigen
Wenn ich mal was Off Topic einwerfen darf:

@markus2: Vor einem Satzzeichen kommen keine leerzeichen. Da du das überalle machst, gehe ich einfach mal davon aus, dass du das bisher noch nicht wusstest: http://de.wikipedia.org/wiki/Plenken
Lesestoff:
gegen Softwarepatente | Netzzensur | brain.exe | Unabhängigkeitserklärung des Internets

"Wir müssen die Rechte der Andersdenkenden selbst dann beachten, wenn sie Idioten oder schädlich sind. Wir müssen aufpassen. Wachsamkeit ist der Preis der Freiheit --- Keine Zensur!"
stummi.org

FireballFlame

BeitragSa, Apr 04, 2009 20:09
Antworten mit Zitat
Benutzer-Profile anzeigen
@ozzi: Ja, vsmon gehört zu ZoneAlarm und audiodg zum Vista Soundsystem.
PC: Intel Core i7 @ 4x2.93GHz | 6 GB RAM | Nvidia GeForce GT 440 | Desktop 2x1280x1024px | Windows 7 Professional 64bit
Laptop: Intel Core i7 @ 4x2.00GHz | 8 GB RAM | Nvidia GeForce GT 540M | Desktop 1366x768px | Windows 7 Home Premium 64bit

Markus2

BeitragSa, Apr 04, 2009 21:58
Antworten mit Zitat
Benutzer-Profile anzeigen
Smily hat Folgendes geschrieben:
...@markus2: Vor einem Satzzeichen kommen keine leerzeichen


Diese Trennung mit dem Space ist Absicht weil man das so besser erkennen kann
und ich finde das so schöner Wink

Zwischen Buchstaben und Cool ist ein Space auch schöner .

Smily

BeitragSa, Apr 04, 2009 23:04
Antworten mit Zitat
Benutzer-Profile anzeigen
Markus2 hat Folgendes geschrieben:
Diese Trennung mit dem Space ist Absicht weil man das so besser erkennen kann
und ich finde das so schöner Wink


Besser erkennen kann man es sicher nicht, besonders wenn ein satzzeichen einzeln auf der nächsten zeile landet. Und wenn du das schöner findest interessiert es wohl keinen. Denn es ist Offiziell falsch, nach den Regeln für Maschinenschrift.

Grüße,
Smily
Lesestoff:
gegen Softwarepatente | Netzzensur | brain.exe | Unabhängigkeitserklärung des Internets

"Wir müssen die Rechte der Andersdenkenden selbst dann beachten, wenn sie Idioten oder schädlich sind. Wir müssen aufpassen. Wachsamkeit ist der Preis der Freiheit --- Keine Zensur!"
stummi.org
 

Zauberwürfel

BeitragSo, Apr 05, 2009 0:01
Antworten mit Zitat
Benutzer-Profile anzeigen
Zitat:


Diese Trennung mit dem Space ist Absicht weil man das so besser erkennen kann
und ich finde das so schöner Wink

Zwischen Buchstaben und Cool ist ein Space auch schöner .


Seh ich auch so ! Ich finds stylisch. Aber nur bei Ausrufezeichen und Fragezeichen !
Ja ich bin audiophil. Jetzt ist es raus.

Markus2

BeitragSo, Apr 05, 2009 9:51
Antworten mit Zitat
Benutzer-Profile anzeigen
Smily hat Folgendes geschrieben:
...Denn es ist Offiziell falsch, nach den Regeln für Maschinenschrift...


In der Natur setzt sich immer das bessere durch , also wären diese Regeln falsch . Idea

Holzchopf

Meisterpacker

BeitragSo, Apr 05, 2009 11:17
Antworten mit Zitat
Benutzer-Profile anzeigen
Mit anderen Worten:
Du bist unfehlbar?
Erledige alles Schritt um Schritt - erledige alles. - Holzchopf
CC BYBinaryBorn - Yogurt ♫ (31.10.2018)
Im Kopf da knackt's und knistert's sturm - 's ist kein Gedanke, nur ein Wurm

BladeRunner

Moderator

BeitragSo, Apr 05, 2009 11:27
Antworten mit Zitat
Benutzer-Profile anzeigen
Fehler ist Fehler.
Ob Dir die Schreibweise da passt oder nicht ist irrelevant, und ob sich unsere Rechtschreibung in Zukunft in diese Richtung entwickeln wird ist hier auch nebensächlich.
Noch dazu ist das hier derbster Offtopic, also lasst das Thema ruhen.
Zu Diensten, Bürger.
Intel T2300, 2.5GB DDR 533, Mobility Radeon X1600 Win XP Home SP3
Intel T8400, 4GB DDR3, Nvidia GF9700M GTS Win 7/64
B3D BMax MaxGUI

Stolzer Gewinner des BAC#48, #52 & #92

Gehe zu Seite Zurück  1, 2

Neue Antwort erstellen


Übersicht Sonstiges Smalltalk

Gehe zu:

Powered by phpBB © 2001 - 2006, phpBB Group