Wurm Conficker
Übersicht

#ReaperNewsposter |
![]() Antworten mit Zitat ![]() |
|
---|---|---|
Es sei auch Vorsicht bei der Suche nach Diagnose-Tools u.Ä. bei dem Wurm geboten:
http://www.heise.de/newsticker...ung/135515 Im übrigen "erkennt" der Onlinetest nur die Version B und C, A sperrte noch nichts. |
||
AMD Athlon 64 3500+, ATI AX800 Pro/TD, 2048 MB DRR 400 von Infineon, ♥RIP♥ (2005 - Juli 2015 -> sic!)
Blitz3D, BlitzMax, MaxGUI, Monkey X; Win7 |
![]() |
FireballFlame |
![]() Antworten mit Zitat ![]() |
---|---|---|
BtbN hat Folgendes geschrieben: Steck einen Definitiv leeren USB-Stick an den rechner(vorher auf anderem Rechner testen), warte nen bischen, zieh ihn ab, und guck an einem anderen Rechner(Vorzugsweise kein Windows oder Windows mit Autostart deaktiviert), ob was drauf ist. Wenn ja, hast du dir was eingefangen. Hmm, könnte ich mal probieren... ich hab ein Wubi-Ubuntu auf meinem Rechner, damit müsste das auch gehen.
Smily hat Folgendes geschrieben: http://www.heise.de/security/dienste/browsercheck/tests/conficker/conficker.shtml
Die Bilder erscheinen bei mir auch alle.
Ich bin clean ![]() Markus2 hat Folgendes geschrieben: Du kannst die Ausgabe vom Memory scanner umleiten mit > t.txt im Shell Fenster dann
Ahh, danke für den Tip!
solltest du genau wissen welche exen betroffen sind . Ok, hier mal die Ausgabe eines conficker_mem_killer.exe-Durchlaufs: Code: [AUSKLAPPEN] ---------------------------------- Conficker Memory Disinfector ---------------------------------- Felix Leder, Tillmann Werner 2009 {leder, werner}@cs.uni-bonn.de ---------------------------------- Examining [0] [System Process]: Error [87] OpenProcess: Falscher Parameter. no match Examining [4] System: Error [5] OpenProcess: Zugriff verweigert no match Examining [456] smss.exe: no match Examining [596] csrss.exe: no match Examining [644] wininit.exe: no match Examining [656] csrss.exe: no match Examining [688] services.exe: no match Examining [700] lsass.exe: no match Examining [708] lsm.exe: no match Examining [888] winlogon.exe: no match Examining [908] svchost.exe: no match Examining [992] nvvsvc.exe: no match Examining [1020] svchost.exe: no match Examining [1108] svchost.exe: no match Examining [1148] svchost.exe: no match Examining [1160] svchost.exe: no match Examining [1264] audiodg.exe: Error [5] OpenProcess: Zugriff verweigert no match Examining [1336] SLsvc.exe: no match Examining [1388] rundll32.exe: no match Examining [1440] svchost.exe: no match Examining [1568] svchost.exe: no match Examining [1680] vsmon.exe: Error [5] OpenProcess: Zugriff verweigert no match Examining [916] dwm.exe: no match Examining [820] MSASCui.exe: no match Examining [1752] RtHDVCpl.exe: no match Examining [1412] zlclient.exe: Error [5] OpenProcess: Zugriff verweigert no match Examining [740] rundll32.exe: no match Examining [1128] avgnt.exe: no match Examining [1492] sidebar.exe: no match Examining [2028] daemon.exe: no match Examining [1320] taskbarshuffle.exe: no match Examining [1404] Launchy.exe: no match Examining [1240] MyExposeLauncher.exe: no match Examining [2096] thunderbird.exe: no match Examining [2108] winamp.exe: no match Examining [2256] sidebar.exe: no match Examining [3836] spoolsv.exe: no match Examining [3864] sched.exe: no match Examining [3876] svchost.exe: no match Examining [1596] taskeng.exe: no match Examining [464] taskeng.exe: no match Examining [2804] avguard.exe: MATCH at offset 045B17E8 of block 044F0000 Pattern for Conficker.A found Injecting shellcode Error [5] WriteProcessMemory: Zugriff verweigert Error [5] WriteProcessMemory: Zugriff verweigert Error [5] WriteProcessMemory: Zugriff verweigert Error [5] WriteProcessMemory: Zugriff verweigert Error [5] WriteProcessMemory: Zugriff verweigert (ich erspar euch an dieser Stelle mal die weiteren 949 Wiederholungen dieser Nachricht) MATCH at offset 045B1888 of block 044F0000 Pattern for Conficker.B found Injecting shellcode Error [5] WriteProcessMemory: Zugriff verweigert (hier 953 weitere, also insgesamt genausoviele wie da oben) MATCH at offset 045B1AA8 of block 044F0000 Pattern for Conficker.C found Injecting shellcode Error [5] WriteProcessMemory: Zugriff verweigert (wieder 953 Wiederholungen) MATCH at offset 048EB820 of block 044F0000 Pattern for Conficker.A found Injecting shellcode Error [5] WriteProcessMemory: Zugriff verweigert (diesmal 1024) MATCH at offset 048EB8C0 of block 044F0000 Pattern for Conficker.B found Injecting shellcode Error [5] WriteProcessMemory: Zugriff verweigert (wieder 1024) match Examining [3112] PnkBstrA.exe: no match Examining [1676] svchost.exe: no match Examining [1272] svchost.exe: no match Examining [1604] svchost.exe: no match Examining [3208] SearchIndexer.exe: no match Examining [3344] SDWinSec.exe: no match Examining [1660] WUDFHost.exe: no match Examining [3368] UI0Detect.exe: no match Examining [2284] wmpnetwk.exe: no match Examining [4632] unsecapp.exe: no match Examining [4664] WmiPrvSE.exe: no match Examining [5680] mobsync.exe: no match Examining [3432] wuauclt.exe: no match Examining [3452] fraps.exe: no match Examining [1564] conime.exe: no match Examining [5132] wmpnscfg.exe: no match Examining [4588] wmplayer.exe: no match Examining [4436] svchost.exe: MATCH at offset 03B06B90 of block 035F0000 Pattern for Conficker.A found Injecting shellcode Error [487] WriteProcessMemory: Es wurde versucht, auf eine unzulässige Adresse zuzugreifen. (auch diese Zeile wiederholt sich, und zwar 1278mal) MATCH at offset 03B06C30 of block 035F0000 Pattern for Conficker.B found Injecting shellcode Error [487] WriteProcessMemory: Es wurde versucht, auf eine unzulässige Adresse zuzugreifen. (wieder 1278mal) MATCH at offset 03B06E50 of block 035F0000 Pattern for Conficker.C found Injecting shellcode Error [487] WriteProcessMemory: Es wurde versucht, auf eine unzulässige Adresse zuzugreifen. (und wieder) match Examining [6096] avcenter.exe: no match Examining [5112] Nettalk.exe: no match Examining [5596] firefox.exe: no match Examining [944] ICQ.exe: no match Examining [936] mspaint.exe: no match Examining [4892] cmd.exe: no match ---------------------------------- Conficker Memory Disinfector ---------------------------------- Felix Leder, Tillmann Werner 2009 {leder, werner}@cs.uni-bonn.de ---------------------------------- Examining [0] [System Process]: Error [87] OpenProcess: Falscher Parameter. no match Examining [4] System: Error [5] OpenProcess: Zugriff verweigert no match Examining [456] smss.exe: no match Examining [596] csrss.exe: no match Examining [644] wininit.exe: no match Examining [656] csrss.exe: no match Examining [688] services.exe: no match Examining [700] lsass.exe: no match Examining [708] lsm.exe: no match Examining [888] winlogon.exe: no match Examining [908] svchost.exe: no match Examining [992] nvvsvc.exe: no match Examining [1020] svchost.exe: no match Examining [1108] svchost.exe: no match Examining [1148] svchost.exe: no match Examining [1160] svchost.exe: no match Examining [1264] audiodg.exe: Error [5] OpenProcess: Zugriff verweigert no match Examining [1336] SLsvc.exe: no match Examining [1388] rundll32.exe: no match Examining [1440] svchost.exe: no match Examining [1568] svchost.exe: no match Examining [1680] vsmon.exe: Error [5] OpenProcess: Zugriff verweigert no match Examining [916] dwm.exe: no match Examining [820] MSASCui.exe: no match Examining [1752] RtHDVCpl.exe: no match Examining [1412] zlclient.exe: Error [5] OpenProcess: Zugriff verweigert no match Examining [740] rundll32.exe: no match Examining [1128] avgnt.exe: no match Examining [1492] sidebar.exe: no match Examining [2028] daemon.exe: no match Examining [1320] taskbarshuffle.exe: no match Examining [1404] Launchy.exe: no match Examining [1240] MyExposeLauncher.exe: no match Examining [2096] thunderbird.exe: no match Examining [2108] winamp.exe: no match Examining [2256] sidebar.exe: no match Examining [3836] spoolsv.exe: no match Examining [3864] sched.exe: no match Examining [3876] svchost.exe: no match Examining [1596] taskeng.exe: no match Examining [464] taskeng.exe: no match Examining [2804] avguard.exe: no match Examining [3112] PnkBstrA.exe: no match Examining [1676] svchost.exe: no match Examining [1272] svchost.exe: no match Examining [1604] svchost.exe: no match Examining [3208] SearchIndexer.exe: no match Examining [3344] SDWinSec.exe: no match Examining [1660] WUDFHost.exe: no match Examining [3368] UI0Detect.exe: no match Examining [2284] wmpnetwk.exe: no match Examining [4632] unsecapp.exe: no match Examining [4664] WmiPrvSE.exe: no match Examining [5680] mobsync.exe: no match Examining [3432] wuauclt.exe: no match Examining [3452] fraps.exe: no match Examining [1564] conime.exe: no match Examining [5132] wmpnscfg.exe: no match Examining [4588] wmplayer.exe: no match Examining [6096] avcenter.exe: no match Examining [5112] Nettalk.exe: no match Examining [5596] firefox.exe: no match Examining [944] ICQ.exe: no match Examining [936] mspaint.exe: no match Examining [4892] cmd.exe: no match Examining [5044] notepad.exe: no match Examining [4488] svchost.exe: no match Examining [1880] avscan.exe: no match Markus2 hat Folgendes geschrieben: AntiVir hat er bei mir abgeschossen . Der memorykiller? Ja, hat er scheinbar bei mir auch versucht, aber Antivir hat sich gewehrt...
Markus2 hat Folgendes geschrieben: Es gibt ein Tool was diese Mutex simuliert , dann solltest du nicht auf Mutex prüfen , ist klar oder ? Jop, das hab ich ja schon installiert, wie ich bereits schrieb.
|
||
PC: Intel Core i7 @ 4x2.93GHz | 6 GB RAM | Nvidia GeForce GT 440 | Desktop 2x1280x1024px | Windows 7 Professional 64bit
Laptop: Intel Core i7 @ 4x2.00GHz | 8 GB RAM | Nvidia GeForce GT 540M | Desktop 1366x768px | Windows 7 Home Premium 64bit |
![]() |
Markus2 |
![]() Antworten mit Zitat ![]() |
---|---|---|
@FireballFlame
Deine avguard.exe hat er wohl befallen und die ist meine ich von AntiVir . Vieleicht hilft dir Symantec weiter . Du solltest aber nicht beide AntiViren Programme gleichzeitig installiert haben . Symantec kann er auch deaktivieren . Schau mal in den Diensten ob da ein komischer bei ist . Also viel Spaß ![]() Vieleicht startet er sich schon vor deinem Mutex Programm , dann ist dieses Tool nutzlos . |
||
![]() |
FireballFlame |
![]() Antworten mit Zitat ![]() |
---|---|---|
Hmm, anscheinend findet er die Signaturen ja nur im Antivir-Guard und im Windows-Defender...
Könnte es nicht sein, dass die beiden Programme die Signaturen nur deshalb im Speicher haben, um den Wurm möglichst schnell erkennen und entfernen zu können (also die memkiller-Ergebnisse Fehlalarme sind)? Das wäre natürlich die angenehmste Erklärung ^^ |
||
PC: Intel Core i7 @ 4x2.93GHz | 6 GB RAM | Nvidia GeForce GT 440 | Desktop 2x1280x1024px | Windows 7 Professional 64bit
Laptop: Intel Core i7 @ 4x2.00GHz | 8 GB RAM | Nvidia GeForce GT 540M | Desktop 1366x768px | Windows 7 Home Premium 64bit |
![]() |
ozzi789 |
![]() Antworten mit Zitat ![]() |
---|---|---|
Könnte sein, das er die Signatur im Speicher hat und deswegen als Conficker erkannt wird.
Würde trotzdem vorsicht walten lassen! Zitat: Examining [1264] audiodg.exe: Error [5] OpenProcess: Zugriff verweigert
Hast du Vista? (leicht merkwürdig) Zitat: Examining [1680] vsmon.exe: Error [5] OpenProcess: Zugriff verweigert
Vsmon ist doch von der Zonelabs Firewall, der sollte auch gespert sein ![]() |
||
0x2B || ! 0x2B
C# | C++13 | Java 7 | PHP 5 |
![]() |
Smily |
![]() Antworten mit Zitat ![]() |
---|---|---|
Wenn ich mal was Off Topic einwerfen darf:
@markus2: Vor einem Satzzeichen kommen keine leerzeichen. Da du das überalle machst, gehe ich einfach mal davon aus, dass du das bisher noch nicht wusstest: http://de.wikipedia.org/wiki/Plenken |
||
Lesestoff:
gegen Softwarepatente | Netzzensur | brain.exe | Unabhängigkeitserklärung des Internets "Wir müssen die Rechte der Andersdenkenden selbst dann beachten, wenn sie Idioten oder schädlich sind. Wir müssen aufpassen. Wachsamkeit ist der Preis der Freiheit --- Keine Zensur!" stummi.org |
![]() |
FireballFlame |
![]() Antworten mit Zitat ![]() |
---|---|---|
@ozzi: Ja, vsmon gehört zu ZoneAlarm und audiodg zum Vista Soundsystem. | ||
PC: Intel Core i7 @ 4x2.93GHz | 6 GB RAM | Nvidia GeForce GT 440 | Desktop 2x1280x1024px | Windows 7 Professional 64bit
Laptop: Intel Core i7 @ 4x2.00GHz | 8 GB RAM | Nvidia GeForce GT 540M | Desktop 1366x768px | Windows 7 Home Premium 64bit |
![]() |
Markus2 |
![]() Antworten mit Zitat ![]() |
---|---|---|
Smily hat Folgendes geschrieben: ...@markus2: Vor einem Satzzeichen kommen keine leerzeichen
Diese Trennung mit dem Space ist Absicht weil man das so besser erkennen kann und ich finde das so schöner ![]() Zwischen Buchstaben und ![]() |
||
![]() |
Smily |
![]() Antworten mit Zitat ![]() |
---|---|---|
Markus2 hat Folgendes geschrieben: Diese Trennung mit dem Space ist Absicht weil man das so besser erkennen kann
und ich finde das so schöner ![]() Besser erkennen kann man es sicher nicht, besonders wenn ein satzzeichen einzeln auf der nächsten zeile landet. Und wenn du das schöner findest interessiert es wohl keinen. Denn es ist Offiziell falsch, nach den Regeln für Maschinenschrift. Grüße, Smily |
||
Lesestoff:
gegen Softwarepatente | Netzzensur | brain.exe | Unabhängigkeitserklärung des Internets "Wir müssen die Rechte der Andersdenkenden selbst dann beachten, wenn sie Idioten oder schädlich sind. Wir müssen aufpassen. Wachsamkeit ist der Preis der Freiheit --- Keine Zensur!" stummi.org |
Zauberwürfel |
![]() Antworten mit Zitat ![]() |
|
---|---|---|
Zitat: Diese Trennung mit dem Space ist Absicht weil man das so besser erkennen kann und ich finde das so schöner Wink Zwischen Buchstaben und Cool ist ein Space auch schöner . Seh ich auch so ! Ich finds stylisch. Aber nur bei Ausrufezeichen und Fragezeichen ! |
||
Ja ich bin audiophil. Jetzt ist es raus. |
![]() |
Markus2 |
![]() Antworten mit Zitat ![]() |
---|---|---|
Smily hat Folgendes geschrieben: ...Denn es ist Offiziell falsch, nach den Regeln für Maschinenschrift...
In der Natur setzt sich immer das bessere durch , also wären diese Regeln falsch . ![]() |
||
![]() |
HolzchopfMeisterpacker |
![]() Antworten mit Zitat ![]() |
---|---|---|
Mit anderen Worten:
Du bist unfehlbar? |
||
Erledige alles Schritt um Schritt - erledige alles. - Holzchopf
CC BY ♫ BinaryBorn - Yogurt ♫ (31.10.2018) Im Kopf da knackt's und knistert's sturm - 's ist kein Gedanke, nur ein Wurm |
![]() |
BladeRunnerModerator |
![]() Antworten mit Zitat ![]() |
---|---|---|
Fehler ist Fehler.
Ob Dir die Schreibweise da passt oder nicht ist irrelevant, und ob sich unsere Rechtschreibung in Zukunft in diese Richtung entwickeln wird ist hier auch nebensächlich. Noch dazu ist das hier derbster Offtopic, also lasst das Thema ruhen. |
||
Zu Diensten, Bürger.
Intel T2300, 2.5GB DDR 533, Mobility Radeon X1600 Win XP Home SP3 Intel T8400, 4GB DDR3, Nvidia GF9700M GTS Win 7/64 B3D BMax MaxGUI Stolzer Gewinner des BAC#48, #52 & #92 |
Übersicht


Powered by phpBB © 2001 - 2006, phpBB Group