Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: msblast.exe?

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 11.08.2003, 22:20   #16
Darkbeat
 
msblast.exe? - Beitrag

msblast.exe?



thx für alle hilfe, hoffe mal der is jetzzt wirklich ruhig, nur möcht ich trotzdem wissen warum mein product key invalid is und ich ned updaten kann. Gibts andere wege die updaten zu installieren? runterladen tut er sie ja, nur beim konfigurieren meckert windows

[ 11. August 2003, 23:45: Beitrag editiert von: Darkbeat ]

Alt 11.08.2003, 22:37   #17
Eltharion
 
msblast.exe? - Beitrag

msblast.exe?



Hallo Darkbeat,
nach dem Systemstart mit dem Taskmanager den Prozess der Datei beenden. Dann die Datei umbennen. Und ruhe ist. Dann kannst Du ganz gemütlich einen nach dem nächsten alles abarbeiten.

Ausserdem meinte MMK den Hinweis mit dem Windows Update glaub ich eher allgemein. Nicht unbedingt auf deine Situation bezogen.


yours
Eltharion
__________________

__________________

Alt 11.08.2003, 22:48   #18
Who Cares
 
msblast.exe? - Idee

msblast.exe?



Vielleicht hilft diese frische Info:

http://www.trendmicro.com/vinfo/viru...LAST.A&VSect=T
__________________

Alt 11.08.2003, 22:58   #19
Storm98
 
msblast.exe? - Beitrag

msblast.exe?



Was ich bisher rausgefunden habe:

- msblast.exe ist im Ordner Windows\System32 zu finden
- msblast.exe trägt sich selbst in die Registry ein bei jedem Start (SOFTWARE/Microsoft/Windows/CurrentVersion/Run)
- Entfernen aus Autostart/Beenden der Datei bringt rein gar nichts, da die Datei von irgendwo her immer wieder neu gestartet wird.
- Die Datei beendet den Windows-eigenen Dienst "Remoteprozeduraufruf (RPC)" und die Datei svchost.exe und bringt somit das System zum Neustarten.
- Löschen/Umbenennen der Datei bringt nichts - die Datei ist offensichtlich nicht alleine Schuld an dem ganzen.
- Ist die msblast.exe nicht mehr verfügbar, geht der Spuk weiter, unter dem Namen TrivialFileTransmissionSoftware, jedoch ist diese Datei nirgens zu finden.
- Sowohl die msblast.exe als auch die "TrivialFileTransmissionSoftware" versuchen kurz nach ihren "Aktionen" auf das Internet zuzugreifen.
- In der Datei "msblast.exe" sind mehrere "Grüsse" vom Virenentwickler, zB: "I want you to say LOVE YOU SAN!!".

Vielen Dank auch "San"

Alt 12.08.2003, 00:03   #20
verena
 
msblast.exe? - Beitrag

msblast.exe?



das gute stück verbreitet sich wie hulle, sehr heftig...


Alt 12.08.2003, 00:08   #21
mmk
 
msblast.exe? - Unglücklich

msblast.exe?



</font><blockquote>Zitat:</font><hr />Original erstellt von verena:
das gute stück verbreitet sich wie hulle, sehr heftig... </font>[/QUOTE]Jepp... die Foren quellen über davon.... und das nur innerhalb weniger Stunden. Morgen geht's erst richtig los, wenn in der Früh viele online gehen.

Alt 12.08.2003, 00:28   #22
peter1966
 
msblast.exe? - Beitrag

msblast.exe?



hab ja nie gesagt das ich nelösung kenne.
aber der scheiss wird erst morgen wirklich beginnen.
Gerade eben ist noch eine eMail zum Thema eingetruddelt:


zitat:
--------------------------------------------------------------------------------

Von: "Nick FitzGerald" &lt;nick@VIRUS-L.DEMON.CO.UK&gt;
An: &lt;NTBUGTRAQ@LISTSERV.NTBUGTRAQ.COM&gt;
Betreff: Re: reports of DCOM worm on the loose...#3
Datum: Dienstag, 12. August 2003 01:25

Russ asked:

&gt; The registry key which is modified in order to make the worm propagate is;
&gt;
&gt; HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
&gt; Value=Run
&gt;
&gt; Where the value is "windows auto update" = msblast.exe I just want to
&gt; say LOVE YOU SAN!! bill
&gt;
&gt; If anyone can explain why this would actually run the MSBLAST.EXE
&gt; please explain.

It doesn't right away. That is done in the exploit payload.

This just makes sure that the code is run on successive restarts.
CodeRed and Slammer were "pure" network worms and thus depended upon
ongoing availability of non-patched machines and network saturation
with their code to provide ongoing "re-infection" as infected machines
were restarted. This beast is much more your traditional Win32 file-
based malware which just happens to have a network spreading function.
As such, there is a "permanent" copy of the code on the victim machine,
so it sets itself to restart from that as the system comes up from
restart.

BTW, the EXE has code that should create the mutex "BILLY", presumably
as a self-infection marker. However, I cannot see the expected
matching code to check for this mutex's existence, so multiple
infection seems possible.

Also, the reports of code to DoS windowsupdate.com on 15 August may be
misleading -- from a very quick look at the code, it seems the logic is
"if it is after the 15th of the month then DoS" and if that condition
fails the test "is it August or earlier then skip the DoS" is made.
Thus, the DoS will start Saturday as that's the first date after the
15th since the worm's release and will continue until 1 Jan, when it
will stop until 15 January, continue until 1 Feb, et seq.


--
Nick FitzGerald
Computer Virus Consulting Ltd.
Ph/FAX: +64 3 3529854

soviel zum thema
have a nice day
guss
peter

Alt 12.08.2003, 00:30   #23
Lucky
/// Helfer-Team
 
msblast.exe? - Beitrag

msblast.exe?



So FProt soll den nun auch erkennen.

Und AVPE erkennt ihn auch... cool [img]smile.gif[/img]

Björn
__________________
Kein Support per PM!

Alt 12.08.2003, 00:35   #24
Who Cares
 
msblast.exe? - Beitrag

msblast.exe?





[ 12. August 2003, 01:41: Beitrag editiert von: Who Cares ]

Alt 12.08.2003, 01:32   #25
philippgerard
 
msblast.exe? - Beitrag

msblast.exe?



Harmlos - er fährt immer runter, weil dieser Wurm eine Einstellung im RPC-Dienst ausnutzt: Wenn der Dienst gestopt wird, fährt der Rechner automatisch runter.

Dienste -&gt; RPC -&gt; Wiederherstellen -&gt; Alles auf "Nichts tun" ändern. Noch lebt mein Rechner, bisher schon eine Minunte zu lang [img]graemlins/lach.gif[/img]

Trotzdem, ganz los ist man das Vieh damit noch nicht, aber arbeiten kann man erstmal wieder [img]smile.gif[/img]

Alt 12.08.2003, 01:48   #26
Killer@skf1
 
msblast.exe? - Beitrag

msblast.exe?



Hi Leuts....bin ein weiterer Betroffener dieses verdammten Trojaners !! Habe jetzt so ziemlich alles probiert um das Ding los zuwerden !Ich kann wenigstens wieder arbeiten...hab mir Zone Alarm druff gemacht der blockt zuiverlässig !Aber ich will dieses DIng unbedingt loswerden !! Bitte helft mir bzw.UNS!

Alt 12.08.2003, 02:36   #27
Who Cares
 
msblast.exe? - Beitrag

msblast.exe?



Hi,
-lies die o.g. Links
-Update dein Virenprogramm (hast du eins?? Wenn ja, welches ? wenn nein, warum nicht?) bzw. installiere und aktualisiere Kaspersky ( www.datsec.de )
- Nach Säuberung des PCs: System sicher konfigurieren, speziell erstmal www.windowsupdate.com

Alt 12.08.2003, 07:59   #28
Killer@skf1
 
msblast.exe? - Beitrag

msblast.exe?



Ich benutze Norten Antivirus...doch das Ding findet der nicht.Hab den Scanner über mein komplettes System jagen lassen ,jedoch ohne erfolg.Was nun?

Alt 12.08.2003, 08:41   #29
verena
 
msblast.exe? - Beitrag

msblast.exe?



symantec hat ein removal tool gebastelt: http://www.sarc.com/avcenter/venc/da...oval.tool.html
das führt aber nicht drumherum, hinterher upzudaten und die ports dicht zu machen

Alt 12.08.2003, 10:06   #30
pkutti
 
msblast.exe? - Daumen hoch

msblast.exe?



Man ihr seit echt spitze. Bei mir und meinem kumpel tritt das prob auch seit gestern auf. Wir waren schon echt in panik und kurz davor die rechner platt zu machen. Aber kutti sich auf euch verlassen (da schon mal geholfen) und gesagt erstmal alten rechner online schicken und bei trojaner forum gucken. Supi, macht weiter so!!!!
[img]graemlins/bussi.gif[/img]

Antwort

Themen zu msblast.exe?
.exe, connecten, gesurft, kurzem, online, plötzlich, zonealarm




Ähnliche Themen: msblast.exe?


  1. msblast?trojaner? weiß nicht weiter
    Plagegeister aller Art und deren Bekämpfung - 25.12.2003 (14)
  2. Virus??: msblast.exe, mslaugh.exe, teekids.exe?
    Plagegeister aller Art und deren Bekämpfung - 28.10.2003 (22)
  3. msblast trotz vorheriger Formatierung!!!
    Plagegeister aller Art und deren Bekämpfung - 27.10.2003 (10)
  4. Msblast.exe, aber nachfolger.
    Plagegeister aller Art und deren Bekämpfung - 29.08.2003 (14)
  5. msblast von M$???
    Plagegeister aller Art und deren Bekämpfung - 27.08.2003 (13)
  6. Loesam (msblast.exe) => Stromausfall USA ????
    Plagegeister aller Art und deren Bekämpfung - 19.08.2003 (6)
  7. msblast und kein Ende
    Plagegeister aller Art und deren Bekämpfung - 17.08.2003 (22)

Zum Thema msblast.exe? - thx für alle hilfe, hoffe mal der is jetzzt wirklich ruhig, nur möcht ich trotzdem wissen warum mein product key invalid is und ich ned updaten kann. Gibts andere wege - msblast.exe?...
Archiv
Du betrachtest: msblast.exe? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.