|
Plagegeister aller Art und deren Bekämpfung: worm/roron.50.aWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
07.09.2006, 09:09 | #1 |
| worm/roron.50.a Hallo zusammen, seit nunmehr drei Tagen finde ich in zwei für's Netzwerk freigegebenen Ordnern immer wieder nach dem selben Muster benannte .exe, die beim Betrachten des Ordners direkt von meinem AV-Guard als Dateien mit der Signatur des worm/roron.50.a erkannt werden. Nachdem ein kompletter Scan mit AV nicht das gewünschte Ergebnis gebracht hatte, habe ich es nocheinmal mit Escan getan, was zu Tage brachte, dass unter D://system volume information/ weitere .exe Dateien gefunden wurden. Nach Entfernen des Häkchens bei Systemwiederherstellung und anschließendem Neustart sind zumindest diese .exe nicht mehr aufgetaucht. Leider sind in den beiden anderen erwähnten Ordnern in unregelmäßigen Abständen diese .exe wieder erschienen. Ich habe auch einen Regestry Eintrag gefunden, der auf diesen Wurm hinweist: HKCR\regfile\shell\open\command hat den Wert: regedit.exe "%1" außerdem ist eine Autorun.inf Datei mit folgendem Inhalt in einem der beiden befallenen Ordner: [Autorun] OPEN=\\QUANTSCH\FTP\PCDUDE~1.EXE Da ich mich ein im Internet etwas schlau gemacht habe, befällt mich allmählich ein wenig Panik, da dieser Wurm angeblich an einem 9. oder 19 eines Monats aktiv wird und dann richtig böse wird. Ich kann auch ein log file von escan posten, falls dies zur Klärung beirtägt. Weiß jemand, wie ich das Problem sicher beheben kann?? Vielen Dank im voraus Quantsch |
07.09.2006, 09:26 | #2 |
| worm/roron.50.a Hier ist noch das mit Find.bat erstellte .log-File von Escan:
__________________Code:
ATTFilter ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Infektionsmeldungen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~ Dateien ~~~~~~~~~~~ ~~~~ Infected files ~~~~~~~~~~~ Tue Sep 05 15:33:03 2006 => File C:\Dokumente und Einstellungen\All Users.WINDOWS\Dokumente\KamaSutra(Eng).exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Tue Sep 05 15:33:05 2006 => File C:\Dokumente und Einstellungen\All Users.WINDOWS\Dokumente\Teen Sex Cam (Rated).exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Tue Sep 05 15:33:10 2006 => File C:\Dokumente und Einstellungen\All Users.WINDOWS\Dokumente\VirtualRape(Rated).exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 00:48:22 2006 => File C:\Dokumente und Einstellungen\All Users.WINDOWS\Dokumente\Lolita3.0.exe infected by "BkCln.Unknown" Virus. Action Taken: File Renamed. Wed Sep 06 02:47:56 2006 => File C:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136222.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 02:47:57 2006 => File C:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136225.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 02:48:01 2006 => File C:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136270.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 02:48:02 2006 => File C:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136274.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 02:48:03 2006 => File C:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136275.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 02:48:03 2006 => File C:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136276.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 02:48:04 2006 => File C:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136277.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 02:48:04 2006 => File C:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136278.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 04:20:21 2006 => File D:\FTP\Anal Explorer 3D.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 04:20:22 2006 => File D:\FTP\KamaSutrav4.5.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 04:20:22 2006 => File D:\FTP\LaFemmeNikita3.0.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 04:20:30 2006 => File D:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136223.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 04:20:31 2006 => File D:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136279.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 04:20:32 2006 => File D:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136280.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 04:20:32 2006 => File D:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136281.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 04:20:33 2006 => File D:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136282.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 04:20:33 2006 => File D:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136283.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Wed Sep 06 04:20:34 2006 => File D:\System Volume Information\_restore{F3F8C378-3930-41DC-8DED-30054E97E024}\RP396\A0136284.exe infected by "Email-Worm.Win32.Roron.50.a" Virus. Action Taken: File Deleted. Thu Sep 07 09:18:42 2006 => File D:\FTP\Britney Suxx (sHow).exe infected by "BkCln.Unknown" Virus. Action Taken: File Renamed. Thu Sep 07 09:18:46 2006 => File D:\FTP\Hot Blondiesv4.5.exe infected by "BkCln.Unknown" Virus. Action Taken: File Renamed. ~~~~~~~~~~~ ~~~~ Offending files ~~~~~~~~~~~ ~~~~~~~~~~~ ~~~~ Tagged files ~~~~~~~~~~~ ~~~~~~~~~~~ Ordner ~~~~~~~~~~~ ~~~~~~~~~~~ Registry ~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Tue Sep 05 15:45:21 2006 => Total Number of Virus(es) Found: 3 Wed Sep 06 04:24:36 2006 => Total Number of Virus(es) Found: 19 Wed Sep 06 13:56:45 2006 => Total Number of Virus(es) Found: 0 Wed Sep 06 14:12:37 2006 => Total Number of Virus(es) Found: 0 Wed Sep 06 16:56:24 2006 => Total Number of Virus(es) Found: 0 Thu Sep 07 09:25:19 2006 => Total Number of Virus(es) Found: 2 Tue Sep 05 15:45:21 2006 => Total Number of Errors: 7 Wed Sep 06 04:24:36 2006 => Total Number of Errors: 9 Wed Sep 06 13:56:45 2006 => Total Number of Errors: 6 Wed Sep 06 14:12:38 2006 => Total Number of Errors: 6 Wed Sep 06 16:56:24 2006 => Total Number of Errors: 7 Thu Sep 07 09:25:19 2006 => Total Number of Errors: 13 Tue Sep 05 15:45:21 2006 => Time Elapsed: 00:19:34 Wed Sep 06 04:24:36 2006 => Time Elapsed: 03:43:43 Wed Sep 06 13:56:45 2006 => Time Elapsed: 00:05:55 Wed Sep 06 14:12:38 2006 => Time Elapsed: 00:04:43 Wed Sep 06 16:56:24 2006 => Time Elapsed: 02:43:04 Thu Sep 07 09:25:19 2006 => Time Elapsed: 08:20:21 Tue Sep 05 15:45:21 2006 => Total Number of Files Scanned: 7453 Wed Sep 06 04:24:36 2006 => Total Number of Files Scanned: 102534 Wed Sep 06 13:56:45 2006 => Total Number of Files Scanned: 2859 Wed Sep 06 14:12:37 2006 => Total Number of Files Scanned: 2870 Wed Sep 06 16:56:24 2006 => Total Number of Files Scanned: 52279 Thu Sep 07 09:25:19 2006 => Total Number of Files Scanned: 100301 Tue Sep 05 15:18:19 2006 => Virus Database Date: 2006/08/23 Tue Sep 05 15:24:42 2006 => Virus Database Date: 2006/08/23 Tue Sep 05 15:45:20 2006 => Virus Database Date: 2006/08/23 Tue Sep 05 15:45:27 2006 => Virus Database Date: 2006/08/23 Wed Sep 06 00:40:08 2006 => Virus Database Date: 2006/08/23 Wed Sep 06 04:24:36 2006 => Virus Database Date: 2006/08/23 Wed Sep 06 06:34:06 2006 => Virus Database Date: 2006/08/23 Wed Sep 06 13:50:34 2006 => Virus Database Date: 2006/08/23 Wed Sep 06 13:56:45 2006 => Virus Database Date: 2006/08/23 Wed Sep 06 14:07:45 2006 => Virus Database Date: 2006/08/23 Wed Sep 06 14:12:38 2006 => Virus Database Date: 2006/08/23 Wed Sep 06 14:12:56 2006 => Virus Database Date: 2006/08/23 Wed Sep 06 16:56:24 2006 => Virus Database Date: 2006/08/23 Wed Sep 06 16:56:29 2006 => Virus Database Date: 2006/08/23 Thu Sep 07 01:04:07 2006 => Virus Database Date: 2006/08/23 Thu Sep 07 09:25:19 2006 => Virus Database Date: 2006/08/23 Thu Sep 07 09:51:29 2006 => Virus Database Date: 2006/08/23 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Quantsch |
Themen zu worm/roron.50.a |
aktiv, autorun.inf, dateien, ellung, entfernen, ergebnis, erkannt, escan, folge, ftp, hallo zusammen, immer wieder, internet, log, log file, netzwerk, neustart, nicht mehr, ordner, panik, problem, regedit.exe, scan, shell, systemwiederherstellung, unregelmäßige, wurm |