Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   win32.valhalla-win32.xorala (https://www.trojaner-board.de/1858-win32-valhalla-win32-xorala.html)

999wizard 05.01.2004 12:38

Hallo,

habe ein riesen Problem.

Ein Virus/Wurm/trojaner, der von Antivir als win32.xorala von bitdefender als win32.valhalla bezeichnet wird, treibt auf einigen unserer Rechner sein unwesen.

folgendes ist passiert: auf einem Rechner waren innerhalb 10 Min ca 3600 Mails im Postausgang.

Antivir und bitdefender erkennt lokal jede *.exe datei als infiziert und löscht/verschiebt diese.
d.h. das system ist nach einem lauf unbrauchbar, dar viele systemdateien gelöscht wurden.

auf allen Netzlaufwerken befanden sich ca 107 kb große exe dateien mit den namen "age of Empire crack.exe" usw.

wer kann mir helfen?

danke

Lutz 05.01.2004 14:18

Moin und Willkommen im Board,

</font><blockquote>Zitat:</font><hr />habe ein riesen Problem.</font>[/QUOTE]Ich fürchte, dass hast Du in der Tat... :(

Du schreibst von "Wir" und einige Rechner. Handelt es sich um eine Firma, Schule, oder dgl., oder 'nur' um ein privates Netzwerk??

Ich frage deshalb, weil ein Rat jenseits von 'alle betroffenen Rechner neu aufsetzen' innerhalb einer nicht rein privaten Umgebung in meinen Augen grob fahrlässig wäre.
Gibt es in Eurem Netzwerk denn bisher kein Virenschutz? Denn der von Dir beschriebene Virus ist nicht mehr besonders jung?!?

Folgende Info habe ich zu Deinen Angaben gefunden:
</font><blockquote>Zitat:</font><hr />Xorala is a harmless non-resident parasitic Win32 virus. It recursively searches for Win32 PE EXE files in the Windows directory and the Windows System directory. It infects files by adding a new section named XOR at the end of the last section of the host, and it appends the virus code to the host. The Xorala virus has an infection size of 2,048 bytes. Files infected once will not be infected a second time.

The Xorala virus contains the following strings in its code. These strings can also
be found in infected files:


-= XOR 2009 Valhalla =- Assembled 1997 .. Activated 07.2002 - devoted for peace and harmony in universe against war, racism, terrorism and cruel brutality .. remember .. life is the most important thing - not money .. it's time for a revolution NOW ....
</font>[/QUOTE]Dies deutet nicht daraufhin, dass der Virus für das erhöhte Mailaufkommen verantwortlich ist. Ich würde daher nicht ausschließen, dass da noch mehr Malware in Eurem Netzwerk steckt.

Gegen win32.valhalla gibt es bei Bitdefender ein Removal-Tool, welches DU mal ausprobieren kannst. Aber bei so einer 'flächendeckenden' Verteilung würde ich mich im Zweifel nicht auf ein Removal-Tool verlassen, schon gar nicht, wenn es in Eurem Netzwerk sensible Daten gibt!

tschööö, DerBilk


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:36 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131