checkAd

    Kann mir vielleicht jemand helfen? - 500 Beiträge pro Seite

    eröffnet am 24.10.01 11:40:57 von
    neuester Beitrag 25.10.01 13:49:49 von
    Beiträge: 9
    ID: 493.257
    Aufrufe heute: 0
    Gesamt: 509
    Aktive User: 0


     Durchsuchen

    Begriffe und/oder Benutzer

     

    Top-Postings

     Ja Nein
      Avatar
      schrieb am 24.10.01 11:40:57
      Beitrag Nr. 1 ()
      Habe mir durch stink normale E-Mail wahrscheinlich einen Virus auf PC geholt. Alle Anwendungen kann ich nur noch mit SirC32exe öffnen. Wie bekomme ich das Teil wieder weg? Wenn ich das Teil lösche, geht gar nichts mehr. Hatte vielleicht schon jemand ähnliches Problem? Bin für alle Hilfen dankbar.
      Eine traurige AM
      :cry:
      Avatar
      schrieb am 24.10.01 11:45:04
      Beitrag Nr. 2 ()
      system wiederherstellung.

      vorher deinstallieren nicht löschen.
      Avatar
      schrieb am 24.10.01 11:46:25
      Beitrag Nr. 3 ()
      Format C::laugh:
      Avatar
      schrieb am 24.10.01 11:50:48
      Beitrag Nr. 4 ()
      @TvC
      Danke, probiere ich aus.

      @latino, du bist vielleicht lustig, aber so ist es eben, wer den Schaden hat, braucht für den Spott nicht zu sorgen.
      Avatar
      schrieb am 24.10.01 12:03:51
      Beitrag Nr. 5 ()
      kenn ich den sirc32
      kann dir ein Reparaturprogramm schicken
      boardmail

      grüsse nudelsieb

      Trading Spotlight

      Anzeige
      InnoCan Pharma
      0,1900EUR +2,98 %
      Aktie kollabiert! Hier der potentielle Nutznießer! mehr zur Aktie »
      Avatar
      schrieb am 24.10.01 12:16:19
      Beitrag Nr. 6 ()
      Worm/W32.Sircam
      SirCam ist ein Wurm und Win32 Virus mit einer Größe von ca. 150 Kbytes. Wird dieser ausgeführt, so erstellt er folgende Dateien:

      ‘C:RecyledSirC32.exe’
      ‘C:RecyledLoveJoy_.com’
      ‘C:WindowsSystemScam32.exe’
      ‘C:WindowsTempLoveJoy_.com’

      Die Datei SirC32.exe wird in die Registry Shell - Kommando für EXE Dateien eingetragen, wobei bei jedem Start einer EXE Datei sich der Wurm erneut ausführt. Hierzu nutzt er folgenden Eintrag in der Registry:

      [HKEY_CLASSES_ROOTexefileshellopencommand]
      @=""C:\recycled\SirC32.exe" "%1" %*"

      Die Scam32.exe wird in die Registry als “Treiber“ eingetragen, die bei jedem Systemstart aufgerufen wird:

      [HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices
      "Driver32"="C:\WINDOWS\SYSTEM\SCam32.exe"

      SirCam kann sich auch in die Autoexec.bat mit folgenden Befehl eintragen:

      @win recycledSirC32.exe

      Der Wurm legt noch einen dritten Eintrag in der Registry an:

      [HKEY_LOCAL_MACHINESoftwareSirCam]

      Sollte die Datei Scam32.exe oder SirC32.exe mit der Dateiendung .DOC.COM versehen werden, löscht der Wurm beim Ausführen sämtliche Dateien, die auf dem Laufwerk C: gespeichert worden sind.

      ===========================================================
      W32.Sircam.worm
      In freier Wildbahn (wenn auch wahrscheinlich noch nicht in Deutschland) wurde ein neuer Mailwurm gesichtet, der sich in seinen Eigenschaften gegenüber den "herkömmlichen" Mailwürmern unterscheidet.
      SirCam verschickt sich selber über alle gefundenen Mailadressen aus dem Windows Adressbuch und dem Browsercache des Internet Explorers. Da SirCam über eine eingebaute SMTP-Routine verfügt benötigt er noch nicht einmal das Mailprogramm Outlook bzw. Outlook Express, wie es sonst bei fast allen Mailwürmern der Fall ist. Doch kann er auch das Mailprogramm benutzen, soweit es vorhanden ist.

      Eine infizierte, eingehende Mail trägt folgende Merkmale:

      Dateiname: wird durch den Wurm stets neu generiert. Es sind Endungen wie *.exe, *.bat, *.com, *.pif und *.lnk möglich (mehr dazu siehe weiter unten)
      Dateinlänge: 137.216 Bytes. Jedoch nur die Originaldatei, die meissten Anhänge haben eine Grösse von 200 bis 250 KB. Der Virus verschickt in einigen Fällen auch eine zufällig "gefundene" Datei auf dem System als zweiten Anhang mit.
      Betreff: Name des Files, also ebenfalls stets abweichend
      Mailtext: Hi! How are you ?
      I send you this file in order to have your advice
      oder I hope you can help me with this file that I send
      oder I hope you like the file that I send you
      oder This is the file with the information that you ask for

      See you later. Thanks

      Der Mailtext kann ich jedoch auch in spanischer Sprache auftauchen, der wie folgt aussieht:

      Hola como estas ?
      Te mando este archivo para que me des tu punto de vista
      oder Espero me puedas ayudar con el archivo que te mando
      oder Espero te guste este archivo que te mando
      oder Este es el archivo con la informacion que me pediste

      Nos vemos pronto, gracias.


      Führt der Empfänger einer solchen Mail den Dateianhang aus, speichert sich dieser in den Ordner C:RECYCLED (also "Papierkorb") und legt die Datei "SirC32.exe" im gleichen Verzeichnis an, welches den eigentlichen Virus darstellen soll. SirCam ist somit eigentlich ein Virus mit einer eingebauten "Wurmfunktion" zur weiteren Verbreitung. Scheinbar wird der Virus in diesem Verzeichnis aus dem Grund angelegt, da einige Virenscanner standartmässig nicht im "Papierkorb" suchen bzw. nicht dahingehend durch den Anwender konfiguriert wurde.

      Als Autostarteintrag nutzt der SirCam eine Autostartmethode, die schon beim berühmt, berüchtigten Backdoor Trojaner "SubSeven" (siehe Archiv) bekannt ist und viele Anwender "Kopfzerbrechen" bei der Entfernung bereitet hat (siehe auch Report "SubSeven"):

      HKCRexefileshellopencommand
      Default="C:recycledSirC32.exe" "%1" %*

      Dieser Eintrag bezweckt, dass der Virus beim jedem Start einer EXE-Datei ebenfalls ausgeführt wird. Würde der Anwender jetzt lediglich die Datei "SirC32.exe" aus dem entsprechenden Verzeichnis löschen, können keine Programme mehr gestartet werden. Wie man diesen Umstand wieder repariert steht ebenfalls im SubSeven Report.

      Desweiteren kopiert sich der Wurm aber auch noch unter dem Namen "SCam32.exe" in das Verzeichnis C:WindowsSystem und legt einen weiteren Eintrag in der Registry an:

      HKLMSoftwareMicrosoftWindowsCurrentVersion
      RunServicesDriver32=C:WINDOWSSYSTEMSCam32.exe

      Auch diese Eintragung bezweckt bei jedem Systemstart die Ausführung der Datei "SCam32.exe".

      Der Wurm stellt eine Liste aller Dateien mit den Endungen .GIF, .JPG, .JPEG, .MPEG, .MOV, .MPG, .PDF, .PNG, .PS, und .ZIP aus dem Ordner "My Documents" (in deutsch "Meine Dokumente") als Datei "SCD.DLL" zusammen und speichert diese Datei in das Verzeichnis C:WindowsSystem.

      Nun liest der Virus noch alle Mailadressen aus dem Adressbuch und dem Browsercache aus, die er im gleichen Verzeichnis wie die "SCD.DLL" unter dem Namen "SCD1.DLL" ablegt.

      Aus den beiden DLL-Dateien (die eigentlich noch nicht einmal welche in dem Sinne sind) entnimmt der Virus die notwendigen Informationen um sich automatisch zu versenden. Daraus ergeben sich auch die unterschiedlichen angehängten Dateinamen der verschickten E-Mails unter den möglichen Endungen *.exe, *.bat, *.com, *.pif und *.lnk .

      Um seine Variablen zu speichern, nimmt der Virus eine Eintragung in der Registry unter "HKLMSoftwareSircam" vor.

      Der Virus nutzt zur Massenaussendung einen SMTP-Server, den er in den infizierten Dateien finden konnte. In der Regel ist das der Mailserver des Opfers, der einem den Virus geschickt hat. Kann hier keine Verbindung aufgebaut werden, so nutzt er einen dieser drei Server:

      doubleclick.com.mx, enlace.net, goeke.net

      SirCam nutzt aber nur einen der drei Server, sobald die Aussendung vom Erfolg gekrönt wurde und stoppt seine Aktionen.

      Unter Windows ME kann es aufgrund der automatischen Systemwiederherstellung Probleme geben. Virenscanner finden zwar auch Viren und Trojaner im Restore Verzeichnis, können diese daraus jedoch nicht entfernen. Das hat den Nachteil, dass Windows nach einer eigentlich erfolgreichen Reinigung, mittels der automatischen Systemwiederherstellung den Virus erneut einschleusen könnte.

      Bevor der Virus entfernt wird, sollte die Restore-Funktion deaktiviert werden. Hier geht man wie folgt vor:

      1. Klicke nacheinander auf Arbeitsplatz - Systemsteuerung - System - dann auf den Reiter "Leistungsmerkmale" - Erweiterte Einstellungen "Dateisystem" - Reiter "Problembehandlung" - ganz unten steht "Systemwiederherstellung deaktiviern" - hier ein Häckchen setzen und Windows neu starten. Der Anwender wird dazu auch aufgefordert.

      2. Mittels der AntiViren Software den Virus entfernen lassen. Bitte auch alle Dateien aus dem Restore Ordner löschen, die diesen Virus enthalten. Auch sollte vor dem Neustart nochmals von Hand geprüft werden, ob auch die Eintragungen in der Registry entsprechend entfernt wurden. Manche Virenscanner habe damit Probleme, die dazu führen können, dass keine Programme mehr gestartet werden können. - Siehe hierzu auch weiter oben auf dieser Seite. Wer sich nicht durch den "Datenberg" der Registry wühlen möchte, der kann auch das praktische und kostenlose Programm "TrojanCheck" in deutscher Sprache dazu verwenden.

      3. Danach Windows neu starten

      4. Um die Restore-Funktion wieder zu aktivieren, siehe Schritt 1.

      Bekannte Aliasnamen: W32.Sircam.Worm@mm, Backdoor.SirCam


      WICHTIG !!!
      Update 22.07.2001 (weitere Informationen zum Virus)

      Der Wurm kann auch weitere Dateien an seine "automatischen" E-Mails anheften. Daher kann die Größe der angehängten infizierten Datei auch abweichen.

      SirCam legt weitere Kopien seinesgleichen in verschiedenen Verzeichnissen an:
      RECYCLED-Verzeichnis im Windows-Laufwerk unter dem Namen "SirC32.exe", zum Beispiel:
      C:WINDOWS
      C:RECYCLEDSirC32.exe
      Windows-Systemdirectory unter dem Namen "SCam32.exe".
      Windows-Directory unter dem Namen "ScMx32.exe".
      Windows Autostart-Verzeichnis unter dem Namen "Microsoft Internet Office.exe".
      Das Kopieren der Dateien wird durch den Virus jedoch nicht in einem Arbeitsgang erledigt, sondern "nach und nach".

      Der Virus kann sich auch über lokale Netzwerke verbreiten, indem er die freigebenen Ressourcen nutzt. Auf dem anderen System kopiert sich der Virus als bzw. unter: recycledSirC32.exe .
      Dazu fügt der Virus auf dem betroffenen Netzwerkrechner am Ende der Autoexec.bat folgende Befehlszeile hinzu: @win recycledSirC32.exe
      Enthält das System noch ein Win-Verzeichnis benennt der Virus die "RUNDLL32.EXE" in "RUN32.DLL" um und überschreibt die Originaldatei mit seinem eigenen Code.

      Bekannte lokale Schadensroutinen:

      In einem Verhältnis von 1:20 entfernt SirCam alle im Windows-Verzeichnis befindlichen Dateien und Unterverzeichnisse. Dieses macht er von der Uhrzeit und dem Datum abhängig.

      Desweiteren steht die Chance 1:50, dass der Virus eine SirCam.Sys-Datei bei Systemstart in das Stammverzeichnis anlegt und einen Text wie folgt hineinschreibt:

      [SirCam_2rP_Ein_NoC_Rma_CuiTzeO_MicH_MeX]
      [SirCam Version 1.0 Copyright © 2001 2rP Made in / Hecho en - Cuitzeo, Michoacan Mexico]

      Aufgrund dieser Nachricht lässt es sich vermuten, dass SirCam aus Mexiko stammt und auch in spanischer Sprache in Erscheinung tritt. Kann natürlich auch nur zur Vertuschung seiner wahren Herkunft dahingehend programmiert worden sein.

      SirCam scheint alle Rekorder in Sachen Verbreitung zu brechen !
      Der Virus wurde auch in Deutschland zahlreich gesichtet. Einige Webmaster gut besuchter Webseiten berichten von über 200 infizierten E-Mails am Tag.

      Die Analysen seitens der AntiVirus Firmen unterscheiden sich teilweise nicht unerheblich. Aus diesem Grund ist durchaus davon auszugehen, dass der Virus eventuell in verschiedenen Variationen in Erscheinung tritt oder selbstständig in seinen Eigenschaften mutiert.

      (27.07.2001) Schutzmassnahmen:

      Wer einen Virenscanner installiert hat, sollte diesen schleunigst aktuallisieren. Die meissten AntiVirus Firmen dürften zwischenzeitlich ein Update herausgegeben haben.

      Ausserdem bieten wir auch einen eigens durch Andrea Haak geschriebenen SirCam Cleaner an, der hier erhältlich ist. Das Programm kann den Virus finden und auch entfernen.

      Spamfilter dürften in den allermeissten Fällen zu keinem Erfolg führen. Der Wurm generiert ständig neue Absender, Betreffzeilen und auch der Name und die Größe der angehängten Datei(n) verändert sich.

      Administratoren können höchstens anhand der Texte in der Mail ihren Filter entsprechend konfigurieren, wenn dieser es überhaupt zulässt. Ob die Sperrung von eingehenden Mails mit Dateianhang (oder Begrenzung der Grösse) sinnvoll ist, muss jeder für sich selber entscheiden

      Für geplagte User mit vielen eingehenden, verseuchten E-Mails empfiehlt sich auch ein Programm, welches dem Anwender ermöglicht erst die auf dem Server befindlichen E-Mails anzuschauen, ohne dieser herunterladen zu müssen.

      Solche Programme gibt es z.B. bei freeware.de.

      Auch einige Mailprogramme erlauben diese Funktion oder es können nur die Mailköpfe (Header) herunterladen und später unerwünschte Mails gelöscht werden. Schaut dazu einfach mal in die Hilfe eurer Mailsoftware.

      Einige E-Mailanbieter unterstüzten auch das IMAP-Protokoll. Auch damit ist es möglich, sich eingehende E-Mails zunächst auf dem Server anzuschauen. Dazu fragt bitte bei eurem Anbieter nach und schaut in die Hilfe eurer Mailanwendung, ob diese das auch unterstützt.

      Quellen:
      nai.com
      hoax-info.de
      kaspersky.com

      =======================================================
      Avatar
      schrieb am 24.10.01 12:32:50
      Beitrag Nr. 7 ()
      @kostjagarnix
      Danke, für deine ausführliche Beschreibung, das wird mir bestimmt weiterhelfen. Gibt also doch noch Leute, die sich der Probleme Anderer annehmen und nicht nur spotten, also nochmals Allen, die mir ernsthafte Tipps gegeben haben, vielen Dank. :kiss:
      Avatar
      schrieb am 24.10.01 15:53:22
      Beitrag Nr. 8 ()
      Und nach der Reparatur einen vernünftigen Virenscanner installieren. Damit es beim nächsten mal gar nicht erst so weit kommt.
      Avatar
      schrieb am 25.10.01 13:49:49
      Beitrag Nr. 9 ()
      Reparaturprogramm erfolgreich angewendet. SirC32 ausgerottet, Danke für eure Tipps.
      :)


      Beitrag zu dieser Diskussion schreiben


      Zu dieser Diskussion können keine Beiträge mehr verfasst werden, da der letzte Beitrag vor mehr als zwei Jahren verfasst wurde und die Diskussion daraufhin archiviert wurde.
      Bitte wenden Sie sich an feedback@wallstreet-online.de und erfragen Sie die Reaktivierung der Diskussion oder starten Sie
      hier
      eine neue Diskussion.
      Kann mir vielleicht jemand helfen?