Hackerboard WikiHaboBlog

[HaBo]

 
Windows Dieses Forum dient den Diskussionen rund um alle Microsoft-Betriebssysteme.

sasser-wurm nicht ganz entfernt

Diskussion: sasser-wurm nicht ganz entfernt im Forum Windows, in der Kategorie Operating Systems; ein nachzügler sasser-wurm problem: ich hatte den w32-sasser-e wurm auf dem xp-rechner, mit virenscanner angeblich entfernt und die sicherheitslücke geschlossen. ...

Antwort
Alt 23.07.04, 17:36   #1 (permalink)
 
Registriert seit: 01.12.03
hurti Leistung: Facit NTK
Likes: 0
Standard sasser-wurm nicht ganz entfernt


ein nachzügler sasser-wurm problem:

ich hatte den w32-sasser-e wurm auf dem xp-rechner, mit virenscanner angeblich entfernt und die sicherheitslücke geschlossen.
jetzt sehe ich aber, dass die datei lsass.exe immernoch im verzeichnis c:/windows/system32 ist und auch als systemprozess nach dem starten im hintergrund läuft.
also, nochmal alle mögl. removal-tools ausgefürht, nichts gefunden. sophos antivirus findet auch nix. runterfahren tut der rechner auch nicht mehr von allein durch den wurm aber wenn ich mich pskill den prozess lsass.exe beende, fährt er nach 60 sec. runter. außerdem befinden sich noch ziemlich viele misteriöse einträge auf die datei lsass.exe in der registry, ich glaube bei den einz. xp-diensten.

hat jemand eine erklärung bzw. eine lösung, wie der scheiß wurm vollständig mein system verlässt???
ich frage mich, wie die datei überhaupt noch geladen werden kann. in der registry bei ...RUN steht jedenfalls nichts merh.

hurti ist offline   Mit Zitat antworten
Alt 23.07.04, 18:07   #2 (permalink)
 
Registriert seit: 07.03.04
VAL1UMII Leistung: Facit NTK
Likes: 0
Standard

lsass.exe habe ich auch im Hintergrund laufen. Aber das ist OK. Schau mal hier rein:

http://www.neuber.com/taskmanager/de...lsass.exe.html
VAL1UMII ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 23.07.04, 21:15   #3 (permalink)
 
Registriert seit: 28.05.04
chrisi Leistung: Facit NTK
Likes: 0
Standard

lsass.exe ist ein Systemprozess, kein Virus oder Wurm.
jaja die Sorgen mit den ganzen obskuren Hintergrundprozessen kenn ich. Aber wenn es echt Systemprozesse sind, findest du in Google meist mit ****.exe ne Beschreibung davon
http://www.liutilities.com/products/...library/lsass/

LG ~chrisi~
chrisi ist offline   Mit Zitat antworten
Alt 24.07.04, 13:12   #4 (permalink)
Themenstarter
 
Registriert seit: 01.12.03
hurti Leistung: Facit NTK
Likes: 0
Standard

danke, jetzt kann ich wieder beruhigt schlafen.
man macht sich ja echt verrückt mit den ganzen würmchen und spyware-zeugs.
hurti ist offline   Mit Zitat antworten
Alt 24.07.04, 15:31   #5 (permalink)
 
Registriert seit: 07.05.03
4future Leistung: Facit NTK
4future eine Nachricht über ICQ schicken
Likes: 0
Standard

Achtung !!! LSASS.exe ist ein systemprozess. das ist richtig, aber a, weißt du von wo die datei aufgerufen wird, (kann ja auch C:\WINNT\VIRUS\lsass.exe sein.), oder ob die datei selbst infiziert ist.

Wahrscheinlich hast du ihn bereits entfernt, ich würde aber zur sicherheit noch einmal den stinger von mcafee drüberlaufen lassen, kann mal mitlerweile so ziemlich überall runterladen, --> googlen...

gruß chris
4future ist offline   Mit Zitat antworten
Alt 24.07.04, 16:32   #6 (permalink)
 
Registriert seit: 22.07.04
neji Leistung: Facit NTK
neji eine Nachricht über ICQ schicken
Likes: 0
Standard

wenn das nicht die original lsass.exe von Windows wäre, dann würde der Prozess 2 mal im Taskmanager stehen, denn die richtige lsass.exe muss auf jeden Fall laufen, sonst könnte man sich nichtmal anmelden, denn dafür ist sie ja da.
Es kann sich meiner Meinung nach auch kein Virus an diese "gehängt" haben, da ein Virus zu keiner Zeit Schreibzugriff auf die Datei hat (da sie ja ständig geöffnet ist) .
neji ist offline   Mit Zitat antworten
Alt 25.07.04, 13:07   #7 (permalink)
 
Registriert seit: 07.05.03
4future Leistung: Facit NTK
4future eine Nachricht über ICQ schicken
Likes: 0
Standard

Teilweise muss ich dir rechtgeben. zum ersten Punkt: es ist möglich Prozesse vorm Taskmanager von Windows zu verstecken.

zum zweiten: du persönlich kannst den prozess nicht beenden weil der Prozess vom SYSTEM gestartet wurde, und du keine rechte auf diesen prozess hast. wenn der wurm allerdings unter SYSTEM startet, kann er den prozess kurz beenden, die datei verändern, und wieder starten. es gibt da auch noch eine weitere möglichleit, die in einigen würmern verwendet wird, die datei wird einfach kopiert und in der kopie der wurm code hinzugefügt, dann wird in der dateisystemtabelle einfach die position der datei umgetragen, und beim nächsten laden der datei wird der wurmcode mitgeladen.

gruß chris
4future ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Operating Systems » Windows » sasser-wurm nicht ganz entfernt
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Komme nicht in windows wegen "lsass.exe", Sasser? Andi_93 Windows 8 17.03.09 12:32
srand(); funktioniert nicht ganz bad_alloc Code Kitchen 7 10.03.08 15:28
Sicherheit, ganz oder gar nicht? freak4fun Cryptography & Encryption 11 05.02.05 22:13
!SOS! PC fährt nach Booten sofort runter , Sasser nicht gefunden.. laribelle Windows 13 06.12.04 21:42
RAM nicht ganz erkannt Chris Die Problemzone 10 16.05.03 23:39


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61