sasser-wurm nicht ganz entfernt

ein nachzügler sasser-wurm problem:

ich hatte den w32-sasser-e wurm auf dem xp-rechner, mit virenscanner angeblich entfernt und die sicherheitslücke geschlossen.
jetzt sehe ich aber, dass die datei lsass.exe immernoch im verzeichnis c:/windows/system32 ist und auch als systemprozess nach dem starten im hintergrund läuft.
also, nochmal alle mögl. removal-tools ausgefürht, nichts gefunden. sophos antivirus findet auch nix. runterfahren tut der rechner auch nicht mehr von allein durch den wurm aber wenn ich mich pskill den prozess lsass.exe beende, fährt er nach 60 sec. runter. außerdem befinden sich noch ziemlich viele misteriöse einträge auf die datei lsass.exe in der registry, ich glaube bei den einz. xp-diensten.

hat jemand eine erklärung bzw. eine lösung, wie der scheiß wurm vollständig mein system verlässt???
ich frage mich, wie die datei überhaupt noch geladen werden kann. in der registry bei ...RUN steht jedenfalls nichts merh.
 
danke, jetzt kann ich wieder beruhigt schlafen.
man macht sich ja echt verrückt mit den ganzen würmchen und spyware-zeugs.
 
Achtung !!! LSASS.exe ist ein systemprozess. das ist richtig, aber a, weißt du von wo die datei aufgerufen wird, (kann ja auch C:\WINNT\VIRUS\lsass.exe sein.), oder ob die datei selbst infiziert ist.

Wahrscheinlich hast du ihn bereits entfernt, ich würde aber zur sicherheit noch einmal den stinger von mcafee drüberlaufen lassen, kann mal mitlerweile so ziemlich überall runterladen, --> googlen...

gruß chris
 
wenn das nicht die original lsass.exe von Windows wäre, dann würde der Prozess 2 mal im Taskmanager stehen, denn die richtige lsass.exe muss auf jeden Fall laufen, sonst könnte man sich nichtmal anmelden, denn dafür ist sie ja da.
Es kann sich meiner Meinung nach auch kein Virus an diese "gehängt" haben, da ein Virus zu keiner Zeit Schreibzugriff auf die Datei hat (da sie ja ständig geöffnet ist) .
 
Teilweise muss ich dir rechtgeben. zum ersten Punkt: es ist möglich Prozesse vorm Taskmanager von Windows zu verstecken.

zum zweiten: du persönlich kannst den prozess nicht beenden weil der Prozess vom SYSTEM gestartet wurde, und du keine rechte auf diesen prozess hast. wenn der wurm allerdings unter SYSTEM startet, kann er den prozess kurz beenden, die datei verändern, und wieder starten. es gibt da auch noch eine weitere möglichleit, die in einigen würmern verwendet wird, die datei wird einfach kopiert und in der kopie der wurm code hinzugefügt, dann wird in der dateisystemtabelle einfach die position der datei umgetragen, und beim nächsten laden der datei wird der wurmcode mitgeladen.

gruß chris
 
Zurück
Oben