|
|
|
|
|
|
Mitglied
Registrierungsdatum: Aug 2005
Beiträge: 67
|
WMF Virus loswerden!!!
Hallo Leute,
ich habe ien Bild Ordner immer wenn ich diesen öffne stürzt der Desktop ab. Ich denke es handelt sich um den neuen WMF Virus!?
Kann mir jemand sagen wie ich den wieder rausbekomme aus dem PC?
Norton und Antivir erkennen den nicht!!!
Bitte um Hilfe.
|
11. 01. 2006, 14:58
|
#1
|
|
quality needs no name
Registrierungsdatum: Jan 2006
Beiträge: 2.054
|
Re: WMF Virus loswerden!!!
hast du mal ein Windowsupdate durchgeführt ?
Kannst ja mal versuchen über die Eingabeaufforderung in den Order zu kommen um dann zu schauen, was da drin ist.
|
11. 01. 2006, 15:02
|
#2
|
|
Moderator
Registrierungsdatum: May 2000
Beiträge: 16.167
|
Re: WMF Virus loswerden!!!
Das ist gut möglich, dass du so eine Datei in dem Verzeichnis liegen hast. Wenn die Scanner aber auch mit den tagesaktuellen(!) Definitionen da nicht anschlagen (und die Dateiendung nicht gerade auf einer Whitelist steht), kann es auch irgendein anderer Defekt sein.
Gib mal mit Adminrechten unter Start->Ausführen folgendes ein: regsvr32 -u %windir%\system32\shimgvw.dll. Danach ist zumindest der WMF-Exploit erstmal nicht mehr funktionsfähig. Wenn es einen korrekt funktionierenden Patch gibt, kannst du den Schritt dann wieder rückgängig machen: regsvr32 %windir%\system32\shimgvw.dll. Zumindest solltest du aber den Teilpatch unter http://www.microsoft.com/technet/sec.../ms06-001.mspx einspielen. Der Schützt zwar nicht vor den Abstürzen, aber immerhin verhindert er bisher die Codeausführung, die vorher möglich war.
Geändert von aNtiCHrist (12. 01. 2006 um 17:57 Uhr).
|
11. 01. 2006, 15:22
|
#3
|
|
Mitglied
(Threadstarter)
Registrierungsdatum: Aug 2005
Beiträge: 67
|
Re: WMF Virus loswerden!!!
Ja Danke, das hat funktuniert. Vielen Dank
Ich hasse Viren *bääääh*
|
11. 01. 2006, 15:30
|
#4
|
|
Moderator
Registrierungsdatum: May 2000
Beiträge: 16.167
|
Re: WMF Virus loswerden!!!
Du solltest trotzdem deinen Rechner mal gründlich durchchecken, zumindest wenn der am Netz hängt. Über das Bild wird dann nämlich nur der eigentliche Schadcode nachgeladen und der treibt dann möglicherweise (auch jetzt noch) sein Unwesen, ohne dass die Virenscanner da smitbekommen, weil der Schadcode schneller aktualisiert wird als die Virenscanner ihre Updates erhalten. Klemm den Rechner am besten für ein paar Tage ab, aktualisiere dann dein Antivir ohne Netzverbindung(!) indem du die Definitionsdatei mit einem anderen Rechner runterlädtst und dann auf CD/Flashspeicher/Diskette kopierst - http://www.free-av.de/down/vdf/vdf_h.zip - und scanne dann das System erneut. So sollte sich eine etwaige Infektion halbwegs zuverlässig feststellen lassen.
Auch wenn danach alles gut aussieht, solltest du genau darauf achten, ob der Rechner von sich aus ungewöhnlich viel Daten sendet, obwohl du selber keine Programme gestartet hast, die sowas machen könnten. Das könnte dann ein Hinweis sein, dass dein Rechner zum Spamversand und Angriffen auf andere Rechner missbraucht wird.
|
11. 01. 2006, 15:57
|
#5
|
|
Mitglied
Registrierungsdatum: Dec 2005
Ort: Badische Südkante
Beiträge: 21
|
Re: WMF Virus loswerden!!!
Zitat:
|
Zitat von bennyhund95
Kann mir jemand sagen wie ich den wieder rausbekomme aus dem PC?
Norton und Antivir erkennen den nicht!!!
|
Code:
Del lw:\Pfad\zu\Verzeichnis\*.WMF /f
und ein Systemneustart dürfte auch beim letzten PC funktionieren. Danach selbst angelegte Dateien auf Disk oder CD sichern und PC nach dieser FAQ behandeln.
|
12. 01. 2006, 09:31
|
#6
|
|
|
Re: WMF Virus loswerden!!!
Da WMF-Bilder auch als JPG oder BMP gespeichert werden können, Windows dann aber beim in den Header schauen doch den WMF-Viewer anwirft, scheint simples löschen der *.WMF nicht der richtige Weg.
|
12. 01. 2006, 10:18
|
#7
|
|
Mitglied
Registrierungsdatum: Dec 2005
Ort: Badische Südkante
Beiträge: 21
|
Re: WMF Virus loswerden!!!
Hallo Eisenblut
Kein Mensch verwendet heute noch einen Grafikcontainer, welcher 15 Jahre alt ist und damals speziell für den Transport von Scripten programmiert wurde. Genau dieser Zweck: "Zusätzliche Transportmöglichkeit für Scripte in einer Bilddatei!". Wenn dieses Format heute auftaucht, dann eben nur für den oben beschriebenen Zweck!
Und was willst du damit machen, aufheben für schlechere Zeiten? Sind ein paar Dateien aus einem Massendownload wirklich so wertvoll? Zum konvertieren müßte der Laie sich ins Verzeichnis begeben und da passiert siehe oben! Dabei ist noch immer nicht geklärt, wie sich der Script während dieses Vorganges verhält.
Entsprechend meinen Informationen ist die Gefahr einer akuten Infektion nicht gegeben! Nach dem Löschen dieser Dateien dürfte das Problem gelöst sein. Es gibt größere Gefahren als diese.
@all: Sachliche Informationen sind wertvoller als Panikmache oder Verniedlichung.
|
12. 01. 2006, 10:45
|
#8
|
|
|
Re: WMF Virus loswerden!!!
Nur hilft deine Löschaktion nicht, wenn die Dateien als JPG oder ein anderes Bildformat abgelegt wurden. Es geht nicht darum, ob heutzutage noch jemand Files in WMF braucht, sondern nur, dass man WMF-Dateien nicht so einfach an der Endung erkennen kann. Man müsste schon mit einem HEX-Viewer selber in die Datei sehen.
|
12. 01. 2006, 12:05
|
#9
|
|
Mitglied
(Threadstarter)
Registrierungsdatum: Aug 2005
Beiträge: 67
|
Re: WMF Virus loswerden!!!
Jetzt geht meine Bild und Faxanzeige nicht mehr?! wie bekomm ich diesen müll virus nur weg? HILFE!!!
|
12. 01. 2006, 17:10
|
#10
|
|
Moderator
Registrierungsdatum: May 2000
Beiträge: 16.167
|
Re: WMF Virus loswerden!!!
Zitat:
|
Entsprechend meinen Informationen ist die Gefahr einer akuten Infektion nicht gegeben!
|
Dann informier dich mal besser oder probier es selber aus, wenn du irgendwo ein Windows-XP-System nutzen kannst. Es reicht zur Codeausführung in der Standardkonfiguration aus, wenn man ein Verzeichnis im Explorer öffnet, wo sich so eine Datei drin befindet. Die Endung ist dabei unerheblich, solange die Endung von der integrierten Bild- und Faxanzeige unterstützt wird. Mir fällt grad nichts ein, was gefährlicher sein könnte.
Zitat:
|
Jetzt geht meine Bild und Faxanzeige nicht mehr?!
|
Ja, das ist eine Nebenwirkung von dem Befehl, den ich dir genannt hatte. Sofern du den Patch eingespielt hast, kannst du das wieder rückgängig machen, wenn du die unbedingt brauchst. Mit dem Patch gibt es (bisher) AFAIK keine Möglichkeit zur erneuten Codeausführung, das Crashen funktioniert aber immer noch und das wolltest du ja abstellen. Du könntest aber anstelle der integrierten Anzeige auch einen Bildbetrachter wie XnView nutzen.
|
12. 01. 2006, 17:30
|
#11
|
|
|
Re: WMF Virus loswerden!!!
Zitat:
|
Zitat von aNtiCHrist
...
Gib mal mit Adminrechten unter Start->Ausführen folgendes ein: regsvr32 -u %windir%\system32\shimgvw.dll. Danach ist zumindest der WMF-Exploit erstmal nicht mehr funktionsfähig.
|
Wenn du das gemacht hast, ist der Faxviewer deregistriert und dementsprechend nicht mehr funktionsfähig.
Zitat:
|
Wenn es einen korrekt funktionierenden Patch gibt, kannst du den Schritt dann wieder rückgängig machen: regsvr32 %windir%\system32\shimgvw.dll.
|
Damit läuft er dann wieder.
Geändert von aNtiCHrist (12. 01. 2006 um 17:58 Uhr).
Grund: Befehl im Zitat korrigiert
|
12. 01. 2006, 17:30
|
#12
|
|
Alle Zeitangaben in UTC +1. Es ist jetzt 00:59 Uhr.
|
|