Viren, Spyware, Datenschutz 11.257 Themen, 94.802 Beiträge

Virus nach Formatierung immer noch da!

nocrack / 12 Antworten / Baumansicht Nickles

Hallo!


Ich vermute, dass der pc nach wie vor mit lovsan infiziert ist. Betriebssystem ist windows 2000, es handelt sich um einen ca. 4 jahre alten compaq-pc. sobald die meldung "svchost hat fehler verursacht..." kommt, funktioniert kaum noch etwas. 3-maliges formatieren und neu-aufspielen von win 2000 von virenfreien cd's hat nix geholfen. was ich kann ich jetzt noch machen?

bei Antwort benachrichtigen
nocrack Nachtrag zu: „Virus nach Formatierung immer noch da!“
Optionen

Was vielleicht noch wichtig ist:
1. Der PC lässt sich nicht im abgesicherten Modus starten.
2. Ich habe alle AntiVir laufen lassen und die entsprechenden Virus-Entfern-Programme von Bitdefender.
Hilft alles nix :-(

bei Antwort benachrichtigen
hiddenpeak nocrack „Virus nach Formatierung immer noch da!“
Optionen

Kenne das Virus nicht näher, aber es scheint mir äußerst unwahrscheinlich, daß es eine formatierung überlebt. Das wäre nur dann möglich, wenn es sich in den der Formatierung unzugänglichen Bereich der Festplatte einschreiben kann.

Aber mach halt mal eine LL ( >Maxtor Powermax).
bei Antwort benachrichtigen
nocrack hiddenpeak „ Kenne das Virus nicht näher, aber es scheint mir äußerst unwahrscheinlich,...“
Optionen

... danke, aber was bitte ist eine LL?! und was ist maxtor powermax?

bei Antwort benachrichtigen
hiddenpeak nocrack „... danke, aber was bitte ist eine LL?! und was ist maxtor powermax?“
Optionen

sorry. LL ist Low-level formatierung und powermax gibts hier: http://www.maxtor.com/de/support/downloads/powermax.htm

Damit formatierst Du Deine Platte - und zwar nicht schnell, sondern gründlich. Wenn Du dann immer noch einen Virus findest, war er jedenfalls nicht auf der Platte, sondern auf einem Deiner Backups.
bei Antwort benachrichtigen
alti75 nocrack „Virus nach Formatierung immer noch da!“
Optionen

Unwahrscheinlich, wenn es sich tatsächlich um Lovesan handelt dann ist er wohl nicht auf den backups, es sei denn du sicherst dein windowsverzeichnis mit. Lovesan macht sich eine schwachstelle in win2000 und win xp zu nutze. Aber ich schweife ab, steht ja alles auf den antiviren seiten. Du solltest nach einem prozess in deinem taskmanager nachsehen, der heisst mblast.exe, den kannst du sofort beenden. Dann löscht du die datei mblast.exe unter

C:\Windows\

Und last but not least muß noch der reg key entfern werden. Da ichunter linux schreibe, kann ich es dir nur schematisch sagen, musst dicheinfach durch hangeln.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Run "windows auto update" = msblast.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Run "windows auto update" = msblast.exe I just want to say LOVE YOU SAN!! bill

hast du das gemacht, kannst du zur sicherheit mal das programm stinger.exe laufen lassen, das findest du auf heise irgendwo im archiv.

Und schaffe dir ne firewall zu, Kerio bsp. Dann sperre den Port UDP 135 für anfragen von aussen, das ist die schwachstelle die der virus immer wieder nutzt um einzudringen. Davon bekomst du erst dann etwas mit wenn das system neu booten will.

Es gibt 10 Arten von Menschen auf der Welt. Diejenigen welche das Binärsystem verstehen und die, die es nicht tun.
bei Antwort benachrichtigen
Mathias13 nocrack „Virus nach Formatierung immer noch da!“
Optionen

Ich kenne den Virus nicht, aber es könnte auch sein, dass er sich in den Master-Boot-Record (MBR) geschrieben hat! Du löschst ihn einfach, indem du eine virenfreie Bootdiskette nimmst (erfahrungsgemäß am besten von einer Windows 98er Version, auch überall im Internet zu finden!) und folgenden Befehl in die Kommandozeile eingibst:

fdisk /mbr

So wird der MBR neu geschrieben und ein eventuell vorhandener Virus wird eliminiert!

bei Antwort benachrichtigen
Rika nocrack „Virus nach Formatierung immer noch da!“
Optionen

Das wievielte mal frage ich denn un schon, warum keiner die Suchfunktion benutzt? Die Antworten stehen doch ohnehin schon zigmal im Archiv. Aber egal.

Mit "shutdown -a" kannst du das Herunterfahren abbrechen, anschließend lädst du die Service Pack 4 und den Blaster-Patch runter, installierst beides, lädst dir 'n Blaster-removal-Toll runter und entfernst den Virus.

bei Antwort benachrichtigen
basil Rika „Das wievielte mal frage ich denn un schon, warum keiner die Suchfunktion...“
Optionen

Wenn Du schon so herablassende Kommentare abläßt, dann solltest Du wenigstens auch wissen, was Du schreibst. Der Fragesteller nutzt Windows2000 und Windows2000 kennt kein "shutdown -a".

bei Antwort benachrichtigen
Amenophis IV basil „Wenn Du schon so herablassende Kommentare abläßt, dann solltest Du wenigstens...“
Optionen

Jep, und außerdem solle man gelegentlich folgendes bedenken:

Auch wenn schon Millionen Blinddärme operiert worden sind, für jeden Betroffenen selber ist es jedenfalls NEU und zum ERSTEN mal. Deshalb stellen alle auch immer wieder die selben Fragen.

Jeder Arzt, jeder Steuerberater, jeder Postbeamte beantwortet täglich immer wieder sie selben Fragen, ohne auf ein (sicher irgendwo vorhandenes) Archiv zu verweisen.

Und außerdem ist niemand gezwungen, die unendliche Mühe des Antwortens auf sich zu nehmen....

a4.
bei Antwort benachrichtigen
Plazebo Amenophis IV „ Jep, und außerdem solle man gelegentlich folgendes bedenken: Auch wenn schon...“
Optionen

Damit verdienen die Leute allerdings auch ihr Geld. Wir hingegen nicht.

bei Antwort benachrichtigen
Amenophis IV Plazebo „Damit verdienen die Leute allerdings auch ihr Geld. Wir hingegen nicht.“
Optionen

Jo, und drum können wir's ja auch ohne Schaden für den Beutel bleibenlassen.....

Aber "schau mal ins Archiv" ist halt genauso wenig eine Antwort wie "google mal". Denn das wissen die Leute schon selber.

Vor allem: Wenn man sich nicht mehr Arbeit machen will, ist ein Helpboard wie Nickles überflüssig. Statt dessen reicht ein Skriptgenerator: "Schauen Sie..........."

sapere aude
a4.
bei Antwort benachrichtigen
Mathias13 nocrack „Virus nach Formatierung immer noch da!“
Optionen

RICHTIG!

bei Antwort benachrichtigen