myGully.com

myGully.com (https://mygully.com/index.php)
-   Sicherheit & Anonymität (https://mygully.com/forumdisplay.php?f=65)
-   -   Externe Festplatte infiziert mit Net-worm (https://mygully.com/showthread.php?t=1854140)

Psychofreak2007 26.03.09 18:27

Externe Festplatte infiziert mit Net-worm
 
Hallo zusammen.

Habe einem Bekannten meine externe Festplatte geliehen.
Als ich sie zuhause wieder anschloss, alamierte mich mein Kaspersky und sagte folgendes:




Datei enthält Virus. Die Desinfektion ist nicht möglich: Rechte zum Schreiben fehlen.

Virus: Net-Worm.Win32.kido.ix

Datei: G:\autorun.inf



Nun ist meine Frage was kann ich tun um den virus zu entfernen?
Auf der Festplatte sind zu 98% mp3s.

Danke im Vorraus für schnelle hilfe
Marc

Veni_Vidi_Vici 26.03.09 20:37

Kannst du es durch Autoplay öffnen?
Wenn nicht, geh in den abgesicherten Modus und greif auf die Platte zu.
Schau dir einfach mal die Ordner durch (selbstverständlich versteckte Systemordner etc.). Da müsste einer dabei sein, der die autorun.inf enthält.
Den löscht du komplett.

Psychofreak2007 26.03.09 21:00

über autoplay funktioniert es nicht.
werde es noch über den abgesicherten modus versuchen.
mir wurde gesagt das die datei aber nicht das infizierte objekt sei sondern nur die startrampe für ein anderes programm sei..

und wenn ich den ordner nun lösche, ist mein rechner dann wieder komplett sauber?

Veni_Vidi_Vici 27.03.09 04:52

Ich denke ja.

Ich hatte den gleichen Virus auch einmal.
Die Autorun.inf Datei wird beim starten der Festplatte aufgerufen. Diese wiederrum den eigentlichen Trojaner aufruft, welcher dir dann sagt dass du keine Rechte hättest um auf die Festplatte zuzugreifen.

Psychofreak2007 27.03.09 12:03

hab komplett nochmal mit kaspersky gescannt
hat nochwas gefunden:

Virus:
Net-Worm.win32..kido.ih

Datei:
g:\recycler\s-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx

und nun?

books 27.03.09 12:37

recycler = Papierkorb

Papierkorb leeren sollte helfen :)

wenn nicht, im abgesicherten Modus starten
und dann den gesamten Ordner g:\recycler löschen
wird beim nächsten Systemstart automatisch neu erstellt...

---

sollte das auch nicht funzen,
mit einer BOOT-CD den Rechner hochfahren
und dann den gesamten Ordner g:\recycler löschen ;)
ggf auf die Laufwerksbuchstaben achten,
damit Du auch die richtige Partition erwischt !

good luck

Psychofreak2007 27.03.09 23:27

werde es testen und dann nochmal scannen wenn ich zuhause bin.

aber is dann auch alles in ordnung, wenn mein antiviren porgramm nichts mehr findet?
oder kann es sein das der virus schon schäden angerichet hat und vielleicht sogar programme oder ähnliches installiert hat?

Ronaldo1984 28.03.09 16:17

Hoi,
hier lade dir das programm dann gehts wieder...
[Link nur für registrierte und freigeschaltete Mitglieder sichtbar. Jetzt registrieren...]
einfach auf löschen klicken dann platte neustarten und es geht wieder...

MFG: Ronaldo19840

PS: Per Explorer solltest du aber noch auf die platte kommen auch mit wurm...

uwe1590 28.03.09 16:31

Autorun.inf und resycled\boot.com entfernen. [Link nur für registrierte und freigeschaltete Mitglieder sichtbar. Jetzt registrieren...]

Psychofreak2007 29.03.09 18:24

danke für die hilfe..
aber ich kann einfach nicht die infizierten dateien löschen weil sie schreibgeschützt sind >.<

was soll ich machen???:mad::mad:

uwe1590 29.03.09 18:54

Zitat:

Zitat von Psychofreak2007 (Beitrag 19700332)
danke für die hilfe..
aber ich kann einfach nicht die infizierten dateien löschen weil sie schreibgeschützt sind >.<
was soll ich machen???:mad::mad:

Eigentlich
Zitat:

Die autorun.inf ist schreibgeschützt, daher eben den Schreibschutz mittels rechtsklick Eigenschaften auf die .inf datei und den Haken bei Schreibschutz entfernen. Also Haken wegmachen!
Noch eine Anleitung, von wo das Zitat stammt. [Link nur für registrierte und freigeschaltete Mitglieder sichtbar. Jetzt registrieren...]


EDIT: Virus: Net-Worm.Win32.kido.ix
- [Link nur für registrierte und freigeschaltete Mitglieder sichtbar. Jetzt registrieren...]

Psychofreak2007 30.03.09 15:39

na klar soweit bin ich auch schon..
aber die dateien lassen sich nich löschen..
da kommt dann ne fehlermeldung wenn ich den haken wegnehmen will.
schreiben wir nich auch bei börse? :D


*EDIT*

hey LÖSUNG

in dem programm antimalware ist ein programm namens FILE ASSASSIN integriert.
damit konnte ich beide files löschen
werde jezz noch nen festplattenscan mit kaspersky durchführen..
sollte ich die festplatte denn nun trotzdem plattmachen?

uwe1590 30.03.09 18:59

Zitat:

sollte ich die festplatte denn nun trotzdem plattmachen?
Ich würde alle Festplatten, USB Sticks und was man noch so an Speichermedien benutzt überprüfen ob sich dort die autorun.inf eingenistet hat, wenn ja dann entfernen. Auch mal den Autostart durchsehen ob dort etwas gestartet wird was nicht zuzuordnen ist und deaktivieren. Zusätslich alle Wiederherstellungspunkte löschen (Einfach die Funktion deaktivieren, Neustarten und dann wieder aktivieren). Den Prefechtordner auch mal entleeren. Die Tips stehen aber auch in den Link oben. Danach solltest Du vll. um eine Neuinstallation drum herum kommen.

evrambo 21.07.09 16:13

ich habe genau das gleiche Problem....
ich kann die dateien nicht löschen, weil sie schreibgeschützt sind

hehe sry ich glaub ich hab da was vergessen ^^

M.E 19.02.10 00:33

bei sowas hilft immer ne Tasse Tee.

Wen ich einen Virus habe schüt ich die Tasse Tee über den PC dann ist der Virus garantiert weg ;D

PC17 19.02.10 09:14

kann ihn Kaspersky auch nicht löschen? Ich hatte auch mal so einen auf meinem USB-STick aber KIS könnte ihn entfernen, da hat KIs bei mir eine extra Desinfektionsfenster aufgemacht und man musste den Pc neustarten aber er war danach weg.

FFrenzel 07.04.11 12:00

ZoneAlarm Pro hält autostart.inf von emsisoft für Net-Worm.Win32.Kido.ir
 
Es gibt auch hin und wieder falsche Virenmeldungen, wie in diesem Falle. Die autorun.inf - Bestandteil des EmsisoftEmergencyKit.zip, Länge 112 Byte - soll der Virus Net-Worm.Win32.Kido.ir sein.

Eine Untersuchung der Datei ergab folgende Befehle:

[Autorun]
ICON=start.exe
ACTION=Emsisoft Emergency Kit
SHELLEXECUTE=start.exe
LABEL=Emsisoft Emergency Kit

Da sieht dann Jeder, dass es kein Virus sein kann.

F. Frenzel, IT-/Programmier-Ing. (IHS Görlitz) i.R.
Admin/Webmaster VFV ([Link nur für registrierte und freigeschaltete Mitglieder sichtbar. Jetzt registrieren...])
EDV-Admin GV Eichigt ([Link nur für registrierte und freigeschaltete Mitglieder sichtbar. Jetzt registrieren...])


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:06 Uhr.

Powered by vBulletin® (Deutsch)
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.