Zunächst mal dasselbe wie gestern als der Virus noch nicht gefunden worden war.
Ich komme also zu den Benutzerkonten, gebe mein Passwort ein, dann rechnet der Rechner kurz weiter und lädt den Bildschirmhintergrund, lädt aber dann nicht weiter (Icons, Taskleiste,etc.) Gestern konnte ich zwar noch mit dem Taskmanager arbeiten aber der hängt sich nun im normalen modus gleich auf.
Ich hab gestern was zu dem wurm gefunden:
Erläuterung
W32/Spybot-C ist ein Peer-to-Peer-Wurm, der sich über Netzlaufwerke und das Datei-Austausch-Netzwerk KaZaA verbreitet.
W32/Spybot-C erstellt den Ordner <Windows system>\kazaabackupfiles und kopiert sich mit folgenden Dateinamen dorthin:
Half-Life Keygen.exe
Edonkey * bitte keine illegalen Tipps *.exe
Retina * bitte keine illegalen Tipps *.exe
XBoX Emulator.exe
Battlefield 1912.exe
GTA3 Vice City (Real THING!).exe
Damit er diese Dateien freigeben kann, wird der Registrierungseintrag
HKCU\Software\Kazaa\LocalContent\Dir0
aktualisiert, um auf diesen Ordner zu verweisen.
W32/Spybot-C versucht, sich in folgende Ordner auf angehängten Netzlaufwerken zu kopieren:
Documents and Settings\All Users\Menu
Start\Programma's\Opstarten
WINDOWS\All Users\Start Menu\Programs\StartUp
WINNT\Profiles\All Users\Start Menu\Programs\Startup
WINDOWS\Start Menu\Programs\Startup
Documenti e Impostazioni\All Users\Start Menu\Programs\Startup
Dokumente und Einstellungen\All Users\Start Menu\Programs\Startup
Documents and Settings\All Users\Start Menu\Programs\Startup
Damit er automatisch beim Systemstart aktiviert wird, kopiert sich W32/Spybot-C in die Datei explorer.exe im Windows-Systemordner und erstellt folgende Registrierungseinträge, um auf diese Datei zu verweisen:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Configuration File
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce\Configuration File
Während W32/Spybot-C aktiv ist, versucht er, folgende Programme zu beenden:
regedit.exe
msconfig.exe
taskmgr.exe
netstat.exe
W32/Spybot-C speichert Tastenfolgen in der Datei keylog.txt im Windows-Systemordner und versucht, Kennwörter zu stehlen.
W32/Spybot-C verfügt über eine Backdoor-Komponente, die versucht, sich mit der Adresse jax.bsd.st zu verbinden und über die Infektion zu informieren sowie einem Remote-Benutzer Zugriff auf den Computer zu ermöglichen.
Wiederherstellung
Bitte folgen Sie den Hinweise zum Entfernen von Würmern.
Sie sollten Ihre Kennwörter ändern, sofern sie gestohlen sein könnten.
Sie müssen die folgenden Registrierungseinträge bearbeiten. Lesen Sie bitte die Warnung über das Bearbeiten der Registrierung.
Klicken Sie in der Taskleiste auf Start|Ausführen. Geben Sie "Regedit" ein und drücken Sie Enter. Es öffnet sich der Registrierungseditor.
Bevor Sie die Registrierung verändern, sollten Sie ein Backup erstellen. Klicken Sie im Menü "Registrierung" auf "Registrierungsdatei exportieren", wählen Sie als Exportbereich "Alles" und speichern Sie Ihre Registrierung als Backup.
Suchen Sie unter HKEY_LOCAL_MACHINE die Einträge:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Configuration File
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce\Configuration File
Löschen Sie diese Einträge, sofern sie existieren.
Schließen Sie den Registrierungseditor.
Das mit der Registry habe ich wie schon gesagt gemacht, aber da ist nichts.