Kerstin: Hilfe, hab mir ein Virus eingefangen !!!

Hi,

ich glaub ich hab mir gestern ein Virus auf meinem PC eingefangen. Ich hab ne Datei per Mail bekommen, die hieß DOCS.DOC.pif glaub ich. Zumindest DOCS.DOC stimmt. Nach dem öffnen (ich weiss ich bin doof) geht mein Outlook Express nicht mehr und Programme stürzen öfters ab. Kann mir einer einen Tip geben, wie ich das wieder in Ordnung bringen kann??? ;-( Bitte.

Oder wenigstens wo sich meine bisher erhaltenen Mails befinden, denn da sind manche wichtig für mich, die würd ich gern speichern und Outlook dann neu installieren.

Vielen Dank für gute Tips

Kerstin

  1. Hallo
    Ja dieser Virus ist ein grosses Problem.
    Würde mich hier mal informieren.

    http://www.trojaner-info.de/virenwarnungen/warnungen.shtml
    (Eintrag vom 25.11.01)

    Ich hoffe das hilft dir was

    Gruss
    Claudio

    1. hallo kerstin

      die mails befinden sich unter
      c:\windows\profiles\dein_benutzer\outlook_express
      oder änlich auf jeden fall in deinem persönlichen profile, da gibt es in einen ordner, in diesem ist für jeden ordner in deinem outlook express ein eigenes file angelegt. diese kannst du raus kopieren und wo anders speichern, wenn du es neu installiert hast, dann kopierst du das file einfach zurück, kannst es sogar umbenennen und dann hast du einen neuen ordner in outlook.

      hoffe es klappt

      greetings franco

  2. Hallo Kerstin!

    ich glaub ich hab mir gestern ein Virus auf meinem PC eingefangen. Ich hab ne Datei per Mail bekommen, die hieß DOCS.DOC.pif glaub ich. Zumindest DOCS.DOC stimmt. Nach dem öffnen (ich weiss ich bin doof) geht mein Outlook Express nicht mehr und Programme stürzen öfters ab. Kann mir einer einen Tip geben, wie ich das wieder in Ordnung bringen kann??? ;-( Bitte.

    Die doppelte Dateinamenerweiterung deutet auf 2 möglich Virenfamilien: SIRCAM und Badtrans.

    Die doppelte Dateinamenerweiterung entsteht bei SIRCAM zum Beispiel so, indem der Virus, meistens vom Ordner "Eigene Dateien" des infizierten Rechners in der Regel eine zufällig ausgewählte .doc-Datei holt, mit sich selbst infiziert, und die Erweiterung einer ausführbare Datei hinzufügt. Bei Usern, die an der Konfiguration ihres PC nichts geändert haben und Windows im Orgininalzustand gelassen haben, sehen diese die Dateinamenerweiterungen nicht, da diese bei M$-Windows per default ausgeblendet werden. Wenn die Mail kommt, sehen sie also nicht: blahfoo.doc.pif, sondern blahfoo.doc, und denken an eine DOC-Datei, anstatt sich zu wundern warum auf einmal .doc zu sehen ist, obwohl die Dateinamenerweiterung bei ihnen ausgeblendet ist ;-)

    Über Badtrans haben wir bereits hier gesprochen: <?m=6596&t=964) und [link:?m=6727&t=1101>. Badtrans, wie auch Nimda, der nach dem gleichen Prinzip funktioniert, führt den Code des Attachements bereits beim Betrachten der Mail im Vorschaufenster aus, da er die angehängte Datei mittels JavaScript oder HTML-Code aufruft. Um die ausführbare Datei zu öffnen (.pif, .bat, .com, .exe aber auch Bildschirmschonerdateien .scr), deren Aufruf sonst zu einer Abfrage führen würde, wird diese im Quelltext der Mail als wav-Datei deklariert (Content-Type: audio/x-wav;), was den MediaPlayer aufruft, der dann die infizierte Datei öffnet.

    Du findest alle nötigen Informationen auf den McAfee-Seiten:

    http://vil.mcafee.com/default.asp? Hier ist ein Eingabefeld wo Du nach SIRCAM, Nimda, Badtrans und andere Viren suchen kannst.
    http://vil.mcafee.com/dispVirus.asp?virus_k=99141& SIRCAM
    http://vil.mcafee.com/dispVirus.asp?virus_k=99209& Nimda
    http://vil.mcafee.com/dispVirus.asp?virus_k=99069& Badtrans

    Suche auf Deinem PC nach den Dateien:

    SCam32.exe und Run32.exe (SIRCAM)
    load.exe (Nimda)
    kernel32.exe (badtrans)

    Wenn eine von denen gefunden wird, weißt Du, welcher Virus Deinen Rechner infiziert hat.

    Ich weiß nicht, ob es reicht, die vom Virus hinzugefügten Dateien zu löschen und die Registry-Einträge zu entfernen. In so einem Fall ist format c: die bessere und sicherste Lösung. Wie Du vorher Deine Emails sicherst, auch das haben wir hier besprochen: <?m=6561&t=1069>.

    Na dann, viel Spaß... ich denke, Du wirst jetzt etwas Beschäftigung haben... :-(

    Ach ja, nach dem Reinstallation zuallererst Windows Update besuchen, alle Sicherheitsupdates sowie IE 5.5 SP2 downloaden (oder IE6). Die mitgelieferte Outlook Express-Version fragt auch bei solchen Dateien ab, bevor die Datei geöffnent werden soll. Ansonsten, bei Outlook Express das Vorschaufenster deaktivieren (unter Ansicht/Layout): so wird kein Code direkt beim Markieren der Mail ausgeführt, da diese dann nicht gleich angezeigt wird.

    Dann ist ein guter Virenscanner nötig (zu empfehlen sei hier der kostenlose AntiVir http://www.antivir.de), den man aber auch regelmässig updaten muss (kann man direkt vom Programm aus online machen). Regelmäßig heisst in solchen Krisenzeiten, in welchen man mit Viren regelrecht bombardiert wird: alle 2 Tagen.

    Patrick

    1. Auch AntiVir bietet mittlerweile eine gute Beschreibung zu Badtrans:

      http://www.antivir.de/vireninfo/badtrans_b.htm

      von dem ich annehme, dass es der Virus ist, der Deinen Rechner infiziert hat (nach der Häufigkeit zu urteilen - 3 infizierte Mails habe ich in den letzen 2 Tagen bekommen).

      Patrick

    2. Hallo Patrick,

      Dann ist ein guter Virenscanner nötig (zu empfehlen sei hier der kostenlose AntiVir http://www.antivir.de), den man aber auch regelmässig updaten muss (kann man direkt vom Programm aus online machen). Regelmäßig heisst in solchen Krisenzeiten, in welchen man mit Viren regelrecht bombardiert wird: alle 2 Tagen.

      alternativ kann man auch einen nicht so anfälligen Mailclient nehmen,
      fast immer liest man im Zusammenhang mit Viren von Outlook (Express).
      Programme wie The Bat! zeigen die doppelten Dateiendungen an, sind
      für HTML-Mails nicht anfällig (da sie nicht den MSIE benutzen) und
      auch wenn man dann doch mal unüberlegt einen Anhang öffnen will, er-
      scheint eine deutliche Warnung:
      http://einspender.de/temp/warnung.png

      Auf dem Bild sieht man auch deutlich meine Vermutung vor paar Tagen
      (der Thread müßte ich Archiv stehen), dass Mailadressen hier aus dem
      Forum betroffen sind.

      Viele Grüße,
      Stefan

      PS:Nein, ich möchte nicht, dass die Mailadressen hier unkenntlich
         gemacht werden, wenn ich eine Frage habe, werde ich sie auch
         wieder angeben, nur in meinen Antworten eben nicht mehr.

  3. ich glaub ich hab mir gestern ein Virus auf meinem PC eingefangen. Ich hab ne Datei per Mail bekommen, die hieß DOCS.DOC.pif glaub ich.

    Da scheinen einige Trittbrettfahrer unterwegs zu sein, die auch Adressen aus diesem Forum aufgreifen und dann auch noch gut sichtbar ueber T-Online / GMX mailen ... (Heute mal wieder als Screensaver "news_doc.DOC.scr" eingegangen.)

    Um sich die Teile gar nicht erst einzufangen, kann man z. B. die Groesse der abgeholten Mails auf ca. 10 KB begrenzen und dann direkt auf dem Server loeschen. Ansonsten kann man seine Filter entsprechend anpassen und sollte auf HTML-Mail-Anzeige verzichten und nicht sorglos auf unverlangte Anhaenge klicken, was nun auch nichts Neues mehr ist, aber gern vergessen wird.

    MfG, Thomas

    1. Hallo Thomas!

      Da scheinen einige Trittbrettfahrer unterwegs zu sein, die auch Adressen aus diesem Forum aufgreifen und dann auch noch gut sichtbar ueber T-Online / GMX mailen ... (Heute mal wieder als Screensaver "news_doc.DOC.scr" eingegangen.)

      Kann sein, glaube ich aber weniger. Nimda zum Beispiel holt sich die Mail Adressen aus HTML-Dateien die er im Cache (Temporary Internet Files) findet. Wenn hier Leser des Forums infiziert worden sind, sind wir früher oder später auch dran mit der netten E-Mail ;-)

      Patrick

  4. Sup!

    Vielleicht solltest Du mal von Outlook wechseln... mit Mozilla & Mozilla Mail z.B. habe ich mir noch keinen Virus eingefangen, denn:

    • Die Dateinamenerweiterungen werden immer angezeigt (kann man in Outlook auch einstellen)
    • Man kann nicht so ohne weiteres Attachements ausführen (kann man in Outlook auch einstellen)
    • Scripting in eMails ist standardmässig deaktiviert (kann man in Outlook auch einstellen)
    • Mozilla Mail kann kein ActiveX (kann man in Outlook auch einstellen)

    Natürlich gibt es auch noch Pegasus, TheBat und Becky und andere Browser.
    Also wenn Dir Deine eMails wirklich so wichtig sind... und wenn Du nicht jede Woche Backups von Deiner Platte machst...

    Man kann natürlich auch den Windows Scripting Host (wsh.exe) plätten, dann geht auch nicht mehr viel von diesem VB-Virus-Geraffel.

    Gruesse,

    Bio

    1. Hallo Bio,

      auch mit Netscape 4x scheint's, wenn JavaScript für Mail deaktiviert bleibt,
      relativ sicher.

      Was mich aber etwas wundert ist, dass ein Virenscanner den Virus nach
      abspeichern eines Attachments findet, die Maildatei vorher aber nicht
      beanstandet trotz Einstellungen wie "all files" und "dumb scan" etc.

      Grüsse

      Cyx23

      1. Hoi,

        auch mit Netscape 4x scheint's, wenn JavaScript für Mail deaktiviert bleibt,
        relativ sicher.

        Auch mit JS -- JS ist in der Sandbox.

        Was mich aber etwas wundert ist, dass ein Virenscanner den Virus nach
        abspeichern eines Attachments findet, die Maildatei vorher aber nicht
        beanstandet trotz Einstellungen wie "all files" und "dumb scan" etc.

        Kann dein Virenscanner denn Mails durchsuchen? Denn wenn nicht, ist das kein Wunder:
        die werden schlicht und ergreifend deshalb nicht gefunden, weil sie im Normalfall
        BASE64-Enkodiert sind. Deshalb koennen natuerlich auch keine Algorithmen festgestellt werden.

        Gruesse,
         CK

        1. Hi Christian!

          auch mit Netscape 4x scheint's, wenn JavaScript für Mail deaktiviert bleibt,
          relativ sicher.
          Auch mit JS -- JS ist in der Sandbox.

          Naja, da gibt es halt ab und zu mal Bugs, sozusagen kleine Loecher in der Sandbox, durch die sich ein findiger Wurm schnell mal durchgequetscht hat. Allerdings schreibt ja heutzutage eh keiner mehr Wuermer fuer Netscape, schliesslich sind viel bessere Programme viel verbreiteter, vor allem Outlook, das ja alles viel einfacher macht (oder wenn nicht alles, dann wenigstens noch das Virenschreiben, wie man sieht -- mal wieder).

          So long

          1. Hoi Calo,

            Naja, da gibt es halt ab und zu mal Bugs, sozusagen kleine Loecher in der Sandbox, durch
            die sich ein findiger Wurm schnell mal durchgequetscht hat.

            Die Leute, die sowas schreiben, werden glaube ich kaum besonders findig sein.

            Allerdings schreibt ja heutzutage eh keiner mehr Wuermer fuer Netscape, schliesslich sind
            viel bessere Programme viel verbreiteter, vor allem Outlook, das ja alles viel einfacher macht
            (oder wenn nicht alles, dann wenigstens noch das Virenschreiben, wie man sieht -- mal wieder).

            Ja. Ich habe gestern 20 Mails bekommen, 19 davon waren dieser komische Badtrans und eine
            war Spam.

            *grummel*

            Gruesse,
             CK

      2. Hallo,

        "mein" NortonAnitvirus (noch nicht mal die "Internetversion", sondern die einfache) hat mir diesen wie auch bisher alle anderen "bekannten" Viren innerhalb von E-Mails "angekündigt" und mich gefragt, ob ich die isolieren möchte und mich schon drauf gefreut habe und eben nichts machen will.... Laienmässig ausgedrückt. Vor dem "einsortieren" in Outlook (also bevor ich überhaubt was machen konnte) untersucht der die eingehende Mails....

        Chräcker