<ul> <li>Bofra.C virus</li> <li>Bofra.C spyware</li> <li>Bofra.C adware</li> <li>W32 Bofra.C virus</li> <li>backdoor Bofra.C</li> <li>Bofra.C worm</li> <li>Bofra.C patch</li> <li>Bofra.C removal tool</li> <li>delete Bofra.C</li> <li>Löschung Bofra.C</li> <li>Bofra.C entfernen</li> <li>Bofra.C tool</li> <li>Bofra.C fix</li> <li>Bofra.C scanner</li> <li>Bofra.C scan</li> <li>Bofra.C antivirus</li> <li>Bofra.C killer</li> <li>Bofra.C spyware doctor</li> <li>free Bofra.C removal</li> <li>gratis Bofra.C entfernen</li> <li>Bofra.C radar</li> <li>Bofra.C detection</li> <li>Bofra.C crack</li> <li>anti virus</li> <li>free virus</li> <li>virus remover</li> <li>online virusscanner Bofra.C</li> </ul>
Viren | Spyware
         

Bofra.C

Mit diesen Internet-Aufstellungsorten können Sie das Bofra.C Virus entfernen:

entfernen Bofra.C virus

W32.Bofra.C@mm ist eine mass-Postsendung Endlosschraube, die die Microsoft Internet Explorer mißgebildete IFRAME Remotepuffer-Sammelverwundbarkeit ausnutzt (wie in Bugtraq Identifikation 11515 beschrieben). Die Endlosschraube verbreitet auch, indem sie ein email zu den Adressen schickt, die es auf dem angesteckten Computer findet.

Wenn W32.Bofra.C@mm durchgeführt wird, führt es die folgenden Tätigkeiten durch:


Verursacht eine Kopie von sich als %System%\[random name]32.exe

Anmerkung: %System% ist eine Variable, die auf das System Heft sich bezieht. Durch Rückstellung ist dieses C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000) oder C:\Windows\System32 (Windows.xp).


Addiert den Wert:

"Reactor6" = "%System%\[random name]32.exe"

zum Registerschlüssel:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

damit die Endlosschraube jedesmal durchgeführt wird, beginnt Windows.


Verursacht die folgenden Registerschlüssel:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion \
Explorer\ComExplore
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion \
Explorer\ComExplore


Löscht die folgenden Registereintragungen, die durch vorhergehende Varianten der Mydoom und Bofra Familien von Drohungen verursacht wurden:

Mitte
Reaktor
Rhino
Reactor3
Reactor4
Reactor5

vom Registerschlüssel:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run


Spritzt Code in den explorer.exe Prozeß ein und läßt ihn laufen.


Versammlungen email Adressen vom Windows Adressbuch und von den Akten mit den folgenden Zeichenketten in ihrem Namen:

wab
pl
adbh
tbbg
dbxn
aspd
phpq
shtl
htmb
txt

Die Endlosschraube vermeidet, email zu den Adressen zu schicken, welche die folgenden Zeichenketten enthalten:

edu
gov
mil
acketst
arin.
avp
Berkeley
borlan
Bd
Beispiel
fido
foo.
fsf.
Gnu
google
reg..
hotmail
IANA
ibm.com
icrosof
IETF
inpris
isc.o
isi.e
Kern
linux
Mathe
mit.e
mozilla
msn.
mydomai
nodomai
Panda
PGP
RFC-ED
reif.
ruslis
secur
sendmail
sopho
syma
tanford.e
Unix
USENET
utgers.ed

Die Endlosschraube vermeidet auch, email zu den Adressen zu schicken deren Namen mit einem vom folgenden anfangen:

Mißbrauch
accoun
admin
jedermann
Wanzen
certific
Kontakt
feste
Gold-certs
Hilfe
icrosoft
Info
listserv
niemand
noone
nicht
nichts
ntivi
Seite
Postmeister
Privatleben
Bewertung
Wurzel
Proben
Service
Aufstellungsort
weich
jemand
jemand
reichen Sie ein
Unterstützung
the.bat
webmaster
WWW
Sie
Ihr


Schickt ein email zu allen Adressen, die vom angesteckten Computer erfaßt werden. Das email hat die folgenden Eigenschaften:

Von: (Spoofed)

Thema: (eins vom folgenden)
hallo!
he!
freier Raum
gelegentliche Buchstaben
Bestätigung
Hallo!

Anzeige Körper: (verändert sich, einige Beispiele, die unten eingeschlossen sind)
Hallo! Ich suche neue Freunde. Ich bin von Miami, FL. Sie können mein sehen
homepage mit meinen letzten webcam Fotos!

Hallo! Ich suche neue Freunde.
Mein Name ist Jane, ich sind von Miami, FL.
Sehen Sie mein homepage mit meinem weblog und letzten webcam Fotos!
Sehen Sie Sie!

Glückwünsche! PayPal hat erfolgreich $175 zu Ihrer Gutschrift aufgeladen
Karte. Ihre Auftrag aufspürenzahl ist A866DEC0, und Ihr Einzelteil ist
versendet
innerhalb drei Werktage.

Um zu sehen gefallen Details Klicken diese Verbindung.

ANTWORTEN SIE NICHT AUF DIESE ANZEIGE ÜBER EMAIL! Dieses email wird vorbei gesendet
ein automatisiertes Anzeige System und die Antwort werden nicht empfangen.
Danke für das Verwenden von von PayPal.

Postüberschrift: (kann eins vom folgenden enthalten auffängt)
X-AntiVirus: abgelichtet auf Viren durch AMaViS 0.2.1 (http://amavis.org/)
X-AntiVirus: Überprüft durch Dr.Web (http://www.drweb.net)
X-AntiVirus: Überprüft auf Viren durch Software AntiVirus Gordanos

Das email schließt das folgende URL mit ein, das die Microsoft Internet Explorer mißgebildete IFRAME Remotepuffer-Sammelverwundbarkeit ausnutzt (wie in Bugtraq Identifikation 11515 beschrieben):

http://[remote address]:1639/reactor

Anmerkung: [ Remoteadresse ] im oben genannten URL ist das IP address des Computers, der das email sendete.


Öffnet TCP Tor 1639 und 1640 für das Hören.


Öffnet einen Kennzeichnung Dämon auf TCP Tor 113 für IRC.


Schließt an die folgenden IRC Bediener auf TCP Tor 6667 an:

2qis.md.us.dal.net
broadway.ny.us.dal.net
brussels.be.eu.undernet.org
caen.fr.eu.undernet.org
ced.dal.net
coins.dal.net
diemen.nl.eu.undernet.org
flanders.be.eu.undernet.org
graz.at.eu.undernet.org
london.uk.eu.undernet.org
los-angeles.ca.us.undernet.org
lulea.se.eu.undernet.org
ozbytes.dal.net
vancouver.dal.net
viking.dal.net
washington.dc.us.undernet.org






Symantec Sicherheit Antwort regt alle Benutzer und Verwalter an, die folgende grundlegende Sicherheit "beste Praxis" zu befolgen:

Stellen Sie ab und entfernen Sie nicht benötigte Dienstleistungen. Durch Rückstellung bringen viele Betriebssysteme zusätzliche Dienstleistungen, die nicht, wie ein ftp server, telnet kritisch sind, und ein web server an. Diese Dienstleistungen sind Alleen des Angriffs. Wenn sie entfernt werden, haben gemischte Drohungen weniger Alleen des Angriffs und Sie haben wenige durch Fleckenupdates beizubehalten Dienstleistungen.
Wenn eine gemischte Drohung einen oder mehr Vermittlungsdienste ausnutzt, sperren Sie oder blockieren Sie Zugang zu, jene Dienstleistungen, bis ein Flecken angewendet ist.
Halten Sie immer Ihre Fleckenniveaus aktuell, besonders auf Computern, die allgemeine Dienstleistungen bewirten und durch die Brandmauer, wie HTTP, ftp, Post und DNS Dienstleistungen zugänglich sind (zum Beispiel, sollten alle Windows-basierten Computer den gegenwärtigen angebrachten Service-Satz haben). Zusätzlich wenden Sie bitte alle mögliche Sicherheit Updates an, die in dieser Darstellung, in verläßlichen Sicherheit Nachrichten oder auf Verkäufer Netzaufstellungsorten erwähnt werden.
Erzwingen Sie eine Kennwortpolitik. Komplizierte Kennwörter bilden es schwierig, Kennwortakten auf verglichenen Computern zu knacken. Dieses hilft, Beschädigung zu verhindern oder zu begrenzen, wenn ein Computer verglichen wird.
Bauen Sie Ihren email Bediener zusammen, um email zu blockieren oder zu entfernen, das Akte Zubehöre enthält, die allgemein benutzt werden, um Viren, wie vbs, bat, exe, pif und scr Akten zu verbreiten.
Lokalisieren Sie angesteckte Computer schnell, um Ihre Organisation weiter sich vergleichen zu verhindern. Führen Sie eine gerichtliche Analyse durch und stellen Sie die Computer mit verläßlichen Mitteln wieder her.
Bilden Sie Angestellte, um aus Zubehöre nicht zu öffnen, es sei denn sie sie erwarten. Auch führen Sie nicht Software durch, die vom Internet downloadet wird, es sei denn es auf Viren abgelichtet worden ist. Eine verglichene Web site einfach besichtigen kann Infektion verursachen, wenn bestimmte Datenbanksuchroutineverwundbarkeit nicht ausgebessert wird.


Abbau, das Abbau-Werkzeug verwendend
Symantec Sicherheit Antwort hat ein Abbau werkzeug entwickelt , um die Infektion von W32.Bofra.C@mm zu säubern. Dieses ist die bevorzugte Methode in den meisten Fällen.

Manueller Abbau
Die folgenden Anweisungen betreffen alle gegenwärtigen und neuen Symantec antivirus Produkte, einschließlich Symantec AntiVirus und Norton AntiVirus Produktserien.


Sperren Sie System Wiederherstellung (Windows Me/XP).
Aktualisieren Sie die Virusdefinitionen.
Beginnen Sie den Computer im sicheren Modus oder IM VGA Modus wieder.
Lassen Sie einen vollen System Scan laufen und löschen Sie alle Akten, die als W32.Bofra.C@mm ermittelt werden.
Heben Sie die Änderungen auf, die am Register vorgenommen werden.

Für Details über jeden dieser Schritte, lesen Sie die folgenden Anweisungen.

1. System Wiederherstellung (Windows Me/XP) sperren
Wenn Sie Windows ich oder Windows.xp laufen lassen, empfehlen wir, daß Sie vorübergehend System Wiederherstellung abstellen. Windows Me/XP benutzt diese Funktion, die durch Rückstellung ermöglicht wird, um die Akten auf Ihrem Computer wieder herzustellen, falls sie beschädigt werden. Wenn ein Virus, eine Endlosschraube oder ein Trojan einen Computer ansteckt, kann System Wiederherstellung das Virus, die Endlosschraube oder das Trojan auf dem Computer unterstützen.

Windows verhindert äußere Programme, einschließlich antivirus Programme, an ändernder System Wiederherstellung. Folglich können antivirus Programme oder Werkzeuge nicht Drohungen im System Wiederherstellung Heft entfernen. Infolgedessen hat System Wiederherstellung das Potential der Wiederherstellung einer angesteckten Akte auf Ihrem Computer, selbst nachdem Sie die angesteckten Akten von allen anderen Positionen gesäubert haben.

Auch ein Virusscan kann eine Drohung im System Wiederherstellung Heft ermitteln, obwohl Sie die Drohung entfernt haben.

Für Anweisungen in, wie man System Wiederherstellung, lesen Sie Ihre Windows Unterlagen oder einen der folgenden Artikel abstellt:
",wie man Windows ich System Wiederherstellung sperrt oder ermöglicht"
",wie man abstellt oder Windows.xp System Wiederherstellung einschaltet"


Anmerkung: Wenn Sie vollständig das Abbauverfahren beendet sind und erfüllt sind, das die Drohung entfernt worden ist, re-enable System Wiederherstellung durch nach die Anweisungen in den vorher erwähnten Dokumenten.

Zu zusätzlicher Information und einer Alternative zur Sperrung von von Windows sehe ich System Wiederherstellung, den Microsoft Wissensbasisartikel, "Antivirus Werkzeuge kann nicht angesteckte Akten im _ Wiederherstellung Heft säubern," Artikel Identifikation: Q263455.

2. Die Virusdefinitionen aktualisieren
Symantec Sicherheit Antwort prüft völlig alle Virusdefinitionen auf Qualitätssicherung, bevor sie zu unseren Bedienern bekanntgegeben werden. Es gibt zwei Möglichkeiten, die neuesten Virusdefinitionen zu erreichen:

Laufendes LiveUpdate, das die einfachste Weise ist, Virusdefinitionen zu erreichen: Diese Virusdefinitionen werden zu den LiveUpdate Bedienern sobald jede Woche (normalerweise an Mittwoch) bekanntgegeben, es sei denn es einen Hauptvirusausbruch gibt. Um festzustellen ob Definitionen für diese Drohung durch LiveUpdate vorhanden sind, beziehen Sie sich die auf Virus-Definitionen (LiveUpdate).
Downloading der Definitionen mit dem intelligenten Updater: Die intelligenten Updater Virusdefinitionen werden täglich bekanntgegeben. Sie sollten die Definitionen von der Symantec Sicherheit Warteweb site downloaden und sie manuell anbringen. Um festzustellen ob Definitionen für diese Drohung durch das intelligente Updater vorhanden sind, beziehen Sie sich die auf Virus-Definitionen (intelligentes Updater).

Die intelligenten Updater Virusdefinitionen sind vorhanden: Gelesen ",wie man Virusdefinition einordnet mit dem intelligenten Updater "für ausführliche Anweisungen aktualisiert.

3. Den Computer im sicheren Modus oder IM VGA Modus wiederbeginnen

Schließen Sie den Computer und stellen Sie den Strom ab. Warten Sie mindestens 30 Sekunden, und beginnen Sie dann den Computer im sicheren Modus oder IM VGA Modus wieder.
Für Windows 95 beginnen 98, ich, 2000 oder XP Benutzer, den Computer im sicheren Modus wieder. Für Anweisungen lesen Sie das Dokument, ",wie man anstellt den Computer im sicheren Modus."
Für Windows NT beginnen 4 Benutzer, den Computer im VGA Modus wieder.

4. Auf ablichten und die angesteckten Akten löschen
Starten Sie Ihr Symantec antivirus Programm und überprüfen Sie, ob es zusammengebaut wird, um alle Akten abzulichten.
Für Norton AntiVirus Verbraucherprodukte: Lesen Sie das Dokument, ",wie man Norton AntiVirus zusammenbaut, um alle Akten abzulichten."
Für Symantec AntiVirus Unternehmenprodukte: Lesen Sie das Dokument, ",wie man überprüft, daß ein Symantec korporatives antivirus Produkt eingestellt ist, um alle Akten abzulichten."
Lassen Sie einen vollen System Scan laufen.
Wenn irgendwelche Akten ermittelt werden, wie mit W32.Bofra.C@mm angesteckt, Klicken Löschung.

5. Die Änderungen vorgenommen am Register aufheben


Wichtig: Symantec empfiehlt stark, daß Sie das Register unterstützen, bevor Sie irgendwelche Änderungen an ihm vornehmen. Falsche Änderungen am Register können dauerhaften Datenverlust oder verdorbene Akten ergeben. Ändern Sie nur die angegebenen Schlüssel. Lesen Sie das Dokument, ",wie man eine Unterstützung vom Windows Register," für Anweisungen bildet.


Klicken Sie Anfang > GelaufenAn.
Schreiben Sie regedit

Klicken Sie dann O.K..


Steuern Sie zum Schlüssel:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows \
CurrentVersion\Run


In der rechten Scheibe löschen Sie den Wert:

"Reactor6" = "%System%\[random name]32.exe"


Steuern Sie zu und löschen Sie die folgenden Registerschlüssel:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion \
Explorer\ComExplore
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion \
Explorer\ComExplore


Nehmen Sie den Register-Herausgeber heraus.


Beginnen Sie den Computer im normalen Modus wieder. Für Anweisungen lesen Sie den Abschnitt auf dem Zurückbringen zum normalen Modus im Dokument, ",wie man anstellt den Computer im sicheren Modus."

freier Löschung W32.Bofra.C@mm viren

Verwendete Quellen: VirusAlert | Norman | Symantec