Kijk, de informatie over het Sasser virus zijn vrij duidelijk:
%WinDir%avserve.exe
* %WinDir%cmd.ftp
%WinDir% staat hier voor de standaard Windowsmap, dit is over het algemeen c:\windows of c:\winnt.
Kopieen van de worm worden opgeslagen in de Windows systeemmap. De name van de bestanden zijn <reeks getallen>_up.exe.
Voorbeelden:
* %SysDir%11583_up.exe
* %SysDir%16913_up.exe
* %SysDir%29739_up.exe
%SysDir% staat hier voor de standaard Windows systeemmap, dit is C:\Winnt\System32 (Windows 2000) of C:\Windows\System32 (Windows XP).
Controleer op de aanwezigheid van de volgende register-sleutel op uw computer:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "avserve.exe" = C:\WINDOWS\avserve.exe
Je zou dus kunnen kijken of je via de Herstelconsole deze bestanden kunt vinden. Verwijderen moet geen probleem zijn, want je bent vanaf de cd opgestart, niet vanaf de harddisk.
Herstelconsole: Stop de W2000 installatiecd in de cd-romspeler van de laptop. Zet in de bios aan dat vanaf de cd gestart moet worden. Druk, zodra de melding daar is dat je gevraagd wordt vanaf de cd op te starten, druk op een toets (bijv. Enter of de spatiebalk).
Zodra enkele zaken geladen zijn, krijg je een keuzemenu. Kies daar de R van Herstelconsole (kan ook Recovery Console heten, afh. van of de NL of UK versie van W2000 opstartcd). Ergens daarna zou je de C moeten kiezen om uiteindelijk in de Herstelconsole te geraken.
Microsoft zegt het volgende over het starten van Herstelconsole vanaf CD:
Start de computer op met de Windows Setup-diskettes of met de Windows-cd-rom. Als het scherm Welkom bij Setup wordt weergegeven, drukt u op F10 of drukt u op R om aan te geven dat u de noodherstelprocedure wilt uitvoeren. Druk vervolgens op C (alleen Windows 2000) om de herstelconsole van Windows te starten. Selecteer het juiste nummer voor de Windows-installatie die u wilt herstellen en typ het Administrator-wachtwoord. Als het Administrator-wachtwoord leeg is, drukt u op ENTER.
Kies de W2000 configuratie (meestal maar 1 keuze). Geef het wachtwoord van Administrator in. Je bent daarna in de C:\Windows danwel C:\Winnt map.
Doe daar:
DIR avserve.exe
DIR cmd.ftp
DIR system32\?????_up.exe
Worden die gevonden, dan:
ATTRIB -s -h -r avserve.exe
ATTRIB -s -h -r cmd.ftp
ATTRIB -s -h -r system32\?????_up.exe
DEL avserve.exe
DEL cmd.ftp
DEL system32\?????_up.exe
Meer informatie over de Herstelconsole en het gebruik ervan:
hier
Hopelijk kom je dan weer de computer in. Probeer in eerste instantie via Veilige modus.
Draai de tool van Symantec. Herstart. Draai opnieuw de tool van Symantec, voor laatste check.
Tijs.