Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

"w32.spybot.worm/hacktool.passreminder/hacktool.hidewindow"

Pagina: 1
Acties:
  • 182 views sinds 30-01-2008
  • Reageer

  • sluggha
  • Registratie: Januari 2007
  • Laatst online: 10-11 14:37
zoals de titel al zegt..... dit zijn een paar van de beestjes die we gevonden hebben op het netwerk.
Ik weet niet goed hoe dit aan te brengen, dus op voorhand mijn excuses voor het soms minder leesbaar zijn.

Deze dingen draaien dus op verschillende pc's in het netwerk (momenteel geen servers geinfecteerd buiten een oude applicatie server -> honeypot toestand)
We hebben Symantec AV 10 enterprise, en ze worden gedetecteerd en verwijderd, maar na een paar reboot's van de machines staan ze er weer op.

wat is er al geprobeeerd:
- SAV 10 + updates --> geen resusltaat, ze komen terug
- Avast -> zelfde liedje
- Kaspersky -> verwijderd er maar 1 of twee, maar de processen blijven rustig doorgaan en terugkomen)
- volledige herinstallatie van verschillende pc's + volledig patchronde bij Microsoft (en dan ook echt alle mogelijke patches)
- nakijken van netwerkvverkeer en poortgebruik
- "ongewenste software" op de geinfecteerde pc's


gevonden dingen:
- mirc geinstalleerd op sommige pc's
- processen zoals msnsgrs.exe, hailg.exe, msnmngar.exe, yokxzgr.exe, ka6ber.exe, norton.exe en ga zo nog maar even door.....

deze processen zijn door google gehaald, door verschillende online scanners, en hebben dus de drie trojanen/virussen gevonden.
Maar naar mijn gevoel (en de meeste hier) zouden er dus nog wel een paar kunnen zitten.

Dus wil ik hier ff nagaan of dit gekende beestjes zijn bij en hoe deze het efficiënst uit te schakelen...
(en nee, het opnieuw installeren van 1300+ pc's en 50 servers is geen optie :+ )
we lopen hier steeds achter de feiten aan.

  • 0siris
  • Registratie: Augustus 2000
  • Laatst online: 09:22
Heb je "systeemherstel" aanstaan op deze machines? (Deze computer, Eigenschappen, tabblad systeemherstel). Zo ja, zet dit eens uit, laat de virusscanners hun werk doen, en kijk eens of het nu wél wegblijft.

ach...in een volgend leven lach je er om!


  • sluggha
  • Registratie: Januari 2007
  • Laatst online: 10-11 14:37
euh, dat was ik even vergeten te melden: het (op een 10 laptops na) zijn allemaal Windows 2000 machines... O-)
servers zijn W2k3. (en op de paar XP's die er rondzwerven staan de restore points standaard af)

edit: juist nog eentje gevonden: het proces genaamd "SD.EXE" :(

[ Voor 19% gewijzigd door sluggha op 29-06-2007 11:16 ]


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
HijackThis logje ? Download van : http://www.merijn.org/files/HiJackThis_v2.exe

Somewhere in Texas there's a village missing its idiot.


  • Sassie
  • Registratie: November 1999
  • Laatst online: 13:07
Ik denk dat je toch systematisch alle pc's en servers langs moet gaan om te kijken wat er evt allemaal op zit. En als je een besmetting vindt de pc loskoppelen van het netwerk (en ook internet) voordat je het verder gaat behandelen. Idd uitvinden wat voor rommel je er dan op hebt zitten (en ook wat het doet) en dan alles wat in je mogelijkheden ligt doen om de boel te verwijderen. Misschien is het ook handig om hier nog eens te vermelden wat je precies tegenkomt, voor adviezen van aanwezige experts. En pas als je zeker weet dat de pc in kwestie en het netwerk zelf ook weer 100% schoon zijn kun je deze weer aankoppelen. En daarnaast ook de beveiliging updaten, eventuele zwakke plekken wegwerken (zowel technisch als non-technisch ;)). Ik neem aan dat je dit niet nog eens wilt laten gebeuren. ;)

  • Exorcist
  • Registratie: Maart 2002
  • Niet online

Exorcist

Uitdrijvûrrrr!

Je hebt een hoop leuke anti-virusprogramma's erop losgelaten, maar heb je weleens gedacht aan anti-spyware? Het kan zijn dat de bron die die zooi binnenhaalt altijd bestaat, en dat de anti-virusscanner alleen het effect weghaalt. Kortom ; Ad-Aware en/of HitmanPro eroverheen?

  • sluggha
  • Registratie: Januari 2007
  • Laatst online: 10-11 14:37
owkay,

het beest(jes) is (zijn) dood.

SAV versie 10.1.5.5000 is de killer.
We zijn nu dus massaal deze versie aan het deployen naar de getroffen machines 8)

( de security admin is eindelijk wakker geschoten O-) )

alvast bedankt voor de geboden steun :*)
Pagina: 1