Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

[XPSP2] P2P virus ingewormd in svcnet.exe

Pagina: 1
Acties:

Verwijderd

Topicstarter
Zoals jullie zullen lezen zit er een virus (P2P-Worm.Win32.Tibick.f ,virusid te zien op: http://www.viruslist.com/...ncyclopedia?virusid=70081 ) in gewormd in het bestand: svcnet.exe .
Nu heb ik NIS2005 laten draaien, hitmanpro, de online virusscan van symantec, alles up to date en niets wat het probleem vind. (symantec heeft geen removetool)
Het begon als volgt: NIS2005 gaf een melding dat svcnet.exe zich met internet wou verbinden, waarop ik koos voor: Permit, toen kwam die melding nog 20 keer en heb ik de pc eerst maar eens opnieuw opgestart.
Na het opstarten van Windows(XPsp2-prof) kreeg ik de melding: Windows is hersteld van een ernstige systeemfout(de svcnet.exe uit C:\WINDOWS\system32), netjes foutrapport verzonden :P Norton heeft dus niets in zijn log, Hijackthis komt echter deze 2 afwijkende dingen tegen;

O4 - HKLM\..\Run: [Shell API32] svcnet.exe
O4 - HKCU\..\Run: [Shell API32] svcnet.exe

Ik ben erachter gekomen doordat Razorback 2(eMule) een melding aangaf dat er een virus op mijn pc zit en verbrak de verbinding.
Is het verstandig om domweg de 2 svcnet.exe runnings met Hijackthis te fixchecken? Iemand een idee waar ik een removetool kan vinden? (met google>P2P-Worm.Win32.Tibick.f kwam ik niet ver)

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Je zou eventueel die files eerst eens door Jotti's Online Malware Scan kunnen halen. Misschien dat 1 van de virusscanners daar hem ook detecteert, en je zo aan een virusscanner kunt komen die het wel kan verwijderen. Als je dingen gaat fixen, valt het aan te raden om dit sowieso in Veilige Mode doet. Let er ook op dat er een andere file kan zijn die svcnet.exe weer terugplaatst / in gebruik houdt. Er zou dus best nog wel eens wat meer ongein in die Hijack This log zitten. :)

Signature


Verwijderd

Topicstarter
Daar zeg je me wat, als je ziet wat achter een geïnfecteerde svcnet.exe vandaan komt;

Sandbox: W32/Backdoor; [ General information ]

* Creating several executable files on hard-drive.
* File length: 14423 bytes.

[ Changes to filesystem ]
* Creates file C:\WINDOWS\SYSTEM\svcnet.exe.
* Creates file C:\WINDOWS\TEMP\106.bat.
* Deletes file C:\WINDOWS\SYSTEM\msview\$.
* Creates directory C:\WINDOWS\SYSTEM\msview.
* Creates file C:\WINDOWS\SYSTEM\msview\Ad-aware .exe.

[ Changes to registry ]
* Creates value "Shell API32"="svcnet.exe" in key "HKLM\Software\Microsoft\Windows\CurrentVersion\Run".
* Creates value "Shell API32"="svcnet.exe" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Run".
* Creates key "HKLM\Software\Microsoft\EXP5".

[ Process/window information ]
* Will automatically restart after boot (I'll be back...).
* Attemps to open C:\WINDOWS\TEMP\\106.bat NULL.
* Attemps to open C:\WINDOWS\SYSTEM\svcnet.exe NULL.
* Creates a mutex svcnet.exe. (31.36 seconds taken)

Ik zal dus nu verder zoeken naar een goede virusscan, in ieder geval handig dat Jotti hem herkend _/-\o_ nu de fix nog :)

Verwijderd

Topicstarter
Was ik weer, al het mogelijke wat ik kon vinden/proberen via jotti heb ik gedaan maar geen virusscan die het item kan repareren of iets dergelijks.
Heb de file met gegevens maar opgestuurd naar symantec.
Als ik nieuws heb laat ik het uiteraard weten. :)

Verwijderd

Er zijn toch genoeg AVs die P2P-Worm.Win32.Tibick.f detecteren?

Installeer gewoon (tijdelijk) een van de AVs die het beestje detecteert om de infectie op te ruimen?

Verwijderd

Topicstarter
Het is dus net gelukt, om de de één of andere vage reden was de virusdefinitie(Worm.P2P.Tibick [Kaspersky]) niet met de updates meegekomen die ik vandaag nog gedaan had.

Installeer gewoon (tijdelijk) een van de AVs die het beestje detecteert om de infectie op te ruimen?

Dat had in dit geval geen nut, tenminste alle scanners van http://virusscan.jotti.dhs.org/ konden dit bij mij niet verwijderen :?
Maar het belangrijkste: het is gelukt en dit waren de specs: http://securityresponse.s...venc/data/w32.tibick.html
Bedankt voor uwe hulp :)

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Onbegrijpelijk. Wat weerhoudt je er van om die file gewoon handmatig weg te pleuren?
Daar heb je toch verders geen virusscanners of remove tools voor nodig?

QnJhaGlld2FoaWV3YQ==


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Het feit dat sommige virussen zichzelf verspreiden binnen het systeem? Daarbij zou je zonder virusscanner in de meeste gevallen niet eens es weten dat je een virus hebt. :)

Signature


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

pasta schreef op woensdag 19 januari 2005 @ 22:13:
Het feit dat sommige virussen zichzelf verspreiden binnen het systeem? Daarbij zou je zonder virusscanner in de meeste gevallen niet eens es weten dat je een virus hebt. :)
Ik beweer niet dat je geen virusscanner nodig zou hebben; natuurlijk heb je die wel nodig.
Maar ik verbaas me over het feit dat iemand een geïnfecteerd bestand gewoon maar op z'n PC laat staan omdat er geen virusscanner of tool is die het bestand opruimt.
Wat is er moeilijk aan "del svcnet.exe"?

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
Dat komt omdat ik(pc>noob)in de veronderstelling was dat windows misschien lichtelijk zou chrashen of irritant zou gaan doen als ik die file domweg zou verwijderen, that's why :)

Verwijderd

Hoe heb je precies dat virus verwijderd? Ik heb nu excact hetzelfde probleem en vond deze topic via google. Ik ben geen pc-pro dus maak de uitleg niet te moeilijk.

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

* Creating several executable files on hard-drive.
* File length: 14423 bytes.

[ Changes to filesystem ]
* Creates file C:\WINDOWS\SYSTEM\svcnet.exe.
* Creates file C:\WINDOWS\TEMP\106.bat.
* Deletes file C:\WINDOWS\SYSTEM\msview\$.
* Creates directory C:\WINDOWS\SYSTEM\msview.
* Creates file C:\WINDOWS\SYSTEM\msview\Ad-aware .exe.

[ Changes to registry ]
* Creates value "Shell API32"="svcnet.exe" in key "HKLM\Software\Microsoft\Windows\CurrentVersion\Run".
* Creates value "Shell API32"="svcnet.exe" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Run".
* Creates key "HKLM\Software\Microsoft\EXP5".

[ Process/window information ]
* Will automatically restart after boot (I'll be back...).
* Attemps to open C:\WINDOWS\TEMP\\106.bat NULL.
* Attemps to open C:\WINDOWS\SYSTEM\svcnet.exe NULL.
* Creates a mutex svcnet.exe. (31.36 seconds taken)
Die bestanden en registry-entries worden aangemaakt. Je zou even in veilige mode kunnen proberen om die bestanden en reg-entries te verwijderen. :)

Signature


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 18:15

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Goh, die kwam hier ook al voorbij bij een kennis. Het zat in een crack gedownload via emule.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum

Pagina: 1