Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[XP] upnp.exe (service) , nieuw onbekende trojan/virus?

Pagina: 1
Acties:
  • 177 views sinds 30-01-2008
  • Reageer

  • nl2dav
  • Registratie: Juni 2001
  • Laatst online: 16:37
Hoi iedereen,

Een paar dagen geleden ben ik geinfecteerd geraakt met een voor mij tot nog toe onbekend virus of trojan. Begin deze week vloog mijn Internetverbinding eruit, althans, dat dacht ik, maar het bleek uiteindelijk XS4ALL (Abuse) te zijn die mijn verbinding beperkt had. Dat is nu nog steeds zo trouwens, ik zit nu via de proxy te internetten maargoed dat maakt niet uit, tenminste, eigenlijk wel ;)

Nu heb ik van de week toevallig een nieuwe pc gekocht en deze is nu half ingericht (zit er momenteel deze posting mee te doen, lol). Anyway, ik heb dat ook aan XS4ALL Abuse gemeld dat ik over ben gegaan op een nieuwe machine en dat ik hier geen trojan en of virus kon vinden maar dat het mijns inziens zo ook wel opgelost was.

Affijn aangezien ik druk bezig was met installeren en overpompen was van data heb ik niet in de gaten gehad dat XS4ALL -de veilige internet modus- er weer afgehaald had totdat een ander familielid verbaasd aangaf dat het Internet weer werkte zonder proxy maar dat het nog wel erg traag was.

Dat -traag- doet bij mij een alarmbelletje rinkelen want we hebben hier 2240/416 wat niet bepaald traag hoort te zijn :). Affijn ik gekeken op de HUB hier waar die activiteit vandaan kwam, bleek het toch van mijn -oude- pc te komen die ook nog aan het ADSL modem zat. Direct gekeken wat verantwoordelijk was voor die overmatige activiteit en kreeg meteen een waslijst van hier tot tokio aan XS4ALL ip nummers voor me neus in de 82.94.xxx.xxx reeks. M'n machientje was dus al druk bezig met port scannen (zit zelf op 82.92.xxx.xxx)... Dit doet ie dus alleen als er een Internet verbinding is! Ik heb een ADSL router ertussen zitten waardoor die in theorie geen opdrachten van buiten kan krijgen dus het is mij nog even een raadsel waarom ik geen vreemde dingen in mijn [dosbox] netstat -a kan ontdekken als XS4ALL er een filter overheen gooit over de lijn.

Goed tot zover niets vreemds zou je denken, niet opgelet, geinfecteerd geraakt ... Klote. Maarrrr... Nu heb ik er tig virusscanners en trojan + spyware programma's op los gelaten maar ze vinden allemaal NIETS. En ja, met actuele virus/trojan databases. Nu heeft Kaspersky Labs een online virusscan geval, waarmee je een bestand kunt opsturen naar hun server voor onderzoek.

Aangezien ik wist waar het vandaan, het is een service namelijk (let op de taalafwijking, ik heb XP NL);

ging ik op zoek naar dat bestand, namelijk upnp.exe. Maar, ik dacht dat ik gek was en verkeerd keek, maar dat bestand bestaat dus niet, op me hele harddisk niet. Zou je zeggen van, ja je kijkt niet goed maar het is echt zo |:( . en toch, kan ik die service starten en stoppen 8)7 ...


Tenminste, ik moet em keihard stoppen door em te killen in de process list, waar overigens ook upnp.exe staat vermeld. Note; in bovenstaand screenshot staat wel upnp.dll, dit lijkt wel een gewoon Microsoft bestand die niet bewerkt is.

Dus, maar het gekke is, is dat in me registry voor die service image path e:\windows\system32\upnp.exe benoemd wordt en dat die service gewoon start en stopt (tenminste, stoppen op een ruige manier).


En nu nog even voor de slimmerds onder ons, ja ik weet dat er een Universal Plug en Play service is, die heb ik ook wel, maar die heet anders. De maker is slim bezig geweest en heeft de hele service gelijkend genoemd inclusief mooie omschrijvingen enzo.

Ik heb het vergeleken met me nieuwe systeem die nog netjes fris is en daar staat die service dus niet bij terwijl het dezelfde Windows XP setup CD is ;)

Ik ga even screenshots maken om beeld bij dit verhaal te krijgen (edit: inmiddels gedaan), want er zullen wel weer een stel ongelovigen aanwezig zijn in de zaal hier. Ik had natuurlijk ook de service gestopt kunnen laten, al me data van de oude machine af kunnen halen, formatteren en klaar... Maar dan weet ik nog niet wat het geweest is en dat is niet leuk natuurlijk :P

Met Google kan ik niets vinden over dit fenomeen in ieder geval. Schiet mij maar lek :O (en dat zeg ik niet snel).

edit: Hmm wacht eens even, dat bestand upnp.exe kan ook aangemaakt worden door iets anders en automatisch weer gewist worden zodra het in het geheugen geladen wordt 8) ... Tijd voor wat file recovery proggies :Y)

... -> ook niet, ik word gek

[ Voor 32% gewijzigd door nl2dav op 04-02-2006 02:25 ]


  • [Jules]
  • Registratie: Maart 2000
  • Laatst online: 11:27

[Jules]

Confusion in confusion

Waarom heb je niet
code:
1
dir upnp.* /a /s
gedaan? met de /a switch zoekt hij ook op verborgen bestanden...

Knowing others is to be clever.
Knowing yourself is to be enlightened.
Overcoming others requires force.
Overcoming yourself requires strength.


  • Reacher
  • Registratie: Januari 2001
  • Laatst online: 07:18

Reacher

oldschool

De upnp service is een onderdeel van windows. Het is een netwerk service die poorten 'automagisch' opent. Het is in het verleden al aangetoont dat het een services is die je wel kan missen aangezien deze niet geheel zonder veiligheids risico's komt.

edit :

Het is standaard aanwezig op een Windows XP installatie. Ik twijfel of het een virus is.

[ Voor 18% gewijzigd door Reacher op 03-02-2005 08:10 ]

but I don't like you in that way
the best things in life are illegal
born to do porn!


  • Sassie
  • Registratie: November 1999
  • Laatst online: 13:07
Wat geeft het progje wat je kunt downloaden via http://grc.com/UnPnP/UnPnP.htm aan?

Ik kom trouwens ook geen upnp.exe tegen op mijn PC (Windows'
Universal Plug n' Play Support is wel uitgeschakeld op mijn PC). In system32 zie ik ook alleen dpnhupnp.dll, upnp.dll, upnpcont.exe, upnphost.dll en unpnui.dll staan als ik op 'upnp' zoek (ook op verborgen bestanden en mappen gezocht btw).


Trouwens: upnp.exe staat ook niet hier tussen:
http://www.liutilities.co...cesslibrary/allprocesses/
En Google levert ook niet veel hits op.
En hier staat ie bijvoorbeeld ook niet tussen: http://support.microsoft.com/default.aspx?scid=kb;nl;323713

Toch een beetje vreemd lijkt mij.

[ Voor 12% gewijzigd door Sassie op 03-02-2005 11:27 ]


  • nl2dav
  • Registratie: Juni 2001
  • Laatst online: 16:37
[Jules] schreef op donderdag 03 februari 2005 @ 07:48:
Waarom heb je niet
code:
1
dir upnp.* /a /s
gedaan? met de /a switch zoekt hij ook op verborgen bestanden...
Thanx, dat had ik even over het hoofd gezien!

Ik dacht dat mijn Windows sowieso verborgen bestanden weergaf |:(
Met attrib -r -s het bestand zichtbaar gemaakt maar Kaspersky Labs bijvoorbeed zegt dat dat bestand gewoon in orde is terwijl ik gewoon zeker weet dat dat niet het geval is :).. Nu heb in een editor naar de code gekeken maar die is compressed volgens mij, het begint met MZP maar kan niet de juiste decompressor hiervoor vinden.

Ik heb het gewraakte bestand even online gezet en wel hier; [editted] ... Misschien dat iemand er wel wat mee kan? (En Reacher, je hebt niet alles gelezen denk ik, want dat wist ik al, ik heb alleen een extra service gekregen bovenop de standaard upnp service)

[ Voor 12% gewijzigd door nl2dav op 04-02-2006 02:25 ]


  • Fidai
  • Registratie: Februari 2003
  • Laatst online: 09:22
Jup upnp.exe is het, ik startte net die trojan en een copie van het bestandje staat nu in de system32 map... Verder zie ik nog geen activiteit... Ff reboote dan maar :)

Na reboot nog steeds niets, bestandje staat niet in register en ook niet als service... beetje gaar dus :P

Ok na aanklikken gebeurt er wel wat... Er wordt eerst verbinding gemaakt naar een irc server, ff uitvinden wat het channel + key is, kan je de maker ff toespreken...

[ Voor 49% gewijzigd door Fidai op 03-02-2005 12:12 ]


  • nl2dav
  • Registratie: Juni 2001
  • Laatst online: 16:37
Ik denk dat er nog een ander bestand bij hoorde die dit hele gebeuren in stelling heeft gebracht maar die kan ik niet zo 1-2-3 vinden...

Jouw virusscanner/trojangebeuren zegt er ook niets over? Spannend, wat nieuws :)

  • Fidai
  • Registratie: Februari 2003
  • Laatst online: 09:22
Zal idd wel een installer bij horen, die zorgt ervoor dat er een service aangemaakt wordt, als je nu upnp aanklikt (in een normale map, geen system32) dan wordt het bestandje alleen gecopieerd naar de system32 map, als je het bestandje aanklikt in de system32 map gebeurt er wel wat...

  • m3gA
  • Registratie: Juni 2002
  • Laatst online: 10:43
Post eens een hijackthis log?

  • Fidai
  • Registratie: Februari 2003
  • Laatst online: 09:22
*censuur*

[ Voor 99% gewijzigd door Fidai op 03-02-2005 13:01 ]


  • RAJH
  • Registratie: Augustus 2001
  • Niet online
Fidai, hoe ben je daar achter gekomen? Via een packetsniffer?

  • Fidai
  • Registratie: Februari 2003
  • Laatst online: 09:22
Jup, zijn nog meer channels en er zitten best veel bots op, er is ook een channel waar je kan zien wie er allemaal joined, wat er gescanned wordt en wat er vulnerable is / geexploit is...

  • Fidai
  • Registratie: Februari 2003
  • Laatst online: 09:22
gesprekje:

<detox> who are you ?
<None> uuh?
<detox> yeah you?
* detox sets mode: +o detox
<detox> didn't invite you i guess.

[ Voor 176% gewijzigd door Fidai op 03-02-2005 13:02 ]


  • nl2dav
  • Registratie: Juni 2001
  • Laatst online: 16:37
Wat dan, ga je em overtuigen dat ie niet goed bezig is? lol

edit: hehe, leuke chatlog ;)

[ Voor 22% gewijzigd door nl2dav op 03-02-2005 12:38 ]


  • Fidai
  • Registratie: Februari 2003
  • Laatst online: 09:22
Valt weinig tegen te doen denk ik, computer waar die server op draait zal ook wel gehacked zijn...

Er is nu wel bekend wat het programma doet...

  • nl2dav
  • Registratie: Juni 2001
  • Laatst online: 16:37
Nou niet helemaal.. Hoe kom ik eraan... Ik ben niet bepaald onvoorzichtig met het starten van wazige programma's en de betrokken machine is helemaal geen pc waar ik actief mee bezig ben. Het spannendste wat er op gebeurd is het lezen van me mail (dus niet surfen). (*Ik deed/doe vrijwel alles met me notebook die tot eerder deze week de krachtigste machine was.)

Ik vraag me af waar het op scant wat zo'n grote belasting op de ADSL lijn veroorzaakt. Onbekende Windows exploit wellicht? Ik moet eerlijk toegeven dat ik tegenstander ben van Service Pack 2 dus die staat niet op die machine :|

ff kijken of ik de installer kan vinden, sorteren/zoeken op datum van 28 Januari...

[ Voor 21% gewijzigd door nl2dav op 03-02-2005 12:49 ]


  • Fidai
  • Registratie: Februari 2003
  • Laatst online: 09:22
Als je ff je isp geef dan kan hij het wel geven...

quote:

<detox> do you know what isp the user has?

[ Voor 25% gewijzigd door Fidai op 03-02-2005 13:19 ]


  • RAJH
  • Registratie: Augustus 2001
  • Niet online
Er draait ook een ftp server op poort 1023
code:
1
2
1023  Reserved
        |___ 220 .[.D3381?r0xl.1n54358338.]...

Deebi rox insaesbeeb ?

en op 6996 draait nog een IRC server

code:
1
2
3
4
5
6
7
8
inetnum:      129.215.0.0 - 129.215.255.255
netname:      EU-NET-B215
descr:        Edinburgh University local area network
country:      GB
admin-c:      WSC5
tech-c:       NO120-RIPE
status:       ASSIGNED PI "status:" definitions
remarks:      Please report all abuse to abuse@ed.ac.uk


Kan dus wel degelijk iets aan gedaan worden :)

  • Blisterin_Bull
  • Registratie: Juni 2000
  • Laatst online: 13:05

Blisterin_Bull

⭐⭐⭐⭐⭐

Eset NOD32 ziet wel dat het een trojan is. :D
Afbeeldingslocatie: http://rganesh.op.het.net/images/trojan.png

Systeem specs


  • RAJH
  • Registratie: Augustus 2001
  • Niet online
Netjes NOD32 :D

Tijd voor een andere virusscanner denk ik dan maar ;)

En nl2dav, je kan even een mail sturen naar abuse@ed.ac.uk om te melden dat het systeem met het ip nummer: 129.215.237.97 gehacked is. Waarschijnlijk wordt er niets aan gedaan, maar het is altijd het proberen waard ;)

[ Voor 61% gewijzigd door RAJH op 03-02-2005 13:31 ]


  • nl2dav
  • Registratie: Juni 2001
  • Laatst online: 16:37
Fidai schreef op donderdag 03 februari 2005 @ 12:55:
Als je ff je isp geef dan kan hij het wel geven...

quote:

<detox> do you know what isp the user has?
Lol xs4all dus.. 82.92.xxx.xxx maarre dankje, gespuis moet terug in de schoolbanken ipv mijn tijd te verdoen met die ellende ;)

  • Fidai
  • Registratie: Februari 2003
  • Laatst online: 09:22
Hij zegt dat het dan wel ms-sql zal zijn, xs4all blocked port 135 en 445 etc allemaal...

ff je computer afzoeken op mssql dus...
Pagina: 1