Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Hardnekkig virus dat zich via FTP steeds weer installeert

Pagina: 1
Acties:

  • SkyStreaker
  • Registratie: Juni 2002
  • Laatst online: 18:11
Bij mijn kennis is een virus op de computer gekomen en ik kan het niet verwijderen.

In veilige modus alles opgestart en gescand. Zover ik weet hebben ad-aware, AVG en hijack this alles kunnen verwijderen.

Steeds kwam alles terug en ik dacht met het programma "adtool.exe" te verwijderen dat het daarmee opgelost zou zijn. NIET dus. Die vond ik verdacht, dus vandaar.

Dan zie ik opeens bij het opnieuw opstarten (ik gebruik dan even process explorer van sysinternals) lsass.exe ineens het FTP.exe commando gebruiken en klets! alles staat er weer op. Ik weet niet hoe ik dit in veilige modus nou weg kan krijgen.

Enige informatie die ik heb en ermee lijkt te maken te hebben is:

adtool.exe
smsse.exe (ja, met een E d'r achter)
lxacm.exe (ofzo, weet het even niet)
een blijkbaar gescript commando dat even een internetpagina ophaalt en het virus van een FTP ophaalt.
Hijack This laat wat vondsten zien met (*)Winupdate.exe (ook uit het blote hoofd het (*) is eigenlijk met [])

Wie heeft enig idee wat het is en hoe ik het kan verwijderen?

p.s.
(Daar ik enigzins moe ben, komt het wellicht wat vaag over :P)

[ Voor 5% gewijzigd door SkyStreaker op 04-03-2005 23:47 ]

Fractal Define R6 | ASRock B650M PG Lightning | AMD 8700G | G.Skill Flare X5 6000-CL30-38-38-96-134 (10ns) 2x16GB | Noctua NH-D15 Black | Seasonic Focus PX-750 Platinum | 4x2TB Kingston Fury NVMe | Shitty Gigabyte 24" Curved TN ding


  • Freee!!
  • Registratie: December 2002
  • Laatst online: 16:54

Freee!!

Trotse papa van Toon en Len!

Rename FTP.exe (alle versies op het systeem) naar iets als ex-FTP.xex of blokkeer met een firewall het FTP-commando. Dan kan je daarna rustig zoeken.

[ Voor 1% gewijzigd door Freee!! op 04-03-2005 23:49 . Reden: Typo ]

The problem with common sense is that sense never ain't common - From the notebooks of Lazarus Long

GoT voor Behoud der Nederlandschen Taal [GvBdNT


  • Osiris
  • Registratie: Januari 2000
  • Niet online
Eventueel een packet-sniffer installeren zodat je erachter kunt komen vanaf welke ftp-server 't virus steeds weer komt. Houdt dus wel in dat je 1x eenmalig moedwillig die PC infecteert, maar als je weet hoe je em moet desinfecteren + firewall om hem vervolgens te blocken lijkt me dat niet zo moeilijk :)

  • Tao
  • Registratie: Mei 2000
  • Laatst online: 09:52

Tao

DPC DE_KOMETEN

Lijkt wel op het Sasser-virus. Search ff op 'lsass.exe en virus', dan vind je er genoeg over.

Diablo3


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Post eens je volledige HJT log, misschien dat wij wat dingen zien die je zelf over het hoofd hebt gezien. ;) Wat betreft die files, scan ze eens op Jotti's online malware scan om er zeker van te zijn dat het malware gerelateerd is, of juist niet. ;)

Signature