Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[Trojan] Backdoor.Win32.Iroffer.b infectie *

Pagina: 1
Acties:

Verwijderd

Een tijdje terug kwam ik er na een systeemscan van Norton antivirus 2004 Professional, ineens achter dat ik verschillende trojans op mijn computer had(backdoors o.i.d). Trojans zijn door norton verwijderd, ik heb ook Ad -Aware professional gedraaid, die vond nog wat onbelangrijke dingen (tracking cookies etc). De geinfecteerde bestanden waren vaak java-bestanden(laatst een PW-stealer :S). Ik heb zelf het gevoel dat het komt van Sun Java.. ik ben namelijk voordat ik de virussen ontdekte firefox gaan gebruiken (met dus Sun java). Ik heb al gekeken in de java console of ik misschien iets verkeerd had ingesteld, maar kon niets vinden.

Nu heb ik vaak, als ik een systeemscan draai, dat er weer virussen worden gevonden.. Ik heb geen idee waar ze vandaan komen, ik scan alles wat ik download en heb geen spyware(volgens ad-aware). Het enige dat veranderd is, is in mijn ogen dat ik firefox met Sun ben gaan gebruiken.. nu wil ik graag met firefox blijven werken, maar ik wil nog liever de virussen kwijt.. die ik elke keer weer tergenkom.
Ik heb precies hetzelfde probleem! :'( Dit gebeurd ook i.c.m met IE6 (sp1), toen heb ik sun Java eraf gegooit, omdat ik erachter kwam dan WinXp sp1 standaard java had.

maar sinds ik FireFox heb, en dus weer de sun Java plugin (winXp java werkt alleen op IE :( )
, krijg ik ook steeds virussen binnen (als jar bestanden, in de temp map van Sun Java.) Echt irritant, want ik heb al meerdere keren naar de instellingen gekeken van de Sun Jave plug-in, maar ik kan het niet vinden. Ik denk er iedere keer aan om de plug-in weer te verwijderen, maar dan moet ik weer terug naar IE voor postbank internetbankieren.

misschien weet iemand een oplossing? volgens mij is er tegenwoordig ook al geen java plug-in van een ander merk. Nog maar ff zoeken dus.

ik gebruik btw:
- MS winXp sp1
- firefox 1.01
- Sun jave plug-in, versie 1.50, build 150_01-b08 (dit is de laatste versie)
- up-to-date: mcafee virusscanner
- up-to-date: webroot spysweeper 3.5

[ Voor 39% gewijzigd door Verwijderd op 11-03-2005 13:52 ]


Verwijderd

pasta schreef op dinsdag 08 maart 2005 @ 19:10:
Sowieso valt het aan te raden om te upgraden naar Service Pack 2.
ik lees altijd slechte dingen over sp2 (progs. doen het niet, comp langzamer), en ik zie niet in waarom het aan windows moet liggen. het lijkt me eerder een sun java fout. WinXp is voorderest wel 100% up-to-date.
Daarnaast kan je natuurlijk eens een andere scanner proberen, zoals Kaspersky met Extended Bases. Daarnaast kan je nog even controleren op verdachte processen met Hijackthis. Mits je er niet uitkomt, post dan de log hier (tussen [code] tags aub. :)
ik ga nog wel ff scannen.

Verwijderd

TheFrozen schreef op woensdag 09 maart 2005 @ 22:59:
Enige idee of het van een bepaalde site komt oid? Misschien van zo'n BrEeZaH spel die 9/10 keer met active-x werken en gelijk even wat spyware/malware/etc op je pc storten?
activeX in FireFox? ;)

ik heb btw met kaspersky pro 5.0 trail gescand, jezus wat duurt dat scannen lang daarmee i.v.m. mcafee, hij vind 16 virussen (waaronder 9 nieuwe virussen, via java, in een .jar bestand)
, maar ik heb mijn twijfels.

kaspersky zeurt over sevices.exe:
c:\windows\system32\dllcache\win32\services.exe Is a trojan Backdoor.Win32.Iroffer.b.

die ook een actief proces is.
maar ik weet nou niet of het echt een virus is, als het in de map c:\windows\system32 staat was het iig geen virus. en mcafee zei dat het gewoon een unwanted prog was.
het lukt me ook niet om services.exe te verwijderen.

hier ga ik dus eerst op zoek naar.

log van kaspersky:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
Task:   Scan My Computer    
        
Statistics:     
Task start time:        09-03-05 0:44:15    
Task completion time:   09-03-05 1:42:32    
Objects scanned:        147918  
Viruses detected:       16  
Disinfected:        0   
Quarantined:        0   
        
Settings:       
Scan scope:     My Computer 
Protection level:       User-defined settings   
Scan:           all objects 
Infected objects:       prompt user for action when the scan is completed   
Suspicious objects:     prompt user for action when the scan is completed   
Exclusions:     none    
Trusted riskware:       is not specified    
Disk boot sectors:      scan    
Embedded OLE-objects:   scan    
Alternate NTFS data streams:    scan    
Mail databases:     do not scan 
E-mail format files:        do not scan 
Packed objects:     scan    
Self-extracting archives:   scan    
Archives:           scan    
Maximum size of archives:   8 MB    
iChecker(tm):       use 
iStreams(tm):       use 
Maximum time allowed 
for object processing:  60 sec  
        
Report:     
Object                                      Event                                   Duration
Memory object services.exe\services.exe                         Is a trojan Backdoor.Win32.Iroffer.b.                       09-03-05 0:45:16
Memory object services.exe\services.exe                         Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 0:45:16
c:\windows\system32\dllcache\win32\services.exe                     Is a trojan Backdoor.Win32.Iroffer.b.                       09-03-05 0:45:16
c:\windows\system32\dllcache\win32\services.exe                     Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 0:45:16
Mem0ory object csrss.exe\csrss.exe                          Is a riskware not-a-virus:RiskWare.FTP.Serv-U.4100.             09-03-05 0:45:20
Memory object csrss.exe\csrss.exe                           Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 0:45:20
c:\windows\system32\dllcache\win32\csrss.exe                        Is a riskware not-a-virus:RiskWare.FTP.Serv-U.4100.             09-03-05 0:45:20
c:\windows\system32\dllcache\win32\csrss.exe                        Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 0:45:20
C:\axexx.chm/on-line.exe                                Is a trojan Trojan.Win32.Dialer.ce.                     09-03-05 0:46:29
C:\axexx.chm                                    Is a trojan Trojan.Win32.Dialer.ce.                     09-03-05 0:46:29
C:\axexx.chm                                    Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 0:46:29
C:\Program Files\DVD2SVCD\D2SRoBa350.exe/data0007                   Is a riskware not-a-virus:RiskWare.Tool.Processor.20.               09-03-05 1:20:35
C:\Program Files\DVD2SVCD\D2SRoBa350.exe                        Is a riskware not-a-virus:RiskWare.Tool.Processor.20.               09-03-05 1:20:37
C:\Program Files\DVD2SVCD\D2SRoBa350.exe                        Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 1:20:37
C:\Program Files\mIRC\mirc.exe                          Is a riskware not-a-virus:RiskWare.mIRC.6.16.                   09-03-05 1:26:34
C:\Program Files\mIRC\mirc.exe                          Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 1:26:36
C:\Program Files\Serv-U\ServUAdmin.exe                      Is a riskware not-a-virus:RiskWare.FTP.Serv-U.5201.             09-03-05 1:27:27
C:\Program Files\Serv-U\ServUAdmin.exe                      Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 1:27:27
C:\Program Files\Serv-U\ServUTray.exe                           Is a riskware not-a-virus:RiskWare.FTP.Serv-U.5201.             09-03-05 1:27:27
C:\Program Files\Serv-U\ServUTray.exe                           Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 1:27:27
C:\Recycled\javapi\v1.0\jar\classload.jar-7660c386-7a04580d.zip\GetAccess.class     Is a trojan Trojan.Java.ClassLoader.c.                      09-03-05 1:28:47
C:\Recycled\javapi\v1.0\jar\classload.jar-7660c386-7a04580d.zip\GetAccess.class     Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 1:28:47
C:\Recycled\javapi\v1.0\jar\classload.jar-7660c386-7a04580d.zip\InsecureClassLoader.class   Is a malicious program Exploit.Java.Bytverify.                  09-03-05 1:28:47
C:\Recycled\javapi\v1.0\jar\classload.jar-7660c386-7a04580d.zip\InsecureClassLoader.class   Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 1:28:47
C:\Recycled\javapi\v1.0\jar\classload.jar-7660c386-7a04580d.zip\Dummy.class         Is a trojan Trojan.Java.ClassLoader.Dummy.a.                    09-03-05 1:28:47
C:\Recycled\javapi\v1.0\jar\classload.jar-7660c386-7a04580d.zip\Dummy.class         Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 1:28:47
C:\Recycled\javapi\v1.0\jar\classload.jar-7660c386-7a04580d.zip\Installer.class         Is a trojan Trojan-Downloader.Java.OpenConnection.v.                09-03-05 1:28:47
C:\Recycled\javapi\v1.0\jar\classload.jar-7660c386-7a04580d.zip\Installer.class         Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 1:28:47
C:\Recycled\javapi\v1.0\jar\classload.jar-7660c386-7a04580d.zip             Is a trojan Trojan-Downloader.Java.OpenConnection.v.                09-03-05 1:28:47
C:\WINDOWS\system32\dllcache\win32\csrss.exe                        Is a riskware not-a-virus:RiskWare.FTP.Serv-U.4100.             09-03-05 1:35:10
C:\WINDOWS\system32\dllcache\win32\csrss.exe                        Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 1:35:10
C:\WINDOWS\system32\dllcache\win32\services.exe                 Is a trojan Backdoor.Win32.Iroffer.b.                       09-03-05 1:35:10
C:\WINDOWS\system32\dllcache\win32\services.exe                 Could not be disinfected. Reason: disinfection postponed until the scan is complete.    09-03-05 1:35:10


edit: ow scannen duurde maar 1 uur?? na 20min was ie pas op 4% wazig. en ja ik zorg ervoor dat sun java zijn bestanden naar de prullenbak schrijft.

@henk007: ok dat ga ik dan ook maar proberen

@ een of andere moderator: kan je de topictitel wat duidelijker maken : THX

[ Voor 83% gewijzigd door Verwijderd op 10-03-2005 11:44 ]


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Topicstarter
Verwijderd schreef op donderdag 10 maart 2005 @ 00:15:
[...]
kaspersky zeurt over sevices.exe:
c:\windows\system32\dllcache\win32\services.exe Is a trojan Backdoor.Win32.Iroffer.b.

die ook een actief proces is.
maar ik weet nou niet of het echt een virus is, als het in de map c:\windows\system32 staat was het iig geen virus. en mcafee zei dat het gewoon een unwanted prog was.
Tja.. tegenwoordig staan bijna alle virussen in die folder, gewoon om mensen zoals jou dus voor de gek te houden. ;)
het lukt me ook niet om services.exe te verwijderen.

hier ga ik dus eerst op zoek naar.

log van kaspersky:
code:
1
2
09-03-05 0:45:16
Mem0ory object csrss.exe\csrss.exe                          Is a riskware not-a-virus:RiskWare.FTP.Serv-U.4100.             09-03-05 0:45:20
Hmm, die Serv-U bestanden die ik even er uitgevist heb zal je waarschijnlijk niet zelf ge-installeerd hebben. ;) M.a.w. er is een grote kans dat je bak compromised is.

[ Voor 39% gewijzigd door pasta op 10-03-2005 00:47 ]

Signature


Verwijderd

pasta wrote:
Hmm, die Serv-U bestanden die ik even er uitgevist heb zal je waarschijnlijk niet zelf ge-installeerd hebben
ik heb Serv-U FTP Server wel geinstalleerd, dus ik denk het wel ;)
maar ik zal het prog eens verwijderen, gebruik het toch niet (meer)

[ Voor 79% gewijzigd door Verwijderd op 10-03-2005 12:32 . Reden: euh...waarom had ik het nou over csrss.exe...ik moet ff kijken naar services.exe. het was weer laat gister merk ik ]


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Topicstarter

Signature

Pagina: 1