Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[XP] Trojan.Win32.KillFiles.hq *

Pagina: 1
Acties:

  • WoutF
  • Registratie: Maart 2000
  • Laatst online: 17:03

WoutF

Hoofdredacteur
Topicstarter
Leuk
Denk je een crack van eMule af te halen is het een virus

Anyway, dit is een nasty little bugger en hij wil er niet af.

-Hij is ook actief in safe mode
-Als ik een .exe run wordt deze geinfecteerd en meteen afgesloten
-Taskmanager is disabled
-Hij heeft alle .mp3 files verwijderd

Ik kan dus geen virusscanner downen en installen want executables runned ie niet. Hierdoor kan ik ook msconfig of regedit niet raadplegen.

Housecall zegt dat er helemaal geen virussen op mijn pc staan :{

suggesties?

http://securityresponse.symantec.co...ngvck.4920.html

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 18:27
BartPE downloaden en dan buiten windows om dat ding verwijderen

BartPE kan ook ntfs schrijven namelijk... erg handig

A wise man's life is based around fuck you


  • WoutF
  • Registratie: Maart 2000
  • Laatst online: 17:03

WoutF

Hoofdredacteur
Topicstarter
Erik schreef op donderdag 17 maart 2005 @ 22:07:
BartPE downloaden en dan buiten windows om dat ding verwijderen

BartPE kan ook ntfs schrijven namelijk... erg handig
Ik heb nu nog even eerst een andere online virusscanner draaien *crosses fingers*

In deze PC zit geen brander, dus dat BartPE wordt moeilijk. Als uiterste oplossing kan ik altijd nog de geinfecteerde HDD in deze PC hangen en dan scannen, maar 't liefst heb ik natuurlijk een makkelijkere oplossing :)

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Wout schreef op donderdag 17 maart 2005 @ 22:22:
[...]

Ik heb nu nog even eerst een andere online virusscanner draaien *crosses fingers*

In deze PC zit geen brander, dus dat BartPE wordt moeilijk. Als uiterste oplossing kan ik altijd nog de geinfecteerde HDD in deze PC hangen en dan scannen, maar 't liefst heb ik natuurlijk een makkelijkere oplossing :)
Als ik zo de beschrijving lees, dan denk ik dat de geïnfecteerde HDD in een andere PC hangen de makkelijkste oplossing. ;)

Daarbij, als je niet een virusscanner kunt uitvoeren, hoe weet je dan dat het dat virus is? Norton zou toch dan actief moeten zijn geweest, en je had dan ook een volledige scan uit kunnen voeren. ;)

Signature


  • WoutF
  • Registratie: Maart 2000
  • Laatst online: 17:03

WoutF

Hoofdredacteur
Topicstarter
pasta schreef op donderdag 17 maart 2005 @ 23:02:
[...]

Als ik zo de beschrijving lees, dan denk ik dat de geïnfecteerde HDD in een andere PC hangen de makkelijkste oplossing. ;)

Daarbij, als je niet een virusscanner kunt uitvoeren, hoe weet je dan dat het dat virus is? Norton zou toch dan actief moeten zijn geweest, en je had dan ook een volledige scan uit kunnen voeren. ;)
Omdat ik de symptomen opgezocht heb online ;)
Anyway, hij hangt hier nu in een andere bak en wordt gescanned.
Ik las bij de beschrijving ook vaag iets over t beschadigen van de bootsector.

Ik hoop dus dat hij zometeen nog boot, anders kan ik alsnog formateren.

Redelijk onbekend virus btw, alleen symantec heeft 'em in zn database staan.
Een waarschuwing voor de mensen die via eMule naar cheats zoeken voor Brothers in Arms. Die exe die je vindt is infected :{

  • Freee!!
  • Registratie: December 2002
  • Laatst online: 16:54

Freee!!

Trotse papa van Toon en Len!

Wout schreef op donderdag 17 maart 2005 @ 23:29:
[...]
Die exe die je vindt is infected :{
Altijd eerst scannen (met een bijgewerkte virus database) voordat je een onbekende .exe opent.

Oeps, even over het hoofd gezien dat het betreffende virus (nog) vrij onbekend is.

[ Voor 15% gewijzigd door Freee!! op 17-03-2005 23:35 ]

The problem with common sense is that sense never ain't common - From the notebooks of Lazarus Long

GoT voor Behoud der Nederlandschen Taal [GvBdNT


Verwijderd

Onbekend virus? Check de datum van de malware waar je naar linkt, 2003...
Omdat ik de symptomen opgezocht heb online ;)
En hoe weet je nu dat het niet om bijv. Win32.HLLP.Xenon of Win32.HLLP.Riaz gaat?

Zorg er trouwens voor dat je een AV hebt die de files disinfecteert ipv. verwijderd.

[ Voor 6% gewijzigd door Verwijderd op 17-03-2005 23:39 ]


  • WoutF
  • Registratie: Maart 2000
  • Laatst online: 17:03

WoutF

Hoofdredacteur
Topicstarter
Verwijderd schreef op donderdag 17 maart 2005 @ 23:36:
Onbekend virus? Check de datum van de malware waar je naar linkt, 2003...


[...]

En hoe weet je nu dat het niet om bijv. Win32.HLLP.Xenon of Win32.HLLP.Riaz gaat?

Zorg er trouwens voor dat je een AV hebt die de files disinfecteert ipv. verwijderd.
Als ik een exe start krijg ik een window te zien met daarin een anti-warez textje en de vermoedelijke naam van de virusschrijver: cyberbob33

Als ik daarop google kom ik op een forumthread ergens uit waar over W32.NGVCK.4920 wordt gesproken. Voor de rest krijg ik geen nuttige hits op die naam

Verwijderd

Scan de file anders eens hier om uitsluitsel te krijgen over de malware waar we mee te maken hebben.

  • WoutF
  • Registratie: Maart 2000
  • Laatst online: 17:03

WoutF

Hoofdredacteur
Topicstarter
Verwijderd schreef op vrijdag 18 maart 2005 @ 00:53:
Scan de file anders eens hier om uitsluitsel te krijgen over de malware waar we mee te maken hebben.
hmmm, lukt niet, hij timed de hele tijd out als ie naar av.phtml gaat :{

Anyway, schijf gescanned en Norton vond een 'trojan' in de gedownloade file. Allemaal leuk en aardig, maar het systeem zelf is ook geinfecteerd en daar vond Norton niks. Heb net de schijf teruggehangen, en het virus zit er idd nog steeds op :{

  • TRASH_LORD
  • Registratie: Mei 2002
  • Laatst online: 24-11 10:08
Heb je de system restore uitgezet?
Heb je een virus removal tool van symantec al geprobeerd, wel in veilige modus opstarten.

  • WoutF
  • Registratie: Maart 2000
  • Laatst online: 17:03

WoutF

Hoofdredacteur
Topicstarter
TRASH_LORD schreef op vrijdag 18 maart 2005 @ 01:28:
Heb je de system restore uitgezet?
Heb je een virus removal tool van symantec al geprobeerd, wel in veilige modus opstarten.
System restore staat uit. Ik heb de schijf in een andere pc gehangen en daar een volledige scan met Norton Antivirus 2005 gedaan.

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Wout schreef op vrijdag 18 maart 2005 @ 01:24:
[...]

hmmm, lukt niet, hij timed de hele tijd out als ie naar av.phtml gaat :{

Anyway, schijf gescanned en Norton vond een 'trojan' in de gedownloade file. Allemaal leuk en aardig, maar het systeem zelf is ook geinfecteerd en daar vond Norton niks. Heb net de schijf teruggehangen, en het virus zit er idd nog steeds op :{
Als alternatief kan je naar Jotti's online malware scan gaan. :)

Signature


  • blobber
  • Registratie: Juli 2000
  • Niet online

blobber

Sol Lucet Omnibus

Wout schreef op vrijdag 18 maart 2005 @ 01:29:
[...]

System restore staat uit. Ik heb de schijf in een andere pc gehangen en daar een volledige scan met Norton Antivirus 2005 gedaan.
Meestal kun je op de site van symantec bij de beschrijving van het virus ook aanwijzingen vinden hoe je handmatig je systeem kunt schonen en meestal hebben ze een klein progje gemaakt die dat voor je doet, staat geheel los van je virusscanner.Het is meestal een .exe bestand, maar een handig trucje om het toch te starten is om het even te hernoemen naar .com :)

To See A World In A Grain Of Sand, And A Heaven In A Wild Flower, Hold Infinity In The Palm Of Your Hand, And Eternity In An Hour


  • WoutF
  • Registratie: Maart 2000
  • Laatst online: 17:03

WoutF

Hoofdredacteur
Topicstarter
Yes! Gevonden en gecleaned!

msconfig.exe renamed naar .com
toen zag ik in de lijst met opstart exe's een file smssdriver.exe staan.
Hier op gegoogled -->http://www.sophos.com/virusinfo/analyses/trojronevea.html
Het was dus Troj/Roneve-A

3rd party reg editor gedownload, en gerenamed naar .com
keys verwijderd die op bovenstaande url stonden aangegeven.


So far so good, alles lijkt weer te werken (behalve die 5gb aan mp3 sdie gedelete zijn :( )

  • blobber
  • Registratie: Juli 2000
  • Niet online

blobber

Sol Lucet Omnibus

Misschien kun je die mp3's met een progje als getdataback of easyrecovery nog terug halen :)

To See A World In A Grain Of Sand, And A Heaven In A Wild Flower, Hold Infinity In The Palm Of Your Hand, And Eternity In An Hour


  • WoutF
  • Registratie: Maart 2000
  • Laatst online: 17:03

WoutF

Hoofdredacteur
Topicstarter
Hmmm, toch niet niet alles ok :{
Als ik bijv mn microsoft keyboard software wil starten, of naar Add/remove software wil krijg ik het volgende

'De bewerking is geannuleerd vanwege op uw systeem geldende beperkingen'

Verwijderd

-Als ik een .exe run wordt deze geinfecteerd en meteen afgesloten
en
Hier op gegoogled -->http://www.sophos.com/virusinfo/analyses/trojronevea.html
Het was dus Troj/Roneve-A
Dat gaat niet samen, een Trojan infecteert geen files.
Maw: De diagnose blijkt ergens niet te kloppen.

Dus nogmaals, scan die file(s) op de genoemde site om uitsluitsel te krijgen.
Filenames betekenen niets.

  • WoutF
  • Registratie: Maart 2000
  • Laatst online: 17:03

WoutF

Hoofdredacteur
Topicstarter
Verwijderd schreef op vrijdag 18 maart 2005 @ 02:06:
[...]

en

[...]

Dat gaat niet samen, een Trojan infecteert geen files.
Maw: De diagnose blijkt ergens niet te kloppen.

Dus nogmaals, scan die file(s) op de genoemde site om uitsluitsel te krijgen.
Filenames betekenen niets.
Dat zou ik graag doen, maar die scanner van kaspersky werkt nu ff niet.

Verwijderd

Wout schreef op vrijdag 18 maart 2005 @ 02:11:
[...]

Dat zou ik graag doen, maar die scanner van kaspersky werkt nu ff niet.
Die scanner doet het prima.
Je kan niet naar de site navigeren? Check je hosts file dan.

Edit: Je kan eventueel dit ook eens proberen: http://81.176.69.79/scanforvirus.html

[ Voor 14% gewijzigd door Verwijderd op 18-03-2005 02:19 ]


  • WoutF
  • Registratie: Maart 2000
  • Laatst online: 17:03

WoutF

Hoofdredacteur
Topicstarter
Verwijderd schreef op vrijdag 18 maart 2005 @ 02:15:
[...]

Die scanner doet het prima.
Je kan niet naar de site navigeren? Check je hosts file dan.

Edit: Je kan eventueel dit ook eens proberen: http://81.176.69.79/scanforvirus.html
Ik kreeg een DNS error als ik de file wilde uppen.
Deze doet het wel
*drumroll*

Trojan.Win32.KillFiles.hq

Verwijderd

Trojan.Win32.KillFiles.hq is erg nieuwe malware, op het moment zijn er maar een paar AVs die het detecteren. Ik heb in de tussentijd trouwens al wat meer ItW reports geconstateerd.

Ik heb het beestje even bekeken en mbv. regsettings worden registry tools, taskmanager en het control panel uitgeschakeld.

De sample wordt als \Program Files\xerox.nt\smssdriver.exe gedropt.

Verder wordt de exe associatie veranderd, daardoor wordt elke keer als je een exefile wil uitvoeren de Trojan uitgevoerd.

Mocht het nog nodig zijn dan kun je deze tool gebruiken om de associatie te herstellen.

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Even een titelfix :)

Signature

Pagina: 1