Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[msn] Nieuwe Trojan?

Pagina: 1
Acties:

  • marcovtwout
  • Registratie: Juli 2004
  • Laatst online: 29-11 11:44
Ik was ff weg van mn pc, toen ik terugkwam zag ik de volgende boodschap, waarschijnlijk zo'n bot waar die gast niks vanaf weet:

[18:56:07] shrabi_gunda: rofl, is this you?
[18:56:07] shrabi_gunda: tralala/pictures.php?email=iemand@ergens
[18:56:07] shrabi_gunda: rofl, is this you?
[18:56:07] shrabi_gunda: tralala/pictures.php?email=eenanderpersoon@ergensanders

In mijn overgrote domheid ging ik dit bestand downloaden en openen..

Het bestand verwijderde zichzelf na C:/msn.exe aangemaakt te hebben, die begon gelijk te draaien.
Ik zag dat Norton AutoProtect uitging, en was ook niet meer aan te krijgen.
Erachter gekomen dat er ook een c:/windows/run.exe draaide, uitgezet.
Msn.exe en Run.exe verwijderd van pc, ook uit IE cache (ik gebruik firefox)
Als er weer verbinding was kwamen ze weer even terug.
Register gechecked op opstartkeys enzo, in Run, Runonce zaten vooral verwijzingen.
Ook stonden er wat onbekende verbindingen bij netstat.
Norton, HitmanPro en Adaware gedraaid, niet veel resultaat.
Verder leek alles schoon, dus ik startte opnieuw op.

Virus lijkt verdwenen te zijn, maar ik heb nog steeds schade aan Norton.
Hij start ccapp.exe niet meer bij reboot (staat wel aan in msconfig), autoprotect kan niet meer aan, auto-liveupdate kan niet meer aan, en ik kan mn abbonnement niet verlengen met de code die ik vandaag van Symantec kreeg. Opnieuw installeren had ook geen effect.

Behalve het feit dat dit misschien nuttige informatie voor iemand is, ik heb al behoorlijk lopen zoeken, het is geen w32.Flita. Dus misschien kan iemand mij helpen als het virus toch al bekend is, of een oplossing om Norton weer werkend te krijgen.

[ Voor 12% gewijzigd door pasta op 27-04-2005 23:39 ]


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Lijkt als een variant op Kelvir, zie voor meer informatie ook deze blogentry op de weblog van Kaspersky. :)

offtopic:
Ik heb even de linkjes verwijderd, voor er meer mensen geïnfecteerd worden. Ook maar gelijk even de mailadressen verwijderd voordat je nog wat meer unsollicited mail krijgt ;)

[ Voor 38% gewijzigd door pasta op 27-04-2005 23:40 ]

Signature


  • Zerora
  • Registratie: September 2003
  • Laatst online: 30-11 22:30

Zerora

Ik Henk 'm!

Probeer het volgende eens:
------------------------------------------------------------------------------
Hoe krijg ik het virus weg?
Volg de volgende stappen.
/me Let op: Doe exact wat er staat, anders kunnen er dingen beschadigen!

Stap 1
- Ga naar start, en kies uitvoeren
- Typ daar: regedit
- Klik daar op HKEY_CURRENT_USER
- Zoek dan Software
- Zoek dan WinRAR SFX
Rechts in beeld zal een waarde staan "C%%Program Files%KEVIN" = "%ProgramFiles%\KEVIN". Verwijder deze door er 1x op te klikken, dan DELETE op je toetsenbord.

Stap 2
- Begin opnieuw (minimaliseer alle menu's)
- kies HKEY_CURRENT_USER
- zoek Software
- kies Microsoft
- kies dan OLE
Rechts in beeld zal de sleutel "Universal USB Service" = "svchost32.exe" staan. klik deze 1x aan, en toets DELETE op toetsenbord.

Stap 3
- Sluit Regedit
- Ga naar je Hardeschijf waar windows staat ( meestal C:\ )
- Ga naar Program Files
- Klik 1x op de map KEVIN
- Houd de shift in, en druk DELETE op toetsenbord.

Stap 4
Ga naar de volgende link:
http://www.pandasoftware..../activescan_principal.htm

Start deze scan, en hij zal verder de losse schadelijke bestanden weghalen. Deze stap is niet verplicht omdat we zojuist deze bestanden hebben uitgeschakeld, maar het is wel slim om deze stap te doen.

Let voortaan op waarop je klikt. Vertrouw geen rare engelse teksten of 'grappige links' die je krijgt.


Let op
In die link die je kreeg stond jouw emailadres.
Het is nu goed mogelijk dat een grote spammer jouw adres in zijn lijst heeft staan, en dat deze adressen straks worden doorverkocht aan spammers. Mogelijk ga je dus veel spam ontvangen, of ontvang je deze virus ooit nog per mail! Let dus goed op!

Succes!

[ Voor 3% gewijzigd door Zerora op 28-04-2005 09:52 ]

Trans-life! :::: "All things change, whether from inside out or the outside in. That is what magic is. And we are magic too."


  • marcovtwout
  • Registratie: Juli 2004
  • Laatst online: 29-11 11:44
Hmm in mijn register zie ik wel WinRAR SFX staan, maar die verwijst naar C:/Program Files/WinRAR/
Nou ja sleutel weggegooid. Een mapje / registerverwijzing KEVIN heb ik niet.. Voor de rest geen van de gegeven verwijzigingen.
Zerora schreef op donderdag 28 april 2005 @ 09:52:
Let voortaan op waarop je klikt. Vertrouw geen rare engelse teksten of 'grappige links' die je krijgt.
Ja ik zit in de staff van lostheaven.co.uk, en ik spreek dagelijks engels op msn dus dat was me niet vreemd. Wat wel vreemd is is de gedachtevertroebeling die ik kreeg toen ik het bestand downloadde, ernaar keek en zoiets dacht van komt er vast een installer ofzo. Op het moment dat ik het opende werd ik weer helder en sloot ik gelijk het zojuist gestartte msn.exe proces af. Waarschijnlijk heeft de Trojan daardoor niet zijn evil werk kunnen doen behalve Norton vernachelen
Zerora schreef op donderdag 28 april 2005 @ 09:52:
Let op
In die link die je kreeg stond jouw emailadres.
Het is nu goed mogelijk dat een grote spammer jouw adres in zijn lijst heeft staan, en dat deze adressen straks worden doorverkocht aan spammers. Mogelijk ga je dus veel spam ontvangen, of ontvang je deze virus ooit nog per mail! Let dus goed op!

Succes!
In dit geval denk ik dat die gast geinfecteerd is en dat de bot simpelweg mijn emailadres daar plakte. Ik heb wel extra spam gehad op m'n hotmail maar dat zat er natuurlijk wel in met de virusjes.


Bedankt voor jullie posts, ik weet iig welk virus ik nu mee te maken had, nu Norton nog..

[ Voor 4% gewijzigd door marcovtwout op 28-04-2005 16:26 ]


  • Greenstick
  • Registratie: Juli 2004
  • Laatst online: 07-12-2020

Greenstick

Groen als gras

* Greenstick moet leren lezen :D

[ Voor 87% gewijzigd door Greenstick op 28-04-2005 16:57 ]

- 01000111 01101111 01010100 -
We love to think about the way things were,
but the time has come and I'm glad it's over


  • marcovtwout
  • Registratie: Juli 2004
  • Laatst online: 29-11 11:44
De Pandascan vondt een bestandje van Bagle, en ook in system32 (verborgen opstartbestand) run.exe van dit virus.
Nu Norton er weer op. :)

  • Nakebod
  • Registratie: Oktober 2000
  • Laatst online: 16:06

Nakebod

Nope.

Had hem vandaag ook gekregen, van iemand die ik al maanden niet gesproken had, dus vond het al vreemd :P
Vooral het gedeelte van mijn mailadres vond ik te opvallend om er ook maar serieus op in te gaan.
Gelukkig zal het ook wel een Win32 virus zijn dus zoveel last had ik denk ik niet gehad, maar misschien wel spam, op mijn spam account.. Merk ik het verschil? ;-)

Blog | PVOutput Zonnig Beuningen

Pagina: 1