Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

[Msn]Lol You'll like this

Pagina: 1
Acties:

Verwijderd

Topicstarter
Oke, ik heb dus een zeer vervelend msn virus te pakken, (zusje heeft weer eens op de pc gezeten :s)

Na het bekijken van de logs, kreeg m'n zus een bericht gelijkaardig aan onderstaand binnen:

Loll you'll like this:
http://www.website.be?adress=mijnmsnadres

Ze heeft er natuurlijk opgeklikt 8)7 en het dus uitgevoerd, blijkbaar heeft windows firewall het nog proberen te blokkeren, maar tevergeefs heeft ze dit genegeerd, mijn Symantec antivirus autoprotectie is uitgeschakeld, en telkens je op msn gaat verzend het zulk een berichten naar iedereen, dus best irri. Het is me opgevallen dat het een bestand svc.exe in mijn c:\ root heeft gezet, ik kan het niet verwijderen :s, na gezocht te hebben op google kom ik er dus maar niet uit.

Heeft iemand een idee welk virus dit kan zijn, ik heb hier onder een gelijkaardig topic gevonden, maar daat stond ook de oplossing niet in :s

alvast hEEEEEl hartelijk bedankt.

  • Chubbchubb
  • Registratie: September 2003
  • Laatst online: 24-03-2021

Chubbchubb

Blond en lekker? Mail me

%sysdir%\svc.exe
Svc.exe is a mass-mailing worm W32.Beagle.BO@mm.
Svc.exe spreads by e-mail.
Svc.exe opens a back door on TCP port 80.
Svc.exe tries to terminate antiviral programs installed on a user computer.
Related files:
%System%\svc.exe
%System%\re_file.exe
%Windir%\eml.exe
More info: http://securityresponse.symantec.com/avc...
Removal:
Kill svc.exe process and remove svc.exe from Windows startup using RegRun Startup Optimizer.

Removal: %SysDir%\svc.exe is removed by RegRun.

gevonden door in www.yahoo.com te zoeken naar svc.exe (3de hit, de eerste 2 waren ook goed geweest)

Powered by: blond bier


Verwijderd

Wat zou dit met Bagle te maken moeten hebben?
Het gaat toch duidelijk om een IM-Worm.

Je hebt waarschijnlijk een Kelvir variant te pakken - met bijbehorende IRCBot en eventuele AdWare.
Er zijn echter zoveel varianten dat er zo niet gezegd kan worden om welke variant het gaat.

Scan verdachte files eens hier - mocht deze de malware niet herkennen dan kun je de sample naar adres in mijn signature sturen en dan zal een virus analyst er naar kijken.

Verwijderd

Topicstarter
Nope die beagle is het niet

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ru1n

die verwijzing heb ik niet in m'n register staan, ben nu eens aan het scannen met hitmanpro om te zien dat het er zo mss af gaat :s

  • TommyGun
  • Registratie: Mei 2004
  • Laatst online: 21-11 01:06

TommyGun

Stik er maar in!

Laat die MSN ":s" smile eens ;)

En proberen die file te deleten in Veilige Modus ?

Lijkt wel veel op dit trouwens:

[rml][ msn] Nieuwe Trojan?[/rml]

“In a world without walls and fences, who needs Windows and Gates".


Verwijderd

Topicstarter
Heb hem net op die ene site laten checke, en die zegt:

svc.exe - infected by IM-Worm.Win32.Prex.d

Okey, dus ik laat m'n symantec ook eens over die file gaan en die zegt niets gevonden, dus de removal instructies van symantec vallen in het honderd , hij vind toch niks. Het bestand verwijderen gaat niet omdat het system rechten heeft, en in veilige modus geraakt ik zelfs niet.

Verwijderd

Prex is een afgeleide van Kelvir.(We detecteren zeker 10 samples mbv. Prex.d signature).
Je kan KAV dus gebruiken om hem te verwijderen, maar dan mogen andere AVs sowieso niet resident draaien.
Pagina: 1