Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Virus / Spyware door wat?

Pagina: 1
Acties:

  • Westereen
  • Registratie: September 2003
  • Laatst online: 26-11 23:10
Hoi,

Sinds enkele dagen (5/6 denk ik) begon mijn bitdefender firewall te zeuren over winlogon.exe (C:\Windows\System) naar een of ander vreemde website wou connecten. Ik natuurlijk op nee gedrukt en remember. Even daarna nog een melding, nu wil no.exe (C:\Windows\Debug) naar www.homepages.hetnet.nl connecten :? Ook maar weer op nee gedrukt en remember. Ik heb alles weg-gekregen. Dus opgelost dacht ik

Vanmorgen kreeg ik weer een melding van BitDefender toen ik Msn starte dat er weer een prog wou connecten (ik :? 8)7 ) Nu begin ik dus het vermoeden te krijgen dat Msn of Msn plus dit veroorzaakte. Ik weet wel 100% zeker dat ik in die installatie geklikt heb op installeer ZONDER sponsor. Ik Msn + Msn Plus er helemaal afgedonderd en opnieuw geinstalleerd. Ga ik weer naar de C:\Windows\Debug staat er weer van die crap:
Afbeeldingslocatie: http://img64.imageshack.us/img64/3012/debugfolder1pw.jpg
Ik ga ook ff naar de system foler, staat ook al troep: (ik helemaal !@$!# :( |:( @!#@#! :( )
Afbeeldingslocatie: http://img64.imageshack.us/img64/692/systemfolder8qd.th.jpg

Nu weet ik dat die winlogon.exe een virus is (http://www.virushelp.nl/neveg_a.htm). Ook is 0001.exe een virus (http://viruspool.vanderkooij.org). Maar nu komt het vreemde:
-Ik heb Bitdefender Pro V8 op mijn pc (die geld kost), die ieder uur checkt op nieuwe updates en ook installeer. Ik ben dus 100% up todate, maar de software herkent het virus niet terwijl het toch wel een virus moet zijn |:( 8)7 .
-Ook spyware detectie tools herkennen er niks van
-3 online virus-scan gevallen herkennen ook niks

Dan nog de vraag hoe krijg ik deze troep eraf? In msconfig staat er niks tussen bij de start-list. Ook word het niet gestart via een service :?

Mijn OS is Windows XP Sp2

Alvast bedankt voor de hulp!

[ Voor 5% gewijzigd door Westereen op 09-07-2005 14:53 ]


Verwijderd

Nu weet ik dat die winlogon.exe een virus is (http://www.virushelp.nl/neveg_a.htm)
Er zijn 1000en malware met winlogon.exe als filename, dus het hoeft niet neveg te zijn,
Ook is 0001.exe een virus (http://viruspool.vanderkooij.org). Maar nu komt het vreemde:
Zelfde als bovenstaand, daarnaast is die site sowieso rubbish.
Dan nog de vraag hoe krijg ik deze troep eraf? I
Zou je niet eerst willen weten wat het spul uitricht?

Als je wil kun je de samples naar virus@kaspersky.nl sturen en dan zal er naar gekeken worden.

  • Westereen
  • Registratie: September 2003
  • Laatst online: 26-11 23:10
Ik zal ze opsturen...

Afbeeldingslocatie: http://img157.imageshack.us/img157/91/command8yp.th.jpg
Dit lijkt mij ook echt niet goed. Bovenste command vak is een netstat veel te veel troep... En de onderste is een ping naar dat ip adres. Server van hetnet :?

Verwijderd

Westereen schreef op zaterdag 09 juli 2005 @ 15:05:
Ik zal ze opsturen...

[afbeelding]
Dit lijkt mij ook echt niet goed. Bovenste command vak is een netstat veel te veel troep... En de onderste is een ping naar dat ip adres. Server van hetnet :?
Dat kan goed door de malware komen, maar zolang niet bekend is waar het om gaat is een precieze uitleg niet te geven.

Dus daarvoor zal je de malware toch door iemand moeten laten analyzeren. :)

  • Westereen
  • Registratie: September 2003
  • Laatst online: 26-11 23:10
Verwijderd schreef op zaterdag 09 juli 2005 @ 16:14:
[...]

Dus daarvoor zal je de malware toch door iemand moeten laten analyzeren. :)
Jij (zo te zien werk je bij kaspersky) & je werkgever hebben mail...

Volgens mij heb ik alles weer kunnen verwijderen (via veilige modus Win XP SP2) :*) . Was nog meer troep (svchost.exe in verkeerde mappen) te vinden dan ik eerst had gevonden. Alles lijkt weer rustig, niks bij netstat etc.

Ik ben benieuwd of de analyse wat opleverd :)

Verwijderd

Speel je bootleggers.us ?
Het gaat om bootleggers.us gerelateerde backdoors.

  • Westereen
  • Registratie: September 2003
  • Laatst online: 26-11 23:10
Verwijderd schreef op zaterdag 09 juli 2005 @ 17:48:
Speel je bootleggers.us ?
Het gaat om bootleggers.us gerelateerde backdoors.
Ja dat speel ik. Ik kreeg laatst van iemand een link naar een nieuwe bullet calculator een exe in een zip file. Heb het vermoeden dat het dan daarvan moet komen, wan't kan me niet voorstellen dat het door de site bootleggers.us zelf komt. Ik heb dat ding geopend maar ik kreeg geen melding dat het een virus is oid...

Ik zal eens gaan zoeken of ik het betreffende bestand nog kan vinden...

  • Westereen
  • Registratie: September 2003
  • Laatst online: 26-11 23:10
Westereen schreef op zaterdag 09 juli 2005 @ 19:46:
[...]

Ik zal eens gaan zoeken of ik het betreffende bestand nog kan vinden...
Ik heb het helaas zelf niet meer. Ook niet meer in mijn MSN chatlog, ik zal die persoon die mij de link gaf binnenkort eens vragen...

Kan je mij ook vertellen dat die backdoor heeft gedaan? en aangericht?

In ieder geval bedankt dat je mij hebt kunnen vertellen waar het vandaag kwam ;)

Verwijderd

wan't kan me niet voorstellen dat het door de site bootleggers.us zelf komt.
Dat bedoelde ik ook niet, er zijn duidelijke verwijzingen naar een Nederlandse persoon waar de Backdoor voor 99% zeker van is. Waarschijnlijk een medespeler, zoals je zelf al aangeeft.
Kan je mij ook vertellen dat die backdoor heeft gedaan? en aangericht?
Wat er precies gebeurd is kan ik niet zeggen.
De files die ik heb gekregen - 3 verschillende.
De grootste is de oudste, wat het meest logische is aangezien die IRCBot functionality heeft.
Daarmee kunnen nieuwe files op de computer gezet worden: de andere twee files.

Ik denk dat dat het meest waarschijnlijke scenario is.

Rest de vraag of de abuser nog meer spul op je pc heeft gezet.

  • Westereen
  • Registratie: September 2003
  • Laatst online: 26-11 23:10
Oke bedankt ;)

Ik zie bij netstat nu helemaal geen vreemde connecties meer en volgens netlimiter zijn er ook geen andere programma's die wat verzenden naar het Internet... Dan moet ik maar aannemen of er geen verdere troep op staat...

Ik kan het ook niet gaan scannen met een virus-scan omdat geen ekele scanner hem detecteerd... Dit gaat dus om een nieuwe backdoor dan? Die nog moet worden toegevoegd aan de definities?

Verwijderd

Westereen schreef op zondag 10 juli 2005 @ 15:19:
Ik zie bij netstat nu helemaal geen vreemde connecties meer en volgens netlimiter zijn er ook geen andere programma's die wat verzenden naar het Internet... Dan moet ik maar aannemen of er geen verdere troep op staat...
Als er een rootkit op het systeem is gezet, zegt dat niets.
Dit gaat dus om een nieuwe backdoor dan?
Yep, nieuwe backdoor(s).

  • Westereen
  • Registratie: September 2003
  • Laatst online: 26-11 23:10
Verwijderd schreef op zondag 10 juli 2005 @ 15:43:

Als er een rootkit op het systeem is gezet, zegt dat niets.
Kan ik dat ook controleren? (ik zie echt helemaal niks verdachts in taakbeheer...) Of moet ik toch maar gaan denken aan een format (waar ik niet veel zin in heb ;( )
Yep, nieuwe backdoor(s).
Wat voor naam krijgen ze? En nu worden ze ook toegevoegd aan de definities? Word deze nieuwe backdoor dan ook automatisch gemeld aan alle andere anti-virus bedrijven of moet ik iedereen gaan mailen?

[ Voor 18% gewijzigd door Westereen op 11-07-2005 10:08 ]


  • Westereen
  • Registratie: September 2003
  • Laatst online: 26-11 23:10
Schouw ben je er nog?
Ik heb de originele file ook nog kunnen krijgen. (de dombo stuurde nog een keer een bericht met hey do you need a bullet calculator, you can get it at *******************)
Pagina: 1