Virus heeft regedit.exe verwijderd

Pagina: 1
Acties:
  • 216 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

  • Flapp
  • Registratie: December 2004
  • Laatst online: 20-05-2024
Wij hebben de worm:
Lodav.B
Volgens alle websites moeten wij die verwijderen met een paar stappen , en daarna in de registry een paar sleutels weggooien.
Ik ben echter tot de conclusie gekomen dat als ik Run=>regedit doe , dat ik een lege .com krijg genaamd regedit.
Regedit.exe Zelf bestaat daarentegen niet.
Regdt32.exe doet helemaal niets.

Omdat we deze pc in de winkel hebben gekocht hebben we dus ook geen cd van windows erbij gekregen.
Zou iemand zo vriendelijk kunnen zijn om Regedit.exe online te zetten en/of met een goede oplossing komen voor het probleem.

Ps. Onze windows versie is : WindowsXP home edition (SP2)

"Stilte, een gat in het geluid...."


Acties:
  • 0 Henk 'm!

  • pinockio
  • Registratie: Juli 2001
  • Laatst online: 13-03 13:38
Flapietoetoe schreef op zondag 20 november 2005 @ 13:36:
Omdat we deze pc in de winkel hebben gekocht hebben we dus ook geen cd van windows erbij gekregen.
Hmpf. Gelukkig is er inderdaad iemand zo vriendelijk (en snel) :*)

Disclaimer: P. aanvaardt geen aansprakelijkheid op grond van dit bericht.


Acties:
  • 0 Henk 'm!

  • Flapp
  • Registratie: December 2004
  • Laatst online: 20-05-2024
Bedankt man je bent geweldig :)

edit:
Nu breekt mijn klomp , ik sla hem op , waar dan ook maar als ik er heen ga dan kan de computer hem niet vinden:
1. als ik op openen druk nadat hij gedownload is (downloads venster firefox) dan zegt hij :"regedit.exe bestaat niet welicht is het bestand hernoemd of verwijderd"
2. Als ik hem bijv. opsla in d: en er dan heen ga , bestaat hij niet.
zou dit ook door het virus kunnen komen ?
3. echter als ik hem opsla als een andere naam : bijv. Bla.exe dan slaat hij hem wel op , dan bestaat hij ook , maar als ik hem open krijg ik gewoon een dos console window...

[ Voor 130% gewijzigd door Flapp op 20-11-2005 13:46 ]

"Stilte, een gat in het geluid...."


Acties:
  • 0 Henk 'm!

  • DropjesLover
  • Registratie: November 2004
  • Nu online

DropjesLover

Dit dus ->

online virusscanner er eerst overheen laten gaan (kaspersky is een goeie) misschien dat die hem wel online kan verwijderen... daarna natuurlijk je regedit terug zetten

BThGvNeOA
Bond Tegen het Gebruik van Nutteloze en Onbekende Afkortingen!
Gewoon uitschrijven wat je bedoelt is zo moeilijk niet... PR (persoonlijk record?), ICE/M/A (verbrandingsmotor?), kdv (kinderdagverblijf), DA (dierenarts?)etc...,


Acties:
  • 0 Henk 'm!

  • Palomar
  • Registratie: Februari 2000
  • Niet online
Je hebt het virus al wel verwijderd met een up-to-date virusscanner?

Acties:
  • 0 Henk 'm!

  • Flapp
  • Registratie: December 2004
  • Laatst online: 20-05-2024
@dropjeslover: dat is de grap . dat laat het virus niet toe , een virusscanner downloaden / installeren ook niet , zelfs de meeste beveiligings sites kunnen we op het moment niet eens meer heen .
@palomar : het idee achter regedit is dat ik hem daarmee zou moeten kunnen verwijderen.

[ Voor 19% gewijzigd door Flapp op 20-11-2005 13:51 ]

"Stilte, een gat in het geluid...."


Acties:
  • 0 Henk 'm!

  • wowi
  • Registratie: December 2000
  • Laatst online: 23-05 21:07

wowi

 

rename regedit.exe eens naar regedit.com kun je dan wel regedit opstarten

Acties:
  • 0 Henk 'm!

  • DropjesLover
  • Registratie: November 2004
  • Nu online

DropjesLover

Dit dus ->

format c: ? en dan natuurlijk opnieuw installeren ;) ID-College

kan je nog wel bestanden op dc/dvd/usb-stic zetten?

ideetje -> regedit downen en meteen of via n andere pc op n discette zetten, misschien dat ie het niet verwijderd van n herschrijfbaar schijfstation....

[ Voor 12% gewijzigd door DropjesLover op 20-11-2005 14:00 ]

BThGvNeOA
Bond Tegen het Gebruik van Nutteloze en Onbekende Afkortingen!
Gewoon uitschrijven wat je bedoelt is zo moeilijk niet... PR (persoonlijk record?), ICE/M/A (verbrandingsmotor?), kdv (kinderdagverblijf), DA (dierenarts?)etc...,


Acties:
  • 0 Henk 'm!

  • ID-College
  • Registratie: November 2003
  • Laatst online: 08:11
En dan? Zeker naar een zwart scherm met witte letters kijken?
Flapietoetoe schreef op zondag 20 november 2005 @ 13:36:
Omdat we deze pc in de winkel hebben gekocht hebben we dus ook geen cd van windows erbij gekregen.
;)

[ Voor 38% gewijzigd door ID-College op 20-11-2005 13:59 ]


Acties:
  • 0 Henk 'm!

  • Hahn
  • Registratie: Augustus 2001
  • Laatst online: 04-06 10:57
Je moet volgens Symantec een virusscanner draaien in Safe mode, anders zal het virus het waarschijnlijk voorkomen, omdat het virus verschillende URL's checkt en blokkeert (waaronder Kaspersky).

Meer informatie hier: Trojan.Lodav.B

The devil is in the details.


Acties:
  • 0 Henk 'm!

  • Priet
  • Registratie: Januari 2001
  • Laatst online: 15:41

Priet

To boldly do what no one has..

Waar heb je je PC gekocht? Een winkel moet toch altijd de cd met Windows erop bijleveren?

"If you see a light at the end of a wormhole, it's probably a photon torpedo!"


Acties:
  • 0 Henk 'm!

  • Flapp
  • Registratie: December 2004
  • Laatst online: 20-05-2024
Wat ze doen , is ze installeren windows voor je , en plakken er een soort van licensie sticker op , en als je problemen hebt installeren zei t voor je
ik kan de security response niet openen , zou iemand zzo vriendelijk de tekst te posten ?

@wowi: net geprobeert als . com , nu krijg ik alleen maar 2 regels met wat maffe tekens , kan iemand even proberen of die regedit van palomar niet corrupt is ofzo?

[ Voor 50% gewijzigd door Flapp op 20-11-2005 14:06 ]

"Stilte, een gat in het geluid...."


Acties:
  • 0 Henk 'm!

  • grhmpf
  • Registratie: December 2000
  • Laatst online: 29-05-2022

grhmpf

Android <3

Een exe kan je niet zomaar naar .com renamen, je kan wel regedit.exe renamen naar taart.exe en kijken of het virus het dan niet ziet. Trouwens als je een oem licentie windows krijgt dan hoor je ook een cd te krijgen (of zo'n recovery cd).

Acties:
  • 0 Henk 'm!

  • Flapp
  • Registratie: December 2004
  • Laatst online: 20-05-2024
@grhmpf: om mezelf maar eens te quoten:
Flapietoetoe schreef op zondag 20 november 2005 @ 13:41:
3. echter als ik hem opsla als een andere naam : bijv. Bla.exe dan slaat hij hem wel op , dan bestaat hij ook , maar als ik hem open krijg ik gewoon een dos console window...

"Stilte, een gat in het geluid...."


Acties:
  • 0 Henk 'm!

Anoniem: 149210

Wat als je via een andere pc regedit op een cd zet. De virus kan niks deleten op de cd als het goed is dan (dan moet je hem wel finaliseren natuurlijk :P ). En probeer dan eens regedit te draaien.

Acties:
  • 0 Henk 'm!

  • pc_wracker
  • Registratie: Oktober 2002
  • Laatst online: 29-05 20:49
start anders even in veilige modus op en draai dan een virusscanner?

Acties:
  • 0 Henk 'm!

  • grhmpf
  • Registratie: December 2000
  • Laatst online: 29-05-2022

grhmpf

Android <3

Oh oke niet goed gelezen :) Doet reg.exe het nog in een command prompt? (dus cmd opstarten en dan reg.exe) Misschien kan je z'n autostart keys deleten dan.

Acties:
  • 0 Henk 'm!

  • danslo
  • Registratie: Januari 2003
  • Laatst online: 14:55
Flapietoetoe schreef op zondag 20 november 2005 @ 13:51:
@dropjeslover: dat is de grap . dat laat het virus niet toe , een virusscanner downloaden / installeren ook niet , zelfs de meeste beveiligings sites kunnen we op het moment niet eens meer heen .
@palomar : het idee achter regedit is dat ik hem daarmee zou moeten kunnen verwijderen.
Open het bestand C:\WINDOWS\System32\drivers\etc\hosts eens en haal alle regels weg behalve 127.0.0.1 localhost.... Ik wed dat dit virusje de hosts file gebruikt om je toegang tot security sites te blokkeren. Daarna gewoon even een online virusscanner opzoeken of kaspersky proberen te downloaden :)

Acties:
  • 0 Henk 'm!

  • Flapp
  • Registratie: December 2004
  • Laatst online: 20-05-2024
@cls er staat alleen 127.0.0.1
Reg.exe doet t :)
wat moet ik dan precies intypen voor de Lodav.b worm , aangezien ik de meeste sites als securityresponse enzo niet op kan
@pcwracker: Hoe moet ik dat doen , als ik geen antivirus er op kan zetten , als ik hem in veilige modus wil installeren dan moet ik hem eerst nog updaten (wat niet kan in veilige modus)

[ Voor 47% gewijzigd door Flapp op 20-11-2005 14:16 ]

"Stilte, een gat in het geluid...."


Acties:
  • 0 Henk 'm!

  • wowi
  • Registratie: December 2000
  • Laatst online: 23-05 21:07

wowi

 

grhmpf schreef op zondag 20 november 2005 @ 14:08:
Een exe kan je niet zomaar naar .com renamen, je kan wel regedit.exe renamen naar taart.exe en kijken of het virus het dan niet ziet. Trouwens als je een oem licentie windows krijgt dan hoor je ook een cd te krijgen (of zo'n recovery cd).
Dit heb ik vaker gedaan en dat werkte perfect. Bij een virus besmetting.!!!!

Acties:
  • 0 Henk 'm!

  • Palomar
  • Registratie: Februari 2000
  • Niet online
Flapietoetoe schreef op zondag 20 november 2005 @ 14:03:
net geprobeert als . com , nu krijg ik alleen maar 2 regels met wat maffe tekens , kan iemand even proberen of die regedit van palomar niet corrupt is ofzo?
Bij mij werkt ie anders prima hoor (na downloaden). Maar misschien dat ie ook gebruik maakt van andere windows-componenten die bij jou ook beschadigd zijn....

Ik zou iig wel alles in veilige modus uitproberen.

Acties:
  • 0 Henk 'm!

  • danslo
  • Registratie: Januari 2003
  • Laatst online: 14:55
Flapietoetoe schreef op zondag 20 november 2005 @ 14:14:
@cls er staat alleen 127.0.0.1
Reg.exe doet t :)
wat moet ik dan precies intypen voor de Lodav.b worm , aangezien ik de meeste sites als securityresponse enzo niet op kan
Weet je het zeker? Scroll eens naar beneden in die file? Heb eens gehad dat hij eerst een stuk of 50 enters neerzette en daarna pas z'n entries..

Acties:
  • 0 Henk 'm!

  • Flapp
  • Registratie: December 2004
  • Laatst online: 20-05-2024
@cls: de hele file voor je (ctrl+a)
# Copyright (c) 1993-1999 Microsoft Corp.
#
# Dit is een voorbeeld HOSTS-bestand dat wordt gebruikt door Microsoft TCP/IP for Windows.
#
# Dit bestand bevat de toewijzingen van IP-adressen naar hostnamen. Elke vermelding
# moet op een afzonderlijke regel staan. Het IP-adres dient in de eerste kolom te worden
# geplaatst, gevolgd door de bijbehorende hostnaam. Het IP-adres en de hostnaam dienen
# gescheiden te zijn door ten minste één spatie.
#
# Daarnaast kunnen opmerkingen (zoals deze) worden toegevoegd op extra
# regels of gevolgd door de computernaam, voorafgegaan door een #.
#
# Bijvoorbeeld:
#
# 102.54.94.97 rhino.acme.com # bronserver
# 38.25.63.10 x.acme.com # x clienthost

127.0.0.1 localhost

"Stilte, een gat in het geluid...."


Acties:
  • 0 Henk 'm!

  • danslo
  • Registratie: Januari 2003
  • Laatst online: 14:55
"auto__antiav__key " = "%System%\antiav_exe.exe"

to the following registry subkeys:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Begin eerst maar die te deleten, dan te booten in veilige modus, en dan kaspersky draaien.

Acties:
  • 0 Henk 'm!

  • Flapp
  • Registratie: December 2004
  • Laatst online: 20-05-2024
reg.exe doet het daarentegen wel , dus iemand enig idee wat ik er mee moet doen ?
Als ik kaspersky tegen virus wil gebruiken , moet ik hem eerst updaten , dat kan niet in veilige modus (want daar heb je geen internet), als ik uit veilige modus ga , maakt het virus hem af
ik kan helemaal geen scanners installeren zolang het virus er is.

[ Voor 62% gewijzigd door Flapp op 20-11-2005 14:20 ]

"Stilte, een gat in het geluid...."


Acties:
  • 0 Henk 'm!

  • grhmpf
  • Registratie: December 2000
  • Laatst online: 29-05-2022

grhmpf

Android <3

Je kan proberen de autorun keys van dat kreng te deleten, maar ik weet niet of dat gaat werken

reg export
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run startup1.reg

en

reg export HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run start2.reg

Dan kijken waar een verwijzing naar %System%\antiav_exe.exe staat (keynaam).
Dan zou je de value weg moeten kunnen donderen met

reg delete HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run /v auto__antiav__key

Als de value zo heet. Kijk ook ff naar reg.exe help. Maar je hebt kans dat het virus dat "merkt" en de keys er weer in zet. Safemode wellicht meer kans.

edit:
Je kan ook safemode met network booten als het goed is!

[ Voor 6% gewijzigd door grhmpf op 20-11-2005 14:21 ]


Acties:
  • 0 Henk 'm!

  • danslo
  • Registratie: Januari 2003
  • Laatst online: 14:55
Flapietoetoe schreef op zondag 20 november 2005 @ 14:17:
reg.exe doet het daarentegen wel , dus iemand enig idee wat ik er mee moet doen ?
Booten in veilige modus, reg.exe starten, volgende keys verwijderen:
"auto__antiav__key " = "%System%\antiav_exe.exe"

to the following registry subkeys:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Booten in normale modus, kaspersky halen, updaten, en scannen :p


edit:
Oftewel wat Symantec ook zegt :)
7. To delete the value from the registry
Important: Symantec strongly recommends that you back up the registry before making any changes to it. Incorrect changes to the registry can result in permanent data loss or corrupted files. Modify the specified subkeys only. For instructions refer to the document: How to make a backup of the Windows registry.

1. Click Start > Run.
2. Type regedit
3. Click OK.

Note: If the registry editor fails to open the threat may have modified the registry to prevent access to the registry editor. Security Response has developed a tool to resolve this problem. Download and run this tool, and then continue with the removal.

4. Navigate to the subkeys:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

5. In the right pane, delete the value:

"auto__antiav__key" = "%System%\antiav_exe.exe"

6. Exit the Registry Editor.

7. Restart the computer in Normal Mode.

[ Voor 50% gewijzigd door danslo op 20-11-2005 14:21 ]


Acties:
  • 0 Henk 'm!

  • Flapp
  • Registratie: December 2004
  • Laatst online: 20-05-2024
@cls , zou je zo vriendelijk die tool erbij te leveren ?

"Stilte, een gat in het geluid...."


Acties:
  • 0 Henk 'm!

  • danslo
  • Registratie: Januari 2003
  • Laatst online: 14:55
Flapietoetoe schreef op zondag 20 november 2005 @ 14:25:
@cls , zou je zo vriendelijk die tool erbij te leveren ?
Je kon reg.exe toch draaien? Maargoed ik zal ff zoeken :P

edit:
http://www.symantec.com/a...ommand.registry.keys.html
edit2: Oh wacht daar kom je niet bij.. hold on.

Maak een bestand aan dat UnHookExec.inf heet, en open het met de gewenste texteditor, gooi het volgende er in:
[Version]
Signature="$Chicago$"
Provider=Symantec

[DefaultInstall]
AddReg=UnhookRegKey

[UnhookRegKey]
HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"
HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools,0x00000020,0
Rechtsklik er op en druk op install... Ik raad wel aan dat je dit allemaal even in veilige modus doet :)

[ Voor 79% gewijzigd door danslo op 20-11-2005 14:32 ]


Acties:
  • 0 Henk 'm!

  • Flapp
  • Registratie: December 2004
  • Laatst online: 20-05-2024
@cls : grapjas :P
Alvast : iedereen bedankt

"Stilte, een gat in het geluid...."


Acties:
  • 0 Henk 'm!

  • Plopeye
  • Registratie: Maart 2002
  • Laatst online: 28-05 08:06
Priet schreef op zondag 20 november 2005 @ 14:01:
Waar heb je je PC gekocht? Een winkel moet toch altijd de cd met Windows erop bijleveren?
Tenzij je een Pak en Bel machine hebt want dan moet je hem zelf branden... en zo zijn er nog wel meer merken tegenwoordig die dit zo doen...

Unix is user friendly, it's only selective about his friends.....


Acties:
  • 0 Henk 'm!

  • Flapp
  • Registratie: December 2004
  • Laatst online: 20-05-2024
Ik heb registry editor weer aan de praat gekregen , de sleutels verwijderd , maar als ik NOD32 wil updaten (om nog een keer het systeem te scannen) dan zegt hij :Server connectie fout.
en ik kan de meeste sites nog steeds niet openen . hoe los ik dit op ?

"Stilte, een gat in het geluid...."


Acties:
  • 0 Henk 'm!

  • danslo
  • Registratie: Januari 2003
  • Laatst online: 14:55
Flapietoetoe schreef op zondag 20 november 2005 @ 15:21:
Ik heb registry editor weer aan de praat gekregen , de sleutels verwijderd , maar als ik NOD32 wil updaten (om nog een keer het systeem te scannen) dan zegt hij :Server connectie fout.
en ik kan de meeste sites nog steeds niet openen . hoe los ik dit op ?
Heb je dit in veilige of normale modus? Ik weet niet of het met NOD kan, maar probeer anders eens die updates handmatig binnen te halen. (ik weet dat dit met norton/kaspersky kan).

Acties:
  • 0 Henk 'm!

  • Flapp
  • Registratie: December 2004
  • Laatst online: 20-05-2024
In velige modus,
Het updaten heb ik zowel in veilige modus met netwerkondersteuning gedaan , als in niet veilige modus.

Ik kan nog steeds bepaalde sites niet op , terwijl ik bijna zeker weet dat ik het virus er uit heb gesloopt

"Stilte, een gat in het geluid...."

Pagina: 1