Ik denk dat ik een virus op de computer heb, ik weet alleen niet welk. Het virus maakt allemaal bestanden aan in de windows\temp map. Deze bestanden hebben de volgende naam. win1.tmp win2.tmp win3a.tmp en win1.tmp.exe. Als hij een exe bestand maakt start hij deze ook op. Weet iemand wat voor virus dit is, en waar ik een removal tool kan vinden. Ik heb al een virusscanner laten lopen met de laatste updates geïnstalleerd.
Welke virusscanner heb je draaien? Probeer ook eens een (andere) online scanner zoals bv trend micro of een andere. Hiernaast kun je een van de bestanden uploaden naar jotti malware scanner (staat dacht ik wel in de faq).
Heb je verder onlangs nieuwe programma's geinstalleerd?
Jottiscan: klik hier
Heb je verder onlangs nieuwe programma's geinstalleerd?
Jottiscan: klik hier
[ Voor 21% gewijzigd door Bor op 20-02-2006 19:00 ]
Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum
Ik draai als virusscanner antivir. Deze vind niks. Ik heb die jottiscan geprobeerd en die geeft het volgende resultaat:
AntiVir Found nothing
ArcaVir Found nothing
Avast Found nothing
AVG Antivirus Found nothing
BitDefender Found nothing
ClamAV Found nothing
Dr.Web Found Adware.MediaTicket
F-Prot Antivirus Found nothing
Fortinet Found nothing
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found nothing
UNA Found nothing
VBA32 Found Malware.Agent.16 (paranoid heuristics) (probable variant)
Kent iemand dit virus, en weet iemand hoe je het eraf krijgt.
AntiVir Found nothing
ArcaVir Found nothing
Avast Found nothing
AVG Antivirus Found nothing
BitDefender Found nothing
ClamAV Found nothing
Dr.Web Found Adware.MediaTicket
F-Prot Antivirus Found nothing
Fortinet Found nothing
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found nothing
UNA Found nothing
VBA32 Found Malware.Agent.16 (paranoid heuristics) (probable variant)
Kent iemand dit virus, en weet iemand hoe je het eraf krijgt.
[ Voor 6% gewijzigd door Verwijderd op 21-02-2006 18:56 ]
Uhm... ik heb die bestanden ook. Waarom denk je dat het een virus is?
Heb hier trouwens Kaspersky draaien die daar niks vind...
Heb hier trouwens Kaspersky draaien die daar niks vind...
offtopic:
Hier stond dus totale bullshit
Hier stond dus totale bullshit
[ Voor 83% gewijzigd door RaZ op 21-02-2006 19:11 ]
Ey!! Macarena \o/
Verwijderd
VBA = VirusBlokAda 
Aannemende dat de file die je geupload hebt winE9.tmp.exe heette, MD5: 2a650680eccf50aa594457c862ee61e8
Dit is een Trojan-Downloader voor AdWare. (OuterInfo(=MediaTickets))
Aannemende dat de file die je geupload hebt winE9.tmp.exe heette, MD5: 2a650680eccf50aa594457c862ee61e8
Dit is een Trojan-Downloader voor AdWare. (OuterInfo(=MediaTickets))
[ Voor 4% gewijzigd door Verwijderd op 21-02-2006 19:07 ]
Verwijderd
Hee, ik heb ook last van dat virus/spyware geval. Het zal wel nieuw zijn, want ik zie op diverse fora mensen met het virus, waar scanners geen oplossing voor kunnen vinden. Ik probeerde ook die .tmp bestanden te wissen, maar sommige kunnen gewoon weg niet gedeleted worden.:S
Ja ik twijfel dus een beetje aangezien er volgens mij *.tmp bestanden in de temp-dir horen en dat die genummerd worden. Enige rare is dat ik er een .exe in heb zitten: win1a.tmp.exeVerwijderd schreef op dinsdag 21 februari 2006 @ 19:10:
Hee, ik heb ook last van dat virus/spyware geval. Het zal wel nieuw zijn, want ik zie op diverse fora mensen met het virus, waar scanners geen oplossing voor kunnen vinden. Ik probeerde ook die .tmp bestanden te wissen, maar sommige kunnen gewoon weg niet gedeleted worden.:S
Verwijderd
Submit de file naar Kaspersky Lab.JvH schreef op dinsdag 21 februari 2006 @ 19:12:
[...]
Ja ik twijfel dus een beetje aangezien er volgens mij *.tmp bestanden in de temp-dir horen en dat die genummerd worden. Enige rare is dat ik er een .exe in heb zitten: win1a.tmp.exe
virus@kaspersky.nl - er wordt graag naar gekeken.
Ja zal ik meteen doen. Jottiscan result:Verwijderd schreef op dinsdag 21 februari 2006 @ 19:15:
[...]
Submit de file naar Kaspersky Lab.
virus@kaspersky.nl - er wordt graag naar gekeken.
Adware.mediaticket is het niet gezien hij niet aan de eigenschappen van dat ding voldoet. Maar het kan natuurlijk wel een nieuwe variant zijn...AntiVir Found nothing
ArcaVir Found nothing
Avast Found nothing
AVG Antivirus Found nothing
BitDefender Found nothing
ClamAV Found nothing
Dr.Web Found Adware.MediaTicket
F-Prot Antivirus Found nothing
Fortinet Found nothing
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found nothing
UNA Found nothing
VBA32 Found Malware.Agent.16 (paranoid heuristics) (probable variant)
[ Voor 3% gewijzigd door hereweare67893 op 21-02-2006 19:21 ]
Verwijderd
Zie Verwijderd in "Virus wat bestanden aanmaakt in de windo..."JvH schreef op dinsdag 21 februari 2006 @ 19:18:
[...]
Ja zal ik meteen doen. Jottiscan result:
[...]
Adware.mediaticket is het niet gezien hij niet aan de eigenschappen van dat ding voldoet. Maar het kan natuurlijk wel een nieuwe variant zijn...
Ik kan het niet controleren, maar het lijkt erop dat je dezelfde file hebt als TS.
Ter verduidelijking: Deze file is een Trojan, welke Mediatickets AdWare downloadt.(Vandaar Trojan-Downloader)
Edit: Detectie zal in eerst mogelijke volgende hourly update van KAV zijn toegevoegd.
[ Voor 8% gewijzigd door Verwijderd op 21-02-2006 19:26 ]
Of laat Trend Micro HouseCall eens over je systeem lopen.
Maar er zijn meer antivirus producenten die een soort gelijke dienst bieden.
Maar er zijn meer antivirus producenten die een soort gelijke dienst bieden.
Abort, Retry, Quake ???
Lijkt op hetzelfde bestand, md5sum is ook bij mijn win1a.tmp.exe bestand 2a650680eccf50aa594457c862ee61e8.Verwijderd schreef op dinsdag 21 februari 2006 @ 19:25:
[...]
Zie Verwijderd in "Virus wat bestanden aanmaakt in de windo..."
Ik kan het niet controleren, maar het lijkt erop dat je dezelfde file hebt als TS.
Ter verduidelijking: Deze file is een Trojan, welke Mediatickets AdWare downloadt.(Vandaar Trojan-Downloader)
Mail is sent trouwens naar virus@kaspersky.nl, housecall vindt niks. Goed om te horen dat hij straks gedetecteerd kan worden, hopen dat er kaspersky snel een methode vindt om het ook te verwijderen
[ Voor 18% gewijzigd door hereweare67893 op 21-02-2006 19:31 ]
Verwijderd
Als de MD5 hetzelfde is mag/moet je aannemen dat het om hetzelfde bestand gaat.
Je hoeft het dus niet opnieuw op te sturen.
Ik geloof niet dat er een probleem met removal zou moeten zijn.Goed om te horen dat hij straks gedetecteerd kan worden, hopen dat er kaspersky snel een methode vindt om het ook te verwijderen
Nou ja je hebt de rar nu tochVerwijderd schreef op dinsdag 21 februari 2006 @ 19:37:
[...]
Als de MD5 hetzelfde is mag/moet je aannemen dat het om hetzelfde bestand gaat.
Je hoeft het dus niet opnieuw op te sturen.(Ja, dat ben ik)
[...]
Ik geloof niet dat er een probleem met removal zou moeten zijn.
Misschien overbodig maar voor de volledigheid: de update van 5:57:40pm vindt hem nog niet. Fijn om te merken trouwens dat dit zo snel wordt opgelost. Mijn vertrouwen in Kaspersky is nog meer gestegen
[ Voor 23% gewijzigd door hereweare67893 op 21-02-2006 19:43 ]
aha de kenner besteed er al aandacht aan. Dan verwacht ik binnen kort wel een update, mocht hij wat vinden
Grutte Pier fansels
Ik hoop dat er snel een oplossing komt, het aantal tmp en exe bestanden worden er alleen maar meer. Ik wis nu om de tijd maar zoveel mogelijk bestanden. Het is niet mogelijk om ze allemaal weg te gooien omdat deze in gebruik zijn.
Verwijderd
Zojuist even gebrazzeld.
(Lees van de FAQ van dit subforum eens door voor wat tips)
zegers: Er is duidelijk meer malware actief, je zal toch wat eigen initiatief moeten tonen.When executed the Trojan-Downloader will contact a specific website and try to download a .cab file which is referred to as "Yazzle".
It also downloads the matching certificate from crl.verisign.com.
After successful download and installation the Trojan will terminate its own process. It does not manifest itself in any other way.
This "Yazzle" package contains several malicious files, the main file is detected as not-a-virus:AdWare.Win32.MediaTickets.w.
It drops several other files, some of which are detected as not-a-virus:AdWare.Win32.MediaTickets.r and Trojan-Downloader.Win32.PurityScan.bu.
(Lees van de FAQ van dit subforum eens door voor wat tips)
Misschien idd handig om eens te kijken wat er bijvoorbeeld allemaal geladen wordt als je pc opstart.
Je zou bijv een Hijackthis-log kunnen maken. Zie [rml][ Howto] Spyware scannen en opruimen[/rml] en http://www.spywareinfo.com/~merijn/htlogtutorial.html voor meer info over Hijackthis en de logs die je ermee kunt maken. (Als je zelf niet wijs kunt worden uit je log kun je die hier in dit topic posten.)
Je zou bijv een Hijackthis-log kunnen maken. Zie [rml][ Howto] Spyware scannen en opruimen[/rml] en http://www.spywareinfo.com/~merijn/htlogtutorial.html voor meer info over Hijackthis en de logs die je ermee kunt maken. (Als je zelf niet wijs kunt worden uit je log kun je die hier in dit topic posten.)
[ Voor 6% gewijzigd door Sassie op 22-02-2006 00:49 ]
Ik heb al veel zelf geprobeerd. Ik heb in het register van windows al gekeken of er vreemde programma's opstarten. Dit is niet zo. Ook heb ik gekeken of er vreemde processen draaien, maar ook dit is niet het geval. De lijst met gestarte services heb ik ook bekeken, maar ook hier zie ik niks vreemds. Alleen hijackthis heb ik nog vergeten te draaien, als ik thuis ben zal ik dat eens doen. Wat ik wel raar vind is dat ik in veilige modus de bestanden in de windows\temp directorie ook niet kan verwijderen omdat deze dan nog steeds in gebruik zijn. In veilige modus worden er bijna geen processen gestart, dus dan vraag ik me af welk proces de bestanden in gebruik houdt.Verwijderd schreef op dinsdag 21 februari 2006 @ 22:39:
Zojuist even gebrazzeld.
[...]
zegers: Er is duidelijk meer malware actief, je zal toch wat eigen initiatief moeten tonen.
(Lees van de FAQ van dit subforum eens door voor wat tips)
Heb je Unlocker al geprobeerd bij die tempfiles?
Dan zou je ook meteen kunnen zien welk proces die files in gebruik heeft.
Of anders Pocket Killbox, die zou ze moeten verwijderen ze bij een reboot.
http://www.bleepingcomputer.com/files/killbox.php
Dan zou je ook meteen kunnen zien welk proces die files in gebruik heeft.
Of anders Pocket Killbox, die zou ze moeten verwijderen ze bij een reboot.
http://www.bleepingcomputer.com/files/killbox.php
Net geupdate nadat ik wakker ben geworden en hatseflats: Trojan-Downloader.Win32.Small.ckr detected 
Erg bedankt voor je hulp Schouw
Misschien beetje offtopic maar toch: wat is brazzelen?
En hoe ontleden jullie in hemelsnaam dit soort virussen?
Erg bedankt voor je hulp Schouw
En hoe ontleden jullie in hemelsnaam dit soort virussen?
Verwijderd
No problem, mocht je in de toekomst andere verdachte bestanden tegenkomen dan weet je waar je ze naar toe kan sturen.
In elkaar prutsen.Misschien beetje offtopic maar toch: wat is brazzelen?
Daar hebben we zo onze tools voor, deze Trojan stelt niet zoveel voor in dat opzicht.En hoe ontleden jullie in hemelsnaam dit soort virussen?
Pagina: 1