Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[WinXP/Trojan] IRCBo.112640.1 verwijderen lukt niet

Pagina: 1
Acties:

  • koraks
  • Registratie: Oktober 2003
  • Niet online

koraks

Last quoth the raven...

Topicstarter
Hi all! Na lang zelf aanmodderen nu toch maar een topic geopend. Ik heb de FAQ gelezen en de tips daar doorgenomen, maar helaas los ik daar het probleem niet mee op.

Symptomen
Onlangs merkte ik dat er iets vreemds aan de hand was met mijn toetsenbord invoer. Ik gebruik de VS-Internationaal tb-indeling, zodat ik bijvoorbeeld 'é' krijg als ik eerst een ' en dan een e intypte. Van de ene op de andere dag gebeurde dit niet meer; de enkele quote (') lijkt gewoon niet meer geregistreerd te worden door het OS. Na wat zoeken op het net vermoedde ik dat er wellicht een keylogger in het spel zou zijn. Inderdaad vond ik in het register een aantal entries (in de Run en RunOnce keys) van een 'winupdate.exe' (dat is de naam van de sleutel) die de file c:\windows\messenger.exe start. Erg verdacht!

Pogingen tot verwijderen
In eerste instantie heb ik geprobeerd de file messenger.exe en de verwijzingen ernaar in het register handmatig te verwijderen. Het register-deel ging prima (althans; dat leek zo), maar de messenger.exe file wordt automtisch door system restore (systeemherstel) teruggeplaatst. Dus geprobeerd system restore uit te schakelen, maar dat heeft totaal geen effect; ik kan messenger.exe nog steeds verwijderen, maar binnen 10sec staat hij er weer. Na een reboot staan ook de registerkeys er weer vrolijk bij. Bovenstaande heb ik ook in safe mode geprobeerd, maar dat helpt niets.

Vervolgens geprobeerd erachter te komen wat voor stukje poep ik nu eigenlijk binnen heb gekregen. Mijn normale scanner, AVG Free, detecteert niets op de bewuste file (messenger.exe.) AntiVir PersonalEdition echter wel (net als ArcaVir en BitDefender); die zegt dat het gaat om de trojan IRCBo.112640.1 (de andere scanners geven andere obscure namen.) Bij het vinden van deze Trojan door AntiVir kan ik er o.a. voor kiezen om de file in quarantaine te plaatsen (de optie 'delete' is om de een of andere reden grijs), maar niets helpt (ja, ook een full system scan onder safe mode geprobeerd). Messenger.exe blijft braaf staan en zijn werk doen. Een google op deze Trojan levert betrekkelijk weinig op en zeker geen bruikbare removal tools.

Ik blijf dus zitten met een irritante Trojan die zich goed heeft genesteld in Windows en vanaf zijn veilige system-restoreplekje steeds opnieuw het systeem kan infecteren. Heeft iemand tips om dit ding resoluut en definitief de nek om te draaien?

This is the way the world ends. Not with a bang but a whimper. -T.S. Eliot


  • Edwin van Cleef
  • Registratie: Januari 2003
  • Laatst online: 23-11 02:50

Edwin van Cleef

Werk veilig of werk niet

Als je de pc in veilige modus opstart kan je dan wel de files van de trojan verwijderen? <--- dit neem ik terug niet goed gelezen.

Ik ben terecht gekomen op een site in letland waar dit virus ook omschreven staat.
Het kost mij even wat moeite om gegevens te verzamelen maar red dat wel.

Het is niet zon lekker ding omdat het niet alleen als virus gezien word maar ook als malware.
Heb toch vakantie dus ga ik er vandaag even voor zitten garandeer niet dat je het binnen het uur heb maar probeer voor de middag wat verder te zijn.
idd geeft google weinig info hierover.

messenger kan je uninstallen via het software en in het windows onderdelen.
Schakel dat eens uit.
Ik weet haast wel zeker dat er meer files verantwoordelijk zullen zijn en niet alleen die messenger.exe

Ben mischien wat verder gekomen:
kijk hier eens naar:

de info:
http://www.trendmicro.com...Name=BKDR_KUTEX.A&VSect=T


Probeer dit eens te doen in exacte volgorde:
Terminating the Malware Program

This procedure terminates the running malware process from memory.

Open Windows Task Manager.
On Windows 95/98/ME systems, press
CTRL+ALT+DELETE
On Windows NT/2000/XP systems, press
CTRL+SHIFT+ESC, and click the Processes tab.
In the list of running programs, locate the process:
MESSENGER.EXE

Select the malware process, then press either the End Task or the End Process button, depending on the version of Windows on your system.
To check if the malware process has been terminated, close Task Manager, and then open it again.
Close Task Manager.
Removing Autostart Entries from the Registry

Removing autostart entries from the registry prevents the malware from executing during startup.

Open Registry Editor. To do this, click Start>Run, type Regedit, then press Enter.
In the left panel, double-click the following:
HKEY_LOCAL_MACHINE>Software>Microsoft>
Windows>CurrentVersion>Run
In the right panel, locate and delete the entry:
“Messenger-“ = “%Windows%\Messenger.exe”
Note: %Windows% is the default Windows folder, usually C:\Windows or C:\WINNT.
Close Registry Editor.
NOTE: If you were not able to terminate the malware process from memory as described in the previous procedure, restart your system.

[ Voor 128% gewijzigd door Edwin van Cleef op 15-09-2006 09:42 ]

computer voor alle werkzaamheden


  • koraks
  • Registratie: Oktober 2003
  • Niet online

koraks

Last quoth the raven...

Topicstarter
Edwin van Cleef schreef op vrijdag 15 september 2006 @ 09:20:
Als je de pc in veilige modus opstart kan je dan wel de files van de trojan verwijderen? <--- dit neem ik terug niet goed gelezen.
In safe mode kan ik (net als in normale mode) de file messenger.exe wel verwijderen, maar system restore plaatst deze (ook in safe mode) binnen enkele seconden weer terug. De registry keys die ik telkens verwijder, worden na de eerstvolgende reboot vanzelf teruggezet. Als ik me niet vergis, is dat ook een 'mooi' stukje functionaliteit van XP zelf.
messenger kan je uninstallen via het software en in het windows onderdelen.
Schakel dat eens uit.
MSN en Windows Messenger heb ik meer dan een jaar geleden al permanent uitgeschakeld. Vandaar dat het me meteen opviel dat er iets niet in de haak was.
Ik weet haast wel zeker dat er meer files verantwoordelijk zullen zijn en niet alleen die messenger.exe.
Dat kan goed, maar AntiVir vindt verder niets. Dat is dan wel raar, want in de file messenger.exe treft AntiVir de genoemde trojan wél netjes aan. Ik vermoed daarom dat deze Trojan zichzelf in stand houdt door slim gebruik van System Restore.

Iig alvast bedankt dat je hiernaar wilt kijken!!

This is the way the world ends. Not with a bang but a whimper. -T.S. Eliot


  • Edwin van Cleef
  • Registratie: Januari 2003
  • Laatst online: 23-11 02:50

Edwin van Cleef

Werk veilig of werk niet

1 post boven je waarschijnlijk de oplossing :)

Even ter aanvulling:
Je moet alle handelingen ineens uitvoeren en niet tussentijds rebooten want dan heeft het geen nut en blijft hij die sleutels weer toevoegen.

[ Voor 63% gewijzigd door Edwin van Cleef op 15-09-2006 09:52 ]

computer voor alle werkzaamheden


  • koraks
  • Registratie: Oktober 2003
  • Niet online

koraks

Last quoth the raven...

Topicstarter
Edwin van Cleef schreef op vrijdag 15 september 2006 @ 09:43:
1 post boven je waarschijnlijk de oplossing :)
Dat had ik dus al geprobeerd, maar dat hielp niet omdat:
1. Het process messenger.exe staat niet altijd in de lijst van actieve processen (soms wel, soms niet, erg merkwaardig)
2. Na een reboot worden automatisch de registry-keys hersteld
3. Verwijderen van de file messenger.exe (vreemd genoeg staat deze stap niet eens in de 'oplossing') gaat niet omdat System Restore hem vrolijk weer terugplaatst.
Op zich een goede methode dus, ware het niet dat hij in deze situatie niet lijkt te werken.

Vreemd genoeg schijn ik nu overigens even van het probleem af te zijn, hoewel er in de afgelopen weken vaker perioden zijn geweest dat de Trojan 'onder controle' leek, om na een paar dagen toch weer de kop op te steken. Blijkbaar dus een herhaalde besmetting. Ik laat voorlopig even AntiVir naast AVG draaien om te zien of ik kan nagaan waar/wanneer een eventuele nieuwe besmetting optreedt.

This is the way the world ends. Not with a bang but a whimper. -T.S. Eliot


  • Edwin van Cleef
  • Registratie: Januari 2003
  • Laatst online: 23-11 02:50

Edwin van Cleef

Werk veilig of werk niet

Dan zal ik even verder zoeken voor je.
Het is erop gekomen dus het kan er ook weer af lijkt me :)

computer voor alle werkzaamheden


  • koraks
  • Registratie: Oktober 2003
  • Niet online

koraks

Last quoth the raven...

Topicstarter
Edwin van Cleef schreef op vrijdag 15 september 2006 @ 22:30:
Dan zal ik even verder zoeken voor je.
Nogmaals enorm bedankt voor je moeite!
Het is erop gekomen dus het kan er ook weer af lijkt me :)
Lijkt me ook! Het rare is trouwens dat momenteel de Trojan weer weg is; geen idee hoe dat precies gekomen is. Het laatste wat ik heb gedaan is het volgende:
- Scan van de Windows-partitie met AntiVir; hierbij werd de Trojan gevonden, maar verwijderen lukte nog steeds niet
- Na reboot begon AntiVir tijdens inloggen meteen te piepen; zodra de desktop verscheen, was er een venster van AntiVir met een melding over de Trojan in messenger.exe. Ik heb toen gekozen voor 'delete'.
- Meteen regedit gestart en de keys waarin naar messenger.exe werd verwezen verwijderd.

Sinds dat moment lijkt de boel weer schoon, ik hoop dat ik er nu definitief vanaf ben. Voorlopig laat ik AntiVir nog maar draaien zodat ik het meteen zie als de machine opnieuw geïnfecteerd raakt.

This is the way the world ends. Not with a bang but a whimper. -T.S. Eliot


  • Edwin van Cleef
  • Registratie: Januari 2003
  • Laatst online: 23-11 02:50

Edwin van Cleef

Werk veilig of werk niet

Er zijn van die antivirusscanners die je met de cd kan opstarten en dat deze dan een scan begint in dosmode.
Hierdoor word er niets in het geheugen geladen en kan alles goed verwijderd worden.
Hier kan vieze troep tussen zitten heb zelf ook nog wel eens met dat bijltje gehakt.
bij mij kwam het door downloadprogramma's binnen zoals shareaza en dat soort spul.
sindsdien word hier praktisch niet gedownload en al die doorstuurtroep die per email binnenkomt van flimpjes en plaatjes meteen weggegooid.
Sindsdien geen last meer gehad.

computer voor alle werkzaamheden

Pagina: 1