[Vista] malware: 'msmsger.exe' *

Pagina: 1
Acties:
  • 621 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

  • jeroenvanthoog
  • Registratie: Juni 2003
  • Laatst online: 16-05 11:31
Ik heb sinds het installeren van Vista om het te testen een probleem. Ik draai McAfee enterprise 8.5 en dat geeft telkens een probleem met msmsger.exe Ook One Live geeft een fout, echter kan ik het bestand niet verwijderen (wel eraf gooien en uit de run gooien) maar komt terug. Ook na googlen bijna niks te vinden. Alleen iets op ask-leo.com

Daarnaast een tool. Removeit pro v4 kan van alles vinden:

15:28:21: Scanning, please wait...
15:28:21: Infected file (Win32.Unknown.Random.X) c:\windows\system32\msmsger.exe
15:28:21: Infected file (Sys32.msmsger) C:\Windows\system32\msmsger.exe
15:28:21: Infected file (Sys32.sndvol) C:\Windows\system32\sndvol.exe
15:28:21: Infected file (Sys32.sysmain) C:\Windows\system32\sysmain.dll
15:28:21: Infected file (Win32.Rbot) C:\Windows\system32\wininit.exe
15:28:21: Infected file (Sys32.winload) C:\Windows\system32\winload.exe
15:28:21: 6 Dangerous files has been found on your computer.
15:30:57: Infected file (Sys32.winload) C:\Windows\System32\Boot\winload.exe
15:31:30: Infected file (Sys32.winload) C:\Windows\winsxs\Backup\x86_microsoft-windows-b..environment-windows_31bf3856ad364e35_6.0.6000.16386_none_6701d52e8fdf8d45_winload.exe_75835076
15:31:30: Infected file (Win32.Rbot) C:\Windows\winsxs\Backup\x86_microsoft-windows-wininit_31bf3856ad364e35_6.0.6000.16386_none_2ebbf6d3076595ce_wininit.exe_7a527f28
15:31:53: Infected file (Sys32.sndvol) C:\Windows\winsxs\x86_microsoft-windows-audio-volumecontrol_31bf3856ad364e35_6.0.6000.16386_none_c3f1af6b0a8eeed0\SndVol.exe
15:31:53: Infected file (Sys32.winload) C:\Windows\winsxs\x86_microsoft-windows-b..environment-windows_31bf3856ad364e35_6.0.6000.16386_none_6701d52e8fdf8d45\winload.exe
15:32:11: Infected file (Sys32.sysmain) C:\Windows\winsxs\x86_microsoft-windows-s..mmaintenanceservice_31bf3856ad364e35_6.0.6000.16386_none_3b17304ee34c4203\sysmain.dll
15:32:16: Infected file (Win32.Rbot) C:\Windows\winsxs\x86_microsoft-windows-wininit_31bf3856ad364e35_6.0.6000.16386_none_2ebbf6d3076595ce\wininit.exe
15:29:56: 13 Dangerous files has been found on your computer.

Ik kan met McAfee dit allemaal niet vinden en met One ook niet. Maar wel telkens de volgende melding in McAfee log dat het msmsger.exe met een irc wil verbinden.

Iemand hier op GoT met ervaringen???

Acties:
  • 0 Henk 'm!

  • TheZeroorez
  • Registratie: September 2005
  • Niet online
Dat ding uploaden naar virusscan.jotti.org

Zelf even je PC opschonen met Hitman Pro, en natuurlijk het über- HijackThis draaien ;)

Acties:
  • 0 Henk 'm!

  • Notna
  • Registratie: November 2002
  • Laatst online: 23:20

Notna

Moderator General Chat / Wonen & Mobiliteit

Where are you?®

Kijk voor de grap ook eens of deze in je opstart staat. Vaak wordt een prog weer terug gezet ookal verwijder je het.

Om het te tjekken: start--> run--> msconfig--> laatste tabblad. (weet alleen niet of dat nog met Vista geld :? )

Xbox Live ID:Notna8310


Acties:
  • 0 Henk 'm!

Anoniem: 204528

msmsger.exe = de oude msn versie van IE?

Acties:
  • 0 Henk 'm!

  • Avalaxy
  • Registratie: Juni 2006
  • Laatst online: 23:10
Dat het met een IRC kanaal wilt verbinden zegt lijkt mij al genoeg. Een programma'tje dat een DDoS wilt uitvoeren denk ik zo.

edit: hitman pro enzo :)

[ Voor 10% gewijzigd door Avalaxy op 31-01-2007 16:41 ]


Acties:
  • 0 Henk 'm!

  • Rafe
  • Registratie: Mei 2002
  • Laatst online: 27-05 16:36
Anoniem: 204528 schreef op woensdag 31 januari 2007 @ 16:41:
msmsger.exe = de oude msn versie van IE?
Gewoon een naam genomen door de makers die heel erg lijkt op de juiste bestandsnaam: msnmsgr.exe. Doen ze vaker om mensen te foppen. Sowieso staat Messenger ook niet in je Windows\System32 map.

[ Voor 9% gewijzigd door Rafe op 31-01-2007 16:49 ]


Acties:
  • 0 Henk 'm!

  • jeroenvanthoog
  • Registratie: Juni 2003
  • Laatst online: 16-05 11:31
Uiteraard is het verwijdert met hitmanpro en hijackthis, maar toch komt het kolere ding terug. Zoals ik zal zeg de virusscanner detecteert het als een outbound request die geblockt wordt, maar doet er verder niks mee.

Acties:
  • 0 Henk 'm!

  • Sassie
  • Registratie: November 1999
  • Laatst online: 02-06 21:39
Wat gebeurt er als je het in de veilige modus probeert te verwijderen?

En aangezien je het ding nog hebt, doe dan eerst eens het volgende:
TheZeroorez schreef op woensdag 31 januari 2007 @ 16:39:
Dat ding uploaden naar virusscan.jotti.org
Dan kun je zien welke virusscanner het herkent en wat het precies is. Dan kun je evt een wat gerichtere aanpak doen (met een virusscanner die de file herkent je systeem scannen en/of removal instructions opzoeken).

Acties:
  • 0 Henk 'm!

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

offtopic:
Nog even een titelfixje.

Signature


Acties:
  • 0 Henk 'm!

  • jeroenvanthoog
  • Registratie: Juni 2003
  • Laatst online: 16-05 11:31
Scan taken on 03 Feb 2007 10:53:18 (GMT)
AntiVir Found TR/Agent.1352200
ArcaVir Found nothing
Avast Found nothing
AVG Antivirus Found IRC/BackDoor.SdBot2.RKH
BitDefender Found DeepScan:Generic.Malware.G!I!!FLMWX!!Bg.AEE2DD36
ClamAV Found nothing
Dr.Web Found Win32.HLLW.MyBot
F-Prot Antivirus Found nothing
F-Secure Anti-Virus Found Backdoor.Win32.SdBot.bdx
Fortinet Found W32/SDBot.COM!worm
Kaspersky Anti-Virus Found Backdoor.Win32.SdBot.bdx
NOD32 Found nothing
Norman Virus Control Found nothing
VirusBuster Found nothing
VBA32 Found Win32.HLLW.MyBot


Dit is dus het resultaat. kortom nu eens even proberen echt te verwijderen.

Acties:
  • 0 Henk 'm!

Anoniem: 194828

Je kunt het ook even testen op www.virustotal.com daar zie je de resultaten van meer virusscanners
Pagina: 1