Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Roron bestanden op open network shares

Pagina: 1
Acties:

  • jwbagger
  • Registratie: Februari 2001
  • Laatst online: 02-10 14:41

jwbagger

,.-~'`'~-.,

Topicstarter
Dit is even schrikken: opeens vind ik op m'n open netwerk shares bestanden varierend van Pamela 3D.exe , Hot Blondies(sHow).exe tot SexSpy(Eng).exe en VirtualRape(Eng).exe .

Dit is niet op shares op één computer, maar alle open network shares op het hele netwerk hebben elk één zo'n bestand. Na scannen blijkt het te gaan om WORM/RoRon.Gen. (scanner : Avira Free-AV).

Het probleem is nu dus dat ik niet weet welke computer op het netwerk geinfecteerd is. Hoe ga ik hier op een veilige manier achter komen?

Volgens de description van Avira hoef ik me niet zo'n zorgen te maken, en zou ik een mogelijke infectie moeten kunnen vinden door in win.ini te kijken naar een startup regel o.i.d. Echter, een beetje zoeken op GoT en google geven me toch wat meer zorgen:
The worm removes all files on all available local drives if:

- current date is 9th or 19th
- in case worm's "winfile.dll" is removed from Windows directory
- in case worm's Registry Run= keys are removed
- depending on its random counter
bron

Kijk ik op de kalender, en wat voor dag is het vandaag? Juist ja... :/

Op de computers die op dit moment aan staan (3 stuks plus een laptop) kan ik het aangegeven bestand winfile.ini nergens vinden, en vermoed ik dus dat deze computers niet geinfecteerd zijn. Blijven twee computers over (die van mn zusje en die van mn ouders), die ik nu niet kan checken omdat ze uitstaan.

Heb ik inderdaad te maken met de "delete on 9th" variant, of niet? En wat voor maatregelen kan ik verder nemen? Beste is zeker om de twee unchecked pc's morgen sowieso uit te laten voor de zekerheid? En hoe kan ik 100% zeker zijn dat mijn eigen compu's echt virusvrij zijn? Mijn laptop doet de laatste tijd wel wat brak, maar ik kon hier ook niet de genoemde mogelijke sporen van het virus aantreffen...

Reden dat ik niet direct overal alles wil gaan lopen scannen is dat ik uit reacties van Schouw in diverse topics opmaak dat dit een virus is om met fluwelen handschoentjes aan te pakken... dus ik durf even helemaal niets meer voordat ik zeker weet waar ik mee bezig ben...

[ Voor 6% gewijzigd door jwbagger op 09-02-2007 02:13 ]


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

De .gen wijst erop dat het een generieke detectie is van dat stuk malware, dus het hoeft niet 100% zeker te weten danwel op de 9e, danwel op de 19e alle bestanden te wissen. Ik zou 1 van die bestanden even scannen op Jotti's online malware scan. Er zal vast namelijk wel een virusscanner zijn die het "versienummer" herkent, wat uiteraard weer helpt met je zoektocht over wat het precies doet en hoe je het verwijdert. ;)

Signature


  • jwbagger
  • Registratie: Februari 2001
  • Laatst online: 02-10 14:41

jwbagger

,.-~'`'~-.,

Topicstarter
Op drie bestanden heb ik de scan gedraaid, en ze geven alle drie hetzelfde als uitkomst:

Afbeeldingslocatie: http://jw.innovatix.nl/got/virus-roron.png

De scanners zijn het dus nog niet helemaal eens zo te zien...
Zijn de verschillen tussen de diverse versies zo klein, dat een scanner zich zó eenvoudig kan vergissen in het bepalen van het precieze exemplaar? :?

[ Voor 13% gewijzigd door jwbagger op 09-02-2007 09:15 ]


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

En zet een extra open share op waar je alle vormen van logging/autiting aan zet: op netwerk- en op fileniveau. Dan weet je met wat geluk welke PC, of ondertussen: welke PC's het zijn. En AntiVir is een prima product, maar overweeg toch een virusscanner te kopen, tenminste op de server(s). Blijkt nodig :)

En doe hoe dan ook vandaag een volledige backup van alle relevante files en apps. Maar dat lijkt me een open deur ;)

Edit:
AV-bedrijven verzinnen nogal eens eigen (varianten op) de namen van malware:
Email-Worm.Win32.Roron.12 (Kaspersky Lab) is also known as: I-Worm.Roron.12 (Kaspersky Lab), W32/Oror.ini (McAfee), W32.HLLW.Oror@mm (Symantec), mIRC/Oror-Fam (Sophos), Worm:IRC/Roron* (RAV), IRC_OROR.A (Trend Micro), W32/Roron.09 (H+BEDV), IRC/Roro (FRISK), VBS:Malware (ALWIL), mIRC/Oror.C (Panda), Win32/Roron.25 (Eset)

[ Voor 34% gewijzigd door F_J_K op 09-02-2007 09:18 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • jwbagger
  • Registratie: Februari 2001
  • Laatst online: 02-10 14:41

jwbagger

,.-~'`'~-.,

Topicstarter
logging/auditing van die extra share, zijn daar nog programma's direct voor aan te raden, of kan ik gewoon iets van google plukken?
Ik hoop trouwens dat het maar bij 1 pc is gebleven, de infectie breidt zich natuurlijk alleen maar uit als iemand zo'n .exe gaat starten vanaf zo'n netwerkshare (en ik neem even aan dat dat nog niet gebeurd is).
Of het aan AntiVir ligt weet ik niet, want hij kan het virus dus wel detecteren? Waarom ou er dan toch een infectie zijn? (ik gelóóf tenminste dat alle pc's op het netwerk antivir draaien)

over de backup: inderdaad een open deur, maar helaas gaat dat pas vanavond laat gebeuren... nu moet ik naar m'n studie toe, en daarna werken tot 21 uur 's avonds... hoop dat de nu nog draaiende bakken dus niet geinfecteerd zijn.

Ik heb dus last van roron.41, waarbij ze wijzen naar roron.12, waar wél een omschrijving van het virus beschikbaar is. Kennelijk heb ik inderdaad de "wis-alles-maar-op-de-9e" variant... :/

vanavond maar eens gaan kijken of ik de nu uitgeschakelde bakken kan opstarten met een linux-from-cd ofzo, dat zou toch ook nog een mogelijkheid kunnen zijn om 't virus te verwijderen? :)