Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Onvindbaar virus,trojan, rootkit etc.

Pagina: 1
Acties:

  • freezer
  • Registratie: Augustus 2000
  • Laatst online: 27-11 20:49

freezer

er komt geen end 'an

Topicstarter
(jarig!)
Na de afgelopen jaren toch behoorlijk wat pc's schoongemaakt te hebben. Waar het soms lastiger was zaken te verwijderen dan op te sporen heb ik nu toch een raar geval waarbij ik nu niet meteen meer zou weten welke tools ik zou moeten gebruiken om het probleem op te lossen.

Probleem is als volgt. Nadat een klant op zijn netwerk steeds meer mail terug krijgt van spamcop heb ik in de hardwarematige firewall opgezocht wie er spam aan het versturen was. Gelukkig was er maar 1 PC geinfecteerd. Machine betreft een standaard Windows XP Prof SP2 NL inclusief alle updates.

Vreemde was dat Norman Anti Virus gewoon actief was en up to date. Volledige scan van Norman kon niks vinden.

NOD32 3.0 geinstalleerd en ook deze kan in veilige en gewone modus niks vinden. NOD32 verwijderd en Mcaffee Enterpise client geinstalleerd en ook deze kan met een volledige scan niks vinden. Gelukkig blokkeert de Mcaffee standaard poort 25 naar buiten zodat ik nu wat makkelijk op internet kan geraken.
Kaspersky online scanner geprobeert maar ook deze kan niks vinden.

Na een Hijack scan kan ik tevens niks vreemd ontdekken.

Mcaffee geeft nu standaard per twee minuten in de log aan dat het iets blokkeert maar geeft geen enkele omschrijving van welk proces of file etc dit probeert.

PC start verder snel op en alle programma's en applicaties reageren zoals je zou verwachten.

Aangezien de machine spam blijft versturen (althans probeert op dit moment) zegt mijn verstand dat ik toch met een Virus te maken heb.

Welke tools raden jullie mij aan om te gebruiken aangezien de Virus scanners die ik toe nu toe gebruik niks kunnen vinden.

Heb voordat ik weg ben gegaan naar huis Webroot en Search en Destroy aangezet maar die kwamen halverwege nog niks tegen zodat ik denk dat ik morgen nog niks gevonden heb.

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

check gewoon even met een portmonitor welke aplictatie er naar buiten probeert te praten op poortje 25

Iperf


  • freezer
  • Registratie: Augustus 2000
  • Laatst online: 27-11 20:49

freezer

er komt geen end 'an

Topicstarter
(jarig!)
Welke tool is daar het meest voor geschikt

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

jfgi

Iperf


  • freezer
  • Registratie: Augustus 2000
  • Laatst online: 27-11 20:49

freezer

er komt geen end 'an

Topicstarter
(jarig!)
Aangezien ikzelf denk dat het een rootkit of iets dergelijk is zal volgens mij niet elke portscanner even goed zal werken.

En aangezien google nogal veel hits geeft hoop ik dat iemand ervaring heeft met een goede app hiervoor.

  • eth0
  • Registratie: Mei 2002
  • Laatst online: 15-09 22:14

  • eghie
  • Registratie: Februari 2002
  • Niet online

eghie

Spoken words!

Je zou eens naar mijn post in een andere topic kunnen kijken: eghie in "Hackingtools_bruteforce"

Probeer er ook eens een rootkit scanner over heen te halen, misschien krijg je wat te zien.

[ Voor 27% gewijzigd door eghie op 19-02-2008 22:40 ]


  • freezer
  • Registratie: Augustus 2000
  • Laatst online: 27-11 20:49

freezer

er komt geen end 'an

Topicstarter
(jarig!)
Bedankt die gaan we morgenvroeg eens even gebruiken.

En eghie bedankt voor je link.

[ Voor 24% gewijzigd door freezer op 19-02-2008 22:43 ]


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

sorry ik ben een beetje bot vandaag ..


tcpview oid werkt hardstikke goed ......

[ Voor 71% gewijzigd door Fish op 19-02-2008 22:49 ]

Iperf


  • freezer
  • Registratie: Augustus 2000
  • Laatst online: 27-11 20:49

freezer

er komt geen end 'an

Topicstarter
(jarig!)
Was vandaag al erg vroeg begonnen dus had geen puf meer om 's-avonds laat hier nog verder mee te gaan. Morgen ook naast dit probleem nog genoeg te doen. Bedankt voor alle tips iedereen.

  • freezer
  • Registratie: Augustus 2000
  • Laatst online: 27-11 20:49

freezer

er komt geen end 'an

Topicstarter
(jarig!)
Update.

Probleem opgelost.

TCPView is inderdaad een handig en makkelijke tool.

Infectie was een of andere rootkit. Bijna alle tools konden hem niet vinden. Prevx gelukkig wel en kon hem meteen verwijderen.

  • Quantor
  • Registratie: September 2000
  • Niet online
Misschien toch handig om te vermelden welk rootkit het was, zodat wij daar misschien iets aan hebben in de toekomst.

Verwijderd

Als het goed is heeft Prevx 2.0 (of Prevx CSI) een logfile aangemaakt waarin de rootkit een PX5 code is toegekend. Kun je die code posten?

Met die code kun je meer info vinden over de malware in de Prevx centrale database.

[ Voor 23% gewijzigd door Verwijderd op 20-02-2008 11:14 ]


  • freezer
  • Registratie: Augustus 2000
  • Laatst online: 27-11 20:49

freezer

er komt geen end 'an

Topicstarter
(jarig!)
PX 5 code

PX5: 2CEC64E100861A7B1C1C0087C9411000D166D3C2

Verwijderd

http://info.prevx.com/abo...B1C1C0087C9411000D166D3C2

Zal in HijackThis te zien zijn geweest als; O20 - Winlogon Notify: WLCtrl32 - C:\WINDOWS\SYSTEM32\WLCtrl32.dll

Verwijderd

Vond nog wat info die misschien van toepassing is op de bewuste infectie;

To enable its rootkit capabilities, this Trojan creates the following service: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Upy10
ImagePath = "%System%\Drivers\Upy10.sys"

It also creates the following registry entries to enable its automatic execution even when the affected system is running in safe mode:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\
Minimal\
Upy10.sys @ = "Driver"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\
Network\
Upy10.sys@ = "Driver"
Pagina: 1