Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

backdoor.trojan in myphotobook?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hi guys,

toen ik vanmorgen op mijn computer bezig was, kreeg ik een melding van Norton Protection Centre, dat er een trojan op mijn systeem was gevonden:

--------------------------
Bron: C:\Program Files\myphotobook\xtras\process.exe
Risicocategorie: Virus
Globale impact van risico: Hoog
Prestaties: 1
Prestaties:1206272765
Klik voor meer info over dit risico op: Backdoor.Trojan
Ondernomen actie: Volledig verwijderd
--------------------------

Het vreemde hiervan is dat ik mij computer net 1 week heb (met Vista een een hoop andere ellende -waaronder myphotobook- preinstalled). Ik heb vanaf dag één alle updates en Norton aangehad en daarbij ook nog Spybot S&D inclusief Tea-Timer geinstalleerd.

Is bovenstaande melding een fout van Norton of is er op de een of andere manier toch iets door de bescherming heen gekomen???

Als iemand mij kan helpen: enorm bedankt, want ik heb geen zin om voor niets Vista en al mijn bestanden en programma's opnieuw te installeren.

Thanks!

Bsslrd.

  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Welkom op GoT.

Post eens een logje met HijackThis

Somewhere in Texas there's a village missing its idiot.


Verwijderd

Topicstarter
Hi Peter,

thanks voor het kijken! Hier de HijackThis log. Helaas heeft Norton de process.exe file direct gedelete, dus daar kan ook niets meer aan geanalyseerd worden.

-----------------------------------
Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 14:02:12, on 24-3-2008
Platform: Windows Vista (WinNT 6.00.1904)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\TOSHIBA\Utilities\KeNotify.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\TOSHIBA\Power Saver\TPwrMain.exe
C:\Program Files\TOSHIBA\FlashCards\TCrdMain.exe
C:\Program Files\TOSHIBA\ConfigFree\NDSTray.exe
C:\Program Files\Camera Assistant Software for Toshiba\traybar.exe
C:\Program Files\Intel\Intel Matrix Storage Manager\IAAnotif.exe
C:\Program Files\SiteAdvisor\6253\SiteAdv.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\TOSHIBA\TOSCDSPD\TOSCDSPD.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Synaptics\SynTP\SynToshiba.exe
C:\Program Files\Camera Assistant Software for Toshiba\CEC_MAIN.exe
C:\Program Files\TOSHIBA\ConfigFree\CFSwMgr.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Users\Bas\Desktop\HiJackThis_v2.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.nl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader Help bij koppelingen - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {089FD14D-132B-48FC-8861-0048AE113215} - C:\Program Files\SiteAdvisor\6253\SiteAdv.dll
O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\1.5\NppBho.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
O3 - Toolbar: Show Norton Toolbar - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\1.5\UIBHO.dll
O3 - Toolbar: McAfee SiteAdvisor - {0BF43445-2F28-4351-9252-17FE6E806AA0} - C:\Program Files\SiteAdvisor\6253\SiteAdv.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [KeNotify] C:\Program Files\TOSHIBA\Utilities\KeNotify.exe
O4 - HKLM\..\Run: [SVPWUTIL] C:\Program Files\TOSHIBA\Utilities\SVPWUTIL.exe SVPwUTIL
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [HWSetup] \HWSetup.exe hwSetUP
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [TPwrMain] %ProgramFiles%\TOSHIBA\Power Saver\TPwrMain.EXE
O4 - HKLM\..\Run: [HSON] %ProgramFiles%\TOSHIBA\TBS\HSON.exe
O4 - HKLM\..\Run: [00TCrdMain] %ProgramFiles%\TOSHIBA\FlashCards\TCrdMain.exe
O4 - HKLM\..\Run: [NDSTray.exe] NDSTray.exe
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKLM\..\Run: [Camera Assistant Software] "C:\Program Files\Camera Assistant Software for Toshiba\traybar.exe"
O4 - HKLM\..\Run: [SynTPStart] C:\Program Files\Synaptics\SynTP\SynTPStart.exe
O4 - HKLM\..\Run: [IAAnotif] C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
O4 - HKLM\..\Run: [SiteAdvisor] C:\Program Files\SiteAdvisor\6253\SiteAdv.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKCU\..\Run: [TOSCDSPD] C:\Program Files\TOSHIBA\TOSCDSPD\TOSCDSPD.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'NETWORK SERVICE')
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0\bin\npjpi160.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0\bin\npjpi160.dll
O9 - Extra button: eBay - {76577871-04EC-495E-A12B-91F7C3600AFA} - http://www.webtip.ch/cgi-bin/toshiba/tracker_url2.pl?NL (file missing)
O9 - Extra button: Amazon.co.uk - {8A918C1D-E123-4E36-B562-5C1519E434CE} - http://www.amazon.co.uk/e...ibaukbholink-21&site=home (file missing)
O9 - Extra button: eBay - {C08CAF1D-C0A3-40D5-9970-06D067EAC017} - http://www.webtip.ch/cgi-bin/toshiba/tracker_url.pl?NL (file missing)
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O13 - Gopher Prefix:
O15 - Trusted Zone: *.line6.net
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\Windows\system32\browseui.dll
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: Bonjour-service (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\VAScanner\comHost.exe
O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: iPod-service (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\isPwdSvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: Planner voor Automatische LiveUpdate - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: SiteAdvisor-service (SiteAdvisor Service) - Unknown owner - C:\Program Files\SiteAdvisor\6253\SAService.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\AppCore\AppSvc32.exe
O23 - Service: TOSHIBA Navi Support Service (TNaviSrv) - TOSHIBA Corporation - C:\Program Files\TOSHIBA\TOSHIBA DVD PLAYER\TNaviSrv.exe
O23 - Service: TOSHIBA Optical Disc Drive Service (TODDSrv) - TOSHIBA Corporation - C:\Windows\system32\TODDSrv.exe
O23 - Service: TOSHIBA Power Saver (TosCoSrv) - TOSHIBA Corporation - C:\Program Files\TOSHIBA\Power Saver\TosCoSrv.exe
O23 - Service: TOSHIBA Bluetooth Service - Unknown owner - c:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtSrv.exe (file missing)
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe

--
End of file - 9893 bytes
-----------------------------------

Thanks!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op zondag 23 maart 2008 @ 19:30:
Het vreemde hiervan is dat ik mij computer net 1 week heb (met Vista een een hoop andere ellende -waaronder myphotobook- preinstalled).
Dat MyPhotoBook, is dat een soort digitaal fotolijst beheerprogramma?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Kixtart
  • Registratie: Mei 2004
  • Niet online

Kixtart

Destruction = Improvement

Het lijkt gewoon van www.myphotobook.nl te zijn en het is wel een beetje vreemd dat hij preinstalled is. De .exe van die site wilt iig in C:\Program Files\myphotobook installeren. Het is natuurlijk ook mogelijk dat die trojan een random .exe heeft gevonden om zich in te nestelen.

edit:
Meer mensen met dit probleem:
http://www.google.nl/sear...&btnG=Google+zoeken&meta=

edit2:
De virustotal scanreport van process.exe:
http://www.virustotal.com...e608726542199725a10e1946e

[ Voor 34% gewijzigd door Kixtart op 24-03-2008 14:53 ]

☻/
/▌
/ \


Verwijderd

Topicstarter
Had er nog niet zo bij stil gestaan, maar is inderdaad best vreemd dat er een commercieel fotoprogramma pre-installed is... Heb het verder één keer aangeklikt en weer afgesloten, maar leek inderdaad iets om foto's mee te beheren.

Wat zouden jullie aanraden om te doen... de recovery disk toepassen en alles opnieuw installeren of de boel gewoon laten zoals het is?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Ik zou het in ieder geval wel even melden bij Toshiba, het zal niet de eerste keer zijn dat er per ongeluk malware wordt verspreid door een bijgeleverd stuk software:
http://blogs.technet.com/...gital-picture-frames.aspx

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Te zien aan het VirusTotal Report zijn er dus wel meer virusscanners die het bestand oppikken als Trojan...

PS: Dit is de uitleg van Softpedia over PrcView:
PrcView is a process viewer utility that displays detailed information about processes running under Windows.

For each process PrcView displays memory, threads and module usage.

For each DLL PrcView shows full path and version information.

PrcView comes with a command line version that allows you to write scripts to check if a process is running, kill it, etc.

Among other things, Prcview gives you the full list of DLL's for each running process including full path and version
information for each loaded module and shows memory, threads and DLL usage for every process.
Een programma dat zit te graven in je DLL bestanden en executable's zou ik, als ik een virusscanner zou zijn, ook wel wantrouwig vinden :) ...

Somewhere in Texas there's a village missing its idiot.


Verwijderd

Topicstarter
Hi there,

Thanks voor jullie reacties allemaal! Ik heb toch maar het zekere voor het onzekere genomen en de Vista recovery DVD gebruikt. :-(

Vreemd genoeg duikt daarna de process.exe weer op in de C:\Program Files\myphotobook\xtras\ directory. :-|

Omschrijving:

Bestandsbeschrijving Command Line Process Utility
Type Toepassing
Bestandsversie 2.0.0.0
Productnaam Command Line Process Utility
Productversie 2.0.0.0
Copyright Craig.Peacock@beyondlogic.com
Grootte 25,5kB
Gewijzigd op 21-12-2006 12:16
Taal Engels (Australie)

Heb even gegoogled en lijkt om hetvolgende bestand te gaan:

http://www.beyondlogic.or...ocessutil/processutil.htm

Blijft een apart verhaal.....

  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Ja, zoals ik al zei, een programma dat dingen kan doen zoals processen pauzeren, enzo, dat vertrouwt geen enkele virusscanner.

Daarom wil dat nog niet zeggen dat het per se een schadelijk virus is.
In de virustotal lijst staat Probably unwanted program, en dat is heel logisch:
Want a small command line utility to view, kill, suspend or set the priority and affinity of processes, perhaps from a batch file? . . Has a virus disabled your Task Manager? . . or perhaps your Administrator has?
Voor de Administrator is dit dus een behoorlijk "unwanted" program, maar het kan misschien erg nuttig zijn als je inderdaad een virus hebt dat je Taakbeheer heeft uitgeschakeld.

Zo nog een voorbeeld:

De MagicJellyBean keyfinder is een zeer handig programmatje om dus de codes van Office & Windows te achterhalen, vooral bij mensen die deze kwijt zijn ;)

Toch zal VirusTotal zeggen dat het een Probably unwanted program is, want als je het programma ongevraagd draait op een PC van je school om hun License Key naar boven te halen, zal de school daar niet tevreden over zijn ;)

Somewhere in Texas there's a village missing its idiot.


  • Kixtart
  • Registratie: Mei 2004
  • Niet online

Kixtart

Destruction = Improvement

Ik denk dat het in dit geval niks ergs is, want anders was er wel wat meer te vinden op google en andere virusscanners. Als je myphotobook niet gebruikt gewoon verwijderen (of alleen die .exe. Misschien heeft het programma het helemaal niet nodig).

☻/
/▌
/ \


  • Outerspace
  • Registratie: Februari 2002
  • Laatst online: 00:21

Outerspace

Moderator General Chat / Wonen & Mobiliteit

AFX Ghey Edition by HlpDsK

Kixtart schreef op woensdag 26 maart 2008 @ 12:36:
Ik denk dat het in dit geval niks ergs is, want anders was er wel wat meer te vinden op google en andere virusscanners. Als je myphotobook niet gebruikt gewoon verwijderen (of alleen die .exe. Misschien heeft het programma het helemaal niet nodig).
Het is altijd 'ernstig' als er een stukje software meekomt wat niet geindentificeerd wordt of aangegeven wordt dat het niet vertrouwbaar is. Dat je gevoel zegt dat het geen kwaad kan, wil niet zeggen dat het in werkelijkheid ook zo is ;)

Zoekt nieuwe collega's (jr/sr engineers, servicedeskmedewerkers of managers in de Randstad)

Pagina: 1