Wij hebben sinds vanochtend nogal een probleem. We kwamen er achter dat onze 3 terminal servers erg traag waren.
Na enig onderzoek kwamen we erachter dat er bepaalde processen draaiden als de gebruikers ingelogd waren.
Deze processen zagen er allemaal anders uit. De namen bestaan random uit nummers en cijfers.
Bijvoorbeeld 117d3fc.exe.
Deze worden gestart door een andere exe. Deze beginnen allemaal met de letter w maar zijn ook volledig random.
Bijvoorbeeld winbkqj.exe, wincacrji.exe, winprmd.exe. Deze staan allemaal in de temp directory van de gebruiker.
Deze files hebben we gescand met onze up to date virusscanner. We maken gebruik van Eset / NOD32 Business Edition. Deze vond niets. Daarna gescand via http://virusscan.jotti.org.
Daar kwam het volgende uit:
A-Squared Found nothing
AntiVir Found HEUR/Malware
ArcaVir Found nothing
Avast Found Win32:Agent-QNK
AVG Antivirus Found Proxy.ABAC
BitDefender Found Generic.Malware.FYd.DD14D512 (probable variant)
ClamAV Found nothing
CPsecure Found nothing
Dr.Web Found Trojan.Spambot.origin
F-Prot Antivirus Found nothing
F-Secure Anti-Virus Found nothing
Fortinet Found nothing
Ikarus Found nothing
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found W32/Horst.gen33
Panda Antivirus Found nothing
Sophos Antivirus Found nothing
VirusBuster Found nothing
VBA32 Found nothing
En ook maar even via virustotal.com gescand. Vind hij ongeveer hetzelfde. Als ik dan zoek op de namen van de virussen op de websites of google is er vrij weinig te vinden... Begin wat moedeloos te worden.
Antivirus Version Last Update Result
AhnLab-V3 2008.4.15.1 2008.04.15 -
AntiVir 7.6.0.85 2008.04.15 HEUR/Malware
Authentium 4.93.8 2008.04.14 -
Avast 4.8.1169.0 2008.04.15 Win32:Agent-QNK
AVG 7.5.0.516 2008.04.15 Proxy.ABAC
BitDefender 7.2 2008.04.15 Generic.Malware.FYd.DD14D512
CAT-QuickHeal 9.50 2008.04.14 -
ClamAV 0.92.1 2008.04.15 -
DrWeb 4.44.0.09170 2008.04.15 Trojan.Spambot.origin
eSafe 7.0.15.0 2008.04.09 suspicious Trojan/Worm
eTrust-Vet 31.3.5700 2008.04.15 -
Ewido 4.0 2008.04.15 -
F-Prot 4.4.2.54 2008.04.14 -
F-Secure 6.70.13260.0 2008.04.15 W32/Horst.gen33
FileAdvisor 1 2008.04.15 -
Fortinet 3.14.0.0 2008.04.15 -
Ikarus T3.1.1.26 2008.04.15 Virus.Win32.Agent.QNK
Kaspersky 7.0.0.125 2008.04.15 -
McAfee 5273 2008.04.14 -
Microsoft 1.3408 2008.04.14 Trojan:Win32/Pramro.A
NOD32v2 3027 2008.04.15 -
Norman 5.80.02 2008.04.15 W32/Horst.gen33
Panda 9.0.0.4 2008.04.14 Suspicious file
Prevx1 V2 2008.04.15 Generic.Malware
Rising 20.40.11.00 2008.04.15 -
Sophos 4.28.0 2008.04.15 -
Sunbelt 3.0.1041.0 2008.04.12 -
Symantec 10 2008.04.15 -
TheHacker 6.2.92.277 2008.04.14 -
VBA32 3.12.6.4 2008.04.14 -
VirusBuster 4.3.26:9 2008.04.15 -
Webwasher-Gateway 6.6.2 2008.04.15 Heuristic.Malware
Ook gekeken met filemon, regmon en process explorer, maar we kunnen maar niet achterhalen hoe deze files opgeroepen worden.
Ik ben nu bezig om the cleaner en rootkitrevealer van microsoft erover te halen. Deze hebben tot nu toe niets gevonden.
Ook met hijackthis gezocht, niets gevonden. Registry en startup directory's doorzocht, staat ook niets in.
Ook hierbij de hijackthis log file. Maar staat volgens mij niets vreemds in.
De files zijn ook al naar mcafee, eset gestuurd voor onderzoek, maar daar hebben we nog niets over gehoord.
Hebben anderen nog eventuele ideeën?
Na enig onderzoek kwamen we erachter dat er bepaalde processen draaiden als de gebruikers ingelogd waren.
Deze processen zagen er allemaal anders uit. De namen bestaan random uit nummers en cijfers.
Bijvoorbeeld 117d3fc.exe.
Deze worden gestart door een andere exe. Deze beginnen allemaal met de letter w maar zijn ook volledig random.
Bijvoorbeeld winbkqj.exe, wincacrji.exe, winprmd.exe. Deze staan allemaal in de temp directory van de gebruiker.
Deze files hebben we gescand met onze up to date virusscanner. We maken gebruik van Eset / NOD32 Business Edition. Deze vond niets. Daarna gescand via http://virusscan.jotti.org.
Daar kwam het volgende uit:
A-Squared Found nothing
AntiVir Found HEUR/Malware
ArcaVir Found nothing
Avast Found Win32:Agent-QNK
AVG Antivirus Found Proxy.ABAC
BitDefender Found Generic.Malware.FYd.DD14D512 (probable variant)
ClamAV Found nothing
CPsecure Found nothing
Dr.Web Found Trojan.Spambot.origin
F-Prot Antivirus Found nothing
F-Secure Anti-Virus Found nothing
Fortinet Found nothing
Ikarus Found nothing
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found W32/Horst.gen33
Panda Antivirus Found nothing
Sophos Antivirus Found nothing
VirusBuster Found nothing
VBA32 Found nothing
En ook maar even via virustotal.com gescand. Vind hij ongeveer hetzelfde. Als ik dan zoek op de namen van de virussen op de websites of google is er vrij weinig te vinden... Begin wat moedeloos te worden.
Antivirus Version Last Update Result
AhnLab-V3 2008.4.15.1 2008.04.15 -
AntiVir 7.6.0.85 2008.04.15 HEUR/Malware
Authentium 4.93.8 2008.04.14 -
Avast 4.8.1169.0 2008.04.15 Win32:Agent-QNK
AVG 7.5.0.516 2008.04.15 Proxy.ABAC
BitDefender 7.2 2008.04.15 Generic.Malware.FYd.DD14D512
CAT-QuickHeal 9.50 2008.04.14 -
ClamAV 0.92.1 2008.04.15 -
DrWeb 4.44.0.09170 2008.04.15 Trojan.Spambot.origin
eSafe 7.0.15.0 2008.04.09 suspicious Trojan/Worm
eTrust-Vet 31.3.5700 2008.04.15 -
Ewido 4.0 2008.04.15 -
F-Prot 4.4.2.54 2008.04.14 -
F-Secure 6.70.13260.0 2008.04.15 W32/Horst.gen33
FileAdvisor 1 2008.04.15 -
Fortinet 3.14.0.0 2008.04.15 -
Ikarus T3.1.1.26 2008.04.15 Virus.Win32.Agent.QNK
Kaspersky 7.0.0.125 2008.04.15 -
McAfee 5273 2008.04.14 -
Microsoft 1.3408 2008.04.14 Trojan:Win32/Pramro.A
NOD32v2 3027 2008.04.15 -
Norman 5.80.02 2008.04.15 W32/Horst.gen33
Panda 9.0.0.4 2008.04.14 Suspicious file
Prevx1 V2 2008.04.15 Generic.Malware
Rising 20.40.11.00 2008.04.15 -
Sophos 4.28.0 2008.04.15 -
Sunbelt 3.0.1041.0 2008.04.12 -
Symantec 10 2008.04.15 -
TheHacker 6.2.92.277 2008.04.14 -
VBA32 3.12.6.4 2008.04.14 -
VirusBuster 4.3.26:9 2008.04.15 -
Webwasher-Gateway 6.6.2 2008.04.15 Heuristic.Malware
Ook gekeken met filemon, regmon en process explorer, maar we kunnen maar niet achterhalen hoe deze files opgeroepen worden.
Ik ben nu bezig om the cleaner en rootkitrevealer van microsoft erover te halen. Deze hebben tot nu toe niets gevonden.
Ook met hijackthis gezocht, niets gevonden. Registry en startup directory's doorzocht, staat ook niets in.
Ook hierbij de hijackthis log file. Maar staat volgens mij niets vreemds in.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
| Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 17:00:32, on 15-04-2008 Platform: Windows 2003 SP2 (WinNT 5.02.3790) MSIE: Internet Explorer v7.00 (7.00.6000.16608) Boot mode: Normal Running processes: C:\Documents and Settings\Administrator.SINKE\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Citrix\Licensing\LS\lmgrd.exe C:\Program Files\Citrix\Licensing\LicWMI\Citrix_GTLicensingProv.exe C:\Program Files\Citrix\system32\CpSvc.exe C:\Program Files\Citrix\Licensing\LMC\Tomcat\bin\tomcat.exe C:\Program Files\Citrix\Licensing\LS\CITRIX.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\inetsrv\inetinfo.exe C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE C:\WINDOWS\System32\snmp.exe C:\WINDOWS\system32\lserver.exe C:\Program Files\UPHClean\uphclean.exe C:\Program Files\TightVNC\WinVNC.exe C:\Program Files\Citrix\Installer\AgentSVC.exe C:\Program Files\Citrix\Installer\saginst.exe C:\Program Files\Citrix\system32\cdmsvc.exe C:\Program Files\Citrix\system32\encsvc.exe C:\Program Files\Citrix\System32\Citrix\Ima\ImaSrv.exe C:\Program Files\Citrix\System32\mfcom.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Citrix\Sma\SmaService.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\dmadmin.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Citrix\Server Resource Management\CPU Utilization Management\bin\ctxcpusched.exe C:\Program Files\Citrix\Server Resource Management\CPU Utilization Management\bin\ctxcpuusync.exe C:\Program Files\Citrix\Server Resource Management\Memory Optimization Management\Program\CtxSFOSvc.exe C:\Program Files\Citrix\system32\citrix\WMI\ctxwmisvc.exe C:\Program Files\Citrix\ICA Client\ssonsvr.exe C:\WINDOWS\Explorer.EXE C:\Program Files\GIM\Client\bin\GIM.exe C:\WINDOWS\system32\ctfmon.exe C:\Program Files\Canon\DIAS\CnxDIAS.exe C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\rdpclip.exe C:\WINDOWS\system32\wuauclt.exe C:\Documents and Settings\Administrator.SINKE\Desktop\Windows-KB890830-V1.40.exe d:\bb7cebd448804cbc53eca737\mrtstub.exe C:\WINDOWS\system32\MRT.exe C:\WINDOWS\system32\msiexec.exe C:\Documents and Settings\Administrator.SINKE\Desktop\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://shdoclc.dll/softAdmin.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.nl/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://intranet.sinke.local.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\system32\blank.htm R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.22.111.22:3128 F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe, O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [IcaBar] "C:\Program Files\Citrix\system32\icabar.exe" /adminonly O4 - HKLM\..\Run: [GIM] C:\Program Files\GIM\Client\bin\GIM.exe O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\McAfee\Common Framework\UdaterUI.exe" /StartedFromRunKey O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'LOCAL SERVICE') O4 - HKUS\S-1-5-20\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'NETWORK SERVICE') O4 - HKUS\S-1-5-18\..\Run: [] (User 'SYSTEM') O4 - HKUS\S-1-5-18\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [] (User 'Default user') O4 - HKUS\.DEFAULT\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'Default user') O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Onderzoek - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL O10 - Broken Internet access because of LSP provider 'c:\documents and settings\administrator.sinke\windows\system32\mswsock.dll' missing O15 - ESC Trusted Zone: http://ardownload.adobe.com O15 - ESC Trusted Zone: http://www.adobe.com O15 - ESC Trusted Zone: http://www.cdsassuradeuren.nl O15 - ESC Trusted Zone: http://runonce.msn.com O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1134386653781 O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1134392381225 O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = sinke.local.com O17 - HKLM\Software\..\Telephony: DomainName = sinke.local.com O17 - HKLM\System\CCS\Services\Tcpip\..\{F99FE80C-0423-425F-8B87-6E35CA92B57C}: NameServer = 10.22.111.21 O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = sinke.local.com O20 - AppInit_DLLs: RMProcessLink.dll,mfaphook.dll zlc_api.dll O23 - Service: ADF Installer Service (ADF Installer) - Citrix Systems, Inc. - C:\Program Files\Citrix\Installer\AgentSVC.exe O23 - Service: Canon Driver Information Assist Service - CANON INC. - C:\Program Files\Canon\DIAS\CnxDIAS.exe O23 - Service: Diagnostic Facility COM Server (CdfSvc) - Citrix Systems, Inc. - C:\Program Files\Common Files\Citrix\System32\CdfSvc.exe O23 - Service: Client Network (CdmService) - Citrix Systems, Inc. - C:\Program Files\Citrix\system32\cdmsvc.exe O23 - Service: Citrix SMA Service - Citrix Systems Inc. - C:\Program Files\Citrix\Sma\SmaService.exe O23 - Service: Citrix Virtual Memory Optimization - Citrix Systems, Inc. - C:\Program Files\Citrix\Server Resource Management\Memory Optimization Management\Program\CtxSFOSvc.exe O23 - Service: CitrixLicensing - Macrovision Corporation - C:\Program Files\Citrix\Licensing\LS\lmgrd.exe O23 - Service: Citrix WMI Service (CitrixWMIService) - Citrix Systems, Inc. - C:\Program Files\Citrix\system32\citrix\WMI\ctxwmisvc.exe O23 - Service: Citrix XTE Server (CitrixXTEServer) - Citrix Systems, Inc. - C:\Program Files\Citrix\XTE\bin\XTE.exe O23 - Service: Citrix Licensing WMI (Citrix_GTLicensingProv) - Unknown owner - C:\Program Files\Citrix\Licensing\LicWMI\Citrix_GTLicensingProv.exe O23 - Service: Citrix Print Manager Service (cpsvc) - Citrix Systems, Inc. - C:\Program Files\Citrix\system32\CpSvc.exe O23 - Service: Citrix CPU Utilization Mgmt/CPU Rebalancer (CTXCPUBal) - Aurema Pty Limited - C:\Program Files\Citrix\Server Resource Management\CPU Utilization Management\bin\ctxcpubal.exe O23 - Service: Citrix CPU Utilization Mgmt/Resource Mgmt (ctxcpuSched) - Aurema Pty Limited - C:\Program Files\Citrix\Server Resource Management\CPU Utilization Management\bin\ctxcpusched.exe O23 - Service: Citrix CPU Utilization Mgmt/User-Session Sync (CTXCPUUsync) - Aurema Pty Limited - C:\Program Files\Citrix\Server Resource Management\CPU Utilization Management\bin\ctxcpuusync.exe O23 - Service: License Management Console for Citrix Licensing (CTXLMC) - Alexandria Software Consulting - C:\Program Files\Citrix\Licensing\LMC\Tomcat\bin\tomcat.exe O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\EHttpSrv.exe O23 - Service: Eset Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe O23 - Service: Encryption Service - Citrix Systems, Inc. - C:\Program Files\Citrix\system32\encsvc.exe O23 - Service: Independent Management Architecture (IMAService) - Citrix Systems, Inc. - C:\Program Files\Citrix\System32\Citrix\Ima\ImaSrv.exe O23 - Service: MetaFrame COM Server (MFCom) - Citrix Systems, Inc. - C:\Program Files\Citrix\System32\mfcom.exe O23 - Service: CCS Databaseservers (ProService9.1D) - Unknown owner - C:\Program Files\PROGRESS\DLC91D\BIN\PROSRVC.EXE (file missing) O23 - Service: Resource Manager Mail (ResourceManagerMail) - Citrix Systems, Inc. - C:\Program Files\Citrix\System32\Citrix\IMA\MailService.exe O23 - Service: winvnc - TightVNC Group - C:\Program Files\TightVNC\WinVNC.exe -- End of file - 9061 bytes |
De files zijn ook al naar mcafee, eset gestuurd voor onderzoek, maar daar hebben we nog niets over gehoord.
Hebben anderen nog eventuele ideeën?
[ Voor 100% gewijzigd door MADG0BLIN op 15-04-2008 17:02 ]