Wij hebben sinds vanochtend nogal een probleem. We kwamen er achter dat onze 3 terminal servers erg traag waren.
Na enig onderzoek kwamen we erachter dat er bepaalde processen draaiden als de gebruikers ingelogd waren.
Deze processen zagen er allemaal anders uit. De namen bestaan random uit nummers en cijfers.
Bijvoorbeeld 117d3fc.exe.
Deze worden gestart door een andere exe. Deze beginnen allemaal met de letter w maar zijn ook volledig random.
Bijvoorbeeld winbkqj.exe, wincacrji.exe, winprmd.exe. Deze staan allemaal in de temp directory van de gebruiker.
Deze files hebben we gescand met onze up to date virusscanner. We maken gebruik van Eset / NOD32 Business Edition. Deze vond niets. Daarna gescand via http://virusscan.jotti.org.
Daar kwam het volgende uit:
A-Squared Found nothing
AntiVir Found HEUR/Malware
ArcaVir Found nothing
Avast Found Win32:Agent-QNK
AVG Antivirus Found Proxy.ABAC
BitDefender Found Generic.Malware.FYd.DD14D512 (probable variant)
ClamAV Found nothing
CPsecure Found nothing
Dr.Web Found Trojan.Spambot.origin
F-Prot Antivirus Found nothing
F-Secure Anti-Virus Found nothing
Fortinet Found nothing
Ikarus Found nothing
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found W32/Horst.gen33
Panda Antivirus Found nothing
Sophos Antivirus Found nothing
VirusBuster Found nothing
VBA32 Found nothing
En ook maar even via virustotal.com gescand. Vind hij ongeveer hetzelfde. Als ik dan zoek op de namen van de virussen op de websites of google is er vrij weinig te vinden... Begin wat moedeloos te worden.
Antivirus Version Last Update Result
AhnLab-V3 2008.4.15.1 2008.04.15 -
AntiVir 7.6.0.85 2008.04.15 HEUR/Malware
Authentium 4.93.8 2008.04.14 -
Avast 4.8.1169.0 2008.04.15 Win32:Agent-QNK
AVG 7.5.0.516 2008.04.15 Proxy.ABAC
BitDefender 7.2 2008.04.15 Generic.Malware.FYd.DD14D512
CAT-QuickHeal 9.50 2008.04.14 -
ClamAV 0.92.1 2008.04.15 -
DrWeb 4.44.0.09170 2008.04.15 Trojan.Spambot.origin
eSafe 7.0.15.0 2008.04.09 suspicious Trojan/Worm
eTrust-Vet 31.3.5700 2008.04.15 -
Ewido 4.0 2008.04.15 -
F-Prot 4.4.2.54 2008.04.14 -
F-Secure 6.70.13260.0 2008.04.15 W32/Horst.gen33
FileAdvisor 1 2008.04.15 -
Fortinet 3.14.0.0 2008.04.15 -
Ikarus T3.1.1.26 2008.04.15 Virus.Win32.Agent.QNK
Kaspersky 7.0.0.125 2008.04.15 -
McAfee 5273 2008.04.14 -
Microsoft 1.3408 2008.04.14 Trojan:Win32/Pramro.A
NOD32v2 3027 2008.04.15 -
Norman 5.80.02 2008.04.15 W32/Horst.gen33
Panda 9.0.0.4 2008.04.14 Suspicious file
Prevx1 V2 2008.04.15 Generic.Malware
Rising 20.40.11.00 2008.04.15 -
Sophos 4.28.0 2008.04.15 -
Sunbelt 3.0.1041.0 2008.04.12 -
Symantec 10 2008.04.15 -
TheHacker 6.2.92.277 2008.04.14 -
VBA32 3.12.6.4 2008.04.14 -
VirusBuster 4.3.26:9 2008.04.15 -
Webwasher-Gateway 6.6.2 2008.04.15 Heuristic.Malware
Ook gekeken met filemon, regmon en process explorer, maar we kunnen maar niet achterhalen hoe deze files opgeroepen worden.
Ik ben nu bezig om the cleaner en rootkitrevealer van microsoft erover te halen. Deze hebben tot nu toe niets gevonden.
Ook met hijackthis gezocht, niets gevonden. Registry en startup directory's doorzocht, staat ook niets in.
Ook hierbij de hijackthis log file. Maar staat volgens mij niets vreemds in.
De files zijn ook al naar mcafee, eset gestuurd voor onderzoek, maar daar hebben we nog niets over gehoord.
Hebben anderen nog eventuele ideeën?
Na enig onderzoek kwamen we erachter dat er bepaalde processen draaiden als de gebruikers ingelogd waren.
Deze processen zagen er allemaal anders uit. De namen bestaan random uit nummers en cijfers.
Bijvoorbeeld 117d3fc.exe.
Deze worden gestart door een andere exe. Deze beginnen allemaal met de letter w maar zijn ook volledig random.
Bijvoorbeeld winbkqj.exe, wincacrji.exe, winprmd.exe. Deze staan allemaal in de temp directory van de gebruiker.
Deze files hebben we gescand met onze up to date virusscanner. We maken gebruik van Eset / NOD32 Business Edition. Deze vond niets. Daarna gescand via http://virusscan.jotti.org.
Daar kwam het volgende uit:
A-Squared Found nothing
AntiVir Found HEUR/Malware
ArcaVir Found nothing
Avast Found Win32:Agent-QNK
AVG Antivirus Found Proxy.ABAC
BitDefender Found Generic.Malware.FYd.DD14D512 (probable variant)
ClamAV Found nothing
CPsecure Found nothing
Dr.Web Found Trojan.Spambot.origin
F-Prot Antivirus Found nothing
F-Secure Anti-Virus Found nothing
Fortinet Found nothing
Ikarus Found nothing
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found W32/Horst.gen33
Panda Antivirus Found nothing
Sophos Antivirus Found nothing
VirusBuster Found nothing
VBA32 Found nothing
En ook maar even via virustotal.com gescand. Vind hij ongeveer hetzelfde. Als ik dan zoek op de namen van de virussen op de websites of google is er vrij weinig te vinden... Begin wat moedeloos te worden.
Antivirus Version Last Update Result
AhnLab-V3 2008.4.15.1 2008.04.15 -
AntiVir 7.6.0.85 2008.04.15 HEUR/Malware
Authentium 4.93.8 2008.04.14 -
Avast 4.8.1169.0 2008.04.15 Win32:Agent-QNK
AVG 7.5.0.516 2008.04.15 Proxy.ABAC
BitDefender 7.2 2008.04.15 Generic.Malware.FYd.DD14D512
CAT-QuickHeal 9.50 2008.04.14 -
ClamAV 0.92.1 2008.04.15 -
DrWeb 4.44.0.09170 2008.04.15 Trojan.Spambot.origin
eSafe 7.0.15.0 2008.04.09 suspicious Trojan/Worm
eTrust-Vet 31.3.5700 2008.04.15 -
Ewido 4.0 2008.04.15 -
F-Prot 4.4.2.54 2008.04.14 -
F-Secure 6.70.13260.0 2008.04.15 W32/Horst.gen33
FileAdvisor 1 2008.04.15 -
Fortinet 3.14.0.0 2008.04.15 -
Ikarus T3.1.1.26 2008.04.15 Virus.Win32.Agent.QNK
Kaspersky 7.0.0.125 2008.04.15 -
McAfee 5273 2008.04.14 -
Microsoft 1.3408 2008.04.14 Trojan:Win32/Pramro.A
NOD32v2 3027 2008.04.15 -
Norman 5.80.02 2008.04.15 W32/Horst.gen33
Panda 9.0.0.4 2008.04.14 Suspicious file
Prevx1 V2 2008.04.15 Generic.Malware
Rising 20.40.11.00 2008.04.15 -
Sophos 4.28.0 2008.04.15 -
Sunbelt 3.0.1041.0 2008.04.12 -
Symantec 10 2008.04.15 -
TheHacker 6.2.92.277 2008.04.14 -
VBA32 3.12.6.4 2008.04.14 -
VirusBuster 4.3.26:9 2008.04.15 -
Webwasher-Gateway 6.6.2 2008.04.15 Heuristic.Malware
Ook gekeken met filemon, regmon en process explorer, maar we kunnen maar niet achterhalen hoe deze files opgeroepen worden.
Ik ben nu bezig om the cleaner en rootkitrevealer van microsoft erover te halen. Deze hebben tot nu toe niets gevonden.
Ook met hijackthis gezocht, niets gevonden. Registry en startup directory's doorzocht, staat ook niets in.
Ook hierbij de hijackthis log file. Maar staat volgens mij niets vreemds in.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
| Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:00:32, on 15-04-2008
Platform: Windows 2003 SP2 (WinNT 5.02.3790)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal
Running processes:
C:\Documents and Settings\Administrator.SINKE\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Citrix\Licensing\LS\lmgrd.exe
C:\Program Files\Citrix\Licensing\LicWMI\Citrix_GTLicensingProv.exe
C:\Program Files\Citrix\system32\CpSvc.exe
C:\Program Files\Citrix\Licensing\LMC\Tomcat\bin\tomcat.exe
C:\Program Files\Citrix\Licensing\LS\CITRIX.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\system32\lserver.exe
C:\Program Files\UPHClean\uphclean.exe
C:\Program Files\TightVNC\WinVNC.exe
C:\Program Files\Citrix\Installer\AgentSVC.exe
C:\Program Files\Citrix\Installer\saginst.exe
C:\Program Files\Citrix\system32\cdmsvc.exe
C:\Program Files\Citrix\system32\encsvc.exe
C:\Program Files\Citrix\System32\Citrix\Ima\ImaSrv.exe
C:\Program Files\Citrix\System32\mfcom.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Citrix\Sma\SmaService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\dmadmin.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Citrix\Server Resource Management\CPU Utilization Management\bin\ctxcpusched.exe
C:\Program Files\Citrix\Server Resource Management\CPU Utilization Management\bin\ctxcpuusync.exe
C:\Program Files\Citrix\Server Resource Management\Memory Optimization Management\Program\CtxSFOSvc.exe
C:\Program Files\Citrix\system32\citrix\WMI\ctxwmisvc.exe
C:\Program Files\Citrix\ICA Client\ssonsvr.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\GIM\Client\bin\GIM.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Canon\DIAS\CnxDIAS.exe
C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\rdpclip.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Administrator.SINKE\Desktop\Windows-KB890830-V1.40.exe
d:\bb7cebd448804cbc53eca737\mrtstub.exe
C:\WINDOWS\system32\MRT.exe
C:\WINDOWS\system32\msiexec.exe
C:\Documents and Settings\Administrator.SINKE\Desktop\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://shdoclc.dll/softAdmin.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.nl/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://intranet.sinke.local.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\system32\blank.htm
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.22.111.22:3128
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [IcaBar] "C:\Program Files\Citrix\system32\icabar.exe" /adminonly
O4 - HKLM\..\Run: [GIM] C:\Program Files\GIM\Client\bin\GIM.exe
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\McAfee\Common Framework\UdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [] (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [] (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'Default user')
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Onderzoek - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O10 - Broken Internet access because of LSP provider 'c:\documents and settings\administrator.sinke\windows\system32\mswsock.dll' missing
O15 - ESC Trusted Zone: http://ardownload.adobe.com
O15 - ESC Trusted Zone: http://www.adobe.com
O15 - ESC Trusted Zone: http://www.cdsassuradeuren.nl
O15 - ESC Trusted Zone: http://runonce.msn.com
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1134386653781
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1134392381225
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = sinke.local.com
O17 - HKLM\Software\..\Telephony: DomainName = sinke.local.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{F99FE80C-0423-425F-8B87-6E35CA92B57C}: NameServer = 10.22.111.21
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = sinke.local.com
O20 - AppInit_DLLs: RMProcessLink.dll,mfaphook.dll zlc_api.dll
O23 - Service: ADF Installer Service (ADF Installer) - Citrix Systems, Inc. - C:\Program Files\Citrix\Installer\AgentSVC.exe
O23 - Service: Canon Driver Information Assist Service - CANON INC. - C:\Program Files\Canon\DIAS\CnxDIAS.exe
O23 - Service: Diagnostic Facility COM Server (CdfSvc) - Citrix Systems, Inc. - C:\Program Files\Common Files\Citrix\System32\CdfSvc.exe
O23 - Service: Client Network (CdmService) - Citrix Systems, Inc. - C:\Program Files\Citrix\system32\cdmsvc.exe
O23 - Service: Citrix SMA Service - Citrix Systems Inc. - C:\Program Files\Citrix\Sma\SmaService.exe
O23 - Service: Citrix Virtual Memory Optimization - Citrix Systems, Inc. - C:\Program Files\Citrix\Server Resource Management\Memory Optimization Management\Program\CtxSFOSvc.exe
O23 - Service: CitrixLicensing - Macrovision Corporation - C:\Program Files\Citrix\Licensing\LS\lmgrd.exe
O23 - Service: Citrix WMI Service (CitrixWMIService) - Citrix Systems, Inc. - C:\Program Files\Citrix\system32\citrix\WMI\ctxwmisvc.exe
O23 - Service: Citrix XTE Server (CitrixXTEServer) - Citrix Systems, Inc. - C:\Program Files\Citrix\XTE\bin\XTE.exe
O23 - Service: Citrix Licensing WMI (Citrix_GTLicensingProv) - Unknown owner - C:\Program Files\Citrix\Licensing\LicWMI\Citrix_GTLicensingProv.exe
O23 - Service: Citrix Print Manager Service (cpsvc) - Citrix Systems, Inc. - C:\Program Files\Citrix\system32\CpSvc.exe
O23 - Service: Citrix CPU Utilization Mgmt/CPU Rebalancer (CTXCPUBal) - Aurema Pty Limited - C:\Program Files\Citrix\Server Resource Management\CPU Utilization Management\bin\ctxcpubal.exe
O23 - Service: Citrix CPU Utilization Mgmt/Resource Mgmt (ctxcpuSched) - Aurema Pty Limited - C:\Program Files\Citrix\Server Resource Management\CPU Utilization Management\bin\ctxcpusched.exe
O23 - Service: Citrix CPU Utilization Mgmt/User-Session Sync (CTXCPUUsync) - Aurema Pty Limited - C:\Program Files\Citrix\Server Resource Management\CPU Utilization Management\bin\ctxcpuusync.exe
O23 - Service: License Management Console for Citrix Licensing (CTXLMC) - Alexandria Software Consulting - C:\Program Files\Citrix\Licensing\LMC\Tomcat\bin\tomcat.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: Encryption Service - Citrix Systems, Inc. - C:\Program Files\Citrix\system32\encsvc.exe
O23 - Service: Independent Management Architecture (IMAService) - Citrix Systems, Inc. - C:\Program Files\Citrix\System32\Citrix\Ima\ImaSrv.exe
O23 - Service: MetaFrame COM Server (MFCom) - Citrix Systems, Inc. - C:\Program Files\Citrix\System32\mfcom.exe
O23 - Service: CCS Databaseservers (ProService9.1D) - Unknown owner - C:\Program Files\PROGRESS\DLC91D\BIN\PROSRVC.EXE (file missing)
O23 - Service: Resource Manager Mail (ResourceManagerMail) - Citrix Systems, Inc. - C:\Program Files\Citrix\System32\Citrix\IMA\MailService.exe
O23 - Service: winvnc - TightVNC Group - C:\Program Files\TightVNC\WinVNC.exe
--
End of file - 9061 bytes |
De files zijn ook al naar mcafee, eset gestuurd voor onderzoek, maar daar hebben we nog niets over gehoord.
Hebben anderen nog eventuele ideeën?
[ Voor 100% gewijzigd door MADG0BLIN op 15-04-2008 17:02 ]