Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Waarschijnlijk een virus, maar onvindbaar.

Pagina: 1 2 3 Laatste
Acties:

  • LuckY
  • Registratie: December 2007
  • Niet online
MADG0BLIN schreef op donderdag 17 april 2008 @ 13:22:
Er komt zometeen iemand langs die is aangeraden door onze virus leverancier. Die gaat een volledige netwerk scan doen en nog wat andere dingen.
Hij is er over een half uur. Zal dan nog een update doen.
Voor de rest hebben we geen nieuws.

Welke keylogger is het precies?
Nog nieuws?
Met betrekking tot de netwerkscan

  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Hij is bezig, maar het lijkt erop dat het wel iets dat pas 2 geleden uitgekomen is. De prognose is tot nu toe volledige reinstall of backups terugzetten.
De backups gaan we eerst nog scannen of die ook besmet zijn.

  • Astra
  • Registratie: Januari 2001
  • Laatst online: 29-11 17:44
hier hebben we de kogel door de kerk. fileserver en werkstations worden geherinstalleerd. *zucht*

  • soulrider
  • Registratie: April 2005
  • Laatst online: 27-11-2017
Verwijderd schreef op donderdag 17 april 2008 @ 13:59:
C:\Documents and Settings\user\Local Settings\Temp

daarin komen de .exe bestanden te staan die mede voor een infectie zorgen.
En tevens worden er in het register de firewall van de clients uitgezet.
kan je die map niet schrijfbaar maar onleesbaar maken voor alle gebruikers?
(buiten je eigen account waarmee je de server doorzoekt?)

dan stop je mogelijk al het opnieuw binnenkomen van de troep.

Je hebt / jullie hebben er in ieder geval de handen mee vol.
Een rechtstreeks gevecht tussen echte beheerders en 'invaders' :+
(hou er in ieder geval een hub tussen met daaraan een volledig afgeschermde client die snift. en logt
zodoende dat je altijd achteraf een lijst van verbindingen hebt en overgedragen file's - anderen kunnen daarmee misschien verder om verdere infectie's te voorkomen, en jullie kunnen er ev. schade-claims mee staven) en log ook je eigen actie's en de reactie's van de troep - al is het met pen en papier - zodoende dat je gericht een "lokale tegen-aanval" kunt doen.

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

is het ook niet mogelijk om de clients op een soort virtuele pc te laten werken ?
dan kunnen er geen programma's geïnstalleerd worden of bij de volgende reboot zijn ze weer weg.

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • LuckY
  • Registratie: December 2007
  • Niet online
pm1 schreef op donderdag 17 april 2008 @ 17:19:
is het ook niet mogelijk om de clients op een soort virtuele pc te laten werken ?
dan kunnen er geen programma's geïnstalleerd worden of bij de volgende reboot zijn ze weer weg.
Maar als je Domein controller geïnfecteerd is en je wilt de pc aan het domein hangen ben je de sjaak.
Dan moet je direct op internet zitten met de pc en niet nog op een switch of wat (of zodanig afschermen (23 vlan's ?) anders gaan ze elkaar infecteren.
En dan zit je weer met de mailserver / citrix servers.

  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
OK, ik volg dit topic ook al met grote interesse... :)
Ik ben nog maar 14, en verwacht niet dat ik erg veel zal kunnen helpen, maar dan hier toch al eventjes een overzicht:

Virussen gevonden, en door welke virusscanner:

Win32/Horst.gen33 Norman
Win32/Agent.NTJ trojan NOD32 ?
Win32/Sality.NAO virus NOD32 ?
Win32/SpamTool.Agent.NAR trojan NOD32 ?
Application.Component.Keyloggers NOD32 ?
Virus Lop AVG
Trojan Horse Generic9.AVKK AVG
Win32/Genetik NOD32
Vundo.F AVG
Adware.Virtumonde AVG
Proxy.ABAC AVG
Backdoor.NTrootkit.AM AVG

Wat gebeurt er allemaal:

- Er worden nieuwe virussen gedownload
- Na verwijderen van virussen komen ze terug
- Virussen zorgen ervoor dat CPU constant op 100% draait
- Virussen zorgen voor andere virussen in de Temp directory
- Virussen infecteren de andere machines in het netwerk
- De virussen besmetten andere executable's, die oorspronkelijk legitieme MS processen waren.
- Virussen krijgen random namen


Oplossingen tot nu toe:

- De Temp directory weinig rechten geven
- PC's aan internet hangen via Proxy.
- PC's niet aan internet hangen ;)

Ik hoop dat er snel een goede oplossing komt, liefst van de Anti - Virus producenten...

Als er iets mis is met m'n lijstje zeg maar :)

Somewhere in Texas there's a village missing its idiot.


  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Je lijst klopt wel aardig.
Hier gaat het dus ook door. We gaan een complete reinstall doen.
Morgen gaan we de situatie nog zo laten, morgen avond beginnen we en dan zaterdag en zondag domein compleet opnieuw opbouwen. We wilden zowieso al af van wat dingen die niet lekker liepen en dit is dan een mooie kans. Wel veel meer werk, maar dat is tijdelijk niet anders.

Verwijderd

Je lijst klopt idd aardig. De temp minder recht geven scheelt idd een hoop.
Wij hadden het zelfs in ons admin account zitten. Op dit moment de enige "voorlopige" oplossing is her-install (en ja het kan terug komen)

De virus boeren moeten snel met een oplossing komen. Hoor hier en daar namelijk steeds meer geluiden dat het aan het verspreiden is. Het gaat zo diep dat het op kernel niveau zit. De scanners herkennen het wel maar kunnen er verder niks mee.

Het heeft ons een hoop tijd gekost en de klant natuurlijk ook. Verder wat belangrijk is op dit moment geen usb sticks of wat dan ook toe laten op je netwerk. En wij checken alles offline. De proxy oplossing hebben wij niet geprobeerd aangezien we toen al bezig waren met het netwerk opbouwen.
Gelukkig zijn we nu al aardig ver. Domein draait weer en exchange loopt ook weer. vanmiddag zijn de citrix servers opnieuw geinstalleerd. En straks gaan collega's de software voor de citrix clients installeren. Voor mij is het op dit moment tijd om te gaan slapen. Het mannetje met de hamer is al een aantal uurtjes aan het hakken bij me :P

De backup van voor het virus moet eerst op een isolated omgeving nagekeken worden voor er een restore gemaakt wordt. Wie weet zit er een incubatie tijd op of wat dan ook.
Heb weleens met vervelende virussen te maken gehad.... maar dit slaat alles :(

tevens hebben we ook gelijk wat extra beveiliginging ingebouwd doormiddel van een Sonicwall en een Sonicwall email appliance

[ Voor 15% gewijzigd door Verwijderd op 17-04-2008 19:11 ]


  • LuckY
  • Registratie: December 2007
  • Niet online
Verwijderd schreef op donderdag 17 april 2008 @ 19:08:
Je lijst klopt idd aardig. De temp minder recht geven scheelt idd een hoop.
Wij hadden het zelfs in ons admin account zitten. op dit moment de enige "voorlopige" oplossing is her-install (en ja het kan terug komen)
De virus boeren moeten snel met een oplossing komen. Hoor hier en daar namelijk steeds meer geluiden dat het aan het verspreiden is. Het gaat zo diep dat het op kernel niveau zit. De scanners herkennen het wel maar kunnen er verder niks mee.
Het heeft ons een hoop tijd gekost en de klant natuurlijk ook. Verder wat belangrijk is op dit moment geen usb sticks of wat dan ook toe laten op je netwerk. En wij checken alles offline. De proxy oplossing hebben wij niet geprobeerd aangezien we toen al bezig waren met het netwerk opbouwen.
Gelukkig zijn we nu al aardig ver. Domein draait weer en exchange loopt ook weer. vanmiddag zijn de citrix servers opnieuw geinstalleerd. En straks gaan collega's de software voor de citrix clients installeren. Voor mij is het op dit moment tijd om te gaan slapen. Het mannetje met de hamer is al een aantal uurtjes aan het hakken bij me :P
Weltrusten.
Ook alle workstations opnieuw geherinstalleerd?
En de Fileserver?
Mail archieven waren die niet besmet.

Verwijderd

LuckyY schreef op donderdag 17 april 2008 @ 19:11:
[...]


Weltrusten.
Ook alle workstations opnieuw geherinstalleerd?
En de Fileserver?
Mail archieven waren die niet besmet.
Mail was niet besmet of tenminste niet vanaf afgelopen zaterdag. De restore van maandag durven we op moment nog niet live te doen natuurlijk.
De fileserver gaf redelijk wat problemen. Maar wederom hebben we een vm terug gekregen die clean was en daarna de backup gegevens van zaterdag terug gebracht.
Slapen... ooo ja :) heb mijn bedje de afgelopen dagen te weinig gezien ;)

Eerst van dinsdag om 16:30 tot 2:00 gezocht naar een oplossing gezocht en toen besloten om de boel maar down te gooien. Effe naar bed en om 6:00 verder voor een oplossing.. helaas aangezien de klant zeer belangrijk is in de maatschappij was voor ons het tijd om een beslissing te nemen om de klant zo snel mogelijk in een werkende productie omgeving te brengen.
Dus tot 24:00 uur door gegaan en alle clients een nieuwe install gegeven zodat vanmorgen de users iig weer toegang tot mail en mappings hadden.

Met ons team van 4/5 man zijn we hier goed ingeslaagd moet ik zeggen ! (en ja ze lezen ook mee ;) )

  • LuckY
  • Registratie: December 2007
  • Niet online
iig jammer dat het gebeurde maar dat het redelijk goed is opgelost (niet alles in gerestored maar dat was ook niet mogelijk)

En om de minuut f5 te beuken :)

[ Voor 19% gewijzigd door LuckY op 18-04-2008 08:04 ]


  • joopv
  • Registratie: Juli 2003
  • Niet online
soulrider schreef op donderdag 17 april 2008 @ 17:01:
[...] (hou er in ieder geval een hub tussen met daaraan een volledig afgeschermde client die snift. en logt zodoende dat je altijd achteraf een lijst van verbindingen hebt en overgedragen file's [....]
Een goed ingerichte netwerk sniffer heeft geen IP protocol aan staan op de poort waarmee het netwerk verkeer gemonitord wordt.
Hij is dus automatisch volledig afgeschermd, tenzij een andere netwerkkaart alsnog met een 'vuil' netwerk verbonden is.

Verwijderd

We have the same problem, three trojan/viruses:
agent.nar, agent.ntj and Sality.NAO since monday this week

eset recognize this, polish online antyvirus mks (mks.com.pl)
find it too, but not recognized by name

I can't find any solution, eset works and sign files as bad...
and nothing else...

best regards

Verwijderd

Het is een heel vervelend virus wat je maar niet weg kunt krijgen. :(
De specialisten van Norman zijn druk doende om hiervoor een fix te maken. :)

  • franssie
  • Registratie: Februari 2000
  • Laatst online: 01:21

franssie

Save the albatross

Verwijderd schreef op donderdag 17 april 2008 @ 21:34:
We have the same problem, three trojan/viruses:
agent.nar, agent.ntj and Sality.NAO since monday this week

eset recognize this, polish online antyvirus mks (mks.com.pl)
find it too, but not recognized by name

I can't find any solution, eset works and sign files as bad...
and nothing else...

best regards
Not sure how your Dutch is but there is not a real cure as of now >> the systems affected are being re-installed without any guarantee that it will not re-occur.
What helped so-far to contain the virus -partilally- is:
- De Temp directory weinig rechten geven | restrict all users rights to the Temp dir (path somwhere in this post, search in upper right of your screen use searching 'Dit topic AND' which is default setting.
- PC's aan internet hangen via Proxy.| If internet access is needed use a (authenticating?) proxy server, the virus is not desgined to handle that.
- PC's niet aan internet hangen ;) | use no internet connection at all, obvious but in cases like this best.
Any idea where your infection started, what OS / Servers do you use?

edit: btw just translating and not affected my self, all credits and the best of luck to the guys that did not sleep much last week.

[ Voor 5% gewijzigd door franssie op 17-04-2008 22:05 ]

franssie.bsky.social | 🎸 Niets is zo permanent als een tijdelijke oplossing | Een goed probleem komt nooit alleen | Gibson guitar Fender Guitar God Damn Guitar


  • LuckY
  • Registratie: December 2007
  • Niet online
Verwijderd schreef op donderdag 17 april 2008 @ 21:34:
We have the same problem, three trojan/viruses:
agent.nar, agent.ntj and Sality.NAO since monday this week

eset recognize this, polish online antyvirus mks (mks.com.pl)
find it too, but not recognized by name

I can't find any solution, eset works and sign files as bad...
and nothing else...

best regards
Are u also using Citrix ?

There might be a flaw in there but im not shure.
But it could also be a user-infection.

Its hard to search if you dont know the source.
Can u list some basics things you use in your network ?
Perhaps: thinclients or something?

Verwijderd

infected started at monday this week, we use windows xp, 2000, 98 and novell server (6.5)

source.... hmm... I supouse pendrive...

[ Voor 19% gewijzigd door Verwijderd op 17-04-2008 22:13 ]


  • franssie
  • Registratie: Februari 2000
  • Laatst online: 01:21

franssie

Save the albatross

LuckyY schreef op donderdag 17 april 2008 @ 22:08:
[...]

Are u also using Citrix ?

There might be a flaw in there but im not shure.
But it could also be a user-infection.

Its hard to search if you dont know the source.
Can u list some basics things you use in your network ?
Perhaps: thinclients or something?
and to add to that (if I may ask) , which version(s) of Citrix were you using and was is intrAnet or intERnet access provided to your customers? And with that, which version of IIS (I assume) was used?

franssie.bsky.social | 🎸 Niets is zo permanent als een tijdelijke oplossing | Een goed probleem komt nooit alleen | Gibson guitar Fender Guitar God Damn Guitar


Verwijderd

we not use Citrix, we have network with windows xp, 2000 and 98 ( :) ),
and server with novell 6.5

sorry for my english !

  • aReaRe
  • Registratie: Juli 2001
  • Niet online

aReaRe

Welkom Patrick (11-02-2022) <3

Verwijderd schreef op donderdag 17 april 2008 @ 22:32:
we not use Citrix, we have network with windows xp, 2000 and 98 ( :) ),
and server with novell 6.5

sorry for my english !
offtopic:
Gathering of Tweakers is a dutch written / read fora but most of the posters and helpers can read and write English


Which language is youre native tongue :?

About you're problems without topic stealing, they are the same as topic starter :?

Keep in mind Server OS, and client OS en what virus scanner is beeing used. Also describe how you're internet is deliverred en protected en what country you're living in :?

Try to describe what happened :?

[ Voor 3% gewijzigd door aReaRe op 17-04-2008 23:07 ]

Renault Mégane Estate 1.3 TCe EDC (IV) 140pk Bose (oktober 2019) met aan de trekhaak een Caravelair Antares Titanium 390 (mei 2021)


Verwijderd

I am from Poland
Server: Novell 6.5
Client: Windows XP (Pro & Home), 2000 and 98 (about 30 stations)
Internet: by DSL

Since last monday our network work wery slowly.

We use eset nod32. All client are infected
agent.nar, agent.ntj and sality.nao and work
very slowly...

I have a many files in tmp folder
with strange names like "12ada12.exe" ...

  • franssie
  • Registratie: Februari 2000
  • Laatst online: 01:21

franssie

Save the albatross

Verwijderd schreef op donderdag 17 april 2008 @ 23:19:
I am from Poland
Server: Novell 6.5
Client: Windows XP (Pro & Home), 2000 and 98 (about 30 stations)
Internet: by DSL

Since last monday our network work wery slowly.

We use eset nod32. All client are infected
agent.nar, agent.ntj and sality.nao and work
very slowly...

I have a many files in tmp folder
with strange names like "12ada12.exe" ...
sounds like same so no topic stealing (topic theft was meant I guess).
we had a guess here that citrix might have been a cause but as you do not use that, that lead is dead.
Good luck but get rid of the W98 clients and re-think the W2K clients - they are not suitable for networking at all, at least not since a long time.

/edit//: [for dutch readers] ik ga ervanuit dat iedereen hier engels kan en er geen problemen mee heeft, anders zouden we een kopie draad kunnen starten maar da's niet handig ivm delen info. Ik vond het al zo raar dat het probleem zo geisoleerd leek maar dat blijkt dus niet het geval te zijn?

[ Voor 16% gewijzigd door franssie op 18-04-2008 00:15 ]

franssie.bsky.social | 🎸 Niets is zo permanent als een tijdelijke oplossing | Een goed probleem komt nooit alleen | Gibson guitar Fender Guitar God Damn Guitar


  • soulrider
  • Registratie: April 2005
  • Laatst online: 27-11-2017
joopv schreef op donderdag 17 april 2008 @ 20:04:
[...]

Een goed ingerichte netwerk sniffer heeft geen IP protocol aan staan op de poort waarmee het netwerk verkeer gemonitord wordt.
Hij is dus automatisch volledig afgeschermd, tenzij een andere netwerkkaart alsnog met een 'vuil' netwerk verbonden is.
dat is waar, maar in de vlugte wordt er soms een client gebruikt die eerst wordt aangesloten en geboot wordt voordat men protocols gaat uitschakelen en/of de sniffertool opstart.
daarmee dat ik het expliciet vermelde ;)
(draai hier regelmatig een sniffer op mijn eigen pc's - het enigste protocol dat daar op staat is tcp/ip al de rest gebruik ik toch niet...- heeft me al regelmatig net die ene hint bezorgt dat er iets mis was en wat)

ik ben blij dat ik er zelf geen last van heb, en anderzijds vind ik het ook wat jammer. ben wel te vinden voor zulke uitdagingen.

[ Voor 7% gewijzigd door soulrider op 18-04-2008 00:44 ]


  • temp00
  • Registratie: Januari 2007
  • Niet online

temp00

Als het kan ben ik lam

Ik volg dit topic zoals vele anderen met grote interesse en hoop natuurlijk dat er snel een oplossing komt voor de gedupeerden. Ik weet dat het ver gezocht is, maar wie zegt dat onze buitenlandse gast niet de schrijver/één van de schrijvers van de rootkit is en jou o.a. niet die mogelijke Citrix lead verder wilt laten uitzoeken door je op het verkeerde been te zetten. Hij kan hier zo via Google terecht zijn gekomen. Nogmaals, ver gezocht maar aangezien er als ik het goed heb gelezen door de geinfecteerde machines enige datacommunicatie naar van die vage landen als Rusland was, een beetje wantrouwen in dit geval best op z'n plaats mag zijn.

[ Voor 7% gewijzigd door temp00 op 18-04-2008 01:24 ]

♠ REPLY CODE ALPHA ♠ 9800X3D, 32GB @ 6000, 980 Pro 2TB, RTX 5070Ti, MPG271QRX OLED @ 360HZ ♠ Overwatch


  • mae-t.net
  • Registratie: Maart 2003
  • Niet online
temp00 schreef op vrijdag 18 april 2008 @ 01:18:
Ik volg dit topic zoals vele anderen met grote interesse en hoop natuurlijk dat er snel een oplossing komt voor de gedupeerden. Ik weet dat het ver gezocht is, maar wie zegt dat onze buitenlandse gast niet de schrijver/één van de schrijvers van de rootkit is en jou o.a. niet die mogelijke Citrix lead verder wilt laten uitzoeken door je op het verkeerde been te zetten. Hij kan hier zo via Google terecht zijn gekomen. Nogmaals, ver gezocht maar aangezien er als ik het goed heb gelezen door de geinfecteerde machines enige datacommunicatie naar van die vage landen als Rusland was, een beetje wantrouwen in dit geval best op z'n plaats mag zijn.
Eerlijk is eerlijk, de gedachte kwam ook bij mij op, maar aan de andere kant is het logisch dat juist ook in Oost-Europa (dichter bij Rusland) schade is.

[ Voor 5% gewijzigd door mae-t.net op 18-04-2008 02:50 ]


  • LuckY
  • Registratie: December 2007
  • Niet online
mae-t.net schreef op vrijdag 18 april 2008 @ 02:34:
[...]


Eerlijk is eerlijk, de gedachte kwam ook bij mij op, maar aan de andere kant is het logisch dat juist ook in Oost-Europa (dichter bij Rusland) schade is.
Het is allemaal vergezocht maar het kan ook zo via een stick zijn binnengekomen.

  • Falcon
  • Registratie: Februari 2000
  • Laatst online: 21-11 10:36

Falcon

DevOps/Q.A. Engineer

Goed stel het zit op een drager... waardoor wordt het dan geactiveerd om zich te gaan nestelen in het systeem? Door het mounting-proces van Windows.

Eigenlijk zou je het virus ergens in een veilige omgeving hier op moeten testen en kijken hoe het zich gedraagt. Eventueel binnen een virtueel machine met pauze functie.

"We never grow up. We just learn how to act in public" - "Dyslexie is a bitch"


  • LuckY
  • Registratie: December 2007
  • Niet online
Een klasgenoot had mij een tijd terug kaarten voor TOMTOM op een usb stick gegeven.
Zodra ik hem in mijn laptop stak kreeg in een F-secure melding dat er een trojan dropper op zat.
Wat als iemand van thuis nou een Word document of een .exe heeft meegenomen in het bedrijf.
Virusscanner pikt het niet op.
Nestelt zich in de pc.
Zodra die aanlogt op het domein wordt de DC besmet.
Zodra andere pc’s zich aanloggen op het domain worden hun besmet omdat de DC besmet is.
Zou in theorie zomaar kunnen.

  • Swaptor
  • Registratie: Mei 2003
  • Laatst online: 15-10 19:25

Swaptor

Java Apprentice

In theorie wel, maar een corporate omgeving is idealiter (en in de praktijk) een stuk beter beveiligd als je thuissystemen.
Overigens valt of staat de beveiliging met zowel de courantheid van de virusscanner (en definities) en met de mogelijkheden die de virusscanner biedt om nieuwe bedreigingen als zodanig te identificeren. Maar dat natuurlijk geheel terzijde.

TS: is er al nieuws van de virusscannerboer(en) omtrent nieuwe definities en/of verwijdermethodieken van de rommel?

Ontdek mij!
Proud NGS member
Stats-mod & forum-dude


  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Er is met een update van 2 dagen geleden van Eset wel duidelijkheid gekomen welk trojans / virussen hij gebruikt. Geen enkele scanner herkende hem voor die tijd. Dus hij heeft alle tijd gehad om zich te nestelen. Momenteel is alles zo kapot dat we een complete reinstall doen.

  • LuckY
  • Registratie: December 2007
  • Niet online
Swaptor schreef op vrijdag 18 april 2008 @ 10:21:
In theorie wel, maar een corporate omgeving is idealiter (en in de praktijk) een stuk beter beveiligd als je thuissystemen.
Overigens valt of staat de beveiliging met zowel de courantheid van de virusscanner (en definities) en met de mogelijkheden die de virusscanner biedt om nieuwe bedreigingen als zodanig te identificeren. Maar dat natuurlijk geheel terzijde.

TS: is er al nieuws van de virusscannerboer(en) omtrent nieuwe definities en/of verwijdermethodieken van de rommel?
Maar zoals het in dit topic staat heeft de beveiliging niks opgepakt van de virussen en hun hebben de samples naar de ontwikkelaars gestuurd.

Dus dan zou zoiets best makkelijk kunnen.
Het is immers ontdenkt omdat de Ts een hoge load had.

  • Armando15
  • Registratie: Oktober 2006
  • Laatst online: 02-03 13:03
ik volg dit topic ook al een tijdje in spanning, ben zelf een stagelopende 16 jarige. wij hebben hier ook een server met windows 2003 staan, en die hou ik ook goed in de gaten. mcafee staat erop, up to date nu (de systeembeheerder had m niet op automatisch updaten ingesteld, omg.) en ik draai voor de zekerheid even een scan.

misschien hebben jullie iets aan deze antirootkit tool van Avira:

http://free-av.com/en/tools/4/avira_antirootkit_tool.html

voor de rest, succes heren.

Verwijderd

Ik heb hier een Malware Cleaner laten maken die (als het goed is) de infecties moet verwijderen en uit het register kan halen. Je kan hem downloaden via de volgende link

ftp://ftp.norman.nl/Fixes/virus fixes/_Cleaner_.exe

Norman Supportmedewerker

[ Voor 12% gewijzigd door Verwijderd op 18-04-2008 12:21 ]


  • ralpje
  • Registratie: November 2003
  • Laatst online: 29-11 10:08

ralpje

Deugpopje

Verwijderd schreef op vrijdag 18 april 2008 @ 12:07:
Ik heb hier een Malware Cleaner laten maken die (als het goed is) de infecties moet verwijderen en uit het register kan halen. Je kan hem downloaden via de volgende link

ftp://ftp.norman.nl/Fixes...orman_Malware_Cleaner.exe

Norman Supportmedewerker
Hier even op inhakend, wij hebben ergens vorig jaar een vergelijkbare infectie gehad, die toen door Norman werd herkend als Pinfi.A. Is dit een vergelijkbaar beestje?

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


Verwijderd

Verwijderd schreef op vrijdag 18 april 2008 @ 12:07:
Ik heb hier een Malware Cleaner laten maken die (als het goed is) de infecties moet verwijderen en uit het register kan halen. Je kan hem downloaden via de volgende link

ftp://ftp.norman.nl/Fixes...orman_Malware_Cleaner.exe

Norman Supportmedewerker
Wij hebben deze tool idd gekregen van jullie.
Maar helaas gaat ook hiermee niet het complete virus weg.

Verwijderd

Verwijderd schreef op vrijdag 18 april 2008 @ 12:14:
[...]


Wij hebben deze tool idd gekregen van jullie.
Maar helaas gaat ook hiermee niet het complete virus weg.
Deze malware cleaner die ik net op de ftp heb geplaats is aangepast aan dit type virus (ik heb hem ook in de tussentijd hernoemd omdat alles wat met de naam Norman begint word afgekapt).
Ik weet zelf namelijk nog niet zeker of deze cleaner de complete infectie verwijderd, maar wel in ieder geval de virussen die in deze topic zijn genoemd.

Mochten een van jullie bestanden hebben gevonden die eventueel met de infectie te maken hebben laat met dit dan even weten, want ik kan namelijk on the fly de malware cleaner aanpassen zodat deze ook de andere bestanden verwijderd. Ik heb dan alleen de mogelijke geinfecteerd bestanden nodig.

Verwijderd

Verwijderd schreef op vrijdag 18 april 2008 @ 12:44:
[...]

Deze malware cleaner die ik net op de ftp heb geplaats is aangepast aan dit type virus (ik heb hem ook in de tussentijd hernoemd omdat alles wat met de naam Norman begint word afgekapt).
Ik weet zelf namelijk nog niet zeker of deze cleaner de complete infectie verwijderd, maar wel in ieder geval de virussen die in deze topic zijn genoemd.

Mochten een van jullie bestanden hebben gevonden die eventueel met de infectie te maken hebben laat met dit dan even weten, want ik kan namelijk on the fly de malware cleaner aanpassen zodat deze ook de andere bestanden verwijderd. Ik heb dan alleen de mogelijke geinfecteerd bestanden nodig.
Ok we zullen de tool eens gaan testen

  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Verwijderd schreef op vrijdag 18 april 2008 @ 14:18:
[...]


Ok we zullen de tool eens gaan testen
Is hier nog wat uitgekomen?

Verwijderd

MADG0BLIN schreef op vrijdag 18 april 2008 @ 17:34:
[...]


Is hier nog wat uitgekomen?
Nee. Malware tooltje was dezelfde versie als die we al eerder gekregen hadden.

Verwijderd

Verwijderd schreef op vrijdag 18 april 2008 @ 12:44:
[...]

Deze malware cleaner die ik net op de ftp heb geplaats is aangepast aan dit type virus (ik heb hem ook in de tussentijd hernoemd omdat alles wat met de naam Norman begint word afgekapt).
Ik weet zelf namelijk nog niet zeker of deze cleaner de complete infectie verwijderd, maar wel in ieder geval de virussen die in deze topic zijn genoemd.

Mochten een van jullie bestanden hebben gevonden die eventueel met de infectie te maken hebben laat met dit dan even weten, want ik kan namelijk on the fly de malware cleaner aanpassen zodat deze ook de andere bestanden verwijderd. Ik heb dan alleen de mogelijke geinfecteerd bestanden nodig.
We hebben namelijk contact met jou gehad afgelopen dagen. En dit tooltje geprobeerd. Maar helaas dus.

Heb trouwens nog wel de logs van Wireshark.
Zal deze morgen even posten

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

ik hou het topic nauwlettend in de gaten, laat iets weten wanneer mcafee de infectie heeft gevonden, ik denk dat ik de netwerkdiesnt van m'n school maar eens ga waarschuwen, het zeiet er een zeer hardnekkig beestje uit :(

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


Verwijderd

pm1 schreef op zaterdag 19 april 2008 @ 11:48:
ik hou het topic nauwlettend in de gaten, laat iets weten wanneer mcafee de infectie heeft gevonden, ik denk dat ik de netwerkdiesnt van m'n school maar eens ga waarschuwen, het zeiet er een zeer hardnekkig beestje uit :(
Ook Mcafee vind hem. Maar kan er tot op heden dus ook nog niks mee.

  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Verwijderd schreef op zaterdag 19 april 2008 @ 12:37:
[...]


Ook Mcafee vind hem. Maar kan er tot op heden dus ook nog niks mee.
Jullie hadden toch ook de hele omgeving opnieuw geinstalleerd?
Is hij later niet teruggekomen? Of een idee waar vandaan?

En hebben jullie nog extra maatregelen getroffen ter voorkoming?

Wij zijn ongeveer weer halverwege de herinrichting.

Verwijderd

MADG0BLIN schreef op zaterdag 19 april 2008 @ 12:38:
[...]


Jullie hadden toch ook de hele omgeving opnieuw geinstalleerd?
Is hij later niet teruggekomen? Of een idee waar vandaan?

En hebben jullie nog extra maatregelen getroffen ter voorkoming?

Wij zijn ongeveer weer halverwege de herinrichting.
Ja de complete omgeving is opnieuw opgebouwd.
Tot op heden is het virus nog niet terug gekomen.
Als extra hebben we 2 sonicwall's erbij gezet. 1 extra firewall en 1 email security
Tevens ook geen vpn verkeer op moment

En de bron zullen we waarschijnlijk nooit weten
Tevens geen gebruik van cd/dvd door users en usb sticks zijn op moment ook verboden

[ Voor 5% gewijzigd door Verwijderd op 19-04-2008 12:49 ]


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

nvm


ik ga in ieder geval vandaag nog een mailtje sturen naar onze netwerkdienst

[ Voor 89% gewijzigd door pm1 op 19-04-2008 18:29 ]

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Verwijderd schreef op zaterdag 19 april 2008 @ 12:46:
[...]


Ja de complete omgeving is opnieuw opgebouwd.
Tot op heden is het virus nog niet terug gekomen.
Als extra hebben we 2 sonicwall's erbij gezet. 1 extra firewall en 1 email security
Tevens ook geen vpn verkeer op moment

En de bron zullen we waarschijnlijk nooit weten
Tevens geen gebruik van cd/dvd door users en usb sticks zijn op moment ook verboden
Wel grappig om te lezen.
Wij hebben ook gekozen voor nog een extra laag security. Wij zetten een Watchguard er tussen en cd's en usb sticks mogen ook niet meer gebruikt worden.
Daarnaast wordt ook het internet gebruik strenger gereguleerd.

  • LuckY
  • Registratie: December 2007
  • Niet online
MADG0BLIN schreef op zaterdag 19 april 2008 @ 20:21:
[...]


Wel grappig om te lezen.
Wij hebben ook gekozen voor nog een extra laag security. Wij zetten een Watchguard er tussen en cd's en usb sticks mogen ook niet meer gebruikt worden.
Daarnaast wordt ook het internet gebruik strenger gereguleerd.
Is jullie omgeving nu al compleet geherinstalleerd?
Nog Nieuwe gevallen van uitbraak ontdekt ?
En hoe doen jullie die security toepassen?
Halen jullie de Kabels eruit van de cd-rom drives?

  • mschol
  • Registratie: November 2002
  • Niet online
Modbreak:We gaan hier niet om live samples vragen. :)

[ Voor 98% gewijzigd door pasta op 20-04-2008 15:21 ]


  • franssie
  • Registratie: Februari 2000
  • Laatst online: 01:21

franssie

Save the albatross

Modbreak:En dat geldt ook voor jou

[ Voor 95% gewijzigd door pasta op 20-04-2008 15:21 ]

franssie.bsky.social | 🎸 Niets is zo permanent als een tijdelijke oplossing | Een goed probleem komt nooit alleen | Gibson guitar Fender Guitar God Damn Guitar


Verwijderd

Waar het om gaat is wat sommige AVendors Sality noemen.
Dat is een polymorphic file infector die nog wat extra componenten in zich meedraagt.(Spambot)

Detectie zou bij AVs met een wat geavanceerdere emulator geen problemen moeten opleveren.
Disinfectie... tja, dat is meer werk.

  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Verwijderd schreef op zondag 20 april 2008 @ 06:19:
Waar het om gaat is wat sommige AVendors Sality noemen.
Dat is een polymorphic file infector die nog wat extra componenten in zich meedraagt.(Spambot)

Detectie zou bij AVs met een wat geavanceerdere emulator geen problemen moeten opleveren.
Disinfectie... tja, dat is meer werk.
Wel vreemd dan. We hebben hem door een heel aantal scanners heen gehaald. Geen enkel die Sality herkende.

Voor de mensen die hem nog willen hebben wordt lastig. De virusscanner verwijdert ze continu namelijk.
LuckyY schreef op zaterdag 19 april 2008 @ 22:58:
[...]

Is jullie omgeving nu al compleet geherinstalleerd?
Nog Nieuwe gevallen van uitbraak ontdekt ?
En hoe doen jullie die security toepassen?
Halen jullie de Kabels eruit van de cd-rom drives?
Nee nog niet. Hopen vandaag grotendeels weer in de lucht te zijn.
We hebben gelukkig geen nieuwe uitbraak in ons nieuwe netwerk.

Over hoe we de exacte details gaan invullen wordt vandaag nog over gesproken.

  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
MADG0BLIN schreef op zondag 20 april 2008 @ 08:37:
[...]


Wel vreemd dan. We hebben hem door een heel aantal scanners heen gehaald. Geen enkel die Sality herkende.

Voor de mensen die hem nog willen hebben wordt lastig. De virusscanner verwijdert ze continu namelijk.
Blijkbaar toch wel één, dan, want anders was die naam nooit opgedoken in dit forum :)

En als de VS hem continu verwijdert, komt hij dus ook continu terug, wat wil zeggen dat je perfect een image kunt maken ;)

Somewhere in Texas there's a village missing its idiot.


  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Petervanakelyen schreef op zondag 20 april 2008 @ 08:52:
[...]


Blijkbaar toch wel één, dan, want anders was die naam nooit opgedoken in dit forum :)

En als de VS hem continu verwijdert, komt hij dus ook continu terug, wat wil zeggen dat je perfect een image kunt maken ;)
Na een dag werd hij herkend toen er NIEUWE definities uitkwamen.

  • mschol
  • Registratie: November 2002
  • Niet online
En dan is dit ook overbodig geworden. :)

[ Voor 91% gewijzigd door pasta op 20-04-2008 15:22 ]


Verwijderd

De vs haalt 2 .exe bestanden weg. Maar ik het het idee dat het dan al te laat is.
Het plaatst zich in verschillende reg key's en maakt diverse .exe aan in de user/temp
Tevens worden er files aangepast in de system32 dir. Want als ik met Prevx ging scannen was het de ene keer 10 infecties en de andere keer 6. (mogelijkheid is er natuurlijk dat er nog andere malware aanwezig was)

Verwijderd

Prevx CSI scant niet het hele systeem. Met Prevx 2.0 kun je wel het hele systeem scannen.
Denk dat deze malware zich nog ergens verstopt waar Prevx CSI niet controleert?

Verwijderd

MADG0BLIN schreef op zondag 20 april 2008 @ 08:37:
[...]


Wel vreemd dan. We hebben hem door een heel aantal scanners heen gehaald. Geen enkel die Sality herkende.
Ik werk voor een anti-virus vendor en heb zodoende toegang tot (gemiste) samples van Jotti en VirusTotal. :)
Verwijderd schreef op zondag 20 april 2008 @ 11:30:
De vs haalt 2 .exe bestanden weg. Maar ik het het idee dat het dan al te laat is.
Yes. Die twee bestanden worden gecreeerd door een bestand dat geinfecteerd is met Sality.

Verwijderd

Verwijderd schreef op zondag 20 april 2008 @ 16:39:
[...]

Ik werk voor een anti-virus vendor en heb zodoende toegang tot (gemiste) samples van Jotti en VirusTotal. :)

[...]

Yes. Die twee bestanden worden gecreeerd door een bestand dat geinfecteerd is met Sality.
Ok duidelijk. Is er op dit moment al enig zicht op een complete oplossing ?

Verwijderd

Is er nog nieuws op het gebied van oplossingen voor dit vervelend hardnekkige virus. :( :(

Komt het zover dat we alles opnieuw moeten gaan installeren 8)7

Heeft er iemand nieuws :O

Verwijderd

Nog steeds geen woord van Symantec, ondanks een pislink mailtje van onze AV coordinator, maar het virusje wordt nu wel herkend en verwijderd door Symantec.

Verwijderd

Verwijderd schreef op maandag 21 april 2008 @ 10:21:
Nog steeds geen woord van Symantec, ondanks een pislink mailtje van onze AV coordinator, maar het virusje wordt nu wel herkend en verwijderd door Symantec.
Volledig verwijderd ?
Herkennen en die 2 bestandjes verwijderen is natuurlijk niet voldoende ;)

Verwijderd

Hoe noemt Symantec het virus? Ik kan maar weinig over het virus vinden, wellicht omdat andere virusscanners het anders dan sality.nao noemen.... Overigens heb ik op een netwerk van 80 pc's, 4 pc's waarvan alle systeembestanden geinfecteerd zijn. de overigen waren met een systeemherstel(!) te fixen. Zelfs de virusscanners deden het weer hierna.

Het leek wel of met name pc's zonder een aantal security update's van microsoft veel vatbaarder waren, kan iemand bevestigen of bepaalde updates lokale besmetting verijdelen? Sommige pc's hadden wel het virus actief, en dus ook de 2 files in de temp-map en actief in de taskmanager, maar verder weinig of geen bestanden besmet. (alleen exe's op shares op het netwerk werden actief besmet)
Andere PC's hadden bijna alle exe-bestanden besmet, en ik vroeg me af wat het verschil kon zijn tussen de pc's. Jeweetwel, waarom de een wel, en de ander niet.
Bizar genoeg, zijn de shares op de servers wel besmet, maar het besturingssysteem op de servers niet. Geen files in temp, geen rare bestanden in taskmanager. Wat ik helemaal niet begrijp, is dat een server NADAT nod32 geupdate was, en dus het virus herkende, opnieuw besmet is door een besmette pc die door een gebruiker weer aangezet is. Hoe dit om de virusscanner heen gekomen is , is mij echt een raadsel.

Verwijderd

Modbreak:We hebben het forum om gegevens uit te wisselen, elk ander contact dat je wilt hebben zoek je maar via andere wegen dan dit topic.

[ Voor 95% gewijzigd door pasta op 21-04-2008 15:10 ]


Verwijderd

Laat maar, die naam van van het virus volgens Symantec, Bacalid, is te generiek. Het lijkt wel op het virus zoals we het nu hebben, maar is toch niet hetzelfde.

Heeft iemand van jullie info over de patchtoestand van jullie geinfecteerde windows machines?
Bv. waren alle updates geinstalleerd? of maar tot een bepaald level?
Dit vanwege het eerder genoemde verschil tussen de besmettingen....

Verwijderd

Joehoe! De laatste update van NOD32 van Eset heeft het mogelijk gemaakt om bestanden op te schonen! Dus niet alleen te deleten, maar ook op te schonen. Net nog extra bevestigt, door de verwijderde bestanden, die naar quarantine gecopieerd zijn, naar een alternatieve locatie te restoren, en nu allemaal op te schonen. Ook de bestandsgrootten kloppen nu weer met een ongeinfecteerd bestand uit de backup.

  • MegaTronics
  • Registratie: Januari 2004
  • Laatst online: 03-12-2021

MegaTronics

Chef WiFi Kabels

Gelukkig. nu hopen dat het definitief kan worden uitgeroeid.

Vroeger, toen de Batavieren nog met zijn vijven waren.


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

exterminate the bug >:) })

hopelijk blijft het probleem nu definitief opgelost d:)b

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


Verwijderd

Verwijderd schreef op zondag 20 april 2008 @ 20:55:
[...]


Ok duidelijk. Is er op dit moment al enig zicht op een complete oplossing ?
Zoals het er nu naar uitziet hebben we morgen of overmorgen disinfectie beschikbaar.

  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Verwijderd schreef op maandag 21 april 2008 @ 14:55:
Joehoe! De laatste update van NOD32 van Eset heeft het mogelijk gemaakt om bestanden op te schonen! Dus niet alleen te deleten, maar ook op te schonen. Net nog extra bevestigt, door de verwijderde bestanden, die naar quarantine gecopieerd zijn, naar een alternatieve locatie te restoren, en nu allemaal op te schonen. Ook de bestandsgrootten kloppen nu weer met een ongeinfecteerd bestand uit de backup.
Jammer genoeg net te laat. Hier is bijna alles weer klaar. :'(
Nu nog ff bij slapen.. :O

  • aReaRe
  • Registratie: Juli 2001
  • Niet online

aReaRe

Welkom Patrick (11-02-2022) <3

MADG0BLIN schreef op maandag 21 april 2008 @ 19:55:
Jammer genoeg net te laat. Hier is bijna alles weer klaar. :'(
Nu nog ff bij slapen.. :O
En hoe ga je dit voorkomen in de toekomst :?

• Autorun disablen op removable devices? (kan met een GPO)
• Automatische anti virusscan van removable devices en verwijder elke virus?
• Iedere vorm van USB / CD verbieden? Maar hoe te controleren ? Kan ook met een GPO maar wie controleert de audit logs :+
• Email nog strenger afknijpen / scannen zodat elk bestand doorgelicht word/gescreend word.

Gewoon een leerzame les/tips voor andere beheerders?

En welterusten, je zal het wel nodig hebben :)

Renault Mégane Estate 1.3 TCe EDC (IV) 140pk Bose (oktober 2019) met aan de trekhaak een Caravelair Antares Titanium 390 (mei 2021)


  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
aReaRe schreef op maandag 21 april 2008 @ 20:27:
[...]


En hoe ga je dit voorkomen in de toekomst :?

• Autorun disablen op removable devices? (kan met een GPO)
• Automatische anti virusscan van removable devices en verwijder elke virus?
• Iedere vorm van USB / CD verbieden? Maar hoe te controleren ? Kan ook met een GPO maar wie controleert de audit logs :+
• Email nog strenger afknijpen / scannen zodat elk bestand doorgelicht word/gescreend word.

Gewoon een leerzame les/tips voor andere beheerders?

En welterusten, je zal het wel nodig hebben :)
We hebben een aantal extra maatregelen genomen.

Autorun stond al uit.
Removable devices zoals sticks zijn momenteel verboden. Als ze echt nodig zijn gaat het via ons.
CD/DVD's ook niet meer. Als die er niet in zit kan je hem ook niet gebruiken. ;)
Email wordt 2 maal gescand op virussen en spam door 2 verschillende scanners en spam filters.
VPN's zitten policy's op zodat alleen citrix en outlook wordt doorgelaten.
Sites die niet nodig zijn worden geblokkeerd.

Dit zijn zo de eerste maatregelen. :)

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

plaats iets wanneer de cleaner tool er is :p dan kunnen we eens kijken hoe lang het duurt eer een virus is: ontdekt, opgespoord, gemeld aan virusscannerproducenten, en een removal tool er is :)
lijkt me een mooi voorbeeld van de responstijd van de huidige producenten :)

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


Verwijderd

Eindelijk dan. Voor ons komt het te laat maar voor de rest die hier last van gaat krijgen zou het mooi zijn als er een oplossing is. Scheelt een hoop werk ;)

  • aReaRe
  • Registratie: Juli 2001
  • Niet online

aReaRe

Welkom Patrick (11-02-2022) <3

MADG0BLIN schreef op maandag 21 april 2008 @ 21:33:
[...]


We hebben een aantal extra maatregelen genomen.

Autorun stond al uit.
Removable devices zoals sticks zijn momenteel verboden. Als ze echt nodig zijn gaat het via ons.
Hoe wil je dit controleren :?
CD/DVD's ook niet meer. Als die er niet in zit kan je hem ook niet gebruiken. ;)
Je hebt de cd/dvd speler fysiek uitgeschakeld?
Sites die niet nodig zijn worden geblokkeerd.
Deny op alle websites >:)
Muzv GoT :P

Renault Mégane Estate 1.3 TCe EDC (IV) 140pk Bose (oktober 2019) met aan de trekhaak een Caravelair Antares Titanium 390 (mei 2021)


Verwijderd

Hello,

Sorry to use english but i'm not aware of Dutch
We are a french company and we ran into the same problem with the same virus.
It seems that Kaspersky and NOD32 can now fix it.
We're sharing information via this forum. If you want to contact one of our members, please do so out of this topic. :)
Thanks
Best regards

Alain TRISTAN
Chrono Flex - France

[ Voor 17% gewijzigd door pasta op 22-04-2008 15:21 ]


Verwijderd

Even nog een update:
Nadat ik dacht dat alles opgeschoont was, tijdens het afinstalleren van een werkplek, bleek dat ik een share over het hoofd had gezien, en was een installer van een applicatie nog besmet.
Ik heb dus een besmetting live meegemaakt, en kan jullie het volgende melden:
- Ondanks dat de virusscanner het virus herkend, en ook bestanden kan opschonen, nadat de installer aangeklikt is, laad zich het virus in het geheugen van de pc, en probeert allerlei bestanden op de pc te besmetten. De besmettingen worden opgemerkt, en ik kan ze ook weer opschonen met de on-access scanner van NOD32.

- Wat NOD echter niet ziet, is wat er in het geheugen geladen is. Met taakbeheer zie ik ook geen verdacht proces. Alleen windows standaard processen. Dus: of het is dan al in een besturingssysteem-bestand geinjecteerd (maar waarom zegt NOD dan niet "bestand huppeldepup is geinfecteerd met...") of er zit nog iets in het geheugen, maar je ziet het niet.(rootkit?)
In ieder geval is het al raar dat je toch besmet wordt, en dat de toegang tot een besmet bestand niet geblokkeerd wordt. Nog niet bekende exploid misschien?
- Na de besmetting loop je continue achter de feiten aan: allerlei bestanden worden besmet, nod schoont ze vervolgens weer op. Er word een random.sys bestand in system32\drivers geplaatst, nod ruimt dit weer op. Nod blokkeert blijkbaar wel het creeeren van bestanden in de temp, want hier zie ik niets meer verschijnen.

Blijft de vraag, wat is dat onbekende, niet zichtbare, en door NOD niet gevonden proces?

- Het probleem is op te lossen door een systeemherstel naar een punt voor de besmetting. De pc werkt dan gelijk weer goed! Geen meldingen meer!
Op een server heb je geen systeemherstel, en dus een probleem... waarschijnlijk reinstall, of uitzoeken of en welke rootkit op het systeem zit. Als je die kunt uitschakelen, is het daarna een kwestie van full scan met opschonen.
Hopelijk hebben jullie er wat aan...

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

ok virus ontdekt op 16 april 2008 om 16:00 u
antivirus tool was er op 22 april om 9:00 u

zodus dat komt er op neer dat het 37 uur eer er een antivirus is :p

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • Falcon
  • Registratie: Februari 2000
  • Laatst online: 21-11 10:36

Falcon

DevOps/Q.A. Engineer

Verwijderd schreef op dinsdag 22 april 2008 @ 15:05:
- Het probleem is op te lossen door een systeemherstel naar een punt voor de besmetting. De pc werkt dan gelijk weer goed! Geen meldingen meer!
Op een server heb je geen systeemherstel, en dus een probleem... waarschijnlijk reinstall, of uitzoeken of en welke rootkit op het systeem zit. Als je die kunt uitschakelen, is het daarna een kwestie van full scan met opschonen.
Hopelijk hebben jullie er wat aan...
Misschien moet de vraag andersom stellen, wat wordt er precies terug gezet bij een system restore.. die er voor zorgt dat het virus daarna niet meer aanwezig is.

"We never grow up. We just learn how to act in public" - "Dyslexie is a bitch"


  • bszz
  • Registratie: November 2002
  • Laatst online: 23:26
pm1 schreef op dinsdag 22 april 2008 @ 15:07:
ok virus ontdekt op 16 april 2008 om 16:00 u
antivirus tool was er op 22 april om 9:00 u

zodus dat komt er op neer dat het 37 uur eer er een antivirus is :p
89 uur sprak de betweter ;)

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

owja effe editten typfoutje srr :p

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • Force
  • Registratie: Januari 2000
  • Laatst online: 31-07-2023

Force

Kan iemand ff me neus afvegen?

Falcon schreef op dinsdag 22 april 2008 @ 15:12:
[...]


Misschien moet de vraag andersom stellen, wat wordt er precies terug gezet bij een system restore.. die er voor zorgt dat het virus daarna niet meer aanwezig is.
Je registry ?
Dus het hele virus proces word opgestart vanuit de registry ? Na een system restore is deze opstart weg. De bestanden (rootkit ?) is zijn nog wel op je HD aanwezig.

Leven is als een pijpkaneel, iedereen zuigt eraan en krijgt zijn deel.


Verwijderd

Force schreef op dinsdag 22 april 2008 @ 21:05:
[...]


Je registry ?
Dus het hele virus proces word opgestart vanuit de registry ? Na een system restore is deze opstart weg. De bestanden (rootkit ?) is zijn nog wel op je HD aanwezig.
Nee, niet alleen je registry, nog een heleboel andere bestanden her en der over je pc verspreid... iig. teveel voor een systeembeheerder om uit te zoeken welke van deze het virus zou kunnen bevatten. Zeker gezien het feit dat deze wel eens andere code zou kunnen bevatten (dropper iod) dan het eigenlijke virus. En dus misschien nog niet eens herkend wordt door een eventuele virusscanner.
Och, ik zou best een aantal procedures (compare enz.) kunnen verzinnen om de schuldige op te sporen, maar dat kost veel tijd, en ondertussen moeten mijn klanten weer kunnen werken.... zou ik het toch doen, is de vraag, wat kan ik er dan mee? Zo'n procedure is voor elk virus weer anders. Dus maar hopen dat iemand wiens werk dit is, er wel tijd voor heeft, en het in een virusscanner update verpakt. Best wel sneaky, zo'n soort "onbekende" op de achtergrond die ongezien aan de touwtjes trekt....

Verwijderd

Verwijderd schreef op dinsdag 22 april 2008 @ 11:09:
[mbr]We're sharing information via this forum. If you want to contact one of our members, please do so out of this topic. :)[/]
Okay, sorry to ask, but we were tired and very upset by this virus problem.
We fixed the "Sality" virus with the free 30 days trial version of kaspersky fully updated.
Now we repair the windows installations on every workstation and every server
We expect the company to restart activity in 48hours or less.

Thank you for giving us hope and tracks :) :) :) :) :)

Thanks
Best regards

Alain TRISTAN
Chrono Flex - France

  • AvK
  • Registratie: Augustus 2001
  • Laatst online: 20:42

AvK

Ready Set Go

@TS MADG0BLIN:

Is bij jullie alles nu weer ok? Je laatste bericht is al weer 2 dagen geleden. Ik heb dit topic met zeer veel interesse gevolgd (zoals velen) en ben errug nieuwsgierig naar de uiteindelijke afloop.

[ Voor 3% gewijzigd door AvK op 23-04-2008 22:42 ]

AopenHX08 ZM400B Athlon64-X2-3800+ ArticFreezer64pro Asrock939Dual-Sata2 2x512MbDDR400 GigabyteR9700pro SBAudigy2 Inspire6700modded PCTVpro ADSL 6Mb/768 NEC2500a Pioneer105DVDrom iiyamaVMPro450 CanonIP4000 LogitechG5 200GbWD7200 80GbWD7200 WinXPhome


Verwijderd

ja daar ben ik ook benieuwd naar

  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Ja bij ons draait het meeste weer.
Omdat we ons domein volledig hebben vernieuwd moeten er allerlei instellingen worden aangepast.

De mensen kunnen weer grotendeels werken, maar bepaalde programma's werken nog niet helemaal, rechten moet nog worden aangepast, veelal kleine dingetjes die nog moeten worden gedaan.

Verwijderd

Gelukkig, Pfffffff
Norman heeft een tootje ontwikkeld waarmee dit vervelende virusje voorgoed de nek wordt omgedraait.
Niet tijdelijk maar echt, ook na een herstart is het virus voorgoed verdwenen. Alle (bijna alle) programma's worden ook weer in ere hersteld en draaien dan ook weer als 'n zonnetje.
Het heeft de specialisten van norman een week gekost, maar het resultaat is geweldig.
Niet alles opnieuw installeren instellen, backups terugzetten enz. Ook dat zou bij ons verschillende dagen kosten. Wij hebben bewust gekozen voor het wachten op een oplossing, en hebben daar nu absoluut geen spijt van.

  • ajhaverkamp
  • Registratie: November 2001
  • Laatst online: 27-11 17:37

ajhaverkamp

gewoon Arjan

Freeware? Linkje?

This footer is intentionally left blank


  • Ron!n
  • Registratie: Juli 2003
  • Laatst online: 21:11
Verwijderd schreef op donderdag 24 april 2008 @ 18:35:
Gelukkig, Pfffffff
Norman heeft een tootje ontwikkeld waarmee dit vervelende virusje voorgoed de nek wordt omgedraait.
Niet tijdelijk maar echt, ook na een herstart is het virus voorgoed verdwenen. Alle (bijna alle) programma's worden ook weer in ere hersteld en draaien dan ook weer als 'n zonnetje.
Het heeft de specialisten van norman een week gekost, maar het resultaat is geweldig.
Niet alles opnieuw installeren instellen, backups terugzetten enz. Ook dat zou bij ons verschillende dagen kosten. Wij hebben bewust gekozen voor het wachten op een oplossing, en hebben daar nu absoluut geen spijt van.
En daarom raad ik mijn klanten Norman aan, er werken mensen die je in het Nederlands kan toespreken, die verstand hebben van zaken, die bereikbaar zijn via een nederlands telefoonnummer ... top.

What's in the case?


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Verwijderd schreef op donderdag 24 april 2008 @ 18:35:
Gelukkig, Pfffffff
Norman heeft een tootje ontwikkeld waarmee dit vervelende virusje voorgoed de nek wordt omgedraait.
Niet tijdelijk maar echt, ook na een herstart is het virus voorgoed verdwenen. Alle (bijna alle) programma's worden ook weer in ere hersteld en draaien dan ook weer als 'n zonnetje.
Het heeft de specialisten van norman een week gekost, maar het resultaat is geweldig.
Niet alles opnieuw installeren instellen, backups terugzetten enz. Ook dat zou bij ons verschillende dagen kosten. Wij hebben bewust gekozen voor het wachten op een oplossing, en hebben daar nu absoluut geen spijt van.
En waar zouden we dat kunnen downloaden ?

Somewhere in Texas there's a village missing its idiot.


Verwijderd

Hallo! Norman zag het virus niet eens tot vrijdag vorige week! En wachten op een oplossing? Zijn jullie gek of wat? Moet ik tegen meer dan 100 mensen zeggen, och we hebben een virus, maar er is nog geen snelle fix, ga maar naar huis tot er een oplossing is? Dit riekt naar "reclame", en dat hoop ik toch echt niet... Norman is naar mijn mening een matige virusscanner. (Maar zeker geen slechte.)
Maar misschien moet ik mening in de hold zetten, tot ik het tooltje gezien heb, en weet wat het doet.
Kun je misschien meer info geven?

Edit: hmm ik zie in de startpost dat norman het al herkende als horst gen33 oid. Vreemd genoeg, heb ik een besmette file door een pc met norman laten scannen, en die zag niets, en zelfs afgelopen vrijdag bij een test via virustotal zag hij het nog niet. Toch weer een andere variant bij mij? NOD zag hem als sality.nao, en de rest van de symptomen, kwamen 100% overeen met de topicstarter... strange!

edit2: Ah ik zie het al, horst.gen33 was een foutieve detectie, is echt een ander virus: andere scanners noemen dit virut!gen oid. Dit virus werd door bijna elke scanner gezien.Hoe heet Sality.nao nu volgens Norman?

[ Voor 67% gewijzigd door Verwijderd op 24-04-2008 23:30 ]


  • soulrider
  • Registratie: April 2005
  • Laatst online: 27-11-2017
het wachten op een oplossing of niet, is afh. van hoe noodzakelijk de besmette servers/computers zijn.

dus daar kan je je niet echt over uit spreken.

Men kan net zogoed doordraaien op een niet-besmette backup server/pc, om in afwachting van een oplossing anders dan 'format and reinstall' het besmette systeem aan de kant te zetten en in 't oog te houden. (volledig apart netwerk, loggende systemen erbij, ... om er in de toekomst vrij snel op in te kunnen spelen om schade te beperken, ...)

Verwijderd

Vandaag heeft Symantec voor het eerst'alle files in het door madgoblin aan mij gestuurde ZIP filetje ontdekt... tot nu toe waren er een paar over. Ik weet niet hoe goed Norman precies is (geen goeie ervaringen mee...) maar Symantec is ook niet super.

  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Verwijderd schreef op vrijdag 25 april 2008 @ 10:50:
Vandaag heeft Symantec voor het eerst'alle files in het door madgoblin aan mij gestuurde ZIP filetje ontdekt... tot nu toe waren er een paar over. Ik weet niet hoe goed Norman precies is (geen goeie ervaringen mee...) maar Symantec is ook niet super.
Lekker vlot. :+

Mag ik vragen waarom jullie dan voor symantec hebben gekozen?

Ik heb hier een besmette laptop staan. (Van mijzelf.) Ik ben eigenlijk wel benieuwd naar de tool van Norman en zou hem graag proberen. Dus als ik hem van iemand kan krijgen graag.

Verwijderd

soulrider schreef op vrijdag 25 april 2008 @ 09:24:
het wachten op een oplossing of niet, is afh. van hoe noodzakelijk de besmette servers/computers zijn.

dus daar kan je je niet echt over uit spreken.

Men kan net zogoed doordraaien op een niet-besmette backup server/pc, om in afwachting van een oplossing anders dan 'format and reinstall' het besmette systeem aan de kant te zetten en in 't oog te houden. (volledig apart netwerk, loggende systemen erbij, ... om er in de toekomst vrij snel op in te kunnen spelen om schade te beperken, ...)
Ben ik wel met je eens, maar het leek mij of ze met besmette pc's gewoon doorwerkten, en dat kan naar mijn mening echt niet. Overigens kan ik mij niet voorstellen dat op een netwerk met meer dan 10 computers er voldoende reservepc's beschikbaar zijn...

  • soulrider
  • Registratie: April 2005
  • Laatst online: 27-11-2017
Verwijderd schreef op vrijdag 25 april 2008 @ 11:05:
[...]


Ben ik wel met je eens, maar het leek mij of ze met besmette pc's gewoon doorwerkten, en dat kan naar mijn mening echt niet. Overigens kan ik mij niet voorstellen dat op een netwerk met meer dan 10 computers er voldoende reservepc's beschikbaar zijn...
en daar ben ik het dan ook eens mee...

met besmette systemen doorwerken kan - rekening houdend met (online) veiligheid - echt niet.
Maar ja, niet overal kan men snel alles offline zwieren/ formatteren/vervangen/...
en moet men wat roeien met de riemen die men heeft (leest de beslissingen die de baas neemt)

firewall zo goed mogelijk dicht gooien is dan wel een andere manier van 'probleem beperkt houden tot een echte oplossing bekend is'

Verwijderd

Verwijderd schreef op donderdag 24 april 2008 @ 23:06:
Hallo! Norman zag het virus niet eens tot vrijdag vorige week! En wachten op een oplossing? Zijn jullie gek of wat? Moet ik tegen meer dan 100 mensen zeggen, och we hebben een virus, maar er is nog geen snelle fix, ga maar naar huis tot er een oplossing is? Dit riekt naar "reclame", en dat hoop ik toch echt niet... Norman is naar mijn mening een matige virusscanner. (Maar zeker geen slechte.)
Maar misschien moet ik mening in de hold zetten, tot ik het tooltje gezien heb, en weet wat het doet.
Kun je misschien meer info geven?

Edit: hmm ik zie in de startpost dat norman het al herkende als horst gen33 oid. Vreemd genoeg, heb ik een besmette file door een pc met norman laten scannen, en die zag niets, en zelfs afgelopen vrijdag bij een test via virustotal zag hij het nog niet. Toch weer een andere variant bij mij? NOD zag hem als sality.nao, en de rest van de symptomen, kwamen 100% overeen met de topicstarter... strange!

edit2: Ah ik zie het al, horst.gen33 was een foutieve detectie, is echt een ander virus: andere scanners noemen dit virut!gen oid. Dit virus werd door bijna elke scanner gezien.Hoe heet Sality.nao nu volgens Norman?
Volgens de scanner van Norman hadden wij vorige week woensdag het virus w32/horst.gen33.
Ik geef er niks om hoe hij dat ding noemt, maar het kwaad was al geschied. Wij hebben gekozen voor het wachten op een oplossing, en ZIJ hebben die. Ik weet ook wel dat er andere scanners zijn die misschien zelfs beter scannen dan Norman dat doet.
De technici van Norman hebben in elk geval (hoe slechyt dan ook) WEL een tooltje waar je het probleem mee kunt oplossen. En dat is toch wat telt bij mij!!!!!!!
PS ik weet niet of het mag maar hier staat hij: ftp://ftp.norman.nl/Fixes/virus%20fixes
Het programma heet malware_cleaner.
Het virus herken hem als verwijderaar dus moet je hem een andere naam geven Bv _MC_.
Alle besmette processen in het geheugen moet je effe via taakbeheer stopleggen en dan opnieuw scannen. Bij ons hebben we toch al een 20 tal PC gered van een restore

Verwijderd

Verwijderd schreef op vrijdag 25 april 2008 @ 14:04:
[...]


Volgens de scanner van Norman hadden wij vorige week woensdag het virus w32/horst.gen33.
Ik geef er niks om hoe hij dat ding noemt, maar het kwaad was al geschied. Wij hebben gekozen voor het wachten op een oplossing, en ZIJ hebben die. Ik weet ook wel dat er andere scanners zijn die misschien zelfs beter scannen dan Norman dat doet.
De technici van Norman hebben in elk geval (hoe slechyt dan ook) WEL een tooltje waar je het probleem mee kunt oplossen. En dat is toch wat telt bij mij!!!!!!!
PS ik weet niet of het mag maar hier staat hij: ftp://ftp.norman.nl/Fixes/virus%20fixes
Het programma heet malware_cleaner.
Het virus herken hem als verwijderaar dus moet je hem een andere naam geven Bv _MC_.
Alle besmette processen in het geheugen moet je effe via taakbeheer stopleggen en dan opnieuw scannen. Bij ons hebben we toch al een 20 tal PC gered van een restore
Heb je met deze versie alles volledig compleet kunnen verwijderen ?
Weet je zeker dat er niks meer overblijft ?
Heb je de geinfecteerde pc's gechecked op de poorten waar die naar buiten wil ?

Aangezien wij het dus echt kregen als "zero-day" en idd werd herkend door de virusscan van norman maar die kon er deed er verder niks mee. Of tenminste de vs plaatste het in quarantaine maar desondanks werd de boel wel verder besmet

  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 29-11 09:32
Ik heb hier een laptop met de norman files geschoond, en de 2de keer vind hij niets meer. Straks nog even met NOD32 erover heen om te kijken of die wat vind.
Maar wil eigenlijk ook wel 150% zekerheid dat hij schoon is. Zit er toch aan te denken om hem te formatteren.
Pagina: 1 2 3 Laatste