Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Rootkit en worm, en nu?

Pagina: 1
Acties:

  • Spaceman89
  • Registratie: November 2007
  • Laatst online: 23-02-2022
Hoi,

Zit nu al een tijdje met een probleem, ben vrijwel alle hoop verloren, vandaar dat ik (in vain?) maar een topique open op dit grote forum.

Ik kwam er een tijdje geleden achter dacht mijn PC geen verborgen bestanden meer kan vertonen. Frustrerend. Daarbij kwam er af en toe ook een melding, van rare .exe en .cmd bestanden dat hij bepaalde regels en memory's niet kon lezen. Rede genoeg dus om me virusscanner er weereens erop los te laten. Hele computer gescand, bleek 136 geinfecteerde bestanden gevonden te hebben van o.a. Rootkit.Vanti.BK en Win32.Worm.AUCrypt (naamgeving goed weergeven?). Afijn, allemaal verplaatst naar kluis, gebruik Avast Anti-Virus 4.8 Home Edition. Hierna ook nog Spyware Doctor en Ad-Aware laten scannen, met Ad-Aware niks gevonden, met Spyware Doctor wel en ook verwijderd. Allemaal mooi en wel, dacht ik, kan weer verborgen bestanden zien in m'n C-schijf en in 'deze computer'. Enige, mijn D-schijf, blijft geinfecteerd. Kan nog steeds geen verborgen bestanden weergeven, en elke keer als ik D: open krijg ik dit:

Afbeeldingslocatie: http://img2.freeimagehosting.net/uploads/d67457521c.jpg

Ik ben ten einde raad, ik zie ook vaak mensen hun HijackThis-log plaatsen, snap er geen reet van, maar hier is-ie:

code: HijackThis
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
 Logfile of HijackThis v1.99.1
Scan saved at 16:41:03, on 15-5-2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Norman\Norman Ad-Aware SE Plus\Ad-Watch.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Common Files\InterVideo\RegMgr\iviRegMgr.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\Program Files\Alwil Software\Avast4\ashDisp.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Spyware Doctor\pctsAuxs.exe
C:\Program Files\Spyware Doctor\pctsSvc.exe
C:\Program Files\Spyware Doctor\pctsTray.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Microsoft Office\OFFICE11\POWERPNT.EXE
C:\Program Files\7-Zip\7zFM.exe
D:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\7zO18.tmp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.vu.nl/student/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Winamp Toolbar BHO - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Program Files\Winamp Toolbar\winamptb.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Aanmelden - Help - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Program Files\Winamp Toolbar\winamptb.dll
O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Program Files\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [Norman ZANDA] C:\Program Files\Norman\Npm\bin\ZLH.EXE /LOAD /SPLASH
O4 - HKLM\..\Run: [ISTray] "C:\Program Files\Spyware Doctor\pctsTray.exe"
O4 - HKCU\..\Run: [AWMON] "C:\Program Files\Norman\Norman Ad-Aware SE Plus\Ad-Watch.exe"
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Bluetooth.lnk = ?
O8 - Extra context menu item: &Winamp Toolbar Search - D:\Documents\All Users\Application Data\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html
O8 - Extra context menu item: Download with GetRight - C:\Program Files\GetRight\GRdownload.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Open with GetRight Browser - C:\Program Files\GetRight\GRbrowse.htm
O8 - Extra context menu item: Send to &Bluetooth Device... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Send To Bluetooth - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Program Files\Ares\chatServer.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-service (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: IviRegMgr - InterVideo - C:\Program Files\Common Files\InterVideo\RegMgr\iviRegMgr.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\pctsAuxs.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\pctsSvc.exe


groeten van een leek op het IT-gebied.

  • KillerAce_NL
  • Registratie: Juni 2001
  • Niet online

KillerAce_NL

If it ain't broke...

Gebeurt dit als je d: dubbelklikt ? Kijk dan eens of er een autorun.inf op je d:\ staat.
Als het je echt boven de pet gaat, dan zou ik backuppen en formatten.

Je kunt ook nog ff online scannen bij bijv. trend-micro.

  • teh_twisted
  • Registratie: Oktober 2005
  • Laatst online: 30-07 23:56
niets aan doen, systeem is gecompromised, maak een backup en herinstalleren.

scheelt je uren tijd/frustratie.

ps: deze reactie is gebasseerd op je topic titel. niet omdat ik niet je post wil lezen, maar indien je denkt ik heb een rootkit, valt er weinig aan te doen. gewoon opnieuw installeren. good luck!

[ Voor 47% gewijzigd door teh_twisted op 15-05-2008 17:43 ]

Tyan S7025, 1x Xeon E5520, 32GB DDR3-1333 ECC/REG, GTX275 896MB, 2x Samsung SM 2243SN, Logitech Perf MX. Laptop: MBP 10,1/6,2. Cams: Canon EOS600D+Tamron AF18-200, Sony W350. Gadgets: iPad 64GB 3G, iPhone 5 64GB, PS1-3. Auto: W211 E220CDI


  • Wish
  • Registratie: Juni 2006
  • Laatst online: 30-11 18:08

Wish

ingwell

[offtopic]
de virussen hebben vast je powerpoints gelezen over het stukje voortplanting 8)
[/offtopic]

No drama


  • Spaceman89
  • Registratie: November 2007
  • Laatst online: 23-02-2022
KillerAce_NL schreef op donderdag 15 mei 2008 @ 17:36:
Gebeurt dit als je d: dubbelklikt ? Kijk dan eens of er een autorun.inf op je d:\ staat.
Als het je echt boven de pet gaat, dan zou ik backuppen en formatten.

Je kunt ook nog ff online scannen bij bijv. trend-micro.
Ja, die is er, maar ik moest hem onder verborgen bestanden vinden, wat eerst niet kon (nu opeens magisch wel). Verwijderen?

@ Teh_Twisted, klopt was ik ook van plan, maar ik heb erg belangrijke bestanden op mijn computer, zoals school- en mediabestanden. Als ik deze verplaats naar een externe HD, zou de virus ook meegaan dan? (hij is al via mijn mp3-speler naar een andere computer gegaan.)

@danmaarniet, LOL, scherp :D.

Edit: het ging om het uitgevinkte, Hide protected operating system files (Recommended). Ik kan me overigens niet herinneren die uit te vinken.

[ Voor 32% gewijzigd door Spaceman89 op 15-05-2008 18:15 ]


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

maar ik heb erg belangrijke bestanden op mijn computer
Dan is je eerste prioriteit te gaan backuppen en een backupplan bedenken zodanig dat je voortaan wel een backup hebt als er iets goed fout gaat ;)
Belangrijke bestanden hebben is juist een reden om de boel "gegarandeerd" schoon te krijgen. <-- eventueel kan je altijd nog eerst een volledig image maken van de harde schijf (bijv. met Ghost), zodat je altijd nog terug kan.

Ja, het kan best zo zijn dat een virus of andere alware meekomt op een externe HDD. Die HDD stop je dan ook pas weer in je USB-poort als je een nieuwe installatie hebt gedaan, plus alle Windows updates, plus een goede virusscanner, plus alle updates daarvan. Plus een dosis goed verstand aanhouden als je er files van opent. En als je dan paranoide bent geworden schakel je ook nog eens eerst autostart uit voor USB.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • KillerAce_NL
  • Registratie: Juni 2001
  • Niet online

KillerAce_NL

If it ain't broke...

Spaceman89 schreef op donderdag 15 mei 2008 @ 18:04:
[...]


Ja, die is er, maar ik moest hem onder verborgen bestanden vinden, wat eerst niet kon (nu opeens magisch wel). Verwijderen?

@ Teh_Twisted, klopt was ik ook van plan, maar ik heb erg belangrijke bestanden op mijn computer, zoals school- en mediabestanden. Als ik deze verplaats naar een externe HD, zou de virus ook meegaan dan? (hij is al via mijn mp3-speler naar een andere computer gegaan.)

@danmaarniet, LOL, scherp :D.

Edit: het ging om het uitgevinkte, Hide protected operating system files (Recommended). Ik kan me overigens niet herinneren die uit te vinken.
Op alle stations kijken naar een autorun.inf en wegmieteren. Zo kruig je hem steeds terug (ook je usb hdd!!).

  • Spaceman89
  • Registratie: November 2007
  • Laatst online: 23-02-2022
F_J_K schreef op donderdag 15 mei 2008 @ 18:27:
[...]

Dan is je eerste prioriteit te gaan backuppen en een backupplan bedenken zodanig dat je voortaan wel een backup hebt als er iets goed fout gaat ;)
Belangrijke bestanden hebben is juist een reden om de boel "gegarandeerd" schoon te krijgen. <-- eventueel kan je altijd nog eerst een volledig image maken van de harde schijf (bijv. met Ghost), zodat je altijd nog terug kan.

Ja, het kan best zo zijn dat een virus of andere alware meekomt op een externe HDD. Die HDD stop je dan ook pas weer in je USB-poort als je een nieuwe installatie hebt gedaan, plus alle Windows updates, plus een goede virusscanner, plus alle updates daarvan. Plus een dosis goed verstand aanhouden als je er files van opent. En als je dan paranoide bent geworden schakel je ook nog eens eerst autostart uit voor USB.
* Spaceman89 is dankbaar voor de tips, leest gretig, en slaat op.

  • Spaceman89
  • Registratie: November 2007
  • Laatst online: 23-02-2022
Haha, weggemietert, kom er nu door een dubbelklik helemaal niet meer in D:, wel door eerst naar C: te gaan en de filepath te veranderen naar 'D:\'. Lijkt me een gevalletje hopelozer dan vallen in een gespikede put en hopen dat je spikes magisch ontwijkt.

edit: vroeg met wat hij het moest openen, deed internet explorer voor de grap. Hij doet t weer zoals normaal :) .

edit2:Hij doet t weer naar behoren :D. Tenminste, zo lijkt het in ieder geval, kan tenminste elk file naar behoren openen, geen gesodemieter en nee ik-doe-lekker-niet-wat-jij-wil resistentie van me laptop :). Heb de spikes dus toch nog magisch ontweken. Bedankt allen voor de behulpzame reacties, misschien nog tips om mogelijk sluimerende delen te vinden en eventueel verwijderen?

[ Voor 52% gewijzigd door Spaceman89 op 15-05-2008 18:46 ]


Verwijderd

Scan eens met Prevx CSI en doe nog een paar online scans met andere merken Antivirus.

Verwijderd

Spaceman89 schreef op donderdag 15 mei 2008 @ 18:37:
Tenminste, zo lijkt het in ieder geval.
Vaak lijkt het ook zo maar 9 van de 10 keer kopieert een virus zich weer naar een andere execute en voila, je bent weer het sjakie ;) Backuppen en herinstallen. Na herinstal je back up controleren en in het vervolg wat betere beschermingssoftware gebruiken ;)

  • teh_twisted
  • Registratie: Oktober 2005
  • Laatst online: 30-07 23:56
welk filesystem draai je? indien ntfs, je kan proberen via fuse ntfs-3g te laden onder Linux en daarmee 't proberen te recoveren.
indien fat32, zelfde verhaal alleen minder moeite :)

waarom? als je windows weer infecteerd, ben je opnieuw de sjaak. ff de belangrijkste data wat geen gigabytes inneemt evt. mirroren online ;) (gmail? natuurlijk geen nda materiaal!!!)

Tyan S7025, 1x Xeon E5520, 32GB DDR3-1333 ECC/REG, GTX275 896MB, 2x Samsung SM 2243SN, Logitech Perf MX. Laptop: MBP 10,1/6,2. Cams: Canon EOS600D+Tamron AF18-200, Sony W350. Gadgets: iPad 64GB 3G, iPhone 5 64GB, PS1-3. Auto: W211 E220CDI


  • Spaceman89
  • Registratie: November 2007
  • Laatst online: 23-02-2022
Verwijderd schreef op donderdag 15 mei 2008 @ 21:28:
[...]


Vaak lijkt het ook zo maar 9 van de 10 keer kopieert een virus zich weer naar een andere execute en voila, je bent weer het sjakie ;) Backuppen en herinstallen. Na herinstal je back up controleren en in het vervolg wat betere beschermingssoftware gebruiken ;)
Dit lijkt mij inderdaad ook het beste te doen inderdaad. Had nog een andere laptop en pc'tje aan het netwerk hangen. (van familie algemeen en van me vader.) Lijkt me dat daar de infectie is begonnen. En inderdaad, het lijkt me maar het beste om ze alle 3 de formatten, volop beschermen, en de back-ups ook door triljoen scans te halen. Bedankt allen voor de hulp, ben er heel wat wijzer van geworden :D.

(als het aan mij ligt, kan het geclauesed worden. ;) )
Pagina: 1