Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

ms32dll.vbs ("hacked by godzilla")

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik zit nu al enkele weken met dit vervelend beestje.

Even uitleggen wat het juist doet (in Windows XP):
  • Kopieert zichzelf naar elke schijf (ook usb-stick e.d.) en maakt daar telkens 2 bestanden aan in de root: ms32dll.vbs en autorun.inf. Deze bestanden zijn onzichtbaar tenzij je via mapopties verborgen bestanden toont
  • Proces wscript.exe loopt op de achtergrond (verschillende malen)
  • Maakt een bestand op C: schijf aan in de windows-directory: .MS32DLL.dll.vbs
  • Als je via 'Mijn Computer' op een van je schijven klikt om te openen, krijg je standaard de weergave met de boomstructuur in het linkerframe
  • Verbergt de extensies voor bekende bestandtypen en verborgen bestanden worden niet weergegeven. Je kan dit zelf terug inschakelen via mapopties, maar wanneer je venster sluit en terugkomt staan deze opties weer uitgeschakeld
  • Blijkbaar zou het in sommige vensters van IE "hacked by godzilla" in de titelbalk weergeven, maar in IE7 is dit niet het geval (ik gebruik trouwens firefox normaal)
Heb al ontelbare pogingen ondernomen om het te verwijderen, zowel manueel als via programma's.
Op internet zijn verschillende tutorials te vinden over hoe te verwijderen, maar nog geen enkele heeft het virus definitief kunnen verwijderen bij mij.
Dit is wat ik doe om het manueel te verwijderen
  • Alle wscript.exe processen sluiten via taakbeheer
  • Verborgen bestanden en bekende bestandsextensies weergeven zodat ik de virusbestanden kan zien op de schijven
  • .MS32DLL.dll.vbs verwijderen in de windows directory (dit is anders bij mij dan in alle tutorials waar men spreekt van het bestand MS32DLL.dll.vbs [dus zonder puntje]!)
  • Alle andere bestanden (autorun.inf en ms32dll.vbs) manueel deleten op alle schijven en usb-stick.
  • In het register (HKEY_LOCAL_MACHINE \Software \Microsoft \Windows \Current Version \Run) MS32DLL verwijderen
    In de tutorials spreekt men ook van HKEY_CURRENT_USER \Software \Microsoft \Internet Explorer \Main waar je in "Window Title" 'hacked by godzilla' moet verwijderen, maar dit staat er dus niet bij mij.
  • Stap die ik niet kan uitvoeren (maar die eigenlijk ook niet noodzakelijk is) is het stoppen van alle auto runs in de toekomst. Via start>uitvoeren moet ik gpedit.msc intypen, maar dit werkt niet in XP.
  • Prullenbak leegmaken
  • Herstarten
Na herstart, kijk ik bij mij lopende processen en zie ik dat wscript.exe er doodleuk weer tussen staan en de bestanden terug op alle schijven staan...

Ad-aware en tool van Regrun halen ook niets uit.
Auto-eater heeft ook geen zin aangezien de autorun.inf-bestanden telkens opnieuw aangemaakt worden.

Iemand raad?

  • Kosh66
  • Registratie: Oktober 2002
  • Laatst online: 28-11 22:28
Dan draait er dus waarschijnlijk een service of een proces dat start zodra je de PC opstart (althans zodra je inlogt).

Kijk eens of HiJackThis iets kan vinden en zoek eens op de fora ervan, zij kunnen jou vast wel verder helpen...

Succes!

  • Noork
  • Registratie: Juni 2001
  • Niet online
2e hit op Google: http://www.techiecorner.c...wscriptexe-ms32dlldllvbs/

1e hit is dit topic :)

[ Voor 28% gewijzigd door Noork op 23-05-2008 16:06 ]


  • djexplo
  • Registratie: Oktober 2000
  • Laatst online: 27-10 15:31
Veilige modus opstarten, wscript.exe hernoemen of vervangen door een willekeurig bestandje... (met free unlock kan je het wscript.exe vrij maken van processen als dat niet lukt).

'if it looks like a duck, walks like a duck and quacks like a duck it's probably a duck'


  • Paulusbrand
  • Registratie: Maart 2006
  • Laatst online: 30-11 18:29
kijk eens met msconfig tussen je programma's die opgestart worden bij het starten van windows. Je services doornemen kan ook geen kwaad denk ik.

Configuratiescherm>systeembeheer>services

  • Maxxi
  • Registratie: Mei 2004
  • Laatst online: 21-11 19:32
Heb je een virusscanner?

Verwijderd

Topicstarter
Inderdaad, deze pagina heb ik al gebruikt. Dit zijn de stappen die ik overlopen heb in dit topic.
djexplo schreef op vrijdag 23 mei 2008 @ 16:07:
Veilige modus opstarten, wscript.exe hernoemen of vervangen door een willekeurig bestandje... (met free unlock kan je het wscript.exe vrij maken van processen als dat niet lukt).
Probleem is dat ik nog nergens een wscript.exe bestand tegengekomen ben.
Paulusbrand schreef op vrijdag 23 mei 2008 @ 16:14:
kijk eens met msconfig tussen je programma's die opgestart worden bij het starten van windows. Je services doornemen kan ook geen kwaad denk ik.

Configuratiescherm>systeembeheer>services
msconfig bekijken en ms32dll uitschakelen doe ik ook altijd, haalt niets uit

bij services zie ik niets verdachts (voor zover ik er iets van ken)

Voor de rest heb ik geen virusscanner nee. Dit is het eerste "echte" virus waar ik ooit last van gehad heb. Zal HiJackThis eens raadplegen, thx.

  • SinergyX
  • Registratie: November 2001
  • Laatst online: 19:35

SinergyX

____(>^^(>0o)>____

Verwijderd schreef op vrijdag 23 mei 2008 @ 16:44:
Voor de rest heb ik geen virusscanner nee. Dit is het eerste "echte" virus waar ik ooit last van gehad heb. Zal HiJackThis eens raadplegen, thx.
Sorry, maar beetje simpele redenatie. Trojan/spyware merk je ook niet, maar kunnen (achteraf) wel voor flinke schade zorgen.

Nog 1 keertje.. het is SinergyX, niet SynergyX
Im as excited to be here as a 42 gnome warlock who rolled on a green pair of cloth boots but was given a epic staff of uber awsome noob pwning by accident.


Verwijderd

Topicstarter
Daarom dat ik het tussen aanhalingstekens gezet heb.
Ik let gewoon op met wat ik download en die aanpak heeft altijd al gewerkt. Ik ben zo goed als zeker dat ik dit virus via een usb-stick van iemand anders op mijn pc heb gekregen. Voor zo'n dingen is een virusscanner misschien wel nuttig, maar ik haat het hoe zo'n dingen je hele computer vertragen.
Wat zou je dan aanraden als gratis virusscanner?

  • SinergyX
  • Registratie: November 2001
  • Laatst online: 19:35

SinergyX

____(>^^(>0o)>____

De mythe van vertraging is al aardige tijd achterhaald, zeker als je beetje recente PC hebt.

Nog 1 keertje.. het is SinergyX, niet SynergyX
Im as excited to be here as a 42 gnome warlock who rolled on a green pair of cloth boots but was given a epic staff of uber awsome noob pwning by accident.


Verwijderd

Topicstarter
Nja, heb een tijdje die vast avast gebruikt en die mail-scanner vertraagde mijn pc toch behoorlijk hoor.
Maar goed we dwalen af, ken jij een gratis virusscanner die mijn probleem nu nog kan oplossen?

  • Noork
  • Registratie: Juni 2001
  • Niet online
Verwijderd schreef op vrijdag 23 mei 2008 @ 16:51:
Wat zou je dan aanraden als gratis virusscanner?
AVG
Verwijderd schreef op vrijdag 23 mei 2008 @ 16:59:
Nja, heb een tijdje die vast avast gebruikt en die mail-scanner vertraagde mijn pc toch behoorlijkdie ...die mijn probleem nu nog kan oplossen?
Zie het linkje in mijn eerdere reactie.

[ Voor 48% gewijzigd door Noork op 23-05-2008 17:01 ]


Verwijderd

Topicstarter
Ok, ga AVG eens installeren.
Maar dat linkje... Dat zijn gewoon de stappen die ik hier beschrijf in dit topic, heb ik al allemaal geprobeerd.

  • xtra
  • Registratie: November 2001
  • Laatst online: 19-11 10:57
SinergyX schreef op vrijdag 23 mei 2008 @ 16:55:
De mythe van vertraging is al aardige tijd achterhaald, zeker als je beetje recente PC hebt.
Al is de computer nog zo snel, de mythe achterhaalt haar wel.

Ook de laatste versies van McAfee ('gratis' bij xs4all) heb ik snel weer ingeruild voor Nod32 (zaak) en AVG Free (prive). Het is de moeite waard even te vergelijken.

  • Noork
  • Registratie: Juni 2001
  • Niet online
Verwijderd schreef op vrijdag 23 mei 2008 @ 17:05:
Ok, ga AVG eens installeren.
Maar dat linkje... Dat zijn gewoon de stappen die ik hier beschrijf in dit topic, heb ik al allemaal geprobeerd.
Oh ja ik zie het, ik heb wat zitten suffen.

Ben je wel als admin ingelogd? Kun je met Hijackthis eens je processen bekijken, en eventueel hier het logje plaatsen en hier even laten analyseren: http://www.hijackthis.de/

Verder zou je nog de standaard software als Spybot en Adaware kunnen testen.

  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Download HijackThis en start het programma.
Accepteer de licentie overeenkomst, en doe een scan.
Plaats de logfile hier op het forum, en uiteraard tussen code tags.

Verder moet je die wscript.exe eerst killen met de taskmanager, en via 'Zoeken' het betreffende bestand vinden en verwijderen. Zorg ervoor dat je het zoekprogramma overal laat zoeken, ook in verborgen en systeem bestanden.

En anders de beste oplossing: format C: ;)

Somewhere in Texas there's a village missing its idiot.


  • TaraWij
  • Registratie: December 2007
  • Laatst online: 08-02 18:37
Heb je deze al geprobeerd:
http://howto.redcomputer.net/windows/hacked_by_godzilla.php

Tip 1: Veilige modus gebruiken.
Tip 2: Je kan best nog eens enkele scanners en HijackThis/Combofix draaien na het verwijderen.
Tip 3: Met Process Monitor van SysInternals kan je in het vervolg zien welk process het bestand blijft aanmaken. (Hier kan je ook heel de boot mee loggen)
Tip 4: Met Process Exlorer van SysInternals kan je dan meer informatie over het process krijgen.(Services, Handles, DLLs)

Zie ook:
http://technet.microsoft.com/en-us/sysinternals/default.aspx
Pagina: 1