Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[XP Pro SP3] Nieuwe Blaster/Lovesan variant?

Pagina: 1
Acties:

  • Da_maniaC
  • Registratie: September 2004
  • Laatst online: 25-11 19:07

Da_maniaC

a.k.a. The Sequenz Pounder

Topicstarter
Hey,

Ik heb hier een laptopje staan voor reparatie wat geinfecteerd lijkt te zijn met een variant van de Blaster/Lovesan worm.
Waarom zeg ik variant? Alle bekende middeltjes tegen deze worm hebben totaal geen effect.

De symptonen zijn echter precies hetzelfde.

Ik heb gezocht op Google maar om mensen met een probleem te vinden dat lijkt op Blaster terwijl het geen Blaster is, is lastig.... ik krijg alleen maar hits op mensen die gewoon Blaster blijken te hebben.

Het systeem wil dus de PC telkens afsluiten wanneer deze is verbonden met internet.
Zie hier:

(Een melding die ook lichtelijk anders lijkt te zijn dan bij Blaster)
Afbeeldingslocatie: http://members.home.nl/djthesp/IMG_1223-th.jpg

Wat heb ik al geprobeerd?
- Met Hijack This alle onnodige startup entries verwijdert. (Er staan er nu nog een stuk of 16 in die allemaal te verklaren zijn).
- Windows systeemherstel uitschakelen
- Evaluatie versie van Norman geinstalleerd en gescanned
- Spyware Doctor up to date, mee gescanned
- F-secure geinstalleerd en mee gescanned
- Hitman Pro 2.6 compleet geupdate en gescanned
- Verschillende fixBlaster/Lovesan tooltjes van Symantec en Kaspersky geprobeerd

(Alle scans zijn zowel in Veilige modus als in normale modus uitgevoerd en tussen alle virusscanners zit de gebruikelijke uninstall oude/install nieuwe software methode om te zorgen dat niets conlicteerd).

Mijn vraag is dus of iemand een idee heeft wat dit kan zijn?

Ik heb de windows installatie verder nagekeken en die is echt helemaal schoon.
(Alle scanners vonden verder ook niets interessants behalve wat cookies).
Het is dan ook noodzaak om de worm te verwijderen en niet het gehele systeem te formatteren/herinstalleren aangezien de installatie ong. 6 maanden oud is nog lekker snel werkt en zeer veel software bevat die, degene waarvan de laptop is dagelijks gebruikt voor werk/vrije tijd.

Inventory | Instagram: @sequenzpounder | http://www.zdaemon.org | ZDaemon! Client/Server port for DOOM!


Verwijderd

Heb je een firewall aan?
Zit je achter een router?

BTW, uitvoeren: Shutdown -a en het afsluiten wordt gestopt.

  • Da_maniaC
  • Registratie: September 2004
  • Laatst online: 25-11 19:07

Da_maniaC

a.k.a. The Sequenz Pounder

Topicstarter
Verwijderd schreef op vrijdag 05 september 2008 @ 19:48:
Heb je een firewall aan?
Zit je achter een router?

BTW, uitvoeren: Shutdown -a en het afsluiten wordt gestopt.
Nu de laptop hier staat zit deze achter een router met hardware firewall (en de windows firewall die iedere windows pc heeft, echter bied die niet echt bescherming).
De klacht is er nog steeds, firewall of geen firewall.

Dat shutdown -a truckje ken ik nog idd, ik scan echter altijd in Safe mode omdat er dan ook nog nauwelijks processen draaien. :)

[ Voor 4% gewijzigd door Da_maniaC op 05-09-2008 19:53 ]

Inventory | Instagram: @sequenzpounder | http://www.zdaemon.org | ZDaemon! Client/Server port for DOOM!


  • gambieter
  • Registratie: Oktober 2006
  • Niet online

gambieter

Just me & my cat

Vanaf BartPE bootdisk scannen? Ik zou zelf echter toch gewoon gaan voor herinstallatie, maar dat is een keuze :)

Kijk verder ook in Beveiliging & Virussen, dat is waarschijnlijk toch het beste forumdeel voor je vraag?

I had a decent lunch, and I'm feeling quite amiable. That's why you're still alive.


  • rimpeldinky
  • Registratie: Mei 2002
  • Laatst online: 00:21

rimpeldinky

nani?

volgens google (gegoogled op de foutcode van services.exe) is het een bug in macafee
http://techrepublic.com.c...2&threadID=203038&start=0

[ Voor 4% gewijzigd door rimpeldinky op 05-09-2008 20:13 ]

*burp*


  • Da_maniaC
  • Registratie: September 2004
  • Laatst online: 25-11 19:07

Da_maniaC

a.k.a. The Sequenz Pounder

Topicstarter
rimpeldinky schreef op vrijdag 05 september 2008 @ 20:11:
volgens google (gegoogled op de foutcode van services.exe) is het een bug in macafee
http://techrepublic.com.c...2&threadID=203038&start=0
Het vreemde is alleen dat Mcaffee nog nooit op de laptop heeft gestaan.
Dit weet ik zeker omdat de laptop van een goeie vriend van me is waar ik vaak kom, ik de laptop voor hem heb uitgezocht en een keer opnieuw heb geinstalleerd.

Iemand anders nog suggesties? :)

Inventory | Instagram: @sequenzpounder | http://www.zdaemon.org | ZDaemon! Client/Server port for DOOM!


  • FlipFluitketel
  • Registratie: Juli 2002
  • Laatst online: 20:17

FlipFluitketel

Frontpage Admin
Volgens mij belde afgelopen week een kennis van me op met het zelfde probleem (ik weet even niet zeker of bij hem in dat countdown-venstertje ook iets stond over services.exe). Maar hij heeft het opgelost met behulp van smitfraudfix.exe en Mbam in veilige modus te laten scannen.

There are only 10 types of people in the world...those who understand binary and those who don't.
Jeremy Clarkson: It’s, um, a mobile phone holder, or as Richard Hammond calls it, a seat!


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Misschien is je services.exe geïnfecteerd ?
Haal deze eens door Jotti's Malwarescan, of Virustotal.

Dit kan bv. met een SLAX live cd waarmee je verbinding maakt met internet en de NTFS partitie benaderd, of met de shutdown -a truck.

Probeer ook eens Uitvoeren --> sfc /scannow --> OK

[ Voor 10% gewijzigd door Petervanakelyen op 06-09-2008 09:15 ]

Somewhere in Texas there's a village missing its idiot.


  • Fuelke
  • Registratie: Juni 2001
  • Laatst online: 22:08

Fuelke

Forza Ferrari

Ik verplaats deze toch even naar Beveiliging & Virussen :)

La Ferrari più bella è quella che dobbiamo ancore fare: La Prossima


  • Da_maniaC
  • Registratie: September 2004
  • Laatst online: 25-11 19:07

Da_maniaC

a.k.a. The Sequenz Pounder

Topicstarter
rimpeldinky schreef op vrijdag 05 september 2008 @ 20:11:
volgens google (gegoogled op de foutcode van services.exe) is het een bug in macafee
http://techrepublic.com.c...2&threadID=203038&start=0
Aan de hand van deze post toch maar even de Mcafee cleanup tool (MCPR.exe) gedraaid... geen resultaat helaas.
FlipFluitketel schreef op zaterdag 06 september 2008 @ 09:11:
Volgens mij belde afgelopen week een kennis van me op met het zelfde probleem (ik weet even niet zeker of bij hem in dat countdown-venstertje ook iets stond over services.exe). Maar hij heeft het opgelost met behulp van smitfraudfix.exe en Mbam in veilige modus te laten scannen.
Smitfraudfix.exe heb ik ook al geprobeerd inmiddels samen met Malwarebytes, combofix en trojan_remover.
Maar ik kan het nog een poging geven als het daarmee bij hem gelukt is.
(Kan me niet herinneren dat ik malwarebytes na installeren heb geupdate alvorens te scannen).
Petervanakelyen schreef op zaterdag 06 september 2008 @ 09:13:
Misschien is je services.exe geïnfecteerd ?
Haal deze eens door Jotti's Malwarescan, of Virustotal.

Dit kan bv. met een SLAX live cd waarmee je verbinding maakt met internet en de NTFS partitie benaderd, of met de shutdown -a truck.

Probeer ook eens Uitvoeren --> sfc /scannow --> OK
sfc /scannow ook al geprobeerd inmiddels echter had dat ook geen resultaat.
(For the record: alle updates zijn op de laptop geinstalleerd... SP3 en verder).

Daarnaast heb ik ook de Microsoft Windows Malicious Software Removal tool geprobeerd maar dit deed ook niets helaas.

Ik zal de andere 2 scans eens proberen.
Ik dacht er pas aan toen ik al gepost had, dank u. :)

[ Voor 50% gewijzigd door Da_maniaC op 06-09-2008 12:13 ]

Inventory | Instagram: @sequenzpounder | http://www.zdaemon.org | ZDaemon! Client/Server port for DOOM!


  • Da_maniaC
  • Registratie: September 2004
  • Laatst online: 25-11 19:07

Da_maniaC

a.k.a. The Sequenz Pounder

Topicstarter
Heb nu ook explorer.exe en explorer.bak door beide online scanners gehaald.
Geen infecties gevonden.

Heb opnieuw gescanned in normal en safe mode met een up to date versie van malwarebytes en ook met smitfraudfix.exe beide geen resultaat helaas.

Het lijkt erop dat dat ding een trojan te pakken heeft welke nog nergens bekend is. :?

Inventory | Instagram: @sequenzpounder | http://www.zdaemon.org | ZDaemon! Client/Server port for DOOM!


  • TRON
  • Registratie: September 2001
  • Laatst online: 27-11 12:50
DJ_The_SP schreef op zondag 07 september 2008 @ 12:33:
Heb nu ook explorer.exe en explorer.bak door beide online scanners gehaald.
Geen infecties gevonden.

Heb opnieuw gescanned in normal en safe mode met een up to date versie van malwarebytes en ook met smitfraudfix.exe beide geen resultaat helaas.

Het lijkt erop dat dat ding een trojan te pakken heeft welke nog nergens bekend is. :?
Waar komt de explorer.bak vandaan?

Leren door te strijden? Dat doe je op CTFSpel.nl. Vraag een gratis proefpakket aan t.w.v. EUR 50 (excl. BTW)


  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 01:09

The Eagle

I wear my sunglasses at night

Probeer voor de gein de Stinger van McAfee eens. Heeft bij mij al vaker rare vormen gevnden en verwijderd :)

Overigens kun je bij mijn weten bij de meeste antivirusbouwers zelf virii insturen, dus wellicht kun je daar evt ook nog iets mee :)

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


  • Da_maniaC
  • Registratie: September 2004
  • Laatst online: 25-11 19:07

Da_maniaC

a.k.a. The Sequenz Pounder

Topicstarter
TRON schreef op zondag 07 september 2008 @ 13:21:
[...]

Waar komt de explorer.bak vandaan?
Geen flauw idee... ik zag deze onder boven explorer.exe staan in de windows map.

Verwijderen dan maar? O-)
The Eagle schreef op zondag 07 september 2008 @ 13:29:
Probeer voor de gein de Stinger van McAfee eens. Heeft bij mij al vaker rare vormen gevnden en verwijderd :)

Overigens kun je bij mijn weten bij de meeste antivirusbouwers zelf virii insturen, dus wellicht kun je daar evt ook nog iets mee :)
Ja maar de exacte oorzaak (bestand oid) is niet te vinden...
Moet ik ze een image van de gehele schijf sturen? :D

[ Voor 51% gewijzigd door Da_maniaC op 07-09-2008 13:49 ]

Inventory | Instagram: @sequenzpounder | http://www.zdaemon.org | ZDaemon! Client/Server port for DOOM!


  • TRON
  • Registratie: September 2001
  • Laatst online: 27-11 12:50
DJ_The_SP schreef op zondag 07 september 2008 @ 13:48:
[...]


Geen flauw idee... ik zag deze onder boven explorer.exe staan in de windows map.

Verwijderen dan maar? O-)
Nee, niet per se. Is de datum van explorer.bak recent? Wellicht draai je nu een aangepaste explorer.exe.

Leren door te strijden? Dat doe je op CTFSpel.nl. Vraag een gratis proefpakket aan t.w.v. EUR 50 (excl. BTW)


  • Da_maniaC
  • Registratie: September 2004
  • Laatst online: 25-11 19:07

Da_maniaC

a.k.a. The Sequenz Pounder

Topicstarter
Hrmmm, ben vergeten om er naar te kijken...
Heb hem inmiddels al wel verwijderd namelijk, maar ook zonder resultaat. :/

Inventory | Instagram: @sequenzpounder | http://www.zdaemon.org | ZDaemon! Client/Server port for DOOM!


  • Da_maniaC
  • Registratie: September 2004
  • Laatst online: 25-11 19:07

Da_maniaC

a.k.a. The Sequenz Pounder

Topicstarter
Heeft iemand anders misschien nog een idee?

Inventory | Instagram: @sequenzpounder | http://www.zdaemon.org | ZDaemon! Client/Server port for DOOM!


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Post eens een HijackThis logje hier, kan zijn dat je iets hebt over het hoofd gezien ?
Verder alle anti malware programma's erop loslaten die je maar kent.

Hier een lijstje:

AVG 8
Avast
AntiVir
Norman
NOD32
Fortinet
F-Prot
F-Secure
ClamAV
Ewido
Ikarus
Kaspersky
McAfee
Norton
Panda
Prevx CSI
TrendMicro
VBA32
Sophos
BitDefender
MS Defender
Spybot S&D
Ad-Aware
Hitman Pro
Webwasher
VirusBuster
GData
QuickHeal
Authentium

En ga maar voort :)

En anders moet je eens Windows opnieuw installeren, dat is niet zo'n ramp.
Je kan ook eens proberen met een Linux CD ofzo...

Somewhere in Texas there's a village missing its idiot.


  • Da_maniaC
  • Registratie: September 2004
  • Laatst online: 25-11 19:07

Da_maniaC

a.k.a. The Sequenz Pounder

Topicstarter
90% van de scanners die je post zijn echt al geprobeerd. :)
En we hebben er echt aan toe moeten geven ja.... ik heb de laptop maar opnieuw geinstalleerd.

We zijn nu bijna klaar, omdat ik een backup heb gemaakt van alle documenten en program files etc.
Vriend van me gebruikt erg veel muziekbewerkings programma's die gewoon in hun eigen map de settings bewaren, dus na de setup van het programma kan de backup map eroverheen en klaar.
(Deze mappen los gescanned uiteraard en zijn virus vrij bevonden).

Ding loopt wederom als een zonnetje.... het is nu nog een kwestie van een stuk of 10 programma's/spellen installeren.

Heb AVG er nu op staan. Zal niet de beste live protector zijn die er is, maar hij is wel gratis.

Ook maak ik een Acronis image als we klaar zijn met installeren... dan hebben we een image die ws op een DVDtje past.

[ Voor 12% gewijzigd door Da_maniaC op 12-09-2008 01:15 ]

Inventory | Instagram: @sequenzpounder | http://www.zdaemon.org | ZDaemon! Client/Server port for DOOM!

Pagina: 1