Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Virus wordt niet gevonden

Pagina: 1
Acties:

  • Ye Greate'96
  • Registratie: Juli 2001
  • Laatst online: 11-08-2021
Ik ben al 3 dagen aan het stoeien met een variant van het W32.Virut virus (vermoedelijk)

Ik kwam erachter doordat mijn Symantec corporate 11 aangaf dat er een virus zat in het bestand C:\windows\temp\vrt1.tmp
Elke keer dat ik het verwijderde en opnieuw opstartte, verscheen het weer.

Ook bleek mijn hosts file elke reboot aangepast te worden met een of ander Pools adres.

In een poging dit te verwijderen heb ik in veilige modus gescand met Symantec en met McAfee commandline scanner. Deze 2 vonden niks.
Ik heb ook met Malwarebytes Anti Malware gescand, dat vond meerdere threats en heeft deze verwijderd.

Maar na een reboot, werd weer vrolijk mijn hosts file aangepast en verschenen er weer .tmp files in c:\windows\temp.
Ook verschenen er onduidelijke executables in c:\ zoals 90210.exe , etc.

Netstat -a gaf meerdere connecties aan naar verschillende Poolse en Russische urls.


Ik heb XP opnieuw geinstalleerd en Symantec 9 geinstalleerd.
Ik weet zeker dat het virus op mijn usb stick staat in een aantal executables, maar waar ik nu ook mee scan, er wordt nergens een virus gevonden.

Ook de virut removal tools vinden niks, daardoor vermoed ik dat dit misschien geen W32. Virut is, maar een nieuwere variant?


Wat mij het meest verbaasd heeft is dat mijn laptop met Windows 7 en een volledig geupdate Symantec 11 (virusscanner en firewall) gewoonweg geinfecteerd is geraakt met hetzelfde virus, zonder enige melding.


Maar mijn vraag is nu: welke scanner kan dit virus tenminste detecteren? Ik vind het niet erg om executables te verwijderen, maar ik zou graag wel willen weten welke geinfecteerd zijn.

Verwijderd

Scan eens met Prevx 3.0 ?
http://www.prevx.com/

Verwijderd

En misschien ook aan te bevelen, een goede firewall.
Je kunt even de trial-versie van Online-Armor ++ installeren.
Zit ook nog eens een zeer goede antivirus/antimalware scanner in, werkt volgens mij prima samen met je eigen AV.
http://www.online-armor-firewall.nl/

Verwijderd

Volgens mij zijn er ook maar een paar antivir oplossing die gewoon echt goed uit de testen komen. McAfee en Symantic hebben in het verleden hier ook te vaak virussen gewoon niet opgepikt. We werken veel met ontwikkelaars uit Roemenië en India en daar komen echt regelmatig virussen van binnen.

We draaien hier zelf NOD32 (zit het minst in de weg bij software ontwikkeling) en sindsdien wordt werkelijk alles opgepikt. Kaspersky hadden we ook prima ervaringen mee, alleen zat het in de weg bij development (veel file access bij compileren, en valse meldingen), en was de memory footprint destijds nogal flink.

Je zou dus eens een trial van NOD32 kunnen proberen.

[ Voor 4% gewijzigd door Verwijderd op 30-07-2009 09:25 ]


  • Ye Greate'96
  • Registratie: Juli 2001
  • Laatst online: 11-08-2021
Prevx 3 vond alleen een threat in rmvirut.exe die ik een half uur geleden gedownload had van de AVG site.

Ik download nu OnlineArmor.

Dat installeer ik zodirect op mijn desktop en vervolgens draai ik een executable waarvan ik vrij zeker ben dat daar het virus in zit. Dan maar eens zien of het inderdaad weg is of gedetecteerd wordt.

  • Ye Greate'96
  • Registratie: Juli 2001
  • Laatst online: 11-08-2021
Dit tooltje zegt ook dat er niks aanwezig is.

Nou ja, ik zet mijn desktop gewoon weer in normale modus en zie wel wat er gebeurd....

  • frickY
  • Registratie: Juli 2001
  • Laatst online: 27-11 09:24
Je bent niet meer opzoek naar een virus, maar naar de loader.
Dit is de applicatie die je hostfile aanpast en die tempfile, het virus, steeds terugzet.

In mijn ervaring zijn dit meestal 2 programmatjes die elkaar in stand houden. Als je de ene afsluit start de andere hem weer op. Beide tegelijk afsluiten lukt vrijwel niet.
Meestal heeft de één een misleidende naam zoals rundll32.exe, maar staat hij in de windows-map ipv system32. Het tweede tooltje heeft meestal een random-naam.

Meestal worden die tooltjes 'gewoon' opgestart (via 'startup' in het startmenu of het register) en zijn ze zichtbaasr in de tool msconfig.exe
Een enkele keer worden ze gebind aan een bepaalde extensie, meestal *.exe, waardoor elke keer dat je een *.exe opent het tooltje wordt gestart.

Ga in regedit eens naar [i]HKEY_CLASSES_ROOT\.exe[/i]
De (Default)-value moet exefile zijn.
Ga vervolgens naar HKEY_CLASSES_ROOT\exefile\shell\open\command
De (Default)-value dient hier "%1" %* te zijn

Anders zou je in ieder geval met een tool als HijackThis moeten kunnen zien welke bestanden geladen worden, en moet je handmatig uitzoeken welke de loaders zijn.


Dôh. Had misschien eerst je hele bericht moeten lezen.
Ik had onlangs ook een virus in een download te pakken die NOD32 in eerste instantie niet oppakte. Pas nadat ik 'Advanced heuristics' aanzette werd hij herkent. Het was blijkbaar een nieuw virus welke nog niet in de definitions zat.

In het verleden veel met McAfee en AVGfree gewerkt, maar die hebben me te vaak in de steek gelaten. NOD32 presteert tot op heden prima, maar zet dan dus wel 'Advanced heuristics' aan.

[ Voor 37% gewijzigd door frickY op 30-07-2009 10:46 ]


  • Ye Greate'96
  • Registratie: Juli 2001
  • Laatst online: 11-08-2021
Ik ga NOD32 maar eens proberen !

Tot nu toe zowel op desktop als op laptop geen aangepaste hosts file of vreemde files!


Fingers crossed!


p.s.: wat jij zegt over die loader is waarschijnlijk wel deels de waarheid (geweest)

[ Voor 23% gewijzigd door Ye Greate'96 op 30-07-2009 10:52 ]


  • LuckY
  • Registratie: December 2007
  • Niet online
Heb je gen Symantec Antivirus support... deze mensen kunnen je meestal goed helpen ;)En over productie omgevingen heb ik meestal iets van Nukeandfluke gewoon kaal maken en opnieuw installen. Heb je ook al Autorun uitstaan? want een virus op een beheer usb stick is niet fijn.

Succes :)

  • Ye Greate'96
  • Registratie: Juli 2001
  • Laatst online: 11-08-2021
Nou helaas hoor!

Na gescand te hebben met McAfee, Symantec, AVG en nu ook NOD32, draai ik de setup van mijn geluidskaart en ja hoor, er komt een melding van de firewall dat een programma verbinding probeert te maken met een pools adres en er staat weer een regel in mijn hosts file...
Het virus zat dus gewoon nog in de .exe van de geluidskaart driver.

Dit is toch niet normaal meer? Dat al deze scanners dit gewoon niet detecteren??

  • sariel
  • Registratie: Mei 2004
  • Laatst online: 22-05-2024
Dat is zeker heel erg normaal, helaas. Je hebt een custom virus gekregen dat niet en-masse op het internet te vinden is, blijkbaar. Virusscanners kunnen heel goed scannen naar BEKENDE virussen, maar dagelijks worden er nieuwe virussen gemaakt die (net) onder de radar van de antivirus ontwikkelaar blijven en dus niet gevonden (kunnen) worden. Het enige wat je dan kan doen is hopen dat je het virus zelf (handmatig) kan vinden en het zelf (handmatig) verwijderen.

ps: stuur een mailtje naar de hosting van dat poolse adres dat een virusschrijver misbruik maakt van die server, waarschijnlijk zullen ze er wel wat aan doen.

[ Voor 15% gewijzigd door sariel op 30-07-2009 11:42 ]

Copy.com


  • pennywiser
  • Registratie: November 2002
  • Laatst online: 29-11 17:37
McAfee Stinger werkt wellicht?

Anders de online scanner van onecare.live.com. Goede ervaringen mee.

[ Voor 54% gewijzigd door pennywiser op 30-07-2009 11:43 ]


  • LuckY
  • Registratie: December 2007
  • Niet online
Ye Greate'96 scan die exe is op virusscan.jotti.org of virustotal.com en kijk eens welke AV hem wel detecteerd.
Tevens hoeft het virus niet in de exe te zitten, als de geluidskaart driver updates wilt downloaden en de server is bijvoorbeeld gehackt kan het zijn dat je gewoon foute updates krijgt.

  • Ye Greate'96
  • Registratie: Juli 2001
  • Laatst online: 11-08-2021
Interessant inderdaad:
Bij www.virustotal.com:

8/40 detecteren het virus maar

code:
1
2
3
4
5
6
7
8
GData 19 2009.07.30 Trojan.Generic.1729345 
Ikarus T3.1.1.64.0 2009.07.30 Virus.Win32.Virut 
a-squared 4.5.0.24 2009.07.30 Virus.Win32.Virut!IK 
BitDefender 7.2 2009.07.30 Trojan.Generic.1729345 
CAT-QuickHeal 10.00 2009.07.30 Trojan.Agent.IRC 
eSafe 7.0.17.0 2009.07.29 Suspicious File 
Prevx 3.0 2009.07.30 High Risk Fraudulent Security Program 
McAfee-GW-Edition 6.8.5 2009.07.30 Heuristic.LooksLike.Win32.Suspicious.C!81


Ik ga maar een aantal van deze virusscanners proberen, eerst maar Bitdefender

  • Ye Greate'96
  • Registratie: Juli 2001
  • Laatst online: 11-08-2021
Nou, 2 uur verder, heb ik al 4 verschillende antivirus programma's geinstalleerd.

Ik heb een setup.exe die op virustotal.com het W32.Virut schijnt te bevatten (dit melden 15 scanners)
Maar geen enkele scanner die ik lokaal installeer vind dit virus vervolgens in die setup.exe....

Ik blijf maar doorproberen, maar wel erg vermoeiend dit...


-edit-
Eindelijk !! Avira Antivir vind het virus !!

W32/Virut.Gen.

[ Voor 9% gewijzigd door Ye Greate'96 op 30-07-2009 14:23 ]


  • The_Greater
  • Registratie: Februari 2001
  • Laatst online: 28-11 08:38
Je kunt het ook eens proberen met combofix.
Deze heeft bij mij laatst ook een een virus weg kunnen halen die niet gedetecteerd werd door Symantec AV.

Working in the IT : "When you do things right, people won't be sure you've done anything at all"


  • Wish
  • Registratie: Juni 2006
  • Laatst online: 18:08

Wish

ingwell

Ye Greate'96 schreef op donderdag 30 juli 2009 @ 14:18:
-edit-
Eindelijk !! Avira Antivir vind het virus !!

W32/Virut.Gen.
Jeuh! Maareh... verwijdert die hem ook ;) ?

No drama


  • Ye Greate'96
  • Registratie: Juli 2001
  • Laatst online: 11-08-2021
Ja, zeg. Niet van die ingewikkelde vragen stellen!

Hij is nog aan het scannen, heeft al 330 x dat virus gevonden op mijn E: (staan setups e.d.)
Mijn C: is nog helemaal schoon aangezien ik zojuist een reinstall had gedaan.

  • Herko_ter_Horst
  • Registratie: November 2002
  • Niet online
Ye Greate'96 schreef op donderdag 30 juli 2009 @ 14:32:
Mijn C: is nog helemaal schoon aangezien ik zojuist een reinstall had gedaan.
Daar kun je NIET meer vanuit gaan nu je al een keer een besmette setup.exe gedraaid hebt.

"Any sufficiently advanced technology is indistinguishable from magic."


  • Ye Greate'96
  • Registratie: Juli 2001
  • Laatst online: 11-08-2021
Herko_ter_Horst schreef op donderdag 30 juli 2009 @ 14:51:
[...]

Daar kun je NIET meer vanuit gaan nu je al een keer een besmette setup.exe gedraaid hebt.
Nee, dat klopt, maar ik heb (weer) de reinstall gedaan NA deze setup.

Uiteindelijk zijn er 1500 files naar de Quarantine verplaatst... (snif, daar gaat mijn collectie van apps!)
Pagina: 1