Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

[WinXP] geinfecteerd na aanklikken malafide link in mailtje

Pagina: 1
Acties:

Verwijderd

Topicstarter
Beste tweakers

Ik heb zojuist een PC ontvangen met een virus infectie. De gebruiker heeft op een link in een emailtje geklikt met daarin een bericht over dat er met de firewall iets niet in orde zou zijn.

Na het klikken op de link was er een 'veger' zichtbaar, die het scherm wegveegde. Na opnieuw opstarten is explorer.exe niet meer te vinden, en loopt de PC vast. De foutmelding direct na opstarten is:

GENERIC HOST POCESS FOR WIN32 SERVICES
Hierin is een fout opgetreden en zal moeten worden afgesloten...

Als ik op 'niet verzenden' klik, dan verschijnt er een melding dat de PC binnen 60 seconden afgesloten wordt.

Ik kan aan de PC werken wanneer ik de foutmelding uit beeld sleep, en dus geopend laat staan. Ik kan dan taakbeheer oproepen, en daarin via 'nieuwe taak' verschillende acties ondernemen.

Ik heb al vanalles geprobeerd, tot recoveryinstallatie van windows aan toe. Dit werkt niet. Ik kan de PC absoluut niet formatteren in verband met gevoelige informatie op de PC die niet verloren mag gaan.

Ik kan ComboFix niet draaien, die blijft bij het terugzetten van de datum en tijd hangen.

Iemand een idee wat ik nu zou kunnen doen!?

Specs: Win XP pro (SP ??)
AVG 7

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 11:32

CrankyGamerOG

Assumption is the mother.....

Verwijderd schreef op dinsdag 17 november 2009 @ 10:48:

Ik heb al vanalles geprobeerd, tot recoveryinstallatie van windows aan toe. Dit werkt niet. Ik kan de PC absoluut niet formatteren in verband met gevoelige informatie op de PC die niet verloren mag gaan.
Nee die "gevoelige" data op een geinfecteerde pc laten staan is handig :S..... !


Data eraf backuppen ... en formateren.

KPN - Vodafone Ziggo Partner


Verwijderd

Topicstarter
data kan er niet vanaf. boekhouding en software waarvan de installs niet langer beschikbaar zijn. PC MOET dus gerecovered kunnen worden!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 11:32

CrankyGamerOG

Assumption is the mother.....

Verwijderd schreef op dinsdag 17 november 2009 @ 10:56:
data kan er niet vanaf. boekhouding en software waarvan de installs niet langer beschikbaar zijn. PC MOET dus gerecovered kunnen worden!
Je kan het wel moeten, maar als het niet kan dan kan het niet.....
Soms moet je je verlies nemen.
En dan nog zoiets....
Hoe in hemelsnaam kan je als het zon gevoelige data is, met verouderde software werken? :/

Haal die hdd eruit, hang hem in een andere pc en scan de hdd met een virus scanner.
Ik kan aan de PC werken wanneer ik de foutmelding uit beeld sleep, en dus geopend laat staan. Ik kan dan taakbeheer oproepen, en daarin via 'nieuwe taak' verschillende acties ondernemen.
Nog zoiets , vooral doen ja, en al je data word vrolijk verzonden :/

[ Voor 36% gewijzigd door CrankyGamerOG op 17-11-2009 10:59 ]

KPN - Vodafone Ziggo Partner


  • tc982
  • Registratie: Oktober 2003
  • Laatst online: 08:56
Als je het "heropstart" scherm ziet, open dan een command prompt en type shutdown /a ( van abort ). Dan kan je verder.

Of de schijf eruit halen en op een andere pc insteken als secondary en scannen. Booten met een Live CD ( Hiren? ) en dan scannen.

Computers make very fast, very accurate mistakes.


  • tc982
  • Registratie: Oktober 2003
  • Laatst online: 08:56
CrankyGamerOG schreef op dinsdag 17 november 2009 @ 10:57:
[...]

Soms moet je je verlies nemen , en dan nog zoiets....
Hoe in hemelsnaam kan je als het zon gevoelige data is, met verouderde software werken? :/
Gebeurd genoeg hoor, een boekhoudingspakket van een firma die niet meer bestaat / overgenomen is. Kan je weinig nog aan doen, behalve hopen dat de laptop / pc blijft draaien.

Maar blijkbaar moeten mensen eerst eens schrik krijgen, voordat ze gaan upgraden / veranderen naar een ander boekhoudingspakket.

Computers make very fast, very accurate mistakes.


Verwijderd

Topicstarter
tc982 schreef op dinsdag 17 november 2009 @ 10:57:
Of de schijf eruit halen en op een andere pc insteken als secondary en scannen. Booten met een Live CD ( Hiren? ) en dan scannen.
Schijf eruit halen vind ik te riskant, kwil zelf geen risico lopen. Live CD ben ik ook aan het proberen, maar er is geen actuele Bootable CD beschikbaar met NOD32 (waar ik het meeste vertrouwen in heb)

Heb je een goede tip voor een Bootable disc?

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 11:32

CrankyGamerOG

Assumption is the mother.....

Verwijderd schreef op dinsdag 17 november 2009 @ 11:02:
[...]


Schijf eruit halen vind ik te riskant, kwil zelf geen risico lopen. Live CD ben ik ook aan het proberen, maar er is geen actuele Bootable CD beschikbaar met NOD32 (waar ik het meeste vertrouwen in heb)

Heb je een goede tip voor een Bootable disc?
Gast, even serieus... weet je uberhaupt waar je zelf mee bezig bent?
An sich is een disk als secondary in een systeem hangen en er NIET vanaf booten niet zo riskant als je denkt.


En lees wat anderen je zeggen, ipv meteen je reply te rammen, als je leest zie je dat Hirens je al aangeraden is, je kan wel lekker koppig je eigen weg blijven volgen, maar vraag dan ook geen advies hier? 8)7

[ Voor 26% gewijzigd door CrankyGamerOG op 17-11-2009 11:06 ]

KPN - Vodafone Ziggo Partner


  • Sharky_NL
  • Registratie: Juni 2007
  • Laatst online: 29-11 23:10
Hoezo is schijf eruit halen te riskant, als je zorgt dat de jumper goed ingesteld is, is er niks aan aan de hand, heb vaak genoeg zo data recovered :)

Edit: Als de pc zo belangrijk is waarom dan een gratis virusscanner ala AVG, ik zou dan toch meer voor NOD32 gaan.

[ Voor 28% gewijzigd door Sharky_NL op 17-11-2009 11:06 ]


Verwijderd

Topicstarter
CrankyGamerOG schreef op dinsdag 17 november 2009 @ 11:04:
[...]

Gast, even serieus... weet je uberhaupt waar je zelf mee bezig bent?
An sich is een disk als secondary in een systeem hangen en er NIET vanaf booten niet zo riskant als je denkt.
Tijd voor een Modje? ik kom hier niet om beschoolmeesterd te worden. Ik had graag hulp/assistentie bij een probleem waar ik zelf even geen uitweg in zie...

Als je 3 replies wil spenderen aan het evalueren van mijn diagnostisch vermogen, dan is dit niet de plek en de tijd.

Graag zinvolle tips!

[ Voor 33% gewijzigd door Verwijderd op 17-11-2009 11:07 ]


  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 11:32

CrankyGamerOG

Assumption is the mother.....

Verwijderd schreef op dinsdag 17 november 2009 @ 11:06:
[...]


Tijd voor een Modje? ik kom hier niet om beschoolmeesterd te worden. Ik had graag hulp/assistentie bij een probleem waar ik zelf even geen uitweg in zie...

Als je 3 replies wil spenderen aan het evalueren van mijn diagnostisch vermogen, dan is dit niet de plek en de tijd.

Graag zinvolle tips!
Dus jij gaat voor mij bepalen wat ik wel en niet mag replyen? gek dan :)


Maar goed, nogmaals lees de replys dat scheelt jou en andere enorm wat frustraties.

1. Disk als secondary hangen
2. Hirens(of een andere) boot disk gebruiken

Je ziet zelf geen uitweg, maar de opties die je geboden worden doe je meteen van de hand omdat ze jou niet "uitkomen".
Sharky_NL schreef op dinsdag 17 november 2009 @ 11:05:

Edit: Als de pc zo belangrijk is waarom dan een gratis virusscanner ala AVG, ik zou dan toch meer voor NOD32 gaan.
Persoonlijk ben ik eigenlijk erg onder de indruk van de volle versie van AVG (niet de free versie dan)

[ Voor 17% gewijzigd door CrankyGamerOG op 17-11-2009 11:10 ]

KPN - Vodafone Ziggo Partner


Verwijderd

Topicstarter
Ik ga aan de slag met Hirens. Ik was nu bezig met Ultimate Boot CD 4, maar die biedt zogauw geen uitkomst...

  • Sharky_NL
  • Registratie: Juni 2007
  • Laatst online: 29-11 23:10
Je wil zinvolle tips, je krijgt tips maar die wil je niet aannemen omdat je ze te risicovol vind :s, er worden een paar adviezen gegeven en het enige wat je terug zegt dat het niet kan omdat de pc recovered moet worden. Soms kan een pc niet meer recovered worden en dan moet je data backuppen en formatteren.

Verwijderd

Topicstarter
Sharky_NL schreef op dinsdag 17 november 2009 @ 11:05:
Edit: Als de pc zo belangrijk is waarom dan een gratis virusscanner ala AVG, ik zou dan toch meer voor NOD32 gaan.
zeker true, maar tis niet mijn PC :). I'm just the medic...

Das dan dus ook het punt: de klant zegt: kan niet geformatteerd worden, en ik zelf zeg: ik wil t risico niet lopen om zelf een infectie op te lopen (tenzij ik t echt niet anders kan oplossen, maar dan moet ik eerst alle andere opties geprobeerd hebben).

Hirens wordt gefikt. Wat is het eerste wat ik daarmee probeer!? Ik zou zeggen Kaspersky en Rootkitrevealer

[ Voor 38% gewijzigd door Verwijderd op 17-11-2009 11:18 ]


  • jvalks
  • Registratie: Juli 2000
  • Laatst online: 27-11 10:52
Misschien nog een system restore point terugzetten?? (systeemherstel)...

Verwijderd

Topicstarter
jvalks schreef op dinsdag 17 november 2009 @ 11:17:
Misschien nog een system restore point terugzetten?? (systeemherstel)...
Dat werkt niet meer, is geinfecteerd

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

tc982 schreef op dinsdag 17 november 2009 @ 10:59:
Gebeurd genoeg hoor, een boekhoudingspakket van een firma die niet meer bestaat / overgenomen is. Kan je weinig nog aan doen, behalve hopen dat de laptop / pc blijft draaien.
offtopic:
Nee, je kunt de dag dat je dat weet een image maken van het OS, of leuker: er ook een virtuele machine van maken. En natuurlijk dagelijks een backup maken en regelmatig op een fysiek andere PC uittesten.


soulwack: over welke malware gaat het precies? Maar maak hoe dan ook eerst een volledig image van de harde schijf/schijven m.b.v. bootable CD/DVD en een externe harde schijf. En ga dan (met bootable schijf of eventueel door de HDD uit te schroeven en in een andere bak te hangen) kijken wat waar is geinfecteerd. Hoe dan ook, juist vanwege de gevoelige data, natuurlijk alle netwerkaansluitingen afkoppelen tot je zeker 100% schoon bent.

En ga volgende week kijken naar een meer toekomstvaste oplossing, maar dat laatste is misschien een gevalletje beste stuurlui die aan wal staan :P
Verwijderd schreef op dinsdag 17 november 2009 @ 11:02:
Schijf eruit halen vind ik te riskant, kwil zelf geen risico lopen. Live CD ben ik ook aan het proberen, maar er is geen actuele Bootable CD beschikbaar met NOD32 (waar ik het meeste vertrouwen in heb)
nee, ueberhaupt iets doen voor je een volledige backup hebt, is te riskant. En als je eenmaal zeker weet dat je zelfs met een fysiek nieuwe HDD toch de boel kunt terugzetten is schroeven risicoloos :)

Hoe bedoel je dat er geen actuele bootCD beschikbaar is? Die kan je toch zo kopen, lijkt me bij cruciale data geen probleem. Maar idd, je hebt te maken met een klant die misschien andere ideeen heeft, ik benijdt je niet :P

[ Voor 39% gewijzigd door F_J_K op 17-11-2009 11:24 . Reden: Hmm, bleek deze tab al een dik uur open te staan. Oeps ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Erwinvz1
  • Registratie: Oktober 2003
  • Laatst online: 18-11 11:47
Hoe is het boekhoud pakket opgebouwd?
Met sql of andere database?
Register sleutels?

Misschien kan je heel het programma gewoon kopieren (start vanaf bootcd kopieren naar een usb stick ofzo) naar andere pc en starten.

  • F.West98
  • Registratie: Juni 2009
  • Laatst online: 28-11 01:55

F.West98

Alweer 16 jaar hier

offtopic:
@F_J_K: Dat is onmogelijk, een uur. Dit topic is om 10.50 gestart, en je reageert om 11.20... maximaal een half uur

2x Dell UP2716D | R9 7950X | 128GB RAM | 980 Pro 2TB x2 | RTX2070 Super
.oisyn: Windows is net zo slecht in commandline als Linux in GUI


  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 29-11 18:10

DataGhost

iPL dev

Verwijderd schreef op dinsdag 17 november 2009 @ 11:11:
[...]
Hirens wordt gefikt. Wat is het eerste wat ik daarmee probeer!? Ik zou zeggen Kaspersky en Rootkitrevealer
Ik zou zeggen kijk eerst wat alle tooltjes doen voordat je er zomaar mee aan de gang gaat. Dan zie je gauw genoeg dat rootkitrevealer vanaf een livecd draaien geen enkel nut heeft en dat het programma iets heel anders doet dan wat jij denkt dat het doet.

Verwijderd

Topicstarter
Ik weet niet precies over welke malware het gaat. M'n klant heeft het betreffende emailtje verwijderd (helaas)

Het lijkt alsof elke executable gereroute wordt via de infectie. Ik zie bijvoorbeeld explorer.exe wel nog op de harde schijf staan, maar als ik m wil uitvoeren dan 'wordt ie niet gevonden'.

Opstarten in safe mode brengt geen verschil in gedrag.

Hirens proberen :)

  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 29-11 18:10

DataGhost

iPL dev

Verwijderd schreef op dinsdag 17 november 2009 @ 11:26:
Het lijkt alsof elke executable gereroute wordt via de infectie. Ik zie bijvoorbeeld explorer.exe wel nog op de harde schijf staan, maar als ik m wil uitvoeren dan 'wordt ie niet gevonden'.

Opstarten in safe mode brengt geen verschil in gedrag.
Zoals hierboven ook al gezegd: EERST imagen, daarna kijken hoe en wat (zonder netwerkverbindingen). Voor hetzelfde geld is het ransomware en ben je straks alsnog die belangrijke data kwijt. Daarnaast is er altijd de kans dat je 'gewoon' iets verprutst.

  • F.West98
  • Registratie: Juni 2009
  • Laatst online: 28-11 01:55

F.West98

Alweer 16 jaar hier

probeer eens in msconfig in te stellen: diagnostisch opstarten. Kijken of je dan wel .exe kan starten ;)


Probeer anders in taakbeheer steeds 1 proces te stoppen, en proberen of hij .exe start. Dan kan je uitzoeken welk proces is geïnfecteerd. NB: EIGEN RISICO

2x Dell UP2716D | R9 7950X | 128GB RAM | 980 Pro 2TB x2 | RTX2070 Super
.oisyn: Windows is net zo slecht in commandline als Linux in GUI


Verwijderd

Topicstarter
De klant heeft het grootste deel van zijn data al als backup staan. Maar, de boekhouding bijvoorbeeld niet.
Volgens hem kan dat ook niet.

Ik twijfel daar aan. Dus inderdaad, image maken van de schijf. Dat kan met Hirens bootable als het goed is.

Wanneer dat gelukt ik kan ik verder...

Verwijderd

Topicstarter
F.West98 schreef op dinsdag 17 november 2009 @ 11:31:
probeer eens in msconfig in te stellen: diagnostisch opstarten. Kijken of je dan wel .exe kan starten ;)


Probeer anders in taakbeheer steeds 1 proces te stoppen, en proberen of hij .exe start. Dan kan je uitzoeken welk proces is geïnfecteerd. NB: EIGEN RISICO
Interessante tip! staat genoteerd.

Verwijderd

Topicstarter
Ik heb een drive clone gemaakt met Acronis True Image.

Ik denk dat het beste is dat ik er een extra harde schijf bij prik, daar windows op installeer, en vervolgens vanaf die windows een virus scan draai op de originele geinfecteerde schijf...

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Verwijderd schreef op dinsdag 17 november 2009 @ 11:26:
Ik weet niet precies over welke malware het gaat. M'n klant heeft het betreffende emailtje verwijderd (helaas)
Je wilt dus inderdaad de schijf scannen om te zien welke malware het is, bijvoorbeeld idd door een extra HDD in te pluggen (of te scannen van bootable CD/DVD die is geupdatet). Schoonmaken zonder te weten wat er precies is gebeurt lijkt me namelijk niet verstandig, grote kans dat het goed gaat, maar geen 100% (zie bijv Wikipedia: Ransomware (malware)). Al heb je met je image ondertussen de meeste risico's al afgevangen :) Los daarvan: staat het mailtje niet nog op de server? Kan geen kwaad om te checken.

offtopic:
Backup kan (en moet) altijd, al was het maar via een disk image. Als een boekhoudapplicatie geen backups ondersteund is het hoe dan ook tijd om naar een andere te gaan. Maar dat is een discussie voor later.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Topicstarter
Het mailtje lijkt op dit moment niet te traceren, helaas.

De klant is niet in het bezit van de wachtwoorden van de email accounts om de server te kunne checken :|

  • Nielson
  • Registratie: Juni 2001
  • Laatst online: 19:56
Bijna elke antivirusboer heeft wel een (vaak gratis) livecd:

http://www.askvg.com/down...vira-f-secure-and-others/

/edit: Ah, topic is alweer een pagina verder.

[ Voor 12% gewijzigd door Nielson op 17-11-2009 12:55 ]


  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 29-11 18:10

DataGhost

iPL dev

Verwijderd schreef op dinsdag 17 november 2009 @ 12:46:
De klant is niet in het bezit van de wachtwoorden van de email accounts om de server te kunne checken :|
Lekker belangrijke mail dan
Het mailtje lijkt op dit moment niet te traceren, helaas.
Welk mailprogramma is er gebruikt? Staat het mailtje wellicht nog in trash? Het linkje waar op geklikt is in de browsergeschiedenis?

Verwijderd

Topicstarter
Handig!

M'n klant vindt een print van het mailtje terug. Na een google zoektocht op de attachment die bij het mailtje zat (balancechecker.zip) vind ik het originele mailtje terug.

http://community.ca.com/b...n-wireless-customers.aspx

[ Voor 77% gewijzigd door Verwijderd op 17-11-2009 14:58 ]


Verwijderd

Topicstarter
Het virus staat bekend als Win32/Limdoor, ook wel Win32/Oficla.E genoemd.

http://www.threatexpert.c...fc8bb7a7f716ccf3829412ff1

Verwijderd

Topicstarter
Mooi, so far so good. Ik heb 27 infecties verwijderd met Smart Security, en heb de herstelde schijf terug gezet in de originele PC.

Als ik nu opstart krijg ik geen foutmeldingen meer, maar explorer.exe wordt nog steeds niet gevonden. Dus ik heb geen taakbalk, bureaublad iconen en noem maar op.

Hoe kan ik dit nu het beste aanpakken!?

  • Barleone
  • Registratie: Maart 2009
  • Laatst online: 17:44
Zou je met een Windowx XP (geupdate versie bijv. winxpSP3) cd geen herstelactie kunnen doen ofzo? Dan checkt windows volgens mij de systeembestanden en vervangt ze indien nodig. Ik denk dat ook het register nagekeken wordt.
disclaimer: dat ik wat ik me er bij voorstel, ik heb het nog nooit nodig gehad gelukkig.

[ Voor 7% gewijzigd door Barleone op 17-11-2009 19:24 ]

Tweakers.net 6 nostalgie! - Wayback Machine
Have you tried turning it off and on again?


  • Attixx
  • Registratie: Februari 2005
  • Laatst online: 26-08 10:04
Op de site die je zelf geeft staat ook welke registery keys worden aangemaakt en aangepast:
http://www.threatexpert.c...fc8bb7a7f716ccf3829412ff1

Dus ik zou sowieso de aangemaakte registery keys verwijderen en dan daaronder staat er ook nog:

The following Registry Values were modified:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
Shell =
Userinit =

Bij shell zet je de volgende waarde: explorer.exe
Userinit geef je de waarde: C:\Windows\system32\userinit.exe, (ik denk dat deze waarde al goed staat aangezien je wel normaal kan aanloggen).

Na die aanpassing reboot de PC nog eens en kijk wat je vervolgens krijgt.

[ Voor 6% gewijzigd door Attixx op 17-11-2009 23:43 ]


Verwijderd

Topicstarter
Attixx schreef op dinsdag 17 november 2009 @ 20:55:
The following Registry Values were modified:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
Shell =
Userinit =

Bij shell zet je de volgende waarde: explorer.exe
Userinit geef je de waarde: C:\Windows\system32\userinit.exe, (ik denk dat deze waarde al goed staat aangezien je wel normaal kan aanloggen).
Er staat nu
code:
1
2
3
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
Shell = Explorer.exe rundll32.exe wdni.buo nrufk
Userinit = C:\Windows\system32\userinit.exe, C:\Windows\system32\sdra64.exe,


laten staan zo? of kan ik die toevoegingen ( wdni.buo nrufk en C:\Windows\system32\sdra64.exe, ) verwijderen...!?

Edit: hoort bij t virus: http://www.google.nl/sear...official&client=firefox-a

[ Voor 9% gewijzigd door Verwijderd op 18-11-2009 11:57 ]


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Dat heeft Attixx in "[WinXP] geinfecteerd na aanklikken malaf..." al gezegd, beide zijn fout: shell = explorer.exe en bij Userinit moet alles na de eerste komma weg.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • wagenveld
  • Registratie: Februari 2002
  • Niet online
"rundll32.exe wdni.bua nrufk" helemaal weghalen! Zelfde geldt voor C:\Windows\system32\sdra64.exe.

Verwijderd

Topicstarter
OK done, thanx voor alle tips!

Het ziet er goed uit. Ik ga nu ComboFix gebruiken, daarna zit het er wel op!

[ Voor 57% gewijzigd door Verwijderd op 18-11-2009 12:09 ]

Pagina: 1