Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Trojaans paard Vundo.JB

Pagina: 1
Acties:

  • SnowPhoenix
  • Registratie: December 2008
  • Laatst online: 26-05-2022
Ik krijg sinds kort om het kwartier een melding van AVG dat er een bedreiging is gedetecteerd: Trojaans paard Vundo.JB dat is gevonden in C:\Temp\xxxx.tmp\svchost.exe (waarbij xxxx random letters zijn).

AVG zelf verwijderd dit wel, maar het wordt telkens opnieuw aangemaakt door het virus. Een scan met AVG bracht niets op. Een scan met Spybot S&D bracht ook niets op. Zelf heb ik heel Google afgezocht naar informatie, maar enkel gevonden dat het Vundo-virus bekend staat als het virus dat pop-ups opent op het scherm (wat hier niet het geval is).

K'ben er ook al redelijk zeker van dat het virus in mijn PC is gekomen via mijn USB-stick, die ik ook gebruikt op de computers van mijn school (die weliswaar veel virussen hebben). Een scan van AVG op mijn USB-stick resulteerde in het ontdekken van de Trojaanse paarden PSW.Generic7.XMO, PSW.Generic.XPN en PSW.OnlineGames.BKCA.

Bij een scan met HijackThis krijg ik twee merkwaardige processen te zien, maar ik ben niet zeker of dit het daadwerkelijk is sinds het virus de naam svchost.exe gebruikt (met sterretje aangeduid).

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:28:20, on 7/12/2009
Platform: Unknown Windows (WinNT 6.01.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskhost.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Silvercrest MTS2118 driver\StartAutorun.exe
C:\Program Files\Mouse Driver\MouseDriver.exe
C:\Program Files\AVG\AVG9\avgtray.exe
C:\Program Files\WhatPulse\WhatPulse.exe
C:\Program Files\Netlog Music Tool\NetlogMusicTool.exe
C:\Program Files\Silvercrest MTS2118 driver\KMConfig.exe
C:\Program Files\Silvercrest MTS2118 driver\KMProcess.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\Windows Live\Contacts\wlcomm.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = 
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = 
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: Windows Live ID Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O4 - HKLM\..\Run: [KMCONFIG] C:\Program Files\Silvercrest MTS2118 driver\StartAutorun.exe KMConfig.exe
O4 - HKLM\..\Run: [SANSUNMouse ] C:\PROGRA~1\MOUSED~1\mousedriver.exe
O4 - HKLM\..\Run: [AVG9_TRAY] C:\PROGRA~1\AVG\AVG9\avgtray.exe
O4 - HKCU\..\Run: [WhatPulse] C:\Program Files\WhatPulse\WhatPulse.exe
O4 - HKCU\..\Run: [Netlog Music Tool] "C:\Program Files\Netlog Music Tool\NetlogMusicTool.exe"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETWORK SERVICE')
* O4 - HKUS\S-1-5-18\..\Run: [cbssreg] C:\Windows\TEMP\oqsk.tmp\svchost.exe (User 'SYSTEM')
* O4 - HKUS\.DEFAULT\..\Run: [cbssreg] C:\Windows\TEMP\oqsk.tmp\svchost.exe (User 'Default user')
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office14\EXCEL.EXE/3000
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O10 - Unknown file in Winsock LSP: c:\program files\common files\microsoft shared\windows live\wlidnsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\common files\microsoft shared\windows live\wlidnsp.dll
O13 - Gopher Prefix: 
O16 - DPF: {4871A87A-BFDD-4106-8153-FFDE2BAC2967} (DLM Control) - http://dlm.tools.akamai.com/dlmanager/versions/activex/dlm-activex-2.2.5.0.cab
O16 - DPF: {5D637FAD-E202-48D1-8F18-5B9C459BD1E3} (Image Uploader Control) - http://express.foto.com/ImageUploader5.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/flashplayer/current/swflash.cab
O20 - AppInit_DLLs: avgrsstx.dll
O23 - Service: Mobiel Apple apparaat (Apple Mobile Device) - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: AVG Free E-mail Scanner (avg9emc) - AVG Technologies CZ, s.r.o. - C:\Program Files\AVG\AVG9\avgemc.exe
O23 - Service: AVG Free WatchDog (avg9wd) - AVG Technologies CZ, s.r.o. - C:\Program Files\AVG\AVG9\avgwdsvc.exe
O23 - Service: Bonjour-service (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: LogMeIn Hamachi 2.0 Tunneling Engine (Hamachi2Svc) - LogMeIn Inc. - C:\Program Files\LogMeIn Hamachi\hamachi-2.exe
O23 - Service: iPod-service (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Keyboard And Mouse Communication Service (KMWDSERVICE) - UASSOFT.COM - C:\Program Files\Silvercrest MTS2118 driver\KMWDSrv.exe
O23 - Service: nProtect GameGuard Service (npggsvc) - Unknown owner - C:\Windows\system32\GameMon.des.exe (file missing)
O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe

--
End of file - 5839 bytes


Iemand die kan helpen?
(Misschien nog even vermelden dat ik gebruik maak van Windows 7, wat HijackThis nog niet weergeeft :) )

Nog een afbeelding van AVG.
Afbeeldingslocatie: http://i273.photobucket.com/albums/jj223/DLJona/virus.png

Malwarebyte's Anti-Malware Log
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
Malwarebytes' Anti-Malware 1.42
Database version: 3317
Windows 6.1.7600
Internet Explorer 8.0.7600.16385

8/12/2009 10:16:13
mbam-log-2009-12-08 (10-16-12).txt

Scan type: Full Scan (C:\|)
Objects scanned: 244578
Time elapsed: 40 minute(s), 55 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 0
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 0

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
(No malicious items detected)

Registry Keys Infected:
(No malicious items detected)

Registry Values Infected:
(No malicious items detected)

Registry Data Items Infected:
(No malicious items detected)

Folders Infected:
(No malicious items detected)

Files Infected:
(No malicious items detected)

[ Voor 5% gewijzigd door SnowPhoenix op 08-12-2009 11:41 ]


  • McWolf82
  • Registratie: December 2004
  • Laatst online: 02-12-2022
Download Malwarebytes

  • SnowPhoenix
  • Registratie: December 2008
  • Laatst online: 26-05-2022
Gescand met Malwarebyte's Anti-Malware maar niets gevonden. De meldingen van het trojaans paard blijven maar komen.

  • Outerspace
  • Registratie: Februari 2002
  • Laatst online: 00:21

Outerspace

Moderator General Chat / Wonen & Mobiliteit

AFX Ghey Edition by HlpDsK

Zoekt nieuwe collega's (jr/sr engineers, servicedeskmedewerkers of managers in de Randstad)


Verwijderd

onder veilige modus scan uitvoeren? Ik heb het een keer zover laten komen dat windows 7 er opnieuw opmoest omdat het na een ander hardnekkig virus niet meer wou opstarten. Probeer anders eens activescan van pandasoftware, is een online scanner( gratis), misschien geeft dat meer succes..

  • CherandarGuard
  • Registratie: Oktober 2001
  • Laatst online: 14-10-2024
Er is een grote hoeveelheid Vundo removers beschikbaar. Download er een paar en zet ze op een usb stick of bootable cd-rom ofzo, boot vanaf de cd-rom of in veillige modus en draai ze.

Helpt dat niet, dan kun je altijd nog een nuke&pave doen (m.a.w. een format en reinstall), dan weet je zeker dat je overal vanaf bent.

  • AndereKoekoek
  • Registratie: Juli 2005
  • Laatst online: 22:48

AndereKoekoek

Ping! Pong?

Paarden zijn net eenden.
Als je ze te eten geeft, dan blijven ze maar terug komen.


Heb zelf ook eens een hardnekkig virus gehad. Removers haalde het weg maar hij bleef steeds terug komen.
Mijn documenten en Outlook een backup gegeven en een mooie format gedaan. Is je pc vaak meteen een stuk sneller ;)

  • SnowPhoenix
  • Registratie: December 2008
  • Laatst online: 26-05-2022
Bedankt allemaal voor jullie antwoorden! :)
Beiden doorgenomen en geprobeerd. Heb de registerwaarden niet gevonden en een volledige scan met AVG bracht niets op.
Verwijderd schreef op dinsdag 08 december 2009 @ 11:45:
onder veilige modus scan uitvoeren? Ik heb het een keer zover laten komen dat windows 7 er opnieuw opmoest omdat het na een ander hardnekkig virus niet meer wou opstarten. Probeer anders eens activescan van pandasoftware, is een online scanner( gratis), misschien geeft dat meer succes..
Zal zo meteen een scan proberen in veilige modus.
Zal dit morgen proberen. K'heb vandaag nog smallband (Telenet...)
CherandarGuard schreef op dinsdag 08 december 2009 @ 11:53:
Er is een grote hoeveelheid Vundo removers beschikbaar. Download er een paar en zet ze op een usb stick of bootable cd-rom ofzo, boot vanaf de cd-rom of in veillige modus en draai ze.

Helpt dat niet, dan kun je altijd nog een nuke&pave doen (m.a.w. een format en reinstall), dan weet je zeker dat je overal vanaf bent.
De Vundo-removers werken in ieder geval niet in normale modus. Zal dit later ook eens proberen in veilige modus.
Floris-K schreef op dinsdag 08 december 2009 @ 12:00:
Paarden zijn net eenden.
Als je ze te eten geeft, dan blijven ze maar terug komen.


Heb zelf ook eens een hardnekkig virus gehad. Removers haalde het weg maar hij bleef steeds terug komen.
Mijn documenten en Outlook een backup gegeven en een mooie format gedaan. Is je pc vaak meteen een stuk sneller ;)
Spijtiggenoeg is het nog maar een nieuwe format. (De derde dit jaar, sinds De update van Vista naar Beta naar RC naar RTM in Windows 7, allemaal als nieuwe installatie)


Heb al weer wat verder gezocht en een forum raadde me aan Dr. Web CureIt! te proberen. Ben deze nu aan het proberen. Dr. Web CureIt meld dat de regristratiesleutel (op de gratis versie?) op 04/12/09 verlopen is. :?

[ Voor 4% gewijzigd door SnowPhoenix op 08-12-2009 14:37 ]


  • gulie
  • Registratie: Augustus 2001
  • Laatst online: 12-12-2024
Trend micro housecall kan je ook online scannen, maar je USB stick al wel geformatteerd en gekeken wat er dan op terug komt, mogelijk dat, dat meer informatie geeft.

Ben Dis... dyc... dic... Dyslexie


  • B0rf
  • Registratie: Oktober 2008
  • Laatst online: 03-10-2024
Probeer eens procmon van sysinternals ( http://technet.microsoft....ysinternals/bb896645.aspx ) te laten lopen, totdat je deze popup krijgt. Stop na de popup met het capturen van events, en ga zoeken naar de bestandsnaam die je virusscanner aangeeft. Als het goed is, kun je hier zien welk process dit bestand wegschrijft, en hoe het dus op je harde schijf komt

  • Outerspace
  • Registratie: Februari 2002
  • Laatst online: 00:21

Outerspace

Moderator General Chat / Wonen & Mobiliteit

AFX Ghey Edition by HlpDsK

SnowPhoenix schreef op dinsdag 08 december 2009 @ 14:27:
De Vundo-removers werken in ieder geval niet in normale modus. Zal dit later ook eens proberen in veilige modus.
Het beste is om hardnekkige virussen altijd in veilig modus te verwijderen. Dit omdat sommige processen niet geladen worden, die wel bij opstarten wanneer je Windows normaal opstart.

Zoekt nieuwe collega's (jr/sr engineers, servicedeskmedewerkers of managers in de Randstad)


  • SnowPhoenix
  • Registratie: December 2008
  • Laatst online: 26-05-2022
gulie schreef op dinsdag 08 december 2009 @ 14:41:
Trend micro housecall kan je ook online scannen, maar je USB stick al wel geformatteerd en gekeken wat er dan op terug komt, mogelijk dat, dat meer informatie geeft.
Zal ik proberen als hetgeen in veilige modus niet werkt ;)
B0rf schreef op dinsdag 08 december 2009 @ 14:46:
Probeer eens procmon van sysinternals ( http://technet.microsoft....ysinternals/bb896645.aspx ) te laten lopen, totdat je deze popup krijgt. Stop na de popup met het capturen van events, en ga zoeken naar de bestandsnaam die je virusscanner aangeeft. Als het goed is, kun je hier zien welk process dit bestand wegschrijft, en hoe het dus op je harde schijf komt
svchost.exe maakt het bestand temp\sjeg.tmp\svchost.exe aan en blijkt ook iets te starten met TCP/IP (hetgeen wellicht hetgeen wat het virus verspreid).
Outerspace schreef op dinsdag 08 december 2009 @ 14:49:
[...]

Het beste is om hardnekkige virussen altijd in veilig modus te verwijderen. Dit omdat sommige processen niet geladen worden, die wel bij opstarten wanneer je Windows normaal opstart.
Eerst even in normale modus proberen hé, wie weet :)

  • JEV
  • Registratie: December 2000
  • Laatst online: 27-09 13:54

JEV

Toen ik een probleem had met Vundo, Prevx geprobeerd.
Eerst laten scannen en als hij hem vindt dan je portomonee grijpen en het kopen.
Prevx is een van de betere verwijderaars. Je kunt het zelfs per maand aanschaffen.

[ Voor 11% gewijzigd door JEV op 08-12-2009 15:44 ]

There are three kinds of death in this world. There's heart death, there's brain death, and there's being off the network. Guy Almes


  • SnowPhoenix
  • Registratie: December 2008
  • Laatst online: 26-05-2022
In normale en veilige modus vinden volgende programma's het probleem dus niet:
AVG Free (uitgezonderd die meldingen dan)
Malwarebyte's Anti-Malware
Norton's FixVundo
Atribune's VundoFix
Spybot S&D
VirtumundoBeGone
HijackThis

Zal ik morgen nog proberen:
Dr. Web CureIt!
Panda Online Scanner
TrendMicro HouseCall
JEV schreef op dinsdag 08 december 2009 @ 15:42:
Toen ik een probleem had met Vundo, Prevx geprobeerd.
Eerst laten scannen en als hij hem vindt dan je portomonee grijpen en het kopen.
Prevx is een van de betere verwijderaars. Je kunt het zelfs per maand aanschaffen.
Zal ik nu even proberen. Hopelijk vindt hij iets en anders wordt het formatteren :)
Dat wordt formatteren. Zal ik wel eens doen achter de examens. :)

AVG blijft leuk virusmeldingen doorgeven die van het proces svchost.exe komen.
Als iemand nog ideeën heeft, zeg deze gerust, alles liever dan formatteren en alles weer moeten installeren.

Bedankt,
Jona

[ Voor 10% gewijzigd door SnowPhoenix op 08-12-2009 18:09 . Reden: Updateje van de resultaten van een scan ]


  • Shaggy_NL
  • Registratie: Juli 2003
  • Laatst online: 27-11 22:02
Misschien een idee om Mesurity Essentials te installeren? Tot mijn verbazing haalt hij er veel uit, van wat ik zie bij andermans PC's de laatste tijd.

Microsoft Security Essentials

Met een beetje geluk hoef je na het installeren van dit pakket nieteens opnieuw op te starten. Misschien wel na het deïnstalleren van andere pakketten.

  • SnowPhoenix
  • Registratie: December 2008
  • Laatst online: 26-05-2022
Shaggy_NL schreef op dinsdag 08 december 2009 @ 18:44:
Misschien een idee om Mesurity Essentials te installeren? Tot mijn verbazing haalt hij er veel uit, van wat ik zie bij andermans PC's de laatste tijd.

Microsoft Security Essentials

Met een beetje geluk hoef je na het installeren van dit pakket nieteens opnieuw op te starten. Misschien wel na het deïnstalleren van andere pakketten.
Bedankt voor de tip, zal dit een gebruiken als ik mijn computer weer werkend krijg, misschien vindt hij nog de virussen op mijn USB-sticks die dit hebben veroorzaakt.

Spijtiggenoeg kon ik mijn desktop dus niet meer opstarten. Gelukkig lukt het nog via MiniWindowsXP op hiren's boot cd om de bestanden er van te halen. Herinstalleren die handel! :P

Bedankt iedereen voor de hulp en goede tips :)


Gereset, alles werkt weer normaal :)

[ Voor 2% gewijzigd door SnowPhoenix op 11-12-2009 20:40 . Reden: Aanvulling ]

Pagina: 1