Een "virus" dat door niks of niemand wordt herkend

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • Apache4u
  • Registratie: Januari 2004
  • Niet online
Besten,

Ik heb op mijn windows xp een virus opgelopen maar geen enkele scanner herkent dit als een virus.

Het volgende:
Ik kwam erachter dat mijn netwerkverbinding bitjes bleef ontvangen en verzenden, ook als ik daar zelf niet actief om gevraagd had. Ik heb gekeken met netstat -an wat er dan precies aan verkeer werd gegenereerd en zag tot mijn grote verbazing dat mijn pc'tje smtp sessies (vele tientallen) had openstaan naar verscheidene mailservers op het internet.
Daarop heb ik gekeken hoe e.e.a. precies in zijn werk ging en kwam erachter dat zodra de pc verbinding heeft met internet er eerst via http een file wordt opgehaald (encrypted lijkt het) met daarin de instructies voor dit virus.
Dit wordt allemaal door services.exe uitgevoerd (zowel de http- als de smtp sessies).

Ik heb daarop een aantal verschillende virusscanners achterelkaar geprobeert:
- AVG
- Norton
- McAfee

Deze vinden allen niks. McAfee heb ik laten draaien aangezien die de http en smtp sessies wel blokkeert. Maar ik zie in het log van deze scanner dat ze er door dit "virus" wel een poging wordt gedaan om ze op te zetten zodra de pc netwerkverbinding krijgt.

Tevens heb ik naar spyware gezocht met andere programma's en dat loste ook niks op.
Iemand een idee?

Dat betekent, stam + t .


Acties:
  • 0 Henk 'm!

  • sariel
  • Registratie: Mei 2004
  • Laatst online: 22-05-2024
Probeer het eens met ProcessExplorer: http://technet.microsoft....ysinternals/bb896653.aspx

Blijkbaar ben je iets opgelopen dat niet bekend is bij de verschillende virusscanners (niet verbazingwekkend).

Met "netstat -anp" kan je waarschijnlijk ook wel het process-id vinden. Kill deze en zoek naar een services.exe die niet op de standaard locatie staat (%windir%\services.exe). Verwijder deze of stuur het op naar avg/norton/mcafee/whoever.

Copy.com


Acties:
  • 0 Henk 'm!

  • EDIT
  • Registratie: Januari 2007
  • Nu online
Plaats eens een HijackThis logje.
Wellicht dat daar iets uit op te maken is.

En gooi verdachte bestanden eens door de scanner van http://www.virustotal.com of http://virusscan.jotti.org.
Daarnaast kan je proberen om een online scan van TrendMicro te doen.
Ook kan je uiteraard nog een scanner als Avira AntiVir proberen.

[ Voor 59% gewijzigd door EDIT op 19-01-2010 10:37 ]


Acties:
  • 0 Henk 'm!

  • hufkes
  • Registratie: Maart 2000
  • Laatst online: 22-09 01:13

hufkes

nee, daar staat niet hufter!

Probeer het eens met de trial van kaspersky (http://esd.element5.com/p...=300324330&nolselection=1) en malwarebyte's anti malware (http://www.malwarebytes.org/mbam.php)

Post anders eens een logje van hijackthis (http://go.trendmicro.com/...kthis/beta/HijackThis.msi)

Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P


Acties:
  • 0 Henk 'm!

  • Dukejohn
  • Registratie: Januari 2006
  • Laatst online: 13-10 18:50
Controleer ook even hoe de SMTP verbindingen worden gemaakt, vanuit je pc of vanaf het Internet.
Als die mail servers gewoon een email willen afleveren op jou IP adres zie je het zelfde en is er niets mis met je PC

Acties:
  • 0 Henk 'm!

  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 15:25

Alfa Novanta

VRRROOOAAARRRP

^ die zou ik ook aanbevelen. Heeft hier @werk al menig probleem verholpen :)

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


Acties:
  • 0 Henk 'm!

  • Puch-Maxi
  • Registratie: December 2003
  • Laatst online: 12-10 23:35
RootkitRevealer al gedraaid?

My favorite programming language is solder.


Acties:
  • 0 Henk 'm!

  • Apache4u
  • Registratie: Januari 2004
  • Niet online
Dank voor de reacties en tips allen. Ik zal hier vanavond eens mee aan de slag gaan!

Dat betekent, stam + t .


Acties:
  • 0 Henk 'm!

  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 15:25

Alfa Novanta

VRRROOOAAARRRP

al wat verder?

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


Acties:
  • 0 Henk 'm!

  • Sefyu
  • Registratie: November 2006
  • Niet online
Als reguliere virusscanners niet helpen ga je niet veel verder komen met standaard malware scanners.

Ga aan de slag met:

RootkitRevealer: http://technet.microsoft....ysinternals/bb897445.aspx
Sophos Anti Rootkit: http://download.chip.eu/n...ootkit-1.3.1_1640459.html
Avira Anti Rootkit: http://www.free-av.com/en...ira_antirootkit_tool.html
ComboFix: http://www.bleepingcomput...mbofix-gebruikt-te-worden (deze zou ik voor het laatst houden)
Pagina: 1