Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

vreemd recycler virus

Pagina: 1
Acties:

Verwijderd

Topicstarter
een tijdje geleden had ik last van een virus. recycler genaamd.

het maakt een bestand aan op je root ' recycler ' directory |:(

met daarin een bestandje zoiets als dit S-1-0-23-1-34-5-32-123 :(

hmmm vreemd. maar met het programma UNLOCKER kun je deze directory verwijderen. (steeds)

nu verschijnt er echter een nieuwe melding.

can not find S-1-0-23-1-34-5-32-123/update.exe

iemand enig idee hoe dat komt? en vooral, hoe je er vanaf komt? ;w

ohja wat ie ook nog doet, hij renamed je schijf (usb/hdd) naar PENDRIVE

[ Voor 7% gewijzigd door Verwijderd op 01-06-2010 10:35 ]


Verwijderd

Heb je deze allemaal al eens doorgelopen: http://www.google.com/sea...cycler&btnG=Google+Search

Welke Windows & AV heb je?

Verwijderd

Laat Malwarebytes even je C:\ scannen ( Volledige Scan + Malware verwijderen )
Te vinden op http://www.malwarebytes.org/

Daarna een CCleaner Registry fix, en je bent er vanaf 8)7

[ Voor 6% gewijzigd door Verwijderd op 01-06-2010 10:44 . Reden: Steen ]


  • The Executer
  • Registratie: Juli 2005
  • Laatst online: 10:19

The Executer

Lekker belangrijk!

Verwijderd schreef op dinsdag 01 juni 2010 @ 10:33:
een tijdje geleden had ik last van een virus. recycler genaamd.

het maakt een bestand aan op je root ' recycler ' directory |:(

met daarin een bestandje zoiets als dit S-1-0-23-1-34-5-32-123 :(

hmmm vreemd. maar met het programma UNLOCKER kun je deze directory verwijderen. (steeds)
De map Reclycer in je root van de schijf is normaal bij Windows. Vaak zie je deze map bij alle partities/schijven die beschikbaar zijn op de pc. De map 'RECYCLER' wordt gebruikt om bestanden die in de Windows-prullenbak worden gegooid tijdelijk te bewaren. Deze bestanden worden weggeschreven in mappen met een naam zoals jij die omschrijft. Dit is dus niet het resultaat van een virus.

Dat je harde schijf een andere naam krijgt heeft vermoedelijk te maken met een autorun.inf op je schijf. Waarschijnlijk staat hier dan ook in dat het virus gestart moet worden, te herkennen aan een regel waarin een .exe, .cmd of een ander uitvoerbaar bestand wordt aangeroepen.

"We don't make mistakes; we just have happy accidents" - Bob Ross


Verwijderd

Topicstarter
Hallo The executer,

het virus maakt gebruik van de map ' recycler ' van windows.

autorun.inf op de schijf.. oke is iets om uit te checken, ware het niet dat de melding verschijnt voordat er op de schijf (usb of hdd) gebrowsed kan worden (autorun.inf is dus niet te eens al te 'zien').

malwarebytes en cc cleaner is een goede tip. maar de virus staat op de usb... maar dan moet ik dus malwarebytes op de usb laten scannen i guess....

  • Blasterxp
  • Registratie: Februari 2002
  • Niet online
als je een virus hebt, en je denkt het verwijderd te hebben .. maar het komt nog steeds terug ..

vertrouw je je installatie dan nog wel? Ik ram er meestal een schone image overheen ; bankzaken & eventueel virusrestanten gaan niet samen.

Verwijderd

Topicstarter
dat is een goed punt blasterxp!

(hoezo gaan bankzaken & eventueel virusrestanten niet samen trouwens? in wat voor zin bedoel je dat?/wat kan er dan gebeuren met die combi).

wat mij opviel is dit: een schone pc ziet de oude naam van de schijf, dan duurt het even... vervolgens ziet deze hem ook als PENDRIVE. (heeft ie een andere naam).

Daarna is de USB/HDD op die computer ook niet meer te bereiken. (die melding S-1-0909 etc....)

Ik heb alle belangrijke date van de USB gekregen en de beide geformateerd. maar het virus is nogal hardnekkig. eigenlijk moet ALLES geformateerd worden. (en CD's kun je niet formatteren :( )

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 29-11 16:40

MAX3400

XBL: OctagonQontrol

Iets zegt me dat door het spelen/testen van onbekende bestanden, de SID's om zeep zijn.

Dat een disk wordt hernoemd, komt me al niet te bekend voor maar dat S-xxxxxx niet kan worden gevonden lijkt op een probleems met de SID's of eventueel helemaal geen toegang tot die dir. Wat dan wel weer vreemd is want als admin op mijn eigen machine kan ik namelijk wel inde Recycler-dir kijken.

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


Verwijderd

Verwijderd schreef op dinsdag 01 juni 2010 @ 19:17:
dat is een goed punt blasterxp!

(hoezo gaan bankzaken & eventueel virusrestanten niet samen trouwens? in wat voor zin bedoel je dat?/wat kan er dan gebeuren met die combi).
Nou, wellicht is de virusmaker geïnteresseerd in je bankgegevens? Ik bedoel natuurlijk niet je rek.nummer en login combo maar vooral bij welke bank je internetbankiert :X

Verwijderd

Topicstarter
XeNeRgY ohzo, dat zou kunnen... zoiets is wel logisch
XB360: ik ben niet zo technisch als jou blijkbaar, ik ben ook admin op mijn eigen pc en kan ook in de recycler dir, daar staat het bestandje.
die kun je niet verwijderen.
maar wel met de tool unlocker.

Als ik vragen mag, wat zijn SID's?

  • jjbstolk
  • Registratie: September 2001
  • Laatst online: 12:54
Heb je al geprobeerd de prullenbak te legen?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

MAX3400 schreef op dinsdag 01 juni 2010 @ 19:19:
Iets zegt me dat door het spelen/testen van onbekende bestanden, de SID's om zeep zijn.
Well-known security identifiers in Windows operating systems

Op zich wel een goeie truuk als virus zijnde, genereer een string die er uitziet als een sID en je bent al gauw geneigd om te denken dat het zo hoort.

[ Voor 20% gewijzigd door alt-92 op 02-06-2010 07:56 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • dutch_camel
  • Registratie: September 2002
  • Laatst online: 23-09 13:29

dutch_camel

It's Orange!

Heb nu een paar keer de opening gelezen, maar kom er niet echt uit ...

Komt de melding van je vaste Harde Schijf (in je PC), of van alles wat via USB verbonden wordt (USB stick, USB-HDD).
Wanneer dat laatste het geval is, vermoed ik, net als andere hier, dat het idd een virus is. Echter, een virus dat alleen probeert USB storage devices te besmetten.

Kijk hier eens om bijv. je USB stick te ontsmetten: Google ;)
Je USB-HDD is een ander verhaal, maar een beetje anti-virus zou dit soort activiteit ook moeten opmerken. Maar volgens mij heb je nog niet onthuld welke AV software je gebruikt, of welk OS we het over hebben.

En de RECYCLER is idd je Windows Prullenbak.
jjbstolk schreef op dinsdag 01 juni 2010 @ 19:50:
Heb je al geprobeerd de prullenbak te legen?
Mocht daar iets verblijven, dat hardnekkig is en niet weg wil, dan kan je bijvoorbeeld met een BartPE of Knoppix CD/DVD booten, en dan de inhoud van de folder C:\RECYCLER leeg maken. Dat kan nu wel, omdat je dan vanaf de CD werkt en niet vanuit Windows,en het zal juist Windows zijn die de bestanden vast houdt.

Daarna is het wel aan te raden (wat de mensen hierboven ook al gezegd hebben) om MBAM te downloaden en uit te voeren (kan een tijd duren, afhankelijk van PC config en data hoeveelheid), en je AV eens een Full (deep)scan te laten uitvoeren.

Ben benieuwd of je het weer te verhelpen met de tips van iedereen.
alt-92 schreef op woensdag 02 juni 2010 @ 07:54:
[...]...Op zich wel een goeie truuk als virus zijnde, genereer een string die er uitziet als een sID en je bent al gauw geneigd om te denken dat het zo hoort.
Zou idd wel uber vern3ukeratief zijn dit trucje ....

~... this doesn't look like Kansas to me, Toto... ~


Verwijderd

Oplossing voor je USB-Stick

USB -> Alle bestanden weergeven, ook verborgen dus.

Backup je eigen bestanden, en formatteer daarna je USB. Als dit je niet lukt, download dan een Xubuntu LiveCD en brand die op een cdtje. Start dan vanaf xubuntu op, en verwijder de verborgen content die zich op je usb bevind.

En zet dan je bestanden weer terug ;)

@dutch_camel "Zou idd wel uber vern3ukeratief zijn dit trucje ...."
Het is al toegepast in diverse malware ;)

[ Voor 13% gewijzigd door Verwijderd op 02-06-2010 13:50 ]


Verwijderd

Topicstarter
uiteraard heb ik geprobeerd de prullenbak te legen. met unlocker een tooltje, alles, ook de verborgen bestanden.

formatteren van de USB is gelukt.

het gaat om windows xp met norton 360. (norton rulez wat dat betreft by the way, want vele virusscanners vinden het virus helemaaaaal NIET, Norton 360 WELLL!!!)
Dus dat is een aanrader mocht je het reclycler virus hebben.

mijn ervaringen zijn alsvolgt.

begin 2009 eerste constateringen virus ' recycler ' niets te vinden op google (bijna) geen virusscanners die hem goed kunnen verwijderen.

half 2009, enkele tools zoals malwarebytes e.d. claimen het te kunnen verwijderen: praktijk/realiteit: ten dele , virus duikt nog telkens weer op.

eind 2009, malwarebytes verbeterd en kan het virus beter verwijderen, ook virusscanners (vele niet) enkele vinden hem nu en kunnen hem verwijderen.

begin 2010 meerdere virusscanners vinden hem en kunnen hem verwijderen, echter, virus lijkt verbeterd, (andere versie van hetzelfde virus???, v2.0?? hoe?)

nu: dit nieuwe recyclervirus zet de boel weer van voor af aan... weinig over te vinden en virusscanners (behalve norton 360!) geven een melding, nog steeds duikt ie opnieuw weer op.

conclusie: heb je het recycler virus dan ben je pretty screwed up... :(

  • Baserk
  • Registratie: Februari 2007
  • Laatst online: 29-11 17:42
Met alle respect, maar hoe kan je nou anderhalf jaar last hebben van een en hetzelfde virus?
Heb je in die tijd geen clean install gedaan; alle belangerijke data op een backup, desnoods Killdisk over je schijf en dan de boel opnieuw installeren.
Of mis ik iets in je hele verhaal?

Kijk trouwens ook eens naar Panda Computer/USB Vaccine (link), een makkelijke manier om autorun.inf gedonder te voorkomen.

Romanes eunt domus | AITMOAFU


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Geef liever die hele SID eens door.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • dutch_camel
  • Registratie: September 2002
  • Laatst online: 23-09 13:29

dutch_camel

It's Orange!

Zal het niet gauw roepen, maar een clean install lijkt me idd wel serieus te overwegen ... Ook meteen de bootsectoren meenemen en leegmaken.
Enne, hoe kom je op de naam Recycler virus? Ik kan er wel wat van vinden op het net, maar roept Norton ook dat het gaat om het Recycler virus?

Rare zaak.Volg de tip van Baserk: Backup, en formatteren, en dan meteen Win7 gebruiken (indien de PC het aankan) omdat Win7 per default niet de autorun uitvoert.

Scan overigens ook eens je installatie media van je OS, mocht je versie ergens van het internet getrokken zijn.

~... this doesn't look like Kansas to me, Toto... ~


Verwijderd

Topicstarter
ok thanks voor alle tips.

er is toch iets vreemds aan de autorun by the way. via the pop-up van de autorun is de enige methode om de schijf te openen :S (althans om de inhoud van de schijf te bekijken).

Windows cannot find 'RECYCLER\S-1-5-21-1482476501-3352491937-682996330-1013\update.exe' Make sure you typed the name correctly, and then try again. To search for a file, click the Start button, and then click Search. OK

  • dutch_camel
  • Registratie: September 2002
  • Laatst online: 23-09 13:29

dutch_camel

It's Orange!

Uhm, misschien is het je ontgaan, maar er zijn al meerdere manieren gegeven om de inhoud van de Recycler folder te bekijken, en leeg te maken ... Of het je de hele Recycler folder maar meteen verwijdert :?

Nog een tipje om die Autorun in WinXP uit te schakelen:

http://support.microsoft.com/kb/967715

~... this doesn't look like Kansas to me, Toto... ~

Pagina: 1