virus of niet?

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • mmjjb
  • Registratie: November 2008
  • Laatst online: 26-03 19:18
Beste medetweakers,

Enige tijd terug benaderde mijn ouders me dat ze een probleem hadden met de pc.
Ze vertelden me dat het laden van de internet krant ongeveer voor 1 pagina 5 minuten nodig had. :O

Zodoende ging ik eens een kijkje nemen waarom de pc zo sloom deed.
Ik vond hiervoor 2 processen aansprakelijk, genaamd "jgaw400N.exe" en "diskcopyn.exe".
Beide processen waren goed voor een cpu verbruik van 100%.
Na het beeindigen van deze processen draaide de pc weer normaal.

Virus scan over heen gehaald, had geen zin verder.
Dus heb ik de bestandjes (die verborgen waren als systeembestanden) na het verschaffen van toegang maar verplaatst zodat ze niet meer konden worden benut door het systeeem.

Aangezien ik wel erg nieuwschierig was van wat het progje deed :) heb ik het maar even geopend in kladblok.
Waaruit ik het volgende citeer:
" |@ °@ ¨@ ÿÿÿÿ0@ 0@ ¬@
ÿÿ € m Project1 kernel32 Sleep À@ Ð@ Ì2@ ¡Ô2@ ÀtÿàhØ@ ¸@@ ÿÐÿà RtlMoveMemory À@ @ Ø2@ ¡à2@ Àtÿàh @ ¸@@ ÿÐÿà wininet InternetOpenA X@ d@ ä2@ ¡ì2@ Àtÿàht@ ¸@@ ÿÐÿà InternetOpenUrlA X@ ¬@ ð2@ ¡ø2@ ÀtÿàhÀ@ ¸@@ ÿÐÿà InternetReadFile X@ ø@ ü2@ ¡3@ Àtÿàh@ ¸@@ ÿÐÿà InternetCloseHandle X@ D@ 3@ ¡3@ ÀtÿàhX@ ¸@@ ÿÐÿà shell32 SHGetSpecialFolderPathA @ œ@ 3@ ¡3@ Àtÿàh´@ ¸@@ ÿÐÿà ShellExecuteA @ ì@ 3@ ¡(3@ Àtÿàhü@ ¸@@ ÿÐÿà #=ûüú h§8 +3qµ"=ûüú h§8 +3qµ H@ X@ yO­3™
"
en "

3@ VBA6.DLL $ \ d r i v e r s \ e t c \ h o s t s t h e p i r a t e b a y . o r g @ 1 2 7 . 0 . 0 . 1 t h e p i r a t e b a y . o r g

H 1 2 7 . 0 . 0 . 1 w w w . t h e p i r a t e b a y . o r g 8 1 2 7 . 0 . 0 . 1 m i n i n o v a . o r g @ 1 2 7 . 0 . 0 . 1 w w w . m i n i n o v a . o r g D 1 2 7 . 0 . 0 . 1 f o r u m . m i n i n o v a . o r g B 1 2 7 . 0 . 0 . 1 b l o g . m i n i n o v a . o r g 6 1 2 7 . 0 . 0 . 1 s u p r b a y . o r g > 1 2 7 . 0 . 0 . 1 w w w . s u p r b a y . o r g \ i p c o n f i g . e x e / f l u s h d n s n M o z i l l a / 4 . 0 ( c o m p a t i b l e ; M S I E 7 . 0 ; W i n d o w s N T 5 . 2 ; S V 1 ) ÿÿÿÿ (@ ÿÿÿÿ ø@ ÿÿÿÿ Kÿÿ õÿ dÿ
"


Al met al leek deze code me nou niet echt iets wat microsoft op deze pc heeft gezet.
De regel stukken die ik dik gedrukt heb, is waar ik me helemaal zorgen over maakte :?


Zou iemand mij kunnen uitleggen wat dit bestandje precies doet? naast site koppelen aan je localhost en dan weer deleten met flushdns ?:9

Acties:
  • 0 Henk 'm!

  • EDIT
  • Registratie: Januari 2007
  • Laatst online: 21:10
Bestanden toevallig al eens gescanned met VirusTotal (http://www.virustotal.com) of Jotti (http://virusscan.jotti.org)?
Zo ja, wat kwam daar uit?

Acties:
  • 0 Henk 'm!

  • epic_gram
  • Registratie: April 2010
  • Nu online

epic_gram

undercover moderator

Wel gek idd, wat zou thepiratebay en mininova ermee te maken kunnen hebben?

Het Centrale Vodka Topic! win een iPad! Kras hier met een sleutel of ander scherp voorwerp: ███████████


Acties:
  • 0 Henk 'm!

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 19:47
epic_fail schreef op vrijdag 06 augustus 2010 @ 13:53:
Wel gek idd, wat zou thepiratebay en mininova ermee te maken kunnen hebben?
Het Brein virus :o

Acties:
  • 0 Henk 'm!

  • tc982
  • Registratie: Oktober 2003
  • Laatst online: 20:43
Kijk eens na dat dit is toegevoegd :

\ d r i v e r s \ e t c \ h o s t s t h e p i r a t e b a y . o r g @ 1 2 7 . 0 . 0 . 1 t h e p i r a t e b a y . o r g

( C:\Windows\System32\Drivers\Et\Hosts en daar zou enkel de localhost mogen instaan )

Computers make very fast, very accurate mistakes.


Acties:
  • 0 Henk 'm!

  • JackPoint
  • Registratie: Juli 2007
  • Nu online
Lol, hij laat je dns deze websites naar 127.0.0.1 door verwijzen
w w w . t h e p i r a t e b a y . o r g
m i n i n o v a . o r g
w w w . m i n i n o v a . o r g
f o r u m . m i n i n o v a . o r g
b l o g . m i n i n o v a . o r g
s u p r b a y . o r g
w w w . s u p r b a y . o r g

Daarna een
i p c o n f i g . e x e / f l u s h d n s
om je dns cache leeg te gooien.

Ik zou met met notepad (oid) even C:\Windows\System32\drivers\etc\hosts bekijken en weer leeg gooien.
Daarna even virusscannen ja :) http://www.malwarebytes.org/mbam-download.php bijvoorbeeld

EDIT: ik zie vba6 staan, kijk eens of je met http://www.red-gate.com/products/reflector/ de hele source kunt bekijken.

[ Voor 9% gewijzigd door JackPoint op 09-08-2010 11:16 ]


Acties:
  • 0 Henk 'm!

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 19:19

Compizfox

Bait for wenchmarks

Gewoon een heel grote verzameling snoertjes


Acties:
  • 0 Henk 'm!

  • Noxious
  • Registratie: Juli 2002
  • Laatst online: 11:39
Hahaha daar dacht ik dus ook meteen aan.
Dit zorgt er zo te zien voor dat je tpb en mininova niet meer kan bezoeken :P

EDIT: overigens @ wat JackPoint hierboven zegt: wel de localhost entry laten staan in je hosts file!

[ Voor 16% gewijzigd door Noxious op 09-08-2010 11:41 ]

Pagina: 1