Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Ieder uur wederkerend bestand / trojan.alemod

Pagina: 1
Acties:

  • hufkes
  • Registratie: Maart 2000
  • Laatst online: 00:56

hufkes

nee, daar staat niet hufter!

Topicstarter
Sinds een tijdje houdt mijn symantec antivirus ieder uur om xx:39 (plus of min een paar seconden steeds precies om het uur) de creatie van een bestand in de system restore tegen met de melding dat het trojan.alemod is en dat 'quarantine was partially successful'

Mijn probleem is dat ik niet kan achterhalen welk proces dit bestand aan probeert te maken en bovendien snap ik niet waarom het maar gedeeltelijk lukt de boel tegen te houden. Als ik zelf op die plek ga kijken bestaat er geen bestand genaamd A0000044.exe, dus m.i. is het wel degelijk volledig weggehaald en herkent de antivirus dus het proces dat de boel maakt niet.

Ik heb met een online scan van trendmicro niets gevonden, de hijackthis log bevat m.i. geen gekke zaken, mbam vindt niets en een rootkitrevealer geeft ook geen fouten aan. Als je dan gaat zoeken is alles wat ik over alemod op het net kan vinden van het type oud ouder oudst, dus dit zal waarschijnlijk een variant zijn.

Kortom, wie weet er een manier om te achterhalen welk proces dit bestand probeert te maken en daarna moet uiteraard dat proces gekilled worden.

Alle definities van antivir en mbam uiteraard bijgewerkt, system restore uitgezet, in safe mode gescanned etc, maar ik kom er niet uit. Wie heeft er tips?

En voor speciaal voor Schouw als je dit leest: wanneer komt de online scan van kaspersky weer eens terug? Ik heb geen zin om norton eraf te gooien en de trial te installeren, wil gewoon weer een online scan kunnen doen :(

[ Voor 0% gewijzigd door hufkes op 18-08-2010 23:10 . Reden: d != t ]

Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P


  • The_Greater
  • Registratie: Februari 2001
  • Laatst online: 28-11 08:38
Kun je combofix eens proberen?

Working in the IT : "When you do things right, people won't be sure you've done anything at all"


  • dutch_camel
  • Registratie: September 2002
  • Laatst online: 23-09 13:29

dutch_camel

It's Orange!

Dit stellen we niet op prijs.

[ Voor 78% gewijzigd door iisschots op 20-08-2010 12:55 ]

~... this doesn't look like Kansas to me, Toto... ~


  • hufkes
  • Registratie: Maart 2000
  • Laatst online: 00:56

hufkes

nee, daar staat niet hufter!

Topicstarter
Gedaan en daar kwam eingelijk ook niets geks uit, maar dat kwam verwacht ik ook omdat de comodo firewall wat problemen ermee had. ik zal van het weekend nog een proberen of combofix in safe mode wil draaien of anders comodo uitzetten/tijdelijk deinstallen.

Maar is er niet een programma dat bijhoudt wie wanneer iets waar op de harde schijf wegschrijft? Als ik maar een procesnaam/ID heb, dan kan ik weer verder zoeken, nu tast je echt zo ins duister hinein... |:(

Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P


  • DonPr0n
  • Registratie: September 2009
  • Laatst online: 27-11 14:43
Je kan met de SysInternals eens opletten rond het uur dat het meestal gebeurd..
Maar de beste oplossing bij virussen blijft nogaltijd format..
Zijn je backups in orde?

  • dutch_camel
  • Registratie: September 2002
  • Laatst online: 23-09 13:29

dutch_camel

It's Orange!

Deze keer wat netter.

Wanneer je A0000044.exe als Google opdracht loslaat, zal je merken dat je rond de 1000 hits terug krijgt. Ja, niet allemaal even recent, maar wel over dat specifieke virus. Heb er een aantal doorgelopen, en er staan best wat succesverhalen tussen. Misschien kan je daar eens wat lezen, mogelijk dat je daar je oplossing kan weghalen.

In het kort lijkt het erop dat het virus eea aan bestandjes verstopt. Enne, heb je ook al je restore points weggegooid? Ik weet uit ervaring dat juist daar nog wel eens de nodige meuk wil blijven hangen.

Weggooien, scannen, en als echt alles weer schoon is, een nieuw restore punt aanmaken.

[ Voor 5% gewijzigd door dutch_camel op 20-08-2010 14:28 ]

~... this doesn't look like Kansas to me, Toto... ~


  • hufkes
  • Registratie: Maart 2000
  • Laatst online: 00:56

hufkes

nee, daar staat niet hufter!

Topicstarter
Heb ik natuurlijk ook gedaan dat googelen, maar de meeste hits die ik krijg zijn van 2006, sommige van 2008/2009, maar heel weinig recent. Bovendien verwacht ik dat het virus een totaal willekeurige naam pakt, dus dat het zoeken op die bestandsnaam weinig kans biedt op duidelijkheid. Welk suc6-verhaal was jij precies tegengekomen dan, graag een link om te kijken of ik daar wat mee kan.

Restore weggooien heb ik uiteraard ook gedaan, en terwijl de sysrestore uitstaat komt het symptoom niet voor (ongetwijfeld omdat hij dan geen rechten krijgt om daar te schrijven), maar zodra je de sysrestore weer aanzet komt het terug.

@BonPron:
Sysinternals bestaat niet meer, is nu microsoft geworden, maar ik zal eens kijken of ik daarvan een progje kan vinden die dat doet. Of heb je zo de naam ervan voor me?
Verder ben ik wel met je eens dat een format goed zou zijn, maar daarvoor heb ik even een week de tijd nodig waarin ik mij pc weer terugbreng tot compleet geinstalleerd, en die tijd heb ik nu echt niet :(

Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P


  • dutch_camel
  • Registratie: September 2002
  • Laatst online: 23-09 13:29

dutch_camel

It's Orange!

Wat je kan proberen: In je logging kijken op welke locatie het bestand zou staan.
Dat A<nummer>.exe is volgens mij het resultaat van een DLL die deze elke keer aanmaakt.
De *.exe verwijderen is dus symptoom bestrijding.

Staat in je MSconfig iets dat deze elke keer opgestart moet worden? Zo ja, die uitschakelen.
Daarna met een boot CD (BartPE, XPE, Linux etc.)al je Temp folders legen. Je ziet dan een heleboel meuk staan, die Windows je niet zomaar laat zien.
Locaties oa.:
C:\Documents and Settings\<usernaam>\Local Settings\Temp
C:\Documents and Settings\<usernaam>\Local Settings\Temporary Internet Files
C:\Windows\Temp
C:\Temp
Wie verder nog locaties heeft, hoor ik graag :)

Daarna in SafeMode MBAM eroverheen, en een complete virus scan (Full, zo zwaar en diep mogelijk instellen). Reboot.
Windows normaal opstarten, en graag toch eens een HijackThis log plaatsen, of zelf even hier doorheen halen:
http://www.hijackthis.de/

Ik verwacht dat je dan al een eind op de goede weg bent, of op het spoor van de bad guy bent.

~... this doesn't look like Kansas to me, Toto... ~


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

hufkes schreef op vrijdag 20 augustus 2010 @ 14:36:

Sysinternals bestaat niet meer, is nu microsoft geworden, maar ik zal eens kijken of ik daarvan een progje kan vinden die dat doet. Of heb je zo de naam ervan voor me?
Process Monitor & Explorer zijn prima debugging tools. Vergeet Autoruns ook niet trouwens, daar zie je meer mee dan MSconfig.

[ Voor 9% gewijzigd door alt-92 op 21-08-2010 15:48 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • hufkes
  • Registratie: Maart 2000
  • Laatst online: 00:56

hufkes

nee, daar staat niet hufter!

Topicstarter
Proces explorer start hier zelfs standaard op, maar daar kan ik niets uithalen. DiskMon was het enige tooltje dat ik kan vinden dat diskactiviteit laat zien, maar dat is op sectorniveau, en ik heb geen idee hoe ik kan achterhalen op welke sector geschreven wordt. Filteren van die lijst is ook geen doen aangezien er natuurlijk voornamelijk zinvolle read/write acties tussen zitten, en ook die op sectorniveau worden weergegeven.

Proces monitor moet ik eens goed gaan filteren, want zo zonder filters draaien geeft veel te veel info.

Autoruns geeft wel zo ontiegelijk veel meer info dan msconfig, daar ben ik wel even mee aan het zoeken of er iets onterechts tussenstaat. Maar dank voor de tips!

Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P


  • DivxLover
  • Registratie: Juli 2005
  • Laatst online: 26-11 17:13
Heb je MalWareBytes Anti Malware al eens geprobeerd?

Zag het net al staan, mbam. :(

Maar ik begrijp dus dat mbam ook geen melding geeft.

Ik denk dat het tijd wordt voor het maken van een HijackThis-log en dit te posten op 1 van de plaatsen waar de experts zich daar voor je over kunnen buigen en je verder adviseren.

[ Voor 60% gewijzigd door DivxLover op 22-08-2010 11:26 . Reden: Aanpassing NADAT ik goed gelezen had ;) ]

Als het niet kan zoals het moet....dan maar niet :P


  • hufkes
  • Registratie: Maart 2000
  • Laatst online: 00:56

hufkes

nee, daar staat niet hufter!

Topicstarter
De gangbare afkorting voor Malwarebyte's Anti Malware is MBAM, en dat heb ik zoals in de startpost staat ook zeker al geprobeerd, maar dank voor je tip.

Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P


  • vinniel83
  • Registratie: November 2009
  • Laatst online: 18-01-2024
Probeer eens Hitman Pro van Surfright of Trojan Remover te draaien en kijk of deze iets vinden.
Verder kun je m.b.v. Runscanner een goed overzicht krijgen van wat er allemaal op je PC draait en gestart wordt bij het opstarten.

  • vinniel83
  • Registratie: November 2009
  • Laatst online: 18-01-2024
Owja er zijn ook nog goede online virusscanners als Bitdefender en Housecall.

  • hufkes
  • Registratie: Maart 2000
  • Laatst online: 00:56

hufkes

nee, daar staat niet hufter!

Topicstarter
Met process monitor kom ik niet verder dan dat cideamon op die plek bestanden aanmaakt, maar ik kan weer niet zien of dat terecht is of niet, het zouheel goed wel gewoon kunnen kloppen. De process monitor is echter nogal problematisch om t elaten draaien aangezien hij zo vel captured dat de pc er binnen de korste keren van dichtslibt. Ondanks dat het filter aanstaat, lijkt hij toch ales in zijn geheugenbuffers te willen gooien....

Ik ben nu aan het scannen met kaspersky, en wie weet dat die er iets uithaalt.

@vinnie: de door jou genoemde housecall is de naam van de onlinescanner van trendmicro zoals ik die in mijn startpost al noem, die van bitdefender kan ik inderdaad ook nog eens proberen.

Zo langzamerhand krijg ik echter het idee dat er toch een behoorlijk diepgeworteld probleem zit, dat het het veiligste is om toch maar een full install te doen... Moeten we dan volgende week maar de tijd voor maken :(

Bitdefender heeft ook niets gevonden..Irritant trouwens dat dat ding niet in FF werkt :(

[ Voor 4% gewijzigd door hufkes op 26-08-2010 13:08 ]

Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P

Pagina: 1