• lvrijn
  • Registratie: Januari 2006
  • Laatst online: 10-07 23:16
Gisteren was ik bezig met het digitaliseren van een videoband op een oude laptop (Dell Latitude D600) die nog op windows XP draait. (De driver van de omvormer die werkt alleen met XP).

Nadat ik hier klaar mee was wou ik het overzetten op mijn USB, alleen stond hier zonder dat ik het wist een virus op.

Ik kreeg al gelijk een melding: Microsoft Security Essentials Alert
Ik wist dat dit een virus was, maar voordat ik het door had, zat het al in het systeem.

CTRL + ALT + DEL, kreeg als resultaat de fake alert van Microsoft Security Essentials
uitvoeren -> taskmgr, kreeg hetzelfde.
Geen internettoegang etc.

Nou ging ik aan de slag om dit probleem te verhelpen en ik zag al gauw dat er een executable file in mijn Application Data was geparkeerd die de meldingen aanvoerde. Na dit proces af te breken en het bestand te verwijderen had ik weer toegang tot het systeem, ik merkte alleen op dat op mijn C:/ schijf het bestand lsass.exe stond, en deze werd de hele tijd geactiveerd en deze was niet te verwijderen.

Ik starte Malware AntiBytes op en deze ving diverse meldingen op.
sshnas21.dll, lsass.exe geinfecteerd etc.
Ik zag dat dit dus te maken had met Rogue security software (virus dus)

Ik wou het systeem opschonen en dat was gelukt, opnieuw opstarten was verreist.
Tijdens het opnieuw opstarten wordt de laptop naar geen soort van geavanceerde opstartopties doorgestuurt (normaal F8) alleen dan met:

Windows kon niet worden gestart...........

Veilige modus
Laatst bekende juiste configuratie
Windows normaal opstarten

Als ik dan op Windows normaal opstarten klik loopt hij vast. Hetzelfde geldt voor Veilige modus.
Ook laatst bekende juiste configuratie haalt niets uit.

In de repair console weet ik niet wat ik nog kan invullen. Fixboot en chkdsk leveren niets op.
Terwijl de laptop het nog deed heb ik trouwens de sasser.fix gedraait, deze kon helaas niets vinden.

Ik weet dat de mogelijkheid er is om Windows opnieuw te installeren en dat ik met de Knoppix boot CD mijn gegevens kan kopiëren maar dat is eigenlijk niet de bedoeling omdat er belangrijke software opstaat die niet zo makkelijk nog een keer kunnen worden geactiveerd (eenmalige licentie..)

Iemand idee?

Verwijderd

Als je gebruikte "opschoon" tooltje LSASS.exe in zijn geheel verwijderd heeft zal daar het probleem zitten, het is namelijk een vereist windows onderdeel.
"Local Security Authority Subsystem Service (LSASS)"

Wellicht kan je het bestand terug zetten vanaf een windows cd via dos.

  • lvrijn
  • Registratie: Januari 2006
  • Laatst online: 10-07 23:16
Het opschoontooltje was Malware AntiBytes..
Er waren 2x lsass.exe:
C:/lsass.exe
C:/Windows/System32/lsass.exe

De eerste was een virus neem ik aan.
Het kan toch niet zo zijn dat hij de echte lsass.exe verwijderd heeft?
En heb je lsass.exe nodig om te booten?
Je snapt dat hij blijft hangen in dat keuzescherm en niet eens tot het windows logo komt hè?

edit:
via knoppix zie ik dat ze allebei nog aanwezig zijn, ik heb de versie die in de hoofddirectory staat verwijderd.

edit2:
Ik heb kunnen zien welke bestanden in quarantaine waren gezet:
422888.exe
jytr.exe
msftldr.dll
sshnas21.dll

[ Voor 25% gewijzigd door lvrijn op 17-09-2010 08:22 ]


Acties:
  • 0 Henk 'm!

  • KermieCow
  • Registratie: Februari 2002
  • Laatst online: 22-08 15:15

KermieCow

to MOoh or not to MOoh...

je kon toch bij het booten van windows in de veilige modus een logboek aan laten maken?
En als ie in veilige modus opstart, dan zie je zelfs nog een lijst met drivers / bestanden langskomen, welke is de laatste die je ziet? Misschien dat je daaraan kan zien hoe ver hij komt met booten?

Als ie normaal opstart, dan loopt ie gewoon vast? Of een blauw scherm?

Acties:
  • 0 Henk 'm!

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Als Local Security Authority Sub System .exe er niet meer is kan je normaal booten van Windows wel vergeten. ik denk dat je een repair van Windows het beste kan uitvoeren, of je pc even opnieuw installeren. na een virus doorwerken is sowieso niet aan te raden :)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters