ING (Bank) virusscanner vs. bekende virussuites

Pagina: 1
Acties:

  • Mar2zz
  • Registratie: September 2007
  • Laatst online: 05-04 16:33
Een collega kwam bij mij want hij had een brief gekregen van de ING bank dat hij een virus had en daarom uit voorzorg zin tancodes zijn geblokkeerd. Hem werd geadviseerd de cleaner van de ING Bank te draaien, die staat op www.ing.nl/cleaner, en daarmee zijn pc te schonen. Zo gezegd zo gedaan, dat kon hij zelf ook wel, dus hij download en draait die cleaner. Die cleaner vind een bootsector virus, kan het niet weghalen en adviseert hem een expert in te schakelen. Omdat de computerambulance niet reageerde op zijn verzoek om contact kwam hij bij mij om raad vragen. Zo gezegd zo gedaan, teamviewer afspraakje gemaakt voor gisteravond en ik ben op afstand e.e.a. gaan fixen.

De situatie:
PC (Win XP pro) is voorzien van alle windowsupdates en norton antivirus 11.xxxx (als ik me goed herinner).

De approach:
- ccleaner
- Spywareblaster
- Spybot Search and Destroy
- McAfee Stinger
- Norton rootkit tool (of zoiets, werd vanuit norton zelf aangeraden).
- Avast Home free edition

De scans (na updates van de progs):
- ccleaner: alles opgeschoont (maar 48Mb weggehaald overigens, pc wordt bijna nooit gebruikt).
Ook alle niet nodige opstart-items gekilled en daarna alle onbekende processen gekilled.
- Spywareblaster: alles geimmuniseerd
- Spybot: Volledige immunisatie en complete scan, vind alleen een doubleclick tracking cookie).
- McAfee Stinger: schijfscan en bootsectorscan vinden helemaal niets.
- Norton Antivirus: volledige scan van schijven, vind helemaal niets
- Norton rootkit tool: vind helemaal niets
- Norton removal tool: Norton Antivirus verwijderd

- Avast Home geinstalleerd: volledige scan, vind 2! bootsector virussen. Hebbes (maar vreemd toch).
- Dus, volledige backup van Mijn Documenten en daarna Avast op superstreng ingesteld en op automatisch virussen verwijderen en een bootscan geplant. Teamviewer kon dus uit.

Kreeg ik vandaag een SMS dat Avast de virussen heeft verwijderd, en bij een nieuwe scan van Avast wordt er niets meer gevonden. Collega denkt: Laat ik die ING Cleaner nog eens draaien voor de zekerheid. En daar is het bootsector virus weer gevonden en weer het advies: Schakel een expert in.

Nu heb ik natuurlijk gezegd dat 100% zekerheid alleen verkregen kan worden door een volledige format en reinstall van Windows. Maar ik vind dit echt vreemd.

2 van de 3 'bekende' viruspakketten vinden helemaal niets. De derde vind wel wat en ruimt dat netjes op. Dan komt de ING cleaner (wat is dat in godsnaam voor software, waar komt het vandaan en wie heeft het gemaakt?) en die vind wel weer wat...

Wat weet de ING cleaner dat professionele viruspakketten niet weten?

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

De focus zal op de ing gevoele zaken liggen, ipv wereldwijde virusbescherming,

Iperf


  • X_lawl_X
  • Registratie: September 2009
  • Laatst online: 04-06 19:19
Heb je malwarebytes al geprobeerd?

  • Ernemmer
  • Registratie: Juli 2009
  • Niet online
X_lawl_X schreef op woensdag 14 september 2011 @ 21:04:
Heb je malwarebytes al geprobeerd?
Die vind bij mij ook altijd nog wel iets naast avast en ccleaner, dus ik zou die zeker even draaien als ik jou was.

  • Pittie
  • Registratie: Maart 2002
  • Laatst online: 05-06 20:23
Ik had laatst bij familie ook een bootsector virus.
Symantec kon hem wel detecteren, maar niet verwijderen.
Zelfs nadat ik schijf een complete format had gegeven, beweerde de virusscanner dat er nog steeds een bootvirus aanwezig was! (Dit kon ik zien door de schijf in een andere computer te hangen)

Uiteindelijk heb ik kunnen verwijderen door de bootsector opnieuw te laten schrijven door windows (dmv een installatie schijf). Pas nadat ik dat gedaan had, gaf symantec geen meldingen meer..

  • Mar2zz
  • Registratie: September 2007
  • Laatst online: 05-04 16:33
Voor de duidelijkheid, ik hoef het virus er niet meer af te halen. De reinstall is al besloten, aangezien alles al netjes op een externe schijf staat is dat het enige wat nog moet gebeuren. PC wordt niet vaak gebruikt en alleen beetje surfen/email/spelletje kids.

Gaat mij erom dat de ING blijkbaar iets in huis heeft wat virussen kan herkennen die je bankier-omgeving bedreigen, en dat bekende virusscanners die niet herkennen. De ING heeft m.i. een meldingsplicht o.i.d. naar antivirusfabrikanten als zij iets weten wat een antivirusfabrikant niet weet...

Het is toch ook bijzonder suf dat je via een brief van een virus op de hoogte wordt gesteld terwijl je een 'professionele' bescherming denkt te hebben.

[ Voor 12% gewijzigd door Mar2zz op 14-09-2011 21:12 ]


  • Joolee
  • Registratie: Juni 2005
  • Niet online
Ik heb zelf ook laatst een XP met dat probleem geprobeerd te herstellen. Ik heb fixmbr en fdisk gedraait vanaf de recovery console om de MBR opnieuw in te stellen en ook nog eens de hele MBR herschreven met mbrfix. Uiteindelijk gaf de ING software nog steeds aan dat er een MBR virus was... Ik denk dat het gewoon een fout in de software is.

For the record; er was maar een enkele hdd, een lege CD-Rom speler en verder geen enkel station aanwezig op het systeem.

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

Mar2zz schreef op woensdag 14 september 2011 @ 21:08:
Voor de duidelijkheid, ik hoef het virus er niet meer af te halen. De reinstall is al besloten, aangezien alles al netjes op een externe schijf staat is dat het enige wat nog moet gebeuren. PC wordt niet vaak gebruikt en alleen beetje surfen/email/spelletje kids.

Gaat mij erom dat de ING blijkbaar iets in huis heeft wat virussen kan herkennen die je bankier-omgeving bedreigen, en dat bekende virusscanners die niet herkennen. De ING heeft m.i. een meldingsplicht o.i.d. naar antivirusfabrikanten als zij iets weten wat een antivirusfabrikant niet weet...

Het is toch ook bijzonder suf dat je via een brief van een virus op de hoogte wordt gesteld terwijl je een 'professionele' bescherming denkt te hebben.
Ben je nu boos omdat:
Je aanneemt dat ing het niet doorgeeft aan virusscanner fabrikanten ?
Of dat jou antivirus hem niet heeft gevonden ?

De koningin geniet ook profesionele bescherming, daar komt ook iemannd het podium oplopen. wat is je punt ?
Virusscannen is digitaal oorlogjevoeren, you win some, you lose some.

Iperf


  • Mar2zz
  • Registratie: September 2007
  • Laatst online: 05-04 16:33
Ik maak me toch een beetje zorgen over dat ING ding nu ik erop google:
http://blog.pcwebplus.nl/?p=1616
http://blog.pcwebplus.nl/?p=1662

@fish:
Ik vind het raar dat bekende pakketten dit virus niet oppakken, dat ING een tool beschikbaar stelt die wel herkend maar geen normale oplossing biedt, dat een ander viruspakket verwijdert en vervolgens ING het weer oppakt. In bovenstaande topics gaat het om mebroot-virus, volgens mij was dat ook het herkende virus (tenminste zo noemt die FCleaner van ING 'm). Avast had het gewoon over een bootsectorvirus found.

Alle bekende antivirusmakers hebben een meldpunt.

Hmmm, mebroot is allang bekend, het is een oudje zelfs... Hoe kan norton of mcafee 'm dan niet oppakken?
http://www.symantec.com/s...docid=2008-010718-3448-99
http://www.mcafee.com/thr...re/default.aspx?id=143908

Ik vertrouw die ING tool niet.

[ Voor 19% gewijzigd door Mar2zz op 14-09-2011 21:30 ]


  • Dysmael
  • Registratie: Januari 2002
  • Laatst online: 01-08-2019
Gebruik de tools van GMER eens. Die zijn veel beter in het achterhalen van rootkits. (http://www.gmer.net/)

  • Mar2zz
  • Registratie: September 2007
  • Laatst online: 05-04 16:33
Ik zit nu een beetje rond te kijken en dit is een interessant artikel, ik deeplink naar een reactie die volgens mij overeenkomt met wat mijn collega meemaakt:
http://daniel.vanmelzen.e...mment-page-1/#comment-431

Ik zal hem voor de zekerheid nog eens laten scannen met MalwareBytes, ik wil het nu ook zeker weten of het aan die cleaner ligt of aan de viruspakketten (dat laatste zou ik nogal ernstig vinden eerlijk gezegd, want het gaat hier om een bloedserieus virus dat flink geld kan kosten).

  • Dysmael
  • Registratie: Januari 2002
  • Laatst online: 01-08-2019
In de topic start heb je het over een rootkit. Het heeft dan geen zin om Malwarebytes Anti-malware te draaien. De meeste andere tools die je opnoemde halen ook niets uit. Besef goed wat een rootkit is. Je hebt het vermoeden dat er sprake is van een rootkit maar je uitgevoerde acties raken dan kant noch wal. Een rootkit kan je niet traceren m.b.v. Malwarebytes Anti-malware (!)

Edit:

Kijk dit filmpje even:

Ongetwijfeld is er beter materiaal te vinden dan dit. Het dekt echter de lading wel.

Edit:
Nog een filmpje:

[ Voor 28% gewijzigd door Dysmael op 14-09-2011 21:52 ]


  • Mar2zz
  • Registratie: September 2007
  • Laatst online: 05-04 16:33
Is een rootkit hetzelfde als een bootsectorvirus? Volgens de ing tool is het mebroot. Ik zal dan ook die GMER er langs halen, maar malwarebytes geeft wel aan dat ze rootkits kunnen detecteren.
Malwarebytes products have a proven record of protecting computers by completely removing all forms of malware, including viruses, Trojans, spyware, adware and rootkits
Maar virusscanners hebben toch ook gewoon rootkit-detection aan boord.
Dat Norton product waarmee ik extra heb gescanned heb ik ook gevonden, hele catchy naam, maar of het heeft geholpen: Norton Power Eraser

edit:
Interessant die filmpjes, thanks, ga ik ff kijken.

[ Voor 4% gewijzigd door Mar2zz op 14-09-2011 22:00 ]


  • Dysmael
  • Registratie: Januari 2002
  • Laatst online: 01-08-2019
Ik geloof niet dat Malwarebytes anti-malware en consorten fatsoenlijk rootkits kunnen detecteren. Dat is namelijk een zeer lastig en gespecialiseerd process. Zodra je een beetje ingelezen bent in de materie zal je ongetwijfeld gaan waarderen wat een rootkit precies is en hoe het processen, bestanden et cetera verborgen kan houden voor jou, maar ook voor antivirus-toepassingen.

Edit:

Simpelgezegt kan een rootkit ervoor zorgen dat de functies om het bestandssysteem te benaderen dusdanig zijn aangepast dat een antivirusprogramma, welke juist die functies gebruikt om op te vragen welke bestanden aanwezig te zijn en deze te openen, geen toegang heeft tot de virusbestanden en deze niet eens 'ziet'. Wat je niet ziet, kan je niet scannen :).

Je kan wel met een omweg de mogelijke aanwezigheid van een rootkit detecteren. Anti-rootkit tools zullen bijvoorbeeld zelf, rechtstreeks van de schijf, de MBR uitlezen en vervolgens dit ook netjes op de Windows manier doen. Als daar een verschil in waargenomen wordt meldt het anti-rootkitprogramma dat je mogelijk een rootkit hebt.

Net als met Anti-virus lopen Anti-rootkit tools ook altijd achter de feiten aan. Een maker van een rootkit kan namelijk nagaan hoe een anti-rootkitprogramma detectie uitvoert en daar simpel op anticiperen en zich tegen deze detectiewijze wapenen.

Om die reden zou ik juist eerder de tool van ING vertrouwen dan andere Anti-viruspakketten. Er is namelijk daadwerkelijk iets waargenomen en herkend. De tool van ING is ongetwijfeld geschreven voor dit specifieke virus.

[ Voor 60% gewijzigd door Dysmael op 14-09-2011 22:13 ]


  • -The_Mask-
  • Registratie: November 2007
  • Niet online
Zo goed zijn die virusscanners waarschijnlijk niet, vooral rootkits zijn vaak nasty. ;)
Ik vertrouw die ING tool niet.
Zou ik wel doen, zie het vaak genoeg dat rootkits of bootkits door heel veel virus/malware scanners niet worden gedetecteerd.

Maar goed op te proberen (in volgorde) zijn:
Hitman Pro
Malware Bytes uitgebreide scan
Avast Antivirus Free opstartscan
Microsoft Security Essentials volledige scan
Kaspersky TDSSKiller bij mij ook wel eens geholpen nadat ik bovenstaande al had gedaan, was die nog niet rootkit vrij. :p
Dan zijn er ook nog een aantal leuke online scanners, zoals die van Nod32, Bitdefender enz.

Al deze programma's zijn gratis te gebruiken en simpel te gebruiken en meestal is die daarna wel weer virus vrij. Herinstall betekend trouwens niet 100% virus vrij, kan terug komen van back-up, kan achter blijven in de bootsector en zelfs in het bios. En sommige mensen weten de eerste virussen gewoon binnen een week weer terug te halen, daar is zelfs de beste virusscanner niet tegen opgewassen.

Bitfenix Whisper 450W review
[PSU] Voeding advies en info
AMD Nieuwsdiscussie
AMD Radeon Info en Nieuwsdiscussietopic


  • Mar2zz
  • Registratie: September 2007
  • Laatst online: 05-04 16:33
:) Ik neem nogal vaak pc's onderhanden, maar dit had ik nog niet eerder meegemaakt. Ik word er een beetje paranoid van eerlijk gezegd. Gelukkig zijn het niet mijn pc's.

Ik ga morgen wel ff chkrootkit op mijn eigen masjiens draaien.

Dat biosvirus had ik laats over gelezen hier op tweakers. Is terug van weggeweest niet?

eerst maar ff pitte :)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

>> BV

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

Anoniem: 396823

Ik had thuis ook een probleem met de mebroot. Mc Afee herkende niets, gaf geen enkele foutmelding. Nadat ik nieuwe beveiligingssoftware F-Secure van xs4all had geinstalleerd, herkende die wel de mebroot rootkit. F-secure gaf echter ook aan dat hij de rootkit neit kon verwijderen. Gewoon formateren van de harde schijf haalde niets uit (eigenlijk logisch omdat de bootsector neit meegeformateerd wordt) Uit eindelijk heb ik de rootkit weggekregen door de eerst op FAT geformateerde schijf opnieuw in Linux te formateren. Onder Linux kon ik met "schijfbeheer" de "bootsector" herformateren. Vervolgens opnieuw XP overheen geinstalleerd en nu was het systeem ook volgens F-sceure virusvrij. Wel raar dat de ene virusscasnner (McAfee) niets herkent en F-secure de rootkit wel herkent maar niet kan verwijderen.

Acties:
  • 0 Henk 'm!

  • jan99999
  • Registratie: Augustus 2005
  • Laatst online: 30-05 13:35
Weet je zeker dat de brief van ing komt?

Zo maak je je pc schoon en leeg. Alles moet verwijderd worden, dus alle files worden vernietigd.
Bij een root of mbr virus, doe direct een nieuwe install, je krijgt bijna nooit alles weg.

Let op harde schijf(en) wordt nu helemaal leeg gemaakt:

Partities en mbr wordt gewist.

Nu booten van de ubuntu livecd, (of gparted livecd downloaden)
Gparted starten,
kies rechtsboven je hd,
verwijder alle partities,
boven in gparted de pulldown menu, kiezen device, Create partion table(mbr wissen),
boven in gparted de pulldown menu, kiezen partition, manage flags, vink hier alles uit,
doe dit voor alle hd's, reboot en installeer ubuntu of windows.

Zo maak je de hd ook schoon van virussen, formateren is niet genoeg.

Acties:
  • 0 Henk 'm!

  • shicomm
  • Registratie: Juni 2005
  • Laatst online: 29-05 16:15

shicomm

<***>

Krijg nog altijd regelmatig "ing slachtoffers" over de vloer dus wellicht is het handig om dit nog even te melden.

Malwarebytes ( die overigens wel degelijk rootkits kan detecteren én platleggen ; 0access bijv.. ) is een goed beginpunt die het probleem vrijwel altijd te grazen neemt.
Blijft er toch nog iets rondhangen dan is combofix altijd degene die de laatste drek definitief de nek omdraait.
Voor de zekerheid een fatsoenlijk AV pakket installeren ( i.p.v. de avg, avira , avast ,mse , etc, die je vaak ziet... ) ; desnoods een demo hiervan ; om de situatie schoon te houden en het is weer goed ;)

I live in darkness , i exist in the shadow


Acties:
  • 0 Henk 'm!

  • -The_Mask-
  • Registratie: November 2007
  • Niet online
Want betaalde pakketten zijn beter dan bijvoorbeeld Avast of MSE?

Bitfenix Whisper 450W review
[PSU] Voeding advies en info
AMD Nieuwsdiscussie
AMD Radeon Info en Nieuwsdiscussietopic


Acties:
  • 0 Henk 'm!

Anoniem: 172410

RolfLobker schreef op woensdag 14 september 2011 @ 22:06:
Ik geloof niet dat Malwarebytes anti-malware en consorten fatsoenlijk rootkits kunnen detecteren. Dat is namelijk een zeer lastig en gespecialiseerd process. Zodra je een beetje ingelezen bent in de materie zal je ongetwijfeld gaan waarderen wat een rootkit precies is en hoe het processen, bestanden et cetera verborgen kan houden voor jou, maar ook voor antivirus-toepassingen.
Zijn rootkits niet makkelijker te detecteren met een extern bootbare detector, zoals via een CD of USB-stick, het liefst gebaseerd op een ander OS?
Pagina: 1