Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Systeemherstel probleem.

Pagina: 1
Acties:
  • 547 views

  • r_AllocStarByte
  • Registratie: Januari 2011
  • Laatst online: 16-07 13:34
Hallo Beste Tweakers,

Om een lang verhaal kort te maken.. Het ging zo,
Ik draai mijn systeem nu al 1,5 jaar zonder anti-virus system. Alleen (mbam) eens in de maand. Ik heb verder ook NOOIT in die 1,5 jaar een virus gehad of iets anders. Tot gister... Ik was op een website iets aan het lezen over C++ syntax en een paar tutorials aan het lezen tot ik opeens verschilende neppe "error" message boxes krijg.
Daarna krijg ik de melding van windows dat mijn hdd waarschijnlijk kapot is of beschadigt. (Bullshit, Dat was al de Master Boot Record HD0 die nu geinfecteerd is) Erna 10 seconde erna windows begint zich te herstarten. En toen wist ik al dat ik slachtoffer was van een FUD javascript drive by virus. Nu is het al telaat.
Ik start mijn pc in veilige modes en kijk zelf door mijn systeem en vis de 3 viruses eruit. Ik herstart mijn pc login en toen zag ik dat alle settings menu start opties en taakbar verneukt ware. Heel fijn! Mijn rigister is nu verkloot!, Dus ik laat mbam scannen en hij vindt niks (zelfs de viruses niet die ik in een map had gezet voor nader onderzoek) Dus ik downloade Avira, de trail version.. Heb mijn pc gescan en hij vindt alleen false posetives en no wat oude rotzooi van mijn mega source packs.. Voor de rest niks. Nu heb ik die viruses geupload naar virustotal.com zodat ze binnen een dag of 3 detected zijn. Want dit is ZAAD :( Maar goed.
Mijn register is dus naar de pest en als ik systeem herstel doe faalt het vies hard. Ik heb deze fout nog niet gezien dus mijn vraag is weten jullie misschien hier een oplossing voor? :S

Error:
http://wss-coding.com/nitro/imghost/?v=errsr.png
^^ geweldig he van windows, dat hij maar half weergeeft wat er fout gaat..

Maar dankzij mijn custom API Spy++ window inspector lukt em dat wel

Error bericht:
Systeemherstel kon het originele exemplaar van de map niet uitpakken vanaf het herstelpunt.
Bron: %SystemRoot%\registration
Doel: ComPlusStaging
Het herstelpunt is beschadigd of het is tijdens het herstellen verwijderd.


Edit: 19-9-2011 19:36

Hijackthis log zag er niet goed uit er zijn systeem bestanden verwijdert lol

Misschien tijd voor "sfc/ scannow " ?

En nog iets ga a.u.b niet zegge dat het komt door geen anti virus. Dat is bullshit.
deze viruses ware FUD en encrypted. Malwarebytes en Avira detecten helemaal niets en toch was het een virus.


Trouwens nader onderzoek van viruses blijkt dat het gaat om een "fake data recovery tool"
2 files van die fake tool
1 file was een rat.
Totaal 3:
# Rat disabled taakbeheer
# Regedit
# msconfig
# ownership
# En nog wat onzin wat ik er zo ook weer af had.

behalve die hard shit van systeem herstel en uhmm menu start wat ook naar de *** is..

Ook iets leuks!! Het veraste me echt maar het blijkt dat die fake tool informatie of een sleutel via http naar een website van een bedrijf verzend.. Het domein is locked maar met Admin@hotmail.com kom je er zo in..

Zie threatexpert raport voor de url's naar die websites:
http://www.threatexpert.c...ffb733c8da4221edbcd853c21

Ik hoop dat jullie me hierbij kunnen helpen want dit is nogmaals zaad 8)7


Cheers,
NiTrOcx

[ Voor 6% gewijzigd door r_AllocStarByte op 19-09-2011 19:39 ]


  • gambieter
  • Registratie: Oktober 2006
  • Niet online

gambieter

Just me & my cat

Wat verwacht je nu? Je hebt je systeem verkl**t door zonder virusscanner te werken, hebt tot nu toe mazzel gehad en die was nu afgelopen. Nooit backups gemaakt met een image-programma zoals Acronis of Symantec Ghost, dus ja, uithuilen en opnieuw beginnen.

Oftewel: backup van alle data draaien en waar mogelijk instellingen, verse installatie en voortaan een virusscanner draaien. En van tijd tot tijd een image draaien met de bovengenoemde programma's.

[ Voor 8% gewijzigd door gambieter op 19-09-2011 19:30 ]

I had a decent lunch, and I'm feeling quite amiable. That's why you're still alive.


  • Rupie
  • Registratie: Augustus 2006
  • Laatst online: 13-11 11:58
Als ik jou was zou ik voor de eenvoudige fix gaan: een schone installatie. Weet je zeker dat je al die troep kwijt bent.

Desktop | Server | Laptop


  • r_AllocStarByte
  • Registratie: Januari 2011
  • Laatst online: 16-07 13:34
gambieter schreef op maandag 19 september 2011 @ 19:29:
Wat verwacht je nu? Je hebt je systeem verkl**t door zonder virusscanner te werken, hebt tot nu toe mazzel gehad en die was nu afgelopen. Nooit backups gemaakt met een image-programma zoals Acronis of Symantec Ghost, dus ja, uithuilen en opnieuw beginnen.

Oftewel: backup van alle data draaien en waar mogelijk instellingen, verse installatie en voortaan een virusscanner draaien. En van tijd tot tijd een image draaien met de bovengenoemde programma's.
Dit soort commentaar verwachte ik wel..
Jij denk zeker dan ik noob ben?
Dit virus/javascript was FUD
een AV had geen zin. Nog iets Mijn browser settings zijn zo dat iuk een melding krijg als er een AxtiveX/Java file is. Er was niks en toch kwam dit pro virus erdoor. Trouwens malwarebytes en Avira vonde zelfs nadat ik de viruses in een aparte map had niet eens. Die files ware encrypted.

...

  • r_AllocStarByte
  • Registratie: Januari 2011
  • Laatst online: 16-07 13:34
Rupie schreef op maandag 19 september 2011 @ 19:29:
Als ik jou was zou ik voor de eenvoudige fix gaan: een schone installatie. Weet je zeker dat je al die troep kwijt bent.
Jep kan maar alles is al weg alleen mijn register is nu nog naar de piep..

Dat is het enigste probleem lol

Cheers,

  • r_AllocStarByte
  • Registratie: Januari 2011
  • Laatst online: 16-07 13:34
Nja jullie zulle wel lachen.. Maar als ik je vertel dat het net niks is om zo'n rat fud te maken wed ik dat jullie me nerd noemen. Kost me nog geen 5 minuten en ik had de bekende "LOIC" fud op virustotal.com
Zonder crypter of andere tools. Gewoon met de hand. (select, case, strings, guid, etc) Maar goed dankzij VT zal deze niet lang zo blijven. ;)

[ Voor 5% gewijzigd door r_AllocStarByte op 19-09-2011 19:59 ]


  • gambieter
  • Registratie: Oktober 2006
  • Niet online

gambieter

Just me & my cat

NiTrOcx schreef op maandag 19 september 2011 @ 19:43:
Nja jullie zulle wel lachen.. Maar als ik je vertel dat het net niks is om zo'n rat fud te maken wed ik dat jullie me nerd noemen. Kost me nog geen 5 minuten en ik had de bekende "LOIC" fud op virustotal.com
Zonder crypter of andere tools. Gewoon met de hand. (select, case, strings, guid, etc) Maar goed dankzij VT zal deze niet lang zo blijven. ;)
En nu een keer in het Nederlands? :D
NiTrOcx schreef op maandag 19 september 2011 @ 19:34:
Dit soort commentaar verwachte ik wel..
Jij denk zeker dan ik noob ben?
Dit virus/javascript was FUD
een AV had geen zin. Nog iets Mijn browser settings zijn zo dat iuk een melding krijg als er een AxtiveX/Java file is. Er was niks en toch kwam dit pro virus erdoor. Trouwens malwarebytes en Avira vonde zelfs nadat ik de viruses in een aparte map had niet eens. Die files ware encrypted.
Het is niet relevant of je noob bent, maar wat je gedaan hebt. Zonder virusscanner/antimalware software werken is gewoon onverstandig, en het niet hebben van een image met software als Ghost is ook onverstandig :)

I had a decent lunch, and I'm feeling quite amiable. That's why you're still alive.


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

NiTrOcx schreef op maandag 19 september 2011 @ 19:34:
Nog iets Mijn browser settings zijn zo dat iuk een melding krijg als er een AxtiveX/Java file is.
...
Java is geen JavaScript. Zou je als selfproclaimed pro moeten weten toch? ;)
En je bedoelt waarschijnlijk obfuscated, FUD is heel wat anders.

Anywaus: trek de hive uit je %systemroot%\Config folder en load deze in je verse installatie om de gewenste registry leaves & nodes te extracten.

Voor de rest: voortaan toch maar iets gaan draaien en regelmatig een image trekken van je installatie lijkt me een beter plan.
Als ik een stuk Fake AV/systemprotector was zou ik ook jouw restorepoints weggooien - tenslotte wil ik dat jij niet kan restoren naar een state voordat ik langs kwam fietsen.

[ Voor 17% gewijzigd door alt-92 op 19-09-2011 21:36 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Mavamaarten
  • Registratie: September 2009
  • Laatst online: 01:04

Mavamaarten

Omdat het kan!

Ohai nitro.
Ik heb nog wel een ideetje. Draai een virtual machine en kijk met een tooltje (ben de naam vergeten) wat het virus allemaal doet (als je het nog kan vinden). Misschien kan je zo alle veranderde dingen herstellen ?
Het is maar een idee.

En eigenlijk is het toch wel best dom om geen AV te hebben he? De kans dat je een virus krijgt bij goed opletten is echt klein, maar je ziet dat je bij dit soort attacks weinig kans maakt zonder.

Android developer & dürüm-liefhebber


  • r_AllocStarByte
  • Registratie: Januari 2011
  • Laatst online: 16-07 13:34
alt-92 schreef op maandag 19 september 2011 @ 21:30:
[...]

Java is geen JavaScript. Zou je als selfproclaimed pro moeten weten toch? ;)
En je bedoelt waarschijnlijk obfuscated, FUD is heel wat anders.

Anywaus: trek de hive uit je %systemroot%\Config folder en load deze in je verse installatie om de gewenste registry leaves & nodes te extracten.

Voor de rest: voortaan toch maar iets gaan draaien en regelmatig een image trekken van je installatie lijkt me een beter plan.
Als ik een stuk Fake AV/systemprotector was zou ik ook jouw restorepoints weggooien - tenslotte wil ik dat jij niet kan restoren naar een state voordat ik langs kwam fietsen.
Heb mezelf geen pro genoemd lol ik noem die gast wat die java exploit heeft gemaakt pro want normaal als een ActiveX/java component wilt uitvoeren vraagt hij me eerst. Dit deed hij NIET. Totdat ik die fake shit kreeg en toen was het telaat.. En ja een image zou fijn zijn maar een probleem.. Ofja meer problemen zoals:
Teveel rommel op me pc die ik wel gebruik, ik noem het rommel omdat ik at altijd zo noem. En het gaat me teveel tijd kosten want ik gewoon teveel op me pc. Die backup zal dan 400gb minimaal zijn. Dus daarom zie ik ervan af en nog iets ik heb nu eff Avira op me pc (gratis versie) en ik merk nu al verschil in snelheid van mijn pc :S

Specs:

Cpu: Core i7 930 2.80ghz (TM 3.0~) 1366
CPU Cooler: Noctua NH-U12P SE2
Ram: 12GB CL9(9-9-9-27) 1.64v (2x DDR3 6GB kringston HyperX
1600 cl9 3kit (KHX1600C9D3K3/6GX)
Gpu: ATI 5870 ZNFV ver1.3 (900/1300,fan 80% temp 45* max load)
Mobo: Asus P6T SE
Hdd: 1x 750GB Samsung / 32mb 1x 1TB Samsung / 32mb
( HD753LJ and the HD103UJ )
Case: Antec 900 two ( With custom blue neon light )
Psu: Antec 750watt 80+
Optical Drive: Writemaster DVD Burner / lightscribe
Keyboard: Recom Ultra-X Blue ( Cheap )
Mouse: Logitech G5
Monitor: iiyama ProLite E2407HDS 24'' 2ms full HD
OS: Windows 7 Ultimate 64 Bit

  • r_AllocStarByte
  • Registratie: Januari 2011
  • Laatst online: 16-07 13:34
Rupie schreef op maandag 19 september 2011 @ 19:29:
Als ik jou was zou ik voor de eenvoudige fix gaan: een schone installatie. Weet je zeker dat je al die troep kwijt bent.
Dat is waar ik heb teveel troep erop zelfs als ik hdtune open en dan folder usage doe crash het programma zoveel troep heb ik op mijn pc lol

YouTube: HD Tune 4.01 Folder Usage Crash after 1685217536 folders found. Epic! - YouTube

lol droog

  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 22:22

The Eagle

I wear my sunglasses at night

Met dat soort specs kan ik me niet voorstellen dat het echt heel erg merkbaar is wat Avira doet. Maar goed, jij merkt het kennelijk wel en daar geloof ik je op. Check anderseven wat FAQ's en zoek een wat lightweight scanner ipv Avira, of tweak Avira dat ie wat minder scant en dus wat minder cpu power vraagt. Ik gok dat je met jou instelling toch de helft van de scans standaard uit zult willen zetten, nofi :)

En verder: Noem me een zeur, maar doe alsjeblieft wat aan je spelling als je serieuze antwoorden verwacht. Dit leest echt compleet ruk :X

Persoonlijk vind ik het heden ten dage werken zonder virusscanner russisch roulette (QED). Maar ik ben dan ook niet iemand die ze zelf zou kunnen programmeren ;)

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Ik snap dat je even je frustraties wil uiten, maar nu je hebt gemerkt dat het ook een keer falikant mis kan gaan is het een beter idee om naar een simpele doch doeltreffende indeling te gaan die je het in het vervolg alleen maar makkelijker maakt.

Voorbeelden genoeg te vinden met wat creatief zoekwerk hoe je OS/Data gescheiden kan houden, en er zijn ook meer dan voldoende topics over backup strategieën en opties te vinden:
Thematopic: Backups
Thematopic: Datarecovery

Specs van je machine hebben we niks aan in dit geval.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device

Pagina: 1

Dit topic is gesloten.