Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Besmetting via speedtest?

Pagina: 1
Acties:
  • 9.661 views

  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
Mooi balen, wilde vanochtend een speedtest uitvoeren en ging naar speedtest.net. En een paar seconden later m'n hele PC op tilt :(
NOD32 begon te roepen over een Olmarik/AXO trojan variant en plaatste deze in quarantaine, maar ff later begon de taskbar te flooden met allerlei popups windows, kortom geen land meer mee te bezeilen... :-(

Nou dacht ik dat ik redelijk veilig werkte met Eset full-features en Spybot. Altijd alles up-to-date en geen in het wilde weg geklik, maar deze had ik niet zien aankomen.

Uiteindelijk de PC in safe mode gestart en toen gaan speuren, blijkt er een of 't andere vage entry in de runonce te zitten met een onmogelijk naam. Deze uiteraard verwijderd en uitgebreid alles laten scannen. Nu niks meer te vinden en zometeen die machine maar weer eens aan het interpret hangen. (ik tik dit op een andere machine)

Zojuist getest, als ik vanaf een ander systeem naar speedtest.net ga, dan krijg ik een warning (en wordt Java gestart, was me nog niet eerder opgevallen) dat iets met de rare naam van 35ksegugsfkfue.cx.cc gestart wil worden en dat zou MS Help and Support Center zijn. Ik vertrouw het niet en heb het geweigerd.

Wat jullie, is er iets bij speedtest aan de hand?

   Mooie Plaatjes   


  • Falcon
  • Registratie: Februari 2000
  • Laatst online: 21-11 10:36

Falcon

DevOps/Q.A. Engineer

Ik zou op zijn minst zsm dit melden bij de admin van Speedtest.. het liefst telefonisch. Wat geeft whois aan informatie terug op het domein van Speedtest?

"We never grow up. We just learn how to act in public" - "Dyslexie is a bitch"


  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
Volgens whois zit speedtest in Vancouver, US.
Sorry, maar ik ga niet bellen naar de US om dit te melden.

Wat ik me afvraag is speedtest nog safe? Iemand ervaringen de laatste paar uur?

   Mooie Plaatjes   


  • X_lawl_X
  • Registratie: September 2009
  • Laatst online: 28-11 19:10
Ik merk hier niets eigenaardigs.

  • My-life
  • Registratie: Oktober 2002
  • Laatst online: 20:08
Werkt prima hier hoor :) .

  • TheGrillmeister
  • Registratie: Februari 2010
  • Laatst online: 09:39
Hier doet hij ook beetje vaag, hij geeft 2x melding over java en klik op oke

dan opent hij mediaplayer :S

Heb alles maar afgesloten

  • Brad Pitt
  • Registratie: Oktober 2005
  • Laatst online: 28-11 08:50
Same here. Wordt geen vage Java troep opgestart, gewoon alles zoals het hoort.

Nickname does not reflect reality


  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
Zojuist weer getest, als ik naar speedtest.net ga, wordt er GEEN Java (meer?) opgestart. M.a.w. (volgens mij) gebruikt Speedtest geen Java, toch?
Was er dan wellicht een tijdelijke exploit die iets via Java probeerde te doen?

   Mooie Plaatjes   


  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
Ben nu bezig met een full in-depth scan van die machine, heeft tot nu toe niks meer gevonden (nadat ik zelf die vage entry uit de run-once had verwijderd)
En nee, ik was zo geschrokken, ik heb niet opgeschreven wat die entry was. Wel in de openingspost, dat cx.cc meldingkje wat ik kreeg.

   Mooie Plaatjes   


  • skoozie
  • Registratie: September 2004
  • Laatst online: 19:56

skoozie

SCSI

het is een Flash gebeuren die speedtest...
Waar klik je op? "Begin test"?

er staan een hoop andere dingen omheen welke ik niet ken,
bv:
- Gratis scan uitvoeren
- Test de snelheid van PC
- Start de test

edit: binnen chrome geen problemen. binnen IE opent Windows Mediaplayer voordat ik ergens op geklikt heb...
welke browser wordt gebruikt?

[ Voor 24% gewijzigd door skoozie op 30-09-2011 10:21 ]

Diablo 3 | pc | Z.O.Z


  • RaZ
  • Registratie: November 2000
  • Niet online

RaZ

Funky Cold Medina

Enige melding die ik krijg, is dat ik nog java moest installeren. Dat domein komt inderdaad wel in de statusbalk te staan, die cx.cc

Maar geen rare dingen verders. Avast zit gewoon te chillen hierzo..

Ey!! Macarena \o/


  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Houd er rekening mee dat afhankelijk van de gebruikte browser (user-agent) malware al dan niet activeert. Dus als ik het in Chrome onder *nix open, gebeurt er niks, maar IE7 onder WinXP bijvoorbeeld wel.

Java wordt op dit moment veel gebruikt om, al dan niet ongemerkt, malware te installeren op systemen. Het klinkt dus alsof speedtest.net zelf of misschien een banner-boer die ze gebruiken besmet is. En afhankelijk van je installatie is het dus nogal riskant naar dat soort sites te browsen..

  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
Ik gebruik IE8 met Win7 Ultimate 64-bit, met Eset 4 NOD32 en Spybot.
Blijkbaar niet afdoende... :-(

   Mooie Plaatjes   


  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
skoozie schreef op vrijdag 30 september 2011 @ 10:19:
het is een Flash gebeuren die speedtest...
Waar klik je op? "Begin test"?
Ik selecteer een specifieke locatie, b.v. Solcon, of Evertje oid en dan begin test. En zeer zeker niet die troep die er om heen hangt...

   Mooie Plaatjes   


  • PauseBreak
  • Registratie: November 2006
  • Laatst online: 19:56

PauseBreak

derp!

ehtweak schreef op vrijdag 30 september 2011 @ 10:29:
Ik gebruik IE8 met Win7 Ultimate 64-bit, met Eset 4 NOD32 en Spybot.
Blijkbaar niet afdoende... :-(
Ik heb het even voor je geopend in IE9 op 7x64, met alleen MS Security Essentials en geen enkel probleem. Misschien toch eens handig om je IE te updaten?

Nee, merp!


  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
Maar wat ik zo vreemd vind is dat, als ik er nu naar toe ga, er geen Java gestart wordt (meer?) en er ook geen popup komt of ik iets wil toestaan...
Zojuist getest met weer een ander systeem (WinXP, IE8, Eset, Spybot) en daar werd ook een uurtje geleden (toen ik het testte) Java gestart met een 'enge' melding. Vervolgens alles meteen gestopt. Op datzelfde systeem (na een verse reboot) nogmaals geprobeerd en nu wordt er geen Java meer gestart en ook geen rare meldingen meer... Rara? 8)7

   Mooie Plaatjes   


  • PauseBreak
  • Registratie: November 2006
  • Laatst online: 19:56

PauseBreak

derp!

Die site werkt via Flash, dus het is sowieso al apart dat Java gestart wordt :P Wat is eigenlijk de reden dat je niet hebt geüpgraded naar IE9?

Nee, merp!


  • Craven
  • Registratie: Februari 2007
  • Laatst online: 19:10
met opera hiero geen probleem. Zodra ik ie9 pak gaat mijn trend micro over de zeik. Maar geen java zaken. Klinkt als een banner oid die alleen op ie reageert. Of de website zelf is infected. Als je niet wilt bellen kun je ze alsnog even mailen over de zaken.

  • hellknight
  • Registratie: Januari 2003
  • Nu online

hellknight

Medieval Nerd

via FF6.x geen issues, als ik hem via IE start, krijg ik meteen melding van Symantec Endpoint Protection dat ie een 't ander (malicious web toolkit oid) blocked

Your lack of planning is not my emergency


  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
Als ik jullie reacties zo lees, is er wel iets aan de hand op speedtest.net dus...

   Mooie Plaatjes   


  • Bioman
  • Registratie: Maart 2008
  • Laatst online: 09:15
Heb net even op sidn.nl naar het mailadres van de 'technische contactpersoon' gezocht en er een mailtje naar toe gestuurd.

Edit: My bad, bedoelde natuurlijk speedtest.net.... er staat nu een mailtje in de juiste inbox

[ Voor 31% gewijzigd door Bioman op 30-09-2011 12:21 ]


  • My-life
  • Registratie: Oktober 2002
  • Laatst online: 20:08
Ik denk dat het over speedtest.net gaat, toch?

  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
Inmiddels heeft een in-depth scan van Eset gevonden waar de zooi werd neergezet:

C:\ProgramData\bC21703FbBfD21703


Hier dus.
Alle restanten verwijderd en deleted, alleen de lege directory was nog achtergebleven.

   Mooie Plaatjes   


Verwijderd

Zelf ook even getest met IE9 en FF 7.0. Geen popups o.i.d. tegengekomen.

Verwijderd

Wel degelijk een rootkit.
Wel eens van MebRoot gehoord?

check met combofix:

\\.\PhysicalDrive0 - Bootkit TDL4 was found and disinfected
.
.
- - - - ORPHANS VERWIJDERD - - - -
.
HKU-Default-Run-4Y3Y0C3AWF7W1ZXECKMS - c:\recycle.bin\B6232F3ACC4.exe
.
.
.
Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 5.1.2600 Disk: Virtual_HD rev.1.1.0 -> Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3
.
device: opened successfully
user: MBR read successfully
error: Read Een apparaat dat op het systeem is aangesloten, werkt niet.
kernel: MBR read successfully
detected disk devices:
detected hooks:
\Driver\atapi DriverStartIo -> 0x8206151B
user & kernel MBR OK
.

Dit was een vrijwel ongebruikte vm, vanmorgen na een aantal weken weer eens op het scherm getrokken om wat testwerk te doen.
Bij openen speedtest.net direct prijs.

Voor alle mensen, die al of niet iets hebben gezien: check je MBR.
Afgelopen 14 dagen al 2 klanten gehad met geld kwijt van hun bankrekening (1x ING, 1x RABO), waarin deze rootkit een hoofdrol vervulde.

Overigens haalde een Win7 machine met MS Endpoint protection hem er wel uit, hier werd hij gerapporteerd als Exploit:JS/Blacole.A

  • basje050
  • Registratie: September 2011
  • Laatst online: 28-11 12:47
firefox 6.0.2
windows xp service pack 2
avast free home edition

geeft trojan melding

Verwijderd

Ik schrok even omdat ik de laatste dagen veel gebruik heb gemaakt van speedtest, echter gelukkig van speedtest.nl :). Wel een handige tool die ComboFix, gaat bij mijn favorieten :).

@ldb1619
Hoe komen ze dan aan die TAN code?

[ Voor 11% gewijzigd door Verwijderd op 30-09-2011 17:00 ]


  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
Lekker dan dat speedtest gebeuren. 8)7 Je ziet hele forums vol staan met verwijzingen ernaar.

Enne, dat ComboFix, ziet er heftig uit. Heb de instructies eens gelezen, maarre, het lijkt zelf wel malware... zeker als er staat dat je alle andere beveiliging eerst moet uitschakelen. :?

Ik heb GMER geprobeerd als MBR checker, als die nou niks vindt, is dat dan ok?

[ Voor 64% gewijzigd door ehtweak op 30-09-2011 17:42 ]

   Mooie Plaatjes   


  • basje050
  • Registratie: September 2011
  • Laatst online: 28-11 12:47
ehtweak schreef op vrijdag 30 september 2011 @ 17:33:
Lekker dan dat speedtest gebeuren. 8)7 Je ziet hele forums vol staan met verwijzingen ernaar.

Enne, dat ComboFix, ziet er heftig uit. Heb de instructies eens gelezen, maarre, het lijkt zelf wel malware... zeker als er staat dat je alle andere beveiliging eerst moet uitschakelen. :?

Ik heb GMER geprobeerd als MBR checker, als die nou niks vindt, is dat dan ok?
ComboFix is geen malware hoor, dat kan ik je verzekeren. :)

Verwijderd

@ChicaneBT: TAN nu weet ik niet precies. Vroeger was het niet zo moeilijk, login was voldoende om het telefoonnummer te wijzigen (keyboard logger). Ze konden dan gewoon inloggen, met een gewijzigde telf nummer de TAN opvangen, en de rekening leeg betalen naar het buitenland. Geld weg.
Was al lang bekend, dat dit beroerde beveiliging is, natuurlijk.
Inmiddels heeft ING dit proces aangepast, als je je telf nummer wijzigt wordt alles geblokkeerd. Je krijgt op papier een code om de blokkering op te heffen, dus je kan een paar dagen niet betalen.

Snelle check op MebRoot onder windows, die ik heb gebruikt (weet niet echt of dit absoluut 100% herkenning betekent):
regedit, zoek op 65533.
Kom je deze tegen als poort die open staat in de firewall, dan is het mis. Je kunt de registry entry weggooien, de firewall dicht zetten en geen uitzonderingen toestaan, maar na een reboot staat hij terug. Komt uit de MBR.

Starten met CD, met dos de mbr vervangen.

Ook combofix kan dit, onder windows xp alleen als de recoveryconsole is geinstalleerd. Komt combofix tegen, dat die er nog niet op staat, dan zal hij aanbieden die te downloaden van MS en te installeren. Doe dat ook, kan zeer nuttig zijn in dit soort gevallen.

Combofix gebruikt dezelfde technieken als de bad guys om diep in en onder het systeem te komen, dus voor een virusscanner is dit malware. Daarom moet de realtime scanner uit.
Haal overigens combofix weg bij bleepingcomputer, niet bij andere download adressen (meestal de derde link bij zoeken naar "combofix download" met google).

L1

  • jan99999
  • Registratie: Augustus 2005
  • Laatst online: 27-11 01:54
Elke website die geopend wordt kan je windows pc hacken, dus dit is niks bijzonders. En je hoeft ook nergens op te klikken, en je wordt gehacked.

[ Voor 8% gewijzigd door jan99999 op 30-09-2011 21:09 ]


  • Shadoxfix
  • Registratie: Juni 2010
  • Laatst online: 28-11 18:14
Speedtest doet het prima pingtest daarentegen niet.
Google chrome geeft mij een melding als ik naar pingtest.net ga.

  • XVI
  • Registratie: Augustus 2011
  • Niet online

XVI

pingtest.net (die dus standaard wel gebruikmaakt van Java) wordt bij mij ook gerapporteerd als aanvalspagina.
Is toch wel kwalijk voor zo'n grote site.

  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
jan99999 schreef op vrijdag 30 september 2011 @ 21:08:
Elke website die geopend wordt kan je windows pc hacken, dus dit is niks bijzonders. En je hoeft ook nergens op te klikken, en je wordt gehacked.
Dat is idd bekend. Maar 'bekende' sites als speedtest (die je regelmatig gebruikt ziet worden o.a. op tweakers) zijn meestal wel schoon.

Is er trouwens anti-software die je wel goed beschermd tegen dit soort zaken? Want mijn Eset begon wel te roepen, maar hield het uiteindelijk niet tegen. ;w

   Mooie Plaatjes   


  • Jester-NL
  • Registratie: Januari 2003
  • Niet online

Jester-NL

... pakt een botte bijl

PauseBreak schreef op vrijdag 30 september 2011 @ 11:05:
Die site werkt via Flash, dus het is sowieso al apart dat Java gestart wordt :P Wat is eigenlijk de reden dat je niet hebt geüpgraded naar IE9?
offtopic:
IE 9 doet het niet op WinXP

The sky above the port was the color of television, turned to a dead channel
me @ last.fm


  • ik222
  • Registratie: Maart 2007
  • Niet online
Had hier net op de site van het Eindhovens Dagblad (ed.nl) ongeveer hetzelfde. Alleen hier kreeg ik gelijk een beveiliginsmelding van Internet Explorer in beeld (aanvalspagina) met daarin de verwijzing naar zo'n vaag domein (jihhhdf34.cx.cc in dit geval). Ook zag ik dat er geprobeerd werd java te starten. Heb bij de waarschuwing van IE maar gelijk het venster gesloten.

Het lijkt er bijna op dat het bij een bepaalde ad provider zit ofzo...

[ Voor 11% gewijzigd door ik222 op 01-10-2011 09:25 ]


  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 28-11 09:35

leuk_he

1. Controleer de kabel!

ik222 schreef op zaterdag 01 oktober 2011 @ 09:21:

Het lijkt er bijna op dat het bij een bepaald ad provider zit ofzo...
Ik zou het ook daar zoeken... niet bij de site zelf. Zorg in ieder geval dat je browser up to date is.

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • 3dfx
  • Registratie: Maart 2001
  • Niet online
Jester-NL schreef op zaterdag 01 oktober 2011 @ 08:54:
[...]

offtopic:
IE 9 doet het niet op WinXP
Heel goed!
Maar de TS geeft aan Win7 te hebben, en daar doet IE9 het normaliter wel op :P
ehtweak schreef op vrijdag 30 september 2011 @ 10:29:
Ik gebruik IE8 met Win7 Ultimate 64-bit, met Eset 4 NOD32 en Spybot.
Blijkbaar niet afdoende... :-(

  • SkyStreaker
  • Registratie: Juni 2002
  • Laatst online: 19:03

SkyStreaker

Move on up!

http://public.avast.com/~gmerek/aswMBR.htm

Gebruik deze even, mochten de meesten niet weten van een goede rootkit scanner.


Doe maar even niet dus, schijnt niet bij iedereen lekker te werken. :F

[ Voor 24% gewijzigd door SkyStreaker op 01-10-2011 12:49 ]

Fractal Define R6 | ASRock B650M PG Lightning | AMD 8700G | G.Skill Flare X5 6000-CL30-38-38-96-134 (10ns) 2x16GB | Noctua NH-D15 Black | Seasonic Focus PX-750 Platinum | 4x2TB Kingston Fury NVMe | Shitty Gigabyte 24" Curved TN ding


  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
Gebruik deze even? Dacht 't niet. :(

Veroorzaakt bluescreens en een crash van Windows zodra ik op de SCAN button klik.
Bluescreen op IASTOR.EXE en de computer komt in een reboot loop :-(

Opgestart in Safe Mode, nogmaals geprobeerd (nu zonder eerst de virus definitions te downloaden), en wederom PATS :N Reboot, en kan ik daarna mooi (nou, niet mooi) m'n RAID-1 configuratie laten repairen. Dus vond het niet zo'n goede tip...

   Mooie Plaatjes   


  • SkyStreaker
  • Registratie: Juni 2002
  • Laatst online: 19:03

SkyStreaker

Move on up!

Dat had ik dus helemaal niet Oo :/ (of beter gezegd, nooit gehad. Excuses dat ik je in de soep heb geholpen!)

[ Voor 52% gewijzigd door SkyStreaker op 01-10-2011 12:49 ]

Fractal Define R6 | ASRock B650M PG Lightning | AMD 8700G | G.Skill Flare X5 6000-CL30-38-38-96-134 (10ns) 2x16GB | Noctua NH-D15 Black | Seasonic Focus PX-750 Platinum | 4x2TB Kingston Fury NVMe | Shitty Gigabyte 24" Curved TN ding


  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
Kan nu weer wachten tot >1TB aan data ge-verified is. :X
Lekker al die tooltjes, soms vraag ik me af of het middel niet erger is dan de kwaal? :?

   Mooie Plaatjes   


  • ik222
  • Registratie: Maart 2007
  • Niet online
En toen was de laptop van mijn moeder besmet met deze rotzooi (via ed.nl). Dit was dus een Windows XP machine met IE8 (IE9 draait niet op XP en andere browsers zijn eng). Ik weet niet of ze nog ergens op heeft geklikt ofzo want was er niet bij maar in elk geval zit nu de hele desktop vol met popups. Ik ga maar gelijk een herinstallatie doen want ik vertrouw dit soort zooi absoluut niet.

  • williewonka03
  • Registratie: Augustus 2010
  • Laatst online: 16-06-2024
ik zit nu op speedtest.net ik heb totaal geen problemen.

  • ik222
  • Registratie: Maart 2007
  • Niet online
Het is ook niet altijd en ook niet alleen op speedtest. Vandaar het vermoeden dat het in een bepaalde ad zit. En welke ad's je te zien krijgt hangt natuurlijk ook weer gedeeltelijk af van de surfgedrag in de afgelopen periode.

  • marti-n
  • Registratie: April 2009
  • Laatst online: 11:00
Zowel op speedtest.net als op pingtest.net in Chrome 15 en in IE9 geen meldingen, ook ed.nl geprobeerd, ook geen problemen.

Scanner is microsoft security essentials. Mocht het in de Ads zitten, ik heb een Ad blocker in Chrome draaien, dat zou het kunnen zijn, maar dat zou IE weer niet verklaren :S

Ook nog peerblock draaien, maar die houd zo te zien niks tegen wat gevaarlijk kan zijn.

Dit alles op Windows 7 SP1 x64

[ Voor 4% gewijzigd door marti-n op 01-10-2011 20:10 ]


  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
Heb het aangedurfd om toch nog een paar keer naar speedtest.net te gaan. En nu geen issues. Blijkbaar komt er dan toch af en toe een hele foute ad voorbij... 7(8)7

   Mooie Plaatjes   


  • Nikeau
  • Registratie: Mei 2009
  • Laatst online: 12-03-2021
Is adblock dan genoeg?

Verwijderd

Iemand al een berichtje gehad van Speedtest?

  • -SaveMe-
  • Registratie: Januari 2002
  • Laatst online: 10-11 09:56

-SaveMe-

-klik-

Ben ook wel benieuwd hoe en waar, of het nu in een ad zit of op de site zelf. Gelukkig al even niet op speedtest.net geweest. Heb overigens ook gaan java geinstalleerd staan...

GamiQ, de game notes app met game maps!


  • ik222
  • Registratie: Maart 2007
  • Niet online
http://www.nu.nl/media/26...rkranten-zwart-virus.html

Dat was in elk geval de bron waar het virus bij mij vandaan kwam. Maar naar mijn idee zat het op deze sites in de ads die soms weergegeven werden. Ben namelijk wel 10 keer opnieuw naar de site van het ed gegaan (voor de veiligheid nu uiteraard wel met een VM) en kreeg nog slechts 1 keer opnieuw een virusmelding.

De redenen waarom het volgens mij in de ads zat zijn de volgende:
- Het gebeurde slechts in ca 10% van de bezoeken.
- Het domein waar het virus van afkomstig was en het virus zelf is exact hetzelfde als wat op bijvoorbeeld speedtest.net zat. Ook bij speedtest.net kwam het slechts een een x percentage van de gevallen tevoorschijn.

[ Voor 99% gewijzigd door ik222 op 02-10-2011 21:33 ]


Verwijderd

Je hostfile aanpassen is ook een goed idee.
http://winhelp2002.mvps.org/hosts.htm

  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
Verwijderd schreef op zondag 02 oktober 2011 @ 21:40:
[...]

Je hostfile aanpassen is ook een goed idee.
Tja, dat is wat SpyBot al jaaaaaren doet. :F

   Mooie Plaatjes   


  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Topicstarter
ik222 schreef op zondag 02 oktober 2011 @ 21:29:

Dat was in elk geval de bron waar het virus bij mij vandaan kwam. Maar naar mijn idee zat het op deze sites in de ads die soms weergegeven werden.
Toch eigenlijk wel triest. Grote, bekende sites die allemaal een graantje van de ad-markt willen meepakken en flats-knal hun websurfers trakteren op een rootkitje...
Nou bedankt dan maar, zullen we maar zeggen. :N

   Mooie Plaatjes   


  • Bastien
  • Registratie: Augustus 2001
  • Niet online

Bastien

Probleemeigenaar

Hmm, krijg ik zojuist een waarschuwing op nieuws.nl. Is er een reclameboer besmet ofzo? Ik ga vandaag maar eens moeite doen om alle reclame te blocken in de browser. Jammer voor de site eigenaren maar dan moeten ze maar betrouwbare partners vinden. Ben maar zo vrij geweest ze dat even te mailen.


code:
1
2
3
http://whitekingtiger.cx.cc/content/worms.jar|>...\Pipe.class
Infection: Java:agent-XI[Expl]
Process: C:\Program Files (x86)\Java\jre6\bin\java.exe

Je privacy is voor het eerst geschonden bij de eerste echo. Daarna wordt het er de rest van je leven niet meer beter op.


  • peterpm
  • Registratie: September 2008
  • Laatst online: 17-07 00:25
XP machine met IE8 van vriendin was ook besmet per zaterdag j.l.. Na wat zoeken Combofix gedownload en gedraaid.

http://www.bleepingcomput...mbofix-gebruikt-te-worden

Duurde even maar alles lijkt weer te werken ...

  • MuddyMagical
  • Registratie: Januari 2001
  • Laatst online: 14:41
nieuws: Hackers besmetten Nederlandse internetters via advertentienetwerk

Hierin wordt ook aangegeven dat het onwaarschijnlijk is dat zowel Speedtest als Nieuws.nl van dezelfde ad provider gebruik maken.

  • FiscBiker
  • Registratie: April 2003
  • Laatst online: 17:05
Dat had mijn tante ook, maar voor de verandering dacht ze een keer zo'n link in het gele vak te proberen in plaats van de gewone links die de voor haar zo vertrouwde website aanbiedt. PC kreeg "data restore" malware binnen en de MBR werd vernaggeld. fixmbr en MBAM brachten gelukkig uitkomst.

Edit: En unhide.exe van bleeping computer, omdat die "data restore" scareware het leuk vindt om al je bestanden hidden te maken.

[ Voor 11% gewijzigd door FiscBiker op 03-10-2011 14:34 ]


  • Proxx
  • Registratie: Juni 2008
  • Laatst online: 29-05-2024
juist ik heb 4 man 2zaterdag en 2zondag met dit probleem. ik zal Malwarebytes en combofix wel eens gaan proberen

B.v.d. :D

Proxx wijzigde deze reactie 31-07-2015 13:37 (1337%)


  • mmedia
  • Registratie: Januari 2002
  • Laatst online: 17-12-2021
Proxx schreef op maandag 03 oktober 2011 @ 13:02:
juist ik heb 4 man 2zaterdag en 2zondag met dit probleem. ik zal Malwarebytes en combofix wel eens gaan proberen

B.v.d. :D
Probeer Kaspersky's Anti-rootkit utility TDSSKiller ook even. Schijnt "the job" ook te doen (mbt de rootkit).

  • Proxx
  • Registratie: Juni 2008
  • Laatst online: 29-05-2024
trojan killer lijkt er ook wel goed mee overweg te kunnen.

[knip]

ken het programma verder niet maar ziet er veelbelovend uit!

[ Voor 27% gewijzigd door Proxx op 03-10-2011 14:51 ]

Proxx wijzigde deze reactie 31-07-2015 13:37 (1337%)


  • hellknight
  • Registratie: Januari 2003
  • Nu online

hellknight

Medieval Nerd

Die site belooft inderdaad veel... veel kans dat je alleen maar meer malware gaat binnenhalen! Fors aantal meldingen bij Web of Trust geven aan dat het om een rogue scanner gaat, en het nederlands op de site is duidelijk afkomstig van Google-translate of andere online translator. Het uiterlijk doet me ook wel heel erg denken aan het standaard-uiterlijk van XP Antivirus 20xx en zijn soortgenoten.

Your lack of planning is not my emergency


  • Kecin
  • Registratie: Juli 2004
  • Niet online

Kecin

Je keek.

hellknight schreef op maandag 03 oktober 2011 @ 14:37:
Die site belooft inderdaad veel... veel kans dat je alleen maar meer malware gaat binnenhalen! Fors aantal meldingen bij Web of Trust geven aan dat het om een rogue scanner gaat, en het nederlands op de site is duidelijk afkomstig van Google-translate of andere online translator. Het uiterlijk doet me ook wel heel erg denken aan het standaard-uiterlijk van XP Antivirus 20xx en zijn soortgenoten.
Ik begrijp juist dat het een verwijder tool is van die rogue software. Scroll maar eens iets verder, er staat ook "ROGUE" in de screenshot geschreven.
Vertaling is wel slecht ja.

I am not a number, I am a free man! Geld over? Check m'n V&A


  • Proxx
  • Registratie: Juni 2008
  • Laatst online: 29-05-2024
hellknight schreef op maandag 03 oktober 2011 @ 14:37:
Die site belooft inderdaad veel... veel kans dat je alleen maar meer malware gaat binnenhalen! Fors aantal meldingen bij Web of Trust geven aan dat het om een rogue scanner gaat, en het nederlands op de site is duidelijk afkomstig van Google-translate of andere online translator. Het uiterlijk doet me ook wel heel erg denken aan het standaard-uiterlijk van XP Antivirus 20xx en zijn soortgenoten.
ja maar ze hebben zelfs de moeilte gedaan om een youtube filmpje te uploaden specifiek voor dit geval.
zoals ik zeg ik ken het verder niet maar dat youtube filmpje deed mij het toch iets meer vertrouwen!

Proxx wijzigde deze reactie 31-07-2015 13:37 (1337%)


  • Herko_ter_Horst
  • Registratie: November 2002
  • Niet online
Kecin schreef op maandag 03 oktober 2011 @ 14:43:
[...]

Ik begrijp juist dat het een verwijder tool is van die rogue software. Scroll maar eens iets verder, er staat ook "ROGUE" in de screenshot geschreven.
Vertaling is wel slecht ja.
Ja, wat dacht je dan: dat rogue software van zichzelf gaat zeggen dat het rogue is? Het hele idee van die software is juist dat je denkt dat het verwijder-software is... Niet intrappen in die zooi, gewoon een bekend, betrouwbaar "merk" gebruiken.

"Any sufficiently advanced technology is indistinguishable from magic."


  • Proxx
  • Registratie: Juni 2008
  • Laatst online: 29-05-2024
mwa ik heb net in een Vbox install die trojan-killer geprobeerd en hij doet zijn ding wel maar evaluatie kun je niks verwijderen. bovendien heeft hij een aantal false positives

bij deze dus definitief afgeschreven

Proxx wijzigde deze reactie 31-07-2015 13:37 (1337%)


  • soccerroos
  • Registratie: Mei 2009
  • Laatst online: 10-05-2022
Ik heb het opgelost met een systeemherstel en verder malwarebytes superantispyware en avira.
Viel me wel op dat daarna update niet meer werkten maar dit is ondertussen ook opgelost

  • hellknight
  • Registratie: Januari 2003
  • Nu online

hellknight

Medieval Nerd

Kecin schreef op maandag 03 oktober 2011 @ 14:43:
[...]

Ik begrijp juist dat het een verwijder tool is van die rogue software. Scroll maar eens iets verder, er staat ook "ROGUE" in de screenshot geschreven.
Vertaling is wel slecht ja.
Ok, door de slechte vertaling, en de WoT status had ik niet verder gekeken, maar het screenshot verwijst idd naar een (andere) rogue scanner die door deze scanner verwijderd zou worden.
Het zou echter niet de eerste rogue scanner zijn die bij installatie andere rogue scanners verwijderd - kan ff geen bron vinden, maar ik weet dat er minimaal 1 is die dit trucje uithaalt

Your lack of planning is not my emergency


Verwijderd

Speedtest.net heeft gereageerd:
====
Leen,

My personal apologies for the delay in responding to your message. I
mis-shuffled your email between folders, and so neglected to include you
in the mailing once we had a handle on the situation and could describe
it accurately and comprehensively.

Early Friday morning (US time), we temporarily suffered an issue where a
small fraction of our ads included javascript prompting users to
download a trojan. Because of the way most ad-serving works, these ads
were on the advertiser's server that we don't control. However, we
recognized the issue and quickly blocked the offending ads, and are now
looking into ways to prevent this from happening again. The actual
speedtest function was never affected at all, and runs on separate
systems anyways.

While we don't expect this issue to happen again (and are at this moment
studying ways to ensure it doesn't), know that Speedtest.net does not
require you to download any files to your computer to function. All it
requires is a functioning copy of Adobe Flash Player, which most
computers have, and it runs entirely within your browser.

Thanks for being concerned and letting us know about the issue; user
feedback provided important information that helped us respond to the
earlier problems both accurately and more quickly than us researching
the problem on our own. And thanks, as always, for using Speedtest.net.

Kind Regards,
Greg with Speedtest.net
=======

Ook hier van een adserver, dus.

L1

  • Finntasy
  • Registratie: September 2013
  • Laatst online: 27-11 13:25
Héhé, zeker een oud topic maar reply toch even voor iedereen die kijkt dat er geen problemen zijn zolang je adblock hebt of gewoon nooit

  • iisschots
  • Registratie: November 2002
  • Laatst online: 24-11 23:49
Deze kick heeft niet echt nut. Daarom gaat het topic op slot.

Hackerspace in Friesland | www.frack.nl | Bezig met opzetten, help mee!

Pagina: 1

Dit topic is gesloten.