Toon posts:

Virus Buma Stemra

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Vandaag 05-06-2012 had ik een virus ontvangen die ik nog niet eerder op deze manier heb onvangen.
De virus hield in Buma Stemra/Politie en vertelde mij dat ik via piraterij ervoor gezorgt had dat mijn computer/ip-adres geblokkeerd was.
Ik zou een boeten moeten betalen van 100euro of een gevangenisstraf moeten uitzitten van 3dagen omdat ik hieraan deelnam.
Dit leek mij heel raar ik download vergeleken met heel nederland niks/bijna niks en had/heb nergens op geklikt wat hoe dan ook een pop-up of virus had kunnen openen hieronder heb ik foto's staan van de pop-up.

Toen ik dit eenmaal op mijn pc had staan kon ik dit niet verwijderen/omzeilen via taakbeheer of iets in die richting dus dacht ik aan opnieuw opstarten, dit zorgde ervoor dat ik weer hierop uitkwam en tijdens opstarten zonder internet verbinding ook.
Uiteindelijk heb ik heb kunnen opstarten via de hele tijd F8 en F10 omstebeurt snel in te drukken (persoonlijk weet ik niet welke de opdracht promp aanzet), waarna ik dus bij mijn instellingen kon komen, en heb de optie terugzetten naar eerdere tijd gekozen en terug gezet naar een dag eerder.
Dit heeft mijn pc uitgevoerd en dus ik zoals ik heb ervaren de virus weggehaald.
Daarna heb ik dus een aantal scans over mijn pc gehaald en niets meer terug gezien van enig virus/dreigemend op mijn pc.!

Dus wie iets krijgt van Buma Stemra of Politie, onthoud u krijgt altijd eerst een waarschuwing mocht er iets gebeuren en anders probeer deze stappen!!

Succes,
M4rty

Acties:
  • 0 Henk 'm!

  • gambieter
  • Registratie: Oktober 2006
  • Niet online

gambieter

Just me & my cat

Deze is al vaker langsgekomen, zie bijvoorbeeld Ukash - Politie. Hoe heb je gescand? Het is aan te raden dit te doen vanaf een live-CD of USB-stick boot, omdat sommige virussen slim genoeg zijn om aan de virusscanner in het operating system te ontkomen.

Persoonlijk zou ik altijd een herinstallatie doen na een virusinfectie.

I had a decent lunch, and I'm feeling quite amiable. That's why you're still alive.


Acties:
  • 0 Henk 'm!

  • MarcHeijerman
  • Registratie: December 2007
  • Laatst online: 03-08 21:10
Wordt net gebeld door iemand of ik de pc even na kan kijken vanwege exact ditzelfde virus, wordt dus even een livecdtje downloaden en scannen maar.

Wat ik interessanter vind om te weten, is waar dit virus vandaan komt, welke website, link of email is hiervoor gebruikt, dit helpt andere het probleem mischien te voorkomen.

Acties:
  • 0 Henk 'm!

  • Mektheb
  • Registratie: December 2006
  • Laatst online: 18-09 21:37
F-secure Resque Disck downloaden en op een Cd branden en daarmee opstarten en laten scannen ( duurt 3/4 uur ).

Daarna is het weg ;).

Acties:
  • 0 Henk 'm!

  • MarcHeijerman
  • Registratie: December 2007
  • Laatst online: 03-08 21:10
Mektheb schreef op dinsdag 05 juni 2012 @ 15:36:
F-secure Resque Disck downloaden en op een Cd branden en daarmee opstarten en laten scannen ( duurt 3/4 uur ).

Daarna is het weg ;).
Dat is best lang :p, vraag me af hoe het met kasper spy gaat.

Acties:
  • 0 Henk 'm!

  • Mektheb
  • Registratie: December 2006
  • Laatst online: 18-09 21:37
MarcHeijerman schreef op dinsdag 05 juni 2012 @ 15:42:
[...]


Dat is best lang :p, vraag me af hoe het met kasper spy gaat.
Ja het is inderdaad vrij lang, maar hij scant letterlijk elke file op je harddisk :).
Debianlinux.

Acties:
  • 0 Henk 'm!

  • MarcHeijerman
  • Registratie: December 2007
  • Laatst online: 03-08 21:10
Denk dat het een scan wordt, backup, herinstallatie of scannen en alleen updates bijwerken, hangt ervan af hoe ik hem binnen krijg (pc) :)

p.s. Alleen Windows is gevoelig voor deze neem ik aan ?

[ Voor 17% gewijzigd door MarcHeijerman op 05-06-2012 15:45 ]


Acties:
  • 0 Henk 'm!

  • Mektheb
  • Registratie: December 2006
  • Laatst online: 18-09 21:37
MarcHeijerman schreef op dinsdag 05 juni 2012 @ 15:44:
Denk dat het een scan wordt, backup, herinstallatie of scannen en alleen updates bijwerken, hangt ervan af hoe ik hem binnen krijg (pc) :)

p.s. Alleen Windows is gevoelig voor deze neem ik aan ?
Ja gewoon de zoveelste scam.

Acties:
  • 0 Henk 'm!

  • MarcHeijerman
  • Registratie: December 2007
  • Laatst online: 03-08 21:10
Vraag me toch af, aangezien dit bijvoorbeeld niet via bitcoins gaat etc. Lijkt het me "redelijk" te doen deze bank accounts te volgen niet ?

Acties:
  • 0 Henk 'm!

  • AllSeeyinEye
  • Registratie: September 2005
  • Laatst online: 23-09 06:42

AllSeeyinEye

a.k.a. Oogje

Ha, ik mag ook bij m'n schoonmoeder op komen draven. Eerst nog even een weekje laten zweten, ik heb zondag pas tijd.
Ze is er een uit de categorie: Weet u zeker dat u Virus.X wilt installeren? -> Ja.

EvaluationCopy schreef: [...] Audi-rijders zijn de nieuwe BMW-rijders. Petjes met een pak en dan zonder petje, maar in hart en nieren gewoon nog petjes. :+


Acties:
  • 0 Henk 'm!

  • Mektheb
  • Registratie: December 2006
  • Laatst online: 18-09 21:37
AllSeeyinEye schreef op dinsdag 05 juni 2012 @ 16:06:
Ha, ik mag ook bij m'n schoonmoeder op komen draven. Eerst nog even een weekje laten zweten, ik heb zondag pas tijd.
Ze is er een uit de categorie: Weet u zeker dat u Virus.X wilt installeren? -> Ja.
_/-\o_

Acties:
  • 0 Henk 'm!

  • Reepje
  • Registratie: Juni 2010
  • Niet online
Zet je maar schrap, want het kan een erg venijnig virus zijn.
Ik kreeg het eraf met de kaspersky boot-usb, maar...

er zijn accounts geblocked, geen toegang tot "mijn documenten" bijvoorbeeld, en niet te wijzigen (iemand tips?) en het opstarten van de computer duurt nu 40 seconden (voorheen 15 seconden met win7 +ssd)

Waarschijnlijk wordt het dan toch maar een re-install........

Acties:
  • 0 Henk 'm!

  • Mektheb
  • Registratie: December 2006
  • Laatst online: 18-09 21:37
Met de F-secure krijg je de hele pc gelijk schoon en blijft alles 100% werken :).

Heb echt al 20+ pc's zo gefixed.

Acties:
  • 0 Henk 'm!

  • Reepje
  • Registratie: Juni 2010
  • Niet online
Nou, dan ga ik dit doen, laat het wel even weten straks..

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
De vriend van mn moeder komt zometeen langs met een cd-rom die mijn pc eventjes helemaal scant en reinigt, ik zal wel even posten wanneer ik weet hoe hij heet!

Acties:
  • 0 Henk 'm!

  • frickY
  • Registratie: Juli 2001
  • Laatst online: 23-09 10:37
Toevallig allemaal Internet Explorer gebruikers?
Of mogelijk een nieuw exploit in Adobe Flash of Adobe Reader plugins?

Acties:
  • 0 Henk 'm!

  • Mektheb
  • Registratie: December 2006
  • Laatst online: 18-09 21:37
frickY schreef op dinsdag 05 juni 2012 @ 17:29:
Toevallig allemaal Internet Explorer gebruikers?
Of mogelijk een nieuw exploit in Adobe Flash of Adobe Reader plugins?
Het is een Java Exploit :).

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Bij mij is het waarschijnlijk ook java, en de cd die ik ga gebruiken is dus F-Secure Rescue 3.14, eventjes alles na cheken dus

Acties:
  • 0 Henk 'm!

  • Reepje
  • Registratie: Juni 2010
  • Niet online
Heb net de F-secure rescue erovergegooid (anderhalf uur scannen), maar er werd niets meer gevonden.

Toch is de computer nu merkbaar sloom, en kan ik nog steeds niet bij "mijn documenten, muziek" etc.

Verdorie verdorie verdorie.

Acties:
  • 0 Henk 'm!

  • robobeat
  • Registratie: Mei 2003
  • Laatst online: 09-09 10:59
ik heb er nu al 3 gehad bij mij op kantoor, met exact het zelfde. verwijderen stelt eigenlijk niet veel voor. Voordeel is dan wel dat de users bij ons niet veel rechten hebben op het systeem en het virus zich daarin nestelt.

ik heb via het local admin account het register van de user kunnen aanpassen (hij veranderd de shell register sleutel als ook de userinit sleutel) en daarna het bestand kunnen verwijderen. Het bestand zelf nestelt zich in de application data folder van de user als een hidden / system file en is dus zo niet zichtbaar.

mensen klaagden hierover na het bezoeken van de EK 2012 pagina van www.fcupdate.nl, meerdere die dit bekend klinkt?


groet,


Bas

Acties:
  • 0 Henk 'm!

  • Breaker
  • Registratie: Maart 2000
  • Laatst online: 10:49
robobeat schreef op woensdag 06 juni 2012 @ 14:22:
ik heb er nu al 3 gehad bij mij op kantoor, met exact het zelfde. verwijderen stelt eigenlijk niet veel voor. Voordeel is dan wel dat de users bij ons niet veel rechten hebben op het systeem en het virus zich daarin nestelt.

ik heb via het local admin account het register van de user kunnen aanpassen (hij veranderd de shell register sleutel als ook de userinit sleutel) en daarna het bestand kunnen verwijderen. Het bestand zelf nestelt zich in de application data folder van de user als een hidden / system file en is dus zo niet zichtbaar.

mensen klaagden hierover na het bezoeken van de EK 2012 pagina van www.fcupdate.nl, meerdere die dit bekend klinkt?


groet,


Bas
Zojuist op mijn PC op kantoor (nu ff andere pc gepakt) ook de melding. Dit idd na het bekijken van een *update.nl site. In mijn geval GPUpdate.nl

Iemand nog meer nieuws over dit virus? Zit het in gehackte servers (advertentieleveranciers?)?

[ Voor 4% gewijzigd door Breaker op 08-06-2012 07:36 ]


Acties:
  • 0 Henk 'm!

  • Mike78
  • Registratie: September 2000
  • Laatst online: 23-09 20:53

Mike78

Always

Hier ook via IE8 bij FCupdate.nl. Via Chrome gebeurde er niets.

24 uur per dag, 24 biertjes in een krat. Toeval?


Acties:
  • 0 Henk 'm!

  • Breaker
  • Registratie: Maart 2000
  • Laatst online: 10:49
Mike78 schreef op vrijdag 08 juni 2012 @ 09:00:
Hier ook via IE8 bij FCupdate.nl. Via Chrome gebeurde er niets.
Hier ook IE8.0 met McAfee als virusscanner (ik las al dat die hem niet detecteerd)

Thuis gebruik ik trouwens de laatste Firefox i.c.m. een up to date Eset NOD32 en Malwarebytes, geen meldingen gehad.

[ Voor 19% gewijzigd door Breaker op 08-06-2012 12:05 ]


Acties:
  • 0 Henk 'm!

  • Sonic1986
  • Registratie: November 2004
  • Laatst online: 19-09 13:23
Mektheb schreef op dinsdag 05 juni 2012 @ 17:33:
[...]

Het is een Java Exploit :).
Bron?

Acties:
  • 0 Henk 'm!

  • Quad
  • Registratie: Mei 2009
  • Laatst online: 10:45

Quad

Doof

Ook in het bedrijf hier een 3 tal virus meldingen, alleen van de FBI, deze zijn per direct opnieuw gerist.
Van de week nog een kennis geholpen van het weer online virus, kostte net geen herinstallatie.

Ze zijn flink bezig deze week..

Alles went behalve een Twent.
PVOutput☀️


Acties:
  • 0 Henk 'm!

Verwijderd

Hier vandaag ook een infectie met die ransomware van buma stemra / politie.
Het hele virus stelt niet zoveel voor. Wel suf dat het dus door alle (up to date) scanners heen is geglipt. Ook een up-to-date Kaspersky rescue disk zegt doodleuk, dat het systeem schoon is. Maar de windows-unlocker utility op de CD maakt de PC wel weer bruikbaar.

Het is inderdaad een kwestie van 2 registry-values en 1 file. In ons geval heette de file: warcraft.exe.

Acties:
  • 0 Henk 'm!

  • Steffie
  • Registratie: Februari 2000
  • Laatst online: 09:23

Steffie

Opaque

Ik had het virus gisteren ook op mijn pc op het werk. Dit na een bezoek aan encyclo.nl. Leek mij dus ook een geval te zijn van een advertentieserver die niet helemaal frisse advertenties uitstuurt.

With the sun and the moon on either side of his helmet, a new star is born in the name of Valentino Rossi


Acties:
  • 0 Henk 'm!

  • nFo
  • Registratie: Januari 2003
  • Laatst online: 10:31

nFo

Ook een pc gefixt met die kaspersky rescue cd: http://support.kaspersky.com/viruses/rescuedisk
En malware antimalware en microsoft antivirus scanner.
Op die laptop zaten meerde virurssen zoals: Rootkit.Win32.TDSS verwijdert met: TDSSKiller.exe
http://support.kaspersky....?print=true&qid=208280684

Unhider gebruikt om de verborgen bestanden weer boven water te krijgen:
http://www.bleepingcomputer.com/forums/topic405109.html
En Java geupdate, en via msconfig kijken of er nog rare dingen gestart worden, task-manger kijken ect.

Nog andere guide om het te fixen: http://www.thice.nl/getti...temra-ransomware-malware/
Of deze wat makkelijker: http://buma-stemra-virus.isoke.nl/

Ook op youtube staan verschillende methodes om het te fixen.

[ Voor 4% gewijzigd door nFo op 24-07-2012 13:05 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Systeemherstel heeft voor mij geholpen.

Acties:
  • 0 Henk 'm!

  • GeekL
  • Registratie: Augustus 2012
  • Laatst online: 08:20
Systeemherstel, Kaspersky en F-secure werken geen van 3en hier. Na een Systeemherstel naar het eerst mogelijke punt en een reboot nogsteeds hetzelfde probleem. Met Kaspersky rec. disc krijg ik het geinfecteerde bestand niet gevonden (ook niet met hidden folders weergegeven). Met F-secure krijg ik de melding dat de pc schoon is en dat een aantal bestanden niet gescanned konden worden na een scansessie van ruim 3,5 uur (gelukkig niet mijn laptop 8) ).

Heeft iemand nog alternatieven om het probleem op te lossen of wordt dit gewoon een backup via veilige modus en een complete herinstallatie van windows. Nu vista, dan 7 of 8 dus dat wordt sowieso al een vooruitgang maar die voordelen achterwegen gelaten (omdat het niet mijn pc is wil ik het liefst gewoon alle overige omstandigheden op het apparaat hetzelfde houden).

Alvast bedankt!

Acties:
  • 0 Henk 'm!

  • Matszs
  • Registratie: Juli 2010
  • Laatst online: 22-09 19:24

Matszs

><>

Probeer eens in veilige modus op te starten met command promp en voer dan msconfig uit en kijk of er wat raars staat onder het kopje "opstarten".

Acties:
  • 0 Henk 'm!

  • GeekL
  • Registratie: Augustus 2012
  • Laatst online: 08:20
matsotten schreef op maandag 27 augustus 2012 @ 00:34:
Probeer eens in veilige modus op te starten met command promp en voer dan msconfig uit en kijk of er wat raars staat onder het kopje "opstarten".
Denk dat ik hem gevonden heb.. "Later Surveyor" van Chaintech onder: C:\Users\MSIzAppdata\Local\Temp\qafgmrlwsmjsxefjbmhbf.exe .

Gewoon uitvinken, wegmikken en herstarten ?

Acties:
  • 0 Henk 'm!

  • Matszs
  • Registratie: Juli 2010
  • Laatst online: 22-09 19:24

Matszs

><>

Ja

Acties:
  • 0 Henk 'm!

  • GeekL
  • Registratie: Augustus 2012
  • Laatst online: 08:20
Stond er nog een naast met eenzelfde soort naam, zelfde icoontje.. ook maar weggegooid. Soms zie je door al die lastige oplossingen nietmeer hoe makkelijk de oplossing eigenlijk is.

Het lijkt opgelost, door naar het volgende: Runtime error. Programma c:\windows\system32\rundll32.exe. "This application has requested the runtime to terminate it in an unusual way. Please contact the application's support team for more information. (Ik weet het, verkeerde tread maar als iemand simpel weet wat het is scheelt het weer zoeken).

Alvast bedankt mats!

Acties:
  • 0 Henk 'm!

  • nielstiben
  • Registratie: September 2012
  • Laatst online: 23-09 22:59
Mijn pc was ook besmet met dit virus, desondanks ik altijd mijn Trend Micro en Malwarebytes update. De stappen op internet en verschillende forums hadden allemaal geen zin. Mijn laatste hoop was het inschakelen van de recovery modus. Gelukkig werkt alles nu weer. Ik ben overgestapt naar MSE.

Acties:
  • 0 Henk 'm!

Verwijderd

Mooi dat alles nu weer werkt.
Wil er toch even bij vertellen dat MSE het slechtste product is qua detectie van nieuwe malware. Ze scoren prima in een test qua False Positives, maar zijn toch echt te laat met het detecteren van de malware die de meeste ellende veroorzaakt.

http://www.blog.mrg-effitas.com/
http://www.mrg-effitas.com/current-tests/flash-test-results/

[ Voor 0% gewijzigd door Verwijderd op 16-09-2012 05:13 . Reden: c toegevoegd i.v.m. typfout (dronken) ]


Acties:
  • 0 Henk 'm!

  • photofreak
  • Registratie: Augustus 2009
  • Laatst online: 22-03 01:02
Virusscanners kunnen deze ransomware wel detecteren, het probleem is alleen hoe het binnenkomt. Via een download of als het uitpakt uit een zipmap dan slaat de Realtime Protection wel aan maar vaak worden er exploits gebruikt en komen ze via drive-by-downloads binnen en dat is een heel ander verhaal, aangezien een exploit direct de malware dropt in een bepaalde directory waarbij verschillende technieken worden gebruikt om het virus niet te kunnen verwijderen, zoals het plaatsen van registry keys of het blokkeren van de virusscanner.

Een ander advies naast een virusscanner: Software updaten (niet alleen Windows) en Java eraf gooien.
Pagina: 1