Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

KLPD vergrendel virus

Pagina: 1
Acties:

  • Tommatje
  • Registratie: Februari 2010
  • Laatst online: 24-11 19:22
Beste leden,

Mijn vader heeft een kantoor aan huis en voor zijn werk maakt hij gebruik van een computer. Echter heeft deze computer sinds gisteravond last van het KLPD virus. Op internet is wel informatie te vinden, maar er zijn kennelijk meerdere versies van dit virus. Zo is er ook een Buma-Stemra versie en nog een aantal anderen. Deze computer draait op Windows XP SP3.

Op internet zijn ook diverse mogelijke oplossingen te vinden om het virus te verwijderen maar tot noch toe is dat niet gelukt. Een kantnoot hierbij is om te vermelden dat wij de computer alleen in normale modus kunnen opstarten, de computer valt uit en reboot direct als we de veilige modus (met of zonder internet en commandpromt) proberen op te starten.

Wat hebben wij al geprobeerd?
- Het virus proberen te verwijderen met Hitman Pro versie 3.6.0 | niet geholpen
- Het virus proberen te verwijderen met Recovery CD 10 van Kaspersky | niet geholpen
- Proberen het virus uit het register te verwijderen maar alle mogelijke keys zoals vermeld op internet komen op onze computer geheel niet voor.

Verder kunnen wij dus helemaal niets. Zodra Windows is opgestart verschijnt kort het bureaublad om daarna direct weer te verdwijnen. Daarna komt deze melding van het KLPD virus: http://www.servixx.nl/images/IMG_3714.JPG en dan kun je bijna niets meer met je PC. Het enige wat je kunt doen is via Ctrl+O een scherm openen en daarvan uit konden wij Hitman Pro aan de praat krijgen, maar met andere programma's zoals MBAM is dat helaas niet gelukt. Kennelijk is alleen Hitman Pro sterk genoeg om het virus te doorbreken.

Weet iemand nog wat wij kunnen proberen. Veilige modus aan de praat krijgen zou ook al fijn zijn. Windows opnieuw installeren is helaas echt geen optie. Er staan zware belastingprogramma's op de computer die door speciale IT specialisten moeten worden geïnstalleerd, wat nogal veel geld en tijd kost.

Alvast bedankt.

  • PilatuS
  • Registratie: September 2002
  • Niet online
Er staan zware belastingprogramma's op de computer die door speciale IT specialisten moeten worden geïnstalleerd, wat nogal veel geld en tijd kost.
Heb je daar geen image van die je kan terug zetten icm de normale backup ?

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

Ik zou beginnen om je ip eruit te soepen

Iperf


  • Quad
  • Registratie: Mei 2009
  • Laatst online: 20:55

Quad

Doof

HDD eruit halen en aansluiten op andere PC waar je wel met MBAM kan scannen?
Super Antispyware erover heen gehaald?

Is kloten virus, laatst nog een verholpen maar volgens mij eerst die twee gebruikt en vervolgens tooltjes gevonden die de rest doen.

Alles went behalve een Twent.
🎯Psst.. Kans maken op 12 maanden Tweakers HERO abonnement?
nggyu nglyd


  • Mark-
  • Registratie: Juli 2003
  • Laatst online: 27-11 21:00
Ik ken het virus inderdaad, en er zitten best lastige varianten tussen.

Je zou dit is kunnen proberen.

In feite een offline versie van Security Essentials die je van een USB stickje laat booten.
Wellicht dat die het een en ander detecteert?

  • BeArt
  • Registratie: November 2007
  • Laatst online: 28-11 20:33
Is het een optie om het gebruikte profiel te verwijderen en opnieuw aan te maken?
Ik geloof dat bij dit virus (of toch de varianten die ik al ben tegengekomen) alles bewaard wordt onder het profiel van de gebruiker.
Dus als je met admin kan aanmelden, het profiel backuppen (toch de documenten) en verwijderen/van plaats veranderen, en daarna het profiel opnieuw aanmaken.
Daarna ben je normaal al een stap verder, en kan je met je gewone antivirus-programma nog een fullscan draaien.

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

BeArt schreef op dinsdag 17 juli 2012 @ 17:05:
Is het een optie om het gebruikte profiel te verwijderen en opnieuw aan te maken?
Ik geloof dat bij dit virus (of toch de varianten die ik al ben tegengekomen) alles bewaard wordt onder het profiel van de gebruiker.
Dus als je met admin kan aanmelden, het profiel backuppen (toch de documenten) en verwijderen/van plaats veranderen, en daarna het profiel opnieuw aanmaken.
Daarna ben je normaal al een stap verder, en kan je met je gewone antivirus-programma nog een fullscan draaien.
Ik zou een gecomprommiteerde machine uberhaupt al niet meer vertrouwen ;). Profiel verwijderd, of niet.

  • BeArt
  • Registratie: November 2007
  • Laatst online: 28-11 20:33
Boudewijn schreef op dinsdag 17 juli 2012 @ 17:07:
[...]

Ik zou een gecomprommiteerde machine uberhaupt al niet meer vertrouwen ;). Profiel verwijderd, of niet.
Neen maar hier was een format geen optie, dus dan maar the next best thing...

Nieuw profiel, full scan met anti-virus, misschien nog fixtdss en combofix draaien (en een malwarebytes), alle windows-updates, alle adobe-updates,java-updates, ...
en je kan je volgens mij al relatief veilig en gerust voelen.

  • Thrilseeka
  • Registratie: Maart 2009
  • Laatst online: 26-11 11:13

Thrilseeka

Woef Woef.

als je op een of andere manier toegang kan krijgen om een programma op te starten vanaf een USB Stick dan zou ik combofix even laten draaien. Evt via een Autorun.

edit :

spuit |:(

[ Voor 6% gewijzigd door Thrilseeka op 17-07-2012 17:11 ]

There is no sadder sight than a young pessimist.


  • Koenvh
  • Registratie: December 2011
  • Laatst online: 20:16

Koenvh

Hier tekenen: ______

Linux LiveCD en dan dat ding uit de opstartvermelding verwijderen..

Succes!
PS: Als het niet opgelost is over een week of 1/2, heb ik wel tijd om even langs te komen ;)

🠕 This side up


  • ResuCigam
  • Registratie: Maart 2005
  • Laatst online: 14:48

ResuCigam

BOFH

Tommatje schreef op dinsdag 17 juli 2012 @ 16:39:
Windows opnieuw installeren is helaas echt geen optie. Er staan zware belastingprogramma's op de computer die door speciale IT specialisten moeten worden geïnstalleerd, wat nogal veel geld en tijd kost.
Ik zou zelf mijn Windows nooit meer vertrouwen na zo'n virus, zelfs als je het eraf hebt weten te slopen. Dus ondanks dat het veel tijd en geld kost zou opnieuw installeren voor mij persoonlijk de enige optie zijn.

We do what we must because we can.


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

BeArt schreef op dinsdag 17 juli 2012 @ 17:08:
[...]
Neen maar hier was een format geen optie, dus dan maar the next best thing...
Ik vraag me bij dergelijke opmerkingen altijd af of een gecrashde HDD opeens wel een optie is.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Saampje1460
  • Registratie: Oktober 2008
  • Laatst online: 19:01
Als medewerker van een computerzaak heb ik al meerdere computers/laptops binnengehad met het KLPD virus. Waarvan de een inderdaad makkelijker was te verwijderen dan de ander. Na Kaspersky Rescue CD gedraait te hebben was het meestal wel weer mogelijk om in de veilige modus van Windows op te starten en vervolgens te kijken in msconfig bij tabblad Opstarten naar verdachte namen. Zet je het vinkje hier uit dan start het virus niet meer op. Uiteraard moet je dan nog wel het bestand waar naartoe gelinkt word handmatig verwijderen. De vraag blijft dan alleen zoals meerdere Tweakers hierboven al aangeven of zo'n systeem nog wel te vertrouwen is. Ik heb hier nog geen PC's zien terug komen na het virus verwijderd te hebben maar wie weet.

[ Voor 6% gewijzigd door Saampje1460 op 17-07-2012 17:26 ]


  • photofreak
  • Registratie: Augustus 2009
  • Laatst online: 23-11 08:31
@ Saampje1460

Ik neem dan ook aan dat u sterk bij klanten aandringt om Windows opnieuw te laten installeren. Aangezien het anders encoderen/encrypten van malware genoeg hoeft te zijn om detectie weer op 0 te brengen. Zie ook het voorbeeld van de recente 'klpd email': https://secure.security.n...omputer_via_Java-lek.html.

trojan werd maar door 7 virusscanners ontdekt en dat zijn NIET de grootste als kaspersky en symantec en de 5 gebruikte exploits werden of niet of door 1 of 2 virusscanners opgemerkt. En een HitmanPro met meerdere scan engines en krachtige heuristiek haalt er niks uit. (Oude versie van Java + website bezoeken in VM even wachten en dan hitmanpro draaien en hitmanpro werd niet geblokkeerd aangezien er wel tracking cookies uit werden gehaald)

  • aaajeetee
  • Registratie: Augustus 2002
  • Laatst online: 11:21
Ik heb ditzelfde virus toevallig vorige week bij een collega moeten verwijderen. Is een behoorlijk hardnekkig ding, maar wat voor mij werkte: als de pc opgestart is, zo snel mogelijk taakbeheer openen (ctrl+shift+esc) en het explorer process killen.

Vervolgens een nieuw proces openen, msconfig. Hier heb ik bij het opstarten-tab zo'n beetje alles uitgevinkt. Daarna opnieuw opgestart en toen met (virus)scanners e.e.a verwijderd.

  • 3dfx
  • Registratie: Maart 2001
  • Niet online
Zie ook dit topic over ransomware:
Ukash - Politie
Pagina: 1