Hardnekkig bitcoin mining virus.

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • roflpantoffel
  • Registratie: Maart 2012
  • Laatst online: 20-08 14:45
(Opgelost)

Beste mede tweakers,

Sinds twee dagen heb ik last van een virus dat ik maar niet weg kan krijgen. Het virus maakt een proces aan dat mijn pc gebruikt om bitcoins te minen.

Wat doet het virus (zover ik weet)

Het virus zit waarschijnlijk aan een hostproces van windows gekoppeld. Elke keer als ik mijn computer opstart krijg ik de melding dat er 2 hostprocessen zijn gestopt met werken.
Ik houd op dat moment een zwart beeld.
Als ik in systeembeheer kijk zie ik dat er een proces bezig is die A-1659866002.exe heet. Zodra ik dit proces stop gaat windows verder met opstarten.
Het A-1659866002.exe gaat echter wel weer verder en daarna sluit ik het voor de zekerheid nog maar een keer af.
Er zijn nu een aantal bestanden op mijn computer gezet in mijn User/(gebruikersnaam) map en mijn Appdata/roaming map. Deze bestanden doen zich echter voor als windows bestanden (zichtbaar dankzij mapopties) of zijn compleet onzichtbaar.
Verder is er een scheduled task te vinden van A-1659866002.exe alleen elke keer als ik deze verwijder komt hij bij het opstarten terug. A-1659866002.exe zelf is onvindbaar.
Als je het virus zijn gang laat gaan zal hij een proces opstarten met een random naam bijvoorbeeld sdoij34ofd.exe en deze zal bitcoins gaan minen.

Wat ik heb al geprobeerd?
AVG free geeft soms aan dat er een trojan bestand is te vinden in de Appdata/roaming map. Echter deze komt elke keer terug.
Spybot zegt all clean.
Malwarebytes geeft soms het A-1659866002.exe proces aan en de processen in de Appdata/roaming map. Alleen deze komen elke keer na het opstarten terug.
HiJackThis geeft weinig interessants aan. Alle processen zijn bekend.

Zo als het er nu naar uit ziet is dit alleen maar op te lossen door windows opnieuw te installeren alleen dit wil ik graag voorkomen aangezien ik dan weer een paar dagen bezig ben om alles te krijgen zoals het was.

Dus graag tips of suggesties. Alle hulp is welkom.

(Opgelost)
Dankzij Stinger en Combofix opgelost.

Acties:
  • +1 Henk 'm!

  • Koenoe
  • Registratie: September 2003
  • Laatst online: 21:46
Formatteren en opnieuw installeren.

Want op grond van het oordeel dat je velt, zal er over je geoordeeld worden, en met de maat waarmee je meet, zal jou de maat genomen worden.


Acties:
  • 0 Henk 'm!

  • roflpantoffel
  • Registratie: Maart 2012
  • Laatst online: 20-08 14:45
Koenoe schreef op dinsdag 07 augustus 2012 @ 13:31:
Formatteren en opnieuw installeren.
Dit wil ik dus graag voorkomen.

Acties:
  • 0 Henk 'm!

  • sebastius
  • Registratie: September 2000
  • Laatst online: 20-09 13:58

sebastius

Laten we lekker link gaan doen

Ik moet zeggen dat ik dit wel een van de meer ingenieuze virussen vind. Gewoon je drones geld laten verdienen voor je. Beter dan die suffe spam-runs waardoor je drones snel afgesloten raken.

Mijn advies is wel: neem je verlies, doe een reinstall en klaar er mee. De moeite die het kost om het er uit te breken is groter dan even snel alles strak trekken.

Acties:
  • 0 Henk 'm!

  • haarbal
  • Registratie: Januari 2010
  • Laatst online: 20:56
Je kan system restore gebruiken en je comp naar een week geleden zetten ofzo, als dat niet werkt kan je alsnog herinstalleren.

Mechwarrior Online: Flapdrol


Acties:
  • 0 Henk 'm!

  • roflpantoffel
  • Registratie: Maart 2012
  • Laatst online: 20-08 14:45
haarbal schreef op dinsdag 07 augustus 2012 @ 13:35:
Je kan system restore gebruiken en je comp naar een week geleden zetten ofzo, als dat niet werkt kan je alsnog herinstalleren.
ik heb geen system restore, omdat ik een kleine ssd gebruik als boot drive.

Acties:
  • 0 Henk 'm!

  • prutser001
  • Registratie: Oktober 2004
  • Laatst online: 11-09 22:54

prutser001

Vaak zit het tegen en soms zi

Heb je Stinger al geprobeerd?

Asus Z390 Maximus IX Hero, Intel 9900K, RTX3080, 64GB DDR4 3000, 2TB NVME, Samsung 850Evo 1TB, 4 x 14TB Toshiba, Be Quiet SB 801, Samsung 34"


Acties:
  • 0 Henk 'm!

  • Creesch
  • Registratie: Februari 2002
  • Laatst online: 22:15

Creesch

bla bla!

Grote kans dat het virus ergens zit waar je met een virusscanner slecht bij kan na het booten van windows.

AVG bied ook een live recovery cd/usb aan op hun website, als je hier van gebruik maakt kan je dus je pc scannen zonder iets van je schijf te booten. Ook diverse andere anti virus producenten bieden dergelijke live cds aan. F-secure heeft er ook een zo uit mijn hoofd.

edit:
http://www.avg.com/us-en/avg-rescue-cd
http://www.f-secure.com/en/web/labs_global/rescuecd_beta


Je zou daarnaast nog een andere live cd kunnen proberen en daarmee je hdd doorzoeken. Alles wat je doet terwijl je windows hebt opgestart is waarschijnlijk redelijk nutteloos.

[ Voor 27% gewijzigd door Creesch op 07-08-2012 13:40 ]


Acties:
  • 0 Henk 'm!

  • roflpantoffel
  • Registratie: Maart 2012
  • Laatst online: 20-08 14:45
Ik zal dat nu gaan proberen

Acties:
  • 0 Henk 'm!

  • Erwinvz1
  • Registratie: Oktober 2003
  • Laatst online: 18-09 14:35
- In een andere pc en de harddisk helemaal scannen. (kan je vaak het ergste eraf krijgen / helemaal)
- Bootcd's/usb gebruiken.
- En als dat allemaal niet kan, kan AVAST ook soms het virus verwijderen door te scannen bij opstarten... (als die optie nog aanwezig is)

Acties:
  • 0 Henk 'm!

  • Damic
  • Registratie: September 2003
  • Laatst online: 20:07

Damic

Tijd voor Jasmijn thee

De eerste is de beste optie krijg je de meeste virussen af, want ze starten niet mee op. Liefst via een usb dock da nweet je zeker dat op jou pc alles actief is wat betreft av programma.

Al wat ik aanraak werk niet meer zoals het hoort. Damic houd niet van zijn verjaardag


Acties:
  • 0 Henk 'm!

  • RonaldMones
  • Registratie: November 2011
  • Laatst online: 03-03-2022
Een tool die ik vaak gebruik is Combofix.

http://www.bleepingcomput...mbofix-gebruikt-te-worden

Succes

Acties:
  • 0 Henk 'm!

  • roflpantoffel
  • Registratie: Maart 2012
  • Laatst online: 20-08 14:45
Stinger heeft A-1659866002.exe gevonden en verwijdert in HKCU\Software\windows\CurrentVersion\.
Straks even opnieuw opstarten en kijken of dat hem nou was.
Zal hierna anders combofix proberen.

[ Voor 10% gewijzigd door roflpantoffel op 07-08-2012 13:49 ]


Acties:
  • 0 Henk 'm!

  • roflpantoffel
  • Registratie: Maart 2012
  • Laatst online: 20-08 14:45
Applaus voor jullie mensen.
Na Stinger en Combofix te hebben gedraait kon ik nu weer normaal opstarten en het A-1659866002.exe proces was nergens te bekennen.
Dank voor jullie hulp.

Acties:
  • 0 Henk 'm!

  • LnC
  • Registratie: Juni 2005
  • Laatst online: 03-08 11:16

LnC

The offending line...

Kijk ook hier eens voor als je enige referentie wilt hebben.
Laat ook voor de zekerheid een house call doen met b.v. Eset Online scanner

Acties:
  • 0 Henk 'm!

  • roflpantoffel
  • Registratie: Maart 2012
  • Laatst online: 20-08 14:45
LnC schreef op dinsdag 07 augustus 2012 @ 14:18:
Kijk ook hier eens voor als je enige referentie wilt hebben.
Laat ook voor de zekerheid een house call doen met b.v. Eset Online scanner
Ping.exe vond ik ook al direct toen ik naar bitcoin mining virus googlede. Maar het virus dat ik heeft er volgens mij niet veel mee te maken.

Voor de zekerheid nog een paar keer scannen is idd een goed idee.

Acties:
  • 0 Henk 'm!

  • Tracking Cookie
  • Registratie: April 2009
  • Laatst online: 13-09 11:52
Damic schreef op dinsdag 07 augustus 2012 @ 13:42:
De eerste is de beste optie krijg je de meeste virussen af, want ze starten niet mee op. Liefst via een usb dock da nweet je zeker dat op jou pc alles actief is wat betreft av programma.
Je geinfecteerde schijf in een andere PC stoppen is juist NIET de beste oplossing, de kans is zéér groot dat je die PC dan ook virusvrij kan gaan maken, zie bijvoorbeeld NeutraleTeun in "Virus niet te verwijderen". Beter kan je een livecd pakken van een antivirus maker.
Of Rkill + MBAM, of dus Stinger + Combofix.

On-topic: Mooi dat je het hebt weten op te lossen, kende Stinger nog niet, kan ik goed gebruiken in de toekomst!
Pagina: 1