Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Uitkomst rootkit scan 'unsigned files'

Pagina: 1
Acties:

  • notsonewbie
  • Registratie: Januari 2002
  • Laatst online: 14-05 10:12

notsonewbie

...---...---...---

Topicstarter
Overheidsvirus dat dwaalt, deed mij weer eens tot een rootkit scan besluiten.
Ik gebruikte kapsersky tdss of zo.

Die kwam o.a. met:
http://i.imgur.com/malqZ.jpg
Sommige van de unsigned files lijken mij gewoon windows/microsoft bestanden, o.a. voor de netwerkkaart en/of 'server' (windows 7 x64)

Dat zegt mij dus helemaal niets, wie oh wie, wel ?
Ik heb voor allen, skip gekozen.
Want quarantaine, en helemaal delete... geeft mij het gevoel dat windows dan niet meer wil starten omdat er wel wat windows achtige bestanden bij staan. Zijn die wel vaker (bij updates bijv..?) 'unsigned'?

Want 12 'unsigned' bestanden is niet veel vind ik , dus dit unsigned zijn, lijkt me niet helemaal fris...

Wat betreft mijn kaspersky pakket (full version anti virus) zelf is de pc niet geinfecteerd.(Door wat mijn pakket herkent / heuristisch ziet, althans ) dat is ook vreemd m.i. dat deze niet met die 12 bestanden op de proppen komt, er iets van zegt, en hun gratis tool wel.

[ Voor 16% gewijzigd door notsonewbie op 11-08-2012 19:02 ]

http://tweakers.net/gallery/45440/sys | Als het in de manual staat is dat fout.... (Creative ZEN scherm perikelen)


  • Tracking Cookie
  • Registratie: April 2009
  • Laatst online: 26-11 08:14
Als je zoekt op Google, zie je dat "ASDR.exe" (ASUS Smart Doctor) en "asusgsb.sys" (drivers/utilities) gerelateerd zijn aan je Asus videokaart.

  • notsonewbie
  • Registratie: Januari 2002
  • Laatst online: 14-05 10:12

notsonewbie

...---...---...---

Topicstarter
Tracking Cookie schreef op zaterdag 11 augustus 2012 @ 21:28:
Als je zoekt op Google, zie je dat "ASDR.exe" (ASUS Smart Doctor) en "asusgsb.sys" (drivers/utilities) gerelateerd zijn aan je Asus videokaart.
Klopt,
En daar ik niet de hele lijst screencapturede, er zijn er meer die ik ken, waaronder de lan drivers.
Kaspersky AV zegt er niets over, de speciale free tool zegt dat ze medium gevaarlijk zijn.
En waarom unsigned? asus zal toch wel officiele microsoft approved drivers hebben denk ik dan..

[ Voor 9% gewijzigd door notsonewbie op 11-08-2012 22:13 ]

http://tweakers.net/gallery/45440/sys | Als het in de manual staat is dat fout.... (Creative ZEN scherm perikelen)


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Door Microsoft meegeleverde drivers zijn altijd signed.
als je dus unsigned drivers tegenkomt zullen die van de fabrikant afkomen of van andere 3rd parties.

Ik snap alleen niet dat je uitgerekend de meest voor de hand liggende bestanden wél laat zien en wat jij zelf de meest riskante noemt vervolgens totaal niet - niet eens een bestandsnaam.

Vind je dat nou bevorderlijk om een antwoord te krijgen?

[ Voor 44% gewijzigd door alt-92 op 11-08-2012 22:25 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • notsonewbie
  • Registratie: Januari 2002
  • Laatst online: 14-05 10:12

notsonewbie

...---...---...---

Topicstarter
alt-92 schreef op zaterdag 11 augustus 2012 @ 22:22:
Door Microsoft meegeleverde drivers zijn altijd signed.
als je dus unsigned drivers tegenkomt zullen die van de fabrikant afkomen of van andere 3rd parties.

Ik snap alleen niet dat je uitgerekend de meest voor de hand liggende bestanden wél laat zien en wat jij zelf de meest riskante noemt vervolgens totaal niet - niet eens een bestandsnaam.

Vind je dat nou bevorderlijk om een antwoord te krijgen?
Het gaat eenvoudigeweg om het gegeven:
"" Want 12 'unsigned' bestanden is niet veel vind ik , dus dit unsigned zijn, lijkt me niet helemaal fris...
Wat betreft mijn kaspersky pakket (full version anti virus) zelf is de pc niet geinfecteerd.(Door wat mijn pakket herkent / heuristisch ziet, althans ) dat is ook vreemd m.i. dat deze niet met die 12 bestanden op de proppen komt, er iets van zegt, en hun gratis tool wel. ""

Ongeacht of die van maker A of B afkomen (en dus mogelijk van C of D die claimen a danwel b te zijn..)
Want van wie ze ook claimen te zijn, ik snap de melding niet en waarom 1 (gratis)kaspersky product er wel moeilijk over doet en de andere(betaalde) niet.

MS heeft ook een keer/poosje wel signed , maar met gejatte certificaten, bestanden verspreid via officiele update en al.

ALS dit dus malware oid is, leek het me niet handig de als negatief aangemerkte windows services hier te openbaren.

[ Voor 8% gewijzigd door notsonewbie op 11-08-2012 23:21 ]

http://tweakers.net/gallery/45440/sys | Als het in de manual staat is dat fout.... (Creative ZEN scherm perikelen)


Verwijderd

Kijk eens in de root van je bootdisk of er een tdss log te vinden is.
Als je het log hebt gevonden open het dan. Zoek de unsigned drivers en check de MD5 hash op https://www.virustotal.com/#search

  • notsonewbie
  • Registratie: Januari 2002
  • Laatst online: 14-05 10:12

notsonewbie

...---...---...---

Topicstarter
Verwijderd schreef op zondag 12 augustus 2012 @ 01:15:
Kijk eens in de root van je bootdisk of er een tdss log te vinden is.
Als je het log hebt gevonden open het dan. Zoek de unsigned drivers en check de MD5 hash op https://www.virustotal.com/#search
Tof hier kan ik denk ik wel wat mee.
Thanx!!

http://tweakers.net/gallery/45440/sys | Als het in de manual staat is dat fout.... (Creative ZEN scherm perikelen)


  • notsonewbie
  • Registratie: Januari 2002
  • Laatst online: 14-05 10:12

notsonewbie

...---...---...---

Topicstarter
Ok 1 voorbeeld file, ndisrd.sys, bottomline, ik snap deze materie dus gewoon niet.

https://www.virustotal.co...a5eb01911d127fb/analysis/ aldaar : 1 anoniem iemand (en verder niemand) 'voted' en wel alszijnde suspicous.. leuk en nu?

http://www.symantec.com/s...10-021223-0550-99&tabid=2
Gevaar : "low" maar wAt voor gevaar...?
En dan ook nog eens 0 (nul) maal uit 49 en 2 gezien of zo...

Verder is het goed dat ik hem niet in quarantaine zette, laat staan delete:
http://www.fixpcdll.com/r...fix-ndisrd.sys-error.html
Dan start windows dus gewoon niet meer.

Sommige sites hebben het over nutteloos voor windows 7, dat ie alleen werkte in me xp en vista...

Onduidelijkheid troef dus, voor leken in deze.

http://tweakers.net/gallery/45440/sys | Als het in de manual staat is dat fout.... (Creative ZEN scherm perikelen)


Verwijderd

Klik onderin de VirusTotal pagina op 'Additional information'

Dan zie je o.a.;

First seen by VirusTotal
2011-03-21 11:11:49 UTC ( 1 jaar, 4 maanden ago )

Last seen by VirusTotal
2012-07-12 13:08:16 UTC ( 1 maand ago )

En als een bestand al zo lang bekend is en door geen enkel programma op VT wordt gedetecteerd kun je er wel zeker van zijn dat er ook niets mis is met dit bestand.
Desnoods upload je het bestand zelf en laat je het nogmaals controleren.

Mocht een bestand gisteren of vandaag voor 't eerst zijn gezien door VT dan wordt het wel eng....

Verwijderd

Mocht je nog steeds twijfelen, dan kun je het systeem altijd nog gratis scannen met;

Emsisoft Emergency Kit (portable)
Malwarebytes' Anti-Malware
HitmanPro

Die programma's kun je gewoon op je systeem laten staan. Voor het scannen wel even updaten en dan je systeem controleren. Wanneer je twijfelt of je iets dat gedetecteerd is echt moet verwijderen kun je altijd wel ergens om hulp vragen. Post dan niet een plaatje, daar heeft niemand wat aan. Post het log van de scan en/of upload het desbetreffende bestand naar VirusTotal en post de link met het resultaat van VirusTotal.
Pagina: 1