[Win 7] Vreemd login-scherm na telefoontje 'microsoft'

Pagina: 1
Acties:

  • DaaNium
  • Registratie: November 2001
  • Laatst online: 19-12-2025

DaaNium

incl. 70% zachte ghee

Topicstarter
Een kennis van me werd gebeld door 'Microsoft' en liet de 'medewerker' fijn zijn gang gaan op zijn PC.
Na ongeveer anderhalf uur was de mederwerker klaar.
Daarna werd gevraagd om een bepaald bedrag over te maken om de 'problemen' verder op te lossen.
Toen kreeg hij agrwaan en hing op.
Al met al, geen handige actie van de goede man :)

Sindsdien heeft hij een Windows '98-Style login scherm, voordat het 'normale' Windows 7 aanmeldscherm in beeld komt.
Afbeeldingslocatie: http://www.daanium.nl/tweakers/IMAG1217.jpg
Afbeeldingslocatie: http://www.daanium.nl/tweakers/IMAG1218.jpg
Afbeeldingslocatie: http://www.daanium.nl/tweakers/IMAG1219.jpg

Eerst heb ik de pc laten scannen door ComboFix, MBAM en Norton Antivirus.
Die vinden nu allemaal niks meer, dus ga ik er van uit dat de pc nu virusvrij is.
Ik heb eigenlijk wel zo'n beetje alles nagelopen waar iets van rommel kon zitten.
Temp mappen leeg gemaakt, bij C:\Programdata gekeken, ook niets meer
Start menu --> opstarten, ook leeg
(Beide natuurlijk bekeken met verborgen + systeembestanden zichtbaar)

Ik heb bij de netwerkprotocollen gekeken, misschien stond daar wat raars tussen, maar helaas, gewoon de standaard dingen die altijd bij Windows 7 staan.
Ook in de softwarelijst staat niets opvallends.

Het lijkt op een of ander login script ofzo, maar omdat het de Home Premium versie is, is gpedit enz niet aanwezig waardoor ik niet weet waar ik het nu moet gaan zoeken

..maar ik denk dat het verhaal van kapitein Ortega best eens waar kan zijn..


  • NoFearCreations
  • Registratie: Augustus 2009
  • Laatst online: 23:41

NoFearCreations

3DPrint the world!

Ik zou toch een reinstall overwegen, grote kans dat de PC nu aan een botnet hangt.

---RAWE CEEK!!!---


Verwijderd

Bij het booten op F8 drukken en dan Systeemherstel uitvoeren naar een moment voordat iemand aan de gang ging op die pc?
En daarna een herinstall.

  • SAiN ONeZ
  • Registratie: April 2004
  • Laatst online: 23:57

SAiN ONeZ

Ⅎnll-Ԁɹooɟǝp Ⅎool

Ik zou hem eens vragen welke software de phishers hem hebben laten installeren, deze scams vinden enkel plaats nadat de gedupeerden daar toestemming voor geven (lees: op de phishers advies een site bezoeken om daar een RDP client te installeren)

Mogelijk weet hij die site nog...

Maar sowieso zoals hierboven vermeld, ff een secure erase vd hdds en een fresh install.

N47h4N|The secret to creativity is knowing how to hide your sources| Dyslexic atheists don't believe in doG! | ˙ʞuɐlq ʇɟǝl ʎllɐuoᴉʇuǝʇuᴉ sɐʍ ǝɔɐds sᴉɥ┴ ®


  • driedees
  • Registratie: December 2004
  • Laatst online: 00:17
Ik zou me ook de verdere moeite besparen van het opschonen... Persoonlijke bestanden op een externe harddisk, deze harddisk op een schone pc laten scannen op virussen en vervolgens een format C + clean install op de besmette computer.

It's always funny until someone gets hurt and then it's just hilarious. FNM


  • DaaNium
  • Registratie: November 2001
  • Laatst online: 19-12-2025

DaaNium

incl. 70% zachte ghee

Topicstarter
NoFearCreations schreef op maandag 04 februari 2013 @ 11:27:
Ik zou toch een reinstall overwegen, grote kans dat de PC nu aan een botnet hangt.
Daar was ik al bang voor... Neemt natuurlijk meer werk met zich mee dat het login schermpje er uit poetsen. De vraag is inderdaad of je die PC nog wel wil gebruiken.
Verwijderd schreef op maandag 04 februari 2013 @ 11:27:
Bij het booten op F8 drukken en dan Systeemherstel uitvoeren naar een moment voordat iemand aan de gang ging op die pc?
En daarna een herinstall.
Ik was vergeten te vermelden dat we gewoon kunnen inloggen met dat schermpje.
Met hetzelfde wachtwoord als het wachtwoord wat we gebruiken om in Windows te komen.
Dus zal wel uitdraaien op herinstallatie. Thnx voor de snelle reacties!

..maar ik denk dat het verhaal van kapitein Ortega best eens waar kan zijn..


  • itsalex
  • Registratie: Januari 2003
  • Niet online
Reinstall doen want er zitten bestanden in de system32 van Windows. Dat zijn allemaal backdoor. Ik heb Avast een keer overheen laten gaan en die vond al zo 3 verdachte bestanden. Ze halen Avast niet eraf maar het mapje (wat een amateurs), ze betalen met JOUW creditcard bij een bedrijf op jouw pc. Ik heb bewijs ervan dus jij doet het en jouw ip adres wordt gebruikt. En er komt nog veel meer troep op. Ik heb de pc gauw van het Internet afgehaald en reinstall en klaar.

I hit the CTRL key, but I'm still not in control!


  • DaaNium
  • Registratie: November 2001
  • Laatst online: 19-12-2025

DaaNium

incl. 70% zachte ghee

Topicstarter
wat ook vreemd is, is dat als ik drie keer verkeerd inlog in dat 'vreemde' scherm, dan reboot de pc en wil die systeemherstel gaan uitvoeren.
Ik vraag me af welke mappen/registersleutels gestart worden voordat Windows zijn eigen login scherm begint te laden. Aan de hand daarvan zou ik wel nog kunnen zien waar het zit of hoe het heet.
Altijd goed om te leren van dit soort dingen.
De herinstallatie zal hoe dan ook uitgevoerd moeten worden :)

..maar ik denk dat het verhaal van kapitein Ortega best eens waar kan zijn..


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 01:14

Hero of Time

Moderator LNX

There is only one Legend

Trek ook gelijk de PC van 't netwerk af. Zonder netwerk geen internet, geen internet, geen toegang voor vreemde zaken uitvoeren.

Commandline FTW | Tweakt met mate


  • DaaNium
  • Registratie: November 2001
  • Laatst online: 19-12-2025

DaaNium

incl. 70% zachte ghee

Topicstarter
Hero Of Time schreef op maandag 04 februari 2013 @ 11:54:
Trek ook gelijk de PC van 't netwerk af. Zonder netwerk geen internet, geen internet, geen toegang voor vreemde zaken uitvoeren.
already done, great minds think alike ;)
Ik heb zojuist ook nog even gekeken in de taakplanner, maar ook daar was niet echt wat terug te vinden

..maar ik denk dat het verhaal van kapitein Ortega best eens waar kan zijn..


  • driedees
  • Registratie: December 2004
  • Laatst online: 00:17
Wellicht moet het slachtoffer ook nieuwe wachtwoorden aanmaken - op een schoon systeem.

It's always funny until someone gets hurt and then it's just hilarious. FNM


  • Quad
  • Registratie: Mei 2009
  • Laatst online: 02:12

Quad

Doof

Bespaar je de moeite met het uitzoeken.. Documenten eraf halen eventueel .PST bestanden van Outlook eraf halen en een nieuwe installatie.

Dat je niets ziet of vindt wil niet zeggen dat het er niet aanwezig is.

Alles went behalve een Twent.
nggyu nglyd


  • driedees
  • Registratie: December 2004
  • Laatst online: 00:17
DaaNium wil het volgens mij uit nieuwsgierigheid uitzoeken, puur om ervan te leren.

It's always funny until someone gets hurt and then it's just hilarious. FNM


  • DaaNium
  • Registratie: November 2001
  • Laatst online: 19-12-2025

DaaNium

incl. 70% zachte ghee

Topicstarter
driedees schreef op maandag 04 februari 2013 @ 11:59:
DaaNium wil het volgens mij uit nieuwsgierigheid uitzoeken, puur om ervan te leren.
Precies dat! ;)

..maar ik denk dat het verhaal van kapitein Ortega best eens waar kan zijn..


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 01:14

Hero of Time

Moderator LNX

There is only one Legend

Ik zou zo'n persoon wel willen spreken eigenlijk, puur voor de gein. Hij/Zij kan doen wat-ie wil, maar niets gaat werken op m'n Debian systeem als 'MS Support'-persoon. En ik zou ook allerlei lastige vragen stellen, als in "Waarom bel je mij? Wat ga je precies doen?" etc. Helaas trappen te veel mensen in 't standaard verhaal van "er is een update beschikbaar die wij bij de klanten installeren", simpelweg omdat ze niet denken aan Windows Update en het principe wat banken toepassen: ze nemen nooit persoonlijk contact met je op en vragen dan ook niet om iets uit te voeren.

* Hero of Time mompelt iets met consuwijzer.nl

Commandline FTW | Tweakt met mate


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Trouwens WOS -> BV

Als de PC gebruikt moet worden is het simpel: PC niet meer te vertrouwen -> backup & format & reinstall & beveilig & restore. & cursusje :+

Als de PC een tijd uit de lucht kan blijven is het ding als onbetrouwbaar bestempelen en dan uitzoeken hoe en wat wel leuk en leerzaam.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Thralas
  • Registratie: December 2002
  • Laatst online: 28-12-2025
Het is me niet geheel duidelijk hoe je het scherm nu hebt gebypassed. Safe mode?

Waarschijnlijk is er of een registerentry aangemaakt, of er is een Windowscomponent vervangen...

Zie ook: http://www.silentrunners.org/sr_launchpoints.html (het vbs-script ziet er handig uit)

  • DaaNium
  • Registratie: November 2001
  • Laatst online: 19-12-2025

DaaNium

incl. 70% zachte ghee

Topicstarter
Thralas schreef op maandag 04 februari 2013 @ 14:10:
Het is me niet geheel duidelijk hoe je het scherm nu hebt gebypassed. Safe mode?

Waarschijnlijk is er of een registerentry aangemaakt, of er is een Windowscomponent vervangen...

Zie ook: http://www.silentrunners.org/sr_launchpoints.html (het vbs-script ziet er handig uit)
Ah yes, dit soort overzicht zocht ik.
Ik ga weer eens stoeien.
Voor toekomstige zoekresultaten zal ik mijn bevindingen hier posten, zoals eerder gezegd gaat de PC netjes opnieuw geinstalleerd worden

..maar ik denk dat het verhaal van kapitein Ortega best eens waar kan zijn..


  • Eagle Creek
  • Registratie: Oktober 2002
  • Laatst online: 01:52

Eagle Creek

Breathing security

Het wachtwoordscherm dat daar getoond wordt heeft te maken met de beveiliging van de accountdatabase. Dit is een ingebouwde functie van Windows (en dus geen malware of rare registeraanpassing of script) die al zeker sinds NT4.0 aanwezig is.

Je kunt het instellen door het programma "syskey.exe" uit te voeren.

An sich kan de versleuteling geen kwaad. De versleuteling is na inschakeling niet meer uit te schakelen maar het wachtwoord is wel aan te passen. Uit je bericht begrijp ik dat het wachtwoord ook bekend is.

Als dit de enige wijziging is die gemaakt is op de pc, dan is het leeglaten van het wachtwoord wellicht voldoende om van het scherm af te komen. Zolang er geen andere wijzigingen zijn gemaakt (met name: programma's zijn geïnstalleerd) is het systeem volkomen veilig te gebruiken.

[ Voor 47% gewijzigd door Eagle Creek op 04-02-2013 14:42 ]

~ Information security professional & enthousiast ~ EC Twitter ~


  • DaaNium
  • Registratie: November 2001
  • Laatst online: 19-12-2025

DaaNium

incl. 70% zachte ghee

Topicstarter
Eagle Creek schreef op maandag 04 februari 2013 @ 14:39:
Het wachtwoordscherm dat daar getoond wordt heeft te maken met de beveiliging van de accountdatabase. Dit is een ingebouwde functie van Windows (en dus geen malware of rare registeraanpassing of script) die al zeker sinds NT4.0 aanwezig is.

Je kunt het instellen door het programma "syskey.exe" uit te voeren.

An sich kan de versleuteling geen kwaad. De versleuteling is na inschakeling niet meer uit te schakelen maar het wachtwoord is wel aan te passen. Uit je bericht begrijp ik dat het wachtwoord ook bekend is.

Als dit de enige wijziging is die gemaakt is op de pc, dan is het leeglaten van het wachtwoord wellicht voldoende om van het scherm af te komen. Zolang er geen andere wijzigingen zijn gemaakt (met name: programma's zijn geïnstalleerd) is het systeem volkomen veilig te gebruiken.
Kijk _/-\o_ dit is waarom ik de vraag hier op Tweakers stel
Dit is precies wat ik zocht, en wat het scherm veroorzaakt.
Blijkbaar kun je het niet meer uitzetten als het eenmaal aangezet is, maar je kunt het wel zonder tussenkomst van de gebruiker laten inloggen.
Super bedankt voor het verlossende (ant)woord

..maar ik denk dat het verhaal van kapitein Ortega best eens waar kan zijn..


  • MuddyMagical
  • Registratie: Januari 2001
  • Laatst online: 31-12-2025
DaaNium schreef op dinsdag 05 februari 2013 @ 08:41:
[...]

Kijk _/-\o_ dit is waarom ik de vraag hier op Tweakers stel
Dit is precies wat ik zocht, en wat het scherm veroorzaakt.
Blijkbaar kun je het niet meer uitzetten als het eenmaal aangezet is, maar je kunt het wel zonder tussenkomst van de gebruiker laten inloggen.
Super bedankt voor het verlossende (ant)woord
Sorry dat ik het zeg, maar zolang je niet 100% zeker weet dat er geen andere programma's of bestanden zijn gewijzigd moet je het systeem overnieuw installeren.
Anders ben je gewoon bewust risico's aan het nemen dat de pc is geïnfecteerd.

Ik vind het goed om te zien dat het extra login scherm wordt verklaard, maar dit betekent niet dat het nu klaar is.

  • MrAngry
  • Registratie: December 2001
  • Laatst online: 05:40
Hero Of Time schreef op maandag 04 februari 2013 @ 12:44:
Ik zou zo'n persoon wel willen spreken eigenlijk, puur voor de gein. Hij/Zij kan doen wat-ie wil, maar niets gaat werken op m'n Debian systeem als 'MS Support'-persoon. En ik zou ook allerlei lastige vragen stellen, als in "Waarom bel je mij? Wat ga je precies doen?" etc.
Leuk leesvoer in dit kader: http://arstechnica.com/te...ammer-dials-ars-technica/

Er is maar één goed systeem en dat is een geluidsysteem - Sef


  • mrsar
  • Registratie: September 2000
  • Laatst online: 31-12-2025

mrsar

waar een sar is,is een wodka

Ik zou persoonlijk de pc wel een herinstallatie geven zoals al vaker is gezegt hier,je kan de pc niet meer vertrouwen.

steam: mr_sar1 / Battle.net : mrsar#2189 / xbox : mrsar1


  • Jester-NL
  • Registratie: Januari 2003
  • Niet online

Jester-NL

... pakt een botte bijl

mrsar schreef op dinsdag 05 februari 2013 @ 16:17:
Ik zou persoonlijk de pc wel een herinstallatie geven zoals al vaker is gezegt hier,je kan de pc niet meer vertrouwen.
DaaNium schreef op maandag 04 februari 2013 @ 14:37:
[...]
Voor toekomstige zoekresultaten zal ik mijn bevindingen hier posten, zoals eerder gezegd gaat de PC netjes opnieuw geinstalleerd worden
;)
Ik lees ook dat dat herinstalleren ook gaat gebeuren

The sky above the port was the color of television, turned to a dead channel
me @ last.fm


  • Orion84
  • Registratie: April 2002
  • Laatst online: 31-12-2025

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Verwijderd

Ik zit ook met dat inlog schermpje.
Tja ik ben ook ingetuind met slaperige kop.

Als ik mijn wachtwoord invul, gaat hij wel door maar op gegeven moment zegt het dat het niet het administrator account is.

Help gevraagd
Ik doe mijn berichten via ipad, vandaar

Verwijderd

Trouwens het betreft hier nu windows 8.1

  • Master__R
  • Registratie: September 2002
  • Laatst online: 31-12-2025
Herinstalleren dus.

Verwijderd

Hoe? Hij start van schijf. Ik kan niet dvd als opstart krijgen

  • Junia
  • Registratie: November 2009
  • Laatst online: 31-12-2025
AFAIK is het niet de bedoeling om een oud topic (incident) naar boven te halen. Waarschijnlijk moet je dus een nieuw topic maken ;)

Nu ik toch aan het typen ben, als je niet weet hoe je een herinstallatie moet uitvoeren is het waarschijnlijk het beste als je even contact opneemt met een lokale computerboer. In het geval dat je met een @hotmail of @live account inlogged in Windows 8.1 wil ik je ook adviseren om maar meteen dat wachtwoord te gaan wijzigen....

Succes.

Verwijderd

Heb ESC eindelijk precies op tijd kunnen activeren en kon in bios cd/dvd instellen. Installatie gaat beginnen. Thx

Verwijderd

Ik snap niet hoe mensen hier altijd intrappen.

Maar anyway Reinstall dus.

[ Voor 24% gewijzigd door Verwijderd op 10-09-2014 14:54 ]


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 22:37

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Verwijderd schreef op maandag 08 september 2014 @ 18:15:
Als ik mijn wachtwoord invul, gaat hij wel door maar op gegeven moment zegt het dat het niet het administrator account is.
De kans is erg groot dat iemand anders nu ook jouw wachtwoord heeft. Nooit je wachtwoord invullen in onverwachte schermen. Een herinstallatie is de enige betrouwbare optie.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • DaaNium
  • Registratie: November 2001
  • Laatst online: 19-12-2025

DaaNium

incl. 70% zachte ghee

Topicstarter
Eagle Creek schreef op maandag 04 februari 2013 @ 14:39:
Het wachtwoordscherm dat daar getoond wordt heeft te maken met de beveiliging van de accountdatabase. Dit is een ingebouwde functie van Windows (en dus geen malware of rare registeraanpassing of script) die al zeker sinds NT4.0 aanwezig is.

Je kunt het instellen door het programma "syskey.exe" uit te voeren.

An sich kan de versleuteling geen kwaad. De versleuteling is na inschakeling niet meer uit te schakelen maar het wachtwoord is wel aan te passen. Uit je bericht begrijp ik dat het wachtwoord ook bekend is.

Als dit de enige wijziging is die gemaakt is op de pc, dan is het leeglaten van het wachtwoord wellicht voldoende om van het scherm af te komen. Zolang er geen andere wijzigingen zijn gemaakt (met name: programma's zijn geïnstalleerd) is het systeem volkomen veilig te gebruiken.
Het is dus op zich niets nieuws, maar via "syskey.exe" zetten ze dit wachtwoord er op.
Via Systeem herstel kun je weer terug, werkt prima.
Systeem herstel in Windows 8 kan echter wat omslachtig zijn.
Je zou het als volgt aan kunnen pakken;
- Computer aan zetten, en als het Windows logo op het scherm komt, je aan/uit-knop ingedrukt houden tot je computer uit gaat.
- Doe dit drie keer, en Windows zal 'automatisch herstel' gaan uitvoeren
- Daar kun je kiezen voor systeem herstel :)

..maar ik denk dat het verhaal van kapitein Ortega best eens waar kan zijn..


  • HenkEisDS
  • Registratie: Maart 2004
  • Laatst online: 03:06
driedees schreef op maandag 04 februari 2013 @ 11:31:
deze harddisk op een schone pc laten scannen op virussen
Waarom zou je dit op een schone pc doen? Ik zou gewoon dezelfde PC gebruiken, maar dan wel na een verse install. Anders zit je straks met twee besmette systemen.
Pagina: 1