Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

Trojan op computer: andere computers op netwerk in gevaar?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hi all,

Mijn vriendin kreeg gisterenavond een melding van haar virusscanner (een of andere endpoint security) dat er twee trojans op haar werk laptop stonden in de temporary internet files: JS/blacoleref.dd.

Ik weet niet of de trojans zijn opgespoord tijdens een geplande scan of real-time (real-time protection stond wel aan). Ik weet dus ook niet hoe lang de trojans op haar computer hebben gestaan en of ze 'geactiveerd' zijn of niet. Ik heb haar direct op de button laten klikken met 'remove', wat ogenschijnlijk het probleem heeft opgelost: een full system scan geeft 'geen bedreigingen' aan.

Echter...ik blijf met een akelig gevoel zitten: het zijn trojans en de werkelijke schade is mogelijk al is aangericht, middels installatie van spyware en andere ellende.

Ik heb nu eigenlijk 2 vragen:

1) Is de laptop van mijn vriendin nu 'veilig' of kan ze beter bij haar IT afdeling binnen lopen voor een volledige reinstall? Haar laptop draait op windows 7.

2) Mijn computer zit op het zelfde thuisnetwerk: Fritz!box met de optie 'communicatie tussen computers op het netwerk' ingeschakeld. Mocht er echt een besmetting hebben plaatsgevonden op de computer van mijn vriendin en mochten er ongewenste programma's zijn geinstalleerd, kan mijn computer dan ook gevaar hebben gelopen via het netwerk? Ik werk op een MacBook met OSX10.8 en Windows 7 (via bootcamp). Op de achtergrond draait Norton Internet Security mee (die niets heeft opgemerkt).

Alvast enorm bedankt voor het advies met betrekking tot beide vraagstukken. Ik ben waarschijnlijk een beetje paranoide, maar ik ben als de dood dat haar of mijn bank/creditcard gegevens straks gejat blijken te zijn oid...

Thanks,

Bas.

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

1: eerste hit @Google:
BlacoleRef is a type of malware which uses your Internet browser to attack your computer and infect it with other malware, such as trojans and viruses.
Dat lijkt me duidelijk v.w.b. het doel. ALS (!) het actief is geworden ondanks de scanner zal het iets anders hebben proberen te installeren. Of dat ook gebeurt is weet ik niet, maar het zou best mee kunnen vallen omdat het werd herkend. Maar toch zou ik actiever willen zoeken (bijv. met tools en methoden die hier in B&V in andere topics vaak langskomen).

De kans is groot dat op het werk niet actief gezocht gaat worden, maar rucksichlos het ding wordt geformatteerd en opnieuw ingericht. Backup alles voor ze het inlevert, al wil ze sowieso natuurlijk altijd alles hebben gebackupt.

2: zie 1, zonder te weten wat er verder is gebeurt kan het in theorie inderdaad best. Al zou ik me niet direct zorgen maken als er geen bestanden zijn uitgewisseld en alles uptodate is. Als je echt paranoïde bent zou je overigens ook de andere apparaten aan het netwerk moeten verdenken, zoals netwerkprinters :+

Edit en: welkom!

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • LnC
  • Registratie: Juni 2005
  • Laatst online: 03-08 11:16

LnC

The offending line...

Op de Microsoft pagina kan je zien dat deze soort Trojan bekend is met het "befaamde" Blackhole exploit.

Grote kans is dat je misschien wel iets hebt verwijderd, maar dat er nog steeds iets op de pc is blijven staan.
Verwijder oude Java en installeer (indien nodig) de laatste versie. Ook update je browsers, flashplayers, .pdf readers (o.a. Adobe Reader) en je OS.

Stappen die je kan ondernemen naast wat hierboven is beschreven:
• Nieuwe installatie van Windows inclusief een format van je MBR
Anti-rootkit utility TDSSKiller van Kaspersky draaien.
MBAM downloaden, installeren, updaten en scannen.
• Een volledige scan draaien met je eigen anti-virus programma.
Roguekiller draaien.
Eset Online scanner laten draaien.

Mocht je nog meerdere systemen hebben staan naast deze pc, dan kan ik je aanraden om die ook even tegen het licht aan te houden. En natuurlijk geen bankzaken of andere dingen met deze pc meer doen totdat je er zeker van bent totdat alles weg is.

Ik hoor graag als nog wat gevonden hebt of andere vragen hebt.

Verwijderd

Topicstarter
Hi both,

Dank voor jullie reacties. Ik ga vanavond proberen wat meer uit te vinden op de computer van mijn vriendin. Hoop dat ik al die tools kan gebruiken, want ze heeft geen administrator rights.

Zijn er eigenlijk ook zulke extra deep dive scantools voor OSX (die naast Norton Internet Security kunnen opereren als extra check)?

Wll keep you posted!

Grtz,

Bas.

  • ninjazx9r98
  • Registratie: Juli 2002
  • Nu online
Tenzij je bij de dezelfde werkgever werkzaam bent als je vriendin en daar ook nog systeembeheerder bent zou ik de laptop lekker met rust laten en haar de laptop laten inleveren bij de IT afdeling op haar werk.
Formeel heb jij helemaal niets te zoeken op de werk laptop van je vriendin (aanname dat je een andere werkgever hebt) en de kans is ook aanwezig dat zij een of ander contract heeft getekend waarin dat uitdrukkelijk verboden wordt.

  • LnC
  • Registratie: Juni 2005
  • Laatst online: 03-08 11:16

LnC

The offending line...

ninjazx9r98 schreef op woensdag 26 juni 2013 @ 13:40:
Tenzij je bij de dezelfde werkgever werkzaam bent als je vriendin en daar ook nog systeembeheerder bent zou ik de laptop lekker met rust laten en haar de laptop laten inleveren bij de IT afdeling op haar werk.
Formeel heb jij helemaal niets te zoeken op de werk laptop van je vriendin (aanname dat je een andere werkgever hebt) en de kans is ook aanwezig dat zij een of ander contract heeft getekend waarin dat uitdrukkelijk verboden wordt.
Inderdaad, daar had ik nog niet aan gedacht. Je kan beter eerst contact opnemen met de ICT afdeling van de werkgever van je vriendin eer je aan de laptop gaat "prutsen". :9

Verwijderd

Topicstarter
Hmm, good point, had ik ook helemaal niet aan gedacht. Daarmee verdwijnt dan wel de mogelijkheid iets te leren wat er al dan niet is gebeurd, aangezien ik denk dat FJK gelijk heeft en ze niets gaan onderzoeken, maar m gewoon volledig formatteren... Anyway, Dan is computer 1 iig opgelost. ;-)

Voor computer 2 (MacBook): zijn er ook tools die naast een reguliere security suite kunnen zoeken op mogelijk geinstalleerde malware/spyware?

  • LnC
  • Registratie: Juni 2005
  • Laatst online: 03-08 11:16

LnC

The offending line...

Draai je op de Mac dualboot? Anders kan je de tools die ik eerder heb aangehaald gebruiken om je systeem door te lichten.

  • CMD-Snake
  • Registratie: Oktober 2011
  • Laatst online: 13-11-2022
Gezien dat het een laptop van de zaak is moet je vriendin de procedure volgen die de IT afdeling voor virussen heeft. Doorgaan betekend het een herïnstallatie van de machine.

Niet aan gaan klussen, gewoon laten voor wat het is. Wel de laptop uit je eigen netwerk houden zodat het virus zich niet kan verspreiden daar.

Verwijderd

Topicstarter
LnC schreef op woensdag 26 juni 2013 @ 17:58:
Draai je op de Mac dualboot? Anders kan je de tools die ik eerder heb aangehaald gebruiken om je systeem door te lichten.
Da's wel een goeie. Had al zo lang niet meer ingelogd vanuit Windows, dat ik daar helemaal niet aan gedacht heb. Vanuit Windows 7 (bootcamp) vindt ie natuurlijk ook alle files. Als ik die dingen doe die je hierboven beschrijft en er wordt niets gevonden, kan ik er dan van uit gaan dat mijn computer clean is?

Is het opstarten in Windows nu juist niet extra gevaarlijk ivm de hogere kwetsbaarheid van Windows (zeker aangezien hij niet helemaal up to date is waarschijnlijk)?

Verwijderd

Topicstarter
CMD-Snake schreef op woensdag 26 juni 2013 @ 18:42:
Gezien dat het een laptop van de zaak is moet je vriendin de procedure volgen die de IT afdeling voor virussen heeft. Doorgaan betekend het een herïnstallatie van de machine.

Niet aan gaan klussen, gewoon laten voor wat het is. Wel de laptop uit je eigen netwerk houden zodat het virus zich niet kan verspreiden daar.
Thanks, had idd al besloten om er verder niets mee te gaan doen.

  • LnC
  • Registratie: Juni 2005
  • Laatst online: 03-08 11:16

LnC

The offending line...

Verwijderd schreef op woensdag 26 juni 2013 @ 23:05:
[...]


Da's wel een goeie. Had al zo lang niet meer ingelogd vanuit Windows, dat ik daar helemaal niet aan gedacht heb. Vanuit Windows 7 (bootcamp) vindt ie natuurlijk ook alle files. Als ik die dingen doe die je hierboven beschrijft en er wordt niets gevonden, kan ik er dan van uit gaan dat mijn computer clean is?

Is het opstarten in Windows nu juist niet extra gevaarlijk ivm de hogere kwetsbaarheid van Windows (zeker aangezien hij niet helemaal up to date is waarschijnlijk)?
Het ligt eraan hoe ver je Windows achter loopt met updates e.d. Updaten van Windows en andere vatbare applicaties (indien aanwezig) zoals Java, Adobe Reader en browsers lijkt mij een pre als je aan de slag wilt met je Windows omgeving.
Mocht helemaal up-to-date zijn met alles in Windows, en je vindt dan geen malware met de tools die ik voorgesteld had, dan is in mijn inziens je systeem schoon. Maar 100% zeker weet je het nooit.

Een goede vraag voor een Mac-gebruiker met Windows Dual-boot. Worden in de Windows sessie ook de Mac bestanden gezien / aangesproken?

Verwijderd

Topicstarter
Thanks! Ik ben net terug van een 3 daags muziekfestival, dus ga vandaag aan de slag.

Windows loopt minstens een half jaar achter met updates, dus die omgeving zal zeker niet waterdicht zijn denk ik. Ik ga eerst maar even kijken vanuit OSX omgeving.

Overigens heeft mijn vriendin telefonisch (!) contact gehad met haar ICT afdeling, die aangeeft dat er niets aan de hand is, aangezien haar internet security aangeeft dat het 'system protected' is. Ze hebben de computer dus verder niet bekeken en ook zeker niet gewist. Kwam op mij een beetje als een verrassing over moet ik zeggen, na alles wat ik over trojans heb gelezen en hoe serieus bedrijven met beveiliging omgaan...

Maakt het ook een beetje onzinnig om mijn systeem voor de zekerheid opnieuw te installeren, aangezien hij dan via mijn thuisnetwerk toch weer kwetsbaar zal zijn mocht er inderdaad iets aan de hand zijn met de computer van mijn vriendin. Ik kan haar ook niet vragen om nooit meer op ons thuisnetwerk in te loggen...

  • LnC
  • Registratie: Juni 2005
  • Laatst online: 03-08 11:16

LnC

The offending line...

Aan de hand van jouw verhaal met de ICT afdeling van je vriendin d'r bedrijf zou ik het zekere voor het onzekere nemen. Of je gaat aan de slag (voor zover dat kan) met de laptop om hem op te schonen.
Of je laat de laptop lekker voor wat het is, maar wel met de restrictie dat er geen bankzaken op die laptop gedaan worden.

/offtopic
Beetje stomme move van die ICT afdeling.

  • bitshape
  • Registratie: Februari 2003
  • Niet online

bitshape

japanse vechtvis

Verwijderd schreef op maandag 01 juli 2013 @ 11:59:
Windows loopt minstens een half jaar achter met updates, dus die omgeving zal zeker niet waterdicht zijn denk ik.

Overigens heeft mijn vriendin telefonisch (!) contact gehad met haar ICT afdeling, die aangeeft dat er niets aan de hand is, aangezien haar internet security aangeeft dat het 'system protected' is :') . Ze hebben de computer dus verder niet bekeken en ook zeker niet gewist.
_O-

Ongelofelijk wat een faal. :')
Het zal mij tegenwoordig ook helemaal niet meer verbazen, genoeg 'goeden' worden wegbezuinigd/weggepest!/outsourced.

avatar redux
bit 2.0: i7-8700K - Z370 Apex - 32GB 3200c14 - Strix GTX1080 - Prime 850W - LSI 9207-8i - 22TB HDD - 5.5TB SSD


  • ebia
  • Registratie: Maart 2007
  • Laatst online: 25-11 13:15
Met virusmeldingen heb ik altijd dubbele gevoelens. Enerzijds is het fijn dat je weet dat een virus is opgepikt door je scanner (en als het goed is gewist zoals het aangeeft). Maar als je in de eerste instantie al virussen krijgt (door op bepaalde sites te surfen) dan is er structureel toch iets mis, denk aan ontbrekende updates voor plug-ins, verouderde Java en dergelijke.

Hoe het virus binnenkomt, en hoe het actief is geweest, speelt ook een grote rol. Als ik nu een onbekende Torrent ergens vandaan haal, en mijn virusscanner gaat direct 'af' zonder één executable te hebben gestart, dan gaat alles direct richting /dev/null maar maak ik me verder niet zo'n zorgen over het verdere gevolg. Die is er immers niet, want ik had immers nog niks gestart.

Zaken die via je browser binnenkomen zijn echter wat agressiever. In feite dat je browser het al toestaat dat er malware op je computer komt, geeft in feite al aan er een lek zit die is uitgebuit. Met een beetje mazzel blijft het daarbij (detectie en verwijdering), maar daarmee is het oorspronkelijke lek nog niet gedicht. Het kan dus zomaar nog een keer gebeuren, en als de virusscanner hem dan toevallig niet oppikt hang je.

Als je nu al aangeeft dat de laptop minimaal een half jaar achterloopt aan updates, zou ik het zekere voor het onzekere nemen. Opnieuw beginnen dus. Maar ik zou dat zeker niet zelf doen, er zal ongetwijfeld allerlei kantoorsoftware en bedrijfsspecifieke software op moeten die je zelf niet hebt. Laat het lekker door IT uitzoeken!

Verwijderd

Topicstarter
bitshape schreef op maandag 01 juli 2013 @ 19:12:
[...]

_O-

Ongelofelijk wat een faal. :')
Het zal mij tegenwoordig ook helemaal niet meer verbazen, genoeg 'goeden' worden wegbezuinigd/weggepest!/outsourced.
On the guys defense: de achterstallige windows updates zijn op mijn dual boot (heb windows al een half jaar niet meer gebruikt #miskoop). ;-)
Pagina: 1