Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Bitcoin miner virus verstopt in AMD driver?

Pagina: 1
Acties:

  • Esumontere
  • Registratie: Oktober 2012
  • Laatst online: 17:27

Esumontere

Floep, banaan.

Topicstarter
Beste Tweakers,

Toen ik vanochtend mijn (anderhalve maand oude zelfbouw) pc opstartte begon hij vreemd te doen; de GPUkoeler draaide op volle toeren en GPU-load was ~100%, terwijl de pc stond te idlen met enkel Firefox open. Ik vermoedde direct een bitcoin miner-virus, gezien die tegenwoordig hip zijn. Ik heb gisteren ook het een en ander gedownload, dus goeie kans dat ik hem daarmee heb opgelopen.

Na wat googlewerk heb ik de deze handleiding gevolgd in een poging hem te verwijderen. Helaas wil Combofix niet werken onder Windows 8.1. Malwarebytes gaf geen enkele threat, maar Roguekiller gaf aan dat er 2 malafide programmas draaiden: atidxx.exe en atiedxx.exe. Zijn dit echter niet de AMD driverfiles?

Hoe dan ook, ik heb die programmas via Roguekiller verhinderd op te laten starten en vervolgens via RK verwijderd. Echter, toen ik de map waar ze in stonden opzocht waren ze nog aanwezig. Ik heb ze toen maar handmatig verwijderd, maar sindsdien gaf de Catalyst 13.9 driver problemen. Na een herinstallatie (verwijdering met DriverSweeper) van de driver bleven deze problemen aanhouden.

Ik heb toen maar besloten om Windows opnieuw te installeren (grmbl :(), gezien ik toch echt wel betere dingen te doen heb dan nodeloos blijven proberen een halfgaar systeem te redden. Mocht dit nou nog een keer voorkomen, heeft iemand dan tips om het sneller en makkelijker te verhelpen?

Mijn specs:

#ProductPrijsSubtotaal
1Intel Core i5 4670 Boxed€ 187,90€ 187,90
1Gigabyte G1.Sniper B5€ 82,95€ 82,95
1Club3D Radeon HD 7970 royalAce Tahiti XT2€ 302,37€ 302,37
1Western Digital Blue WD10EZEX, 1TB€ 51,44€ 51,44
1Cooler Master K380€ 35,88€ 35,88
1Asus VS247H-P Zwart€ 154,90€ 154,90
1Gelid Solutions Tranquillo Rev.2€ 22,60€ 22,60
1Crucial Ballistix Tactical BLT2C4G3D1608ET3LX0CEU€ 64,90€ 64,90
1Seasonic M12II 520W€ 55,-€ 55,-
1Samsung 840 EVO 120GB€ 79,99€ 79,99
Bekijk collectie
Importeer producten
Totaal€ 1.037,93

  • jan99999
  • Registratie: Augustus 2005
  • Laatst online: 27-11 01:54
Een virusmaker zal voor een virus in de toekomst, steeds de virus wijzigen, dus anders maken.
En jij vraagt wat jij in de toekomst kan doen, dat weet niemand, want anders zou ik lotto gaan spelen.(en de anderen ook).

Enigste wat jij kunt doen is zorgen dat zoiets niet op je pc installeert, want dat is het belangrijkste van beveiligen, zorg dat je werkt hoe het moet tav beveiligen.
En voor als je het nog niet weet, een virusscanner/spywarescanner weten pas achteraf wat een virus is, en dan ben je al te laat bij een nieuwe virus.

  • Thralas
  • Registratie: December 2002
  • Laatst online: 15:20
Tja, wat wil je nu horen? Het is natuurlijk goed mogelijk dat een virusschrijver z'n miningtrojan doet voorkomen als een onderdeel van je AMD-drivers.

  • Esumontere
  • Registratie: Oktober 2012
  • Laatst online: 17:27

Esumontere

Floep, banaan.

Topicstarter
Ik was vooral benieuwd of er meer mensen dit waren tegengekomen :)

  • evangael
  • Registratie: Januari 2008
  • Niet online
Esumontere schreef op zondag 17 november 2013 @ 18:37:
Ik was vooral benieuwd of er meer mensen dit waren tegengekomen :)
Zijn die executables niet door AMD certs gesigned? Indien niet weet je het al, indien wel toch wel de nodige vraagtekens trekken. Mogelijk safe boot en zien of die processen nog zo hoog schieten in verbruik?

  • Echt niet.
  • Registratie: December 2009
  • Laatst online: 28-11 20:13

Echt niet.

Gewoon niet.

Ik neem aan dat je de drivers van de AMD site hebt gehaald?

  • Saturnus
  • Registratie: Februari 2005
  • Niet online
Zat je youtube filmpjes te bekijken?

  • Esumontere
  • Registratie: Oktober 2012
  • Laatst online: 17:27

Esumontere

Floep, banaan.

Topicstarter
Ik heb inderdaad de drivers van de AMD site gehaald. Echter, een malafide programma kan natuurlijk zo de driverfiles aanpassen. Ik kon in de Task Manager in elk geval niet meer zien dat ze gesigned waren. Safeboot hielp niet, het verwijderen van mijn internetconnectie echter wel. Hoe dan ook, het probleem is nu opgelost.

@Saturnus: Nee, torrenten is gevaarlijk :+

  • LnC
  • Registratie: Juni 2005
  • Laatst online: 03-08 11:16

LnC

The offending line...

Heb je nu dan de miners van je machine kunnen halen? Voor de zekerheid kan je nog even scannen met een house-call van b.v. Eset, of download MBAM, installeer, update, en scan je pc volledig hiermee.

  • Esumontere
  • Registratie: Oktober 2012
  • Laatst online: 17:27

Esumontere

Floep, banaan.

Topicstarter
Ik verwacht dat ze na een volledige format + herinstallatie van Windows toch wel weg zullen zijn?

  • LnC
  • Registratie: Juni 2005
  • Laatst online: 03-08 11:16

LnC

The offending line...

Zeker weten is het nooit. Ook na een nieuwe installatie kan het nog zijn dat een virus / malware in de MBR zitten.
Once a system has been infected with the ZeroAccess rootkit it will start one of the two main botnet operations: Bitcoin mining or Click fraud. The machines involving themselves in bitcoin mining will generate Bitcoins for their owner, the estimated worth of which is valued at 2.7 million US dollars per year
Bron.

Ik zou voor de zekerheid nog een rootkit scan erover heen gooien.

  • Esumontere
  • Registratie: Oktober 2012
  • Laatst online: 17:27

Esumontere

Floep, banaan.

Topicstarter
Het bitcoinmine probleem lijkt weg te zijn, gezien mijn GPU gewoon weer idle kan zijn en niet gelijk vol belast wordt. Of zegt dit niet? Hoe werkt een rootkit scan, en welk programma moet ik daarvoor gebruiken?

[ Voor 19% gewijzigd door Esumontere op 18-11-2013 18:23 ]


  • LnC
  • Registratie: Juni 2005
  • Laatst online: 03-08 11:16

LnC

The offending line...


  • Gavriil
  • Registratie: November 2012
  • Laatst online: 05-09 17:15
Je kan overwegen de beta versie van hitmanpro te downloaden. Ze zijn daar bezig met een type filter die scant naar de code van het programma (programmeer code) en die malware/virus meuk wordt in een sandbox gedecompiled. Hierdoor wordt de malafide code vergeleken in functie met andere virussen in de database.

Door deze techniek zullen dus nieuwe versies van een virus ook worden onderschept voordat andere virusscanners deze in de database hebben ;)

De gratis versie van de beta versie toont ze aan maar verwijderd ze niet. echter het volledige pad is aangegeven en je zou ze eventueel met de hand of tezamen met een tool van malwarebytes kunnen verwijderen (shredder/chameleon of iets )


als je het weet te vinden kan je ook scannen op heurotische bestanden en bestanden met een tehoge entropy versturen naar virustotal om de hash-waarde/md5 waardes te vergelijken. zo kun je gemakkelijk zien of het bestand in questie geïnfecteerd en dus gewijzigd is. O-)

[ Voor 16% gewijzigd door Gavriil op 20-11-2013 16:09 ]


  • Esumontere
  • Registratie: Oktober 2012
  • Laatst online: 17:27

Esumontere

Floep, banaan.

Topicstarter
GMER en TDSSKiller geven beiden een rootkitvrij systeem aan! Bedankt voor de hulp!
Pagina: 1