[Win10] Hardnekkig virus, ook offline niet te vinden

Pagina: 1
Acties:

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Sinds enkele dagen heb ik last van een enorm hardnekkig virus dat overal vervelende popups geeft op de website van Google.

Het betreft Windows 10 Enterprise. Mijn standaard virusscanner is Bitdefender, maar die vindt niets. MBAM en AdwCleaner kunnen ook niets vinden. In de event log staan geen rare meldingen en in Process Explorer zijn geen vreemde actieve processen aanwezig. Ik heb alle processen gecontroleerd en het resultaat is:

TeamViewer_Service.exe | TeamViewer GmbH | 1/57 | Rising PE:Malware.RDM.34!5.28[F1]

Dit is een false positive. Vanwege het verschaffen van remote toegang kan het worden gezien als virus. Bovendien vindt 56 van de scanners dit geen virus.

Vanwege de hardnekkigheid heb ik Windows Defender in WinPE uitgevoerd om er zeker van te zijn dat het virus zichzelf niet kan verbergen, maar ook WinPE vindt helemaal niets. Na een profielreset is het direct terug. Na een herinstallatie is het direct terug. De gebruikte install.wim komt direct van Microsoft en komt niet van een shady torrentsite. Het maakt niet uit welke browser ik gebruik - Chrome Enterprise, Edge, IE of Firefox - het virus blijft popups geven in Google.

De zoekterm "voordat u verder gaat virus" in Bing geeft echt helemaal geen tips. Ik ben ten einde raad. Ik heb nog nooit meegemaakt dat een virus zich zo hardnekkig kan verstoppen, bovendien kan ik niet eens achterhalen welk virus het betreft. Het is inmiddels al meerdere dagen actief. In de tussentijd zijn er allang nieuwe definities uit gekomen die het allang hadden moeten detecteren. Wat te doen?

  • nachtnet
  • Registratie: December 2003
  • Laatst online: 08:58
Is het wel een virus? niet een of andere 'legale' add-on?

Bezoek je wel de echte site van google? geeft een andere variant dezelfde popup's? e.g. google.com .de .nl .gr etc? Krijg je op andere website's dezelfde pop-ups?

Controleer eventueel de instellingen van jouw router/modem (mogelijk wordt een bezoek aan google omgeleid.)

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 11:28

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Je bedoelt niet toevallig dit bericht van Google over de privacy regels hoop ik (gezien je zoekt op "voordat u verder gaat virus")?

Google_privacy_melding

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Precies dat virus/malware!

Via www.google.co.uk of www.google.com/ncr heb ik er overigens geen last van. Vanavond ga ik mijn router herconfigureren en uitzoeken of DNS queries wel bij de juiste DNS servers terecht komen.

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 11:28

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Ehh waarom denk je dat dat malware is? Dat lijkt mij echt gewoon een normale melding van Google over hun privacy voorwaarden hoor...

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • beascob
  • Registratie: Juli 2004
  • Laatst online: 14:01
Google moet wel weten aan wie ze hun service verlenen. ( die service is gepersonaliseerde advertenties leveren, want ongerichte ads leveren niets op en er word geen profiel opgebouwd.)
Anoniem Google gebruiken gaat op de duur verdwijnen.
Vergelijkbaar met de NEE -NEE -sticker op je voordeur. Bij geen reclame ook geen huis- aan huis bladen...

gewaarwordingshorizon


  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Bor schreef op maandag 19 oktober 2015 @ 11:39:
Ehh waarom denk je dat dat malware is? Dat lijkt mij echt gewoon een normale melding van Google over hun privacy voorwaarden hoor...
Omdat het alle kenmerken heeft van een virus. Virusschrijvers zijn de afgelopen jaren steeds beter geworden in spelling. Daarnaast is het een hinderlijke popup die zichzelf op dezelfde wijze presenteert als de "u bent de 10.000e bezoeker"-virussen.

Ik vind niet dat Google die melding had moeten presenteren zoals virussen dat doen. Ze hadden beter een melding kunnen geven met een cookie-dropdown-menu. Maar gelukkig is er een workaround: www.google.com/ncr :)

  • eagle00789
  • Registratie: November 2005
  • Laatst online: 02-11 02:08

eagle00789

Est. November 2005

Misschien eens gewoon een keer op Volgende klikken, zodat Google je ip-adres kan registreren en je er daarna geen last meer van hebt...

  • diefightdie
  • Registratie: Januari 2012
  • Laatst online: 07-11 14:30
Trommelrem schreef op dinsdag 20 oktober 2015 @ 11:27:
[...]

Omdat het alle kenmerken heeft van een virus. Virusschrijvers zijn de afgelopen jaren steeds beter geworden in spelling. Daarnaast is het een hinderlijke popup die zichzelf op dezelfde wijze presenteert als de "u bent de 10.000e bezoeker"-virussen.

Ik vind niet dat Google die melding had moeten presenteren zoals virussen dat doen. Ze hadden beter een melding kunnen geven met een cookie-dropdown-menu. Maar gelukkig is er een workaround: www.google.com/ncr :)
Is dit een mega-troll? want daar lijkt het wel op.

Google attendeert je hier netjes ergens op en wil graag dat je op je gemak doorneemt wat er aan het privacybeleid is verander.
Kwam deze melding niet dan is het weer "Oh google verandert dingen en stelt niemand op de hoogte!'

Als je ook maar een beetje had gelezen was je er achter gekomen dat dit een normale melding is.
Uren tijd steken in computer scannen/cleanen > 1 minuut lezen wat er staat

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 11:28

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Trommelrem schreef op dinsdag 20 oktober 2015 @ 11:27:
[...]

Omdat het alle kenmerken heeft van een virus. Virusschrijvers zijn de afgelopen jaren steeds beter geworden in spelling. Daarnaast is het een hinderlijke popup die zichzelf op dezelfde wijze presenteert als de "u bent de 10.000e bezoeker"-virussen.
Dat zie ik echt helemaal niet. Zo kun je elk bericht of elke popup wel afdoen als virus 8)7

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Eagle Creek
  • Registratie: Oktober 2002
  • Laatst online: 06-11 09:14

Eagle Creek

Breathing security

Trommelrem schreef op dinsdag 20 oktober 2015 @ 11:27:
[...]

Omdat het alle kenmerken heeft van een virus. Virusschrijvers zijn de afgelopen jaren steeds beter geworden in spelling. Daarnaast is het een hinderlijke popup die zichzelf op dezelfde wijze presenteert als de "u bent de 10.000e bezoeker"-virussen.
Zou je dan een paar van die kenmerken willen noemen...?
Ben ook wel erg verbaasd om dit topic..

[ Voor 4% gewijzigd door Eagle Creek op 20-10-2015 13:30 ]

~ Information security professional & enthousiast ~ EC Twitter ~


  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Eagle Creek schreef op dinsdag 20 oktober 2015 @ 13:29:
[...]

Zou je dan een paar van die kenmerken willen noemen...?
Ben ook wel erg verbaasd om dit topic..
Vergelijk de popup eens met dit plaatje:
Afbeeldingslocatie: http://oi59.tinypic.com/34gwrrd.jpg
Deze email kwam nota bene van de servers van PTT Post. Hoewel Google geen spelfouten maakt en PTT Post in deze email wel een spelfout heeft gemaakt (vroeger deden virusmakers geen spellingscontrole) zijn er wel gelijkenissen: "U moet" en "klik op de link" etc.

Omdat PTT Post destijds wel een virus had verstuurd (te herkennen aan de spelfout), ben ik natuurlijk voorzichtig met de "u moet" van Google. Maar ik heb er niet op geklikt van via google.com/ncr moet je niet :)

  • Eagle Creek
  • Registratie: Oktober 2002
  • Laatst online: 06-11 09:14

Eagle Creek

Breathing security

Tja uuhm eeh ja... ik zie de mail natuurlijk alleen op een plaatje en zie niet welke links eronder zitten. Maar wie zegt dat die mail van PostNL (de PTT bestaat al een tijdje niet meer..) niet gewoon legitiem is?

De roepen namelijk niet op ook maar iets te doen wat je zou kunnen schaden, noch vragen ze je om privé-gegevens in te vullen. Hoewel er een link in het artikel staat (en deze schadelijk zou kunnen zijn, kan ik niet bepalen a.d.h.v. een afbeelding) kan ook die zomaar volledig legitiem zijn.

Het feit dat jij zegt dat het via de servers van PostNL verstuurd is, doet mij vermoeden dat ook dit gewoon in orde is.

M.a.w.: de legitieme Google-melding lijkt op virus omdat deze hetzelfde eruitziet als een (ogenschijnlijk) andere legitieme melding...

~ Information security professional & enthousiast ~ EC Twitter ~

Pagina: 1