Trojan infectie Win32/Wacatac.B!ml wel of niet opgelost?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • TTMJ!
  • Registratie: September 2015
  • Laatst online: 19-05 02:20
Beste tweakers,

Vandaag was ik een open source programmaatje aan het binnenhalen om mijn tijdsgebruik achter de pc te tracken. Een kleine .exe van een paar honderd kb. Microsoft vertrouwde de publisher niet en blokkeerde 'm. Tegen beter weten in ('source code staat op github, vast wel ok') schakelde ik de beveiliging op basis van reputatie uit.

Het was meteen raak :X :+ .

Windows Defender gaf meteen meerdere alarmbellen voor Trojan:Win32/Wacatac.B!m. Dus ik verwijderde 'm (of in quarantaine en daarna verwijderen). Ethernet kabel eruit getrokken. Meteen ook de programma uninstalled.

Paar snelle scans gedraaid. Vervolgens een Windows Defender Offline scan. Geen dreigingen. Maar ik zie wat rare dingen staan in mijn Beschermingsgeschiedenis waarmee het voor mij niet duidelijk is of de trojan nou wel of niet succesvol verwijderd is (ondanks dat Windows Defender geen dreigingen meer aangeeft):

Afbeeldingslocatie: https://tweakers.net/i/jbLxEL4H755F5ow8B3_x1iXyhcY=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/PpeiaztLuhksJszZITtDxhSu.jpg?f=user_large

Afbeeldingslocatie: https://tweakers.net/i/TfIYaT83QHTEqnD3yFWN2uUJBcI=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/WZfapZsITeKShWJcliD3zh4y.jpg?f=user_large

Afbeeldingslocatie: https://tweakers.net/i/gtXNi0W_Sghxkcox_p3oGbqY7mM=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/8G9ItN1KpwCi1DLmuWYz076j.jpg?f=user_large

Afbeeldingslocatie: https://tweakers.net/i/EC9vv1jqco9abEDZJdTs8zl7eRo=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/tFXZ6Snrn1kX5UOPb0HIqsoY.jpg?f=user_large

Edit: als ik trouwens op 'Acties' klik heb ik alleen nog de optie 'toestaan' voor alle scans en de offline scan / opnieuw opstarten ook 'verwijderen' en 'quarantaine' had

Edit 2: volgens het internet / google (https://www.reddit.com/r/...oes_it_mean_by_abandoned/) betekent 'Abandoned' oftewel 'verlaten' dat het bestand al is verwijderd. Maar ik vind hier geen officiële documentatie over. Kan iemand dit bevestigen?

[ Voor 10% gewijzigd door TTMJ! op 21-06-2020 13:18 ]


Acties:
  • 0 Henk 'm!

  • De Nelis
  • Registratie: November 2001
  • Laatst online: 17:59

De Nelis

en anders maar niet...

https://answers.microsoft...59-4fdf-9039-6b926e7d709b

Het geeft inderdaad aan dat het bestand al verwijderd is.

time is infinite, but each week is ten hours short..


Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Als ik goed lees kan deze malware andere payloads achterlaten - en dus ook de configuratie van Windows aanpassen zodanig dat de PC via verder nette niet herkende software verder kan worden misbruikt. Geen idee wat de kans hier is, maar vertrouw bij zoeken dus niet op automatische tools en ga handmatig kijken wat er opstart en of die applicaties de juiste handtekening hebben, wat er aan poorten open staat, of/wat er aan remote beheertools draait, etc.
Ik zou zeggen: maak een goede extra backup, check die vanaf een andre PC, formatteer.

Tip voor een volgende keer: ook als je denkt dat het OK zal zijn, bij twijfel eerst langs een dienst als virustotal.com halen om te zien wat andere scanners er van vinden.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • P1nGu1n
  • Registratie: Juni 2011
  • Laatst online: 23:19
Het zou een false positive kunnen zijn, als ik dit issue lees:
https://github.com/aardappel/procrastitracker/issues/63
Virus checkers put higher probability on executables they don't know, so generate a lot of false positives on ProcrastiTracker.

ProcrastiTracker also has a keyboard & mouse hook (to know when you're active, and the count keystrokes/clicks), and hooks are also typically used by malware, further making them nervous :)

Nothing much I can do about any of this.

[ Voor 66% gewijzigd door P1nGu1n op 21-06-2020 13:37 ]

Always code as if the guy who ends up maintaining your code will be a violent psychopath who knows where you live.