[Virus] Kan virus niet verwijderen!

Pagina: 1
Acties:
  • 130 views sinds 30-01-2008
  • Reageer

  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
Excuses voor het haastige bericht, maar ik zit nu met een vrij groot probleem op een hele belangrijke pc op mijn werk.

Ik heb gisteren de mcafee datfile geüpdate en meteen komt de melding dat er een virus Paard van Troje, BackDoor-ALB in c:\windows\scrsvr.exe zit.

MCAfee kan dit bestand niet verwijderen en met explorer, noch dir, noch attrib kan ik het bestand vinden.

Hoe kan ik dit oplossen?

De machine is een windows 98 machine (kan helaas nog niet naar win2k gezet worden ivm softwarepakket).

Wie zou mij kunnen helpen??

Ik weet dat het vragen om fixes niet altijd gewenst is, maar op dit moment zitten we een beetje met paniek, want onze server is er gister ook uitgeklapt en doordat deze 2 systemen niet functioneren zitten we écht met een probleem.

Ik dank u !

  • cyspoz
  • Registratie: September 2001
  • Laatst online: 15-07 08:00

cyspoz

Relaxed, het zijn maar 1 en 0

Je kan het bestand dus niet vinden. Misschien moet je effe kijken op de site van McAfee en dan effe de gegevens van het virus opvragen. Misschien kunnen ze daar een nadere toelichting geven.

  • MaikelG
  • Registratie: Januari 2001
  • Laatst online: 21-08-2024

MaikelG

^^

Dit virus wordt ook wel de W32.Opaserv.Worm genoemd door Symantec, maker van o.a Norton antivirus

er is een removal tool beschikbaar op http://www.symantec.com/a...ata/w32.opaserv.worm.html

Misschien dat je het hiermee voor elkaar krijgt.

Mocht het niet lukken dan kan je in het register duiken, en de run service die genoemd staat op de info pagina van Symantec zelf blokkeren.

^^ 4 mega pixels - BF1 / Discord: bierrrrrtje


  • spook
  • Registratie: Oktober 2000
  • Niet online
wat vaak werkt is het bestand renamen en alle verwijzingen uit de registry, win.ini en system.ini te halen. dan te rebooten en nogmaals de virusscan te draaien en eventueel handmatig het bestand te verwijderen.

(c) GO - Respect verdien je niet door een status die je hebt, maar door het gedrag wat je laat zien.
Life is a Joke!, but not all jokes are funny.


  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
MaikelG schreef op 03 oktober 2002 @ 10:00:
Dit virus wordt ook wel de W32.Opaserv.Worm genoemd door Symantec, maker van o.a Norton antivirus

er is een removal tool beschikbaar op http://www.symantec.com/a...ata/w32.opaserv.worm.html

Misschien dat je het hiermee voor elkaar krijgt.

Mocht het niet lukken dan kan je in het register duiken, en de run service die genoemd staat op de info pagina van Symantec zelf blokkeren.
Dank je, na een extra update van mcafee gaf ie dat opaserv ook aan, ik kon het bestand verwijderen maar na een scan stond ie er weer !

Ik ga met de remover aan de slag, IK DANK U !! :*

  • MaikelG
  • Registratie: Januari 2001
  • Laatst online: 21-08-2024

MaikelG

^^

Fairy schreef:
[...]

... .... ... , IK DANK U !! :*
Always welcome :)

^^ 4 mega pixels - BF1 / Discord: bierrrrrtje


  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
Ehhm, nou, het fixje vertelde vrolijk de eerste keer dat er nix aan de hand was, de 2e keer draaien gaf ie aan dat het virus verwijderd is, maar hij staat er nog steeds op!

Help :'(

MCAfee blijft waarschuwen.

  • Atlas
  • Registratie: Mei 2002
  • Niet online

Atlas

Ik flits niet meer terug!

Bootflop erin en handmatig wissen.

Join the dark side, we have cookies :)
You need only two tools. WD-40 and duct tape. If it doesn't move and it should, use WD-40. If it moves and shouldn't, use the tape.


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • KillerAce_NL
  • Registratie: Juni 2001
  • Niet online

KillerAce_NL

If it ain't broke...

Dat komt omdat het proggie zichzelf hernoemt/verplaatst bij het afsluiten van de machine.
In DOS booten en een goede anti-virus flop/dosscanner gebruiken.

  • Dewoudloper
  • Registratie: Augustus 2001
  • Laatst online: 16-03-2025
Het lullige kan ook zijn dat het virus in attrib zit! heb ik gister gehad |:( , met attrib /s kun je de verborgen bestanden ook vinden die je bv met win 95/98 in de history map zit niet ziet! dus ff in de ms-dos modus (beste via diskette) ff naar de prompt en dan via attrib /s zoeken naar het bestand daarna complete history verwijderen en temp`s, mischien dat het helpt! B)

succ6 :)

  • tommie-boy
  • Registratie: April 2001
  • Laatst online: 08-09 09:38
Je kunt (je weet immers waar dat filetjes staat (c:\windows\scrsvr.exe )) ff in dos opstarten als je de pc reboot ff op F5 (correct me if i'm wrong) drukken zodra je bios alle test heeft doorlopen. Dan kun je de pc in dos opstarten. (kan ook middels een bootflop, maar dan moet je ff 'path = c:\windows\command' intikken. je gaat dan naar windows dir ('cd \windows' .. dan doe je 'attrib -s -h -r scrsvr.exe' .. Vervolgens tik je 'del scrsvr.exe' en dan zou het filetje verdwenen moeten zijn.. Daarna kan je de virusscanner rustig ff runnen...

Humor moet je serieus nemen


  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
Ik heb al in veilige modus de fix gedraait, hij heeft het bestand daarna ook verwijderd (scrsvr.exe) maar na een reboot staat ie er weer :(

Ik krijg het er niet uit! ook bij een reboot geeft ie aan dat ie scrsvr.exe niet kan vinden. Er staat in de reg geen run in met dit bestand en ook niet in het startmenu>opstarten.

Op het moment dat mcafee hem gezien heeft issie ook weg, maar mcafee vind hem wel maar kan hem niet verwijderen omdat ie er niet 'is'

Aargh !

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 17-09 15:09

DeMoN

Pastafari

Misschien dat je hier wat aan hebt, kreeg ik net binnen en moest meteen aan dit topic denken:

Name: W32/Opaserv-B
Aliases: Worm.Win32.Opasoft.b, BackDoor-ALB trojan
Type: Win32 worm
Date: 3 October 2002

A virus identity file (IDE) which provides protection is
available now from our website and will be incorporated into the
November 2002 (3.63) release of Sophos Anti-Virus.

Sophos has received several reports of this worm from the wild.

More information about W32/Opaserv-B can be found at
http://www.sophos.com/virusinfo/analyses/w32opaservb.html

Download the IDE file from
http://www.sophos.com/downloads/ide/opaservb.ide

Download a ZIP file containing all the IDE files available for
the current version of Sophos Anti-Virus from
http://www.sophos.com/downloads/ide/ides.zip

Read about how to use IDE files at
http://www.sophos.com/downloads/ide/using.html

---------------------------------------------------------------------
To unsubscribe, email: notification-unsubscribe@lists.sophos.com
For additional commands, email: notification-faq@lists.sophos.com


Mailtje van Sophos :)

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Verwijderd

Fairy schreef op 03 oktober 2002 @ 11:16:
Ik heb al in veilige modus de fix gedraait, hij heeft het bestand daarna ook verwijderd (scrsvr.exe) maar na een reboot staat ie er weer :(

Ik krijg het er niet uit! ook bij een reboot geeft ie aan dat ie scrsvr.exe niet kan vinden. Er staat in de reg geen run in met dit bestand en ook niet in het startmenu>opstarten.

Op het moment dat mcafee hem gezien heeft issie ook weg, maar mcafee vind hem wel maar kan hem niet verwijderen omdat ie er niet 'is'

Aargh !
Heb je al in je win.ini gekeken?

run= c:\windows\scrsvr.exe

Verwijder c:\windows\scrsvr.exe en laat alleen run= staan.
Opslaan van de wijziging en herstart.

  • Hoicks
  • Registratie: Maart 2001
  • Laatst online: 17:41

Hoicks

Techno!

euhm.. om te verwijderen:

Als je nog een win98 bak hebt dat file kopieren op floppy, booten in dos, bestand verwijderen en die kopie er over heen gooien werkt vaak prima.

dir /a geeft een directory listing met alle attrbs.

Ik heb dat bestand onder 98 overigens niet eens.

wat soms ook werkt:

een leeg kledblok bestand maken, opslaan met scrsvr.exe en die in c:\windows gooien.

Verwijzigen weggooien in register, win.ini en msconfig e.d.

Verwijderd

Trojan Remover al geprobeert?
Waarschijnlijk staat er ergens in je Temp-files een copie van dit virus en in je Registry een verwijzing.
Elke keer dat je je PC reboot na het verwijderen zal de Register-entry het virus opdracht geven zichzelf te vermenigvuldigen.
Met Trojan Scanner kun je meeste van deze kleine bastards wel verwijderen. Zoek anders even op Cnet download.com

  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
Ik heb het gevonden :)

De pc had ik wel netjes schoongemaakt, maar er waren in het netwerk dus ongeveer 8 pc's besmet |:(

Hoe komt dit :? nou heel simpel. Het virus opereert op het netwerk en broadcast permanent op zoek naar de \\pc\c share. Op het moment dat je dus de pc schoon hebt en herstart dan heeft een andere besmette pc, vóórdat mcafee kon opstarten al via die share de pc opnieuw besmet. Simpel maar effectief.

De pc's die besmet waren, dat waren alleen pc's met een c share en de pc's met een andere share hadden geen problemen. ook een c-share met wachtwoord voor schrijven is veilig.

Ik heb dus een stap toegevoegd aan de removal procedure en dat is het veranderen van de c share naar bijvoorbeeld cdrive in dit geval. Na een reboot en removal procedure is het virus weg.

TIP: Eerst de share aanpassen. Dan de regkey weghalen, daarna win.ini run=etc weghalen en dan c:\tmp.ini weghalen.
Rebooten, daarna ScrSvr.exe deleten. Doe je dit eerder, dan is het bestand nog in gebruik.

Jongens (en meisjes :P ) Ik dank u hartelijk!!
Pagina: 1