Toon posts:

[nieuw virus]welk? Hoe oplossen?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Een vriend van mij heeft vandaag per ongeluk een src bestand geopend (sars-guide.src genaamd) die hij in een bijlage kreeg van een onbekende mail (iets wat hij anders nooit doet). De mail was in het Engels en het was iets over Sars in de titel.
Bitdefender gaf onmiddellijk een melding dat het src bestand een virus of worm was (dat weet hij niet meer zo goed) maar de pc liep tevens vast en bitdefender kon dus niets voorkomen. Vervolgens kreeg hij een blauw scherm waarna hij de pc rebootte.
Echter de reboot bleef zwart, er kwam helemaal niets op het scherm, ook niets van de bios die de dagelijkse routine doorloopt. Het scherm bleef hopeloos zwart.

Omdat ik niets zie staan over dergelijk virus op http://antivirus.pagina.nl/ en ook niet direct op de site van Symantec post ik het hier.

Het jammere is dat de bios blijkbaar geflashed is ofzo waardoor er geen opstartdiskette kan gebruikt worden om schijf te formatteren of eerst even te bekijken of er geen data kan gered worden.

Van zijn belangrijkste file heeft hij een backup maar van de rest jammergenoeg niet (maar dat doet even niet terzake).

Ik had zelf al gedacht om de bios te resetten maar weet niet of dat kan bij zijn pc via een jumper (dat gaat hij nu uitproberen).
Het lijkt me ook niet direct verstandig om de harde schijf in andere pc te steken omdat die andere pc (de bios daar) dan misschien ook geïnfecteerd raakt.

Weet iemand iets staan over dit kwaadaardig virus, of weet iemand een oplossing of wat er hier aan de hand is. Want ik vind niet direct iets, en heb zelf nog nooit met zo'n kwaadaardige worm of virus (want we weten niet wat het is) te maken gehad.

[ Voor 1% gewijzigd door Verwijderd op 11-05-2003 22:33 . Reden: de bijlagenaam in het vet gezet ]


  • HunterPro
  • Registratie: Juni 2001
  • Niet online
waarom ga je een .src openen van iemand met een vage titel?

De beste anti-virus is een kop met hersenen en 3x nadenken voordat je doet. Tevens ook de goedkoopste.

  • yohan
  • Registratie: April 2002
  • Laatst online: 29-08 14:37
Eventueel zou je, als de bios echt geflasht is, de harde schijf kunnen overplaatsen in een andere pc om zo belangrijke data te redden.

"I'm not a cynic. I get up every morning hoping to find an honest man." - [Jack McCoy, Law & Order]


  • Denker
  • Registratie: Maart 2003
  • Laatst online: 19-08 11:51
Op virusalert.nl staat 'ie waarschijnlijk wel....

  • pven
  • Registratie: Oktober 1999
  • Niet online

|| Unprompted (AI-blog) || slotje.com for sale || Dank pven! ||


Verwijderd

Topicstarter
HunterPro schreef op 11 mei 2003 @ 22:02:
waarom ga je een .src openen van iemand met een vage titel?

De beste anti-virus is een kop met hersenen en 3x nadenken voordat je doet. Tevens ook de goedkoopste.
Eén ik heb dat niet gedaan, ten tweede hij dacht er niet bij na (normaal doet hij dat nooit maar het was per ongeluk), ten derde dit is niet echt de info waar ik naar vraag.
Yohan schreef op 11 May 2003 @ 22:02:
Eventueel zou je, als de bios echt geflasht is, de harde schijf kunnen overplaatsen in een andere pc om zo belangrijke data te redden.
Zie mijn post, heb daar al iets over gezegd. Dit gaan we niet proberen voordat we zeker weten of dit geen risico inhoud voor de andere pc.
Denker schreef op 11 May 2003 @ 22:03:
Op virusalert.nl staat 'ie waarschijnlijk wel....
Er staat daar één met sars namelijk: http://www.virusalert.nl/?show=virus&id=479 maar hij kan zijn pc niet meer booten en op virusalert.nl kunnen ze dat blijkbaar wel (want dan zou het simpel op te lossen zijn met virusscan of de gegeven oplossingen op die site, echter hij krijgt niets).

  • HunterPro
  • Registratie: Juni 2001
  • Niet online
Zoek iemand met een chip-progger, download een bios-image en geef deze de BIOS-chip en de disk met de image. Dikke kans dat deze dan zeer gemakkelijk jouw BIOS kan restoren. Als je zegt welk mobo die vriend heeft, kan ik kijken of ik dat met één van mijn chipproggers aankan.

Verwijderd

Topicstarter
Die heb ik al geraadpleegt zoals het een goed poster behoort.
HunterPro schreef op 11 May 2003 @ 22:09:
Zoek iemand met een chip-progger, download een bios-image en geef deze de BIOS-chip en de disk met de image. Dikke kans dat deze dan zeer gemakkelijk jouw BIOS kan restoren. Als je zegt welk mobo die vriend heeft, kan ik kijken of ik dat met één van mijn chipproggers aankan.
Ik zal het hem straks even vragen, misschien dat we hem zo kunnen reflashen. Nu gaat hij zowiso eerst kijken of zijn reset werkt (als hij zo'n jumper heeft tenminste).
Bij sommige moederborden kan je zelfs na een verkeerde flash nog je oude biossettingsterughalen, misschien dat dat bij hem ook zo is.
Voor het ogenblik heb ik jammergenoeg niet meer info dan ik reeds gegeven heb.

Verwijderd

Het enige (bekende) 'SARS-virus' is Coronex, maar dat matcht niet qua gevolgen.
Enige recente virus dat ik ken dat je CMOS vernaggelt is een opasoft variant.
Is er geen mogelijkheid dat je aan een 2e sample komt en zo met een andere AV kunt scannen? (Desnoods stuur je hem alleen door en dan zal ik scannen en eventueel laten analyseren als ie nog niet wordt herkend).

Toch maar de links naar Coronex(om te kijken of de e-mail zelf wel hetzelfde is)

http://vil.mcafee.com/dispVirus.asp?virus_k=100260
http://www.trendmicro.com....asp?VName=WORM_CORONEX.A
http://www.viruslist.com/eng/viruslist.html?id=60271

succes iig

Verwijderd

Topicstarter
Verwijderd schreef op 11 May 2003 @ 22:53:
Het enige (bekende) 'SARS-virus' is Coronex, maar dat matcht niet qua gevolgen.
Enige recente virus dat ik ken dat je CMOS vernaggelt is een opasoft variant.
Is er geen mogelijkheid dat je aan een 2e sample komt en zo met een andere AV kunt scannen? (Desnoods stuur je hem alleen door en dan zal ik scannen en eventueel laten analyseren als ie nog niet wordt herkend).

Toch maar de links naar Coronex(om te kijken of de e-mail zelf wel hetzelfde is)

http://vil.mcafee.com/dispVirus.asp?virus_k=100260
http://www.trendmicro.com....asp?VName=WORM_CORONEX.A
http://www.viruslist.com/eng/viruslist.html?id=60271

succes iig
Coronex komt idd niet overeen met de beschrijving, de mails kloppen ook niet echt en bij Coronex zijn de bijlages exe-files zo te zien en hij kreeg een src bestand.
Het zou mij ten zeerste verwonderen moest mijn vriend een opasoft variant zijn opgelopen.
Het betreft dus waarschijnlijk een onbekend virus maar ik zal hem nog eens vragen meer details te geven van wat hij precies gezien heeft.
Hij heeft alleszinds een virus opgelopen maar waarschijnlijk is zijn bios door iets anders kapot (alhoewel dat het nog niet uit te sluiten is dat het door dat virus komt want het zou toch serieus toeval moeten zijn dat zijn bios plots kapot is).

We gingen alleszinds eens proberen de HD van hem aansluiten op een andere pc als slave en die dan benaderen om eventuele data nog te redden en eveneens te scannen om te zien of het geen bekend virus is.
If not dan ga ik de src-file proberen bemachtigen en stuur ik die eventueel door. Als zijn HD natuurlijk niet vernaggeld is.

Maar voorlopig is het dus nog afwachten. Hopelijk voor hem is het een bekende variant natuurlijk. En was dat van de bios puur toeval.

edit:
Het virus is CyDog.d of zoiets (zie http://www.europe.f-secure.com/v-descs/kickin.shtml). Het is dus een bekend virus en het maakt blijkbaar ook gebruik van de sars-actualiteit net zoals Coronex dat doet. Het blijft dan natuurlijk wel een raadsel hoe zijn mobo vernaggeld is maar het is dus niet door het virus. Een oplossing vinden is nu geen probleem meer (nieuw mobo in het slechtste geval en virus verwijderen van HD).

[ Voor 12% gewijzigd door Verwijderd op 12-05-2003 14:17 ]

Pagina: 1