Ik heb (denk ik) een trojan/virus in ntoskrnl.exe en in svchost.exe, hier is lastig op te zoeken (zowel op got als google, security/antivirus sites en neworder.box.sk achtige sites), omdat er zoveel andere shit over noskrnl bovenkomt.
Mijn firewall (eerst kerio/tiny, nu sygate) wordt wel eens uitgeschakeld door mn huisgenoot, dus ben vulnerable geweest. Netbios heeft ook aangestaan op mn internet con., dus das ook mis. Als ik nu m'n firewall 20 seconden uitzet, heb ik meteen een paar exotische hosts die op exotische poorten met netbios of ms-ds connecten:
Als ik in mn fireall logs kijk zie ik dat de connecties zoals hierboven gemaakt worden met ntoskrnl en svchost. Geen enkele virusscanner of trojanremover vindt er echter iets van. Uit arren moede windows repair install gedaan, om daarmee iig ntoskrnl weer in originele staat terug te brengen (svchost bleef hetzelfde helaas). Vervolgens gaan slapen en na wakker worden was pc gereboot en was ntoskrnl vervangen (!) door een andere versie (van 5.1.2600.1106 (xpsp1.020828-1920) naar 5.1.2600.1151 (xpsp2.030422-1633)). Let wel; ik had netbios en ipx etc uninstalled, op al mn lan en inet connections draaide alleen nog tcp/ip. (firewall was toen om te testen wel uit geweest, maar tijdens mijn slaap wel aan). Met firewall aan was er op zich niks aan de hand, maar zodra ik die effe open zette had ik weer diverse netbios connecties...
Ik concludeer dus dat er nog steeds iets hier draait in die 2 nt bestanden dat die belg vertelt dat ik weer online ben en zijn andere whateverhetookzijn's op de hoogte brengt daarvan. Ik heb altijd nieuwste win patches geinstalleerd, altijd virusscanner gehad en een echte trojan kan het bijna niet zijn want ik open niks zonder scannen. Het leek verder wel hier op: http://support.microsoft....aspx?scid=kb;en-us;811493 en die patch heb ik geinstalleerd ook, maar de versie van mijn ntoskrnl (die 'gehackte'), staat daar ook bij als zijnde legaal, dus ik weet niet wat ik daarmee moet.
Wat kan ik hier nog aan doen, behalve windows schoon installeren...
Mijn firewall (eerst kerio/tiny, nu sygate) wordt wel eens uitgeschakeld door mn huisgenoot, dus ben vulnerable geweest. Netbios heeft ook aangestaan op mn internet con., dus das ook mis. Als ik nu m'n firewall 20 seconden uitzet, heb ik meteen een paar exotische hosts die op exotische poorten met netbios of ms-ds connecten:
Doordat me dit eerder is overkomen en ik dacht toen het probleem opgelost te hebben, weet ik dat die telenet.be host degene is die dit allemaal ontketend heeft (ik heb hem ook gesproken hierover via irc, en hij zei dat ie via netbios en een exploit in mirc 6.01 was binnengekomen), maar die heeft een dyn ip dus daar kan ik nog effe niet zoveel mee.TCP x:netbios-ssn 61.138.67.175:1629
TCP x:netbios-ssn 107.221-201-80.adsl.skynet.be:3400 TIME_WAIT
TCP x:netbios-ssn 200-207-165-94.dsl.telesp.net.br:21129 ESTABLISHED
TCP x:microsoft-ds D5E0C90E.kabel.telenet.be:1478 ESTABLISHED
(dit lijstje an ik uitbreiden met hosts in japan en bolivia en weetikveel waar niet, op allerlei andere poorten)
Als ik in mn fireall logs kijk zie ik dat de connecties zoals hierboven gemaakt worden met ntoskrnl en svchost. Geen enkele virusscanner of trojanremover vindt er echter iets van. Uit arren moede windows repair install gedaan, om daarmee iig ntoskrnl weer in originele staat terug te brengen (svchost bleef hetzelfde helaas). Vervolgens gaan slapen en na wakker worden was pc gereboot en was ntoskrnl vervangen (!) door een andere versie (van 5.1.2600.1106 (xpsp1.020828-1920) naar 5.1.2600.1151 (xpsp2.030422-1633)). Let wel; ik had netbios en ipx etc uninstalled, op al mn lan en inet connections draaide alleen nog tcp/ip. (firewall was toen om te testen wel uit geweest, maar tijdens mijn slaap wel aan). Met firewall aan was er op zich niks aan de hand, maar zodra ik die effe open zette had ik weer diverse netbios connecties...
Ik concludeer dus dat er nog steeds iets hier draait in die 2 nt bestanden dat die belg vertelt dat ik weer online ben en zijn andere whateverhetookzijn's op de hoogte brengt daarvan. Ik heb altijd nieuwste win patches geinstalleerd, altijd virusscanner gehad en een echte trojan kan het bijna niet zijn want ik open niks zonder scannen. Het leek verder wel hier op: http://support.microsoft....aspx?scid=kb;en-us;811493 en die patch heb ik geinstalleerd ook, maar de versie van mijn ntoskrnl (die 'gehackte'), staat daar ook bij als zijnde legaal, dus ik weet niet wat ik daarmee moet.
Wat kan ik hier nog aan doen, behalve windows schoon installeren...