XP: hardnekkig virus / trojan, onkillbaar?

Pagina: 1
Acties:

  • RubZie
  • Registratie: Juli 1999
  • Laatst online: 27-08 10:23
Ik heb (denk ik) een trojan/virus in ntoskrnl.exe en in svchost.exe, hier is lastig op te zoeken (zowel op got als google, security/antivirus sites en neworder.box.sk achtige sites), omdat er zoveel andere shit over noskrnl bovenkomt.
Mijn firewall (eerst kerio/tiny, nu sygate) wordt wel eens uitgeschakeld door mn huisgenoot, dus ben vulnerable geweest. Netbios heeft ook aangestaan op mn internet con., dus das ook mis. Als ik nu m'n firewall 20 seconden uitzet, heb ik meteen een paar exotische hosts die op exotische poorten met netbios of ms-ds connecten:
TCP x:netbios-ssn 61.138.67.175:1629
TCP x:netbios-ssn 107.221-201-80.adsl.skynet.be:3400 TIME_WAIT
TCP x:netbios-ssn 200-207-165-94.dsl.telesp.net.br:21129 ESTABLISHED
TCP x:microsoft-ds D5E0C90E.kabel.telenet.be:1478 ESTABLISHED
(dit lijstje an ik uitbreiden met hosts in japan en bolivia en weetikveel waar niet, op allerlei andere poorten)
Doordat me dit eerder is overkomen en ik dacht toen het probleem opgelost te hebben, weet ik dat die telenet.be host degene is die dit allemaal ontketend heeft (ik heb hem ook gesproken hierover via irc, en hij zei dat ie via netbios en een exploit in mirc 6.01 was binnengekomen), maar die heeft een dyn ip dus daar kan ik nog effe niet zoveel mee.
Als ik in mn fireall logs kijk zie ik dat de connecties zoals hierboven gemaakt worden met ntoskrnl en svchost. Geen enkele virusscanner of trojanremover vindt er echter iets van. Uit arren moede windows repair install gedaan, om daarmee iig ntoskrnl weer in originele staat terug te brengen (svchost bleef hetzelfde helaas). Vervolgens gaan slapen en na wakker worden was pc gereboot en was ntoskrnl vervangen (!) door een andere versie (van 5.1.2600.1106 (xpsp1.020828-1920) naar 5.1.2600.1151 (xpsp2.030422-1633)). Let wel; ik had netbios en ipx etc uninstalled, op al mn lan en inet connections draaide alleen nog tcp/ip. (firewall was toen om te testen wel uit geweest, maar tijdens mijn slaap wel aan). Met firewall aan was er op zich niks aan de hand, maar zodra ik die effe open zette had ik weer diverse netbios connecties...
Ik concludeer dus dat er nog steeds iets hier draait in die 2 nt bestanden dat die belg vertelt dat ik weer online ben en zijn andere whateverhetookzijn's op de hoogte brengt daarvan. Ik heb altijd nieuwste win patches geinstalleerd, altijd virusscanner gehad en een echte trojan kan het bijna niet zijn want ik open niks zonder scannen. Het leek verder wel hier op: http://support.microsoft....aspx?scid=kb;en-us;811493 en die patch heb ik geinstalleerd ook, maar de versie van mijn ntoskrnl (die 'gehackte'), staat daar ook bij als zijnde legaal, dus ik weet niet wat ik daarmee moet.
Wat kan ik hier nog aan doen, behalve windows schoon installeren...

Usarchy: nieuws over usability en online marketing


  • Coolhva
  • Registratie: Juni 2003
  • Laatst online: 26-08 11:05

Coolhva

Dr. Zero Trust

sfc = System File Check.

SFC /?

  • RubZie
  • Registratie: Juli 1999
  • Laatst online: 27-08 10:23
thanks, scannow gedaan en scanboot aangezet, nooit gehoord van da tooltje. ben wel een lul want ik had niet gecheckt welke versie ntoskrnl nu was, hij is na die scan wel 5.1.2600.1151 (xpsp2.030422-1633), maar dat zal wel door patches komen die ik na repair install heb gedaan. Ik vond het wel grappig dat die versie dus xpsp2 wordt genoemd, of is dat niet grappig? :o

Usarchy: nieuws over usability en online marketing


Verwijderd

Mijn firewall (eerst kerio/tiny, nu sygate) wordt wel eens uitgeschakeld door mn huisgenoot, dus ben vulnerable geweest
Sinds wanneer heeft je firewall iets te maken met kwetsbaar zijn voor een virus ? :)
Dat maakt pas uit als 't virus al geinstalleerd is *en* dingen via internet probeert te doen. (Trojan bv.)

*vulnerable* voor een virus zijn heeft niet veel met je firewall te maken...

  • RubZie
  • Registratie: Juli 1999
  • Laatst online: 27-08 10:23
ik ben vulnerable geweest voor elke vorm van exploit die mijn software toestond, waartegen een firewall had kunnen helpen door onbekende incoming shit te blocken. je zegt het zelf al, thanks voor puriteinse je bijdrage iig.

Usarchy: nieuws over usability en online marketing


  • Coolhva
  • Registratie: Juni 2003
  • Laatst online: 26-08 11:05

Coolhva

Dr. Zero Trust

Maar is het probleem nu verholpen...

Zoniet dan denk ik dat system restore misschien iets kan uitmaken...
(Systeemherstel).

Als dat niet helpt zit het diep in je windows verborgen en als geen enkel AV programma het ziet (spybot en Ad-Aware ook niet?) dan moet je waarschijnlijk Windows opnieuw installeren (wel eerst formatteren).

Verwijderd

gewoon met bootdisk opstarten naar de dir van het bestand gaan en deleten in dos...
Hij wil niet weg omdat windows het virus automatisch opstart in het geheugen dus zal windows de melding geven dat het bestand in gebruik is....

  • Coolhva
  • Registratie: Juni 2003
  • Laatst online: 26-08 11:05

Coolhva

Dr. Zero Trust

verwijder jij maar svhost.exe en ntoskrnl.exe.
Dan start windows niet meer op .. *slimpie* :P

  • Animal
  • Registratie: Maart 2002
  • Laatst online: 13:38
Coolhva schreef op 25 June 2003 @ 13:24:
verwijder jij maar svhost.exe en ntoskrnl.exe.
Dan start windows niet meer op .. *slimpie* :P
8)7

Format en opnieuw? of heb je ghost :P

Verwijderd

als er hier iemand is die ook xp heeft dan dellete je de geinfecteerde en plaats je de goed e bestanden trug trouwens waarom installeer je xp er niet overheen dan plaatst hij alles weer trug

  • Aspje
  • Registratie: November 2002
  • Laatst online: 05-11-2024

Aspje

Blaat

Wel een beetje offtopic, maar vul deze even in:

http://selfcare.belgacom....se:abuse&a=hacking_skynet


edit

Hier kan je denk ik net iets meer mee :)

http://selfcare.belgacom....ml?l=support:abuse:abuse:

/edit

[ Voor 34% gewijzigd door Aspje op 25-06-2003 13:47 ]


  • RubZie
  • Registratie: Juli 1999
  • Laatst online: 27-08 10:23
Effe firewall uitgezet om eens te kijken en na een paar minuten:
TCP x:netbios-ssn host134-88.pool8172.interbusiness.it:65483 ESTABLISHED
TCP x:netbios-ssn 211.214.193.30:1874 CLOSE_WAIT
TCP x:netbios-ssn pD952FF8E.dip.t-dialin.net:33389 ESTABLISHED
Voordat ik echt hardcore een (oude :'( ) image terug ga zetten of maybe formatteren nog een paar vraagjes die maybe interesant zijn.
System restore, hm wasda precies, ik heb al een installatie gedaan met gewoon de (r)epair optie van de huidige installatie, is dat hetzelfde? (vanuit die recovery console heb ik geen idee wat ik kan doen, maybe moek daar naaar kijken?)

Ik heb nu geen netbios meer geinstalleerd staan, hoe kan ik dan toch listening netbios-ssn zien staan in netstat:
TCP x:netbios-ssn x:0 LISTENING
(het zal wel logisch zijn, maar ik vind van niet :/ )
M'n huisgenoot is nu wel online en heeft netbios wel aanstaan, zit achter mijn bak die gateway speelt met windows sharing zooi, dus maybe is dat het?

Ik zal adaware en spybot voor de gein nog effe proberen, heb tot nu toe bijna alle grote virusscanners en wat trojankillerts gehad (norton mcafee sophos panda kaspersky, thecleaner tauscan en nog een paar).

ps: nibor112: de oplossingen die jij aandraagt wilde ik juist proberen te voorkomen, en kennelijk helpt het vervangen van die 2 systeembestanden niet.
pps: aspje thanks, als ik mn eigen bak weer kan vertrouwen weet ik skynet/telebelg zeker te vinden voor wat abuse meldingen met logs.

[ Voor 5% gewijzigd door RubZie op 25-06-2003 13:46 ]

Usarchy: nieuws over usability en online marketing


  • Aspje
  • Registratie: November 2002
  • Laatst online: 05-11-2024

Aspje

Blaat

System restore is een soort image terugzetten, zelf vind ik het maar bagger werken :P

Ik zou heel mn computer formatteren en overal andere passwords gebruiken, best kans dat hij password hashes heeft en je pass aant kraken is/gekraakt heeft.

Ik denk dat dat virus/trojan op de achtergrond steeds allemaal settings weer terugzet die jij wijzigt. Hij moet dus runnen en als je ctrl+als+del doet, moet je hem zien. Als je daar niets verdachts ziet staan, ga je naar dos en typ je "netstat -o"

Dan zie je als het goed is dat je pc op een aantal poorten aan het listenen is. Achteraan staat het PID van het process dat aan het listenen is en dat is dan als het goed is het virus.

[ Voor 48% gewijzigd door Aspje op 25-06-2003 13:56 ]


  • RubZie
  • Registratie: Juli 1999
  • Laatst online: 27-08 10:23
Aspje schreef op 25 juni 2003 @ 13:52:
System restore is een soort image terugzetten, zelf vind ik het maar bagger werken :P

Ik zou heel mn computer formatteren en overal andere passwords gebruiken, best kans dat hij password hashes heeft en je pass aant kraken is/gekraakt heeft.
Kans is 100%, ik weet wel gelukkig wat waar en hoe etc, ik word alleen gek van het feit dat ik niet kan vinden wat die connecties elke keer maakt, ik ben ok verbaasd dat al die tools dat ook niet kunnen.

Usarchy: nieuws over usability en online marketing


  • Coolhva
  • Registratie: Juni 2003
  • Laatst online: 26-08 11:05

Coolhva

Dr. Zero Trust

Start --> Alle Programma's --> Bureau Accessoires --> Systeemwerkset --> Systeemherstel

Maar als je in veilige modes start krijg je een melding, als je daar op NEE klikt krijg je ook Systeemherstel te zien.

  • Aspje
  • Registratie: November 2002
  • Laatst online: 05-11-2024

Aspje

Blaat

Hmm mn edit is denk ik niet echt duidelijk zo, dus even een nieuwe post

Ik denk dat dat virus/trojan op de achtergrond steeds allemaal settings weer terugzet die jij wijzigt. Hij moet dus runnen en te vinden zijn in de task manager. Als je daar niets verdachts ziet staan, ga je naar dos en typ je "netstat -o"

Dan zie je als het goed is dat je pc op een aantal poorten aan het listenen is. Achteraan staat het PID van het process dat aan het listenen is en dat is dan als het goed is het virus. Bij de task manager doe je select colums -> PID om van elk process de PID te zien.

  • frickY
  • Registratie: Juli 2001
  • Laatst online: 25-08 18:52
Je kan heel simpel geinfecteerd zijn met Sub7, een zeer aggresieve trojan die ook goed met mIRC samenwerkt waardoor degene die je heeft besmet precies ziet wanneer je onlien bent en wanneer niet etc.

Normaal gesproken wordt de trojan als apart, of een aantal aparte, bestend(en) opgestart. Maar jij denkt dus dat deze in je systemfiles zit. Dat is inderdaad mogelijk.
Enige mogelijkheid is dan om vanuit DOS de files te verwijderen, en de XP installatie er overheen te draaien zodat ze worden terug gezet
Sub7 heeft echter een aantal beveiligingsmechanismes tegen verwijdering en probeerd zichzelf terug te zetten. Er zal du snog ergens een besmet bestand zijn met een onschuldige naam, welke je systemfiles weer overschrijft wanneer deze "schoon" zijn.

De makkelijkste methode is formateren en alles opnieuw installeren. Vooraal niet vergeten een administrator wachtwoord op te geven.
Moeilijke methode is ALLE file's scannen en alle opstart-bestanden nalopen.

Ik heb regelmatig computers van Sub7 geschoont, dit was echter wel een oudere versie. Ik weet niet hoe fel deze trojan tegenwoordig is.

  • Aspje
  • Registratie: November 2002
  • Laatst online: 05-11-2024

Aspje

Blaat

Sub7 is toch een van de bekendere trojans, dan zou hij toch gewoon opgepakt moeten worden door 1 van de virusscanners?

  • Ingens
  • Registratie: Februari 2002
  • Laatst online: 05-09 21:24
Misschien een stomme opmerking, maar waar daar je die virusscanners. Als je normaal bent opgestart of in veilige modus. (moet in veilige modus, ook besmetting gehad die na normaal opstarten niet werd gezien)

An eye for an eye makes the whole world blind.


  • Mystery
  • Registratie: Mei 2000
  • Laatst online: 26-09-2025
Wat doet netstat -o? Bij mij niets en ik vindt hem ook niet terug bij de available switches.
Bedoel je niet netstat -a?

Battle.net tag


Verwijderd

hoe kom je erbij dat je een trojan hebt?

volgens mij wordt er gewoon op je netbios porten geconnect...

het lijkt me verder sterk dat je trojan je ntoskrnl.exe overschrijft...
in je svchost kan idd iets draaien wat daar niet hoort aangezien dit een verzamelbak van services is...

post idd ff een netstat -a (alleen geinteresseerd in the lines met "listening")

edit: overigens heeft het uitzetten van de fw niks te maken met het besmet raken met een trojan. De meeste trojans worden nog steeds door de gebruiker zelf geinstalled.

[ Voor 33% gewijzigd door Verwijderd op 25-06-2003 17:30 ]


  • Guru Evi
  • Registratie: Januari 2003
  • Laatst online: 21-08 16:35
Ben je zeker dat het geen normaal gedrag van Windows is? ;-)
Een trojan/virus kan veel. De laatste bugbear bijvoorbeeld schakelt virusscanners en firewalls uit, zet zichzelf in de system restore points en gaat voorbij veel beveiligingsmaatregelen.
Ik heb ooit een trojan gehad die slechts door Kaspersky herkend werd, door de rest niet, zat ook in ntoskrnl enzo. Die files konden niet in veilige modus noch in gewone modus gedesinfecteerd worden dus moest ik een herinstallatie doen.
Maar doordat dit virus ook op een andere partitie zat werd die gewoon bij de volgende installatie weer ingelezen. Merkte ik al na een paar uur.
Heb ik gewoon een Linux distro gepakt, daar een virusscanner geinstalleerd en dat deed het dan wel. Alhoewel ik dan mijn Windows opnieuw mocht installeren.
Dus neem een Knoppix of een aparte partitie op je HD, installeer Linux en scan daarmee.

Pandora FMS - Open Source Monitoring - pandorafms.org


  • Aspje
  • Registratie: November 2002
  • Laatst online: 05-11-2024

Aspje

Blaat

Als ik netstat /? doe staat het volgende er bij mij tussen..

-o Displays the owning process ID associated with each connection.

  • SED
  • Registratie: Januari 2000
  • Laatst online: 31-08 16:52

SED

netstat -o geeft de actieve connecties aan.
Tenminste bij xp, geen idee of dat een uitbreiding van de feature sis.

Copyright and left by SED...

Pagina: 1