[Virus] Melting virus schakelt Norton AV uit

Pagina: 1
Acties:

  • CU2morO
  • Registratie: September 2001
  • Laatst online: 31-01 20:32
ik heb een klein exe filetje gedownload en uit voorzorg handmatig gescanned met norton AV 2003 met de laatste definities, deze vond niets dus ik opende het. hierbij verdwijnde het programma meteen (melt) en werd norton autoprotect uitgeschakeld. ik kan het nu ook niet meer inschakelen.
hoe krijg ik dit virus nu er uit? of is de enige mogelijke manier reinstallen? ik gebruik Windows XP Corporate

Verwijderd

Kijk op:
http://www.bitdefender.com/index.php
Naar free removal tools voor de laatste virusen, dat het virus zal waarschijnlijk NAV uitschakelen. Dus moet je het via een andere manier weghalen.

Verwijderd

Kun je taskmanager wel nog gewoon openen?
Kijk of je rare processen ziet en kill die.

@ Aecos, moet hij al die tools gaan runnen om te kijken welke het zou moeten zijn?
Daarnaast zou NAV daar wel protectie tegen moeten kunnen bieden.

Als je het vage proces vindt, stuur me anders die file en dan kijk ik welk virus het is, want de omschrijving geeft geen 100% zekerheid over wat het zou moeten zijn.

  • CU2morO
  • Registratie: September 2001
  • Laatst online: 31-01 20:32
Schouw: ik kan wel taskmanager openen, maar zie geen rare processen. en ik kan je de file ook niet sturen aangezien die meteen melt bij het openen

  • Coolhva
  • Registratie: Juni 2003
  • Laatst online: 26-08 11:05

Coolhva

Dr. Zero Trust

kan je wel bij MS Config zien welk programma het virus is (bij tabblad opstarten).
Verwijder die eens (onder veilige modus met opdracht prompt).

Start daarna weer op!

P.s. welk besturingssysteem?

  • paella
  • Registratie: Juni 2001
  • Laatst online: 09-09 17:10

No production networks were harmed during this posting


Verwijderd

CU2morO schreef op 14 juli 2003 @ 12:34:
Schouw: ik kan wel taskmanager openen, maar zie geen rare processen. en ik kan je de file ook niet sturen aangezien die meteen melt bij het openen
Zit er dus dik in dat het een code injector is...
Populaire processen om te injecten zijn IE en explorer.exe, svchost.exe, misschien dat die veranderd zijn?

Verwijderd

Verwijderd schreef op 14 July 2003 @ 13:02:
[...]


Zit er dus dik in dat het een code injector is...
Populaire processen om te injecten zijn IE en explorer.exe, svchost.exe, misschien dat die veranderd zijn?
Ja dat is leuk, toch kan je dan gewoon een removal tooltje dl-en draaien en klaar ipv, zoeken naar processen.

Klinkt leuk en professioneel en zo, maar als ik dat aan mijn baas vertel en ik vertle hem dat ik ook ipv uitzoeken een tooltje kan draaien die hem gewoon removed. Dan scheelt dat laatste een hoop geld.

http://www.bitdefender.com/bd/site/products.php?p_id=1#

Of ff scannen via dos (met NTFS-read for dos erbij natuurlijk).
Maar ja, het uitzoeken waar het virus zit en hoe het werkt is natuurlijk ook erg interesant :|

Verwijderd

Verwijderd schreef op 14 July 2003 @ 13:20:
[...]


Ja dat is leuk, toch kan je dan gewoon een removal tooltje dl-en draaien en klaar ipv, zoeken naar processen.
Moet er wel een removal tool voor zijn of niet?
Heb nog geen removal tools gezien voor de beastdoor familie, om maar eens wat te noemen dat aan code injection doet.

Bitdefender :X...
Vond maar liefst 2 van de 35 kazaa virii.

Maar leg mij eens uit waarom hij per se een bekend virus moet hebben?

Verwijderd

Verwijderd schreef op 14 July 2003 @ 13:25:
[...]


Moet er wel een removal tool voor zijn of niet?
Heb nog geen removal tools gezien voor de beastdoor familie, om maar eens wat te noemen dat aan code injection doet.

Bitdefender :X...
Vond maar liefst 2 van de 35 kazaa virii.

Maar leg mij eens uit waarom hij per se een bekend virus moet hebben?
Nou als je het niet eens bent met Bitdefender dan gebruik je toch F-prot of een ander AV-progje dat nog echt een dos versie heeft. En deze hebben allen een recente virus-kennis.

Is het virus nog niet gedefineerd door de AV-wereld, dan weet ik ook niet wat je kan doen, maar ja iets proberen is een productieve oplossing.
Jij staat alleen te melden dat het een code-injector is, ja leuk, misschien ook wel niet.

Het is alsof iemand meld dat er iets staat te branden, en dat ik zeg nou pak een emmer water en pleurt hem er overheen en dat jij zegt, ja nee laten we eerst vaststellen wat voor een brand het is. Kom ik vervolgens met een poederblusser aan en dan meld jij, ja maar een poederblusser blust niet alle branden he.

Jeez, vertel die jongen dan hoe hij het weghaalt, ik vertel hem enkel manieren om het te proberen.

Verwijderd

Verwijderd schreef op 14 juli 2003 @ 13:36:
[...]


Nou als je het niet eens bent met Bitdefender dan gebruik je toch F-prot of een ander AV-progje dat nog echt een dos versie heeft. En deze hebben allen een recente virus-kennis.

Is het virus nog niet gedefineerd door de AV-wereld, dan weet ik ook niet wat je kan doen, maar ja iets proberen is een productieve oplossing.
Jij staat alleen te melden dat het een code-injector is, ja leuk, misschien ook wel niet.
Ik vraag hem of misschien bepaalde bekende(IE, svchost, explorer)processen veranderd zijn...

Waar heeft de topicstarter zijn file vandaan, if I may ask?

Edit:
Ik zeg niet dat het per se een code injector moet zijn, ik zeg alleen dat die kans er is en dat hij daarop moet letten..

Als zo'n dos scanner op automatisch verwijderen staat ingesteld en dan svchost e.d. gaat verwijderen is hij nog verder van huis af dan nu.

[ Voor 17% gewijzigd door Verwijderd op 14-07-2003 13:43 ]


  • Mystery
  • Registratie: Mei 2000
  • Laatst online: 26-09-2025
Verwijderd schreef op 14 July 2003 @ 13:20:
[...]Ja dat is leuk, toch kan je dan gewoon een removal tooltje dl-en draaien en klaar ipv, zoeken naar processen.
Moet je wel eerst weten WELK virus het is. Je wil toch niet zeggen dat de TS dan maar 42 removal tools moet uitvoeren omdat hij last heeft van EEN virus.
De user Schouw probeert alleen maar te achterhalen wat voor virus het is en dat is bij mijn weten nog altijd de volgende stap. Detectie heeft de TS gedaan en Schouw was bezig met identificatie. Dat jij al wil cleanen is wel leuk en aardig maar WELKE van de free removal tooltjes moet de TS dan gebruiken?

Battle.net tag


  • CU2morO
  • Registratie: September 2001
  • Laatst online: 31-01 20:32
aecos... voor een removal tool moet ik toch weten welke virus het is
ik heb em binnengehaald met emule, hij was 400kb

[ Voor 3% gewijzigd door CU2morO op 14-07-2003 14:43 ]


  • CU2morO
  • Registratie: September 2001
  • Laatst online: 31-01 20:32
ik heb de file opnieuw kunnen downloaden en hier staat ie:
DIT IS DUS EEN VIRUS, DOWNLOADEN OP EIGEN RISICO:
[F_J_Knip=virus is niet meer nodig, weg dus :P ]

[ Voor 54% gewijzigd door F_J_K op 14-07-2003 17:33 . Reden: zo is het niet meer clickable :) ]


Verwijderd

Backdoor.Optix.Pro.13

Je bent de tweede die NAV gebruikt die hierdoor besmet is terwijl NAV niets zegt, en ik heb gezien dat ze detectie hadden toegevoegd...

Zal zo eens kijken of er wat te vinden is van een 'uninstall' guide.

  • CU2morO
  • Registratie: September 2001
  • Laatst online: 31-01 20:32
k, thx man :*

  • paella
  • Registratie: Juni 2001
  • Laatst online: 09-09 17:10
Sophos pakt 'm in ieder geval.

No production networks were harmed during this posting


Verwijderd

Verder dan het ding van Symantec kom ik eigenlijk niet. klik hier

LET OP: keylogger aanwezig, dus als je passwords e.d. hebt ingegeven....

De default install maakt een file msiexec16.exe aan in of je windows directory, of je system directory.

Als het die file is, kun je deze proberen te deleten en dan verder de guide van symantec gebruiken.

Mocht het die file niet zijn, en je weet echt 100% zeker dat het dezelfde file is, dan kan ik iemand van Kaspersky eens vragen wat deze file precies allemaal doet.

  • CU2morO
  • Registratie: September 2001
  • Laatst online: 31-01 20:32
ik heb idd een process met die naam gekilled. ff verder kijken

Verwijderd

Weet je zeker dat al je settings goed staan en je defs up to date zijn?
Want de file wordt gewoon gevonden door NAV 2002 heb ik zojuist gezien.

  • CU2morO
  • Registratie: September 2001
  • Laatst online: 31-01 20:32
ja, gister nog geupdate. hij stond op autoprotect en ik heb hem zelfs handmatig gescanned

Verwijderd

Apart, zal het eens voorleggen.

Hoe gaat het met het cleanen?

  • CU2morO
  • Registratie: September 2001
  • Laatst online: 31-01 20:32
ik snap er niets van, ik heb het process gekilled, maar de registry entries staan helemaal niet zoals ze op die Symantic horen te staan, de file staat however wel in c:\windows\system32 en heb ik weg kunnen gooien. maar NAV2003 met de laatste definities wil hem toch echt niet pakken. ik ga nu ff rebooten om te kijken of ik auto-protect weer aan kan zetten
(msiexec16.exe was de boosdoener, nu stond er ook msiexec.exe, dit lijkt wel een gewone file, kan iemand dat bevestigen?)

Verwijderd

msiexec.exe is gewoon, dat is de MicroSoft Installer.
Pagina: 1