Toon posts:

Nieuw virus: ylyf.exe? *

Pagina: 1
Acties:
  • 109 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Yoo,

Kan iemand mij helpen met het volgende?
Een PII met Win98SE op, krijgt constant foutmelding van exe die niet kunnen starten.
Exe's die niet bestaan op de schijf en die altijd van de prullebak komen.

Kijk je in de register wordt ylyf.exe gestart met windows, en bij de shell command staat er in de plaats van "%1" %* staat er "C:\Reclycle\xxxx.exe""%1" %*"

Gekende procedure (dacht ik)...
Ik pas die sleutel aan tot het juiste, verwijder yluf.exe uit de startup en van de schijf (in veilige modus). De volgende keer dat ik opstart staat die ylyf.exe weer de shell command is weer "C:\Reclycle\xxxx.exe""%1" %*". Die xxxx staat voor een random naam want 1 maal je de sleutel aanpast komt er een andere naam op.

Ik vind geen enkel infromatie voor die ylyf.exe op het internet...

Verder krijg ik geen enkel antivirus op !!!

Anybody ???

  • Compubiter
  • Registratie: Oktober 2001
  • Laatst online: 21-08-2023

Compubiter

Think again

SA-FAQ - HELP ik heb een virus!
Probeer eens een online scan?

offtopic:
Paar CAPS, !!'s en ??'s uit je Topictitel gehaald ;)

  • The_Greater
  • Registratie: Februari 2001
  • Laatst online: 21-05 09:45
probeer eens in het register te zoeken naar die file naam en verwijder deze.

Working in the IT : "When you do things right, people won't be sure you've done anything at all"


Verwijderd

Waarschijnlijk is dat Yaha, of een variant. Google even op yaha, en update je virus scanner.

Verwijderd

Topicstarter
al geprobeerd, die ylyf.exe komt zelf niet voor in het register. Ik kan het alleen maar afvinken in msconfig...startup... maar het zet zich zelf weer aan bij de volgende startup....

Verwijderd

Topicstarter
juist het probleem ik krijg geen virusscan aan de praat (Mcafee Norton AVG...) !!

  • ge-flopt
  • Registratie: Februari 2001
  • Laatst online: 16:01
Start dan eens op in dos modes (dus geen command prompt en kieper het bestand met del weg.

  • DaRoot
  • Registratie: Maart 2001
  • Laatst online: 21-05 10:26

DaRoot

Some say...

Als jij hem afvinkt, vinkt het virus zichzelf weer na een aantal seconden aan. Omdat het actief is in je geheugen. Druk eens op CTRL+ALT+DEL, en kill de processen/taken die je niet vertrouwd. Vink dan die melding uit, en verwijder het bestand.

Insured by MAFIA - You hit me, we hit you!!!


Verwijderd

Topicstarter
aan ge-flopt....
zal ik eens proberen maar in ik heb ze weggeveegd in veilige modus. Ik dacht dat er dan niks gestart werd...of denk je dat de virus toch zou kunnen gestart worden?

Verwijderd

Heb je nu al gegoogled op 'yaha'?

Verwijderd

Topicstarter
Aan Daroot .... klopt het geen je zegt maar er draaid geen enkel process die niet mag draaien voor zover je dat kan uitmaken in win98. Niet zo duidelijk als in win2000 of XP....

  • Sir_Killalot
  • Registratie: Januari 2001
  • Laatst online: 20-05 19:02
Verwijderd schreef op 24 July 2003 @ 22:39:
juist het probleem ik krijg geen virusscan aan de praat (Mcafee Norton AVG...) !!
http://www.bitdefender.com/html/free_tools.php

Daar staan erg goede removal tools tussen :)

Verwijderd

Kun je de file naar kav@home.nl sturen, of je krijgt direct een e-mail met welk virus het is, of ik zal het zo snel mogelijk (laten) analyseren.

Edit:

@ Sir_Killalot, moet hij 40+ tools uit gaan proberen?

Just remembered.
Draai dit proggie eens om te kijken of het een bekender virus is. klik hier

[ Voor 43% gewijzigd door Verwijderd op 24-07-2003 22:45 ]


Verwijderd

Topicstarter
aan cheatah...... zal subiet doen !!!

Verwijderd

Topicstarter
Aan Schouw ....Zaterdag heb ik die pc zal die file doorsturen naar jullie...maar let toch op dat je hem ook niet aan je been hebt!!!

Verwijderd

Topicstarter
aan Sir_Killalot : zal ik ook proberen thx voor de info !!

Verwijderd

Verwijderd schreef op 24 July 2003 @ 22:47:
Aan Schouw ....Zaterdag heb ik die pc zal die file doorsturen naar jullie...maar let toch op dat je hem ook niet aan je been hebt!!!
Het zal wel een bekende zijn en dan laat @home de file sowieso niet door, daarnaast maakt 1 extra virus erbij niet zoveel uit.

Check mijn proggie, das een (geloof ik) 38 in een, dat is een stukje sneller dan al die tools afzonderlijk proberen.

Edit: Je hebt ook een edit knop(net zoals ik :P), gebruik die ipv. meerdere posts achter elkaar te maken.

[ Voor 11% gewijzigd door Verwijderd op 24-07-2003 22:51 ]


Verwijderd

Topicstarter
aan cheatah ... heb veel informatie over yaha virus gehad...maar durf ik iets vermelden van ylyf.exe vind hij niks meer....

Verwijderd

Topicstarter
thx aan iedereen zal dit allemaal uittesten zaterdag als het ziek beesje in mijn bezit is... thx..

  • Compubiter
  • Registratie: Oktober 2001
  • Laatst online: 21-08-2023

Compubiter

Think again

Verwijderd schreef op 24 juli 2003 @ 22:53:
thx aan iedereen zal dit allemaal uittesten zaterdag als het ziek beesje in mijn bezit is... thx..
Mooi, succes :P.

Zou je voortaan als je iets wilt toevoegen aan je vorige bericht, gebruik kunnen maken van de Edit-knop (Afbeeldingslocatie: http://gathering.tweakers.net/global/templates/got/images/icons/edit.gif). Dat houdt het topic overzichtelijk ;).

Verwijderd

De naam van het exe bestand is willekeurig, en bestaat uit 4 letters. Vandaar dat ik meteen dacht aan Yaha-E.
De tekenreeks "%1" %* kwam me ook bekend voor, eveneens van Yaha-E.
Ik weet het vrij zeker, dus met een Yaha removal tool kun je het waarschijnlijk wel oplossen.

  • bratos
  • Registratie: December 2001
  • Laatst online: 09-12-2025

bratos

Meh.

heb ik eerder gezien
staat n verwijzing naar dat exe bestand in de autoexec.bat.
kijk voor n online scan bij www.housecall.nl

eerst kijken dan zeiken


  • Roelant
  • Registratie: Januari 2001
  • Niet online
Het werd je al eens gevraagd Croco0077, maar ik geloof niet dat het doordringt, dus nog een laatste maal: in plaats van meerdere keren onder elkaar te reageren, kun je je bericht wijzigen met de editknop (Afbeeldingslocatie: http://gathering.tweakers.net/global/templates/got/images/icons/edit.gif)... doe dat svp ook, in plaats van steeds onder jezelf te reageren :)

[ Voor 8% gewijzigd door Roelant op 24-07-2003 23:04 ]


  • ge-flopt
  • Registratie: Februari 2001
  • Laatst online: 16:01
Verwijderd schreef op 24 July 2003 @ 22:42:
aan ge-flopt....
zal ik eens proberen maar in ik heb ze weggeveegd in veilige modus. Ik dacht dat er dan niks gestart werd...of denk je dat de virus toch zou kunnen gestart worden?
Da's niet het zelfde. Als het virus een "normaal" windows bestand heeft geinfecteerd en je start in veilige modus is het virus ook actief. Gewoon opstarten in dos modus.

Verwijderd

ge-flopt schreef op 24 July 2003 @ 23:32:
[...]

Da's niet het zelfde. Als het virus een "normaal" windows bestand heeft geinfecteerd en je start in veilige modus is het virus ook actief. Gewoon opstarten in dos modus.
Eerst maar eens afwachten wat voor virus het is, lastig doen kan nog wel als blijkt dat het een onbekend virus is.

  • frickY
  • Registratie: Juli 2001
  • Laatst online: 23:36
Lijkt hetzelfde als toen ik eens met Sub7 was besmet.
Die has 2 instanties.
Als je de ene afsloot, starte de 2de deze weer op, visa versa hetzelfde
Zodra deze ontdekte niet meer in het register te staan, voegte hij zichzelf weer toe. Erg frustrerend, maar heb hem er toch uitgekregen :)

Ik meen dat ik iets heb gedaan als;
- Boot in veilige modes
- Verander het explorer pad naar het correcte. Dit voorkomt dat het virus wordt geladen elke keer dat er een EXE wordt gestart.
- Loop alle boot-files na (register, autoexec, win.ini, etc) na en verwijder alle vage dingen
- Boot opnieuw naar veilige modes.
- Controleer of al je wijzigingen nog kloppen. Zo niet, dan heb je iets over het hoofd gezien. Zo wel, kan je naar windows booten
- Heb je in windows weer het virus aan je reet, heb je stiekem toch wel iets over het hoofd gezien

Ik weet dat het mij toen een aantal uurtjes zoet heeft gehouden, dus veel plezier..

Verwijderd

Ik denk dat dit de boosdoener is:

It copies itself in C:\Recycled (or C:\recycler) with a 4 character random generated file name and it will add a key in registry so it will be executed every time user starts an exe file:
HKCR\exefiles\shell\open\command\ Default
With value C:\Recycled\xxxx.exe %1 %* where xxxx is the random generated file name

Hier de info:
http://www.bullguard.com/antivirus/vit_yahaa_d.aspx

En hier de oplossing:
http://www.dossier.net/scan/RTVR/tools.php

Succes :) (en post nog even of het allemaal gelukt is)
Pagina: 1