[virus] (filecrack.exe) taskmanager

Pagina: 1
Acties:

  • BoerHarm
  • Registratie: November 2000
  • Laatst online: 09-08-2024
Sinds een tijdje kon ik niet meer in taskmanager en regedit komen, ik ben er nu even naar op zoek gegaan, en dit kwam door een bestand genaamd filecrack.exe. Hij opende ook een connectie naar port 6666
Als ik zoek op filecrack.exe bij bijvoorbeeld google krijg ik geen hits.
Mijn vraag is eigenlijk is dit een virus geweest, en zo ja hoor je zulke dingen te melden bij bijvoorbeeld Symantec..

in register staat dit erbij als omschrijving: Winsock2 driver
Op internet zijn meerdere virussen te vinden met dezelfde kenmerken.. maar mijn norton 2003 detecteerd em niet.. (laatste virus definitie´s 20-08-2003)

kan ik zonder problemen dit bestand uit mijn register verwijderen? en van mijn harde schijf? en moet ik hiervan een kopie sturen naar symantec oid??

  • avon
  • Registratie: November 2002
  • Laatst online: 27-06-2025
>I read Ryan J Betz idea on blocking out bound :6666-:6668 traffic to see
>what would be captured by my firewall. Well hopefully someone can tell me
>what this traffic means.
>
>Source 0.0.0.0:68 Destination 255.255.255.255:67
>
>I'm taking a guess that this is something broadcasting out for any response.
>I'd like to hunt this thing down, con some one point me in the right
>direction.

It's a DHCP client asking for an IP address..

Gratis webwinkel beginnen? Met Onetoshop.com kunt u direct beginnen!


Verwijderd

ik zou eerst een back-up van je register maken, filecrack klinkt idd niet als een normaal bestand, zodra dit verdacht is kun je het altijd opsturen, kan nooit geen kwaad.
Ik zou eerst eens in de archieven zoeken bij symantec of er al iets over bekend is.

edit:

[quote]It's a DHCP client asking for an IP address..[/quote]

nou lekkere naam voor zo'n client dan.

[ Voor 20% gewijzigd door Verwijderd op 27-08-2003 13:39 ]


  • BoerHarm
  • Registratie: November 2000
  • Laatst online: 09-08-2024
AvOn schreef op 27 August 2003 @ 13:37:
>I read Ryan J Betz idea on blocking out bound :6666-:6668 traffic to see
>what would be captured by my firewall. Well hopefully someone can tell me
>what this traffic means.
>
>Source 0.0.0.0:68 Destination 255.255.255.255:67
>
>I'm taking a guess that this is something broadcasting out for any response.
>I'd like to hunt this thing down, con some one point me in the right
>direction.

It's a DHCP client asking for an IP address..
dat lijkt me sterk, want heb geen dhcp aan staan..
Verwijderd schreef op 27 August 2003 @ 13:37:
ik zou eerst een back-up van je register maken, filecrack klinkt idd niet als een normaal bestand, zodra dit verdacht is kun je het altijd opsturen, kan nooit geen kwaad.
Ik zou eerst eens in de archieven zoeken bij symantec of er al iets over bekend is.
ik heb al gezocht bij symantec niks gevonden...

[ Voor 29% gewijzigd door BoerHarm op 27-08-2003 13:39 ]


Verwijderd

DHCP is, zoals er al in het gequote engelse mailtje staat poort 67 en 68; en niet 6666-6668... zowiezo een beetje vaag verhaaltje dat mailtje... er wordt gevraagd naar 6666-6668 en het voorbeeld geeft 67/68...

Verwijderd

Ga er maar vanuit dat het een virus is, kun je eventueel de sample naar me sturen? bvd.

Om je exe gedoe te restoren: klik hier
Ik heb hem eens getest en hij werkte bij mij, ik ben wel niet verantwoordelijk als er iets mis gaat.

Daarnaast zijn er veel virussen die om de paar sec die extensie checken, dus kill de app snel.

Je kunt ook overwegen een third party taskmanager te gebruiken.

  • Denhomer
  • Registratie: Augustus 2000
  • Laatst online: 12-10-2025

Denhomer

Doh !

Dit lijkt op een irc bot, de eigenaar kan dan jouw pc alles laten doen wat hij maar wil

  • BoerHarm
  • Registratie: November 2000
  • Laatst online: 09-08-2024
Verwijderd schreef op 27 augustus 2003 @ 13:44:
Ga er maar vanuit dat het een virus is, kun je eventueel de sample naar me sturen? bvd.

Om je exe gedoe te restoren: klik hier
Ik heb hem eens getest en hij werkte bij mij, ik ben wel niet verantwoordelijk als er iets mis gaat.

Daarnaast zijn er veel virussen die om de paar sec die extensie checken, dus kill de app snel.

Je kunt ook overwegen een third party taskmanager te gebruiken.
hij is al gekilled, kan ik het beste dit naar symantec toe sturen? en waar moet ik het dan naar toe sturen?

Verwijderd

BoerHarm schreef op 27 augustus 2003 @ 13:46:
[...]


hij is al gekilled, kan ik het beste dit naar symantec toe sturen? en waar moet ik het dan naar toe sturen?
Bijvoorbeeld, maar ik wil graag kijken of Kaspersky hem vindt en dan eventueel opsturen, dus als je even de moeite zou willen nemen hem ook naar mij te sturen, graag :).

  • BoerHarm
  • Registratie: November 2000
  • Laatst online: 09-08-2024
Verwijderd schreef op 27 August 2003 @ 13:51:
[...]

Bijvoorbeeld, maar ik wil graag kijken of Kaspersky hem vindt en dan eventueel opsturen, dus als je even de moeite zou willen nemen hem ook naar mij te sturen, graag :).
is onderweg

  • LionO
  • Registratie: Juni 2001
  • Laatst online: 02-12-2025
Als je teveel vrije tijd hebt kun je kijken waarmee hij connect. Als het idd poort 6666 is op een andere computer dan probeert het te chatten op een IRC-server/kanaal (netstat -a -n voor server IP/poort). In dat geval is je computer een slaafje geworden >:)

Als dat het geval is probeer het bestand dan met een hex-editor te openen om op te zoeken op welk kanaal hij zit en wat het wachtwoord is van dat kanaal. In dat geval kun je alle andere botjes in het kanaal aansturen/overnemen wat altijd leuk is.

Ook kun in zo'n geval een vriendelijk gesprek opzetten met de eigenaar van de botjes. P.S. hernoem jezelf wel volgens conventie van de andere slaves anders zal de eigenaar je gelijk verbannen (en in het lulligste geval je computer opdracht geven voor kamikaze }) ).

Als je deze informatie niet in cleartext kunt vinden in het bestand dan kun je het eventueel ook sniffen van het netwerk (IRC is niet encrypted)

Om het programma te verwijderen kun je van een alternatieve "process viewer" ("prcview" is er 1 van vele) gebruik maken om het proces te killen. (ook "kill" uit de Windows NT Resource Kit doet wonderen maar ik weet je OS niet)
Daarna kun je het bestand eventueel verwijderen/hernoemen naar non-exe (en hopen dat ie niet na de volgende reboot terug is...)

Another Stupid N00b ! Mijn machientje(s) PC Specs
"If it ain't broken, don't sell it", me ?


Verwijderd

Heb hem inmiddels, wel grappig dat je 'm naar m'n hotmail stuurt ipv. de mail in m'n sig :)
File is twee keer gepacked met Aspack, idd genoeg voor NAV 2003 om hem niet meer te vinden, als het goed is moet 2004 hem vinden..

Even gekeken naar een aantal AVs:
KAV vindt hem
RAV vindt hem, maar heeft signature over de gepackte file om een of andere reden.
CA vindt alleen de IT engine hem
BD vindt hem als sdbot.gen, niet zoals spybot.gen zoals de rest
F-Prot vindt niets
McAfee vindt hem

Toch best handig zo'n unpacking engine, de AVs zonder vinden hem niet.

Edit: NAV 2004(met unpacking engine) detecteert hem wel.

[ Voor 6% gewijzigd door Verwijderd op 27-08-2003 17:42 ]

Pagina: 1