[Kazaa] Bogus crack gedraait

Pagina: 1
Acties:
  • 159 views sinds 30-01-2008

  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
Ik had van Divx 5.1 een serial gedownload. foei, doet er nu niet toe.....


Ik dus dat ding gescanned op virussen, met notepad de onhoud bekeken, veel code en ook de tekst divx 5.1 key kwam voor. Ik dacht bingo!

Ik uiteindelijk twijfelen of ik hem wel zou draaien, toch maar gedaan.

Start dat ding een dos venster, vervolgens crasht ie met een of andere aanvraag en close-ignore en staat er in mijn root ineens autoexec.bat.exe en in dat bestand van allerlij HTML zooi.

Wat is dit. wat kan ik er aan doen?

Ja ik weet het, ben een gigantische OEN :(

  • samo
  • Registratie: Juni 2003
  • Laatst online: 09:29

samo

yo/wassup

k zou beginnen met een ad-ware scanner draaien

Bekend van cmns.nl | ArneCoomans.nl | Het kindertehuis van mijn pa in Ghana


  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
samo-arne schreef op 04 September 2003 @ 16:54:
k zou beginnen met een ad-ware scanner draaien
Draait al @ the moment maar die vind niet veel
Volgens mij heeft dat ding het e.e.a. geïnstalleerd wat ik niet kan zien en is ie met de volgende reboot vernaggeld ofzo....

hmmz.

[ Voor 26% gewijzigd door Fairy op 04-09-2003 16:55 ]


  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
Ja hoor, ik klik Internet Explorer aan, freezed. aaargh!

Verwijderd

Scan is met HouseCall...

http://housecall.trendmicro.com/

  • Hellhound
  • Registratie: Juli 1999
  • Laatst online: 09-05 10:53
misschien ook nog ff spybot dr overheen halen , die vind vaak weer andere troep dan ad-aware.

Geloof maakt meer kapot dan je lief is | I rock [H]ard! |


Verwijderd

Zoeken naar bestanden met de datum functie?

Misschien dat je wat vreemde dingen tegen komt.

Verwijderd

http://www.google.nl/sear...nl&btnG=Google+zoeken&lr=

Ik heb ff gezocht met Google. Het is denk ik toch een virus :'(

  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
OMG.!!!

Ik heb op datum gezocht en C:\Windows\system32\sys32\ staat helemaal vol met cracks allemaal 200KB en heten dvd ripper, alladobe keygen, dvd to vcd etc.

Aaargh :(

  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
C:\>cd windows

C:\WINDOWS>cd system32

C:\WINDOWS\system32>cd sys32

C:\WINDOWS\system32\sys32>dir
 Volume in drive C is SYSTEM
 Volume Serial Number is 1CF7-8805

 Directory of C:\WINDOWS\system32\sys32

04-09-2003  16:44    <DIR>          .
04-09-2003  16:44    <DIR>          ..
04-09-2003  16:42           204.252 All Adobe Products Keygen.exe
04-09-2003  16:42           204.252 All Macromedia Products Keygen.exe
04-09-2003  16:42           204.252 All Microsoft Products Keygen.exe
04-09-2003  16:42           204.252 BurnDvds.exe
04-09-2003  16:42           204.252 Divx Pro 5.1 Serial.exe
04-09-2003  16:42           204.252 Dvd Plus Crack.exe
04-09-2003  16:42           204.252 Dvd Ripper.exe
04-09-2003  16:42           204.252 Dvd To Vcd.exe
04-09-2003  16:42           204.252 Dvd Wizard Pro Crack.exe
04-09-2003  16:42           204.252 Dvd Xcopy Crack.exe
04-09-2003  16:42           204.252 DvdCopyOne Crack.exe
04-09-2003  16:42           204.252 DvdToVcd Crack.exe
04-09-2003  16:42           204.252 Easy Dvd creator Crack.exe
04-09-2003  16:42           204.252 Easy Dvd Ripper.exe
04-09-2003  16:42           204.252 EZ Dvd Ripper.exe
04-09-2003  16:42           204.252 Nero Burning Rom Crack.exe
04-09-2003  16:42           204.252 Nimo Codec Pack Updater.exe
04-09-2003  16:42           204.252 Xvid Codec Installer.exe
              18 File(s)      3.676.536 bytes
               2 Dir(s)     595.202.048 bytes free

C:\WINDOWS\system32\sys32>


Help me alsjeblieft !

  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
omg, er staat ook een bestandje dat heet "~" en daar staan alle mailadressen van mijn collega's in!!! dit wordt echt een afgang !

Verwijderd

internet eruitrukken, fysiek
laatste versie van adaware met updates draaien, ik heb em ook gehad

Verwijderd

Stuur eens zo'n file naar me, dan kijk ik wat het is..

Verwijderd

Blijf rustig :)


Zet alvast even een firewall op je pc, en zet Kazaa en dat soort dingen allemaal uit.

Daarna virusscanner op het gemak laten draaien etc.

  • BasieP
  • Registratie: Oktober 2000
  • Laatst online: 19-10-2025
installeer even regrun, dan krijg je eenwaarschuwing als er een bestand zich in je opstart procedure wil vestigen.

nu kan je even met msconfig kijken wat er allemaal gestart wordt tijdens booten

alles wat je niet kent er uit knikkeren (wat niet verwijst naar iets dat je kent) en dan rebooten
dan ad-aware draaien, en virusscanner
de hele /sys32 dir bestaat niet, dus die kan je verwijderen

je kan ook even kijken met filemon (een tooltje die je harde schijf activiteit in de gaten houd)
zie www.sysinternals.com

[ Voor 15% gewijzigd door BasieP op 04-09-2003 17:12 ]

This message was sent on 100% recyclable electrons.


  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
Verwijderd schreef op 04 September 2003 @ 17:08:
Stuur eens zo'n file naar me, dan kijk ik wat het is..
check je mail

Verwijderd

de hele /sys32 dir bestaat niet, dus die kanje verwijderen
Nou, nee, wie weet waar eventueel nog andere zut staat? Kun je dan niet echt meer identificeren..

  • DrEvil1986
  • Registratie: Januari 2003
  • Laatst online: 31-08 20:49
Ik ruik een
code:
1
2
Format C:
Weet u zeker of u wil doorgaan? Waarschuwing: alle gegevens op de vaste schijf worden gewist! Y/N
})

Sorry, dat is een beetje gemeen. Maar wat betreft je probleem: je kunt er denk ik weinig meer aan doen dan virusscannen/ad-awaren. De schade die aan je systeem is aangebrachte zul je zowiezo blijven merken: ineens verschenen mappen/bestanden e.d.
Veel succes dus. Waarschijnlijk zul je moeten bak-uppen en de boel leeg moeten maken. Dan weet je zeker dat alles weg is.

  • BasieP
  • Registratie: Oktober 2000
  • Laatst online: 19-10-2025
lijkt me niet echt slim om die dingen nog weer rond te gaan sturen.. :X

verder: gefeliciteerd met je verjaardag :X

This message was sent on 100% recyclable electrons.


  • Hellhound
  • Registratie: Juli 1999
  • Laatst online: 09-05 10:53
en dat allemaal op je verjaardag ;)
maar je kan dus die hele /sys32 dir rossen. hoort niet bij windows.

Geloof maakt meer kapot dan je lief is | I rock [H]ard! |


  • BasieP
  • Registratie: Oktober 2000
  • Laatst online: 19-10-2025
Verwijderd schreef op 04 September 2003 @ 17:12:
[...]

Nou, nee, wie weet waar eventueel nog andere zut staat? Kun je dan niet echt meer identificeren..
geloof me nou maar. die bestaat niet standaard in windows..

This message was sent on 100% recyclable electrons.


  • agent327
  • Registratie: Oktober 2001
  • Laatst online: 02-10-2022

agent327

^&)^*&^$#@#!)*

Nou, da's een leuk verjaarskado van jezelf.

Met de link van Jonathan (http://housecall.trendmicro.com) of op http://housecall.antivirus.com/housecall/start_corp.asp kan je je pc on-line laten scannen op virussen.

Wanbeleid is ook beleid.


Verwijderd

BasieP schreef op 04 September 2003 @ 17:13:
[...]

geloof me nou maar. die bestaat niet standaard in windows..
Dat hoef je mij niet te vertellen, je wilt toch weten met wat je te maken hebt of niet?

  • BasieP
  • Registratie: Oktober 2000
  • Laatst online: 19-10-2025
Verwijderd schreef op 04 September 2003 @ 17:14:
[...]

Dat hoef je mij niet te vertellen, je wilt toch weten met wat je te maken hebt of niet?
nee de bedoeling is om te weten hoe je er van af komt (duh)

virussen analyseren doe je maar op je eigen pc. niet op die van iemand met een probleem op got :+

This message was sent on 100% recyclable electrons.


  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
http://www.viruslist.com/viruslist.html?id=2732286 ! help
Worm.P2P.Harex.c (aka Exebat)


Имеет размер около 2КB, упакован FSG. Размер распакованного файла - 17КB.


Инсталляция

При инсталляции червь создает в системном каталоге Windows подкаталог "sys32" и копирует себя в него с именами:

DvdToVcd Crack.exe
BurnDvds.exe
Dvd To Vcd.exe
Dvd Ripper.exe
EZ Dvd Ripper.exe
Easy Dvd Ripper.exe
Dvd Plus Crack.exe
Easy Dvd creator Crack.exe
Nero Burning Rom Crack.exe
Dvd Wizard Pro Crack.exe
DvdCopyOne Crack.exe
Dvd Xcopy Crack.exe
Divx Pro 5.1 Serial.exe
All Macromedia Products Keygen.exe
All Microsoft Products Keygen.exe
All Adobe Products Keygen.exe
Nimo Codec Pack Updater.exe
Xvid Codec Installer.exe
Данный каталог прописывается в системном реестре Windows как Local Content систем файлообмена Kazaa и iMesh:

HKCU\Software\Kazaa\LocalContent
HKCU\Software\Kazaa\Transfer
dir0 = 012345:%Windir%\system\sys32

HKCU\Software\iMesh\Client\LocalContent
dir0 = 012345:%Windir%\system\sys32


Прочее

Аналогично другим своим версиям загружает с сервера cnets.0catch.com файл, сохраняет его в корневом каталоге диска C под именем autoexec.bat.Exe и запускает его.
Dit lijkt em wel, maar ik kan geen turks, help

Sorry dat ik zo veel help roep maar als er iets op mijn lappie gebeurt waar ik geen controle over heb, da's vreselijk....

[ Voor 116% gewijzigd door Fairy op 04-09-2003 17:16 ]


  • agent327
  • Registratie: Oktober 2001
  • Laatst online: 02-10-2022

agent327

^&)^*&^$#@#!)*

Het lijkt me eerder Russich wat daar staat.

Wanbeleid is ook beleid.


  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
Other
Version 'A' of the virus is downloaded and launched from the server 'cnets.0catch.com'. The virus is contained in a file called 'Kernell116.dll.exe', which resides in a root level directory on the C: drive.
Ik had dus ook in die autoexec dat daar dus dat 0catch url in stond. Dit is em dus, maar is er een fix? ik kan em niet vinden

Verwijderd

nee de bedoeling is om te weten hoe je er van af komt (duh)

virussen analyseren doe je maar op je eigen pc. niet op die van iemand met een probleem op got
ik heb zeer waarschijnlijk meer verstand over het verwijderen van zut zoals dit dan jij..
Het gaat me echt niet om het analyseren.

De reden waarom ik nog geen virusnaam heb, is omdat je zo aardig was om het naar .txt te renamen, maar daar houdt hotmail niet van :)..

[ Voor 8% gewijzigd door Verwijderd op 04-09-2003 17:20 ]


  • SynergY
  • Registratie: Januari 2002
  • Laatst online: 24-11-2025

SynergY

<Insert title here>

Worm.P2P.Harex.c

zoek daar eens op www.antivirus.com (Trend Micro)

  • Hellhound
  • Registratie: Juli 1999
  • Laatst online: 09-05 10:53
welke virusscanner heb je?
als ik zoek op Worm.P2P.Harex.c kom ik een lijst van AVP tegen die m gewoon kan verwijderen, mits je de laatste virus dat files hebt.

Geloof maakt meer kapot dan je lief is | I rock [H]ard! |


  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
Ik wil nu die .exes verwijderen en krijg "Cannot delete file: Cannot read from the source file or disk" :X :X

  • ShadowBumble
  • Registratie: Juni 2001
  • Nu online

ShadowBumble

Professioneel Prutser

Worm.P2P.Harex.c (aka Exebat)


Has size near 2K.B, is packed FSG. the size of the unpacked file - Y"k.b.


Installation

With the installation the worm creates in the system catalog Windows subdirectory "sys32" and it copies itself in it with the names:

DvdToVcd Crack.exe
BurnDvds.exe
Dvd To Vcd.exe
Dvd Ripper.exe
EZ Dvd Ripper.exe
Easy Dvd Ripper.exe
Dvd Plus Crack.exe
Easy Dvd Creator Crack.exe
Nero Burning Rom Crack.exe
Dvd Wizard Pro Crack.exe
DvdCopyOne Crack.exe
Dvd Xcopy Crack.exe
Divx Pro 5.1 serial.exe
All Macromedia Products Keygen.exe
All Microsoft Products Keygen.exe
All Adobe Products Keygen.exe
Nimo Codec Pack Updater.exe
Xvid Codec Installer.exe
This catalog is prescribed in the system list Windows as Local Content systems of fayloobmena Kazaa and iMesh:

HKccU\.Software\.Kazaa\.LocalContent
HKccU\.Software\.Kazaa\.Transfer Dir0 =
012345:%.Windir%\.system\.sys32
HKccU\.Software\.iMesh\.Client\.LocalContent dir0 =
012345:%.Windir%\.system\.sys32


It is other

Analogous with its other versions loads from server cnets.0catch.com file, it preserves it in the root catalog of disk C by the name autoexec.bat.Exe and starts it.
en ja het is russisch

"Allow me to shatter your delusions of grandeur."


Verwijderd

Fairy schreef op 04 September 2003 @ 17:15:
http://www.viruslist.com/viruslist.html?id=2732286 ! help


[...]


Dit lijkt em wel, maar ik kan geen turks, help

Sorry dat ik zo veel help roep maar als er iets op mijn lappie gebeurt waar ik geen controle over heb, da's vreselijk....
Is geen turks anders had ik hem wel vertaald voor je.

  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
In HKCU\Software\Kazaa\LocalContent staat dus ook een verwijzing naar system32\sys32

Ik ga dit allemaal maar uitzetten en kazaa is voor mij nu ook definitief ER AF !

  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp - Zendure 2400AC+ 16kWh

Topicstarter
Dank u !

  • Rafe
  • Registratie: Mei 2002
  • Laatst online: 27-06-2025
Dicht, dit loop echt de spuigaten uit. Zal zo even dit bericht editten met meer info.

Edit: ik begrijp dat je dit kut vind, en laat het meteen een wijze les zijn, het Kazaa netwerk zit vol met dit soort lame geintjes, de echte spullen haal je daar niet vandaan.

Met wat googlen kom je http://www.viruslist.com/eng/viruslist.html?id=72232 tegen, dit is de .C variant van de worm, deze verstopt zich zo te zien op wat andere plekken, maar loop het register eens langs (vooral die entries van Kazaa) op verdachte dingen.

Maar last but not least: ondanks je paniek hoor je te weten dat je niet moet kicken, en dit doe je 4 keer. ook dat "help help!" is nogal irritant.

Kortom: probeer de tips die hierboven staan en blijf rustig. In je paniek kan je misschien iets fout doen waardoor het alleen maar erger wordt. Kom je er echt niet uit kan je wat mij betreft een nieuw topic openen, maar zet dan wel de relevante informatie erin.

[ Voor 84% gewijzigd door Rafe op 04-09-2003 17:42 ]

Pagina: 1

Dit topic is gesloten.