[xp] krnli386? goed of fout in system32

Pagina: 1
Acties:

  • RonaldKlijsen
  • Registratie: April 2002
  • Laatst online: 25-07-2022
Sinds vandaag heb ik een probleem met mijn norton anti-virusscanner 2002.

Telkens wanneer ik de pc opstart dan staat er in taakbeheer KRNLI386. Vervolgens loopt norton erop vast en sluit helemaal af. Wanneer ik KRNLI386 verwijder uit taakbeheer werkt norton weer. Dat wil zeggen dat hij niet wegvalt en afsluit maar er staat dan overal i.v.p. on, error

nu is mijn vraag is het goed dat KRNLI386 in mijn system32 map? en waarvoor dient dat bestand?

ik kan hem nergens terug vinden in de opstart map of bij msconfig opstarten. Als ik het bestand verwijder komt het na het booten weer terug.

ik heb gezocht in het forum, google, windows en norton.com maar nergens informatie over dit bestand.

:r :'(

Verwijderd

Dat is voor 99% zeker een virus..
Ik heb van de bestandsnaam gehoord, weet niet meer waar en google zegt ook niets..

Zou je me de file willen mailen? Dan kijk ik of het al een naam heeft :)

  • RonaldKlijsen
  • Registratie: April 2002
  • Laatst online: 25-07-2022
[b][message=18678851,noline]

Zou je me de file willen mailen?
wat is je email adres dan?

Verwijderd

Zie sig..

submitvirus@yahoo.com

Off-topic: is dat echt zo onduidelijk?

  • Brede P
  • Registratie: Oktober 2000
  • Laatst online: 08-01 14:43
Tja Schouw, het is en blijft natuurlijk lastig om sigs te lezen...
Ik moet toegeven, ik las er eerst ook overheen, tot ik je offtopic melding las....

  • RonaldKlijsen
  • Registratie: April 2002
  • Laatst online: 25-07-2022
oww wacht ff jah oke komt tie

Verwijderd

maar, moet het niet deze http://www.google.nl/sear...&oe=UTF-8&q=krnl+i386&lr= wezen? Daar vind hij namelijk wel van alles op.

Verwijderd

Verwijderd schreef op 05 September 2003 @ 22:03:
maar, moet het niet deze http://www.google.nl/sear...&oe=UTF-8&q=krnl+i386&lr= wezen? Daar vind hij namelijk wel van alles op.
Niets bruikbaars wat ik zo 1,2,3 zie..

Off-topic: hoop dat dit wat duidelijker is..

Verwijderd

Waarschijnlijk twee posts achter elkaar, maar deze post bevat nieuwe info en daarvoor lijkt me dat wel gerechtvaardigd..

Alleen McAfee vindt hem, met de allerlaatste dailyDATs, die van gisteren vinden hem niet..
Ze hebben sig gemaakt over de gepackte file..hoe flauw..

Hij wordt gedetecteerd als w32/kickin.gen@mm

De file is eerst gepackt met (minstens) 1 custom made aspack versie, daarna met aspack 2.12 en daarna 3 keer met vgcrypt...

Edit: McAfee write up voor kickin@mm

[ Voor 14% gewijzigd door Verwijderd op 05-09-2003 22:25 ]


  • RonaldKlijsen
  • Registratie: April 2002
  • Laatst online: 25-07-2022
jij bent goed bezig. Bedankt

maar wanneer komt norton met het een tegen virus?

Verwijderd

RonaldKlijsen schreef op 05 September 2003 @ 22:31:
jij bent goed bezig. Bedankt

maar wanneer komt norton met het een tegen virus?
Je zal dit beestje zelf moeten cleanen, omdat je NAV niets doet en die zal eerst echt actief moeten worden eerdat hij wat kan cleanen..

Ik ben m'n testsysteem aan het booten en dan zal ik de file laten runnen om te kijken hoe en wat, dat houdt in dat ik voor die tijd niet in slaap ben gevallen..

  • RonaldKlijsen
  • Registratie: April 2002
  • Laatst online: 25-07-2022
ik heb net gelezen bij mc affee maar het virus is bij ons binnen gekomen (waarschijnlijk) als password.scr en die naam staat niet in het rijtje.

Verwijderd

RonaldKlijsen schreef op 05 September 2003 @ 22:35:
ik heb net gelezen bij mc affee maar het virus is bij ons binnen gekomen (waarschijnlijk) als password.scr en die naam staat niet in het rijtje.
Mja, die write up klopt niet..

Ik ben de file op het moment aan het analyseren..

Attentie: KEYLOGGER AANWEZIG (sorry voor de caps).

Let dus op met het gebruik van passwords, het beste is hierna renamen..

  • RonaldKlijsen
  • Registratie: April 2002
  • Laatst online: 25-07-2022
dus alles wat ik type dat slaat hij ergens op in een file? en dan.... Krijgt de hacker een email met dat bestand of hoe moet ik dat precies zien dan?

Verwijderd

RonaldKlijsen schreef op 05 September 2003 @ 22:44:
dus alles wat ik type dat slaat hij ergens op in een file? en dan.... Krijgt de hacker een email met dat bestand of hoe moet ik dat precies zien dan?
Zoiets..
Mja, om précies te zien wat het ding doet moet je een coder zijn en dat ben ik niet, daarnaast is deze file zo vaak gecrypt deze kan ik niet uncrypten..

'Het probleem' is dat ik de file in een nogal secure omgeving run en daardoor dus niet alle aspecten van de file kan 'zien'..

Ik heb gekeken hoe de files worden geregistreerd..
Als dit té layout verneukend is, graag vermelden..(zit hier op 1600x1200)
code:
1
2
3
4
HKLM\software\microsoft\windows\currentversion\run  windows kernel       c:\windows\system32\krnli386.exe
HKCU\software\microsoft\windows\currentversion\run  windows service controle management   c:\windows\system32\scmsrv.exe
HKLM\software\microsoft\windows\currentversion\runonce  windows kernel    c:\windows\system32\scmsrv.exe
HKLM\software\microsoft\windows\currentversion\runservices   windows service control managment component  c:\windows\system32\scmsrv.exe


Eerste gedeelte is de regkey die wordt gebruikt, 2e gedeelte is de naam die eraan wordt gegeven, 3e gedeelte is de fileplaats. (typo's voorbehouden :P).

Ik moet alleen nog even kijken of hij de exe association ook vernaggeld..
(Zal het morgen, mits dan al unpacker beschikbaar is, navraag doen bij Kaspersky analysten of op deze manier alles verwijderd is, aangezien zij het toch het beste weten).

Edit: Als je even kijkt, kun je met System safety monitor alles redelijk makkelijk cleanen.(kan in het begin verwarrend zijn).

Deze kun je hier downen klik
(Je zult me moeten vertrouwen, ik kan je ook een link naar de Russiche officiële site geven, maar dat gaat met minder dan 1 kb/s..)

Hiermee kun je zo de startup entries weggooien en zie je ook of je exe association vernaggeld is en kun je dan restoren met een klik :).

Mocht je daar vragen over hebben, just ask.

[ Voor 16% gewijzigd door Verwijderd op 05-09-2003 22:59 ]


  • RonaldKlijsen
  • Registratie: April 2002
  • Laatst online: 25-07-2022
ok Schouw

nogmaals bedankt voor de moeite ik leest het morgen wel moet nu gaan slapen

mssl

Verwijderd

Had de files niet verwijderd, de regentries wel, toch startte hij weer vrolijk op na het rebooten..

Er zijn nog wat meer files geassocieerd te zijn met dit dingetje..
C:\WINDOWS\System32\exscrz.exe
C:\WINDOWS\System32\syssrv32.dll (deze dll wordt gebruikt voor het keyloggen)
C:\WINDOWS\System32\wnsck.exe

Er wordt ook een file gemaakt genaamd krnl386.exe (ook in system32), die is 90 kb in grootte, de andere zijn 51 kb.

Er lijken nog wat meer files bij te komen..(laat het virus eens wat langer zijn werk doen, heb de lijst hierboven al aangevuld).

Ik zal voor de zekerheid een write-up proberen te regelen, maar dat kan dus even duren omdat ze zeer waarschijnlijk eerst unpackingsupport willen maken, hoe lang dat duurt varieert nogal, van nog dezelfde dag beschikbaar, tot een week wachten..

Edit:

Behalve de bovengenoemde files, wordt ook nog wnscks.exe gedropt in system32..

Het virus maakt het wat extra moeilijk door 'don't show hidden files' aan te zetten.(en registreert dus zijn files als hidden).

-Kill krnli386.exe met de taskmanager, zoek de betreffende files en delete die(nadat je dus show hidden files and folders hebt aangezet).
-Delete de autostart entries.(handigst met SSM, maar dat is persoonlijke voorkeur)

That should do the trick..

[ Voor 23% gewijzigd door Verwijderd op 06-09-2003 15:23 ]


  • RonaldKlijsen
  • Registratie: April 2002
  • Laatst online: 25-07-2022
ik ben nu bezig met het verwijderen van het virus.

Heb echter toch nog twee vragen:

wat is ssm?
en welke autoentries zijn dat?

[ Voor 35% gewijzigd door RonaldKlijsen op 06-09-2003 21:01 ]


Verwijderd

SSM = system safety monitor (zie paar posten hierboven).
de start entries zie je bij SSM bij registry, in dezelfde post als waar ik de link voor SSM heb neergezet, zie je in de code tag de dingen staan die je moet verwijderen.
(je ziet bij SSM de key, de naam en de value staan, die heb ik alle 3 in de tag gezet).

Kijk wel goed dat je alle files verwijderd..

Disclaimer: Dit is getest op een kaal systeem, dus raad je aan om je pc daarna nog eens te scannen met een AV die het virus detecteert omdat je waarschijnlijk directories hebt die ik niet heb, en daar wordt dan ook niets neergezet..
(Als na het rebooten geen van de genoemde files terugkomt zal het zeer waarschijnlijk goed zitten, controleer anders ook nog eens of show hidden files nog steeds enabled is).

Hoop dat het zo een beetje duidelijk is.

  • RonaldKlijsen
  • Registratie: April 2002
  • Laatst online: 25-07-2022
het is zeer duidelijk:

sterker nog het virus is verwijderd.

bedankt voor de hulp en moeite

Verwijderd

RonaldKlijsen schreef op 06 September 2003 @ 21:22:
het is zeer duidelijk:

sterker nog het virus is verwijderd.

bedankt voor de hulp en moeite
Kijk aan, das mooi. Graag gedaan :)
Pagina: 1