MSI K7T 266 PRO | AMD T-bird 1400Mhz 42 idle 49 stressed | 2 * 256 MB PC2100 DDR Major Major | 120 GB IBM Deskstar + 40 GB IBM Deskstar | TNT 2 M64 Gainward PCI | Pioneer DVD-106S | LiteOn LDW 401S @ 411S DVD +/- R(W) | Enlight 300 Watt| IIyama 19"
Verwijderd
Sowieso een virus dus, voor 99,9% zeker..taskmanager en regedit sluiten direct af.
Kijk eens met dit proggie of er wat vaags draait.. klik
Uiteindelijk maar geformateerd... Je hebt d´r niet veel aan dit bericht... maar iig succes
Dus eerst Schouw zijn tool eens draaien!!
MSI K7T 266 PRO | AMD T-bird 1400Mhz 42 idle 49 stressed | 2 * 256 MB PC2100 DDR Major Major | 120 GB IBM Deskstar + 40 GB IBM Deskstar | TNT 2 M64 Gainward PCI | Pioneer DVD-106S | LiteOn LDW 401S @ 411S DVD +/- R(W) | Enlight 300 Watt| IIyama 19"
Kan zijn dat ik de vreemde processen al handmatig had gekilled, door eerst taskmrg.exe te renamen naar .com, toen heb ik een paar voor mij onbekende processen gestopt.
Kan mijn pc nu ook niet even opnieuw starten, want dan gaat die ntfs.sys weer zeuren althans daar heb ik grote kans op
Zo ziet de complete lijst er uit:
ccApp.exe 540 C:\Program Files\Common Files\Symantec Shared\ccApp.exe Common Client CC App 1.08.01. Copyright (c) 2000-2002 Symantec Corporation. All rights reserved.
ccEvtMgr.exe 1664 C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe Event Manager Service 1.03.4. Copyright (c) 2000-2002 Symantec Corporation. All rights reserved.
crypserv.exe 1920 C:\WINDOWS\system32\crypserv.exe CrypKey NT Service 5.4. Copyright © 2000
csrss.exe 624 C:\WINDOWS\system32\csrss.exe Client Server Runtime Process 5.1.2600.0. © Microsoft Corporation. All rights reserved.
ctfmon.exe 1312 C:\WINDOWS\System32\ctfmon.exe CTF Loader 5.1.2600.1106. © Microsoft Corporation. All rights reserved.
daemon.exe 700 C:\Program Files\D-Tools\daemon.exe Virtual DAEMON Manager 3.29.0.0. Copyright (C) 2000-2002
Explorer.EXE 288 C:\WINDOWS\Explorer.EXE Windows Verkenner 6.00.2800.1221. © Microsoft Corporation. Alle rechten voorbehouden.
iexplore.exe 3876 C:\Program Files\Internet Explorer\iexplore.exe Internet Explorer 6.00.2800.1106. © Microsoft Corporation. Alle rechten voorbehouden.
lsass.exe 708 C:\WINDOWS\system32\lsass.exe LSA Shell (Export Version) 5.1.2600.1106. © Microsoft Corporation. All rights reserved.
mdm.exe 1956 C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe Machine Debug Manager 7.00.9466. © Microsoft Corporation. All rights reserved.
miranda32.exe 1016 C:\Program Files\Miranda IM\miranda32.exe Miranda IM 0.3.1. Copyright © 2000-2003 Richard Hughes, Roland Rabien, Tristan Van de Vreede, Martin Öberg, Robert Rainwater, Sam Kothari and Lyon Lim
navapsvc.exe 1988 C:\Program Files\Norton AntiVirus\navapsvc.exe Norton AntiVirus Auto-Protect Service 9.05.1015. Copyright (c) 2000-2002 Symantec Corporation. All rights reserved.
NPROTECT.EXE 2008 C:\Program Files\Norton SystemWorks\Norton Utilities\NPROTECT.EXE Norton Protection Status 16.00.0.22. Copyright (C) 2003 Symantec Corporation
nvsvc32.exe 2040 C:\WINDOWS\System32\nvsvc32.exe NVIDIA Driver Helper Service, Version 41.09 6.13.10.4109. (C) NVIDIA Corporation. All rights reserved.
PCAlert4.exe 1432 C:\Program Files\MSI\PC Alert 4\PCAlert4.exe PCAlert4 MFC Application 1, 0, 0, 1. Copyright (C) 2002
PrcView.exe 1412 E:\Applicaties\PrcView\PrcView.exe Process Viewer Application 3.7.3.1. Developed by Igor Nys, 1995-2003
services.exe 696 C:\WINDOWS\system32\services.exe Services en controllertoepassingen 5.1.2600.0. © Microsoft Corporation. Alle rechten voorbehouden.
smss.exe 568 C:\WINDOWS\System32\smss.exe Windows NT Session Manager 5.1.2600.1106. © Microsoft Corporation. All rights reserved.
speedfan.exe 1332 C:\Program Files\SpeedFan\speedfan.exe 4.08.
spoolsv.exe 1636 C:\WINDOWS\system32\spoolsv.exe Spooler SubSystem App 5.1.2600.0. © Microsoft Corporation. All rights reserved.
svchost.exe 412 C:\WINDOWS\System32\svchost.exe Generic Host Process for Win32 Services 5.1.2600.0. © Microsoft Corporation. All rights reserved.
svchost.exe 888 C:\WINDOWS\system32\svchost.exe Generic Host Process for Win32 Services 5.1.2600.0. © Microsoft Corporation. All rights reserved.
svchost.exe 1216 C:\WINDOWS\System32\svchost.exe Generic Host Process for Win32 Services 5.1.2600.0. © Microsoft Corporation. All rights reserved.
svchost.exe 1376 C:\WINDOWS\System32\svchost.exe Generic Host Process for Win32 Services 5.1.2600.0. © Microsoft Corporation. All rights reserved.
svchost.exe 1400 C:\WINDOWS\System32\svchost.exe Generic Host Process for Win32 Services 5.1.2600.0. © Microsoft Corporation. All rights reserved.
vmnat.exe 464 C:\WINDOWS\System32\vmnat.exe vmnat.exe
vmnetdhcp.exe 320 C:\WINDOWS\System32\vmnetdhcp.exe VMnet DHCP Service 1, 0, 0, 1. Copyright 1998 VMware, Inc. All rights reserved. -- VMware Confidential
vmware-authd.exe 440 C:\Program Files\VMware\VMware Workstation\vmware-authd.exe vmware-authd.exe
vsmon.exe 476 C:\WINDOWS\system32\ZoneLabs\vsmon.exe TrueVector Service 3.7.202. Copyright © 1998-2003, Zone Labs Inc.
WINCFG.SCR 992 C:\WINDOWS\System32\WINCFG.SCR Generic Host Process for Win32 Services 5.1.2700.0. © Microsoft Corporation. All rights reserved.
winlogon.exe 648 C:\WINDOWS\system32\winlogon.exe Toepassing Windows NT-aanmelding 5.1.2600.1106. © Microsoft Corporation. Alle rechten voorbehouden.
zonealarm.exe 1780 C:\Program Files\Zone Labs\ZoneAlarm\zonealarm.exe ZoneAlarm 3.7.202. Copyright © 1998-2003, Zone Labs Inc.
[ Voor 4% gewijzigd door Bladerer op 17-09-2003 17:29 ]
MSI K7T 266 PRO | AMD T-bird 1400Mhz 42 idle 49 stressed | 2 * 256 MB PC2100 DDR Major Major | 120 GB IBM Deskstar + 40 GB IBM Deskstar | TNT 2 M64 Gainward PCI | Pioneer DVD-106S | LiteOn LDW 401S @ 411S DVD +/- R(W) | Enlight 300 Watt| IIyama 19"
Verwijderd
Dat lijkt mij de boosdoener als je het mij vraagt, kun je die even submitten? Dan kijk ik wat het is..WINCFG.SCR 992 C:\WINDOWS\System32\WINCFG.SCR
MSI K7T 266 PRO | AMD T-bird 1400Mhz 42 idle 49 stressed | 2 * 256 MB PC2100 DDR Major Major | 120 GB IBM Deskstar + 40 GB IBM Deskstar | TNT 2 M64 Gainward PCI | Pioneer DVD-106S | LiteOn LDW 401S @ 411S DVD +/- R(W) | Enlight 300 Watt| IIyama 19"
Verwijderd
Mij ook niet, daarom heb ik op m'n vmware gekeken, niets..Bladerer schreef op 17 September 2003 @ 17:36:
hmmz t zegt mij niets, maar lijkt afkomstig van Microsoft.
Iemand anders nog even laten checken, ook niets..
Dat was voor XP, zelf nog even op 2000 gekeken en daar ook niets.
Ook .scr extensie zegt genoeg imo.
Daarnaast wil dat virus je natuurlijk laten denken dat het van MS is, zodat jij het niet verwijdert..
daar heb je gelijk in.. lees nu wel op de volgende link wat meer info
http://forums.techguy.org...7e0e13647348753872b0.html
kan er alleen niet echt wijs uit worden
maar ziet er naar uit dat ik niet de enige ben
MSI K7T 266 PRO | AMD T-bird 1400Mhz 42 idle 49 stressed | 2 * 256 MB PC2100 DDR Major Major | 120 GB IBM Deskstar + 40 GB IBM Deskstar | TNT 2 M64 Gainward PCI | Pioneer DVD-106S | LiteOn LDW 401S @ 411S DVD +/- R(W) | Enlight 300 Watt| IIyama 19"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
daar kwam ik de sleutel Winsock 2 Driver tegen
Maar hoe dan verder?
want wat ik na al die tijd nog niet snap is dat Norton alles niet herkende, en dat alles wel draaide. tevens snap ik niet dat programma's als Taskmanager, regedit en ook msconfig direct werden gesloten zonder dat Norton dat herkende als acties van een virus?
Hoe kan dat toch allemaal?
[ Voor 55% gewijzigd door Bladerer op 17-09-2003 17:45 ]
MSI K7T 266 PRO | AMD T-bird 1400Mhz 42 idle 49 stressed | 2 * 256 MB PC2100 DDR Major Major | 120 GB IBM Deskstar + 40 GB IBM Deskstar | TNT 2 M64 Gainward PCI | Pioneer DVD-106S | LiteOn LDW 401S @ 411S DVD +/- R(W) | Enlight 300 Watt| IIyama 19"
Verwijderd
Edit: Je kunt je posts ook editten, rechtsbovenaan, dat is handiger dan elke keer het topic omhoog schoppen.
[ Voor 38% gewijzigd door Verwijderd op 17-09-2003 17:45 ]
En WinCfg.scr IS de boosdoener: [google=wincfg.scr]
.scr is voor screensvaers (en een hoop virussen verspreiden zich als screensaver), en de naam WinCfg suggereert dat het Windows Configuration.scr is...
Een Windows configuratie screensaver? En het screensaver proces draait als je gewoon werkt op je PC? Tuuuuurlijk
[ Voor 4% gewijzigd door Rafe op 17-09-2003 17:46 ]
Heb hem bekeken maar zie alleen maar lowlevel code als ik hem open in kladblok.
Hoe kan je die sig bekijken? en hoe post ik hier een bestand schouw? of moet ik hem je mailen? of wat dan ook?
Overigens stond hij dus in het register op niet een maar op twee plaatsen namelijk in HKCU en HKLM
Begint idd wel erg te lijken op dat verhaal op dat andere forum. Alleen waar in vredes naam is het binnen gekomen dat vraag ik me dan af. een Worm? een email? want ik open normaal nooit iets, heb altijd Norton up2date, en scan regelmatig op virussen.
[ Voor 43% gewijzigd door Bladerer op 17-09-2003 17:54 ]
MSI K7T 266 PRO | AMD T-bird 1400Mhz 42 idle 49 stressed | 2 * 256 MB PC2100 DDR Major Major | 120 GB IBM Deskstar + 40 GB IBM Deskstar | TNT 2 M64 Gainward PCI | Pioneer DVD-106S | LiteOn LDW 401S @ 411S DVD +/- R(W) | Enlight 300 Watt| IIyama 19"
Verwijderd
Je kunt hem dus gewoon e-mailen.
Mja, Rafe gaf aan dat er genoeg over te vinden is op google..
Zit er op het moment zo in dat ik nog niet eens aan dacht google te gebruiken..What's the fun in that?
Zal dus wel gewoon een spybot variant zijn, zou hem wel willen hebben om te kijken of dit geen exotische variant is...Maar qua removal is er dus genoeg op google te vinden, dus it's up to you.
Edit:
Spybot is erg 'populair' op kazaa enzo..
[ Voor 7% gewijzigd door Verwijderd op 17-09-2003 17:54 ]
Overigens het bestand zit in je mailbox.
Hmmz lullig nu het virus/trojan is uitgeschakeld kan ik hem niet naar je mailen.
Misschien heb je zelf een idee hoe.
[ Voor 41% gewijzigd door Bladerer op 17-09-2003 18:21 ]
MSI K7T 266 PRO | AMD T-bird 1400Mhz 42 idle 49 stressed | 2 * 256 MB PC2100 DDR Major Major | 120 GB IBM Deskstar + 40 GB IBM Deskstar | TNT 2 M64 Gainward PCI | Pioneer DVD-106S | LiteOn LDW 401S @ 411S DVD +/- R(W) | Enlight 300 Watt| IIyama 19"
Verwijderd
ccEvtMgr.exe 1140 D:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe Event Manager Service 1.03.4. Copyright (c) 2000-2002 Symantec Corporation. All rights reserved.
csrss.exe 496 D:\WINDOWS\system32\csrss.exe Client Server Runtime Process 5.1.2600.0. © Microsoft Corporation. All rights reserved.
DAP.EXE 2348 D:\PROGRA~1\DAP\DAP.EXE Download Accelerator Plus 5, 3, 0, 0. Copyright (C) 1999 - 2002 SpeedBit Ltd
DavCData.exe 124 D:\WINDOWS\System32\inetsrv\DavCData.exe HTTP-DAV common data 6.0.2600.0. © Microsoft Corporation. All rights reserved.
devldr32.exe 1872 D:\WINDOWS\System32\devldr32.exe DevLdr32 1, 0, 0, 22. Copyright © 1997-2001 Creative Technology Ltd.
dllhost.exe 352 D:\WINDOWS\System32\dllhost.exe COM Surrogate 5.1.2600.0. © Microsoft Corporation. All rights reserved.
Explorer.EXE 1520 D:\WINDOWS\Explorer.EXE Windows Verkenner 6.00.2800.1106. © Microsoft Corporation. Alle rechten voorbehouden.
inetinfo.exe 1392 D:\WINDOWS\System32\inetsrv\inetinfo.exe Internet Information Services 5.1.2600.0. © Microsoft Corporation. Alle rechten voorbehouden.
lsass.exe 576 D:\WINDOWS\system32\lsass.exe LSA Shell (Export Version) 5.1.2600.1106. © Microsoft Corporation. All rights reserved.
mstsc.exe 1540 D:\WINDOWS\system32\mstsc.exe Verbinding met extern bureaublad 5.1.2600.1106. © Microsoft Corporation. Alle rechten voorbehouden.
navapsvc.exe 1676 D:\Program Files\Norton AntiVirus\navapsvc.exe Norton AntiVirus Auto-Protect Service 9.05.1015. Copyright (c) 2000-2002 Symantec Corporation. All rights reserved.
NPROTECT.EXE 1704 D:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE Norton Protection Status 16.00.0.22. Copyright (C) 2003 Symantec Corporation
nvsvc32.exe 1988 D:\WINDOWS\System32\nvsvc32.exe NVIDIA Driver Helper Service, Version 41.09 6.13.10.4109. (C) NVIDIA Corporation. All rights reserved.
PrcView.exe 2448 D:\DOCUME~1\Victor\LOCALS~1\Temp\Rar$EX00.156\PrcView.exe Process Viewer Application 3.7.3.1. Developed by Igor Nys, 1995-2003
RefreshLock.exe 1860 D:\refreshlock\RefreshLock.exe RefreshLock - Display Refresh Locker 2.01. © 2001, 2002 Gregory Maynard-Hoare
sbrowser.exe 1856 D:\Program Files\SlimBrowser\sbrowser.exe FlashPeak SlimBrowser 3.80. Copyright (C) 2002-2003, FlashPeak, Inc.
services.exe 564 D:\WINDOWS\system32\services.exe Services en controllertoepassingen 5.1.2600.0. © Microsoft Corporation. Alle rechten voorbehouden.
smss.exe 440 D:\WINDOWS\System32\smss.exe Windows NT Session Manager 5.1.2600.1106. © Microsoft Corporation. All rights reserved.
spoolsv.exe 1112 D:\WINDOWS\system32\spoolsv.exe Spooler SubSystem App 5.1.2600.0. © Microsoft Corporation. All rights reserved.
svchost.exe 760 D:\WINDOWS\system32\svchost.exe Generic Host Process for Win32 Services 5.1.2600.0. © Microsoft Corporation. All rights reserved.
svchost.exe 900 D:\WINDOWS\System32\svchost.exe Generic Host Process for Win32 Services 5.1.2600.0. © Microsoft Corporation. All rights reserved.
svchost.exe 964 D:\WINDOWS\System32\svchost.exe Generic Host Process for Win32 Services 5.1.2600.0. © Microsoft Corporation. All rights reserved.
svchost.exe 976 D:\WINDOWS\System32\svchost.exe Generic Host Process for Win32 Services 5.1.2600.0. © Microsoft Corporation. All rights reserved.
taskmgr.com 996 D:\WINDOWS\system32\dllcache\taskmgr.com Windows Taakbeheer 5.1.2600.1106. © Microsoft Corporation. Alle rechten voorbehouden.
winlogon.exe 520 D:\WINDOWS\system32\winlogon.exe Toepassing Windows NT-aanmelding 5.1.2600.1106. © Microsoft Corporation. Alle rechten voorbehouden.
WinRAR.exe 2432 D:\Program Files\WinRAR\WinRAR.exe WinRAR.exe
Verwijderd
Verwijderd
Ik denk dat dat het probleemgeval is.taskmgr.com 996 D:\WINDOWS\system32\dllcache\taskmgr.com Windows Taakbeheer 5.1.2600.1106. © Microsoft Corporation. Alle rechten voorbehouden.
Kun je die sturen?
Verwijderd
We weten nog niet eens met welk virus we te maken hebben, hoe wil je dan al een removal tool gaan downen?Pic_Art schreef op 27 September 2003 @ 11:51:
Is hier niet een removal tool voor? Op de site van symantec en mcaffee kon ik hem namelijk niet vinden.
Verwijderd
Het probleem is opgelost. Door dit zinnetje in je mailtje: "Waarom heb je die uit \dllcache hernoemt en niet 'de gewone'? Mja, zal wel irrelevant zijn."
Dat was dus niet irrelevant want de taskmgr.exe uit system32 was dus helemaal verdwenen. Ik heb hem dus weer terug hernoemd en weer gekopieerd naar system32. Probleem opgelost.
Voor degenen die dit nog niet wisten, ik had dus de taskmgr.exe hernoemd naar taskmgr.com, maar ik vond toen maar 1 taskmgr.exe en die stond in de map dllcache in system32. Ik heb dus vervolgens op mijn andere xp machine gekeken en zag dat taskmgr.exe gewoon in de root van system32 ook hoort te staan.
Voor wat betreft het virus, ik heb de onlinevirusscanner van Trend Online geprobeerd en die vond 25x het Klez virus.
Ik mag het niet zeggen, maar toch...bedankt!!
Verwijderd
Norton AV 2003
laatste nieuwe definities (11-09-2003)
Apart..zeker omdat klez nogal oud is.ik heb de onlinevirusscanner van Trend Online geprobeerd en die vond 25x het Klez virus.
Check even of NAV het nu wel doet:eicar test file.