Toon posts:

mail verspreiden

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een klein probleem, ik ben als sinds meerdere dagen opzoek naar een virus/worm op mijn computer die spam mails verstuurd. Bij active ports zie ik de hele tijd een unknown programma opduiken dat via 20 poorten probeert contact te maken met een ander ip adress. Norton anti virus geeft aan dat deze mails verstuurd. Ook @home en de tu/e geven aan dat er mails via mijn laptop verstuurd worden.

Nu is alleen het probleem dat ik tot nu toe verder alles heb kunnen verwijderen met norton anti virus, houseCall en handmatig. Ik had schijnbare opeens meerdere worms en virussen opgelopen. Hoe? Geen idee. Maar dit spammen blijft aanhouden. Welk virus of worm kan het nog zijn die dit doet?

Ik had dus in zover ik me nog kan herinneren
Welchia
Sircam
Winshow.dll ivm www.searchv.com

Verwijderd

Blaster deed dit ook. Maar die wordt door de latest patches wel gezien en moet je de nieuwste MS patches installeren.

Zit je rechtstreeks op @home modem of heb je er een router tussen hangen? zo ja een router, moet je eens kijken of het mogelijk is dat ip adres waar hij heen wil te blokken op de router.

Verwijderd

Topicstarter
Ik heb em een tijd geleden al tegen het blaster virus gepatched omdat die virus er al meteen op zat. Deze is ook te herkennen omdat hij alles via poort 135 wil versturen.

Via @home zit ik achter een router, dus die houdt alles wel tegen nu dat ik em van dmz afgezet heb. Maar het probleem zit meer bij het feit dat dit ook mijn school is. Dus ik wil hier echt vanaf, anders kan ik zo ook niet op het tu/e netwerk.

Verwijderd

hele makkelijke optie zou een image terug zetten zijn, maar dat zou laatste issue moeten zijn.
Weet je zo welk IP adres hij wil benaderen? of wil hij je netwerk ip adresseren?

Verwijderd

Topicstarter
213.239.154.35 en dit is maar een van een paar

ik heb trouwens een bestand wink.class op mijn hdd staan... is dat van het klez virus?

Verwijderd

Staan er in je regsiter bij Software\Microsoft\Windows\CurrentVErsion\Run geen "vreemde" sleutels cq programma's cq virussen

Verwijderd

Topicstarter
dqwzyqg - rundll32 C:\WINDOWS\System32:dqwzyqg.dll,Init 1
HotKeysCmds - C:\WINDOWS\System32\hkcmd.exe
IgfxTray - C:\WINDOWS\System32\igfxtray.exe

  • KSR
  • Registratie: Juni 2001
  • Niet online

KSR

wink.class heeft iets te maken met java.
C:\WINDOWS\JAVA\Packages\ABRXRX7T.ZIPcom/ms/win32/wink.zip
Daar staat hij als het goed is in.

Be Stronger Than Your Excuses


Verwijderd

Topicstarter
Is er trouwens een beter programa als active ports om te kijken welke programma's van welke poorten gebruik maken? Want active ports geeft altijd maar unknown bij proces aan.

Verwijderd

Topicstarter
Sowieso maakt deze virus/worm er gebruik van om bij andere mensen een open poort 80 op te zoeken.

Verwijderd

Verwijderd schreef op 17 oktober 2003 @ 12:23:
dqwzyqg - rundll32 C:\WINDOWS\System32:dqwzyqg.dll,Init 1
Die heb ik niet hoog zitten

Verwijderd

Topicstarter
ik heb de regel verwijdert, maar het heeft totaal niets tot gevolg. geen id wat het doet dus.

Verwijderd

Verwijderd schreef op 17 oktober 2003 @ 12:23:
dqwzyqg - rundll32 C:\WINDOWS\System32:dqwzyqg.dll,Init 1
HotKeysCmds - C:\WINDOWS\System32\hkcmd.exe
IgfxTray - C:\WINDOWS\System32\igfxtray.exe
Eerst is in ADS 'geïnjecteerd'..
Backdoor.Afcore.q naar alle waarschijnlijkheid..

Makkelijkste is denk ik om TrojanHunter trial te downen, updaten, instellen dat hij Alternative Data Streams moet checken, scannen.

Verwijderd

Topicstarter
Ik krijg alleen deze trojan niet verwijderd volgens de handleiding op i-net. Ik probeer em te uninstallen, maar deze dll bestaat niet eens in dat pad. Hij zet zich er wel zelf elke keer terug in bij "run".

Verwijderd

Verwijderd schreef op 17 October 2003 @ 15:59:
Ik krijg alleen deze trojan niet verwijderd volgens de handleiding op i-net. Ik probeer em te uninstallen, maar deze dll bestaat niet eens in dat pad. Hij zet zich er wel zelf elke keer terug in bij "run".
Welke handleiding..beetje specifieker graag.
deze dll bestaat dus wel, hij zit alleen in ADS, dat zie je dus niet met windows verkenner..

Als ik jou was zou ik gewoon TH downen etc..

Verwijderd

Topicstarter
is het trouwens normaal dat svchost verbinding probeert te maken met een ander ip?

Verwijderd

Topicstarter
http://www.viruslist.com/eng/viruslist.html?id=169606

deze handleiding

verder heb ik trojan hunter erop gezet. deze faalt de trojan te herkennen. Ik kan helaas th niet updaten, ook niet als ik mijn pc tijdelijk instell als dmz.

Verwijderd

Download hiervan de rulsets: http://www.misec.net/trojanhunter/updating/
Je moet de inhoud dan extracten naar de TH directory.
Dan herkent hij hem wel..

Verwijderd

en als je een schone ZoneAlarm installeerd ?? kom je er vanzelf achter hoe en of wat er extern gaat en kan je het ook blocken. Kan je rustig op zoek naar een goede oplossing..

Verwijderd

Topicstarter
Op dit moment is er 1 unknown task die verbinding maakt met een ip...
misschien dat jullie deze trace wat zegt

192.168.2.1
r1-fe1-0.ndwrt1.lb.home.nl
213.51.153.21
bb1-pos15-1.amsix-nikhef.home.nl
GigabitEthernet6-0.gw3.ams7.alter.net
so-3-0-0.CR1.AMS7.ALTER.NET
so-7-0-0.XR1.AMS6.ALTER.NET
so-0-1-0.TR1.AMS2.ALTER.NET
so-6-0-0.TR1.STK2.ALTER.NET
POS1-0.BR1.STK2.ALTER.NET
stockholm3-pos15.sunet.se
stockholm1-POS6.sunet.se
linkoping2-POS0.sunet.se
liu2-SRP1.sunet.se
g-ybliu2-2.net.liu.se
a-g.net.liu.se
subnet-a.net.liu.se
a-gw.ryd.student.liu.se

Verwijderd

Topicstarter
Damn het is gewoon spam mail met viagra reclame dat verstuurd wordt.

Verwijderd

Topicstarter
alg.exe probeert trouwens nu ook het net op te komen.

Verwijderd

Indien de TH zoals door schouw aangegeven niet werkt,zal ik overwegen om er een nieuwe image/installatie op te zetten
Pagina: 1