[Virus?][XP] NAV en regedit sluiten vanzelf weer af

Pagina: 1
Acties:

  • Hu9o
  • Registratie: Mei 2001
  • Laatst online: 08:50

Hu9o

Schokkend

Topicstarter
Hallo allemaal,

Ik heb hier een probleem met de pc van m'n pa. Het is een Wndows XP (zonder service pack) computer.

Tijdens het opstarten krijg ik de melding explorexr.exe heeft een fout en moet afgesloten worden. Vervolgens sluit norton antivirus 2003 ook verzelf uit de system tray.

Als ik antivirus weer opstart, dan sluit deze zichzelf weer af na een 5 tal seconden. Het zelfde geldt voor regedit.

In de process manager zie ik 5 keer svchost.exe staan. 3 keer system, 1 keer local service en 1 keer network service. Maar de pc zit helemaal niet in een netwerk, alleen internet via een modem.

Als ik deze svchost.exe stop met de task manager, dan kom deze met de zelfde vaart weer terug.


Onder save mode heb ik de virusscanner wel aan de gang gekregen, maar dan worden er geen virusen gevonden. De laatste update is waarschijnlijk zo'n 2 maanden geleden geweest. En nu updaten werkt niet, omdat NAV vanzelf weer afsluit en onder save mode geen internet heb.

Naar alle waarschijnlijkheid zal dit toch wel een virus zijn. Heeft iemand enig idee hoe deze er weer af gehaald kan worden?

>>>>>>>>>>>>>>>>>>>>>>>>>Vertel Microsoft over dit probleem <<<<<<<<<<<<<<<<<<<<<<<<<


  • KeesV
  • Registratie: September 2001
  • Laatst online: 07:32

KeesV

Zonder titel

Je kan via www.sarc.com even de laatste virusupdates downloaden en dan in safe mode installeren. Het klinkt idd wel erg als een virus...

Ik doe niet aan sigs


  • roelio
  • Registratie: Februari 2001
  • Niet online

roelio

fruitig, en fris.

Tijdens het opstarten krijg ik de melding explorexr.exe heeft een fout en moet afgesloten worden
Typefout of echt "explorexr" ?
Als ik antivirus weer opstart, dan sluit deze zichzelf weer af na een 5 tal seconden. Het zelfde geldt voor regedit.
Staan er in de Eventlogs ook meldingen daarvan?
In de process manager zie ik 5 keer svchost.exe staan. 3 keer system, 1 keer local service en 1 keer network service. Maar de pc zit helemaal niet in een netwerk, alleen internet via een modem.
Dat laatste betekent niet dat er geen netwerkservices draaien, er draaien meerdere netwerkservices (DNS, DHCP, Windows netwerk etc.) op een standaard XP installatie.

Wat betreft het updaten van NAV: download anders de virus definitie update even via symantec.com -> downloads, dan download je gewoon buiten NAV om een .EXE bestand wat je daarna gewoon kunt starten, die update je virusdefs.

Heb je ook nog een andere virusscanner geprobeerd btw?

AMD Phenom II X4 // 8 GB DDR2 // SAMSUNG 830 SSD // 840 EVO SSD // Daar is Sinterklaas alweer!!


  • job
  • Registratie: Februari 2002
  • Laatst online: 15:23

job

svchost.exe is onderdeel van xp, gewoon laten draaien dus.
ik denk dat er wat anders mis is.

heb je adaware of search & destroy al geprobeerd?

en is het explorer... of explorexr??

Verwijderd

De svchost.exe processen zijn gewoon een onderdeel van Windows, en het is normaal dat je die meerdere malen in de lijst ziet staan.
Probeer anders eens een online virusscan bij bv housecall.antivirus.com.

edit:
Voortaan toch maar iets sneller typen...

[ Voor 12% gewijzigd door Verwijderd op 29-11-2003 19:06 ]


  • riesg
  • Registratie: Januari 2002
  • Laatst online: 11-06-2024
Ik heb hetzelfde gehad, bij mij sloten de taskmanager en regedit af. Op mijn pc draaide een programmaatje mee dat heet testing.exe en genereert een tekstfile testing.txt. Na installatie van zonealarm pro kwam dit naar boven.

hierin stonden toetsaanslagen van de afgelopen dagen. Na verwijdering van dit programmaatje en de file werkte alles naar behoren.
Check maar eens of je deze file hebt en verwijderen. Verander wel even je passwords die je getyped hebt.

  • Hu9o
  • Registratie: Mei 2001
  • Laatst online: 08:50

Hu9o

Schokkend

Topicstarter
bedankt voor de snelle reacties!

het is idd explorexr, dus met een x. Als ik in de taskmanager kijk, dan staat deze er wel gewoon tussen. Soms heeft deze zelfs 70 % cpu usage, en anders heeft de svchost 70 %. Maar de cpu heeft continu 100% belasting..

Ga nu eerst de definities dloaden en dat proberen.

>>>>>>>>>>>>>>>>>>>>>>>>>Vertel Microsoft over dit probleem <<<<<<<<<<<<<<<<<<<<<<<<<


Verwijderd

Kijk ook even in 'msconfig' wat er allemaal opgestart wordt.
En als je nou eens gewoon die 'explorext.exe' stopt in de taskmanager?

  • Hu9o
  • Registratie: Mei 2001
  • Laatst online: 08:50

Hu9o

Schokkend

Topicstarter
Als ik die explorexr stop, dan komt hij ook met dezelfde vaart weer terug.

Msconfig in typen in een dos venster werkt niet, want dat commando is niet bekend... :?

>>>>>>>>>>>>>>>>>>>>>>>>>Vertel Microsoft over dit probleem <<<<<<<<<<<<<<<<<<<<<<<<<


Verwijderd

Je probleem komt me bekend voor, tis denk een nieuw virus wat via RPC binnenkomt, want zodra ik een machine installeer met windows 2000 en ga vervolgens internet op krijg ik die elende al, geen iconen meer in configuratiescherm svchost die ermee nokt. Maar als je die pc dan dus installeerd en voordat je internet op gaat, even de rpc patch installed dan blijft die elende weg. En jah nav corporate pakt niks, maar mcaffee ook niet, dus tis weer wat nieuws denk.

"Dit alleen als ik buiten mijn firewall om internet op ga, firewall houdt blaster tegen (ookal toen dat virus uitkwam grin :7 )"

[ Voor 13% gewijzigd door Verwijderd op 29-11-2003 19:28 ]


Verwijderd

Hu9o schreef op 29 november 2003 @ 19:07:
bedankt voor de snelle reacties!

het is idd explorexr, dus met een x. Als ik in de taskmanager kijk, dan staat deze er wel gewoon tussen. Soms heeft deze zelfs 70 % cpu usage, en anders heeft de svchost 70 %. Maar de cpu heeft continu 100% belasting..

Ga nu eerst de definities dloaden en dat proberen.
Stuur explorexr eens aub. (zie sig)

  • _the_crow_
  • Registratie: September 2000
  • Laatst online: 30-03-2025

_the_crow_

Rare vogel

Hu9o schreef op 29 november 2003 @ 19:27:
Als ik die explorexr stop, dan komt hij ook met dezelfde vaart weer terug.

Msconfig in typen in een dos venster werkt niet, want dat commando is niet bekend... :?
Nee...niet in een dos-venster. Maar gewoon bij Start->Uitvoeren. :)
En dan naar het laatste tabblad kijken, wat er allemaal opstart. :)

Schrödingers cat: In this case there are three determinate states the cat could be in: these being Alive, Dead, and Bloody Furious.


Verwijderd

_the_crow_ schreef op 29 november 2003 @ 20:39:
[...]
Nee...niet in een dos-venster. Maar gewoon bij Start->Uitvoeren. :)
En dan naar het laatste tabblad kijken, wat er allemaal opstart. :)
_Niet_ eerst zomaar iets uit de start-up gooien..Dit kan nml. nogal vervelende consequenties hebben. (Al je files gewist e.d.)

  • _the_crow_
  • Registratie: September 2000
  • Laatst online: 30-03-2025

_the_crow_

Rare vogel

Verwijderd schreef op 29 november 2003 @ 20:47:
_Niet_ eerst zomaar iets uit de start-up gooien..Dit kan nml. nogal vervelende consequenties hebben. (Al je files gewist e.d.)
Ik zeg niet _dat_ hij het weg moet gooien. Ik wil eigenlijk alleen maar weten _of_ dat process opstart via die manier. Dat was niet helemaal duidelijk misschien, maar ik bedoelde het wel. :)

Schrödingers cat: In this case there are three determinate states the cat could be in: these being Alive, Dead, and Bloody Furious.


Verwijderd

_the_crow_ schreef op 29 november 2003 @ 20:49:
[...]
Ik zeg niet dat hij het weg moet gooien. Ik wil eigenlijk alleen maar weten _of_ dat process opstart via die manier. Dat was niet helemaal duidelijk misschien, maar ik bedoelde het wel. :)
Zoiets dacht ik al, maar m'n post was alleen maar zodat de TS dat niet zomaar ging doen :)

  • Hu9o
  • Registratie: Mei 2001
  • Laatst online: 08:50

Hu9o

Schokkend

Topicstarter
Ik heb met die nieuwe patch geprobeerd om met de nieuwe virusdefinities de boel te scannen. De update lijkt goed te gaan, maar in NAV staat niet de datum van de laatste defs. Maar blijft updating staan... Wederom geen virus gevonden.

MSconfig opstarten ehb ik nu ook gedaan, maar deze sluit meteen weer af. Heb trouwens geen autoexec.bat op deze pc staan, waardoor msconfig niet in het path stond... Is dat normaal trouwens geen autoexec.bat?? Of is dit ook door het virus gekomen?

Schouw, ik het de file gemaild naar je.

Wat ik nu ga doen, want de pc moet eigelijk nu wel weer goed werken, is een oudere iso terug zetten. Hopelijk wordt het virus dan gewoon overschreven en is het niet uitgebreid buiten de c-schijf.

>>>>>>>>>>>>>>>>>>>>>>>>>Vertel Microsoft over dit probleem <<<<<<<<<<<<<<<<<<<<<<<<<


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Lichtelijk offtopic:
Verwijderd schreef op 29 november 2003 @ 20:47:
_Niet_ eerst zomaar iets uit de start-up gooien..Dit kan nml. nogal vervelende consequenties hebben. (Al je files gewist e.d.)
Kan je daar iets meer over vertellen? Ik donder altijd alles weg wat mij niet ok lijkt, en heb (afkloppen) nog nooit problemen gehad.

Verwijderd

Heb je de file gestuurd naar de mail in m'n sig of naar de andere?
Ik heb namelijk (nog) niets ontvangen en als je hem naar m'n andere mail hebt gestuurd en KAV detecteert hem, dan wordt de mail geblockt.

Edit:
File is gearriveerd.
NAV 2k3(yahoo scanner) zegt dat hij clean is.
KAV komt aanzetten met heuristic detection, het is dus nieuw.
Zal kijken hoeveel tijd ik heb om te kijken wat het ding precies doet.
Kan je daar iets meer over vertellen? Ik donder altijd alles weg wat mij niet ok lijkt, en heb (afkloppen) nog nooit problemen gehad.
Nou..in 99% van de gevallen heb je geen 'payload' als zoiets wordt veranderd, maar je hoeft maar net pech te hebben.

Check dit topic voor een 'mooi' voorbeeld: [rml][ Virus] Antivir waarschuwt voor dx-pod32.exe[/rml]

In short: TS gooit file uit msconfig, file was nog actief en ziet dat.
Payload: Alle files worden gewist.

Zeker vanaf toen hamer ik er echt op..(120 GB kwijt raken is nooit leuk).

[ Voor 66% gewijzigd door Verwijderd op 30-11-2003 15:49 ]


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Oei ik zie dat ik heb bijgedragen aan een slechte afloop van dat topic :/. Ik zal ook maar opletten dan voortaan...

Verwijderd

For those who care:
Up to date: McAfee, NAV, Norman en Bitdefender zeggen allemaal dat hij clean is.

Response analyst:
The heuristics was triggered by a custom crypter that was covering the Agobot's code...
It will be decrypted and detected with the next daily update.
Iig weer een nieuwe agobot variant dus.

Edit:
File crasht dus niet echt..zoals ook aangegeven.
Brakke performance @ vmware + net @ verkeerde intervals gekeken leidde tot verkeerde conclusie.

Wel sjiek gedaan moet ik zeggen, je krijgt zelf een eventlog en alles.
Taskmanager hoeft niet gekilt te worden want file is niet killable vanuit taskman.
Argh, ik heb geen tijd maar het is wel een uitermate leuk beestje imo.

[ Voor 41% gewijzigd door Verwijderd op 30-11-2003 16:41 ]


Verwijderd

Valid doublepost imo.

Om het ding niet meer op te laten starten:
start, run, services.msc
Zoek Windows Explorex Loader en disable de service.
Reboot
Delete de file ( windows\system32\explorexr.exe)

Was wel een teleurstelling dat het toch nog zo gemakkelijk ging..Had toch meer verwacht.
100% garantie dat nu alles ok is, kan ik je niet geven, echt geen tijd om dat nu uit te gaan zoeken.

  • Hu9o
  • Registratie: Mei 2001
  • Laatst online: 08:50

Hu9o

Schokkend

Topicstarter
Schouw, bedankt voor het uitvinden hoe dat virus (?) weer verwijderd kan worden. Maar helaas heb ik als last resort maar een oudere iso terug gezet. Alles werkt nu ook weer prima.

>>>>>>>>>>>>>>>>>>>>>>>>>Vertel Microsoft over dit probleem <<<<<<<<<<<<<<<<<<<<<<<<<


Verwijderd

Het is een backdoor(trojan).
Meer precies: Backdoor.Agobot.gen gepackt met MooPack :)
Pagina: 1