Toon posts:

[windows 2000] onbekend virus/trojan?

Pagina: 1
Acties:
  • 124 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ondanks het feit dat een online virussscan met zowel Trendmicro Housecall als met Symantec online virusscan niets opleverde, heb ik sterk het vermoeden dat er een nog onbekend virus/trojan op m'n pc zit. Ik zal dit ff toelichten:

Het begon toen ik toevallig via netstat erachter kwam dat (zelfs als ik alle websites afsluit) er nog een verbinding open (established) staat, namelijk met het "foreign address" irc.desync.com:6667

Nogal vreemd aangezien ik never nooit irc gebruik (heb het wel geïnstalleerd)

Een Google search leverde
http://www.symantec.com/a...data/w32.hllw.raleka.html
op (de Raleka worm)

- Maar: een online scan met Trend Micro Housecall (heb zelf geen virusscanner geïnstalleerd) leverde vreemd genoeg geen virus op.
- Spybot S&D leverde (ook na update) geen spybots op.
- Ook doorzoeken van de registry op desync.com leverde geen treffers op.

Als ik de volgende dag m'n pc opnieuw opstart blijkt dat er een connectie established is met "irc.dks.ca:6667". Na het downloaden van TCP View(http://www.sysinternals.com/ntw2k/source/tcpview.shtml) op advies van iemand, blijkt het achterliggende proces "services.exe:764" te zijn (properties: C:\WINNT\samples\services.exe)

Via taskmanager kan ik dit programma (dat er 2x instaat; een keer met en een keer zonder hoofdletters) trouwens niet beëindigen omdat het een critical system process is. Die worm waarvan ik dacht dat het dat misschien is, maakt trouwens gebruik van service.exe (niet services.exe) volgens de site van Symantec.

Ook even interessant om te melden: toen ik via tcpview de connectie (irc.dks.ca:6667) afsloot startte services.exe onmiddelijk opnieuw een paar keer op en kwam er vrijwel meteen een nieuwe 'established connection' tot stand. In dit geval met irc.blessed.net:6667. Toen ik die connectie ook afsloot kwam er een connectie met efnet.demon.co.uk:6667 voor in de plaats. Inmiddels stond dat programma'tje (services.exe) wel 6x in de lijst.

"End process" werkte trouwens voorlopig wel: "services.exe:764" verdween (in zesvoud) en via taskmanager bleek dat services.exe nu nog maar 1x in de lijst stond; namelijk "SERVICES.EXE" (met hoofdletters) stond er nog in en "services.exe" bleek opeens verdwenen. Het programma ("services.exe") en de bijbehorende connectie met irc kwam pas weer terug nadat ik de computer opnieuw opstartte: deze keer onder een andere poort: "services.exe:840" bleek een connectie established te hebben met (jawel) irc.desync.com:6667.

Tenslotte doorzocht ik de registry op services.exe en toen bleek er naast de vele "%systemroot%\system32\services.exe-verwijzingen (die naar ik aanneem naar het onschuldige SERVICES.EXE verwijzen), er 1 vreemde eend in de bijt te zitten. Namelijk in HKEY_Local_machine/software/microsoft/windows/run/Service. Name: Service
Type: Reg_sz
Data: C:\WINNT\samples\exec.exe "C:\WINNT\samples\services.exe"

Ik begon nu zo sterk aan een virus/worm te denken (ondanks dat trend micro niets kon vinden) dat ik er via symantec free online virusscan een tweede scan op heb losgelaten, maar weer bleken er 0 bestanden geïnfecteerd te zijn.

Ik kwam op deze site terecht, omdat mijn "tipgever" me adviseerde me dit relaas op deze site voor te leggen aan de user "schouw", die agent is voor een anti-virus maker. Aangezien dat wel erg veel gevraagd is voor een newbie als ik, denk ik dat ik het gemakshalve hier maar post :)

Ik heb nog wel een vraagje:
1) Is het mogelijk dat het hier om een nog onbekend virus/trojan gaat?
2) Zoja, hoe krijg ik het in z'n geheel van m'n pc als m'n virusscanner niet kan detecten welke files geïnfecteerd zijn?

Ik heb Windows 2000.

  • pt0x
  • Registratie: Juni 2001
  • Laatst online: 03-01-2025

pt0x

Why are we here..

Services.exe is inderdaad een belangrijk Proces wat je niet zomaar even kan killen.
Kijk voor de zekerheid is in je Wins dir (%systemroot%\system32\wins)
als je daar 2 dingen ziet staan zit je fout (DLLHOST.EXE) en nog wat.

verder kan je even naar run>services.msc om daar te kijken of je een of andere
Service hebt die er niet thuishoort (als je weet welke er standaard niet tussen horen).

meer kan ik er ook niet op zeggen op deze vroege ochtend. install is een virusscanner update hem, en scan nogmaals.

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 22-04 18:28
Dit lijkt mij te voldoen aan de beschrijving van Rakela, zoals Symantec die ook geeft. Je vermoeden lijkt mij dus wel juist. Misschien zijn er wat details anders, vanwege bv. dat je 2000 draait.. Kun je bijvoorbeeld de genoemde logfiles, Rpcss.ini and Svchost.ini ook vinden?

En, aangezien de RPC exploit wordt misbruikt, heb je de genoemde fix van Microsoft, MS03-026, geinstalleerd?

Succes ermee verder.

Programmers don't die. They GOSUB without RETURN


Verwijderd

Topicstarter
Bedankt voor de feedback.
Het gaat niet om het 'echte' services.exe, maar om een trojan(?) die misbruik maakt van de naam services.exe. Ik denk zelf ook sterk aan Raleka, alleen ik vind het vreemd dat de Symantec-scanner niks kan vinden. Die worm is immers bekend bij hen. Misschien dat het om een nieuwe variant gaat of zoiets..

Alleen in de registry is er een vage verwijzing naar de logfiles svchost.ini en rcpss.ini: name: 001, type: REG_SZ, data svchost.ini... en name: 002, type: REG_SZ, data rcpss.ini... (path: (..) microsoft/ internet explorer/explorer bars/(vage naam)/FilesNamedMRU. Maar ik weet niet wat ik ermee aanmoet eigenlijk.

Die fix zal ik downloaden en dat services.exe zal ik proberen te deleten. Meer kan ik niet verzinnen dus ik kan alleen maar hopen dat het dan weg is en dat er verder geen bestanden zijn geïnfecteerd of zoiets.

Verwijderd

Topicstarter
Ah ik snap 'm. Ik had beter die instructies over de Raleka worm moeten lezen. Ja het lijkt nu toch wel 100% zeker dat het om Raleka gaat. Waarschijnlijk kon symantec hem niet opsporen omdat de virusscan nog niet geupdate was. Zal eens zien of ik een trialversie van Symantec kan downloaden en daarmee de worm volgens instructies kan verwijderen

  • Yoeri
  • Registratie: Maart 2003
  • Niet online

Yoeri

O+ Joyce O+

(overleden)
die services.exe:768 of zo doet me denken aan iets als data streams in bestanden of zo, ik zoek ff de goeie naam en een topic op vooraleer ik meer post

EDIT:

Dit zocht ik: ADS => Alternate Data Streams

misschien kan het van belang zijn?

[ Voor 33% gewijzigd door Yoeri op 04-12-2003 20:24 ]

Kijkje in de redactiekeuken van Tweakers.net
22 dec: Onze reputatie hooghouden
20 dec: Acht fouten


  • Hellhound
  • Registratie: Juli 1999
  • Laatst online: 09-05 10:53
(properties: C:\WINNT\samples\services.exe)
dit moet idd wel een trojan/virus zijn , want die dir (samples) is niet standaard win2000.

Geloof maakt meer kapot dan je lief is | I rock [H]ard! |


Verwijderd

Stuur me de file(s) eens en dan kijk ik er na :)

Edit:
Die file dus _niet_ zomaar deleten, want dan kan niemand erachter komen hoe en wat..

Gezien path van de file lijkt me niet dat we hier met een ADS geval te maken hebben, denk eerder dat dat over de PID gaat. Anders was het wel zoiets als \winnt\system32\samples:services.exe geweest.

[ Voor 76% gewijzigd door Verwijderd op 04-12-2003 20:40 ]


  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 22-04 18:28
Die 764 resp. 840 is gewoon de locale poort, dat zegt dus niks.

Programmers don't die. They GOSUB without RETURN


  • henkleerssen
  • Registratie: December 2000
  • Niet online

henkleerssen

Your life is as you narrate it

je zou nog eens kunnen scanne met panda virusscan online : http://www.pandasoftware..../activescan_principal.htm
Scan ik altijd mee..kun je nog ff kijken of deze het vind.
Kun je traceren wanneer precies deze verbinding maakt (met een goeie firewall kom je er ewel achter)? Als je nu je IRC client uitzet.. vervolgens reboot start de verschillende services.exe ook op?

Verwijderd

Beetje oude topic, maar deze kwam het meest in de buurt bij mijn probleem..
Ik had nl een trojan, maar een andere variant als degenen die je gewoon kon verwijderen met AV programma's, dus heb ik 'm handmatig verwijderd.
Nou heb ik sindsdien services.exe elke 10 minuten op 99% staan, behalve als ik mijn netwerkverbinding uit zet.
Daarom denk ik dat er toch nog ergens iets van die trojan in zit.
Ben er nou al een tijdje mee bezig, ontelbaar veel online virusscans gedaan, niets gevonden, heb adaware, spybot, cwskiller, en nu dan ook hijackthis, maar ik zie 't echt niet.. |:(
Kan ik mijn HijackThis logfile misschien hier plaatsen dat er iemand naar kijkt?
Alvast bedankt, :)
Vanja

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Kom maar op met je log :P

Verwijderd

Welke Trojan? Geflagd door welke vendor?

Verwijderd

Logfile of HijackThis v1.97.7
Scan saved at 16:09:00, on 04-02-04
Platform: Windows 2000 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\MsPMSPSv.exe
C:\WINNT\System32\msdtc.exe
C:\WINNT\Explorer.exe
C:\WINNT\System32\devldr32.exe
C:\WINNT\loadqm.exe
C:\Program Files\Grisoft\AVG6\avgcc32.exe
C:\WINNT\System32\taskmgr.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Vanja\Local Settings\Temporary Internet Files\Content.IE5\VUS3NDST\HijackThis[1].exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/...ir.dll?prd=ie&ar=iesearch
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neopets.com/bank.phtml
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.microsoft.com/...ir.dll?prd=ie&ar=iesearch
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://start.home.nl/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy:8080
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = <local>
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [UpdReg] C:\WINNT\Updreg.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVG_CC] C:\Program Files\Grisoft\AVG6\avgcc32.exe /startup
O4 - HKLM\..\Run: [SpyStopper] C:\Program Files\SpyStopper\spystopper.exe
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Yahoo! Messenger (HKLM)
O14 - IERESET.INF: START_PAGE_URL=http://start.home.nl/
O16 - DPF: {11111111-1111-1111-1111-111111111113} - mhtml:C:\\NO_SUCH_MHTML.MHT!http://66.79.166.152/go.exe
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedi...wave/cabs/director/sw.cab
O16 - DPF: {2A32B14F-4D29-4EA3-AC54-E9B19F436CE7} (Scanner Class) - http://www.trojanscan.com/trojanscan/TDECntrl.CAB
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec....ontent/vc/bin/AvSniff.cab
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - http://download.yahoo.com/dl/installs/yinst0309.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/...com/housecall/xscan53.cab
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.m...uctl.CAB?37973.2833101852
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec....tent/common/bin/cabsa.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi...ve/cabs/flash/swflash.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.co...an/1,5,0,4312/mcfscan.cab

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
ff tusen code tags gezet

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
Logfile of HijackThis v1.97.7
Scan saved at 16:09:00, on 04-02-04
Platform: Windows 2000 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\MsPMSPSv.exe
C:\WINNT\System32\msdtc.exe
C:\WINNT\Explorer.exe
C:\WINNT\System32\devldr32.exe
C:\WINNT\loadqm.exe
C:\Program Files\Grisoft\AVG6\avgcc32.exe
C:\WINNT\System32\taskmgr.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Vanja\Local Settings\Temporary Internet Files\Content.IE5\VUS3NDST\HijackThis[1].exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/...ll?prd=ie&ar=iesearch
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neopets.com/bank.phtml
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.microsoft.com/...ll?prd=ie&ar=iesearch
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://start.home.nl/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy:8080
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = <local>
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [UpdReg] C:\WINNT\Updreg.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVG_CC] C:\Program Files\Grisoft\AVG6\avgcc32.exe /startup
O4 - HKLM\..\Run: [SpyStopper] C:\Program Files\SpyStopper\spystopper.exe
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Yahoo! Messenger (HKLM)
O14 - IERESET.INF: START_PAGE_URL=http://start.home.nl/
O16 - DPF: {11111111-1111-1111-1111-111111111113} - mhtml:C:\\NO_SUCH_MHTML.MHT!http://66.79.166.152/go.exe
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedi...wave/cabs/director/sw.cab
O16 - DPF: {2A32B14F-4D29-4EA3-AC54-E9B19F436CE7} (Scanner Class) - http://www.trojanscan.com/trojanscan/TDECntrl.CAB
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec....ontent/vc/bin/AvSniff.cab
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - http://download.yahoo.com/dl/installs/yinst0309.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/...com/housecall/xscan53.cab
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.m...uctl.CAB?37973.2833101852
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec....tent/common/bin/cabsa.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi...ve/cabs/flash/swflash.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.co...an/1,5,0,4312/mcfscan.cab

  • djexplo
  • Registratie: Oktober 2000
  • Laatst online: 31-07 15:50
Voer eens netstat -a uit in dos-box kan je zien of er gekke verbindingen openstaan ..

'if it looks like a duck, walks like a duck and quacks like a duck it's probably a duck'


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Ziet er redelijk clean uit... enige wat ik niet ken is O4 - HKLM\..\Run: [UpdReg] C:\WINNT\Updreg.exe, hoort die op je systeem thuis?

edit: en wat is dit:

O16 - DPF: {11111111-1111-1111-1111-111111111113} - mhtml:C:\\NO_SUCH_MHTML.MHT!http://66.79.166.152/go.exe ?

[ Voor 34% gewijzigd door wildhagen op 04-02-2004 16:16 ]

Virussen? Scan ze hier!


Verwijderd

wildhagen schreef op 04 februari 2004 @ 16:14:
Ziet er redelijk clean uit... enige wat ik niet ken is O4 - HKLM\..\Run: [UpdReg] C:\WINNT\Updreg.exe, hoort die op je systeem thuis?
Updreg is van Creative Technologies je zal dus wel een creative SB kaart hebben?

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
DLF is eerder maar even iets meer info:
updreg - updreg.exe - Process Information

Process File: updreg or updreg.exe
Process Name: Creative Register Reminder
Description: Application that reminds users to register for their Creative Labs products.
Company: Creative Technology Ltd
System Process: No
Security Risk ( Virus/Trojan/Worm/Adware/Spyware ): No
Common Errors: N/A
Die andere O16 idd maar weghalen. Voor de rest weinig spannends :? Misschien een je \Run bekijken wat niet nodig is? Misschien zit er een programma daar in de weg.

Verwijderd

Deze: O16 - DPF: {11111111-1111-1111-1111-111111111113} - mhtml:C:\\NO_SUCH_MHTML.MHT!http://66.79.166.152/go.exe

En deze betwijfel ik ook:
O4 - HKLM\..\Run: [SpyStopper] C:\Program Files\SpyStopper\spystopper.exe

Onbekende anti-spyware is 9 van de 10 keer spyware. :/

Verwijderd

Spystopper is een programma wat ik heb verwijderd omdat het mijn computer teveel vertraagde, dus die kan eruit..

Ik heb inderdaad een Creative soundcard, dus die blijft..

Netstat gedaan, staat behalve mijn eigen ook nog iets bij van webguru en nedstat?
Of moet ik de udp hebben?

Via mijn provider had ik een proxy waarschuwing gekregen, maar er is dus niets mis met deze? volgens de info die ik heb gevonden op google is 'ie gewoon van hun..

Verwijderd

Hmm..
Klinkt alsof ze bedoelen dat je een open proxy gebruikt.
Trojanproxies worden(vaak)gebruikt om zo via jou te spammen.

Scan je bak eens met een fatsoenlijke virusscanner.
Maw: Kaspersky of McAfee.

Doe nog eens die netstat uitvoeren, maar dan als je alle internetrelated apps hebt afgesloten. Post dan je resultaten hier eens.

Verwijderd

Netstat:

Active Connections

Proto Local Address Foreign Address State
TCP cc424498-a:epmap cc424498-a:0 LISTENING
TCP cc424498-a:microsoft-ds cc424498-a:0 LISTENING
TCP cc424498-a:1025 cc424498-a:0 LISTENING
TCP cc424498-a:1026 cc424498-a:0 LISTENING
TCP cc424498-a:3372 cc424498-a:0 LISTENING
TCP cc424498-a:3966 cc424498-a:0 LISTENING
TCP cc424498-a:netbios-ssn cc424498-a:0 LISTENING
UDP cc424498-a:microsoft-ds *:*
UDP cc424498-a:3482 *:*
UDP cc424498-a:4427 *:*
UDP cc424498-a:netbios-ns *:*
UDP cc424498-a:netbios-dgm *:*
UDP cc424498-a:isakmp *:*

Verwijderd

oh ja, en weer gescand met mcafee doe ik een paar keer per week maar vind nooit wat..

Verwijderd

Hmm..
Maar je hebt nog steeds niet vertelt welke trojan werd gedetecteerd.
Dat zou namelijk ook wel handig zijn om te weten.

Verwijderd

Volgens mij was het backdoor.daemonize..

Verwijderd

Verwijderd schreef op 04 februari 2004 @ 20:57:
Volgens mij was het backdoor.daemonize..
TrojanProxy.
Verklaart dus waarom je ISP zat te klagen, terecht imho.

Vond AVG of McAfee deze?
Een scan met KAV is eigenlijk wel aan te bevelen, ter controle, maar dat komt ook zo spamachtig over. :X

Verwijderd

Gevonden met McAfee, maar die kon 'm niet verwijderen.
Ik heb KAV nog niet geprobeerd, zo'n beetje de enige die ik nog niet heb gebruikt, doe ik gelijk ff!

Verwijderd

Heb net met ZoneAlarm Pro internet permission uitgezet voor services.exe, en heb hiermee volgens mij het probleem voor nu onder controle, maar het zou toch wel fijn zijn als ik wist wat er mis mee is.
KAV heeft al een aantal fouten gevonden, maar nog geen virus(sen) maar hij doet sowiezo meer dan de rest. Bedankt voor de tip! :)

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 22-04 18:28
Verwijderd schreef op 04 februari 2004 @ 18:15:
...
Scan je bak eens met een fatsoenlijke virusscanner.
Maw: Kaspersky of McAfee..
Da's wel lekker kort door de bocht..

Maar goed, aan TS: probeer es met TrojanHunter, 't is tenslotte vermoedelijk een trojan.

Programmers don't die. They GOSUB without RETURN


Verwijderd

BoGhi schreef op 04 februari 2004 @ 23:10:
[...]


Da's wel lekker kort door de bocht..

Maar goed, aan TS: probeer es met TrojanHunter, 't is tenslotte vermoedelijk een trojan.
Kort door de bocht?
Geloof het niet, alleen deze twee hebben consistent zeer goede detectionrate, dat is van de andere scanners niet te zeggen.

Magnus heeft het moeilijk op dit moment lijkt het, trojandetectie is een beetje ingezakt jammergenoeg. Dan beter TDS.(Dat ik dit nog eens zou zeggen) :X
Kaspersky, en NAI ook nog wel, kan zich op z'n minst meten met de AT vendors.

Nee, geen propaganda, sla de meeste securitysites er maar op na.

Verwijderd

Geachte .. computer fanaten

ik zal jullie het antwoord geven ...
je bent }) gehacked }) en eventuele firewalls en virusscanner zijn uitgeschakeld

http://www.megasecurity.org/Firewalls/Killer3.0.html

als het goed is.. is er ook een ftp server opgezet... van Serv-U
de mappen staan onde c:\winnt\system32\drivers\etc\disdn

groetjes

Emielio
_/-\o_

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 22-04 18:28
<Offtopic> Getuige ook de vele discussiethreads die er bestaan over 'de beste virusscanner' bestaat hier geen algemeen eindoordeel over; je kunt echter niet stellen dat alle AV's, behalve Kaspersky en McAfee, onfatsoenlijk zijn. Er zijn ook veel tevreden (kundige) gebruikers van andere produkten. Ik ken McAfee ook beroepsmatig, en zie die scanner regelmatig crashen, om ook maar es iets te noemen.. :( </OffTopic>

Zullen we de uitslag laten afhangen van het vinden van de oorzaak van het probleem van TS? ;)

Programmers don't die. They GOSUB without RETURN


Verwijderd

offtopic:
Ik had het over detectieratio, niet hoe een scanner zich verder gedraagd. :)


@emro
Tenzij je vanja77 zelf besmet hebt, zie ik niet in hoe je dit met zekerheid kunt roepen.
Zeker niet die app, die toch al redelijk oud is.

Ik wil vanja77 aanraden om eens met redundant bases te scannen.
Verander de updaterinstellingen zo, dat de KAV updater bases van ftp://ftp.avp.ru/updates_x downloadt.
Of kopieer alle files in die directory naar de basesdirectory van KAV.
(Standaard in program files\common files\kav shared files\bases iirc).

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 22-04 18:28
Trojans met file 'services.exe':

file name - Service.exe Trinoo (for Windows)
file name - Services.exe EggHead
file name - Services.exe GreenScreen
file name - Services.exe XTC

(van genoemde site, voor de rest zie ik ook geen verband met genoemde 'firewall killer'..)

Programmers don't die. They GOSUB without RETURN

Pagina: 1