Ondanks het feit dat een online virussscan met zowel Trendmicro Housecall als met Symantec online virusscan niets opleverde, heb ik sterk het vermoeden dat er een nog onbekend virus/trojan op m'n pc zit. Ik zal dit ff toelichten:
Het begon toen ik toevallig via netstat erachter kwam dat (zelfs als ik alle websites afsluit) er nog een verbinding open (established) staat, namelijk met het "foreign address" irc.desync.com:6667
Nogal vreemd aangezien ik never nooit irc gebruik (heb het wel geïnstalleerd)
Een Google search leverde
http://www.symantec.com/a...data/w32.hllw.raleka.html
op (de Raleka worm)
- Maar: een online scan met Trend Micro Housecall (heb zelf geen virusscanner geïnstalleerd) leverde vreemd genoeg geen virus op.
- Spybot S&D leverde (ook na update) geen spybots op.
- Ook doorzoeken van de registry op desync.com leverde geen treffers op.
Als ik de volgende dag m'n pc opnieuw opstart blijkt dat er een connectie established is met "irc.dks.ca:6667". Na het downloaden van TCP View(http://www.sysinternals.com/ntw2k/source/tcpview.shtml) op advies van iemand, blijkt het achterliggende proces "services.exe:764" te zijn (properties: C:\WINNT\samples\services.exe)
Via taskmanager kan ik dit programma (dat er 2x instaat; een keer met en een keer zonder hoofdletters) trouwens niet beëindigen omdat het een critical system process is. Die worm waarvan ik dacht dat het dat misschien is, maakt trouwens gebruik van service.exe (niet services.exe) volgens de site van Symantec.
Ook even interessant om te melden: toen ik via tcpview de connectie (irc.dks.ca:6667) afsloot startte services.exe onmiddelijk opnieuw een paar keer op en kwam er vrijwel meteen een nieuwe 'established connection' tot stand. In dit geval met irc.blessed.net:6667. Toen ik die connectie ook afsloot kwam er een connectie met efnet.demon.co.uk:6667 voor in de plaats. Inmiddels stond dat programma'tje (services.exe) wel 6x in de lijst.
"End process" werkte trouwens voorlopig wel: "services.exe:764" verdween (in zesvoud) en via taskmanager bleek dat services.exe nu nog maar 1x in de lijst stond; namelijk "SERVICES.EXE" (met hoofdletters) stond er nog in en "services.exe" bleek opeens verdwenen. Het programma ("services.exe") en de bijbehorende connectie met irc kwam pas weer terug nadat ik de computer opnieuw opstartte: deze keer onder een andere poort: "services.exe:840" bleek een connectie established te hebben met (jawel) irc.desync.com:6667.
Tenslotte doorzocht ik de registry op services.exe en toen bleek er naast de vele "%systemroot%\system32\services.exe-verwijzingen (die naar ik aanneem naar het onschuldige SERVICES.EXE verwijzen), er 1 vreemde eend in de bijt te zitten. Namelijk in HKEY_Local_machine/software/microsoft/windows/run/Service. Name: Service
Type: Reg_sz
Data: C:\WINNT\samples\exec.exe "C:\WINNT\samples\services.exe"
Ik begon nu zo sterk aan een virus/worm te denken (ondanks dat trend micro niets kon vinden) dat ik er via symantec free online virusscan een tweede scan op heb losgelaten, maar weer bleken er 0 bestanden geïnfecteerd te zijn.
Ik kwam op deze site terecht, omdat mijn "tipgever" me adviseerde me dit relaas op deze site voor te leggen aan de user "schouw", die agent is voor een anti-virus maker. Aangezien dat wel erg veel gevraagd is voor een newbie als ik, denk ik dat ik het gemakshalve hier maar post
Ik heb nog wel een vraagje:
1) Is het mogelijk dat het hier om een nog onbekend virus/trojan gaat?
2) Zoja, hoe krijg ik het in z'n geheel van m'n pc als m'n virusscanner niet kan detecten welke files geïnfecteerd zijn?
Ik heb Windows 2000.
Het begon toen ik toevallig via netstat erachter kwam dat (zelfs als ik alle websites afsluit) er nog een verbinding open (established) staat, namelijk met het "foreign address" irc.desync.com:6667
Nogal vreemd aangezien ik never nooit irc gebruik (heb het wel geïnstalleerd)
Een Google search leverde
http://www.symantec.com/a...data/w32.hllw.raleka.html
op (de Raleka worm)
- Maar: een online scan met Trend Micro Housecall (heb zelf geen virusscanner geïnstalleerd) leverde vreemd genoeg geen virus op.
- Spybot S&D leverde (ook na update) geen spybots op.
- Ook doorzoeken van de registry op desync.com leverde geen treffers op.
Als ik de volgende dag m'n pc opnieuw opstart blijkt dat er een connectie established is met "irc.dks.ca:6667". Na het downloaden van TCP View(http://www.sysinternals.com/ntw2k/source/tcpview.shtml) op advies van iemand, blijkt het achterliggende proces "services.exe:764" te zijn (properties: C:\WINNT\samples\services.exe)
Via taskmanager kan ik dit programma (dat er 2x instaat; een keer met en een keer zonder hoofdletters) trouwens niet beëindigen omdat het een critical system process is. Die worm waarvan ik dacht dat het dat misschien is, maakt trouwens gebruik van service.exe (niet services.exe) volgens de site van Symantec.
Ook even interessant om te melden: toen ik via tcpview de connectie (irc.dks.ca:6667) afsloot startte services.exe onmiddelijk opnieuw een paar keer op en kwam er vrijwel meteen een nieuwe 'established connection' tot stand. In dit geval met irc.blessed.net:6667. Toen ik die connectie ook afsloot kwam er een connectie met efnet.demon.co.uk:6667 voor in de plaats. Inmiddels stond dat programma'tje (services.exe) wel 6x in de lijst.
"End process" werkte trouwens voorlopig wel: "services.exe:764" verdween (in zesvoud) en via taskmanager bleek dat services.exe nu nog maar 1x in de lijst stond; namelijk "SERVICES.EXE" (met hoofdletters) stond er nog in en "services.exe" bleek opeens verdwenen. Het programma ("services.exe") en de bijbehorende connectie met irc kwam pas weer terug nadat ik de computer opnieuw opstartte: deze keer onder een andere poort: "services.exe:840" bleek een connectie established te hebben met (jawel) irc.desync.com:6667.
Tenslotte doorzocht ik de registry op services.exe en toen bleek er naast de vele "%systemroot%\system32\services.exe-verwijzingen (die naar ik aanneem naar het onschuldige SERVICES.EXE verwijzen), er 1 vreemde eend in de bijt te zitten. Namelijk in HKEY_Local_machine/software/microsoft/windows/run/Service. Name: Service
Type: Reg_sz
Data: C:\WINNT\samples\exec.exe "C:\WINNT\samples\services.exe"
Ik begon nu zo sterk aan een virus/worm te denken (ondanks dat trend micro niets kon vinden) dat ik er via symantec free online virusscan een tweede scan op heb losgelaten, maar weer bleken er 0 bestanden geïnfecteerd te zijn.
Ik kwam op deze site terecht, omdat mijn "tipgever" me adviseerde me dit relaas op deze site voor te leggen aan de user "schouw", die agent is voor een anti-virus maker. Aangezien dat wel erg veel gevraagd is voor een newbie als ik, denk ik dat ik het gemakshalve hier maar post
Ik heb nog wel een vraagje:
1) Is het mogelijk dat het hier om een nog onbekend virus/trojan gaat?
2) Zoja, hoe krijg ik het in z'n geheel van m'n pc als m'n virusscanner niet kan detecten welke files geïnfecteerd zijn?
Ik heb Windows 2000.