Toon posts:

[trojan?] xwwsbxj.dll blijft terugkomen*

Pagina: 1
Acties:

Verwijderd

Topicstarter
Deze wordt altijd opgestart als ik windows start.
Als ik hem uitzet in msconfig staat ie daarna weer gewoon aan.
Is dit een of andere virus?
in register weggooien helpt ook niet.

  • GGS_VR6
  • Registratie: Juli 2001
  • Niet online

GGS_VR6

Oranje!

Run eens een virusscanner en adaware :)

T.net ID. Bekijk het maar es eem..
‹(◕‿◕)›


  • WFvN
  • Registratie: Oktober 2000
  • Laatst online: 30-08 15:56

WFvN

Gosens Koeling en Warmte

Heb je al een volledige systeemscan uitgevoerd met een up-to-date virusscanner?

Verwijderd

Topicstarter
ja heb ik al gedaan met 2 virusscanners vinden allebei niks meer.

  • WFvN
  • Registratie: Oktober 2000
  • Laatst online: 30-08 15:56

WFvN

Gosens Koeling en Warmte

Verwijderd schreef op 07 december 2003 @ 18:45:
ja heb ik al gedaan met 2 virusscanners vinden allebei niks meer.
En zoals GGS_VR6 zegt, ook al ad-aware gedraaid?

Draaien er ook nog andere vreemde dingen als je kijkt bij taakbeheer/toepassingen of bij processen?

  • Br@m
  • Registratie: Juli 2001
  • Niet online
Zelfs google kent xwwsbxj.dll niet ? Als je nu eerst eens achterhaalt wat het is, of waar tie bij hoort.

[ Voor 50% gewijzigd door Br@m op 07-12-2003 18:49 ]

Garmin NUVI 300 - ACER Aspire 5102WLMi


  • GGS_VR6
  • Registratie: Juli 2001
  • Niet online

GGS_VR6

Oranje!

Weet je zeker dat het xwwsbxj.dll is en niet wat anders :?

T.net ID. Bekijk het maar es eem..
‹(◕‿◕)›


  • WFvN
  • Registratie: Oktober 2000
  • Laatst online: 30-08 15:56

WFvN

Gosens Koeling en Warmte

Ik heb gisteren en vandaag ook vreemde dingen gezien die google ook niet kende....

Zoek voor de grap eens op pup.exe in je register

  • kleefding
  • Registratie: Februari 2002
  • Laatst online: 02-09 20:50
housecall.trendmicro.com :)

geen dank

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

brianpepejeans,

Dit is echt veel te weinig informatie om iets te kunnen. Het grootste probleem is eigenlijk een beetje dat je niet aangeeft welke Windows het hier om gaat, en wat je allemaal al geprobeerd hebt. Er staan zowel hier als in Software Algemeen een groot aantal topics over soortgelijke problemen, het komt er eigenlijk altijd op neer dat je met een goede virusscanner / s&d / trojanhunter / ad-aware geholpen bent.

Heb jij die al geprobeerd? Wat was het resultaat?

Verder hoort het topic meer op z'n plek in Software Algemeen daarom verplaats ik het eventjes vanuit Windows Operated Systems

Verwijderd

Topicstarter
OKe wat ik tot nu toe geprobeerd heb is het volgende:

2 virusscanners die allebei niks vinden
ad-aware die het dus ook niet verwijderd
spybot search en destroy verwijdert em ook niet

het is windows xp

Nog meer informatie nodig?

  • WFvN
  • Registratie: Oktober 2000
  • Laatst online: 30-08 15:56

WFvN

Gosens Koeling en Warmte

Verwijderd schreef op 07 december 2003 @ 19:00:
OKe wat ik tot nu toe geprobeerd heb is het volgende:

2 virusscanners die allebei niks vinden
ad-aware die het dus ook niet verwijderd
spybot search en destroy verwijdert em ook niet

het is windows xp

Nog meer informatie nodig?
antwoorden op vragen in je topic kan ook geen kwaad
vertellen WELKE virusscanners ook even zeggen..... (ik had gisteren ook een trojan die dus NIET vanzelf gedetecteerd werd door NAV2003)

Verwijderd

Topicstarter
NAV 2003
en avg 6.0
heb ik als virusscanners gebruikt

Verwijderd

Ik ga voor een ADS trojan.
Type eens de precieze locatie die in msconfig genoemd staat.
(Gokje: .....\system32:xwwsbxj.dll)

Verwijderd

Topicstarter
rundll32 E:\WINDOWS\System32\xwwsbxj.dll,Init 1

en hoe is het dan weg te krijgen???

Verwijderd

Geen ':'?
Kun je de file eens sturen? (zie sig)

Verwijderd

Topicstarter
ik heb het bestandje naar je gestuurd

Verwijderd

Desktop\xwwsbxj.dll Infected Backdoor.Afcore.y
Wel eentje uit de afcore reeks dus..
Deze komt daar niet vanuit het niets, daar is ook nog een dropper voor nodig, die ook nog andere zut eventueel heeft kunnen droppen.

Zal zo kijken hoe deze het makkelijkste te verwijderen is.

Verwijderd

Valid doublepost imo.

10 minuten aan het prutsen geweest omdat ik een kleine letter ipv. een grote letter typte..

Start command prompt en typ het volgende:
rundll32 E:\WINDOWS\System32\xwwsbxj.dll, Uninstall
Hierna zou je de melding moeten krijgen dat AF wordt verwijderd.
Reboot en verwijder hierna de .dll

Zou je willen aanraden om je bak eens te scannen met een wat betere AV.

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 15:08

AW_Bos

Nostalgicus 🕰

hee Schouw, hoe check je dat of dat een virus is en hoe je dat deleted?

"Je kan met alle ziel en zaligheid ergens aan werken, maar soms is de uitkomst een zaal vol zieligheid." - Ariën


Verwijderd

AW_Bos schreef op 07 december 2003 @ 20:14:
hee Schouw, hoe check je dat of dat een virus is en hoe je dat deleted?
-dll gescand met KAV
-dll bekeken met ultra-edit: (Dit is typerend voor afcore serie)
code:
1
2
3
4
************************************************************************
THIS IS AN ENGINEERING SAMPLE - USE AT YOUR OWN RISK
Please type in your command shell: rundll32 <path to this DLL>,Uninstall
************************************************************************

En toen was het eigenlijk niet meer zo lastig, maar heb eerst nog dll zelf even geregd om te kijken of de uninstall ook daadwerkelijk werkte.

Toen gereboot en de dll verwijderd.

Vanwaar de interesse?

Verwijderd

http://www.viruslist.com/eng/viruslist.html?id=169606
When the uninstall command is sent, the afcore virus uninstalls itself from the system registry and remaining only in the file stream and is no longer managed by the start system. To remove the afcore backdoor program from the file stream it is necessary to use a special utility.
Ik vraag me af hoe je dat kan doen? Wat voor utility? Is er een manier om die filestreams te bekijken?

Verwijderd

Verwijderd schreef op 07 december 2003 @ 20:44:
http://www.viruslist.com/eng/viruslist.html?id=169606

[...]

Ik vraag me af hoe je dat kan doen? Wat voor utility? Is er een manier om die filestreams te bekijken?
Dat is afcore.q, die gebruikt ADS, deze niet.
Sysinternals bijvoorbeeld heeft een tool om zulke files te bekijken.
(Maar je hebt ADS waarbij je files append bij een andere file en ADS waarbij je files append bij een directory, die van sysinternals doet afaik beide).

Verwijderd

Maar als ik het verhaal over ADS goed begrijp kan een kwaadaardige .exe bijv. een alternate stream aan svhost.exe (ik noem maar wat) plakken met in die stream code die bijvoorbeeld een kwaadaardige .dll in stand houdt?

Verwijderd

Mod-break:

Knip. GoT kan heel gezellig zijn maar dit is gewoon totaal onzinnig in deze discussie ;)


[ Voor 72% gewijzigd door F_J_K op 07-12-2003 21:06 ]


Verwijderd

Verwijderd schreef op 07 december 2003 @ 20:53:
Maar als ik het verhaal over ADS goed begrijp kan een kwaadaardige .exe bijv. een alternate stream aan svhost.exe (ik noem maar wat) plakken met in die stream code die bijvoorbeeld een kwaadaardige .dll in stand houdt?
Dat is goed mogelijk ja.

Verwijderd

Verwijderd schreef op 07 december 2003 @ 21:01:
[...]

Dat is goed mogelijk ja.
Damn :) Freaky.

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

(Klein beetje offtopic)
ADS is heel eenvoudig tegen te gaan: geen NTFS gebruiken. Maar dat is ook niet alles :P

Zie ook een manier van gebruik en een FAQ erover :)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)

Pagina: 1