[WinXP] Virus VBS/Psyme

Pagina: 1
Acties:

  • VarpoS
  • Registratie: December 2002
  • Laatst online: 13-12-2013
[XP pro] vergete in topic te zette :P

Keb een of andere link van een .jpg van een vriend aangeclikt, en later vertelde hij me dat dat een virus was. Het was niet een noop.jpg het is gewoon een vriend die me iets wilde laten zien dus ik verw8te nix.

Blijkt een virus te zijn...

Het virus sluit mijn NAV 2003 pro auto af, en als ik mcfee 2004 probeer te installen sluit hij die ook af. De online scanner van mcfee vind nix helaas..

Iemand hulp>?

[ Voor 6% gewijzigd door VarpoS op 30-12-2003 17:10 ]


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Kijk hier even:

http://www.sophos.com/virusinfo/analyses/trojpsymeb.html

Lijkt op een "simpele" trojan.

edit: staat eigenlijk weinig boeiends op die link :) behalve dat wmplayer.exe wordt geinfecteerd/gedownload.

Andere online scanners:
http://securityresponse.symantec.com
http://www.housecall.nl

En Schouw is hier vast ook in no-time ;)

edit2: extensie was zeker .jpg.vbs :? raad je aan om "extensies van bekende bestandstypen verbergen" uit te zetten...

[ Voor 77% gewijzigd door Mike Jarod op 30-12-2003 17:17 ]


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

WOS --> Software Algemeen

Check naast de beschrijvingen bij de verschillende anti-virussites ook even SA FAQ#virus

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Dit heb ik eerder gehoord vandaag..
Wordt kennelijk gespammed op IRC
(Of jij bent de desbetreffende GoTer die me hier over had gemaild maar dat geloof ik niet).

Psyme is gebaseerd op, jawel, IE exploits.(Het zou ook eens niet).
File wordt gedownload, die vervangt wmplayer.exe en dan denkt Windows de media player te starten.(Geen wmp7+ doet dus al de truck)
(Ik zelf heb NTFS permissies denied)

En omdat IE niet naar de extensie kijkt wordt de jpg dus doodleuk uitgevoerd :/

En lycos lijkt ook niet echt wat van zich te laten horen mbt removal van die site.
Of die Duitsers moeten geen Engels kunnen lezen.(En dan zit ik ook nog op 10 minuten lopen van de Duitse grens af) :X

Virus was iig met het geval van vanmiddag een niewe backdoor.sdbot variant.
De psyme exploit werd met generic detection gedetecteerd en de sdbot mbv. heuristics door KAV :*) /spam :P

Wat ik van user van vanmmiddag hoorde, was dat zijn windows dir f*cked up was, bij jou ook het geval?

Edit:
Om het even nog iets duidelijker te maken:
psyme = trojan downloader die van bepaalde IE exploits gebruik maakt.

[ Voor 6% gewijzigd door Verwijderd op 30-12-2003 17:29 ]