A life lived in fear is a life half lived
Je loopt ondertussen al een tijdje op GoT rond, en zoals je weet is het de bedoeling dat voordat je een topic opent, je zelf eerst wat moeite doet.
Uit jouw topic kan ik dat helaas niet halen - je geeft vb. niet aan ofdat je al eens een alternatieve virusscanner geprobeerd hebt, ofdat je al eens met Ad-Aware, SpyBot, en/of HijackThis gekeken hebt wat het doet.
Vul je topic even aan met bovenstaande informatie, zodat het geen vraag / antwoord spelletje wordt van tientallen replies
Verwijderd
Deze maakt dan een registry key aan bij de run tree in je registry waardoor deze elke keer gestart wordt wanneer windows start.
Open je registry en zoek voor B8C2C317 en verwijder alle entries.
Verwijderd
Ja, dat zou ik vooral doen met de hoeveelheden trojans die op het moment de ronde doen die, zodra je de startupentry verwijdert, je NTFS dingetjes nullen, waardoor je data weg is.Verwijderd schreef op 10 januari 2004 @ 12:09:
Open je registry en zoek voor B8C2C317 en verwijder alle entries.
Niet doen dus, _eerst_ weten waar we mee te maken hebben.
Volgens Ad-aware is het Vizu.langochat (IRC Vulnerability)
Dom dat ik er niet aan dacht om ad-aware te gebruiken.
Ik google/vind eigenlijk geen extra informatie aangaande deze vulnerability. Alleen dat hij in de reference file van Adaware is opgenomen. En dat vizu en langochat iets met franse IRC servers te maken hebben.
Ad-aware geeft me de optie om hem te verwijderen. Dat doen we dan ook.
Update:
Systeem herstart weer normaal zonder vizu.langochat. Het verwijderen met ad-aware was dus voldoende.
Iedereen nog hartelijk bedankt voor de hulp.
[ Voor 73% gewijzigd door Not_Disclosed op 10-01-2004 12:38 ]
A life lived in fear is a life half lived
hoe kan iets dingen verwijderen als het niet eens draaitVerwijderd schreef op 10 januari 2004 @ 12:12:
[...]
Ja, dat zou ik vooral doen met de hoeveelheden trojans die op het moment de ronde doen die, zodra je de startupentry verwijdert, je NTFS dingetjes nullen, waardoor je data weg is.
Niet doen dus, _eerst_ weten waar we mee te maken hebben.
Verwijderd
Nou, meestal gebeurt regediting als de file draait.dataghost schreef op 10 januari 2004 @ 12:23:
[...]
hoe kan iets dingen verwijderen als het niet eens draait
Die file registreert het deleten van start up entry --> weg data.
Zoek maar eens op Roron bijvoorbeeld.
Verwijderd
Ja, idd. Je mag er ook niet vanuit gaan dat iemand slim genoeg is om eerst het process te killen alvorens dingen te verwijderen.Verwijderd schreef op 10 januari 2004 @ 12:26:
[...]
Nou, meestal gebeurt regediting als de file draait.
Die file registreert het deleten van start up entry --> weg data.
Zoek maar eens op Roron bijvoorbeeld.
Maar dan nog. Stel je voor dat de exitprocessa gehooked wordt en het bestandje detecteerd dat zijn proces beeindigd wordt. Wie weet wat voor payload daar aanvast zit he.
dus als je je computer uitzet.... lol dan kan je net zo goed gelijk deletenVerwijderd schreef op 10 januari 2004 @ 12:29:
[...]
Ja, idd. Je mag er ook niet vanuit gaan dat iemand slim genoeg is om eerst het process te killen alvorens dingen te verwijderen.![]()
Maar dan nog. Stel je voor dat de exitprocessa gehooked wordt en het bestandje detecteerd dat zijn proces beeindigd wordt. Wie weet wat voor payload daar aanvast zit he.
Wel eens aan gedacht dat je het proces niet eens ziet in de Task Manager, dat het dus wel eens hidden zou kunnen draaien?dataghost schreef op 10 januari 2004 @ 12:29:
maar we hebben het hier over xp... dan zet je dat proces toch eerst uit of ben ik nu stom
Of dat een backdoor zich geïnjecteerd heeft in het (normale) explorer.exe of svchost.exe ofzo? Dan zie je alleen die processen die normaal gesproken niet verdacht zijn draaien...
Virussen? Scan ze hier!
Verwijderd
Erg grappig..Verwijderd schreef op 10 januari 2004 @ 12:29:
[...]
Ja, idd. Je mag er ook niet vanuit gaan dat iemand slim genoeg is om eerst het process te killen alvorens dingen te verwijderen.
Wie zegt dat dat altijd gaat?
What's your point? Zo zeldzaam is het niet en het lijkt ook meer voor te komen.Maar dan nog. Stel je voor dat de exitprocessa gehooked wordt en het bestandje detecteerd dat zijn proces beeindigd wordt. Wie weet wat voor payload daar aanvast zit he.
Reden te meer om _altijd_ te weten waar je mee te maken hebt.
voor zover ik weet zie ik alles in de task manager behalve de kernel.........wildhagen schreef op 10 januari 2004 @ 12:34:
[...]
Wel eens aan gedacht dat je het proces niet eens ziet in de Task Manager, dat het dus wel eens hidden zou kunnen draaien?
Of dat een backdoor zich geïnjecteerd heeft in het (normale) explorer.exe of svchost.exe ofzo? Dan zie je alleen die processen die normaal gesproken niet verdacht zijn draaien...
Dan weet je het heel erg verkeerd. Niet alles wat draait zie je in de task manager.dataghost schreef op 10 januari 2004 @ 12:36:
[...]
voor zover ik weet zie ik alles in de task manager behalve de kernel.........
Virussen? Scan ze hier!
Verwijderd
My point? Dan kun je beter helemaal niks meer met je PC gaan doen he, totdat er duidelijk is wat het programma doet. Aan een willekeurige actie kan een payload vastzitten.Verwijderd schreef op 10 januari 2004 @ 12:34:
[...]
Erg grappig..
Wie zegt dat dat altijd gaat?
[...]
What's your point? Zo zeldzaam is het niet en het lijkt ook meer voor te komen.
Reden te meer om _altijd_ te weten waar je mee te maken hebt.
En hoeveel mensen zijn er die dat doen. You figure it out.
Verwijderd
Jij bent zo iemand die random exe files gaat runnen?Verwijderd schreef op 10 januari 2004 @ 12:44:
[...]
My point? Dan kun je beter helemaal niks meer met je PC gaan doen he, totdat er duidelijk is wat het programma doet. Aan een willekeurige actie kan een payload vastzitten.
En hoeveel mensen zijn er die dat doen. You figure it out.
En in 'mijn wereld' doet de grote meerderheid aan het eerst analyseren van een file.
Verwijderd
Jij bekijkt het alleen maar vanuit jouw oogpunt. Dat blijkt maar weer overduidelijk uit je eigen woorden. En waar jij het vandaan haalt dat ik random exe files ga runnen is mij totaal onduidelijk.Verwijderd schreef op 10 januari 2004 @ 12:47:
[...]
Jij bent zo iemand die random exe files gaat runnen?
En in 'mijn wereld' doet de grote meerderheid aan het eerst analyseren van een file.
Jij hebt helemaal gelijk hoor met wat je zegt, alleen het merendeel houdt zich niet bezig met het disassemblen/debuggen van een virus/trojan whatever in een gecontroleerde omgeving.
Verwijderd
Zodra er met enige zekerheid vastgesteld is dat het om malware gaat, moet er eerst onderzoek gedaan worden waar we mee te maken hebben voordat we reg entries gaan deleten.Verwijderd schreef op 10 januari 2004 @ 13:09:
[...]
Jij bekijkt het alleen maar vanuit jouw oogpunt. Dat blijkt maar weer overduidelijk uit je eigen woorden.
En noem me maar paranoia, het is hier al eens voorgekomen dat ik niet op een soortgelijke post inging en toen resulteerde dat in 120+GB minder aan data.
Het enige wat een user hoeft te doen is de file submitten, daarna kan er in 9 van de 10 gevallen op een veilige manier de malware verwijderd worden.Jij hebt helemaal gelijk hoor met wat je zegt, alleen het merendeel houdt zich niet bezig met het disassemblen/debuggen van een virus/trojan whatever in een gecontroleerde omgeving.