[WinXP] Wat is B8C2C317.exe?

Pagina: 1
Acties:

  • Not_Disclosed
  • Registratie: Oktober 2001
  • Laatst online: 15-05 12:08
Sinds kort wil de file B8C2C317.exe een verbinding maken met het internet. Het programma is vast ergens mee geinstalleerd. Kan iemand mij vertellen wat dit programma is of doet?

Als ik de properties van file bekijk zie ik niets geen versie informatie en geen broninformatie.

Mijn antivirus vind hem niet verdacht (eTrust antivirus van CA)

A life lived in fear is a life half lived


Verwijderd

Stuur hem eens aub.
Zie sig voor mail.

  • silentsnow
  • Registratie: Maart 2001
  • Laatst online: 15-04-2013

silentsnow

« '-_-' »

In welke map bevind het bestand zich :?

The trade of the tools
[ me | specs ] Klipsch Promedia Ultra 5.1 + Sennheiser HD-590


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Not_Disclosed,

Je loopt ondertussen al een tijdje op GoT rond, en zoals je weet is het de bedoeling dat voordat je een topic opent, je zelf eerst wat moeite doet.

Uit jouw topic kan ik dat helaas niet halen - je geeft vb. niet aan ofdat je al eens een alternatieve virusscanner geprobeerd hebt, ofdat je al eens met Ad-Aware, SpyBot, en/of HijackThis gekeken hebt wat het doet.

Vul je topic even aan met bovenstaande informatie, zodat het geen vraag / antwoord spelletje wordt van tientallen replies :)

Verwijderd

99% zeker dat het hier om een trojan gaat. Die staan erom bekend een random executable te genereren op een PC waar deze uitgevoerd wordt.

Deze maakt dan een registry key aan bij de run tree in je registry waardoor deze elke keer gestart wordt wanneer windows start.

Open je registry en zoek voor B8C2C317 en verwijder alle entries.

Verwijderd

Verwijderd schreef op 10 januari 2004 @ 12:09:
Open je registry en zoek voor B8C2C317 en verwijder alle entries.
Ja, dat zou ik vooral doen met de hoeveelheden trojans die op het moment de ronde doen die, zodra je de startupentry verwijdert, je NTFS dingetjes nullen, waardoor je data weg is.

Niet doen dus, _eerst_ weten waar we mee te maken hebben.

  • Not_Disclosed
  • Registratie: Oktober 2001
  • Laatst online: 15-05 12:08
Ik ben er uit dankzij elevator.

Volgens Ad-aware is het Vizu.langochat (IRC Vulnerability)

Dom dat ik er niet aan dacht om ad-aware te gebruiken.

Ik google/vind eigenlijk geen extra informatie aangaande deze vulnerability. Alleen dat hij in de reference file van Adaware is opgenomen. En dat vizu en langochat iets met franse IRC servers te maken hebben.

Ad-aware geeft me de optie om hem te verwijderen. Dat doen we dan ook.

Update:
Systeem herstart weer normaal zonder vizu.langochat. Het verwijderen met ad-aware was dus voldoende.


Iedereen nog hartelijk bedankt voor de hulp.

[ Voor 73% gewijzigd door Not_Disclosed op 10-01-2004 12:38 ]

A life lived in fear is a life half lived


  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 13-05 17:20

DataGhost

iPL dev

Verwijderd schreef op 10 januari 2004 @ 12:12:
[...]

Ja, dat zou ik vooral doen met de hoeveelheden trojans die op het moment de ronde doen die, zodra je de startupentry verwijdert, je NTFS dingetjes nullen, waardoor je data weg is.

Niet doen dus, _eerst_ weten waar we mee te maken hebben.
hoe kan iets dingen verwijderen als het niet eens draait :?

Verwijderd

dataghost schreef op 10 januari 2004 @ 12:23:
[...]


hoe kan iets dingen verwijderen als het niet eens draait :?
Nou, meestal gebeurt regediting als de file draait.
Die file registreert het deleten van start up entry --> weg data.

Zoek maar eens op Roron bijvoorbeeld.

  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 13-05 17:20

DataGhost

iPL dev

maar we hebben het hier over xp... dan zet je dat proces toch eerst uit of ben ik nu stom

Verwijderd

Verwijderd schreef op 10 januari 2004 @ 12:26:
[...]

Nou, meestal gebeurt regediting als de file draait.
Die file registreert het deleten van start up entry --> weg data.

Zoek maar eens op Roron bijvoorbeeld.
Ja, idd. Je mag er ook niet vanuit gaan dat iemand slim genoeg is om eerst het process te killen alvorens dingen te verwijderen. :D

Maar dan nog. Stel je voor dat de exitprocessa gehooked wordt en het bestandje detecteerd dat zijn proces beeindigd wordt. Wie weet wat voor payload daar aanvast zit he. :>

  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 13-05 17:20

DataGhost

iPL dev

Verwijderd schreef op 10 januari 2004 @ 12:29:
[...]


Ja, idd. Je mag er ook niet vanuit gaan dat iemand slim genoeg is om eerst het process te killen alvorens dingen te verwijderen. :D

Maar dan nog. Stel je voor dat de exitprocessa gehooked wordt en het bestandje detecteerd dat zijn proces beeindigd wordt. Wie weet wat voor payload daar aanvast zit he. :>
dus als je je computer uitzet.... lol dan kan je net zo goed gelijk deleten

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

dataghost schreef op 10 januari 2004 @ 12:29:
maar we hebben het hier over xp... dan zet je dat proces toch eerst uit of ben ik nu stom
Wel eens aan gedacht dat je het proces niet eens ziet in de Task Manager, dat het dus wel eens hidden zou kunnen draaien?

Of dat een backdoor zich geïnjecteerd heeft in het (normale) explorer.exe of svchost.exe ofzo? Dan zie je alleen die processen die normaal gesproken niet verdacht zijn draaien...

Virussen? Scan ze hier!


Verwijderd

Verwijderd schreef op 10 januari 2004 @ 12:29:
[...]


Ja, idd. Je mag er ook niet vanuit gaan dat iemand slim genoeg is om eerst het process te killen alvorens dingen te verwijderen. :D
Erg grappig..
Wie zegt dat dat altijd gaat?
Maar dan nog. Stel je voor dat de exitprocessa gehooked wordt en het bestandje detecteerd dat zijn proces beeindigd wordt. Wie weet wat voor payload daar aanvast zit he. :>
What's your point? Zo zeldzaam is het niet en het lijkt ook meer voor te komen.
Reden te meer om _altijd_ te weten waar je mee te maken hebt.

  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 13-05 17:20

DataGhost

iPL dev

wildhagen schreef op 10 januari 2004 @ 12:34:
[...]

Wel eens aan gedacht dat je het proces niet eens ziet in de Task Manager, dat het dus wel eens hidden zou kunnen draaien?

Of dat een backdoor zich geïnjecteerd heeft in het (normale) explorer.exe of svchost.exe ofzo? Dan zie je alleen die processen die normaal gesproken niet verdacht zijn draaien...
voor zover ik weet zie ik alles in de task manager behalve de kernel.........

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

dataghost schreef op 10 januari 2004 @ 12:36:
[...]
voor zover ik weet zie ik alles in de task manager behalve de kernel.........
Dan weet je het heel erg verkeerd. Niet alles wat draait zie je in de task manager.

Virussen? Scan ze hier!


Verwijderd

Verwijderd schreef op 10 januari 2004 @ 12:34:
[...]

Erg grappig..
Wie zegt dat dat altijd gaat?


[...]

What's your point? Zo zeldzaam is het niet en het lijkt ook meer voor te komen.
Reden te meer om _altijd_ te weten waar je mee te maken hebt.
My point? Dan kun je beter helemaal niks meer met je PC gaan doen he, totdat er duidelijk is wat het programma doet. Aan een willekeurige actie kan een payload vastzitten.

En hoeveel mensen zijn er die dat doen. You figure it out.

Verwijderd

Verwijderd schreef op 10 januari 2004 @ 12:44:
[...]


My point? Dan kun je beter helemaal niks meer met je PC gaan doen he, totdat er duidelijk is wat het programma doet. Aan een willekeurige actie kan een payload vastzitten.

En hoeveel mensen zijn er die dat doen. You figure it out.
Jij bent zo iemand die random exe files gaat runnen?
En in 'mijn wereld' doet de grote meerderheid aan het eerst analyseren van een file.

Verwijderd

Verwijderd schreef op 10 januari 2004 @ 12:47:
[...]

Jij bent zo iemand die random exe files gaat runnen?
En in 'mijn wereld' doet de grote meerderheid aan het eerst analyseren van een file.
Jij bekijkt het alleen maar vanuit jouw oogpunt. Dat blijkt maar weer overduidelijk uit je eigen woorden. En waar jij het vandaan haalt dat ik random exe files ga runnen is mij totaal onduidelijk. :/

Jij hebt helemaal gelijk hoor met wat je zegt, alleen het merendeel houdt zich niet bezig met het disassemblen/debuggen van een virus/trojan whatever in een gecontroleerde omgeving.

Verwijderd

Verwijderd schreef op 10 januari 2004 @ 13:09:
[...]


Jij bekijkt het alleen maar vanuit jouw oogpunt. Dat blijkt maar weer overduidelijk uit je eigen woorden.
Zodra er met enige zekerheid vastgesteld is dat het om malware gaat, moet er eerst onderzoek gedaan worden waar we mee te maken hebben voordat we reg entries gaan deleten.
En noem me maar paranoia, het is hier al eens voorgekomen dat ik niet op een soortgelijke post inging en toen resulteerde dat in 120+GB minder aan data.
Jij hebt helemaal gelijk hoor met wat je zegt, alleen het merendeel houdt zich niet bezig met het disassemblen/debuggen van een virus/trojan whatever in een gecontroleerde omgeving.
Het enige wat een user hoeft te doen is de file submitten, daarna kan er in 9 van de 10 gevallen op een veilige manier de malware verwijderd worden.
Pagina: 1