Toon posts:

[WinXP] hidden OSnnnnnn.bin filetje in root - wat is 't?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Het valt me op dat ik een af en toe wijzigend bestandje in de C: root van m'n WinXP machine heb staan. Bij mij heet 'ie os136207.bin maar aangezien een search daarop niks opleverde, ga ik er van uit dat het nummer veranderlijk is.

Het is hidden, 4k groot en bevat alleen lagere ascii, alsof het een gecodeerde binary is, zie hier een stukje:

fgI8ottqeBzHMQnsAknebm8sg8+Q9KK+C9vTXtPSIbmskx4E1GmmYrxt10WkSp7u2G0WRmqk
j3SN5UMH/WHg3AKEmvE1pzzsvPj4j3yDH2h3wcVLe9FTn/8hag3wIvbSXCvm5CCuyznWF2Om
z2g2KDcVph15WJD+XT65GS1w3WInD2lDRUMxiCwZo7UwR5GtDKlyl3SFWXqsuM5cmDSIvh0b

Heeft iemand een idee wat dit dingetje is?

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Geen gekke processen draaien?

Verwijderd

HijackThis
Adaware
Spybot S&D

Gedraaid? :)

In Taakbeheer gekeken?

[ Voor 57% gewijzigd door Verwijderd op 14-01-2004 19:31 ]


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Zie N2O (en de SA FAQ). Ondertussen doe ik even WOS --> Software Algemeen

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Topicstarter
HijackThis als enige nog niet, maar inmiddels vindt ook die niks raars.

Ik vermoed dat het niet iets 'engs' is, maar heb daar absoluut geen onderbouwing voor.

Zonet een oudere computer bekeken, waar eenzelfde soort OSnnnnnn.bin bestandjes in de root staan, sommige zo oud als 1999. Daar is de inhoud wel binair, en ze zijn 1k per stuk.
...het mysterie blijft.

[ Voor 6% gewijzigd door Verwijderd op 14-01-2004 19:41 ]


  • Mayco
  • Registratie: Augustus 2002
  • Laatst online: 29-08 18:07
probeer eens om de inhoud van die file hier te pasten en op decode te klikken, mss word dan duidelijk wat het is

edit: url vergeten :) http://david.carter-tod.com/base64/

[ Voor 22% gewijzigd door Mayco op 14-01-2004 19:49 ]


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Als je [google=osxxxxxx.bin] doet, kom je wel wat hits tegen, ook bij groups. Na vertalen bij babelfish van russische tekst lijkt het iets met een crack of kopieerbeveiliging te maken te hebben, maar het is allemaal flink vaag.

edit: ook de tekst VBOX 4 komt veel naar boven. Heb je een map op je HD staan met de naam VBOX of iets wat erop lijkt?

edit2: VBOX lijkt een kopieerbeveiliging oid te zijn.

[ Voor 31% gewijzigd door Mike Jarod op 14-01-2004 19:57 ]


Verwijderd

Topicstarter
Ik denk inderdaad dat het met die VBOX beveiliging te maken heeft. Die lijkt bij trial-ware de periode bij te houden (30 dagen oid) dat je het programma mag gebruiken.
Vandaar de regelmatige updates, ook van een ws*.ocx in de win\system32 dir. (Wat gewoon een kopie van de os*.bin is).

Heb ze read-only gemaakt :)

Vind het wel een rete-irritante manier om dit bij te houden. Ga regmon en filemon er eens even opzetten en kijken welk proggie dit doet. Dat gaat eraf geknikkerd worden.

Mijn gok nu is GetRight (download manager).

EDIT: klein beetje speurwerk: het is de trial van <b>Quick View Plus</b>. Maakte ook 2 andere filetjes aan, qvp32.lic en qvp32.lfc - net als de os*.bin en ws*.ocx kopietjes van elkaar. Ook deze zijn readonly gemaakt.

[ Voor 18% gewijzigd door Verwijderd op 14-01-2004 20:52 ]

Pagina: 1