Krijg virus niet verwijderd (zelfs na partitie-delete)

Pagina: 1
Acties:

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Mijn zusje kwam vanmorgen naar me toe dat op d'r Pc "rotzooi" zou staan ofzo. Ik merkte dat er een gayporn plaatje als achtergrond was ingesteld. Dacht dat ze ergens verkeerd op 'Ja' had geklikt ofzo; dus ik trachtte het weer te verwijderen, maar ik merkte dat het tabblad 'Achtergrond' er niet meer was.

Een scan gedraaid met NAV2003 en hij vond een paar virusjes (trojans dacht ik). In ieder geval iets met rundll die Norton gedelete had na het detecteren. Maar doordat deze files gedelete werden, werkte NAV opeens niet meer. :? Ik dacht fuck it -> gooi Ghost-image terug. Zo gezegd zo gedaan, maar het was daarna nog niet weg. Na het één en ander gemonitored te hebben ontdekte ik ongeveer wat 'ie allemaal uitspookt.

Start PC op -> krijg gayporn-plaatje als achtergrond wat niet weg te halen is (achtergrond tabblad is weg dus zoals vermeld). Ongeveer 30 sec daarna laad er gayslide.exe (van wat ik zag in taskmanager). Vervolgens starten er een stuk of 10 foto's in fotoslide formaat van gayporn plaatjes. Daarna stop de slideshow en start een .mpg filmpje in Winamp met een stelletjes gays die elkaar nemen.

Wat ik al heb geprobeerd:
• In msconfig alles uitgeschakeld bij het opstarten
• Zowel de C + D partitie verwijderd; en vervolgens image teruggekopieerd en ge-ghost
• NAV2003 scannen, maar die weigert te werken na het detecteren+verwijderen van een virus (waarschijnlijk iets met Trojan in system32/rundll ofzo)
• Het image wat teruggekopieerd is van de server is door NAV2003 op die plaats schoon van virussen verklaard
• Ook al fdisk/mbr uitgevoerd

Specs
• PIII 550
• 128MB SDRAM 133
• MSI MS 6163 VA Slot 1
• Windows Xp Pro

Ik snap het ff gewoon niet meer. Zit het virus dan gewoon in de BIOS of CMOS ofzo? Met google nog een pagina gevonden related aan gayslide.exe; maar dat bracht niet veel uitkomst.

Help!! :o

[ Voor 19% gewijzigd door Silent Thunder op 24-01-2004 16:47 ]


Verwijderd

bootvirus. ff hele schijf leeg, nieuwe MBR enzo. tooltjes staan wel op download.com


beetje een zoekertje imo.

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Verwijderd schreef op 24 januari 2004 @ 16:33:
bootvirus. ff hele schijf leeg, nieuwe MBR enzo. tooltjes staan wel op download.com


beetje een zoekertje imo.
Vergeten te vermelden, maar ik heb al opgestart met een win98 bootdisk; om vervolgens fdisk/mbr uit te voeren. Maar dat helpt niet. :?

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Kun je HijackThis eens draaien?

Heb je misschien hier nog iets aan: http://www.computercops.us/postt11233.html?

Virussen? Scan ze hier!


  • G33rt
  • Registratie: Februari 2002
  • Laatst online: 22-06-2022
nieuwe MBR enzo. tooltjes staan wel op download.com
fdisk /mbr
of
fixmbr

zullen dan ook wel werken lijkt me :)

edit: hm, merkwaardig. dan zou ik ook zo snel geen idee hebben

[ Voor 21% gewijzigd door G33rt op 24-01-2004 16:35 ]


Verwijderd

Misschien geheugenresistend? fdisk,format > dan pc effe tijdje uit zetten... dan opnieuw installeren :)

Verwijderd

G33rt schreef op 24 januari 2004 @ 16:34:
[...]

fdisk /mbr
of
fixmbr

zullen dan ook wel werken lijkt me :)
zou je denken, maar iemand had eerst ook een bootvirus waarbij dat dus niet werkte. hoe dat zit weet ik niet, maar met de partition magic floppies kon ik het wel fixen.

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 24 januari 2004 @ 16:36:
Misschien geheugenresistend? fdisk,format > dan pc effe tijdje uit zetten... dan opnieuw installeren :)
Ehm, hij heeft een Ghost-image teruggezet, dus hij is al minimaal één keer gereboot. Dan kan hij dus niet meer in het geheugen zitten...

Virussen? Scan ze hier!


Verwijderd

wildhagen schreef op 24 januari 2004 @ 16:37:
[...]

Ehm, hij heeft een Ghost-image teruggezet, dus hij is al minimaal één keer gereboot. Dan kan hij dus niet meer in het geheugen zitten...
reboot is wordt je geheugen geloof ik niet geleegd.. echt effe die knop indrukken en tijdje uit laten staan..

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Verwijderd schreef op 24 januari 2004 @ 16:38:
[...]


reboot is wordt je geheugen geloof ik niet geleegd.. echt effe die knop indrukken en tijdje uit laten staan..
Hij is ook al volledig uitgeweest; weliswaar paar minuten, maar netsnoer enzo heb ik er ook ff uitgehaald en weer erin gedaan...

[ Voor 20% gewijzigd door Silent Thunder op 24-01-2004 16:41 ]


Verwijderd

Welk OS?

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Windows Xp Pro
wildhagen schreef op 24 januari 2004 @ 16:34:
Kun je HijackThis eens draaien?

Heb je misschien hier nog iets aan: http://www.computercops.us/postt11233.html?
Ik ga het eens doorlezen.

Verwijderd

CMOS ff resetten dmv jumper? (nadat je alles geformatteerd hebt)

[ Voor 40% gewijzigd door Verwijderd op 24-01-2004 16:47 ]


  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Verwijderd schreef op 24 januari 2004 @ 16:44:
CMOS ff resetten dmv jumper? (nadat je alles geformatteerd hebt)
Even gekeken maar ik zie geen jumpertje. Ik heb wel zo'n zilverkleurig rond batterijtje erop zitten; is die ook goed?
Het is een MSI MS 6163 VA Slot 1

  • Tofu
  • Registratie: Maart 2003
  • Laatst online: 28-08 12:12
Silent Thunder schreef op 24 januari 2004 @ 16:49:
[...]


Even gekeken maar ik zie geen jumpertje. Ik heb wel zo'n zilverkleurig rond batterijtje erop zitten; is die ook goed?
Het is een MSI MS 6163 VA Slot 1
Dat baterijtje zal van je klokje zijn denk ik ?

Verwijderd

Foto's + filmpje in CMOS geladen..
Hoe wil dat lukken denk je zonder CMOS te corrupten?
Onwaarschijnlijk imho.

Vind het hele verhaal maar warrig.(zal wel aan mij liggen)
Ik ga voor HT log hier dumpen..

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Hoezo warrig. Ik probeer zo goed mogelijk te beschrijven wat de situatie is. 8)7 Nou jah dat van CMOS was maar een suggestie; weet het verder ook niet.... :o

[ Voor 3% gewijzigd door Silent Thunder op 24-01-2004 16:58 ]


  • FlipFlink
  • Registratie: Augustus 2003
  • Niet online
bij msconfig staat vast dan wel in welke map die homo bestanden zitten, gewoon een delete tooltje downloaden die het bestand in RAW overschrijft met onzin die het daarna pas verwijderd, ik weet de naam niet meer van zo programma maar op download.com is er vast wel iets, daarna alle sleutels in je register die iets met die homo dingen te maken hebben verwijderen. en daarna nog fftjes winxp opnieuw installeren met die 2e repair optie als je met de cd boot

  • FlipFlink
  • Registratie: Augustus 2003
  • Niet online
FlipFlink schreef op 24 januari 2004 @ 17:01:gewoon een delete tooltje downloaden die het bestand in RAW overschrijft met onzin die het daarna pas verwijderd, ik weet de naam niet meer van zo programma maar op download.com is er vast wel iets
misschien een beetje scriptkiddieachtig maar er was vroeger een oude 'hackprogrammatje' genaamd STC, met heel veel dingetjes zoals poortjescanner enzo maar ook zo een deletetooltje dus

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Geef je HT log nou even, kan geen kwaad iig. ;)

Maar er van uit gaand dat je image niet al besmet is en je alles hebt leeggegooid, zou ik even je netwerkverbinding er uit trekken als je aan het installeren bent :)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • ajhaverkamp
  • Registratie: November 2001
  • Laatst online: 31-08 11:52

ajhaverkamp

gewoon Arjan

Het is een trojan die bij een edonkey/emule upload crack zit.
Zie http://www.computercops.us/postlite11233-gayslide.html voor verwijderen.

This footer is intentionally left blank


  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

virus in ghost-image ?

Programmer - an organism that turns coffee into software.


  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
ajhaverkamp schreef op 24 januari 2004 @ 17:24:
Het is een trojan die bij een edonkey/emule upload crack zit.
Zie http://www.computercops.us/postlite11233-gayslide.html voor verwijderen.
Hmm idd klopt; die heb ik daar ook geïnstalleerd. Maar die emule-patch was goedgekeurd door NAV2003. :o Nu snap ik het ook. Die emule zit ook in het image. Kennelijk ziet Norton hem over het hoofd. Beetje nalatigheid van Symantec.

Dat wordt installeren + plus nieuw image maken.

[ Voor 3% gewijzigd door Silent Thunder op 24-01-2004 17:39 ]


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Best wel :P

Zo weet je nu ook weer dat een virusscanner alleen niet genoeg is, ook het hoofd er bijhouden is nodig om te bedenken of je nu wel op zo'n .exe wilt dubbelklikken :)


Het is IMHO dan ook wel erg fout om zo'n crack te gebruiken maar laten we daar verder niet op in gaan in dit topic, daar zijn al zat discussies over geweest :P

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
F_J_K schreef op 24 januari 2004 @ 17:40:

Het is IMHO dan ook wel erg fout om zo'n crack te gebruiken maar laten we daar verder niet op in gaan in dit topic, daar zijn al zat discussies over geweest :P
Jah ik weet het, maar zelfs daar zat een heel verhaal achter. Als je het emule topic checkt, zie je dat ik meer dan 10pag ofzo bezig ben mijn download probleem met het programma te tackelen. Dus uit wanhoop maar ff zo'n patch geïnstalleerd waarbij ik wellicht wel eens normaal kon downloaden. Mja... eigen schuld dikke bult. Het blijft risicovol :o
Pagina: 1