Onbekend virus, wat nu

Pagina: 1
Acties:

  • Witte
  • Registratie: Februari 2000
  • Laatst online: 26-08 12:17
Ik heb hier een onbekend virus op mijn windows2000-laptopje. Heel vervelend, hij loopt traag en er wordt erg veel internetverkeer gegenereerd.

In het register staan volgende entries:

Onder Run:
code:
1
rvmokq     REG_SZ  rundll32 C:\WINNT\system32:rvmokq.dll,Init 1


en onder RunOnce:
code:
1
*rvmokq   REG_SZ  rundll32 C:\WINNT\system32:rvmokq.dll,Init 1


Het wissen van deze entries doet niets, ze verschijnen vrijwel direct weer in het register. Ook indien ik in de veilige modus opstart.
Het bestand rvmokq bestaat inderdaad en staat in de TEMP-map in mijn Documents and Settings. Ik kan dit niet weggooien omdat het in gebruik is.

Mijn virusscanner, McAfee vindt niets, ik heb de nieuweste definitie van McAfee (4.0.4323) en deze draait op scan-engine 4.3.20.

Booten in win98 zal niet gaan, want ik een NTFS-partitie.

Houdoe


  • blizt
  • Registratie: Januari 2003
  • Laatst online: 30-06 08:50

blizt

Wannabe-geek

je kan 'm niet weggooien hè? check je processenlijst (cad, tab processes) 'ns & end 't process?

United we stand, and divided we fall


  • G33rt
  • Registratie: Februari 2002
  • Laatst online: 22-06-2022
Heb je al gekeken op sites van bedrijven als symantec? Dat McAfee hem niet pakt wil niet zeggen dat het virus per definitie onbekend is he :)

Verwijderd

Al geprobeerd op te starten met de Windows XP CD en de file hard te wissen?

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
http://www.siena.edu/antivirus/software/HijackThis.exe

Download even, en post je log hier tussen [ code ] tags :)

Verwijderd

lijkt een beetje op het gedrag van het coreflood virus

kijk maar eens op url http://www.sophos.com/virusinfo/analyses/trojcoreflood.html

HKLMSoftware\Microsoft\Windows\CurrentVersion\RunOnce\
<random filename> = rundll32 %SYSTEM% <random filename>.dll,Init 1

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
<random filename> = rundll32 %SYSTEM% <random filename>,Init 1

The DLL component injects itself into the EXPLORER process making it invisible in the Task Manager process list.


Troj/CoreFloo-D also has anti-delete functionality which restarts viral processes that have been terminated and resets the above registry entries if they are removed.

[ Voor 77% gewijzigd door Verwijderd op 15-02-2004 22:09 ]


  • sjoerdb2
  • Registratie: Juli 2001
  • Laatst online: 09-05-2025
onzin, zie reactie van Schouw

[ Voor 91% gewijzigd door sjoerdb2 op 15-02-2004 22:21 ]


  • Laurenz
  • Registratie: Februari 2003
  • Laatst online: 22-05 17:35
Verwijderen lukt ook niet via de opdrachtprompt?

Leave only footprints, take only memories


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
sjoerdb schreef op 15 februari 2004 @ 22:11:
dit is een virus in de alternate data stream (ADS). Ik heb hier een tool waarmee je de alternate data stream kunt bekijken/verwijderen. Dat de virus scanner em neit vind, ligt eraan dat het geen bestand is. Het virus zit 'verstopt' in de ADS van de map c:\window\system32

Mail me voor de tool ff op sjoerd_AT_sjoert_DOT_NL
Hoe kom je daar nu zo bij :?

En die tool kunnen we misschien allemaal gebruiken :)

[ Voor 8% gewijzigd door Mike Jarod op 15-02-2004 22:12 ]


  • sjoerdb2
  • Registratie: Juli 2001
  • Laatst online: 09-05-2025
Mike Jarod schreef op 15 februari 2004 @ 22:12:
[...]

Hoe kom je daar nu zo bij :?

En die tool kunnen we misschien allemaal gebruiken :)
Ik heb zelf ook een keer zo'n virus gehad, en dit bood uitkomst. Dit is een nieuw soort (begreep ik van Schouw), zoek maar eens op Google.

Ik heb de tool online gezet op http://www.sjoert.nl/lads.zip

(Zie de http://www.ciac.org/ciac/bulletins/m-034.shtml voor meer info)

[ Voor 7% gewijzigd door sjoerdb2 op 15-02-2004 22:17 ]


Verwijderd

lads vindt hem niet. :)
iirc tenminste. :P
lads zoekt naar ADS appended @ file, terwijl dit om ADS appended @ dir gaat.

start, run, cmd.

code:
1
rundll32 C:\WINNT\system32:rvmokq.dll, Uninstall

Nogmaals: iirc :P

Scan daarna je bak met(spam)Kaspersky, helaas spam, helaas de enige((mij)bekende)AV die die vorm van ADS ondersteunt.

EDIT:
Het is dus geen onbekende malware.
De andere vendors zijn te beroerd om hun engine(fatsoenlijk)aan te passen hiervoor.
Want dit begint toch wel zo'n beetje meest voorkomende malware topique te worden op alle spyware meuk na.

[ Voor 26% gewijzigd door Verwijderd op 15-02-2004 22:21 ]


  • Witte
  • Registratie: Februari 2000
  • Laatst online: 26-08 12:17
Ik ga de tool proberen, thanks!

Het virus zit inderdaad NIET in het bestand, ik kon als administrator inloggen en met de cmd-prompt het bestand verwijderen! Maar dit bood inderdaad geen soelaas. Bij een reboot was het er gewoon weer, met grootte 0 KB. Het lijkt als of het virus het bestand als een temp-file gebruikt.

Houdoe


Verwijderd

Joehoe, doe nu even wat ik zeg.
Dan spam je ons iets minder lang, dat is beter.
(Sorry voor de arrogante toon).

  • Witte
  • Registratie: Februari 2000
  • Laatst online: 26-08 12:17
Schouw, dat was de truc! Lads gaf inderdaad in de system32 een ADS aan!

Houdoe


Verwijderd

Ik had het niet over lads. :P
Ik had het over de uninstall routine..
Voer die eerst uit.

Toen ik laatst AVs tegen ADS testte, met afcore.q, kon NAI wel het bestand in doc%settings detecteren iirc, apart dan dat die van jou dat niet doet..

  • xabre16v
  • Registratie: April 2003
  • Niet online
Parasiet misschien? http://217.115.153.73/parasite/

Verwijderd

Dit heeft niets met een parasite te maken..
Lees de draad.

@TS
Hoe lang geleden ontdekte je de aanwezigheid van die file?
NAI zou toch de dropper moeten herkennen lijkt me..

  • Witte
  • Registratie: Februari 2000
  • Laatst online: 26-08 12:17
Vandaag ontdekt, maar waarschijnlijk heb ik er al langer last van. Er was bijzonderveel netwerkactiviteit (excuses voor allen die ik heb besmet!).
Ik heb het 'virus' kunnen verwijderen, maar de dll-file zit nog altijd in mijn ADS.
Het vervelende is dat hij in de ADS van de system32-directory zit. Deze gooi je niet zomaar even weg.
Heeft er iemand toevallig nog een tooltje waarmee ik dit gemakkelijk kan schonen? Ik heb al BCWipe 3.1 geprobeerd, maar deze geeft een foutmelding.

Houdoe


Verwijderd

Ok, het is misschien(halve)spam, maarja.

Je kan overwegen KAV trial te installen.
Scan je bak, delete file en gooi hem desnoods weer eraf..

  • sharkzor
  • Registratie: Maart 2000
  • Laatst online: 30-08 10:36
Witte schreef op 15 februari 2004 @ 23:45:
Vandaag ontdekt, maar waarschijnlijk heb ik er al langer last van. Er was bijzonderveel netwerkactiviteit (excuses voor allen die ik heb besmet!).
Ik heb het 'virus' kunnen verwijderen, maar de dll-file zit nog altijd in mijn ADS.
Het vervelende is dat hij in de ADS van de system32-directory zit. Deze gooi je niet zomaar even weg.
Heeft er iemand toevallig nog een tooltje waarmee ik dit gemakkelijk kan schonen? Ik heb al BCWipe 3.1 geprobeerd, maar deze geeft een foutmelding.
ik doe dat soort dingen altijd zo:
schroef je hd eruit, hang hem in een andere computer ernaast en scan dan met een goede virusscanner (mcafee 4.x vind ik persoonlijk de slechste btw ;) maar da's mijn menig..)
op deze manier zijn er niet bestanden in gebruik die hij dan niet kan verwijderen/opschonen

  • Witte
  • Registratie: Februari 2000
  • Laatst online: 26-08 12:17
Ja, da's een goede methode. Er zijn echter 2 probleempjes nu:
- het is de HD van een laptop, die fitten slecht in een andere PC (heb je een converter nodig o.i.d.)
- het virus is gedeinstalleerd, maar nog aanwezig in de ADS van mijn c:\winnt\system32 directory.

Houdoe


Verwijderd

sharkzor schreef op 15 februari 2004 @ 23:53:
[...]


ik doe dat soort dingen altijd zo:
schroef je hd eruit, hang hem in een andere computer ernaast en scan dan met een goede virusscanner (mcafee 4.x vind ik persoonlijk de slechste btw ;) maar da's mijn menig..)
op deze manier zijn er niet bestanden in gebruik die hij dan niet kan verwijderen/opschonen
Like I said...
Norton, McAfee, Norman, BitDefender, NOD32, F-Prot, Trend kunnen allemaal(die vorm van)ADS niet aan.

offtopic:
Normaal qua detectie is McAfee verreweg top twee.

  • Witte
  • Registratie: Februari 2000
  • Laatst online: 26-08 12:17
Ik heb nu KAV geinstalleerd, maar ook KAV ziet de dll in de ADS niet. LADS ziet hem nog steeds wel!

Houdoe


  • Miki
  • Registratie: November 2001
  • Laatst online: 08:02
Witte schreef op 16 februari 2004 @ 00:45:
Ik heb nu KAV geinstalleerd, maar ook KAV ziet de dll in de ADS niet. LADS ziet hem nog steeds wel!
Neem aan dat je KAV geupdate hebt? Je weet maar nooit...

  • Witte
  • Registratie: Februari 2000
  • Laatst online: 26-08 12:17
Ja ja, heb ik gedaan.

Houdoe


  • Occy74
  • Registratie: September 2000
  • Laatst online: 01-09 11:53
Tool om ADS te vinden/scannen etc. met grafische interface..
crucialads

[ Voor 28% gewijzigd door Occy74 op 16-02-2004 01:19 ]

Systeem Specs


Verwijderd

Witte schreef op 16 februari 2004 @ 00:45:
Ik heb nu KAV geinstalleerd, maar ook KAV ziet de dll in de ADS niet. LADS ziet hem nog steeds wel!
Welke versie?
Het MOET 45094(of hoger)zijn, bij lagere versies is die vorm van ADS scanning nog niet geïmplementeerd.

Als je die versie hebt, zou ik ZEER graag die sample willen zien.
Is de file uit doc&settings er nog?
Zo ja, stuur die eens, als dat gaat.

offtopic:
/me kan niet slapen..

[ Voor 4% gewijzigd door Verwijderd op 16-02-2004 01:49 ]


  • Witte
  • Registratie: Februari 2000
  • Laatst online: 26-08 12:17
Da's gek! Hij blijkt nu toch verdwenen te zijn. KAV gaf niet aan iets gevonden te hebben, maar ik heb nu volgens LADS geen bytes meer in ADS zitten.
PS: Ik heb inderdaad de aangegeven versie van KAV.

Houdoe


Verwijderd

Scan voor de zekerheid hier nog eens mee. :)
http://www.sysinternals.com/files/streams.zip

EDIT:
Had je een valid trialkey?
Anders functioneert KAV in demo-mode, zou er wat mee te maken kunnen hebben..

[ Voor 39% gewijzigd door Verwijderd op 16-02-2004 02:24 ]

Pagina: 1