Toon posts:

[virus] KlezW32 repair (not delete!) tooltje gezocht

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb dus gisteren een scan over mijn systeem gedaan met de stinger die ik gisteren van de mcaffee site af heb gehaald, dit is versie 2.1.8. Ik heb hierbij in de preferences gekozen voor "repair" zodat niets verwijderd wordt.

Met deze stinger heb ik erg veel het "W32/Klez.h@MM" virus aangetroffen in mijn systeem. Hij kan de geinfecteerde bestanden NIET repareren.
Hij vindt dit virus o.a. in de vorm van bestanden die heten:

SNOOPY.BAT
PLAY.PIF
SNOOPY.SCR
KITTY.BAT
SETUP.BAT
KITTY.SCR

En zo zijn er nog wat namen die naar boven komen.

Nu is het vervelende dat hij deze bestanden dus aantreft in zip files. (Ik heb ooit eens software van iemand gekocht en dit zijn zip files, in deze zip files wordt het virus gevonden). In die zip files zitten weer meerdere iso files. Die iso files pak ik dan normaliter uit met iso buster en dat zijn dan de losse bestanden.

Als ik nu met start/zoeken/bestanden of mappen/ naar de bovenstaande virusnamen zoek, dan komt er niks te voorschijn. Normaal kan ik wel bestanden die ik zoek terugvinden in zip files, maar misschien kan Windows wel in zip files zoeken, maar dan 1 laag diep, ik bedoel daarmee dat als er in die zip file weer iso files zitten, dat Windows die iso's dan niet doorzoekt.

In ieder geval, ik zoek dus een tool dat dit virus WEL kan repareren, want die software verwijderen dat is geen optie.

Ik heb inmiddels bij Symantec op de site gekeken daar staat dus wel de Fixklez tool, maar die verwijdert vrolijk heb bestand als hij hem niet kan repareren, zie de "notes":
"A file infected with W32.Klez.E@mm or W32.Klez.H@mm includes a link to the encrypted host file. If the encrypted file does not exist at that link, the tool deletes the infected file, because it is not repairable, and thus, the encrypted file is not restored".

NB: wat ik erg vreemd vind is dat ik regelmatig een "full system scan" op dit systeem uitvoer met Norton Antivirus 2004 en met de nieuwste updates, maar dat dit nooit aangetroffen is....

[ Voor 24% gewijzigd door Verwijderd op 31-03-2004 08:32 ]


  • Occy74
  • Registratie: September 2000
  • Laatst online: 16-11 19:01
Handmatig de infected files deleten uit de zip met winzip oid? Is niet zo moeilijk lijkt me..
Zolang je ze maar niet opstart is er nix aan de hand.

Systeem Specs


  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 11:26

Reptile209

- gers -

Kan je de iso niet uitpakken, de files deleten (want Klez kan je idd niet repairen) en opnieuw een iso maken? Het zijn (en dat zie je al aan de bestandsnamen) nou niet direct fundamentele files. Clean-tooltjes gaan dit dus niet voor je oplossen.
Als het gaat om gekochte software, zou ik direct contact opnemen met de leverancier: je kan in alle redelijkheid verwachten dat een gekocht pakket virusvrij is. Aan de andere kant heb ik nog nooit koop-software gezien bestaande uit een zip met iso's (of vice versa)... ;)

Zo scherp als een voetbal!


Verwijderd

Topicstarter
Ja, als ik die iso's uitpak moeten die bestanden daar dus inzitten...

Als ik die iso uitpak naar een map en daar een zoekactie op loslaat, kom ik de bestanden niet tegen. Kan het zijn dat het virus zich heeft genesteld in bijvoorbeeld een media file of een exe file die in de iso zitten?

  • DynaMikeY
  • Registratie: Juli 2000
  • Laatst online: 27-11 00:22

DynaMikeY

1976 Kever 1300

http://www.free-av.com

Dit is een virusscanner die normaal gesproken ook de optie geeft tot delete/wipe/desinfect van gevonden virussen. Ik weet niet of hij dit met Klez ook doet, maar het kan interessant zijn om te proberen.

Banaan (W11): Ryzen7 5800x / Asrock B550M Pro4 / Radeon RX7800 XT / 32GB DDR4 / 1TB M2 980Pro + 2TB WDBlue M2 + 1TB SSD 970Pro | AnaNAS (UnraidOS): - Core I5-10500T (2.3GHz) / Asrock H510-M / 32GB DDR4 / 1x 1TB SSD + 250GB M2 + 1x 6TB HDD + 7x 4TB HDD


Verwijderd

Topicstarter
Nog even iets anders, is er een bepaald zoekprogramma, dat iso bestanden die in zip files zitten kan doorzoeken op bestandsnaam, zodat ik dan direkt vanuit dat zoek progje, het virusbestandje kan verwijderen, zonder dat ik echt die iso uit moet pakken en er dan opnieuw een iso van moet maken?

  • DynaMikeY
  • Registratie: Juli 2000
  • Laatst online: 27-11 00:22

DynaMikeY

1976 Kever 1300

Ja, en dat is nog freeware ook:

http://www.daemon-tools.cc/portal/portal.php

Hiermee kun je een ISO als een drive letter 'mounten', en dan kun je die drive letter doorzoeken.

Banaan (W11): Ryzen7 5800x / Asrock B550M Pro4 / Radeon RX7800 XT / 32GB DDR4 / 1TB M2 980Pro + 2TB WDBlue M2 + 1TB SSD 970Pro | AnaNAS (UnraidOS): - Core I5-10500T (2.3GHz) / Asrock H510-M / 32GB DDR4 / 1x 1TB SSD + 250GB M2 + 1x 6TB HDD + 7x 4TB HDD


  • chromeeh
  • Registratie: Oktober 2001
  • Laatst online: 10:12

chromeeh

the Gnome

Beetje off-topic misschien maar ik zou echt geen software van iemand willen waar je gratis en voor niets virussen bij krijgt ;)

Maar goed, als je Deamon Tools installeert en vervolgens de ISO mount, en dan de files copy'ed naar je hd en dan de geïnfecteerde bestanden weggooid en dan moet je even opzoek naar een ISO repack tool :)

"Some day, I hope to find the nuggets on a chicken."


Verwijderd

Topicstarter
Ik heb dus gezocht in die iso file, die iso file uitgepakt etc.

De bestandjes die door stinger gevonden worden, worden niet via de windows zoekfunctie gevonden en staan ook niet in de "geinfecteerde file". Ik vraag me af of die bestanden eigenlijk wel geinfecteerd zijn. Dat bestandje met die virusnaam moet toch gewoon voorkomen in die zip file/iso file???

Edit/ Ok het wordt nog vreemder, ik heb dus een zip file met daarin een iso file, als ik die iso file scan met de stinger, geeft ie geen virussen aan, als ik de zip file scan, geeft ie wel virussen aan. Houdt dat nu in stinger gewoon geen iso files kan checken, is er iemand die dit weet. Heeft iemand toevallig een geinfecteerde iso waarmee dit getest kan worden?

Edit2/ Heb weer wat getest, ik heb die iso file uitgepakt naar een directory en daar de stinger op los gelaten. Er wordt dan dus niks gevonden, het lijkt er dus op alsof de schil (de zip file) geinfecteerd is, maar niet de inhoud ervan. Bijzonder vreemd

Edit3/ Opnieuw getest, dit is bij al mijn geinfecteerde bestanden het geval, de inhoud van de zip files is virus vrij, maar de zipfile zelf niet. Ik ben dus de inhoud uit de zips aan het halen. Je zou kunnen denken dat als je dat doet dat het virus dan geopend wordt, maar als ik daarna een scan doe met de stinger, zijn er niet ineens meer bestanden geinfecteerd of zo, sterker nog...het zijn er dus minder omdat ik die zip file verwijderd heb en de inhoud naar een ander dir heb gekopieerd

[ Voor 73% gewijzigd door Verwijderd op 31-03-2004 12:44 ]


  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Ik zou dat dan aan Stinger wijten, McAfee geeft ook aan dat het geen volwaardige virusscanner is. Dus, ik denk dat je geen probleem hebt, eigenlijk.

Programmers don't die. They GOSUB without RETURN


Verwijderd

Topicstarter
Oke, maar eigenlijk weet ik dus nu niet of die stinger een tooltje is waar je niet zoveel, zo niet helemaal niks, aan hebt, omdat ie dus virussen aantreft die er helemaal niet zijn. Of het is wel degelijk mogelijk dat er een virus in een zip bestand zit, zonder dat de inhoud van de zip file geinfecteerd is. Het eerste lijkt mij waarschijnlijker, voor mij heeft stinger dus afgedaan als goede scanner, of denkt iemand er anders over?

Misschien kan "Schouw" hier eens zijn licht over laten schijnen...

[ Voor 8% gewijzigd door Verwijderd op 31-03-2004 19:07 ]


Verwijderd

NAV kan geen ISO files unpacken.(Normaal gesproken niet iig)

[rml]Miereneuker in "[ virus] KlezW32 repair (not delete!) too..."[/rml]
Als ik dat zo lees, ligt de fout idd bij Stinger...een of andere FP bij zipfiles.
Maar dan zou ik eigenlijk geen klez waarschuwing verwachten..
Hoe groot is de zipfile? Staat er wat in archive comment?
Misschien dat NAI daarop flagt..

Als zip niet al te groot is, zou ik hem wel eens willen bekijken..

Verwijderd

Topicstarter
De zipfiles zijn helaas allemaal groter dan 400 MB dus het wordt een beetje lastig om die aan je te mailen :P , toch bedankt voor het aanbod.

[ Voor 4% gewijzigd door Verwijderd op 31-03-2004 22:04 ]

Pagina: 1