100 portscans in 2 dagen + ADS Afcore infectie *

Pagina: 1
Acties:
  • 137 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ik heb nu in 2 dagen al zo'n 100 portscans gehad vanaf verschillende ip adressen. Alle IP adressen geblokkeerd in mijn firewall maar er blijven nieuwe komen. Iemand enig idee wat er aan de hand kan zijn? Lijkt een nogal koppige hacker te zijn.

Acties:
  • 0 Henk 'm!

  • UTM
  • Registratie: Februari 2003
  • Laatst online: 07:49

UTM

Het zal niet 1 hacker zijn geweest omdat je zegt dat er meerdere ip adressen zijn. Je zou een firewall kunnen nemen (of een andere) of proberen contact te zoeken met de hacker en/of isp om hem zo erop te wijzen dat hij niet echt lief bezig is :X Verder kan je alle onnodige poorten dicht zetten (kijk hier eens: http://grc.com/default.htm), en je verder niet zo druk maken

[ Voor 22% gewijzigd door UTM op 03-04-2004 18:18 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Wat meer info zou handig zijn..
Hebben ze allemaal dezelfde source en/of destination port? Welk protocol?
Welke source en/of destination port zie je het meest voorbij komen?
Zitten in de tijden van de scans een systematiek(dus reguliere intervals), of is het willekeurig?

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ports kan ik niet zien, die moet ik checken in traffic log en zijn niet te zien in security log. Heb net de grote van mijn traffic log vergroot want die was te klein om het bij te houden.
De aanvallen komen niet met regelmatige intervallen en van IP adressen van over de halve planeet.

Acties:
  • 0 Henk 'm!

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Verwijderd schreef op 03 april 2004 @ 18:29:
De aanvallen komen niet met regelmatige intervallen en van IP adressen van over de halve planeet.
Heb je Kazaa/Bittorrent/Emule oid draaien?

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ik had emule draaien maar scans komen ook als ik emule uitzet.
Kan het met Kademlia te maken hebben?

Acties:
  • 0 Henk 'm!

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Verwijderd schreef op 03 april 2004 @ 18:33:
Ik had emule draaien maar scans komen ook als ik emule uitzet.
Kan het met Kademlia te maken hebben?
Kan alleen maar als Emule draait. Krijg je de scans ook als je meer dan een uur oid Emule hebt uitgezet? Weet niet precies hoe dat werkt, maar kan me voorstellen dat als je offline gaat, bepaalde clients nog steeds een tijdje contact met je proberen te zoeken.

Post ook eens wat logs van je firewall (software).

Acties:
  • 0 Henk 'm!

Verwijderd

Wlke firewall heb je? Toch niet de standaard WinXP firewall he :X

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Firewall: Sygate personal firewall pro.

Ik denk dat het iets met kademlia te maken kan hebben (nieuw serverless p2p netwerk dat in de laatste versies van Emule zit) want ik krijg de meldingen sinds ik dat ben gaan gebruiken.

Acties:
  • 0 Henk 'm!

Verwijderd

Verwijderd schreef op 03 april 2004 @ 18:45:
Firewall: Sygate personal firewall pro.

Ik denk dat het iets met kademlia te maken kan hebben (nieuw serverless p2p netwerk dat in de laatste versies van Emule zit) want ik krijg de meldingen sinds ik dat ben gaan gebruiken.
Uninstallen en kijken of het dan ophoudt + oudere emule versie gebruiken.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Aan de security logs heb je niet veel, die laten alleen IP van de scanner en tijd zien, geen source of target ports.

Ik ga even kijken wat er gebeurt als ik Kademlia weer aanzet in Emule.

Acties:
  • 0 Henk 'm!

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Verwijderd schreef op 03 april 2004 @ 18:48:
Aan de security logs heb je niet veel, die laten alleen IP van de scanner en tijd zien, geen source of target ports.
offtopic:
das wel een beetje treurig ja :X

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Heb zoals ik al schreef de grote van mijn traffic log vergroot, want de logs van de scans zijn al overschreven omdat de log size te klein was. Nu is het wachten op een portscan om te zien welke incoming en outgoing ports er gebruikt worden. :(

Acties:
  • 0 Henk 'm!

  • Resistor
  • Registratie: April 2001
  • Niet online

Resistor

Niet meggeren!

Clients van eMule kunnen soms wel 24h nadat je eMule hebt afgesloten nog blijven 'zeuren'.

Dat zie ik ook altijd op de switch, lampje van de poort waar het modem aan hangt blijft knipperen met intervallen.

What will end humanity? Artificial intelligence or natural stupidity?


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Het vreemde is alleen dat ik in de firewall verbindingen inkomend en uitgaand heb toegestaan voor Emule, ook nooit eerder problemen gehad met emule, totdat ik begonnen ben ook in te loggen op het kademlia netwerk. Ik denk toch dat het daar iets mee te maken moet hebben

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ok hier is er een:


Afbeeldingslocatie: http://home.wanadoo.nl/pepijn.sauer/portscan.jpg

Acties:
  • 0 Henk 'm!

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Poort 7441 blijkt een backdoor poort:
http://securityresponse.s...backdoor.meteorshell.html

Poort 9777 blijkt een backdoor poort:
http://securityresponse.s.../backdoor.stealtheye.html

Voor meer info zoek hier welke applicatie bij welke poort gebruikt kan worden: http://www.bekkoame.ne.jp/~s_ita/port/port9000-9999.html

Kortom het lijkt erop dat iemand loopt te kijken of je backdoors hebt draaien.

Krijg je deze meldingen alleen van dit IP? Ik zie er maar 1 staan in je lijst. Zo ja blocken die lijer.

edit: Ripe.net herkent dat IP trouwens niet, Aziatisch ofzo :?

edit2: misschien toch eens een HijackThis log posten om uit te sluiten dat je niet geinfecteerd bent door iets :?

[ Voor 23% gewijzigd door Mike Jarod op 03-04-2004 20:54 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Deze IP is argentijns, maar ik heb er al van tig verschillende gehad. Net weer zonnet nl.
Wat is een HijackThis log?

Acties:
  • 0 Henk 'm!

  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
HJT geeft na het scannen output / de mogelijkheid om logs te saven.

HiJackThis

[rml][ Howto] Spyware scannen en opruimen[/rml]

:)

/edit @ MJ :
Mike Jarod schreef op 03 april 2004 @ 20:41:
edit: Ripe.net herkent dat IP trouwens niet, Aziatisch ofzo :?
code:
1
2
host 200.51.38.2
2.38.51.200.in-addr.arpa domain name pointer voldemort.sinectis.com.ar

[ Voor 61% gewijzigd door 0xDEADBEEF op 03-04-2004 21:18 ]

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


Acties:
  • 0 Henk 'm!

  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
dubbelpost :X

[ Voor 97% gewijzigd door 0xDEADBEEF op 03-04-2004 21:19 ]

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Dit zijn gewoon simpele scans hoor, niets persoonlijks. Waarschijnlijk scannen die personen gewoon een hele range adressen op zoek naar een leuk slachtoffer. Scriptkiddietjes dus ;)

Valt al voor een aardig deel terug te dringen door gewoon ICMP echo-requests te droppen: 9 van de 10 tooltjes pingt eerst om te zien welke hosts in een range adressen up zijn.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Hier is ie:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
Logfile of HijackThis v1.97.7
Scan saved at 21:15:10, on 3-4-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
e:\Program Files\Sygate\SPF\Smc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
E:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\Mixer.exe
E:\Program Files\FSI\F-Prot\F-StopW.EXE
C:\WINDOWS\System32\ezSP_Px.exe
C:\WINDOWS\System32\ctfmon.exe
c:\Program Files\Internet Explorer\iexplore.exe
c:\Program Files\Internet Explorer\iexplore.exe
c:\Program Files\Internet Explorer\iexplore.exe
c:\Program Files\Internet Explorer\iexplore.exe
E:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\PSA\LOCALS~1\Temp\Rar$EX00.359\HijackThis.exe

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "E:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [ATIPTA] c:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SmcService] e:\PROGRA~1\Sygate\SPF\Smc.exe -startgui
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [F-StopW] e:\Program Files\FSI\F-Prot\F-StopW.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] "E:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe
O4 - HKLM\..\Run: [nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKLM\..\RunOnce: [*nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1
O4 - Global Startup: Microsoft Office.lnk = E:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Google Search - res://c:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://c:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://c:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&xport to Microsoft Excel - res://E:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://c:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {003FADA5-8FEE-11D6-AFB7-0004768F6183} (CryptoRSA Control) - https://www.p3.postbank.nl/sesam/CAX.cab
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update Installation Engine) - http://office.microsoft.com/officeupdate/content/opuc.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38076.5283101852
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{DC48F1A2-D5BD-46B8-82CF-BE75D8F795F0}: NameServer = 195.121.1.34 195.121.1.66



Deze lijkt mij verdacht:
O4 - HKLM\..\Run: [nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1
O4 - HKLM\..\RunOnce: [*nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1

Acties:
  • 0 Henk 'm!

  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
Deze lijkt mij verdacht:
O4 - HKLM\..\Run: [nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1
O4 - HKLM\..\RunOnce: [*nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1
Ja \o/

En:

O4 - HKLM\..\Run: [nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1

O4 - HKLM\..\RunOnce: [*nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1

Zou je het ajb tussen [code]-tags willen zetten ?

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Sorry zat even niet op te letten met de code tags :?

Wat zal ik doen, deleten die hap?

Acties:
  • 0 Henk 'm!

  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
Lijkt me bij nader inzien dat je n virus hebt :/

Lees deze draad maar eens [rml][ Backdoor] ADS Afcore variant *[/rml]

Alleen is hier de filename anders.

code:
1
rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


Acties:
  • 0 Henk 'm!

  • Glashelder
  • Registratie: September 2002
  • Niet online

Glashelder

Anti Android

* Glashelder agrees wiith ^^^

Verder: 100 portscans in 2 dagen stelt echt niets voor. Sinds ik m'n server 24 uur per dag aan het internet heb hangen, ontvang ik zo'n 5 a 600 portscans per dag (soms ook vage incoming packets op poorten 5000/15000 UDP). M'n server staat vandaag sinds 18:00 aan, en er zijn alweer 301 meldingen.

Portscans zijn heel normaal. Scriptkiddies vinden dat leuk. De tools ervoor kan je ook zo van internet downloaden. Pas als je geen meldingen ontvangt van poortscans, zou ik me zorgen gaan maken :+

PV 4915wp op oost, 2680 wp op west, 1900 wp op zuid. pvoutput - AUX 8 kW bi bloc


Acties:
  • 0 Henk 'm!

Verwijderd

Great, nóg iemand met een Afcore variant op dezelfde dag. :/
Voer dit in in een command prompt:
code:
1
rundll32.exe C:\WINDOWS\System32:nkxzkbi.dll, Uninstall

Dan krijg je als het goed is een pop up met "AF has been removed", of iig iets wat daar op lijkt.
Scan daarna je bak eens met een fatsoenlijke virusscanner.

Edit ook je post aub zodat je HT log tussen [code] tags staat svp.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
He dank je, ben KAV al aan het downloaden, hopen dat die hem eraf haalt.

Zou dit dee oorzaak zijn van al die portscans? Wat doet dit virus precies?

Acties:
  • 0 Henk 'm!

Verwijderd

Verwijderd schreef op 03 april 2004 @ 21:40:
He dank je, ben KAV al aan het downloaden, hopen dat die hem eraf haalt.

Zou dit dee oorzaak zijn van al die portscans? Wat doet dit virus precies?
Het is niet ondenkbaar dat de porstscans hierdoor (indirect) veroorzaakt zijn..
Kijk even dat andere topic erover door voor meer info.
Maar in short: je bent/was een spambak.

Heb je die code die ik in m'n post heb gezet inmiddels uitgevoerd?
ASAP doen als je dat nog niet hebt gedaan.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ja die code heb ik gedraaid, AF not loaded, ben nu aan het scannen.

Acties:
  • 0 Henk 'm!

Verwijderd

Let op: je MOET KAV 4.5.0.94 gebruiken. Laatste bases zijn natuurlijk ook erg handig. :P

Acties:
  • 0 Henk 'm!

  • G F0rce 1
  • Registratie: Juli 2003
  • Laatst online: 04-03-2015
Ik heb een verglijkbaar probleem, naar aanleiding van dit topic zit ik mijn logs van de server/router eens door te nemen en die vertonen soort gelijk scans in verschillende ranges maar vooral die rond de 4000, hier even een kort stukje ervan.

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
04/03/2004 21:49:23 TCP from 82.211.45.65:3098 to 62.195.39.144:113
04/03/2004 21:49:27 TCP from 81.216.64.82:40764 to 192.168.1.101:8080
04/03/2004 21:49:27 TCP from 81.216.64.82:40765 to 192.168.1.103:80
04/03/2004 21:49:27 TCP from 81.216.64.82:40766 to 192.168.1.101:6588
04/03/2004 21:49:27 TCP from 81.216.64.82:40767 to 192.168.1.101:8000
04/03/2004 21:49:27 TCP from 81.216.64.82:40768 to 192.168.1.101:3128
04/03/2004 21:49:27 TCP from 81.216.64.82:40769 to 192.168.1.101:3802
04/03/2004 21:49:27 TCP from 81.216.64.82:40771 to 192.168.1.101:7441
04/03/2004 21:49:27 TCP from 81.216.64.82:40772 to 192.168.1.101:808
04/03/2004 21:49:27 TCP from 81.216.64.82:40770 to 192.168.1.101:5490
04/03/2004 21:49:27 TCP from 81.216.64.82:40773 to 192.168.1.101:3332
04/03/2004 21:49:27 TCP from 81.216.64.82:40774 to 192.168.1.101:2282
04/03/2004 21:49:27 TCP from 81.216.64.82:40775 to 192.168.1.101:1080
04/03/2004 21:49:27 TCP from 81.216.64.82:40777 to 192.168.1.101:1075
04/03/2004 21:49:27 TCP from 81.216.64.82:40779 to 192.168.1.101:2280
04/03/2004 21:49:27 TCP from 81.216.64.82:40781 to 192.168.1.101:1180
04/03/2004 21:49:27 TCP from 81.216.64.82:40783 to 192.168.1.101:23
enz....

Ik heb eerst even hetzelfde geprobeerd wat hier boven staat op mijn laatste windows computer hier in huis maar dit gaf een (fout-)melding dat de module niet kon worden gevonden.

I feel absolutely clean inside, and there is nothing but pure euphoria. - Alexander Shulgin


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Gevonden:
Backdoor.MiniCommander.dr

Acties:
  • 0 Henk 'm!

Verwijderd

G F0rce 1 schreef op 03 april 2004 @ 21:57:
Ik heb eerst even hetzelfde geprobeerd wat hier boven staat op mijn laatste windows computer hier in huis maar dit gaf een (fout-)melding dat de module niet kon worden gevonden.
De naam van de dll is random, kans is érg klein dat je net precies dezelfde hebt als TS. :)
Kijk dus eens naar je HijackThis log of je daar wat vreemds vindt, als het niet om ADS gaat, is het misschien handiger om een eigen topic over te openen.

Acties:
  • 0 Henk 'm!

  • G F0rce 1
  • Registratie: Juli 2003
  • Laatst online: 04-03-2015
Laat maar ik ben dom :) . Even een whois gedraait op 't ip. Resultaat:
code:
1
2
3
4
5
6
7
8
9
10
inetnum:      81.216.64.80 - 81.216.64.87
netname:      SONG-QNET
descr:        IRC Infrastructure
descr:        NOTE: 81.216.64.82 runs the 'PROXYSCANNER' for the QuakeNet IRC Network.
descr:        It will only scan you if you connect to the IRC network.
descr:        For More Information see:
descr:        http://www.quakenet.org/openproxies.html
descr:        If you were scanned by that IP and believe you do not connect to
descr:        QuakeNet - We suggest you get your system checked by a
descr:        Virus/Trojan Scanner.

En ja hoor ik hang op irc.quakenet :)

[ Voor 3% gewijzigd door G F0rce 1 op 03-04-2004 22:03 ]

I feel absolutely clean inside, and there is nothing but pure euphoria. - Alexander Shulgin


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ik krijg:
code:
1
nkxzbki.dll:$DATA 99840

Acties:
  • 0 Henk 'm!

Verwijderd

Agnostic: Reboot eens en scan dan opnieuw met streams.
Geeft KAV verder nog wat aan?

(Ik heb - zoals in het andere topic vermeld - je post even naar dit topic gemoved)

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Gereboot, streams geeft nog steeds hetzelde aan.

Ben nog een keer KAV aan het draaien maar die krijg ik niet geupdate: foutmelding demo versie.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Krijg nu melding ....Content.IE5\FY8JFTGH\favs[1].eml/html
code suspected for virus:
Exploit.IFrame.FileDownload

Acties:
  • 0 Henk 'm!

Verwijderd

Je hebt een trialkey nodig.. http://members.home.nl/kav/0005FB78.key
Plaats deze in \program files\common files\kav shared files
Probeer dan nog eens te updaten.

Scan daarna alleen eens C:\windows\system32
Als het goed is, krijg je bijna direct de melding dat er een afcore gevonden is.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Thx ben nu aan het updaten

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Gevonden:
C:\WINDOWS\system32:nkxzkbi.dll
Infected by
Backdoor.Afcore.af

In Streams is hij ook weg nu.

[ Voor 18% gewijzigd door Verwijderd op 03-04-2004 23:48 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Zou goed moeten zijn nu?

Acties:
  • 0 Henk 'm!

Verwijderd

Het is gewenst je posts te editten als het nog niet zo lang geleden is dat je zelf de laatste post hebt gemaakt..

Als je full system scan hebt gedaan en alle files zijn zeker weten verwijderd, dan zou het goed moeten zijn ja..

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ok, bedankt voor de hulp. :)
Pagina: 1