[virus] Nieuwe infectie + ads afcore file weer terug*

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

Anoniem: 50824

Topicstarter
Ben opnieuw geinfecteerd, dit keer met TrojanDownloader.Win32.Small.hc

Bovendien vond ik in nkxzkbi (naam dll file vorige afcore infectie zie Topic100 portscans in 2 dagen + ADS Afcore infectie *) file weer terug in C:\Documents and Settings\PSA\Local Settings\Temp
Zie niets staan in Hijjackthis deze keer en heb de file gedelete, maar hoe kan die nu weer terug zijn met dezelfde naam? Moet betekenen dat er nog steeds ergens iets op het systeem staat toch? Als het een nieuwe infectie was had ie een andere naam moeten hebben lijkt me.

Krijg bovendien nog steeds portscans, nu net op typische trojan ports:
2745,1025,3127,6129,80

[ Voor 8% gewijzigd door Anoniem: 50824 op 05-04-2004 13:13 ]


Acties:
  • 0 Henk 'm!

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Kleine titel edit - die files in je internet temp - van welke datum is die?

Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 23:27

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Tot mijn spijt en schaamte kreeg ik gisteren ook (na een ads besmetting die ik gecleaned heb) een detectie van TrojanDownloader.Win32.Small.hc van KAV. Ik volg dit topic op de voet!

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

Anoniem: 50824

Topicstarter
Dom 8)7 , van de 3e april, moet een overblijfsel zijn van afcore.
Die is dus opgelost lijkt me.

Acties:
  • 0 Henk 'm!

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Heb je wel met een alternatieve scanner gescanned? Het kan natuurlijk zo zijn dat KAV een false positive geeft in dit geval? :)

Acties:
  • 0 Henk 'm!

Anoniem: 50824

Topicstarter
Nee die file werd niet gevonden door KAV, die vond ik zelf toen ik in de map aan het spitten was omdat er een (andere) corupte file in werd gemeld door KAV waarvan de naam leek op een eerder geinfecteerde file.

He Bor dat is typisch, allebei dezelfde afcore infectie en allebei daarna dezelfde TrojanDownloader infectie? En ik zie dat jij ook portscans krijgt?
Kijk eens of die afcore file met jou willekeurige naam nog in C:\Documents and Settings\VUL USER IN\Local Settings\Temp staat.

[ Voor 22% gewijzigd door Anoniem: 50824 op 05-04-2004 13:34 ]


Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 23:27

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Nee, niets te vinden in de temp dir (gelukkig).

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

Anoniem: 50824

Topicstarter
weer twee scans, kort na elkaar op dezelfde 5 ports als in mijn eerste post

Acties:
  • 0 Henk 'm!

Anoniem: 55140

TrojanDownloader.Win32.Small.hc is gisteren pas toegevoegd aan bases...
Dat zal dus wel de Downloader zijn geweest die de dropper heeft moeten downloaden.
Bovendien vond ik in nkxzkbi (naam dll file vorige afcore infectie zie Topic100 portscans in 2 dagen + ADS Afcore infectie *) file weer terug in C:\Documents and Settings\PSA\Local Settings\Temp
Ik neem aan dat je die directorie al had gescand met uptodate KAV?
Dan is het wel apart dat die niet geflagged werd.

Acties:
  • 0 Henk 'm!

Anoniem: 50824

Topicstarter
Ja die had ik meerdere malen gescand (full system scan) maar werd niet gemeld. Was overigens een file zonder extensie.

En weer een scan zelfde 5 ports

[ Voor 60% gewijzigd door Anoniem: 50824 op 05-04-2004 15:53 ]


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Anoniem: 50824 schreef op 05 april 2004 @ 15:46:
Ja die had ik meerdere malen gescand (full system scan) maar werd niet gemeld. Was overigens een file zonder extensie.
Wat was de grootte van de file?
Heb je hem toevallig nog in de prullenbak oid liggen?

Acties:
  • 0 Henk 'm!

Anoniem: 50824

Topicstarter
Nee sorry is ook weg uit prullebak. Dacht dat het iets van 15kB was of was het 4Kb?


De portscans komen overigens grotendeels van IP's die beginnen met 80.60

En daar is scan nummer 5 in 15 minuten, weer zelfde 5 ports. Scans komen overigens steeds van een andere IP, de IP's waarvan gescand word blokkeer ik meteen.

Inmiddels 10 scans, allemaal van planet.nl, allemaal zelfse 5 ports en verschillende IP's.

20 Scans sinds gisteren, (bijna) allemaal van andere IP adressen bijna allemaal planet.nl IP's, allemaal op dezelfde 5 poorten.

[ Voor 167% gewijzigd door Anoniem: 50824 op 06-04-2004 20:18 ]


Acties:
  • 0 Henk 'm!

Anoniem: 16379

Ik heb ook last van dezelfde scans op die poorten en het wordt nu een beetje te gek ( 700 keer van 1 ip af) dus ik wilde zo een mailtje sturen naar de abuse van Multikabel. Maar veroorzaakt dat Ads afcore ook al die scans?

Zelf heb ik een virusscan gedraait en Hijackthis en daar vind ik niks van afcore oid. Hebben al die mensen er dus last van en proberen die het onbewust door te sturen naar mij? Zal er niet doorkomen wat Zonealarm blocked het, maar toch.

Acties:
  • 0 Henk 'm!

Anoniem: 50824

Topicstarter
Anoniem: 16379 schreef op 06 april 2004 @ 22:13:
Ik heb ook last van dezelfde scans op die poorten en het wordt nu een beetje te gek ( 700 keer van 1 ip af) dus ik wilde zo een mailtje sturen naar de abuse van Multikabel. Maar veroorzaakt dat Ads afcore ook al die scans?

Zelf heb ik een virusscan gedraait en Hijackthis en daar vind ik niks van afcore oid. Hebben al die mensen er dus last van en proberen die het onbewust door te sturen naar mij? Zal er niet doorkomen wat Zonealarm blocked het, maar toch.
Ik weet niet of ze iets met Afcore te maken hebben maar ik heb deze scans sinds de infectie. Ik zou ook graag weten of ze met Afcore of met die TrojanDownloader te maken hebben. Iemand enig idee?

Inmiddels een week op vakantie geweest, maar ik krijg nog steeds iedere dag 10 tot 15 portscans op dezelfde 5 ports vanaf verschillende IP's, allemaal uit de range beginnend met 80. Echt niemand een idee over de reden van deze portscans?

[ Voor 30% gewijzigd door Anoniem: 50824 op 18-04-2004 10:52 ]

Pagina: 1