[Malware] Qhosts: verschillende scanners zien 'm wel èn niet

Pagina: 1
Acties:

  • Thijzzz
  • Registratie: Juni 2002
  • Laatst online: 03-06-2023
Gegroet allen,

Sommige emails van mij kwamen niet aan bij vrienden, of kwamen in de spam-box, ook al was er slechts één geadresseerde en geen CC of BCC, ook geen tekst die een spamfilter zou activeren.

Dus het leek me verstandig om naast mijn netjes ge-update AVG-scanner 6.0 (free edition) nog een scanner te laten draaien.

De MCAfee Free Scan gaf drie infecties met QHosts-1!txt aan in C:\Windows.

Eerste probleem
N.a.v. van deze melding heb ik de patch gedownload van Microsoft op http://www.microsoft.com/...tical/828750/download.asp. Ik heb WinXP Pro SP1, en IE 6.0 SP1., maar ik kan de patch niet installeren. De foutmelding is "Voor deze update moet Internet Explorer Service Pack 1 worden geinstalleerd." Ik heb ook de patch voor "IE 6 for Windows XP" geprobeerd - zelfde melding.
Dus ik heb IE6 met SP1, maar de patch wil maar niet! Hoe kan ik dit oplossen?

Tweede probleem
De McAfee online scanner ziet drie infecties:
C:\WINDOWS\system32\drivers\etc\hosts QHosts-1!txt
C:\WINDOWS\system32\hosts.vbs QHosts-1!txt
C:\WINDOWS\hosts QHosts-1!txt

Trendmicro Housecall en mijn eigen AVG zien weer niets. Ook de FixQhosts-tool van Symantec kan 'm niet vinden. Hoe is dit mogelijk?

Derde probleem
Ik kan niet alle dingen vinden die het virus in mijn bak heeft aangepast. Ik heb slechts enkele van de register-waarden en bestanden die Qhosts met zich meebrengt. Betekent dit dat ik deze trojan wel aan boord heb, maar dat 'ie nog niet is geactiveerd?

Baat bij voordank,

Thijs

Verwijderd

Zou je de betreffende files eens willen mailen? Zie sig voor mail.
Er zijn in de tussentijd nog wat nieuwe qhosts varianten uitgekomen, ik verwacht dat de write-ups niet alle varianten dekken.
Het zou dus zo kunnen zijn dat McAfee deze detecteert, terwijl trend/avg/removal tool hem missen.
Niet echt heel ongebruikelijk dat de ene scanner meer vindt dan de andere. :P

Kan het niet zo zijn dat je hele systeem niet al uptodate is?
Wat zegt windowsupdate?

  • Thijzzz
  • Registratie: Juni 2002
  • Laatst online: 03-06-2023
Verwijderd schreef op 26 april 2004 @ 20:35:
Zou je de betreffende files eens willen mailen?
<snip>
Niet echt heel ongebruikelijk dat de ene scanner meer vindt dan de andere. :P

Kan het niet zo zijn dat je hele systeem niet al uptodate is?
Wat zegt windowsupdate?
Hee Schouw,

Bestandjes zijn als zip onderweg.

Ik vind het ook niet heel erg verwonderlijk, meer ergerlijk, dat de ene scanner 'm wel oppikt en de ander niet. Daar denk je dan vanaf te zijn met de almachtige removal-tool....niet dus. Ik ga nog even zoeken of er nog meer zijn te vinden.

Win Update: gister even geupdate, al anderhalve maand niet gedaan :o

Slechts 5 updates er bij gekregen gisteren:

KB835732: Beveiligingsupdate voor Windows XP Website
KB828741: Beveiligingsupdate voor Windows XP Website
KB837001: Beveiligingsupdate voor Windows XP Website
Belangrijke update voor Q831167 Website
KB837009: Cumulatieve beveiligingsupdate voor Outlook Express 6 Service Pack 1 Website

Ik heb nog even de installatiegeschiedenis doorgezocht: geen q828750-patch.

Groeten en bedankt voor je hulp,

Thijs

Verwijderd

hosts.vbs Trojan.VBS.Qhost
Je hostsfiles zijn 'vernaggeld', daar staat een heleboel junk in.

Je kan alles verwijderen in de hostsfiles(met txt editor openen)behalve de volgende regel:
127.0.0.1 localhost
Meer morgen, ik ga nu slapen. :)