Toon posts:

PC gebruikt als spam server? gehacked?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Gisteren had ik er al last van maar het idee dat het opgelost was; virus scans gedraaid, NAV installed, Hijackthis erover heen. Vandaag was wederom toen ik wakker werd en achter me pc gaan zitten me pc super traag, alleen geen critical-geheugen fouten zoals gisteren.

wat me opviel was dat Norton AV, die ik gister geinstalled had en nadrukkelijk aan had gezet, uit was...

Reboot dus, zie ik een of ander console window (met kleur er ook in) en zie daar net de woorden spam e.d. in voor komen (checking if pc can spam ofzoiets stond er); natuurlijk direct weggeklikt... maar me pc bleef in idle stand 99% cpu verbruik hebben

Toen ging ik naar me C:\ root en die stond vol met zo'n 180 .exe's
natuurlijk allemaal direct gedelete

ook stond het proces avserve2.exe open (gisteren had ik avserve.exe al gezien en met hijackthis verwijderd), natuurlijk direct uit t opstarten gehaald met hijackthis, hetzelfde geldt voor een aantal svchost.exe's die gewoon uit de root geladen leken te worden en er gewoon verdacht uit zagen (ik meen dat de spelling ook anders was)

ik heb ook even me windows dir bekeken en daar staan toch nog wel wat meer files en dir's die ik meen nog niet eerder gezien te hebben (ook een datum in 1998 enzo is nogal raar natuurlijk)

ik had nog geen firewall draaien en dat is natuurlijk super stom, heb de winxp firewall maar direct aangezet... heb momenteel niks anders bij de hand

word me pc inderdaad gebruikt als spam-PC ofzo? immers, ik heb hem echt altijd aan en zit op een goede verbinding dus ja... maar wat kan ik nog meer doen? Ik denk dat ik zoiezo t beste kan reinstallen? maar wat kan ik doen om ervoor te zorgen dat dit niet nog s gebeurd?

momenteel heeft NAV nog niks gevonden trouwens

wat logs enzo:
C:\ root (na zelf opgeschoond te hebben, EC en TTE files zijn van mij zelf)
Windows dir
Windows dir + subdirs
Hijackthis log (na zelf dingen al verwijderd te hebben)

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Zeer verdacht. Deze file zou ik graag willen hebben. Zou je hem willen mailen naar mij (adres in sig en profile):

code:
1
O16 - DPF: {10000000-1000-0000-1000-000000000000} - file://C:\Program Files\Internet Explorer\update.exe


Ik neem aan dat je CMD.EXE zelf open hebt staan (de commandprompt dus)?

Avserve2.exe is overigens die W32/Sasser.worm.B (avserve.exe is W32/Sasser.worm). Heb je patch MS04-011 wel geinstalleerd?

[ Voor 6% gewijzigd door wildhagen op 02-05-2004 13:47 ]

Virussen? Scan ze hier!


Verwijderd

avserve2.exe = Worm.Win32.Sasser.b

[rml][ XP/2K] LSASS.EXE foutmelding? Lees dit![/rml]

Gezien je verdere verhaal zou ik de bak schoonwipen en dan eens wat aan de security doen. :/

  • SliderTPP
  • Registratie: Juni 2001
  • Laatst online: 15-02 18:26
Verwijderd schreef op 02 mei 2004 @ 13:48:
avserve2.exe = Worm.Win32.Sasser.b

[rml][ XP/2K] LSASS.EXE foutmelding? Lees dit![/rml]

Gezien je verdere verhaal zou ik de bak schoonwipen en dan eens wat aan de security doen. :/
Wildhagen en Schouw, jullie lijken me goed oinderlegd op dit gebied.
De meeste tweakers hier zijn bedrevener dan mij. En toch lees je regenmatig over besmettingen van mensen hier.
Openen sommige tweakers dan nog steeds na alle waarschuwingen onbekende e-mailtjes?

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

SliderTPP: niet per sé.

Sasser bijvoorbeeld verspreid zich niet via mail, maar maakt misbruik van bugs in Windows (voor deze bug was overigens al een patch). Andere bekende voorbeelden: Blaster, Nachi/Welchia etc.

Tegenwoordig verspreiden veel virussen zich ook door het bezoeken van sites (javascripts etc), al dan niet door het exploiten van bugs in IE (denk aan die ITS-bug van de laatste tijd).

En de laatste tijd zie je steeds meer besmettingen die via IRC-komen (de vele IRCbot-virussen etc).

P2P (Kazaa, Emule, Edonkey etc) is tegenwoordig ook een grote bron van infecties aan het worden.

En helaas, veel mensen openen idd nog veel attachments. Denk bijvoorbeeld aan de meeste varianten van Bagle en Netsky, de meesten moet je met het handje openen, want ze openen zichzelf niet (uitzonderingen als Netsky.P en Netsky.Q even daargelaten).

[ Voor 19% gewijzigd door wildhagen op 02-05-2004 13:56 ]

Virussen? Scan ze hier!


Verwijderd

Topicstarter
dat bestand staat niet in die dir (ook niet zelf weggehaald)
LSASS.EXE heb ik geen foutmelding van gehad ofzo

SliderTPP:

me mail lees ik met hotmail en ik open alleen topics/adressen die ik echt ken, de rest vink ik delete aan en gaat meteen pleitos
ook in IRC klik ik nooit op verdachte links en naar mijn inziens heb ik dit dus nog nooit gedaan ook

me windows was niet helemaal up to date (alhoewel ik m wel direct geupdate had na me install... nog niet zo erg lang geleden?)

- KB837009: Cumulatieve beveiligingsupdate voor Outlook Express 6 Service Pack 1
- KB831167: Essentiële update voor Internet Explorer 6 Service Pack 1
- KB837001: Beveiligingsupdate voor Windows XP
- KB828741: Beveiligingsupdate voor Windows XP
- KB835732: Beveiligingsupdate voor Windows XP
- KB833407: Essentiële update voor Windows

deze worden nu geinstalleerd

dat virus zal me verder niet zoveel boeien... die console die opende en niet cmd was (ik had toen zelf cmd open ja), met kleuren erin en woorden als spam e.d. is toch wel wat erger naar mijn inziens

NAV scan klaar, gevonden (en gedelete):
hidden.exe Hacktool.HideWindow

herstel:
1 ervan kan hij niet deleten

---

updates gedaan, nog steeds lijken er rare dingen te gebeuren bij me tasks; dat System verschijnt en verdwijnt steeds achter elkaar:

Afbeeldingslocatie: http://www.hellspawn.nl/taken.jpg

[ Voor 15% gewijzigd door Verwijderd op 02-05-2004 14:15 ]


Verwijderd

Topicstarter
me PC blijft toch lopen ratelen en normaal neem ik dat voor lief maar nu maak ik me toch wel enigzins zorgen

ik hoorde ook van me pa dat we vrijdag al een email van Demon hadden gehad dat we de PC's moesten controleren op virussen... exacte inhoud nog niet bekend bij mij aangezien me pa ging slapen

hier nog ff een netstat:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
Proto  Lokaal adres           Extern adres           Status
TCP    hs03:3012              baym-cs136.msgr.hotmail.com:1863  ESTABLISHED
TCP    hs03:3205              hosting.red.alphamegahosting.com:http  TIME_WAIT
TCP    hs03:2869              hs03.mshome.net:5283   TIME_WAIT
TCP    hs03:2869              hs03.mshome.net:41985  TIME_WAIT
TCP    hs03:2869              hs03.mshome.net:45823  TIME_WAIT
TCP    hs03:2869              hs03.mshome.net:58866  TIME_WAIT
TCP    hs03:2869              hs03.mshome.net:60677  TIME_WAIT
TCP    hs03:2869              athlon.mshome.net:1411  TIME_WAIT
TCP    hs03:2869              athlon.mshome.net:1412  TIME_WAIT
TCP    hs03:2869              athlon.mshome.net:1413  TIME_WAIT
TCP    hs03:3105              athlon.mshome.net:5000  CLOSE_WAIT
TCP    hs03:4298              hs03.mshome.net:2869   TIME_WAIT
TCP    hs03:7071              hs03.mshome.net:2869   TIME_WAIT
TCP    hs03:12083             hs03.mshome.net:2869   TIME_WAIT
TCP    hs03:13001             hs03.mshome.net:2869   TIME_WAIT
TCP    hs03:21882             hs03.mshome.net:2869   TIME_WAIT
TCP    hs03:26468             hs03.mshome.net:2869   TIME_WAIT
TCP    hs03:26686             hs03.mshome.net:2869   TIME_WAIT
TCP    hs03:34542             hs03.mshome.net:2869   TIME_WAIT
TCP    hs03:42518             hs03.mshome.net:2869   TIME_WAIT
TCP    hs03:43597             hs03.mshome.net:2869   TIME_WAIT
TCP    hs03:46963             hs03.mshome.net:2869   TIME_WAIT
TCP    hs03:47118             hs03.mshome.net:2869   TIME_WAIT
TCP    hs03:48063             hs03.mshome.net:2869   TIME_WAIT
TCP    hs03:56693             hs03.mshome.net:2869   TIME_WAIT
TCP    hs03:58177             hs03.mshome.net:2869   TIME_WAIT


vreemd is dat ik me MSN niet meer uit kan zetten omdat er 'andere toepassingen gebruik maken van functies die MSN biedt' - wat ik normaal niet had...

anyway, me pc zet ik maar s uit voor de verandering i guess..

  • NoBody
  • Registratie: Juni 2001
  • Laatst online: 12-12-2024

NoBody

www.gentoo.org

misschien zou je eens een screenshot kunnen posten van TCPView (ideaal freeware tooltje) :?

Dan zie je gelijk welke programma's er achter bepaalde verbindingen horen e.d. :)

Hoi

Pagina: 1