Toon posts:

[sasser] na draaien stinger en patch...nog aanwezig

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb dus op een xp machine die besmet was, de patch gedraaid en vervolgens de Stinger. Stinger heeft het sasser aangetroffen en verwijderd. De volgende dag werd sasser echter opnieuw op deze machine aangetroffen en wel in de map: System Volume Information. Nu weet ik dat dat de map waarin herstelpunt gegevens worden opgeslagen en ik had system restore inderdaad niet uitgezet voordat ik de patch en de stinger draaide.

Toch begrijp ik dit niet. Er is dus waarschijnlijk een herstelpunt aangemaakt dat het virus bevatte, dat begrijp ik wel. Wat ik niet begrijp is dat het virus dus weer terugkeert. Stel je voor: Ik heb een virus, system restore staat aan, dus voordat ik de patch draai wordt er een herstelpunt gemaakt dat het virus bevat, ik draai stinger, die vind het virus, maar hij vindt dit virus niet in de map system volume information maar gewoon op de locatie waar dit virus zich nestelt, pas de volgende dag wordt het virus gevonden in de map system volume information.

Ik weet dat het altijd beter is om system restore uit te zetten maar de reden hiervoor is toch dat de meeste virusscanners de map system volume information niet scannen???

  • ralpje
  • Registratie: November 2003
  • Laatst online: 01-12 17:41

ralpje

Deugpopje

En je pc hangt toevallig niet ook nog in een netwerkje?

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


Verwijderd

Op sites als die van norton staat heel netjes uitgelegd waarom dat dit zo is...

dit is van Norton:

System Restore option in Windows Me/XP
Users of Windows Me and Windows XP should temporarily turn off System Restore. Windows Me/XP uses this feature, which is enabled by default, to restore the files on your computer in case they become damaged. If a virus, worm, or Trojan infects a computer, System Restore may back up the virus, worm, or Trojan on the computer.

Windows prevents outside programs, including antivirus programs, from modifying System Restore. Therefore, antivirus programs or tools cannot remove threats in the System Restore folder. As a result, System Restore has the potential of restoring an infected file onto your computer, even after you have cleaned the infected files from all the other locations.

Also, a virus scan may detect a threat in the System Restore folder even though you have removed the threat.