[AVPE] suspicious: Trojan.Win32.FWKiller in msnmsgr.exe *

Pagina: 1
Acties:
  • 234 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 21-09 00:07
M'n zus stuurde me net een berichtje via MSN Messenger (geen file ofzo), en meteen meldde AntiVir Personal dat ie wat rare code vond in de vorm van bovenstaand "virus" in MSNMSGR.EXE.
Het werd overigens opgepikt door de heuristics, die op high staan.

Heb al gezocht maar google gaf geen resultaten.
Kent iemand dit ding toevallig, of ziet AntiVir MSN onterecht aan voor een virus?

Het volgende stukje komt steeds terug in het log file:

5/20/2004,13:04 WARNING: This file contains suspicious code Heuristic/Trojan.Win32.FWKiller!
C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE
Unable to move the file to the quarantine directory:
0x00000020 - The process cannot access the file because it is being used by another process.

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Kan vals alarm zijn, heuristic detectie is vaak een beetje paranoide, zeker op een hoger niveau. Maar evengoed is het wel een virus.

Haal hem eens door de Jotti-scan (http://virusscan.jotti.dhs.org/), dan word hij gechecked door 6 scanners... als ze geen van alle alarm slaan is de kans op vals alarm redelijk groot. Slaat er wel één (of meer) alarm, dan weet je al meer...

[ Voor 4% gewijzigd door wildhagen op 20-05-2004 13:30 ]

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 21-09 00:07
wildhagen schreef op 20 mei 2004 @ 13:30:
Kan vals alarm zijn, heuristic detectie is vaak een beetje paranoide, zeker op een hoger niveau. Maar evengoed is het wel een virus.

Haal hem eens door de Jotti-scan (http://virusscan.jotti.dhs.org/), dan word hij gechecked door 6 scanners... als ze geen van alle alarm slaan is de kans op vals alarm redelijk groot. Slaat er wel één (of meer) alarm, dan weet je al meer...
Bedankt. Da's handig, zeg! :)
Zal ik zo doen.
AntiVir is nu zelf nog m'n hele systeem aan het scannen.
Met de handmatige scan vindt ie vooralsnog niks.

[edit]
Heb 'm er toch maar vast doorheen gehaald. OK zegt ie...
Ik vind het toch vreemd.

[edit2]

AntiVir heeft net een complete systeemscan gedaan, heb 'm alle files laten scannen voor de zekerheid.
En hij vind helemaal niets!
Maar als ik ook maar in de buurt kom van msnmsgr.exe dan begint ie wel te brullen dat er een virus in zit. :o

[ Voor 25% gewijzigd door Kipcorn op 20-05-2004 13:42 ]


Acties:
  • 0 Henk 'm!

Verwijderd

M'n zus stuurde me net een berichtje via MSN Messenger (geen file ofzo), en meteen meldde AntiVir Personal dat ie wat rare code vond in de vorm van bovenstaand "virus"
Je gebruikt de zojuist gereleasde AntiVir versie met heuristics?

Post datgene wat je zus je stuurde eens hier, mits mogelijk.
Gaarne tussen [code] tags.

AVPE flagde de gestuurde 'code', niet msnm zelf..(dat is iig meest waarschijnlijk)

Acties:
  • 0 Henk 'm!

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 21-09 00:07
Verwijderd schreef op 20 mei 2004 @ 13:44:
[...]

Je gebruikt de zojuist gereleasde AntiVir versie met heuristics?

Post datgene wat je zus je stuurde eens hier, mits mogelijk.
Gaarne tussen [code] tags.

AVPE flagde de gestuurde 'code', niet msnm zelf..(dat is iig meest waarschijnlijk)
Ik heb inderdaad de laatst gereleasede AVPE.
En bedoel je letterlijk posten wat ze zei? Dan zal ik ff m'n logs er bij pakken.

Acties:
  • 0 Henk 'm!

  • Aetje
  • Registratie: September 2001
  • Laatst online: 24-03-2023

Aetje

Troubleshooting met HAMERRR

Mja... Even de hele MSN dir met shift-del verwijderen en MSN herinstallen lost het ook op in dit geval :)

Forget your fears...
...and want to know more...


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Aetje schreef op 20 mei 2004 @ 13:49:
Mja... Even de hele MSN dir met shift-del verwijderen en MSN herinstallen lost het ook op in dit geval :)
Nou, da's wel een beetje erg radicaal hoor...

Een heel nieuwe PC kopen lost het probleem ook op, maar dan ga ik hem dat nog niet aanraden...

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

Verwijderd

Kipcorn schreef op 20 mei 2004 @ 13:48:
[...]


Ik heb inderdaad de laatst gereleasede AVPE.
En bedoel je letterlijk posten wat ze zei? Dan zal ik ff m'n logs er bij pakken.
Niet alles natuurlijk, maar datgene waardoor AVPE 'op tilt sloeg'..
Mits het niet persoonlijk is natuurlijk.

Je zou ook gewoon eens on-demand scan van die tekst kunnen uitvoeren.
Wel zorgen dat AVPE alle extensies checkt en niet txt files overslaat. :)

Acties:
  • 0 Henk 'm!

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 21-09 00:07
Verwijderd schreef op 20 mei 2004 @ 13:51:
[...]

Niet alles natuurlijk, maar datgene waardoor AVPE 'op tilt sloeg'..
Mits het niet persoonlijk is natuurlijk.

Je zou ook gewoon eens on-demand scan van die tekst kunnen uitvoeren.
Wel zorgen dat AVPE alle extensies checkt en niet txt files overslaat. :)
Niks persoonlijks hoor. :P
En een volledige on-demand scan heeft ie dus net afgerond. Ik heb 'm alles laten scannen, dus niet alleen executables, scripts en dat soort dingen.

Afbeeldingslocatie: http://members.chello.nl/t.kan/fwkiller.JPG
Afbeeldingslocatie: http://members.chello.nl/t.kan/fwkiller2.JPG
http://members.chello.nl/t.kan/msn_logje.JPG

linke van gemaakt. layout is anders naar de knoppen.

[ Voor 6% gewijzigd door Kipcorn op 20-05-2004 13:57 ]


Acties:
  • 0 Henk 'm!

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 21-09 00:07
Aetje schreef op 20 mei 2004 @ 13:49:
Mja... Even de hele MSN dir met shift-del verwijderen en MSN herinstallen lost het ook op in dit geval :)
Wellicht. Maar als het zo simpel was, waarom pikt de on-demand scan hem dan niet op?
En ik wil ook wel weten wat het nou precies is.
Dus er wordt lekker niks gedelete. :P

[edit]

Met heuristics op medium wordt ie nog steeds gedetecteerd.

[edit2]
Schouw, ik bedenk me net dat je vroeg of ik het tussen code tags wilde zetten...
Heb er een screenshot van gemaakt omdat de opmaak van de text helemaal verkloot is als ik het in wordpad of openoffice plak... Heb je er zo wat aan of niet?

[ Voor 31% gewijzigd door Kipcorn op 20-05-2004 14:09 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Dus alleen de monitor flagt het ding?
Sluit msnm eens af en start hem opnieuw, en begin dan nog eens met iemand te praten.
Ik denk dat AVPE is gaan FPen @ txt. :X

Mja, ik zie in die tekst wel wat staan waar een AV op zou kunnen flaggen, wel überranzig though. :X

Acties:
  • 0 Henk 'm!

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 21-09 00:07
Verwijderd schreef op 20 mei 2004 @ 14:08:
Dus alleen de monitor flagt het ding?
Sluit msnm eens af en start hem opnieuw, en begin dan nog eens met iemand te praten.
Ik denk dat AVPE is gaan FPen @ txt. :X

Mja, ik zie in die tekst wel wat staan waar een AV op zou kunnen flaggen, wel überranzig though. :X
Nou je het zegt!
Crack... DUH!

Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Kipcorn schreef op 20 mei 2004 @ 14:09:
[...]


Nou je het zegt!
Crack... DUH!
evt. nog in combinatie met "C:\Program Files" dat ook in de log genoemd word ;)

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 21-09 00:07
Muhahahahaha!
Gooi ik de hele map MSN Messenger weg, heb 'm nog gedeinstalleerd met de installer.
Installeer ik hem opnieuw, en ja hoor, hij vindt 'm weer. :{

Tijdens de installie zelf, dus.

[ Voor 14% gewijzigd door Kipcorn op 20-05-2004 14:14 ]


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Je gaat steeds meer denken richting een false positive in de laatste virusdefs van Antivir... deed hij dit met de vorige defs ook al? Is er op de site van Antivir niet iets te vinden hierover?

Virussen? Scan ze hier!


Acties:
  • 0 Henk 'm!

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 21-09 00:07
Volgens mij flipte AntiVir echt op de logfile! :D
Heb de logfile weggegooid, msn er afgegooid, opnieuw opgestart, msn opnieuw geinstalleerd.
En hij vindt niks meer.

Weten we in elk geval dat de heuristics het doen. :+

Oh nog een vraagje.
Waarom krijgt een virus, dat eigenlijk geen virus is, toch een naam?
In dit geval dus Trojan.Win32.FWKiller.
Heeft iemand enig idee?

En nog bedankt voor de hulp trouwens! :)

[ Voor 32% gewijzigd door Kipcorn op 20-05-2004 14:23 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Kipcorn schreef op 20 mei 2004 @ 14:18:
Weten we in elk geval dat de heuristics het doen. :+
Mja, ik vind het niet echt netjes..
Oh nog een vraagje.
Waarom krijgt een virus, dat eigenlijk geen virus is, toch een naam?
In dit geval dus Trojan.Win32.FWKiller.
Heeft iemand enig idee?
False Positive..
Ik weet niet of dit nu ligt aan een slechte signature voor die Trojan, of te happy heuristics, of beide. :P

Vind het iig toevallig dat dit komt direct nadat nieuwe heuristics zijn geïntroduceerd..
Mja, zou wel verklaren waarom ze standaard uitstaan. :X

Acties:
  • 0 Henk 'm!

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 21-09 00:07
Verwijderd schreef op 20 mei 2004 @ 14:29:
[...]

Mja, ik vind het niet echt netjes..
Vandaar de :+
Erg netjes vind ik het ook niet, nee...
False Positive..
Ik weet niet of dit nu ligt aan een slechte signature voor die Trojan, of te happy heuristics, of beide. :P

Vind het iig toevallig dat dit komt direct nadat nieuwe heuristics zijn geïntroduceerd..
Mja, zou wel verklaren waarom ze standaard uitstaan. :X
Als de developers van dat spul op de hoogte zijn van dit soort slordigheden, zou je toch verwachten dat ze het uberhaupt niet releasen...

Acties:
  • 0 Henk 'm!

Verwijderd

Kleine titeledit voor de search. :)
Als de developers van dat spul op de hoogte zijn van dit soort slordigheden, zou je toch verwachten dat ze het uberhaupt niet releasen...
Mja...stringbased signatures + heuristics levert wel vaker dit soort taferelen op..
That's why we invented codebased signatures. :P :+

Acties:
  • 0 Henk 'm!

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 21-09 00:07
Verwijderd schreef op 20 mei 2004 @ 14:49:
Kleine titeledit voor de search. :)

[...]

Mja...stringbased signatures + heuristics levert wel vaker dit soort taferelen op..
That's why we invented codebased signatures. :P :+
Het zegt mij allemaal niet zo veel, maar het zal wel als jij het zegt. :)
Ik schrok me alleen rot.
Had gister net Windows XP opnieuw geinstalleerd en ik ben een paar uur bezig geweest om het zooitje pot dicht te timmeren.
Zit nog achter een router/hardware firewall ook dus ik dacht wel redelijk veilig te zitten.

En dan, waar je nooit een virus verwacht, lijkt het een op te duiken! :D
Toen stond ik wel even raar te kijken... hehehe

Nogmaals bedankt allemaal! :)

Acties:
  • 0 Henk 'm!

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 21-09 00:07
Hij is er weer.
Echter nu zit ie in de system restore! :(
Dat klinkt helaas meer als een echt virus.

Afbeeldingslocatie: http://members.chello.nl/t.kan/fwkiller3.jpg

Nu ga ik toch twijfelen...
Als ik nog één melding krijgt gaat AVPE er af en probeer ik het met een andere AV scanner. :(

Acties:
  • 0 Henk 'm!

Verwijderd

Kun je het ding moven naar quarantine?
Je zou eens de inhoud van de file kunnen bekijken(hoewel het feit dat het ding een exe extensie heeft mij er niet bepaald van overtuigt dat er alleen txt instaat)..

Acties:
  • 0 Henk 'm!

  • Kipcorn
  • Registratie: Januari 2004
  • Laatst online: 21-09 00:07
Verwijderd schreef op 20 mei 2004 @ 17:09:
Kun je het ding moven naar quarantine?
Je zou eens de inhoud van de file kunnen bekijken(hoewel het feit dat het ding een exe extensie heeft mij er niet bepaald van overtuigt dat er alleen txt instaat)..
Ik was iets te snel met verwijderen dit keer... Dan maar wachten op de volgende alert. :{

[edit]

Heb AVPE maar vast gedeinstalleerd. Symantec AV Corporate 9.0.0.338 staat er nu op.
Een volledige systeem scan heeft niets gevonden.
Ik ga er dus voorzichtig van uit dat AVPE's heuristics een beetje paranoide zijn.
Daar heb ik ze ook al een mailtje over gestuurd. Ben benieuwd wat ze zeggen.

[ Voor 29% gewijzigd door Kipcorn op 20-05-2004 18:37 ]

Pagina: 1