Toon posts:

[virus] mIRC virus vervangt notepad, niet gedetecteerd

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik kreeg laatst op IRC van een vriend te horen dat ik een virus had omdat ik blijkbaar iets verkeerds gedaan had. Hij wist niet welke het was, maar zei dat mIRC reinstallen misschien hielp. Ik had eigelijk nergens last van dus ik heb het maar links laten liggen.

Toen ik daarna een .txt file wilde openen, opende zich een vreemde mIRC versie, die helemaal wit was met in de statusbalk "mIRC - XXXX @ XXXX"
waar de eerste Xjes een username voorstellen die meestal random gekozen leek en de tweede ook een random server. Waarschijnlijk ging hij daar het virus weer verder verspreiden.

Ik kon niet achterhalen dat het dezelfde mirc.exe was als eerst.

Toen ik mIRC ging deinstallen in het control panel kreeg ik ineens een vreemd bericht: "do you want to deinstall c:\windows\system32\rundll32\svhost.exe mIRC?"

Dus ik naar die directory. Daar lijkt een hele mIRC directory nagemaakt te zijn, hierin bevind zich dus blijkbaar het virus/worm/whatever..

Ik delete deze hele dir (rundll32).

Probeer nogmaals een .txt file te openen.

Wederom opent zich het vreemde mIRC ding, wat ik weer gewoon weg kan klikken.

Ik ga terug naar de directory en het gehele programma is weer terug.

McAfee Virusscan Professional 2004 vindt het hele bestand geen virus of niets (nieuwste definities).

Maar ondertussen werken irc in combinatie met html (ala ircspy.com etc (sorry, niet als spam bedoeld maar als voorbeeld) voor geen meter omdat ook daar steeds die malicious versie van mIRC wordt geopend.

Iemand een idee hoe ik dit op kan lossen? Bvd.

Verwijderd

Gebruik de search eens..
De sticky die hierover stond - nu dus alleen via search te vinden - omschrijft jouw geval.

Check malicious files aub eerst even hier: http://www.kaspersky.com/scanforvirus.html
Dan kunnen we bepalen of je een oude variant hebt of wat nieuws. :)

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Dat kan je ook doen bij de link in mijn signature, dan worden meerdere scanners gebruikt. Misschien wel zo handig.

Het zal wel niet, maar het zou maar wel.


Verwijderd

Topicstarter
You're clean!

Kaspersky Anti-Virus has not detected any viruses at this time in the file you submitted.
Ook deze vindt de bestanden in de betreffende directory niet virus.. Evenals McAfee (met de nieuwste definities).


EDIT:

Op die site in je sig:
File: moo.dll
Status:
OK

Norman Virus Control
No viruses found (1.66 seconds taken)
F-Prot Antivirus
No viruses found (0.34 seconds taken)
F-Secure Anti-Virus
No viruses found (5.49 seconds taken)
Kaspersky Anti-Virus
No viruses found (4.33 seconds taken)
McAfee VirusScan
No viruses found (2.99 seconds taken)
BitDefender
No viruses found (4.42 seconds taken)
AntiVir
No viruses found (1.29 seconds taken)
Grisoft AVG
No viruses found (3.30 seconds taken)
moo.dll is ovg een van die .dll's in de dir (naast svhost.exe dus die hij gebruikt als bestands naam voor die mIRC versie.

[ Voor 60% gewijzigd door Verwijderd op 01-06-2004 23:58 ]


  • SithWarrior
  • Registratie: December 2001
  • Laatst online: 15-11 18:47

SithWarrior

Ik ben uniek, net als iedereen

Je kunt ook mt hijackthis kijken in log of der rare active procesen tussen staan of andere zaken die je vreemd voor komen.

moo.dll is opzich zelf geen virus dus dat klopt ook, dat is voor systeem informatie weer te geven in mirc.

[ Voor 32% gewijzigd door SithWarrior op 02-06-2004 00:00 ]

You can take a picture of something you see. In the future, where will I be?


Verwijderd

Topicstarter
Ik zag HijackThis eerder op dit forum (de naam), maar ik ben niet bekend met wat het is... Mss een noobvraag maar kan iemand me dit uitleggen svp?

Schouw: ik kan op de search de bedoelde topic niet gevonden krijgen, mss een link?

edit: ah dat verklaart het van die moo.dll

Het probleem is vooral dat er ergens iets is dat de hele tijd opnieuw die hele mirc tree installeerd in mn system32 en daar rare dingen mee gaat doen als ik een txt file wil openen.
en mss vind hij die files zelf geen virus omdat ze gewoon mirc zijn, maar hoe krijg ik het veroorzakende bestand dan weg?
Ik heb mn systeem al 3x gescand en hij vindt echt niets..

[ Voor 48% gewijzigd door Verwijderd op 02-06-2004 00:02 ]


  • SithWarrior
  • Registratie: December 2001
  • Laatst online: 15-11 18:47

SithWarrior

Ik ben uniek, net als iedereen

Hijackthis ( http://www.spychecker.com/program/hijackthis.html ) is een toolje om te zien wat er allemaal mee opstart op je pc en bepaalde instellingen van IE laat zien.

Erg handig voor spyware te vinden die adaware / S&D nog niet kan vinden, maar ook virus'jes kun je zo vinden.

Het werkt erg simpel, zit 1 knop "maak log" op dus dat kan het probleem niet wezen.

Het kan wel zijn dat je zelf niet ziet / snapt wat er goed of fout is aan dat lijstje wat ie daar produceerd en dan kan je het natuurlijk altijd nog hier posten :)

[ Voor 32% gewijzigd door SithWarrior op 02-06-2004 00:05 ]

You can take a picture of something you see. In the future, where will I be?


Verwijderd

Zoek naar notepad.exe in \windows\system32

Scan die(nogmaals) @ genoemde sites.

Je bent een slechte zoeker - heb hem vanmiddag nog gevonden. :P
Zoek eens op IRC Worm in BV. :)
Dan een van de eerste hits iirc.

(Kan geen replies meer garanderen omdat ik voor de verandering een beetje vroeg wil gaan slapen).

Edit:
Mbt. HijackThis: Lees de BV stickies eens door. :)

[ Voor 9% gewijzigd door Verwijderd op 02-06-2004 00:04 ]


  • Occy74
  • Registratie: September 2000
  • Laatst online: 16-11 19:01
This could be either Worm.IRC.Fedix or Worm.IRC.Natali, the latter sounds most logical.

You need to copy the notepad.exe from c:\windows\ to c:\windows\system32
When windows asks you to overwrite the existing file, say yes.

It's recommendable that you then do a full system scan with a virusscanner that detects this
bron

[ Voor 3% gewijzigd door Occy74 op 02-06-2004 00:06 . Reden: te laat, Schouw was me voor :) ]

Systeem Specs


Verwijderd

En inmiddels heten die allemaal IRC-Worm.Fedix.[] :P

Maarre, dit vindt ie ook via de search - heb die sticky niet voor niets gemaakt. :'( :P

Maar wil _erg_ graag zien of dit een nieuwe Fedix variant is of niet..
Iets teveel reports gehad deze laatste twee dagen....(maar geen sample gezien/getest helaas)

Verwijderd

Topicstarter
mm het lijkt gefixed na het verplaatsen van die notepad.exe en het daarna nogmaals weggooien van die directory. Alleen het icoontje van txt files is nog anders bij de autorun-link van notepad (rechtermuis->openen als-> *ICON* Notepad

Dat icoon is nog zoals eerst. Toch opent ie m nu weer met notepad.exe ... Blijkbaar heeft t "virus" die link gewoon veranderd van windows/ naar windows/system32/notepad.exe en daar die hele mircbrij ingezet.

Naja oke.. Thx voor jullie hulp, ik laat het wel weten als er nog iets is verder!!!

Verwijderd

Het was toch een stuk socialer geweest om te checken of er toch niet een AV was die die notepad.exe kon detecteren.

Voorkomen dat anderen besmet worden enzo..

En je mag je windows wel eens updaten btw. :/
Pagina: 1