Toon posts:

[Malware] hacktools verwijderen gaat niet *

Pagina: 1
Acties:

Verwijderd

Topicstarter
Mijn zus werd helemaal gek van haar PC. Hij was ten eerste verrekte traag, maar irritanter nog: bij een internetverbinding ging de PC ineens vreemde dingen doen, waaronder spontaan herstarten.

Natuurlijk maar eens aan de slag gegaan met wat cleaning-tools:
- Ad-Aware: vond heel wat spyware, allemaal kunnen verwijderen
- Spybot: vond daarna nog meer, ook dit allemaal kunnen verwijderen
- Norton AV 2004: vond o.a. blaster, gelukkig kunnen verwijderen. Maar hij vond ook een paar files die geinfecteerd waren met hacktool.xscan en hacktool.hidewindow en die kon ie dus niet cleanen of verwijderen.

Ook in veilige modus lukte het NAV niet om deze files te cleanen of te verwijderen.
Natuurlijk wil ik dit er wel af hebben (al helemaal omdat ik op de symantec-site las waar hidewindow voor gebruikt wordt en dat ik inderdaad Mirc en andere zooi op mijn zus haar computer vond).
Wat is de beste manier (veilige manier) om er toch vanaf te komen? Het liefst wil ik de huidige installatie behouden (aangezien ik anders wel weet wie alles weer mag gaan installeren).
Is het mogelijk om de geinfecteerde bestanden te overschrijven met dezelfde bestanden van de windows-installatiecd? Eventueel in veilige modus met commandoprompt?

Of zijn er andere manieren om het voor elkaar te krijgen? (Mijns inziens is het probleem dat de besmette bestanden essentiele windowsbestanden zijn en dat ze al geladen zijn op het moment dat NAV zijn werk kan gaan doen)

Verwijderd

2. Scanning for and deleting the files

1. Start your Symantec antivirus program and run a full system scan.
2. If any files are detected as Hacktool.XScan, click Delete.

Note: If your Symantec antivirus product reports that it cannot delete a detected file, write down the path and file name. Then use Windows Explorer to locate and delete the file.
je kan ze dus gewoon verwijderen en als dat niet lukt:
- het path opschrijven, en kijken of dit van windows is of gewoon een windows-naam gebruikt.
- kijken of de geinfecteerde bestanden in taakbeheer voorkomen en waarnodig afsluiten
- hijackthis runnen en de geinfecteerde bestanden fixen zodat deze niet worden opgestart.
- computer opstarten in safemode
- geinfecteerde bestanden verwijderen
- voor zekerheid norton + hijackthis nog een keer runnen.

succes :)

Verwijderd

Natuurlijk wil ik dit er wel af hebben (al helemaal omdat ik op de symantec-site las waar hidewindow voor gebruikt wordt en dat ik inderdaad Mirc en andere zooi op mijn zus haar computer vond).
Wat is de beste manier (veilige manier) om er toch vanaf te komen? Het liefst wil ik de huidige installatie behouden (aangezien ik anders wel weet wie alles weer mag gaan installeren).
Als je hier een heel mooi strijdplan gaat neerleggen hoe je op HacDefs en dergelijke gaat controleren en mij weet te overtuigen dat het gaat werken, dan kun je misschien overwegen om niet te formatten.. :P

Het _grondig_ checken op rootkits gaat waarschijnlijk meer tijd in beslag nemen dan het herinstalleren van de computer, zeker als je je bedenkt dat je zelfs dan nog niet 100% zeker bent van een clean systeem, ik denk dan ook dat het beter is om het systeem direct te wipen.

Titel wat aangepast. :)

Verwijderd

Topicstarter
Het opschonen verloopt vrij aardig, op een paar infecties na.
Het probleem bij die infecties is allemaal dezelfde: namelijk dat NAV 2004 aangeeft dat de besmettingen allemaal in bestanden binnen het volgende bestand zitten (het komt mij over als iets ingepakts): c:\winnt\system32\cab\run32.exe

Maar het vreemde is als ik op zoek ga naar dit bestand, dat dit niet bestaat. De map cab bestaat zelfs niet onder system32. Ook niet als verborgen map of bestand.

Is dit bestand op een andere manier te benaderen? Ik heb namelijk het idee als ik hier iets mee kan, dat ik dan van de rotzooi af ben!

Verwijderd

Topicstarter
Goed, het is gelukt om hem eraf te krijgen! Gelukkig zonder alles opnieuw te installeren!

Dus reageren hoeft niet meer! Nog wel bedankt voor de reacties!


Voor degenen die ooit tegen hetzelfde probleem aanlopen (en dit topic via de search onder ogen krijgen):
Die cab-map was niet zichtbaar, maar bestond wel degelijk. (onzichtbare bestanden zijn verder wel zichtbaar, dus hoe dit kon :? )
Ik heb de map uiteindelijk kunnen benaderen via de adres-bar, gewoon de adresregel ingetikt ipv steeds de mapjes aanklikken. Daar aangekomen kon ik de geinfecteerde bestanden ongestraft verwijderen!

Verwijderd

Er is geen 'generic' removalguide hiervoor.
Zoals ik al zei, je wéét helemaal niet of je nu clean bent, als je zelf dit risico wil lopen is één ding, maar het als oplossing aandragen vind ik toch niet wijs.

Want het hoeft natuurlijk helemaal niet bij 1 folder te blijven..
En het is nou niet bepaald alsof NAV bijzonder sterk is met riskware.
(Een van de zwakkere AVs als het op riskware aankomt zelfs.)
Pagina: 1