Toon posts:

[Malware] I-Worm/Roron - Hoe te verwijderen? *

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hey Tweakers,

Ik zit nu op CampZone en ik zit met een probleempje

Mijn virusscanner geeft de volgende fout(en):
quote: Virus
Virus
Virus identified I-Worm/Roron

is found in file
<schijf>:\<directory/file>.exe (dat is steeds anders, nu VirtualRape(sHow).exe)
Deze melding krijg ik best wel vaak, dan is het weer weg en komt het weer terug.
Ik heb meerdere virusscanners geprobeert, dan zegt de virusscanner dat ik hij hem verwijdert hebt, maar komt weer terug.

Ik heb ook al op internet gezocht wat ik er tegen kan doen, maar ik kan het niet vinden 8)7 Ik heb AVG FREE EDITION en Bitdefender, maar AVG geeft de melding.

Ik baal hiervan, en mijn vraag is of iemand een link weet waar staat hoe ik hem moet verwijderen. Ik kan het zelf niet vinden :(

Ik hoop dat iemand mij kan helpen

Groetjes
Een CampZoner die graag z'n PC virusvrij wil hebben

Verwijderd

Ben extreem voorzichtig!!!!
Het verkeerd aanpakken van deze malware kan resulteren in totale dataloss!

Ik edit dadelijk. :P

Verwijderd

I-Worm/Roron is wat onspecifiek, daar zijn nogal wat varianten van.
Kun je file eens hier scannen? http://www.kaspersky.com/scanforvirus.html

Het beste is waarschijnlijk dat je de sample even stuurt.(Zie sig voor mail)
Dit is normaal gesproken tegen de policy, maar met de mogelijkheid dat je misschien al je data kwijt bent, lijkt voorzichtigheid geboden en daarom de uitzondering.

Verwijderd

Topicstarter
Ik heb die online scan geprobeert op 'Anal Explorer 3.0.exe' maar ik krijg er geen resultaat uit :(
Ik krijg een lege pagina voor me neus :?

Please help

Ik heb je dit bestand gestuurd....

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 26 juli 2004 @ 19:08:
Ik heb die online scan geprobeert op 'Anal Explorer 3.0.exe' maar ik krijg er geen resultaat uit :(
Ik krijg een lege pagina voor me neus :?
Ook na een refresh (desnoods CTRL-F5)?

Probeer anders ook eens op http://virusscan.jotti.dhs.org

Virussen? Scan ze hier!


Verwijderd

Topicstarter
Heb ik geprobeert, ze geven allemaal aan dat er geen virus inzit, maar AVG zegt van wel :/

Verwijderd

De file die je gestuurd hebt, is leeg(0 bytes)..
Dus ze krijgen de 'echte' file niet te zien.

Probeer eens zo'n file te kopiëren naar de desktop, als dat gaat, en probeer dan nog eens te scannen e.d..

Verwijderd

Topicstarter
Verwijderd schreef op 26 juli 2004 @ 19:26:

Probeer eens zo'n file te kopiëren naar de desktop, als dat gaat, en probeer dan nog eens te scannen e.d..
Dat gaat niet :( Hij zegt:
quote: Error Copying File or Folder
Cannot copy BritneyUltimatie(Eng): Access is denied.

Make sure the disk is not full or write-protected
and that the file is not currently in use.
Dit is echt ZO kut !!

ALS het niet lukt, is het verstandig te formateren ?

:(

Verwijderd

Ik zou eerst een backup maken...
Er zijn nog wel wat opties, hoewel ik zo niet kan zeggen waarop dat ding gaat flippen..

Bij minstens 1 variant was het volgende stappenplan genoeg:
-Taskmanager openen
-Process killen
-Alle samples verwijderen
-Eventueel regkeys verwijderen
-done

Maar ik kan dus niet met zekerheid garanderen dat deze daarvan niet over de zeik gaat.
Je zou ook take ownership(zie WOS FAQ)kunnen proberen, hoewel daarvan ook niet van te zeggen is dat hij dat leuk vindt.

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Pittig virusje :P

Hier trouwens nog wat info over een bepaalde variant (geen idee of het dezelfde is).

Is het installeren van een virusscanner die 'm wel cleant geen optie? Backup maken lijkt me zoals Schouw zegt zowiezo een goed plan, gezien de payload.

edit:
lees net dat dat ding ook graag het netwerk op wil. campzone afgelast door massale virusuitbraak :+

[ Voor 18% gewijzigd door Mike Jarod op 26-07-2004 19:48 ]


Verwijderd

Topicstarter
Ik ben er net achter dat het misschien via IRC van CampZone door is gekomen.
Alleen de fouten blijven voorkomen.

Ook heb ik een reg-opschoon programma (regsupreme) gebruikt, maar dat heeft niet geholpen. Ook wanneer AVG het virus "verwijdert", blijft het weer terug komen.

Raar dit :S maar ik blijf doorzoeken, en als 1 van jullie nog wat weet, hoor ik het heeel graag !!

Verwijderd

Mja, AVG zal weinig succes geven.
Je zou een AV moeten hebben die de optie heeft om files @ boot te kunnen verwijderen, maar ik verwacht niet dat je die geïnstalleerd krijgt zolang de malware nog actief is.

Ik denk dat via taskmanager nog de meest reeele optie is..(zoals beschreven in m'n vorige post).
Garanderen kan ik echter niets en ik kan ook niet voor de eventuele gevolgen instaan..

Verwijderd

Nog even een (late) titelaanpassing. :)

Verwijderd

Topicstarter
Verwijderd schreef op 26 juli 2004 @ 21:41:
Nog even een (late) titelaanpassing. :)
Ik ben nu aan het scannen met Norton AniVirus en Bitdefender checkt mee

Maar Shouw, HARDSTIKKE bedankt voor je tijd en je hulp die je hebt gegeven.
Ik hoop dat ik het op kan lossen en ik laat het je zeker weten wanneer het gelukt is.

Ik heb tot nu toe nog geen foutmelding ontvangen, dus ik wacht met spanning af.

In ieder geval hardstikke bedankt! _/-\o_

[ Voor 1% gewijzigd door Verwijderd op 26-07-2004 23:03 . Reden: Spelfouten ]


Verwijderd

Meerdere scanners tegelijk laten scannen is niet echt aan te raden.
Afaik zal je met NAV niets extra's opschieten...die biedt de optie niet om na een reboot de files te kunnen deleten.
KAV kan dat wel - als iemand nog een andere AV weet die dit kan, dan zou ik daar wel benieuwd naar zijn, misschien iets voor het virusscanner discussietopic. :)

Maar wees dus 100% zeker dat _alle_ samples wegzijn, dus misschien een 'fout' met networkshares, als hij zo elke keer terugkomt, dan schiet dat natuurlijk niet op.


Geen dank, een welkome afwisseling tussen al die Spywaremeuk. :P

Verwijderd

Topicstarter
Ik heb nu heel de nacht Norton AntiVirus gedraait, en echt in _heel_ m'n C:\WINDOWS\TEMP staat vol met 'Downloader.Trojan'.

Ik heb al via DOS de temp directory weg gegooit, maar ze blijven volgens mij terug komen :?
De bestanden heten steeds: 'tmp<4cijfersmetletter>' (bijv 'tmp30b2')

Ik weet niet wat er allemaal aan de hand is :) Maar ik weet wel dat ik alles ga backuppen (voor wat ik nog niet gedaan heb) en dan maar een volledige format eroverheen.

Schouw, welke virusscanner raadt jij mij aan om te gaan gebruiken? Ik was van plan om BitDefender te gaan gebruiken, maar die zag dit virus ook al niet.
Welke advizeer jij? En welke FireWall ?

Verwijderd

Die Downloader.Trojan staat - zeer waarschijnlijk - los van die Roron, dus het lijkt erop dat je bak volstaat met troep...

Ik gebruik zelf Kaspersky Anti-Virus, maar er moet wel bij worden gezegd dat ik in dat opzicht niet heel objectief ben. :P (Ik werk ervoor)
Maar misschien kun je beter [rml][ Virusscanners] discussietopic[/rml] eens doorlopen. :)

Niet zo into firewalls eigenlijk...Ik beveilig in dat opzicht mijn bakken op andere manieren. :P

Verwijderd

Topicstarter
Hey Schouw,

Ik ben bezweken onder het virus ;)

Ik mijn PC volledig geformateerd en alles schijnt nu weer te werken. Maar niet zomaar. Toen ik mijn windows XP er weer op had gegooit en LAN werkende gekregen hier op CampZone, had ik gelijk Norton AntiVirus er weer op gegooit. (Ik moet eerst Norton daarna LAN, weet ik :) ).
Toen ik weer een volledige systeemscan deed, wat denk je ? Whopa! Duikt het virus weer boven tafel. Toen heb ik ook gelijk Norton Internet Security erop gezet en dat volledig geconfigureerd.

Daarna ik ik gelijk van iemand de LiveUpdate geinstalleerd die hij mee had genomen voor CampZone, want het internet hier is niet stabiel.
Toen ik dat allemaal gedaan had, steeds opnieuw opgestart en weer een volledige systeemscan laten uitvoeren, en alles was gelukkig verwijdert :+

Maar, ik weet nog steeds niet wat het was of wat het veroorzaakt heeft. Maargoed, het is natuurlijk één groot virusparadijs hier :Y)

Nogmaals bedankt en ik hoop dat ik van die zooi af ben :7
Pagina: 1