Toon posts:

[Malware] Rbot veroorzaakt netbios traffic / lsass crasht *

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hoi,

Ik heb een behoorlijk probleem en het lijkt op een virus / trojan achtig iets. Mij totaal onbekend.

Symptomen:
- PC's sluiten willekeurig automatisch af met een melding van NT AUTHORITY SYSTEM dat Isass.exe is afgesloten en dat de PC over 2 minuten opnieuw opstart.
- PC's geinfecteerd met het virus beginnen willekeurige adressen op de netbios-ssn poort te spammen.
- PC's die afgesloten worden zijn niet per se zelf geinfecteerd.
- Op de PC's waar via netstat ontzettend veel SYN_SENT naar <ipnummer>:netbios-ssn draait een programmatje MSNPLUS.EXE dat dit veroorzaakt.
- Afsluiten van dit programmatje haalt alle SYN_SENT connecties weg en zorgt ervoor dat het netwerk weer goed werkt.
- Alle PC's zijn van alle servicepacks en updates voorzien.
- Het zijn allemaal windows 2000 / XP machines

Het virus / trojan / whatever wordt niet gepakt door InoculateIT en Stinger, beide laatste versies.
Via msconfig zie je dat 'ie in HKLM\....\Run staat. Uitzetten helpt, maar met de volgende opstart staat 'ie er weer in.
- Zoeken op 'msnplus.exe' op de harddisk levert niets op behalve een bestand msnplus-923480239840239.dat (extensie kan anders zijn, iig geen exe).

Wat voor virus is dit en hoe komt het binnen? ik vermoed dat het door een externe laptop het bedrijf binnen gebracht is.

Iemand een idee?

  • FlipFluitketel
  • Registratie: Juli 2002
  • Laatst online: 01-12 20:15

FlipFluitketel

Frontpage Admin
Foutmelding over lsass.exe en het opnieuw opstarten van je pc komt door het W32/sasser virus.
Zoek daar maar even wat meer info over.

There are only 10 types of people in the world...those who understand binary and those who don't.
Jeremy Clarkson: It’s, um, a mobile phone holder, or as Richard Hammond calls it, a seat!


  • cutter
  • Registratie: November 2000
  • Laatst online: 28-09 13:58

cutter

Wannabe i7 fanboy

net-bios ssn is poort 139 verkeer en dat zorgt weer voor de shutdowns. Op xp kun je met shutdown -a de shutdown stoppen. Firewall aanzetten in XP houdt een en ander ook wel tegen. Haal die programma's msnplus.exe eens door de http://virusscan.jotti.dhs.org/ jottiscan. Of kijk met hijackthis of je vage processen ziet lopen.
http://isc.sans.org/port_...8600b1cada93e98023f04868d voor meer info over poort 139 wn wat door over kan lopen.

Verwijderd

Topicstarter
Sasservirus is mij wel bekend, maar die moet ook door Stinger te grazen genomen worden... en ook door Inoculate..

Verwijderd

Foutmelding over lsass.exe en het opnieuw opstarten van je pc komt door het W32/sasser virus.
Zoek daar maar even wat meer info over.
Nee, die foutmelding komt doordat lsass.exe crasht, dat hoeft lang niet altijd door sasser te gebeuren.
Een van de duizenden Ago/rbot varianten is meer waarschijnlijk.

Kijk eens in welke directory msnplus.exe staat en speel dan eens met de "attrib.exe" command. :)
http://www.kaspersky.com/scanforvirus

Even titel wat aangepast. :)

  • FlipFluitketel
  • Registratie: Juli 2002
  • Laatst online: 01-12 20:15

FlipFluitketel

Frontpage Admin
Verwijderd schreef op 23 augustus 2004 @ 10:43:
[...]

Nee, die foutmelding komt doordat lsass.exe crasht, dat hoeft lang niet altijd door sasser te gebeuren.
Een van de duizenden Ago/rbot varianten is meer waarschijnlijk.

Kijk eens in welke directory msnplus.exe staat en speel dan eens met de "attrib.exe" command. :)
http://www.kaspersky.com/scanforvirus

Even titel wat aangepast. :)
Oeps.. nu je het zegt weet ik het ook weer.. Ik had laatst eenzelfde soort probleem bij iemand en dat was inderdaad ook een van die Ago/rbot varianten..

There are only 10 types of people in the world...those who understand binary and those who don't.
Jeremy Clarkson: It’s, um, a mobile phone holder, or as Richard Hammond calls it, a seat!


Verwijderd

Topicstarter
Verwijderd schreef op 23 augustus 2004 @ 10:43:
[...]
Kijk eens in welke directory msnplus.exe staat en speel dan eens met de "attrib.exe" command. :)
http://www.kaspersky.com/scanforvirus

Even titel wat aangepast. :)
Okay, dat heb ik dus gedaan. Hij staat in c:\windows\system32\msnplus.exe
het is echter met attrib beveiligd (SHR).

Ik kan niet -s -h -r doen of iets in die richting, ook als het proces inmiddels niet meer draait. Je krijgt dan de melding dat het bestand niet opnieuw ingesteld is.

Zeg je vervolgens bij die site: C:\winnt\system32\msnplus.exe, dan "kan windows het bestand niet vinden".

Anybody?

[edit]
Excusse, het is natuurlijk c:\windows :-) nu werkt het wel. hij is bezig met scannen.

[edit]
Okay, hij vind inderdaad een RBOT virus bij die online scanner. Bij sophos een programamtje gevodnen waarmee het verwijderd schijnt te kunnen worden.

[edit]
rbotcli.com van sophos vind nix!!

[ Voor 24% gewijzigd door Verwijderd op 27-08-2004 19:42 ]


Verwijderd

Er zijn ontzettend veel Rbot varianten...het aantal loopt in de duizenden.
Hoewel Sophos kennelijk een Rbot removal tool heeft, is Sophos niet bijzonder goed in het detecteren van Rbots.
Je zou eventueel McAfee's stinger kunnen proberen, maar stinger is beperkt en je mag eigenlijk niet aannemen dat je systeem schoon zal zijn na het draaien van stinger.

Titel aangepast nu we de dader weten. :P

Verwijderd

Topicstarter
Mja, duizend varianten zeg je?
Sophos kan er maar iets van 8 removen of iets in die richting...

Dus dat wordt nog even zweten.
[edit]
Stinger pakt 'm niet...

Is het trouwens mogelijk om die SHR vlaggetjes van de file te krijgen?

[edit2]
gelukt. -s -h -r ;-) los per stukje lukt niet.

[edit3]
Deze versie heet dus msnplus.exe en is 197 kB (202.496 bytes) groot.

[ Voor 58% gewijzigd door Verwijderd op 27-08-2004 20:16 ]


Verwijderd

Topicstarter
Okay, heb maar een scriptje gebakken wat in de loginscript via pskill msnplus.exe afsluit, vervolgens attrib -s -h -r msnplus.exe en remove die hap.
Pagina: 1