Toon posts:

Meedere virussen, niet te verwijderen...

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik ben systeembeheerder in mijn bedrijf en van het weekend heet een van de medewerkers gesurdft naar hotels, daarbij zegt hij besmet te zijn geraakt met IETS, maar niet op OK ofzo geklikt te hebben.

Ons netwerk is als volgt opgebouwd:
Server: Connectux Server (RedHat 8.0)
Functie: alles eingelijk: domain, dhcp, imap, smtp, router, firewall, fileserver, printserver (MKB type server dus).

Clients: Windows2K Pro, zwevende profielen, volledige rechten op hun werkplek (ja, klinkt inderdaad onverstandig en ga ik ook wel veranderen).

Virussscanner op de clients McAfee Virusscan 4.5 of 7.0 die dagelijks om 12:30h geupdate wordt met nieuwe virus-dat-files.


Wanneer de PC opstart volgen de volgende meldingen:

Een anti-porno programma wordt gestart genaamd "Powerscan".
Er volgen foutmeldingen met virussen:

1. Virusmelding: StartPage-DU
Wanneer ik dan McAfee 4.5 opdracht geef tot opschonen, dan is die verwijdert, maar keert bij de volgende herstart weer terug.

2. Daarna twee meldingen praktisch tegelijk
2.1: W32/Backdoor-CFB : McAfee slaagt er hier niet in om op te schonen of te verwijderen.
2.2 tegelijkertijd wordt de volgende foutmelding gegenereert:
Afbeeldingslocatie: http://www.techneco.nl/vnc/NTVDM_CPU_fout.jpg

Daarna is de enige optie binnen de melding van McAfee om te stoppen met scannen op dit bericht.

Daar kies ik dan ook maar voor.

3. Er komt een lege pagina in beel in internet explorer. De proceslijst is dan als volgt:
klik hier voor de proceslijst

Ik heb inmmiddels de volgende pogingen gedaan zonder suc6:

1. Aanbevelingen gevolgd van dit forum-deel. Met Hijackthis en Spybot-Search&Destroy.

2. Lavasoft AddAware geeft de volgende lijst met gevonden voorwerpen
linkje naar lijst van AddAware

Ik heb verscheidene beschrijvingen van topics van dit forum gevolgd, maar zonder suc6 tot nu toe. Ik heb daarbij de volgende programmas geprobeerd, maar steeds weer keert het virus/add-aware terug.

1. AboutBuster
2. Backdoor-fix van Symantec: Meldt wel dat hij het virus vindt en verwijdert heeft. Maar na een reboot is het gewoon weer terug.
3. HijackThis: geeft zoveel op, dat ik daarin niet durf te kiezen.
4. Stinger van Symantec: meldt dat hij het virus vindt, maar kan hem niet verwijderen.
5. CWShredder
6. sphjfix 1.07
7. de volgende instructie gevold zonder success
8. ook deze instructie gevolgd zonder suc6

Wanneer ik de computer uitlog en het profiel scan op de server vanaf mijn PC, dan wordt het W32/BackDoor-CFB virus gevonden door McAfee 7.0 en succesvol verwijdert, maar bij de eerste herstart van de client, dan is het virus er net zo hard weer terug.

HELP! :'(

Verwijderd

deze misschien:

http://www.securemost.com...ou_3_remove_powerscan.htm

of deze:

http://www.kephyr.com/spy...ary/powerscan/index.phtml

Van tevoren ook even Temporary Internet Files verwijderen. En na het verwijderen van Powerscan, meteen even virusscanner erover zonder eerst opnieuw op te starten of andere programma's te starten.

[ Voor 64% gewijzigd door Verwijderd op 31-08-2004 10:13 ]


Verwijderd

Backdoor-CFB = Backdoor.Agent.ac = bijzonder lastig te verwijderen. :+
Zo erg zelfs dat er een removal tool voor is gemaakt: ftp://ftp.kaspersky.ru/utils/clrav/clrav.com

Ipv een plaatje van de processlijst is een HijackThis een stuk handiger(om te lezen), dus als je die zou willen plaatsen. :)

  • cutter
  • Registratie: November 2000
  • Laatst online: 28-09 13:58

cutter

Wannabe i7 fanboy

Dat die collega denkt dat het van die hotelsite komt is niet vreemd. Meestal worden er loaders geinstalleerd die pas na een tijd de zichtbare rommel binnen gaan halen. Dit alles natuurlijk om de werkelijke infectiebron te maskeren.

Verwijderd

Topicstarter
oke,

CLRAV geprobeerd.
klik hier voor het rapport

Heb Powerscan trouwens nu wel met suc6 verwijdert als het goed is. Laten we het hopen.

HiJackThis rapport NA clrav:
Lees hier het HiJackThis log bestand

Als ik nu opstart krijg ik op dit moment enkel nog het Startup-DU of Startup-DUhtm! virusmelding...

Over die laatste heb ik niemand gehoord. Wel vreemd dat Clrav niks vind, terwijl ik wel backdoorvirusmeldingen krijg.

  • cutter
  • Registratie: November 2000
  • Laatst online: 28-09 13:58

cutter

Wannabe i7 fanboy

snog nie goe die pc van je. infectie is zo te zien veroorzaakt door de slotch toolbar, vooral aangeboden bij warez/pr0n sites.
http://www.hijackthis.de/...6b55ab7271294af28e7a.html er zit nog een hele hoop rommel op die PC.

Overigens loop je dit soort installers toch echt op tijdens pr0n-surfen
code:
1
O16 - DPF: {386A771C-E96A-421F-8BA7-32F1B706892F} (Installer Class) - http://www.xxxtoolbar.com/ist/softwares/v4.0/0006_regular.cab

[ Voor 32% gewijzigd door cutter op 31-08-2004 16:23 ]


  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Aangezien er meerdere clients in het netwerk zijn, zorg je er wel voor dat je bij desinfectie de client losgekoppeld hebt van het netwerk?

Programmers don't die. They GOSUB without RETURN


Verwijderd

Topicstarter
oke,

maar hoe nu verder.

ik krijg dat ding niet schoon.

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Ik zie regelmatig dat McAfee onderuit gehaald wordt door een virus, blijkbaar een populair slachtoffer.. Dus, je zou es een andere virusscanner kunnen proberen, AVG, of probeer deze tips: http://www.trendmicro.com...5.asp?VName=TROJ_AGENT.AC
Er is heel wat te vinden bij de AV-vendors, via Google.
Overigens toont de HT log wel wat meer dan alleen dit virus, ik denk dat SpHjFix en about:buster je (mogelijk pas na het verwijderen van het virus), ook nog wel wat rommel scheelt.
En zorg dus dat je client waar je mee bezig bent niet in een netwerk hangt..

Programmers don't die. They GOSUB without RETURN


  • BlackLight
  • Registratie: Juni 2001
  • Laatst online: 09-01-2022
Wat je nog kunt proberen is het volgende:

Ga naar Bart's PEbuilder, download de PEBuilder en installeer deze.
Download vervolgens de McAfee sdat update: sdat4388, pak die uuiit met
code:
1
sdat4388.exe /e

Gooi de uitgepakte bestanden in de D:\PEbuilder\plugin\mcafee\files directory (driveletter en dir even aanpassen natuurlijk).
Maak nu mbv PEBuilder de bootcd, en dan kun je hiermee booten, en een virusscan uitvoeren terwijl het virus niet actief is (je boot immers met de cd). Grote kans dat McAfee de rommel kan verwijderen.

Succes.

  • cutter
  • Registratie: November 2000
  • Laatst online: 28-09 13:58

cutter

Wannabe i7 fanboy

Verwijderd schreef op 31 augustus 2004 @ 23:12:
oke,

maar hoe nu verder.

ik krijg dat ding niet schoon.
Als http://www.techneco.nl/vnc/hijackthis_log.txt het resultaat is van een opruimactie zou ik om verdere schade aan je reputatie te voorkomen maar kiezen voor een format c:/ :P

Serieus, dit krijg je alleen weg door in hijackthis entries weg te gooien, veel zoeken op google naar de bestandsnamen, IE DICHTHOUDEN, regelmatig rebooten.... je zult dus risico's moeten nemen, maar als deze pc in een netwerk hangt zou ik om verdere schade te voorkomen die pc herformateren. Hij is niet meer te vertrouwen. Net als de surfer die erachter zit, gewoon zijn admin rechten afpakken.

Verwijderd

Topicstarter
cutter schreef op 01 september 2004 @ 08:09:
[...]


Als http://www.techneco.nl/vnc/hijackthis_log.txt het resultaat is van een opruimactie zou ik om verdere schade aan je reputatie te voorkomen maar kiezen voor een format c:/ :P

Serieus, dit krijg je alleen weg door in hijackthis entries weg te gooien, veel zoeken op google naar de bestandsnamen, IE DICHTHOUDEN, regelmatig rebooten.... je zult dus risico's moeten nemen, maar als deze pc in een netwerk hangt zou ik om verdere schade te voorkomen die pc herformateren. Hij is niet meer te vertrouwen. Net als de surfer die erachter zit, gewoon zijn admin rechten afpakken.
Die ADMIN rechten raakt iedereen voorlopig kwijt en mogelijk ook internet. Het is inmiddels de 3e PC in een maand tijd en het kost mij inmiddels bijna twee werkdagen.

Thanks allemaal, maar ik denk dat ik voor de Format C: optie gaat.


Rest mij wel nog de volgende vraag:
Is er zoiets als een permanente beveiliging tegen add-aware, naast een virusscanner?

  • cutter
  • Registratie: November 2000
  • Laatst online: 28-09 13:58

cutter

Wannabe i7 fanboy

Verwijderd schreef op 01 september 2004 @ 08:55:
[...]


Die ADMIN rechten raakt iedereen voorlopig kwijt en mogelijk ook internet. Het is inmiddels de 3e PC in een maand tijd en het kost mij inmiddels bijna twee werkdagen.

Thanks allemaal, maar ik denk dat ik voor de Format C: optie gaat.


Rest mij wel nog de volgende vraag:
Is er zoiets als een permanente beveiliging tegen add-aware, naast een virusscanner?
Mijn ervaring is dat kaspersky erg goed werkt tegen de trojans die alles proberen te installeren, zet die op de clients en laat ze om het uur de virus definities updaten. Of neem een router die .cab files tegen kan houden, cisco heeft ook soho apparaten met automatiische url filtering.

Cybercriminelen willen jouw PC en zullen links of rechtsom proberen allerlei troep bij je neer te zetten. Beste beveiliging is bewust surfgedrag en goed patch-management.

  • smvs
  • Registratie: September 2000
  • Niet online
BlackLight schreef op 01 september 2004 @ 00:02:
Wat je nog kunt proberen is het volgende:

Ga naar Bart's PEbuilder, download de PEBuilder en installeer deze.
Download vervolgens de McAfee sdat update: sdat4388, pak die uuiit met
code:
1
sdat4388.exe /e

Gooi de uitgepakte bestanden in de D:\PEbuilder\plugin\mcafee\files directory (driveletter en dir even aanpassen natuurlijk).
Maak nu mbv PEBuilder de bootcd, en dan kun je hiermee booten, en een virusscan uitvoeren terwijl het virus niet actief is (je boot immers met de cd). Grote kans dat McAfee de rommel kan verwijderen.

Succes.
Dat is de methode die ik ook vaak gebruikt heb in het verleden. And for a reason. Zowieso werkt die superdat ook leuk in puinruimgevallen als je ff niet een bootcd bij de hand hebt. Je kan hem ook gewoon op de Windows draaien van de besmette computer natuurlijk, als die er nog zin an heeft. Bovendien is die Mcafee commandlinescan mega snel.

Overigens heeft Mcafee tegenwoordig een beta versie van een eigen bootcd met NTFS support. Soort dosomgeving dus. Voordeel hiervan is dat je op een simpele manier nieuwe vdefs in de iso kunt injecten. Nadeel is dat ik de ervaring heb dat de NTFS support van Windows of WinPE toch beter is dan via een kunstgreep in dos, dus ik vind in het gebruik Barts PE Builder handiger.

http://www.zdnet.nl/downl.cfm?id=36289&mxp=41 (Mcafee cleanboot)

Probleem blijft natuurlijk dat je steeds een nieuwe CD moet branden wil je up to date blijven. Maarja anders moet er netwerksupport ingebouwd worden en dan zal je zien dat je bij iemand puin moet ruimen die een USB ADSL modem heeft ofzo, dan heb je nog geen update.

[ Voor 28% gewijzigd door smvs op 01-09-2004 10:09 ]


  • cutter
  • Registratie: November 2000
  • Laatst online: 28-09 13:58

cutter

Wannabe i7 fanboy

Voordat je die boot-cd hebt gebakken, kun je niet gewoon de HD in een andere bak hangen en dan scannen. Of is dit een volslagen idioot idee?

  • smvs
  • Registratie: September 2000
  • Niet online
cutter schreef op 01 september 2004 @ 10:21:
Voordat je die boot-cd hebt gebakken, kun je niet gewoon de HD in een andere bak hangen en dan scannen. Of is dit een volslagen idioot idee?
Hallo, schroeven lijkt op werken. CD's branden kun je vanaf je luie stoel. Als ik wilde schroeven was ik wel automonteur geworden.

  • -Wahtah-
  • Registratie: September 2003
  • Laatst online: 16-12-2024

-Wahtah-

Geluk is met de dommen

Verwijderd schreef op 01 september 2004 @ 08:55:
[...]
Rest mij wel nog de volgende vraag:
Is er zoiets als een permanente beveiliging tegen add-aware, naast een virusscanner?
In de betaalde versie van Ad-aware zit het onderdeel Ad-Awatch. Draait op de achtergrond net als je virusscan. Hoewel deze niet alles tegenhoudt scheelt het toch weer een hoop ellendige pop-up en selfinstallers.

Als we ooit terug in de tijd kunnen reizen, waarom worden we dan nog niet bezocht door mensen uit de toekomst?


  • smvs
  • Registratie: September 2000
  • Niet online
www.javacoolsoftware.com -> spywareblaster.

Installeer het standaard bij klanten omdat het geen resources vreet en wel veel tegenhoudt.

  • vliegjong
  • Registratie: Januari 2003
  • Laatst online: 08-08-2017

vliegjong

Bump!

Bij McAfee moet je bij versie 7 aangeven dat hij scant op joke / unwanted programs.
Dit ook bij VSmultiplatform 4.51

Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)


Verwijderd

Topicstarter
Ik heb zojuist de client gescand met een VERSE MCAfee Nooddiskette van versie 7.0. Kennelijk met nieuwste virusbestanden.

GEEN Virus. Format C: is denk ik de enige uitweg nog.

  • JeroenG
  • Registratie: Juli 2002
  • Laatst online: 28-11 21:49
EN heb je bij die laatste scan ook aangegeven dat deze op joke/ongewenste programma's moet scannen?

Verwijderd

Topicstarter
JeroenG33 schreef op 01 september 2004 @ 17:27:
EN heb je bij die laatste scan ook aangegeven dat deze op joke/ongewenste programma's moet scannen?
MEt een nooddiskette, DOS-mode dus

  • vliegjong
  • Registratie: Januari 2003
  • Laatst online: 08-08-2017

vliegjong

Bump!

welke sting heb je gebruikt? scanpm.exe /adl /all /sub /clean

Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)


  • Pannenkoekkie
  • Registratie: April 2004
  • Laatst online: 28-03 18:38

Pannenkoekkie

Sugar or Cheeze?

Het kan aan mij liggen:
Je hebt roaming profiles, op het moment dat je inlogged wordt het virus gedelete, en het komt weer terug... Scan de profielen-map van je server eens :)

  • JayVee
  • Registratie: Mei 2002
  • Laatst online: 14-11 21:30

JayVee

shibby++!

Verwijderd schreef op 01 september 2004 @ 08:55:
[...]
Rest mij wel nog de volgende vraag:
Is er zoiets als een permanente beveiliging tegen add-aware, naast een virusscanner?
Permanent zal wel niet lukken. Eerst eens admin rechten eraf en dan browser veranderen. IE 6 met SP2 is iets voorzichtiger met software installeren. En anders installeer je Mozilla (FireFox ). Is iig een stukje veiliger als mensen op pr0n sites komen. Helaas ook comfortabeler (pop-up blocker etc) :+.

ASCII stupid question, get a stupid ANSI!

Pagina: 1