Na installatie WIN direct spyware gevonden

Pagina: 1
Acties:
  • 35 views sinds 30-01-2008

  • sniek
  • Registratie: September 2004
  • Laatst online: 30-07 13:04

sniek

Got root?

Topicstarter
Na het installeren van Windows XP vind ik al direct SPYWARE op mijn pc.

Ik heb, mijn schijven geformateerd, herpatitioneerd en geen internet verbinding lopen. Toch vinden Add-aware en Spysweeper meteen een aantal verwijzingen naar DSO exploit Spyware.

Ik wordt er een beetje moedeloos van maar zou het kunnen dat in mijn MBR een virus staat die die spyware meteen installeerd no matter what?

Dit probleem deed zich voor met Win XP Pro Volume licence SP1. Ik heb daarna win2k geinstalleerd en daar deed zich hetzelfde probleem voor.

Irrelevant by default - rm -rf /


  • KillerAce_NL
  • Registratie: Juni 2001
  • Niet online

KillerAce_NL

If it ain't broke...

Ehh, standaard vindt ie toch al een Alexa regsetting en een DSO exploit (built into windows?)?

  • Vunzz
  • Registratie: Augustus 2001
  • Laatst online: 01-12 00:37
Die DSO-exploit is geen spyware, maar een bug in Internet Explorer die o.a. door Search en Destroy "gepatcht" kan worden.

[ Voor 7% gewijzigd door Vunzz op 06-09-2004 09:54 ]

How can you conquer a hill top, if you are to busy at the bottom stepping over stones.


Verwijderd

eeehm fdisk /mbr dan maar...

  • Guardian Angel
  • Registratie: Juni 2000
  • Niet online

Guardian Angel

Bejaard en langharig tuig

Dit hoort thuis in Beveiliging & Virussen en misschien is dit al eerder aan de orde geweest.

Heb je zelf al naar een oorzaak gezocht en zoja, welke heb je gevonden?

ARME AOW’er


  • sniek
  • Registratie: September 2004
  • Laatst online: 30-07 13:04

sniek

Got root?

Topicstarter
Ik heb inderdaad in die threads gezocht. Mij werden alleen tips and tricks gegeven maar geen reacties van mensen die daadwerkelijk hetzelfde probleem kennen. Ik had eerder de indruk dat dit een windows probleem was maar als ik erg lastig ben wil ik daar wel een nieuwe topic starten als deze gesloten wordt.

Zelf heb ik mijn harde schijf geNULformat,... duurde eeuwen.
Ook heb ik diverse virusscanners geprobeerd en meerdere spyware zoekers.

fdisk MBR ook al gedaan. En allerlei dramadingen van maxtor.com gedowned om het MBR te scannen en desgewenst te fixen.... :( Werd er moedeloos van.

PS: er worden ook na het instellen van het internet meteen virussen gevonden,.. Dit is eigenlijk het meest bizarre,... met een schone iwn installatie... Mijn zonealarm pro gaat ook over de zeik daar een programma 100-den pogingen doet contact met inet te maken.........

[ Voor 19% gewijzigd door sniek op 06-09-2004 10:04 ]

Irrelevant by default - rm -rf /


  • Guardian Angel
  • Registratie: Juni 2000
  • Niet online

Guardian Angel

Bejaard en langharig tuig

Het kan behoudens de al eerder genoemde zaken nooit zo zijn dat er andere spyware meegeïnstalleerd wordt tenzij dit gebeurt na bijv. het koppelen van een tweede HD met bestanden of programma's.

Lijkt me simpel te stellen dat een originele Windows XP CD geen andere spyware bevat dan er gevonden wordt. Welke zaken worden er eigenlijk ontdekt?

ARME AOW’er


  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Spyware mag in BV :)

WOS > BV

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • sniek
  • Registratie: September 2004
  • Laatst online: 30-07 13:04

sniek

Got root?

Topicstarter
DSO, Alexa, en na het instellen internet worden er na enkele minuten ook virussen in mijn system32 directory gevonden. De cd is legaal bij een pc van MyCom gekregen. Daarom dacht ik ook dat het een probleem betreft met het mbr ofzo....

Irrelevant by default - rm -rf /


  • Guardian Angel
  • Registratie: Juni 2000
  • Niet online

Guardian Angel

Bejaard en langharig tuig

Als dit de enige 2 zijn lijkt het me geen enkel probleem. Dit is een extra-feature kennelijk en daarom bekend cq. op te lossen.

Dat er een virus wordt gevonden is vreemd want dat kan normaliter niet tenzij het MBR is geïnfecteerd. Oplossing is simpel, MBR herstellen maar dat was al eerder gezegd.

Hou er rekening mee dat er virussen kunnen staan op back-up-media dus scan voor elke herinstallatie van een programma of bestand hierop.

ARME AOW’er


  • sniek
  • Registratie: September 2004
  • Laatst online: 30-07 13:04

sniek

Got root?

Topicstarter
Daar ben ik me terdege van bewust. Normaliter heb ik ook geen problemen met dit soort zaken. maar de freakfactor was dermate hoog dat ik anderen hun mening op prijs stelde en het tweakend nederland wou vragen! :) ik ga weer aan de slag..... Dank iedereen,........ CLOSEN DIE HANDEL

Irrelevant by default - rm -rf /


Verwijderd

sniek schreef op 06 september 2004 @ 10:07:
DSO, Alexa, en na het instellen internet worden er na enkele minuten ook virussen in mijn system32 directory gevonden. De cd is legaal bij een pc van MyCom gekregen. Daarom dacht ik ook dat het een probleem betreft met het mbr ofzo....
Het is de bedoeling dat je je windowsbak patcht voordat je een internetaansluiting realiseert op je computer, anders ben je binnen enkele minuten geïnfecteerd.

Zie ook HOWTO: Beveilig je (Windows) pc

  • sniek
  • Registratie: September 2004
  • Laatst online: 30-07 13:04

sniek

Got root?

Topicstarter
Verwijderd schreef op 06 september 2004 @ 12:37:
[...]

Het is de bedoeling dat je je windowsbak patcht voordat je een internetaansluiting realiseert op je computer, anders ben je binnen enkele minuten geïnfecteerd.

Zie ook HOWTO: Beveilig je (Windows) pc
En dat doe ik ook. Ik heb zelfs de cd van SP1 liggen en iexplore wordt nooit gebruikt bij mij. Voordat ik inet opga zijn zonealarm, avast antivirus en Firefox al in staat van paraatheid gebracht. Oftewel dat kan het niet zijn.

Irrelevant by default - rm -rf /


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Alleen wel SP1 en geen IE gebruiken is niet genoeg. Je wilt alle security patches installeren voordat je rechtstreeks het internet op gaat. Ga van achter een router naar windowsupdate.com en/of stel Zonealarm strakker in :)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • sniek
  • Registratie: September 2004
  • Laatst online: 30-07 13:04

sniek

Got root?

Topicstarter
F_J_K schreef op 06 september 2004 @ 12:50:
Alleen wel SP1 en geen IE gebruiken is niet genoeg. Je wilt alle security patches installeren voordat je rechtstreeks het internet op gaat. Ga van achter een router naar windowsupdate.com en/of stel Zonealarm strakker in :)
Je hebt helemaal gelijk. Echter zit ik al achter een edimax router die redelijk wat tegenhouden moet. Ik installeer niet allen SP1 maar alles totdat kritieke lijstje leeg is. Het is echt niet zo dat ik meteen hier ben komen zeuren. Maar ik zit hier al ruim een maand mee..... Jullie zijn mijn (1na laatste want internet opzeggen kan nog! :) ) laatste hoop!

Irrelevant by default - rm -rf /


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

sniek schreef op 06 september 2004 @ 12:45:
[...]Voordat ik inet opga zijn zonealarm, avast antivirus en Firefox al in staat van paraatheid gebracht. Oftewel dat kan het niet zijn.
En waarom zouden je sources van ZoneAlarm, Avast of Firefox niet geïnfecteerd kunnen zijn?

QnJhaGlld2FoaWV3YQ==


  • WimB
  • Registratie: Juli 2001
  • Laatst online: 30-03-2024
Je mag je netwerkkabel niet in de PC steken vooraleer ZoneAlarm en de virusscanner geïnstalleerd zijn.

Staan ZoneAlarm en de virusscanner op een CD? En ben je zeker dat er geen virussen/spyware op die CD staan?

  • Infinitive
  • Registratie: Maart 2001
  • Laatst online: 25-09-2023
Kan je aangeven wat voor spyware er op je pc staat na de verse herinstallatie?
Eventueel een HijackThis log?
Zoals al eerder aangegeven is, kan het een vals alarm zijn.

putStr $ map (x -> chr $ round $ 21/2 * x^3 - 92 * x^2 + 503/2 * x - 105) [1..4]


  • sniek
  • Registratie: September 2004
  • Laatst online: 30-07 13:04

sniek

Got root?

Topicstarter
Mijn cd met sourcefiles is onaangetast. Dit heb ik ook op het werk op onze testpc gescanned.

Ik moet helaas weer opnieuw alles installeren want niks werkt meer. Dus zo ver voor het valse alarm argument.

Wat ik kon zien voordat het weer fout ging was:

Alexa, DSO exploit, Sasser32WORM (of een variant daarvan)

Aangezien ik inderdaad niet eerst de stekker erin steek voordat zonealarm, avast antivirus en spybot draaien denk ik niet dat ik er erg veel aan kan doen internetgewijs. Daarom dacht ik dat het een andere oorzaak/reden had. Iets wat ik niet schoon had gemaakt ofzo op mijn pc,.. mbr? geheugen?

Ik ben al in staat om een andere hd te kopen,.. ;)

Irrelevant by default - rm -rf /


Verwijderd

Alexa, DSO exploit, Sasser32WORM (of een variant daarvan)

Aangezien ik inderdaad niet eerst de stekker erin steek voordat zonealarm, avast antivirus en spybot draaien denk ik niet dat ik er erg veel aan kan doen internetgewijs. Daarom dacht ik dat het een andere oorzaak/reden had. Iets wat ik niet schoon had gemaakt ofzo op mijn pc,.. mbr? geheugen?
Sasser = (Internet)network-worm.

Je hangt/hing dus wel degelijk ongepatched aan internet..

  • cutter
  • Registratie: November 2000
  • Laatst online: 28-09 13:58

cutter

Wannabe i7 fanboy

Ik snap dit niet: als je gewoon de windows firewall aanzet op SP1 wordt volgens mij al het verkeer vanuit het WAN geblokkeerd. Hangen er soms meer pc's in je netwerk die geinfecteerd kunnen zijn?
http://www.sans.org/rr/papers/index.php?id=1298 volg deze handleiding dan eens en installeer het liefst ook SP2 voor XP de 250mb download is beschikbaar bij MS.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

cutter schreef op 07 september 2004 @ 15:18:
Ik snap dit niet: als je gewoon de windows firewall aanzet op SP1 wordt volgens mij al het verkeer vanuit het WAN geblokkeerd...
Tijdens het opstarten van de machine is de tcp/ip stack eerder in de lucht dan de firewall (da's gewoon een van de services die opstart). In de tijd die verstrijkt tussen het opstarten van je tcp/ip stack en je firewall, kun je dus geïnfecteerd worden. Geldt overigens niet meer voor SP2

QnJhaGlld2FoaWV3YQ==


  • sniek
  • Registratie: September 2004
  • Laatst online: 30-07 13:04

sniek

Got root?

Topicstarter
Verwijderd schreef op 07 september 2004 @ 15:00:
[...]

Sasser = (Internet)network-worm.

Je hangt/hing dus wel degelijk ongepatched aan internet..
Bedankt voor de moeite jongens. Ik had gehoopt op een metgezel die dit probleem ook heeft gehad. En niet op uit de lucht gegrepen tips and tricks of scepsis omtrent mijn omschrijvingen. Daargelaten dat ik het liefst ook meer info aan jullie zou kunnen verstrekken (en dat kan ik dus nu niet meer) is dit tijd om dit topicje te sluiten.

Dank,
Sniek

Irrelevant by default - rm -rf /


  • frickY
  • Registratie: Juli 2001
  • Laatst online: 08:59
Hmm er komt een herrinnering boven.

Een tweetal maanden geleden hebben mijn schoonouders een nieuwe pc gekocht bij de MyCom. WinXP Home is door hun geinstalleerd, en er is geen cdtje meegeleverd (cdtje heb ik wel, ze hebben iig de licentie. Dit was x euro goedkoper).
Het weekend na aankoop dat ik bij ze was deed internet vreemd, na een aantal minuten knalde hij er steeds uit, en deed het alleen weer na een reboot.

Ik ben toen het register doorgerend en kwam een aantal items tegen die bij booten werd opgestart waar ik nog nooit van had gehoord. Ze hadden omschrijvingen als "Windows Update Manager", "MSNmessenger", "Rundll", en meer van dat soort zogenaamd verbergende shit.
Na een aantal uurtjes kloten en het gebruiken van een aantal online scans bij Housecall alle shit (4 á 5 verschillende virussen) eraf gekregen, en direct Norton geinstalleerd (stond er nog niet op, wel alle windows updates door Mycom geinstalleerd).

Ik ben alle internet bestanden langs gegaan om te zien of er iemand op een vreemde site was geweest. De firewall van XP stond geactiveerd. En ik geen enkele reden vinden hoe deze virussen op de pc terrecht zijn gekomen. Het enige dat ik kon bedenken, is dat de Mycom (vestiging Breda, NAC stadion) een besmette image heeft gebruikt om de pc te installeren...

Na opschonen overigens nooit meer een virus gevonden op de pc.

[ Voor 10% gewijzigd door frickY op 07-09-2004 19:02 ]


Verwijderd

sniek schreef op 07 september 2004 @ 16:58:
[...]


Bedankt voor de moeite jongens. Ik had gehoopt op een metgezel die dit probleem ook heeft gehad. En niet op uit de lucht gegrepen tips and tricks of scepsis omtrent mijn omschrijvingen. Daargelaten dat ik het liefst ook meer info aan jullie zou kunnen verstrekken (en dat kan ik dus nu niet meer) is dit tijd om dit topicje te sluiten.

Dank,
Sniek
Schouw grijpt niks uit de lucht, hij heeft gewoon gelijk en jij bent eigenwijs.

Je zal geen metgezel vinden, omdat wat jij zegt niet kan. Je kan Sasser of zijn varianten niet krijgen als je gepatched en achter een firewall op het internet zit.

Anders ga je dit effe lezen:
http://securityresponse.s...data/w32.sasser.worm.html

[ Voor 8% gewijzigd door Verwijderd op 07-09-2004 19:49 ]


  • sniek
  • Registratie: September 2004
  • Laatst online: 30-07 13:04

sniek

Got root?

Topicstarter
:-) Wat jullie willen jongens. Ik snap er niks van, jullie zijn ook zooo slim!

Irrelevant by default - rm -rf /


Verwijderd

Dicht op verzoek.

[ Voor 52% gewijzigd door Verwijderd op 08-09-2004 17:39 ]

Pagina: 1

Dit topic is gesloten.