Toon posts:

[Malware] Netwerkinfectie met Backdoor.Win32.Wootbot.gen *

Pagina: 1
Acties:

Verwijderd

Topicstarter
Binnen het bedrijf zijn een aantal werkstations die sinds vandaag continue bezig zijn met shares te openen en een proces actief hebben met de naam sysoverload.exe Ook het proces Updates.exe (schijnt een file van het virus W32/Rbot-JF te zijn) is al een keer boven water gekomen...

Zijn er meer mensen die daar last van hebben? Ik kan bij Google niets vinden op sysoverload, dus ik denk dat het een nieuwe variant is van dit virus/trojan...

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Haal die files eens door de Jotti-scan: http://virusscan.jotti.dhs.org

Misschien dat die iets meer weet?

Virussen? Scan ze hier!


Verwijderd

Topicstarter
Ja gelukkig/helaas weet deze wat meer...

(heb de scan uitgevoerd op een ander systeem, dus kan niet cut/paste doen.....)

Dr.Web vond hem als Win32.HLLW.ForBot
F-Secure als Backdoor.Win32.Wootbot.gen
Kaspersky als Backdoor.Win32.Wootbot.gen


Overige scanners gaven geen melding...

Werd dus herkend als INFECTED/MALWARE

maakt een aantal bestandjes aan:
updates.exe (hidden, read-only en system-attributes) en sysoverload.exe in de %windir%\system32-directory

Nesteld zichzelf in de diverse Run-onderdelen van de registry:
HKCU\Software\Microsoft\Windows\Current Version\Run
HKLM\Software\Microsoft\Windows\Current Version\Run
HKLM\Software\Microsoft\Windows\Current Version\RunOnce
HKLM\Software\Microsoft\Windows\Current Version\RunOnceEx
HKLM\Software\Microsoft\Windows\Current Version\RunServices

Namen:
blah service
microsoftvirus

Maakte op een tweede machine ook een iexplore.exe aan in de system32-directory.... Deze stond in de genoemde reg-entries als MICROSOFT IE vermeld...

Ook zet hij de sysoverlad en updates in de prefetch (%windir%\prefetch... moet je even naar zoeken. Houdt dus in dat de System Restore uit moet zijn..... :D

Verder lijkt het erop dat het termineren van de processtructuur (processtree), het uitzetten van de system restore, verwijderen van de files en daarna van de reg-entries het probleem verhelpt...

Symptomen van het geheel:
Veel verkeer naar willekeurige IP-adressen naar poort 445 (Microsoft DS/fileshares) en een connectie naar een IRC-server.... (in mijn geval in ieder geval ip 211.211.201.22)

Verwijderd

Er is wel wat over wootbot aka forbot te vinden, bijv hier: http://www.f-secure.com/v-descs/wootbot.shtml

Hebben de betreffende computers wel alle patches aan boord?

Titeledit.

Verwijderd

Topicstarter
Nope, niet alle machines zijn voorzien van de laatste updates...

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 01-12 16:09

Arno

PF5A

Verwijderd schreef op 20 september 2004 @ 16:43:
Nope, niet alle machines zijn voorzien van de laatste updates...
Dat is ook vragen om problemen he ;)

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson

Pagina: 1