Toon posts:

[xp] geen internet/msn - verdacht proces

Pagina: 1
Acties:

Verwijderd

Topicstarter
Situatie:

Symantec AntiVirus CE 8.1.1
Windows XP UK (SP2 installed)
MSN Messenger 6.2
Internet Explorer 6.0

Veel machines hebben bij ons in de organisatie last van een raar 'virus'.

Het is een proces die een random naam heeft (.exe) en als je op die naam zoekt vind je hem alleen terug in C:\Windows\Prefetch\RANDOM.EXE-xxxxxxxx.pf

Twee reg-keys die er naar wijzen:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

met de value-name: "MS2 Update Manager" en als data de RANDOM.EXE

zodra ik RANDOM.EXE stop dan werkt alles weer normaal

Het proces zorgt er voor dat ik maar zeer kort kan internetten (3~10 min) en komt daarna met de foutmelding: The page cannot be displayed (Cannot find server or DNS Error / Internet Explorer)

Met MSN kan ik wel inloggen maar vervolgens lukt het niet om een bericht te versturen.

Als ik de reg-keys weg haal lijkt het opgelost, alleen hoe kom ik er achter welk virus dit is? (SAV en online scans herkennen hem niet)

Verwijderd

doe eens een Ad-Aware en/of SpyBot scan :)

  • De Nelis
  • Registratie: November 2001
  • Laatst online: 01-12 17:14

De Nelis

en anders maar niet...

http://www.google.nl/sear...l&ie=UTF-8&q=RANDOM%2EEXE krijg ik met een kleine google zoekopdracht :)

time is infinite, but each week is ten hours short..


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Heb je die RANDOM.EXE al eens door de jotti-scan (http://virusscan.jotti.dhs.org) gehaald?

Virussen? Scan ze hier!


Verwijderd

Topicstarter
Het bestand heet NIET random.exe, maar bestaat uit
random karakters:

ravmond.exe
zzhaln.exe
suvdk.exe

enzovoorts

Al deze namen geprobeerd te zoeken met Google met geen resultaat.

Op Hijackthis na die aangaf dat ik MS2 Update Manager als opstart entry had staan kwam ik niks anders verdachts tegen.

Verwijderd

Stop het proces, probeer adv de regkeys de locatie van de executable te vinden.
Ga met cmd prompt naar de betreffende directory en speel eens met het "attrib" command.

Door mbv attrib de attributes te veranderen van de file, zou deze zichtbaar moeten worden.
Scan de gevonden file dan eens hier: http://www.kaspersky.com/scanforvirus.html

Verwijderd

Topicstarter
De regkey geeft geen PATH mee dus puur alleen het bestand
De enige plaats waar ik het bestand terug vinden is in C:\WINDOWS\Prefetch
dat bestand kan ik niet renamen naar bestand.exe om hem dan uit te voeren
en wordt ook niet herkend?

Is een prefetch bestand ingepakt?

Verwijderd

De regkey geeft geen PATH mee dus puur alleen het bestand
Dan zal het in een van je 'PATH's moeten staan.
Kijk maar eens bij evironment variables, maar met redelijk zekerheid kun je op %windowsdir% en/of %systemdir% rekenen, kijk daar dus eventueel gewoon als eerste.

Zoek maar eens op wat prefetch files zijn, daarmee wordt gezorgd dat bepaalde programma's sneller opgestart kunnen worden, ze zijn niet executable an sich.

Verwijderd

Topicstarter
Ik heb de bestanden helaas nog niet kunnen scannen maar een search op RAVMOND.EXE resulteerde in veel hits met Lovgate...

Alle lovgate tools had ik al geprobeerd (symantec) en virusscan... nieuwe variant?

Verwijderd

Topicstarter
BitDefender client die herkent hem niet in tegenstelling tot de online scan

het blijkt een SDBot.gen variant te zijn en wordt door zeer weinig virusscanners herkend.

  • chromeeh
  • Registratie: Oktober 2001
  • Laatst online: 08:51

chromeeh

the Gnome

Verwijderd schreef op 23 september 2004 @ 17:00:
BitDefender client die herkent hem niet in tegenstelling tot de online scan

het blijkt een SDBot.gen variant te zijn en wordt door zeer weinig virusscanners herkend.
Symantec heeft deze kwaal met Bloudhound.Exploit
De online scan herkent terwijl je lokale AV installatie van Symantec niets herkent :/

"Some day, I hope to find the nuggets on a chicken."


Verwijderd

Mja, de scanners die je eerst hebt gebruikt zijn allemaal slecht met unpackers, BD is daar beter mee.
chromeeh schreef op 24 september 2004 @ 08:43:
[...]

Symantec heeft deze kwaal met Bloudhound.Exploit
De online scan herkent terwijl je lokale AV installatie van Symantec niets herkent :/
Dat zou eventueel aan de gebruikte engine kunnen liggen. nav2003 vs online
Pagina: 1