[XP] Iassd.exe connect naar tcp/6667 - virus/trojan*

Pagina: 1
Acties:

  • Djith
  • Registratie: November 2002
  • Laatst online: 17-12-2024
De pc van de vader van een vriendin van me heeft sinds last van het volgende probleem:

Een proces genaamd Iassd.exe probeert te connecten met IP 69.59.166.20 op poort 6667 en 6668. Wanneer dit is gelukt probeert het proces te connecten met willekeurige IP's in hetzelfde subnet op poort 445. Wanneer het slaagt om een connection te establishen, dan volgt een connection op poort 1957. Iassd.exe is zelf niet te vinden, muv. een prefetch file. Tevens bestaat het probleem dat er om de X tijd iets een browser launcht om naar nwill.net/nogwat te gaan.

Is dit een nieuw virus of iets anders? Housecall scan, googlen, mcafee en symantec site leveren niks op.

edit: Ook met spybot en ad-aware gecheckt.

[ Voor 5% gewijzigd door Djith op 12-10-2004 00:17 ]


  • Riball
  • Registratie: Mei 2004
  • Laatst online: 01-12-2024
Mischien ff adaware checke ofzo... mischien soort spyware... of een geinstalleerd programma, anders tast ik ook in het duister

Verwijderd

6667/6668 zijn IRC poorten, 445 netbios (? dacht ik), lijkt of je een virus te pakken hebt.
Probeer eens met mcAfee Stinger

[ Voor 16% gewijzigd door Verwijderd op 12-10-2004 00:17 ]


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Gefeliciteerd, je hebt een backdoor.IRC bot.

Ding offline halen en opschonen.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Riball
  • Registratie: Mei 2004
  • Laatst online: 01-12-2024
Heb je ook al een keer in safe mode gescanned?

Vriend van me had namelijk ook virus via IRC gekregen, en die vond ie alleen via te scannen in Safe Mode

  • Djith
  • Registratie: November 2002
  • Laatst online: 17-12-2024
BackSlash32 schreef op 12 oktober 2004 @ 00:19:
Gefeliciteerd, je hebt een backdoor.IRC bot.

Ding offline halen en opschonen.
Proces killen is geen probleem, maar opschonen is wat lastiger, het is me niet echt duidelijk waarvanuit het gelauncht wordt en waar de oorspronkelijke files te vinden zijn. Tips hiervoor?

[ Voor 22% gewijzigd door Djith op 12-10-2004 00:38 . Reden: toch niet :-) ]


  • bolluserectus
  • Registratie: November 2001
  • Laatst online: 25-04 15:01
Een irc bot is wel wat anders dan een virus via irc binnenkrijgen.

Een ircbot is een progje wat connect op irc en in een kanaal verschijnt, zodat de
dader kan zien hoe groot zijn "botnet" (lees: floodnet) is.

Ik zeg niet dat je oplossing niet kan werken, maar de vergelijking is niet correct.

Assumption is the mother off all fuckups!

Ik zou ten eerste backups maken van je files.
Ten tweede kijken of je in je register iets kan vinden.
Voor mijn part alles wegtiefen wat er naar verwijst, en hopen..
Anders schone installatie.

[ Voor 24% gewijzigd door bolluserectus op 12-10-2004 00:33 ]

Actions speak louder than words


  • Edwin van Cleef
  • Registratie: Januari 2003
  • Laatst online: 23-11 02:50

Edwin van Cleef

Werk veilig of werk niet

en gelijk even die 445 (netbiospoort) dichtgooien

http://www.uksecurityonli.../windows2000/close445.htm
op deze site staat exact wat je moet doen :)

kijk even met netstat /o welke progjes er proberen te connecten met internet
daarna haal je even je netwerk/internetkabel er uit voor de zekerheid en reboot je pc in de veilige modus
voer dan alsnog een veiligheids/virusscan uit
je zou eventueel met een zoekoptie die files op kunnen zoeken die er verband mee kunnen houden

met hijackthis kan je eventuele registersettings verwijderen want die zullen echt wel een verwijzing hebben naar ergens.
verder lijkt het me een goed idee nadat je het virus verwijderd hebt even een spybot of adawre gaat draaien om zeker te zijn dat er niets achter blijft

succes

[ Voor 66% gewijzigd door Edwin van Cleef op 12-10-2004 00:38 ]

computer voor alle werkzaamheden


  • Djith
  • Registratie: November 2002
  • Laatst online: 17-12-2024
Edwin van Cleef schreef op 12 oktober 2004 @ 00:33:
en gelijk even die 445 (netbiospoort) dichtgooien

http://www.uksecurityonli.../windows2000/close445.htm
op deze site staat exact wat je moet doen :)
Het gaat hier om uitgaande connecties, ik neem aan dat dit hier dus niet voor op gaat?

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Dit topic is beter op z'n plek in Beveiliging & Virussen - ik ga je topic dan ook verplaatsen :)

Verder - scan even met een goede virusscanner (lees: niet Norton) die volledig up to date is - en zorg dat je PC niet aan internet verbonden is zolang je nog last hebt van dat virus :)

Windows Operating Systems >> Beveiliging & Virussen

  • Edwin van Cleef
  • Registratie: Januari 2003
  • Laatst online: 23-11 02:50

Edwin van Cleef

Werk veilig of werk niet

over het algemeen is het bekend dat je poort 445(netbios) gebruikt word om je pc te hacken.

om dit te proberen moet je eens het programma superscan proberen.
Zal het even kort uitleggen hier
wanneer je in superscan aangeeft dat hij een range van ipadressen moet scannen op poort 445 zal je merken dat je genoeg open poorten op dit gebied tegen kan komen.
verdere uitleg geef ik niet op dit gebied anders ben ik bang dat een modje mij het zwijgen oplegt omdat ze hier geen illegale praktijken dulden :X

wanneer de betrokkene een signaal krijgt dat jouw poort 445 openstaat is het een makkie om binnen te komen via dat programma wanneer die dat wil doen vandaar mijn advies om het even dicht te timmeren.

Verder weet ik niet wat voor internetverbinding jij gebruikt aangezien ik adsl heb met een alcatel 510 router/modem kan ik die poorten namenlijk ook dichtgooien zodat er in ieder geval geen schade aan mijn pc kan plaatsvinden.
In dat geval router die ik even door naar een niet bestaand intern ipadres.

Ik ga nu even mijn bedje opzoeken :O morgen ben ik een dagje vrij je staat gebookmarked hier dan ga ik er wel even mee verder als het nog niet opgelost is :)

[ Voor 10% gewijzigd door Edwin van Cleef op 12-10-2004 00:50 ]

computer voor alle werkzaamheden


  • Djith
  • Registratie: November 2002
  • Laatst online: 17-12-2024
Het gaat om een isdn dialup lijntje, norton staat half installed op de machine en wil niet installen of uninstallen |:( , ik laat ze wel even met mcafee oid spelen dan.

[ Voor 66% gewijzigd door Djith op 12-10-2004 00:52 ]

Pagina: 1