[XP] Lastig te verwijderen spyware bestaande uit 2 exe files

Pagina: 1
Acties:

  • Cpt.Morgan
  • Registratie: Februari 2001
  • Laatst online: 23-11 01:42
Dit topic gaat niet zozeer over een probleem (aangezien ik het al heb weten op te lossen), maar ik had deze spyware nog nergens gezien, daarom meld ik het hier voor anderen.

Volgens de datum van de files heb ik het 2 dagen geleden opgelopen, dus zou het relatief nieuw kunnen zijn, het werd ook nog niet door Spybot Search & Destroy herkend.

In mijn Taskmanager zag ik 2 onbekende entries, genaamd 'WinAdServ.exe' en 'WinAdSlave.exe'. De processen waren allebei niet te killen (waarschijnlijk houden ze elkaar in stand). De bestanden bleken in de directory 'c:\Program Files\Windows Adservice' te staan, samen met een bestand genaamd 'WinAdMaster.dll'.

Omdat de processen niet te killen waren, kon ik de bestanden ook niet verwijderen. De opstartentry verwijderen uit het register lostte ook niets op, die werd door het programma zelf terug gezet. De oplossing was XP in Safe Mode (commandline mode) te starten, de bestanden te hernoemen (of verwijderen natuurlijk) en de PC opnieuw op te starten.

Wellicht dat deze vorm van spyware die zichzelf tegen verwijderen beschermd al bij anderen bekend was, maar ik was het nog nooit tegen gekomen. Omdat XP niet 2 processen tegelijk kan killen, zal het ook voor software als S&D lastig zijn dit soort programmas te verwijderen wellicht.

[ Voor 7% gewijzigd door Cpt.Morgan op 08-12-2004 22:12 ]


Verwijderd

Cpt.Morgan schreef op woensdag 08 december 2004 @ 22:10:
Volgens de datum van de files heb ik het 2 dagen geleden opgelopen, dus zou het relatief nieuw kunnen zijn, het werd ook nog niet door Spybot Search & Destroy herkend.
Je kan met gemak vandaag maandenoude malware oplopen hoor. :P
In mijn Taskmanager zag ik 2 onbekende entries, genaamd 'WinAdServ.exe' en 'WinAdSlave.exe'. De processen waren allebei niet te killen (waarschijnlijk houden ze elkaar in stand).
Idd toch wel een trent van de laatste tijd.
Twee processen die elkaar in de gaten en/of een dll die het proces in de gaten houdt, zodat het lastig te stoppen is.
Wellicht dat deze vorm van spyware die zichzelf tegen verwijderen beschermd al bij anderen bekend was, maar ik was het nog nooit tegen gekomen. Omdat XP niet 2 processen tegelijk kan killen, zal het ook voor software als S&D lastig zijn dit soort programmas te verwijderen wellicht.
Het werkt meestal via een process tree, sysinternal's processexplorer verschaft daar direct inzicht in, mbv hetzelfde prog kun je de tree normaal gesproken ook gewoon killen.

Heb je ook nog een discussiepunt? Want dat is toch wel nodig wil dit topic leven krijgen/houden. :)

Misschien iets mbt. de (slechte) removal van bepaalde in process malware(door product x)?
Het valt mij iig op dat er echt gigantische verschillen zijn qua 'killpower' tussen anti-malware programs onderling. :)

  • Cpt.Morgan
  • Registratie: Februari 2001
  • Laatst online: 23-11 01:42
Verwijderd schreef op woensdag 08 december 2004 @ 22:24:
[...]
Heb je ook nog een discussiepunt? Want dat is toch wel nodig wil dit topic leven krijgen/houden. :)
Om eerlijk te zijn niet echt :)... Ik was volkomen onbekend met dit soort spyware, en over deze specifieke programmas was via de search hier of via Google zo goed als niets te vinden. Dus het was ook vooral bedoeld als bijdrage waar anderen iets aan hebben...
Misschien iets mbt. de (slechte) removal van bepaalde in process malware(door product x)?
Het valt mij iig op dat er echt gigantische verschillen zijn qua 'killpower' tussen anti-malware programs onderling. :)
Ik heb zelf niet veel ervaring met de verschillende anti-malware programmas, het viel me nu vooral op dat S&D hem niet kon verwijderen, maar ik heb geen idee of dat programma normaal gesproken veel of weinig 'killpower' heeft...