Life is what happens to you, while you're busy making other plans (John Lennon)
Probeer de exe eens te renamen, zo voorkom je dat hij kan opstarten.
"I'm not a cynic. I get up every morning hoping to find an honest man." - [Jack McCoy, Law & Order]
Eerste advies is om in veilige modus op te starten en hem dan te laten verwijderen.spk2go schreef op vrijdag 07 januari 2005 @ 22:57:
4 zelf de bestanden zoeken in System32 (gelezen op GoT) (Deze bestanden kan ik niet vinden)
Wie weet een oplossing??
Waarschijnlik heeft het bestand het hidden-atribuut waardoor je hem niet kunt vinden. Even aanzetten in de opties van je Verkenner dat je verborgen bestanden wilt kunnen zien.
Verwijderd
Een filename is natuurlijk geen trojan.spk2go schreef op vrijdag 07 januari 2005 @ 22:57:
Ik heb last van de trojan iosdt.exe.
Er is een DNet client op je systeem geïnstalleerd.
De files en folder(s) hebben hidden en/of system attributes, dus zet "show hidden/system folders" aan en nagiveer dan nogmaals naar de betreffende locatie en probeer de files te deleten.
Anti-Spyware programma's hebben hier niets mee van doen.
Dit kan zelfs niet echt als virus worden bschouwd, sommige virusscanners kunnen zulke files met extended bases detecteren.
Nouja, soms worden enkele componenten als Trojan geflagd.(Main dropper, ini file)
Na removal is het aan te raden om eens met een andere AV te scannen.
http://alienhosts.com/creeps/iosdt.html
[ Voor 19% gewijzigd door pasta op 08-01-2005 13:12 ]
http://www.totalprogress.nl Computer reparatie en webdesign
I just hate it when the computer does what I tell it to do and not what I mean for it to do.
Ik heb nu (in de veilige modus) naar system32 gekeken, daar stata hij ook niet in. Ook heb ik via Hitman Pro 1.75 (de nieuwste) gekeken of hij weggaat, maar daarvan gaat deze jongen ook niet weg.
Ga nu via het register kijken of ik hem weg kan halen.
Edit: in system 32 was hij met verborgen bestanden weergegeven.
[ Voor 12% gewijzigd door Krisp op 08-01-2005 14:16 ]
Life is what happens to you, while you're busy making other plans (John Lennon)
En op mijn manier? Dat al geprobeerd?spk2go schreef op zaterdag 08 januari 2005 @ 14:15:
kleine update:
Ik heb nu (in de veilige modus) naar system32 gekeken, daar stata hij ook niet in. Ook heb ik via Hitman Pro 1.75 (de nieuwste) gekeken of hij weggaat, maar daarvan gaat deze jongen ook niet weg.
Ga nu via het register kijken of ik hem weg kan halen.
Mag ik vragen wat e hier precies mee bedoeld en hoe je dat moet doen?
Life is what happens to you, while you're busy making other plans (John Lennon)
Ik neem dat je hem niet kunt verwijderen omdat hij bij het opstarten actief word (en dus niet verwijderbaar is).
Dit kun je omzeilen door te voorkomen dat hij uberhaupt actief word, door bijvoorbeeld de exe te renamen (naar bijv iosdtFAKE.exe).
Vervolgens kan hij niet automatisch opstarten, en dus wel verwijderd worden door Antivirusprogramma's of HIjack oid.
Succes
Ik heb het gedaan als volgt:
Eerst heb ik in de beveiligde modus opgestart (als administrator). Toen heb ik de volgende instellingen bij mapopties - weergave gedaan:
- Beveiligde besturingssysteembestanden verbergen UIT
- De inhoud van de systeemmappen weergeven AAN
- Verborgen bestanden weergeven AAN
Toen kwam er een map in System32 tevoorschijn die iosdt heette. Er stonden 5 bestanden in waarvan 1 met het DPC logo
Ik dank iedereen die geholpen heeft, of heeft geprobeerd te helpen,
Life is what happens to you, while you're busy making other plans (John Lennon)
Verwijderd
Beter alle replies lezen in het vervolg?spk2go schreef op zaterdag 08 januari 2005 @ 14:45:
Toen kwam er een map in System32 tevoorschijn die iosdt heette. Er stonden 5 bestanden in waarvan 1 met het DPC logo
Zie Verwijderd in "iosdt.exe kan niet verwijderd worden"
Is via de GoT search nog wel meer over te vinden.
Dat is niet het DPC logo, maar een client van distributed.net. Grote kans dat je een trojan hebt gekregen die een dnet client heeft geinstalleerd met daarbij een ini bestand, zodat er een koetje meedraaide voor een pools subteam. En ik ben heel erg benieuwd of je enig idee hebt waar je dit ding opgelopen hebt !spk2go schreef op zaterdag 08 januari 2005 @ 14:45:
Toen kwam er een map in System32 tevoorschijn die iosdt heette. Er stonden 5 bestanden in waarvan 1 met het DPC logo
Nu pas? Dat zei ik al in Jazzy in "iosdt.exe kan niet verwijderd worden"spk2go schreef op zaterdag 08 januari 2005 @ 14:45:
Eerst heb ik in de beveiligde modus opgestart (als administrator). Toen heb ik de volgende instellingen bij mapopties - weergave gedaan:
- Beveiligde besturingssysteembestanden verbergen UIT
- De inhoud van de systeemmappen weergeven AAN
- Verborgen bestanden weergeven AAN
Verwijderd
Punt 3 onder "Known Variants"
Het bestand wordt (onder andere) verspreid als "microsoft.product.activation.crack.all.products.office.win.xp.2003.pro.home.server.enterprise.rar"
De verantwoordelijken zijn bij distributed.net destijds uitgesloten van deelname. Aangezien het eenvoudig is de trojan aan te passen voor andere deelnemers te grazen, zou ik toch graag de inhoud van de .ini file weten die erbij staat.
Als je via taakbeheer het process "iosdt.exe" stopt is het te verwijderen. Om erachter te komen op welk ID de client draait graag het volgende doen:
- Open een command-prompt (start - uitvoeren - CMD.exe [enter])
- ga naar X:\windows\system32 ("CD \windows\system32" [enter] vanuit je systeemschijf)
- voer "Attrib iosdt -r -s -h" [enter] uit
- Ga de map in ("CD IOSDT" [enter])
- voer "Attrib *.* -r -s -h" [enter] uit
Nu zijn met "dir" de bestanden zichtbaar, en is de map inclusief bestanden ook zichtbaar vanuit windows.
Hier stond iets wat in strijd was met Beveiliging en Virussen - Policy
Alvast bedankt!
[edit]
O ja, en als het gelukt is, en je hebt hem verwijderd, kom dan eens langs op Dutch Power Cows om te kijken hoe je je processor kan gebruiken om Tweakers.net's eigen DC team te ondersteunen
[ Voor 23% gewijzigd door pasta op 08-01-2005 20:34 ]
Life is what happens to you, while you're busy making other plans (John Lennon)
Verwijderd
Het is een bestand van (ca.) 342Kb, dus als je op grootte zoekt is het misschien nog terug te vinden.
Enne... Alsjeblieft geen ge-u... Straks voel ik me nog oud!