abonnement Unibet Coolblue Bitvavo
  dinsdag 11 augustus 2009 @ 17:07:44 #201
111829 MissBliss
Godin van SHO
pi_71794224
quote:
Op dinsdag 11 augustus 2009 @ 17:01 schreef An24 het volgende:
Hier dus ook zelfde probleem. Zit ook bij pc extreme. Ik had ook een trojan op mijn pc zitten, maar nu is pc helemaal schoon. Het virus staat dan ook niet lokaal, maar komt alleen van de server vandaan> Dizer helpt ook mij door het probleem heen.

(En natuurlijk zegt pc extreme dat ze het niet snappen, zou ik ook zeggen
Ik begin ook te denken dat het virus niet (meer) op deze pc staat.
Ziggy played guitar
Op donderdag 23 maart 2006 18:21 schreef Zhenar het volgende:
De gedachte alleen al om in de sig van MissBliss te staan maakt mij bronstig als een everzwijn bij volle maan :9~
  dinsdag 11 augustus 2009 @ 17:08:35 #202
79166 Qwea
#teampindakaas #viesdik
pi_71794245
hij lijkt niet in mn register voor te komen, ook ;



-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  Redactie Games dinsdag 11 augustus 2009 @ 17:16:05 #203
52557 crew  Mr.Noodle
Offtopic in geleuter...
pi_71794410
Nou goed eerste stap is gezet, als het virus niet meer op de pc's staat moet het alleen nog van al je eigen gemaakte websites gehaald worden.
quote:
How to remove the infection from a website

If you manage websites using an FTP program, there is a chance that your sites have become infected. The first thing you must do is change the ftp passwords after your machine has been cleaned.

As yet, I am unaware of any automated script which removes the infection from a website, so I wrote my own and applied it to 5 of the websites that I manage that were infected.

I started off using the script by rad-one at http://blog.unmaskparasit(...)page-1/#comment-896.

I modified it heavily to use PHP regular expressions, to remove the gumblar modifications in html, php, and js files (it scans files with all extensions except .bak). Unlike rad-one’s detection script, this one yielded zero false positives for me, and eradicated the infection completely, as far as I can tell.

Here is what my script does:

1. Recurses through the whole website, excluding files and/or directories of your choosing.
2. Applies regular expressions to remove the infection from all the files (except those with the .bak extension) in each directory.
3. All modified files are backed up using the .bak extension.
4. Removes all files with paths ending in /images/image.php or /images/gifimg.php.
5. Runs in report mode by default, so you can see which files would be modified.
6. Has a “verbose” option, so you can see how each file will be modified.

It does not change directory permissions. I haven’t got around to investigating that area yet.

You may download it here. (Use at your own risk.)
Instructions for use

1. Place the file scan_files.php at your web document root.
2. Invoke it with no parameters to run it in report mode, where no modifications will be made.
3. Use scan_files.php?v=1 to run it in verbose mode.
4. Use scan_files.php?u=1 to run it in update mode, where the modifications will actually be made.
5. Use scan_files.php?u=1&v=1 to run it in both update and verbose modes.
Bron


[ Bericht 0% gewijzigd door Mr.Noodle op 11-08-2009 17:22:12 ]
How do you get precisely 4 Gallons of water with a 3 Gallon and 5 Gallon Can...
  dinsdag 11 augustus 2009 @ 17:20:59 #204
79166 Qwea
#teampindakaas #viesdik
pi_71794510
quote:
Op dinsdag 11 augustus 2009 17:16 schreef Mr.Noodle het volgende:
Nou goed eerste stap is gezet, als het virus niet meer op de pc's staat moet het alleen nog van alle websites gehaald worden.
[..]
ik draai geen ftp prog hier dus mijn computer kan niks hebben besmet.

Vraag me alleen af of hij ECHT weg is
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  Redactie Games dinsdag 11 augustus 2009 @ 17:21:14 #205
52557 crew  Mr.Noodle
Offtopic in geleuter...
pi_71794519
quote:
Op dinsdag 11 augustus 2009 17:08 schreef Qwea het volgende:
hij lijkt niet in mn register voor te komen, ook ;

[ afbeelding ]

[ afbeelding ]
Check nog even voor referenties naar Gumblar, zou even goed ook nog op andere locaties in het register kunnen staan.

Verder nog even MSConfig starten, kijken naar wat er bij "opstarten" en "services" en de opstart referenties daarin..
How do you get precisely 4 Gallons of water with a 3 Gallon and 5 Gallon Can...
  dinsdag 11 augustus 2009 @ 17:22:37 #206
111829 MissBliss
Godin van SHO
pi_71794547
Is er een makkelijke manier om in dat register te kijken dan?
Ziggy played guitar
Op donderdag 23 maart 2006 18:21 schreef Zhenar het volgende:
De gedachte alleen al om in de sig van MissBliss te staan maakt mij bronstig als een everzwijn bij volle maan :9~
  Redactie Games dinsdag 11 augustus 2009 @ 17:23:38 #207
52557 crew  Mr.Noodle
Offtopic in geleuter...
pi_71794570
quote:
Op dinsdag 11 augustus 2009 17:22 schreef MissBliss het volgende:
Is er een makkelijke manier om in dat register te kijken dan?
Nou nee niet echt, het blijft vaak abracadabra.. MalwareBytes bij jou ook niks gevonden?
How do you get precisely 4 Gallons of water with a 3 Gallon and 5 Gallon Can...
  dinsdag 11 augustus 2009 @ 17:25:42 #208
79166 Qwea
#teampindakaas #viesdik
pi_71794612
quote:
Op dinsdag 11 augustus 2009 17:21 schreef Mr.Noodle het volgende:

[..]

Check nog even voor referenties naar Gumblar, zou even goed ook nog op andere locaties in het register kunnen staan.

Verder nog even MSConfig starten, kijken naar wat er bij "opstarten" en "services" en de opstart referenties daarin..
voor die referenties.. moet ik dan alles handmatig nalopen?



ik kan in services geen gumblar vinden
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  dinsdag 11 augustus 2009 @ 17:27:10 #209
111829 MissBliss
Godin van SHO
pi_71794640
quote:
Op dinsdag 11 augustus 2009 @ 17:23 schreef Mr.Noodle het volgende:

[..]

Nou nee niet echt, het blijft vaak abracadabra.. MalwareBytes bij jou ook niks gevonden?
Die is nog bezig

Maar hoe weet ik nou ooit of het echt weg is?
Ziggy played guitar
Op donderdag 23 maart 2006 18:21 schreef Zhenar het volgende:
De gedachte alleen al om in de sig van MissBliss te staan maakt mij bronstig als een everzwijn bij volle maan :9~
  Redactie Games dinsdag 11 augustus 2009 @ 17:28:21 #210
52557 crew  Mr.Noodle
Offtopic in geleuter...
pi_71794666
quote:
Op dinsdag 11 augustus 2009 17:25 schreef Qwea het volgende:

[..]

voor die referenties.. moet ik dan alles handmatig nalopen?

[ afbeelding ]

ik kan in services geen gumblar vinden
Gewoon zoeken aanklikken.. CTRL-F en daar gumblar intypen. In Services staat het vaak niet onder eigen naam, maar vaak een verwijzing naar een vaag bestand zoals bijvoorbeeld: "C:\WINDOWS\ukvvq.qnx", dat zou bij jezelf ook een belletje dan moeten rinkelen. Overigens is het backup bestand vaak random een naam gegeven, wat het nog moeilijker maakt om het te detecteren..

Overigens als je IE zoekpad ook aangepast is, moet je in het register bij de Internet Explorer, Search items kijken. Wellicht dat daar nog een gewijzigd pad staat..
How do you get precisely 4 Gallons of water with a 3 Gallon and 5 Gallon Can...
  Redactie Games dinsdag 11 augustus 2009 @ 17:28:57 #211
52557 crew  Mr.Noodle
Offtopic in geleuter...
pi_71794682
quote:
Op dinsdag 11 augustus 2009 17:27 schreef MissBliss het volgende:

[..]

Maar hoe weet ik nou ooit of het echt weg is?
Bij een format, weet je zeker dat het echt weg is..
How do you get precisely 4 Gallons of water with a 3 Gallon and 5 Gallon Can...
  dinsdag 11 augustus 2009 @ 17:31:33 #212
79166 Qwea
#teampindakaas #viesdik
pi_71794737
quote:
Op dinsdag 11 augustus 2009 17:28 schreef Mr.Noodle het volgende:

[..]

Gewoon zoeken aanklikken.. CTRL-F en daar gumblar intypen. In Services staat het vaak niet onder eigen naam, maar vaak een verwijzing naar een vaag bestand zoals bijvoorbeeld: "C:\WINDOWS\ukvvq.qnx", dat zou bij jezelf ook een belletje dan moeten rinkelen. Overigens is het backup bestand vaak random een naam gegeven, wat het nog moeilijker maakt om het te detecteren..

Overigens als je IE zoekpad ook aangepast is, moet je in het register bij de Internet Explorer, Search items kijken. Wellicht dat daar nog een gewijzigd pad staat..
Stomme vraag, maar waar vind ik die? Bij current user en dan software oid?
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  Redactie Games dinsdag 11 augustus 2009 @ 17:32:35 #213
52557 crew  Mr.Noodle
Offtopic in geleuter...
pi_71794760
quote:
Op dinsdag 11 augustus 2009 17:31 schreef Qwea het volgende:

[..]

Stomme vraag, maar waar vind ik die? Bij current user en dan software oid?
Current user en Local Machine
en check je hosts-file en je lmhosts.sam

[ Bericht 2% gewijzigd door Mr.Noodle op 11-08-2009 17:41:04 ]
How do you get precisely 4 Gallons of water with a 3 Gallon and 5 Gallon Can...
  dinsdag 11 augustus 2009 @ 17:33:26 #214
111829 MissBliss
Godin van SHO
pi_71794784
quote:
Op dinsdag 11 augustus 2009 @ 17:28 schreef Mr.Noodle het volgende:

[..]

Bij een format, weet je zeker dat het echt weg is..
Ziggy played guitar
Op donderdag 23 maart 2006 18:21 schreef Zhenar het volgende:
De gedachte alleen al om in de sig van MissBliss te staan maakt mij bronstig als een everzwijn bij volle maan :9~
  Redactie Games dinsdag 11 augustus 2009 @ 17:37:00 #215
52557 crew  Mr.Noodle
Offtopic in geleuter...
pi_71794866
quote:
Op dinsdag 11 augustus 2009 17:33 schreef MissBliss het volgende:

[..]

[ afbeelding ]
Sorry, maar dit is echt eerlijk geantwoord. Ik weet ook niet alles, virussen van tegenwoordig volgen geen vast patroon meer, als in niet altijd dezelfde bestandsnamen, andere verwijzingen, verschillende locaties en programma's die ze infecteren. Ligt maar net aan wat er allemaal op de PC aan software staat. Ik kan er niet op kijken..

Format is tenminste wel alles schoon...
How do you get precisely 4 Gallons of water with a 3 Gallon and 5 Gallon Can...
  dinsdag 11 augustus 2009 @ 17:38:46 #216
111829 MissBliss
Godin van SHO
pi_71794899
Ja, ik snap het wel, maar formatteren is echt een laatste redmiddel hoor, imho. Ik ga eerst wel aan de slag met al die programma's enzo.
Ziggy played guitar
Op donderdag 23 maart 2006 18:21 schreef Zhenar het volgende:
De gedachte alleen al om in de sig van MissBliss te staan maakt mij bronstig als een everzwijn bij volle maan :9~
  dinsdag 11 augustus 2009 @ 17:40:34 #217
79166 Qwea
#teampindakaas #viesdik
pi_71794941
quote:
Op dinsdag 11 augustus 2009 17:32 schreef Mr.Noodle het volgende:

[..]

Current user en Local Machine
en check je hosts-file en je hosts.sam
en die host files staan daar ook?
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  dinsdag 11 augustus 2009 @ 17:42:18 #218
79166 Qwea
#teampindakaas #viesdik
pi_71794970
geen gumblar in mijn register met crtl +f

superantispyware vindt 4 cookies
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  Redactie Games dinsdag 11 augustus 2009 @ 17:44:43 #219
52557 crew  Mr.Noodle
Offtopic in geleuter...
pi_71795016
quote:
Op dinsdag 11 augustus 2009 17:40 schreef Qwea het volgende:

[..]

en die host files staan daar ook?
Nee, die staan in je Windows Map. Gewoon even zoeken in Windows aanklikken en zoeken op "hosts". Dat zijn als het goed is tekstbestandjes die gebruikt worden door je browsers om te linken naar bepaalde sites. Soms staan daar ook dingen in die niet helemaal te vertrouwen zijn, bijvoorbeeld een link naar een IP-adres van een website met dezelfde spyware/malware.

Dat zou dus betekenen dat google.com indirect weer naar die vage link leidt.
How do you get precisely 4 Gallons of water with a 3 Gallon and 5 Gallon Can...
  Redactie Games dinsdag 11 augustus 2009 @ 17:46:20 #220
52557 crew  Mr.Noodle
Offtopic in geleuter...
pi_71795041
quote:
Op dinsdag 11 augustus 2009 17:38 schreef MissBliss het volgende:
Ja, ik snap het wel, maar formatteren is echt een laatste redmiddel hoor, imho. Ik ga eerst wel aan de slag met al die programma's enzo.
Ja, oké. Je bent nu toch bezig. Maar kijk nu even hoeveel tijd, hoeveel beveiligingsprogramma's later en hoeveel andere personen je hebt moeten op trommelen om het probleem te verhelpen.. Eigenlijk is het toch gewoon te gek voor woorden?
How do you get precisely 4 Gallons of water with a 3 Gallon and 5 Gallon Can...
  dinsdag 11 augustus 2009 @ 17:48:50 #221
79166 Qwea
#teampindakaas #viesdik
pi_71795093
ik kan geen search files vinden van IE.

Wat is dit eigk?

-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  Redactie Games dinsdag 11 augustus 2009 @ 17:49:14 #222
52557 crew  Mr.Noodle
Offtopic in geleuter...
pi_71795099
Overigens ben ik er vandoor, ik lees het vannacht wel allemaal wel weer.. suc-6 iig..
How do you get precisely 4 Gallons of water with a 3 Gallon and 5 Gallon Can...
  dinsdag 11 augustus 2009 @ 17:49:25 #223
79166 Qwea
#teampindakaas #viesdik
pi_71795102
quote:
Op dinsdag 11 augustus 2009 17:44 schreef Mr.Noodle het volgende:

[..]

Nee, die staan in je Windows Map. Gewoon even zoeken in Windows aanklikken en zoeken op "hosts". Dat zijn als het goed is tekstbestandjes die gebruikt worden door je browsers om te linken naar bepaalde sites. Soms staan daar ook dingen in die niet helemaal te vertrouwen zijn, bijvoorbeeld een link naar een IP-adres van een website met dezelfde spyware/malware.

Dat zou dus betekenen dat google.com indirect weer naar die vage link leidt.
*gaat zoeken in C : windows
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  Redactie Games dinsdag 11 augustus 2009 @ 17:52:01 #224
52557 crew  Mr.Noodle
Offtopic in geleuter...
pi_71795160
quote:
Op dinsdag 11 augustus 2009 17:48 schreef Qwea het volgende:
ik kan geen search files vinden van IE.

Wat is dit eigk?

[ afbeelding ]
Dat is je profiel van Firefox waar al je history, settings in wordt opgeslagen. Het kan geïnfecteerd zijn, maar vaak is het een standaardonderdeel van Firefox. Dat die map zo raar heet is niet erg in dit geval. Is bij mijn Windows machine ook.

"SearchUrl" is overigens wel handig om die nog even te controleren in het register, net een paar keys erboven. Daar staan volgens mij alle urls van je zoekmachine van je browser in.
How do you get precisely 4 Gallons of water with a 3 Gallon and 5 Gallon Can...
  dinsdag 11 augustus 2009 @ 17:52:13 #225
79166 Qwea
#teampindakaas #viesdik
pi_71795164
zoeken in de windows search op hosts levert geen bestanden op
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  dinsdag 11 augustus 2009 @ 17:52:44 #226
79166 Qwea
#teampindakaas #viesdik
pi_71795176
quote:
Op dinsdag 11 augustus 2009 17:52 schreef Mr.Noodle het volgende:

[..]

Dat is je profiel van Firefox waar al je history, settings in wordt opgeslagen. Het kan geïnfecteerd zijn, maar vaak is het een standaardonderdeel van Firefox. Dat die map zo raar heet is niet erg in dit geval. Is bij mijn Windows machine ook.
aah

wel tof trouwens, je hulp
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  dinsdag 11 augustus 2009 @ 17:59:40 #227
111829 MissBliss
Godin van SHO
pi_71795299
quote:
Op dinsdag 11 augustus 2009 @ 17:46 schreef Mr.Noodle het volgende:

[..]

Ja, oké. Je bent nu toch bezig. Maar kijk nu even hoeveel tijd, hoeveel beveiligingsprogramma's later en hoeveel andere personen je hebt moeten op trommelen om het probleem te verhelpen.. Eigenlijk is het toch gewoon te gek voor woorden?
Ja oke, maar een format C kost ook een berg tijd en moeite hoor! Eerst het backuppen en daarna weer alles terugzetten en programma's opnieuw installeren enzo.
Ziggy played guitar
Op donderdag 23 maart 2006 18:21 schreef Zhenar het volgende:
De gedachte alleen al om in de sig van MissBliss te staan maakt mij bronstig als een everzwijn bij volle maan :9~
  dinsdag 11 augustus 2009 @ 18:06:16 #228
111829 MissBliss
Godin van SHO
pi_71795448
Dinges is klaar!

Hier de log:
quote:
Malwarebytes' Anti-Malware 1.40
Database versie: 2601
Windows 5.1.2600 Service Pack 3

11-8-2009 18:06:36
mbam-log-2009-08-11 (18-06-36).txt

Scan type: Volledige Scan (C:\|J:\|)
Objecten gescand: 261566
Verstreken tijd: 1 hour(s), 19 minute(s), 38 second(s)

Geheugenprocessen geïnfecteerd: 0
Geheugenmodulen geïnfecteerd: 0
Registersleutels geïnfecteerd: 4
Registerwaarden geïnfecteerd: 6
Registerdata bestanden geïnfecteerd: 0
Mappen geïnfecteerd: 1
Bestanden geïnfecteerd: 5

Geheugenprocessen geïnfecteerd:
(Geen kwaadaardige items gevonden)

Geheugenmodulen geïnfecteerd:
(Geen kwaadaardige items gevonden)

Registersleutels geïnfecteerd:
HKEY_CLASSES_ROOT\wvfsrqab.bbwl (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\wvfsrqab.toolbar.1 (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Bind (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\VSPlugin (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Registerwaarden geïnfecteerd:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Extensions\CmdMapping\{c5428486-50a0-4a02-9d20-520b59a9f9b2} (Adware.Shopping.Report) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Extensions\CmdMapping\{c5428486-50a0-4a02-9d20-520b59a9f9b3} (Adware.Shopping.Report) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\bf (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\bk (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\iu (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\mu (Trojan.Agent) -> Quarantined and deleted successfully.

Registerdata bestanden geïnfecteerd:
(Geen kwaadaardige items gevonden)

Mappen geïnfecteerd:
C:\WINDOWS1\system32\LocalService32 (Worm.Archive) -> Quarantined and deleted successfully.

Bestanden geïnfecteerd:
C:\Documents and Settings\user.USER-70FB3322FA\Local Settings\Temp\~TM69.tmp (Trojan.Agent) -> Quarantined and deleted successfully.
C:\Documents and Settings\user.USER-70FB3322FA\Menu Start\Programma's\Opstarten\ikowin32.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS1\system32\LocalService32\29.tmp (Worm.Archive) -> Quarantined and deleted successfully.
C:\Documents and Settings\user.USER-70FB3322FA\Application Data\wiaserva.log (Malware.Trace) -> Quarantined and deleted successfully.
C:\WINDOWS1\Temp\wpv441249365049.exe (Trojan.Agent) -> Quarantined and deleted successfully.
Ziggy played guitar
Op donderdag 23 maart 2006 18:21 schreef Zhenar het volgende:
De gedachte alleen al om in de sig van MissBliss te staan maakt mij bronstig als een everzwijn bij volle maan :9~
  dinsdag 11 augustus 2009 @ 18:26:47 #229
79166 Qwea
#teampindakaas #viesdik
pi_71795975
belangrijke vraag ; ik heb een recovery van samsung terug gezet vanaf het moment (6aug) dat ik hem kreeg. Hij heeft alle bestanden op C gewist, en de gegevens die op 6aug gemaakt zijn terug gezet. Ik hoefde alleen geen windows te installeren... kan ik er nu wel of niet vanuit gaan dattie weg is?
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  dinsdag 11 augustus 2009 @ 18:40:04 #230
111829 MissBliss
Godin van SHO
pi_71796307
Qwea, zie jij nog iets interessants in het log hierboven? Als in: gefeliciteerd MB, het virus is nu weg!

IE doet overigens niks raars hier
Ziggy played guitar
Op donderdag 23 maart 2006 18:21 schreef Zhenar het volgende:
De gedachte alleen al om in de sig van MissBliss te staan maakt mij bronstig als een everzwijn bij volle maan :9~
  dinsdag 11 augustus 2009 @ 18:44:05 #231
79166 Qwea
#teampindakaas #viesdik
pi_71796396
alles wat ie gevonden heeft, is gedelete. Ik zou hem voor de zekerheid opnieuw opstarten en nog eens runnen.

Mijn windows is al 7 minuten bezig met aflsuiten
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
pi_71796473
PC extreme gebeld. Ze zijn dus al langer bekend met het virus, maar komen er maar niet achter waar hij bij hun psies vandaan komt. De collega die dit behandeld belt mij morgenochtend om 9 uur terug

Ik ga het echt niet zelf oplossen he, ze geven nu gewoon toe dat ze wel degelijk het probleem vormen in ons geval, MB!
  dinsdag 11 augustus 2009 @ 18:49:01 #233
111829 MissBliss
Godin van SHO
pi_71796505
quote:
Op dinsdag 11 augustus 2009 @ 18:47 schreef An24 het volgende:
PC extreme gebeld. Ze zijn dus al langer belend met het virus, maar komen er maar niet achter waar hij bij hun psies vandaan komt. De collega die dit behandeld belt mij morgenochtend om 9 uur terug

Ik ga het echt niet zelf oplossen he, ze geven nu gewoon toe dat ze wel degelijk het probleem vormen in ons geval, MB!

Nou, lekker dan

Ik ben benieuwd naar wat ie je morgen te zeggen heeft!
Ziggy played guitar
Op donderdag 23 maart 2006 18:21 schreef Zhenar het volgende:
De gedachte alleen al om in de sig van MissBliss te staan maakt mij bronstig als een everzwijn bij volle maan :9~
  dinsdag 11 augustus 2009 @ 18:53:07 #234
111829 MissBliss
Godin van SHO
pi_71796607
Heb je de helpdesk a 45ct per minuut gebeld? Want nu wil ik ze ook bellen.
Ziggy played guitar
Op donderdag 23 maart 2006 18:21 schreef Zhenar het volgende:
De gedachte alleen al om in de sig van MissBliss te staan maakt mij bronstig als een everzwijn bij volle maan :9~
  FOK!fotograaf dinsdag 11 augustus 2009 @ 18:59:18 #235
18921 freud
Who's John Galt?
pi_71796775
Het is ook best triest van PCExtreme... Zocht even snel online, en er zijn veel mensen met klachten. Lokaal bij An24 geen virussen (gescand met meerdere scanners), en alleen de bestanden aan de kant van PCE zijn veranderd. Zeer slecht dat ze uberhaupt geinfecteerd zijn, en nog triester dat ze blijkbaar wintel servers hebben (en geen *UX).

Je kan van ook redelijk snel zoeken op dit virus. In windows de drive selecteren met rechts waar je html/php bestanden staan. Kies dan 'search' (of zoeken). In het bovenste invoerveld voer je dan in *.php, *.htm* in, en in het veld eronder .in:8080. Dan op search/zoeken klikken, en je krijgt alle files te zien waar de iframe is ingevoegd.

Het weghalen van deze code moet je natuurlijk pas doen als de veroorzaker van je pc af is. Je kan dan met zoeken en vervangen dit weghalen. Ik heb zelf met Crimson Editor dit gedaan, omdat je dan in alle bestanden het in een keer kan doen (ok, in batches van 500 files tegelijk).

Maar goed, ik zou een goeie claim neerleggen bij PCExtreme...
Ik nuf je seuk!
Ik hier?
If it's free, you're the product!
  dinsdag 11 augustus 2009 @ 19:03:05 #236
79166 Qwea
#teampindakaas #viesdik
pi_71796873
in mijn samsung recovery solution staat dus als je volledig herstel doet ;

Overschrijft station C: volledig met een backup image om de computer volledige in de eerdere toestand terug te brengen.

Dan is dat toch goed genoeg? Want 6aug was er niks aan de hand

Nog ff in safe mode alles draaien voor de zekerheid
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  dinsdag 11 augustus 2009 @ 19:04:26 #237
111829 MissBliss
Godin van SHO
pi_71796912
quote:
Op dinsdag 11 augustus 2009 @ 18:53 schreef MissBliss het volgende:
Heb je de helpdesk a 45ct per minuut gebeld? Want nu wil ik ze ook bellen.
Ik heb ze gebeld, tegen mij zijn ze nog in de ontkenningsfase
Ik moet iig mailen en ze gaan aan de slag ofzo.
quote:
Op dinsdag 11 augustus 2009 @ 18:59 schreef freud het volgende:
Het is ook best triest van PCExtreme... Zocht even snel online, en er zijn veel mensen met klachten. Lokaal bij An24 geen virussen (gescand met meerdere scanners), en alleen de bestanden aan de kant van PCE zijn veranderd. Zeer slecht dat ze uberhaupt geinfecteerd zijn, en nog triester dat ze blijkbaar wintel servers hebben (en geen *UX).

Je kan van ook redelijk snel zoeken op dit virus. In windows de drive selecteren met rechts waar je html/php bestanden staan. Kies dan 'search' (of zoeken). In het bovenste invoerveld voer je dan in *.php, *.htm* in, en in het veld eronder .in:8080. Dan op search/zoeken klikken, en je krijgt alle files te zien waar de iframe is ingevoegd.

Het weghalen van deze code moet je natuurlijk pas doen als de veroorzaker van je pc af is. Je kan dan met zoeken en vervangen dit weghalen. Ik heb zelf met Crimson Editor dit gedaan, omdat je dan in alle bestanden het in een keer kan doen (ok, in batches van 500 files tegelijk).

Maar goed, ik zou een goeie claim neerleggen bij PCExtreme...
Oh, dat ga ik proberen!
Ziggy played guitar
Op donderdag 23 maart 2006 18:21 schreef Zhenar het volgende:
De gedachte alleen al om in de sig van MissBliss te staan maakt mij bronstig als een everzwijn bij volle maan :9~
  dinsdag 11 augustus 2009 @ 19:16:52 #238
111829 MissBliss
Godin van SHO
pi_71797268
quote:
Op dinsdag 11 augustus 2009 @ 18:59 schreef freud het volgende:
*verhaal*
Niks gevonden!
Ziggy played guitar
Op donderdag 23 maart 2006 18:21 schreef Zhenar het volgende:
De gedachte alleen al om in de sig van MissBliss te staan maakt mij bronstig als een everzwijn bij volle maan :9~
  dinsdag 11 augustus 2009 @ 19:27:29 #239
192696 CantFazeMe
Scroll my bar
pi_71797604
Sorry dat ik zo snel weg was. Had een etentje.

Maar @MissBliss, je hebt al gescant naar een reboot? Trojan.Agent heeft namelijk het patroon om ook na een reboot terug te komen.
█▄ █▄█ █▄ █▄█▄█ █▄█ ▀█▀
TryAndResistClicking. Trollspray.
  dinsdag 11 augustus 2009 @ 19:32:38 #240
111829 MissBliss
Godin van SHO
pi_71797733
Nu bezig met een scan na reboot.
Ziggy played guitar
Op donderdag 23 maart 2006 18:21 schreef Zhenar het volgende:
De gedachte alleen al om in de sig van MissBliss te staan maakt mij bronstig als een everzwijn bij volle maan :9~
  dinsdag 11 augustus 2009 @ 19:33:34 #241
79166 Qwea
#teampindakaas #viesdik
pi_71797763
quote:
Op dinsdag 11 augustus 2009 19:27 schreef CantFazeMe het volgende:
Sorry dat ik zo snel weg was. Had een etentje.

Maar @MissBliss, je hebt al gescant naar een reboot? Trojan.Agent heeft namelijk het patroon om ook na een reboot terug te komen.
Wat vindt jij van die volledig herstel van mij?
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  dinsdag 11 augustus 2009 @ 19:34:18 #242
79166 Qwea
#teampindakaas #viesdik
pi_71797781
quote:
Op dinsdag 11 augustus 2009 19:32 schreef MissBliss het volgende:
Nu bezig met een scan na reboot.
Same here, maar dan ook na een volledig herstel
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  dinsdag 11 augustus 2009 @ 19:36:05 #243
192696 CantFazeMe
Scroll my bar
pi_71797826
quote:
Op dinsdag 11 augustus 2009 19:33 schreef Qwea het volgende:

[..]

Wat vindt jij van die volledig herstel van mij?
Ik vind het raar dat ie er opeens niet meer is. Maar de worm infecteert dus zich via netwerken en malwarebytes gaf bij jouw 0 infecties aan. Dus ik ga ervan uit dat het goed is. Je kunt ook e.v. Combofix gebruiken maar die vind ik erg risicovol.

Edit: ja, je heb in feite inderdaad een "image" van je computer terug gezet vóór de infectie. Dat is altijd ook goed mogelijk. Zolang je maar controleert.
█▄ █▄█ █▄ █▄█▄█ █▄█ ▀█▀
TryAndResistClicking. Trollspray.
  dinsdag 11 augustus 2009 @ 19:37:36 #244
79166 Qwea
#teampindakaas #viesdik
pi_71797856
quote:
Op dinsdag 11 augustus 2009 19:36 schreef CantFazeMe het volgende:

[..]

Ik vind het raar dat ie er opeens niet meer is. Maar de worm infecteert dus zich via netwerken en malwarebytes gaf bij jouw 0 infecties aan. Dus ik ga ervan uit dat het goed is. Je kunt ook e.v. Combofix gebruiken maar die vind ik erg risicovol.
Nou, avast gaf aan dat er een virus was, zie screenshot. Maar toen ik scande met avast, adaware, hijackthis, superantivirus en malware bytes, was er niks te vinden. En ook in het register vond ik niks.

Logje van nu ;
quote:
Malwarebytes' Anti-Malware 1.40
Database versie: 2605
Windows 6.0.6001 Service Pack 1 (Safe Mode)

11-8-2009 19:35:50
mbam-log-2009-08-11 (19-35-50).txt

Scan type: Volledige Scan (C:\|D:\|F:\|)
Objecten gescand: 186398
Verstreken tijd: 24 minute(s), 54 second(s)

Geheugenprocessen geïnfecteerd: 0
Geheugenmodulen geïnfecteerd: 0
Registersleutels geïnfecteerd: 0
Registerwaarden geïnfecteerd: 0
Registerdata bestanden geïnfecteerd: 0
Mappen geïnfecteerd: 0
Bestanden geïnfecteerd: 0

Geheugenprocessen geïnfecteerd:
(Geen kwaadaardige items gevonden)

Geheugenmodulen geïnfecteerd:
(Geen kwaadaardige items gevonden)

Registersleutels geïnfecteerd:
(Geen kwaadaardige items gevonden)

Registerwaarden geïnfecteerd:
(Geen kwaadaardige items gevonden)

Registerdata bestanden geïnfecteerd:
(Geen kwaadaardige items gevonden)

Mappen geïnfecteerd:
(Geen kwaadaardige items gevonden)

Bestanden geïnfecteerd:
(Geen kwaadaardige items gevonden)
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  dinsdag 11 augustus 2009 @ 19:38:18 #245
192696 CantFazeMe
Scroll my bar
pi_71797874
Dit is combofix voor de geïnteresseerden. Ik gebruik het niet, maar goed hier is een guide. Het is op eigen risico.

http://www.bleepingcomputer.com/combofix/how-to-use-combofix
█▄ █▄█ █▄ █▄█▄█ █▄█ ▀█▀
TryAndResistClicking. Trollspray.
  dinsdag 11 augustus 2009 @ 19:38:46 #246
79166 Qwea
#teampindakaas #viesdik
pi_71797882
wat is combofix trouwens?

Ooh en avast doet nu voordat windows opgestart is een scan
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
  dinsdag 11 augustus 2009 @ 19:39:33 #247
192696 CantFazeMe
Scroll my bar
pi_71797902
quote:
Op dinsdag 11 augustus 2009 19:37 schreef Qwea het volgende:

[..]

Nou, avast gaf aan dat er een virus was, zie screenshot. Maar toen ik scande met avast, adaware, hijackthis, superantivirus en malware bytes, was er niks te vinden. En ook in het register vond ik niks.

Logje van nu ;
[..]


Dat zit wel goed!
█▄ █▄█ █▄ █▄█▄█ █▄█ ▀█▀
TryAndResistClicking. Trollspray.
  dinsdag 11 augustus 2009 @ 19:40:58 #248
192696 CantFazeMe
Scroll my bar
pi_71797938
quote:
Op dinsdag 11 augustus 2009 19:38 schreef Qwea het volgende:
wat is combofix trouwens?

Ooh en avast doet nu voordat windows opgestart is een scan
Combofix is ook een soort Malwarebytes, maar het is alleen in een CMD bestand. Ik vind het risicovol, want hij wijzigt ook je systeem tijdelijk tijdens de scan. Na de scan als je hem verwijderd wordt alles wel normaal. (je moet zelf nog wel wat aanpassen maar goed.) Ik gebruik het alleen als een laatste redmiddel.
█▄ █▄█ █▄ █▄█▄█ █▄█ ▀█▀
TryAndResistClicking. Trollspray.
  dinsdag 11 augustus 2009 @ 19:42:01 #249
192696 CantFazeMe
Scroll my bar
pi_71797968
En ik raad je het niet aan om aan te beginnen als je er niks van af weet.
█▄ █▄█ █▄ █▄█▄█ █▄█ ▀█▀
TryAndResistClicking. Trollspray.
  dinsdag 11 augustus 2009 @ 19:43:18 #250
79166 Qwea
#teampindakaas #viesdik
pi_71798000
quote:
Op dinsdag 11 augustus 2009 19:42 schreef CantFazeMe het volgende:
En ik raad je het niet aan om aan te beginnen als je er niks van af weet.
*netjes afblijft

*wacht totdat avast eindelijk eens klaar is. Hij is pas op 1%
-||||-----||||- Iron and me, we're meant to be -||||-----||||-
abonnement Unibet Coolblue Bitvavo
Forum Opties
Forumhop:
Hop naar:
(afkorting, bv 'KLB')