FOK!forum / Digital Corner / virus/malware altijd zichtbaar in de taskmanager
BlueRoommaandag 14 januari 2013 @ 19:30
vraag: als ik een virus heb, is het dan zichtbaar als een proces in Windows taakbeheer?

edit: vraag geldt ook voor malware

[ Bericht 20% gewijzigd door BlueRoom op 14-01-2013 20:06:14 ]
BBQSausagemaandag 14 januari 2013 @ 19:33
Nee, dat is juist de kracht van een virus, het is meestal onzichtbaar.
AnimeFanmaandag 14 januari 2013 @ 19:33
Nee. Als het een slim 'virus' is, is het geinjecteerd in bijvoorbeeld explorer.exe, en dus niet te zien in taakbeheer.
Run verdachte bestanden altijd in Sandboxie!
BlueRoommaandag 14 januari 2013 @ 19:39
quote:
0s.gif Op maandag 14 januari 2013 19:33 schreef AnimeFan het volgende:
Nee. Als het een slim 'virus' is, is het geinjecteerd in bijvoorbeeld explorer.exe, en dus niet te zien in taakbeheer.
in mijn taakbeheer staat gewoon explorer.exe, dat zou dus een virus kunnen zijn?
Omschrijving is dat het de windows verkenner is

quote:
Run verdachte bestanden altijd in Sandboxie!
dank maar heb ik niet nodig, run altijd alles onder standaard user
AnimeFanmaandag 14 januari 2013 @ 19:41
quote:
14s.gif Op maandag 14 januari 2013 19:39 schreef BlueRoom het volgende:

[..]

in mijn taakbeheer staat gewoon explorer.exe, dat zou dus een virus kunnen zijn?
Zou kunnen, maar is niet erg waarschijnlijk hoor.
Malwarebytes pikt de meeste er trouwens wel uit, zelfs al zijn ze gecrypt.
BlueRoommaandag 14 januari 2013 @ 19:45
quote:
0s.gif Op maandag 14 januari 2013 19:41 schreef AnimeFan het volgende:

[..]

Zou kunnen, maar is niet erg waarschijnlijk hoor.

What is explorer.exe? Is explorer.exe spyware or a virus?
Hoe verklaar je dan dat deze site zegt dat het gewoon de verkenner is?
AnimeFanmaandag 14 januari 2013 @ 19:46
quote:
5s.gif Op maandag 14 januari 2013 19:45 schreef BlueRoom het volgende:

[..]

What is explorer.exe? Is explorer.exe spyware or a virus?
Hoe verklaar je dan dat deze site zegt dat het gewoon de verkenner is?
Het is de verkenner natuurlijk ook.
Maar een RAT/virus/keylogger kan in het proces explorer.exe (of elk ander normaal proces) geinjecteerd worden.
Het is dan niet te zien in taakbeheer.
BlueRoommaandag 14 januari 2013 @ 19:48
quote:
0s.gif Op maandag 14 januari 2013 19:46 schreef AnimeFan het volgende:

[..]

Het is de verkenner natuurlijk ook.
Maar een RAT/virus/keylogger kan in het proces explorer.exe (of elk ander normaal proces) geinjecteerd worden.
Het is dan niet te zien in taakbeheer.
dit snap ik
echter ik dacht dat Windows (iig de NT-2000-XP-Vista lijn) het virussen onmogelijk maakt om exe files te injecteren. Windows heeft daar een soort preventie voor dacht ik
bluufmaandag 14 januari 2013 @ 19:49
Echte virussen zie je over het algemeen niet in taskmanager. 99% van de malware (welke in de volksmond ook virus genoemd worden terwijl zij de belangrijkste eigenschap - zelf replicatie - missen) zie je echter wel gewoon in taskmanager. Gelukkig kom je echte virussen niet zo heel vaak tegen, het is vooral de laatste groep die je voornamelijk tegenkomt.
borbitmaandag 14 januari 2013 @ 19:50
quote:
5s.gif Op maandag 14 januari 2013 19:45 schreef BlueRoom het volgende:

[..]

What is explorer.exe? Is explorer.exe spyware or a virus?
Hoe verklaar je dan dat deze site zegt dat het gewoon de verkenner is?
Ja dat kun je dus niet weten het is beter om het proces explorer.exe gewoon compleet van je systeem te verwijderen. Dit doe je het makkelijkst door het bestand win32 te verwijderen.
BlueRoommaandag 14 januari 2013 @ 19:51
punt is:
ik draai altijd met standaard rechten, zit dus vrij veilig, echter ik heb per ongeluk een admin account gehad zonder passwoord. Elk virus had dus onder dat account kunnen inloggen en de boel kunnen overnemen. Ik vraag me af of dat gebeurt zou kunnen zijn? Het antwoord heb ik het liefst zonder een virusscanner te installeren
AnimeFanmaandag 14 januari 2013 @ 19:52
quote:
0s.gif Op maandag 14 januari 2013 19:50 schreef borbit het volgende:

[..]

Ja dat kun je dus niet weten het is beter om het proces explorer.exe gewoon compleet van je systeem te verwijderen. Dit doe je het makkelijkst door het bestand win32 te verwijderen.
Bedankt voor het meedenken maar dat lijkt me geen slim idee tenzij je al een andere Windows-shell draait.
borbitmaandag 14 januari 2013 @ 19:53
quote:
0s.gif Op maandag 14 januari 2013 19:51 schreef BlueRoom het volgende:
punt is:
ik draai altijd met standaard rechten, zit dus vrij veilig, echter ik heb per ongeluk een admin account gehad zonder passwoord. Elk virus had dus onder dat account kunnen inloggen en de boel kunnen overnemen. Ik vraag me af of dat gebeurt zou kunnen zijn? Het antwoord heb ik het liefst zonder een virusscanner te installeren
Het is sowieso niet een heel stom idee om een virusscanner te draaien op je computer :')_!
AnimeFanmaandag 14 januari 2013 @ 19:55
quote:
0s.gif Op maandag 14 januari 2013 19:51 schreef BlueRoom het volgende:
punt is:
ik draai altijd met standaard rechten, zit dus vrij veilig, echter ik heb per ongeluk een admin account gehad zonder passwoord. Elk virus had dus onder dat account kunnen inloggen en de boel kunnen overnemen. Ik vraag me af of dat gebeurt zou kunnen zijn? Het antwoord heb ik het liefst zonder een virusscanner te installeren
Tja..
netstat -a?
BlueRoommaandag 14 januari 2013 @ 20:01
quote:
0s.gif Op maandag 14 januari 2013 19:55 schreef AnimeFan het volgende:

[..]

Tja..
netstat -a?
dank maar wat ik dan zie zegt me te weinig, niet in de laatste plaats omdat ik met meerdere mensen op 1 huisnetwerk zit
BlueRoommaandag 14 januari 2013 @ 20:05
quote:
0s.gif Op maandag 14 januari 2013 19:49 schreef bluuf het volgende:
Echte virussen zie je over het algemeen niet in taskmanager. 99% van de malware (welke in de volksmond ook virus genoemd worden terwijl zij de belangrijkste eigenschap - zelf replicatie - missen) zie je echter wel gewoon in taskmanager. Gelukkig kom je echte virussen niet zo heel vaak tegen, het is vooral de laatste groep die je voornamelijk tegenkomt.
dank voor je bijdrage
echter wat ik al eerder zei: door de Windows-NT architectuur kunnen virussen zich toch niet repliceren?
borbitmaandag 14 januari 2013 @ 20:06
quote:
0s.gif Op maandag 14 januari 2013 20:01 schreef BlueRoom het volgende:

[..]

dank maar wat ik dan zie zegt me te weinig, niet in de laatste plaats omdat ik met meerdere mensen op 1 huisnetwerk zit
Installeer gewoon een virusscanner. Je kan eventueel gewoon microsoft security essentials gebruiken. Deze kun je gratis downloaden vanaf de microsoft webpagina.
nugetmaandag 14 januari 2013 @ 20:07
quote:
14s.gif Op maandag 14 januari 2013 20:05 schreef BlueRoom het volgende:

[..]

dank voor je bijdrage
echter wat ik al eerder zei: door de Windows-NT architectuur kunnen virussen zich toch niet repliceren?
haha, grap van het jaar.

Anyway, een virus kan zich altijd vermenigvuldigen (tenzij deze oud is en word gedetecteerd door een antivirus). De meeste virussen kunnen (omdat ze daarvoor gemaakt zijn) Onzichtbaar met je computer meewerken (en dus ook in Explorer.exe zitten, of een side-proces daarvan).
borbitmaandag 14 januari 2013 @ 20:08
quote:
14s.gif Op maandag 14 januari 2013 20:05 schreef BlueRoom het volgende:

[..]

dank voor je bijdrage
echter wat ik al eerder zei: door de Windows-NT architectuur kunnen virussen zich toch niet repliceren?
Ow nee windows-NT is het onmogelijk dat je een virus krijgt. Het is zo ontworpen dat het niet hackbaar is 8)7
#ANONIEMmaandag 14 januari 2013 @ 20:08
quote:
14s.gif Op maandag 14 januari 2013 20:05 schreef BlueRoom het volgende:

[..]

dank voor je bijdrage
echter wat ik al eerder zei: door de Windows-NT architectuur kunnen virussen zich toch niet repliceren?
Dat heb je fout.
nugetmaandag 14 januari 2013 @ 20:11
Even ter info voor TS, als voorbeeld

explorer.exe Microsoft Windows Explorer
explorer.exe Trojan.Zapchas.ac
explorer.exe RunAsAdmin Explorer Shim

Om maar even een voorbeeld te noemen.
BlueRoommaandag 14 januari 2013 @ 20:12
quote:
0s.gif Op maandag 14 januari 2013 20:07 schreef nuget het volgende:

[..]

haha, grap van het jaar.

Anyway, een virus kan zich altijd vermenigvuldigen (tenzij deze oud is en word gedetecteerd door een antivirus). De meeste virussen kunnen (omdat ze daarvoor gemaakt zijn) Onzichtbaar met je computer meewerken (en dus ook in Explorer.exe zitten, of een side-proces daarvan).
The Evolution of 32-Bit Windows Viruses

quote:
Both Win2K and NT check for possible file corruption before executing the file and display an error message if the file is corrupt.
niet helemaal wat ik verwacht had te vinden. Echter ik zou zweren dat Windows (de NT lijn dus) het executables verbiedt om andere executables te bwerken
BlueRoommaandag 14 januari 2013 @ 20:12
quote:
0s.gif Op maandag 14 januari 2013 20:08 schreef borbit het volgende:

[..]

Ow nee windows-NT is het onmogelijk dat je een virus krijgt. Het is zo ontworpen dat het niet hackbaar is 8)7
dat zeg ik dan ook niet!
BlueRoommaandag 14 januari 2013 @ 20:13
quote:
0s.gif Op maandag 14 januari 2013 20:11 schreef nuget het volgende:
Even ter info voor TS, als voorbeeld

explorer.exe Microsoft Windows Explorer
explorer.exe Trojan.Zapchas.ac
explorer.exe RunAsAdmin Explorer Shim

Om maar even een voorbeeld te noemen.
sorry dat ik het zeg maar ik snap weinig van deze post?
nugetmaandag 14 januari 2013 @ 20:14
Het laat je zien dat er meerdere processen onder explorer.exe kunnen draaien.
BlueRoommaandag 14 januari 2013 @ 20:15
quote:
0s.gif Op maandag 14 januari 2013 20:14 schreef nuget het volgende:
Het laat je zien dat er meerdere processen onder explorer.exe kunnen draaien.
top
hoe krijg ik dat voor elkaar op mijn eigen computer (Vista)?
Taskmanager kan dit volgens mij niet laten zien. Zit er bij Vista iets meegeleverd die dat kan? Commandregel of zo iets?
nugetmaandag 14 januari 2013 @ 20:17
ik zou het programma hijackthis er eens overheen halen.

en voor zover ik weet kan je dit niet zomaar zichtbaar krijgen in windows
bluufdinsdag 15 januari 2013 @ 11:10
quote:
0s.gif Op maandag 14 januari 2013 20:17 schreef nuget het volgende:
ik zou het programma hijackthis er eens overheen halen.

en voor zover ik weet kan je dit niet zomaar zichtbaar krijgen in windows
Correct. Zonder 3rd party software ga je dit niet kunnen zien.
Met Procmon (van sysinternals - dus van Microsoft) zou je het kunnen zien adv wat een proces precies aan het doen is.
Zolderdinsdag 15 januari 2013 @ 23:03
Ts heeft een virus :o