advies ivm virus

  • Myra

    Hallo

    Een vriendin van me die een echte digibeet is had me om hulp gevraagd met haar computer, gisteren langs geweest. Ze kreeg een melding van een bestand dat al in gebruik zou zijn, en de computer maakte telkens interne bliepjes. Het ging om een bestand csrss.exe, dat in haar temp map stond. Na even online zoeken wat voor programma dat was, kwam ik er al snel achter dat dat in die map een virus was. Al kon ik het proces niet beëindigen in taakbeheer, en de online bestandenscanner op jotti gaf aan dat het bestand leeg was. Virusscan gedraaid, die vond het ook als virus, samen met een bestand dwm.exe en een drietal regels uit het register (virusnaam weet ik niet meer exact, maar het was iets met BDS gbot 457). Voor de csrss.exe en dwm.exe was het advies verwijder, maar voor de register regels negeren. Voor het verwijderen en repareren is de computer opnieuw opgestart, en heeft verder gescand, vond nog een ander virus, (zelfde naam maar eindigend op 29 ipv 457) en nog in de systeemherstelbestanden. Alles verwijderd of in quarantaine gezet.

    Aangezien het inmiddels al laat was, ga ik morgen weer terug, want ik wil wel het systeem nogmaals goed scannen, om zeker te weten dat het allemaal weg is, ik denk het beste via een online scanner, welke is dan het beste, en verwijderd ook dat wat eventueel wordt gevonden (heb ook wel eens uren op een scan zitten wachten om er dan achter te komen dat die scan het niet ook daarna verwijderd, en aangezien het niet mijn computer is wil ik niet onnodig tijd verspillen). Tevens, gezien de gemelde regels in het register, zat ik te denken om dat misschien ook even goed door te lichten, maar wat is een goede scanner/cleaner voor het register? Een van die register regels leek te gaan over een afbeelding, ook erg vreemd, dus dat wil ik ook nog even achterhalen, misschien een afbeelding waarmee het virus is binnengekomen?

    Dus naast advies over welke scanners/cleaners ik het beste kan gebruiken, wilde ik hier even alles doorlopen, ook omdat ik al 2 dagen barstende hoofdpijn heb, om zeker te zijn dat ik niets vergeet, aangezien het niet mijn eigen computer is. Even brainstormen zeg maar met mensen die weten waar het over gaat. :D

    Alvast bedankt,

    Myra

  • Ben

    Hallo,

    Voer de stappen uit deze link uit,,

    http://antivirus.startpagina.nl/prikbord/4625317/voer-dit-eerst-uit-voordat-je-de-logjes-plaatst!!#msg-4625317

    En plaats dan de 2 gevraagde logjes,

    Suc6 Ben(:P)

  • Myra

    Ja uiteraard volg ik ook die stappen. Zoals ik al zei, hebben net woensdag gescand met de virusscanner, en wil dus nu vandaag de online scanner doen. Dus daar zijn we gebleven. Maar ik wilde graag een antwoord op mijn directe vragen.

    Welke online virusscanner kan ik het beste gebruiken (er staan er daar ook meerdere), welke verwijderd ook gelijk eventuele virussen/malware die gevonden wordt?

    Wat is een goede registrycleaner? Zelfs al gebruik ik dat nu niet, toch handig om te weten.

    En klopt toch dat een register regel voor een afbeelding vreemd is? Ik probeer ook gelijk meer te leren hier, dus ik wil gewoon ook graag weten of dat klopt of niet.

  • Ben

    Hallo,

    Neem de one care (link via stappen plan)

    Doe dan de volledige die repareerd ook je register,controleerd op spyware,enz.

    Doe daarna mbam (controleerd op malware)

    Voor register cleaner en pc opruimen neem Ccleaner,

    http://www.filehippo.com/download_ccleaner/

    Na installatie het programma standaard laten draaien.

    Eerst de Cleaner en daarna het register.

    Bij het installeren van de nieuwste Ccleaner wordt nu ook Google Chrome mee geinstalleerd.

    Je moet tijdens het installeren een vinkje weg halen, zodat Google Chrome niet geinstalleerd word.

    Tot slot maak een hijach this logje (zie stappen plan) en plaats die dan samen met een mbam logje hier.

    Suc6 Ben(:P)

  • fazantje

    Hoi Myra,

    Als je woensdag al een scan hebt gedaan met de eigen scanner, hoef je voor mij geen online scan uit te voeren.

    Ik vind een (snelle) scan met MBAM veel belangrijker.

    Weet wel dat het verstandiger is om alles achter elkaar te doen, zonder een dag over te slaan.

    Een besmetting kan n.l. zich in andere bestanden gaan nestelen en dan ben je weer terug bij af.

    Met HijackThis moet je wel oppassen met wat je aanvinkt.

    Verkeerde regels verwijderen kan nare gevolgen hebben voor de computer.

    File missing wil ook niet altijd zeggen dat het fout is heh, dus zekers niet verwijderen als je het niet weet.

    Een goede cleaner is Ccleaner, maar pas wel op de je het vinkje weg haalt, zodat je dan geen google chrome erbij krijgt.

    Ccleaner gewoon standaard laten draaien.

    Eerst de cleaner en daarna het register.

    Succes,

    Huib;)

  • fazantje

    (tu)

    Huib;)

  • Myra

    Ja, ik had het ook liever allemaal diezelfde dag af kunnen maken. Nadeel als je bij iemand anders gaat helpen hè, als die weg moeten, moet je toch een andere keer verder.

    Dacht zelf ook nog een online scan, omdat het virus toch al actief was voordat alles uberhaupt was geladen. Al voor de anti-virus was opgestart ook. Gewoon voor de zekerheid. Zou het inderdaad bij mezelf misschien niet eens doen, maar omdat het de computer van iemand anders is…

    Nou ja, ga er om 3 heen, dus eind van de middag hoop ik wat logjes te plaatsen. Alvast bedankt.

  • Myra

    Oke, bedankt.

    Ach en ja, google chrome… Geen groot fan van google, maar hebt chrome ook al op mijn computer staan. Nog een browser dat geen IE is kan geen kwaad. Al gebruik ik het liefst firefox.

  • Myra

    Nou vreemd genoeg kan ik op die computer niet hier posten, want de afbeelding met de code werkt daar niet. Dus maar even vanuit thuis de logjes plaatsen.

    Malwarebytes' Anti-Malware 1.50.1.1100

    www.malwarebytes.org

    Databaseversie: 5629

    Windows 5.1.2600 Service Pack 3

    Internet Explorer 7.0.5730.11

    28-1-2011 15:48:01

    mbam-log-2011-01-28 (15-48-01).txt

    Scantype: Snelle scan

    Objecten gescand: 141224

    Verstreken tijd: 10 minuut/minuten, 17 seconde(n)

    Geheugenprocessen geïnfecteerd: 0

    Geheugenmodulen geïnfecteerd: 0

    Registersleutels geïnfecteerd: 0

    Registerwaarden geïnfecteerd: 1

    Registerdata geïnfecteerd: 0

    Mappen geïnfecteerd: 0

    Bestanden geïnfecteerd: 0

    Geheugenprocessen geïnfecteerd:

    (Geen kwaadaardige objecten gedetecteerd)

    Geheugenmodulen geïnfecteerd:

    (Geen kwaadaardige objecten gedetecteerd)

    Registersleutels geïnfecteerd:

    (Geen kwaadaardige objecten gedetecteerd)

    Registerwaarden geïnfecteerd:

    HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell) -> Value: Shell -> Quarantined and deleted successfully.

    Registerdata geïnfecteerd:

    (Geen kwaadaardige objecten gedetecteerd)

    Mappen geïnfecteerd:

    (Geen kwaadaardige objecten gedetecteerd)

    Bestanden geïnfecteerd:

    (Geen kwaadaardige objecten gedetecteerd)

    Logfile of Trend Micro HijackThis v2.0.4

    Scan saved at 16:02:03, on 28-1-2011

    Platform: Windows XP SP3 (WinNT 5.01.2600)

    MSIE: Internet Explorer v7.00 (7.00.6000.17093)

    Boot mode: Normal

    Running processes:

    C:\WINDOWS\System32\smss.exe

    C:\WINDOWS\SYSTEM32\winlogon.exe

    C:\WINDOWS\system32\services.exe

    C:\WINDOWS\system32\lsass.exe

    C:\WINDOWS\system32\svchost.exe

    C:\WINDOWS\System32\svchost.exe

    C:\WINDOWS\system32\spoolsv.exe

    C:\Program Files\Avira\AntiVir Desktop\sched.exe

    C:\Program Files\Avira\AntiVir Desktop\avguard.exe

    C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE

    C:\Program Files\Avira\AntiVir Desktop\avshadow.exe

    C:\WINDOWS\Explorer.EXE

    C:\WINDOWS\system32\igfxtray.exe

    C:\WINDOWS\system32\hkcmd.exe

    C:\Program Files\Analog Devices\SoundMAX\Smtray.exe

    C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb04.exe

    C:\Program Files\Avira\AntiVir Desktop\avgnt.exe

    C:\WINDOWS\system32\ctfmon.exe

    C:\Program Files\Messenger\msmsgs.exe

    C:\Documents and Settings\All Users\Menu Start\Programma's\Opstarten\adsldialin.exe

    C:\Program Files\Internet Explorer\iexplore.exe

    C:\WINDOWS\system32\msiexec.exe

    C:\Program Files\hijackthis\Trend Micro\HiJackThis\HiJackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005

    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:52970

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen

    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

    O4 - HKLM\..\Run: C:\WINDOWS\system32\igfxtray.exe

    O4 - HKLM\..\Run: C:\WINDOWS\system32\hkcmd.exe

    O4 - HKLM\..\Run: C:\Program Files\Analog Devices\SoundMAX\Smtray.exe

    O4 - HKLM\..\Run: C:\Program Files\Analog Devices\SoundMAX\DrvListnr.exe

    O4 - HKLM\..\Run: C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb04.exe

    O4 - HKLM\..\Run: “C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe”

    O4 - HKLM\..\Run: “C:\Program Files\Avira\AntiVir Desktop\avgnt.exe” /min

    O4 - HKCU\..\Run: C:\WINDOWS\system32\ctfmon.exe

    O4 - HKCU\..\Run: “C:\Program Files\Messenger\msmsgs.exe” /background

    O4 - Startup: ADSL Dial-in.lnk = ?

    O4 - Global Startup: ADSL Dial-in.lnk = ?

    O4 - Global Startup: adsldialin.exe

    O9 - Extra button: Onderzoek - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

    O9 - Extra ‘Tools’ menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

    O9 - Extra ‘Tools’ menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1194809565836

    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1205530215421

    O22 - SharedTaskScheduler: Preloader van browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll

    O22 - SharedTaskScheduler: Cache-daemon voor onderdeelcategorieën - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll

    O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe

    O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe

    End of file - 4680 bytes

    Zat ik toch goed met dat ik nog naar het register wilde kijken. Draait nu nogmaals antivirus scan. En verder wacht ik af of ik aan de hand van deze logjes nog iets moet.

    Bedankt.

  • fazantje

    Hoi Myra,

    We gaan kijken.

    Groetjes Huib;)