![]() |
[XP]Virus
hallo
Ik heb sinds kort een virus in me pc. Me pc is nu heel erg traag omdat de cpu load vaak 100% is. En ik krijg heel vaak dit scherm in beeld http://www.mardoli.tweakdsl.nl/virus.jpg Dan gaat hij dus aftellen en dan sluit mijn systeem af. Hoe haal ik dit weg :mad: |
|
Je bent besmet met de recent opgedoken Sasser worm, en hebt je windows-systeem al 18 dagen lang niet gedicht tegen een zeer ernstig lek in Windows. Dus dit probleem zou ik willen plaatsen in de categorie "careless".
1) Update je Windows! www.windowsupdate.com 2) Gebruik een firewall en sluit port 445 3) Zet de automatische update-functie aan en installeer die updates ook 4) Abonneer je op de CERT-NL Waarschuwingsdienst van de overheid: www.waarschuwingsdienst.nl |
|
Citaat:
|
waarrom staat er lsass.exe in de topic titel. Deze exe staat bij mij ook in taskmanager, al een hele tijd als ik me niet vergis. En ik merk ook niets van dat de computer afsluit of iets dergelijks.
|
yo kzit mee dazelfde virus, ik heb die f-sasser geprobeerd ma helpt nie ook stinger geprobeerd helpt ok nie, wa kan ik nog doen?
|
Maar wat ik nou vreemd vind.
Als ik bij WinTasks Process Library lsass.exe intyp, dan krijg ik dit: Citaat:
|
Trojans/virussen gebruiken wel vaker bestanden die bij Windows horen om de boel in de war te schoppen. Juist dan líjkt 't geen virus.
|
Maar als Uniblue systems zegt dat lsass.exe een programma wat windows nodigt heef. Dan hebben ze toch gelijk?
Of hebben die lui er dan ook last van. (nee, dat lijkt me sterk) Ik denk eerder als je waarschuwingen krijgt zoals de waarschuwingen van de topicstarter, dat je dan echt de virus/trojan hebt. |
dit lijkt erg veel op het ms blaster virus, of zie ik dat verkeerd?
|
Kheb deze worm nu ook, stom natuurlijk, maarja, kmoet hier drie computers onderhouden en dan vergeet ik windows update wel ene keer :)
anyway, die link die je gaf Enlightment, lijkt voor mij niet te werken, hij opent dan msdospromt en lijkt te scannen mar geeft verder ook geen resultaten of iets dergelijks. Kheb dus http://securityresponse.symantec.com...oval.tool.html gedownload en die lijkt dan weer wél te werken, hij is nog aant scannen dus ik weet het snel genoeg. Toen ik hem pas kreeg dacht ik ook meteen aan blaster worm dus ik meteen FixBlast downloaden en tot mijn grote verbazing vond ik niks... dus dan wat research gedaan deze worm dus :mad: edit: Na een lange scan blijkt de removal tool hem niet gevonden te hebben... Zijn er nog meer virussen die dit kunnen veroorzaken behalve deze dus en blaster? |
Citaat:
Want nadat ik ontdekt had dat bij mij Lsass.exe automatisch runde ben ik gaan scannen met die tool van symantec. En die vond niks :p |
Kheb nu trouwens ook de online virus scanner van symatec geprobeerd, dus zowel de remover en de scanner, maar beide vinden niks.
Hij geeft voordat het "systeem afsluiten" in beel komt ook aan dat een progamma moet worden afgesloten, iets met "Exporter" kzal de komende keer dat hij het doet eens goed kijken wat dat precies is. Rare is dat dat progamma niet in mijn opstart lijst staat. K run de removal tool nog een keer, kheb intussen wel windows update gerunned dus misschien dat het daaraan ligt... |
ik heb die removal tool van enlightenment gebruikt. Daarna systeem gescand met norton antivurs2004. Die vind niks, maar daarvoor ook niet, dus dat zegt niets.
Nu krijg ik weer iets anders. Als ik mijn systeem opstart krijg ik een dos window. Die het volgende bestand lijkt uit te voeren: C:/WINDOWS/System32/scvhost.exe Die blijft maar open staan en ik moet hem handmatig afsluiten. Ik heb geprobeerd het bestand op te zoeken, maar deze is niet aanwezig in de opgegeven pad, ook niet als verborgen bestand. |
screenshot
http://www.mardoli.tweakdsl.nl/erorr1.jpg |
Nou,..dit is al vooral niet goed!
Vooral als hij contact probeert te maken met een newsgroup met rukplaatjes. Ik raad je aan om je autorun in je register eens te bekijken! En hier een hijackthis log van je pc te posten (zie daarover hier meer info) En ik raad je aan om de search optie van symantec te gebruiken (gebruik daar als zoekwoord "lsass.exe") Om zo uit te zoeken welke worm je wel hebt. Want volgends mij heb je geen last van die sasser worm, misschien eerder een van de varianten. |
Citaat:
Mocht je computer steeds afsluiten tijdens het updaten van windows/verwijderen van de worm, ga naar start-->uitvoeren-->"shutdown /a". Zo blijft je computer aanstaan en kan je doorgaan. |
Hij probeert ook AOL vol te spammen.
|
Citaat:
Voor zowel Blaster als Sasser is het niet nodig om iets te doen om het op te lopen, simpelweg je verbinding openhouden met een ungepatched systeem zonder firewall en zonder router, is voldoende om de worm op te lopen. LSASS.exe is een windows proces ja, RPC was een service, draaien in een svchost.exe proces (Service Host). @CrazY G, ik zie daar scvhost.exe staan. Dit is *GEEN* windows proces, dat is svchost.exe. Ze maken gebruik van een soortgelijke naam die mensen niet kunnen onderscheiden. Sowieso vind ik het raar dat systeemprocessen niet expliciet anders vermeld worden in de taskmanager. |
ja ik had eerst een router, maar die heb ik nu weggehaald en gelijk die virus opgelopen.
Maar enlightenment hoe haal ik die tweede symptoon dan weg, met dat scvhost.exe? Mijn windows is inmiddels geupdate. thnx |
Zelf met reg-edit aan de slag. Maar een moderne anti-virus met zeer recente (net geupdated) viruslijst zou dat moeten detecteren en verwijderen.
|
Citaat:
Gewoon ff een sleutel wissen met regedit. Neem een kijkje bij HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run |
|
wat is het leven toch makkelijk als je achter een router zit... :)
|
of gewoon win 98 gebruiken.......veel beter...
|
Citaat:
|
Citaat:
|
weer even terug on-topic graag
|
Citaat:
Heb je er nog niks aan. :/ |
Citaat:
|
Citaat:
|
Citaat:
net als die Sasser worm... |
Is dit nou het virus of is dit nou het bestand dat Windows nodig heeft?
http://picserver.org/view_image.php/6Y9404T2U0D1 |
Citaat:
maar zodra je geinfecteerd raakt met 't virus sluit dat (dus essentiele bestand), zodat je hele PC reboot |
|
by the way, hier kun je checken of je poort 445 dicht zit: http://www.grc.com
handmatig invoeren van poortnummer. :) En ik ga maar eens met die removal tools klooien op de andere pc met dat virus :s Heeft iemand trouwens een idee hoe je windows update kan downloaden voor op een andere pc? (Aangezien die andere pc een rottige 56k modem heeft, dat wordt niet wat.) |
die stomme kut nerdjes met hun foking virussen, alsk er zon eentje tegen kom, beschadig ik zijn bril (n)
|
windows updates moeten op dezelfde comp gedownload en geinstalleerd worden.
|
Citaat:
|
op www.windowsupdate.com kan laat je je comp scannen op mogelijke updates. die installeer worden dan automatisch geinstalleerd.
edit: hij maakt er automatisch links van (y) nooit eerder gemerkt |
Citaat:
|
Citaat:
|
Citaat:
Citaat:
|
Citaat:
445 Stealth microsoft-ds Microsoft Directory Services Wil dit zeggen? :bloos: |
Even een toevoeging: in het Microsoft Download Center kun je ook een heleboel dingen downloaden die je normaal met windows update download. Service Packs enzo.
|
bij mij is wonder boven wonder alles weg.
thank you God (y) and thank jullie of course :D |
Citaat:
Dit staat overigens ook keurig op de Shields Up pagina, check sowieso je hele systeem maar ff. Overigens, dat jouw poort 445 gefilterd wordt geeft aan dat je een firewall danwel router gebruikt. |
Citaat:
Verdiep je eens wat meer in security, want Sasser en MS Blaster zijn ontzettend aardig met wat ze doen; veel ergere dingen zijn ook mogelijk. Mensen zijn ofwel onwetend ofwel heel erg naief als ze een always-on verbinding direkt op een niet-gepatchde Windows draaien, dat is *smeken* om problemen. Weet jij hoeveel exploit scripts ik dagelijks op mijn firewall afgevuurd krijg? |
Citaat:
|
Alle tijden zijn GMT +1. Het is nu 23:22. |
Powered by vBulletin® Version 3.8.8
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.