zeer hardnekkig windows security essentials Virus, Help Please!

Status
Niet open voor verdere reacties.

tvane

Gebruiker
Lid geworden
15 sep 2010
Berichten
6
Beste mensen,

ten eerste dank dat dit forum bestaat, heb er door 'alleen te lezen' in het verleden al veel aan gehad!

Nu zit ik, inmiddels op 2 pc's (waarschijnlijk via een externe HD) met een zeer hardnekkig windows security Essentials Virus. Ik heb al veel gezocht naar oplossingen, maar geen enkele van de gevonden oplossingen werkt. Explorer opent niet meer (LAN-instellingen staan goed), rkill werkt niet (ook niet de eXplorere.exe alternatieven). Als ik rkill.com start, krijg ik heel snel en kort een soort DOS-melding dat er te weinig geheugen is om het programma te draaien. Mbam kan ik wel draaien, maar niet updaten. Wel heb ik via externe bronnen de laatst te vinden versie van Mbam geïnstalleerd en gedraaid.. Deze vind steeds 2 foute files, die verwijder ik dan, maar na het opnieuw opstarten (in de gewone of veilige modus) is de Virus melding meteen weer terug..

Omdat nu mijn beide PC's het virus hebben kan ik alleen nog met mijn BlackBerry op internet. Wel kan ik natuurlijk bij vrienden/kennissen de pc gebruiken..

Als rkill en Mbam zouden werken was het vrij makkelijk dit virus weg te krijgen..maar heeft iemand een idee wat ik hier nog aan kan doen?

Alvast super dank voor elke hulp!
 
Vaak is een herinstallatie van Windows sneller. Ik heb al bij een paar systemen de handdoek in de ring moeten gooien.
 
Mag ik aannemen dat je deze instructie gevolgd hebt, als het daar voorgestelde Security Essentials 'programma' inderdaad overeenkomt met wat je nu op je computer hebt?

Je zou erover kunnen denken om een off-line scan te gaan doen, dus opgestart van een 'live cd' met de juiste tools er al op (niet opgestart van je harddisk dus). Ook kun je de harddisk uitbouwen en bij een andere inbouwen naast de daar reeds bestaande en daar gaan scannen maar dat houdt altijd een (kleine) kans dat die andere computer dan óók besmet wordt. Ook kun je off-line de bestanden gaan wissen die vlgs. die removal-link de malware bevatten.

Ik ga hier dus door op de situatie dat je op je eigen computer het probleem probeert te fixen met een Live CD, in dit geval die van Hiren's.

Je maakt een opstartbare USB-stick of je brand het resulterende .ISO bestand naar CD met (bijv.) ImgBurn ("Write image file to disc") van het uitgepakte .ZIP bestand van Hiren's Boot CD. In het geval van memory-stick: let op: De memory-stick wordt helemaal gewist, backup eerst je bestanden die je ervan nog nodig hebt. Instructies hoe die stick te bouwen: hier. Start de pc/laptop op van die memory-stick of CD, kies voor Mini Windows XP. (*)

Zorg ervoor dat de pc bedraad is aangesloten aan je router, want de ondersteuning van draadloze adapters is niet 100%. Zodra Mini Windows XP is is, dubbelklik eerst op Network support, zodat updates van anti-malware programmatuur zijn op te halen.
Dubbelklik daarna op HBCD menu-icoontje. Kies in het HBCD menu voor Menu -> Anti-virus
Kies je een anti-malware programma (m.u.v. Malwarebyte's AntiMalware, want die kan niet vanaf Mini Windows XP gestart worden) en doe checks op de C: schijf (en/of D: schijf etc., zolang het partities zijn op je fysieke pc/laptop).
TIP: Scan altijd de volledige partitie(s), want met zaken als Quick scan wordt de Mini Windows XP gescand, dus niet de harde schijven waar het jou hier om gaat... Verder is het zinvol om meerdere programma's te gebruiken, bijv. SuperAntiSpyware i.c.m. DrWeb CureIt! Antivirus

Mocht je in de registry wat moeten aanpassen op je harde schijf, dan kun je gebruik maken van HBCD menu -> Menu -> Registry -> Registry Editor PE. Blader, zodra opgestart, naar de Windows map op je lokale harde schijf. Zodra op Ok gedrukt wordt 4x gevraagd of je de bijbehorende registry-bestanden wilt laden (SAM, Security, Software, System). Het moet genoeg zijn om daar 4x op OK te drukken, want de software vind die bestanden vanzelf als je de juiste Windows map had aangegeven. Je kunt daarna nog persoonlijke registry-instellingen van gebruikers laden, als dat nodig zou zijn. Die worden doorgaans in XP gevonden onder C:\Documents and Settings\<gebruikersnaam> en onder Vista/Windows7 onder C:\Users\<gebruikersnaam>
De geladen offline Windows registry-bestanden worden dan in Regedit PE getoond onder, resp. HKEY_LOCAL_MACHINE\_REMOTE_xxxxx, dus als HKEY_LOCAL_MACHINE\_REMOTE_SAM, HKEY_LOCAL_MACHINE\_REMOTE_SECURITY, HKEY_LOCAL_MACHINE\_REMOTE_SOFTWARE en HKEY_LOCAL_MACHINE\_REMOTE_SYSTEM
De evt. geladen registry-instellingen gebruikers zijn dan te vinden onder HKEY_USERS\_REMOTE_<gebruikersnaam>
Zodra je klaar bent met de aanpassingen en Registry Editor PE afsluit worden automatisch de geladen registry-bestanden ontladen.

Verder kun je, opgestart via Mini Windows XP op de Hiren's boot CD/memory-stick alle malware bestanden handmatig verwijderen via dubbelklikken op Computer en dan via bladeren door de C: schijf etc., als je weet welke bestanden op de C: schijf malware-bestanden zijn.
Ook als je bestanden veilig wilt stellen dan kan dat vanaf Hiren's door de USB-stick of externe harde schijf aangesloten te hebben en via My Computer te bladeren naar de mappen waar de veilig te stellen bestanden staan en die dan te kopiëren.

(*) Kleine extra toelichting op downloaden van Hiren's Boot CD en het maken van een opstartbare versie ervan:
M.b.t. downloaden Hiren's boot CD: Je gaat naar deze pagina, en je klikt (bijna onderaan de webpagina) op "Direct HTTP mirror" om de download te starten.
Zodra gedownload, het gedownloade .ZIP bestand helemaal uitpakken in een aparte map.
Indien opstartbare memory-stick gewenst is, daarna de instructies volgen op deze pagina om er een opstartbare USB-stick van te maken. Je moet daarvoor het .ISO bestand (dat in het .ZIP bestand stond) hebben uitgepakt, m.b.v. (bijv.) Winrar of 7-zip. Lees voor waar de CD genoemd wordt op die instructie-pagina de map waar je het .ISO bestand hebt uitgepakt, zodat je de juiste bestanden kopieert.
Komt er op neer dat de volgende bestanden/mappen in de hoofdmap van de opstartbare USB stick staan na afloop (versie 11.0): De map HBCD en de bestanden autorun.inf, BootCD.txt, grldr, menu.lst en Windows Menu.cmd
Indien opstartbare CD gewenst is: In de map waar het .ZIP bestand is uitgepakt staat een .ISO bestand dat met (bijv.) ImgBurn ("Write image file to disc") of met Nero (Recorder -> Burn image...) kan worden gebrand naar beschrijfbare CD. In het geval van versie 11.0 van Hiren's heet het .ISO bestand Hiren's.BootCD.11.0[.iso] in de map waar het .ZIP bestand is uitgepakt.

Succes,

Tijs.
 
Laatst bewerkt:
hoi Thijs,

dank voor je zeer uitgebreide uitleg. Ik heb idd die tutorial helemaal doorgelezen en ook proberen uit te voeren.. Loop alleen heel snel vast, omdat rkill.com (geen van de 3 versies) zijn werkt schijnt te doen.. De melding blijft gewoon staan, en het programma komt niet verder dan een zeer snelle melding dat er te weinig geheugen is om het programma te draaien..

Je uitleg kan ik wel volgen.. probleem is dat het om laptops gaat, waarbij ik niet de kennis heb om daar de HD uit te halen en in een andere pc te hangen. Ook is de kans op infectie dan groot, omdat ik nu al een tweede geinfecteerde PC heb door gebruikt van mijn externe HD om rkill.com en dergelijke op de geinfecteerde PC te krijgen. Laatste probleem is dat ik alleen een draadloze, en dus geen vaste, netwerkverbinding heb, waardoor ik jou optie niet uit kan voeren helaas.

Wel super bedankt, ik bewaar je reactie voor het geval ik hem ooit wel kan gebruiken. Wel ga ik nog een Mbam draaien en kijken of ik kan zien welke bestanden waar geinfecteerd zijn, en proberen deze via WindowsVerkenner te verwijderen.
 
Versie 11.0 van Hiren's boot cd is vorige maand uitgekomen. Die Security Essentials malware is echter al van veel eerder (februari 2010 of nog eerder). Het zou dus kunnen zijn dat je geen updates hoeft op te halen voor jouw specifieke probleem.
Verder hebben de meeste laptops ook een bedrade netwerkaansluiting (ook al gebruik je die normaal niet), dus kijk dat even na. Is er dus wel een bedrade netwerkaansluiting aanwezig, dan via netwerkkabel aansluiten op een van de LAN-aansluitingen van je (draadloze) router. Je zou, veiligheidshalve, kunnen overwegen om dat pas te doen zodra je het keuzemenu van Hiren's in beeld hebt (dus opgestart van de USB-stick of CD, maar vóórdat je Mini Windows XP hebt gekozen).

In ieder geval kun je die registry-tool gebruiken voor aanpassingen in de registry van de harde schijf en Verkenner/Explorer gebruiken voor het verwijderen van die malware-bestanden op de harde schijf die op bleepingcomputer genoemd werden als bronnen van de malware. Dat lijkt mij offline (dus met Mini Windows XP) veel makkelijker/veiliger dan dat te proberen vanuit Windows op de harde schijf die die malware nu bevat.

Succes,

Tijs.
 
Laatst bewerkt:
oke thijs, dank je..ik ga proberen wat ik kan!

het probleem met mijn netwerk is, dat ik verbinding krijg via een router die niet van mij is. Ik betaal wel voor die verbinding, en heb toegang doordat ze mijn MAC adres hebben toegevoegd in die router. Deze router staat in een zeer druk kantoor van de winkel waar ik boven woon..vandaar geen 'vaste' aansluiting.

Thanx!
 
Een kleine toevoeging, nog: De meest veilige manier is natuurlijk om Hiren's boot cd te branden op een CD, omdat toegang tot de bestanden op een CD niet mogelijk is. Dit in tegenstelling tot een USB-stick, waar alles wél bereikbaar en te wijzigen is (door malware bijv.).
Dus als je laptop(s) beschikken over een CD/DVD speler, dan liefst een opstartbare Hiren's Boot CD branden ipv. een memory-stick gebruiken.

Nog een toevoeging: Gelukkig is de instructie van bleepingcomputer.com zodanig uitgebreid dat die registry-aanpassingen ("Associated Security Essentials 2010 Windows Registry Information:") en bestanden ("Associated Security Essentials 2010 Files:") specifiek genoemd worden. Je zou er dus mee weg moeten kunnen komen om Hiren's Boot CD te gebruiken voor (minstens) een effectieve uitschakeling van de malware.

Tijs.
 
hoi, gisteren met de netbook begonnen.. Deze kon ik gelukkig nog terug zetten in de tijd..waardoor het virus nu weg is! Dat is dus top.. Alleen nu heb ik nog steeds een probleem, het internet doet het namelijk niet meer. Explorer start wel op, maar geen verbinding. De antenne rechtsonder in de taakbalk is helemaal weg, en ook het lampje dat normaal groen knipperd ivm de connectie, is geheel uit. Weet iemand hoe ik dat op kan lossen? Als dat gemaakt is, kan ik mijn netbook namelijk weer gebruiken om apz te downen waarmee ik mijn Laptop hopelijk kan maken..

Dank!
 
Bij de verbindings-instellingen van IE staat waarschijnlijk nog aangegeven, dat een zgn. Proxy gebruikt moet worden.
Dat even uitvinken
 
@mrmusic: Dat kán een oplossing zijn, maar dan moet er wel een werkende internet-verbinding zijn, en dat is niet zeker, met de melding dat het antennetje er niet staat in het systeemvak etc.

@topic-starter: Kijk eerst eens na óf je wel een Internetverbinding hebt, nu...
[Windows-toets]r toetscombinatie -> cmd.exe
ipconfig
tracert www.google.nl


Eerste zou je moeten vertellen of de draadloze verbinding wel werkt en zo ja, of er een geldig ip-adres is verkregen (een 192.168.x.x of 10.x.x.x ip-adres).
Tweede zou je moeten vertellen of je wel een route/verbinding kunt maken met Google.

Als dit niet werkt, dan zul je (2 opties):
a. Via Configuritiescherm -> Software de draadloze driversoftware aanklikken en kijken of je een Wijzigen knopje krijgt. Daar dan op klikken en (hopelijk) krijg je dan een reparatie-optie genoemd die je kunt gebruiken om de software weer te herstellen.
b. (Bij) iemand de juiste driversoftware moeten gaan downloaden voor de draadloze netwerkkaart en die dan op memory-stick of liever (omdat niet zeker is dat alle virussen weg zijn) op een gebrande CD/DVD.
De huidige driversoftware verwijderen via Configuratiescherm -> Software en dan de nieuwe driversoftware installeren.

Succes,

Tijs.
 
Internet werkt wel opzich, alleen helemaal niet meer op deze Netbook. Hij lijkt helemaal verdwenen, ook google is dus niet bereikbaar.

Ik hoop maar dat ik er achter kan komen welke netwerkkaart ik heb, ik de driver kan downen..en dan toch via usb stick (netbook heeft geen optische drive) de boel weer aan de gang kan krijgen :). Dank voor de hulp..ik ga het proberen!
 
Status
Niet open voor verdere reacties.
Terug
Bovenaan Onderaan