Nieuw virus met csrss.exe?

Status
Niet open voor verdere reacties.

Errabee

Gebruiker
Lid geworden
18 jun 2004
Berichten
9
Ik heb wat hulp nodig met het volgende probleem:

- Met enige regelmaat (ca 1x per sessie) krijg ik een pop-up voor een credit-card in Internet Explorer. De titel van het window is "No cash, no credit". Dit gebeurt alleen als ik al Internet Explorer of Outlook Express open heb staan.
- Windows Media Player start niet meer op
- Ad-aware (build 6.181) ontdekt malware: csrss.exe (13808 bytes, gewijzigd: 09-06-2004 2:22) in de C:\Windows directory (onder Windows ME).
- Weghalen met Ad-Aware heeft weinig zin, want een dag later staat alles er weer op. Ook handmatig weghalen werkt niet.
- Stinger geeft aan dat er geen virussen zijn.
- Norton geeft aan dat er geen virussen zijn
- In de C:\Windows\Temp staat een file: csrss_2.dll (11.264 bytes)
- In de startup wordt csrss automatisch opgestart. Via msconfig dit uitvinken helpt niet: er wordt op enig moment een nieuwe waarde csrss toegevoegd.

Ik heb de volgende configuratie:
Windows ME, volledig bijgewerkt
Mediaplayer 9, met alle updates
Internet Explorer 6 SP1 en Outlook Express, eveneens met de laatste updates.
Zonealarm firewall, meest recente versie
Norton AntiVirus Corporate Edition, virus definitie file van 16-06-2004.

Inmiddels heb ik het volgende gevonden:
Process Explorer geeft de volgende informatie over WMPLAYER.EXE
Mapped file: rpcrt4sharedmem
Mutex: svrapi
Mutex: RAS_NOTIFY_MUTEX2
Mutex: csrss_mutex__hook
Mutex: csrss_mutex__loader
Mutex: MPRMutex
Process: WMPLAYER.EXE(FFCB08D9)
Andere processen lijken onaangetast.

Is dit een nieuw virus (omdat het niet bekend is in de virus definition files)? Er moet een programma zijn dat csrss.exe dropt in de C:\Windows directory (WMPLAYER.EXE?)
Hoe krijg ik dat rotding eraf? Zou deinstalleren van Mediaplayer helpen?
 
Ik geef liever hier even antwoord, omdat we anders waarschijnlijk verloren lopen in het andere topic.

Deze dialer wordt inderdaad elke keer opnieuw geinstalleerd als je Windows Media Player opent.
Of het nut heeft om dat bestand naar Symantec op te sturen weet ik niet, want op dialers zijn ze niet zo fanatiek.

Wat je wel zou moeten proberen is de aanwijzingen hier volgen:
http://www.wilderssecurity.com/showthread.php?t=28027

Dus installeer de nieuwste versie van Windows Mediaplayer over de oude heen en verwijder dan de C:\WINDOWS\CSRSS.EXE

Groetjes,

Pieter
 
Bedankt voor de hulp! :thumb:

CSRSS.EXE hoefde ik niet te verwijderen, omdat ik de geinfecteerde versie van wmplayer in quarantaine had geplaatst. Er was dus geen csrss.exe aanwezig (maar toch even gezocht voor alle zekerheid). En ook de wijzigingsdatum van wmplayer.exe is nu goed: 11-12-2002 ipv 9-06-2004. Nou maar hopen dat het wegblijft :)

Is het bekend hoe deze dialer zich verspreidt? Dan kan ik dat misschien de volgende keer voorkomen.
 
Status
Niet open voor verdere reacties.
Terug
Bovenaan Onderaan