Noton Liveupdate / virus W32.ahker.b@mm

Status
Niet open voor verdere reacties.

tanja62

Gebruiker
Lid geworden
14 nov 2004
Berichten
11
Sinds 2 dagen een probleem met live update van Norton 2004. De volgend fout wordt aangegeven: LU1814 - live update could not retrieve the update list. Na enig zoekwerk blijkt het om W32.ahker.b@mm worm te gaan. Op diverse sites wordt verwezen naar een file dat gedownload kan worden worden. (fix_SP2.zip) Alleen het file is zelf nergens te vinden. Wie kan mij helpen aan een site waar ik deze file wel kan downloaden, of anders een andere oplossing.
Ik gebruik XP met SP2

Gr Sil.
 
Laatst bewerkt:
Hoi,

Waar maak je uit op dat het door dat virus word veroorzaakt. Ik kan het virus wel vinden maar niks dat erop wijst dat het Live Update zou blokeren! Heb je het virus ook daadwerkelijk op je systeem (gevonden door een scan) ??
Vaak krijg je ook een foutnummer bij de foutmelding wat begint met LU
Kan je dat geven?

Hier kan je lezen hoe het virus te verwijderen;

http://securityresponse.symantec.com/avcenter/venc/data/w32.ahker.b@mm.html


Edit: Ik lees nu wel dat het www.symantec.com blokkeert....
 
Laatst bewerkt:
respons

Ik heb de vraagstelling aangepast. Norton geeft bij de live update LU1814 aan. Op diverse sites wordt verwezen naar het probleem.

Sil
 
Symantec

De symantec site wordt geblokeerd, heb wel 20050310-018-i32.exe kunnen downloaden en ge-update, maar probleem blijft.

Sil
 
nog steeds probleem

Housecall gedraaid, geen problemen gevonden. Andere optie alle stappen doorlopen tot het zoeken van S32luhl1.dll.
Staat niet op de pc. ga verder zoeken wat het probleem kan zijn.

Sil
 
Als je die foutmelding krijgt kun je op het kruisje klikken en zien of er meer gegevens staan.
Je zou ook van de site Lu1814 kunnen downloaden en opnieuw kunnen installeren.

Files die je ook kunt downloaden:
Norton irsetup.exe (probl. met lu en comm. client)
Norton lusetup (i.v.m. common client)
Norton lusetup-it
 
Kijk eens op de help van Symantec. Bij zoeken intikken lu1814
Daar worden de nodige oplossingen gemeld.
 
symantec

Ik kan wel op de site van symantec komen, maar alle koppelingen, bijv zoeken, security respons e.d. worden niet gelinkt. Ik kom dus niet op deze pagina en kom hier niet verder mee. Heb ondertussen nog een bijkomend probleem gevonden : kan geen systeem herstel meer uitvoeren.

Sil
 
Linken lukt niet in dit geval. Even wachten ik pas aan.

Virus Alert geeft aan dat inderdaad sites geblokt worden. Ook staat er een hele rits van exe die aangedaan worden. Nis zag ik er ook bij staan. Pas maar op met je firewall dus.
Hier hoe je moet verwijderen:

Handmatig een virus verwijderen
voor Windows 9x, 2000, NT en XP

Onderstaande algemene beschrijving geldt voor alle Windows systemen.
Voor gebruikers van Windows XP wijzen wij graag op een andere mogelijkheid voor het verwijderen van een virus. Gebruik [systeemherstel] een optie om de configuratie van een eerder moment terug te zetten.

U kunt op die manier uw systeem opstarten met de configuratie van de virusinfectie!
Let wel: de virusbestanden kunnen daarna nog wel aanwezig zijn maar de installatie wordt ongedaan gemaakt. (Controleer vervolgens uw systeem met een antiviruspakket, zie punt 1.
Raadpleeg Windows help voor meer informatie over [systeemherstel]

2. Controleer hierna uw systeem op nog aanwezige bestanden en registry-regels voor zover nog aanwezig: verwijder deze handmatig.

Aanpassen van de registry?
Wij adviseren aanpassingen in de registry van Windows alleen te laten uitvoeren door Windows-specialisten.

3.A. - Start de pc op in de veilige modus, maar sluit eerst alle programma's af en sluit de pc af.
Haal vervolgens de stroom eraf en wacht 30 seconden (Dit mag NIET worden overgeslagen!!). Start de pc dan weer op, en door tijdens het opstarten van de pc de CTRL of F8 knop vast te houden (afhankelijk van het besturingssysteem) zal er een menu verschijnen. In dat menu selecteer je dan met behulp van de pijltjestoetsen de optie veilige modus en dan druk je op enter.

De pc zal dan opstarten in de veilige modus. In sommige gevallen kan het gebeuren dat de pc een 'keyboard error' geeft als je de CTRL of F8 knop indrukt, en in dat geval moet je even wachten tot de BIOS geladen is en dan de betreffende toets indrukken. Overigens kan alleen Windows NT niet in de veilige modus worden opgestart. Bij alle andere versies is dit wel mogelijk.

3.B. Klik op start en klik dan via programma's op MSDOS prompt.
Een dos scherm zal nu openen waar je als het goed is c:\windows> ziet staan.
Mocht er achter c:\windows> nog iets staan, type dan cd.. en druk daarna op enter.
-Type daarna "regedit"

Note voor XP-gebruikers
Het is belangrijk dat je de registry opent van de lokale machine, en niet van een individuele user. Daarom even de folder wijzigen via de instructie cd.. Je komt dan uit in de folder C:\Windows

3.C. De register editor zal nu openen, en het wordt ten strengste aanbevolen om een kopie van het register te maken VOOR dat je dingen gaat veranderen. Het register is het hart van je pc en als je hier dingen verkeerd in veranderd en/of verwijderd is het mogelijk dat je pc niet goed of zelfs helemaal niet meer werkt. Je kunt een kopie maken door bovenin de register editor op deze computer te klikken en vervolgens op register en dan op registerbestand exporteren.

3.D. - Aanpassen van het register.
Het is de bedoeling dat je dan op zoek gaat naar de volgende sleutel:
- Zie specificatie boven onder "herkenning van besmetting".

Die kun je vinden door op het plusje te klikken wat voor HKEY_LOCAL_MACHINE staat.

Als je op de sleutel klikt dan zie je in de rechter helft van je scherm welke waarden daar in zitten. Selecteer net zolang totdat je de juiste sleutel volledig kan zien in het linkerscherm. Klik vervolgens met de rechtermuisknop op de eindwaarde en kies "verwijderen".

3.E. Sluit vervolgens dit venster.

3.F. Sluit de pc af, wacht weer dertig seconden en start de pc dan op de normale manier op.

3.G. Voor nogmaals een volledige scan uit op uw systeem. Of met ge-update AV-software of met de bovengenoemde online scanner.

3.I. Installeer de door het virus verwijderde security-software opnieuw. Middels de originele installatie-procedure.
 
Laatst bewerkt:
Terwijl Housecall het virus niet vind? Ik betwijfel of ze hem wel heeft...:confused:
 
De boel slaat niet voor niets op tilt. Er moet dus wel iets aan de hand zijn.
Als ik die toestand hierboven lees dan moet het wel een fanatiek virus zijn.
Stroom er af. Halleluja.

Tanja62, ga eerst maar eens rustig kijken in het register of je wat kunt vinden. Heb je misschien nog een kopie van een ander register? Dat zou wel handig zijn ;)
Maak als je aan de gang gaat een kopie van het register (linksboven) maar zet er goed bij dat het een kopie is met een virus. Zet die kopie op een goed vindbare plaats.
 
kopie gemaakt van register en ga het controleren.
Ondertussen bedankt voor jullie hulp.

Sil
 
register

register gecontroleerd. Heb 1 punt gevonden: Google\navclient\1.1\history\w32.ahker.b@mm en heb deze verwijdert. Pc afgesloten en opnieuw opgestart. Update norton werkt nog niet en het systeemherstel ook niet.
Het wordt waarschijnlijk formateren.

Sil
 
LOL ja!
Volgens mij mis je een hoop informatie Tanja.
Zie specificatie 'herkenning van besmetting.
Ik moet even terug naar die site. Sorry.
Eerst koffiedrinken.
 
Dat is dezelfde link. Daar staat ook hetgeen dat ik miste.

Preventieve maatregelen:
Herkenning van besmetting:

Bestanden

1a) Aanwezigheid van het bestand "services.exe" in de standaad Windows(**) directory.

** standaard Windows directory is C:\Windows bij (Windows 95/98/Me/XP) of C:\Winnt bij (Windows NT/2000).

1b) Aanwezigheid van bestand "services.exe" in de standaard opstartdirectory van Windows.

1c) Aanwezigheid van het bestand "Norton Antivirus.txt" in de root van uw systeem. (meestal c:\ )

1d) Aanwezigheid van het bestand "Fix_SP2.zip" in de root van uw systeem. (meestal c:\ )
Registry

2a) Creatie van de registry-sleutel:
HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\Run
Met de waarde:
"Norton Auto-Protect" = "SERVICES.exe"

2b) Creatie van de registry-sleutel:
HKEY_CLASSES_ROOT\txtfile\shell\open\command
HKEY_LOCAL_MACHINE\txtfile\shell\open\command
Met de waarde:
[default] = "SERVICES.EXE %1"

Dit lijkt me duidelijk genoeg. Je zult dus ook nog een keer het register in moeten gaan.
 
C:\windows\system32 vind ik service.exe dit wordt aangegeven als een herkenning van de besmetting.
Maar ik haal er niet uit dat het ook in System 32 kan zijn. Jij wel? Ik zou dat file even hernoemen tot een extensie met .exe.WEG Haal je em er altijd tussen uit.
Als er niets gebeurd kan het daarna gewoon weg.

Het opschonen van het register is zowiezo het belangrijkst.
 
Status
Niet open voor verdere reacties.
Terug
Bovenaan Onderaan