Rare virus (ZeroAccess)

Status
Niet open voor verdere reacties.

Muchacho NL

Gebruiker
Lid geworden
13 jul 2006
Berichten
633
Hallo,

Kleine situatieschets:
Ik heb nu 2 computers van collega's moeten isoleren van het netwerk en vervangen vanwege een virus.
Het verloop van het virus is als volgt:

McAfee On-Access scan geeft aan 3 virussen verwijderd te hebben op een willekeurig moment.
Geïnfecteerde bestanden zouden iexplore.exe en Explorer.exe zijn.

De frequentie van de meldingen worden steeds hoger, en telkens is alleen "Trojaans Paard, ZeroAccess" hetzelfde, en het proces wat er geïnfecteerd is.
Een volledige systeemscan levert echter niets op.

Bij beide collega's zijn steeds minder functies van Windows 7 Enterprise gaan werken.
"Dllhost.exe kan niet gestart worden, het bestand is geïnfecteerd"
"svhost.exe kan niet gestart worden, het bestand is geïnfecteerd"

En ook als ik het configuratiescherm wil opstarten, of welk programma dan ook (zelfs Outlook) krijg ik:
"Kan <naam> niet openen, <bestandsnaam> is geen geregistreerde toepassing"
Maar ondertussen een virusscan doen helpt niet: niets is volgens de scan geïnfecteerd.

msconfig geeft bij opstarten en services ook geen vreemde processen aan die opgestart moeten worden.

Na een restart om met een adminaccount in te loggen voor een uitgebreidere virusscan levert uiteindelijk een melding op van niet legitieme windows software, en geen enkel programma behalve Windows zelf draait fatsoenlijk.
Zelfs de antivirus is uitgeschakeld.

Dit is allemaal in enkele uren gebeurd, en ondertussen geeft McAfee en zelfs de McAfee Stinger geen enkele virusinfectie of malware infectie aan.

De antivirus/antispyware programma's op Hiren's BootCD werken niet via MiniXP omdat de specifieke gebruikersbestanden en profielen niet toegankelijk zijn met die OS.

Iemand nog enig idee hoe ik het eraf kan krijgen, of in ieder geval kan achterhalen wat het precies is?
Ik kan helaas niet reproduceren wat de specifieke virusnaam is, want dan moet de PC weer aan het netwerk en dan besmet ik straks nog meer PC's.
 
Laatst bewerkt:
Ik heb net zo iets van een klant aan de hand gehad. Dat bleek een trojanhorse te zijn Win32:sinowal Wat ik ook probeerde, maar ik kreeg het ettertje niet volledig geelimineerd, zelfs niet in veilige modus. Blijkt dat ie in de MBR zit.

Om niet dagen er mee bezig te hoeven zijn heb ik uiteindelijk Windows opnieuw geinstalleerd. Dat hielp.
 
Ja, een rebuild wil inderdaad altijd wel helpen, maar ik heb nu 2 infecties in een week... en ik wil eigenlijk meer voorkomen :)

EDIT: Die sinowal schijnt best makkelijk te verwijderen, als er echt een proces 305.exe wordt opgestart (wat bij mijn collega's niet het geval was)
 
Laatst bewerkt:
In mijn situatie was de veroorzaker verouder antivirussoftware, want toen ik, voordat ik de herinstallatie van Windows deed, eerst de AV-software een update liet doen begonnen alle bellen te rinkelen. Als deze AV-software wel steeds up-to-date was gehouden zou het virus nooit binnen gekomen zijn, vermoed ik.
 
Kan een van die laatste nieuwe ettertjes zijn. Schijnt dat NOD ze wel kan herkennen en verwijderen. Wat ik meestal doe is de schijf tijdelijk aan een ander systeem hangen en dan vanaf daar scannen met MBAM en antivirus. Daarna terugplaatsen en nog eens scannen om de laatste restjes te verwijderen.

Door het plaatsen van de schijf in een ander systeem zijn er geen processen actief die detectie/verwijdering kunnen tegenhouden. Ook niet een besmetting via MBR.
 
1 machine omruilen voor een ander en bewaren voor onderzoek naar aard en type besmetting. Alle andere gewoon opnieuw imagen.
 
als er systeem bestanden verwijderd worden door de anti virus

zullen de systeem processen niet meer kunnen starten waardoor er telkens meer toepassingen niet meer zullen werken
dis zal je moeilijk nog goed krijgen vrees ik

edit: met systeem herstel zou het wel moeten lukken eerst en goede antivirus desnoots via mini xp die je op een cd brand
en daarna systeem herstel
 
Laatst bewerkt:
De anti virus zal nooit systeembestanden verwijderen... daar zijn ze wel op geprogrammeerd dat die slechts opgeschoond worden van het virus.
En zoals je in mijn eerste post kan lezen: MiniXP geeft geen rechten tot alle bestanden en is dus bij voorbaat niet geschikt om VOLLEDIG te scannen.

Een gewone volledige McAfee scan heeft al twee trojans gevonden en verwijderd, zal morgen even tijd zoeken om het nogmaals te scannen, kijken of ik een volledige naam kan krijgen van dat vervelende ding.
 
Een derde PC kwam nu boven water dat de Windows versie illegaal zou zijn.
Met systeemherstel in veilige modus teruggezet naar de aanbevolen datum en tijd (was 1 dag eerder) en het werkte.
Daar bleek het programma STOPzilla geïnstalleerd te zijn.
Ze hebben een best professioneel uitziende site, maar ik denk toch dat het daarmee te maken heeft.

Zal de andere pc's ook eens nakijken voor ik herimage, maar voor nu: opgelost.
Bedankt voor het meedenken.
 
Status
Niet open voor verdere reacties.

Nieuwste berichten

Terug
Bovenaan Onderaan