TDSS Rootkit

Status
Niet open voor verdere reacties.

Niels2010

Nieuwe gebruiker
Lid geworden
25 feb 2010
Berichten
3
Gisteren was ik gewoon een beetje aan het surfen op het internet (voor school). Ik klikte op de website van een Roemeense politieke partij (waar ik onder andere onderzoek naar doe) en toen begonnen de problemen. De website wilde niet laden en mijn computer liep zo goed als vast. Ik ontving een notificatie van Avast (Pro, Trial) dat de automatische updates niet konden worden uitgevoerd. Hetzelfde gold voor Malware Antibytes. Ik wilde uiteraard wat scans uitvoeren op mijn pc, maar de pc liet dit niet toe; ik kon niet op internet en mijn USB-stick werd niet herkend.

Toen heb ik maar een systeemherstelprocedure uitgevoerd en de computer opnieuw opgestart. Hoewel de computer traag was, kon ik weer op internet, kon ik Avast en MBAM weer updaten en mijn USB-stick deed het ook weer. Een scan met Avast leverde ongeveer 70 geinfecteerde bestanden op, allemaal op de een of andere manier gerelateerd aan rootkit software (was de eerste keer dat ik daarvan hoorde). Avast heeft de bestanden verwijderd, maar de computer bleef vreemd doen. Toen heb ik TDSSKiller van Kaspersky een scan laten uitvoeren en die vond ook weer 15 bestanden, die allemaal verwijderd zijn. Ik heb een MBAM-scan en een Avast MBR-scan moeten annuleren omdat ze uren duurde en op een gegeven moment ook niet meer vooruit gingen. Bovendien waarschuwde mijn Avast Antivirus dat zowel aswmbr als DDan (ofzo) waarschijnlijk niet te vertrouwen waren (en dat zei Microsoft Security Essentials ook). Nieuwe scan met TDSSKiller en scans met FixTDSS (Symantec) en HitmanPro vonden geen sporen van rootkits (al vond Hitman wel enkele trojans en behoorlijk wat malware).

Ben momenteel nog een scan aan het draaien met Dr. Web CureIt (wat ook weer veel te lang duurt trouwens en die ook weer een paar trojans vindt) en dan heb ik volgens mij zo'n beetje alles wel gedaan. Nu vroeg ik me af hoe ik dan zeker kan weten dat alles verwijderd is en dat ik gewoon weer veilig kan internetbankieren en zo? Alvast heel hartelijk dank voor jullie hulp!
 
Laatst bewerkt:
Alles formateren en opnieuw beginnen is het veiligste. Het is ook een goed idee om te scannen met speciale scan CD's. Die zijn vaak grondiger dan de versies die draaien vanuit windows zelf.
 
Hoi Niels2010,

Om er zeker van te zijn dat er in de toekomst verder geen problemen komen bij bijv internet bankieren, sluit ik mij aan bij wampier. Eventueel foto`s backuppen etc als dat nog kan. Vervolgens alle harddisk formatteren en Windows opnieuw installeren. Als je dan de gegevens terug zet zorg er dan voor dat je besturing systeem helemaal up to date is en je antivirus software ook! Want voor je het weet besmet je je computer als nog.

Met vriendelijke groet,
 
Wampier & W3S,

allebei hartelijk dank voor jullie reactie. Ik heb nog nooit geformatteerd en weet dus ook niet precies hoe dit in zijn werk gaat. Mocht ik geen back-ups maken, dan verlies ik al mijn bestanden toch? En als ik wel back-ups maak, loop ik dan niet het risico dat het virus zich in die bestanden genesteld heeft? Voor zover ik weet is (en was) mijn antivirus up to date, had recentelijk zelfs meer bescherming aangevraagd door middel van een trial versie van Avast Pro. Toch herkende Avast het virus niet toen ik op de website klikte. Ik ben dus bang dat ik ook geen garantie heb dat als ik formatteer, Windows opnieuw installeer en mijn bestanden terugzet, ik dan niet meer gewoon exact dezelfde situatie krijg.. Bovendien heb ik geen installatiecd van Windows meer (ik draag nog XP op die computer).

Denken jullie dat uit een hijackthislog (of iets dergelijks) op te maken is of mijn computer al dan niet schoon is?

Nogmaals heel hartelijk bedankt!
 
Hoi Niels2010,

De kans bestaat dat als je een backup maakt het virus als nog daar in genesteld is. Als je besluit de computer te formatteren en opnieuw te installeren dan is al uw data zoals foto's en muziek weg. Het formatteren kan gedaan worden met de installatie cd voor de installatie daadwerkelijk begint. Het kan misschien wel hersteld worden maar dat durf ik zo niet te zeggen het valt in ieder geval te proberen.

Met vriendelijke groet,
 
Nogmaals hartelijk dank! Ik heb mijn laatste vraag ook even voorgelegd op het HJT-forum. Als het inderdaad niet te herstellen is (of iig uit een HJT-logje niet blijkt (of kan blijken) dat mijn pc schoon is), dan ga ik even op zoek naar een Windows XP installatiecd en de hele zaak proberen te formatteren! Hartelijk dank en een fijn weekend!
 
Een virus kan zich niet in elke soort file vestigen. Zolang de backups MP3's jpg's etc zijn is er weinig kans op een nieuwe besmetting. Programma's en andere executables zijn wel verdacht.
 
Nu vroeg ik me af hoe ik dan zeker kan weten dat alles verwijderd is en dat ik gewoon weer veilig kan internetbankieren en zo? Alvast heel hartelijk dank voor jullie hulp!

Nou, vanwege die opmerking ben ik het dus niet helemaal eens met bovenstaande raadgevingen:
Probleem met die TDSS is dat het zich nestelt in een leeg ongealloceerd (RAW) deel van je hardeschijf & daar een eigen boot-partitie in aanmaakt.

Schijven die onder Windows gepartitioneerd zijn, houden aan het eind gemiddeld zo'n 7 a 8 MB lege (RAW) ruimte over. Dat kan je dan ook niet onder Windows weg partitioneren.

Dit probleem kan zich dus voordoen op alle aanwezige fysieke schijven.

Beste methode om de schijf of schijven weer gezond te krijgen is door, uiteraard op een 100% zeker schone computer, Darik's Boot & Nuke te downloaden & naar CD te branden, om daarna daarmee op te starten op de besmette computer & de schijven te wissen. Kies daarvoor de "Quick Erase" methode, dat is voldoende.

N.B: Herstel Partitie(s) worden hierdoor ook verwijderd, het is niet anders, hopelijk heb je de Herstel-CD/DvD-set meteen na aankoop ooit gemaakt. Alhoewel, ik lees dat je de XP-CD gaat ophalen dus in jouw geval, N.V.T.

Daarna moet(en) de schijf of schijven opnieuw gepartitioneerd worden, & dat moet via de Herstel-Console van de Windows-CD/DvD. Na de herstart opnieuw de Herstel-Console in & moeten alle partities volledig geformatteerd worden! (Dus niet snel!)

Daarna kan je Windows herinstalleren, alles updaten, etc.., & nadat dat in orde is, mag je weer Internet-bankieren.

Op Security.NL staat het Stappenplan voor NU.nl bezoekers dat even goed toepasbaar is op de TDSS-infectie.
 
Status
Niet open voor verdere reacties.
Terug
Bovenaan Onderaan