English

woensdag 17 november 2010

Anti Malware Help

Regelmatig wordt de website Anti Malware Help bijgewerkt en nieuwe onderwerpen toegevoegd.

De nieuwe onderwerpen die onlangs zijn toegevoegd noemen :
  • Verwijder rogues

    Met voorlopig Security Tools, Think Point en Security Suit.
    Dagelijks duiken er wel nieuwe Rogues (valse anti malware tools) op.
    Diegene die op de website behandelt worden, zijn de meest actuele in de regio.

    Als er nieuwe ontwikkelingen zijn op dit gebied, wordt hierop ingespeelt.
    Op deze manier trachten we de slachtoffers zo snel en acuraat mogelijk te helpen.

    De richtlijnen worden in het nederlands geschreven.

  • Compatibiliteit

    In deze rubriek trachten we de vraag te beantwoorden : Welk tool op welk systeem, 32 en 64 bits.
    Niet zo eenvoudig te achterhalen soms, maar we doen ons best.

  • ShieldsUp

    Doet je firewall wat hij moet doen?
    Ben je voldoende afgeschermd tegen binnenkomende aanvallen?
    Bij ShieldsUp krijg je hierop een betrouwbaar antwoord.

  • Herstelpunten opruimen

    Wanneer een systeem niet naar behoren functioneert, is dit een van de eerste handelingen:
    Het terugzetten naar een vorig systeemherstelpunt.

    Hier worden de werkwijze voor de verschillende Operating Systemen uitgelegd.

Op dit moment wordt er hard gewerkt om de site eveneens in het Engels beschikbaar te maken.

Emphyrio :)

zondag 24 oktober 2010

Facebook applicaties sturen privé-informatie door

Uit een onderzoek van de Amerikaanse zakenkrant The Wall Street Journal blijkt dat een groot aantal Facebook-applicaties persoonlijke informatie van de Facebook-gebruiker doorstuurt naar online adverteerders en bedrijven.

Volgens The Wallstreet Journal zou het gaan om miljoenen gebruikers.
Zelfs van de gebruikers die hun account deels privé hebben ingesteld, zou informatie doorgestuurd zijn door veel applicaties.

De applicaties op Facebook, waaronder ook het populaire Farmville, maken gebruik van een identificatienummer voor iedere gebruiker.
Hierdoor kan informatie van de gebruiker en diens vrienden makkelijk worden verzameld.
Het identificatienummer is eigenlijk bedoeld om de gegevens voor andere gebruikers zichtbaar te maken.

Facebook vermeldt dat ze het probleem momenteel proberen op te lossen.
Daarnaast laat de netwerksite weten dat ze de verspreiding van privégegevens proberen te verkleinen.

We volgen dit met de grootste belangstelling.

Bron : Techzine

woensdag 15 september 2010

HJT Analyst, something for You?

Often I am getting the question dropped : How do I become a Hijackthis Analyst?
The answer to this question isn't gonna be a quicky one.



Prologue

Actually the term "Hijackthis Analyst" is old fashion and is from the days that most malware could be identified and solved by use of the Hijackthis tool (original written by Merijn).

"Anti Malware Analyst" is a more up to date and accurate discription.

Today we are confronted with root/boot kits (often the result of exploit abuse) and therefore it's necessary to make use of alternative tools.

Combofix (sUBs), DDS (sUBs), OTL (Old Timer), Gmer (Gmer), The Avenger (Swandog46) are the most used nowadays.





Function Discription


  • Solving a malware problem, posted by the Topic starter (TS).

  • Analyse and interpreting of logs posted by the TS or on request of the analyst.
This forms the base on writting a fix and solving the problem.

Solving a malware problem is done in 4 steps:


  1. Analyze / diagnose: Recognize the symptoms and the malware involved.

  2. Treatment: Writing of the fix.

  3. Prognose: Expected result.

  4. Feedback: Evaluate and adjust the treatment.


Kwalifications

  • Know how to read !!!

  • Maturity

  • Inquisitive

  • Knowledge of Windows Operating System and his Registery.

  • DOS (batch) knowledge.

  • Stress resistant

  • Persistence


Courses


Nederlands / Dutch : Hijackthis.nl

English / Engels: Bleeping Computer, SWI and Geekstogo.


Conclusion

Solving a malware problem is a very intensive job that could take up a lot of time.

Even more time then you expected.


The difference between a Analyst and a good Analyst is the knowlegde you gathered and the efficiency to use that knowledge to solve the problem.

The reward is the intellectual victory you get and, not in the least, the gratitude of the Topic Starter.


Emphyrio :)

dinsdag 17 augustus 2010

MBAM manueel updaten

Indien je géén internetverbinding hebt en je beschikt over een andere PC die wél internet heeft, kan je MBAM alsvolgt updaten :

Eerst op BEIDE PC's je verborgen bestanden en mappen weergeven.

Op de PC mét internet update je MBAM.
Kopieer volgend bestand eveneens op je USB stick of CD:

  • Windows XP en 2000 :
    C:\Documents and Settings\All Users\Application Data\Malwarebytes\Malwarebytes' Anti-Malware\rules.ref

  • Windows Vista en Wndows 7 :
    C:\ProgramData\Malwarebytes\Malwarebytes' Anti-Malware\rules.ref


Zet MBAM eveneens op deze USB flashdrive of CD en installeer deze op je andere PC.
Zet rules.ref vanaf je USB stick in de juiste map.
Start MBAM.

Security Suite verwijderen.

Voer exact de procedure uit zoals beschreven staat.
Indien je Vista hebt, alles uitvoeren als administrator........


De mogelijkheid bestaat dat de infectie je niet toelaat om bestanden te downloaden.
Als dit het geval is dan moet je de nodige (en opgesomde tools) van een ander PC downloaden.
Hiervoor kan je CD/DVD, externe HD of een USB stick gebruiken.

Om MBAM geupdate te plaatsen op je PC, volg je deze volgende instructies.


Symptomen in Hijackthis:

O4 - HKLM\..\Run: [] C:\Documents and Settings\Bleeping\Local Settings\Application Data\*random*\*random*shdw.exe
O4 - HKCU\..\Run: [] C:\Documents and Settings\Bleeping\Local Settings\Application Data\*random*\*random*shdw.exe


STAP 1

Start je PC op in Veilige Modus met Netwerkverbinding.


STAP 2



  • Open IE

  • Ga naar Extra > Internetopties > Tabblad Verbindingen.

  • Klik op LAN-instellingen.

  • Onder Automatische configuratie moet enkel Instellingen automatisch detecteren aan staan.

  • Onder Proxyserver mag er niets aangevinkt zijn.




Sluiten door OK > Toepassen > OK


STAP 3

Eerst moeten we de processen van Security Suite stoppen.
Dit doen we door gebruik te maken van het tool : rkill.com

Download rkill.com naar je bureaublad en dubbelklik erop. Dit zal de processen stoppen.
Wees geduldig want dit kan een beetje tijd in beslag nemen.

Wanneer je tijdens deze procedure een boodschap mocht krijgen dat rkill.com een infectie is, schrik dan niet en negeer dit gewoon.
Het is namelijk een vals alarm van Security Suite.

Wanneer je hiermee problemen blijft houden , download dan iExplorer.exe (hernoemde rkill.com) en probeer deze dan.


ZEER BELANGRIJK !!!! Herstart je PC niet na het uitvoeren van rkill.com


STAP 4

Download MalwareBytes' Anti-Malware en sla het op je bureaublad op.
Dubbelklik op mbam-setup.exe om het programma te installeren.

Zorg dat er na de installatie een vinkje is geplaatst bij:


  • Update MalwareBytes' Anti-Malware

  • Start MalwareBytes' Anti-Malware


Klik daarna op "Voltooien".
Indien een update gevonden wordt, zal die gedownload en geïnstalleerd worden.

Zodra het programma gestart is ga je naar het tabblad "Instellingen".
Vink hier aan: "Sluit Internet Explorer tijdens verwijdering van malware".

  • Ga naar het tabblad "Updates" en Update MBAM.

  • Ga daarna naar het tabblad "Scanner", kies hier voor "Volledige Scan".

  • Druk vervolgens op "Scannen" om de scan te starten.

Het scannen kan een tijdje duren, dus wees geduldig.
Wanneer de scan voltooid is, klik op OK, daarna "Bekijk Resultaten" om de resultaten te zien.
Zorg ervoor dat daar alles aangevinkt is.
Klik vervolgens op: "Verwijder geselecteerde".

Na het verwijderen zal een log openen en zal er gevraagd worden om de computer opnieuw op te starten.

Indien MBAM vraagt om een herstart, doe dit dan ook.

Het log wordt automatisch bewaard door MalwareBytes' Anti-Malware en kan je terugvinden door op de "Logs" tab te klikken in het programma.


STAP 5

Deze infectie gaat gewoonlijk samen met een TDL3 infectie.


Download TDSSKiller en plaats het op je bureaublad.
Pak de bestanden in tdsskiller.zip uit.
Open de map tdsskiller en dubbelklik op TDSSKiller.exe om de tool te starten.
Klik op de knop "Start Scan" en volg de instructies.

Als er een Reboot (herstart) wordt gevraagt, dan klik je op Reboot Now.
Anders klik je op Report.
Kopiëer en bewaar de logfile die tevoorschijn komt.


Opmerking:

Wanneer er een herstart nodig was, vind je de logfile in C:\TDSSKiller.[Version]_[Date]_[Time]_log.txt

maandag 9 augustus 2010

Mivercon Security Forum

Blue Medicine heet voortaan Mivercon Security Forum.

Het vroegere forum heeft enkel een andere naam en domein gekregen.
De service is het zelfde.

zondag 25 juli 2010

Antivir Solution Pro verwijderen.

Antivir Solution Pro is een Rogue. Een "vals" antivirustool dus.

In een Hijackthis log zijn er de volgende symptomen te zien :

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5643
O4 - HKLM\..\Run: [] %UserProfile%\local settings\application data\\.exe
O4 - HKCU\..\Run: [] %UserProfile%\local settings\application data\\.exe


De oplossing:

Deze lijn mag je fixen in Hijackthis :

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5643

Vervolgens:

Open IE
Ga naar Extra > Internetopties > Tabblad Verbindingen.
Klik op LAN-instellingen.
Onder Automatische configuratie moet enkel Instellingen automatisch detecteren aan staan.
Onder Proxyserver mag er niets aangevinkt zijn.
Sluiten door OK > Toepassen > OK
Herstart je PC..

Download MalwareBytes' Anti-Malware en sla het op je bureaublad op.


Start je PC op in Veilige Modus.


Eénmaal in Veilige Modus, voer je het volgende uit:


Dubbelklik op mbam-setup.exe om het programma te installeren.
Ga nu naar de Program Files\Malwarebytes' Antimalware map.
Selecteer de mbam.exe file.
Hernoem deze naar iexplore.exe
Maak een snelkoppeling en plaats deze op je bureaublad.

Herstart je PC in Normale Modus.

In normale modus doe je het volgende:

  • Dubbelklik op iexplore.exe (<= de hernoemde mbam.exe)

  • Als MBAM opent UPDATE je MBAM via Update tab > Check for updates.

  • Vervolgens selecteer je de snelle scan en klik je op Scan
  • .
  • Als de scan gedaan is, klik je op OK en Show Results
  • .
  • Vergewis je ervan dat alle items geselecteert zijn en klik op Remove Selected
  • .
  • Herstart je PC indien MBAM hierom vraagt.

Als alles uitgevoerd is, zal er een log tevoorschijn komen.
Bewaar deze log.


Hernoem iexplore.exe (uit de Program Files\Malwarebytes' Antimalware map) terug naar mbam.exe en verwijder de snelkoppeling van je bureaublad.



Emphyrio :)