English

dinsdag 26 juli 2011

ShellServiceObjectDelayLoad

ShellServiceObjectDelayLoad


Registry Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad


[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"WebCheck"="{E6FB5E20-DE35-11CF-9C87-00AA005127ED}"

Instead of pointing to the file itself, it points to the CLSID's InProcServer, which contains the information about the particular DLL file that is being used.


Windows Registry Editor Version 5.00


[HKEY_CLASSES_ROOT\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}
@="C:\\Windows\\System32\\webcheck.dll"="WebCheck"

[HKEY_CLASSES_ROOT\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32]
@="C:\\Windows\\System32\\webcheck.dll"
"ThreadingModel"="Apartment"

The trouble is that with Windows 7, the CLSID's InProcServer {E6FB5E20-DE35-11CF-9C87-00AA005127ED} doesn't exist.
If we try too look for {E6FB5E20-DE35-11CF-9C87-00AA005127ED} in
[HKEY_CLASSES_ROOT\CLSID\] we won't find it.
So, where did it go ?



Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved]
"{00C6D95F-329C-409a-81D7-C46C66EA7F33}"=""
"{80009818-f38f-4af1-87b5-eadab9433e58}"="MF ADTS Property Handler"
"{08165EA0-E946-11CF-9C87-00AA005127ED}"="WebCheckWebCrawler" <<<< This is interesting !!!
"{F5175861-2688-11d0-9C5E-00AA00A45957}"="Subscription Folder"
"{E6FB5E20-DE35-11CF-9C87-00AA005127ED}"="WebCheck" <<<< Here we have our "old" CLSID
"{7D559C10-9FE9-11d0-93F7-00AA0059CE02}"="Code Download Agent"
"{ABBE31D0-6DAE-11D0-BECA-00C04FD940BE}"="Subscription Mgr"
"{7FC0B86E-5FA7-11d1-BC7C-00C04FD929DB}"="WebCheck SyncMgr Handler"


So lets check out "{08165EA0-E946-11CF-9C87-00AA005127ED}"="WebCheckWebCrawler"

Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\CLSID\{08165EA0-E946-11CF-9C87-00AA005127ED}]
@="WebCheckWebCrawler"

[HKEY_CLASSES_ROOT\CLSID\{08165EA0-E946-11CF-9C87-00AA005127ED}\InProcServer32]
@="C:\\Windows\\System32\\webcheck.dll" <<<< There we have it !!!!
"ThreadingModel"="Apartment"


So MS changed the CLSID for webcheck.dll, thats why we couldn't find webcheck.dll on his "old" place.

Emphyrio :)

woensdag 22 juni 2011

Windows update probleem (KB2478663 en KB2518870- Juni 2011)

De laatste update van MS geeft problemen.
Meerbepaald de beveiligingsupdate voor Microsoft .NET Framework 4.
KB2478663 .

Manueel installeren is hier de boodschap.

KB2478663 en KB2518870

Let goed op want er zijn drie verschillende builds, je moet
dus enkel diegene downloaden die voor jouw systeem geschikt is.

Bijvoorbeeld:

  • NDP40-KB2478663-IA64.exe Itanium processor

  • NDP40-KB2478663-x64.exe 64 Bits

  • NDP40-KB2478663-x86.exe 32 Bits

Downloaden naar je bureaublad.
Dubbelklikken en installeren.

OPMERKING :

Vista en W7 gebruikers: rechtsklikken en kiezen voor Uitvoeren als administrator.

Besturingssystemen:

Windows 7;Windows Server 2003;Windows Server 2008;Windows Server 2008 R2;Windows Vista;Windows XP

maandag 20 juni 2011

PC Info vs 2.3.0 Béta


PC Info © is een tool om gemakkelijker gegevens te verzamelen ivm je PC.


Geschreven in C#
Target: Windows XP / Vista en 7, all 32/64, .Net 4.0.







zaterdag 11 juni 2011

Anti Malware Help soms onbereikbaar

Problemen met de Host server van Telenet, zorgen er reeds een maand voor dat de website Anti Malware Help met de regelmaat van een klok niet te bereiken is.

In 4 weken tijd is dit nu de vijfde maal en nu duurt het reeds drie dagen.

Mijn verontschuldigingen voor dit ongemak, een oplossing is in de maak en zal naar alle waarschijnljkheid volgende maand toegepast worden.


*********************************************************************


Troubles with the Host server of Telenet is the cause of Anti Malware Help is irregulary not online.

In four weeks is this the fiftht time in a row, this time during allready three days.

My apolygies for the inconveniance, a solution to avoid this in the future is in the make.


UPDATE : New URI : Anti Malware Help

maandag 30 mei 2011

Skype levert per ongeluk ongevraagd software mee

Tijdens de laatste update van Skype naar aanleiding van de laatste problemen, hebben klanten ongevraagd software meegekregen van EasyBits GO.

Deze sofware wordt echter niet juist geinstalleerd waardoor het ook niet correct te verwijderen valt.

Om de software toch te kunnen verwijderen, heeft de ontwikkelaar van EasyBits GO een speciale uninstaller uitgegeven.

Lees verder op Anti Malware Help......

donderdag 26 mei 2011

Skype momenteel offline....

Skype kampt momenteel met een storing.
Gebruikers van de software kunnen niet meer inloggen.
Ook de website werkt niet.

Fix

Gebruikers van Skype (Windows en Mac) kunnen via een fix, hun client weer werkend krijgen.

Zie verder op Anti Malware Help

dinsdag 17 mei 2011

TDL4 infectie op Windows 7-32bits

OPMERKING: Onderstaand is een verslag van een TDL4 behandeling
bedoeld voor malware analysten.

Het is geenszins de bedoeling deze procedure te gebruiken als gewone gebruiker.



Naar aanleiding van een rogue besmetting (Anti Malware Doctor), zette ik rkill en MBAM (volledige scan) in.

MBAM log was clean.

TDSSKiller gaf echter aanduiding van een TDL besmetting.
Uit de TDSSKiller log las ik dat hij deze verwijderde.


Omdat de TS géén antivirus had geinstalleerd, advizeerde ik hem/haar dit alsnog te doen.
Avira Antivir melde een aanwezigheid van een Rootkit en een Vundoinfectie.


Starting master boot sector scan:Master boot sector HD0
[DETECTION] Contains code of the BOO/TDss.M boot sector virus
[NOTE] The boot sector was not written!Master boot sector HD1
[INFO] No virus was found!
Start scanning boot sectors:Boot sector 'C:\'
[DETECTION] Contains code of the BOO/TDss.M boot sector virus
[NOTE] The boot sector was not written!

Starting to scan executable files (registry).
The registry was scanned ( '1711' files ).

Starting the file scan:
Begin scan in 'C:\Windows\system32'C:\Windows\system32\dsdmol.dll
[DETECTION] Is the TR/Vundo.Gen2 Trojan
Beginning disinfection:C:\Windows\system32\dsdmol.dll
[DETECTION] Is the TR/Vundo.Gen2 Trojan
[WARNING] The file could not be copied to quarantine!
[WARNING] The file could not be deleted!
[NOTE] The file is scheduled for deleting after reboot.
The repair notes were written to the file 'C:\avrescue\rescue.avp'.



Was opzich merkwaardig omdat MBAM hier geen melding van had gemaakt.
CF ingezet en een ongeldige Netsvc gevonden.


.....
R2 cchdohew;Crcdisk Filter Helper;c:\windows\System32\svchost.exe [2009-07-14 20992]
.....
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs

cchdohew


Deze verwijderdt met een CFScript gevolgd door een tweede maal TDSSKiller.
De CF log was clean, TDSSKiller vertoonde de zelfde handelingen als ervoor.

Blijkbaar was TDSSKiller niet instaat deze te verwijderen.


aswMBR.exe ingezet.
Deze toonde netjes de Rootkit (TDL4) infectie en verwijderde die na een aswMBR fix.


aswMBR version 0.9.5.256 Copyright(c)
2011 AVAST SoftwareRun date: 2011-05-10 21:40:35-----------------------------

21:40:35.762 OS Version: Windows 6.1.7600
21:40:35.762 Number of processors: 2 586 0xF0B
21:40:35.764 ComputerName: FRANCA-PC UserName: Franca
21:40:36.212 Initialize success
21:40:42.836 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0
21:40:42.838 Disk 0 Vendor: WDC_WD16 04.0 Size: 152627MB BusType: 3
21:40:42.853 Disk 0 MBR read successfully
21:40:42.856 Disk 0 MBR scan
21:40:42.859 Disk 0
TDL4@MBR code has been found
21:40:42.862 Disk 0 Windows 7 default MBR code found via API
21:40:42.866 Disk 0 MBR hidden
21:40:42.869 Disk 0 MBR [TDL4] **ROOTKIT**
21:40:42.873 Disk 0 trace - called modules:
21:40:42.878 21:40:42.882 Scan finished successfully
21:41:06.713 Disk 0 MBR has been saved successfully to "C:\Users\Franca\Desktop\MBR.dat"
21:41:06.714 The log file has been saved successfully to "C:\Users\Franca\Desktop\aswMBR.txt"



TDSSKiller was na deze handeling eveneens "clean".


http://www.nucia.eu/forum/showthread.php?t=63609