English

vrijdag 21 mei 2010

Whistler Bootkit

Update : Deze infectie wordt verwijderdt door ComboFix.
Het gebruik van Combofix kan je beter in samenwerking met een Gekwalificeerd Helper doen.

Zie de fora list, rechts.


For the English version of this explanation,look here.
Don't use Google translation, its teribble.

WAARSCHUWING

Onderstaande is enkel geschikt voor Gekwalificeerde Helpers.
Ga niet op je eentje zitten te fixen !!!

Gebruik deze fix niet indien het gaat om een factory MBR of Multiboot.



Onlangs ben ik tegen de Whistler Bootkit gestoten in het behandelen van Hijackthis logs.

Deze malware neemt aggresief en onmerkbaar bezit van je PC.
Gmer, The Avenger 2, Combofix,.. het heeft niet mogen baten.

Een Systeem Herstel zal eveneens niet werken !


Volgende symptomen zijn van toepassing:

Kaspersky :

HEUR: Trojan.Win32.Generic in de C:\System Volume Information folder

Dr Web :

smss.exe C:\System Volume Information\Whistler Win32.HLLC.Asdas.8 Niet repareerbaar.Verplaatst.

svchost.exe C:\System Volume Information\Whistler Win32.HLLC.Asdas.8 Niet repareerbaar.Verplaatst.


In de Hijackthis logs is er het volgende merkbaar :

Running processes:

C:\System Volume Information\Whistler\svchost.exe
C:\System Volume Information\Whistler\smss.exe

of na een uitgevoerde Systeemherstel :

C:\System Volume Information\_restore{d5fffa500b1b}\svchost.exe
C:\System Volume Information\_restore{d5fffa500b1b}\smss.exe


Combofix toont ons :

------------------------ Andere Aktieve Processen ------------------------
c:\system volume information\_restore{d5fffa500b1b}\svchost.exe
c:\system volume information\_restore{d5fffa500b1b}\smss.exe



De Startup List van Hijackthis laat ons volgende zien:

Windows NT 'Wininit.ini' :

PendingFileRenameOperations: C:\System Volume Information\_restore{d5fffa500b1b}\svchost.exeC:\System Volume Information\_restore{d5fffa500b1b}\smss.exeC:\System Volume Information\_restore{d5fffa500b1b}\SMSS.EXEC:\System Volume Information\_restore{d5fffa500b1b}\SVCHOST.EXE


De PendingFileRenameOperations waarde onder [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager] was niet aanwezig.

Combofix en The Avenger verwijderen wel de twee bestanden, maar deze komen na een reboot onmiddelijk terug.


Identificatie:

Dieper en intesiever zoeken op Google leert me
dat we hier te maken hebben met Whistler Bootkit.


De oplossing:

Vermits deze infectie zich nestelt in de bootsector, is snelheid en accuratie belangrijk.

Stap 1

Downloadt bootkit_remover.rar (INFO)
Unzip het.
Open de map bootkit_remover en dubbelklik op remover.exe.
Post even wat er in het scherm verschijnt.

Stap 2

Een geinfecteerde bootsector kan er alsvolgd uitzien:

Bootkit Remover version 1.0.0.1
(c) 2009 eSage Lab
http://www.esagelab.com/
\\.\C: ->
\\.\PhysicalDrive0
MD5: 274955059efe9236c07688c5ff9242b2
Size Device
Name MBR Status
--------------------------------------------
74 GB
\\.\PhysicalDrive0 Unknown boot code

Unknown boot code has been found on
some of your physical disks.
To inspect the boot code manually, dump the
master boot sector:remover.exe dump [output_file]
To disinfect
the master boot sector, use the following command:remover.exe fix



Deze trekt meteen onze aandacht : \\.\PhysicalDrive0



Voor de zekerheid even nachecken met MBRcheck:


Download MBRCheck.exe naar je bureaublad.
Dubbelklik op MBRCheck.exe om het programma te openen.


Als je een melding krijgt, typ dan op N en druk op Enter.
Druk nogmaals op Enter.
Een kladblokbestand genaamd MBRCheck_mm.dd.yy_hh.mm.ss zal op je bureaublad worden opgeslagen.



\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS)

PhysicalDrive0 Model Number: MAXTORSTM380815AS, Rev: 3.AAD

Size Device Name MBR Status
--------------------------------------------
74 GB \\.\PhysicalDrive0 Windows XP MBR code detected
SHA1: F238F1FE114296B6DC7716517DC1DADB3FF3D5C6


Done!


Bovenstaande output is dus goed.
Indien niet :


We gaan deze verwijderen met een batch waarin we een switch voor remover.exe zetten:





@ECHO OFF
START remover.exe fix \\.\PhysicalDrive0
EXIT

Bij het uitvoeren van deze batch, moet de PC ONMIDDELLIJK herstart worden.
Dit is uitermate belangrijk, anders geven we de infectie de kans te herinitializeren.

Je zou hier eveneens het DOS commando SHUTDOWN -r in de batch kunnen implementeren.
De batch wordt dan :


@ECHO OFF
START remover.exe fix \\.\PhysicalDrive0
SHUTDOWN -r
EXIT

Eveneens vragen we na een herstart om de remover.exe log.
Je laat dus remover.exe, na de herstart, terug uitvoeren en vraagt om de output.

Als alles goed is gegaan, krijg je dit :

Bootkit Remover version 1.0.0.1
(c) 2009 eSage Lab
http://www.esagelab.com

\\.\C: -> \\.\PhysicalDrive0
MD5: 6def5ffcbcdbdb4082f1015625e597bd

Size Device Name MBR Status
--------------------------------------------
74 GB \\.\PhysicalDrive0 OK (DOS/Win32 Boot code found)


Voor de zekerheid en ter controle, even nachecken met Gmer en Hijackthis.

Het is eveneens aan te raden de paswoorden te veranderen.

Emphyrio :)

Met dank aan Marckie voor de ondersteuning in deze toch wel moeilijke infectie.

donderdag 22 april 2010

Wereldwijd PC's onklaar door McAfee update

De zogenoemde DAT update 5958.0000 van McAfee Antivirus tool, zorgde ervoor dat het Windows Systeembestand svchost.exe verkeerdelijk werdt aanzien als virus.

Het gevolg is een onbruikbaar Operating Systeem waardoor je PC niet meer naar behoren functioneert.

McAfee AV tool zet dit bestand (in het beste geval) in quarantine.
Indien je nog in Windows geraakt, kan je dit best terugplaatsen.

Ondertussen heeft McAfee ook een oplossing op het Web gezet en zou de bewuste update gewraakt zijn.

woensdag 24 maart 2010

Avira AntiVir 10 (Free) is uit !

Vandaag biedt Avira zijn nieuwste gratis antivirustool aan AntiVir 10.

Er zijn twee mogelijkheden om deze tool te installeren:

  1. Je hebt reeds AntiVir op je PC staan....

    In dat geval doe je het volgende:

    • Rechtsklik op het Systeem icoontje van Antivir en kies Start AntiVir.

    • Ga naar het tabblad Updates en selecteer Start Product Update.

    • AntiVir zal beginnen met de update.

    • Als deze product update achter de rug is, rechtsklik je op AntiVir en kies je voor Start update.

    • Je AntiVir is nu bijgewerkt.


  2. Je hebt géén AntiVir, maar je zou deze willen installeren.....

    Eerst en vooral diendt opgemerkt te worden, dat AntiVir een actieve (real-time) scanner is.
    Daarom is het vereist dat AntiVir het enigste, actieve Antivirus tool op je PC is.
    Heb je bv. een Suite (Firewall + Antivirus + Antispyware + ...) dan kan je AntiVir best niet op je PC zetten.

    De reden hiervoor is, dat twee (of meerdere) actieve antivirustools elkaar kunnen tegenwerken.

    Voorbeelden van zo'n suite zijn Norton Internet Security, Zone Alarm Security Suite, ...

    In alle andere gevallen download je avira_antivir_personal_en op je bureaublad.
    Dubbelklik erop en de installatie zal automatisch voltooid worden.
    Na de installatie zal om een herstart gevraagd worden, doe dit ook.


Opmerking

Voor beide gevallen geldt dat je op je PC beheerder met alle rechten bent.
Zet je Firewall tijdelijk even uit.

zondag 21 maart 2010

BitDefender geeft een foutieve update uit.

Lezers die een Windows 64 bits systeem en BitDefender op hun PC draaien hebben, moeten uitkijken.

BitDefender heeft een foutieve update uitgebracht die de 64 bits systemen in de war kan brengen.

BitDefender zet namelijk systeembestanden in quarantine waardoor je PC systeem corrupt geraakt.

Inmiddels heeft BD dit probleem onderkent en een patch uitgegeven.

Na het uitvoeren van deze patch, worden de update signatures juist gezet en kan je de files uit de quarantine herstellen.

vrijdag 12 maart 2010

CCleaner terugkerende registerwaarde....

Symptomen :

In de Optie register en dan scan problemen wordt een probleem gevonden, namelijk niet gebruikte bestandsextensie.

Deze laat zich wel herstellen maar als ik dan opnieuw kijk of het probleem weg is dan staat het er weer. Het gaat hier over de volgende, steeds terugkerende, waarde:


HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}


Oplossing :

Dit is een bestandsextensie van AntiVir 9.
We moeten hiervoor even het bestand C:\Program Files\CCleaner\ccleaner.ini opzoeken.

Om deze te vinden moeten we eerst een instelling in Ccleaner aanzetten:

  • Open Ccleaner
  • Klik op Opties
  • Klik op geavanceerd
  • Vink aan Bewaar alle instellingen als INI-bestand
  • Sluit Ccleaner.
Vervolgens ga je naar de map C:\Program Files\CCleaner
Rechtsklik je op ccleaner.ini
Kies voor Openen met kladblok.
Je ziet nu zoiets zoals :

[Options]
(App)DNS Cache=False
(App)IIS Log Files=False
(App)Old Prefetch data=False
(App)Windows Error Reporting=False
(App)Windows Log Files=False
BackupPrompt=0
CookiesToSave=google
DelayTemp=0
Exclude1=REG¦HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}
HideWarnings=1
Language=1043
MSG_CONFIRMCLEAN=False
UpdateKey=01/03/2010 08:27:47 AM
WINDOW_HEIGHT=450
WINDOW_LEFT=180
WINDOW_MAX=1
WINDOW_TOP=122
WINDOW_WIDTH=620

Een woordje uitleg....
Merk de volgende regel op:

Exclude1=REG¦HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}

Bij jou zal deze daar niet staan, hetgeen meteen ook de reden is waarom je die steeds terugkerende melding krijgt. Exclude is engels en betekend uitsluiten.

Eigenlijk staat daar dus : Sluit de volgende CLSID uit.
Vermits ik enkel één waarde heb uitgesloten (dit kan ook een map of bestand zijn), staat daar Exclude1. De Excludes verhogen dus in nummering.
Kijk dus eerst hoeveel Excludes je daar hebt staan of beter, wat de hoogste nummering is.

De Exclude regel toevoegen.

In je openstaande kladboek bestand (die met de ccleaner.ini), kopie en plak je dit (na de laatste regel) :

Exclude1=REG¦HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}

Had of heb je daar nog Excludes staan, vergeet dan niet om deze de hoogste nummer te geven.
Stonden er bij jou nog een aantal Excludes (Exclude1, Exclude2,..), dan wordt dit Exclude3.

Ga naar Bestand - Opslaan als.
Bij "Opslaan in" kies je: C:\Program Files\CCleaner
Bij "Bestandsnaam" zet je: ccleaner.ini
Bij "Opslaan als type" selecteer je: Alle bestanden (*.*).

Klik op de knop Opslaan.Indien je een melding krijgt dat dit bestand overscheven wordt, laat je dit toe.

zondag 7 maart 2010

De Ask Toolbar

Laatste tijd is de dubieuze Ask Toolbar meer en meer terug te vinden in de hijackthis logs die ik analyzeer.
In de softwarelijst is deze dikwijls terug te vinden onder verschillende namen.

Je kan deze op de volgende wijze verwijderen:

XP: via start > Configuratiescherm > Software.


VISTA: via start > Standaardprogramma's > Programma's en onderdelen.

Vervolgens verwijder je één van deze namen:
  • AskBar
  • Vuze
  • AskTBar
  • AskBarDis
  • Ask.com

Herstart hierna je PC.

zaterdag 6 maart 2010

Anti Malware Help is vernieuwd !

Vanaf vandaag heeft U met deze blog de mogelijkheid Uw reacties en opmerkingen, met betrekking tot de site, te plaatsen.

Wees echter wel zo vriendelijk om de feedbacks met betrekking tot de website
Anti Malware Help onder deze item te zetten.

Verdere info vind je aan de rechterzijde, waar je uiteraard ook mag op reageren.

Hartelijk dank !