Door Syzygy: Door Ome Jeroen: ~
Een paar testjes gedaan, en inderdaad komt er wel heel veel malware dwars doorheen zetten. Valt me tegen.
Ik ga nog even verder testen. Kijken of ik er een rootkit op kan krijgen of andere narigheid.
Wat dan en van waar uit ??
Ok. Wat heb ik gedaan? Ik heb diverse foute linkjes gestart vanaf de Malware Domain List (http://www.malwaredomainlist.com/mdl.php), en dan maar klikken op openen, starten, etc. Net zoals de gemiddelde klikkerdeklikker zou doen.
Na een paar minuten verschenen de eerste IE pop-ups met reclame en namaak AV sites constant op het scherm.
De on-access scan van MSE ontdekte twee verdachte bestanden en heeft die in quarantaine geplaatst, maar de processen bleven vrolijk doorlopen.
Het enige wat MSE heeft gevonden met een volledige scan:
VirTool:JS/Obfuscator.L
Daarna Spybot S&D laten draaien.
Wat Spybot S&D daarna nog gevonden heeft in diverse sessies:
--- Report generated: 2011-01-30 17:32 ---
Win32.Agent.ieu: [SBI $D36DCA62] Instellingen (Register sleutel, fixed)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SSHNAS
Win32.Agent.ieu: [SBI $A8734881] Instellingen (Register sleutel, fixed)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\SSHNAS
Win32.FraudLoad: [SBI $D1435582] Instellingen (Registerwaarde., fixing failed)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SSHNAS\Parameters\ServiceDll
Win32.FraudLoad: [SBI $0D48CC71] Instellingen (Registerwaarde., fixing failed)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\SSHNAS\Parameters\ServiceDll
Win32.FraudLoad.edt: [SBI $B2FFC2BA] Library (Bestand, fixed)
C:\WINDOWS\system32\sshnas21.dll
Properties.size=0
Properties.md5=D41D8CD98F00B204E9800998ECF8427E
Win32.FraudLoad.edt: [SBI $8454102F] Instellingen (Register sleutel, fixed)
HKEY_USERS\S-1-5-21-854245398-1965331169-1606980848-500\Software\NtWqIVLZEWZU
Win32.FraudLoad.edt: [SBI $666C83D9] Data (Bestand, fixed)
C:\WINDOWS\Tasks\{22116563-108C-42c0-A7CE-60161B75E508}.job
Properties.size=0
Properties.md5=D41D8CD98F00B204E9800998ECF8427E
Win32.FraudLoad.edt: [SBI $1436A642] Data (Bestand, fixed)
C:\WINDOWS\Tasks\{62C40AA6-4406-467a-A5A5-DFDF1B559B7A}.job
Properties.size=0
Properties.md5=D41D8CD98F00B204E9800998ECF8427E
Win32.FraudLoad.edt: [SBI $354F3C2C] Data (Bestand, fixed)
C:\WINDOWS\Tasks\{BBAEAEAF-1275-40e2-BD6C-BC8F88BD114A}.job
Properties.size=0
Properties.md5=D41D8CD98F00B204E9800998ECF8427E
Win32.Agent.ieu: [SBI $312069D5] Instellingen (Register sleutel, fixed)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SSHNAS
Win32.Palevo: [SBI $7F17E86A] Gebruikerinstellingen (Register sleutel, fixed)
HKEY_USERS\S-1-5-21-854245398-1965331169-1606980848-500\Software\CE8SIIFGSU
MediaPlex: Tracking cookie (Internet Explorer: Administrator) (Cookie, fixed)
Tradedoubler: Tracking cookie (Internet Explorer: Administrator) (Cookie, fixed)
AdBrite: Tracking cookie (Internet Explorer: Administrator) (Cookie, fixed)
CPXinteractive: Tracking cookie (Internet Explorer: Administrator) (Cookie, fixed)
FastClick: Tracking cookie (Internet Explorer: Administrator) (Cookie, fixed)
MediaPlex: Tracking cookie (Internet Explorer: Administrator) (Cookie, fixed)
Right Media: Tracking cookie (Internet Explorer: Administrator) (Cookie, fixed)
--- Spybot - Search & Destroy version: 1.6.2 (build: 20090126) ---
--- Report generated: 2011-01-30 21:08 ---
Win32.FraudLoad.edt: [SBI $666C83D9] Data (Bestand, fixed)
C:\WINDOWS\Tasks\{22116563-108C-42c0-A7CE-60161B75E508}.job
Properties.size=0
Properties.md5=D41D8CD98F00B204E9800998ECF8427E
Win32.Palevo: [SBI $7F17E86A] Gebruikerinstellingen (Register sleutel, fixed)
HKEY_USERS\S-1-5-21-854245398-1965331169-1606980848-500\Software\CE8SIIFGSU
--- Spybot - Search & Destroy version: 1.6.2 (build: 20090126) ---
Ik heb nu geen tijd meer, maar misschien ga ik deze week nog eens verder testen.