Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Security Center verwijderen

25-05-2011, 21:24 door Anoniem, 31 reacties
Hey,
Ik ben een trouwe lezer van security.nl en toen ik zag dat jullie een forum hadden, dacht ik laat ik daar maar eens om raad vragen.

Een vriend van mij heeft sinds gisteren een fake antivirus programma genaamd 'Security Center' op zijn pc. Hij geeft aan dat er 205 Trojans op zijn pc zitten en dat hij een keylogger op zijn pc had die zijn 'social network aanviel'.
Hij kan niet normaal internetten en wordt heel de tijd doorgestuurd, om weer te kunnen internetten moet hij voor het programma betalen. http://deletemalware.blogspot.com/2011/05/how-to-remove-security-center-uninstall.html (dit programma heeft hij.)
Ik wil heb vrijdag even gaan helpen.
Zijn jullie bekend met dit virus?
Zoja weten jullie hoe ik dit virus kan verwijderen?
Kan ik gewoon die files en het register verwijderen die in mijn link hier boven staan of gebruikt het programma nu andere files?

Alvast bedankt,
Jaco
Reacties (31)
26-05-2011, 09:49 door Anoniem
Download Malware Bytes Anti-Malware

boot in safe mode met netwerk mogelijkheden

update de scanner en scan 'volledig'

in de log zou uit eindelijk komen te staan of hij wel of niet verwijdert is.

het browser probleem ligt er als ik het me goed herinner aan dat de rogue een proxy server instelt, kijk na of proxy is uitgeschakelt.
26-05-2011, 09:50 door Mysterio
Je kunt beschikken over de juiste programma's maar als die verkeerd worden toegepast lukt het nog steeds niet.

Draai bijvoorbeeld deze [ulr]http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/[/url] vanaf een boot CD. En als je werkt met andere programma's, vergeet dan niet om vanuit de Veilige Modus te werken. Met Windows normaal up and running krijg je h'm zelden schoon.
26-05-2011, 09:51 door Anoniem
1. Beste en handigst lijkt mij, om alles te backuppen wat belangrijk is.
2. Computer opnieuw installeren.
3. Backup aansluiten op een andere computer zonder internet maar wel geupdate programma's zoals bijv. Security essentials en AntiMalwareBytes om de backup mee te scannen.

Dit zou het veiligst zijn.

Je kan deze programma's ook laten draaien op de geïnfecteerde computer, maar ik zou je geen garantie kunnen geven dat alles dan ook daadwerkelijk weg is.

Succes
26-05-2011, 10:12 door Anoniem
G Data heeft een gratis tool dat nepbeveiligingssoftware effectief verwijdert.
Kijk op http://www.gdata.nl/over-g-data/perscentrum/persberichten/news-details/article/2124-g-data-ruimt-nepbeveiligingsso.html

Geraldino
26-05-2011, 10:25 door EDLIN
Ik zou simpelweg beginnen om te proberen een systeemherstel te doen. (beste in veilige modus)
Redelijke kans dat je er dan van af bent.
Kies een herstelpunt van voor de besmetting en laat het systeem herstel zijn gang gaan.
Werkt het inderdaad dan kun je systeem herstel even uitschakelen de computer opnieuw opstarten en dan weer inschakelen.


Edit:
Ik heb zelf al verschillende keren een roque-scanner op deze simpele wijze het zwijgen opgelegd.Dus lijkt me de moeite waard om het te proberen.
Je kunt wel allerlei malware scanners op dit probleem loslaten maar daar krijg je de infectie niet mee weg.

Het opnieuw installeren van het systeem is te overwegen, omdat je dan met een schone lei kunt beginnen.En ws kost het je veel minder tijd dan waneer je gaat proberen te cleanen.

Andere mogenlijkheid is om je aan de hand van een hijackthis-log te laten helpen op een site als bv pc-helper of nucia.
26-05-2011, 10:52 door Anoniem
Deze kan je ook gebruiken:
http://www.microsoft.com/security/scanner/en-us/default.aspx
26-05-2011, 10:54 door Anoniem
Door Anoniem: Hey,
Ik ben een trouwe lezer van security.nl en toen ik zag dat jullie een forum hadden, dacht ik laat ik daar maar eens om raad vragen.

Een vriend van mij heeft sinds gisteren een fake antivirus programma genaamd 'Security Center' op zijn pc. Hij geeft aan dat er 205 Trojans op zijn pc zitten en dat hij een keylogger op zijn pc had die zijn 'social network aanviel'.
Hij kan niet normaal internetten en wordt heel de tijd doorgestuurd, om weer te kunnen internetten moet hij voor het programma betalen. http://deletemalware.blogspot.com/2011/05/how-to-remove-security-center-uninstall.html (dit programma heeft hij.)
Ik wil heb vrijdag even gaan helpen.
Zijn jullie bekend met dit virus?
Zoja weten jullie hoe ik dit virus kan verwijderen?
Kan ik gewoon die files en het register verwijderen die in mijn link hier boven staan of gebruikt het programma nu andere files?

Alvast bedankt,
Jaco
Quick & dirty nieuw admin account aanmaken en oud admin account verwijderen.

Dit zal de malware files + de gewijzigde reg settings in het user profiel verwijderen.
26-05-2011, 11:04 door Anoniem
Probeer Hitman Pro door deze op USB stick zetten en deze in Force Breach mode starten:
http://www.youtube.com/watch?v=m6eRWTv2STk
26-05-2011, 11:39 door Anoniem
Door Anoniem: Hey,
Quick & dirty nieuw admin account aanmaken en oud admin account verwijderen.

Dit zal de malware files + de gewijzigde reg settings in het user profiel verwijderen.

Dit ga je toch niet menen??

1.
Malware zit niet alleen in een user profiel maar in je gehele systeem.
Inloggen met een andere user, lost weinig op.

2.
Zelfs de beste mailware removers laten sporen van virussen, trojans en backdoors achter.


De enige goede optie is format + de software weer opnieuw installeren vanaf cd/dvd.

3.
Maak een standaard user aan en werk daarmee.
Gebruik "Run as" om software e.d. te installeren via een ander account dat wel local admin is.
26-05-2011, 12:10 door [Account Verwijderd]
[Verwijderd]
26-05-2011, 12:16 door Anoniem
Het klopt wel wat hij zegt, in windows Xp moet je eigenlijk gewoon niet standaard met een Administrator account werken, gewoon een administrator account met zelf ingesteld wachtwoord en dan op een standaard user inloggen.

Dit scheelt al een heleboel als het gaat om malware infecties etc.
26-05-2011, 12:17 door Anoniem
- Combofix downloaden op http://www.bleepingcomputer.com/download/anti-virus/combofix (allen en uitsuitend hier!!)
- Computer booten in safe mode
- Combofix uitvoeren en alten werken
- Rebooten en opgelost.
Heeft me al heel veel geholpen bij rouge antivirus infecties bij klanten.

Success
26-05-2011, 12:19 door fluffyb53
Door Anoniem:
Door Anoniem: Hey,
Quick & dirty nieuw admin account aanmaken en oud admin account verwijderen.

Dit zal de malware files + de gewijzigde reg settings in het user profiel verwijderen.

Dit ga je toch niet menen??

1.
Malware zit niet alleen in een user profiel maar in je gehele systeem.
Inloggen met een andere user, lost weinig op.

2.
Zelfs de beste mailware removers laten sporen van virussen, trojans en backdoors achter.


De enige goede optie is format + de software weer opnieuw installeren vanaf cd/dvd.

3.
Maak een standaard user aan en werk daarmee.
Gebruik "Run as" om software e.d. te installeren via een ander account dat wel local admin is.




1. Dat hangt er van af. Soms zijn besmettingen system-wide maar niet altijd.

2. Klopt niet helemaal. bv : Een restant in je herstelpunten is onschadelijk. Herinstalleren met cd/dvd is bij vele A-merken geen optie. Het is aan de gebruiker om die recovery dvd's aan te maken.
Reformat is echt niet nodig. Je hebt bij vele AV's rescue dvd's. Met rootkits moet je natuurlijk wel opletten maar bv Kaspersky's Recue cd lost TDL-bemettingen wel op ( cure - niet remove op bv volsnap.sys). De meest rogues zijn echter kinderlijk eenvoudig te verwijderen vanaf veilige mode. (Met Hitmanpro, MBAM, Microsoft Safety Scanner , enz)

3. Dit klopt maar vooral nepscanners hebben geen admin-rechten nodig. Ze installeren zich gewoon in het user-profiel om UAC te ontwijken. ( Google Chrome doet dit ook en is geen malware :-) )
26-05-2011, 12:25 door Anoniem
Door Anoniem:
Door Anoniem: Hey,
Quick & dirty nieuw admin account aanmaken en oud admin account verwijderen.

Dit zal de malware files + de gewijzigde reg settings in het user profiel verwijderen.

Dit ga je toch niet menen??

1.
Malware zit niet alleen in een user profiel maar in je gehele systeem.
Inloggen met een andere user, lost weinig op.

2.
Zelfs de beste mailware removers laten sporen van virussen, trojans en backdoors achter.


De enige goede optie is format + de software weer opnieuw installeren vanaf cd/dvd.

3.
Maak een standaard user aan en werk daarmee.
Gebruik "Run as" om software e.d. te installeren via een ander account dat wel local admin is.


Hangt van de malware af waar deze zit.

Nep virusscanners zitten 9 van de 10 keer in het user profiel.

Je computer formatteren & opnieuw OS installeren is de lazy methode.

En echte ICTer gebruikt niet de lazy methode
26-05-2011, 13:35 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Hey,
Quick & dirty nieuw admin account aanmaken en oud admin account verwijderen.

Dit zal de malware files + de gewijzigde reg settings in het user profiel verwijderen.

Dit ga je toch niet menen??

1.
Malware zit niet alleen in een user profiel maar in je gehele systeem.
Inloggen met een andere user, lost weinig op.

2.
Zelfs de beste mailware removers laten sporen van virussen, trojans en backdoors achter.


De enige goede optie is format + de software weer opnieuw installeren vanaf cd/dvd.

3.
Maak een standaard user aan en werk daarmee.
Gebruik "Run as" om software e.d. te installeren via een ander account dat wel local admin is.


Hangt van de malware af waar deze zit.

Nep virusscanners zitten 9 van de 10 keer in het user profiel.

Je computer formatteren & opnieuw OS installeren is de lazy methode.

En echte ICTer gebruikt niet de lazy methode

lijkt me echt vet een "echte" ICT-er mee te maken die denkt shit te schonen door het profiel te verwijderen van de admin-user. Volgens mij infecteert men nou juist met name de all-user en default-user profielen. Door het all-user profile te pakken pak je de bestaande accounts en door het default-user-profile te pakken pak je ook nieuwe account. Daarnaast zit malware op veel meer plaatsen dan alleen in het gebruikersdeel van het register, maar dat hoef ik vast aan een "echte"ICT-er niet uit te leggen.

Je oplossing is inderdaad quick en je machine blijft dirty, daar heb je dan wel een punt.

Ik denk dat ik me voortaan maar ga voorstellen als nep ICT-er.

hoe ik het schoon zou maken? bovengenoemde zaken zoals met malwarebytes zijn zeker een goeie oplossing. Ook een her-install met backup van je data is een prima oplossing. Zolang je jezelf goed verdiept in de verschijnselen die bekend zijn van de specifieke malware en je de controle zorgvuldig uitvoert ben je gewoon goed bezig
26-05-2011, 14:02 door Anoniem
Ga in veilige modus met netwerkmogelijkheden --> download Combofix ( alleen werkend op 32bits OS) heb je 64Bit sla deze stap dan over en begin me Hijackthis en plaats je logfile op de daarvoor bestemmende site's of hier?
Start daarna ccleaner op en doe een volledige scan en gooi alles weg.
En daarna start je Malware bytes op en doe een volledige scan.
Dit moet in 9 van de 10 x voldoende zijn.

Succes!

gr,

Sander
26-05-2011, 14:05 door Anoniem
Heel erg bedankt voor jullie reacties!
Ik ga het proberen! :)
Jaco
26-05-2011, 14:26 door peanuty
sjonge jonge,

Veel teveel moeilijke en omslachtige opties.

Gewoon inderdaad Malwarebytes downloaden. www.malwarebytes.org
Scannen en klaar.
Misschien dat je de Spybot s kunt laten scannen.
Misschien hitman Pro.
Na de scan CCleaner eroverheen.

Een van die programma's haalt het wel weg.. :P

Maar begin niet met Boot CD's e.d.Houd op man!!

Succes.
26-05-2011, 14:28 door peanuty
Door Anoniem:
- Combofix downloaden op http://www.bleepingcomputer.com/download/anti-virus/combofix (allen en uitsuitend hier!!)
- Computer booten in safe mode
- Combofix uitvoeren en alten werken
- Rebooten en opgelost.
Heeft me al heel veel geholpen bij rouge antivirus infecties bij klanten.

Success

Mocht je dit progje willen gebruiken... google dan naar het gebruik ervan.
en vergeet niet om het alleen op je bureaublad te installeren!!!
26-05-2011, 15:52 door EDLIN
Door Anoniem: Ga in veilige modus met netwerkmogelijkheden --> download Combofix ( alleen werkend op 32bits OS) heb je 64Bit sla deze stap dan over en begin me Hijackthis en plaats je logfile op de daarvoor bestemmende site's of hier?
Start daarna ccleaner op en doe een volledige scan en gooi alles weg.
En daarna start je Malware bytes op en doe een volledige scan.
Dit moet in 9 van de 10 x voldoende zijn.

Succes!

gr,

Sander
Combofix is er sinds eind vorig jaar ook in een 64bits versie.
Maar net als peanuty ook zegt is een waarschuwing wel op zijn plaats.
Het gebruik van Combofix is niet zonder risico.
26-05-2011, 17:14 door Rubbertje
Keep it simple. Probeer eerst Malwarebytes Antimalware, kun je hier downloaden:
http://www.malwarebytes.org/

Sluit al je programma's, installeer het en voordat je een scan doet eerst even een update van het programma doen. Scannen maar!

Succes.
26-05-2011, 22:05 door TD-er
Als je de beschikking hebt over een USB-adapter om de harde schijf in te hangen, dan zou ik je dat aanraden.
Dan kun je vanaf een schone PC die schijf scannen.
Beetje vergelijkbaar met een bootable live-CD maar dan net even wat flexibeler.
Dan weet je in elk geval dat de malware niet actief is wanneer je aan het scannen/ruimen bent.

Er is namelijk tegenwoordig genoeg malware wat zich weet te verstoppen voor virusscanners of gewoonweg de virusscanner sloopt.
27-05-2011, 00:42 door Anoniem
Edlin,

Bedankt voor de tip.
Ik neem aan ook via bleepingcomputer?
En Jaco laat even weten hoe het gegaan is.

Succes
27-05-2011, 10:48 door EDLIN
Door Anoniem: Edlin,

Bedankt voor de tip.
Ik neem aan ook via bleepingcomputer?

Ja ook via bleepingcomputer.
Het zijn eigenlijk niet twee verschillende versies.
Het combofix installatie bestand wat ze daar aanbieden werkt nu ook op 64bit systemen.
En zodra je het op je bureaublad aanklikt start niet alleen de installatie van combofix, maar begint ook direct de scan.
27-05-2011, 14:53 door Anoniem
Bij een aantal Malwares/Trojans is het inderdaad zo dat enkel het profiel van de gebruiker geïnfecteerd werd.
Log je aan met een andere gebruiker, dan bleek alles in orde te zijn en leek je PC normaal te functioneren. Via hieruit Malwarebytes geïnstalleerd en een scan laten uitvoeren. Toch bij het inloggen bleek het virus nog aanwezig te zijn.

Een nieuw profiel aangemaakt, bestanden overgezet en het oude profiel terug verwijderd.

Dit hangt uiteraard van hoe snel Malwarebytes geüpdated wordt....
27-05-2011, 15:19 door [Account Verwijderd]
[Verwijderd]
28-05-2011, 00:23 door Anoniem
Ik heb heb hem ook verwijderd.
O nee toch niet had hem niet linux ftw
Windows komt nooit meer op mijn pc maar blijft leuk om deze site te bezoeken lol.
10-06-2011, 20:13 door Anoniem
Ik heb hem weten te verwijderen simpelweg d.m.v systeemherstel.
Niet eens in veilige modus ofzo, gewoon vanaf het configuratiescherm.
Was wel een irritant dingetje voor zo lang ik hem had.
14-06-2011, 15:06 door EDLIN
Mooi zo.
Alleen zal de malware nu nog latent aanwezig zijn in je herstelpunten.
Voor de zekerheid kun je ook nog systeemherstel tijdelijk uitschakelen de computer opnieuw opstarten en daarna weer inschakelen.
Daarmee wis je alle herstelpunten.
15-06-2011, 08:19 door [Account Verwijderd]
[Verwijderd]
15-06-2011, 14:10 door Anoniem
Hallo,

Ik lees wat reacties voorbij komen over ComboFix.
Ten eerste zal ik dit niet uitvoeren in veilige modus, maar in de gewone modus zoals het hoort.

Daarnaast lijkt het me niet verstandig om zonder enige weet van ComboFix deze in te zetten.


Kijk eens hier naar: http://www.pcwebplus.nl/phpbb/viewtopic.php?f=222&t=4817


Daniël
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.