Welkom, Gast. Alsjeblieft inloggen of registreren.


Login met gebruikersnaam, wachtwoord en sessielengte

Zoek


Geavanceerd zoeken

6.769 aantal berichten in 2.012 topics- door 3.693 geregistreerde leden - Nieuwste lid: willy
Pagina's: [1]   Omlaag
Print
Auteur Topic: winhost melding na virusscan  (gelezen 4073 keer)
wilri
Newbie
*
Offline Offline

Berichten: 7


Bekijk profiel
« Gepost op: 14 Februari , 2009, 17:33:53 »

ik krijg na de virusscan met mcafee steeds bericht dat winhost is gevonden
na verwijderen via mcafee heb ik een uur later weer dat bericht
weet iemand wat er aan te doen is?
is het gevaarlijk?
Gelogd
Tiemen
Global Moderator
Hero Member
*****
Offline Offline

Berichten: 507



Bekijk profiel WWW
« Antwoord #1 Gepost op: 17 Februari , 2009, 05:50:56 »

Nieuwe variant Bagle-worm verspreidt zich snel

Virus: Bagle
Variant: BO
Ook bekend als: Worm/Bagle.gen,Win32.Bagle.BO@mm, Worm.Bagle.BB-gen,W32/Mitglieder.CD.gen-tr,
Troj/BagDl-Gen,Trojan.Tooso.B,Worm.Bagle.3
Besturingssysteem: Microsoft Windows

Korte omschrijving:
Op dit moment verspreidt een nieuwe variant van de Bagle-worm zich snel via e-mail genaamd Bagle.BO. Nadat uw computer is geïnfecteerd, kopieert de worm zichzelf naar een locatie op de harde schijf van uw computer en probeert daarna eventueel aanwezige beveiligingssoftware uit te zetten. Hierna probeert de worm een kwaadaardig computerprogramma op te halen van het internet.

Hoe kan mijn computer besmet raken?
Uw computer raakt besmet wanneer u de bijlage van het geïnfecteerde e-mailbericht opent. De bijlage kan als naam één nummeriek getal gevolgd door .zip hebben (bijvoorbeeld 7.zip of 5.zip) Een reeks karakters als naam van de bijlage is ook mogelijk. (bijvoorbeeld: Be_not_jealous.zip)

Hoe voorkom ik dat mijn computer besmet raakt?
Open, om besmetting tegen te gaan, geen bijlagen bij e-mails die u niet verwacht, ook als deze verstuurd lijken te zijn door bekenden.

* Zorg ervoor dat uw anti-virusprodukt up-to-date is en voer een complete scan uit van uw systeem.
* Installeer een firewall op uw computer. Met behulp van een dergelijk programma kunt u controleren of een worm contact wil maken met andere computers. Meer informatie over firewalls kunt u hier vinden.
* Beveilig uw e-mailprogramma zodat virussen en wormen minder kans hebben om op uw computer binnen te dringen. Meer informatie over veilig gebruik van e-mail vindt u hier.

Wat gebeurt er als mijn computer besmet is?
Zodra uw computer is geïnfecteerd, worden verschillende anti-virus programma's, firewalls en standaard Windows-onderdelen gestopt.

Hoe weet ik of mijn computer besmet is?
Controleer op de aanwezigheid van de volgende map:

%System%\WINSHOST.EXE\

met daarin het volgende bestand:

WIWSHOST.EXE

%System% staat hier voor de systeemmap. Dit is de map:

* C:\Windows\System voor Windows 95/98/Me
* C:\Winnt\System32 voor Windows NT/2000
* C:\Windows\System32 voor Windows XP

Wat moet ik doen als mijn computer besmet is?
Verwijder het virus met uw anti-virusscanner. Zorg ervoor dat uw scanner eerst is voorzien van de laatste updates.

In het uiterste geval kunt u ook de onderstaande register-sleutels verwijderen en uw computer herstarten. Dit zorgt in ieder geval ervoor dat de worm niet meer actief is op de computer.

[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"winshost.exe" = "%winsysdir%\winshost.exe"

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"winshost.exe" = "%winsysdir%\winshost.exe"

Voordat u gegevens uit het register verwijdert, is het raadzaam om een back-up te maken van het register. Indien u geen ervaringen heeft met het verwijderen van sleutels uit het register, raden wij u aan om de aanpassingen uit te laten voeren door personen die gespecialiseerd zijn in Microsoft Windows.

Bron: www.waarschuwingsdienst.nl
Gelogd
Erik 01
Jr. Member
**
Offline Offline

Geslacht: Man
Berichten: 78



Bekijk profiel WWW
« Antwoord #2 Gepost op: 18 Februari , 2009, 19:11:18 »

Mocht je niemand kennen die je kan helpen:
Sla dit bericht op en haal de internet stekker even uit je computer.

Je kan als je in een sleutel wijzigingen aan wil brengen de sleutel exporteren waarin je de wijziging aanbrengt.
Let er wel op dat als windows door een wijziging van een waarde niet meer op te starten is, dat importeren dus niet meer in de windowsomgeving kan.
Dus geen dingen doen in het register waar je de uitkomst niet van weet.

winshosts.exe is geen essientieel proces waar windows niet meer door opgestart zou kunnen worden.
Start/Uitvoeren > typ REGEDIT en klik OK.

Linker venster register:
dus kan je eerst de sleutels exporteren door er rechts op te klikken > exporteren:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]

Rechtergedeelte register:
en dan alleen de waarden "winshost.exe" = "%winsysdir%\winshost.exe" uit die sleutels te verwijderen.

Dan ga je naar Start/Configuratiescherm/mapoties > tabblad weergave, lees alle regels en zorg ervoor dat alle verborgen bestanden en mappen zichtbaar zijn.

Dan open je deze computer in windows, dus niet in het register, en klik je op de knop zoeken.
Daar klik je op Alle bestanden en mappen.
Dan klik je in het zoekvenster op Geavanceerd opties, zorg je dat de bovenste 3 regels aangevinkt zijn onder Type bestand.

Dan typ je winshost.exe in het zoekvenster onder De volledige of gedeeltelijke bestandsnaam.
Dan klik je op de knop zoeken.
Niet alles wat er weergegeven wordt is daar winshost.exe, maar je moet dan even in de zoekresultaten kijken of die er tussen staat.
Meld hier dan de locatie waar die staat, klik er rechts op en verwijder winshost.exe,
en verwijder die direct uit de prullenbak.
Dan sluit je alle HKEY sleutels in het linker deel van het register en selecteer je deze computer bovenin.
Dan klik je in het register menu bewerken/zoeken... (Ctrl+F)
vink alle vinkjes aan in dat zoekvenster van het register en typ winshost en klik OK.
Mocht je sleutels/waarden met die naam tegenkomen, klik dan rechts op die sleutel en klik links op Sleutelnaam Kopiëren, en meld dat hier als je dat wilt.
zet systeemherstel ook even uit.
Start/Configuratiescherm/systeem/tabblad systeemherstel.
Vink systeemherstel op alle stations uitschakelen even aan en klik ok.
Die kan je daarna weer uitvinken en op ok klikken.
Om te voorkomen dat in systeemherstel de worm is geinfecteerd verwijderd het uitschakelen van je systeemherstel ervoor dat alle oude punten verwijderd worden.


Start dan windows opnieuw op.

Dan scannen met mcafee, en als alles goed funcioneerd de geëxporteerde registersleutels weg gooien.

Nog een tip voor in Start/Configuratiescherm/mapoties > tabblad weergave,
vink daar extenties voor bekende bestandstypen verbergen uit.
Dan zie je altijd de extentie van alle bestanden, ook die je gaat downloaden.
Stel je wil een mp3 downloaden, dan zou je in geval van dat er iets anders binnen zou komen, al zien voor je het opslaat of de extentie van het bestand wat je download ook daadwerkelijk mp3 is.

Succes.

PS, ik hoop dat je systeem daarna weer in orde is, aangezien wormen zeer kwaadaardig zijn en systeembestanden van windows zelf kunnen infecteren.


« Laatste verandering: 18 Februari , 2009, 19:21:45 door Erik 01 » Gelogd

Succes... by Erik
wilri
Newbie
*
Offline Offline

Berichten: 7


Bekijk profiel
« Antwoord #3 Gepost op: 19 Februari , 2009, 13:07:51 »

dank voor de reactie s
heb gezocht naar de genoemde files in system en system32 in windows vista maar vind deze niet
evengoed de virusmelding door mcafee die geheel uptodate is
de melding is altijd gelijk met de melding dat ik een ongevaarlijk trojaan heb die wel wordt verwijderd door mcafee maar ook steeds weer terug komt
kan er een relatie zijn met de pda via windows mobile centre?
kan ik mijn pda op een of andere manier scannen?
Gelogd
Erik 01
Jr. Member
**
Offline Offline

Geslacht: Man
Berichten: 78



Bekijk profiel WWW
« Antwoord #4 Gepost op: 19 Februari , 2009, 15:37:32 »

dank voor de reactie s
heb gezocht naar de genoemde files in system en system32 in windows vista maar vind deze niet
evengoed de virusmelding door mcafee die geheel uptodate is
de melding is altijd gelijk met de melding dat ik een ongevaarlijk trojaan heb die wel wordt verwijderd door mcafee maar ook steeds weer terug komt
kan er een relatie zijn met de pda via windows mobile centre?
kan ik mijn pda op een of andere manier scannen?

Dat heeft te maken met hoe een trojan zich beweegd met verschillende bestanden en extenties.

Als windows geinstalleerd is op C:

Eerst wordt er een *.exe op je computer gezet die dus afkomstig is van die trojan.
Die exe zet dan direct *.dll bestanden in je systeem, meestal in C:\Windows\system32 en *.sys bestanden meestal in de map C:\WINDOWS\system32\drivers

De systeem map system32 van windows en de map drivers die daarin staat, daar staan bestanden die je niet mag verwijderen,
en daar staan dus de bestanden van de trojan tussen.

Nu moet je even goed opletten, dat je niet de verkeerde bestanden daar verwijderd.
*.sys bestanden van de trojan, die maken elke keer weer opnieuw die *.exe aan.
Zolang die er nog staan in de map drivers in system32, blijft de *.exe eeuwig terug komen.

Open de map C:\WINDOWS\system32\drivers

menu beeld>details kiezen...
Als je in de map system32 of drivers info wil van je bestanden, zet dan in menu beeld de weergave op Details klik dan rechts op naam direct onder de adresbalk van de geopende map. Dan zie je wat je aan details uit en aan kan vinken.
Daarmee kan je veel info te weten komen over bestanden op je computer.
Je kan in die lijst veel overbodige info uitschakelen en de info die je nodig hebt laten tonen.
Als je in dit voorbeeld de map system32 in windows geopend hebt, en je klikt rechts op naam direct onder de adresbalk van de geopende map, en klikt onder in die lijst op Meer..., dan kan je bedrijf en Beschrijving laten tonen.
je kan dan de bestanden sorteren op Bedrijf pas dat op alle mappen toe in mapopties tabblad weergave

De namen van de *.sys bestanden afkomstig van de trojan, je moet dus zeker weten dat je de goeie verwijderd, omdat in die map alle driver bestanden staan van al je drivers.

 *.sys bestanden (drivers, zijn platforms(stuurprogramma's) voor besturingselementen .dll gestart door een .exe) letters achter de punt in een bestandsnaam vormen de extentie (type)


De *.dll bestanden afkomstig van de trojan staan dan in system32, maar ook daar, je mag alleen de bestanden verwijderen als je zeker weet dat je de goeie te pakken hebt.

Omdat mcafee alleen de *.exe van de trojan verwijderd, en niet de *.sys en *.dll bestanden, komt deze steeds terug.

Doe het ff zo, en als je meerdere computers in de buurt hebt, haal internet ff van die pc af.
Je kan zoeken met google naar bestandsnamen die je in de systeemmappen system32 en drivers ziet staan en er ook nog info over vergaren.

Succes, en laat even weten wat je vindt in de drivers map, maak er anders een printscreen van en plemp hier ff een plaatje neer, dan kunnen we ff kijken welke *.sys bestanden die *.exe steeds weer aanmaakt.

Gooi geen bestanden weg als je niet 100% zeker bent dat je de trojan weg mikt, anders kan je systeem beschadigen.
de *.sys bestanden van de trojan, die zijn de boosdoener, de *.dll bestanden van de trojan, die zijn ff prioriteit 2 nu.


Met de map drivers in beeld op de toets Prnt scr of print screen drukken,
paint openen, menu bewerken/plakken en opslaan als jpg.

http://tinypic.com/

Upload hier je afbeelding en kopieer de tekst in de regel
IMG-code voor forums & berichtenforums en plak die hier in een bericht
« Laatste verandering: 19 Februari , 2009, 15:59:16 door Erik 01 » Gelogd

Succes... by Erik
Erik 01
Jr. Member
**
Offline Offline

Geslacht: Man
Berichten: 78



Bekijk profiel WWW
« Antwoord #5 Gepost op: 19 Februari , 2009, 16:17:27 »

O das ook zo, na dat verwijderd te hebben mocht dat alles lukken, dan ook systeemherstel uitschakelen, en weer opnieuw inschakelen.
Omdat deze trojan in je systeemherstelpunten gaan zitten.

alle namen van de virusbestanden noteren is belangrijk voor verdere acties in het register.
« Laatste verandering: 19 Februari , 2009, 16:22:10 door Erik 01 » Gelogd

Succes... by Erik
wilri
Newbie
*
Offline Offline

Berichten: 7


Bekijk profiel
« Antwoord #6 Gepost op: 19 Februari , 2009, 17:30:15 »

erik
dankjewel,ik vind dit als leek doodeng.
waar woon je? ik in castricum
Gelogd
Erik 01
Jr. Member
**
Offline Offline

Geslacht: Man
Berichten: 78



Bekijk profiel WWW
« Antwoord #7 Gepost op: 19 Februari , 2009, 18:56:57 »

erik
dankjewel,ik vind dit als leek doodeng.
waar woon je? ik in castricum

Ik heb je een mail gestuurd wilri.
Gelogd

Succes... by Erik
Pagina's: [1]   Omhoog
Print
WindowsOnline, Het Windows en Hardware forum!Internet BeveiligingTopic: winhost melding na virusscan
Ga naar: