Malware infectie-opgelost

Spyware is software die in het geheim op je computer wordt geplaatst en die persoonlijke gegevens doorstuurt, reclame toont, enz. Stel hier vragen, leer hoe je ervan af kan komen en hoe het te voorkomen.

Toby
Lid geworden op: 08 jan 2005, 20:44
Locatie: Het Soete Land Van Waes

18 jul 2018, 00:24

Het is al een hele tijd geleden dat ik hier nog eens op dit topic kwam (gelukkig maar) en nu heb ik waarschijnlijk prijs.
Bij een routine controle met Adwcleaner, stuit deze op een infectie, "WatchDogInternet" en is blijkbaar niet in staat deze te verwijderen.

MBAM scant de infectie zelfs niet.

Ik zie in meerdere topics dat er intussen al heel wat mogelijkheden bijgekomen zijn (nieuwe scanprogramma's) om dergelijke zaken aan te pakken en zou eerst willen vragen of ik best nog de oude procedure aanwend, nl. HIJack log bestand enz.

Ik heb al eens gegoogled naar de historie van die infectie en dat ziet er allemaal niet zo geruststellend uit. Blijkbaar worden er een hoop programma's aangeboden om de infectie te verwijderen, maar die zien er me maar malafide uit ...

Graag lees ik wat mij best te doen staat.

Het betreft een desktop met OS Windows 10 / 64 bit.
OS staat op SSD schijf C.
Bitdefender antivirus/firewall 2018 (uitgebreide versie)
MBAM (zie boven)
Adwcleaner

Bedankt voor wat hulp.  :wink:
Warning: most messages of this kind, could be sent by an oldtimer Acer Aspire 7530 laptop or even an older Lenovo T500 laptop, both proudly and pretty fast using Linux Mint 21.1 "Vera" Cinnamon 64 bits operating system.
Give it a try too !

Sony
Lid geworden op: 19 feb 2005, 13:45
Locatie: Boom

18 jul 2018, 12:55

Toby,

Engelstalige uitleg bij Bleeping computer:

https://www.bleepingcomputer.com/virus- ... t-watchdog

Sony
I Afbeelding SeniorenNet

Toby
Lid geworden op: 08 jan 2005, 20:44
Locatie: Het Soete Land Van Waes

18 jul 2018, 15:35

Bedankt voor de richtlijnern.

Ik heb deze toegepast, maar het programma maakt enkel gewag van Windows XP,  Windows 7 en Windows Vista om van daaruit op te starten en vermits ik Windows 10 draai,  diende ik dus in veilige modus op te starten  vanuit een andere procedure. Maar in feite kwam dat op hetzelfde neer.
Hoe dan ook, ik bereikte  de command prompt in veilige modus.

Misschen is het volgende wel het belangrijkste : met uitzondering van de melding van Adwcleaner bij een scan, is er tot hiertoe nergens een bewijs dat de infectie er werkelijk is. Ik verduidelijk : van zodra het bestand RemVimes.reg "samengesmolten" is,  is het opstarscherm van Windows Internet Watchdog niet zichtbaar.
Dat laatste heb ik nog niet gezien sinds de melding van Adwcleaenr dat er een indringer was.

Ik meen te mogen zeggen dat het programma blijkbaar niet het gewenste resultaat bereitk of doe ik iets verkeerd ?

Mbam geeft zelfs een scan aan die volledig vrij is van een infectie, na de ondernomen actie hierboven vermeld.
 
Warning: most messages of this kind, could be sent by an oldtimer Acer Aspire 7530 laptop or even an older Lenovo T500 laptop, both proudly and pretty fast using Linux Mint 21.1 "Vera" Cinnamon 64 bits operating system.
Give it a try too !

Sony
Lid geworden op: 19 feb 2005, 13:45
Locatie: Boom

18 jul 2018, 15:59

Toby
The Command Prompt allows you to type commands and then press Enter on your keyboard to execute them. In this Command Prompt window, please type explorer.exe and then press Enter on your keyboard.

The Windows desktop will now appear. When the desktop appears you can then close the Command Prompt window by clicking on the X.

Now insert your CD or USB drive and open up the drive letter associated with your inserted media. You can access this drive letter by opening the Computer icon on your desktop or from the Start Menu. Once the drive letter is open, double-click on the RemVimes.reg and allow the data to be merged when you are prompted. Once the data has been merged, you can press the OK button and remove the removable media from your computer

Please reboot your computer into the normal Windows mode and login as the infected user. When you are back at your normal Windows desktop please continue with the next step.

Now that you are back at your normal desktop, if Windows Internet Watchdog starts again, we will need to try another method to disable it. If the program does not start, you can skip to step 10.
Als je alle stappen hebt uitgevoerd en Windows Internet Watchdog is niet meer verschenen kunt je aan de hand van
onderstaande lijst eens laten zoeken naar de samenhangende bestanden.
%AppData%\svc-<random>.exe%AppData%\data.sec
%AppData%\reg.dat
%UserProfile%\Desktop\Windows Internet Watchdog.lnk
%AllUsersProfile%\Start Menu\Programs\Windows Internet Watchdog.lnk
Sony
I Afbeelding SeniorenNet

Toby
Lid geworden op: 08 jan 2005, 20:44
Locatie: Het Soete Land Van Waes

18 jul 2018, 17:50

@Sony :

Ok. Ik ga die bestanden eens opzoeken op de computer en laat iets weten.

Wat ik nog kwijt wil, is dat bij opstart of eender welke andere aangelegenheid, WatchDog nooit spontaan op het scherm verscheen.

Enkel door een scan met Adwcleaner ben ik deze infectie te weten gekomen.

Nochtans las ik al op internet en zoals het ook aangegeven staat in de instructies die je opgaf, dat de infectie heel wat manifester kan tekeer gaan.
Warning: most messages of this kind, could be sent by an oldtimer Acer Aspire 7530 laptop or even an older Lenovo T500 laptop, both proudly and pretty fast using Linux Mint 21.1 "Vera" Cinnamon 64 bits operating system.
Give it a try too !

Toby
Lid geworden op: 08 jan 2005, 20:44
Locatie: Het Soete Land Van Waes

18 jul 2018, 19:16

Sony schreef:TobyAls je alle stappen hebt uitgevoerd en Windows Internet Watchdog is niet meer verschenen kunt je aan de hand van 
onderstaande lijst eens laten zoeken naar de samenhangende bestanden.
%AppData%\svc-<random>.exe%AppData%\data.sec
%AppData%\reg.dat
%UserProfile%\Desktop\Windows Internet Watchdog.lnk
%AllUsersProfile%\Start Menu\Programs\Windows Internet Watchdog.lnk
Sony
Ik heb alle opgegeven bestanden laten opzoeken met de gewone zoekfunctie van de verkenner, telkens met negatief resultaat.
Warning: most messages of this kind, could be sent by an oldtimer Acer Aspire 7530 laptop or even an older Lenovo T500 laptop, both proudly and pretty fast using Linux Mint 21.1 "Vera" Cinnamon 64 bits operating system.
Give it a try too !

Toby
Lid geworden op: 08 jan 2005, 20:44
Locatie: Het Soete Land Van Waes

19 jul 2018, 19:51

... intussen heb ik nog wat verder opzoekingen gedaan op het net en vastgesteld dat zich in de laatste versie van Adwcleaner een probleem voordoet, met de melding "caught unhandled unknown exception, teminating ..." 
info : Toolslib klikje .

Overigens krijg ik diezelfde mededeling wanneer de verwijdering van de infectie mislukt.

Dit probleem zou opgelost worden met een volgende versie van Adwcleaner.

Nog even vermelden dat Adwcleaner bij een scan nog altijd stuit op die "WatchDogInternet" en dat blijkbaar de infectie er nog steeds is.
Warning: most messages of this kind, could be sent by an oldtimer Acer Aspire 7530 laptop or even an older Lenovo T500 laptop, both proudly and pretty fast using Linux Mint 21.1 "Vera" Cinnamon 64 bits operating system.
Give it a try too !

Sony
Lid geworden op: 19 feb 2005, 13:45
Locatie: Boom

19 jul 2018, 21:25

Toby,

Nog even vermelden dat Adwcleaner bij een scan nog altijd stuit op die "WatchDogInternet" en dat blijkbaar de infectie
er nog steeds is.
Niet goed natuurlijk dan maar FRST gebruiken.
Lees op onderstaande link de handleiding om te scannen
en om de log bestanden op te slaan .
https://www.seniorennet.be/forum/viewtopic.php?t=197564
Je kunt de 2 log bestanden:
FRST.txt & Addition.txt best opnemen in We Transfer
https://wetransfer.com/
en de linken hier in een volgend bericht plaatsen
(de logs kunnen te groot zijn om te passen in een forum bericht).

Sony
I Afbeelding SeniorenNet

Toby
Lid geworden op: 08 jan 2005, 20:44
Locatie: Het Soete Land Van Waes

19 jul 2018, 21:50

De scan is afgelopen en de logbestanden zijn opgenomen in WeTransfer.

Ik weet echter begot niet hoe ik je een link moet overmaken zodat je die bestanden kunt inkijken ...  :oops:
T.t.z. aan welk e-mail adres moet ik de log bestanden zenden aub ?
Het is de eerste maal dat ik WeTransfer gebruik.
Sorry hoor.
Warning: most messages of this kind, could be sent by an oldtimer Acer Aspire 7530 laptop or even an older Lenovo T500 laptop, both proudly and pretty fast using Linux Mint 21.1 "Vera" Cinnamon 64 bits operating system.
Give it a try too !

Sony
Lid geworden op: 19 feb 2005, 13:45
Locatie: Boom

20 jul 2018, 10:31

Toby,

je moet bij We transfer je eigen e-mail adres invullen
dan krijg je twee linken toegestuurd die je hier op
het forum kunt plaatsen dan kan ik die aanklikken
en de log's downloaden.

Sony
I Afbeelding SeniorenNet

Toby
Lid geworden op: 08 jan 2005, 20:44
Locatie: Het Soete Land Van Waes

20 jul 2018, 12:52

Ah, zo simpel kan het zijn ....
Hierbij de link :

https://wetransfer.com/downloads/a297cf ... 821/4a408a
Warning: most messages of this kind, could be sent by an oldtimer Acer Aspire 7530 laptop or even an older Lenovo T500 laptop, both proudly and pretty fast using Linux Mint 21.1 "Vera" Cinnamon 64 bits operating system.
Give it a try too !

Sony
Lid geworden op: 19 feb 2005, 13:45
Locatie: Boom

20 jul 2018, 13:57

Toby,

Goed de logjes zijn via WeTransfer verzonden, en gedownload.
Het voordeel  daarvan is dat ze altijd geheel compleet zijn.
Dat kunt je met alle logjes doen die nog moeten gemaakt worden.

Lees nu eerst de handleiding van de fix terwijl de logs worden nagekeken.
Handleiding Fix
Na de fix verstuur de fixlog.txt ook via WeTransfer en plaats de link in een volgend bericht.
Wacht nu tot je de fix tekst gekregen hebt, als die er is.

Sony
I Afbeelding SeniorenNet

Sony
Lid geworden op: 19 feb 2005, 13:45
Locatie: Boom

20 jul 2018, 15:44

Toby,

Plaats Farbar Recovery Scan Tool (FRST) (x64) op het bureaublad.

Open CCleaner (niet laten scannen)
klik op Opties
klik op Bewaking
verwijder alle vinkjes (het programma zal protesteren toch verwijderen).

Chrome is corrupt en moet opnieuw geïnstalleerd worden.
Verwijder alle synchronisatie met Chrome (beschrijving op onderstaande link).
http://www.howtogeek.com/103655/how-to- ... sync-data/
Deïnstalleer Chrome en verwijder alle gebruikers data: (beschrijving op ondertsaande link).
https://support.google.com/chrome/answer/95319?hl=en-GB
Herstart de computer
Installeer Crome opnieuw (beschrijving op onderstaande link)
https://www.google.com/intl/en_uk/chrom ... index.html
Installeer Adblock Plus for Chrome -
https://chrome.google.com/webstore/deta ... cddilifddb
Installeer FlashBlock for Chrome
http://www.howtogeek.com/58058/how-to-e ... re-secure/


Gebruik vervolgens onderstaand fix script:

Note: Dit script is speciaal bedoeld voor deze computer, gebruik dit dan ook niet op andere computers met een gelijkaardig probleem.

Open Kladblok.
Kopieer onderstaande code en plak die in "Kladblok"

Code: Selecteer alles

start
CreateRestorePoint
(AO Kaspersky Lab) C:\Program Files (x86)\Kaspersky Lab\Kaspersky Software Updater\kl_platf.exe
HKU\S-1-5-21-2136469052-3984601998-3441907689-500\...\Winlogon: [Shell] C:\WINDOWS\explorer.exe [3932672 2018-07-06] (Microsoft Corporation) <==== AANDACHT
R1 ZAM; C:\WINDOWS\System32\drivers\zam64.sys [203680 2018-07-17] (Zemana Ltd.)
R1 ZAM_Guard; C:\WINDOWS\System32\drivers\zamguard64.sys [203680 2018-07-07] (Zemana Ltd.)
S1 SASDIFSV; \??\F:\Superantispyware\SASDIFSV64.SYS [X]
S1 SASKUTIL; \??\F:\Superantispyware\SASKUTIL64.SYS [X]
Hosts:
EmptyTemp:
Reboot:
end  
Ga naar Bestand --> Opslaan als.
Kies als locatie bureaublad.
Bij "Bestandsnaam" zet je: fixlist.txt
Bij "Opslaan als type" selecteer je: Alle bestanden.
Als het goed is staat er nu een text bestand op je bureaublad?

Start de Farbar Recovery Scan Tool op bureaublad
Als het programma is geopend klik Yes bij de disclaimer. (indien nodig)
Druk op de Fix knop.
Er zal u een logbestand aangemaakt worden (fixlog.txt) op dezelfde plaats
vanwaar de 'tool' is gestart.
Verstuur nu dit logje via wetransfer.
plaats de link in het volgend bericht.

Sony
I Afbeelding SeniorenNet

Toby
Lid geworden op: 08 jan 2005, 20:44
Locatie: Het Soete Land Van Waes

20 jul 2018, 15:56

Sony schreef:Toby,
Goed de logjes zijn via WeTransfer verzonden, en gedownload.
Het voordeel  daarvan is dat ze altijd geheel compleet zijn.
Dat kunt je met alle logjes doen die nog moeten gemaakt worden.
Lees nu eerst de handleiding van de fix terwijl de logs worden nagekeken.Handleiding Fix
Na de fix verstuur de fixlog.txt ook via WeTransfer en plaats de link in een volgend bericht.
Wacht nu tot je de fix tekst gekregen hebt, als die er is.
Sony
In die handleiding staat o.m. :

Kopieer de dik gedrukte code die word aangegeven in je onderwerp en plak dat in "Kladblok" (onderstaande code is een voorbeeld). 

 
Afbeelding 

Wat wordt er hier eigelijk bedoeld ?
Die dik gedrukte code vind ik nergens terug in die logbestanden.

Ps. Intussen kan ik niet meer inloggen op Seniorennet via de aangetaste computer.
Warning: most messages of this kind, could be sent by an oldtimer Acer Aspire 7530 laptop or even an older Lenovo T500 laptop, both proudly and pretty fast using Linux Mint 21.1 "Vera" Cinnamon 64 bits operating system.
Give it a try too !

Sony
Lid geworden op: 19 feb 2005, 13:45
Locatie: Boom

20 jul 2018, 16:25

verwijder alle vinkjes (het programma zal protesteren toch verwijderen).

Chrome is corrupt en moet opnieuw geïnstalleerd worden.
Verwijder alle synchronisatie met Chrome (beschrijving op onderstaande link).
http://www.howtogeek.com/103655/how-to- ... sync-data/
Deïnstalleer Chrome en verwijder alle gebruikers data: (beschrijving op ondertsaande link).
https://support.google.com/chrome/answer/95319?hl=en-GB
Herstart de computer
Installeer Crome opnieuw (beschrijving op onderstaande link)
https://www.google.com/intl/en_uk/chrom ... index.html
Installeer Adblock Plus for Chrome -
https://chrome.google.com/webstore/deta ... cddilifddb
Installeer FlashBlock for Chrome
http://www.howtogeek.com/58058/how-to-e ... re-secure/


Plak onderstaan de vette tekst in kladblok

start
CreateRestorePoint
(AO Kaspersky Lab) C:\Program Files (x86)\Kaspersky Lab\Kaspersky Software Updater\kl_platf.exe
HKU\S-1-5-21-2136469052-3984601998-3441907689-500\...\Winlogon: [Shell]
C:\WINDOWS\explorer.exe [3932672 2018-07-06] (Microsoft Corporation) <==== AANDACHT
R1 ZAM; C:\WINDOWS\System32\drivers\zam64.sys [203680 2018-07-17] (Zemana Ltd.)
R1 ZAM_Guard; C:\WINDOWS\System32\drivers\zamguard64.sys [203680 2018-07-07] (Zemana Ltd.)
S1 SASDIFSV; \??\F:\Superantispyware\SASDIFSV64.SYS [X]
S1 SASKUTIL; \??\F:\Superantispyware\SASKUTIL64.SYS [X]
Hosts:
EmptyTemp:
Reboot:
end 

Ga naar Bestand --> Opslaan als.
Kies als locatie bureaublad.
Bij "Bestandsnaam" zet je: fixlist.txt
Bij "Opslaan als type" selecteer je: Alle bestanden.
Als het goed is staat er nu een text bestand op je bureaublad?

Start de Farbar Recovery Scan Tool op bureaublad
Als het programma is geopend klik Yes bij de disclaimer. (indien nodig)
Druk op de Fix knop.
Er zal u een logbestand aangemaakt worden (fixlog.txt) op dezelfde plaats
vanwaar de 'tool' is gestart.
Verstuur nu dit logje via wetransfer.
plaats de link in het volgend bericht.

Sony
I Afbeelding SeniorenNet