Archief - De topics van lang geleden

Botnet en McAffee

05-03-2005, 10:56 door Anoniem, 2 reacties
Ik draai McAffee en heb in mijn onachtzaamheid mijn firewall
toestemming gegeven om veel toepassingen verbinding te laten
maken met internet omdat ik dacht dat proggies met rare
namen onderdeel waren van XP. Ondertussen vermoed ik dat een
deel daarvan bedoeld is voor botnet's. Kan iemand mij
vertellen welke proggies zeker verbinding moeten maken met
internet dan kijk ik zelf wel wat ik blokkeer.

Alvast bedankt,

Sander
Reacties (2)
05-03-2005, 14:57 door Anoniem
Sander, zodra een kwaadaardig programma gestart wordt op je
PC is je PC feitelijk al gecompromitteerd (gekraakt); het is
niet eens meer zeker dat je software firewall nog wel naar
behoren werkt. Of het daarna zichtbaar lukt om langs
die firewall naar buiten te komen is niet meer zo
belangrijk, alhoewel sommige trojans aanvullende malware
downloaden hetgeen de zaak alleen maar verergert.

Hoewel software firewalls hun best doen om bij uitgaande
verbindingen te bepalen welk programma die verbinding opzet,
verschijnt er steeds meer malware die dat via "injection"
technieken doet. De verbinding lijkt dan bijv. door Internet
Explorer te worden opgezet, iets wat de meeste firewalls
niet blokkeren.

Vaak gaat het om malware die, met kennis van zaken, wel te
verwijderen is, maar er verschijnt steeds meer narigheid
waarbij zelfs specialisten er veel te veel tijd in zouden
moeten stoppen om het systeem te genezen.

Je kunt proberen met online virusscanners en tools als
HijackThis, AdAware en Spybot aan de gang gaan, maar de
vraag is of je alles vind, en je moet goed weten wat je
doet. Beschik je niet over die kennis of blijven er zaken
verdacht maak dan een backup van je belangrijkste bestanden
(niet executables), wis je schijf grondig (bij voorkeur met
een programma dat de hele schijf met nullen overschrijft) en
installeer daarna XP opnieuw.

Voor degenen die dit allemaal onzin vinden kijk even naar
bijv.
http://www.sarc.com/avcenter/venc/data/trojan.feutel.b.html
(bekend sinds 3 maart; een paar keywords: "hides its
presence", en "Starts a hidden Internet Explorer session and
connects to the following domains"). En van gisteren:
http://www.sarc.com/avcenter/venc/data/trojan.tooso.e.html,
keywords: "interferes with the operation of security
software by terminating processes, removing registry
entries, stopping services, and deleting files". Voor leken
is systeemherstel uitgesloten bij dergelijke malware.

Erik
06-03-2005, 13:07 door Anoniem
Beste Erik,

Bedankt voor je reactie. Ik denk dat anderen hier ook iets
aan hebben. Zelf heb ik Bulletproof laten scannen op adware
en die vond nog aardig wat McAffee niet opmerkte.

Groet,

Sander
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.