Virus? Trojan? Iets anders?

Windows, Android, iOS, Linux, Chrome OS, ...
Plaats reactie
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

Mijn moeder blijkt momenteel het volgende voor te hebben op haar PC:
Om het even naar welke pagina je surft, er komen plots een pak links bij die er op een andere pc niet zijn. Deze links verwijzen meestal naar (vermoedelijk) google adwords accounts ivm ipad/iphone producten (win dit, win dat...). De link bij die erbij staat zijn in de vorm van prizedeals.net. Je hoeft er ook niet op te klikken om de reclame te zien, er over gaan met de muis is reeds genoeg.

Het lijkt er dus op dat iets de HTML code hijacked, links en rechts iets toevoegt en dit weergeeft.
De gebruikte browser is Firefox 20. Bij extra addons staat er niks speciaals aan.

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
Gebruikersavatar
Trojan
Elite Poster
Elite Poster
Berichten: 3239
Lid geworden op: 13 aug 2009, 21:10
Locatie: Kontich
Uitgedeelde bedankjes: 114 keer
Bedankt: 243 keer

IK WEET VAN NIETS!
De posts van deze gebruiker weerspiegelen op geen enkel moment de mening van Belgacom NV/SA.
Gebruikersavatar
Kenw00t
Elite Poster
Elite Poster
Berichten: 1783
Lid geworden op: 28 dec 2008, 19:38
Uitgedeelde bedankjes: 347 keer
Bedankt: 249 keer

Tja, scannen dan maar zeker. AVG "hijacked" ook de HTML door bij Google resultaten overal een groen vinkje te zetten...
Gebruikersavatar
FunkStar
Elite Poster
Elite Poster
Berichten: 1537
Lid geworden op: 06 okt 2009, 18:31
Uitgedeelde bedankjes: 191 keer
Bedankt: 95 keer

Eerst combofix er eens op los laten, dan indien nodig malwarebytes en dan afsluiten door in Firefox addblock plus als addon te installeren.
Afbeelding
Gebruikersavatar
Petervanakelyen
Elite Poster
Elite Poster
Berichten: 1628
Lid geworden op: 30 dec 2009, 22:36
Locatie: Antwerpen
Uitgedeelde bedankjes: 96 keer
Bedankt: 179 keer

Bij addons staat niets speciaals, maar heb je ook al bij "extensies" gekeken? Een extensie en een add-on zijn in firefox twee heel verschillende dingen. Kijk ook eens je HOSTS-file (C:\Windows\system32\drivers\etc) na, daar mag normaal maar één lijn in staan (verwijzing van localhost naar 127.0.0.1).
Gebruikersavatar
gbmed
Erelid
Erelid
Berichten: 542
Lid geworden op: 07 apr 2013, 18:44
Uitgedeelde bedankjes: 228 keer
Bedankt: 126 keer

Bij mij staat de hosts file vol met URLsl, namelijk dankzij Spybot Search & Destry. Al die URLs worden verwezen naar 127.0.0.1 en kunnen dus door geen enkele internetbrowser geopend worden. @Krisken: heb je firefox al eens opgestart met de optie "Add-ons disabled". Dan kun je in safe mode herstarten of ook Firefox volledig resetten, in de zin van "factory reset"
Afbeelding Afbeelding
Gebruikersavatar
selder
Moderator
Moderator
Berichten: 6620
Lid geworden op: 29 jun 2005, 20:25
Locatie: Tienen
Uitgedeelde bedankjes: 119 keer
Bedankt: 772 keer
Recent bedankt: 1 keer
Te Koop forum

Tijdje geleden ook voorgehad, kijk eens bij add/remove software voor rare dingen die daar geïnstalleerd staan... Ik weet de exacte naam niet meer, maar er was gewoon een programma geïnstalleerd die voor die rare links zorgde...
Fractal Design North • 13900KS • Asus ROG Ryuo III 240mm • Asus Z790-E • Z5 7800 c34 64GB RGB • nVidia RTX4090FE • Samsung 990 PRO 2TB • Asus ROG Swift PG42UQ 42” OLED 138Hz
DIBO
Elite Poster
Elite Poster
Berichten: 910
Lid geworden op: 28 maa 2009, 22:21
Uitgedeelde bedankjes: 196 keer
Bedankt: 98 keer

Trojan schreef:IK WEET VAN NIETS!
OK, jij misschien niet, maar van Virus blijft het wel verdacht stil....
Gebruikersavatar
defenderII
Premium Member
Premium Member
Berichten: 488
Lid geworden op: 03 feb 2004, 14:41
Locatie: Zolder
Uitgedeelde bedankjes: 8 keer
Bedankt: 18 keer

zijn er soms enkele toolbars geïnstalleerd. Laatst bij familie een toolbar gevonden die hier voor zorgde (ben de naam kwijt); afzetten hielp niet enkel des installeren en in het register verwijderen hielp.

een lijst van eventule toolbars kan mij mss helpen met de naam terug te vinden.

start de browser ook op op een andere site dan deze die standaard stond ingesteld?
florisla
Plus Member
Plus Member
Berichten: 127
Lid geworden op: 04 maa 2013, 13:16
Uitgedeelde bedankjes: 2 keer
Bedankt: 14 keer

Ook interessant om te testen is of het probleem in verschillende browsers opduikt? Bvb ook in een vers geïnstalleerde Chrome?
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

Het is in elke browser dat het opduikt, dus ik ga wss op zoek moeten gaan naar een programma dat lokaal de html code hijackt.
Morgen ben ik er terug, dus dan kijk ik even verder!

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

En wat zegt Malwarebytes ?
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

Noch malwarebytes noch windows zegt er iets over. Das juist het rare. Maar om eerlijk te zijn ook niet echt goed gekeken hoor ernaar...was rap-rap

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
florisla
Plus Member
Plus Member
Berichten: 127
Lid geworden op: 04 maa 2013, 13:16
Uitgedeelde bedankjes: 2 keer
Bedankt: 14 keer

krisken schreef:Het is in elke browser dat het opduikt, dus ik ga wss op zoek moeten gaan naar een programma dat lokaal de html code hijackt.
Zeker even kijken in de instellingen van de netwerk verbindingen. Misschien dat je daar iets vreemd ontdekt dat er normaal niet tussen staat.
Je kan ook proberen om alles uit te schakelen behalve "Internet Protocol TCP/IP" en dan nog eens testen.
tonym
Premium Member
Premium Member
Berichten: 484
Lid geworden op: 18 jan 2010, 16:56
Uitgedeelde bedankjes: 3 keer
Bedankt: 41 keer

Rond de jaarwisseling hadden de kids ook iets analoog op de PC van hun moeder binnengehaald.
Dit soort hijacker wordt blijkbaar door de meeste klassieke anti-malware progs niet herkend.
Ik heb er ook nogal wat tijd ingestoken om het eraf te krijgen. Uiteindelijk na wat graven
in het probleem deze tool gevonden die WEL met dit soort hijackers afrekent: AdwCleaner

http://general-changelog-team.fr/en/dow ... adwcleaner
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

florisla schreef:Je kan ook proberen om alles uit te schakelen behalve "Internet Protocol TCP/IP" en dan nog eens testen.
Dergelijke malware kaapt net je TCP/IP stack... enige oplossing is hem te vinden en te verwijderen.
Gebruikersavatar
lacer
Elite Poster
Elite Poster
Berichten: 3318
Lid geworden op: 24 feb 2007, 23:15
Locatie: 09
Uitgedeelde bedankjes: 170 keer
Bedankt: 197 keer
Provider
Te Koop forum

@krisken
misschien niet geheel oftopic, maar gebruik je nog (soms, ooit, nooit ... :wink: ) het Ubuntu besturingssysteem waarvan je de avatar van gebruikt hier op UB ?
EdpNet FiberXS: 144 / 48 Mbps
VoIp OVH + Gigaset C610IP + C430H
Telenet Digital TV HD Digicorder AD 2200
RPi 2B Pi-Hole // 3B Kodi-18 // 3B+ Node-Red+Grafana > Mqtt > Esp32 Display
FLUKSO monitoring Elec-Gas-Water-PV > Mqtt > Grafana
Ubuntu Mate 24.04
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

Niet echt :) Maar blijft gewoon staan als avatar. Is nu zowat altijd centos op servers.

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
Gebruikersavatar
lacer
Elite Poster
Elite Poster
Berichten: 3318
Lid geworden op: 24 feb 2007, 23:15
Locatie: 09
Uitgedeelde bedankjes: 170 keer
Bedankt: 197 keer
Provider
Te Koop forum

Al eens gedacht om linux op de geinfecteerde pc van je moeder te installeren ? In de Ubuntu familie is er altijd wel iets gebruiksvriendelijk. En ze zal eens en voor altijd verlost zijn van dat vervelend gespuis in Windows.
Ik weet het...totaal offtopic. Als je wil doen we verder in een non-windows topic of zelfs via PM.
EdpNet FiberXS: 144 / 48 Mbps
VoIp OVH + Gigaset C610IP + C430H
Telenet Digital TV HD Digicorder AD 2200
RPi 2B Pi-Hole // 3B Kodi-18 // 3B+ Node-Red+Grafana > Mqtt > Esp32 Display
FLUKSO monitoring Elec-Gas-Water-PV > Mqtt > Grafana
Ubuntu Mate 24.04
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

Ik dacht wel dat je die weg wou op gaan :-) Het zou uiteraard een oplossing zijn maar ook linux pc's hebben kans op virussen hoor. Véél minder maar toch, ze bestaan...

Anyway dit lijkt mij niet de gepaste oplossing. Dit gaat bij haar alleen voor onnodige frustraties zorgen (ze gebruikt die pc enkel voor surf en mail, niks meer) zodat ik of mijn broer telkens telefoon gaan krijgen waar ze dit, dat, zus of zo kan vinden. Overigens ben ik ook van mening dat het probleem moet opgelost worden, en niet met een work-around.

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
Gebruikersavatar
lacer
Elite Poster
Elite Poster
Berichten: 3318
Lid geworden op: 24 feb 2007, 23:15
Locatie: 09
Uitgedeelde bedankjes: 170 keer
Bedankt: 197 keer
Provider
Te Koop forum

ok krisken, ik begrijp het.
Al is er geen verschil op het vlak van het gebruik van internet in het algemeen. Het is zelfs ideaal als je veel surft, chat en download, maar dat zal je vermoedelijk wel weten hé.
En als je eens van een linux virus hoort, laat het mij weten hé :-)
EdpNet FiberXS: 144 / 48 Mbps
VoIp OVH + Gigaset C610IP + C430H
Telenet Digital TV HD Digicorder AD 2200
RPi 2B Pi-Hole // 3B Kodi-18 // 3B+ Node-Red+Grafana > Mqtt > Esp32 Display
FLUKSO monitoring Elec-Gas-Water-PV > Mqtt > Grafana
Ubuntu Mate 24.04
Gebruikersavatar
gbmed
Erelid
Erelid
Berichten: 542
Lid geworden op: 07 apr 2013, 18:44
Uitgedeelde bedankjes: 228 keer
Bedankt: 126 keer

tonym schreef:Rond de jaarwisseling hadden de kids ook iets analoog op de PC van hun moeder binnengehaald.
Dit soort hijacker wordt blijkbaar door de meeste klassieke anti-malware progs niet herkend.
Ik heb er ook nogal wat tijd ingestoken om het eraf te krijgen. Uiteindelijk na wat graven
in het probleem deze tool gevonden die WEL met dit soort hijackers afrekent: AdwCleaner

http://general-changelog-team.fr/en/dow ... adwcleaner
Heb dit inderdaad ook nodig gehad en was van een vervelend probleem af (weet ondertussen wel niet meer welk specifiek probleem ik had).

Edit: had iets te maken met de service RelevantKnowledge

# AdwCleaner v2.300 - Logfile created 05/09/2013 at 23:03:50
# Updated 28/04/2013 by Xplode
# Operating system : Windows 7 Ultimate Service Pack 1 (64 bits)
# User : GBMED
# Boot Mode : Normal
# Running from : E:\Download\adwcleaner.exe
# Option [Delete]


***** [Services] *****

Stopped & Deleted : RelevantKnowledge
Afbeelding Afbeelding
fendtje
Elite Poster
Elite Poster
Berichten: 790
Lid geworden op: 04 jan 2007, 01:06
Uitgedeelde bedankjes: 37 keer
Bedankt: 71 keer

ad block plus en bvb your uninstaller lost al veel op.
Plaats reactie

Terug naar “Software en apps”