greywizard
door greywizard Mar 19, 2010 om 20:23
Computers & telefonie

Trojan Agent

Telkens als in MBAM (volledige scan) uitvoer, wordt er een Trojan Agent gevonden.
(... Appdata/roaming/drivers/winupqro.exe)
De pc moet na "verwijderen" opnieuw opgestart worden.
De volgende keer MBAM staat die Trojan agent weer gesignaleerd.
Wat kan ik doen ?
GW.

3646 38 Rapporteer

Deze vraag is gesloten en kan niet meer worden beantwoord. Let op! Gesloten topics hebben een archieffunctie. De vragen sluiten mogelijk niet meer aan bij de huidige situatie en kunnen gedateerde informatie bevatten.

erik008
door erik008 - Mar 19, 2010 om 20:29
1401 Antwoorden / 25 Vragen
0

Voor het verwijderen systeemherstel uit doen.

edrick3
door edrick3 - Mar 19, 2010 om 20:36
27632 Antwoorden / 85 Vragen
0

Hallo greywizard,

U zou ook eens - voor de zekerheid - met SUPERAntiSpyware free edition kunnen scannen. Gratis te downloaden en werkt super.
Suc6

edwardus
door edwardus - Mar 19, 2010 om 21:53
6844 Antwoorden / 14 Vragen
0

Scannen met MBAM is prima, maar probeer het ook eens in de Veilige Modus (F8 bij opstarten).

aurora1
door aurora1 - Mar 19, 2010 om 21:58
15645 Antwoorden / 6 Vragen
0

Mogelijk staat de trojan nog in een herstelpunt. Ik zou daarom de oude herstelpunten verwijderen, vervolgens opnieuw met Mbam scannen in veilige modus/losgekoppeld van internet.

vr.gr.

edrick3
door edrick3 - Mar 19, 2010 om 22:07
27632 Antwoorden / 85 Vragen
0

Op de manier zoals aurora aangeeft heb ik van de week een computer 'opgeschoond' van een hinderlijke trojan.
Zo zou het dus moeten lukken!

mjvanderwerf
door mjvanderwerf - Mar 20, 2010 om 12:38
525 Antwoorden / 385 Vragen
0

Allen hartelijk dank !
Maar .....
Wat deed ik :
1. Systeemherstel afzetten voor C, D en PQ-service
Vraag : wat is dat : PQ service ?
2. Herstarten in veilge modus (F8) en zonder internet-verbinding.
3. MBAM uitgevoed : Resultaat : 0 infecties.
4. Herstart normaal, internet aan.
5. MBAM uitgevoerd : Trojan Agent (dezelfde !) weer gevonden.
Als ik ga naar de locatie van die Trojan, kan die niet gevonden worden.
Wat kan ik verder nog doen ?
Prettig weekend,
MJ.

edwardus
door edwardus - Mar 20, 2010 om 12:46
6844 Antwoorden / 14 Vragen
0

En wat is die locatie precies?

edrick3
door edrick3 - Mar 20, 2010 om 12:58
27632 Antwoorden / 85 Vragen
0

Na punt 3 je oude systeemherstelpunten verwijderen nádat je een nieuwe hebt aangemaakt.

PQservice is een (verborgen) partitie op je harde schijf waarop bestandjes staan voor recovery
Google pq-service

Met vr.gr.

edrick3
door edrick3 - Mar 20, 2010 om 13:00
27632 Antwoorden / 85 Vragen
0

PS Is mjvanderwerf dezelfde als greywizard?

mjvanderwerf
door mjvanderwerf - Mar 20, 2010 om 13:05
525 Antwoorden / 385 Vragen
0

De Trojan wordt met een snelle MBAM-scan ook gevonden.
De locate is : C-Users-Grey Wizard-Appdata-Roaming-Drivers-winupqro.exe.
De map ..... Drivers is echter leeg !
MJ.

aurora1
door aurora1 - Mar 20, 2010 om 13:35
15645 Antwoorden / 6 Vragen
0

Als je op google intikt: winupgro.exe vind je een aantal sites over deze trojan. O.a. eentje met een removal tool ervoor.
Anders zou ik het probleem nog eens voorleggen op Nucia forums (staat er ook bij) of bijv. op het forum van hijack this. Op die forums word je stap voor stap naar de oplossing geholpen. Daar dan het probleem voorleggen en melden wat je al aan stappen hebt ondernomen.

mjvanderwerf
door mjvanderwerf - Mar 20, 2010 om 17:38
525 Antwoorden / 385 Vragen
0

Google voor winupgro.exe :
ik heb er twee geprobeerd :
prevx 3.0
SDA
Beide vinden keurig de infectie.
Maar ... verwijderen ? Ho maar.
Eerst dokken, reso € 30 en € 33,95
MJ

mjvanderwerf
door mjvanderwerf - Mar 20, 2010 om 17:40
525 Antwoorden / 385 Vragen
0

Ik begrijp de verwarring, mjvanderwerf en Grey Wizard gebruiken (geheel los van elkaar) deze PC.
Het is wat onvoorspelbaar (?) waar elk van ons terechtkomt bij inloggen op deze site want soms hoef je mar naar deze site te gaan om automatisch te worden ingelogd.
MJ.

edrick3
door edrick3 - Mar 20, 2010 om 17:58
27632 Antwoorden / 85 Vragen
0

Zou het toch eens proberen met Superspyware.... zie tweede antwoord hierboven.
Wie weet ....

mjvanderwerf
door mjvanderwerf - Mar 20, 2010 om 21:35
525 Antwoorden / 385 Vragen
0

[quote=edrick3 schreef op zaterdag 20 mrt 2010, 17:58]Zou het toch eens proberen met Superspyware.... zie tweede antwoord hierboven.
Wie weet ....
Helaas....
Superantispyware vond (na downloaden en updaten definities) slechts 1 Adware tracking cookie.
MJ

edwardus
door edwardus - Mar 20, 2010 om 21:41
6844 Antwoorden / 14 Vragen
0

Volgens mij heb je ook een rootkit, dat zou verklaren waarom de map met de trojan leeg lijkt te zijn.

Scan dit systeem met een antivirus rescue-cd, bijv. van Avira, Avast of Kaspersky. D.w.z. de pc opstarten vanaf die rescue-cd en laten scannen.

edrick3
door edrick3 - Mar 20, 2010 om 22:00
27632 Antwoorden / 85 Vragen
0

Misschien lukt het hier mee?

Of met Bitdefender online scan


Suc6

mjvanderwerf
door mjvanderwerf - Mar 22, 2010 om 17:18
525 Antwoorden / 385 Vragen
0

De Trojan is nog niet verwijderd.
Wel viel me op, dat als ik MBAM uitvoer op de C, D en J drive
de vermelding van de Trojan (op de C-drive dus) pas wordt gegeven als de
scanner al lang met de D-drive bezig is.
Waar zou dat op kunnen wijzen ?
MJ.

edwardus
door edwardus - Mar 22, 2010 om 17:22
6844 Antwoorden / 14 Vragen
0

... dus je hebt nog geen rescue-cd uitgeprobeerd?

mjvanderwerf
door mjvanderwerf - Mar 22, 2010 om 17:30
525 Antwoorden / 385 Vragen
0

[quote=edwardus schreef op maandag 22 mrt 2010, 17:22]... dus je hebt nog geen rescue-cd uitgeprobeerd?
Nee, helaas ben Ik (althans computertechnisch) te zwak begaafd.
Staat er ergens een handleiding, hoe dat moet ?
MJ.

birdies
door birdies - Mar 22, 2010 om 18:20
6104 Antwoorden / 31 Vragen
0

[quote=mjvanderwerf schreef op zaterdag 20 mrt 2010, 13:05]
De locate is : C-Users-Grey Wizard-Appdata-Roaming-Drivers-winupqro.exe.
De map ..... Drivers is echter leeg !
MJ.

Dat lijkt waarschijnlijk zo, omdat bij de (besturings)systeembestanden en bestanden/mappen staat aangevinkt dat zij moeten worden verborgen. Ga naar mapopties en vink het verbergen er van uit. Klik dan op toepassen.
Kijk daarna of de map nog steeds leeg is.

Rootkits gaan bij voorkeur juist in de verborgen (systeem)bestanden zitten.

mjvanderwerf
door mjvanderwerf - Mar 22, 2010 om 18:23
525 Antwoorden / 385 Vragen
0

[quote=birdies schreef op maandag 22 mrt 2010, 18:20][quote=mjvanderwerf schreef op zaterdag 20 mrt 2010, 13:05]
De locate is : C-Users-Grey Wizard-Appdata-Roaming-Drivers-winupqro.exe.
De map ..... Drivers is echter leeg !
MJ.

Dat lijkt waarschijnlijk zo, omdat bij de (besturings)systeembestanden en bestanden/mappen staat aangevinkt dat zij moeten worden verborgen. Ga naar mapopties en vink het verbergen er van uit. Klik dan op toepassen.
Kijk daarna of de map nog steeds leeg is.

Rootkits gaan bij voorkeur juist in de verborgen (systeem)bestanden zitten.

Dank, maar ik heb altijd "verborgen betanden weergeven".
MJ.

edwardus
door edwardus - Mar 22, 2010 om 22:38
6844 Antwoorden / 14 Vragen
0

Let er wel even op dat die computer nog steeds hardstikke besmet is he...
MBAM trekt zich echt niks aan van verborgen mappen hoor, die kijkt daar dwars door heen.

Je kunt het beste een rescue-cd proberen. Hier is bijv. die van Avira:
Avira Antivir Rescue System

Downloaden en starten vanaf een andere (schone) pc en dan vanaf de cd je geïnfecteerde pc opstarten.

mjvanderwerf
door mjvanderwerf - Mar 22, 2010 om 23:11
525 Antwoorden / 385 Vragen
0

[quote=edwardus schreef op maandag 22 mrt 2010, 22:38]Let er wel even op dat die computer nog steeds hardstikke besmet is he...
MBAM trekt zich echt niks aan van verborgen mappen hoor, die kijkt daar dwars door heen.

Je kunt het beste een rescue-cd proberen. Hier is bijv. die van Avira:
Avira Antivir Rescue System

Downloaden en starten vanaf een andere (schone) pc en dan vanaf de cd je geïnfecteerde pc opstarten.

Ik heb een aantal AV-programma's geprobeerd o.a. Avira.
Geen, behalve MBAM vond de infectie.
Zou de rescue-CD van Avira die dan wel vinden ?
MJ.

birdies
door birdies - Mar 22, 2010 om 23:40
6104 Antwoorden / 31 Vragen
0

..........Geen, behalve MBAM vond de infectie........... Als alleen MBAM een infectie signaleert, kan het natuurlijk ook een 'false positive' zijn. Daar begin ik zo langzamerhand in ieder geval aan te denken.

Je zou eventueel nog een keer een free online scan (tik in bij Google) van bijv. Kaspersky, Bitdefender of McAfee kunnen doen. Als ook hierbij niets wordt gesignaleerd, zou ik de melding van MBAM maar verder negeren.

edrick3
door edrick3 - Mar 22, 2010 om 23:46
27632 Antwoorden / 85 Vragen
0

Maar winupgro.exe wordt vermeld als een zeer lastige besmetting die na verwijderen steeds terugkeert. Er staat veel over (vooral Engels) op internet. Google maar eens! Er staan wel oplossingen.
Met vr.gr.

birdies
door birdies - Mar 22, 2010 om 23:51
6104 Antwoorden / 31 Vragen
0

@edrick: ts heeft het over winupqro.exe (met een q dus) en niet over winupgro.exe.

Tikfout?

edwardus
door edwardus - Mar 23, 2010 om 00:33
6844 Antwoorden / 14 Vragen
0

[quote=mjvanderwerf schreef op maandag 22 mrt 2010, 23:11]
Ik heb een aantal AV-programma's geprobeerd o.a. Avira.
Geen, behalve MBAM vond de infectie.
Zou de rescue-CD van Avira die dan wel vinden ?

Die vraag kun je zelf beantwoorden nadat je het geprobeerd hebt. Nomaals, je pc kan met een rootkit besmet zijn en dan is verwijderen erg moeilijk. Dit moet gescand worden met het systeem offline, dus met een rescue cd of als slave disk in een schone pc.

Ga nou niet eigenwijs lopen doen aub, je bent mogelijk nog steeds het internet aan het infecteren en/of spammen.

edrick3
door edrick3 - Mar 23, 2010 om 11:49
27632 Antwoorden / 85 Vragen
0

[quote=birdies schreef op maandag 22 mrt 2010, 23:51]@edrick: ts heeft het over winupqro.exe (met een q dus) en niet over winupgro.exe.

Tikfout?

Maar dan toch een tikfout van t.s. In vraag een q in antwoord een g
winupqro wordt door Google ook veranderd in winupgro.
Nogmaals: dit wordt als een lastige/gevaarlijke trojan aangemerkt.

mjvanderwerf
door mjvanderwerf - Mar 23, 2010 om 21:10
525 Antwoorden / 385 Vragen
0

[quote=birdies schreef op maandag 22 mrt 2010, 23:40]..........Geen, behalve MBAM vond de infectie........... Als alleen MBAM een infectie signaleert, kan het natuurlijk ook een 'false positive' zijn. Daar begin ik zo langzamerhand in ieder geval aan te denken.

Je zou eventueel nog een keer een free online scan (tik in bij Google) van bijv. Kaspersky, Bitdefender of McAfee kunnen doen. Als ook hierbij niets wordt gesignaleerd, zou ik de melding van MBAM maar verder negeren.

N.a.v. de reactie van birdies zijn onderstaande online scans uigevoerd:
- Trend Micro Housecall : 5 cookies gevonden
- F-secure : 1 spyware gevonden
- Norton, Bit Defender en ESET : Niets gevonden
Het lijkt er op dat birdies het bij het rechte eind heeft.
MJ

birdies
door birdies - Mar 23, 2010 om 21:26
6104 Antwoorden / 31 Vragen
0

Als ik even een blik werp op het forum van MBAM dan komen false positives nogal eens voor, zie hier

Je kan eens kijken of die van jou daar ook bij staat of je kan zelf - desgewenst natuurlijk - een topic openen.

Als MBAM als enige dit op mijn p.c. had gevonden en ik verder niets vreemds constateer, dan zou ik het als een false positive afdoen.

Voor nog meer checkwerk: SuperAntiSpyware klik hier en A-squared klik hier.

Na downloaden natuurlijk eerst de laatste updates binnen halen. Als ook deze niets vinden, ben ik persoonlijk van mening dat MBAM verkeerd zit.

mjvanderwerf
door mjvanderwerf - Mar 23, 2010 om 21:43
525 Antwoorden / 385 Vragen
0

Ik zal SuperAntiSpyware en A-squared ook nog eens uivoeren.
Wordt daar geen infectie gevonden dan zal ik in MBAM de gevonden infectie voortaan negeren.
Dank U allen,
MJ.

edrick3
door edrick3 - Mar 23, 2010 om 21:51
27632 Antwoorden / 85 Vragen
0

Ben benieuwd. winupgro.exe heb ik niet in de lijst false positives bij MBAM kunnen vinden (maar dat zegt ook niet alles).
Het is mij wel opgevallen dat de plaats waar het 'ding' zich zou bevinden dezelfde is als waar in de diverse artikelen op internet over deze trojan gesproken wordt.
Met vr.gr.

edrick3
door edrick3 - Mar 23, 2010 om 21:56
27632 Antwoorden / 85 Vragen
0

.....Ik zal SuperAntiSpyware en A-squared ook nog eens uivoeren.....

Dacht dat je SAS al gedraaid had. Zie je antwoord van 20/3 21.35 uur

Met vr.gr.

edwardus
door edwardus - Mar 23, 2010 om 23:26
6844 Antwoorden / 14 Vragen
0

Laatste keer dat ik het zeg. Je hebt waarschijnlijk een rootkit. Die zul je met de meeste virusscanners en malware scanners niet kunnen detecteren en opruimen.
Doe jezelf en de rest van het internettend publiek een lol en doe in vredesnaam die offline scan. Breng 'm anders weg als je het zelf niet wil doen.

Hierna hou ik erover op, dan moet je het zelf maar weten.

birdies
door birdies - Mar 24, 2010 om 00:02
6104 Antwoorden / 31 Vragen
0

.............Je hebt waarschijnlijk een rootkit. Die zul je met de meeste virusscanners en malware scanners niet kunnen detecteren en opruimen............

Edwardus, ik heb veel p.c.'s onder handen gehad, die besmet waren, vaak met meerdere rootkits. Deze werden echt wel gedetecteerd door bijv. SAS en MBAM , maar inderdaad het verwijderen er van lukte meestal niet. Daar waren dan andere ingrepen voor nodig.

mjvanderwerf
door mjvanderwerf - Mar 24, 2010 om 12:35
525 Antwoorden / 385 Vragen
0

Met behulp van "Sophos Anti Rootkit" heb ik een scan uitgevoerd.
De melding "unknow hidden file" werd een aantal malen gegeven.
Voor allemaal gold "Removable" en "Clean-up not recommended"
Geen van de locaties die genoemd werden was de locatie waar MBAM een melding over gaf.
MJ.

aurora1
door aurora1 - Mar 25, 2010 om 08:32
15645 Antwoorden / 6 Vragen
0

Met verwijzing naar mijn reactie van zondag jl, lees dit svp eens goed door.

Terug naar de vraag

Nieuw op Vraag & Beantwoord

wi
witteke - Oct 5, 2024 om 22:45
Elektronica & tv

Filmbox bij kpn

Ik kreeg een mail van KPN dat filmbox nu bij hun op kanaal 50 zit,natuurlijk meteen gaan kijken,maar het werkt nog niet
Me wel afgevraagd,moet je hier nu extra voor gaan betalen?
Net zoals bij netflix?
Voor mij heel onduidelijk,want daar heb ik geen zin in,heb al 4 van dit soort,gewoon betaald Lees meer

su
susaneggen - Oct 1, 2024 om 12:02
Vakantie & reizen

AirBNB

Ik heb een boeking gemaakt via AIRBNB, die moet je vervolgens meteen betalen anders vervalt de boeking.
De knop van het betalen deed het niet. En daarom heb ik handmatig geld overgemaakt naar AIRBNB.
Ik heb een boekingsnummer en ik heb een rekeningnummer van hen.

Echter doordat de betaalknop niet is gebruikt is de boeking geannuleerd. Zij hebben mijn geld niet op de correcte m ... Lees meer

ha
halicaphi - Oct 6, 2024 om 11:13
Vakantie & reizen

Refund mails alitalia???

Nu, na meer als twee jaar na het faillissement van Alitalia krijg ik een reactie van Alitalia mbt een refund voor twee geannuleerde tickets.
Men vraagt hiervoor een copie van mijn ID en mijn bankgegevens.
ik vertrouw dit niet helemaal.
Zijn er meer mensen die een mail hebben gehad of ervaring hiermee hebben? Lees meer