Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Zwaar hardnekkig Spyware Dingetje

Pagina: 1
Acties:

  • RA7
  • Registratie: Januari 2003
  • Laatst online: 30-11 18:38
hela gasten..
ik heb last van een (toolbar)spyware..
Ik heb Ad-aware gedraait, en spybot (teatimer draait in background) Hijackthis.
Maar nix krijgt het weg, het komt iedere keer trug. In hijackthis haal ik het weg en dan popt teatimer alweer dat het zich weer wil aanmelden in mn registrie. En ook vink ik Remember this decision aan het helpt niet.

Afbeeldingslocatie: http://www.lanmaniax.com/other/error.jpg

Hier mn HijackThis Log:

Logfile of HijackThis v1.99.0
Scan saved at 20:08:38, on 26-1-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Messenger\msmsgs.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Internet Explorer\iexplore.exe
c:\progra~1\intern~1\iexplore.exe
C:\WINDOWS\system32\RDSHOST.exe
C:\WINDOWS\system32\sessmgr.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\PCHealth\HelpCtr\Binaries\HelpCtr.exe
D:\Appz\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.skkknvcnizsksk...PdQuxdTu2nS2gINVsSqMa.jsp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O23 - Service: AVG7 Alert Manager Server - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

Dus wat te doen? hoe krijg ik deze spyware weg?
Het komt iedere keer trug als een andere naam...

We are all accidents waiting to happen


  • FirePuma142
  • Registratie: April 2004
  • Niet online

FirePuma142

Sergius Bauer

CWshredder al geprobeerd? of HitmanPro? www.hitmanpro.nl
kamphuis schreef op woensdag 26 januari 2005 @ 20:29:
http://www.hijackthis.de
ff runnen en dan kijken in hun anylizer wat verdacht is. In savemode de desbetreffende bestanden verwijderen en vervolgens de verdachte regs verwijderen in hijackthis. reboot !

et voila
Log staat al in startpost!

[ Voor 77% gewijzigd door FirePuma142 op 26-01-2005 20:31 ]

Good taste is for people who can’t afford sapphires


  • RA7
  • Registratie: Januari 2003
  • Laatst online: 30-11 18:38
jep ook...nix werkt

Shit kheb deze topic op het verkeerde forum gezet...ehhr Admin?

[ Voor 64% gewijzigd door RA7 op 26-01-2005 20:26 ]

We are all accidents waiting to happen


  • Ginz
  • Registratie: September 2002
  • Laatst online: 27-11 22:43

Ginz

Trek Superfly 5 powered

Ik ben erg tevreden over het programma van Microsoft, probeer die eens....

Microsoft AntiSpyware (Beta)

Die vond bij een paar projectes nog een paar hits, terwijl Hitman niks meer kon vinden....

Move to: Beveiliging & Virussen ?

[ Voor 27% gewijzigd door Ginz op 26-01-2005 20:28 ]

"It's nice to be important, but it's more important to be nice"
-
"You like it now, but you'll learn to love it later"


Verwijderd

En Microsoft Anti-Spyware al geprobeerd?

  • kamphuis
  • Registratie: November 2000
  • Niet online
http://www.hijackthis.de
ff runnen en dan kijken in hun anylizer wat verdacht is. In savemode de desbetreffende bestanden verwijderen en vervolgens de verdachte regs verwijderen in hijackthis. reboot !

et voila

  • RA7
  • Registratie: Januari 2003
  • Laatst online: 30-11 18:38
Zie hier boven, hebbik al gedaan. maar komt gewoon trug..:-(

Enne Admin, sryvoor dbble post...kenn u deze verhuizen naar het goede FORUM?...:-)
Thnx

We are all accidents waiting to happen


  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

God, root, what is difference? | Talga Vassternich | IBM zuigt


Verwijderd

zowiezo moet je booten in safe mode en dan ad-aware, spybot en een antivirus progje draaien. misschien helpt dat

  • kamphuis
  • Registratie: November 2000
  • Niet online
C:\Program Files\Internet Explorer\iexplore.exe
c:\progra~1\intern~1\iexplore.exe

ook vreemd :/

  • RA7
  • Registratie: Januari 2003
  • Laatst online: 30-11 18:38
Helaas, TeaTimer blijft waarschuwen...:-(

We are all accidents waiting to happen


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

kamphuis schreef op woensdag 26 januari 2005 @ 20:39:
C:\Program Files\Internet Explorer\iexplore.exe
c:\progra~1\intern~1\iexplore.exe

ook vreemd :/
Die files zijn gewoon legit hoor. Die ~1 is gewoon een aanduiding dat er gebruik wordt gemaakt van de 8.3 filenames.

Verder zie ik 2 vreemde processen lopen, waarvan me niet helemaal duidelijk is wat het is. Misschien dat je die even door Jotti's Malware Scan kan halen? :)
code:
1
2
C:\WINDOWS\system32\RDSHOST.exe
C:\WINDOWS\system32\sessmgr.exe

Signature

Pagina: 1