Toon posts:

[Trojan] Startpage-DU.dll *

Pagina: 1
Acties:
  • 154 views sinds 30-01-2008

Verwijderd

Topicstarter
Er zit een Trojan in mijn pc. De startpagina wordt steeds veranderd in een about blank. Wanneer ik Internet Explorer dus opstart komt er een Search For...-pagina in beeld. Per toeval kwam ik op Tweakers.net en vond bruikbare info. Eerst heb ik de Spybot S&D gedownload. Het ging uitstekend, tot het moment dat hij alle Spyware had gevonden. Ik klikte op Repareer Probleem en toen liep 'ie vast. Een paar keer vaker geprobeerd, ik stopte de scan nadat 'ie 1 Spyware had gevonden en klikte toen op Repareer Probleem en liep 'ie weer vast.

Ten einde raad heb ik HiJackThis gedownload. Om dit te installeren had je dus Winzip nodig (hetgeen ik niet op m'n pc had). Dus via Downloads.com Winzip gedownload, om HiJackThis te kunnen installeren. Echter, nadat ik Winzip en HiJackThis had gedownload, en ik dubbelklikte op het HiJackThis logo, kwam er in beeld dat het niet kon worden geopend, omdat de pc een DDL-bestand niet kon vinden.

Welnu, ik heb een virusscanner van McAfee, en steeds wanneer ik IE opstart, geeft 'ie een melding dat McAfee een Trojan heeft gevonden en heeft opgeschoond. Er staat dan: "Het bestand C:\WINDOWS\TEMP\SP.DLL is geïnfecteerd met het Trojaanse Paard StartPage-DU.dll en is verwijderd om het opschonen te voltooien."

Ik ben ten einde raad en ben bijna in de fase beland waarin ik m'n pc vervloek tot een stuk schroot (hetgeen deze uit 1998 stammende pc eigenlijk ook is). Ik heb geen idee wat ik nu moet en hoop dat jullie advies kunnen geven.

  • Boegie
  • Registratie: Juli 2003
  • Laatst online: 23-10-2023

Boegie

We besiemelen mekoar

Je bent vergeten te vermelden welke OS je gebruikt.
Heb je Windows XP of ME, dan moet je System Restore even uitzetten om er helemaal af te komen.
Kijk hier hoe dat moet.

Succes

Verwijderd

Topicstarter
Oei, ik wist niet dat het van belang was om te vermelden welke Windows ik gebruik. Ik heb dus gewoon de antieke Windows 98 nog op deze pc.

Verwijderd

Je kunt het beste even Ad-Aware of Spybot draaien in veiligemodes dan heb je meer kans dat je probleem word verholpen.

Verwijderd

Topicstarter
Hoe bereik ik die veilige modus dan? En loopt Spybot S&D dan niet vast zoals in mijn beginverhaal stond?

  • EricJH
  • Registratie: November 2003
  • Laatst online: 23:00
Probeer eens CWshredder. Het kan eventueel de about blank hijack zijn uit de coolwebshredder familie: http://www.intermute.com/.../cwshredder_download.html

Probeer anders eens de trial versie van Trojan Hunter: www.trojanhunter.com

Naast Ad Aware en Spybot ook even scannen met de trialSpy Sweeper ( www.webroot.com ) die vind namelijk weer ander spul dan die andere twee.

Online scans bij antivirus bedrijven. Symantec, McAffee, Trend Micro (Housecall),..

Scannen in safe mode is vaak een goed idee.

Vaak is er nog een tweede file die de ander bewaakt en weer terugzet. Je kunt deze via de zoek functie van je register vaak op het spoor komen. Zoek met de filenaam en gebruik niet de functie 'hele tekenreeks'. Wis eventuele start sleutels voor beide bestanden. En wis ze dan beiden in safe mode of als je onder Dos bent opgestart.

Zet ook de Tea Timer van Spybot aan. Mochten de runsleutels beschermd worden dan meld Tea Timer dat. Dat kwam mij een paar maanden geleden van pas toen ik een Trojan had die zijn runsleutels beschermde.

Edit: Veilige modus bereik je door in de BIOS of aan het einde van de BIOS, kort voor het starten van Windows op F8 te drukken. Dan krijg je een aantal mogelijke opstartkeuzes.

[ Voor 9% gewijzigd door EricJH op 30-01-2005 15:08 ]


  • magnifor
  • Registratie: Februari 2004
  • Niet online
Om Hijackthis te kunnen draaien heb je de VB6 Runtime libaries nodig.

Hier kun je het downloaden:

http://download.microsoft...98ME/EN-US/vbrun60sp5.exe

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Ik pas nog even je topictitel aan. :)

Signature


Verwijderd

Topicstarter
Okay mensen, hartstikke bedankt voor de tips en info. Ik ga hard bezig nu om die vervloekte-Spyware uit m'n pc te krijgen, en zodra ik problemen heb zal ik ze melden. Wanneer er positief resultaat te bespeuren valt overigens ook :)

Verwijderd

Topicstarter
Ik heb alle opties geprobeerd. Spysweeper, CW Shredder en Spybot hadden geen succes. Toen HijackThis geprobeerd. Hieronder staat de logfile. Mijn vraag aan jullie is: moet ik fixen waar about:blank in staat? Alles met een * dus?

* R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\sp.dll/sp.html
* R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
* R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\sp.dll/sp.html
* R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
* R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
* R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
* R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
* R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
* R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {221EE921-720E-11D9-B76F-000EE52ADA7E} - C:\WINDOWS\SYSTEM\LOOC.DLL
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - C:\PROGRAM FILES\MCAFEE.COM\VSO\MCVSSHL.DLL
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [Taakcontrole] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [InstantAccess] C:\PROGRA~1\TEXTBR~1.0\BIN\INSTAN~1.EXE /h
O4 - HKLM\..\Run: [RegisterDropHandler] C:\PROGRA~1\TEXTBR~1.0\BIN\REGIST~1.EXE
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [navapp] C:\Program Files\NavExcel\NavHelper\v2.0.4d\navapp.exe
O4 - HKLM\..\Run: [VSOCheckTask] "C:\PROGRA~1\MCAFEE.COM\VSO\MCMNHDLR.EXE" /checktask
O4 - HKLM\..\Run: [VirusScan Online] "C:\PROGRA~1\MCAFEE.COM\VSO\mcvsshld.exe"
O4 - HKLM\..\Run: [MCAgentExe] C:\PROGRA~1\MCAFEE.COM\AGENT\mcagent.exe
O4 - HKLM\..\Run: [MCUpdateExe] C:\PROGRA~1\MCAFEE.COM\AGENT\MCUPDATE.EXE
O4 - HKLM\..\Run: [THGuard] "C:\PROGRAM FILES\TROJANHUNTER 4.1\THGUARD.EXE"
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [RegisterDropHandler] C:\PROGRA~1\TEXTBR~1.0\BIN\REGIST~1.EXE
O4 - HKLM\..\RunServices: [McVsRte] C:\PROGRA~1\MCAFEE.COM\VSO\mcvsrte.exe /embedding
O4 - HKCU\..\Run: [ares] "C:\PROGRAM FILES\ARES\ARES.EXE" -h
O4 - Startup: InControl Desktop Manager.lnk = C:\Program Files\Diamond\InControl Tools 99\DMHKEY.EXE
O4 - Startup: EPSON Status Monitor 3 Environment Check.lnk = C:\WINDOWS\SYSTEM\E_SRCV03.EXE
O4 - Startup: Watch.lnk = C:\WINDOWS\TWAIN_32\600CU\WATCH.exe
O4 - Startup: reminder-ScanSoft Product Registration.lnk = C:\Program Files\TextBridge Classic 2.0\Ereg\REMIND32.EXE
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn...rStatsClient.cab30149.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn...aireShowdown.cab30149.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.../MineSweeper.cab31267.cab
O18 - Filter: text/html - {221EE920-720E-11D9-B76F-000E8A667FE5} - C:\WINDOWS\SYSTEM\LOOC.DLL
O18 - Filter: text/plain - {221EE920-720E-11D9-B76F-000E8A667FE5} - C:\WINDOWS\SYSTEM\LOOC.DLL

  • Mr.Nobody
  • Registratie: Oktober 2001
  • Niet online
gooi die log eens in http://www.hijackthis.de/index.php
dan zie je wel wat fout is. LOOC.Dll en ARES.EXE zijn zeker fout!

Opensource delphi componenten (http://www.delphi-jedi.org)


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Je log kan je hier laten scannen: http://www.hijackthis.de/index.php

Probeer eerst dit eens. Dat komt trouwens van deze pagina, wat ik uit dit topic heb gehaald.

Verwijder zowiezo de dingen die je met een * gemarkeerd hebt. Voor de rest vind ik alle regels waar C:\WINDOWS\SYSTEM\LOOC.DLL in staat ook heel verdacht. Als je op google zoekt naar LOOC.DLL, dan zul je zien dat er geen hits zijn, wat vaak al aangeeft dat de filenaam willekeurig gegenereerd is. Gooi daarom die file eens door Jotti's malware scan. Als deze file nou malware blijkt te zijn, haal dan ook alle regels bij HijackThis weg waar deze filenaam in zit.

Als je trouwens zoekt op Google naar ARES.EXE dan kom je tot de conclusie dat dit W32.HLLW.Gaobot.EE is.

ja hierboven wordt dit ook al deels gezegd, maar ik heb genoeg moeite gedaan voor deze info :P

Verwijderd

Topicstarter
Bedankt voor de info. Ik ga eens ff aan de slag met de gegevens. Ares is m'n downloadprogrammaatje. Ik zal dus ff uitzoeken of ik die op m'n pc laat staan of niet :)

Verwijderd

Topicstarter
Hm, ik heb alles geprobeerd wat Mr Nobody en Mike Jarod zeiden. Die Duitse HijackThis site heb ik m'n logfile ingezet, en die van Jotti krijg ik niet het idee dat ik daar wat mee kan.

Echter, als ik met HijackThis de verdachte files ga fixen, en ik start daarna Internet Explorer op, dan staan diezelfde verdachte files gewoon weer tussen de logfile als ik weer scan met HijackThis. Wat moet ik nu gaan doen volgens jullie? 8)7

  • EricJH
  • Registratie: November 2003
  • Laatst online: 23:00
Doorzoek het registe adhv van de te wissen bestandsnamen. Wellicht kom je dan een andere file op het spoor die eraan gekoppeld is.Als dat zo is dan is dat de beschermer die hem terugzet. Probeer die eens te wissen.

Lukt dit niet? Wis beide bestanden dan in safe mode of vanuit het herstelconsole. Als dat lukt dan hoef je nog enkel de overgebleven registersleutels te wissen.

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 18-11 20:57
Ik raad je aan om je pc op the starten HJT (=HiJackThis) te draaien, te laten analyseren op www.hijackthis.de, en dan het resultaat afdrukken.
Start daarna je pc opnieuw op in veilige modus (ik geloof F8 tijdens het booten indrukken, dus voor het Windowslogo verschijnt, maar ik kan me vergissen).
Als windows is opgestart, start je HJT, pak je je uitdraai, en volg je de uitdraai op.
Je klikt op 'Fix checked' (o.i.d.), en als dat voltooid is start je je pc opnieuw op.

We are shaping the future


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Alex schreef op vrijdag 04 februari 2005 @ 00:25:
Ik raad je aan om je pc op the starten HJT (=HiJackThis) te draaien, te laten analyseren op www.hijackthis.de, en dan het resultaat afdrukken.
Start daarna je pc opnieuw op in veilige modus (ik geloof F8 tijdens het booten indrukken, dus voor het Windowslogo verschijnt, maar ik kan me vergissen).
Als windows is opgestart, start je HJT, pak je je uitdraai, en volg je de uitdraai op.
Je klikt op 'Fix checked' (o.i.d.), en als dat voltooid is start je je pc opnieuw op.
Ik zou daarentegen niet de log laten analyseren op HJT.de, die site heeft namelijk een hoop gebreken, malware die niet of verkeerd herkend wordt bijvoorbeeld. ;) Je kunt veel beter zelf even alle entries handmatig langslopen. :)

Signature


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 18-11 20:57
Beter idee: Laat HJT.de een rapport maken, post het hier, wij bekijken het, en we geven je een lijst met dingen die je kunt verwijderen.

We are shaping the future


Verwijderd

Topicstarter
EricJH schreef op vrijdag 04 februari 2005 @ 00:13:
Doorzoek het registe adhv van de te wissen bestandsnamen. Wellicht kom je dan een andere file op het spoor die eraan gekoppeld is.Als dat zo is dan is dat de beschermer die hem terugzet. Probeer die eens te wissen.

Lukt dit niet? Wis beide bestanden dan in safe mode of vanuit het herstelconsole. Als dat lukt dan hoef je nog enkel de overgebleven registersleutels te wissen.
Om eerlijk te zijn vat ik dit niet echt. Als dit een goeie optie is, zou iemand dit dan wat simpeler uit kunnen leggen?

Wat Alex zei heb ik precies gedaan. Echter, na in de Safe Mode alles verwijderd te hebben was het probleem nog steeds niet opgelost nadat ik de pc opnieuw had opgestart.

Ik heb de HJT Logfile door HJT.de laten analiseren. Alleen, ik krijg niet het gevoel dat ik daar wat aan heb. Wat ik trouwens dan in beeld krijg lijkt me onmogelijk om hier te posten.

Maar het probleem is meer, als ik wat verwijder komt het gewoon weer terug als ik opnieuw scan. Dus wat nu verder te doen?

Ik ben die spyware nu trouwens zo zat, dat als iemand hier een advies geeft die met van die Trojan afhelpt, ik eeuwig dankbaar ben :P

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 18-11 20:57
Je kan je HJT.de-log wel hiernaartoe kopiëren en plakken, of anders kan je het opslaan op webruimte, en ernaartoe linken.
Of post je HJT-log eens, i.p.v. de HJT.de-analyse...

We are shaping the future


Verwijderd

Topicstarter
Mijn HJT log staat in een paar posts hier boven :)

  • hessel
  • Registratie: Januari 2000
  • Laatst online: 05-11-2024
daar missen enkel regels .....
Graag log op slaan.
En dat bestand nemen .

Grutte Pier fansels


  • EricJH
  • Registratie: November 2003
  • Laatst online: 23:00
Verwijderd schreef op vrijdag 04 februari 2005 @ 20:23:
[...]


Om eerlijk te zijn vat ik dit niet echt. Als dit een goeie optie is, zou iemand dit dan wat simpeler uit kunnen leggen?
Akkoord. Ik pak de handschoen op. Er zijn wellicht een of twee helpers ook op je computer aanwezig die deze twee files bewaken en terug zetten als ze gewist worden. Je kunt deze helpers waarschijnlijk in het register vinden als je zoek met de namen lood.ddl en ares.exe.

Dat zal waarschijnlijk in de runsleutels zijn. Kijk of je de beschermende files in safemode kunt wissen. Kijk ook of je de registsleutels in safe mode kunt wissen. Wis ook de looc.dll en ares.exe in safe mode. Lukt dat niet wis dan alle bestanden buiten windows om: in dos of via het herstelconsole.

Ik hoop dat ik nu wat minder kort door de bocht ben.

Succes

Verwijderd

Topicstarter
hessel schreef op vrijdag 04 februari 2005 @ 22:13:
daar missen enkel regels .....
Graag log op slaan.
En dat bestand nemen .
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\sp.dll/sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\sp.dll/sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {221EE921-720E-11D9-B76F-000EE52ADA7E} - C:\WINDOWS\SYSTEM\LOOC.DLL
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - C:\PROGRAM FILES\MCAFEE.COM\VSO\MCVSSHL.DLL
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [Taakcontrole] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [InstantAccess] C:\PROGRA~1\TEXTBR~1.0\BIN\INSTAN~1.EXE /h
O4 - HKLM\..\Run: [RegisterDropHandler] C:\PROGRA~1\TEXTBR~1.0\BIN\REGIST~1.EXE
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [navapp] C:\Program Files\NavExcel\NavHelper\v2.0.4d\navapp.exe
O4 - HKLM\..\Run: [VSOCheckTask] "C:\PROGRA~1\MCAFEE.COM\VSO\MCMNHDLR.EXE" /checktask
O4 - HKLM\..\Run: [VirusScan Online] "C:\PROGRA~1\MCAFEE.COM\VSO\mcvsshld.exe"
O4 - HKLM\..\Run: [MCAgentExe] C:\PROGRA~1\MCAFEE.COM\AGENT\mcagent.exe
O4 - HKLM\..\Run: [MCUpdateExe] C:\PROGRA~1\MCAFEE.COM\AGENT\MCUPDATE.EXE
O4 - HKLM\..\Run: [THGuard] "C:\PROGRAM FILES\TROJANHUNTER 4.1\THGUARD.EXE"
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [RegisterDropHandler] C:\PROGRA~1\TEXTBR~1.0\BIN\REGIST~1.EXE
O4 - HKLM\..\RunServices: [McVsRte] C:\PROGRA~1\MCAFEE.COM\VSO\mcvsrte.exe /embedding
O4 - HKCU\..\Run: [ares] "C:\PROGRAM FILES\ARES\ARES.EXE" -h
O4 - Startup: InControl Desktop Manager.lnk = C:\Program Files\Diamond\InControl Tools 99\DMHKEY.EXE
O4 - Startup: EPSON Status Monitor 3 Environment Check.lnk = C:\WINDOWS\SYSTEM\E_SRCV03.EXE
O4 - Startup: Watch.lnk = C:\WINDOWS\TWAIN_32\600CU\WATCH.exe
O4 - Startup: reminder-ScanSoft Product Registration.lnk = C:\Program Files\TextBridge Classic 2.0\Ereg\REMIND32.EXE
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn...rStatsClient.cab30149.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn...aireShowdown.cab30149.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.../MineSweeper.cab31267.cab
O18 - Filter: text/html - {221EE920-720E-11D9-B76F-000E8A667FE5} - C:\WINDOWS\SYSTEM\LOOC.DLL
O18 - Filter: text/plain - {221EE920-720E-11D9-B76F-000E8A667FE5} - C:\WINDOWS\SYSTEM\LOOC.DLL

Hier is de HJT logfile dan zoals 'ie opgeslagen is.

EricJH, dit is bijna helemaal duidelijk voor me. Hartstikke bedankt voor je nadere uitleg. Ik zal direct even bezig. Is het register trouwens gewoon Start=>Zoeken=>Bestanden of mappen?

  • EricJH
  • Registratie: November 2003
  • Laatst online: 23:00
Verwijderd schreef op zaterdag 05 februari 2005 @ 12:11:
[...]

EricJH, dit is bijna helemaal duidelijk voor me. Hartstikke bedankt voor je nadere uitleg. Ik zal direct even bezig. Is het register trouwens gewoon Start=>Zoeken=>Bestanden of mappen?
Je komt in het register met Start -> Uitvoeren -> Regedit

Als je besluit sleutels te gaan wissen maak dan eerst voor alle zekerheid een systeemherstelpunt. Het register is en blijft een ding om voorzichtig te benaderen.

Ik heb nu even geen tijd de HJ log te bespreken.

Succes

Verwijderd

Topicstarter
Okay, bedankt voor je welwillendheid. Ik heb inmiddels even rondgeneusd in het Register en als ik bijvoorbeeld dit intik:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\sp.dll/sp.html

Krijg ik na een tijdje de melding dat 'ie klaar is met zoeken, maar dan staat dit bestand niet in beeld. Is dit erg?

Wanneer ik "Looc.dll" intik krijg ik het volgende te zien:

Naam...................Gegevens
(Standaard)..........."C:\\WINDOWS\SYSTEM\LOOC.DLL"
ThreadingModel....."Apartment"

Is het dus volgens jullie de bedoelingen dat ik die beide verwijder?

[ Voor 10% gewijzigd door Verwijderd op 05-02-2005 14:28 ]


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Overigens, als je zoekt naar sp.dll zie je toch wel redelijk wat behulpzame linkjes. ;)

Signature


Verwijderd

Topicstarter
Dus volgens jou moet ik dat Hitman gaan proberen? :)
Of die sleutels uit het register knikkeren? :)

[ Voor 32% gewijzigd door Verwijderd op 05-02-2005 15:53 ]


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 18-11 20:57
Met Hitman Pro kom je een heel eind, alleen is er een minpuntje, dit werkt niet op Windows 98,
net zomin als er in Windows 98 een herstelconsole of systeemherstel-optie is.
De enige reele optie is bijvoorbeeld Spybot S&D, Ad-Aware etc. draaien in safemode...

We are shaping the future


Verwijderd

Topicstarter
Dat schiet inderdaad niet op. Op deze middeleeuwse pc heb ik inderdaad nog Windows98. Met ingang van volgend schooljaar heb ik voor m'n studie een laptop nodig, dus dan heb ik niets meer met deze pc te maken. Echter, om van nu tot eind augustus met deze ellende te zitten is ook geen optie.

Bijna alle Spyware programma's heb ik al gedraaid. Natuurlijk altijd in de Safe Mode. Maar is het zoals ik in een post hierboven zei, veilig en zinvol om de twee aangegeven bestanden te verwijderen die ik vind als ik "Looc.dll" intik bij het register?

Verwijderd

Ik mis de running processes in je HT log?

code:
1
regsvr32 /u /s C:\\WINDOWS\SYSTEM\LOOC.DLL

Dit zou de truc moeten doen.

Zou je de betreffende file eens hier willen scannen?

  • star-saber
  • Registratie: Maart 2000
  • Laatst online: 30-11 09:56

star-saber

Ryzen

het kan ook dat die trojan gestart word elke keer als er een exec uitgevoerd word.
is een simpele reg key HKEY_classes_root/Exefile/Shell/open/Command
de waarde default moet als waarde "%1" %* hebben

[ Voor 4% gewijzigd door star-saber op 05-02-2005 19:27 ]


Verwijderd

Topicstarter
Verwijderd schreef op zaterdag 05 februari 2005 @ 19:20:
Ik mis de running processes in je HT log?

code:
1
regsvr32 /u /s C:\\WINDOWS\SYSTEM\LOOC.DLL

Dit zou de truc moeten doen.

Zou je de betreffende file eens hier willen scannen?
Ik heb die log gescand op die site. Volgens Kaspersky.com was 'ie echter clean :?

Ik was inderdaad vergeten de Running Processes te posten. Ik dacht dat ze niet belangrijk waren. Excuses hiervoor. Hier zijn ze alsnog:

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\PROGRAM FILES\MCAFEE.COM\VSO\MCVSRTE.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\LOADQM.EXE
C:\PROGRAM FILES\TEXTBRIDGE CLASSIC 2.0\BIN\INSTANTACCESS.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\PROGRAM FILES\NAVEXCEL\NAVHELPER\V2.0.4D\NAVAPP.EXE
C:\PROGRAM FILES\MCAFEE.COM\VSO\MCVSSHLD.EXE
C:\PROGRAM FILES\MCAFEE.COM\AGENT\MCAGENT.EXE
C:\PROGRAM FILES\TROJANHUNTER 4.1\THGUARD.EXE
C:\PROGRAM FILES\MCAFEE.COM\VSO\MCVSESCN.EXE
C:\PROGRAM FILES\DIAMOND\INCONTROL TOOLS 99\DMHKEY.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\PROGRAM FILES\TEXTBRIDGE CLASSIC 2.0\EREG\REMIND32.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\PROGRAM FILES\WINZIP\WINZIP32.EXE
C:\UNZIPPED\HIJACKTHIS\HIJACKTHIS.EXE

En wat star-saber zegt, kan ik die file gewoon verwijderen? En wanneer ik "looc.dll" intik krijg ik deze twee te zien:

Naam...................Gegevens
(Standaard)..........."C:\\WINDOWS\SYSTEM\LOOC.DLL"
ThreadingModel....."Apartment"

Ook nuttig en veilig om die te verwijderen?

Verwijderd

Verwijderd schreef op zaterdag 05 februari 2005 @ 20:00:
[...]


Ik heb die log gescand op die site. Volgens Kaspersky.com was 'ie echter clean :?
Heb je de code regel die ik noemde wel ingevoerd?
Daarnaast, wat zou er te scannen aan de logfile? Ik heb het natuurlijk over de .dll file.

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Je moet looc.dll door de link halen die Schouw je stuurde. ;) Verder moet er toch wel genoeg te vinden zijn op Google en de GoT-Search. Echter merk ik niet in je posts op dat je dit gedaan hebt. Lees Algemene gedragsregels (Netiquette), Beveiliging en Virussen - Nieuw topic starten en Beveiliging en Virussen - Policy nog eens door. :)

Signature

Pagina: 1

Dit topic is gesloten.