Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[Spyware]key bestand wil niet weg

Pagina: 1
Acties:

  • Niles
  • Registratie: Januari 2003
  • Laatst online: 27-01-2024
Sinds vandaag de pc van m'n ouders dan maar eens opschonen want het was nu echt goed raak. Popups werden eindeloos geopend, en als die pc van m'n ouders aanstond kon de rest in huis niet meer internetten! Ik heb al een vrij lange tijd ervaring in het verwijderen van spyware omdat er zoveel familie/buren/vrienden zijn die iedere keer weer hetzelfde gezeik hebben en iedere keer weer word je er doodmoe van. Ik heb gaandeweg behoorlijk wat truukjes geleerd, maar ik kom er deze keer echt niet uit. Wat ik heb gedaan:

Ik ben begonnen met Ad-Aware, deze uiteraard geupdate, en een scan laten doen. Alles verwijderd en pc opnieuw opgestart en de resterende geinfecteerde files laten verwijderen. Dan is het haast nooit klaar, dus ik Spybot: S&D gebruikt, ook deze geupdate, en hij vond nogal wat. Allerlei Coolwebsearch varianten en die samen met de rest allemaal verwijderd. Nog steeds hoop gezeik als ik weer terugkwam in windows. Aangezien ik nogal wat CWS varianten zag ben ik CWShredder erop los gaan laten, en uiteraard ook deze geupdate (hoewel ik het idee heb dat deze de laatste tijd nauwelijks geupdate wordt). CWShredder vond bijzar genoeg niets, en dat was dan ook einde verhaal. Mijn laatste hoop was HijackThis, ook meteen de nieuwste versie gedownload.

En toen kwam het gezeik. HijackThis vond verschillende hits, maar enkele keren steeds weer terug. Dit zijn 2 'simpele' value's voor iets van "Favorite Search Page = ...." maar die blijft leeg, daar was ik al blij mee (al keerd die wel steeds terug). Tevens komt er een netwerk bestandje terug (Network Service) welke als bestandsnaam de naam sysgf32.exe heeft. Ook deze keert steeds terug. Het ergste dan is dat er nog een BLO file is, die steeds een _random_ .dll file genereerd. Normaal gesproken als steeds zo'n file terugkeerd (en HijackThis hem dus niet kan verwijderen) boot ik in veilige modus, en ga daar files verwijderen als administrator (zodat files die je in windows niet kunt verwijderen, nu wel weg gaan). Bij een hoop dingen is dit nu gelukt, maar bij de file sysgf32.exe lukt dit niet, en ik denk dat nét dit NT bestandje samen met de random .dll file ervoor zorgen dat HijackThis steeds dingen blijft terugvinden.

Daarvoor ben ik toen dus aan het zoeken gegaan hier @ GoT en las in een topic waar wel enkele dingen terugkwamen die ook ik heb, en kwam zo bij het programmatje About:Buster. Programma nog nooit gezien maar deed z'n werk goed en vond een hele lijst met verkeerde data streams, die die allemaal netjes kon verwijderen.

Als laatste dus de feiten: Zogoed als alles is clean nu (ad-aware vindt niets) maar een paar dingen blijven steeds terugkomen:
- SpyBot: S&D geeft steeds 1 CoolWWWSearch variant: CoolWWWSearch.aff.Winshaw en Startpagge-EH als entry
- HijackThis geeft steeds een random .ddl file en het NT service bestand sysgf32.dll tevens vindt het URLSearchHook.Atlp2
- Tevens geeft About:Buster telkens één data stream: zgcuo.dat:zgrpj

Ik weet nu echt niet hoe het weg te krijgen behalve een format maar dat is niet de bedoeling! Iemand ideeen?

[ Voor 4% gewijzigd door Niles op 31-03-2005 22:40 ]


  • magnifor
  • Registratie: Februari 2004
  • Niet online
Je zou Microsoft Antispyware kunnen proberen:

meuktracker: Microsoft AntiSpyware 1.0.509 beta

Scan in veilige modus. Wel eerst updaten natuurlijk. :)

Verder kan het niet echt kwaad om je HJ-log hier te posten. Misschien zie je iets over het hoofd ofzo. :)

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Ik verplaats je topic even :)

SA > BV

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • Iet
  • Registratie: Februari 2003
  • Laatst online: 13-08 09:24

Iet

Draai ff wat verschillende programma's (zoals je al deed, of met Hitmanpro) in veilige modus... dan wil hij soms toch net ff wat meer meepakken.

I use a <insert heavy config>."Dude! Solitaire must load like instantly"


  • TWBMS
  • Registratie: April 2001
  • Laatst online: 29-11 02:49
Enige waar ik hier bij aan kan denken is die oooh zo handige functie in XP die verloren bestanden terug zet tijdens een reboot.

In kort set systeemherstel uit, verwijder ze nog een keer en reboot.
Hopelijk komen ze niet meer terug dan.

Saru mo ki kara ochiru | Even monkees fall from trees


Verwijderd

Inderdaad het eerste dat je moet doen is in eerste instantie in veiligmodus scannen. Ook kijken waar de eventuelen files staan waardoor deze zich elke keer na opstart weer herinstalleren. Deze in de veiligmodus verwijderen. Deze vind spybot vaak maar kan ze niet verwijderen. Dan bestaat er een kans dat je ze kwijt bent.
En als je inderdaad een terugstelling doet, zoals een eerder advies, vergeet dan niet in het file dat windows maakt voor de terugstelling om dit weg te gooien of althans het spy deel hiervan. Zo heb je kans dat je hiervan afkomt.
Pagina: 1