Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Zwaar irritante spyware/adware, maar krijg het er niet af.

Pagina: 1
Acties:

  • De_Bastaard
  • Registratie: Oktober 2001
  • Laatst online: 07:00
Bah!

Ik heb dus kennelijk net ergens spyware vandaan gekregen, en krijg het er niet af! Het gaat erom dat ik op m'n desktop nu opeens van die icoontjes heb met "Online Dating", "Online Pharmacy", "Security iGuard". En geen idee waar het vandaan komt/kwam! :(

Zit hier al de hele tijd te scannen met hitmanpro, etc. etc.
Heb met HijackThis een log gemaakt:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
Logfile of HijackThis v1.99.1
Scan saved at 11:44:06, on 9-4-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\System32\Ati2evxx.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\System32\helper.exe
D:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
D:\Program Files\D-Tools\daemon.exe
D:\Program Files\VIAudioi\SBADeck\ADeck.exe
D:\WINDOWS\System32\LVCOMSX.EXE
D:\Program Files\Logitech\Video\LogiTray.exe
D:\Program Files\Motherboard Monitor 5\MBM5.EXE
D:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
D:\PROGRA~1\DAP\DAP.EXE
D:\Program Files\QuickTime\qttask.exe
D:\Program Files\MSN Messenger\msnmsgr.exe
D:\Program Files\Internet Explorer\iexplore.exe
D:\WINDOWS\system32\spoolsv.exe
D:\Program Files\Internet Explorer\iexplore.exe
D:\WINDOWS\system32\mspaint.exe
E:\Appz\FlashFXP.v2.0.910b7.WinALL.CRACKED\flashfxp.exe
F:\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: Shell=explorer.exe, msmsgs.exe
O1 - Hosts: 217.67.224.50 www.sxoc.nl127.0.0.1 e-finder.cc
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {27EDDE35-6D90-43D3-A96A-241FD86AF0BB} - D:\WINDOWS\System32\guvagoto.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - d:\program files\google\googletoolbar2.dll
O2 - BHO: (no name) - {F5A0F52A-649A-D440-8664-FEED43D0E300} - D:\WINDOWS\System32\uodoiim.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - d:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [AtiPTA] D:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "D:\Program Files\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [AudioDeck] D:\Program Files\VIAudioi\SBADeck\ADeck.exe 1
O4 - HKLM\..\Run: [LVCOMSX] D:\WINDOWS\System32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] D:\Program Files\Logitech\Video\ISStart.exe 
O4 - HKLM\..\Run: [LogitechVideoTray] D:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [MBM 5] "D:\Program Files\Motherboard Monitor 5\MBM5.EXE"
O4 - HKLM\..\Run: [SunJavaUpdateSched] D:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [DownloadAccelerator] D:\PROGRA~1\DAP\DAP.EXE /STARTUP
O4 - HKLM\..\Run: [QuickTime Task] "D:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [MessengerPlus3] "D:\Program Files\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [MSN Messenger] D:\WINDOWS\System32\msmsgs.exe
O4 - HKCU\..\Run: [MessengerPlus3] "D:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [msnmsgr] "D:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: Microsoft Office.lnk = D:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Download with &DAP - D:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: &Google Search - res://d:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Backward Links - res://d:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://d:\program files\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Download &all with DAP - D:\PROGRA~1\DAP\dapextie2.htm
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Gelijkwaardige pagina's - res://d:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Koppelingspagina's - res://d:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Opgeslagen momentopname van de pagina - res://d:\program files\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Similar Pages - res://d:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://d:\program files\google\GoogleToolbar2.dll/cmtrans.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1100203230328
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Besturing) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - D:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe


Ook krijg ik af en toe, dat er zo'n Explorer venster zich opent, en die gaat dan naar zo'n Online Dating site, Pharmacy of "security" site toe.

Hier nog 'n screenshotje van één van de irritante dingen. Let vooral op dat uitroepteken wat onderin zit te knipperen, als ik daar dus op dubbelklik ga ik naar zo'n vage nep security site toe.

Afbeeldingslocatie: http://www.xs4all.nl/~vanderl/DeBastaard/crap/spyware.jpg

Weet iemand hier misschien wat ik nog kan verwijderen of kan doen?!

Ciao:)

Verwijderd

laat em ff checken op www.hijackthis.de
haalt er erg veel uit

  • Wietse
  • Registratie: December 2000
  • Laatst online: 30-10 09:40

Wietse

¯¯¯¯¯

Waarschijnlijk heb je niet goed opgelet bij de installatie van de messenger plus extensie?

  • De_Bastaard
  • Registratie: Oktober 2001
  • Laatst online: 07:00
Dat wel,

Maar heb dus net even die logfile gechecked... en DAMN, m'n hele hosts file zat bijv. vol met vage links :+

  • hessel
  • Registratie: Januari 2000
  • Laatst online: 05-11-2024
Het eerste waar Hijackthis al mee komt. Logich dat je er last van hebt

* A newer version of service pack is available. Service packs increase the safety of your system. Visit Microsoft's windowsupdate site to download the newest version of the service pack.
* It seems that you don't use an anti-virus scanner or your scanner is not active. Only an anti-virus scanner can protect you against new viruses. You can look here for a good anti-virus scanner.
* No active firewall was found on your system or the firewall you use is unknown to us. If you don´t use a firewall you should download and install one or activate windows xp´s own one.

Grutte Pier fansels


  • Pendaco
  • Registratie: Augustus 2003
  • Laatst online: 12:31

Pendaco

Vogon Poetry FTW!

Idd als je nou eens SP1 update naar SP2 ben je al van een heleboel ellende af, als je windows update gebruikt is het ook niet meer mogelijk om geen SP2 te gebruiken (ieder zijn keuze natuurlijk)

kan zowiezo weg
code:
1
2
3
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: Shell=explorer.exe, msmsgs.exe
O1 - Hosts: 217.67.224.50 www.sxoc.nl127.0.0.1 e-finder.cc


scan onderstaande files eens even met Jotti's malware scan
ga er maar vanuit dat ze slecht zijn
code:
1
2
O2 - BHO: (no name) - {27EDDE35-6D90-43D3-A96A-241FD86AF0BB} - D:\WINDOWS\System32\guvagoto.dll 
O2 - BHO: (no name) - {F5A0F52A-649A-D440-8664-FEED43D0E300} - D:\WINDOWS\System32\uodoiim.dll


dit is waarschijnlijk een worm, hij hoort er niet te staan iig.
Scan deze ook even met bovenstaande scan
code:
1
O4 - HKLM\..\Run: [MSN Messenger] D:\WINDOWS\System32\msmsgs.exe


Dat was t wel zo'n beetje ;) , en zoals hierboven ook al door hessel gemeldt, een virusscanner/firewall en een up2date windows versie zijn in deze tijd echt een must

  • roy-t
  • Registratie: Oktober 2004
  • Laatst online: 17-10 16:43
Je kunt ook SSI van www.spywaredata.com proberen, op mijn site staat er wel een Review over.

Het is eigenlijk gewoon Hijackthis alleen dan beter, en je krijgt support van www.spywaredata.com door mensen die er voor betaald krijgen.

hoop dat je hier wat aan hebt..

~ Mijn prog blog!


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Verwijderd schreef op zaterdag 09 april 2005 @ 11:49:
laat em ff checken op www.hijackthis.de
haalt er erg veel uit
Het haalt er daarentegen ook correcte entries uit, tagt malware verkeerd en laat soms wat zitten. Je kunt het dus het beste zelf even regel voor regel nalopen. :)

Signature


Verwijderd

pasta schreef op zaterdag 09 april 2005 @ 14:27:
[...]

Het haalt er daarentegen ook correcte entries uit, tagt malware verkeerd en laat soms wat zitten. Je kunt het dus het beste zelf even regel voor regel nalopen. :)
das waar maar je weet dan wel waar je moet zoeken ;)
ik vind em handig :D

  • De_Bastaard
  • Registratie: Oktober 2001
  • Laatst online: 07:00
Ik heb nu die SSI eens laten draaien, die heeft niet echt veel gevonden behalve de programma's die ik gebruik(te). MSNPlus v3, DownloadAccelerator en Bearshare. Van die programma's heb ik overigens nooit last kwa irritante popups.

Nu is er veel spyware van m'n pc af, behalve die met dat knipperende icoontje rechtsonderin! :(

  • Opa
  • Registratie: Januari 2000
  • Laatst online: 18-11 14:49

Opa

Nu Multifocaal!

Een heleboel van die meuk kan je keurig verwijderen middels het aloude Configuratiescherm ->> Software.
Een programma dat ik ernstig ben gaan waarderen is MS Antispyware. Het heeft mij meerdere malen uit de brand geholpen bij collega´s die het HELE arsenaal hadden (Look to me is een van de ergsten). Keurig en beheerst (en vooral langzaam en een voor een) haalt het alle spyware weg.
Het is beta, maar dat is alleen maar zo omdat MS het nog maar kort geleden heeft overgekocht.

Verder kan je LSPFix downloaden (google), om je TCP/IP verbindingen weer terug te claimen. Let wel op dat je niet de verkeerde (goede) DLL´s weghaalt. Mijn manier is om van alle DLL´s die LSPFix vindt de eigenschappen te lezen. Is het een MS bestand, dan is het goed. Staat er geen info bij de eigenschappen, dan is het foute boel.

Hyundai ioniq Electric 8/2020 > Zeekr X Long Range 8/2024


  • De_Bastaard
  • Registratie: Oktober 2001
  • Laatst online: 07:00
in mn configuratiescherm/software vind ik dus niets wat ik kan verwijderen (Spyware gericht dan).

Zal dalijk eens MS Antispyware proberen... zit nu ff SP2 te installeren :)

MS AntiSpyware vind ook nog wat, maar NIET dat irritante ding wat die popups veroorzaakt :'(

[ Voor 22% gewijzigd door De_Bastaard op 09-04-2005 18:34 ]


  • Pendaco
  • Registratie: Augustus 2003
  • Laatst online: 12:31

Pendaco

Vogon Poetry FTW!

De_Bastaard schreef op zaterdag 09 april 2005 @ 17:03:
in mn configuratiescherm/software vind ik dus niets wat ik kan verwijderen (Spyware gericht dan).
Zal dalijk eens MS Antispyware proberen... zit nu ff SP2 te installeren :)
MS AntiSpyware vind ook nog wat, maar NIET dat irritante ding wat die popups veroorzaakt :'(
Heb je uberhaupt mn post gelezen, of heeft t verwijderen van die entries gewoon niks geholpen :?

  • blobber
  • Registratie: Juli 2000
  • Niet online

blobber

Sol Lucet Omnibus

E:\Appz\FlashFXP.v2.0.910b7.WinALL.CRACKED\flashfxp.exe
Klinkt als een fout bestand in mijn oren :)

Installeer hitman pro eens en doe een volledige sweep ;)

[ Voor 37% gewijzigd door blobber op 10-04-2005 02:53 ]

To See A World In A Grain Of Sand, And A Heaven In A Wild Flower, Hold Infinity In The Palm Of Your Hand, And Eternity In An Hour


  • De_Bastaard
  • Registratie: Oktober 2001
  • Laatst online: 07:00
Pendaco schreef op zondag 10 april 2005 @ 02:45:
[...]


Heb je uberhaupt mn post gelezen, of heeft t verwijderen van die entries gewoon niks geholpen :?
Heb al die dingen verwijderd hoor :) Nu is alle spyware eraf, behalve "www.instantsearch.cc", die krijg ik er niet vanaf :(

  • De_Bastaard
  • Registratie: Oktober 2001
  • Laatst online: 07:00
iemand? ik krijg dus om het half uur die instantsearch.cc reclame popups :(

  • flippy
  • Registratie: December 2001
  • Niet online

flippy

Alle rechten voorbehouden.

kijk eens via sandra of zo welke programma´s er draaien en welke dll´s ze gebruiken, als je beetje rondzoekt zit er heel vaak 1 dll bij die ligt te emmeren, als je die verwijderd en meteen vervangt door een leeg bestandje (even met notepad) er voor in de plaats zet (en read only maken) kan het spyware geval in elk geval niet meer opstarten en je vervelen.
hij zit er dan nog wel (ergens) maar hij is "dood".

als ie in gebruik is moet je even via je windows cd booten en via de recovery console de dll verwijderen (en een leeg bestand voor in de plaats doen.)

[ Voor 17% gewijzigd door flippy op 11-04-2005 10:39 ]

wat een geheim agent toch allemaal niet moet doen om incognito op zijn werk te verschijnen


  • Pendaco
  • Registratie: Augustus 2003
  • Laatst online: 12:31

Pendaco

Vogon Poetry FTW!

heb je cwshredder al eens geprobeerd?
edit:

en gecontroleerd bij je internet opties of dat domein niet toevallig volledige toegang krijgt, en anders het domein blokkeren

[ Voor 66% gewijzigd door Pendaco op 11-04-2005 10:44 ]


  • CyberThijs
  • Registratie: Maart 2004
  • Laatst online: 15:08
De symptomen doen me denken aan de lop-spyware, laat 'ns het remove-progje lopen: http://lop.com/new_uninstall.exe

  • De_Bastaard
  • Registratie: Oktober 2001
  • Laatst online: 07:00
Volgens mij is het er nu af, ik heb flink zitten zoeken op internet! Er was nog iemand die ook last had van instantsearch.cc, en die had het met die methode eraf gekregen.
Ik heb nu hetzelfde gedaan, en als het er nu af is maak ik even een nieuwe thread om dit 'nasty' spyware eraf te krijgen.
Pagina: 1