Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[XP] Bestand is niet uit te krijgen --> Elitehin

Pagina: 1
Acties:

  • Jk_W
  • Registratie: Februari 2003
  • Niet online

Jk_W

I Think...

Topicstarter
Ik had met mijn stomme kop een verkkerde file gedownload. Ik drukte erop en op dat moment werden er allerlei dingen op mijn PC geinstalleerd die ik helemaal niet wilde.

Ik dacht dat het niet zo'n groot probleem was en liet hitman 2 draaien. Deze verwijderde bijna alles op 1 ding na; een venstertje van Internet Explorer werd om de 10 minuten opent met daarin reclame voor van alles.

Ik ging kijken in MsConfig bij het tabblad "opstarten" wat er niet in thuishoorde en vond 2 processen die op werden gestart, terwijl ik dit niet wilde. Dat waren elitehin en eilitehin32. Ik heb toen het vinkje hiervoor weggehaald, MsConfig gesloten en ik had geen last meer van de venstertjes.

Maar als ik opnieuw heb opgestart, zijn de venstertjes er weer en staan er weer vinkjes voor de 2 taken in MsConfig. MsConfig verwijst met die 2 taken naar een file die staat in C:\Windows\System32\Elitehin.exe, maar deze file is niet op mijn PC aanwezig (ook niet als ik verborgen en systeem files weergeven aanzet).

Ik heb ook reeds de registersleutel verwijderd die ervoor zorgt dat Elitehin opstart, wanneer de PC aangaat.

Wie weet hoe ik van deze troep afkom?

Verwijderd

Kijken welke bestanden allemaal in je tastmanager staan, daar zal dat bestand ook wel instaan.

Verwijderd

draai ook eens hijackthis, die vindt elitehin wel, volgens google.

  • Jk_W
  • Registratie: Februari 2003
  • Niet online

Jk_W

I Think...

Topicstarter
Ik had al gegoogled en die vind niks op Elite...

Die HiJackThis ga ik nu proberen. Bedankt voor de tip.

<edit>. HiJackThis vindt hem wel,maar als ik op fix klik en dan opnieuw laat scannen ,vindt hij hem WEER!!

[ Voor 37% gewijzigd door Jk_W op 11-04-2005 10:58 ]


  • KermieCow
  • Registratie: Februari 2002
  • Laatst online: 28-11 09:33

KermieCow

to MOoh or not to MOoh...

heb je tussendoor ook opnieuw opgestart?

  • Str1ngS
  • Registratie: Oktober 2004
  • Laatst online: 07-11-2022

Str1ngS

Boe!

Probeer eens in veilige modus het te verwijderen

TnI 4 Life


  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 28-11 19:51

DeMoN

Pastafari

Str1ngS schreef op maandag 11 april 2005 @ 11:39:
Probeer eens in veilige modus het te verwijderen
idd, en post als het daarna niet lukt je HiJackThis log eens hier :)

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06 15:03
Die nieuwe tool van mickeysoft Microsoft werkt ook perfect, gewoon veilige modus starten.

Tooltje runnen, dan controleren met hijackthis en evt spybot zijn gang laten gaan. had er ook last van maar naar veilige modus en mickeysoft Microsoft tool me pc weer helemaal toppie

[ Voor 10% gewijzigd door F_J_K op 11-04-2005 11:52 . Reden: mickeysoft is nogal kinderachtig nablaten, n'est-ce-pas? Zeker als je het tool vervolgens perfect noemt... ]


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 15:18

Jazzy

Moderator SSC/PB

Moooooh!

whocarez schreef op maandag 11 april 2005 @ 11:48:
Die nieuwe tool van mickeysoft werkt ook perfect, gewoon veilige modus starten.

Tooltje runnen, dan controleren met hijackthis en evt spybot zijn gang laten gaan. had er ook last van maar naar veilige modus en mickeysoft tool me pc weer helemaal toppie
Je bedoelt waarschijnlijk AntiSpyware Beta van Microsoft.

http://www.microsoft.com/...are/software/default.mspx

Exchange en Office 365 specialist. Mijn blog.


  • cavey
  • Registratie: Augustus 2000
  • Laatst online: 29-05 01:29
check je services eens op verdachte services en zet opstarten van automatic/automatisch naar manual/handmatig....... en ga dan op zoek naar keys met die service naam die je net disabled hebt. Kijk of je die dan kan verwijderen.

Verwijderd

Je kan proberen systeemherstel uit te zetten, ik weet echter niet of het veel zal helpen. Verder zou ik je adviseren om idd hitman pro en microsoft anti spyware blijven te gebruiken. En evt een ander spyware programma waar je (dus niet) voor betaald hebt. Veel succes want ik weet hoe ongeloofelijk irritant spyware is |:(

  • Jk_W
  • Registratie: Februari 2003
  • Niet online

Jk_W

I Think...

Topicstarter
Ik dacht er vanaf te zijn, maar vandaag zet ik de PC weer aan en wat denk je? Is dat venster weer!!
En dat terwijl ik het process met HiJackThis gekilled en gefixed had....

Mij log:

Logfile of HijackThis v1.99.1
Scan saved at 10:51:31, on 11-4-2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\sstray.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\D-Tools\daemon.exe
C:\Program Files\Java\jre1.5.0\bin\jusched.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\MessengerPlus! 3\MsgPlus.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\cmd.exe
C:\Program Files\Java\jre1.5.0\bin\javaw.exe
C:\Program Files\Mozilla Thunderbird\TBTray.exe
C:\Program Files\Mozilla Thunderbird\thunderbird.exe
C:\Documents and Settings\Jaap\Mijn documenten\Dl's\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,(Default) = www.google.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = www.google.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = www.google.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\system32\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\Run: [etbrun] C:\windows\system32\elitehin32.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O8 - Extra context menu item: Download all by Free Download Manager - file://C:\Program Files\Free Download Manager\dlall.htm
O8 - Extra context menu item: Download by Free Download Manager - file://C:\Program Files\Free Download Manager\dllink.htm
O8 - Extra context menu item: Download selected by Free Download Manager - file://C:\Program Files\Free Download Manager\dlselected.htm
O8 - Extra context menu item: Download web site by Free Download Manager - file://C:\Program Files\Free Download Manager\dlpage.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.../MineSweeper.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn...rStatsClient.cab31267.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = kabbedijk.local
O17 - HKLM\Software\..\Telephony: DomainName = kabbedijk.local
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = kabbedijk.local
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = kabbedijk.local
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

Ik weet dat het iig "O4 - HKLM\..\Run: [etbrun] C:\windows\system32\elitehin32.exe" is, maar deze is NIET weg te krijgen.

Suggesties?

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 28-11 19:51

DeMoN

Pastafari

Post je eerste 15 tot 20 regels van je win.ini en je system.ini eens.
Maak trouwens het bestand tijdelijk ff onschadelijk.
Zorg dat het niet meer draait in je processenlijst, schiet het dus af.

Vervolgens ff:
• start
• uitvoeren
• cmd
• echo "blaat" > C:\windows\system32\elitehin32.exe
• attrib +r C:\windows\system32\elitehin32.exe
• exit

Als je nu je PC reboot start het iig niet meer op. Of hij moet deze file zo locked houden dat je er niet eens een string in kan echo'en of hij moet zo slim zijn dat als ie ziet dat er veranderingen in de file zijn het orgineel WEER terug gaat zetten.

Ik ben trouwens ook benieuwd naar een screenshot die je even zou kunnen maken nadat je autoruns.exe gedraaid hebt..

[ Voor 44% gewijzigd door DeMoN op 12-04-2005 10:44 ]

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

offtopic:
jk_warrior, het is netjes als je een volgende keer even feedback geeft als je denkt dat het al is opgelost. Nu bleven mensen met je meedenken terwijl je er blijkbaar geen behoefte meer aan had.


Maar je had het al in de safe mode met uitgeschakelde system restore gedaan?

Trouwens zie ik dat je helemaal geen patches hebt draaien op die PC :?

Logisch dat je dan troep aan boord krijgt. Trek de internetverbinding er nu uit en installeer SP2 vanaf CD. Of beter: trek de internetverbinding er uit, backup, formatteer, installeer WIndows en alle patches, installeer virusscanner, installeer firewall, stop internetverbindinger weer in, update virusscanner en ga dan naar je backup kijken. Zonder patches het internet op is gevaarlijk en IMHO ronduit asociaal :X

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 28-11 19:51

DeMoN

Pastafari

lol?
omg idd, had ik nog niet eens naar gekeken F_J_K.
Dan is het ook niet zo raar dat het elke keer terugkomt.
Met google is er nog amper wat te vinden over elitehin32.exe. Dus het is goed mogelijk dat het een (nieuwe) spywareachtige worm betreft die elke keer weer je PC exploit als je op het internet komt.

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


  • Jk_W
  • Registratie: Februari 2003
  • Niet online

Jk_W

I Think...

Topicstarter
Iedereen zeer bedankt voor de hulp en de tips.
Ik zal er ook eens aan denken SP2 op te zetten :)

Het probleem heb ik opgelost. Ik ben door het register gaan spitten en heb naast de regel die ik al had verwijderd NOG een regel gevonden.

Ik zal ze hier, als hulp voor mensen die er ook last van hebben / krijgen, posten zodat zij ze ook kunnen verwijderen.

SOFTWARE\Microsoft\Windows\CurrentVersion\Run --> in die registermap zul je een sleutel van elitehin vinden.

Daarnaast staat deze sleutel nogmaals in:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Deze laatste had ik de eerste keer over het hoofd gezien / niet gevonden.

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 28-11 19:51

DeMoN

Pastafari

jk_warrior schreef op dinsdag 12 april 2005 @ 11:33:
Iedereen zeer bedankt voor de hulp en de tips.
Ik zal er ook eens aan denken SP2 op te zetten :)

Het probleem heb ik opgelost. Ik ben door het register gaan spitten en heb naast de regel die ik al had verwijderd NOG een regel gevonden.

Ik zal ze hier, als hulp voor mensen die er ook last van hebben / krijgen, posten zodat zij ze ook kunnen verwijderen.

SOFTWARE\Microsoft\Windows\CurrentVersion\Run --> in die registermap zul je een sleutel van elitehin vinden.

Daarnaast staat deze sleutel nogmaals in:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Deze laatste had ik de eerste keer over het hoofd gezien / niet gevonden.
Bedankt dat je nog even de oplossing post :)
Trouwens, deze post van mij: [rml]DeMoN in "[ XP] Bestand is niet uit te krijgen --> ..."[/rml] zei ik al in dat je autoruns even moest bekijken, dan had je het al eerder tegen gekomen ;)

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein

Pagina: 1