Toon posts:

[XP] Messed-up desktop

Pagina: 1
Acties:

Verwijderd

Topicstarter
Misschien hoort dit wel onder virussen thuis, maar hoe dan ook....

Nadat ik een hele berg virussen en spyware, die ik op een of andere manier binnen heb gekregen, eraf heb weten te krijgen, blijft er nog een ding over. Mijn desktop was veranderd in een of andere .html-file van een search engine ofzo.

Eerst heb ik geprobeerd de desktop te veranderen, maar dat kán helemaal niet meer. Daarna handmatig de .html-file verwijderd waardoor de desktop wit is geworden (ofdat file niet meer bestaat probably).

Daarnaast is het ook nog eens zo dat de rechtermuisknop niet werkt op deze desktop en de paar icons die er nog op over zijn gebleven. Ook werkt rechtermuisknop niet meer in andere mappen, maar weer wel op de taakbalk (ligt dus niet aan de muis).

Ik heb werkelijk álles al geprobeerd en het hele internet afgezocht, maar niets te vinden. Jullie zijn mijn laatste hoop!

Alvast bedankt,

Neo

  • PilatuS
  • Registratie: September 2002
  • Niet online
het is misschien niet leuk maar ik zou toch een reinstall doen, sommige spyware en virrussen zijn erg hardnekkig en niet echt goed te verwijderen

tis wel weer ff 2 uurtjes werk maar dan weet je iig zeker dat het goed zit en dat alles weg is

  • Spits
  • Registratie: Juni 2003
  • Laatst online: 19-02 08:01
Waarschijnlijk wordt er een webpagina op je desktop weergegeven. rechtermuisklik op bureaublad -> tabblad bureaublad -> bureaublad aanpassen... -> tabblad website En zet daar ff de vinkjes uit. En misschien is het vinkje van "bureabladitems vergrendelen" ook aangevinkt, dan moet je die ook ff "ontvinken". ;)

Oh oeps rechtermuisknop werkt niet. (8)7
Nouja dan moet je natuurlijk via configuratiescherm -> beeldscherm in bovenstaande komen.
Maar heb je al geprobeerd je muisdrivers opnieuw te installeren?

[ Voor 28% gewijzigd door Spits op 11-04-2005 18:35 ]


Verwijderd

Topicstarter
Nog ff pic van desktop-scherm.

Afbeeldingslocatie: http://www.alsjeinmijnmond.com/messed_desktop.jpg

index.html is dus huidige desktop en niet te veranderen

  • EricJH
  • Registratie: November 2003
  • Laatst online: 23:00
Produceer eens een Hijack This log. Laat die hier, op www.hijackthis.de , eens bekijken. Zet daarna de log tussen [code} tags hier op het forum.

Verwijderd

Topicstarter
Rechtermuisknop op bureaublad is niet mogelijk... Daar reageert ie niet op...

Verwijderd

Topicstarter
EricJH schreef op maandag 11 april 2005 @ 18:34:
Produceer eens een Hijack This log. Laat die hier, op www.hijackthis.de , eens bekijken. Zet daarna de log tussen [code} tags hier op het forum.
Ga ik doen. Kan er zelf niets meer uithalen, misschien ieand anders wel idd.

  • Spits
  • Registratie: Juni 2003
  • Laatst online: 19-02 08:01
Verwijderd schreef op maandag 11 april 2005 @ 18:34:
Rechtermuisknop op bureaublad is niet mogelijk... Daar reageert ie niet op...
Ja sorry had niet goed gelezen, maar heb post ff aangepast. Werkt dat?

Verwijderd

Topicstarter
Spits18 schreef op maandag 11 april 2005 @ 18:32:
Oh oeps rechtermuisknop werkt niet. (8)7
Nouja dan moet je natuurlijk via configuratiescherm -> beeldscherm in bovenstaande komen.
Maar heb je al geprobeerd je muisdrivers opnieuw te installeren?
In het configuratiescherm van het beeldscherm kan ik het bureaublad niet wijzigen. Dit is op een of andere manier gelockt. De andere desktops zijn gewoon niet clickable.

Het ligt niet aan de muisdrivers want die werkt wel, alleen op sommige plaatsen niet.

Verwijderd

Topicstarter
Spits18 schreef op maandag 11 april 2005 @ 18:36:
[...]


Ja sorry had niet goed gelezen, maar heb post ff aangepast. Werkt dat?
Nee, werkt dus niet. Stond alleen de standaard webpagina in en die is niet aangevinkt.

  • Steffy
  • Registratie: Juni 2003
  • Laatst online: 30-11 17:52

Steffy

Ayreonaut

Via bureaublad aanpassen moet je het opkunnen lossen. Ik zie bij jou screenie dat je die optie kunt gebruiken, dan komt er een nieuwe scherm voor war je de desktop kunt veranderen naar bv een Website, waarschijnlijk staat ie daar tussen en moet je die er ff afgooien, ik heb het ook wel eens gezien bij iemand.

Verwijderd

het lijkt erop dat het virusje of wat dan ook gewoon je administrator-settings heeft veranderd, bv. in scholen ed. wordt dit ook toegepast zodat die lastige pubertjes de achtergrond niet constant kunnen veranderen (hoewel dat dan nog gemakkelijk gaat maar dat terzijde ;)) ik zou zeggen: probeer eerst deze eens volledig te draaien en herstel dan wat opties (in systeembeheer te vinden geloof ik, anders via bepaald commando in "uitvoeren")

correct me if i'm wrong ;)

Verwijderd

Topicstarter
Hijack-This Log:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
Logfile of HijackThis v1.97.7
Scan saved at 18:38:35, on 11-4-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\srvany.exe
C:\WINDOWS\system32\resetservice.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\D-Tools\daemon.exe
C:\PROGRA~1\PESTPA~1\PPControl.exe
C:\PROGRA~1\PESTPA~1\PPMemCheck.exe
C:\PROGRA~1\PESTPA~1\CookiePatrol.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\mszx23.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\WinBar\WinBar.exe
C:\WINDOWS\System32\devldr32.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Adobe\Photoshop CS\Photoshop.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Macromedia\HomeSite 5\HomeSite5.Exe
C:\Documents and Settings\Givan\My Documents\Downloads\Anti-Spyware\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.givan.nl/start.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = about:blank
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PestPatrol Control Center] C:\PROGRA~1\PESTPA~1\PPControl.exe
O4 - HKLM\..\Run: [PPMemCheck] C:\PROGRA~1\PESTPA~1\PPMemCheck.exe
O4 - HKLM\..\Run: [CookiePatrol] C:\PROGRA~1\PESTPA~1\CookiePatrol.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Startup: WinBar.lnk = C:\Program Files\WinBar\WinBar.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Open using &Advanced JPEG Compressor - C:\Program Files\Advanced JPEG Compressor\ajcieex.htm
O8 - Extra context menu item: Translate into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Onderzoek (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://files.ea.com/downloads/rtpatch/v2/EARTPX.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/252c206ad760ec323d06/netzip/RdxIE601.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1100465944730
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://zone.msn.com/binFramework/v10/ZIntro.cab32846.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://zone.msn.com/bingame/dim2/default/popcaploader_v6.cab


Op hijackthis.de krijg ik enkel de melding dat ik geen firewall en anti-virus programa's gebruik.

Verwijderd

Topicstarter
Steffy schreef op maandag 11 april 2005 @ 18:41:
Via bureaublad aanpassen moet je het opkunnen lossen. Ik zie bij jou screenie dat je die optie kunt gebruiken, dan komt er een nieuwe scherm voor war je de desktop kunt veranderen naar bv een Website, waarschijnlijk staat ie daar tussen en moet je die er ff afgooien, ik heb het ook wel eens gezien bij iemand.
Als ik website instel als background op deze manier krijg ik ergens in het midden van mijn desktop een klein iframe waarin ie die site laat draaien. :S wicked

Verwijderd

Verwijderd schreef op maandag 11 april 2005 @ 18:33:
index.html is dus huidige desktop en niet te veranderen
Als je Administrator-rechten hebt en Windows XP Pro, moet je eens in de Group Policy Editor kijken. Hier staat namelijk opties om je desktop te locken, die je met een beetje geluk weer kan uitschakelen.
Ga naar Start, Run en type "gpedit.msc". Browse links naar User Configuration, Administrative Templates.
Kijk eerst in de Desktop folder of de optie "Hide and disable all items on the desktop" rechts wel degelijk uitgeschakeld is. Blader vervolgens verder naar Active Desktop en probeer even of de optie "Disable Active Desktop" inschakelen enig soelaas biedt :)
Vervolgens ga je (terug onder Administrative Templates) naar Control Panel en Display. Kijk hier zeker of er geen enkele optie ingeschakeld is, en zie vooral naar "Prevent Changing Wallpaper" of die ook Disabled is. Zorg er in ieder geval voor dat er hier geen enkele optie op Enabled staat (tenzij je die zelf hebt ingesteld ;) ), standaard staat elke optie op Not configured.

  • k7of9
  • Registratie: November 2000
  • Laatst online: 25-10 10:16
Dit lijkt me de boosdoener:
code:
1
C:\WINDOWS\System32\mszx23.exe


http://www.geekstogo.com/forum/desktop_hijacked_-t14388.html

[ Voor 22% gewijzigd door k7of9 op 11-04-2005 19:20 ]

Mijn fotografie en videografie


  • EricJH
  • Registratie: November 2003
  • Laatst online: 23:00
Verwijderd schreef op maandag 11 april 2005 @ 18:42:
Hijack-This Log:

Op hijackthis.de krijg ik enkel de melding dat ik geen firewall en anti-virus programa's gebruik.
Om op de site te kunnen laten analyseren heb je de laatste versie nodig.

Loop deze eens na of het bekenden zijn voor jou.
C:\WINDOWS\System32\mszx23.exe
C:\WINDOWS\system32\srvany.exe
C:\WINDOWS\system32\resetservice.exe
Deze drie staan niet in mijn system 32 map

O4 - Startup: WinBar.lnk = C:\Program Files\WinBar\WinBar.exe Wat is Winbar?
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.givan.nl/start.html Is deze pagina van jou?
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab Kan ik zosnel niet plaatsen.

Een firewall is natuurlijk een must. Je doet de virusscan on line; dat kan ook. Beste manier om spyware te ontlopen is om een andere browser te gebruiken. Opera of Firefox. Ik ben overtuigd Opera gebruiker.....

Verwijderd

Topicstarter
Via de link die gegeven hebt heb ik inderdaad mijn rechtermuisknop terug gekregen op de desktop. Het enige wat nu nog mis lijkt te zijn, is wat ook op dat forum geschreven is, namelijk dat ik de wallpaper nu niet kan veranderen.

Heeft iemand nog een idee hoe ik dat menu weer actief krijg? (ziet er dus nog steeds zo uit als in boevenstaande screenie.

In elk geval al erg bedankt voor de hulp zover.

  • tdn135
  • Registratie: December 2003
  • Niet online
EricJH schreef op maandag 11 april 2005 @ 19:22:
[...]


Om op de site te kunnen laten analyseren heb je de laatste versie nodig.

Loop deze eens na of het bekenden zijn voor jou.
C:\WINDOWS\System32\mszx23.exe
C:\WINDOWS\system32\srvany.exe
C:\WINDOWS\system32\resetservice.exe
Deze drie staan niet in mijn system 32 map

O4 - Startup: WinBar.lnk = C:\Program Files\WinBar\WinBar.exe Wat is Winbar?
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.givan.nl/start.html Is deze pagina van jou?
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab Kan ik zosnel niet plaatsen.

Een firewall is natuurlijk een must. Je doet de virusscan on line; dat kan ook. Beste manier om spyware te ontlopen is om een andere browser te gebruiken. Opera of Firefox. Ik ben overtuigd Opera gebruiker.....
Resetservice duidt op een illigale XP installatie, dit verbergt de ongeactiveerde status.
Givan.nl/start is volgens mij wel goed

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
srvany.exe zou van SrvAny, het service-maker tooltje, kunnen zijn. Verder lijkt dit mij een probleem met de beveiliging, als in spyware/virussen. Ik verplaats het topic naar Beveiliging & Virussen, omdat ik denk dat daar een beter plaats is voor deze vraag.

Windows Operating Systems > Beveiliging & Virussen

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Maak eens een nieuwe HijackThis log aan met de nieuwste versie (1.99.1), deze is te vinden op http://www.spywareinfo.com/~merijn/downloads.html :)

Signature


Verwijderd

code:
1
C:\WINDOWS\System32\mszx23.exe

Ik hou niet zo van op namen afgaan, maar bij deze durf ik toch op Haxdoor te gokken.

Ik kan niet oordelen of de rootkit zich slecht heeft geïnstalleerd of dat er rootkit componenten zijn verwijderd, maar er staat dus minstens één rootkit component op je systeem - met enige waarschijnlijkheid.

Controleer je bak dus grondig.

Verwijderd

Topicstarter
Verwijderd schreef op woensdag 13 april 2005 @ 00:05:
code:
1
C:\WINDOWS\System32\mszx23.exe

Ik hou niet zo van op namen afgaan, maar bij deze durf ik toch op Haxdoor te gokken.

Ik kan niet oordelen of de rootkit zich slecht heeft geïnstalleerd of dat er rootkit componenten zijn verwijderd, maar er staat dus minstens één rootkit component op je systeem - met enige waarschijnlijkheid.

Controleer je bak dus grondig.
Ben Haxdoor inderdaad tegengekomen. Het bovenstaande bestand heb ik wel verwijderd. Enige probleem is nu eigenlijk nog wat ik heirboven geschreven heb. Ik kan geen wallpaper instellen. Denk dat ik binnenkort toch maar voor een fresh install ga.

Verwijderd

Verwijderd schreef op donderdag 14 april 2005 @ 17:24:
[...]


Ben Haxdoor inderdaad tegengekomen. Het bovenstaande bestand heb ik wel verwijderd. Enige probleem is nu eigenlijk nog wat ik heirboven geschreven heb. Ik kan geen wallpaper instellen. Denk dat ik binnenkort toch maar voor een fresh install ga.
C:\WINDOWS\SYSTEM32\MSZX23.EXE - size 46708 (14-04-2005 17:56:34)
C:\WINDOWS\SYSTEM32\I.A3D - size 10000 (23-08-2001 13:00:00)
C:\WINDOWS\SYSTEM32\FLTR.A3D - size 224 (23-08-2001 13:00:00)
C:\WINDOWS\SYSTEM32\DRCT16.DLL - size 80560 (23-08-2001 13:00:00)
C:\WINDOWS\SYSTEM32\CZ.DLL - size 80560 (23-08-2001 13:00:00)
C:\WINDOWS\SYSTEM32\VDMT16.SYS - size 19392 (23-08-2001 13:00:00)
C:\WINDOWS\SYSTEM32\HZ.SYS - size 19392 (23-08-2001 13:00:00)
C:\WINDOWS\SYSTEM32\WINLOW.SYS - size 4096 (23-08-2001 13:00:00)
C:\WINDOWS\SYSTEM32\WZ.SYS - size 4096 (23-08-2001 13:00:00)
C:\WINDOWS\SYSTEM32\P2.INI - size 320 (14-04-2005 17:57:40)
C:\WINDOWS\SYSTEM32\VDNT32.SYS - size 0 (14-04-2005 17:57:40)
C:\WINDOWS\SYSTEM32\PS.A3D - size 98 (14-04-2005 17:57:40)
Zeker dat al deze exe/dll/sys files verwijderd zijn?

Het idee is dat ze onzichtbaar zijn, dus bijv. met explorer kijken zal niet veel nut hebben. :)

  • EricJH
  • Registratie: November 2003
  • Laatst online: 23:00
Verwijderd schreef op donderdag 14 april 2005 @ 18:00:


Het idee is dat ze onzichtbaar zijn, dus bijv. met explorer kijken zal niet veel nut hebben. :)
Je kunt natuurlijk altijd booten onder DOS of met je recovery console :X :+
Pagina: 1