Toon posts:

nieuwe variant smartsearch

Pagina: 1
Acties:

Verwijderd

Topicstarter
Sinds een aantal dagen heb ik last van een (naar mijn idee) niewe variant van smartsearch.ws

De bekende smartsearch pagina opent ondanks alle pogingen om e.e.a te verwijderen

Mc Afee ziet niets,

Adaware zegt wat te verwijderen maar helpt niet.

Microsoft Anti spyware zegt wat te verwijderen maar doet niets

Hitman pro helpt niet

Opnieuw installeren van Windows XP helpt niet.

In de administrator account geeft hijack this geen verdachte items.

In de user account komt smartsearch.biz regelmatig voor.(zie bijgevoegde log)

Met tune up utilities zijn er geen verdachte startup items meer te zien.

Het lijkt alsof er ergens tijdens het opstarten van de user account iets gestart wordt wat over het hoofd gezien wordt door tune-up.

Het probleem leek zich in eerste instantie toe te spitsen op een bestand met de naam

Install driver table manager 1050/IinstallT.exe

Na het verwijderen van de hele directory gaat het e.e.a echter gewoon door.
bij deze de log van hijjack this

Logfile of HijackThis v1.99.1
Scan saved at 0:16:47, on 6-5-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\Explorer.EXE
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe
C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\System32\devldr32.exe
C:\USR\Johan\HijackThis.exe
C:\Program Files\Microsoft AntiSpyware\gcasServAlert.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,Search = http://www.smart-search.biz
R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://www.smart-search.biz
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.smart-search.biz
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.smart-search.biz
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.smart-search.biz

Heeft nog iemand een suggestie?????


Alle help is welkom

Verwijderd

Download en installeer SP2 en de windows updates die daarna zijn uitgekomen eens, die dichten ook een groot aantal lekken in de beveiliging, zeg niet dat het probleem hier mee opgelost is, maar het kan zeker geen kwaad voor je systeem... succes verder natuurlijk !

  • Sassie
  • Registratie: November 1999
  • Laatst online: 21:39
Is dat je volledige hijackthislog?
Normaal gesproken zouden er ook nog dingen na de R1 entries in je log moeten staan.
Welke processen worden er bijv opgestart bij het opstarten van windows?
Als je meer info geeft dan kan je ook beter geholpen worden, vooral ook omdat er in de log die je gepost hebt niet de plekken zichtbaar zijn waar spyware zich vaak nestelt.

Zie ook: http://www.spywareinfo.com/~merijn/htlogtutorial.html

[ Voor 27% gewijzigd door Sassie op 07-05-2005 12:01 ]


Verwijderd

Topicstarter
Bedankt voor de reakties.

Ik had SP2 en de diverse updates al geinstalleerd maar die hebben e.e.a dus niet voorkomen.

Verder was het mij hele hijack log ( al de rest heb ik weggegooid maar dit blijft terugkomen)

De microsoft antispyware zag in eerste instantie wel een infectie maar nu niet meer.
Hij wilde ook geen updates meer laden.
Daarom heb ik gedeinstalleerd en opniew in een andere directory geinstalleerd.

Vanuit de administrator account kan ik de user niet meer aansturen.
Volgens windows is het een 0 bit account.
In de root van de user staat een bestand ntuser.dat wat in gebruik is.

Het ziet er dus naar uit dat de hijack een nt user aanmaakt buiten XP om en microsoft om de tuin leidt.(wel scherp eigenlijk)
Daarom denk ik dat hijack this ook een aantal dingen mist.

Het ziet er overigens wel naar uit dat alleen deze user besmet is.(gelukkig)


Toch wil ik e.e.a. wel kwijt.

Nog suggesties?????


Bij voorbaat dank.


P.S. zou er iemand weten of je die lui van smart-search een process aan de broek kunt doen voor dit soort ongein.
Ik wordt er namelijk niet goed van.
Die amerikanen stoppen alleen als het geld kost.

Verwijderd

Topicstarter
Ik heb overigens nog een andere vraag.

Ik heb geprobeerd om via de command prompt de user te deleten maar ik com niet in documents and settings omdat dit als een non valid filename gezien wordt.

Weet iemand hier omheen te komen.
Dan kan ik dat nog eens proberen.

m.vr.gr.


Johan L