Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Pc vol spyware. Alles geblokkeerd in windows

Pagina: 1
Acties:

  • Bartjeuhz
  • Registratie: Augustus 2001
  • Laatst online: 14:44
ik start zojuist mijn pc op en krijg ik als eerst een windows inlogscherm te zien wat ik normaal nooit had.
Zodra ik dan mijn profiel aanklik kom ik op het bureaublad waar een blauwe achtergrond te zien is in de vorm van blue screen of death met de melding dat er een fatal error in IE heeft plaatsgevonden.
dan staat er bij dat ik m;n pc moet scannen op virussen en spyware e.d.
Ik zie norton opstarten en mircosoft antispyware ook, maar worden na enkele seconden automatisch afgesloten.

Ik heb hitman pro geinstalleerd maar die start niet. Als ik de programma's los probeer te draaien zoals spybot en ad-aware starten ze ook niet. Je ziet heel even een zandloper en verder helemaal niets. Bovendien kan ik mijn beeldscherm eigenschappen niet meer in omdat ik een melding krijg dat dat door de systeembeheerder is geblokkeerd.
hijackthis runnen is me net heel snel gelukt. ik krijg deze log eruit.

Logfile of HijackThis v1.99.1
Scan saved at 10:59:01, on 12-5-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\qttask.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Mixer.exe
C:\Program Files\Java\jre1.5.0_03\bin\jusched.exe
C:\Program Files\Hitman Pro\srhelper.exe
C:\Program Files\UltraMon\UltraMon.exe
C:\Program Files\Microsoft Office\Office\FINDFAST.EXE
C:\Program Files\Microsoft Office\Office\OSA.EXE
C:\Program Files\UltraMon\UltraMonTaskbar.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\Documents and Settings\Bart\Bureaublad\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://w-find.com/sp.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://w-find.com/index.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://w-find.com/index.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.nl/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://w-find.com/sp.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://w-find.com/index.htm
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Loader Class - {2E246FAE-8420-11D9-870D-000C2917DE7F} - C:\WINDOWS\SYSTEM\Loader.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\system32\qttask.exe" -atboottime
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] "C:\Program Files\Creative\SBLive\PROGRAM\ADGJDet.exe"
O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [ATIPTA] atiptaxx.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_03\bin\jusched.exe
O4 - HKLM\..\Run: [Security Terminal] C:\WINDOWS\System32\sbeiedit.exe
O4 - HKLM\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
O4 - HKCU\..\Run: [Hitman Pro SurfRight Helper] "C:\Program Files\Hitman Pro\srhelper.exe"
O4 - HKCU\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
O4 - Startup: Microsoft Office Snelzoeken.lnk = C:\Program Files\Microsoft Office\Office\FINDFAST.EXE
O4 - Startup: Office Opstarten.lnk = C:\Program Files\Microsoft Office\Office\OSA.EXE
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: UltraMon.lnk = C:\Program Files\UltraMon\UltraMon.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_03\bin\npjpi150_03.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_03\bin\npjpi150_03.dll
O9 - Extra button: Microsoft AntiSpyware helper - {32FB3F31-EE7C-4668-AD04-6ADB6D2C58CB} - (no file) (HKCU)
O9 - Extra 'Tools' menuitem: Microsoft AntiSpyware helper - {32FB3F31-EE7C-4668-AD04-6ADB6D2C58CB} - (no file) (HKCU)
O9 - Extra button: Microsoft AntiSpyware helper - {929B997F-565E-4D03-942B-42248020F3A4} - (no file) (HKCU)
O9 - Extra 'Tools' menuitem: Microsoft AntiSpyware helper - {929B997F-565E-4D03-942B-42248020F3A4} - (no file) (HKCU)
O9 - Extra button: Microsoft AntiSpyware helper - {DD5A97C7-16B2-4538-ADA5-4C601796077D} - (no file) (HKCU)
O9 - Extra 'Tools' menuitem: Microsoft AntiSpyware helper - {DD5A97C7-16B2-4538-ADA5-4C601796077D} - (no file) (HKCU)
O10 - Unknown file in Winsock LSP: c:\windows\system32\flsmngr.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\flsmngr.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\flsmngr.dll
O16 - DPF: {003FADA5-8FEE-11D6-AFB7-0004768F6183} (CryptoRSA Control) - https://www.p3.postbank.nl/sesam/CAX.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn...tatsPAClient.cab31267.cab
O16 - DPF: {345F9DCD-1C13-4155-9418-08300C1AA990} - http://69.50.182.94/1/rdgNL1882.exe
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn...rStatsClient.cab31267.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/binary/Bankshot.cab31267.cab
O21 - SSODL: Protocol WebControl - {957803F2-7D45-4E55-9E79-4EC4DBC3C0B0} - C:\WINDOWS\System32\wshrore2.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: RadClock - Unknown owner - C:\WINDOWS\system32\RadClock.exe

Steam: CatBearCow


  • m3gA
  • Registratie: Juni 2002
  • Laatst online: 10:43
probeer eens in safe mode op te starten en dan de spyware programma's te draaien?

  • Outerspace
  • Registratie: Februari 2002
  • Laatst online: 15:18

Outerspace

Moderator General Chat / Wonen & Mobiliteit

AFX Ghey Edition by HlpDsK

Dit moet er iig uit nadat je je pc in veilig modus hebt opgestart:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://w-find.com/sp.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://w-find.com/index.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://w-find.com/index.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.nl/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://w-find.com/sp.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://w-find.com/index.htm

O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
O4 - HKLM\..\Run: [Security Terminal] C:\WINDOWS\System32\sbeiedit.exe
O4 - HKLM\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe
O4 - HKCU\..\RunOnce: [Srv32 spool service] C:\WINDOWS\System32\spoolsrv32.exe

O10 - Unknown file in Winsock LSP: c:\windows\system32\flsmngr.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\flsmngr.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\flsmngr.dll

O21 - SSODL: Protocol WebControl - {957803F2-7D45-4E55-9E79-4EC4DBC3C0B0} - C:\WINDOWS\System32\wshrore2.dll

Zoekt nieuwe collega's (jr/sr engineers, servicedeskmedewerkers of managers in de Randstad)


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Deze lijkt me anders ook niet kosjer,
code:
1
O2 - BHO: Loader Class - {2E246FAE-8420-11D9-870D-000C2917DE7F} - C:\WINDOWS\SYSTEM\Loader.dll
:)

Verder zal je waarschijnlijk na het opruimen je WinSock moeten fixen.

Signature


  • Bartjeuhz
  • Registratie: Augustus 2001
  • Laatst online: 14:44
pc in veilige modus gestart. hitman pro gedraaid en KAV.
vond 19 virussen.
Als ik opnieuw opstart krijg ik nog steeds dat blauwe scherm te zien.
Als ik internet explorer start kan ik nergens heen. Zodra ik een link aanklik of naar een andere pagina wil gaan of wat dan ook verdwijnt het IE scherm.

[ Voor 33% gewijzigd door Bartjeuhz op 12-05-2005 13:44 ]

Steam: CatBearCow


Verwijderd

Doet mij erg vermoeden dat je besmet bent met een rootkit. Je kan rootkitreveal van Sysinternals proberen om uit te vinden of ea idd zo is; maar dit programma is niet een van de makkelijkste, je moet eventjes goed de gebruiksaanwijzing doorlezen
(link: http://www.sysinternals.c...eware/rootkitreveal.shtml).

Maar ik begin bijna een donkerbruin vermoeden te krijgen dat format c: de oplossing is die het minste inspanning gaat vergen.

PS: zeg eens Pasta . . . Hoe fix je ookalweer je WinSock ?

  • Bartjeuhz
  • Registratie: Augustus 2001
  • Laatst online: 14:44
na net opnieuw opstart te hebben krijg ik het activeringsscherm te zien van windows.
als ik daar mijn key invoer krijg ik een of andere foutmelding met allemaal nummertjes 00008x51
enz enz.
kvind het wel mooi zo ik ga mijn hdd formatteren en windows er opnieuw opzetten
kheb geen zin in al deze ellende bah :/

edit:
toevallig heeft g_m_c hetzelfde idee op hetzelfde moment :)

[ Voor 11% gewijzigd door Bartjeuhz op 12-05-2005 13:26 ]

Steam: CatBearCow


  • EricJH
  • Registratie: November 2003
  • Laatst online: 29-11 20:50
Bartjeuhz schreef op donderdag 12 mei 2005 @ 13:20:
pc in veilige modus gestart. hitman pro gedraaid en KAV.
vond 19 virussen.
Als ik opnieuw opstart krijg ik nog steeds dat blauwe scherm te zien.
Als ik internet explorer start kan ik nergens heen. Zodra ik een link aanklik of naar een andere pagina wil gaan of wat dan ook verdwijnt het IE scherm.
Post nog eens een Hijack This log. Kijken of er nog rotzooi op je computer achtergebleven is.

Download ook Coolweb Shredder. De link staat rechtsboven; die hebben ze op een ongebruikelijke plaats gezet.

Te laat. Ik zie net dat je besloten hebt een format c te doen. Waarschijnlijk het handigste vooral als er zoals gesuggereerd wordt een rootkit aanwezig is.

[ Voor 11% gewijzigd door EricJH op 12-05-2005 13:33 ]


  • asfaloth_arwen
  • Registratie: Februari 2005
  • Laatst online: 11:48
Bartjeuhz schreef op donderdag 12 mei 2005 @ 13:25:
na net opnieuw opstart te hebben krijg ik het activeringsscherm te zien van windows.
als ik daar mijn key invoer krijg ik een of andere foutmelding met allemaal nummertjes 00008x51
enz enz.
kvind het wel mooi zo ik ga mijn hdd formatteren en windows er opnieuw opzetten
kheb geen zin in al deze ellende bah :/

edit:
toevallig heeft g_m_c hetzelfde idee op hetzelfde moment :)
Ik denk idd dat dit het snelste/veiligste is succes ermee

Specs


  • Bartjeuhz
  • Registratie: Augustus 2001
  • Laatst online: 14:44
EricJH schreef op donderdag 12 mei 2005 @ 13:27:
[...]

Post nog eens een Hijack This log. Kijken of er nog rotzooi op je computer achtergebleven is.

Download ook Coolweb Shredder. De link staat rechtsboven; die hebben ze op een ongebruikelijke plaats gezet.

Te laat. Ik zie net dat je besloten hebt een format c te doen. Waarschijnlijk het handigste vooral als er zoals gesuggereerd wordt een rootkit aanwezig is.
CWshredder zit overigens ook in hitman pro :)
toch bedankt

Steam: CatBearCow


  • n00bs
  • Registratie: Augustus 2002
  • Laatst online: 30-11 13:08

n00bs

Het is weer Zomer!

Ik zou toch gewoon lekker een verse install van XP doen, ik zelf ben van mening als je pc zo erg vervuilt is zelfs na cleanen windows niet meer optimaal functioneert. Ook grote kans dat er eventueel nog virussen en trojans namelijk aanwezig zijn.

  • Bartjeuhz
  • Registratie: Augustus 2001
  • Laatst online: 14:44
damn i love partitie's _/-\o_
ff gauw reinstall op windows partitie en alles werkt weer als een gek :D

Steam: CatBearCow


Verwijderd

Bartjeuhz schreef op donderdag 12 mei 2005 @ 16:56:
damn i love partitie's _/-\o_
ff gauw reinstall op windows partitie en alles werkt weer als een gek :D
Klinkt misschien een beetje afgezaagd, maar als je het zover hebt laten komen is het misschien beter om die IE te laten voor wat het is en een Firefox of andere alternatieve browser te installeren.

  • EricJH
  • Registratie: November 2003
  • Laatst online: 29-11 20:50
Verwijderd schreef op donderdag 12 mei 2005 @ 17:01:
[...]


Klinkt misschien een beetje afgezaagd, maar als je het zover hebt laten komen is het misschien beter om die IE te laten voor wat het is en een Firefox of andere alternatieve browser te installeren.
Of Opera gebruiken. En voor alle events dat je toch Internet Explorere gebruikt zorg voor blacklist beveiliging tegen spyware:
1: Spywareblaster
2. Spywareblocklist

Die drie dingen gaat een boel schelen. :7

Verwijderd

Bij deze site kan je heel makelijk je eigen hijackthis logfile laten controleren.
Erg handig en duidelijk.

http://www.hijackthis.de/index.php#anl

Verwijderd

temperary files allemaal weggooien,
msconfig controleren op incorrecte programma's
ook gelijk regedit
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices

controleren op onzin.

als je daarna in normale modus opstart en je krijgt weer een bsod, dan taakbeheer, explorer killen en handmatig starten
Pagina: 1