Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[Win XP]Krijg spyware niet weg

Pagina: 1
Acties:

  • MRED
  • Registratie: Maart 2000
  • Laatst online: 22-12-2020

MRED

Carpe diem...

Topicstarter
Bij een kennis van me wordt bij het opstarten van IE steeds de website updatesearches.com geopend. Ik heb al vanalles geprobeerd (AdAware, MS Antispyware).

De startpagina via het register herstellen werkt ook niet omdat deze gewoon op about:blank staat.

Ook krijgt hij telkens een "WARNING YOU'RE IN DANGER" melding op zijn desktop. Nu is dit te onderdrukken door active desktop eenvoudig uit te schakkelen. Maarja das natuurlijk ook niet de beste oplossing. Die zooi moet er gewoon af.

O ja, onderstaand de Hijjackthis log:


C:\WINDOWS\System32\msole32.exe
C:\WINDOWS\System32\shnlog.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe
C:\Program Files\MSN Apps\Updater\01.02.3000.1001\nl\msnappau.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\intmonp.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Pinnacle\Shared Files\InstantCDDVD\PCLETray.exe
C:\Program Files\Pinnacle\InstantCDDVD\InstantWrite\iwctrl.exe
C:\Program Files\Wireless\Client Manager\CMAGS.EXE
C:\Program Files\Sony Corporation\Image Transfer\SonyTray.exe
C:\WINDOWS\System32\intmon.exe
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Documents and Settings\Droef\Local Settings\Temporary Internet Files\Content.IE5\09EBGZW9\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.updatesearches.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.updatesearches.com/bar.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.updatesearches.com/search.php?qq=%1
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.nl/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.updatesearches.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.updatesearches.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.updatesearches.com/search.php?qq=%1
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.updatesearches.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
F2 - REG:system.ini: Shell=Explorer.exe, msmsgs.exe
O2 - BHO: VMHomepage Class - {FFFFFFFF-FFFF-FFFF-FFFF-FFFFFFFFFFFA} - C:\WINDOWS\System32\hp41DB.tmp
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll (file missing)
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\nl\msntb.dll (file missing)
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Program Files\Common Files\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe
O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\nl\msnappau.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [InstantTray] C:\Program Files\Pinnacle\Shared Files\InstantCDDVD\PCLETray.exe
O4 - HKCU\..\Run: [IW_Drop_Icon] C:\Program Files\Pinnacle\InstantCDDVD\InstantWrite\iwctrl.exe /DropDisc
O4 - Global Startup: Wireless Client Manager.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Image Transfer.lnk = ?
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Microsoft AntiSpyware helper - {00A83BF6-E392-4BD8-806D-9B7EF3CAB1F7} - (no file) (HKCU)
O9 - Extra 'Tools' menuitem: Microsoft AntiSpyware helper - {00A83BF6-E392-4BD8-806D-9B7EF3CAB1F7} - (no file) (HKCU)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe

Mijn weblog


Verwijderd

ik zou een keertje met hitmanpro proberen ;)

of probeer eens te kijken waar de .exe's van die bestanden staan, misschien staat er in het mapje ook een uninstall

[ Voor 43% gewijzigd door Verwijderd op 04-06-2005 19:40 ]


  • CyberThijs
  • Registratie: Maart 2004
  • Laatst online: 13:51
Als ik even je Hijackthis-log doorloop, zie ik dat er veel rare processen tussen zitten.

Kijk eens naar dit: http://hijackthis.de/logf...8ea89d3943f7328d339c.html en onderzoek elk onbekend item ook! Zo zitten er een heleboel processen in de System32-folder waarvan 'k vermoed dat ze spyware zijn..

Verwijderd

Misschien ook even enkele cleaners gebruiken dan:

- http://www.ccleaner.com/
- Disk Cleaner (op t.net te vinden)
- System Cleanup (Idem)

  • MRED
  • Registratie: Maart 2000
  • Laatst online: 22-12-2020

MRED

Carpe diem...

Topicstarter
Bedankt iedereen zover. Ik ga eerst het eea uitproberen nu. Het vreemde is wel dat ik vorige week pas de betreffende computer volledig opnieuw geinstalleerd heb (dus format C en Win XP opnieuw er op gezet. Ook metteen MS Antispyware dr op gezet.. Maar goed ga ff verder met deze reacties.

Mijn weblog


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Signature


  • Opa
  • Registratie: Januari 2000
  • Laatst online: 18-11 14:49

Opa

Nu Multifocaal!

Je hebt een Troj/Puper-A trojan:

C:\WINDOWS\System32\msole32.exe
C:\WINDOWS\System32\shnlog.exe
C:\WINDOWS\System32\intmonp.exe
C:\WINDOWS\System32\intmon.exe

Meer info: http://www3.ca.com/securi...sinfo/virus.aspx?id=43010
Om ze te verwijderen zal je ze waarschijnlijk moeten stoppen via je taakbeheer.

Deze mogen weg:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.updatesearches.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.updatesearches.com/bar.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.updatesearches.com/search.php?qq=%1

R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.updatesearches.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.updatesearches.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.updatesearches.com/search.php?qq=%1
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.updatesearches.com/

O2 - BHO: VMHomepage Class - {FFFFFFFF-FFFF-FFFF-FFFF-FFFFFFFFFFFA} - C:\WINDOWS\System32\hp41DB.tmp

Hyundai ioniq Electric 8/2020 > Zeekr X Long Range 8/2024


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

victorvo schreef op zondag 05 juni 2005 @ 04:29:
Je hebt een Troj/Puper-A trojan:
Da's knap dat je het naar aanleiding van filenames kunt zeggen. ;)

@TS: Scan de bestanden die victorvo noemde eens op Jotti's online malware scan

Signature


Verwijderd

pasta schreef op maandag 06 juni 2005 @ 02:17:
[...]
Da's knap dat je het naar aanleiding van filenames kunt zeggen. ;)

@TS: Scan de bestanden die victorvo noemde eens op Jotti's online malware scan
ja en toch is het een Troj/Puper-A of een Troj/Puper-D http://castlecops.com/s8720-shnlog_exe.html :z

  • hensdesk
  • Registratie: Juni 2001
  • Laatst online: 06-11 17:58
ik heb hier ook een computer die met deze trojan is geinfecteerd.
ik krijg hem alleen moeilijk weg.
de virusscanner (Mcafee) krijgt hem er ook niet uit en bij virusalert.nl schijnen ze het hele ding niet te kennen.
vraag: hoe krijg je hem nu weg.
zoals hier boven staat beschreven of op een andere manier?

  • Opa
  • Registratie: Januari 2000
  • Laatst online: 18-11 14:49

Opa

Nu Multifocaal!

pasta schreef op maandag 06 juni 2005 @ 02:17:
[...]
Da's knap dat je het naar aanleiding van filenames kunt zeggen. ;)
Ja he? B)


@Hensdesk: Kijk hier es:
Google is your friend

Hyundai ioniq Electric 8/2020 > Zeekr X Long Range 8/2024


Verwijderd

topic is meer dan 20 dagen oud!!!! 8)7

  • Opa
  • Registratie: Januari 2000
  • Laatst online: 18-11 14:49

Opa

Nu Multifocaal!

Verwijderd schreef op vrijdag 24 juni 2005 @ 23:25:
topic is meer dan 20 dagen oud!!!! 8)7
De kick is maar 13 dagen oud hoor :P

En sorry, ik zat in Brazilië. 8)

Hyundai ioniq Electric 8/2020 > Zeekr X Long Range 8/2024

Pagina: 1