[XP] Ik kan een registersleutel niet wissen (rootkit)*

Pagina: 1
Acties:
  • 4.130 views sinds 30-01-2008
  • Reageer

  • Rudeboy2005
  • Registratie: Augustus 2005
  • Laatst online: 25-12-2025
Hallo Ik ben Rudeboy 2005 en heb een probleem.

Ik heb een P4 2.6 512MB medion pc.
De PC Titanium XL MD 8008.

Ik vond een programaatje op een cd van een computerblad RootkitRevealer van Sysinternals
Ik had hier over gelezen en dacht nou ff scannen om te kijken of ik rootkits heb
na een scan gaf hij aan dat ik een aantal rootkits had in mijn register.(shit)
de eerste scan gaf aan dat ik er een suk 17 had, dus ik naar mijn register en weg halen die zooi
Na een backup!!!!
Ik kon er 4 weg halen maar bij, "Zie hier onder" kreeg ik de melding dat ik deze niet weg kan halen.
"kan {sleutel} niet verwijderen: er is een fout opgetreden bij het verwijderen van de sleutel"

HKLM\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32* 30-4-2005 11:40 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32* 30-4-2005 11:40 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32* 30-4-2005 11:40 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32* 30-4-2005 11:40 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32* 30-4-2005 11:40 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32* 30-4-2005 11:40 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32* 30-4-2005 11:40 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32* 30-4-2005 11:40 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32* 30-4-2005 11:40 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32* 30-4-2005 11:40 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32* 30-4-2005 11:40 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32* 30-4-2005 11:40 0 bytes Key name contains embedded nulls (*)
HKLM\SYSTEM\ControlSet001\Services\a347scsi\Config\jdgg40 27-7-2005 8:12 0 bytes Hidden from Windows API.

kan iemand me hier iets over vertellen of heeft iemand dit ook mee gemaakt.?

Alvast bedankt
Gr

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Zonder te weten wat je in je pc hebt zitten is het natuurlijk moeilijk om er iets over te zeggen. Welke virussen detecteren virusscanners? En antispyware tools? Zien die nog wat?

Wat heb je verder allemaal al geprobeerd om dit op te lossen? Datsoort info is tamelijk essentieel hier op GoT. Lees daarover Algemene gedragsregels (Netiquette) nog even door. Ik denk dat er nog heel wat meuk in je pc zit.

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Rudeboy2005
  • Registratie: Augustus 2005
  • Laatst online: 25-12-2025
Ok sorry,


Dat is het probleem dus al mijn scanners zeggen dat er niets aan de hand is.

AntiVir antivirus, Giant spyware, Spybot - Search & Destroy, a-squared, RegistryFix,

Ook als ik HijackThis draai dan staat daar niets tussen wat ik niet thuis kan brengen.
ook heb ik niet echt veel problemen met m'n PC alleen zit het me niet lekker dat ik
Wat ik nu denk, dat er nog 13 rootkits in mijn register staan ( of alleen de verwijzing).
Maar ik kan ze niet wissen.

Wat bedoel je met een heleboel meuk.(voelt niet goed).

[ Voor 4% gewijzigd door Rudeboy2005 op 10-08-2005 22:42 ]


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Nouja meuk bedoelde ik virussen and such mee, maar me de tools die je gebruikt kan je dat wel redelijk uitsluiten :P

Veilige modus helpt ook niet, of misschien rechtermuisklik op de sleutel en eens kijken of je daar misschien (als admin zijnde) read-only rechten hebt? Dat wil ook nog wel eens het probleem zijn :P

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Rudeboy2005
  • Registratie: Augustus 2005
  • Laatst online: 25-12-2025
Ok dat ga ik nog ff bekijken bedankt alvast.

Nee dat werkt ook niet.
Het maffe is ook dat ik de sleutel ook niet kan openen dan krijg ik de fout melding
"kan inprocserver32 niet openen: er is een fout opgetreden bij het openen van de sleutel"

Veilige modes ga ik nog ff proberen

[ Voor 81% gewijzigd door Rudeboy2005 op 10-08-2005 22:58 ]


Verwijderd

Zoek eens met google, weet je zeker dat deze entries op rootkits duiden?
Het valt namelijk te betwijfelen. :)

Zeker bij een tool zoals deze is het _erg_ onverstandig zomaar entries te verwijderen, let daar dus op.

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Dit is toch misschien wel virus/malwaregerelateerd. Daar hebben we hier een apart forum voor. Ik verplaats het topic:
Windows Operating Systems > Beveiliging & Virussen :)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Rudeboy2005
  • Registratie: Augustus 2005
  • Laatst online: 25-12-2025
sanfranjake schreef op donderdag 11 augustus 2005 @ 00:00:
Dit is toch misschien wel virus/malwaregerelateerd. Daar hebben we hier een apart forum voor. Ik verplaats het topic:
Windows Operating Systems > Beveiliging & Virussen :)
Ok,
Ik heb het ook nog in veiligemodes geprobeert en ook hier kon ik de sleutels niet wissen.

  • sewer
  • Registratie: November 2000
  • Laatst online: 19:28
Bij die sleutels, als je dan met de rechtermuisknop de 'permissions' bekijkt, heb jij dan wel full control daar? Zo nee, dan kun je bij de permissies-schermpje op advanced klikken, en dan op het tabblad 'owner' forceren dat jij die krijgt (moet je wel als een administrator ingelogd zijn).

Verwijderd

Moet je mee opletten wat RootkitRevealer vind niet alles wat deze prog vind is een rootkit lees dit (komt vd site van RV): You should examine all discrepancies and determine the likelihood that they indicate the presence of a rootkit. Unfortunately, there is no definitive way to determine, based on the output, if a rootkit is present, but you should examine all reported discrepancies to ensure that they are explainable. If you determine that you have a rootkit installed, search the web for removal instructions. If you are unsure as to how to remove a rootkit you should reformat the system's hard disk and reinstall Windows. Ik zou unhackme eens laten draaien en zien of die iets vind : http://www.greatis.com/unhackme/

Probeer de registersleutels eens te verwijderen met behulp van jv16 powertools of regsupreme : http://www.macecraft.com/

  • lordgandalf
  • Registratie: Februari 2002
  • Laatst online: 23-01 15:29
volgens mij zijn die registery sleutels helemaal geen rootkit.
als ik zelf op mijn windows bak het draai vindt ie ook mogelijke dingen die rootkits zouden kunnen zijn.
want wat hierboven al wordt aangegeven hij geeft mogelijke rootkits aan.
net zoals hijack this ook niet alleen slechte dingen opnoemd.
de onderste regel lijkt me bijvoorbeeld je scsi of sata controller of iets in die richting en de rest lijken me keys die aangeven dat iets wordt uitgevoerd en dat aan de hand daarvan taakbeheer je zijn lijstje kan geven

Steam: Profile / Socialclub: Profile / Uplay: minedwarf / Origin: lordgandalf3


  • Rudeboy2005
  • Registratie: Augustus 2005
  • Laatst online: 25-12-2025
sewer schreef op vrijdag 12 augustus 2005 @ 07:50:
Bij die sleutels, als je dan met de rechtermuisknop de 'permissions' bekijkt, heb jij dan wel full control daar? Zo nee, dan kun je bij de permissies-schermpje op advanced klikken, en dan op het tabblad 'owner' forceren dat jij die krijgt (moet je wel als een administrator ingelogd zijn).
Ik heb full control en ik was bij het inloggen in veiligemodes administrator.
Bedankt voor de reactie!
Verwijderd schreef op vrijdag 12 augustus 2005 @ 11:07:
Moet je mee opletten wat RootkitRevealer vind niet alles wat deze prog vind is een rootkit lees dit (komt vd site van RV): You should examine all discrepancies and determine the likelihood that they indicate the presence of a rootkit. Unfortunately, there is no definitive way to determine, based on the output, if a rootkit is present, but you should examine all reported discrepancies to ensure that they are explainable. If you determine that you have a rootkit installed, search the web for removal instructions. If you are unsure as to how to remove a rootkit you should reformat the system's hard disk and reinstall Windows. Ik zou unhackme eens laten draaien en zien of die iets vind : http://www.greatis.com/unhackme/

Probeer de registersleutels eens te verwijderen met behulp van jv16 powertools of regsupreme : http://www.macecraft.com/
Ok dit ga ik proberen maar het vage is dat terwijl ik alle rechten heb ik de sleutels niet kan wissen,
En er staan verder ook geen waarde's in of zo.

Dus mijn idee was ik copiëer de key en wis hem, als ik dan problemen krijg zet ik ze terug.
maar dat wissen gaat dus niet.
maar ik ga het zeker ff proberen met die tooltjes.
Bedankt
lordgandalf schreef op vrijdag 12 augustus 2005 @ 12:27:
volgens mij zijn die registery sleutels helemaal geen rootkit.
als ik zelf op mijn windows bak het draai vindt ie ook mogelijke dingen die rootkits zouden kunnen zijn.
want wat hierboven al wordt aangegeven hij geeft mogelijke rootkits aan.
net zoals hijack this ook niet alleen slechte dingen opnoemd.
de onderste regel lijkt me bijvoorbeeld je scsi of sata controller of iets in die richting en de rest lijken me keys die aangeven dat iets wordt uitgevoerd en dat aan de hand daarvan taakbeheer je zijn lijstje kan geven
Ja je kan best wel eens gelijk hebben maar het blijft vaag dat ik ze niet kan wissen of editen.

[ Voor 68% gewijzigd door pasta op 12-08-2005 17:40 . Reden: 3 posts achter elkaar in korte tijd ]


Verwijderd

de onderste key is van alcohol120%, dus die kan je wel laten staan..
de rest ziet er uit als extensies op bestaande programma's (explorer,IE etc)
waarschijnlijk kan een andere registry-cleaner ze er wel uitpoetsen.
Pagina: 1