Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[sbot.log] virus/trojan

Pagina: 1
Acties:

  • BMW_M3
  • Registratie: September 2002
  • Niet online

BMW_M3

Ondertitel

Topicstarter
Hey,


Heb een vaag probleem in Windows XP. Steeds in me C: directory komt er een log file ( sbot.log )
en als ik open staat dit er in:

[03:43:38] DllMain
[03:43:38] C:\WINDOWS\Explorer.EXE 3
[03:43:39] DllMain
[03:43:39] C:\WINDOWS\Explorer.EXE 3
[03:43:45] DllMain
[03:43:45] C:\WINDOWS\Explorer.EXE 3
[03:43:49] DllMain
[03:43:49] C:\WINDOWS\Explorer.EXE 2
[03:43:53] DllMain
[03:43:53] C:\WINDOWS\Explorer.EXE 2
[03:43:54] DllMain
[03:43:54] C:\WINDOWS\Explorer.EXE 3
[03:43:54] DllMain
[03:43:54] C:\WINDOWS\Explorer.EXE 2
[03:43:54] DllMain
[03:43:54] C:\WINDOWS\Explorer.EXE 2
[03:43:56] DllMain
[03:43:56] C:\WINDOWS\Explorer.EXE 2

Als ik dit verwijder na seconde of 2 komt die weer en met hetzelfde inhoud. ( om de paar seconde wordt het bestand groter en groter )

Ik heb me systeem met Kaspersky Lab met de laatste updates gedraaid alles verwijderd wat die vond.
Ad-aware gedraaid alles verwijderd.
Als ik HijackThis draai krijg ik het volgende:
Logfile of HijackThis v1.99.1
Scan saved at 17:51:39, on 15-10-2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\RunDll32.exe
C:\Program Files\MessengerPlus! 3\MsgPlus.exe
C:\Program Files\Pinnacle\Pinnacle PCTV\Remote\remoterm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Winamp\winamp.exe
C:\Program Files\MYIE2\MyIE.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\unzipped\hijackthis1\HijackThis.exe

O4 - HKLM\..\Run: [SoundFusion] RunDll32 hercplgs.cpl,BootEntryPoint
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [PCTVRemote] C:\Program Files\Pinnacle\Pinnacle PCTV\Remote\remoterm.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [STYLEXP] C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - Startup: Lock Folder XP 3.2.lnk = C:\Program Files\Lock Folder XP 3.2\Protos.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{77DEF8D6-94C1-4A00-AFCB-25503F0A8195}: NameServer = 62.45.45.45 62.45.46.46
O23 - Service: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: StyleXPService - Unknown owner - C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe

En na bepaalde tijd connect die zelf met het internet en als ik netstat draai zie ik het volgende:


Proto Lokaal adres Extern adres Status
TCP nihad-henic:epmap cn-sdm-cr02-0965.dial.kabelfoon.nl:1026 ESTABLI
SHED
TCP nihad-henic:epmap cn-sdm-cr02-0965.dial.kabelfoon.nl:2291 ESTABLI
SHED
TCP nihad-henic:epmap cn-sdm-cr02-0965.dial.kabelfoon.nl:3066 ESTABLI
SHED
TCP nihad-henic:epmap cn-sdm-cr02-0965.dial.kabelfoon.nl:4635 ESTABLI
SHED
TCP nihad-henic:epmap kf-gd-tg01-0364.dial.kabelfoon.nl:4917 ESTABLIS
HED
TCP nihad-henic:epmap kf-pij-tg01-0989.dial.kabelfoon.nl:1510 ESTABLI
SHED
TCP nihad-henic:epmap kf-pij-tg01-0989.dial.kabelfoon.nl:1634 ESTABLI
SHED
TCP nihad-henic:epmap kf-pij-tg01-0989.dial.kabelfoon.nl:1961 ESTABLI
SHED

En dit gaat zo nog even door
Ik heb tot nu toe alles geprobeerd maar hij komt steeds terug ook al verwijder ik het in veilige modes blijft hetzelfde.
( wat ook opeens verandere dat ik de taakbeheer nie kon openen, geen rechten terwijl ik de administrator ben, maar het antwoord heb ik gevonden in een andere GoT forum ) maar mischien heeft dit met het zeldfde probleem te maken.

Weet iemand hoe ik dit zou kunnen oplossen?
Of wat ik nog zou kunnen draaien om dit te fixen.

Thnx

Signature


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 11:06

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Ik heb me systeem met Kaspersky Lab met de laatste updates gedraaid alles verwijderd wat die vond.
Mag ik vragen wat KAV allemaal vond dan?

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • BMW_M3
  • Registratie: September 2002
  • Niet online

BMW_M3

Ondertitel

Topicstarter
Bor de Wollef schreef op zaterdag 15 oktober 2005 @ 18:02:
[...]
Mag ik vragen wat KAV allemaal vond dan?
Ik heb hem al afgesloten en heb er geen logboek van.
Maar het waren er veel dingen rond 100 waren er verwijderd nadat die kalat was

[ Voor 16% gewijzigd door BMW_M3 op 15-10-2005 18:13 ]

Signature


  • DefLite
  • Registratie: September 2005
  • Laatst online: 24-11 20:45

DefLite

Why so serious?

probeer hitman pro eens

  • usgaap
  • Registratie: Oktober 2005
  • Laatst online: 27-11 21:00
Heb je toevallig ook systeemherstel uitstaan? Start=>Configuratiescherm=>Syteem
Wanneer je daarna Windows in veilige modus opstart zou het probleem opgelost moeten zijn.

  • usgaap
  • Registratie: Oktober 2005
  • Laatst online: 27-11 21:00
Bedoelde je misschien niet SDBot.log ipv Sbot.log?

Eerste is namelijk wel vermeld op http://www.google.nl/search?hl=nl&q=sdbot.log+&spell=1

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Heb je de extended bases gebruikt?

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • BMW_M3
  • Registratie: September 2002
  • Niet online

BMW_M3

Ondertitel

Topicstarter
usgaap1976 schreef op zaterdag 15 oktober 2005 @ 18:27:
Bedoelde je misschien niet SDBot.log ipv Sbot.log?

Eerste is namelijk wel vermeld op http://www.google.nl/search?hl=nl&q=sdbot.log+&spell=1
nee egt sbot.log

Ben nu bezig met die hitman pro. Hopen dat dat de oplossing is.
( hoe bedoel je of ik een extended bases heb gedraaid?)

Heb bestand is al 800 kb geworden heb hem even geupload er zitten ook wat andere dingen in zoals:
[04:38:07] DllMain
[04:38:07] C:\WINDOWS\Explorer.EXE 2
[04:38:07] thread #15, sending mail: from - hirqu@costarrica.com, to - sdrapkin@bigfoot.com
[04:38:07] DllMain
[04:38:07] C:\WINDOWS\Explorer.EXE 2
[04:38:07] thread #9, send failed. Code - 550. from - sdn@alcoholicosanonimos.com, to - sdraper2@nc.rr.com
[04:38:07] DllMain
[04:38:07] C:\WINDOWS\Explorer.EXE 3
[04:38:07] thread #16, Started with mailind - 1142

http://home.kabelfoon.nl/~nihad/sbot.log

[ Voor 51% gewijzigd door BMW_M3 op 15-10-2005 18:40 ]

Signature


  • usgaap
  • Registratie: Oktober 2005
  • Laatst online: 27-11 21:00
Neem dus aan dat je systeemherstel dus uitstaat.

Zou je misschien niet eens opnieuw in veilige modus opstarten (wellicht zonder netwerkmogelijkheden) en dan opnieuw Kaspersky laten draaien, dit keer tot het eind? Daarna aan de hand van de logfile van Kaspersky in je register kijken of er nog resten zijn van het virus/spyware?

  • BMW_M3
  • Registratie: September 2002
  • Niet online

BMW_M3

Ondertitel

Topicstarter
usgaap1976 schreef op zaterdag 15 oktober 2005 @ 18:53:
Neem dus aan dat je systeemherstel dus uitstaat.

Zou je misschien niet eens opnieuw in veilige modus opstarten (wellicht zonder netwerkmogelijkheden) en dan opnieuw Kaspersky laten draaien, dit keer tot het eind? Daarna aan de hand van de logfile van Kaspersky in je register kijken of er nog resten zijn van het virus/spyware?
systeemherstal staat uit.
en zal kaspersky nu in veilige modus draaien
die programma's in hitman pro hebben ook wat stuff gevonden en heb ze gedelete.

Signature


Verwijderd

Kijk met bijv. filemon welk process verantwoordelijk is voor het creëren/accessen van sbot.log.
Stuur die betreffende file naar virus@kaspersky.nl

  • BMW_M3
  • Registratie: September 2002
  • Niet online

BMW_M3

Ondertitel

Topicstarter
Ik heb kaspersky nog maals gedraaid in de veilige modes en na een hele lange scan is zo te zien het probleem opgelost. Als het weer komt ga ik het systeem gewoon formatteren want word er gek van en het scannen duurt ook uren kon net zo goed alles opnieuw installeren in tussen tijd :D hehe. maar alles opnieuw installeren is altijd het laatste wat je wilt.

Topic mag gesloten worden :)

Thnx All

[ Voor 25% gewijzigd door BMW_M3 op 15-10-2005 23:32 ]

Signature

Pagina: 1