Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

[XP] Spyware en alles al geprobeerd.

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hey mensen.

Ik heb een ZEER irritante spyware probleem.
Ik had met mn stomme hoofd een file gedownload die iemand me gelinkt had, waarin spyware zat.
Norton waarschuwde me nog.

In iedergeval.. Ik heb alles geprobeerd: Hitmanpro (alle antispyware progs) hijack this.

Ik heb bijna alle popups gewist, op 1 na.. en deze start IN mijn firefox scherm, dus dat is heel frustrerend als je aan het posten bent bijv. Ook haalt het me uit games, zodat ik dus gwn niet normaal kan gamen.

deze spyware is (volgens mij) van a-d-w-a-r-e.com en norton doet automatisch (bij firefox) een blanke pagina geven. IE geeftie de volledige pad, ik zal hieronder een link geven, maar svp klik het niet!

ht-tp://www210.paypopup.com/links.php?data=rSe_2%2F%FE%2B%2B%293%7E13%28%24S%5C77sX%5CfZUKj_%FEq_ZcY%3B%7B%2B1-0%F3lcY%3B%FE%29-%262%7E-3.1&serverfile=popdirect&id=BundleWare&subid=23782&tid=1131455993&clater=&m=50&o=1&c=1&a=32767&q=6&s=%3C%3D&ah=10&al=0&l=english&campaign=&rurl=&defurl=

Heeft iemand ervaring hiermee, zo ja.. hoe hebben jullie het weggehaald?

  • SSH
  • Registratie: Januari 2004
  • Niet online

SSH

. . . . . . . .

Kun je je hijackthis log posten?

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Zou je misschien HijackThis nog eens kunnen draaien, en dan kijken naar een O20-melding, zoals ook hier wordt behandeld? Anders kan je eventueel ook nog de log hier plaatsen (tussen [code]-tags, en aangeven wat je zelf evt. nog verdacht vindt). :)

Signature


Verwijderd

Topicstarter
http://members.chello.nl/~s.ramkhelawan4/hijackthis.log

Ik ben bang dat er bepaalde DLL's zijn die van naam veranderen en niet weg willen...
En bedankt voor de megasnelle reactie!

[EDIT]
O20 - Winlogon Notify: SharedDlls - C:\WINDOWS\system32\r0p80a7ued.dll

[ Voor 20% gewijzigd door Verwijderd op 08-11-2005 14:38 ]


  • Blackminister
  • Registratie: Juni 2005
  • Laatst online: 15-05 16:37
Deze hoort er alleszinds al niet bij!
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\U29lcmVkaiBSLg\command.exe (file missing)

effe googlen kom je bvb op dit http://forums.breekpunt.n...sp?TOPIC_ID=25328&#153708

[ Voor 25% gewijzigd door Blackminister op 08-11-2005 14:40 ]

Hoe meer je weet, des te meer je beseft dat je eigenlijk niets weet


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Dan geldt dus nog deze link die de oplossing van je probleem bevat (wat betreft die .dll's iig).
code:
1
C:\PROGRA~1\Serv-U\SERVUD~1.EXE
Draait die overigens met jou toestemming? Ook
code:
1
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\U29lcmVkaiBSLg\command.exe (file missing)
, zoals Blackminister al zei mag weg, hoewel ik je toch nog wel even zou willen aanraden om met F-Secure's Blacklight een scan te doen op rootkits. Let wel op dat niet alles wat je vindt malware hoeft te zijn, let dus op met wat je verwijderd. :)
Ik zie overigens dat je meerdere virusscanners hebt draaien, dat valt niet echt aan te raden omdat ze nogal eens over elkaar kunnen vallen. ;)

[ Voor 35% gewijzigd door pasta op 08-11-2005 14:43 ]

Signature


Verwijderd

Topicstarter
Argh..!! Ik heb die onbekende DLL gewist samen met command.exe (meerdere malen)

ze komen maar terug! ik ga F-secure erop gooien en hopen dat het werkt..

  • Blackminister
  • Registratie: Juni 2005
  • Laatst online: 15-05 16:37
Het is dus Buddy-virus blijkbaar, aslook trojan

Lees http://www.processlibrary.com/directory/files/command/
Verwijder volgens http://securityresponse.s...pf/aol.pwsteal.32512.html

Hoe meer je weet, des te meer je beseft dat je eigenlijk niets weet


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

komani86,

Ik heb je nu al 2x dezelfde link gegeven naar [rml][ malware] Look2Me infectie, oplossing inside[/rml], waar de oplossing staat voor die onbekende .dll. Verder lijk je de vragen die wij stellen niet te beantwoorden. Doe dat ondertussen ook eens? :)
Malware op filename flaggen valt meestal niet te vertrouwen, command.exe kan ook een heel ander stuk malware zijn, omdat het juist zo'n algemene naam is. ;)

[ Voor 45% gewijzigd door pasta op 08-11-2005 14:56 ]

Signature


  • Luxx
  • Registratie: Februari 2001
  • Laatst online: 20-05 12:47

Luxx

Hijs nu het zeil gezwind...

Ik had ze ook, opstarten met een bootable CD (ERD commander, maar knoppix met ntfs support moet ook werken) en 3 dlls (allemaal in je system32 map allemaal ongeveer 230kb groot, allemaal steeds met andere namen, komen steeds terug), samen met ehm, (uit mijn hoofd) guard.tmp, die ook daar stond, verwijderd dat werkte ook...
Maar dat was wel na 34243 pogingen, het is een tricky ding...

HYEHEHEHEEHHEEHee, hier had iets zinnigs kunnen staan, maar dat is niet.


Verwijderd

Topicstarter
Arggh! ik heb alle stappen van bovenstaand gevolgd. (van de forum die gelinkt was)

Ik dacht dat het weg was, maar krijg NOG steeds een blanke pagina met een random link als ik eerder gepost heb..!! Ik begin nu echt gek te worden. Zat het bericht te typen dat ik nog niets gekregen had..

Hier zijn de logs voor ewido en hijack:

http://members.chello.nl/...0rapport_20051108.txt.txt
http://members.chello.nl/~s.ramkhelawan4/hijackthis.log (gemaakt na herstart van server)

Zien jullie nog iets opvallends?

Verwijderd

Topicstarter
Luxx schreef op dinsdag 08 november 2005 @ 15:01:
Ik had ze ook, opstarten met een bootable CD (ERD commander, maar knoppix met ntfs support moet ook werken) en 3 dlls (allemaal in je system32 map allemaal ongeveer 230kb groot, allemaal steeds met andere namen, komen steeds terug), samen met ehm, (uit mijn hoofd) guard.tmp, die ook daar stond, verwijderd dat werkte ook...
Maar dat was wel na 34243 pogingen, het is een tricky ding...
Okee lux dat heb ik dus ook geprobeerd, ik ga het nog een stuk of 34200 keer proberen dan.. :)

[EDIT]

Er zitten idd 4 files met ong 230kb aan grootte...
en4ql1h51.dll
__delete_on_reboot__dlwsock.dll
kndne.dll
o0840alqedqe0.dll

kheb op datum gesorteerd deze zijn de nieuwste..
nvapps.xml is er ook maar volgens mij is dat van norton..

ik ga deze proberen te wissen en laat weten of dat werkt
Ik zie trouwens geen *.tmp files die recent zijn of op guard.tmp lijken.. alleen config.tmp maar denk dat dat wel belangrijk is :)

[ Voor 28% gewijzigd door Verwijderd op 08-11-2005 17:07 ]


Verwijderd

Topicstarter
Ik heb geprobeerd de bovenstaande files te wissen, maar hij maakt gewoon nieuwe aan..
Ik checkte meteen mn system32 folder en ik zat toen opeens wel guard.tmp staan!
Ik probeerde het zsm te wissen, maar volgens mij verdween hij voor hij gewist kon worden.. heel vreemd.. nog een keer proberen :)

[EDIT]
Bij mij willen ze maar niet weggaan, hoe ben je aan ERD Commander gekomen, ik zie dat het geen free/shareware is..

Ik word nu echt helemaal gek, want deze spyware haalt me uit mn msn convo's, internetpagina's (hij laad gwn recht over de open website en games..

Weet iemand geen makkelijkere oplossing, heb alles van bovenstaande al geprobeerd..

Oh en.. die rare DLL in de hijacklog, als ik die "Fix" en meteen erna scan doet, is hij er gewoon weer..

[ Voor 47% gewijzigd door Verwijderd op 08-11-2005 18:02 ]


Verwijderd

Topicstarter
pasta schreef op dinsdag 08 november 2005 @ 14:55:
komani86,

Ik heb je nu al 2x dezelfde link gegeven naar [rml][ malware] Look2Me infectie, oplossing inside[/rml], waar de oplossing staat voor die onbekende .dll. Verder lijk je de vragen die wij stellen niet te beantwoorden. Doe dat ondertussen ook eens? :)
[...]

Malware op filename flaggen valt meestal niet te vertrouwen, command.exe kan ook een heel ander stuk malware zijn, omdat het juist zo'n algemene naam is. ;)
Het spijt me maar ik had helemaal over een stuk van je post gelezen! haha.. ik heb nu die stappen gevolgd die er staan bij malware.. en ik hoop dat het probleem nu verholpen is..

Thanks!
Pagina: 1