Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Hardnekkige spyware niet weg te krijgen

Pagina: 1
Acties:

  • Flake
  • Registratie: Februari 2001
  • Laatst online: 01-11-2024
Dag heren,

Na op een foute site te zijn gekomen is er, volgens mij door een lek in IE (ookal is de PC volledig gepatched), toch een proces geinstalleerd, een of ander progsel wat zich voordeed als anti spyware maar iets van 20 dingen herkende waarvan ik zeker wist dat die er niet opstond. Gewoon een virus dus. Kaspersky geïnstalleerd en flink wat rommel verwijderd. Vervolgens hebben anderen de bekende antispyware progsels geinstalleerd (ik noem MS antispyware, spybot, etc.) die ook op hun beurt flink wat rommel hebben verwijderd. Er is echter nog steeds 1 object aanwezig. Enige symptomen zijn ongewenste popups. Geen enkele spywarescanner vind m en in de hijackthislog vind ik niks verdachts.

De hijackthislog:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
Logfile of HijackThis v1.99.1
Scan saved at 21:02:46, on 2-1-2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Common Files\VCClient\VCClient.exe
C:\Program Files\Common Files\VCClient\VCMain.exe
C:\Program Files\Eset\nod32krn.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\RealVNC\VNC4\WinVNC4.exe
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\WinRAR\WinRAR.exe
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rar$EX60.172\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://go.compaq.com/1Q00CDT/0413/bl8.asp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = about:blank
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http://mkbsol.ice-itt.nl:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [srmclean] C:\Cpqs\Scom\srmclean.exe
O4 - HKLM\..\Run: [SetRefresh] C:\Program Files\Compaq\SetRefresh\SetRefresh.exe
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [CU1] C:\Program Files\Common Files\VCClient\VCClient.exe
O4 - HKCU\..\Run: [CU2] C:\Program Files\Common Files\VCClient\VCMain.exe
O8 - Extra context menu item: &Google Zoeken - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Woord vertalen in het Nederlands - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Gelijkwaardige pagina's - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Koppelingspagina's - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Opgeslagen momentopname van de pagina - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1108949638453
O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Housecall ActiveX 6.5) - http://housecall65.trendmicro.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game03.zylom.com/activex/zylomgamesplayer.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{DD72C2AC-8050-4336-9B55-4C283EE53E70}: NameServer = 192.168.19.1
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: igfxcui - igfxsrvc.dll (file missing)
O20 - Winlogon Notify: URL - C:\WINDOWS\system32\u8ruli9918.dll
O20 - Winlogon Notify: WRNotifier - C:\WINDOWS\SYSTEM32\WRLogonNTF.dll
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: VNC Server Version 4 (WinVNC4) - Unknown owner - C:\Program Files\RealVNC\VNC4\WinVNC4.exe" -service (file missing)


Kan iemand me verder helpen? Thnx!

PS: WinVNC is gewoon door de eigenaar van de PC geinstalleerd en wordt gewoon gebruikt waarvoor het bedoeld is.

  • MewBie
  • Registratie: April 2002
  • Laatst online: 08:44
Hitman Pro al geprobeerd?

Please leave a message after the beep.
*beeeeep*


  • Flake
  • Registratie: Februari 2001
  • Laatst online: 01-11-2024
Jazeker.

Verwijderd

Staan er in de \system32\ map bestanden met de datum op vandaag?

  • Flake
  • Registratie: Februari 2001
  • Laatst online: 01-11-2024
Ik ben al die antispyware progsels langs gegaan. Ze vinden allemaal niks, en het zijn alleen ongewenste popups.

@ bartsnijders: Geen bestanden, wel folders.

[ Voor 18% gewijzigd door Flake op 02-01-2006 21:21 ]


  • DeBolle
  • Registratie: September 2000
  • Laatst online: 10:21

DeBolle

Volgens mij ligt dat anders

regel 20, 21, 44 en 45 lijken mij een stuk spyware van PSGuard en soortgelijken. In Taskmanager de bijbehorende processen de nek omdraaien, dan in \Windows\system32 de files sorteren op Date Modified en de .dll en .exe met verdacht jonge datum weggooien. Zoek ook even op P.S.Guard op Google, er zijn een drietal methodes voor zover ik heb gezien om het weg te krijgen.

Specs ... maar nog twee jaar zes maanden en dan weer 130!


Verwijderd

Er is spyware die zichzelf random bestandsnamen toekent. Voor zover ik weet staan die bestanden in de /system32/ map. Submappen hierin met spyware heb ik nog nooit gezien. Ik zou het zo gauw niet weten behalve dan alle internet histories verwijderen maar ik neem aan dat je dat al gedaan hebt.

Verwijderd

DeBolle schreef op maandag 02 januari 2006 @ 21:25:
regel 20, 21, 44 en 45 lijken mij een stuk spyware van PSGuard en soortgelijken. In Taskmanager de bijbehorende processen de nek omdraaien, dan in \Windows\system32 de files sorteren op Date Modified en de .dll en .exe met verdacht jonge datum weggooien. Zoek ook even op P.S.Guard op Google, er zijn een drietal methodes voor zover ik heb gezien om het weg te krijgen.
regel 21 is de virusscanner die Hitman Pro gebruikt

  • Flake
  • Registratie: Februari 2001
  • Laatst online: 01-11-2024
ARGH |:( Stom! Dat VCClient is natuurlijk heel wat anders als RealVNC :(

VCClient weggeknikkerd en de problemen lijken opgelost.

  • Flake
  • Registratie: Februari 2001
  • Laatst online: 01-11-2024
Dus niet. VCClient is weg, na reboot komen de popups weer. Frustrerend...

  • EdwinW
  • Registratie: Juli 2001
  • Laatst online: 12:03

  • Sneak[3G]
  • Registratie: September 2001
  • Laatst online: 06-11-2023
Had/heb je een firewall draaien, zo ja welke? Kun je deze misschien zo instellen dat hij laat zien wat er connectie maakt op het moment van een pop-up?
Er is een ook een programma dat heet security task manager en deze scant je processen (en wellicht ook services) op verdachte objecten. Je kan deze gratis downloaden (met optie op een volledige betaalde versie)

Aldi PC PIII 1 GHZ, GF2 GTS, 396 MB SDRAM/ALDI PC PIV 1,8, GF3 TI200, 396 MB SDRAM


  • EricJH
  • Registratie: November 2003
  • Laatst online: 29-11 20:50
Flake schreef op maandag 02 januari 2006 @ 21:48:
Dus niet. VCClient is weg, na reboot komen de popups weer. Frustrerend...
Doorzoek het register eens aan de hand van de naam VCClient.exe en VCMain.exe. Dikke kans dat je daar een verbinding tussen deze bestanden en helper(s) vindt. Zoek dan die helper(s) op en probeer die te verwijderen,

  • Sassie
  • Registratie: November 1999
  • Laatst online: 28-11 22:30
Naast VCClient:
C:\Program Files\Common Files\VCClient\VCClient.exe
C:\Program Files\Common Files\VCClient\VCMain.exe
O4 - HKCU\..\Run: [CU1] C:\Program Files\Common Files\VCClient\VCClient.exe
O4 - HKCU\..\Run: [CU2] C:\Program Files\Common Files\VCClient\VCMain.exe
Vind ik ook nog deze in je log:
O20 - Winlogon Notify: URL - C:\WINDOWS\system32\u8ruli9918.dll
Die moet je ook maar verwijderen denk ik zo. ;)
Je kunt die dll trouwens nog laten analyseren op http://virusscan.jotti.org/ als je wilt weten wat het is. ;)

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Eventueel kan voor die Winlogon Notify nog deze tutorial helpen. ;)

Signature


  • Flake
  • Registratie: Februari 2001
  • Laatst online: 01-11-2024
Sneak[3G] schreef op maandag 02 januari 2006 @ 21:55:
Had/heb je een firewall draaien, zo ja welke? Kun je deze misschien zo instellen dat hij laat zien wat er connectie maakt op het moment van een pop-up?
Netwerk draait achter een Sonicwall waar ik het wachtwoord niet van heb.
pasta schreef op dinsdag 03 januari 2006 @ 00:02:
Eventueel kan voor die Winlogon Notify nog deze tutorial helpen. ;)
That's the one! Senks! Systeempje draait nu spyware free :)
Pagina: 1