Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

errorsafe pop-ups

Pagina: 1
Acties:

  • Joe Presto
  • Registratie: December 2003
  • Niet online
Sinds kort krijg ik af en toe een popup te zien van errorsafe.com en drivercleaner.com.

Afbeeldingslocatie: http://i139.photobucket.com/albums/q307/Joe_Presto/errorsafe.jpg

Op wikipedia staat over errorsafe:

Typical Infection

The infection usually occurs during a visit to a distributing web site (not necessarily winfixer.com) using Internet Explorer. A message appears in a Dialog Box, asking the user if they want to install WinFixer.

When the user chooses any of the options or tries to close this dialog (by clicking 'Ok' or 'Cancel' or by clicking the corner 'X'), it will trigger a pop-up window and WinFixer will download and install itself, regardless of the user’s wishes. Because this is a dialog box related to the Internet Explorer application, it does not appear in the Windows Task Manager list (Ctrl+Alt+Del). However, the user may be able to avoid installing the program either by using the Alt+f4 command or by disconnecting from the internet before closing the dialogue box.

hele artikel op wikipedia: link

Ik zie dan ook vaak dat een banner op de website dat ik bezoek wordt overgenomen door errorsafe of drivercleaner.

Ik heb al diverse keren hitman gedraaid, maar dit heeft niet geholpen. Ook heb ik AVG free, windows defender, Spyware Blaster en Spybot SD gedraaid. Ik heb Hijackthis laten draaien, maar kan daar niets verdachts tussen vinden. Ik weet zeker dat ik het zelf niet heb geinstalleerd, ik druk niet zomaar op 'OK' bij pop-ups en let goed op, scan vaak met anti-virus en anti-spyware.

Hijack this log:

Logfile of HijackThis v1.99.1
Scan saved at 1:11:53 PM, on 11/11/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0011)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\WINDOWS\CTHELPER.EXE
C:\Program Files\Logitech\G-series Software\LGDCore.exe
C:\Program Files\Logitech\G-series Software\LCDMon.exe
C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe
C:\Program Files\Google\Gmail Notifier\gnotify.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Hitman Pro\srhelper.exe
C:\Program Files\Logitech\G-series Software\Applets\LCDCountdown\LCDCountdown.exe
C:\Program Files\Logitech\G-series Software\Applets\LCDMedia.exe
C:\Program Files\Logitech\G-series Software\Applets\LCDClock.exe
C:\Program Files\BF2G15Mod\BF2 LCD.exe
C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Common Files\Logitech\KhalShared\KHALMNPR.EXE
C:\Program Files\CyberLink\Shared files\RichVideo.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\hijackthis\HijackThis.exe
C:\WINDOWS\system32\wuauclt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://tweakers.net/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_08\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [Launch LGDCore] "C:\Program Files\Logitech\G-series Software\LGDCore.exe" /SHOWHIDE
O4 - HKLM\..\Run: [Launch LCDMon] "C:\Program Files\Logitech\G-series Software\LCDMon.exe"
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe"
O4 - HKLM\..\Run: [{0228e555-4f9c-4e35-a3ec-b109a192b4c2}] C:\Program Files\Google\Gmail Notifier\gnotify.exe
O4 - HKLM\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] "C:\Program Files\Google\GoogleToolbarNotifier\1.0.720.3640\GoogleToolbarNotifier.exe"
O4 - HKCU\..\Run: [Hitman Pro SurfRight Helper] "C:\Program Files\Hitman Pro\srhelper.exe"
O4 - HKCU\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Logitech SetPoint.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_08\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_08\bin\ssv.dll
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~2\tools\iesdpb.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {0E5F0222-96B9-11D3-8997-00104BD12D94} (PCPitstop Utility) - http://www.pcpitstop.com/pcpitstop/PCPitStop.CAB
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?LinkID=39204
O16 - DPF: {215B8138-A3CF-44C5-803F-8226143CFC0A} (Trend Micro ActiveX Scan Agent 6.6) - http://housecall65.trendm.../win32/activex/hcImpl.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O20 - Winlogon Notify: WRNotifier - C:\WINDOWS\SYSTEM32\WRLogonNTF.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Program Files\Spyware Doctor\sdhelp.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe


Als jullie niets vinden, zal ik maar XP nomaals instaleren. Verdere info: Ik draai XP pro SP2, windows firewall staat aan, het is een oude XP cd, maar met nlite heb ik SP2 eraan toegevoegd.

Verwijderd

Die popups kunnen natuurlijk ook van de website komen die je dan bezoekt... of zie je ze ook op betrouwbare websites.

In het log staat niets vreemds.

Je kunt je pc eens scannen met PREVX http://free.prevx.com/
Of met SUPERAntiSpyware http://www.superantispyware.com/ (klinkt erg fout maar is goed)

  • Joe Presto
  • Registratie: December 2003
  • Niet online
Het valt me op dat het bij een bepaalde site vaak voorkomt, maar ik zal opletten of het ook bij andere, meer betrouwbare sites vookomt. Verder zal ik je advies opvolgen en kijken naar de links die je hebt gegeven.

@ Zomaar en Edeboeck:
Bedankt voor de reacties, ik zal het allemaal goed in de gaten houden, en als ik nog iets verdachts vind, dan zal ik dat hier posten. Ik zal in ieder geval nogmaals scannen met de proggies van Zomaar, als ik daar niets mee vind, dan is het idd reclame. Gelukkig maar, me and my over-reactions |:(

[ Voor 43% gewijzigd door Joe Presto op 17-11-2006 01:58 ]


  • edeboeck
  • Registratie: Maart 2005
  • Laatst online: 24-11 17:04

edeboeck

mie noow noooothing ...

Als ik je screenshotje bekijk, dan is mijn conclusie (zeker in combinatie met je uitleg): RECLAME ! M.a.w. volgens mij is er helemaal niets aan de hand met je pc.

  • Snowwie
  • Registratie: September 2003
  • Laatst online: 27-11 04:51
Installeer ook eens AD-Muncher op je pc, dit kleine programma houdt alle reclameblokken tegen en veegt ze compleet van je browser. :) Werkt erg lekker, zo voorkom je ook weer "infecties".

Mijn YouTube Channel


  • Joe Presto
  • Registratie: December 2003
  • Niet online
Het blijkt idd reklame te zijn, ik zie de popups niet verschijnen op meer betrouwbare sites. Ook hebben de scans met bovenstaande proggies niets meer opgeleverd. Ik zal AD-Muncher eens bekijken, maar voorlopig zit ik goed.

Verwijderd

simpel op te lossen
voeg de volgende regels toe in je windows hosts file

127.0.0.1 download.errorsafe.com
127.0.0.1 kb.errorsafe.com
127.0.0.1 se.errorsafe.com
127.0.0.1 secure.errorsafe.com
127.0.0.1 utils.errorsafe.com
127.0.0.1 www.errorsafe.com
127.0.0.1 m1.nedstatbasic.net
127.0.0.1 m1.webstats4u.com
127.0.0.1 nl.errorsafe.com

(dus in c:\windows\system32\drivers\etc\hosts)

  • Joe Presto
  • Registratie: December 2003
  • Niet online
Bedankt voor je reactie,

wat gebeurt er als ik die toevoeg? zorgt het ervoor dat er geen verbinding wordt gemaakt met die urls zodat ik die popups niet krijg?

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 10:39

AW_Bos

Liefhebber van nostalgie... 🕰️

Joe Presto schreef op zaterdag 25 november 2006 @ 20:09:
Bedankt voor je reactie,

wat gebeurt er als ik die toevoeg? zorgt het ervoor dat er geen verbinding wordt gemaakt met die urls zodat ik die popups niet krijg?
Klopt \o/

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


  • Joe Presto
  • Registratie: December 2003
  • Niet online
Verwijderd schreef op zaterdag 25 november 2006 @ 18:44:
simpel op te lossen
voeg de volgende regels toe in je windows hosts file

127.0.0.1 download.errorsafe.com
127.0.0.1 kb.errorsafe.com
127.0.0.1 se.errorsafe.com
127.0.0.1 secure.errorsafe.com
127.0.0.1 utils.errorsafe.com
127.0.0.1 www.errorsafe.com
127.0.0.1 m1.nedstatbasic.net
127.0.0.1 m1.webstats4u.com
127.0.0.1 nl.errorsafe.com

(dus in c:\windows\system32\drivers\etc\hosts)
Dit is gelukt volgens mij, maar nu komt www.drivercleaner.com met popups. De popups komen van een enkele site die ik vaak bezoek. (Ik gebruik firefox 2.0 was ik vergeten te melden)

Vragen:
1.Hoe kom ik achter de urls van drivercleaner die ik moet toevoeggen, zoals die van errorsafe?

2.Is er een proggie dat deze en andere verdachte urls automatisch toevoegt aan je host file?
Edit: Ik heb al wat proggies gevonden, als iemand advies heeft over een goede is dat natuurlijk welkom.

Edit 2: Ik heb bij zdnet een proggie gedownload: "host file updater" Ziet er goed uit, update via internet en geen reklame meer op die site, dus ook geen popups meer! Opgelost en weer een stukkie veiliger. Vreemd dat ik hier niet eerder van heb gehoord 8)7 Ik ga dit ook maar bij vrienden en familie installeren, heb ik weer minder werk later :P

[ Voor 19% gewijzigd door Joe Presto op 25-11-2006 20:59 ]

Pagina: 1