Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[XP] purityscan, dialer en Trojan.Downloader.Small.CML

Pagina: 1
Acties:
  • 299 views sinds 30-01-2008
  • Reageer

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Wat is er aan de hand?
Sinds een aantal dagen doet m'n systeem een beetje raar, ik ben keihard afgestraft voor het zoeken naar een alfanumerieke reeks die toevallig het serienummer van een programma bleek te zijn.

Wat zijn de symptomen
Om de paar minuten komt norton met de melding dat er een default dialer actief is en dat deze in quarantaine is genomen. Heel mooi natuurlijk, maar dat blijft terugkomen.

Ook weet norton mij te informeren over een purityscan programma wat vervolgens net zo effectief in quarantaine wordt geplaatst.

De trojan ben ik tegengekomen met Spyware Doctor, welke vervolgens bruut aan de slag gaat om het paardje te verwijderen. Daarna komt de melding dat er een aantal componenten pas bij reboot verwijderd kunnen worden. Na de reboot gaat hij scannen, verwijderd weer wat, maar komt wederom met de melding dat er een aantal dingen zijn..blabla.. reboot. Dat nu al zo'n 8 keer, dus gaat nergens over.

Wat heb ik geprobeerd
Op de site van symantec alle handleidingen gevolg om dingen handmatig te verwijderen.
Op de site van purityscan het uninstall programma gedraaid.
Hijackthis er op losgelaten, die niets bijzonders vindt.
Handmatig de registry ingedoken op zoek naar bestandsnamen uit de rapportages en deze verwijderd.
Spybot Search & Destroy z'n ding laten doen
Spysweeper z'n ding laten doen
Ad-Aware z'n ding laten doen (deze vind m'n systeem okidoki is, dus die vertrouwen we ook niet meer)

Help enzo
Het heel systeem is net een paar dagen terug helemaal opnieuw installed, het was zo mooi schoon, maar die installatie duurde 1,5 uur.. ben nu al langer bezig met het oplossen van deze bende :( Iemand nog meer tips over wat hiermee te doen? Bij voorbaat erg veel dank

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


Verwijderd

...Hijackthis er op losgelaten, die niets bijzonders vindt....

Hijack This geeft alleen maar informatie, 't is eigenlijk de bedoeling dat jij dan iets met die info gaat doen 8)
Lijkt me sterk dat die dialer niet te zien is in het Hijack This log.

Probeer eens een (of 2, 3, 4) online virusscanner(s) en sla die online virusscanner van Symantec dan maar over ;)


....Het heel systeem is net een paar dagen terug helemaal opnieuw installed, het was zo mooi schoon, maar die installatie duurde 1,5 uur..

Mocht je toch besluiten om alles er na een format opnieuw op te zetten, maak dan direct daarna een backup van alles met Ghost* of TrueImage* of Drive Image XML (niet zo snel maar wel gratis)

* = alfanumerieke reeks noodzakelijk 8)

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Probleem met de meeste scanners is dat ze allemaal alerts geven... maar dat je vervolgens moet subscriben om ze te kunnen verwijderen. En dan komen er nieuwe alfanumerieke reeksen ter sprake ;)

Maar goed, proberen kan natuurlijk nooit kwaad. Heb je zelf nog advies over welke goed zijn, of mag ik daar vrolijk google skills op loslaten? :)

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


Verwijderd

Kijk eens op deze pagina; http://www.jacoro.nl/virusscanners/virusscanners.html
Daar staat een mooi overzicht van online virusscanners.

  • Sassie
  • Registratie: November 1999
  • Laatst online: 28-11 22:30
Heb je ook al in de veilige modus geprobeerd te scannen?
http://www.xs4all.nl/helpdesk/beveiliging/modus/

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Da's ook nog een goeie optie :) ga ik meteen proberen.

De online virusscanners vinden allerhande virussen, spyware etc. waarvan ik het bestaan al wist. Alleen voor het daadwerkelijk desinfecteren moet je even een x bedrag betalen. Waarom worden makers van dit soort spyware bende niet gewoon keihard aangepakt :(

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


Verwijderd

Welke online scanners vragen een x bedrag ?????

  • bangkirai
  • Registratie: December 2003
  • Laatst online: 30-11 21:41
Gewoon trend micro gebruiken dan.

Sorry maar meeste ECHTE online scanners zijn wel gratis.

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Als ze de optie al bieden om een systeem ook vrij te maken van spyware... in ieder geval panda. Kaspersky was er geen optie om te deinfecteren, de eerste scanner hield bij het updaten op na 69%.

Het in safe mode scannen heeft helaas niet geholpen. Hij vindt wel weer de bekende programma's en verteld me dat er een aantal bij reboot worden verwijderd. Helaas start hij bij reboot in safe mode dat programma niet, waardoor het dus geen effect heeft. Reboot in 'normale' XP scanned ie wel weer, maar lukt het 'm niet.

Als ik een re-install zou doen, geef ik me eigenlijk gewonnen aan de spyware... da's een principe kwestie ;)

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


Verwijderd

Probeer Bitdefender, ondertussen zal ik die Panda eens bekijken... wist niet dat die niet meer desinfecteerde....?

Verwijderd

Oh ja, ik zie 't staan op de site;

Active scan only disinfects viruses. To disinfect all threats, buy or try a recommended security product.

Nou, da's dan jammer voor Panda, die verdwijnt dan direct van de lijst 8)

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
TrendMicro werkt best netjes... nu eens in safe mode proberen, want hij liet volgens mij ook dingen staan. Wel elke keer 25 minuten aan het scannen, da's dan wel weer jammer.

Hij vindt een aantal dingen, maar laat er 1 steeds staan als ik alles weg laat halen: TROJ_DLOADER.GDZ.

Op naar de volgende scanner :) ik probeer ze gewoon allemaal

[ Voor 32% gewijzigd door Kaastosti op 20-11-2006 14:34 ]

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Scan time: 01:08:17 ... Estimated time left 00:14:14
Die estimated heeft ooit op 7 gestaan, maar loopt nu alleen maar op eigenlijk :| hij heeft het zwaar met de data schrijven ;) dit kan nog even duren met BitDefender

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


Verwijderd

Niet typen tussendoor... dan duurt het nog langer ;)

Ben nu ook een pc aan het scannen met Bitdefender online scanner, Bitdefender denkt nog anderhalf uur nodig te hebben...

Moet er wel bij zeggen dat dat op een trage pc gebeurt.

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Tijdens het scannen krijg ik gvd reclame popups... hij is net klaar en die dingen blijven komen. Kennelijk heeft ie die dus niet opgeruimd :( Maar het lijkt erop dat die dingen afhankelijk zijn van IE... in m'n normale XP krijg ik ze niet, dan zie ik alleen dat er iets geprobeerd wordt, wat vervolgens geblocked is.

Zit nu onder safe mode, dus geen firewall, geen virusscan... die progsels hebben vrij baan :X da's eng

[ Voor 49% gewijzigd door Kaastosti op 20-11-2006 16:22 ]

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


Verwijderd

Heb je een Hijack This log?

Uitleg over het maken van zo'n log staat o.a. hier

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Ja, die heb ik eventueel ook... die searchhooks lijken me geen zuivere koffie, maar ik kan me herinneren dat ik die er al eerder uitgemikt heb. Voor de geinsteresseerde:

---

Logfile of HijackThis v1.99.1
Scan saved at 4:26:55 PM, on 11/20/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\DOCUME~1\ADMINI~1\APPLIC~1\DOBE~1\userinit.exe
C:\Documents and Settings\Administrator\My Documents\W?nSxS\d?dplay.exe
C:\Documents and Settings\Administrator\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: (no name) - {66EC5E6E-90A1-905A-82F8-B76945DBDCE4} - C:\WINDOWS\system32\pwnhpgk.dll
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll
O2 - BHO: (no name) - {66EC5E6E-90A1-905A-82F8-B76945DBDCE4} - C:\WINDOWS\system32\pwnhpgk.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] "nwiz.exe" /install
O4 - HKLM\..\Run: [NvMediaCenter] "RUNDLL32.EXE" C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [NVMixerTray] "C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\system32\taskswitch.exe
O4 - HKLM\..\Run: [DU Meter] C:\Program Files\DU Meter\DUMeter.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_09\bin\jusched.exe"
O4 - HKLM\..\RunOnce: [Spyware Doctor] "C:\Program Files\Spyware Doctor\swdoctor.exe" /RM /FS /X
O4 - HKCU\..\Run: [Raen] "C:\DOCUME~1\ADMINI~1\APPLIC~1\DOBE~1\userinit.exe" -vt yazb
O4 - HKCU\..\Run: [Aplggt] C:\Documents and Settings\Administrator\My Documents\W?nSxS\d?dplay.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\npjpi150_09.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\npjpi150_09.dll
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/...lt/kavwebscan_unicode.cab
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn...rStatsClient.cab31267.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn...aireShowdown.cab31267.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll
O20 - Winlogon Notify: winrvc32 - C:\WINDOWS\SYSTEM32\winrvc32.dll
O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing)
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
O23 - Service: NetLimiter (nlsvc) - Locktime Software - C:\Program Files\NetLimiter 2 Pro\nlsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Program Files\Spyware Doctor\sdhelp.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: SX Service (SXServ) - Unknown owner - C:\WINDOWS\system32\sxserv101.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Best bijdehand... ik scan met ewido, die vindt heel wat en ik laat 'm alles verwijderen. Vervolgens scan ik nog eens alleen de cookies en ja hoor, hij vindt er weer twee. Nu scan ik m'n C-schijf nog een keer en hij vindt _weer_ dingen. Houdt dat in dat er ergens een proces draait wat meuk blijft installeren, of is ewido toch niet zo effectief met verwijderen?

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


Verwijderd

Deze bestanden even testen op www.virustotal.com

Klik bij virustotal op bladeren, zoek het bestand, klik op open en klik in de browser op Send

Duurt niet zolang en dan zie je het resultaat van een hele berg virusscanners.

O4 - HKCU\..\Run: [Raen] "C:\DOCUME~1\ADMINI~1\APPLIC~1\DOBE~1\userinit.exe" -vt yazb
O4 - HKCU\..\Run: [Aplggt] C:\Documents and Settings\Administrator\My Documents\W?nSxS\d?dplay.exe
O20 - Winlogon Notify: winrvc32 - C:\WINDOWS\SYSTEM32\winrvc32.dll

Waarschijnlijk is het alleen maar rommel.

Misschien wel erg interessant om C:\WINDOWS\system32\sxserv101.exe ook eerst eens te testen bij virustotal....zeer waarschijnlijk iets dat je niet wilt hebben.


Daarna verwijderen;
R3 - URLSearchHook: (no name) - {66EC5E6E-90A1-905A-82F8-B76945DBDCE4} - C:\WINDOWS\system32\pwnhpgk.dll
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O23 - Service: SX Service (SXServ) - Unknown owner - C:\WINDOWS\system32\sxserv101.exe

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Die log kwam uit safe mode... als ik nu opnieuw hijackthis draai onder normale XP, mis ik een aantal entries. De searchhook had ik al weggehaald, de 023 - Service is er niet meer. Ook de 020 Winlogin winrvc32.dll staat er niet meer tussen. Die anderen overigens ook niet.

Spyware Doctor heeft voor het eerst een scan na reboot afgemaakt zonder de melding dat er dingen niet verwijderd konden worden.

Aangezien ik zo motorrijles heb, heb ik bitdefender nog maar eens aangezet, die vindt nog steeds dingen. Disinfection failed - Deleted - Update failed... klinkt ook niet goed.

Hij blijft natuurlijk ook de bestanden die Symantec in quarantaine heeft gezet vinden als foute software.

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


Verwijderd

Gooi de quarantaine leeg, en maak nog een Hijack This log. Maar niet in safe mode.

  • Sassie
  • Registratie: November 1999
  • Laatst online: 28-11 22:30
Kaastosti schreef op maandag 20 november 2006 @ 17:33:
Die log kwam uit safe mode... als ik nu opnieuw hijackthis draai onder normale XP, mis ik een aantal entries. De searchhook had ik al weggehaald, de 023 - Service is er niet meer. Ook de 020 Winlogin winrvc32.dll staat er niet meer tussen. Die anderen overigens ook niet.
Oei...

Want ik zie in safe mode ook gewoon rare zooi actief.
C:\DOCUME~1\ADMINI~1\APPLIC~1\DOBE~1\userinit.exe
C:\Documents and Settings\Administrator\My Documents\W?nSxS\d?dplay.exe
O23 - Service: SX Service (SXServ) - Unknown owner - C:\WINDOWS\system32\sxserv101.exe
En opstartentries:
O4 - HKCU\..\Run: [Raen] "C:\DOCUME~1\ADMINI~1\APPLIC~1\DOBE~1\userinit.exe" -vt yazb
O4 - HKCU\..\Run: [Aplggt] C:\Documents and Settings\Administrator\My Documents\W?nSxS\d?dplay.exe
O20 - Winlogon Notify: winrvc32 - C:\WINDOWS\SYSTEM32\winrvc32.dll
Overige zaken:
R3 - URLSearchHook: (no name) - {66EC5E6E-90A1-905A-82F8-B76945DBDCE4} - C:\WINDOWS\system32\pwnhpgk.dll
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O2 - BHO: (no name) - {66EC5E6E-90A1-905A-82F8-B76945DBDCE4} - C:\WINDOWS\system32\pwnhpgk.dll
Probeer die actieve processen eerst te killen (kan als ik het goed heb mbv Hijackthis, zie 'Misc tools'). En verwijder dan die opstartentries. Voor de zekerheid kun je de files (dll's en exe's) waarnaar verwezen wordt eerst nog even laten checken op Jotti's malware scan of het idd echt rotzooi is.

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Die processen kom ik gelukkig allemaal niet meer tegen als ik nu een hijackthis draai in zowel safe mode als normaal. Dat is dus in theorie hoopvol... nu maar aanzien of ik ook geen vervelende meldingen meer krijg.

Hoe dan ook ben ik bang dat je _altijd_ met allerlei tools spyware vindt op je PC. Er zijn nu eenmaal stukjes ongevaarlijke software die zo geschreven zijn dat ze mogelijkerwijs spyware zouden kunnen zijn.. en die worden nu eenmaal gevonden. Of moet ik echt alle scanners een 100% clean score halen?

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


Verwijderd

Gewoon alle spyware en adware verwijderen die gevonden wordt.
En daarna geen nieuwe spyware en adware installeren.... 8)

Als je nog niet tevreden bent kun je Prevx1 proberen.
Dat programma installeren, dan opnieuw opstarten en dan wordt alles op je pc nagekeken en worden vreemde bestanden vergeleken met gegevens die in een gigantische database op internet staan.
Programma bevat ook een firewall, je zult flink wat schermen zien warin de vraag verschijnt of X wel dit&dat mag doen.

Het is dan wel de bedoeling dat je zelf weet wat X is wanneer je toestemming geeft....

De trial-versie biedt 1 jaar bescherming, maar ruimt alleen de eerste maand gratis de rommel op.
Daarna kun je voor ± 4 Euro een licentie voor een maand bestellen of iets van € 20 voor een heel jaar.

Ik heb 't programma op verschillende systemen getest en 't is een erg grondig programma.
Natuurlijk kun je het na de grote schoonmaak ook weer helemaal van je systeem afgooien.

Prevx1 is te vinden via http://www.prevx.com/

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Ben nou toch al de hele dag bezig met scannen en opschonen.. dan kan die er ook nog wel bij :) Wederom bedankt!

Als firewall heb ik NetLimiter 2 Pro draaien.. kost ook maar $29.95 voor een time unlimited registration. Doet z'n werk erg goed voor zover ik heb kunnen zien. In ieder geval werden alle spyware progsels die naar buiten probeerden te verbinden netjes opgevangen en kreeg ik de vraag wat ik er mee wilde doen. Helaas veranderde steeds de bestandsnaam, waardoor een 'create rule' niet werkte :P

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 29-11 18:10

DataGhost

iPL dev

Ah. die DLL die aan winlogon hangt is vies. Start namelijk ook gewoon mee in safe mode. Ik heb daar ook een keer last van gehad, zelfs met een speciaal programma verwijderd, ook uit het register, maar na het opstarten stond ie er gewoon weer. De oplossing: booten naar eoa variant van Linux (ik heb gentoo in dualboot staan), en dan met captive-ntfs (gebruikt ntfs.sys van Windows, kan je gewoon mee schrijven enzo) de verantwoordelijke bestanden verwijderen. Ik weet niet zeker of ik ook nog mijn register heb aangepast vanuit Linux, ik zou eerlijk gezegd niet (meer) weten hoe ik dat gedaan heb. Volgens mij wilde het toch wel starten in safe mode, en kon k daarna de verwijzingen naar die DLLs uit het registry halen.

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
En is er inmiddels al een hoge boom uitgezocht om de maker aan op te hangen?

Net nog een paar scans gedaan, maar het lijkt erop dat prevx z'n werk goed heeft gedaan. Geen idee of actief van er voor ook nog effect hebben gehad, maar ik heb nog geen rare popups gezien :D

[ Voor 56% gewijzigd door Kaastosti op 21-11-2006 10:25 ]

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


Verwijderd

Mooi :)

Ik raad wel vaker Prevx1 aan als laatste redmiddel en het helpt tot nu toe altijd.

Misschien moet ik 't gewoon direct aanraden...?

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Godver... toch weer die purityscan

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


Verwijderd

Het is jammer dat er geen trial-versie van BOClean beschikbaar is.
Ik heb dat programma wel geïnstalleerd op mijn systeem, gewoon voor de zekerheid.. en in de lijst met Current Covered Malware staat Purityscan en een flink aantal varianten vermeld.

11372. PURITYSCAN
11373. PURITYSCAN10
11374. PURITYSCAN11
11375. PURITYSCAN12
11376. PURITYSCAN13
11377. PURITYSCAN14
11378. PURITYSCAN15
11379. PURITYSCAN16
11380. PURITYSCAN17
11381. PURITYSCAN18
11382. PURITYSCAN19
11383. PURITYSCAN2
11384. PURITYSCAN20
11385. PURITYSCAN21
11386. PURITYSCAN22
11387. PURITYSCAN23
11388. PURITYSCAN24
11389. PURITYSCAN25
11390. PURITYSCAN26
11391. PURITYSCAN27
11392. PURITYSCAN28
11393. PURITYSCAN29
11394. PURITYSCAN3
11395. PURITYSCAN30
11396. PURITYSCAN31
11397. PURITYSCAN32
11398. PURITYSCAN4
11399. PURITYSCAN5
11400. PURITYSCAN6
11401. PURITYSCAN7
11402. PURITYSCAN8
11403. PURITYSCAN9

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Dat topic had ik ook al gevonden :) Helaas (nou ja.. gelukkig eigenlijk maar) worden er bij mij geen processen van een rare plek gestart. BOclean.. eens kijken >:)

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


  • Dj-sannieboy
  • Registratie: Augustus 2004
  • Niet online

Dj-sannieboy

Nee.... beter!

Heb je al systeemherstel uitgezet? Gewoon ff uitzetten voordat je gaan scannen op allerlei spyware e.d. Kan natuurlijk zijn dat hij zich daarin verstopt en telkens bij elke reboot terug komt.

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Waar zit dat uberhaupt? :X heb ik bewust nog nooit gebruik van gemaakt, vind het maar een enge optie :)

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


Verwijderd

Configuratiescherm > Systeem > tabblad Systeemherstel
Kies voor: Systeemherstel op alle stations uitschakelen.

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Kaastosti schreef op dinsdag 21 november 2006 @ 18:20:
Waar zit dat uberhaupt? :X heb ik bewust nog nooit gebruik van gemaakt, vind het maar een enge optie :)
Dat valt toch wel makkelijk zelf uit te vinden, zelfs zoeken naar system restore (systeemherstel) in de Windows Help al genoeg. ;)

Signature


  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Heb nu al een tijdje niets gehad aan meldingen... dus er is hoop, maar helemaal zeker ben ik er nog niet van. Aan de andere kant niets meer van norton, ook niet van de firewall.. dus zolang ik er van die twee niets van merk is het niet schadelijk :)

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 29-11 18:10

DataGhost

iPL dev

Kaastosti schreef op donderdag 23 november 2006 @ 16:16:
Heb nu al een tijdje niets gehad aan meldingen... dus er is hoop, maar helemaal zeker ben ik er nog niet van. Aan de andere kant niets meer van norton, ook niet van de firewall.. dus zolang ik er van die twee niets van merk is het niet schadelijk :)
Ja, norton staat bekend om zeer goede AV-producten 8)7
Stel nou dat je een rootkit hebt, dan merk je niks van die 2 maar is het niet schadelijk? Heb je al naar die dll aan winlogon gekeken? Staat dat nog steeds in het registry?

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Die ddl aan winlogon is niet meer terug te vinden, hijackthis vindt 'm niet, al die dll's bestaan niet meer, alle scanners vinden het systeem schoon.

Sorry, dan ga ik geen dual-boot aanmaken met linux om te checken of er nog meer aan de hand is ;)

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


Verwijderd

Rootkits kun je verwijderen met mijn favoriete virusscanner, NOD32.
De nieuwste versie (2.7) kan actieve rootkits opsporen en verwijderen.
Mooie demo waar je kan zien dat 't echt werkt is te vinden op; http://www.eset.com/media/demo/version2.htm

Verwijderd

Verwijderd schreef op donderdag 23 november 2006 @ 19:20:
Mooie demo waar je kan zien dat 't echt werkt is te vinden op
Rootkits gebruiken veel verschillende methodes om zich te verbergen.
Dat de detectie voor één type rootkit werkt, houdt niet in dat die voor alle rootkits werkt.
Ben zelf dan ook meer een (Windows-based) rescue disk persoon. ;)
Rootkits configureren voor beginners...Dat kán de bedoeling niet zijn..
Ik zal maar eens contact opnemen met iemand van ESET. :)

  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 29-11 18:10

DataGhost

iPL dev

Kaastosti schreef op donderdag 23 november 2006 @ 18:25:
Die ddl aan winlogon is niet meer terug te vinden, hijackthis vindt 'm niet, al die dll's bestaan niet meer, alle scanners vinden het systeem schoon.

Sorry, dan ga ik geen dual-boot aanmaken met linux om te checken of er nog meer aan de hand is ;)
Ok, dat scheelt dan al ja :)
Maar die opmerking over dualboot volg ik even niet? Ik heb dat voor zover ik weet niet gezegd. Ik zou dit ook nooit aanraden, je kan immers hetzelfde met een (goeie) linux livecd.

Verwijderd

Schouw, ik wil de link wel verwijderen hoor.
Maar je komt daar ook gewoon via de homepage van eset.com
Het lijkt mij dat ze toch wel enig besef hebben of zoiets (die demo) wel kan op 't net.

  • Kaastosti
  • Registratie: Juni 2000
  • Laatst online: 09:10

Kaastosti

Vrolijkheid alom!

Topicstarter
Maar die opmerking over dualboot volg ik even niet?
Oh heh ik had je post een eind omhoog verkeerd begrepen. Je zegt alleen maar dat _jij_ Gentoo in de dualboot hebt staan, niet dat het nodig zou zijn :) my bad

Een vergissing is menselijk, maar om er echt een puinhoop van te maken heb je een computer nodig.


Verwijderd

Verwijderd schreef op donderdag 23 november 2006 @ 21:15:
Maar je komt daar ook gewoon via de homepage van eset.com
Snap ik.
Het lijkt mij dat ze toch wel enig besef hebben of zoiets (die demo) wel kan op 't net.
Persoonlijk vind ik het niet zo geschikt. Vandaar dat ik contact heb opgenomen met de CTO van ESET. Misschien dat het wordt aangepast, misschien ook niet. :)

Verwijderd

Oké :)
Pagina: 1