Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

Zombie computer?

Pagina: 1
Acties:
  • 283 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hallo,

Sinds kort heb ik ( volgens mij ) een trojan horse op mijn computer die er voor zorgt dat mijn computer in wezen een zombie computer wordt die vanuit mijn computer honderden spam mais verstuurd. Als ik mijn computer opstart is er nog niets aan de hand, maar na ongeveer een kwartier krijg ik ineens tientallen meldingen van van norton symantec dat "het bericht niet verzonden is, en de e-mailserver het bericht gewijgerd heeft". Ik ga er even vanuit dat hij voordat deze berichten opduiken ook al mails verstuurd maar dat wanneer ik deze berichten krijg de mail server het niet meer trekt. Ik heb mijn virusscanner en hitman pro 2 mijn computer laten scannen maar deze gaven allebei aan dat mijn computer clean is.

Wat kan ik hier verder nog aan doen?

Alvast bedankt,

Nils Kuijpers

PS. , een hijackthislog voor de geintresseerden.

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 15:58:40, on 10-5-2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
C:\WINDOWS\system32\CTsvcCDA.EXE
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
C:\WINDOWS\Dit.exe
C:\Program Files\Creative\Sound Blaster X-Fi\DVDAudio\CTDVDDET.EXE
C:\Program Files\Creative\Shared Files\Module Loader\DLLML.exe
C:\WINDOWS\CTHELPER.EXE
C:\WINDOWS\system32\CTXFIHLP.EXE
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\WINDOWS\SYSTEM32\CTXFISPI.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Creative\MediaSource\Detector\CTDetect.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\IVT Corporation\BlueSoleil\BlueSoleil.exe
C:\Program Files\Google\Google Updater\GoogleUpdater.exe
C:\Program Files\RALINK\RT2500 USB Wireless LAN Card\Installer\WINXP\RaConfig2500.exe
C:\Program Files\Creative\ShareDLL\CADI\NotiMan.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Norton AntiVirus\OPScan.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Common Files\Symantec Shared\NMain.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\bW\Local Settings\Temporary Internet Files\Content.IE5\K5ZBUUTT\HiJackThis_v2[1].exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.myspace.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
R3 - URLSearchHook: &Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~4\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.3558\swg.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [CTDVDDET] "C:\Program Files\Creative\Sound Blaster X-Fi\DVDAudio\CTDVDDET.EXE"
O4 - HKLM\..\Run: [RCSystem] "C:\Program Files\Creative\Shared Files\Module Loader\DLLML.exe" RCSystem * -Startup
O4 - HKLM\..\Run: [AudioDrvEmulator] "C:\Program Files\Creative\Shared Files\Module Loader\DLLML.exe" -1 AudioDrvEmulator "C:\Program Files\Creative\Shared Files\Module Loader\Audio Emulator\AudDrvEm.dll"
O4 - HKLM\..\Run: [VolPanel] "C:\Program Files\Creative\Sound Blaster X-Fi\Volume Panel\VolPanel.exe" /r
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [CTxfiHlp] CTXFIHLP.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] "nwiz.exe" /install
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] "C:\PROGRA~1\SYMNET~1\SNDMon.exe" /Consumer
O4 - HKLM\..\Run: [Snelkoppeling naar eigenschappenvenster voor High Definition Audio] HDAudPropShortcut.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [H2O] "C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe"
O4 - HKLM\..\Run: [.nvsvc] "C:\WINDOWS\system\smss.exe" /w
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Creative Detector] "C:\Program Files\Creative\MediaSource\Detector\CTDetect.exe" /R
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files\BitTorrent\bittorrent.exe" --force_start_minimized
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKCU\..\Run: [Rainlendar2] "C:\Program Files\Rainlendar2\Rainlendar2.exe"
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Lokale service')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Netwerkservice')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: BlueSoleil.lnk = C:\Program Files\IVT Corporation\BlueSoleil\BlueSoleil.exe
O4 - Global Startup: Google Updater.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
O4 - Global Startup: Ralink Wireless Utility.lnk = C:\Program Files\RALINK\RT2500 USB Wireless LAN Card\Installer\WINXP\RaConfig2500.exe
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Backward Links - res://C:\Program Files\Google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://C:\Program Files\Google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://C:\Program Files\Google\GoogleToolbar2.dll/cmtrans.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Verzenden naar OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~4\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: Verz&enden naar OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~4\Office12\ONBttnIE.dll
O9 - Extra button: (no name) - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - (no file)
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://a1540.g.akamai.net...om/qtactivex/qtplugin.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~4\Office12\GR99D3~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O22 - SharedTaskScheduler: Preloader van browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Cache-daemon voor onderdeelcategorieën - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.EXE
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: Norton AntiVirus Auto-Protect-service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Planner voor Automatische LiveUpdate - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Spyware Doctor Auxiliary Service (sdAuxService) - Unknown owner - C:\Program Files\Spyware Doctor\svcntaux.exe
O23 - Service: Spyware Doctor Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\swdsvc.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Webroot Spy Sweeper Engine (WebrootSpySweeperService) - Webroot Software, Inc. - C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe

--
End of file - 13060 bytes

  • cdgrit
  • Registratie: Mei 2002
  • Laatst online: 13-01 16:44
Is er veel netwerkverkeer terwijl je niets doet?
Je kunt dit bijv. meten met DU meter: http://www.dumeter.com/main.php.


Originele startpagina - Stadindex.nl


  • mhoogendam
  • Registratie: Oktober 2002
  • Laatst online: 22:56
niet goed:
O4 - HKLM\..\Run: [.nvsvc] "C:\WINDOWS\system\smss.exe" /w

smss.exe hoort in system32 niet in system...

[ Voor 25% gewijzigd door mhoogendam op 10-05-2007 16:17 ]


  • Occy74
  • Registratie: September 2000
  • Laatst online: 16-11 19:01
O4 - HKLM\..\Run: [.nvsvc] "C:\WINDOWS\system\smss.exe" /w
Must be fixed! Troj/IRCBot-FP

volgens www.hijackthis.de

Systeem Specs


  • volcurd
  • Registratie: Januari 2004
  • Laatst online: 28-11 22:15
En als je even je internet er uit knalt, gaat ie dan nog steeds langzaam na een kwartier en krijg je ook die errors? Je zou zeggen dat zonder internet hij sowieso geen mails kan versturen.

  • Kurios
  • Registratie: Maart 2006
  • Niet online
hitmanpro gebruiken en anders reinstall doen van windows.

Heb je nu wel alle updates van Windows XP te pakken? SP2 geinstalleerd?

Bij reinstall wel gewoon goed beveiligen: Antivirus(altijd updaten), firewall en gebruik Firefox om mee te surfen. Windows xp ook altijd updaten.

[ Voor 35% gewijzigd door Kurios op 10-05-2007 16:25 ]


  • mhoogendam
  • Registratie: Oktober 2002
  • Laatst online: 22:56
Kurios schreef op donderdag 10 mei 2007 @ 16:23:
hitmanpro gebruiken en anders reinstall doen van windows en de volgende keer wel gewoon goed beveiligen.

Antivirus, firewall en gebruik Firefox om mee te surfen.
Mijn spatiebalk doet het niet... REINSTALL !!
Niet echt een oplossing he om maar meteen te blaten over een her installatie

Verwijderd

Topicstarter
Ok, als het internet uitstaat krijg ik de berichten niet, maar dat is ook vrij logisch ;)

Ik heb via hijackthis die smss.exe gefixt.

Ik zal nu eens opnieuw opstarten om te kijken of het iets verholpen heeft, verder nog suggesties?

Bedankt voor de hulp

Verwijderd

Topicstarter
cdgrit schreef op donderdag 10 mei 2007 @ 16:14:
Is er veel netwerkverkeer terwijl je niets doet?
Je kunt dit bijv. meten met DU meter: http://www.dumeter.com/main.php.
Ik heb het programmatje even gedraait en als ik niks doe, dus geen pagina laden of downloaden niets, dan is er geen up of downstream verkeer. En ik heb mijn computer net opnieuw opgestart en nog geen foutmeldingen gezien. Dus volgens mijn theorie zou hij nu mails aan versturen zijn. Toch raar dan.

  • Occy74
  • Registratie: September 2000
  • Laatst online: 16-11 19:01
Laat TCPView een tijd draaien terwijl je niks doet, zie je snel genoeg of een programma verbinding maakt en mail verstuurt..

Systeem Specs


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Occy74 schreef op donderdag 10 mei 2007 @ 16:16:
O4 - HKLM\..\Run: [.nvsvc] "C:\WINDOWS\system\smss.exe" /w
Must be fixed! Troj/IRCBot-FP

volgens www.hijackthis.de
Da's knap, een IRC-Bot die mail zit te versturen. 8)7 Hoewel hijackthis.de misschien een handige hulptool is, geeft het vaak ook foute meldingen, zoals je hier ziet. ;)

Je zou voor de zekerheid nog even kunnen kijken met een online virusscanner (zoals Jotti's online malware scan) wat voor malware je precies te maken hebt. :)

Signature


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Hmm, ik zou eens proberen te scannen met een ander anti - spyware progje, want hitman pro,...
Bv. Spybot S&D ( http://www.spybotupdates.com/files/spybotsd14.exe ) enne, in veilige modus maybe ? Ook eens coockies cleanen, ccleaner installeren, TEMP mag leeggooien, Temporary Internet Files ook,... Try it ! Het kan alleen maar helpen !

Somewhere in Texas there's a village missing its idiot.


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Free, Good Virusscanners : Avast, AVG, NOD32 ( niet echt gratis ),...

Somewhere in Texas there's a village missing its idiot.


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Occy74 schreef op donderdag 10 mei 2007 @ 16:16:
O4 - HKLM\..\Run: [.nvsvc] "C:\WINDOWS\system\smss.exe" /w
Must be fixed! Troj/IRCBot-FP

volgens www.hijackthis.de
Tja, fout of niet, het mag weg volgens mij, want het hoort niet in system, maar in system32.

Somewhere in Texas there's a village missing its idiot.


Verwijderd

pasta schreef op vrijdag 11 mei 2007 @ 13:12:
[...]

Da's knap, een IRC-Bot die mail zit te versturen. 8)7
Dat is heel gebruikelijk hoor. :)
code:
1
2
3
4
5
6
7
8
9
10
11
12
0042B0AC aMessageSentToS db ' Message sent to %s.',0
0042B0C1                 align 4
0042B0C4 aHeloRndnickMai db 'helo $rndnick',0Ah  ; DATA XREF: sub_401ACD+5189o
0042B0C4                 db 'mail from: <%s>',0Ah
0042B0C4                 db 'rcpt to: <%s>',0Ah
0042B0C4                 db 'data',0Ah
0042B0C4                 db 'subject: %s',0Ah
0042B0C4                 db 'from: %s',0Ah
0042B0C4                 db '%s',0Ah
0042B0C4                 db '.',0Ah,0
0042B110 aEmail          db 'email',0            ; DATA XREF: sub_401ACD+509Eo
0042B116                 align 4

Dit is toch wel in de gemiddelde Rbot te vinden, om maar eens wat te noemen.

  • Puch-Maxi
  • Registratie: December 2003
  • Laatst online: 00:03
Maar over algemeen is het vrij gebruikelijk als je systeem compromised is dat je hem dan reinstalled, veel tweakers zullen je dit dan ook aanraden. Je weet nooit 100% zeker of je de rootkit compleet verwijderd hebt. En ik zou me gaan afvragen hoe de infectie ooit plaats heeft kunnen vinden.

onbekende bezig op pc: %comspec% /c echo
[Windows 2003] Server gehacked, probleem met register

[ Voor 17% gewijzigd door Puch-Maxi op 11-05-2007 19:55 ]

My favorite programming language is solder.


  • Kurios
  • Registratie: Maart 2006
  • Niet online
mhoogendam schreef op donderdag 10 mei 2007 @ 16:26:
[...]


Mijn spatiebalk doet het niet... REINSTALL !!
Niet echt een oplossing he om maar meteen te blaten over een her installatie
wat is dat nou voor onzin. Zn systeem is besmet met een trojan, oftewel alles kan erop draaien en zeer zeker processen die niet door scanners worden gezien. Norton heeft kennelijk ook de boel niet dicht kunnen houden?? Op een of andere manier is het systeem toch besmet en eigenlijk kan de hacker in feite alles met je pc doen wat hij wilt. Het enige geluk is dat 'hackers' vaak zoveel zombies hebben dat ze geen tijd hebben om ze goed door te spitten!

Het verwijderen van 1 exe maakt je pc echt niet weer schoon! En aangezien je toch echt zeker wilt zijn dat je alles hebt verwijderd is een reinstall in dit soort gevallen gewoon noodzaak.

Waarschijnlijk doet de TS ook zijn bankzaken via de computer, reken dan maar op dat je inlogcodes kunnen zijn uitgelezen. Alle inlogs&passwords (na reinstall) dus ook meteen veranderen!!

[ Voor 17% gewijzigd door Kurios op 11-05-2007 21:07 ]


  • Mindsurfer
  • Registratie: September 2005
  • Laatst online: 24-06-2024
Kurios schreef op vrijdag 11 mei 2007 @ 21:05:
[...]


wat is dat nou voor onzin. Zn systeem is besmet met een trojan, oftewel alles kan erop draaien en zeer zeker processen die niet door scanners worden gezien. Norton heeft kennelijk ook de boel niet dicht kunnen houden?? Op een of andere manier is het systeem toch besmet en eigenlijk kan de hacker in feite alles met je pc doen wat hij wilt. Het enige geluk is dat 'hackers' vaak zoveel zombies hebben dat ze geen tijd hebben om ze goed door te spitten!

Het verwijderen van 1 exe maakt je pc echt niet weer schoon! En aangezien je toch echt zeker wilt zijn dat je alles hebt verwijderd is een reinstall in dit soort gevallen gewoon noodzaak.

Waarschijnlijk doet de TS ook zijn bankzaken via de computer, reken dan maar op dat je inlogcodes kunnen zijn uitgelezen. Alle inlogs&passwords (na reinstall) dus ook meteen veranderen!!
Het verwijderen van de foute exe maakt je pc wél schoon, er blijven hooguit wat .dll of registervermeldingen over, ik vind dan ook dat hier té snel het advies 'Reinstall' gegeven wordt.

De OP heeft een Hijack This log geplaatst, processen die niet door virusscanners gezien worden kunnen wij hier dus wel zien ,en aangezien ik ervan uitga dat de kennis op dit forum boven het gemiddelde ligt moeten er sowieso op het eerste gezicht slechte processen herkent worden.

  • Kurios
  • Registratie: Maart 2006
  • Niet online
Mindsurfer schreef op maandag 14 mei 2007 @ 18:28:
[...]


Het verwijderen van de foute exe maakt je pc wél schoon, er blijven hooguit wat .dll of registervermeldingen over, ik vind dan ook dat hier té snel het advies 'Reinstall' gegeven wordt.

De OP heeft een Hijack This log geplaatst, processen die niet door virusscanners gezien worden kunnen wij hier dus wel zien ,en aangezien ik ervan uitga dat de kennis op dit forum boven het gemiddelde ligt moeten er sowieso op het eerste gezicht slechte processen herkent worden.
en wat nu dat de scanner niet alle processen kan herkennen? Of er zijn processen gemasked als vertrouwde processen? Er kan nog best wel een backdoor tussen staan bijv.

Tuurlijk kan je die ene exe verwijderen en het zou kunnen dat je daarmee de infectie oplost. Maar je weet het niet zeker en met een reinstall weet je dit wel.
Het is maar net wat de TS wil: risico lopen of niet.

Mijn advies = reinstall. Zeker als je gevoelige informatie op je computer hebt staan zoals inloggegevens van je online bankzaken.

nieuws: Blik in de cockpit van een zombienetwerk

[ Voor 5% gewijzigd door Kurios op 14-05-2007 19:32 ]

Pagina: 1