Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Spyware probleem

Pagina: 1
Acties:
  • 153 views sinds 30-01-2008
  • Reageer

  • Ghizmo
  • Registratie: Mei 2007
  • Laatst online: 05-12-2023
Hoi allemaal ik heb een spyware probleem, nou heb ik al met meerdere removers gescanned and geremoved, waaronder Spyware Search&Destroy. Nu heb ik dus HiJackThis geprobeerd en 2 reg. sleutels verwijderd waar (nofile) en (nopath) ofzo iets bij stond. Lijkt me dus overduidelijk dat die wel weg kunnen.

Maar hij blijft aangeven dat er spyware is.
Zou iemand anders hier nog een kijkje doorheen willen nemen? Of kunnen nemen als het niet teveel is gevraagd:

-----

Logfile of HijackThis v1.99.1
Scan saved at 21:23:41, on 26-5-2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RunDll32.exe
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
F:\Program Files\Ares\Ares.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_AICN03.EXE
C:\Program Files\Microsoft Office\Office\1043\OLFSNT40.EXE
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\DOCUME~1\SIMONS~1\LOCALS~1\Temp\us0004.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Program Files\Java\jre1.5.0_11\bin\javaw.exe
C:\Program Files\Java\jre1.5.0_11\bin\jucheck.exe
C:\Documents and Settings\SimonsTorrus\Desktop\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.nl/
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [gwiz] C:\WINDOWS\system32\ntsystem.exe
O4 - HKLM\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
O4 - HKCU\..\Run: [ares] "F:\Program Files\Ares\Ares.exe" -h
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [EPSON Stylus COLOR 480SXU] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_AICN03.EXE /P25 "EPSON Stylus COLOR 480SXU" /O6 "USB001" /M "Stylus COLOR 480SXU"
O4 - Startup: hamachi.lnk = D:\Program Files\Hamachi\hamachi.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Poort voor Symantec Fax Starter Edition.lnk = C:\Program Files\Microsoft Office\Office\1043\OLFSNT40.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.../MineSweeper.cab31267.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/NL-NL/a-UNO1/GAME_UNO1.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn...rStatsClient.cab31267.cab
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} - http://game08.zylom.com/activex/zylomgamesplayer.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn...tatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.../MineSweeper.cab56986.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-service (iPodService) - Unknown owner - D:\Program Files\iPod\bin\iPodService.exe (file missing)

-----

Ik weet nu al dat die iPodService ding weg kan, aangezien de iPod stuk is gegaan.
Meeste dingen zie ner wel OK uit, ik geloof dat die windows messenger ook wel wegkan.
En van deze ben ik niet zo zeker:
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_AICN03.EXE
C:\DOCUME~1\SIMONS~1\LOCALS~1\Temp\us0004.exe

Verwijderd

"Maar hij blijft aangeven dat er spyware is."
wie is hij?

je log is niet extreem slecht ofzo.

[ Voor 38% gewijzigd door Verwijderd op 26-05-2007 21:51 ]


  • FireWood
  • Registratie: Augustus 2003
  • Laatst online: 23:30
C:\DOCUME~1\SIMONS~1\LOCALS~1\Temp\us0004.exe

In je temp mag nooit een programma staan. Misschien dat je iets verkeerd hebt geinstalleerd. google vind niks, ik denk dat deze weg kan.

F:\Program Files\Ares\Ares.exe
is een bekende worm, kan ook goed zijn scan dit extra. Wordt soms misbruikt.


Als je iets niet vertrouwd: gooi door Google. Dit is wat ik er op het eerste gezicht heb uitgehaald, kan nog meer in staan.

[ Voor 40% gewijzigd door FireWood op 26-05-2007 21:59 ]

Noobs don't use "F1", Pro's do, but they can't find the information they needed


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 23:36

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

h.edink schreef op zaterdag 26 mei 2007 @ 21:53:
C:\DOCUME~1\SIMONS~1\LOCALS~1\Temp\us0004.exe
Je brengt dat als een stelling, zou je dat eens uit kunnen leggen? Volgens mij is het niet helemaal waar namelijk.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Ghizmo
  • Registratie: Mei 2007
  • Laatst online: 05-12-2023
die ares mag dus weldegelijk blijven: Heb ik namelijk zelf daar geïnstalleerd, met name omdat C niet genoeg ruimte heeft voor Ares + downloads.

EDIT: Maar verder ziet het er dus gewoon normaal uit?
OK, dan zal ik die us0004.exe uit de TEMP directory even verwijderen. Hopelijk gaat die spyware melding van Windows dan weg.

[ Voor 39% gewijzigd door Ghizmo op 26-05-2007 22:05 ]


  • Ghizmo
  • Registratie: Mei 2007
  • Laatst online: 05-12-2023
Verwijderd schreef op zaterdag 26 mei 2007 @ 21:50:
"Maar hij blijft aangeven dat er spyware is."
wie is hij?

je log is niet extreem slecht ofzo.
Hij = Windows of de computer als je het zo wilt stellen.

  • FireWood
  • Registratie: Augustus 2003
  • Laatst online: 23:30
Temp directory is een directory voor programmeurs die iets tijdelijk willen neer zetten. Deze directory mag volledig worden leeggehaald wanneer er geen programma meer gebruik van maakt. Sommige mensen legen deze map in de opstartprocedure. Linux leegt de temp map automatisch.

Als er een programma draait via temp is dit of verkeerd geinstalleerd door de gebruiker of een ingepakte executable(uitgepakt komt in temp, wordt niet veel gebruikt/nooit) of de programmeur heeft zich niet aan de regels gehouden: meestal een virus/worm.

Er is 1 uitzondering waardoor het wel kan. Als je een executable rechtstreeks start vanuit een gecomprimeerd bestand. > Bestand wordt uitgepakt in temp en start daar op.

Noobs don't use "F1", Pro's do, but they can't find the information they needed


  • Ghizmo
  • Registratie: Mei 2007
  • Laatst online: 05-12-2023
Ook vind ik vreemd dat hij nu niet meer tussen mijn scan staat (programma had ik ff opnieuw opgestart) en met hij bedoel ik deze keer die us0004.exe regel.
Maar ik den kdus dat het dan ging op die spyware search and destroy, want die deed ik namelijk RUN vanaf de website. Dus miss mogelijk dat hij nu dus uit de TEMP weg is.

  • FireWood
  • Registratie: Augustus 2003
  • Laatst online: 23:30
Dat kan kloppen. Aangezien windows niet weet waar het bestand moet komen komt het in temp terecht en start daar op.

Trouwens leeg ook eens de temp directory/temp internet files enz. Misschien wordt het bestand wel gevonden, maar is deze op non-actief gezet.

[ Voor 38% gewijzigd door FireWood op 26-05-2007 22:16 ]

Noobs don't use "F1", Pro's do, but they can't find the information they needed


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 23:36

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

h.edink schreef op zaterdag 26 mei 2007 @ 22:07:
Er is 1 uitzondering waardoor het wel kan. Als je een executable rechtstreeks start vanuit een gecomprimeerd bestand. > Bestand wordt uitgepakt in temp en start daar op.
Inderdaad, precies waar ik op doelde ;)

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Ghizmo
  • Registratie: Mei 2007
  • Laatst online: 05-12-2023
bedoel je daar nou mee dat al die processen virusse nzijn?
(we zijn ee ndrinkspel een het doen en ik ben denk uik beetyje aangeschoten)

Verwijderd

Mag je het morgen, met een kater.... nog eens lezen :-)

  • Freakertje
  • Registratie: Januari 2002
  • Laatst online: 30-11 16:31

Freakertje

PC schopt kont, ik nog niet...

Ik heb nog even gekeken naar
code:
1
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_AICN03.EXE


Kwam naar voren dat het gerelateerd is met EPSON Status Monitor 3. Als je dit niet bekend voorkomt, dan zou ik het verwijderen, want ik kom ook zaken tegen van Dialers en Trojans, maar ik kan niet goed vinden of het met elkaar te maken heeft...
Overigens zie iki ook
code:
1
O4 - HKCU\..\Run: [EPSON Stylus COLOR 480SXU] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_AICN03.EXE /P25 "EPSON Stylus COLOR 480SXU" /O6 "USB001" /M "Stylus COLOR 480SXU"
terug komen, dus het lijkt me dat je wel zoiets zelf bewust geïnstalleerd hebt :)
Maar dat moet je dus zelf uitmaken ;)

Verder gaf je het zelf ook al aan, maar ik zag de volgende nog in je log staan die ook weg kunnen / konden:
code:
1
2
3
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O23 - Service: iPod-service (iPodService) - Unknown owner - D:\Program Files\iPod\bin\iPodService.exe (file missing)


Wel belangrijk:
Wat mijn voorganger zomaar al aangaf. De volgende entry is ook een hoofdverdachte die je eens moet gaan nalopen:
code:
1
O4 - HKLM\..\Run: [gwiz] C:\WINDOWS\system32\ntsystem.exe

Dit zou wel eens jouw boiosdoener kunnen zijn.

P.s: Sterkte met je kater :P

Ik ga een aantal zaken even helemaal anders doen!
Totale Modjesgekte


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
code:
1
 C:\WINDOWS\system32\RunDll32.exe


Die is volgens google een trojan, en ik heb die ook al eens gehad. Geen enkele spyware scan vond er iets van, maar het hielp wel.

Somewhere in Texas there's a village missing its idiot.


Verwijderd

wat mij wel vaak helpt is een online scan op http://safety.live.com
en met het programmaatje autoruns eens even kijken of er niks verdacht mee opstart als programma of service...

  • PeterSelie
  • Registratie: December 2002
  • Laatst online: 24-11 13:14
Petervanakelyen schreef op maandag 28 mei 2007 @ 13:26:
code:
1
 C:\WINDOWS\system32\RunDll32.exe


Die is volgens google een trojan, en ik heb die ook al eens gehad. Geen enkele spyware scan vond er iets van, maar het hielp wel.
Lol, nee, echt slim om zo een systeembestand te verwijderen. Zoek eerst eens door voor je van plan bent iemand zijn / haar Systeem installatie om zeep te helpen..

http://www.neuber.com/taskmanager/process/rundll32.exe.html
Note: The rundll32.exe file is located in the folder C:\Windows\System32. In other cases, rundll32.exe is a virus, spyware, trojan or worm!
Doet me er aan denken, haal je systeem ook eens door Security Taskmanager

[ Voor 21% gewijzigd door PeterSelie op 28-05-2007 13:39 ]


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Sorry, maar bij mij was het een virus, dat weg was waneer ik dat bestand verwijderde.
Sorry, het is niet mijn bedoeling om een systeem om zeep te helpen. Al goed dat er nog mensen wakker zijn ;)

Somewhere in Texas there's a village missing its idiot.


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
En je kan eens overwegen IE7 of Firefox te installeren.

Somewhere in Texas there's a village missing its idiot.


  • Freakertje
  • Registratie: Januari 2002
  • Laatst online: 30-11 16:31

Freakertje

PC schopt kont, ik nog niet...

Petervanakelyen, als je nog iets aan je post wilt toevoegen, kun je ook dit knopje gebruiken: Afbeeldingslocatie: http://gathering.tweakers.net/global/templates/tweakers/images/icons/edit.gif

Verder: Wellicht zou dat bestand een virus kunnen zijn, maar wat SoaDmaggot ook al zegt, grote kans dat je er ook je installatie van Windows mee om zeep helpt. Als je twijfelt, kun je de .exe altijd nog door Jotti's online virusscan voor losse bestanden halen :)

Ik ga een aantal zaken even helemaal anders doen!
Totale Modjesgekte


  • plastronneke
  • Registratie: November 2003
  • Laatst online: 12-12-2010
zet je hijackthis-log anders eens hier:
http://hijackthis.de/

  • Ghizmo
  • Registratie: Mei 2007
  • Laatst online: 05-12-2023
Heel erg bedankt voor de reacties allemaal!
Ja, die epson heb ik zelf nog geïnstalleerd, ik was zowiezo niet van plan rundll32 te verwijderen ;)

Ik zal nog een closer look op die ntsystem geven, verder heb ik zelf nog een aantal scans gevoerd, kwam uit dat er nog 3 spyware op mijn computer zitten. PestTrap, SaveNow en volgens mij was de derde SpyDocter of iets dergelijks. Dus daar zal ik nog wel even voor gaan googlen.
Pagina: 1