Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Als ik mijn pc opstart krijg ik dit te zien:
Er is een fout opgetreden tijdens het laden van c:\windows\system32\yaywurph.dll Kan opgegeven module niet vinden (linksboven in dit schempje staat "RunDLL")
Ik had daarvoor een heel nest trojanen verwijderd met avg virus scanner omdat mijn pc ineens in veel dingen heel sloom was geworden zoals in het afsluiten van een window, het vinden van een internetpagina of het uitvoeren van een zoekopdracht. Op internet kan ik niks vinden over die yaywurp.dll. Hulp zou zeer welkom zijn. ps pc is nog geen 3 maanden oud.

[ Voor 3% gewijzigd door Verwijderd op 02-07-2008 18:35 ]


Acties:
  • 0 Henk 'm!

  • Mathijs1
  • Registratie: Oktober 2002
  • Niet online
Als je met je virusscanner/adwarescanner niets meer vindt dan zit er niets anders op dan de referentie naar dit bestand handmatig te veranderen. Start regedit en zoek (F3) naar de waarde "yaywurph" en verwijder de items die je tegenkomt.

Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Welk OS? Start je windows systeem wel gewoon door? Ik denk dat die yaywurph geen onderdeel is van windows (heb hem onder XP iig niet), en je moet gewoon even het programma disablen welke hem wilt gebruiken.

Goed startpunt hiervoor is om eens te kijken onder start | all programs | startup, en bij het tabblad StartUp van msconfig.exe

Acties:
  • 0 Henk 'm!

  • JW1
  • Registratie: Oktober 2001
  • Laatst online: 06-09 21:36

JW1

Probeer hem eens van de startup van windows weg te halen.
-Druk op de Windowstoets + R.
-Type daarna MSCONFIG en druk op Enter.
-Ga naar tabblad 'Opstarten'.
-Kijk dan of c:\windows\system32\yaywurph.dll ertussen staat en haal dan het vinkje weg.

In de keys HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run en HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run kijken en de verwijzing naar yaywurph.dll weghalen is nog schoner.

[ Voor 27% gewijzigd door JW1 op 02-07-2008 18:40 ]


Acties:
  • 0 Henk 'm!

  • Kain_niaK
  • Registratie: Juli 2006
  • Laatst online: 08-01 20:46

Kain_niaK

Mijn hobby is niet werken

Of download even een registry cleaner. Maar maak wel eerst een backup van je register.

en daar heb ik mijn beroep van gemaakt


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Wow bedankt voor de snelle reacties. Ik ga eens wat proberen van jullie ideeen. zal wel even duren want ik ben hier geen expert in.

Acties:
  • 0 Henk 'm!

  • 418O2
  • Registratie: November 2001
  • Laatst online: 23:31
http://forums.techguy.org...-solved-vundo-issues.html

als je google had gebruikt had je dit gevonden

Acties:
  • 0 Henk 'm!

  • Kain_niaK
  • Registratie: Juli 2006
  • Laatst online: 08-01 20:46

Kain_niaK

Mijn hobby is niet werken

Hmmm
http://www.google.be/sear...official&client=firefox-a
6 resultaten is inderdaad niet veel ..maar wel meer als niks.
Met welke zoek machine zoek jij ?

en daar heb ik mijn beroep van gemaakt


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Dat had ik ook gevonden met google maar dat was echt chinees voor mij.
Ik heb gedaan wat JW1 zei maar yaywurp staat er niet tussen. ps ik heb vista

Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Dat de dll er niet tussen staat is niet zo vreemd, hij wordt aangeroepen door een executable (.exe). Je moet eigenlijk alle verdachte programma's uitvinken, en dan kijken of het gelukt is (ik realiseer me dat dat niet zo makkelijk is als je niet in de materie zit :P )

Maar misschien is de registry optie beter, gewoon regedit.exe starten, op de top-item gaan staan en met ctrl-f zoeken.

Btw, je post nu al voor de 2e keer yaywurp, maar let er op dat in je fout-melding yaywurph staat

Acties:
  • 0 Henk 'm!

  • TommyGun
  • Registratie: Mei 2004
  • Laatst online: 16-09 13:18

TommyGun

Stik er maar in!

“In a world without walls and fences, who needs Windows and Gates".


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
scherp van je :) ik kan idd beter geen bijnamen gaan verzinnen. Ik had net een lichtelijk verdacht programma uitgevinkt (arcsoft connect, ik had gister oa iets van arcsoft gedownload) en toen heb ik op toepassen geklikt. pc opnieuw opgestart en toen kreeg ik een melding dat hij was opgestart in diagnostische modus omdat ik iets in de configuratie had veranderd en als ik hem weer gewoon wilde opstarten moest ik in het volgend scherm op opnieuw opstarten klikken waardoor alle dingen die ik had veranderd weer opgestart zouden worden. Dat lijkt dus ook geen optie.
Ik zal nu die regedit eens proberen.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
met zoeken in regedit.exe krijg ik links een giga lijst en ik denk eruit te kunnen afleiden dat hij in Inprocserver32 zit. Rechts krijg ik:
ab (Standaard) REG_SZ C:\Windows\system32\yaywurPh.dll
ab ThreadingModel REG_SZ Both

Ik ga nu die ccleaner gebruiken want dat lijkt me het meest noobproof.
Ik zou echter niet weten hoe ik eerst mjn register moet backuppen

[ Voor 21% gewijzigd door Verwijderd op 02-07-2008 19:06 ]


Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Maar kreeg je de melding over yaywurph niet meer? Dan weet je tenminste dat het aan arcsoft ligt. Je kan ook eens gewoon bij control panel | program and features (of hoe heet dat ook alweer in vista?) kijken of ie nog in het lijstje staat om te deinstalleren.

Je krijgt idd die diagnostische melding als je iets uitvinkt in msconfig, maar als je in dat schermpje de goede optie kiest krijg je dat maar een keer ;)

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
ik kreeg de melding nog steeds. in dat lijstje staat die arcsoft niet dus ik kan hem ook niet deinstalleren. Het enige wat ik heb kunnen doen is alles wissen waar arcsoft bijstond toen ik erop gezocht heb maar blijkbaar staat er nog steeds iets van op mijn pc

[ Voor 11% gewijzigd door Verwijderd op 02-07-2008 19:13 ]


Acties:
  • 0 Henk 'm!

  • TommyGun
  • Registratie: Mei 2004
  • Laatst online: 16-09 13:18

TommyGun

Stik er maar in!

Verwijderd schreef op woensdag 02 juli 2008 @ 19:05:
Ik ga nu die ccleaner gebruiken want dat lijkt me het meest noobproof.
Ik zou echter niet weten hoe ik eerst mjn register moet backuppen
CCleaner bied zelf aan om backup op te slaan, stelt echt niks voor :) Try it

“In a world without walls and fences, who needs Windows and Gates".


Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Download eens hijackthis, klik vervolgens op 'do a system scan only', vink de regel aan met yaywurph erin (hij staat in de sectie O20), en klik op de knop 'fix checked'

edit:
Bij nader inzien, doe maar een 'do a system scan and save a logfile', als het goed is komt er in notepad/kladblok een textversie van het overzicht. Copieer eens alles hiervan in een reply

[ Voor 28% gewijzigd door sewer op 02-07-2008 19:27 ]


Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Je bent nu bezig met zware symptoombestrijding en niet met een oplossing. Welke malware was het precies en wat is er over gezegd op verschillende relevante (anti)malwaresites over opschonen en opruimen? Blind regkeys verwijderen kan trouwens vrij eng zijn, zorg dat je weet wat je verwijdert. En heb een backup, maar dat spreekt voor zich.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
FJK dat gaat me ver boven de pet.
Sewer: bij mij staat yaywurph ongeveer op regel 30 met 04-hklm ervoor. Kan ik hem dan nog steeds fix checken?

Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Ik had mijn post aangepast, kun je even opnieuw hijackthis starten, en nu 'do a system scan and save a logfile' doen, en de inhoud van het bestand in kladblok hier even posten?

[ Voor 5% gewijzigd door sewer op 02-07-2008 19:32 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
ja met plezier, Ik hoop dat je van lezen houdt.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:33:54, on 2-7-2008
Platform: Windows Vista (WinNT 6.00.1904)
MSIE: Internet Explorer v7.00 (7.00.6000.16681)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskeng.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe
C:\Windows\System32\rundll32.exe
C:\Windows\System32\rundll32.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\AVG\AVG8\avgtray.exe
C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
C:\Program Files\Search Settings\SearchSettings.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\DAEMON Tools Lite\daemon.exe
C:\Windows\System32\rundll32.exe
C:\Windows\System32\mobsync.exe
C:\Program Files\Windows Media Player\wmplayer.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\PROGRA~1\AVG\AVG8\aAvgApi.exe
C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLLoginProxy.exe
D:\Azureus\Azureus.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://uk.rd.yahoo.com/cu...s/sp/*http://uk.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.nl/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://nl.intl.acer.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://nl.intl.acer.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://uk.rd.yahoo.com/cu...s/su/*http://uk.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
R3 - URLSearchHook: SearchSettings Class - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\Search Settings\kb127\SearchSettings.dll
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {176B6989-FD22-4683-99EC-5BB2BC49261A} - C:\Windows\system32\hgGwVPIB.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Aanmelden - Help - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL
O2 - BHO: SearchSettings Class - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\Search Settings\kb127\SearchSettings.dll
O3 - Toolbar: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [CmPCIaudio] RunDll32 cmicnfg3.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [ArcSoft Connection Service] C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe
O4 - HKLM\..\Run: [MSServer] rundll32.exe C:\Windows\system32\yaywurPh.dll,#1
O4 - HKLM\..\Run: [a461c3de] rundll32.exe "C:\Windows\system32\pfdggbbq.dll",b
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
O4 - HKLM\..\Run: [SearchSettings] C:\Program Files\Search Settings\SearchSettings.exe
O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart
O4 - HKLM\..\Run: [au] C:\Program Files\Dealio\DealioAU.exe
O4 - HKLM\..\Run: [ALaunch] C:\Acer\ALaunch\AlaunchClient.exe
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_1_0
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETWORK SERVICE')
O4 - Global Startup: Adobe Reader Snelle start.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: PCM Media Sharing.lnk = C:\Program Files\Acer Arcade Live\Acer HomeMedia Connect\Kernel\DMS\PCMMediaSharing.exe
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Verzenden naar OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: Verz&enden naar OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O13 - Gopher Prefix:
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/m...es/VistaMSNPUpldnl-nl.cab
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG8\avgpp.dll
O20 - AppInit_DLLs: avgrsstx.dll
O23 - Service: ArcSoft Connect Daemon (ACDaemon) - ArcSoft Inc. - C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
O23 - Service: ALaunch Service (ALaunchService) - Unknown owner - C:\Acer\ALaunch\ALaunchSvc.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - c:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: Planner voor Automatische LiveUpdate - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe

--
End of file - 8399 bytes

[ Voor 99% gewijzigd door Verwijderd op 02-07-2008 19:34 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Duidelijk toch? Hij doet zn best zich te verstoppen, maar hijackthis _/-\o_

Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Je kan de volgende regels verwijderen (deze regels dus aanvinken, daarna fix checked):
code:
1
2
3
4
5
6
7
8
9
C:\Program Files\Search Settings\SearchSettings.exe
R3 - URLSearchHook: SearchSettings Class - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\Search Settings\kb127\SearchSettings.dll
O2 - BHO: (no name) - {176B6989-FD22-4683-99EC-5BB2BC49261A} - C:\Windows\system32\hgGwVPIB.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: SearchSettings Class - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\Search Settings\kb127\SearchSettings.dll
O4 - HKLM\..\Run: [MSServer] rundll32.exe C:\Windows\system32\yaywurPh.dll,#1
O4 - HKLM\..\Run: [a461c3de] rundll32.exe "C:\Windows\system32\pfdggbbq.dll",b
O4 - HKLM\..\Run: [SearchSettings] C:\Program Files\Search Settings\SearchSettings.exe
O4 - HKLM\..\Run: [au] C:\Program Files\Dealio\DealioAU.exe


En als je arcsoft niet meer nodig hebt ook nog:
code:
1
O4 - HKLM\..\Run: [ArcSoft Connection Service] C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe


Je kan achteraf wijzigingen altijd terug draaien met de optie 'view the list of backups', mocht het nodig zijn :)

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
ik vind alleen C:\Program Files\Search Settings\SearchSettings.exe niet. Moet daar nog iets voor?

[ Voor 157% gewijzigd door Verwijderd op 02-07-2008 19:52 ]


Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Nee, ik zag al dat dat iets nieuws is in de logfile, maar dat je die niet kan aanvinken. Wat je wel kan doen is gewoon in de verkenner naar c:\program files gaan, en daar die hele folder (search settings) handmatig proberen te verwijderen als die nog bestaat.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ok grandioos, dan ga ik nu op Fix checked drukken :)

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Jaaaa!! Dank u, Dank u !!
Ik krijg het bericht niet meer als mijn pc net opgestart is en alles lijkt weer soepel te lopen.
Ik krijg nu alleen deze popup vrij vaak http://nl.celldorado.com/...000001xKrCN0AtGL.3Odtvd3f maar dat zoek ik later wel uit.
Nog 10x enorm bedankt want dit had ik zelf nooit op kunnen lossen en het was een heel vervelend probleem. _/-\o_

[ Voor 5% gewijzigd door Verwijderd op 02-07-2008 20:15 ]


Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Glad to help :) Heb je die folder 'search settings' ook nog verwijderd?

Wat betreft die popup, heb je hem nog gekregen na je reboot? Zou me niets verbazen als dat nu ook opgelost is, maar zo niet, dan kan je het beste maar een keer een nieuw topic starten voor dat probleem.

[ Voor 35% gewijzigd door sewer op 02-07-2008 20:24 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
ik heb op fix checked gedrukt, toen gereboot en toen de search settings folder verwijderd. (kreeg net weer een popup terwijl ik alleen tweakers aan heb http://www.adultfriendfin...504356&lang=dutch&ip=auto) . Maar uit je vraag leid ik al af dat ik de pc nog eens moet rebooten voordat het wissen van search settings effect krijgt en dat deze voor de popups zorgt. Ik laat eerst avg zijn scan afmaken. Die heeft alweer veel tracking cookies gevonden en dan reboot ik weer.

Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Nog eens rebooten zal het niet oplossen denk ik. Als je googled op "spyware nl.celldorado.com" dan vind je best wel wat dingen, alleen zie ik niet echt een eenduidige oplossing. In je hijackthis log zie ik eigenlijk niets raars (behalve wat ik aangegeven heb), dus een beetje vreemd dat je het nog hebt.

Op zich is het altijd goed om wat tooltjes te draaien, voor beginners zoals jou (niet lullig bedoeld) is de makkelijkste oplossing om eens hitman pro te draaien, eigenlijk is dat niet meer dan een tooltje wat een boel andere tools (zoals CWShredder, ad aware) achter elkaar uitvoert. Dit duurt wel lang (>30 minuten), en aangezien die automatisch op schermpjes moet klikken kun je het best in de tussentijd even niets met je pc doen, anders raakt ie wel eens in de war.

[ Voor 13% gewijzigd door sewer op 02-07-2008 20:42 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
perfect, ik ga hem meteen downloaden want ik krijg iedere 5 minuten een popup

Acties:
  • 0 Henk 'm!

  • Occy74
  • Registratie: September 2000
  • Laatst online: 16-09 11:04
Hitman Pro wordt naar ik heb gehoord niet meer bijgehouden en loopt daardoor nu vaak vast..

Ik zou persoonlijk gewoon de losse programma's gebruiken...

Systeem Specs


Acties:
  • 0 Henk 'm!

  • TommyGun
  • Registratie: Mei 2004
  • Laatst online: 16-09 13:18

TommyGun

Stik er maar in!

Ik vind 't jammer dat je Hitman Pro aanraadt sewer, gezien het pakket erg out-dated is en Microsoft Windows Defender als beste uit de test komt zou ik laatstgenoemde gebruiken.

http://www.microsoft.com/...ily/defender/default.mspx

[ Voor 7% gewijzigd door TommyGun op 02-07-2008 20:40 ]

“In a world without walls and fences, who needs Windows and Gates".


Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Ah ok, heb het idd zelf al lang niet meer gebruikt, dus was er niet van op de hoogte.

Defender is natuurlijk ook altijd goed, zit zelfs al in Vista, dus kun je zo draaien :)

Acties:
  • 0 Henk 'm!

  • ninjazx9r98
  • Registratie: Juli 2002
  • Laatst online: 23:25
Je kunt voor hulp met Hijackthis logs terecht op onderstaande site :
http://forums.techguy.org...-removal-hijackthis-logs/
Wel even de sticky doorlezen en je zult een nieuwe uitdraai moeten maken na je vorige acties.

Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Trouwens nog een tip, probeer eens een andere browser (firefox, opera) en kijk of het daar optreedt. Zo nee, dan is het waarschijnlijk een plug-in in IE ofzo.

En misschien dat je zelfs met de andere browser door wilt gaan als het je bevalt?

Dit is trouwens niet bedoeld als kritiek op IE, gebruik zelf niets anders. Voor de wat 'geavanceerde' gebruiker is het slechts een kwestie van smaak, maar ik zie wel voordelen van firefox/opera voor de beginnende gebruiker, het is toch net wat beter afgeschermd.

Acties:
  • 0 Henk 'm!

Verwijderd

Gebruik Malwarebytes' Anti-Malware. Is zeer goed en gratis.
Downloaden, updaten, scannen en de malware verwijderen.
(nl info)

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ik heb net hitman zijn ding laten doen, duurde wel ff :) Ga nu defender opstarten.
Ben zeer te spreken over al jullie hulp.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Defender zei dat alles ok is maar ik krijg nog steeds pop ups en windows update werkt niet door deze fout: WindowsUpdate_80070422

Acties:
  • 0 Henk 'm!

Verwijderd

Malwarebytes al geprobeerd?

Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Voor die windows update kun je eens deze stappen proberen (als je een Nederlandstalige windowsversie hebt, klik hier), wat je daar doet is eigenlijk de service starten en op automatic zetten (zodat die na een reboot ook weer opstart).

Als dat niet werkt, copieer dan onderstaande code in kladblok
regsvr32 /s wuapi.dll
regsvr32 /s wuaueng.dll
regsvr32 /s wups.dll
regsvr32 /s wups2.dll
regsvr32 /s wuwebv.dll
regsvr32 /s wucltux.dll
regsvr32 /s wudriver.dll
Sla het bestand vervolgens op in je bureaublad als test.bat (in kladblok moet je bij het opslaan-schermpje even de 'Save as type' op 'All files (*.*)' zetten).
Daarna rechtermuisknop op dit bestand en kiezen voor de optie 'Run as administrator'.

[ Voor 9% gewijzigd door sewer op 03-07-2008 08:15 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Kreeg nu na het opstarten dit bericht: the update control file is missing.
Ik ga nu malwarebytes proberen.

Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Hhhmz, je kan proberen om eerst die .bat-file te doen, en dan de service, misschien dat het dan wel werkt.

Zo niet, heb je toevallig ook een dvd van jouw Vista versie bij de hand? Zo ja, ga naar start, typ dan in die balk onderin cmd (maar druk niet op enter), en rechtsklik vervolgens op dat cmd-icoon wat erboven verschijnt en selekteer 'run as administrator'.

In dat cmd-scherm, typ: sfc /scannow

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Malware heeft een aantal slechte files gevonden en deels meteen verwijderd en de rest tijdens het rebooten. Hopelijk heeft ie ze allemaal, heb iig al 5 min geen popup gehad maar juig nog niet. Windows update werkt nog steeds niet ook niet als ik de stappen van microsoft doorloop. Dan start update gewoon niet als ik bij stap 5 op start heb geduwd en ook na het rebooten staat hij nog steeds uit ipv op automatisch. Ik heb helaas geen cd van vista bij mijn pc gekregen. Ik ga nu eens proberen of het me lukt met dat tekstbestand en run as administrator.

logboek van malwarebytes:
Malwarebytes' Anti-Malware 1.19
Database versie: 918
Windows 6.0.6000

14:36:55 3-7-2008
mbam-log-7-3-2008 (14-36-25).txt

Scan type: Volledige Scan (C:\|D:\|)
Objecten gescand: 152333
Verstreken tijd: 35 minute(s), 11 second(s)

Geheugenprocessen geïnfecteerd: 0
Geheugenmodulen geïnfecteerd: 1
Registersleutels geïnfecteerd: 4
Registerwaarden geïnfecteerd: 0
Registerdata bestanden geïnfecteerd: 2
Mappen geïnfecteerd: 2
Bestanden geïnfecteerd: 11

Geheugenprocessen geïnfecteerd:
(Geen kwaadaardige items gevonden)

Geheugenmodulen geïnfecteerd:
C:\Windows\System32\hgGwVPIB.dll (Trojan.Vundo) -> No action taken.

Registersleutels geïnfecteerd:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{4ba0edcd-7d4f-4e35-8a7a-fab4065ad62e} (Trojan.Vundo) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{4ba0edcd-7d4f-4e35-8a7a-fab4065ad62e} (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken.

Registerwaarden geïnfecteerd:
(Geen kwaadaardige items gevonden)

Registerdata bestanden geïnfecteerd:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Notification Packages (Trojan.Vundo) -> Data: c:\windows\system32\hggwvpib -> No action taken.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\hggwvpib -> No action taken.

Mappen geïnfecteerd:
C:\Program Files\PCHealthCenter (Trojan.Fakealert) -> No action taken.
C:\Program Files\VAV (Rogue.VistaAntivirus2008) -> No action taken.

Bestanden geïnfecteerd:
C:\Windows\System32\hgGwVPIB.dll (Trojan.Vundo) -> No action taken.
C:\Windows\System32\BIPVwGgh.ini (Trojan.Vundo) -> No action taken.
C:\Windows\System32\BIPVwGgh.ini2 (Trojan.Vundo) -> No action taken.
C:\Windows\System32\pfdggbbq.dll (Trojan.Vundo) -> No action taken.
C:\Windows\System32\qbbggdfp.ini (Trojan.Vundo) -> No action taken.
C:\Program Files\PCHealthCenter\0.gif (Trojan.Fakealert) -> No action taken.
C:\Program Files\PCHealthCenter\1.gif (Trojan.Fakealert) -> No action taken.
C:\Program Files\PCHealthCenter\2.gif (Trojan.Fakealert) -> No action taken.
C:\Program Files\PCHealthCenter\3.gif (Trojan.Fakealert) -> No action taken.
C:\Program Files\PCHealthCenter\sc.html (Trojan.Fakealert) -> No action taken.
C:\Program Files\VAV\vav.ooo (Rogue.VistaAntivirus2008) -> No action taken.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ik heb de .bat file gemaakt en toen gedraaid als administrator, toen naar configuratiescherm gegaan en daar windows update gedubbelklikt. Dan krijg ik de window van windows update zonder iets erin, hij blijft eindeloos laden zodat ik hem via taakbeheer weer moet afsluiten. Had ik eerst ergens moeten rebooten?
Begin me toch zorgen te maken want ik heb net die site van google over yaywurph eens herlezen en daar zegt het slachtoffer dat hij iedere week 300 mb ziet verdwijnen en op die site staat er ook geen oplossing.

[ Voor 31% gewijzigd door Verwijderd op 03-07-2008 15:15 ]


Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Hhhmz, dat is niet zo mooi. Draait die 'update service' van die microsoft-link nu ook?

Je kan toch eens die sfc /scannow tip proberen. Bij XP heb je de cd nodig als hij iets vindt, misschien dat je bij Vista geluk hebt en dat hij die ergens uit een folder kan trekken ofzo :) Denk het eigenlijk niet, maar het is toch wel nuttig om te weten of hij uberhaupt iets raars tegenkomt

edit:
Trouwens, je kan al die geinfecteerde mappen en bestanden uit die Malwarebytes logfile handmatig in de verkenner proberen te verwijderen als ze nog bestaan.

[ Voor 17% gewijzigd door sewer op 03-07-2008 15:18 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
ja blijkbaar staat dat bij vista ergens in een folder. Ik heb op windowslogo + R gedrukt en toen sfc /scannow ge-entered en nu is systeemcontrole gestart en op 28%. Ik ben net ook via een andere weg naar windows update gegaan (systeemconfiguratie -> beveiligingscentrum) en toen stond hij op automatisch. Toen heb ik op "naar updates zoeken" geklikt en nu s ie al 1 minuten de installatie aan't voorbereiden. Dat zal dus wel niks worden.

ok, ik zal die logfile zo nog eens nalopen

[ Voor 5% gewijzigd door Verwijderd op 03-07-2008 15:29 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
die systeemcontrole is voltooid maar hij is gewoon weer afgesloten. Krijg geen resultaten te zien.
Geen pop-ups meer gehad en windows update is gaan lopen :) ben nu op 99% met downloaden.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
YES! Alles lijkt normaal te werken. Gebruikersaccount ingeschakeld en pc gereboot en na het opstarten naar beveiligingscentrum gegaan, werd eerst om toestemming gevraagd (voelt wat veiliger op dit moment) en alles stond op groen. Automatische updates stond nog aan en gaf aan dat er 1 update beschikbaar is. Dat komt omdat ik deze (die net op 99% stond) gecanceled had want het was servicepack 1 en die heb ik al eens eerder geinstalleerd en toen bleef mijn cpu veel te hard draaien. Had toen Acer gebeld (heb een aspire m1100) en toen zei een vrouw op een toon alsof ik iets stoms had gedaan dat ik die er weer af moest gooien want servicepack 1 was een beta en leverde daarom tal van problemen. Vraag me wel af of windows nu ik updates op auto heb gezet hem iedere dag gaat downloaden en hoe ik nu aan andere nieuwe updates kom en hoe ik weet of ik die wel mag installeren. Maargoed dat zie ik later wel, ben al zeer tevreden als mijn pc nu van de sloop gered is. Wederom bedankt voor jullie hulp en reken maar dat ik hier weer terug kom als ik weer problemen heb :)

ps met dat nalopen van het logboek kon ik alleen deze file in mijn verkenner terugvinden:
C:\Windows\System32\hgGwVPIB.dll (Trojan.Vundo) -> No action taken.
Heb hem verwijderd want op google stond alleen maar slecht nieuws over deze kleine virus

[ Voor 13% gewijzigd door Verwijderd op 03-07-2008 16:27 ]


Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 16-09 13:20
Ah, mooi dat het opgelost is :) Alleen zou ik die SP1 echt wel installeren, hij is nu ook al een tijdje geen beta meer hoor (vanaf maart/april ofzo).

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Oke, dan ga ik het eens proberen.

Acties:
  • 0 Henk 'm!

Verwijderd

"No action taken" wil zeggen dat je er niet voor hebt gekozen om de malware te verwijderen.

Je moet wél een vinkje zetten voor alle gedetecteerde bestanden die je wilt verwijderen en dan onderin op "verwijder geselecteerde" klikken....

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
@zomaar, klopt maar ik denk dat het logboek van voor het verwijderen was, al die files zijn namelijk weg.
Servicepack 1 heb ik weer verwijderd want mijn cpu heeft daar nog steeds moeite mee. Ik zal binnenkort eens op de website van acer kijken of ze daar nog iets over te zeggen hebben.
Pagina: 1