Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

rare resultaten in google

Pagina: 1
Acties:

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
beste tweakers,

Al een rijde heb ik opgemerkt dat google me rare resultaten begint te geven als ik een simpele site die ik goed ken zoek.

bijvoorbeeld www.seniorennet.be indien ik op een andere pc op www.google.be "seniorennet" intik krijg ik de site te zien met zijn onderverdelingen enzo, maar sinds een tijdje heb ik op één bepaalde pc er ineens problemen mee als ik dat intik in google dan krijg ik wel als tekst een gedeelte juist te zien maar dan is het in werkelijkheid een totaal andere site voorbeelden:

-xrantivirus.com
-evelene.com
-seniorennet.find.com

deze sites hebben er totaal niks mee te maken en toch verschijnen ze helemaal bovenaan.

Heb ik soms last van een bepaald soort spyware of een trojan ? (dit is mijn eerste zorg)

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • FlipFluitketel
  • Registratie: Juli 2002
  • Laatst online: 20:17

FlipFluitketel

Frontpage Admin
Heb je je pc al gescand op virussen/spyware? Zou in ieder geval het 1e ding zijn wat ik zou doen..
Voor spyware en dergelijke kun je Mbam proberen. Voor virussen is een online virusscanner dan het verstandigste op het moment.

There are only 10 types of people in the world...those who understand binary and those who don't.
Jeremy Clarkson: It’s, um, a mobile phone holder, or as Richard Hammond calls it, a seat!


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
ik gebruik avast en die scant alle inkomende/uitgaande bestanden, mail en internet traffic dus indien het daar aan zou liggen zou ik het zeker gemerkt hebben.

had zo onlangs even een misstapje begaan door een fout rar bestandje te openen stond op de netwerkschifj in die pc en ik opende het vanop een andere computer, op beide computers kreeg ik alarm van het virus dus ik betwijfel het een beetje.

malwarescan ga ik vanavond uitvoeren, virusscan (het geheugen is gescand geweest).

het lijkt me gewoon raar dat de andere computers er geen last van hebben, ik moet nu wel zeggen dat ik al een hele tijd last heb van véél spam +/- 100 berichten per dag en het wordt er niet beter op. en sommige bevatten wel eens een virusje dat mijn scanner mooi oppikt.


edit: een vriend zei me gisteren dat het ook kon dat m'n browser gehijackt is

[ Voor 5% gewijzigd door pm1 op 12-12-2008 11:26 ]

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Dat is heel erg duidelijk malware.
Je kan eens scannen met wat AV software, bv. AVG, Spybot S&D, of gewoon de antivirus software die je er op dit moment hebt opstaan.

Je kan ook met HijackThis een logje maken, en dat hier in het topic plakken.
Daaraan kunnen wij je verder helpen.

Welk OS gebruik je trouwens ?

Somewhere in Texas there's a village missing its idiot.


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
windows XP, ik ben momenteel op school maar als ik s'avonds thuis ben zal ik de pc zeker eens grondig onder handen nemen.

wat me gisterenavond nog opviel is dat als ik in google mijn zoekopdracht starte hij onderaan telkens verbinding maakte naar 1.2.3.0 .

en wat me ook opviel als ik op de zoek knop even bleef rammen dat hij ineens wel weer normaal deed (voor even dan toch)

rootkit mogelijk ?

[ Voor 0% gewijzigd door pm1 op 12-12-2008 11:30 . Reden: typo ]

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
Ik heb nu een malware scan gedaan (ad-aware) heeft een aantal infecties gevonden (4) allen verwijdert maar het probleem blijft aanhouden.

Ik heb even nog wat liggen proberen: geef ik mijn zoekopdracht in op firefox of internet-explorer maakt niks uit .
als ik mijn zoekopdracht ingeef in geavanceerd zoeken dan zoekt hij wel op de server van google en niet op de 1.2.3.0 server die de rare en verkeerde zoekresultaten geeft.

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
heb thuis nog even lang gegoogled (op de geavanceerde manier) en heb eindelijk wat gevonden.

Zoals mijn vermoeden het voorspelde was het een moeilijk te pakken rootkit met zijn bijbehorende hulpprogramma's.

wat ik heb gedaan en heb gevonden:

- ad-aware gerund (niet echt veel gevonden)
- een rootkitscanner van Prevx (vond de rootkit wel maar verwijderde enkel met betalende versie)
- verder gezocht naar freeware 2 scanners gebruikt => niks gevonden
- spybot S & D gerund => microsoft.windows.firwallbypass (duidelijk dat er iets meer aan de hand is dus)
- op een forum iets gevonden en dan de malwarescanner malwarebytes gerund => rootkit: rootkit.agent sysaudio.sys

bedankt voor alle antwoorden nu draait alles weer lekker vlot (ik had ook last van traag internet). _/-\o_

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • Bart1983
  • Registratie: September 2004
  • Laatst online: 21:58
pm1 schreef op vrijdag 12 december 2008 @ 23:55:
heb thuis nog even lang gegoogled (op de geavanceerde manier) en heb eindelijk wat gevonden.

Zoals mijn vermoeden het voorspelde was het een moeilijk te pakken rootkit met zijn bijbehorende hulpprogramma's.

wat ik heb gedaan en heb gevonden:

- ad-aware gerund (niet echt veel gevonden)
- een rootkitscanner van Prevx (vond de rootkit wel maar verwijderde enkel met betalende versie)
- verder gezocht naar freeware 2 scanners gebruikt => niks gevonden
- spybot S & D gerund => microsoft.windows.firwallbypass (duidelijk dat er iets meer aan de hand is dus)
- op een forum iets gevonden en dan de malwarescanner malwarebytes gerund => rootkit: rootkit.agent sysaudio.sys

bedankt voor alle antwoorden nu draait alles weer lekker vlot (ik had ook last van traag internet). _/-\o_
Mocht je Internet Explorere gebruiken dan is het ook altijd handig om even naar de geladen plugins (invoegtoepassingen) te kijken. Veel scanners laten deze gewoon zitten.

Internet Exporer - Extra - Internetopties - Tabblad programma's - Invoegtoepassingen beheren!

Superantispyware is trouwens ook een aanrader om spyware en andere rommel te verwijderen >:)

[ Voor 3% gewijzigd door Bart1983 op 13-12-2008 12:20 ]


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
Bart1983 schreef op zaterdag 13 december 2008 @ 12:19:
[...]

Mocht je Internet Explorere gebruiken dan is het ook altijd handig om even naar de geladen plugins (invoegtoepassingen) te kijken. Veel scanners laten deze gewoon zitten.

Internet Exporer - Extra - Internetopties - Tabblad programma's - Invoegtoepassingen beheren!

Superantispyware is trouwens ook een aanrader om spyware en andere rommel te verwijderen >:)
ik gebruik internet explorer zelden (proud to be a firefox user), het probleem dook ook op in firefox dus ben ik beginnen zoeken. heb even rondgesnuffelt in de invoegtoepassingen en heb niks verdachts gevonden.
En nu ik het bericht op tweakers heb gelezen over een gevaarlijk beveiligingslek in internet explorer zal ik nog meer firefox gaan gebruiken :)

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
beste tweakers het probleem is dus blijkbaar nog niet verdwenen, het komt steeds terug.
Ik heb nog wat rondgezocht en heb kunnen verwijderen via ComboFix.
Na het verwijderen van:

sysaudio.sys
ntnet.drv (deze komen steeds terug met gevolg rare resultaten in google)

hier is het log ervan zit er hier nu nog ergens een boosdoener tussen ?


ComboFix 08-12-16.03 - pieter 2008-12-19 22:07:43.5 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1043.18.1535.944 [GMT 1:00]
Gestart vanuit: c:\documents and settings\pieter\Bureaublad\ComboFix.exe
gebruikte Opdracht switches :: c:\documents and settings\pieter\Bureaublad\CFScript.txt
* Nieuw herstelpunt werd aangemaakt
.

(((((((((((((((((((( Bestanden Gemaakt van 2008-11-19 to 2008-12-19 ))))))))))))))))))))))))))))))
.

2008-12-15 22:37 . 2008-12-17 11:28 <DIR> d-------- c:\documents and settings\pieter\Application Data\FileZilla
2008-12-14 13:03 . 2008-12-14 13:03 <DIR> d-------- c:\windows\system32\nl
2008-12-14 13:03 . 2008-12-14 13:03 <DIR> d-------- c:\windows\system32\bits
2008-12-14 13:03 . 2008-12-14 13:03 <DIR> d-------- c:\windows\l2schemas
2008-12-13 12:00 . 2008-12-13 11:59 410,984 --a------ c:\windows\system32\deploytk.dll
2008-12-12 23:07 . 2008-12-18 23:51 <DIR> d-------- c:\program files\Malwarebytes' Anti-Malware
2008-12-12 23:07 . 2008-12-12 23:07 <DIR> d-------- c:\documents and settings\pieter\Application Data\Malwarebytes
2008-12-12 23:07 . 2008-12-12 23:07 <DIR> d-------- c:\documents and settings\All Users\Application Data\Malwarebytes
2008-12-12 23:07 . 2008-12-03 19:52 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
2008-12-12 23:07 . 2008-12-03 19:52 15,504 --a------ c:\windows\system32\drivers\mbam.sys
2008-12-12 22:12 . 2008-12-12 22:14 <DIR> d-------- c:\program files\Spybot - Search & Destroy
2008-12-12 22:12 . 2008-12-12 23:45 <DIR> d-------- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2008-12-11 23:15 . 2008-12-14 15:48 <DIR> d-------- c:\documents and settings\All Users\Application Data\Lavasoft
2008-12-11 22:49 . 2008-12-19 20:11 <DIR> d-------- c:\documents and settings\pieter\Application Data\Spamihilator
2008-12-11 21:31 . 2008-12-11 21:31 <DIR> d-------- c:\documents and settings\Administrator\Application Data\TuneUp Software
2008-12-04 19:28 . 2008-12-11 21:28 <DIR> d-------- c:\documents and settings\Administrator\Application Data\Spamihilator
2008-12-04 19:28 . 2008-12-04 19:28 <DIR> d-------- c:\documents and settings\Administrator\Application Data\eBay
2008-12-04 19:28 . 2004-08-04 00:03 221,184 --a------ c:\windows\system32\wmpns.dll
2008-12-04 19:27 . 2008-03-30 18:34 <DIR> d--h----- c:\documents and settings\Administrator\Sjablonen
2008-12-04 19:27 . 2008-12-04 19:28 <DIR> dr-h----- c:\documents and settings\Administrator\Onlangs geopend
2008-12-04 19:27 . 2008-03-30 20:26 <DIR> d--h----- c:\documents and settings\Administrator\Netwerkprinteromgeving
2008-12-04 19:27 . 2008-12-04 19:28 <DIR> dr------- c:\documents and settings\Administrator\Mijn documenten
2008-12-04 19:27 . 2008-03-30 20:26 <DIR> dr------- c:\documents and settings\Administrator\Menu Start
2008-12-04 19:27 . 2008-12-04 19:28 <DIR> dr------- c:\documents and settings\Administrator\Favorieten
2008-12-04 19:27 . 2008-03-30 20:26 <DIR> d-------- c:\documents and settings\Administrator\Bureaublad
2008-12-04 19:27 . 2008-12-04 19:27 <DIR> d-------- c:\documents and settings\Administrator

.
((((((((((((((((((((((((((((((((((((((( Find3M Rapport ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-12-19 15:52 --------- d-----w c:\documents and settings\All Users\Application Data\WholeSecurity
2008-12-14 14:49 --------- d-----w c:\program files\Common Files\Wise Installation Wizard
2008-12-14 14:47 --------- d-----w c:\program files\Google
2008-12-13 10:59 --------- d-----w c:\program files\Java
2008-12-11 22:18 --------- d-----w c:\program files\Spamihilator
2008-12-08 17:03 --------- d-----w c:\program files\TuneUp Utilities 2008
2008-11-17 18:49 --------- d-----w c:\program files\Microsoft IntelliType Pro
2008-11-17 17:58 --------- d-----w c:\program files\Microsoft IntelliType Pro 6.02
2008-11-12 07:52 --------- d-----w c:\program files\Common Files\Adobe
2008-11-07 07:37 --------- d-----w c:\program files\MSECache
2008-11-02 17:08 --------- d--h--w c:\program files\InstallShield Installation Information
2008-11-02 17:07 --------- d-----w c:\program files\eBay
2008-10-28 15:46 49,152 ----a-r c:\windows\system32\inetwh32.dll
2008-10-28 15:46 1,044,480 ----a-r c:\windows\system32\roboex32.dll
2008-10-24 11:21 455,296 ----a-w c:\windows\system32\drivers\mrxsmb.sys
2008-10-23 12:43 286,720 ----a-w c:\windows\system32\gdi32.dll
2008-10-22 05:16 --------- d-----w c:\program files\Microsoft Silverlight
2008-10-16 20:33 826,368 ----a-w c:\windows\system32\wininet.dll
2008-10-16 13:13 202,776 ----a-w c:\windows\system32\wuweb.dll
2008-10-16 13:13 1,809,944 ----a-w c:\windows\system32\wuaueng.dll
2008-10-16 13:12 561,688 ----a-w c:\windows\system32\wuapi.dll
2008-10-16 13:12 323,608 ----a-w c:\windows\system32\wucltui.dll
2008-10-16 13:09 92,696 ----a-w c:\windows\system32\cdm.dll
2008-10-16 13:09 51,224 ----a-w c:\windows\system32\wuauclt.exe
2008-10-16 13:09 43,544 ----a-w c:\windows\system32\wups2.dll
2008-10-16 13:08 34,328 ----a-w c:\windows\system32\wups.dll
2008-10-16 13:06 268,648 ----a-w c:\windows\system32\mucltui.dll
2008-10-16 13:06 208,744 ----a-w c:\windows\system32\muweb.dll
2008-10-03 10:05 247,326 ----a-w c:\windows\system32\strmdll.dll
.

((((((((((((((((((((((((((((( snapshot@2008-12-17_19.53.14,73 )))))))))))))))))))))))))))))))))))))))))
.
+ 2008-10-17 01:03:30 3,593,216 -c----w c:\windows\ie7updates\KB960714-IE7\mshtml.dll
+ 2007-03-06 01:58:27 216,800 -c----w c:\windows\ie7updates\KB960714-IE7\spuninst\spuninst.exe
+ 2007-03-06 01:59:37 389,856 -c----w c:\windows\ie7updates\KB960714-IE7\spuninst\updspapi.dll
- 2008-10-17 01:03:30 3,593,216 -c----w c:\windows\system32\dllcache\mshtml.dll
+ 2008-12-13 06:39:18 3,593,216 -c----w c:\windows\system32\dllcache\mshtml.dll
- 2008-10-17 01:03:30 3,593,216 ----a-w c:\windows\system32\mshtml.dll
+ 2008-12-13 06:39:18 3,593,216 ----a-w c:\windows\system32\mshtml.dll
+ 2008-12-18 14:46:55 16,384 ----atw c:\windows\Temp\Perflib_Perfdata_460.dat
+ 2008-12-19 12:09:19 16,384 ----atw c:\windows\Temp\Perflib_Perfdata_754.dat
.
((((((((((((((((((((((((((((((((((((( Reg Opstartpunten )))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* lege verwijzingen & legitieme standaard verwijzingen worden niet getoond
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"MsnMsgr"="c:\program files\Windows Live\Messenger\MsnMsgr.Exe" [2007-10-18 5724184]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2008-09-16 1833296]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2008-12-13 136600]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-10-22 7700480]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2008-11-26 81000]
"eBayToolbar"="c:\program files\eBay\eBay Toolbar2\eBayTBDaemon.exe" [2008-08-11 652528]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2008-09-06 413696]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2008-10-01 289576]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-15 39792]
"itype"="c:\program files\Microsoft IntelliType Pro\itype.exe" [2006-09-22 793408]
"Spamihilator"="c:\program files\Spamihilator\spamihilator.exe" [2008-08-28 1223680]
"nwiz"="nwiz.exe" [2006-10-22 c:\windows\system32\nwiz.exe]
"NvMediaCenter"="NvMCTray.dll" [2006-10-22 c:\windows\system32\nvmctray.dll]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\All Users\Menu Start\Programma's\Opstarten\
hp psc 1000 series.lnk - c:\program files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe [2003-04-09 147456]
hpoddt01.exe.lnk - c:\program files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe [2003-04-09 28672]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon]
"UIHost"="c:\\WINDOWS\\system32\\logonui.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" -atboottime
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\Maple 11\\jre\\bin\\java.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
"c:\\Program Files\\Spamihilator\\cdcc.exe"=
"c:\\Program Files\\Spamihilator\\dccproc.exe"=
"c:\\Program Files\\Spamihilator\\spamihilator.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\PCHEALTH\\HELPCTR\\Binaries\\helpctr.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"80:TCP"= 80:TCP:*:Disabled:Web
"3389:TCP"= 3389:TCP:*:Disabled:@xpsp2res.dll,-22009

R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [2008-03-30 111184]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\DRIVERS\aswFsBlk.sys [2008-03-30 20560]
S3 MEMSWEEP2;MEMSWEEP2;\??\c:\windows\system32\1195.tmp []
S3 qic157;qic157;c:\windows\system32\DRIVERS\qic157.sys [2008-03-30 6016]

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp
.
Inhoud van de 'Gedeelde Taken' map

2008-12-15 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]

2008-12-19 c:\windows\Tasks\Easy Onderhoud.job
- c:\program files\TuneUp Utilities 2008\OneClickStarter.exe [2008-06-20 08:39]

2008-10-20 c:\windows\Tasks\FRU Task #Hewlett-Packard#hp psc 1100 series#1207512354.job
- c:\program files\Hewlett-Packard\Digital Imaging\Bin\hpqfrucl.exe [2003-04-09 16:56]
.
.
------- Bijkomende Scan -------
.
uStart Page = hxxp://www.google.be/
uInternet Connection Wizard,ShellNext = iexplore
uInternet Settings,ProxyOverride = *.local
IE: &Search - ?p=ZNxpt158YYBE
IE: E&xporteren naar Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
IE: Zoeken op eBay - c:\program files\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
FF - ProfilePath - c:\documents and settings\pieter\Application Data\Mozilla\Firefox\Profiles\hu0b9agj.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.be/
FF - plugin: c:\documents and settings\All Users\Application Data\Zylom\ZylomGamesPlayer\npzylomgamesplayer.dll
FF - plugin: c:\program files\Microsoft Silverlight\2.0.31005.0\npctrl.1.0.30716.0.dll
FF - plugin: c:\program files\Microsoft Silverlight\2.0.31005.0\npctrl.dll
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-12-19 22:08:54
Windows 5.1.2600 Service Pack 3 NTFS

scannen van verborgen processen ...

scannen van verborgen autostart items ...

scannen van verborgen bestanden ...

Scan succesvol afgerond
verborgen bestanden: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\system\ControlSet001\Services\MEMSWEEP2]
"ImagePath"="\??\c:\windows\system32\1195.tmp"
.
Voltooingstijd: 2008-12-19 22:09:56
ComboFix-quarantined-files.txt 2008-12-19 21:09:53
ComboFix2.txt 2008-12-19 21:01:59
ComboFix3.txt 2008-12-17 19:18:54
ComboFix4.txt 2008-12-17 19:10:15
ComboFix5.txt 2008-12-19 21:07:13

Pre-Run: 18.724.130.816 bytes beschikbaar
Post-Run: 18,711,633,920 bytes beschikbaar

177 --- E O F --- 2008-12-18 13:00:15

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Clean eens je cache (IE en FF) Temporary Internet Files, en Temp mappen.
Voor de rest kan je bv. CCleaner gebruiken (Slim versie, other builds) om achtergebleven spullen op te schonen.

Als ik de extensies zie van de bestanden, dan denk ik dat het virus als driver wordt geladen.
Zoek daar misschien eens achter ?

Verder HijackThis log maken, ik kan niet overweg met ComboFix :p
Schakel ook alle overbodige of onbekende services uit, en check een aantal veelvoorkomende Windows bestanden zoals svchost.exe, winlogon.exe, explorer.exe, etc. samen met de bijbehorende DLL files.

Verder misschien eens Windows Update doen, volgens T.net artikel is ondertussen lek gedicht d.m.v. patch op WU.

Succes ;)

Somewhere in Texas there's a village missing its idiot.


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
Petervanakelyen schreef op zaterdag 20 december 2008 @ 09:41:
Clean eens je cache (IE en FF) Temporary Internet Files, en Temp mappen.
Voor de rest kan je bv. CCleaner gebruiken (Slim versie, other builds) om achtergebleven spullen op te schonen.

Als ik de extensies zie van de bestanden, dan denk ik dat het virus als driver wordt geladen.
Zoek daar misschien eens achter ?

Verder HijackThis log maken, ik kan niet overweg met ComboFix :p
Schakel ook alle overbodige of onbekende services uit, en check een aantal veelvoorkomende Windows bestanden zoals svchost.exe, winlogon.exe, explorer.exe, etc. samen met de bijbehorende DLL files.

Verder misschien eens Windows Update doen, volgens T.net artikel is ondertussen lek gedicht d.m.v. patch op WU.

Succes ;)
al gedaan :) ik gebruik trouwens enkel firefox.
ik zal eens kijken om een hijackthis log te maken, voorlopig houd de rootkit zich koest, ik heb Avast een scan laten doen, had een aantal rootkits in de systeemherstel bestanden gevonden, voor de zekerheid alle controlepunten verwijdert en een nieuw aangemaakt.

dus om even alles op te sommen:

spybot S &D had een windows.firewall.bypass gevonden
malwarebytes: vond een rootkit sysaudio.sys
Avast scan: rootkits uit recovery bestanden
systeemherstel bestanden verwijdert
combofix gedraaid:
verwijdert -> sysaudio.sys
ntnet.drv
google gebruikt de juiste server :)

als ik na m'n exames tijd heb zal ik misschien een format uitvoeren.

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
Ok ik heb net de rootkit weer mogen verwijderen over een 5 minuten heb je een hijackthislog


EDIT: het hijackthis log


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:37:16, on 21/12/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\eBay\eBay Toolbar2\eBayTBDaemon.exe
C:\Program Files\Microsoft IntelliType Pro\itype.exe
C:\Program Files\Spamihilator\spamihilator.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.be/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: Adobe PDF Reader Help bij koppelingen - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: eBay Toolbar Helper - {22D8E815-4A5E-4DFB-845E-AAB64207F5BD} - C:\Program Files\eBay\eBay Toolbar2\eBayTB.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: eBay Toolbar - {92085AD4-F48A-450D-BD93-B28CC7DF67CE} - C:\Program Files\eBay\eBay Toolbar2\eBayTB.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [eBayToolbar] C:\Program Files\eBay\eBay Toolbar2\eBayTBDaemon.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [itype] "C:\Program Files\Microsoft IntelliType Pro\itype.exe"
O4 - HKLM\..\Run: [Spamihilator] "C:\Program Files\Spamihilator\spamihilator.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKUS\S-1-5-21-1454471165-1364589140-682003330-1009\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User '?')
O4 - HKUS\S-1-5-21-1454471165-1364589140-682003330-1009\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime (User '?')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: hp psc 1000 series.lnk = ?
O4 - Global Startup: hpoddt01.exe.lnk = ?
O8 - Extra context menu item: &Search - ?p=ZNxpt158YYBE
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Zoeken op eBay - res://C:\Program Files\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
O9 - Extra button: Onderzoek - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microso...eb_site.cab?1206900540104
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macrom...ve/cabs/flash/swflash.cab
O23 - Service: Mobiel Apple apparaat (Apple Mobile Device) - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Bonjour-service (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: iPod-service (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

--
End of file - 7739 bytes

[ Voor 97% gewijzigd door pm1 op 21-12-2008 18:39 ]

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • HenkEisDS
  • Registratie: Maart 2004
  • Laatst online: 17:57
Ik vind deze een beetje schimmig. Maar ik durf je niet aan te raden hem te verwijderen.

O8 - Extra context menu item: &Search - ?p=ZNxpt158YYBE

  • Marzman
  • Registratie: December 2001
  • Niet online

Marzman

They'll never get caught.

Ik zou data backuppen en herinstalleren van Windows overwegen gezien het terug blijft komen en je nooit zeker weet of je alles gevonden hebt.

[ Voor 38% gewijzigd door Marzman op 21-12-2008 19:00 ]

☻/ Please consider the environment before printing this signature
/▌
/ \ <-- This is bob. copy and paste him and he will soon take over the world.


  • Yippie
  • Registratie: September 2002
  • Laatst online: 28-11 23:40
Kijk hier eens, schijnbaar was MBAM de redende engel..

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
Yippie schreef op zondag 21 december 2008 @ 19:10:
Kijk hier eens, schijnbaar was MBAM de redende engel..
is gerund geweest vindt de rootkit sysaudio.sys en verwijdert die maar het probleem blijft dan nog steeds.
Het komt voor uit ntnet.drv wat een valse driver is, die is ook verwijdert, maar ik kan moeilijk de reden vinden waarom het steeds blijft terugkomen.

[ Voor 0% gewijzigd door pm1 op 21-12-2008 19:59 . Reden: typo ]

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • FlipFluitketel
  • Registratie: Juli 2002
  • Laatst online: 20:17

FlipFluitketel

Frontpage Admin
Wijzig de namen van mbam.exe en hijackthis.exe eens naar ietswillekeurigs.com (dus ook de extensie wijzigen). Er zijn programma's/processen die zich ervoor kunnen verbergen.
Met Hijackthis heb ik het al diverse malen gezien dat nadat ik hijackthis.exe had gewijzigd naar scanner.com ineens een aantal extra regels tevoorschijn kwamen die rotzooi waren. Met mbam heb ik met WinAntivirus2009 (zoiets dergelijks) al diverse malen gehad dat mbam niet eens opstartte (althans, stond wel in de lijst van draaiende processen maar het scherm kwam niet naar voren) en na wijzigen van mbam.exe naar blabla.com kwam het scherm wel..

Sowieso, als het een echte rootkit is kun je inderdaad het beste je pc zsm opnieuw installeren, maar "rootkit" wordt al vrij snel geroepen door diverse programma's. Heb je trouwens ook al eens een online virusscanner laten scannen (Kaspersky bijvoorbeeld)?

There are only 10 types of people in the world...those who understand binary and those who don't.
Jeremy Clarkson: It’s, um, a mobile phone holder, or as Richard Hammond calls it, a seat!


  • Yippie
  • Registratie: September 2002
  • Laatst online: 28-11 23:40
En lees deze nog is door...

meer info over sysaudio.sys hier en je kan op die site ook is proberen om die .sys en .drv bestand(en) up te loaden voor analyse.

De bestanden verwijderen alleen zal niet genoeg zijn, grote kans dat ze bij de volgende herstart weer terug zijn. Je moet ook bijbehorende registerkeys/entry's verwijderen. Pas hier wel goed mee op, maak voor de zekerheid een backup van je register. Of een herstelpunt.

[ Voor 29% gewijzigd door Yippie op 21-12-2008 20:34 ]


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
het is en blijft raar, na een herstart zijn ze nog niet terug meestal na anderhalve dag verschijnen ze ineens zonder waarschuwing weer.

sysaudio.sys laat een registery entry achter.

en heb ik ook al meermaals verwijdert met combofix.

Hijackthis log met naam scanner.com


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:09:28, on 22/12/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\RunDLL32.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\eBay\eBay Toolbar2\eBayTBDaemon.exe
C:\Program Files\Microsoft IntelliType Pro\itype.exe
C:\Program Files\Spamihilator\spamihilator.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\scanner.com.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.be/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: Adobe PDF Reader Help bij koppelingen - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: eBay Toolbar Helper - {22D8E815-4A5E-4DFB-845E-AAB64207F5BD} - C:\Program Files\eBay\eBay Toolbar2\eBayTB.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: eBay Toolbar - {92085AD4-F48A-450D-BD93-B28CC7DF67CE} - C:\Program Files\eBay\eBay Toolbar2\eBayTB.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [eBayToolbar] C:\Program Files\eBay\eBay Toolbar2\eBayTBDaemon.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [itype] "C:\Program Files\Microsoft IntelliType Pro\itype.exe"
O4 - HKLM\..\Run: [Spamihilator] "C:\Program Files\Spamihilator\spamihilator.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: hp psc 1000 series.lnk = ?
O4 - Global Startup: hpoddt01.exe.lnk = ?
O8 - Extra context menu item: &Search - ?p=ZNxpt158YYBE
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Zoeken op eBay - res://C:\Program Files\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
O9 - Extra button: Onderzoek - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microso...eb_site.cab?1206900540104
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macrom...ve/cabs/flash/swflash.cab
O23 - Service: Mobiel Apple apparaat (Apple Mobile Device) - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Bonjour-service (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: iPod-service (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

--
End of file - 7510 bytes

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • ik222
  • Registratie: Maart 2007
  • Niet online
Post ook eens een output van je ipconfig/all

Kan namelijk ook zijn dat je via een of andere fake DNS server helemaal niet op google uitkomt maar op een malware site...

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
ik222 schreef op maandag 22 december 2008 @ 13:17:
Post ook eens een output van je ipconfig/all

Kan namelijk ook zijn dat je via een of andere fake DNS server helemaal niet op google uitkomt maar op een malware site...
de rootkit is nu niet actief dus ik kan het niet testen, ik zal wel eens kijken indien hij actief is.

wat ik ook gemerkt heb is dat m'n logs van m'n adsl router nogal onregelmatig waren.

hier is een, kort stukje uit de logs toen de rootkit actief was.


Dec 16 06:39:47> WAN gateway (ip adres)
Dec 16 06:39:47> primary DNS address (ip adres)
Dec 16 06:39:47> secondary DNS address (ip adres)
Dec 16 21:18:36> Firewall rules flushed
Dec 16 21:18:37> Got group error |IP Addr Should be in network|
Dec 16 21:18:37> set error: message= :Bad value for key 'settings/pc1/ip' in 'udhcps1':
Dec 16 21:18:37> set error: message= :Bad value for key 'settings/pc1/ip' in 'udhcps1':
Dec 16 21:18:37> set error: message= :Bad key 'command/add' in 'udhcps1':
Dec 16 21:18:37> set error: message= :Bad key 'command/add' in 'udhcps1':
Dec 16 21:18:39> Firewall rules flushed
Dec 16 21:34:48> Firewall rules flushed
Dec 16 21:34:51> Firewall rules flushed
Dec 17 12:11:53> modulation(1)
Dec 17 12:12:15> Maximum Number (20) of User Rules Reached
Dec 17 12:12:16> Maximum Number (20) of User Rules Reached
Dec 17 12:17:25> Maximum Number (20) of User Rules Reached
Dec 17 12:17:26> Maximum Number (20) of User Rules Reached
Dec 17 12:17:27> Maximum Number (20) of User Rules Reached
Dec 17 12:17:30> Maximum Number (20) of User Rules Reached
Dec 17 12:17:31> Maximum Number (20) of User Rules Reached
Dec 17 12:17:32> Maximum Number (20) of User Rules Reached
Dec 17 16:50:02> Firewall rules flushed
Dec 17 16:50:03> Got group error |IP Addr Should be in network|
Dec 17 16:50:03> set error: message= :Bad value for key 'settings/pc1/ip' in 'udhcps1':
Dec 17 16:50:03> set error: message= :Bad value for key 'settings/pc1/ip' in 'udhcps1':
Dec 17 16:50:03> set error: message= :Bad key 'command/add' in 'udhcps1':
Dec 17 16:50:03> set error: message= :Bad key 'command/add' in 'udhcps1':
Dec 17 16:50:08> Firewall rules flushed
Maximum Number (20) of User Rules Reached
de enige manier om rules in te stellen in via virtual server en die rules waren niet gewijzigd.
misschien kan dit ook te wijten zijn aan de windows.firewall.bypass die spybot heeft verwijdert.

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • ik222
  • Registratie: Maart 2007
  • Niet online
Maar op het moment dat de rootkit tijdelijk niet actief is dan is het probleem dus ook over?

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
yup als de rootkit niet actief is heb ik geen problemen.

google doet nromaal en m'n logs heb i knet even bekeken en dat moet toch van die firwall bypass geweest zijn ,ze blijven normaal.


de eerste symptomen die ik krijg als de rootkit actief is zijn dat als ik naar iets in google (op gelijk welke browser) zoek dat hij verbind naar 1.2.3.0 en geen normale resultaten geeft.

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • ik222
  • Registratie: Maart 2007
  • Niet online
Oke, bij dit soort hardnekkige problemen is herinstallatie de enige optie eigenlijk als je 100% zeker wilt zijn dat het weg is.

Mocht je nu geen tijd hebben om het onmiddelijk te doen zorg dan in ieder geval dat je geen bankzaken e.d. op de geinfecteerde pc doet en haal hem bij voorkeur uit je netwerk voordat hij meer pc's besmet...

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
ik222 schreef op maandag 22 december 2008 @ 15:46:
Oke, bij dit soort hardnekkige problemen is herinstallatie de enige optie eigenlijk als je 100% zeker wilt zijn dat het weg is.

Mocht je nu geen tijd hebben om het onmiddelijk te doen zorg dan in ieder geval dat je geen bankzaken e.d. op de geinfecteerde pc doet en haal hem bij voorkeur uit je netwerk voordat hij meer pc's besmet...
tjah :p daar is het al redelijk laat voor, het is mijn fileserver enzo, maar hij infecteert geen andere pc's heb ik al gemerkt, de rootkit blijft lokaal op die pc.

toen ik het eerst opmerkte ben ik onmiddelijk alle pc's beginnen checken of er daar geen symptomen waren en die zijn er niet


edit: ik zal er voorlopig een andere pc plaatsten misschien voor de zekerheid, maar dan moet ik nog redelijk wat data gaan beginnen overzetten enzo, daar komt nog bij dat m'n fileserver platligt :( en die wordt dagelijks wel door minstens één van mijn pc's aangesproken ;)

[ Voor 15% gewijzigd door pm1 op 22-12-2008 16:22 ]

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
rootkit is intussen weer actief geworden, reden onbekend hier is een nieuw hijackthis log


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:36:22, on 22/12/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\RunDLL32.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\eBay\eBay Toolbar2\eBayTBDaemon.exe
C:\Program Files\Microsoft IntelliType Pro\itype.exe
C:\Program Files\Spamihilator\spamihilator.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\scanner.com.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.be/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: Adobe PDF Reader Help bij koppelingen - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: eBay Toolbar Helper - {22D8E815-4A5E-4DFB-845E-AAB64207F5BD} - C:\Program Files\eBay\eBay Toolbar2\eBayTB.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: eBay Toolbar - {92085AD4-F48A-450D-BD93-B28CC7DF67CE} - C:\Program Files\eBay\eBay Toolbar2\eBayTB.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [eBayToolbar] C:\Program Files\eBay\eBay Toolbar2\eBayTBDaemon.exe
O4 - HKLM\..\Run: [itype] "C:\Program Files\Microsoft IntelliType Pro\itype.exe"
O4 - HKLM\..\Run: [Spamihilator] "C:\Program Files\Spamihilator\spamihilator.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKUS\S-1-5-21-1454471165-1364589140-682003330-1009\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User '?')
O4 - HKUS\S-1-5-21-1454471165-1364589140-682003330-1009\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime (User '?')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: hp psc 1000 series.lnk = ?
O4 - Global Startup: hpoddt01.exe.lnk = ?
O8 - Extra context menu item: &Search - ?p=ZNxpt158YYBE
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Zoeken op eBay - res://C:\Program Files\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
O9 - Extra button: Onderzoek - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microso...eb_site.cab?1206900540104
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macrom...ve/cabs/flash/swflash.cab
O23 - Service: Mobiel Apple apparaat (Apple Mobile Device) - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Bonjour-service (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: iPod-service (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

--
End of file - 7721 bytes


hopelijk vinden jullie hier iets meer in, intussen verwijder ik de rootkits weer met combofix.
ik begin wat wanhopig te worden :'(

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • EricJH
  • Registratie: November 2003
  • Laatst online: 29-11 20:50
Gooi de log eens op www.hijackthis.de . Onder O8 Extra context menu item: &Search - ?p=ZNxpt158YYBE zou een nasty zijn. En er is een lege BHO op O2. FIx die beiden eens.

  • Arthas
  • Registratie: December 2006
  • Laatst online: 01-09 11:14
Ik ga met EricJH mee, de O8 - Extra context menu item: &Search - ?p=ZNxpt158YYBE mag er uit, net als de lege BHO.

Wat ik verder aanraad, als je geen format wilt doen:
1. Trek de netwerkstekker eruit, of zorg op andere wijze dat je pc/file-server geen verbinding kan krijgen met internet
2. Schakel Automatisch systeemherstel uit
3. Start de pc opnieuw op en start de rootkit- en AV scan

Wanneer deze klaar is:

4. Start de pc opnieuw op en start de malware-scan

Start de pc opnieuw op en schakel Systeemherstel weer in.

"A person ignorant of the possibility of failure can be a halfbrick in the path of the bicycle of history" - Terry Pratchett


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
heb eergisteren eens CCleaner gedraaid en tot nu toe houd hij zich weer koest.

hopelijk blijft het nu zo anders overweeg ik toch eerder een format :)
als ie nog zou terugkomen ga ik ook zeker de entry's die jullie zeggen verwijderen ;)

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
}:O 7(8)7 }:O

dit kan toch niet meer waar zijn -O-

nu ineens begint google te verbinden naar 7.7.7.0 i.p.v. 1.2.3.0

Nu ben ik echt ten einde raad :( hijackthis: heb de entry's verwijdert (geen resultaat)
malwarebystes heeft gescand (geen resultaat)
combofix zegt dat hij verlopen is dus kan niet zo goed meer scannen maar heb er wel één ding ontdekt:

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux2"= wdmaud.sys

vroeger kwam hier steeds weer sysaudio.sys te staan en nu is het iets totaal anders.


combofix logje


ComboFix 08-12-24.01 - pieter 2008-12-25 23:46:00.9 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1043.18.1535.1029 [GMT 1:00]
Gestart vanuit: c:\documents and settings\pieter\Bureaublad\ComboFix.exe
* Nieuw herstelpunt werd aangemaakt
.

(((((((((((((((((((( Bestanden Gemaakt van 2008-11-25 to 2008-12-25 ))))))))))))))))))))))))))))))
.

2008-12-22 23:00 . 2008-12-25 23:39 <DIR> dr-h----- c:\documents and settings\pieter\Onlangs geopend
2008-12-22 22:59 . 2008-12-22 22:59 <DIR> d-------- c:\program files\CCleaner
2008-12-22 22:49 . 2008-12-22 22:49 <DIR> d--h----- c:\windows\system32\GroupPolicy
2008-12-21 18:36 . 2008-12-21 18:36 <DIR> d-------- c:\program files\Trend Micro
2008-12-20 12:51 . 2008-12-20 12:52 <DIR> d-------- c:\program files\iTunes
2008-12-20 12:51 . 2008-12-20 12:51 <DIR> d-------- c:\program files\iPod
2008-12-20 12:51 . 2008-12-20 12:52 <DIR> d-------- c:\documents and settings\All Users\Application Data\{3276BE95_AF08_429F_A64F_CA64CB79BCF6}
2008-12-20 12:49 . 2008-12-20 12:50 <DIR> d-------- c:\program files\QuickTime
2008-12-15 22:37 . 2008-12-17 11:28 <DIR> d-------- c:\documents and settings\pieter\Application Data\FileZilla
2008-12-14 13:03 . 2008-12-14 13:03 <DIR> d-------- c:\windows\system32\nl
2008-12-14 13:03 . 2008-12-14 13:03 <DIR> d-------- c:\windows\system32\bits
2008-12-14 13:03 . 2008-12-14 13:03 <DIR> d-------- c:\windows\l2schemas
2008-12-13 12:00 . 2008-12-13 11:59 410,984 --a------ c:\windows\system32\deploytk.dll
2008-12-12 23:07 . 2008-12-18 23:51 <DIR> d-------- c:\program files\Malwarebytes' Anti-Malware
2008-12-12 23:07 . 2008-12-12 23:07 <DIR> d-------- c:\documents and settings\pieter\Application Data\Malwarebytes
2008-12-12 23:07 . 2008-12-12 23:07 <DIR> d-------- c:\documents and settings\All Users\Application Data\Malwarebytes
2008-12-12 23:07 . 2008-12-03 19:52 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
2008-12-12 23:07 . 2008-12-03 19:52 15,504 --a------ c:\windows\system32\drivers\mbam.sys
2008-12-12 22:12 . 2008-12-19 22:21 <DIR> d-------- c:\program files\Spybot - Search & Destroy
2008-12-12 22:12 . 2008-12-19 22:21 <DIR> d-------- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2008-12-11 23:15 . 2008-12-14 15:48 <DIR> d-------- c:\documents and settings\All Users\Application Data\Lavasoft
2008-12-11 22:49 . 2008-12-25 22:51 <DIR> d-------- c:\documents and settings\pieter\Application Data\Spamihilator
2008-12-11 21:31 . 2008-12-11 21:31 <DIR> d-------- c:\documents and settings\Administrator\Application Data\TuneUp Software
2008-12-04 19:28 . 2008-12-11 21:28 <DIR> d-------- c:\documents and settings\Administrator\Application Data\Spamihilator
2008-12-04 19:28 . 2008-12-04 19:28 <DIR> d-------- c:\documents and settings\Administrator\Application Data\eBay
2008-12-04 19:28 . 2004-08-04 00:03 221,184 --a------ c:\windows\system32\wmpns.dll
2008-12-04 19:27 . 2008-03-30 18:34 <DIR> d--h----- c:\documents and settings\Administrator\Sjablonen
2008-12-04 19:27 . 2008-12-04 19:28 <DIR> dr-h----- c:\documents and settings\Administrator\Onlangs geopend
2008-12-04 19:27 . 2008-03-30 20:26 <DIR> d--h----- c:\documents and settings\Administrator\Netwerkprinteromgeving
2008-12-04 19:27 . 2008-12-04 19:28 <DIR> dr------- c:\documents and settings\Administrator\Mijn documenten
2008-12-04 19:27 . 2008-03-30 20:26 <DIR> dr------- c:\documents and settings\Administrator\Menu Start
2008-12-04 19:27 . 2008-12-04 19:28 <DIR> dr------- c:\documents and settings\Administrator\Favorieten
2008-12-04 19:27 . 2008-03-30 20:26 <DIR> d-------- c:\documents and settings\Administrator\Bureaublad
2008-12-04 19:27 . 2008-12-04 19:27 <DIR> d-------- c:\documents and settings\Administrator

.
((((((((((((((((((((((((((((((((((((((( Find3M Rapport ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-12-25 20:10 --------- d-----w c:\documents and settings\All Users\Application Data\WholeSecurity
2008-12-20 11:51 --------- d-----w c:\program files\Common Files\Apple
2008-12-14 14:49 --------- d-----w c:\program files\Common Files\Wise Installation Wizard
2008-12-14 14:47 --------- d-----w c:\program files\Google
2008-12-13 10:59 --------- d-----w c:\program files\Java
2008-12-11 22:18 --------- d-----w c:\program files\Spamihilator
2008-12-08 17:03 --------- d-----w c:\program files\TuneUp Utilities 2008
2008-11-17 18:49 --------- d-----w c:\program files\Microsoft IntelliType Pro
2008-11-17 17:58 --------- d-----w c:\program files\Microsoft IntelliType Pro 6.02
2008-11-12 07:52 --------- d-----w c:\program files\Common Files\Adobe
2008-11-07 07:37 --------- d-----w c:\program files\MSECache
2008-11-02 17:08 --------- d--h--w c:\program files\InstallShield Installation Information
2008-11-02 17:07 --------- d-----w c:\program files\eBay
2008-10-28 15:46 49,152 ----a-r c:\windows\system32\inetwh32.dll
2008-10-28 15:46 1,044,480 ----a-r c:\windows\system32\roboex32.dll
2008-10-23 12:43 286,720 ----a-w c:\windows\system32\gdi32.dll
2008-10-16 20:33 826,368 ----a-w c:\windows\system32\wininet.dll
2008-10-16 13:13 202,776 ----a-w c:\windows\system32\wuweb.dll
2008-10-16 13:13 1,809,944 ----a-w c:\windows\system32\wuaueng.dll
2008-10-16 13:12 561,688 ----a-w c:\windows\system32\wuapi.dll
2008-10-16 13:12 323,608 ----a-w c:\windows\system32\wucltui.dll
2008-10-16 13:09 92,696 ----a-w c:\windows\system32\cdm.dll
2008-10-16 13:09 51,224 ----a-w c:\windows\system32\wuauclt.exe
2008-10-16 13:09 43,544 ----a-w c:\windows\system32\wups2.dll
2008-10-16 13:08 34,328 ----a-w c:\windows\system32\wups.dll
2008-10-16 13:06 268,648 ----a-w c:\windows\system32\mucltui.dll
2008-10-16 13:06 208,744 ----a-w c:\windows\system32\muweb.dll
2008-10-03 10:05 247,326 ----a-w c:\windows\system32\strmdll.dll
.

((((((((((((((((((((((((((((( snapshot@2008-12-17_19.53.14,73 )))))))))))))))))))))))))))))))))))))))))
.
+ 2008-10-17 01:03:30 3,593,216 -c----w c:\windows\ie7updates\KB960714-IE7\mshtml.dll
+ 2007-03-06 01:58:27 216,800 -c----w c:\windows\ie7updates\KB960714-IE7\spuninst\spuninst.exe
+ 2007-03-06 01:59:37 389,856 -c----w c:\windows\ie7updates\KB960714-IE7\spuninst\updspapi.dll
+ 2008-12-20 11:52:14 102,400 ----a-r c:\windows\Installer\{318AB667-3230-41B5-A617-CB3BF748D371}\iTunesIco.exe
- 2008-10-17 01:03:30 3,593,216 -c----w c:\windows\system32\dllcache\mshtml.dll
+ 2008-12-13 06:39:18 3,593,216 -c----w c:\windows\system32\dllcache\mshtml.dll
- 2008-10-17 01:03:30 3,593,216 ----a-w c:\windows\system32\mshtml.dll
+ 2008-12-13 06:39:18 3,593,216 ----a-w c:\windows\system32\mshtml.dll
+ 2008-04-14 17:02:29 14,336 ----a-w c:\windows\system32\wdmaud.sys
+ 2008-12-23 08:40:07 16,384 ----atw c:\windows\Temp\Perflib_Perfdata_460.dat
+ 2008-12-25 10:21:05 16,384 ----atw c:\windows\Temp\Perflib_Perfdata_7b0.dat
.
((((((((((((((((((((((((((((((((((((( Reg Opstartpunten )))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* lege verwijzingen & legitieme standaard verwijzingen worden niet getoond
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"MsnMsgr"="c:\program files\Windows Live\Messenger\MsnMsgr.Exe" [2007-10-18 5724184]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2008-12-13 136600]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-10-22 7700480]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2008-11-26 81000]
"eBayToolbar"="c:\program files\eBay\eBay Toolbar2\eBayTBDaemon.exe" [2008-08-11 652528]
"itype"="c:\program files\Microsoft IntelliType Pro\itype.exe" [2006-09-22 793408]
"Spamihilator"="c:\program files\Spamihilator\spamihilator.exe" [2008-08-28 1223680]
"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2008-11-04 413696]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2008-11-20 290088]
"nwiz"="nwiz.exe" [2006-10-22 c:\windows\system32\nwiz.exe]
"NvMediaCenter"="NvMCTray.dll" [2006-10-22 c:\windows\system32\nvmctray.dll]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\All Users\Menu Start\Programma's\Opstarten\
hp psc 1000 series.lnk - c:\program files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe [2003-04-09 147456]
hpoddt01.exe.lnk - c:\program files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe [2003-04-09 28672]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon]
"UIHost"="c:\\WINDOWS\\system32\\logonui.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux2"= wdmaud.sys

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" -atboottime
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\Maple 11\\jre\\bin\\java.exe"=
"c:\\Program Files\\Spamihilator\\cdcc.exe"=
"c:\\Program Files\\Spamihilator\\dccproc.exe"=
"c:\\Program Files\\Spamihilator\\spamihilator.exe"=
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
"c:\\WINDOWS\\PCHEALTH\\HELPCTR\\Binaries\\helpctr.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"80:TCP"= 80:TCP:*:Disabled:Web
"3389:TCP"= 3389:TCP:*:Disabled:@xpsp2res.dll,-22009

R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [2008-03-30 111184]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\DRIVERS\aswFsBlk.sys [2008-03-30 20560]
S3 MEMSWEEP2;MEMSWEEP2;\??\c:\windows\system32\1195.tmp []
S3 qic157;qic157;c:\windows\system32\DRIVERS\qic157.sys [2008-03-30 6016]

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp

*Newly Created Service* - CATCHME
.
Inhoud van de 'Gedeelde Taken' map

2008-12-22 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]

2008-12-25 c:\windows\Tasks\Easy Onderhoud.job
- c:\program files\TuneUp Utilities 2008\OneClickStarter.exe [2008-06-20 08:39]
.
.
------- Bijkomende Scan -------
.
uStart Page = hxxp://www.google.be/
uInternet Connection Wizard,ShellNext = iexplore
IE: E&xporteren naar Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
IE: Zoeken op eBay - c:\program files\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
FF - ProfilePath - c:\documents and settings\pieter\Application Data\Mozilla\Firefox\Profiles\hu0b9agj.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.be/
FF - plugin: c:\documents and settings\All Users\Application Data\Zylom\ZylomGamesPlayer\npzylomgamesplayer.dll
FF - plugin: c:\program files\Microsoft Silverlight\2.0.31005.0\npctrl.1.0.30716.0.dll
FF - plugin: c:\program files\Microsoft Silverlight\2.0.31005.0\npctrl.dll
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-12-25 23:47:25
Windows 5.1.2600 Service Pack 3 NTFS

scannen van verborgen processen ...

scannen van verborgen autostart items ...

scannen van verborgen bestanden ...

Scan succesvol afgerond
verborgen bestanden: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\system\ControlSet001\Services\MEMSWEEP2]
"ImagePath"="\??\c:\windows\system32\1195.tmp"
.
Voltooingstijd: 2008-12-25 23:48:35
ComboFix-quarantined-files.txt 2008-12-25 22:48:32
ComboFix2.txt 2008-12-25 22:15:31
ComboFix3.txt 2008-12-22 21:42:31
ComboFix4.txt 2008-12-21 17:33:24
ComboFix5.txt 2008-12-25 22:45:25

Pre-Run: 21.518.979.072 bytes beschikbaar
Post-Run: 21,504,245,760 bytes beschikbaar

181 --- E O F --- 2008-12-18 13:00:15


edit1: heb nog een rare ontdekking gedaan

als ik nu naar het ip surf
http://7.7.7.0/
krijg ik dit te zien in mijn browser (firefox)

code:
1
document.write("<div id=_p_></div>");window.onload=function(){try{var u=document.body.getAttribute("unload");if(u)eval(u);}catch(e){}};//



edit 2: het probleem is voorlopig opgelost het is bus blijkbaar zoals gedacht java code en ik heb java uitgeschakeld in firefox en het probleem is weg :)
zo moet het dan maar even gebeuren terwijl ik in de exames zit en dan in één keer format.

hoewel ik toch nieuwsgierig ben geworden om deze bug te pakken zodat niemand anders dit moet hebben

[ Voor 99% gewijzigd door pm1 op 26-12-2008 00:07 ]

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
de wet van murphy lol }:|

ik moet blokken maar ondertussen zit alles mij tegen hiermee is het begonnen en ondertussen zijn er al 3 problemen bijgekomen waarvan er al 2 opgelost zijn *O*

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • Icey
  • Registratie: November 2001
  • Laatst online: 28-11 10:19
Wat staat er in je hostfile? \Windows\system32\drivers\etc\hosts

Verwijderd

Reactie verwijderd "Niet goed gelezen"

[ Voor 81% gewijzigd door Verwijderd op 26-12-2008 17:18 ]


Verwijderd

pm1, klopt het e-mail adres in je profiel wel? Ik had je wat gestuurd...

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
heb ik al gelezen srr vertrouwde het eerst niet waarom heb je het niet gepost ?

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • Grote Schurk
  • Registratie: Januari 2007
  • Laatst online: 29-11 22:50
Ik denk ook dat er iets in je hosts file staat dat niet helemaal klopt (google geredirect naar een "vuile" site)

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
FritsYpeij schreef op vrijdag 26 december 2008 @ 22:00:
Ik denk ook dat er iets in je hosts file staat dat niet helemaal klopt (google geredirect naar een "vuile" site)
ik zal eens checken straks ;)

kan er iemand mij vertellen wat die code betekent als ik http://7.7.7.0/ intik ?

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


Verwijderd

pm1 schreef op vrijdag 26 december 2008 @ 21:48:
heb ik al gelezen srr vertrouwde het eerst niet waarom heb je het niet gepost ?
Kan hier moeilijk een licentie gaan posten... Is wel helemaal legaal hoor, maar kan slechts op 1 systeem gebruikt worden en als ik het hier post is de kans aanwezig dat jij niet de eerste bent die de licentie zal gebruiken.

Heb je het programma geïnstalleerd?

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

code:
1
C:\Program Files\Bonjour\mDNSResponder.exe


Is ook een bekende... :) Flikker die eens weg... :)
En installeer voortaan ook Spyware Blaster. Is een gratis programmaatje, die voorkomt dat een boel rotzooi op de PC komt, wellicht dat het helpt! :)

[ Voor 55% gewijzigd door CH4OS op 26-12-2008 22:22 ]


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
Icey schreef op vrijdag 26 december 2008 @ 16:57:
Wat staat er in je hostfile? \Windows\system32\drivers\etc\hosts
hosts ----> gewijzigd op 12/12/08 mmm toevallig :9 284 kb
hosts.20081212-224354.backup ----> gemaaktop 12/12/08
hosts.20081212-224509.backup ----> gemaakt/gemaakt op 12/12/08 mmm toevallig :9 284 kb
hosts.msn
lmhosts
networks
protocol
services


i think we have a winner :Y) wat moet ik hier nu mee doen vervangen met host files van een onbesmette pc ?

[ Voor 4% gewijzigd door pm1 op 27-12-2008 10:25 ]

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
Verwijderd schreef op vrijdag 26 december 2008 @ 22:09:
[...]


Kan hier moeilijk een licentie gaan posten... Is wel helemaal legaal hoor, maar kan slechts op 1 systeem gebruikt worden en als ik het hier post is de kans aanwezig dat jij niet de eerste bent die de licentie zal gebruiken.

Heb je het programma geïnstalleerd?
_/-\o_ Bedankt _/-\o_

Prevx heeft alles gevonden en verwijderd d:)b


edit:


Previously Detected Files:

[BP] C:\Documents and Settings\pieter\Local Settings\Temporary Internet Files\Content.IE5\RDPZHPNT\1[1].exe [PX5: 81CDD6EB00853B91347300BAD9972700331AAF90] Malware Group: Information Stealer
[BP] C:\Program Files\Solid Edge V17\Program\Assembly3D.dll [PX5: D79E15C7001A51E2A0E30066224C860037BDCCA6] Malware Group: Fraudulent Security Program
[BP] C:\Program Files\Solid Edge V17\Program\NavManager.dll [PX5: DC08C8BF0027C5F778640042F2F70E00E9AE5481] Malware Group: Fraudulent Security Program
[B] C:\Program Files\Solid Edge V17\Program\UGPrtLoader.dll [PX5: F82CADEC00260FCF6C76003141D48F0063B360DF] Malware Group: Fraudulent Security Program
[BP] C:\Program Files\Solid Edge V17\Program\MotionSystem.dll [PX5: 599C5A91004F8D3DA21B009BD8F1A6009DFC0BA5] Malware Group: Fraudulent Security Program
[BP] C:\Program Files\Solid Edge V17\Program\V3DTree.dll [PX5: D1E0417400C7EF46567200859ED31F004CD84C1A] Malware Group: Fraudulent Security Program
[B] C:\Program Files\Solid Edge V17\Program\PLMXMLLoader.dll [PX5: 055E7924006CF2297280003996C97500A8B9F4A5] Malware Group: Fraudulent Security Program
[BP] C:\Program Files\Solid Edge V17\Program\XTUtility.dll [PX5: [b]9A2ED34500288BF6F2A100C410B681007DB776FC] Malware Group: Fraudulent Security Program
C:\WINDOWS\system32\wdmaud.sys [PX5: 70822DBB001F2C9D38280025B08584008C7DD36E] Malware Group: Malicious Software


wdmaud.sys zoals verwacht

de files van solid edge die als malware gezien worden lijkt me maar raar

edit 2: licentie nog 6 dagen geldig

[ Voor 63% gewijzigd door pm1 op 27-12-2008 10:52 ]

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


Verwijderd

Zal even checken hoe 't met die solid edge files zit. Je kunt ze altijd weer terugzetten indien nodig.
Dus Prevx nog niet verwijderen, dan verwijder je de files in quarantaine ook!

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
Verwijderd schreef op zaterdag 27 december 2008 @ 11:06:
Zal even checken hoe 't met die solid edge files zit. Je kunt ze altijd weer terugzetten indien nodig.
Dus Prevx nog niet verwijderen, dan verwijder je de files in quarantaine ook!
check eens of het zich niet verspreid over het netwerk naar andere computers ?

heb veen op m'n laptop gechecked en wdmaud staat hier ook op maar dat is een driver.

tegenwoordig ben je voor niks meer veilig, je systeem wordt zo log van alle software die eropstaat om malware buiten te houden.

om eerlijk te zijn is het wat mijn eigen schuld :( ik draaide enkel avast dus waarschijnlijk is het ergens meegeslopen tussen alle spam die ik dagelijks te verwerken krijg :(

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


Verwijderd

Bestanden die je niet vertrouwd kun je altijd checken op www.virustotal.com

Ook erg handig is de extensie die je kunt installeren, dan kun je in Windows verkenner rechtsklikken op een bestand > Kopiëren naar > Virustotal
Bestand wordt geüpload en je ziet het resultaat van ± 38 virusscanners.
http://www.virustotal.com/nl/metodos.html

  • TgR_KILLER
  • Registratie: April 2002
  • Laatst online: 19:55
Pff ik heb dit probleem dus ook nu! Als ik zoek met google krijg ik van allerlei best buys hits enzo waar gewoon de normale titel boven staan van wat ik echt zoek. Maar alleen de website is anders.

Hostfile is leeg. de temp files/cookies al weggegooit. probleem is in IE6 en FF. andere pc's hebben er geen last van.

Snap ook totaal niet waar het vandaan komt. Gister werkte alles nog normaal en heb niks gedaan..

is niet alleen met google trouwens maar ook b.v. met msn search.

zal dat Prevx ook is proberen.. want malwarebytes vond niks helaas.

AMD Ryzen 5 2600, 8 GB RAM, GigaByte GTX1050Ti 4G, MSI B450M, 970 EVO 500GB+160 GB, CM 550watt, AOC 24”
Lenovo IdeaPad Pro 5 14APH8, AMD Ryzen 7 7840HS, 32GB RAM, 1TB SSD


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
TgR_KILLER schreef op zaterdag 27 december 2008 @ 18:17:
Pff ik heb dit probleem dus ook nu! Als ik zoek met google krijg ik van allerlei best buys hits enzo waar gewoon de normale titel boven staan van wat ik echt zoek. Maar alleen de website is anders.

Hostfile is leeg. de temp files/cookies al weggegooit. probleem is in IE6 en FF. andere pc's hebben er geen last van.

Snap ook totaal niet waar het vandaan komt. Gister werkte alles nog normaal en heb niks gedaan..

is niet alleen met google trouwens maar ook b.v. met msn search.

zal dat Prevx ook is proberen.. want malwarebytes vond niks helaas.
verbind hij ook naar 1.2.3.0 dan kan je het voorlopig fixen met combofix.

check zeker je system32 map
zoek naar

sysaudio.sys
ntnet.drv
wdmaud.sys

als je combofix zou draaien kijk dan vooral bij

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux2"= hier staat meestal de boosdoener


edit: hopelijk blijft die rootkit nu voorgoed weg :)

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • TgR_KILLER
  • Registratie: April 2002
  • Laatst online: 19:55
Ik zie niet dat hij naar iets anders probeerd te verbinden? staat gewoon verbinding maken met google.nl

Het uitschakelen van java in FF heeft het inderdaad wel "opgelost" als in de bug omzijlt.

AMD Ryzen 5 2600, 8 GB RAM, GigaByte GTX1050Ti 4G, MSI B450M, 970 EVO 500GB+160 GB, CM 550watt, AOC 24”
Lenovo IdeaPad Pro 5 14APH8, AMD Ryzen 7 7840HS, 32GB RAM, 1TB SSD


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
Prevx gaf gisteren nog eens alarm over dit:

[BPN] (ACTIVE) C:\Documents and Settings\pieter\Local Settings\temp\wJQs.exe [PX5: 9BEC9DF9007DEC69344A00267559DE007349CECE] Malware Group: Information Stealer

edit: vandaag een scan gerund raad eens wat er gevonden werd :S

[BPN] (ACTIVE) C:\Documents and Settings\pieter\Local Settings\Temporary Internet Files\Content.IE5\RDPZHPNT\1[1].exe [PX5: 9BEC9DF9007DEC69344A00267559DE007349CECE] Malware Group: Information Stealer


het blijft dus van ergens terugkomen.

@ zomaar: solid edge draait nog normaal ik denk dat prevx-edge het bij het rechte eind had want op het internet vond ik ook dat assembly3D.dll als malware stond.


edit 2 : ik vraag me af hoe zo'n exe binnenraakt in internet explorer als ik het allen gebruik om hotmail mee te lezen en het wordt dan nog geactiveerd zonder waarschuwing.

edit 3: nog even want rondgesnuffeld op de C schijf en wat ontdekkingen gedaan

er stonden bestanden op van sqmdata00.sqm en sqmnoopt00.sqm ik heb al gevonden hoe ik dat probleem oplos maar er stonden nog 2 andere die mij nieuwsgierig maakten

boot.bak
cmldr (extensie geen idee er staat "bestand")

ik heb ze voorlopig naar m'n prullenbak verplaatst, boot.bak heb ik ergens gelezen dat het dient voor een dual-boot maar dat heb ik niet.

[ Voor 79% gewijzigd door pm1 op 28-12-2008 11:04 ]

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • Dekaasboer
  • Registratie: Augustus 2003
  • Laatst online: 20:43
Als het probleem niet meer terug kwam nadat je java uitgezet had in firefox dan mag je concluderen dat het lek ook in java zit.

Update je java eens om mee te beginnen. Daarna ook windows, firefox, office?, mailprogramma's ed.

En ga eens bij jezelf na... welke site die jij bezoekt zou een malafide code kunnen draaien? Denk aan warez/ serial/ bittorrent/18+ sites. Dikke kans dat je dat virus iedere keer opnieuw binnenhaalt via een bestaand lek.

http://axrotterdam.blogspot.nl


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
Dekaasboer schreef op zondag 28 december 2008 @ 11:10:
Als het probleem niet meer terug kwam nadat je java uitgezet had in firefox dan mag je concluderen dat het lek ook in java zit.

Update je java eens om mee te beginnen. Daarna ook windows, firefox, office?, mailprogramma's ed.

En ga eens bij jezelf na... welke site die jij bezoekt zou een malafide code kunnen draaien? Denk aan warez/ serial/ bittorrent/18+ sites. Dikke kans dat je dat virus iedere keer opnieuw binnenhaalt via een bestaand lek.
nee deze pc wordt niet gebruikt om "foute" sites mee te bezoeken enkel voor de gewone dingen google, ebay, tweakers,...

trouwens het probleem zit hem ergens bij internet explorer volgens mij

edit:

java = up-to-date
windows (internet explorer,...) = up-to-date
firefox = up-to-date
avast= up-to-date

[ Voor 6% gewijzigd door pm1 op 28-12-2008 11:33 ]

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
prevx scan gerund laatste resultaten

weer een infectie

[BPN] (ACTIVE) C:\Documents and Settings\pieter\Local Settings\Temporary Internet Files\Content.IE5\W8B4DMNZ\1[1].exe [PX5: 9BEC9DF9007DEC69344A00267559DE007349CECE] Malware Group: Information Stealer


ik gebruik amper internet explorer dus hoe kan dit ?

het probleem zit hem precies ergens dieper

prevx vraagt ook elke keer om een heropstart van het systeem te doen om het te verwijderen, daarnet kreeg ik ook ineens een bluescreen :S


edit: toen ik ging snuffelen op de C-schijf in local settings van m'n actieve user kreeg ik ineens popups van login vensters om bvb op een bepaalde netwerklocatie in te loggen of zelfs voor msn

kan dit omdat het in miniatuurweergave stond ?


misschien ligt dit aan mij maar m'n klok helemaal rechts beneden geeft geen 24 uurs meer aan er staat zelfs geen AM of PM bij raar, als ik ga kijken naar de instellingen staan ze nog altijd in 24 uurs-notatie.

[ Voor 17% gewijzigd door pm1 op 28-12-2008 21:42 ]

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • FitTiv
  • Registratie: Oktober 2004
  • Laatst online: 20:34
Ik kan je echt zwaar aanraden om gewoon je pc te formatteren, en als dat nu nog niet kan/mogelijk is TREK DIE NETWERKKABEL ERUIT.

Zoals je merkt wordt het steeds erger, misschien worden je andere pc's binnenkort ook besmet en dan ben je helemaal verder van huis.

|:(

EDIT: heb je SP2 of 3?

[ Voor 4% gewijzigd door FitTiv op 28-12-2008 21:50 ]


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
FitTiv schreef op zondag 28 december 2008 @ 21:50:
Ik kan je echt zwaar aanraden om gewoon je pc te formatteren, en als dat nu nog niet kan/mogelijk is TREK DIE NETWERKKABEL ERUIT.

Zoals je merkt wordt het steeds erger, misschien worden je andere pc's binnenkort ook besmet en dan ben je helemaal verder van huis.

|:(

EDIT: heb je SP2 of 3?
ja ga ik morgen doen ;) maar al m'n data moet eraf dus dat wordt heel irritant, ik wil zeker zijn dat ik geen besmette data terug op de pc gooi.

maar zoals je vraagt ik denk dat het daaruit is gekomen.

iemand anders heeft het probleem ook gemeld en die draaide SP2 toen ik het probleem zelf ontdekt had draaide ik ook nog SP2, pas na het probleem heb ik ge-updated naar SP3

(al m'n andere pc's draaien al SP 3)

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
ik heb nog iets gevonden wat ik raar vind.

als ik zelf ga zoeken naar temporary internet files dan vind ik die map niet terug waar ze normaal moet staan, terwijl als ik er op een andere manier naartoe ga ben ik er onmiddellijk in.

Ik heb nog een veiligheidsmaatregel genomen, ik heb zone-alarm geïnstalleerd.

Als er nu een programma verbinding wil maken zal ik het geweten hebben.

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • Yippie
  • Registratie: September 2002
  • Laatst online: 28-11 23:40
GJtje schreef op vrijdag 26 december 2008 @ 22:20:
code:
1
C:\Program Files\Bonjour\mDNSResponder.exe


Is ook een bekende... :) Flikker die eens weg... :)
En installeer voortaan ook Spyware Blaster. Is een gratis programmaatje, die voorkomt dat een boel rotzooi op de PC komt, wellicht dat het helpt! :)
Is dit lollig bedoeld :?
Bonjour by Windows wordt gebruikt door o.a. iTunes & Adobe produkt(en)
pm1 schreef op zondag 28 december 2008 @ 22:35:
Ik heb nog een veiligheidsmaatregel genomen, ik heb zone-alarm geïnstalleerd.

Als er nu een programma verbinding wil maken zal ik het geweten hebben.
Als je zonder firewall/router op internet zit loop je wel een heel groot risico.

Zonealarm, een softwarematige firewall, is een begin. Ik zou zeker een een uptodate AV scanner erbij doen.
die scant in en uitgaande bestanden.

Geinfecteerde websites en bestanden uitgewisselt via mail etc, zijn de grootste bronnen.

[ Voor 41% gewijzigd door Yippie op 28-12-2008 22:56 . Reden: update ]


  • ik222
  • Registratie: Maart 2007
  • Niet online
Stel je data bij voorkeur veilig via een linux live cd ofzo, zo kunnen virussen binnen je windows niet actief worden en zich dus ook niet nestelen op het medium waar je de bestanden opzet.

Dan een format en het virus is weg, overigens lijkt mij het handig om dan meteen een firewall of iets dergelijks te installeren. Windows firewall is niet genoeg als je geen hardwarematige firewall gebruikt.

[ Voor 38% gewijzigd door ik222 op 28-12-2008 23:03 ]


Verwijderd

pm1, wis je tijdelijke internetbestanden. Verzeker je ervan dat de firewall goed werkt en je kunt je systeem ook eens scannen met a-squared Anti-Malware. Zit nu de scanner van Ikarus in als extra AV scanner!!
Zowel in de gratis versie a-squared Free als de koopversie a-squared Anti-Malware.

Beste kun je die koopversie een paar dagen gebruiken in trial-mode. Werkt toch 30 dagen gratis zonder beperkingen. In de koopversie zit namelijk ook nog een soort HIPS en misschien kun je daarmee ontdekken hoe die malware steeds weer op je systeem komt. Installeren, updaten, normale scan en daarna nog eens je hele systeem scannen. Alles wat gedetecteerd wordt in quarantaine zetten.

Verwijderd

Ook aan te raden om je systeem te controleren op verouderde, lekke software met Secunia PSI.

Java updaten is bijvoorbeeld wel goed, maar die oude versies moeten ook verwijderd worden anders vormen die nog steeds een risico. En er zijn nog een heleboel andere programma's die d.m.v. een lek in de software misbruikt kunnen worden. Met Secunia PSI scan je het hele systeem en zie je vanzelf wat er nog geüpdate moet worden. Programma is gratis.

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
indien het vandaag nog zou terugkomen gooi ik de pc uit het netwerk en zet ik hier een andere.

ik heb secunia laten scannen 3 threats de meeste gaan gewoon over macromedia flash die zijn nu ook allemaal up-to date.

@ Yippie : er staat een up-to-date AV op Avast en diehoud al jaren de virussen en malware buiten.

Ik weet dat er geen softwarematige firewall op de pc stond, ik zit thuis achter een router en die heeft een soort firewall (staat toch bij de instellingen). het probleem was als ik bij zone-alarm shares wou hebben dat ik vanuit m'n andere pc's geen toegang kon krijgen.


edit: ik ben nu mijn andere pc's beter aan het beveiligen, ik ben nu comodo firewall met malware-scanner aan het testen op een andere pc en als dit mij bevalt komt dit zeker op al mijn pc's


edit 2 : heeft er iemand ervaringen met comodo firewall / anti-virus/ anti-spam (het is allemaal freeware)

[ Voor 20% gewijzigd door pm1 op 29-12-2008 12:56 ]

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Ik ken Comodo wel, bij mij werkte het redelijk goed.
In het begin wordt je wel doodgebombardeerd met meldingen van programma's die verbinding willen maken, maar na een tijdje verdwijnt dit.

Ik heb ook een tijdje Sygate gebruikt (nu overgekocht door Norton).

Maar ik draai al een hele tijd zonder virusscanner, firewall, of andere dingen, en heb echt geen lat van problemen.

Wat je trouwens ook eens kan doen, is een aangepaste HOSTS file installeren.
Ik gebruik altijd die van MVPS.

In deze aangepaste HOSTS file staan allemaal URL's van sites die malware bevatten.
Alle sites die hierin staan vermeld, worden naar 127.0.0.1 geredirect, en zullen dus niet kunnen worden geladen.

Ook alle reclamesites worden hierdoor geblokkeert.
Zorg er wel voor dat bij services.msc de DNS Client is gestopt, want anders draait je CPU constant op 100%.

Somewhere in Texas there's a village missing its idiot.


  • EricJH
  • Registratie: November 2003
  • Laatst online: 29-11 20:50
De firewall van Comodo is zeer robuust en heeft een uitgebreide Host Intrusion Prevention System (HIPS). Er is zeer veel aan te tweaken als je dat zoekt. Gelukkig komt de HIPS met een zeer uitgebreide whitelist die je veel werk uit handen neemt. Ik raad je aan niet in Safe Mode maar in Proactive mode te draaien daar je systeem gecompromitteerd is.

De anti virus is relatief jong en mist vooral oude virussen en heeft nog geen heuristiek engine. Die heuristiek engine is beloofd voor dezer dagen maar gaat waarschijnlijk eerst beta. Voor AV zou je een ander programma residentieel kunnen laten draaien en CIS op afroep.

Over hardware firewalls en software firewalls. Een software firewall rapporteert als een programma het netwerk of the internet op wil en geeft daarmee fe mogelijkheid trojaner activiteit te onderscheppen. De hardware firewalls laten alles naar buiten gaan maar filteren wel binnenkomend verkeer. Zonder software firewall ben je tevens kwetsbaar voor computers binnen je eigen netwerk.

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
EricJH schreef op maandag 29 december 2008 @ 16:46:
De firewall van Comodo is zeer robuust en heeft een uitgebreide Host Intrusion Prevention System (HIPS). Er is zeer veel aan te tweaken als je dat zoekt. Gelukkig komt de HIPS met een zeer uitgebreide whitelist die je veel werk uit handen neemt. Ik raad je aan niet in Safe Mode maar in Proactive mode te draaien daar je systeem gecompromitteerd is.

De anti virus is relatief jong en mist vooral oude virussen en heeft nog geen heuristiek engine. Die heuristiek engine is beloofd voor dezer dagen maar gaat waarschijnlijk eerst beta. Voor AV zou je een ander programma residentieel kunnen laten draaien en CIS op afroep.

Over hardware firewalls en software firewalls. Een software firewall rapporteert als een programma het netwerk of the internet op wil en geeft daarmee fe mogelijkheid trojaner activiteit te onderscheppen. De hardware firewalls laten alles naar buiten gaan maar filteren wel binnenkomend verkeer. Zonder software firewall ben je tevens kwetsbaar voor computers binnen je eigen netwerk.
bedankt dat was heel duidelijk, ik ben nu comodo aan het testen op m'n laptop en inderdaad, ik kon bij het aanloggen m'n fingerprint reader niet gebruiken omdat het al geblokkeerd was :D
De virusscanner ziet er maar simpel uit om eerlijk te zijn, maar dat vangt AVAST wel op voorlopig ;) ook het anti-spam programma zal ik wel eens testen.

ik merk wel dat er bij netstat -an

veel 0.0.0.0 en 127.0.0.1 staat maar heb al even gezocht dit is gewoon een loop terug naar je pc ?

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • EricJH
  • Registratie: November 2003
  • Laatst online: 29-11 20:50
A number of network addresses are reserved for special purposes. 0.0.0.0 and 127.0.0.0 are two such addresses. The first is called the default route, and the latter is the loopback address
Source: http://tldp.org/LDP/nag2/x-087-2-issues.ip-addresses.html

Ook leuk om mee te spelen is de Leaktester van Comodo om te zien hoe dicht je firewall is: https://forums.comodo.com...ted_version-t30110.0.html .

Verwijderd

pm1
Dat de tijdsaanduiding opeens anders wordt weergegeven is bekend. Prevx doet dit na het verwijderen van een infectie. Ik heb geweten waarom, maar ben dat alweer vergeten...

Verwijderd

Een leaktester van Comodo gebruiken om een Comodo firewall te testen lijkt me niet helemaal eerlijk.
Maar Comodo staat inderdaad bekend als een zeer goede firewall. In de laatste test van Matousec is die wel voorbij gestreefd door Online Armor. Maar dat kan in de volgende test wel weer andersom zijn...

http://www.matousec.com/p...all-challenge/results.php
edit 2 : heeft er iemand ervaringen met comodo firewall / anti-virus/ anti-spam (het is allemaal freeware)
Freware of niet, ik heb nog geen suite (ongeacht welk merk) kunnen vinden die zowel een zeer goede AV als zeer goede Firewall bevat. Het was altijd een hele goede firewall en minder goede AV, of een hele goede AV en een minder goede firewall.

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
gisteren geen last gehad van de malware hopelijk blijft dit nu zo, ik zou de pc graag nog tot februari in gebruik willen houden zodat ik even tijd heb om hem te formatteren ;)

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • EricJH
  • Registratie: November 2003
  • Laatst online: 29-11 20:50
Verwijderd schreef op dinsdag 30 december 2008 @ 04:14:
Een leaktester van Comodo gebruiken om een Comodo firewall te testen lijkt me niet helemaal eerlijk.
Maar Comodo staat inderdaad bekend als een zeer goede firewall. In de laatste test van Matousec is die wel voorbij gestreefd door Online Armor. Maar dat kan in de volgende test wel weer andersom zijn...

http://www.matousec.com/p...all-challenge/results.php
Je hebt een punt als je zegt dat het verdacht de slager zijn eigen vlees te laten keuren. Maar ik zou zeggen bekijk de test eens om te zien op hoeveel en wat voor punten een monitor legt. Hier is de lijst (gecopieerd van het Leaktest forum):
1. Hijacking: ActiveDesktop Protected
2. Hijacking: AppinitDlls Protected
3. Hijacking: ChangeDebuggerPath Protected
4. Hijacking: StartupPrograms Protected
5. Hijacking: SupersedeServiceDll Protected
6. Hijacking: UIHost Protected
7. Hijacking: Userinit Protected
8. Hijacking: WinlogonNotify Protected
9. Impersonation: BITS Protected
10. Impersonation: Coat Protected
11. Impersonation: DDE Protected
12. Impersonation: ExplorerAsParent Protected
13. Impersonation: OLE automation Protected
14. InfoSend: DNS Test Protected
15. InfoSend: ICMP Test Protected
16. Injection: AdvancedProcessTermination Protected
17. Injection: APC dll injection Protected
18. Injection: CreateRemoteThread Protected
19. Injection: DupHandles Protected
20. Injection: KnownDlls Protected
21. Injection: ProcessInject Protected
22. Injection: Services Protected
23. Injection: SetThreadContext Protected
24. Injection: SetWindowsHookEx Protected
25. Injection: SetWinEventHook Protected
26. Invasion: DebugControl Protected
27. Invasion: FileDrop Protected
28. Invasion: PhysicalMemory Protected
29. Invasion: RawDisk Protected
30. Invasion: Runner Protected
31. RootkitInstallation: ChangeDrvPath Protected
32. RootkitInstallation: DriverSupersede Protected
33. RootkitInstallation: LoadAndCallImage Protected
34. RootkitInstallation: MissingDriverLoad Protected
Score 340/340

  • pm1
  • Registratie: Januari 2006
  • Laatst online: 03-12-2021

pm1

SoLiD-Killer

Topicstarter
vandaag even de logs van zone-alarm bekeken voorlopig doet de pc normaal :)

heb dit ontdekt en prevx heeft het niet gevonden, terwijl het staat wel bekend op de site als malware.

C:.../local settings/temp/~nsu.tmp/Au_.exe

even gekeken in m'n temp map natuurlijk niet te vinden :(


edit: ik zie soms tegenstrijdige resultaten dus ik post het gewoon ;)

[ Voor 9% gewijzigd door pm1 op 31-12-2008 11:50 ]

(\ _ /)
(='.'=)
(")_(")This is Bunny.
Copy and paste Bunny into your signature to help him gain world domination.


  • Yippie
  • Registratie: September 2002
  • Laatst online: 28-11 23:40
pm1 schreef op woensdag 31 december 2008 @ 11:40:
vandaag even de logs van zone-alarm bekeken voorlopig doet de pc normaal :)

heb dit ontdekt en prevx heeft het niet gevonden, terwijl het staat wel bekend op de site als malware.

C:.../local settings/temp/~nsu.tmp/Au_.exe

even gekeken in m'n temp map natuurlijk niet te vinden :(


edit: ik zie soms tegenstrijdige resultaten dus ik post het gewoon ;)
Die Au_.exe moet er af, zie link
Pagina: 1