Raar programma "Geniune Service" installeert zichzelf

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
In de taakbalk wordt sinds een aantal dagen, na het opstarten, automatisch twee programma's geopend: "Geniune Service Setup" en "Project1"

Laatstgenoemde geeft daarbij de volgende melding:
Project1
run-time error '70'
permission denied


Als ik Google moet geloven is dit een Visual Basic melding. Ik kan alleen op "OK" klikken, waarna beide programma's uit de taakbalk verdwijnen.

Verder is m'n pc nogal raar sloom en hij sluit niet meer af! Hij doet gewoon niets als ik op afsluiten klik. Het venster verliest even de focus, maar daarna gebeurt er niets!

In msconfig staat "groupmanager.exe" waarvan ik vermoed dat die een verband heeft met "Geniune Service".

Het programma "Geniune Service" staat vermeld in het configuratiescherm onder Software, waar ik hem ook kan verwijderen. Hij verdwijnt uit de lijst en uit Program Files, maar na een pc-reset installeert hij zichzelf opnieuw, ook als ik in msconfig alles uit zet.

Weet iemand wat dit is? En hoe ik er achter kom, waarom hij zichzelf na elke reset opnieuw kan installeren?

Alvast dank voor de hulp!

Acties:
  • 0 Henk 'm!

  • Yippie
  • Registratie: September 2002
  • Laatst online: 29-06 03:21
Begin maar met hele rijtje van spyware verwijderaars.
Stel je belangrijke bestanden veilig, desnoods via de safe mode, scan de bestanden, wipe de hd, en herinstalleer maar alles.

Les voor de volgende keer, maak een image, scheelt je een hoop gedonder en tijd.

Nog wat leesvoer:
http://www.threatexpert.c...e2ca7ac7b77d4ad87646b2a23
http://www.techsupportfor...own-groupmanager-exe.html

Misschien heb je nog geluk met het verwijderen en valt de schade nog mee, zie info 2de link.
Mogelijk dat het met Trust hardware te maken, heb je daar wat van ?

En als laatste dan handig om deze door te lezen mbt Project1
http://www.antisource.com/forums/viewtopic.php?t=104

[ Voor 51% gewijzigd door Yippie op 12-03-2009 22:06 ]


Acties:
  • 0 Henk 'm!

  • Guardian Angel
  • Registratie: Juni 2000
  • Niet online

Guardian Angel

Bejaard en langharig tuig

Ik vond met Google heel wat informatie over groupmanager.exe, helaas teveel om alles te posten. Ik zou daar eens tussen kijken.

Hetzelfde geldt ook voor Geniune Service maar dan juist, Genuine Service, geschreven. Het lijkt me een Project1 virus maar ook hier is het niet altijd zeker.

ARME AOW’er


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Yippie schreef op donderdag 12 maart 2009 @ 21:56:
Begin maar met hele rijtje van spyware verwijderaars.
Stel je belangrijke bestanden veilig, desnoods via de safe mode, scan de bestanden, wipe de hd, en herinstalleer maar alles.

Les voor de volgende keer, maak een image, scheelt je een hoop gedonder en tijd.

Nog wat leesvoer:
http://www.threatexpert.c...e2ca7ac7b77d4ad87646b2a23
http://www.techsupportfor...own-groupmanager-exe.html

Misschien heb je nog geluk met het verwijderen en valt de schade nog mee, zie info 2de link.
Mogelijk dat het met Trust hardware te maken, heb je daar wat van ?
Kaspersky geeft alvast aan dat er 0 bestanden zijn geinfecteerd in de "critical areas", moet dus nog wel een volledige scan doen.
Daarbij wordt in je eerste link duidelijk dat het dus waarschijnlijk niet om een virus ging, maar een achterblijfsel van een oud programma.

[ Voor 7% gewijzigd door Verwijderd op 12-03-2009 22:08 ]


Acties:
  • 0 Henk 'm!

  • Yippie
  • Registratie: September 2002
  • Laatst online: 29-06 03:21
Kijk is wat deze laat zien:

http://live.sysinternals.com/Procmon.exe

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Klinkt als malware, ruikt als malware, voelt als malware.

Wat zal het zijn, malware? ;)
Schopje naar BV dus.

En vergeet niet in het vervolg erbij te zeggen wat voor besturingssysteem het om gaat ;)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Hij laat een hele lange lijst zien, en zodra ik het als logfile probeer op te slaan loopt m'n PC vast...

Waar moet ik op letten?

EDIT:
Dit is trouwens het pop-up venster:
Afbeeldingslocatie: http://xs537.xs.to/xs537/09114/naamloos175.jpg

[ Voor 15% gewijzigd door Verwijderd op 12-03-2009 22:19 ]


Acties:
  • 0 Henk 'm!

  • Yippie
  • Registratie: September 2002
  • Laatst online: 29-06 03:21
Lijk me duidelijk, verwijder die rotzooi met link 2 voor die genuine service, en link 3 voor project1
Nu heb je de vraag nog niet beantwoord of je hardware van het merk Trust hebt.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Yippie schreef op donderdag 12 maart 2009 @ 22:40:
Lijk me duidelijk, verwijder die rotzooi met link 2 voor die genuine service, en link 3 voor project1
Nu heb je de vraag nog niet beantwoord of je hardware van het merk Trust hebt.
Nee ja, alleen een microfoon, maar die heeft natuurlijk geen drivers nodig (gewoon via Jack plug)

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Nou ik heb heb alle dingen uit die link verwijderd (met name tmp.exe in de windows root) en nu is 'geniune service' weg, maar ik krijg nog wel de 'Project1' foutmelding...

Acties:
  • 0 Henk 'm!

  • sewer
  • Registratie: November 2000
  • Laatst online: 22:11
Start eens msconfig of je dat project1 ziet staan bij startup, of anders bij start|all programs|startup. Als je het niet ziet, download dan eens even autoruns (van sysinternals - nu microsoft).

Voordat je de verwijzing verwijdert, kijk eerst even in welke folder die executable stond, dat kan nuttig zijn bij het bepalen of het malware is of een restant van een bonafide programma.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ik denk dat ik nog een tweede oorzaak heb gevonden. Ik vond in msconifg (en ook in Microsoft Autoruns) een proces "%System%\sg32update.exe".
Volgens deze site lijkt het sterk op malware, die de controle over de PC kan overnemen.
sg32update.exe maakt de volgende registersleutels aan, deze heb ik zojuist verwijderd:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{588D5A01-7D3B-EEAF-6CBB-16FEF8144D29}
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{588D5A01-7D3B-EEAF-6CBB-16FEF8144D29}]
StubPath = "%System%\sg32update.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
windows_update = "%System%\sg32update.exe"


Laatste zorgt ervoor dat het proces bij elke login wordt gestart. Die naam "windows_update" is dus nogal misleidend!

Is het trouwens waarschijnlijk dat ik hiermee alles heb verwijderd? Of grote kans dat er nog een hoop zooi is achtergebleven?

Oja wat me trouwens verbaasde: Kaspersky herkende dit bestand niet als malware.

EDIT:
@sewer: bedankt trouwens voor die tip over Autoruns, dat is een erg handig progje!

zie ook dit topic: om de een of andere reden leek dit virus/malware ook mijn dode toetsen uit te schakelen, heb ik nog nooit meegemaakt, vreemd toch?

[ Voor 11% gewijzigd door Verwijderd op 13-03-2009 16:30 ]

Pagina: 1