Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

0 bytes .tmp files in TEMP map

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,

Ik heb de afgelopen dagen last gehad van een heurengine.zerodaythreat virus en wat andere Trojans. Dit eerstgenoemde virus zorgde ervoor dat er veel POSxx.tmp files werden aangemaakt in mijn Temp map, deze files hadden een grootte van 0 bytes. Nu heb ik met spydoctor en SuperAntiSpyware scans gedaan en deze virussen verwijderd.

Nu komt er alleen nog af en toe een IMGxxx.tmp bestand van 0 bytes in mijn Temp map, Wanneer ik deze probeer te verwijderen krijg ik de melding dat deze in gebruik is en niet kan worden verwijderd. Met het programma Unlocker heb ik gezien dat IMG.tmp aangemaakt wordt door explorer.exe.

Door mijn ervaring met .tmp files weet ik niet wat ik er van moet denken. Is het malware of een onschuldig bestand?

(wanneer het bestand er staat en ik start explorer.exe opnieuw op mbv task manager, dan is het bestand daarna ook verdwenen).

Alvast bedankt

  • YouKnow
  • Registratie: Maart 2002
  • Niet online
Heb je al een Malwarebyte's Anti-Malware en AV gedraaid in veilige modus?

Als je een aantal virussen + trojans hebt gehad, kun je nooit meer zeker zijn dat je systeem clean is. Eventueel je pc opnieuw installeren?

Verwijderd

Topicstarter
Ik heb AV gedraaid in veilige modus, niets gevonden. Ik zal Malwarebyte's Anti-Malware eens proberen.

De pc opnieuw installeren is op dit moment helaas geen optie.

  • YouKnow
  • Registratie: Maart 2002
  • Niet online
Ok. Wel de laatste virusdefinities gedownload?
Als geen enkele scanner iets heeft gevonden, hoe weet je dan dat je bent geinfecteerd door verschillende trojans?

Wat geeft hijack this aan?

Verwijderd

Topicstarter
Begin deze week kreeg ik meldingen van 'POSxx.tmp werkt niet meer'. Daarbij kwamen er steeds meer pos.tmp bestanden bij. dit vond ik vreemd dus ik heb gegoogled. Bij een pagina werd spydoctor van pctools aangeraden. Deze heb ik laten scannen en hieruit bleek dat ik enkele trojans op mijn pc had. Deze heb ik verwijderd en sindsdien geen last meer van de pos.tmp. Wel staat er dus een img.tmp bij die gemaakt wordt door explorer.exe. Die tmp is 0 bytes groot en ik weet dus niet of dat schadelijk of onschuldig is.

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

De track record van Spyware Doctor even in het midden latende: probeer zoals al gezegd dus ook even wat andere scanners, als je denkt dat er nog iets aan de hand is dan IMHO altijd ook een andere scanner proberen.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Topicstarter
Ik heb de volgende scanners geprobeerd:

SuperAntiSpyware,
SpyDoctor,
Malwarebytes' Anti-Malware

Deze hebben niets gevonden. Kan iemand mij vertellen hoe HijackThis werkt? Deze wil ik voor de volledigheid en zekerheid er nog even bijvoegen maar ik ben hier niet bekend mee.

  • Baserk
  • Registratie: Februari 2007
  • Laatst online: 17:42
Draai ook nog even HitmanPro3.
Voor de zekerheid kan je ook nog een Early Warning Score scan draaien; na installatie/opstarten bij 'Volgende', de onderste optie 'EWS' kiezen.
Hou er bij EWS wel rekening mee dat niet alle bestanden die worden aangemerkt als 'onbekend' ook automatisch malware zijn.

Om eerlijk te zijn, als je bent geinfecteerd met meerdere trojans (en wellicht ook een rootkit) is een schone installatie eigenlijk de enige goede want zekere en dus veilige optie.

Romanes eunt domus | AITMOAFU


  • CodeCaster
  • Registratie: Juni 2003
  • Niet online

CodeCaster

Can I get uhm...

Heb je toevallig software van een scanner (zo'n hardwareding), webcam of camera geïnstalleerd die Windows Image Acquisition (WIA) gebruikt?
It turns out that WIA actually stores captured images as temporary files in the Users profile temp folder, so [...] C:\Users\USER_PROFILE\AppData\Local\Temp\

Files are stored in the format imgXXXX.tmp

[ Voor 4% gewijzigd door CodeCaster op 26-08-2011 16:33 ]

https://oneerlijkewoz.nl
Op papier is hij aan het tekenen, maar in de praktijk...


  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 28-11 09:35

leuk_he

1. Controleer de kabel!

Verwijderd schreef op vrijdag 26 augustus 2011 @ 14:26:
Deze hebben niets gevonden. Kan iemand mij vertellen hoe HijackThis werkt? Deze wil ik voor de volledigheid en zekerheid er nog even bijvoegen maar ik ben hier niet bekend mee.
Google is your fiend?

ja is wellicht een beetje flauw maar deze post is nog steeds relevant:

http://www.bleepingcomputer.com/tutorials/tutorial42.html
If you do not have advanced knowledge about computers you should NOT fix entries using HijackThis without consulting an expert on using this program.
Gezien jouw vaardigheden om uit tmp files af te leidne welke scanner je moet gebruiken zou ik me daar niet door laten af schrekken
-Hijackthis downloaden.
-Draaien.
-Zelf de log checken. ( voorselectie maken met [google=hijackthis log parser] )
-evt log hier posten?

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


Verwijderd

Topicstarter
Ik heb HijackThis een scan laten doen:
Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 20:46:17, on 26-8-2011
Platform: Windows Vista SP2 (WinNT 6.00.1906)
MSIE: Internet Explorer v8.00 (8.00.6001.19120)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Windows\PixArt\PAC207\Monitor.exe
C:\Program Files\Logitech\SetPoint\LBTWiz.exe
C:\Program Files\Sony\PMB\PMBVolumeWatcher.exe
C:\Program Files\CyberLink\PowerDVD11\PDVD11Serv.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Vtune\TBPANEL.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\webserver\Apache2\bin\ApacheMonitor.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\NETGEAR\WNA3100\WNA3100.exe
C:\Program Files\Common Files\Logitech\khalshared\KHALMNPR.EXE
C:\Program Files\Hamachi\hamachi.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\Windows Live\Contacts\wlcomm.exe
C:\Windows\system32\wuauclt.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Windows\explorer.exe
C:\Users\EL Robiño\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://nl.ask.com?o=14200&l=dis
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Windows Live ID Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: (no name) - {10EDB994-47F8-43F7-AE96-F2EA63E9F90F} - (no file)
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [PAC207_Monitor] C:\Windows\PixArt\PAC207\Monitor.exe
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [Logitech BT Wizard] LBTWiz.exe -silent
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [PMBVolumeWatcher] C:\Program Files\Sony\PMB\PMBVolumeWatcher.exe
O4 - HKLM\..\Run: [RemoteControl11] "C:\Program Files\CyberLink\PowerDVD11\PDVD11Serv.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [TBPanel] C:\Program Files\Vtune\TBPanel.exe /A
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETWORK SERVICE')
O4 - Startup: hamachi.lnk = C:\Program Files\Hamachi\hamachi.exe
O4 - Global Startup: Logitech SetPoint.lnk = ?
O4 - Global Startup: Monitor Apache Servers.lnk = C:\webserver\Apache2\bin\ApacheMonitor.exe
O4 - Global Startup: NETGEAR WNA3100 Smart Wizard.lnk = ?
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O16 - DPF: {40F576AD-8680-4F9E-9490-99D069CD665F} (System Requirements Lab Class) - http://srtest-cdn.systemr...m/bin/sysreqlabdetect.cab
O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn...aireShowdown.cab56986.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn...tatsPAClient.cab56907.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macrom...ve/cabs/flash/swflash.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} (get_atlcom Class) - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.../MineSweeper.cab56986.cab
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.DLL
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\Windows\system32\browseui.dll
O23 - Service: SAS Core Service (!SASCORE) - SUPERAntiSpyware.com - C:\Program Files\SUPERAntiSpyware\SASCORE.EXE
O23 - Service: Andrea ADI Filters Service (AEADIFilters) - Andrea Electronics Corporation - C:\Windows\system32\AEADISRV.EXE
O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Mobiel Apple apparaat (Apple Mobile Device) - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: Bonjour-service (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: CLHNServiceForPowerDVD - Unknown owner - C:\Program Files\CyberLink\PowerDVD11\Kernel\DMP\CLHNServiceForPowerDVD.exe
O23 - Service: CyberLink PowerDVD 11.0 Monitor Service - CyberLink - C:\Program Files\CyberLink\PowerDVD11\Common\MediaServer\CLMSMonitorService.exe
O23 - Service: CyberLink PowerDVD 11.0 Service - CyberLink - C:\Program Files\CyberLink\PowerDVD11\Common\MediaServer\CLMSServer.exe
O23 - Service: Dragon Age: Origins - Content Updater (DAUpdaterSvc) - BioWare - C:\Games\Dragon Age\bin_ship\DAUpdaterSvc.Service.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updateservice (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Google Update-service (gupdatem) (gupdatem) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-service (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech Inc. - C:\Program Files\Common Files\Logitech\Bluetooth\LBTSERV.EXE
O23 - Service: mental ray 3.5 Satellite (32-bit) (mi-raysat_3dsmax9_32) - Unknown owner - C:\Program Files\Autodesk\3ds Max 9\mentalray\satellite\raysat_3dsmax9_32server.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: PMBDeviceInfoProvider - Sony Corporation - C:\Program Files\Sony\PMB\PMBDeviceInfoProvider.exe
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files\Common Files\Steam\SteamService.exe
O23 - Service: NVIDIA Stereoscopic 3D Driver Service (Stereo Service) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\Windows\System32\ZoneLabs\vsmon.exe
O23 - Service: Stardock WindowBlinds (WindowBlinds) - Stardock Corporation - C:\Program Files\Stardock\MyColors\VistaSrv.exe
O23 - Service: WSWNA3100 - Unknown owner - C:\Program Files\NETGEAR\WNA3100\WifiSvc.exe

--
End of file - 8960 bytes

  • YouKnow
  • Registratie: Maart 2002
  • Niet online
Deze haast zeker verwijderen want ziet er verdacht uit:
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O3 - Toolbar: (no name) - {10EDB994-47F8-43F7-AE96-F2EA63E9F90F} - (no file)
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\Windows\system32\browseui.dll

Deze kun je waarschijnlijk ook verwijderen:
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [Logitech BT Wizard] LBTWiz.exe -silent
O4 - HKCU\..\Run: [TBPanel] C:\Program Files\Vtune\TBPanel.exe /A
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETWORK SERVICE')

Hier moet je ook nog even naar kijken:
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.DLL

O1 - Hosts: ::1 localhost
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://nl.ask.com?o=14200&l=dis
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

Verwijderd

Topicstarter
De verdachte dingen heb ik verwijderd. Bij de lijst 'kan waarschijnlijk weg' zie ik ook msn er tussen staan. Als ik die verwijder, betekent het dan dat msn niet meer kan werken?

Even iets relevants, op de pagina van onderstaande linl staan comments die overeen komen met mijn situatie van IMGxx.tmp. Er wordt in die comments er ook op gereageerd maar misschien dat jullie er meer van begrijpen dan ik.

http://www.howtogeek.com/...sta-temp-files-directory/

[ Voor 47% gewijzigd door Verwijderd op 27-08-2011 00:22 ]


  • YouKnow
  • Registratie: Maart 2002
  • Niet online
MSN kan nog wel werken, maar wordt dan niet meer op de achtergrond opgestart. (Hence the /background). Al de executables met O4 ervoor worden nu automatisch opgestart, en dat lijkt niet nodig.

Die eerste 3 laten wat mij betreft zien dat je systeem niet schoon was. Ik raad daarom aan toch echt je PC opnieuw te installeren.

Over die link: kun je zelf met concrete vragen komen over wat je er niet aan snapt?

Verwijderd

Topicstarter
Er wordt gesproken dat het bestand wordt veroorzaakt door een shell van windows en dat het bestand geen kwaad kan. Dit eerste verhaal met die shell eztensions snap ik en ik betwijfel aan de bewering dat de tmp filqe geen kwaad kan

  • CodeCaster
  • Registratie: Juni 2003
  • Niet online

CodeCaster

Can I get uhm...

Temp files zijn niet per definitie slecht hoor, sterker nog, ze zijn vaker legitiem dan malafide. Maar dat zei ik dus al.

En er werd niet voor niks gehint naar dat je de log zelf even moest analyseren, dus niet "dit is m'n log, help". Als je het niet vertrouwt, kun je kiezen uit dagenlang scannen en zoeken, of even een backup maken (als je die nog niet had) en installeer je je pc opnieuw, zoals gezegd.

https://oneerlijkewoz.nl
Op papier is hij aan het tekenen, maar in de praktijk...


  • Tracking Cookie
  • Registratie: April 2009
  • Laatst online: 26-11 08:14
Mocht je echt zoiets hebben van, ik wil dat bestand weghebben: https://malwarebytes.org/products/fileassassin
Gratis tooltje van de makers van (je ziet het al) Malwarebytes. Het is geheel op eigen risico ;)

Verwijderd

Tracking Cookie schreef op zaterdag 27 augustus 2011 @ 12:50:
Mocht je echt zoiets hebben van, ik wil dat bestand weghebben: https://malwarebytes.org/products/fileassassin
Gratis tooltje van de makers van (je ziet het al) Malwarebytes. Het is geheel op eigen risico ;)
Handig, werkt dat zonder dat je in safemode werkt?

  • Tracking Cookie
  • Registratie: April 2009
  • Laatst online: 26-11 08:14
Voor zover ik weet wel :)
Pagina: 1