Spam in explorer krijg ik NIET weg

Pagina: 1
Acties:
  • 144 views sinds 30-01-2008
  • Reageer

  • WFvN
  • Registratie: Oktober 2000
  • Laatst online: 18-11-2025

WFvN

Gosens Koeling en Warmte

Topicstarter
First of all heb ik getwijfeld tussen 3 subfora waar ik dit bericht kan posten:

1) WOS omdat de spyware oid in Windows XP (mijn machine dus) zit genesteld
2) SA want het probleem doet zich voor in explorer
3) IT omdat het iets is wat met internet te maken heeft; het komt van internet

Maar wat is er aan de hand.

Ik ben iemand die z'n standaard pagina in Explorer gewoon leeg heeft; About:blank dus.
Een week of 2 geleden verscheen er dus WEL een pagina als ik explorer opstartte:
code:
1
http://global-finder.com/101/

bewust tussen code-tags gezet; ik wil niemand opzadelen met die bende; zo issie niet per ongeluk klikbaar. Ik weet niet of hij daar ook vandaan kan komen; ik kom dus NOOIT op die url; ik had er tot 2 weken geleden nog nooit van gehoord... maar just in case

Als ik in de opties van explorer kijk, zie ik gewoon 'about:blank' staan en NIET die url.

• Ik heb toen eerst op 'blanco pagina' geklikt uiteraard. Dat helpt zolang je de pc niet opnieuw opstart.
• Toen dat niet werkte heb ik cookies, geschiedenis en tijdelijke internetbestanden verwijderd. Werkte dus ook niet.
• Adaware had ik al standaard aan het scannen bij startup van de pc maar ik heb hem handmatig nog maar een keer aan het werk gezet en diep laten scannen. Wederom geen succes, Adaware vond niets.
• Toen maar op GoT aan het zoeken geweest. Ik kwam toen 'Spybot Search en Destroy' tegen. Dus neergehaald, geinstalleerd en gedraaid. Geen effect :X (i'm starting to get really pissed off)
• Die bende MOET ergens in het register staan lijkt me, dus verder zoeken op GoT: [search=about blank register]. Ik kom de volgende tip tegen:
Verwijderd schreef op 17 January 2001 @ 16:44:
Moet je deze sleutel in je register aanpassen:

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
Start Page

edit:
Hier instellen:
about:blank
en bijvoorbeeld [rml][ IE] Porno site na reboot weer als Startpagina![/rml]

Dus ik ga naar die key toe en verwijder daar die vreemde url die overigens niet als 'normale' url staat maar op de volgende manier (wederom tussen code-tags)
code:
1
http://%6f%75%74%2e%74%72%75%65%2d%63%6f%75%6e%74%65%72%2e%63%6f%6d/%61/?%31%30%31

Met andere woorden: de url hebben ze gewoon omgebakken met die %-tekens (%20=spatie etc; you get the picture)
Alleen staat deze dus NIET alleen bij Main Start Page maar ook bij Default Page URL, Default Search URL, bij Search Bar en bij Search Page.
• Ik verwijder ze ALLEMAAL en reboot. Weer hetzelfde gezeik.

• Tot slot heb ik dus ALLE bovenstaande zaken achter elkaar uitgevoerd zonder te rebooten tussendoor. Na alle dingen te hebben gedaan pas gereboot. Maar nee......... :X Die vuile gore *zwaar gecensureerde tekst*-bende staat er dus weer :X

Een image terug zetten heeft geholpen; m'n pc draaide sowiezo wat brak, dus kon dat ook geen kwaad.

Ik helemaal happy; schone pc, geen gezeik meer.

.
.
.
.
Tot vandaag :X

WEEEEEER staat dat @%#$^@#$-ding daar weer.

Ook heb ik uit die andere url van GoT die msconfig-tip geprobeerd maar kan niets vreemds vinden; zeker niet iets wat ook maar enigszins lijkt op :
Snow_King schreef op 16 February 2002 @ 22:37:
[...]


C:/blaaaat/regedit32.exe -X -X /tmp/blaat.tmp
I'm really really really really pissed off now zoals je waarschijnlijk wel zal begrijpen. Ik heb geen trek om elke paar dagen m'n pc van een schone image te voorzien.

Is er iemand die me kan vertellen hoe ik dat ding niet weer op m'n pc krijg? (tja niet gebruiken :+ )
Is er iemand die me kan helpen want ik wordt hier echt compleet gestoord van.

Verwijderd

Wat staat er allemaal in:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

  • ajhaverkamp
  • Registratie: November 2001
  • Laatst online: 31-01 16:47

ajhaverkamp

gewoon Arjan

Als je nu in IE kiest voor "Tools", "Programs" tabblad en de "Reset Web Settings" knop. Is het dan wel weg?

This footer is intentionally left blank


  • Aspje
  • Registratie: November 2002
  • Laatst online: 05-11-2024

Aspje

Blaat

Staat er toevallig een programma "bootconf" bij msconfig? zo ja, disable die.

Jij bent denk ik infected met deze trojan

[ Voor 43% gewijzigd door Aspje op 03-09-2003 15:55 ]


Verwijderd

Hier is de oplossing, ik had tot vanochtend hetzelde probleem,
ff ad aware draaien en je bent er vanaf :) , simpeler kan niet.
edit: sorry nie god gelezen, best wel vaag, ik deed in adaware deep scan uit en die zooi was ervan af

[ Voor 30% gewijzigd door Verwijderd op 03-09-2003 15:56 ]


Verwijderd

Een beetje een open door, maar je hebt wel de laatste updates van AdAware? Verder heb ik eens iets vergelijkbaars gehad met KaZaa (dus niet lite), maargoed, dat zou door AdAware herkent moeten worden. Disable anders eens wat programma's in msconfig.
Verwijderd schreef op 03 September 2003 @ 15:54:
Hier is de oplossing, ik had tot vanochtend hetzelde probleem,
ff ad aware draaien en je bent er vanaf :) , simpeler kan niet.
Dat had ie dus al gedaan ;)

[ Voor 37% gewijzigd door Verwijderd op 03-09-2003 15:55 ]


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

offtopic:
Geen WOS want spyware = losse software = SA. Geen IT want IE != Internet en je kan spyware net zo goed via andere kanalen krijgen. Je hebt dus precies de juiste keuze gemaakt :Y) :D


Je hebt idd het meeste wel gedaan. Geef de output van Autoruns en HijackThis (zie de SA FAQ) anders even.

Oeh en trouwens: hebben ze niet heel sneaky de snelkoppeling van IE zelf aangepast zodat het zo die URL opstart?

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Aspje
  • Registratie: November 2002
  • Laatst online: 05-11-2024

Aspje

Blaat

Hmm al veel replies, dus mn edit is niet meer zichtbaar.

Jij bent 99% zeker infected met deze.

  • WFvN
  • Registratie: Oktober 2000
  • Laatst online: 18-11-2025

WFvN

Gosens Koeling en Warmte

Topicstarter
Aspje schreef op 03 September 2003 @ 15:52:
Staat er toevallig een programma "bootconf" bij msconfig? zo ja, disable die.

Jij bent denk ik infected met deze trojan
Die staat er inderdaad bij.

HTF kan ik nou een trojan binnen krijgen als ik een up-to-date virusscanner draai, achter een hardware firewall zit en nooit-of-te-nimmer van die junkmail met attachements (virussen) open maar regelrecht wegflikker. Bovendien open ik absoluut ook geen twijfelachtige zaken die ik eventueel binnenkrijg van vrienden (laatste tijd sowiezo niets geopend via die weg)

Maar je tip ga ik nu in ieder geval uitvoeren.

  • ajhaverkamp
  • Registratie: November 2001
  • Laatst online: 31-01 16:47

ajhaverkamp

gewoon Arjan

Doordat je security level van IE te laag staat.
Misschien een account aanmaken met gebruikersrechten, dan kan er niks geinstalleerd worden, omdat je dan de rechten mist....

This footer is intentionally left blank


  • WFvN
  • Registratie: Oktober 2000
  • Laatst online: 18-11-2025

WFvN

Gosens Koeling en Warmte

Topicstarter
Misschien wel handig ja.
Ik heb ook jouw tip opgevolgd en de boel weer op hoog gezet.

Na 2 reboots is m'n pc nog schoon. Die bootconf.exe (uit de url met de beschrijving van de trojan) heb ik verwijderd uit m'n windows\system32 directory. Verder voor de zekerheid nog even verder gezocht of ik hem ergens tegen kwam.

In de registry heb ik ook nog op bootconf gezocht waarbij ik bij iets van 'startup' wat verwijderd heb en op nog een andere plek iets.

Hopen dat dit goed gaat.

Iedereen: Thanx so far in ieder geval.

[ Voor 72% gewijzigd door WFvN op 03-09-2003 16:40 ]


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

wfvn schreef op 03 September 2003 @ 16:37:
Misschien wel handig ja.
Ik heb ook jouw tip opgevolgd en de boel weer op hoog gezet.
offtopic:
Alles in hoog kan soms wat teveel blokkeren; je zou een andere browser zoals Firebird kunnen overwegen: en veilig(er) en volle functionaliteit. Voor de ene website die het niet doet kan je altijd nog IE van stal halen :)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • WFvN
  • Registratie: Oktober 2000
  • Laatst online: 18-11-2025

WFvN

Gosens Koeling en Warmte

Topicstarter
F_J_K schreef op 03 September 2003 @ 16:40:
[...]

offtopic:
Alles in hoog kan soms wat teveel blokkeren; je zou een andere browser zoals Firebird kunnen overwegen: en veilig(er) en volle functionaliteit. Voor de ene website die het niet doet kan je altijd nog IE van stal halen :)
Hehe... ja. Maar zolang GoT, sitechecks, ligfiets.net en groups.yahoo.com/group/ligfiets het maar doen vind ik het best en dat is nog wel het geval ;)

Maar mocht ik problemen tegenkomen, dan zie ik dan wel verder; dit draadje zal niet zo lastig terug te vinden zijn voor mezelf ;)

  • Ricochet
  • Registratie: April 2000
  • Laatst online: 01-10-2023

Ricochet

Ing. Vliegtuigvouwkunde

Probeer anders dit programmatje even. Werkt even wat beter dan Ad Aware (echt waar, ik geloofde het ook niet, maar is wel zo.) Proggie vraagt ook of ie bijvoorbeeld na een reboot, nog even eerst wat zooi mag weghalen, voordat windows doorgaat met opstarten.

I think, therefor I am.....I think.


  • WFvN
  • Registratie: Oktober 2000
  • Laatst online: 18-11-2025

WFvN

Gosens Koeling en Warmte

Topicstarter
* WFvN klikte maar zag iets bekends

Spybot S&D had ik ook al geprobeerd..... mijn ervaring met Adaware is toch beter

Maar ik ben nog steeds clean :)

[ Voor 14% gewijzigd door WFvN op 03-09-2003 18:40 ]


Verwijderd

Ik ben er achter gekomen dat ik er ook nog steeds last van heb, ook na ad aware ... na elke reboot is dat rot ding er weer in als we startpagina, precies het zelfde adres als bij jou.
En me internet explorer is langzamer en gebruikt meer geheugen als eerst.
Is er nou al een oplossing voor gevonden?

  • WFvN
  • Registratie: Oktober 2000
  • Laatst online: 18-11-2025

WFvN

Gosens Koeling en Warmte

Topicstarter
Bij mij issie weg.
Volg de volgende tips op:
1)
Aspje schreef op 03 September 2003 @ 15:52:
Staat er toevallig een programma "bootconf" bij msconfig? zo ja, disable die.

Jij bent denk ik infected met deze trojan
2) Ik heb die bootconf.exe uit windows\system32 verwijderd

3)
wfvn schreef op 03 September 2003 @ 15:47:
[knip]
Ik kom de volgende tip tegen:


Moet je deze sleutel in je register aanpassen:

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
Start Page


edit:

Hier instellen:
about:blank



en bijvoorbeeld [rml][ IE] Porno site na reboot weer als Startpagina![/rml]

Dus ik ga naar die key toe en verwijder daar die vreemde url die overigens niet als 'normale' url staat maar op de volgende manier (wederom tussen code-tags)
code:
1
http://%6f%75%74%2e%74%72%75%65%2d%63%6f%75%6e%74%65%72%2e%63%6f%6d/%61/?%31%30%31

Alleen staat deze dus NIET alleen bij Main Start Page maar ook bij Default Page URL, Default Search URL, bij Search Bar en bij Search Page.
• Ik verwijder ze ALLEMAAL en reboot.
Volgens mij heeft dat me geholpen.
Overigens heb ik gewoon in die registerkey 5x die links met die url gewoon volledig verwijderd en niet 'about:blank' ingevuld.

Mja, dat staat dus ook in:
wfvn schreef op 03 september 2003 @ 16:37:
Misschien wel handig ja.
Ik heb ook jouw tip opgevolgd en de boel weer op hoog gezet.

Na 2 reboots is m'n pc nog schoon. Die bootconf.exe (uit de url met de beschrijving van de trojan) heb ik verwijderd uit m'n windows\system32 directory. Verder voor de zekerheid nog even verder gezocht of ik hem ergens tegen kwam.

In de registry heb ik ook nog op bootconf gezocht waarbij ik bij iets van 'startup' wat verwijderd heb en op nog een andere plek iets.

Hopen dat dit goed gaat.

Iedereen: Thanx so far in ieder geval.
waarna ik in andere posts aangeef dat het nog steeds goed gaat.

[ Voor 27% gewijzigd door WFvN op 04-09-2003 17:39 ]


  • radial
  • Registratie: Augustus 2000
  • Laatst online: 19:44

radial

Watch out

Zulke dingen heb ik ook af en toe en heb een keer wat gevonden en dat lijkt te helpen proberen maar zou ik zeggen.

[tekst]
iedll.exe
With MUCH thanks to Rick from "The MacKinzie Family" (who sent me a copy of iedll.exe for examination) and Galen (aka KGIII and GotRoot etc) who took pity on me, decompiled the file and told me what it does........

Its a BHO ("browser helper object"), affecting Internet Explorer, that tries to write to the registry "..looks like a fragmented version of SearchBar.."

The problem: error message when starting Windows - " C:\windows\IEDLL.EXE\ file appears to be corrupt. Reinstall the file and try again."

Search engine/option hijackings:

global-finder.com (in the registry as out.true-counter.com/.../?344012)

searchalot.com

coolwebsearch (appearing in the registry as approvedlinks.com/hp.htm)

The cleanup: Use Task Manager (ctrl, alt, del) to make sure iedll.exe is not running. If it is, shut it down. Rename iedll.exe to iedll.old.

Export then delete the following registry keys:

HKCU\Software\Microsoft\Internet Explorer,SearchURL
HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar
HKCU\Software\Microsoft\Internet Explorer\Main,Search Page
HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL
HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL
HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant
HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch
HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar
HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP
HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext
HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run [iedll] C:\WINDOWS\iedll.exe
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run [loader] C:\WINDOWS\LOADER.EXE

NOTE: Loader.exe can be a legitimate Windows file. Do NOT delete or rename the file - just delete the entry above from the registry!!

REF: http://www.commentcamarch...847-fichier%20endommag%E9

[/tekst]

20xSF170s - ozo


  • agent327
  • Registratie: Oktober 2001
  • Laatst online: 02-10-2022

agent327

^&)^*&^$#@#!)*

In de link van Aspje een aantal posts terug vind je een link met uitleg over de trojan die jij vermoedelijk hebt. Op die pagina staat ook een link naar en removal-tool op ongeveer halverwege de pagina. B)

Wanbeleid is ook beleid.


Verwijderd

Ha, mooi het werkt, tnx

  • spacecom
  • Registratie: Januari 2000
  • Laatst online: 10-01 19:09
Ja, die tool werkt perfect Afbeeldingslocatie: http://smilies.sofrayt.com/%5E/f/forwardroll.gif

  • chromeeh
  • Registratie: Oktober 2001
  • Laatst online: 14:58

chromeeh

the Gnome

Ad-Aware 6 en/of Spybot Search & Destroy ook eens draaien ;)

"Some day, I hope to find the nuggets on a chicken."


  • WFvN
  • Registratie: Oktober 2000
  • Laatst online: 18-11-2025

WFvN

Gosens Koeling en Warmte

Topicstarter
chromeeh schreef op 05 September 2003 @ 15:36:
Ad-Aware 6 en/of Spybot Search & Destroy ook eens draaien ;)
En als je nou eens het topic eerst doorleest..... wat zeg ik, als je alleen de startpost doorleest, dan weet je al genoeg
Pagina: 1