[XP] Onbekende opstartitems: ipcserver.exe en aws.exe

Pagina: 1
Acties:

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Kennis van me had last van dialers etc. Heb AAW en Spybot al gedraaid, wat zooi gevonden en verwijderd. Ook zelf nog even naar opstartitems gekeken bij msconfig, register en services. Alles lijkt OK nu.

Maar als ik taakbeheer start, vallen me 2 processen op: ipcserver.exe en aws.exe .

Dus ik even zoeken op google en GoT. Voor aws.exe is het nuttigst wat ik tegen kom dit. Maar dat is alleen maar de source van een mail met porn newsgroepen, vind het niet echt duidelijk. Voor ipcserver.exe vond ik maar 1 hit op google. En dat lijkt eoa script want m'n browser doet niks. Kortom vind niet echt veel nuttigs over beide files.

Ik bedoel, ik sloop ze er toch wel uit :), dus veel kwaad zullen ze niet meer doen als ze dat al doen, maar weet iemand per ongeluk het nut van die files?
offtopic:
ik probeer dat dus via de mail op te lossen, zoiets als mailtje sturen: "dit dit dit doen, wat staat daar? etc.", is niet echt handig :)

[ Voor 3% gewijzigd door Mike Jarod op 12-11-2003 22:21 ]


Verwijderd

Kun je me de files eens mailen aub?

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Ja prima, maar zoals in het offtopic gedeelte al staat, moet ik eerst weer via de mail om die bestanden vragen, dus kan even duren voordat je ze krijgt :).

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
@Schouw: bestanden staan in je mailbox.

Verwijderd

Files lijken corrupt te zijn..
Of gaat het toevallig om een 9x bak?

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Nee XP. Zie TS.

Heb ze al verwijderd. Helaas heeft die kennis nog steeds last van dialers. Ik ga er binnenkort maar even persoonlijk langs, want via de mail werkt niet.

[ Voor 93% gewijzigd door Mike Jarod op 13-11-2003 22:36 ]


Verwijderd

Oeps..
Ik wil je aanraden om gebruiken te maken van HijackThis, dat werkt gewoon erg goed als het om spyware e.d. gaat.

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Ik zie net pas dat er .pf bestanden in die rar's zitten. Ik had eigenlijk .exe verwacht omdat ze bij services stonden (jij ook neem ik aan?). Ik laat nog even controleren of er ook .exe's waren, zo ja dan stuur ik die alsnog.

Edit: bedankt voor de HijackThis tip, dat progsel is idd extreem handig voor dit soort dingen.

[ Voor 21% gewijzigd door Mike Jarod op 13-11-2003 23:47 ]


Verwijderd

Mja, kom regelmatig mensen tegen die de bestanden renamen omdat ze bang zijn dat iemand zich infecteert..
Dus keek er niet echt vreemd van op.

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Deze kan dicht. Ben bij die kennis langsgeweest en nogmaals op spyware gescand met AAW en Spybot. Hij had ook last van een dialer die geen van deze programma's leken te kennen, maar Symantec's online scan ziet 'm als een virus. Dialer.Heysan om precies te zijn. Die kennis had Panda AV en die zag deze niet als een virus oid. Kortom alles erafgedonderd: probleem opgelost.

/dicht

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Thanks for the update, move.to/SA om weg te zakken als niemand meer reageert :)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Nou ik lijk wel een soort gelijkwaardig probleem te hebben.

Iedere keer als ik mijn pc opstart krijg ik netjes van mijn firewall een melding dat een exe verbinding zoekt met t internet.
Het rare is dat het iedere keer andere exe files zijn en iedere keer opnieuw worden aangemaakt.

Ze staan in de map: documents en settings/mijnusernaam/local settings/temp

de bestanden zijn steeds 409kb groot en hebben namen als:
blx1.exe
bxx1.exe
trn1.exe
wgo1.exe
zzz1.exe

ik kan deze files verwijderen uit de temp dir maar steeds worden dan per keer dat ik m'n pc start nieuwe files aangemaakt.
draai sysmantec anti virus en firewall en heb adaware 6.
Weet iemand wat deze zooi is maar belangrijker hoe ik er af kom?

  • paella
  • Registratie: Juni 2001
  • Laatst online: 03-09 14:05
Zoek de registry op dat moment eens op die bestandsnamen.

No production networks were harmed during this posting


Verwijderd

Stuur die files eens, dan kijk ik er naar.

Verwijderd

Met adaware 6 kun je ook je c: scannen. Probeer dat eens.

Let dan wel op dat je geen daadwerkelijke systeembestanden weggooit
maar meestal geeft ie ook informatie over de gevonden bestanden.

  • Vorkie
  • Registratie: September 2001
  • Niet online
Verwijderd schreef op 24 november 2003 @ 23:31:
Nou ik lijk wel een soort gelijkwaardig probleem te hebben.

Iedere keer als ik mijn pc opstart krijg ik netjes van mijn firewall een melding dat een exe verbinding zoekt met t internet.
Het rare is dat het iedere keer andere exe files zijn en iedere keer opnieuw worden aangemaakt.

Ze staan in de map: documents en settings/mijnusernaam/local settings/temp

de bestanden zijn steeds 409kb groot en hebben namen als:
blx1.exe
bxx1.exe
trn1.exe
wgo1.exe
zzz1.exe

ik kan deze files verwijderen uit de temp dir maar steeds worden dan per keer dat ik m'n pc start nieuwe files aangemaakt.
draai sysmantec anti virus en firewall en heb adaware 6.
Weet iemand wat deze zooi is maar belangrijker hoe ik er af kom?
Ik had ook zoiets op 1 van mijn 7 clients op het netwerk en dat was veroorzaakt door het onzorgvuldig browsen van verschillende serial en crack sites...

Het is HEEL irritant om deze te verwijderen, maar het is uiteindelijk wel gelukt... :)

3-fase Victron 3x MP 6.5kVA | 30kWh Voltsmile LFP | MPPT 450/100 + 2x MPPT | VM-3P75CT Grid Meter


Verwijderd

erm.. hoe is 't je gelukt?

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Je zou even het programma HijackThis kunnen downloaden, en een logfile hier tussen code tags neerzetten (pagina layout wordt dan wel verneukt, maar dan is het tenminste leesbaar).

met dank aan Schouw die me kennis liet maken met dat progsel ;)

Verwijderd

wie kan hier iets mee... logfile van hijckthis

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\Program Files\Norton Personal Firewall\NISUM.EXE
C:\Program Files\Norton Personal Firewall\ccPxySvc.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\mysql\bin\mysqld-nt.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\Program Files\Messenger Plus! 2\MsgPlus.exe
C:\WINDOWS\Twain_32\FlatBed\HotKey.exe
C:\PROGRA~1\HotKeys\Ikeymain.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
C:\Program Files\download-trafficmeter\niIPCApp.exe
C:\WINDOWS\System32\atwtusb.exe
C:\WINDOWS\System32\TBLMOUSE.EXE
C:\DOCUME~1\Roel\APPLIC~1\oakootrm.exe
C:\WINDOWS\System32\ctfmon.exe
C:\DOCUME~1\Roel\LOCALS~1\Temp\Gqy1.exe
C:\Program Files\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
C:\Program Files\Palm\HOTSYNC.EXE
C:\Program Files\Internet Explorer\iexplore.exe
E:\Download\Hijackthis\HijackThis.exe
C:\Program Files\Messenger\msmsgs.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.nl/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Program Files\Common Files\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [MessengerPlus2] "C:\Program Files\Messenger Plus! 2\MsgPlus.exe"
O4 - HKLM\..\Run: [HotKey] C:\WINDOWS\Twain_32\FlatBed\HotKey.exe
O4 - HKLM\..\Run: [iKeyWorks] C:\PROGRA~1\HotKeys\Ikeymain.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [CostAware] C:\Program Files\download-trafficmeter\niIPCApp.exe
O4 - HKLM\..\Run: [atwtusb] atwtusb.exe beta
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [qouwc] C:\DOCUME~1\Roel\APPLIC~1\oakootrm.exe -QuieT
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [sws.exe] c:\program files\GlobalDialer\chost00000\gd-chost00000_nl.exe -remove
O4 - Startup: HotSync Manager.lnk = C:\Program Files\Palm\HOTSYNC.EXE
O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O10 - Broken Internet access because of LSP provider 'c:\windows\system32\nutafun4.dll' missing
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Ik edit deze post terwijl ik lees Klaar :)

Eerst ff zoeken op google voordat je echt gaat verwijderen.

Volgende regel(s) lijken me niet pluis:
code:
1
2
C:\DOCUME~1\Roel\LOCALS~1\Temp\Gqy1.exe
O4 - HKCU\..\Run: [sws.exe] c:\program files\GlobalDialer\chost00000\gd-chost00000_nl.exe -remove


Deze zijn niet gevaarlijk maar kunnen er wmb wel uit:
code:
1
2
3
4
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE (is van je logitech mouseware, ik verwijder die altijd)
O4 - HKLM\..\Run: [MessengerPlus2] "C:\Program Files\Messenger Plus! 2\MsgPlus.exe" (AFAIK werkt MSN ook zonder deze)
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime (das dat irri Quicktime icoontje in je system tray)
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe (AFAIK werkt Nero ook zonder deze)


Over deze kan ik niks vinden op google:
code:
1
2
3
O4 - HKLM\..\Run: [HotKey] C:\WINDOWS\Twain_32\FlatBed\HotKey.exe
O4 - HKLM\..\Run: [CostAware] C:\Program Files\download-trafficmeter\niIPCApp.exe (heb je een trafficmeter voor je downloads oid?)
O4 - HKLM\..\Run: [qouwc] C:\DOCUME~1\Roel\APPLIC~1\oakootrm.exe -QuieT


Voor de rest zie ik niet veel geks, maar kan eroverheen kijken. Die files uit de 1e 2 regels zou ik even naar Schouw mailen.

[ Voor 129% gewijzigd door Mike Jarod op 26-11-2003 20:10 ]


  • Rafe
  • Registratie: Mei 2002
  • Laatst online: 27-06-2025
EM_EXEC: als je meerdere muisknoppen hebt wil je die laten draaien, omdat ze anders niet meer werken.

MessengerPlus2: ik denk dat Velix die zelf heeft geïnstalleerd, aangezien er best handige feature's in zitten (zolang je het 'sponser program' (lop.com spyware) maar niet meeinstalleerd) :)

Hotkey: ik denk dat hij een (HP?) scanner heeft met die scan/kopieer knoppen knoppen erop, en dat kotkey.exe wacht op een signaal van die knoppen zodat het juiste programma wordt opgestart.

[ Voor 32% gewijzigd door Rafe op 26-11-2003 19:54 ]


Verwijderd

[quote]Rafe schreef op 26 november 2003 @ 19:52:
EM_EXEC: als je meerdere muisknoppen hebt wil je die laten draaien, omdat ze anders niet meer werken.

MessengerPlus2: ik denk dat Velix die zelf heeft geïnstalleerd, aangezien er best handige feature's in zitten (zolang je het 'sponser program' (lop.com spyware) maar niet meeinstalleerd) :)

Hotkey: ik denk dat hij een (HP?) scanner heeft met die scan/kopieer knoppen knoppen erop, en dat kotkey.exe wacht op een signaal van die knoppen zodat het juiste programma wordt opgestart.

klopt ook, alleen geen hp.

die verwijderingen.... pff daar ga ik nog ff mee wachten, durf niet zo goed, maar ben t er wel mee eens..

[ Voor 10% gewijzigd door Verwijderd op 26-11-2003 20:26 ]


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Verwijderd schreef op 26 november 2003 @ 20:25:
die verwijderingen.... pff daar ga ik nog ff mee wachten, durf niet zo goed, maar ben t er wel mee eens..
Die files uit de 1e 2 regels die ik gaf zou je desnoods kunnen renamen als je ze niet durft te verwijderen. De 1e zit in je Temp dir, en daar gaat erg vaak ongewenste troep (ik bedoel virussen/spyware) zitten. Die 2e lijkt me spyware, of in elk geval een overblijfsel daarvan (want je had toch al gescand met AAW en Spybot?).

Maar nogmaals, mail ze anders even naar Schouw (zie link in z'n sig in dit topic), die kan er vast meer over melden.

Verwijderd

volgens mij heb ik t probleem kunnen oplossen.

nog een keer adaware, een keer spybot eroverheen. en wat 'gekloot' met msconfig. Nu geen rare meldingen meer van mijn firewall.
Allen dank!
Pagina: 1