Toon posts:

explore.exe?

Pagina: 1
Acties:
  • 121 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik heb gezocht in de fora maar kon over dit probleem niets vinden.
Ik heb sinds een week een virusscanner op me pc geinstalleerd (trend micro pc cillin, met nieuwste updates) en draai ook nog AVG en beide detecteren ze virussen. De scan gaf een fout aan in het bestand "explore.exe" in mijn c:\documents and settings\ all users\documents\
Een ander deel daarvan stond in mijn system restore map. De system restore heb ik uitgezet en hiermee zijn ook de bestanden die er instonden verwijderd. Ook explore .exe verwijderd.
Hierna nog een volledige scan gedaan. welke aangaf dat mijn pc "virusvrij" was.
Maar het is me nu al 2 keer overkomen (sinds gisteren), dat mijn pc vraagt of ik het bestand "explore.exe" wil downloaden, terwijl ik hier niet om vraag. Ik ga er dus vanuit dat het virus nog ergens zit, terwijl de scan dit niet aangeeft. Ik heb dus een goede scanner, maar geloof dat ik dit op een handmatige manier op moet lossen en vroeg me af of iemand me daarbij tips kan geven.
Ik wil mijn pc niet formateren en een oplossing in de trant van "download adaware" is ook niet echt nuttig, aangezien ik praktisch alle "grote" virusscanners (trials) al geprobeerd heb.


tony

Pentium 4
1,5 ghz 512 sddram
20 gb maxtor hd
sblive! geforce 2mx400 (64mb)
windows xp professional edition

Verwijderd

PCC en AVG zijn nou niet echt 'top notch' als je het mij vraagt..

Welke virussen waren er gedetecteerd?
Kun je die explore.exe saven? Zo ja, stuur die file dan aub.
Zie je rare processen draaien?
Post anders ook eens een HijackThis log.

Mocht je nog suspicious files vinden, dan mag je me die ook sturen.

Verwijderd

Topicstarter
Als de explore.exe weer verschijnt, zal ik hem sturen.
Ik zie overigens geen rare processen en de hijack this log komt eraan...

tony

Verwijderd

Topicstarter
Ik denk dat dit de enige manier is....
De virussen die gedetecteerd zijn heb ik verwijderd en mijn logs ook.
Een ervan weet ik nog wel: worm sddrop

Logfile of HijackThis v1.97.7
Scan saved at 11:24:20 PM, on 11/20/2003
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\PROGRA~1\MICROS~2\GAMECO~1\Common\SWTrayV4.exe
C:\WINDOWS\System32\CTHELPER.EXE
C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINDOWS\System32\LXSUPMON.EXE
C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe
C:\Program Files\Trend Micro\PC-cillin 2003\pccguide.exe
C:\Program Files\Trend Micro\PC-cillin 2003\PCCClient.exe
C:\Program Files\Trend Micro\PC-cillin 2003\Pop3trap.exe
C:\PROGRA~1\Grisoft\AVG6\avgcc32.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\PROGRA~1\Grisoft\AVG6\avgserv.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Trend Micro\PC-cillin 2003\Tmntsrv.exea
C:\WINDOWS\System32\MsPMSPSv.exe
C:\Program Files\Trend Micro\PC-cillin 2003\tmproxy.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Microsoft Office\Office10\WINWORD.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\msagent\AgentSvr.exe
C:\PROGRA~1\WinZip\winzip32.exe
C:\DOCUME~1\ALLOCH~1\LOCALS~1\Temp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.nl/
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SideWinderTrayV4] C:\PROGRA~1\MICROS~2\GAMECO~1\Common\SWTrayV4.exe
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] "C:\Program Files\Creative\SBLive\PROGRAM\ADGJDet.exe"
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\System32\LXSUPMON.EXE RUN
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe
O4 - HKLM\..\Run: [pccguide.exe] "C:\Program Files\Trend Micro\PC-cillin 2003\pccguide.exe"
O4 - HKLM\..\Run: [PCCClient.exe] "C:\Program Files\Trend Micro\PC-cillin 2003\PCCClient.exe"
O4 - HKLM\..\Run: [Pop3trap.exe] "C:\Program Files\Trend Micro\PC-cillin 2003\Pop3trap.exe"
O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
O4 - HKLM\..\Run: [AVG_CC] C:\PROGRA~1\Grisoft\AVG6\avgcc32.exe /STARTUP
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft...-94901338C922/wmv9VCM.CAB
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://files.ea.com/downloads/rtpatch/v2/EARTPX.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/1351...51021/netzip/RdxIE601.cab
O16 - DPF: {5D8844F9-1CB8-11D2-A0A0-00600859EB9F} (PatchCtl Class) - file://C:\Program Files\EA SPORTS\FIFA 2004\update.1.1\patchx2.cab
O16 - DPF: {70BA88C8-DAE8-4CE9-92BB-979C4A75F53B} (GSDACtl Class) - http://launch.gamespyarcade.com/software/launch/alaunch.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/...com/housecall/xscan53.cab
O16 - DPF: {88D8E8B7-A33B-4417-A385-8373484D43ED} (InstallHelper Class) - file://C:\DOCUME~1\ALLOCH~1\LOCALS~1\Temp\ThereInstallHelper.dll
O16 - DPF: {8B486EF6-6B2A-4A1E-BB0D-236CB2DBB8D2} (There Voice Trainer) - file://C:\Program Files\There\ThereClient\ThereVoiceTrainer.dll
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.../MessengerStatsClient.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.m...iuctl.CAB?37908.123587963
O16 - DPF: {AAF421E6-7914-430A-9981-72B31AFF3BF4} (There Launcher) - file://C:\Program Files\There\ThereClient\ThereLauncher.dll
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi...ve/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{E24BB7CA-04E6-4D56-8AEE-D94C9638848F}: NameServer = 62.251.0.6 62.251.0.7

Verwijderd

C:\WINDOWS\System32\CTsvcCDA.exe
Ik ga voor deze, gezien de links op google. Kun je de file sturen?
Rest ziet er wel ok uit, I think.

Verwijderd

Files zijn onderdeel van creative software lijkt het.
O16 - DPF: {88D8E8B7-A33B-4417-A385-8373484D43ED} (InstallHelper Class) - file://C:\DOCUME~1\ALLOCH~1\LOCALS~1\Temp\ThereInstallHelper.dll
O16 - DPF: {8B486EF6-6B2A-4A1E-BB0D-236CB2DBB8D2} (There Voice Trainer) - file://C:\Program Files\There\ThereClient\ThereVoiceTrainer.dll
Wat is dit trouwens?
Als je het niet kent, mag je die ook sturen, kan alleen niet beloven dat ik er nu nog naar kijk.

Verwijderd

Topicstarter
Verwijderd schreef op 21 november 2003 @ 00:08:
Files zijn onderdeel van creative software lijkt het.


[...]

Wat is dit trouwens?
Als je het niet kent, mag je die ook sturen, kan alleen niet beloven dat ik er nu nog naar kijk.
Ja, dat zijn bestanden van een game, of demo van een game (there), erg lauwe game overigens ;) waar belachelijk veel flauwe woordspelingen mee gemaakt kunnen worden....
Maar als explore.exe weer opdoemt, stuur ik hem meteen ff door

  • Nakebod
  • Registratie: Oktober 2000
  • Laatst online: 16:10

Nakebod

Nope.

There is een chatclient geloof ik, in 3D (www.there.com) There is een game :P
Ik wil mijn pc niet formateren en een oplossing in de trant van "download adaware" is ook niet echt nuttig, aangezien ik praktisch alle "grote" virusscanners (trials) al geprobeerd heb.
Waarom zou je geen adaware willen draaien, omdat je alle "grote" virusscanners al hebt gehad? Een virusscanner zoekt niet op spyware.

Gaf de scanner aan welk virus het was (Degene die het dus wel herkende)
Zoek op http://www.virusalert.nl info
Ook alle Windows updates geinstaleerd? Die kan soms best nuttig zijn :)

[ Voor 6% gewijzigd door Nakebod op 21-11-2003 00:22 ]

Blog | PVOutput Zonnig Beuningen


  • mae-t.net
  • Registratie: Maart 2003
  • Niet online
Nakebod schreef op 21 november 2003 @ 00:21:
There is een chatclient geloof ik, in 3D (www.there.com) There is een game :P

[...]

Waarom zou je geen adaware willen draaien, omdat je alle "grote" virusscanners al hebt gehad? Een virusscanner zoekt niet op spyware.

Gaf de scanner aan welk virus het was (Degene die het dus wel herkende)
Zoek op http://www.virusalert.nl info
Ook alle Windows updates geinstaleerd? Die kan soms best nuttig zijn :)
Ik heb trouwens goede ervaringen met adware bestrijding door middel van "spybot search and destroy", deze vond een aantal stuks spyware die adaware had laten staan bij een kennis.

  • Len
  • Registratie: November 2000
  • Laatst online: 04-09 11:47

Len

Leeg

Ik heb dat ook!

explore.exe in vage maps, gelukkig pakt mijn anti virus het op tijd steeds.

De melding is: W32/Spybot.worm.gen

:o

http://securityresponse.s...data/w32.spybot.worm.html

[ Voor 24% gewijzigd door Len op 21-11-2003 13:44 ]

Free Tibet


  • Swerfer
  • Registratie: Mei 2003
  • Laatst online: 04-09 10:19

Swerfer

Hmm...

Gaat het om explore.exe of explorer.exe?

Home Assistant | Unifi | LG 51MR.U44 | Volvo EX30 SMER+ Vapour Grey, trekhaak | SmartEVSE V3 | Cronos Crypto.com


Verwijderd

offtopic:
Lang leve de images!!

  • Len
  • Registratie: November 2000
  • Laatst online: 04-09 11:47

Len

Leeg

Ik kreeg die worm door shares die ik open had staan :o

en het is explore.exe

Free Tibet


Verwijderd

Tis toch gewoon een virus waar plenty documentatie over is? :?
http://www.google.nl/search?q=explore.exe

Verwijderd

Verwijderd schreef op 21 november 2003 @ 14:54:
Tis toch gewoon een virus waar plenty documentatie over is? :?
http://www.google.nl/search?q=explore.exe
Een? het is nou niet echt een slechts zelden gebruikte bestandsnaam..

Verwijderd

Verwijderd schreef op 21 november 2003 @ 14:59:
[...]

Een? het is nou niet echt een slechts zelden gebruikte bestandsnaam..
Wat bedoel je? Op een NT-bak staat alleen een IEXPLORE.EXE en een EXPLORER.EXE. Of bedoel je dat er meerdere viri zijn die een EXPLORE.EXE aanmaken?

Verwijderd

Verwijderd schreef op 21 november 2003 @ 15:14:
[...]

Wat bedoel je? Op een NT-bak staat alleen een IEXPLORE.EXE en een EXPLORER.EXE. Of bedoel je dat er meerdere viri zijn die een EXPLORE.EXE aanmaken?
Dat laatste, honderden waarschijnlijk.

Verwijderd

Topicstarter
Ja, explore.exe is weer opgedoken, maar ik geloof niet dat ik hem naar je mail kan sturen, omdat outlook een fout geeft. Iemand een idee hoe ik dit op kan lossen?

  • _the_crow_
  • Registratie: September 2000
  • Laatst online: 30-03-2025

_the_crow_

Rare vogel

Verwijderd schreef op 23 november 2003 @ 13:28:
Ja, explore.exe is weer opgedoken, maar ik geloof niet dat ik hem naar je mail kan sturen, omdat outlook een fout geeft. Iemand een idee hoe ik dit op kan lossen?
Web-based mail zoals hotmail gebruiken. :?
Dan omzeil je je outlook fout. :)

[ Voor 7% gewijzigd door _the_crow_ op 23-11-2003 15:09 ]

Schrödingers cat: In this case there are three determinate states the cat could be in: these being Alive, Dead, and Bloody Furious.


Verwijderd

Topicstarter
Hmm, ja gelukt, virusscanners ff uitzetten en via hotmail gedaan....thanx
en schouw, ik weet niet of je er wat mee kunt?

Verwijderd

Van de yahoo NAV scanner:
Virus "W32.Spybot.Worm" found.

Verwijderd

Topicstarter
hmm, ja, ok, is hier een goeie oplossing voor? want dat was eigenlijk reden voor het starten van de topic :)

Ik kan hem du wel verwijderen, maar hij blijft terugkomen.....

Verwijderd

Working on it, helaas niet sneller dan dat wat m'n pc toelaat.
Wat zo apart is, is dat hij terugkomt..zou alleen via kazaa/mIRC moeten gebeuren. Zie hier

Ben nu met KAV aan het scannen om te kijken of TrojanHunter alles goed verwijderd heeft. Makkelijkste om deze te gebruiken aangezien die zelf het register opschoont voor je.

  • _the_crow_
  • Registratie: September 2000
  • Laatst online: 30-03-2025

_the_crow_

Rare vogel

Verwijderd schreef op 23 november 2003 @ 16:06:
hmm, ja, ok, is hier een goeie oplossing voor? want dat was eigenlijk reden voor het starten van de topic :)

Ik kan hem du wel verwijderen, maar hij blijft terugkomen.....
Op de site van Symantec is wel wat te vinden, waarmee je het virus kan verwijderen. :)

Of denk ik nu te simpel? :?

[ Voor 4% gewijzigd door _the_crow_ op 23-11-2003 16:22 ]

Schrödingers cat: In this case there are three determinate states the cat could be in: these being Alive, Dead, and Bloody Furious.


Verwijderd

ik had hem ook volgens mij
bij mij was het explore .exe dus met een spatie
en er waren een paar dingen met clock's ofzo
kijk ook ff in je msconfig startup daar stonden ze bij mij allemaal
succes verder

Verwijderd

_the_crow_ schreef op 23 november 2003 @ 16:22:
[...]
Op de site van Symantec is wel wat te vinden, waarmee je het virus kan verwijderen. :)

Of denk ik nu te simpel? :?
Nee, in principe niet, maar ik vraag me echt af hoe die file elke keer op sys van TS komt, aangezien explore.exe melt(zichzelf verwijdert)nadat je de file hebt geopend..
Ook geen van de gedropte files heeft die naam.

Misschien vindt TH nog wat anders..
Download TH van hier http://misec.net/products/TrojanHunter.exe
Download ook de laatste reference file van die site.
Install het
Open de TH scanner
Doe een quick scan
Verwijder alles wat hij vindt
Reboot
Full scan
Verwijder weer alles wat hij vindt
Reboot again

Mocht je nu nog wat anders dan Spybot, dan graag even laten weten.
Dat niet direct verwijderen aub.

  • supreme tweaker
  • Registratie: December 2002
  • Laatst online: 01-09 23:30
Verwijderd schreef op 23 november 2003 @ 16:03:
Van de yahoo NAV scanner:
Virus "W32.Spybot.Worm" found.
Die is Verschrikkelijk Irritant! IK heb hem ook gehad en hij wil maar niet weg :r
Het virus heeft zich genestelt in D:\System Volume information :( Een gewone scan scant daar NIET! Het heeft m'n install helemaal verneukt (knalt eruit bij intensieve taken) :(

Burp


Verwijderd

Topicstarter
Hmm, ja ik bekijk al die oplossingen, en zoek ook in mijn registry, maar die bestanden waar naar verwezen word zijn toch echt niet te vinden, wat het verwijderen ervan ook lastig maakt, ook in mijn startup staat niets bijzonders.
Zo langzamerhand begin ik me toch af te vragen of formateren niet de enige manier is om ervan af te komen.

Verwijderd

Topicstarter
hmm, deze nieuwe oplossingen nog niet geprobeerd overigens,
dus een beetje en late post...ga dit ff proberen met trojanhunter...
thnx

Verwijderd

Topicstarter
Nou, full scan en quick scan en alles gedaan met trojan hunter.
Die explore.exe detecteerde hij niet als virus of trojan, wat hij wel aangaf, was dat er een bestand was in mijn system32 folder, die mogelijk een trojan was en die ik dus verwijderd heb.
Dit was een uninstall bestand van een xvid codec.
Beetje stom, maar die heb ik dus verwijderd....
Nu afwachten of explore.exe weer verschijnt

Verwijderd

Screenshot hebben van TH die explore.exe detecteert als Worm-P2P.Spybot.102?
Had je TH wel geupdate?
Daarnaast zei ik ook nog 'niet zomaar andere files gaan verwijderen', TH zei nog niet eens dat het een trojan was, het bleef erbij dat het verdacht was dat er een gepackte file in je system32 dir stond.

Niet toevallig een netwerk met een besmette pc?
Want die explore.exe zou er toch niet zomaar op mogen komen..
Iets anders wat elke keer hetzelfde was toen die file weer op je comp kwam?

Verwijderd

Topicstarter
Nou, ja dat updaten, dat kan alleen als je de hele versie hebt en die heb ik dus niet, ik heb de trial gedownload en er was niet elke keer iets anders hetzelfde en ik zit ook niet op een netwerk....

Verwijderd

Topicstarter
trojan hunter geeft geen trojans
Wel zegt hij dit:

Port scan
Port 1130/TCP is open (matches Noknok.800)
(Tell me more about port alerts...)
Port 1130/TCP is open (matches Noknok.820)
(Tell me more about port alerts...)

Verwijderd

Je moet wel alle internet based apps afsluiten..
Zal waarschijnlijk je IE zijn, zoniet, kijk dan welke app voor de open poorten zorgt.

  • Arie Kanarie
  • Registratie: Augustus 2002
  • Laatst online: 12-07-2023
De topictitel deed mij ook even m'n processen bekijken :( ik heb hem ook alleen is hij met hoofdletters:

IEXPLORE.exe

Active ports ziet hem alleen als ik explorer open heb staan op bijv. GOT
Process: (udp)iexplore.exe
PID: 2244
Local IP: 127.0.0.1
Local Port: 1591
Remote IP: -
State: listen
Protocol UDP
Path: C:\program files\Internet explorer\iexplore.exe
verder verdachte 'system' processen staan op UDP: 138,137,445 TCP: 139,1029,445
Ten tijde van Active ports draaien, stond Kazaa Lite niet aan

Vervolgens TrojanHunter geinstalleerd, kan deze helaas niet updaten want het is een 'evaluation copy'. Deze geeft als suspicious aan:

Dit zijn KXProject SBLive drivers dus voor mij niet verdacht:
...DriverFiles\kxctrl.exe (Suspicious: UPX-packed file in Windows System folder)
...DriverFiles\kxsetup.exe (Suspicious: UPX-packed file in Windows System folder)
...system32\kxctrl.exe (Suspicious: UPX-packed file in Windows System folder)
...system32\kxsetup.exe (Suspicious: UPX-packed file in Windows System folder)

Messengerplus sponsor installatie, deze heb ik niet geinstalleerd:
...Messenger Plus! 2\SponsorSetup.exe (Possible trojan downloader)
WEL VERDACHT:
...system32\run32dll.exe (Suspicious: UPX-packed file in Windows System folder)

Mijn virusscanner is altijd up to date, heeft niks gevonden

Ik vermoed dat een of andere toolbar zich in mijn explorer heeft genesteld. Ik heb nog wel eens problemen met ene 'dotcomtoolbar'.

edit:

Ik ga nu AD-Aware updaten en draaien.

[ Voor 4% gewijzigd door Arie Kanarie op 23-11-2003 22:01 . Reden: te ondernemen acties ]

-


Verwijderd

iexplore.exe is(zeer waarschijnlijk) internet explorer.
WEL VERDACHT:
...system32\run32dll.exe (Suspicious: UPX-packed file in Windows System folder)
Idd verdacht, stuur die aub.

  • Arie Kanarie
  • Registratie: Augustus 2002
  • Laatst online: 12-07-2023
@ Schouw: Ik heb hem naar je verstuurd.

Ad-Aware gedraaid, heeft niks gevonden. Enkel een paar Tracking countertjes. The usual thing, zegmaar.

Verder heb ik de eigenschappen van Iexplore.exe bekeken. Het bestand is gewijzigd :( en een tijd geleden ook :(

Gemaakt: zondag 6 april 2003, 17:22:18
Gewijzigd: maandag 9 september 2002, 14:08:38
Laatst geopend: Vandaag 23 november 2003

-


Verwijderd

run32dll.exe Infected not-a-virus:PornWare.Downloader.Dutdialer
Ik heb nu geen tijd om uit te zoeken wat hij precies downloadt, dat wordt morgen denk ik.

Dat gewijzigd gedoe met iexplore.exe is redelijk normaal, dat hebben alle windows files.

  • Arie Kanarie
  • Registratie: Augustus 2002
  • Laatst online: 12-07-2023
Schouw, bedankt alvast!

:D pr0ndailer, maar ik heb geen aparte inbelverbindingen ofzo :? Niet erg effectief dus. Maar ik loop de registry en msconfig even door. Ik heb nog een peceetje ernaast staan, dan kan ik ook het een en ander vergelijken.

Ik heb hem gevonden met regedit onder sleutel:
-HKEY_USERS\S-1... ...\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSaveMRU\exe

In deze map staan registerwaarden van 'a' t/m 'i' met bekende exe-bestandsnamen. Het zijn nl. allemaal bestanden die ik afgelopen week heb gedownload. Behalve waarde 'd', deze verwijst naar het verdachte 'run32dll.exe'.

Kan ik 'run32dll.exe' zonder problemen verwijderen, of moet ik hem nu cleanen m.b.v. een tool?

[ Voor 49% gewijzigd door Arie Kanarie op 23-11-2003 22:54 ]

-


Verwijderd

Dat is het MRU gedeelte van je register, most recently used..
Ga even naar tools bij TH en kijk eens met de autostart explorer waar de file zich 'bevindt'.(Run, Services etc).

Het is een downloader, dus het lijkt me bijzonder sterk dat er iets lijps zal gebeuren als je hem verwijdert.

  • Dommel
  • Registratie: Maart 2001
  • Laatst online: 27-08 15:53

Dommel

Professioneel Software Sloper

IEXPLORE.exe
Dat is toch de Intenet Explorer executable of vergis ik me nu heel erg :?

[ Voor 31% gewijzigd door Dommel op 24-11-2003 00:26 ]

Lego Taj Mahal te koop --> https://gathering.tweakers.net/forum/list_messages/2109838


  • Carnagy
  • Registratie: November 2001
  • Laatst online: 01-10-2025
ik heb ook last van dit virus

explore.exe staat in mijn documenten\all users\documents\explore.exe\explore.exe

ik krijg hem weg in safe mode maar dan niet helemaal weg. De Registry entries die er zouden zijn staan er niet en toch komt het progje terug, echt irritant

wordt er al aan gewerkt door mcafee of een andere organisatie want dit lijkt op een mutatie van een virus.

Verwijderd

Topicstarter
Nou, om even een korte conclusie te geven over wat ik gedaan heb, voor de mensen die dus problemen hebben met het bestand explore.exe en niet iexplore.exe. Het bestand stond bij mij in mijn ...\documentsandsettings\all users\documents en in het begin stonden er ook besmette files in mijn system restore map en system volume information map. FF die "beveiliging" eraf halen, zodat je in die mappen kunt doen wat je wilt en daarna de bestanden verwijderen.
Wat ik ook heb gedaan is trojanhunter gebruiken. Inderdaad kun je niet de nieuwe "trojan-definitions" automatisch updaten, omdat het een trial is, maar je kan ze wel downloaden vanaf de site en in je th-map plaatsen. Deze detecteert de trojans. Ook had ik trend pc cillin aan voor de viri.
Overigens vond trojanhunter bij mij bepaalde .exe bestanden in mijn system32 map die niet helemaal ok waren en die heb ik dus ook verwijderd.
Sinds een tijdje geen melding meer dat explore.exe is opgedoken, dus ik begin te geloven dat het probleem op is gelost.
Misschien over een paar dagen weer een post, dat ie weer terug is :P

Ik vroeg me ook af wat deze trojan/worm kan doen en hoe gevaarlijk hij eigenlijk is...?
En ter afsluiting nog even de tip van de maand, die ik eigenlijk de afgelopen 72 maanden (ja zolang download ik al) iedere maand weer als tip van de maand beschouw:
Voordat je een "risico" bestand opent, die je hebt gedownload (via kazaa, of wat dan ook voor share-programma) check ff of het een trojan is...is namelijk zo gepiept en scheelt je een hoop gezeur.
En mijn ervaring met porndialers is, en ik moet toegeven dat ik er niet veel ervaring mee heb O-) , dat je die dingen nooit moet vertrouwen. Ik hoop hiermee niet de porndial-industrie een genadeslag toe te hebben gebracht, is dat wel zo, geen schadeclaims, ik heb geen cent te makken...

groeten
-tony-
Pagina: 1