Toon posts:

[IE] Startpagina blijft cool-search.ws *

Pagina: 1
Acties:
  • 135 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik weet dat er al honderde pagina's hier over zijn maar die oplossingen die daar in staan werken niet voor mij, tenminste niet die ik geprobeerd heb...

Ik kan mijn start pagina dus niet veranderen, tenminste wel veranderen en dan doet ie het ook wel maar als ik reboot dan staat ie weer op die rot site...

In internet opties: http://81.211.105.9/index.php?v=1

In de adres balk: http://cool-search.ws/index5.html (en dan zijn er idd meerdere indexen ja)

Ik heb het dus al in verschillende mappen in het register geprobeert, maar het komt gewoon iedere keer weer terug...

  • samo
  • Registratie: Juni 2003
  • Laatst online: 11:00

samo

yo/wassup

Heb je Ad-Aware en Spybot Search and Destroy geprobeerd?

Bekend van cmns.nl | ArneCoomans.nl | Het kindertehuis van mijn pa in Ghana


  • GGS_VR6
  • Registratie: Juli 2001
  • Niet online

GGS_VR6

Oranje!

Dit is vaak langsgekomen, probeer de search eens en scan eens met Adaware of gerelateerde progjes :)

T.net ID. Bekijk het maar es eem..
‹(◕‿◕)›


  • G33rt
  • Registratie: Februari 2002
  • Laatst online: 22-06-2022
En je bent spyware-vrij? :)

edit:
hoe bedoel je? spuit 11? :P

[ Voor 43% gewijzigd door G33rt op 22-12-2003 12:07 ]


  • k-oz
  • Registratie: Oktober 1999
  • Laatst online: 29-12-2021

k-oz

do not feed the trolls

probeer deze maar eens: CWShredder
je bent 'geinfecteerd' met een Hijack programma.... zet je security van je IE eens wat hoger...

...Microsoft KB article Q172653: "Sometimes Barney Starts Playing Peeka boo on His Own""


Verwijderd

De oplossing voor je probleem: Dealing with Coolwebsearch and affiliates.

Edit: k-oz was me voor.

[ Voor 9% gewijzigd door Verwijderd op 22-12-2003 12:12 ]


Verwijderd

Topicstarter
Ja ja hij doet het weer :) Bedankt iedereen voor het even meedenken met mij :) Het is uiteindelijk met de laatste manier gelukt omdat ik zelf die andere dingen al had geprobeert maar toch bedankt :)

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

offtopic:
Woei, opgelost :P

Even 'natrappen': je zegt al heel wat geprobeerd te hebben, maar zegt niet wat je al hebt gedaan. Geef dat de volgende keer even aan ajb: scheelt jou weer niet-nuttige suggesties en ons weer wat tijd ;)

Overigens pas ik je topictitel ook even aan, alleen 'startpagina' is wat te vaag - al gebeurt het zo vaak dat ondertussen wel duidelijk is dat er weer iemand IE gebruikt en de startpagina vast staat wegens ad/spyware, is een wat duidelijkere titel toch erg belangrijk :)

[ Voor 1% gewijzigd door F_J_K op 22-12-2003 13:45 . Reden: duidelikj -> duidelijk. Wel zo duidelijk :+ ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Topicstarter
Zal er volgende keer aan denken :)

  • kwaza
  • Registratie: Augustus 2003
  • Laatst online: 02-03-2023

kwaza

http://dogepool.nl

Heb hetzelfde probleem maar heb Ad-aware met laatste definities gedraaid: nx gevonden...
Wat ik ook doe, die stomme site blijft als startpagina... 8)7

http://dogepool.nl DogePool P2Pool voor Dogecoin!


  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Ik heb dit probleem ook bij een vriendin van mij gehad... en hij is erg lastig te verwijderen.

Het is mij uiteindelijk gelukt via de volgende manier:
1/ Installeer en run SpyBot
2/ Hij vindt als het goed is een dll, die hij niet kan verwijderen. Maar wel herkent asl mogelijke spy ware. Deze heeft meestal een random naam (zoals zxsdfwefdf.dll )
3/ Zoek in de register naar deze dll, en verwijder de gehele key. ( Opm. wees er wel zeker van dat je ongeveer weet wat je doet. Je kan namelijk goet je systeem verneuken hiermee ! )
4/ herstart windows
5/ Verwijder nu de dll van je systeem
6/ DONE!

Programmer - an organism that turns coffee into software.


Verwijderd

komt me bekend voor.., ik heb het ook een paar keer gehad maar toen heb ik gewoon gemaild naar die site en gaven ze me de oplossing (meestal iets uninstallen)

  • k-oz
  • Registratie: Oktober 1999
  • Laatst online: 29-12-2021

k-oz

do not feed the trolls

Ad-aware vindt in principe geen Hijack programma's.... dat mis ik erg in het programma.

...Microsoft KB article Q172653: "Sometimes Barney Starts Playing Peeka boo on His Own""


Verwijderd

Topicstarter
Het zal wel een n00b vraag zijn maar, kan dit ook op je computer komen zonder dat je daadwerkelijk iets download, dus ook als je gewoon surft (al is dit ook een vorm van downloaden)?

Verwijderd

Verwijderd schreef op 22 december 2003 @ 17:00:
Het zal wel een n00b vraag zijn maar, kan dit ook op je computer komen zonder dat je daadwerkelijk iets download, dus ook als je gewoon surft (al is dit ook een vorm van downloaden)?
Als je IE gebruikt wel ja.

  • Aphelion
  • Registratie: Januari 2002
  • Laatst online: 19-07 19:19
Wat grappig deze had ik daarnet ook nadat ik kwam op een serial.ws site (dit is NIET de exacte url) .. heb hem er al uit :)

Feeling lonely and content at the same time, I believe, is a rare kind of happiness


Verwijderd

Topicstarter
Verwijderd schreef op 22 december 2003 @ 17:04:
[...]

Als je IE gebruikt wel ja.
En met bv. Mozilla niet?

Verwijderd

Verwijderd schreef op 22 december 2003 @ 17:13:
[...]


En met bv. Mozilla niet?
De kans dan is zo goed als 0.

Verwijderd

Bedankt!!! CWShreder werkte voor mij prima. Ik had al AdAware en viruscanners geprobeerd. Ook handmatig verwijderen lukte mij in dit geval niet.
Groeten,
Plevuus

Verwijderd

Hallo allemaal, ik heb hetzelfde probleem met die rotsite die als startpagina te voorschijn komt. Ik heb geprobeerd hem met CWshredder te verwijderen, maar dit lukt niet.

Overigens detecteerde hij de spyware aanvankelijk wel en zei dat hij hem had verwijderd, maar vervolgens bleef die site als startpagina komen.
Nu probeer ik hem weer te verwijderen maar tijdens het scannen of "fixen" wordt CWshredder onderbroken.

Andere programmas zoals Adaware of Spybot detecteerden deze shit niet en nu worden deze programma's ook vanzelf onderbroken als je ze gebruikt.

Kan iemand mij zeggen wat ik fout doe, en hoe ik deze hardnekkige spyware kan verwijderen?

Alvast bedankt.

Verwijderd

post hier ff je hijackt this log tussen code tags.

Verwijderd

en ja, everything is possible: ze hebben zelfs een eigen uninstaller :)

edit:
verkeerde knopje 8)7

[ Voor 42% gewijzigd door Verwijderd op 11-01-2004 14:49 ]


Verwijderd

Verwijderd schreef op 11 januari 2004 @ 14:40:
post hier ff je hijackt this log tussen code tags.
|:(

Hallo Wouterwouter2,

Mischien ligt het wel aan mij maar wat bedoel je precies met "tussen code tags". Zal ik anders die hele log hierop plaatsen? Hijack this wordt trouwens na het scannen spontaan afgesloten. Ik kan dus na het scannen niet fixen.

Afentros

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Verwijderd schreef op 11 januari 2004 @ 15:10:
Mischien ligt het wel aan mij maar wat bedoel je precies met "tussen code tags".
Zoals je hier kan lezen kan je hier op het forum gebruik maken van diverse "tags" om je tekst op te maken.

Wat wouterwouter2 bedoelt is dat je hier de logfile neerzet op de volgende manier:

[norml]
code:
1
zet hier de tekst van de logfile
[/]

Dan krijg je dit (is een stuk overzichtelijker dan gewoon de tekst te plakken):
code:
1
zet hier de tekst van je logfile
Lees dus even bovenstaande link door :)

Verwijderd

code:
1
dit zijn code tags: [code]plaats dan hier je hjt-log[/code]

lees ook ff de faq voor alle bb-codes.
raar dat hjt zich meteen afsluit, nadat je scan hebt gedaan verandert die button in save log.

Verwijderd

Probeer CWSchredder nogmaals, die wordt(redelijk)vaak geupdate aangezien er maar variant op variant komt. :/
http://www.merijn.org/files/CWShredder.exe

Verwijderd

afentros kijk even in de faq alhier op got, lees ze gelijk allemaal even door en je weet hoe got werkt.

Verwijderd

Dank voor de uitleg. Ik zal zeker de faqs eens goed doorlezen.
Ik hoop niet dat ik forumregels overtreed door de hele tekst te plaatsen.

Hier is de log:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
Logfile of HijackThis v1.97.7
Scan saved at 15:15:01, on 11-1-04
Platform: Windows 98 Gold (Win9x 4.10.1998)
MSIE: Internet Explorer v5.51 SP2 (5.51.4807.2300)

Running processes:
C:\WINDOWS.001\SYSTEM\KERNEL32.DLL
C:\WINDOWS.001\SYSTEM\MSGSRV32.EXE
C:\WINDOWS.001\SYSTEM\MPREXE.EXE
C:\WINDOWS.001\SYSTEM\MSTASK.EXE
C:\WINDOWS.001\SYSTEM\SSDPSRV.EXE
C:\PROGRAM FILES\MESSENGER PLUS! 2\MSGPLUS.EXE
C:\WINDOWS.001\SYSTEM\SYSTEM32.EXE
C:\WINDOWS.001\SYSTEM\mmtask.tsk
C:\WINDOWS.001\SYSTEM\WINOA386.MOD
C:\WINDOWS\IEXPLORER.EXE
C:\WINDOWS.001\SYSTEM\WINOA386.MOD
C:\WINDOWS.001\EXPLORER.EXE
C:\WINDOWS.001\TASKMON.EXE
C:\WINDOWS.001\SYSTEM\SYSTRAY.EXE
C:\WINDOWS.001\SYSTEM\IGFXTRAY.EXE
C:\WINDOWS.001\SYSTEM\HKCMD.EXE
C:\WINDOWS.001\LOADQM.EXE
C:\WINDOWS.001\RUNDLL32.EXE
C:\PROGRAM FILES\INTERNET OPTIMIZER\OPTIMIZE.EXE
C:\WINDOWS.001\WINUPIE.EXE
C:\WINDOWS.001\SYSTEM\DDHELP.EXE
C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE
C:\PROGRAM FILES\INTERNET OPTIMIZER\ACTALERT.EXE
C:\WINDOWS.001\SYSTEM\SPOOL32.EXE
C:\WINDOWS.001\SYSTEM\PSTORES.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\PROGRAM FILES\WINRAR\WINRAR.EXE
C:\WINDOWS.001\DESKTOP\HIJACKTHIS\HIJACKTHIS.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://smartsearch.ws/?q=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://smartsearch.ws/?q=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://smartsearch.ws/?q=
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://smartsearch.ws
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://smartsearch.ws
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://smartsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://smartsearch.ws/?q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://smartsearch.ws
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://smartsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://smartsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://smartsearch.ws
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://smartsearch.ws/?q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://smartsearch.ws/?q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://smartsearch.ws/?q=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer aangeboden door chello broadband n.v.
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://www.chello.nl/autoconfig/nlbra.ins
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.ams.chello.nl:8080
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
R1 - HKCU\Software\Microsoft\Internet Explorer,Search = http://smartsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer,Search = http://smartsearch.ws/?q=
R1 - HKCU\Software\Microsoft\Internet Explorer,SearchAssistant = http://smartsearch.ws/?q=
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O2 - BHO: (no name) - {53E10C2C-43B2-4657-BA29-AAE179E7D35C} - (no file)
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX
O2 - BHO: (no name) - {F7F808F0-6F7D-442C-93E3-4A4827C2E4C8} - C:\WINDOWS.001\NEM214.DLL
O2 - BHO: (no name) - {8F4E5661-F99E-4B3E-8D85-0EA71C0748E4} - C:\WINDOWS.001\WSEM216.DLL
O3 - Toolbar: @msdxmLC.dll,-1@1043,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS.001\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS.001\scanregw.exe /autorun
O4 - HKLM\..\Run: [Taakcontrole] C:\WINDOWS.001\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS.001\SYSTEM\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS.001\SYSTEM\hkcmd.exe
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [ICSDCLT] C:\WINDOWS.001\rundll32.exe C:\WINDOWS.001\SYSTEM\icsdclt.dll,ICSClient
O4 - HKLM\..\Run: [System32] System32.exe
O4 - HKLM\..\Run: [Internet Optimizer] "C:\Program Files\Internet Optimizer\optimize.exe"
O4 - HKLM\..\Run: [ChelloBackground] C:\Program Files\chello\ChelloMessenger.exe
O4 - HKLM\..\Run: [ChelloDesktop] C:\Program Files\chello\ChelloDesktop.exe
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [UserSystem] C:\WINDOWS\IEXPLORER.EXE
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [SSDPSRV] C:\WINDOWS.001\SYSTEM\ssdpsrv.exe
O4 - HKLM\..\RunServices: [MessengerPlus2] "C:\Program Files\Messenger Plus! 2\MsgPlus.exe"
O4 - HKLM\..\RunServices: [System32] System32.exe
O4 - HKLM\..\RunServices: [NNSvc] C:\PROGRAM FILES\NET NANNY\nnsvc.exe
O4 - HKLM\..\RunServices: [UserSystem] C:\WINDOWS\IEXPLORER.EXE
O4 - HKCU\..\Run: [winpopup] C:\WINDOWS.001\winupie.exe
O4 - HKCU\..\Run: [MessengerPlus2] "C:\Program Files\Messenger Plus! 2\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [UserSystem] C:\WINDOWS\IEXPLORER.EXE
O4 - HKCU\..\Run: [msnmsgr] "C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE" /background
O4 - HKCU\..\RunServices: [winpopup] C:\WINDOWS.001\winupie.exe
O4 - HKCU\..\RunServices: [MessengerPlus2] "C:\Program Files\Messenger Plus! 2\MsgPlus.exe" /WinStart
O4 - HKCU\..\RunServices: [UserSystem] C:\WINDOWS\IEXPLORER.EXE
O4 - HKCU\..\RunServices: [msnmsgr] "C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE" /background
O4 - Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Real.com (HKLM)
O11 - Options group: [TOEGANKELIJKHEID] Toegankelijkheid
O12 - Plugin for .pdf: C:\PROGRA~1\INTERN~1\PLUGINS\nppdf32.dll
O12 - Plugin for .mov: C:\PROGRA~1\INTERN~1\PLUGINS\npqtplugin.dll
O12 - Plugin for .spop: C:\PROGRA~1\INTERN~1\Plugins\NPDocBox.dll
O12 - Plugin for .bmp: C:\PROGRA~1\INTERN~1\PLUGINS\npqtplugin.dll
O13 - DefaultPrefix: http://smartsearch.ws/?q=
O13 - WWW Prefix: http://smartsearch.ws/?q=
O14 - IERESET.INF: START_PAGE_URL=http://subscriber.chello.nl
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {2F29658D-FB92-4A4F-8FFF-0D1BC1BA52C5} (GlassRoomVoice Control) - http://207.44.234.32/hosts/grh618/GlassRoomVoice.cab
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab
O16 - DPF: {0000000A-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/d/4/4/d446e8a9-3a86-4b59-bb19-f5bd11b40367/wmavax.CAB
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB
:?

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
daar staat flink wat troep in en dat gaat iemand anders je vast haarfijn uitleggen ;)

Verwijderd

O4 - HKCU\..\RunServices: [UserSystem] C:\WINDOWS\IEXPLORER.EXE
O4 - HKLM\..\RunServices: [System32] System32.exe
O4 - HKCU\..\RunServices: [winpopup] C:\WINDOWS.001\winupie.exe
Kun je die eens sturen? De bovenste twee zjin 100% virussen en wil graag weten of dit nieuw is. Zie sig voor mail.

Zal de rest ook eens bekijken, maar sjeez wat een troep..

Edit:
C:\PROGRAM FILES\INTERNET OPTIMIZER

Iirc wordt deze folder volgens mij aangemaakt door winupie.exe
De zut daarin mag dus weg.

[ Voor 17% gewijzigd door Verwijderd op 11-01-2004 15:49 ]


Verwijderd

Verwijderd schreef op 11 januari 2004 @ 15:26:
Probeer CWSchredder nogmaals, die wordt(redelijk)vaak geupdate aangezien er maar variant op variant komt. :/
http://www.merijn.org/files/CWShredder.exe
Hallo Schouw,

Ik heb het nog eens met de laatste versie van CWShredder geprobeerd, maar deze wordt ook spontaan onderbroken tijdens het scannen of fixen. Het probleem is dus dat die programma's allemaal stuk voor stuk tijdens het draaien worden afgesloten.

Verwijderd

Verwijderd schreef op 11 januari 2004 @ 15:48:
[...]Het probleem is dus dat die programma's allemaal stuk voor stuk tijdens het draaien worden afgesloten.
Dat komt door de crapload aan virussen die op je bak staan. :X
Zie ook m'n andere post

Verwijderd

ja kan iig alles met smartsearch.ws er in verwijderen, dus de R's.

O4 - HKLM..Run: [ICSDCLT] C:WINDOWS.001rundll32.exe C:WINDOWS.001SYSTEMicsdclt.dll,ICSClient weet ik niet cker, vind alleen maar hjt logs op google
verder heb je internet optimizer geinstalleerd maar dit zit vol met spyware.
O4 - HKLM..Run: [UserSystem] C:WINDOWSIEXPLORER.EXE
die weg dat is cker weten een virus want iexploreR.exe bestaat niet.
O4 - HKCU..RunServices: [winpopup] C:WINDOWS.001winupie.exe kan ook weg is van tradeExit.

[ Voor 3% gewijzigd door Verwijderd op 11-01-2004 15:56 ]


Verwijderd

O4 - HKLM\..\Run: [UserSystem] C:\WINDOWS\IEXPLORER.EXE
die weg dat is cker weten een virus want iexploreR.exe bestaat niet.
Ik wil je toch aanraden deze file eerst naar mij te sturen, om te zien welk virus het precies is, want je kan anders nog wel eens voor nare verrassingen komen te staan.

(Ja, ik blijf daar op hameren :P)

Edit:
En deze ook, zoals ik al had gezegd in een post hierboven:
O4 - HKLM\..\RunServices: [System32] System32.exe

[ Voor 15% gewijzigd door Verwijderd op 11-01-2004 15:56 ]


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

Verwijderd schreef op 11 januari 2004 @ 15:48:
[...]


Hallo Schouw,

Ik heb het nog eens met de laatste versie van CWShredder geprobeerd, maar deze wordt ook spontaan onderbroken tijdens het scannen of fixen. Het probleem is dus dat die programma's allemaal stuk voor stuk tijdens het draaien worden afgesloten.
probeer ze eens te runnen in safemode

Iperf


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
wouterwouter2: waarom strike je internet optimizer door?

Deze 2 horen daar namelijk ook bij:
code:
1
2
O2 - BHO: (no name) - {F7F808F0-6F7D-442C-93E3-4A4827C2E4C8} - C:WINDOWS.001NEM214.DLL
O2 - BHO: (no name) - {8F4E5661-F99E-4B3E-8D85-0EA71C0748E4} - C:WINDOWS.001WSEM216.DLL


edit: wat is dit :? Kan iemand me dat uiteggen? Is dat gewoon SE?
code:
1
Platform: Windows 98 Gold (Win9x 4.10.1998)

[ Voor 19% gewijzigd door Mike Jarod op 11-01-2004 16:07 ]


Verwijderd

Mike Jarod schreef op 11 januari 2004 @ 16:04:
wouterwouter2: waarom strike je internet optimizer door?

Deze 2 horen daar namelijk ook bij:
code:
1
2
O2 - BHO: (no name) - {F7F808F0-6F7D-442C-93E3-4A4827C2E4C8} - C:\WINDOWS.001\NEM214.DLL
O2 - BHO: (no name) - {8F4E5661-F99E-4B3E-8D85-0EA71C0748E4} - C:\WINDOWS.001\WSEM216.DLL
ja ik dacht dat hij dat programma had geinstalleerd (zit bij dap dacht ik iig zelfde naam) maar iirc zei dat dat andere spyware progje die map had gemaakt, vandaar. maar het kan wel weg :)

Verwijderd

Ik zei iirc, dus kan ook best zijn dat ik daarmee fout zit. :P

Edit:
code:
1
2
O13 - DefaultPrefix: http://smartsearch.ws/?q=
O13 - WWW Prefix: http://smartsearch.ws/?q=

Mag natuurlijk ook weg.

[ Voor 53% gewijzigd door Verwijderd op 11-01-2004 16:12 ]


Verwijderd

Verwijderd schreef op 11 januari 2004 @ 15:56:
[...]

Ik wil je toch aanraden deze file eerst naar mij te sturen, om te zien welk virus het precies is, want je kan anders nog wel eens voor nare verrassingen komen te staan.

(Ja, ik blijf daar op hameren :P)

Edit:
En deze ook, zoals ik al had gezegd in een post hierboven:
O4 - HKLM\..\RunServices: [System32] System32.exe
8)7
Ik weet het Schouw,

Ik heb 2 van de drie gestuurd naar je speciale virusverzamelings-adres. Ik kon alleen bestand system32 niet sturen omdat hotmail hem detecteert als virus (dat zegt volgens mij al genoeg).

Verwijderd

Verwijderd schreef op 11 januari 2004 @ 16:14:
[...]


8)7
Ik weet het Schouw,

Ik heb 2 van de drie gestuurd naar je speciale virusverzamelings-adres. Ik kon alleen bestand system32 niet sturen omdat hotmail hem detecteert als virus (dat zegt volgens mij al genoeg).
Zei hotmail welk virus? Dat is wel belangrijk om te weten.
De andere files zijn nieuw.

Ik ga nu kijken wat ze doen.

Verwijderd

Verwijderd schreef op 11 januari 2004 @ 16:14:
[...]


8)7
Ik weet het Schouw,

Ik heb 2 van de drie gestuurd naar je speciale virusverzamelings-adres. Ik kon alleen bestand system32 niet sturen omdat hotmail hem detecteert als virus (dat zegt volgens mij al genoeg).
je kan het ook in een rar / zip stoppen al dan niet beveiligd met een wachtwoord en dan zenden. Hotmail scant nl niet in ingepakte bestanden.

Verwijderd

Hallo Schouw,

Nee er werd alleen gezegd dat het een virus is en dat je hem niet als bijlage kon verzenden wegens veiligheidsredenen.

Verwijderd

Die iexplorer.exe lijkt gedropt te worden door een andere file, althans daar lijkt het op.
Wil een verbinding maken naar 81.211.105.26
Laatste gedeelte van tracelog(die uiteindelijk stierf):
16 90 ms 88 ms 87 ms virgo.ilca.ru [193.125.201.9]
17 141 ms 137 ms 148 ms c-49-africa-md-satelite1.realsearch.ws [193.125.201.49]
Overigens heb ik een changelog aan veranderde zut op de bak van net geen 11MB.
Dat is normaal nog geen 400KB. :X :X
Er wordt ook nog een network.sys aangemaakt in die dir, waar wat Russische blabla in lijkt te staan, die mag ook weg.

Ik ga eerst de andere file bekijken, dan dit eventueel nog eens.
10,8MB aan tekst is VEEL.

Component van CW, gezien de verandering van homepage.

Edit:
Zoals idd voorgesteld is, kun je de file niet zippen?
Desnoods password protecten.

Edit2:
Het lijkt erop dat de effecten van iexplorer.exe helemaal uit te wissen zijn met HT.

[ Voor 12% gewijzigd door Verwijderd op 11-01-2004 16:42 ]


Verwijderd

Hallo Schouw,

Heb de file gezipped maar dan wordt hij wel gedetecteerd. Zal het nog eens proberen met wachtwoord. Mischien dat dat wel lukt. :/

Verwijderd

In dit draadje, wat ook nog later is gestart :P, staan de removal instructies wat overzichtelijker, mocht het je nog niet zijn gelukt.
[rml][ Spyware] Spyware sluit antispysoftware af[/rml]

Alleen heb jij die ene app nog draaien, zou die toch graag willen zien.
(Als het een backdoor met keylogger is, is dat erg fijn om te weten nml).

Verwijderd

zou ik dan mogen weten met welk programma jij logt wat je systeem/1 bepaalt bestandje doet?
Overigens heb ik een changelog aan veranderde zut op de bak van net geen 11MB.
Dat is normaal nog geen 400KB.
Er wordt ook nog een network.sys aangemaakt in die dir, waar wat Russische blabla in lijkt te staan, die mag ook weg.

Verwijderd

Ik heb het opgelost!!!!!!!!!!, nadat ik iexplorer.exe uit mijn pc had verwijdert , Kon ik CWschredder zonder problemen laten uitvoeren die heeft als het goed is alles verwijdert. Ik kan mijn startpagina nu gewoon wijzigen. ik denk dus dat iexplorer.exe ervoor zorgde dat CWschredder niet uitgevoerd kon worden.


In ieder geval allemaal bedankt voor jullie hulp!

:)

Afentros.

  • k-oz
  • Registratie: Oktober 1999
  • Laatst online: 29-12-2021

k-oz

do not feed the trolls

ik zei het, CWShredder heerst. ;)

...Microsoft KB article Q172653: "Sometimes Barney Starts Playing Peeka boo on His Own""

Pagina: 1