[Trojan] Hoe verwijderen op een Windows 2k server

Pagina: 1
Acties:

  • Polderdijk
  • Registratie: December 2001
  • Laatst online: 12:53
Ik heb helaas enkele dagen last van een trojan die continu 2 icons op m'n desktop neerzet, mijn startpagina in IE6 veranderd in www.quiksearchgenealogy.com en telkens 2 items in je favorieten. Nu heb ik zitten zoeken op GoT en heb dit gevonden Zomaar snelkoppelingen op bureaublad en favorieten

Ik dus vol goede moet de trial van Norton AntiVirus 2004 gedownload en proberen te installeren, krijg ik de melding dat ik het niet kan installeren omdat dit een windows 2000 server is.

Ik heb al heel m'n registeren leeggegooid die vol zat met troep over quiksearchgenealogy en alle onbekende software's verwijderd enzo, maar telkens komt het terug. Hoe kan ik die troyan verwijderen, en het liefst op een gratis manier? Wat ik me eigenlijk afvraagd, er moet toch ergens 'iets' neergezet worden van een bestand ofzo, wat dus ergens neergezet wordt???

offtopic:
Waarom maken sommige mensen dit soort irritante zooi! Zijn er nou echt mensen die die snelkoppelingen gaan volgen :?

Webhosting van SkyHost.nl: 25 Mb / 1 Gb windows hosting € 4,50 p/m excl.btw!


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Eerst even Ad-Aware en Spybot draaien. Daarna HijackThis en alles wat er niet thuishoort eruit donderen. Bij twijfel kan je het log hier posten. :)

  • EXCalibur_EeK
  • Registratie: Oktober 2000
  • Laatst online: 11:35

EXCalibur_EeK

[EXC]EeK

Je kunt het eens proberen met een online virusscanner : http://nl.trendmicro-euro...roducts/housecall_pre.php

  • Polderdijk
  • Registratie: December 2001
  • Laatst online: 12:53
Mike Jarod schreef op 24 december 2003 @ 16:15:
Eerst even Ad-Aware en Spybot draaien. Daarna HijackThis en alles wat er niet thuishoort eruit donderen. Bij twijfel kan je het log hier posten. :)
Adware heb ik al gedraaid en kan hem niet vinden, ben nu ff de nieuwste aan het downloaden! Hijjack heb ik geprobeerd, maar begreep er eigenlijk weinig van :X maar zal het ff nogmaals proberen...

Ik laat 't wel ff weten
:( Kan geen verbinding maken met de server door drukte oid

[ Voor 25% gewijzigd door Polderdijk op 24-12-2003 16:20 ]

Webhosting van SkyHost.nl: 25 Mb / 1 Gb windows hosting € 4,50 p/m excl.btw!


  • Polderdijk
  • Registratie: December 2001
  • Laatst online: 12:53
Oke, heb heb hijackthis gedraaid, kom wel een hoop tegen, maar voor de zekerheid post ik hiermaar eerst de log:

je kan de log vinden op http://got.polderdijk.com/hijackthis.log

Ik hoop dat jullie bekende, maar niet thuishorende dingen in de log kunnen vinden!

Webhosting van SkyHost.nl: 25 Mb / 1 Gb windows hosting € 4,50 p/m excl.btw!


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Deze kan je verwijderen:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = http://www.quiksearchgenealogy.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.2020search.com/search/9884/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.quiksearchgenealogy.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.quiksearchgenealogy.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.2020search.com/search/9884/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.quiksearchgenealogy.com/iec
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchURL = http://www.quiksearchgenealogy.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.quiksearchgenealogy.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.2020search.com/search/9884/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.quiksearchgenealogy.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.quiksearchgenealogy.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.quiksearchgenealogy.com/iec
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.2020search.com/search/9884/search.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.quiksearchgenealogy.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.quiksearchgenealogy.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://www.quiksearchgenealogy.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://www.quiksearchgenealogy.com/
O1 - Hosts: 69.56.223.196 t.rack.cc
O1 - Hosts: 69.56.223.196 www.alfa-search.com
O1 - Hosts: 69.56.223.196 webcoolsearch.com
O1 - Hosts: 69.56.223.196 in.webcounter.cc
O1 - Hosts: 69.56.223.196 i-lookup.com
O1 - Hosts: 69.56.223.196 www.hand-book.com
O1 - Hosts: 69.56.223.196 www.maxxxhosters.com
O1 - Hosts: 69.56.223.196 allneedsearch.com
O1 - Hosts: 69.56.223.196 nativehardcore.com
O1 - Hosts: 69.56.223.196 teen-biz.com
O1 - Hosts: 69.56.223.196 tits.hardcore4ever.net
O1 - Hosts: 69.56.223.196 best.royalsearch.net
O1 - Hosts: 69.56.223.196 default-homepage-network.com
O1 - Hosts: 69.56.223.196 xwebsearch.biz
O1 - Hosts: 69.56.223.196 www.rightfinder.net
O1 - Hosts: 69.56.223.196 www.search-1.net
O1 - Hosts: 69.56.223.196 www.searchv.com
O1 - Hosts: 69.56.223.196 www.websearch.com
O1 - Hosts: 69.56.223.196 mysearchnow.com
O1 - Hosts: 69.56.223.196 www.therealsearch.com
O1 - Hosts: 69.56.223.196 www.find-itnow.com
O1 - Hosts: 69.56.223.196 find.microgirls.com
O1 - Hosts: 69.56.223.196 super-spider.com
O1 - Hosts: 69.56.223.196 www.searching-the-net.com
O1 - Hosts: 69.56.223.196 www.firstbookmark.com
O15 - Trusted Zone: *.teensguru.com
O15 - Trusted Zone: *.xxxtoolbar.com


Zegt noSPAMtoday.exe je iets? Ik kan er niets over vinden op Google. Voor de rest heb je zo ontzettend veel lopende processen, dat ik weinig zin heb om degenen die ik niet ken (en dat zijn er best veel) in te gaan tikken bij Google. Dat kan je zelf ook even doen.

Ik ben bang dat na het verwijderen van bovenstaande items, je probleem niet opgelost is. Ik verwacht namelijk een BHO / DPF / Run item wat niet OK is, maar ik zie helemaal niks. Hopelijk kijk ik eroverheen. Verwijder bovenstaande items en reboot eens? Al voortgang?

[ Voor 35% gewijzigd door Mike Jarod op 24-12-2003 16:42 ]


  • Polderdijk
  • Registratie: December 2001
  • Laatst online: 12:53
Het is iig al een stukje opgeschoond :)

Webhosting van SkyHost.nl: 25 Mb / 1 Gb windows hosting € 4,50 p/m excl.btw!


Verwijderd

Polderdijk schreef op 24 december 2003 @ 16:13:
Ik heb helaas enkele dagen last van een trojan die continu 2 icons op m'n desktop neerzet, mijn startpagina in IE6 veranderd in www.quiksearchgenealogy.com en telkens 2 items in je favorieten.
Om zoiets nou direct een trojan te gaan noemen..
Teveel troep wordt tegenwoordig een trojan genoemd imo.
offtopic:
Waarom maken sommige mensen dit soort irritante zooi! Zijn er nou echt mensen die die snelkoppelingen gaan volgen :?
Omdat de mensen die vroeger backdoors(trojans) schreven, nu centjes van de spammers krijgen om stuff te coden. :/

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Ff de edit van m'n vorige post onder de aandacht brengen ;)

  • Polderdijk
  • Registratie: December 2001
  • Laatst online: 12:53
Mike Jarod schreef op 24 december 2003 @ 16:27:
Deze kan je verwijderen:
[..]
Zegt noSPAMtoday.exe je iets? Ik kan er niets over vinden op Google. Voor de rest heb je zo ontzettend veel lopende processen, dat ik weinig zin heb om degenen die ik niet ken (en dat zijn er best veel) in te gaan tikken bij Google. Dat kan je zelf ook even doen.

Ik ben bang dat na het verwijderen van bovenstaande items, je probleem niet opgelost is. Ik verwacht namelijk een BHO / DPF / Run item wat niet OK is, maar ik zie helemaal niks. Hopelijk kijk ik eroverheen. Verwijder bovenstaande items en reboot eens? Al voortgang?
De noSPAMtoday.exe is een programma wat dus al mijn SMTP naar mijn Exchange checked en kijkt dus of het SPAM is of niet aan de hand van een hoop items (www.no-spam-today.com) en die draai ik al geruime tijd met veel plezier!

Die lopende processen kan best kloppen dat dit er veel zijn, maar deze server draaid namelijk ook van alles, van webserver tot mailserver, van printserver tot DNS server. Dus vandaar al die processen ;)

Helaas kan ik op het moment niet zomaar rebooten, maar ik heb me afgemeld en weer aangemeld, en is nog steeds niets meer gebeurd * Polderdijk klopt af op houten tafel

Mijn dank is iig groot dat je even de moeite hebt genomen om mijn log door te spitten!

Webhosting van SkyHost.nl: 25 Mb / 1 Gb windows hosting € 4,50 p/m excl.btw!


Verwijderd

ik heb de meeste processen ff na gelopen maar kwam ook niks tegen
Voor de rest heb je zo ontzettend veel lopende processen, dat ik weinig zin heb om degenen die ik niet ken (en dat zijn er best veel) in te gaan tikken bij Google. Dat kan je zelf ook even doen.
hier kan je er ook een hoop vinden: http://www.liutilities.co...ntaskspro/processlibrary/

  • Polderdijk
  • Registratie: December 2001
  • Laatst online: 12:53
:'( Ik dacht dat alles verholpen was, start ik net een nieuw venster van IE op, en ja hoor |:(

Ik heb ook nog een ander spyware programma gedraaid, kon ook niets zinnigs vinden...

Ik weet 't nu echt niet meer hoor, &*#@$^* zooi ;(

Webhosting van SkyHost.nl: 25 Mb / 1 Gb windows hosting € 4,50 p/m excl.btw!


  • Polderdijk
  • Registratie: December 2001
  • Laatst online: 12:53
Oke, nu had dat spyware programma weer m'n hostfile veranderd, dus ik maar ff het IP ingetyped. Ff verder zoeken en vond ik op deze pagina http://69.56.223.196/contact.html een opmerkelijk iets, daar staat namelijk een link naar een bestand waarmee je de spyware kan de-installeren. Is dit vertrouwd???

Webhosting van SkyHost.nl: 25 Mb / 1 Gb windows hosting € 4,50 p/m excl.btw!


Verwijderd

Polderdijk schreef op 24 december 2003 @ 17:43:
..8<..
Ff verder zoeken en vond ik op deze pagina http://69.56.223.196/contact.html een opmerkelijk iets, daar staat namelijk een link naar een bestand waarmee je de spyware kan de-installeren. Is dit vertrouwd???
Lees nog eens wat je schrijft. En vergeet dan even niet in je denkproces mee te nemen dat de spyware van die site voor jou ongemerkt op je bak is terecht gekomen...


Ik neem aan dat je Spybot Search&Destroy al geprobeerd hebt?

Spybot heeft ook een functie om allerlei BHO's van internet explorer in kaart te brengenl. Zodat je gelijk kan zien of er toevallig een erg foute activeX voor alle narigheid zorgt. (Lijkt me vrijwel zeker 't geval, je zei dat 't weer terugkeerde na openen van IE)

Kijk überhaupt even naar de verdere functies van spybot, daar kan je eventueel nog meer info uit destileren om je van je probleempje af te helpen.

Verwijderd

Polderdijk schreef op 24 december 2003 @ 17:43:
Oke, nu had dat spyware programma weer m'n hostfile veranderd, dus ik maar ff het IP ingetyped. Ff verder zoeken en vond ik op deze pagina http://69.56.223.196/contact.html een opmerkelijk iets, daar staat namelijk een link naar een bestand waarmee je de spyware kan de-installeren. Is dit vertrouwd???
vaag programma
heb het ff gerund, het zoek naar een virus, en dan zegt het dat hij het virus heeft gevonden? (op deze pc staat trouwens helemaal geen virus) en dan kan je ja of nee doen. als ik jou was zou ik eerst proberen met ad-aware, hijackthis, spybot om het zo te verwijderen.

Verwijderd

heb je AVG al geprobeerd ? dit is een grait virusscanner :) Werkt erg goed hier

  • Polderdijk
  • Registratie: December 2001
  • Laatst online: 12:53
Ik heb dat programma toch gedownload en gedraaid, hij zegt bij mij ook dat hij 1 virus heeft gevonden en deze heb ik laten verwijderen.

En nu blijkt na het opstarten van de PC en daarna IE openen dat ze NIET meer komen, dus probleem eindelijk opgelost!

Webhosting van SkyHost.nl: 25 Mb / 1 Gb windows hosting € 4,50 p/m excl.btw!


Verwijderd

Polderdijk schreef op 24 december 2003 @ 18:58:
Ik heb dat programma toch gedownload en gedraaid, hij zegt bij mij ook dat hij 1 virus heeft gevonden en deze heb ik laten verwijderen.

En nu blijkt na het opstarten van de PC en daarna IE openen dat ze NIET meer komen, dus probleem eindelijk opgelost!
ik denk eik zelf dat het fake naar een virus zoekt en dan gwn zegt dat er een virus is maar dat hij dan de spyware verwijderd zodat de gemiddelde gebruiker denkt dat het een virus was ipv spyware. maar schouw zal er wel even naar kijken ;)

[ Voor 21% gewijzigd door Verwijderd op 24-12-2003 19:05 ]


Verwijderd

Polderdijk schreef op 24 december 2003 @ 18:58:
Ik heb dat programma toch gedownload en gedraaid, hij zegt bij mij ook dat hij 1 virus heeft gevonden en deze heb ik laten verwijderen.

En nu blijkt na het opstarten van de PC en daarna IE openen dat ze NIET meer komen, dus probleem eindelijk opgelost!
Ik denk ook dat 't is zoals wouterwouter2 hierboven zegt...

Ik vermoed zelfs dat je via die manier die "spyware" zelfs een update geeft.


Want de gemiddelde gebruiker (sorry, maar 't is wel zo) kijkt alleen naar 't resultaat, zonder zich af te vragen wat er nu eigenlijk is gebeurt...


Een programma dat, hoe irritant dan ook, steeds wat snelkoppelingen ed plaatst is géén virus, noch trojan.

Alleen daarom zou ik een mededeling dat er een "virus" is gevonden al wantrouwen. Want die opmerking is een "trojaans paard" an sich...

Verwijderd

Verwijderd schreef op 24 december 2003 @ 19:16:
[...]


Ik denk ook dat 't is zoals wouterwouter2 hierboven zegt...

Ik vermoed zelfs dat je via die manier die "spyware" zelfs een update geeft.


Want de gemiddelde gebruiker (sorry, maar 't is wel zo) kijkt alleen naar 't resultaat, zonder zich af te vragen wat er nu eigenlijk is gebeurt...


Een programma dat, hoe irritant dan ook, steeds wat snelkoppelingen ed plaatst is géén virus, noch trojan.

Alleen daarom zou ik een mededeling dat er een "virus" is gevonden al wantrouwen. Want die opmerking is een "trojaans paard" an sich...
ad-aware, spybot hebben niks gevonden dat er iets mee te maken had (alleen wat cookies) ook in de hijack this log staat niets specials..

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Polderdijk schreef op 24 december 2003 @ 17:43:
Oke, nu had dat spyware programma weer m'n hostfile veranderd, dus ik maar ff het IP ingetyped. Ff verder zoeken en vond ik op deze pagina http://69.56.223.196/contact.html een opmerkelijk iets, daar staat namelijk een link naar een bestand waarmee je de spyware kan de-installeren. Is dit vertrouwd???
Je hebt het dus uitgevoerd en het lijkt te helpen. Toch vind ik dit een beetje eng. Zal niet vaak voorkomen dat een hijacker (of hoe noem je dit?) ook een oplossing geeft om z'n eigen troep op te schonen.

Zou toch voor de zekerheid even opnieuw een log maken en die op je gemakje uitpluizen (edit: je hebt dankzij dit topic meer inzicht gekregen hoe je HT kan gebruiken denk ik). Better safe than sorry :)

[ Voor 7% gewijzigd door Mike Jarod op 24-12-2003 19:27 ]


Verwijderd

Verwijderd schreef op 24 december 2003 @ 19:21:
[...]

ad-aware, spybot hebben niks gevonden dat er iets mee te maken had (alleen wat cookies) ook in de hijack this log staat niets specials..
Dat hoeft niet te betekenen dat er ook niets is. Als de betrokken programma's nog niet "bekend" genoeg zijn, kan 't goed dat deze nog niet worden opgemerkt.

Alle "Anti-programmatuur" (antivirus/malware etc) loopt achter de feiten aan.

En aangezien 't probleem nu "weg" is, valt 't ook niet meer goed te achterhalen.


Ik voel me bijna geneigd om uit te vissen wát er nu precies verwijderd is.

Maar ik neem aan dat de TS niet weet waar hij 't wazige trojan/virus/spyware in de eerste plaats heeft opgedaan....


En misschien een klein ideetje, even kijken met "search" naar files die verandert/gemaakt zijn op en rond 't tijdstip van 't runnen van dat progje. (En misschien eens een kijkje nemen in "System Volume Information".)

  • tullius
  • Registratie: Oktober 1999
  • Laatst online: 02-09 14:15
heb ook zo eens ooit een programma gehad dat niet weg te krijgen was bij het opstarten
wanneer je in de balk links klikte kreeg je een optie om naar de site te gaan en daar stond er een middel om het te verwijderen
die dingen moeten natuurlijk altijd argwanend bekeken worden !!

www.compucated.be

Pagina: 1