Toon posts:

Spyware echt niet weg te krijgen

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik word de laatste tijd overspoeld met spyware, heb nu de nodige maatregelen hiervoor getroffen, spybot geinstalleerd en alles gecontroleerd en verwijderd, Norton Antivirus 2004 geinstalleerd etc. Iedere dag bij het opstarten doet spybot een check en ondanks mijn voorzorgsmaatregelen blijven er (nadat ik verbinding heb) automatische pop-up schermpjes komen (viagra dit, university dat etc...). Voor alle duidelijkheid, ik heb dus wel verbinding, maar mijn internet explorer staat dan nog niet aan. Wie kent dit probleem en wil mij adviseren _/-\o_

Verwijderd

Zijn het "messenger" popups? Zeg maar windows systeem meldingen? Heb je windows2k/xp? Ga eens naar configscherm, systeembeheer, services, en zet de service "messenger" uit. Dit heeft niks te maken met msn/windows messenger, maar is een service voor bijv. netwerkprinters en netwerkmeldingen van een beheerder. En tevens voor blije spammers die je ip scannen op open poort 139 en je vervolgens spammen met dit soort berichtjes. Poort 139 blokken of netbios voor je internet connectie uitzetten kan ook.

[ Voor 27% gewijzigd door Verwijderd op 27-12-2003 13:37 ]


Verwijderd

Topicstarter
Die staat uitgeschakeld, nee het zijn pop-ups die met internet explorer worden geopend.

Verwijderd

ad aware downloaden en gelijk updaten, en met hijackthis kan je ook nog zooi eruit vissen (let op met dat programma, niet alles is spyware)

Verwijderd

Topicstarter
Ik heb hijack geprobeerd. Adaware had ik al maar ik heb op een andere forum gelezen dat Adaware ook spyware bevat en er werd daar aangeraden om Spybot te installeren. Viel me toen wel op dat Spybot met een waslijst aan spyware kwam die door Adaware niet werd gevonden.

  • Rody
  • Registratie: Juni 2000
  • Laatst online: 01-08 10:13
Spybot is nauwkeuring is het opsporen van spyware dan adware.
Download ook ff regcleaner. Heel klein progje en dan kan je zo zien wat voor meuk er in het begin wordt opgestart.

[ Voor 3% gewijzigd door Rody op 27-12-2003 15:56 ]


Verwijderd

Rody schreef op 27 december 2003 @ 14:54:
Spybot is nauwkeuring is het opsporen van spyware dan adware.
Download ook ff regedit. Heel klein progje en dan kan je zo zien wat voor meuk er in het begin wordt opgestart.
regedit zit al in windows :P
start -> uitvoeren -> regedit


Ik denk dat je msconfig bedoelt, die zit ook al standaard in windows, start -> uitvoeren -> msconfig

  • SED
  • Registratie: Januari 2000
  • Laatst online: 31-08 16:52

SED

Verwijderd schreef op 27 december 2003 @ 14:01:
Ik heb hijack geprobeerd. Adaware had ik al maar ik heb op een andere forum gelezen dat Adaware ook spyware bevat en er werd daar aangeraden om Spybot te installeren. Viel me toen wel op dat Spybot met een waslijst aan spyware kwam die door Adaware niet werd gevonden.
adaware bevat geen spyware!
Spybot is goed maar vindt ook zaken die niet echte spyware zijn en helpt daarbij sommige programmas om zeep als je alles zo maar opruimt.
Wat adaware vindt is ook echt klaar om op te ruimen.

Copyright and left by SED...


  • Rody
  • Registratie: Juni 2000
  • Laatst online: 01-08 10:13
Verwijderd schreef op 27 december 2003 @ 15:01:
[...]

regedit zit al in windows :P
start -> uitvoeren -> regedit


Ik denk dat je msconfig bedoelt, die zit ook al standaard in windows, start -> uitvoeren -> msconfig
ik bedoelde regcleaner :+

[ Voor 8% gewijzigd door Rody op 27-12-2003 15:56 ]


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Ja en wat heb je daarmee gedaan :? 9 van de 10 keer kan je daar je probleem vinden.

  • intoxicated
  • Registratie: Januari 2001
  • Niet online

intoxicated

Haaaai :w | ALT-S

I&T -> SA.

"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR


Verwijderd

SED schreef op 27 december 2003 @ 15:09:
[...]
Spybot is goed maar vindt ook zaken die niet echte spyware zijn en helpt daarbij sommige programmas om zeep als je alles zo maar opruimt.
Wat adaware vindt is ook echt klaar om op te ruimen.
Onjuist.

Spybot negeert de backweb entries die worden gemaakt door de backweb install bij F-Secure, Ad-Aware niet.
Verwijderen van backweb vernaggelt je FSAV install(half).

@ TS.

Post je HijackThis log.

[ Voor 4% gewijzigd door Verwijderd op 27-12-2003 16:17 ]


Verwijderd

Topicstarter
Mike Jarod schreef op 27 december 2003 @ 16:04:
[...]
Ja en wat heb je daarmee gedaan :? 9 van de 10 keer kan je daar je probleem vinden.
Het enige wat ik na de zoekresultaten heb verwijderd waren alle items met in ieder geval het woord "mysearchtoolbar", voor wat betreft de overige items had ik mijn twijfels dus die heb ik laten staan.

  • mkleinman
  • Registratie: Oktober 2001
  • Laatst online: 18:08

mkleinman

8kWp, WPB, ELGA 6

Nog een goede tip is om je hele processlist in win2k/xp gewoon eens langs te gaan en alle entries eens in google te gooien.

Een collega van me had ook zoiets wat jij hebt, adaware vond niets.. spybot vond niets etc en toch steeds van die kutpopups.. uiteindelijk ben ik alle processes afgegaan en uiteindelijk heb ik hem gevonden. Nadat ik hem had afschoten en gevonden op het bestandsysteem waren de problemen voorbij.

Duurzame nerd. Veel comfort en weinig verbruiken. Zuinig aan doen voor de toekomst.


Verwijderd

Verwijderd schreef op 27 december 2003 @ 16:46:
[...]


Het enige wat ik na de zoekresultaten heb verwijderd waren alle items met in ieder geval het woord "mysearchtoolbar", voor wat betreft de overige items had ik mijn twijfels dus die heb ik laten staan.
Post je log evengoed maar.

Verwijderd

Topicstarter
Onjuist.

Spybot negeert de backweb entries die worden gemaakt door de backweb install bij F-Secure, Ad-Aware niet.
Verwijderen van backweb vernaggelt je FSAV install(half).

@ TS.

Post je HijackThis log.
OK hier komt de hijack log. Is wel een waslijst hoor.... :?

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
Logfile of HijackThis v1.97.7
Scan saved at 16:47:12, on 27-12-2003
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
D:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\system32\crypserv.exe
D:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
D:\Program Files\Norton AntiVirus\navapsvc.exe
D:\Program Files\Norton SystemWorks\Norton Utilities\NPROTECT.EXE
D:\Program Files\Norton AntiVirus\SAVScan.exe
D:\PROGRA~1\NORTON~1\SPEEDD~1\nopdb.exe
D:\WINDOWS\System32\svchost.exe
D:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
D:\WINDOWS\System32\MsPMSPSv.exe
D:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
D:\WINDOWS\Explorer.EXE
D:\Program Files\Messenger Plus! 2\MsgPlus.exe
D:\Program Files\Drag'n Drop CD+DVD\BinFiles\DragDrop.exe
D:\Program Files\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe
D:\Program Files\Roxio\Easy CD Creator 6\AudioCentral\RxMon.exe
D:\WINDOWS\System32\ezSP_Px.exe
D:\Program Files\Logitech\iTouch\iTouch.exe
D:\WINDOWS\SOUNDMAN.EXE
D:\Program Files\Roxio\Easy CD Creator 6\AudioCentral\Playlist.exe
D:\Program Files\Real\RealPlayer\RealPlay.exe
D:\Program Files\QuickTime\qttask.exe
D:\Program Files\Medion Home CinemaXL\PowerCinema\PCMService.exe
D:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
D:\Program Files\Common Files\Logitech\QCDriver3\LVCOMS.EXE
D:\Program Files\Logitech\ImageStudio\LogiTray.exe
D:\Program Files\Ahead\InCD\InCD.exe
D:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
D:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
D:\Program Files\Common Files\Symantec Shared\ccApp.exe
D:\PROGRA~1\PANICW~1\POP-UP~1\POPUPS~1.EXE
D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe
D:\WINDOWS\System32\ctfmon.exe
D:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe
D:\Program Files\OpenOffice.org1.0.3\program\soffice.exe
D:\Program Files\MSN Messenger\msnmsgr.exe
D:\Program Files\Internet Explorer\IEXPLORE.EXE
D:\Program Files\Access Manager\AM.exe
D:\PROGRA~1\COMMON~1\SIEMEN~1\DESSER~1.EXE
D:\Program Files\Internet Explorer\IEXPLORE.EXE
D:\Program Files\IncrediMail\bin\IncMail.exe
D:\PROGRA~1\INCRED~1\bin\ImApp.exe
D:\Downloads\Hijack\HijackThis.exe
D:\Program Files\Norton AntiVirus\OPScan.exe
D:\PROGRA~1\INCRED~1\bin\ImNotfy.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.lycos.nl/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {4401FDC3-7996-4774-8D2B-C1AE9CD6CC25} - D:\Program Files\E-Book Systems\FlipAlbum 5 Suite\FpLaunch.dll
O2 - BHO: (no name) - {65f86f1a-5064-4774-8d17-ae7a32565b59} - (no file)
O2 - BHO: (no name) - {adac755f-8680-49d8-9528-91d73a796317} - (no file)
O2 - BHO: (no name) - {AE7CD045-E861-484f-8273-0445EE161910} - D:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - D:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: (no name) - {92bc2562-951e-4c99-ae3a-c7a7bac9945a} - (no file)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - D:\WINDOWS\Downloaded Program Files\CONFLICT.2\googlenav.dll
O3 - Toolbar: (no name) - {c6348e26-bc42-4ac0-ab9b-77fe59d51b48} - (no file)
O3 - Toolbar: Telefoongids Zoekbalk - {904691A1-C588-4B27-BC47-D8599EDB3F97} - D:\Program Files\TelefoonToolbar\TelefoonBar.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - D:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [MessengerPlus2] "D:\Program Files\Messenger Plus! 2\MsgPlus.exe"
O4 - HKLM\..\Run: [Drag'n Drop CD+DVD] D:\Program Files\Drag'n Drop CD+DVD\BinFiles\DragDrop.exe /StartUp
O4 - HKLM\..\Run: [RoxioDragToDisc] "D:\Program Files\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe"
O4 - HKLM\..\Run: [RoxioAudioCentral] "D:\Program Files\Roxio\Easy CD Creator 6\AudioCentral\RxMon.exe"
O4 - HKLM\..\Run: [ezShieldProtector for Px] D:\WINDOWS\System32\ezSP_Px.exe
O4 - HKLM\..\Run: [Advanced Tools Check] D:\PROGRA~1\NORTON~2\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [zBrowser Launcher] D:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SafeSurfingUpdate] D:\WINDOWS\System32\SSUpdate.exe
O4 - HKLM\..\Run: [RoxioEngineUtility] "D:\Program Files\Common Files\Roxio Shared\System\EngUtil.exe"
O4 - HKLM\..\Run: [RealTray] D:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [QuickTime Task] "D:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [PCMService] D:\Program Files\Medion Home CinemaXL\PowerCinema\PCMService.exe
O4 - HKLM\..\Run: [NeroCheck] D:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NAV CfgWiz] D:\Program Files\Common Files\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [mmtask] D:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
O4 - HKLM\..\Run: [LVCOMS] D:\Program Files\Common Files\Logitech\QCDriver3\LVCOMS.EXE
O4 - HKLM\..\Run: [LogitechImageStudioTray] D:\Program Files\Logitech\ImageStudio\LogiTray.exe
O4 - HKLM\..\Run: [LogitechGalleryRepair] D:\Program Files\Logitech\ImageStudio\ISStart.exe
O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe
O4 - HKLM\..\Run: [InCD] D:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [hpppta] D:\Program Files\Hewlett-Packard\HP PrecisionScan\PrecisionScan Pro\hpppta.exe /ICON
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] D:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [CloneCDTray] "D:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe"
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "D:\Program Files\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [ccApp] "D:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [SpybotSnD] "D:\Program Files\Spybot - Search & Destroy\SpybotSD.exe" /autofix
O4 - HKCU\..\Run: [PopUpStopperProfessional] "D:\PROGRA~1\PANICW~1\POP-UP~1\POPUPS~1.EXE"
O4 - HKCU\..\Run: [PlaxoUpdate] D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe -a
O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [cnet] "D:\Program Files\Kontiki\bin\kontiki.exe"  -s cnet -q
O4 - Startup: Download Plus.lnk = D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe
O4 - Startup: OpenOffice.org 1.0.3.lnk = D:\Program Files\OpenOffice.org1.0.3\program\quickstart.exe
O4 - Global Startup: Acrobat Assistant.lnk = D:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = D:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = D:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - D:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
O8 - Extra context menu item: &Google Search - res://D:\WINDOWS\Downloaded Program Files\CONFLICT.2\googlenav.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://D:\WINDOWS\Downloaded Program Files\CONFLICT.2\googlenav.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://D:\WINDOWS\Downloaded Program Files\CONFLICT.2\googlenav.dll/cmcache.html
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://D:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://D:\WINDOWS\Downloaded Program Files\CONFLICT.2\googlenav.dll/cmsimilar.html
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Telefoongids (HKLM)
O9 - Extra 'Tools' menuitem: Telefoongids Zoekbalk (HKLM)
O9 - Extra button: Real.com (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: FileUploader - http://webcenter.lycos.nl/account/tool/photoalbum/fileuploader.cab
O16 - DPF: {00000000-CDDC-0704-0B53-2C8830E9FAEC} (IELoaderCtl Class) - http://install.global-netcom.de/ieloader.cab
O16 - DPF: {003FADA5-8FEE-11D6-AFB7-0004768F6183} (CryptoRSA Control) - https://www.p3.postbank.nl/sesam/CAX.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab
O16 - DPF: {02BED220-FBC7-4392-93A2-3A50B056F78E} - http://down.plaxo.com/down/release/instub.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {597C45C2-2D39-11D5-8D53-0050048383FE} (OPUCatalog Class) - http://office.microsoft.com/productupdates/content/opuc.cab
O16 - DPF: {5B27C20D-FFB6-4054-BA78-DE4A059BC75A} (Microsoft Office Template Downloader) - http://office.microsoft.com/dutch/TemplateGallery/msotd.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {6A060448-60F9-11D5-A6CD-0002B31F7455} (ExentInf Class) - http://pgc.planet.nl/classes/ExentCtl.ocx
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} (Google Activate) - http://toolbar.google.com/data/nl/big/1.1.62-big/GoogleNav.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab
O16 - DPF: {90C9629E-CD32-11D3-BBFB-00105A1F0D68} (InstallShield International Setup Player) - http://www.installengine.com/engine/isetup.cab
O16 - DPF: {9A54032D-31F7-400D-B184-83B33BDE65FA} (MSN File Upload Control) - http://sc.communities.msn.com/controls/FileUC/MsnUpld.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37708.4964351852
O16 - DPF: {C3DFA998-A486-11D4-AA25-00C04F72DAEB} (MSN Photo Upload Tool) - http://sc.groups.msn.com/controls/PhotoUC/MsnPUpld.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {DE591B16-A452-11D6-AED1-0001030A4E46} (PBGNX Control) - https://www.p3.postbank.nl/GTO/PBGNX.cab
O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/bin/msnchat45.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{39EC0226-553E-4081-A8B7-AE69F90BF042}: NameServer = 195.121.1.34 195.121.1.66

[ Voor 2% gewijzigd door elevator op 27-12-2003 17:19 . Reden: Ik heb je log even tussen [code] [/code] tags gezet ]


  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

uit mijn hoofd horen deze niet te runnen:

D:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
D:\PROGRA~1\PANICW~1\POP-UP~1\POPUPS~1.EXE :?
D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe

en wat is dit:

O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe :?

[ Voor 19% gewijzigd door Spider.007 op 27-12-2003 17:20 ]

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • lobotm
  • Registratie: Juli 2002
  • Laatst online: 00:26
Ik kan me erin vergissen maar deze sleutels en processen verdienen nader onderzoek :


D:\WINDOWS\system32\crypserv.exe
D:\WINDOWS\System32\MsPMSPSv.exe
D:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
D:\WINDOWS\System32\ezSP_Px.exe
D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe
D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe
D:\Program Files\Access Manager\AM.exe


O4 - HKLM\..\Run: [ezShieldProtector for Px] D:\WINDOWS\System32\ezSP_Px.exe
O4 - HKLM\..\Run: [SafeSurfingUpdate] D:\WINDOWS\System32\SSUpdate.exe
O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe
O4 - HKCU\..\Run: [PlaxoUpdate] D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe -a
O4 - HKCU\..\Run: [cnet] "D:\Program Files\Kontiki\bin\kontiki.exe" -s cnet -q
O4 - Startup: Download Plus.lnk = D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe


suc6

al is je hardware nog zo snel de software achterhaald hem wel


Verwijderd

Verwijderd schreef op 27 december 2003 @ 17:03:
O2 - BHO: (no name) - {65f86f1a-5064-4774-8d17-ae7a32565b59} - (no file)
O2 - BHO: (no name) - {adac755f-8680-49d8-9528-91d73a796317} - (no file)
O3 - Toolbar: (no name) - {92bc2562-951e-4c99-ae3a-c7a7bac9945a} - (no file)
O3 - Toolbar: (no name) - {c6348e26-bc42-4ac0-ab9b-77fe59d51b48} - (no file)
O4 - HKLM\..\Run: [Drag'n Drop CD+DVD] D:\Program Files\Drag'n Drop CD+DVD\BinFiles\DragDrop.exe /StartUp
O4 - HKLM\..\Run: [ezShieldProtector for Px] D:\WINDOWS\System32\ezSP_Px.exe
O4 - HKLM\..\Run: [SafeSurfingUpdate] D:\WINDOWS\System32\SSUpdate.exe
O4 - HKLM\..\Run: [mmtask] D:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe
O4 - HKCU\..\Run: [PopUpStopperProfessional] "D:\PROGRA~1\PANICW~1\POP-UP~1\POPUPS~1.EXE"
O4 - HKCU\..\Run: [PlaxoUpdate] D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe -a
O4 - HKCU\..\Run: [cnet] "D:\Program Files\Kontiki\bin\kontiki.exe" -s cnet -q
O4 - Startup: Download Plus.lnk = D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe
Kijk even na welke progs je wel intentional laat lopen..
(Onbekende popupblockers raad ik trouwens af).

  • robbert
  • Registratie: April 2002
  • Laatst online: 22:41
offtopic:
Er is maar 1 fatsoenlijke manier om van die spyware af te komen en dat is een fatsoenlijke browser (firebird, mozilla, opera etc) nemen. Dan komt de spyware niet eens meer op je systeem tenzij je hele domme dingen doet. Toen ik nog IE gebruikte haalde ik wekelijks redelijk veel spyware uit mijn systeem terwijl ik geen idiote dingen deed, sinds ik mozilla firebird gebruik heb ik eigenlijk helemaal geen last meer van spyware ;)

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

lobotm schreef op 27 december 2003 @ 17:20:
Ik kan me erin vergissen maar deze sleutels en processen verdienen nader onderzoek :


D:\WINDOWS\system32\crypserv.exe Hoort wel te runnen
D:\WINDOWS\System32\MsPMSPSv.exe Hoort wel te runnen
D:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
D:\WINDOWS\System32\ezSP_Px.exe Hoort wel te runnen ezShieldProtector
D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe
D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe Heeft TS handmatig opgestart denk ik
D:\Program Files\Access Manager\AM.exe


O4 - HKLM\..\Run: [ezShieldProtector for Px] D:\WINDOWS\System32\ezSP_Px.exe
O4 - HKLM\..\Run: [SafeSurfingUpdate] D:\WINDOWS\System32\SSUpdate.exe
O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe
O4 - HKCU\..\Run: [PlaxoUpdate] D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe -a
O4 - HKCU\..\Run: [cnet] "D:\Program Files\Kontiki\bin\kontiki.exe" -s cnet -q
O4 - Startup: Download Plus.lnk = D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe


suc6

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


Verwijderd

Topicstarter
robbertkrebbers schreef op 27 december 2003 @ 17:23:
offtopic:
Er is maar 1 fatsoenlijke manier om van die spyware af te komen en dat is een fatsoenlijke browser (firebird, mozilla, opera etc) nemen. Dan komt de spyware niet eens meer op je systeem tenzij je hele domme dingen doet. Toen ik nog IE gebruikte haalde ik wekelijks redelijk veel spyware uit mijn systeem terwijl ik geen idiote dingen deed, sinds ik mozilla firebird gebruik heb ik eigenlijk helemaal geen last meer van spyware ;)
Ik was laaiend over opera 7 vanwege de snelheid, totdat ik de site van 3fm wilde openen. Bepaalde zaken geeft hij niet goed weer (bekijk hem maar eens in IE en daarna in Opera!) Ook mijn rabobank internetbankieren werkt niet onder Opera. Maar dit even terzijde, want dit is niet de essentie van dit topic! In ieder geval bedankt voor je tip.

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 10-07 17:18

nero355

ph34r my [WCG] Cows :P

Verwijderd schreef op 27 december 2003 @ 17:33:
[...]


Ik was laaiend over opera 7 vanwege de snelheid, totdat ik de site van 3fm wilde openen. Bepaalde zaken geeft hij niet goed weer (bekijk hem maar eens in IE en daarna in Opera!) Ook mijn rabobank internetbankieren werkt niet onder Opera. Maar dit even terzijde, want dit is niet de essentie van dit topic! In ieder geval bedankt voor je tip.
Ik moet effe heel klein beetje hierover doorrammen ;) sorry.........alvast ;)

Dat jij die site verkeerd ziet ligt niet aan Opera maar aan degene die die site heeft gebouwd/gecodeerd ;) niet rekening gehoouden met Opera dus ;)
Gelukkig wel met Firebird :Y) die gebruik ik namelijk :P

Maar nogmaals "Don't blaim Opera blaim the webmaster" ;)

|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


Verwijderd

Topicstarter
Zie hieronder mijn antwoorden:
Spider.007 schreef op 27 december 2003 @ 17:17:

D:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe Ken dit prog niet!

D:\PROGRA~1\PANICW~1\POP-UP~1\POPUPS~1.EXE :? Dit is PopUp-Killer!
D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe Heeft te maken met een plug-in voor Outlook (zie www.plaxo.com)

en wat is dit:

O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe :? Dit ken ik ook niet, Google kent het ook niet, misschien de boosdoener?
Tnx :)

Verwijderd

O16 - DPF: {00000000-CDDC-0704-0B53-2C8830E9FAEC} (IELoaderCtl Class) - htp://install.global-netcom.de/ieloader.cab

Deze mag ook nog weg.
Als je naar de site gaat, krijg je direct een exe file om de oren, Sendman(99-D-1-0-#22).exe, een dialer.
Tip: als je bij(meestal) een .de site een exe voorgeschoteld krijgt met xxx(xxxxx).exe als bestandsnaam: altijd dialer.
Begin te denken dat 90% van alle .de sites een dialer bevat. :/

Verwijderd

ook off-topic

een paar dagen geleden heb ik K-Meleon naast mijn IE geinstalleerd, ik weet niet of je met k-meleon op de rabo-site komt, maar ik kan iig wel op de site van SNS bank komen.

meuktracker: K-Meleon 0.8.2 <-- update bericht op tweakers.net

Trouwens, tot nu toe ben ik maar 1 site tegengekomen die niet wilde :)

Verwijderd

Topicstarter
Verwijderd schreef op 27 december 2003 @ 17:50:
O16 - DPF: {00000000-CDDC-0704-0B53-2C8830E9FAEC} (IELoaderCtl Class) - htp://install.global-netcom.de/ieloader.cab

Deze mag ook nog weg.
Als je naar de site gaat, krijg je direct een exe file om de oren, Sendman(99-D-1-0-#22).exe, een dialer.
Tip: als je bij(meestal) een .de site een exe voorgeschoteld krijgt met xxx(xxxxx).exe als bestandsnaam: altijd dialer.
Begin te denken dat 90% van alle .de sites een dialer bevat. :/
Tnx, verwijderd! :)

  • lobotm
  • Registratie: Juli 2002
  • Laatst online: 00:26
lobotm schreef op 27 december 2003 @ 17:20:
Ik kan me erin vergissen maar deze sleutels en processen verdienen nader onderzoek :


D:\WINDOWS\system32\crypserv.exe is een of andere beveiligingsmeuk
D:\WINDOWS\System32\MsPMSPSv.exe is een of andere beveiligingsmeuk van microsoft
D:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe is fout. [behalve bij turtle beach soundcard]
D:\WINDOWS\System32\ezSP_Px.exe is ok
D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe is ok
D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe is fout
D:\Program Files\Access Manager\AM.exe is ok


O4 - HKLM\..\Run: [ezShieldProtector for Px] D:\WINDOWS\System32\ezSP_Px.exe is ok
O4 - HKLM\..\Run: [SafeSurfingUpdate] D:\WINDOWS\System32\SSUpdate.exe is fout
O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe is fout
O4 - HKCU\..\Run: [PlaxoUpdate] D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe -a is ok
O4 - HKCU\..\Run: [cnet] "D:\Program Files\Kontiki\bin\kontiki.exe" -s cnet -q is fout
O4 - Startup: Download Plus.lnk = D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe is fout


suc6
heb even alles gegoogled en gecontroleerd

www.pestpatrol.com lijkt op alle files een antwoord te hebben dan weet je teminste ook wat het doet en hoe te verwijderen ...

[ Voor 3% gewijzigd door lobotm op 27-12-2003 18:26 . Reden: niet genoeg gegoogled ]

al is je hardware nog zo snel de software achterhaald hem wel


Verwijderd

Topicstarter
lobotm schreef op 27 december 2003 @ 18:17:
[...]


heb even alles gegoogled en gecontroleerd

www.pestpatrol.com lijkt op alle files een antwoord te hebben dan weet je teminste ook wat het doet en hoe te verwijderen ...
Kan iemand mij uitleggen hoe pest patrol werkt? is het de bedoeling dat ik dit produkt aanschaf, want in de testversie kan je mogelijke spyware niet van je pc verwijderen. Graag jullie advies! _/-\o_

Verwijderd

Verwijderd schreef op 28 december 2003 @ 00:28:
[...]


Kan iemand mij uitleggen hoe pest patrol werkt? is het de bedoeling dat ik dit produkt aanschaf, want in de testversie kan je mogelijke spyware niet van je pc verwijderen. Graag jullie advies! _/-\o_
Krijg je het zo niet weg?
Want wat ik van de meeste users ervan hoor, is dat het niet echt het geld waard is.

Ga de posts hier nog eens na van wat weg kan, check of de files niet ergens bijhoren en delete if not.

Verwijderd

Topicstarter
Dit zijn de uitkomsten van Pest Patrol. Wat kan hiervan weg?

Scan of 12-28-2003 15:28:00
Pests found: 8
Area scanned: C:\, D:\
User Name: Syl
MAC Address: 00-10-A7-15-96-DF
Computer Name: SYLVAIN
Volume Name: BOOT
File System Name: NTFS
Volume Serial No: 409123507
Windows Version: Windows XP
Product Edition: Evaluation
PestPatrol version: 12-23-2003 4.3.0.7
PPServer.dll version: 01-26-2003
PPfile.dat version: 12-23-2003
PPInfo.dat version: 12-23-2003
Spyware.dat version: 12-23-2003
PPMemCheck version: 04-19-2003
PestPatrolCL version: 12-17-2003 4.3.0.1
PPUpdater version: 08-04-2003 4.2.0.12

Pest: DyFuCA/SafeSurfing
Pest Info: Category: Browser Helper Object Author: [Avenue Media] Release Date: 8/18/2003 0:00:00 Background Info: Click here
File Info: In File: D:\WINDOWS\system32\SSUpdate.exe PVT: 1204365547 MD5: 183114ba673b685b67106d267e69e613 Date: 12-22-2003 0:04:00 File Analysis: Look up with MD5 (recommended) or PVT.
Certainty: Confirmed Threatens: Liability Risk: Moderate - this file can be executed! Advice: Delete or quarantine
Action: Ignored
~~~
Pest: Windows Media Player Exploit
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CURRENT_USER\software\microsoft\mediaplayer\player\settings|client id
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: Lop.com
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CURRENT_USER\software\winactive
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: KaZaA
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_LOCAL_MACHINE\software\kazaa
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: KaZaA
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CURRENT_USER\software\kazaa
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: Hotbar
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CLASSES_ROOT\clsid\{a54814c0-40f3-4249-8528-b4922cd2964e}
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: Hotbar
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CLASSES_ROOT\clsid\{954814c0-40f3-4249-8528-b4922cd2964e}
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: BonziBuddy
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CLASSES_ROOT\clsid\{bd11a280-2e73-11cf-b6cf-00aa00a74daf}
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~

Verwijderd

Gebruik je de gewone kazaa?? :X :X
Die zou ik er dan maar eens vlug vanaf gooien.

Als je kazaa lite gebruikt, kun je de kazaa entries negeren.
De rest mag weg.

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Lop.com, HotBar en BonziBuddy kunnen sowieso weg, da's allemaal onzin en rotzooi (alle drie ramp-troep). SafeSurfing waarschijnlijk ook, maar daar ben ik niet zeker van.

De rest weet ik niet.

Virussen? Scan ze hier!


Verwijderd

Topicstarter
Verwijderd schreef op 28 december 2003 @ 15:32:
Gebruik je de gewone kazaa?? :X :X
Die zou ik er dan maar eens vlug vanaf gooien.

Als je kazaa lite gebruikt, kun je de kazaa entries negeren.
De rest mag weg.
Vreemd, ik gebruik KaZaa Lite. Sterker nog, op deze computer heeft nog nooit KaZaa gestaan. :?

Verwijderd

Verwijderd schreef op 28 december 2003 @ 15:37:
[...]


Vreemd, ik gebruik KaZaa Lite. Sterker nog, op deze computer heeft nog nooit KaZaa gestaan. :?
Zal wel sort of false positive zijn.
PestPatrol gebruikt heel crappy sigs die erg snel tot fp's leidt.
Pagina: 1