Ik word de laatste tijd overspoeld met spyware, heb nu de nodige maatregelen hiervoor getroffen, spybot geinstalleerd en alles gecontroleerd en verwijderd, Norton Antivirus 2004 geinstalleerd etc. Iedere dag bij het opstarten doet spybot een check en ondanks mijn voorzorgsmaatregelen blijven er (nadat ik verbinding heb) automatische pop-up schermpjes komen (viagra dit, university dat etc...). Voor alle duidelijkheid, ik heb dus wel verbinding, maar mijn internet explorer staat dan nog niet aan. Wie kent dit probleem en wil mij adviseren
Verwijderd
Zijn het "messenger" popups? Zeg maar windows systeem meldingen? Heb je windows2k/xp? Ga eens naar configscherm, systeembeheer, services, en zet de service "messenger" uit. Dit heeft niks te maken met msn/windows messenger, maar is een service voor bijv. netwerkprinters en netwerkmeldingen van een beheerder. En tevens voor blije spammers die je ip scannen op open poort 139 en je vervolgens spammen met dit soort berichtjes. Poort 139 blokken of netbios voor je internet connectie uitzetten kan ook.
[ Voor 27% gewijzigd door Verwijderd op 27-12-2003 13:37 ]
Verwijderd
ad aware downloaden en gelijk updaten, en met hijackthis kan je ook nog zooi eruit vissen (let op met dat programma, niet alles is spyware)
Ik heb hijack geprobeerd. Adaware had ik al maar ik heb op een andere forum gelezen dat Adaware ook spyware bevat en er werd daar aangeraden om Spybot te installeren. Viel me toen wel op dat Spybot met een waslijst aan spyware kwam die door Adaware niet werd gevonden.
Spybot is nauwkeuring is het opsporen van spyware dan adware.
Download ook ff regcleaner. Heel klein progje en dan kan je zo zien wat voor meuk er in het begin wordt opgestart.
Download ook ff regcleaner. Heel klein progje en dan kan je zo zien wat voor meuk er in het begin wordt opgestart.
[ Voor 3% gewijzigd door Rody op 27-12-2003 15:56 ]
Verwijderd
regedit zit al in windowsRody schreef op 27 december 2003 @ 14:54:
Spybot is nauwkeuring is het opsporen van spyware dan adware.
Download ook ff regedit. Heel klein progje en dan kan je zo zien wat voor meuk er in het begin wordt opgestart.
start -> uitvoeren -> regedit
Ik denk dat je msconfig bedoelt, die zit ook al standaard in windows, start -> uitvoeren -> msconfig
adaware bevat geen spyware!Verwijderd schreef op 27 december 2003 @ 14:01:
Ik heb hijack geprobeerd. Adaware had ik al maar ik heb op een andere forum gelezen dat Adaware ook spyware bevat en er werd daar aangeraden om Spybot te installeren. Viel me toen wel op dat Spybot met een waslijst aan spyware kwam die door Adaware niet werd gevonden.
Spybot is goed maar vindt ook zaken die niet echte spyware zijn en helpt daarbij sommige programmas om zeep als je alles zo maar opruimt.
Wat adaware vindt is ook echt klaar om op te ruimen.
Copyright and left by SED...
ik bedoelde regcleanerVerwijderd schreef op 27 december 2003 @ 15:01:
[...]
regedit zit al in windows
start -> uitvoeren -> regedit
Ik denk dat je msconfig bedoelt, die zit ook al standaard in windows, start -> uitvoeren -> msconfig
[ Voor 8% gewijzigd door Rody op 27-12-2003 15:56 ]
Ja en wat heb je daarmee gedaanVerwijderd schreef op 27 december 2003 @ 14:01:
Ik heb hijack geprobeerd.
I&T -> SA.
"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR
Verwijderd
Onjuist.SED schreef op 27 december 2003 @ 15:09:
[...]
Spybot is goed maar vindt ook zaken die niet echte spyware zijn en helpt daarbij sommige programmas om zeep als je alles zo maar opruimt.
Wat adaware vindt is ook echt klaar om op te ruimen.
Spybot negeert de backweb entries die worden gemaakt door de backweb install bij F-Secure, Ad-Aware niet.
Verwijderen van backweb vernaggelt je FSAV install(half).
@ TS.
Post je HijackThis log.
[ Voor 4% gewijzigd door Verwijderd op 27-12-2003 16:17 ]
Het enige wat ik na de zoekresultaten heb verwijderd waren alle items met in ieder geval het woord "mysearchtoolbar", voor wat betreft de overige items had ik mijn twijfels dus die heb ik laten staan.Mike Jarod schreef op 27 december 2003 @ 16:04:
[...]
Ja en wat heb je daarmee gedaan9 van de 10 keer kan je daar je probleem vinden.
Nog een goede tip is om je hele processlist in win2k/xp gewoon eens langs te gaan en alle entries eens in google te gooien.
Een collega van me had ook zoiets wat jij hebt, adaware vond niets.. spybot vond niets etc en toch steeds van die kutpopups.. uiteindelijk ben ik alle processes afgegaan en uiteindelijk heb ik hem gevonden. Nadat ik hem had afschoten en gevonden op het bestandsysteem waren de problemen voorbij.
Een collega van me had ook zoiets wat jij hebt, adaware vond niets.. spybot vond niets etc en toch steeds van die kutpopups.. uiteindelijk ben ik alle processes afgegaan en uiteindelijk heb ik hem gevonden. Nadat ik hem had afschoten en gevonden op het bestandsysteem waren de problemen voorbij.
Duurzame nerd. Veel comfort en weinig verbruiken. Zuinig aan doen voor de toekomst.
Verwijderd
Post je log evengoed maar.Verwijderd schreef op 27 december 2003 @ 16:46:
[...]
Het enige wat ik na de zoekresultaten heb verwijderd waren alle items met in ieder geval het woord "mysearchtoolbar", voor wat betreft de overige items had ik mijn twijfels dus die heb ik laten staan.
OK hier komt de hijack log. Is wel een waslijst hoor....Onjuist.
Spybot negeert de backweb entries die worden gemaakt door de backweb install bij F-Secure, Ad-Aware niet.
Verwijderen van backweb vernaggelt je FSAV install(half).
@ TS.
Post je HijackThis log.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
| Logfile of HijackThis v1.97.7
Scan saved at 16:47:12, on 27-12-2003
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
D:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\system32\crypserv.exe
D:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
D:\Program Files\Norton AntiVirus\navapsvc.exe
D:\Program Files\Norton SystemWorks\Norton Utilities\NPROTECT.EXE
D:\Program Files\Norton AntiVirus\SAVScan.exe
D:\PROGRA~1\NORTON~1\SPEEDD~1\nopdb.exe
D:\WINDOWS\System32\svchost.exe
D:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
D:\WINDOWS\System32\MsPMSPSv.exe
D:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
D:\WINDOWS\Explorer.EXE
D:\Program Files\Messenger Plus! 2\MsgPlus.exe
D:\Program Files\Drag'n Drop CD+DVD\BinFiles\DragDrop.exe
D:\Program Files\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe
D:\Program Files\Roxio\Easy CD Creator 6\AudioCentral\RxMon.exe
D:\WINDOWS\System32\ezSP_Px.exe
D:\Program Files\Logitech\iTouch\iTouch.exe
D:\WINDOWS\SOUNDMAN.EXE
D:\Program Files\Roxio\Easy CD Creator 6\AudioCentral\Playlist.exe
D:\Program Files\Real\RealPlayer\RealPlay.exe
D:\Program Files\QuickTime\qttask.exe
D:\Program Files\Medion Home CinemaXL\PowerCinema\PCMService.exe
D:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
D:\Program Files\Common Files\Logitech\QCDriver3\LVCOMS.EXE
D:\Program Files\Logitech\ImageStudio\LogiTray.exe
D:\Program Files\Ahead\InCD\InCD.exe
D:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
D:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
D:\Program Files\Common Files\Symantec Shared\ccApp.exe
D:\PROGRA~1\PANICW~1\POP-UP~1\POPUPS~1.EXE
D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe
D:\WINDOWS\System32\ctfmon.exe
D:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe
D:\Program Files\OpenOffice.org1.0.3\program\soffice.exe
D:\Program Files\MSN Messenger\msnmsgr.exe
D:\Program Files\Internet Explorer\IEXPLORE.EXE
D:\Program Files\Access Manager\AM.exe
D:\PROGRA~1\COMMON~1\SIEMEN~1\DESSER~1.EXE
D:\Program Files\Internet Explorer\IEXPLORE.EXE
D:\Program Files\IncrediMail\bin\IncMail.exe
D:\PROGRA~1\INCRED~1\bin\ImApp.exe
D:\Downloads\Hijack\HijackThis.exe
D:\Program Files\Norton AntiVirus\OPScan.exe
D:\PROGRA~1\INCRED~1\bin\ImNotfy.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.lycos.nl/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {4401FDC3-7996-4774-8D2B-C1AE9CD6CC25} - D:\Program Files\E-Book Systems\FlipAlbum 5 Suite\FpLaunch.dll
O2 - BHO: (no name) - {65f86f1a-5064-4774-8d17-ae7a32565b59} - (no file)
O2 - BHO: (no name) - {adac755f-8680-49d8-9528-91d73a796317} - (no file)
O2 - BHO: (no name) - {AE7CD045-E861-484f-8273-0445EE161910} - D:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - D:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: (no name) - {92bc2562-951e-4c99-ae3a-c7a7bac9945a} - (no file)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - D:\WINDOWS\Downloaded Program Files\CONFLICT.2\googlenav.dll
O3 - Toolbar: (no name) - {c6348e26-bc42-4ac0-ab9b-77fe59d51b48} - (no file)
O3 - Toolbar: Telefoongids Zoekbalk - {904691A1-C588-4B27-BC47-D8599EDB3F97} - D:\Program Files\TelefoonToolbar\TelefoonBar.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - D:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [MessengerPlus2] "D:\Program Files\Messenger Plus! 2\MsgPlus.exe"
O4 - HKLM\..\Run: [Drag'n Drop CD+DVD] D:\Program Files\Drag'n Drop CD+DVD\BinFiles\DragDrop.exe /StartUp
O4 - HKLM\..\Run: [RoxioDragToDisc] "D:\Program Files\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe"
O4 - HKLM\..\Run: [RoxioAudioCentral] "D:\Program Files\Roxio\Easy CD Creator 6\AudioCentral\RxMon.exe"
O4 - HKLM\..\Run: [ezShieldProtector for Px] D:\WINDOWS\System32\ezSP_Px.exe
O4 - HKLM\..\Run: [Advanced Tools Check] D:\PROGRA~1\NORTON~2\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [zBrowser Launcher] D:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SafeSurfingUpdate] D:\WINDOWS\System32\SSUpdate.exe
O4 - HKLM\..\Run: [RoxioEngineUtility] "D:\Program Files\Common Files\Roxio Shared\System\EngUtil.exe"
O4 - HKLM\..\Run: [RealTray] D:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [QuickTime Task] "D:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [PCMService] D:\Program Files\Medion Home CinemaXL\PowerCinema\PCMService.exe
O4 - HKLM\..\Run: [NeroCheck] D:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NAV CfgWiz] D:\Program Files\Common Files\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [mmtask] D:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
O4 - HKLM\..\Run: [LVCOMS] D:\Program Files\Common Files\Logitech\QCDriver3\LVCOMS.EXE
O4 - HKLM\..\Run: [LogitechImageStudioTray] D:\Program Files\Logitech\ImageStudio\LogiTray.exe
O4 - HKLM\..\Run: [LogitechGalleryRepair] D:\Program Files\Logitech\ImageStudio\ISStart.exe
O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe
O4 - HKLM\..\Run: [InCD] D:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [hpppta] D:\Program Files\Hewlett-Packard\HP PrecisionScan\PrecisionScan Pro\hpppta.exe /ICON
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] D:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [CloneCDTray] "D:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe"
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "D:\Program Files\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [ccApp] "D:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [SpybotSnD] "D:\Program Files\Spybot - Search & Destroy\SpybotSD.exe" /autofix
O4 - HKCU\..\Run: [PopUpStopperProfessional] "D:\PROGRA~1\PANICW~1\POP-UP~1\POPUPS~1.EXE"
O4 - HKCU\..\Run: [PlaxoUpdate] D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe -a
O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [cnet] "D:\Program Files\Kontiki\bin\kontiki.exe" -s cnet -q
O4 - Startup: Download Plus.lnk = D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe
O4 - Startup: OpenOffice.org 1.0.3.lnk = D:\Program Files\OpenOffice.org1.0.3\program\quickstart.exe
O4 - Global Startup: Acrobat Assistant.lnk = D:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = D:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = D:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - D:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
O8 - Extra context menu item: &Google Search - res://D:\WINDOWS\Downloaded Program Files\CONFLICT.2\googlenav.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://D:\WINDOWS\Downloaded Program Files\CONFLICT.2\googlenav.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://D:\WINDOWS\Downloaded Program Files\CONFLICT.2\googlenav.dll/cmcache.html
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://D:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://D:\WINDOWS\Downloaded Program Files\CONFLICT.2\googlenav.dll/cmsimilar.html
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Telefoongids (HKLM)
O9 - Extra 'Tools' menuitem: Telefoongids Zoekbalk (HKLM)
O9 - Extra button: Real.com (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: FileUploader - http://webcenter.lycos.nl/account/tool/photoalbum/fileuploader.cab
O16 - DPF: {00000000-CDDC-0704-0B53-2C8830E9FAEC} (IELoaderCtl Class) - http://install.global-netcom.de/ieloader.cab
O16 - DPF: {003FADA5-8FEE-11D6-AFB7-0004768F6183} (CryptoRSA Control) - https://www.p3.postbank.nl/sesam/CAX.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab
O16 - DPF: {02BED220-FBC7-4392-93A2-3A50B056F78E} - http://down.plaxo.com/down/release/instub.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {597C45C2-2D39-11D5-8D53-0050048383FE} (OPUCatalog Class) - http://office.microsoft.com/productupdates/content/opuc.cab
O16 - DPF: {5B27C20D-FFB6-4054-BA78-DE4A059BC75A} (Microsoft Office Template Downloader) - http://office.microsoft.com/dutch/TemplateGallery/msotd.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {6A060448-60F9-11D5-A6CD-0002B31F7455} (ExentInf Class) - http://pgc.planet.nl/classes/ExentCtl.ocx
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} (Google Activate) - http://toolbar.google.com/data/nl/big/1.1.62-big/GoogleNav.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab
O16 - DPF: {90C9629E-CD32-11D3-BBFB-00105A1F0D68} (InstallShield International Setup Player) - http://www.installengine.com/engine/isetup.cab
O16 - DPF: {9A54032D-31F7-400D-B184-83B33BDE65FA} (MSN File Upload Control) - http://sc.communities.msn.com/controls/FileUC/MsnUpld.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37708.4964351852
O16 - DPF: {C3DFA998-A486-11D4-AA25-00C04F72DAEB} (MSN Photo Upload Tool) - http://sc.groups.msn.com/controls/PhotoUC/MsnPUpld.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {DE591B16-A452-11D6-AED1-0001030A4E46} (PBGNX Control) - https://www.p3.postbank.nl/GTO/PBGNX.cab
O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/bin/msnchat45.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{39EC0226-553E-4081-A8B7-AE69F90BF042}: NameServer = 195.121.1.34 195.121.1.66 |
[ Voor 2% gewijzigd door elevator op 27-12-2003 17:19 . Reden: Ik heb je log even tussen [code] [/code] tags gezet ]
uit mijn hoofd horen deze niet te runnen:
D:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
D:\PROGRA~1\PANICW~1\POP-UP~1\POPUPS~1.EXE
D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe
en wat is dit:
O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe
D:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
D:\PROGRA~1\PANICW~1\POP-UP~1\POPUPS~1.EXE
D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe
en wat is dit:
O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe
[ Voor 19% gewijzigd door Spider.007 op 27-12-2003 17:20 ]
---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate
Ik kan me erin vergissen maar deze sleutels en processen verdienen nader onderzoek :
D:\WINDOWS\system32\crypserv.exe
D:\WINDOWS\System32\MsPMSPSv.exe
D:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
D:\WINDOWS\System32\ezSP_Px.exe
D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe
D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe
D:\Program Files\Access Manager\AM.exe
O4 - HKLM\..\Run: [ezShieldProtector for Px] D:\WINDOWS\System32\ezSP_Px.exe
O4 - HKLM\..\Run: [SafeSurfingUpdate] D:\WINDOWS\System32\SSUpdate.exe
O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe
O4 - HKCU\..\Run: [PlaxoUpdate] D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe -a
O4 - HKCU\..\Run: [cnet] "D:\Program Files\Kontiki\bin\kontiki.exe" -s cnet -q
O4 - Startup: Download Plus.lnk = D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe
suc6
D:\WINDOWS\system32\crypserv.exe
D:\WINDOWS\System32\MsPMSPSv.exe
D:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
D:\WINDOWS\System32\ezSP_Px.exe
D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe
D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe
D:\Program Files\Access Manager\AM.exe
O4 - HKLM\..\Run: [ezShieldProtector for Px] D:\WINDOWS\System32\ezSP_Px.exe
O4 - HKLM\..\Run: [SafeSurfingUpdate] D:\WINDOWS\System32\SSUpdate.exe
O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe
O4 - HKCU\..\Run: [PlaxoUpdate] D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe -a
O4 - HKCU\..\Run: [cnet] "D:\Program Files\Kontiki\bin\kontiki.exe" -s cnet -q
O4 - Startup: Download Plus.lnk = D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe
suc6
al is je hardware nog zo snel de software achterhaald hem wel
Verwijderd
Kijk even na welke progs je wel intentional laat lopen..Verwijderd schreef op 27 december 2003 @ 17:03:
O2 - BHO: (no name) - {65f86f1a-5064-4774-8d17-ae7a32565b59} - (no file)
O2 - BHO: (no name) - {adac755f-8680-49d8-9528-91d73a796317} - (no file)
O3 - Toolbar: (no name) - {92bc2562-951e-4c99-ae3a-c7a7bac9945a} - (no file)
O3 - Toolbar: (no name) - {c6348e26-bc42-4ac0-ab9b-77fe59d51b48} - (no file)
O4 - HKLM\..\Run: [Drag'n Drop CD+DVD] D:\Program Files\Drag'n Drop CD+DVD\BinFiles\DragDrop.exe /StartUp
O4 - HKLM\..\Run: [ezShieldProtector for Px] D:\WINDOWS\System32\ezSP_Px.exe
O4 - HKLM\..\Run: [SafeSurfingUpdate] D:\WINDOWS\System32\SSUpdate.exe
O4 - HKLM\..\Run: [mmtask] D:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe
O4 - HKCU\..\Run: [PopUpStopperProfessional] "D:\PROGRA~1\PANICW~1\POP-UP~1\POPUPS~1.EXE"
O4 - HKCU\..\Run: [PlaxoUpdate] D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe -a
O4 - HKCU\..\Run: [cnet] "D:\Program Files\Kontiki\bin\kontiki.exe" -s cnet -q
O4 - Startup: Download Plus.lnk = D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe
(Onbekende popupblockers raad ik trouwens af).
offtopic:
Er is maar 1 fatsoenlijke manier om van die spyware af te komen en dat is een fatsoenlijke browser (firebird, mozilla, opera etc) nemen. Dan komt de spyware niet eens meer op je systeem tenzij je hele domme dingen doet. Toen ik nog IE gebruikte haalde ik wekelijks redelijk veel spyware uit mijn systeem terwijl ik geen idiote dingen deed, sinds ik mozilla firebird gebruik heb ik eigenlijk helemaal geen last meer van spyware
Er is maar 1 fatsoenlijke manier om van die spyware af te komen en dat is een fatsoenlijke browser (firebird, mozilla, opera etc) nemen. Dan komt de spyware niet eens meer op je systeem tenzij je hele domme dingen doet. Toen ik nog IE gebruikte haalde ik wekelijks redelijk veel spyware uit mijn systeem terwijl ik geen idiote dingen deed, sinds ik mozilla firebird gebruik heb ik eigenlijk helemaal geen last meer van spyware
lobotm schreef op 27 december 2003 @ 17:20:
Ik kan me erin vergissen maar deze sleutels en processen verdienen nader onderzoek :
D:\WINDOWS\system32\crypserv.exe Hoort wel te runnen
D:\WINDOWS\System32\MsPMSPSv.exe Hoort wel te runnen
D:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
D:\WINDOWS\System32\ezSP_Px.exe Hoort wel te runnen ezShieldProtector
D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe
D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe Heeft TS handmatig opgestart denk ik
D:\Program Files\Access Manager\AM.exe
O4 - HKLM\..\Run: [ezShieldProtector for Px] D:\WINDOWS\System32\ezSP_Px.exe
O4 - HKLM\..\Run: [SafeSurfingUpdate] D:\WINDOWS\System32\SSUpdate.exe
O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe
O4 - HKCU\..\Run: [PlaxoUpdate] D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe -a
O4 - HKCU\..\Run: [cnet] "D:\Program Files\Kontiki\bin\kontiki.exe" -s cnet -q
O4 - Startup: Download Plus.lnk = D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe
suc6
---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate
Ik was laaiend over opera 7 vanwege de snelheid, totdat ik de site van 3fm wilde openen. Bepaalde zaken geeft hij niet goed weer (bekijk hem maar eens in IE en daarna in Opera!) Ook mijn rabobank internetbankieren werkt niet onder Opera. Maar dit even terzijde, want dit is niet de essentie van dit topic! In ieder geval bedankt voor je tip.robbertkrebbers schreef op 27 december 2003 @ 17:23:
offtopic:
Er is maar 1 fatsoenlijke manier om van die spyware af te komen en dat is een fatsoenlijke browser (firebird, mozilla, opera etc) nemen. Dan komt de spyware niet eens meer op je systeem tenzij je hele domme dingen doet. Toen ik nog IE gebruikte haalde ik wekelijks redelijk veel spyware uit mijn systeem terwijl ik geen idiote dingen deed, sinds ik mozilla firebird gebruik heb ik eigenlijk helemaal geen last meer van spyware
Ik moet effe heel klein beetje hierover doorrammenVerwijderd schreef op 27 december 2003 @ 17:33:
[...]
Ik was laaiend over opera 7 vanwege de snelheid, totdat ik de site van 3fm wilde openen. Bepaalde zaken geeft hij niet goed weer (bekijk hem maar eens in IE en daarna in Opera!) Ook mijn rabobank internetbankieren werkt niet onder Opera. Maar dit even terzijde, want dit is niet de essentie van dit topic! In ieder geval bedankt voor je tip.
Dat jij die site verkeerd ziet ligt niet aan Opera maar aan degene die die site heeft gebouwd/gecodeerd
Gelukkig wel met Firebird
Maar nogmaals "Don't blaim Opera blaim the webmaster"
|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||
Zie hieronder mijn antwoorden:
TnxSpider.007 schreef op 27 december 2003 @ 17:17:
D:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe Ken dit prog niet!
D:\PROGRA~1\PANICW~1\POP-UP~1\POPUPS~1.EXEDit is PopUp-Killer!
D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe Heeft te maken met een plug-in voor Outlook (zie www.plaxo.com)
en wat is dit:
O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exeDit ken ik ook niet, Google kent het ook niet, misschien de boosdoener?
Verwijderd
O16 - DPF: {00000000-CDDC-0704-0B53-2C8830E9FAEC} (IELoaderCtl Class) - htp://install.global-netcom.de/ieloader.cab
Deze mag ook nog weg.
Als je naar de site gaat, krijg je direct een exe file om de oren, Sendman(99-D-1-0-#22).exe, een dialer.
Tip: als je bij(meestal) een .de site een exe voorgeschoteld krijgt met xxx(xxxxx).exe als bestandsnaam: altijd dialer.
Begin te denken dat 90% van alle .de sites een dialer bevat.
Deze mag ook nog weg.
Als je naar de site gaat, krijg je direct een exe file om de oren, Sendman(99-D-1-0-#22).exe, een dialer.
Tip: als je bij(meestal) een .de site een exe voorgeschoteld krijgt met xxx(xxxxx).exe als bestandsnaam: altijd dialer.
Begin te denken dat 90% van alle .de sites een dialer bevat.
Verwijderd
ook off-topic
een paar dagen geleden heb ik K-Meleon naast mijn IE geinstalleerd, ik weet niet of je met k-meleon op de rabo-site komt, maar ik kan iig wel op de site van SNS bank komen.
meuktracker: K-Meleon 0.8.2 <-- update bericht op tweakers.net
Trouwens, tot nu toe ben ik maar 1 site tegengekomen die niet wilde
een paar dagen geleden heb ik K-Meleon naast mijn IE geinstalleerd, ik weet niet of je met k-meleon op de rabo-site komt, maar ik kan iig wel op de site van SNS bank komen.
meuktracker: K-Meleon 0.8.2 <-- update bericht op tweakers.net
Trouwens, tot nu toe ben ik maar 1 site tegengekomen die niet wilde
Tnx, verwijderd!Verwijderd schreef op 27 december 2003 @ 17:50:
O16 - DPF: {00000000-CDDC-0704-0B53-2C8830E9FAEC} (IELoaderCtl Class) - htp://install.global-netcom.de/ieloader.cab
Deze mag ook nog weg.
Als je naar de site gaat, krijg je direct een exe file om de oren, Sendman(99-D-1-0-#22).exe, een dialer.
Tip: als je bij(meestal) een .de site een exe voorgeschoteld krijgt met xxx(xxxxx).exe als bestandsnaam: altijd dialer.
Begin te denken dat 90% van alle .de sites een dialer bevat.
heb even alles gegoogled en gecontroleerdlobotm schreef op 27 december 2003 @ 17:20:
Ik kan me erin vergissen maar deze sleutels en processen verdienen nader onderzoek :
D:\WINDOWS\system32\crypserv.exe is een of andere beveiligingsmeuk
D:\WINDOWS\System32\MsPMSPSv.exe is een of andere beveiligingsmeuk van microsoft
D:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe is fout. [behalve bij turtle beach soundcard]
D:\WINDOWS\System32\ezSP_Px.exe is ok
D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe is ok
D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe is fout
D:\Program Files\Access Manager\AM.exe is ok
O4 - HKLM\..\Run: [ezShieldProtector for Px] D:\WINDOWS\System32\ezSP_Px.exe is ok
O4 - HKLM\..\Run: [SafeSurfingUpdate] D:\WINDOWS\System32\SSUpdate.exe is fout
O4 - HKLM\..\Run: [kkoiskgx] D:\WINDOWS\jzmbdflw.exe is fout
O4 - HKCU\..\Run: [PlaxoUpdate] D:\WINDOWS\Plaxo\1.4.1.15\InstallStub.exe -a is ok
O4 - HKCU\..\Run: [cnet] "D:\Program Files\Kontiki\bin\kontiki.exe" -s cnet -q is fout
O4 - Startup: Download Plus.lnk = D:\Documents and Settings\Syl\Application Data\DownloadPlus.exe is fout
suc6
www.pestpatrol.com lijkt op alle files een antwoord te hebben dan weet je teminste ook wat het doet en hoe te verwijderen ...
[ Voor 3% gewijzigd door lobotm op 27-12-2003 18:26 . Reden: niet genoeg gegoogled ]
al is je hardware nog zo snel de software achterhaald hem wel
Kan iemand mij uitleggen hoe pest patrol werkt? is het de bedoeling dat ik dit produkt aanschaf, want in de testversie kan je mogelijke spyware niet van je pc verwijderen. Graag jullie advies!lobotm schreef op 27 december 2003 @ 18:17:
[...]
heb even alles gegoogled en gecontroleerd
www.pestpatrol.com lijkt op alle files een antwoord te hebben dan weet je teminste ook wat het doet en hoe te verwijderen ...
Verwijderd
Krijg je het zo niet weg?Verwijderd schreef op 28 december 2003 @ 00:28:
[...]
Kan iemand mij uitleggen hoe pest patrol werkt? is het de bedoeling dat ik dit produkt aanschaf, want in de testversie kan je mogelijke spyware niet van je pc verwijderen. Graag jullie advies!
Want wat ik van de meeste users ervan hoor, is dat het niet echt het geld waard is.
Ga de posts hier nog eens na van wat weg kan, check of de files niet ergens bijhoren en delete if not.
Dit zijn de uitkomsten van Pest Patrol. Wat kan hiervan weg?
Scan of 12-28-2003 15:28:00
Pests found: 8
Area scanned: C:\, D:\
User Name: Syl
MAC Address: 00-10-A7-15-96-DF
Computer Name: SYLVAIN
Volume Name: BOOT
File System Name: NTFS
Volume Serial No: 409123507
Windows Version: Windows XP
Product Edition: Evaluation
PestPatrol version: 12-23-2003 4.3.0.7
PPServer.dll version: 01-26-2003
PPfile.dat version: 12-23-2003
PPInfo.dat version: 12-23-2003
Spyware.dat version: 12-23-2003
PPMemCheck version: 04-19-2003
PestPatrolCL version: 12-17-2003 4.3.0.1
PPUpdater version: 08-04-2003 4.2.0.12
Pest: DyFuCA/SafeSurfing
Pest Info: Category: Browser Helper Object Author: [Avenue Media] Release Date: 8/18/2003 0:00:00 Background Info: Click here
File Info: In File: D:\WINDOWS\system32\SSUpdate.exe PVT: 1204365547 MD5: 183114ba673b685b67106d267e69e613 Date: 12-22-2003 0:04:00 File Analysis: Look up with MD5 (recommended) or PVT.
Certainty: Confirmed Threatens: Liability Risk: Moderate - this file can be executed! Advice: Delete or quarantine
Action: Ignored
~~~
Pest: Windows Media Player Exploit
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CURRENT_USER\software\microsoft\mediaplayer\player\settings|client id
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: Lop.com
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CURRENT_USER\software\winactive
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: KaZaA
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_LOCAL_MACHINE\software\kazaa
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: KaZaA
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CURRENT_USER\software\kazaa
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: Hotbar
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CLASSES_ROOT\clsid\{a54814c0-40f3-4249-8528-b4922cd2964e}
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: Hotbar
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CLASSES_ROOT\clsid\{954814c0-40f3-4249-8528-b4922cd2964e}
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: BonziBuddy
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CLASSES_ROOT\clsid\{bd11a280-2e73-11cf-b6cf-00aa00a74daf}
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Scan of 12-28-2003 15:28:00
Pests found: 8
Area scanned: C:\, D:\
User Name: Syl
MAC Address: 00-10-A7-15-96-DF
Computer Name: SYLVAIN
Volume Name: BOOT
File System Name: NTFS
Volume Serial No: 409123507
Windows Version: Windows XP
Product Edition: Evaluation
PestPatrol version: 12-23-2003 4.3.0.7
PPServer.dll version: 01-26-2003
PPfile.dat version: 12-23-2003
PPInfo.dat version: 12-23-2003
Spyware.dat version: 12-23-2003
PPMemCheck version: 04-19-2003
PestPatrolCL version: 12-17-2003 4.3.0.1
PPUpdater version: 08-04-2003 4.2.0.12
Pest: DyFuCA/SafeSurfing
Pest Info: Category: Browser Helper Object Author: [Avenue Media] Release Date: 8/18/2003 0:00:00 Background Info: Click here
File Info: In File: D:\WINDOWS\system32\SSUpdate.exe PVT: 1204365547 MD5: 183114ba673b685b67106d267e69e613 Date: 12-22-2003 0:04:00 File Analysis: Look up with MD5 (recommended) or PVT.
Certainty: Confirmed Threatens: Liability Risk: Moderate - this file can be executed! Advice: Delete or quarantine
Action: Ignored
~~~
Pest: Windows Media Player Exploit
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CURRENT_USER\software\microsoft\mediaplayer\player\settings|client id
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: Lop.com
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CURRENT_USER\software\winactive
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: KaZaA
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_LOCAL_MACHINE\software\kazaa
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: KaZaA
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CURRENT_USER\software\kazaa
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: Hotbar
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CLASSES_ROOT\clsid\{a54814c0-40f3-4249-8528-b4922cd2964e}
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: Hotbar
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CLASSES_ROOT\clsid\{954814c0-40f3-4249-8528-b4922cd2964e}
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Pest: BonziBuddy
Pest Info: Category: Adware Background Info: Click here
File Info: In Registry: HKEY_CLASSES_ROOT\clsid\{bd11a280-2e73-11cf-b6cf-00aa00a74daf}
Certainty: Confirmed Threatens: Confidentiality, Liability Risk: Low. Advice: Delete or ignore
Action: Ignored
~~~
Verwijderd
Gebruik je de gewone kazaa??

Die zou ik er dan maar eens vlug vanaf gooien.
Als je kazaa lite gebruikt, kun je de kazaa entries negeren.
De rest mag weg.
Die zou ik er dan maar eens vlug vanaf gooien.
Als je kazaa lite gebruikt, kun je de kazaa entries negeren.
De rest mag weg.
Lop.com, HotBar en BonziBuddy kunnen sowieso weg, da's allemaal onzin en rotzooi (alle drie ramp-troep). SafeSurfing waarschijnlijk ook, maar daar ben ik niet zeker van.
De rest weet ik niet.
De rest weet ik niet.
Virussen? Scan ze hier!
Vreemd, ik gebruik KaZaa Lite. Sterker nog, op deze computer heeft nog nooit KaZaa gestaan.Verwijderd schreef op 28 december 2003 @ 15:32:
Gebruik je de gewone kazaa??![]()
Die zou ik er dan maar eens vlug vanaf gooien.
Als je kazaa lite gebruikt, kun je de kazaa entries negeren.
De rest mag weg.
Verwijderd
Zal wel sort of false positive zijn.Verwijderd schreef op 28 december 2003 @ 15:37:
[...]
Vreemd, ik gebruik KaZaa Lite. Sterker nog, op deze computer heeft nog nooit KaZaa gestaan.
PestPatrol gebruikt heel crappy sigs die erg snel tot fp's leidt.
Pagina: 1