Toon posts:

[XP] Spyware probleem

Pagina: 1
Acties:

Verwijderd

Topicstarter
Nav mijn vorige topic,

Het switch probleem lijkt nu verholpen en heb er op het moment geen last van.
Wel heb ik nog een soort reclame balk in beeld. Deze is niet weggegaan na de Spybot search, hij zei dat hij nog (ongveer 1 file) moest verwijderen en dat hij opnieuw moest opstarten ervoor, dit verwijderen is niet gebeurt nadat ik mijn computer opstarte, ik heb niet veel verstand van dat Hijacker enzo maar toch hier mijn logfile

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
Logfile of HijackThis v1.97.7
Scan saved at 14:26:34, on 1-1-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\GEARSEC.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\TBPanel.exe
C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
C:\WINDOWS\System32\RunDll32.exe
C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
C:\PROGRA~1\DAP\DAP.EXE
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\QuickTime\qttask.exe
C:\PROGRA~1\ZONELA~1\ZONEAL~1\zapro.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\TGTSoft\StyleXP\StyleXP.exe
C:\Program Files\Lavasoft\Ad-aware 6\Ad-watch.exe
C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Documents and Settings\Ahelmons\Bureaublad\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = 143
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = 143
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = 143
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = 143
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = 143
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = 143
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {29a88fd2-4979-48c0-a62e-5e3b6b76c6d2} - C:\DOCUME~1\Ahelmons\APPLIC~1\thirjzyfr.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no file)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: ceeeeqgvyvy - {642d526f-7383-4d90-b8e2-3fbb8e592a03} - C:\DOCUME~1\Ahelmons\APPLIC~1\thirjzyfr.dll
O4 - HKLM\..\Run: [Gainward] C:\WINDOWS\TBPanel.exe /A
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [HGTXPEI] C:\WINDOWS\System32\FirstReboot.exe
O4 - HKLM\..\Run: [SoundFusion] RunDll32 hercplgs.cpl,BootEntryPoint
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [DownloadAccelerator] C:\PROGRA~1\DAP\DAP.EXE /STARTUP
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zapro.exe
O4 - HKLM\..\Run: [winactive] C:\Program Files\Window Active\winactive.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Steam] "c:\program files\steam\steam.exe" -silent
O4 - HKCU\..\Run: [STYLEXP] C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - Startup: Ad-watch 3.lnk = C:\Program Files\Lavasoft\Ad-aware 6\Ad-watch.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm
O8 - Extra context menu item: Download with GetRight - C:\Program Files\GetRight\GRdownload.htm
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Open with GetRight Browser - C:\Program Files\GetRight\GRbrowse.htm
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {1DB3B8DD-5801-443F-B2D5-9BF8912B980E} (dmgrax2Ctrl Class) - http://www.lxsystems.com/downloads/Install.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/SSC/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://www.ea.com/downloads/rtpatch/EARTPX.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/08bbbd4638cc7c6b3218/netzip/RdxIE601.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/SSC/SharedContent/common/bin/cabsa.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{109F3625-91F6-40BC-BC75-D31850CDAE05}: NameServer = 194.109.104.104 194.109.6.66
O17 - HKLM\System\CS1\Services\Tcpip\..\{109F3625-91F6-40BC-BC75-D31850CDAE05}: NameServer = 194.109.104.104 194.109.6.66

  • G33rt
  • Registratie: Februari 2002
  • Laatst online: 22-06-2022
Bekijk even [rml][ Howto] Spyware scannen en opruimen[/rml] als je weinig van je log snapt, en doe de overige dingen die daar geadviseerd staan ook :)
sorry, ik had niet gezien dat ele je dat al geadviseerd had

wat bedoel je overigens met 'een soort reclame balk'? wat moet ik me daarbij voorstellen? heb je misschien een screenshot?

je zou wel even naar dit stukje howto nog een keer kunnen bekijken, en dan nog een keer naar je HijackThis log kijken :)

[ Voor 62% gewijzigd door G33rt op 01-01-2004 14:38 ]


  • Ad de Jong
  • Registratie: Mei 2002
  • Laatst online: 22:14
Ik had een tijdje terug een prob met een extra balk maar dat was opgelost door Ad-Aware te installeren en te runnen.
Wat het ene proggie niet kan lukt het andere misschien wel :P
Ad-Aware

Mijn profiel op Discogs


Verwijderd

Regel 70
O4 - HKLM\..\Run: [winactive] C:\Program Files\Window Active\winactive.exe

Als je er naar googled krijg je dit :
http://www.liutilities.co...processlibrary/winactive/
Dus die zal weg moeten denk ik

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
code:
1
2
3
O2 - BHO: (no name) - {29a88fd2-4979-48c0-a62e-5e3b6b76c6d2} - C:\DOCUME~1\Ahelmons\APPLIC~1\thirjzyfr.dll
O3 - Toolbar: ceeeeqgvyvy - {642d526f-7383-4d90-b8e2-3fbb8e592a03} - C:\DOCUME~1\Ahelmons\APPLIC~1\thirjzyfr.dll
O4 - HKLM\..\Run: [winactive] C:\Program Files\Window Active\winactive.exe


Die zou ik er maar eens uitdonderen :)

[ Voor 63% gewijzigd door Mike Jarod op 01-01-2004 14:42 ]


Verwijderd

Topicstarter
een balk met zoekfuncties erop en een paar direncte links geloof ik, maar je kunt er ook mee zoeken, zit niet geintegreerd in me ie, (btw :() het traag switchen van schermen probleem :

heb het volgende probleem als ik bv mirc en internet en winamp heb geopend, en ik wil bv van mirc naar IE swichten duurt dit enorm lang voordat hij switched, dit is niet als ik het via alt+tab doe, maar alleen als ik het via mijn startbalk doe zeg maar, als ik bv 3 inet vensters heb, en ik druk op mijn balk op internet exporer duurt het wel 5 seconden voordat ik een lijsjte krijg met mijn inet vensters, en zo gaat alles via mijn startbalk heel traag. Het switchen tussen programmas gaat traag dus, (kort samengevat)

hier mijn huidige systeemprocesen

[system process]
system
smss.exe
csrss.exe
winlogon.exe
services.exe
lsass.exe
svchost.exe
svchost.exe
stylexpservice.exe
svchost.exe
svchost.exe
Explorer
spoolsv.exe
gearsec.exe
nvsvc32.exe
svchost.exe
vsmon.exe
tbpanel.exe
dragdiag.exe
rundll32.exe
Logitech Mouse Control
dap.exe
navapw32.exe
winampa.exe
realsched.exe
ituneshelper.exe
qttask.exe
zapro.exe
ctfmon.exe
ipodservice.exe
stylexp.exe
ad-watch.exe
iexplore.exe
navapsvc.exe
mirc.exe
iexplore.exe
kazaalite.kpp
steam.exe


is ook (helaas) nog steeds niet verholpen

btw eeh :> thx alvast mensen

[ Voor 8% gewijzigd door Verwijderd op 01-01-2004 14:43 ]


Verwijderd

4 - HKLM\..\Run: [Gainward] C:\WINDOWS\TBPanel.exe /A
Die hoort erop te staan? Voornamelijk spyware/virus related links..

Als deze er eigenlijk niet op hoort te staan, mag je hem sturen.(zie sig)
[HGTXPEI] C:\WINDOWS\System32\FirstReboot.exe
Wat is dit eigenlijk?

Verwijderd

Topicstarter
Eehm sorry geen id wat dat is :|

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Google vertelt dat firstreboot iets van een Hercules soundcard is, en tbpanel iets van een videokaart.

TS, heb je dit al gezien?

Verwijderd

Mike Jarod schreef op 01 januari 2004 @ 15:24:
Google vertelt dat firstreboot iets van een Hercules soundcard is, en tbpanel iets van een videokaart.
Mja, tegenwoordig kun je eigenlijk niet meer zeker zijn van wat een file nou is..
Better safe than sorry imo.

Verwijderd

@TS, je draait toch wel de Update functie's van SpyBot en Adaware voordat je ze laat zoeken ?

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
offtopic:
@Schouw: true

valt me trouwens op dat als je zoekt op bepaalde processen op google dat je je eerst door tig pagina's HT log moet werken voordat je wijzer wordt. Beetje irri.

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Zaren,

In de howto die je in het vorige topic gegeven is, staat toch ook vrij goed uitgelegd wat elke code nou precies betekent. Over wel gedeelte van je logfile heb je nu dan nog problemen? Je kan me niet doen geloven dat als je de hele howto doorgelezen hebt, dat je dan over je gehele logfile nog vragen hebt.

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
@Zaren: probleem dus nog niet opgelost?

Zou je nog een keer een HT log willen maken en die hier posten? Degene die hierboven staat is waarschijnlijk niet meer representatief. En ook aub eerst even alle (normale) programma's sluiten voordat je het log maakt aub.

complimentje voor elevator btw voor die howto: netjes!

[ Voor 13% gewijzigd door Mike Jarod op 01-01-2004 15:37 ]


Verwijderd

Topicstarter
elevator schreef op 01 januari 2004 @ 15:36:
Zaren,

In de howto die je in het vorige topic gegeven is, staat toch ook vrij goed uitgelegd wat elke code nou precies betekent. Over wel gedeelte van je logfile heb je nu dan nog problemen? Je kan me niet doen geloven dat als je de hele howto doorgelezen hebt, dat je dan over je gehele logfile nog vragen hebt.
Juist omdat er niks meer in de howto staat wat ik niet snap, en er staat denk ik niks meer bij wat echt kwaad kan, verbaas ik me steeds meer hoe het komt dat het nog steeds niet goed werkt

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
Logfile of HijackThis v1.97.7
Scan saved at 15:41:21, on 1-1-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\GEARSEC.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\TBPanel.exe
C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
C:\WINDOWS\System32\RunDll32.exe
C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
C:\PROGRA~1\DAP\DAP.EXE
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\QuickTime\qttask.exe
C:\PROGRA~1\ZONELA~1\ZONEAL~1\zapro.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\TGTSoft\StyleXP\StyleXP.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\mIRC\mirc.exe
C:\Program Files\Steam\Steam.exe
C:\Documents and Settings\Ahelmons\Bureaublad\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = 143
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = 143
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = 143
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = 143
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = 143
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = 143
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no file)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [HGTXPEI] C:\WINDOWS\System32\FirstReboot.exe
O4 - HKLM\..\Run: [SoundFusion] RunDll32 hercplgs.cpl,BootEntryPoint
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [DownloadAccelerator] C:\PROGRA~1\DAP\DAP.EXE /STARTUP
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zapro.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Steam] "c:\program files\steam\steam.exe" -silent
O4 - HKCU\..\Run: [STYLEXP] C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - Startup: Ad-watch 3.lnk = C:\Program Files\Lavasoft\Ad-aware 6\Ad-watch.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm
O8 - Extra context menu item: Download with GetRight - C:\Program Files\GetRight\GRdownload.htm
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Open with GetRight Browser - C:\Program Files\GetRight\GRbrowse.htm
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {1DB3B8DD-5801-443F-B2D5-9BF8912B980E} (dmgrax2Ctrl Class) - http://www.lxsystems.com/downloads/Install.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/SSC/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://www.ea.com/downloads/rtpatch/EARTPX.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/08bbbd4638cc7c6b3218/netzip/RdxIE601.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/SSC/SharedContent/common/bin/cabsa.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{109F3625-91F6-40BC-BC75-D31850CDAE05}: NameServer = 194.109.104.104 194.109.6.66
O17 - HKLM\System\CS1\Services\Tcpip\..\{109F3625-91F6-40BC-BC75-D31850CDAE05}: NameServer = 194.109.104.104 194.109.6.66

[ Voor 84% gewijzigd door Verwijderd op 01-01-2004 15:41 ]


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Potentiele boodsdoener?

code:
1
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/08bbbd4638cc7c6b3218/netzip/RdxIE601.cab

Google vindt alleen maar HT logs.

Zet anders om te testen eens alles uit bij msconfig. Staat best wel veel in je \Run

Ik heb op mijn systeem helemaal geen RunDll32.exe draaien, maar aangezien dit een normaal proces is lijkt dit me ook niets.

Kan iemand die "143" items verklaren bij startpagina etc?

Je hebt toch wel even gereboot na het fixen van de HT items?

[ Voor 51% gewijzigd door Mike Jarod op 01-01-2004 15:57 ]


  • Aham brahmasmi
  • Registratie: Juni 2002
  • Laatst online: 21-12-2025
Wat zie je bij de processes staan als je naar de Task Manager (ctrl+alt+del) gaat?
Sorteren op User Name is wel handig, want dan kun je alle processen zien die niet tot de system processes behoren zien. Als je bijvoorbeeld svchost.exe behalve bij de system processes ook nog onder je eigen username hebt draaien, dan is het een spyware-programma of worm-virus oid met dezelfde naam als de windows file.

  • blackd
  • Registratie: Februari 2001
  • Niet online
Aham brahmasmi schreef op 01 januari 2004 @ 16:00:
Wat zie je bij de processes staan als je naar de Task Manager (ctrl+alt+del) gaat?
Die staan in de hijackthis log.

Topicstarter: update je systeem eens, zowel Windows als IE, ze zijn flink oud.
Ter vergelijking:
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • Occy74
  • Registratie: September 2000
  • Laatst online: 01-09 11:53
Gooi deze er eens uit:
nr 49
code:
1
O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no file)
Verwijderd schreef op 01 januari 2004 @ 15:04:
quote: 4 - HKLM..Run: [Gainward] C:WINDOWSTBPanel.exe /A

Die hoort erop te staan? Voornamelijk spyware/virus related links..

Als deze er eigenlijk niet op hoort te staan, mag je hem sturen.(zie sig)


quote: [HGTXPEI] C:WINDOWSSystem32FirstReboot.exe
Wat is dit eigenlijk?
Die Gainward is van zijn Gainward videokaart (je verward het met Gain wat wel spyware is) en die firstreboot.exe is van de Hercules soundcard, heb hier hetzelfde, dat is de executable van het systray programmatje vd kaart.

[ Voor 83% gewijzigd door Occy74 op 01-01-2004 16:20 ]

Systeem Specs


  • Kijoki
  • Registratie: Juli 2003
  • Laatst online: 29-11-2016
Toolbar: ceeeeqgvyvy
dit is toch die toolbar van MSN Plus! die van die vage namen heeft? Toolbar zelf ziet er mooi uit vind ik maar je krijgt stomme popups en is een kutding je hebt er nix aan.. Staan paar linkjes op en een search ding... Kun je verwijderen met Toolbarcop.... (kleine proggie)

[ Voor 35% gewijzigd door Kijoki op 01-01-2004 16:44 ]


Verwijderd

Topicstarter
Jup dat was idd zo irri bar, maar heb nooit msn lus gehad :|

Btw het probleem dat hij traag switched is nog steeds niet verholpen :|

Spyware benk zon beetje van af nu

[ Voor 49% gewijzigd door Verwijderd op 01-01-2004 17:35 ]


  • Aham brahmasmi
  • Registratie: Juni 2002
  • Laatst online: 21-12-2025
blackd schreef op 01 januari 2004 @ 16:03:
[...]

Die staan in de hijackthis log.

Topicstarter: update je systeem eens, zowel Windows als IE, ze zijn flink oud.
Ter vergelijking:
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Oeps. :) Dat staat idd aan het begin van de logfile van Hijackthis... :X

Maar heb je al eens geprobeerd om na het opstarten alle processes/services die in principe overbodig zijn om je pc te kunnen gebruiken (te kunnen internetten)? Je kunt met X-Setup (en mssn ook TweakUI) alle startup items afzonderlijk uitschakelen waarbij ze in de registry bewaard worden in de map "-Run" (dan kun je ze dus gewoon weer terugzetten als je ze toch nodig hebt). Ctrl+alt+del drukken net voordat of nadat je login-scherm geweest is en dan een aantal processen uitschakelen kun je ook proberen.

Met updaten kun je net zo goed wachten totdat SP2 uitkomt lijkt mij; het is sowieso het slimst om dan een nieuwe XP-installatiecd te slipstreamen naar SP2 en dan een schone installatie te maken en te ghosten.


Ik heb trouwens sporadisch last van popups van de Windows Messenger. Volgens mij is dat een windows component dat dus op de eoa manier misbruikt wordt door spammers. :/ Met Hijackthis, Ad-Aware of Spybot is er niets te vinden. Is de enige manier om hier af te komen om deze service uit te schakelen? Iemand dit al eerder gehad?

  • blackd
  • Registratie: Februari 2001
  • Niet online
Aham brahmasmi schreef op 04 januari 2004 @ 14:54:
Ik heb trouwens sporadisch last van popups van de Windows Messenger. Volgens mij is dat een windows component dat dus op de eoa manier misbruikt wordt door spammers. :/ Met Hijackthis, Ad-Aware of Spybot is er niets te vinden. Is de enige manier om hier af te komen om deze service uit te schakelen? Iemand dit al eerder gehad?
Dan heb je je netbios poorten openstaan via internet. Beste is om dit uit te schakelen. Symptoombestrijding is om je messenger service uit te zetten, maar dan ben je nog wel van buitenaf benaderbaar via je shares. Dus het beste is om of file and printersharing en client for ms networks uit te zetten op je internetverbinding of een firewall te draaien die 135-139 en 445 blokkeert.

E.e.a. staat ook in de FAQ van dit subforum ;)

[ Voor 3% gewijzigd door blackd op 04-01-2004 15:01 ]

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • Aham brahmasmi
  • Registratie: Juni 2002
  • Laatst online: 21-12-2025
Bedankt voor de info. :)

Ik zal eens kijken wat de minst omslachtige manier is om ervoor te zorgen dat die poorten niet meer misbruikt kunnen worden.
Pagina: 1