Bij opstarten gaat mijn EXPLORER naar URL www.outwar.com ?

Pagina: 1
Acties:
  • 146 views sinds 30-01-2008
  • Reageer

  • SlowikPL
  • Registratie: December 2001
  • Laatst online: 18-08 14:37
Ik heb namelijk deze spam op mijn PC zitten en kan het niet verwijderen
Bij elk opstaart van de PC , gaar mijn Internet Explorer aan naar deze site www.outwar.com

All met AD-WARE , Spy Sweeper en Spy Bot , HijackThis geprobeerd zonder resultaat:( zoals hier te lezen valt : ][Howto] Spyware scannen en opruimen
Weet iemand hoe ik deze irritante spam kan uitzetten en nog beter volledig verwijderen


trouwens ik had en verdachte file gevonden : RapidBlaster rb32.exe
maar geen antivirus software McAfee 8.0 en ale spam programas niet gevonden hebben

Hiet is the log txt. die bij de scan met HijackThis is gedaan :

Logfile of HijackThis v1.97.7
Scan saved at 7:55:48 AM, on 1/12/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Executive Software\DiskeeperWorkstation\DKService.exe
c:\PROGRA~1\mcafee.com\vso\mcvsrte.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsPMSPSv.exe
c:\PROGRA~1\mcafee.com\vso\mcshield.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\Program Files\Common Files\Logitech\QCDriver3\LVCOMS.EXE
C:\WINDOWS\System32\rmctrl.exe
C:\PROGRA~1\mcafee.com\vso\mcvsshld.exe
C:\PROGRA~1\mcafee.com\agent\mcagent.exe
c:\progra~1\mcafee.com\vso\mcvsescn.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\sstray.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\Program Files\Logitech\MouseWare\system\em_exec.exe
C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
c:\program files\mcafee.com\shared\mghtml.exe
c:\PROGRA~1\mcafee.com\vso\mcmnhdlr.exe
C:\Program Files\Lavasoft\Ad-aware 6\Ad-aware.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
E:\HijackThis.exe

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {4E7BD74F-2B8D-469E-C0FF-FD60B590A87D} - C:\PROGRA~1\COMMON~1\Real\Toolbar\realbar.dll
O2 - BHO: (no name) - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\progra~1\mcafee.com\vso\mcvsshl.dll
O3 - Toolbar: REALBAR - {4E7BD74F-2B8D-469E-C0FF-FD60B590A87D} - C:\PROGRA~1\COMMON~1\Real\Toolbar\realbar.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Common Files\Logitech\QCDriver3\LVCOMS.EXE
O4 - HKLM\..\Run: [RemoteControl] C:\WINDOWS\System32\rmctrl.exe
O4 - HKLM\..\Run: [VSOCheckTask] "c:\PROGRA~1\mcafee.com\vso\mcmnhdlr.exe" /checktask
O4 - HKLM\..\Run: [VirusScan Online] "c:\PROGRA~1\mcafee.com\vso\mcvsshld.exe"
O4 - HKLM\..\Run: [MCAgentExe] c:\PROGRA~1\mcafee.com\agent\mcagent.exe
O4 - HKLM\..\Run: [MCUpdateExe] C:\PROGRA~1\mcafee.com\agent\McUpdate.exe
O4 - HKLM\..\Run: [imekrmig7.0] "C:\Program Files\Common Files\Microsoft Shared\IME\IMKR7\IMEKRMIG.EXE"
O4 - HKLM\..\Run: [IMJPMIG9.0] C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMJP9\IMJPMIG.EXE /Preload /Migration32
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [netcom32.exe] C:\Windows\system32\netcom32.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [3DProf] C:\Program Files\3DProf\tdprof.exe -iconic
O4 - HKCU\..\Run: [xosapp] C:\WINDOWS\System32\Dllqfpapixlh.exe
O4 - Startup: Download Plus.lnk = C:\Documents and Settings\Administrator\Application Data\DownloadPlus.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O8 - Extra context menu item: Download with GetRight - C:\Program Files\GetRight\GRdownload.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Open with GetRight Browser - C:\Program Files\GetRight\GRbrowse.htm
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Yahoo! Messenger (HKLM)
O9 - Extra button: ICQ Pro (HKLM)
O9 - Extra 'Tools' menuitem: ICQ (HKLM)
O9 - Extra button: Research (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {27527D31-447B-11D5-A46E-0001023B4289} (CoGSManager Class) - http://gamingzone.ubisoft.com/dev/packages/GSManager.cab
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - http://download.yahoo.com/dl/installs/yinst0309.cab
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update Installation Engine) - http://office.microsoft.com/officeupdate/content/opuc.cab
O16 - DPF: {597C45C2-2D39-11D5-8D53-0050048383FE} (OPUCatalog Class) - http://office.microsoft.com/productupdates/content/opuc.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.m...uctl.CAB?37864.7300694444
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi...ve/cabs/flash/swflash.cab

* Intel Core i7-6700K @ 4.8Ghz * Asus MAXIMUS VIII EXTREME* nVidia Asus Poseidon 1080Ti * Mushkin 16 GB * SSD Samsung M.2 2280 256GB + 3x Samsung 256GB 850Pro* Enermax Revolution85+ 1250W * CM Stacker 832 SE * Waretcooling CPU, NB ,VGA 3x Mora


  • Guardian Angel
  • Registratie: Juni 2000
  • Niet online

Guardian Angel

Bejaard en langharig tuig

NOTE: If you find one of these files on your system it is highly recommended that you do not delete it until you can confirm that it is indeed RapidBlaster, and not a legitimate file. (The current variants of RapidBlaster are around 72 kb in size, but that could easily change.) We do not recommend that you try removing RapidBlaster manually - instead, try RapidBlaster Killer.
Source: http://www.wilderssecurity.net/specialinfo/rapidblaster.html

ARME AOW’er


  • SlowikPL
  • Registratie: December 2001
  • Laatst online: 18-08 14:37
RapidBlaster is nu vervijdeerd maar de probleem met zelfstandige openen van de www.outlaw.com is nog sdeeds :(

* Intel Core i7-6700K @ 4.8Ghz * Asus MAXIMUS VIII EXTREME* nVidia Asus Poseidon 1080Ti * Mushkin 16 GB * SSD Samsung M.2 2280 256GB + 3x Samsung 256GB 850Pro* Enermax Revolution85+ 1250W * CM Stacker 832 SE * Waretcooling CPU, NB ,VGA 3x Mora


Verwijderd

Kijk eens naar msconfig of daar iets erover instaat

  • SlowikPL
  • Registratie: December 2001
  • Laatst online: 18-08 14:37
Verwijderd schreef op 12 januari 2004 @ 08:21:
Kijk eens naar msconfig of daar iets erover instaat
Staat er in msconfig meer info van opstarten van programas dan bij HijackThis , of anders waar moet ik kijken in msconfig :?

* Intel Core i7-6700K @ 4.8Ghz * Asus MAXIMUS VIII EXTREME* nVidia Asus Poseidon 1080Ti * Mushkin 16 GB * SSD Samsung M.2 2280 256GB + 3x Samsung 256GB 850Pro* Enermax Revolution85+ 1250W * CM Stacker 832 SE * Waretcooling CPU, NB ,VGA 3x Mora


  • Guardian Angel
  • Registratie: Juni 2000
  • Niet online

Guardian Angel

Bejaard en langharig tuig

Als je even zoekt dan vind je via Google al direct aanwijzingen dat het een virus betreft. Netcom32.exe duidt hier ook trouwens al op.

Advies: goede virusscanner installeren.

ARME AOW’er


Verwijderd

[boerenverstand modus]
Staat misschien de standaard home page van IE explorer niet gewoon op www.outwar.com ingesteld?
[/boerenverstand modus]

  • KeX
  • Registratie: September 2000
  • Laatst online: 25-08-2022

KeX

Ik zou je register eens scannen op de term "outwar" of www.outwar.com en kijken wat er dan voor een konijnen ut de hoed komen. :)

Verwijderd

O4 - HKLM\..\Run: [netcom32.exe] C:\Windows\system32\netcom32.exe
O4 - HKCU\..\Run: [xosapp] C:\WINDOWS\System32\Dllqfpapixlh.exe

De eerste levert twee hits op google op, allebei mbt. virussen.
De andere geen.

Zou je die files eens kunnen sturen? Gezien McAfee niets zegt, lijkt het me nieuw spul.
(Zie sig voor mail).

  • SlowikPL
  • Registratie: December 2001
  • Laatst online: 18-08 14:37
Verwijderd schreef op 12 januari 2004 @ 10:09:
O4 - HKLM\..\Run: [netcom32.exe] C:\Windows\system32\netcom32.exe
O4 - HKCU\..\Run: [xosapp] C:\WINDOWS\System32\Dllqfpapixlh.exe

De eerste levert twee hits op google op, allebei mbt. virussen.
De andere geen.

Zou je die files eens kunnen sturen? Gezien McAfee niets zegt, lijkt het me nieuw spul.
(Zie sig voor mail).
Hij is onderweg :) netcom32.exe
Ik heb netcom32.exe doormiddel van HjackThis vervijderd en het probleem is dam voor mij opgelost. Hij is nergens meer te vinden in de reg. deus alles ok :)

* Intel Core i7-6700K @ 4.8Ghz * Asus MAXIMUS VIII EXTREME* nVidia Asus Poseidon 1080Ti * Mushkin 16 GB * SSD Samsung M.2 2280 256GB + 3x Samsung 256GB 850Pro* Enermax Revolution85+ 1250W * CM Stacker 832 SE * Waretcooling CPU, NB ,VGA 3x Mora


  • Guardian Angel
  • Registratie: Juni 2000
  • Niet online

Guardian Angel

Bejaard en langharig tuig

SlowikPL schreef op 12 januari 2004 @ 11:21:
[...]
Ik heb hem doormiddel van HjackThis vervijderd en het probleem is dam voor mij opgelost. Hij is nergens meer te vinden in de reg. deus alles ok :)
offtopic:
Fijn... maar als je nu een volgend keer gewoon eens direct die How To had gelezen en wat onderzoek had gedaan was het probleem om 08.00 al opgelost geweest.

ARME AOW’er


Verwijderd

GuardianAngel schreef op 12 januari 2004 @ 11:25:
[...]

offtopic:
Fijn... maar als je nu een volgend keer gewoon eens direct die How To had gelezen en wat onderzoek had gedaan was het probleem om 08.00 al opgelost geweest.
Het is nieuw spul, iig een van de twee files(andere(nog)niet ontvangen).
Wel zo handig voor andere mensen..

Dat is wel hét grote nadeel van HT, stukken lastiger om files te verkrijgen om besmetting van anderen te voorkomen.

  • Guardian Angel
  • Registratie: Juni 2000
  • Niet online

Guardian Angel

Bejaard en langharig tuig

offtopic:
Een van de virussen was al bekend volgens Google, netcom32. Die dllblabla niet als zodanig. Gaat erom dat in zijn eerst geopende (en gesloten) topic al was verwezen naar de How To en er prompt een nieuw topic werd geopend.

Als ik heel simpel via Google het e.e.a. kan uitvinden dan moet iemand anders dat ook kunnen. Ik ging n.a.v. de posting op zoek voor de TS, heb er zelf geen baat bij.

[ Voor 10% gewijzigd door Guardian Angel op 12-01-2004 11:35 ]

ARME AOW’er


  • Guardian Angel
  • Registratie: Juni 2000
  • Niet online

Guardian Angel

Bejaard en langharig tuig

dubbel

[ Voor 99% gewijzigd door Guardian Angel op 12-01-2004 11:34 ]

ARME AOW’er


Verwijderd

Zoals ik al zei, het is nieuwe.
The program is a new variant of a trojan clicker, it will be detected as TrojanClicker.Win32.Outwar.d with the next daily update.
Pagina: 1