Toon posts:

Only the best - Spyware?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik om de par minuten een popup met als koptext "only the best", en dan een reclame erin(iedere keer anders). Ad-aware en Mcafee kunnen niks vinden. en ik heb gesearchd.
Hoe krijg ik deze rommel van me pc af?

  • bazs2000
  • Registratie: November 2000
  • Laatst online: 31-07 08:16

bazs2000

Pixels zo groot als een atoom

Is het een messenger (geen MSN) popup of een browser popup?

[ Voor 19% gewijzigd door bazs2000 op 20-01-2004 20:39 ]

Krankzinnige muziek vind je hier.


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Is het een soort msgbox? (zo'n scherm net zoals de ja/nee schermen, helemaal grijs).

Zo ja kijk eens of de messenger service draait > zet die uit.

edit:
een tikkie te laat


edit2: als dat het dus is, heb je wel een firewall?

[ Voor 29% gewijzigd door Mike Jarod op 20-01-2004 20:42 ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)


Verwijderd

Topicstarter
het is een browserpopup maar programmas als spybot en ad ware kunne em niet vinden :(

Verwijderd

Heb je de HowTo wel gelezen?
Lees hem nog eens en post je HijackThis log als je er niet uitkomt.(/subtiele hint)

Verwijderd

Topicstarter
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\System32\sstray.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Winamp\winampa.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\McAfee\McAfee VirusScan\Avsynmgr.exe
C:\Program Files\McAfee\McAfee VirusScan\VsStat.exe
C:\Program Files\McAfee\McAfee VirusScan\Vshwin32.exe
C:\Program Files\Common Files\Network Associates\McShield\Mcshield.exe
C:\Program Files\McAfee\McAfee VirusScan\Avconsol.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Winamp\Winamp.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Kazaa Lite K++\KazaaLite.kpp
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Neophyte\Local Settings\Temporary Internet Files\Content.IE5\QNSVGDYH\HijackThis[1].exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://mshp.dll/sp.html#10213
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.startpagina.nl/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://mshp.dll/index.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://mshp.dll/sp.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://mshp.dll/index.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://mshp.dll/sp.html#10213
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {FD9BC004-8331-4457-B830-4759FF704C22} - C:\Documents and Settings\Neophyte\Application Data\msmv\msiesh.dll
O3 - Toolbar: McAfee VirusScan - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - C:\Program Files\McAfee\McAfee VirusScan\VSCShellExtension.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [RivaTunerStartupDaemon] "C:\Program Files\RivaTuner\RivaTuner.exe" /S
O4 - HKLM\..\Run: [DXDllRegExe] C:\WINDOWS\System32\dxdllreg.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [McAfee.InstantUpdate.Monitor] "C:\Program Files\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe" /STARTMONITOR
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.m...iuctl.CAB?38006.272662037
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi...ve/cabs/flash/swflash.cab

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
code:
1
O2 - BHO: (no name) - {FD9BC004-8331-4457-B830-4759FF704C22} - C:\Documents and Settings\Neophyte\Application Data\msmv\msiesh.dll
Hier staat dat dat een virus/trojan kan zijn (TROJ_IEFEATS.A). Heb je ook een IEFEATSL.DLL op je machine staan?

BTW staat de messenger service uit? Ook al veroorzaakt dat niet je probleem, is het toch aan te raden deze uit te schakelen.

Verwijderd

Topicstarter
ja is uit en ik heb dat bestandje verwijderd.
iefeatsl.dll heb ik niet op me pc.

Verwijderd

sorry stond iets doms :P

[ Voor 88% gewijzigd door Verwijderd op 21-01-2004 09:20 ]


Verwijderd

heb je ook al spybot search and destroy gedraaid, volgens mij kan dat de oplossing zijn. Ik kan me vaag iets herinerren van die ADS en dacht dit verwijderd te hebben met spybot.

  • danslo
  • Registratie: Januari 2003
  • Laatst online: 00:59
Verwijderd schreef op 21 januari 2004 @ 09:20:
heb je ook al spybot search and destroy gedraaid, volgens mij kan dat de oplossing zijn. Ik kan me vaag iets herinerren van die ADS en dacht dit verwijderd te hebben met spybot.
OMFG leer lezen :| Hij heeft toch al vertelt dat hij Ad-Aware, Spybot search and destroy, en Hijack this heeft gedraaid?..

Wat wel een goede vraag is, heb je de updates in ad-aware of sb s&d al gedownload?

Probeer trouwens ook eens CWShredder

[ Voor 10% gewijzigd door danslo op 21-01-2004 09:41 ]


Verwijderd

Topicstarter
ja zijn allemaal geupdate.
maar ik krijg de popup nu minder lijkt het. heel af en toe komt ie nog ff. zijn btw verschillende erclame berichten. allemaal in een vierkant venstertje

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Neophyte88,

Zie het er omgeveer zo uit? :

Afbeeldingslocatie: http://faq.tweakers.net/sa/messenger.jpg

  • danslo
  • Registratie: Januari 2003
  • Laatst online: 00:59
Mike Jarod schreef op 21 januari 2004 @ 11:41:
Neophyte88,

Zie het er omgeveer zo uit? :

[afbeelding]
OMFG :| Ze worden steeds blinder hier:
Verwijderd schreef op 20 januari 2004 @ 21:02:
het is een browserpopup maar programmas als spybot en ad ware kunne em niet vinden :(

  • Schmoove
  • Registratie: Juli 2001
  • Laatst online: 13:29
Ik zou zeggen post eens een screenshot van die browserpopup... misschien dat iemand em herkent.

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
cls schreef op 21 januari 2004 @ 13:30:
OMFG :| Ze worden steeds blinder hier:
Bedankt voor je nuttige reactie :) Anders voeg je de volgende keer ook een tip toe ofzo...

Ik probeer vast te stellen of het per ongeluk toch niet een messenger probleem is, aangezien er in zijn HT log geen gekke dingen meer lijken te staan. Misschien begrijpen we de TS gewoon verkeerd en is het toch een messenger popup. En als je mijn repies in dit topic had gelezen (blind he ;)) had je ook begrepen dat ik dat al door had...

edit: ben toch scheler dan ik dacht ;), want deze entries in z'n HT log mogen ook weg:
code:
1
2
3
4
5
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://mshp.dll/sp.html#10213
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://mshp.dll/index.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://mshp.dll/sp.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://mshp.dll/index.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://mshp.dll/sp.html#10213


edit2: kijk eens wat ik vond:
Homepage set to res://mshp.dll/index.html#
Removal Instructions and Help


How did my homepage get set to res://mshp.dll/index.html#10213 or something similar?
Here's another example of the many variants of the Coolwebsearch homepage hijacker. It changes your homepage to res://mshp.dll/index.html#10213. Although using the normal steps to remove one of the many variants of coolwebsearch should remove it, it appears this variant is also part of a trojan virus called TROJ_IEFEATS.A . Because of this I have modified these directions to include instructions for removing the possible trojan as well as the homepage hijacker.

How do I Remove Lookfor.cc homepage hijacker and IEFEATS.A trojan?

1) Start Windows in Safe Mode by pressing F8 as the computer is booting and choosing Safe Mode

2) Remove the Registry entries

Click on Start, Run, Regedit
In the left panel go to
HKEY_CURRENT_USER>Software>Microsoft>Windows>Current Version>Runonce

In the right panel, right-click and delete the following entry (if it exists)
iefeats1Update = "rundll32 <path to virus>\iefeats1.dll,UpdateDlls"

Close the Registry Editor
3) Delete the infected files (for Windows ME and XP remember to turn off System Restore before searching for and deleting these files to remove infected backed up files as well)

Click Start, point to Find or Search, and then click Files or Folders.
Make sure that "Look in" is set to (C:\WINDOWS).
In the "Named" or "Search for..." box, type, or copy and paste, the file names:
IEFEATSL.DLL
MSIESH.DLL
SUBMITHOOK.DLL
UNINSTALL.EXE
UNINSTALL.INI
MSHP.DLL
Click Find Now or Search Now.
Delete the displayed files.
4) Reset Internet Explorer Homepage and Search Page

Close all Internet Explorer windows.
Open Control Panel. Click Start>Settings>Control Panel.
Double-click the Internet Options icon.
In the Internet Properties window, click the Programs tab.
Click the “Reset Web Settings…” button.
Select “Also reset my home page.” Click Yes.
Click OK.
4) Reboot the computer and download and run CWShredder, created by Merijn of Spywareinfo.com. Merijn has an entire page devoted to CoolWebSearch and its many variants.

You can download CWShredder by clicking on this link.

5) Run a thorough virus scan using your favorite antivirus program or Housecall, Trend Micro's online virus scanner.

[ Voor 91% gewijzigd door Mike Jarod op 21-01-2004 13:51 ]


  • danslo
  • Registratie: Januari 2003
  • Laatst online: 00:59
Mike Jarod schreef op 21 januari 2004 @ 13:39:
[...]
Bedankt voor je nuttige reactie :) Anders voeg je de volgende keer ook een tip toe ofzo...

Ik probeer vast te stellen of het per ongeluk toch niet een messenger probleem is, aangezien er in zijn HT log geen gekke dingen meer lijken te staan. Misschien begrijpen we de TS gewoon verkeerd en is het toch een messenger popup. En als je mijn repies in dit topic had gelezen (blind he ;)) had je ook begrepen dat ik dat al door had...

edit: ben toch scheler dan ik dacht ;), want deze entries in z'n HT log mogen ook weg:
code:
1
2
3
4
5
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://mshp.dll/sp.html#10213
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://mshp.dll/index.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://mshp.dll/sp.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://mshp.dll/index.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://mshp.dll/sp.html#10213


edit2: kijk eens wat ik vond:

[...]
Hehe, zo negatief bedoel ik het trouwens ook weer niet, maar ik zie je 3 keer vragen of het de messenger service is, dan lijken mij, jouw posts een tikke overbodig, en het lijkt mij dus niet vreemd dat ik je aanspreek op het herhalen van 3 keer hetzelfde, als de TS in eerste instantie al heeft gezegd dat het een browser pop-up is. Anyways, TS, ga eens wat zoeken in regs, (registry cleaner?) draai online virusscanner.. etc. Genoeg te doen ;)
Pagina: 1