Toon posts:

smartsearch.ws blijft startpagina etc.

Pagina: 1
Acties:
  • 77 views sinds 30-01-2008

Verwijderd

Topicstarter
Ik heb echt alles al geprobeerd, maar ik kom er echt niet meer uit...

Ik heb in principe hetzelfde probleem als naar voren komt in [rml][ IE] Startpagina blijft cool-search.ws *[/rml], met dat verschil dat de aangedragen oplossingen bij mij niet werken. smartsearch.ws wordt iedere keer dat ik mijn browser opstart wéér ingesteld als startpagina, standaard zoekpagina en je krijgt em ook als je een adres opgeeft zonder er http:// voor te zetten.

Nu kun je je voorstellen dat dat op een gegeven moment ontzettend irritant wordt. Ik heb dus CWshredder (meerdere malen) succesvol gedraaid, net als Hijackthis, maar iedere keer dat ik mijn browser opnieuw start zijn alle wijzigingen weer ongedaan gemaakt, helaas.

Het verschil is ook dat er bij mij _geen_ programma op de achtergrond draait met een van de namen die het programma schijnt te gebruiken (zoals iexplorer.exe, acess.exe, explore.exe, etc.)

Heeft iemand van jullie misschien dé oplossing voor mij? Ik ben door mijn ideeën heen...

Alvast bedankt :*

  • Swindle
  • Registratie: November 2003
  • Laatst online: 09-04 12:53
Zou je iets meer informatie kunnen verschaffen, je hebt alles geprobeerd?
wat is je config en kan je bijvoorbeeld een Logfile van HijackThis posten
(als dat mag? :))

Ik heb zelf een super lange tijd last gehad van die soort irritante adware/spyware dingen, tot nu toe werkte CWScheder altijd uiteindelijk

Verwijderd

Topicstarter
Afbeeldingslocatie: http://users.bart.nl/~emeijers/img/hijackthislog.gif
Alle aagevinkte onderdelen blijven dus terugkomen.

Wat bedoel je verder met meer informatie verschaffen? Ik weet niet wat je verder nog zou willen weten :)

Verwijderd

Je HT log tussen code tags was stukken fijner geweest..
HKLM/HKCU: coolwebprogram

Lijkt me het probleemgeval, zeker gezien de filename.
Heb je die sidebar zelf erop gegooid?

Zou trouwens graag die directx32.exe willen hebben.
Kun je die aub. mailen? Zie sig voor mail.

Verwijderd

Topicstarter
Sidebar heb ik zelf geïnstalleerd ja. Je bedoelt dus dat ook die O4 'categorie' nog weg moet? dX32.exe is onderweg :)

Verwijderd

Nieuwe variant zo te zien.
Zeker dat je de allernieuwste CWSchredder hebt geprobeerd?
Vandaag een nieuwe gereleased afaik.
http://www.merijn.org/files/cwshredder.zip

Verwijderd

Topicstarter
Ik heb net de nieuwe versie gedraaid, die geeft inderdaad ook de melding dat ik een of andere trojan heb draaien en dat het programma nu opstart met een random string in de titelbalk zodat het niet afgesloten wordt, maar dat werkt niet: het CWShredder wordt alsnog afgesloten. CWShredder op een ander gebruikersaccount draaien werkt trouwens wel, dat is misschien nog wel een handige tip. CWShredder zegt vervolgens dat de zooi is opgeruimd, maar zodra ik IE weer opstart, staat alle zooi er weer :/

Verwijderd

Wat is die fast.exe btw?
Die heb ik niet op mijn XP bak.(OK, heb fastuser switching uitstaan, maar neem niet aan dat die verwijderd is geworden daarom).

Heb die ene file trouwens eens laten lopen op testbak, ik zie het probleem al.
directx32.exe dropt time.exe(er wordt ook nog temp.txt aangemaakt)
time.exe blijft actief lopen, die zet dus weer alles terug elke keer.

Open taskmanager, kill time.exe, delete(of rename)time.exe en directx32.exe
Fix dan nog eens alles met HT.
Heb gereboot en problem is(nog steeds)gefixt. :)

Verwijderd

Topicstarter
Verwijderd schreef op 21 januari 2004 @ 20:44:
Open taskmanager, kill time.exe, delete(of rename)time.exe en directx32.exe
Fix dan nog eens alles met HT.
Heb gereboot en problem is(nog steeds)gefixt. :)
Ik heb helemaal geen time.exe draaien?

edit:
volgens http://securityresponse.s...a/adware.smartsearch.html zijn dit de bestandsnamen waaronder adware.smartsearch actief is:

C:\y.exe
C:\Program Files\Windows Media Player\wmplayer.exe
C:\Windows\explore.exe
C:\Windows\system32\internet.exe
C:\Windows\system\internet.exe
C:\Program Files\directx\directx.exe
C:\Program Files\Common Files\System\systeem.exe
C:\Windows\Media\wmplayer.exe
C:\Windows\Help\helpcvs.exe
C:\Program Files\Accessories\accesss.exe
C:\Games\systemcritical.exe
C:\funny.exe

[ Voor 49% gewijzigd door Verwijderd op 21-01-2004 22:41 ]


Verwijderd

Verwijderd schreef op 21 januari 2004 @ 22:36:
[...]

Ik heb helemaal geen time.exe draaien?
Post eens je running processes.
(Save HT log, copy/paste running processes).

Verwijderd

Topicstarter
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
Logfile of HijackThis v1.97.7
Scan saved at 22:46:52, on 21-1-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Apache Group\Apache\Apache.exe
C:\mysql\bin\mysqld-nt.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\Fast.exe
C:\Program Files\Apache Group\Apache\Apache.exe
C:\Program Files\Kazaa Lite K++\KazaaLite.kpp
C:\Program Files\D-Tools\daemon.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Trillian\trillian.exe
C:\Program Files\Winamp\winamp.exe
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Services\directx32.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Adobe\Audition 1.0\Audition.exe
C:\Program Files\MYIE2\MYIE.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\Tom\LOCALS~1\Temp\Rar$EX00.156\HijackThis.exe

  • Imperium
  • Registratie: Oktober 2003
  • Niet online
staat er in je windows root (c:\ bij jou) een filetje met de extentie .js? bij mij was het update12.js heb jij die ook?

Verwijderd

Je moet natuurlijk wel C:\Program Files\Common Files\Services\directx32.exe deleten of renamen zodat die niet meer kan executen.

Raar dat er geen gedropte file lijkt te draaien..
De file werd in dezelfde dir als directx32.exe gedropt, bij mij dan, kijk eens of daar nog meer files staan.
Weet je al waar fast.exe voor dient?

Die symantec write up heeft niet veel waarde.
Er lijken wel twee+ varianten per week uit te komen.

Verwijderd

Topicstarter
@Imperium: nee, ik heb geen javascript in m'n root staan :)
@Schouw: nee, er staan alleen een paar bitmaps, een network.sys en wel een (lege) temp.txt
ik heb trouwens nog geen idee waar fast.exe voor staat, maar ik geloof dat ik het ook wel eens op een andere xp machine zonder problemen heb zien draaien :)

Ik zal nu dx32.exe killen en renamen, ik zal zo laten weten wat dat voor gevolgen had :)

Ik stel jullie hulp overigens zeer op prijs :)

edit:

Dat was hem denk ik: ik sloot directx32.exe af en CWShredder bleef toen wel gewoon draaien. Ik heb MSIE weer opnieuw opgestart en het probleem lijkt opgelost. Bedankt! :)

[ Voor 18% gewijzigd door Verwijderd op 21-01-2004 23:18 ]


Verwijderd

of je gebruikt gewoon ad-aware en spybot search and destroy
installeren
updaten
scannen
scannen voordat windows services starten
en alle spyware is gegarandeert weg :D
meester programma's :D

veel succes

  • blackd
  • Registratie: Februari 2001
  • Niet online
Verwijderd schreef op 22 januari 2004 @ 09:47:
en alle spyware is gegarandeert weg :D
*uche* en wat als het o zo fantastische ad aware en spybot je fijne spyware niet kennen ?

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


Verwijderd

Updates (Y)

Verwijderd

Jij wacht liever dagen/weken op een update, dan het via CWSchredder/GoT even te verwijderen?

Door zulk een mentaliteit geeft het zo verschrikkelijk veel spam..

  • blackd
  • Registratie: Februari 2001
  • Niet online
Nee nee, je denkt teveel vooruit. Laat ik het nog een keer zeggen:
blackd schreef op 22 januari 2004 @ 09:49:
*uche* en wat als het o zo fantastische ad aware en spybot je fijne spyware niet kennen ?
Er is dus nog geen update. Spybot en Ad-Aware herkennen de malware niet. Wat doe je dan? Wachten? Ondertussen lekker open proxy spelen? Je surfgedrag naar een toko sturen die daar een mooi profiel van jouw maakt? Inderdaad, dan krijg je lekker banners die jij wel interessant vind.

Lijkt me erg fijn ja.

Spybot & Ad-Aware zijn echt niet het wondermiddel. Gebruik Common Sense v1.2 (c)

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • DynaMikeY
  • Registratie: Juli 2000
  • Laatst online: 28-08 09:46

DynaMikeY

1976 Kever 1300

Hmm...zou het dan iets nieuws zijn? Ik heb vorige week last gehad van die smartsearch.ws startpagina.

Ik heb het volgende gedaan:

AdAware 6.00 gedraaid (na updaten van definitions)
met JV16 PowerTools de registry geanalyseerd & gecleaned. (uiteraard ook het hierboven aangegeven onmisbare Common Sense 1.2 (tm) gebruikt ;) )

Ook ik had last van IEXPLORER.EXE... maar ik had al meteen door dat dat foute boel was... omdat het meer dan 8 tekens lang was, en IE gebruikte IEXPLORE.EXE.

JV16 Powertools kun je downloaden op http://www.jv16.org

[ Voor 9% gewijzigd door DynaMikeY op 22-01-2004 15:20 ]

Banaan (W11): Ryzen7 5800x / Asrock B550M Pro4 / Radeon RX7800 XT / 32GB DDR4 / 1TB M2 980Pro + 2TB WDBlue M2 + 1TB SSD 970Pro | AnaNAS (UnraidOS): - Core I5-10500T (2.3GHz) / Asrock H510-M / 32GB DDR4 / 1x 1TB SSD + 250GB M2 + 1x 6TB HDD + 7x 4TB HDD


Verwijderd

Mischien een domme opmerking/vraag
heb namelijk ook dat smartshit.ws

Is systeemherstel in Winxp ook een optie?

Verwijderd

Verwijderd schreef op 22 januari 2004 @ 22:44:
Mischien een domme opmerking/vraag
heb namelijk ook dat smartshit.ws

Is systeemherstel in Winxp ook een optie?
Waarom zou je systeemherstel uitvoeren?
Dat is toch niet logisch. :/
Probeer nou eerst CWSchredder.
Mocht dat niet werken, post dan je HT log.

Het is nou niet bepaald dat beide operaties 2 dagen in beslag nemen..

  • Occy74
  • Registratie: September 2000
  • Laatst online: 26-08 13:43
fast.exe - Installs as part of Windows XP PowerToys as an option for very-fast user switching.......
bron

Systeem Specs


Verwijderd

@ Schouw

Heb dat al geprobeerd, volgende dag stond het er weer vrolijk op

Waarom is systeem hersel niet logisch? (ben een xp noob)

Verwijderd

Topicstarter
Occy74 schreef op 22 januari 2004 @ 23:20:
fast.exe - Installs as part of Windows XP PowerToys as an option for very-fast user switching.......
bron
ah dat zal het wel zijn dan ja, die heb ik ook geïnstalleerd staan :)

Verwijderd

Verwijderd schreef op 23 januari 2004 @ 00:01:
@ Schouw

Heb dat al geprobeerd, volgende dag stond het er weer vrolijk op

Waarom is systeem hersel niet logisch? (ben een xp noob)
Waarom onnodig het gezeik van systemrestore op de hals halen?
Dan heb je gewoon iets gemist met HT, post je log maar.(tussen code tags svp)

Verwijderd

Kon gisteravond niet meer op i-net tig keer de tips die in het topic worden gegeven
uitgevoerd maar geen sjoege.

Heb uit woede op dat smartsearch, toch maar op syteemherstel geklikt

Nu nergens (voorlopig waarschijnlijk) last meer van.

Ik heb niet zoveel belangrijk spul op mijn schijf staan dus ik hoefde net te
b/uppen.

  • _fool
  • Registratie: Augustus 2003
  • Laatst online: 30-08 11:50

_fool

Helemaal zo gek nog niet

Ik heb ze weggekregen door alle hits op 'coolsearch' en 'smartsearch' met de hand uit mn registry te verwijderen. Werkt perfect. Misschien stonden ze ook in msconfig->startup (kan ik me niet meer herinneren) maar daar moet je ze dan ook ff wegvinken natuurlijk :)

Systeemherstel heeft in dit geval een vervelend averechts effect: als je dingen verwijdert uit de registry ziet Systeemherstel dat als een kwalijke wijziging... die ongedaan gemaakt moet worden! En bingo! De volgende dag staan de .ws'jes weer vrolijk op hun plaats in de registry! Ik heb Systeemherstel standaard uit staan, is voor bovenstaande oplossing waarschijnlijk ook noodzakelijk.

Ze zijn wel bloedirritant trouwens, deze brokjes software. Zou me niets verbazen als er daar binnenkort meer van rondzwermen...

[ Voor 42% gewijzigd door _fool op 23-01-2004 11:56 ]

specs


  • gangsterjoey
  • Registratie: April 2002
  • Laatst online: 29-11-2021
Wil iemand ff hier naar kijken? Ik heb ook heel de tijd zo'n coolsearch.biz startpagina, of een greatsearch.biz!

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
Logfile of HijackThis v1.97.7
Scan saved at 12:54:32, on 9-5-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\CTsvcCDA.exe
c:\PROGRA~1\mcafee.com\vso\mcvsrte.exe
C:\PROGRA~1\Dantz\RETROS~1\wdsvc.exe
C:\WINDOWS\system32\services\wmplayer.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
D:\Creative Audigy 2ZS\Surround Mixer\CTSysVol.exe
D:\Creative Audigy 2ZS\DVDAudio\CTDVDDET.EXE
D:\Logitech toetsenbord\iTouch\iTouch.exe
D:\Winamp\winampa.exe
D:\PROGRA~1\ZONEAL~1\zlclient.exe
C:\PROGRA~1\mcafee.com\vso\mcvsshld.exe
C:\PROGRA~1\mcafee.com\agent\mcagent.exe
C:\WINDOWS\System32\MsPMSPSv.exe
c:\progra~1\mcafee.com\vso\mcvsescn.exe
D:\Speedtouch USB Modem\Dragdiag.exe
C:\WINDOWS\System32\Opekgpml.exe
C:\WINDOWS\System32\ctfmon.exe
D:\Common\Bin\WinCinemaMgr.exe
D:\WinZip\WZQKPICK.EXE
D:\AnalogX\POW\pow.exe
c:\PROGRA~1\mcafee.com\vso\mcshield.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\unzipped\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\mkbjb.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\mkbjb.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\mkbjb.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\mkbjb.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\mkbjb.dll/sp.html (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\mkbjb.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://www.startpagina.nl
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
F1 - win.ini: run=C:\WINDOWS\system32\services\wmplayer.exe
O2 - BHO: (no name) - {5321E378-FFAD-4999-8C62-03CA8155F0B3} - (no file)
O2 - BHO: (no name) - {5DAFD089-24B1-4c5e-BD42-8CA72550717B} - C:\Program Files\SurfAssistant.com\saiemod.dll (file missing)
O2 - BHO: (no name) - {F9C62F5A-4B18-4A17-A212-C38DFFAA0CF4} - C:\WINDOWS\System32\mkbjb.dll
O3 - Toolbar: (no name) - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - (no file)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\progra~1\mcafee.com\vso\mcvsshl.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [CTSysVol] D:\Creative Audigy 2ZS\Surround Mixer\CTSysVol.exe /r
O4 - HKLM\..\Run: [CTDVDDET] D:\Creative Audigy 2ZS\DVDAudio\CTDVDDET.EXE
O4 - HKLM\..\Run: [zBrowser Launcher] D:\Logitech toetsenbord\iTouch\iTouch.exe
O4 - HKLM\..\Run: [SBDrvDet] C:\Program Files\Creative\SB Drive Det\SBDrvDet.exe /r
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [WinampAgent] D:\Winamp\winampa.exe
O4 - HKLM\..\Run: [xpsystem] C:\WINDOWS\system32\services\wmplayer.exe
O4 - HKLM\..\Run: [Zone Labs Client] D:\PROGRA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [VSOCheckTask] "c:\PROGRA~1\mcafee.com\vso\mcmnhdlr.exe" /checktask
O4 - HKLM\..\Run: [VirusScan Online] "c:\PROGRA~1\mcafee.com\vso\mcvsshld.exe"
O4 - HKLM\..\Run: [MCAgentExe] c:\PROGRA~1\mcafee.com\agent\mcagent.exe
O4 - HKLM\..\Run: [MCUpdateExe] C:\PROGRA~1\mcafee.com\agent\McUpdate.exe
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "D:\Speedtouch USB Modem\Dragdiag.exe" /icon
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [xpsystem] C:\WINDOWS\system32\services\wmplayer.exe
O4 - Startup: POW!.lnk = D:\AnalogX\POW\pow.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = D:\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: WinZip Quick Pick.lnk = D:\WinZip\WZQKPICK.EXE
O17 - HKLM\System\CCS\Services\Tcpip\..\{2B6C1875-C781-4757-BD07-573390320557}: NameServer = 195.121.1.34 195.121.1.66


Thnx!

|| Specs ||
We don't see the things as they are, but as we see them!


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

gangsterjoey,

Dat is absoluut niet de bedoeling van GoT :)
Lees maar even de sticky topics in Beveiliging & Virussen door en dan voornamelijk over hoe het starten van een topic :)
Pagina: 1

Dit topic is gesloten.