MagicSearch.ws - Hoe kom ik hier WEER van af ...

Pagina: 1
Acties:

  • Robkazoe
  • Registratie: December 2002
  • Laatst online: 10:57
Na de CoolSearch.ws tafarelen heb ik nu weer eens iets nieuws ontdekt. MagicSearch.ws heeft mijn computer overgenomen (naja das wel erg overdreven) en is hardnekkiger dan CoolSearch.ws Het is overigens wel overigens geen variant van CoolSearch aangezien cwshredder nix vind.

Ik heb de volgende oplossingen en methodes gebruikt en tot nu toe zit ik nog steeds opgeschept met het irritante geval (overigens van te voren SuperCleaner gedraaid):
- Ad-Aware gerund: vindt nix
- Search and Destroy: vindt nix behalve dat sommige prefixes van IE veranderd zijn (zie zometeen bij symptonen)
- CWShreadder: PC is clean
- Online Virusscanner: nix
- HijackThis: vindt naast wat veranderingen imo ook nix boeiends

De symtonen die ik heb zijn het volgende:
- Zonder de HTTP:// toevoeging gaat hij automagisch zoeken naar het adres via MagicSearch. VB: vul je GoT.Tweakers.net in je balk kom je uit op http://www.magicsearch.ws/?q=got.tweakers.net
Vervolgens verwijst deze site je naar een bepaalde site bv http://www.magicsearch.ws/Loan+Company oid.
- Extra linkjes in Favorieten. Voorbeelden zijn Payday Advance, Hotel in Johannesburg en Arizona Health Insurances.
- Zoekknop (gebruik hem niet maar toch) wordt de website van MagicSearch.ws weergegeven.
- Hostsfile wordt verneukt zodat je bv niet op sites als tweakxp.com en merlin.org kan uitkomen (helaas kan de site niet tegen de Google Cache op waardoor ik het programma alsnog gedownload kon hebben).
- De startpagina URL wordt ook telkens terug gezet. Normaal bij coolsearch druk je 1x op about:blank knoppie en kun je onbeperkt internetten zonder coolsearch tegen te komen maar nu verandert hij dus ook de startpagina terug.

Ik heb op zowel Tweakers.net als Google.com gecheckt en google.com komt niet verder dan 4 hits over "remove magicsearch" Zijn hier nog mensen met tips over het verwijderen. Ik ben iig van plan om het forum van CWShreadder ff te inlichten. Misschien weten hun meer en kunnen ze hun programma een update geven.

Overigens voor de mensen die willen weten waar ik allemaal heen surf: ik was opzoek naar een no-cd.

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Robkazoe schreef op 01 februari 2004 @ 20:49:
- HijackThis: vindt naast wat veranderingen imo ook nix boeiends
Graag kijken we mee :Y)

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Waren alle scanners wel up-to-date dan ? Die coolsearch.ws wordt er door mijn Ad-aware 6.0.181 wel uitgehaald/ Inderdaad graag zoals Mike Jarod zegt de hijack this log, kunnen wij eens kijken of we iets vinden:)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

sanfranjake schreef op 01 februari 2004 @ 20:57:
Waren alle scanners wel up-to-date dan ? Die coolsearch.ws wordt er door mijn Ad-aware 6.0.181 wel uitgehaald/ Inderdaad graag zoals Mike Jarod zegt de hijack this log, kunnen wij eens kijken of we iets vinden:)
Er zijn een crapload aan varianten.
AdAware vindt ze niet allemaal.

Zoals al werd gezegd: Post uw HT log.

  • Robkazoe
  • Registratie: December 2002
  • Laatst online: 10:57
Ow, sorry. FFtjes posten:
Hijack This!

Waar ik overigens ook net achter kom is dat de daarvoor verwijderde MagicSearch onderdelen gewooon weer terug komen. Ik scan 5 seconden later nog eens na dat ik magicsearch onklaar heb gemaakt en heb IE niet geopend en zie dit:
Hijack This!

Overigens zie ik net dat ik 2 onderdelen ben vergeten maar ook al haal ik die weg bij de eerste screenshot: het probleem blijft er.

[ Voor 15% gewijzigd door Robkazoe op 01-02-2004 21:07 ]


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Kan je niet even het log hier als tekst pasten? Dit leest zo k*t :)

de optie save log dus

edit:
Schouw :w , **** (mag geen hoer zeggen hier ;))

[ Voor 49% gewijzigd door Mike Jarod op 01-02-2004 21:17 ]


Verwijderd

Save log.
Kopieer log.
Gooi log hier neer tussen code tags.

We gaan niet naar jpg's lopen staren.(Ik iig niet)


Edit:
En wederom is MJ me voor slet. :w

[ Voor 26% gewijzigd door Verwijderd op 01-02-2004 21:09 ]


  • Robkazoe
  • Registratie: December 2002
  • Laatst online: 10:57
K:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
Logfile of HijackThis v1.97.7
Scan saved at 21:08:34, on 1-2-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\CTHELPER.EXE
C:\Program Files\Logitech\iTouch\iTouch\iTouch.exe
C:\Program Files\Logitech\MouseWare\MouseWare\system\em_exec.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\Windows\system\volume.exe
C:\Program Files\Trillian\trillian.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\System32\svchost.exe
C:\Program Files\FlashFXP\FlashFXP.exe
C:\Documents and Settings\Robkazoe\Bureaublad\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.com/keyword/%s
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [AsioReg] REGSVR32.EXE /S CTASIO.DLL
O4 - HKLM\..\Run: [SBDrvDet] C:\Program Files\Creative\SB Drive Det\SBDrvDet.exe /r
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [SystemExplorer] C:\Program Files\Common Files\Services\explore.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [CTSysVol] C:\Program Files\Creative SBAudigy2\Surround Mixer\CTSysVol.exe
O4 - HKLM\..\Run: [CTDVDDet] C:\Program Files\Creative SBAudigy2\DVDAudio\CTDVDDet.EXE
O4 - HKLM\..\Run: [MicrosoftWindows] C:\Windows\system\volume.exe
O4 - HKCU\..\Run: [SB Audigy 2 Startup Menu] C:\Program Files\Creative SBAudigy2\Program\Startup Menu\ChkColor.EXE
O4 - HKCU\..\Run: [SystemExplorer] C:\Program Files\Common Files\Services\explore.exe
O4 - HKCU\..\Run: [MicrosoftWindows] C:\Windows\system\volume.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html
O9 - Extra button: Onderzoek (HKLM)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} - http://toolbar.google.com/data/nl/big/1.1.62-big/GoogleNav.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37999.4972569444
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

  • Robkazoe
  • Registratie: December 2002
  • Laatst online: 10:57
Overigens zie ik nu smss.exe. Ik geloof dat dat hier niet hoort...

Verwijderd

c:\program files\common files\services\explorer.exe ken ik iig niet.
exporer.exe zit bij mij gewoon in c:\windows\

Verwijderd

O4 - HKCU\..\Run: [MicrosoftWindows] C:\Windows\system\volume.exe
O4 - HKLM\..\Run: [MicrosoftWindows] C:\Windows\system\volume.exe

Die mogen sowieso weg. Dat is CWS zut.

O4 - HKCU\..\Run: [SystemExplorer] C:\Program Files\Common Files\Services\explore.exe

Wat is dit? Als het je niet zegt, zou ik de file graag willen zien.
Zie sig voor mailadres.

Verwijderd

tja, die komt bij mij ook ietwat verdacht over :)

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Al vorderingen Robkazoe?

  • Robkazoe
  • Registratie: December 2002
  • Laatst online: 10:57
tja, enigsinds. Ben erachter gekomen dat explore.exe niet in C:\Program Files\Common Files\Services\ staat. Ik heb alle ontzichtbare bestanden zichtbaar gemaakt met Mapopties in WinXP maar zie nu nog nix. Kan SMSS overigens zeker weten weg? (Niet dat ik zometeen een PC heb die alleen het BIOS nog maar kan zien... :P) Ik heb namleijk wel eens eerder hierover gelezen.

Verwijderd

Kan SMSS overigens zeker weten weg?
Wie heeft hier gezegd dat ie weg mag?
Windows file, _niet verwijderen_ dus.

  • Robkazoe
  • Registratie: December 2002
  • Laatst online: 10:57
K, ik wilde het bestand wel naar je sturen maar het bestand is uit zichzelf verdwenen denk ik of is eindeiljk een delete van een bestand eens goed gegaan. IIG ziet mijn log er nu zo uit:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
Logfile of HijackThis v1.97.7
Scan saved at 23:56:45, on 1-2-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\CTHELPER.EXE
C:\Program Files\Logitech\iTouch\iTouch\iTouch.exe
C:\Program Files\Logitech\MouseWare\MouseWare\system\em_exec.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\dc\D2OL\client01\D2OL\D2OL.exe
C:\dc\D2OL\client02\D2OL\D2OL.exe
C:\Windows\system\window.exe
C:\dc\D2OL\client01\D2OL\res\data\bin\DockWin.exe
C:\dc\D2OL\client02\D2OL\res\data\bin\DockWin.exe
c:\progra~1\winamp\winamp.exe
C:\Program Files\Trillian\trillian.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Robkazoe\Bureaublad\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://www.magicsearch.ws/?q=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.magicsearch.ws/?q=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.magicsearch.ws/?q=
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.magicsearch.ws
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.magicsearch.ws
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.magicsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://www.magicsearch.ws/?q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.magicsearch.ws
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.magicsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.magicsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.magicsearch.ws
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.magicsearch.ws/?q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.magicsearch.ws/?q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.magicsearch.ws/?q=
R1 - HKCU\Software\Microsoft\Internet Explorer,Search = http://www.magicsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer,Search = http://www.magicsearch.ws/?q=
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [AsioReg] REGSVR32.EXE /S CTASIO.DLL
O4 - HKLM\..\Run: [SBDrvDet] C:\Program Files\Creative\SB Drive Det\SBDrvDet.exe /r
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [CTSysVol] C:\Program Files\Creative SBAudigy2\Surround Mixer\CTSysVol.exe
O4 - HKLM\..\Run: [CTDVDDet] C:\Program Files\Creative SBAudigy2\DVDAudio\CTDVDDet.EXE
O4 - HKLM\..\Run: [MicrosoftWindows] C:\Windows\system\window.exe
O4 - HKCU\..\Run: [SB Audigy 2 Startup Menu] C:\Program Files\Creative SBAudigy2\Program\Startup Menu\ChkColor.EXE
O4 - HKCU\..\Run: [MicrosoftWindows] C:\Windows\system\window.exe
O4 - Startup: D2OL #1.lnk = C:\dc\D2OL\client01\D2OL\D2OL.exe
O4 - Startup: D2OL #2.lnk = C:\dc\D2OL\client02\D2OL\D2OL.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Si&milar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O9 - Extra button: Onderzoek (HKLM)
O13 - DefaultPrefix: http://www.magicsearch.ws/?q=
O13 - WWW Prefix: http://www.magicsearch.ws/?q=
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} - http://toolbar.google.com/data/nl/big/1.1.62-big/GoogleNav.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37999.4972569444
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab


Nix aan verandert en ik denk ook niet dat het aan het bestand heeft gelegen...
Overigens stond in de directory waar het bestand in moest staan nog 4 bestanden:
whowhere.bmp
desktop.sys
bigfoot.bmp
verisign.bmp

De drie bmps zijn gewoon plaatjes. Het sysbestand is op 1 spatie na leeg.

Verwijderd

De file heeft zich gerenamed.
Ik ga er vanuit dat het in principe dezelfde file is, maar zou je nu C:\Windows\system\window.exe eens willen sturen?

Wat is dit? O4 - HKLM\..\Run: [AsioReg] REGSVR32.EXE /S CTASIO.DLL

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Robkazoe: misschien nog een kleine tip, met een alternatieve browser zoals Firebird heb je geen last van dit soort dingen.

  • Robkazoe
  • Registratie: December 2002
  • Laatst online: 10:57
Verwijderd schreef op 02 februari 2004 @ 00:07:
De file heeft zich gerenamed.
Ik ga er vanuit dat het in principe dezelfde file is, maar zou je nu C:\Windows\system\window.exe eens willen sturen?

Wat is dit? O4 - HKLM\..\Run: [AsioReg] REGSVR32.EXE /S CTASIO.DLL
Dat window vermoede had ik idd al. Hij staat 2x in de lijst nu en is 2x teveel. Ik heb het even opgezocht bij een site over procesnamen en hij was voor zover onbekend. Daarnaast heb ik de eigenschappen van de file even doorzocht en der staat vrij weinig in. Normaal hoor je altijd wel een afzender en een versienummer te hebben. Wil je overigens die window file nog hebben? Ik kan hem neem ik aan met hijackthis gewoon kan fixen en eventueel het bestand weggooien of niet?

Het tweede is overigens een bestand van Creative om me te herinneren dat ik het product (boxenset + 6.1 kaart) moet registeren. Ik heb hem met msconfig iig gedisabled en als ik morgen opnieuw opstart (ga nu niet weer opnieuw starten: moet ik weer de file achterhalen) zal ik kijken of ie er dan nog in staat.
Waarschijnlijk niet.
Mike Jarod schreef op 02 februari 2004 @ 00:17:
Robkazoe: misschien nog een kleine tip, met een alternatieve browser zoals Firebird heb je geen last van dit soort dingen.
Ik heb een tijdje Mozilla gebruikt en het werkte aardig. Enig minpunten zijn dat het weer wennen is met shortcutes enzo en dat ik daarnaast weinig support is van diverse sites. Veel websites komen echt megaslecht door maar ik denk dat ik het binnenkort er maar weer opzet want dit is al weer de zoveelste keer. Morgen gaat het dan toch weer gebeuren.

Verwijderd

Robkazoe schreef op 02 februari 2004 @ 01:15:
[...]


Dat window vermoede had ik idd al. Hij staat 2x in de lijst nu en is 2x teveel. Ik heb het even opgezocht bij een site over procesnamen en hij was voor zover onbekend. Daarnaast heb ik de eigenschappen van de file even doorzocht en der staat vrij weinig in. Normaal hoor je altijd wel een afzender en een versienummer te hebben. Wil je overigens die window file nog hebben? Ik kan hem neem ik aan met hijackthis gewoon kan fixen en eventueel het bestand weggooien of niet?.
Ik zou die file graag willen hebben. :)
Je kunt dan idd gewoon fixen met HT en dan file deleten.
Maar graag eerst sample naar mij sturen. :P

  • Justice
  • Registratie: Maart 2001
  • Laatst online: 07-08-2025
CTASIO.DLL is volgens mij de ASIO drivers voor je geluidskaart (ASIO is low latency, vooral belangrijk als je muziek componeert of software synthesizers gebruikt vanwege input- output, minder van belang bij afspelen). Die kan je beter laten staan. iig zeker niet verdacht.

Human Bobby


Verwijderd

Dankje voor de file.
Zoals verwacht is dit weer een nieuwe variant.
Dus we zitten nu al rond de 60 CWS varianten. :/

  • Robkazoe
  • Registratie: December 2002
  • Laatst online: 10:57
Verwijderd schreef op 02 februari 2004 @ 01:19:
[...]

Ik zou die file graag willen hebben. :)
Je kunt dan idd gewoon fixen met HT en dan file deleten.
Maar graag eerst sample naar mij sturen. :P
File gestuurd. Check ook ff je trashcan en bulkmail. Ik weet niet of je filters aan heb staan oid. Ik ga nu ff puinruimen.

Overigens voor toekomstige slachtoffers van Magic Search (magicsearch.ws):
http://216.180.233.162/~s...pics&highlite=magicsearch

Het kan dus aan diverse bestanden liggen. Ik had het met C:\Windows\system\window.exe

Het kan ook een directx.exe internet.exe milannet.exe win32e.exe variant zijn. Het kan ook om een andere variant gaan. Mijn methode om hem op te ruimen:

gebruik msconfig (start, uitvoeren en typ msconfig in) en check je hele startup (tabblad, achterste bij WinXP) met deze lijst:
http://www.sysinfo.org/startuplist.php

Staat er iets niet tussen dan gaat het waarschijnlijk om het magicsearch geval.
Gebruik Hijack This! om het uit te schakelen en delete het desbetreffende bestand.

offtopic:
Tegelijkertijd: IIG bedankt voor je support. Hopelijk heb je er wat aan (virusupdate oid voor het bedrijf). Over bedrijven gesproken. Maandag is weer een werkdag of heb je vakantie :)

[ Voor 9% gewijzigd door Robkazoe op 02-02-2004 01:54 ]


  • ExploWare
  • Registratie: November 2002
  • Laatst online: 14-08-2025

ExploWare

BoingBoing

ik raad je sowieso aan om Mozilla Firebird te gebruiken:
Het is veel minder makkelijk te Hijacken door site/scripts/proggies dan IE

Ingebouwde GOED WERKENDE popup killer,
javascript geheel of bepaalde scripts uit te schakelen,
IE gebruiker-vriendelijk,
lage CPU belasting,
makkelijke plugin zoeker (Netscape),
browser Mods/AddOns
(het voor Mozzilla gebruikers bekende) Tabbed Browsing

Mozilla Firebird site
EN: Mozilla ontwikkeld WEL door aan de browsers!!!

[ Voor 17% gewijzigd door ExploWare op 02-02-2004 03:36 . Reden: onvolledigheid ]

. . . . . Youp.net . . . . .


Verwijderd

Robkazoe, heb je hier inmiddels al een oplossing voor gevonden? Ik zit nu namelijk ook met onze vrienden van magicsearch opgescheept.

CWshredder en hijackthis vinden het wel, maar killen het niet. Handmatig in de windows registry de startpage veranderen werkt ook niet.

Gewoon wachten tot cwshredder een update uitgeeft?

inmiddels ook mozilla maar gedownd...

Verwijderd

Klinkt interessant, gooi hie reens je HijackThis log neer.
Lijkt erop dat we dan een nieuwe variant hebben.
(Ik neem aan dat je de nieuwste versie van CWSchredder hebt).

Verwijderd

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
Logfile of HijackThis v1.97.7
Scan saved at 15:40:50, on 6-2-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\D-Tools\daemon.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\Pinnacle\Shared Files\Programs\Scheduler\PCLEScheduler.exe
C:\Program Files\Common Files\Services\critical.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\devldr32.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Documents and Settings\Jeroen\My Documents\Mijn ontvangen bestanden\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://www.magicsearch.ws/?q=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.magicsearch.ws/?q=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.magicsearch.ws/?q=
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.magicsearch.ws
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.magicsearch.ws
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.magicsearch.ws/?q=
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.magicsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://www.magicsearch.ws/?q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.magicsearch.ws
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.magicsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.magicsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.magicsearch.ws
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.magicsearch.ws/?q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.magicsearch.ws/?q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.magicsearch.ws/?q=
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = 
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = 
R1 - HKCU\Software\Microsoft\Internet Explorer,Search = http://www.magicsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer,Search = http://www.magicsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://searchbar.findthewebsiteyouneed.com/
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [aqmkvqf] "C:\WINDOWS\System32\aqmkvqf.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [MicrosoftWindows] C:\Program Files\Common Files\Services\critical.exe
O4 - HKLM\..\Run: [RegKillElbyCheck] "C:\Program Files\DVD Region Killer\ElbyCheck.exe" /L RegKill
O4 - HKLM\..\Run: [RegKillTray] "C:\Program Files\DVD Region Killer\RegKillTray.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [MicrosoftWindows] C:\Program Files\Common Files\Services\critical.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Pinnacle Scheduler.lnk = ?
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O13 - DefaultPrefix: http://www.magicsearch.ws/?q=
O13 - WWW Prefix: http://www.magicsearch.ws/?q=
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/10e1d485f8899d9d4e06/netzip/RdxIE601.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38016.0871643519
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab


heb alles waarin magicsearch voorkomt weggehaald, de rest heb ik geen verstand van...

Verwijderd

C:\Program Files\Common Files\Services\critical.exe

Dat zegt me niets en ik geloof dat dat de path al eens eerder door CWS gebruikt is.
Als je niet weet wat het is, zou je die file dan eens willen mailen? Zie sig voor mail.

O4 - HKLM\..\Run: [aqmkvqf] "C:\WINDOWS\System32\aqmkvqf.exe"
Zelfde voor deze.

Ik denk dat deze twee het zijn.

Verwijderd

ok, dat zijn idd de enige 2 die niet te verklaren zijn lijkt het, mail komt eraan.

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

code:
1
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://searchbar.findthewebsiteyouneed.com/
Deze mag ook weg... had ik ook last van...

[ Voor 25% gewijzigd door CH4OS op 06-02-2004 16:03 ]


Verwijderd

Goede scanner. :) :+
This message was infected with a virus. For your safety, we
replaced the harmful message with this note.

Contact the sender and ask him or her to run a virus
scanner before sending the message again.

Technical information from the virus scanner:
Kaspersky: magicsearch.zip/critical.exe infected: Backdoor.Goweh.d
Kaspersky: magicsearch.zip/aqmkvqf.exe infected: Backdoor.Apdoor.a
Die critical is CWScrap.
Die andere staat daar los van en is een echte backdoor. :/

Ik raad je aan een(fatsoenlijke)virusscanner te installeren.
Kan zo snel geen fatsoenlijke write-up over de apdoor vinden, eerst uitzoeken of er een payload vastzit aan het removen van startup entries e.d..
(Je zou ook die Apdoor naar mij kunnen sturen in password protected archive).

Edit:
Die cthelper.exe is legit.

Edit2:
http://us.mcafee.com/viru...escription&virus_k=100312
Wij kunnen u dus waarschijnlijk danken voor spam.
Ding is meer dan twee jaar oud. :/
Maar goed dat we hier toevallig achterkwamen..

[ Voor 15% gewijzigd door Verwijderd op 06-02-2004 16:03 ]


Verwijderd

hehehe zelfs zippen werkt al niet meer :)

ik ga idd zsm een virusscanner installeren.

edit:
Edit2:
http://us.mcafee.com/viru...iption&virus_k=100312
Wij kunnen u dus waarschijnlijk danken voor spam.
Ding is meer dan twee jaar oud.
Maar goed dat we hier toevallig achterkwamen..
hmm nog niet al te lang geleden een nieuwe HD in gebruik genomen (2 maandjes)

vaag...

[ Voor 65% gewijzigd door Verwijderd op 06-02-2004 16:08 ]


Verwijderd

Verwijderd schreef op 06 februari 2004 @ 16:04:
hehehe zelfs zippen werkt al niet meer :)

ik ga idd zsm een virusscanner installeren.

edit:


[...]


hmm nog niet al te lang geleden een nieuwe HD in gebruik genomen (2 maandjes)

vaag...
Bedoel: Ding is al twee jaar bekend/ITW.
Elke AV had die Apdoor dus wel gedetecteerd(zéér waarschijnlijk).

  • Ippy
  • Registratie: December 2000
  • Laatst online: 10-06 10:43

Ippy

Not very active lately.

Bedoel: Ding is al twee jaar bekend/ITW.
Elke AV had die Apdoor dus wel gedetecteerd(zéér waarschijnlijk).
Hmz..
Vreemd dat alles wat ik op internet vind over Magicsearch.ws nog geen week oud is. Ook vreemd dat NAV niets vind - (No offence Schouw).

Ik ben nog steeds aan het proberen het weg te krijgen maar het lukt me met geen mogelijkheid. Is er geen tooltje bekend dat de klus klaart?

Verwijderd

Ippy schreef op 10 februari 2004 @ 08:26:
[...]


Hmz..
Vreemd dat alles wat ik op internet vind over Magicsearch.ws nog geen week oud is. Ook vreemd dat NAV niets vind - (No offence Schouw).

Ik ben nog steeds aan het proberen het weg te krijgen maar het lukt me met geen mogelijkheid. Is er geen tooltje bekend dat de klus klaart?
Om mezelf even te quoten:
Die critical is CWScrap.
Die andere staat daar los van en is een echte backdoor.
Die Apdoor backdoor staat los van CWS, zie ik de write-up van NAI die meer dan twee jaar oud is.

Probeer de laatste versie van CWSchredder eens om het ervan te krijgen.

  • FeverDream
  • Registratie: Februari 2004
  • Laatst online: 10-08 18:46
offtopic:
Nou, tis een fijne binnenkomer op dit forum.
Kijk hier al jaren en heb het eigenlijk nog nooit nodig gevonden om me hier aan te melden,
(die search functie werkt erg fijn! :)) tot nu dan dat is.


Gister ff m'n laptop opnieuw geinstalled, nog geen 2 uur oude Windows XP erop en BOEM!! magicsearch.ws has infiltrated the system!! :(

Naja dacht ik, hoe erg kan dat zijn.. Nah, schijnbaar erg genoeg want ik kan er nergens echt een oplossing voor vinden. En tot overmaat van ramp is die HijackThis site ook nog eens down.

Zo ondertussen heb ik in C:\Program Files\Common Files\Services al een aardige collectie opgebouwd aan bestandjes die daar niet thuis horen.

Ik heb dus nu in die bovenstaande dir. de volgende 21k bestanden:
autorun.exe
explore.exe
explorer32.exe
users32.exe
win64.exe


Zodra ik ze kill en verwijder zijn ze na een half uur gewoon weer terug.
Heb m'n hele registry op z'n kop gezet om die magicsearch eruit te krijgen.
Gister dacht ik; yessss ik heb het d'r uit.. kiekeboe, daar ben ik weer zegt ie net, pfff |:(
Knettergek word je van dit soort bedrijven/mensen die deze rotzooi verzinnen.

Hoop dat er iemand is die precies weet wat te doen om deze rommel van m'n systeem te krijgen.

Alvast bedankt voor de moeite!

Verwijderd

Site is idd down.
Ik heb maar even HT geupload, geen idee of het de laatste versie is..
HT

[ Voor 5% gewijzigd door Verwijderd op 12-02-2004 11:50 ]


  • FeverDream
  • Registratie: Februari 2004
  • Laatst online: 10-08 18:46
Schouw, hartstikke bedankt voor je snelle responce! :)

Heb gelijk HT erop los gelaten en het lijkt me duidelijk welke regels er moeten worden verwijderd.

Maar misschien zie ik er een paar of iets over het hoofd, iemand de behoefte om mee te gluren?

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
Logfile of HijackThis v1.97.6
Scan saved at 12:28:14 PM, on 2/12/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\MWW32\MANAGER\MWMDMSVC.EXE
C:\WINDOWS\MWW32\MANAGER\MWSSW32.EXE
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\tp4mon.exe
C:\WINDOWS\System32\r_server.exe
C:\Program Files\Messenger Plus! 2\MsgPlus.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\Program Files\Norton AntiVirus\SAVScan.exe
C:\Program Files\Common Files\Services\users32.exe
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Documents and Settings\LoDi\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://www.magicsearch.ws/?q=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.magicsearch.ws/?q=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.magicsearch.ws/?q=
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.magicsearch.ws
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.magicsearch.ws
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.magicsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://www.magicsearch.ws/?q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.magicsearch.ws
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.magicsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.magicsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.magicsearch.ws
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.magicsearch.ws/?q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.magicsearch.ws/?q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.magicsearch.ws/?q=
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = gaat-je-geen-bal-aan:8080
R1 - HKCU\Software\Microsoft\Internet Explorer,Search = http://www.magicsearch.ws/?q=
R1 - HKLM\Software\Microsoft\Internet Explorer,Search = http://www.magicsearch.ws/?q=
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [TrackPointSrv] tp4mon.exe
O4 - HKLM\..\Run: [Modem Update Reminder] C:\WINDOWS\MWW32\manager\mwremind.exe autorun
O4 - HKLM\..\Run: [MicrosoftWindows] C:\Program Files\Common Files\Services\users32.exe
O4 - HKLM\..\Run: [AMD Wireless Network Configuration] "C:\WINDOWS\system32\am772cfg.exe"
O4 - HKLM\..\Run: [MessengerPlus2] "C:\Program Files\Messenger Plus! 2\MsgPlus.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [NAV CfgWiz] C:\Program Files\Common Files\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKCU\..\Run: [STYLEXP] C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - HKCU\..\Run: [MicrosoftWindows] C:\Program Files\Common Files\Services\users32.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://C:\Program Files\Google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Research (HKLM)
O13 - DefaultPrefix: http://www.magicsearch.ws/?q=
O13 - WWW Prefix: http://www.magicsearch.ws/?q=
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update Installation Engine) - http://office.microsoft.com/officeupdate/content/opuc.cab
O16 - DPF: {74FFE28D-2378-11D5-990C-006094235084} (IBM Access Support) - https://www.ibm.com/pc/support/access/sdccommon/download/IbmEgath.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38028.1485648148
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
code:
1
2
O4 - HKLM\..\Run: [MicrosoftWindows] C:\Program Files\Common Files\Services\users32.exe
O4 - HKCU\..\Run: [MicrosoftWindows] C:\Program Files\Common Files\Services\users32.exe


En voor de rest de nogal herkenbare zooi van magicsearch.ws

  • FeverDream
  • Registratie: Februari 2004
  • Laatst online: 10-08 18:46
Done, en nu maar hopen dat ie voorgoed weg is...
Thuis maar gelijk www,magicsearch,ws in de banlist van m'n vuurmuur gepropt.
Moet er niet denken dat ik strax 6 systemen moet gaan nalopen om die rommel eraf te krijgen.

Ben toch eigenlijk wel benieuwd hoe dat kreng erop is gekomen.. zover ik weet heb ik nergens op Ja/Yes gedrukt.. Popupkiller van Google doet z'n werk erg goed volgens mij, die zal er wel niets mee te maken hebben.

Zo zie je maar, de enige echte beveiliging tegen dit soort grappen is gewoon de stekker uit je computer trekken en er nooit meer in stoppen.. geeft bergen met voordelen maar heeft alleen 1 groot nadeel... GEEN TWEAKERS.NET MEER!! :X

Verwijderd

FeverDream schreef op 12 februari 2004 @ 13:42:Ben toch eigenlijk wel benieuwd hoe dat kreng erop is gekomen.. zover ik weet heb ik nergens op Ja/Yes gedrukt.. Popupkiller van Google doet z'n werk erg goed volgens mij, die zal er wel niets mee te maken hebben.
IE he.
Met settings maxed out kan zich nog zut op je sys installen. :/

http://www.mozilla.org/products/firefox/

  • FeverDream
  • Registratie: Februari 2004
  • Laatst online: 10-08 18:46
Hmm, dit is vreemd..

Ben dus net weer is lekker aan het friemelen op me laptoppie...
En zoals iedereen zou moeten doen dus een firewall geinstalleerd.
In dit geval dus Kerio Personal Firewall 4.

Deze begint zoals de meeste wel weten van firewalls direct te brullen als ie ook maar iets detecteert.

Ineens krijg ik een melding dat 'notepad32.exe is trying to execute y.exe'
Dit gebeurde nadat ik een rar bestandje had geopend en daarin een *.nfo bestandje aanklikte die ik van een 'sleutelpagina' had gehaald.

Onderstaande komt uit KPF alert message:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
Application path: c:\y.exe
Description: y
File version: 
Product name: 
Product version: 
Created: 2004/2/12, 14:24:01
Modified: 2004/2/11, 12:44:41
Accessed: 2004/2/12, 14:24:03

Process started by: c:\WINDOWS\notepad32.exe
Description: notepad32
File version: 
Product name: 
Product version: 
Created: 2004/2/11, 12:38:52
Modified: 2004/2/11, 12:44:41
Accessed: 2004/2/12, 14:23:57


Dus ik naar c:\ en daar staat inderdaad die y.exe + een bat bestand, namelijk: 336699.bat
In dat *.bat bestand staat het volgende:

code:
1
2
3
4
5
6
7
8
9
10
:try
del "C:\y.exe"
if exist "C:\y.exe" goto try
:try1
del "C:\y.exe"
if exist "C:\y.exe" goto try1
:try2
del "C:\x.exe"
if exist "C:\x.exe" goto try2
del "C:\336699.bat"


Zou die notepad32.exe nah de boosdoener zijn of zit het nog dieper? :?
Lijkt er wel op na een search in de registry, op de 1 of andere manier heeft notepad32.exe zich gekoppeld aan notepad.exe en begint alleen te werken als je dubbel klikt op een txt bestand.

Het volgende heb ik nog uit m'n registry weten te vissen:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
HKEY_CLASSES_ROOT\Applications\notepad.exe\shell\edit\command
HKEY_CLASSES_ROOT\Applications\notepad.exe\shell\open\command
HKEY_CLASSES_ROOT\Applications\notepad32.exe\shell\open\command
HKEY_CLASSES_ROOT\txtfile\shell\open\command
HKEY_CLASSES_ROOT\XEV.FailSafeApp\shell\open\command
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.log\OpenWithList
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Applications\notepad.exe\shell\edit\command
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Applications\notepad.exe\shell\open\command
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Applications\notepad32.exe\shell\open\command
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\txtfile\shell\open\command
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\XEV.FailSafeApp\shell\open\command
HKEY_USERS\S-1-5-21-1417001333-706699826-1202660629-1003\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.log\OpenWithList
HKEY_USERS\S-1-5-21-1417001333-706699826-1202660629-1003\Software\Microsoft\Windows\ShellNoRoam\MUICache:

C:\WINDOWS\notepad32.exe  "%1" note


HKEY_USERS\S-1-5-21-1417001333-706699826-1202660629-1003\Software\Microsoft\Windows\CurrentVersion\Applets\Regedit:

My Computer\HKEY_CLASSES_ROOT\Applications\notepad32.exe\shell\open\command


Zou ik deze regels gewoon veilig kunnen verwijderen?

Verwijderd

Stuur me notepad32.exe eens aub. :)
Zie sig voor mail.

Query op google geeft aan dat het related is met CWS.

  • FeverDream
  • Registratie: Februari 2004
  • Laatst online: 10-08 18:46
Mailtje is onderweg, veel plezier ermee!! :) _/-\o_

Verwijderd

Ik gebruik juist yahoo om het feit dat daar de mails niet geblockt worden als een mail virus(sen) bevat.
NAV herkent de file daarnaast nog niet eens.

KAV: Backdoor.Goweh.d
Dus, zoals verwacht, CWScrap.

Ik zou de "notepad32.exe" waardes veranderen naar "notepad.exe", dat zou gewoon de truck moeten doen.(Wel eerst backup van register maken, je weet maar nooit..) :P

  • FeverDream
  • Registratie: Februari 2004
  • Laatst online: 10-08 18:46
Ok, laat ik het even samen vatten.

Om van het probleem MagicSearch.ws af te komen moet je dus het volgende doen:

In ieder geval verlopig even geen txt/log/nfo bestanden aanklikken want daar zit die rommel nu juist aan gelinkt.

Eerst een scan doen met HijackThis en alle verwijzingen van MagicSearch aanvinken, hierna klik je op 'Fix Checked'.

In je 'c:\Progam Files\Common Files\Services' staan een aantal *.exe bestanden van 21k groot, deze horen daar niet en moet je verwijderen. Als er een bestand tussen zit dat niet weg wil zul je de Taskmanager tevoorschijn moeten toveren (CTRL-ALT-DELETE en dan het tabblad Processes). Zoek het desbetreffende bestandje in de lijst, selecteer het en klik: 'End Process'. Hierna kun je het bestandje wel verwijderen.

Let op: Even geen notepad openen anders begint het stomme ding zichzelf weer naar 'c:\Progam Files\Common Files\Services' te kopieren en begint het spel weer van voor af aan!

Doe een search op notepad32.exe
Dit bestandje zal waarschijnlijk gewoon in je Windows dir. staan en kun je direct verwijderen. (Shift - Delete)

Ga nu naar 'start > run' en tik regedit.
Druk op 'F3' en tik daar notepad32.
Zodra je ergens notepad32.exe tegenkomt verander je dit in notepad.exe.
Als het goed is kom je 1 mapje (links) tegen die de naam notepad32 draagt, deze kun je helemaal verwijderen.

Als alle verwijzingen verwijderd zijn moet je de computer opnieuw opstarten.
Naar alle waarschijnlijkheid kun je nu weer lachen en kun je weer naar hartelust klikken op je txt/log/nfo bestanden! :P

Schouw, mag ik je bedanken voor je hulp?! :D

[ Voor 3% gewijzigd door FeverDream op 12-02-2004 21:51 ]

Pagina: 1