[2k]Rare Processen geladen

Pagina: 1
Acties:

  • BonzO
  • Registratie: Augustus 2003
  • Laatst online: 11-07 19:55
Ik zit nu net te kijken in het register in wat er allemaal opstart en nu zie ik twee vreemde processen die ik nog nooit gezien heb.

Proces 1:
Naam: swjuucuq
Gegevens: D:\WINNT\badiytrp.exe

Proces 2:
Naam: zhqkrehs
Gegevens: D:\WINNT\gejklcds.exe

Ik heb al op google en GoT gezocht maar niks gevonden en ik heb ook al een virusscanner, Symantec AV en ook McAfee (met de nieuwste updates), geprobeerd, maar die vinden ook niks. :?

  • _sepulnation_
  • Registratie: Februari 2003
  • Laatst online: 10:04
heb je er Adaware eens over laten lopen?
grote kans dat dit spyware is

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Probeer anders even Spybot. Als dit niet lukt hijackthis. Zie ook [rml][ Howto] Spyware scannen en opruimen[/rml] :)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • BonzO
  • Registratie: Augustus 2003
  • Laatst online: 11-07 19:55
Ik ben nu aan het scannen met Ad-Aware 6.0 maar lijkt me sterk dat het spyware is want ik heb adwatch draaien.

Heb hem dus gedaaid veel resultaten alleen die processen niet dus ik ga andere programma's proberen.

[ Voor 34% gewijzigd door BonzO op 02-02-2004 09:32 ]


  • BonzO
  • Registratie: Augustus 2003
  • Laatst online: 11-07 19:55
Ik heb nu dus Ad-Aware 6.0 + alle updates, Spybot + alle updates en Hijackthis gedraaid. Maar niets ziet het aan als spyware. Hijackthis geeft wel bij alle opstartregistersleutels aan dat het spyware is, daar staan zij dus bij maar het bestand in de WINNT map zelf wordt niet aangegeven als spyware.

Weet iemand anders nog iets wat het zou kunnen zijn :?

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

WOS --> Software Algemeen

Wat zeggen de eigenschappen van de bestanden?

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Als de eigenschappen van de bestanden niets opleveren, mag je de files naar mij sturen en dan zal ik ze eens bekijken. :)
(Vermeld wel aub dat het om dit topic gaat).
Zie sig voor mail.

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Probeer HijackThis eens (en post de output hier in code-tags) aub?

Virussen? Scan ze hier!


  • BonzO
  • Registratie: Augustus 2003
  • Laatst online: 11-07 19:55
Eigenschappen badiytrp.exe:
Gemaakt en gewijzigd: maandag 19 januari 2004, 23:05:11
Grootte: 56,0 kB (57.346 bytes)
Grootte op schijf: 60,0 kB (61.440 bytes)
Bestandsversie: 1.0.0.0
Bedrijfsnaam: asdf
Interne naam: moi
Oorspronkelijke bestandsnaam: moi.exe
Productnaam: betterme
Productversie: 1.00
Taal: Engels (VS)

Eigenschappen gejklcds.exe:
Gemaakt en gewijzigd:maandag 19 januari 2004, 23:05:12
Grootte: 28,0 kB (28.674 bytes)
Grootte op schijf: 32,0 kB (32.768 bytes)
Bestandsversie: 1.0.0.0
Bedrijfsnaam: asdf
Interne naam: load
Oorspronkelijke bestandsnaam: load.exe
Productnaam: loaderme
Productversie: 1.00
Taal: Engels (VS)

Ze hebben dus met elkaar te maken want ongeveer dezelfde eigenschappen en ze hebben hetzelfde pictogram.

  • BonzO
  • Registratie: Augustus 2003
  • Laatst online: 11-07 19:55
wildhagen schreef op 02 februari 2004 @ 15:24:
Probeer HijackThis eens (en post de output hier in code-tags) aub?
Hier de log

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Hier de dingen die ik niet ken (niet per definitie slecht):
D:\WINNT\system32\nvsvc32.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O16 - DPF: {F420A442-7538-48DF-A3F1-C55BDE3BBB56} (jimmyload.jimmycont) - http://www.roings.com/sec.cab
Plus uiteraard die 2 processen/exe's die je al noemde

Zijn die legitiem?

Virussen? Scan ze hier!


Verwijderd

D:\WINNT\system32\nvsvc32.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
Dat is allemaal van Nvidia.

TS, gebruik je ssprint software?

  • Joen
  • Registratie: Juli 2003
  • Laatst online: 27-08 20:02
BonzO schreef op 02 februari 2004 @ 15:30:
Eigenschappen badiytrp.exe:
Gemaakt en gewijzigd: maandag 19 januari 2004, 23:05:11
Grootte: 56,0 kB (57.346 bytes)
Grootte op schijf: 60,0 kB (61.440 bytes)
Bestandsversie: 1.0.0.0
Bedrijfsnaam: asdf
Interne naam: moi
Oorspronkelijke bestandsnaam: moi.exe
Productnaam: betterme
Productversie: 1.00
Taal: Engels (VS)
*knip*
offtopic:
Beetje offtopic: misschien was het een Groninger (moi = hoi) of een Fransman (moi = ik) die het gemaakt heeft :+

Ik had ooit ene programaatje waarmee je kon zien welk afhankelijkheden het programma had, maw welke DLL bestanden het nodig had om te kunnen draaien en dan kon je aan de hand van de eigenschappen van die DLL-bestanden zien wat voor programma het nu eigenlijk betreft.

[ Voor 23% gewijzigd door Joen op 02-02-2004 16:08 ]


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

JeroenM_tbs schreef op 02 februari 2004 @ 16:08:
[...]

Ik had ooit ene programaatje waarmee je kon zien welk afhankelijkheden het programma had, maw welke DLL bestanden het nodig had om te kunnen draaien en dan kon je aan de hand van de eigenschappen van die DLL-bestanden zien wat voor programma het nu eigenlijk betreft.
Dat is wat Dependency Walker doet: http://www.dependencywalker.com/

Virussen? Scan ze hier!


  • Joen
  • Registratie: Juli 2003
  • Laatst online: 27-08 20:02
Dat kan best, maar ik had een ander progje.
Owja, nu weet ik weer hoe ik er aan kwam.. t was een klein progje die bijvoorbeeld je CPU-load in de systray kon laten zien en als je het opende kon ie alelrlei statistieken laten zien in ene klein venstertje. Bijzonder nuttig was ie. Alleen had ik em alleen op diskette staan die later kapot ging en de link van het internetadres die in het progje zat deed et niet meer.
Maar goed, nu zijn Statbar, MBM en Samurize my friends O+
En die dependencys hoef ik toch zelden te weten.

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

roings.com lijkt ook gruwelijk veel op spyware, als ik die site zo bekijk met / in firebird en zonder flash geinstalleerd te hebben.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • BonzO
  • Registratie: Augustus 2003
  • Laatst online: 11-07 19:55
Wat bedoel je daarmee? LEGITIEM :?
Verwijderd schreef op 02 februari 2004 @ 15:59:
[...]

Dat is allemaal van Nvidia.

TS, gebruik je ssprint software?
Klopt dat is van Nvidia. Sprint software, of ik dat gebruik? Niet dat ik weet. Ik weet niet eens wat het is.
Ik ga zo wel even kijken wat dat programmatje doet.
Ik heb hier de screenshots van Dependency Walker van die files:
badiytrp.exe
gejklcds.exe
offtopic:
* let niet op de kwaliteit van de plaatjes ze zijn in gif opgeslagen

[ Voor 20% gewijzigd door BonzO op 02-02-2004 20:05 ]


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

BonzO schreef op 02 februari 2004 @ 19:32:
[...]

Wat bedoel je daarmee? LEGITIEM :?
Of ze op je systeem thuishoren.

Virussen? Scan ze hier!


  • BonzO
  • Registratie: Augustus 2003
  • Laatst online: 11-07 19:55
wildhagen schreef op 02 februari 2004 @ 19:52:
[...]


Of ze op je systeem thuishoren.
De NVIDIA bestanden/registersleutels horen er wel op thuis en de andere (die rare processen) weet ik dus niet of ze op het systeem thuis horen.

Verwijderd

F_J_K schreef op 02 februari 2004 @ 16:18:
roings.com lijkt ook gruwelijk veel op spyware, als ik die site zo bekijk met / in firebird en zonder flash geinstalleerd te hebben.
\o/ @ u.
quote: KL Analyst
AVP32 Scan 01:31:17 03.02.2004

sec.ca archive: CAB (CAB)
sec.ca/p.ocx infected: TrojanDownloader.Win32.Lemmy.a (..Lemmy.a) (New. Added to the base.)
sec.ca/p.inf ok
sec.ca/objsafe.tlb ok

TrojanDownloader.Win32.Lemmy.a downloads files as follow:

istinstall_kart.ex infected: TrojanDownloader.Win32.IstBar.bu (..IstBar.bu) (New. Added to the base.)
load.ex infected: Trojan.Win32.StartPage.cf (Trojan.Win32.StartPage.cf) (New. Added to the base.)
moi.ex infected: TrojanDownloader.Win32.Lemmy.b (...b) (New. Added to the base.)
optimize.ex infected: TrojanDownloader.Win32.Dyfuca.ab (TrojanDownloader.Win32.Dyfuca.ab)
roing_bbi8016.ex infected: not-a-virus:AdvWare.BargainBuddy
tool.dl infected: not-a-virus:AdvWare.Loocos (not-a-virus:AdvWare.Loocos) (New. Added to the base.)

  • BonzO
  • Registratie: Augustus 2003
  • Laatst online: 11-07 19:55
Ik heb net win2k gesloopt |:( ik ga daarvoor in de plaatse linux fedora installeren. Ik sla die twee bestanden wel ff op de andere hd op om te kijken wat het verder is.
Pagina: 1