Toon posts:

Look2me, hoe kom ik van deze spyware af

Pagina: 1
Acties:

Verwijderd

Topicstarter
Bazooka detecteerde bij mij Look2me. Dit werkt binnen windows explorer via een shell extention, je krijgt het daardoor niet weg. Hierdoor duiken steeds webpagina's op van adserver.com.
Ik heb alles geprobeerd, ook spybot en ad-aware. De beste uitleg geeft Bazooka's kehpyr.com.
Ik ben inderdaad een heel eind gekomen met het verwijderen van sleutels uit het register, met uitschakeling van de explorer via taakbeheer, maar het verguisde bestandje msg117.dll laat zich bij mij niet verwijderen, omdat "er een ander programma loopt".
In het register komt een eerst verwijderde sleutel in de Approvede Shell-extensions daarnaast steeds weer terug.
Dus kan ik steeds overniuew beginnen.

Wie kan mij helpen met advies om het dll-bestandje msg117 kwijt te raken?

W.A.

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Spyware, virussen e.d. horen beter thuis in Software Algemeen, ik verplaats je topic eventjes.

Windows Operated Systems >> Software Algemeen

Verwijderd

HijackThis olee olee. :+
Post je log eens, mocht je het niet al direct zelf met HT kunnen verwijderen.

  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
Verwijderd schreef op 07 februari 2004 @ 12:38:
Omdat "er een ander programma loopt"
Laat je eens overdonderen door de overvloed aan info die TaskInfo je biedt :+

http://downloads.iarsn.com/tskinf50.exe

En idd /me HT:

http://www.spywareinfo.com/~merijn/files/hijackthis.zip


of

http://216.180.233.153/~merijn/files/HijackThis.exe
linkje dood

[ Voor 5% gewijzigd door 0xDEADBEEF op 07-02-2004 14:04 ]

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


Verwijderd

Topicstarter
Ok hier is mijn log.
Sleutels uit register verwijderen lukt niet want ze komen steeds terug na ze verwijderd te hebben.

hopelijk ziet iemand iets is deze log wat mij kan helpen.

groet Weird Al


code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
Logfile of HijackThis v1.97.7
Scan saved at 16:46:48, on 8-2-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\Program Files\Cobian Backup 5\cbs.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\WINDOWS\system32\gearsec.exe
C:\Norman\NVC\BIN\Zanda.exe
C:\WINDOWS\system32\pctspk.exe
C:\ProgramFiles\Photodex\ProShowGold\ScsiAccess.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\NORMAN\nvc\BIN\NJEEVES.EXE
C:\NORMAN\Nvc\BIN\NVCSCHED.EXE
C:\NORMAN\Nvc\BIN\nipsvc.exe
C:\NORMAN\Nvc\BIN\nvcoas.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
C:\NORMAN\Nvc\BIN\ZLH.EXE
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
C:\NORMAN\Nvc\BIN\NYMSE.EXE
C:\NORMAN\Nvc\BIN\NIP.EXE
C:\Program Files\AllChars\AllChars.exe
C:\NORMAN\Nvc\BIN\cclaw.exe
C:\Documents and Settings\Roland\Bureaublad\TOOLS\hijack\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = http://www.euro.dell.com/
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [hpppta] C:\Program Files\Hewlett-Packard\HP PrecisionScan\PrecisionScan Pro\hpppta.exe /ICON
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [Norman ZANDA] C:\NORMAN\Nvc\BIN\ZLH.EXE /LOAD /SPLASH
O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
O4 - HKCU\..\Run: [TClockEx] C:\ProgrammaFiles\TClockEx\TCLOCKEX.EXE
O4 - Startup: AllChars.lnk = C:\Program Files\AllChars\AllChars.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &Email It - C:\ProgramFiles\QuickSend\quicksend.html
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O10 - Unknown file in Winsock LSP: c:\windows\system32\inetadpt.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\inetadpt.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\inetadpt.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\inetadpt.dll
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/swdir.cab
O16 - DPF: {6F74F92E-8DD8-4DDE-8FB8-CBB882A68048} (Microsoft Office XP Professional Step by Step Interactive) - file://C:\Program Files\Microsoft Interactieve Training\o10c\mitm0026.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Besturing) - http://a840.g.akamai.net/7/840/537/bcd48c18cb7498/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {90A29DA5-D020-4B18-8660-6689520C7CD7} (DmiReader Class) - http://support.euro.dell.com/global/apps/systemprofiler/PROFILER.CAB
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{5AD63072-D8E8-4B21-A567-FB14DF8222BE}: NameServer = 10.0.0.2

[ Voor 1% gewijzigd door Rafe op 08-02-2004 17:06 . Reden: log tussen [code] tags voor betere leesbaarheid ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

[quote]O10 - Unknown file in Winsock LSP: c:\windows\system32\inetadpt.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\inetadpt.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\inetadpt.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\inetadpt.dll[/code]
http://www.kephyr.com/spy...soft.inetadpt/index.phtml

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 22-04 18:28
Gebruik je misschien SpyBan..? (omdat "er een ander programma loopt"... ) Zo ja: nieuws: Spyware gevonden in "SpyBan" anti-spyware software
:)

[ Voor 22% gewijzigd door BoGhi op 08-02-2004 21:46 ]

Programmers don't die. They GOSUB without RETURN

Pagina: 1