Toon posts:

homepage link in IE kan ik niet verwijderen

Pagina: 1
Acties:

Verwijderd

Topicstarter
heb nu een link van een of andere casino als homepage link., dus als ik IE opstart gaat ie naar die site. Echter krijg 'em niet verwijderd, ook als ik zeg use blank als default, dan is ie id weg in die sessie, maar na restart compu staat die casino link er weer. Heb alle history, cookies, gedelete, maar geen effect. (ook handmatig alles temp. internet files weggooien werkt niet).

Ook Adaware levert geen effect op. Enig idee wat ik kan doen, begint nl redelijk irritant te worden. (liefst standaard windows oplossing, en niet een ander proggie, wil mijn compu deze keer schoon houden (althans proberen :) )

  • Hahn
  • Registratie: Augustus 2001
  • Laatst online: 01-12 22:43
Spybot gebruiken, die is wat hardnekkiger in het opruimen. Zie ook de mooie Howto die hiervoor is geschreven: [rml][ Howto] Spyware scannen en opruimen[/rml] :)

The devil is in the details.


  • intoxicated
  • Registratie: Januari 2001
  • Niet online

intoxicated

Haaaai :w | ALT-S

I&T -> SA

"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR


  • Brede P
  • Registratie: Oktober 2000
  • Laatst online: 27-11 21:35
Ben bang dat je met dat schoonhouden al te laat bent (noem dit toch wel redelijke vervuiling). Vaak worden dit soort dingen toch door een programmaatje uitgevoerd.
Heb zoiets bij kennissen op de PC wel gezien, vaak was daar ook een toolbar extra erbij gekomen (in IE zelf dan).
Misschien dat als je die hebt, en hem uitzet, je er wel vanaf kan komen.
Check ook eens in de map windows\downloaded program files of daar geen rare zooi tussen staat. Vaak zijn veroorzakers van dit soort dingen hele lange bestanden met veel % tekens etc er tussen,.

  • Amras
  • Registratie: Januari 2003
  • Laatst online: 01-10 12:59
Ik heb hier ook zovaak mee lopen kloten, een startpagina die telkens maar weer terug kwam (ook na editten in het register, progjes verwijderen uit startup list etc.). Ook dmv de HowTo hier op GoT allerlei programma's gedraaid om te zoeken naar spyware enzo maar het mocht niet baten. Dus toen maar een verse windows erop gezet en Mozilla Firefox als standaard browser ingesteld. :)

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Mijn ervaring is dat dit soort problemen altijd met HijackThis op te lossen zijn.

  • Rafe
  • Registratie: Mei 2002
  • Laatst online: 27-06 13:12
En weer door naar Beveiliging & Virussen :)

  • StarLite
  • Registratie: Januari 2000
  • Laatst online: 01-12 20:49

StarLite

'ON ERROR RESUME NEXT

Inderdaad SpyBot of HijackThis runnen.
Het feit dat het bij een reboot terug komt geeft aan dat er bij het opstarten dus iets vaags word meegestart, check je startup folder en je register eens. Als daar niks tussen staat kun je kijken of er misschien een vage service word opgestart..

tyrips, tywreps, tiewreps, tiereps, tie raps, ripties, taiwraps, kabelbindbandjes » Tie Wraps
\o/


Verwijderd

Topicstarter
heb naast adaware, nu spybot and hijackThis gedraaid, maar hij staat nog steeds in mijn defualt url na restart, heb even op desbetreffende url gekekeken naar eventuele fix, en id staat er:

If you cant change your home page or search page setting
please use spyware removal software.
you can download it here
http://216.180.233.153/~merijn/files/CWShredder.exe

Mooi, maar die site is down, dus als imand van jullie CWshredder.exe heeft, kan je me die mailen. (zo ja, dan post ik mijn email adress later.)

wil toch bijgaand mijn log-file van HiJackThis laten zien, misschien zien jullie iets dat ik niet heb durven cleanen, wat waarschijnlijk wel het probleem veroorzaakt.

--------
regel 50 tot 58 heb ik gedelte met hijackthis, maar zijn weer terug gekomen naar restart >> de url waarnaar mijn default nu verwijst is: http://drxcount.biz/index.php?aid=33

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
Logfile of HijackThis v1.97.7
Scan saved at 14:32:39, on 25-2-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
C:\Program Files\Winamp\winampa.exe
C:\WINDOWS\AGRSMMSG.exe
C:\PROGRA~1\LAUNCH~1\QtZiAcer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\System32\taskswitch.exe
C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
C:\Program Files\D-Tools\daemon.exe
C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
C:\Program Files\TGTSoft\StyleXP\StyleXP.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Adobe\Adobe Acrobat 6.0\Distillr\acrotray.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\Program Files\DCPFLICS\DCPFLICS.exe
C:\Program Files\dema post-it\PitLight.exe
C:\Program Files\Network Associates\VirusScan\Mcshield.exe
C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
C:\Program Files\Samurize\Client.exe
C:\Program Files\Wacom\TabUserW.exe
C:\WINDOWS\System32\Tablet.exe
C:\PROGRA~1\WIDCOMM\BLUETO~1\BTSTAC~1.EXE
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\wltrysvc.exe
C:\WINDOWS\System32\bcmwltry.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\DOCUME~1\ALLUSE~1\STARTM~1\Programs\Internet\HIJACK~1.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://exfpgk.t.muxa.cc/s.php?aid=33 (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://exfpgk.t.muxa.cc/s.php?aid=33 (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://exfpgk.t.muxa.cc/h.php?aid=33 (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://exfpgk.t.muxa.cc/s.php?aid=33 (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://exfpgk.t.muxa.cc/h.php?aid=33 (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://exfpgk.t.muxa.cc/s.php?aid=33 (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://exfpgk.t.muxa.cc/s.php?aid=33 (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://exfpgk.t.muxa.cc/s.php?aid=33 (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = http://exfpgk.t.muxa.cc/h.php?aid=33 (obfuscated)
O2 - BHO: HTML tools - {00673769-777F-4814-BE0F-74CBA1D823B8} - C:\WINDOWS\System32\iehook.dll
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: (no name) - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe"
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZiAcer.EXE
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\System32\taskswitch.exe
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [sys] regedit -s sys.reg
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKCU\..\Run: [STYLEXP] C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Adobe Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Shortcut to PitLight.exe.lnk = C:\Program Files\dema post-it\PitLight.exe
O4 - Global Startup: Sumarize Client.exe.lnk = C:\Program Files\Samurize\Client.exe
O4 - Global Startup: TabUserW.lnk = C:\Program Files\Wacom\TabUserW.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Send To &Bluetooth - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Si&milar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: @btrez.dll,-4015 (HKLM)
O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: {03F998B2-0E00-11D3-A498-00104B6EB52E} (MetaStreamCtl Class) - https://components.viewpoint.com/MTSInstallers/MetaStream3.cab?url=http://www.viewpoint.com/cgi-bin/beta/vet_install_popup.pl?3&4&04.00.08.43&http://www.viewpoint.com/pub/index.html
O16 - DPF: {11113111-1411-1611-8111-111111111413} - mhtml:file://c:\nul.mht!http://www.capital-systems.net//browser.exe
O16 - DPF: {C4925E65-7A1E-11D2-8BB4-00A0C9CC72C3} (Virtools WebPlayer Class) - http://a532.g.akamai.net/f/532/6712/4h/player.virtools.com/downloads/player/Install2.5/Installer.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{3BF0B6FE-C5A9-425F-A534-5CAA9F62D320}: NameServer = 195.121.1.34 195.121.1.66



_______________________________
(PS dit stond er bij de "[How to] Spyware scannen en opruimen"

IE DefaultPrefix hijack

Normaal gesproken kan Internet Explorer automatisch een URL aanvullen - denk hierbij er aan dat je bijvoorbeeld gewoon "www.tweakers.net" in kan typen, en dan Internet Explorer hier automatisch "http://www.tweakers.net" van maakt. De sleutels die hierbij gelist staan, zorgen er voor dat al dit soort links, via een pagina gaan van deze Spyware leverancier, en kan je dus altijd laten fixen door Hijackthis.

____________________________
, eh, ja hoe dan????

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

http://www.spywareinfo.com/downloads/tools/CWShredder.exe

De volgende mag je - volgens mij - wissen:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://exfpgk.t.muxa.cc/s.php?aid=33 (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://exfpgk.t.muxa.cc/s.php?aid=33 (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://exfpgk.t.muxa.cc/h.php?aid=33 (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://exfpgk.t.muxa.cc/s.php?aid=33 (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://exfpgk.t.muxa.cc/h.php?aid=33 (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://exfpgk.t.muxa.cc/s.php?aid=33 (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://exfpgk.t.muxa.cc/s.php?aid=33 (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://exfpgk.t.muxa.cc/s.php?aid=33 (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = http://exfpgk.t.muxa.cc/h.php?aid=33 (obfuscated)
O2 - BHO: HTML tools - {00673769-777F-4814-BE0F-74CBA1D823B8} - C:\WINDOWS\System32\iehook.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [sys] regedit -s sys.reg
O4 - Global Startup: BTTray.lnk = ?
O16 - DPF: {03F998B2-0E00-11D3-A498-00104B6EB52E} (MetaStreamCtl Class) - https://components.viewpo...wpoint.com/pub/index.html
O16 - DPF: {11113111-1411-1611-8111-111111111413} - mhtml:file://c:\nul.mht!http://www.capital-systems.net//browser.exe
O16 - DPF: {C4925E65-7A1E-11D2-8BB4-00A0C9CC72C3} (Virtools WebPlayer Class) - http://a532.g.akamai.net/.../Install2.5/Installer.exe
Deze zegt mij niets:
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZiAcer.EXE
O4 - Global Startup: Shortcut to PitLight.exe.lnk = C:\Program Files\dema post-it\PitLight.exe
O4 - Global Startup: Sumarize Client.exe.lnk = C:\Program Files\Samurize\Client.exe
O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\System32\taskswitch.exe
(PS dit stond er bij de "[How to] Spyware scannen en opruimen"
IE DefaultPrefix hijack
[...]

eh, ja hoe dan????
Gewoon vinkje er voor zetten, en dan "Fix Selected" kiezen (dit staat ook in die howto uitgelegd hoor).

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

Denk dat deze er ook 1 is:

code:
1
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
code:
1
O4 - Global Startup: Sumarize Client.exe.lnk = C:\Program Files\Samurize\Client.exe
Dit is de Serious Samurize Client ;) Is een app waar je dingen mee op je desktop toveren zie daarvoor ook: Serious Samurize stuff
code:
1
O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\System32\taskswitch.exe
Is de taskswitcher, zit bij mij ook op mijn XP-bakkie. Denk dat dat de alt+tab functie is. Rest zeggen mij die dingen waar jij niet iets weet bij te plakken mij ook niks, Elevator ;)

[ Voor 32% gewijzigd door CH4OS op 25-02-2004 15:29 ]


Verwijderd

Topicstarter
Deze zegt mij niets:

quote:
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZiAcer.EXE
O4 - Global Startup: Shortcut to PitLight.exe.lnk = C:\Program Files\dema post-it\PitLight.exe
O4 - Global Startup: Sumarize Client.exe.lnk = C:\Program Files\Samurize\Client.exe
O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\System32\taskswitch.exe
mij wel, dit zijn programmatjes die ik gebruik: zijnde een
- quick launch maneger voor acer
- post-its voor desktop
- samurize desktop editter
- en taskwsitch is windows alternatieve "alt+tab" functie (met preview van je pagina, handig)


en
code:
1
C:\WINDOWS\System32\drivers\CDAC11BA.EXE

is mijn c-dilla voor 3dsmax,

maar zal die andere proberen kijken wat er gebeurd

Verwijderd

C:\WINDOWS\System32\wltrysvc.exe
C:\WINDOWS\System32\bcmwltry.exe

Dat niemand hier nog wat over heeft gezegd. :P
Links @ google zijn allemaal niet al te positief wat ik zo 1,2,3 kan zien.
Dat HT geen startups voor deze geeft, of ik heb slecht gekeken, is niet zó verwonderlijk, genoeg andere opties, die nu natuurlijk meer bekeken gaan worden gezien de populariteit van HT.

Zou je die files eens willen sturen?
Zie sig voor mail.

Kan natuurlijk ook nog wat anders zijn, zó grondig heb ik ook weer niet gezocht. :P

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Verwijderd schreef op 25 februari 2004 @ 15:38:
C:\WINDOWS\System32\wltrysvc.exe
C:\WINDOWS\System32\bcmwltry.exe

Dat niemand hier nog wat over heeft gezegd. :P
* elevator heeft eigenlijk niet eens naar de running processes gekeken :X

Verwijderd

Gaat het ook niet weg met de laatste update van spybot ?? Ik had een dergelijk probleem ook, maar met de update was het over.

Ik heb laatst de update van spybot geinstalleerd, en ik was eigenlijk nogal verbaasd wat hij er nog uithaalde. Het is even zoeken naar de update (met google kun je hem vinden) maar het is zeker de moeite waard.

Verwijderd

Topicstarter
HE, CWShredder.exe heeft het gefixed. simple maar effectief prggie, bleken id 2 spywares te zijn geinstalleerd welke de andere proggies niet konden viinden (adaware, spybot en hijackThis (allen vandaag geupdate).

dank voor jullie help, dus probleem opgelost, sluiten maar
Pagina: 1