Toon posts:

Kan door spyware Spybot niet downloaden!

Pagina: 1
Acties:
  • 113 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hallo,
Hier een vraagje van een leek.
Ik heb spyware op mijn pc.
Nu probeer ik Spybot of Adware te installeren. Maar door die spyware kan ik op geen enkele pagina komen waar Spybot te downloaden is. Telkens als ik wil beginnen met downloaden van het programma krijg ik een algemene zoekpagina voorgeschoteld(spyware dus!!!). Ik heb het al op alle mogelijke pagina's waar Spybot aangeboden word geprobeerd maar het is bij allemaal hetzelfde.
Kortom door spyware op mijn pc kan ik Spybot niet downloaden. Is er iemand die mij verder kan helpen???

  • Microkid
  • Registratie: Augustus 2000
  • Laatst online: 12:28

Microkid

Frontpage Admin / Moderator PW/VA

Smile

En als je direct de link probeert? http://www.umich.edu/~hsw/spybotsd12.exe

4800Wp zonnestroom met Enphase
Life's a waste of time. Time's a waste of life. Get wasted all the time and you'll have the time of your life.


Verwijderd

Topicstarter
Nee dan kom ik ook meteen weer op een searchsite die mij telkens opgedringen word!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Heb je ook al eens andere Anti-Spyware pakketten als Ad-Aware of HijackThis proberen te downloaden?

Virussen? Scan ze hier!


  • TheBorg
  • Registratie: November 2002
  • Laatst online: 01-12 12:54

TheBorg

Resistance is futile.

Met een p2p programma als eMule ofzo? Mailen of met MSN/ICQ?

-edit-
Of kijk eens in de Windows directory en dan de file:
\system32\drivers\etc\hosts

Als daar gekke dingen in staan, verwijder dan alles en zet er alleen in:
127.0.0.1 localhost

-edit
Voor de leek: met Notepad :P

[ Voor 70% gewijzigd door TheBorg op 10-04-2004 10:47 ]


Verwijderd

Topicstarter
AdWare heb ik ook geprobeerd maar dat is hetzelfde probleem. Ik kan gewoon niks meer downloaden. hij gooit er meteen een of andere reclamezoekpagina overheen. En helaas ben ik niet zo technisch om te weten wat ik daar verder aan kan doen. Dus liefst geen al te ingewikkelde antwoorden want dan weet ik niet meer wat ik moet doen.
Zoals ik al zei ik ben maar een leek :'(

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Oké, no panic, alles komt goed. Iedereen is als leek begonnen, en de enige domme vragen zijn de vragen die niet gesteld worden ;)

Als je eens een mailtje naar mij wil sturen (jurgenjw@xs4all.nl), kan ik je HijackThis sturen. Aan de hand van de logfile kunnen we dan het probleem opsporen en hopelijk oplossen.

Virussen? Scan ze hier!


  • UTM
  • Registratie: Februari 2003
  • Laatst online: 08:12

UTM

Mischien dat opstarten in veilige modus wel er voor zorgt dat je kan downloaden? Of via een download programma zoals Getright?

[ Voor 23% gewijzigd door UTM op 10-04-2004 10:52 ]


Verwijderd

Topicstarter
Kwam net op http://www.spywareinfo.com/~merijn/downloads.html
deze tegen. En zelfs dat lukt niet.

Unable to download?
If you are unable to download any of the files here and are redirected to a porn page, search page or just denied access to the file, try these alternate links that should always work:

HijackThis direct download: http://209.133.47.200/~merijn/files/HijackThis.exe

CWShredder direct download: http://209.133.47.200/~merijn/files/CWShredder.exe

The redirection is probably because of a Coolwebsearch variant (CWS.Aff.Tooncomics or CWS.Dreplace) that intercepts your download to prevent downloading my programs.

  • Empathy
  • Registratie: Juni 2000
  • Laatst online: 28-10 12:31

Empathy

Extreme Audio

Het is zeker die Smartsearch weer.. Kom het de laatste tijd wel erg vaak tegen (heb er zelf ook last van gehad)

  • Sumuhtsop
  • Registratie: September 2002
  • Niet online
win xp?

maak dan even een ander account aan, andere gebruiker. Log daar dan mee in en probeer dan is te downloaden..
Wil wel is helpen.
waarschijnlijk is het profiel gebonden.

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Dit is de HijackThis log:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
Logfile of HijackThis v1.97.7
Scan saved at 10:55:56, on 10-4-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
 
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\APVXDWIN.EXE
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Common Files\Panda Software\PavShld\pavprsrv.exe
C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\Pavsrv51.exe
C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\AVENGINE.EXE
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\WebProxy.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Mieke\Local Settings\Temporary Internet Files\Content.IE5\ZPTFIAYT\HijackThis.exe
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://mshp.dll/sp.html#10213
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://mshp.dll/index.html#10213
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://mshp.dll/index.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://mshp.dll/sp.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://mshp.dll/index.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://mshp.dll/sp.html#10213
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.brabant.chello.nl:8080
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: . - {587DBF2D-9145-4c9e-92C2-1F953DA73773} - C:\WINDOWS\mssk\mssk.dll
O2 - BHO: (no name) - {FD9BC004-8331-4457-B830-4759FF704C22} - C:\WINDOWS\mssk\msiesh.dll
O2 - BHO: OsbornTech Popup Blocker - {FF1BF4C7-4E08-4A28-A43F-9D60A9F7A880} - C:\WINDOWS\System32\mshelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [APVXDWIN] "C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\APVXDWIN.EXE" /s
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Image] rundll32 C:\WINDOWS\image.dll,Install
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\RunServices: [Image] rundll32 C:\WINDOWS\image.dll,Install
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O10 - Unknown file in Winsock LSP: c:\program files\panda software\panda titanium antivirus 2004\pavlsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\panda software\panda titanium antivirus 2004\pavlsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\panda software\panda titanium antivirus 2004\pavlsp.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.paradigit.nl
O16 - DPF: {00000000-CDDC-0704-0B53-2C8830E9FAEC} (IELoaderCtl Class) - http://install.global-netcom.de/ieloader.cab
O16 - DPF: {003FADA5-8FEE-11D6-AFB7-0004768F6183} (CryptoRSA Control) - https://www.p3.postbank.nl/sesam/CAX.cab
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {10000000-1000-0000-1000-000000000000} - file://C:\Program Files\Internet Explorer\dtewpoct.exe
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://activex.webcam.nl/AxisCamControl.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab


Ok, deze entries zijn verdacht:
code:
1
2
3
O4 - HKLM\..\Run: [Image] rundll32 C:\WINDOWS\image.dll,Install
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\RunServices: [Image] rundll32 C:\WINDOWS\image.dll,Install


Deze entries ken ik zelf niet, iemand anders mischien?

code:
1
2
O2 - BHO: . - {587DBF2D-9145-4c9e-92C2-1F953DA73773} - C:\WINDOWS\mssk\mssk.dll
O2 - BHO: (no name) - {FD9BC004-8331-4457-B830-4759FF704C22} - C:\WINDOWS\mssk\msiesh.dll


Edit: even met Google gezocht, en die laatste twee (mssk.dll en msiesh.dll zijn adware, die mogen dus iig weg! Die drie daarboven dus ook.

Virussen? Scan ze hier!


  • Empathy
  • Registratie: Juni 2000
  • Laatst online: 28-10 12:31

Empathy

Extreme Audio

code:
1
2
3
4
5
6
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://mshp.dll/sp.html#10213
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://mshp.dll/index.html#10213
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://mshp.dll/index.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://mshp.dll/sp.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://mshp.dll/index.html#10213
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://mshp.dll/sp.html#10213


'k gok dat deze ook niet helemaal fris zijn?

edit:
hmm.. ik zou dit nog maar even niet verwijderen..

[ Voor 6% gewijzigd door Empathy op 10-04-2004 11:21 ]


  • Microkid
  • Registratie: Augustus 2000
  • Laatst online: 12:28

Microkid

Frontpage Admin / Moderator PW/VA

Smile

wildhagen schreef op 10 april 2004 @ 11:12:

Ok, deze entries zijn verdacht:
code:
1
2
3
O4 - HKLM\..\Run: [Image] rundll32 C:\WINDOWS\image.dll,Install
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\RunServices: [Image] rundll32 C:\WINDOWS\image.dll,Install
Deze entries kloppen waarschijnlijk wel. Image.dll is van Nero, en Dumprep is een XP onderdeel (system dump). Kan je dus laten staan.

4800Wp zonnestroom met Enphase
Life's a waste of time. Time's a waste of life. Get wasted all the time and you'll have the time of your life.


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Microkid schreef op 10 april 2004 @ 11:55:
[...]


Deze entries kloppen waarschijnlijk wel. Image.dll is van Nero, en Dumprep is een XP onderdeel (system dump). Kan je dus laten staan.
Kijk maar eens hier voor die image.dll, zeker incombinatie met die andere 2 DLL's: http://securityresponse.s.../data/adware.iefeats.html :
<Current folder>\image.dll. Detected as Adware.Iefeats
En dumprep is idd van Windows XP, maar die hoort niet daar in de Run-key te staan.... (zoek maar eens op Google op die regel en bekijk wat results).

[ Voor 7% gewijzigd door wildhagen op 10-04-2004 12:02 ]

Virussen? Scan ze hier!


Verwijderd

Topicstarter
Ik neem aan dat ik nog even niets moet doen hè? :?

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Het lijkt me dat je de genoemde entries kunt wegmikken. :)

Programmers don't die. They GOSUB without RETURN


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Zijstraatje :)

code:
1
2
3
O10 - Unknown file in Winsock LSP: c:\program files\panda software\panda titanium antivirus 2004\pavlsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\panda software\panda titanium antivirus 2004\pavlsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\panda software\panda titanium antivirus 2004\pavlsp.dll
Deze regels kunnen ervoor zorgen dat TCP/IP naar de t*ring is. Kortom geen/slechte internetverbinding. Verwijderen met HT of het draaien van WinsockXPFix helpt meestal.

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

BoGhi schreef op 10 april 2004 @ 19:52:
Het lijkt me dat je de genoemde entries kunt wegmikken. :)
Ik sluit me hierbij aan.

Mocht je nog twijfelen: als je het via HijackThis verwijdert, maakt hij automatisch een backup, zodat je snel terug kunt.

Virussen? Scan ze hier!


Verwijderd

Topicstarter
Zou iemand voor mij nog eens precies op een rijtje willen zetten welke ik nu echt weg kan halen. Om even zeker te weten dat ik niet de verkeerde verwijder.
:?

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Ik zou zeggen, alle door ons genoemde entries, inclusief die image.dll

Programmers don't die. They GOSUB without RETURN


Verwijderd

Topicstarter
Heb alles verwijderd.
Als ik dan opnieuw opstart en HijackThis weer laat zoeken staat alles er weer gewoon hetzelfde in.
Nog iemand die het weet?
Ik in iedergeval niet meer :'(

Verwijderd

ik neem aan dat je IE gebruikt? andere browsers zijn zeer aan te raden... het houd niet alle spyware tegen natuurlijk, maar iig een hele boel...

en als je spyware niet te verwijderen is, moet je eens een andere proberen ... kun je niet adaware of spybots met FireFox of Mozilla downloaden? meestal integreren dat soort spyprogjes zich in IE ...

[ Voor 42% gewijzigd door Verwijderd op 11-04-2004 01:52 ]


  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Kun je even aangeven wat je precies hebt gedaan met HT? (heb je wel de items aangevinkt en 'Fix Checked' gedaan?) Daar is denk ik iets mis gegaan, anders kan ik me nix voorstellen.

Programmers don't die. They GOSUB without RETURN


Verwijderd

Topicstarter
Ik heb intussen ook Spybot gekregen van m'n broer.
Als ik Spybot gebruik en HijakThis heb ik bij allebei hetzelfde probleem.
Ze verwijderen allebei alles.
Tot dat ik de pc opnieuw opstart dan is alles weer precies zoals daarvoor.
Met allebei niks opgeschoten dus.
Wat nu?

Verwijderd

Topicstarter
Volgens mij is het me gelukt.
Heb net Shredder geprobeerd en nu lijkt het me of het wel gelukt is.
Ik zet de lijst van HijackThis hier nog even voor de zekerheid bij misschien dat iemand nog iets er aan kan zien.

Logfile of HijackThis v1.97.7
Scan saved at 12:01:19, on 11-4-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\APVXDWIN.EXE
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Common Files\Panda Software\PavShld\pavprsrv.exe
C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\Pavsrv51.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\AVENGINE.EXE
C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\WebProxy.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Outlook Express\msimn.exe
C:\Documents and Settings\Mieke\Local Settings\Temporary Internet Files\Content.IE5\ILPAZQL8\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.nu.nl/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.brabant.chello.nl:8080
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [APVXDWIN] "C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\APVXDWIN.EXE" /s
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O10 - Unknown file in Winsock LSP: c:\program files\panda software\panda titanium antivirus 2004\pavlsp.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.paradigit.nl
O16 - DPF: {00000000-CDDC-0704-0B53-2C8830E9FAEC} - http://install.global-netcom.de/ieloader.cab
O16 - DPF: {003FADA5-8FEE-11D6-AFB7-0004768F6183} (CryptoRSA Control) - https://www.p3.postbank.nl/sesam/CAX.cab
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {10000000-1000-0000-1000-000000000000} - file://C:\Program Files\Internet Explorer\dtewpoct.exe
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedi...wave/cabs/director/sw.cab
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft...-94901338C922/wmv9VCM.CAB
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://activex.webcam.nl/AxisCamControl.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi...ve/cabs/flash/swflash.cab

Verwijderd

code:
1
O16 - DPF: {00000000-CDDC-0704-0B53-2C8830E9FAEC} - http://install.global-netcom.de/ieloader.cab

die zou ik nog weghalen
en
code:
1
O10 - Unknown file in Winsock LSP: c:\program files\panda software\panda titanium antivirus 2004\pavlsp.dll

hier moet je ook nog even naar kijken.

edit:
O10 - Winsock hijackers

What it looks like:
O10 - Hijacked Internet access by New.Net
O10 - Broken Internet access because of LSP provider 'c:\progra~1\common~2\toolbar\cnmib.dll' missing
O10 - Unknown file in Winsock LSP: c:\program files\newton knows\vmain.dll
What to do:
It's best to fix these using LSPFix from Cexx.org, or Spybot S&D from Kolla.de.

[ Voor 40% gewijzigd door Verwijderd op 11-04-2004 12:44 ]


Verwijderd

gebruik effe spysweeper
deze verwijderd beter en grondiger dan de bovenvernoemde programmas
je kan een trial versie gratis downloaden op deze link

http://www.webroot.com/do...ks/ssfsetup1_12251946.exe

en je kan eenmalig graits upgraden...

succes
Pagina: 1