Toon posts:

[spyware] krijg het niet weg ondanks spybot e.d.*

Pagina: 1
Acties:
  • 132 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik moet een pc (winXP) opschonen waar bijzonder veel rommel op staat/stond.

Het enige wat ik niet kan verwijderen is de volgende toolbar in iEplorer.

Afbeeldingslocatie: http://www.camarados.nl/screen.JPG

ik heb reeds geprobeerd:
- spybot
- hijack this
(ook via link van dit forum!)

deze 2 programma's hebben al veel rotzooi gevonden en reeds verwijderd, maar ik blijf die ene toolbar maar houden.
De naam van de toolbar is: deletestoreglobal.

Met rechtermuisklik op de toolbar van de browser kan ik deze verwijderen. Bij elk nieuwe window wordt deze weer getoond.
Via regedit heb ik gezocht op storeglobal. Deze komt 2 maal voor en heb deze verwijderd.
storeglobal werd in de registry in verband gebracht met browse.twoReal.

Heeft iemand een idee hoe ik de toolbal voorgoed kan verwijderen?
Ik ben een beetje door mijn mogelijkheden heen.
Alle hulp is welkom.

(ik zou eventueel explorer kunnen verwijderen en deze opnieuw installeren. Maar volgens mij is explorer in Xp niet 'zomaar' te verwijderen...

alvast bedankt.

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Post je HiJackThis log eens hier, misschien dat wij toch net wat meer vinden als jou. ;)

Signature


  • XyS
  • Registratie: Februari 2004
  • Laatst online: 13:08

XyS

0.o.O

ik ken het probleem want ik heb et al 2 keer gehad

Ik heb daarvoor d8 ik ad-aware gebruikt,
daarna was het weg

maar jij zegt dat je al zon scanner gebruikt hebt, dus snap ik het niet.

domme vraag: wel eerst ff je spywarescanner geupdate?

  • Fire69
  • Registratie: Juni 2001
  • Nu online
Same problem here.
Met adaware gecleaned (nieuwste ref-file), bij volgende reboot staat hij er weer. :(

Bij mij heet hij trouwens "ERRORSW" :?

[ Voor 13% gewijzigd door Fire69 op 15-04-2004 11:55 ]


  • sdomburg
  • Registratie: Augustus 2001
  • Laatst online: 03-09-2024
Als je met Spybot en HijackThis niets kan vinden betekent het niet dat het geen spyware is.

Probeer ook Ad-Aware even, die vind soms andere dingen dan een Spybot.

Verwijderd

probeer eens met rechtermuisklik op je browser, dan kun je in ieder geval die werkbalk uitzetten

Verwijderd

Heb het ook gehad, Ad-Aware liet het bij mij ook verdwijnen. :).

  • ScuL
  • Registratie: Januari 2000
  • Laatst online: 11:05
is dat niet de beruchte lop.com balk? :?
die krijgt ad-aware idd niet weg..

[ Voor 32% gewijzigd door ScuL op 15-04-2004 11:56 ]

ProMods ETS2 uitbreiding - Mijn tijdszone is UTC+13


  • naps
  • Registratie: Augustus 2003
  • Laatst online: 20-08-2024
ga een naar lop.com dan onderaan staat 'help', daar vind je de unstaller :+

ik ben even zo liev geweest om de link op te zoeken :P

[ Voor 49% gewijzigd door naps op 15-04-2004 11:58 ]


  • Shunt
  • Registratie: Augustus 2001
  • Laatst online: 13:07

Shunt

Boe

tip als systeem herstel aan staat probeer die eens te draaien naar het eerste controle punt. dan gaat het register + alle zooi er in een keer uit. maar die bar die je hebt zitten komt met kazaa lite als je alles aan vinkt om te instaleren. weet zo 123 niet meer hoe hij heet maar als je even kijkt met rechtermuisknop op de bar zelf dan zie je de naam van de bar. en kan je hem door te zoeken op de naam van de bar de strings totaal uit je regestry slopen ;).

Game PC
2 Post or Not 2 Post What's the question ?
"If it ain't broken, you didn't try hard enough"


  • Fire69
  • Registratie: Juni 2001
  • Nu online
Verwijderd schreef op 15 april 2004 @ 11:56:
probeer eens met rechtermuisklik op je browser, dan kun je in ieder geval die werkbalk uitzetten
Idd, maar bij een nieuw venster staat hij er weer.
Soms schakelt hij zelfs de adres-balk uit. :(

Ow ja, hier is het om een ME-systeem trouwens...

[ Voor 9% gewijzigd door Fire69 op 15-04-2004 11:58 ]


Verwijderd

Dit is de een extraatje van de nieuwste msn plus, en het is inderdaad de beroemde lop.com. Op deze site kun je ook de remover downloaden.

  • sdomburg
  • Registratie: Augustus 2001
  • Laatst online: 03-09-2024
-ScuL- schreef op 15 april 2004 @ 11:56:
is dat niet de beruchte lop.com balk? :?
die krijgt ad-aware idd niet weg..
Hmm, wel dezelfde kleurtjes als die site.

Probeer dit eens:
http://www.lop.com/help.html#toolbar

  • bibroni
  • Registratie: Januari 2002
  • Laatst online: 23-09-2024
probeer ook cwshredder eens (ffies zoeken met google doet wonderen). Verder heb ik wel eens dit soort meuk moeten de-instaleren via het software verwijder/toevoeg progje in de control panel.

There's no point in being grown up if you can't be childish sometimes.


  • 3dfx
  • Registratie: Maart 2001
  • Niet online
Je zou Registry Medic ook nog ff kunnen proberen: http://www.iomatic.com/pr...p?ProductID=registrymedic of via Tucows http://www.tucows.com/preview/307321.html
Kill Trojan viruses that use the registry to spread and do damage
Zelf (gelukkig) nog geen ervaring mee, maar maat van me was er erg over te spreken.
Die had dus het 1 en ander aan Spyware weggehaald met Adaware, maar toch bleef de pc traag opstarten e.d. Dit progje vond talloze 'foute' entries in het register (nadeel is dat je met de gratis versie er maar 5 tegelijk kunt fixen).

  • _the_crow_
  • Registratie: September 2000
  • Laatst online: 30-03 14:35

_the_crow_

Rare vogel

Hiermee kan je LOP ook verwijderen. De site van lop.com doet het niet namelijk. :)

Schrödingers cat: In this case there are three determinate states the cat could be in: these being Alive, Dead, and Bloody Furious.


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

camarados,

Dit topic hoort eigenlijk thuis in Beveiliging & Virussen - maar in dat forum zou het niet aan het stappenplan voldoen voor een nieuw topic. Ik ga je topic toch verplaatsen - maar ik verwacht dat je hiermee wel je topicstart update zodat deze aan de topicstart daar voldoet - doe je dat niet zal ik je topic alsnog sluiten.

Software Algemeen >> Beveiliging & Virussen

Verwijderd

Topicstarter
Hierbij een screendump van de hijacklogfile

Afbeeldingslocatie: http://www.camarados.nl/hijack_screendump.GIF

misschien dat dit verhelderend werkt.

[ Voor 3% gewijzigd door elevator op 15-04-2004 12:20 ]


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Als je nou eens op dat knopje save log klikt, en de log opent in Notepad, en deze dan hier tussen [code] tags post, is het voor ons wat makkelijker om aan te geven wat weg kan. :)

Signature


Verwijderd

Topicstarter
ok..:)

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
Logfile of HijackThis v1.97.7
Scan saved at 12:21:13, on 15-4-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\DSentry.exe
C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
C:\WINDOWS\System32\CTHELPER.EXE
C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe
C:\WINDOWS\System32\rundll32.exe
C:\PROGRA~1\DALEAC~1\JunkBodyLies.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe
C:\Program Files\Digital Line Detect\DLG.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\Program Files\McAfee\McAfee VirusScan\Avsynmgr.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\Program Files\McAfee\McAfee VirusScan\VsStat.exe
C:\Program Files\McAfee\McAfee VirusScan\Vshwin32.exe
C:\Program Files\McAfee\McAfee VirusScan\Avconsol.exe
C:\Program Files\Common Files\Network Associates\McShield\Mcshield.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Documents and Settings\Kechaf\Bureaublad\HijackThis.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Lavasoft\Ad-aware 6\Ad-aware.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.camarados.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/nl/nld/gen/default.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.euro.dell.com/countries/nl/nld/gen/default.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Startpagina = file:///C:/Program%20Files/QuickPage/Portal/portal.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: IE Agent - {00000000-0000-0000-0000-000000000221} - C:\Program Files\ClearSearch\CSIE.DLL
O2 - BHO: (no name) - {01C5BF6C-E699-4CD7-BEA1-786FA05C83AB} - C:\Program Files\SysAI\AproposPlugin.dll
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {2CF0B992-5EEB-4143-99C2-5297EF71F44A} - C:\WINDOWS\System32\stlbupdt.DLL
O2 - BHO: (no name) - {5AAAFEBF-7F60-8941-351B-5CAEA375A029} - C:\PROGRA~1\Wavecomp\Way dvd.dll
O2 - BHO: (no name) - {6085FB5B-C281-4B9C-8E5D-D2792EA30D2F} - C:\WINDOWS\System32\NetPal.dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: (no name) - {21C6819E-43BF-6B4B-97DA-68AD44BE44C3} - C:\PROGRA~1\Wavecomp\Way dvd.dll
O3 - Toolbar: McAfee VirusScan - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - C:\Program Files\McAfee\McAfee VirusScan\VSCShellExtension.dll
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [DVDSentry] C:\WINDOWS\System32\DSentry.exe
O4 - HKLM\..\Run: [CTSysVol] C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
O4 - HKLM\..\Run: [CTDVDDet] C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [win32app] C:\Documents and Settings\Kechaf\Mijn documenten\hoesjes\winpup32.exe
O4 - HKLM\..\Run: [RunWindowsUpdate] C:\WINDOWS\uptodate.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [susp] C:\WINDOWS\susp.exe
O4 - HKLM\..\Run: [AutoUpdater] "C:\Program Files\AutoUpdate\AutoUpdate.exe"
O4 - HKLM\..\Run: [{2CF0B992-5EEB-4143-99C2-5297EF71F44B}] rundll32.exe C:\WINDOWS\System32\stlbupdt.DLL,DllRunMain
O4 - HKLM\..\Run: [logeq] C:\PROGRA~1\DALEAC~1\JunkBodyLies.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [McAfee.InstantUpdate.Monitor] "C:\Program Files\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe" /STARTMONITOR
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: Digital Line Detect.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O9 - Extra button: Browser Pal Toolbar (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {0000000A-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/d/4/4/d446e8a9-3a86-4b59-bb19-f5bd11b40367/wmavax.CAB
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/SSC/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB
O16 - DPF: {697C57A6-4DDF-11D5-9A37-009027E91173} (MkDownload Control) - http://www.wmpa.net/mkDownload/mkDownload.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/vso/en-us/tools/mcfscan/1,5,0,4350/mcfscan.cab

[ Voor 100% gewijzigd door Verwijderd op 15-04-2004 12:24 . Reden: toevoegen log_file ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Verwijderd schreef op 15 april 2004 @ 12:18:
Hierbij een screendump van de hijacklogfile
Nee - ik wil gewoon je logfile hebben (zoals ook in het stappenplan staat) - waarin jij markeert met wat jij verdacht vindt. Dit kan je gewoon doen door elke regel op te zoeken in de Spyware Scannen Howto :)

Verwijderd

Topicstarter
ik weet absoluut niet wat ik wel of niet verdacht moet vinden muv de standaard regels.
(heb reeds nog eens gescanned met ad-aware en deze vond veel problemen, start nu weer op)

excuses voor eventueel niet op juiste wijze posten van files ed.
Jullie hulp wordt natuurlijk enorm gewaardeerd. :)

update
de toolbar is reeds verdwenen..
ad-aware gaf toch de doorslag.
Dit na: Spybot, hijackThis, StartupList, Registry Medic, uninstalltool Lop..

thx

[ Voor 22% gewijzigd door Verwijderd op 15-04-2004 12:39 ]


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Deze zijn verdacht:

code:
1
2
3
4
5
O2 - BHO: IE Agent - {00000000-0000-0000-0000-000000000221} - C:\Program Files\ClearSearch\CSIE.DLL
O2 - BHO: (no name) - {01C5BF6C-E699-4CD7-BEA1-786FA05C83AB} - C:\Program Files\SysAI\AproposPlugin.dll
2 - BHO: (no name) - {2CF0B992-5EEB-4143-99C2-5297EF71F44A} - C:\WINDOWS\System32\stlbupdt.DLL
O2 - BHO: (no name) - {5AAAFEBF-7F60-8941-351B-5CAEA375A029} - C:\PROGRA~1\Wavecomp\Way dvd.dll
O2 - BHO: (no name) - {6085FB5B-C281-4B9C-8E5D-D2792EA30D2F} - C:\WINDOWS\System32\NetPal.dll (file missing)


Idem:

code:
1
2
3
O4 - HKLM\..\Run: [RunWindowsUpdate] C:\WINDOWS\uptodate.exe
O4 - HKLM\..\Run: [susp] C:\WINDOWS\susp.exe
O4 - HKLM\..\Run: [AutoUpdater] "C:\Program Files\AutoUpdate\AutoUpdate.exe"


Zegt dit je iets?

code:
1
2
O4 - HKLM\..\Run: [win32app] C:\Documents and Settings\Kechaf\Mijn documenten\hoesjes\winpup32.exe
O4 - HKLM\..\Run: [logeq] C:\PROGRA~1\DALEAC~1\JunkBodyLies.exe


Die .EXE's en DLL's die jij niet kent zou ik wel eens willen hebben, zou je ze willen zippen en naar mij mailen (adres in sig en profile)?

Virussen? Scan ze hier!


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Heb je [rml][ Howto] Spyware scannen en opruimen[/rml] al eens doorgelezen? Hierin staat je uitgelegd hoe je zo'n logfile kan interpreteren.

Het komt er op neer dat je bovenaan begint - je pakt er een regel uit, bijvoorbeeld:
code:
1
O2 - BHO: IE Agent - {00000000-0000-0000-0000-000000000221} - C:\Program Files\ClearSearch\CSIE.DLL


Nu zie je dat de filename 'csie.dll' is, als we [google=csie.dll] zien we als 1e hit meteen al: http://www.kephyr.com/spy...arsearch.csie/index.phtml waarbij de 1e regel is:
Overview
ClearSearch.csie is an adware browser helper object.
Ik verwacht dan ook dat je zelf (!) elke regel afgaat, en verwijdert wat spyware is - markeer dit in je logfile - als er dingen zijn waar je over twijfelt markeer je die ook even.

Het is niet (net zoals alles op GoT) de bedoeling dat je hier je logfile neer gooit, en dat wij dan maar gaan zoeken voor je - dat kan je heel goed zelf namelijk :)

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
O2 - BHO: IE Agent - {00000000-0000-0000-0000-000000000221} - C:\Program Files\ClearSearch\CSIE.DLL
O2 - BHO: (no name) - {01C5BF6C-E699-4CD7-BEA1-786FA05C83AB} - C:\Program Files\SysAI\AproposPlugin.dll
O2 - BHO: (no name) - {2CF0B992-5EEB-4143-99C2-5297EF71F44A} - C:\WINDOWS\System32\stlbupdt.DLL
O2 - BHO: (no name) - {5AAAFEBF-7F60-8941-351B-5CAEA375A029} - C:\PROGRA~1\Wavecomp\Way dvd.dll
O3 - Toolbar: (no name) - {21C6819E-43BF-6B4B-97DA-68AD44BE44C3} - C:\PROGRA~1\Wavecomp\Way dvd.dll
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [RunWindowsUpdate] C:\WINDOWS\uptodate.exe
O4 - HKLM\..\Run: [susp] C:\WINDOWS\susp.exe
O4 - HKLM\..\Run: [AutoUpdater] "C:\Program Files\AutoUpdate\AutoUpdate.exe"
O4 - HKLM\..\Run: [{2CF0B992-5EEB-4143-99C2-5297EF71F44B}] rundll32.exe C:\WINDOWS\System32\stlbupdt.DLL,DllRunMain
O4 - Global Startup: Digital Line Detect.lnk = ?
O9 - Extra button: Browser Pal Toolbar (HKLM)
O16 - DPF: {697C57A6-4DDF-11D5-9A37-009027E91173} (MkDownload Control) - http://www.wmpa.net/mkDownload/mkDownload.cab
Kan allemaal weg, ik krijg overigens het gevoel dat je niet met een ge-update versie van AdAware hebt gescand, er zijn veel dingen bij die een ge-update adaware op kan ruimen.

Signature


  • sdomburg
  • Registratie: Augustus 2001
  • Laatst online: 03-09-2024
pastapappie.NET schreef op 15 april 2004 @ 12:42:
ik krijg overigens het gevoel dat je niet met een ge-update versie van AdAware hebt gescand, er zijn veel dingen bij die een ge-update adaware op kan ruimen.
Ele al over geICQed net, dat topictitel fout veranderd is, de TS heeft namelijk enkel Spybot gebruikt.
Pagina: 1