[Malware] startpagina wordt gewijzigd

Pagina: 1
Acties:

  • Paters
  • Registratie: Februari 2003
  • Niet online
Sinds gisteren wordt mijn startpagina van IE automatisch gewijzigd naar http://www.enjoysearch.info wanneer ik mijn computer op start. Het lukt mij niet om dit blijvend te veranderen.

Ik heb Hijack This, cwshredder en spybot geprobeerd om het op te lossen, helaas zonder resultaat. Ook vind Ad-aware en housecall antivirus niets (allebei up-to-date). Tevens is mijn windows xp up-to-date.

Hijack this resultaat:
Logfile of HijackThis v1.97.7
Scan saved at 11:13:43, on 16-4-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate\SPF\Smc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\mnmsrvc.exe
C:\WINDOWS\System32\taskswitch.exe
C:\WINDOWS\System32\fast.exe
C:\Program Files\D-Tools\daemon.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\jushed32.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\System32\rundll32.exe
C:\PROGRA~1\Serv-U\SERVUD~1.EXE
C:\Program Files\Logitech\MouseWare\system\em_exec.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\Fast.exe
C:\Program Files\Internet Explorer\iexplore.exe
D:\Programs\hijackthis\HijackThis.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Program Files\Internet Explorer\iexplore.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = http://www.enjoysearch.info/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.enjoysearch.info/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.enjoysearch.info/search.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.enjoysearch.info
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.enjoysearch.info/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.enjoysearch.info/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.enjoysearch.info
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchURL = http://www.enjoysearch.info/search.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.enjoysearch.info
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.enjoysearch.info/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.enjoysearch.info/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.microsoft.com/...?prd=ie&pver=6&ar=msnhome
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.enjoysearch.info/search.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.enjoysearch.info
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.enjoysearch.info/search.html
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\System32\taskswitch.exe
O4 - HKLM\..\Run: [FastUser] C:\WINDOWS\System32\fast.exe
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKLM\..\RunOnce: [!CleanupNetMeetingDispDriver] "C:\WINDOWS\System32\rundll32.exe" msconf.dll,CleanupNetMeetingDispDriver 0
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Real.com (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedi...wave/cabs/director/sw.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec....ontent/vc/bin/AvSniff.cab
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net...uickTimeFullInstaller.exe
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec....tent/common/bin/cabsa.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/...com/housecall/xscan53.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.../MessengerStatsClient.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.m...iuctl.CAB?37472.358599537
O16 - DPF: {ADC3EA10-8A28-41A9-96B4-534ADFC3CA0A} (Configuratore Auto Control) - http://cv.fiat.com/autopricer/ocx/configuratoreauto.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi...ve/cabs/flash/swflash.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab
Het volgende verwijderd:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = http://www.enjoysearch.info/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.enjoysearch.info/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.enjoysearch.info/search.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.enjoysearch.info
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.enjoysearch.info/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.enjoysearch.info/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.enjoysearch.info
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchURL = http://www.enjoysearch.info/search.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.enjoysearch.info
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.enjoysearch.info/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.enjoysearch.info/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.microsoft.com/...?prd=ie&pver=6&ar=msnhome
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.enjoysearch.info/search.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.enjoysearch.info
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.enjoysearch.info/search.html
Helaas zonder resultaat. Wie heeft de gouden tip om er voor te zorgen dat "enjoysearch.info" niet meer mijn startpagina wordt?

BVD

  • JoRuZ
  • Registratie: November 2002
  • Laatst online: 15-12-2024

JoRuZ

Uw advertensie hier? Mail mij!

klinkt misschien vreemd, maar kan je voor mij dit ff proberen:
6. Click "Start" -> "Run" -> regedit

7. Go to HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\

8. Select key {FF1BF4C7-4E08-4A28-A43F-9D60A9F7A880}
of in die laatste map een key zoeken die zich voordoed als een popup blocker.

de site die jij krijgt lijk verdacht veel op een search site die mijn browser had gehijacked

  • Paters
  • Registratie: Februari 2003
  • Niet online
Nope....enig key die daar staat is: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}

  • Jckx
  • Registratie: Januari 2004
  • Niet online
Tjah, je harde schijf opnieuw formateren helpt altijd. Maar ik weet niet of je dit wilt.

  • Paters
  • Registratie: Februari 2003
  • Niet online
Br3zip schreef op 16 april 2004 @ 16:55:
Tjah, je harde schijf opnieuw formateren helpt altijd. Maar ik weet niet of je dit wilt.
Begin er wel over na te denken. Ik weet het anders ook niet meer. Ben er al de hele dag mee bezig....dus wil liever dat ik dan ook een echte oplossing vind ipv formateren

  • JoRuZ
  • Registratie: November 2002
  • Laatst online: 15-12-2024

JoRuZ

Uw advertensie hier? Mail mij!

Paters schreef op 16 april 2004 @ 16:54:
Nope....enig key die daar staat is: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}
wat zegt hij aan de rechter kant als je hem selecteerd?

  • Paters
  • Registratie: Februari 2003
  • Niet online
JoRuZ schreef op 16 april 2004 @ 16:58:
[...]


wat zegt hij aan de rechter kant als je hem selecteerd?
naam: default type: reg_SZ Data: (value not set)

Verwijderd

C:\WINDOWS\jushed32.exe

Ik denk dat dit de boosdoener wel eens kan zijn.
Ik zou echter eerst de file eens willen zien, zou je die eens kunnen mailen?
Zie sig voor mail.

Btw: Die netmeetingmeuk draai je bewust?

  • Miki
  • Registratie: November 2001
  • Laatst online: 12:09
Verwijderd schreef op 16 april 2004 @ 17:25:
C:\WINDOWS\jushed32.exe

Ik denk dat dit de boosdoener wel eens kan zijn.
Ik zou echter eerst de file eens willen zien, zou je die eens kunnen mailen?
Zie sig voor mail.

Btw: Die netmeetingmeuk draai je bewust?
Ik denk dat het hem is, jushed.exe is namelijk van Sun java path: C:\Program Files\Java\j2re1.4.2_04\bin\jusched.exe. Hij lijkt er dus op en daarnaast in de verkeerde map.

Scan daarnaast ook even met CWSshredder, dit progje staat op dezelfde website als hijack this. http://www.spywareinfo.com/~merijn/files/CWShredder.exe

[ Voor 15% gewijzigd door Miki op 16-04-2004 17:41 ]


  • Paters
  • Registratie: Februari 2003
  • Niet online
Verwijderd schreef op 16 april 2004 @ 17:25:
C:\WINDOWS\jushed32.exe

Ik denk dat dit de boosdoener wel eens kan zijn.
Ik zou echter eerst de file eens willen zien, zou je die eens kunnen mailen?
Zie sig voor mail.

Btw: Die netmeetingmeuk draai je bewust?
Heb um gestuurd naar submitvirus@yahoo.com. Volgens yahoo is ie geinfecteerd. Zal ik um maar gewoon deleten? housecall kan hem namelijk niet vinden.

  • Paters
  • Registratie: Februari 2003
  • Niet online
Miki schreef op 16 april 2004 @ 17:35:
[...]


Ik denk dat het hem is, jushed.exe is namelijk van Sun java path: C:\Program Files\Java\j2re1.4.2_04\bin\jusched.exe. Hij lijkt er dus op en daarnaast in de verkeerde map.

Scan daarnaast ook even met CWSshredder, dit progje staat op dezelfde website als hijack this. http://www.spywareinfo.com/~merijn/files/CWShredder.exe
cwshredder heb ik al gedraaid. Hij herstelt wel wat...maar wanneer ik m'n computer opnieuw opstart is alles ongedaan gemaakt.

Verwijderd

Er zit geen attach bij, die is geblockt door yahoo.
De vraag is nu meer: Als wat wordt de file geflagged?
Dat is wel interessant om te weten, hoewel een sample evengoed wel aardig zou zijn om te hebben natuurlijk. :)

  • Paters
  • Registratie: Februari 2003
  • Niet online
stom van me

ik krijg het volgende bericht van yahoo:
The following file has not been attached:
jushed32.exe (17k)
File infected
This file can not be cleaned. Please run a virus scan on your computer
edit: ik kan um anders wel over de msn gooien....of sharen via dc++

edit2: Volgens windows is deze file op 14 april op mijn computer gekomen. Ben benieuwd hoe dat heeft kunnen gebeuren....aangezien ik niets download wat ik niet ken en een firewall draai.

edit3: Volgens mijn firewall heb ik de afgelopen dagen wel abnormaal veel portscans gehad.

[ Voor 48% gewijzigd door Paters op 16-04-2004 18:18 ]


Verwijderd

Doe anders een een online file check.
Bijvoorbeeld hier: http://www.kaspersky.com/scanforvirus.html
Laat ons dan de precieze malwarenaam weten aub. :)

  • Paters
  • Registratie: Februari 2003
  • Niet online
housecall kon vanmiddag niets vinden....was net al bezig met de online scan van symantec en die heeft iig al 1 geinfecteerde file gevonden (scan is echter nog niet klaar). Ik ga nu even bbq-en laat het vanavond wel even weten waar het om gaat.
Bedankt alvast voor je hulp! :)

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Paters: als het enigzins mogelijk is, zou je me die file dan ook eens willen mailen?

Thanks in advance ;)

Virussen? Scan ze hier!


  • Paters
  • Registratie: Februari 2003
  • Niet online
ok...met yahoo kan ik de file niet mailen. Volgens Symantec heb ik het volgende virus: C:\WINDOWS\jushed32.exe is infected with W32.Bizten

Zal ik um deleten of wil je hem via msn of wat dan ook ontvangen?

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Je zou hem kunnen zippen/rarren en met een password protecten, dan kan Yahoo als het goed is hem niet meer scannen.

Als het niet lukt, laat dan maar, je hoeft niet speciaal moeite te doen :)

Virussen? Scan ze hier!


Verwijderd

Even zoeken op de symantecsite had je al veel duidelijk kunnen maken... :)
http://securityresponse.s...venc/data/w32.bizten.html

Komt overeen met je problemen, deleten zou de truc moeten doen. :)

  • Paters
  • Registratie: Februari 2003
  • Niet online
Ik heb hem naar jullie ingepakt gemailt.....
Bedankt voor de hulp

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Tnx, Paters... hmm, McAfee flagged hem niet. Meteen de submit ingegooid...

Virussen? Scan ze hier!


Verwijderd

FYI:
code:
1
2
3
4
Report:
\jushed32.rar   archive  RAR 21:40:12
\jushed32.rar\jushed32.exe  packed  UPX 21:40:12
\jushed32.rar\jushed32.exe  is a Trojan Trojan.Win32.Bizten.l 21:40:12

Zijn dus al aardig wat varianten van. :)

  • Miki
  • Registratie: November 2001
  • Laatst online: 12:09
Heeft het enige nut om deze file ook naar f-secure te mailen, aangezien ze gebruik maken van de kaspersky engine?

Panda kan van mij de pot op die doen weinig met de files die je submit.

[ Voor 25% gewijzigd door Miki op 16-04-2004 21:58 ]


Verwijderd

Miki schreef op 16 april 2004 @ 21:57:
Heeft het enige nut om deze file ook naar f-secure te mailen, aangezien ze gebruik maken van de kaspersky engine?
Nee dat heeft weinig nut...
Even jotti's virusding gebruikt voor je. :)
Norman Virus Control No viruses found
F-Prot No viruses found
F-Secure Trojan.Win32.Bizten.l
ClamAV No viruses found
Kaspersky Trojan.Win32.Bizten.l
McAfee No viruses found
FSAV flagt hem dus gewoon middels de KAV engine.

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

McAfee flagged hem nu ook (nou ja, met de Daily DAT's of de volgende reguliere DAT's), en wel als "Generic Startpage".

Virussen? Scan ze hier!


  • Paters
  • Registratie: Februari 2003
  • Niet online
Maar begrijp ik het goed dat julllie nogal viruskenners zijn? :)
Welke virusscanner vinden jullie dan goed? Ik gebruikte Norton 2004 maar ik vind hem wat zwaar. Klopt het dat NOD32 lichter maar ook goed is?

  • jswinkels
  • Registratie: Oktober 1999
  • Laatst online: 12:24
Los van al die virusshit. Is dit nu ook een oplossing voor je probleem?

Ik heb namelijk een zelfde soort probleem gehad. Na wat gezocht te hebben vond ik met behulp van msconfig dat bij het opstarten standaard registerinstellingen werden gewijzigd. Hierdoor veranderde bij mij continue de zoekpagina en bij de eerste keer IE opstarten kreeg ik ook een kl*te venster waardoor ik altijd weer IE moest killen. Door het item uit de opstartsectie te halen was het probleem opgelost. OVerigens werd een .reg bestand gebruikt die op mijn c:\ was gezet.

Mogelijk is dit een andere oplossing voor je probleem.

  • Paters
  • Registratie: Februari 2003
  • Niet online
Mijn probleem is al opgelost :) De file jushed32.exe is een virus. Helaas herkennen een aantal virusscanners deze virus niet. Ik heb de file gedelete en ben van mijn klachten af.

Verwijderd

Paters schreef op 17 april 2004 @ 10:23:
Mijn probleem is al opgelost :) De file jushed32.exe is een virus. Helaas herkennen een aantal virusscanners deze virus niet. Ik heb de file gedelete en ben van mijn klachten af.
Kijk prima, dat schiet op :) !

  • Miki
  • Registratie: November 2001
  • Laatst online: 12:09
Paters schreef op 17 april 2004 @ 10:02:
Maar begrijp ik het goed dat julllie nogal viruskenners zijn? :)
Welke virusscanner vinden jullie dan goed? Ik gebruikte Norton 2004 maar ik vind hem wat zwaar. Klopt het dat NOD32 lichter maar ook goed is?
Je bent voor 85% afhankelijk van virus signature updates. Norton opzich is wel okay, alleen de frequentie van de updates is waardeloos. Liveupdate update 1x in de week op woensdag tenzij er echt iets is (Netsky of Bagle virus bijv.), dan wordt er een extra update uitgebracht. Virussen die dus niet zo veel voorkomen worden dus pas veel later herkend door Norton als je dus pech hebt. De liveupdate vandaag is al 3 dagen oud (14 april)...

De overige 15% komt neer op motor van de virusscanner. Herkend deze verdachte patronen in een bestand (heuristics), scannen van comprimeerde bestanden (niet alleen zip enzo, maar ook exotische vormen daarvan), enz. Spreekt voor zich neem ik aan.

Welke virusscanner het beste is? Daarvoor verwelkom ik je in het topic: [Virusscanners] discussietopic
Pagina: 1