Veranderende Startpagina

Pagina: 1
Acties:

  • Refragmental
  • Registratie: Oktober 2000
  • Laatst online: 23-06 15:15
Sinds kort heb ik het probleem dat m'n startpagina verandert naar
http://martfinder.com/index.htm?aff=4444

Ad-Aware en Spybot S&D vinden niks...
Met Hijack This krijg ik wel een flinke logfile, maar kom daar niet echt goed wijs uit.
Deze log is van een scan gedaan in de Veilige modus van Windows XP SP1
Logfile of HijackThis v1.97.7
Scan saved at 20:20:00, on 29-4-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Documents and Settings\M.Coenen\Bureaublad\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Program Files\Common Files\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\COMMON~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~2\TRAYAP~1.EXE
O4 - HKLM\..\Run: [MessengerPlus2] "C:\Program Files\Messenger Plus! 2\MsgPlus.exe"
O4 - HKLM\..\Run: [win32.exe] C:\WINDOWS\win32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: @btrez.dll,-4015 (HKLM)
O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 (HKLM)
O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - http://dev-www.fileplanet.com/fpdlmgr/cabs/FPDC_1_0_0_41.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn...rStatsClient.cab27571.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://active.macromedia.com/flash2/cabs/swflash.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn...aireShowdown.cab27571.cab

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

code:
1
O4 - HKLM\..\Run: [win32.exe] C:\WINDOWS\win32.exe


Die wil ik graag hebben, die hoort er niet. Wil je die mailen aub? (adres in sig en profile)...

Virussen? Scan ze hier!


  • Vos
  • Registratie: Juni 2000
  • Laatst online: 10:52

Vos

AFCA

Ik had laatst portal SW-10 o.i.d. die heb ik weg gekregen met Spy Sweeper. Ad-Aware en Spybot S&D vonden hem niet (of kregen hem nie weg). Misschien kan dit proggie iets voor je doen...

#36


Verwijderd

O4 - HKLM\..\Run: [win32.exe] C:\WINDOWS\win32.exe
Scan die eens hier: http://www.kaspersky.com/scanforvirus.html
Als het onbekend is, zou ik hem graag eens willen bekijken, zie signature voor mail.

  • Refragmental
  • Registratie: Oktober 2000
  • Laatst online: 23-06 15:15
Wow, bedankt voor de snelle reacties.

Tis inderdaad die Win32.exe

Volgens die kaspersky...
Current object: win32.exe

win32.exe Infected: Trojan.Win32.StartPage.gh
Lijkt me de dader...

Mag ik vragen waarom jullie die willen hebben?


Best vreemd trouwens dat m'n Norton AV 2003 em niet ziet! :(

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Mag ik vragen waarom jullie die willen hebben?
Om te kijken of de virusscanner hem vangt, zoniet, hem te submitten, en om hem toe te voegen aan de collectie ;)

Virussen? Scan ze hier!


  • Zerora
  • Registratie: September 2003
  • Laatst online: 30-11 22:30

Zerora

Ik Henk 'm!

Al een virusscan gedaan. Dit kan het werk van een trojan horse zijn. Ik had er zelf ook last van. Ik heb uiteindelijk weg weten te krijgen met CWShredder .

edit:
dader is al gevonden zie ik

[ Voor 10% gewijzigd door Zerora op 02-05-2004 17:10 ]

Trans-life! :::: "All things change, whether from inside out or the outside in. That is what magic is. And we are magic too."


  • Refragmental
  • Registratie: Oktober 2000
  • Laatst online: 23-06 15:15
Nou ik heb em verzonden naar Wildhagen en Schouw.

Wat moet ik nu dan doen?
Norton kan er niks mee :(

Heb ook een win.exe bestand, blijkt hetzelfde virus/trojan te bevatten.
Current object: win.exe

win.exe Infected: Trojan.Win32.StartPage.gh
Ook intresse?

  • Refragmental
  • Registratie: Oktober 2000
  • Laatst online: 23-06 15:15
Sorry, m'n @home mailserver was niet zo blij met het virus.
Heb em gezipped en paswoordprotected opnieuw toegestuurd.

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Kan je mij die ook mailen? email-adres staat in signature.
En op de vraag, wat we er mee doen; We sturen deze door naar AV bedrijven zodat ze een oplossing/detectie kunnen toevoegen in de volgende update.

Signature


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Legion schreef op 02 mei 2004 @ 17:23:
Sorry, m'n @home mailserver was niet zo blij met het virus.
Heb em gezipped en paswoordprotected opnieuw toegestuurd.
McAfee detecteerde hem niet, dus heb ik hem gesubmit. Krijg net een bevestiging terug, vanaf de volgende update zit hij erin, als Startpage-CU.

Virussen? Scan ze hier!


  • Refragmental
  • Registratie: Oktober 2000
  • Laatst online: 23-06 15:15
pastapappie.NET schreef op 02 mei 2004 @ 18:44:
Kan je mij die ook mailen? email-adres staat in signature.
En op de vraag, wat we er mee doen; We sturen deze door naar AV bedrijven zodat ze een oplossing/detectie kunnen toevoegen in de volgende update.
Shit.
Heb em al weggegooid sorry :/
Kan iemand em trouwens ook naar Norton submitten, want die vond em niet.

  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Wildhagen heeft hem naar mij gestuurd. Avast detecteerde hem toen ik hem uit pakte. Hij markeert hem hier als Win32:Startpage-003 [Trj]

Signature

Pagina: 1