Toon posts:

[IE] Foxwar Genesis spyware niet weg te krijgen

Pagina: 1
Acties:

Verwijderd

Topicstarter
Sinds 2 dagen als ik inlog in XP komt IE tevoorschijn met een irritante 'www.foxwar.com'. Heb HijackThis, CWSchredder en Ad-aware al geprobeerd, maar ik krijg deze rotzooi niet weg. Op google kan ik ook niks vinden. Ook geen idee waar het vandaan komt (nee, ik heb al in geen weken geen tieten meer gekeken :9 ). Iemand nog een suggestie?


Logfile of HijackThis v1.97.7
Scan saved at 7:30:17, on 7-5-2004
Platform: Windows XP SP2, v.2096 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2096)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
C:\WINDOWS\System32\cisvc.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\system32\altsvc.exe
C:\WINDOWS\system32\service.exe
C:\WINDOWS\system32\lssas.exe
C:\WINDOWS\system32\slserv.exe
C:\Program Files\Speed Disk\nopdb.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\WINDOWS\system32\CTHELPER.EXE
C:\Program Files\Common Files\Nokia\NCLTools\NclTray.exe
C:\Program Files\Common Files\Nokia\Services\ServiceLayer.exe
F:\download\Spyware\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://v4.windowsupdate.microsoft.com/
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [Fortis Secure Layer Config] cseinst.exe -o-h
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] "C:\Program Files\Creative\SBLive\PROGRAM\ADGJDet.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Nokia Tray Application] C:\Program Files\Common Files\Nokia\NCLTools\NclTray.exe
O4 - HKLM\..\Run: [Openwares LiveUpdate] C:\Program Files\LiveUpdate\LiveUpdate.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [shell] C:\DOCUME~1\dennis\LOCALS~1\Temp\shell.exe
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedi...wave/cabs/director/sw.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec....ontent/vc/bin/AvSniff.cab
O16 - DPF: {597C45C2-2D39-11D5-8D53-0050048383FE} (OPUCatalog Class) - http://office.microsoft.com/productupdates/content/opuc.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} - http://v4.windowsupdate.m...iuctl.CAB?37868.374224537
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec....tent/common/bin/cabsa.cab
O16 - DPF: {CAFEEFAC-0014-0000-0003-ABCDEFFEDCBA} (Java Runtime Environment 1.4.0_03) -
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi...ve/cabs/flash/swflash.cab

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

code:
1
C:\WINDOWS\system32\slserv.exe


Da's Agobot, weg ermee.

code:
1
2
3
C:\WINDOWS\system32\altsvc.exe
C:\WINDOWS\system32\service.exe
C:\WINDOWS\system32\lssas.exe


Deze drie files horen daar zeer zeker niet!


code:
1
O4 - HKLM\..\Run: [shell] C:\DOCUME~1\dennis\LOCALS~1\Temp\shell.exe


Dit is, gezien de locatie van de file, uiterst verdacht.

Haal alle genoemde file eens door de "Jotti-scan": http://virusscan.jotti.dhs.org/

Virussen? Scan ze hier!


Verwijderd

Topicstarter
Topic maar even schoppen. Ik krijg het er niet uit. Vervelend kreng deze spyware. :(

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Wat heb je dan gedaan met de tips die wildhagen je gaf?

Als je nu een nieuw log maakt, zie je dan dingen staan die je al verwijderd had?

Verwijderd

Topicstarter
wildhagen schreef op 07 mei 2004 @ 07:56:
code:
1
C:\WINDOWS\system32\slserv.exe


Da's Agobot, weg ermee.

code:
1
2
3
C:\WINDOWS\system32\altsvc.exe
C:\WINDOWS\system32\service.exe
C:\WINDOWS\system32\lssas.exe


Deze drie files horen daar zeer zeker niet!


code:
1
O4 - HKLM\..\Run: [shell] C:\DOCUME~1\dennis\LOCALS~1\Temp\shell.exe


Dit is, gezien de locatie van de file, uiterst verdacht.

Haal alle genoemde file eens door de "Jotti-scan": http://virusscan.jotti.dhs.org/
Schiet mij maar lek. Maar het heeft gewerkt.
Deze 3
code:
1
2
3
C:\WINDOWS\system32\altsvc.exe
C:\WINDOWS\system32\service.exe
C:\WINDOWS\system32\lssas.exe

gescand met "Jotti-scan" en werden dus als rotzooi aangemerkt. Weggedonderd maar dat hielp dus niet.
Toen deze maar eens verwijderd
code:
1
O4 - HKLM\..\Run: [shell] C:\DOCUME~1\dennis\LOCALS~1\Temp\shell.exe

(de hele temp-dir leeggedonderd) opnieuw opgestart... En ja hoor geen Foxwar pop-up meer. Ga op deze pc toch ook maar eens gauw firefox installeren.
Bedankt voor de hulp. ;)