Fractal Define R6 | ASRock B650M PG Lightning | AMD 8700G | G.Skill Flare X5 6000-CL30-38-38-96-134 (10ns) 2x16GB | Noctua NH-D15 Black | Seasonic Focus PX-750 Platinum | 4x2TB Kingston Fury NVMe | Shitty Gigabyte 24" Curved TN ding
Fractal Define R6 | ASRock B650M PG Lightning | AMD 8700G | G.Skill Flare X5 6000-CL30-38-38-96-134 (10ns) 2x16GB | Noctua NH-D15 Black | Seasonic Focus PX-750 Platinum | 4x2TB Kingston Fury NVMe | Shitty Gigabyte 24" Curved TN ding
En kan het iets met [u]gterm[/] te maken hebben?
[ Voor 58% gewijzigd door Spider.007 op 09-05-2004 21:18 ]
---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate
Persoon zegt dat ie bij services een extra item erbij heeft, heb jij dat ook? (services.msc)
Key is niet helemaal hetzelfde maar wel ongeveer. Als je bij Google zoekt op die waarde van ClassGUID kom je ook eea tegen wat ook (niet alles) met malware te maken heeft.
edit: Heb nog even wat verder gezocht en vind het verdacht veel op malware lijken. Ik kom helaas nergens lettelijk die instellingen tegen. Zoals Spider.007 al zei, controleer eens op spyware. Zie [rml][ Howto] Spyware scannen en opruimen[/rml], en dan vooral het HijackThis deel. Je kan dat log ook hier neerzetten maar kijk er eerst even zelf grondig naar aub
[ Voor 34% gewijzigd door Mike Jarod op 09-05-2004 21:39 ]
Een scan met Ad-Aware en S&D heeft wel wat resultaten opgeleverd, maar niks wat met de GTERMDDO te maken heeft. Nu run ik even een verscheidend aantal aan AV's/AT's scanners.
Fractal Define R6 | ASRock B650M PG Lightning | AMD 8700G | G.Skill Flare X5 6000-CL30-38-38-96-134 (10ns) 2x16GB | Noctua NH-D15 Black | Seasonic Focus PX-750 Platinum | 4x2TB Kingston Fury NVMe | Shitty Gigabyte 24" Curved TN ding
Valt wel in de category legacy, gezien er nog van bbs'en en oude spellen word gesproken?
Allicht een hoop arcade games uit een oud vervlogen tijdperk met een emulator geinstalleerd?
Ik heb mijn PC gecanned met: Housecall/McAfee/Symantec/AVG/Panda/The Cleaner/Ad-Aware/SpySweeper/Search n Destroy/RegCleaner/JV16 Regtools en niks nada njente meer. Bestand is er nog steeds
Zo hardnekkig heb ik het nog niet meegemaakt. Is dit misschien zo'n streamfile of iets dergelijks?
@ Mike Jarod, alleen GTERMDDO.sys is op 2-10-2004 gemaakt verders niks wat ook maar op die datum lijkt. Wat nog leuker is, hij komt uit de toekomst. Nou is dat natuurlijk ook niets nieuws voor mij, dat je gekke data's (mv. datum) bij je bestanden ziet, maar toch enigzins verdachtmakend, in dit geval.
[ Voor 81% gewijzigd door SkyStreaker op 09-05-2004 22:07 ]
Fractal Define R6 | ASRock B650M PG Lightning | AMD 8700G | G.Skill Flare X5 6000-CL30-38-38-96-134 (10ns) 2x16GB | Noctua NH-D15 Black | Seasonic Focus PX-750 Platinum | 4x2TB Kingston Fury NVMe | Shitty Gigabyte 24" Curved TN ding
Post eens je HijackThis log, wie weet zien we wat
je hoeft niet continue te blijven editen hoor
[ Voor 33% gewijzigd door Mike Jarod op 09-05-2004 22:11 ]
Goed, ik heb mijn PC maar even in veilige modus opgestart. Het bestand kon ik gelukkig nu wel verwijderen.
Met zin post ook de overige instanties van GTERMDDO in het register en de log van HijackThis even:
Post 1 --------------------------------------------------------------------------
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\gtermddo]
"Type"=dword:00000001
"Start"=dword:00000003
"ErrorControl"=dword:00000001
"ImagePath"=hex(2):5c,00,3f,00,3f,00,5c,00,43,00,3a,00,5c,00,44,00,4f,00,43,00,\
55,00,4d,00,45,00,7e,00,31,00,5c,00,54,00,72,00,61,00,6e,00,7a,00,54,00,61,\
00,7a,00,5c,00,4c,00,4f,00,43,00,41,00,4c,00,53,00,7e,00,31,00,5c,00,54,00,\
65,00,6d,00,70,00,5c,00,67,00,74,00,65,00,72,00,6d,00,64,00,64,00,6f,00,2e,\
00,73,00,79,00,73,00,00,00
"DisplayName"="gtermddo"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\gtermddo\Security]
"Security"=hex:01,00,14,80,a0,00,00,00,ac,00,00,00,14,00,00,00,30,00,00,00,02,\
00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\
00,00,02,00,70,00,04,00,00,00,00,00,18,00,fd,01,02,00,01,01,00,00,00,00,00,\
05,12,00,00,00,00,00,00,00,00,00,1c,00,ff,01,0f,00,01,02,00,00,00,00,00,05,\
20,00,00,00,20,02,00,00,84,05,00,00,00,00,18,00,8d,01,02,00,01,01,00,00,00,\
00,00,05,0b,00,00,00,20,02,00,00,00,00,1c,00,fd,01,02,00,01,02,00,00,00,00,\
00,05,20,00,00,00,23,02,00,00,84,05,00,00,01,01,00,00,00,00,00,05,12,00,00,\
00,01,01,00,00,00,00,00,05,12,00,00,00
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\gtermddo\Enum]
"0"="Root\\LEGACY_GTERMDDO\\0000"
"Count"=dword:00000001
"NextInstance"=dword:00000001
Post 2 --------------------------------------------------------------------------
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\gtermddo]
"Type"=dword:00000001
"Start"=dword:00000003
"ErrorControl"=dword:00000001
"ImagePath"=hex(2):5c,00,3f,00,3f,00,5c,00,43,00,3a,00,5c,00,44,00,4f,00,43,00,\
55,00,4d,00,45,00,7e,00,31,00,5c,00,54,00,72,00,61,00,6e,00,7a,00,54,00,61,\
00,7a,00,5c,00,4c,00,4f,00,43,00,41,00,4c,00,53,00,7e,00,31,00,5c,00,54,00,\
65,00,6d,00,70,00,5c,00,67,00,74,00,65,00,72,00,6d,00,64,00,64,00,6f,00,2e,\
00,73,00,79,00,73,00,00,00
"DisplayName"="gtermddo"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\gtermddo\Security]
"Security"=hex:01,00,14,80,a0,00,00,00,ac,00,00,00,14,00,00,00,30,00,00,00,02,\
00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\
00,00,02,00,70,00,04,00,00,00,00,00,18,00,fd,01,02,00,01,01,00,00,00,00,00,\
05,12,00,00,00,00,00,00,00,00,00,1c,00,ff,01,0f,00,01,02,00,00,00,00,00,05,\
20,00,00,00,20,02,00,00,84,05,00,00,00,00,18,00,8d,01,02,00,01,01,00,00,00,\
00,00,05,0b,00,00,00,20,02,00,00,00,00,1c,00,fd,01,02,00,01,02,00,00,00,00,\
00,05,20,00,00,00,23,02,00,00,84,05,00,00,01,01,00,00,00,00,00,05,12,00,00,\
00,01,01,00,00,00,00,00,05,12,00,00,00
Post 1 & 2 kon ik WEL verwijderen overigens...
Post 3 --------------------------------------------------------------------------
(dezelfde als in de TS-post
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_GTERMDDO]
"NextInstance"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_GTERMDDO\0000]
"Service"="gtermddo"
"Legacy"=dword:00000001
"ConfigFlags"=dword:00000000
"Class"="LegacyDriver"
"ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
"DeviceDesc"="gtermddo"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_GTERMDDO\0000\Control]
"*NewlyCreated*"=dword:00000000
"ActiveService"="gtermddo"
Post 4 --------------------------------------------------------------------------
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_GTERMDDO]
"NextInstance"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_GTERMDDO\0000]
"Service"="gtermddo"
"Legacy"=dword:00000001
"ConfigFlags"=dword:00000000
"Class"="LegacyDriver"
"ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
"DeviceDesc"="gtermddo"
"Capabilities"=dword:00000000
Post 5 --------------------------------------------------------------------------
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_GTERMDDO]
"NextInstance"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_GTERMDDO\0000]
"Service"="gtermddo"
"Legacy"=dword:00000001
"ConfigFlags"=dword:00000000
"Class"="LegacyDriver"
"ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
"DeviceDesc"="gtermddo"
"Capabilities"=dword:00000000
HijackThis LOG ----------------------------------------------------------------------
C:\WINNT\System32\smss.exe
C:\WINNT\SYSTEM32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\Program Files\NetLimiter\NetLimiter.exe
C:\WINNT\system32\Grxp4exe.exe
C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE
C:\Program Files\SnagIt 7\SnagIt32.exe
G:\Pow\POW.EXE
C:\Program Files\SnagIt 7\TSCHelp.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\BitTornado\btdownloadgui.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\TranzTaz\Local Settings\Temporary Internet Files\Content.IE5\JWT7UY7Q\HijackThis[1].exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.nl/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no file)
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NetLimiter] C:\Program Files\NetLimiter\NetLimiter.exe /s
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [Gravis Xperience Driver Support] Grxp4exe.exe /init
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINNT\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - Startup: SnagIt 7.lnk = C:\Program Files\SnagIt 7\SnagIt32.exe
O4 - Startup: Snelkoppeling naar POW.EXE.lnk = G:\Pow\POW.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm
O9 - Extra button: Create Mobile Favorite (HKLM)
O9 - Extra 'Tools' menuitem: Create Mobile Favorite... (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Yahoo! Messenger (HKLM)
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - http://download.yahoo.com/dl/installs/yinst0401.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.m...uctl.CAB?38090.1289583333
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi...ve/cabs/flash/swflash.cab
O16 - DPF: {FE8287E9-5F43-11D3-ABCA-00105A5C1F46} (HouseCall Control) - http://www.housecall.nl/housecall/xscan4.cab
---EINDE---
Vanzelfsprekend ben ik ook ff op zoek gegaan naar automatisch startende progsels, niks bijzonders voor zover ik weet. Op dit moment zoek ik mijn HD ook af naar bestanden met de tekst gtermddo erin.
zoektochtresultaten
SETUPAPI.LOG:
Query-verwijdering tijdens installatie van ROOT\LEGACY_GTERMDDO\0000 ongedaan maken, is door veto getroffen van Root\LEGACY_GTERMDDO\0000 (type veto: 1)
Apparaat vereist opnieuw starten: de query-verwijdering is mislukt (verwijderen) CfgMgr32-code: 23.
Het apparaat is verwijderd.
Op [2004/04/28 16:06:13 804.18] en op meerdere plaatsen & tijden in de LOG.
[ Voor 13% gewijzigd door SkyStreaker op 09-05-2004 22:46 ]
Fractal Define R6 | ASRock B650M PG Lightning | AMD 8700G | G.Skill Flare X5 6000-CL30-38-38-96-134 (10ns) 2x16GB | Noctua NH-D15 Black | Seasonic Focus PX-750 Platinum | 4x2TB Kingston Fury NVMe | Shitty Gigabyte 24" Curved TN ding
Nou ja als je de file+register entries nu wel hebt kunnen verwijderen, ben je er iig van af
Ben toch ook wel benieuwd wat het nou was, misschien over een maandje of zo nog eens zoeken op google
---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate
Fractal Define R6 | ASRock B650M PG Lightning | AMD 8700G | G.Skill Flare X5 6000-CL30-38-38-96-134 (10ns) 2x16GB | Noctua NH-D15 Black | Seasonic Focus PX-750 Platinum | 4x2TB Kingston Fury NVMe | Shitty Gigabyte 24" Curved TN ding
Laat dus maar, dan wil ie niet weg... En nu is ie ineens pleite
[ Voor 35% gewijzigd door SkyStreaker op 08-07-2004 12:40 ]
Fractal Define R6 | ASRock B650M PG Lightning | AMD 8700G | G.Skill Flare X5 6000-CL30-38-38-96-134 (10ns) 2x16GB | Noctua NH-D15 Black | Seasonic Focus PX-750 Platinum | 4x2TB Kingston Fury NVMe | Shitty Gigabyte 24" Curved TN ding