[Hijackthis-log] Ad-Aware, Spybot en Norton AV vinden niks

Pagina: 1
Acties:

  • dev icey
  • Registratie: Augustus 2003
  • Laatst online: 22-04 11:21
Mijn ouders hebben sinds twee maanden een voorgeinstalleerde dell computer met Windows XP SP1 erop. Daarna gelijk Ad-Aware erop en Norton AV 2002. Deze twee gelijk geupdate met de nieuwste updates, en daarna om de zoveel dagen steed s weer. Ook windowsupdate doet zijn taak, dus windows is ook up to date met alle patches. Dit alles staat achter een firewall in onze E-Tech router(laatste firmware).

Een paar weken geleden kregen mijn ouders opeens heel veel spyware en daarna bleken er ook nog virussen op te zitten, en norton AV had niks gemerkt. De virussen o.a. in winlogon.exe waren al bekend bij norton, en bleken al in 2001 aan de virusdefinities toegevoegd te zijn. De meeste virussen konden met norton gewoon verwijderd worden, maar voor de winlogon.exe moesten we systeemherstel uitzetten en inloggen in safe mode als administrator, en dan kon je via norton het verwijderen.

Ongeveer een week erna krijgen we als we de computer opstarten steeds dat task scheduler een taak niet heeft kunnen uitvoeren, en dat het verlopen is. Ook duurt het nu redelijk lang voordat norton auto protect aan gaat, als ie al aan gaat, wat soms dus niet gebeurt. Ook wordt er nu elke keer dat de computer opgestart wordt, de map system32 geopend.

Ad-Aware(nieuwste referentiefile) vindt niks en lost het dus niet op.
Ook Spybot S&D(nieuwste + updates) lost het niet op.
Norton AV vindt geen virussen, met de nieuwste updates ook niet.

Dus met Hijackthis maar een log gemaakt, en ik vindt sommige dingen er totaal niet veilig uitzien. DUs voorlopig is mijn laatste hoop dat jullie iets kunnen vinden of een andere oplossing hebben.

Heb trouwens niks onder cmd->msconfig->opstarten en de map opstarten(startbalk) kunnen vinden wat de map system32 zou kunnen openen.

En voor het geval met die task scheduler, open ik dus, blijken er geen acties uitgevoerd hoeven te worden.

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTBCM\Binn\sqlservr.exe
C:\Program Files\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton SystemWorks\Norton Utilities\NPROTECT.EXE
C:\PROGRA~1\NORTON~1\SPEEDD~1\nopdb.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
C:\WINDOWS\System32\CTHELPER.EXE
C:\WINDOWS\system32\dla\tfswctrl.exe
C:\Program Files\Dell\Media Experience\PCMService.exe
C:\WINDOWS\System32\DSentry.exe
C:\PROGRA~1\NORTON~1\NORTON~1\navapw32.exe
C:\Program Files\Microsoft IntelliType Pro\type32.exe
C:\Program Files\Microsoft IntelliPoint\point32.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Caere\PageKeeper30\system\PKJobs.exe
C:\Program Files\Caere\PageKeeper30\SYSTEM\PKSlapi.exe
C:\Program Files\Caere\PageKeeper30\SYSTEM\PKTOPASS.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O2 - BHO: (no name) - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [CTSysVol] C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
O4 - HKLM\..\Run: [CTDVDDet] C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [AsioReg] REGSVR32.EXE /S CTASIO.DLL
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe
O4 - HKLM\..\Run: [StorageGuard] "C:\Program Files\Common Files\Sonic\Update Manager\sgtray.exe" /r
O4 - HKLM\..\Run: [PCMService] "C:\Program Files\Dell\Media Experience\PCMService.exe"
O4 - HKLM\..\Run: [DVDSentry] C:\WINDOWS\System32\DSentry.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [type32] "C:\Program Files\Microsoft IntelliType Pro\type32.exe"
O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [hpppta] C:\Program Files\Hewlett-Packard\HP PrecisionScan\PrecisionScan Pro\hpppta.exe /ICON
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [SB Audigy 2 Startup Menu]  /L:DUT
O4 - Global Startup: Event Reminder.lnk = C:\Program Files\Broderbund\The Print Shop\PSRemind.exe
O4 - Global Startup: PageKeeper Taken.lnk = C:\Program Files\Caere\PageKeeper30\system\PKJobs.exe
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Onderzoek (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab


zelf vertrouw ik het volgende niet:
code:
1
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)


Ik heb heel veel dingen weg kunnen strepen omdat ik het heb opgezocht met google.nl en bleken allemaal dingen te zijn die er hoorden, maar misschien horen ze niet gedraaid te worden. Ik snap er in iedergeval niks van. Alvast bedankt voor jullie hulp, hoop dat het zo uitgebreid genoeg is _/-\o_

edit:
ff wat regels in de code gebroken anders wordt de layout verpest, en weer terugverandert omdat het dan onleesbaar wordt :+

[ Voor 6% gewijzigd door dev icey op 13-05-2004 22:12 ]


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
[code]O2 - BHO: (no name) - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll[/]

die .exe in die dla dir is legit, dus deze ws ook...

enters maken het juist weer moeilijk leesbaar :)

[ Voor 208% gewijzigd door Mike Jarod op 13-05-2004 22:06 ]


  • dev icey
  • Registratie: Augustus 2003
  • Laatst online: 22-04 11:21
Mike Jarod schreef op 13 mei 2004 @ 22:00:
[code]O2 - BHO: (no name) - {5CA3D70E-1895-11CF-8E15-001234567890} -
C:\WINDOWS\system32\dla\tfswshx.dll[/]


die .exe in die dla dir is legit, dus deze ws ook...

enters maken het juist weer moeilijk leesbaar :)
dat dacht ik dus ook, maar nu zie ik als ik erop zoek dat die dll in "WinPatrol Most Un-Wanted List" staat.

Maar het ziet er niet echt betrouwbaar uit, en verder vindt ik niks dat het iets zou kunnen zijn, alleen dat veel mensen het ook hebben.

zal ff de enters weer weghalen :)

edit:
hier wel ff een enter in de quote

[ Voor 11% gewijzigd door dev icey op 13-05-2004 22:13 ]


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

dev icey schreef op 13 mei 2004 @ 22:11:
[...]


dat dacht ik dus ook, maar nu zie ik als ik erop zoek dat die dll in "WinPatrol Most Un-Wanted List" staat.

Maar het ziet er niet echt betrouwbaar uit, en verder vindt ik niks dat het iets zou kunnen zijn, alleen dat veel mensen het ook hebben.
Jawel, maar de naam tfswctrl.exe in dezelfde directory, die er ook veel op lijkt, lijkt iets van HP te zijn voor branden van CD's oid, zi http://www.liutilities.co.../processlibrary/tfswctrl/

Kennelijk is het toch wel OK ofzo...

Zie verder geen echt vreemde objecten in je logfile staan...

Virussen? Scan ze hier!


  • dev icey
  • Registratie: Augustus 2003
  • Laatst online: 22-04 11:21
wildhagen schreef op 13 mei 2004 @ 22:13:
[...]


Jawel, maar de naam tfswctrl.exe in dezelfde directory, die er ook veel op lijkt, lijkt iets van HP te zijn voor branden van CD's oid, zi http://www.liutilities.co.../processlibrary/tfswctrl/

Kennelijk is het toch wel OK ofzo...

Zie verder geen echt vreemde objecten in je logfile staan...
ik ga even een japanse pagina proberen te vertalen :X <- Een andere pagina dan die liutilities ;)

edit:
dit heeft dus niks opgeleverd

[ Voor 201% gewijzigd door dev icey op 13-05-2004 22:22 ]


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

dev icey schreef op 13 mei 2004 @ 22:14:
[...]


ik ga even die japanse pagina proberen te vertalen :X
Ik weet niet hoor, maar het is een Engelse page, geen Japanse...

Virussen? Scan ze hier!


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Mjah als je zoveel problemen hebt zou je eens alles behalve de virusscanner uit kunnen zetten bij msconfig. Op zich zou je ook alles bij \Run kunnen verwijderen in HijackThis behalve je virusscanner, maar dan mis je misschien wat dingen die je wel eens gebruikt (bv ATI icoontje enzo). Je kan dus even uitzoeken wat elke \Run entry inhoudt, en als je het niet nuttig vindt gewoon weghalen. Op mijn PC heb ik ook maar 1 of 2 \Run entries van alleen de virusscanner. Maar dat is iets wat je zelf moet uitzoeken en beslissen.

Dat gedoe met die task scheduler, staat er per ongeluk geen taak gepland ofzo?

  • dev icey
  • Registratie: Augustus 2003
  • Laatst online: 22-04 11:21
Mike Jarod schreef op 13 mei 2004 @ 22:19:
Mjah als je zoveel problemen hebt zou je eens alles behalve de virusscanner uit kunnen zetten bij msconfig. Op zich zou je ook alles bij \Run kunnen verwijderen in HijackThis behalve je virusscanner, maar dan mis je misschien wat dingen die je wel eens gebruikt (bv ATI icoontje enzo). Je kan dus even uitzoeken wat elke \Run entry inhoudt, en als je het niet nuttig vindt gewoon weghalen. Op mijn PC heb ik ook maar 1 of 2 \Run entries van alleen de virusscanner. Maar dat is iets wat je zelf moet uitzoeken en beslissen.

Dat gedoe met die task scheduler, staat er per ongeluk geen taak gepland ofzo?
ik heb gekeken, maar dat programma is gewoon helemaal leeg. en alle run entries denk ik wel dat we nodig hebben, want mijn ouders installeren in iedergeval gelukkig nooit iets wat onbekend is en wat ze niet nodig hebben.

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Gebruik je ATI instellingen in je system tray?
Gebruik je Soundblaster instellingen in je system tray?
updreg is een of ander automatisch update ding voor bepaalde mobo's. Gebruik je dat?
Dell Media Experience? :r
ctfmon heb je misschien ook niet nodig?
die tfswshx.dll en die exe uit dezelfde dir zijn van je brandersoftware (packet writing), gebruik je dat?

Kortom weet je zeker dat er niets weg kan :?

  • dev icey
  • Registratie: Augustus 2003
  • Laatst online: 22-04 11:21
Mike Jarod schreef op 13 mei 2004 @ 22:23:
Gebruik je ATI instellingen in je system tray?
Gebruik je Soundblaster instellingen in je system tray?
updreg is een of ander automatisch update ding voor bepaalde mobo's. Gebruik je dat?
Dell Media Experience? :r
ctfmon heb je misschien ook niet nodig?
die tfswshx.dll en die exe uit dezelfde dir zijn van je brandersoftware (packet writing), gebruik je dat?

Kortom weet je zeker dat er niets weg kan :?
het is dus de computer van mijn ouders, die willen dus dat alles het doet als ze het willen gebruiken. Jah ze gebruiken alles wel eens een keer, en ze kunnen het niet aanzetten als het uitgeschakeld is op deze manier. Maar verder als die programmas geen problemen opleveren, kunnen ze best aan blijven staan.

Is het misschien een oplossing om in safe mod een hijackthis log te maken, en te kijken of ik die systemen houdt?

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
dev icey schreef op 13 mei 2004 @ 22:26:
Is het misschien een oplossing om in safe mod een hijackthis log te maken, en te kijken of ik die systemen houdt?
Dat heeft geen nut, je zal hetzelfde log krijgen op de lopende processen na.

Je kan wel eens kijken of je in de veilige modus minder problemen hebt.

  • dev icey
  • Registratie: Augustus 2003
  • Laatst online: 22-04 11:21
Mike Jarod schreef op 13 mei 2004 @ 22:28:
[...]
Dat heeft geen nut, je zal hetzelfde log krijgen op de lopende processen na.

Je kan wel eens kijken of je in de veilige modus minder problemen hebt.
In safe mode heb ik geen map system32 die opent en geen last van de task scheduler. Kunnen die twee misschien iets met elkaar te maken hebben? Dat ik via de map system 32 die task scheduler op zou moeten starten?

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
dev icey schreef op 13 mei 2004 @ 22:32:
In safe mode heb ik geen map system32 die opent en geen last van de task scheduler. Kunnen die twee misschien iets met elkaar te maken hebben? Dat ik via de map system 32 die task scheduler op zou moeten starten?
Dan wordt er in de normale modus iets gestart wat in de veilige modus niet gestart wordt. Zet toch eens even om uit te proberen alles uit bij msconfig, helpt dat kan je uitzoeken welke entry voor problemen zorgt.

Dat gedoe over een system32 map die opent bij het starten is overigens al vaker voorbij gekomen. Met de search vind je vast wel wat info mocht bovenstaande niet helpen.
Pagina: 1