Spyware? Niet gevonden door Ad-Aware en HJT*

Pagina: 1
Acties:

  • djidee
  • Registratie: November 2003
  • Laatst online: 01-12 16:29

djidee

Mr. Slungel

Topicstarter
Ik heb een vet raar probleem, elke keer als ik de pc opstart, dan naar een tijdje komt een .dat vragen om toegang via poort 8080, die .dat (elke keer 4 letters, maar wisselend) staat in documents and settings/*username*/local settings/temp ...

Als ik hem niet blokkeer met mn firewall maakt ie verbinding met de website myexexex.com oid, en als ik hem wel blokkeer komt er een *default* pictogram op mn buroblad die linkt naar casinopalazzo.com oid....

Ik heb gezocht op .dat + spyware @ got, op de siteurl's @ got, en de siteurl's@google

Ik draai WinXp Pro, met Norman Antivirus, Sygate Personal Firewall, AdAware, Spybot Search and Destroy en Hijjack This (all updated), ik surf meestal op Mozilla Firefox 0.8, voor sommige sites gebruik ik IE6, omdat die Mozilla niet ondersteunen... Hijjack This log:
Logfile of HijackThis v1.97.7
Scan saved at 9:11:54, on 10-6-2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate\SPF\smc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\NORMAN\Nvc\BIN\ZLH.EXE
C:\Program Files\Motherboard Monitor 5\MBM5.EXE
C:\Program Files\D-Tools\daemon.exe
C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
C:\Program Files\Java\j2re1.4.2_04\bin\jusched.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Messenger Plus! 3\MsgPlus.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Digital Image\Monitor.exe
C:\Program Files\MSI\PC Alert 4\PCAlert4.exe
C:\WINDOWS\System32\msdtc.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Norman\NVC\BIN\Zanda.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\System32\svchost.exe
C:\NORMAN\Nvc\BIN\NYMSE.EXE
C:\NORMAN\Nvc\BIN\NIP.EXE
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\System32\mqsvc.exe
C:\NORMAN\Nvc\BIN\NJEEVES.EXE
C:\NORMAN\Nvc\BIN\nipsvc.exe
C:\NORMAN\Nvc\BIN\NVCSCHED.EXE
C:\NORMAN\Nvc\BIN\nvcoas.exe
C:\NORMAN\Nvc\BIN\cclaw.exe
C:\Program Files\mIRC\mirc.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\Program Files\Mozilla Firefox\firefox.exe
E:\Onzin\Installers\Viruszooi\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.connectu.nl/videochat.php
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Norman ZANDA] C:\NORMAN\Nvc\BIN\ZLH.EXE /LOAD /SPLASH
O4 - HKLM\..\Run: [MBM 5] "C:\Program Files\Motherboard Monitor 5\MBM5.EXE"
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Program Files\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe"
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\Messenger Plus! 3\MsgPlus.exe"
O4 - HKCU\..\Run: [LDM] \Program\BackWeb-8876480.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\Messenger Plus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: Digital Image Monitor.lnk = ?
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: PC Alert 4.lnk = C:\Program Files\MSI\PC Alert 4\PCAlert4.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Microsoft® JavaScript® Console (HKLM)
O9 - Extra 'Tools' menuitem: JavaScript Console (HKLM)
O9 - Extra button: Microsoft® JavaScript® Console (HKCU)
O9 - Extra 'Tools' menuitem: JavaScript Console (HKCU)
O15 - Trusted Zone: www.deventer.nl
O16 - DPF: {003FADA5-8FEE-11D6-AFB7-0004768F6183} (CryptoRSA Control) - https://www.p3.postbank.nl/sesam/CAX.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedi...wave/cabs/director/sw.cab
O16 - DPF: {1E2941E3-8E63-11D4-9D5A-00902742D6E0} (iNotes Class) - https://dbmsg02.saxion.nl/iNotes.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec....ontent/vc/bin/AvSniff.cab
O16 - DPF: {37802401-C7E2-11D7-8582-0048548470B6} (VRCLoader) - http://www.videoraver.com/vrcloader.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Besturing) - http://a840.g.akamai.net/...com/housecall/xscan53.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.../MessengerStatsClient.cab
O16 - DPF: {98827C42-6A82-11D7-8582-0048548470B6} (VideoRaver) - http://www.connectu.nl/download/videoraver.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.m...iuctl.CAB?38098.309525463
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec....tent/common/bin/cabsa.cab
O16 - DPF: {C3DFA998-A486-11D4-AA25-00C04F72DAEB} (MSN Photo Upload Tool) - http://sc.groups.msn.com/controls/PhotoUC/MsnPUpld.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi...ve/cabs/flash/swflash.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{9CAC9E2E-1C05-45B5-A0FC-A65872639961}: NameServer = 195.121.1.34 195.121.1.66

"Mekker, blaat"


  • Haan
  • Registratie: Februari 2004
  • Laatst online: 01-12 18:44

Haan

dotnetter

Ik zie dat je Messenger Plus gebruikt.. daar zit een hoop rotzooi in, misschien eens kijken of het over is als je die (tijdelijk) verwijdert.

En deze viel mij ook op: inetinfo.exe http://www.pestpatrol.com...nfo_exe_vulnerability.asp

[ Voor 29% gewijzigd door Haan op 10-06-2004 09:20 ]

Kater? Eerst water, de rest komt later


  • djidee
  • Registratie: November 2003
  • Laatst online: 01-12 16:29

djidee

Mr. Slungel

Topicstarter
die inetinfo.txt ga ik er nu uitwippen, msn+3 heb ik geinstalleerd zonder sponsortroep, zou het heel naar vinden als het er dan toch opstaat :(

volgens die site zou er ergens een inetinfo.txt moeten staan, maar die is nergens op mijn HD te vinden

[ Voor 27% gewijzigd door djidee op 10-06-2004 09:31 ]

"Mekker, blaat"


  • cutter
  • Registratie: November 2000
  • Laatst online: 28-09 13:58

cutter

Wannabe i7 fanboy

C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
Is geen probleem, maar kijk of je over kunt stappen op een ethernet/modem router combo. Achter NAT ben je toch een stuk veiliger dan nu jouw PC al het inkomende verkeer afhandelt. http://www.xs4all.nl/adsl/modems.php XS4ALL levert ze om die reden ook niet meer.

  • djidee
  • Registratie: November 2003
  • Laatst online: 01-12 16:29

djidee

Mr. Slungel

Topicstarter
mja, zit ik zowieso al aan te denken ivm delen met huisgenoot.....

het is trouwens een IE probleem, want hij doet het als ik IE afsluit (heb IE nog nodig voor een chat, online bankieren en wat andere boel wat geen mozilla ondersteund ), trouwens, 2e vage probleem, mijn IE sluit naar een paar keer klikken op een pagina af :? Heb hem al opnieuw geinstalleerd via de windowssite, maar nee hoor, dank dat het tijd is voor een format c: })

"Mekker, blaat"


  • daPet
  • Registratie: Oktober 2000
  • Laatst online: 28-06 08:35
O4 - HKCU\..\Run: [LDM] \Program\BackWeb-8876480.exe

Zou dit de boosdoener zijn? :)
hantheman.tk schreef op 10 juni 2004 @ 12:16:
[...]


je zou denken van wel, maar kijk zoek maar eens op google op die naam...
O-)

Wie noemt zijn progjes dan ook backweb 8)7

[ Voor 60% gewijzigd door daPet op 10-06-2004 12:33 ]

-=CMDR daPet=- Elite Discord Pet Live Join PG The Gathering


  • Haan
  • Registratie: Februari 2004
  • Laatst online: 01-12 18:44

Haan

dotnetter

daPet schreef op 10 juni 2004 @ 11:12:
O4 - HKCU\..\Run: [LDM] \Program\BackWeb-8876480.exe

Zou dit de boosdoener zijn? :)
je zou denken van wel, maar kijk zoek maar eens op google op die naam...

Kater? Eerst water, de rest komt later


  • Miki
  • Registratie: November 2001
  • Laatst online: 12:09
hantheman.tk schreef op 10 juni 2004 @ 12:16:
[...]


je zou denken van wel, maar kijk zoek maar eens op google op die naam...
Dat is um dus niet, dat stukje software houdt namelijk je logitech software up 2 date. Als ik de topic starter zou zijn, zou ik Norman er tijdelijk af gooien en kaspersky antivirus trial installeren. Deze laten updaten met extended bases en dan laten scannen. Ik heb een klein vermoeden dat het om een trojan gaat van het downloader type.
cutter schreef op 10 juni 2004 @ 10:13:
C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe
Is geen probleem, maar kijk of je over kunt stappen op een ethernet/modem router combo. Achter NAT ben je toch een stuk veiliger dan nu jouw PC al het inkomende verkeer afhandelt. http://www.xs4all.nl/adsl/modems.php XS4ALL levert ze om die reden ook niet meer.
Um het maakt je inderdaad wat veiliger over het algemeen maar NAT is volslagen kansloos tegen elke vorm van spyware. Een goede virusscanner, firewall, up2date systeem en voorzichtigheid kom je een heel eind. Daarnaast zijn tooltjes zoals imunize van S&D of spyblaster verrekt handig.

[ Voor 41% gewijzigd door Miki op 10-06-2004 12:50 ]


  • Haan
  • Registratie: Februari 2004
  • Laatst online: 01-12 18:44

Haan

dotnetter

Miki schreef op 10 juni 2004 @ 12:45:
[...]


Dat is um dus niet, dat stukje software houdt namelijk je logitech software up 2 date. Als ik de topic starter zou zijn, zou ik Norman er tijdelijk af gooien en kaspersky antivirus trial installeren. Deze laten updaten met extended bases en dan laten scannen. Ik heb een klein vermoeden dat het om een trojan gaat van het downloader type.
Daarom zeg ik ook zoek eens op die naam ;)
Idd kans dat het om een virusje gaat hier.
Iets minder drastisch is even een online scan doen, bijvoorbeeld hier

@miki: okee, hier nog eentje ik linkte naar de eerste die bij me opkwam, zelf gebruik ik sophos.. :|

[ Voor 11% gewijzigd door Haan op 10-06-2004 12:58 ]

Kater? Eerst water, de rest komt later


  • Miki
  • Registratie: November 2001
  • Laatst online: 12:09
hantheman.tk schreef op 10 juni 2004 @ 12:50:
[...]


Daarom zeg ik ook zoek eens op die naam ;)
Idd kans dat het om een virusje gaat hier.
Iets minder drastisch is even een online scan doen, bijvoorbeeld hier
Trendmicro.... zucht

Trendmicro is niet zo denderend met trojans, de kans dat housecall wat vind is niet groot! Wat dus de gebruiker een verkeerd gevoel van veiligheid geeft. Housecall is in dit soort situaties streng af te raden!!! Kaspersky daarin tegen heeft zich zeker op dit forum bewezen om vervelende malware te vinden terwijl andere vendors niks vonden. Hiermee doelend op Housecall, Norman, Norton en ook Mcafee.

  • LoekieLeeuw
  • Registratie: Mei 2000
  • Niet online

LoekieLeeuw

Finishing move: Batista Bomb

(overleden)
Das een hardnekkige, die heb ik ook bij een kennis moeten verwijderen.
Ik deed dat door in veilige modus op te starten, adaware + spybot eroverheen en daarna AVG antivirus (allemaal volledig geupdate). Rebooten en hetzelfde rijtje nog een keer uitvoeren.
Bij de 3e keer was ie hier iig schoon.
Daarna direct alle windowsupdates gedaan.
En tot op heden is die .dat nog niet weer teruggekomen.

Programming today is a race between software engineers striving to build bigger and better idiot-proof programs, and the Universe trying to produce bigger and better idiots. So far, the Universe is winning.


Verwijderd

Graag een wat nettere titel zonder smileys neerzetten de volgende keer ;)
djidee schreef op 10 juni 2004 @ 21:23:
@ JSS: Solly voor Smileys, zal het niet weer doen :'(
Is al goed hoor :*

[ Voor 55% gewijzigd door Verwijderd op 10-06-2004 21:27 ]


Verwijderd

Doe een full system scan met Kaspersky. Is een van de betere scanners. Vind vaak meer dan Norton enz.

  • djidee
  • Registratie: November 2003
  • Laatst online: 01-12 16:29

djidee

Mr. Slungel

Topicstarter
Housecall gaf een paar keer Java_NoCheatA aan in de ApplicationData/Sun map.... Volgens mij iets wat gewoon in de java engine zit.....
Kasp. zal ik zo ff downloaden en installeren, alvast bedankt voor jullie hulp _/-\o_

@ JSS: Solly voor Smileys, zal het niet weer doen :'(

*edit: FF online zo'n .dat bestand gescanned bij Kasp. cpdf.dat - packed with UPX
cpdf.dat - infected by Trojan.Win32.Dialer.bh , ik ga ff google daar op en trial binnenhalen

[ Voor 26% gewijzigd door djidee op 10-06-2004 21:31 ]

"Mekker, blaat"


  • Miki
  • Registratie: November 2001
  • Laatst online: 12:09
djidee schreef op 10 juni 2004 @ 21:23:
Housecall gaf een paar keer Java_NoCheatA aan in de ApplicationData/Sun map.... Volgens mij iets wat gewoon in de java engine zit.....
Kasp. zal ik zo ff downloaden en installeren, alvast bedankt voor jullie hulp _/-\o_

@ JSS: Solly voor Smileys, zal het niet weer doen :'(

*edit: FF online zo'n .dat bestand gescanned bij Kasp. cpdf.dat - packed with UPX
cpdf.dat - infected by Trojan.Win32.Dialer.bh , ik ga ff google daar op en trial binnenhalen
U ziet hier hoe goed Housecall is. :/

Kaspersky trial is hier te vinden: http://www.kaspersky.com/...481750&downlink=147915277

[ Voor 14% gewijzigd door Miki op 10-06-2004 23:34 ]


  • Haan
  • Registratie: Februari 2004
  • Laatst online: 01-12 18:44

Haan

dotnetter

Miki schreef op 10 juni 2004 @ 23:33:
[...]


U ziet hier hoe goed Housecall is. :/

Kaspersky trial is hier te vinden: http://www.kaspersky.com/...481750&downlink=147915277
offtopic:
ik ruik hier frustraties, of heb je aandelen kaspersky ofzo? ;)


En nu maar hopen dat het probleem over is :)

Kater? Eerst water, de rest komt later


  • Miki
  • Registratie: November 2001
  • Laatst online: 12:09
hantheman.tk schreef op 11 juni 2004 @ 00:18:
[...]


offtopic:
ik ruik hier frustraties, of heb je aandelen kaspersky ofzo? ;)


En nu maar hopen dat het probleem over is :)
Nee ik heb zeker geen aandelen Kaspersky.

Maar frustraties heb ik zo af en toe wel. Eén daarvan is van mede GoT-ers die denken dat ze het beter weten en dus verkeerde info geven en dat nog eens benadrukken met een smiley. Daarnaast lollig proberen te doen met zogenaamd toegevoegd advies van 2 av-vendors die ook niet bekend staan om hun trojan detectie capaciteiten... NEE IK WORDT NIET GAUW BOOS HOOR! ;)

Voor verdere geneuzel over virusscanners heet ik je van harte welkom in het topic: [rml][ Virusscanners] discussietopic[/rml]

  • djidee
  • Registratie: November 2003
  • Laatst online: 01-12 16:29

djidee

Mr. Slungel

Topicstarter
Kasp. gebruikt om hem er af te werken, en vervolgens gewoon weer Norman Anti Virus.... Maar ik ga denk ik toch registeren O-) bij Kaspersky ipv Norman, want die .dat is weer terug, echt heel vaag... Ben heel benieuwd via welke site ik hem binnenhaal of met welk programma hij binnenkomt.

"Mekker, blaat"


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

djidee schreef op 17 juni 2004 @ 12:12:
Kasp. gebruikt om hem er af te werken, en vervolgens gewoon weer Norman Anti Virus.... Maar ik ga denk ik toch registeren O-) bij Kaspersky ipv Norman, want die .dat is weer terug, echt heel vaag... Ben heel benieuwd via welke site ik hem binnenhaal of met welk programma hij binnenkomt.
Wilde gok, IE of Outlook Express, of programma's die gebruik maken van sommige van de functionaliteiten (of exploits) van deze twee programma's.

Het lijkt me namelijk sterk dat je zelf zulke dingen gaat installeren. ;)

[ Voor 10% gewijzigd door pasta op 17-06-2004 12:36 ]

Signature


  • djidee
  • Registratie: November 2003
  • Laatst online: 01-12 16:29

djidee

Mr. Slungel

Topicstarter
ja, inderdaad, wordt tijd dat ik mn Xp opnieuw ga installeren, met SP1 O-) *ik ben lui :P *

Hij flikt het alleen bij mn Internet Explorer, daar heb ik dus fouten in zitten.. mijn key werkt om hele vage redenen niet mee })

Kaspesky ziet hem als virus... de rest (norman, adaware, spybot s&d ,hijjack this en sygate firewall) zien hem totaal niet...... Ach, strax in de vakantie tijd voor een reinstall cq. format c:

"Mekker, blaat"

Pagina: 1