Toon posts:

[Spyware] First2enter = 24start.com

Pagina: 1
Acties:

Verwijderd

Topicstarter
Het probleem is simpel. Een startpagina die je niet wilt krijgen.
Bij mij is dit FIRST2ENTER, wat overeen komt met 24start.com

Wat heb ik gedaan om dit @*^# ding weg te krijgen:
Spybot search and destroy uitgevoerd en alles verwijderd
Ad-aware scan uitgevoerd en alles verwijderd
Register waarden en verwijzingen verwijderd
hijackthis scan uitgevoerd.
hieronder het logfile van de scan. Wat mij zorgen baat is hetgeen dikt gedrukt staat. Ik heb de scan namelijk 3 keer uitgevoerd en NOG blijft deze terug komen.
overigens kan ik op de site zelf ook niks vinden over een uninstaller.

Hebben jullie misschien nog mogelijkheden om dit ding weg te krijgen?
  • Logfile of HijackThis v1.98.0 Scan saved at 13:03:35, on 9-7-2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\Mixer.exe C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe C:\WINDOWS\System32\run_21.exe C:\WINDOWS\System32\ctfmon.exe C:\Program Files\Messenger\msmsgs.exe C:\Program Files\Network Associates\VirusScan\Avsynmgr.exe C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Network Associates\VirusScan\VsStat.exe C:\Program Files\Network Associates\VirusScan\Vshwin32.exe C:\Program Files\Common Files\Network Associates\McShield\Mcshield.exe C:\Program Files\Network Associates\VirusScan\Avconsol.exe C:\Program Files\Internet Explorer\IEXPLORE.EXE C:\Documents and Settings\GEBRUIKER\Bureaublad\HijackThis.exe [B]R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///C:/Program%20Files/First2Enter/Portal/portal.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Startpagina = file:///C:/Program%20Files/First2Enter/Portal/portal.html[/b] R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe O4 - HKLM\..\Run: [Classes] C:\WINDOWS\System32\run_21.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
bij voorbaat dank :Y)

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

code:
1
O4 - HKLM\..\Run: [Classes] C:\WINDOWS\System32\run_21.exe


Die hoort daar niet, haal die maar eens door http://virusscan.jotti.dhs.org

Virussen? Scan ze hier!


Verwijderd

Topicstarter
net gedaan. Dit zag ik namelijk in een andere post. Hier is niks uit gebleken. heb hem toch maar verwijderd. Deze stond namelijk ook in mijn processen.
Bedankt trouwens
nog andere GOEDE ideeen?

[ Voor 7% gewijzigd door Verwijderd op 09-07-2004 13:28 ]


  • cutter
  • Registratie: November 2000
  • Laatst online: 28-09 13:58

cutter

Wannabe i7 fanboy

Hou je explorer gesloten bij verwijder acties, ik zie dat die open is in je log. Veel herstarten en eventueel in safe mode dingetjes proberen.

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

offtopic:
Titel ONTSCHREEUWT. Spyware verdient geen CAPS :+

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • WimB
  • Registratie: Juli 2001
  • Laatst online: 30-03-2024
Als je het bestand "C:\WINDOWS\System32\run_21.exe" en de map
"C:\Program Files\First2Enter" in veilgie modus verwijderd, dan is het probleem normaalgezien opgelost (mits de startpagina terug op een andere site te zetten).

Verwijderd

Topicstarter
Check.
Gedaan
nou is het afwachten en FJK. Thnks het verdient idd geen caps :P

Verwijderd

nou ik heb dus ook LAST van deze first2enter enne ik heb dus alles geprobeerd maarre ik krijg het er dus ok niet uit.
nu zie ik dat jullie het over een veilige modus hebben om het dan zo eruit te krijgen.
maar dan is de vraag van mijn hoe doe ik dat als pc-leek????
wie helpt me????
thnxs alvast

  • _XipHiaS_
  • Registratie: Mei 2002
  • Niet online
Misschien achterhalen van welke URL dat ding komt en die blokken in je HOSTS file? 24start zet trouwens een map in je Program Files die hij als locale bron voor de startpage gebruikt. Dus daar moet je ook ff opruimen.

[ Voor 18% gewijzigd door _XipHiaS_ op 10-07-2004 15:13 ]


Verwijderd

ja er is een map aangemaakt in C:\Program Files\First2Enter\Portal\Portal.html
maar ik ken opruimen wat ik wil de volgende opstart staat het er weer.

  • _XipHiaS_
  • Registratie: Mei 2002
  • Niet online
Verwijderd schreef op 10 juli 2004 @ 15:21:
ja er is een map aangemaakt in C:\Program Files\First2Enter\Portal\Portal.html
maar ik ken opruimen wat ik wil de volgende opstart staat het er weer.
Je moet echt alles cleanen voordat je aan een herstart gaat denken. Wat soms ook handig is is tijdelijk even je internet verbinding verbreken (even echt de kabel eruit), zo kan er niet tussendoor weer troep worden binnengehaald.

  • Tjelle
  • Registratie: Augustus 2003
  • Laatst online: 01-12 15:39
Net ook bij mijn vriendin dit irritante stukje programmatuur geprobeerd te verwijderen, is uiteindelijk wel gelukt.

Je moet niet vergeten om Switch bij de geinstalleerde software te verwijderen, anders blijf je aan de gang.

nog een handig linkje:
http://users.telenet.be/marcvn/spyware/1017921.htm

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Tjelle schreef op 21 juli 2004 @ 20:54:
...
Je moet niet vergeten om Switch bij de geinstalleerde software te verwijderen, anders blijf je aan de gang.

nog een handig linkje:
http://users.telenet.be/marcvn/spyware/1017921.htm
Heeft nix met dit topic te maken.. :|

Programmers don't die. They GOSUB without RETURN


Verwijderd

jawel :) dat heeft alles met deze topic te maken :) als je onderaan die link kijkt zie je dat daar alle processen e.d. van dat hele gebeuren staat dus weet je ook hoe je hem verwijdert.. k hep hem nl. zo ook bij een klant weggehaald met succes

  • WimB
  • Registratie: Juli 2001
  • Laatst online: 30-03-2024
Verwijderd schreef op 10 juli 2004 @ 15:21:
ja er is een map aangemaakt in C:\Program Files\First2Enter\Portal\Portal.html
maar ik ken opruimen wat ik wil de volgende opstart staat het er weer.
Je moet niet enkel die map verwijderen, maar ook:
C:\WINDOWS\System32\runme.exe
C:\WINDOWS\System32\runme2.exe
C:\WINDOWS\System32\run_21.exe
C:\WINDOWS\System32\srv.exe

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
Verwijderd schreef op 22 juli 2004 @ 00:02:
jawel :) dat heeft alles met deze topic te maken :) als je onderaan die link kijkt zie je dat daar alle processen e.d. van dat hele gebeuren staat dus weet je ook hoe je hem verwijdert.. k hep hem nl. zo ook bij een klant weggehaald met succes
dus dit is een dialer..? Oké, dat had ik niet opgemaakt uit de melding dat de startpagina gewijzigd werd. Maar het lijkt inderdaad bij elkaar te horen. Sorry voor de melding :)

Programmers don't die. They GOSUB without RETURN


  • liempie
  • Registratie: November 2000
  • Laatst online: 28-11 16:23
Vanmiddag bij een klant waarvan de startpagina ook veranderd was in www.24start.com het probleem kunnen verhelpen.

Dit heb ik gedaan door in het Configuratiescherm onder Add/Remove Programs Switch te de-installeren. Nadat ik dit programmatje aangeklikt had werd een browser geopend met de vraag of de software echt verwijderd moest worden.
Ook de folder First2Enter onder Program Files was hierna verwijderd.
Pagina: 1