Toon posts:

SearchTheWeb

Pagina: 1
Acties:

Verwijderd

Topicstarter
Helaas heeft mijn PC weer last van hardnekkige spyware of something like that.
De startpagina verandert automatisch in het volgende: http://www.txyfwixdnnizqq...Aux1hwrgqvMvsnTXGqIgs.htm (nadat IE opgestart is verandert deze naam trouwens in searchtheweb2)
Spybot S&D, Ad-aware, spyware blaster zijn geprobeerd maar helaas. Volgens mij moet er een oplossing zijn door een aantal waarden in het register te wijzigen. Iemand enig idee?

Dit is trouwens mijn Hijack log:

Logfile of HijackThis v1.97.7
Scan saved at 17:17:14, on 6-9-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\Explorer.EXE
D:\Office XP\Office10\OUTLOOK.EXE
D:\Winamp5\winampa.exe
D:\Ad-aware 6\Ad-watch.exe
C:\Program Files\Messenger Plus! 3\MsgPlus.exe
D:\HideOutlook\HideOutlook.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Bluetooth Software\BTTray.exe
C:\Documents and Settings\Hans Walhout\Mijn documenten\Telefoon\Programma's\Float'sMobileAgent\Fma\MobileAgent.exe
C:\WINDOWS\webshots.scr
C:\Program Files\Bluetooth Software\BTStackServer.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\rundll32.exe
C:\Documents and Settings\Hans Walhout\Bureaublad\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.txyfwixdnnizqq...Aux1hwrgqvMvsnTXGqIgs.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
R3 - Default URLSearchHook is missing
F0 - system.ini: Shell=
F2 - REG:system.ini: Shell=
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\AdodeAcrobat6\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {5DC8E5C1-7FFD-AC2A-C0C2-A839AFD68CE2} - C:\PROGRA~1\SAFEEN~1\Size Logo.exe
O2 - BHO: (no name) - {A491D208-B353-490F-B81A-A8A3DC97042D} - "C:\WINDOWS\System32\smiehlp.dll (file missing)
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: (no name) - {AE7CD045-E861-484f-8273-0445EE161910} - D:\AdodeAcrobat6\Acrobat\AcroIEFavClient.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O2 - BHO: (no name) - {F4E04583-354E-4076-BE7D-ED6A80FD66DA} - C:\WINDOWS\System32\msbe.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:\AdodeAcrobat6\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [WinampAgent] D:\Winamp5\winampa.exe
O4 - HKLM\..\Run: [Ad-watch] D:\Ad-aware 6\Ad-watch.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\Messenger Plus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [HideOutlook] "D:\HideOutlook\HideOutlook.exe"
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\Messenger Plus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [ManageDesk Lite] D:\ManageDesk Lite\ManageDesk Lite.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Startup: floAt's Mobile Agent.lnk = C:\Documents and Settings\Hans Walhout\Mijn documenten\Telefoon\Programma's\Float'sMobileAgent\Fma\MobileAgent.exe
O4 - Startup: Webshots.lnk = D:\Webshots\Launcher.exe
O4 - Global Startup: BTTray.lnk = ?
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://D:\OFFICE~1\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Gelijkwaardige pagina's - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Koppelingspagina's - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Opgeslagen momentopname van de pagina - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Research (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: ChatSpace Full Java Client 3.1.0.218 - http://chatsite.chatspace.com:8246/Java/cfs31218.cab
O16 - DPF: ConferenceRoom Java Client - http://webmaster.webmaster.com:8000/java/cr.cab
O16 - DPF: {003FADA5-8FEE-11D6-AFB7-0004768F6183} (CryptoRSA Control) - https://www.p3.postbank.nl/sesam/CAX.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab28578.cab
O16 - DPF: {08BEF711-06DA-48B2-9534-802ECAA2E4F9} (PlxInstall Class) - http://down.plaxo.com/down/release/PlaxoInstall.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedi...wave/cabs/director/sw.cab
O16 - DPF: {18D9C485-7EEC-4395-95DA-DC3875B10E81} (TEInstallPlugIn) - http://www.skylinesoft.co...stall/TEInstallPlugIn.cab
O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540000} (CInstall Class) - http://www.spywarestormer.com/files2/Install.cab
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft...-94901338C922/wmv9VCM.CAB
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update Installation Engine) - http://office.microsoft.com/officeupdate/content/opuc.cab
O16 - DPF: {5D9E4B6D-CD17-4D85-99D4-6A52B394EC3B} (WSDownloader Control) - http://www.webshots.com/samplers/WSDownloader.ocx
O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (AcDcToday Control) - file://D:\Autocad2002\AcDcToday.ocx
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.4.2) - https://jvm.webmaster.com/jinstall-1_4-windows-i586.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn...rStatsClient.cab28578.cab
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://activex.webcam.nl/AxisCamControl.cab
O16 - DPF: {9D77F204-F995-4A8E-8267-E7AD91776568} (Vacpro.olanda_ver2) - http://www.7adpower.com/dialer/olanda_ver2.CAB
O16 - DPF: {A8658086-E6AC-4957-BC8E-7D54A7E8A78E} (SassCln Object) - http://www.microsoft.com/security/controls/SassCln.CAB
O16 - DPF: {AE563720-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://D:\Autocad2002\InstBanr.ocx
O16 - DPF: {C6637286-300D-11D4-AE0A-0010830243BD} (InstaFred) - file://D:\Autocad2002\InstFred.ocx
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi...ve/cabs/flash/swflash.cab
O16 - DPF: {DE591B16-A452-11D6-AED1-0001030A4E46} (PBGNX Control) - https://gto.postbank.nl/GTO/PBGNX.cab
O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview Control) - file://D:\Autocad2002\AcPreview.ocx
O17 - HKLM\System\CCS\Services\Tcpip\..\{B84BA4D0-A6C0-4900-9535-8E3D8F22AE19}: NameServer = 195.96.96.97,195.96.96.33,192.168.244.129

Bij voorbaat dank!

Verwijderd

[code]
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.txyfwixdnnizqq...Aux1hwrgqvMvsnTXGqIgs.htm
R3 - Default URLSearchHook is missing
F0 - system.ini: Shell=
F2 - REG:system.ini: Shell=
O2 - BHO: (no name) - {F4E04583-354E-4076-BE7D-ED6A80FD66DA} - C:\WINDOWS\System32\msbe.dll
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://activex.webcam.nl/AxisCamControl.cab
O16 - DPF: {9D77F204-F995-4A8E-8267-E7AD91776568} (Vacpro.olanda_ver2) - http://www.7adpower.com/dialer/olanda_ver2.CAB
O16 - DPF: {5D9E4B6D-CD17-4D85-99D4-6A52B394EC3B} (WSDownloader Control) - http://www.webshots.com/samplers/WSDownloader.ocx
O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540000} (CInstall Class) - http://www.spywarestormer.com/files2/Install.cab

die en misschien nog die van webmaster.com

  • dreeke
  • Registratie: December 2000
  • Laatst online: 31-10 13:54

dreeke

outdated icon

[google=CWShredder.exe]

Probeer die even, heeft bij mij al erg vaak geholpen bij hardnekkige dingen.

Bij gebrek aan uw reclame staat hier mijn handtekening.


  • Snowwie
  • Registratie: September 2003
  • Laatst online: 27-11 04:51
dreeke schreef op 06 september 2004 @ 18:55:
[google=CWShredder.exe]

Probeer die even, heeft bij mij al erg vaak geholpen bij hardnekkige dingen.
CWSchredder is alleen maar van toepassing op Cool Web Search spyware, maar
de rest laat ie gewoon links liggen.

Oplossing om je pc spyware vrij te houden :
- Zet de interne firewall van Xp aan
- Installeer een aparte firewall (bv. ZoneAlarm)
- Optioneel (laat je computer draaien via een aparte router, deze heeft doorgaans
een ingebouwde firewall)
- De de door jouw genoemde programma's draaien, maar dan met SpySweeper er
nog bij. (er is wel een nieuwe SpyBot en Ad-Aware uit : SpyBot 1.3 en Ad-Aware SE).

Mijn YouTube Channel


  • DoDo
  • Registratie: Juli 2001
  • Laatst online: 21:38
C:\WINDOWS\webshots.scr

Trojan
http://www.google.nl/sear...=UTF-8&q=webshots.scr&lr=


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.txyfwixdnnizqq...Aux1hwrgqvMvsnTXGqIgs.htm

Startpage

O2 - BHO: (no name) - {F4E04583-354E-4076-BE7D-ED6A80FD66DA} - C:\WINDOWS\System32\msbe.dll

Spyware
http://www.google.nl/sear...l&ie=UTF-8&q=msbe.dll&lr=

O4 - Startup: Webshots.lnk = D:\Webshots\Launcher.exe

Vertrouw ik niet hoort bij trojan geloof ik

  • Dj-sannieboy
  • Registratie: Augustus 2004
  • Niet online

Dj-sannieboy

Nee.... beter!

Kopieer ff je hijack this log file en plak deze bij de volgende site.. ;)
Druk op analyze en je krijgt direct te zien welke processen nasty zijn en welke niet... ;)


http://www.hijackthis.de/index.php?langselect=english

verder CWShredder eroverheen halen.. Ad-aware SE en S&D 1.3...

B)
Pagina: 1