[Malware] krijg W32/Sdbot.worm.gen.t niet weg *

Pagina: 1
Acties:
  • 146 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

Anoniem: 116025

Topicstarter
Ik heb sinds enkele dagen last van spyware die elke keer ik het verwijder toch terugkomt, maar elke keer zijn het andere dingen
Het vreemde is dat dit begon nadat ik alle recentste windows en internet explorer updates heb gedownload op de microsoft site

Als ik mijn pc opstart, worden meestal al enkele .exe files gerunt die niet echt goed zijn, en na verloop van tijd komen er steeds meer bij en vermenigvuldigen de .exe files zich waardoor mijn systeem uiteraard veel trager wordt
Sommige processen zorgen ook voor een constant uitgaand verkeer van mijn pc

het zijn files zoals:

- netscape.exe (en nee ik heb geen netscape browser geïnstalleerd, deze file wordt opeens aangemaakt in mijn C:/ map en C:/winnt/system32)
- win32.exe
- winsyst.exe
- winsys32.exe,
- svch0st.exe (niet de gewone svchost.exe dus)
- l0c0.exe
- notifyphonebook.exe

en zo kan ik nog wel even doorgaan

Wat ik elke keer doe:

- scannen met adaware en alles verwijderen
- scannen met HiJackThis en alle slechte dingen verwijderen
- processen bekijken met Security Task Manager en alle slechte processen uitschakelen en in quarantaine plaatsen zodat ze niet opnieuw gestart worden bij de volgende start van windows
- overgebleven .exe files manueel verwijderen

Hierna is alles in orde maar na een tijdje komen er gewoon weer nieuwe dingen.
Als iemand weet waaraan dit zou kunnen liggen laat het me dan aub weten want zo kan het toch niet blijven duren vind ik.
Misschien kan ik die windows updates weer uninstallen ofzo (ik weet dat het stom klinkt maar wie weet, alles begon tenslotte toen ik ze installde :P)

Alvast bedankt :D

Acties:
  • 0 Henk 'm!

  • scatman
  • Registratie: Januari 2004
  • Laatst online: 10:02
probeer pestpatrol eens (http://www.pestpatrol.com)

die gebruik ik, vind ik persoonlijk veel beter als adaware, dedecteert heel veel (mss zelfs te veel (coockies bv))

en anders 1 oplossing: format c:

Acties:
  • 0 Henk 'm!

  • Pendaco
  • Registratie: Augustus 2003
  • Laatst online: 14-07 13:48

Pendaco

Vogon Poetry FTW!

anders post je ook even je hijack log, vink meteen ff aan waarvan jij denkt dat t weg kan. Miss dat je iets over het hoofd ziet, waardoor t bij de volgende reboot allemaal weer ongedaan wordt gemaakt.

edit:
weet niet of je t al had gedaan, maar gooi voordat je begint ook je temp map en internet files map even leeg


edit:
trouwens ook al eens een virusscan gedaan? t zou goed kunnen dat t een trojan is, mcafee (gratis) online scan Hier

[ Voor 22% gewijzigd door Pendaco op 28-09-2004 22:49 ]


Acties:
  • 0 Henk 'm!

Anoniem: 104627

Als de exe-files die je bij hijackthis ziet steeds van naam veranderen, dan moet je na handmatig verwijderen een hard-boot toepassen. Bv gewoon de stekker eruit halen. Misschien dat dat ook bij jou helpt.

Deze handeling stond in een manual die ik heb gehanteerd bij het verwijderen van mijn spyware die ook steeds veranderde. Maak gebruik van about:buster adaware hijackthis en processskiller. Als je handmatig verwijderd. Voor hard-boot je IE niet opstarten enz...
Tip:
>Tools
>Folder Options
>View

Uncheck: 'Hide file extensions for known file types' en 'Hide protected operating system files'.

Acties:
  • 0 Henk 'm!

Anoniem: 116025

Topicstarter
Bedankt voor de reacties ik weet alweer iets gedaan nu :D

Ik weet niet als een HiJackThis log veel zin heeft want er staat niet echt veel schadelijk in, ik heb alle twijfelachtige dingen opgezocht en het enige wat er nu in voorkomt is een of andere search bar, maar die krijg ik wel makkelijk weg.
De ergere dingen zoals processen die upload veroorzaken kan ik met HiJackThis niet wegkrijgen :(
Iets wat er sinds kort ook in voorkomt en waarvan ik niet weet wat het doet is dit:

O17 - HKLM\System\CCS\Services\Tcpip\..\{BE403E7B-280E-4ECB-9C0D-6E52965D1534}: NameServer = 195.238.2.22 195.238.2.21

Anoniem: 124629

''[O17 - HKLM\System\CCS\Services\Tcpip\..\{BE403E7B-280E-4ECB-9C0D-6E52965D1534}: NameServer = 195.238.2.22 195.238.2.21]''

Beste shz,

NameServer = 195.238.2.22 195.238.2.21,
Ik hoop dat deze IP adressen je bekend voorkomen,?
Deze IP-tjes zijn namelijk toegevoegd aan uw Computer SAFE-LIST,
wil zeggen dat jou computer deze IP adressen als ''TRUSTED''
heeft staan.

Mocht je deze IP niet kennen,ALSJEBLIEFT meteen een programma
zoals ''HijackThis'' draaien, ik neem aan dan je het die wel kent ;)

Dan het programma je computer laten Scannen, ''SCAN''
als het goed is zie je nu allemaal Register/Keys,
Scroll naar beneden tot dat je het nu ''nummer'' > O17...
( Zie Volledige Sleutel; O17 - HKLM\System\CCS\Services\Tcpip\..\ )
Gezien?
VINK hett aan, en klik op ''Fix checked'''als het goed is.
Is het Probleem verholpen, En dreigt er geen gevaar meer. ;)

Succes !
-
TWEAKERZzZ

  • Zap
  • Registratie: December 2000
  • Niet online

Zap

~

Die IP-adressen hebben verder niets met de IE security zones te maken en zijn gewoon de DNS-servers van Skynet (zijn provider naar ik mag aannemen); kunnen zonder probleem blijven staan dus :)

[ Voor 28% gewijzigd door Zap op 29-09-2004 00:36 ]

#


Anoniem: 116025

Topicstarter
Ok dat weet ik dan ook weer :)

Ik heb mcafee trial (+laatste updates) gedownload en alles opgeschoond/verwijderd
Daarna Spysweeper, adaware, pestpatrol en hijackthis
als er nu nog iets terugkomt weet ik echt niet meer wat ik moet doen :|

  • Sallin
  • Registratie: Mei 2004
  • Niet online
Heb je system restore uit staan als je alles aan het verwijderen bent? Als dit niet het geval is, kan het inderdaad allemaal weer terug komen.

This too shall pass
Debian | VirtualBox (W7), Flickr


  • chromeeh
  • Registratie: Oktober 2001
  • Laatst online: 10:31

chromeeh

the Gnome

Sallin schreef op 29 september 2004 @ 08:23:
Heb je system restore uit staan als je alles aan het verwijderen bent? Als dit niet het geval is, kan het inderdaad allemaal weer terug komen.
De slechtste functie ooit in Windows... System Restore.....
Gewoon direct altijd uit zetten dat scheelt erg veel moeilijkheden met virussen en spyware :)

En je kunt uiteraard ook Firefox gaan gebruiken dat scheelt ook erg veel ;)

"Some day, I hope to find the nuggets on a chicken."


Anoniem: 116025

Topicstarter
euh misschien domme vraag maar waar zet je system restore af? :P

Anoniem: 122235

Anoniem: 116025 schreef op 29 september 2004 @ 14:06:
euh misschien domme vraag maar waar zet je system restore af? :P
Configuratiescherm=> Systeem =>Systeemherstel

Valt me van je tegen :P

Anoniem: 116025

Topicstarter
ok dat was het probleem blijkbaar niet :|

Ik heb mcafee virusscan geïnstalleerd en daar zit zo'n shield bij die nieuwe virussen detect. Gewoon op willekeurige momenten (ook als m'n pc gewoon aanstaat en ik nix doe) worden er dus nieuwe virussen gevonden..
De .exe files/processen blijven terugkomen wat ik ook doe

helpppp :P

Anoniem: 104627

http://www.short-media.com/forum/showthread.php?t=18846

voer dit uit, kost je zeker wel wat tijd, het kan zijn dat je de handelingen meerdere keren moet doen. Ik heb bij mijn spyware-removal niet alles in sade-mode gedaan en dat ging gewoon goed, veel succes.

*(de voorbeeldfiles die worden genoemd hoeven niet overeen te komen, let alleen op de stappen)

[ Voor 4% gewijzigd door Anoniem: 104627 op 29-09-2004 22:25 ]


Anoniem: 116025

Topicstarter
Kan het zijn dat W32/Sdbot.worm.gen.t voor al deze problemen zorgt?
Ik krijg dit echt niet weg, er zijn updates bij mcafee maar bij de trial versie lukt dit niet echt precies

  • UltraSub
  • Registratie: Mei 2003
  • Laatst online: 12-07 18:56
chromeeh schreef op 29 september 2004 @ 09:41:
[...]
De slechtste functie ooit in Windows... System Restore.....
Larie.. System restore werkt verdomd goed.
Gewoon direct altijd uit zetten
Dat is een keuze ja, maar je mist een mooie functionaliteit...
dat scheelt erg veel moeilijkheden met virussen en spyware :)
Ben met je eens dat voor je gaat opruimen, je system restore uit moet zetten. Heeft alleen als nadeel dat al je restore points verdwijnen.

Anoniem: 60666

Anoniem: 116025 schreef op 29 september 2004 @ 22:59:
Kan het zijn dat W32/Sdbot.worm.gen.t voor al deze problemen zorgt?
Ik krijg dit echt niet weg, er zijn updates bij mcafee maar bij de trial versie lukt dit niet echt precies
Huh, is dat een serieuze vraag, een virus dat poortjes opezet, bestanden renamed, een keylogger installeerd...
Ja dat zou wel eens een probleem kunnen zijn!!!
http://securityresponse.s...venc/data/w32.donk.q.html
daar staat zelfs een removal programmaatje (klik), gratis en voor niets

edit:
hmm beetje te oud misschien
.anders bij andere Antivirus Providers zoeken, je zit niet vast aan McAfee

[ Voor 9% gewijzigd door Anoniem: 60666 op 30-09-2004 00:07 ]


  • WimB
  • Registratie: Juli 2001
  • Laatst online: 30-03-2024
Je hebt nu gecleaned met McAfee. Nu zou ik de Trial van Kaspersky 5 proberen als ik jou was (wel extended bases nemen bij de updater).

Anoniem: 124812

Anders probeer je het eens met de stinger tool?
meuktracker: McAfee Stinger 2.4.0

Acties:
  • 0 Henk 'm!

  • guidooo
  • Registratie: Augustus 2002
  • Laatst online: 19-12-2022

guidooo

Amd-64 ownage

Je kunt misschien ook ff in het register kijken bij HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
en daar wellicht iets wijzigen zodat die troep niet meer opstart, en dan daarna alle losse filetjes wijzigen.

Waar wil je zitten in het hiernamaals?............Rokers of niet-rokers


Acties:
  • 0 Henk 'm!

Anoniem: 55140

Ik maak uit je hele verhaal eigenlijk niet op waarom het om spyware zou moeten gaan, zoals gebleken is, was 'gewone' malware een stuk waarschijnlijker.
Misschien wordt spyware wel iets té gehyped...

Ik pas je titel even daarop aan. :)

Als stinger niet blijkt te werken - en eventueel een KAV trial mocht je die overwegen - post dan je HijackThis log eens. :)

Acties:
  • 0 Henk 'm!

Anoniem: 116025

Topicstarter
Sorry dat ik deze topic weer omhoog breng maar ik zit nog steeds met hetzelfde probleem :/
Stinger verwijderdt de worm maar na 2 minuten (en dat is al uitzonderlijk lang) komen de files gewoon terug en kan ik opnieuw beginnen scannen en zo blijf ik bezig
Ik heb ook al meerdere keren alle slechte dingen uit het register verwijderd + eventueel niet verwijderde .exe files in windows map
Echt niets helpt


Logfile of HijackThis v1.97.7
Scan saved at 15:24:29, on 17/10/2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\csrss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINNT\System32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\WINNT\system32\svhost.exe <---
C:\WINNT\system32\ctfmon.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton AntiVirus\SAVScan.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINNT\system32\svhost.exe <--
C:\WINNT\system32\svhost.exe <--
C:\WINNT\system32\svhost.exe <--
C:\WINNT\system32\mnyz.exe <--
C:\WINNT\system32\svhost.exe <--
C:\WINNT\explorer.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINNT\system32\svhost.exe <--
C:\WINNT\system32\svhost.exe
C:\Documents and Settings\Administrator\Mijn documenten\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://games.telenet.be
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Sys29] C:\winnt\system32\winzkv32.exe <--
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Ontvang alles met FlashGet - C:\Program Files\FlashGet\jc_all.htm
O8 - Extra context menu item: Ontvang met FlashGet - C:\Program Files\FlashGet\jc_link.htm
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: FlashGet (HKLM)
O9 - Extra 'Tools' menuitem: &FlashGet (HKLM)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedi...wave/cabs/director/sw.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec....ontent/vc/bin/AvSniff.cab
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} (McAfee.com Operating System Class) - http://bin.mcafee.com/mol.../nl/4,0,0,83/mcinsctl.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.c...8bf06/netzip/RdxIE601.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net...in/QuickTimeInstaller.exe
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec....tent/common/bin/cabsa.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Besturing) - http://a840.g.akamai.net/...com/housecall/xscan53.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.m...uctl.CAB?38070.1695138889
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi...ve/cabs/flash/swflash.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.co...an/2,0,0,4395/mcfscan.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{BE403E7B-280E-4ECB-9C0D-6E52965D1534}: NameServer = 195.238.2.22 195.238.2.21

Alle dingen die volgens mij slecht zijn heb ik aangeduid met "<--"
Deze verwijder ik ook altijd maar ze komen terug dus maakt niet veel uit
Zoals je ziet wordt svhost.exe meerdere keren opgestart, en na verloop van tijd steeds meer en meer. Ik stop en quarantain alle slechte processen met Security task manager maar zoals gewoonlijk komt alles gewoon terug.. :(

Iemand nog een sugestie plz?

Acties:
  • 0 Henk 'm!

Anoniem: 104627

Had je kaspersky nu al geprobeerd?

Na Kaspersky adaware nog eens draaien, kijk of je op hijackthis nog verdachte processen vindt, zoja dan hide extension files (Staat allemaal al in topic) en zoeken naar het verdachte .exe bestand en verwijderen.

Voordat je dan Internet Explorer opstart EERST hard-boot toepassen (Dus niet vie start, shut down, maar gewoon de stekker er uit o.i.e.)

Als het dan niet weg ik, kijk dan nog eens goed naar de link die ik je eerder gegeven had, dit alles zou je toch echt wel moeten helpen, succes.

Acties:
  • 0 Henk 'm!

  • Pendaco
  • Registratie: Augustus 2003
  • Laatst online: 14-07 13:48

Pendaco

Vogon Poetry FTW!

je bent 1 svhost vergeten aan te vinken, ik weet niet of je die soms ook vergeet met het verwijderen anders zou dat de reden kunnen zijn dat het blijft terugkomen, t lijkt me sterk maar ik meld t maar even ;)

Wat je zou kunnen doen (vergeef me als je t al gedaan hebt :P )

- in veilige modus opstarten
- je opstartitems langslopen (msconfig), en alles uitvinken wat verdacht is
- daarna je complete temp en temp internet files mappen leeggooien
- desnoods ook system restore uitgooien
- reboot weer in veilige modus
- en nu ga je pas ruimen > virusscannen, hijack this
- daarna eventueel nog wat spyware programma's (gebruik anders Hitmanpro)

- en nu normaal opstarten
- nog eens met hijack this controleren, nog een virusscan

en als dat allemaal niet werkt dan weet ik t ook niet meer :?


edit:
o ja ik blijf deze ook maar vaag vinden
code:
1
2
  O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.c...8bf06/netzip/RdxIE601.cab  
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net...in/QuickTimeInstaller.exe


ik zou ze er persoonlijk gewoon uit gooien, als ze nodig zijn kunnen ze gewoon weer binnengehaald worden

[ Voor 20% gewijzigd door Pendaco op 22-10-2004 19:47 ]

Pagina: 1