[MSIE] Blauwe toolbar adware - HijackThis log inside

Pagina: 1
Acties:
  • 46 views sinds 30-01-2008

  • Sneaky_Dill
  • Registratie: Oktober 2001
  • Laatst online: 20-02-2025
Sinds kort zit er op de computer van mn ouders een irritante Hijack in Internet Explorer. Alke keer als IE wordt gestart komt er een blauwe toolbar en een popup met reclame tevoorschijn.

De toolbar heeft 6 knoppen: Make Money, Music, Casino, Investing, Travel, Mortgage. En 6 pullmenu's: Dating, Travel, Careers, Credit, Computers, Insurance. En een searchbox.

Heb Ad-aware gedraait met laatste updates, CWShredder, Spybot - S & D... niks heeft het kunnen verwijderen.

Msn+ al geuninstalled... maar daarvan kon het eiglijk niet komen want die was al geinstalleerd voordat die toolbar kwam en zonder sponsorinstallatie natuurlijk. Ik weet niet waarvandaan deze adware komt want er komen zoveel mensen op deze computer.

Hier dus de HijackThis log, als laatste red middel. Ik hoop dat jullie mij kunnen helpen. Ik hoop dat ik de layout niet verkneukel ;)

edit: wel dus, sorry... heb de code in een ander bericht geplaats, voor de leesbaarheid van dit bericht.

[ Voor 68% gewijzigd door Sneaky_Dill op 10-10-2004 02:48 ]

Heb een upgrade nodig =/


  • Sneaky_Dill
  • Registratie: Oktober 2001
  • Laatst online: 20-02-2025
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
C:\Program Files\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\gearsec.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\Program Files\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Lavasoft\Ad-Aware SE Personal\Ad-Aware.exe
C:\Documents and Settings\Admin\My Documents\Downloads\hjt\HijackThis.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Messenger\msmsgs.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.mlmvccokwultawmanrqo.com/RE8VhO1yPs9SJJ54H_7rG6Q8C04igjM/Gi57UojvEQTDb1lBzhmGMyx8YVmq1uZX.asp
O2 - BHO: (no name) - {0293357A-812D-D6E2-CEB8-D222403B3B43} - C:\PROGRA~1\ARMYEX~1\Twofast.exe
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\\NeroCheck.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\PROGRA~1\Java\J2RE14~1.2\bin\jusched.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [does site] C:\PROGRA~1\COMPME~1\Batblehjoy.exe
O4 - HKLM\..\Run: [way safe funk amok] C:\Documents and Settings\All Users\Application Data\browsestartwaysafe\grey face.exe
O4 - HKCU\..\Run: [Steam] C:\Gamez\Steam\Steam.exe -silent
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKLM\..\RunOnce: [MessengerPlusUninstall] C:\WINDOWS\system32\cmd.exe /C "C:\DOCUME~1\Admin\LOCALS~1\Temp\MsgPlusUninst.bat"
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab30149.cab
O16 - DPF: {48884C41-EFAC-433D-958A-9FADAC41408E} (EGamesPlugin Class) - https://www.e-games.com.my/com/EGamesPlugin.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab30149.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

Heb een upgrade nodig =/


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 06-07 14:10
probeer 'does site', 'way safe funk amok', 'steam' te verwijderen, ik vind het nogal verdachte programma's, vooral die way safe...

We are shaping the future


  • SinergyX
  • Registratie: November 2001
  • Laatst online: 15:01

SinergyX

____(>^^(>0o)>____

regel 18 zowiezo fout.
regel 19, wat is dat voor een prog?
regel 35, zowiezo fout
ook al in je boot gedeelte van msconfig gekeken?
Neem aan natuurlijk ook al in je software lijst voor evt foute dingen?

edit
regel 34 ook ja :)

[ Voor 14% gewijzigd door SinergyX op 10-10-2004 02:51 ]

Nog 1 keertje.. het is SinergyX, niet SynergyX
Im as excited to be here as a 42 gnome warlock who rolled on a green pair of cloth boots but was given a epic staff of uber awsome noob pwning by accident.


  • Sneaky_Dill
  • Registratie: Oktober 2001
  • Laatst online: 20-02-2025
Regel 19 ken ik niet, heb ik maar weggehaalt... rest ook. zelfs pc gerestart...

goede nieuws is, popup is er niet meer... slechte nieuw, toobar nog wel 8)7

edit: vergeten te zeggen, software lijst niks verdachts... startup in msconfig, ik zou niet weten wat goed is en wat niet, staan veel onbekenden in.

[ Voor 33% gewijzigd door Sneaky_Dill op 10-10-2004 03:02 ]

Heb een upgrade nodig =/


  • Sneaky_Dill
  • Registratie: Oktober 2001
  • Laatst online: 20-02-2025
Nieuwe log:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\\NeroCheck.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\PROGRA~1\Java\J2RE14~1.2\bin\jusched.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab30149.cab
O16 - DPF: {48884C41-EFAC-433D-958A-9FADAC41408E} (EGamesPlugin Class) - https://www.e-games.com.my/com/EGamesPlugin.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab30149.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

Heb een upgrade nodig =/


  • danslo
  • Registratie: Januari 2003
  • Laatst online: 26-08 19:24
C:\WINDOWS\system32\gearsec.exe Possible malware :P
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.mlmvccokwultaw...Db1lBzhmGMyx8YVmq1uZX.asp Possible malware :P
O2 - BHO: (no name) - {0293357A-812D-D6E2-CEB8-D222403B3B43} - C:\PROGRA~1\ARMYEX~1\Twofast.exe Possible malware :P
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb04.exe Possible malware :P
O4 - HKLM\..\Run: [does site] C:\PROGRA~1\COMPME~1\Batblehjoy.exe Possible malware :P
O4 - HKLM\..\Run: [way safe funk amok] C:\Documents and Settings\All Users\Application Data\browsestartwaysafe\grey face.exe Possible malware :P

[ Voor 70% gewijzigd door danslo op 10-10-2004 03:06 ]


  • BasHouse
  • Registratie: Juni 2000
  • Laatst online: 17-08 00:51
Heb je al es gekeken of je met winpatrol die IE plugins eruit kan halen?

  • Sneaky_Dill
  • Registratie: Oktober 2001
  • Laatst online: 20-02-2025
HPDJ Taskbar Utility nu ook verwijdert, rest waren inmiddels al weg :P

Ik weet niet hoe ik die eerste die je zegt, C:\WINDOWS\system32\gearsec.exe, kan weghalen, die staat nl. in de log maar niet in de lijst met checkboxes die ik krijg in HijachThis.

Maar de toolbar is er igg nog. Misschien niet na een restart maar ik moet om 7 uur op dus ga maar eens slapen. :Z Bedankt tot nu toe iig!

[ Voor 5% gewijzigd door Sneaky_Dill op 10-10-2004 03:12 ]

Heb een upgrade nodig =/


  • SinergyX
  • Registratie: November 2001
  • Laatst online: 15:01

SinergyX

____(>^^(>0o)>____

mbt tot die gearsec.exe:
http://www.2-spyware.com/file-gearsec-exe.html
It is a driver for CD-RW, released by GEAR software and used by iTunes and some other software to providing support for burning CDs, and usually installed on Windows XP as a service. Its default location is "%SYSTEMROOT%\system32".

Nog 1 keertje.. het is SinergyX, niet SynergyX
Im as excited to be here as a 42 gnome warlock who rolled on a green pair of cloth boots but was given a epic staff of uber awsome noob pwning by accident.


  • Sneaky_Dill
  • Registratie: Oktober 2001
  • Laatst online: 20-02-2025
Toolbar troep is weg. Bedankt iedereen ;)

Wat ik me nog afvraag, dankzij HijackThis start de toolbar niet meer op met IE... maar zitten er nog wel ergens files van op het systeem?

Heb een upgrade nodig =/


Verwijderd

Ik heb zulke situaties ook reeds voorgehad:

Er stond spyware op de pc en kon dit niet verwijderen met ad-aware, terwijl ad-aware beweerde van wel, het zou in orde komen na een reboot volgens hem. Niets was minder waar.
Het ging hem om spyware dat paswoord- en creditcard gegevens doorstuurde, wat ik op een website zou invullen dus. Eerlijk gezegd vind ik dat dit meer een virus is dan spyware.
Norton 2003 met alle updates kende het niet (wat me pissig maakte), maar m'n Kerio firewall vroeg me of het programma wel recht had om opgestart te worden (Kerio -> <3).

Uiteindelijk heb ik het zonder enig probleem kunnen verwijderen met spysweeper. Dus sindsdien raad ik iedereen spysweeper aan:
http://www.webroot.com/

Als ad-aware 10 items vindt, dan vindt spysweeper er tientallen...

[edit] Ik zou zeggen: installeer het eens, start het en wees verbaasd met wat er op je pc staat (en ik spreek niet alleen over cookies).

[ Voor 10% gewijzigd door Verwijderd op 10-10-2004 17:15 ]


Verwijderd

Ik ga er op dit moment nauit dat mn PC spyware-vij is... Ben Spysweepert aan t D/L en... results zometeen....

AAAR%GH|! 3 stuks!

[ Voor 10% gewijzigd door Verwijderd op 10-10-2004 17:48 . Reden: updeet ]


  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Met de reeds aanwezige informatie op GoT moet iedereen er wel uitkomen:

[rml][ Howto] Spyware scannen en opruimen[/rml]

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate

Pagina: 1

Dit topic is gesloten.