Toon posts:

Cool Web Search probleem: wat kan ik nog meer proberen?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Gister is een Cool Web Search-variant in mijn computer terecht gekomen. Het houdt in dat ik steeds cool web search als startpagina krijg, en dit niet kan veranderen.
Ik weet niet zo heel veel van computers, maar heb Ad-aware gedraaid, SpyDoctor, Spysweeper en CWshredder, en natuurlijk ook Norton Antivirus.. SPysweeper haalt wel 6 'besmette' regels uit mijn register (zie de hijack-log hieronder: de r1 en r0-regels) maar als ik die op welke manier dan ook uit het register wil verwijderen komen ze steeds weer terug; wat is daar de oorzaak van? waarschijnlijk een ander bestand, maar ik weet niet goed wat ik wel en niet kan verwijderen.
Kan iemand me tips geven wat ik uit onderstaand log zonder gevaar kan verwijderen, en hoe ik het meest effectief van dat Cool Web Search afkom?

Alvast bedankt!

Groetjes,
hanke

Logfile of HijackThis v1.98.2
Scan saved at 13:30:23, on 12-10-04
Platform: Windows 98 Gold (Win9x 4.10.1998)
MSIE: Internet Explorer v6.00 SP1

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\NAVAPW32.EXE
C:\PROGRAM FILES\NORTON UTILITIES\NPROTECT.EXE
C:\WINDOWS\SYSTEM\SYSTIME.EXE
C:\WINDOWS\STARTER.EXE
C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\SYSTEM\WBEM\CIMOM.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\HPFBKG02.EXE
C:\WINDOWS\TEMP\HIJACKTHIS.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://213.159.117.134/index.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://213.159.117.134/index.php
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://213.159.117.134/index.php
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://213.159.117.134/index.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://213.159.117.134/index.php
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://213.159.117.134/index.php
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ICSDCLT] C:\WINDOWS\rundll32.exe C:\WINDOWS\SYSTEM\icsdclt.dll,ICSClient
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE
O4 - HKLM\..\Run: [NPROTECT] C:\Program Files\Norton Utilities\NPROTECT.EXE
O4 - HKLM\..\Run: [SysTime] C:\WINDOWS\SYSTEM\systime.exe
O4 - HKLM\..\Run: [EnsoniqMixer] starter.exe
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [ScriptBlocking] "C:\Program Files\Common Files\Symantec Shared\Script Blocking\SBServ.exe" -reg
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SPYSWEEPER.EXE" /0
O4 - HKCU\..\RunServices: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\RunServices: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SPYSWEEPER.EXE" /0
O8 - Extra context menu item: &Frame in een nieuw venster openen - C:\WINDOWS\WEB\frm2new.htm
O8 - Extra context menu item: &Markeren - C:\WINDOWS\WEB\highlight.htm
O8 - Extra context menu item: Zoeken op het &web - C:\WINDOWS\WEB\selsearch.htm
O8 - Extra context menu item: &Lijst met koppelingen - C:\WINDOWS\WEB\urllist.htm
O8 - Extra context menu item: &Inzoomen - C:\WINDOWS\WEB\zoomin.htm
O8 - Extra context menu item: Uit&zoomen - C:\WINDOWS\WEB\zoomout.htm
O8 - Extra context menu item: Lij&st met afbeeldingen - C:\WINDOWS\Web\imglist.htm

Verwijderd

heb je msgplus geinstalleerd?

Verwijderd

Topicstarter
nee, wat is dat, msgplus, en waar kan ik het vinden?

  • Sassie
  • Registratie: November 1999
  • Laatst online: 01-12 21:39
Dat kun je beter niet zomaar installeren, het is een add-on voor MSN Messenger, maar als je niet oplet tijdens de installatie zit je met spyware opgescheept.

/edit:
Als ik je log door http://hijackthis.de/index.php?langselect=english heen haal dan geeft ie iig de volgende dingen als (mogelijk) verdacht aan:
C:\WINDOWS\SYSTEM\SYSTIME.EXE Nasty running process. (SYSTIME.EXE) Trojan.Downloader systime.exe
C:\WINDOWS\SYSTEM\WBEM\CIMOM.EXE Unknown running process. (CIMOM.EXE) This is a unknown process.
C:\WINDOWS\SYSTEM\HPFBKG02.EXE Unknown running process. (HPFBKG02.EXE) This is a unknown process.
Verder geeft ie idd die R0 en R1 files aan en verder nog deze:
O4 - HKLM\..\Run: [SysTime] C:\WINDOWS\SYSTEM\systime.exe
Ik zou als ik jou was even opzoeken wat het is en als je niet weet wat het is of als het idd rotzooi blijkt te zijn deze proberen te verwijderen.

[ Voor 74% gewijzigd door Sassie op 12-10-2004 14:09 ]


  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Kijk hier eens.
http://www.hijackthis.de/...737f1ea3bc04b2f5c689.html

Misschien een vage vraag wat voor een printer heb je? Als je geen HP Deskjet 600 hebt dan is HPfbkg02.exe een programma wat je moet verwijderen.

Programmer - an organism that turns coffee into software.


Verwijderd

Topicstarter
o ok! Nee ik heb wel msn geinstalleerd maar geen add-on daarop.

waar het precies vandaan komt weet ik niet, gister viel het me opeens op dat mijn startpagina gewijzigd was en dat ik dat niet meer terug kon veranderen. Maar veel regels in dat Hijack-log zeggen me niets, en de 6 regels waarin wordt verwezen naar de webpagina van Cool Web Search die kan ik dus niet weghalen :(

Verwijderd

Topicstarter
ik heb een deskjet 600 printer, dus dat klopt wel :)
Maar zijn er andere bestanden die de oorzaak van het probleem kunnen zijn?

  • SouLmaN
  • Registratie: Juli 2001
  • Laatst online: 30-11 07:52
Spybot werkte bij mij wel goed hiertegen.

http://www.safer-networking.org/nl/mirrors/index.html

Verwijderd

Topicstarter
op http://www.hijackthis.de/...737f1ea3bc04b2f5c689.html staat dat systime.exe een trojan horse is. Dat programma kan ik dus zo verwijderen?

  • Sassie
  • Registratie: November 1999
  • Laatst online: 01-12 21:39
Verwijderd schreef op 12 oktober 2004 @ 14:11:
ik heb een deskjet 600 printer, dus dat klopt wel :)
Maar zijn er andere bestanden die de oorzaak van het probleem kunnen zijn?
Ik heb ff doorgezocht en het is zeer ws. systime.exe

Hier staat een mogelijke oplossing:
http://forums.devshed.com/t190017/s.html
Niet alles wat erin staat is ook voor jou van toepassing, het gaat alleen om systime.exe en verwante dingen.
Zie ook deze link: http://www.bleepingcomputer.com/forums/topict3373.html

[ Voor 23% gewijzigd door Sassie op 12-10-2004 14:27 ]


Verwijderd

Topicstarter
Dank je wel! Ik heb Systime eerst uit het register verwijderd met hijack, toen opnieuw opgestart en het bestand systime.exe verwijderd uit de windows/system-directory. Daarna lukte het Spysweeper dit keer wel om de 6 regels met verwijzingen naar Cool Web Search weg te halen.. en de startpagina is terugveranderd in Microsoft !!

Mijn laatste hijack-log staat hieronder, niets meer te vinden van Cool Web Search volgens mij, toch?
Bedankt voor jullie hulp!!

Logfile of HijackThis v1.98.2
Scan saved at 14:32:14, on 12-10-04
Platform: Windows 98 Gold (Win9x 4.10.1998)
MSIE: Internet Explorer v6.00 SP1

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\NAVAPW32.EXE
C:\PROGRAM FILES\NORTON UTILITIES\NPROTECT.EXE
C:\WINDOWS\STARTER.EXE
C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE
C:\PROGRAM FILES\WEBROOT\SPY SWEEPER\SPYSWEEPER.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\TEMP\HIJACKTHIS.EXE

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ICSDCLT] C:\WINDOWS\rundll32.exe C:\WINDOWS\SYSTEM\icsdclt.dll,ICSClient
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE
O4 - HKLM\..\Run: [NPROTECT] C:\Program Files\Norton Utilities\NPROTECT.EXE
O4 - HKLM\..\Run: [EnsoniqMixer] starter.exe
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [ScriptBlocking] "C:\Program Files\Common Files\Symantec Shared\Script Blocking\SBServ.exe" -reg
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SPYSWEEPER.EXE" /0
O4 - HKCU\..\RunServices: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\RunServices: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SPYSWEEPER.EXE" /0
O8 - Extra context menu item: &Frame in een nieuw venster openen - C:\WINDOWS\WEB\frm2new.htm
O8 - Extra context menu item: &Markeren - C:\WINDOWS\WEB\highlight.htm
O8 - Extra context menu item: Zoeken op het &web - C:\WINDOWS\WEB\selsearch.htm
O8 - Extra context menu item: &Lijst met koppelingen - C:\WINDOWS\WEB\urllist.htm
O8 - Extra context menu item: &Inzoomen - C:\WINDOWS\WEB\zoomin.htm
O8 - Extra context menu item: Uit&zoomen - C:\WINDOWS\WEB\zoomout.htm
O8 - Extra context menu item: Lij&st met afbeeldingen - C:\WINDOWS\Web\imglist.htm
Pagina: 1