Toon posts:

[Malware] pc traag door onbekende malware via mail *

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hey,
een aantal dagen terug (afgelopen zaterdag) verwachtte ik een emailtje met bijlage van iemand, maar ik wist niet precies van welke afzender, toen ik een mailtje met bijlage binnen kreeg ging ik er standaard van uit dat dit het mailtje was dat ik hebben moest. Na het downloaden en uitpakken kwam ik er al gauw achter dat dit het dus absoluut niet was, en dat ik een groot probleem had, de pc werd ineens heel erg traag, internet opende met een of andere wazige pagina die direct een download opstart, programma's zoals windows media player, kazaa, msn etc doen het niet of niet goed meer, en internet zelf is ook heel erg traag geworden. Nu heb ik natuurlijk meteen een aantal programma's gedraait, deze om precies te zijn:
-Kaspersky
-Anti Virus&Trojan
-Spybot, Search and Destroy
-Adware Away
Hierbij zag ik al wat adware probleempjes, maar na die verwijdert te hebben is het probleem nog steeds aanwezig, en ik heb geen idee meer wat te doen. Ik heb nu HiJackThis gedraait, en ik heb hier ook een log van die ik nu hier onder ga gooien, ik hoop dan ook echt dat iemand mij kan helpen. Het bestand wat ik downloade heette overigens HOfdstuk.zip. Krijg het nu regelmatig in mjin inbox van (on)bekende mensen...

Logfile of HijackThis v1.98.2
Scan saved at 15:38:31, on 20-10-2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\System32\Ati2evxx.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\WINDOWS\Explorer.EXE
D:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
D:\WINDOWS\Mixer.exe
D:\Program Files\MSN Messenger\MsnMsgr.Exe
D:\PROGRA~1\DAP\DAP.EXE
D:\PROGRA~1\Logitech\DESKTO~1\8876480\Program\BACKWE~1.EXE
D:\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.dutchwrestling.nl/forum
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - d:\program files\google\googletoolbar2.dll
O3 - Toolbar: MSN Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - D:\Program Files\MSN Toolbar\01.01.1601.0\nl\msntb.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - d:\program files\google\googletoolbar2.dll
O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no file)
O4 - HKLM\..\Run: [ATIPTA] D:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [QuickTime Task] "D:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] D:\Program Files\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [winupdt] RUNDLL32.EXE d:\windows\ttwain.dll,_mainRD
O4 - HKLM\..\Run: [KAVPersonal50] D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize
O4 - HKLM\..\Run: [MSConfig] D:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "D:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [LDM] D:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
O4 - Global Startup: Anti-Virus&Trojan.lnk = D:\Program Files\Anti-Virus&Trojan\Anti-Virus&Trojan.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = D:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O8 - Extra context menu item: &Download with &DAP - D:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: &Google Search - res://d:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Backward Links - res://d:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://d:\program files\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Download &all with DAP - D:\PROGRA~1\DAP\dapextie2.htm
O8 - Extra context menu item: Similar Pages - res://d:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://d:\program files\google\GoogleToolbar2.dll/cmtrans.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\WINDOWS\System32\msjava.dll
O9 - Extra button: concept/design's onlineTV - {88DC2DAF-CB42-4100-815F-82E4D2DA15A2} - D:\Program Files\onlineTV\onlineTV.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - D:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab30149.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn...tatsPAClient.cab30149.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Besturing) - http://virusscan.zdnet.nl/housecall/xscan53.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn...rStatsClient.cab30149.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab30149.cab
O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/binary/Bankshot.cab30149.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn...aireShowdown.cab30149.cab

Edit:
Sinds dit probleem ben ik ook nog het rundll programma ttwain.dll kwijt, wat normaal in de windows map staat, maar die kan ik wel ergens downloaden lijkt me...

[ Voor 3% gewijzigd door Verwijderd op 20-10-2004 15:56 ]


  • Pendaco
  • Registratie: Augustus 2003
  • Laatst online: 23:33

Pendaco

Vogon Poetry FTW!

deze kan er zeker uit:
code:
1
O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no file)


dit is waarschijnlijk (1 van) de boosdoener(s):
code:
1
O4 - HKLM\..\Run: [winupdt] RUNDLL32.EXE d:\windows\ttwain.dll,_mainRD

daar heb je ook meteen je ttwain.dll
zoek m eens op en scan m dan eens met Jotti virus scan

je zou hier eens kunnen kijken, ik kwam op deze pagina na zoeken op bovenstaande dll, miss herken je iets? Hier wordt gesproken over de volgende boosdoener;
TrojanDownloader.Win32.Agent.y

[ Voor 17% gewijzigd door Pendaco op 20-10-2004 16:26 ]


Verwijderd

code:
1
2
3
O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no file)
O4 - HKLM\..\Run: [winupdt] RUNDLL32.EXE d:\windows\ttwain.dll,_mainRD
O4 - HKLM\..\Run: [MSConfig] D:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

scan de 04's even met http://virusscan.jottie.dhs.org en verwijder waar nodig.
Sinds dit probleem ben ik ook nog het rundll programma ttwain.dll kwijt, wat normaal in de windows map staat, maar die kan ik wel ergens downloaden lijkt me...
ttwain.dll wordt gebruikt door windupdates.com en is malware.

Verwijderd

Topicstarter
Kheb de 2 eraf gegooit, probleem bestaat nog steeds...ik begin me nu echt zorgen te maken... :/
1tje die ik moest verwijderen stond er niet (meer) tussen bij mij? :? Dus die kon ik er ook niet afgooien, verder heb ik via hijackthis de andere 2 verwijdert/gerepareert (wat het ook was) maar nog steeds is de standaard internet-pagina niet diegene die ik wil, waaruit ik denk ik kan leiden dat het probleem nog steeds bestaat...

  • Marlibica
  • Registratie: Augustus 2002
  • Laatst online: 17-11 11:43

Marlibica

Tijd voor een ondertitel.

Ik weet niet wat je probleem is, maar ik heb met Bazooka vaak succes. Misschien kun je er wat mee

Sign here against sigs


Verwijderd

Gebruikt KAV extended bases? Zo nee, selecteer die, update KAV en scan je pc nogmaals.
Check ook even of KAV wel echt werkt - zie HT log, geen KAV processen, hoewel dat normaal is tegenwoordig dat HT KAV's processen niet weer kan geven.

Heb je de betreffende mail nog? Ik denk dat het erg handig is als je die naar Kaspersky toestuurt zodat die het beestje eens kunnen bekijken, zeker als je het vaker krijgt. :)

Titel wat aangepast.

Verwijderd

Topicstarter
Het mailtje heb ik helaas niet meer, het bestandje nog wel op mijn pc...KAV doet het op dit moment helaas ook niet meer, dit is dus ook een ge-infecteerd programma nu lijkt me...ik kom er dus echt niet meer uit :? ik zal het bestandje iig naar hun toe mailen als iemand mij een adres kan aanreiken (anders zoek ik die zelf ondertussen ook wel), toch bedankt voor alles (ookal mag ik niet bedanken) _/-\o_
/edit:
Nee, het bestandje heb ik er kennelijk ook al af gegooit...helaas, ik kan er dus ook niks aan/mee doen verder |:(

[ Voor 14% gewijzigd door Verwijderd op 20-10-2004 17:37 ]


  • EricJH
  • Registratie: November 2003
  • Laatst online: 23:00
Probeer de triaversie van Spy Sweeper eens. Hier te vinden: www.webroot.com .

De ervaring en een test leert dat het een goede aanvulling is op Ad Aware en Spybot.

Ik merkte laatst toen ik twee nasties moest verwijderen dat ze zichzelf terugschrijven en soms ook gewiste runsleutels terugschrijven.

Als de file terugkomt dan kan het zijn dat er nog een tweede file is die dan de andere weer opstart. Daarvoor kun je het register scannen met de naam van de verdachte file. Wellicht dat je dan de hulp file vind.

Om te zien of een runsleutel wordt teruggeschreven moet je Tea Timer in Spybot inschakelen.. Die zit onder Tools-->Resident.


Het was wel tof die twee nasties genekt te hebben. De trojan schoot ook nog eens task manager en regedit af naast dat hij zijn run sleutels bewaakte. Gelukkig is er dan altijd Reghance van Lavasoft nog.

[ Voor 68% gewijzigd door EricJH op 20-10-2004 17:48 ]


Verwijderd

Topicstarter
Ken window washer, idd een goed programma, zal em ff proberen, maar verwacht niet dat het veel meer kan betekenen voor me dan de anderere programma's...

/edit:
je bedoelde dus echt spysweeper, ik dacht dat je op window washer doelde ivm webroot.com ;) Ik zal hem zeker ff proberen, maar ik moet nu gaan, werken weet je ;)

[ Voor 38% gewijzigd door Verwijderd op 20-10-2004 17:46 ]


  • EricJH
  • Registratie: November 2003
  • Laatst online: 23:00
Verwijderd schreef op 20 oktober 2004 @ 17:44:
Ken window washer, idd een goed programma, zal em ff proberen, maar verwacht niet dat het veel meer kan betekenen voor me dan de anderere programma's...

/edit:
je bedoelde dus echt spysweeper, ik dacht dat je op window washer doelde ivm webroot.com ;) Ik zal hem zeker ff proberen, maar ik moet nu gaan, werken weet je ;)
Ok. Cool. Ik had mijn reactie nog wat geedit onderwijl. Met een paar tipjes om nog verder te kunnen zoeken. Misschien dat ze nog van nut zijn.

Werk ze.

Verwijderd

Topicstarter
Het programma heeft 1 onbekend monitor programma gevonden, en 2 andere spyware's geloof ik die hij niet kon verwijderen, die werden nog onderzocht...ik ben in ieder geval nog steeds niet van het probleem af, en ik begin me er echt gigantisch aan te storen, omdat dit gewoon niet leuk meer is...
you always think it'll never happen to you :'(

Verwijderd

Topicstarter
update/schop :P

Ik heb vandaag een mailtje gestuurd naar info@kaspersky.com, tot nu toe nog geen reactie...vreemd, want dit had ze eigenlijk wel aan moeten spreken. Ik wacht het tot morgen af, en daarna zie ik wel weer verder. Tot die tijd begeven meer en meer programma's het...

Verwijderd

newvirus_add_kaspersky[punt.com is wat je moet hebben. :)
roel_add_kasperskylab[puntje[nl kan ook nog, maar dat wordt dan waarschijnlijk maandag. :)

Verwijderd

Topicstarter
Kreeg de mail toevallig weer binnen van de week, heb em nu geforward naar een adres dat jullie gaven :) I'll keep you updated.

/Update:
Kennelijk was de worm al bekend, en betrof het de volgende:
I-Worm.Mabutu.a.
Mij werd aangeraden mijn antiviral-bases te updaten...dalijk maar is kijken hoe ik van deze pest af kom.

/Edit 2:
Aan de kenmerken te zien is het niet dit programma, maargoed, ik ga hem alsnog proberen eraf te krijgen.

[ Voor 62% gewijzigd door Verwijderd op 24-10-2004 22:49 ]

Pagina: 1