Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[Malware] Constante upload van 4K

Pagina: 1
Acties:

  • Flint
  • Registratie: April 2000
  • Laatst online: 17-11 20:09
Ik heb sinds een paar dagen een constante upload...
En daarnaast is m'n internet verbinding niet meer stabiel. Krijg constant time-outs.

Het rare is dat als ik windows start dat er dan meestal niks aan de hand is. Maar zodra ik ook maar iets doe wat met internet te maken heeft dan begint ie te uploaden...

Ik heb Netlimiter geinstalleerd. Die geeft geen upload aan (Blijkbaar vind ie niet alles?)
Ik zie de upload via CoolMon en via m'n taskmanager.

Verder heb ik de nodige programma's gebruikt om het probleem te vinden.
Ad-aware, online virus scanner http://housecall.trendmicro.com/ , Hijackthis...
Ik heb echt geen idee wat 't probleem is :?

Bestaat er een programma dat echt alle processen met bijbehorende upload laat zien? Ik bedoel... de taskmanager weet dat er upload is, dan moet het toch niet meer zo moeilijk zijn om ff te laten zien waar die upload vandaan komt?

Via netstat zie ik verder nog wel wat verdachte ip adressen, maar daar heb ik nog vrij weinig aan... Ik wil de bron van 't probleem vinden :P

De log van hijackthis:

Logfile of HijackThis v1.97.7
Scan saved at 1:50:10, on 30-11-2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\PROGRA~1\Aston\aston.exe
C:\WINDOWS\System32\cisvc.exe
C:\PROGRA~1\Aston\XP\internat.exe
C:\WINDOWS\System32\nvraidservice.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Java\jre1.5.0\bin\jusched.exe
C:\Program Files\Motherboard Monitor 5\MBM5.EXE
C:\Program Files\Logitech\MouseWare\system\em_exec.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\System32\spoolsvc.exe
C:\Program Files\NetLimiter\NetLimiter.exe
C:\Program Files\D-Tools\daemon.exe
C:\Program Files\CoolMon\CoolMon.exe
C:\Program Files\Rainlendar\Rainlendar.exe
C:\WINDOWS\System32\wbem\unsecapp.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\ntvdm.exe
C:\WINDOWS\System32\cidaemon.exe
D:\FTS\HijackThis.exe

F0 - system.ini: Shell=C:\PROGRA~1\Aston\aston.exe ,svchost.exe
O4 - HKLM\..\Run: [NVRaidService] C:\WINDOWS\System32\nvraidservice.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [MBM 5] "C:\Program Files\Motherboard Monitor 5\MBM5.EXE"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Windows Registry Server] spoolsvc.exe
O4 - HKLM\..\Run: [NetLimiter] C:\Program Files\NetLimiter\NetLimiter.exe /s
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\RunServices: [Windows Registry Server] spoolsvc.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Startup: CoolMon.lnk = C:\Program Files\CoolMon\CoolMon.exe
O4 - Startup: Rainlendar.lnk = C:\Program Files\Rainlendar\Rainlendar.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/...com/housecall/xscan53.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{85246FE6-9FFC-4054-915D-7DFAC3A4480B}: NameServer = 192.168.1.1

  • Osiris
  • Registratie: Januari 2000
  • Niet online
Met TCPView kun je kijken WELKE proggies (exe's) die connecties maken :)

  • NMe
  • Registratie: Februari 2004
  • Laatst online: 20-11 11:59

NMe

Quia Ego Sic Dico.

Bovendien kun je met Start->Run->cmd->netstat kijken waarnaartoe je connecties open hebt staan.

'E's fighting in there!' he stuttered, grabbing the captain's arm.
'All by himself?' said the captain.
'No, with everyone!' shouted Nobby, hopping from one foot to the other.


  • Flint
  • Registratie: April 2000
  • Laatst online: 17-11 20:09
Ah, thx. Krijg je dat bij windows, of vind ik dat op internet?

  • Osiris
  • Registratie: Januari 2000
  • Niet online
-NMe- schreef op dinsdag 30 november 2004 @ 02:11:
Bovendien kun je met Start->Run->cmd->netstat kijken waarnaartoe je connecties open hebt staan.
Dat had ie al, maar daar heb je zo weinig aan :P
Flint schreef op dinsdag 30 november 2004 @ 02:11:
Ah, thx. Krijg je dat bij windows, of vind ik dat op internet?
Via Google ;)

  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 28-11 12:23

Bergen

Spellingscontroleur

In de tijd dat je die reply typte had je 't natuurlijk ook gewoon kunnen proberen. Het zit bij Windows.

Zie ook netstat -a (alle connecties), netstat -n (adressen ipv hostnames) etc... Nouja, sla netstat /? er maar op na. :) Let ook op de connectie-statussen (established enzo).

[ Voor 12% gewijzigd door Bergen op 30-11-2004 02:16 ]


  • Osiris
  • Registratie: Januari 2000
  • Niet online
Mensen, lees ff goed. Netstat had de TS allang :)

  • Flint
  • Registratie: April 2000
  • Laatst online: 17-11 20:09
Ik ben dat TCPview nu ff aan 't bekijken maaruh... is het normaal dat je 1000x spoolsvc.exe voorbij ziet komen?

  • Osiris
  • Registratie: Januari 2000
  • Niet online
Bij mijn Windows XP geen enkele keer.

  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 28-11 12:23

Bergen

Spellingscontroleur

Misschien wel als 't deze versie is -> http://www.processlibrary.com/directory/files/SpoolSvc/

  • Sir_Killalot
  • Registratie: Januari 2001
  • Laatst online: 15:56
die heb ik er geen 1 keer tussen staan :)

WinXP

  • Flint
  • Registratie: April 2000
  • Laatst online: 17-11 20:09
ff screenshotje gemaakt.
Dit ziet echt wazig uit :?

*klik*

Afbeeldingslocatie: http://www.telebyte.nl/~ftilman/temp/tcpviewtmb.jpg

  • Osiris
  • Registratie: Januari 2000
  • Niet online
Hm, die spoolsvc.exe claimt blijkbaar heeeeeeeeel erg veel poorten ofzo.. Ik denk dat dat toch best wel malware is... Welke map etc staat ie?

  • Sir_Killalot
  • Registratie: Januari 2001
  • Laatst online: 15:56
Je kan het ook heel makkelijk zien met NetLimiter :)

http://www.netlimiter.com/index.php?p=download

  • Flint
  • Registratie: April 2000
  • Laatst online: 17-11 20:09
Damn... spoolsvc.exe, dat is 'm dus ook.

Probleem opgelost.

Thx :D

Edit:
Netlimiter zag 'm volgens mij niet :?
Ik zal voor de gein ff opnieuw opstarten, want ik heb spoolsvc nu gekilled :)

[ Voor 49% gewijzigd door Flint op 30-11-2004 02:37 ]


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Uit de HiJackThis log van de TS:
O4 - HKLM\..\Run: [NetLimiter] C:\Program Files\NetLimiter\NetLimiter.exe /s
Ik denk dat ie dus al NetLimiter heeft. :)
Flint schreef op dinsdag 30 november 2004 @ 02:36:
Damn... spoolsvc.exe, dat is 'm dus ook.

Probleem opgelost.

Thx :D
Je zou hem voor de veiligheid nog even bij Kaspersky kunnen scannen. Misschien dat die hem wel detecteert. :)

[ Voor 52% gewijzigd door pasta op 30-11-2004 02:38 ]

Signature


  • Sir_Killalot
  • Registratie: Januari 2001
  • Laatst online: 15:56
hmm, daarmee kan je het dus heel makkelijk zien + IP nummer enzo

  • Osiris
  • Registratie: Januari 2000
  • Niet online
De originele exe van Windows is spoolsv.exe Jouw spoolsvc.exe lijkt me dus die malware waar Bergen het over had..

Ik zou hem sowieso killen en ff renamen naar [i[spoolsvc.exe.blaat[/] ofzo. Mochten dr dingen spontaan niet meer werken (lijkt me sterk), dan kun je em altijd terug renamen.

En misschien een goed idee om een goeie AV te installeren? Die zijn vaak toch wel beter dan die housecall-dingen geloof ik.

  • Flint
  • Registratie: April 2000
  • Laatst online: 17-11 20:09
Hmm, dat Netlimiter werkt dus toch niet helemaal goed. Na 'n reboot was 'm upload weer terug. Netlimiter ziet die spoolsvc.exe ook en laat 'm ook zien, maar hij geeft 0K upload aan. Nadat ik spoolsvc kill is m'n upload weg.

Ik denk idd niet dat er andere dingen spontaan niet meer werken. Ik zal 'm voor de zekerheid maar ff rename.

  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 28-11 12:23

Bergen

Spellingscontroleur

Draai voor de zekerheid ook even Hitman Pro (Ad-Aware, SpySweeper, SpyBot, SpywareBlaster en Stinger in 1 pakket, hij start en runt alles automatisch!)

  • blackd
  • Registratie: Februari 2001
  • Niet online
Heb je die file al eens gescanned bij http://www.kaspersky.com/scanforvirus.html of http://virusscan.jotti.dhs.org? Dan weten we tenminste waar we het over hebben.

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • intoxicated
  • Registratie: Januari 2001
  • Niet online

intoxicated

Haaaai :w | ALT-S

I&T -> BV :)

"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR


Verwijderd

code:
1
C:\WINDOWS\System32\spoolsvc.exe
en
code:
1
O4 - HKLM\..\Run: [Windows Registry Server] spoolsvc.exe

Dat zijn dus de boosdoeners ;)

Verwijderd

Denk dat je een wormpie op je comp hebt. Zoiets als deze bv:

http://securityresponse.s...ata/w32.hllw.polybot.html

W32.Gaobot.gen!poly

.......
When W32.Gaobot.gen!poly is executed, it performs the following actions:

1. Copies itself as one of the following files:
* %System%\soundman.exe
* %System%\confgldr.exe
* %System%\spoolsvc.exe
* %System%\winwork.exe
* %System%\winhelp.exe
* %System%\csrs.exe

Volgens mij zag ik soundman.exe ook in je hijack this log staan.

  • Flint
  • Registratie: April 2000
  • Laatst online: 17-11 20:09
Verwijderd schreef op dinsdag 30 november 2004 @ 12:58:
Denk dat je een wormpie op je comp hebt. Zoiets als deze bv:

http://securityresponse.s...ata/w32.hllw.polybot.html

W32.Gaobot.gen!poly

.......
When W32.Gaobot.gen!poly is executed, it performs the following actions:

1. Copies itself as one of the following files:
* %System%\soundman.exe
* %System%\confgldr.exe
* %System%\spoolsvc.exe
* %System%\winwork.exe
* %System%\winhelp.exe
* %System%\csrs.exe

Volgens mij zag ik soundman.exe ook in je hijack this log staan.
Het probleem zat bij spoolsvc.exe

Ik heb soundman.exe voor de zekerheid nog ff gescanned op virussen, maar daar kan ie niks vinden. Die exe file wordt start door de onboard geluidskaart.

Dit topic mag eventueel een slotje krijgen :)

  • hessel
  • Registratie: Januari 2000
  • Laatst online: 05-11-2024
volgens http://www.hijackthis.de is het
W32/Sdbot-KD worm

even een paar vraagjes waarom een standaard xp install zonder enige windows securtie updates. (vragen om moelijkheden)

MSIE: Internet Explorer v6.00 (6.00.2600.0000) jou versie en de Newest Version is: 6.00.2800.1106!
`
teven vertrouw ik de volgende niet
code:
1
2
3
4
5
C:\WINDOWS\System32\nvraidservice.exe
C:\Program Files\CoolMon\CoolMon.exe
C:\WINDOWS\System32\wbem\unsecapp.exe  
O4 - HKLM\..\Run: [NVRaidService] C:\WINDOWS\System32\nvraidservice.exe 
O4 - Startup: CoolMon.lnk = C:\Program Files\CoolMon\CoolMon.exe

Grutte Pier fansels


  • Nakebod
  • Registratie: Oktober 2000
  • Laatst online: 16:06

Nakebod

Nope.

Lijkt me normaal die dingen, nvraid als in nvidia raid, coolmon, als in cool monitor, ofwel pc stats ding.

Ow, en unsecapp blijft over dan, die ik niet ken/zou kunnen thuisbrengen bij iets op dit moment.

[ Voor 36% gewijzigd door Nakebod op 30-11-2004 23:02 ]

Blog | PVOutput Zonnig Beuningen


  • hessel
  • Registratie: Januari 2000
  • Laatst online: 05-11-2024
http://www.hijackthis.de/...d53f98958c0e2f8ec676.html

ps een virusscaner zou ook niet misstaan

Grutte Pier fansels


  • Flint
  • Registratie: April 2000
  • Laatst online: 17-11 20:09
Handig, je log automatisch laten checken.
*Bookmark*

Verwijderd

Bij zo'n populaire filename een 'exacte match' geven, wat een aanfluiting. :/

Flint: Heb je de file nou nog daadwerkelijk gescand?
Lees HOWTO: Beveilig je (Windows) pc trouwens eens door, securitywise zit het niet echt goed met je pc. XP/SP0 etc....

We zetten trouwens normaal gesproken geen slotjes op 'opgeloste' topics. :)
Pagina: 1