[XP] Taakbeheer & MSConfig verdwijnen meteen na opstarten

Pagina: 1
Acties:

  • readytoflow
  • Registratie: Januari 2003
  • Niet online
Wanneer ik probeer om taakbeheer op te starten verdwijnt dat binnen een seconde weer naar de taakbalk. Wanneer ik het daar wil benaderen verdwijnt het wanneer ik er met de muisaanwijzer over heen ga.

Dit zelfde geldt ook voor MSConfig en Regedit (niet dat ik daar nou zoveel verstand van heb). Wanneer ik dat opstart verdwijnt het ook meteen helemaal.

Ik heb hier wel wat meer onderwerpen over gevonden.
Dit waren wat oudere onderwerpen het probleem van taakbeheer zou door een Yaha virus kunnen komen. Nu heb ik op dit moment Norton Internet Security 2005 geïnstalleerd en deze checked elke nacht op virussen. Niks gevonden (met laatste updates).
Heb voor de zekerheid nog wel de removal tool gedraaid voor dat virus maar werd niks gevonden.

Daarnaast laat ik elke ochtend Spy Sweeper zoeken naar spyware.
Maar daar is laatste keren ook helemaal niks niks gevonden.

Check met AdAware SE plus levert ook niks op en Spybot vond ook niks meer.

Toch blijf ik bovenstaand probleem houden.
Ik dacht eerst dat het van programmabeheer kwam wanneer mijn pc vastliep, maar nu merkte ik dus op dat het gewoon altijd is...

Er zijn twee .exe files die ik weg wil hebben uit mijn opstart bestand, maar die komen elke keer weer terug. Het zijn MMTASK9.exe files.
Zodra ik deze verwijder, komt Spy Sweeper met de melding dat ze zich toch weer aan het opstartbestand hebben toegevoegd.

Wat hier er aan te doen?

Omdat ik helemaal geen virussen of SPyware kan vinden heb ik dit onder WOS gezet.
Maar kan me voorstellen dat het toch in B&V hoort.

  • readytoflow
  • Registratie: Januari 2003
  • Niet online
Vaak zie ik dat er snel om een Logfile van HijackThis wordt gevraagd.
Bij deze dus alvast bijvoorbaat:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
Logfile of HijackThis v1.97.7
Scan saved at 16:54:22, on 8-12-2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Norton Internet Security\ISSVC.exe
C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\Program Files\Logitech\MouseWare\system\em_exec.exe
C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\ATI Technologies\RedLine\Taskbar.exe
C:\Program Files\VirtualDrive\vdtask.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\Program Files\Norton SystemWorks\Password Manager\AcctMgr.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\MMTASK9.EXE
C:\WINDOWS\system32\P2P Networking\P2P Networking.exe
C:\Program Files\Copernic Desktop Search\CopernicDesktopSearch.exe
C:\Program Files\Spy Sweeper\SpySweeper.exe
C:\Program Files\ati technologies\redline\gameutil.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
C:\WINDOWS\system32\CTsvcCDA.exe
C:\PROGRA~1\NORTON~2\NORTON~3\GHOSTS~2.EXE
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\PROGRA~1\NORTON~2\NORTON~1\NPROTECT.EXE
C:\Program Files\Sony Handheld\HOTSYNC.EXE
C:\PROGRA~1\NORTON~2\NORTON~1\SPEEDD~1\NOPDB.EXE
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Program Files\Sony Handheld\USBSwt.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\MSN Apps\Updater\01.02.3000.1001\nl\msnappau.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Common Files\Symantec Shared\AdBlocking\NSMdtr.exe
C:\Program Files\Messenger\msmsgs.exe
E:\Downloads\hijack this\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.home.nl
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {00C6482D-C502-44C8-8409-FCE54AD9C208} - E:\Downloads\SnagIt 7\SnagItBHO.dll
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - E:\DOWNLO~1\spybot\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: (no name) - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\nl\msntb.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\nl\msntb.dll
O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - E:\Downloads\SnagIt 7\SnagItIEAddin.dll
O4 - HKLM\..\Run: [Ptipbmf] rundll32.exe ptipbmf.dll,SetWriteCacheMode
O4 - HKLM\..\Run: [CTSysVol] C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
O4 - HKLM\..\Run: [AsioReg] REGSVR32.EXE /S CTASIO.DLL
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [RedLine Taskbar] C:\Program Files\ATI Technologies\RedLine\Taskbar.exe
O4 - HKLM\..\Run: [VirtualDrive] C:\Program Files\VirtualDrive\vdtask.exe /AutoRestore
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [AcctMgr] C:\Program Files\Norton SystemWorks\Password Manager\AcctMgr.exe /startup
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [Winsock2 driver] MMTASK9.EXE
O4 - HKCU\..\Run: [VirtualDrive] C:\Program Files\VirtualDrive\vdtask.exe /AutoRestore
O4 - HKCU\..\Run: [Copernic Desktop Search] "C:\Program Files\Copernic Desktop Search\CopernicDesktopSearch.exe" /tray
O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Spy Sweeper\SpySweeper.exe" /0
O4 - HKCU\..\RunOnce: [Winsock2 driver] MMTASK9.EXE
O4 - Startup: HotSync Manager.LNK = C:\Program Files\Sony Handheld\HOTSYNC.EXE
O4 - Startup: Norton Disk Doctor.lnk = C:\Program Files\Norton SystemWorks\Norton Utilities\NDD32.EXE
O4 - Startup: SonyPDA USB Switcher.lnk = C:\Program Files\Sony Handheld\USBSwt.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: gameutil.exe.lnk = ?
O4 - Global Startup: hp psc 1000 series.lnk = ?
O4 - Global Startup: hpoddt01.exe.lnk = ?
O4 - Global Startup: Norton System Doctor.lnk = C:\Program Files\Norton SystemWorks\Norton Utilities\SYSDOC32.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Yahoo! Messenger (HKLM)
O9 - Extra button: Onderzoek (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409
O16 - DPF: {19E28AFC-EAE3-4CE5-AC83-2407B42F57C9} (MSSecurityAdvisor Class) - http://protect.microsoft.com/security/protect/wsa/shared/CAB/x86/msSecAdv.cab?1098286577250
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update Installation Engine) - http://office.microsoft.com/officeupdate/content/opuc.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1098286108007
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

  • ajhaverkamp
  • Registratie: November 2001
  • Laatst online: 27-11 17:37

ajhaverkamp

gewoon Arjan

Ik zie zo 1-2-3 geen gekke dingen, die MMTAST9.EXE zou van MusicMatch Jukebox kunnen zijn. Klopt dat? Vraag met de verkenner de eigenschappen van het bestand eens op.

This footer is intentionally left blank


  • readytoflow
  • Registratie: Januari 2003
  • Niet online
Nee, MusicMaker heb ik niet geïnstalleerd.
Wel eens gehad maar volgens mij niet op deze configuratie.
Eigenschappen van het bestand leveren voor mij geen bekende zaken op.
Vrijwel alles is onbekend.
Zoeken op Google levert welgeteld 1 spaanstalige site op.

Maar idd het hoeft daar natuurlijk niet aan te liggen.
Maar er is wel iets mis.
Anders zou Taakbeheer, MSConfig, Regedit etc... het wel gewoon doen.

Ik zou echter niet weten wat er mis is?

  • FireWood
  • Registratie: Augustus 2003
  • Laatst online: 22:19
Tot nu toe is iets wat terug komt bij mij altijd spy-weet ik wat voor troep.
Heb al vaker zulke bestanden gevonden, zelfs nadat je scanners hebt gebruikt.

Verwijder eens de exe en kijk als deze ook weer terug komt.

Zo ja, gegarandeerd maleware
Zo nee, controleer als het nu wel goed gaat

(zegt mij verder helemaal niks, al weet ik ook maar een paar procent)
C:\WINDOWS\system32\LVCOMSX.EXE
C:\WINDOWS\system32\MsPMSPSv.exe

edit: MMTASK9.EXE is 99% wel maleware, het staat namelijk vaker in de register lijst ook onder once, wat absoluut tegen de standaard regels is:
O4 - HKCU\..\RunOnce: [Winsock2 driver] MMTASK9.EXE
en het is geen winsock2 driver zover ik weet en volgens google ook niet aanwezig in winsock

edit2: Op die spaanse site wordt dit bestand ook al als verdacht bestempelt. Kan ik opmaken aan de layout, dus.

tip: Stuur dit bestand op naar spyware programmeurs, met de opmerking dat dit zeer waarschijnlijk spyware is.

[ Voor 63% gewijzigd door FireWood op 08-12-2004 22:28 ]

Noobs don't use "F1", Pro's do, but they can't find the information they needed


Verwijderd

Update HijackThis eens, je scant met een oude versie...
Check deze eens goed:
  • C:\WINDOWS\system32\MMTASK9.EXE
  • C:\WINDOWS\system32\P2P Networking\P2P Networking.exe
  • C:\Program Files\MSN Apps\Updater\01.02.3000.1001\nl\msnappau.exe
  • O2 - BHO: (no name) - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
  • O2 - BHO: (no name) - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.3000.1001\nl\msntb.dll
  • O4 - HKLM\..\Run: [Winsock2 driver] MMTASK9.EXE
  • O4 - HKCU\..\RunOnce: [Winsock2 driver] MMTASK9.EXE

  • readytoflow
  • Registratie: Januari 2003
  • Niet online
Hmm vreemd?
Het schijnt nu weer te werken.
Ik heb de bestanden die 'euss' hierboven vermeld verwijderd.
Tenminste nr's 3,4,5 in zijn lijstje. De rest zag ik al niet meer na nog maar eens alles grondig geschoond te hebben.

Wat ik ook heb gedaan is het bestand MMTASK9 direct proberen te verwijderen vanuit de system32 map. Als ik me goed herinner is dat niet gelukt.
Wat ik daarna heb gedaan is het bestand geknipt en direct onder C:\ geplakt.

Nu werkt het dus gewoon.

Wat ik nu dus vreemd vind, is dat ik net de map C:\ open en NAV direct met een waarschuwing komt. dat het bestand C:'mmtask9 een W32.spybot.worm virus is, terwijl dit dus niet in de map system32 ontdekt wordt?
Is dit een lek in NAV? of een verkeerde instelling in NAV?

Ga morgen maar eens kijken hoe ik ervan afkom, want NAV kan het ook niet verwijderen zo te zien...

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Aangezien we er inmiddels achter zijn dat de log toch aardig wat vreemde dingetjes bevat, move ik nu dit topic op verzoek van topicstarter naar B&V:
Windows Operating Systems > Beveiliging & Virussen :)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

Is dit een lek in NAV? of een verkeerde instelling in NAV?
Bij twijfel altijd even scannen met een ander AV pakket ter second opinion. ;)

  • readytoflow
  • Registratie: Januari 2003
  • Niet online
Toch nog even op terugkomen.
Wanneer ik NAV (met nieuwste updates) een scan laat doen over mijn volledige systeem dan vindt hij geen virussen.
Waneer ik mijn computer een halve dag of nacht aan laat staan en ik kom terug, dan heb ik 3 virusmeldingen op mijn scherm staan.
Alle drie W32.Spybot.worm. NAV kan daar niks mee geeft het aan.
Het gaat om 1 bestand (wanneer ik de rapporten bekijk, dan zie je dat het om 1 bestand gaat)nl:
code:
1
2
Bron: C:\System Volume Information\_restore{4BE0D6BC-E71E-49C2-8207-C5A826099301}\RP116\A0014976.exe 
Klik voor meer informatie over deze bedreiging: W32.Spybot.Worm

Het zou makkelijk te verwijderen moeten zijn.
Wanneer ik handmatig de map 'C:\System Volume Information\' scan vindt het weer geen virus.
Bitdefender en Panda gaven met hun online meldingen ook geen virus aan.
Maar toch krijg ik elke keer bovenstaande melding?
Ik kan die map niet benaderen, ook niet in Veilige Modus. Ben wel beheerder op mijn computer.
Zoeken op het bestand lever ook geen resultaat op.

Is het er nu wel, of niet?

  • ajhaverkamp
  • Registratie: November 2001
  • Laatst online: 27-11 17:37

ajhaverkamp

gewoon Arjan

readytoflow schreef op vrijdag 10 december 2004 @ 15:06:
Het zou makkelijk te verwijderen moeten zijn.
Wanneer ik handmatig de map 'C:\System Volume Information\' scan vindt het weer geen virus.
Die map kun je niet met de hand scannen. Standaard heeft alleen de "SYSTEM" account rechten in deze folder. Zelfs administrators hebben geen rechten in deze folder. Probeer er maar eens in te komen met de verkenner.
Dus moet je zeker weten dat de virusscanner onder de "SYSTEM" account draait, en dus moet je een lijst van bestanden voorbij zien komen die gescanned worden.

Anders de rechten (!!! TIJDELIJK !!) aanpassen op die folder, scannen, virus verwijderen, en rechten terugzetten.

Of "System Restore" tijdelijk uitzetten, dan wordt die folder leeggegooid, en daarna weer inschakelen. Dan heb je natuurlijk geen herstelpunten meer. Deze optie vindt ik slechter dan bovenstaande, bij die optie weet je zeker dat het bestand weg is.

This footer is intentionally left blank


  • readytoflow
  • Registratie: Januari 2003
  • Niet online
Hoe pas ik die rechten aan op die folder dan?
Kan inderdaad niet zoveel met die map (wat doet 'ie eigenlijk?).

Edit:
Ik moet dus eigenaar van diem ap zien te worden.
Dat kan ik instellen bij het tabblad beveiliging. Dat tabblad zie ik echter niet.
Nog eens gekeken. Ik ben wel beheerder.

[ Voor 47% gewijzigd door readytoflow op 10-12-2004 17:22 ]


  • ajhaverkamp
  • Registratie: November 2001
  • Laatst online: 27-11 17:37

ajhaverkamp

gewoon Arjan

In die map zitten je herstelpunten.

Rechten aanpassen: ik ga ervan uit dat je Windows XP Professional gebruikt:

verkenner opstarten
naar c:\
c:\System Volume Information selecteren
rechtermuistoets
properties\eigenschappen
security tabblad
je ziet nu alleen System staan
Add-knop
Advanced knop
Find Now knop
Selecteer "Everyone"
OK knop
OK knop
Selecteer bovenin "Everyone"
Selecteer onderin "Full Control"
OK knop

Nu moet je er wel in kunnen komen.
Scannen etc etc

Hierna bovenstaande instructie nogmaals volgen:
tot de stap de jet System en Everyone ziet staan
vervolgens Everyone selecteren en "Remove" kiezen.

Heb je geen Security tabblad? Dan even melden, moet er eerst wat anders aangepast worden, ik heb een Engelse XP, dus teksten in Nederlands zijn anders, maar je snapt het vast wel.

This footer is intentionally left blank


  • ajhaverkamp
  • Registratie: November 2001
  • Laatst online: 27-11 17:37

ajhaverkamp

gewoon Arjan

Geen tabblad security, lees ik net.

Heb je XP Home of Professional?

This footer is intentionally left blank


  • readytoflow
  • Registratie: Januari 2003
  • Niet online
Wel professional ja... Maar geen tabblad security/bev. of knop toevoegen

  • ajhaverkamp
  • Registratie: November 2001
  • Laatst online: 27-11 17:37

ajhaverkamp

gewoon Arjan

Goed, gaan we weer verder.

Dat security tabblad krijg je op de volgende manier:

Start de verkenner
Kies Tools in de menubalk
Kies Folderoptions
Selecteer "View" tabbblad
Helemaal anderaan de lijst staat: "Use simple file sharing (Recommended)", zet deze optie uit

Nu moet er wel een security tabblad verschijnen

Toch??

This footer is intentionally left blank


  • readytoflow
  • Registratie: Januari 2003
  • Niet online
Ja... eindelijk...!
Ik heb het gevonden, aangepast, toegevoegd en verwijderd.
en natuurlijk de rechten weer terug gezet.

Nu ben ik er zo te zien echt vanaf!

Bedankt voor je hulp!
Pagina: 1