50 IE vensters , 'hacker' zoekterm en foutmelding

Pagina: 1
Acties:

  • Visgek82
  • Registratie: December 2002
  • Laatst online: 21:20
Hallo,

Ik zette vanmorgen mijn pc aan , en toen windows opgestart was opende zich spontaan 50 IE schermen, met daarna een foutmelding , waar ik straks nog op terug kom.

Anyway , ik kan ze gelukkig allemaal wegklikken in 1x (groep wordt aangemaakt) , maar iets baart me wel zorgen . namelijk , de pagina die geladen wordt (in alle 50 schermen) linkt naar een duitse microsoft pagina, waar gezocht wordt op de term 'hacker' . Het lijkt er dus op (imo) dat mijn computer gehacked is , op de een of andere manier.

Ik heb hier geen ervaring mee, en ik weet ook niet wat er precies gebeurd is en of het kwaad kan.
Ik zal hier even wat algemene informatie posten over wat ik gebruik :

Windows XP Pro NL met alle service packs en updates (SP2 heb ik niet draaien)
Voor browser gebruik ik : Mozilla Firefox 1.0 (met updates)

Ik virusscanner draaien, 24/7 (Antivir personal edition ofzo)
Mijn computer zit op een netwerk aangesloten met 3 andere pc's , en die zitten aan het internet verbonden via een router/switch.

Ik heb gescanned op virussen, spyware, adaware, bots en registry fouten, ook heb ik Hijackthis een logfile laten aanmaken , mischien dat jullie er iets mee kunnen? Hier :

Logfile of HijackThis v1.99.0
Scan saved at 1:15:48 PM, on 1/1/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\CTHELPER.EXE
C:\Program Files\D-Tools\daemon.exe
C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\cisvc.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\DOCUME~1\RUBENH~1\LOCALS~1\Temp\Rar$EX00.971\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [CTSysVol] C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
O4 - HKLM\..\Run: [SBDrvDet] C:\Program Files\Creative\SB Drive Det\SBDrvDet.exe /r
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Microsoft Config File] C:\config.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.m...eb_site.cab?1097171688421
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe

Wat moet ik nou doen? weet iemand wat er aan de hand is?

Als iemand meer informatie nodig heeft, wil ik dat graag posten, ik hoop dat dit genoeg is.

Alvast bedankt!

Ryzen 7 7700X , 32 GB RAM, ProArt 4080 Super, MSI B650 Tomahawk, 2x2tb NVME


  • under-world
  • Registratie: December 2000
  • Laatst online: 17-01 00:03

under-world

ooh-la dots

Ik heb je file even door deze analyzer heengehaald. http://www.hijackthis.de/index.php?langselect=english

Hij zegt echter dat aales safe is. Ik kan dus zo 1,2,3 niks raars ontdekken.

  • lordgandalf
  • Registratie: Februari 2002
  • Laatst online: 20:09
Ik zouw zeggen herinstalleer die bak want als je denkt dat je gehackt bent dan is die bak nooit te vertrouwen.
Na een herinstall sp2 installeren.
Wat je als je geen herinstall overweegt dan zouw je in het opstarten mapje van je pc kunnen kijken of bij het opstar gedeelte in msconfig

je hijackthis log is clean dat ik kan zien volgens deze site
http://www.hijackthis.de/...075253be89d6911370a1.html

[ Voor 1% gewijzigd door lordgandalf op 01-01-2005 13:31 . Reden: dammit underworld was me voor ]

Steam: Profile / Socialclub: Profile / Uplay: minedwarf / Origin: lordgandalf3


  • Visgek82
  • Registratie: December 2002
  • Laatst online: 21:20
Het gaat om deze foutmelding :

'Config' (zo heet het scherm)

Runtime error '75'

Path\file acces error

En daarna krijg ik deze melding :

files that are required for windows to run properly have been replaced by unrecognized versions. to maintain system stability, windows must restore the original version of these files

Insert your windows xp professional service pack 1 cd now.

Ryzen 7 7700X , 32 GB RAM, ProArt 4080 Super, MSI B650 Tomahawk, 2x2tb NVME


  • under-world
  • Registratie: December 2000
  • Laatst online: 17-01 00:03

under-world

ooh-la dots

http://support.microsoft.com/?kbid=222193 HIer staa en en ander over jouw melding. Of je gehackt bent is de vraag natuurlijk. Kan je iets meer vertellen over je setup. Of je achter een router of firewall zit ofzo. Misschien kan je nog wat firewalllogs achterhalen of kijk eens bij eventlog van windows zelf.

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 23:16

Jazzy

Moderator SSC/PB

Moooooh!

Wat doet dit in je root:
code:
1
O4 - HKLM\..\Run: [Microsoft Config File] C:\config.exe

Exchange en Office 365 specialist. Mijn blog.


  • Visgek82
  • Registratie: December 2002
  • Laatst online: 21:20
Mijn specs bedoel je? die kan je krijgen hoor :)

CPU : Amd XP 2200+
Geheugen : 1024 MB (Corsair Valueram)
GPU : Radeon 9700 Pro
HD : WD 2000 JB
Mobo : Abit NF7
Geluid : Audigy 2
Netwerk : Onboard
Voeding : 360 watt Enermax
DVD : Nec 2500a

Dat was het wel zo'n beetje geloof ik :)

Eventlog.... Waar kan ik dat vinden?

En ja, ik zit achter een router/switch. volgens mij heeft hij een ingebouwde firewall ook. (dit stond btw ook al in mijn startpost :))

Ryzen 7 7700X , 32 GB RAM, ProArt 4080 Super, MSI B650 Tomahawk, 2x2tb NVME


  • Visgek82
  • Registratie: December 2002
  • Laatst online: 21:20
Jazzy schreef op zaterdag 01 januari 2005 @ 13:43:
Wat doet dit in je root:
code:
1
O4 - HKLM\..\Run: [Microsoft Config File] C:\config.exe
Weet ik niet. Ik weet ook niet wat het doet of waar het van is , het bestandje is 20 kb groot... Wat moet ik hiermee? verwijderen, uitvoeren ?

Ryzen 7 7700X , 32 GB RAM, ProArt 4080 Super, MSI B650 Tomahawk, 2x2tb NVME


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 23:16

Jazzy

Moderator SSC/PB

Moooooh!

Bekijk de eigenschappen eens, of hernoem hem tenminste.

Exchange en Office 365 specialist. Mijn blog.


  • Visgek82
  • Registratie: December 2002
  • Laatst online: 21:20
Jazzy schreef op zaterdag 01 januari 2005 @ 13:44:
Bekijk de eigenschappen eens, of hernoem hem tenminste.
Eigenschappen van de file :

Company : Microsoft config file
File version : 1.0
Internal name : config
Language : German (?)
Original Filename : config.exe
Product name : Config
Product version : 1.0

Ryzen 7 7700X , 32 GB RAM, ProArt 4080 Super, MSI B650 Tomahawk, 2x2tb NVME


  • Visgek82
  • Registratie: December 2002
  • Laatst online: 21:20
Het is heel gek, maar sinds ik die config.exe hernoemd heb naar bla.exe , krijg ik dus met opstarten die schermpjes niet meer. ook geen meldingen.

Dus , dat probleem is iig opgelost.

Maar wat zeggen jullie, de experts.. Zou het kunnen zijn dat ik gehackt ben (geweest) , en wat zijn daar de risico's van? Ik heb namelijk geen ervaring met dit soort dingen.

Wat kan ik nu het beste doen? , oftewel , wat zijn de basic stappen die je nu moet ondernemen?

Ryzen 7 7700X , 32 GB RAM, ProArt 4080 Super, MSI B650 Tomahawk, 2x2tb NVME


  • Arno
  • Registratie: Juli 2000
  • Laatst online: 16:09

Arno

PF5A

gooi die renamed config.exe even door http://virusscan.jotti.dhs.org dan weet je wat meer over die file :)

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


  • Visgek82
  • Registratie: December 2002
  • Laatst online: 21:20
Service load:
0% 100%
File: Bla.exe
Status:
OK
Packers detected:
None

AntiVir
No viruses found (0.26 seconds taken)
Avast
No viruses found (1.52 seconds taken)
BitDefender
No viruses found (0.62 seconds taken)
ClamAV
No viruses found (0.60 seconds taken)
Dr.Web
No viruses found (0.93 seconds taken)
F-Prot Antivirus
No viruses found (0.10 seconds taken)
Kaspersky Anti-Virus
No viruses found (1.06 seconds taken)
mks_vir
No viruses found (0.36 seconds taken)
NOD32
No viruses found (0.66 seconds taken)
Norman Virus Control
No viruses found (0.65 seconds taken)

Ik heb inmiddels , om toch maar het zekere voor het onzekere te nemen , de file gedelete.

Hoop dat dit voldoende is :)

Bedankt allemaal!

Ryzen 7 7700X , 32 GB RAM, ProArt 4080 Super, MSI B650 Tomahawk, 2x2tb NVME


  • woolysheep
  • Registratie: Juni 2003
  • Niet online

woolysheep

La Pecora Nera

Visgek24 schreef op zaterdag 01 januari 2005 @ 13:47:
[...]


Eigenschappen van de file :

Company : Microsoft config file
File version : 1.0
Internal name : config
Language : German (?)
Original Filename : config.exe
Product name : Config
Product version : 1.0
Je hebt het al opgelost, maar om het even te melden. Dat de file duitstalig is en je ook naar een duitse site werd gestuurd dus lijkt me dat je de goede file te pakken hebt.

"wooled" :: Team Boonanza :: Helping DPC @ DC-Vault :: Stampede #9 ::


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

offtopic:
Ik moet overigens wel zeggen dat sommige mensen eens niet zo klakkeloos de uitkomst van hijackthis.de moeten overnemen. Hier was ook weer een goed voorbeeld dat de uitkomst vrijwel voor de neus lag. :)

Signature


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 23:16

Jazzy

Moderator SSC/PB

Moooooh!

woolysheep schreef op maandag 03 januari 2005 @ 12:58:
[...]

Je hebt het al opgelost, maar om het even te melden. Dat de file duitstalig is en je ook naar een duitse site werd gestuurd dus lijkt me dat je de goede file te pakken hebt.
Dat het probleem niet meer optrad was ook al een interessante aanwijzing, maar bedankt voor je definitieve uitsluitsel. :)

Exchange en Office 365 specialist. Mijn blog.


  • Gerco
  • Registratie: Mei 2000
  • Laatst online: 20:19

Gerco

Professional Newbie

Visgek24 schreef op zaterdag 01 januari 2005 @ 15:18:
Ik heb inmiddels , om toch maar het zekere voor het onzekere te nemen , de file gedelete.
Met een resultaat als dit, had je dat beter niet kunnen doen. De file is overduidelijk van slechte origine en geen enkele virusscanner kent 'em. Misschien wel een ideetje om de file op te sturen naar de verschillende vendors, zodat ze eventueel detectie voor deze file kunnen toevoegen (als het een virus is, maar vaak willen ze andere soorten malware ook wel hebben).

- "Als ik zou willen dat je het begreep, legde ik het wel beter uit!" | All number systems are base 10!

Pagina: 1