De laatste oplossing:quote:Op maandag 21 juni 2004 13:09 schreef glossy het volgende:
heb het verwijderd maar heeft niks geholpen kan nog steeds niet me start pagina veranderen
Wordt de pagina zodra je het zelf veranderd hebt weer terug veranderd in een andere pagina van spyware? Zo ja, wat staat er dan in de adresbalk en plaats evt. een screenshot ervan.quote:Op maandag 21 juni 2004 13:09 schreef glossy het volgende:
heb het verwijderd maar heeft niks geholpen kan nog steeds niet me start pagina veranderen
quote:Logfile of HijackThis v1.97.7
Scan saved at 15:03:53, on 21-6-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\niSvcLoc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\htpatch.exe
C:\Program Files\Common Files\Acronis\Schedule\schedule.exe
C:\AVERTV2K\QuickTV.exe
C:\WINDOWS\System32\svchost.exe
C:\Documents and Settings\Emiel\Bureaublad\HijackThis.exe
C:\Program Files\Internet Explorer\iexplore.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.wleiden.net:3128
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *hot-searches.com*;*lender-search.com*
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O1 - Hosts file is located at: C:\WINDOWS\nsdb\hosts
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Acronis Schedule] C:\Program Files\Common Files\Acronis\Schedule\schedule.exe
O4 - HKLM\..\Run: [Ad-watch] "C:\Program Files\Lavasoft\Ad-aware 6\Ad-watch.exe"
O4 - HKLM\..\Run: [Ad-aware] "C:\Program Files\Lavasoft\Ad-aware 6\Ad-aware.exe" +c
O4 - Global Startup: QuickTV.lnk = C:\AVERTV2K\QuickTV.exe
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O16 - DPF: {003FADA5-8FEE-11D6-AFB7-0004768F6183} (CryptoRSA Control) - https://www.p3.postbank.nl/sesam/CAX.cab
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {11260943-421B-11D0-8EAC-0000C07D88CF} (iPIX ActiveX Control) - http://www.ipix.com/viewers/ipixx.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {18D9C485-7EEC-4395-95DA-DC3875B10E81} (TEInstallPlugIn) - http://www.skylinesoft.co(...)/TEInstallPlugIn.cab
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://simcity.ea.com/update/EARTPX.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net(...)imeFullInstaller.exe
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://activex.webcam.nl/AxisCamControl.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.m(...)CAB?37814.3602430556
O16 - DPF: {A8F2B9BD-A6A0-486A-9744-18920D898429} (ScorchPlugin Class) - http://www.sibelius.com/download/software/win/ActiveXPlugin.cab
O16 - DPF: {BC18E6DF-BE57-4580-93E8-F228F9A133AA} (MaxisSimCity4LotTeleX Control) - http://simcity.ea.com/exc(...)SimCity4LotTeleX.cab
O16 - DPF: {C36661D7-3590-45B1-80B5-520839E94DAD} (MaxisSimCity4PatcherX Control) - http://simcity.ea.com/update/MaxisSimCity4PatcherX.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi(...)bs/flash/swflash.cab
O16 - DPF: {D3D83E08-54D1-4E9D-8EAF-9F979D139294} (MaxisSimCityScapeTeleX Control) - http://simcity.ea.com/scape/teleport/MaxisSimCityScapeTeleX.cab
O16 - DPF: {E87F6C8E-16C0-11D3-BEF7-009027438003} (Persits Software XUpload) - http://asp02.photoprintit.de/5/defaults/activex/XUpload.ocx
ik kan het helemaal niet zelf veranderen me start pagina,heb een hoop er uit gegooid en heb nu me oude start pagina terug (is van zelf gegaan) maar verders kan ik het dus niet veranderenquote:Op maandag 21 juni 2004 13:40 schreef Psycho_Flip het volgende:
[..]
Wordt de pagina zodra je het zelf veranderd hebt weer terug veranderd in een andere pagina van spyware? Zo ja, wat staat er dan in de adresbalk en plaats evt. een screenshot ervan.
Hmm.. das inderdaad raar, maar verder is het dus eigenlijk wel opgelost?? Hou in ieder geval http://www.spywareinfo.com/~merijn/cwschronicles.html in de gaten en download af en toe eens CWShredder. Die wordt regelmatig geupdate waardoor ie weer nieuwe dingen van CWS kan verwijderen.quote:Op maandag 21 juni 2004 17:17 schreef glossy het volgende:
[..]
ik kan het helemaal niet zelf veranderen me start pagina,heb een hoop er uit gegooid en heb nu me oude start pagina terug (is van zelf gegaan) maar verders kan ik het dus niet veranderen
Voor jou geldt hetzelfde, scan met CWShredder en als het dan nog niet opgelost is ff je hijackthis log hier posten.quote:Op maandag 21 juni 2004 18:27 schreef HarryH het volgende:
Ik heb een ander probleem, mijn startpagina wordt steeds vanaf de C schijf geladen vanuit de map C:\Nowonline, ik delete hem steeds maar binnen een kwartier is het er weer.
Ik heb vanalles geprobeerd, Spybot, Ad-Aware Spykiller enz maar toch blijft het maar terug komen![]()
Ik heb 2 netwerkkaarten waarvan de wireless meestal is uitgeschakeld, de proxy schakel ik in als ik de wireless gebruik.quote:Op maandag 21 juni 2004 16:21 schreef Psycho_Flip het volgende:
Kree: Jij hebt blijkbaar Wireless internet (aan de proxy te zien). Als dat niet zo is dan moet je de volgende regel weg, anders niet:
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.wleiden.net:3128
Deze heb ik nagekeken, hij bleek van een ander programma te zijn wat ik had geinstalleerd.quote:Welke ik ook niet ken, en jij misschien wel is de volgende, dus ook ff zelf beoordelen of die weg kan:
C:\Program Files\Common Files\Acronis\Schedule\schedule.exe
Om deze shit gaat het kennelijk.quote:Deze kunnen sowieso weg:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *hot-searches.com*;*lender-search.com*
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O1 - Hosts file is located at: C:\WINDOWS\nsdb\hosts
Http fout 500 krijg ik als ik die pagina wil openen.quote:Kijk ook hier even naar: http://www.spywareinfo.com/~merijn/cwschronicles.html#searchx
Wat jij hebt, is blijkbaar hetzelfde als Disorder heeft, dus ik hoop dat als hij/zij het verwijderd heeft het hier even laat weten hoe ie het gedaan heeft.
c:\windows\system32\drivers\etc\hostsquote:Op dinsdag 22 juni 2004 11:54 schreef Psycho_Flip het volgende:
Kree, kijk eens in je hosts file (c:\windows\system32\drivers\etc\) en kopieer die inhoud hier even. Waarschijnlijk staat daar die www.spywareinfo.com in waardoor je die pagina dus niet kunt bereiken (en waarschijnlijk nog een hoop andere pagina's..).
quote:# Copyright (c) 1993-1999 Microsoft Corp.
#
# Dit is een voorbeeld HOSTS-bestand dat wordt gebruikt door Microsoft TCP/IP for Windows.
#
# Dit bestand bevat de toewijzingen van IP-adressen naar hostnamen. Elke vermelding
# moet op een afzonderlijke regel staan. Het IP-adres dient in de eerste kolom te worden
# geplaatst, gevolgd door de bijbehorende hostnaam. Het IP-adres en de hostnaam dienen
# gescheiden te zijn door ten minste één spatie.
#
# Daarnaast kunnen opmerkingen (zoals deze) worden toegevoegd op extra
# regels of gevolgd door de computernaam, voorafgegaan door een #.
#
# Bijvoorbeeld:
#
# 102.54.94.97 rhino.acme.com # bronserver
# 38.25.63.10 x.acme.com # x clienthost
127.0.0.1 localhost
Het lijkt nu of ik er vanaf ben.quote:Run Hijack This again and put a check by these. Close ALL windows except HijackThis and click "Fix checked"
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\CALIBE~1\LOCALS~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\CALIBE~1\LOCALS~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\CALIBE~1\LOCALS~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\CALIBE~1\LOCALS~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\CALIBE~1\LOCALS~1\Temp\sp.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\CALIBE~1\LOCALS~1\Temp\sp.html
Restart to safe mode.
How to start your computer in safe mode
Because XP will not always show you hidden files and folders by default, Go to Start > Search and under "More advanced search options".
Make sure there is a check by "Search System Folders" and "Search hidden files and folders" and "Search system subfolders"
Next click on My Computer. Go to Tools > Folder Options. Click on the View tab and make sure that "Show hidden files and folders" is checked. Also uncheck "Hide protected operating system files" and "Hide extensions for known file types" . Now click "Apply to all folders"
Click "Apply" then "OK"
In safe mode navigate to the C:\Windows\Temp folder. Open the Temp folder and go to Edit > Select All then Edit > Delete to delete the entire contents of the Temp folder.
Next navigate to the C:\Documents and Settings\CALIBE~1\Local Settings\Temp folder. Open the Temp folder and go to Edit > Select All then Edit > Delete to delete the entire contents of the Temp folder.
Finally go to Control Panel > Internet Options. On the General tab under "Temporary Internet Files" Click "Delete Files". Put a check by "Delete Offline Content" and click OK. Now click the "Delete Cookies" button and click OK.
Empty the Recycle Bin
Boot back to normal and do the following:
Go here and download Adaware 6 Build 181
Install the program and launch it.
First in the main window look in the bottom right corner and click on Check for updates now and download the latest referencefiles.
Make sure the following settings are made and on -------ON=GREEN
From main window :Click Start then Activate in-depth scan (recommended)
Click Use custom scanning options then click Customize and have these options selected: Under Drives and Folders put a check by Scan within archives and below that under Memory and Registry put a check by all the options there.
Now click on the Tweak button in that same window. Under Scanning engine select Unload recognized processes during scanning and under Cleaning Engine select Let windows remove files in use at next reboot
Click proceed to save your settings.
Now to scan just click the Next button.
When the scan is finished mark everything for removal and get rid of it.(Right-click the window and choose select all from the drop down menu and click Next)
Restart your computer.
TERING DE TYFUS GOLERA ######GV#$$#$@### Tering ding.quote:Het lijkt nu of ik er vanaf ben.
Heb je de stappen die ik hierboven beschreef al doorlopen ? Probeer dat anders eens en gooi voordat je gaat rebooten even je cookies en cache weg. Er staan wat dubbele stappen tussen, maar je kunt niet zeker genoeg zijnquote:Op dinsdag 22 juni 2004 22:54 schreef kree het volgende:
[..]
TERING DE TYFUS GOLERA ######GV#$$#$@### Tering ding.
Dit is verdomme toch niet te geloven, Ik heb er een dag geen last van gehad en nu staat ie er dus gewoon weer op.
Kan iemand mij nog helpen voordat ik die computer uit het raam smijt.
Echt niet te geloven ik ken wel mekken.
HELP!!!!!!
Ik heb dit programma ook nog even gedraaid.quote:Op dinsdag 22 juni 2004 23:11 schreef Williampie het volgende:
De oplossing voor TS + vele anderen:
1. Download Spy Sweeper: http://webroot.com/download/trial/347/ssfsetup347.exe
2. Update de definities (options>update definitions)
3. Scan je hdd
4. Flikker alle rommel weg die Spy Sweeper vindt
5. Ga naar Extra>Internet-Opties>Programma's en kies daar voor' Webinstellingen herstellen'
6. Gefeliciteerd met je schone pc
![]()
|
Forum Opties | |
---|---|
Forumhop: | |
Hop naar: |