Disorder | zondag 20 juni 2004 @ 12:16 |
![]() Dit krijg ik dus niet weg. En ja, ik heb de spyware FAQ doorgelezen. Nog voordat ik een verbinding maak staat dit in beeld. Het komt dus ergens weg van m'n HD, maar ik weet niet waar. Wanneer ik de eigenschappen opvraag staat er niks. Erg irritant. Hoe krijg ik dit weg? | |
Hiawatha | zondag 20 juni 2004 @ 12:24 |
Control panel -> Add/remove software. Staat daar iets raars tussen of iets dat verdacht lijkt? | |
Fred | zondag 20 juni 2004 @ 12:25 |
FAQ - Spyware en Browser Hijacking | |
Disorder | zondag 20 juni 2004 @ 12:26 |
quote: ![]() | |
jeroen_h | zondag 20 juni 2004 @ 12:27 |
Kijk eens op deze link: http://www.pchell.com/support/searchmyrequest.shtml cwshredder doet wonderen | |
Disorder | zondag 20 juni 2004 @ 12:27 |
CWShredder en AdAware haalden niets uit. | |
piere | zondag 20 juni 2004 @ 12:28 |
zoek even tussen je processen naar rare dingen... | |
The-Chosen1 | zondag 20 juni 2004 @ 12:28 |
heb ik ook gehad 2 dagen terug , heb toen bazooka gedownload de beste spyware remover , maar hielp geen fuck , dus toen maar format c : ![]() | |
The-Chosen1 | zondag 20 juni 2004 @ 12:29 |
zelfde pagina was het trouwens | |
303 | zondag 20 juni 2004 @ 12:30 |
Stap over op Mozilla Firefox, heb je van dit soort ongein geen last meer. | |
Qwea | zondag 20 juni 2004 @ 12:30 |
quote:Juist.Kijk daar es naar.EN als je het niet zeker weet, post het dan ff hiero ![]() | |
Disorder | zondag 20 juni 2004 @ 12:37 |
Ik zie niets vreemds in die software lijst. In m'n processen staan wel wat dingen waar ik nog nooit van gehoord heb, maar dat zegt nog niet zo veel. | |
superbok | zondag 20 juni 2004 @ 12:38 |
die pagina staat ook bij ons thuis op de pc.... echt alles geprobeerd niks hielp. | |
303 | zondag 20 juni 2004 @ 12:40 |
Deze krijg je er onmogelijk af. Ik moest pc formateren en ben toch een aardige spyware expert. Dit is een van de ergste die er is. Internet Explorer is gewoon ronduit kut dat dit mogelijk is. | |
Psycho_Flip | zondag 20 juni 2004 @ 12:41 |
HijackThis log dan ff hier posten aub. | |
Hiawatha | zondag 20 juni 2004 @ 12:41 |
quote:Onzin, het moet ergens op de computer staan. Wat je ook kan doen is het URL van de startpagina achterhalen en deze op te zoeken in de registry. Gok dat ie daar ergens instaat. _edit_ Dat eerste dan. Dat IE ronduit kut is, is wel waar ![]() | |
DJ_Clean | zondag 20 juni 2004 @ 12:41 |
firefox > IE? ![]() | |
FlyingFox | zondag 20 juni 2004 @ 12:41 |
Ik wilde er net een topic over openen! ![]() | |
The-Chosen1 | zondag 20 juni 2004 @ 12:42 |
quote:jep ![]() | |
FlyingFox | zondag 20 juni 2004 @ 12:43 |
PC formateren my ass! Deze moet er toch ook af te halen zijn? | |
The-Chosen1 | zondag 20 juni 2004 @ 12:44 |
quote:Nee ! lees mijn posts hierboven | |
FlyingFox | zondag 20 juni 2004 @ 12:46 |
quote:Ik geef het niet op en ga dingen proberen. ![]() | |
piere | zondag 20 juni 2004 @ 12:46 |
quote:dat jij het niet kan betekent niet dat anderen het ook niet kunnen ![]() | |
Disorder | zondag 20 juni 2004 @ 12:47 |
Wat een kutding. Ik krijg 'm er niet af. En nu is Notepad ook ineens verdwenen zodat ik m'n Hijackthis log niet kan openen ![]() | |
piere | zondag 20 juni 2004 @ 12:47 |
quote:je processen kijken en wat je niet kent bij google intypen en je krijgt de uitleg. tuurlijk is dit te verwijderen alhoewel het erg lastig kan zijn. format c?? NOWAY!!! ![]() | |
Psycho_Flip | zondag 20 juni 2004 @ 12:48 |
quote:Doe dat niet en post je hijackthis log hier.. Bijna 100% zeker dat daar nog genoeg in te vinden is waardoor die pagina nog actief wordt/blijft. | |
eyal | zondag 20 juni 2004 @ 12:54 |
start > uitvoeren > typ "regedit" zoek in het register in HKLM in software/microsoft/windows/currentversion naar verdachte registersleutels en verwijder deze ook in HKLM software/microsoft/internetexplorer etc. etc. | |
Disorder | zondag 20 juni 2004 @ 13:10 |
quote:Ik kan het 'Software/microsoft' gedeelte nog wel vinden. Bij mij staat daar echter geen 'windows'. | |
The-Chosen1 | zondag 20 juni 2004 @ 13:20 |
quote:ik het niet kan ? lees de post van andere users die het zelfde hebben en het er niet afkrijgen , en het scheelt ook een stuk dat er zulke goede spyware progs. zijn ![]() | |
The-Chosen1 | zondag 20 juni 2004 @ 13:21 |
quote:typisch een reply van iemand die nog nooit deze vorm van spyware heeft gehad , als je niet weet waar je het over hebt reageer dan gewoon niet ![]() | |
Psycho_Flip | zondag 20 juni 2004 @ 13:21 |
quote:Dan zit je sowieso in het verkeerde stuk te kijken.. Je moet in ieder geval kijken bij: "HKey Local Machine". En als je dat nog niet eens gezien had in zijn post (HKLM), ga dan niet zomaar in het register liggen klooien.. Draai hijackthis gewoon en post die log hier, dan helpen ze je hier wel verder met wat wel en niet weg kan. | |
The-Chosen1 | zondag 20 juni 2004 @ 13:23 |
quote:mmm je kan het proberen natuurlijk bij me werkte het niet ( ik draai dan ook 98 se ) ik moest het helemaal opnieuw doen , maar je kan het proberen natuurlijk ![]() | |
Psycho_Flip | zondag 20 juni 2004 @ 13:23 |
quote:Wat jij zegt is complete onzin. Alle vormen van spyware zijn te verwijderen, er moet alleen een juist tooltje voor zijn. Ik had laatst ook bij iemand een nieuwe vorm van CoolWebSearch die nog niet te verwijderen was met CWShredder, weekje later was er een update van CWShredder uit en weg was de spyware.. Dus voor alles is een oplossing, maar af en toe moet je gewoon geduld hebben. | |
Megumi | zondag 20 juni 2004 @ 13:24 |
http://aumha.org/a/parasite.htm | |
F.U.B.A.R | zondag 20 juni 2004 @ 13:25 |
Als je de beveiliging van IE strenger instelt, dan kan zoiets toch niet meer gebeuren? Of wel? Als je expliciiet op "Ja, installeer die crap maar" klikt, wel maar toch niet zomaar achter je rug? | |
The-Chosen1 | zondag 20 juni 2004 @ 13:26 |
Disorder download anders bazooka http://www.download.com/3(...)earch.x=8&search.y=7 , die vind de spyware en je word doorgelinked naar de site hoe je het verwijderd , en dat gaat idd. zoals pshyco-flip zegt , alleen staat er dan welke sleutel je moet verwijderen , zodat je niet je systeem op fucked | |
Disorder | zondag 20 juni 2004 @ 13:27 |
Ik wil die log graag openen om 'm hiernaartoe te kunnen kopiëren, maar om de één of andere reden is Notepad ineens verdwenen ![]() | |
The-Chosen1 | zondag 20 juni 2004 @ 13:27 |
quote:ligt eraan sommige dialers ( OOKAL KLIK JE NEE AAN ) instaleren zichzelf | |
The-Chosen1 | zondag 20 juni 2004 @ 13:29 |
ik denk dat dit trouwens iets meer trojan-achtigs is dan spyware | |
yvonne | zondag 20 juni 2004 @ 13:29 |
quote:Niks thumbs down, ik heb die pagina regelmatig gehad en kreeg hem alleen maar weg met Hijjack this. | |
The-Chosen1 | zondag 20 juni 2004 @ 13:30 |
quote:ben ik met je eens , maar op di moment is voor dit geval GEEN oplossing , geloof heb alles geprobeerd van spydocter /spybot1.3 sd / schredder adawere6.0 alles !!!! en ben toch niet echt een computer leek | |
sybsyb | zondag 20 juni 2004 @ 13:31 |
ik verwijder het met cleaner.exe kan het niet uploaden hier | |
The-Chosen1 | zondag 20 juni 2004 @ 13:31 |
quote:vreemd bij mij werkte dat niet , kan eraan liggen dat ik 98 se gebruik ? | |
Disorder | zondag 20 juni 2004 @ 13:32 |
Ah, gefixed:quote: | |
Psycho_Flip | zondag 20 juni 2004 @ 13:33 |
quote:Mwoah.. der zijn genoeg andere programma's nog.. Spysweeper haalt sowieso al weer meer weg dan adaware en/of spybot. HijackThis helpt ook goed als je weet hoe te gebruiken. En zo zijn der nog een hoop programma's en anders moet je hier eens kijken.. Daar kunnen ze je gegarandeerd helpen. | |
Psycho_Flip | zondag 20 juni 2004 @ 13:36 |
Disorder, deze kunnen weg:quote:Blijkbaar kon je een hoop bekende pagina's over spyware dus niet meer bereiken aangezien die in je hosts file staan/stonden. [ Bericht 0% gewijzigd door Psycho_Flip op 20-06-2004 13:40:06 (verduidelijking) ] | |
yvonne | zondag 20 juni 2004 @ 13:37 |
quote:Hijjack this ![]() | |
Disorder | zondag 20 juni 2004 @ 13:41 |
Ik bedoelde met gefixed dat ik notepad terug heb gevonden. Ik ga nu Hijackthis proberen ![]() | |
Megumi | zondag 20 juni 2004 @ 13:42 |
quote:Idd een goed programma maar niet echt iets voor een leek. | |
yvonne | zondag 20 juni 2004 @ 13:43 |
quote:Doe dat dan ![]() ![]() | |
Psycho_Flip | zondag 20 juni 2004 @ 13:43 |
Ja... Schiet op.. | |
Disorder | zondag 20 juni 2004 @ 13:44 |
Gedaan. Het is er nog steeds ![]() | |
ShaoliN | zondag 20 juni 2004 @ 13:45 |
quote:Ik ben de grootste computer leek op dit forum, en heb het met dat proggie ook weg gekregen. | |
yvonne | zondag 20 juni 2004 @ 13:46 |
quote:Screenshotje? | |
Psycho_Flip | zondag 20 juni 2004 @ 13:47 |
Flikker deze dan ook nog weg:quote:Hier was ik niet zeker van, maar ik heb ze zelf niet erin staan, dus ik gok erop dat ze weg kunnen (en aangezien hijackthis er toch een backupje van maakt..) | |
Disorder | zondag 20 juni 2004 @ 13:47 |
quote:Zie vorige pagina, of bedoel je dat niet? | |
Psycho_Flip | zondag 20 juni 2004 @ 13:49 |
@FlyingFox.. Je hebt nog updates te installeren en je moet windows nog activeren ![]() | |
yvonne | zondag 20 juni 2004 @ 13:49 |
quote:Nee van nu net, wat je weggehaald hebt. | |
Disorder | zondag 20 juni 2004 @ 13:50 |
quote:Ook niks. Het zit er nog steeds. Sterker nog, wanneer ik opnieuw scan zijn veel van die dingen gewoon weer teruggekeerd (vooral die SP files in m'n temp directory). Ik vermoed dat dat het is. Er zit dus iets op m'n HD dat die dingen gewoon opnieuw blijft installeren. | |
Psycho_Flip | zondag 20 juni 2004 @ 13:51 |
quote:Denk dat ie weggehaald heeft wat ik op de vorige pagina had geplaatst.. Die halve pleurislijst dus.. @disorder: Heb je ook de laatste versie van CWShredder gebruikt?? | |
Disorder | zondag 20 juni 2004 @ 13:54 |
Nieuwste versie CWShredder haalt ook niets uit. | |
Fred | zondag 20 juni 2004 @ 13:56 |
quote:Hmz, als je nou in de FAQ gekeken had met de link die ik je gaf, Ad Aware met de nieuwste update had gedraaid dan was je er al vanaf geweest. Ik had hem 10 minuten geleden ook, Ad Aware erover en na 5 minuten was ik er al vanaf. | |
Psycho_Flip | zondag 20 juni 2004 @ 13:57 |
Ik zie net dat je IE open had staan toen je HijackThis had gedraaid, start eens in veilige modus op en draai dan eens HijackThis en verwijder de troep weer.. (Edit: Sowieso alle programma's die je gebruikt om te scannen in veilige modus draaien..) | |
Disorder | zondag 20 juni 2004 @ 14:02 |
quote:Dat heb ik dus ook gedaan en bij mij staat ie er nog. | |
Disorder | zondag 20 juni 2004 @ 14:02 |
Bovendien kan ik Norton Antivirus niet meer gebruiken. Als ik 'm opstart laadt ie eventjes maar hij verschijnt daarna niet in beeld. | |
vliegtuigje | zondag 20 juni 2004 @ 14:03 |
Heb laatst ongeveer hetzelfde (SearchWeb2) gehad en kreeg het eerst met Hijackthis ook niet weg. Ik weet niet of je er wat aan hebt, maar mss kan je het eens proberen. Eerst verwijder je evt de favorieten die hij toegevoegd heeft, dan draai je ad-aware en vervolgens Hijackthis. Dan start je je computer opnieuw op, in de veilige modus (f8 tijdens opstarten?) en draait Hijackthis voor de tweede maal. Bij mij vond hij wat extra bestandjes, die hij bij de eerste keer niet vond. Geen idee waarom het werkte ![]() | |
Dwaashaas | zondag 20 juni 2004 @ 14:05 |
ik had laats ook zoiets heb het volgende gedaan: START -> UITVOEREN type msconfig <ENTER> ga in de opstart lijst kijken en kijk of er nutteloze dingen tussen staan bij mij was het Is.exe, deze uit gevinkt and it was gone with the wind.. | |
Psycho_Flip | zondag 20 juni 2004 @ 14:10 |
quote:Dit heeft geen nut meer aangezien er met HijackThis die regel compleet verwijderd wordt uit het register en dus ook niet meer zal opstarten. Enige punt is dat een aantal dingen steeds weer terugkomen bij TS. | |
yvonne | zondag 20 juni 2004 @ 14:13 |
quote:Oei, nu ben ik niet erg technisch, maaaaar, Norton gaf bij mij ZOveel probs, dus ook Norton opeens verdwenen etc, die heb ik vervangen door MCafee, nooit meer probs gehad, ook geen hijjacks meer.! | |
Psycho_Flip | zondag 20 juni 2004 @ 14:14 |
quote:Euhm.. doe dan ook maar ff een online virusscan.. (ik zag deze post pas nadat yvonne hem gequote had..) | |
mvt | zondag 20 juni 2004 @ 14:27 |
quote:housecall.trendmicro.com | |
Disorder | zondag 20 juni 2004 @ 14:44 |
![]() Dit komt dus telkens terug. Zelfs na álle truuks in dit topic geprobeerd te hebben. | |
mvt | zondag 20 juni 2004 @ 14:45 |
dan verwijder je die toch uit je register (handmatig) net als de file waar ie naar verwijst | |
Disorder | zondag 20 juni 2004 @ 14:45 |
Wanneer ik er naar op zoek ga kan ik 'm dus niet vinden ![]() Ik ga lekker hardlopen, ik word hier niet goed van. | |
Dwaashaas | zondag 20 juni 2004 @ 14:47 |
quote:Dan komt ie na herstart gewoon weer terug... En als je via veilige modus nu eens wat gaat klooien in windows ? | |
Psycho_Flip | zondag 20 juni 2004 @ 15:07 |
Hmm. zou toch echt met CWShredder verwijderd moeten worden.. Deze had je dus al gedownload?? (Is de laatste nieuwe..) | |
The-Chosen1 | zondag 20 juni 2004 @ 15:14 |
Disorder probeer dit start - zoeken etc. dan vul je bij zoek scherm / homeoldsp in kijken wat hij vind en verwijderen zelfde doe je met cool web search | |
piere | zondag 20 juni 2004 @ 16:16 |
quote:jammer joh dat ik in de ICT werk en regelmatig dit soort zooi tegenkom. maar maakt niet uit. doe jij maar lekker een volledige herinstallatie als je een beetje spywaretroep op je pc hebt ![]() ![]() | |
Disorder | zondag 20 juni 2004 @ 16:52 |
Nou, ik krijg 'm nog steeds niet weg. Ik word schijtziek van die troep. Van mij mogen ze de makers ophangen ![]() | |
Psycho_Flip | zondag 20 juni 2004 @ 17:06 |
Hmm.. lekker dan.. Kijk anders eens hier: http://forums.spywareinfo.com/ Daar zitten wat mensjes die er heeeeeel erg veel vanaf weten en je hopelijk kunnen helpen. Mochten ze het daar op kunnen lossen, meldt het dan hier ook ff.. | |
Disorder | zondag 20 juni 2004 @ 17:14 |
Ik probeer nu dit. Volgens mij hebben ze het over dezelfde spyware, aangezien die van mij ook in de url een 'blank' neerzet. | |
Disorder | zondag 20 juni 2004 @ 18:08 |
Godver, dat werkt ook al niet. | |
Psycho_Flip | zondag 20 juni 2004 @ 18:17 |
Kijk hier eens: http://www.spywareinfo.com/~merijn/cwschronicles.html En dan vooral naar CWS.Searchx Bij die variant van CoolWebSearch komt ook een sp-file voor.. Hopelijk vind je op die pagina nog wat wat je uit kunt proberen.. | |
eyal | zondag 20 juni 2004 @ 18:21 |
quote:als je dit doet, start je pc dan niet elke keer in diagnostische mode op? | |
Psycho_Flip | zondag 20 juni 2004 @ 19:14 |
quote:Euhm.. ligt eraan wat je met diagnotische mode bedoelt.. Er komt als je in msconfig iets veranderd inderdaad een schermpje als je de pc opgestart hebt, maar dat kun je weghalen door ff een vinkje te plaatsen in dat schermpje.. | |
Disorder | zondag 20 juni 2004 @ 19:51 |
quote: quote:Okay, daar heb ik nou dus nog niet zoveel zin in. Ik begin er morgen wel aan, of ik wacht tot CWShredder opnieuw geupdate is. | |
moussy | zondag 20 juni 2004 @ 20:16 |
Staat er aan de linkerkant niet iets van help of zo, er moet een manier zijn om iets te downloaden, kan je doen via die site en dan verwijder je alles wat van search the web troep dat op je pc staat. gevonden!! onderaan op http://searchweb2.com/ klik je op Help en dan How do I uninstall one of your software products? en dan kan je een uninstaller downloaden. Soms is het zoo simpel ![]() | |
Dwaashaas | zondag 20 juni 2004 @ 20:25 |
quote:Whehehehe ![]() | |
woooohaa | zondag 20 juni 2004 @ 20:25 |
Een vriendin van mij heeft deze ellende een keer gehad en ik even later ook (mysearch). Opvallend is dat beide een Dell hebben gekocht....(gelukkig kwam ie bij mij snel, zodat ik direct de schijf kon formatteren) Bij haar weet ik niet hoe ie inactief gemaakt is (of door wie). Het is in ieder geval flink agressief spul ja. Ik denk dat er in die voorinstallatie van Dell deze meuk wordt meegeďnstalleerd (bij mij geen twijfel, aangezien het bij mij na 2 dagen al kwam), die je vanzelf activeert met één of ander programma. Hebben de mensen die die problemen hebben inderdaad een Dell? | |
MrHoogeveen | zondag 20 juni 2004 @ 20:27 |
ja maar daarna wel ff spybot en adaware draaien! | |
klappernoot2000 | zondag 20 juni 2004 @ 20:36 |
ik had dat kreng op op mijn PC, maar PC-hell en Ad-Aware hebben mij van dat stuk ellende bevrijd. Dit is nog erger dan spam! Wanneer gaan hierover rechtszaken beginnen? ![]() | |
dadah | zondag 20 juni 2004 @ 20:39 |
Ik heb hem ook dit weekend te pakken gekregen.... uren lopen kutten met regedit, hijackthis en adaware en niet weggekregen. Net geformateerd en opnieuw install gedaan (wat ik toch al van plan was) en hopen dat ik dat kutding niet nog eens tegenkom.... hopeloos stuk ellende die makers van dit rotding. Afschieten moeten ze! | |
Psycho_Flip | zondag 20 juni 2004 @ 21:17 |
@disorder: dat stukje wat je gekopieerd hebt is niet van die CWS.SearchX, maar van CWS.Realyellowpage.. Is dus weer een compleet ander ding, maar kijk ook zeker naar bovengenoemde suggesties.. | |
JoRuZ | zondag 20 juni 2004 @ 22:03 |
ik heb ook zo eentje eens gehad op me comp. zit nu op een andere zal straks ff kijken welke dat was. onderaan de pagina stond een link naar een unstall progje (hele kleine link) die ik moest runnen en daarna moest ik handmatig nog registery key's weggooien edit: 6. Click "Start" -> "Run" -> regedit 7. Go to HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\ 8. Select key {FF1BF4C7-4E08-4A28-A43F-9D60A9F7A880} dat was in mijn geval de key die voor de troep zorgde | |
Disorder | zondag 20 juni 2004 @ 22:56 |
quote:Als het goed is is die van mij eraan gerelateerd. | |
STFU | zondag 20 juni 2004 @ 23:12 |
Een format C: lijkt het enige goede te zijn, ik heb hem namelijk ook op mn PC staan, hij is echt tering lastig te verwijderen. Hij maakt namelijk elke keer als je je datum wijzigd (of elke nieuwe dag) een nieuwe *random*.dll aan in je system32. Deze kun je wel verwijderen in Safemode, maar je moet het hoofdbestand hebben die die *random*.dll's aanmaakt, en die kan ik dus niet vinden, op dit moment zit hij er nog steeds op en ik heb echt ALLES geprobeerd maar krijg hem er niet vanaf, ik ben al 2 maanden (waarvan 1 maand intensief) bezig dit hoertje z'n nek om te draaien. | |
piere | maandag 21 juni 2004 @ 08:09 |
probeer eens: http://www.siena.edu/antivirus/Spyware/CWS.htm ![]() | |
Disorder | maandag 21 juni 2004 @ 08:11 |
quote:Helpt ook niet. Die coolwebsearch bot heeft tientallen varianten. Laat ik er nou net één hebben die zeer moeilijk te verwijderen is en waarvoor blijjkbaar ook nog geen oplossing bestaat. | |
Shaman | maandag 21 juni 2004 @ 08:20 |
Ik heb afgelopen weekend met veel moeite CWS verwijderd van mijn vaders computer (Met Killbox alle svchost entries in de taskman gestopt, App_init dll's verwijderd, rare entries met HijackThis verwijder, ad-aware & spybot & CWSshredder gedraaid, en nog wat dingen handmatig uit het register verwijderd). Alleen lukte het me niet om daarna windowsupdate te draaien en spyware blaster te installeren. Waarschijnlijk heeft CWS dus nog meer 'aangepast', heeft iemand een idee wat er veranderd is en hoe ik dit terug kan veranderen ? [ Bericht 0% gewijzigd door Shaman op 21-06-2004 09:09:56 ] | |
DaCybrSrfr | maandag 21 juni 2004 @ 08:22 |
quote:Ik zie in beide pics de urrel 'about:blank' staan. Zou die herschreven kunnen worden? [ Bericht 4% gewijzigd door DaCybrSrfr op 21-06-2004 08:23:09 (klinkt iets vriendelijker) ] | |
Shaman | maandag 21 juni 2004 @ 08:26 |
quote:Dat is niet het probleem, volgens mij is about:blank trouwens geen fysieke pagina, door met HijackThis de entry about:blank die naar een bestand verwijst te verwijderen kom je hier wel van af. Als je de bron opvraagt van de pagina, zie je bovenin ook de source van de pagina urlencoded weergegeven. Door op bijv. deze pagina de urlencoded string te ontcijferen kun je erachter komen welke dll het veroorzaakt. De dll verwijderen is alleen niet de oplossing voor alle problemen, hij komt dan terug zodra je opnieuw opstart maar dan onder een andere, uit vier random gekozen letters bestaande naam. | |
HolyPanther | maandag 21 juni 2004 @ 08:34 |
Ik heb meerdere malen zoiets gehad maar waarschijnlijk toch iets anders want ik kon het normaal wel verwijderen. zoek ergens "xqdcxsp-setup" op en daarin zit dacht ik ook een goede tool om browser hijacks uit het register enzo te halen. maar browser hijacks worden ook redelijk goed besproken op de officiele microsoft website(en al je windows zooi updaten scheelt soms ook iets) | |
DaCybrSrfr | maandag 21 juni 2004 @ 08:37 |
quote:oe.. ik leer nog wat hier.. ![]() en in register bij HKEY_LOCAL_MACHINE/....../Run staan verder geen maffe entry's... Of in windows ini files. | |
Shaman | maandag 21 juni 2004 @ 09:17 |
quote:In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_DLLs staat een dll die het probleem veroorzaakt. | |
HolyPanther | maandag 21 juni 2004 @ 10:01 |
Van de microsoft website, ik heb geen zin om het helemaal door te lezen maar dit zou moeten werken volgens microsoft(in samenwerking met ad ware en dat hijack dinges zou je best veel kunnen doen) Note If you are running Microsoft Windows NT 4.0, Windows 2000, or Windows XP, you must log on as a user with administrator credentials to follow these steps. If your network system administrator used the IEAK, Group Policy, System Policy, or registry settings to configure your home page, contact your system administrator before you follow these steps: Obtain and run a current antivirus program, with up-to-date virus definitions (signatures), and follow the instructions for cleaning or removing any viruses that are found. Microsoft does not provide software to stop virus infections or to clean infected computers. You may want to contact an antivirus software vendor for more information about how to remove a virus from your computer and how to help prevent future infections. If your computer has been infected, it may be open to additional forms of attack. For additional information about how to determine if your computer is infected with a virus, worm, or trojan, how to recover from an infection, how to help prevent future infections from a virus, and how to contact antivirus software vendors, click the following article number to view the article in the Microsoft Knowledge Base: 129972 Computer Viruses: Description, Prevention, and Recovery For additional information about how to recover an already compromised system, visit the CERT Coordination Center at the following CERT Web site: http://www.cert.org/tech_tips/win-UNIX-system_compromise.html Microsoft provides third-party contact information to help you find technical support. This contact information may change without notice. Microsoft does not guarantee the accuracy of this third-party contact information. Open the Web site that you want to set as your home page in Internet Explorer. Click Tools, click Internet Options, and then click Use Current. Restart your computer, and then restart Internet Explorer. If the issue is resolved, do not follow the remaining steps. Perform a clean boot of your computer. For additional information about how to clean boot your operating system, click the following article numbers to view the articles in the Microsoft Knowledge Base: 310353 How to Perform a Clean Boot in Windows XP 281770 How to Perform Clean-Boot Troubleshooting for Windows 2000 267288 How to Perform a Clean Boot in Windows Millennium Edition 192926 How to Perform Clean-Boot Troubleshooting for Windows 98 243039 How to Perform a Clean Boot in Windows 95 Repeat steps 2 and 3. If the issue is resolved, you have installed third-party software that changed your Internet Explorer home page or code in the form of a malicious attack, such as an unknown virus has been run on your system. One of the startup items that were removed by using the clean boot method is causing the issue. Any startup items that run Regedit.exe or a .reg, .hta, .vbs, or .js file may be the cause of the issue. Leave any such startup items or suspected third-party software turned off, and then continue troubleshooting with the next step. Click Start, and then click Run. In the Open box, type regedit, and then click OK. In Registry Editor, locate the following subkey, if it exists: HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel If the ResetWebSettings value or the HomePage value exists in this key, right-click the values, and then click Delete. Note You may also want to verify any Web site information contained in the Default_Page_URL value and the Start Page value in the following registry keys: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main HKEY_ LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main HKEY_USERS\Default\Software\Microsoft\Internet Explorer\Main On the Edit menu, click Delete, and then click Yes to confirm the deletion. On the File menu or on the Registry menu, click Exit to quit Registry Editor. Repeat steps 2 and 3. If the issue is resolved, turn on the startup items that you turned off in step 4 except for the items that may be causing the issue for example, commands that run Regedit.exe or a .reg, .hta, .vbs, or .js file. If the issue recurs, you turned on the startup item that was causing the issue. Repeat steps 4 through 11. Important: After the issue is resolved, follow these steps to help prevent the problem from recurring: Do not run, save, or download a program from a source that you do not trust. Regularly use a current antivirus product. If you are running Microsoft Outlook 2000 or Outlook 98, upgrade to Outlook 2000 SR-2 or later, or install the Outlook 2000 SR-1 Extended E-mail Security update. To install this update, visit the following Microsoft Web site: http://office.microsoft.com/Downloads/2000/Out2ksec.aspx If you are running Outlook Express, upgrade to Outlook Express 6 or later. Make sure that Active Scripting is turned off for e-mail and block e-mail attachments. For additional information about how to do this, click the following article number to view the article in the Microsoft Knowledge Base: 291387 OLEXP: Using Virus Protection Features in Outlook Express 6 If you connect to the Internet directly, use a firewall. For additional information about firewalls, visit the following Microsoft Web site: http://www.microsoft.com/security/articles/firewall.asp If a virus or code in the form of a malicious attack has been run on your system, delete all Temporary Internet Files, Cookies, and Internet Explorer History items. For additional information about how to do this, click the following article numbers to view the articles in the Microsoft Knowledge Base: 260897 How to Delete the Contents of the Temporary Internet Files Folder 278835 How to Delete Cookie Files 157729 How to Clear the History Entries in Internet Explorer You may also want to search your hard disk for files that may have been used by the virus or code in the form of a malicious attack and delete these files. For example, files named Rad*.tmp (where * is a random set of letters and numbers), any files containing "regedit" or ".reg" (for example, a file containing "C:\Windows\regedit.exe/s C\Windows\System\radB9819.tmp"), or Windows.vbs are known to be associated with certain viruses. Regularly download and install all critical security updates. To do this, visit the following Microsoft Web site: http://windowsupdate.microsoft.com Some older versions of Windows and Internet Explorer may no longer be supported by Microsoft. As a result, the latest security patches may not be available for these products. For information about which products are still supported, visit the following Microsoft Web site: http://support.microsoft.com/default.aspx?scid=fh;en-us;LifeWin If your operating system or Internet Explorer version is no longer supported, you may want to upgrade so that you can receive the latest security patches. MORE INFORMATION For additional information about a related problem with the Search feature in Internet Explorer, click the following article number to view the article in the Microsoft Knowledge Base: 323869 Adult Content Web Site Is Unexpectedly Displayed in Browser Window When You Click Search The third-party products that are discussed in this article are manufactured by companies that are independent of Microsoft. Microsoft makes no warranty, implied or otherwise, regarding the performance or reliability of these products. | |
Shaman | maandag 21 juni 2004 @ 10:06 |
quote:lol, CWS komt binnen via een exploit in de MS Java Virtual Machine ![]() quote:De laatste versies van CWS zorgen er juist voor dat je dit niet meer kan doen | |
glossy | maandag 21 juni 2004 @ 11:04 |
mijn start pagina kan ik ook niet meer veranderen,soms veranderd hij uit zich zelf maar ik kan hem niet veranderen heb al gekeken naar iets raars op me pc en heb ad awary ,spybot,trojan enzo allemaal laten scannen maar niks hielp,ik heb geen idee wat het is en kom er ook niet uit,ben er al een hele tijd klaar mee,en laat het maar zo zitten ooit formateer ik de hele sooi wel weer is | |
Psycho_Flip | maandag 21 juni 2004 @ 11:25 |
quote:1 hint: HijackThis ff laten draaien. Die vindt altijd nog dingen die niet door adaware/spybot gevonden worden. | |
glossy | maandag 21 juni 2004 @ 11:29 |
heb net cwschredder laten draaien hielp dus ook niks | |
glossy | maandag 21 juni 2004 @ 11:36 |
vam hijackthis word ik helemaal geen wijs uit daar staat zoveel in dus ik verwijder maar niks straks heb ik wat verkeerds weggehaald | |
Psycho_Flip | maandag 21 juni 2004 @ 11:36 |
Post je hijackthis log dan ff hier, dan wordt er wel verteld wat je kunt verwijderen en wat niet. | |
glossy | maandag 21 juni 2004 @ 11:38 |
zo technische ben ik nou ook weer niet hoor zou niet weten hoe ik dat moet doen (nee ben niet blond ![]() | |
Psycho_Flip | maandag 21 juni 2004 @ 11:47 |
Ow.. ben je dan blont? ![]() 1. Men start hijackthis op 2. Klik op scan 3. Klik op save log (en sla het bestand dus ergens op) 4. Open het opgeslagen bestandje (je moet dus wel weten waar je het hebt opgeslagen bij stap 3.) 5. Doe CTRL+A, dan CTRL+C, dan weer een reactie plaatsen hier 6. Zet in die reactie [quote] en dan doe je CTRL+V [/ quote] (zonder de spatie na de /) 7. Nu zou in je reactie die log file geplakt moeten zijn. 8. Met een beetje mazzel word je verteld wat je weg kan halen. (offtopic.. ieeeeeeeeeks... je speelt "The Sims"...) | |
glossy | maandag 21 juni 2004 @ 11:56 |
Logfile of HijackThis v1.97.7 Scan saved at 11:55:09, on 21-6-2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe C:\Program Files\Norton AntiVirus\navapsvc.exe C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE C:\WINDOWS\Explorer.EXE C:\Program Files\Common Files\Symantec Shared\ccApp.exe C:\PROGRA~1\COMETS~1\DM\bin\dmserver.exe C:\Program Files\Messenger Plus! 3\MsgPlus.exe C:\PROGRA~1\SIZECR~1\Upload flag save.exe C:\Program Files\WindowsSA\omniscient.exe C:\Program Files\Winamp\winampa.exe C:\WINDOWS\System32\rundll32.exe C:\WINDOWS\System32\com.exe C:\Program Files\Innovative Technologies\Advanced Popup Killer 2002\Killer.exe C:\Program Files\Messenger\msmsgs.exe C:\WINDOWS\mslagent\mslagent.exe C:\WINDOWS\System32\rundll32.exe C:\Documents and Settings\sonja\Application Data\csta.exe C:\WINDOWS\System32\wnsapisu.exe C:\PROGRA~1\INCRED~1\bin\IMApp.exe C:\Program Files\MSN Messenger\msnmsgr.exe C:\Program Files\ICQLite\ICQLite.exe C:\Program Files\Save\Save.exe C:\Program Files\MSN\MSNCoreFiles\msn6.exe C:\Program Files\Lavasoft\Ad-aware 6\Ad-aware.exe C:\Documents and Settings\sonja\Bureaublad\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///C:/Program%20Files/NowOnline/Portal/portal.html R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.nl/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Startpagina = file:///C:/Program%20Files/NowOnline/Portal/portal.html R3 - URLSearchHook: (no name) - _{8952A998-1E7E-4716-B23D-3DBE03910972} - (no file) R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) R3 - URLSearchHook: (no name) - _{5D60FF48-95BE-4956-B4C6-6BB168A70310} - (no file) F2 - REG:system.ini: UserInit=C:\Windows\System32\wsaupdater.exe, O2 - BHO: (no name) - {000006B1-19B5-414A-849F-2A3C64AE6939} - C:\WINDOWS\bi.dll O2 - BHO: (no name) - {000020DD-C72E-4113-AF77-DD56626C6C42} - C:\WINDOWS\twaintec.dll O2 - BHO: (no name) - {021BB032-80A8-4FB6-B3D5-CF27B1553B95} - C:\WINDOWS\mslagent\4b_1,0,1,0_mslagent.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: NavErrRedir Class - {5D60FF48-95BE-4956-B4C6-6BB168A70310} - C:\PROGRA~1\INCRED~2\BHO\INCFIN~1.DLL O2 - BHO: (no name) - {62160EEF-9D84-4C19-B7B8-6AC2526CD726} - C:\WINDOWS\System32\ibauayi.dll O2 - BHO: (no name) - {83DE62E0-5805-11D8-9B25-00E04C60FAF2} - C:\WINDOWS\2_0_1browserhelper2.dll O2 - BHO: (no name) - {B6E50AAB-7F0A-4787-9187-B38FED9A4CE4} - C:\WINDOWS\raM5N8M.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll O2 - BHO: (no name) - {F5F2C96E-E8E3-A55D-46A2-C5E74E6438A8} - C:\PROGRA~1\UserBalm\Ball Ooze.dll O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [ccRegVfy] "C:\Program Files\Common Files\Symantec Shared\ccRegVfy.exe" O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [Mirabilis ICQ] C:\PROGRA~1\ICQ\ICQNet.exe O4 - HKLM\..\Run: [IncrediMail] C:\PROGRA~1\INCRED~1\bin\IncMail.exe /c O4 - HKLM\..\Run: [DM_Server] C:\PROGRA~1\COMETS~1\DM\bin\dmserver.exe /onreboot O4 - HKLM\..\Run: [3C92D840] C:\WINDOWS\System32\upabezurci.exe O4 - HKLM\..\Run: [Fortis Secure Layer Config] cseinst.exe -o-h O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\Messenger Plus! 3\MsgPlus.exe" O4 - HKLM\..\Run: [pluscoal] C:\PROGRA~1\SIZECR~1\Upload flag save.exe O4 - HKLM\..\Run: [Windows SA] C:\Program Files\WindowsSA\omniscient.exe O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s O4 - HKLM\..\Run: [WhenUSave] "C:\Program Files\Save\Save.exe" O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto O4 - HKLM\..\Run: [CLSID] C:\WINDOWS\System32\com.exe O4 - HKCU\..\Run: [Popup Killer] C:\Program Files\Innovative Technologies\Advanced Popup Killer 2002\Killer.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [mslagent] C:\WINDOWS\mslagent\mslagent.exe O4 - HKCU\..\Run: [Instant Access] rundll32.exe p2esocks_1014.dll,InstantAccess O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\Messenger Plus! 3\MsgPlus.exe" /WinStart O4 - HKCU\..\Run: [Hart] C:\Documents and Settings\sonja\Application Data\csta.exe O4 - HKCU\..\Run: [WNST] C:\WINDOWS\System32\wnsapisu.exe O4 - HKCU\..\Run: [C:\WINDOWS\System32\iyigopa.dll] C:\WINDOWS\System32\iyigopa.dll /c del >nul O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Program Files\ICQLite\ICQLite.exe -trayboot O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1 O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm O9 - Extra button: ICQ Pro (HKLM) O9 - Extra 'Tools' menuitem: ICQ (HKLM) O9 - Extra button: ICQ 4.0 (HKLM) O9 - Extra 'Tools' menuitem: ICQ Lite (HKLM) O9 - Extra button: Messenger (HKLM) O9 - Extra 'Tools' menuitem: Messenger (HKLM) O10 - Hijacked Internet access by New.Net O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} - http://www.apple.com/qtactivex/qtplugin.cab O16 - DPF: {0594AF7E-573B-40DF-8165-E47AB2EAEFE8} (EGEGAUTH Class) - http://akamai.downloadv3.(...)GAUTH_1014_EN_XP.cab O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} - http://ak.imgfarm.com/ima(...)tialSetup1.0.0.8.cab O16 - DPF: {26E8361F-BCE7-4F75-A347-98C88B418322} - http://download.websearch.com/Dnl/T_50085/QDow.cab O16 - DPF: {2B96D5CC-C5B5-49A5-A69D-CC0A30F9028C} (MiniBugTransporterX Class) - http://download.weatherbu(...)iBugTransporter.cab? O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - http://www.fileplanet.com/fpdlmgr/cabs/FPDC_1_0_0_41.cab O16 - DPF: {65B818E1-F4D8-4F96-A1DF-35F3D1C86194} (limmyloding.limmyform) - http://bins.roings.com/mp3.cab O16 - DPF: {6BEA1C48-1850-486C-8F58-C7354BA3165E} (Install Class) - http://updates.lifescapeinc.com/installers/pinstall/pinstall.cab O16 - DPF: {841A9192-5690-11D4-A258-0040954A01BE} (DialXSCtl Object) - http://dialxs.nl/install/dialxs.ocx O16 - DPF: {9C691A33-7DDA-4C2F-BE4C-C176083F35CF} - http://www2.flingstone.com/cab/2000XP/bridge-c5.cab O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF} (MediaTicketsInstaller Control) - http://www.mt-download.com/MediaTicketsInstaller.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi(...)bs/flash/swflash.cab O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://arcade.icq.com/carlo/zuma/popcaploader_v5.cab O16 - DPF: {EEECA057-AD0F-44A7-8BE5-8634CEDBDBD1} - http://akamai.downloadv3.com/binaries/IA/netpe32_EN_XP.cab O16 - DPF: {EFB22865-F3BC-4309-ADFA-C8E078A7F762} (SysWebTelecomInt Class) - http://www.sponsoradulto.com/fr/SysWebTelecom.cab O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IMDownloader Class) - http://www2.incredimail.c(...)nloader/imloader.cab O16 - DPF: {F5192746-22D6-41BD-9D2D-1E75D14FBD3C} (ddm_download.ddm_control) - http://download.rfwnad.com/cab/dlaccell.CAB zo dan (offtopic:wat is er mis met de sims??) | |
Shaman | maandag 21 juni 2004 @ 12:01 |
Ik zal nog ff duidelijk posten hoe de laatste CWS te verwijderen is: - Open internet explorer en zoek in de bron de weergegeven SRC van de pagina op (ziet er zo uit: res://%20%31...etc) en kopieer dit. - Ontcijfer op deze pagina de tekens die je zojuist gekopieerd heb. - schrijf het pad wat nu weergegeven wordt op - zoek in het register deze sleutel op: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_DLLs en schrijf de naam van de dll op. - Sluit met Killbox alle svchost entries en andere vreemde systeemprocessen. - Download CoolWWWSearch.SmartKiller removal tool en start deze. - Download CWShredder en start deze - Download HijackThis en verwijder alle sleutels die verwijzen naar lege bestanden of sleutels met namen als 'searchThis' en 'CoolWebSearch', verwijder ook alle andere rommel die je niet kunt plaatsen, alleen bij de sleutels met nummers 04(wat laad windows in) 012(.spop, weet niet precies wat dit is) & 017 (DNS servers) is voor zover ik weet wat voorzichtigheid geboden - Laat Ad-Aware een scan doen en verwijder alles. - Laat Spybot S & D een scan doen en verwijder alles. - Open het register en maak een backup - Zoek en verwijder alle verwijzingen naar de opgeschreven dll's - Verwijder met Killbox de opgeschreven dll's Ik geef geen garanties, maar deze methode werkte wel op mijn vaders computer (win2k). Het enige probleem dat hij nu nog heeft is dat windowsupdate niet meer werkt en dat Spyware blaster niet wil installeren. Ik hoop hier nog een oplossing voor kan vinden (anyone?) | |
X-Phantom-X | maandag 21 juni 2004 @ 12:03 |
Heb ik laatst ook gehad. Heel veel geprobeerd maar hij bleef terugkomen. tip1 : zoek naar deze file en verwijder die. (mssoemon.exe). Run dan Spybot S&D. tip 2: Als je XP hebt kun je mbv system restore terug naar eerdere settings toen je er nog geen last van had. succes. | |
Psycho_Flip | maandag 21 juni 2004 @ 12:08 |
@glossy: Je hebt er echt een hoop rotzooi op staan. Ik ga nu ff eten en dan kijk ik wel ff wat er allemaal weg kan. Het kan wel zo zijn dat je daarna een paar foutmelding krijgt bij het opstarten of dat een paar programma's niet meer werken (cometcursor of zoiets??). Heb je trouwens bij het installeren van MSN Plus gekozen voor: ik ga akkoord of ik ga niet akkoord (bij de 2e optie wordt het ook gewoon geinstalleerd, alleen dan zonder spyware..) @Shaman: Heb je al in de hosts file gekeken of daar niet toevallig de site van windowsupdate in staat?? | |
Shaman | maandag 21 juni 2004 @ 12:14 |
quote:Ja, dat is het probleem niet, ik kom wel op de site, kan de laatste update ook downloaden, maar tijdens de installatie breek hij af en ook Spyware Blaster wil niet installeren... @Glossy MSNplus draaien kan ik je sterk afraden, er heeft al regelmatig een flink veiligheidslek ingezeten... | |
glossy | maandag 21 juni 2004 @ 12:14 |
quote:dat er een hoop sooi opstaat ja dat weet ik ook wel ,krijg genog troep binnen via internet waar ik niks van af weet. en heb geen idee met msn plus staat er al zo lang op | |
moussy | maandag 21 juni 2004 @ 12:23 |
die startpagina komt 9 van de 10x mee met msn+ Ik heb hem er toch echt uit gekregen via dat downloadje wat ik hier gepost had.. wat zijn jullie toch allemaal moeilijk aan het doen ![]() | |
Psycho_Flip | maandag 21 juni 2004 @ 12:27 |
Moussy: Dat programaatje wat jij zei, werkt lang niet voor alle startpagina-veranderprogrammaatjes. Dat werkt alleen (lijkt me in ieder geval) voor die search2web startpagina-veranderprogramma.. Met hijackthis vind je gewoon nog zodanig veel andere rotzooi die je anders niet zou vinden, waardoor je systeem dus minder troep zal bevatten. | |
glossy | maandag 21 juni 2004 @ 12:31 |
quote:voor dat ik msn+ had ,kon ik me start pagina al niet meer veranderen,dus daar ligt het niet aan. ik heb het een en ander verwijderd methijackit en heb nu me startpagina terug maar kan nog steeds niks veranderen | |
Psycho_Flip | maandag 21 juni 2004 @ 12:37 |
Glossy, deze kunnen weg (tenzij je van een bepaald ding zeker weet dat het van een bekend programma is wat je bewust geinstalleerd hebt..):quote: | |
glossy | maandag 21 juni 2004 @ 13:09 |
heb het verwijderd maar heeft niks geholpen kan nog steeds niet me start pagina veranderen | |
Versie1 | maandag 21 juni 2004 @ 13:16 |
quote:Als je een leek bent op dit gebied, meld je dan even aan op dit forum, plaats je log en binnen een kwartier weet je wat je moet doen! Voor je Hijackthis gebruikt dien je wel eerst Spybot en Adaware te hebben gedraaid!! Succes http://forums.techguy.org/forumdisplay.php?f=54 Voor iedereen: Ook niet onbelangrijk: http://forums.techguy.org/t208517.html | |
moussy | maandag 21 juni 2004 @ 13:20 |
quote:De laatste oplossing: ![]() | |
Psycho_Flip | maandag 21 juni 2004 @ 13:40 |
quote:Wordt de pagina zodra je het zelf veranderd hebt weer terug veranderd in een andere pagina van spyware? Zo ja, wat staat er dan in de adresbalk en plaats evt. een screenshot ervan. | |
hugovd | maandag 21 juni 2004 @ 15:02 |
Zet auto restore van windows ff uit, anders komt ie telkes weer terug ![]() | |
kree | maandag 21 juni 2004 @ 15:02 |
Ik heb hetzelfde probleem. Ik heb al wat dingen uit deze post geprobeerd maar bij mij blijft het er ook gewoon op. Ben nu nog aan het kloten met hijack this ik post straks wel een log linkje naar eerste post met slotje Spyware spam probleem help + screenshot | |
kree | maandag 21 juni 2004 @ 15:04 |
quote: | |
Psycho_Flip | maandag 21 juni 2004 @ 16:21 |
Kree: Jij hebt blijkbaar Wireless internet (aan de proxy te zien). Als dat niet zo is dan moet je de volgende regel weg, anders niet: R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.wleiden.net:3128 Welke ik ook niet ken, en jij misschien wel is de volgende, dus ook ff zelf beoordelen of die weg kan: C:\Program Files\Common Files\Acronis\Schedule\schedule.exe Deze kunnen sowieso weg: R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\Emiel\LOCALS~1\Temp\sp.html R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *hot-searches.com*;*lender-search.com* R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank O1 - Hosts file is located at: C:\WINDOWS\nsdb\hosts Kijk ook hier even naar: http://www.spywareinfo.com/~merijn/cwschronicles.html#searchx Wat jij hebt, is blijkbaar hetzelfde als Disorder heeft, dus ik hoop dat als hij/zij het verwijderd heeft het hier even laat weten hoe ie het gedaan heeft. | |
glossy | maandag 21 juni 2004 @ 17:17 |
quote:ik kan het helemaal niet zelf veranderen me start pagina,heb een hoop er uit gegooid en heb nu me oude start pagina terug (is van zelf gegaan) maar verders kan ik het dus niet veranderen | |
HarryH | maandag 21 juni 2004 @ 18:27 |
Ik heb een ander probleem, mijn startpagina wordt steeds vanaf de C schijf geladen vanuit de map C:\Nowonline, ik delete hem steeds maar binnen een kwartier is het er weer. Ik heb vanalles geprobeerd, Spybot, Ad-Aware Spykiller enz maar toch blijft het maar terug komen ![]() | |
Psycho_Flip | maandag 21 juni 2004 @ 19:18 |
quote:Hmm.. das inderdaad raar, maar verder is het dus eigenlijk wel opgelost?? Hou in ieder geval http://www.spywareinfo.com/~merijn/cwschronicles.html in de gaten en download af en toe eens CWShredder. Die wordt regelmatig geupdate waardoor ie weer nieuwe dingen van CWS kan verwijderen. quote:Voor jou geldt hetzelfde, scan met CWShredder en als het dan nog niet opgelost is ff je hijackthis log hier posten. | |
kree | dinsdag 22 juni 2004 @ 10:32 |
quote:Ik heb 2 netwerkkaarten waarvan de wireless meestal is uitgeschakeld, de proxy schakel ik in als ik de wireless gebruik. bovenstaande optie klopt dus gewoon quote:Deze heb ik nagekeken, hij bleek van een ander programma te zijn wat ik had geinstalleerd. niks mis mee dus, maar ik heb hem toch maar verwijderd, bespaart weer geheugen. quote:Om deze shit gaat het kennelijk. Als ik deze namelijk verwijder + de bestanden uit de temp folder. Dan komen ze er op een of andere manier vanzelf weer in. Er staat dus ergens een programma die deze files automatisch installeerd. het gekke is dat ik dat programma nergens kan vinden, niet in startup of als ik met ctrl alt del kijk dan staat ie er ook niet bij. quote:Http fout 500 krijg ik als ik die pagina wil openen. Nou tot slot, ik ben er dus nog steeds niet vanaf ondanks andere programma's zoals bv cwshredder ( die de startpagina overgens wel verwijderd maar hij komt weer terug na een tijdje ) Wie o wie heeft nog een tip voor mij. Ik begin heeeeeeeeeeeeeel erg te irriteren aan deze shitzooi. | |
Psycho_Flip | dinsdag 22 juni 2004 @ 11:54 |
Kree, kijk eens in je hosts file (c:\windows\system32\drivers\etc\) en kopieer die inhoud hier even. Waarschijnlijk staat daar die www.spywareinfo.com in waardoor je die pagina dus niet kunt bereiken (en waarschijnlijk nog een hoop andere pagina's..). | |
kree | dinsdag 22 juni 2004 @ 12:52 |
quote:c:\windows\system32\drivers\etc\hosts dit staat erin quote: ![]() | |
Psycho_Flip | dinsdag 22 juni 2004 @ 13:43 |
Oeps... Ik krijg die pagina nu ook niet meer, maar als ik kijk op www.spywareinfo.com, dan wordt ie automatisch doorverwezen naar www1.spywareinfo.com en staat daar dat ze grote problemen hebben met een paar servers... Straks dus nog eens proberen en dan eerst proberen of www.spywareinfo.com wel weer gewoon werkt.. | |
kree | dinsdag 22 juni 2004 @ 14:21 |
Ik heb net weer wat zitten kloten en ik vond deze handleiding:quote:Het lijkt nu of ik er vanaf ben. Maar dat kan ik nog niet met zekerheid zeggen nu, ik dacht dat laatst namelijk ook en toen kwam dat ######ding weer automatisch terug. Ik hou jullie op de hoogte. En uiteraard bedankt voor de hulp tot nu toe | |
Plske | dinsdag 22 juni 2004 @ 19:41 |
Ad-aware 6 ![]() | |
kree | dinsdag 22 juni 2004 @ 22:54 |
quote:TERING DE TYFUS GOLERA ######GV#$$#$@### Tering ding. Dit is verdomme toch niet te geloven, Ik heb er een dag geen last van gehad en nu staat ie er dus gewoon weer op. Kan iemand mij nog helpen voordat ik die computer uit het raam smijt. Echt niet te geloven ik ken wel mekken. HELP!!!!!! | |
Big_Boss_Man | dinsdag 22 juni 2004 @ 22:55 |
Waarom heb je eigelijk Internet Explorer?? ![]() | |
kree | dinsdag 22 juni 2004 @ 23:04 |
Omdat ie bij windows zit en omdat daarmee tenminste alle pagina's goed worden weergegeven.![]() Maargoed anyway hoe krijg ik dat kut ding eraf | |
Williampie | dinsdag 22 juni 2004 @ 23:11 |
De oplossing voor TS + vele anderen: 1. Download Spy Sweeper: http://webroot.com/download/trial/347/ssfsetup347.exe 2. Update de definities (options>update definitions) 3. Scan je hdd 4. Flikker alle rommel weg die Spy Sweeper vindt 5. Ga naar Extra>Internet-Opties>Programma's en kies daar voor' Webinstellingen herstellen' 6. Gefeliciteerd met je schone pc ![]() | |
Shaman | dinsdag 22 juni 2004 @ 23:11 |
quote:Heb je de stappen die ik hierboven beschreef al doorlopen ? Probeer dat anders eens en gooi voordat je gaat rebooten even je cookies en cache weg. Er staan wat dubbele stappen tussen, maar je kunt niet zeker genoeg zijn ![]() | |
Versie1 | woensdag 23 juni 2004 @ 00:05 |
Nogmaals: Hier zitten de internationale goeroes. Niet zeiken en hier plaatsen en je komt er wel. http://forums.techguy.org/forumdisplay.php?f=54 http://forums.techguy.org/t241655.html [ Bericht 11% gewijzigd door Versie1 op 23-06-2004 11:16:10 ] | |
kree | woensdag 23 juni 2004 @ 00:07 |
quote:Ik heb dit programma ook nog even gedraaid. De pagina lijkt weer weg te zijn, maarja dat heb ik al meer gehad. Morgen horen jullie meer. | |
martax | woensdag 23 juni 2004 @ 00:16 |
ik zag dat het idee al voorbij is gekomen, maar misschien msn+ deďnstalleren en daarna installeren ZONDER sponsorprogramma. (dus afleren om altijd maar standaard op accoord te klikken tijdens installaties) | |
AllesIsZinloos | woensdag 23 juni 2004 @ 00:26 |
Ik heb ook zoiets gehad, kreeg het niet meteen weg. Toen zag ik een map in program files die me niet bekend voorkwam, er zat onder andere een dll in. Mapje weggeflikkerd klaar. | |
Alessandro | woensdag 23 juni 2004 @ 02:20 |
grrrr, hopen dat hij weg gaat. Trouwens bij wie het help om.about blank weg te krijgen post het even | |
Alessandro | woensdag 23 juni 2004 @ 03:25 |
quote:helpt niet, ps spy sweeper geeft om de minuut aan dat de startpagina is verandert en of ik hem wil veranderen in about blank. Shit ding gaat maar niet weg. Mensen die me kunnen helpen en de anderen plzz help | |
Williampie | woensdag 23 juni 2004 @ 11:22 |
quote:Als je bovenstaand is checkt dan? | |
kree | woensdag 23 juni 2004 @ 11:48 |
quote:Ik heb het programma gisteren gebruikt. Alleen scannen, ik laat hem niet meedraaien op de achtergrond. en tot op heden is mijn startpagina nog niet veranderd. Het lijkt goed te gaan ![]() | |
Psycho_Flip | woensdag 23 juni 2004 @ 13:02 |
Niet om bijdehand te doen of zo, maareh..: quote: | |
classpc | woensdag 23 juni 2004 @ 13:11 |
ook al in program files gekeken? Soms zegt ie dat een bepaald programma verwijderd is, maar blijven er toch bestanden achter. Zo heb ik ook mijn mysearchnow pagina en balk eruit gehaald. Even verdachte mappen op root en program files verwijderen. Je zult zelf tenminste wel weten welke programma's je wel geďnstalleerd hebt en welke niet. | |
kree | woensdag 23 juni 2004 @ 13:46 |
quote:Jammer maar de spam pagina is weer terug. Wel vreemd hoor na een bepaalde tijd (die niet altijd hetzelfde is) Installeerd dat ding zichzelf weer. | |
Psycho_Flip | woensdag 23 juni 2004 @ 13:49 |
http://www.spywareinfo.com/~merijn/cwschronicles.html#searchx en http://www.spywareinfo.co(...).html#realyellowpage werken hier weer, dus kijk eens of daar nog iets in staat wat je nog niet hebt geprobeerd. | |
Fred | vrijdag 25 juni 2004 @ 00:02 |
De about:blank die je ziet is trouwens een pagina op je eigen harde schijf! Zoek maar eens naar "sp.html". Als je die leegmaakt, dan heb je iig geen vervelende startpagina meer. aanvulling: als je notepad kwijt ben moet je zoeken naar notepad.exe.bak en deze hernoemen naar notepad.exe | |
kree | vrijdag 25 juni 2004 @ 11:15 |
ik kan die sp.html wel weghalen of leegmaken. Maar er is iets dat hem dan weer automatisch opnieuw installeerd. op spywareinfo heb ik ook gezocht en wat dingen uitgeprobeerd. Maar ik heb hem nog steeds niet weg dat kut ding. Ik hoop nu maar dat er binnekort een nieuwe versie van cwshredder komt die hem kan verwijderen. Zijn er trouwens nog meer mensen die last hebben van dit klote ding? | |
Psycho_Flip | vrijdag 25 juni 2004 @ 13:39 |
Heb je ook op het forum daar gekeken?? In dit gedeelte kun je evt. je probleem posten, maar ik zag dat er al een aantal onderwerpen liepen over die about:blank en searchx zooi. Hopelijk vind je daar nog wat nuttige dingen (als je daar nog niet gekeken hebt tenminste..). Dit zou moeten helpen volgens een aantal mensen daar.. | |
Ickeane | zondag 27 juni 2004 @ 00:53 |
quote:Ik heb ook onwijs last van dit KLOTE DING Jah! | |
Psycho_Flip | zondag 27 juni 2004 @ 09:39 |
Iemand dit al gelezen en suggesties daar geprobeerd?? (Stond ook in mijn vorige reactie al en aangezien niemand zegt dat het wel/niet werkt ga ik ervan uit dat het nog niet getest is) http://forums.spywareinfo.com/index.php?showtopic=8535&hl= | |
Ickeane | zondag 27 juni 2004 @ 12:30 |
quote:NEEEEEEEEEEEEEeee werkt niet!!!!!!!!!!!!!!!!! Leuk al die logs posten en dat 'experts' er naar kijken, vervolgens komt het zo weer terug, het is gewoon dikke kut in het kwadraat... De makers lachen zich kapot, elke gebruiker met dit ding staat gewoon voor lul, wie weet wat ze met je computer uitspoken behalve dat de startpagina aangepast is.. Ergens zit een 'hook' en die is nog steeds niet gevonden omdat het ding zo zwaar beveiligt is :S diegene die dit heeft geschreven wens ik spontaan een hart aanval | |
Rene | woensdag 30 juni 2004 @ 20:26 |
Logfile of HijackThis v1.97.7 Scan saved at 20:25:32, on 30-6-2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\System32\devldr32.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Program Files\PopUp Killer\PopUpKiller.EXE C:\Program Files\Creative\SBLive\AudioHQ\AHQTB.EXE C:\Program Files\Common Files\Symantec Shared\ccApp.exe C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Program Files\Norton AntiVirus\navapsvc.exe C:\WINDOWS\webshots.scr C:\Program Files\Mozilla Firefox\firefox.exe C:\Program Files\MSN Messenger\msnmsgr.exe C:\Program Files\Messenger\msmsgs.exe D:\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\ANTJER~1\LOCALS~1\Temp\sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\ANTJER~1\LOCALS~1\Temp\sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\ANTJER~1\LOCALS~1\Temp\sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\ANTJER~1\LOCALS~1\Temp\sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\ANTJER~1\LOCALS~1\Temp\sp.html R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\ANTJER~1\LOCALS~1\Temp\sp.html R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\about.htm R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://www.nu.nl/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {2A19DB67-736C-4FF1-AD3B-B9E6E667241F} - C:\WINDOWS\System32\mpb.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll O2 - BHO: CSBHO - {D14D6793-9B65-11D3-80B6-00500487BDBA} - C:\PROGRA~1\COMETS~1\Platform\Bin\csbho.dll (file missing) O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll O3 - Toolbar: (no name) - {5F1ABCDB-A875-46c1-8345-B72A4567E486} - (no file) O3 - Toolbar: Starware - {FE6BC4EF-5676-484B-88AE-883323913256} - C:\PROGRA~1\COMETS~1\Platform\Bin\csietb.dll O4 - HKLM\..\Run: [PopUpKiller] C:\Program Files\PopUp Killer\PopUpKiller.EXE O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [AudioHQ] C:\Program Files\Creative\SBLive\AudioHQ\AHQTB.EXE O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [ccRegVfy] "C:\Program Files\Common Files\Symantec Shared\ccRegVfy.exe" O4 - HKLM\..\Run: [Power Scan] C:\Program Files\Power Scan\powerscan.exe O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - Startup: Webshots.lnk = D:\Program Files\Webshots\Launcher.exe O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE O9 - Extra button: ICQ Pro (HKLM) O9 - Extra 'Tools' menuitem: ICQ (HKLM) O9 - Extra button: Messenger (HKLM) O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM) O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab27571.cab O16 - DPF: {018B7EC3-EECA-11D3-8E71-0000E82C6C0D} - http://www.xxxtoolbar.com/ist/softwares/v3.0/0006.cab O16 - DPF: {0246ECA8-996F-11D1-BE2F-00A0C9037DFE} (TDServer Control) - http://www.truedoc.com/activex/tdserver.cab O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab O16 - DPF: {1678F7E1-C422-11D0-AD7D-00400515CAAA} (CometCursor Class) - http://files.cometsystems(...)82320841086872454500 O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab O16 - DPF: {5D9E4B6D-CD17-4D85-99D4-6A52B394EC3B} (WSDownloader Control) - http://www.webshots.com/samplers/WSDownloader.ocx O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://81.204.110.113/activex/AxisCamControl.cab O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.m(...)CAB?38020.2042476852 O16 - DPF: {CC05BC12-2AA2-4AC7-AC81-0E40F83B1ADF} (Live365Player Class) - http://www.live365.com/players/play365.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi(...)bs/flash/swflash.cab O16 - DPF: {E504EE6E-47C6-11D5-B8AB-00D0B78F3D48} (Yahoo! Webcam Viewer Wrapper) - http://chat.yahoo.com/cab/yvwrctl.cab O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab En nu? ![]() | |
Rene | woensdag 30 juni 2004 @ 20:27 |
Sommige dingen heb ik al met spyware doctor etc etc weggehaald (zijn er gewoon weer zoals xxxtoolbar enzo ![]() Heb ook die *** opstart pagina. Gebruik nu wel FF, maar ik wil het er wel af hebben | |
Psycho_Flip | woensdag 30 juni 2004 @ 20:37 |
Renesite:quote:Daarna volgende programma's draaien (eerst updaten voor het scannen) in veilige modus: - ad-aware - spybot S&D - Spysweeper - CWShredder En daarna nogmaals HijackThis en weer de rotzooi verwijderen en dan hopen dat het niet meer terugkomt, maar aangezien je ook met die sp.html zit verwijs ik je ook weer naar: http://www.spywareinfo.com/~merijn/cwschronicles.html en dan vooral de CWS.searchx variant. | |
Rene | woensdag 30 juni 2004 @ 20:39 |
C:\WINDOWS\webshots.scr O4 - HKLM\..\Run: [PopUpKiller] C:\Program Files\PopUp Killer\PopUpKiller.EXE O4 - Startup: Webshots.lnk = D:\Program Files\Webshots\Launcher.exe Zijn voor programma's van mij ![]() Popupkiller ![]() | |
Rene | woensdag 30 juni 2004 @ 20:49 |
Pycho_Flip THANX THANX THANX THANX THANX! hijs weg, door alleen dat programma ![]() ![]() | |
kree | donderdag 1 juli 2004 @ 00:25 |
quote:Wees daar maar niet te vroeg mee. Ik heb ook gedacht dat het weg was en toch kwam het na een dag weer terug. Laat maar effe horen of dat jouw ook gebeurd. Ik gebruik nu FIrefox, gewoon omdat ik die spam helemaal zat was en ik geen zin meer had om nog moeite te doen om het te verwijderen. | |
Psycho_Flip | donderdag 1 juli 2004 @ 09:20 |
Zoals kree al zegt, juich nog niet te vroeg.. Dat sp.html geval is behoorlijk irritant, maar hopelijk komt er heel snel een nieuwe versie van CWShredder uit die deze ook kan verwijderen. | |
Rene | donderdag 1 juli 2004 @ 12:17 |
quote: ![]() Firefox, en na de vakantie wel formateren, moet toch een keer gebeuren in de afgelopen 2 jaar liep alles goed ![]() Norton en alles doen het nu gewoon goed? ik bedoel, ik krijg alleen een popupje als ik norton afsluit en verder niets (Ja, notepad doet beetje raar, maar die gebruik ik nooit ![]() | |
Alessandro | donderdag 1 juli 2004 @ 12:47 |
Wat is firefox en hoe doe ik dat???? Trouwens mijn norton doet nu raar ik kan hem wel openen en hij doet het wel alleen ik kan de tekens niet meer zien. Heel apart | |
Rene | donderdag 1 juli 2004 @ 12:50 |
quote:http://www.mozilla.org/products/firefox/ ![]() | |
Psycho_Flip | donderdag 1 juli 2004 @ 15:41 |
Voor degene die het probleem met die sp.html hebben (en er vanaf willen zonder een andere browser te willen gebruiken), lees deze thread eens door: http://forums.spywareinfo.com/index.php?showtopic=7447 Hierin staat dat het proces iexplore.exe er dus voor zorgt dat het ding weer iedere keer terugkomt. Lees het even door en wie de suggesties uit die thread geprobeerd heeft en succes heeft gehad met het verwijderen, laat dit aub hier dan even weten. | |
Rene | donderdag 1 juli 2004 @ 15:47 |
quote:Ik snap de ballen er van, maar mijn engels is ook zó perfect ![]() | |
The-Chosen1 | zaterdag 3 juli 2004 @ 01:13 |
dit is mijn log Logfile of HijackThis v1.98.0 Scan saved at 1:11:19, on 3-7-04 Platform: Windows 98 SE (Win9x 4.10.2222A) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\SYSTEM\KERNEL32.DLL C:\WINDOWS\SYSTEM\MSGSRV32.EXE C:\WINDOWS\SYSTEM\SPOOL32.EXE C:\WINDOWS\SYSTEM\MPREXE.EXE C:\WINDOWS\SYSTEM\MSTASK.EXE C:\WINDOWS\SYSTEM\HIDSERV.EXE C:\PROGRAM FILES\NORTON ANTIVIRUS\NAVAPW32.EXE C:\WINDOWS\SYSTEM\mmtask.tsk C:\WINDOWS\EXPLORER.EXE C:\WINDOWS\TASKMON.EXE C:\WINDOWS\SYSTEM\SYSTRAY.EXE C:\WINDOWS\SYSTEM\CTHELPER.EXE C:\PROGRAM FILES\WINAMP\WINAMPA.EXE C:\WINDOWS\SYSTEM\DDHELP.EXE C:\WINDOWS\RUNDLL32.EXE C:\WINDOWS\SYSTEM\WINDLL32.EXE C:\PROGRAM FILES\WEBROOT\SPY SWEEPER\SPYSWEEPER.EXE C:\WINDOWS\SYSTEM\WMIEXE.EXE C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE C:\PROGRAM FILES\WINRAR\WINRAR.EXE C:\WINDOWS\DESKTOP\HIJACKTHIS\HIJACKTHIS.EXE R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = about:blank R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer aangeboden door chello broadband R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 6.0\READER\ACTIVEX\ACROIEHELPER.DLL O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun O4 - HKLM\..\Run: [Taakcontrole] C:\WINDOWS\taskmon.exe O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\SYSTEM\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE O4 - HKLM\..\Run: [Jet Detection] "C:\Program Files\Creative\SBLive\PROGRAM\ADGJDet.exe" O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET O4 - HKLM\..\Run: [SysSearch] REGEDIT.EXE -s C:/WINDOWS/reg.reg O4 - HKLM\..\RunServices: [Hidserv] Hidserv.exe run O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\SYSTEM\NVMCTRAY.DLL,NvTaskbarInit O4 - HKCU\..\Run: [windll32.exe] C:\WINDOWS\SYSTEM\windll32.exe O4 - HKCU\..\Run: [SpyKiller] C:\Program Files\SpyKiller\spykiller.exe /startup O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SPYSWEEPER.EXE" /0 O4 - HKCU\..\RunServices: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\SYSTEM\NVMCTRAY.DLL,NvTaskbarInit O4 - HKCU\..\RunServices: [windll32.exe] C:\WINDOWS\SYSTEM\windll32.exe O4 - HKCU\..\RunServices: [SpyKiller] C:\Program Files\SpyKiller\spykiller.exe /startup O4 - HKCU\..\RunServices: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SPYSWEEPER.EXE" /0 O16 - DPF: {10101010-1010-1111-1010-101010101011} - mhtml:C:\\WINX.MHT!http://216.240.137.41/counter/ie.exe O18 - Protocol hijack: mhtml - ehm wat nu ?!??! wat kan weg en wat niet .... help iemand ! ( ps , ja ik heb about:blank weer ![]() | |
The-Chosen1 | zaterdag 3 juli 2004 @ 01:47 |
iemand ? | |
Psycho_Flip | zaterdag 3 juli 2004 @ 10:06 |
quote:Sjees.. niet iedereen is om 1u 's nachts nog wakker hoor.. Maar wat heb je allemaal al gedaan?? - ad-aware - spybot S&D - spysweeper - CWshredder Heb je die allemaal gedaan? Zo ja, dan kun je de volgende zooi wegflikkeren in je log: quote:Deze weet ik niet 100% zeker: quote:Lees deze ff voor die windll32.exe die je moet verwijderen: http://www.mac-net.com/470482.page | |
The-Chosen1 | zaterdag 3 juli 2004 @ 10:44 |
quote:ja alle 4 ik heb de stappen wat jij al eerder aangaf gevolgd , heb dus ook die files weggeflikkerd en mijn log ziet er als volgt uit Logfile of HijackThis v1.98.0 Scan saved at 10:42:38, on 3-7-04 Platform: Windows 98 SE (Win9x 4.10.2222A) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\SYSTEM\KERNEL32.DLL C:\WINDOWS\SYSTEM\MSGSRV32.EXE C:\WINDOWS\SYSTEM\SPOOL32.EXE C:\WINDOWS\SYSTEM\MPREXE.EXE C:\WINDOWS\SYSTEM\MSTASK.EXE C:\WINDOWS\SYSTEM\HIDSERV.EXE C:\PROGRAM FILES\NORTON ANTIVIRUS\NAVAPW32.EXE C:\WINDOWS\SYSTEM\mmtask.tsk C:\WINDOWS\EXPLORER.EXE C:\WINDOWS\TASKMON.EXE C:\WINDOWS\SYSTEM\SYSTRAY.EXE C:\WINDOWS\SYSTEM\CTHELPER.EXE C:\WINDOWS\SYSTEM\DDHELP.EXE C:\PROGRAM FILES\WINAMP\WINAMPA.EXE C:\WINDOWS\RUNDLL32.EXE C:\WINDOWS\SYSTEM\WINDLL32.EXE C:\PROGRAM FILES\WEBROOT\SPY SWEEPER\SPYSWEEPER.EXE C:\WINDOWS\SYSTEM\WMIEXE.EXE C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE C:\WINDOWS\DESKTOP\HIJACKTHIS\HIJACKTHIS.EXE R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://www.searchxl.com/ie/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.searchxl.com/ie/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.searchxl.com/ie/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.searchxl.com/ie/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = http://www.searchxl.com/ie/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.searchxl.com/ie/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.searchxl.com/ie/ R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.searchxl.com/ie/ R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.searchxl.com/ie/ R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 6.0\READER\ACTIVEX\ACROIEHELPER.DLL O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun O4 - HKLM\..\Run: [Taakcontrole] C:\WINDOWS\taskmon.exe O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\SYSTEM\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE O4 - HKLM\..\Run: [Jet Detection] "C:\Program Files\Creative\SBLive\PROGRAM\ADGJDet.exe" O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET O4 - HKLM\..\Run: [SysSearch] REGEDIT.EXE -s C:/WINDOWS/reg.reg O4 - HKLM\..\RunServices: [Hidserv] Hidserv.exe run O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\SYSTEM\NVMCTRAY.DLL,NvTaskbarInit O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SPYSWEEPER.EXE" /0 | |
The-Chosen1 | zaterdag 3 juli 2004 @ 10:44 |
net wakker | |
The-Chosen1 | zaterdag 3 juli 2004 @ 10:47 |
edit dubbel | |
Psycho_Flip | zaterdag 3 juli 2004 @ 10:49 |
Ik kijk zo ff moet nu ff weg.. | |
The-Chosen1 | zaterdag 3 juli 2004 @ 10:50 |
quote:is goed man | |
Psycho_Flip | zaterdag 3 juli 2004 @ 11:14 |
Weg:quote:Heb je ook op virussen gescand?? Die windll32.exe is namelijk een bestand van een trojan/backdoor. | |
The-Chosen1 | zaterdag 3 juli 2004 @ 13:27 |
quote:ja ik las het ja heb het ook gedaan met Norton | |
Baris | zaterdag 3 juli 2004 @ 13:40 |
En is dat virus verwijderd? Zo nee, gebruik dan Kasperksy. Wel eerst updaten. | |
The-Chosen1 | zaterdag 3 juli 2004 @ 14:11 |
quote:norotn kon niks vinden in iedergeval | |
The-Chosen1 | zaterdag 3 juli 2004 @ 14:12 |
waar kan ik die kasperksyvinden ? | |
Bosbeetle | zaterdag 3 juli 2004 @ 14:13 |
gewoon windows via help en ondersteuning een week of wat terug zetten (als je xp hebt iig) sorry ik heb het topic verder niet gelezen zal wel een kuttip wezen | |
Fred | zaterdag 3 juli 2004 @ 14:19 |
Ik heb hem weggekregen door: 1. Internetverbinding weghalen. 2. CWShredder draaien 3. Spybot Search & Destroy 4. Ad-aware reboot en alles is weer normaal. het is echter geen permanente bescherming, maar je bent er wel weer vanaf | |
The-Chosen1 | zaterdag 3 juli 2004 @ 14:27 |
ja ik ben er elke keer wel vanaf maar na 1 fof 2 x rebooten is het gewoon weer terug | |
The-Chosen1 | zaterdag 3 juli 2004 @ 14:29 |
ik kan trouwens mijn email in outlook express wel openen maar niet lezen want het is gewoon blank ![]() | |
The-Chosen1 | zaterdag 3 juli 2004 @ 14:31 |
mijn Hijack this log is nu Logfile of HijackThis v1.98.0 Scan saved at 14:28:45, on 3-7-04 Platform: Windows 98 SE (Win9x 4.10.2222A) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\SYSTEM\KERNEL32.DLL C:\WINDOWS\SYSTEM\MSGSRV32.EXE C:\WINDOWS\SYSTEM\SPOOL32.EXE C:\WINDOWS\SYSTEM\MPREXE.EXE C:\WINDOWS\SYSTEM\MSTASK.EXE C:\WINDOWS\SYSTEM\HIDSERV.EXE C:\PROGRAM FILES\NORTON ANTIVIRUS\NAVAPW32.EXE C:\WINDOWS\SYSTEM\mmtask.tsk C:\WINDOWS\EXPLORER.EXE C:\WINDOWS\TASKMON.EXE C:\WINDOWS\SYSTEM\SYSTRAY.EXE C:\WINDOWS\SYSTEM\CTHELPER.EXE C:\PROGRAM FILES\WINAMP\WINAMPA.EXE C:\WINDOWS\SYSTEM\DDHELP.EXE C:\WINDOWS\RUNDLL32.EXE C:\PROGRAM FILES\WEBROOT\SPY SWEEPER\SPYSWEEPER.EXE C:\WINDOWS\SYSTEM\WMIEXE.EXE C:\PROGRAM FILES\WINAMP\WINAMP.EXE C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE C:\WINDOWS\DESKTOP\HIJACKTHIS\HIJACKTHIS.EXE R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 6.0\READER\ACTIVEX\ACROIEHELPER.DLL O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun O4 - HKLM\..\Run: [Taakcontrole] C:\WINDOWS\taskmon.exe O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\SYSTEM\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE O4 - HKLM\..\Run: [Jet Detection] "C:\Program Files\Creative\SBLive\PROGRAM\ADGJDet.exe" O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET O4 - HKLM\..\Run: [SysSearch] REGEDIT.EXE -s C:/WINDOWS/reg.reg O4 - HKLM\..\RunServices: [Hidserv] Hidserv.exe run O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\SYSTEM\NVMCTRAY.DLL,NvTaskbarInit O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SPYSWEEPER.EXE" /0 O18 - Protocol hijack: mhtml - wel kort of niet ? | |
Alessandro | zaterdag 3 juli 2004 @ 15:07 |
quote:Ja heb ik nu ook last van kan post niet lezen van outlook express en mijn norton opent wel maar ik kan niets aflezen. lijkt wel of alles erased is vaag man. Weet iemanfd hoe je dat terugkrijgt weer?? ![]() | |
Rene | zaterdag 3 juli 2004 @ 15:47 |
Geen last van. Ach, Woensdag pctje maar formateren ![]() | |
Psycho_Flip | zaterdag 3 juli 2004 @ 15:56 |
The-Chosen1: Er staat nu geen rare zooi meer in. Het probleem van outlook express, lees dit topic op GoT eens door: http://gathering.tweakers.net/forum/list_messages/895086/ | |
The-Chosen1 | zaterdag 3 juli 2004 @ 16:37 |
fuck ik heb hem weer verdomme !!! hoerezooi !!! | |
The-Chosen1 | zaterdag 3 juli 2004 @ 16:38 |
hier log van cwwshredder Windows 98 (4.10.2222 A) Windows dir: C:\WINDOWS Windows system dir: C:\WINDOWS\SYSTEM AppData folder: C:\WINDOWS\Application Data Username: gertjan Infected Registry value: HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar Infected data: file://C:\WINDOWS\TEMP\sp.html Infected Registry value: HKCU\Software\Microsoft\Internet Explorer\Main,Search Page Infected data: file://C:\WINDOWS\TEMP\sp.html Infected Registry value: HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar Infected data: file://C:\WINDOWS\TEMP\sp.html Infected Registry value: HKLM\Software\Microsoft\Internet Explorer\Main,Search Page Infected data: file://C:\WINDOWS\TEMP\sp.html Infected Registry value: HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant Infected data: file://C:\WINDOWS\TEMP\sp.html Infected Registry value: HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant,http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm Infected data: file://C:\WINDOWS\TEMP\sp.html Hosts file not present Found Win.ini file: C:\WINDOWS\win.ini (6916 bytes, A) Found line in Win.ini: load= Found line in Win.ini: run= Found System.ini file: C:\WINDOWS\system.ini (2234 bytes, A) Found line in System.ini: shell=Explorer.exe | |
Renoud | zaterdag 3 juli 2004 @ 16:40 |
vaak staat op die site zelf ook ergens een removal tool.. | |
The-Chosen1 | zaterdag 3 juli 2004 @ 16:47 |
en weer weg issie ![]() ![]() | |
Psycho_Flip | zaterdag 3 juli 2004 @ 18:08 |
Forget it.. Das de variant (lijkt me toch) die je weg haalt en ook weer iedere keer net zo fijn weer terugkomt.. CWShredder kan hem nog niet permanent verwijderen. http://www.spywareinfo.com/~merijn/cwschronicles.html#searchx Lees die beschrijving maar eens en dan die van CWS.Realyellowpage... | |
Psycho_Flip | dinsdag 6 juli 2004 @ 11:00 |
Voor iemand die de about:blank-variant weg wil hebben, kijk eens op deze pagina: http://users.telenet.be/marcvn/spyware/1972664.htm | |
Alessandro | dinsdag 6 juli 2004 @ 12:56 |
OMG HONDERD DINGEN voordat je hem weg krijgt. Ik ga mijn c schijf formateren shit virus. trouwens weet iemand hoe je dezxe virus kunt krijgen. Ik weet nog steeds niet hoe ik eraan ben gekomen. | |
Baris | dinsdag 6 juli 2004 @ 13:33 |
quote:Sorry hoor, maar ooit gehoord van Google? http://www.kaspersky.com | |
The-Chosen1 | dinsdag 6 juli 2004 @ 14:54 |
quote:geeft niet .... :\') | |
Baris | dinsdag 6 juli 2004 @ 17:18 |
quote:Ok. ![]() | |
junkiesietze | dinsdag 6 juli 2004 @ 17:51 |
quote:kijk eens op de screenshots... zie jij een contact/help ofzo op de site? ![]() echt, ik heb het ook gehad..en NIKS helpt :\'( opsluiten die gasten die dit soort dingen maken... | |
GotenSSJ | woensdag 21 juli 2004 @ 13:42 |
Ik heb nu een startpagina www.qwertsearch1234.com (oid) Iemand die weet hoe ik deze weg kan halen ? AdAware helpt niks. | |
Psycho_Flip | woensdag 21 juli 2004 @ 13:45 |
quote:FAQ lezen, Spybot S&D laten scannen Spysweeper laten scannen Is het dan nog niet weg, dan hijackthis laten draaien en als je niet weet wat weg kan, dan je log hier posten | |
GotenSSJ | woensdag 21 juli 2004 @ 13:47 |
Spybot S&D helpt niks hier (loopt altijd vast) Maar ik zal is HijackThis downloaden. | |
GotenSSJ | woensdag 21 juli 2004 @ 13:49 |
Wat kan weg ? : Logfile of HijackThis v1.98.0 Scan saved at 13:48:30, on 21-7-2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\AVPersonal\AVGUARD.EXE C:\Program Files\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\carpserv.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\System32\bcmwltry.exe C:\Program Files\QuickTime\qttask.exe C:\Program Files\Messenger Plus! 2\MsgPlus.exe C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe C:\Program Files\AVPersonal\AVGNT.EXE C:\Program Files\Winamp\winampa.exe C:\WINDOWS\kdx\KHost.exe C:\WINDOWS\System32\ctfmon.exe C:\WINDOWS\System32\RUNDLL32.EXE C:\Program Files\Messenger\msmsgs.exe C:\WINDOWS\System32\rundll32.exe C:\Program Files\MSN Messenger\msnmsgr.exe C:\Program Files\WLAN\WConfig\WConfig.exe C:\Program Files\WinZip\WZQKPICK.EXE C:\WINDOWS\System32\wuauclt.exe C:\Program Files\Internet Explorer\iexplore.exe C:\Program Files\Winamp\Winamp.exe C:\Documents and Settings\Gebruiker\Mijn documenten\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://qwertysearch123.biz/?id=1064 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://qwertysearch123.biz/?id=1064 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://qwertysearch123.biz/?id=1064 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://qwertysearch123.biz/?id=1064 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://omegasearch.com/searchbar.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://omegasearch.com/searchbar.html R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://qwertysearch123.biz/?id=1064 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://omegasearch.com/searchbar.html R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen O2 - BHO: (no name) - {021BB032-80A8-4FB6-B3D5-CF27B1553B95} - C:\WINDOWS\mslagent\4b_1,0,1,0_mslagent.dll (file missing) O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: Boobpluslocks - {3AB68383-744A-2E59-0C8D-2AA145701B48} - C:\PROGRA~1\STOREC~1\math log.dll (file missing) O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: E.HH - {9E992732-295F-4987-8BE3-16FAC1639198} - C:\DOCUME~1\ALLUSE~1\APPLIC~1\IESERV~1\IEService.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Movesecond - {295BA522-7AE3-0AD6-830D-FF299BA7CD2D} - C:\PROGRA~1\STOREC~1\math log.dll (file missing) O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [CARPService] carpserv.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe O4 - HKLM\..\Run: [bcmwltry] bcmwltry.exe O4 - HKLM\..\Run: [removecpl] RemoveCpl.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [MessengerPlus2] "C:\Program Files\Messenger Plus! 2\MsgPlus.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe O4 - HKLM\..\Run: [AVGCtrl] "C:\Program Files\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe O4 - HKLM\..\Run: [kdx] C:\WINDOWS\kdx\KHost.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [Instant Access] rundll32.exe p2esocks_1012.dll,InstantAccess O4 - HKCU\..\Run: [MessengerPlus2] "C:\Program Files\Messenger Plus! 2\MsgPlus.exe" /WinStart O4 - HKCU\..\Run: [\IEService.exe] C:\DOCUME~1\ALLUSE~1\APPLIC~1\IESERV~1\IEService.exe O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background O4 - Startup: InboxCop.lnk = C:\Program Files\InboxCop\bin\inboxcopUI.exe O4 - Startup: PowerReg Scheduler.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: WConfig.lnk = ? O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file) O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file) O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE O10 - Broken Internet access because of LSP provider 'xfire_lsp.dll' missing O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab O16 - DPF: {093F9CF8-0DE1-491C-95D5-5EC257BD4CA3} - http://akamai.downloadv3.com/binaries/IA/dtc32_EN_XP.cab O16 - DPF: {1239CC52-59EF-4DFA-8C61-90FFA846DF7E} (Musicnotes Viewer) - http://www.musicnotes.com/download/mnviewer.cab O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn(...)AClient.cab28578.cab O16 - DPF: {1EB17D1C-141D-4D9D-91CB-24D99215851D} - http://akamai.downloadv3.com/binaries/IA/netia32_EN_XP.cab O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Besturing) - http://a840.g.akamai.net/(...)ousecall/xscan53.cab O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab28578.cab O16 - DPF: {C3DFA998-A486-11D4-AA25-00C04F72DAEB} (MSN Photo Upload Tool) - http://sc.groups.msn.com/controls/PhotoUC/MsnPUpld.cab O16 - DPF: {F54C1137-5E34-4B95-95A5-BA56D4D8D743} (Secure Delivery) - http://www.gamespot.com/KDX22/download/kdx.cab O20 - AppInit_DLLs: avpcc.dll | |
Psycho_Flip | woensdag 21 juli 2004 @ 14:57 |
Heb je een wireless kaart in je pc zitten, zo ja, deze laten staan anders weg:quote:Ken ik niet, heeft iets met Kontiki blabla te maken, bepaal zelf dus maar: quote:Ken ik ook niet, bepaal zelf maar weer: quote:Weg: quote: | |
kree | donderdag 22 juli 2004 @ 14:12 |
Ik denk dat ik de variant met de SP.html en searchx shit kwijt ben. Deze dus quote:Deze oplossing (gevonden op Tweakers) werkte voor mij. -------- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs You have to remove this key. The value of this key may look blank for you, but it is not. They hide the value so you can't see it. This registry key tells Windows to load the trojan DLL every time ANY application is run giving it complete control to do whatever it wants. So you need to remove it so that the trojan DLL cannot load and keep re-infecting your pc. The way to remove the registry key is not obvious. If you just delete it from regedit, since the trojan DLL is loaded, it will re-add it right back. (Try it. Delete the AppInit_DLLs registry key and hit F5. Notice that it's added right back by the trojan). So what you have to do is the following which worked for me. 1. Rename the HLM\Software\Microsoft\Windows NT\CurrentVersion\Windows folder to Windows2. 2. Now delete the AppInit_DLLs key under the Windows2 folder. 3. Hit F5 and notice that AppInit_DLLs doesn't come back. 4. Rename the Windows2 folder back to Windows. Now that AppInit_DLLs is gone, run the latest Adaware 6 to remove the trojan for good. Reboot your machine. Check the registry and make sure AppInit_DLLs is still gone. Your computer should be free of this for good now." ---------- Ik hoop er mensen zijn die hiermee van het probleem af zijn. | |
GotenSSJ | donderdag 22 juli 2004 @ 14:36 |
quote:Oke bedankt (En ja ik heb een Wireless kaart ![]() | |
Snarsius | dinsdag 10 augustus 2004 @ 18:57 |
voor degene met het about:blank prbleem: omschrijving: hijackthis log: R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\xxxhris\LOCALS~1\Temp\sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\xxx\LOCALS~1\Temp\sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\xxx\LOCALS~1\Temp\sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\xxx\LOCALS~1\Temp\sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\x\LOCALS~1\Temp\sp.html R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\xxx\LOCALS~1\Temp\sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll oplossing in 4 stappen: (1) download registrar lite (http://www.resplendence.com/reglite) openen en vind de key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_DLLs onthoud de naam van dat bestand. Dit veroorzaakt de problemen. Ga in verkenner naar <opties>, <map opties en vink de onderste optie (easy file sharing) UIT. (2) download http://computercops.biz/modules.php?name=F...ownload&id=1183 run hiving.bat (3) restart de pc, vind het bestand wat je bij (1) gevonden hebt. Rename dit bestand. Rechtermuis klik op bestand, <eigenschappen> <security settings> en dan de bovenste optie aanvinken (full control). (4) Delete het betreffende bestand. Laat ad aware, hijack this en cws schredder de restanten opruimen. greetz ![]() | |
Max_Dark | dinsdag 10 augustus 2004 @ 20:24 |
Windows XP SP2 komt (binnenkort) uit, ik heb m al en daar is de optie om alle software die je browser beinvloed te bekijken en te verwijderen. Zou ik wel even proberen want dit ding zag toch meer als de gemiddelde remover. Voor de liefhebber: http://download.microsoft(...)KB835935-SP2-ENU.exe (Gewoon van microsoft hoor dus niks engs.) |