Partyflock
 
Forumonderwerp · 710662
7678x bekeken

Onderwerp is gesloten!

Dit gebeurt meestal omdat een of meerdere personen het beleid hebben overtreden.
Het kan natuurlijk ook zijn dat er al een actieve discussie over hetzelfde onderwerp was.
Dit soort situaties zijn te voorkomen door op de hoogte te blijven van het beleid.

Waarschuw beheerder
Ik zie weer mensen die last hebben van spyware en denk laat ik maar een groot topic openen dan hoef er niet elke keer weer hetzelfde.. ok:

[SPYWARE: wat is het en wat doet het?]

Spyware zijn kleine programma's (DLLs/executables) die tijdens de installatie van sommige stukken software ongevraagd worden meegeïnstalleerd (ook al staat het meestal wel vermeld in de readme/EULA). Ook kunnen dit soort programma's op je PC komen als je tijdens het surfen op "bepaalde" sites te snel op "OK" klikt, of de beveiligingsinstellingen van Internet Explorer 🇮🇪 te laag hebt staan.

Eenmaal geïnstalleerd verzamelt het programma gegevens (naar welke websites je surft bijvoorbeeld) en zend die via internet naar de softwarefabrikant. Naast de privacyproblemen die je hiermee hebt, gebeurt het vaak dat er om de haverklap reclame in beeld komt, je Internet Explorer vastloopt of erg traag wordt. Ook wil het regelmatig voorkomen dat je een extra "zoekbalk" in beeld krijgt:

[img cacheid=0007335700136d0410e9667f1a00689ff5]http://members.lycos.nl/tinarulez/hpbimg/sp1.gif[/img]

Daarnaast kan het er voor zorgen dat je bij niet gevonden internetpagina's wordt omgeleid naar de webpagina van de spyware makers.

De meeste spyware is te verwijderen met behulp van: Ad-aware en Spybot Search & Destroy. Deze programma's hebben (netzoals een virusscanner) een update-functie om de nieuwste spyware te herkennen, gebruik deze dan ook vóór je op spyware gaat scannen. Als je niet precies weet wat je wel en niet moet doen, kan je dit topic doorlezen of je vragen stellen.

Ook zijn er online scanners, namelijk PestScan en Spywareinfo's online scanner. Beide werken alleen onder Internet Explorer, zie voor meer info:

http://www.pestscan.com/
http://www.spywareinfo.com/xscan.php

Mochten Ad-aware en Spybot S&D het niet weghalen, dan kan je ook nog het programma HijackThis gebruiken. Pas hier wel mee op! HijackThis ziet niet het verschil tussen wat wel en niet op je pc hoort.

Met deze twee programma's kan je kijken wat er allemaal opgestart wordt als je je PC aan zet, en er zo misschien achterkomen wat je PC heeft geïnfecteerd. HijackThis kan ook een log maken, deze zou je eventueel hier kunnen posten of mailen als je er niet uit komt. Als je niet weet wat een bepaald proces doet, kan je de bestandsnaam even inkloppen op Google. Zo kom je er bijvoorbeeld achter dat smss.exe gewoon thuishoort op je PC.

Voorkomen is beter dan genezen natuurlijk!
Druk daarom nooit overal klakkeloos op "Ja" bij dit soort vensters:

[img cacheid=0001477d0002cfcb57491caf1a00689ff5]http://members.lycos.nl/tinarulez/hpbimg/sp2.gif[/img]

Zelfs als je altijd op "nee" drukt, kan het toch voorkomen dat je geinfecteerd word door spyware. Dit komt meestal door lekken in Internet Explorer, update je windows dan ook regelmatig via:

http://windowsupdate.microsoft.com/


[Hoe de programma's werken?]

Ad-aware
Een simpel programma waarmee de niet al te hardnekige spyware mee verwijderd kan worden.

1.) Downloaden

http://www.download.com/Ad-Aware-SE-Personal-Edition/3000-8022-10319876.html?tag=lst-0-4

2.) Installeren & Lavasoft Ad-aware opstarten

3.) Web-update uitvoeren (zodat hij ook de nieuwste spyware etc kan detecteren)

[img]http://images.sugababes.nl/sonic/spyware/adawarese1.png[/img]

4.) Scannen via de standaardopties

[img cacheid=0007335800136d0a4b0626bb1a00689ff5]http://members.lycos.nl/tinarulez/hpbimg/sp3.png[/img]

5.) Na het scannen op "next" drukken.

[img cacheid=0007335900136d0bf926faab1a00689ff5]http://members.lycos.nl/tinarulez/hpbimg/sp4.png[/img]

6.) Uitvinken wat je wilt bewaren.
Je kunt dubbelklikken op een gevonden item om te kijken wat het inhoud. Als de beschrijving als "troep" eruit ziet (bijv. malware) dan moet je het gewoon aangevinkt laten staan, zodat het bij de volgende stap wordt verwijdert.

Opmerking:
Het kan zijn dat programma's als Kazaa niet meer werken nadat je je pc hebt "schoongemaakt" met ad-aware. Kazaa is namelijk meestal de grootste veroorzaker van spyware. Advies: gebruik daarom K-lite (de variant van Kazaa zonder spyware).

7.) Verwijderen die hap! (met enter of next/doorgaan)

8.) KLAAR!

(evt. je PC opnieuw starten om de wijzigingen in werking te laten treden)


SpyBot Search and Destroy

1.) Downloaden

http://www.download.com/Spybot-Search-Destroy/3000-8022-10289035.html

2.) Open spybot - Sear & Destroy

3.) Kijk eerst of er updates zijn voor dit programma via de knop "zoek naar updates"

[img]http://images.sugababes.nl/sonic/spyware/spy2.png[/img]

4.) Als er updates zijn selecteer dan alle updates en klik op "download updates"

5.) klik op "check for problems".

[img]http://images.sugababes.nl/sonic/spyware/spy3.png[/img]

En klik dan op "controleer alles" en het scannen begint.

[img]http://images.sugababes.nl/sonic/spyware/spy4.png[/img]

6.) Als hij klaar is druk je op "Fix selected problems" en start je PC opnieuw op.

[img]http://images.sugababes.nl/sonic/spyware/spy5.png[/img]

Opmerking:
Het kan ook zijn dat spybot 1 of meerdere problemen niet kon oplossen, doordat de bestanden in gebruik zijn. Dan wordt er gevraagd om opnieuw op te starten.


[OVERIGE TOOLS om spyware mee te verwijderen]

HijackThis

Een simpele, maar destructieve tool.. Met HijackThis kan je zien wat er allemaal automatisch word opgestart als je computer aanzet..

1.) Downloaden

http://computercops.biz/downloads-file-328.html

2.) Open HijackThis en druk op scan. (Ga niet zomaar dingen lopen verwijderen!)

3.) Klik op save log en post je log hier..

LET OP!:
Nooit zelf zomaar dingen aanvinken! HijackThis ziet namelijk NIET wat goed en slecht is! (wat ernstige consequenties kan hebben)


CWShredder

1.) Downloaden

http://computercops.biz/downloads-file-349.html

2.) Sluit alle openstaande Internet Explorer pagina's

3.) Start CWShredder

4.) Druk op fix (Er zal een venster verschijnen, klik daar gewoon op OK)

5.) Het scannen begint, druk op next en vervolgens exit.

[HANDIGE LINKS]

Handleiding - simpel en doeltreffend:
http://users.pandora.be/majoorke/Ad%20aware.htm

Handleiding - meer uitleg: [url]http://www.breekpunt.nl/artikel.asp?Artikel=782&art=Yes[/url]

Meer info over spyware:
http://gathering.tweakers.net/forum/list_messages/843971

dus als je het niet lukt drop het hier dan kijken we er wel naar.. O:)

Nieuw handige tool om spyware te verwijderen.. (mede ook door danie)

Hitman Pro:

Wat is Hitman Pro?

Hitman Pro is de ultieme spyware removal tool. Het is een schil voor een aantal gevestigde spyware en adware schoonmaak- en beschermingsprogramma's. De gebruiker hoeft slechts het bedieningsoppervlak van Hitman Pro te bedienen waarna de externe programma's automatisch door Hitman Pro worden aangestuurd. Hitman Pro bevat ook een aantal eenvoudige passieve beschermingsopties waarmee het lastiger wordt om wederom door spyware besmet te raken.
Hitman Pro is daarom een ideale tool voor iedere computergebruiker.

[img cacheid=00132c4500136d1235f85f081a00689ff5]http://www.hitmanpro.nl/gui.gif[/img]

Download het hier:
http://members.home.nl/mloman/setup.exe

O:)
laatste aanpassing door een beheerder
Waarschuw beheerder
O:) Hoe maak ik een Hijjack onder Linux???? O:)

Oh, neej, sorry, is niet nodig. Ik zie dat het toch allemaal W32 worms, virussen, en whatever zijn.

W32 klinkt naar Windhoos..... :/

Jak!......

:cry: En dan moet je dr mee werken.... :cry:

BTW. Is dr al een update voor die JPG-exploid???
Dr is een tijdje terug een buffer-overflow bug id Linux kernel ontdekt, nog geen week later was daar een update voor. 't is nu al weer bijna een maand terug dat deze bug werd ontdekt, wanneer komt M$ over de brug?

ThaOdie: staat weer bovenaan hoor! O:)
laatste aanpassing
Waarschuw beheerder
O:) Hoe maak ik een Hijjack onder Linux???? O:)


nou met wine toch en dan krijg je een leeg ding want er is niks.. :O :yes:

O:)
Waarschuw beheerder
Ik heb nog een logfile van HiJack this voor jullie. Ik heb er al een aantal dingen uitgehaald (het is de log van mijn schoonvader) en dat heeft gewerkt. Alleen de eerste twee R0 en R1 krijg ik maar niet weg. Deze zorgen ervoor dat er een soort van startpagina opent met veel dingen die je niet wilt hebben. Het "repareren" met HiJackThis werkt niet, het komt gewoon terug. Ook het automatisch laten verwijderen van de portal.html file blijkt niet te werken. Iemand een idee hoe dit te verwijderen is of waar dit dieper genesteld zit? (ook andere regels die eruit kunnen hoor ik graag natuurlijk...).:

**************************************************

Logfile of HijackThis v1.98.2
Scan saved at 20:01:08, on 16-10-2004
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\PROGRAM FILES\COMMON FILES\SYMANTEC SHARED\CCEVTMGR.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\ANVSHELL.EXE
C:\WINDOWS\LOADQM.EXE
C:\PROGRAM FILES\COMMON FILES\SYMANTEC SHARED\CCAPP.EXE
C:\WINDOWS\SYSTEM\MSTAR2.EXE
C:\PROGRAM FILES\MICROSOFT ACTIVESYNC\WCESCOMM.EXE
C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE
C:\PROGRAM FILES\ADOBE\ACROBAT 5.0\DISTILLR\ACROTRAY.EXE
C:\WINDOWS\START MENU\PROGRAMMA'S\COMPUTER PROGRAMMA'S\HIJACKTHIS\HIJACKTHIS.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///C:/Program%20Files/MStartEnter/Portal/portal.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Startpagina = file:///C:/Program%20Files/MStartEnter/Portal/portal.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
F1 - win.ini: run=hpfsched
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O2 - BHO: (no name) - {49E0E0F0-5C30-11D4-945D-000000000000} - C:\WINDOWS\SYSTEM\IEHelper.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [PCHealth] C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [anvshell] anvshell.exe
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [Id8525] "C:\WINDOWS\SYSTEM\ID85254.EXE"
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp3\winampa.exe"
O4 - HKLM\..\Run: [MS7531] "C:\WINDOWS\SYSTEM\MS7531.EXE"
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Program Files\Common Files\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [Classes] C:\WINDOWS\SYSTEM\MSTAR2.EXE
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKLM\..\RunServices: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\RunServices: [ccEvtMgr] "C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe"
O4 - HKLM\..\RunServices: [ScriptBlocking] "C:\Program Files\Common Files\Symantec Shared\Script Blocking\SBServ.exe" -reg
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRAM FILES\MICROSOFT ACTIVESYNC\WCESCOMM.EXE"
O4 - HKCU\..\Run: [MessengerPlus2] "C:\Program Files\Messenger Plus! 2\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [msnmsgr] "C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE" /background
O4 - Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~5\INETREPL.DLL
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~5\INETREPL.DLL
O9 - Extra 'Tools' menuitem: Create Mobile Favorite... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~5\INETREPL.DLL
O12 - Plugin for .spop: C:\PROGRA~1\INTERN~1\Plugins\NPDocBox.dll
O12 - Plugin for .pdf: C:\PROGRA~1\INTERN~1\PLUGINS\nppdf32.dll
Waarschuw beheerder
First Aid Registry Cleaner downloaden en alle Registry Sleutels verwijderen die naar dode links of spyware enz verwijzen verwijderen.... succes gegarandeerd
Waarschuw beheerder
Hmm, ik lees veel verschillende reacties over RFA cleaner en ik heb weinig trek om ervoor te dokken moet ik eerlijk zeggen...
Waarschuw beheerder
goed topic leuk dat er meerdere mensen ook aan het lot van anderen denken zit zelf in het 3e jaar van mbo ict
Waarschuw beheerder
sorry maar windhoos meer ellende ken ik niet.. en voor wat ik weet ziet het er schoon uit.. ;)

EDIT:
sluit de volgende prossesen..
Id8525
MS7531

en laat hijackthis deze fixen:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///C rogram%20Files/MStartEnter/Portal/portal.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Startpagina = file:///C rogram%20Files/MStartEnter/Portal/portal.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
O4 - HKLM\..\Run: [Id8525] "C:\WINDOWS\SYSTEM\ID85254.EXE"
O4 - HKLM\..\Run: [MS7531] "C:\WINDOWS\SYSTEM\MS7531.EXE"

start de pc dan in veilige modus op (f8 drukken als ie net inschakeld)
en verwijder de volgende dingen (indien aanwezig):
c:\program files\MStartEnter\portal <- deze map
C:\WINDOWS\SYSTEM\ms7531.html <- file
C:\WINDOWS\SYSTEM\ms7531.exe <- file
C:\WINDOWS\SYSTEM\id8525.html <- file
C:\WINDOWS\SYSTEM\id8525.exe <- file

start de pc normaal op en post de nieuwe log!! :yes: O:)
laatste aanpassing
Waarschuw beheerder
Het gaat om de volgende twee regels dus:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///C rogram%20Files/MStartEnter/Portal/portal.html

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Startpagina = file:///C rogram%20Files/MStartEnter/Portal/portal.html

Iemand een idee hoe ik dit kan verwijderen? De hele map verwijderen heeft geen zin, komt er zo weer in te staan vol met prono en andere zaken.
 
Waarschuw beheerder
ik heb een of ander spyware aangetroffen maar ik ken hem niet uninstallen hoe krijg ik hem weg
ik vond hem met XoftSpy 3.45
het gaat om

vendor: Coolwebsearch
sector: malware
object type: register key
Danger: Potentially Dangerous
Location: protocols\filter\text/html
Waarschuw beheerder
CWShredder downloaden van boven!!! :yes: O:)

en weg is het.. wel alle vensters sluiten en dan op fix drukken.. klaar!! :D
Waarschuw beheerder
ThaOdie:

Hoe sluit ik die processen af???

(windows ME)
Waarschuw beheerder
ctrl + alt + del maar das bij de meeste toch zo.. ik ken meer ellende niet dus ik zal nie weten.. :/
Waarschuw beheerder
Wat voor verhalen horen jullie over registry first aid dan? :S

Vind het wel een relaxed programma... eerst gewoon adaware draaien en dan FAR.. bij mij werkt het goed.

Is niet alleen handig voor spyware maar ook voor andere dode links, verwijderd bij mij niets dat niet verwijderd mag worden...
Waarschuw beheerder
ThaOdie:

Dacht ik ook Cntrl_Alt_Del, alleen daar stonden de genoemde processen niet in wou ff checken.

M0L:

Je moet de reviews bij download.com maar eens lezen, errug gevarieerd...

er is een freeware versie, maar die schijnt alleen 25 van de meest gangbare te pakken, en daarna moet je dokken.
Waarschuw beheerder
Betalen doe ik niet aan :) gebruik gewoon een andere serial, als je de freeware download kan je maar 10 sleutels per keer verwijderen...

Met serial had ik er de 1ste keer dat ik me pc scande al 1000 te pakken :|
 
Artiest SummA
Waarschuw beheerder
die coolwebsearch en zijn varianten zijn gemene crapdingen :S
Waarschuw beheerder
??????

Volgens mij word het tijd om naar iets anders over te stappen..... :jaja:
laatste aanpassing
Waarschuw beheerder
DAMN, WAS HET EERST WEG, IS HET TOCH WEER TERUG... FRESH INSTALL NODIG???





Logfile of HijackThis v1.98.2
Scan saved at 20:42:52, on 20-10-2004
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\PROGRAM FILES\COMMON FILES\SYMANTEC SHARED\CCEVTMGR.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\ANVSHELL.EXE
C:\WINDOWS\LOADQM.EXE
C:\PROGRAM FILES\COMMON FILES\SYMANTEC SHARED\CCAPP.EXE
C:\WINDOWS\SYSTEM\MSTAR2.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAM FILES\MICROSOFT ACTIVESYNC\WCESCOMM.EXE
C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE
C:\PROGRAM FILES\ADOBE\ACROBAT 5.0\DISTILLR\ACROTRAY.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\START MENU\PROGRAMMA'S\COMPUTER PROGRAMMA'S\HIJACKTHIS\HIJACKTHIS.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///C:/Program%20Files/MStartEnter/Portal/portal.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Startpagina = file:///C:/Program%20Files/MStartEnter/Portal/portal.html
F1 - win.ini: run=hpfsched
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [PCHealth] C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [anvshell] anvshell.exe
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp3\winampa.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Program Files\Common Files\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [Classes] C:\WINDOWS\SYSTEM\MSTAR2.EXE
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKLM\..\RunServices: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\RunServices: [ccEvtMgr] "C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe"
O4 - HKLM\..\RunServices: [ScriptBlocking] "C:\Program Files\Common Files\Symantec Shared\Script Blocking\SBServ.exe" -reg
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRAM FILES\MICROSOFT ACTIVESYNC\WCESCOMM.EXE"
O4 - HKCU\..\Run: [MessengerPlus2] "C:\Program Files\Messenger Plus! 2\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [msnmsgr] "C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE" /background
O4 - Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~5\INETREPL.DLL
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~5\INETREPL.DLL
O9 - Extra 'Tools' menuitem: Create Mobile Favorite... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~5\INETREPL.DLL
O12 - Plugin for .spop: C:\PROGRA~1\INTERN~1\Plugins\NPDocBox.dll
O12 - Plugin for .pdf: C:\PROGRA~1\INTERN~1\PLUGINS\nppdf32.dll
O16 - DPF: {B0A2C7FC-8666-44D6-A990-2FCE3B933341} (ING Bank Autorisatiescherm) - https://secure.ingbank.nl/download/DigiSign.cab
laatste aanpassing
Waarschuw beheerder
Jezus zeg weten mensen nou nog steeds niet dat je niet msnplus moet installeren zonder reclame.

[img]http://members.chello.nl/~h.brom1/naamloos1.bmp[/img]



Met dank aan XES

[img cacheid=0013307000115d40d68a165d1a006e8302]http://members.chello.nl/~h.brom1/Msn%20Plus.JPG[/img]
laatste aanpassing
Waarschuw beheerder
Meestal als er van die installatie schermen in beelt komen :(
Druk ik op het kruisje van het scherm en op esc op me toetsenboard.
Dan breekt hij de eventuele installatie direct af :yes:
Waarschuw beheerder
Zal je even helpen om deze pagina omhoog te krijgen;)
Handige site met online scanners en info
http://users.telenet.be/marcvn/spyware/1009561.htm
[img cacheid=0013310a00141a8fcca624f21a006f93c0]http://www.tumcopelika.org/images/links/spyware_logo.jpg[/img]
 
Waarschuw beheerder
donateur
Zo mensen ik ben er weer!

dit is een ander profiel haha met diezelfde naam haha..

effe nieuwe gemaakt en nu hebb ik weer een clean record zoals dat heet B)

omhoog dat ding:[
Waarschuw beheerder
donateur
Yup ;)
 
Waarschuw beheerder
donateur
Wat btekend dat:O
Waarschuw beheerder
donateur
Dat vraag je maar aan de Helpdesk.
Geen offtopic gezwam patrick.
 
Waarschuw beheerder
donateur
zijn we btje lui:P

oke

Naam:
W32.Yaha.E@mm / Yaha.F / Yaha.G
Type:
Internet Worm
Besturing:
Microsoft Windows
Datum:
18 juni 2002
Risico:
Middel
Bron:
(c) 2002, www.VirusAlert.nl
Aliassen:
W32.Yaha.D@mm
WORM_YAHA.E
w32.Yaha.F
w32.Yaha.G
lentin
lentin.e
© VirusAlert schaal

Innovatie: 25
Besturing: 45
Logistiek: 15
Schade: 27


Schaal: 28/100


Aanduiding: GEVAARLIJK








Eigenschappen:
-Laatste update: 03-07-2002 om 11.56
Het is mogelijk dat u het virus in andere vormen ontvangt dan onderstaand genoemd. Ook slaagt het virus er niet altijd in om zichzelf door te sturen inclusief het bijlagebestand. In dat geval ontvangt u dus alleen een tekstmail, met onder beschreven eigenschappen, en zonder het virus. Het afzendadres van het mailtje hoeft ook niet altijd van degene te zijn die besmet is met het virus.

Yaha.E is een mass-mailer internetworm die zich verspreid via e-mail.
Het virus is afkomstig uit India.
Het virus wordt geactiveerd door het bijlagebestand te openen, of automatisch indien gebruikers geen Microsoft-patches tbv. "Incorrect MIME-header" hebben geinstalleerd. (zie hieronder)

Het virus installeert zich vervolgens op het systeem en verstuurt zichzelf naar alle contactpersonen die het vindt in het adressenboek van de volgende programma`s:

- Microsoft Windows (.WAB)
- MSN Messenger
- Yahoo pager list
- ICQ
- en overige adressen die het vindt in bestanden waarvan de extensie begint met .ht (bijvoorbeeld .htm of .html)

Het virus verstuurt zichzelf door onder wisselende naamstellingen van de onderwerp-aanduiding als de tekst van het bericht. Het bestand waarin het virus zit verpakt is altijd 25.619 byte groot. Het virus tracht geinstalleerde firewall en AV-software uit te schakelen. Op bepaalde systemen slaagt het virus erin om ervoor te zorgen dat bepaalde programma`s niet kunnen starten.

Afhankelijk van de naam van de Windows "prullenbak" plaats het virus zich op deze locatie, of anders in de standaard Windows directorie (meestal c:windows). De naamstelling van dit bestand wisselt en wordt samengesteld uit 6 willekeurige getallen. De extensie van dit bestand is altijd .dll.

Mogelijke naamstelling: 64538920.dll

Eigenschappen van het e-mailtje:

-Onderwerp: [continue wisselend]
Veelvoorkomend : Onderwerp: Returned mail: see transcript for details:
(in combinatie met tekstbericht onder punt 2)

-Tekst van het bericht: [continue wisselend]
1.[Veelvoorkomend zijn mailtjes met daarin een alinea als:]

This e-mail is never sent unsolicited. If you need to unsubscribe,
follow the instructions at the bottom of the message.
***********************************************************

2.[Veelvoorkomend zijn mailtjes met daarin een alinea als:]

The original message was received at Wed, 3 Jul 2002 09:27:09 +0200
from apache@localhost

----- The following addresses had permanent fatal errors -----
************
(reason: 551 User not local; please try <**********>)

----- Transcript of session follows -----
... while talking to *********
>>> RCPT To:<[ ******* >
<<< 551 User not local; please try <**********>
550 5.1.1 ********... User unknown
[***** = hier wordt een emailadres genoemd]

-Naam bijlagebestand: Dit bestand is 25,619 byte groot.

(Andere mogelijkheden en naamstellingen komen ook voor!)

1e deel van de naam is of/of:
[Al dan niet met FW: (forward) er voorgeplaatst]
adres
checkfriends
cadeaubon
dailyreport
darm
friends
friends4u
friendscr
friendsearch
frienship4u
friendshipbird
FRUNLOG
greetings
goldfish Met onderwerp: Goldfish
lbiodata
love
lovefinder
loveletter
loversgang
lovescr
mountan
New relations to check
New WordPad Document
NieuwMicrosoft Word-document
ontslagwerf
passion
rampen in steden in de 14 eeuw
report
resume
rishtha
screensaver4u
shakingfriends
shakingfriendship
tHiZz
tHiZz iZz FroM me §t@ñ tHa EuRO
truelovers
urfriend
Wachtwoorden enzo...
weeklyreport

De 1e extensie luidt of/of:

.doc
.mp3
.xls
.wav
.txt
.jpg
.gif
.dat
.bmp
.htm
.mpg
.mdb
.zip

De eindextensie is of/of:

.pif
.bat
.scr

Voorbeeld:
loveletter.txt.bat


Preventieve maatregelen:
-Installeer preventief de juiste patches van Microsoft. Deze zorgen ervoor dat het mailtje bij binnenkomst niet in staat is om zichzelf te activeren en door te sturen. Zie Windows-Update, hieronder.


Herkenning van besmetting:

-Trillen/bewegen van uw Windows-desktop.
-Weergave van een aantal tekst-vensters hiervan zijn de volgende teksten bekend:
-U r so cute today #!#!
-True Love never ends
-I like U very much!!!
-U r My Best Friend

1. Bestand(en):
Aanwezigheid van het volgende bestand op uw systeem:

Afhankelijk van de naam van de Windows "prullenbak" plaats het virus zich op deze locatie, of anders in de standaard Windows directorie (meestal c:windows). De naamstelling van dit bestand wisselt en wordt samengesteld uit 6 willekeurige getallen. De extensie van dit bestand is altijd .dll.

Mogelijke naamstelling: 64538920.dll

2. Registry:
In de sleutel:
HKEY_LOCAL_MACHINESoftwareClassesexefileshellopencommand

Wordt een verwijzing gemaakt naar "bestandsnaam, zie 1".

[Dit zorgt ervoor dat het virus iedere keer na het opstarten van Windows wordt geactiveerd.]




Verwijder instructies:
Optimaal verwijderen bestaat uit 2 stappen.

1a. Update uw antivirussoftware.

1b. Verwijder het virus met uw ge-update AV-software EN/OF via een online tool of scanner.
Het Yaha verwijderingsprogramma van Bifdefender kunt u direct vanaf deze locatie downloaden klik hier.

let wel: na de scan vraagt dit programma om een emailadres, wilt u dit niet afgeven: Kies tegelijk [crtl-alt-del] en kies "bitdefender" binnen het taak-proces en sluit deze af.

Online tools & scanners
U vindt een overzicht op de linkpagina, van deze site. klik hier.
zie voor de tools onder "antivirus-verwijderingstools"
zie voor de scanners onder "check online op.."

2. Pas de registry van Windows aan, zie hieronder.

Aanpassen van de registry:
Yaha.E tast de registryfunctie aan, daarom dient u eerst regedit.exe om te zetten in regedit.com
Ga naar "start" -> "uitvoeren / run"
type in: copy regedit.exe regedit.com [enter]
type in: start regedit.com [enter]

Vervolgens: Ga naar de waarde:
HKEY_LOCAL_MACHINESoftwareClassesexefileshellopencommand

Je ziet dan een mappenstructuur die eindigt in de geopende map "command".
(Of kies CTRL-F en zoek op de naam "command".
(Controleer vervolgens of je in de bovenstaande mappenstructuur zit!)

Deze selecteer je.
Kies vervolgens in het rechterpaneel de waarde "standaard"
Indien u hier een verwijzing vindt naar het virusbestand (zie "preventie maatregelen : 1") dan heeft het virus deze dus aangepast en dient u onderstaande stappen uit te voeren!

Klik met rechtermuisknop op dit icoon en kies "wijzigen".
Pas vervolgens de waardegegevens aan, type in ["%1" %*].
Kies [ok].
De standaardwaarde in de commandsleutel is nu veranderd in: ""%1" %*"

Start de PC opnieuw op en voer vervolgens met uw ge-update AV-software een volledige systeemscanuit, zet hierbij ook de scan op verborgen bestanden aan. Lees evt. hiervoor de helpfunctie van uw av-pakket.


O:)
Waarschuw beheerder
donateur
Kneus :frusty:

Plaats dan gewoon die link.

http://www.virusalert.nl/?show=virus&id=289
 
Waarschuw beheerder
donateur
ik vind het zo leuker :yes:

Ik zit toch ook jouw werk niet te doen;)
 
Waarschuw beheerder
hmm ik heb last van http://a-search.biz/?wmid=1010

:O vertel me eventjes verder :yes:
 
Waarschuw beheerder
komt eraan ff me spybot uit laten razen :)
 
Waarschuw beheerder
Logfile of HijackThis v1.98.2
Scan saved at 2:46:08 PM, on 10/25/04
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE
C:\WINDOWS\SYSTEM\BOSANOOJ.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\CMMPU.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAM FILES\ZONE LABS\ZONEALARM\ZLCLIENT.EXE
C:\WINDOWS\LOADQM.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\SYSTEM\ZONELABS\ISAFE.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE
C:\WINDOWS\DESKTOP\HIJACKTHIS.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://a-search.biz/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://a-search.biz/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
F1 - win.ini: run=C:\WINDOWS\SYSTEM\cmmpu.exe
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [TrueVector] C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE -service
O4 - HKLM\..\RunServices: [DNSCache] C:\WINDOWS\SYSTEM\BOSANOOJ.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Startup: Scheduler.lnk = C:\Program Files\SpyCatcher\Scheduler daemon.exe
O4 - Startup: Protector.lnk = C:\Program Files\SpyCatcher\Protector.exe
O16 - DPF: {88D99A19-ACEF-4622-B38B-70E33DE761CD} (CAMchat Control) - http://217.22.63.225/affiliate/pCAMchat.cab
Waarschuw beheerder
vink dit aan:
R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://a-search.biz/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://a-search.biz/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
F1 - win.ini: run=C:\WINDOWS\SYSTEM\cmmpu.exe
O16 - DPF: {88D99A19-ACEF-4622-B38B-70E33DE761CD} (CAMchat Control) - http://217.22.63.225/affiliate/pCAMchat.cab
en fixen maar.. O:)