Vraag & Antwoord

Beveiliging & privacy

Hijackthis-Logje

Anoniem
pimvandenderen
7 antwoorden
  • Ik heb vermoeden dat er iets in zit .. virusscanner helpt voor geen meter op dit moment, wilt iemand even de tijd nemen om te kijken naar mijn log?


    ———————————————————————————–

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 16:57:28, on 17-9-2007
    Platform: Windows XP (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 (6.00.2600.0000)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\System32\RUNDLL32.EXE
    C:\WINDOWS\SOUNDMAN.EXE
    C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
    C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
    C:\Program Files\Eset\nod32kui.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
    C:\Program Files\DAEMON Tools\daemon.exe
    C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
    C:\Program Files\Eset\nod32krn.exe
    C:\WINDOWS\System32\nvsvc32.exe
    C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
    C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
    C:\WINDOWS\System32\wuauclt.exe
    C:\Program Files\MSN Messenger\usnsvc.exe
    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.nl/
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 127.0.0.1:8080
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
    O2 - BHO: Adobe PDF Reader Help bij koppelingen - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] "nwiz.exe" /install
    O4 - HKLM\..\Run: [NvMediaCenter] "RUNDLL32.EXE" C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
    O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
    O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
    O4 - HKCU\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
    O4 - HKCU\..\Run: [AdobeUpdater] C:\Program Files\Common Files\Adobe\Updater5\AdobeUpdater.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Lokale service')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Netwerkservice')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: Adobe Reader Snelle start.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
    O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
    O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1181322286077
    O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
    O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
    O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
    O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe


    End of file - 4971 bytes
  • Onderstaande regel kan je fixen met Hijackthis:
    [b:4f71598266]
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) [/b:4f71598266]

    Kan je even specifiek aangeven wat je problemen zijn?

    Pim
  • [quote:707c55c42d="pimvandenderen"]Onderstaande regel kan je fixen met Hijackthis:
    [b:707c55c42d]
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) [/b:707c55c42d]

    Kan je even specifiek aangeven wat je problemen zijn?

    Pim[/quote:707c55c42d]

    ik kreeg een melding van nod32 dat er een trojan was gesignaleerd , maar ik kon hem niet deleten, op die opties kon je niet drukken ..
    wat raar was,

    en toen ik mijn dagelijkse forums ging bekijken waren mijn gebruikersnaam+wachtwoord weer weg van het automatische opslaan dus ik dacht dat er zo'n trojan banker er weer was, dus wou het voor alle zekerheid ff checken ..

    Heb die O2 inmiddels verwijderd , als je een logje wilt moet je het maar zeggen.

    [b:707c55c42d]PS:[/b:707c55c42d] voor een ervaren gebruiker als jou een vraag:

    Ik kom er nog steeds niet uit welke virusscanner/spyware-remover ik nou moet gebruiken.

    Op dit moment heb ik nod32 en avg anti-spyware 7.5 , maar nod32 vind ik geen overzichtelijk ding .. ik weet gineens hoe je het hele systeem moet scannen en als die scant kan/weet ik niet hoe je het moet verwijderen die geinfecteerde bestanden.. avg anti-spyware is goed ! , maar als er een betere is hoor ik het graag van je..

    Ik zoek zeg maar een lichte maar sterke-virusscanner

    Groetjes,
  • Waar werdt deze precies gevonden door NOD32?

    Heb je misschien je geschiedenis/cookies/tijdelijke internet bestanden gewist. Dit kan veroorzaken waarom je browser je gegevens kwijt was. Ook enkele scans verwijderen deze.

    Zelf vind ik NOD32 een erg fijne scanner, maar tegenwoordig gebruik ik de gratis versie van AVG. Deze draait ook erg licht (net als NOD32). Over overzichtelijkheid kan je discusseren. In het begin heb ik me ook wezenloos gezocht naar een paar opties in AVG, maar nu alles is ingesteld vindt ik het heerlijk werken.

    AVG anti spyware gebruik ik ook, zelf vind ik deze ook erg fijn, maar laat deze [b:97fe850e0d]niet[/b:97fe850e0d] mee opstarten met windows. Af en toe een scan hiermee is meer dan genoeg, zorg ook dat deze wordt geupdate (moet handmatig).

    Voor de zekerheid wil ik nog even wat dieper graven :)

    Download Combofix naar je [b:97fe850e0d]bureaublad[/b:97fe850e0d]

    Dubbelklik op [u:97fe850e0d]combofix.exe[/u:97fe850e0d]
    Volg de instructies, aanvaard de disclaimer door y of Y te typen.
    Tijdens het runnen van de fix, [b:97fe850e0d]NIET[/b:97fe850e0d] in het venster klikken, want dit zal je pc doen vasthangen.

    Wanneer de fix voltooid is en na herstart, zal de log [b:97fe850e0d]combofix.txt[/b:97fe850e0d] openen. Bewaar dit logje.

    NOTA: Indien je virusscanner reageert met een melding van een scriptuitvoering, mag je dit negeren.

    Plaats in je volgende antwoord het logje van combofix ([i:97fe850e0d]combofix.txt[/i:97fe850e0d]) .

    Succes!

    Pim
  • Heb combofix gebruikt, hier het logje ..
    Dan hou ik maar die nod32 , kan ik misschien een screen van je krijgen hoe jij die instellingen hebt van nod32? en als ik een complete systeem scan wil doen, wat moet ik dan indrukken? ( in-dept,run nod32,of local?


    ——————————————————————————-


    ComboFix 07-09-18.4 - "Wasken" 2007-09-18 14:10:20.3 - NTFSx86
    Microsoft Windows XP Professional 5.1.2600.0.1252.31.1043.18.252 [GMT 2:00]
    * Created a new restore point
    .

    (((((((((((((((((((( Bestanden Gemaakt van 2007-08-18 to 2007-09-18 ))))))))))))))))))))))))))))))
    .

    2007-09-16 19:37 <DIR> d——– C:\DOCUME~1\Wasken\APPLIC~1\vlc
    2007-09-16 19:33 <DIR> d——– C:\Program Files\VideoLAN
    2007-09-14 14:06 <DIR> d——– C:\DOCUME~1\Wasken\Contacts
    2007-09-14 14:01 <DIR> d—-c— C:\WINDOWS\system32\DRVSTORE
    2007-09-02 22:08 <DIR> d——– C:\Program Files\EA SPORTS
    2007-08-21 19:40 <DIR> d——– C:\DOCUME~1\Wasken\APPLIC~1\Sports Interactive
    2007-08-21 16:19 <DIR> d——– C:\Program Files\DAEMON Tools
    2007-08-21 12:17 <DIR> d——– C:\Program Files\Webteh
    2007-08-20 12:39 1,156 –a—— C:\WINDOWS\mozver.dat
    2007-08-20 11:36 <DIR> d——– C:\DOCUME~1\Wasken\APPLIC~1\Talkback
    2007-08-20 11:35 0 –a—— C:\WINDOWS\nsreg.dat
    2007-08-19 22:22 51,200 –a—— C:\WINDOWS\nircmd.exe
    2007-08-19 21:57 <DIR> d——– C:\WINDOWS\ERUNT
    2007-08-19 21:52 <DIR> d——– C:\WINDOWS\pss
    2007-08-19 21:31 <DIR> d——– C:\Program Files\Trend Micro
    2007-08-19 19:33 512,096 –a—— C:\WINDOWS\system32\drivers\amon.sys
    2007-08-19 19:33 298,104 –a—— C:\WINDOWS\system32\imon.dll
    2007-08-19 19:33 15,424 –a—— C:\WINDOWS\system32\drivers\nod32drv.sys
    2007-08-18 14:25 <DIR> d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\McAfee

    .
    ((((((((((((((((((((((((((((((((((((((( Find3M Rapport ))))))))))))))))))))))))))))))))))))))))))))))))))))
    .
    2007-09-18 14:08 ——— d——– C:\DOCUME~1\Wasken\APPLIC~1\uTorrent
    2007-09-16 13:21 ——— d——– C:\Program Files\MSN Messenger
    2007-09-04 14:47 ——— d——– C:\DOCUME~1\Wasken\APPLIC~1\LimeWire
    2007-08-22 15:59 163644 –a—— C:\WINDOWS\system32\drivers\secdrv.sys
    2007-08-21 16:27 ——— d——– C:\Program Files\Common Files\InstallShield
    2007-08-21 16:17 685816 –a—— C:\WINDOWS\system32\drivers\sptd.sys
    2007-08-21 12:21 ——— d——– C:\Program Files\Google
    2007-08-21 12:02 ——— d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Google
    2007-08-21 11:51 ——— d——– C:\DOCUME~1\Wasken\APPLIC~1\BSplayer Pro
    2007-08-16 15:34 1700352 –a—— C:\WINDOWS\system32\gdiplus.dll
    2007-07-30 19:19 92504 –a—— C:\WINDOWS\system32\cdm.dll
    2007-07-30 19:19 549720 –a—— C:\WINDOWS\system32\wuapi.dll
    2007-07-30 19:19 53080 –a—— C:\WINDOWS\system32\wuauclt.exe
    2007-07-30 19:19 43352 –a—— C:\WINDOWS\system32\wups2.dll
    2007-07-30 19:19 325976 –a—— C:\WINDOWS\system32\wucltui.dll
    2007-07-30 19:19 203096 –a—— C:\WINDOWS\system32\wuweb.dll
    2007-07-30 19:19 1712984 –a—— C:\WINDOWS\system32\wuaueng.dll
    2007-07-30 19:18 33624 –a—— C:\WINDOWS\system32\wups.dll
    .

    ((((((((((((((((((((((((((((((((((((( Reg Opstartpunten )))))))))))))))))))))))))))))))))))))))))))))))))))
    .

    *Nota* lege verwijzingen & legitieme standaard verwijzingen worden niet getoond

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "NvCplDaemon"="RUNDLL32.exe" [2001-09-07 14:00 C:\WINDOWS\system32\rundll32.exe]
    "nwiz"="nwiz.exe" [2005-02-24 17:32 C:\WINDOWS\system32\nwiz.exe]
    "NvMediaCenter"="RUNDLL32.exe" [2001-09-07 14:00 C:\WINDOWS\system32\rundll32.exe]
    "SoundMan"="SOUNDMAN.EXE" [2007-04-16 15:28 C:\WINDOWS\soundman.exe]
    "SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe" [2007-07-12 04:00]
    "NeroFilterCheck"="C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe" []
    "QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" []
    "nod32kui"="C:\Program Files\Eset\nod32kui.exe" [2007-08-19 19:32]
    "Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 03:06]

    [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "CTFMON.EXE"="C:\WINDOWS\System32\ctfmon.exe" [2001-09-07 14:00]
    "MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.exe" [2007-01-19 12:54]
    "BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe" [2007-03-12 13:49]
    "DAEMON Tools"="C:\Program Files\DAEMON Tools\daemon.exe" [2007-08-16 13:24]

    C:\DOCUME~1\ALLUSE~1\MENUST~1\PROGRA~1\OPSTAR~1\
    Microsoft Office.lnk - C:\Program Files\Microsoft Office\Office10\OSA.EXE [2001-02-13 01:01:04]


    .
    **************************************************************************

    catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
    Rootkit scan 2007-09-18 14:11:21
    Windows 5.1.2600 NTFS

    scanning hidden processes …

    C:\WINDOWS\system32\cmd.exe [3840] 0x814AE4C8


    scanning hidden autostart entries …

    scanning hidden files …

    scan completed successfully
    hidden files: 0

    **************************************************************************
    .
    Completion time: 2007-09-18 14:12:04
    .
    — E O F —
  • Zoals gezegt gebruik ik geen nod32 meer, maar misschien kan je hier iets mee:
    http://www.robwebhosting.nl/nod32/installeren.html#AMON

    Onderstaande map kun je verwijderen, dit is een restje van Mcafee:
    [b:93083f6ad4]C:\DOCUME~1\ALLUSE~1\APPLIC~1\McAfee[/b:93083f6ad4]

    Voor de rest zie ik geen problemen eigenlijk.

    Pim
  • zeer handige site, bedankt ervoor :wink:

    nog 1 ding? hoe kan ik zien of ik een 'legale' nod32 licentie heb :evil: ??

Beantwoord deze vraag

Dit is een gearchiveerde pagina. Antwoorden is niet meer mogelijk.