logje van de andere kant van de wereld

  • Marielle

    Hallo antivirusexperts

    onderstaand het log van mijn vriendin Brenda uit Canada.

    Ze heeft het vermoeden dat haar creditcardgegevens misbruikt worden - en dan waarschijnlijk via haar computer.

    Ze heeft ms- is rolstoelfafhankelijk- voor reparatie van de computer ook afhankelijk van ( betaalde) hulp- vandaar dat ik probeer via msn - en via jullie - haar te helpen.

    Ze heeft gescand een antivirus prog- schoon

    haar provider zorgt voor antispam en antispyware zegt ze dus daar heeft ze niet meer op gescand- en ik krijg het haar ook niet allemaal uitgelegd.

    Mijn vraag is: Willen jullie kijken of hier heel snel iets aan die computer gedaan moet worden omdat er keyloggers of zoiets opstaan? Of dat ze kan wachten op een kennis die haar over een paar weken kan helpen met t een en ander?

    misschien niet helemaal volgens de regels van lees dit eerst maar hoop dat jullie met toch ( weer ) willen helpen.

    Brenda kan helaas geen nederlands lezen dus .. ik neem de honneurs waar of jullie engels moet zo zijn dat ze het snapt ;-)

    alvast bedankt voor de moeite

    Marielle

    of HijackThis v1.99.1

    Scan saved at 12:57:55 PM, on 10/27/2005

    Platform: Windows XP SP1 (WinNT 5.01.2600)

    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:

    C:\WINDOWS\System32\smss.exe

    C:\WINDOWS\system32\winlogon.exe

    C:\WINDOWS\system32\services.exe

    C:\WINDOWS\system32\lsass.exe

    C:\WINDOWS\system32\svchost.exe

    C:\WINDOWS\System32\svchost.exe

    C:\WINDOWS\Explorer.EXE

    C:\WINDOWS\system32\LEXBCES.EXE

    C:\WINDOWS\system32\spoolsv.exe

    C:\PROGRA~1\SHAWSE~1\backweb\3875767\Program\SERVIC~1.EXE

    C:\Program Files\Shaw Secure\Anti-Virus\fsgk32st.exe

    C:\Program Files\Shaw Secure\backweb\3875767\program\fsbwsys.exe

    C:\Program Files\Shaw Secure\Anti-Virus\FSGK32.EXE

    C:\Program Files\Shaw Secure\Common\FSMA32.EXE

    C:\Program Files\Shaw Secure\Anti-Virus\fssm32.exe

    C:\WINDOWS\System32\inetsrv\inetinfo.exe

    C:\Program Files\Shaw Secure\Common\FSMB32.EXE

    C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe

    C:\Program Files\Shaw Secure\Common\FCH32.EXE

    C:\WINDOWS\system32\pctspk.exe

    C:\WINDOWS\System32\ctfmon.exe

    C:\Program Files\Shaw Secure\Common\FAMEH32.EXE

    C:\WINDOWS\System32\svchost.exe

    C:\Program Files\Shaw Secure\FSPC\fspc.exe

    C:\WINDOWS\System32\MsPMSPSv.exe

    C:\Program Files\Shaw Secure\Anti-Virus\fsav32.exe

    C:\Program Files\Shaw Secure\FWES\Program\fsdfwd.exe

    C:\PROGRA~1\INCRED~1\bin\IMAPP.EXE

    C:\Program Files\Shaw Secure\backweb\3875767\Program\fspex.exe

    C:\Program Files\MSN Messenger\msnmsgr.exe

    C:\Program Files\IncrediMail\bin\IncMail.exe

    C:\PROGRA~1\WINZIP\winzip32.exe

    C:\Documents and Settings\Brenda\Local Settings\Temp\hijackthis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.ca/0SEENCA/SAOS01

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.scotiaonline.scotiabank.com/online/start.jsp?language=&first=true#

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by Shaw High Speed Internet

    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy:8080

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

    O2 - BHO: UberButton Class - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll

    O2 - BHO: YahooTaggedBM Class - {65D886A2-7CA7-479B-BB95-14D1EFB7946A} - C:\Program Files\Yahoo!\Common\YIeTagBm.dll

    O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll

    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll

    O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\en-ca\msntb.dll

    O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\en-ca\msntb.dll

    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

    O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll

    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll

    O4 - HKLM\..\Run: C:\Program Files\Common Files\Logitech\QCDriver\LVCOMS.EXE

    O4 - HKLM\..\Run: C:\WINDOWS\System32\spool\DRIVERS\W32X86\2\printray.exe

    O4 - HKLM\..\Run: regsvr32 /s mqrt.dll

    O4 - HKLM\..\Run: C:\PROGRA~1\INCRED~1\bin\IncMail.exe /c

    O4 - HKLM\..\Run: C:\Program Files\ICQLite\ICQLite.exe -minimize

    O4 - HKLM\..\Run: C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe

    O4 - HKLM\..\Run: “C:\Program Files\QuickTime\qttask.exe” -atboottime

    O4 - HKLM\..\Run: C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC

    O4 - HKLM\..\Run: C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName

    O4 - HKLM\..\Run: C:\WINDOWS\System32\IME\PINTLGNT\ImScInst.exe /SYNC

    O4 - HKLM\..\Run: C:\WINDOWS\System32\LXSUPMON.EXE RUN

    O4 - HKLM\..\Run: C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32

    O4 - HKLM\..\Run: C:\Program Files\Jalco Software\Desk Buddy Lite\DeskBud.Exe

    O4 - HKLM\..\Run: “C:\Program Files\Shaw Secure\Common\FSM32.EXE” /splash

    O4 - HKLM\..\Run: “C:\Program Files\Shaw Secure\TNB\TNBUtil.exe” /CHECKALL /WAITFORSW

    O4 - HKLM\..\Run: “C:\Program Files\Shaw Secure\FSGUI\ispnews.exe”

    O4 - HKCU\..\Run: C:\WINDOWS\System32\ctfmon.exe

    O4 - HKCU\..\Run: C:\PROGRA~1\INCRED~1\bin\IncMail.exe /c

    O4 - HKCU\..\Run: C:\Program Files\Yahoo!\Messenger\ypager.exe -quiet

    O4 - HKCU\..\Run: C:\Program Files\SpyKiller\spykiller.exe /startup

    O4 - HKCU\..\Run: “C:\Program Files\Skype\Phone\Skype.exe” /nosplash /minimized

    O4 - HKCU\..\RunOnce: C:\Program Files\ICQLite\ICQLite.exe -trayboot

    O4 - Startup: PalNetaware.lnk = C:\Paltalk\pnetaware.exe

    O4 - Startup: Magnifier.lnk = C:\WINDOWS\system32\magnify.exe

    O4 - Global Startup: Image Transfer.lnk = ?

    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE

    O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

    O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm

    O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html

    O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html

    O8 - Extra context menu item: &Yahoo! Search - file:///C:\Program Files\Yahoo!\Common/ycsrch.htm

    O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html

    O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html

    O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000

    O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html

    O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.html

    O8 - Extra context menu item: Yahoo! &Dictionary - file:///C:\Program Files\Yahoo!\Common/ycdict.htm

    O8 - Extra context menu item: Yahoo! &Maps - file:///C:\Program Files\Yahoo!\Common/ycmap.htm

    O8 - Extra context menu item: Yahoo! &SMS - file:///C:\Program Files\Yahoo!\Common/ycsms.htm

    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll

    O9 - Extra ‘Tools’ menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll

    O9 - Extra button: Web Filter - {200DB664-75B5-47c0-8B45-A44ACCF73C00} - C:\Program Files\Shaw Secure\FSPC\fspcmsie.dll

    O9 - Extra button: (no name) - {200DB664-75B5-47c0-8B45-A44ACCF73F01} - C:\Program Files\Shaw Secure\FSPC\fspcmsie.dll

    O9 - Extra ‘Tools’ menuitem: Show website &list - {200DB664-75B5-47c0-8B45-A44ACCF73F01} - C:\Program Files\Shaw Secure\FSPC\fspcmsie.dll

    O9 - Extra button: (no name) - {200DB664-75B5-47c0-8B45-A44ACCF73F02} - C:\Program Files\Shaw Secure\FSPC\fspcmsie.dll

    O9 - Extra ‘Tools’ menuitem: &Suspend Webpage Filter - {200DB664-75B5-47c0-8B45-A44ACCF73F02} - C:\Program Files\Shaw Secure\FSPC\fspcmsie.dll

    O9 - Extra button: (no name) - {200DB664-75B5-47c0-8B45-A44ACCF73F03} - C:\Program Files\Shaw Secure\FSPC\fspcmsie.dll

    O9 - Extra ‘Tools’ menuitem: &Deny this website - {200DB664-75B5-47c0-8B45-A44ACCF73F03} - C:\Program Files\Shaw Secure\FSPC\fspcmsie.dll

    O9 - Extra button: (no name) - {200DB664-75B5-47c0-8B45-A44ACCF73F04} - C:\Program Files\Shaw Secure\FSPC\fspcmsie.dll

    O9 - Extra ‘Tools’ menuitem: &Allow this website - {200DB664-75B5-47c0-8B45-A44ACCF73F04} - C:\Program Files\Shaw Secure\FSPC\fspcmsie.dll

    O9 - Extra button: Yahoo! Services - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll

    O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe

    O9 - Extra ‘Tools’ menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe

    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

    O9 - Extra ‘Tools’ menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE

    O9 - Extra ‘Tools’ menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE

    O9 - Extra button: Shaw Help - {19A7B5D1-6197-43D5-B18D-59DCB718A532} - http://support.shaw.home.com (file missing) (HKCU)

    O10 - Broken Internet access because of LSP provider ‘winsflt.dll’ missing

    O16 - DPF: Yahoo! Chat - http://cs6.chat.sc5.yahoo.com/c381/chat.cab

    O16 - DPF: {0E5F0222-96B9-11D3-8997-00104BD12D94} (PCPitstop Utility) - http://www.pcpitstop.com/pcpitstop/PCPitStop.CAB

    O16 - DPF: {1420DFB1-7713-4791-BA9C-DD46E1851525} (globalwealth.UserControl1) - http://voicecafe.optecs.net/globalwealthbuilders/globalwealth.CAB

    O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} - http://imgfarm.com/images/nocache/funwebproducts/SmileyCentralInitialSetup1.0.0.6.cab

    O16 - DPF: {217234FC-041F-4F27-84AB-8329440C4DED} (Yahoo! Photos Easy Upload Tool Class) - http://us.dl1.yimg.com/download.yahoo.com/dl/installs/ydropper/ydropper1_4ca.cab

    O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20020713/qtinstall.info.apple.com/samantha/us/win/QuickTimeInstaller.exe

    O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://groups.msn.com/controls/PhotoUC/MsnPUpld.cab

    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1117935606280

    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1129931704399

    O16 - DPF: {6F750200-1362-4815-A476-88533DE61D0C} (Ofoto Upload Manager Class) - http://www.kodakgallery.com/downloads/BUM/BUM_WIN_IE_1/axofupld.cab

    O16 - DPF: {6FB9FE59-7D3B-483D-9909-C870BE5AFA1F} (DiskHealth Class) - http://www.pcpitstop.com/pcpitstop/diskhealth.cab

    O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab

    O16 - DPF: {78960E0E-0B0C-11D4-8997-00104BD12D94} (AV Class) - http://www.pcpitstop.com/antivirus/PCPAV.CAB

    O16 - DPF: {A762E064-A885-40E4-AC10-671BB62DC2B2} (OFMailHTMLCtl Class) - http://www.eomniform.com/OF5/nsplugins/OFMailX.cab

    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab

    O16 - DPF: {B8F2846E-CE36-11D0-AC83-00C04FD97575} - http://activex.microsoft.com/activex/controls/agent2/tv_enua.exe

    O16 - DPF: {C3DFA998-A486-11D4-AA25-00C04F72DAEB} (MSN Photo Upload Tool) - http://sc.groups.msn.com/controls/PhotoUC/MsnPUpld.cab

    O16 - DPF: {CAFEEFAC-0014-0001-0000-ABCDEFFEDCBA} (Java Runtime Environment 1.4.1) -

    O16 - DPF: {CD17FAAA-17B4-4736-AAEF-436EDC304C8C} (ContentAuditX Control) - http://a840.g.akamai.net/7/840/5805/v1503/www.contentwatch.com/audit/includes/ContentAuditControl.cab

    O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/vso/en-us/tools/mcfscan/1,5,0,4257/mcfscan.cab

    O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IMDownloader Class) - http://www2.incredimail.com/contents/setup/downloader/imloader.cab

    O16 - DPF: {F04A8AE2-A59D-11D2-8792-00C04F8EF29D} (Hotmail Attachments Control) - http://lw10fd.law10.hotmail.msn.com/activex/HMAtchmt.ocx

    O16 - DPF: {F5820AD3-9B20-423E-B2AA-7AF2B4055746} (CRegistryDownload Class) - http://www.paltalk.com/prod/RegDload.CAB

    O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://fdl.msn.com/public/chat/msnchat45.cab

    O16 - DPF: {F8F88D0D-E455-11D6-B547-00400555C7FB} (DiskHealth2 Class) - http://www.pcpitstop.com/pcpitstop/PCPitStop.CAB

    O23 - Service: Shaw Secure (BackWeb Plug-in - 3875767) - Unknown owner - C:\PROGRA~1\SHAWSE~1\backweb\3875767\Program\SERVIC~1.EXE

    O23 - Service: F-Secure Gatekeeper Handler Starter - F-Secure Corp. - C:\Program Files\Shaw Secure\Anti-Virus\fsgk32st.exe

    O23 - Service: fsbwsys - F-Secure Corp. - C:\Program Files\Shaw Secure\backweb\3875767\program\fsbwsys.exe

    O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\Shaw Secure\FWES\Program\fsdfwd.exe

    O23 - Service: F-Secure HTTP Server (fshttps) - F-Secure Corporation - C:\Program Files\Shaw Secure\FSPC\fshttps\fshttps.exe

    O23 - Service: FSMA - F-Secure Corporation - C:\Program Files\Shaw Secure\Common\FSMA32.EXE

    O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE

    O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe

  • Erik

    Brenda kan hier: http://forums.spywareinfo.com/ gratis terecht in het Engels

    Het lijkt me beter zonder tolk en dan zit ze meteen in dezelfde tijdzone

  • Marielle

    is het zo erg dan?

    eind volgende maand komt er iemand bij haar die de boel voor haar in orde zou maken- dat lukt haar zelf niet.

  • Erik

    >Is het zo erg dan?

    Dat zeg ik niet maar ze heeft toch een probleem, als ze liever een maand wacht moet ze dat zelf weten, ik geef een mogelijke oplossing die me makkelijker lijkt dan dat iemand hier in het Engels of met jou als tolk via MSN aan de gang gaat :-)

    Wat is erop tegen dat ze zelf de vraag stelt op een Engelstalig, gerenomeerd forum :?

  • Piet

    Denk dat met de ondersteuning die ze kan krijgen het wel moet lukken.

    Kijk en lees maar eens hoe de ondersteuning is

    http://www.prikpagina.nl/read.php?f=123&i=152590&t=152590

    en dat zelfs in het engels

  • Erik

    Het is niet alle dagen feest Piet :+

  • Piet

    Ik hoop van wel.

    Mag graag mee lezen :+

  • Erik

    Er zijn meer mensen hier dus mischien dat iemand anders meer tijd heeft :-)

  • Marielle

    t is meer omdat ze eigenlijk in paniek raakte door gedoe rondom haar creditcard.. en weet je als je afhankelijk bent van rolstoel en anderen en internet jouw draadje met de buitenwereld is… Daarom wou ik alleen maar snel even antwoord op de vraag: moet ze acuut iets laten doen/ van internet af / formateren- of kan ze t misschien met hulp zelf tzt.

    in elk geval bedankt voor de link naar dat andere forum- zal dat zeker aan haar doorgeven.

    groetjes ook namens Brenda

    Marielle

  • pablo

    hoi marielle,

    ik zie geen ernstige zaken op de pc ;):)

    iig geen keyloggers of aanwijzingen daarvoor ;)

    paul :)