trojan-clicker

  • EBO

    Wie wil mijn log eens bekijken.??? Bij een scan van Pest Patrol werd een trojan-clicker gevonden (Trojan-Clicker.Win32.Small.bt) Na het verwijderen van deze trojan met Pest Patrol werkte mijn Internet explorer niet of nauwelijks. Als ik op bijvoorbeeld op een URL link in een emial drukte werd geen verbinding gemaakt met Internet en kreeg een fout melding met de vraag deze te verzenden of niet. Ik heb vervolgens met pest patrol deze file ge-restored maar nu krijg ik iedere keer dus de melding dat dit virus nog aanwezig is. Zowel Norton, Spybot, Ad-Aware en CWS zien hem niet. Ik heb alle stappen die jullie adviseren doorlopen met het volgende log tot gevolg:

    Logfile of HijackThis v1.99.1

    Scan saved at 17:10:35, on 6-11-2005

    Platform: Windows XP SP2 (WinNT 5.01.2600)

    MSIE: Internet Explorer v6.00 SP2 (6.00.2800.1106)

    Running processes:

    C:\WINDOWS\System32\smss.exe

    C:\WINDOWS\system32\winlogon.exe

    C:\WINDOWS\system32\services.exe

    C:\WINDOWS\system32\lsass.exe

    C:\WINDOWS\system32\svchost.exe

    C:\WINDOWS\System32\svchost.exe

    C:\Program Files\Common Files\Symantec Shared\ccProxy.exe

    C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe

    C:\Program Files\Norton Internet Security\ISSVC.exe

    C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe

    C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe

    C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe

    C:\WINDOWS\Explorer.EXE

    C:\WINDOWS\system32\spoolsv.exe

    C:\WINDOWS\SOUNDMAN.EXE

    C:\Program Files\Medion Home Cinema XL II\PowerCinema\PCMService.exe

    C:\WINDOWS\Dit.exe

    C:\Program Files\Norton SystemWorks\Norton Ghost\GhostStartTrayApp.exe

    C:\PROGRA~1\CASEMA~1\SMARTB~1\MotiveSB.exe

    C:\PROGRA~1\PESTPA~1\PPControl.exe

    C:\PROGRA~1\PESTPA~1\PPMemCheck.exe

    C:\PROGRA~1\PESTPA~1\CookiePatrol.exe

    C:\Program Files\Common Files\Symantec Shared\ccApp.exe

    C:\WINDOWS\system32\ctfmon.exe

    C:\WINDOWS\DitExp.exe

    C:\Program Files\Hewlett-Packard\HP OfficeJet Series 600\Bin\HPOstr05.exe

    C:\Program Files\Casema SnelHelp\bin\mpbtn.exe

    C:\Program Files\Hewlett-Packard\HP OfficeJet Series 600\bin\HPOVDX05.EXE

    C:\WINDOWS\System32\drivers\CDAC11BA.EXE

    C:\PROGRA~1\NORTON~2\NORTON~2\GHOSTS~2.EXE

    C:\Program Files\CA\SharedComponents\CA_LIC\LogWatNT.exe

    C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe

    C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe

    C:\Program Files\Norton SystemWorks\Norton Utilities\NPROTECT.EXE

    C:\WINDOWS\System32\nvsvc32.exe

    C:\PROGRA~1\NORTON~2\SPEEDD~1\nopdb.exe

    C:\WINDOWS\System32\svchost.exe

    C:\WINDOWS\system32\hpoipm07.exe

    C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe

    C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

    C:\Program Files\Common Files\Symantec Shared\AdBlocking\NSMdtr.exe

    C:\Program Files\Internet Explorer\iexplore.exe

    C:\Program Files\Messenger\msmsgs.exe

    C:\Documents and Settings\Eric\Mijn documenten\hijackthis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.altavista.com/

    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen

    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx

    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll

    O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll

    O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll

    O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll

    O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll

    O4 - HKLM\..\Run: SOUNDMAN.EXE

    O4 - HKLM\..\Run: RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup

    O4 - HKLM\..\Run: nwiz.exe /install

    O4 - HKLM\..\Run: “C:\Program Files\Medion Home Cinema XL II\PowerCinema\PCMService.exe”

    O4 - HKLM\..\Run: Dit.exe

    O4 - HKLM\..\Run: C:\Program Files\Norton SystemWorks\Norton Ghost\GhostStartTrayApp.exe

    O4 - HKLM\..\Run: C:\WINDOWS\System32\PSDrvCheck.exe

    O4 - HKLM\..\Run: C:\PROGRA~1\CASEMA~1\SMARTB~1\MotiveSB.exe

    O4 - HKLM\..\Run: C:\PROGRA~1\PESTPA~1\PPControl.exe

    O4 - HKLM\..\Run: C:\PROGRA~1\PESTPA~1\PPMemCheck.exe

    O4 - HKLM\..\Run: C:\PROGRA~1\PESTPA~1\CookiePatrol.exe

    O4 - HKLM\..\Run: %systemroot%\system32\dumprep 0 -k

    O4 - HKLM\..\Run: “C:\Program Files\Common Files\Symantec Shared\ccApp.exe”

    O4 - HKCU\..\Run: C:\WINDOWS\system32\ctfmon.exe

    O4 - HKCU\..\Run: C:\Program Files\MalwareSweeper.com\Malware Sweeper\MalSwep.exe

    O4 - Startup: Registration-InstantCopy.lnk = C:\Program Files\Pinnacle\Shared Files\InstantCDDVD\Pixie\RegTool.exe

    O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe

    O4 - Global Startup: Casema SnelHelp.lnk = C:\Program Files\Casema SnelHelp\bin\matcli.exe

    O4 - Global Startup: HP OfficeJet Series 600 Opstartmenu.lnk = C:\Program Files\Hewlett-Packard\HP OfficeJet Series 600\Bin\HPOstr05.exe

    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE

    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

    O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000

    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)

    O9 - Extra ‘Tools’ menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)

    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

    O9 - Extra ‘Tools’ menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

    O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab

    O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/eBay_Enhanced_Picture_Control_v1-0-3-30.cab

    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab

    O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab

    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1130703437328

    O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} - http://www.bitdefender.com/scan/Msie/bitdefender.cab

    O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/SSC/SharedContent/common/bin/cabsa.cab

    O23 - Service: C-DillaCdaC11BA - C-Dilla Ltd - C:\WINDOWS\System32\drivers\CDAC11BA.EXE

    O23 - Service: CA License Client (CA_LIC_CLNT) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\lic98rmt.exe

    O23 - Service: CA License Server (CA_LIC_SRVR) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\lic98rmtd.exe

    O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe

    O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccProxy.exe

    O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe

    O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe

    O23 - Service: GhostStartService - Symantec Corporation - C:\PROGRA~1\NORTON~2\NORTON~2\GHOSTS~2.EXE

    O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Program Files\Norton Internet Security\ISSVC.exe

    O23 - Service: Event Log Watch (LogWatch) - Computer Associates - C:\Program Files\CA\SharedComponents\CA_LIC\LogWatNT.exe

    O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe

    O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe

    O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton Utilities\NPROTECT.EXE

    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

    O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe

    O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe

    O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe

    O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe

    O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~2\SPEEDD~1\nopdb.exe

    O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe

    O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

    Alvast bedankt voor de hulp!!!

    EBO

  • Avondsmurf

    Ga eerst eens alle updates van windows halen en vervolgens de stappen opnieudoorlopen…….. zo heeft het echt geen zin…….. Smurfie :)

  • EBO

    Smurfie,

    Als eerst bedankt voor je snelle reactie!!! Ik heb diverse malen de windows update gedaan, via de link in windows en direct op de microsoft site, maar die geeft dan aan dat er geen nieuwe updates zijn en dat mijn computer up to date is. Doe ik iets verkeerd dan????

    EBO

  • pablo

    volgens mij is je brilletje beslagen :+:+

    Platform: Windows XP SP2 (WinNT 5.01.2600)

    MSIE: Internet Explorer v6.00 SP2 (6.00.2800.1106)

    paul :)

  • pablo

    je logje is schoon ;)

    alleen die scanner van malware.com zou ik niet op mijn pc willen hebben,ook al hebben ze hun leven gebeterd ;)

    http://www.spywarewarrior.com/rogue_anti-spyware.htm#malwhere_note

    paul :)

  • Avondsmurf

    Oke ik zal me brilletje poetsen. maar volgens mij zou ik dit moeten lezen: MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Smurfie :)

  • EBO

    Pablo,

    Eveneens bedankt voor je reactie. Met die malware scanner, bedoel je Pest Patrol??? Ik ben geen computer wizz maar heb je enig idee wat ik aan die trojan kan doen??? Ik krijg steeds bij het opstarten van internet explorer de melding dat hij er nog in zit en ik ben bang dat bij het verwijderen er iets meer is weggehaald dan de bedoeling is en dat er bij het restoren niet alles van IE is teruggezet!! IE werkt niet meer zoals het hoort. Ik hoor graag van je

    EBO

  • pablo

    hmm,je hebt gelijk :?

    ik keek alleen naar dat sp2 :?:D zal mijn lenzen even gaan poetsen :+

    paul :)

  • Avondsmurf

    Pffffffffffffffffffffffff,……………… vond mijn glazen al zo schoon…….. :D

  • pablo

    ik bedoel deze :

    O4 - HKCU\..\Run: C:\Program Files\MalwareSweeper.com\Malware Sweeper\MalSwep.exe

    maar ik zie hem niet bij je lopende processen :?:)

    dus je mag de regel aanvinken en fixen met hijack ;)

    verwijder dan ook deze map indien nog aanwezig :

    C:\Program Files\MalwareSweeper.com

    vertel even welk bestand pestpatrol vind en waar hij het vind :)

    klik in internet explorer ook even op help-info en vertel even wat daar voor versie nummer staat :)

    paul :)