logfile na trojan!

  • Erik

    Wil een expert kijken naar mijn logfile, ik heb zojuist een “trojan” verwijderd en alle scanners over mijn systeem heen gehaald, ik vraag me nu af of alles weg is?

    Dit is mijn Log:

    Logfile of HijackThis v1.99.1

    Scan saved at 23:53:48, on 8-11-2005

    Platform: Windows ME (Win9x 4.90.3000)

    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:

    C:\WINDOWS\SYSTEM\KERNEL32.DLL

    C:\WINDOWS\SYSTEM\MSGSRV32.EXE

    C:\WINDOWS\SYSTEM\MPREXE.EXE

    C:\WINDOWS\SYSTEM\MSTASK.EXE

    C:\WINDOWS\SYSTEM\ATI2EVXX.EXE

    C:\PROGRAM FILES\ALWIL SOFTWARE\AVAST4\ASHSERV.EXE

    C:\WINDOWS\SYSTEM\STIMON.EXE

    C:\WINDOWS\SYSTEM\mmtask.tsk

    C:\WINDOWS\EXPLORER.EXE

    C:\WINDOWS\SYSTEM\RPCSS.EXE

    C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE

    C:\WINDOWS\TASKMON.EXE

    C:\WINDOWS\SYSTEM\SYSTRAY.EXE

    C:\PROGRAM FILES\ALCATEL\SPEEDTOUCH USB\DRAGDIAG.EXE

    C:\PROGRAM FILES\ALWIL SOFTWARE\AVAST4\ASHWEBSV.EXE

    C:\WINDOWS\MIXER.EXE

    C:\WINDOWS\LOADQM.EXE

    C:\PROGRAM FILES\MSN APPS\UPDATER\01.03.0000.1005\NL\MSNAPPAU.EXE

    C:\PROGRAM FILES\ALWIL SOFTWARE\AVAST4\ASHMAISV.EXE

    C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE

    C:\WINDOWS\SYSTEM\WMIEXE.EXE

    C:\WINDOWS\SYSTEM\RNAAPP.EXE

    C:\WINDOWS\SYSTEM\TAPISRV.EXE

    C:\PROGRAM FILES\CRAZY BROWSER\CRAZY BROWSER.EXE

    C:\WINDOWS\DESKTOP\HIJACKTHIS.EXE

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.afc.34.nl/

    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen

    O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\PROGRAM FILES\MSN APPS\MSN TOOLBAR\01.02.4000.1001\NL\MSNTB.DLL

    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll

    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 6.0\READER\ACTIVEX\ACROIEHELPER.DLL

    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX

    O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\PROGRAM FILES\MSN APPS\MSN TOOLBAR\01.02.4000.1001\NL\MSNTB.DLL

    O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRAM FILES\YAHOO!\COMPANION\INSTALLS\CPN\YT.DLL

    O4 - HKLM\..\Run: C:\WINDOWS\scanregw.exe /autorun

    O4 - HKLM\..\Run: C:\WINDOWS\taskmon.exe

    O4 - HKLM\..\Run: C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s

    O4 - HKLM\..\Run: SysTray.Exe

    O4 - HKLM\..\Run: Rundll32.exe powrprof.dll,LoadCurrentPwrScheme

    O4 - HKLM\..\Run: “C:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe” /icon

    O4 - HKLM\..\Run: C:\PROGRA~1\ALWILS~1\AVAST4\ASHWEBSV.EXE

    O4 - HKLM\..\Run: Mixer.exe /startup

    O4 - HKLM\..\Run: loadqm.exe

    O4 - HKLM\..\Run: “C:\Program Files\MSN Apps\Updater\01.03.0000.1005\nl\msnappau.exe”

    O4 - HKLM\..\Run: “C:\WINDOWS\TEMP\CXTPLS_LOADER.EXE” /PC=CP.IST2 /SHUN /UNAR=“/CTUN”

    O4 - HKLM\..\Run: C:\PROGRA~1\ALWILS~1\AVAST4\ashmaisv.exe

    O4 - HKLM\..\RunServices: Rundll32.exe powrprof.dll,LoadCurrentPwrScheme

    O4 - HKLM\..\RunServices: mstask.exe

    O4 - HKLM\..\RunServices: C:\WINDOWS\System\Restore\StateMgr.exe

    O4 - HKLM\..\RunServices: ati2evxx.exe

    O4 - HKLM\..\RunServices: C:\Program Files\Alwil Software\Avast4\ashServ.exe

    O4 - HKLM\..\RunServices: C:\WINDOWS\SYSTEM\STIMON.EXE

    O4 - HKCU\..\Run: “C:\Program Files\MSN Messenger\MsnMsgr.Exe” /background

    O4 - Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE

    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab

    O16 - DPF: {64311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab

    O16 - DPF: {33331111-1111-1111-1111-611111193458} - file://c:\ex.cab

    O16 - DPF: {33331111-1111-1111-1111-622221193458} - file://c:\ex.cab

    O16 - DPF: {4D7F48C0-CB49-4EA6-97D4-04F4EACC2F3B} - http://sib1.od2.com/common/Member/ClientInstall/7.20.0003/OCI/setup.exe

  • Auk

    Erik schreef:

    >

    > Wil een expert kijken naar mijn logfile, ik heb zojuist een

    > “trojan” verwijderd en alle scanners over mijn systeem heen

    > gehaald, ik vraag me nu af of alles weg is?

    - Welke trojan ?

    - Waar zat-ie ?

  • lucas

    Een expert :? helaas zover ben ik nog niet ;)

  • Erik

    De trojan zat in de restore map, maar ik kreeg direct een melding van mijn virusscanner, nadat ik alle handelingen (zoals in lees dit eerst…) had gedaan heb ik een logfile gemaakt…Ik weet alleen niet waar ik op moet letten in zo'n logfile..

    Oh ja ik heb ook smit-rem nog gebruikt…ik hoop dat het nu virus vrij is maar ik weet niet hoe ik de logfile moet lezen….

  • lucas

    Ik wil je wel helpen maar je vraagt om een expert ;)

    Aan die criteria voldoe ik niet.

    Lucas :)

  • lucas

    Mijn conclusie is dat je logje niet schoon is :)

    Lucas

  • Auk

    lucas schreef:

    >

    > Mijn conclusie is dat je logje niet schoon is :)

    Trojan downloader Apropos…

    Maak je 'm niet even af ? :)

    Auk

  • lucas

    Auk schreef:

    >

    > Maak je 'm niet even af ? :)

    >

    > Auk

    Erik wil liever door een expert geholpen worden.

    Volgens mij voldoe jij meer aan die criteria ;)

    Lucas :)

  • Erik

    Download RegSearch http://www.billsway.com/vbspage/

    Unzip het naar je buroblad

    Start de computer in veilige modus. http://www.virushelp.nl/partners/modus/index.htm dit is belangrijk in normale modus krijg je geen goed resultaat.

    Run het script RegSrch.vbs. Sta het toe als je een waarschuwing krijgt van je virusscanner.

    In zoekveld geef je volgende string in: adchannel

    Je register wordt nu doorzocht.

    Als er wat gevonden wordt, dan opent er een text bestand.

    Post dat bestand hier svp

  • Erik

    Ik vindt jullie allemaal experts hoor….maar uh, wat moet ik nu verder doen???

    Ik heb regsrch er ook overheen gehaald maar die vindt niets…