nakijken

  • Dianne

    Hallo.

    Ik heb een andere computer gekregen en nu wil ik jullie vragen of er nog wat verkeerds in zit.

    Ik heb bijna alle stappen uitgevoerd behalve Spybot SD en Adaware omdat ik gelezen had dat deze 2 problemen geven.

    Hier de logjes:

    Logfile of Trend Micro HijackThis v2.0.2

    Scan saved at 15:42:21, on 6-12-2009

    Platform: Windows Vista SP2 (WinNT 6.00.1906)

    MSIE: Internet Explorer v8.00 (8.00.6001.18828)

    Boot mode: Normal

    Running processes:

    C:\Windows\system32\taskeng.exe

    C:\Windows\system32\Dwm.exe

    C:\Windows\Explorer.EXE

    C:\Program Files\Windows Defender\MSASCui.exe

    C:\hp\support\hpsysdrv.exe

    C:\Program Files\Hewlett-Packard\On-Screen OSD Indicator\OSD.exe

    C:\Program Files\Intel\Intel Matrix Storage Manager\IAAnotif.exe

    C:\WINDOWS\RtHDVCpl.exe

    C:\Program Files\Common Files\Symantec Shared\ccApp.exe

    C:\WINDOWS\WindowsMobile\wmdSync.exe

    C:\Program Files\HP\HP Software Update\hpwuSchd2.exe

    C:\Program Files\Java\jre6\bin\jusched.exe

    C:\WINDOWS\ehome\ehtray.exe

    C:\Program Files\Group Calendar\GChelper.exe

    C:\Program Files\Common Files\LightScribe\LightScribeControlPanel.exe

    C:\Program Files\Windows Media Player\wmpnscfg.exe

    C:\WINDOWS\System32\rundll32.exe

    C:\Windows\ehome\ehmsas.exe

    C:\Windows\System32\mobsync.exe

    C:\hp\kbd\kbd.exe

    C:\Program Files\Mozilla Firefox\firefox.exe

    C:\Program Files\Internet Explorer\IELowutil.exe

    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://mystart.incredimail.com/

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://fazantje.onzestart.nl/

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=NL_NL&c=71&bd=Pavilion&pf=desktop

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=NL_NL&c=71&bd=Pavilion&pf=desktop

    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer bereitgestellt von IncrediMail

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

    O1 - Hosts: ::1 localhost

    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

    O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\1.5\NppBho.dll

    O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

    O2 - BHO: Windows Live Aanmelden - Help - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

    O2 - BHO: Java™ Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll

    O3 - Toolbar: Visa Norton-verktygsfältet - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\1.5\UIBHO.dll

    O4 - HKLM\..\Run: %ProgramFiles%\Windows Defender\MSASCui.exe -hide

    O4 - HKLM\..\Run: c:\hp\support\hpsysdrv.exe

    O4 - HKLM\..\Run: C:\HP\KBD\KbdStub.EXE

    O4 - HKLM\..\Run: “C:\Program Files\Hewlett-Packard\On-Screen OSD Indicator\OSD.exe”

    O4 - HKLM\..\Run: “C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe”

    O4 - HKLM\..\Run: RtHDVCpl.exe

    O4 - HKLM\..\Run: FactoryMode

    O4 - HKLM\..\Run: “C:\Program Files\Common Files\Symantec Shared\ccApp.exe”

    O4 - HKLM\..\Run: “C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe” /a /m “C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll”

    O4 - HKLM\..\Run: %windir%\WindowsMobile\wmdSync.exe

    O4 - HKLM\..\Run: C:\Program Files\HP\HP Software Update\HPWuSchd2.exe

    O4 - HKLM\..\Run: RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart

    O4 - HKLM\..\Run: RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup

    O4 - HKLM\..\Run: RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit

    O4 - HKLM\..\Run: “C:\Program Files\Java\jre6\bin\jusched.exe”

    O4 - HKLM\..\Run: “C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe” /runcleanupscript

    O4 - HKLM\..\RunOnce: %WINDIR%\SMINST\launcher.exe

    O4 - HKCU\..\Run: C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\isuspm.exe -startup

    O4 - HKCU\..\Run: C:\Windows\ehome\ehTray.exe

    O4 - HKCU\..\Run: C:\Program Files\Group Calendar\GChelper.exe

    O4 - HKCU\..\Run: C:\Program Files\Common Files\LightScribe\LightScribeControlPanel.exe -hidden

    O4 - HKCU\..\Run: C:\Program Files\Windows Media Player\WMPNSCFG.exe

    O4 - HKUS\S-1-5-18\..\Run: “C:\Program Files\Common Files\Nero\Lib\NMBgMonitor.exe” (User ‘SYSTEEM’)

    O4 - HKUS\.DEFAULT\..\Run: “C:\Program Files\Common Files\Nero\Lib\NMBgMonitor.exe” (User ‘Default user’)

    O4 - Global Startup: Adobe Reader Snelle start.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

    O13 - Gopher Prefix:

    O23 - Service: Intel(R) Alert Service (AlertService) - Intel(R) Corporation - C:\Program Files\Intel\IntelDH\CCU\AlertService.exe

    O23 - Service: ccEvtMgr - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

    O23 - Service: ccSetMgr - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

    O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

    O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\VAScanner\comHost.exe

    O23 - Service: DQLWinService - Unknown owner - C:\Program Files\Common Files\Intel\IntelDH\NMS\AdpPlugins\DQLWinService.exe

    O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe

    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - c:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe

    O23 - Service: Intel DH Service (IntelDHSvcConf) - Intel(R) Corporation - C:\Program Files\Intel\IntelDH\Intel Media Server\Tools\IntelDHSvcConf.exe

    O23 - Service: Intel(R) Software Services Manager (ISSM) - Intel(R) Corporation - C:\Program Files\Intel\IntelDH\Intel Media Server\Media Server\bin\ISSM.exe

    O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe

    O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE

    O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

    O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe

    O23 - Service: Intel(R) Viiv(TM) Media Server (M1 Server) - Unknown owner - C:\Program Files\Intel\IntelDH\Intel Media Server\Media Server\bin\mediaserver.exe

    O23 - Service: Intel(R) Application Tracker (MCLServiceATL) - Intel(R) Corporation - C:\Program Files\Intel\IntelDH\Intel Media Server\Shells\MCLServiceATL.exe

    O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Program Files\Common Files\Nero\Nero BackItUp 4\NBService.exe

    O23 - Service: Intel(R) Remoting Service (Remote UI Service) - Intel(R) Corporation - C:\Program Files\Intel\IntelDH\Intel Media Server\Shells\Remote UI Service.exe

    O23 - Service: RoxMediaDB9 - Sonic Solutions - c:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe

    O23 - Service: stllssvr - MicroVision Development, Inc. - c:\Program Files\Common Files\SureThing Shared\stllssvr.exe

    O23 - Service: Symantec Core LC - Unknown owner - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe

    End of file - 8622 bytes

    en Mbam:

    Malwarebytes' Anti-Malware 1.42

    Database versie: 3303

    Windows 6.0.6002 Service Pack 2

    Internet Explorer 8.0.6001.18828

    6-12-2009 15:18:48

    mbam-log-2009-12-06 (15-18-48).txt

    Scan type: Snelle Scan

    Objecten gescand: 111529

    Verstreken tijd: 6 minute(s), 55 second(s)

    Geheugenprocessen geïnfecteerd: 0

    Geheugenmodulen geïnfecteerd: 0

    Registersleutels geïnfecteerd: 1

    Registerwaarden geïnfecteerd: 0

    Registerdata bestanden geïnfecteerd: 0

    Mappen geïnfecteerd: 3

    Bestanden geïnfecteerd: 3

    Geheugenprocessen geïnfecteerd:

    (Geen kwaadaardige items gevonden)

    Geheugenmodulen geïnfecteerd:

    (Geen kwaadaardige items gevonden)

    Registersleutels geïnfecteerd:

    HKEY_CURRENT_USER\SOFTWARE\ErrorSmart (Rogue.ErrorSmart) -> Quarantined and deleted successfully.

    Registerwaarden geïnfecteerd:

    (Geen kwaadaardige items gevonden)

    Registerdata bestanden geïnfecteerd:

    (Geen kwaadaardige items gevonden)

    Mappen geïnfecteerd:

    C:\Users\lammert en jan\AppData\Roaming\ErrorSmart (Rogue.ErrorSmart) -> Quarantined and deleted successfully.

    C:\Users\lammert en jan\AppData\Roaming\ErrorSmart\Log (Rogue.ErrorSmart) -> Quarantined and deleted successfully.

    C:\Users\lammert en jan\AppData\Roaming\ErrorSmart\Registry Backups (Rogue.ErrorSmart) -> Quarantined and deleted successfully.

    Bestanden geïnfecteerd:

    C:\Users\lammert en jan\AppData\Roaming\ErrorSmart\Log\2008 Dec 06 - 03_30_01 AM_679.log (Rogue.ErrorSmart) -> Quarantined and deleted successfully.

    C:\Users\lammert en jan\AppData\Roaming\ErrorSmart\Registry Backups\2008-11-09_12-49-39.reg (Rogue.ErrorSmart) -> Quarantined and deleted successfully.

    C:\WINDOWS\Tasks\ErrorSmart Scheduled Scan.job (Rogue.ErrorSmart) -> Quarantined and deleted successfully.

    Alvast bedankt.

  • Dianne

    Hallo is daar nog iemand om naar mijn logjes te kijken????

    GRT Dianne.

  • Jos H

    Mogelijk is dit de oorzaak van geen hulp.?

    Voer ALLE stappen uit.

    Beschrijf wat het probleem is. Betreft het een melding van een scanner, vermeld dan de naam van het virus, de trojan of de spyware en de naam van het geïnfecteerde bestand inclusief de naam van de map.

  • Dianne

    Hallo Jos,

    Ik heb geen problemen zoals ik al schreef maar ik vroeg of er nog dingen inzitten die er niet in horen en of dingen die overbodig zijn.

    Van Spybot en Adaware heb ik gelezen dat er problemen mee waren of zo iets en nu las ik net in dat stappenplan dat die 2 eruit zijn gehaald.

    Ik wacht nog wel rustig af;)

    GRT Dianne.

  • Luca

    Die twee zijn inderdaad uit het stappenplan gehaald en je log ziet er op zich goed uit, alleen zou ik het onderstaande bestand even laten scannen bij Jotti:

    C:\WINDOWS\SMINST\launcher.exe

    De link en een korte gebruiksaanwijzing:

    http://virusscan.jotti.org/nl

    Bovenin moet je op ‘bladeren’ klikken en op die manier het verdachte bestand opzoeken. Als je het gevonden hebt klik je het aan en daarna klik je op ‘openen’ om het te selecteren. Daarna klik je op ‘bestand insturen’ en zal de scanner het bestand uploaden en het gaan controleren. De bestandsnaam van het te scannen bestand komt dan bovenaan in beeld samen met wat andere gegevens en de resultaten komen daar onder te staan. Laat aub nog even weten of het gelukt is en wat de resultaten waren.

  • Dianne

    Bedank jou antwoord Luca maar dat bestand kan ik niet vinden.

    Ik heb ook alle verborgen bestanden zichtbaar gemaakt.

    Ik neem aan dat alles verder goed is.

    Dianne

  • fazantje

    Hoi Luca en Dianne,

    Ik denk niet dat die HKLM\..\RunOnce: %WINDIR%\SMINST\launcher.exe kwalijk is.

    Ben eens wezen googlen op deze en nergens wordt ie verwijderd;)

    Dus lekker laten staan.

    Als je verder geen problemen hebt, lekker zo laten;)

    Ik zie zo 1-2-3 ook geen bijzonderheden in jou logje.

    Draai wel regelmatig ff het schoonmaakplan:

    http://www.virushelp.nl/onderhoud.htm

    Groetjes Huib:)