trojaans paard verwijderen

  • aktie

    Ik krijg sinds enkele dagen de melding dat ik een trojaans paard heb. Op de pc heb ik een betaalde este nod 32 en die heeft hem opgespoord maar geeft aan opschonen niet mogelijk.

    Hij geeft de volgende melkding:

    Werkgeheugen=explorer.exe(2876)-een variant van Win32/Spy.Zbot.AAO trojaans paard-opschonen niet mogelijk.

    Mijn PC is traag en loopt regelmatig vast en moet ik dan sluiten via ctrl alt delite.

    Heb al dr. google gekeken maar heb weinig verstand van pc''s en kom er niet uit.

    Hoe raak ik dit paard kwijt op een niet te ingewikkelde manier?

  • rudi

    Ik ben bijna zeker dat de kenners eerst geen vragen om dit te doen:

    http://antivirus.startpagina.nl/prikbord/4625317/voer-dit-eerst-uit-voordat-je-de-logjes-plaatst!!#msg-4625317

  • Ben

    Hallo,

    @ juist rudi maar omschijf het de volgende keer ander zo:

    Hallo,

    Doe eerst de stappen uit deze link: http://antivirus.startpagina.nl/prikbord/4625317/voer-dit-eerst-uit-voordat-je-de-logjes-plaatst!!#msg-4625317

    En plaats daarna de Twee gemaakte logjes.

    Gr.Ben

    Antivirusprikbord.nl

  • rudi

    okay ;)

  • aktie

    Cookies had ik al verwijderd.

    schijfopruiming ook al gedaan.

    malewarebytes had ik er al opstaan.

    zal nu nog een keer de virusscanner laten draaien.

    Wat zijn logjes?

    Alvast bedankt voor jullie reacties.

  • fazantje

    Hoi Aktie,

    Als je dit had gelezen en uitgevoerd, had je de logjes al geplaatst;)

    Dus voer die stappen uit zoals het daar staat en dan lees je ook precies hoe je de logjes kunt plaatsen.

    Succes,

    Huib;)

  • aktie

    Hai Huib,

    Voor iemand zo als ik die weinig begrijpt van pc''s is http://antivirus.startpagina.nl/prikbord/4625317/voer-dit-eerst-uit-voordat-je-de-logjes-plaatst!!#msg-4625317 nog best ingewikkeld. Heb er iemand bijgehaald (die er overigens ook geen verstand van heeft:S)maar 2 weten meer dan 1 en volgens mij is dit hieronder een log.

    Zal nu kijken of ik bij Hijak ook iets dergelijks kan krijgen

    Toen de pc weer opstartte gaf este nod 32 nog steerd het trojaans paard aan.

    Groet aktie

    Malwarebytes Anti-Malware 1.65.0.1400

    www.malwarebytes.org

    Databaseversie: v2012.09.11.04

    Windows XP Service Pack 3 x86 NTFS

    Internet Explorer 8.0.6001.18702

    Gebruiker :: GEBRUIKE-56D891

    11-9-2012 12:56:56

    mbam-log-2012-09-11 (12-56-56).txt

    Scantype: Snelle scan

    Ingeschakelde scanopties: Geheugen | Opstartitems | Register | Bestanden en mappen | Heuristiek/Extra | Heuristiek/Shuriken | PUP | PUM

    Uitgeschakelde scanopties: P2P

    Objecten gescand: 185324

    Verstreken tijd: 7 minuut/minuten, 36 seconde(n)

    Geheugenprocessen gedetecteerd: 0

    (Geen kwaadaardige objecten gedetecteerd)

    Geheugenmodulen gedetecteerd: 0

    (Geen kwaadaardige objecten gedetecteerd)

    Registersleutels gedetecteerd: 0

    (Geen kwaadaardige objecten gedetecteerd)

    Registerwaarden gedetecteerd: 1

    HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Windows Init (Trojan.Agent) -> Data: “C:\Documents and Settings\Gebruiker\Application Data\xpqlwhqase3ufiumxjveoljzsdxape3h\svcnost.exe” -> Succesvol in quarantaine geplaatst en verwijderd.

    Registerdata gedetecteerd: 0

    (Geen kwaadaardige objecten gedetecteerd)

    Mappen gedetecteerd: 0

    (Geen kwaadaardige objecten gedetecteerd)

    Bestanden gedetecteerd: 1

    C:\Documents and Settings\Gebruiker\Local Settings\Temp\kqklxnr0ns5vdtif.exe (Trojan.LameShield) -> Succesvol in quarantaine geplaatst en verwijderd.

    (einde)

  • Ben

    Hallo,

    Dit is al goed gegaan (tu)

    We wachten het logje van HijackThis af.

    Gr .Ben

    Antivirusprikbord.nl

  • aktie

    Logfile of Trend Micro HijackThis v2.0.4

    Scan saved at 14:15:29, on 11-9-2012

    Platform: Windows XP SP3 (WinNT 5.01.2600)

    MSIE: Internet Explorer v8.00 (8.00.6001.18702)

    Boot mode: Normal

    Running processes:

    C:\WINDOWS\System32\smss.exe

    C:\WINDOWS\system32\winlogon.exe

    C:\WINDOWS\system32\services.exe

    C:\WINDOWS\system32\lsass.exe

    C:\WINDOWS\system32\svchost.exe

    C:\WINDOWS\System32\svchost.exe

    C:\WINDOWS\system32\spoolsv.exe

    C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe

    C:\Program Files\Nero\Nero8\InCD\InCDsrv.exe

    C:\Program Files\Java\jre6\bin\jqs.exe

    C:\Program Files\Nero\Nero8\InCD\NBHRegInCDSrv.exe

    C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe

    C:\WINDOWS\system32\svchost.exe

    C:\WINDOWS\system32\SearchIndexer.exe

    C:\WINDOWS\Explorer.EXE

    C:\Program Files\SweetIM\Messenger\SweetIM.exe

    C:\Program Files\Canon\MyPrinter\BJMyPrt.exe

    C:\Program Files\Common Files\Java\Java Update\jusched.exe

    C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe

    C:\WINDOWS\system32\ctfmon.exe

    C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

    C:\Program Files\Internet Explorer\iexplore.exe

    C:\Program Files\Internet Explorer\iexplore.exe

    C:\WINDOWS\system32\SearchProtocolHost.exe

    C:\Documents and Settings\Gebruiker\Bureaublad\hijack\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://webmail.online.nl/

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.sweetim.com

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen

    R3 - URLSearchHook: SweetIM ToolbarURLSearchHook Class - {EEE6C35D-6118-11DC-9C72-001320C79847} - C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgHelper.dll

    O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll

    O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.7.7529.1424\swg.dll

    O2 - BHO: Java™ Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll

    O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

    O2 - BHO: SWEETIE - {EEE6C35C-6118-11DC-9C72-001320C79847} - C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll

    O3 - Toolbar: SweetIM Toolbar for Internet Explorer - {EEE6C35B-6118-11DC-9C72-001320C79847} - C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll

    O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll

    O4 - HKLM\..\Run: “C:\Program Files\QuickTime\qttask.exe” -atboottime

    O4 - HKLM\..\Run: C:\Program Files\SweetIM\Messenger\SweetIM.exe

    O4 - HKLM\..\Run: C:\Program Files\Canon\SolutionMenu\CNSLMAIN.exe /logon

    O4 - HKLM\..\Run: C:\Program Files\Canon\MyPrinter\BJMyPrt.exe /logon

    O4 - HKLM\..\Run: “C:\Program Files\Common Files\Java\Java Update\jusched.exe”

    O4 - HKLM\..\Run: “C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe”

    O4 - HKLM\..\Run: “C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe” /hide /waitservice

    O4 - HKCU\..\Run: C:\WINDOWS\system32\ctfmon.exe

    O4 - HKCU\..\Run: “C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe”

    O4 - HKCU\..\Run: “C:\Documents and Settings\Gebruiker\Local Settings\Application Data\Google\Update\GoogleUpdate.exe” /c

    O4 - HKCU\..\Run: “C:\Documents and Settings\Gebruiker\Application Data\Ytug\cuiwa.exe”

    O4 - HKUS\S-1-5-19\..\Run: C:\WINDOWS\system32\CTFMON.EXE (User ‘Lokale service’)

    O4 - HKUS\S-1-5-20\..\Run: C:\WINDOWS\system32\CTFMON.EXE (User ‘Netwerkservice’)

    O4 - HKUS\S-1-5-18\..\Run: C:\WINDOWS\system32\CTFMON.EXE (User ‘SYSTEM’)

    O4 - HKUS\.DEFAULT\..\Run: C:\WINDOWS\system32\CTFMON.EXE (User ‘Default user’)

    O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

    O9 - Extra button: Onderzoek - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL

    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

    O9 - Extra ‘Tools’ menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

    O9 - Extra ‘Tools’ menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

    O16 - DPF: {4ECE056F-E50F-4F9D-B069-EB342D21F26A} (Snapfish Activia3) - http://www3.snapfish.nl/SnapfishActivia3.cab

    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1344367358828

    O16 - DPF: {888078C6-70B2-4F88-8EE7-1F50DDEA6120} (CeWe Color AG & Co. OHG Control) - https://as.photoprintit.de/ips-opdata/activex/ImageUploader6.cab

    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

    O22 - SharedTaskScheduler: Preloader van browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll

    O22 - SharedTaskScheduler: Cache-daemon voor onderdeelcategorieën - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll

    O23 - Service: Adobe Flash Player Update Service (AdobeFlashPlayerUpdateSvc) - Adobe Systems Incorporated - C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe

    O23 - Service: ESET Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe

    O23 - Service: Google Updateservice (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe

    O23 - Service: Google Update-service (gupdatem) (gupdatem) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe

    O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

    O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Nero\Nero8\InCD\InCDsrv.exe

    O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe

    O23 - Service: Nero Registry InCD Service (NeroRegInCDSrv) - Nero AG - C:\Program Files\Nero\Nero8\InCD\NBHRegInCDSrv.exe

    O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe

    O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe

    End of file - 7500 bytes

  • Ben

    Hallo,

    Ik probeer alles zo duidelijk mogelijk uit te leggen snap je iets niet vraag dan eerst.

    1. Klik op: Start > (Instellingen) > Configuratiescherm > Software en verwijder het volgende programma: (indien aanwezig)

    SweetIM

    Start je pc opnieuw op.

    2.“zoek.exe” gebruiken

    Schakel je antivirus- en antispywareprogramma's uit, zoek.exe wordt tijdens het downloaden of tijdens gebruik soms als trojan aangezien.

    (hier of hier) kan je lezen hoe je dat doet.

    Download daarna zoek.exe naar het bureaublad.

    Windows XP: start de tool middels dubbelklik op “zoek.exe”.

    Vervolgens zal er na een tijdje een venster geopend worden.

    Met je muis selecteer je nu de volgende keuze "Combined fix"(rechts onderaan)

    Kopieer nu onderstaande Vet gedrukte en plak die in het grote invulvenster:

    {EEE6C35D-6118-11DC-9C72-001320C79847};c

    C:\Program Files\SweetIM;fs

    ;r

    “Ynpiererw”=-;r

    C:\Documents and Settings\Gebruiker\Application Data\Ytug;fs

    emptytemp;

    filesrcm;

    emptyclsid;

    startupall;

    emptyjava;

    emptyflash;

    Sluit nu eerst alle nog openstaande programmavensters!

    Klik nu op de knop "Run script".

    Wacht nu geduldig af tot er een logje opent(dit kan na een herstart zijn)

    Mocht na de herstart geen logje verschijnen, start zoek.exe dan opnieuw, de log verschijnt dan alsnog.

    Post nu de inhoud van het geopende logje in het volgende bericht.

    Gr.Ben

    Antivirusprikbord.nl

Dit topic is gesloten, er kunnen geen reacties meer worden geplaatst.