20. januar 2010 - 12:19 Der er 35 kommentarer og
1 løsning

Malware og virus

Jeg arbejder som frivillig for et velgoerende center (i Belgien) for at skaffe mig mere praktisk ervaring med datalogi. Jeg fandt nogle pc'er med en masse snavs som jeg har vaeret ved at rense med brug af raad og vejledning modtaget her paa eksperten.  Dette spoergsmaal aabner jeg for at uddybe problemer der blev behandlet paa traaden http://www.eksperten.dk/spm/898117#reply_7523283.

Paa denne pc har jeg idag koert de foelgende programmer, logs viser jeg nedendor.

http://www.ccleaner.com/
http://www.majorgeeks.com/Malwarebytes_Anti-Malware_d5756.html
http://download.bleepingcomputer.com/sUBs/dds.scr

Yderligere har jeg, ifoelge raad fra f-arn downloaded http://download.bleepingcomputer.com/sUBs/ComboFix.exe og, efter at have slaaet firewallen fra og deinstalleret AVG virusprotektion, forsoegt at koere den ved at foere denne fil ind over:

Killall::
Snapshot::
File::
c:\windows\system32\drivers\e6a7a9e4.sys
c:\windows\system32\adsntp.exe
c:\program files\common files\onegyqefyp.dl
c:\program files\common files\edaq.sys
c:\program files\common files\gumuxeryk.reg
c:\program files\common files\dyme.dat
Driver::
e6a7a9e4
DcomLaunchCOMSysApp

Men jeg blev stoppet af denne fejlmelding (min versaettelse fra hollandsk)  "Proever du at bruge CFScript?  CFScript synes at vaere skrevet forkert."  Jeg kunne ikke komme videre foer jeg havde klikket paa OK for fejlmeldingen, men det afsluttede Combofix.  Jeg gentog, men med samme resultat.

Den hjaelp jeg haaber at faa er (1) en gennemgang af resultaterne fra mawarebytes og bleepingcomputer med anbefalede handlinger, og
(2) hjaelp til at forstaa combofix fejlmeldingen og hvordan jeg kommer videre.
(3) hjaelp til at forstaa hvad programmer so, malwarebytes goer, til forskel fra hvad virusbeskaer,ingsprogrammer som norton og AVG goer, og hvad loggene fortaeller.  Findes der nogen kilder jeg kan studere?  Eftersom jeg ikke ved hvad det er jeg ikke ved er det svaert at google efter det.

Her er saa filerne:

Malwarebytes' Anti-Malware 1.44
Database versie: 3601
Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.11

20/01/2010 10:58:20
mbam-log-2010-01-20 (10-58-20).txt

Scan type: Volledige Scan (C:\|)
Objecten gescand: 252162
Verstreken tijd: 1 hour(s), 31 minute(s), 49 second(s)

Geheugenprocessen geïnfecteerd: 0
Geheugenmodulen geïnfecteerd: 0
Registersleutels geïnfecteerd: 0
Registerwaarden geïnfecteerd: 0
Registerdata bestanden geïnfecteerd: 2
Mappen geïnfecteerd: 0
Bestanden geïnfecteerd: 0

Geheugenprocessen geïnfecteerd:
(Geen kwaadaardige items gevonden)

Geheugenmodulen geïnfecteerd:
(Geen kwaadaardige items gevonden)

Registersleutels geïnfecteerd:
(Geen kwaadaardige items gevonden)

Registerwaarden geïnfecteerd:
(Geen kwaadaardige items gevonden)

Registerdata bestanden geïnfecteerd:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\BITS\ImagePath (Hijack.WindowsUpdates) -> Bad: (%fystemRoot%\system32\svchost.exe -k netsvcs) Good: (%SystemRoot%\System32\svchost.exe -k netsvcs) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\wuauserv\ImagePath (Hijack.WindowsUpdates) -> Bad: (%fystemroot%\system32\svchost.exe -k netsvcs) Good: (%SystemRoot%\System32\svchost.exe -k netsvcs) -> Quarantined and deleted successfully.

Mappen geïnfecteerd:
(Geen kwaadaardige items gevonden)

Bestanden geïnfecteerd:
(Geen kwaadaardige items gevonden)


DDS (Ver_09-12-01.01) - NTFSx86 
Run by Centrum Kauwenberg at 11:11:05,15 on wo 20/01/2010
Internet Explorer: 7.0.5730.11 BrowserJavaVersion: 1.6.0_15
Microsoft Windows XP Home Edition  5.1.2600.3.1252.32.1043.18.511.164 [GMT 1:00]

AV: AVG Anti-Virus Free *On-access scanning enabled* (Updated)  {17DDD097-36FF-435F-9E1B-52D74245D6BF}

============== Running Processes ===============

C:\WINDOWS\system32\svchost -k DcomLaunch
svchost.exe
C:\WINDOWS\System32\svchost.exe -k netsvcs
svchost.exe
svchost.exe
C:\Program Files\AVG\AVG9\avgchsvx.exe
C:\Program Files\AVG\AVG9\avgrsx.exe
C:\Program Files\AVG\AVG9\avgcsrvx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\dla\tfswctrl.exe
C:\Program Files\CyberLink\PowerDVD\DVDLauncher.exe
C:\Program Files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe
C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\PROGRA~1\AVG\AVG9\avgtray.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\LaCie\Backup Software\LaCieBackup.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
svchost.exe
C:\Program Files\AVG\AVG9\avgwdsvc.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\svchost.exe -k imgsvc
C:\Program Files\Olympus\DeviceDetector\DevDtct2.exe
C:\Program Files\TeamViewer\Version4\TeamViewer_Service.exe
C:\Program Files\AVG\AVG9\avgnsx.exe
C:\Program Files\TeamViewer\Version4\TeamViewer.exe
C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
C:\WINDOWS\System32\svchost.exe -k HTTPFilter
C:\Program Files\Java\jre6\bin\jucheck.exe
C:\Program Files\Common Files\Adobe\Updater5\AdobeUpdater.exe
C:\Program Files\Microsoft Office\Office12\WINWORD.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Centrum Kauwenberg\Bureaublad\dds.scr

============== Pseudo HJT Report ===============

uStart Page = hxxp://www.google.com
uSearch Page = hxxp://www.google.com
uSearch Bar = hxxp://www.google.com/ie
mDefault_Search_URL = hxxp://www.google.com/ie
mSearch Page = hxxp://www.google.com
mStart Page = hxxp://www.google.com
uInternet Connection Wizard,ShellNext = iexplore
mSearchAssistant = hxxp://www.google.com
BHO: AVG Safe Search: {3ca2f312-6f6e-4b53-a66e-4e65e497c8c0} - c:\program files\avg\avg9\avgssie.dll
TB: Adobe PDF: {47833539-d0c5-4125-9fa8-0819e2eaac93} - c:\program files\adobe\acrobat 8.0\acrobat\AcroIEFavClient.dll
TB: Ask Toolbar: {d4027c7f-154a-4066-a1ad-4243d8127440} - c:\program files\ask.com\GenericAskToolbar.dll
TB: {0B53EAC3-8D69-4B9E-9B19-A37C9A5676A7} - No File
EB: Adobe PDF: {182ec0be-5110-49c8-a062-beb1d02a220b} - c:\program files\adobe\acrobat 8.0\acrobat\AcroIEFavClient.dll
uRun: [MSMSGS] "c:\program files\messenger\msmsgs.exe" /background
uRun: [LaCie Backup] c:\program files\lacie\backup software\\LaCieBackup.exe /background
uRun: [ctfmon.exe] c:\windows\system32\ctfmon.exe
uRun: [swg] "c:\program files\google\googletoolbarnotifier\GoogleToolbarNotifier.exe"
uRun: [ByteOMeter] c:\portableapps\byteometer\byteometer.exe
uRunOnce: [UniblueRegistryBooster] "c:\program files\uniblue\registrybooster\launcher.exe" delay 20000
uRunOnce: [FlashPlayerUpdate] c:\windows\system32\macromed\flash\NPSWF32_FlashUtil.exe -p
mRun: [dla] c:\windows\system32\dla\tfswctrl.exe
mRun: [UpdateManager] "c:\program files\common files\sonic\update manager\sgtray.exe" /r
mRun: [DVDLauncher] "c:\program files\cyberlink\powerdvd\DVDLauncher.exe"
mRun: [OpwareSE2] "c:\program files\scansoft\omnipagese2.0\OpwareSE2.exe"
mRun: [Acrobat Assistant 8.0] "c:\program files\adobe\acrobat 8.0\acrobat\Acrotray.exe"
mRun: [<NO NAME>]
mRun: [hp 1000 firmware] c:\program files\hp laserjet 1000\fwdl.exe
mRun: [Adobe Reader Speed Launcher] "c:\program files\adobe\reader 9.0\reader\Reader_sl.exe"
mRun: [QuickTime Task] "c:\program files\quicktime\qttask.exe" -atboottime
mRun: [CompuAIDz-Cleanup] c:\!system!\cleanup\Cleanup.exe
mRun: [SunJavaUpdateSched] "c:\program files\java\jre6\bin\jusched.exe"
mRun: [AVG9_TRAY] c:\progra~1\avg\avg9\avgtray.exe
dRun: [ALUAlert] c:\program files\symantec\liveupdate\ALUNotify.exe
StartupFolder: c:\docume~1\centru~1\menust~1\progra~1\opstar~1\adobeg~1.lnk - c:\program files\common files\adobe\calibration\Adobe Gamma Loader.exe
StartupFolder: c:\docume~1\alluse~1\menust~1\progra~1\opstar~1\device~1.lnk - c:\program files\olympus\devicedetector\DevDtct2.exe
dPolicies-explorer: ForceClassicControlPanel = 1 (0x1)
IE: Append to existing PDF - c:\program files\adobe\acrobat 8.0\acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Convert link target to Adobe PDF - c:\program files\adobe\acrobat 8.0\acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Convert link target to existing PDF - c:\program files\adobe\acrobat 8.0\acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Convert selected links to Adobe PDF - c:\program files\adobe\acrobat 8.0\acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Convert selected links to existing PDF - c:\program files\adobe\acrobat 8.0\acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Convert selection to Adobe PDF - c:\program files\adobe\acrobat 8.0\acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Convert selection to existing PDF - c:\program files\adobe\acrobat 8.0\acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Convert to Adobe PDF - c:\program files\adobe\acrobat 8.0\acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: E&xporteren naar Microsoft Excel - c:\progra~1\micros~2\office12\EXCEL.EXE/3000
IE: {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe
IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\program files\messenger\msmsgs.exe
IE: {92780B25-18CC-41C8-B9BE-3C9C571A8263} - {FF059E31-CC5A-4E2E-BF3B-96E929D65503} - c:\progra~1\micros~2\office12\REFIEBAR.DLL
DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} - hxxp://appldnld.apple.com.edgesuite.net/content.info.apple.com/QuickTime/qtactivex/qtplugin.cab
DPF: {215b8138-a3cf-44c5-803f-8226143cfc0a} - hxxp://housecall65.trendmicro.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab
DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} - hxxp://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
DPF: {5D637FAD-E202-48D1-8F18-5B9C459BD1E3} - hxxp://www.new2.foto.com/ImageUploader5.cab
DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} - hxxp://www.new2.foto.com/ImageUploader4.cab
DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_15-windows-i586.cab
DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} - hxxp://fpdownload.macromedia.com/get/flashplayer/current/polarbear/ultrashim.cab
DPF: {CAC677B6-4963-4305-9066-0BD135CD9233} - hxxp://as.photoprintit.de/ips-opdata/layout/default01/activex/IPSUploader4.cab
DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_15-windows-i586.cab
DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_15-windows-i586.cab
Handler: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - c:\program files\avg\avg9\avgpp.dll
Notify: avgrsstarter - avgrsstx.dll
AppInit_DLLs: cru629.dat
SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - c:\windows\system32\WPDShServiceObj.dll
SecurityProviders: msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll, digiwet.dll

================= FIREFOX ===================

FF - ProfilePath - c:\docume~1\centru~1\applic~1\mozilla\firefox\profiles\soohw26e.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.be/
FF - component: c:\program files\avg\avg9\firefox\components\avgssff.dll
FF - plugin: c:\program files\google\google updater\2.4.1399.3742\npCIDetect13.dll
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0010-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0012-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}

============= SERVICES / DRIVERS ===============

R0 pavboot;pavboot;c:\windows\system32\drivers\pavboot.sys [2009-8-18 28544]
R1 AvgLdx86;AVG Free AVI Loader Driver x86;c:\windows\system32\drivers\avgldx86.sys [2010-1-14 333192]
R1 AvgMfx86;AVG Free On-access Scanner Minifilter Driver x86;c:\windows\system32\drivers\avgmfx86.sys [2010-1-14 28424]
R1 AvgTdiX;AVG Free Network Redirector;c:\windows\system32\drivers\avgtdix.sys [2010-1-14 360584]
R2 avg9wd;AVG Free WatchDog;c:\program files\avg\avg9\avgwdsvc.exe [2010-1-14 285392]
R2 teamviewer4;TeamViewer 4;c:\program files\teamviewer\version4\TeamViewer_Service.exe [2009-5-27 185640]
S1 e6a7a9e4;e6a7a9e4;c:\windows\system32\drivers\e6a7a9e4.sys [2009-5-25 0]
S2 DcomLaunchCOMSysApp;DCOM Server Process Launcher DcomLaunchCOMSysApp;c:\windows\system32\adsntp.exe srv --> c:\windows\system32\adsntp.exe srv [?]
S3 ACSSCR;ACR38 Smart Card Reader;c:\windows\system32\drivers\a38usb.sys [2008-7-1 33536]
S3 sivdriver;SIV Kernel Driver;c:\windows\system32\drivers\SIVX32.sys [2009-6-10 49632]

=============== Created Last 30 ================

2010-01-20 08:48:45    0    d-----w-    c:\program files\MSECache
2010-01-20 08:19:45    0    d--h--r-    c:\documents and settings\centrum kauwenberg\Onlangs geopend
2010-01-20 08:12:50    0    d-----w-    c:\windows\$hf_mig$
2010-01-14 14:25:00    0    d--h--w-    C:\$AVG
2010-01-14 14:24:46    360584    ----a-w-    c:\windows\system32\drivers\avgtdix.sys
2010-01-14 14:24:46    12464    ----a-w-    c:\windows\system32\avgrsstx.dll
2010-01-14 14:24:39    333192    ----a-w-    c:\windows\system32\drivers\avgldx86.sys
2010-01-14 14:24:24    0    d-----w-    c:\windows\system32\drivers\Avg
2010-01-14 14:24:08    0    d-----w-    c:\program files\AVG
2010-01-14 14:24:08    0    d-----w-    c:\docume~1\alluse~1\applic~1\avg9
2010-01-12 14:55:02    401720    ----a-w-    C:\HiJackThis.exe
2010-01-12 09:00:22    49227    ----a-w-    C:\FebSjabloon.docx
2010-01-08 09:24:43    0    d-----w-    c:\docume~1\centru~1\applic~1\Malwarebytes
2010-01-08 09:24:39    38224    ----a-w-    c:\windows\system32\drivers\mbamswissarmy.sys
2010-01-08 09:24:37    19160    ----a-w-    c:\windows\system32\drivers\mbam.sys
2010-01-08 09:24:37    0    d-----w-    c:\program files\Malwarebytes' Anti-Malware
2010-01-08 09:24:37    0    d-----w-    c:\docume~1\alluse~1\applic~1\Malwarebytes
2010-01-08 09:14:55    0    d-----w-    c:\docume~1\centru~1\applic~1\Uniblue
2010-01-08 08:45:43    0    d-----w-    c:\program files\CCleaner
2010-01-08 08:43:13    3357024    ----a-w-    C:\ccsetup227.exe
2010-01-07 14:26:10    0    d-----w-    c:\program files\Fotoservice

==================== Find3M  ====================

2010-01-18 08:46:03    114656    ----a-w-    c:\windows\system32\drivers\cdrom.sys
2009-12-17 08:15:08    148192    ----a-w-    c:\windows\system32\drivers\atapi.sys
2009-10-26 08:30:55    70426    ----a-w-    c:\windows\system32\perfc013.dat
2009-10-26 08:30:55    444960    ----a-w-    c:\windows\system32\perfh013.dat
2009-10-14 07:56:53    17993    ----a-w-    c:\program files\common files\onegyqefyp.dl
2009-10-14 07:56:53    12753    ----a-w-    c:\program files\common files\edaq.sys
2009-10-14 07:56:53    11004    ----a-w-    c:\program files\common files\gumuxeryk.reg
2009-10-14 07:56:53    10725    ----a-w-    c:\program files\common files\dyme.dat
2008-12-01 07:40:17    32768    --sha-w-    c:\windows\system32\config\systemprofile\local settings\geschiedenis\history.ie5\mshist012008120120081202\index.dat

============= FINISH: 11:11:29,90 ===============



UNLESS SPECIFICALLY INSTRUCTED, DO NOT POST THIS LOG.
IF REQUESTED, ZIP IT UP & ATTACH IT

DDS (Ver_09-12-01.01)

Microsoft Windows XP Home Edition
Boot Device: \Device\HarddiskVolume1
Install Date: 14/09/2007 12:35:42
System Uptime: 20/01/2010 9:11:51 (2 hours ago)

Motherboard: Dell Computer Corp. |  | 0F4491
Processor:              Intel(R) Pentium(R) 4 CPU 3.00GHz | Microprocessor | 2992/800mhz

==== Disk Partitions =========================

A: is Removable
C: is FIXED (NTFS) - 149 GiB total, 122,186 GiB free.
D: is CDROM ()

==== Disabled Device Manager Items =============

==== System Restore Points ===================

No restore point in system.

==== Installed Programs ======================

2007 Microsoft Office Suite Service Pack 1 (SP1)
Able2Extract v6.0
Adobe Acrobat 5.0
Adobe Acrobat 8 Professional - English, Français, Deutsch
Adobe Acrobat 8.1.2 Professional
Adobe Acrobat 8.1.2 Security Update 1 (KB403742)
Adobe Acrobat and Reader 8.1.2 Security Update 1 (KB403742)
Adobe Bridge 1.0
Adobe Common File Installer
Adobe Flash Player 10 ActiveX
Adobe Flash Player 10 Plugin
Adobe Help Center 1.0
Adobe Photoshop CS2
Adobe Reader 9 - Nederlands
Adobe Shockwave Player 11
Adobe Stock Photos 1.0
Apple Software Update
ArcSoft PhotoStudio 5.5
Ask Toolbar
AutoUpdate
AVG Free 9.0
Beveiligingsupdate for Windows XP (KB923689)
Beveiligingsupdate voor Windows Internet Explorer 7 (KB937143)
Beveiligingsupdate voor Windows Internet Explorer 7 (KB938127)
Beveiligingsupdate voor Windows Internet Explorer 7 (KB939653)
Beveiligingsupdate voor Windows Internet Explorer 7 (KB942615)
Beveiligingsupdate voor Windows Internet Explorer 7 (KB944533)
Beveiligingsupdate voor Windows Internet Explorer 7 (KB950759)
Beveiligingsupdate voor Windows Internet Explorer 7 (KB953838)
Beveiligingsupdate voor Windows Internet Explorer 7 (KB956390)
Beveiligingsupdate voor Windows Internet Explorer 7 (KB958215)
Beveiligingsupdate voor Windows Internet Explorer 7 (KB960714)
Beveiligingsupdate voor Windows Internet Explorer 7 (KB961260)
Beveiligingsupdate voor Windows Internet Explorer 7 (KB963027)
Beveiligingsupdate voor Windows Media Player (KB911564)
Beveiligingsupdate voor Windows Media Player 6.4 (KB925398)
Beveiligingsupdate voor Windows Media Player 9 (KB936782)
Beveiligingsupdate voor Windows XP (KB923789)
Canon CanoScan Toolbox 4.5
CCleaner
CutePDF Writer 2.8
Dell ResourceCD
DivX Codec
DivX Converter
DivX Player
DivX Web Player
Easy Image Converter
FLV to MPEG 1.2
Google Updater
Hotfix voor Windows Internet Explorer 7 (KB947864)
hp LaserJet 1000
Intel(R) PRO Network Adapters and Drivers
Java(TM) 6 Update 15
Java(TM) 6 Update 7
JPGAvi 1.07.0.68
Kruidvat fotoservice
LaCie Backup Software v1.5.2378
Macromedia Extension Manager
Malwarebytes' Anti-Malware
Manual CanoScan LiDE 35
Microsoft-invoegtoepassing Opslaan als PDF of XPS voor 2007 Microsoft Office-programma's
Microsoft .NET Framework 1.1
Microsoft .NET Framework 1.1 Hotfix (KB928366)
Microsoft Office Access MUI (Dutch) 2007
Microsoft Office Excel MUI (Dutch) 2007
Microsoft Office InfoPath MUI (Dutch) 2007
Microsoft Office Outlook MUI (Dutch) 2007
Microsoft Office PowerPoint MUI (Dutch) 2007
Microsoft Office Professional Plus 2007
Microsoft Office Proof (Dutch) 2007
Microsoft Office Proof (English) 2007
Microsoft Office Proof (French) 2007
Microsoft Office Proof (German) 2007
Microsoft Office Proofing (Dutch) 2007
Microsoft Office Publisher MUI (Dutch) 2007
Microsoft Office Shared MUI (Dutch) 2007
Microsoft Office Word MUI (Dutch) 2007
Microsoft Software Update for Web Folders  (Dutch) 12
Microsoft Visual C++ 2005 Redistributable
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17
Mozilla Firefox (3.0.17)
OGA Notifier 1.7.0105.35.0
Olympus Digital Wave Player
OmniPage SE 2.0
OpenOffice.org Installer 1.0
Panda ActiveScan 2.0
PDFCreator
PowerDVD 5.3
QuickTime
Security Update for 2007 Microsoft Office System (KB951550)
Security Update for 2007 Microsoft Office System (KB951944)
Security Update for 2007 Microsoft Office System (KB960003)
Security Update for Microsoft Office Excel 2007 (KB959997)
Security Update for Microsoft Office PowerPoint 2007 (KB957789)
Security Update for Microsoft Office Publisher 2007 (KB950114)
Security Update for Microsoft Office system 2007 (KB954326)
Security Update for Microsoft Office system 2007 (KB956828)
Security Update for Microsoft Office Word 2007 (KB956358)
Security Update for Visio 2007 (KB947590)
Sonic DLA
Sonic RecordNow!
Sonic Update Manager
SoundMAX
TeamViewer 4 Host
Update for 2007 Microsoft Office System (KB967642)
Update for Microsoft Office Outlook 2007 (KB952142)
Update for Outlook 2007 Junk Email Filter (kb968503)
WebFldrs XP
Windows Genuine Advantage Validation Tool (KB892130)
Windows Internet Explorer 7
Windows Media Format 11 runtime
Windows Media Player 11
Windows Media Player Firefox Plugin
WinZip 12.0

==== Event Viewer Messages From Past Week ========

20/01/2010 9:21:14, error: DCOM [10005]  - DCOM kreeg foutmelding '%2' bij het starten van de wuauserv-service met de argumenten '' om de server  {E60687F7-01A1-40AA-86AC-DB1CBF673334} te starten
18/01/2010 13:10:52, error: Service Control Manager [7026]  - De volgende opstartstuurprogramma's zijn niet geladen:  Beep IntelIde
14/01/2010 10:15:31, error: Service Control Manager [7026]  - De volgende opstartstuurprogramma's zijn niet geladen:  Beep
14/01/2010 10:15:31, error: Service Control Manager [7000]  - De Automatische updates-service kan vanwege de volgende fout niet worden gestart:  Het systeem kan het opgegeven bestand niet vinden.

==== End Of File ===========================
Avatar billede f-arn Guru
20. januar 2010 - 14:04 #1
Ok - Bare klik på Combofix og kopier loggen herind.
Avatar billede f-arn Guru
20. januar 2010 - 14:21 #2
Du skal hente en ny version
20. januar 2010 - 16:04 #3
Jeg klikkede direkte paa Combofix.  Det resulterede i nedenstaaende log.  I loebet af Combofix's loeb installerede den en ny version.  Med den nye version proevede jeg at slaebe tekstfilen henover iconet, men den protesterede det samme som foer.  Jeg haaber at nedenstaaende log, sammen med de overstaaende logs, vil goere bedoemmelse og anbefalinger muligt.

ComboFix 10-01-19.08 - Centrum Kauwenberg 20/01/2010  15:39:46.1.2 - x86
Microsoft Windows XP Home Edition  5.1.2600.3.1252.32.1043.18.511.246 [GMT 1:00]
Gestart vanuit: c:\documents and settings\Centrum Kauwenberg\Bureaublad\ComboFix.exe
.

((((((((((((((((((((((((((((((((((  Andere Verwijderingen  )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Autorun.inf
c:\documents and settings\All Users\Documenten\pywynavox.inf
c:\documents and settings\LocalService\Application Data\vibaje.inf
c:\documents and settings\LocalService\Cookies\araqepi.reg
c:\documents and settings\LocalService\Cookies\axahijyv.ban
c:\documents and settings\LocalService\Cookies\lotoq.reg
c:\documents and settings\LocalService\Local Settings\Application Data\lovotubyji.inf
c:\documents and settings\LocalService\Local Settings\Temporary Internet Files\conyw.sys
c:\documents and settings\LocalService\Local Settings\Temporary Internet Files\emaza.dll
c:\program files\Common Files\gumuxeryk.reg
C:\setup.exe
c:\windows\erynacivub.reg
c:\windows\hohekoq.dll
c:\windows\ixexalityb.scr
c:\windows\opomuca.inf
c:\windows\system32\3435747861.dat
c:\windows\system32\lyruzeg.bat
c:\windows\system32\zezo.reg
c:\windows\yryga.scr

Besmet exemplaar van c:\windows\system32\Drivers\atapi.sys werd aangetroffen en gedesinfecteerd 
Hersteld exemplaar van - c:\windows\ServicePackFiles\i386\atapi.sys

Besmet exemplaar van c:\windows\system32\drivers\ntfs.sys werd aangetroffen en gedesinfecteerd 
Hersteld exemplaar van - c:\windows\ServicePackFiles\i386\ntfs.sys

Besmet exemplaar van c:\windows\system32\drivers\AGP440.sys werd aangetroffen en gedesinfecteerd 
Hersteld exemplaar van - c:\windows\ServicePackFiles\i386\agp440.sys

Besmet exemplaar van c:\windows\system32\drivers\cdrom.sys werd aangetroffen en gedesinfecteerd 
Hersteld exemplaar van - c:\windows\ServicePackFiles\i386\cdrom.sys

.
(((((((((((((((((((((((((((((((((((((((  Drivers/Services  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_acpi32
-------\Legacy_ati64si
-------\Legacy_DCOMLAUNCHCOMSYSAPP
-------\Legacy_fips32cup
-------\Legacy_i386si
-------\Legacy_KSI32SK
-------\Legacy_netsik
-------\Legacy_nicsk32
-------\Legacy_port135sik
-------\Legacy_SECURENTM
-------\Legacy_systemntmi
-------\Legacy_ws2_32sik
-------\Service_DcomLaunchCOMSysApp


((((((((((((((((((((  Bestanden Gemaakt van 2009-12-20 to 2010-01-20  ))))))))))))))))))))))))))))))
.

2010-01-20 14:35 . 2010-01-20 14:35    --------    d-----w-    c:\windows\$hf_mig$
2010-01-20 08:48 . 2010-01-20 08:48    --------    d-----w-    c:\program files\MSECache
2010-01-20 08:19 . 2010-01-20 12:52    --------    d--h--r-    c:\documents and settings\Centrum Kauwenberg\Onlangs geopend
2010-01-14 14:25 . 2010-01-14 14:39    --------    d-----w-    C:\$AVG
2010-01-14 14:24 . 2010-01-20 14:33    --------    d-----w-    c:\documents and settings\All Users\Application Data\avg9
2010-01-14 14:24 . 2010-01-14 14:24    --------    d-----w-    c:\program files\AVG
2010-01-12 14:55 . 2010-01-07 06:55    401720    ----a-w-    C:\HiJackThis.exe
2010-01-08 09:24 . 2010-01-08 09:24    --------    d-----w-    c:\documents and settings\Centrum Kauwenberg\Application Data\Malwarebytes
2010-01-08 09:24 . 2010-01-07 15:07    38224    ----a-w-    c:\windows\system32\drivers\mbamswissarmy.sys
2010-01-08 09:24 . 2010-01-08 09:24    --------    d-----w-    c:\program files\Malwarebytes' Anti-Malware
2010-01-08 09:24 . 2010-01-08 09:24    --------    d-----w-    c:\documents and settings\All Users\Application Data\Malwarebytes
2010-01-08 09:24 . 2010-01-07 15:07    19160    ----a-w-    c:\windows\system32\drivers\mbam.sys
2010-01-08 09:14 . 2010-01-08 09:14    --------    d-----w-    c:\documents and settings\Centrum Kauwenberg\Application Data\Uniblue
2010-01-08 08:45 . 2010-01-08 08:45    --------    d-----w-    c:\program files\CCleaner
2010-01-08 08:43 . 2010-01-08 08:43    3357024    ----a-w-    C:\ccsetup227.exe
2010-01-07 14:26 . 2010-01-07 14:26    --------    d-----w-    c:\program files\Fotoservice

.
(((((((((((((((((((((((((((((((((((((((  Find3M Rapport  ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-01-07 14:29 . 2008-12-04 14:29    --------    d-----w-    c:\documents and settings\All Users\Application Data\hps
2009-11-02 10:31 . 2009-11-02 10:31    152576    ----a-w-    c:\documents and settings\Centrum Kauwenberg\Application Data\Sun\Java\jre1.6.0_15\lzma.dll
2009-10-26 08:30 . 2004-08-04 10:00    70426    ----a-w-    c:\windows\system32\perfc013.dat
2009-10-26 08:30 . 2004-08-04 10:00    444960    ----a-w-    c:\windows\system32\perfh013.dat
2009-10-14 07:56 . 2009-10-14 07:56    17993    ----a-w-    c:\program files\Common Files\onegyqefyp.dl
2009-10-14 07:56 . 2009-10-14 07:56    12753    ----a-w-    c:\program files\Common Files\edaq.sys
2009-10-14 07:56 . 2009-10-14 07:56    10725    ----a-w-    c:\program files\Common Files\dyme.dat
.

(((((((((((((((((((((((((((((((((((((  Reg Opstartpunten  )))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* lege verwijzingen & legitieme standaard verwijzingen worden niet getoond
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\program files\Ask.com\GenericAskToolbar.dll" [2009-06-16 1144712]

[HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1]
[HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd]

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\program files\Ask.com\GenericAskToolbar.dll" [2009-06-16 1144712]

[HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1]
[HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2008-04-14 1695232]
"LaCie Backup"="c:\program files\LaCie\Backup Software\\LaCieBackup.exe" [2006-07-06 2596864]
"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-09-21 68856]
"ByteOMeter"="c:\portableapps\ByteOMeter\byteometer.exe" [2007-11-27 345088]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"dla"="c:\windows\system32\dla\tfswctrl.exe" [2004-03-14 122933]
"UpdateManager"="c:\program files\Common Files\Sonic\Update Manager\sgtray.exe" [2003-08-18 110592]
"DVDLauncher"="c:\program files\CyberLink\PowerDVD\DVDLauncher.exe" [2004-08-23 57344]
"OpwareSE2"="c:\program files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe" [2003-05-08 49152]
"Acrobat Assistant 8.0"="c:\program files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe" [2008-01-11 623992]
"hp 1000 firmware"="c:\program files\hp LaserJet 1000\fwdl.exe" [2001-12-15 36864]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2008-06-12 34672]
"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2009-01-05 413696]
"CompuAIDz-Cleanup"="c:\!system!\CLEANUP\Cleanup.exe" [2008-05-31 320734]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-07-25 149280]

c:\documents and settings\Centrum Kauwenberg\Menu Start\Programma's\Opstarten\
Adobe Gamma.lnk - c:\program files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe [2005-3-16 113664]

c:\documents and settings\All Users\Menu Start\Programma's\Opstarten\
Device Detector 3.lnk - c:\program files\Olympus\DeviceDetector\DevDtct2.exe [2009-10-12 118784]

[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"ForceClassicControlPanel"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\ftp.exe"=
"c:\\Program Files\\FLV to MPEG\\flvtompeg.exe"=
"c:\\Program Files\\Common Files\\Microsoft Shared\\OFFICE12\\OFFDIAG.EXE"=
"c:\\WINDOWS\\system32\\drwtsn32.exe"=
"c:\\Program Files\\Common Files\\Sonic\\Update Manager\\sgtray.exe"=
"c:\\Program Files\\Adobe\\Acrobat 8.0\\Acrobat\\Acrodist.exe"=
"c:\\WINDOWS\\system32\\SNDVOL32.EXE"=
"c:\\WINDOWS\\system32\\verclsid.exe"=
"c:\\Program Files\\Common Files\\InstallShield\\engine\\6\\Intel 32\\IKernel.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\EXCEL.EXE"=
"c:\\Program Files\\Windows Media Player\\wmplayer.exe"=
"c:\\WINDOWS\\system32\\DivXCodecVersionChecker.exe"=
"c:\\Program Files\\Java\\jre6\\bin\\java.exe"=
"c:\\Program Files\\Olympus\\Digital Wave Player\\DWP.exe"=
"c:\\Program Files\\Movie Maker\\moviemk.exe"=
"c:\\WINDOWS\\system32\\mspaint.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\MSTORDB.EXE"=
"c:\\Program Files\\Acro Software\\CutePDF Writer\\CPWSave.exe"=
"c:\\Program Files\\Common Files\\Microsoft Shared\\office12\\offlb.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\POWERPNT.EXE"=
"c:\\Program Files\\Microsoft Office\\Office12\\OIS.EXE"=
"c:\\WINDOWS\\system32\\dumprep.exe"=
"c:\\Program Files\\Adobe\\Reader 9.0\\Reader\\AcroRd32Info.exe"=
"c:\\Program Files\\Java\\jre6\\bin\\javaws.exe"=
"c:\\Documents and Settings\\Centrum Kauwenberg\\Bureaublad\\setup_Kruidvat_fotoservice.exe"=
"c:\\Program Files\\Fotoservice\\Kruidvat fotoservice\\Kruidvat fotoservice.exe"=
"c:\\Documents and Settings\\Centrum Kauwenberg\\Bureaublad\\mbam-setup.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\MSPUB.EXE"=
"c:\\Program Files\\Common Files\\Adobe\\Updater5\\AdobeUpdater.exe"=
"c:\\Program Files\\Adobe\\Acrobat 8.0\\Acrobat\\Acrobat.exe"=
"c:\\WINDOWS\\system32\\calc.exe"=
"c:\\WINDOWS\\system32\\taskmgr.exe"=
"c:\\Program Files\\Mozilla Firefox\\uninstall\\helper.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\MSACCESS.EXE"=
"c:\\Program Files\\Microsoft Office\\Office12\\CLVIEW.EXE"=
"c:\\Program Files\\CCleaner\\CCleaner.exe"=
"c:\\Program Files\\Malwarebytes' Anti-Malware\\mbam.exe"=
"c:\\Program Files\\MSN Gaming Zone\\Windows\\zClientm.exe"=
"c:\\WINDOWS\\system32\\logon.scr"=
"c:\\WINDOWS\\system32\\dla\\tfswctrl.exe"=
"c:\\Program Files\\CyberLink\\PowerDVD\\DVDLauncher.exe"=
"c:\\Program Files\\ScanSoft\\OmniPageSE2.0\\OpwareSE2.exe"=
"c:\\Program Files\\Adobe\\Acrobat 8.0\\Acrobat\\Acrotray.exe"=
"c:\\Program Files\\Java\\jre6\\bin\\jusched.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"c:\\Program Files\\LaCie\\Backup Software\\LaCieBackup.exe"=
"c:\\Program Files\\Google\\GoogleToolbarNotifier\\GoogleToolbarNotifier.exe"=
"c:\\Program Files\\Olympus\\DeviceDetector\\DevDtct2.exe"=
"c:\\Program Files\\Java\\jre6\\bin\\jucheck.exe"=
"c:\\Program Files\\Common Files\\Microsoft Shared\\DW\\DW20.EXE"=
"c:\\WINDOWS\\system32\\dwwin.exe"=
"c:\\Program Files\\Ask.com\\UpdateTask.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\WINDOWS\\system32\\netsh.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\WINWORD.EXE"=
"c:\\Program Files\\Mozilla Firefox\\firefox.exe"=
"c:\\Documents and Settings\\Centrum Kauwenberg\\Bureaublad\\avg_free_stf_eu_90_716a1803.exe"=

R0 pavboot;pavboot;c:\windows\system32\drivers\pavboot.sys [18/08/2009 11:46 28544]
R2 teamviewer4;TeamViewer 4;c:\program files\TeamViewer\Version4\TeamViewer_Service.exe [27/05/2009 13:38 185640]
S1 e6a7a9e4;e6a7a9e4;c:\windows\system32\drivers\e6a7a9e4.sys [25/05/2009 13:52 0]
S3 ACSSCR;ACR38 Smart Card Reader;c:\windows\system32\drivers\a38usb.sys [1/07/2008 14:43 33536]
S3 sivdriver;SIV Kernel Driver;c:\windows\system32\drivers\SIVX32.sys [10/06/2009 13:27 49632]
.
Inhoud van de 'Gedeelde Taken' map

2010-01-12 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]

2009-12-21 c:\windows\Tasks\OGADaily.job
- c:\windows\system32\OGAVerify.exe [2008-12-31 16:04]

2010-01-20 c:\windows\Tasks\OGALogon.job
- c:\windows\system32\OGAVerify.exe [2008-12-31 16:04]

2010-01-20 c:\windows\Tasks\Scheduled Update for Ask Toolbar.job
- c:\program files\Ask.com\UpdateTask.exe [2009-06-16 16:22]
.
.
------- Bijkomende Scan -------
.
uStart Page = hxxp://www.google.com
mStart Page = hxxp://www.google.com
uInternet Connection Wizard,ShellNext = iexplore
IE: Append to existing PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Convert link target to Adobe PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Convert link target to existing PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Convert selected links to Adobe PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Convert selected links to existing PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Convert selection to Adobe PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Convert selection to existing PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Convert to Adobe PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: E&xporteren naar Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
FF - ProfilePath - c:\documents and settings\Centrum Kauwenberg\Application Data\Mozilla\Firefox\Profiles\soohw26e.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.be/
FF - plugin: c:\program files\Google\Google Updater\2.4.1399.3742\npCIDetect13.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\np-mswmp.dll
.
- - - - ORPHANS VERWIJDERD - - - -

Toolbar-{CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
WebBrowser-{CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
HKU-Default-Run-ALUAlert - c:\program files\Symantec\LiveUpdate\ALUNotify.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-01-20 15:47
Windows 5.1.2600 Service Pack 3 NTFS

scannen van verborgen processen ...

scannen van verborgen autostart items ...

scannen van verborgen bestanden ...

Scan succesvol afgerond
verborgen bestanden: 0

**************************************************************************
.
--------------------- DLLs Geladen Onder Lopende Processen ---------------------

- - - - - - - > 'explorer.exe'(3644)
c:\program files\ScanSoft\OmniPageSE2.0\ophookSE2.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Andere Aktieve Processen ------------------------
.
c:\windows\System32\SCardSvr.exe
c:\program files\LaCie\Backup Software\LaCieBackup.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\TeamViewer\Version4\TeamViewer.exe
c:\program files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Voltooingstijd: 2010-01-20  15:51:18 - machine werd herstart
ComboFix-quarantined-files.txt  2010-01-20 14:51

Pre-Run: 130.999.648.256 bytes beschikbaar
Post-Run: 130.881.630.208 bytes beschikbaar

WindowsXP-KB310994-SP2-Home-BootDisk-NLD.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect

- - End Of File - - 0DC9C2C4D55B6A93E164E91FD3948EF9
20. januar 2010 - 16:27 #4
I oevrigt bliver det saa nok mandag at jeg kan arbejde videre med det her for jeg maa loebe nu for at fange toget.

f-arn, laver du et svar paa den gamle traad,  http://www.eksperten.dk/spm/898117#reply_7523283, saa vi kan faa den lukket?
Avatar billede f-arn Guru
20. januar 2010 - 16:35 #5
Hvad lavede du den CFScript med?
Den skal laves med notesblok.
Notepad.exe
20. januar 2010 - 20:52 #6
Jamen det er min sprogforvirring der saetter ind - jeg rejste fra Danmark i 1976 og har slet ikke fuldt med i hvad computer "ting" hedder paa dansk.  Det var foerst da jeg begyndte her paa eksperten at jeg opdagede at for eksempel "desktop" hedder "skrivebordet" o.s.v.  For saa at goere det fuldendt, mit nuvaerende Microsoft Office er en hollandsk version for at faa hollands stavekontrol og operativsystemet er ogsaa en hollands version fordi alternativet her i Belgien var en fransk version. 

Din instruktion var "Højreklik på skrivebordet og vælg ny->tekstdokument og kopier det fremhævede ind og gem filen som CFScript."  Det der var logisk for mig var at lave en notepad.txt file og kalde den CFScript.  Hvordan laver man en Notepad.exe?  Det saa jeg ikke noget til ved at hoejreklikke paa skrivebordet.

Men, hvorom alting er, kan der foretages nogen vurdering ud fra hvad jeg har eller mangler der essentielle oplysninger saaledes at jeg skal starte forfra paa mandag?
Avatar billede f-arn Guru
20. januar 2010 - 21:42 #7
Det vigtige er at CFScript bliver lavet med Notepad.exe.
Dvs -> klik start klik run og kopier dette ind:
Notepad
Klik ok
Jeg ved ikke hvad run hedder på hollandsk.

Jeg skal nok lave et CFScript senere men dette skal lige på plads.

Den Ask toolbar har et noget tvivlsomt rygte.
20. januar 2010 - 22:10 #8
For at skaere det ud i pap (ellers forstaar jeg det ikke) - hvis jeg starter Notepad programmet og skriver en tekst og vil bevare den med navnet "abc" saa faar jeg default filen abc.txt.  Den sidder med icon der ligner en blaa afriv-blok.  Hvis jeg saa aendrer file-extension fra txt til exe saa faar jeg filen abc.exe med en icon der ligner et command-vindue, og naar jeg klikker paa det saa aabnes et command vindue.  Saa er det det jeg skal, en notepad med den tekst du viste, bevaret med fil extension exe, og som jeg saa slaeber hen over combofix?  CFScript, er det bare et navn paa filen (kunne jeg lige saa godt have kaldt filen Klodshans.exe?) eller er det en filetype jeg skal have fundet ud af?

Saa skal jeg paa mandag koere det hele igennem igen (ccleaner, malwarebytes, bleepingcomputer) afsluttet med CFScripten slaebt henover Combofix og kopiere alle filerne her, eller vil det vaere tilstraekkelig med CFScript-Combofix?

Saa siger du at Ask toolbaren har et tvivlsomt rygte.  Hvad er Ask toolbaren?
20. januar 2010 - 22:28 #9
Den SKAL hedde *.txt til 'efternavn' !!! Ikke noget med at omdøbe ell. lign. Ved ikke hvor du har fået det fra ?

---

Du har sansynlig en sådan Toolbar øverst i din Internet Explorer -> http://i33.tinypic.com/mm4lzq.jpg - Elsker du den og bruger den MEGET ? Sansynligvis ikke; så den skal VÆK !!!

Den har været med et mere eller mindre frivilligt tilbehør til et eller andet "free" program. Som regel kan det klikkes fra under instalationen; men der overser folk typisk ...
Avatar billede f-arn Guru
20. januar 2010 - 22:31 #10
Den skal hedde CFScript.txt
Ikke CFScript.txt.txt eller CFScript.txt.exe eller noget andet.

CFScript er nok. Men den skal laves med notepad
20. januar 2010 - 23:11 #11
Jamen saa er jeg forvirret, for det var precis saadan jeg havde forstaaet det til at begynde med og som jeg gjorde, lavede en notepadfil CFScript.txt.  Den virkede ikke, heller ikke efter jeg havde re-loaded combofix.  Saa laeste jeg #5 og #7 til at sige at grunden til at det ikke virkede var at filen skulle vaere en notepad.exe fil.  Det var derfor jeg spurgte i "skaaret ud i pap" mode for at sikre mig at vaere paa rette vej.

Men alle de logfiler, inklusive den fulde combofix, er de nu vaerdiloese og intetsigende med mindre jeg kan faa den CFScript.txt til at virke?  Jeg vil vaere glad for at vide hvad det er vi kikker efter.  Jeg var glad da malwarebytes idag gav en langt kortere liste af problemer end tidligere, og jeg havde haabet at i ville konkludere at jeg i hvert fald var paa rette vej, men maaske tager jeg fejl.
21. januar 2010 - 06:34 #12
Naar nu jeg taenker over det, saa er jeg sikker paa at filen jeg slaebte ind over combofix havde txt som filextension, men det kan vaere jeg fejlede i at kalde den CFScript.  Jeg koere de hele igen paa mandag.
Avatar billede f-arn Guru
21. januar 2010 - 22:51 #13
Hvad skal der ske med Ask-Toolbaren?

Og - jo, der er fremskridt.

------

Kopier det fremhævede ind i et notepad-vindue, og gem indholdet i samme mappe, som Combofix ligger med navnet CFScript.txt. Når du gemmer, skal du sikre, at der under "filtyper" står "alle filer".

Du skal sikre dig at den ikke kommer til at hedde CFScript.txt.txt

Killall::
Snapshot::
File::
c:\program files\Common Files\onegyqefyp.dl
c:\!system!\CLEANUP\Cleanup.exe
c:\windows\system32\drivers\e6a7a9e4.sys
Filelook::
c:\portableapps\ByteOMeter\byteometer.exe
Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CompuAIDz-Cleanup"=-
Driver::
e6a7a9e4;e6a7a9e4



Da Combofix kan konflikte med dine sikkerhedsprogrammer er det vigtigt at du deaktiverer dem.

Tag så fat i den nye fil med musen, og før den hen over Combofix-filen, hvorefter du "giver slip" med musen.
http://www.fromsej.saknet.dk/billeder/swfcombo.gif

Så skulle Combofix gerne give sig til at arbejde. Muligvis vil den kræve en genstart, hvilket du skal tillade. Du bør ikke klikke på vinduet imens værktøjet kører, idet det kan få din computer til at fryse.
Når Combofix er færdig, og efter det (muligvis) har genstartet, skulle der gerne åbnes en logfil combofix.txt som ligger her C:\Combofix.txt

Indholdet af denne fil må du gerne lægge herind.
22. januar 2010 - 07:12 #14
Det koerer jeg paa mandag.  Min teori er at jeg sidste gang glemte at navngive filen saa den blev gemt med et default navn.

Hvor ser du en Ask-Toolbar?  Jeg kan ikke se nogen saadan toolbar, heller ikke noget der liner den Karise-Larry viser i #9.  Kan du fra en af logfilerne se at der maa sidde en Ask-toolbar skjult et eller andet sted?
Avatar billede f-arn Guru
22. januar 2010 - 08:22 #15
Hvor ser du en Ask-Toolbar?

Bl.a her:
TB: Ask Toolbar: {d4027c7f-154a-4066-a1ad-4243d8127440} - c:\program files\ask.com\GenericAskToolbar.dll

Der er ingen tvivl om, at hvis det var min computer fik den sparket!
22. januar 2010 - 08:23 #16
Set i ovenstående log(s)...

c:\program files\Ask.com\GenericAskToolbar.dll

c:\windows\Tasks\Scheduled Update for Ask Toolbar.job
- c:\program files\Ask.com\UpdateTask.exe [2009-06-16 16:22]
22. januar 2010 - 08:24 #17
(Det er vi vist enige om *S* )
22. januar 2010 - 10:17 #18
Undskyld at jeg er saa tumpet.  Naturligvis kan jeg ikke se nogen Ask toolbar, det er jo paa pc'en i centeret at den maa sidde.  Det undersoeger jeg paa mandag.  Tak for taalmodighed.
Avatar billede f-arn Guru
24. januar 2010 - 17:18 #19
Hvornår regner med at være på?
Jeg lægger dette som svar udelukkende pga Ekpertens åndssvage måde at vise Seneste svar og kommentarer
Avatar billede f-arn Guru
24. januar 2010 - 17:18 #20
Hvornår regner med at være på?
Jeg lægger dette som svar udelukkende pga Ekpertens åndssvage måde at vise Seneste svar og kommentare
24. januar 2010 - 17:33 #21
Dette er den aktive traad hvor jeg i morgen, foerste gang paa centret siden de sidste indlaeg, skal proeve at koere CFScript.txt.  Jeg regner med at poste resultaterne foer middag og haaber saa paa en vurdering og, hvis der er skal rettes noget, de anbefalede handlinger saa jeg kan faa ryddet op efter behov og afsluttet traaden.

For den tidligere traad http://www.eksperten.dk/spm/898117#reply_7523283 venter jeg paa et svar fra dig saa jeg kan give points og lukke.

Skulle der opstaa yderligere problemer vil jeg oprette en ny traad.

Og tak igen for din taalmodighed.
Avatar billede f-arn Guru
24. januar 2010 - 17:51 #22
Nej, i den anden tråd tager du bare dine point igen
Avatar billede f-arn Guru
25. januar 2010 - 08:11 #23
Lige nu skal du ikke køre Combofix
Vent med at gøre noget til jeg siger andet!
Avatar billede f-arn Guru
25. januar 2010 - 09:37 #24
Så kan du godt køre Combofix :-)
25. januar 2010 - 12:14 #25
Saa har jeg vaeret hele molevitten igennem igen.  Jeg startede klokken halv ti med ccleaner, saa malwarebytes (naesten to timer), afinstallere Ask toolbar (efter malwarebytes, jeg glemte det,) afinstallere AVH og saette firewall ud, og saa koere CFScript (og saette firewall til og installere virus protektion.  Jeg bringer filerne nedenfor.

Nu haaber jeg paa et facit, at alt er i orden, at jeg skal fjerne det og det, o.s.v.  Men jeg laenges ogsaa efter en eller anden forklaring paa menneskesprog om hvad jeg har lavet, for eksempel et link med tutorial.  Hvad goer Malwarebytes som AVG ikke goer, hvad goer Combofix, o.s.v.

Men filerne:

Malwarebytes' Anti-Malware 1.44
Database versie: 3632
Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.11

25/01/2010 11:30:37
mbam-log-2010-01-25 (11-30-37).txt

Scan type: Volledige Scan (C:\|)
Objecten gescand: 227783
Verstreken tijd: 1 hour(s), 50 minute(s), 56 second(s)

Geheugenprocessen geïnfecteerd: 0
Geheugenmodulen geïnfecteerd: 0
Registersleutels geïnfecteerd: 0
Registerwaarden geïnfecteerd: 0
Registerdata bestanden geïnfecteerd: 0
Mappen geïnfecteerd: 0
Bestanden geïnfecteerd: 5

Geheugenprocessen geïnfecteerd:
(Geen kwaadaardige items gevonden)

Geheugenmodulen geïnfecteerd:
(Geen kwaadaardige items gevonden)

Registersleutels geïnfecteerd:
(Geen kwaadaardige items gevonden)

Registerwaarden geïnfecteerd:
(Geen kwaadaardige items gevonden)

Registerdata bestanden geïnfecteerd:
(Geen kwaadaardige items gevonden)

Mappen geïnfecteerd:
(Geen kwaadaardige items gevonden)

Bestanden geïnfecteerd:
C:\System Volume Information\_restore{80940827-8AA9-4AF9-B582-90F85BC3CD74}\RP1\A0000015.sys (Malware.Trace) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{80940827-8AA9-4AF9-B582-90F85BC3CD74}\RP1\A0000088.sys (Malware.Trace) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{80940827-8AA9-4AF9-B582-90F85BC3CD74}\RP4\A0000299.sys (Malware.Trace) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{80940827-8AA9-4AF9-B582-90F85BC3CD74}\RP4\A0000509.sys (Malware.Trace) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{80940827-8AA9-4AF9-B582-90F85BC3CD74}\RP4\A0000445.sys (Malware.Trace) -> Quarantined and deleted successfully.


ComboFix 10-01-24.03 - Centrum Kauwenberg 25/01/2010  11:50:27.2.2 - x86
Microsoft Windows XP Home Edition  5.1.2600.3.1252.32.1043.18.511.204 [GMT 1:00]
Gestart vanuit: c:\documents and settings\Centrum Kauwenberg\Bureaublad\ComboFix.exe
gebruikte Opdracht switches :: c:\documents and settings\Centrum Kauwenberg\Bureaublad\CFScript.txt

FILE ::
"c:\!system!\CLEANUP\Cleanup.exe"
"c:\program files\Common Files\onegyqefyp.dl"
"c:\windows\system32\drivers\e6a7a9e4.sys"
.

((((((((((((((((((((((((((((((((((  Andere Verwijderingen  )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\!system!\CLEANUP\Cleanup.exe
c:\program files\Common Files\onegyqefyp.dl
c:\windows\system32\drivers\e6a7a9e4.sys

.
(((((((((((((((((((((((((((((((((((((((  Drivers/Services  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Service_e6a7a9e4


((((((((((((((((((((  Bestanden Gemaakt van 2009-12-25 to 2010-01-25  ))))))))))))))))))))))))))))))
.

2010-01-25 10:47 . 2010-01-25 10:47    --------    d-----w-    c:\windows\$hf_mig$
2010-01-25 08:29 . 2010-01-25 10:42    --------    d--h--r-    c:\documents and settings\Centrum Kauwenberg\Onlangs geopend
2010-01-21 09:14 . 2009-11-21 16:03    471552    -c----w-    c:\windows\system32\dllcache\aclayers.dll
2010-01-21 09:13 . 2009-10-15 16:38    81920    -c----w-    c:\windows\system32\dllcache\fontsub.dll
2010-01-21 09:13 . 2009-10-15 16:38    119808    -c----w-    c:\windows\system32\dllcache\t2embed.dll
2010-01-21 09:13 . 2009-06-21 21:49    153088    -c----w-    c:\windows\system32\dllcache\triedit.dll
2010-01-21 09:12 . 2009-07-10 13:31    1315328    -c----w-    c:\windows\system32\dllcache\msoe.dll
2010-01-20 08:48 . 2010-01-20 08:48    --------    d-----w-    c:\program files\MSECache
2010-01-14 14:25 . 2010-01-14 14:39    --------    d-----w-    C:\$AVG
2010-01-14 14:24 . 2010-01-25 10:45    --------    d-----w-    c:\documents and settings\All Users\Application Data\avg9
2010-01-14 14:24 . 2010-01-14 14:24    --------    d-----w-    c:\program files\AVG
2010-01-12 14:55 . 2010-01-07 06:55    401720    ----a-w-    C:\HiJackThis.exe
2010-01-08 09:24 . 2010-01-08 09:24    --------    d-----w-    c:\documents and settings\Centrum Kauwenberg\Application Data\Malwarebytes
2010-01-08 09:24 . 2010-01-07 15:07    38224    ----a-w-    c:\windows\system32\drivers\mbamswissarmy.sys
2010-01-08 09:24 . 2010-01-08 09:24    --------    d-----w-    c:\program files\Malwarebytes' Anti-Malware
2010-01-08 09:24 . 2010-01-08 09:24    --------    d-----w-    c:\documents and settings\All Users\Application Data\Malwarebytes
2010-01-08 09:24 . 2010-01-07 15:07    19160    ----a-w-    c:\windows\system32\drivers\mbam.sys
2010-01-08 09:14 . 2010-01-08 09:14    --------    d-----w-    c:\documents and settings\Centrum Kauwenberg\Application Data\Uniblue
2010-01-08 08:45 . 2010-01-08 08:45    --------    d-----w-    c:\program files\CCleaner
2010-01-08 08:43 . 2010-01-08 08:43    3357024    ----a-w-    C:\ccsetup227.exe
2010-01-07 14:26 . 2010-01-07 14:26    --------    d-----w-    c:\program files\Fotoservice

.
(((((((((((((((((((((((((((((((((((((((  Find3M Rapport  ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-01-22 14:08 . 2004-08-04 10:00    70426    ----a-w-    c:\windows\system32\perfc013.dat
2010-01-22 14:08 . 2004-08-04 10:00    444960    ----a-w-    c:\windows\system32\perfh013.dat
2010-01-21 16:10 . 2007-09-14 12:53    70672    ----a-w-    c:\documents and settings\Centrum Kauwenberg\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2010-01-21 15:28 . 2007-09-20 10:09    --------    d-----w-    c:\documents and settings\All Users\Application Data\Microsoft Help
2010-01-21 15:17 . 2007-09-20 10:16    --------    d-----w-    c:\program files\Microsoft Works
2010-01-07 14:29 . 2008-12-04 14:29    --------    d-----w-    c:\documents and settings\All Users\Application Data\hps
2010-01-05 09:59 . 2006-03-04 03:35    832512    ----a-w-    c:\windows\system32\wininet.dll
2010-01-05 09:59 . 2004-08-04 10:00    78336    ----a-w-    c:\windows\system32\ieencode.dll
2010-01-05 09:59 . 2004-08-04 10:00    17408    ------w-    c:\windows\system32\corpol.dll
2009-11-21 16:03 . 2004-08-04 10:00    471552    ----a-w-    c:\windows\AppPatch\aclayers.dll
2009-11-02 10:31 . 2009-11-02 10:31    152576    ----a-w-    c:\documents and settings\Centrum Kauwenberg\Application Data\Sun\Java\jre1.6.0_15\lzma.dll
2009-10-14 07:56 . 2009-10-14 07:56    12753    ----a-w-    c:\program files\Common Files\edaq.sys
2009-10-14 07:56 . 2009-10-14 07:56    10725    ----a-w-    c:\program files\Common Files\dyme.dat
.

(((((((((((((((((((((((((((((((((((((  Reg Opstartpunten  )))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* lege verwijzingen & legitieme standaard verwijzingen worden niet getoond
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2008-04-14 1695232]
"LaCie Backup"="c:\program files\LaCie\Backup Software\\LaCieBackup.exe" [2006-07-06 2596864]
"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-09-21 68856]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"dla"="c:\windows\system32\dla\tfswctrl.exe" [2004-03-14 122933]
"UpdateManager"="c:\program files\Common Files\Sonic\Update Manager\sgtray.exe" [2003-08-18 110592]
"DVDLauncher"="c:\program files\CyberLink\PowerDVD\DVDLauncher.exe" [2004-08-23 57344]
"OpwareSE2"="c:\program files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe" [2003-05-08 49152]
"Acrobat Assistant 8.0"="c:\program files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe" [2008-01-11 623992]
"hp 1000 firmware"="c:\program files\hp LaserJet 1000\fwdl.exe" [2001-12-15 36864]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2008-06-12 34672]
"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2009-01-05 413696]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-07-25 149280]

c:\documents and settings\Centrum Kauwenberg\Menu Start\Programma's\Opstarten\
Adobe Gamma.lnk - c:\program files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe [2005-3-16 113664]

c:\documents and settings\All Users\Menu Start\Programma's\Opstarten\
Device Detector 3.lnk - c:\program files\Olympus\DeviceDetector\DevDtct2.exe [2009-10-12 118784]

[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"ForceClassicControlPanel"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\ftp.exe"=
"c:\\Program Files\\FLV to MPEG\\flvtompeg.exe"=
"c:\\Program Files\\Common Files\\Microsoft Shared\\OFFICE12\\OFFDIAG.EXE"=
"c:\\WINDOWS\\system32\\drwtsn32.exe"=
"c:\\Program Files\\Common Files\\Sonic\\Update Manager\\sgtray.exe"=
"c:\\Program Files\\Adobe\\Acrobat 8.0\\Acrobat\\Acrodist.exe"=
"c:\\WINDOWS\\system32\\SNDVOL32.EXE"=
"c:\\WINDOWS\\system32\\verclsid.exe"=
"c:\\Program Files\\Common Files\\InstallShield\\engine\\6\\Intel 32\\IKernel.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\EXCEL.EXE"=
"c:\\Program Files\\Windows Media Player\\wmplayer.exe"=
"c:\\WINDOWS\\system32\\DivXCodecVersionChecker.exe"=
"c:\\Program Files\\Java\\jre6\\bin\\java.exe"=
"c:\\Program Files\\Olympus\\Digital Wave Player\\DWP.exe"=
"c:\\Program Files\\Movie Maker\\moviemk.exe"=
"c:\\WINDOWS\\system32\\mspaint.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\MSTORDB.EXE"=
"c:\\Program Files\\Acro Software\\CutePDF Writer\\CPWSave.exe"=
"c:\\Program Files\\Common Files\\Microsoft Shared\\office12\\offlb.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\POWERPNT.EXE"=
"c:\\Program Files\\Microsoft Office\\Office12\\OIS.EXE"=
"c:\\WINDOWS\\system32\\dumprep.exe"=
"c:\\Program Files\\Adobe\\Reader 9.0\\Reader\\AcroRd32Info.exe"=
"c:\\Program Files\\Java\\jre6\\bin\\javaws.exe"=
"c:\\Documents and Settings\\Centrum Kauwenberg\\Bureaublad\\setup_Kruidvat_fotoservice.exe"=
"c:\\Program Files\\Fotoservice\\Kruidvat fotoservice\\Kruidvat fotoservice.exe"=
"c:\\Documents and Settings\\Centrum Kauwenberg\\Bureaublad\\mbam-setup.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\MSPUB.EXE"=
"c:\\Program Files\\Common Files\\Adobe\\Updater5\\AdobeUpdater.exe"=
"c:\\Program Files\\Adobe\\Acrobat 8.0\\Acrobat\\Acrobat.exe"=
"c:\\WINDOWS\\system32\\calc.exe"=
"c:\\WINDOWS\\system32\\taskmgr.exe"=
"c:\\Program Files\\Mozilla Firefox\\uninstall\\helper.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\MSACCESS.EXE"=
"c:\\Program Files\\Microsoft Office\\Office12\\CLVIEW.EXE"=
"c:\\Program Files\\CCleaner\\CCleaner.exe"=
"c:\\Program Files\\Malwarebytes' Anti-Malware\\mbam.exe"=
"c:\\Program Files\\MSN Gaming Zone\\Windows\\zClientm.exe"=
"c:\\WINDOWS\\system32\\logon.scr"=
"c:\\WINDOWS\\system32\\dla\\tfswctrl.exe"=
"c:\\Program Files\\CyberLink\\PowerDVD\\DVDLauncher.exe"=
"c:\\Program Files\\ScanSoft\\OmniPageSE2.0\\OpwareSE2.exe"=
"c:\\Program Files\\Adobe\\Acrobat 8.0\\Acrobat\\Acrotray.exe"=
"c:\\Program Files\\Java\\jre6\\bin\\jusched.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"c:\\Program Files\\LaCie\\Backup Software\\LaCieBackup.exe"=
"c:\\Program Files\\Google\\GoogleToolbarNotifier\\GoogleToolbarNotifier.exe"=
"c:\\Program Files\\Olympus\\DeviceDetector\\DevDtct2.exe"=
"c:\\Program Files\\Java\\jre6\\bin\\jucheck.exe"=
"c:\\Program Files\\Common Files\\Microsoft Shared\\DW\\DW20.EXE"=
"c:\\WINDOWS\\system32\\dwwin.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\WINDOWS\\system32\\netsh.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\WINWORD.EXE"=
"c:\\Program Files\\Mozilla Firefox\\firefox.exe"=
"c:\\Documents and Settings\\Centrum Kauwenberg\\Bureaublad\\avg_free_stf_eu_90_716a1803.exe"=

R0 pavboot;pavboot;c:\windows\system32\drivers\pavboot.sys [18/08/2009 11:46 28544]
R2 teamviewer4;TeamViewer 4;c:\program files\TeamViewer\Version4\TeamViewer_Service.exe [27/05/2009 13:38 185640]
S3 ACSSCR;ACR38 Smart Card Reader;c:\windows\system32\drivers\a38usb.sys [1/07/2008 14:43 33536]
S3 sivdriver;SIV Kernel Driver;c:\windows\system32\drivers\SIVX32.sys [10/06/2009 13:27 49632]
.
Inhoud van de 'Gedeelde Taken' map

2010-01-12 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]

2009-12-21 c:\windows\Tasks\OGADaily.job
- c:\windows\system32\OGAVerify.exe [2008-12-31 16:04]

2010-01-25 c:\windows\Tasks\OGALogon.job
- c:\windows\system32\OGAVerify.exe [2008-12-31 16:04]
.
.
------- Bijkomende Scan -------
.
uStart Page = hxxp://www.google.com
mStart Page = hxxp://www.google.com
uInternet Connection Wizard,ShellNext = iexplore
IE: Append to existing PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Convert link target to Adobe PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Convert link target to existing PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Convert selected links to Adobe PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Convert selected links to existing PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Convert selection to Adobe PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Convert selection to existing PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Convert to Adobe PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: E&xporteren naar Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
FF - ProfilePath - c:\documents and settings\Centrum Kauwenberg\Application Data\Mozilla\Firefox\Profiles\soohw26e.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.be/
FF - plugin: c:\program files\Google\Google Updater\2.4.1399.3742\npCIDetect13.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\np-mswmp.dll
.
- - - - ORPHANS VERWIJDERD - - - -

Toolbar-{CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-01-25 11:56
Windows 5.1.2600 Service Pack 3 NTFS

scannen van verborgen processen ...

scannen van verborgen autostart items ...

scannen van verborgen bestanden ...

Scan succesvol afgerond
verborgen bestanden: 0

**************************************************************************
.
--------------------- DLLs Geladen Onder Lopende Processen ---------------------

- - - - - - - > 'explorer.exe'(2764)
c:\program files\ScanSoft\OmniPageSE2.0\ophookSE2.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Andere Aktieve Processen ------------------------
.
c:\windows\System32\SCardSvr.exe
c:\program files\LaCie\Backup Software\LaCieBackup.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\TeamViewer\Version4\TeamViewer.exe
c:\program files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Voltooingstijd: 2010-01-25  11:59:20 - machine werd herstart
ComboFix-quarantined-files.txt  2010-01-25 10:59
ComboFix2.txt  2010-01-20 14:51

Pre-Run: 130.405.126.144 bytes beschikbaar
Post-Run: 130.374.848.512 bytes beschikbaar

- - End Of File - - E716451AC1B11999197827046BA541F2
Avatar billede f-arn Guru
25. januar 2010 - 14:32 #26
Malwarebytes ser på andre trusler en AVG.
Combofix er (mest) et analyse værktøj. Der er ikke nogen offentlig guide til hvordan man bruger den.
Er du sikker på du fik det hele med i CFScript.txt
Jeg savner oplysning om:
c:\portableapps\ByteOMeter\byteometer.exe

Ellers er det ved at se fornuftigt ud.
25. januar 2010 - 15:02 #27
Jeg kopierede din tekst (der indeholder "c:\portableapps\ByteOMeter\byteometer.exe") til CFScript filen.  Jeg ved ikke hvorfor der ikke kom nogen vaerdier.

Naar du siger "Ellers er det ved at se fornuftigt ud," kan jeg saa antage at der ikke er mere der skal goeres og at vi omsider kom problemerne til livs paa den komputer?

I alle tilfaelde tak for hjaelpen.  Opretter du et svar for points?
Avatar billede f-arn Guru
25. januar 2010 - 16:46 #28
Prøv at kopiere
c:\portableapps\ByteOMeter\byteometer.exe
Til jotti eller virustotal:
Hvis de ikke finder noget vil jeg betragte pc'en som ren
25. januar 2010 - 17:44 #29
Det naaede jeg ikke i dag (toget sydpaa gik 1603 og selv om jeg havde ventet til 1703 ville jeg ikke have naaet det, der er 15 minutters gang til Antwerpen's banegaard.)

Naar jeg, sandsynligvis torsdag, tager tilbage skal jeg saa koere Malwarebytes endnu engang eller kan jeg direkte koere det du siger?
25. januar 2010 - 17:54 #30
Men, by the way, da jeg var der forige torsdag koerte jeg en almindelig virus-scan og opdagede at den scannede i meget lang tid i en mappe der hed PortableApplications.  Den var 2.5 GB stor.  Jeg googlede paa ordet og fandt ud af hvad det var, og efter en forespoergsel her paa eksperten, http://www.eksperten.dk/list/spoergsmaal/Christian_Belgien, slettede alle filerne i mappen.  Kan det vaerer grunden til at CFScripted intet fandt?
Avatar billede f-arn Guru
26. januar 2010 - 20:46 #31
Find og upload nedenstående hos Jotti eller Virustotal:

c:\portableapps\ByteOMeter\byteometer.exe

http://virusscan.jotti.org/ - http://www.virustotal.com/en/indexf.html

Du skal måske slå vis skjulte filer og mapper til.
Hvis du ikke ved hvordan så se her:

http://www.it-artikler.dk/2008/03/05/vis-skjulte-filer-og-mapper/

Kopier resultatet herind
Avatar billede f-arn Guru
27. januar 2010 - 08:18 #32
Hvis du har slettet mappen med den pågældene fil er der ikke grund til at gøre mere, Pås lidt bedre på i fremtided

Combofix slipper du af med sådan her

Klik start, kør og kopier dettte: combofix /uninstall
Tryk enter
Det vil fjerne Combofix og nulstille urets indstillinger.
Nulstille systemgendannelsen.
Skjule filtypenavne hvis det kræves.
Skjule System/skjulte filer hvis det kræves

Hvad der eller har værer brugt, afinstallers på helt mormal måde.
DDS smider du bare vøk.
27. januar 2010 - 09:11 #33
Det var det jeg troede (at eftersom jeg slettede portable mappen er der ikke grund til at goere mere.)

Jeg takker for hjaelpen og lukker traaden med points.  Et sidste spoergsmaal:  Naar jeg afinstallerer combofix skal jeg saa ogsaa saette firewallen ud og midlertidig afinstallere virusprotektion?

Saa takker jeg for paamindelsen om at "passe bedre paa i fremtiden."  Misforstaaelsen er at jeg er kommet ind efter at fejlene er begaaet og har skullet (eller har valgt at) rette op paa det bagefter.  Det er saa aabenbart lykkedes.  Jeg har i sinde regelmaessigt at holde oeje med situationen.
Avatar billede f-arn Guru
27. januar 2010 - 11:14 #34
Det skulle ikke våre nødvendigt. Jeg synes du skulle deaktivere nettet, Af og geninstaller din antivirus. Den forekommer ikke korrekt intalleret. Der efter tilstutter du nettet igen
27. januar 2010 - 12:08 #35
Tak for raad/kommentarer.  Spoergsmaal i den henseende:

(1)  Deaktivere nettet:  Opstillingen paa velfaerdscenteret er at en pc fungerer som server for et lokalt net som de andre pc'er er tilsluttet til.  Ud over det er der adgang til internettet fra hver pc.  Naar du siger deaktivere nettet mener du saa deaktivere pcen's tilslutning til det lokale net (det synes at ske automatisk naar den lukkes ned) eller deaktivere adgangen til internettet?  Hvis det sidste, hvordan goer jeg det? 

(2)  Af og geninstallering af antivitus.  Paa den pc som denne traad drejer sig om fandt jeg en firewall men ingen virusprogram.  Jeg installerede derfor AVG. Jeg gaar ud fra at det er medvirkende til at snavset ikke er kommet igen lige saa hurtigt som vi kom af med det.  I forbindelse med min brug af Combofix afinstallerede jeg AVG (og geninstallerede det bagefter) fordi jeg ikke fandt en anden maade deaktivere det paa og fordi jeg ikke vidste om det var et af de programmer der kunne konflikte med Combofix.) 

(3)  Spoergsmaal i forbindelse med (2):  Sidste gang jeg koerte Malwarebytes var der 5 problemer.  Det var langt bedre end tidligere, men jeg troede at alle problemer som Malwarebytes kan finde var blever fjernet.  Hvis det er korrekt maa de fem problemer vaere nye.  Skulle AVG saa ikke have holdt disse ude?

(4)  Spoergsmaal (det var min plan at oprette en ny traad for dette naar jeg fik lidt mere erfaring til at kvalificere spoergsmaalet med, men nu skyder jeg det af):  Er det en optimal opstilling at pc-erne har direkte internet adgang samtidig med at de er tilsluttet et lokalt net?  Burde serveren paa det lokale net have internet adgang og pc-erne kun have internet adgang gennem serveren?  Saa ville der formodenligt kun vaere et enkelt sted at blokkere for virus/malware.  Eller giver det andre problemer?
Avatar billede f-arn Guru
27. januar 2010 - 13:03 #36
De 5 filer ligger alle sammen i "System restore" Hvis du "højre klkker" på "Denne Computer" klik på den nederste (proberties)
Der skal du vælge at sætte prik i !Turn off Sytsem Resore"
Klik ok
Lad der gå et par minutter og fjern prikkrn igen
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester