Archief - Search for browser hijack CWS prolly

Het archief is een bevroren moment uit een vorige versie van dit forum, met andere regels en andere bazen. Deze posts weerspiegelen op geen enkele manier onze huidige ideeën, waarden of wereldbeelden en zijn op sommige plaatsen gecensureerd wegens ontoelaatbaar. Veel zijn in een andere tijdsgeest gemaakt, al dan niet ironisch - zoals in het ironische subforum Off-Topic - en zouden op dit moment niet meer gepost (mogen) worden. Toch bieden we dit archief nog graag aan als informatiedatabank en naslagwerk. Lees er hier meer over of start een gesprek met anderen.

friggelke

Legacy Member
Okee een van de hardnekkigste dat ik tot nu toe gehad heb. Even uitleggen:

1. adaware laten lopen -> geen resultaat
Spybot -> geen resultaat
Hijack this -> ook geen resultaat

Het mislukt dus allemaal.

2. opgezocht naar een specifiek programma om die BHO weg te halen. Ik kwam dan uit op een site waar een programma opstond genaamd Registrar lite om uw registry te checke naar een bepaalde entry nl. Applnit.DLLs.

Deze fixes allemaal geprobeerd.

Methode 1: SPHJFIX
Dit is de makkelijkste manier. Jammer genoeg werkt deze methode niet altijd. SPHJFIX werkt ook enkel en alleen voor Windows 2000 en Windows XP systemen.
Dowload Sphjfix.
Unzip het programma en start het.
Na een automatische reboot run je CWShredder.
Reboot opnieuw, run HijackThis en verwijder alle entries die betrekking hebben op de about:blanc hijack.

Methode 2:
Download Registrar Lite.
Installeer en run het programma. In het scherm dat opent geef je bij Adress het volgende in:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_DLLs.
Druk op Enter. Dubbelklik op AppInit_DLLs om de Data editor te openen. Onderaan dit venster zie je een veld "Value". Als dit veld een .dll bevat, dan is dit de verborgen dll file die we kwijt moeten raken.
Schrijf de volledige naam van het pad op waar deze dll file zich bevindt. (copy/paste het eventueel in txt-bestand.)
Sluit Registrar Lite.

Maak op de c-schijf een nieuwe map aan met de naam registerbackup. (c:\registerbackup)

Start Registrar Lite opnieuw. Bij Adress geef je het volgende in:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Druk op Enter. De map Windows in het linkerscherm van Registrar Lite is paars geselecteerd. Als dit het geval is, dan kies je in het menu File voor Export.
Bij "Bestandsnaam" geef je in winkey.reg.
Bij "Opslaan als type" kies je voor Regedit4 standard .reg files (*.reg)
Sla het bestand winkey.reg op in de map c:\registerbackup.
Zorg dat de map Windows in het linkerscherm van Registrar Lite nog steeds paars geselecteerd is. Kies in het menu File voor Export.
Bij "Bestandsnaam" geef je in winkey.hiv.
Bij "Opslaan als type" kies je voor Regedt32/WinApi hive files (*.hiv,*.dat, *.*)
Sla het bestand winkey.hiv op in de map c:\registerbackup.

In het linkerscherm van Registrar Lite is de map Windows nog steeds paars geselecteerd. Rechtsklik op deze map en kies voor Rename. Hernoem deze map naar NOTWindows.
Klik op AppInit_DLLs. Selecteer in het veld Value de verwijzing naar de dll file, en verwijder het.
Hernoem de map NOTWindows naar zijn oorsponkelijke naam Windows.
Het verborgen .dll bestand zou nu zichtbaar moeten zijn.

Herstart de computer in veilige modus, en verwijder het dll bestand.

Herstart de computer in normale modus. Ga naar de map c:\registerbackup en dubbelklik op winkey.reg.
Start Registrar Lite. Bij Adress geef je het volgende in:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Druk op enter.
In het linkerscherm zou nu de map Windows paars geselecteerd moeten zijn. Als dit zo is ga je in het menu File naar Import. Navigeer naar de map c:\registerbackup en selecteer winkey.hiv. Klik op Openen.
In het rechtse venster klik je op AppInit_DLLs en verwijder je in het veld value de waarde naar het .dll bestand.
Sluit Registrar Lite.

Scan met CWShredder.

Doe een online-scan:
Trend Micro
Panda

Scan met een geupdate Ad-aware SE.

Methode 3:
Download appinit.bat.
Run het bestand niet uit de zip-map, maar unzip het naar je desktop.
Even verschijnt er een dosbox en dan wordt er een bestandje aangemaakt dat windows.txt noemt. Dit bestandje bevat de naam van de verborgen DLL. Deze DLL noemen we vanaf nu xxxx.dll.
Download CWShredder maar gebruik het programma nog niet.
Download hiving.bat.
Lees ook dit even door: Eigenaar worden van een map of bestand.
Verbreek de connectie met het internet tot de verwijderprocedure achter de rug is.
Dubbelklik op hiving.bat om het te starten. Na een reboot zou de verborgen installer (xxxx.dll) die we met appinit.bat opgespoord hebben, zichtbaar moeten zijn.
Zoek het bestand c:\Windows\System32\xxxx.dll op via de verkenner en maak jezelf eigenaar van dit bestand.
Dit geldt enkel voor gebruikers van het NTFS-bestandsysteem. Gebruik je FAT32 als bestandssysteem dan moet het volstaan om het Alleen lezen attribuut uit te schakelen.
Hernoem het bestand xxxx.dll naar noxxxx.txt en verwijder dit bestand.
(Lukt het niet dan kan je deze procedure herhalen in veilige modus.)
Run CWShredder.
Reboot de computer in normale modus. Run HijackThis en laat eventuele verwijzingen naar about:blank nog fixen.


Niets dus dat helpt, het komt altijd trug.

Iemand die hier nog ergens een andere oplossing heeft? Nee ik wil niet formatteren :)

Daimao

Legacy Member
Post eens logs van hijackthis voort zekerste
En welke site opent hij?

Exit

Legacy Member
spysweeper, cws shredder, hijackthis posten, hijackthis en andere progs runnen IN VEILIGE MODE!

friggelke

Legacy Member
Alles in veilige modus gedaan en werkt nog nie.

Hij maakt constant een nieuwe dll aan met naam "hv8setyvcnw9tvdll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll"

hijackthis log:

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\System32\RUNDLL32.EXE
E:\RefreshLock.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\program files\steam\steam.exe
C:\Program Files\Logitech\MouseWare\system\em_exec.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\System32\wuauclt.exe
C:\DOCUMENTS AND SETTINGS\DEN DIDI\BUREAUBLAD\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://win-eto.com/hp.htm?id=9
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://win-eto.com/hp.htm?id=9
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://win-eto.com/hp.htm?id=9
O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} - C:\WINDOWS\System32\W8C6S4~1.DLL

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RefreshLock] E:\RefreshLock.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Steam] "c:\program files\steam\steam.exe" -silent
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

Vladimirvlad

Legacy Member
Eens gekeken in msconfig (Start>RUN>msconfig) of er niets verdachts staat in de tab "opstarten" ???

Indien wel: wegvinken !

Kijk ook in je software naar bizarre programma's ;)

En post dan nog eens een hijackthis-log ;)

Vladimir

friggelke

Legacy Member
Nuja tis al in orde. Kheb fix gevonden voor win-eto -> vrij hardnekkige CWS een van de nieuwste in zijn soort. nogal wa rare dinge moeten uithalen om da spel eraf te krijgen.

toch bedankt :)
Het archief is een bevroren moment uit een vorige versie van dit forum, met andere regels en andere bazen. Deze posts weerspiegelen op geen enkele manier onze huidige ideeën, waarden of wereldbeelden en zijn op sommige plaatsen gecensureerd wegens ontoelaatbaar. Veel zijn in een andere tijdsgeest gemaakt, al dan niet ironisch - zoals in het ironische subforum Off-Topic - en zouden op dit moment niet meer gepost (mogen) worden. Toch bieden we dit archief nog graag aan als informatiedatabank en naslagwerk. Lees er hier meer over of start een gesprek met anderen.
Terug
Bovenaan