Archief - [Win 2003 Server] Geen internet meer... (hardnekkige spyware/malware)

Het archief is een bevroren moment uit een vorige versie van dit forum, met andere regels en andere bazen. Deze posts weerspiegelen op geen enkele manier onze huidige ideeën, waarden of wereldbeelden en zijn op sommige plaatsen gecensureerd wegens ontoelaatbaar. Veel zijn in een andere tijdsgeest gemaakt, al dan niet ironisch - zoals in het ironische subforum Off-Topic - en zouden op dit moment niet meer gepost (mogen) worden. Toch bieden we dit archief nog graag aan als informatiedatabank en naslagwerk. Lees er hier meer over of start een gesprek met anderen.

[IpL]Viper_666

Legacy Member
Wel zoals de titel het zegt heb ik dus geen internet
meer op mijn MS Windows Server 2003 STD systeem...
En das nogal wreed ambetant voor ne server eigenlijk :crazy:
Alle andere computers hebben nog internet en zelfs
op dezelfde pc gaat het ook onder Windows XP Pro.

Ik krijg eigenlijk geen IP address meer toegewezen van
de DHCP server hier (steekt in de router) en zelfs door
er zelf een in te voeren kan ik nog ni surfen maar kan
dan nog wel aan de andere computers op het netwerk.

Tis allemaal begonnen met spyware da langs alle kanten
is beginnen binnen te stromen (der had enen mijn IE-
security level op LOW gezet: de deur stond wijdt open...)
Terug die security level omhoog gezet en temp files gedelete.

Ikke dus beginnen met cleanen, Adaware om te beginnen.
Dan emmek gezien dat er nog altijd iets overbleef in mijn
processen die ervoor zorgt dat er geregeld een IE opengaat
met reclame en casino sites, klassieke brol dacht ik dus.
Dat process in kwestie is RunDll32.exe en da laadt ni eens
een dll maar wel guard.tmp (da volgens mij toch een dll is)

Onder andere deze files zijn eruit gegooid: (hadden allemaal
geen informatie in de 'Version' tab van hun properties
waardoor ik eruit afleid dat het gaan systeem files zijn)

guard.tmp, akcore.dll, aklsp.dll, akrules.dll, akupd.dll,
npdsapi.dll, o0840alqedqe0.dll, n02ulaf91d2.dll,
IfMegaWbr.dll, in8PwrScrMs1086.dll, myrdim.dll


Ben dan in de windows en windows\system32 folder op
zoek gegaan naar .exe en .dll files die der de latste dag(en)
waren bijgekomen om die te deleten. Heb ook telkens een
search in het register gedaan om die deruit te krijgen...
Dat ding blijft maar komen...heb alle opstart mogelijkheden
van mijn systeem afgegaan (int register (zowel user, machine,
exe gebruikt als shell en logon...) in start menu en msconfig))

Heb dan gedacht om is deftig te gaan scannen met een antivirus
(Symantec Corporate 9 was al geinstalleerd en had al is gescant)
heb dan eens Avast gedownload omdat ie naart schijnt goed is,
maar die heeft dus niks kunnen vinden, alsook de Norton 2005,
die geinstalleerd is op het windows xp pro systeem op zelfde pc...

Niks aan te doen, Zelfs met Spybot ister niks aan te doen.
Heb zelfs HijackThis geprobeerd en een paar dingen gefixt,
maar da blijft dus internet-loos...
Deze laatste zei wel iets over aklsp.dll dat een deel zou uitmaken
van Winsock, wat ik eigenlijk maar raar vond maar soit.


Bedankt voor de hulp van de moedige lezer van dit epistel :woohoo:
Ben eigenlijk ten einde raad met da gedoe zou graag
vermijden te moeten formateren. Had gedacht SP1Beta_b1247
eens proberen te installeren, tzal de boel mss weer rechttrekken.

[IpL]Viper_666

Legacy Member
Heb die LSP fix gedaan maar het helpt niet (hij vindt 0 registry entries)
En die winsockxpfix eigenlijk ook ni (doet een aantal dingen
en geeft opt einde een error 53: file not found)

En die dat RunDll32 process is maar niet weg te krijgen,
begin mij echt af te vragen op welke manier die blijft opstarten.
Zelfs in veilige modus komt die opproppen :wtf: volgens mij zit
het dan ergens verstopt als service of als driver ?

Heb dan ook een Hijackthis log gemaakt : Logs.zip
Heb der proberen iets verdachts in te vinden maar tevergeefs...

Exit

Legacy Member
rundll32 is iets van win als ik me nie vergis, die mag blijven maar er zal "iets" anders zijn dat via die Iets doet ... kijkt in win map, system32 map, sorteer op datum en kijk welke files er zijn bijgekomen, alle verdachte wissen, nie enkel dll of exe maar andere extensies ook ... doe alles van lan weg en stel opnieuw in

st3ph3n

Legacy Member
Misschien vergeten te vermelden in m'n vorige post maar C:\Windows\System32\Rundll32.exe is een systeembestand. Het is niet abnormaal dat dit geladen wordt (met name door NvCplDaemon en NvMediaCenter).

Het is wél mogelijk dat dit overschreven is door aggressieve malware. Dit kan je eenvoudig controleren door de versie-informatie van dat bestand te bekijken.

Uw HiJackThis log is inderdaad in orde.

Controleer eens of de service "DHCP Client" nog op automatisch staat en gestart is.
Start -> Uitvoeren -> services.msc

Steven

[IpL]Viper_666

Legacy Member
Jaja die RunDll32 is idd een systeembestand, das bedoelt om een
dll als een programma te executen vanaf een zekere entrypoint,
een beetje zoals een service in scvhost wordt gelanceerd.

Met ProcessExplorer heb ik kunnen zien welke dll juist in RunDll32 draait,
nogal handig...je kan ook handles en threads zien voor een process.
Dermee dak die per-se weg wou met die ene dll derin...

Heb het intussen weg gekregen door wat te gaan knoeien int register :p
Onder de volgende sleutel eens gaan zien in de sub sleutels :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify
en dan waren er daar een paar die met van die spyware dll namen
voorkwamen (string>DllName) en emmek dan vrolijk gedelete...

Nu ben ik eindelijk van die rommel verlost, rest nog alleen dak nog altijd
geen access nimeer heb tot het internet, kem die toolkes nog is gebruikt,
maar da help nog altijd ni :evil: kem der nog wa andere gevonden om is te testen.

Die DHCP en DNS service staan idd op automatic in de Services
(heb ik ook gechecked met process explorer, die 2 services
steken samen in een svchost, dus ze draaien wel degelijk)

Zal der vanavond nog wa aan mogen prutsen :baard: ...

[IpL]Viper_666

Legacy Member
Voila seh tis opgelost geraakt :bow:
Heb de oplossing op de support site van Microsoft gevonden.
Daar stond uitgelegd hoe je Winsock opnieuw kon installeren.
Niet al te ingewikkeld eigenlijk, maar je moet het wel weten...

Al bij al is heel dit probleem manueel opgelost, ksta der der feitelijk
stom van dat geen enkele tool ervoor heeft kunnen zorgen
om al die rotzooi weg te krijgen (heb ook pest patrol geprobeerd)
Kortom ge zijt veel beter met een goei portie gezond verstand
en een fameuze schep geduld der bovenop :D

Thread mag gesloten worden, bedankt iedereen voor de hulp :niceone:

mbman

Legacy Member
1e regel: Gebruik je Windows Server nooit voor dagdagelijkse dingen zoals surfen, word, enz.

Daar komt alleen maar miserie van. ;)

[IpL]Viper_666

Legacy Member
mbman zei:
1e regel: Gebruik je Windows Server nooit voor dagdagelijkse dingen zoals surfen, word, enz.

Daar komt alleen maar miserie van. ;)
Als jij betere performance en stabiliteit miserie noemt :music: ...
Die Server 2003 loopt gewoon zalig als workstation,
heb er gisteren SP1 Beta build 1247 op gezet en
het draait nog vlotter dan vroeger, wel een klein
probleemke: window blinds doet het nimeer zoals het hoort...
Het archief is een bevroren moment uit een vorige versie van dit forum, met andere regels en andere bazen. Deze posts weerspiegelen op geen enkele manier onze huidige ideeën, waarden of wereldbeelden en zijn op sommige plaatsen gecensureerd wegens ontoelaatbaar. Veel zijn in een andere tijdsgeest gemaakt, al dan niet ironisch - zoals in het ironische subforum Off-Topic - en zouden op dit moment niet meer gepost (mogen) worden. Toch bieden we dit archief nog graag aan als informatiedatabank en naslagwerk. Lees er hier meer over of start een gesprek met anderen.
Terug
Bovenaan