geen ruzie laten we eens kijken { een hele moeilijke trojan }
---------- Nieuwe CWS-variant------------
sjonge sjonge kijk dit was vroeger de trojan
R1 - HKCUSoftwareMicrosoftInternet Explorer,SearchURL = http://super-
spider.com/sp.htm?id=9
R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Bar = http://super-
spider.com/sp.htm?id=9
R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Page =
http://super-spider.com/sp.htm?id=9R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page = http://super-
spider.com/hp.htm?id=9
R1 - HKCUSoftwareMicrosoftInternet ExplorerSearch,SearchAssistant =
http://super-spider.com/sp.htm?id=9 O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} -
C:WINDOWSSystem32nume1dvb3xifmz.dll
O4 - HKLM..Run: [romahere] C:WINDOWSSystem32matrixhere.exe
O4 - HKCU..Run: [Uninstal] regsvr32 /u /s image.dll
O4 - HKCU..Run: [romahere] C:WINDOWSSystem32matrixhere.exe
O15 - Trusted Zone: *.greg-search.com
O20 - AppInit_DLLs: 2o0a4ocblzi34.tlb 6mm1auif9x5.tlb
en dit is er bij gekomen
Nieuwe varianten tonen ook deze extra lijnen in een hijackthislog:
O4 - HKLM..Run: [pnpsvc_lock] C:WINDOWSSystem3264302.exe
(bestandsnaam is een willekeurig nummer)
O4 - Global Startup: winlogin.exe (in combinatie met andere varianten)
ja en nu .....kijk .....,Repareer met HijackThis de slechte entries in de log. In
veilige modus verwijder je de bijbehorende bestanden en ook het bestand %
Windir%bad3074.exe.
Nadien scan je met een geupdate Ad-aware om alle overige zaken nog te
verwijderen