W32.SPYBOT.WORM als CSRRS.EXE en B.EXE

Status
Niet open voor verdere reacties.

Karl P

Gebruiker
Lid geworden
17 jan 2007
Berichten
5
Ik krijg de W.32.SPYBOT.WORM niet verwijderd.
Hij genereert reclame-pop-ups, de een na de ander.
Hij doet zich voor onder de naam CSRRS.EXE en B.EXE .
CSRRS.EXE vindt men in WINDOWS\SYSTEM32.
B.EXE vindt men in WINDOWS.
CSRRS.EXE wordt actief bij het opstarten van de pc en belet
de taskmgr op te starten. Hiermee kan het proces dus niet beëindigd worden,
en kan hij dus ook niet gedeleted worden.
De taskmgr kan wel opgestart worden, tijdens het welkomstscherm van Windows, voor de worm actief wordt.
Dan kan men CSRRS wel inactiveren en verwijderen met de verkenner.
Tijdens deze sessie heeft men dan ook geen last van advertenties.
Maar men is er niet van af !
Bij een volgende opstart van de pc wordt B.EXE actief, die hetzelfde doet als CSRRS.
Verwijder B.EXE en CSRRS.EXE staat er weer, en andersom.

Norton vindt het virus, maar kan hem slechts verwijderen als hij manueel geïnactiveerd werd.
SpywareFighter vindt geen virus.
Spybot Search&Destroy vindt wel problemen, maar niks met Spybot of B.EXE of CSRRS.EXE.

In REGEDIT komen deze bestanden steeds terug onder :
HKLM \ Software\Microsoft\Windows\CurrentVersion\Run\CSR\
HKLM \ Software\Microsoft\Windows\CurrentVersion\Runservices\

Na verwijdering uit volgende registers, zijn ze hier niet meer teruggekomen :
HKCU \ Software\Microsoft\Ole\CSR\
HKCU \ Software\Microsoft\Windows\Shellnoroam\Muicache\ C:\Windows\System32\CSRRS.EXE
HKCU \ Software\Microsoft\Windows\Shellnoroam\Muicache\ C:\Windows\ B.EXE
HKCU \ Software\Microsoft\Search ass.\ACM2u\5603\000\
HKCU \ Software\Microsoft\Search ass.\ACM2u\5603\001\
HKCU \ Software\Microsoft\Search ass.\ACM2u\5604\000\

Om te trachten het virus te verwijderen, deed ik het volgende :
LAN-internet-toegang afsluiten tijdens heel de procedure
Systeemherstel uitschakelen
Reboot in Veilige Modus en opstarten onder Administrator.
Met de verkenner B.EXE en CSRRS.EXE verwijderen onder Windows
Search naar beide bestanden op eventuele andere plaatsen (niet gevonden)
In Regedit met Search alle B.EXE en CSRRS verwijderen (in registers hierboven vermeld)
Pc afsluiten en na 30 sec. reboot.
Onmiddellijk taskmgr opstarten en zoeken naar virus.
Soms is hij niet te vinden, dus zet ik systeemherstel terug aan.
Bij een volgende reboot van de pc komt CSRRS.EXE terug te voorschijn en begint het spel van voor af aan.
Heeft iemand een goede oplossing, aub?
Dank bij voorbaat.
 
Dan verwijs ik je door naar Nucia/Aso
Aanmelden is geheel kosteloos.

5. Eenmaal op Nucia, doe dan als volgt:

Lees eerst de handleiding van HijackThis:
http://www.nucia.nl/toonhandleiding.php?handleidingid=9

Lees dan het volgende bericht goed door:
http://www.nucia.nl/forum/showthread.php?t=12

Plaats daarna je HijackThis-log in de daarvoor bestemde forumsectie:
http://www.nucia.nl/forum/forumdisplay.php?f=38

Vermeld ook daar je probleem erbij.


6. Hoe voorkom je spyware-infecties en browserhijacking?

Succes ;)

Groeten Bandit123 :)
 
Bandit123 en Humpe,
Allebei hartelijk dank voor jullie advies. Ik ben mijn Spybot kwijt !
Vermoedelijk door alleen HijackThis (via Nucia) en AVG Anti Spyware (via Ewido) te draaien.
't Is straf dat deze gratis software beter werkt dan de betaalde Norton Antivirus.
Nog een klein vraagje, na het lezen van "Hoe voorkom je..." .
Waarom is Mozilla beter dan I.E. ? Is dit gebruiksvriendelijk ?
Groeten,
Karl
 
Mozilla Firefox en Internet Explorer:

Firefox is niet gebruiksvriendelijker maar veiliger.
De kans op een infectie door een lek in de browser Internet Explorer is groter, dus is het verstandig om Firefox te gebruiken.


En over Norton:

Norton is ook niet een heel goed anti-virusprogramma, er zijn betere te vinden.
Nou is AVG Anti-Spyware / Ewido en HijackThis geen anti-virusprogramma's, maar ik raad aan om na Norton-abbonoment een ander anti-virusprogramma te gebruiken.

Goed zijn:

Gratis Anti-virus:

- Avast
- AVG
- AntiVir

Betaalde Anti-virus:

- NOD32
- Kaspersky
- BitDefender
- TrendMicro
 
Thanks Michael,
Voor uw goede raad.
Deze discussie mag gesloten worden.
Groeten,
Karl
 
Mooi!:thumb:

En als de vraag dus is opgelost, mag je rechtsonderaan van deze pagina klikken op Vraag is opgelost.
 
Status
Niet open voor verdere reacties.
Terug
Bovenaan Onderaan