Malware Removal Information

Ga naar de inhoud

Hoofdmenu

hotoffers.info

Infecties > Archief F - N

Hotoffers / Jimbutt / Supersearchs / Newgenlook / Specialgoods / Findyourcouple

Het bestand verantwoordelijk voor deze infectie, hecht zich aan een essentieel windowsbestand: explorer.exe.
Volgende aanpassingen in het register gebeuren voor de systr.dll variant:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{12345678-0000-0010-8000-00AAFF6D2EA4}"="Sysctl Desktop Handler"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{12345678-0000-0010-8000-00AAFF6D2EA4}]

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{12345678-0000-0010-8000-00AAFF6D2EA4}\InProcServer32]
@="C:\\WINDOWS\\System32\\systr.dll"
"ThreadingModel"="Apartment"


Hoe verwijderen:

Oorzaak van deze infectie is één van de volgende bestanden: C:\WINDOWS\System32\systr.dll
C:\WINDOWS\System32\param32.dll
C:\WINDOWS\System32\hmp32.dll
Deze hecht zich aan rundll32.exe.
Welk bestand de oorzaak is kan je opsporen met oa SilentRunners. Deze toont je het bestand met bijbehorende CLSID:

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\
INFECTION WARNING! "{12345678-0000-0010-8000-00AAFF6D2EA4}" = "Sysctl Desktop Handler"
-> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\systr.dll" [null data]

Of

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\
INFECTION WARNING! "{D56A1203-1452-EBA1-7294-EE3377770000}" = "Interlinking Memory Support"
-> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\param32.dll" [null data]

Of

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\
INFECTION WARNING! "{12345678-0000-0010-8000-00AAFF6D2EA4}" = "Web Description Module"
-> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\hmp32.dll" [null data]

Download de regfile hotoffersfix.reg
.
Download Pocket KillBox
.
Unzip het programma naar je bureaublad.
Klik op killbox.exe.
Selecteer de optie "Delete on reboot".
In het veld "Full path of file to delete" geef je het bestand in dat de oorzaak is van deze infectie.
Klik op de knop met de rode cirkel en het witte kruis.
Wanneer het programma vraagt om nu te rebooten, geef je hier toestemming voor. Klik op de knop "YES".
De computer zal nu opnieuw starten.
Wanneer de computer opnieuw opgestart is dubbelklik je op hotoffersfix.reg en laat je de wijzigingen aan het register toevoegen.

Terug naar de inhoud | Terug naar het hoofdmenu