Progger
GMT+1
De poortnummers van chrome wijzen naar isuspm.
Normaal is dat geen kwaadaardig programma.
Volgens deze post kan het door Kodi gekaapt zijn.
https://answers.microsoft.com/en-us/windows/forum/windows_10-networkin…
master64nl
Logica is het begin van wijsheid, niet het einde.
Op 22 september 2018 17:40:23 schreef Progger:
De poortnummers van chrome wijzen naar isuspm.Normaal is dat geen kwaadaardig programma.
Volgens deze post kan het door Kodi gekaapt zijn.
https://answers.microsoft.com/en-us/windows/forum/windows_10-networkin…
Ik gebruik helemaal geen kodi software of mediaplayer.
Die proxy zit in windows edge browser die ik niet eens gebruik maar hij blijft er in zitten.
Ik heb het even zitten doorlezen maar eerlijk gezegd snap ik niet precies wat ik moet doen? Dit is wel iets wat ik nog niet gedaan heb als ik het snap tenminste 
Progger
GMT+1
een proxy is een instelling die voor het hele netwerk geldt.
daarom nemen alle browsers/applicaties het van IE/windows over.
het 'zit' niet echt in een browser.
(dat is ook de reden dat chrome het windows netwerk scherm laat zien ipv zijn eigen).
de malware is misschien niet van kodi, maar kan met een gratis/gekraakt programma meegekomen zijn.
malwarebytes (van CrossfireX) of ADWcleaner kun je gebruiken om het te verwijden.
daarna zul je deze instelling goed in de gaten moeten houden, mogelijk is een van jouw gedownloade programma's verantwoordelijk.
CrossFireX
A good housewife opens the fridge-door at zero cross point of AC cycle.
master64nl
Logica is het begin van wijsheid, niet het einde.
Op 22 september 2018 19:03:40 schreef CrossFireX:
Waarom probeer je nu niet eens wat ik eerder zei?Je hebt nog altijd dezelfde instellingen staan.
Je bedoelt met malewerebites?
CrossFireX
A good housewife opens the fridge-door at zero cross point of AC cycle.
Nee de instellingen die je moest wijzigen in een eerdere post van mij...
En het is malwarebytes, download je hier;
Klik op free download en dan gewoon installeren.
Wijzig nu eerst eens die proxy setting zoals ik zei, geen idee waarom je die laat staan.
master64nl
Logica is het begin van wijsheid, niet het einde.
Op 22 september 2018 21:39:34 schreef CrossFireX:
Nee de instellingen die je moest wijzigen in een eerdere post van mij...En het is malwarebytes, download je hier;
Klik op free download en dan gewoon installeren.
Wijzig nu eerst eens die proxy setting zoals ik zei, geen idee waarom je die laat staan.
Het heeft geholpen malewarebytes
Nu zijn die proxy settings verdwenen. Ik kreeg ze namelijk niet weg.
Ik ben zo blij, ik loop al zo lang te klooien maar dit werkt echt 
Bedankt CrossFireX
CrossFireX
A good housewife opens the fridge-door at zero cross point of AC cycle.
Graag gedaan hoor. Ik wist bij de eerste post al wat het probleem was, komt door ervaring.
Had gisteren nog een laptop in handen waar malwarebytes 471 schadelijke files vond... Kon mijn ogen niet geloven.
Wees blij dat de moderators dit toe lieten, want dit is een electronica forum en er is meestal snel een slotje.
Progger
GMT+1
de vraag is nu alleen wat het doel was van de malware.
extra advertenties injecteren of gegevens snoepen?
ik zou je wachtwoorden veranderen en verder uitzoeken welke software dit mee geinstalleerd heeft.
CrossFireX
A good housewife opens the fridge-door at zero cross point of AC cycle.
Malwarebytes toont normaal wat het gevonden heeft met naam er bij.
Kan je ook nog terug vinden in de quarantaine lijst.
Zet nvcontainer.exe maar uit en gooi het van de PC af.
https://www.file.net/process/nvcontainer.exe.html
Of Megasync eens uitzetten.
https://www.file.net/process/megasync.exe.html
Ik Google bij problemen altijd de programma's naar voren komen met TCPview en die ik niet ken.
CrossFireX
A good housewife opens the fridge-door at zero cross point of AC cycle.
Voor NVcontainer en Nvidia telemetry moet je niet zelf zitten klooien.
Daar heb je hier een handig tooltje voor die al die processen voor je uit zet.
https://ci.appveyor.com/project/NateShoffner/disable-nvidia-telemetry/…
[Bericht gewijzigd door CrossFireX op (12%)]
master64nl
Logica is het begin van wijsheid, niet het einde.
Ik was verbaasd wat een bagger ik had gevonden via malwarebytes, 455 items.
Al die tijd maar zoeken in settings en meerdere mensen mij helpen met zoeken maar niet gedacht aan een infectie van het systeem zelf.
Ik heb dat handige tooltje direct geïnstalleerd.
nvcontainer blijf ik wel zien, zie tekstfile van TCPView.
maartenbakker
Golden Member
www.elba-elektro.nl | "The mind is a funny thing. Sometimes it needs a good whack on the side of the head to jar things loose."
Yep, Malwarebytes is heel handig. Nou zijn die 455 items heus niet allemaal onbewust meegekomen schadelijke software en alle onderdelen van 1 stuk malware tellen allemaal voor zich dus blazen de telling nogal op, maar het doet nuttig werk.
CrossFireX
A good housewife opens the fridge-door at zero cross point of AC cycle.
Malwarebytes geeft het ook toe online dat het alles samen telt.
Dit werd bewust gedaan om je een idee te geven hoeveel bagger adware achterlaat op je systeem. Trouwens niemand gelooft dat je 400 infecties zou hebben.
@master64nl; Dan heb je dat tooltje niet goed gebruikt, je moet wel alles zelf op disabled zetten.
Ik vind het alvast niet terug in TCPView.
master64nl
Logica is het begin van wijsheid, niet het einde.
Op 23 september 2018 15:10:06 schreef CrossFireX:
Malwarebytes geeft het ook toe online dat het alles samen telt.Dit werd bewust gedaan om je een idee te geven hoeveel bagger adware achterlaat op je systeem. Trouwens niemand gelooft dat je 400 infecties zou hebben.
@master64nl; Dan heb je dat tooltje niet goed gebruikt, je moet wel alles zelf op disabled zetten.
[bijlage]
Ik vind het alvast niet terug in TCPView.
Het gekke is dat nvidia experience niet meer werkt (heb ik ook maar even gedeïnstalleerd) en het programma laat zich niet zien zoals jouw foto, net of hij niet goed installeert. Komt dat door die malewarebytes?
CrossFireX
A good housewife opens the fridge-door at zero cross point of AC cycle.
Nvidia experience heb je dan ook helemaal niet nodig, de drivers zijn het belangrijkste.
Malwarebytes is gewoon een antivirusscanner, die doet hier dus niks ter zake.
Gewoon alles nu met rust laten, je pc doet het weer!
Niet verder zitten klooien tot het weer mis gaat.
dawmast
Zorg dat je er bij komt, bij de Marine. Sympathisant van de Koninklijke Marine. Luistert graag naar militaire muziek.
Het beste kun je MalwareBytes in de veilige modus draaien om malware op te sporen, of een opstartbare LiveCD van bijv. Kaspersky of BitDefender draaien om van daaruit je laptop te ontsmetten.
rew
four NANDS do make a NOR . Kijk ook eens in onze shop: http://www.bitwizard.nl/shop/
Op 22 september 2018 18:24:25 schreef Progger:
een proxy is een instelling die voor het hele netwerk geldt.
daarom nemen alle browsers/applicaties het van IE/windows over.
het 'zit' niet echt in een browser.
Als jij op een netwerk zit waar de beheerder eist dat ie al jou netwerk verkeer kan loggen, of waar die netwerk beheerder denkt dat alle filmpjes van dumpert tig keer over de langzame link moeten komen terwijl die gewoon locaal opgeslagen zouden kunnen worden, dan zegt de netwerk beheerder dat je een proxy moet instellen. En dan blokkeert ie het verkeer van jou computer naar het internet.
Maar in een wat vrij-er netwerk kan je gewoon drie browsers op je PC hebben staan en iedere browser kwa proxy anders instellen. Bijvoorbeeld 1: "geen proxy" 2: poxy server 1, 3: proxy server 2.
Het zou kunnen dat windows het makkelijk maakt om het over verschillende apps gelijk te trekken, maar dat hoeft helemaal niet.
de malware is misschien niet van kodi, maar kan met een gratis/gekraakt programma meegekomen zijn.
Alle malware probeert als een "normaal" programma over te komen. Als mijn buurman een programma schrijft en dat "pietje" noemt, dan blokkeert dat toch niet dat ik ook een programma maak wat "pietje" heet? Dus ook als NVIDIA het fijn vind om een serverprogramma op jou computer te draaien die "nvcontainer.exe" heet, dan kan een malware schrijver zijn hoofdprogramma ook gewoon zo noemen om niet op te vallen, vooral als je inderdaad een nvidea grafische kaart hebt.
Progger
GMT+1
REW,
ik snap echt wel wat een proxy doet en kan.
maar de TS had nooit van een proxy gehoord en toonde 3 screenshots.
alle 3 van verschillende browsers, maar met hetzelfde scherm. (enkel edge toont een nieuwere versie wat in feite het zelfde configuratiescherm is.)
mogelijk kan je in chrome / FF een eigen proxy instellen, maar dat was hier niet gebeurd en heb nooit de noodzaak gehad.
ik heb het nooit over NVContainer gehad.
ik had het over ISUSPM (2 posts eerder)
in die link zie je duidelijk dat diegene exact dezelfde wijzigingen in zijn proxy heeft, en daarbij wordt verwezen naar de program files map.
het ging dus niet om een programma met een overeenkomst in naam, de malware had bestaande software gekaapt/vervangen.
dit is natuurlijk niet bewust gebeurd, maar tijdens het draaien van (illegale?) software:
uit de link:
ISUSPM" InstallShield Update Service Scheduler is part of the InstallShield installer program that can be used by any vendor. It is legitimate in itself, but somehow that Virus hijacked it and used it to reinstall 127.0.0.1:8080 in my registry every time I started Kodi.
m.a.w: hij heeft geen malware gedownload met de naam ISUSPM, maar een anders stuk software waar malware bijzat. die malware is weg, maar kan ieder moment terugkomen als hij de oorspronkelijke software blijft gebruiken.
master64nl
Logica is het begin van wijsheid, niet het einde.
Op 23 september 2018 20:17:32 schreef Progger:
REW,ik snap echt wel wat een proxy doet en kan.
maar de TS had nooit van een proxy gehoord en toonde 3 screenshots.
alle 3 van verschillende browsers, maar met hetzelfde scherm. (enkel edge toont een nieuwere versie wat in feite het zelfde configuratiescherm is.)mogelijk kan je in chrome / FF een eigen proxy instellen, maar dat was hier niet gebeurd en heb nooit de noodzaak gehad.
ik heb het nooit over NVContainer gehad.
ik had het over ISUSPM (2 posts eerder)
in die link zie je duidelijk dat diegene exact dezelfde wijzigingen in zijn proxy heeft, en daarbij wordt verwezen naar de program files map.
het ging dus niet om een programma met een overeenkomst in naam, de malware had bestaande software gekaapt/vervangen.dit is natuurlijk niet bewust gebeurd, maar tijdens het draaien van (illegale?) software:
uit de link:
[...]m.a.w: hij heeft geen malware gedownload met de naam ISUSPM, maar een anders stuk software waar malware bijzat. die malware is weg, maar kan ieder moment terugkomen als hij de oorspronkelijke software blijft gebruiken.
Dat klopt Progger, je zat helemaal goed ook met die link die je stuurde alleen kon het nog makkelijker met maleware programma.
maartenbakker
Golden Member
www.elba-elektro.nl | "The mind is a funny thing. Sometimes it needs a good whack on the side of the head to jar things loose."
Op 23 september 2018 20:17:32 schreef Progger:
m.a.w: hij heeft geen malware gedownload met de naam ISUSPM, maar een anders stuk software waar malware bijzat. die malware is weg, maar kan ieder moment terugkomen als hij de oorspronkelijke software blijft gebruiken.
Dat is tamelijk ongebruikelijk. Als malware meekomt (als sponsorprogramma of infectie) met andere software, dan komt dat mee met de installatie. Net als wanneer het een legitieme updatechecker is, trouwens. Als je de software niet opnieuw installeert komt de malware doorgaans niet opnieuw mee.
rew
four NANDS do make a NOR . Kijk ook eens in onze shop: http://www.bitwizard.nl/shop/
De malware-schrijver merkt dat z'n software door de gebruikers vaak er af gemikt wordt. Om dat te voorkomen zullen ze altijd diverse "hooks" gebruiken weer actief te kunnen worden. Als dat er mijlen dik bovenop ligt dan weet iedereen natuurlijk snel: "Als je deze wilt verwijderen moet je ook: ... "
Als een programma zich installeert, dan wordt ergens een lijst met: "deze bestanden zijn bij deze installatie op de computer gezet" bijgehouden. Malware zal vast 1 of 2 van zijn bestandjes NIET in die lijst zetten en ergens een exe file plaatsen en regelen dat die zo nu en dan aangeroepen wordt. Als je hem verwijdert dan wordt, bijvoorbeeld getriggerd door een windows-update, dat programmatje weer aangeroepen en die constateert: Hey m'n malware is er niet meer, snel even opnieuw installeren.
master64nl
Logica is het begin van wijsheid, niet het einde.
Op 24 september 2018 08:51:28 schreef rew:
De malware-schrijver merkt dat z'n software door de gebruikers vaak er af gemikt wordt. Om dat te voorkomen zullen ze altijd diverse "hooks" gebruiken weer actief te kunnen worden. Als dat er mijlen dik bovenop ligt dan weet iedereen natuurlijk snel: "Als je deze wilt verwijderen moet je ook: ... "Als een programma zich installeert, dan wordt ergens een lijst met: "deze bestanden zijn bij deze installatie op de computer gezet" bijgehouden. Malware zal vast 1 of 2 van zijn bestandjes NIET in die lijst zetten en ergens een exe file plaatsen en regelen dat die zo nu en dan aangeroepen wordt. Als je hem verwijdert dan wordt, bijvoorbeeld getriggerd door een windows-update, dat programmatje weer aangeroepen en die constateert: Hey m'n malware is er niet meer, snel even opnieuw installeren.
Nou, ik zal scherp blijven. Ik heb een bootable usb stick met allerlei progjes die die boel schoon kunnen houden. Hij werkt ook als je hem gewoon in je laptop stopt. Hier zitten allemaal portable progjes op die zich zelf updaten. Het stomme is dat ik die bij iedereen gebruik om ze te helpen en niet bij mezelf heb gebruikt. Ik merk dat malewarebytes iets te veel tegen houd want sommigen websites die reclame hebben worden niet geopend. Ik moet dit nog even finetunen.
Blijkbaar toch risk, ransom of malware gedetecteerd op die website...
Ik gebruik behalve Malwarebytes, Don't track me Google, Adblock plus en Ghostery.