<?xml version="1.0" encoding="ISO-8859-1"?>

<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/">
	<channel>
		<title>Nucia Security Forums - Weblogs</title>
		<link>http://www.nucia.eu/forum/blog.php</link>
		<description>Dutch (Partially English) website about computer security. Antivirus, spyware, firewall, spam and more.</description>
		<language>nl</language>
		<lastBuildDate>Fri, 30 Jul 2010 12:37:38 GMT</lastBuildDate>
		<generator>vBulletin</generator>
		<ttl>30</ttl>
		<image>
			<url>http://www.nucia.eu/forum/images/skin/misc/rss.jpg</url>
			<title>Nucia Security Forums - Weblogs</title>
			<link>http://www.nucia.eu/forum/blog.php</link>
		</image>
		<item>
			<title>Antivir Solution Pro removal.</title>
			<link>http://www.nucia.eu/forum/blog.php?b=126</link>
			<pubDate>Sun, 25 Jul 2010 12:33:35 GMT</pubDate>
			<description><![CDATA[Typische Hijackthis symptomen: 
 
 
*R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5643 
O4 - HKLM\..\Run: [<random>] %UserProfile%\local settings\application data\<random>\<random>.exe 
O4 - HKCU\..\Run: [<random>] %UserProfile%\local...]]></description>
			<content:encoded><![CDATA[<div>Typische Hijackthis symptomen:<br />
<br />
<br />
<b><font size="1">R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5643<br />
O4 - HKLM\..\Run: [&lt;random&gt;] %UserProfile%\local settings\application data\&lt;random&gt;\&lt;random&gt;.exe<br />
O4 - HKCU\..\Run: [&lt;random&gt;] %UserProfile%\local settings\application data\&lt;random&gt;\&lt;random&gt;.exe </font></b><br />
<br />
<br />
<br />
<b><font color="Red">Oplossing:</font></b><br />
<br />
<br />
Download <a href="http://www.besttechie.net/mbam/mbam-setup.exe" target="_blank"><b><font color="red">MalwareBytes' Anti-Malware</font></b></a> en sla het op je bureaublad op.<br />
<br />
<br />
Start je PC op in <a href="http://www.nucia.nl/forum/showthread.php?t=21312" target="_blank"><b><font color="Red">Veilige Modus</font></b></a>.<br />
<br />
<br />
Eénmaal in <i>Veilige Modus</i>, voer je het volgende uit:<br />
<ul><li>Dubbelklik op <b>mbam-setup.exe</b> om het programma te installeren.</li>
<li>Ga nu naar de <i>Program Files\<b>Malwarebytes' Antimalware</b></i> map.</li>
<li>Selecteer de <i>mbam.exe </i>file.</li>
<li>Hernoem deze naar <b>iexplore.exe</b></li>
<li>Maak een snelkoppeling en plaats deze op je bureaublad.</li>
</ul><br />
Herstart je PC in <b>Normale Modus</b>.<br />
<br />
In <i>normale modus </i>doe je het volgende:<br />
<ul><li>Dubbelklik op <b>iexplore.exe </b>(&lt;= de hernoemde mbam.exe)</li>
<li>Als MBAM opent <b>UPDATE</b> je MBAM via Update tab &gt; Check for updates.</li>
<li>Vervolgens selecteer je de <i>snelle scan </i>en klik je op <i>Scan</i>.</li>
<li>Als de scan gedaan is, klik je op <i>OK</i> en <i>Show Results</i>.</li>
</ul>Vergewis je ervan dat alle items geselecteert zijn en klik op Remove Selected.<br />
Herstart je PC indien MBAM hierom vraagt.<br />
Als alles uitgevoerd is, zal er een log tevoorschijn komen.<br />
Bewaar deze log.<br />
<br />
Hernoem <i>iexplore.exe </i>(uit de <i>Program Files\<b>Malwarebytes' Antimalware</b></i> map) terug naar<b> mbam.exe </b>en verwijder de snelkoppeling van je bureaublad.<br />
<br />
<br />
Emphyrio :)</div>

]]></content:encoded>
			<dc:creator>Emphyrio</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=126</guid>
		</item>
		<item>
			<title>TDL3 opsporen.</title>
			<link>http://www.nucia.eu/forum/blog.php?b=124</link>
			<pubDate>Tue, 06 Jul 2010 16:47:07 GMT</pubDate>
			<description>Gmer bied vaak geen helderheid omdat het programma vaak blijft crashen, foutmeldingen of een BSOD geeft en de pc herstart of er eeuwen lang over doet om de scan te voltooien. 
 
Indien Gmer blijft crashen kan het programma *Rootkit Unhooker* worden gebruikt om zo de geinfecteerde driver te kunnen...</description>
			<content:encoded><![CDATA[<div>Gmer bied vaak geen helderheid omdat het programma vaak blijft crashen, foutmeldingen of een BSOD geeft en de pc herstart of er eeuwen lang over doet om de scan te voltooien.<br />
<br />
Indien Gmer blijft crashen kan het programma <b>Rootkit Unhooker</b> worden gebruikt om zo de geinfecteerde driver te kunnen identificeren.<br />
<br />
<font color="Red"><b>NOTE: Rootkit Unhooker is niet geschikt voor 64Bits systemen.</b></font><br />
<br />
* Download <a href="http://www.rootkit.com/vault/DiabloNova/RKUnhookerLE.EXE" target="_blank"><b><font color="blue">Rootkit Unhooker</font></b></a> en plaats deze op het <b>bureaublad</b>.<br />
* Dubbelklik op <b>RKUnhookerLE.EXE</b> om het programma uit te voeren.<br />
* Klik op het <b>Report</b> tab, en dan op <b>scan.</b><br />
* Zorg dat de volgende items staan aangevinkt, <b>Drivers</b> en <b>Stealth</b>. Vink alle anderen uit en klik op OK.<br />
* Wacht tot het scannen voltooid is en klik <b>File, Save Report</b>.<br />
* Sla het log bestand ergens op waar je hem makkelijk kan terug vinden.<br />
* Sluit het programma.<br />
<br />
Kopieer en plak het logje in je volgende antwoord.<br />
<br />
<b>NOTE: Je kan de onderstaande waarschuwing krijgen. Deze kan je negeren.</b><br />
<br />
<b><font color="red">&quot;Rootkit Unhooker has detected a parasite inside itself!<br />
It is recommended to remove the parasite, okay?&quot;</font></b><br />
<br />
<b>Een paar voorbeeld logjes.</b><br />
<br />
Indien geinfecteerd laat RKUnhooker ons het volgende zien:<br />
<br />
<br />
<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				!!!!!!!!!!!Hidden driver: 0x86494AEA ?_empty_? 1302 bytes<br />
!!!!!!!!!!!Hidden driver: 0x86586D78 ?_empty_? 0 bytes<br />
==============================================<br />
&gt;Stealth<br />
==============================================<br />
<b>0xF73C8000 WARNING: suspicious driver modification [iastor.sys::0x86494AEA]</b><br />
0x05620000 Hidden Image--&gt;Intuit.Spc.Map.WindowsFirewallUtilities.dll [ EPROCESS 0x863C1DA0 ] PID: 464, 1077248 bytes<br />
0x05790000 Hidden Image--&gt;System.ServiceProcess.dll [ EPROCESS 0x863C1DA0 ] PID: 464, 126976 bytes<br />
0x03BE0000 Hidden Image--&gt;System.XML.dll [ EPROCESS 0x863C1DA0 ] PID: 464, 2060288 bytes<br />
0x04360000 Hidden Image--&gt;System.Data.dll [ EPROCESS 0x863C1DA0 ] PID: 464, 2961408 bytes<br />
0x037F0000 Hidden Image--&gt;System.dll [ EPROCESS 0x863C1DA0 ] PID: 464, 3158016 bytes<br />
0x03B70000 Hidden Image--&gt;System.configuration.dll [ EPROCESS 0x863C1DA0 ] PID: 464, 438272 bytes<br />
<b>0xF7744000 WARNING: Virus alike driver modification [imapi.sys], 45056 bytes</b><br />
0x012D0000 Hidden Image--&gt;Intuit.Spc.Foundations.Portability.dll [ EPROCESS 0x863C1DA0 ] PID: 464, 471040 bytes<br />
0x047F0000 Hidden Image--&gt;Intuit.Spc.Map.Reporter.dll [ EPROCESS 0x863C1DA0 ] PID: 464, 479232 bytes<br />
0x04EA0000 Hidden Image--&gt;System.Windows.Forms.dll [ EPROCESS 0x863C1DA0 ] PID: 464, 5033984 bytes<br />
0x01240000 Hidden Image--&gt;Intuit.Spc.Foundations.Primary.Logging.dll [ EPROCESS 0x863C1DA0 ] PID: 464, 53248 bytes<br />
0x05470000 Hidden Image--&gt;System.Drawing.dll [ EPROCESS 0x863C1DA0 ] PID: 464, 634880 bytes<br />
0x03B00000 Hidden Image--&gt;Intuit.Spc.Foundations.Primary.ExceptionHandling.dll [ EPROCESS 0x863C1DA0 ] PID: 464, 77824 bytes<br />
0x042A0000 Hidden Image--&gt;System.Data.SQLite.DLL [ EPROCESS 0x863C1DA0 ] PID: 464, 778240 bytes<br />
0x03B40000 Hidden Image--&gt;Intuit.Spc.Foundations.Primary.Config.dll [ EPROCESS 0x863C1DA0 ] PID: 464, 86016 bytes<br />
<br />
!!POSSIBLE ROOTKIT ACTIVITY DETECTED!!
			
		</td>
	</tr>
	</table>
</div>In dit logje is dus imapi.sys de feitelijke geinfecteerde driver en is iastor.sys alleen in het geheugen geinfecteerd.<br />
<br />
<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				!!!!!!!!!!!Hidden driver: 0x8716BAEA ?_empty_? 1302 bytes<br />
0x8716BEC5 unknown_irp_handler 315 bytes<br />
!!!!!!!!!!!Hidden driver: 0x8715BB10 ?_empty_? 0 bytes<br />
==============================================<br />
&gt;Stealth<br />
==============================================<br />
<b>0xF73B6000 WARNING: suspicious driver modification [atapi.sys::0x8716BAEA]</b><br />
0x7A4D0000 Hidden Image--&gt;System.Runtime.Serialization.ni.dll [ EPROCESS 0x86504020 ] PID: 2536, 1196032 bytes<br />
0x7AA10000 Hidden Image--&gt;System.ServiceModel.Web.ni.dll [ EPROCESS 0x86504020 ] PID: 2536, 143360 bytes<br />
0x7B170000 Hidden Image--&gt;System.Windows.dll [ EPROCESS 0x86504020 ] PID: 2536, 1470464 bytes<br />
0x7B080000 Hidden Image--&gt;System.Windows.Browser.dll [ EPROCESS 0x86504020 ] PID: 2536, 151552 bytes<br />
0x79520000 Hidden Image--&gt;mscorlib.dll [ EPROCESS 0x86504020 ] PID: 2536, 1601536 bytes<br />
0x7A300000 Hidden Image--&gt;System.Net.dll [ EPROCESS 0x86504020 ] PID: 2536, 233472 bytes<br />
0x79EE0000 Hidden Image--&gt;System.Core.ni.dll [ EPROCESS 0x86504020 ] PID: 2536, 2375680 bytes<br />
0x7A190000 Hidden Image--&gt;system.dll [ EPROCESS 0x86504020 ] PID: 2536, 241664 bytes<br />
0x7AA80000 Hidden Image--&gt;System.Xml.dll [ EPROCESS 0x86504020 ] PID: 2536, 331776 bytes<br />
0x7B0B0000 Hidden Image--&gt;System.Windows.Browser.ni.dll [ EPROCESS 0x86504020 ] PID: 2536, 380928 bytes<br />
0x7A460000 Hidden Image--&gt;System.Runtime.Serialization.dll [ EPROCESS 0x86504020 ] PID: 2536, 421888 bytes<br />
0x7B2E0000 Hidden Image--&gt;System.Windows.ni.dll [ EPROCESS 0x86504020 ] PID: 2536, 4460544 bytes<br />
<b>0xF76B5000 WARNING: Virus alike driver modification [imapi.sys], 45056 bytes</b><br />
0x79E50000 Hidden Image--&gt;System.Core.dll [ EPROCESS 0x86504020 ] PID: 2536, 544768 bytes<br />
0x796B0000 Hidden Image--&gt;mscorlib.ni.dll [ EPROCESS 0x86504020 ] PID: 2536, 6197248 bytes<br />
WARNING: File locked for read access [C:\WINDOWS\system32\drivers\sptd.sys]<br />
0x7A340000 Hidden Image--&gt;System.Net.ni.dll [ EPROCESS 0x86504020 ] PID: 2536, 659456 bytes<br />
0x7A1D0000 Hidden Image--&gt;System.ni.dll [ EPROCESS 0x86504020 ] PID: 2536, 671744 bytes<br />
0x7AAE0000 Hidden Image--&gt;System.Xml.ni.dll [ EPROCESS 0x86504020 ] PID: 2536, 847872 bytes<br />
0x7A9F0000 Hidden Image--&gt;System.ServiceModel.Web.dll [ EPROCESS 0x86504020 ] PID: 2536, 86016 bytes<br />
<br />
!!POSSIBLE ROOTKIT ACTIVITY DETECTED!!
			
		</td>
	</tr>
	</table>
</div>Ook hier is imapi.sys (maar dit kan elke willekeurige driver zijn) de feitelijke geinfecteerde driver en is alleen atapi.sys in het geheugen geinfecteerd. <br />
<br />
<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				!!!!!!!!!!!Hidden driver: 0x862E7AEA ?_empty_? 1302 bytes<br />
!!!!!!!!!!!Hidden driver: 0x86369B78 ?_empty_? 0 bytes<br />
==============================================<br />
&gt;Stealth<br />
==============================================<br />
<b>0xF73D3000 WARNING: suspicious driver modification [atapi.sys::0x862E7AEA]</b><br />
WARNING: Virus alike driver modification [cpqdap01.sys]<br />
WARNING: Virus alike driver modification [nikedrv.sys]<br />
WARNING: Virus alike driver modification [rio8drv.sys]<br />
WARNING: Virus alike driver modification [riodrv.sys]<br />
WARNING: Virus alike driver modification [ws2ifsl.sys]<br />
WARNING: Virus alike driver modification [fsvga.sys]<br />
WARNING: Virus alike driver modification [smclib.sys]<br />
WARNING: Virus alike driver modification [hdaudio.sys]<br />
WARNING: Virus alike driver modification [tsbvcap.sys]<br />
WARNING: Virus alike driver modification [cinemst2.sys]<br />
WARNING: Virus alike driver modification [atmepvc.sys]<br />
WARNING: Virus alike driver modification [rawwan.sys]<br />
WARNING: Virus alike driver modification [atmuni.sys]<br />
<b>0xF7570000 WARNING: Virus alike driver modification [isapnp.sys], 40960 bytes</b><br />
WARNING: Virus alike driver modification [vdmindvd.sys]<br />
WARNING: Virus alike driver modification [rootmdm.sys]<br />
WARNING: Virus alike driver modification [nwlnknb.sys]<br />
WARNING: Virus alike driver modification [mcd.sys]<br />
<br />
!!POSSIBLE ROOTKIT ACTIVITY DETECTED!!
			
		</td>
	</tr>
	</table>
</div><b>Hoe te herstellen?</b><br />
TDSSKiller van Kaspersky kan deze infectie aan:<br />
<br />
1.<br />
Download <a href="http://support.kaspersky.com/downloads/utils/tdsskiller.zip" target="_blank"><font color="blue"><b>TDSSKiller</b></font></a> naar je bureaublad en pak het bestand vervolgens uit<ul><li>Dubbelklik op <b>TDSSKiller.exe</b> om het programma te starten.</li>
<li>Wanneer het programma klaar is, zal er een log op de <b>C:\</b> schijf worden aangemaakt.<br />
De bestandsnaam van dat logje begint met TDSSKiller.</li>
<li>Post de inhoud van het logje in je volgende bericht.</li>
</ul><br />
Herstart handmatig je pc indien TDSSKiller hier niet om vroeg.<br />
<br />
<b>Voorbeeld logs:</b><br />
<br />
<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				11:47:30:922 3304 RDPCDD (81f9f82cb8732d26d23c20de4ece710a) C:\WINDOWS\system32\DRIVERS\RDPCDD.sys<br />
11:47:30:922 3304 Suspicious file (Forged): C:\WINDOWS\system32\DRIVERS\RDPCDD.sys. Real md5: 81f9f82cb8732d26d23c20de4ece710a, Fake md5: 4912d5b403614ce99c28420f75353332<br />
11:47:30:922 3304 File &quot;C:\WINDOWS\system32\DRIVERS\RDPCDD.sys&quot; infected by TDSS rootkit ... 11:47:31:172 3304 Backup copy found, using it..<br />
11:47:31:187 3304 will be cured on next reboot<br />
11:47:32:625 3304 Reboot required for cure complete..<br />
11:47:33:047 3304 Cure on reboot scheduled successfully<br />
11:47:33:047 3304 <br />
11:47:33:047 3304 Completed<br />
11:47:33:047 3304 <br />
11:47:33:047 3304 Results:<br />
11:47:33:047 3304 Registry objects infected / cured / cured on reboot: 0 / 0 / 0<br />
11:47:33:047 3304 File objects infected / cured / cured on reboot: 1 / 0 / 1<br />
11:47:33:047 3304 <br />
11:47:33:047 3304 KLMD(ARK) unloaded successfully
			
		</td>
	</tr>
	</table>
</div><div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				15:51:53:953 2764 intelppm (aed42df563ba65d2fef3f0b2fec31cd7) C:\WINDOWS\system32\DRIVERS\intelppm.sys<br />
15:51:53:953 2764 Suspicious file (Forged): C:\WINDOWS\system32\DRIVERS\intelppm.sys. Real md5: aed42df563ba65d2fef3f0b2fec31cd7, Fake md5: 96fce5216c94b0280d35d4e088268df4<br />
15:51:53:953 2764 File &quot;C:\WINDOWS\system32\DRIVERS\intelppm.sys&quot; infected by TDSS rootkit ... 15:51:56:750 2764 Backup copy found, using it..<br />
15:51:56:875 2764 will be cured on next reboot<br />
15:51:58:781 2764 Reboot required for cure complete..<br />
15:51:59:187 2764 Cure on reboot scheduled successfully<br />
15:51:59:187 2764 Completed<br />
15:51:59:187 2764 Results:<br />
15:51:59:187 2764 Registry objects infected / cured / cured on reboot: 0 / 0 / 0<br />
15:51:59:187 2764 File objects infected / cured / cured on reboot: 1 / 0 / 1<br />
15:51:59:187 2764 <br />
15:51:59:187 2764 KLMD(ARK) unloaded successfully
			
		</td>
	</tr>
	</table>
</div>Ook Combofix kan de infectie neutraliseren:<br />
<br />
<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				Besmet exemplaar van c:\windows\system32\drivers\redbook.sys werd aangetroffen en gedesinfecteerd <br />
Hersteld exemplaar van - Kitty had a snack :p
			
		</td>
	</tr>
	</table>
</div>Eveline. [happy]</div>

]]></content:encoded>
			<dc:creator>EvelineGirl</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=124</guid>
		</item>
		<item>
			<title>Verdwenen Windows Vista partities herstellen</title>
			<link>http://www.nucia.eu/forum/blog.php?b=123</link>
			<pubDate>Mon, 28 Jun 2010 21:07:18 GMT</pubDate>
			<description>Door een wispelturige gril van Windows, was ik een partitie kwijtgeraakt. 
 
Mijn Backup partitie van 283 Gb nog wel. 
Tijd om opzoek te gaan naar een gratis recoverytool dus. 
 
Eerst had ik *Partition Find and Mount 2.31* (http://www.findandmount.com/) gedownload. 
De free to use versie...</description>
			<content:encoded><![CDATA[<div>Door een wispelturige gril van Windows, was ik een partitie kwijtgeraakt.<br />
<br />
Mijn Backup partitie van 283 Gb nog wel.<br />
Tijd om opzoek te gaan naar een gratis recoverytool dus.<br />
<br />
Eerst had ik <a href="http://www.findandmount.com/" target="_blank"><b>Partition Find and Mount 2.31</b></a> gedownload.<br />
De <i>free to use</i> versie natuurlijk.<br />
<br />
Nadat ik de noodzakelijke scan opties had ingesteld (<i>Thorough</i>), vond deze tool een aantal verloren gewaande partities.<br />
<br />
De partitie die ik moest zien te recupereren bedroeg 283 Gb.<br />
Het terugzetten van een directorie van 40 Gb zou 24 uur duren.<br />
<br />
Met 283 Gb te herstellen had ik dus enkele dagen te gaan.<br />
Dit duurde me té lang<br />
<br />
<br />
<br />
Vervolgens <a href="http://tokiwa.qee.jp/EN/PartitionRecovery/PartitionRecoveryEN.zip" target="_blank"><b><font color="Red">PartitionRecovery 1.0</font></b></a> ontdekt. Klein, gratis en vereist geen install.<br />
<br />
Unzippen en klikken op <i>PartitionRecovery.exe</i>.<br />
Vervolgens klik je in het vakje waar de partitie zich zou moeten bevinden.<br />
Klikken op <i>Restore</i> en ....pats !!!<br />
In minder dan één seconde was mijn partitie hersteld.<br />
<br />
Prachtig. :D<br />
<br />
<br />
<br />
<img src="http://www.emphyrio.be/images/PartitionRecovery.png" border="0" alt="" /><br />
<br />
<br />
<b><font color="Red"><font size="3">Toch nog even een waarschuwing:</font></font></b><br />
<br />
Als dit je ooit voorvalt (een verdwenen partitie) ga dan niet zitten te experimenteren.<br />
En al zeker niet een extra of nieuwe partitie aanmaken.<br />
<br />
Wanneer je dat doet, is er géén hoop tot recovery (herstel) meer.</div>

]]></content:encoded>
			<dc:creator>Emphyrio</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=123</guid>
		</item>
		<item>
			<title><![CDATA[Windows' logica]]></title>
			<link>http://www.nucia.eu/forum/blog.php?b=122</link>
			<pubDate>Thu, 06 May 2010 14:54:45 GMT</pubDate>
			<description><![CDATA[En we gaan nog even door. 
Image: http://www.nucia.eu/forum/blog_attachment.php?attachmentid=16&stc=1&d=1273157679  
Wel gestart, of toch niet?]]></description>
			<content:encoded><![CDATA[<div>En we gaan nog even door.<br />
<img src="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=16&amp;stc=1&amp;d=1273157679" border="0" alt="" /><br />
Wel gestart, of toch niet?</div>


<!-- attachments -->
	<div style="margin-top:10px">

		
		
		
			<fieldset class="fieldset">
				<legend>Bijgevoegde afbeelding(en)</legend>
				<table cellpadding="0" cellspacing="3" border="0">
				<tr>
	<td><img class="inlineimg" src="http://www.nucia.eu/forum/images/attach/png.gif" alt="Bestandstype: png" width="16" height="16" border="0" style="vertical-align:baseline" /></td>
	<td><a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=16&amp;d=1273157679" target="_blank">eventlog.png</a> (41,2 KB, 728x gelezen)</td>
</tr>
				</table>
				</fieldset>
		
		

	</div>
<!-- / attachments -->
]]></content:encoded>
			<dc:creator>Eagle Creek</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=122</guid>
		</item>
		<item>
			<title>Logica bij Microsoft</title>
			<link>http://www.nucia.eu/forum/blog.php?b=121</link>
			<pubDate>Thu, 06 May 2010 08:17:33 GMT</pubDate>
			<description><![CDATA[Image: http://www.nucia.eu/forum/blog_attachment.php?attachmentid=15&stc=1&d=1273133846  
 
Dat het bestand op de server gewijzigd was, op het moment dat de pc offline was kan ik mij voorstellen. Maar dat een bestand zowel op de server, ALS op de pc gewijzigd is, terwijl de pc offline was, snap ik...]]></description>
			<content:encoded><![CDATA[<div><img src="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=15&amp;stc=1&amp;d=1273133846" border="0" alt="" /><br />
<br />
Dat het bestand op de server gewijzigd was, op het moment dat de pc offline was kan ik mij voorstellen. Maar dat een bestand zowel op de server, ALS op de pc gewijzigd is, terwijl de pc offline was, snap ik toch niet helemaal 8-).</div>


<!-- attachments -->
	<div style="margin-top:10px">

		
		
		
			<fieldset class="fieldset">
				<legend>Bijgevoegde afbeelding(en)</legend>
				<table cellpadding="0" cellspacing="3" border="0">
				<tr>
	<td><img class="inlineimg" src="http://www.nucia.eu/forum/images/attach/png.gif" alt="Bestandstype: png" width="16" height="16" border="0" style="vertical-align:baseline" /></td>
	<td><a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=15&amp;d=1273133846" target="_blank">mslogica.png</a> (37,3 KB, 666x gelezen)</td>
</tr>
				</table>
				</fieldset>
		
		

	</div>
<!-- / attachments -->
]]></content:encoded>
			<dc:creator>Eagle Creek</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=121</guid>
		</item>
		<item>
			<title>Ironie bij Microsoft..</title>
			<link>http://www.nucia.eu/forum/blog.php?b=120</link>
			<pubDate>Sun, 02 May 2010 19:28:11 GMT</pubDate>
			<description><![CDATA[Image: http://www.nucia.eu/forum/blog_attachment.php?attachmentid=14&stc=1&d=1272828443  
 
Wat kun je hier nog op zeggen 8-)..]]></description>
			<content:encoded><![CDATA[<div><img src="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=14&amp;stc=1&amp;d=1272828443" border="0" alt="" /><br />
<br />
Wat kun je hier nog op zeggen 8-)..</div>


<!-- attachments -->
	<div style="margin-top:10px">

		
		
		
			<fieldset class="fieldset">
				<legend>Bijgevoegde afbeelding(en)</legend>
				<table cellpadding="0" cellspacing="3" border="0">
				<tr>
	<td><img class="inlineimg" src="http://www.nucia.eu/forum/images/attach/png.gif" alt="Bestandstype: png" width="16" height="16" border="0" style="vertical-align:baseline" /></td>
	<td><a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=14&amp;d=1272828441" target="_blank">ironie.png</a> (30,7 KB, 710x gelezen)</td>
</tr>
				</table>
				</fieldset>
		
		

	</div>
<!-- / attachments -->
]]></content:encoded>
			<dc:creator>Eagle Creek</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=120</guid>
		</item>
		<item>
			<title>Overdrijven met Windows, aflevering 5.</title>
			<link>http://www.nucia.eu/forum/blog.php?b=119</link>
			<pubDate>Fri, 25 Dec 2009 17:49:58 GMT</pubDate>
			<description><![CDATA[Image: http://www.nucia.eu/forum/blog_attachment.php?attachmentid=12&d=1261763333  
:| 
 
Ach, het is een Amerikaans product; we zullen het ze maar niet kwalijk nemen.]]></description>
			<content:encoded><![CDATA[<div><img src="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=12&amp;d=1261763333" border="0" alt="" /><br />
:|<br />
<br />
Ach, het is een Amerikaans product; we zullen het ze maar niet kwalijk nemen.</div>


<!-- attachments -->
	<div style="margin-top:10px">

		
		
		
			<fieldset class="fieldset">
				<legend>Bijgevoegde afbeelding(en)</legend>
				<table cellpadding="0" cellspacing="3" border="0">
				<tr>
	<td><img class="inlineimg" src="http://www.nucia.eu/forum/images/attach/png.gif" alt="Bestandstype: png" width="16" height="16" border="0" style="vertical-align:baseline" /></td>
	<td><a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=12&amp;d=1261763333" target="_blank">wsus.png</a> (6,5 KB, 2115x gelezen)</td>
</tr>
				</table>
				</fieldset>
		
		

	</div>
<!-- / attachments -->
]]></content:encoded>
			<dc:creator>Eagle Creek</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=119</guid>
		</item>
		<item>
			<title>IE8: Reclame blokkeren met de InPrivate-filtering in IE8</title>
			<link>http://www.nucia.eu/forum/blog.php?b=118</link>
			<pubDate>Sun, 06 Dec 2009 00:34:53 GMT</pubDate>
			<description>Advertenties blokkeren?? 
 
Veel mensen worden weerhouden van het gebruik van IE8 omdat er een functie zou ontbreken om Ads te blokkeren zoals Ad-Block bij FireFox. 
 
Misschien is het niet algemeen bekend, maar IE8 bevat in feite een goede advertentieblokkering. 
Dit is het zogenaamde...</description>
			<content:encoded><![CDATA[<div>Advertenties blokkeren??<br />
<br />
Veel mensen worden weerhouden van het gebruik van IE8 omdat er een functie zou ontbreken om Ads te blokkeren zoals Ad-Block bij FireFox.<br />
<br />
Misschien is het niet algemeen bekend, maar IE8 bevat in feite een goede advertentieblokkering.<br />
Dit is het zogenaamde &quot;InPrivate-filtering&quot;. <br />
Het InPrivate Filtering (in te schakelen door de toetsencombinatie CTRL + SHIFT + F) is eigenlijk bedoeld om onderdelen van websites die privacy gevoelige gegevens verzamelen te blokkeren.<br />
Maar een neveneffect is dat we het ook als reclamefilter kunnen instellen.<br />
<br />
Bijzonder van de InPrivate-filter is dat het(indien ingeschakeld) automatisch content kan detecteren die met een hoge frequentie op websites die u bezoekt voorkomt.<br />
Het InPrivate-filter zal dergelijke inhoud weergeven zodat een gebruiker maatregelen kan nemen.  De gebruiker kan aangeven of deze content gewenst of ongewenst is en besluiten deze te blokkeren of juist toe te staan.<br />
Ook kan je aangeven op hoeveel verschillende websites content aangetroffen mag worden voordat deze in de lijst zichtbaar wordt en je dus de keuze krijgt om het te blokkeren. Maar het is ook mogelijk om IE automatisch dergelijke inhoud te laten blokkeren.<br />
<br />
Het enige wat dan eigenlijk nog nodig is, is een &quot;Lijst&quot; met daarin een omschrijving van ongewenste inhoud om &quot;InPrivate-filtering&quot; als iedere andere Adblock toepassing te laten functioneren.<br />
De werking van het filter wordt dan vergelijkbaar met Adblock Pro in FireFox. Het is dan mogelijk om bepaalde content te blokkeren zonder een beroep te doen op de geschiedenis van uw surfgedrag.<br />
<br />
<b>InPrivate-filtering inschakelen.</b><br />
<br />
In de menubalk van IE8, onder &quot;Beveiliging&quot; kan je  er voor zorgen dat &quot;InPrivate-filtering&quot; is ingeschakeld. Dit doe je eenvoudig <a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=7&amp;stc=1&amp;d=1260057665" target="_blank">door het te selecteren met je muis waardoor er een vinkje voor geplaatst wordt</a> ten teken dat InPrivate-filtering is geactiveerd.<br />
<img src="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=6&amp;d=1260056341" border="0" alt="" /><br />
Daaronder zie je ook &quot;InPrivate-filtering-instellingen&quot; staan. Daar staat ook een lijstje met alle content die op basis van de frequentie van verschijnen op websites is gefilterd.<br />
De standaard frequentie is &quot;10&quot;, wat betekent dat de content op 10 verschillende websites voor moet komen om in het lijstje terecht te komen.<br />
U kunt deze frequentie zelf aanpassen met een minimum van 3 en een maximum van 30.<br />
<img src="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=8&amp;stc=1&amp;d=1260056598" border="0" alt="" /><br />
Bovenaan staan een aantal zogenaamde radio buttons, dit zijn keuzerondjes waarbij de eerste &quot;Automatisch blokkeren van de inhoud&quot; geselecteerd dient te worden om InPrivate Filter als Ad-blocker in te stellen.<br />
<br />
Iemand heeft de <a href="http://www.fanboy.co.nz/adblock/" target="_blank">Adblock lijst van FanBoy</a> aangepast om deze te gebruiken als Ad-blocker voor Internet Explorer 8.<br />
Deze kan je <a href="http://www.fanboy.co.nz/adblock/forums/download/file.php?id=52&amp;sid=baba063c48017f9947cebe060accc86a" target="_blank"><b>hier downloaden als zip-bestand</b></a>.<br />
Dit zip-bestand bevat een XML-document.<br />
Het XML-bestand kan je bij &quot;Geavanceerde instellingen&quot; laten <a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=9&amp;stc=1&amp;d=1260056770" target="_blank"><b>importeren in het InPrivate Filter</b></a> zodat deze meegenomen wordt als te blokkeren content.<br />
<br />
<img src="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=10&amp;stc=1&amp;d=1260057126" border="0" alt="" /><br />
<br />
<img src="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=11&amp;stc=1&amp;d=1260058540" border="0" alt="" /><br />
<br />
Vanaf dat moment zal de hoeveelheid Ads in websites vergelijkbaar afnemen dan wanneer je surft met de Ad-Block Pro in FireFox.<br />
<br />
Het InPrivate Filter staat niet automatisch ingeschakeld wanneer Internet Explorer wordt gestart, je zult het dus <a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=7&amp;stc=1&amp;d=1260057474" target="_blank">iedere keer zelf moeten selecteren</a>.<br />
Een oplossing hiervoor is een registerfix die het filter automatisch laat starten iedere keer wanneer IE wordt gestart: <a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=4&amp;stc=1&amp;d=1260057665" target="_blank"><b>enable inprivate.reg</b></a><br />
Bestandje downloaden, dubbelklikken en toestemming geven wanneer dat wordt gevraagd.<br />
Wanneer je dit ongedaan wilt maken gebruik je: <a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=5&amp;stc=1&amp;d=1260057665" target="_blank">disable inprivate.reg</a>.<br />
Mocht je tijdens het surfen reclamecontent willen laten weergeven dan haal je in het menu &quot;Beveiliging&quot; het vinkje weg bij &quot;InPrivate Filterering&quot; en daarna ververs je de pagina.</div>


<!-- attachments -->
	<div style="margin-top:10px">

		
		
		
			<fieldset class="fieldset">
				<legend>Bijgevoegde afbeelding(en)</legend>
				<table cellpadding="0" cellspacing="3" border="0">
				<tr>
	<td><img class="inlineimg" src="http://www.nucia.eu/forum/images/attach/jpg.gif" alt="Bestandstype: jpg" width="16" height="16" border="0" style="vertical-align:baseline" /></td>
	<td><a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=6&amp;d=1260056341" target="_blank">inprivate1.JPG</a> (19,0 KB, 1443x gelezen)</td>
</tr><tr>
	<td><img class="inlineimg" src="http://www.nucia.eu/forum/images/attach/jpg.gif" alt="Bestandstype: jpg" width="16" height="16" border="0" style="vertical-align:baseline" /></td>
	<td><a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=7&amp;d=1260056341" target="_blank">inprivate2.JPG</a> (18,1 KB, 329x gelezen)</td>
</tr><tr>
	<td><img class="inlineimg" src="http://www.nucia.eu/forum/images/attach/jpg.gif" alt="Bestandstype: jpg" width="16" height="16" border="0" style="vertical-align:baseline" /></td>
	<td><a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=8&amp;d=1260056363" target="_blank">inprivate3.JPG</a> (62,7 KB, 1442x gelezen)</td>
</tr><tr>
	<td><img class="inlineimg" src="http://www.nucia.eu/forum/images/attach/jpg.gif" alt="Bestandstype: jpg" width="16" height="16" border="0" style="vertical-align:baseline" /></td>
	<td><a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=9&amp;d=1260056363" target="_blank">inprivate4.JPG</a> (59,1 KB, 295x gelezen)</td>
</tr><tr>
	<td><img class="inlineimg" src="http://www.nucia.eu/forum/images/attach/jpg.gif" alt="Bestandstype: jpg" width="16" height="16" border="0" style="vertical-align:baseline" /></td>
	<td><a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=10&amp;d=1260056381" target="_blank">inprivate5.JPG</a> (30,3 KB, 1421x gelezen)</td>
</tr><tr>
	<td><img class="inlineimg" src="http://www.nucia.eu/forum/images/attach/jpg.gif" alt="Bestandstype: jpg" width="16" height="16" border="0" style="vertical-align:baseline" /></td>
	<td><a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=11&amp;d=1260056381" target="_blank">inprivate6.JPG</a> (8,7 KB, 1424x gelezen)</td>
</tr>
				</table>
				</fieldset>
		
		
			<fieldset class="fieldset">
				<legend>Bijgevoegde bestanden</legend>
				<table cellpadding="0" cellspacing="3" border="0">
				<tr>
	<td><img class="inlineimg" src="http://www.nucia.eu/forum/images/attach/reg.gif" alt="Bestandstype: reg" width="16" height="16" border="0" style="vertical-align:baseline" /></td>
	<td><a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=4&amp;d=1260056321" target="_blank">enable inprivate.reg</a> (282 Bytes, 442x gelezen)</td>
</tr><tr>
	<td><img class="inlineimg" src="http://www.nucia.eu/forum/images/attach/reg.gif" alt="Bestandstype: reg" width="16" height="16" border="0" style="vertical-align:baseline" /></td>
	<td><a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=5&amp;d=1260056321" target="_blank">disable inprivate.reg</a> (256 Bytes, 320x gelezen)</td>
</tr>
				</table>
			</fieldset>
		

	</div>
<!-- / attachments -->
]]></content:encoded>
			<dc:creator>smeenk</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=118</guid>
		</item>
		<item>
			<title>Avira AntiVir Manueel Updaten</title>
			<link>http://www.nucia.eu/forum/blog.php?b=115</link>
			<pubDate>Sun, 16 Aug 2009 00:22:29 GMT</pubDate>
			<description>Het gebeurt soms dat *AntiVir* bij het updaten blijft hangen. 
Je kan *AntiVir* manueel updaten door het IVDF bestand te downloaden ( info (http://www.avira.com/en/support/vdf_update.html) ). 
 
Heb je één van de volgende producten : 
 
* Avira AntiVir Personal, Premium and Premium Security Suite...</description>
			<content:encoded><![CDATA[<div>Het gebeurt soms dat <b>AntiVir</b> bij het updaten blijft <i>hangen</i>.<br />
Je kan <b>AntiVir</b> manueel updaten door het <i>IVDF bestand </i>te downloaden ( <a href="http://www.avira.com/en/support/vdf_update.html" target="_blank">info</a> ).<br />
<br />
Heb je één van de volgende producten :<br />
<ul><li>Avira AntiVir Personal, Premium and Premium Security Suite from version 9</li>
<li>Avira AntiVir Professional (Windows) from version 9</li>
<li>Avira AntiVir Server (Windows) from version 9</li>
<li>Avira AntiVir SharePoint from version 3</li>
<li>Avira AntiVir ISA Server from version 3</li>
</ul><br />
Dan download je <a href="http://dl.antivir.de/package/fusebundle/win32/int/vdf_fusebundle.zip" target="_blank"><b>ivdf_fusebundle.zip</b></a> en bewaar het op je bureaublad.<br />
<br />
<br />
Heb je één van volgende producten :<br />
<ul><li>Avira AntiVir Personal, Premium and Premium Security Suite version 8</li>
<li>Avira AntiVir Professional (Windows) version 8</li>
<li>Avira AntiVir Server (Windows) up to version 8</li>
<li>Avira AntiVir SharePoint up to version 2</li>
<li>Avira AntiVir ISA Server up to version 2</li>
<li>Avira AntiVir Exchange</li>
<li>Avira AntiVir MIMEsweeper</li>
<li>Avira AntiVir VSA for SAP</li>
</ul><br />
Dan download je <a href="http://dl.antivir.de/down/vdf/ivdf_fusebundle_nt_en.zip" target="_blank"><b>ivdf_fusebundle_nt_en.zip</b></a> en bewaar het op je bureaublad.<br />
<br />
<b><font color="Navy">Vervolgens :</font></b><br />
<br />
<ul><li>Open <b>AntiVir</b> door er op te dubbel klikken in je systeemvak en kies voor Update &gt; Manual.</li>
<li>Selecteer je bureaublad en daarna het voor jouw toepasbaar <i>IVDF bestand</i>.</li>
<li>Klik op openen. <b>AntiVir</b> zal de update starten.</li>
</ul>Na de procedure mag je je <b>AntiVir</b> sluiten en het <i>IVDF bestand </i>verwijderen. <br />
<br />
<u>Operating Systeem:</u><br />
<br />
Windows XP / 2000 / Vista / Windows 7 (32/64).<br />
<br />
Emphyrio :)</div>

]]></content:encoded>
			<dc:creator>Emphyrio</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=115</guid>
		</item>
		<item>
			<title>virut infectie</title>
			<link>http://www.nucia.eu/forum/blog.php?b=114</link>
			<pubDate>Mon, 13 Apr 2009 18:22:06 GMT</pubDate>
			<description>Voor Virut is helaas nog geen oplossing gevonden. 
 
http://miekiemoes.blogspot.com/2009/02/virut-and-other-file-infectors-throwing.html</description>
			<content:encoded><![CDATA[<div>Voor Virut is helaas nog geen oplossing gevonden.<br />
<br />
<a href="http://miekiemoes.blogspot.com/2009/02/virut-and-other-file-infectors-throwing.html" target="_blank">http://miekiemoes.blogspot.com/2009/...-throwing.html</a></div>

]]></content:encoded>
			<dc:creator>Juisterr</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=114</guid>
		</item>
		<item>
			<title><![CDATA[Gerben's Blog]]></title>
			<link>http://www.nucia.eu/forum/blog.php?b=111</link>
			<pubDate>Fri, 23 Jan 2009 18:04:00 GMT</pubDate>
			<description><![CDATA[Bezoek nu m'n weblog op 
http://gerben.tuxplace.nl]]></description>
			<content:encoded><![CDATA[<div>Bezoek nu m'n weblog op<br />
<a href="http://gerben.tuxplace.nl" target="_blank">http://gerben.tuxplace.nl</a></div>

]]></content:encoded>
			<dc:creator>gerbenp</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=111</guid>
		</item>
		<item>
			<title>dns hijacker router</title>
			<link>http://www.nucia.eu/forum/blog.php?b=110</link>
			<pubDate>Tue, 30 Dec 2008 18:19:16 GMT</pubDate>
			<description><![CDATA[Door Bill Castner: 
 
Er is een wijdverspreide DNS Hijacker in omloop. 
 
*Hoe weet je of je deze malware infectie hebt opgelopen?* 
De popups zijn hinderlijk en beduidend meer dan in de "normale" adware infectie. De DNS redirection is eenvoudig te testen: 
*Type in je browser de volgende tekst:...]]></description>
			<content:encoded><![CDATA[<div>Door Bill Castner:<br />
<br />
Er is een wijdverspreide DNS Hijacker in omloop.<br />
<br />
<i><b><font color="blue">Hoe weet je of je deze malware infectie hebt opgelopen?</font></b></i><br />
De popups zijn hinderlijk en beduidend meer dan in de &quot;normale&quot; adware infectie. De DNS redirection is eenvoudig te testen:<br />
<b>Type in je browser de volgende tekst: download.microsoft.com</b><br />
<br />
Kom je ergens anders terecht dan op de Microsoft website blijf dan doorlezen.<br />
Type nu in je browser <b><a href="http://www.google.com" target="_blank">www.google.com</a></b>. Kom je daar niet terecht, net zomin als bij elke andere Google search, dan heb je een probleem.<br />
Het kan ook gebeuren dat je geen AV's kunt updaten en/of Windows updates kunt downloaden en/of gewone antimalware sites kunt bereiken zoals AdAware, Spybot etc.<br />
<br />
<b>Oplossing:</b><br />
Een mogelijkheid is de problematiek rond de router volledig te omzeilen. Dit kun je doen als de volgende stappen – inclusief resetten van de router – allemaal mislukken.<br />
Wanneer je het statische DNS serveradres instelt, en je voorkomt hiermee de DHCP toewijzing van de DHCP server van je router, dan kun je het probleem omzeilen.<br />
Binnen een lokaal netwerk zul je dit moeten doen op ELK werkstation; resetten van de router is dus altijd de beste optie.<br />
Ook kun je ervoor kiezen het DSN server adres te zetten op statisch OpenDNS, en de router niet toestaan een DHCP toe te wijzen.<br />
Hier vind je info over OpenDSN server adressen: <a href="http://www.opendns.com/" target="_blank">http://www.opendns.com/</a><br />
<br />
!voorbeeld van een geslaagde fix:<br />
<a href="http://aumha.net/viewtopic.php?f=30&amp;t=...=205746#p205750" target="_blank">http://aumha.net/viewtopic.php?f=30&amp;...205746#p205750</a><br />
<br />
<br />
Je kunt hiervoor het volgende script runnen:<br />
<br />
Ga naar<br />
<font color="blue">start--&gt;uitvoeren</font><br />
<br />
en type dit:<br />
<b><font color="blue">notepad</font></b><br />
<br />
Klik OK, een kladbok bestandje opent (let op dat automatische terugloop niet staat ingesteld).<br />
Kopieer en plak de onderstaande vetgedrukte tekst in het venster.<br />
<br />
<b><font color="red">ATT!! Dit is een VOORBEELD! JE MOET ZELF EVENTUEEL EEN ANDER DNS ADRES INVULLEN</font></b><br />
<b><br />
@echo off<br />
cd %~dp0<br />
<br />
REM Aumha Forum malware script only for this user<br />
REM Please do not use.<br />
REM Sets DNS Servers to OpenDNS static entries<br />
REM Unintended consequences are likely if you are not this user.<br />
REM Authored by Bill Castner, AumHa Forum<br />
<br />
(<br />
echo.#<br />
echo.# Interface configuration<br />
echo.#<br />
echo.pushd interface<br />
echo.reset all<br />
echo.popd<br />
echo.# End of interface configuration<br />
echo.# <br />
echo.# Interface IP Configuration <br />
echo.# <br />
echo.pushd interface ip<br />
echo.# Interface IP Configuration for &quot;Local Area Network&quot;<br />
echo.set dns name=&quot;Local Area Network&quot; source=static addr=208.67.222.222 <br />
echo.add dns name=&quot;Local Area Network&quot; addr=208.67.220.220 index=2<br />
echo.popd<br />
echo.# End of interface IP configuration<br />
echo.<br />
)&gt;location.txt<br />
<br />
netsh exec location.txt <br />
del /a /f location.txt<br />
del ~0<br />
exit</b><br />
<br />
Kies bestand, <b>opslaan als</b>..., en enter (inclusief aanhalingstekens) met als naam: <b>&quot;FixDNS.cmd&quot;. </b>Sluit Notepad.<br />
<br />
Dubbelklik dit bestand om het script te runnen; het zal snel open als een zwarte box en dan weer sluiten.<br />
<br />
<b><font color="green">De volledige oplossing vereist dat de DNS hijacker totaal wordt uitgeschakeld en verwijderd! </font></b><br />
<br />
Download de volgende programma's naar je bureaublad <b>en niet naar een map!</b><br />
<br />
Download <a href="http://www.besttechie.net/mbam/mbam-setup.exe" target="_blank"><font color="blue"><b>MalwareBytes' Anti-Malware</b></font></a><br />
<a href="http://www.prevx.com/freescan.asp" target="_blank"> <font color="blue"><b>PREVX</b></font></a><br />
<br />
2. Run MBAM. Sta een reboot toe als hierom wordt gevraagd.<br />
3. Run Prevx CSI. Sta een reboot toe als hierom wordt gevraagd.<br />
4. Zorg ervoor dat je de setup informatie van je router bij de hand hebt.. Je hebt deze nodig om toegang te krijgen tot de router configuratie pagina's, en om de benodigde informatie op te schrijven voor de identificatie van je ISP. Schrijf dit op! als je deze info nergens anders kunt vinden. <br />
<b>Als je twijfelt, bel dan je provider en vraag welke info je nodig hebt voor de identificatie velden van je router.</b><br />
4. Sluit je computer en alle andere computers die met de router zijn verbonden.<br />
5. Aan de achterkant van de router kun je een klein knopje of gaatje vinden met de tekst RESET. <br />
Gebruik eventueel een paperclip om de resetknop gedurende 20 seconden ingedrukt te houden. <br />
Koppel de router dan los van de elektra en wacht 60 seconden. Opnieuw resetten en daarna weer inpluggen. Opnieuw 20 seconden resetten en dan weer loskoppelen van de elektra.<br />
6. Terwijl de router is <b>losgekoppeld</b> van het stroomnet start je de computer. Run <b>MBAM</b> opnieuw.<br />
7. Run <b>Prevx CSI</b> ook opnieuw.<br />
8. Verbindt dan weer de router met het stroomnet. Als het stabiel blijft herstart dan je computer en probeer internet verbinding te maken. Als je weer problemen hebt zoek dan verbinding met de Router configuratie pagina en voer opnieuw de <b>juiste</b> identificatie gegevens in. <br />
Herstart opnieuw en test via <b>IPCONFIG</b> of de instellingen goed zijn:<br />
<br />
Klik &gt; Start &gt; uitvoeren en type in de box die opent <b>CMD</b>, klik enter en OK<br />
In de zwarte box die opent type je: <br />
<b>IPCONFIG /all</b> (vergeet niet de spatie na IPCONFIG…)<br />
Klik enter en er verschijnt informatie in de box. Rechtsklik de tekst en kies markeren. Ga naar het hele kleine dostekentje links bovenin de box en rechtsklik erop, kies &gt; bewerken en &gt; kopiëren.<br />
Plak deze tekst in je volgende antwoord en sluit het DOS scherm.<br />
<br />
Vertaling door <a href="http://www.pchelper.nl/forum/index.php?showtopic=72609&amp;st=0#entry558345" target="_blank">Toscane (Anke)</a></div>

]]></content:encoded>
			<dc:creator>Juisterr</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=110</guid>
		</item>
		<item>
			<title>Het gebruik van Cracks\Keygens(filmpje op YouTube)</title>
			<link>http://www.nucia.eu/forum/blog.php?b=109</link>
			<pubDate>Mon, 01 Dec 2008 13:34:47 GMT</pubDate>
			<description>Het volgende filmpje laat zien wat er mogelijk werkelijk gebeurt wanneer je cracks of keygens gebruikt. 
Wees je dus bewust van de gevaren van dergelijke software. 
Mijn advies: blijf weg van websites die deze troep aanbieden. 
---Quote--- 
O6U8cYBeA9A 
---End Quote---</description>
			<content:encoded><![CDATA[<div>Het volgende filmpje laat zien wat er mogelijk werkelijk gebeurt wanneer je cracks of keygens gebruikt.<br />
Wees je dus bewust van de gevaren van dergelijke software.<br />
Mijn advies: blijf weg van websites die deze troep aanbieden.<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				<object width="425" height="373"><param name="movie" value="http://www.youtube.com/v/O6U8cYBeA9A&amp;rel=0&amp;color1=0x234900&amp;color2=0x4e9e00&amp;border=1&amp;hl=en"></param><param name="wmode" value="transparent"></param><embed src="http://www.youtube.com/v/O6U8cYBeA9A&amp;rel=0&amp;color1=0x234900&amp;color2=0x4e9e00&amp;border=1&amp;hl=en" type="application/x-shockwave-flash" wmode="transparent" width="425" height="373"></embed></object>
			
		</td>
	</tr>
	</table>
</div></div>

]]></content:encoded>
			<dc:creator>smeenk</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=109</guid>
		</item>
		<item>
			<title>usb flash</title>
			<link>http://www.nucia.eu/forum/blog.php?b=108</link>
			<pubDate>Wed, 26 Nov 2008 12:22:20 GMT</pubDate>
			<description>Deze infectie is een flashdrive infectie, en ze heeft waarschijnlijk ook eventuele andere drives geïnfecteerd, inclusief je flashdrives zoals bv je usb sticks. Je Je zal deze ook moeten desinfecteren. 
Doe dit: 
 
* Download deze volgende tool naar je bureaublad:...</description>
			<content:encoded><![CDATA[<div>Deze infectie is een flashdrive infectie, en ze heeft waarschijnlijk ook eventuele andere drives geïnfecteerd, inclusief je flashdrives zoals bv je usb sticks. Je Je zal deze ook moeten desinfecteren.<br />
Doe dit:<br />
<br />
* Download deze volgende tool naar je bureaublad:<br />
<a href="http://www.techsupportforum.com/sect...isinfector.exe" target="_blank">http://www.techsupportforum.com/sect...isinfector.exe</a><br />
<br />
Indien je tijdens de aanwezigheid van deze infectie een usbstick/flashdrive heeft gebruikt, moet je ook deze insteken, zodat bovenstaande tool deze ook kan desinfecteren.<br />
<br />
Daarna dubbelklik Flash_Disinfector.exe om de tool te starten.<br />
Nadat de tool zijn werk heeft gedaan, start de computer opnieuw op.</div>

]]></content:encoded>
			<dc:creator>Juisterr</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=108</guid>
		</item>
		<item>
			<title>EstDomains-site uit de lucht.</title>
			<link>http://www.nucia.eu/forum/blog.php?b=107</link>
			<pubDate>Wed, 26 Nov 2008 10:10:27 GMT</pubDate>
			<description><![CDATA[Kleine update op de 'overname' van EstDomains door ResellersClub 
 
De site van EstDomains (http://www.estdomains.com/) is uit de lucht en het lijkt erop dat het voorgoed is .... 
De site is inmiddels doorgelinkt naar een pagina op de site van Directi (http://directi.com/estbulktransfer/), alwaar...]]></description>
			<content:encoded><![CDATA[<div><i>Kleine update op de 'overname' van EstDomains door ResellersClub</i><br />
<br />
De site van <a href="http://www.estdomains.com/" target="_blank">EstDomains</a> is uit de lucht en het lijkt erop dat het voorgoed is ....<br />
De site is inmiddels doorgelinkt naar een <a href="http://directi.com/estbulktransfer/" target="_blank">pagina op de site van Directi</a>, alwaar het volgende te lezen is<br />
<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				As a result of the EstDomains de-accreditation by ICANN, Directi will be taking over EstDomains’ Registrar operations. ResellerClub, Directi’s Reseller arm, will be managing EstDomains’ Domains and Digital Certificates henceforth. ResellerClub and EstDomains Inc use LogicBoxes's Registrar Automation platform, OrderBox, which will make the entire migration process a smooth one.<br />
<br />
We understand that there might be a sense of confusion or uncertainty concerning domains managed by EstDomains however, you can rest assured that ALL Domain Names registered through EstDomains Inc are absolutely safe and will continue to function normally.<br />
<br />
For more updates and information visit the ResellerClub Blog.
			
		</td>
	</tr>
	</table>
</div>Vooral om 1 uitspraak maak ik me toch echter wel zorgen ......<br />
<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				you can rest assured that <b>ALL Domain Names registered through EstDomains Inc</b> are absolutely <font color="Red">safe and will continue to function normally.</font>
			
		</td>
	</tr>
	</table>
</div>Vraagje aan ResellersClub:<br />
Geldt dit ook voor de vele malware-pushende en spam-verspreidende domeinen?<br />
Ik hoop van harte dat dat niet het geval zal blijken te zijn .......</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=107</guid>
		</item>
		<item>
			<title>ResellersClub laat er geen gras over groeien ...</title>
			<link>http://www.nucia.eu/forum/blog.php?b=106</link>
			<pubDate>Wed, 26 Nov 2008 05:36:45 GMT</pubDate>
			<description><![CDATA[Als jullie mijn blog regelmatig lezen, weten jullie dat ResellersClub de mogelijke kandidaat is om EstDomains' aktiviteiten over te gaan nemen (http://nucia.nl/forum/blog.php?b=103). 
Er *was* echter nog geen officieele bevestiging van ......... 
 
*was*, want volgens mij kan het niet officieeler...]]></description>
			<content:encoded><![CDATA[<div>Als jullie mijn blog regelmatig lezen, weten jullie dat <a href="http://nucia.nl/forum/blog.php?b=103" target="_blank">ResellersClub de mogelijke kandidaat is om EstDomains' aktiviteiten over te gaan nemen</a>.<br />
Er <b>was</b> echter nog geen officieele bevestiging van .........<br />
<br />
<b>was</b>, want volgens mij kan het niet officieeler dan op deze manier .......... :w00t:<br />
<br />
<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				WHOIS information for: estdomains.com:<br />
<br />
[whois.estdomains.com]<br />
Registration Service Provided By: <b>RESELLERCLUB</b><br />
Contact: +1.4152361970<br />
<br />
Domain Name: <b>ESTDOMAINS.COM</b> <br />
<br />
Registrant:<br />
    N/A<br />
    Legal Department        (support@estdomains.com)<br />
    110 W. Ninth Street #688<br />
    Wilmington<br />
    Delaware,19801<br />
    US<br />
    Tel. +1.3027224217<br />
    Fax. +1.8663729936<br />
<br />
Creation Date: 19-Aug-2004  <br />
Expiration Date: 19-Aug-2010<br />
<br />
Domain servers in listed order:<br />
    a.estdomains.com<br />
    b.estdomains.com<br />
    c.estdomains.com<br />
<br />
Status:ACTIVE
			
		</td>
	</tr>
	</table>
</div><font color="Red"><b>... en nu maar hopen dat ResellersClub het enige juiste gaat doen ...</b></font></div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=106</guid>
		</item>
		<item>
			<title>Steekje los bij Windows Security Center?</title>
			<link>http://www.nucia.eu/forum/blog.php?b=105</link>
			<pubDate>Tue, 25 Nov 2008 16:15:30 GMT</pubDate>
			<description><![CDATA[Ik heb het er vandaag maar druk mee ... met het Nucia-blog :w00t: 
 
Een collega vroeg me hem te helpen met z'n prive-computer. 
Er zat een nep-scanner op (het bleek al gauw om AntiSpywareXP 2009 te gaan) en hij kreeg hem er niet vanaf. 
 
Wat schetste mijn verbazing toen ik de computer startte en...]]></description>
			<content:encoded><![CDATA[<div>Ik heb het er vandaag maar druk mee ... met het Nucia-blog :w00t:<br />
<br />
Een collega vroeg me hem te helpen met z'n prive-computer.<br />
Er zat een nep-scanner op (het bleek al gauw om AntiSpywareXP 2009 te gaan) en hij kreeg hem er niet vanaf.<br />
<br />
Wat schetste mijn verbazing toen ik de computer startte en ik de volgende melding van het Windows Security Center kreeg .....<br />
<img src="http://i414.photobucket.com/albums/pp221/jahewi_nucia/WinSecCenter.jpg" border="0" alt="" /><br />
<br />
Wat het Windows Security Center hier dus feitelijk zegt is dat je een ongeregistreerde versie van AntiSpywareXP2009 gebruikt en dat je er beter een geregistreerde versie van kunt aanschaffen ...... :|<br />
<br />
De maker van die nep-scanner zal wel heel blij zijn met deze aanbeveling, maar ik kan je verzekeren dat hij de enige is. :@<br />
<br />
Het moet toch niet gekker worden met Windows ........</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=105</guid>
		</item>
		<item>
			<title><![CDATA[ResellersClub -> Directi -> PrivacyProtect ..... EstDomains??]]></title>
			<link>http://www.nucia.eu/forum/blog.php?b=104</link>
			<pubDate>Tue, 25 Nov 2008 13:14:29 GMT</pubDate>
			<description>Al surfend kwam ik het volgende bericht tegen: 
*DirectI verbreekt banden met malware registrar Estdomains (http://www.ispam.nl/archives/3225/directi-verbreekt-banden-met-malware-registrar-estdomains/) 
* 
 
Pardon? Is dat niet dezelfde Directi-groep waarvan ook ResellersClub...</description>
			<content:encoded><![CDATA[<div>Al surfend kwam ik het volgende bericht tegen:<br />
<b><i><a href="http://www.ispam.nl/archives/3225/directi-verbreekt-banden-met-malware-registrar-estdomains/" target="_blank">DirectI verbreekt banden met malware registrar Estdomains</a><br />
</i></b><br />
<br />
Pardon? Is dat niet dezelfde Directi-groep waarvan ook <a href="http://nucia.nl/forum/blog.php?b=103" target="_blank">ResellersClub</a> deel uitmaakt?<br />
Ja, dus ...<br />
<br />
... en dan is dus Directi's PrivacyProtect dezelfde als waarmee <a href="http://nucia.nl/forum/blog.php?b=73" target="_blank">ik een aantal maanden geleden in de clinch heb gelegen</a> .......<br />
<br />
Ik wil natuurlijk niets suggereren over de (volgens Directi, niet meer bestaande) banden, maar ik krijg toch wel een beetje een naar gevoel bij de op stapel staande overname van de EstDomains-domeinen door ResellersClub ... :|<br />
Als namelijk de werkwijze van PrivacyProtect (gewoon je kop in het zand steken en net doen of je neus bloed ...) de algemene werkwijze van Directi is, dan zullen ze dat bij ResellersClub misschien ook gaan doen bij spam-verspreidende en malware-pushende domain-eigenaren :@</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=104</guid>
		</item>
		<item>
			<title>ResellersClub gaat EstDomains-domeinen beheren</title>
			<link>http://www.nucia.eu/forum/blog.php?b=103</link>
			<pubDate>Tue, 25 Nov 2008 12:23:36 GMT</pubDate>
			<description>Nu dat het ICANN EstDomains vleugellam heeft gemaakt, door het contract met de malware-club te verbreken, staan er sinds gisteren bijna 250.000+ domeinen op de tocht. 
ICANN had alreeds toegezegd dat alle ex-EstDomains-domeinen onder beheer van een door het ICANN erken erkende hoster zouden gaan...</description>
			<content:encoded><![CDATA[<div>Nu dat het ICANN EstDomains vleugellam heeft gemaakt, door het contract met de malware-club te verbreken, staan er sinds gisteren bijna 250.000+ domeinen op de tocht.<br />
ICANN had alreeds toegezegd dat alle ex-EstDomains-domeinen onder beheer van een door het ICANN erken erkende hoster zouden gaan vallen.<br />
Door het grote aantal spam- en malware-gerelateerde domeinen was echter al bekend dat deze belofte erg moeilijk zou zijn te vervullen.<br />
<br />
Nu is er echter toch een naam boven komen drijven van het hosting-bedrijf dat dit hoogstwaarschijnlijk zal gaan doen.<br />
Alhoewel nog niet officieel door het ICANN aangekondigd, zal dit hoogstwaarschijnlijk ResellersClub (onderdeel van het Indiase concern Directi) worden.<br />
<br />
Ik ben heel benieuwd naar de gevolgen van deze super-aktie van het ICANN. <br />
<br />
Wordt ongetwijfeld vervolgd 8-)</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=103</guid>
		</item>
		<item>
			<title>Het einde van EstDomains?</title>
			<link>http://www.nucia.eu/forum/blog.php?b=102</link>
			<pubDate>Tue, 11 Nov 2008 13:31:43 GMT</pubDate>
			<description>Op 28 oktober heeft een koerier een brief (http://www.icann.org/correspondence/burnette-to-tsastsin-28oct08-en.pdf) op de mat van EstDomains gedeponeerd. 
Deze was afkomstig van het ICANN (The Internet Corporation for Assigned Names and Numbers; de organisatie die de afgifte van domeinen en...</description>
			<content:encoded><![CDATA[<div>Op 28 oktober heeft een koerier een <a href="http://www.icann.org/correspondence/burnette-to-tsastsin-28oct08-en.pdf" target="_blank">brief</a> op de mat van EstDomains gedeponeerd.<br />
Deze was afkomstig van het ICANN (The Internet Corporation for Assigned Names and Numbers; de organisatie die de afgifte van domeinen en IP-nummers regeld).<br />
<br />
In de brief werd bevestigd wat eigenlijk al bekend was .... <br />
<b><font size="6">Notice of termination of ICANN registrar accreditation agreement</font></b><br />
Oftewel, ICANN ontneemt EstDomains het recht om domeinen en IP-nummers uit te geven en te beheren, wegens fraude, valsheid in geschriften enz. enz. door de directeur van EstDomains mr. Vladimir Tsastsin.<br />
Verder zullen alle 281.000 domeinen, die EstDomains nu beheerd, moeten worden ondergebracht bij een andere, door het ICANN geaccepteerde, hoster.<br />
<br />
Dit alles zal plaatsvinden voor aanstaande 12 november (morgen dus ....).<br />
<br />
EstDomains zal slechts weer als hoster kunnen gaan optreden als de heer Tsastsin z'n functie neerlegd.<br />
<br />
Dit alles is natuurlijk goed nieuws ... Laten we echter niet te vroeg juichen, want ik denk dat een grote criminele organisatie als EstDomains best wel in staat zal blijken dit <a href="http://nl.wikipedia.org/wiki/Damocles" target="_blank">Zwaard van Damocles</a> af te weren.<br />
<br />
<b>Aanvulling</b><br />
EstDomains heeft op 4 november <a href="http://icann.org/correspondence/poltev-to-burnette-29oct08-en.pdf" target="_blank">gereageerd</a> op de brief van ICANN.<br />
Volgens hun zeggen heeft Vladimir Tsastsin op 16 juni beroep tegen het vonnis aangetekend bij het hof van Estland. <br />
Op 25 juni heeft hij z'n functie bij Estland neergelegd.<br />
In de brief wordt dan ook aan ICANN gevraagd om de geplande aktie tegen EstDomains op te schorten tot er een uitslag op het beroep is ....<br />
<br />
Wat EstDomains echter niet vermeldt is dat het hof het beroep al op 7 juli had afgewezen .......<br />
<br />
Ik ben heel benieuwd wat de volgende truc van EstDomains zal zijn ........<br />
<br />
<b>Wordt vervolgd</b></div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=102</guid>
		</item>
		<item>
			<title>koe haas</title>
			<link>http://www.nucia.eu/forum/blog.php?b=99</link>
			<pubDate>Fri, 31 Oct 2008 08:36:08 GMT</pubDate>
			<description>*Hoe vangt een koe een haas ?* (http://www.baar-uithuizermeeden.com/images/koehaasweb250.jpg)</description>
			<content:encoded><![CDATA[<div><a href="http://www.baar-uithuizermeeden.com/images/koehaasweb250.jpg" target="_blank"><b>Hoe vangt een koe een haas ?</b></a></div>

]]></content:encoded>
			<dc:creator>Juisterr</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=99</guid>
		</item>
		<item>
			<title>Rootkits</title>
			<link>http://www.nucia.eu/forum/blog.php?b=98</link>
			<pubDate>Sat, 27 Sep 2008 22:15:12 GMT</pubDate>
			<description><![CDATA[*De term RootKit* wordt gebruikt voor het beschrijven van*gereedschappen (tools) en methodes, die worden gebruikt om detectie door malware-scanners en systeembeheer-utilities te voorkomen.  
Een van de belangrijkste methodes om detectie te voorkomen, is het 'injecteren' van DLL's in bepaalde delen...]]></description>
			<content:encoded><![CDATA[<div><b>De term RootKit</b> wordt gebruikt voor het beschrijven van*gereedschappen (tools) en methodes, die worden gebruikt om detectie door malware-scanners en systeembeheer-utilities te voorkomen. <br />
Een van de belangrijkste methodes om detectie te voorkomen, is het 'injecteren' van DLL's in bepaalde delen van het bestands-systeem of in de Windows-kernel.<br />
<br />
Een RootKit is over het algemeen een <b>verzameling gereedschappen en methodes</b> die door een hacker of door malware (virussen, trojans, keyloggers enz.) kunnen worden gebruikt om:<br />
- de overname van de computer te maskeren<br />
- Administrator-rechten te verkrijgen<br />
Hiertoe zal de inbreker (hacker cq malware) eerst trachten een normale gebruikers-toegang tot het systeem te krijgen, waarna de RootKit kan worden geinstalleerd en in werking kan worden gezet. Voor het verkrijgen van de toegang zal vaak gebruik worden gemaakt van een Trojan.<br />
De gebruikers-toegang kan o.a. worden verkregen door gebruik van één van de Windows-lekken of door het kraken van wachtwoorden.<br />
De RootKit kan dan, na installatie op het getroffen systeem, gegevens verzamelen over gebruikers-Id's en wachtwoorden, hetgeen uiteindelijk leidt tot gehele toegang tot het getroffen systeem.<br />
Een RootKit kan de volgende tools ter beschikking hebben:<br />
- Verkeer-monitor<br />
- Toets-aanslagen monitor<br />
- Backdoor<br />
- Het lezen en wijzigen van log-bestanden<br />
- Het overnemen van andere werkstations (als de getroffen computer deel uitmaakt van een netwerk)<br />
- Het wijzigen van systeem-instellingen om detectie te voorkomen.<br />
<br />
Werkwijze:<br />
Er zijn 4 soorten Rootkits (klassificaties), afhankelijk van hun mogelijkheden om een reboot van de geinfecteerde computer te overleven en de manier van werk-niveau:<br />
1. <b>Memory-Based</b> Rootkits:<br />
Deze rootkit-klasse bestaat uit malware, dat geen persistente (hardnekkig aanwezige) code bezit en daarom ook een reboot<br />
niet zal overleven.<br />
2. <b>Persistent</b> Rootkits:<br />
Een persistente Rootkit aktiveert zichzelf automatisch, iedere keer dat een geinfecteerde computer wordt gestart of als een<br />
gebruiker inlogt. Hiertoe moet de rootkit zijn opgeslagen in het register of in het bestandssysteem en hiervoor een methode<br />
gebruiken, waarbij de opstart-code van de rootkit, zonder tussenkomst van de gebruiker, automatisch wordt uitgevoerd. <br />
3. <b>User-mode</b> Rootkits:<br />
Er zijn veel methodes waarmee een user-mode rootkit detectie kan proberen te voorkomen.<br />
Zo kan de rootkit API-calls naar FindFirstFile/FindNextFile onderscheppen. Zodoende kunnen de Rootkit-gerelateerde<br />
bestanden, die anders zouden kunnen worden ontdekt, worden gefilterd voordat het resultaat wordt doorgegeven. <br />
De API's in dit voorbeeld worden, door bv. Explorer en de*opdrachtprompt, gebruikt om de inhoud van het bestandssysteem<br />
(mappen en bestanden) te onderzoeken. <br />
Geavanceerde user-mode Rootkits onderscheppen ook API-calls naar bv. het register en naar zg. 'process enumeration'<br />
functies.*Hierdoor kan detectie door scanners, die de resultaten van Windows API's vergelijken met de oorspronkelijke<br />
API's,*worden vermeden.<br />
4. <b>Kernel-mode</b> Rootkits:<br />
Rootkits van dit type gaan nog een stapje verder, omdat ze, behalve dat ze API-calls kunnen onderscheppen en bewerken, ook<br />
de data-strukturen van de kernel kunnen bewerken. Hierdoor is het mogelijk, zonder de API-calls te bewerken, bv. een<br />
malware- proces uit de lijst aktieve processen van de kernel te verwijderen. <br />
<br />
<i>Rootkit-varianten en -tools</i>:<br />
- <b>NT Rootkit</b>: <br />
De eerste Windows-gebaseerde Rootkit. Wordt inmiddels door veel virusscanners gedetecteerd.<br />
- <b>Vanquish</b>:<br />
Een DLL-injektie rootkit van Roemeense oorsprong. <br />
Vanquish kan bestanden, mappen en register-entries onzichtbaar maken, alsmede wachtwoorden opslaan.<br />
- <b>AFX</b>:<br />
Een User-mode Rootkit, dat gebruik maakt van DLL-injektie en onderscheppen van oorspronkelijke Windows API-calls. <br />
- <b>Hacker Defender</b>:<br />
Een Rootkit die helpt bij het uitwissen van inbraak-sporen, gemaakt door een hacker op een geinfecteerde computer. <br />
- <b>WinlogonHijack</b>:<br />
Een Rootkit-tool, die, door middel van DLL-injektie in winlogon.exe en onderscheppen van calls naar msgina.WlxLoggedOutSAS,<br />
in staat is elke LogIn weer te geven in gewone tekst.<br />
- <b>NTFSHider</b>:<br />
Een Rootkit-tool, welke data kan opslaan in Bad Blocks en Unallocated Cluster op een IDE-schijf en in NTFS-partities.<br />
- <b>MTDWin</b>:<br />
Een Rootkit-tool, die writable memory-chips, FlashRAM en EEPROM's op een moederbord kan herkennen.<br />
(deze lijst zal nog verder worden uitgebreidt met bredere uitleg en meer varianten en tools)<br />
<br />
<i>Detectie- en Verwijder-tools</i>:<br />
<b>RootkitReveal</b>: Een nieuw tooltje, dat wordt uitgebracht door SysInternals.com,*waarmee een aantal Windows-Rootkits kan worden gedetecteerd.<br />
Strider Ghostbuster: Detecteerd Rootkits door het vergelijken van de (mogelijk) geinfecteerde computer met een schone WinPE-installatie op CD.<br />
Let op: Deze tool(kit) is nog niet te gebruiken, om de simpele reden dat hij alleen nog maar bestaat als theorie. Het ligt wel in Microsoft's bedoeling de tool(kit) uit te brengen, maar dan wel als onderzoeks-prototype of als onderdeel van Microsoft produkten.<br />
<br />
<b>Handmatig detectie en verwijdering</b> (de Strider Ghostbuster-methode in het kort):<br />
- Open, op de (mogelijk) geinfecteerde computer, een Command-venster of start de betreffende computer op in Command-mode. <br />
- Typ het commando dir /s /b /ah in + &lt;enter&gt; en sla de resultaten op.<br />
- Boot nu op vanaf een schone WinPE-CD en typ wederom het commando dir /s /b /ah in + &lt;enter&gt; en sla de resultaten op.<br />
Typ nu het commando dir /s /b /a-h in + &lt;enter&gt; en sla ook hiervan de resultaten op.<br />
- Gebruik de WinDiff-utility van de CD om de 2 tekstbestanden te vergelijken en ongelijkheden te filteren.<br />
Let op: Er zullen en aantal valse meldingen zijn. Ook kunnen rootkits en tools, die zijn opgeslagen in het BIOS,<br />
Videokaart-EEPROM, Bad Sectors op harddisks en bv. zijn opgeslagen als ADS, niet met deze methode worden<br />
gedetecteerd.<br />
<br />
<br />
<br />
<font size="1">Auteur: Jahewi, april 2005<br />
Bronnen: <br />
<a href="http://www.sysinternals.com/ntw2k/freeware/rootkitreveal.shtml" target="_blank">http://www.sysinternals.com/ntw2k/fr...itreveal.shtml</a><br />
<a href="http://research.microsoft.com/rootkit/" target="_blank">http://research.microsoft.com/rootkit/</a></font></div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=98</guid>
		</item>
		<item>
			<title>Cookies vs Tracking-cookies (deel 2)</title>
			<link>http://www.nucia.eu/forum/blog.php?b=97</link>
			<pubDate>Fri, 26 Sep 2008 03:23:55 GMT</pubDate>
			<description>*Tracking-cookies; De duistere kant van cookies.* 
 
Zo langzamerhand zul je je wel afvragen waarom dit artikel zich bevindt op mijn overwegend beveiligings-gerichte blog staat .... 
Cookies zijn er toch om het leven van de surfer eenvoudiger te maken? 
 
Dit klopt inderdaad. Het basis-concept van...</description>
			<content:encoded><![CDATA[<div><b>Tracking-cookies; De duistere kant van cookies.</b><br />
<br />
Zo langzamerhand zul je je wel afvragen waarom dit artikel zich bevindt op mijn overwegend beveiligings-gerichte blog staat ....<br />
Cookies zijn er toch om het leven van de surfer eenvoudiger te maken?<br />
<br />
Dit klopt inderdaad. Het basis-concept van cookies is en blijft gebaseert op behulpzaamheid.<br />
<font color="DarkRed">Er bestaat echter ook een mogelijk om misbruik te maken van cookies.</font><br />
<br />
Laat we eens, als voorbeeld, kijken naar een bedrijf met de fictieve naam Jawwi BV.<br />
Het bedrijf verkoopt goederen en/of diensten via internet.<br />
Om de verkoopt te bevorderen vraagt hij verschillende sites om een reclame-banner te plaatsen.<br />
Tot zover is er niets mis .... maar daar komt nu verandering in.<br />
Jawwi BV. vraagt aan elke site die de banner heeft geplaatst, om ook een zg <i>&quot;3th party cookie&quot;</i> te laten plaatsen op passerende computers.<br />
Dit cookie is dus <b><i>NIET</i></b> van de site waarop de banner staat, maar van de site van de plaatser van de banner ... en de gegevens zijn dus ook alleen voor site van de plaatser van de banners uileesbaar.<br />
Zodoende is het dus mogelijk om gebruikers te oormerken. Doordat op elke site, waarop de banner staat, hetzelfde cookie te plaatsen kan door Jawwi BV het surfgedrag van nietsvermoedende surfers in kaart worden gebracht. Als daarbij ook bv. IP-nummer of zelfs persoonlijke gegevens worden opgeslagen wordt dit gezien als een ernstige <b>inbreuk op de privacy</b> .....<br />
<br />
Voor degenen die het nog niet door hebben .... we hebben hier dus over <b><font color="DarkRed">Tracking Cookies</font></b>.<br />
Tracking-cookies zijn dus cookies die worden gedistribueerd vanuit een centrale website, met de bedoeling het surfgedrag in kaart te brengen en, op de specifieke internet-gebruiker, gerichte reclame (in de vorm van banners en/of popup-vensters) te serveren op de deelnemende sites. <br />
<br />
<br />
<b>Wat is het gevaar van tracking cookies?</b><br />
<br />
De nadruk ligt, wat mij betreft, niet zozeer op gevaar. Een tracking cookie is niets anders dan een gewoon cookie. Het is dus geen virus en kan ook, op zich, niet worden gebruik om andere malware (virussen, spyware enz.) op je computer te plaatsen.<br />
Het 'gevaar' ligt hem simpelweg in het misbruik van het concept van cookies. Cookies zijn er, zoals je nu weet, om het leven de surfer eenvoudiger te maken en NIET om het surfgedrag van een surfer in kaart te brengen ... ook al is het argument, van de plaatsers van tracking cookies, vaak dat door het gebruik van tracking cookies ook beter op de wensen van surfers kan worden ingesprongen. Er kunnen dus banners worden getoond die de surfer meer aanspreken, hetgeen <i>'targeted advertising'</i> wordt genoemd. Onder andere <b>DoubleClick</b> één van de grote plaatsers van tracking cookies.<br />
<br />
<br />
Hoe voorkom ik de plaatsing van tracking cookies?<br />
<br />
De meeste moderne webbrowsers zijn tegenwoordig uitgerust met mogelijkheden om alleen cookies toe te laten van de site die wordt bezocht alsmede mogelijkheden om de privacy te beschermen.<br />
<br />
<b>Hoe kan ik cookies beheren?</b><br />
<br />
Het is natuurlijk mogelijk om, in je browser, alle cookies te weigeren ... dit is echter net zoiets als voorkomen dat je een lekke band krijgt door de banden van je fiets af te halen en op de velgen gaan rijden.<br />
In de moderne browsers zijn gelukkig goede mogelijkheden ingebouwd om het plaatsen van Tracking Cookies te voorkomen.<br />
<br />
- In <b>Internet Explorer</b>: <br />
Klik Extra &gt; Internet-opties &gt; Privacy &gt; Geavanceerd en zet een vinkje in Automatische cookie-verwerking opheffen.<br />
Selecteer Vragen bij Direkte cookies en selecteer Blokkeren bij 'Indirekte cookies'. <br />
<br />
- In <b>Mozilla Firefox</b>: <br />
Klik Tools &gt; Options &gt; Privacy &gt; Cookies<br />
Zet een vinkje bij Allow to set cookies en Zet een vinkje bij for originating web site only<br />
Kies bij Keep cookies voor Ask me every time<br />
<br />
Bovengenoemde settings hebben tot gevolg dat je, voordat een gewoon cookie wordt geplaatst, daar eerst toestemming voor moet geven en dat tracking cookies geheel worden geweigerd.<br />
Helaas kan deze werkwijze wel tot gevolg hebben dat sommige site anders reageren of helemaal niet kunnen worden geopend.<br />
<br />
- Met behulp van <b>Cookie-Managers</b>:<br />
Om cookies echt te kunnen beheren (dwz cookies van sites die je regelmatig bezoekt behouden en de rest verwijderen) heb je een apart programmaatje nodig.<br />
Gelukkig zijn er verschillende goede, zowel gratis als commercieele, zg. cookie-managers verkrijgbaar.<br />
Dit zijn wat voorbeelden van gratis Cookie-managers en -blockers:<br />
- <font color="Blue">Cookie Viewer</font>: Een cookie-manager<br />
- <font color="Blue">Spyware Blaster</font>: Blokkeert tracking cookies.<br />
- <font color="Blue">WinPatrol</font>: Bevat een cookie-manager</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=97</guid>
		</item>
		<item>
			<title>Grote ommekeer bij EstDomains?</title>
			<link>http://www.nucia.eu/forum/blog.php?b=95</link>
			<pubDate>Fri, 19 Sep 2008 06:30:31 GMT</pubDate>
			<description>De meesten van jullie kennen EstDomains wel. 
Voor degenen die het niet kennen, EstDomains is een Oost-Europese hosting-bedrijf dat zich al jaren bezighoudt met het terroriseren van internet-gebruikers door het verspreiden van nep-scanners (http://www.jahewi.nl/antivermins/antivermins.html),...</description>
			<content:encoded><![CDATA[<div>De meesten van jullie kennen EstDomains wel.<br />
Voor degenen die het niet kennen, EstDomains is een Oost-Europese hosting-bedrijf dat zich al jaren bezighoudt met het terroriseren van internet-gebruikers door het verspreiden van <a href="http://www.jahewi.nl/antivermins/antivermins.html" target="_blank">nep-scanners</a>, <a href="http://www.jahewi.nl/forumnews/dec5_1.html" target="_blank">malware-houdende nep-codecs</a> en andere malware-troep, alsmede het oprichten en beheren van phishing-sites, malware-verspreidende sites. En daarbij houden zich ook nog op grote schaal bezig met het verspreiden van allerhande email- en <a href="http://www.jahewi.nl/forumspam/zlob/spammers_and_zlob-trojans.html" target="_blank">forum-spam</a>. <br />
Kortom ... een zeer akelig bedrijf waar velen liever vanaf zijn.<br />
<br />
Maar is daar nu verandering in aan het komen?<br />
Oordeel zelf.<br />
<br />
Sinds enkele weken is er een nieuwe (of vernieuwde) afdeling aktief binnen EstDomains. Ze noemt zichzelf EstMate en het is de Abuse-afdeling van EstDomains.<br />
Nu denk je natuurlijk, net als ik in eerste instantie, dat ook dat zo fake is als AntiVirusXP 2008, maar dat is toch net iets anders ...<br />
<br />
Als EstMate heeft deze abuse-afdeling namelijk een <a href="http://www.malwarebytes.org/forums/index.php?showuser=3647" target="_blank">lidmaatschap</a> aangemaakt op het MalwareBytes-forum en heeft <a href="http://www.malwarebytes.org/forums/index.php?showtopic=6159" target="_blank">beloofd dat het elk domein zal sluiten</a>, waarover terecht wordt geklaagd.<br />
En zowaar heeft EstMate de laatste tijd al <a href="http://www.freesexxxx4u.com/" target="_blank">vele domeins gesloten</a>.<br />
<br />
Het lijkt er dus op dat De EstDomains-vos zowaar z'n streken verliest ..... of toch niet .... 8-)<br />
<br />
Aan de ene kant worden op dit moment een groot aantal belangrijke (en minder belangrijke) malware- en phishing-sites gesloten. Maar aan de andere kant is het zo dat de malware en de nep-scanners niet echt verdwenen zijn .... dat bevindt zich nog steeds in de klauwen van EstDomain.<br />
Niets zou EstDomains er dus van weerhouden om nieuwe domeinen te openen voor deze troep.<br />
Daarbij komt dat ik nog niet overtuigd ben van EstDomains goede bedoelingen. Ik heb veel te veel het geveol dat dit allemaal een grote reclame-campagne is om in een beter daglicht te komen.<br />
<br />
Ben ik te negatief? Misschien, maar ik hou het voorlopig nog bij het welbekende spreekwoord over de vos en z'n streken. ;)</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=95</guid>
		</item>
		<item>
			<title>Mamutu? ja en nee</title>
			<link>http://www.nucia.eu/forum/blog.php?b=93</link>
			<pubDate>Mon, 15 Sep 2008 19:20:32 GMT</pubDate>
			<description><![CDATA[Ik ben de laatste dagen aan het testen met Mamutu. 
Mamutu is een van de nieuwe malware-scanners die meer gebruik maakt van gedrags-analyse en minder afhankelijk is van een malware-database, waar de meeste virus- en spyware-scanners gebruik van maken. 
 
Dit is slechts m'n eerste indruk, maar na...]]></description>
			<content:encoded><![CDATA[<div>Ik ben de laatste dagen aan het testen met Mamutu.<br />
Mamutu is een van de nieuwe malware-scanners die meer gebruik maakt van gedrags-analyse en minder afhankelijk is van een malware-database, waar de meeste virus- en spyware-scanners gebruik van maken.<br />
<br />
Dit is slechts m'n eerste indruk, maar na een paar dagen met Mamutu moet ik eerlijk zeggen dat ik eigenlijk al op het punt sta om het te deinstalleren ...<br />
Niet omdat het slecht werkt, hoor! Ik heb, tijdens een aantal testen, gemerkt dat het goed werkt.<br />
Mamutu werkt echter, met z'n standaard instellingen, zeeeeeeeeer irritant.<br />
<br />
Zelfs bij een Windows update vraagt het of je dat wel wilt doen omdat de Windows update in de achtergrond werkt .......<br />
En toen ik met mijn screenshot-programma Snagit (een welbekend en absoluut veilig programma) een screenshot wilde maken, werd dat helemaal geblokkeert omdat Mamuta wilde weten of de handelingen van Snagit wel veilig waren.<br />
<br />
Veiligheid voor alles. Daar ben ik helemaal voor!<br />
Maar kunnen de ontwikkelaars van een prima programma als Mamutu alsjeblieft met een database van veilig handelingen door veilige programma's gaan werken .....<br />
<br />
Alvast hartelijk dank ;-)</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=93</guid>
		</item>
		<item>
			<title>Antivirus 2009</title>
			<link>http://www.nucia.eu/forum/blog.php?b=91</link>
			<pubDate>Sun, 03 Aug 2008 08:02:51 GMT</pubDate>
			<description><![CDATA[Een blik in de toekomst .......... 
[IMG]Image: http://img.photobucket.com/albums/v122/jahewi/av2009_1.jpg [/IMG] 
 
Het enige juiste advies: Links laten liggen en de benen nemen :D]]></description>
			<content:encoded><![CDATA[<div>Een blik in de toekomst ..........<br />
[IMG]<img src="http://img.photobucket.com/albums/v122/jahewi/av2009_1.jpg" border="0" alt="" />[/IMG]<br />
<br />
Het enige juiste advies: Links laten liggen en de benen nemen :D</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=91</guid>
		</item>
		<item>
			<title>Antivirus XP 2008</title>
			<link>http://www.nucia.eu/forum/blog.php?b=90</link>
			<pubDate>Sun, 03 Aug 2008 08:01:27 GMT</pubDate>
			<description>Eentje die een tijdje geleden ook al rondging op het internet, is nu weer terug. 
Image: http://img.photobucket.com/albums/v122/jahewi/avxp2008.jpg  
 
Advies: links laten liggen en maken dat je wegkomt! 8-)</description>
			<content:encoded><![CDATA[<div>Eentje die een tijdje geleden ook al rondging op het internet, is nu weer terug.<br />
<img src="http://img.photobucket.com/albums/v122/jahewi/avxp2008.jpg" border="0" alt="" /><br />
<br />
Advies: links laten liggen en maken dat je wegkomt! 8-)</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=90</guid>
		</item>
		<item>
			<title>Gratis filmpje = gratis trojan</title>
			<link>http://www.nucia.eu/forum/blog.php?b=89</link>
			<pubDate>Thu, 31 Jul 2008 13:26:04 GMT</pubDate>
			<description>Er zijn weer eens een paar sites gekraakt en overgenomen.  
 
Image: http://img.photobucket.com/albums/v122/jahewi/capture5.jpg  
 
Volgens de berichten van Malware Diaries (http://blogs.paretologic.com/malwarediaries/index.php/2008/07/29/several-hundred-sites-hijacked/) en Vital Security...</description>
			<content:encoded><![CDATA[<div>Er zijn weer eens een paar sites gekraakt en overgenomen. <br />
<br />
<img src="http://img.photobucket.com/albums/v122/jahewi/capture5.jpg" border="0" alt="" /><br />
<br />
Volgens de berichten van <a href="http://blogs.paretologic.com/malwarediaries/index.php/2008/07/29/several-hundred-sites-hijacked/" target="_blank">Malware Diaries</a> en <a href="http://www.vitalsecurity.org/2008/07/500-sites-hijacked-serving-nastiness.html" target="_blank">Vital Security</a> gaat het om honderden sites cq pagina's, welke er nu alsvolgt uitzien:<br />
<br />
<img src="http://img.photobucket.com/albums/v122/jahewi/capture2.jpg" border="0" alt="" /><br />
<br />
In plaats van de beloofde flashplayer-update, wordt je echter opgezadeld met een downloader-trojan:<br />
<br />
<img src="http://img.photobucket.com/albums/v122/jahewi/capture1.jpg" border="0" alt="" /><br />
<br />
Mocht je dus een dergelijke melding tegenkomen, maak je dan uit de voeten ......</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=89</guid>
		</item>
		<item>
			<title>Jagen katten ook op virussen?</title>
			<link>http://www.nucia.eu/forum/blog.php?b=88</link>
			<pubDate>Fri, 25 Jul 2008 07:34:44 GMT</pubDate>
			<description><![CDATA[Op Paperghost's Vital Security (http://www.vitalsecurity.org/2008/07/nice-gimmick.html) kwam ik een tijdje geleden een artikeltje tegen dat me nieuwsgierig maakte. 
 
Een Hello Kitty-antivirus (http://www.kittyhell.com/2008/07/03/hello-kitty-antivirus-and-firewall-software/)? 
 
Hello Kitty is...]]></description>
			<content:encoded><![CDATA[<div>Op <a href="http://www.vitalsecurity.org/2008/07/nice-gimmick.html" target="_blank">Paperghost's Vital Security</a> kwam ik een tijdje geleden een artikeltje tegen dat me nieuwsgierig maakte.<br />
<br />
<a href="http://www.kittyhell.com/2008/07/03/hello-kitty-antivirus-and-firewall-software/" target="_blank">Een Hello Kitty-antivirus</a>?<br />
<br />
Hello Kitty is (zover ik weet) hier niet zo heel erg bekend, maar in Japan is het een gigantische hype. En dat zo'n hype tot fanatisch verzamelen en tot slachtoffers leidt, kun je lezen op <a href="http://www.kittyhell.com/" target="_blank">Hello Kitty Hell</a>.<br />
<br />
Ondertussen hebben we hier dus een Japans antivirus (dat alleen in de Japanse taal wordt verspreid) en waarvan mij eigenlijk niets bekend is.<br />
Tijd voor een onderzoekje, dus .....<br />
<br />
Na wat zoektermen in google te hebben ingeklopt en wat heen en weer surfen kom ik er uiteindelijk achter dat het Hello Kitty-antivirus (+firewall, trouwens) wordt aangedreven door de techniek van een firma Custodia. Custodia is een van de vele kleine antivirus/firewall-bakkers die onze wereld tegenwoordig rijk is.<br />
Belangrijkste vraag is dan natuurlijk meteen ... Hoe goed (of slecht) is het beveiligings-programma van Custodia (en daarmee ook gelijk het Hello Kitty-Antivirus+Firewall)?<br />
<br />
Dat is iets dat ik in de nabije toekomst nog wel wil gaan uitzoeken .....<br />
<br />
Blijft verder nog slechts 1 vraag .... werd de Hello Kitty scanner uitgebracht als reaktie op het <a href="http://us.mcafee.com/virusInfo/default.asp?id=description&amp;dtop=&amp;virus_k=99594" target="_blank">Hello Kitty virus</a>?</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=88</guid>
		</item>
		<item>
			<title><![CDATA[Ziggo's manier van probleem-oplossen]]></title>
			<link>http://www.nucia.eu/forum/blog.php?b=87</link>
			<pubDate>Thu, 24 Jul 2008 13:57:43 GMT</pubDate>
			<description>Tja .... (http://blog.webwereld.nl/2008/06/02/klantenservice-volgens-ziggo/)</description>
			<content:encoded><![CDATA[<div><a href="http://blog.webwereld.nl/2008/06/02/klantenservice-volgens-ziggo/" target="_blank">Tja ....</a></div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=87</guid>
		</item>
		<item>
			<title>IBODFix</title>
			<link>http://www.nucia.eu/forum/blog.php?b=85</link>
			<pubDate>Wed, 04 Jun 2008 17:35:03 GMT</pubDate>
			<description>Download IBODFix (http://bendeboy.gethost.nl/IBODFix.exe) en sla het op je bureaublad op. 
 
Sluit eerst *MSN Messenger* volledig af! 
 
Dubbelklik *IBODFix.exe* en kies voor je besturingssysteem. 
 
Wacht af tot IBODFix klaar is. Meld even of je verbetering bemerkt .</description>
			<content:encoded><![CDATA[<div>Download <a href="http://bendeboy.gethost.nl/IBODFix.exe" target="_blank">IBODFix</a> en sla het op je bureaublad op.<br />
<br />
Sluit eerst <b>MSN Messenger</b> volledig af!<br />
<br />
Dubbelklik <b>IBODFix.exe</b> en kies voor je besturingssysteem.<br />
<br />
Wacht af tot IBODFix klaar is. Meld even of je verbetering bemerkt .</div>

]]></content:encoded>
			<dc:creator>Juisterr</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=85</guid>
		</item>
		<item>
			<title>Bezige bij</title>
			<link>http://www.nucia.eu/forum/blog.php?b=83</link>
			<pubDate>Mon, 14 Apr 2008 09:01:12 GMT</pubDate>
			<description><![CDATA[Regelmatig krijg ik in verschillende catcher-accounts berichten binnen van scammers ... da's niets bijzonders. Daar zijn ze voor gemaakt ;) 
 
Bijzonder is het echter wel dat ik dit bericht, gisteren en vandaag, in het totaal 8 keer binnenkreeg. 
Dit bericht moet dus niet zomaar aan een paar...]]></description>
			<content:encoded><![CDATA[<div>Regelmatig krijg ik in verschillende catcher-accounts berichten binnen van scammers ... da's niets bijzonders. Daar zijn ze voor gemaakt ;)<br />
<br />
Bijzonder is het echter wel dat ik dit bericht, gisteren en vandaag, in het totaal 8 keer binnenkreeg.<br />
Dit bericht moet dus niet zomaar aan een paar duizend email-adressen zijn gestuurd, maar waarschijnlijk naar tienduizenden.<br />
<br />
Dit is het bericht:<br />
<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				Subject:<br />
Hi from Russia<br />
From: &quot;Carol Oakley&quot;<br />
Date: Mon, 14 Apr 2008 08:38:27 +0200<br />
To: [Cachter-account]<br />
<br />
Hi my friend!<br />
<br />
I only wished to write to you the letter and to tell as in general my<br />
letter got to you! First I would like to speak a little about myself<br />
my name is Anna to me 28 years I live in Russia to Kirov. All the<br />
others wash data and a photo in the appendix to the letter data. I was<br />
in agency of acquaintance and to me advised yours e-mail the address I<br />
do not know whence they him took but they gave me yours e-mail that I<br />
could have acquaintance to you. And I only wanted that you have spent<br />
about 10 minutes both looked wash a photo and wash data and received<br />
from you the answer you would like to have acquaintance to me or you<br />
only would not like this? Tell to me I so only the nobility it much<br />
would like. Also I shall wait much your answer. I started to search<br />
the man as to me very alone and 28 years and I do not have man if you<br />
wish to begin with me correspondence or easier to begin acquaintance<br />
tell to me your answer. I shall wait much!<br />
<br />
I hope your new friend well I hope that I can become for you friend<br />
Anna!<br />
<br />
Can you send me you photo and story life on my e-mail:  anaplotnikk@gmail.com<br />
<br />
P. S. My photo and all data are in archive.
			
		</td>
	</tr>
	</table>
</div>Er zitten 2 bijlages bij de email; myphoto.jpg en mydata.docx..<br />
Alhoewel Russische scammers nogal eens malware (vooral keyloggers en backdoor-trojans) met scamberichten meezenden, zijn deze bijlages schoon.<br />
Ze bevatten een foto (niet van de scammer uiteraard, maar van een model, welke van één van de online modellen-bureau's is gejat) en een overzicht van de zg. vrouw in kwestie. <br />
<a href="http://img.photobucket.com/albums/v122/jahewi/mydata.jpg" target="_blank"><img src="http://img.photobucket.com/albums/v122/jahewi/mydata.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
<br />
Het moge duidelijk zijn dat, mocht het bovenstaande emailtje ontvangen, je dit het beste gewoon kunt weggooien.<br />
<br />
Ik heb de scammer inmiddels aangemeld bij een anti-scammer forum.<br />
Die zullen zich er wel verder over ontfermen :)</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=83</guid>
		</item>
		<item>
			<title>Setup - de steeds veranderende ZLob-installer (3)</title>
			<link>http://www.nucia.eu/forum/blog.php?b=81</link>
			<pubDate>Sat, 12 Apr 2008 18:10:22 GMT</pubDate>
			<description>http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/Setup12/site.jpg 
Registration Service Provided By: ESTDOMAINS INC 
Domain Name: PORNWIZARDRY.COM 
Registrant: n/a - Igor Feklistov - Ufa - RU 
Creation Date: 07-Feb-2008 
Expiration Date: 07-Feb-2009 
Domain servers in listed order:...</description>
			<content:encoded><![CDATA[<div><a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/Setup12/site.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/Setup12/site.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: PORNWIZARDRY.COM<br />
Registrant: n/a - Igor Feklistov - Ufa - RU<br />
Creation Date: 07-Feb-2008<br />
Expiration Date: 07-Feb-2009<br />
Domain servers in listed order:<br />
ns2.pornwizardry.com<br />
ns1.pornwizardry.com<br />
<br />
<b><i><font color="Purple">De trojan-file wordt nu gedownload vanaf flwsolution.com</font></i></b><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: FLWSOLUTION.COM<br />
Registrant:  PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 07-Apr-2008<br />
Expiration Date: 07-Apr-2009<br />
Domain servers in listed order:<br />
ns2.flwsolution.com<br />
ns1.flwsolution.com<br />
<br />
<img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/Setup12/icon.jpg" border="0" alt="" /><br />
Date: april 12 2008<br />
File size: 12288 bytes<br />
MD5...: 4319adedcbf177ca6ff5e75878e2b10f<br />
AntiVir - TR/Crypt.CFI.Gen<br />
eSafe - suspicious Trojan/Worm<br />
Ikarus - Trojan-Downloader.Win32.Zlob.abw<br />
Kaspersky - Trojan-Downloader.Win32.Zlob.las<br />
Microsoft - TrojanDownloader:Win32/Zlob.gen!AW<br />
Prevx1 - Generic.Malware<br />
VBA32 - suspected of Downloader.Zlob.3<br />
Webwasher-Gateway  - Trojan.Crypt.CFI.Gen</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=81</guid>
		</item>
		<item>
			<title>Online XPScanner</title>
			<link>http://www.nucia.eu/forum/blog.php?b=80</link>
			<pubDate>Sat, 12 Apr 2008 07:45:16 GMT</pubDate>
			<description>Deze nepscanner wordt op de volgende manier op je computer geinstalleerd. 
Het begint met de volgende waarschuwing, die verschijnt als je een link aanklikt die naar deze scanner verwijst. 
Image: http://www.jahewi.nl/lists/fakecodecs/files2008/FakeScanners/OnlineXPScanner/Melding1.jpg  
 
Het maakt...</description>
			<content:encoded><![CDATA[<div>Deze nepscanner wordt op de volgende manier op je computer geinstalleerd.<br />
Het begint met de volgende waarschuwing, die verschijnt als je een link aanklikt die naar deze scanner verwijst.<br />
<img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeScanners/OnlineXPScanner/Melding1.jpg" border="0" alt="" /><br />
<br />
Het maakt niet uit of je op OK of Cancel klikt.<br />
Je wordt naar de online scanner gebracht, alwaar er direkt met een scan wordt begonnen.<br />
<a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeScanners/OnlineXPScanner/SayNo1.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeScanners/OnlineXPScanner/SayNo1.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
<br />
De uitslag van deze scan (die uiteraard hartstikke nep is) is niet echt verbazingwekkend<br />
<a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeScanners/OnlineXPScanner/Scanner2.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeScanners/OnlineXPScanner/Scanner2.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
<br />
... en als je de zogenaamd gevonden troep wilt verwijderen, moet je natuurlijk wel even een extra bestandje downloaden en installeren .........<br />
<a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeScanners/OnlineXPScanner/Remove.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeScanners/OnlineXPScanner/Remove.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
<br />
<img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeScanners/OnlineXPScanner/icon.jpg" border="0" alt="" /><br />
Mocht je zover door zijn gegaan en de nep-scanner ook echt downloaden en installeren, dan kan ik je een hoop problemen voorspellen.</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=80</guid>
		</item>
		<item>
			<title>AccessMediaSetup .... ook weer gewijzigd</title>
			<link>http://www.nucia.eu/forum/blog.php?b=79</link>
			<pubDate>Sat, 12 Apr 2008 07:19:30 GMT</pubDate>
			<description>http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaSetup12/site.jpg 
Registration Service Provided By: ESTDOMAINS INC 
Domain Name: HDTV-ONLINERIP.COM 
Registrant: 
PrivacyProtect.org - Moergestel - NL 
Creation Date: 11-Apr-2008 
Expiration Date: 11-Apr-2009 
Domain servers...</description>
			<content:encoded><![CDATA[<div><a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaSetup12/site.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaSetup12/site.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: HDTV-ONLINERIP.COM<br />
Registrant:<br />
PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 11-Apr-2008<br />
Expiration Date: 11-Apr-2009<br />
Domain servers in listed order:<br />
ns2.hdtv-onlinerip.com<br />
ns1.hdtv-onlinerip.com<br />
<br />
<b><i><font color="Purple">De trojan-file wordt nu gedownload vanaf GlobalSoftwareAgreement (what's in a name ...):</font></i></b><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: GLOBALSOFTWAREAGREEMENT.COM<br />
Registrant: PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 11-Apr-2008<br />
Expiration Date: 11-Apr-2009<br />
Domain servers in listed order:<br />
ns2.globalsoftwareagreement.com<br />
ns1.globalsoftwareagreement.com<br />
<br />
<img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaSetup12/icon.jpg" border="0" alt="" /><br />
Date: april 12 2008<br />
File size: 93710 bytes<br />
MD5...: d5abdc969ecb81cf757c7509a65477b8<br />
eSafe - Suspicious File<br />
eTrust-Vet - Win32/Burgspill!generic<br />
F-Secure - Trojan-Downloader.Win32.Delf.goh<br />
Fortinet - W32/Fake.B!tr.dldr<br />
Ikarus - Virus.Win32.Delf.JHW<br />
Kaspersky - Trojan-Downloader.Win32.Delf.goh<br />
Microsoft - Trojan:Win32/Delflob.I<br />
Panda - Suspicious file<br />
Sophos - Mal/DelpDldr-E<br />
VBA32 - suspected of Win32.Trojan.Downloader</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=79</guid>
		</item>
		<item>
			<title>AccessMediaCodec ... wederom gewijzigd</title>
			<link>http://www.nucia.eu/forum/blog.php?b=78</link>
			<pubDate>Sat, 12 Apr 2008 06:46:32 GMT</pubDate>
			<description>http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaDownload11/site.jpg 
Registration Service Provided By: ESTDOMAINS INC 
Domain Name: FUN****PORN.COM 
Registrant: PrivacyProtect.org - Moergestel - NL 
Creation Date: 14-Mar-2008 
Expiration Date: 14-Mar-2009 
Domain servers...</description>
			<content:encoded><![CDATA[<div><a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaDownload11/site.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaDownload11/site.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: FUN****PORN.COM<br />
Registrant: PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 14-Mar-2008<br />
Expiration Date: 14-Mar-2009<br />
Domain servers in listed order:<br />
ns2.fun****porn.com<br />
ns1.fun****porn.com<br />
<br />
<b><i><font color="Purple">De trojan-file wordt gedownload vanaf SoftwareDestributionOnlineCorp.com</font></i></b><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: SOFTWAREDESTRIBUTIONONLINECORP.COM<br />
Registrant: PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 18-Mar-2008<br />
Expiration Date: 18-Mar-2009<br />
Domain servers in listed order:<br />
ns2.softwaredestributiononlinecorp.com<br />
ns1.softwaredestributiononlinecorp.com<br />
<br />
<img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaDownload11/icon.jpg" border="0" alt="" /><br />
Date: april 11 2008<br />
File size: 93595 bytes<br />
MD5...: a6b1671c8cafde00367b2f5272b12257<br />
AVG  	2008.04.10  	Downloader.Delf<br />
eSafe 	2008.04.09 	Suspicious File<br />
eTrust-Vet 	2008.04.10 	Win32/Burgspill!generic<br />
F-Secure 	2008.04.11 	Suspicious:W32/Malware!Gemini<br />
Fortinet 	2008.04.10 	W32/Fake.B!tr.dldr<br />
Ikarus 	2008.04.11 	Virus.Win32.Delf.JHW<br />
Microsoft 	2008.04.11 	Trojan:Win32/Delflob.I<br />
Panda 	2008.04.10 	Suspicious file<br />
Sophos 	2008.04.11 	Mal/DelpDldr-E<br />
VBA32 	2008.04.06 	suspected of Win32.Trojan.Downloader<br />
Webwasher-Gateway 	2008.04.10 	Win32.Malware.dam (suspicious)</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=78</guid>
		</item>
		<item>
			<title>GameCodec</title>
			<link>http://www.nucia.eu/forum/blog.php?b=77</link>
			<pubDate>Sat, 12 Apr 2008 06:41:22 GMT</pubDate>
			<description>http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/GameCodec/site.jpg 
Registration Service Provided By: PW INET 
Registrant: PrivacyProtect.org - Moergestel - NL 
Creation Date: 21-Mar-2008 
Expiration Date: 21-Mar-2009 
Domain servers in listed order: 
ns2.ioprd.net 
ns1.ioprd.net 
...</description>
			<content:encoded><![CDATA[<div><a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/GameCodec/site.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/GameCodec/site.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Registration Service Provided By: PW INET<br />
Registrant: PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 21-Mar-2008<br />
Expiration Date: 21-Mar-2009<br />
Domain servers in listed order:<br />
ns2.ioprd.net<br />
ns1.ioprd.net<br />
<br />
<a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/GameCodec/home.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/GameCodec/home.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: GAMECODEC.COM<br />
Registrant: CityCODEC inc - Timothy Seely- New York - US<br />
Creation Date: 04-Oct-2007<br />
Expiration Date: 04-Oct-2008<br />
Domain servers in listed order:<br />
ns2.gamecodec.com<br />
ns1.gamecodec.com<br />
<br />
<img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/GameCodec/icon.jpg" border="0" alt="" /><br />
Date: april 11 2008<br />
File size: 235178 bytes<br />
MD5...: 8a2a9e436d9079d3e5ef9e9115f5478e<br />
AntiVir - DR/Dldr.DNSChanger.Gen<br />
AVG - DNSChanger.AA<br />
BitDefender - Dropped:Trojan.DNSChanger.SB<br />
CAT-QuickHeal - Win32.Trojan-Proxy.Agent.aab.5<br />
ClamAV - Trojan.DNSChanger-3046<br />
eSafe - Win32.Agent.aab<br />
F-Secure - W32/Malware<br />
Fortinet - W32/Agent.AAB!tr<br />
Kaspersky - Trojan-Proxy.Win32.Agent.aab<br />
Microsoft - Trojan:Win32/Agent<br />
Norman - Agent.FCOL<br />
Prevx1 - TROJAN.PROXY.G<br />
Rising - Trojan.Win32.DNSChanger.gpo<br />
Sophos - Mal/Generic-A<br />
TheHacker - Trojan/Proxy.Agent.aab<br />
VBA32 - MalwareScope.Trojan.DnsChange.2<br />
Webwasher-Gateway - Trojan.Dropper.Dldr.DNSChanger.Gen</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=77</guid>
		</item>
		<item>
			<title>MediaTubeCodec ver. 1.769.0</title>
			<link>http://www.nucia.eu/forum/blog.php?b=76</link>
			<pubDate>Fri, 11 Apr 2008 06:56:39 GMT</pubDate>
			<description>http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaDownload11/site.jpg 
Registration Service Provided By: ESTDOMAINS INC 
Domain Name: ADULT-FREETUBE-8.COM 
Registrant: PrivacyProtect.org - Moergestel - NL 
Creation Date: 18-Mar-2008 
Expiration Date: 18-Mar-2009 
Domain...</description>
			<content:encoded><![CDATA[<div><a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaDownload11/site.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaDownload11/site.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: ADULT-FREETUBE-8.COM<br />
Registrant: PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 18-Mar-2008<br />
Expiration Date: 18-Mar-2009<br />
Domain servers in listed order:<br />
ns2.adult-freetube-8.com<br />
ns1.adult-freetube-8.com<br />
<br />
<b><i><font color="Purple">Deze nepcodec wordt gedownload vanaf HOTSTARS2008-17.COM</font></i></b><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: HOTSTARS2008-17.COM<br />
Registrant: PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 01-Apr-2008<br />
Expiration Date: 01-Apr-2009<br />
Domain servers in listed order:<br />
ns2.hotstars2008-17.com<br />
ns1.hotstars2008-17.com<br />
<br />
<img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/MediaTubeCodec11/icon.jpg" border="0" alt="" /><br />
Date: april 11 2008<br />
ile size: 100864 bytes<br />
MD5...: b1fba9a72cffd952c5001f1c10d18762<br />
AVG - Downloader.Zlob.12.AD<br />
CAT-QuickHeal - (Suspicious) - DNAScan<br />
eSafe - Suspicious File<br />
Fortinet - W32/PolyZlob!tr.dldr<br />
Ikarus - MalwareScope.Worm.Nuwar-Glowa.1<br />
Kaspersky - Trojan-Downloader.Win32.Zlob.kxp<br />
Microsoft - Trojan:Win32/Tibs.gen!lds<br />
Prevx1 - Downloader.Zlob.12.AD<br />
Sophos - Mal/EncPk-DA<br />
VBA32 - MalwareScope.Worm.Nuwar-Glowa.1</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=76</guid>
		</item>
		<item>
			<title>MediaTubeCodec ver1.161.0</title>
			<link>http://www.nucia.eu/forum/blog.php?b=75</link>
			<pubDate>Wed, 09 Apr 2008 05:59:42 GMT</pubDate>
			<description>http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/MediaTubeCodec09/site.jpg 
Registration Service Provided By: ESTDOMAINS INC 
Domain Name: FREE-PORNTUBE-8.COM 
Registrant: PrivacyProtect.org - Moergestel - NL 
Creation Date: 18-Mar-2008 
Expiration Date: 18-Mar-2009 
Domain servers...</description>
			<content:encoded><![CDATA[<div><a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/MediaTubeCodec09/site.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/MediaTubeCodec09/site.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: FREE-PORNTUBE-8.COM<br />
Registrant: PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 18-Mar-2008<br />
Expiration Date: 18-Mar-2009<br />
Domain servers in listed order:<br />
ns2.free-porntube-8.com<br />
ns1.free-porntube-8.com<br />
<br />
<b><i><font color="Purple">De ZLob-installer wordt gedownload van BIGCODECADULT2008-17.COM</font></i></b><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: BIGCODECADULT2008-17.COM<br />
Registrant: PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 01-Apr-2008<br />
Expiration Date: 01-Apr-2009<br />
Domain servers in listed order:<br />
ns2.bigcodecadult2008-17.com<br />
ns1.bigcodecadult2008-17.com<br />
<img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/MediaTubeCodec09/icon.jpg" border="0" alt="" /><br />
Date: april 9 2008<br />
File size: 100864 bytes<br />
MD5...: 8e16cc66feb22707cdfe72a455d0cd56<br />
BitDefender - Trojan.Downloader.Zlob.ABSR<br />
CAT-QuickHeal - (Suspicious) - DNAScan<br />
eSafe - Suspicious File<br />
F-Secure - Trojan-Downloader:W32/Agent.GEF<br />
Kaspersky - Trojan-Downloader.Win32.Zlob.kfa<br />
Microsoft - Trojan:Win32/Tibs.gen!G<br />
Prevx1 - Generic.Dropper.xCodec<br />
Sophos - Mal/EncPk-DA<br />
VBA32 - suspected of Downloader.Zlob.8</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=75</guid>
		</item>
		<item>
			<title>Setup - de steeds veranderende ZLob-installer (2)</title>
			<link>http://www.nucia.eu/forum/blog.php?b=74</link>
			<pubDate>Tue, 08 Apr 2008 18:17:37 GMT</pubDate>
			<description>*Toevallig liep ik tegen deze gewijzigde setup.exe aan .... :w00t: 
Deze is al wat eerder gepushed, maar is nog steeds aktief en wordt nog steeds niet zo goed herkend ...* 
http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/Setup08_2/site.jpg 
Registration Service Provided By:...</description>
			<content:encoded><![CDATA[<div><b><i><font color="Purple">Toevallig liep ik tegen deze gewijzigde setup.exe aan .... :w00t:<br />
Deze is al wat eerder gepushed, maar is nog steeds aktief en wordt nog steeds niet zo goed herkend ...</font></i></b><br />
<a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/Setup08_2/site.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/Setup08_2/site.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: HOTVIDEOSTUBE.COM<br />
Registrant: PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 06-Feb-2008<br />
Expiration Date: 06-Feb-2009<br />
Domain servers in listed order:<br />
ns2.hotvideostube.com<br />
ns1.hotvideostube.com<br />
<img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/Setup04/icon.jpg" border="0" alt="" /><br />
Date: april 8 2008<br />
File size: 12800 bytes<br />
MD5...: 43fa9af9cdfa0426f17b9a5b39432a3f<br />
AntiVir	- TR/Zlob.iyh<br />
Authentium - W32/Downldr2.BMKO<br />
eSafe - suspicious Trojan/Worm<br />
F-Prot - W32/Downldr2.BMKO<br />
Prevx1 - Trojan.Zlob<br />
VBA32 - suspected of Downloader.Zlob.3<br />
Webwasher-Gateway - Trojan.Zlob.iyh</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=74</guid>
		</item>
		<item>
			<title>EstDomains en PrivacyProtect</title>
			<link>http://www.nucia.eu/forum/blog.php?b=73</link>
			<pubDate>Tue, 08 Apr 2008 12:17:19 GMT</pubDate>
			<description><![CDATA[PrivacyProtect is zo'n internet-bedrijfje dat iets aanbied, waar eigenaren van websites iets aan zouden kunnen hebben .... en ze bieden het nog gratis aan ook! 
Hetgene dat PrivacyProtect doet zou de veiligheid en anti-spam maatregelen van domein-eigenaren zeker kunnen ondersteunen. 
PrivacyProtect...]]></description>
			<content:encoded><![CDATA[<div>PrivacyProtect is zo'n internet-bedrijfje dat iets aanbied, waar eigenaren van websites iets aan zouden kunnen hebben .... en ze bieden het nog gratis aan ook!<br />
Hetgene dat PrivacyProtect doet zou de veiligheid en anti-spam maatregelen van domein-eigenaren zeker kunnen ondersteunen.<br />
PrivacyProtect biedt nl een service met betrekking tot de zichtbaarheid van prive-gegevens van website-eigenaren in de databases van WhoIs-zoekmachines.<br />
Dat ziet er bv. alsvolgt uit<br />
<br />
De echte gegevens:<br />
Domain: abcxyz.com<br />
Registrant: Piet Puk, Parklaan 2, 8345 GV, Amsterdam, NL<br />
Telefoon: 020-5789436<br />
<br />
Dit wordt door PrivacyProtect vervangen door:<br />
Domain: abcxyz.com<br />
Registrant: PrivacyProtect.org, PO.box 97, Moergestel, 5066 ZH, NL<br />
Telephone: +45.36946676<br />
<br />
Daarbij wordt tevens duidelijk gemaakt dat noch op post, noch op telefoontjes zal worden gereageerd .....<br />
<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				All Postal Mails Rejected, visit Privacyprotect.org
			
		</td>
	</tr>
	</table>
</div>Als je het opgegeven telefoon-nummer belt, krijg je dan ook een antwoord-apparaat die je ook weer naar de PrivacyProtect-site verwijst. <br />
<br />
Op zich zou daar nog niks mis mee hoeven te zijn .... ware het niet dat ook criminelen en louche organisaties, zoals EstDomains, gebruik maken van deze service. <br />
Veelvuldig kom je de volgende WhoIs-informatie tegen:<br />
<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				<div>
					Oorspronkelijk geplaatst door <strong>Slechts een voorbeeld</strong>
					
				</div>
				<div style="font-style:italic">Registration Service Provided By: ESTDOMAINS INC<br />
Contact: +1.3027224217<br />
Website: <a href="http://www.estdomains.com" target="_blank">http://www.estdomains.com</a><br />
<br />
Domain Name: EEN_ESTDOMAINS_ZLOB_SITE.COM<br />
Registrant:<br />
PrivacyProtect.org<br />
Domain Admin (contact@privacyprotect.org)<br />
P.O. Box 97<br />
All Postal Mails Rejected, visit Privacyprotect.org<br />
Moergestel<br />
null,5066 ZH<br />
NL<br />
Tel. +45.36946676<br />
Creation Date: 01-Apr-2008<br />
Expiration Date: 01-Apr-2009<br />
Domain servers in listed order:<br />
ns2.WHATEVER2.com<br />
ns1.WHATEVER1.com<br />
<br />
Administrative Contact:<br />
PrivacyProtect.org<br />
Domain Admin (contact@privacyprotect.org)<br />
P.O. Box 97<br />
All Postal Mails Rejected, visit Privacyprotect.org<br />
Moergestel<br />
null,5066 ZH<br />
NL<br />
Tel. +45.36946676<br />
<br />
Technical Contact<br />
.......................................<br />
ENZ. ENZ. ENZ.</div>
			
		</td>
	</tr>
	</table>
</div>Hoogste tijd, dus, om eens een klacht omtrent EstDomains te deponeren bij PrivacyProtect. <br />
Op zich is dat niet moeilijk. Je gaat naar de PrivacyProtect-website, vult de velden voor &quot;Request Domain Owner Contact Info&quot; in en verstuurd je klacht via de site.<br />
Dat is dan ook wat ik, inmiddels anderhalve week geleden, heb gedaan .....<br />
<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				Domain Name; See below in the Details-box<br />
Type of Abuse: Transmission of Viruses or any other code<br />
Abuse Complaints Details:<br />
I have been reviewing your site and basically your cause seems to be okay. So i'll give it a shot.<br />
Let's talk about one of your big clients; ESTDOMAINS.<br />
They are one of the biggest pushers of malware on the net and you're providing them with WhoIs-protection.<br />
Just look at the WhoIs-information in the ZLob Installers-list at <a href="http://www.jahewi.nl/lists/fakecodecs/fakecodecs.html" target="_blank">http://www.jahewi.nl/lists/fakecodecs/fakecodecs.html</a><br />
 <br />
I hope that says enough and you will stop giving EstDomains protection.<br />
<br />
Kind regards,<br />
jahewi
			
		</td>
	</tr>
	</table>
</div>..... en vervolgens wachtte ik af .... en ik wacht nog steeds.<br />
<br />
PrivacyProtect heeft er blijkbaar geen oren naar dat één van hun grootste klanten (tevens één van de grootste (zo niet de allergrootste) verspreiders van malware op het internet) zich bezighoud met criminaliteit.<br />
Ze hebben, tot op heden, geen enkele aktie ondernomen tegen de misbruik van hun service door EstDomains.<br />
<br />
Als ik nu naar de site van PrivacyProtect ga en lees<br />
<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				 NOTE:<br />
<br />
   1. If any domain is engaged in spam, abuse or any illegal / unlawful activity you may report the same.<br />
   2. Please enclose evidence of spam or abuse or the activity in question.<br />
   3. Our abuse team will review the complaint and reveal the actual contact information of the owner where appropriate.
			
		</td>
	</tr>
	</table>
</div>dan word ik echt een beetje triest, want het lijkt erop dat hun 'abuse team' blind is voor de werkelijk gevaarlijke 'klanten'.<br />
<br />
<b><font color="Red">EDIT 8 april 2008 14.53 uur:</font></b><br />
Nooit geweten dat de Nucia-weblog zo'n impact had ... <br />
Het zal best wel toeval zijn, maar ik kreeg zojuist antwoord van PrivacyProtect:<br />
<div style="margin:20px; margin-top:5px; ">
	<div class="smallfont" style="margin-bottom:2px">Citaat:</div>
	<table cellpadding="6" cellspacing="0" border="0" width="100%">
	<tr>
		<td class="alt2" style="border:1px inset">
			
				Tuesday, 08 April 2008, 02:30:55 PM  (Tue, 8 Apr 2008 14:30:55 +0200)<br />
From: PrivacyProtect.org Abuse Team &lt;abuse@privacyprotect.org&gt;<br />
Hello Jahewi,<br />
<br />
We have forwarded your feedback to the management and they shall review it.<br />
<br />
Thank you for your concern.<br />
<br />
Regards,<br />
PrivacyProtect.org
			
		</td>
	</tr>
	</table>
</div>Klein maar fijn, zoals ze dat noemen ....<br />
Ik hou het in de gaten ..... en jullie natuurlijk op de hoogte. :thumb:<br />
<br />
<br />
UPDATE: Gezien de huidige ontwikkelingen omtrent EstDomains, wil ik toch nog even melden dat het, na hun eerste (en enige) antwoord, verder heel stil werd bij PrivacyProtect. <br />
Na nogmaals een aantal klachten over EstDomains (met bijbehorende links enz. enz.) te hebben gedeponeerd ben ik in juni maar gestopt ... met ernstige twijfels over PrivacyProtect .... :@</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=73</guid>
		</item>
		<item>
			<title>Setup - de steeds veranderende ZLob-installer</title>
			<link>http://www.nucia.eu/forum/blog.php?b=72</link>
			<pubDate>Tue, 08 Apr 2008 05:51:43 GMT</pubDate>
			<description><![CDATA[*Setup.exe duikt constant weer op in gewijzigde vorm, om detectie door anti-virus software te voorkomen ... en dat lukt 'm vrij goed.  
Op zich is dat niet zo bijzonder. Wel bezonder is de frequentie waarmee deze trojan wordt gewijzigd. Sinds begin maart is het bestand al meer 10 keer gewijzigd,...]]></description>
			<content:encoded><![CDATA[<div><b><i><font color="DarkOrchid">Setup.exe duikt constant weer op in gewijzigde vorm, om detectie door anti-virus software te voorkomen ... en dat lukt 'm vrij goed. <br />
Op zich is dat niet zo bijzonder. Wel bezonder is de frequentie waarmee deze trojan wordt gewijzigd. Sinds begin maart is het bestand al meer 10 keer gewijzigd, waarvan 3 keer in april ....... :|</font></i></b><br />
<br />
<a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/Setup08/site.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/Setup08/site.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: HOTVIDEOSTUBE.COM<br />
Registrant: PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 06-Feb-2008<br />
Expiration Date: 06-Feb-2009<br />
Domain servers in listed order:<br />
ns2.hotvideostube.com<br />
ns1.hotvideostube.com<br />
<img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/Setup04/icon.jpg" border="0" alt="" /><br />
Date: april 8 2008<br />
File size: 12800 bytes<br />
MD5...: 50ebcca632c6e7cff26c8d16e98f7d6b<br />
AntiVir - TR/Dldr.Zlob.12800<br />
Authentium - W32/Downldr2.BMKO<br />
AVG - Downloader.Zlob<br />
eSafe - suspicious Trojan/Worm<br />
F-Prot - W32/Downldr2.BMKO<br />
icrosoft - TrojanDownloader:Win32/Zlob.AMP<br />
Prevx1 - Trojan.Zlob</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=72</guid>
		</item>
		<item>
			<title>MediaTubeCodec</title>
			<link>http://www.nucia.eu/forum/blog.php?b=71</link>
			<pubDate>Tue, 08 Apr 2008 05:23:05 GMT</pubDate>
			<description>*Ook MediaTubeCodec duikt weer op. 
Sinds de laatste keer, halverwege vorige maand, is deze trojan-installer weer gewijzigd.* 
 
http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/MediaTubeCodec08/site.jpg 
Registration Service Provided By: ESTDOMAINS INC 
Domain Name:...</description>
			<content:encoded><![CDATA[<div><b><i><font color="Purple">Ook MediaTubeCodec duikt weer op.<br />
Sinds de laatste keer, halverwege vorige maand, is deze trojan-installer weer gewijzigd.</font></i></b><br />
<br />
<a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/MediaTubeCodec08/site.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/MediaTubeCodec08/site.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: FREE-PORNTUBE-8.COM<br />
Registrant: PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 18-Mar-2008<br />
Expiration Date: 18-Mar-2009<br />
Domain servers in listed order:<br />
ns2.free-porntube-8.com<br />
ns1.free-porntube-8.com<br />
<img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/MediaTubeCodec08/icon.jpg" border="0" alt="" /><br />
Date: april 8 2008<br />
File size: 100880 bytes<br />
MD5...: 97d0029983ce5df4ae55d938a0889423<br />
AntiVir - TR/Crypt.XPACK.Gen<br />
AVG - Downloader.Zlob.VTI<br />
CAT-QuickHeal - (Suspicious) - DNAScan<br />
eSafe - Suspicious File<br />
eTrust-Vet - Win32/Pripecs.NY<br />
F-Secure - Trojan-Downloader.Win32.Zlob.kpv<br />
Kaspersky - Trojan-Downloader.Win32.Zlob.kpv<br />
Microsoft - Trojan:Win32/Tibs.gen!G<br />
Prevx1 - Generic.Dropper.xCodec<br />
Sophos 	4.28.0 	2008.04.08 	Mal/EncPk-DA<br />
VBA32 - suspected of MalwareScope.Worm.Nuwar-Glowa.1 (paranoid heuristics)<br />
VirusBuster - Trojan.DL.Agent.ECVY<br />
Webwasher-Gateway - Trojan.Crypt.XPACK.Gen</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=71</guid>
		</item>
		<item>
			<title>AccessMediaDownload in GoogleGroups</title>
			<link>http://www.nucia.eu/forum/blog.php?b=70</link>
			<pubDate>Tue, 08 Apr 2008 04:51:59 GMT</pubDate>
			<description>*Om te laten zien dat je werkelijk nergens meer veilig bent voor die trojan-dumpende codecs, zie je hier een GoogleGroups-account die elke link naar AccessMediaDownload verwijst. 
* 
http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaDownload08/GoogleGroup.jpg 
*Klik één van...</description>
			<content:encoded><![CDATA[<div><b><i><font color="Blue">Om te laten zien dat je werkelijk nergens meer veilig bent voor die trojan-dumpende codecs, zie je hier een GoogleGroups-account die elke link naar AccessMediaDownload verwijst.<br />
</font></i></b><br />
<a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaDownload08/GoogleGroup.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaDownload08/GoogleGroup.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
<b><i><font color="Blue">Klik één van de images of links en je wordt vol-automatisch naar de download-pagina van de ZLob-installer gebracht.<br />
De rest is een welbekend verhaal ;)</font></i></b><br />
<a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaDownload08/site.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaDownload08/site.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: ONLINE-DVDRIP.COM<br />
Registrant: PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 12-Mar-2008<br />
Expiration Date: 12-Mar-2009<br />
Domain servers in listed order:<br />
ns2.online-dvdrip.com<br />
ns1.online-dvdrip.com<br />
<img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/AccessMediaDownload04/icon.jpg" border="0" alt="" /><br />
Date: april 8 2008<br />
File size: 99767 bytes<br />
MD5...: 53d6354cafd91fc649671f2105eeb43e<br />
AVG - Downloader.Delf<br />
DrWeb - Trojan.MulDrop.14424<br />
eSafe - Suspicious File<br />
eTrust-Vet - Win32/Burgspill!generic<br />
F-Secure - Trojan-Downloader.Win32.Peregar.ac<br />
Fortinet - W32/Fake.B!tr.dldr<br />
Kaspersky - Trojan-Downloader.Win32.Peregar.ac<br />
Microsoft - Trojan:Win32/Delflob.I<br />
Panda 	9.0.0.4 - Suspicious file<br />
Prevx1 - Generic.Malware<br />
Sophos - Mal/DelpDldr-E<br />
VBA32 - suspected of Win32.Trojan.Downloader<br />
Webwasher-Gateway - Win32.Malware.dam (suspicious)</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=70</guid>
		</item>
		<item>
			<title>IxCodec</title>
			<link>http://www.nucia.eu/forum/blog.php?b=69</link>
			<pubDate>Tue, 08 Apr 2008 04:16:01 GMT</pubDate>
			<description>http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/UinCodec/site.jpg 
Registration Service Provided By: PW INET 
Domain Name: UYTIE.NET 
Registrant: PrivacyProtect.org - Moergestel - NL 
Creation Date: 21-Mar-2008 
Expiration Date: 21-Mar-2009 
Domain servers in listed order:...</description>
			<content:encoded><![CDATA[<div><a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/UinCodec/site.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/UinCodec/site.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Registration Service Provided By: PW INET<br />
Domain Name: UYTIE.NET<br />
Registrant: PrivacyProtect.org - Moergestel - NL<br />
Creation Date: 21-Mar-2008<br />
Expiration Date: 21-Mar-2009<br />
Domain servers in listed order:<br />
ns2.uytie.net<br />
ns1.uytie.net<br />
<br />
<a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/UinCodec/home.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/UinCodec/home.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: IXCODEC.COM<br />
Registrant: CityCODEC inc - New York - US<br />
Creation Date: 04-Oct-2007<br />
Expiration Date: 04-Oct-2008<br />
Domain servers in listed order:<br />
ns2.ixcodec.com<br />
ns1.ixcodec.com<br />
<br />
<img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/UinCodec/icon.jpg" border="0" alt="" /><br />
Datum: april 7 2008<br />
File size: 235178 bytes<br />
MD5...: 8a2a9e436d9079d3e5ef9e9115f5478e<br />
AntiVir - DR/Dldr.DNSChanger.Gen<br />
AVG - DNSChanger.AA<br />
BitDefender - Dropped:Trojan.DNSChanger.SB<br />
CAT-QuickHeal - Win32.Trojan-Proxy.Agent.aab.5<br />
ClamAV - Trojan.DNSChanger-3046<br />
F-Secure - W32/Malware<br />
Fortinet - W32/Agent.AAB!tr<br />
Kaspersky - Trojan-Proxy.Win32.Agent.aab<br />
Microsoft - Trojan:Win32/Agent<br />
Norman - Agent.FCOL<br />
Prevx1 - TROJAN.PROXY.G<br />
Sophos - Mal/Generic-A<br />
Symantec - Trojan.Zlob<br />
TheHacker - Trojan/Proxy.Agent.aab<br />
VBA32 - MalwareScope.Trojan.DnsChange.2<br />
Webwasher-Gateway -  Trojan.Dropper.Dldr.DNSChanger.Gen</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=69</guid>
		</item>
		<item>
			<title>UinCodec</title>
			<link>http://www.nucia.eu/forum/blog.php?b=67</link>
			<pubDate>Mon, 07 Apr 2008 20:03:58 GMT</pubDate>
			<description>http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/UinCodec/site.jpg 
Domain Name:JSFEED.INFO 
Created On:27-Dec-2006 
Last Updated On:03-Feb-2008 
Expiration Date:27-Dec-2008 
Registrant Name:Homer Simpson 
Registrant Organization:N/A 
Registrant City:Pekin 
Registrant Country:CN...</description>
			<content:encoded><![CDATA[<div><a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/UinCodec/site.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/UinCodec/site.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Domain Name:JSFEED.INFO<br />
Created On:27-Dec-2006<br />
Last Updated On:03-Feb-2008<br />
Expiration Date:27-Dec-2008<br />
Registrant Name:Homer Simpson<br />
Registrant Organization:N/A<br />
Registrant City:Pekin<br />
Registrant Country:CN<br />
Name Server:NS1.GRAYRESELLER.COM<br />
Name Server:NS2.GRAYRESELLER.COM<br />
<br />
<a href="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/UinCodec/home.jpg" target="_blank"><img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/UinCodec/home.jpg" width="500" alt="KLIK HIER voor een vergroting!"></a><br>
<font size="1"><i>(Klik bovenstaande afbeelding aan voor een vergroting!)</i></font><br />
Registration Service Provided By: ESTDOMAINS INC<br />
Domain Name: UINCODEC.COM<br />
Registrant: CityCODEC inc - Timothy Seely - New York - US<br />
Creation Date: 04-Oct-2007<br />
Expiration Date: 04-Oct-2008<br />
Domain servers in listed order:<br />
ns2.uincodec.com<br />
ns1.uincodec.com<br />
<br />
<img src="http://www.jahewi.nl/lists/fakecodecs/files2008/FakeCodecsApril/UinCodec/icon.jpg" border="0" alt="" /><br />
Date: april 6 2008<br />
File size: 235602 bytes<br />
MD5...: 0389953824819032bcb418afd8653795<br />
AntiVir - DR/Dldr.DNSChanger.Gen<br />
AVG - DNSChanger.AA<br />
BitDefender - Dropped:Trojan.Downloader.Zlob.ABOU<br />
F-Prot - W32/Trojan2.AIES<br />
F-Secure - W32/Malware<br />
Fortinet - W32/DNSChanger.ARN!tr<br />
Ikarus - Trojan.Win32.DNSChanger.arn<br />
Kaspersky - Trojan.Win32.DNSChanger.arn<br />
Norman 	- W32/Malware<br />
Prevx1 - Generic.Dropper.xCodec<br />
Sophos - Mal/Generic-A<br />
Symantec - Trojan.Zlob<br />
VBA32 - MalwareScope.Trojan.DnsChange.2<br />
Webwasher-Gateway - Trojan.Dropper.Dldr.DNSChanger.Gen</div>

]]></content:encoded>
			<dc:creator>jahewi</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=67</guid>
		</item>
		<item>
			<title>malwarebytes</title>
			<link>http://www.nucia.eu/forum/blog.php?b=61</link>
			<pubDate>Sat, 15 Mar 2008 15:32:42 GMT</pubDate>
			<description><![CDATA[* Download Malwarebytes' Anti-Malware via *hier* (http://www.besttechie.net/tools/mbam-setup.exe) of *hier* (http://www.majorgeeks.com/Malwarebytes_Anti-Malware_d5756.html). 
 
Dubbelklik mbam-setup.exe om het programma te installeren. 
* Zorg ervoor dat er een vinkje geplaatst is voor *Update...]]></description>
			<content:encoded><![CDATA[<div>* Download Malwarebytes' Anti-Malware via <a href="http://www.besttechie.net/tools/mbam-setup.exe" target="_blank"><b>hier</b></a> of <a href="http://www.majorgeeks.com/Malwarebytes_Anti-Malware_d5756.html" target="_blank"><b>hier</b></a>.<br />
<br />
Dubbelklik mbam-setup.exe om het programma te installeren.<ul><li>Zorg ervoor dat er een vinkje geplaatst is voor <b>Update Malwarebytes' Anti-Malware</b> en <b>Launch Malwarebytes' Anti-Malware</b>, Klik daarna op &quot;finish&quot;.</li>
<li>Indien een update gevonden werd, zal het die downloaden en de laatste versie installeren.</li>
<li>Wanneer het programma volledig up to date is, selecteer &quot;<b>Perform Quick Scan</b>&quot;, daarna klik <b>Scan</b>.</li>
<li>Het scannen kan een tijdje duren, dus wees geduldig.</li>
<li>Wanneer de scan voltooid is, klik OK, daarna &quot;Show Results&quot; om de resultaten te zien.</li>
<li>Zorg ervoor dat daar <b>alles aangevinkt is</b>, daarna klik: <b>Remove Selected</b>.</li>
<li>Na het verwijderen zal een log openen en zal er gevraagd worden om de computer opnieuw op te starten. (Zie extra nota onderaan)</li>
<li>De log wordt automatisch bewaard door MBAM die je kan zien door de &quot;Logs&quot; tab te klikken in MBAM.</li>
<li>Kopieer en plak de resultaten van de log in je volgend antwoord, samen met een nieuw HijackThislog.</li>
</ul>Extra Nota:<br />
<b>Indien MBAM moeilijkheden heeft met het verwijderen van bepaalde bestanden zal het enkele meldingen geven waar je OK moet klikken. Daarna zal het vragen om de Computer opnieuw op te starten... dus sta toe dat MBAM de computer opnieuw opstart.</b></div>

]]></content:encoded>
			<dc:creator>Juisterr</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=61</guid>
		</item>
		<item>
			<title>Problemen met CID</title>
			<link>http://www.nucia.eu/forum/blog.php?b=58</link>
			<pubDate>Thu, 31 Jan 2008 21:34:31 GMT</pubDate>
			<description>Hallo , 
 
Ik heb een probleem met de CID pop ups 
ik krijg ze gewoonweg niet weg ik heb een log bestandje gemaakt  met Hijackthis. Wie kan en wil mij helpen 
Alvast bedankt Patrick</description>
			<content:encoded><![CDATA[<div>Hallo ,<br />
<br />
Ik heb een probleem met de CID pop ups<br />
ik krijg ze gewoonweg niet weg ik heb een log bestandje gemaakt  met Hijackthis. Wie kan en wil mij helpen<br />
Alvast bedankt Patrick</div>


<!-- attachments -->
	<div style="margin-top:10px">

		
		
		
		
			<fieldset class="fieldset">
				<legend>Bijgevoegde bestanden</legend>
				<table cellpadding="0" cellspacing="3" border="0">
				<tr>
	<td><img class="inlineimg" src="http://www.nucia.eu/forum/images/attach/txt.gif" alt="Bestandstype: txt" width="16" height="16" border="0" style="vertical-align:baseline" /></td>
	<td><a href="http://www.nucia.eu/forum/blog_attachment.php?attachmentid=1&amp;d=1201815230">Log hijackthis.txt</a> (9,2 KB, 223x gelezen)</td>
</tr>
				</table>
			</fieldset>
		

	</div>
<!-- / attachments -->
]]></content:encoded>
			<dc:creator>patsy</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=58</guid>
		</item>
		<item>
			<title>Enquete Nucia</title>
			<link>http://www.nucia.eu/forum/blog.php?b=57</link>
			<pubDate>Tue, 29 Jan 2008 09:56:40 GMT</pubDate>
			<description>Hoi allemaal, 
 
Naar aanleiding van de enquete van Nucia ben ik me toch maar eens wat meer gaan verdiepen in Nucia en zie dat het eigenlijk een hartstikke leuk forum/site is. Normaal kwam ik hier altijd via links die ik via google tegenkwam als ik op zoek was naar informatie die een probleem...</description>
			<content:encoded><![CDATA[<div>Hoi allemaal,<br />
<br />
Naar aanleiding van de enquete van Nucia ben ik me toch maar eens wat meer gaan verdiepen in Nucia en zie dat het eigenlijk een hartstikke leuk forum/site is. Normaal kwam ik hier altijd via links die ik via google tegenkwam als ik op zoek was naar informatie die een probleem moesten oplossen en heb ik dus eigenlijk nooit een bericht geplaatst zag ik zojuist. Kort samengevat ben ik dus zo'n passief lid die gewoon een keer een schop onder z'n kont nodig heeft om wat meer van zichzelf hier te laten zien. Dus alsnog een pluim voor al diegenen die door actief hun ervaringen te delen dit forum tot een succes maken.<br />
<br />
Goed dit wilde ik even kwijt en de hartelijke groeten allemaal.<br />
<br />
H3nk:thumb:</div>

]]></content:encoded>
			<dc:creator>H3nk</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=57</guid>
		</item>
		<item>
			<title>IBODFix</title>
			<link>http://www.nucia.eu/forum/blog.php?b=54</link>
			<pubDate>Thu, 27 Dec 2007 01:28:20 GMT</pubDate>
			<description><![CDATA[The "Impossible Bug of Death" is een bug in MSN Messenger dat er voor zorgt als je een stukje code in je persoonlijke bericht zet dat je niet meer kunt inloggen op je account. 
 
Image: http://www.bendeboy.nl/share/uploads/1015213518.png  
 
Download *IBODFix*...]]></description>
			<content:encoded><![CDATA[<div>The &quot;Impossible Bug of Death&quot; is een bug in MSN Messenger dat er voor zorgt als je een stukje code in je persoonlijke bericht zet dat je niet meer kunt inloggen op je account.<br />
<br />
<img src="http://www.bendeboy.nl/share/uploads/1015213518.png" border="0" alt="" /><br />
<br />
Download <a href="http://www.bendeboy.nl/misc/IBODFix.exe" target="_blank"><b><font color="Green">IBODFix</font></b></a> en sla het op je bureaublad op.<br />
<br />
Sluit eerst MSN Messenger volledig af!<br />
Dubbelklik <b>IBODFix.exe</b> en kies voor je besturingssysteem.<br />
<br />
Wacht af tot IBODFix klaar is en start daarna MSN Messenger weer op.</div>

]]></content:encoded>
			<dc:creator>BendeBoy</dc:creator>
			<guid isPermaLink="true">http://www.nucia.eu/forum/blog.php?b=54</guid>
		</item>
	</channel>
</rss>
