Avatar billede meltinis Nybegynder
06. august 2003 - 13:47 Der er 15 kommentarer og
1 løsning

Virus eller hvad? Uønskede pornosider.

Hej,
Min explorer er gået amok. Når jeg starter internetexplorer kommer min standart side frem (MSN.com), men herefter er der intet der er normalt. Hvis jeg prøver at komme på en anden side... hvilken som helst anden side så springer den automatisk over på en pornoside. Og det er ikke den samme den vælger. Det er hele tiden en ny! Jeg har prøvet at slette alle TEMP filer + cokies + offline indhold. Det virkede i 2 dage og nu gør den det igen. Jeg har prøvet samme fremgangsmåde som sidst, men denne gang har det ingen effekt.

Er der nogen der kan sige mig hvor på maskinen jeg evt. skal lede efter denne virus, eller program som gør dette ved min maskine?
Avatar billede fromsej Praktikant
06. august 2003 - 13:52 #1
Hent Spybot og hijackthis her:
http://www.spywarefri.dk/vaerktoj.htm
Kør først Spybot, opdater online, installer opdateringer, scan, lad Spybot afhjælpe valgte problemer, genstart.
Derefter kører du hijackthis, scan, save log, kopier logfilen herind, så gennemgår vi den for dig.
Avatar billede meltinis Nybegynder
06. august 2003 - 14:01 #2
Det vil jeg prøve... Hvor skal jeg sende den til?
Avatar billede fromsej Praktikant
06. august 2003 - 14:15 #3
Du skal bare lægge den her i tråden i et indlæg.
Avatar billede meltinis Nybegynder
06. august 2003 - 14:19 #4
ok.... :D
Avatar billede meltinis Nybegynder
06. august 2003 - 15:00 #5
Logfile of HijackThis v1.96.0
Scan saved at 14:23:58, on 06-08-2003
Platform: Windows 2000 SP2 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\System32\SCardSvr.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\Programmer\Norton Internet Security\NISUM.EXE
C:\WINNT\System32\ati2evxx.exe
C:\Programmer\Norton Internet Security\ccPxySvc.exe
C:\Programmer\Compaq\Compaq Management Agents\cpqalert.exe
C:\WINNT\CPQDIAG\CPQDFWAG.EXE
C:\PROGRA~1\Compaq\COMPAQ~2\CPQWEB~1\WebDmi.exe
C:\Programmer\GlobeSoft\MultiNetwork Manager\NTx\GSBootTimeSrv.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\snmp.exe
C:\WINNT\system32\stisvc.exe
C:\Programmer\Compaq\Compaq Management Agents\Dmi\Win32\bin\Win32sl.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\PROGRA~1\Compaq\COMPAQ~2\cpqdmi.exe
C:\WINNT\Explorer.EXE
C:\WINNT\System32\Promon.exe
C:\WINNT\System32\ltmsg.exe
C:\WINNT\System32\Atiptaxx.exe
C:\Programmer\Compaq\HotKey Software\hkss.exe
C:\PROGRA~1\Compaq\Security\Secure32.exe
C:\Programmer\Compaq\PowerCon Enhancements\CPQAcDc.Exe
C:\WINNT\System32\tp4serv.exe
C:\PROGRA~1\Compaq\COMPAQ~2\CHKADMIN.EXE
C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb01.exe
C:\WINNT\System32\PRPCUI.exe
C:\Programmer\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe
C:\Programmer\QuickTime\qttask.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\WINNT\System32\internat.exe
C:\Webdialer\71-6-109-6[1].exe
C:\Programmer\palm\HOTSYNC.EXE
C:\Documents and Settings\premel\Skrivebord\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://mommykiss.com/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer,Search Page = http://vrape.hardloved.com/top/search.php?id=0&s=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://mommykiss.com/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://vrape.hardloved.com/top/search.php?id=0&s=
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://vrape.hardloved.com/top/search.php?id=0&s=
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://vrape.hardloved.com/top/search.php?id=0&s=
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://vrape.hardloved.com/top/search.php?id=0&s=
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://vrape.hardloved.com/top/search.php?id=0&s=
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://vrape.hardloved.com/top/search.php?id=0&s=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = http://www.ewebsearch.net/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Use Custom Search URL = 
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Promon.exe] Promon.exe
O4 - HKLM\..\Run: [LTWinModem1] ltmsg.exe 9
O4 - HKLM\..\Run: [AtiPTA] Atiptaxx.exe
O4 - HKLM\..\Run: [hkss] C:\Programmer\Compaq\HotKey Software\hkss.exe
O4 - HKLM\..\Run: [Compaq Computer Security] C:\PROGRA~1\Compaq\Security\Secure32.exe
O4 - HKLM\..\Run: [CPQAcDc] C:\Programmer\Compaq\PowerCon Enhancements\CPQAcDc.Exe
O4 - HKLM\..\Run: [TrackPointSrv] tp4serv.exe
O4 - HKLM\..\Run: [ChkAdmin] C:\PROGRA~1\Compaq\COMPAQ~2\CHKADMIN.EXE
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb01.exe
O4 - HKLM\..\Run: [PRPCMonitor] PRPCUI.exe
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Programmer\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [SetecCertUtil] C:\Programmer\Setec\Web and Email Security\Certutil.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [MNM] "C:\Programmer\GlobeSoft\MultiNetwork Manager\\NTX\MNetMgr.exe" -SysTray
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [71-6-109-6] c:\Webdialer\71-6-109-6[1].exe -m
O4 - Startup: HotSync Manager.lnk = C:\Programmer\palm\HOTSYNC.EXE
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O12 - Plugin for .spop: C:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = e-agencygroup.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{E7697CE7-49E5-4960-B938-F299DC00B3C2}: NameServer = 195.184.96.2,193.162.159.194
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = e-agencygroup.com
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = e-agencygroup.com
O19 - User stylesheet: c:\winnt\my.css
Avatar billede meltinis Nybegynder
06. august 2003 - 15:08 #6
Jeg kan kende nogle af de sider som den gik ind på...

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://mommykiss.com/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer,Search Page = http://vrape.hardloved.com/top/search.php?id=0&s=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://mommykiss.com/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://vrape.hardloved.com/top/search.php?id=0&s=
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://vrape.hardloved.com/top/search.php?id=0&s=
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://vrape.hardloved.com/top/search.php?id=0&s=
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://vrape.hardloved.com/top/search.php?id=0&s=
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

Det er dem jeg blev smidt over på... Hvordan fjerner jeg dem?
Avatar billede fromsej Praktikant
06. august 2003 - 15:14 #7
Jeg gennemgår din logfil, så får du vejledningen når jeg er klar, det kan godt tage et par timer.
Avatar billede meltinis Nybegynder
06. august 2003 - 15:15 #8
OK... tak for det. Er der mulighed for at give ekstra point ;)
Avatar billede fromsej Praktikant
06. august 2003 - 15:20 #9
Ja, men lad os nu lige få skidtet væk først.
Avatar billede fromsej Praktikant
06. august 2003 - 16:23 #10
Her er de linier der skal "fixes".
Kør Hijackthis igen, scan, sæt flueben udfor alle de linier jeg har givet dig, bemærk at jeg har skrevet et par spørgsmål til nogle af dem,luk alle åbne vinduer, derefter vælger du Fix checked, når det er overstået, genstarter du ik fejlsikret tilstand og sletter den Dialer der står nederst.
Genstart igen, og lav en ny log, så vi kan se om vi fik has på det.

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://mommykiss.com/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer,Search Page = http://vrape.hardloved.com/top/search.php?id=0&s=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://mommykiss.com/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =

http://vrape.hardloved.com/top/search.php?id=0&s=
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

http://vrape.hardloved.com/top/search.php?id=0&s=
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

http://vrape.hardloved.com/top/search.php?id=0&s=
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://vrape.hardloved.com/top/search.php?id=0&s=
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://vrape.hardloved.com/top/search.php?id=0&s=
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://vrape.hardloved.com/top/search.php?id=0&s=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = http://www.ewebsearch.net/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Use Custom Search URL = 
O4 - HKCU\..\Run: [internat.exe] internat.exe - Enten er det snavs eller også ryger ikonet "DA" i systray, jeg sletter den altid.
O4 - HKCU\..\Run: [71-6-109-6] c:\Webdialer\71-6-109-6[1].exe -m
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = e-agencygroup.com - Siger e-agency dig noget? ellers væk
O17 - HKLM\System\CCS\Services\Tcpip\..\{E7697CE7-49E5-4960-B938-F299DC00B3C2}: NameServer =

195.184.96.2,193.162.159.194 - Har du internt netværk? for så kan det her være DNS adresser ellers skal den væk.
Så tjek om det er interne DNS adresser, 017 er som regel Baddies.
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = e-agencygroup.com  - Siger e-agency dig noget? ellers væk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = e-agencygroup.com  - Siger e-agency dig noget? ellers væk
O19 - User stylesheet: c:\winnt\my.css

Skal slettes fra fejlsikret tilstand.
C:\Webdialer\71-6-109-6[1].exe

Så skal du se at få opdateret til SP4.
Avatar billede krsk Nybegynder
06. august 2003 - 16:28 #11
Kan du uddybe hvad der helt præcist er sket her...Bare nysgerrig...hvilken virus og hvad har den gjort? Evt. bare link til MS da de sikkert har en sag på den :-)
Avatar billede fromsej Praktikant
06. august 2003 - 16:34 #12
Det er ikke en virus, det er en browserhijacker der har været på spil, det fænomen er desværre i stor fremmarch.
Du kan læse meget mere om det på www.spywarefri.dk, hvor du også skal ind og hente nogle programmer til at beskytte dig.
Spywareblaster, spywareguard, IE-Spyad og cookiewall, det gør din færden meget mere sikker.*S*
Avatar billede fromsej Praktikant
06. august 2003 - 20:47 #13
Hvordan går det?
Avatar billede meltinis Nybegynder
06. august 2003 - 21:32 #14
Hej igen... sorry det tog lidt tid :)
Jeg har fjernet alt undtagen den der webdialer. Den vil som du skriver ikke forsvinde uden fejlsikker tilstand... Det gør jeg senere. Alt det andet er fjernet og nu virker det som det plejer :D
Hvis det nu skulle ske igen er det så den samme fremgangsmåde? Jeg havde nemlig forudset at skulle fjerne alle de ting du har skrevet undtagen dialer'en.

Og iøvrigt... jeg regner med at du mener service pack 4 ?!?!
Avatar billede fromsej Praktikant
06. august 2003 - 22:09 #15
det er præcis samme fremgangsmåde, dog kan der være noget der gemmer sig, under andre navne, derfor tjekker jeg samtlige linier jeg ikke kender 100% i forvejen.
Ja det er servicepack4, jeg mener, den kan hentes her:
http://www.it-service.sdu.dk/vis.php?side=84
Avatar billede fromsej Praktikant
21. august 2003 - 16:41 #16
Tak for point.*S*
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester