Avatar billede kamak Praktikant
06. oktober 2003 - 09:34 Der er 30 kommentarer og
1 løsning

problemer med google

hej
Når jeg skriver http://www.google.com eller http://www.google.dk kommer jeg ind på en side med overskriften cPanel og så står der "There is no website configured at this address."

Meget mærkeligt fordi google virker fint på andre computere. Det er som om jeg bliver stillet vidre men der bliver ved med at stå http://www.google.com i adresselinien.
Avatar billede bufferzone Praktikant
06. oktober 2003 - 09:36 #1
Du er blevet hijacket.

Gå på http://www.spywarefri.dk og hent ad Aware installer og scan. hvis den ikke klare problemet, så skal du have fat i hijackthis og så poste logfilen her, så klare vi den
Avatar billede kamak Praktikant
06. oktober 2003 - 09:51 #2
jeg kan ikke komme ind på den side "http://www.wyvernworks.com/lavasoft.asp" hvor man kan hente programmet da der den er midlertidig nede.

Problemet opstod faktisk efter jeg ikke kunne komme ind på nogle andre sider. så fik jeg hjælp af arlet så jeg kunne rydde op med hijackthis programmet (se "http://www.eksperten.dk/spm/408725") og der er ikke kommet noget nyt i logfilen efter han hjalp mig men jeg kan lige poste den alligevel.
google er den eneste side hvor jeg har oplevet problemet efter arlet hjalp mig og det er kun anden gang jeg er på nettet efter siden da.

logfil:
Logfile of HijackThis v1.97.2
Scan saved at 09:48:00, on 06-10-2003
Platform: Windows 2000 SP3 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\LEXBCES.EXE
C:\WINNT\system32\spoolsv.exe
C:\WINNT\system32\LEXPPS.EXE
C:\WINNT\System32\svchost.exe
D:\Programmer\InterBase Corp\InterBase\bin\ibguard.exe
C:\WINNT\System32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
D:\Programmer\InterBase Corp\InterBase\bin\ibserver.exe
C:\WINNT\System32\devldr32.exe
C:\WINNT\System32\LXSUPMON.EXE
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Program Files\E-Color\True Internet Color\TICIcon.exe
C:\Programmer\Microsoft Firewall Client\ISATRAY.EXE
C:\WINNT\System32\wuauclt.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Administrator\Skrivebord\sikkerhed\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://signon.stofanet.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [LXSUPMON] C:\WINNT\System32\LXSUPMON.EXE RUN
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: SonnReg.lnk = C:\Program Files\E-Color\Registration\SonnReg.exe
O4 - Global Startup: 3Deep.lnk = C:\Program Files\E-Color\3Deep\3Deepctl.exe
O4 - Global Startup: True Internet Color Icon.lnk = C:\Program Files\E-Color\True Internet Color\TICIcon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Firewall Client Connectivity Monitor.LNK = C:\Programmer\Microsoft Firewall Client\ISATRAY.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2003012801/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://www.axis.com/products/camera_servers/AxisCamControl.ocx
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37653.7222569444
O16 - DPF: {A049D507-FC03-4F01-88AC-4E919BBE2E9F} (X3DOCXPlugin Class) - http://www.x3dworld.com/Entertainment/chessMVM/video/X3DPlayerD4.cab
O16 - DPF: {CAFEEFAC-0014-0001-0000-ABCDEFFEDCBA} (Java Runtime Environment 1.4.1) -
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CS2\Services\VxD\MSCTP: Domain = mydomain.com

forresten opstod problemet lige efter jeg havde hentet MSN Messenger fra www.msn.dk men det burde da ikke have betydning eller hvad.
Avatar billede arlet Juniormester
06. oktober 2003 - 09:56 #3
Avatar billede arlet Juniormester
06. oktober 2003 - 09:57 #4
Her læser du mere om den http://www.spywarefri.dk/virus.htm#qhosts

Og det er selfølgelig ikke en virus, men en trojaner...
Avatar billede arlet Juniormester
06. oktober 2003 - 10:00 #5
Ja, det er næsten synd for dig, at det sker igen for dig allerede, men det er en helt ny trojaner, du har fået denne gang..

Så kør det removal tools, så kører det igen
Avatar billede kamak Praktikant
06. oktober 2003 - 11:08 #6
hej igen arlet :-)
nu har jeg kørt programmet to gange. Første gang fandt den en trojaner. logfilen ser sådan ud:

Deleted the value "EnableDNS" from the registry key
"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\VxD\MSTCP".
Deleted the value "r0x" from the registry key
"HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\interfaces\windows".
Deleted the value "r0x" from the registry key
"HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip\Parameters\interfaces\windows".
The default value of the registry key
"Software\Microsoft\Internet Explorer\SearchURL"
is set to "".
The value "Provider" of the registry key
"Software\Microsoft\Internet Explorer\SearchURL"
is set to "".
The value "HostName" of the registry key
"SYSTEM\CurrentControlSet\Services\VxD\MSTCP"
is set to "Administrator".
The tool has deleted the viral file "C:\Documents and Settings\Administrator\Lokale indstillinger\Temporary Internet Files\Content.IE5\DO68IFZZ\x[1].hta".
Trojan.Qhosts has been successfully removed
from your computer!

Here is the report:

The total number of the scanned files: 118494
The number of deleted files: 1
The number of repaired files: 0
The number of viral processes terminated: 0
The number of registry entries fixed: 6

Så genstartede jeg og prøvede at gå ind på google men jeg fik samme besked som før med at There is no website configured blablabla. Så kørte jeg programmet igen og denne gang fandt den ikke nogen trojaner (Trojan.Qhosts has not been found on your computer.) men jeg kan stadig ikke komme ind på google!!! mystisk - efter først scanning skrev programmet noget med at administratoren (mig) skulle restore DNS et eller andet. Jeg kan ikke lige helt huske det, skulle have skrevet det ned.
Avatar billede aovergaard Nybegynder
06. oktober 2003 - 12:05 #7
Der er kommet en ny opdatering til WindowsUpdate som kan sikre dig at du ikke får denne trojanske hest igen, så det syntes jeg lige du skal få gjort i en fart.
Avatar billede kamak Praktikant
06. oktober 2003 - 14:23 #8
Nu kan jeg heller ikke komme ind på www.altavista.com så havner jeg også på den cPanel lorteside.
Avatar billede kamak Praktikant
06. oktober 2003 - 14:25 #9
har opdateret windows - og forrsten så brugte jeg www.altavista.com i formiddags da jeg ikke kunne bruge google hvilket jeg stadig ikke kan :-(
Avatar billede arlet Juniormester
06. oktober 2003 - 14:25 #10
har du været inde i dag på windowsupdate???

ellers gør det og hent alt hvad der er..
Avatar billede arlet Juniormester
06. oktober 2003 - 14:30 #11
Kør den her først(igen)http://securityresponse.symantec.com/avcenter/venc/data/trojan.qhosts.removal.tool.html

Derefter:

Du er blevet hijacket....

Ved godt du kørte en i morges, men hent en frisk..

For at løse problemet skal du hente 2 programmer.

Først spybot : http://www.spywarefri.dk/vaerktoj.htm#spybot
Installer og kør Spybot, opdater online, scan, afhjælp valgte problemer, derefter genstarter du

Derefter hijackthis : http://www.spywarefri.dk/vaerktoj.htm#hijackthis

den udpakker du og kører Hijackthis, scan, save log og kopier logfilen herind, så kigger vi på den.

DU MÅ IKKE FIXE NOGET SELV. NÅR VI HAR TJEKKET LOGGEN IGENNEM FORTÆLLER VI DIG HVAD DER SKAL SLETTES...
Avatar billede kamak Praktikant
06. oktober 2003 - 15:11 #12
ok jeg har kørt programmet og scannet med spybot og afhjulpet problemer, genstartet og her er logfilen fra jijackthis

Logfile of HijackThis v1.97.2
Scan saved at 15:09:08, on 06-10-2003
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\LEXBCES.EXE
C:\WINNT\system32\spoolsv.exe
C:\WINNT\system32\LEXPPS.EXE
C:\WINNT\System32\svchost.exe
D:\Programmer\InterBase Corp\InterBase\bin\ibguard.exe
C:\WINNT\System32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
D:\Programmer\InterBase Corp\InterBase\bin\ibserver.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\devldr32.exe
C:\WINNT\System32\LXSUPMON.EXE
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Program Files\E-Color\True Internet Color\TICIcon.exe
C:\Programmer\Microsoft Firewall Client\ISATRAY.EXE
D:\sikkerhed\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://signon.stofanet.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [LXSUPMON] C:\WINNT\System32\LXSUPMON.EXE RUN
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: SonnReg.lnk = C:\Program Files\E-Color\Registration\SonnReg.exe
O4 - Global Startup: 3Deep.lnk = C:\Program Files\E-Color\3Deep\3Deepctl.exe
O4 - Global Startup: True Internet Color Icon.lnk = C:\Program Files\E-Color\True Internet Color\TICIcon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Firewall Client Connectivity Monitor.LNK = C:\Programmer\Microsoft Firewall Client\ISATRAY.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2003012801/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://www.axis.com/products/camera_servers/AxisCamControl.ocx
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37653.7222569444
O16 - DPF: {A049D507-FC03-4F01-88AC-4E919BBE2E9F} (X3DOCXPlugin Class) - http://www.x3dworld.com/Entertainment/chessMVM/video/X3DPlayerD4.cab
O16 - DPF: {CAFEEFAC-0014-0001-0000-ABCDEFFEDCBA} (Java Runtime Environment 1.4.1) -
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Avatar billede arlet Juniormester
06. oktober 2003 - 15:16 #13
den removal tools, du kørte igen, fandt den noget denne gang???
Avatar billede kamak Praktikant
06. oktober 2003 - 15:19 #14
nej, men spybotten fandt hundredvis af ting der kunne afhjælpes. google virker stadigvæk ikke
Avatar billede arlet Juniormester
06. oktober 2003 - 15:23 #15
Og du afhjalp alle de ting spybot fandt...
Avatar billede kamak Praktikant
06. oktober 2003 - 15:24 #16
ja. lige nu prøver jeg med Trend Micro's Sysclean Package. de påstår på www.antivirus.com at det vil hjælpe mod trojan qhost, men nu må vi se
Avatar billede arlet Juniormester
06. oktober 2003 - 15:27 #17
Det behøver du ikke, har fundet den i din log.. vent 2 minutter
Avatar billede arlet Juniormester
06. oktober 2003 - 15:29 #18
Der var en del snavs:
Du skal nu til at i gang med at fixe. Men først skal du lige have noget instruktion. Du skal åbne hijackthis. Du får herunder nogle filer som du skal fixe, det du skal gøre er at sætte en vinge ud for alle disse filer. IKKE FIXE endnu. Når du har gjort det så lukker du alle andre vinduer ned, det er meget vigtigt at det eneste vindue som er åbent er HijackThis vinduet. Husk også at lukke dette vindue når du har markeret filerne. Nu må du fixe. Klik på Fix chekede. Efter fix skal du genstarte din computer.
Her er de filer, du skal fixe :

O4 - Global Startup: Firewall Client Connectivity Monitor.LNK = C:\Programmer\Microsoft Firewall Client\ISATRAY.EXE


Derefter Genstarter du i fejlsikret tilstand(Fejlsikret tilstand kommer du i ved at trykke på <F8> når maskinen starter op, lige inden den begynder at indlæse Windows.) Find følgende fil i Stifinder og slet den:

C:\Programmer\Microsoft Firewall Client\ISATRAY.EXE



Derefter genstarter du og sender en ny log herind, for at se om vi har fået den helt ren.
Avatar billede kamak Praktikant
06. oktober 2003 - 15:51 #19
Logfile of HijackThis v1.97.2
Scan saved at 15:50:58, on 06-10-2003
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\LEXBCES.EXE
C:\WINNT\system32\spoolsv.exe
C:\WINNT\system32\LEXPPS.EXE
C:\WINNT\System32\svchost.exe
D:\Programmer\InterBase Corp\InterBase\bin\ibguard.exe
C:\WINNT\System32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
D:\Programmer\InterBase Corp\InterBase\bin\ibserver.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\devldr32.exe
C:\WINNT\System32\LXSUPMON.EXE
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Program Files\E-Color\True Internet Color\TICIcon.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
D:\sikkerhed\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://signon.stofanet.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [LXSUPMON] C:\WINNT\System32\LXSUPMON.EXE RUN
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: SonnReg.lnk = C:\Program Files\E-Color\Registration\SonnReg.exe
O4 - Global Startup: 3Deep.lnk = C:\Program Files\E-Color\3Deep\3Deepctl.exe
O4 - Global Startup: True Internet Color Icon.lnk = C:\Program Files\E-Color\True Internet Color\TICIcon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2003012801/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://www.axis.com/products/camera_servers/AxisCamControl.ocx
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37653.7222569444
O16 - DPF: {A049D507-FC03-4F01-88AC-4E919BBE2E9F} (X3DOCXPlugin Class) - http://www.x3dworld.com/Entertainment/chessMVM/video/X3DPlayerD4.cab
O16 - DPF: {CAFEEFAC-0014-0001-0000-ABCDEFFEDCBA} (Java Runtime Environment 1.4.1) -
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Avatar billede kamak Praktikant
06. oktober 2003 - 15:52 #20
google virker stadig ikke!!! jeg fatter ikke noget som helst
Avatar billede arlet Juniormester
06. oktober 2003 - 15:56 #21
Vender tilbage, når jeg har fundet ud af noget...
Avatar billede kamak Praktikant
06. oktober 2003 - 15:56 #22
ok
Avatar billede arlet Juniormester
06. oktober 2003 - 16:24 #23
Fix også lige de 2, men vi er nede i småtingsafdelingen..
genstart og lad mig høre dommen...

Der var en del snavs:
Du skal nu til at i gang med at fixe. Men først skal du lige have noget instruktion. Du skal åbne hijackthis. Du får herunder nogle filer som du skal fixe, det du skal gøre er at sætte en vinge ud for alle disse filer. IKKE FIXE endnu. Når du har gjort det så lukker du alle andre vinduer ned, det er meget vigtigt at det eneste vindue som er åbent er HijackThis vinduet. Husk også at lukke dette vindue når du har markeret filerne. Nu må du fixe. Klik på Fix chekede. Efter fix skal du genstarte din computer.
Her er de filer, du skal fixe :

O16 - DPF: {A049D507-FC03-4F01-88AC-4E919BBE2E9F} (X3DOCXPlugin Class) - http://www.x3dworld.com/Entertainment/chessMVM/video/X3DPlayerD4.cab
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://www.axis.com/products/camera_servers/AxisCamControl.ocx


Derefter genstarter du og sender en ny log herind, for at se om vi har fået den helt ren.
Avatar billede kamak Praktikant
06. oktober 2003 - 19:04 #24
Logfile of HijackThis v1.97.2
Scan saved at 19:00:55, on 06-10-2003
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\LEXBCES.EXE
C:\WINNT\system32\spoolsv.exe
C:\WINNT\system32\LEXPPS.EXE
C:\WINNT\System32\svchost.exe
D:\Programmer\InterBase Corp\InterBase\bin\ibguard.exe
C:\WINNT\System32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
D:\Programmer\InterBase Corp\InterBase\bin\ibserver.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\devldr32.exe
C:\WINNT\System32\LXSUPMON.EXE
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Program Files\E-Color\True Internet Color\TICIcon.exe
D:\sikkerhed\HijackThis.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://signon.stofanet.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [LXSUPMON] C:\WINNT\System32\LXSUPMON.EXE RUN
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: SonnReg.lnk = C:\Program Files\E-Color\Registration\SonnReg.exe
O4 - Global Startup: 3Deep.lnk = C:\Program Files\E-Color\3Deep\3Deepctl.exe
O4 - Global Startup: True Internet Color Icon.lnk = C:\Program Files\E-Color\True Internet Color\TICIcon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/bcd48c18cb7498/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37653.7222569444
O16 - DPF: {CAFEEFAC-0014-0001-0000-ABCDEFFEDCBA} (Java Runtime Environment 1.4.1) -
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

jeg har både prøvet Trend Micro's Sysclean Package og deres HouseCall uden bonus og det virker heller ikke efter den seneste hijackthis fix. Men da havd vi vel heller ikke helt forventet, vel
Avatar billede kamak Praktikant
06. oktober 2003 - 19:06 #25
og dog er der sket en lille ændring: får kom jeg ind på en cPanelside når jeg forsøgte google og altavista. Nu får jeg standardbeskeden med serveren blev ikke fundet....siden kan ikke vises osv.

så det er vel fremgang
Avatar billede arlet Juniormester
06. oktober 2003 - 23:17 #26
Jo, jeg havde faktisk regnet med at det fungeret nu...

Vi er nede i småtings afdelingen nu.

fix denne her: O16 - DPF: {CAFEEFAC-0014-0001-0000-ABCDEFFEDCBA} (Java Runtime Environment 1.4.1) -

genstart og smid en ny log herind og tjek lige med http://www.google.com
Avatar billede kamak Praktikant
06. oktober 2003 - 23:18 #27
ok Jeg har løst problemet ved at følge disse instrukser fra www.antivirus.com

MANUAL REMOVAL INSTRUCTIONS

Removing Malware Entries from the Registry

Removing entries from the registry prevents the malware from performing its DNS redirection.

Open Registry Editor. To do this, click Start>Run, type REGEDIT, then press Enter.
In the left panel, double-click the following:
HKEY_CURRENT_USER>Software>Microsoft>Internet Explorer>Main
Use Search Asst="no"
Select and delete the above registry entry.
Repeat the same deletion process for the following registry entries:
HKEY_CURRENT_USER>Software>Microsoft>Internet Explorer>Main
Search Bar="http://www.google.com/ie"
HKEY_CURRENT_USER>Software>Microsoft>Internet Explorer>SearchUrl
@=http://www.google.com/keyword/%s
HKEY_CURRENT_USER>Software>Microsoft>Windows
CurrentVersion>Internet Settings
MigrateProxy=0
HKEY_CURRENT_USER>Software>Microsoft>Internet Explorer>Main
Search Page=http://www.google.com
HKEY_CURRENT_USER>Software>Microsoft>Internet Explorer>SearchUrl
Provider=”gogl"
HKEY_LOCAL_MACHINE>Software>Microsoft>Internet Explorer
Search = SearchAssistant=http://www.google.com/ie
HKEY_LOCAL_MACHINE>System>CurrentControlSet
Services\VxD\MSTCP
HostName="host"
HKEY_LOCAL_MACHINE>System>CurrentControlSet
Services>VxD>MSTCP
Domain="mydomain.com"
HKEY_LOCAL_MACHINE>System>CurrentControlSet
Services>VxD>MSTCP
NameServer="69.57.146.14,69.57.147.175"
HKEY_LOCAL_MACHINE>System>ControlSet001>Services
Tcpip>Parameters
DataBasePath=25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,
6f,00,6f,00,74,00,25,00,5c,00,68,00,65,00,6c,00,70,00,00,00 (HEX)
HKEY_LOCAL_MACHINE>System>ControlSet002>Services
Tcpip>Parameters
DataBasePath=25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,
6f,00,6f,00,74,00,25,00,5c,00,68,00,65,00,6c,00,70,00,00,00 (HEX)
HKEY_LOCAL_MACHINE>System>ControlSet001>
Services>Tcpip>Parameters>interfaces>windows
r0x="your s0x"
HKEY_LOCAL_MACHINE>System>ControlSet002
Services>Tcpip>Parameters>interfaces>windows
r0x="your s0x"
In the left panel, double-click the following:
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Tcpip\Parameters
DataBasePath=25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,
00,6f,00,74,00,25,00,5c,00,68,00,65,00,6c,00,70,00,00,00
(equivalent to %SystemRoot%\Help)
Modify the DataBasePath to the following value
equivalent to %SystemRoot%\System32\drivers\etc):
DataBasePath=25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,
00,6f,00,6f,00,74,00,25,00,5c,00,64,00,72,00,69,00,76,00,65,
00,72,00,73,00,5c,00,65,00,74,00,63,00,00,00,00
In the left panel, double-click the following:
HKEY_LOCAL_MACHINE\System\ControlSet002\Services\Tcpip\Parameters
DataBasePath=25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,
00,6f,00,74,00,25,00,5c,00,68,00,65,00,6c,00,70,00,00,00
(equivalent to %SystemRoot%\Help)
Modify the DataBasePath to the following value
(equivalent to %SystemRoot%\System32\drivers\etc):
DataBasePath=25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,
00,6f,00,6f,00,74,00,25,00,5c,00,64,00,72,00,69,00,76,00,65,
00,72,00,73,00,5c,00,65,00,74,00,63,00,00,00,00
Close Registry Editor

Det tog sin tid men nu virker alle sider. se alle instrukser her: http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=TROJ_QHOSTS.A
Avatar billede kamak Praktikant
06. oktober 2003 - 23:21 #28
Men jeg siger mange tak for hjælpen. Jeg giver pointene til arlet der altid er villig til at hjælpe - tak skal du have. jeg får sikkert snart brug for din hjælp igen.
Jeg fatter bare ikke at jeg inden for en uge er ramt af virus/trojaner 2 gange når jeg ikke har haft problemer i omkring 4 år, men man skal heller ikke forstå alting.
Avatar billede arlet Juniormester
06. oktober 2003 - 23:21 #29
Det var da bare kanon at det lykkes for dig...
Avatar billede kamak Praktikant
06. oktober 2003 - 23:22 #30
tak og tak for hjælpen igen
Avatar billede arlet Juniormester
06. oktober 2003 - 23:25 #31
Du kalder bare igen....

Du får lige nogle programmer, der gør at du kan undgå snavs i fremtiden

For at sikre din fremtidige færden på nettet vil jeg foreslå at du henter følgende programmer :
Spywareblaster & Spyguard & IE-SPYAD & Ad-aware

Alle programmerne finder du her http://www.spywarefri.dk/vaerktoj.htm

Hvor der også er en beskrivelse af programmet, samt en installations vejledning..

Et must er også et antivirus program og en firewall..

Alt sammen skal løbende opdateres, ligesom dit windows og IE..

Derefter kan du trygt surfe på nettet, uden at få alt det snavs på computeren.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester

IT-JOB

Capgemini Danmark A/S

AI Data Architect

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Solution Manager til Cyberdivisionen

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Digital forretningsanalytiker til Cyberdivisionen

Netcompany A/S

Linux Operations Engineer