Avatar billede ennos Nybegynder
08. november 2003 - 21:24 Der er 24 kommentarer og
2 løsninger

Mistænkelige applikationer.

Hej eksperter!

Jeg var ikke lige klar over, hvor jeg skulle placere spørgsmålet, så vi prøver her og ser, hvad der sker. ;o)

Jeg har det sidste døgns tid modtaget nogle mystiske popups på min Messenger - en såkaldt besked om, at min Messenger er modtagelig over for reklamer osv osv og at en såkaldt Message Defender skulle kunne redde mig fra det (og sikkert også skabe fred på jorden og befrie os fra sult og alle katastrofer ;o)).

Da jeg forsøgte at søge herinde efter svar herinde fandt jeg ikke umiddelbart noget, der tydede på, at andre har oplevet dette problem - jeg fandt imidlertid en række spørgsmål omkring forskellige AdAware problemer og en masse gode råd om programmer, som jeg har prøvet at lege lidt med.

Bla. har jeg leget lidt med programmet HiJackThis og har fået en log med nogle ret interessante applikationer. Loggen er her:

Logfile of HijackThis v1.97.3
Scan saved at 21:10:31, on 08-11-2003
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton Internet Security Professional\NISUM.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\Programmer\Norton Internet Security Professional\NISSERV.EXE
C:\Programmer\Norton Internet Security Professional\SymPxSvc.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Programmer\Winamp\Winampa.exe
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programmer\Norton Internet Security Professional\IAMAPP.EXE
C:\Programmer\PopUp Killer\PopUpKiller.EXE
C:\Programmer\Java\j2re1.4.2_02\bin\jusched.exe
C:\Programmer\QuickTime\qttask.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Programmer\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\WINDOWS\System32\devldr32.exe
C:\PROGRA~1\MICROS~2\Office\OUTLOOK.EXE
C:\Programmer\Internet Explorer\iexplore.exe
C:\Programmer\Empty Temp Folders 2.8.3\emprun.exe
C:\DOCUME~1\THOMAS~1\LOKALE~1\Temp\Rar$EX00.637\HijackThis.exe
C:\Programmer\WinRAR\WinRAR.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://signon.stofanet.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [WinampAgent] "C:\Programmer\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [iamapp] C:\Programmer\Norton Internet Security Professional\IAMAPP.EXE
O4 - HKLM\..\Run: [PopUpKiller] C:\Programmer\PopUp Killer\PopUpKiller.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\j2re1.4.2_02\bin\jusched.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programmer\InterVideo\Common\Bin\WinCinemaMgr.exe
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O12 - Plugin for .spop: C:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

Særligt interessant er loggene:
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

eftersom det ikke er nogle programmer jeg umiddelbart kan genkende.

Nogen af jer, der kan fortælle mig, hvad det er for programmer og om det evt. er nogle, der skal luges væk hurtigst muligt?

Ennos.
Avatar billede ennos Nybegynder
08. november 2003 - 21:26 #1
Nårh ja - jeg ville også gerne vide, om de tre mistænkelige applikationer evt. kunne have noget at gøre med mit lille Messenger problem, eller om der skal andre midler i brug der. ;o)

Ennos.
Avatar billede fromsej Praktikant
08. november 2003 - 21:29 #2
Jeg tjekker lige din log igennem, så kan du deaktivere tjenesten Messenger imens.
http://spywarefri.dk/tipsogtricks.htm#messenger
Avatar billede c-holst Novice
08. november 2003 - 21:32 #3
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

hører til dit grafikkort

kan ike umiddelbart finde noget om denne der bekymrer mig
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
Avatar billede c-holst Novice
08. november 2003 - 21:37 #4
hvorfor har du ikke opdateret din windows. gør det ikke før fromsig er færdig med sit arbejde
Avatar billede ennos Nybegynder
08. november 2003 - 21:37 #5
fromsej: Takker. Den tjeneste jeg har deaktiveret er det så kun den for Messenger alerts eller hvordan?

c-holst: Okay... so that's not good?
Avatar billede ennos Nybegynder
08. november 2003 - 21:39 #6
c-holst: Gør ikke så meget i Windows updates - har hørt alt for mange rygter omkring dårlige updates i f.eks. Service packs osv.
Avatar billede fromsej Praktikant
08. november 2003 - 21:41 #7
Det er kun for Messenger Alerts ja.
Din log er ren, den sidste fil er en modemdriver.
Avatar billede c-holst Novice
08. november 2003 - 21:45 #8
det ville jeg nok gøre fremover, ellers bliver du meget nemt angrebet af være ting end dette, især hvis du er på asdl eller kablennet. også selvom du bruger norton
Avatar billede ennos Nybegynder
08. november 2003 - 21:49 #9
fromsej: Okay - kanon! Sådan nogle alerts kan være ret belastende, særligt når man ikke ved, hvor de kommer fra. ;o)

Mange tak begge to - giv lige et svar, så i kan få jeres points. Og mange tak for de hurtige svar. :o)

Ennos
Avatar billede aovergaard Nybegynder
08. november 2003 - 21:49 #10
Du skulle nu høre efter hvad C holst siger. Du skal virkelig sørge for at få opdateret Windows, det er meget dumt ikke at gøre det. Du mangler en masse patch mod alle de sidste nye virus.
Avatar billede fromsej Praktikant
08. november 2003 - 21:52 #11
Du får lige "Paranoia-pakken" med det samme.
For at holde skidtet ude af din PC, kan du hente flg. programmer:
Spywareblaster, Spywareguard, IE-Spyad og Empty Temp Folders, dem finder du, sammen med danske vejledninger her:
http://www.spywarefri.dk/vaerktoj.htm
Læs især om IE-Spyad, så du får det fulde udbytte af dette lille geniale program.
Mvh:
Fromsej/Team Spywarefri.
Avatar billede c-holst Novice
08. november 2003 - 21:57 #12
ok, håber du som følger både mit og fromsejs sidste tråd, ellers kommer vi bare til at bruge tid på dig fremover.

det er en hammergod kvartet han foreslår der. den kan holde meget skidt fra døren sammen med dine andre sikkerhedsprogrammer

pøj
Avatar billede ennos Nybegynder
08. november 2003 - 22:03 #13
Aovergaard: Okay... fair nok... har bare medfødt forsigtighed over for alt, hvad der hedder opdateringer, med mindre jeg virkelig kan se en meget god grund til det. Alt er ikke forbedringer, bare fordi et der opdateret. Du har sikkert ret, men drjer det sig også om patches, der fanger vira, som et alm. virusprogram ikke kan fange?
Avatar billede aovergaard Nybegynder
08. november 2003 - 22:10 #14
Der er en god grund til at opdatere. Mange af de nye virus går via dcom og denne bliver sikret via opdateringen. Ok, du kan også deaktivere dcom via vores hjemmeside: http://www.spywarefri.dk/tipsogtricks.htm#DCom Men der er mange andre opdateringer, som også sikrer dig meget bedre. Og tager du så alle de prg. som fromsej har sagt så er du rimelig sikker i din færden på Nettet

Mvh. Aovergaard/TeamSpywarefri
Avatar billede fromsej Praktikant
08. november 2003 - 22:10 #15
http://spywarefri.dk/tipsogtricks.htm#DCom
Luk lige for Dcom også, endnu et hul i Windows.
Avatar billede jefr Nybegynder
08. november 2003 - 22:11 #16
Kunne det have noget at gøre med dette:

http://www.computerworld.dk/default.asp?Mode=2&ArticleID=21285
Avatar billede fromsej Praktikant
08. november 2003 - 22:13 #17
Jefr>>Ja, lige præcis, det er derfor vi anbefaler at den tjeneste bliver deaktiveret.
Avatar billede thesurfer Nybegynder
08. november 2003 - 22:15 #18
Det var de da længe om..
Avatar billede jefr Nybegynder
08. november 2003 - 22:17 #19
Ok havde overset lige den kommentar.
Avatar billede fromsej Praktikant
08. november 2003 - 22:18 #20
De har mere travlt med at forhindre folk i at linke til www.xoxtxixk.com
Avatar billede fromsej Praktikant
08. november 2003 - 22:19 #21
Jefr>>Helt i orden, det var heller ikke ment som en kritik, desuden er det link du kom med nyttigt at have, når folk spørger hvorfor vi vil have den deaktiveret, så tak for det.*S*
Avatar billede thesurfer Nybegynder
08. november 2003 - 22:28 #22
jeg kan ikke komme ind på den der url.. :)
Avatar billede fromsej Praktikant
08. november 2003 - 22:28 #23
*G*
Avatar billede ennos Nybegynder
08. november 2003 - 22:42 #24
fromsej & aovergaard: Hehe... det er faktisk også de programmer, jeg var ved at lege lidt med - nogle ret gode små programmer at have liggende. Har allerede i lang tid haft AdAware liggende, men den fanger jo tilsyneladende ikke alt. ;o)

Har også deaktiveret DCom porten, selvom testen godt nok sagde, at den var Stealth - kunne det forestilles, at det er min firewall, der har sikret det?

Men igen mange tak - i er sq nogle guttermænd (og kvinder). ;o)

Ennos.
Avatar billede fromsej Praktikant
08. november 2003 - 22:46 #25
Velbekomme.
Det er nok din firewall der har gjort den Stealth.
Avatar billede aovergaard Nybegynder
08. november 2003 - 22:53 #26
*LOL* ;o)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester