Avatar billede tiramisu Nybegynder
07. december 2003 - 14:32 Der er 13 kommentarer og
1 løsning

Mini-dialer og andet svavs !

Så har jeg lige et spørgsmål igen til de venlige og utrolig dygtige eksperter, der gider at hjælpe andre her...

Jeg har hørt, at man nemt risikere, at en såkaldt "mini-dialer" installerer sig i computer-systemet uden at man selv opdager det - altså en "usynlig" dialer ? Er det rigtigt ? Og kan man virkelig risikere det, når man kun bruger tdc bredbånd og ikke modem ?

Hvad kan man gøre for at undgå den slags ? Jeg har nemlig hørt, at man risikerer den slags, selvom man ikke surfer rundt på alverdens porno-sider ? Kan det virkelig være sandt, at en dialer kan installere sig uden at man har klikket "ok" til noget, og at det ikke fremgår nogen steder ?

Og så har jeg lige en log-fil fra hijackthis, som jeg gerne vil have set efter, såfremt nogen kyndige personer har tid til det *S*
Logfile of HijackThis v1.97.7
Scan saved at 14:24:09, on 07/12/2003
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\STOPzilla!\szntsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Winamp3\winampa.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Documents and Settings\Jimmy\Application Data\odpc.exe
C:\WINDOWS\System32\alg.exe
C:\Programmer\ICQ\ICQ.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programmer\Outlook Express\msimn.exe
C:\Documents and Settings\Jimmy\Lokale indstillinger\Temp\Midlertidig mappe 1 for hijackthis[1].zip\HijackThis.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Jimmy\Lokale indstillinger\Temp\Midlertidig mappe 3 for hijackthis[1].zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://www.search-1.net/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.search-1.net/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.search-1.net/search.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.jubii.dk/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.search-1.net/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.search-1.net/search.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.search-1.net/search.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://ie-search.com/srchasst.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://ie-search.com/srchasst.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer,SearchAssistant = http://www.search-1.net/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer,CustomizeSearch = http://www.search-1.net/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://ie-search.com/srchasst.html (obfuscated)
O4 - HKLM\..\Run: [Mirabilis ICQ] C:\Programmer\ICQ\NDetect.exe
O4 - HKLM\..\Run: [WinampAgent] "C:\Programmer\Winamp3\winampa.exe"
O4 - HKLM\..\Run: [THGuard] "C:\Programmer\TrojanHunter 3.7\THGuard.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Hpoe] C:\Documents and Settings\Jimmy\Application Data\odpc.exe
O9 - Extra button: ICQ (HKLM)
O9 - Extra 'Tools' menuitem: ICQ (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {19E28AFC-EAE3-4CE5-AC83-2407B42F57C9} (MSSecurityAdvisor Class) - http://download.microsoft.com/download/0/5/c/05c905f4-dd30-427d-a3de-373c3e5552fc/msSecAdv.cab?1066644031153
O16 - DPF: {486E48B5-ABF2-42BB-A327-2679DF3FB822} - http://akamai.downloadv3.com/binaries/IA/ia_XP.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/76808a0e7ae82f/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {94742E3F-D9A1-4780-9A87-2FFA43655DA2} - http://akamai.downloadv3.com/binaries/DialHTML/EGDHTML_pack_XP.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37934.351875
O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com/cabs/cssweb.cab
O16 - DPF: {CA034DCC-A580-4333-B52F-15F98C42E04C} (Downloader Class) - https://www.stopzilla.com/_download/Auto_Installer/dwnldr.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {f760cb9e-c60f-4a89-890e-fae8b849493e} -

mvh. tiramisu
Avatar billede fromsej Praktikant
07. december 2003 - 14:34 #1
Jeg kigger på den med det samme.
Avatar billede tiramisu Nybegynder
07. december 2003 - 14:41 #2
typisk dig fromsej !!
Du er sq sej.....ikke første gang at du er lige der, hvor jeg har brug for dig *GG*
Avatar billede fromsej Praktikant
07. december 2003 - 15:01 #3
*S*

Deaktiver systemgendannelse:
http://www.spywarefri.dk/virus.htm#alle

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, genstart i fejlsikret(Tryk <F8> under opstart) og slet filerne listet nederst.
Dobbelttjek, så alt kommer med.

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://www.search-1.net/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.search-1.net/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.search-1.net/search.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.search-1.net/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.search-1.net/search.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.search-1.net/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://ie-search.com/srchasst.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://ie-search.com/srchasst.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer,SearchAssistant = http://www.search-1.net/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer,CustomizeSearch = http://www.search-1.net/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://ie-search.com/srchasst.html (obfuscated)
O16 - DPF: {486E48B5-ABF2-42BB-A327-2679DF3FB822} - http://akamai.downloadv3.com/binaries/IA/ia_XP.cab
O16 - DPF: {94742E3F-D9A1-4780-9A87-2FFA43655DA2} - http://akamai.downloadv3.com/binaries/DialHTML/EGDHTML_pack_XP.cab
O16 - DPF: {f760cb9e-c60f-4a89-890e-fae8b849493e} -
---------------------------------------
Kender du? Ellers fixes.
O4 - HKCU\..\Run: [Hpoe] C:\Documents and Settings\Jimmy\Application Data\odpc.exe
Jeg er ret sikker på det er snavs, men kan ikke finde noget på den.
---------------------------------------
Slettes i fejlsikret.
C:\Documents and Settings\Jimmy\Application Data\odpc.exe =>odpc.exe
Men ikke hvis du kender den.

---------------------------------------
Genstart og kom med en ny logfil, så vi kan se om alt er med.
Avatar billede tiramisu Nybegynder
07. december 2003 - 15:09 #4
Hvordan er det nu liiige med fejlsikret ?
Jeg er med på det andet.

Og hvordan giver man de der points ?
.......og det første spørgsmål med "dialer" - kan du også svare på det - eller skal jeg spørge et andet sted ? *S*
Avatar billede fromsej Praktikant
07. december 2003 - 15:15 #5
For at komme i fejlsikret, skal du trykke på <F8>når du genstarter.
Ellers bare prøv at starte almindeligt, og se om ikke de kan slettes alligevel.
Point, kan du ikke giver før jeg svarer, i stedet for at kommentere.
Risikoen for at få en Dialer er i høj grad til stede, du har faktisk to.
O16 - DPF: {486E48B5-ABF2-42BB-A327-2679DF3FB822} - http://akamai.downloadv3.com/binaries/IA/ia_XP.cab
O16 - DPF: {94742E3F-D9A1-4780-9A87-2FFA43655DA2} - http://akamai.downloadv3.com/binaries/DialHTML/EGDHTML_pack_XP.cab
Avatar billede tiramisu Nybegynder
07. december 2003 - 15:16 #6
Skal de så ikke også slettes ???
Avatar billede tiramisu Nybegynder
07. december 2003 - 15:17 #7
Og hvordan finder jeg løbende selv ud af, hvornår jeg har dem i systemet, så jeg ikke hele tiden skal have nogen til at checke logfiler ?
Avatar billede fromsej Praktikant
07. december 2003 - 15:20 #8
Jo, de skal slettes, de er også på listen over de linier du skal fixe.
Når vi er færdige med din PC, får du nogle programmer der skal installeres, så kommer de slet ikke ind.
Avatar billede tiramisu Nybegynder
07. december 2003 - 15:22 #9
Hvad med den her ?

O16 - DPF: {f760cb9e-c60f-4a89-890e-fae8b849493e} -
Avatar billede fromsej Praktikant
07. december 2003 - 15:25 #10
Det stammer fra CoolWebSearch, en Hijacker af værste skuffe, men få nu fixet, genstartet og kom med en ny logfil.
Avatar billede tiramisu Nybegynder
07. december 2003 - 15:39 #11
ok - nu prøver lige at finde ud af det her - det kører ikke rigtigt for mig i dag *G*


Logfile of HijackThis v1.97.7
Scan saved at 15:38:09, on 07-12-2003
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Administrator\Lokale indstillinger\Temp\Midlertidig mappe 1 for hijackthis[1].zip\HijackThis.exe
C:\Documents and Settings\Administrator\Lokale indstillinger\Temp\Midlertidig mappe 2 for hijackthis[1].zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = http://www.eksperten.dk/
O4 - HKLM\..\Run: [Mirabilis ICQ] C:\Programmer\ICQ\NDetect.exe
O4 - HKLM\..\Run: [WinampAgent] "C:\Programmer\Winamp3\winampa.exe"
O4 - HKLM\..\Run: [THGuard] "C:\Programmer\TrojanHunter 3.7\THGuard.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE
O9 - Extra button: ICQ (HKLM)
O9 - Extra 'Tools' menuitem: ICQ (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {19E28AFC-EAE3-4CE5-AC83-2407B42F57C9} (MSSecurityAdvisor Class) - http://download.microsoft.com/download/0/5/c/05c905f4-dd30-427d-a3de-373c3e5552fc/msSecAdv.cab?1066644031153
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/76808a0e7ae82f/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37934.351875
O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com/cabs/cssweb.cab
O16 - DPF: {CA034DCC-A580-4333-B52F-15F98C42E04C} (Downloader Class) - https://www.stopzilla.com/_download/Auto_Installer/dwnldr.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Avatar billede fromsej Praktikant
07. december 2003 - 16:01 #12
Det pyntede en hel del, din logfil er ren nu.

For at holde skidtet ude af din PC, kan du hente flg. programmer:
Spywareblaster, Spywareguard, IE-Spyad og Empty Temp Folders, dem finder du, sammen med danske vejledninger her:
http://www.spywarefri.dk/vaerktoj.htm
Læs især om IE-Spyad, så du får det fulde udbytte af dette lille geniale program.
Hent Dcombobulator, og få lukket et sikkerhedshul mere, den finder du her sammen med en dansk brugervejledning.
http://www.spywarefri.dk/tipsogtricks.htm#DCom

Mvh:
Fromsej/Team Spywarefri.
Avatar billede tiramisu Nybegynder
07. december 2003 - 16:03 #13
Tusind tak
- og siger undskyld for min manglende viden *S*
Avatar billede fromsej Praktikant
07. december 2003 - 16:33 #14
Velbekomme, tak for point.*S*
Det er helt OK, ikke engang jeg ved alt. ;o)
Desuden har jeg arbejdet seriøst med Spy-Dialere-Virus osv. i lang tid nu, og  ved både hvad jeg skal lede efter, og hvor jeg skal finde det.
Et godt sted at tjekke om det er snavs du er ved at lukke ind er her:
http://www.doxdesk.com/parasite/
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester