Avatar billede f-l-j Nybegynder
22. december 2003 - 15:25 Der er 33 kommentarer og
1 løsning

Nogen der gider at kigge en logfil igennem

Hej

En af mine venner har fået blaster, vi har kørt spyboot og har så kørt hijack this.
Her er logfilen.

Logfile of HijackThis v1.97.7
Scan saved at 15:03:15, on 22-12-2003
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\SERVlCES.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\svchos1.exe
C:\WINDOWS\System32\csrrs.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\taskmngr.exe
C:\WINDOWS\System32\wuauclt.exe
C:\virus\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Configuration Loading] svchos1.exe
O4 - HKLM\..\Run: [Configuration Loader] SERVlCES.exe
O4 - HKLM\..\Run: [Task Loader] {rdprM@YVO^
O4 - HKLM\..\Run: [Windows Explorer] LSAS.exe
O4 - HKLM\..\Run: [Sound Loader] sndloader.exe
O4 - HKLM\..\RunServices: [Configuration Loading] svchos1.exe
O4 - HKLM\..\RunServices: [Configuration Loader] SERVlCES.exe
O4 - HKLM\..\RunServices: [Task Loader] {rdprM@YVO^
O4 - HKLM\..\RunServices: [Windows Explorer] LSAS.exe
O4 - HKLM\..\RunServices: [Sound Loader] sndloader.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
Avatar billede arlet Juniormester
22. december 2003 - 15:28 #1
ja, selvfølgelig gider jeg det
Avatar billede arlet Juniormester
22. december 2003 - 15:29 #2
I mellemtiden kan du lukke dcom: http://www.spywarefri.dk/tipsogtricks.htm#DCom
Avatar billede arlet Juniormester
22. december 2003 - 15:31 #3
Der var en del snavs:
Du skal nu til at i gang med at fixe. Men først skal du lige have noget instruktion. Allerførst skal du slå systemgendannelse fra. Hvis du ikke ved hvordan du gør det så kig her: http://www.spywarefri.dk/virus.htm#alle derefter skal du åbne hijackthis. Du får herunder nogle filer som du skal fixe, det du skal gøre er at sætte en vinge ud for disse filer jeg har skrevet nedeunder. IKKE FIXE endnu. Når du har gjort det så lukker du alle andre vinduer ned, det er meget vigtigt at det eneste vindue som er åbent er HijackThis vinduet. Husk også at lukke dette vindue når du har markeret filerne. Nu må du fixe. Klik på Fix chekede. Efter fix skal du genstarte din computer.
Her er de filer, du skal fixe :

O4 - HKLM\..\Run: [Configuration Loading] svchos1.exe
O4 - HKLM\..\Run: [Configuration Loader] SERVlCES.exe
O4 - HKLM\..\Run: [Task Loader] {rdprM@YVO^
O4 - HKLM\..\Run: [Windows Explorer] LSAS.exe
O4 - HKLM\..\Run: [Sound Loader] sndloader.exe
O4 - HKLM\..\RunServices: [Configuration Loading] svchos1.exe
O4 - HKLM\..\RunServices: [Configuration Loader] SERVlCES.exe
O4 - HKLM\..\RunServices: [Task Loader] {rdprM@YVO^
O4 - HKLM\..\RunServices: [Windows Explorer] LSAS.exe
O4 - HKLM\..\RunServices: [Sound Loader] sndloader.exe



Derefter Genstarter du i fejlsikret tilstand(Fejlsikret tilstand kommer du i ved at trykke på <F8> når maskinen starter op, lige inden den begynder at indlæse Windows.) Find følgende fil i Stifinder og slet den:

C:\WINDOWS\System32\SERVlCES.exe
C:\WINDOWS\System32\svchos1.exe
C:\WINDOWS\System32\csrrs.exe
C:\WINDOWS\System32\Lsas.exe
C:\WINDOWS\System32\sndloader.exe


Derefter genstarter du og sender en ny log herind, for at se om vi har fået den helt ren.
Først når din log er endelig godkendt, må du aktiver din systemgendannelse igen.
Avatar billede arlet Juniormester
22. december 2003 - 15:32 #4
servlces er det med et L og ikke i, den der skal slettes, kig godt efter
Avatar billede f-l-j Nybegynder
22. december 2003 - 15:56 #5
Mærkeligt, jeg kan ikke finde de filer under system32 i windows
Avatar billede arlet Juniormester
22. december 2003 - 15:57 #6
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".
Avatar billede f-l-j Nybegynder
22. december 2003 - 16:16 #7
Det tager lige lidt tid da jeg er nød til at bruge DrDelete ved nogen af dem
Avatar billede arlet Juniormester
22. december 2003 - 16:17 #8
bare du nu sørger for at det er de rigtige*S*
Avatar billede f-l-j Nybegynder
22. december 2003 - 16:18 #9
Ja det må vi sq da håbe.
Avatar billede f-l-j Nybegynder
22. december 2003 - 16:32 #10
Så er den her.

Logfile of HijackThis v1.97.7
Scan saved at 16:28:33, on 22-12-2003
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\taskmngr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\virus\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Configuration Loading] svchos1.exe
O4 - HKLM\..\Run: [Task Loader] {rdprM@YVO^
O4 - HKLM\..\RunServices: [Configuration Loading] svchos1.exe
O4 - HKLM\..\RunServices: [Task Loader] {rdprM@YVO^
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
Avatar billede f-l-j Nybegynder
22. december 2003 - 17:28 #11
Er den ok?
Avatar billede arlet Juniormester
22. december 2003 - 18:07 #12
Disse skal fixes:
O4 - HKLM\..\Run: [Configuration Loading] svchos1.exe
O4 - HKLM\..\Run: [Task Loader] {rdprM@YVO^
O4 - HKLM\..\RunServices: [Configuration Loading] svchos1.exe
O4 - HKLM\..\RunServices: [Task Loader] {rdprM@YVO^

genstart og ny log
Avatar billede f-l-j Nybegynder
22. december 2003 - 18:28 #13
Altså fixes og så slettes i stifinder?
Avatar billede f-l-j Nybegynder
22. december 2003 - 18:32 #14
Nej glem det sidste
Avatar billede arlet Juniormester
22. december 2003 - 18:34 #15
de skal bare fixes i hijackthis
Avatar billede f-l-j Nybegynder
22. december 2003 - 19:16 #16
Sådan

Logfile of HijackThis v1.97.7
Scan saved at 19:13:52, on 22-12-2003
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\taskmngr.exe
C:\virus\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Task Loader] {rdprM@YVO^
O4 - HKLM\..\RunServices: [Task Loader] {rdprM@YVO^
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
Avatar billede arlet Juniormester
22. december 2003 - 19:35 #17
Skal fixes:
O4 - HKLM\..\Run: [Task Loader] {rdprM@YVO^
O4 - HKLM\..\RunServices: [Task Loader] {rdprM@YVO^

Genstart og måske sidste log
Avatar billede f-l-j Nybegynder
22. december 2003 - 19:45 #18
Her

Logfile of HijackThis v1.97.7
Scan saved at 19:42:24, on 22-12-2003
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\taskmngr.exe
C:\virus\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Task Loader] {rdprM@YVO^
O4 - HKLM\..\RunServices: [Task Loader] {rdprM@YVO^
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
Avatar billede arlet Juniormester
22. december 2003 - 19:49 #19
Genstart i fejlsikret og fix disse 2 i hijackthis

O4 - HKLM\..\Run: [Task Loader] {rdprM@YVO^
O4 - HKLM\..\RunServices: [Task Loader] {rdprM@YVO^

genstart og ja, gæt*S*
Avatar billede f-l-j Nybegynder
22. december 2003 - 19:58 #20
Jeg syntes ikke rigtigt at de to filer forsvinder

Logfile of HijackThis v1.97.7
Scan saved at 19:52:51, on 22-12-2003
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\taskmngr.exe
C:\virus\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Task Loader] {rdprM@YVO^
O4 - HKLM\..\RunServices: [Task Loader] {rdprM@YVO^
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
Avatar billede arlet Juniormester
22. december 2003 - 20:12 #21
Hmm. Det er fordi jeg har overset en fil..

Start op i fejlsikret og fix disse i hijackthis
O4 - HKLM\..\Run: [Task Loader] {rdprM@YVO^
O4 - HKLM\..\RunServices: [Task Loader] {rdprM@YVO^

stadig i fejlsikret find denne og slet den
C:\WINDOWS\System32\taskmngr.exe

Genstart og......
Avatar billede f-l-j Nybegynder
22. december 2003 - 20:14 #22
Nu har jeg altså kørt det hele igennem uden at gå i fejlsikret, da f8 er en bootmenu, men det har da virket indtil nu, så jeg prøver.
Avatar billede arlet Juniormester
22. december 2003 - 20:18 #23
ok, det er også kun hvis processen kører og du ikke kan få lov at slette den, men med fejlsikret er man sikker på at den ikke er i brug.

Men prøv bare, så kigger vi på det
Avatar billede f-l-j Nybegynder
22. december 2003 - 20:24 #24
Så prøver vi igen

Logfile of HijackThis v1.97.7
Scan saved at 20:20:36, on 22-12-2003
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\virus\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Task Loader] {rdprM@YVO^
O4 - HKLM\..\RunServices: [Task Loader] {rdprM@YVO^
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
Avatar billede arlet Juniormester
22. december 2003 - 20:27 #25
Sidste forsøg, eller må gribe den an på en anden måde

Fixes i hijackthis:
O4 - HKLM\..\Run: [Task Loader] {rdprM@YVO^
O4 - HKLM\..\RunServices: [Task Loader] {rdprM@YVO^

Genstart og....
Avatar billede f-l-j Nybegynder
22. december 2003 - 20:37 #26
Nu tror jeg sq det virker

Logfile of HijackThis v1.97.7
Scan saved at 20:34:17, on 22-12-2003
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\svchost.exe
C:\virus\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
Avatar billede arlet Juniormester
22. december 2003 - 20:39 #27
Der skulle trusler til*S*

Du er ren og kan aktiver din systemgendannelse

For at sikre din fremtidige færden på nettet vil jeg foreslå at du henter følgende freeware programmer :
Spywareblaster & Spywareguard & IE-SPYAD & Empty Temp Folders

Alle programmerne finder du her http://www.spywarefri.dk/vaerktoj.htm

Hvor der også er en beskrivelse af programmerne, samt en installations vejledning..

Alt sammen skal løbende opdateres, Du kan følge med hvornår programmet sidst er opdateret nederst på www.spywarefri.dk.

Det er meget vigtigt at du også holder dit windows og IE opdateret.

du skal lige sørge for at få lukket Dcom. Her kan du se hvordan du skal gøre det : http://www.spywarefri.dk/tipsogtricks.htm#DCom

Derefter kan du trygt surfe på nettet, uden at få alt det snavs på computeren.
Avatar billede f-l-j Nybegynder
22. december 2003 - 20:54 #28
Jamen det var jo bare dejligt.
Du skal have tusind tak for din hjælp og tid.
Avatar billede arlet Juniormester
22. december 2003 - 20:55 #29
Velbekommen
Avatar billede f-l-j Nybegynder
22. december 2003 - 20:57 #30
Hvordan ser du egentlig hvad der skal slettes, for det er altså russisk for mig.
Avatar billede arlet Juniormester
22. december 2003 - 20:58 #31
Jeg printer loggen ud og hænger den op på væggen og kaster dartpile efter den, dem der rammes, skal fixes!!
Avatar billede arlet Juniormester
22. december 2003 - 20:59 #32
Sådan er det desværre ikke*S*

Ja, hvordan tjekker jeg en log.. Først finder jeg alle dem jeg kender, man lærer hurtig at kende de almindelige, som er i næsten hver log. derudover har jeg en stor database fyldt med filer både gode og snavs. Der går jeg dem igennem og finder dem jeg kan der. Hvis der så er flere tilbage går jeg på nettet og finder dem der og ser hvad andre har gjort eller finder et sted og læse om netop den fil.

Så det er øvelse, øvelse og øvelse og en masse stædighed..
Avatar billede f-l-j Nybegynder
22. december 2003 - 21:03 #33
Ja det tror jeg da på.
God jul og godt nytår, hvis altså der ikke er en af gutterne der dummer sig og får virus 8-)
Avatar billede arlet Juniormester
22. december 2003 - 21:05 #34
Vi Kan nok ikke bare holde juleferie...

Også god jul til dig..
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester