Er der virus eller trojan på vores netværk ?
hej.. vores netværk virker ik sådan rigtigt. Vores DHCP server (DC) som kører windows2003. kan ikke dele ip'er ud til klienterne mere. Inde i DHCP kan vi se at alle IP'erne bliver optaget af vores ISA server, hvilket er vores proxyserver som giver adgang ud til internettet. Vi har scanner begge PC med diverse antivirus programmer, men har stadig ikk fundet noget virus. Så nu mistænker vi at der måske ligger et bagdørsprogram eller trojan lign. som antivrus programmerne ikke er i stand til at finde/fange. Derfor har vi forsøgt Hijackthis. Da det er første gang jeg bruger dette program, har jeg ikk ret meget forstand over de ting der kommer frem. Derfor håber jeg at nogen flinke mennesker herinde fra som måske har tid og lyst til at hjælpe, kunne kigge lidt på logfilen og fortælle mig om der evt. er noget mistænktsomt. Skal lige gøre opmærksom på at netværket har fungeret ganske udemærket indtil de sidste par dage, hvor vi nu er begyndt at se underlige fejler. På forhånd tak. Her er logfilen fra Hijackthis.Logfile of HijackThis v1.97.7
Scan saved at 9:15:20 AM, on 2/10/2004
Platform: Unknown Windows (WinNT 5.02.3790)
MSIE: Internet Explorer v6.00 (6.00.3790.0000)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Dfssvc.exe
C:\WINDOWS\System32\dns.exe
C:\WINDOWS\SYSTEM32\DWRCS.EXE
C:\WINDOWS\System32\svchost.exe
C:\Program Files\F-Secure\Common\FSAA.EXE
C:\Program Files\F-Secure\Common\FSMA32.EXE
C:\Program Files\F-Secure\Common\FSMB32.EXE
C:\WINDOWS\System32\ismserv.exe
C:\WINDOWS\system32\ntfrs.exe
C:\WINDOWS\System32\tssdis.exe
C:\WINDOWS\system32\tcpsvcs.exe
C:\Program Files\F-Secure\Common\FCH32.EXE
C:\Program Files\F-Secure\Common\FAMEH32.EXE
C:\Program Files\F-Secure\Common\FSGK32.EXE
C:\Program Files\F-Secure\Common\FNRB32.EXE
C:\WINDOWS\System32\dmadmin.exe
C:\Program Files\F-Secure\Common\FIH32.EXE
C:\Program Files\F-Secure\Anti-Virus\fsav32.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\F-Secure\Common\FSM32.EXE
C:\WINDOWS\system32\mmc.exe
C:\WINDOWS\system32\mmc.exe
C:\WINDOWS\system32\mmc.exe
C:\WINDOWS\system32\mmc.exe
C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\HelpCtr.exe
C:\WINDOWS\PCHealth\HelpCtr\Binaries\HelpSvc.exe
C:\WINDOWS\PCHealth\HelpCtr\Binaries\HelpHost.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\hijackthis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://shdoclc.dll/hardAdmin.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by SKP EXPLORER
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.0.1:80
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = http://windowsupdate.microsoft.com/
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\F-Secure\Common\FSM32.EXE" /splash
O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/virusinfo/webscan.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37875.2730555556
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = skpris.ots.dk
O17 - HKLM\Software\..\Telephony: DomainName = 192.168.0.2
O17 - HKLM\System\CCS\Services\Tcpip\..\{975E4D44-376C-4AFC-BA25-85F3AD756186}: NameServer = 192.168.0.2,127.0.0.1
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = skpris.ots.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = skpris.ots.dk
