Avatar billede scar_ Nybegynder
10. februar 2004 - 09:19 Der er 7 kommentarer og
1 løsning

Er der virus eller trojan på vores netværk ?

hej.. vores netværk virker ik sådan rigtigt. Vores DHCP server (DC) som kører windows2003. kan ikke dele ip'er ud til klienterne mere. Inde i DHCP kan vi se at alle IP'erne bliver optaget af vores ISA server, hvilket er vores proxyserver som giver adgang ud til internettet. Vi har scanner begge PC med diverse antivirus programmer, men har stadig ikk fundet noget virus. Så nu mistænker vi at der måske ligger et bagdørsprogram eller trojan lign. som antivrus programmerne ikke er i stand til at finde/fange. Derfor har vi forsøgt Hijackthis. Da det er første gang jeg bruger dette program, har jeg ikk ret meget forstand over de ting der kommer frem. Derfor håber jeg at nogen flinke mennesker herinde fra som måske har tid og lyst til at hjælpe, kunne kigge lidt på logfilen og fortælle mig om der evt. er noget mistænktsomt. Skal lige gøre opmærksom på at netværket har fungeret ganske udemærket indtil de sidste par dage, hvor vi nu er begyndt at se underlige fejler. På forhånd tak. Her er logfilen fra Hijackthis.

Logfile of HijackThis v1.97.7
Scan saved at 9:15:20 AM, on 2/10/2004
Platform: Unknown Windows (WinNT 5.02.3790)
MSIE: Internet Explorer v6.00 (6.00.3790.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Dfssvc.exe
C:\WINDOWS\System32\dns.exe
C:\WINDOWS\SYSTEM32\DWRCS.EXE
C:\WINDOWS\System32\svchost.exe
C:\Program Files\F-Secure\Common\FSAA.EXE
C:\Program Files\F-Secure\Common\FSMA32.EXE
C:\Program Files\F-Secure\Common\FSMB32.EXE
C:\WINDOWS\System32\ismserv.exe
C:\WINDOWS\system32\ntfrs.exe
C:\WINDOWS\System32\tssdis.exe
C:\WINDOWS\system32\tcpsvcs.exe
C:\Program Files\F-Secure\Common\FCH32.EXE
C:\Program Files\F-Secure\Common\FAMEH32.EXE
C:\Program Files\F-Secure\Common\FSGK32.EXE
C:\Program Files\F-Secure\Common\FNRB32.EXE
C:\WINDOWS\System32\dmadmin.exe
C:\Program Files\F-Secure\Common\FIH32.EXE
C:\Program Files\F-Secure\Anti-Virus\fsav32.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\F-Secure\Common\FSM32.EXE
C:\WINDOWS\system32\mmc.exe
C:\WINDOWS\system32\mmc.exe
C:\WINDOWS\system32\mmc.exe
C:\WINDOWS\system32\mmc.exe
C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\HelpCtr.exe
C:\WINDOWS\PCHealth\HelpCtr\Binaries\HelpSvc.exe
C:\WINDOWS\PCHealth\HelpCtr\Binaries\HelpHost.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://shdoclc.dll/hardAdmin.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by SKP EXPLORER
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.0.1:80
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = http://windowsupdate.microsoft.com/
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\F-Secure\Common\FSM32.EXE" /splash
O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/virusinfo/webscan.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37875.2730555556
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = skpris.ots.dk
O17 - HKLM\Software\..\Telephony: DomainName = 192.168.0.2
O17 - HKLM\System\CCS\Services\Tcpip\..\{975E4D44-376C-4AFC-BA25-85F3AD756186}: NameServer = 192.168.0.2,127.0.0.1
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = skpris.ots.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = skpris.ots.dk
Avatar billede andersenph Nybegynder
10. februar 2004 - 09:35 #1
Kigger den lige igennem :O)
Avatar billede scar_ Nybegynder
10. februar 2004 - 09:38 #2
oki mange tak andersenph
Avatar billede andersenph Nybegynder
10. februar 2004 - 09:57 #3
Du skal nu til at i gang med at fixe. Men først skal du lige have noget instruktion. Allerførst skal du slå systemgendannelse fra. Hvis du ikke ved hvordan du gør det så kig her: http://www.arlet.dk/systemgendannelsen.htm derefter skal du åbne hijackthis. Du får herunder nogle filer som du skal fixe, det du skal gøre er at sætte en vinge ud for disse filer jeg har skrevet nedeunder. IKKE FIXE endnu. Når du har gjort det så lukker du alle andre vinduer ned, det er meget vigtigt at det eneste vindue som er åbent er HijackThis vinduet. Husk også at lukke dette vindue når du har markeret filerne. Nu må du fixe. Klik på Fix chekede. Efter fix skal du genstarte din computer.
Her er de filer, du skal fixe :
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft
Internet Explorer provided by SKP EXPLORER

Derefter genstarter du og sender en ny log herind, for at se om vi har fået den helt ren.
Først når din log er endelig godkendt, må du aktiver din systemgendannelse igen.

Umiddelbart er din log fin
Avatar billede squashguy Nybegynder
10. februar 2004 - 10:34 #4
hvis det er en orm/virus behøver den jo ikke nødvendigvis at ligge på serveren, den kan vel ligge på en hvilken som helst host på netværket..
Avatar billede scar_ Nybegynder
10. februar 2004 - 13:26 #5
hvordan lukker jeg tråden og giver point`?
Avatar billede andersenph Nybegynder
10. februar 2004 - 13:44 #6
Jeg lægger et svar :O) og du accepterer
Avatar billede scar_ Nybegynder
10. februar 2004 - 14:09 #7
oki
Avatar billede andersenph Nybegynder
10. februar 2004 - 14:38 #8
Takker :O)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester