Avatar billede ossian Nybegynder
13. februar 2004 - 00:01 Der er 17 kommentarer og
1 løsning

Bagdør i min computer - Hjælp til HiJackThis log mm. ønskes

Jeg ved at jeg har haft en bagdør på min computer som jeg nu burde have fjernet med AVG, dog tror jeg personen der installerede bagdøren stadig prøver at få adgang.

.................................................................

her er en log fra min firewall: http://www.netrixmedia.com/sd.gif

.................................................................

Her er loggen fra AVG:

.................................................................

Results of Complete Test, date and time 10-02-2004 21:00:01 :

Testing C:\ serial 04C0-EB2E
C:\GT.EXE repaired
C:\Documents and Settings\All Users\Application Data\Microsoft\NETWORK\Downloader\QMGR0.DAT Cannot open; not checked!
C:\Documents and Settings\All Users\Application Data\Microsoft\NETWORK\Downloader\QMGR1.DAT Cannot open; not checked!
C:\Documents and Settings\LocalService\NTUSER.DAT Cannot open; not checked!
C:\Documents and Settings\LocalService\ntuser.dat.LOG Cannot open; not checked!
C:\Documents and Settings\LocalService\Lokale indstillinger\Application Data\Microsoft\WINDOWS\USRCLASS.DAT Cannot open; not checked!
C:\Documents and Settings\LocalService\Lokale indstillinger\Application Data\Microsoft\WINDOWS\UsrClass.dat.LOG Cannot open; not checked!
C:\Documents and Settings\NetworkService\NTUSER.DAT Cannot open; not checked!
C:\Documents and Settings\NetworkService\ntuser.dat.LOG Cannot open; not checked!
C:\Documents and Settings\NetworkService\Lokale indstillinger\Application Data\Microsoft\WINDOWS\USRCLASS.DAT Cannot open; not checked!
C:\Documents and Settings\NetworkService\Lokale indstillinger\Application Data\Microsoft\WINDOWS\UsrClass.dat.LOG Cannot open; not checked!
C:\Documents and Settings\Ossian Engmark\NTUSER.DAT Cannot open; not checked!
C:\Documents and Settings\Ossian Engmark\NTUSER.DAT.LOG Cannot open; not checked!
C:\Documents and Settings\Ossian Engmark\Lokale indstillinger\Application Data\Microsoft\WINDOWS\USRCLASS.DAT Cannot open; not checked!
C:\Documents and Settings\Ossian Engmark\Lokale indstillinger\Application Data\Microsoft\WINDOWS\UsrClass.dat.LOG Cannot open; not checked!
C:\WINDOWS\SYSTEM32\GT.EXE repaired
C:\WINDOWS\SYSTEM32\MUH.DAT repaired
C:\WINDOWS\SYSTEM32\CONFIG\SYSTEM.LOG Cannot open; not checked!

Test finished, duration 01:13:09.2 s
43588 objects tested, 3 found infected
.................................................................

Og her er min hijackthis log:

.................................................................

Logfile of HijackThis v1.97.7
Scan saved at 23:45:05, on 12-02-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Grisoft\AVG6\avgserv.exe
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Programmer\Kerio\Personal Firewall 4\kpf4ss.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programmer\Grisoft\AVG6\avgcc32.exe
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\Programmer\Overnet\Overnet.exe
C:\Programmer\ScreenPrint32 v3\ScreenPrint32.exe
C:\WINDOWS\system32\sistray.EXE
C:\Programmer\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Programmer\Logitech\ImageStudio\LogiTray.exe
C:\Programmer\D-Tools\daemon.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\WINDOWS\System32\snmp.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\WScript.exe
C:\Programmer\Yahoo!\Messenger\ymsgr_tray.exe
C:\Programmer\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\System32\LVComS.exe
C:\Programmer\WinRAR\WinRAR.exe
C:\WINDOWS\TEMP\Rar$EX00.130\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = http://www.searchwww.com/vbs.html
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx (file missing)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar1.dll
O2 - BHO: (no name) - {B9D6B3C2-09AD-464A-8162-8C55114C808A} - C:\Programmer\AV VCS 3.0\Vcs3RT.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\MSDXM.OCX
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar1.dll
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\System32\khooker.exe
O4 - HKLM\..\Run: [outpost_uninst] C:\DOCUME~1\OSSIAN~1\LOKALE~1\Temp\_uninstop.exe /u
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [AVG_CC] C:\Programmer\Grisoft\AVG6\avgcc32.exe /startup
O4 - HKLM\..\Run: [Fa-Talker] C:\Programmer\Fa-Talker\Fa-Talker
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Overnet] C:\Programmer\Overnet\Overnet.exe -t
O4 - HKLM\..\Run: [ScreenPrint32] C:\Programmer\ScreenPrint32 v3\ScreenPrint32.exe -startup
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\system32\sistray.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [WinampAgent] "C:\Programmer\Winamp3\winampa.exe"
O4 - HKLM\..\Run: [LogitechGalleryRepair] C:\Programmer\Logitech\ImageStudio\ISStart.exe
O4 - HKLM\..\Run: [LogitechImageStudioTray] C:\Programmer\Logitech\ImageStudio\LogiTray.exe
O4 - HKLM\..\Run: [RemotelyAnywhere GUI] "C:\Programmer\RemotelyAnywhere\ragui.exe"
O4 - HKLM\..\Run: [Microsoft Windows WKS Service] mstask0.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmer\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [vcs3demo] C:\PROGRA~1\AVVCS3~1.0\Vcs3Cmd.exe
O4 - HKLM\..\RunServices: [Microsoft Windows WKS Service] mstask0.exe
O4 - HKCU\..\Run: [Yahoo! Pager] C:\Programmer\Yahoo!\Messenger\ypager.exe -quiet
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Search.vbs
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Yahoo! Messenger (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O12 - Plugin for .mpeg: C:\Programmer\Internet Explorer\PLUGINS\npqtplugin3.dll
O16 - DPF: Yahoo! Pool 2 - http://download.games.yahoo.com/games/clients/y/potc_x.cab
O16 - DPF: {05317530-B882-449D-9421-18D94FA3ED34} (OSInfo Control) - http://www.sis.com/support/chipdetect/OSInfo.cab
O16 - DPF: {16095503-786F-4097-AED6-5D567A26D760} (SiS_OCX Control) - http://www.sis.com/support/chipdetect/SiSAutodetectNT.cab
O16 - DPF: {9059F30F-4EB1-4BD2-9FDC-36F43A218F4A} (Microsoft RDP Client Control (redist)) - http://212.242.162.53/tsweb/msrdp.cab
O16 - DPF: {CC05BC12-2AA2-4AC7-AC81-0E40F83B1ADF} (Live365Player Class) - http://www.live365.com/players/play365.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{41480B64-9BC6-4F10-B794-0CC4656B9E9A}: NameServer = 212.242.40.3,212.242.40.51

.................................................................

Jeg har virkelig brug for hjælp til to ting - Det vigtigste er først og fremmest at jeg vil være sikker på at computeren er ren, og derefter kunne det være rart at finde frem til personen der har installeret bagdøren, selvom jeg kan forestille mig at det sikkert er så godt som umuligt..

På forhånd tak :) - Ossian
Avatar billede aovergaard Nybegynder
13. februar 2004 - 04:13 #1
Har tjekket din hj log. Du er ganske rigtigt ramt at en worm med bagdør WORM_SDBOT.FV og derudover er du også hijacked.

Du skal nu til at i gang med at fixe. Først skal du slå systemgendannelse fra. Hvis du ikke ved, hvordan du gør det så kig her:  http://www.spywarefri.dk/virusscannere.htm#alle
Kør en scanneing med Hijackthis, så du kan se alle filer.
Du får herunder nogle filer, som du skal fixe. Det, du skal gøre, er at sætte en vinge ud for alle disse filer. Når du har gjort det, så lukker du alle andre vinduer ned. Det er meget vigtigt at det eneste vindue, som er åbent er HijackThis vinduet. Husk også at lukke dette vindue, når du har markeret filerne. Nu må du fixe. Klik på Fix checked. Efter fix skal du genstarte din computer.

Det er disse, som skal fixes:

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx (file missing)

O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Microsoft Windows WKS Service] mstask0.exe
O4 - HKLM\..\RunServices: [Microsoft Windows WKS Service] mstask0.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Search.vbs

O16 - DPF: {CC05BC12-2AA2-4AC7-AC81-0E40F83B1ADF} (Live365Player Class) - http://www.live365.com/players/play365.cab

Genstart din computer.
Du skal også lige hente og installere programmet Ad-aware. Opdater det straks efter installationen, og inden du kører en scanning med denne. Fjern alt hvad den finder. Programmet samt brugervejledning på dansk finder du her: http://www.spywarefri.dk/vaerktoj.htm#adaware

Genstart

Hent og installere Sp1 til Windows og IE samt alle kritiske opdateringer her:
http://v4.windowsupdate.microsoft.com/da/default.asp

Og det er virkelig vigtigt at du får den opdatering hentet hjem.

Så skal du lige afslutte med en onlinescanning for virus her: http://www.pandasoftware.com/activescan/

Genstart, ny log til tjek.

Skal lige høre om det er dig selv som har installeret alt det remote som ligger der bla. denne Hent og installere Sp1 til Windows og IE samt alle kritiske opdateringer her:
http://v4.windowsupdate.microsoft.com/da/default.asp


Mvh. Aovergaard/Team Spywarefri
Avatar billede ossian Nybegynder
13. februar 2004 - 10:59 #2
tak for hjælpen - Jeg er på arbejde nu, så jeg kigger på det senere når jeg kommer hjem..

Hvor kan du se hvilken orm jeg har fået? Og hvor farlig er den?

Er der iøvrigt mulig for at se hvem der forsøger at komme ind på min computer??
Avatar billede cp1 Nybegynder
13. februar 2004 - 11:11 #3
her er hvem der har prøvet fra denne ip 213.199.154.71

213.199.154.71

inetnum:      213.199.144.0 - 213.199.159.255
netname:      MSFT-IDC
descr:        Microsoft London Internet Data Center
descr:        Distribution of Microsoft content
descr:        London
country:      GB
admin-c:      BR329-ARIN
tech-c:      JMS95-RIPE
status:      ASSIGNED PA
mnt-by:      RIPE-NCC-NONE-MNT
changed:      judithsh@microsoft.com 20010419
source:      RIPE

route:        213.199.144.0/20
descr:        Microsoft European IDCs
origin:      AS8068
notify:      peering@microsoft.com
mnt-by:      MICROSOFT-MAINT
changed:      cnielsen@microsoft.com 20020419
source:      RIPE

person:      Bharat Ranjan
address:      Microsoft Limited
address:      10 Great Pulteney Street
address:      London, W1F 9NB
address:      UK
phone:        +44 7703 405 100
fax-no:      +1 (425) 936 7329
nic-hdl:      BR329-ARIN
changed:      bharatr@microsoft.com 20020516
source:      RIPE

person:      Judith Shenk
address:      Microsoft Corporation
address:      One Microsoft Way
address:      Redmond, WA
address:      USA
phone:        +1 425-703-7384
fax-no:      +1 425-936-7329
e-mail:      judithsh@microsoft.com
nic-hdl:      JMS95-RIPE
notify:      judithsh@microsoft.com
changed:      judithsh@microsoft.com 20000411
source:      RIPE

hent dette geniale freeware program så ka du altid hurtigt se hvem der prøver hvad :)
whoisview , direkte link http://www.softnik.net/download/whoisview.exe
og hvis du vil læse http://www.whoisview.com/products/whoisview/
Avatar billede ossian Nybegynder
13. februar 2004 - 11:18 #4
huh?? :) Skal jeg tolke det som om Microsoft prøver at komme ind??
Avatar billede cp1 Nybegynder
13. februar 2004 - 11:19 #5
Avatar billede cp1 Nybegynder
13. februar 2004 - 11:25 #6
nej mon ikke det er en spoofet adresse...er lige ved at tjekke det lidt mere..
Avatar billede ossian Nybegynder
13. februar 2004 - 11:27 #7
tak :)
Avatar billede lomse Nybegynder
13. februar 2004 - 11:35 #8
inetnum:      0.0.0.0 - 255.255.255.255
netname:      IANA-BLK
descr:        The whole IPv4 address space
country:      EU # Country is really world wide
admin-c:      IANA1-RIPE
tech-c:      IANA1-RIPE
status:      ALLOCATED UNSPECIFIED
remarks:      The country is really worldwide.
remarks:      This address space is assigned at various other places in
remarks:      the world and might therefore not be in the RIPE database.
mnt-by:      RIPE-NCC-HM-MNT
mnt-lower:    RIPE-NCC-HM-MNT
mnt-routes:  RIPE-NCC-NONE-MNT
changed:      bitbucket@ripe.net 20010529
changed:      bitbucket@ripe.net 20020625
changed:      hostmaster@ripe.net 20031014
source:      RIPE

inetnum:      213.0.0.0 - 213.255.255.255
netname:      EU-ZZ-213
descr:        RIPE NCC
descr:        European Regional Registry
country:      EU
remarks:      These addreses are allocated
          to network operators who assign
          them to users' networks. RIPE NCC
          does not operate any networks using
          addresses from this block.
          An explanation of how to contact
          network operators is available at
          <http://www.ripe.net/nicdb.html>
admin-c:      CREW-RIPE
tech-c:      CREW-RIPE
status:      ALLOCATED UNSPECIFIED
mnt-by:      RIPE-NCC-HM-MNT
mnt-lower:    RIPE-NCC-HM-MNT
changed:      hostmaster@ripe.net 20021010
source:      RIPE

inetnum:      213.199.128.0 - 213.199.191.255
netname:      UK-MICROSOFT-20000911
descr:        Microsoft
descr:        Provider Local Registry
country:      GB
admin-c:      BR329-ARIN
tech-c:      JMS95-RIPE
tech-c:      KGP-ARIN
status:      ALLOCATED PA
changed:      hostmaster@ripe.net 20000911
changed:      hostmaster@ripe.net 20010112
source:      RIPE
mnt-by:      RIPE-NCC-HM-MNT
mnt-lower:    MICROSOFT-MAINT
mnt-routes:  MICROSOFT-MAINT
changed:      hostmaster@ripe.net 20010507
changed:      hostmaster@ripe.net 20010518
changed:      lir-help@ripe.net 20011214
changed:      hostmaster@ripe.net 20020422
changed:      hostmaster@ripe.net 20020423
changed:      hostmaster@ripe.net 20020613
changed:      hostmaster@ripe.net 20020809

inetnum:      213.199.144.0 - 213.199.159.255
netname:      MSFT-IDC
descr:        Microsoft London Internet Data Center
descr:        Distribution of Microsoft content
descr:        London
country:      GB
admin-c:      BR329-ARIN
tech-c:      JMS95-RIPE
status:      ASSIGNED PA
mnt-by:      RIPE-NCC-NONE-MNT
changed:      judithsh@microsoft.com 20010419
source:      RIPE

role:        Internet Assigned Numbers Authority
address:      see http://www.iana.org.
e-mail:      bitbucket@ripe.net
admin-c:      IANA1-RIPE
tech-c:      IANA1-RIPE
nic-hdl:      IANA1-RIPE
remarks:      For more information on IANA services
remarks:      go to IANA web site at http://www.iana.org.
mnt-by:      RIPE-NCC-MNT
changed:      bitbucket@ripe.net 20010411
source:      RIPE

role:        RIPE NCC Hostmaster Team
address:      RIPE Network Coordination Centre
address:      P.O. Box 10096
address:      1001 EB Amsterdam
address:      the Netherlands
phone:        +31 20 535 4444
fax-no:      +31 20 535 4445
e-mail:      hostmaster@ripe.net
admin-c:      IANA-RIPE
admin-c:      DS16233-RIPE
tech-c:      EIRE-RIPE
tech-c:      IPCS1-RIPE
tech-c:      IANA-RIPE
tech-c:      TIM4-RIPE
tech-c:      FYB3-RIPE
tech-c:      ACM2-RIPE
tech-c:      IW112-RIPE
tech-c:      PINK1-RIPE
tech-c:      RG947-RIPE
tech-c:      XAV2-RIPE
tech-c:      IFP1-RIPE
tech-c:      TMCG
tech-c:      AKA
tech-c:      AHOY
tech-c:      VAA
tech-c:      AJ254-RIPE
tech-c:      SD1131-RIPE
tech-c:      kk1297-RIPE
nic-hdl:      CREW-RIPE
mnt-by:      RIPE-NCC-HM-MNT
changed:      hostmaster@ripe.net 20000615
changed:      hostmaster@ripe.net 20030929
changed:      hostmaster@ripe.net 20040120
source:      RIPE

person:      Bharat Ranjan
address:      Microsoft Limited
address:      10 Great Pulteney Street
address:      London, W1F 9NB
address:      UK
phone:        +44 7703 405 100
fax-no:      +1 (425) 936 7329
nic-hdl:      BR329-ARIN
changed:      bharatr@microsoft.com 20020516
source:      RIPE

person:      Kurt Parent
address:      1 Microsoft Way
address:      Redmond, WA 98052
address:      USA
phone:        +1 (425) 936 9995
fax-no:      +1 (425) 936 7329
nic-hdl:      KGP-ARIN
changed:      kparent@microsoft.com 20000104
source:      RIPE

person:      Judith Shenk
address:      Microsoft Corporation
address:      One Microsoft Way
address:      Redmond, WA
address:      USA
phone:        +1 425-703-7384
fax-no:      +1 425-936-7329
e-mail:      judithsh@microsoft.com
nic-hdl:      JMS95-RIPE
notify:      judithsh@microsoft.com
changed:      judithsh@microsoft.com 20000411
source:      RIPE
Avatar billede ossian Nybegynder
13. februar 2004 - 11:38 #9
Tak...Damn..jeg kan jo ikke ringe til Microsoft og sige at de hacker sig ind på mig..
Avatar billede cp1 Nybegynder
13. februar 2004 - 11:43 #10
har bedt brugeren "bufferzone" om at kigge på dit spørgsmål ;)
Avatar billede ossian Nybegynder
13. februar 2004 - 11:49 #11
tak.. rart med lidt hjælp..
Avatar billede cp1 Nybegynder
13. februar 2004 - 11:54 #12
jeg ka se du køre xp uden Servicepack 1 , det er en lovlig xp du har ikk ?
Avatar billede ossian Nybegynder
13. februar 2004 - 11:55 #13
Jo det er,men jeg har ikke altid været god nok til at lave mine opdateringer.. men det er en firmabetalt computer med licens..
Avatar billede fromsej Praktikant
13. februar 2004 - 12:00 #14
Jeg er i gang med Hijackthis logfilen.
Avatar billede fromsej Praktikant
13. februar 2004 - 12:01 #15
Ups, den var tjekket.*S*
Avatar billede aovergaard Nybegynder
14. februar 2004 - 23:30 #16
Velbekommen. Tak for point:)
Avatar billede ossian Nybegynder
18. februar 2004 - 12:30 #17
Det er mig der takker.. Det ser ud til at problemet er løst nu..
Avatar billede aovergaard Nybegynder
18. februar 2004 - 14:25 #18
Det lyder godt.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester