Avatar billede kjaersgaard Praktikant
10. marts 2004 - 15:40 Der er 10 kommentarer og
1 løsning

Hjælp til spyware..

Hej med jer ;o)

Har lidt problemer med at "dræbe" noget spyware. Det drejer sig om "Favoriteman" der genskaber sig selv efter at jeg har kørt adaware. Den værste er nok "Newdotnet" som lukker for internetforbindelsen hvis jeg sætter den i karantæne eller sletter den.
Er der nogen der kender en løsning, eller har et link til en løsning. ??
PS. er der nogen der kender en spyware der hedder BELT.exe ?
Avatar billede arlet Juniormester
10. marts 2004 - 15:41 #1
Hent Spybot og Hijackthis her : http://www.arlet.dk/spybothjt.htm
Avatar billede arlet Juniormester
10. marts 2004 - 15:42 #2
Både new,net og belt kender vi udemærket. Det er noget af det værste. men vi klarer det hver gang med spybot/hijackthis
Avatar billede kjaersgaard Praktikant
10. marts 2004 - 15:46 #3
OK ....er gået i gang. ;o)
Avatar billede arlet Juniormester
10. marts 2004 - 16:00 #4
Godt*S*
Avatar billede kjaersgaard Praktikant
11. marts 2004 - 10:25 #5
Hej igen :o)
Nu har jeg kørt spybot, hijackthis (i nævnte rækkefølge) herefter har jeg kørt adaware igen. I adaware finder jeg stadig "Favoriteman" og "Newdotnet"...?
I Hijackthis loggen er jeg i tvivl om følgende:

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [CTFMON.EXE] E:\WINDOWS\System32\ctfmon.exe
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37888.9853009259
O16 - DPF: {AD7FAFB0-16D6-40C3-AF27-585D6E6453FD} - http://dload.ipbill.com/del/loader.cab

Kan ikke helt forstå at Favoriteman og Newdotnet ikke kommer frem i Hijackthis når jeg scanner, men kun i Adaware ??
I øvrigt fandt jeg Belt.exe filen i windowsmappen. Nogen ide om hvad jeg gør med den, den kommer ikke frem hverken på Spybot, HIJackthis eller i Adaware

Håber på lidt hjælp..
Avatar billede kjaersgaard Praktikant
11. marts 2004 - 10:37 #6
Øøhhm glemte at fortælle at jeg ikke har slået Systemgendannelse fra når jeg scanner. Er lidt bange for det da jeg fandt ud af, at hvis jeg sletter Newdotnet blokerer det min internet forbindelse og den kan jeg kun få op at køre igen vha. sys.gendannelse.
Avatar billede arlet Juniormester
11. marts 2004 - 12:03 #7
Hent removal tools til new.net her : http://www.arlet.dk/newnet_uninstall.exe

Kør det, så er du hel sikker på at der ikke er mere new.net på computeren.

Af dem du har listet er det kun denne, der skal fixes:
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

men det var nemmere med hele loggen, da der kan ligge noget forklædt..
Avatar billede kjaersgaard Praktikant
11. marts 2004 - 17:22 #8
Hej igen :o)
Jamen du må gerne se hele loggen, men mente det var nemmere hvis der ikke var så meget der skulle ses igennem. Adaware melder SPYWAREFRI nu -så det er rigtig lækkert...mange tak for det.*S*
Jeg har et problem med Hijackthis, når jeg tilføjer nogle til "ignore" listen, så bliver de ikke tilføjet men kommer frem igen ved næste scanning. Har du en ide om der er noget jeg har misset i opsætning eller noget ?? Ved godt at det er et luksusproblem - det er nok den perfektionistiske del af mig*G*
Har hentet de programmer fra "Spywarefri-pakken" der kan arbejde sammen, jeg syns det er lidt smartere at være forbyggende end at skulle bruge så lang tid på at komme af med spywaren igen.
Godt gået i øvrigt forleden i "kontant", jeg var inde på dr.dk og se udsendelsen - det er sq godt at Danmark har nogle så jer !!*S*

Her er loggen:

Logfile of HijackThis v1.97.7
Scan saved at 17:10:27, on 11-03-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\system32\spoolsv.exe
E:\Programmer\Network Associates\VirusScan\avsynmgr.exe
E:\WINDOWS\System32\CTSvcCDA.exe
E:\flexlm\lmgrd.exe
E:\WINDOWS\System32\nvsvc32.exe
E:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe
E:\WINDOWS\System32\svchost.exe
E:\flexlm\sldwks_d.exe
E:\Programmer\Network Associates\VirusScan\VsStat.exe
E:\Programmer\Network Associates\VirusScan\Vshwin32.exe
E:\Programmer\Network Associates\VirusScan\Avconsol.exe
E:\Programmer\Fælles filer\Network Associates\McShield\mcshield.exe
E:\WINDOWS\Explorer.EXE
E:\Programmer\Logitech\iTouch\iTouch.exe
E:\Programmer\Java\j2re1.4.2_01\bin\jusched.exe
E:\Programmer\Hewlett-Packard\PhotoSmart\Photo Imaging\Hpi_Monitor.exe
E:\Programmer\Hewlett-Packard\PhotoSmart\HP Share-to-Web\hpgs2wnd.exe
E:\Programmer\TerraTec\Cinergy 600 TV\TTTVRC.exe
E:\WINDOWS\System32\TTTimer.exe
E:\Programmer\Bang & Olufsen\BeoPlayer\Beotray.exe
E:\PROGRA~1\PANICW~1\POP-UP~1\dpps2.exe
E:\WINDOWS\System32\ctfmon.exe
E:\WINDOWS\System32\RUNDLL32.EXE
E:\Programmer\Eraser\eraser.exe
E:\Programmer\Bang & Olufsen\BeoPlayer\BeoPlayer.exe
E:\Programmer\Sony Corporation\Image Transfer\SonyTray.exe
E:\Programmer\InterVideo\Common\Bin\WinCinemaMgr.exe
E:\Programmer\InterVideo\WinDVR\WinScheduler.exe
E:\Programmer\Easy Notification 2.0\EasyNoti.exe
E:\Programmer\Paltalk\pnetaware.exe
C:\Programmer\program\soffice.exe
E:\PROGRA~1\HEWLET~1\PHOTOS~1\HPSHAR~1\hpgs2wnf.exe
E:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\inst_exe\Antispyware\Hijackthis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///E:/Forside%20original.htm
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [zBrowser Launcher] E:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] E:\Programmer\Java\j2re1.4.2_01\bin\jusched.exe
O4 - HKLM\..\Run: [CXMon] "E:\Programmer\Hewlett-Packard\PhotoSmart\Photo Imaging\Hpi_Monitor.exe"
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] E:\Programmer\Hewlett-Packard\PhotoSmart\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [TerraTec Remote Control] E:\Programmer\TerraTec\Cinergy 600 TV\TTTVRC.exe
O4 - HKLM\..\Run: [TerraTec Scheduler] E:\WINDOWS\System32\TTTimer.exe
O4 - HKLM\..\Run: [NeroFilterCheck] E:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Beoplayertray] E:\Programmer\Bang & Olufsen\BeoPlayer\Beotray.exe
O4 - HKLM\..\Run: [Outpost Firewall] E:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe /waitservice
O4 - HKLM\..\Run: [Pop-Up Stopper] "E:\PROGRA~1\PANICW~1\POP-UP~1\dpps2.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] E:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE E:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [Eraser] E:\Programmer\Eraser\eraser.exe -hide
O4 - HKCU\..\Run: [STYLEXP] E:\Programmer\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - Startup: Easy Notification.lnk = E:\Programmer\Easy Notification 2.0\EasyNoti.exe
O4 - Startup: OpenOffice.org 641.lnk = C:\Programmer\program\quickstart.exe
O4 - Startup: PalNetaware.lnk = E:\Programmer\Paltalk\pnetaware.exe
O4 - Global Startup: BeoPlayer.lnk = ?
O4 - Global Startup: Image Transfer.lnk = E:\Programmer\Sony Corporation\Image Transfer\SonyTray.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = E:\Programmer\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: InterVideo WinScheduler.lnk = E:\Programmer\InterVideo\WinDVR\WinScheduler.exe
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/swdir.cab
O16 - DPF: {18D9C485-7EEC-4395-95DA-DC3875B10E81} (TEInstallPlugIn) - http://www.skylinesoft.com/interactive/terraexplorer/install/TEInstallPlugIn.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37888.9853009259
O16 - DPF: {AD7FAFB0-16D6-40C3-AF27-585D6E6453FD} - http://dload.ipbill.com/del/loader.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {F5820AD3-9B20-423E-B2AA-7AF2B4055746} (CRegistryDownload Class) - http://download.paltalk.com/download/0.x/regdload.cab

Hilsen kjaersgaard
Avatar billede kjaersgaard Praktikant
11. marts 2004 - 17:23 #9
Så = som jer
-ovenover
Avatar billede andersenph Nybegynder
14. marts 2004 - 20:49 #10
Hvis man er perfektionist skulle man fixe denne:
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/swdir.cab
ActiveX er noget skab

Belt.exe sletter du i fejlsikret
Avatar billede kjaersgaard Praktikant
19. november 2004 - 08:48 #11
Lukker
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester