Avatar billede tzag_dk Nybegynder
26. april 2004 - 12:51 Der er 6 kommentarer og
1 løsning

Se om der er noget snavs med HJT

Hej.
Er der en der vil kikke min server efter for snavs?
Jeg har nemlig fundet en win.asp fil med titlen: ThE HiDeOuT, InC. (we are watching you!!!)
Her er loggen:

Logfile of HijackThis v1.97.7
Scan saved at 12:51:07, on 26-04-2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\System32\termsrv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\msdtc.exe
C:\PROGRA~1\F-Secure\BackWeb\7681197\Program\SERVIC~1.EXE
C:\WINNT\System32\svchost.exe
C:\Program Files\F-Secure\Anti-Virus\fsgk32st.exe
C:\Program Files\F-Secure\Anti-Virus\FSGK32.EXE
C:\Program Files\F-Secure\Anti-Virus\fssm32.exe
C:\WINNT\System32\llssrv.exe
C:\mysql\bin\mysqld-nt.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\Program Files\F-Secure\BackWeb\7681197\Program\BackWeb-7681197.exe
C:\WINNT\System32\lserver.exe
c:\program files\microsoft enterprise instrumentation\bin\trace service\tracesessionmanager.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\Dfssvc.exe
C:\Program Files\F-Secure\Common\FSMA32.EXE
C:\WINNT\System32\inetsrv\inetinfo.exe
C:\Program Files\F-Secure\Common\FSMB32.EXE
C:\Program Files\F-Secure\Common\FCH32.EXE
C:\Program Files\F-Secure\Common\FAMEH32.EXE
C:\Program Files\F-Secure\Common\FNRB32.EXE
C:\Program Files\F-Secure\Common\FIH32.EXE
C:\Program Files\F-Secure\Anti-Virus\fsav32.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\logon.scr
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\rdpclip.exe
C:\WINNT\Explorer.EXE
C:\Program Files\Intel\NCS\PROSet\PRONoMgr.exe
C:\Program Files\F-Secure\Common\FSM32.EXE
C:\WINNT\system32\internat.exe
C:\Program Files\WinZip\WZQKPICK.EXE
C:\mysql\bin\winmysqladmin.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Administrator\Desktop\hjt\hjt.exe

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [PRONoMgr.exe] c:\Program Files\Intel\NCS\PROSet\PRONoMgr.exe
O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\F-Secure\Common\FSM32.EXE" /splash
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - Startup: WinMySQLadmin.lnk = C:\mysql\bin\winmysqladmin.exe
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38071.0961458333
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://active.macromedia.com/flash4/cabs/swflash.cab
O16 - DPF: {E87F6C8E-16C0-11D3-BEF7-009027438003} (Persits Software XUpload) - http://www.aspupload.com/xupload/XUpload.ocx
O17 - HKLM\System\CCS\Services\Tcpip\..\{090D8D0C-28A4-4F8C-8E98-5F4D677A7D9A}: NameServer = 62.61.157.249,62.61.157.248
O17 - HKLM\System\CS1\Services\Tcpip\..\{090D8D0C-28A4-4F8C-8E98-5F4D677A7D9A}: NameServer = 62.61.157.249,62.61.157.248
O17 - HKLM\System\CS2\Services\Tcpip\..\{090D8D0C-28A4-4F8C-8E98-5F4D677A7D9A}: NameServer = 62.61.157.249,62.61.157.248

På forhånd tak!
// Rene
Avatar billede andersenph Nybegynder
26. april 2004 - 12:53 #1
Kigger den lige igennem for dig :O)
Avatar billede tzag_dk Nybegynder
26. april 2004 - 12:55 #2
Tak for det :-)
Avatar billede andersenph Nybegynder
26. april 2004 - 13:00 #3
Din log er ren.
Prøv at køre spybot. Husk at opdatere inden du scanner.
http://www.spywarefri.dk/vaerktoj.htm#spybot
Afhjælp det den finder (med rødt)

Derefter henter du ad-aware og opdaterer den inden du scanner
http://www.spywarefri.dk/vaerktoj.htm#adaware

Se om det hjælper....
Avatar billede tzag_dk Nybegynder
26. april 2004 - 13:04 #4
Ok, det vil jeg lige gøre.
Kender du noget til en fil der hedder win.asp med overskriften: ThE HiDeOuT, InC. (we are watching you!!!)??
Avatar billede andersenph Nybegynder
26. april 2004 - 13:15 #5
Jeg har søgt på den, men jeg kan ikke rigtigt finde noget konkret.
Men jeg kan anbefale noget beskyttelse, således at du ikke bliver overvåget...
http://www.eksperten.dk/artikler/144
Avatar billede cp1 Nybegynder
26. april 2004 - 14:15 #6
--->ThE HiDeOuT, InC. (we are watching you!!!)??<--- hvis ikke du vil slette filen,ka du ændre efternavnet til foreks win.asp.skummel på den måde gør du filen ukampdygtig og du finder osse ud af om der blir oprettet en ny efter en genstart
Avatar billede nickotin Nybegynder
20. maj 2005 - 23:42 #7
Prøv at kigge her :

http://dbforums.com/t484252.html
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester