Avatar billede psychoras Novice
05. juni 2004 - 12:38 Der er 10 kommentarer og
1 løsning

Muligvis Keylogget

Hej.

jeg har en bange anelse om at jeg måske har fået keylog ind på min computer, jeg kørte en bat fil som en gut sendte til mig, og tror måske den har indehold keylog.

Hvis det er tilfældet at jeg har fået det, hvordan får jeg det så væk? kan det ses på en hijackthis log?
På forhånd MANGE tak!!
Avatar billede thesurfer Nybegynder
05. juni 2004 - 12:41 #1
- En batfil alene kan ikke være en keylogger
- Smid indholdet af bat filen herind
- Smid en hijackthis herind
Avatar billede thesurfer Nybegynder
05. juni 2004 - 12:43 #2
Følg vejledningen for HijackThis her: http://www.arlet.dk/spybothjt.htm

Smid loggen herind, i dette spm, så vil vi kigge på den. Husk at indsætte *alle* linier fra loggen herinde.

(dette indlæg betyder ikke at jeg tager loggen)
Avatar billede psychoras Novice
05. juni 2004 - 12:51 #3
Hvis jeg åbner filen med notesblok står der:
echo off
cls
echo  _________________________________________
echo  _
echo  _ SNUSKE SIMON     
echo  _ SNUSKE SIMON   
echo  _ SNUSKE SIMON
echo  _ SNUSKE SIMON   
echo  _ SNUSKE SIMON 
echo  _ SNUSKE SIMON EN LILLE HILSEN FRA HAM DEN SEJE....
echo  __________________________________________
echo
start ny15.bat
cls

ny15.bat findes ikke på mit system, så det kommer den med en fejlmelding om.
Avatar billede psychoras Novice
05. juni 2004 - 12:52 #4
Logfile of HijackThis v1.97.7
Scan saved at 12:53:05 PM, on 5/06/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\SAVScan.exe
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Programmer\ltmoh\Ltmoh.exe
C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
C:\Programmer\CyberLink\PowerDVD\PDVDServ.exe
C:\Programmer\Synaptics\SynTP\SynTPLpr.exe
C:\Programmer\Synaptics\SynTP\SynTPEnh.exe
C:\Programmer\Java\j2re1.4.2_01\bin\jusched.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\Programmer\D-Tools\daemon.exe
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Skype\Phone\Skype.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Programmer\SpywareGuard\sgmain.exe
C:\Programmer\SpywareGuard\sgbhp.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Ralle\Lokale indstillinger\Temporary Internet Files\Content.IE5\91BUJEXP\hjt[1].exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Programmer\SpywareGuard\dlprotect.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [LtMoh] C:\Programmer\ltmoh\Ltmoh.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
O4 - HKLM\..\Run: [RemoteControl] C:\Programmer\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmer\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmer\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\j2re1.4.2_01\bin\jusched.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmer\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe"  -osboot
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Programmer\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - Startup: SpywareGuard.lnk = C:\Programmer\SpywareGuard\sgmain.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: hpoddt01.exe.lnk = ?
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {53B3ABEA-4445-44D9-A01E-088144CAABD9} (FileSharingCtrl Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/FileSharing/da/filesharingctrl.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/get/shockwave/cabs/flash/swflash.cab
Avatar billede thesurfer Nybegynder
05. juni 2004 - 12:54 #5
Hvis bat filen "ny15.bat" overhovedet ikke findes, er der ingen fare.. kun en irriterende fejlmeddelelse..

Du kan enten slette linie "start ny15.bat", eller skrive "rem" foran den: "rem start ny15.bat"
Så afvikles den ikke.

Du kan ikke se "SNUSKE SIMON" fordi skærmen slettes/cleares med "cls".
prøv evt at søge (tryk F3) på: ny15.bat /a
Avatar billede halifax Nybegynder
05. juni 2004 - 16:28 #6
Ikke helt rigtigt det sidste, thesurfer. Skærmes slettes ved begyndelse af .bat'en med cls. Men herefter vises resten/kastes op på skræmen med Echo, for til sidst at blive slettet igen med en ny cls.

Slet hele .bat-filen. Du kan ikke bruge den til en sk.. ud over at se SMUSKE SIMON på din kærm, og den er ganske harmløs, når du ikke tillige har ny15.bat på din pc.    )
Avatar billede thesurfer Nybegynder
05. juni 2004 - 20:35 #7
halifax> Korrekt, men nu udskrives teksten hurtigt, og skærmen slettes igen, meget hurtigt.. Det var det jeg mente :-)
Avatar billede psychoras Novice
06. juni 2004 - 14:45 #8
Smid lige et svar :)
Avatar billede thesurfer Nybegynder
06. juni 2004 - 15:01 #9
- Svar.
Der er nogle overflødige ting i din log.. det tager bare ressourcer, når Windows starter op..

Er du interesseret i at får dem fjernet?
Avatar billede psychoras Novice
12. juni 2004 - 17:15 #10
Ja tak thesurfer, meget gerne :)
Avatar billede thesurfer Nybegynder
12. juni 2004 - 22:48 #11
- Vigtigt: Opret en mappe til HijackThis (den opretter backup filer), og download programmet. Dvs, du skal *ikke* vælge Åben/Kør, når den spørger dig.


- Deaktiver systemgendannelse:
Højreklik på "Denne Computer" på skrivebordet, vælg egenskaber og fanebladet "Systemgendannelse" og sæt flueben i "Deaktiver systemgendannelse". Klik ok og genstart.


- Info "fix":
Sæt hak ud for linierne, luk alle vinduer undtagen HijackThis, klik på Fix


- Fixes:
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\j2re1.4.2_01\bin\jusched.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe (hvis din Nero er ok)
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe"  -osboot
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background (hvis du ikke logger på MSN ved startup)
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: hpoddt01.exe.lnk = ?

- Jeg er ikke sikker på, om Skype SKAL køre fra start af.. mener at man selv kan køre programmet.. hvis det er tilfældet, kan linien fixes:
O4 - HKCU\..\Run: [Skype] "C:\Programmer\Skype\Phone\Skype.exe" /nosplash /minimized



- Efter fix, genstarter du og smider en ny log herind. Du skulle gerne kunne genaktivere systemgendannelsen (vil bare lige være sikker).
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester