Avatar billede frasa Juniormester
29. juni 2004 - 15:57 Der er 26 kommentarer og
2 løsninger

Trojan virus! Hjælp til afinstalering af HomeSearchAssistant!

Jeg har fået mig en trojan virus!
Her er hvad HijackThis fandt!
Logfile of HijackThis v1.97.7
Scan saved at 15:56:23, on 29-06-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe
C:\Programmer\Roxio\Easy CD Creator 6\AudioCentral\RxMon.exe
C:\Programmer\Winamp3\winampa.exe
C:\Programmer\QuickTime\qttask.exe
C:\Programmer\Logitech\iTouch\iTouch.exe
C:\Programmer\Logitech\MouseWare\system\em_exec.exe
C:\Programmer\Roxio\Easy CD Creator 6\AudioCentral\Playlist.exe
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\Programmer\Messenger Plus! 2\MsgPlus.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\Programmer\HistoryKill\histkill.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\WINDOWS\System32\alg.exe
C:\CFusionMX\runtime\bin\jrunsvc.exe
C:\apache\mysql\bin\winmysqladmin.exe
C:\CFusionMX\runtime\bin\jrun.exe
C:\Programmer\HistoryKill\hkPopupKiller.exe
C:\CFusionMX\db\slserver52\bin\swagent.exe
C:\CFusionMX\db\slserver52\bin\swstrtr.exe
C:\CFusionMX\db\slserver52\bin\swsoc.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\apache\mysql\bin\mysqld-nt.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\nvsvc32.exe
c:\apache\APACHE.EXE
c:\apache\APACHE.EXE
C:\Programmer\Norton AntiVirus\SAVScan.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\msul32.exe
C:\WINDOWS\system32\ntku.exe
C:\AB\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\ohwyo.dll/sp.html#96676
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://ohwyo.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\ohwyo.dll/sp.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://ohwyo.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\ohwyo.dll/sp.html#96676
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {88C624F7-3C5C-2537-EAC0-6CF6F7B6BD77} - C:\WINDOWS\system32\ntku.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [RoxioEngineUtility] "C:\Programmer\Fælles filer\Roxio Shared\System\EngUtil.exe"
O4 - HKLM\..\Run: [RoxioDragToDisc] "C:\Programmer\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe"
O4 - HKLM\..\Run: [RoxioAudioCentral] "C:\Programmer\Roxio\Easy CD Creator 6\AudioCentral\RxMon.exe"
O4 - HKLM\..\Run: [WinampAgent] "C:\Programmer\Winamp3\winampa.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [MessengerPlus2] "C:\Programmer\Messenger Plus! 2\MsgPlus.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [SpyHunter] C:\Programmer\Enigma Software Group\SpyHunter\SpyHunter.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [THGuard] "C:\Programmer\TrojanHunter 3.8\THGuard.exe"
O4 - HKLM\..\Run: [ntku.exe] C:\WINDOWS\system32\ntku.exe
O4 - HKCU\..\Run: [MessengerPlus2] "C:\Programmer\Messenger Plus! 2\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [HistoryKill] C:\Programmer\HistoryKill\histkill.exe /startup
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - Startup: Start Apache.lnk = C:\apache\Apache.exe
O4 - Startup: WinMySQLadmin.lnk = C:\apache\mysql\bin\winmysqladmin.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://www.ea.com/downloads/rtpatch/EARTPX.cab
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} - http://toolbar.google.com/data/da/big/1.1.62-big/GoogleNav.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37862.6069907407
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/bin/msnchat45.cab

Har prøvet at slette alle de ting som ikke er kendte, men de kommer igen!
Vil være meget ked af at skulle re-installere Windows...så jeg håber der er nogle der kan hjælpe!
Avatar billede magictouch Nybegynder
29. juni 2004 - 16:03 #1
Kigger på den
Avatar billede majsmarken Nybegynder
29. juni 2004 - 16:04 #2
Avatar billede majsmarken Nybegynder
29. juni 2004 - 16:04 #3
<magictouch> kom først...
Avatar billede magictouch Nybegynder
29. juni 2004 - 16:12 #4
Hent det her program først:
http://www.trojaner-info.de/cgi-bin/download.cgi?file=sphjfix
http://www.rokop-security.de/main/download.php?op=getit&lid=59

Efter download udpakkes til F.eks. skrivebord, der dobbeltklikkes på exe-filen og der klikkes på knappen: Desinfektion starten"
Herefter skal computeren genstartes. Cleaneren starter nu automatisk for at afslutte desinfektionen.
Herefter køres engang med CWShredder, da den lige skal fjerne en enkelt registrering.


Hent CWShredder her:
http://www.computercops.biz/zx/phoenix22/cws.zip

Pak zipfilen ud i en mappe.
Kør programmet, tjek for updates, afbryd din internetforbindelse fysisk(stikket ud), deaktiver ALLE sikkerhedsprogrammer (f.eks Antivirus, Firewall, SpywareGuard mm), luk alle vinduer undtaget cwshredder, klik på Fix, den scanner nu, når den er færdig klik på Next, klik på Exit.

Prøv så en tur med Regedit.
Klik på Start - Kør skriv: regedit og klik OK.
Du får et vindue lidt ligesom stifinder.
Klik dig i venstre side frem til:

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
Tjek om der ligger en nøgle/tekst der hedder "HOMEOldSP", gør der det slet den.
Ligger der herinde nogle filer under search page, search bar som ender på noget ....\sp. Skal du også slette dem.

Gå i rediger - ned i søg - i linjen skriver du: HOMEOldSP
Klik på find næste. Delete filen hvis den findes. Tast f3 for at finde næste (der er sikkert kun en)
Samme fremgangsmåde med søgeordet About:blank
Luk på X når du får at vide der ikke er flere filer at finde.


Du skal nu til at i gang med at fixe. Først skal du slå systemgendannelse fra. NB. Gælder kun for dem som kører med Windows XP eller ME. Der er ikke systemgendannelse i Win98 samt Win2000. Hvis du ikke ved, hvordan du gør det så kig her: http://www.spywarefri.dk/virusscannere.htm#alle

Kør en scanning med Hijackthis, så du kan se alle filer.
Du får herunder nogle filer, som du skal fixe. Det, du skal gøre, er at sætte en vinge ud for disse filer. Når du har gjort det, så lukker du alle andre vinduer ned. Det er meget vigtigt at det eneste vindue, som er åbent er HijackThis vinduet. Husk også at lukke dette vindue, når du har markeret filerne. Nu må du fixe. Klik på Fix checked. Efter fix skal du genstarte din computer.

Det er disse, som skal fixes:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\ohwyo.dll/sp.html#96676R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://ohwyo.dll/index.html#96676
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://ohwyo.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\ohwyo.dll/sp.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://ohwyo.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\ohwyo.dll/sp.html#96676
O2 - BHO: (no name) - {88C624F7-3C5C-2537-EAC0-6CF6F7B6BD77} - C:\WINDOWS\system32\ntku.dll



For at kunne se alle filer og mapper, så følg denne vejledning:
Åbn en mappe, klik på Funktioner >Mappeindstillinger >Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Genstart i fejlsikret tilstand søg  og slet:
C:\WINDOWS\system32\ohwyo.dll<<<<<<<<Tøm mappen
C:\WINDOWS\system32\ntku.dll


Husk at genaktivere dine sikkerhedsprogrammer inden du går på nettet.

Genstart din computer.
Du skal også lige hente og installere programmet Ad-aware. Opdater det straks efter installationen, og inden du kører en scanning med denne. Fjern alt hvad den finder. Programmet samt brugervejledning på dansk finder du her: http://www.spywarefri

og kopier en ny log herind.
Avatar billede magictouch Nybegynder
29. juni 2004 - 16:13 #5
majsmarken> vi har skrevet oveni hinanden*S*
Avatar billede magictouch Nybegynder
29. juni 2004 - 16:15 #6
http://www.spywarefri.dk/vaerktoj.htm#adaware
Var lidt kort det første link!
Avatar billede frasa Juniormester
29. juni 2004 - 16:31 #7
Har desværre prøvet alt det der....... og det virker ikke! Skal bruge noget hjælp fra nogen der selv har haft denne virus, og ikke nogen der jagter point!
Undskyld den hårde tone, men det er jo 200 point det drejer sig om!
Sorry guys!
Avatar billede magictouch Nybegynder
29. juni 2004 - 17:08 #8
Fint, jeg er ude af den tråd her
Avatar billede majsmarken Nybegynder
29. juni 2004 - 17:13 #9
Det ser fornuftig nok ud det som <magictouch> skriver.
Og desuden er det (foreløbig) kun som [kommentar] og ikke svar !!!
Avatar billede majsmarken Nybegynder
29. juni 2004 - 17:16 #10
Har du gennemført de ting som <magictouch> skriver skal "fixes" ?

Send derefter en ny LOG herind - Citat: "og kopier en ny log herind."
Nogle gange skal der 2-3 omgang HiJackThis til for at blive "ren"...

Men <magictouch> har du smidt af nu...
Avatar billede frasa Juniormester
29. juni 2004 - 17:24 #11
Ja.... jeg har faktisk forsøgt omkring 10 gange med hijackthis og adaware og spyhunter og trojanhunter cwshreadder og en del andre programmer, som har været foreslået i div. forums, både danske og udenlanske(sågar tyske)!
Det jeg har brug for, er en som har været inficeret med dette virus, og som er kommet af med det igen uden at man har skullet re-installer sin maskine!

magictouch har jo også kun været interesseret i point og har ikke selv haft denne virus!..... ellers havde han jo ikke trukket sig ud!
Jeg vil meget gerne forhøje de 200 point til 1000, bare der er mulighed for at jeg kommer af med dette lort uden at skulle re-installere!
Avatar billede majsmarken Nybegynder
29. juni 2004 - 17:30 #12
... dvs de af <magictouch> nævnte 'fixes' kommer (straks) igen ?
Avatar billede majsmarken Nybegynder
29. juni 2004 - 17:37 #13
Avatar billede frasa Juniormester
29. juni 2004 - 18:01 #14
http://looking-for.cc/uninstall/HomeSearchAssistant.html
er desværre noget fup! programmet starter ikke, og jeg kunne forestille mig at det blot installerer hele lortet igen!
De to andre links har jeg prøvet! uden held!
Fixe'ne kommer igen ja!
Er ved at være på renden til at se i øjnene at den eneste udvej er at re-installere windows!(altså formatering)!
ØV!
Avatar billede frasa Juniormester
29. juni 2004 - 18:03 #15
Man kan godt rense sin maskine så den ikke generer mens man bruger den, men når man genstarter sin maskine er hele lortet der igen!
Avatar billede majsmarken Nybegynder
29. juni 2004 - 18:20 #16
Med dette tool kik om der er noget i opstarten som ser mistænkeligt ud
http://www.mlin.net/StartupCPL.shtml

Næsten samme som [MSConfig][Fanen-start]...
Avatar billede majsmarken Nybegynder
29. juni 2004 - 18:21 #17
Evt. start PC'en UDEN netværkskablet sat til ?
Avatar billede frasa Juniormester
29. juni 2004 - 18:53 #18
Det var et godt forsøg!
Slettede de ting som skulle starte op, som var de samme som blev ved med at dukke op i hijackthis...... gik i fejlsikret tilstand og slettede de filer som (med stor sansynlighed) var inficerede filer, og troede et øjeblik at jeg havde gennemskuet det hele!....... men efter endnu en genstart var den der stadig!
LORT!
Kommer norton eller nogle af de store mon ikke snart med et program som fjerner dette lort!
Avatar billede majsmarken Nybegynder
29. juni 2004 - 19:27 #19
Evt. start PC'en UDEN netværkskablet sat til ? Bare for at checke om det er "noget" der kommer udefra når du "logger" på ?
Avatar billede majsmarken Nybegynder
29. juni 2004 - 19:28 #20
Idé:
Søg hele PC'en igennem for filer der indeholder tekststrengen "HomeSearchAssistant" - og check om den/de evt kan slettes...
Avatar billede majsmarken Nybegynder
29. juni 2004 - 19:30 #21
... jeg har oplevet engang at en lille hidden *.reg fil blev opstartet og hentede på nettet en anden lille hidden *.reg fil som på nette hentede en anden lille hidden *.reg fil som oprettede diverse i [Foretrukne] osv...
Avatar billede frasa Juniormester
29. juni 2004 - 19:54 #22
jeg giver op!
jeg vil godt give dig 100 point for dit forsøg! smid lige et svar!
så giver jeg dig point senere i aften!
Avatar billede majsmarken Nybegynder
29. juni 2004 - 20:02 #23
Idé:
Søg hele PC'en igennem for filer der indeholder tekststrengen "HomeSearchAssistant" - og check om den/de evt kan slettes...
Avatar billede frasa Juniormester
01. juli 2004 - 11:40 #24
YES....... fandt selv løsningen!
Undskyld jeg ikke lige har været så hurtig med at få svaret!
Man skal søge efter et lille program som hedder HSRemove.exe(evt. på google) downe det og køre det! Der efter er lortet væk!
Så hvis du lige smidder et svar hr. majsmark, så får du 100 point!
Avatar billede majsmarken Nybegynder
01. juli 2004 - 12:13 #25
Du ka' evt. smide en LINK til denne HSRemove.exe - så ka' dem komme i 'samlingen' ...

<magictouch> har også være indblandet...
Avatar billede magictouch Nybegynder
01. juli 2004 - 12:25 #26
Har fulgt Tråden. Med det arbejde majsmarken har lagt for dagen, bør han tilkomme alle point;)
Avatar billede frasa Juniormester
01. juli 2004 - 12:33 #27
http://hsremove.bravehost.com/
Er der hvor man kan downloade uninstalleren!
Hr. majs får 100 point! og ikke videre(tak for at du har brugt dit krudt på dette)! Har jo selv løst mit problem, men jeg er ikke et svin og snupper alle mine point selv!
Sorry for magictouch som meldte sig fra tidligere!
Er ikke særlig vild med de folk som bare jagter point, og egentlig ikke kommer med nogle konstruktive svar!
Håber min holdning er til at leve med!
Avatar billede magictouch Nybegynder
01. juli 2004 - 12:44 #28
Nu er det ikke mig der skal leve med din holdning. Karma læsning kan give mange oplysninger om brugeren
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester