Avatar billede lexi1 Nybegynder
21. juli 2004 - 16:30 Der er 15 kommentarer og
1 løsning

Hijack This

Vil I være søde at tjekke min log?

Logfile of HijackThis v1.97.7
Scan saved at 16:35:08, on 21-07-2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\CTsvcCDA.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\tcpsvcs.exe
C:\WINNT\Explorer.EXE
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\Programmer\RealVNC\WinVNC\WinVNC.exe
C:\WINNT\System32\MsPMSPSv.exe
C:\WINNT\system32\svchost.exe
C:\Programmer\D-Tools\daemon.exe
C:\WINNT\system32\winfcs32.exe
C:\WINNT\system32\WinLab32.exe
C:\WINNT\system32\Windowz.exe
C:\WINNT\system32\WinHelp.exe
C:\WINNT\system32\svchostn.exe
C:\WINNT\system32\symantec32.exe
C:\WINNT\SYSTEM32\cbfks.exe
C:\WINNT\system32\syscdd2.exe
C:\Programmer\Microsoft ActiveSync\WCESCOMM.EXE
C:\WINNT\system32\WinLab32.exe
C:\WINNT\system32\winfcs32.exe
C:\WINNT\system32\symantec32.exe
C:\WINNT\system32\svchostn.exe
C:\WINNT\system32\syscdd2.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\WINNT\explorer.exe
C:\Documents and Settings\Thomas1\Skrivebord\Hijackthis\hjt.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = www.google.dk
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.helgolandwindsurfers.dk/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.dk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = www.google.dk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.dk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = www.google.dk
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: @msdxmLC.dll,-1@1030,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [WinVNC] "C:\Programmer\RealVNC\WinVNC\WinVNC.exe" -servicehelper
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmer\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINNT\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [Microsoft Firewall Settings Loader] conf32.exe
O4 - HKLM\..\Run: [Configuration Loader] msgf.exe
O4 - HKLM\..\Run: [Microsoft Synchronization Manager] winfcs32.exe
O4 - HKLM\..\Run: [Security Patches] WinLab32.exe
O4 - HKLM\..\Run: [Microsoft Windows GUI] Windowz.exe
O4 - HKLM\..\Run: [WinHelp] C:\WINNT\system32\WinHelp.exe
O4 - HKLM\..\Run: [WinGate initialize] C:\WINNT\system32\WinGate.exe  -remoteshell
O4 - HKLM\..\Run: [netservices] svchostn.exe
O4 - HKLM\..\Run: [Symantec Security] symantec32.exe
O4 - HKLM\..\Run: [msjagerw32] C:\winnt\system32\drivers\etc\mirc.exe
O4 - HKLM\..\Run: [Remote Procedure Call Locator] RUNDLL32.EXE reg678.dll  ondll_reg
O4 - HKLM\..\Run: [Program In Windows] C:\WINNT\system32\IEXPLORE.EXE
O4 - HKLM\..\Run: [ICQMsn] C:\WINNT\SYSTEM32\cbfks.exe
O4 - HKLM\..\Run: [ICQ] syscdd2.exe
O4 - HKLM\..\Run: [System] system32.exe
O4 - HKLM\..\Run: [P2P Networking] C:\WINNT\system32\P2P Networking\P2P Networking.exe /AUTOSTART
O4 - HKLM\..\RunServices: [Microsoft Firewall Settings Loader] conf32.exe
O4 - HKLM\..\RunServices: [Configuration Loader] msgf.exe
O4 - HKLM\..\RunServices: [Microsoft Synchronization Manager] winfcs32.exe
O4 - HKLM\..\RunServices: [Security Patches] WinLab32.exe
O4 - HKLM\..\RunServices: [Microsoft Windows GUI] Windowz.exe
O4 - HKLM\..\RunServices: [netservices] svchostn.exe
O4 - HKLM\..\RunServices: [Symantec Security] symantec32.exe
O4 - HKLM\..\RunServices: [ICQ] syscdd2.exe
O4 - HKLM\..\RunServices: [System] system32.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programmer\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [Security Patches] WinLab32.exe
O4 - HKCU\..\Run: [Microsoft Synchronization Manager] winfcs32.exe
O4 - HKCU\..\Run: [Symantec Security] symantec32.exe
O4 - HKCU\..\Run: [netservices] svchostn.exe
O4 - HKCU\..\Run: [ICQ] syscdd2.exe
O8 - Extra context menu item: &Define - C:\WINNT\Web\ERS_DEF.HTM
O8 - Extra context menu item: &Search the Web - C:\WINNT\Web\ERS_SRC.HTM
O8 - Extra context menu item: Look Up in &Encyclopedia - C:\WINNT\Web\ERS_ENC.HTM
O9 - Extra button: Create Mobile Favorite (HKLM)
O9 - Extra 'Tools' menuitem: Create Mobile Favorite... (HKLM)
O12 - Plugin for .spop: C:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {59B18099-4C1D-4A08-A9F7-ED0554006749} (Select Class) - http://shopping.jubii.dk/foto/components/photoupload.ocx
O16 - DPF: {7AEBACC1-D7E4-4360-B520-6DA4C565B42C} (UploaderCtrl Class) - http://foto.tdconline.dk/upload-classes/Uploader.cab
O16 - DPF: {90C9629E-CD32-11D3-BBFB-00105A1F0D68} (InstallShield International Setup Player) - http://www.installengine.com/engine/isetup.cab
O16 - DPF: {A590956F-AE99-4419-BB39-3C721276C625} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com/cabs/cssweb.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey®) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
Avatar billede mulbo Nybegynder
21. juli 2004 - 16:34 #1
or slap af du har meget til at starte op? har du tænkt over at tage noget fra?
dín computer kommer nok til at kører meget bedre såå!
hæhæ
Avatar billede lexi1 Nybegynder
21. juli 2004 - 16:37 #2
Ja...

Resist - jeg gad godt du hjalp mig igen...
Avatar billede mulbo Nybegynder
21. juli 2004 - 16:38 #3
du kan prøve at fixe:
O4 - HKLM\..\Run: [Configuration Loader] msgf.exe
O4 - HKLM\..\Run: [Security Patches] WinLab32.exe
O4 - HKLM\..\Run: [Microsoft Windows GUI] Windowz.exe
O4 - HKLM\..\Run: [WinHelp] C:\WINNT\system32\WinHelp.exeO4 - HKLM\..\Run: [netservices] svchostn.exe
O4 - HKLM\..\Run: [msjagerw32] C:\winnt\system32\drivers\etc\mirc.exe (hvis du altså ikke ved 100% hvad det er .... ellers slet den)
O4 - HKLM\..\Run: [Remote Procedure Call Locator] RUNDLL32.EXE reg678.dll  ondll_reg
O4 - HKLM\..\Run: [Program In Windows] C:\WINNT\system32\IEXPLORE.EXE
O4 - HKLM\..\Run: [P2P Networking] C:\WINNT\system32\P2P Networking\P2P Networking.exe /AUTOSTART
O4 - HKLM\..\RunServices: [Configuration Loader] msgf.exe
O4 - HKLM\..\RunServices: [netservices] svchostn.exe
O4 - HKCU\..\Run: [Security Patches] WinLab32.exe
O4 - HKCU\..\Run: [netservices] svchostn.exe
O8 - Extra context menu item: &Define - C:\WINNT\Web\ERS_DEF.HTM
O8 - Extra context menu item: &Search the Web - C:\WINNT\Web\ERS_SRC.HTM
O8 - Extra context menu item: Look Up in &Encyclopedia - C:\WINNT\Web\ERS_ENC.HTM
O9 - Extra button: Create Mobile Favorite (HKLM)
O9 - Extra 'Tools' menuitem: Create Mobile Favorite... (HKLM)
O12 - Plugin for .spop: C:\Programmer\Internet Explorer\Plugins\NPDocBox.dllO16 - DPF: {59B18099-4C1D-4A08-A9F7-ED0554006749} (Select Class) - http://shopping.jubii.dk/foto/components/photoupload.ocx
O16 - DPF: {7AEBACC1-D7E4-4360-B520-6DA4C565B42C} (UploaderCtrl Class) - http://foto.tdconline.dk/upload-classes/Uploader.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey®) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab

vil jeg mene skal fixes...
Avatar billede mulbo Nybegynder
21. juli 2004 - 16:40 #4
O12 - Plugin for .spop: C:\Programmer\Internet Explorer\Plugins\NPDocBox.dllO16 - DPF: {59B18099-4C1D-4A08-A9F7-ED0554006749} (Select Class) - http://shopping.jubii.dk/foto/components/photoupload.ocx
O16 - DPF: {7AEBACC1-D7E4-4360-B520-6DA4C565B42C} (UploaderCtrl Class) - http://foto.tdconline.dk/upload-classes/Uploader.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey®) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
"skal" ikke fixes...
Avatar billede lexi1 Nybegynder
21. juli 2004 - 17:22 #5
Logfile of HijackThis v1.97.7
Scan saved at 17:28:38, on 21-07-2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\CTsvcCDA.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\tcpsvcs.exe
C:\WINNT\Explorer.EXE
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\Programmer\RealVNC\WinVNC\WinVNC.exe
C:\WINNT\System32\MsPMSPSv.exe
C:\WINNT\system32\svchost.exe
C:\Programmer\D-Tools\daemon.exe
C:\WINNT\system32\winfcs32.exe
C:\WINNT\system32\Windowz.exe
C:\WINNT\system32\WinHelp.exe
C:\WINNT\system32\svchostn.exe
C:\WINNT\system32\symantec32.exe
C:\WINNT\SYSTEM32\cbfks.exe
C:\WINNT\system32\syscdd2.exe
C:\Programmer\Microsoft ActiveSync\WCESCOMM.EXE
C:\WINNT\system32\winfcs32.exe
C:\WINNT\system32\symantec32.exe
C:\WINNT\system32\svchostn.exe
C:\WINNT\system32\syscdd2.exe
C:\WINNT\system32\dream.exe
C:\WINNT\explorer.exe
C:\Documents and Settings\Thomas1\Skrivebord\Hijackthis\hjt.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = www.google.dk
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.helgolandwindsurfers.dk/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.dk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = www.google.dk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.dk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = www.google.dk
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: @msdxmLC.dll,-1@1030,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [WinVNC] "C:\Programmer\RealVNC\WinVNC\WinVNC.exe" -servicehelper
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmer\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINNT\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [Microsoft Firewall Settings Loader] conf32.exe
O4 - HKLM\..\Run: [Microsoft Synchronization Manager] dream.exe
O4 - HKLM\..\Run: [WinGate initialize] C:\WINNT\system32\WinGate.exe  -remoteshell
O4 - HKLM\..\Run: [netservices] svchostn.exe
O4 - HKLM\..\Run: [Symantec Security] symantec32.exe
O4 - HKLM\..\Run: [ICQMsn] C:\WINNT\SYSTEM32\cbfks.exe
O4 - HKLM\..\Run: [ICQ] syscdd2.exe
O4 - HKLM\..\Run: [System] system32.exe
O4 - HKLM\..\Run: [Program In Windows] C:\WINNT\system32\IEXPLORE.EXE
O4 - HKLM\..\RunServices: [Microsoft Firewall Settings Loader] conf32.exe
O4 - HKLM\..\RunServices: [Microsoft Synchronization Manager] dream.exe
O4 - HKLM\..\RunServices: [Security Patches] WinLab32.exe
O4 - HKLM\..\RunServices: [Microsoft Windows GUI] Windowz.exe
O4 - HKLM\..\RunServices: [netservices] svchostn.exe
O4 - HKLM\..\RunServices: [Symantec Security] symantec32.exe
O4 - HKLM\..\RunServices: [ICQ] syscdd2.exe
O4 - HKLM\..\RunServices: [System] system32.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programmer\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [Microsoft Synchronization Manager] winfcs32.exe
O4 - HKCU\..\Run: [Symantec Security] symantec32.exe
O4 - HKCU\..\Run: [ICQ] syscdd2.exe
O12 - Plugin for .spop: C:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {59B18099-4C1D-4A08-A9F7-ED0554006749} (Select Class) - http://shopping.jubii.dk/foto/components/photoupload.ocx
O16 - DPF: {7AEBACC1-D7E4-4360-B520-6DA4C565B42C} (UploaderCtrl Class) - http://foto.tdconline.dk/upload-classes/Uploader.cab
O16 - DPF: {90C9629E-CD32-11D3-BBFB-00105A1F0D68} (InstallShield International Setup Player) - http://www.installengine.com/engine/isetup.cab
O16 - DPF: {A590956F-AE99-4419-BB39-3C721276C625} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com/cabs/cssweb.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey®) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
Avatar billede lexi1 Nybegynder
21. juli 2004 - 17:23 #6
Okay er min log ren nu?
Avatar billede fromsej Praktikant
21. juli 2004 - 17:56 #7
Nej, den er møg hamrende virusbefængt.
Hent og kør denne scanner:
http://www.mwti.net/antivirus/free_utilities.asp - Virusscanner.
Vælg et af de 7 øverste downloadlink.
Derefter henter du en nyere Hijackthis her:
http://danborg.org/spy/HJT/hijackthis.exe
Kør scanneren, genstart, kør den nye Hijackthis og kopier loggen herind, så kigger vi på den for dig.
Avatar billede lexi1 Nybegynder
22. juli 2004 - 00:15 #8
Der var 58 virus ! - Nu er der kørt den virustest du anbefalede, og dewr er kørt nedennævnte log - håber på hjælp til det videre forløb.

Her er logfilen

Logfile of HijackThis v1.98.0
Scan saved at 00:20:37, on 22-07-2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\CTsvcCDA.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\Explorer.EXE
C:\WINNT\System32\tcpsvcs.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\Programmer\RealVNC\WinVNC\WinVNC.exe
C:\WINNT\System32\MsPMSPSv.exe
C:\WINNT\system32\svchost.exe
C:\Programmer\D-Tools\daemon.exe
C:\WINNT\system32\lsassx.exe
C:\Programmer\Microsoft ActiveSync\WCESCOMM.EXE
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Hijack this\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = www.google.dk
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.helgolandwindsurfers.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.dk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = www.google.dk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = www.google.dk
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.dk
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: @msdxmLC.dll,-1@1030,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [WinVNC] "C:\Programmer\RealVNC\WinVNC\WinVNC.exe" -servicehelper
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmer\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINNT\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [Microsoft Synchronization Manager] dream.exe
O4 - HKLM\..\Run: [netservices] svchostn.exe
O4 - HKLM\..\Run: [ICQMsn] C:\WINNT\SYSTEM32\cbfks.exe
O4 - HKLM\..\Run: [System] system32.exe
O4 - HKLM\..\Run: [WinHelp] C:\WINNT\system32\WinHelp.exe
O4 - HKLM\..\Run: [Remote Procedure Call Locator] RUNDLL32.EXE reg678.dll  ondll_reg
O4 - HKLM\..\Run: [Windows Updates] lsassx.exe
O4 - HKLM\..\Run: [Windows Messenger 4.14] landisc.exe
O4 - HKLM\..\RunServices: [Microsoft Synchronization Manager] dream.exe
O4 - HKLM\..\RunServices: [Microsoft Windows GUI] msmonk32.exe
O4 - HKLM\..\RunServices: [Symantec Security] symantec32.exe
O4 - HKLM\..\RunServices: [System] system32.exe
O4 - HKLM\..\RunServices: [Windows Updates] lsassx.exe
O4 - HKLM\..\RunServices: [Windows Messenger 4.14] landisc.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programmer\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [Symantec Security] symantec32.exe
O4 - HKCU\..\Run: [netservices] svchostn.exe
O4 - HKCU\..\Run: [Windows Updates] lsassx.exe
O12 - Plugin for .spop: C:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {59B18099-4C1D-4A08-A9F7-ED0554006749} (Select Class) - http://shopping.jubii.dk/foto/components/photoupload.ocx
O16 - DPF: {7AEBACC1-D7E4-4360-B520-6DA4C565B42C} (UploaderCtrl Class) - http://foto.tdconline.dk/upload-classes/Uploader.cab
O16 - DPF: {90C9629E-CD32-11D3-BBFB-00105A1F0D68} (InstallShield International Setup Player) - http://www.installengine.com/engine/isetup.cab
O16 - DPF: {A590956F-AE99-4419-BB39-3C721276C625} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com/cabs/cssweb.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey®) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
Avatar billede fromsej Praktikant
22. juli 2004 - 11:36 #9
Hent denne scanner, den skal du bruge senere.
http://www.mwti.net/antivirus/free_utilities.asp - Virusscanner.
Hent også TheKillBox og vejledningen.
http://home8.inet.tele.dk/fbj/TheKillBox.exe
http://home8.inet.tele.dk/fbj/TheKillBoxBrugsanvisning.htm

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, brug TheKillBox til at slette filerne listet nederst.
Dobbelttjek, så alt kommer med.

O4 - HKLM\..\Run: [Microsoft Synchronization Manager] dream.exe
O4 - HKLM\..\Run: [netservices] svchostn.exe
O4 - HKLM\..\Run: [ICQMsn] C:\WINNT\SYSTEM32\cbfks.exe
O4 - HKLM\..\Run: [System] system32.exe
O4 - HKLM\..\Run: [WinHelp] C:\WINNT\system32\WinHelp.exe
O4 - HKLM\..\Run: [Remote Procedure Call Locator] RUNDLL32.EXE reg678.dll  ondll_reg
O4 - HKLM\..\Run: [Windows Updates] lsassx.exe
O4 - HKLM\..\Run: [Windows Messenger 4.14] landisc.exe
O4 - HKLM\..\RunServices: [Microsoft Synchronization Manager] dream.exe
O4 - HKLM\..\RunServices: [Microsoft Windows GUI] msmonk32.exe
O4 - HKLM\..\RunServices: [Symantec Security] symantec32.exe
O4 - HKLM\..\RunServices: [System] system32.exe
O4 - HKLM\..\RunServices: [Windows Updates] lsassx.exe
O4 - HKLM\..\RunServices: [Windows Messenger 4.14] landisc.exe
O4 - HKCU\..\Run: [Symantec Security] symantec32.exe
O4 - HKCU\..\Run: [netservices] svchostn.exe
O4 - HKCU\..\Run: [Windows Updates] lsassx.exe
---------------------------------------
Er der en grund til at VNC kører på din PC?
O4 - HKLM\..\Run: [WinVNC] "C:\Programmer\RealVNC\WinVNC\WinVNC.exe" -servicehelper
---------------------------------------
Sletning af filer og mapper:
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Brug TheKillBox med indstillingen sletning ved næste genstart.
-------------------
Filer:
C:\WINNT\system32\lsassx.exe
C:\WINNT\SYSTEM32\cbfks.exe
C:\WINNT\system32\WinHelp.exe
landisc.exe <- Brug start->Søg til at finde stierne til disse filer
dream.exe
msmonk32.exe
symantec32.exe
system32.exe
svchostn.exe
---------------------------------------
Så kører du engangsskanneren fra Kaspersky - Aktiver det hele i opsætningen derinde, så den kan skanne alt igennem.
---------------------------------------
Du skal også lige hente og installere programmet Ad-aware hvis du da ikke har det i forvejen. Opdater det straks efter installationen, og inden du kører en scanning med denne. Fjern alt hvad den finder. Programmet samt brugervejledning på dansk finder du her: http://www.spywarefri.dk/vaerktoj.htm#adaware
Følg også vejledningen her til udvidet søgning: http://www.spywarefri.dk/tipsogtricks.htm#adaware
---------------------------------------
Opdater så online hos Microsoft.
---------------------------------------
Genstart og kom med en ny logfil, så jeg kan se om alt er med.
Avatar billede lexi1 Nybegynder
22. juli 2004 - 18:06 #10
Jeg har haft svært ved at køre TheKillBox - har slettet 4 filer manuelt igennem dette program. Men kunne ikke få den til at slette automatisk ved opstart.

Håber dog at det hat hjulpet. Lidt har det ihvertfald. Nu er der "kun" 28 virus, mod tidligere 58.

Endvidere er der ingen problemer i Outlook, hvor der tidligere var en gerator der var igang med at sende ca. 16.000 mails - jeg fik dog stoppet og slettet alle.

Nedennævnte nye log.

Logfile of HijackThis v1.98.0
Scan saved at 18:10:27, on 22-07-2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\CTsvcCDA.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\Explorer.EXE
C:\WINNT\System32\tcpsvcs.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\Programmer\RealVNC\WinVNC\WinVNC.exe
C:\WINNT\System32\MsPMSPSv.exe
C:\WINNT\system32\svchost.exe
C:\Programmer\D-Tools\daemon.exe
C:\Programmer\Microsoft ActiveSync\WCESCOMM.EXE
C:\WINNT\explorer.exe
C:\Hijack this\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = www.google.dk
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.helgolandwindsurfers.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.dk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = www.google.dk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = www.google.dk
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.dk
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: @msdxmLC.dll,-1@1030,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [WinVNC] "C:\Programmer\RealVNC\WinVNC\WinVNC.exe" -servicehelper
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmer\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINNT\system32\PSDrvCheck.exe -CheckReg
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programmer\Microsoft ActiveSync\WCESCOMM.EXE"
O12 - Plugin for .spop: C:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {59B18099-4C1D-4A08-A9F7-ED0554006749} (Select Class) - http://shopping.jubii.dk/foto/components/photoupload.ocx
O16 - DPF: {7AEBACC1-D7E4-4360-B520-6DA4C565B42C} (UploaderCtrl Class) - http://foto.tdconline.dk/upload-classes/Uploader.cab
O16 - DPF: {90C9629E-CD32-11D3-BBFB-00105A1F0D68} (InstallShield International Setup Player) - http://www.installengine.com/engine/isetup.cab
O16 - DPF: {A590956F-AE99-4419-BB39-3C721276C625} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com/cabs/cssweb.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey®) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
Avatar billede fromsej Praktikant
22. juli 2004 - 18:17 #11
Loggen er ren, hvilke filer kunne du ikke finde og slette?

Tjek lige om din Harddisk er NTFS eller Fat32 formateret, er den Fat32 har vi flere tricks oppe i ærmet.
Åbn Denne computer, højreklik på din harddisk, vælg Egenskaber der står enten NTFS eller Fat32.
Avatar billede lexi1 Nybegynder
22. juli 2004 - 23:22 #12
Det var da dejligt, den arbejder også meget hurtigere nu. Er der et godt program, der forhindrer virus fremover ?

Jeg tror faktiks jeg fik slettet alle filerne alligevel, men bare manuelt via TheKill program.

Min harddisk er NTFS formateret.
Avatar billede fromsej Praktikant
22. juli 2004 - 23:43 #13
Ja, der er flere gode virusscannere, du finder dem alle her:
http://www.spywarefri.dk/pakken.htm
Der er Avast freeware, så er der Norman købe, jeg vil anbefale Norman evt. i kombination med Bitguard Firewall, det kan du læse mere om her:
http://www.spywarefri.dk/softwareshop.htm
Avast eller AVG i kombination med Sygate personal firewall er også udmærket, det andet er bare en tand bedre.
For at beskytte dig mod spy/adware anbefaler jeg Spywareguard, Spywareblaster, IE-Spyad og IE Privacy Keeper.
Mvh:
Fromsej/Team Spywarefri.
Avatar billede lexi1 Nybegynder
23. juli 2004 - 09:16 #14
Hej igen
Lige en kommentar mere. Nu viser det sig at når jeg har været på en hjemmeside (tilfældig) i et minut ca. uden at foretage en handling, så åbner der sig en ny side på den eksisterende side og jeg bliver spurgt om jeg vil køre et media ticket installationsprogram, det er helt klart en eller anden form for virus - kender du til det, eller hvad kan jeg gøre.
Avatar billede lexi1 Nybegynder
23. juli 2004 - 09:30 #15
Lige et tillægssp,.- Nu har jeg lige været på nettet igen, og følgende besked popper op i et popup vindue !
"Meddelelsefra KISSER til 20.161.67.61 virus found! Virusname: W32 randex.gen in symantec32.exe"

Hvad pokker er nu det, jeg skal vist have noget virus blokering installeret.

Kan det have noget at gøre med, at jeg (grundet arbejde - skal kunne læse mails) har fået TDC til at åbne for nogle porte, så jeg har ændret bredbåndstype fra PPPoE til DHCP. Er jeg så mere overfølsom overfor virus ?
Avatar billede fromsej Praktikant
23. juli 2004 - 11:52 #16
Du skal skynde dig at få installeret et Antivirusprogram, om du vælger Avast, AVG eller køber Norman er mindre vigtigt, bare se at få det gjort!
Her er lidt læsning om sikker surfing:
http://www.eksperten.dk/artikler/144
http://www.eksperten.dk/artikler/254
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester