Avatar billede nicolehodal Nybegynder
11. september 2004 - 15:55 Der er 12 kommentarer og
1 løsning

hvad skal fjernes i forbindelse med hijackthis?

Hvad skal jeg fjerne?

Logfile of HijackThis v1.97.7
Scan saved at 15:54:32, on 11-09-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\Explorer.EXE
C:\Programmer\Alwil Software\Avast4\aswUpdSv.exe
C:\WINDOWS\system32\appsp32.exe
C:\Programmer\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\system32\ienr.exe
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmer\Analog Devices\SoundMAX\SMTray.exe
C:\Programmer\Fælles filer\Microsoft Shared\Works Shared\WkUFind.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashmaisv.exe
C:\Programmer\MSN Apps\Updater\01.02.3000.1001\da\msnappau.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Kaj Jensen\Skrivebord\hijack\hjt.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\oobxa.dll/sp.html#37049
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\oobxa.dll/sp.html#37049
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://oobxa.dll/index.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://oobxa.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\oobxa.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\oobxa.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://tphvu.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\tphvu.dll/sp.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\tphvu.dll/sp.html#37049
O2 - BHO: (no name) - {741FAA78-FB1F-CB3C-44BD-E14600CFF87A} - C:\WINDOWS\javayq.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar1.dll
O2 - BHO: (no name) - {EC1707B3-CAC1-BD23-6786-C373710EE156} - C:\WINDOWS\system32\iekt.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmer\MSN Apps\MSN Toolbar\01.02.3000.1001\da\msntb.dll (file missing)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar1.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Smapp] C:\Programmer\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programmer\Fælles filer\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ashMaiSv] C:\PROGRA~1\ALWILS~1\Avast4\ashmaisv.exe
O4 - HKLM\..\Run: [mslb32.exe] C:\WINDOWS\system32\mslb32.exe
O4 - HKLM\..\Run: [msnappau] "C:\Programmer\MSN Apps\Updater\01.02.3000.1001\da\msnappau.exe"
O4 - HKLM\..\Run: [msqe.exe] C:\WINDOWS\system32\msqe.exe
O4 - HKLM\..\Run: [sdkbt.exe] C:\WINDOWS\system32\sdkbt.exe
O4 - HKLM\..\Run: [ienr.exe] C:\WINDOWS\system32\ienr.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [SpyKiller] C:\Programmer\SpyKiller\spykiller.exe /startup
O4 - HKLM\..\RunOnce: [iefx32.exe] C:\WINDOWS\iefx32.exe
O4 - HKLM\..\RunOnce: [ipdh32.exe] C:\WINDOWS\ipdh32.exe
O4 - HKLM\..\RunOnce: [d3wc32.exe] C:\WINDOWS\system32\d3wc32.exe
O4 - HKLM\..\RunOnce: [javaru.exe] C:\WINDOWS\system32\javaru.exe
O4 - HKLM\..\RunOnce: [appwf32.exe] C:\WINDOWS\system32\appwf32.exe
O4 - HKLM\..\RunOnce: [msjh.exe] C:\WINDOWS\msjh.exe
O4 - HKLM\..\RunOnce: [ntcq32.exe] C:\WINDOWS\system32\ntcq32.exe
O4 - HKLM\..\RunOnce: [atlrt.exe] C:\WINDOWS\atlrt.exe
O4 - HKLM\..\RunOnce: [ntcj32.exe] C:\WINDOWS\ntcj32.exe
O4 - HKLM\..\RunOnce: [addts.exe] C:\WINDOWS\system32\addts.exe
O4 - HKLM\..\RunOnce: [ieok.exe] C:\WINDOWS\system32\ieok.exe
O4 - HKLM\..\RunOnce: [javabi.exe] C:\WINDOWS\system32\javabi.exe
O4 - HKLM\..\RunOnce: [atlcn.exe] C:\WINDOWS\atlcn.exe
O4 - HKLM\..\RunOnce: [netml.exe] C:\WINDOWS\netml.exe
O4 - HKLM\..\RunOnce: [netkm.exe] C:\WINDOWS\system32\netkm.exe
O4 - HKLM\..\RunOnce: [crwr.exe] C:\WINDOWS\system32\crwr.exe
O4 - HKLM\..\RunOnce: [apihb.exe] C:\WINDOWS\apihb.exe
O4 - HKLM\..\RunOnce: [winjq32.exe] C:\WINDOWS\system32\winjq32.exe
O4 - HKLM\..\RunOnce: [mfcqb.exe] C:\WINDOWS\system32\mfcqb.exe
O4 - HKLM\..\RunOnce: [crdb32.exe] C:\WINDOWS\crdb32.exe
O4 - HKLM\..\RunOnce: [d3xq32.exe] C:\WINDOWS\d3xq32.exe
O4 - HKLM\..\RunOnce: [sysqr.exe] C:\WINDOWS\sysqr.exe
O4 - HKLM\..\RunOnce: [nethz.exe] C:\WINDOWS\system32\nethz.exe
O4 - HKLM\..\RunOnce: [apiyz32.exe] C:\WINDOWS\system32\apiyz32.exe
O4 - HKLM\..\RunOnce: [sysri32.exe] C:\WINDOWS\sysri32.exe
O4 - HKLM\..\RunOnce: [mfcgn32.exe] C:\WINDOWS\system32\mfcgn32.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programmer\InterVideo\Common\Bin\WinCinemaMgr.exe
O8 - Extra context menu item: &Google Search - res://C:\Programmer\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Programmer\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Programmer\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Si&milar Pages - res://C:\Programmer\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://C:\Programmer\Google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {3D2CB570-D425-11D5-ABD0-00008369C46F} (CSMenu Class) - https://netbank.danskebank.dk/html/activex/DB/Menu.cab
O16 - DPF: {A590956F-AE99-4419-BB39-3C721276C625} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com/cabs/cssweb.cab
O16 - DPF: {CA034DCC-A580-4333-B52F-15F98C42E04C} (Downloader Class) - http://www.zillabar.com/toolbar/bin/dwnldr.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
Avatar billede belle Nybegynder
11. september 2004 - 16:39 #1
jeg følger lige med her.. er i gang med at lære at rydde op ved hjælp af hijackthis men vil ikke begynde at sige hvad du skal fjerne før jeg er 100% sikker i det. Det lader jeg indtil videre de rigtige gode om.
Og til jer der med sikker hånd rydder op i disse logs i må meget gerne hive fat i mig hvis i har nogen tips, tricks eller andet (lister over onde filer etc) der kan hjælpe en til komme endnu mere i bund i spyware helvedet
Avatar billede fromsej Praktikant
11. september 2004 - 17:05 #2
Belle>>Den her er heller ikke spor sjov, det er en af de allerværste infektioner der findes.
oobxa.dll/sp.html#37049
.dll filen og # kan variere, men CoolWebSearch er det.

Jeg tjekker den nu.
Avatar billede fromsej Praktikant
11. september 2004 - 17:25 #3
Hent CWSschredder her:
http://danborg.org/spy/CWS/cwshredder.exe

Print vejledningen ud.
Fjern din internetforbindelse fysisk (stikket ud), deaktiver ALLE sikkerhedsprogrammer.

Fjern Spykiller i Tilføj/Fjern programmer.
Åbn notepad/notesblok og kopier mellem linierne ind.
--------------------------
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"System"=-
[-HKEY_CLASSES_ROOT\CLSID\{061646A1-DC57-487D-B023-A938198C174E}]
[-HKEY_CLASSES_ROOT\CLSID\{4E8A9E72-8942-40EF-88DF-A559152F6B41}]
[-HKEY_CLASSES_ROOT\CLSID\{6E94CEC3-0C84-4310-AE20-CD4090178388}]
--------------------------
Gem dette som clear.reg
Under filnavn, sæt filtype til alle filer

Eter du har gemt denne fil, dobbeltklik på den, og sig ja til at flette.

Genstart.

For at kunne se alle filer og mapper, så følg denne vejledning:
Åbn en mappe, klik på Funktioner >Mappeindstillinger >Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Find denne fil system32.dll

Den ligger sikkert de to steder her:
c:\windows\system32\system32.dll
c:\windows\system\system32.dll

Slet dem.



Kør programmet, luk alle vinduer, undtaget CWSschredder, klik på "Fix", den scanner nu, når den er færdig klik på "Next", klik på "Finish".

Du skal nu til at i gang med at fixe. Først skal du slå systemgendannelse fra.  http://www.spywarefri.dk/virusscannere.htm#alle

Kør en scanning med Hijackthis, så du kan se alle filer.
Du får herunder nogle filer, som du skal fixe. Det, du skal gøre, er at sætte en vinge ud for disse filer. Når du har gjort det, så lukker du alle andre vinduer ned. Det er meget vigtigt at det eneste vindue, som er åbent er HijackThis vinduet. Husk også at lukke dette vindue, når du har markeret filerne. Nu må du fixe. Klik på Fix checked. Efter fix skal du genstarte din computer.

Det er disse, som skal fixes:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\oobxa.dll/sp.html#37049
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\oobxa.dll/sp.html#37049
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://oobxa.dll/index.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://oobxa.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\oobxa.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\oobxa.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://tphvu.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\tphvu.dll/sp.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\tphvu.dll/sp.html#37049
O2 - BHO: (no name) - {741FAA78-FB1F-CB3C-44BD-E14600CFF87A} - C:\WINDOWS\javayq.dll
O2 - BHO: (no name) - {EC1707B3-CAC1-BD23-6786-C373710EE156} - C:\WINDOWS\system32\iekt.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmer\MSN Apps\MSN Toolbar\01.02.3000.1001\da\msntb.dll (file missing)
O4 - HKLM\..\Run: [mslb32.exe] C:\WINDOWS\system32\mslb32.exe
O4 - HKLM\..\Run: [msqe.exe] C:\WINDOWS\system32\msqe.exe
O4 - HKLM\..\Run: [sdkbt.exe] C:\WINDOWS\system32\sdkbt.exe
O4 - HKLM\..\Run: [ienr.exe] C:\WINDOWS\system32\ienr.exe
O4 - HKCU\..\Run: [SpyKiller] C:\Programmer\SpyKiller\spykiller.exe /startup
O4 - HKLM\..\RunOnce: [iefx32.exe] C:\WINDOWS\iefx32.exe
O4 - HKLM\..\RunOnce: [ipdh32.exe] C:\WINDOWS\ipdh32.exe
O4 - HKLM\..\RunOnce: [d3wc32.exe] C:\WINDOWS\system32\d3wc32.exe
O4 - HKLM\..\RunOnce: [javaru.exe] C:\WINDOWS\system32\javaru.exe
O4 - HKLM\..\RunOnce: [appwf32.exe] C:\WINDOWS\system32\appwf32.exe
O4 - HKLM\..\RunOnce: [msjh.exe] C:\WINDOWS\msjh.exe
O4 - HKLM\..\RunOnce: [ntcq32.exe] C:\WINDOWS\system32\ntcq32.exe
O4 - HKLM\..\RunOnce: [atlrt.exe] C:\WINDOWS\atlrt.exe
O4 - HKLM\..\RunOnce: [ntcj32.exe] C:\WINDOWS\ntcj32.exe
O4 - HKLM\..\RunOnce: [addts.exe] C:\WINDOWS\system32\addts.exe
O4 - HKLM\..\RunOnce: [ieok.exe] C:\WINDOWS\system32\ieok.exe
O4 - HKLM\..\RunOnce: [javabi.exe] C:\WINDOWS\system32\javabi.exe
O4 - HKLM\..\RunOnce: [atlcn.exe] C:\WINDOWS\atlcn.exe
O4 - HKLM\..\RunOnce: [netml.exe] C:\WINDOWS\netml.exe
O4 - HKLM\..\RunOnce: [netkm.exe] C:\WINDOWS\system32\netkm.exe
O4 - HKLM\..\RunOnce: [crwr.exe] C:\WINDOWS\system32\crwr.exe
O4 - HKLM\..\RunOnce: [apihb.exe] C:\WINDOWS\apihb.exe
O4 - HKLM\..\RunOnce: [winjq32.exe] C:\WINDOWS\system32\winjq32.exe
O4 - HKLM\..\RunOnce: [mfcqb.exe] C:\WINDOWS\system32\mfcqb.exe
O4 - HKLM\..\RunOnce: [crdb32.exe] C:\WINDOWS\crdb32.exe
O4 - HKLM\..\RunOnce: [d3xq32.exe] C:\WINDOWS\d3xq32.exe
O4 - HKLM\..\RunOnce: [sysqr.exe] C:\WINDOWS\sysqr.exe
O4 - HKLM\..\RunOnce: [nethz.exe] C:\WINDOWS\system32\nethz.exe
O4 - HKLM\..\RunOnce: [apiyz32.exe] C:\WINDOWS\system32\apiyz32.exe
O4 - HKLM\..\RunOnce: [sysri32.exe] C:\WINDOWS\sysri32.exe
O4 - HKLM\..\RunOnce: [mfcgn32.exe] C:\WINDOWS\system32\mfcgn32.exe

-------------------------------------------------------------------
For at kunne se alle filer og mapper, så følg denne vejledning:
Åbn en mappe, klik på Funktioner >Mappeindstillinger >Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Genstart i fejlsikret tilstand søg og slet:
C:\WINDOWS\system32\mfcgn32.exe
C:\WINDOWS\system32\oobxa.dll
C:\WINDOWS\system32\tphvu.dll
C:\WINDOWS\system32\iekt.dll
C:\WINDOWS\system32\mslb32.exe
C:\WINDOWS\system32\msqe.exe
C:\WINDOWS\system32\sdkbt.exe
C:\WINDOWS\system32\ienr.exe
C:\WINDOWS\system32\d3wc32.exe
C:\WINDOWS\system32\javaru.exe
C:\WINDOWS\system32\appwf32.exe
C:\WINDOWS\system32\ntcq32.exe
C:\WINDOWS\system32\addts.exe
C:\WINDOWS\system32\ieok.exe
C:\WINDOWS\system32\javabi.exe
C:\WINDOWS\system32\netkm.exe
C:\WINDOWS\system32\crwr.exe
C:\WINDOWS\system32\winjq32.exe
C:\WINDOWS\system32\mfcqb.exe
C:\WINDOWS\system32\nethz.exe
C:\WINDOWS\system32\apiyz32.exe
C:\WINDOWS\sysri32.exe
C:\WINDOWS\javayq.dll
C:\WINDOWS\iefx32.exe
C:\WINDOWS\ipdh32.exe
C:\WINDOWS\msjh.exe
C:\WINDOWS\atlrt.exe
C:\WINDOWS\ntcj32.exe
C:\WINDOWS\atlcn.exe
C:\WINDOWS\netml.exe
C:\WINDOWS\apihb.exe
C:\WINDOWS\crdb32.exe
C:\WINDOWS\d3xq32.exe
C:\WINDOWS\sysqr.exe

C:\Programmer\SpyKiller\ hele mappen.

Genstart din computer, husk at aktivere alle sikkerhedsprogrammer, inden du går på nettet.

Du skal også lige hente og installere programmet Ad-aware hvis du da ikke har det i forvejen. Opdater det straks efter installationen, og inden du kører en scanning med denne. Fjern alt hvad den finder. Programmet samt brugervejledning på dansk finder du her: http://www.spywarefri.dk/vaerktoj.htm#adaware
Følg også vejledningen her til udvidet søgning: http://www.spywarefri.dk/tipsogtricks.htm#adaware

Genstart din computer, kør en ny scanning med HijackThis, kopier en ny log herind til tjek.
Avatar billede fromsej Praktikant
11. september 2004 - 17:44 #4
Brug den nyeste Hijackthis til den næste log:
http://danborg.org/spy/HJT/hijackthis.exe
Avatar billede nicolehodal Nybegynder
11. september 2004 - 19:17 #5
jeg synes ikke at der plejer at være så meget der skal gøres? jeg plejer da kun at skulle fjerne de ting i hijackthis? hvorfor alle de andre ting?
Avatar billede fromsej Praktikant
11. september 2004 - 19:40 #6
Fordi du har en Cool Web search infektion, hvis den skal væk så er denne metode testet og fundet i orden.
Avatar billede nicolehodal Nybegynder
11. september 2004 - 19:57 #7
jeg har prøvet CWSschredder, men den finder intet.
Avatar billede nicolehodal Nybegynder
11. september 2004 - 19:59 #8
jeg har fjernet de ting der var i hijackthis (dem jeg kunne finde) og de fil du skrev om i system32 m.m. kunne jeg ikke umiddelbar finde.
Her er ny log:

Logfile of HijackThis v1.97.7
Scan saved at 19:59:32, on 11-09-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\Explorer.EXE
C:\Programmer\Alwil Software\Avast4\aswUpdSv.exe
C:\WINDOWS\sysnc32.exe
C:\Programmer\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmer\Analog Devices\SoundMAX\SMTray.exe
C:\Programmer\Fælles filer\Microsoft Shared\Works Shared\WkUFind.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashmaisv.exe
C:\Programmer\MSN Apps\Updater\01.02.3000.1001\da\msnappau.exe
C:\WINDOWS\system32\mslb32.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Kaj Jensen\Skrivebord\hijack\hjt.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://wsrim.dll/index.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://wsrim.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://wsrim.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
O2 - BHO: (no name) - {8BE5B60C-8756-9F71-6279-292C14490AD2} - C:\WINDOWS\apihw.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar1.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Smapp] C:\Programmer\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programmer\Fælles filer\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ashMaiSv] C:\PROGRA~1\ALWILS~1\Avast4\ashmaisv.exe
O4 - HKLM\..\Run: [msnappau] "C:\Programmer\MSN Apps\Updater\01.02.3000.1001\da\msnappau.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [mslb32.exe] C:\WINDOWS\system32\mslb32.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programmer\InterVideo\Common\Bin\WinCinemaMgr.exe
O8 - Extra context menu item: &Google Search - res://C:\Programmer\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Programmer\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Programmer\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Si&milar Pages - res://C:\Programmer\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://C:\Programmer\Google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {3D2CB570-D425-11D5-ABD0-00008369C46F} (CSMenu Class) - https://netbank.danskebank.dk/html/activex/DB/Menu.cab
O16 - DPF: {A590956F-AE99-4419-BB39-3C721276C625} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com/cabs/cssweb.cab
O16 - DPF: {CA034DCC-A580-4333-B52F-15F98C42E04C} (Downloader Class) - http://www.zillabar.com/toolbar/bin/dwnldr.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
Avatar billede fromsej Praktikant
11. september 2004 - 20:12 #9
Du er nødt til at hente en nyere Hijackthis, den skulle gerne finde den fil der driller os.
http://danborg.org/spy/HJT/hijackthis.exe
Ny log med version 1.98.2
Avatar billede nicolehodal Nybegynder
11. september 2004 - 20:14 #10
Logfile of HijackThis v1.98.2
Scan saved at 20:14:30, on 11-09-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\Explorer.EXE
C:\Programmer\Alwil Software\Avast4\aswUpdSv.exe
C:\WINDOWS\sysnc32.exe
C:\Programmer\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmer\Analog Devices\SoundMAX\SMTray.exe
C:\Programmer\Fælles filer\Microsoft Shared\Works Shared\WkUFind.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashmaisv.exe
C:\Programmer\MSN Apps\Updater\01.02.3000.1001\da\msnappau.exe
C:\WINDOWS\system32\mslb32.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Kaj Jensen\Lokale indstillinger\Temporary Internet Files\Content.IE5\ET2CD62U\hijackthis[1].exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://wsrim.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://wsrim.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://wsrim.dll/index.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {8BE5B60C-8756-9F71-6279-292C14490AD2} - C:\WINDOWS\apihw.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar1.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Smapp] C:\Programmer\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programmer\Fælles filer\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ashMaiSv] C:\PROGRA~1\ALWILS~1\Avast4\ashmaisv.exe
O4 - HKLM\..\Run: [msnappau] "C:\Programmer\MSN Apps\Updater\01.02.3000.1001\da\msnappau.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [mslb32.exe] C:\WINDOWS\system32\mslb32.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programmer\InterVideo\Common\Bin\WinCinemaMgr.exe
O8 - Extra context menu item: &Google Search - res://C:\Programmer\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Programmer\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Programmer\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Si&milar Pages - res://C:\Programmer\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://C:\Programmer\Google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: (no name) - {237AA178-C3BC-4f67-A8BB-D8BC14BA0B89} - (no file)
O9 - Extra button: (no name) - {869EE607-5376-486d-8DAC-EDC8E239AD5F} - (no file)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra button: (no name) - {237AA178-C3BC-4f67-A8BB-D8BC14BA0B89} - (no file) (HKCU)
O9 - Extra button: (no name) - {869EE607-5376-486d-8DAC-EDC8E239AD5F} - (no file) (HKCU)
O16 - DPF: {3D2CB570-D425-11D5-ABD0-00008369C46F} (CSMenu Class) - https://netbank.danskebank.dk/html/activex/DB/Menu.cab
O16 - DPF: {A590956F-AE99-4419-BB39-3C721276C625} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com/cabs/cssweb.cab
O16 - DPF: {CA034DCC-A580-4333-B52F-15F98C42E04C} (Downloader Class) - http://www.zillabar.com/toolbar/bin/dwnldr.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
Avatar billede fromsej Praktikant
11. september 2004 - 20:39 #11
Gid fanden havde CWS, vi prøver en anden angrebsvinkel:

1. Du skal i gang med at fixe. Først deaktiver systemgendannelse (http://www.spywarefri.dk/virusscannere.htm#alle).

2. For at kunne se alle filer:

Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

3. Gå i Start -> Kør og skriv services.msc

Find den service der hedder Network Security Service - dobbeltklik på den og vælg "Stop". I samme vindue står der "Sti til eksekverbar fil" - skriv navn og sti ned, den skal slettes om lidt. I samme vindue skal du ændre Starttype til "deaktiveret".

4. Tryk CTRL+ALT+DEL, vælg fanebladet Processer, find og højreklik på processerne og vælg "Afslut process"

mslb32.exe
>exe-filen du skrev navnet ned på før<

5.

Kør HijackThis, scan og sæt et flueben ud for følgende linier - luk øvrige programvinduer - klik "Fix checked":

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://wsrim.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://wsrim.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://wsrim.dll/index.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\wsrim.dll/sp.html#37049
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {8BE5B60C-8756-9F71-6279-292C14490AD2} - C:\WINDOWS\apihw.dll
O4 - HKLM\..\Run: [mslb32.exe] C:\WINDOWS\system32\mslb32.exe
O16 - DPF: {CA034DCC-A580-4333-B52F-15F98C42E04C} (Downloader Class) - http://www.zillabar.com/toolbar/bin/dwnldr.cab


6.

Dernæst genstart i Fejlsikret tilstand (ved at taste F8 under opstart). Hvis du er i tvivl om hvordan man gør, så kig her:

http://service1.symantec.com/SUPPORT/tsgeninfo.nsf/docid/2001052409420406?OpenDocument&src=sec_doc_nam

Find og slet følgende (du har muligvis ikke alle):

C:\WINDOWS\system32\wsrim.dll
C:\WINDOWS\apihw.dll
C:\WINDOWS\system32\mslb32.exe
>exe-filen du skrev navnet ned på før<

7.

Åben Notepad/notesblokken, Kopier teksten (startende med REGEDIT4) ind i en tekstfil - gem filen på Skrivebordet som "Rens.reg" (i filtype skal du vælge Alle filer inden du trykker Gem). Find filen Rens.reg på skrivebordet og dobbeltklik på den - svar ja til at flette den ind i registreringsdatabasen.

REGEDIT4

[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY___NS_SERVICE_3]

[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\__NS_Service_3]

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY___NS_SERVICE_3]

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\__NS_Service_3]

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\HSA]

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\SE]

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\SW]

8. Så skal du lige have genskabt det som infektionen normalt har ødelagt:

A. Hent control.exe her:

http://www.spywareinfo.com/~merijn/files/windows/control_xpsp1.zip

...pak den ud og læg den her:

C:\WINDOWS\System32

B. Hvis du har haft SpyBot S&D installeret: Gå i Start -> Kør og skriv regsvr32 "C:\Program Files\Spybot - Search & Destroy\SDHelper.dll"

C. Infektionen ødelægger også din hosts-fil. Du kan lave en ny, ved at kopiere indholdet fra denne adresse:

http://www.mvps.org/winhelp2002/hosts.htm

...ind i din hosts-fil, der ligger her

C:\Windows\System32\Drivers\etc

9. Genstart i Normal tilstand, kør HijackThis, scan og læg en frisk log herind.
Avatar billede nicolehodal Nybegynder
11. september 2004 - 21:04 #12
Punkt 1-4 kunne jeg´ikke finde. og punkt 7-8 hellere ikke lavet. hvad er REGEDIT4? min notesblok dur ikke???


Logfile of HijackThis v1.98.2
Scan saved at 21:01:44, on 11-09-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmer\Analog Devices\SoundMAX\SMTray.exe
C:\Programmer\Fælles filer\Microsoft Shared\Works Shared\WkUFind.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashmaisv.exe
C:\Programmer\MSN Apps\Updater\01.02.3000.1001\da\msnappau.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Programmer\Alwil Software\Avast4\aswUpdSv.exe
C:\WINDOWS\sysnc32.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\WINDOWS\crkk32.exe
C:\Programmer\Analog Devices\SoundMAX\SMAgent.exe
C:\Documents and Settings\Kaj Jensen\Skrivebord\hijack\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\mfuov.dll/sp.html#37049
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\mfuov.dll/sp.html#37049
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://mfuov.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://mfuov.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\mfuov.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\mfuov.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\mfuov.dll/sp.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://mfuov.dll/index.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\mfuov.dll/sp.html#37049
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {7CCE424A-B1F0-679F-DE39-341AF2ED99EF} - C:\WINDOWS\system32\winjs.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar1.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Smapp] C:\Programmer\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programmer\Fælles filer\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ashMaiSv] C:\PROGRA~1\ALWILS~1\Avast4\ashmaisv.exe
O4 - HKLM\..\Run: [msnappau] "C:\Programmer\MSN Apps\Updater\01.02.3000.1001\da\msnappau.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programmer\InterVideo\Common\Bin\WinCinemaMgr.exe
O8 - Extra context menu item: &Google Search - res://C:\Programmer\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Programmer\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Programmer\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Si&milar Pages - res://C:\Programmer\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://C:\Programmer\Google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: (no name) - {237AA178-C3BC-4f67-A8BB-D8BC14BA0B89} - (no file)
O9 - Extra button: (no name) - {869EE607-5376-486d-8DAC-EDC8E239AD5F} - (no file)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra button: (no name) - {237AA178-C3BC-4f67-A8BB-D8BC14BA0B89} - (no file) (HKCU)
O9 - Extra button: (no name) - {869EE607-5376-486d-8DAC-EDC8E239AD5F} - (no file) (HKCU)
O16 - DPF: {3D2CB570-D425-11D5-ABD0-00008369C46F} (CSMenu Class) - https://netbank.danskebank.dk/html/activex/DB/Menu.cab
O16 - DPF: {A590956F-AE99-4419-BB39-3C721276C625} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com/cabs/cssweb.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
Avatar billede fromsej Praktikant
11. september 2004 - 21:19 #13
Hent og pak denne zipfil ud:
http://fromsej.dk/download/rens.zip
Så har du Rens.reg
Hvad går galt i punkt 1 til 4?
Følg så vejledningen fra før, du får lige et nyt punkt 5 og 6.
Du må IKKE genstarte, hvis du ikke kan finde ud af punkt 1-4 , hver gang du genstarter ændrer infektionen navn.
5:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\mfuov.dll/sp.html#37049
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\mfuov.dll/sp.html#37049
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://mfuov.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://mfuov.dll/index.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\mfuov.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\mfuov.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\mfuov.dll/sp.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://mfuov.dll/index.html#37049
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\mfuov.dll/sp.html#37049
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {7CCE424A-B1F0-679F-DE39-341AF2ED99EF} - C:\WINDOWS\system32\winjs.dll

6:
C:\WINDOWS\system32\mfuov.dll
C:\WINDOWS\system32\winjs.dll
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester