Avatar billede -bikerbirk- Nybegynder
12. september 2004 - 20:59 Der er 33 kommentarer og
1 løsning

Sender STORE datamængder - selv uden adgang til internet. 200 p.

Ja, har et stort problem! Her til eftermiddags begyndte mit net at lagge. Forstod ikk hvad der var galt, men prøvede at genstarte min D-Link 804 adskillige gange men kunne ikk kalde den op og sætte instillinger. Skal siges at jeg deler mit net mellem 2 computere. Gik så ind på min egen computer, der kører XP Prof., og så hvor mange pakker den sendte afsted. Så at den sendte ekstreme mængder af data til min switch. Trak straks stikket ud til den og nu fungerede nettet perfekt på min fars computer. Prøvede så at trække netstikket ud og sætte min egen computer til switchen igen og genstarte. Efter 1 minut havde min com sendt ca. 70 MB data til min switch! Ja, omkring 71.000.000 byte! Har prøvet at scanne min com med Norton 2002 og SpySweeper. Har fjernet hvad de nu fandt men problemet fortsætter! Sætter jeg stikket i går der 5 sekunder - så går den amok.

Nogen der ved jeg skal gøre? Jeg har rigtigt IP og så videre.

-/BikerBirk
Avatar billede tonnybrandt Nybegynder
12. september 2004 - 21:02 #1
Hent denne scanner.
http://www.mwti.net/antivirus/free_utilities.asp - Virusscanner.
Kør scanneren, og følg så næste vejledning.
Gå ind her og hent Spybot og Hijackthis.
http://www.spywarefri.dk/vaerktoj.htm
Installer og kør Spybot, opdater online, scan, afhjælp valgte problemer, genstart.
Derefter udpakker og kører du Hijackthis, scan, save log og kopier logfilen herind, så kigger vi på den.
Lad være med at slette noget selv med Hijackthis, det kan skade mere end det gavner.
Avatar billede -bikerbirk- Nybegynder
12. september 2004 - 21:03 #2
Tonnybrandt >> Kan ikke komme på nettet med pågældende maskine. Så springer til hijackthis. 2 sekunder
Avatar billede tonnybrandt Nybegynder
12. september 2004 - 21:05 #3
Helt iorden
Avatar billede bredker Nybegynder
12. september 2004 - 21:07 #4
helt sikkert virus
har selv lige renset en maskine der gjorde det samme , og der var over 450 infiserede filer med virus , den brugte også norton , ser efterhånden flere maskiner hvor norton ikke fanger dem , så du skal nok se efter en virusscanner der virker
Avatar billede bredker Nybegynder
12. september 2004 - 21:08 #5
hent scanneren fra en anden maskine og brænd den på en cd , så kan du
Avatar billede -bikerbirk- Nybegynder
12. september 2004 - 21:12 #6
Har ikke brænder på den anden. :S
Avatar billede bredker Nybegynder
12. september 2004 - 21:14 #7
så læg den på 2-3 disketter
Avatar billede tonnybrandt Nybegynder
12. september 2004 - 21:14 #8
Så blot en log fra HiJackThis, så må scanningen vente til vi har fået den nogenlunde "dysset ned". Altså så den kan komme på nettet igen.
Avatar billede -bikerbirk- Nybegynder
12. september 2004 - 21:19 #9
Kopi af log. Skal siges at jeg i dag fandt mange ting jeg ikk helt kan få til at passe med min gøren på computeren. Fx over 20 porno dialers programmer ?:
Logfile of HijackThis v1.98.2
Scan saved at 21:16:51, on 12-09-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\Mixer.exe
C:\PROGRA~1\FLLESF~1\PCSuite\DATALA~1\DATALA~1.EXE
E:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE
C:\WINDOWS\system\csrss.exe
C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE
E:\Programmer\Webroot\Spy Sweeper\SpySweeper.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\cisvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\cidaemon.exe
E:\Programmer\Winamp\winamp.exe
C:\WINDOWS\system32\sol.exe
C:\Programmer\Hijackthis\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.searchgateway.net/search/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.searchgateway.net/search/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.sol.dk
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.sol.dk
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.searchgateway.net/search/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.searchgateway.net/search/%s
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R3 - Default URLSearchHook is missing
O2 - BHO: BHObj Class - {00000010-6F7D-442C-93E3-4A4827C2E4C8} - C:\WINDOWS\nem219.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\FLLESF~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] E:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE
O4 - HKLM\..\Run: [ccpApps] C:\WINDOWS\system\csrss.exe
O4 - HKCU\..\Run: [SpySweeper] E:\Programmer\Webroot\Spy Sweeper\SpySweeper.exe /0
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - Startup: Registration-Studio 8 SE.lnk = E:\Programmer\Pinnacle\Studio 8\Register\RegTool.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: GStartup.lnk = ?
O8 - Extra context menu item: Blubster Support - file://C:\Programmer\BlubsterSupport\System\Temp\blubstershop_script0.htm
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://E:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE (file missing)
O12 - Plugin for .pdf: C:\Programmer\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://netplayer.swdc.dk/Rawflow.cab
O16 - DPF: {03F998B2-0E00-11D3-A498-00104B6EB52E} (MetaStreamCtl Class) - https://components.viewpoint.com/MTSInstallers/MetaStream3.cab?url=http://www.viewpoint.com/cgi-bin/beta/vet_install_popup.pl?0&4&unknown&unknown
O16 - DPF: {238F6F83-B8B4-11CF-8771-00A024541EE3} (Citrix ICA Client) - http://www.nsv.dk/Citrix/ICAWEB/en/ica32/ica32t.exe
O16 - DPF: {9E1089BC-1AE8-4685-8D77-6721E5C318A8} - http://217.73.66.16/comload.dll
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) -
O16 - DPF: {E8EDB60C-951E-4130-93DC-FAF1AD25F8E7} (MoneyTree Dialer) - http://xbs.mtreexxx.nl/mt/dialers/fc/UniDist.CAB
Avatar billede -bikerbirk- Nybegynder
12. september 2004 - 21:25 #10
Kan I finde noget ?
Avatar billede tonnybrandt Nybegynder
12. september 2004 - 21:25 #11
Ja, det er helt sikkert. Jeg kommer med en procedure om 10 minutter
Avatar billede -bikerbirk- Nybegynder
12. september 2004 - 21:27 #12
Okay, venter spændt.. Så kan jeg lige nå at læse dansk
Avatar billede tonnybrandt Nybegynder
12. september 2004 - 21:34 #13
Genstart pc'en i fejlsikret tilstand. Klik F8 under opstart.

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, slet mapper og filer listet nederst.
Dobbelttjek, så alt kommer med.

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.searchgateway.net/search/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.searchgateway.net/search/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.searchgateway.net/search/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.searchgateway.net/search/%s
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R3 - Default URLSearchHook is missing
O2 - BHO: BHObj Class - {00000010-6F7D-442C-93E3-4A4827C2E4C8} - C:\WINDOWS\nem219.dll
O4 - HKLM\..\Run: [ccpApps] C:\WINDOWS\system\csrss.exe
O4 - Global Startup: GStartup.lnk = ?
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O8 - Extra context menu item: Blubster Support - file://C:\Programmer\BlubsterSupport\System\Temp\blubstershop_script0.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE (file missing)
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://netplayer.swdc.dk/Rawflow.cab
O16 - DPF: {03F998B2-0E00-11D3-A498-00104B6EB52E} (MetaStreamCtl Class) - https://components.viewpoint.com/MTSInstallers/MetaStream3.cab?url=http://www.viewpoint.com/cgi-bin/beta/vet_install_popup.pl?0&4&unknown&unknown
O16 - DPF: {9E1089BC-1AE8-4685-8D77-6721E5C318A8} - http://217.73.66.16/comload.dll
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) -
O16 - DPF: {E8EDB60C-951E-4130-93DC-FAF1AD25F8E7} (MoneyTree Dialer) - http://xbs.mtreexxx.nl/mt/dialers/fc/UniDist.CAB

---------------------------------------
Sletning af filer og mapper:
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".
Brug af Start->Søg.
Klik på "Alle filer og mapper"
Klik på "Avancerede indstillinger"
Sæt flueben i de tre øverste.
-------------------
Mapper:
C:\Programmer\BlubsterSupport

Filer:
C:\WINDOWS\nem219.dll
C:\WINDOWS\system\csrss.exe

Genstart normalt og kom med en ny log til kontrol

Vent lige med at sætte den på nettet til vi har set den næste log.
Avatar billede -bikerbirk- Nybegynder
12. september 2004 - 21:41 #14
Okay, gør jeg.
Avatar billede -bikerbirk- Nybegynder
12. september 2004 - 21:56 #15
Ny log:
Logfile of HijackThis v1.98.2
Scan saved at 21:54:58, on 12-09-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\Mixer.exe
C:\PROGRA~1\FLLESF~1\PCSuite\DATALA~1\DATALA~1.EXE
E:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE
E:\Programmer\Webroot\Spy Sweeper\SpySweeper.exe
C:\WINDOWS\System32\ctfmon.exe
C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE
C:\WINDOWS\System32\cisvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Hijackthis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.sol.dk
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.sol.dk
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\FLLESF~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] E:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE
O4 - HKCU\..\Run: [SpySweeper] E:\Programmer\Webroot\Spy Sweeper\SpySweeper.exe /0
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - Startup: Registration-Studio 8 SE.lnk = E:\Programmer\Pinnacle\Studio 8\Register\RegTool.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://E:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O12 - Plugin for .pdf: C:\Programmer\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {238F6F83-B8B4-11CF-8771-00A024541EE3} (Citrix ICA Client) - http://www.nsv.dk/Citrix/ICAWEB/en/ica32/ica32t.exe
Avatar billede tonnybrandt Nybegynder
12. september 2004 - 22:02 #16
Det ser jo ganske fornuftigt ud.

Du må gerne sætte den på nettet igen og som det eneste gøre dette:

Hent denne scanner.
http://www.mwti.net/antivirus/free_utilities.asp - Virusscanner.

Genstart så i fejlsikret tilstand.

Kør så scanneren
Aktiver det hele i opsætningen derinde, så den kan skanne alt igennem

Genstart så normalt efter scanningen og kom med en ny HiJackThis log, så vi kan se at snavset ikke kom igen.
Avatar billede -bikerbirk- Nybegynder
12. september 2004 - 22:13 #17
Er igang med at scanne.
Avatar billede -bikerbirk- Nybegynder
12. september 2004 - 22:13 #18
Der er dog 155k filer.. Så kommer til at tage et stykke tid.. :S
Avatar billede tonnybrandt Nybegynder
12. september 2004 - 22:15 #19
Helt iorden. Ting tager den tid, ting skal tage.
Men jeg går ud fra at du ikke oplevede noget helt vildt med din internetforbindelse da du hentede den ned ?
Avatar billede -bikerbirk- Nybegynder
12. september 2004 - 22:16 #20
Nej, ingen problemer nu..
Avatar billede -bikerbirk- Nybegynder
12. september 2004 - 22:30 #21
Gør det her færdigt i morgen! :) Lader den scanne i nat. Tak for hjælpen indtil videre.
Avatar billede tonnybrandt Nybegynder
12. september 2004 - 22:37 #22
Velbekomme, du vender bare tilbage med en log
Avatar billede -bikerbirk- Nybegynder
14. september 2004 - 18:30 #23
Hej igen! Jeg har ikke fået skrevet tilbage da jeg har haft lidt travlt de sidste par dage. Men nu er den begyndt på det igen!! :(

Jeg prøver at lægge en ny log op. Noget jeg også har lagt mærke til er at der er blevet lagt nogle filer på alle mine drev, nogen jeg ikke selv har lagt ind. De ligger i roden på hvert drev og hedder følgende:

msinstl.exe
INSTALL.exe

Her er loggen:

Logfile of HijackThis v1.98.2
Scan saved at 18:27:44, on 14-09-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\Mixer.exe
C:\PROGRA~1\FLLESF~1\PCSuite\DATALA~1\DATALA~1.EXE
E:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE
C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE
C:\WINDOWS\system\csrss.exe
E:\Programmer\Webroot\Spy Sweeper\SpySweeper.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\WINDOWS\System32\cisvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\cidaemon.exe
C:\Programmer\Hijackthis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.sol.dk/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.sol.dk
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\FLLESF~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] E:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE
O4 - HKLM\..\Run: [BuildLabs] C:\WINDOWS\system\csrss.exe
O4 - HKCU\..\Run: [SpySweeper] E:\Programmer\Webroot\Spy Sweeper\SpySweeper.exe /0
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - Startup: Registration-Studio 8 SE.lnk = E:\Programmer\Pinnacle\Studio 8\Register\RegTool.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://E:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O12 - Plugin for .pdf: C:\Programmer\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {238F6F83-B8B4-11CF-8771-00A024541EE3} (Citrix ICA Client) - http://www.nsv.dk/Citrix/ICAWEB/en/ica32/ica32t.exe
Avatar billede tonnybrandt Nybegynder
14. september 2004 - 18:49 #24
Ok, så må vi hellere finde ud af hvad det er der foregår.

Prøv at gå på denne side: http://virusscan.jotti.dhs.org/
Her kan du smide en fil op og efterfølgende få at vide præcis hvilken virus den er inficeret med. (se øverst på siden)

Smid denne fil op og fortæl så hvad scanneren siger:
C:\WINDOWS\system\csrss.exe
Avatar billede -bikerbirk- Nybegynder
14. september 2004 - 19:54 #25
Okay, her er hvad den kom frem til:

File:  csrss.exe 
Status:  INFECTED/MALWARE 
Packers detected:  YODA, UPX
 
AntiVir  No viruses found (1.40 seconds taken)
Avast  No viruses found (4.59 seconds taken)
BitDefender  No viruses found (4.70 seconds taken)
ClamAV  No viruses found (6.49 seconds taken)
F-Prot Antivirus  No viruses found (0.56 seconds taken)
F-Secure Anti-Virus  DDoS.Win32.Boxed.n (5.47 seconds taken)
Kaspersky Anti-Virus  DDoS.Win32.Boxed.n (4.99 seconds taken)
mks_vir  Win32.4 (probable variant) (2.03 seconds taken)
NOD32  No viruses found (2.57 seconds taken)
Norman Virus Control  No viruses found (5.35 seconds taken)
Avatar billede tonnybrandt Nybegynder
14. september 2004 - 20:07 #26
Ok, jeg har læst lidt om virus'en og det er DDOS virus. Den vil forsøge at lægge et site ned ved at smide en masse trafik på stedet.
Det gode ved det er at det var Kaspersky der kunne finde den, så download scanneren som jeg linkede til i første kommentar http://www.mwti.net/antivirus/free_utilities.asp og kør den i fejlsikret tilstand.

Den skulle gerne finde den og evt et par stykker til. Prøv det og skriv om den fandt filen og hvad den gjorde ved den.
Avatar billede -bikerbirk- Nybegynder
14. september 2004 - 20:11 #27
Okay, prøver jeg.. Hvorfor skal den egentlig køres i fejlsikret tilstand ? For jeg prøvede i normal tilstand og der fandt den intet..
Avatar billede tonnybrandt Nybegynder
14. september 2004 - 20:49 #28
Fordi filerne kan være låst ved at de er i brug i normal tilstand. Derfor skal man helst køre scanneren i fejlsikret.
Filen som er identificeret ligger jo i en run-key og vil være aktiv i normal tilstand.
Avatar billede -bikerbirk- Nybegynder
14. september 2004 - 21:38 #29
Okay, den fandt intet omkring csrss.exe.. Fandt intet på hele computeren! Hvad så ?
Avatar billede -bikerbirk- Nybegynder
14. september 2004 - 21:43 #30
Her er en ny log:

Logfile of HijackThis v1.98.2
Scan saved at 21:41:38, on 14-09-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\Mixer.exe
C:\PROGRA~1\FLLESF~1\PCSuite\DATALA~1\DATALA~1.EXE
E:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE
C:\WINDOWS\system\csrss.exe
C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE
E:\Programmer\Webroot\Spy Sweeper\SpySweeper.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\WINDOWS\System32\cisvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Hijackthis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.sol.dk
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.sol.dk
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\FLLESF~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] E:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE
O4 - HKLM\..\Run: [BuildLabs] C:\WINDOWS\system\csrss.exe
O4 - HKCU\..\Run: [SpySweeper] E:\Programmer\Webroot\Spy Sweeper\SpySweeper.exe /0
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - Startup: Registration-Studio 8 SE.lnk = E:\Programmer\Pinnacle\Studio 8\Register\RegTool.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://E:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O12 - Plugin for .pdf: C:\Programmer\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {238F6F83-B8B4-11CF-8771-00A024541EE3} (Citrix ICA Client) - http://www.nsv.dk/Citrix/ICAWEB/en/ica32/ica32t.exe
Avatar billede -bikerbirk- Nybegynder
14. september 2004 - 21:48 #31
Har fundet ud af at Norton Antivirus Auto-protect også bliver slået fra fra start.. Noget den absolut IKKE skal gøre. ..
Avatar billede tonnybrandt Nybegynder
14. september 2004 - 22:05 #32
Højreklik bundlinien og vælg joblisten. I processer finder du csrss.exe, højreklikker den og vælger afslut proces.

Så scanner du med HiJackThis og fixer denne:
O4 - HKLM\..\Run: [BuildLabs] C:\WINDOWS\system\csrss.exe

Gå bagefter i stifinder og slet
C:\WINDOWS\system\csrss.exe

Download herefter spybot og adaware
http://www.spywarefri.dk/vaerktoj.htm
Installer og kør Spybot, opdater online, scan, afhjælp valgte problemer.
Den vil spørge opm den skal installere sdhelper og det skal du svare ja til. Den vil afvare hvis linien forsøges sat ind igen.

Kør herefter adaware og fjern alt hvad den finder.

Sidste skridt er at køre en onlinescan: http://housecall.antivirus.com/

Prøv så at genstarte et par gange og surf lidt på nettet. Vend så tilbage med en ny log.
Avatar billede tonnybrandt Nybegynder
19. september 2004 - 16:41 #33
Hvordan går det med computeren ?
Avatar billede -bikerbirk- Nybegynder
19. september 2004 - 20:44 #34
Det går faktisk helt godt! Ingen problemer! :) Har haft lidt travlt med skolen, så har ikk fået svaret. Men smid nogle svar, så får I point!

-/BikerBirk
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester