Avatar billede aciddrinker Nybegynder
30. september 2004 - 18:42 Der er 9 kommentarer og
1 løsning

Browser Hijack

Jeg er under et angreb af en browser hijack.
Jeg fik popups fra min SpywareGuard hvori der stod:

======================================================

BROWSER HIJACK ALERT - BROWSER PAGE CHANGED
On 17:19:23 09-06-2004 a browser page change was detected.
Registry Location: HKCU\Software\Microsoft\Internet Explorer\Main\
Value Name: Start Page
Old Value: http://www.jubii.dk/
New Value: http://www.qjocqryykjkkkhfpspvuacrng.net/zvLASXSyEaY5xSzJQK_fiM5DKG7ksLHlzQOHbaNICSw.html
User Action Taken: RESTORE OLD VALUE


======================================================

og der kom en ny hvert minut, næsten? jeg gad ikke mere så jeg trykkede på at den bare skulle bruge den som startside.. jeg har kørt CWSHreader, men uden held. og nu har jeg også fået en irriterende toolbare nede i bunden som er kæmpe stor, og ikke til at lukke for.
hvordan får jeg den fjernet? med HijackThis?
Avatar billede arlet Juniormester
30. september 2004 - 18:58 #1
Ja, Hent en hijackthis : http://www.arlet.dk/hjt.htm
Avatar billede aciddrinker Nybegynder
30. september 2004 - 22:50 #2
Logfile of HijackThis v1.97.7
Scan saved at 22:49:45, on 30-09-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
D:\Internet\Sikkerhed\Sygate\SPF\smc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\RedLine\Taskbar.exe
C:\WINDOWS\SOUNDMAN.EXE
D:\Internet\Sikkerhed\Avast4\aswUpdSv.exe
D:\Nero\InCD 4\InCD\InCD.exe
C:\Program Files\Common Files\Logitech\QCDriver3\LVCOMS.EXE
C:\Program Files\Logitech\ImageStudio\LogiTray.exe
C:\Program Files\QuickTime\qttask.exe
D:\Internet\SIKKER~1\Avast4\ashDisp.exe
D:\Internet\SIKKER~1\Avast4\ashmaisv.exe
D:\Internet\Sikkerhed\Avast4\ashServ.exe
D:\Internet\Messenger Plus! 3\MsgPlus.exe
C:\WINDOWS\Dit.exe
c:\progra~1\intern~1\iexplore.exe
D:\Spil\Xtras\Demon-Tools\daemon.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
D:\Diverse\Eyeball Chat\EyeballChat.exe
D:\Nero\InCD 4\InCD\InCDsrv.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\WINDOWS\DitExp.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
D:\Temp\Caplio RR10\rgate.exe
D:\Internet\Spyware\SpywareGuard\sgmain.exe
C:\WINDOWS\System32\svchost.exe
D:\Internet\Spyware\SpywareGuard\sgbhp.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\wuauclt.exe
E:\Hack\Security\HijackThis\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.mixflezkowjrwiwlz.com/zvLASXSyEab3rOTxMfW_DRw9bDqATQ4MCoFPFaRk1NPV/d2vfylPU2kq5PQ2BKwF.asp
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Diverse\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - D:\Internet\Spyware\SpywareGuard\dlprotect.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Internet\Spyware\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [RedLine Taskbar] C:\Program Files\RedLine\Taskbar.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Openwares LiveUpdate] C:\Program Files\LiveUpdate\LiveUpdate.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] D:\Nero\InCD 4\InCD\InCD.exe
O4 - HKLM\..\Run: [zSPGuard] d:\spguard\spguard.exe /s
O4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Common Files\Logitech\QCDriver3\LVCOMS.EXE
O4 - HKLM\..\Run: [LogitechGalleryRepair] C:\Program Files\Logitech\ImageStudio\ISStart.exe
O4 - HKLM\..\Run: [LogitechImageStudioTray] C:\Program Files\Logitech\ImageStudio\LogiTray.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avast!] D:\Internet\SIKKER~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ashMaiSv] D:\Internet\SIKKER~1\Avast4\ashmaisv.exe
O4 - HKLM\..\Run: [MessengerPlus3] "D:\Internet\Messenger Plus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [Open Heart] C:\PROGRA~1\CLOSE BAIT\ruletwobash.exe
O4 - HKLM\..\Run: [ArmyRemoteNounMp3] C:\Documents and Settings\All Users\Application Data\Test Fast Army Remote\Fastooze.exe
O4 - HKLM\..\Run: [SmcService] D:\Internet\SIKKER~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [DAEMON Tools-1033] "D:\Spil\Xtras\Demon-Tools\daemon.exe"  -lang 1033
O4 - HKCU\..\Run: [PeerGuardian] D:\PeerGuardian pr14\PeerGuardian_1.99b_pr14.exe
O4 - HKCU\..\Run: [MessengerPlus3] "D:\Internet\Messenger Plus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Eyeball Chat] "D:\Diverse\Eyeball Chat\EyeballChat.exe" -min
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Startup: SpywareGuard.lnk = D:\Internet\Spyware\SpywareGuard\sgmain.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: RICOH Gate.lnk = ?
O9 - Extra button: Research (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab28177.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab30149.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab28578.cab
O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - http://www.fileplanet.com/fpdlmgr/cabs/FPDC_1_0_0_44.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1094498622562
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab28177.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab30149.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab28578.cab
Avatar billede fromsej Praktikant
01. oktober 2004 - 19:53 #3
Fjern MessengerPlus i Tilføj/Fjern programmer.
Genstart og kom med en ny log.
Brug denne Hijackthis:
http://danborg.org/spy/HJT/hijackthis.exe
Avatar billede aciddrinker Nybegynder
02. oktober 2004 - 17:22 #4
hvorfor fjerne MessengerPlus?
(gør det hellere end gerne hvis det fjerner mine problemer)
Avatar billede arlet Juniormester
02. oktober 2004 - 19:34 #5
Da der er mulighed for at den indeholder spyware, selvom man ikke har installeret sponcerprogrammet
Avatar billede fromsej Praktikant
02. oktober 2004 - 19:35 #6
Fordi, det skidt du har fået er kommet ind med MessengerPlus.
Når Plus er væk, er der kun lidt oprydning tilbage.
Avatar billede aciddrinker Nybegynder
24. oktober 2004 - 18:53 #7
hov.. glemte helt at svare.. det virkede :) skulle bare slette MsgPlus.. hvis du lige ligger et svar så kan du få pointene :)

tak for det!
Avatar billede fromsej Praktikant
25. oktober 2004 - 12:35 #8
Det gør jeg da bare, men skal jeg ikke lige tjekke en ny log?
Avatar billede aciddrinker Nybegynder
25. oktober 2004 - 23:46 #9
Det må du faktisk godt :) .. jeg accepterer bare svaret nu..

---

Logfile of HijackThis v1.97.7
Scan saved at 23:44:29, on 25-10-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
D:\Internet\Sikkerhed\Sygate\SPF\smc.exe
C:\WINDOWS\system32\spoolsv.exe
D:\Internet\Sikkerhed\Avast4\aswUpdSv.exe
D:\Internet\Sikkerhed\Avast4\ashServ.exe
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
D:\Nero\InCD 4\InCD\InCDsrv.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\RedLine\Taskbar.exe
C:\WINDOWS\SOUNDMAN.EXE
D:\Nero\InCD 4\InCD\InCD.exe
C:\Program Files\Common Files\Logitech\QCDriver3\LVCOMS.EXE
C:\Program Files\Logitech\ImageStudio\LogiTray.exe
C:\Program Files\QuickTime\qttask.exe
D:\Internet\SIKKER~1\Avast4\ashDisp.exe
D:\Internet\SIKKER~1\Avast4\ashmaisv.exe
C:\WINDOWS\Dit.exe
D:\Spil\Xtras\Demon-Tools\daemon.exe
C:\WINDOWS\System32\ctfmon.exe
D:\Diverse\Eyeball Chat\EyeballChat.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
D:\Phone\Internet\Skype\Skype.exe
C:\WINDOWS\DitExp.exe
C:\WINDOWS\System32\wuauclt.exe
D:\Temp\Caplio RR10\rgate.exe
D:\Internet\Spyware\SpywareGuard\sgmain.exe
D:\Internet\Spyware\SpywareGuard\sgbhp.exe
D:\DC++\DCPlusPlus.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Internet Explorer\iexplore.exe
E:\Hack\Security\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.jubii.dk/
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Diverse\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - D:\Internet\Spyware\SpywareGuard\dlprotect.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Internet\Spyware\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [RedLine Taskbar] C:\Program Files\RedLine\Taskbar.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Openwares LiveUpdate] C:\Program Files\LiveUpdate\LiveUpdate.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] D:\Nero\InCD 4\InCD\InCD.exe
O4 - HKLM\..\Run: [zSPGuard] d:\spguard\spguard.exe /s
O4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Common Files\Logitech\QCDriver3\LVCOMS.EXE
O4 - HKLM\..\Run: [LogitechGalleryRepair] C:\Program Files\Logitech\ImageStudio\ISStart.exe
O4 - HKLM\..\Run: [LogitechImageStudioTray] C:\Program Files\Logitech\ImageStudio\LogiTray.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avast!] D:\Internet\SIKKER~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ashMaiSv] D:\Internet\SIKKER~1\Avast4\ashmaisv.exe
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [ArmyRemoteNounMp3] C:\Documents and Settings\All Users\Application Data\Test Fast Army Remote\Fastooze.exe
O4 - HKLM\..\Run: [SmcService] D:\Internet\SIKKER~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [DAEMON Tools-1033] "D:\Spil\Xtras\Demon-Tools\daemon.exe"  -lang 1033
O4 - HKCU\..\Run: [PeerGuardian] D:\PeerGuardian pr14\PeerGuardian_1.99b_pr14.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Eyeball Chat] "D:\Diverse\Eyeball Chat\EyeballChat.exe" -min
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Skype] "D:\Phone\Internet\Skype\Skype.exe" /nosplash /minimized
O4 - Startup: SpywareGuard.lnk = D:\Internet\Spyware\SpywareGuard\sgmain.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: RICOH Gate.lnk = ?
O9 - Extra button: Research (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab28177.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab30149.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab28578.cab
O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - http://www.fileplanet.com/fpdlmgr/cabs/FPDC_1_0_0_44.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1094498622562
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab28177.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab30149.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab28578.cab
Avatar billede fromsej Praktikant
26. oktober 2004 - 20:32 #10
Der var lige en enkelt rest tilbage.

Hent denne scanner, den skal du bruge senere.
http://www.spywareinfo.dk/download/mwav.exe - Virusscanner.

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, genstart i fejlsikret (tryk på <F8> under opstarten), slet mappen listet længere nede.

O4 - HKLM\..\Run: [ArmyRemoteNounMp3] C:\Documents and Settings\All Users\Application Data\Test Fast Army Remote\Fastooze.exe
---------------------------------------
Sletning af filer og mapper:
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".
-------------------
Mappe:
C:\Documents and Settings\All Users\Application Data\Test Fast Army Remote\
---------------------------------------
Så kører du engangsskanneren du hentede i starten - Aktiver det hele i opsætningen derinde, så den kan skanne alt igennem.

---------------------------------------
Du skal også lige hente og installere programmet Ad-aware hvis du da ikke har det i forvejen. Opdater det straks efter installationen, og inden du kører en scanning med denne. Fjern alt hvad den finder. Programmet samt brugervejledning på dansk finder du her: http://www.spywarefri.dk/vaerktoj.htm#adaware
Følg også vejledningen her til udvidet søgning: http://www.spywarefri.dk/tipsogtricks.htm#adaware
---------------------------------------
Så er din log ren, du skal lige deaktivere systemgendannelse, genstarte og genaktivere den samt sætte filvisning til normal.
http://spywarefri.dk/virusscannere.htm#alle - Systemgendannelse
Vi har skrevet et par artikler om sikkerhed på nettet.
http://www.eksperten.dk/artikler/144
http://www.eksperten.dk/artikler/254
Som minimum anbefaler jeg Spywareguard, Spywareblaster, IE-Spyad og IE Privacy Keeper.
Spywareguard kan jeg se i loggen, Spywareblaster og IE-Spyad vil ikke framgå af den, og IE Privacy Keeper bør du tage et kig på.
Mvh:
Fromsej/Team Spywarefri.

PS:
Tak for point. :o)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester