Avatar billede funguy Nybegynder
13. oktober 2004 - 14:34 Der er 7 kommentarer og
1 løsning

Hjælp til HijackThis logfil

Halløj!

Jeg sidder her med en logfil fra min kammerats computer - Logfilen er lavet af HijackThis, men jeg er ikke selv liiiige så meget inde i dét program, så hvis der var nogle der gad kigge den igennem så ville det være perfekt!
Der er problemer med hans computer, men jeg har kørt den igennem med 'Ad-aware' og 'Spybot - Search & Destroy'. Der er desuden lige blevet installeret 'Norton AntiVirus 2004 Professional'.

Her er logfilen:

Logfile of HijackThis v1.98.2
Scan saved at 14:30:05, on 13-10-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Messenger Plus! 3\MsgPlus.exe
C:\Programmer\Webroot\Spy Sweeper\SpySweeper.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\System32\devldr32.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\scagent.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\msiexec.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\SAVScan.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\Programmer\Fælles filer\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\abc\Skrivebord\hijackthis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:NavigationFailure
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:NavigationFailure
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.wcptseafgihdnizu.us/DXpm42xDvH5XBl15lBGoB_yPh2oa88QVmkAn3VbzEsyJNAtGmveFg8raGNhxNVn7.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {380BE76E-DE81-4827-8C68-34EE3428FCBF} - C:\WINDOWS\System32\oofaiaa.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [Registry Crawler] C:\PROGRA~1\RCrawler\RCrawler.exe -TRAYONLY
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [NAV CfgWiz] C:\Programmer\Fælles filer\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [SpySweeper] "C:\Programmer\Webroot\Spy Sweeper\SpySweeper.exe" /0
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O18 - Protocol: start - (no CLSID) - (no file)
O18 - Filter: text/html - {EE7A946E-61FA-4979-87B8-A6C462E6FA62} - C:\WINDOWS\httpfilter.dll
O18 - Filter: text/plain - {56A2E563-DEEA-407E-89F4-5477C4B45A01} - C:\WINDOWS\System32\oofaiaa.dll
Avatar billede andersenph Nybegynder
13. oktober 2004 - 15:19 #1
Jeg starter lige på denne log for dig :O)
Avatar billede andersenph Nybegynder
13. oktober 2004 - 15:29 #2
Under dette fix, må du ikke have Internet Explorer åben, så det bedste er at printe instruktionen ud - næstbedst at kopiere den over i Notepad, så du kan læse den derfra.

0. Hvis du ikke har Adaware, så skal du lige hente, installere og opdatere den. (ikke scanne endnu):

http://www.lavasoft.de/support/download

...og så skal du hente CWShredder:

http://home8.inet.tele.dk/fbj/CWShredder.exe

...og endelig skal du hente AboutBuster:

http://www.malwarebytes.biz/AboutBuster.zip

...og pakke programmet ud til sin egen mappe.

1. For at kunne se alle filer:

Åbn en mappe, klik på Vis=>Mappeindstillinger=>Vis.
Fjern flueben i "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis alle filer".

2. Gå i Start -> Kør og skriv services.msc. Led efter én eller flere af disse services (der findes legale services, der hedder noget lignende, så du skal være sikker på navnene):

Network Security Service
Remote Procedure Call (RPC) Helper
Workstation NetLogon Service

... hvis du finder én af dem - højreklik på den og vælge Egenskaber. Klik "Stop" og vælg Starttype: "Deaktiveret".

3. Genstart i Fejlsikret tilstand (ved at taste F8 under opstart).

4. Kør HijackThis, scan og sæt et flueben ud for følgende linier - luk øvrige programvinduer - klik "Fix checked":

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:NavigationFailure
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:NavigationFailure
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.wcptseafgihdnizu.us/DXpm42xDvH5XBl15lBGoB_yPh2oa88QVmkAn3VbzEsyJNAtGmveFg8raGNhxNVn7.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O2 - BHO: (no name) - {380BE76E-DE81-4827-8C68-34EE3428FCBF} - C:\WINDOWS\System32\oofaiaa.dll
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe"
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe" /WinStart
O18 - Protocol: start - (no CLSID) - (no file)
O18 - Filter: text/html - {EE7A946E-61FA-4979-87B8-A6C462E6FA62} - C:\WINDOWS\httpfilter.dll
O18 - Filter: text/plain - {56A2E563-DEEA-407E-89F4-5477C4B45A01} - C:\WINDOWS\System32\oofaiaa.dll






5. Find og slet (du finder nok ikke dem alle, men slet hvad du kan finde):

C:\WINDOWS\System32\oofaiaa.dll>>>>slet kun filen oofaiaa.dll
C:\WINDOWS\httpfilter.dll>>>>slet kun filen httpfilter.dll


6. Kør CWShredder, luk alle vinduer, på nær CWSschredder, klik på "Fix", den scanner nu, når den er færdig klik på "Next", klik på "Finish".

7. Kør AboutBuster - to gange.

8. Stadig i Fejlsikret tilstand - kør en scanning med Adaware (kan springes over).

9. Gå herefter i Start -> Programmer -> Tilbehør -> Systemværktøjer -> Diskoprydning og slet temp-filer, temporary internet files, papirkurv og downloaded program files.

10. Genstart i Normal tilstand. Kør en scanning her:

http://housecall.trendmicro.com/housecall/start_corp.asp

11. Genstart i Normal tilstand, kør HijackThis og læg en frisk log herind.
Avatar billede andersenph Nybegynder
13. oktober 2004 - 15:30 #3
Nå ja forresten.

Slet lige Messenger plus også:
C:\Programmer\Messenger Plus! 3\MsgPlus.exe
Væk med den :O)
Avatar billede funguy Nybegynder
13. oktober 2004 - 16:45 #4
Så fik jeg gjort som du sagde... Her er min nye log-fil:

Logfile of HijackThis v1.98.2
Scan saved at 16:44:33, on 13-10-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\RCrawler\RCrawler.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\Programmer\Webroot\Spy Sweeper\SpySweeper.exe
C:\WINDOWS\System32\devldr32.exe
C:\WINDOWS\System32\alg.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\Programmer\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Documents and Settings\abc\Skrivebord\hijackthis\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.wcptseafgihdnizu.us/DXpm42xDvH5XBl15lBGoB_yPh2oa88QVmkAn3VbzEsyJNAtGmveFg8raGNhxNVn7.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Registry Crawler] C:\PROGRA~1\RCrawler\RCrawler.exe -TRAYONLY
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [NAV CfgWiz] C:\Programmer\Fælles filer\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKLM\..\RunOnce: [MessengerPlusUninstall] C:\WINDOWS\system32\cmd.exe /C "C:\DOCUME~1\abc\LOKALE~1\Temp\MsgPlusUninst.bat"
O4 - HKCU\..\Run: [SpySweeper] "C:\Programmer\Webroot\Spy Sweeper\SpySweeper.exe" /0
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O18 - Protocol: start - (no CLSID) - (no file)
Avatar billede tonnybrandt Nybegynder
13. oktober 2004 - 19:21 #5
Den ser jo meget bedre ud.

Du skal lige fixe denne i HiJackThis:

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.wcptseafgihdnizu.us/DXpm42xDvH5XBl15lBGoB_yPh2oa88QVmkAn3VbzEsyJNAtGmveFg8raGNhxNVn7.html

Genstart og en ny log til kontrol

Denne linie burde forsvinde af sig selv efter genstarten:
O4 - HKLM\..\RunOnce: [MessengerPlusUninstall] C:\WINDOWS\system32\cmd.exe /C "C:\DOCUME~1\abc\LOKALE~1\Temp\MsgPlusUninst.bat"
Avatar billede andersenph Nybegynder
14. oktober 2004 - 07:19 #6
Hejsa :O)

Den linie som Tonny omtaler: R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.wcptseafgihdnizu.us/DXpm42xDvH5XBl15lBGoB_yPh2oa88QVmkAn3VbzEsyJNAtGmveFg8raGNhxNVn7.html
Skal du fixe i fejlsikret tilstand. Den er nemlig svær at komme af med.

Opskriften er at starte op i fejlsikret og fixe den. Genstart og lav en ny log for at se om den er væk. Er den ikke det, gør du det hele forfra. Bliv ved til den er væk.

Disse to kan du også fixe:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

Og ja, så kom endelig med en ny log til kontrol :O)
Avatar billede funguy Nybegynder
25. oktober 2004 - 19:31 #7
Så virker det hele!
Mange tak for hjælpen... Læg endelig et svar!
Avatar billede andersenph Nybegynder
29. oktober 2004 - 13:30 #8
Kommer her :O)
Undskyld forsinkelsen
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester