Avatar billede niceguy22 Nybegynder
14. oktober 2004 - 18:12 Der er 19 kommentarer og
1 løsning

Tror jeg er blevet Hijack'et !

Hej eksperter!

Min computer er pluselig blevet vildt langsom på nettet!

Jeg har fået af vide at jeg nok er blevet Hijack'et!

Jeg har taget en log fra programmet HijackThis

Man fatter ikke så meget af den!

Er der ikke en venlig person som kan hjælpe?

Logfile of HijackThis v1.98.2
Scan saved at 18:03:06, on 14-10-2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Logitech\iTouch\iTouch.exe
C:\WINDOWS\system32\taskman.exe
C:\WINDOWS\lsasss.exe
C:\WINDOWS\system32\sslsrv.exe
C:\Programmer\Logitech\MouseWare\system\em_exec.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Download\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.el-team.dk/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [mmtask] c:\Program Files\MusicMatch\MusicMatch Jukebox\mmtask.exe
O4 - HKLM\..\Run: [Task Manager] taskman.exe
O4 - HKLM\..\Run: [lsasss.exe] C:\WINDOWS\lsasss.exe
O4 - HKLM\..\Run: [Cryptographic Service] C:\WINDOWS\System32\qauapr.exe
O4 - HKLM\..\Run: [Win32 USB Driver] sslsrv.exe
O4 - HKLM\..\RunServices: [Task Manager] taskman.exe
O4 - HKLM\..\RunServices: [Win32 USB Driver] sslsrv.exe
O4 - HKLM\..\RunOnce: [Win32 USB Driver] sslsrv.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Steam] C:\Valve\Steam\Steam.exe -silent
O4 - HKCU\..\Run: [Win32 USB Driver] sslsrv.exe
O4 - HKCU\..\RunOnce: [Win32 USB Driver] sslsrv.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programmer\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1097487661386

Håber det siger jer noget :-)
Avatar billede victor-1 Nybegynder
14. oktober 2004 - 18:14 #1
Jeg kigger lige på den *S*
Avatar billede niceguy22 Nybegynder
14. oktober 2004 - 18:16 #2
Tak!
Avatar billede victor-1 Nybegynder
14. oktober 2004 - 18:39 #3
Allerførst:
Jeg er lidt usikker på de 04'ere lidt længere nede som har noget med USB Driver at gøre.
Hvis du ikke selv ved hvad det er, så skal du fixe dem - ellers lad dem være.
Fixer du dem IKKE skal du heller IKKE slette filen <sslsrv.exe>

Download denne engangsscanner - den skal du bruge senere (det er ligegyldigt, hvilket af de syv links derinde du bruger):
http://www.mwti.net/antivirus/free_utilities.asp

Du skal nu i gang med at fixe, men først skal du lige arbejde lidt - gør følgende:

Åbn en mappe, klik i menuen på Funktioner => Mappeindstillinger => Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Deaktiver systemgendannelse. Hvis du ikke ved hvordan du gør det så kig her: http://www.spywarefri.dk/virus.htm#alle - derefter skal du åbne hijackthis.

Du får herunder nogle filer som du skal fixe og det du skal gøre er, at sætte vinge ud for alle disse filer. Når du har gjort det så lukker du alle andre vinduer ned. Det er meget vigtigt, at det eneste vindue som er åbent er HijackThis vinduet. Husk også at lukke dette vindue (din Internet browser) når du har markeret filerne. Nu må du fixe. Klik på <Fix cheked>.

Her er de filer, du skal fixe :
O4 - HKLM\..\Run: [lsasss.exe] C:\WINDOWS\lsasss.exe
O4 - HKLM\..\Run: [Win32 USB Driver] sslsrv.exe
O4 - HKLM\..\RunServices: [Win32 USB Driver] sslsrv.exe
O4 - HKLM\..\RunOnce: [Win32 USB Driver] sslsrv.exe
O4 - HKCU\..\Run: [Win32 USB Driver] sslsrv.exe
O4 - HKCU\..\RunOnce: [Win32 USB Driver] sslsrv.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE

Derefter genstarter du i fejlsikker tilstand <F8> under opstart og sletter følgende:
C:\WINDOWS\lsasss.exe -> FILEN
C:\WINDOWS\system32\sslsrv.exe -> FILEN

Derefter kører du (stadig fra fejlsikker) engangsscanneren du hentede i starten. Aktiver ALT i opsætningen og lad den arbejde helt færdig. Det kan godt ta' lang tid.

Derefter genstarter du normalt, kører HijackThis, scanner og sender en ny log herind så vi kan konstatere, om vi har fået den helt ren.
Først når din log er endelig godkendt, må du aktivere din systemgendannelse igen.
Avatar billede niceguy22 Nybegynder
14. oktober 2004 - 18:43 #4
Tak!

Jeg prøver lige....

Vender tilbage :-)
Avatar billede niceguy22 Nybegynder
14. oktober 2004 - 18:59 #5
Er ved at skanne nu...

Dan har fundet en masse filer som er smittet med sasser!

Den siger jeg skal købe programmet for at fjerne virussen!

Jeg har Norton Antivirus 2004! Det kan vel også fjerne den?
Avatar billede victor-1 Nybegynder
14. oktober 2004 - 19:05 #6
Det lyder underligt at du skal købe programmet, for at det kan slette filerne ??
Norton kan sikkert ikke slette dem - så var det vel allerede sket (skodprogram) *S*

Noter dig de inficerede filers nøjagtige pladsering og slet dem manuelt en for en bagefter, fra fejlsikker tilstand.
Avatar billede niceguy22 Nybegynder
14. oktober 2004 - 19:32 #7
Det skal lige siges at der er ca. 250 Filer :-(
Avatar billede victor-1 Nybegynder
14. oktober 2004 - 19:35 #8
Bare ærgeligt - er de inficerede skal de væk *S*

Brug evt. Start > Søg. Så kan du med garanti finde og slette mange filer på en gang *S*
Avatar billede niceguy22 Nybegynder
14. oktober 2004 - 19:37 #9
Ok!!!!

Vender tilbage!

Men der går nok lidt tid :-)
Avatar billede tonnybrandt Nybegynder
14. oktober 2004 - 19:46 #10
Brug denne scanner istedet:
http://danborg.org/spy/mwav/mwav.exe
Den sletter med garanti. Det er den sidste version der er gratis.

Derudover:
"[Win32 USB Driver] sslsrv.exe" er med sikkerhed snavs. Så de SKAL fjernes *s*
Avatar billede niceguy22 Nybegynder
14. oktober 2004 - 19:48 #11
Tak!

Det prøver jeg!

Vender tilbage!
Avatar billede victor-1 Nybegynder
14. oktober 2004 - 19:49 #12
Tak "tonnybrandt" - men heller forsigtig end overmodig *S*
Avatar billede tonnybrandt Nybegynder
14. oktober 2004 - 19:57 #13
victor-1 > Helt enig *s*
Du skal lige linke til http://danborg.org/spy/mwav/mwav.exe istedet for direkte til mwti mht til virus-scanneren. Det er blevet et købe program og derfor blev den sidste gratis version lagt over på danborg.org, så vi kunne linke til den.
Blot lige til din orientering *s*
Avatar billede niceguy22 Nybegynder
14. oktober 2004 - 20:27 #14
Nu sletter den filerne!

Det tager nok sin tid!

Men jeg skal nok skrive når den er færdig!

Venter spændt ;-)
Avatar billede victor-1 Nybegynder
14. oktober 2004 - 20:30 #15
Det gør vi også *S*
Husk også denne besked fra "tonnybrandt" -
"[Win32 USB Driver] sslsrv.exe" er med sikkerhed snavs. Så de SKAL fjernes *s*
Avatar billede niceguy22 Nybegynder
14. oktober 2004 - 20:31 #16
Jep!

Har fjernet den!
Avatar billede niceguy22 Nybegynder
14. oktober 2004 - 22:12 #17
Så tror jeg endelig det lykkedes!

Her er en ny log :-)

Logfile of HijackThis v1.98.2
Scan saved at 22:03:57, on 14-10-2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Logitech\iTouch\iTouch.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Valve\Steam\Steam.exe
C:\Programmer\Logitech\MouseWare\system\em_exec.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Download\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.el-team.dk/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Steam] C:\Valve\Steam\Steam.exe -silent
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programmer\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1097487661386

Håber det er bedre!
Avatar billede victor-1 Nybegynder
14. oktober 2004 - 22:57 #18
Ja - nu er den ren *S*

Nu må du genaktivere din systemgendannelse, samt sætte dine mappeindstillinger tilbage til standard.

For at sikre din pc fremover ville det være en god idé at bruge nogle af programmerne fra Spywarefri's lille pakke som du kan se her:
http://www.spywarefri.dk/pakken.htm

Især vil jeg anbefale Spybot/og eller Ad-aware, SpywareBlaster, IE Privacy Keeper/el. EmtyTempFolder, IE-Spyad og SpywareGuard som minimum. De er alle gratis, fylder ikke meget, sløver ikke din pc og konflikter ikke med dine andre programmer
Avatar billede niceguy22 Nybegynder
15. oktober 2004 - 15:49 #19
Tak for hjælpen!!!

Nu køre den som den skal :-))
Avatar billede victor-1 Nybegynder
15. oktober 2004 - 17:48 #20
Velbekomme ;-)
Takker for point *S*
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester