Avatar billede fjorbak Forsker
07. november 2004 - 19:54 Der er 37 kommentarer og
1 løsning

Mystisk hændelse spybot 1.3.

Hej gutter

Jeg kunne ikke rigtig forstå at min mus lige pludselig kørte meget langsomt, derfor hentede jeg spybot og kørte programmet, men under scanningen fik jeg denne meddelse " Z-DEMON fejl under scanneingen (ungültig dataentyp)". jeg kører win XP Pro og har SP2 med alt tilsluttet, nogen der er kendt med problemet.

Jeg kan oplyse at maskinen var svær at genstarte efter en genstart, og først efter flere forsøg kom op at kører igen.

Jeg kan iøvrigt oplyse at jeg kører "Dual-boot"

Jan
Avatar billede haverslev Novice
07. november 2004 - 19:59 #1
puha, se ud til at være denne:
http://www.pestpatrol.com/pestinfo/z/z-demon.asp
Avatar billede haverslev Novice
07. november 2004 - 20:01 #2
Kør en tur med denne:  http://www.spywareinfo.dk/download/mwav.exe - Virusscanner.
Aktiver det hele i opsætningen derinde, så den kan skanne alt igennem.

herefter henter du programmet HiJackThis, installer det, kør en scan, gem loggen i en nyoprettet mappe. DU MÅ IKKE SLETTE NOGET SELV.
Kopier hele loggen fra HJT og læg den herind - en "log" ekspert vil så kigge på den og sige hvad du skal gøre, jeg har ikke helt check på loggen.

http://www.spychecker.com/download/download_hijackthis.html
Avatar billede fjorbak Forsker
07. november 2004 - 20:51 #3
Tænkte det nok. gør som der siges/skrives
Avatar billede fjorbak Forsker
07. november 2004 - 21:10 #4
Logfile of HijackThis v1.97.7
Scan saved at 21:10:02, on 07-11-2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\system32\NVATray.exe
D:\programfiles\asus\probe\AsusProb.exe
D:\PROGRA~1\Dantz\RETROS~1\ComboButton.exe
D:\WINDOWS\Dit.exe
D:\WINDOWS\system32\ctfmon.exe
D:\WINDOWS\DitExp.exe
D:\PROGRA~1\Grisoft\AVG6\avgserv.exe
D:\WINDOWS\system32\nvsvc32.exe
D:\PROGRA~1\Grisoft\AVG6\AVGCC32.EXE
D:\Programmer\Internet Explorer\iexplore.exe
D:\Documents and Settings\Jan Fjorbak\Skrivebord\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://fjorbakdata.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NVIDIA nForce APU1 Utilities] NVATray.exe
O4 - HKLM\..\Run: [ASUS Probe] d:\programfiles\asus\probe\AsusProb.exe
O4 - HKLM\..\Run: [MaxtorCombo] "D:\PROGRA~1\Dantz\RETROS~1\ComboButton.exe"
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [AVG_CC] D:\PROGRA~1\Grisoft\AVG6\avgcc32.exe /STARTUP
O4 - HKLM\..\Run: [PinnacleDriverCheck] D:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = D:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O12 - Plugin for .spop: D:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.bgbank.dk/html/activex/e-Safekey/BG/e-Safekey.cab
Avatar billede fjorbak Forsker
07. november 2004 - 21:11 #5
hej igen kan du hjælpe her??
Avatar billede fjorbak Forsker
07. november 2004 - 21:28 #6
Hej igen haverslev

Kunne du hjælpe eller er der en anden der kan ;-)


jan
Avatar billede haverslev Novice
07. november 2004 - 21:30 #7
umiddelbart se loggen ren ud.

Prøv at trykke på Ctrl+alt+del 1.gang og se om nedenstående optrøder under processer:
editserver.exe
server-unpack.exe
server-unpacked.exe
z-dem0n.exe
Avatar billede fjorbak Forsker
07. november 2004 - 21:35 #8
Der gør den ikke
Avatar billede fjorbak Forsker
07. november 2004 - 21:35 #9
jeg har kun eksperten på , men jeg har lige kørt spybot igen, og der kom den frem igen
Avatar billede haverslev Novice
07. november 2004 - 21:38 #10
det er kørende programmer du har set på, du skal over i faneblad:processer ;)
Avatar billede fjorbak Forsker
07. november 2004 - 21:39 #11
Kan man med spybot se hvilket drev den kører på???
Avatar billede fjorbak Forsker
07. november 2004 - 21:46 #12
Haverslev, husk et svar
Avatar billede haverslev Novice
07. november 2004 - 21:46 #13
du kan prøve:
Start > søg > db-klik på alle filer og mapper, skriv :dem0n i øverste linie og vælg denne computer i "søg i"
Avatar billede fjorbak Forsker
07. november 2004 - 22:14 #14
Det har jeg prøvet intet resultat, det er sq da vist en hård nød
Avatar billede haverslev Novice
07. november 2004 - 22:20 #15
prøv at starte i fejlsikret (tryk F8 under opstart) og kør en tur med spybot.
Ellers ved jeg ikke lige, hvordan du får den væk.
Du kan måske få mere hjælp hos http://www.spywarefri.dk
Avatar billede kenp Novice
07. november 2004 - 22:39 #16
De fleste fra spywarefri.dk er også på E ;) jeg har bedt en af dem om at kigge forbi.
Avatar billede fromsej Praktikant
07. november 2004 - 23:11 #17
Loggen er ren, prøv evt en scanning med Ad-aware i stedet for.
http://spywarefri.dk/vaerktoj.htm#adaware
http://www.spywarefri.dk/adaware.manual.htm
Avatar billede tonnybrandt Nybegynder
08. november 2004 - 00:20 #18
En anden ting du også skal gøre er, at hente den nyeste version af HiJackThis her:
http://www.spywarefri.dk/vaerktoj.htm
Læg herefter en ny log ind. Den nye version kan vise lidt mere end den gamle version, du har brugt.
Avatar billede fjorbak Forsker
08. november 2004 - 09:39 #19
prøver lige igen

Logfile of HijackThis v1.98.2
Scan saved at 09:39:05, on 08-11-2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\system32\NVATray.exe
D:\programfiles\asus\probe\AsusProb.exe
D:\PROGRA~1\Dantz\RETROS~1\ComboButton.exe
D:\WINDOWS\Dit.exe
D:\PROGRA~1\Grisoft\AVG6\avgcc32.exe
D:\WINDOWS\system32\ctfmon.exe
D:\WINDOWS\DitExp.exe
D:\PROGRA~1\Grisoft\AVG6\avgserv.exe
D:\WINDOWS\system32\nvsvc32.exe
D:\Programmer\Internet Explorer\iexplore.exe
D:\Programmer\Outlook Express\msimn.exe
D:\Documents and Settings\Jan Fjorbak\Skrivebord\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://fjorbakdata.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NVIDIA nForce APU1 Utilities] NVATray.exe
O4 - HKLM\..\Run: [ASUS Probe] d:\programfiles\asus\probe\AsusProb.exe
O4 - HKLM\..\Run: [MaxtorCombo] "D:\PROGRA~1\Dantz\RETROS~1\ComboButton.exe"
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [AVG_CC] D:\PROGRA~1\Grisoft\AVG6\avgcc32.exe /STARTUP
O4 - HKLM\..\Run: [PinnacleDriverCheck] D:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = D:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Programmer\Messenger\msmsgs.exe
O12 - Plugin for .spop: D:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.bgbank.dk/html/activex/e-Safekey/BG/e-Safekey.cab
Avatar billede falster Ekspert
08. november 2004 - 14:13 #20
Gad vist om problemet er så stort. Se denne

http://forums.net-integration.net/index.php?&act=ST&f=28&t=24034

nederste indlæg af "Oct 28 2004, 06:04 AM"
Avatar billede tonnybrandt Nybegynder
08. november 2004 - 14:18 #21
Tjaa.. loggen viser da heller ikke noget nyt, så muligvis er det blot en opdatering af Spybot der skal til.
Avatar billede haverslev Novice
09. november 2004 - 20:38 #22
tonnybrandt > for lige at forstå dette her helt rigtigt.
Mener du så, at den nyeste version af spybot tager den slags?
En anden ting, hvad med den nye hjt log, her tænker jeg på linien:
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
Avatar billede tonnybrandt Nybegynder
09. november 2004 - 21:33 #23
haverslev > Ud fra det link, mener jeg at det er uklart om der var en bug i spybot der gjorde at den skrev denne fejl, eller om den er blevet rettet så den identificerer og fjerner snavset korrekt. Så det kan jeg ikke svare på.
Du har ret mht loggen. Den linie havde jeg overset :(
Den gør ingen skade men skal bestemt heller ikke være i loggen. Det er Real.com knappen.

fjorbak > du skal lige fixe denne linie i loggen og genstarte.
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
Du kan blot køre HiJackThis bagefter og kontrollere at linien ikke længere er i loggen. Du behøver ikke komme med en ny log, blot for den smule.
Avatar billede haverslev Novice
09. november 2004 - 21:37 #24
tonnybrandt > tak, sådan forstår jeg det også.
( er ikke helt ferm, til det det Tønder sprog )  ;o)
Avatar billede tonnybrandt Nybegynder
09. november 2004 - 21:39 #25
Det er ellers nemt at forstå, hvis de ellers udtrykker sig ordentligt, hvilket bestemt ikke var tilfældet her *s*
Avatar billede fjorbak Forsker
09. november 2004 - 21:55 #26
Hej Begge to

tonnybrandt, hvad mener du med "hvis de ellers udtrykker sig ordentligt, hvilket bestem ikke var tilfældet her"

Jan
Avatar billede haverslev Novice
09. november 2004 - 21:59 #27
Det der menes, er at du skal hente en ny opdateret spybot og kører den ;)
http://www.safer-networking.org/en/download/index.html
Avatar billede tonnybrandt Nybegynder
09. november 2004 - 22:00 #28
Det var til haverslev's bemærkning omkring Tønder sprog *s*
Avatar billede haverslev Novice
09. november 2004 - 22:04 #29
ja og vor "snak" gik på det link, som falster kom med :08/11-2004 14:13:20 - ;)
Avatar billede kenp Novice
09. november 2004 - 22:07 #30
sorry for spam

haverslev -> ahr du set min kommentar til din artikel?
Avatar billede haverslev Novice
09. november 2004 - 22:14 #31
kenp >
Nej, men har nu og kan kun sige at jeg prøvede det sidste gang du skrev om det, der virkede det ikke hos mig, men vil da prøve igen.
Hvis ok, ja så retter jeg selvfølgelig i artiklen - Tak :o)
Avatar billede kenp Novice
09. november 2004 - 22:21 #32
:) ellers skriv lige til mig så skal jeg da gerne teste det igen :) ken @ danborg . org
Avatar billede haverslev Novice
09. november 2004 - 22:40 #33
kenp > har stoppet den og må sige du har ret. ;)
Men forstår ikke hvorfor det "kører" videre nu og ikke da jeg prøvede sidst - hva` kan have indflydelse på det?
Avatar billede fjorbak Forsker
10. november 2004 - 07:52 #34
Jeg har selvfølge lig hentet ver.1.3, da ver.1.2 ikke har virket i flere måneder og spybot og Ad-Aware begge er programmer man bør køre på lige fod med et antivirusprogram.

Og kan oplyse at dette ikke virker men i Ad-Aware viser problemet sig ikke.

Jeg har slettet den linie 9.

Jan
Avatar billede kenp Novice
10. november 2004 - 08:29 #35
haverslev -> *SS* ja jeg mente nok at have ret ;) men hvis du ikke har fået konfigurert det inden du afbryder servicecenter så kan det være årsagen dertil.
Avatar billede haverslev Novice
10. november 2004 - 09:10 #36
fjorbak > kan spybot heller ikke "fjerne" den i fejlsikret tilstand, samt med alle processer stoppet i joblisten ?

kenp > ja måske dette var problemet, men er rettet i artikel - Tak ;o)
Avatar billede fjorbak Forsker
12. november 2004 - 13:30 #37
Gode venner

Problemet er ikke løst hverken på den ene eller anden måde, og jeg er bekendt med at flere har den samme fejlmelding, så det er ikke godt, fejlen opstår ikke i Ad aware SE, så jeg tror ikke jeg vil gøre mere ved det og simpelthen vente og se.

Jan
Avatar billede fjorbak Forsker
12. november 2004 - 13:30 #38
lukker
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester