Avatar billede tobias_heiberg Nybegynder
10. november 2004 - 14:29 Der er 21 kommentarer og
1 løsning

min browser er blevet hijacked.

Når jeg bruger google eller hotmail, kommer der et ekstra vindue op med noget der hedder netwebsearch2.com, hvordan kommer jeg af med det?

Hilsen Tobias
Avatar billede tonnybrandt Nybegynder
10. november 2004 - 14:31 #1
Følg vejledningen her:
Gå ind her og hent Spybot og Hijackthis.
http://www.spywarefri.dk/vaerktoj.htm
Installer og kør Spybot, opdater online, scan, afhjælp valgte problemer, genstart.
Derefter udpakker du Hijackthis og smider filen i en mappe, oprettet kun til den. Kør filen, scan, save log og kopier logfilen herind, så kigger vi på den. Lad være med at slette noget selv med Hijackthis, det kan skade mere end det gavner.
Avatar billede tobias_heiberg Nybegynder
10. november 2004 - 17:24 #2
Her er loggen, håber det kan hjælpe, har kørt spybot. Hilsen Tobias
Logfile of HijackThis v1.98.2
Scan saved at 17:22:48, on 10-11-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\pctspk.exe
C:\WINDOWS\System32\svchost.exe
c:\windows\system32\adprot.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Microsoft Hardware\Mouse\point32.exe
C:\Programmer\Winamp\winampa.exe
C:\WINDOWS\System32\82346.exe
C:\Programmer\Common files\SearchUpgrader\SearchUpgrader.exe
C:\Programmer\Webroot\Spy Sweeper\SpySweeper.exe
C:\Programmer\Corel\WordPerfect Office 2000\programs\alarm.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\wuauclt.exe
C:\My Download Files\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://deardrocher.com/cgi-bin/get.pl?s=58
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://deardrocher.com/cgi-bin/get.pl?s=58
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://deardrocher.com/cgi-bin/get.pl?s=58
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotmail.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\SYSTEM\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: NavErrRedir Class - {00D6A7E7-4A97-456f-848A-3B75BF7554D7} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: ngsh33.clsIS - {941CA48C-3984-4E7D-AAF8-8755ED76EB50} - C:\WINDOWS\System32\82346.dll
O2 - BHO: BrowserHelper Class - {EBCDDA60-2A68-11D3-8A43-0060083CFB9C} - C:\WINDOWS\SYSTEM32\NZDD.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [POINTER] point32.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Programmer\Winamp\winampa.exe
O4 - HKLM\..\Run: [SysIdle] C:\WINDOWS\System32\82346.exe
O4 - HKLM\..\Run: [SearchUpgrader] C:\Programmer\Common files\SearchUpgrader\SearchUpgrader.exe
O4 - HKCU\..\Run: [SpySweeper] C:\Programmer\Webroot\Spy Sweeper\SpySweeper.exe /0
O4 - Global Startup: RealDownload.lnk = C:\Programmer\Real\RealDownload\REALDOWNLOAD0.EXE
O4 - Global Startup: CorelCENTRAL Alarms.LNK = C:\Programmer\Corel\WordPerfect Office 2000\programs\alarm.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\SYSTEM32\SHDOCVW.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20011217/qtinstall.info.apple.com/qt505/dk/win/QuickTimeInstaller.exe
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {A590956F-AE99-4419-BB39-3C721276C625} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{775EAC6D-227A-404A-9AEA-D0A34A06AF7F}: Domain = test.dk
Avatar billede tonnybrandt Nybegynder
10. november 2004 - 17:52 #3
Jeg kigger lige på den ..
Avatar billede tonnybrandt Nybegynder
10. november 2004 - 17:59 #4
Hent denne Kaspersky scanner, den skal du bruge senere.
http://www.spywareinfo.dk/download/mwav.exe - Virusscanner.


Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, slet mapper og filer listet nederst.
Dobbelttjek, så alt kommer med.

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://deardrocher.com/cgi-bin/get.pl?s=58
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://deardrocher.com/cgi-bin/get.pl?s=58
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://deardrocher.com/cgi-bin/get.pl?s=58
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\SYSTEM\blank.htm
O2 - BHO: NavErrRedir Class - {00D6A7E7-4A97-456f-848A-3B75BF7554D7} - (no file)
O2 - BHO: ngsh33.clsIS - {941CA48C-3984-4E7D-AAF8-8755ED76EB50} - C:\WINDOWS\System32\82346.dll
O2 - BHO: BrowserHelper Class - {EBCDDA60-2A68-11D3-8A43-0060083CFB9C} - C:\WINDOWS\SYSTEM32\NZDD.DLL
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [SysIdle] C:\WINDOWS\System32\82346.exe
O4 - HKLM\..\Run: [SearchUpgrader] C:\Programmer\Common files\SearchUpgrader\SearchUpgrader.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\SYSTEM32\SHDOCVW.DLL

Så skal du genstarte pc'en i fejlsikret tilstand. Klik F8 under opstart.

---------------------------------------
Sletning af filer og mapper:
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".
Brug af Start->Søg.
Klik på "Alle filer og mapper"
Klik på "Avancerede indstillinger"
Sæt flueben i de tre øverste.
-------------------
Mapper:
<ingen>

Filer:
C:\WINDOWS\System32\82346.dll
C:\WINDOWS\System32\82346.exe

---------------------------------------
Så kører du engangsskanneren fra Kaspersky - Aktiver det hele i opsætningen derinde, så den kan skanne alt igennem.
---------------------------------------

Genstart normalt og kom med en ny log til kontrol

Såsnart loggen er renset, skal du opdatere dit styresystem og Internet explorer med minimum Servicepack 1
Avatar billede tobias_heiberg Nybegynder
19. november 2004 - 23:54 #5
Er ikke så skarp til det her...
Betyder det at jeg skal bruge min windows cd til at opdatere med eller bare windows update

hilsen Tobias
Avatar billede resist Nybegynder
19. november 2004 - 23:55 #6
Du skal bruge Windows Update.
Avatar billede tonnybrandt Nybegynder
20. november 2004 - 00:20 #7
Kom blot med en ny log inden du lægger servicepack på.
Avatar billede tobias_heiberg Nybegynder
20. november 2004 - 17:21 #8
>tonny

betyder det at jeg skal slette de to filer du har angivet?
Avatar billede tonnybrandt Nybegynder
20. november 2004 - 17:33 #9
Ja,  De to filer er snavs og skal slettes.
Herefter kan du komme med en ny log :)
Avatar billede tobias_heiberg Nybegynder
20. november 2004 - 21:25 #10
Kunne ikke finde .dll filen, men fandt .exe filen og slettede den.
her er den nye log...

Logfile of HijackThis v1.98.2
Scan saved at 21:21:27, on 20-11-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\pctspk.exe
C:\WINDOWS\System32\svchost.exe
c:\windows\system32\adprot.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Winamp\winampa.exe
C:\WINDOWS\System32\46507.exe
C:\Programmer\Corel\WordPerfect Office 2000\programs\alarm.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\wuauclt.exe
C:\My Download Files\hijackthis.exe
C:\WINDOWS\System32\wuauclt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotmail.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: ngsh33.clsIS - {941CA48C-3984-4E7D-AAF8-8755ED76EB50} - C:\WINDOWS\System32\46507.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [WinampAgent] C:\Programmer\Winamp\winampa.exe
O4 - HKLM\..\Run: [SysIdle] C:\WINDOWS\System32\46507.exe
O4 - Global Startup: RealDownload.lnk = C:\Programmer\Real\RealDownload\REALDOWNLOAD0.EXE
O4 - Global Startup: CorelCENTRAL Alarms.LNK = C:\Programmer\Corel\WordPerfect Office 2000\programs\alarm.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20011217/qtinstall.info.apple.com/qt505/dk/win/QuickTimeInstaller.exe
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {A590956F-AE99-4419-BB39-3C721276C625} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{775EAC6D-227A-404A-9AEA-D0A34A06AF7F}: Domain = test.dk

Har stadig nogle irriterende pop ups, så jeg tror der stadig er et problem?
Håber du kan hjælpe...

god weekend

Tobias
Avatar billede majsmarken Nybegynder
20. november 2004 - 21:41 #11
Ja det var 'frækt':
O4 - HKLM\..\Run: [SysIdle] C:\WINDOWS\System32\82346.exe
har omdøbt/copy sig selv til
O4 - HKLM\..\Run: [SysIdle] C:\WINDOWS\System32\46507.exe
Avatar billede tonnybrandt Nybegynder
20. november 2004 - 21:59 #12
Genstart pc'en i FEJLSIKRET tilstand

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, slet mapper og filer listet nederst.
Dobbelttjek, så alt kommer med.

O2 - BHO: ngsh33.clsIS - {941CA48C-3984-4E7D-AAF8-8755ED76EB50} - C:\WINDOWS\System32\46507.dll
O4 - HKLM\..\Run: [SysIdle] C:\WINDOWS\System32\46507.exe

---------------------------------------
Sletning af filer og mapper:
-------------------
Mapper:
<ingen>

Filer:
C:\WINDOWS\System32\46507.dll
C:\WINDOWS\System32\46507.exe
c:\windows\system32\adprot.exe

Genstart normalt og kom med en ny log til kontrol
Avatar billede tobias_heiberg Nybegynder
21. november 2004 - 18:25 #13
Kunne ikke finde filerne og O4 HKLM... var heller ikke listet. her er den nye log...

Logfile of HijackThis v1.98.2
Scan saved at 18:22:25, on 21-11-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\pctspk.exe
C:\WINDOWS\System32\svchost.exe
c:\windows\system32\adprot.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Winamp\winampa.exe
C:\Programmer\Corel\WordPerfect Office 2000\programs\alarm.exe
C:\My Download Files\hijackthis.exe
C:\WINDOWS\System32\wuauclt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotmail.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [WinampAgent] C:\Programmer\Winamp\winampa.exe
O4 - Global Startup: RealDownload.lnk = C:\Programmer\Real\RealDownload\REALDOWNLOAD0.EXE
O4 - Global Startup: CorelCENTRAL Alarms.LNK = C:\Programmer\Corel\WordPerfect Office 2000\programs\alarm.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20011217/qtinstall.info.apple.com/qt505/dk/win/QuickTimeInstaller.exe
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {A590956F-AE99-4419-BB39-3C721276C625} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{775EAC6D-227A-404A-9AEA-D0A34A06AF7F}: Domain = test.dk

hilsen Tobias
Avatar billede tonnybrandt Nybegynder
21. november 2004 - 18:37 #14
Så er loggen ren, og du kan nu opdatere maskinen med servicepack's.

Du kan evt installere nogle af programmerne i spywarefri pakken..de er alle små, konflikter ikke og er meget effektive mod snavs af den slags du lige har været angrebet af.

Specielt anbefaler vi Spybot,spywareblaster, IE-Spyad og spywareguard.
Se mere i "pakken" her
http://www.spywarefri.dk/pakken.htm
Avatar billede tobias_heiberg Nybegynder
21. november 2004 - 20:50 #15
Efter alt dette er netwebsearch ikke væk og jeg har også nogle pop ups med noget der hedder adblaster...

Så problemet er ikke løst og jeg er åben for forslag...:-)

Tobias
Avatar billede tonnybrandt Nybegynder
21. november 2004 - 20:55 #16
Du har ret, jeg har overset denne :
c:\windows\system32\adprot.exe
som ligger i running processes.

Du får en procedure som skulle kunne gøre det af med snavset om lidt
Avatar billede tonnybrandt Nybegynder
21. november 2004 - 20:58 #17
Du må gerne lige komme med en helt frisk log, og du må ikke genstarte eller noget andet før proceduren er kørt færdig.
Avatar billede tonnybrandt Nybegynder
21. november 2004 - 21:16 #18
1. Højreklik bundlinien og vælg jobliste. På fanebladet processer finder du adprot.exe, højreklikker den og vælger afslut.
2. Åbn en stifinder og slet c:\windows\system32\adprot.exe
3. Klik start | kør, skriv regedit og tryk enter. Klik rediger | søg, skriv adprot.exe i boksen og tryk enter. Alle de steder hvor den findes skal du slette værdien adprot.exe (du trykker f3 for at fortsætte søgningen, når du har slettet en værdi)
4. Gå tilbage til joblisten og se om der er en proces der hedder noget med 5 tal .exe, som f.eks 43152.exe
5. Kør HiJackThis og fix alle de linier som ligner disse 2:

  O2 - BHO: ngsh33.clsIS - {941CA48C-3984-4E7D-AAF8-8755ED76EB50} - C:\WINDOWS\System32\46507.dll <-- 5 tal .dll
  O4 - HKLM\..\Run: [SysIdle] C:\WINDOWS\System32\46507.exe <-- 5 tal .exe

6. Åbn en stifinder og gå til c:\windows\system32\
  Klik Vis | detaljer
  Klik på Navn for at få sorteret filerne efter navn.

  Find og slet nu alle de filer hvor der er et par med enslydende navn med 5 tal og en endelse med hhv dll og exe.
  Såsom: 46507.dll og 46507.exe

7. Tøm papirkurven

Forklaringen er at adprot.exe genskaber de ting i HiJackThis loggen.
Du havde åbenbart ikke fået slettet den i den procedure jeg lagde: 20/11-2004 21:59:12
Hvor jeg faktisk sagde at den skulle slettes.
Avatar billede tonnybrandt Nybegynder
21. november 2004 - 21:18 #19
4. Gå tilbage til joblisten og se om der er en proces der hedder noget med 5 tal .exe, som f.eks 43152.exe

"Findes processen, skal den afsluttes" manglede i ovenstående
Avatar billede tobias_heiberg Nybegynder
24. november 2004 - 18:47 #20
jeg tror sgu det virkede...takker
Avatar billede tobias_heiberg Nybegynder
24. november 2004 - 18:48 #21
> tonny
jeg tror osse jeg har fået givet dig pointene, hvis ikke så skriv lige...
Avatar billede tonnybrandt Nybegynder
24. november 2004 - 18:50 #22
Velbekomme og takker for point :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester