Avatar billede jskmail Nybegynder
25. november 2004 - 17:46 Der er 30 kommentarer og
1 løsning

Ikoner kommer ikke frem

Når jeg starter min computer (ved et held er jeg kommet på lige nu) starter den fint nok op med windows2000 professionel - men når den skal til at vise ikonerne på skrivebordet - går den helt i stå. Og timeglasset står bare stille. Jeg har tidligere observeret en windue der siger:

WinRAR self-extracting archive

Extracting feqfxx.exe
Cannot create fegfxx.exe
Extracting vcvst.exe

Destinationsfolder er C\winnt\system 32

Jeg aner ikke om det har noget med det at gøre. Men jeg har da brug for hjælp til begge dele.
Avatar billede majsmarken Nybegynder
25. november 2004 - 17:48 #1
Det virker som om du har noget 'snavs'/Virus på din spand som forsøger at instalere/opstarte sig selv ved opstart!!!
Avatar billede jskmail Nybegynder
25. november 2004 - 17:49 #2
og hvad skal jeg så gøre ved det?????? I sidste uge havde jeg min log på eksperten og den blev helt ren. Det er måske som om der er slettet noget
der måske ikke skulle være slettet.
Avatar billede victor-1 Nybegynder
25. november 2004 - 17:50 #3
Følg vejledningen her:
Gå ind her og hent Spybot, Ad-Aware og HijackThis.
http://www.spywarefri.dk/vaerktoj.htm
Installer og kør Spybot og Ad-Aware, opdater online, scan, afhjælp valgte problemer, genstart.
Derefter udpakker du HijackThis og smider filen i en mappe, oprettet KUN til den. Kør filen, scan, save log og kopier logfilen herind, så kigger vi på den. Lad være med at slette noget selv med Hijackthis - det kan skade mere end det gavner.

Manual for installering af HijackThis:
http://www.spywarefri.dk/hijackthis.man.htm
Avatar billede victor-1 Nybegynder
25. november 2004 - 17:50 #4
Der kan ske meget på en uge *S*
Avatar billede majsmarken Nybegynder
25. november 2004 - 17:51 #5
Install denne util:
http://www.mlin.net/StartupCPL.shtml
Opretter en [startup] icon i kontrolpanel.
Brug denne og afklik/delete 'mistænkelige' elementer eksempelvis noget som pejer på nævnte feqfxx.exe !!!
Avatar billede majsmarken Nybegynder
25. november 2004 - 17:53 #6
Men se med min nævnte [StartUp] hvor denne feqfxx.exe er placeret og SLET DEN !!!

OK - victor ruller 'resten'...
Avatar billede victor-1 Nybegynder
25. november 2004 - 17:57 #7
Jeg tør næsten æde min gamle hat på, at stien til den feqfxx.exe er som følger:
C:\winnt\system32\feqfxx.exe

Der er en tysker her som også har et problem med den fil:
http://www.trojaner-board.de/archive/index.php/t-9881.html
Avatar billede jskmail Nybegynder
25. november 2004 - 18:15 #8
Du må have en hat til aftensmad - den lå der ikke!
Nu har jeg kørt spybot og ad-aware - og prøver at genstarte og sende en log ind. Nu krydser jeg så bare fingre for at jeg kan komme på igen!!!!!!
Du vil ikke lige have en log før jeg smutter? måske kunne der afhjælpes noget før jeg lukker ned?
Avatar billede jskmail Nybegynder
25. november 2004 - 18:20 #9
PS. kan se at norman har sat den der feqfxx i karantæne.
Her i dag. Det print jeg tog var fra i går. Nu har jeg også lige
fået opdateret norman. Jeg genstarter og håber på vi ses igen:0)
Avatar billede victor-1 Nybegynder
25. november 2004 - 18:20 #10
Prøv lige dette og start derefter op i fejlsikker og kig en gang mere:
Åbn en mappe, klik i menuen på Funktioner > Mappeindstillinger > Vis
Fjern flueben ved "Skjul beskyttede operativsystemfiler"
Fjern flueben ved "Skjul filtypenavne for kendte filtyper"
Sæt prik i "Vis skjulte filer og mapper"

Prøv også:
Start > Søg > Alle filer og mapper > indsæt de to herunder (én af gangen) i feltet og tryk på søg.

vcvst.exe
feqfxx.exe
Avatar billede victor-1 Nybegynder
25. november 2004 - 18:23 #11
Det sidste skulle ha' været sådan:

Prøv også:
Start > Søg > Alle filer og mapper > indsæt de to herunder (én af gangen) i feltet og tryk på søg.
Klik også på <Flere avancerede indstillinger> og sæt flueben i de tre øverste, hvis de ikke allerede er der.

vcvst.exe
feqfxx.exe
Avatar billede jskmail Nybegynder
25. november 2004 - 18:38 #12
Maskinen kom op at køre i første hug med følgende melding:

Stor rød bolle med hvidt kryds i:
Failed to initialize applikation.
Restart your computer and try again.

Hvad er det???

------------------

Jeg havde faktisk prøvet at søge, dog ikke i fejlsikret stand.

kig lige loggen her (jeg kører IP 6.0 - ved ikke hvorfor den viser 5.0)

Logfile of HijackThis v1.98.2
Scan saved at 18:34:19, on 25-11-2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 SP1 (5.00.2920.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\csrss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\SYSTEM32\DWRCS.EXE
C:\WINNT\System32\svchost.exe
C:\Program Files\MacOpener\FORMATM.EXE
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\EPOAgent\naimas32.exe
C:\NORMAN\Nvc\BIN\NPFSVICE.EXE
C:\Norman\Nvc\Bin\Zanda.exe
C:\WINNT\System32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\CCM\CLICOMP\RemCtrl\Wuser32.exe
C:\WINNT\System32\ZipToA.exe
C:\WINNT\system32\CCM\CcmExec.exe
C:\NORMAN\Nvc\BIN\nvcoas.exe
C:\NORMAN\Nvc\BIN\nipsvc.exe
C:\NORMAN\Nvc\BIN\NVCSCHED.EXE
C:\NORMAN\Nvc\BIN\NJEEVES.EXE
C:\WINNT\System32\MsiExec.exe
C:\WINNT\Explorer.EXE
C:\EPOAgent\naimag32.exe
C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb04.exe
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Norman\Nvc\Bin\ZLH.EXE
C:\WINNT\system32\wuapdxe.exe
C:\WINNT\system32\ultraedit.exe
C:\WINNT\SYSTEM32\cbasd.exe
C:\WINNT\SYSTEM32\cxzca.exe
C:\WINNT\system32\rbot32.exe
C:\WINNT\system32\svcdhost.exe
C:\NORMAN\Nvc\BIN\NYMSE.EXE
C:\WINNT\system32\fnv.exe
C:\NORMAN\Nvc\BIN\cclaw.exe
C:\NORMAN\Nvc\BIN\NIP.EXE
C:\winnt\system32\cacasp.exe
C:\winnt\system32\xvasad.exe
C:\WINNT\system32\cxcadq.exe
C:\WINNT\system32\weyer.exe
C:\NORMAN\Nvc\BIN\npfmsg2.exe
C:\winnt\system32\cvssdp.exe
C:\WINNT\system32\ctfmon.exe
C:\WINNT\system32\ultraedit.exe
C:\WINNT\system32\wuapdxe.exe
C:\WINNT\system32\rbot32.exe
C:\WINNT\system32\fnv.exe
C:\WINNT\system32\cxcadq.exe
C:\WINNT\system32\LVComS.exe
C:\WINNT\system32\weyer.exe
C:\Program Files\Adobe\Acrobat 4.0\Distillr\AcroTray.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Sony Corporation\Image Transfer\SonyTray.exe
C:\Program Files\Iomega\Tools\IMGICON.EXE
C:\Program Files\MacOpener\MacName.exe
C:\Program Files\Microsoft Office\OFFICE11\OUTLOOK.EXE
C:\Program Files\SpywareGuard\sgmain.exe
C:\Program Files\SpywareGuard\sgbhp.exe
C:\Program Files\Hijactthis\hjt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hvidschafer.dk/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Program Files\SpywareGuard\dlprotect.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NaimAgent_UI] C:\EPOAgent\naimag32.exe
O4 - HKLM\..\Run: [MacLicense] "C:\Program Files\MacOpener\MacLic.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [Norman ZANDA] C:\Norman\Nvc\Bin\ZLH.EXE /LOAD /SPLASH
O4 - HKLM\..\Run: [Sys-Stat] wuapdxe.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Ultra Edit v5.1] ultraedit.exe
O4 - HKLM\..\Run: [dfasack] C:\WINNT\SYSTEM32\cbasd.exe
O4 - HKLM\..\Run: [vccacA] sdaxzl.exe
O4 - HKLM\..\Run: [fgwrwesbk] C:\WINNT\SYSTEM32\cxzca.exe
O4 - HKLM\..\Run: [sl4 rules] rbot32.exe
O4 - HKLM\..\Run: [mdx.exe] svcdhost.exe
O4 - HKLM\..\Run: [Fnv Command Module] fnv.exe
O4 - HKLM\..\Run: [DSAcass] C:\winnt\system32\cacasp.exe
O4 - HKLM\..\Run: [vcccs] C:\winnt\system32\xvasad.exe
O4 - HKLM\..\Run: [VMansdnfqs] cxcadq.exe
O4 - HKLM\..\Run: [Pausedell] weyer.exe
O4 - HKLM\..\Run: [MSDNMess] C:\winnt\system32\cvssdp.exe
O4 - HKLM\..\RunServices: [Sys-Stat] wuapdxe.exe
O4 - HKLM\..\RunServices: [Ultra Edit v5.1] ultraedit.exe
O4 - HKLM\..\RunServices: [vccacA] sdaxzl.exe
O4 - HKLM\..\RunServices: [sl4 rules] rbot32.exe
O4 - HKLM\..\RunServices: [mdx.exe] svcdhost.exe
O4 - HKLM\..\RunServices: [Fnv Command Module] fnv.exe
O4 - HKLM\..\RunServices: [VMansdnfqs] cxcadq.exe
O4 - HKLM\..\RunServices: [Pausedell] weyer.exe
O4 - HKLM\..\RunOnce: [mdx.exe] svcdhost.exe
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - HKCU\..\Run: [mdx.exe] svcdhost.exe
O4 - HKCU\..\Run: [Ultra Edit v5.1] ultraedit.exe
O4 - HKCU\..\Run: [Sys-Stat] wuapdxe.exe
O4 - HKCU\..\Run: [vccacA] sdaxzl.exe
O4 - HKCU\..\Run: [sl4 rules] rbot32.exe
O4 - HKCU\..\Run: [Fnv Command Module] fnv.exe
O4 - HKCU\..\Run: [VMansdnfqs] cxcadq.exe
O4 - HKCU\..\Run: [Pausedell] weyer.exe
O4 - Startup: SpywareGuard.lnk = C:\Program Files\SpywareGuard\sgmain.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 4.0\Distillr\AcroTray.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Image Transfer.lnk = C:\Program Files\Sony Corporation\Image Transfer\SonyTray.exe
O4 - Global Startup: Iomega Icons.lnk = C:\Program Files\Iomega\Tools\IMGICON.EXE
O4 - Global Startup: Iomega Startup Options.lnk = C:\Program Files\Iomega\Tools\IMGSTART.EXE
O4 - Global Startup: IomegaWare.lnk = C:\Program Files\Iomega\Iomegaware\COMMANDER.EXE
O4 - Global Startup: MacName.lnk = C:\Program Files\MacOpener\MacName.exe
O4 - Global Startup: QuikSync.lnk = C:\Program Files\Iomega\QuikSync\QUIKSYNC.EXE
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O15 - Trusted Zone: http://cgim.adobe.com
O15 - Trusted Zone: http://www.adobe.com
O15 - Trusted Zone: http://www.ami.dk
O15 - Trusted Zone: http://www.asc.amr.dk
O15 - Trusted Zone: http://www.arbejdstilsynet.dk
O15 - Trusted Zone: http://www.arbejdsulykker.dk
O15 - Trusted Zone: http://www.bar-web.dk
O15 - Trusted Zone: http://www.co-industri.dk
O15 - Trusted Zone: http://www.energistyrelsen.dk
O15 - Trusted Zone: http://www.osha.eu.int
O15 - Trusted Zone: http://www.kontor.at.dk
O15 - Trusted Zone: http://www.macromedia.com
O15 - Trusted Zone: http://www.miljo-kemi.dk
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab30149.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00615BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp1500ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00617BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp1700ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00620BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp2000ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00625BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp2500ib100.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab30149.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {7AEBACC1-D7E4-4360-B520-6DA4C565B42C} (UploaderCtrl Class) - http://foto.tv2.dk/upload-classes/Uploader.cab
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab30149.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {ABCCB0F0-514E-4BA6-989D-C67E5DBC2946} - https://netbank.danskebank.dk/download/keydownload/DB/KeyDownloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab30149.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = pressalit.int
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = pressalit.int
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = pressalit.int
Avatar billede victor-1 Nybegynder
25. november 2004 - 20:01 #13
Jeg kigger allerede på den, men vil fortælle dig at den er så smadret at det er en gru :-(
Der er bunker af snavs på den, som du antageligt har fået efter sidste rensning, eller som er "vågnet" op og nu er synlig i loggen. (sidste gang du fik tjekket var loggen til sidst ren)

Vi kommer efter al sansynlighed til at bruge lang tid på det her og risikoen for at du alligevel til sidst bliver nød til at formatere er stor. Så jeg lige høre hvad du vil - skal vi gå igang eller hedder det format C ?
Avatar billede victor-1 Nybegynder
25. november 2004 - 20:03 #14
Det vi her skal i gang med ligner eksemplet her meget:
http://www.spywarefri.dk/forum/topic.asp?TOPIC_ID=7526
Avatar billede jskmail Nybegynder
25. november 2004 - 20:10 #15
åh altså, det er da skrækkeligt. Nej, jeg vælger en formatering.
Jeg forstår bare ikke hvordan alt det kommer ind. Jeg kører med Norman
virusprogram og firewall fra TDC - scanner jævnligt - og er meget omhyggelig.
Downloader sjældent noget. Hvad pokker skal jeg gøre fremover?
Jeg orker bare ikke det mas igen med at scanne og scanne - sidste uge
hev vi 47 svar/spørgsmål frem og tilbage. Det er en gru.
Vil du ikke anbefale at jeg får den formateret? Og så vil jeg vælge
windows XP - er det et fornuftigt valg?
Avatar billede victor-1 Nybegynder
25. november 2004 - 20:32 #16
Jeg håbede du ville vælge at formatere, selv om det er træls for dig. Havde det været min egen pc og havde jeg siddet med den foran mig, ville jeg måske ha' forsøgt at fjerne alt det snavs (ufatteligt meget :-0), men det vil uværgeligt blive en lang og træls proces vi sammen så skal igennem.

Jeg kan meget anbefale dig Windows XP. Bruger det selv på begge mine maskiner - aldrig noget bøvl, men jeg passer også godt på dem ;-)

Hvis du vælger det, så sørg for INDEN du overhovedet monterer stikket til Internetforbindelsen, at opdatere Windows med min. SP1 eller bedre endnu - SP2.

Sørg også for en god firewall og et godt antivirus-program. Derudover vil jeg KRAFTIGT anbefale dig, at kigge grundigt på nedenstående:

For at sikre din pc fremover ville det være en god idé at bruge nogle af programmerne fra pakken som du kan se her - http://www.spywarefri.dk/pakken.htm

Jeg anbefaler:
Spybot/og eller Ad-Aware, SpywareBlaster, IE Privacy Keeper/eller EmtyTempFolders, IE-Spyad og SpywareGuard som minimum. De er alle gratis, fylder ikke meget, sløver ikke din pc og konflikter ikke med dine andre programmer.

Ønsker du ikke mange små programmer kan du i stedet købe et program som Spy Sweeper. Det ligger også i pakken, hvor du kan læse lidt mere om det. Der ligger også et link til en dansk manual. Jeg kan varmt anbefale programmet.

Når alle sikkerhedsprogrammer er installeret kan der for første gang etableres forbindelse til Internettet og det første som skal gøres er, at få opdateret samtlige af de sikkerheds programmer der til den tid er valgt installeret på maskinen.

Jeg siger stadig, - vi KAN forsøge at rense din computer, men jeg synes alligevel det er FOR stor en mundfuld.
Tillader mig at lægge et svar for det arb. jeg trods alt har udført. Og spørg endelig hvis du får problemer undervejs eller hvis der er noget du ikke forstår.
Avatar billede victor-1 Nybegynder
25. november 2004 - 20:32 #17
Og det skulle så ha' været et svar *S*
Avatar billede jskmail Nybegynder
25. november 2004 - 20:43 #18
1) hvad betyder SP1/SP2?
2) jeg har allerede på nuværende tidspunkt "pakken" installeret og har haft det
  i lang tid.
  Men jeg må så hente disse igen og få dem brændt ned på en CD'er - for det
  går jo ikke med at hente dem, da jeg ikke må gå på nettet (når jeg har fået
  formateret). er det ikke rigtigt at det er fremgangsmåden?
3) lige nu kører jeg en norman virus scanning på hele harddisken. Jeg er
  sgu da (undskyld) måske bange for at den har været inaktiv på et tidspunkt,
  og at det så er vrimlet ind. For det ser MEGET grumme ud.
4) Tak for hjælpen og selvfølgelig har du hjulpet.
5) Håber ikke jeg får brug for eksperten mere til den her slags - det er virkelig
  en stor mundfuld - men bare så perfekt, at man kan hente hjælp.
Avatar billede victor-1 Nybegynder
25. november 2004 - 21:03 #19
1:
Service Pack 1 eller 2 er begge store opdateringer til Windows XP. De kan hentes her - http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/

Jeg anbefaler SP2 som også indeholder SP1, men det er af største vigtighed, at den installeres på en pinligt ren maskine.

2:
Helt rigtigt forstået *S*

3:
Der er også nok at ta' af på den computer - tror Norman er kommet på overarbejde.

4:
Velbekomme - og mange tak for pointene *S*

5:
Hvis du installere de omtalte programmer og vel at mærke sørger for at holde dem opdateret, skulle der være meget gode chancer for, at du ikke får brug for Eksperten til dette igen. Men ellers kan det varmt anbefales, en gang i mellem at lægge en log ind til eftersyn, på samme måde som man ind i mellem må på værksted med øsen nede på gaden *S*

Får du brug for hjælp undervejs til installation eller opsætning af Windows XP, er du velkommen til at be' om hjælp her i dette spørgsmål. Så vil jeg gøre hvad jeg kan *S*
Held og lykke med Windows XP - og husk nu, at det kun er legale versioner som kan opdateres ;-)
Avatar billede jskmail Nybegynder
25. november 2004 - 21:10 #20
Tak - jeg vender tilbage hvis jeg får brug for det. Nu er det en firmacomputer
jeg har, så den ryger fluks til indlæggelse i firmaet. Så alt er legalt.
Jeg har bare ikke været meget for at gå til firmaet - vil hellere selv klare problemerne. Og syntes også det er lidt pinligt med alt det her virus.
Og så har jeg jo en del installeret, som firmaet ikke leverer med fra start, så
det skal jeg lige have styr på. Foreløbig tak. Du hører nok fra mig senere.
Avatar billede victor-1 Nybegynder
25. november 2004 - 21:13 #21
Du kan jo formatere den inden du afleverer den til IT-afdelingen ;-)
Eller endnu bedre bruge www.killdisk.com

Du siger bare til *S*
Avatar billede jskmail Nybegynder
25. november 2004 - 21:14 #22
PS. Norman fandt 32 inficerede vira'er. SUK.
Avatar billede jskmail Nybegynder
27. november 2004 - 18:50 #23
Davs igen.

Sig til hvis jeg skal oprette et nyt spørgsmål - eller om vi kan fortsætte lige med nedenstående her:

1) Computeren har kørt fint de sidste to dage - helt uden problemer.
  Så et eller andet har hjulpet.
2) Jeg kørte kaspersky igennem og den kom med nedenstående (suk) log.
  Hvor tager kaspersky ikke action og får de filer slettet?
3) Kan jeg bare finde de filer og slette dem manuelt - eller er der også 
  programfiler imellem? Og vil viraerne så være væk hvis jeg sletter en efter 
  en?
4) vil du stadigvæk råde mig til en formattering? Jeg er stadig af samme mening
  at jeg ikke orker maile frem og tilbage 47 gange for at få styr på det - og
  det så er det samme igen om 1 uge. Men det er jo også et stort arbejde at
  genopbygge en maskine igen.

Kaspersky:

File C:\winnt\system32\cvssdp.exe infected by "TrojanProxy.Win32.Ranky.an" Virus. Action Taken: No Action Taken.
File C:\winnt\system32\vvzxx.exe infected by "TrojanProxy.Win32.Ranky.ap" Virus. Action Taken: No Action Taken.
File C:\winnt\system32\vvzxx.exe infected by "TrojanProxy.Win32.Ranky.ap" Virus. Action Taken: No Action Taken.
File C:\winnt\system32\cvssdp.exe infected by "TrojanProxy.Win32.Ranky.an" Virus. Action Taken: No Action Taken.
File C:\WINNT\system32\cvssdp.exe infected by "TrojanProxy.Win32.Ranky.an" Virus. Action Taken: No Action Taken.
File C:\WINNT\system32\gmaild.exe infected by "TrojanProxy.Win32.Ranky.av" Virus. Action Taken: No Action Taken.
File C:\WINNT\system32\Paccard.exe infected by "TrojanProxy.Win32.Ranky.ap" Virus. Action Taken: No Action Taken.
File C:\WINNT\system32\prodweb.exe infected by "TrojanProxy.Win32.Ranky.an" Virus. Action Taken: No Action Taken.
File C:\WINNT\system32\vvzxx.exe infected by "TrojanProxy.Win32.Ranky.ap" Virus. Action Taken: No Action Taken.
File C:\Documents and Settings\All Users\Documents\Paccard.exe infected by "TrojanProxy.Win32.Ranky.ap" Virus. Action Taken: No Action Taken.
File C:\Documents and Settings\All Users\Documents\prodweb.exe infected by "TrojanProxy.Win32.Ranky.an" Virus. Action Taken: No Action Taken.
File C:\Documents and Settings\jsk.JSK-3378.000\Local Settings\Temp\secure.bat infected by "Trojan.BAT.NoShare.ao" Virus. Action Taken: No Action Taken.
File C:\Program Files\dmsvc32.exe infected by "Backdoor.Win32.Agobot.gen" Virus. Action Taken: No Action Taken.
File C:\WINNT\system32\cvssdp.exe infected by "TrojanProxy.Win32.Ranky.an" Virus. Action Taken: No Action Taken.
File C:\WINNT\system32\gmaild.exe infected by "TrojanProxy.Win32.Ranky.av" Virus. Action Taken: No Action Taken.
File C:\WINNT\system32\Paccard.exe infected by "TrojanProxy.Win32.Ranky.ap" Virus. Action Taken: No Action Taken.
File C:\WINNT\system32\prodweb.exe infected by "TrojanProxy.Win32.Ranky.an" Virus. Action Taken: No Action Taken.
File C:\WINNT\system32\vvzxx.exe infected by "TrojanProxy.Win32.Ranky.ap" Virus. Action Taken: No Action Taken.
Avatar billede victor-1 Nybegynder
27. november 2004 - 23:04 #24
Hej igen *S*
Hvis et alternativ er formatering, kan vi jo forsøge hvad som helst ;-)

Har du tid og lyst, prøver vi at gi' det en chance med manuelt at finde og slette de filer som Kaspersky-scanneren finder er en virus. Men det er vigtigt for at vi kan finde filerne, at du har fortaget nedenstående:

Åbn en mappe, klik i menuen på Funktioner > Mappeindstillinger > Vis
Fjern flueben ved "Skjul beskyttede operativsystemfiler"
Fjern flueben ved "Skjul filtypenavne for kendte filtyper"
Sæt prik i "Vis skjulte filer og mapper"

Al scanning med Kaspersky og sletning af filer foregår fra fejlsikker tilstand, med Internetforbindelsen afbrudt fysisk (stikket ud af maskinen).

Brug Start > Søg > Alle filer og mapper > tryk på "Flere avancerede indstillinger" og sæt flueben i de tre øverste > indsæt filnavnene (en af gangen) herunder i feltet, tryk på søg og slet alle forekomster af filen.

cvssdp.exe
vvzxx.exe
gmaild.exe
Paccard.exe
prodweb.exe
dmsvc32.exe

TØM (slet den ikke) mappen Temp som du finder her -
File C:\Documents and Settings\jsk.JSK-3378.000\Local Settings\Temp <<<<

Genstart (stadig i fejlsikker) > Kør Kaspersky-scanneren en gang til og slet på samme måde de filer den måtte finde.
Når den ikke finder flere - prøv da at genstarte normalt, scan med HijackThis, gem loggen og kopier indholdet af den herind *S*

Jeg venter MEGET spændt ;-)
Avatar billede jskmail Nybegynder
28. november 2004 - 18:52 #25
Har gjort som beskrevet. Må dog indrømme, at jeg ikke fik kørt kaspersky igennem 100% 2. gang, da der poppede viraer op. Opgav nærmest.
Den fil der hedder svcdhost.exe kunne jeg ikke slette da den skrev det er en systemil.

Har nu følgende log - og kommentar:

Jeg kan mærke at min tålmodighed er ved at slippe op - for det er som op der pipper en ny virus op hver gang jeg får has på noget. Min fornemmelse siger mig at jeg skal igennem formatteringen for at få en helt ren computer.
Det stresser mig at den bliver ved med at drille og jeg bruger alt min sparsomme fritid på at prøve at rense op. Genstarte - scanne - forfra og så videre. Så med mindre du "tilbyder" en "billig omgang" - vælger jeg formatteringen. Og denne gang holder jeg ved. Lad mig høre din kommentar. Foreløbig tusind tak for din tålmodighed:0)

Logfile of HijackThis v1.98.2
Scan saved at 18:52:07, on 28-11-2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 SP1 (5.00.2920.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\csrss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\SYSTEM32\DWRCS.EXE
C:\WINNT\System32\svchost.exe
C:\Program Files\MacOpener\FORMATM.EXE
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\EPOAgent\naimas32.exe
C:\NORMAN\Nvc\BIN\NPFSVICE.EXE
C:\Norman\Nvc\Bin\Zanda.exe
C:\WINNT\System32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\CCM\CLICOMP\RemCtrl\Wuser32.exe
C:\WINNT\System32\ZipToA.exe
C:\WINNT\system32\CCM\CcmExec.exe
C:\NORMAN\Nvc\BIN\nipsvc.exe
C:\NORMAN\Nvc\BIN\NVCSCHED.EXE
C:\NORMAN\Nvc\BIN\NJEEVES.EXE
C:\NORMAN\Nvc\BIN\nvcoas.exe
C:\WINNT\System32\MsiExec.exe
C:\WINNT\Explorer.EXE
C:\EPOAgent\naimag32.exe
C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb04.exe
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Norman\Nvc\Bin\ZLH.EXE
C:\WINNT\system32\ctfmon.exe
C:\Program Files\Adobe\Acrobat 4.0\Distillr\AcroTray.exe
C:\Program Files\Sony Corporation\Image Transfer\SonyTray.exe
C:\Program Files\Iomega\Tools\IMGICON.EXE
C:\NORMAN\Nvc\BIN\cclaw.exe
C:\NORMAN\Nvc\BIN\NYMSE.EXE
C:\NORMAN\Nvc\BIN\NIP.EXE
C:\Program Files\MacOpener\MacName.exe
C:\NORMAN\Nvc\BIN\npfmsg2.exe
C:\Program Files\SpywareGuard\sgmain.exe
C:\WINNT\system32\LVComS.exe
C:\Program Files\SpywareGuard\sgbhp.exe
C:\Documents and Settings\jsk.JSK-3378.000\Desktop\hjt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hvidschafer.dk/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Program Files\SpywareGuard\dlprotect.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NaimAgent_UI] C:\EPOAgent\naimag32.exe
O4 - HKLM\..\Run: [MacLicense] "C:\Program Files\MacOpener\MacLic.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [Norman ZANDA] C:\Norman\Nvc\Bin\ZLH.EXE /LOAD /SPLASH
O4 - HKLM\..\Run: [asccacA] asacsqgl.exe
O4 - HKLM\..\Run: [Pausedell] weyer.exe
O4 - HKLM\..\Run: [mdx.exe] svcdhost.exe
O4 - HKLM\..\RunServices: [Pausedell] weyer.exe
O4 - HKLM\..\RunServices: [asccacA] asacsqgl.exe
O4 - HKLM\..\RunServices: [mdx.exe] svcdhost.exe
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - HKCU\..\Run: [Pausedell] weyer.exe
O4 - HKCU\..\Run: [asccacA] asacsqgl.exe
O4 - HKCU\..\Run: [mdx.exe] svcdhost.exe
O4 - Startup: SpywareGuard.lnk = C:\Program Files\SpywareGuard\sgmain.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 4.0\Distillr\AcroTray.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Image Transfer.lnk = C:\Program Files\Sony Corporation\Image Transfer\SonyTray.exe
O4 - Global Startup: Iomega Icons.lnk = C:\Program Files\Iomega\Tools\IMGICON.EXE
O4 - Global Startup: Iomega Startup Options.lnk = C:\Program Files\Iomega\Tools\IMGSTART.EXE
O4 - Global Startup: IomegaWare.lnk = C:\Program Files\Iomega\Iomegaware\COMMANDER.EXE
O4 - Global Startup: MacName.lnk = C:\Program Files\MacOpener\MacName.exe
O4 - Global Startup: QuikSync.lnk = C:\Program Files\Iomega\QuikSync\QUIKSYNC.EXE
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O15 - Trusted Zone: http://cgim.adobe.com
O15 - Trusted Zone: http://www.adobe.com
O15 - Trusted Zone: http://www.ami.dk
O15 - Trusted Zone: http://www.asc.amr.dk
O15 - Trusted Zone: http://www.arbejdstilsynet.dk
O15 - Trusted Zone: http://www.arbejdsulykker.dk
O15 - Trusted Zone: http://www.bar-web.dk
O15 - Trusted Zone: http://www.co-industri.dk
O15 - Trusted Zone: http://www.energistyrelsen.dk
O15 - Trusted Zone: http://www.osha.eu.int
O15 - Trusted Zone: http://www.kontor.at.dk
O15 - Trusted Zone: http://www.macromedia.com
O15 - Trusted Zone: http://www.miljo-kemi.dk
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab30149.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00615BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp1500ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00617BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp1700ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00620BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp2000ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00625BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp2500ib100.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab30149.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {7AEBACC1-D7E4-4360-B520-6DA4C565B42C} (UploaderCtrl Class) - http://foto.tv2.dk/upload-classes/Uploader.cab
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab30149.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {ABCCB0F0-514E-4BA6-989D-C67E5DBC2946} - https://netbank.danskebank.dk/download/keydownload/DB/KeyDownloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab30149.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = pressalit.int
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = pressalit.int
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = pressalit.int
Avatar billede victor-1 Nybegynder
29. november 2004 - 00:51 #26
Billigt eller ej - det er noget du selv afgør *S*
For min skyld kan vi godt fortsætte lidt endnu, da det efterhånden for mig begynder at ligne en æres-sag, at få den dumme pc renset.

Prøv at afinstallere alle de programmer du kan undvære + dem som du nemt kan installere igen senere.

Denne linie ER snavs >> O4 - HKCU\..\Run: [mdx.exe] svcdhost.exe
hvilket betyder, at filen <svcdhost.exe> også er det og ikke som Windows vil bilde dig ind, - en systemfil. Påstanden bygger jeg på grundlag af, at jeg ikke ved en søgning på både hele linien og på filen allene, kan finde mere en et eneste eksempel på det globale Internet. Var filen en vigtig systemfil, ville den være at finde masser af stedder ved en alm. søgning.

Prøv når du om lidt skal slette filer først at køre Windows Jobliste <Ctrl> + <Alt> + <Del> og se om filerne du skal slette, kører som aktive processer. Gør de det skal du afslutte dem først. Husk også at det SKAL gøres fra fejlsikker tilstand, med netværkskablet trukket ud af maskinen.

Fixes med HijackThis fra normal tilstand:
O4 - HKLM\..\Run: [asccacA] asacsqgl.exe
O4 - HKLM\..\Run: [Pausedell] weyer.exe
O4 - HKLM\..\Run: [mdx.exe] svcdhost.exe
O4 - HKLM\..\RunServices: [Pausedell] weyer.exe
O4 - HKLM\..\RunServices: [asccacA] asacsqgl.exe
O4 - HKLM\..\RunServices: [mdx.exe] svcdhost.exe

O4 - HKCU\..\Run: [Pausedell] weyer.exe
O4 - HKCU\..\Run: [asccacA] asacsqgl.exe
O4 - HKCU\..\Run: [mdx.exe] svcdhost.exe

Genstart i fejlsikker tilstand, find og slet nedenstående filer, ved hjælp af Start > Søg, som vi har brugt tidligere:

asacsqgl.exe
weyer.exe
svcdhost.exe

Genstart og monter netværkskablet igen.

Prøv derefter disse onlinescannere:
http://www.bitdefender.com/scan/license.php
http://www.pandasoftware.com/activescan...ncipal.htm
http://housecall.trendmicro.com/

Genstart > Ny log (hvis du gider) ;-)
Avatar billede jskmail Nybegynder
29. november 2004 - 22:34 #27
orker ikke mere idag. Mangler kun at køre panda'en.

Hvad siger du til den her log:

Logfile of HijackThis v1.98.2
Scan saved at 22:39:32, on 29-11-2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 SP1 (5.00.2920.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\csrss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\SYSTEM32\DWRCS.EXE
C:\WINNT\System32\svchost.exe
C:\Program Files\MacOpener\FORMATM.EXE
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\EPOAgent\naimas32.exe
C:\NORMAN\Nvc\BIN\NPFSVICE.EXE
C:\Norman\Nvc\Bin\Zanda.exe
C:\WINNT\System32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\CCM\CLICOMP\RemCtrl\Wuser32.exe
C:\WINNT\System32\ZipToA.exe
C:\WINNT\system32\CCM\CcmExec.exe
C:\NORMAN\Nvc\BIN\NJEEVES.EXE
C:\NORMAN\Nvc\BIN\nipsvc.exe
C:\NORMAN\Nvc\BIN\NVCSCHED.EXE
C:\NORMAN\Nvc\BIN\nvcoas.exe
C:\WINNT\Explorer.EXE
C:\EPOAgent\naimag32.exe
C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb04.exe
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Norman\Nvc\Bin\ZLH.EXE
C:\winnt\system32\xvasad.exe
C:\WINNT\system32\cxcadq.exe
C:\WINNT\system32\ctfmon.exe
C:\WINNT\system32\cxcadq.exe
C:\Program Files\Adobe\Acrobat 4.0\Distillr\AcroTray.exe
C:\Program Files\Sony Corporation\Image Transfer\SonyTray.exe
C:\NORMAN\Nvc\BIN\cclaw.exe
C:\NORMAN\Nvc\BIN\NYMSE.EXE
C:\NORMAN\Nvc\BIN\NIP.EXE
C:\Program Files\Iomega\Tools\IMGICON.EXE
C:\Program Files\MacOpener\MacName.exe
C:\NORMAN\Nvc\BIN\npfmsg2.exe
C:\WINNT\system32\LVComS.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\PrintKey2000\Printkey2000.exe
C:\Documents and Settings\jsk.JSK-3378.000\Desktop\hjt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hvidschafer.dk/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Program Files\SpywareGuard\dlprotect.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NaimAgent_UI] C:\EPOAgent\naimag32.exe
O4 - HKLM\..\Run: [MacLicense] "C:\Program Files\MacOpener\MacLic.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [Norman ZANDA] C:\Norman\Nvc\Bin\ZLH.EXE /LOAD /SPLASH
O4 - HKLM\..\Run: [vcccs] C:\winnt\system32\xvasad.exe
O4 - HKLM\..\Run: [VMansdnfqs] cxcadq.exe
O4 - HKLM\..\Run: [Microsoft Windows Host] mshosts.exe
O4 - HKLM\..\RunServices: [VMansdnfqs] cxcadq.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Host] mshosts.exe
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - HKCU\..\Run: [VMansdnfqs] cxcadq.exe
O4 - Startup: SpywareGuard.lnk = C:\Program Files\SpywareGuard\sgmain.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 4.0\Distillr\AcroTray.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Image Transfer.lnk = C:\Program Files\Sony Corporation\Image Transfer\SonyTray.exe
O4 - Global Startup: Iomega Icons.lnk = C:\Program Files\Iomega\Tools\IMGICON.EXE
O4 - Global Startup: Iomega Startup Options.lnk = C:\Program Files\Iomega\Tools\IMGSTART.EXE
O4 - Global Startup: IomegaWare.lnk = C:\Program Files\Iomega\Iomegaware\COMMANDER.EXE
O4 - Global Startup: MacName.lnk = C:\Program Files\MacOpener\MacName.exe
O4 - Global Startup: QuikSync.lnk = C:\Program Files\Iomega\QuikSync\QUIKSYNC.EXE
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O15 - Trusted Zone: http://cgim.adobe.com
O15 - Trusted Zone: http://www.adobe.com
O15 - Trusted Zone: http://www.ami.dk
O15 - Trusted Zone: http://www.asc.amr.dk
O15 - Trusted Zone: http://www.arbejdstilsynet.dk
O15 - Trusted Zone: http://www.arbejdsulykker.dk
O15 - Trusted Zone: http://www.bar-web.dk
O15 - Trusted Zone: http://www.co-industri.dk
O15 - Trusted Zone: http://www.energistyrelsen.dk
O15 - Trusted Zone: http://www.osha.eu.int
O15 - Trusted Zone: http://www.kontor.at.dk
O15 - Trusted Zone: http://www.macromedia.com
O15 - Trusted Zone: http://www.miljo-kemi.dk
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab30149.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00615BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp1500ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00617BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp1700ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00620BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp2000ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00625BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp2500ib100.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab30149.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {7AEBACC1-D7E4-4360-B520-6DA4C565B42C} (UploaderCtrl Class) - http://foto.tv2.dk/upload-classes/Uploader.cab
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab30149.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {ABCCB0F0-514E-4BA6-989D-C67E5DBC2946} - https://netbank.danskebank.dk/download/keydownload/DB/KeyDownloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab30149.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = pressalit.int
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = pressalit.int
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = pressalit.int
Avatar billede jskmail Nybegynder
29. november 2004 - 22:35 #28
ups, fik ikke lige genstartet efter de to scanninger jeg lige har kørt
Avatar billede victor-1 Nybegynder
30. november 2004 - 01:15 #29
Fixes med HijackThis:

O4 - HKLM\..\Run: [Microsoft Windows Host] mshosts.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Host] mshosts.exe

Genstart i fejlsikker tilstand, find og slet nedenstående fil, ved hjælp af Start > Søg, som vi har brugt tidligere:

mshosts.exe

Tror vi er tæt på det mål som hedder REN COMPUTER *S*

Genstart > NY og forhåbentlig sidste log  ;-)
Avatar billede jskmail Nybegynder
30. november 2004 - 07:35 #30
Så er alt klaret (også pandaen er kørt) - og der ER genstartet:
Og nu kommer du med det jeg gerne vil høre ikke?  :0)

Først lige loggen fra pandaen:

Kan de der mystiske filer i WINNT bare slettes??


Incident                      Status                        Location                                                                                                                                                                                                                                                       

Virus:Trj/Ranky.BB            No disinfected                C:\RECYCLER\S-1-5-21-854245398-842925246-1343024091-1005\Dc1102.mwt[FGASFp.exe]                                                                                                                                                                               
Virus:W32/Sdbot.BAJ.worm      No disinfected                C:\RECYCLER\S-1-5-21-854245398-842925246-1343024091-1005\Dc1102.mwt[gqeeGDG.exe]                                                                                                                                                                               
Virus:Trj/Multidropper.HQ    Disinfected                  C:\RECYCLER\S-1-5-21-854245398-842925246-1343024091-1005\Dc1104.mwt                                                                                                                                                                                           
Virus:Trj/Ranky.BB            No disinfected                C:\RECYCLER\S-1-5-21-854245398-842925246-1343024091-1005\Dc1105.mwt[FGASFp.exe]                                                                                                                                                                               
Virus:W32/Sdbot.BAJ.worm      No disinfected                C:\RECYCLER\S-1-5-21-854245398-842925246-1343024091-1005\Dc1105.mwt[gqeeGDG.exe]                                                                                                                                                                               
Virus:W32/Gaobot.BOA.worm    Disinfected                  C:\RECYCLER\S-1-5-21-854245398-842925246-1343024091-1005\Dc1106.exe                                                                                                                                                                                           
Virus:Trj/Multidropper.KB    Disinfected                  C:\RECYCLER\S-1-5-21-854245398-842925246-1343024091-1005\Dc1107.exe                                                                                                                                                                                           
Virus:W32/Sdbot.gen.worm      Disinfected                  C:\RECYCLER\S-1-5-21-854245398-842925246-1343024091-1005\Dc1108.exe                                                                                                                                                                                           
Virus:W32/Sdbot.BGO.worm      Disinfected                  C:\WINNT\system32\cxcadq.exe                                                                                                                                                                                                                                   
Virus:W32/Sdbot.BGO.worm      Disinfected                  C:\WINNT\system32\cxzcat.exe                                                                                                                                                                                                                                   
Virus:W32/Gaobot.APQ.worm    Disinfected                  C:\WINNT\system32\msgfix.exe                                                                                                                                                                                                                                   
Virus:Trj/Multidropper.IK    Disinfected                  C:\WINNT\system32\mymsn.exe                                                                                                                                                                                                                                   
Virus:Trj/Multidropper.HQ    Disinfected                  C:\WINNT\system32\nscqdw.exe.mwt                                                                                                                                                                                                                               
Virus:Trj/Multidropper.IH    Disinfected                  C:\WINNT\system32\vnmmuw.exe.mwt                                                                                                                                                                                                                               
Virus:Trj/Multidropper.JP    Disinfected                  C:\WINNT\system32\winampag.exe                                                                                                                                                                                                                                 
Virus:Trj/Ranky.BL            Disinfected                  C:\WINNT\system32\xvasad.exe                                                                                                                                                                                                                                   


Logfile of HijackThis v1.98.2
Scan saved at 07:38:42, on 30-11-2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 SP1 (5.00.2920.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\csrss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\SYSTEM32\DWRCS.EXE
C:\WINNT\System32\svchost.exe
C:\Program Files\MacOpener\FORMATM.EXE
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\EPOAgent\naimas32.exe
C:\NORMAN\Nvc\BIN\NPFSVICE.EXE
C:\Norman\Nvc\Bin\Zanda.exe
C:\WINNT\System32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\CCM\CLICOMP\RemCtrl\Wuser32.exe
C:\WINNT\System32\ZipToA.exe
C:\WINNT\system32\CCM\CcmExec.exe
C:\NORMAN\Nvc\BIN\nipsvc.exe
C:\NORMAN\Nvc\BIN\NVCSCHED.EXE
C:\NORMAN\Nvc\BIN\nvcoas.exe
C:\NORMAN\Nvc\BIN\NJEEVES.EXE
C:\WINNT\System32\MsiExec.exe
C:\WINNT\Explorer.EXE
C:\EPOAgent\naimag32.exe
C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb04.exe
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Norman\Nvc\Bin\ZLH.EXE
C:\WINNT\system32\ctfmon.exe
C:\Program Files\Adobe\Acrobat 4.0\Distillr\AcroTray.exe
C:\Program Files\Sony Corporation\Image Transfer\SonyTray.exe
C:\Program Files\Iomega\Tools\IMGICON.EXE
C:\NORMAN\Nvc\BIN\cclaw.exe
C:\NORMAN\Nvc\BIN\NYMSE.EXE
C:\NORMAN\Nvc\BIN\NIP.EXE
C:\Program Files\MacOpener\MacName.exe
C:\NORMAN\Nvc\BIN\npfmsg2.exe
C:\Program Files\SpywareGuard\sgmain.exe
C:\WINNT\system32\LVComS.exe
C:\Program Files\SpywareGuard\sgbhp.exe
C:\Program Files\Hijactthis\hjt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hvidschafer.dk/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Program Files\SpywareGuard\dlprotect.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NaimAgent_UI] C:\EPOAgent\naimag32.exe
O4 - HKLM\..\Run: [MacLicense] "C:\Program Files\MacOpener\MacLic.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [Norman ZANDA] C:\Norman\Nvc\Bin\ZLH.EXE /LOAD /SPLASH
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - Startup: SpywareGuard.lnk = C:\Program Files\SpywareGuard\sgmain.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 4.0\Distillr\AcroTray.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Image Transfer.lnk = C:\Program Files\Sony Corporation\Image Transfer\SonyTray.exe
O4 - Global Startup: Iomega Icons.lnk = C:\Program Files\Iomega\Tools\IMGICON.EXE
O4 - Global Startup: Iomega Startup Options.lnk = C:\Program Files\Iomega\Tools\IMGSTART.EXE
O4 - Global Startup: IomegaWare.lnk = C:\Program Files\Iomega\Iomegaware\COMMANDER.EXE
O4 - Global Startup: MacName.lnk = C:\Program Files\MacOpener\MacName.exe
O4 - Global Startup: QuikSync.lnk = C:\Program Files\Iomega\QuikSync\QUIKSYNC.EXE
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O15 - Trusted Zone: http://cgim.adobe.com
O15 - Trusted Zone: http://www.adobe.com
O15 - Trusted Zone: http://www.ami.dk
O15 - Trusted Zone: http://www.asc.amr.dk
O15 - Trusted Zone: http://www.arbejdstilsynet.dk
O15 - Trusted Zone: http://www.arbejdsulykker.dk
O15 - Trusted Zone: http://www.bar-web.dk
O15 - Trusted Zone: http://www.co-industri.dk
O15 - Trusted Zone: http://www.energistyrelsen.dk
O15 - Trusted Zone: http://www.osha.eu.int
O15 - Trusted Zone: http://www.kontor.at.dk
O15 - Trusted Zone: http://www.macromedia.com
O15 - Trusted Zone: http://www.miljo-kemi.dk
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab30149.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00615BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp1500ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00617BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp1700ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00620BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp2000ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00625BD00019} (stjydsk Banks Netbank) - https://www.oestjydskbank.dk/soestjydskibp2500ib100.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab30149.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {7AEBACC1-D7E4-4360-B520-6DA4C565B42C} (UploaderCtrl Class) - http://foto.tv2.dk/upload-classes/Uploader.cab
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab30149.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {ABCCB0F0-514E-4BA6-989D-C67E5DBC2946} - https://netbank.danskebank.dk/download/keydownload/DB/KeyDownloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab30149.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = pressalit.int
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = pressalit.int
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = pressalit.int
Avatar billede victor-1 Nybegynder
03. december 2004 - 22:30 #31
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester