Avatar billede therevelation Nybegynder
28. november 2004 - 00:47 Der er 20 kommentarer og
1 løsning

hijack this log :o)

Hejsa - jeg har konstateret jeg har fået en virus, kan ikke rigtig genkende den eller finde ud af hvordan jeg fjerner den. Min firewall kan ikke startes op mere :o( måske i kan se det i denne log.

Mvh michal


Logfile of HijackThis v1.98.0
Scan saved at 00:43:37, on 28-11-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmer\Messenger Plus! 3\MsgPlus.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Microsoft Office\Office\1030\OLFSNT40.EXE
D:\programmer\hijackthis.exe
C:\WINDOWS\System32\wuauclt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://signon.stofanet.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R3 - Default URLSearchHook is missing
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programmer\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [iTunesHelper] C:\Programmer\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe" /WinStart
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Symantec WinFax Starter Port.lnk = C:\Programmer\Microsoft Office\Office\1030\OLFSNT40.EXE
O9 - Extra button: Expekt.com Poker - {3852AC86-965F-4abe-A75F-3DCB7E81A4B2} - D:\Programmer\expektMPP\MPPoker.exe (file missing)
O9 - Extra button: bet365 Poker - {B1BA4A3F-1C95-497b-9F82-F8DA4A5C89DD} - C:\Programmer\bet365MPP\MPPoker.exe
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - D:\partypoker\IEExtension.dll (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - D:\partypoker\IEExtension.dll (file missing)
O9 - Extra button: Ladbrokes Poker - {C2A80015-C447-4dc4-82DD-AED83D6ED57E} - C:\Programmer\ladbrokesMPP\MPPoker.exe (file missing)
O16 - DPF: {4C32D673-807E-4A54-84FC-83CDBADBAAA1} (AonWC_Comm Element) - http://www.groupcare.dk/video/All.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {F5692A44-3746-4CAE-BAEB-10FB33E38DD4} (VMSwitcher Class) - http://www.seeyouagainsoftware.com/shared/cands.cab
Avatar billede tonnybrandt Nybegynder
28. november 2004 - 00:52 #1
Den kan ikke umiddelbart ses i loggen.

Hent denne scanner.
http://www.spywareinfo.dk/download/mwav.exe - Virusscanner.
Kør scanneren i FEJLSIKRET tilstand og sæt den op så den scanner mest muligt.

Genstart normalt og hent en nyere version af HiJackThis her:
http://www.spywarefri.dk/vaerktoj.htm
Den du har brugt er temmelig gammel.

Kom så med en ny log. Det kan være den nye HJT kan afsløre lidt mere.
Avatar billede therevelation Nybegynder
28. november 2004 - 01:37 #2
det vil jeg gøre :) har lige scannet med panda den finder 439 virusser men jeg kan ikke få lov til at se hvad det er for nogen for forbindelsen ryger under scaningen :(
Avatar billede therevelation Nybegynder
28. november 2004 - 02:46 #3
har scannet med kaspersky resusltatet er her:

Sun Nov 28 02:28:53 2004 => ***** Scanning complete. *****

Sun Nov 28 02:28:53 2004 => Total Number of Files Scanned: 80795
Sun Nov 28 02:28:53 2004 => Total Number of Virus(es) Found: 695
Sun Nov 28 02:28:53 2004 => Total Number of Disinfected Files: 664
Sun Nov 28 02:28:53 2004 => Total Number of Files Renamed: 8
Sun Nov 28 02:28:53 2004 => Total Number of Deleted Files: 13
Sun Nov 28 02:28:53 2004 => Total Number of Errors: 18
Sun Nov 28 02:28:53 2004 => Time Elapsed: 00:46:01
Sun Nov 28 02:28:53 2004 => Virus Database Date: 2004/11/27
Sun Nov 28 02:28:53 2004 => Virus Database Count: 110772


som i kan se har den ikke fjernet eller fixet alle filer :o(

så vidt jeg kunne se drejer det sig om win32.parite.b , har på fornemmelsen at nogen af dem der ikke blev fjernet er backdoors af en slags.
Avatar billede therevelation Nybegynder
28. november 2004 - 02:52 #4
og her er en log med den nye hj this:

Logfile of HijackThis v1.98.2
Scan saved at 02:47:26, on 28-11-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmer\Messenger Plus! 3\MsgPlus.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Microsoft Office\Office\1030\OLFSNT40.EXE
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Michal Greve Nielsen\Skrivebord\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://signon.stofanet.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R3 - Default URLSearchHook is missing
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programmer\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe" /WinStart
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Symantec WinFax Starter Port.lnk = C:\Programmer\Microsoft Office\Office\1030\OLFSNT40.EXE
O9 - Extra button: Expekt.com Poker - {3852AC86-965F-4abe-A75F-3DCB7E81A4B2} - D:\Programmer\expektMPP\MPPoker.exe (file missing)
O9 - Extra button: bet365 Poker - {B1BA4A3F-1C95-497b-9F82-F8DA4A5C89DD} - C:\Programmer\bet365MPP\MPPoker.exe
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - D:\partypoker\IEExtension.dll (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - D:\partypoker\IEExtension.dll (file missing)
O9 - Extra button: Ladbrokes Poker - {C2A80015-C447-4dc4-82DD-AED83D6ED57E} - C:\Programmer\ladbrokesMPP\MPPoker.exe (file missing)
O16 - DPF: {4C32D673-807E-4A54-84FC-83CDBADBAAA1} (AonWC_Comm Element) - http://www.groupcare.dk/video/All.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {F5692A44-3746-4CAE-BAEB-10FB33E38DD4} (VMSwitcher Class) - http://www.seeyouagainsoftware.com/shared/cands.cab
Avatar billede tonnybrandt Nybegynder
28. november 2004 - 02:53 #5
Den nye log, viste desværre ikke mere end den første.

Prøv at downloade og køre dette tool: http://www3.ca.com/securityadvisor/newsinfo/collateral.aspx?cid=60045

Og forinden slet alt hvad du har i temp mapper, slet midlertidige internet filer og ryd op i systemgendannelsesfilerne, gøres ved at deaktivere systemgendannelse, genstarte og aktivere den igen.
(klik start | indstillinger | kontrolpanel | system, fanebladet systemgendannelse)

Og hvis du har navnene på de 8 filer der blev renamet, må du godt slette dem.
Avatar billede therevelation Nybegynder
28. november 2004 - 04:00 #6
resultat af cleaneren:

Cleaning utility for Win32/Pinfi.Virus  1.1.0
Copyright (c) 2003, Computer Associates International, Inc.

Running on Windows XP Professional, build 2600 (Service Pack 1)
Executed on 2004-11-28 03:13h
--------------------------------------------------

Initializing virus scanning engine... ok
--------------------------------------------------
Scanning memory process space...
Scanning all drives on the local system...

----File C:\DOCUME~1\MICHAL~1\LOKALE~1\Temp\CSRUFE~1.EXE [Win32/Pinfi.A]... has been cured
    System cure executed successfully

----File C:\DOCUME~1\MICHAL~1\SKRIVE~1\305.exe [Win32/Pinfi.A]... has been cured
    System cure executed successfully

----File C:\DOCUME~1\MICHAL~1\SKRIVE~1\CM0304~1.EXE [Win32/Pinfi.A]... has been cured
    System cure executed successfully

----File C:\DOCUME~1\MICHAL~1\SKRIVE~1\pt2su.exe [Win32/Pinfi.A]... has been cured
    System cure executed successfully

----File C:\PROGRA~1\MICROS~2\Office\EXCEL.EXE [Win32/Pinfi.A]... has been cured
    System cure executed successfully

----File C:\PROGRA~1\MICROS~2\Office\WINWORD.EXE [Win32/Pinfi.A]... has been cured
    System cure executed successfully

--------------------------------------------------

The Win32/Pinfi virus variants have been cleaned from the local system:

    A total of 74539 files were scanned.
    A total of 6 files were infected.
    A total of 6 files were cleaned. (cured and/or removed)
    A total of 0 files were renamed. (with .AVB extension)
Avatar billede therevelation Nybegynder
28. november 2004 - 04:02 #7
hvad er så næste skridt *ss* jeg kan ihvertfald ikke få lov til at geninstallere min firewall :(
Avatar billede therevelation Nybegynder
28. november 2004 - 07:23 #8
samt min internet forbindelse går ned hver 5-10 minut og er nødt til at genstarte for at oprette forbindelse igen *ss*
Avatar billede tonnybrandt Nybegynder
28. november 2004 - 11:21 #9
Jeg skyder lidt i blinde nu, så bær over med mig *s*

Hent dette program og pak det ud til sin egen mappe:
http://members.blackbox.net/hp_links/21/nikolaus.rameis/_data/startdreck.zip

Kør Startdreck.exe - tryk på "Config" - tryk "unmark all" - sæt et flueben i:
Registry -> Run Keys
System/drivers> Running processes
Tryk "Ok"

Tryk "Save" og gem log'en et sted, hvor du kan finde den igen. Læg log'en herind.
Avatar billede therevelation Nybegynder
28. november 2004 - 12:13 #10
g'morn *s* jeg kan nu se at selve min forbindelse ikke går ned - men ie gør :(

her er den nye log.


StartDreck (build 2.1.7 public stable) - 2004-11-28 @ 12:12:27 (GMT +01:00)
Platform: Windows XP (Win NT 5.1.2600 Service Pack 1)
Internet Explorer: 6.0.2800.1106
Logged in as Michal Greve Nielsen at MICHAL

»Registry
»Run Keys
  »Current User
  »Run
    *CTFMON.EXE=C:\WINDOWS\System32\ctfmon.exe
    *Steam=
    *MessengerPlus3="C:\Programmer\Messenger Plus! 3\MsgPlus.exe" /WinStart
  »RunOnce
  »Default User
  »Run
    *CTFMON.EXE=C:\WINDOWS\System32\CTFMON.EXE
  »RunOnce
  »Local Machine
  »Run
    *nForce Tray Options=sstray.exe /r
    *SunJavaUpdateSched=C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
    *ATIPTA=C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
    *Zone Labs Client="C:\Programmer\Zone Labs\ZoneAlarm\zlclient.exe"
    *MessengerPlus3="C:\Programmer\Messenger Plus! 3\MsgPlus.exe"
    *QuickTime Task="C:\Programmer\QuickTime\qttask.exe" -atboottime
    *KernelFaultCheck=%systemroot%\system32\dumprep 0 -k
    +OptionalComponents
    +MSFS
      *Installed=1
    +MAPI
      *NoChange=1
      *Installed=1
    +MAPI
      *NoChange=1
      *Installed=1
  »RunOnce
  »RunServices
  »RunServicesOnce
  »RunOnceEx
  »RunServicesOnceEx
»Files
»System/Drivers
»Running Processes
  +0=<idle>
  +4=<system>
  +336=\SystemRoot\System32\smss.exe
  +396=\??\C:\WINDOWS\system32\csrss.exe
  +420=\??\C:\WINDOWS\system32\winlogon.exe
  +468=C:\WINDOWS\system32\services.exe
  +480=C:\WINDOWS\system32\lsass.exe
  +624=C:\WINDOWS\System32\Ati2evxx.exe
  +648=C:\WINDOWS\system32\svchost.exe
  +676=C:\WINDOWS\System32\svchost.exe
  +748=C:\WINDOWS\System32\svchost.exe
  +932=C:\WINDOWS\system32\Ati2evxx.exe
  +1000=C:\WINDOWS\Explorer.EXE
  +1092=C:\WINDOWS\system32\spoolsv.exe
  +1188=C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
  +1196=C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
  +1212=C:\Programmer\Messenger Plus! 3\MsgPlus.exe
  +1240=C:\WINDOWS\System32\ctfmon.exe
  +2024=C:\Programmer\Internet Explorer\iexplore.exe
  +356=C:\WINDOWS\System32\wuauclt.exe
  +784=C:\Documents and Settings\Michal Greve Nielsen\Skrivebord\startdreck\StartDreck.exe
»Application specific
Avatar billede tonnybrandt Nybegynder
28. november 2004 - 12:35 #11
I dine logs er vist at du har zonealarm installeret, men den er ikke i running processes på noget tidspunkt.
Kan det simpelthen være det der sker ?
Altså at den er for lang tid om at starte op, og når den endelig starter, tillader den ikke internet explorer adgang ?

Prøv at slå XP's firewall til på din internet forbindelse.
Det gør du i indstillinger | netværksforbindelse | lanforbindelse
klik egenskaber | avanceret, sæt hak i den øverste boks "beskyt computeren ..."

Afinstaller så ZoneAlarm i tilføj/fjern programmer.

Genstart og prøv om det har hjulpet.

(loggen viste ikke noget usædvanligt)
Avatar billede therevelation Nybegynder
28. november 2004 - 12:50 #12
har afinstalleret zonealarm men kan ikke installere det igen får denne fejlmedelelse hver gang.

Could not load DLL library C:\DOCUME~1\MICHAL~1\LOKALE~1\Temp\vsutil.dll(WSEDbgPrint). Den angivne sti blev ikke fundet.

jeg trykker ok og får denne besked.


Could not load DLL library C:\DOCUME~1\MICHAL~1\LOKALE~1\Temp\vsutil.dll(VSSetProtection). Den angivne sti blev ikke fundet.

Men du siger du kan se zonealarm et sted stadig, måske virussen har forstyrret afinstalleringen på en eller anden måde? :/
Avatar billede therevelation Nybegynder
28. november 2004 - 12:51 #13
btw har xp's firewall sat til i mangel af bedre lige nu
Avatar billede tonnybrandt Nybegynder
28. november 2004 - 12:57 #14
Jeg fandt dette råd på Zonelab's hjemmeside:

Try deleting all your temp. files and then empty your Recycle Bin. Now download Zone Alarm Free 5.5.062.000 here . Select a 'clean' install when it asks. If you still can not get it to install, then boot in the safe mode and then run the installer.

http://download.zonelabs.com/bin/free/1023_zl/zlsSetup_55_062_000.exe
Avatar billede therevelation Nybegynder
28. november 2004 - 12:59 #15
har tømt mine temp mapper...når jo ikke at komme igang med installationen så får ikke den mulighed - prøver lige i fejlsikret.
Avatar billede therevelation Nybegynder
28. november 2004 - 13:04 #16
sådan tonny din gulddreng nu er zonealarm oppe at køre igen,,, venter lige og ser om ie går ned igen hver 5 minut som før.  Håber det her er nok *s*
Avatar billede tonnybrandt Nybegynder
28. november 2004 - 13:14 #17
Puha, jeg krydser fingre *s*
Avatar billede therevelation Nybegynder
28. november 2004 - 13:24 #18
der er nu gået et stykke tid uden knas ;o)  du skulle vel ikke have et godt program til at rense nøgler og reg filer, kan forestille mig der er en del snavs og rester der ligger og flyder stadig ;o)

hvis ikke så pyt :o) vil sige mange tak for hjælpen, virkelig led virus *s* og nu har jeg jo værktøjerne til at klare ihvertfald den fremover :o) (husk svar)
Avatar billede tonnybrandt Nybegynder
28. november 2004 - 13:43 #19
Vi anbefaler RegSupreme. Jeg har selv prøvet hvor jeg blot lod den fixe alt hvad den fandt og min computer kører da stadigvæk *s*
http://www.majorgeeks.com/download.php?det=4001

Det er godt nok ikke gratis, men programmet er fuldt funktionsdygtigt i 30 dage.

Velbekomme, og her kommer så svaret :)
Avatar billede therevelation Nybegynder
28. november 2004 - 13:49 #20
du får lige 100 point istedet for din gode hjælp ;o) ie virker endnu ..weee er helt euforisk *ss* og hav en god søndag
Avatar billede tonnybrandt Nybegynder
28. november 2004 - 13:52 #21
Jeg siger tusind tak, og du må også have en god søndag :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Computerworld tilbyder specialiserede kurser i database-management

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester