Avatar billede hmlfc Praktikant
12. december 2004 - 22:40 Der er 23 kommentarer og
1 løsning

Hijack logfil

Er der nogen der vil gennemgår denne log? pfh tak.

Logfile of HijackThis v1.98.2
Scan saved at 22:42:23, on 12-12-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\S24EvMon.exe
C:\WINDOWS\system32\ZCfgSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\PROGRA~1\AVG6\avgserv.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\System32\CTSvcCDA.EXE
C:\PROGRA~1\Norton\NORTON~1\GHOSTS~2.EXE
C:\Programmer\Kerio\Personal Firewall 4\kpf4ss.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmer\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton\Norton Utilities\NPROTECT.EXE
C:\WINDOWS\System32\RegSrvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Programmer\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Programmer\Apoint2K\Apoint.exe
C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
C:\PROGRA~1\AVG6\avgcc32.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb06.exe
C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Programmer\Hewlett-Packard\Digital Imaging\Unload\hpqcmon.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\Programmer\Apoint2K\Apntex.exe
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\Programmer\Norton\Norton Ghost\GhostStartTrayApp.exe
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Desktop Calendar\Desktop Calendar.exe
C:\WINDOWS\System32\1XConfig.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\Outlook Express\msimn.exe
C:\Documents and Settings\Mathiasen\Skrivebord\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://signon.stofanet.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://signon.stofanet.dk/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://global.acer.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://signon.stofanet.dk/proxy.pac
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.aats.dk:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Ipswitch.WsftpBrowserHelper - {601ED020-FB6C-11D3-87D8-0050DA59922B} - C:\Program Files\WS_FTP Pro\wsbho2k0.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Apoint] C:\Programmer\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
O4 - HKLM\..\Run: [AVG_CC] C:\PROGRA~1\AVG6\avgcc32.exe /STARTUP
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb06.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [CamMonitor] C:\Programmer\Hewlett-Packard\Digital Imaging\Unload\hpqcmon.exe
O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Programmer\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Programmer\Norton\Norton Ghost\GhostStartTrayApp.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Desktop Calendar] C:\Programmer\Desktop Calendar\Desktop Calendar.exe
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra button: Opslag - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab30149.cab
O16 - DPF: {3D2CB570-D425-11D5-ABD0-00008369C46F} (CSMenu Class) - http://netbank.bgbank.dk/html/activex/BG/Menu.cab
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://files.ea.com/downloads/rtpatch/v2/EARTPX.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/240ca0ec9f3be660b105/netzip/RdxIE601.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1093375409657
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab30149.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.bgbank.dk/html/activex/e-Safekey/BG/e-Safekey.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab30149.cab
Avatar billede tonnybrandt Nybegynder
12. december 2004 - 22:47 #1
Jeg kigger den lige igennem for dig ..
Avatar billede hmlfc Praktikant
12. december 2004 - 22:50 #2
takker mange gange
Avatar billede tonnybrandt Nybegynder
12. december 2004 - 22:52 #3
Der er ikke meget galt med loggen og intet som er direkte snavs.

Hent denne Kaspersky scanner, den skal du bruge senere.
http://www.spywareinfo.dk/download/mwav.exe - Virusscanner.

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked.
Dobbelttjek, så alt kommer med.

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe"  -osboot
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/240ca0ec9f3be660b105/netzip/RdxIE601.cab

Så skal du genstarte pc'en i fejlsikret tilstand. Klik F8 under opstart.

---------------------------------------
Så kører du engangsskanneren fra Kaspersky - Aktiver det hele i opsætningen derinde, så den kan skanne alt igennem.
---------------------------------------

Genstart normalt og kom med en ny log til kontrol
Avatar billede hmlfc Praktikant
12. december 2004 - 23:03 #4
mwav i fejlsikere tilstand har jeg gjort inden jeg sendet denne log ind. Osse kørt spybot
Avatar billede tonnybrandt Nybegynder
12. december 2004 - 23:05 #5
Så kan du nøjes med at fixe i HiJackThis. Mwav-scanneren var blot for en sikkerheds skyld.
Har du ellers problemer med maskinen ?
Avatar billede hmlfc Praktikant
12. december 2004 - 23:13 #6
-File C:\Program Files\Windows AdService\WinAdSlave.exe tagged as not-a-virus:AdWare.WinAD. No Action Taken.
-File C:\WINDOWS\Downloaded Program Files\WinAdServX.dll tagged as not-a-virus:AdWare.WinAD. No Action Taken.
-File C:\WINDOWS\Downloaded Program Files\webdlg32.dll tagged as not-a-virus:AdWare.ToolBar.SBSoft.g. No Action Taken.

Dette er fra mwav og filen
Avatar billede hmlfc Praktikant
12. december 2004 - 23:13 #7
log filen
Avatar billede tonnybrandt Nybegynder
12. december 2004 - 23:17 #8
Du kan blot slette disse to filer:

C:\WINDOWS\Downloaded Program Files\WinAdServX.dll
C:\WINDOWS\Downloaded Program Files\webdlg32.dll
samt hele folderen:
C:\Program Files\Windows AdService

Spybot har åbenbart fjernet tingene fra registreringsdatabasen, da disse ting ville have stået under:
O2 - BHO ......
Men har ikke fået slettet filerne og mappen.
Avatar billede hmlfc Praktikant
12. december 2004 - 23:19 #9
Denne besked kommer osse:  iexplore.exe - programfejl
Instruktionen ved "0x01663812" refererede hukommelse ved "0x01749dec" Hukommelsen kunne ikke "read"
Avatar billede tonnybrandt Nybegynder
12. december 2004 - 23:21 #10
Klik start | kør, skriv
sfc /scannow
og tryk enter. Du skal bruge din xp cdrom under scanningen.

Alternativt kan du prøve at lægge sp1 på igen.
Avatar billede hmlfc Praktikant
12. december 2004 - 23:22 #11
jeg kan ikke finde de 2 dll filer jeg skal slette?
Avatar billede hmlfc Praktikant
12. december 2004 - 23:24 #12
Min pc er en Acer hvor jeg har fået win xp pro med til. Men den vil ikke godkende den "windows" cd man har fået med!?
Avatar billede hmlfc Praktikant
12. december 2004 - 23:27 #13
kan det være fordi den beder om SP1 cden
Avatar billede tonnybrandt Nybegynder
13. december 2004 - 00:19 #14
Hmm... Prøv at skrive at cd'en findes i
C:\WINDOWS\ServicePackFiles\i386

Det er her at sp1 filerne ligger.

Mht sletningen af de 2 dll filer:

Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Så burde du kunne se dem.
Avatar billede hmlfc Praktikant
13. december 2004 - 00:22 #15
Jeg kan ikke skrive stien i scannow. De muligheder jeg har er: Forsøg igen... flere oplysninger... anullere
Avatar billede tonnybrandt Nybegynder
13. december 2004 - 00:32 #16
Puha, så tror jeg du skal prøve at lægge sp1 på igen.
Hvis ikke du har sp1, kan du downloade den her:
http://intern.sdu.dk/it-service/tjenester/ftphotel/

De mærkevare pc'ere er lidt specielle og de windows cdrom'er der følger med er ikke altid helt standard og det er nok derfor sfc ikke vil kendes ved den.
Avatar billede hmlfc Praktikant
13. december 2004 - 00:46 #17
jeg har fundet dette link kan du "oversætte" til dansk windows?!
Avatar billede hmlfc Praktikant
13. december 2004 - 00:46 #18
Avatar billede tonnybrandt Nybegynder
13. december 2004 - 01:14 #19
Ja, jeg kender godt det fix, men det bruges normalt kun når en XP home beder om en XP PRO cdrom og omvendt.
Har du en XP pro kan du udføre det der står, men ellers så gen teksten under den stiplede linie som test.reg, og dobbeltklik den for at flette den ind i reg.basen.
Det skulle have den samme virkning.
----------------
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SeCEdit\Reg Values\MACHINE/Software/Microsoft/Windows NT/CurrentVersion/Winlogon/AllocateCDRoms]
"ValueType"=dword:00000001
"DisplayType"=dword:00000000
"DisplayName"="Enheder: Begræns adgang til cd-rom-drev til brugere, der er logget på lokalt"
Avatar billede hmlfc Praktikant
13. december 2004 - 01:28 #20
Jeg har fundet en løsning! Den har scannet 25% uden at be om cden!! Jeg gik ind i regedit og lavede:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Setup\ServicePackSourcePath
Om til c: istedet for cdrom drevet...
Avatar billede tonnybrandt Nybegynder
13. december 2004 - 01:33 #21
Ok, stærkt gået :)
Avatar billede hmlfc Praktikant
13. december 2004 - 01:36 #22
1000000 tak for hjælpen! Her er et link for jeg fandt svaret! http://www.updatexp.com/scannow-sfc.html
Avatar billede hmlfc Praktikant
13. december 2004 - 01:42 #23
igfxtray.exe og hkcmd.exe  hvad gør de? skal man have dem eller...
Avatar billede tonnybrandt Nybegynder
13. december 2004 - 07:27 #24
Velbekomme og takker for point :)

Vi plejer ikke at fjerne de 2 filer. Her er en officiel forklaring på hvad de to filer gør:
http://www.liutilities.com/products/wintaskspro/processlibrary/igfxtray/
http://www.liutilities.com/products/wintaskspro/processlibrary/hkcmd/
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Computerworld tilbyder specialiserede kurser i database-management

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester