Avatar billede ch007 Nybegynder
13. december 2004 - 12:27 Der er 11 kommentarer og
1 løsning

Fjern popup! AArggh!

Logfile of HijackThis v1.98.2
Scan saved at 12:25:00, on 13-11-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\S24EvMon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Cisco Systems\VPN Client\cvpnd.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Programmer\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\system32\ZCfgSvc.exe
C:\WINDOWS\System32\RegSrvc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\svchost.exe
c:\Programmer\Trend Micro\PC-cillin 2002\Tmntsrv.exe
C:\WINDOWS\ATK0100\Hcontrol.exe
C:\Programmer\ASUS\ASUS Live Update\ALU.exe
C:\Progra~1\ASUS\Power4 Gear\BatteryLife.exe
C:\Programmer\Trend Micro\PC-cillin 2002\pccguide.exe
C:\Programmer\Trend Micro\PC-cillin 2002\PCCClient.exe
C:\Programmer\Trend Micro\PC-cillin 2002\Pop3trap.exe
C:\Progra~1\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmer\Fælles filer\Nokia\NCLTools\NclConf.exe
C:\PROGRA~1\FÆLLES~1\PCSuite\DATALA~1\DATALA~1.EXE
C:\PROGRA~1\Nokia\NOKIAP~2\TRAYAP~1.EXE
C:\Programmer\Ahead\InCD\InCD.exe
C:\PROGRA~1\FÆLLES~1\PCSuite\Services\SERVIC~1.EXE
C:\Programmer\Real\RealPlayer\RealPlay.exe
C:\PROGRA~1\Maxtor\OneTouch\Utils\OneTouch.exe
C:\WINDOWS\MXOALDR.EXE
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
C:\Programmer\Messenger Plus! 3\MsgPlus.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Asus\Asus ChkMail\ChkMail.exe
C:\Programmer\Microsoft Office\Office\FINDFAST.EXE
C:\WINDOWS\System32\1XConfig.exe
c:\progra~1\intern~1\iexplore.exe
C:\WINDOWS\ATK0100\ATKOSD.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\System32\mdm.exe
C:\WINDOWS\System32\dllhost.exe
C:\WINDOWS\System32\msdtc.exe
C:\Documents and Settings\Skrivebord\hijackthis.exe

****************
****************
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.yyhkvxafxpnsmy.net/hSMWNuSkDlQdjwK6iVCeiMI7OAxurmYicQAgPLwUtR9SoMDMyuxxJOafsOqcj3R0.jsp
****************
****************
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Progra~1\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {4F067BB8-03DC-FDB4-BFFE-FDA2DD52ECDA} - C:\DOCUME~1\APPLIC~1\ACTIVE~1\Show deaf.exe
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: McAfee VirusScan - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - C:\Programmer\McAfee\McAfee VirusScan\VSCShellExtension.dll
O4 - HKLM\..\Run: [Hcontrol] C:\WINDOWS\ATK0100\Hcontrol.exe
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ASUS Live Update] C:\Programmer\ASUS\ASUS Live Update\ALU.exe
O4 - HKLM\..\Run: [Power_Gear] C:\Progra~1\ASUS\Power4 Gear\BatteryLife.exe 1
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmer\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmer\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [pccguide.exe] "c:\Programmer\Trend Micro\PC-cillin 2002\pccguide.exe"
O4 - HKLM\..\Run: [PCCClient.exe] "c:\Programmer\Trend Micro\PC-cillin 2002\PCCClient.exe"
O4 - HKLM\..\Run: [Pop3trap.exe] "c:\Programmer\Trend Micro\PC-cillin 2002\Pop3trap.exe"
O4 - HKLM\..\Run: [ATIPTA] C:\Progra~1\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [PRONoMgr.exe] c:\Programmer\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe
O4 - HKLM\..\Run: [Nokia Connection Monitor] "C:\Programmer\Fælles filer\Nokia\NCLTools\NclConf.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\FÆLLES~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~2\TRAYAP~1.EXE
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Programmer\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [RealTray] C:\Programmer\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [MaxtorOneTouch] C:\PROGRA~1\Maxtor\OneTouch\Utils\OneTouch.exe
O4 - HKLM\..\Run: [MXO Auto Loader] C:\WINDOWS\MXOALDR.EXE
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [mailseekproxybat] C:\Documents and Settings\All Users\Application Data\InterBowsMailSeek\Gluepart.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [McAfee.InstantUpdate.Monitor] "C:\Programmer\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe" /STARTMONITOR
O4 - HKCU\..\Run: [Camp Book] C:\DOCUME~1\CARSTE~1\APPLIC~1\Chicteam\MORE JOY.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [IECHECK.EXE] C:\WINDOWS\iecheck.exe
O4 - Startup: Microsoft Hurtig søgning.lnk = C:\Programmer\Microsoft Office\Office\FINDFAST.EXE
O4 - Global Startup: ASUS ChkMail.lnk = C:\Programmer\Asus\Asus ChkMail\ChkMail.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: VPN Client.lnk = ?
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O12 - Plugin for .mp3: C:\Programmer\Internet Explorer\PLUGINS\npqtplugin3.dll
O12 - Plugin for .mpeg: C:\Programmer\Internet Explorer\PLUGINS\npqtplugin3.dll
O16 - DPF: {22222222-2222-2222-2222-222222222222} - file://c:\x.cab
O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - C:\WINDOWS\System32\vbsys2 (file missing)


Hjælp MIG!!

Når jeg logger på internettet kommer der 3 popup'er...

Jeg har brugt HijackThis til at lave ovenstående med. Har også kørt AdAware6.0 men begge uden hjælp.

Linien med: ***** omkring fjerner jeg, men der kommer blot en ny, så der må være andet ivejen.
Avatar billede ch007 Nybegynder
13. december 2004 - 12:27 #1
uden hjælp = uden held ;)
Avatar billede Slettet bruger
13. december 2004 - 12:55 #2
du skal nok vente lidt.. som man siger " have patience" :) evt lave en nye tråd som hedder Hijack this log.. og vent et par timer..
Avatar billede ch007 Nybegynder
13. december 2004 - 12:57 #3
Hvad snakker du om? Jeg skrevet uden hjælp = uden held, fordi jeg havde skr forkert i mit spg...
Avatar billede Slettet bruger
13. december 2004 - 12:59 #4
sorry, misforstod dig .. :)
Avatar billede levich Nybegynder
14. december 2004 - 02:18 #5
Fjern denne linje:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.yyhkvxafxpnsmy.net/hSMWNuSkDlQdjwK6iVCeiMI7OAxurmYicQAgPLwUtR9SoMDMyuxxJOafsOqcj3R0.jsp

Hvis du ikke kender programmerne der linkes til, så slet disse (alle sammen nogle der ser mystiske ud):
O2 - BHO: (no name) - {4F067BB8-03DC-FDB4-BFFE-FDA2DD52ECDA} - C:\DOCUME~1\APPLIC~1\ACTIVE~1\Show deaf.exe
O4 - HKLM\..\Run: [mailseekproxybat] C:\Documents and Settings\All Users\Application Data\InterBowsMailSeek\Gluepart.exe
O4 - HKCU\..\Run: [Camp Book] C:\DOCUME~1\CARSTE~1\APPLIC~1\Chicteam\MORE JOY.exe
i tvivl om denne: O4 - Global Startup: ASUS ChkMail.lnk = C:\Programmer\Asus\Asus ChkMail\ChkMail.exe
Genkender du c:\x.cab? O16 - DPF: {22222222-2222-2222-2222-222222222222} - file://c:\x.cab
Avatar billede ch007 Nybegynder
14. december 2004 - 19:40 #6
Jeg har fjernet de nævnte... Alle.. også ASUS'en selvom det måske er en nødvendig fil...

Men det virker stadig ikke?? Eller dvs det virker popup's - de er her stadig...

Når jeg har fix'ed de markede, kan jeg tjekke ti sekunder efter og en ny linie som følgende dukker op:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.yyhkvxafxpnsmy.net/hSMWNuSkDlQdjwK6iVCeiMI7OAxurmYicQAgPLwUtR9SoMDMyuxxJOafsOqcj3R0.jsp
Avatar billede levich Nybegynder
14. december 2004 - 19:52 #7
Prøv enten (1) at lukke ALLE programmer undtagen HijackThis når du fixer linjen, eller (2) genstart i fejlsikret tilstand og gør det samme derfra.
Avatar billede ch007 Nybegynder
15. december 2004 - 09:27 #8
levich - har prøvet :(
Uden resultat
Avatar billede ch007 Nybegynder
17. december 2004 - 12:00 #9
Lukker snart... Andre der kan hjælpe? Eller skal jeg virkelig til: format c: og smide alt ind igen?
Avatar billede levich Nybegynder
17. december 2004 - 12:43 #10
Nej, vent lidt med det. Prøv det her:

Hent denne engangsscanner: http://www.mwti.net/antivirus/free_utilities.asp og dette program Spybot Search & Destroy: http://www.safer-networking.org/en/index.html.

Start med at gøre følgende:
Åbn en mappe, klik i menuen på Funktioner > Mappeindstillinger > Vis
Fjern flueben ved "Skjul beskyttede operativsystemfiler"
Fjern flueben ved "Skjul filtypenavne for kendte filtyper"
Sæt prik i "Vis skjulte filer og mapper"
(husk at ændre mappeindstillingerne tilbage, når al spyware er væk)

Genstart i fejlsikker tilstand (tryk på <F8> når maskinen starter op, lige inden den begynder at indlæse Windows) og kør engangsscanneren mwav.exe med flueben i følgende:
<Memory>, <Starup Folders>, <Drive>, <Registry>, <System Folders> og <Services>
Sæt prik i følgende: <All Local Drives> og <Scan All Files>
Klik nu på knappen <Scan>. Det kan godt tage lang tid inden den er færdig.

Genstart computeren normalt og installer Spybot programmet, updater det og kør en scanning. Fjern de ting på liste, som ser mistænksomme ud. Her en en vejledning: http://www.safer-networking.org/en/tutorial/index.html.
Selv på en "ren" computer finder Spybot nogle "problemer". Cookies kan rolig fjernes. Jeg beholder det Spybot kalder "DSO exploits", som har noget at gøre med sikkerheden i Internet Explorer.
Avatar billede ch007 Nybegynder
07. januar 2005 - 22:47 #11
Nope!

Jeg kan sige, at det heller ikke virkede optimalt. Jeg har afinstalleret Messenger Plus. Det hjalp på en del. Stadig to jeg ikke kan få væk. Og nu reinstallerer jeg hele skidtet. :(

/Lukker
Avatar billede arlet Juniormester
07. januar 2005 - 22:49 #12
Hvad med at komme med en frisk hijackthis log..
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester