Avatar billede mads375 Juniormester
14. december 2004 - 22:50 Der er 24 kommentarer og
2 løsninger

svchost er næsten oppe på 100%

Hej.
Jeg har lige haft formatteret min disk, og har installeret win xp igen. Jeg nåede lige at komme ind på Windows Update, og så gik det galt!
svchost er næsten oppe på at bruge 100% af cpu-kraften, og jeg har fået diverse spyware ned. Jeg kan heller ikke gå på Internettet, så derfor er dette skrevet fra en anden computer.
Er der nogle der kan hjælpe og guide mig i hvad jeg skal gøre?

mvh/Mads
Avatar billede andersenph Nybegynder
14. december 2004 - 22:58 #1
Følg denne anvisning her punkt 1-4 og kopier resultatet herind: http://www.spywarefri.dk/hjtanv.htm

Kom i hvert fald med en Hijackthislog, så må vi se, hvad vi er oppe i mod.

Til en anden gang er det en god ide at hente opdateringer og brænde dem ned inden man formaterer ;O)
Avatar billede mads375 Juniormester
14. december 2004 - 23:15 #2
Logfile of HijackThis v1.98.2
Scan saved at 23:12:08, on 14-12-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\nvsc32.exe
C:\Programmer\ISTsvc\istsvc.exe
C:\WINDOWS\awalj.exe
C:\Program Files\Internet Optimizer\optimize.exe
C:\programmer\180solutions\sais.exe
C:\Programmer\Web_Rebates\WebRebates0.exe
C:\WINDOWS\System32\systemm.exe
C:\Program Files\Windows ControlAd\WinCtlAd.exe
C:\WINDOWS\System32\rundll32.exe
C:\Programmer\Common files\updater\wupdater.exe
C:\WINDOWS\System32\rundll32.exe
C:\Program Files\Windows ControlAd\WinCtlAdAlt.exe
C:\Programmer\Bargain Buddy\bin\bargains.exe
C:\Program Files\Internet Optimizer\actalert.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\Programmer\Web_Rebates\WebRebates1.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Mads&Signe\Skrivebord\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.spyware.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.findwhatevernow.com/searchband2
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O1 - Hosts: 12.129.205.209 search.netscape.com12.129.205.209 sitefinder.verisign.com
O2 - BHO: BHObj Class - {00000010-6F7D-442C-93E3-4A4827C2E4C8} - C:\WINDOWS\nem220.dll
O2 - BHO: NavErrRedir Class - {5D60FF48-95BE-4956-B4C6-6BB168A70310} - C:\PROGRA~1\INCRED~1\BHO\INCFIN~1.DLL
O2 - BHO: BHObj Class - {8F4E5661-F99E-4B3E-8D85-0EA71C0748E4} - C:\WINDOWS\wsem302.dll
O2 - BHO: BAHelper Class - {A3FDD654-A057-4971-9844-4ED8E67DBBB8} - C:\Programmer\SideFind\sfbho.dll
O2 - BHO: CHungryBHO Object - {BCF96FB4-5F1B-497B-AECC-910304A55011} - C:\WINDOWS\neti.dll
O2 - BHO: (no name) - {C5941EE5-6DFA-11D8-86B0-0002441A9695} - C:\WINDOWS\3_0_1browserhelper3.dll
O2 - BHO: Url Catcher - {CE31A1F7-3D90-4874-8FBE-A5D97F8BC8F1} - C:\PROGRA~1\BARGAI~1\bin\apuc.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: ISTbar - {5F1ABCDB-A875-46c1-8345-B72A4567E486} - C:\PROGRA~1\ISTbar\istbar.dll
O3 - Toolbar: FWN Toolbar - {3D0BDAB3-12F4-471C-8966-E35A2C6C7DE7} - C:\WINDOWS\system32\FWNToolbar.dll
O4 - HKLM\..\Run: [NvCplScan] nvsc32.exe
O4 - HKLM\..\Run: [IST Service] C:\Programmer\ISTsvc\istsvc.exe
O4 - HKLM\..\Run: [5WtaVT2t] C:\WINDOWS\awalj.exe
O4 - HKLM\..\Run: [Internet Optimizer] "C:\Program Files\Internet Optimizer\optimize.exe"
O4 - HKLM\..\Run: [sais] c:\programmer\180solutions\sais.exe
O4 - HKLM\..\Run: [Power Scan] C:\Programmer\Power Scan\powerscan.exe
O4 - HKLM\..\Run: [WebRebates0] "C:\Programmer\Web_Rebates\WebRebates0.exe"
O4 - HKLM\..\Run: [Microsoft update service] systemm.exe
O4 - HKLM\..\Run: [grcb] C:\WINDOWS\grcb.exe
O4 - HKLM\..\Run: [Windows ControlAd] C:\Program Files\Windows ControlAd\WinCtlAd.exe
O4 - HKLM\..\Run: [WebSpecials] rundll32 "C:\Program Files\WebSpecials\webspec.dll",run
O4 - HKLM\..\Run: [updater] C:\Programmer\Common files\updater\wupdater.exe
O4 - HKLM\..\Run: [SurfBuddy] rundll32 "C:\Program Files\SurfBuddy\sbuddy.dll",run
O4 - HKLM\..\Run: [Bargains] C:\Programmer\Bargain Buddy\bin\bargains.exe
O4 - HKLM\..\Run: [Cryptographic Service] C:\WINDOWS\System32\szhtelao.exe
O4 - HKLM\..\RunServices: [NvCplScan] nvsc32.exe
O4 - HKLM\..\RunServices: [Microsoft update service] systemm.exe
O4 - HKLM\..\RunOnce: [NvCplScan] nvsc32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [NvCplScan] nvsc32.exe
O4 - HKCU\..\RunOnce: [NvCplScan] nvsc32.exe
O8 - Extra context menu item: Web Rebates - file://C:\Programmer\Web_Rebates\Sy1150\Tp1150\scri1150a.htm
O9 - Extra button: SideFind - {10E42047-DEB9-4535-A118-B3F6EC39B807} - C:\Programmer\SideFind\sidefind.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1103053982660
Avatar billede mads375 Juniormester
14. december 2004 - 23:17 #3
Mange mange tak for den hurtige hjælp
M.V.H
Mads
Avatar billede enriko Nybegynder
14. december 2004 - 23:50 #4
du har spyware på din pc.. du skulle måske hente opdateringerne fra windows update så  er din pc er ikke så sårbar over virus som den er . du kan prøve hente ad-aware som du kan bruge en gang om ugen efter du har fået hjælp til fjerne spyware via hijackthis. jeg kunne godt hjælpe dig men jeg er ikke en ekspert så gå folk amok hehe ..
Avatar billede enriko Nybegynder
15. december 2004 - 00:00 #5
måske skulle jeg læse hvad der stod helt oppe. :) jeg kan give dig  en link til en program som kan genskabe din internet forbindelse. men bare vant til en ekspert kommer forbi
Avatar billede mads375 Juniormester
15. december 2004 - 00:06 #6
Hej Igen.
Jeg har kørt spyware program, men der var 3 den ikke kunne fixe.

Logfile of HijackThis v1.98.2
Scan saved at 23:55:22, on 14-12-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\nvsc32.exe
C:\WINDOWS\System32\IEXPLORE.exe
C:\WINDOWS\DeskBikini-153315.exe
C:\WINDOWS\TEMP\1121.exe
C:\WINDOWS\awalj.exe
C:\WINDOWS\System32\systemm.exe
C:\Program Files\Windows ControlAd\WinCtlAd.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\prowind32.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\sptsupd.exe
C:\Program Files\Windows ControlAd\WinCtlAdAlt.exe
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\System32\rundll32.exe
C:\Documents and Settings\Mads&Signe\Skrivebord\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O1 - Hosts: 12.129.205.209 search.netscape.com12.129.205.209 sitefinder.verisign.com
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Documents and Settings\Mads&Signe\Skrivebord\temp\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: BAHelper Class - {A3FDD654-A057-4971-9844-4ED8E67DBBB8} - C:\Programmer\SideFind\sfbho.dll
O2 - BHO: CHungryBHO Object - {BCF96FB4-5F1B-497B-AECC-910304A55011} - C:\WINDOWS\neti.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: FWN Toolbar - {3D0BDAB3-12F4-471C-8966-E35A2C6C7DE7} - C:\WINDOWS\System32\FWNToolbar.dll
O4 - HKLM\..\Run: [NvCplScan] nvsc32.exe
O4 - HKLM\..\Run: [5WtaVT2t] C:\WINDOWS\awalj.exe
O4 - HKLM\..\Run: [sais] c:\programmer\180solutions\sais.exe
O4 - HKLM\..\Run: [Microsoft update service] systemm.exe
O4 - HKLM\..\Run: [grcb] C:\WINDOWS\grcb.exe
O4 - HKLM\..\Run: [Windows ControlAd] C:\Program Files\Windows ControlAd\WinCtlAd.exe
O4 - HKLM\..\Run: [WebSpecials] rundll32 "C:\Program Files\WebSpecials\webspec.dll",run
O4 - HKLM\..\Run: [SurfBuddy] rundll32 "C:\Program Files\SurfBuddy\sbuddy.dll",run
O4 - HKLM\..\Run: [Cryptographic Service] C:\WINDOWS\System32\szhtelao.exe
O4 - HKLM\..\Run: [DIABLO666] IEXPLORE.exe
O4 - HKLM\..\Run: [Microsoft Update] prowind32.exe
O4 - HKLM\..\RunServices: [NvCplScan] nvsc32.exe
O4 - HKLM\..\RunServices: [Microsoft update service] systemm.exe
O4 - HKLM\..\RunServices: [DIABLO666] IEXPLORE.exe
O4 - HKLM\..\RunServices: [Microsoft Update] prowind32.exe
O4 - HKLM\..\RunOnce: [NvCplScan] nvsc32.exe
O4 - HKLM\..\RunOnce: [DIABLO666] IEXPLORE.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [NvCplScan] nvsc32.exe
O4 - HKCU\..\Run: [DIABLO666] IEXPLORE.exe
O4 - HKCU\..\Run: [Clock] C:\WINDOWS\spoolsv.exe
O4 - HKCU\..\Run: [Microsoft Update] prowind32.exe
O4 - HKCU\..\RunOnce: [NvCplScan] nvsc32.exe
O4 - HKCU\..\RunOnce: [DIABLO666] IEXPLORE.exe
O9 - Extra button: SideFind - {10E42047-DEB9-4535-A118-B3F6EC39B807} - C:\Programmer\SideFind\sidefind.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1103053982660
Avatar billede mads375 Juniormester
15. december 2004 - 00:10 #7
det skal lige siges at internettet virker til en vis grad igen.
Håber hjælpen er på vej:-)

M.V.H
Mads
Avatar billede aovergaard Nybegynder
15. december 2004 - 01:27 #8
Hej mads

Ja, hjælpen er på vej, men den er storslem den log der, så det tager noget tid at gå den igennem.
Avatar billede aovergaard Nybegynder
15. december 2004 - 02:19 #9
Hej mads375

Uha den var styg, det var lige før jeg burde have sagt format C til dig. Du ved godt at ud har alle de problemer der, fordi du ikke har hentet Windows Update, og derudover har du ikke et eneste prg. som kan beskytte dig. Det går ikke, så vil du blive ved med at få  problemer.

Download og gem denne scanner på skrivebordet. Du skal ikke aktivere det endnu.
http://www.spywareinfo.dk/download/mwav.exe

--------------------------------------------------------------------------

Hent CWShredder her:
www.spywareinfo.dk/CWShredder.exe

Kør programmet, afbryd din internetforbindelse fysisk (stikket ud), luk alle vinduer undtaget cwshredder
Klik på Fix, den scanner nu, når den er færdigt klik på Next, klik på Exit.

----------------------------------------------------------------------------

Kør en scanning med Hijackthis, så du kan se alle filer.
Du får herunder nogle filer, som du skal fixe. Det, du skal gøre, er at sætte et flueben ud for disse filer. Når du har gjort det, så lukker du alle andre vinduer ned. Det er meget vigtigt at det eneste vindue, som er åbent er HijackThis vinduet. Husk også at lukke dette vindue, når du har markeret filerne. Nu må du fixe. Klik på Fix checked.

Det er disse, som skal fixes:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
O1 - Hosts: 12.129.205.209 search.netscape.com12.129.205.209 sitefinder.verisign.com

O2 - BHO: BAHelper Class - {A3FDD654-A057-4971-9844-4ED8E67DBBB8} - C:\Programmer\SideFind\sfbho.dll
O2 - BHO: CHungryBHO Object - {BCF96FB4-5F1B-497B-AECC-910304A55011} - C:\WINDOWS\neti.dll

O3 - Toolbar: FWN Toolbar - {3D0BDAB3-12F4-471C-8966-E35A2C6C7DE7} - C:\WINDOWS\System32\FWNToolbar.dll

O4 - HKLM\..\Run: [NvCplScan] nvsc32.exe
O4 - HKLM\..\Run: [5WtaVT2t] C:\WINDOWS\awalj.exe
O4 - HKLM\..\Run: [sais] c:\programmer\180solutions\sais.exe
O4 - HKLM\..\Run: [Microsoft update service] systemm.exe
O4 - HKLM\..\Run: [grcb] C:\WINDOWS\grcb.exe
O4 - HKLM\..\Run: [Windows ControlAd] C:\Program Files\Windows ControlAd\WinCtlAd.exe
O4 - HKLM\..\Run: [WebSpecials] rundll32 "C:\Program Files\WebSpecials\webspec.dll",run
O4 - HKLM\..\Run: [SurfBuddy] rundll32 "C:\Program Files\SurfBuddy\sbuddy.dll",run
O4 - HKLM\..\Run: [Cryptographic Service] C:\WINDOWS\System32\szhtelao.exe
O4 - HKLM\..\Run: [DIABLO666] IEXPLORE.exe
O4 - HKLM\..\Run: [Microsoft Update] prowind32.exe
O4 - HKLM\..\RunServices: [NvCplScan] nvsc32.exe
O4 - HKLM\..\RunServices: [Microsoft update service] systemm.exe
O4 - HKLM\..\RunServices: [DIABLO666] IEXPLORE.exe
O4 - HKLM\..\RunServices: [Microsoft Update] prowind32.exe
O4 - HKLM\..\RunOnce: [NvCplScan] nvsc32.exe
O4 - HKLM\..\RunOnce: [DIABLO666] IEXPLORE.exe
O4 - HKCU\..\Run: [NvCplScan] nvsc32.exe
O4 - HKCU\..\Run: [DIABLO666] IEXPLORE.exe
O4 - HKCU\..\Run: [Clock] C:\WINDOWS\spoolsv.exe
O4 - HKCU\..\Run: [Microsoft Update] prowind32.exe
O4 - HKCU\..\RunOnce: [NvCplScan] nvsc32.exe
O4 - HKCU\..\RunOnce: [DIABLO666] IEXPLORE.exe

O9 - Extra button: SideFind - {10E42047-DEB9-4535-A118-B3F6EC39B807} - C:\Programmer\SideFind\sidefind.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
-------------------------------------------------------------------

Disse er unødvendige at have liggende i din opstart, da de alle kan nås via startprogrammer. De ligger bare og ”sluger” computerens kræfter.
Du kan Fjerne vingen til venstre for følgende programmer, hvis du ønsker det:
Start
Kør
Skriv: msconfig
Ok
Fanebladet start


Genstart, du får en advarsel om, at start er lavet om. Sig ok til det, og fjern flueben i vis denne advarsel.
-------------------------------------------------------------------

For at kunne se alle filer og mapper, så følg denne vejledning:
Åbn en mappe, klik på Funktioner >Mappeindstillinger >Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Genstart i fejlsikret tilstand søg og slet:

C:\WINDOWS\System32\nvsc32.exe - > filen nvsc32.exe
C:\WINDOWS\System32\IEXPLORE.exe - > filen IEXPLORE.exe Pas på du ikke tager den legale som ender på r.
C:\WINDOWS\DeskBikini-153315.exe - > filen DeskBikini-153315.exe
C:\WINDOWS\TEMP\1121.exe - > Tøm alt hvad der ligger I mappen Temp
C:\WINDOWS\awalj.exe - > filen awalj.exe
C:\WINDOWS\System32\systemm.exe - > filen systemm.exe
C:\Program Files\Windows ControlAd\WinCtlAd.exe - > mappen Windows ControlAd
C:\WINDOWS\System32\prowind32.exe - > filen prowind32.exe
C:\WINDOWS\sptsupd.exe - > filen sptsupd.exe
C:\Programmer\SideFind\sfbho.dll - > mappen SideFind
C:\WINDOWS\neti.dll - > filen neti.dll
C:\WINDOWS\System32\FWNToolbar.dll - > filen FWNToolbar.dll
c:\programmer\180solutions\sais.exe - > mappen 180solutions
C:\WINDOWS\grcb.exe - > filen grcb.exe
C:\Program Files\WebSpecials\webspec.dll",run - > mappen WebSpecials
C:\Program Files\SurfBuddy\sbuddy.dll",run - > mappen SurtBuddy
C:\WINDOWS\System32\szhtelao.exe - > filen szhtelao.exe
C:\WINDOWS\spoolsv.exe - > filen spoolsv.exe
C:\WINDOWS\web\related.htm - > filen related.htm

Søg også på disse filer, brug start – søg:

nvsc32.exe
systemm.exe
IEXPLORE.exe - > pas endelig på du ikke tager den legale som vil ligge i mappen programmer, eller som ligger i system32 og ender på r.
prowind32.exe

Nu skal du så køre den scanner som du startede med at hente. Klik på den fil du har hentet: mwav.exe Klik på unzip og det pakker sig ud i en mappe som det selv opretter på C:\Kasperskky – klik på OK.

Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives  og Scan all files

Klik på scan.
Tip: du skal ikke klikke på Add to Startup folders så scannes din maskine hver gang du starter Windows op.
Denne scanning kan godt tage et par timer alt efter hvor meget du har liggende på din computer.

Når scanningen er færdig, og har slettet dine evt. virus.  Klik på Ok.  Klik på exit, klik på exit igen, hvis du ikke ønsker at købe programmet.

Genstart din computer.
Hent og Installer ”Ad-Aware hvis du da ikke har det i forvejen SE version 1.05”  (Bemærk ny version)
http://www.download.com/3000-2144-10045910.html?part=69274&subj=dlpage&tag=button
Lad den opdatere sine spywaredefinitioner og kør så en scan (Perform Full System Scan). Efter den har renset hvad den finder, genstart din computer.

Genstart. Hent og installere Sp1 til Windows og IE samt alle kritiske opdateringer her:
http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/

Genstart din computer, kør en ny scanning med HijackThis, kopier en ny log herind til tjek.
Pøj pøj
Avatar billede mads375 Juniormester
15. december 2004 - 20:27 #10
Hejsa.
Mange mange tak for hjælpen. Jeg har fået lov til at indstalleret mit virus program (Mcafee), den siger det er en gaobot worm.
Hvordan ser logèn ud:

Logfile of HijackThis v1.98.2
Scan saved at 20:16:52, on 15-12-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
C:\Programmer\Network Associates\VirusScan\Mcshield.exe
C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe
C:\Programmer\Network Associates\VirusScan\shstat.exe
C:\WINDOWS\System32\service.exe
C:\WINDOWS\System32\phqghumea.exe
C:\WINDOWS\System32\lanXp.exe
C:\WINDOWS\System32\winxsaver.exe
C:\Documents and Settings\Mads&Signe\Skrivebord\hijack\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.eksperten.dk/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ShStatEXE] "C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [Services Starup] service.exe
O4 - HKLM\..\Run: [Microsoft Update] phqghumea.exe
O4 - HKLM\..\Run: [Microsoft LAN32 Protocol] lanXp.exe
O4 - HKLM\..\Run: [Window Screen Saver] winxsaver.exe
O4 - HKLM\..\RunServices: [Services Starup] service.exe
O4 - HKLM\..\RunServices: [Microsoft Update] phqghumea.exe
O4 - HKLM\..\RunServices: [Microsoft LAN32 Protocol] lanXp.exe
O4 - HKLM\..\RunServices: [Window Screen Saver] winxsaver.exe
O4 - HKLM\..\RunOnce: [Window Screen Saver] winxsaver.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1103136954218
Avatar billede mads375 Juniormester
15. december 2004 - 20:30 #11
Der er stadigvæk virus på den ihvertfald. CPU kraften står stadigvæk på 100%. Jeg har indstalleret servicepack 1.
HHHHHHHHJJJJJJJJJÆÆÆÆÆÆÆÆÆÆLLLLLLLLLPPPPPPPPPPPPPPPP:-).

Med Venlig Hilsen
Mads
Avatar billede aovergaard Nybegynder
15. december 2004 - 21:47 #12
Den er heller ikke helt ren endnu mads, nu skal jeg lige tjekke den, kommer tilbage til dig om lidt igen. ;)
Avatar billede aovergaard Nybegynder
15. december 2004 - 22:02 #13
Hej igen mads

Så er jeg klar. Det var vel nok dejligt at du fik opdateret med SP1 så du kan få stoppet for de orm for fremtiden ;-)

Du skal lige køre en ny scanning med hijackthis, luk så alle andre vinduer, også dette her. Det vil være en rigtig god ide at printe denne info ud.

Tag nu dit netværkskabel af, så du er sikker på at der ikke er forbindelse til Internettet.

Fix nu disse filer her:

O4 - HKLM\..\Run: [Services Starup] service.exe
O4 - HKLM\..\Run: [Microsoft Update] phqghumea.exe
O4 - HKLM\..\Run: [Microsoft LAN32 Protocol] lanXp.exe
O4 - HKLM\..\Run: [Window Screen Saver] winxsaver.exe
O4 - HKLM\..\RunServices: [Services Starup] service.exe
O4 - HKLM\..\RunServices: [Microsoft Update] phqghumea.exe
O4 - HKLM\..\RunServices: [Microsoft LAN32 Protocol] lanXp.exe
O4 - HKLM\..\RunServices: [Window Screen Saver] winxsaver.exe
O4 - HKLM\..\RunOnce: [Window Screen Saver] winxsaver.exe

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

Genstart nu, men denne gang i fejlsikret tilstand. Søg og slet disse filer/mapper:

service.exe
phqghumea.exe
lanXp.exe
winxsaver.exe
C:\WINDOWS\web\related.htm  ->  filen related.htm

Genstart, kør en ny scanning med hijackthis, tjek lige at alle disse vira er væk før du sætter dit netværkskabel til igen. Hvis der ligger nogle rester, så skal de fixes igen, genstartes, ny scanning. Når alle er væk, kan du sætte dit kabel til igen.

Kør nu en scanning med dit Antivirus prg. Kør også en onlinescanning her igen:

http://www.emsisoft.com/en/software/free/ Kan scanne efter Trojaner, worm, dialers og spyware
http://www.avast.com/eng/avast_cleaner.html  God virusscanner se allernederst på siden
http://housecall.antivirus.com/housecall/start_pcc.asp

Genstart, og så krydser jeg fingre for at du er sluppet levende fra alt det her virus halløj. Jeg skal nok fortælle dig tilsidst, hvordan du skal beskytte dig for fremtiden.
Avatar billede aovergaard Nybegynder
15. december 2004 - 23:30 #14
Og så skal jeg jo selvfølgelig se en ny log fra dig. *S*
Avatar billede mads375 Juniormester
15. december 2004 - 23:38 #15
Hej Igen:-)
Mange tak for den prof hjælp, her er den nye log:

Logfile of HijackThis v1.98.2
Scan saved at 23:35:59, on 15-12-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
C:\Programmer\Network Associates\VirusScan\Mcshield.exe
C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE
C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe
C:\WINDOWS\System32\msngf.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\phqghumea.exe
C:\WINDOWS\system32\cmd.exe
C:\WINDOWS\system32\ftp.exe
C:\Documents and Settings\Mads&Signe\Skrivebord\hijack\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.eksperten.dk/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ShStatEXE] "C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [Cryptographic Service] C:\WINDOWS\System32\mplphmkq.exe
O4 - HKLM\..\Run: [Msn Config] msngf.exe
O4 - HKLM\..\Run: [Microsoft Update] phqghumea.exe
O4 - HKLM\..\Run: [Microsoft LAN32 Protocol] lanXp.exe
O4 - HKLM\..\RunServices: [Msn Config] msngf.exe
O4 - HKLM\..\RunServices: [Microsoft Update] phqghumea.exe
O4 - HKLM\..\RunServices: [Microsoft LAN32 Protocol] lanXp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Window Screen Saver] winxsaver.exe
O4 - HKCU\..\Run: [Microsoft Update] phqghumea.exe
O4 - HKCU\..\Run: [Microsoft LAN32 Protocol] lanXp.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1103136954218
O21 - SSODL: Web Event Logger - {79FEACFF-FFCE-815E-A900-316290B5B738} - C:\WINDOWS\System32\Plmndfme.dll

M.V.H
Mads
Avatar billede mads375 Juniormester
15. december 2004 - 23:40 #16
jeg skrev lige en liste over de filer jeg har slettet:
SERVICE.EXE-396E850B.pf
PHQGHUMEA.EXE-2029603C.pf
LANXP.EXE-29998A08.pf
WINXSAVER.EXE-049B7F66.pf
winxsaver.exe
related.htm

er den ikke god nok?.
Avatar billede aovergaard Nybegynder
16. december 2004 - 01:36 #17
Det var da utroligt så stædig de orm der er.

Genstart i fejlsikret tilstand.

Tast CTRL + ALT + DEL og afslut disse processer:


mplphmkq.exe
msngf.exe
phqghumea.exe
winxsaver.exe
lanXp.exe
Plmndfme.dll

Kør en scanning med hijackthis, luk alle vinduer og fix disse herunder

O4 - HKLM\..\Run: [Cryptographic Service] C:\WINDOWS\System32\mplphmkq.exe
O4 - HKLM\..\Run: [Msn Config] msngf.exe
O4 - HKLM\..\Run: [Microsoft Update] phqghumea.exe
O4 - HKLM\..\Run: [Microsoft LAN32 Protocol] lanXp.exe
O4 - HKLM\..\RunServices: [Msn Config] msngf.exe
O4 - HKLM\..\RunServices: [Microsoft Update] phqghumea.exe
O4 - HKLM\..\RunServices: [Microsoft LAN32 Protocol] lanXp.exe
O4 - HKCU\..\Run: [Window Screen Saver] winxsaver.exe
O4 - HKCU\..\Run: [Microsoft Update] phqghumea.exe
O4 - HKCU\..\Run: [Microsoft LAN32 Protocol] lanXp.exe

O21 - SSODL: Web Event Logger - {79FEACFF-FFCE-815E-A900-316290B5B738} - C:\WINDOWS\System32\Plmndfme.dll
-------------------------------------------------------------------

Så får du lige et lille job. Åbn Notepad/Notesblok du finder det under - Start - Tilbehør. Kopier det her med fed ind i Notepad/Notesblok:

del C:\WINDOWS\System32\mplphmkq.exe /f
del C:\WINDOWS\System32\msngf.exe /f
del C:\WINDOWS\System32\phqghumea.exe /f
del C:\WINDOWS\System32\winxsaver.exe /f
del C:\WINDOWS\System32\lanXp.exe /f
del C:\WINDOWS\System32\Plmndfme.dll /f

Gem filen som: clear.bat
I filtypen skal der stå ”Alle filer” 
Klik derefter på gem.

Lukke ALLE vinduer - dobbeltklik på filen clear.bat - det kan du roligt gøre et par gange.

Hvis dette ikke klarer din ormeinfektion, så må du ikke slukke din maskine når du sender den nye log, og til du har fået svar tibage fra mig, det ser ud til at de hele tiden laver sig om.

Du skal sende en ny log og kør også lige dette prg. som kan vise mig om der ligger og kører en skjult service: http://www.fbeej.dk/Programmer/servicefilter.exe Du skal også hente den nyeste version af hijackthis som du finder her:
http://danborg.org/spy/HJT/hijackthis.exe
Avatar billede aovergaard Nybegynder
16. december 2004 - 01:57 #18
Slå også lige din systemgendannelse fra, så vi er sikker på at de orm ikke kan gendanne sig.

Hvis du ikke ved, hvordan du gør det så kig her:
http://www.spywarefri.dk/virusscannere.htm#alle
Avatar billede mads375 Juniormester
16. december 2004 - 20:53 #19
Hej igen. Endnu en varm tak for hjælpen, du får flere point end dem jeg har lovet dig.
Der kommer et pop up vindue når jeg går på nettet, hvor der står noget om "firedeamon", hvis det kan hjælpe lidt:-/
Jeg har kørt programmet fra dette link: http://www.fbeej.dk/Programmer/servicefilter.exe

Og der kom dette ud af det:

The script did not recognize the services listed below.
This does not mean they are a problem.

Please post everything below the row of # signs
and nothing from above it.

Thank You
################################################################################

ServiceFilter 1.0
by rand1038

Microsoft Windows XP Professional
Version: 5.1.2600 Service Pack 1
dec 16, 2004 20:48:14

Service Name: McAfeeFramework
Display Name: McAfee Framework Service
Start Mode: Auto
Start Name: LocalSystem
Description: Shared component framework for McAfee ...
Service Type: Own Process
Path: c:\programmer\network associates\common framework\frameworkservice.exe /servicestart
State: Running
Process ID: 424
Started: Sand
Exit Code: 0
Accept Pause: Falsk
Accept Stop: Sand

Service Name: McShield
Display Name: Network Associates McShield
Start Mode: Auto
Start Name: LocalSystem
Description: ...
Service Type: Own Process
Path: "c:\programmer\network associates\virusscan\mcshield.exe"
State: Running
Process ID: 476
Started: Sand
Exit Code: 0
Accept Pause: Sand
Accept Stop: Sand

Service Name: McTaskManager
Display Name: Network Associates Task Manager
Start Mode: Auto
Start Name: LocalSystem
Description: ...
Service Type: Own Process
Path: "c:\programmer\network associates\virusscan\vstskmgr.exe"
State: Running
Process ID: 504
Started: Sand
Exit Code: 0
Accept Pause: Falsk
Accept Stop: Sand

Service Name: msagent
Display Name: FireDaemon Service: msagent
Start Mode: Auto
Start Name: LocalSystem
Description: msagent ...
Service Type: Own Process
Path: c:\windows\security\firedaemon.exe -s
State: Stopped
Process ID: 0
Started: Falsk
Exit Code: 1
Accept Pause: Falsk
Accept Stop: Falsk

Service Name: netclient
Display Name: FireDaemon Service: netclient
Start Mode: Auto
Start Name: LocalSystem
Description: netclient ...
Service Type: Own Process
Path: c:\windows\security\firedaemon.exe -s
State: Stopped
Process ID: 0
Started: Falsk
Exit Code: 1
Accept Pause: Falsk
Accept Stop: Falsk

Service Name: SwPrv
Display Name: MS Software Shadow Copy Provider
Start Mode: Manual
Start Name: LocalSystem
Description: Administrerer softwarebaserede øjebliksbilleder, ...
Service Type: Own Process
Path: c:\windows\system32\dllhost.exe /processid:{4f8311e5-1bb5-4f29-817c-87175690dace}
State: Stopped
Process ID: 0
Started: Falsk
Exit Code: 1077
Accept Pause: Falsk
Accept Stop: Falsk

Service Name: winsecure
Display Name: FireDaemon Service: winsecure
Start Mode: Auto
Start Name: LocalSystem
Description: winsecure ...
Service Type: Own Process
Path: c:\windows\security\firedaemon.exe -s
State: Stopped
Process ID: 0
Started: Falsk
Exit Code: 1
Accept Pause: Falsk
Accept Stop: Falsk


Script Execution Time: 1,609375 seconds.

Jeg sætter også lige min Hijack ind.

M.V.H
Mads
Avatar billede mads375 Juniormester
16. december 2004 - 20:57 #20
Her er den:


Logfile of HijackThis v1.99.0
Scan saved at 20:56:38, on 16-12-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE
C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe
C:\WINDOWS\System32\sres32.exe
C:\WINDOWS\System32\systemm.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
C:\Programmer\Network Associates\VirusScan\Mcshield.exe
C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Documents and Settings\Mads&Signe\Skrivebord\hijack\nyere\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.eksperten.dk/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ShStatEXE] "C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [OEM32 Tools] sres32.exe
O4 - HKLM\..\Run: [Microsoft update service] systemm.exe
O4 - HKLM\..\RunServices: [OEM32 Tools] sres32.exe
O4 - HKLM\..\RunServices: [Microsoft update service] systemm.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [OEM32 Tools] sres32.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1103136954218
O23 - Service: McAfee Framework Service - Network Associates, Inc. - C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
O23 - Service: Network Associates McShield - Network Associates, Inc. - C:\Programmer\Network Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager - Network Associates, Inc. - C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
O23 - Service: FireDaemon Service: msagent - Sublime Solutions Pty Ltd - C:\WINDOWS\security\FireDaemon.exe
O23 - Service: FireDaemon Service: netclient - Sublime Solutions Pty Ltd - C:\WINDOWS\security\FireDaemon.exe
O23 - Service: FireDaemon Service: winsecure - Sublime Solutions Pty Ltd - C:\WINDOWS\security\FireDaemon.exe


M.V.H
Mads
Avatar billede andersenph Nybegynder
16. december 2004 - 21:05 #21
Følg vejledningen her: http://www.spywarefri.dk/hjtanv.htm (punkt 6). Fix disse med HijackThis:


O4 - HKLM\..\Run: [OEM32 Tools] sres32.exe
O4 - HKLM\..\Run: [Microsoft update service] systemm.exe
O4 - HKLM\..\RunServices: [OEM32 Tools] sres32.exe
O4 - HKLM\..\RunServices: [Microsoft update service] systemm.exe
O4 - HKCU\..\Run: [OEM32 Tools] sres32.exe



Disse programmer skal slettes i fejlsikret tilstand. Du genstarter og trykker F8 når Windows starter op.

Søg efter disse filer:


C:\WINDOWS\System32\sres32.exe
C:\WINDOWS\System32\systemm.exe


Søg efter disse mapper:

ingen

Derefter genstarter du og sender en ny log ind til check
Avatar billede mads375 Juniormester
16. december 2004 - 21:55 #22
Hejsa Igen.
Jeg fik lov til at opdaterer min Virus scanner (Mcafee 7.01). Jeg kørte en scan på min computer og den fandt 10 forskellige virus, orm og troja, stod der. Den har slettet dem alle sammen vellykket, stod der også.

Jeg hijacket, men der kom ikke disse frem:
O4 - HKLM\..\Run: [OEM32 Tools] sres32.exe
O4 - HKLM\..\Run: [Microsoft update service] systemm.exe
O4 - HKLM\..\RunServices: [OEM32 Tools] sres32.exe
O4 - HKLM\..\RunServices: [Microsoft update service] systemm.exe
O4 - HKCU\..\Run: [OEM32 Tools] sres32.exe

Jeg genstartet også i fejlsikret tilstand, men disse
C:\WINDOWS\System32\sres32.exe
C:\WINDOWS\System32\systemm.exe

filer var der heller ikke. Jeg har ordnet det med at tage flueben af o.s.v.

Hvordan ser det så ud nu???.

Logfile of HijackThis v1.99.0
Scan saved at 21:47:39, on 16-12-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE
C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
C:\Programmer\Network Associates\VirusScan\Mcshield.exe
C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Documents and Settings\Mads&Signe\Skrivebord\hijack\Opdateret Hijack\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.eksperten.dk/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ShStatEXE] "C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1103136954218
O23 - Service: McAfee Framework Service - Network Associates, Inc. - C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
O23 - Service: Network Associates McShield - Network Associates, Inc. - C:\Programmer\Network Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager - Network Associates, Inc. - C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
O23 - Service: FireDaemon Service: msagent - Sublime Solutions Pty Ltd - C:\WINDOWS\security\FireDaemon.exe
O23 - Service: FireDaemon Service: netclient - Sublime Solutions Pty Ltd - C:\WINDOWS\security\FireDaemon.exe
O23 - Service: FireDaemon Service: winsecure - Sublime Solutions Pty Ltd - C:\WINDOWS\security\FireDaemon.exe

- Gider du ikke også lige skrive hvornår jeg kan sætte systemgendannelse til igen og hvornår det er sikkert at gå ind og opdaterer Windows fuldt ud.

M.V.H
Mads
Avatar billede andersenph Nybegynder
16. december 2004 - 22:26 #23
Det gør du nu, fordi din log er renset nu :O)
Avatar billede victor-1 Nybegynder
16. december 2004 - 22:28 #24
Aktiver systemgendannelsen først, da muligheden for at fjerne SP2 ellers ikke er til stede, hvis noget går galt.
Avatar billede mads375 Juniormester
16. december 2004 - 22:39 #25
Pu Ha det var en hård omgang, jeg siger mange mange tusind tak for den prof hjælp jeg har fået.

Tak.
M.V.H
Mads
Avatar billede aovergaard Nybegynder
17. december 2004 - 02:16 #26
Hej mads375

Takker for point;) godt mine kollegaer på spywarefri kunne hjælpe dig det sidste stykke. Det har da været en hård arbejde det her. ;) Jeg har desværre haft så travlt i vores eget forum at jeg først nu kunne tjekke din log.

Du skal have nogle råd med på vejen.

Efter sådan en tur er det altid en god ide og rydde op i systemgendannelses filerne. Deaktiver systemgendannelse
(http://www.spywarefri.dk/virusscannere.htm#alle) - genstart din computer - aktiver systemgendannelse.


Du kan rense browser cachen

1.    Klik på Funktioner - Internetindstillinger

2.    Under midlertidige filer, klik på Slet cookies

3.    Under midlertidige filer, klik på slet filer – sæt flueben i slet alt offline indhold

4.    Under Oversigten, klik på ryd oversigten

5.    Klik på ok.

Tøm din papirkurv.

Du kan rense temp med denne fil, det tager kun få sek.
www.spywareinfo.dk/download/cleantempxp2k.bat

Lidt råd med på vejen herfra skal du da også have.
For at sikre din pc fremover ville det være en god idé at bruge nogle af programmerne fra vores lille pakke som du kan se her:
http://www.spywarefri.dk/pakken.htm

Især vil jeg anbefale Spybot/og eller Ad-aware, SpywareBlaster, IE Privacy Keeper/el. EmtyTempFolder, IE-Spyad og SpywareGuard som minimum. De er alle gratis, fylder ikke meget, sløver ikke din pc og konflikter ikke med dine andre programmer.

Derudover vil jeg anbefale en Firwall til alle dem, som enten har bredbånd eller kabelnet. Det er efterhånden et must at beskytte sig med en firewall, for at holde alle de orm samt hackere ude. Der ligger et freeware pgr. som Sygate i pakken, og det er slet ikke så tosset. Ønsker du at købe en god firewall, kan jeg anbefale Bitgurd, som kan købes i vores shop.

Ønsker du ikke mange små prg. så kan du i stedet købe et prg. som Spy Sweeper. Den ligger også i pakken, hvor du kan læse lidt mere. Der ligger også et link til dansk manual. Jeg kan varmt anbefale dette prg. Installer og så gerne SpywareBlaster som vil stå godt til Spy Sweeper.

Og så skal du også lige skjule dine filer og mapper igen, så du ikke ved en fejl kommer til at slette en vigtig fil. Det gør du samme sted, hvor du satte det til at vise alle filer, denne gang vælger du bare: Vis ikke skjulte filer og mapper.

Og lov mig så, at du vil huske at opdatere Windows jævntlig, så du ikke ryger i de samme problemer igen. ;)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester