Avatar billede mal Nybegynder
17. december 2004 - 16:46 Der er 8 kommentarer og
1 løsning

Dropper USB og PS2 efter en række tjenester starter

Fra min logfil.

Tjenesten NLA (Network Location Awareness) modtog en start-kontrol.
Tjenesten NLA (Network Location Awareness) skiftede tilstand til kører.
Tjenesten COM-tjenesten IMAPI cd-skrivning modtog en start-kontrol.
Tjenesten COM-tjenesten IMAPI cd-skrivning skiftede tilstand til kører.
Tjenesten Gatewaytjeneste til programlaget modtog en start-kontrol.
Tjenesten Gatewaytjeneste til programlaget skiftede tilstand til kører.
Tjenesten SSDP-genkendelsestjeneste modtog en start-kontrol.
Tjenesten SSDP-genkendelsestjeneste skiftede tilstand til kører.
Tjenesten COM-tjenesten IMAPI cd-skrivning skiftede tilstand til stoppet.
Tjenesten HTTP SSL modtog en start-kontrol.
Tjenesten HTTP SSL skiftede tilstand til kører.

Det sker kun når jeg ikke har brugt min pc i ca. 30 minutter ... så starter den følgende række tjenester ... og så mister jeg forbindelse til min pc. Grundet problemer tidligere med min USB på bundkortet har jeg deaktiveret disse og købt et "usb PCI kort".

Ad-Aware SE Personal fyldt opdateret + Trend Micro antivirus.
Derudover er min firewall deaktiveret.
Det samme er automatisk opdatering, men pcén er fuldt opdateret.

Jeg har fjernet nogle forskellige ting som ligner serienumre og andre detajler som jeg ikke kan se har nogen betydning … og skrevet fjernet.

Logfile of HijackThis v1.98.2
Scan saved at 16:28:45, on 17-12-2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
C:\Programmer\SafeBoot Solo\SBMGRNT.EXE
C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
D:\Steam\Steam.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\Trend Micro\Internet Security 2005\pccguide.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programmer\Internet Explorer\IEXPLORE.EXE
F:\Windows.prg\Hijack this 1.98.2\hjt.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about:blank
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = Fjernet
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - { Fjernet} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O4 - HKCU\..\Run: [Steam] D:\Steam\\Steam.exe -silent
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: pccguide.exe.lnk = C:\Programmer\Trend Micro\Internet Security 2005\pccguide.exe
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Opslag - { Fjernet } - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - fjernet - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - Logfile of HijackThis v1.98.2
Scan saved at 16:28:45, on 17-12-2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
O12 - Plugin for .mpeg: C:\Programmer\Internet Explorer\PLUGINS\npqtplugin3.dll
O16 - DPF: { Fjernet } (sysinfo1 Class) - http://resources.tele2.dk/privat/internet/pctest/systeminfo1.dll
O16 - DPF: { Fjernet } (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab? Fjernet
O16 - DPF: { Fjernet } (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
Avatar billede victor-1 Nybegynder
17. december 2004 - 17:19 #1
Lav endnu en log med den nyeste version af HijackThis - fjern ikke noget fra linierne denne gang. Det du har fjernet kan fortælle om det er godt eller skidt, så kopier du trygt HELE loggen herind.
Du finder den nyeste version af programmet her -
http://www.spywarefri.dk/vaerktoj.htm
Avatar billede victor-1 Nybegynder
17. december 2004 - 17:21 #2
Genstart lige inden du laver den nye log og sørg for ikke at åbne noget som helst inden, ud over naturligvis HijackThis *S*
Avatar billede mal Nybegynder
17. december 2004 - 17:47 #3
Logfile of HijackThis v1.99.0
Scan saved at 17:43:22, on 17-12-2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\Trend Micro\Internet Security 2005\pccguide.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\wuauclt.exe
F:\Profilsti\Administrator\Skrivebord\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about:blank
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = web-proxy.get2net.dk:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [AnyDVD] C:\Programmer\SlySoft\AnyDVD\AnyDVD.exe
O4 - HKCU\..\Run: [Steam] D:\Steam\\Steam.exe -silent
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Opslag - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O12 - Plugin for .mpeg: C:\Programmer\Internet Explorer\PLUGINS\npqtplugin3.dll
O15 - Trusted Zone: http://office.microsoft.com
O15 - Trusted Zone: http://www.routerlogin.net
O16 - DPF: {1221EA33-878F-4672-B799-05DAAF1298CF} (sysinfo1 Class) - http://resources.tele2.dk/privat/internet/pctest/systeminfo1.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1096835274328
O16 - DPF: {A590956F-AE99-4419-BB39-3C721276C625} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
O23 - Service:                          - Unknown - C:\WINDOWS\system32\fs2\ftsrv.exe (file missing)
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Trend Micro Central Control Component - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
O23 - Service: Trend Micro Real-time Service - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
O23 - Service: Trend Micro Proxy Service - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe
Avatar billede victor-1 Nybegynder
17. december 2004 - 20:19 #4
Der er ikke umiddelbart noget slemt i loggen, men nedenstående bør udføres (tror dog ikke det løser problemet):

Opret en ny mappe på skrivebordet og læg HijackThis-filen i den (programmet skal køres inde fra mappen).
Kør programmet og sæt flueben ud for linierne listet herunder. Når du har gjort det så lukker du alle andre vinduer ned (også mappen du åbnede for at køre HijackThis). Det er meget vigtigt, at det eneste vindue som er åbent er HijackThis vinduet. Husk også at lukke dette vindue (din Internet browser) når du har markeret filerne. Nu må du fixe > Klik på <Fix cheked>.

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about:blank
O23 - Service:                          - Unknown - C:\WINDOWS\system32\fs2\ftsrv.exe (file missing)

Prøv derefter en tur med Regedit:
Klik på Start > Kør skriv >regedit< uden disse >< og klik OK.

Du får et vindue frem der minder om stifinder - Klik dig frem til:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
Tjek om der ligger en nøgle/tekst der hedder HOMEOldSP, gør der det, så slet den.

Klik så på "Denne computer" i Regedit-vinduet, derefter på "Redigér > Søg" skriv >HOMEOldSP< uden disse >< og klik på "Find næste" slet det den finder og tryk på <F3> tasten, slet dem der findes, tryk igen på <F3> til du får at vide at søgningen er afsluttet. Samme fremgangsmåde med søgeordet >About:blank<.

Genstart og gå ind og vælg dig en startside i IE.

Hent og gem denne engangsscanner på dit skrivebord - vent med at køre den, KUN gemme.
http://www.spywareinfo.dk/download/mwav.exe

Genstart i fejlsikker tilstand (tryk på <F8> når maskinen starter op, lige inden den begynder at indlæse Windows) og kør nu virus-scanneren fra Kaspersky som du hentede i starten (måske skal du også trykke på knappen <Kør> i en "åbn-fil advarsel" fra Windows) og klik derefter på knappen <Unzip>. Nu pakker programmet sig ud til C:\Kaspersky og du skal klikke på knappen <Ok> når det er udpakket, hvorefter programmet starter.
Sæt flueben i følgende:
<Memory>, <Starup Folders>, <Drive>, <Registry>, <System Folders> og <Services>
Sæt prik i følgende:
<All Local Drives> og <Scan All Files>
Klik nu på knappen <Scan Clean>

VIGTIGT:
Noter dig hvilke filer scanneren finder, hvor den finder dem og hvad den gør med dem.

Vil ikke mene det er nødvendigt med en ny log, men vil gerne høre detaljer om dine oplevelser efter gennemgangen af ovenstående *S*
Avatar billede mal Nybegynder
17. december 2004 - 20:39 #5
Forløbelig
Har slettet de 2 valgte filer
Det var ingen HOMEOldSP i regedit
Avatar billede mal Nybegynder
18. december 2004 - 21:44 #6
Min PC gik ned ... et andet problem var åbenbart at min bundkort synes at det var tid at stå af ... jeg har købt et nyt og der har efterfølgende ikke været noget problem ... hvilket egentlig ikke betyder at der ikke var et problem ... for jeg har nød til at geninstalleret windows.

Men jeg siger mange tak for hjælpen victor-1  ... så hvis du vil være venlig at lave et svar ... så skal jeg nok få flyttet pointene over .... TAK FOR HJÆLPEN
Avatar billede victor-1 Nybegynder
19. december 2004 - 00:11 #7
Jeg synes du skal beholde pointene, da det sansynligtvis har været bundkortet som fejlede helt fra begyndelsen - der var jo ikke egentligt snavs i loggen.
Smid derfor et svar selv og accepter det efterfølgende *S*

Velbekomme - hjælper gerne en anden gang.
Held og lykke med dit nye bundkort og ha' en Glædelig Jul ;-)
Avatar billede mal Nybegynder
28. december 2004 - 20:25 #8
Ok men i alle tilfælde tak for hjælpen
Avatar billede victor-1 Nybegynder
28. december 2004 - 21:50 #9
Husk at acceptere dit eget svar for at lukke spørgsmålet.

Marker dit brugernavn nede til venstre og klik derefter på Accepter  ;-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester