Avatar billede sstp Nybegynder
27. december 2004 - 14:07 Der er 31 kommentarer og
2 løsninger

Uønskede filer pludselig på skrivebord

Heey..

Æhm..

Her de sidste dage har jeg oplevet at der pludselig er kommet to filer på mit skrivebord..
Filer som jeg er 100% sikker på jeg ikke har hentet.. Der er heller ikke andre som har brugt min pc og som så har kunne hente dem..

Det ene er en tekstfil som hedder hs_err_pid236.txt ..

Den indeholder en masse underlige ting, men her kommer lidt af det:

------------------------------------------------------


An unexpected exception has been detected in native code outside the VM.
Unexpected Signal : EXCEPTION_ACCESS_VIOLATION (0xc0000005) occurred at PC=0xF10
Function=[Unknown.]
Library=(N/A)

NOTE: We are unable to locate the function name symbol for the error
      just occurred. Please refer to release documentation for possible
      reason and solutions.


Current Java thread:
    at sun.plugin.services.WPlatformService.waitEvent(Native Method)
    at sun.plugin.viewer.frame.IExplorerEmbeddedFrame.destroy(Unknown Source)

Dynamic libraries:
0x00400000 - 0x00419000     C:\Programmer\Internet Explorer\iexplore.exe
0x7C900000 - 0x7C9B2000     C:\WINDOWS2\system32\ntdll.dll
0x7C800000 - 0x7C8F8000     C:\WINDOWS2\system32\kernel32.dll
0x77C00000 - 0x77C58000     C:\WINDOWS2\system32\msvcrt.dll
0x77D30000 - 0x77DC0000     C:\WINDOWS2\system32\USER32.dll
0x77F10000 - 0x77F56000     C:\WINDOWS2\system32\GDI32.dll
0x77F60000 - 0x77FD6000     C:\WINDOWS2\system32\SHLWAPI.dll
0x77DC0000 - 0x77E6B000     C:\WINDOWS2\system32\ADVAPI32.dll
0x77E70000 - 0x77F01000     C:\WINDOWS2\system32\RPCRT4.dll
0x77750000 - 0x778BC000     C:\WINDOWS2\system32\SHDOCVW.dll


osv osv osv...


-------------------------------------------------------

Den anden fil, er en film..

Det er en volvo som bliver tæsket..

Den hedder:

Fun - Volvo 245 killed by CAT.mpeg

Jeg her 100% sikker på at jeg ikke har hentet de filer selv.
Tekstfilen kom for nogen dage siden, så lå den der bare pludseligt efter en selv-lavet genstart af pc-en..

Filmen lå der pludselig, efter genstart (som jeg også selv lavede).
Min søster havde brugt pc-en lige inden, men hun er slet ikke god nok  til at kunne finde på at hente en bilfilm (biler interessere hende slet ikke) og så lægge den på skrivebordet..


Nogen der kan forklare dette ?

Min computer er på XP og fuld opdateret..
Norton Antivirus sørger for virus (som de to filer ikke ser ud til at være)
Norton Firewall plus windows SP2 sørger for firewall..
Avatar billede johnstigers Seniormester
27. december 2004 - 14:13 #1
Muligvis noget spyware?
Avatar billede kalp Novice
27. december 2004 - 14:15 #2
tjah... kig i din Temporarly Internet Files folder og se hvilke hjemmesider der er blevet besøgt... tænkte på du måske kunne finde et link til en "Sjov" hjemmeside hvor filmen er blevet downloadet... også selv om det ikke er dig selv som har hentet den siger du:) det et forsøg værd
Avatar billede sstp Nybegynder
27. december 2004 - 14:18 #3
der lægger intet i den temp internet halløj..
og i oversigten har jeg lige tjekket igennem at der ikke lige er en side hvor den er hentet fra..

fatter virkelig ikke det her..

spyware tror jeg heller ik det er.. men det da muligt..



den der tekstfil, siger ikke en eller andet noget vel ?
lyder bare som om det noget systemet har lavet..
Avatar billede kalp Novice
27. december 2004 - 14:22 #4
Jeg har aldrig hørt om sådan en fil:/
Men det lyder bare ikke som noget farligt... heller ikke filmen hehe..
Avatar billede johnstigers Seniormester
27. december 2004 - 14:22 #5
Txt filen kommer pg.a. en java applikation der af en eller anden grund har lavet fejl. Den skal du ikke tage dig af - men den film? Det lyder mystisk - prøv at scanne med spybot og smide en log fra hijackthis herind: http://arlet.dk/spybothjt.htm
Avatar billede sstp Nybegynder
27. december 2004 - 14:28 #6
har spybot.. :)

Hijackthis mangler jeg lige link til.. (har det ikke lige mere)
Avatar billede kalp Novice
27. december 2004 - 14:30 #7
Avatar billede johnstigers Seniormester
27. december 2004 - 14:30 #8
Hijackthis er på det link jeg smed før - men det kommer lige her: http://www.arlet.dk/hjt.exe
Avatar billede sstp Nybegynder
27. december 2004 - 14:33 #9
Logfile of HijackThis v1.99.0
Scan saved at 14:31:09, on 27-12-2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS2\System32\smss.exe
C:\WINDOWS2\system32\winlogon.exe
C:\WINDOWS2\system32\services.exe
C:\WINDOWS2\system32\lsass.exe
C:\WINDOWS2\system32\Ati2evxx.exe
C:\WINDOWS2\system32\svchost.exe
C:\WINDOWS2\System32\svchost.exe
C:\WINDOWS2\system32\spoolsv.exe
C:\WINDOWS2\system32\Ati2evxx.exe
C:\WINDOWS2\Explorer.EXE
C:\Programmer\DU Meter\DUMeter.exe
C:\WINDOWS2\system32\RunDll32.exe
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programmer\Norton Internet Security\IAMAPP.EXE
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmer\Fælles filer\Logitech\QCDriver2\LVCOMS.EXE
C:\Programmer\Logitech\ImageStudio\LogiTray.exe
C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
C:\Programmer\Messenger Plus! 3\MsgPlus.exe
C:\Programmer\QuickTime\qttask.exe
C:\WINDOWS2\system32\ctfmon.exe
C:\Programmer\AdwareFilter\AdwareFilter.exe
C:\Programmer\Norton Utilities\SYSDOC32.EXE
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton Internet Security\NISUM.EXE
C:\Programmer\Norton Utilities\NPROTECT.EXE
C:\Programmer\Logitech\ImageStudio\LowLight.exe
C:\Programmer\Speed Disk\nopdb.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\WINDOWS2\System32\svchost.exe
C:\Programmer\Norton Internet Security\SymProxySvc.exe
C:\Programmer\Norton Internet Security\NISSERV.EXE
C:\Programmer\Fælles filer\Symantec Shared\Security Center\SymWSC.exe
C:\Programmer\Norton Internet Security\ATRACK.EXE
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Admin.NIKI\Skrivebord\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://street-racing.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: Search Relevancy - {1D7E3B41-23CE-469B-BE1B-A64B877923E1} - C:\PROGRA~1\SEARCH~1\SEARCH~1.DLL (file missing)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: AdwareFilter - {1028F737-81E7-452B-A860-E50CAD90A08C} - C:\Programmer\AdwareFilterToolBar\AdwareFilter.dll
O4 - HKLM\..\Run: [DU Meter] C:\Programmer\DU Meter\DUMeter.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [iamapp] C:\Programmer\Norton Internet Security\IAMAPP.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [LVCOMS] C:\Programmer\Fælles filer\Logitech\QCDriver2\LVCOMS.EXE
O4 - HKLM\..\Run: [LogitechGalleryRepair] C:\Programmer\Logitech\ImageStudio\ISStart.exe
O4 - HKLM\..\Run: [LogitechImageStudioTray] C:\Programmer\Logitech\ImageStudio\LogiTray.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ICQ Lite] C:\Programmer\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS2\system32\ctfmon.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: Adware Filter.lnk = C:\Programmer\AdwareFilter\AdwareFilter.exe
O4 - Global Startup: Norton System Doctor.lnk = C:\Programmer\Norton Utilities\SYSDOC32.EXE
O9 - Extra button: ICQ 4 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programmer\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programmer\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O12 - Plugin for .PDF: C:\Programmer\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} (LSSupCtl Class) - http://www.symantec.com/techsupp/asa/LSSupCtl.cab
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS2\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS2\system32\ati2sgag.exe
O23 - Service: Norton AntiVirus Auto Protect Service - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Internet Security Service - Symantec Corporation - C:\Programmer\Norton Internet Security\NISSERV.EXE
O23 - Service: Norton Internet Security Accounts Manager - Symantec Corporation - C:\Programmer\Norton Internet Security\NISUM.EXE
O23 - Service: Norton Unerase Protection - Symantec Corporation - C:\Programmer\Norton Utilities\NPROTECT.EXE
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\SNDSrvc.exe
O23 - Service: Speed Disk service - Symantec Corporation - C:\Programmer\Speed Disk\nopdb.exe
O23 - Service: Norton Internet Security Proxy Service - Symantec Corporation - C:\Programmer\Norton Internet Security\SymProxySvc.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\Security Center\SymWSC.exe
Avatar billede johnstigers Seniormester
27. december 2004 - 14:38 #10
Umiddelbart ingen snavs - dog har du messengerplus som i anti-spywarekredse er kendt for at indeholde spyware. Min anbefaling er at du fjerner det.
Avatar billede kalp Novice
27. december 2004 - 14:41 #11
har kigget dette igennem forløbigt.. og det er rent

Running processes:
C:\WINDOWS2\System32\smss.exe
C:\WINDOWS2\system32\winlogon.exe
C:\WINDOWS2\system32\services.exe
C:\WINDOWS2\system32\lsass.exe
C:\WINDOWS2\system32\Ati2evxx.exe
C:\WINDOWS2\system32\svchost.exe
C:\WINDOWS2\System32\svchost.exe
C:\WINDOWS2\system32\spoolsv.exe
C:\WINDOWS2\system32\Ati2evxx.exe
C:\WINDOWS2\Explorer.EXE
C:\Programmer\DU Meter\DUMeter.exe
C:\WINDOWS2\system32\RunDll32.exe
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programmer\Norton Internet Security\IAMAPP.EXE
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmer\Fælles filer\Logitech\QCDriver2\LVCOMS.EXE
C:\Programmer\Logitech\ImageStudio\LogiTray.exe
C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
C:\Programmer\Messenger Plus! 3\MsgPlus.exe
C:\Programmer\QuickTime\qttask.exe
C:\WINDOWS2\system32\ctfmon.exe
C:\Programmer\AdwareFilter\AdwareFilter.exe
C:\Programmer\Norton Utilities\SYSDOC32.EXE
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton Internet Security\NISUM.EXE
C:\Programmer\Norton Utilities\NPROTECT.EXE
C:\Programmer\Logitech\ImageStudio\LowLight.exe
C:\Programmer\Speed Disk\nopdb.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\WINDOWS2\System32\svchost.exe
C:\Programmer\Norton Internet Security\SymProxySvc.exe
C:\Programmer\Norton Internet Security\NISSERV.EXE
C:\Programmer\Fælles filer\Symantec Shared\Security Center\SymWSC.exe
C:\Programmer\Norton Internet Security\ATRACK.EXE
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Admin.NIKI\Skrivebord\hijackthis.exe
Avatar billede kalp Novice
27. december 2004 - 14:42 #12
Den her skal du sætte hak i og fixe

O2 - BHO: Search Relevancy - {1D7E3B41-23CE-469B-BE1B-A64B877923E1} - C:\PROGRA~1\SEARCH~1\SEARCH~1.DLL (file missing)
Avatar billede kalp Novice
27. december 2004 - 14:44 #13
Der er ikke mere ud over den...
Avatar billede johnstigers Seniormester
27. december 2004 - 14:45 #14
Ups...
Du skal lige fikse:

O2 - BHO: Search Relevancy - {1D7E3B41-23CE-469B-BE1B-A64B877923E1} - C:\PROGRA~1\SEARCH~1\SEARCH~1.DLL (file missing)
O3 - Toolbar: AdwareFilter - {1028F737-81E7-452B-A860-E50CAD90A08C} - C:\Programmer\AdwareFilterToolBar\AdwareFilter.dll
O4 - Global Startup: Adware Filter.lnk = C:\Programmer\AdwareFilter\AdwareFilter.exe
Avatar billede sstp Nybegynder
27. december 2004 - 14:45 #15
okay.. den er væk nu.. :)
Avatar billede sstp Nybegynder
27. december 2004 - 14:45 #16
og de to filer som lå der pludseligt, har jeg også slettet..
Avatar billede johnstigers Seniormester
27. december 2004 - 14:45 #17
kalp - adwarefilter har jeg set flere gange blive fixet på spywarefri.dk :)
Avatar billede kalp Novice
27. december 2004 - 14:47 #18
john_stigers: er enig med AdwareFilter.dll ... men er du sikker på adwarefilter.exe?
Avatar billede kalp Novice
27. december 2004 - 14:48 #19
Adware Filter.lnk.. du har ret:)!
Avatar billede johnstigers Seniormester
27. december 2004 - 14:48 #20
jep - de 2 ting hører sammen - se her:

C:\Programmer\AdwareFilterToolBar\AdwareFilter.dll
C:\Programmer\AdwareFilter\AdwareFilter.exe
Avatar billede johnstigers Seniormester
27. december 2004 - 14:48 #21
;)
Avatar billede kalp Novice
27. december 2004 - 14:48 #22
sstp: men nu er din log i hvertfald ren!
Avatar billede sstp Nybegynder
27. december 2004 - 14:50 #23
skal jeg også fjerne de der to adware ting ?
Avatar billede sstp Nybegynder
27. december 2004 - 14:51 #24
jeg lavede lige en scanning her

http://www.securitymetrics.com/proxycheck.adp

det gav en masse Stealth, men også denne (som stod Danger på):

SSH  22  Secure Shell (SSH) uses encryption to secure information sent over a network. While it typically improves security there are numerous problems with older versions of SSH which may allow brute force attacks.
Avatar billede johnstigers Seniormester
27. december 2004 - 14:52 #25
ja
Avatar billede kalp Novice
27. december 2004 - 14:56 #27
sstp kig nærmere på disse http://www.spywarefri.dk/pakken.htm
og egentlig burde du ikke få nogen med danger.
Avatar billede sstp Nybegynder
27. december 2004 - 14:58 #28
hmm det fik jeg nu.. :S

på det der link der, så stod der Stealth med grønt på alle sammen udentagen den der halløj 22 hvor der stod Danger med rødt som så skiftede til Click Here (også med rødt)...
Avatar billede kalp Novice
27. december 2004 - 15:05 #29
Hvis alle de andre var grønne må man gå ud fra din firewall er aktiv... men ellers er jeg næsten sikker på hvis du deaktivere windows firewall og prøver med en anden for at teste at nr 22 også vil blive grøn
Avatar billede sstp Nybegynder
31. december 2004 - 02:20 #30
hmm ja okay..

hva skal vi så nu ? Hvem skal svare osv ? :-)
Avatar billede kalp Novice
31. december 2004 - 02:45 #31
Vent på john_stigers smider et svar så kan du dele dem over:)
Avatar billede kalp Novice
03. januar 2005 - 06:35 #32
john_stigers vil du ligge et svar?
Avatar billede johnstigers Seniormester
03. januar 2005 - 20:26 #33
jeps :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester