Avatar billede torejessen Nybegynder
29. december 2004 - 02:49 Der er 6 kommentarer og
1 løsning

Er jeg Hijacked?

X Hej..

Jeg har et problem med min helt nyopstartede pc..!!
Jeg kan ikke ændre startsiden fra http://www.msn.dk/
Har prøvet selvfølgelig via Tools>Internet Options>"Use Blank" og ved at ændre i regedit. MSN kommer tilbage hver gang..

Nu har jeg fundet Hijackthis via dette site, men den kan ikke fjerne noget. Har en fornemmelse af, at problemet hænger sammen med WinservAd.. ?
Når jeg fluebener den, fjernes den dog ikke af Hijackthis..

Her er en Log.:
Nogen der forstår den, og kan hjælpe mig?

Hilsen
Tore



Logfile of HijackThis v1.99.0
Scan saved at 02:45:27, on 29-12-2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\wurauclt.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Lavasoft\Ad-Aware SE Professional\Ad-Watch.exe
C:\Program Files\eMule\emule.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\tj\Desktop\Midl\hijackthis.exe

O4 - HKLM\..\Run: [Ptipbmf] rundll32.exe ptipbmf.dll,SetWriteCacheMode
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [AWMON] "C:\Program Files\Lavasoft\Ad-Aware SE Professional\Ad-Watch.exe"
O4 - HKLM\..\Run: [*windows update] wurauclt.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Windows ServeAd] C:\Program Files\Windows ServeAd\WinServAd.exe
O4 - HKLM\..\RunServices: [*windows update] wurauclt.exe
O4 - HKCU\..\Run: [*windows update] wurauclt.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {4E330863-6A11-11D0-BFD8-006097237877} (InstallFromTheWeb ActiveX Control) - http://tw.msi.com.tw/autobios/client/iftwclix.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1104241517452
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
Avatar billede therevelation Nybegynder
29. december 2004 - 05:16 #1
evt en fjerning af emule til at starte med :o)
Avatar billede tonnybrandt Nybegynder
29. december 2004 - 10:41 #2
Ja, det er du. Du får en procedure om et par minutter ...
Avatar billede tonnybrandt Nybegynder
29. december 2004 - 10:43 #3
Hent denne Kaspersky scanner, den skal du bruge senere.
http://www.spywareinfo.dk/download/mwav.exe - Virusscanner.

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, slet mapper og filer listet nederst.
Dobbelttjek, så alt kommer med.

O4 - HKLM\..\Run: [*windows update] wurauclt.exe
O4 - HKLM\..\Run: [Windows ServeAd] C:\Program Files\Windows ServeAd\WinServAd.exe
O4 - HKLM\..\RunServices: [*windows update] wurauclt.exe
O4 - HKCU\..\Run: [*windows update] wurauclt.exe

Så skal du genstarte pc'en i fejlsikret tilstand. Klik F8 under opstart.

---------------------------------------
Sletning af filer og mapper:
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".
Brug af Start->Søg.
Klik på "Alle filer og mapper"
Klik på "Avancerede indstillinger"
Sæt flueben i de tre øverste.
-------------------
Mapper:
C:\Program Files\Windows ServeAd

Filer:
C:\WINDOWS\system32\wurauclt.exe

---------------------------------------
Så kører du engangsskanneren fra Kaspersky - Aktiver det hele i opsætningen derinde, så den kan skanne alt igennem.
---------------------------------------

Genstart normalt og kom med en ny log til kontrol
Avatar billede torejessen Nybegynder
30. december 2004 - 01:27 #4
Hej Tonny!
Tak for hjælpen - jeg tror det er - næsten - det rigtige..
Problemet er bare at selv efter at jeg har Hijackthis>fixet de 4 linjer, slettet filen C:\WINDOWS\system32\wurauclt.exe og kørt din scanner fra Kaspersky i fejlsikret tilstand, så er alt uændret. Det må lige siges, at jeg kan altså ikke finde mappen C:\Program Files\Windows ServeAd
Jeg HAR fjernet de nævnte flueben.Aner ikke hvor de filer er..
Har iøvrigt kigget i registry ( med jv16 PowerTools) og der er masser af entryer med Winserv...

Øhm Har du et trick mere?

PS Scanneren fra Kaspersky finder ingenting, hverken i almindelig eller fejlsikret tilstand...

Frustrerede hilsner
Tore
Avatar billede tonnybrandt Nybegynder
30. december 2004 - 15:52 #5
Jeg har undersøgt den specille fil noget mere og Trend antivirus påstår at de kan fjerne den automatisk.

Så download denne: http://www.fbeej.dk/programmer/sysclean.exe
Dobbeltklik på sysclean.exe - den pakker sig ud til C:\Sysclean og starter programmet. Klik på scan, og lad den fjerne virus fra computeren.

Det er denne virus/malware du har inde:
http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_RBOT.XZ
Avatar billede torejessen Nybegynder
30. december 2004 - 20:55 #6
Tak Tonny
- Jeg tror du har helt ret i at det er den virus.. - sysclean.exe vil bare ikke rydde den op... I logfilen står der en masse ting om, at scanneren ikke kan læse de - i denne sammenhæng - vigtige filer, fordi der er Access denied..

Nu har det her taget mig længere tid, end en nyinstallering, så det vil jeg tage mig til nu..

Tak for hjælpen dog
Avatar billede tonnybrandt Nybegynder
30. december 2004 - 21:06 #7
Velbekomme og takker for point :)

Lidt surt at den ikke ville fjernes, men jeg så nogle andre logs med præcis denne infektion, og det lykkedes faktisk heller ikke at fjerne den i de logs.

Du må have en god nytårsaften *s*
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester