Avatar billede vejmand Juniormester
10. januar 2005 - 20:23 Der er 14 kommentarer og
1 løsning

HTJ - bloodhound.6.exploit

Sidder ved en comp. på min arbejdsplads, og Norton meddeler mig at bloodhound.6.exploit er fundet og ikke kan fjernes.

Da det ikke er min egen comp. ligger der en del på den, som jeg ingen anelse har om, hvad bruges til.

Mangler lidt hjælp.

Her kommer en log:

Logfile of HijackThis v1.99.0
Scan saved at 20:16:00, on 10-01-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\System32\drivers\trcboot.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programmer\IBM\Personal Communications\PCS_AGNT.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\drivers\ldlcserv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Documents and Settings\pro3\Skrivebord\HTJ\hijackthis.exe

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.10.10.10:8888
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O16 - DPF: secureticket dspurl_3_2_4 - https://ser.mazak.co.jp/SYSTEM/dspurl_3_2_4.cab
O16 - DPF: {8EC18CE2-D7B4-11D2-88C8-006008A717FD} (NCSView Class) - http://www.kortal.dk/ecwplugins/ncs.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{7299D0E9-F381-462A-B019-7F210CEDAA21}: NameServer = 192.170.50.10,194.239.134.83
O17 - HKLM\System\CCS\Services\Tcpip\..\{CE25FB8E-0D55-4CA8-8401-DC4416D105CA}: NameServer = 192.170.50.10,194.239.134.83
O17 - HKLM\System\CCS\Services\Tcpip\..\{D93D9192-5F2C-42FA-BB05-72B965E32E44}: NameServer = 192.170.50.10,194.239.134.83
O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: ldlcserv - Unknown - C:\WINDOWS\System32\drivers\ldlcserv.exe
O23 - Service: Norton AntiVirus Auto Protect Service - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: TrcBoot - Unknown - C:\WINDOWS\System32\drivers\trcboot.exe
Avatar billede kalp Novice
10. januar 2005 - 20:25 #1
Jeg kigger den igennem:)
Avatar billede kalp Novice
10. januar 2005 - 20:38 #2
Det en lidt speciel log.. har du genstartet efter din scanner fandt din virus? måske prøver den at reparere den og den skal bare slettes.

Det eneste som jeg fandt mystisk er disse

ldlcserv.exe
trcboot.exe
O16 - DPF: secureticket dspurl_3_2_4 - https://ser.mazak.co.jp/SYSTEM/dspurl_3_2_4.cab
Avatar billede vejmand Juniormester
10. januar 2005 - 20:39 #3
Prøver lige at genstarte. c",)
Avatar billede kalp Novice
10. januar 2005 - 20:39 #4
ellers download http://www.mwti.net/download/tools/mwav.exe

Genstart i fejlsikret tilstand (F8 i opstart). Tag en scanning med mwav.exe – aktiver så den scanner mest muligt (alle filer og mapper m.m.).
Avatar billede kalp Novice
10. januar 2005 - 20:41 #5
okay jeg får af vide at ldlcserv.exe
trcboot.exe er okay.. det noget med det der IBM noget du har
Avatar billede majsmarken Nybegynder
10. januar 2005 - 21:07 #6
<kalp>: Henvis til http://www.spywareinfo.dk/download/mwav.exe i stedet. Dit link virker men hvis scanner finder noget skal man betale for at få det fjernet...
Avatar billede kalp Novice
10. januar 2005 - 21:16 #7
oki
Avatar billede vejmand Juniormester
10. januar 2005 - 21:52 #8
majsmarken og kalp:

Er lige blevet færdig med en scanning, og ja, den fandt 3 virus som den kun vil fjerne hvis jeg betaler.
Så jeg prøver lige dit link, majsmarken. c",)

Derefter kommer en ny log.
Avatar billede kalp Novice
10. januar 2005 - 21:55 #9
Vejmand>> Noter lige navnene på de vira næste gang:) og husk de skal slettes
Avatar billede vejmand Juniormester
10. januar 2005 - 22:09 #10
Det første link tog en times tid og fandt disse 3:

File C:\DOCUME~1\pro3\LOKALE~1\TEMPOR~1\Content.IE5\2X2PC50J\send_car_int[1].htm infected by "Exploit.CodeBaseExec" Virus. Action Taken: No Action Taken.

File C:\DOCUME~1\pro3\LOKALE~1\TEMPOR~1\Content.IE5\CT2NWLQ3\SmileyCentralFWBInitialSetup1.0.0.8[1].cab infected by "not-a-virus:AdWare.ToolBar.MyWebSearch" Virus. Action Taken: No Action Taken.

File C:\DOCUME~1\pro3\LOKALE~1\TEMPOR~1\Content.IE5\IB236TEF\prompt[1].php infected by "Trojan-Downloader.JS.IstBar.b" Virus. Action Taken: No Action Taken.

Så scannede jeg med samme program, dog fra det link som majsmarken gav.
Det tog kun 3 min. og den fandt ingen!!! (Samme opsætning)

Kan jeg bare slette de 3 filer som blev fundet i første scanning (hvis jeg kan finde dem)?

Her kommer en ny HTJ.

Logfile of HijackThis v1.99.0
Scan saved at 22:03:43, on 10-01-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\System32\drivers\trcboot.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programmer\IBM\Personal Communications\PCS_AGNT.EXE
C:\WINDOWS\Explorer.EXE
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\drivers\ldlcserv.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Documents and Settings\pro3\Skrivebord\HTJ\hijackthis.exe

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.10.10.10:8888
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O16 - DPF: secureticket dspurl_3_2_4 - https://ser.mazak.co.jp/SYSTEM/dspurl_3_2_4.cab
O16 - DPF: {8EC18CE2-D7B4-11D2-88C8-006008A717FD} (NCSView Class) - http://www.kortal.dk/ecwplugins/ncs.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{7299D0E9-F381-462A-B019-7F210CEDAA21}: NameServer = 192.170.50.10,194.239.134.83
O17 - HKLM\System\CCS\Services\Tcpip\..\{CE25FB8E-0D55-4CA8-8401-DC4416D105CA}: NameServer = 192.170.50.10,194.239.134.83
O17 - HKLM\System\CCS\Services\Tcpip\..\{D93D9192-5F2C-42FA-BB05-72B965E32E44}: NameServer = 192.170.50.10,194.239.134.83
O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: ldlcserv - Unknown - C:\WINDOWS\System32\drivers\ldlcserv.exe
O23 - Service: Norton AntiVirus Auto Protect Service - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: TrcBoot - Unknown - C:\WINDOWS\System32\drivers\trcboot.exe
Avatar billede kalp Novice
10. januar 2005 - 22:12 #11
tror din log er ren nu, men kigger lige .. og ja slet dem.. du kan vist bare tømme temporarly internet files!

og din virus alert går jeg ikke ud fra kommer mere
Avatar billede kalp Novice
10. januar 2005 - 22:13 #12
okay ud over jeg stadig ikke aner hvad

O16 - DPF: secureticket dspurl_3_2_4 - https://ser.mazak.co.jp/SYSTEM/dspurl_3_2_4.cab

er til så er der ikke noget i din log... du har en ren pc.
Avatar billede kalp Novice
10. januar 2005 - 22:14 #13
Ville nok selv fjerne den.. må lade dig vurdere den:)
Avatar billede vejmand Juniormester
10. januar 2005 - 22:24 #14
Ang. den du nævner: Tror den er ok, da computeren er i netværk med en MAZAK-maskine.
Tør i hvertfald ikke slette den.

Har tømt midlertidige internetfiler.
Prøver lige en ny scanning fra dit link, så det tar nok en times tid igen, inden jeg er tilbage.

Smid et svar, så kommer der point når en ny scanning er færdig.
Tak for hjælpen.
Avatar billede kalp Novice
10. januar 2005 - 22:27 #15
Det fint:) hvis den finder noget igen.. så går jeg ud din arbejdsplads har et virus program installeret? som er up to date? i så fald anvend det for det kan finde de sidste 3 og slette dem hvis ikke de forsvandt fra temporarly internet files:)

og velbekommen:)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester