Avatar billede boeriis Nybegynder
20. januar 2005 - 16:42 Der er 57 kommentarer

Manglende filer

Nu vidste jeg ikke lige hvilken kategori jeg skulle lægge denne her i..

Men jeg har det problem at der popper nogle ting på skærmen omkring nogle filer der mangler. Bl.a. hedder de winsock.scr og dxsetu.exe.. Der er også et par andre. Men siden de har kommet op har jeg ikke kunne komme på nettet (har stofanet og startsiden kom ikke frem)
Mit norton antivirus melder om at den har fundet virus på min com som ikke kan fjernes. de hedder backdoor.confusion el. colfusion. samt Trojan Horse.

Er det dem der forårsager dette? Når computeren har været tændt i et stykke tid kan jeg heller ikk åbne programmer da den popper op og siger at kvoten er for lav. Hva vil det betyde?

Til sidst vil jeg så sige at jeg har prøvet at formatere den uden held da den ikke kunne da der kørte en proces el. lign på harddisken som skulle lukkes.. Men det kunne den så ikke..

Hvad kan jeg gøre? På forhånd mange tak :)

Mvh Michael
Avatar billede johnstigers Seniormester
20. januar 2005 - 16:51 #1
Du kan ikke formattere et system der kører ;)

Tag en scanning med spybot og lave en log med hijacjthis og smid loggen herind, så tjekker jeg den: http://arlet.dk/spybothjt.htm
Avatar billede boeriis Nybegynder
20. januar 2005 - 16:52 #2
hvorfor kan jeg ikke formatere c drevet?

jamen jeg kan ikke komme på nettet med min egen com :/
Avatar billede johnstigers Seniormester
20. januar 2005 - 16:54 #3
Du kan ikke slette et system der kører (lyder som om du har prøvet det indefra windows...)
Du har en masse snavs vi skal have væk - derfor. Det hjælper spybot og loggen fra hijackthis på.
Avatar billede boeriis Nybegynder
20. januar 2005 - 16:55 #4
okay..

men nu sidder jeg ved en anden com.. hvordan kan jeg så få hijackthis ned på min egen for at få den testet?

og de manglende filer.. hvordan skal jeg kunne få dem igen?
Avatar billede boeriis Nybegynder
20. januar 2005 - 17:24 #5
john stigers?
Avatar billede majsmarken Nybegynder
20. januar 2005 - 17:38 #6
Vejledning på DK's:
http://www.spywarefri.dk/hjtanv.htm
Kan rigeligt være på en diskette incl omtalte LOG fil.

Du ka' (=bør) jo afbryde til det farlige internet NU og indtil PC'er erklæret 'ren' igen... altså stikket UD...
Avatar billede boeriis Nybegynder
20. januar 2005 - 17:39 #7
jomen jeg er slet ikke på nettet på min egen com.. det kan den ikke.. så er der vel ikk nogen fare?
Avatar billede majsmarken Nybegynder
20. januar 2005 - 17:40 #8
"Du kan ikke formattere et system der kører ;)" - du ka' ikke save den gren over du selv sidder på...

En formatering/geninstalation skal (!) gøres med i XP CD. Smid den i drevet om sørg for at Boote op på CD'en og følg den fremkomne guide...
Avatar billede boeriis Nybegynder
20. januar 2005 - 17:41 #9
okay.. altså jeg skal scanne den med det såkaldte hijackthis?`og derefter formatere ved hjælp af xp cd'en ?
Avatar billede majsmarken Nybegynder
20. januar 2005 - 17:41 #10
PC'en "prøver" jo indimellem - eller retterer sagt den virus/snavs du har på din kværn prøver på det. Specielt for at holde sig selv i live mod de som du skal gennemføre med hiJackThis proceduren...
Avatar billede majsmarken Nybegynder
20. januar 2005 - 17:42 #11
Nu ska' du lige blive enig med dig selv...
Formatering vil selvf. rydde alt - så er en HiJackhis jo dermed ikke nødvendig !!!
Avatar billede boeriis Nybegynder
20. januar 2005 - 17:42 #12
okay.. men altså den prøver slet ikk at komme på nettet.. ikke uden jeg trykker på en log på knap.. og den kommer ikk engang frem den startside
Avatar billede majsmarken Nybegynder
20. januar 2005 - 17:43 #13
Ta' stikket ud alligevel...
Avatar billede boeriis Nybegynder
20. januar 2005 - 17:44 #14
nej okay.. men altså de filer virussen muligvis så har slettet.. hvordan kan jeg så få dem igen ?
Avatar billede majsmarken Nybegynder
20. januar 2005 - 17:45 #15
Kør nu bare proceduren som beskrevet...
Avatar billede boeriis Nybegynder
20. januar 2005 - 17:46 #16
jojo.. men vil lige være sikker.. fatter ikk det lort så meget som du gør
Avatar billede majsmarken Nybegynder
20. januar 2005 - 17:47 #17
Bare rolig - "vi ska' nok klare det samme os to".
(Ikke nødvendigvis mig der følger op - <john_stigers> er også imellem - )
Avatar billede boeriis Nybegynder
20. januar 2005 - 17:47 #18
hva gør disse spybot og hijackthis?
Avatar billede boeriis Nybegynder
20. januar 2005 - 17:47 #19
hehe ;)
Avatar billede majsmarken Nybegynder
20. januar 2005 - 17:49 #20
Glem spybot i første omgang da du ikke har (brugbar) internet adgang for at opdatere.
Men HiJackThis loggen...
Avatar billede boeriis Nybegynder
20. januar 2005 - 17:50 #21
okay fint nok.. men altså jeg har programmet ad-aware på computeren.. er det noget af det samme? (bare for at være med)
Avatar billede majsmarken Nybegynder
20. januar 2005 - 17:52 #22
ad-aware: Hvis du endelig har det så skal programmet lige ud i verden for at opdatere til nyeste definitioner og da du ikke har det osv osv...
Kommer senerer...
Men HiJackThis loggen... (rimelig afslørende!)
Avatar billede boeriis Nybegynder
20. januar 2005 - 17:56 #23
okay... ja kan godt se loggen er rimelig afslørende.. hehe..
kan det være på en normal diskette?
Avatar billede majsmarken Nybegynder
20. januar 2005 - 17:57 #24
Rigelig!!!
Alt teksten
Avatar billede boeriis Nybegynder
20. januar 2005 - 18:17 #25
også selve hijackthis jeg skal smide ind?
Avatar billede boeriis Nybegynder
20. januar 2005 - 18:18 #26
ja det kunne den :P
Avatar billede majsmarken Nybegynder
20. januar 2005 - 18:19 #27
... den lange tekst den generer (20-200 linier!) - og som du i først omgang gemmer et sted hvor du ka' finde den bagefter...
Avatar billede boeriis Nybegynder
20. januar 2005 - 18:22 #28
har bare valgt at printe den ud ;)
Avatar billede majsmarken Nybegynder
20. januar 2005 - 18:22 #29
I mellemtiden så deaktiver 'systemgendannelse':
Højreklik på "Denne Computer" på skrivebordet, vælg egenskaber og fanebladet "Systemgendannelse" og sæt flueben i "Deaktiver systemgendannelse". Klik ok og genstart.
Avatar billede boeriis Nybegynder
20. januar 2005 - 18:23 #30
det skal jeg gøre inden jeg scanner med hijack?
Avatar billede majsmarken Nybegynder
20. januar 2005 - 18:24 #31
JEG/VI skal jo se/læse indholdet i den fil - sååååå ?
Men hvis du MANUELT vil skrive det HELE ind igen med fingerene så ses vi om et par timer...
Avatar billede majsmarken Nybegynder
20. januar 2005 - 18:25 #32
Bare LOG teksten NU - her...
Avatar billede boeriis Nybegynder
20. januar 2005 - 18:25 #33
haha.. altså den tekst du taler om? hvilken er det lige?
Avatar billede majsmarken Nybegynder
20. januar 2005 - 18:27 #34
Den tekst der begynder med noget ala dette:

Logfile of HijackThis v1.99.0
Scan saved at XX:XX:XX:XX
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe

osv osv...
Avatar billede boeriis Nybegynder
20. januar 2005 - 18:28 #35
okay.. selve scanningen.. jeg vender lige tilbage når jeg har fået den scannet så
Avatar billede boeriis Nybegynder
20. januar 2005 - 18:42 #36
Logfile of HijackThis v1.99.0
Scan saved at 18:39:45, on 20-01-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\cmd.exe
C:\WINDOWS\System32\cmd.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\Programmer\Norton Internet Security Professional\NISUM.EXE
C:\WINDOWS\system32\Regsrv32.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\WINDOWS\SysUpd.exe
C:\Programmer\QuickTime\qttask.exe
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\WINDOWS\System32\winsrv.exe
C:\Programmer\Winamp\winampa.exe
C:\temp\salm.exe
C:\Program Files\Windows ControlAd\WinCtlAd.exe
C:\Programmer\Logitech\iTouch\iTouch.exe
C:\Program Files\Windows ControlAd\WinCtlAdAlt.exe
C:\Programmer\Logitech\MouseWare\system\em_exec.exe
C:\WINDOWS\System32\gearsec.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\ope309.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
C:\Programmer\WinZip\WZQKPICK.EXE
C:\WINDOWS\Explorer.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programmer\Symantec\LiveUpdate\AUpdate.exe
A:\hijackthis\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchcentral.cc/search.php?v=4&aff=3605
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.signon.stofanet.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://www.ramgo.com/search.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: Shell=Explorer.exe winsock.scr
F3 - REG:win.ini: run=Regsrv32.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Search Relevancy - {1D7E3B41-23CE-469B-BE1B-A64B877923E1} - C:\PROGRA~1\SEARCH~1\SEARCH~1.DLL
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar1.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar1.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [SysUpd] C:\WINDOWS\SysUpd.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [RunDLL] rundll32.exe "C:\WINDOWS\Downloaded Program Files\bridge.dll",Load
O4 - HKLM\..\Run: [BearShare] "C:\Programmer\BearShare\BearShare.exe" /pause
O4 - HKLM\..\Run: [Microsoft Service] winsrv.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Programmer\Winamp\winampa.exe
O4 - HKLM\..\Run: [salm] c:\temp\salm.exe
O4 - HKLM\..\Run: [WebRebates0] "C:\Programmer\Web_Rebates\WebRebates0.exe"
O4 - HKLM\..\Run: [Windows ControlAd] C:\Program Files\Windows ControlAd\WinCtlAd.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programmer\Fælles filer\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [C:\WINDOWS\System32\ope308.exe ] C:\WINDOWS\System32\ope308.exe
O4 - HKLM\..\Run: [WinDSNX] C:\WINDOWS\System32\ope309.exe
O4 - HKLM\..\Run: [dxset.exe] C:\WINDOWS\dxsetu.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\RunServices: [Microsoft Service] winsrv.exe
O4 - HKCU\..\Run: [Rabh] C:\Documents and Settings\-\Application Data\asrr.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Windows Manager] C:\WINDOWS\system32\winsrv.exe
O4 - HKCU\..\Run: [Microsoft Service] winsrv.exe
O4 - HKCU\..\Run: [LDM] C:\Programmer\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programmer\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmer\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: &Google Search - res://c:\programmer\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward Links - res://c:\programmer\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\programmer\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://c:\programmer\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://c:\programmer\google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab28177.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://public.windupdates.com/get_file.php?bt=ie&p=7a56c40fe72b995f91e023e47dc9a4b44e28b29571b816a651dab5fc73e14fa7ad9e43deff72828f6a7ef38a11a1bbfc6bc701549cf4a79ab4e79bff43b0a2db9e:b26060c474abe2cb035eabf24adf4a7b
O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} - http://ak.imgfarm.com/images/nocache/funwebproducts/ei/SmileyCentralFWBInitialSetup1.0.0.8.cab
O16 - DPF: {1EB17D1C-141D-4D9D-91CB-24D99215851D} - http://akamai.downloadv3.com/binaries/IA/netia32_EN_XP.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab27571.cab
O16 - DPF: {469C7080-8EC8-43A6-AD97-45848113743C} - http://akamai.downloadv3.com/binaries/IA/nethv32_EN_XP.cab
O16 - DPF: {50AD557E-3426-41FD-AFDD-2AF39BB1C387} - http://akamai.downloadv3.com/binaries/LiveService/LiveService_5_EN_XP.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab27571.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {CEFB7B49-9652-464F-8AFD-A577C0500F39} - http://akamai.downloadv3.com/binaries/P2EClient/EGAUTH_1009_1035_pack_XP.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab27571.cab
O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Proxy Service - Symantec Corporation - C:\Programmer\Norton Internet Security Professional\ccPxySvc.exe
O23 - Service: Sikkerhedsservice til udstyr - GEAR Software - C:\WINDOWS\System32\gearsec.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Programmer\iPod\bin\iPodService.exe
O23 - Service: Norton AntiVirus Auto Protect Service - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Internet Security Professional Accounts Manager - Symantec Corporation - C:\Programmer\Norton Internet Security Professional\NISUM.EXE
O23 - Service: Norton Unerase Protection - Symantec Corporation - C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\Security Center\SymWSC.exe
Avatar billede majsmarken Nybegynder
20. januar 2005 - 18:48 #37
Jooo - der er lidt af hvert.
Afinstall "BearShare" og "Windows ControlAd" (hvis det er der?) i kontrolpanel/fjern programmer - og ny log.

(Det er stort sansynligvis BearShare der har startet balladen... men der er mere endnu - derfor ny log derefter...)
Avatar billede boeriis Nybegynder
20. januar 2005 - 18:49 #38
okay.. gør jeg lige.. to sek
Avatar billede boeriis Nybegynder
20. januar 2005 - 19:00 #39
Logfile of HijackThis v1.99.0
Scan saved at 18:57:33, on 20-01-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\cmd.exe
C:\WINDOWS\System32\cmd.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\Programmer\Norton Internet Security Professional\NISUM.EXE
C:\WINDOWS\system32\Regsrv32.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\WINDOWS\SysUpd.exe
C:\Programmer\QuickTime\qttask.exe
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\WINDOWS\System32\winsrv.exe
C:\Programmer\Winamp\winampa.exe
C:\temp\salm.exe
C:\Programmer\Logitech\iTouch\iTouch.exe
C:\Programmer\Logitech\MouseWare\system\em_exec.exe
C:\WINDOWS\System32\gearsec.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\ope309.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\WinZip\WZQKPICK.EXE
C:\WINDOWS\Explorer.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Documents and Settings\-\Skrivebord\hijackthis\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchcentral.cc/search.php?v=4&aff=3605
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.signon.stofanet.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://www.ramgo.com/search.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: Shell=Explorer.exe winsock.scr
F3 - REG:win.ini: run=Regsrv32.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Search Relevancy - {1D7E3B41-23CE-469B-BE1B-A64B877923E1} - C:\PROGRA~1\SEARCH~1\SEARCH~1.DLL
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar1.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar1.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [SysUpd] C:\WINDOWS\SysUpd.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [RunDLL] rundll32.exe "C:\WINDOWS\Downloaded Program Files\bridge.dll",Load
O4 - HKLM\..\Run: [BearShare] "C:\Programmer\BearShare\BearShare.exe" /pause
O4 - HKLM\..\Run: [Microsoft Service] winsrv.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Programmer\Winamp\winampa.exe
O4 - HKLM\..\Run: [salm] c:\temp\salm.exe
O4 - HKLM\..\Run: [WebRebates0] "C:\Programmer\Web_Rebates\WebRebates0.exe"
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programmer\Fælles filer\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [C:\WINDOWS\System32\ope308.exe ] C:\WINDOWS\System32\ope308.exe
O4 - HKLM\..\Run: [WinDSNX] C:\WINDOWS\System32\ope309.exe
O4 - HKLM\..\Run: [dxset.exe] C:\WINDOWS\dxsetu.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Windows ControlAd] C:\Program Files\Windows ControlAd\WinCtlAd.exe
O4 - HKLM\..\RunServices: [Microsoft Service] winsrv.exe
O4 - HKCU\..\Run: [Rabh] C:\Documents and Settings\-\Application Data\asrr.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Windows Manager] C:\WINDOWS\system32\winsrv.exe
O4 - HKCU\..\Run: [Microsoft Service] winsrv.exe
O4 - HKCU\..\Run: [LDM] C:\Programmer\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programmer\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmer\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: &Google Search - res://c:\programmer\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward Links - res://c:\programmer\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\programmer\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://c:\programmer\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://c:\programmer\google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab28177.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://public.windupdates.com/get_file.php?bt=ie&p=7a56c40fe72b995f91e023e47dc9a4b44e28b29571b816a651dab5fc73e14fa7ad9e43deff72828f6a7ef38a11a1bbfc6bc701549cf4a79ab4e79bff43b0a2db9e:b26060c474abe2cb035eabf24adf4a7b
O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} - http://ak.imgfarm.com/images/nocache/funwebproducts/ei/SmileyCentralFWBInitialSetup1.0.0.8.cab
O16 - DPF: {1EB17D1C-141D-4D9D-91CB-24D99215851D} - http://akamai.downloadv3.com/binaries/IA/netia32_EN_XP.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab27571.cab
O16 - DPF: {469C7080-8EC8-43A6-AD97-45848113743C} - http://akamai.downloadv3.com/binaries/IA/nethv32_EN_XP.cab
O16 - DPF: {50AD557E-3426-41FD-AFDD-2AF39BB1C387} - http://akamai.downloadv3.com/binaries/LiveService/LiveService_5_EN_XP.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab27571.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {CEFB7B49-9652-464F-8AFD-A577C0500F39} - http://akamai.downloadv3.com/binaries/P2EClient/EGAUTH_1009_1035_pack_XP.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab27571.cab
O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Proxy Service - Symantec Corporation - C:\Programmer\Norton Internet Security Professional\ccPxySvc.exe
O23 - Service: Sikkerhedsservice til udstyr - GEAR Software - C:\WINDOWS\System32\gearsec.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Programmer\iPod\bin\iPodService.exe
O23 - Service: Norton AntiVirus Auto Protect Service - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Internet Security Professional Accounts Manager - Symantec Corporation - C:\Programmer\Norton Internet Security Professional\NISUM.EXE
O23 - Service: Norton Unerase Protection - Symantec Corporation - C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\Security Center\SymWSC.exe
Avatar billede boeriis Nybegynder
20. januar 2005 - 19:20 #40
er du stadig med ?
Avatar billede majsmarken Nybegynder
20. januar 2005 - 19:23 #41
Spisetid... StandBy
Avatar billede boeriis Nybegynder
20. januar 2005 - 19:23 #42
hehe :)
Avatar billede majsmarken Nybegynder
20. januar 2005 - 19:31 #43
Hurtigt: Jeg synes stadig at "BearShare" er tilstæde ?

(Jeg får gæster/kunder om lidt - <john_stigers> må gerne 'FollowUp' - hvis du er der ?)
Avatar billede boeriis Nybegynder
20. januar 2005 - 19:45 #44
hmm underligt.. prøver jeg lige at fjerne totalt..

men jeg smutter også nu.. så hvis jeg du vil følge op på et tidspunkt vil jeg blive glad for det :)
Avatar billede johnstigers Seniormester
20. januar 2005 - 20:03 #45
Kigger på den ;)
Avatar billede johnstigers Seniormester
20. januar 2005 - 20:04 #46
http://www.liutilities.com/products/wintaskspro/processlibrary/Sysupd/

Sysupd.exe kan være synderen ;)

Men vent med at fjerne noget - der kommer en fuld vejledning.
Avatar billede boeriis Nybegynder
20. januar 2005 - 20:07 #47
okay.. venter med det hele.. jeg smutter nu.. vil se comedy på zulu..

hvis du vil gøre mig den tjeneste at tjekke denne tråd igen i morgen eller når du nu engang har tid så jeg kan få den rigtige vejledning :)
mange tak
Avatar billede johnstigers Seniormester
20. januar 2005 - 20:24 #48
Genstart fejlsikret tilstand. Du trykker F8 nogle gange mens windows starter op.
Fix disse med HijackThis:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchcentral.cc/search.php?v=4&aff=3605
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.signon.stofanet.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://www.ramgo.com/search.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: Shell=Explorer.exe winsock.scr
F3 - REG:win.ini: run=Regsrv32.exe
O2 - BHO: Search Relevancy - {1D7E3B41-23CE-469B-BE1B-A64B877923E1} - C:\PROGRA~1\SEARCH~1\SEARCH~1.DLL
O4 - HKLM\..\Run: [SysUpd] C:\WINDOWS\SysUpd.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [RunDLL] rundll32.exe "C:\WINDOWS\Downloaded Program Files\bridge.dll",Load
O4 - HKLM\..\Run: [BearShare] "C:\Programmer\BearShare\BearShare.exe" /pause
O4 - HKLM\..\Run: [Microsoft Service] winsrv.exe
O4 - HKLM\..\Run: [salm] c:\temp\salm.exe
O4 - HKLM\..\Run: [WebRebates0] "C:\Programmer\Web_Rebates\WebRebates0.exe"
O4 - HKLM\..\Run: [C:\WINDOWS\System32\ope308.exe ] C:\WINDOWS\System32\ope308.exe
O4 - HKLM\..\Run: [WinDSNX] C:\WINDOWS\System32\ope309.exe
O4 - HKLM\..\Run: [dxset.exe] C:\WINDOWS\dxsetu.exe
O4 - HKLM\..\Run: [Windows ControlAd] C:\Program Files\Windows ControlAd\WinCtlAd.exe
O4 - HKLM\..\RunServices: [Microsoft Service] winsrv.exe
O4 - HKCU\..\Run: [Rabh] C:\Documents and Settings\-\Application Data\asrr.exe
O4 - HKCU\..\Run: [Windows Manager] C:\WINDOWS\system32\winsrv.exe
O4 - HKCU\..\Run: [Microsoft Service] winsrv.exe

------------------------------
Vi skal kunne se dine skjulte filer for at finde snavs, der skal slettes manuelt. Det er en del af processen.
Åbn en tilfældig mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Søg og slet følgende stadig i fejlsikret tilstand:

C:\WINDOWS\SysUpd.exe - filen SysUpd.exe
C:\WINDOWS\System32\winsrv.exe - filen winsrv.exe
C:\temp\salm.exe - filen salm.exe
C:\WINDOWS\System32\ope309.exe - filen ope3209.exe
C:\Programmer\Web_Rebates - mappen Web_Rebates
C:\Program Files\Windows ControlAd - mappen Windows ControlAd

------------------------------------
Slet midlertidige internetfiler og cookies stadig i fejlsikker tilstand

genstart til normal og kom med en ny log fra Hijackthis.

HUSK AT DOBBELTTJEKKE SÅ DU FÅR DET HELE MED!
Avatar billede boeriis Nybegynder
21. januar 2005 - 13:23 #49
fixer dem?
Avatar billede johnstigers Seniormester
21. januar 2005 - 13:25 #50
sæt vinge ud for og klik på fix.
Avatar billede boeriis Nybegynder
21. januar 2005 - 13:33 #51
så er det ordnet.. jeg er nu nede ved søg og slet følgende...

C:\WINDOWS\Sysupd.exe

skal jeg bare ind og trykke delete på de filer?
Avatar billede boeriis Nybegynder
21. januar 2005 - 13:35 #52
Slet midlertidige internetfiler og cookies stadig i fejlsikker tilstand..

hvor ordner jeg det?
Avatar billede johnstigers Seniormester
21. januar 2005 - 14:27 #53
Funktioner - internetindstillinger - klik på Slet filer under midlertidige internetfiler.
Avatar billede boeriis Nybegynder
21. januar 2005 - 16:55 #54
filerne: winsrv.exe og ope309.exe

de ligger inde i system32 og står som at de er lavet af microsoft..
kan de slettes uden der sker noget?
Avatar billede majsmarken Nybegynder
23. januar 2005 - 19:46 #55
Jeps - jeg har ikke nogle filer af nævnte navn.
Evt. omdøbe dem til winsrv.ex_ ope309.ex_

I fejlsikret tilstand...
Avatar billede johnstigers Seniormester
23. januar 2005 - 19:49 #56
Avatar billede majsmarken Nybegynder
19. februar 2005 - 20:28 #57
Er du blevet klogerer ???
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Computerworld tilbyder specialiserede kurser i database-management

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester