Avatar billede bellek Nybegynder
23. januar 2005 - 11:35 Der er 43 kommentarer og
2 løsninger

Trojansk hest

Er der en der er sød og kigge på min hi-jack this-log fil?
på forhånd tak.


Logfile of HijackThis v1.99.0
Scan saved at 11:29:59, on 23-01-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Common\FSM32.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\PROGRA~1\TDCKAB~1\backweb\7791805\Program\SERVIC~1.EXE
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Anti-Virus\fsgk32st.exe
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Anti-Virus\FSGK32.EXE
C:\Programmer\TDC Kabel TV Sikkerhedspakke\backweb\7791805\program\fsbwsys.exe
C:\Programmer\TDC Kabel TV Sikkerhedspakke\backweb\7791805\Program\fspex.exe
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Anti-Virus\fssm32.exe
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Common\FSMA32.EXE
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Common\FSMB32.EXE
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Common\FCH32.EXE
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Common\FAMEH32.EXE
C:\Programmer\TDC Kabel TV Sikkerhedspakke\FWES\Program\fsdfwd.exe
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Anti-Virus\fsav32.exe
C:\Programmer\TDC Kabel TV Sikkerhedspakke\FSGUI\fsguiexe.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: (no name) - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - (no file)
O4 - HKLM\..\Run: [F-Secure Manager] "C:\Programmer\TDC Kabel TV Sikkerhedspakke\Common\FSM32.EXE" /splash
O4 - HKLM\..\Run: [F-Secure TNB] "C:\Programmer\TDC Kabel TV Sikkerhedspakke\TNB\TNBUtil.exe" /CHECKALL /WAITFORSW
O4 - HKLM\..\Run: [F-Secure Startup Wizard] "C:\Programmer\TDC Kabel TV Sikkerhedspakke\FSGUI\FSSW.EXE" /reboot
O4 - HKLM\..\Run: [News Service] "C:\Programmer\TDC Kabel TV Sikkerhedspakke\FSGUI\ispnews.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O23 - Service: TDC Kabel TV Sikkerhedspakke - Unknown - C:\PROGRA~1\TDCKAB~1\backweb\7791805\Program\SERVIC~1.EXE
O23 - Service: F-Secure Gatekeeper Handler Starter - Unknown - C:\Programmer\TDC Kabel TV Sikkerhedspakke\Anti-Virus\fsgk32st.exe
O23 - Service: fsbwsys - Unknown - C:\Programmer\TDC Kabel TV Sikkerhedspakke\backweb\7791805\program\fsbwsys.exe
O23 - Service: F-Secure Anti-Virus Firewall Daemon - F-Secure Corporation - C:\Programmer\TDC Kabel TV Sikkerhedspakke\FWES\Program\fsdfwd.exe
O23 - Service: F-Secure Management Agent - F-Secure Corporation - C:\Programmer\TDC Kabel TV Sikkerhedspakke\Common\FSMA32.EXE
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 11:39 #1
Jeg kigger lige på den ..
Avatar billede bellek Nybegynder
23. januar 2005 - 11:45 #2
tak
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 11:46 #3
Den var da til at overskue. Den er næsten ren, men da din overskrift tyder på at du har mistanke til en virus napper vi det der er i loggen og afslutter med en virusscanning.

Hent denne Kaspersky scanner, den skal du bruge senere.
http://www.spywareinfo.dk/download/mwav.exe - Virusscanner.

Kører du McAfee virusscanner ?
Jeg kan se denne:
O3 - Toolbar: (no name) - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - (no file)
som hører til McAfee, men jeg kan ikke se virus-scanneren i resten af loggen. Hvis du tidligere har afinstalleret McAfee kan du så også fixe den.

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked.

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

Så skal du genstarte pc'en i fejlsikret tilstand. Klik F8 under opstart.

---------------------------------------
Så kører du engangsskanneren fra Kaspersky - Aktiver det hele i opsætningen derinde, så den kan skanne alt igennem.
---------------------------------------

Genstart normalt og kom med en ny log til kontrol
Avatar billede bellek Nybegynder
23. januar 2005 - 12:22 #4
Logfile of HijackThis v1.99.0
Scan saved at 12:20:45, on 23-01-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\TDCKAB~1\backweb\7791805\Program\SERVIC~1.EXE
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Anti-Virus\fsgk32st.exe
C:\Programmer\TDC Kabel TV Sikkerhedspakke\backweb\7791805\program\fsbwsys.exe
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Anti-Virus\FSGK32.EXE
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Common\FSMA32.EXE
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Anti-Virus\fssm32.exe
C:\Programmer\TDC Kabel TV Sikkerhedspakke\backweb\7791805\Program\fspex.exe
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Common\FSMB32.EXE
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Common\FCH32.EXE
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Common\FAMEH32.EXE
C:\Programmer\TDC Kabel TV Sikkerhedspakke\FWES\Program\fsdfwd.exe
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Common\FSM32.EXE
C:\Programmer\TDC Kabel TV Sikkerhedspakke\FSGUI\ispnews.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\TDC Kabel TV Sikkerhedspakke\Anti-Virus\fsav32.exe
C:\Programmer\TDC Kabel TV Sikkerhedspakke\FSGUI\fsguiexe.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [F-Secure Manager] "C:\Programmer\TDC Kabel TV Sikkerhedspakke\Common\FSM32.EXE" /splash
O4 - HKLM\..\Run: [F-Secure TNB] "C:\Programmer\TDC Kabel TV Sikkerhedspakke\TNB\TNBUtil.exe" /CHECKALL /WAITFORSW
O4 - HKLM\..\Run: [F-Secure Startup Wizard] "C:\Programmer\TDC Kabel TV Sikkerhedspakke\FSGUI\FSSW.EXE" /reboot
O4 - HKLM\..\Run: [News Service] "C:\Programmer\TDC Kabel TV Sikkerhedspakke\FSGUI\ispnews.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O23 - Service: TDC Kabel TV Sikkerhedspakke - Unknown - C:\PROGRA~1\TDCKAB~1\backweb\7791805\Program\SERVIC~1.EXE
O23 - Service: F-Secure Gatekeeper Handler Starter - Unknown - C:\Programmer\TDC Kabel TV Sikkerhedspakke\Anti-Virus\fsgk32st.exe
O23 - Service: fsbwsys - Unknown - C:\Programmer\TDC Kabel TV Sikkerhedspakke\backweb\7791805\program\fsbwsys.exe
O23 - Service: F-Secure Anti-Virus Firewall Daemon - F-Secure Corporation - C:\Programmer\TDC Kabel TV Sikkerhedspakke\FWES\Program\fsdfwd.exe
O23 - Service: F-Secure Management Agent - F-Secure Corporation - C:\Programmer\TDC Kabel TV Sikkerhedspakke\Common\FSMA32.EXE
Avatar billede bellek Nybegynder
23. januar 2005 - 12:23 #5
Jeg har haft Mcafee og har også afindstalleret det... Så den er fixed.
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 12:32 #6
Tjaa.. loggen var jo praktisk talt ren til at starte med, så det kommer nok ikke som en overraskelse at den er helt ren nu.

Du kan evt installere nogle af programmerne i spywarefri pakken..de er alle små, konflikter ikke og er meget effektive mod Spy- og Adware.

Specielt anbefaler vi Spybot,spywareblaster, IE-Spyad og spywareguard.
Se mere i "pakken" her
http://www.spywarefri.dk/pakken.htm
Avatar billede bellek Nybegynder
23. januar 2005 - 12:34 #7
Jeg har kørt f-secure fra TDC. Den siger 6 inficserede filer og en virus..
Hvad kan årsagen hertil være.. Hvad anbefaler i evt af antivirus og firewall..
Avatar billede bellek Nybegynder
23. januar 2005 - 12:55 #8
er du der??
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 13:23 #9
Ja, nu er jeg, men jeg er ikke online 24 timer i døgnet. Men til gengæld kan du være evigt forvisset om at jeg ikke slipper dig før du er tilfreds og har fået svar på dit spørgsmål.

Hvor finder den de filer henne ?
Er det i en mappe der hedder _restore ?
Hvis det er det, så deaktiver systemgendannelsen, genstart og aktiver systemgendannelsen igen. Så ryger de.
(klik start | indstillinger | kontrolpanel | system, fanebladet systemgendannelse)
Avatar billede bellek Nybegynder
23. januar 2005 - 13:26 #10
Hehe mange tak..

Vi har allederede deaktiveret systemgendannelsen og det gjorde jeg inden  jeg fixede med hijack this..
slår den lige til igen
Avatar billede bellek Nybegynder
23. januar 2005 - 13:27 #11
Jeg troede bare lige at du ikke havde set min kommentar.
Avatar billede bellek Nybegynder
23. januar 2005 - 13:30 #12
C:\Documents and Settings\Pernille\Lokale indstillinger\Temporary Internet Files\Content.IE5\WH2Z4L6N\a578a0
Avatar billede bellek Nybegynder
23. januar 2005 - 13:30 #13
Dette er placeringen på filen.
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 13:48 #14
Ok, du skal så blot have tømt de midlertidige internetfiler:

1. Klik på Funktioner - Internetindstillinger
2. Under midlertidige filer, klik på Slet cookies
3. Under midlertidige filer, klik på slet filer – sæt flueben i slet alt offline indhold
4. Under Oversigten, klik på ryd oversigten
5. Klik på ok.
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 13:49 #15
Ovennævnte gøres i Internet Explorer
Avatar billede bellek Nybegynder
23. januar 2005 - 13:49 #16
ok mange tak
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 14:03 #17
Jeg er først online igen iaften, hvis du skulle have mere på hjerte :)
(Blot så du ved det)
Avatar billede bellek Nybegynder
23. januar 2005 - 14:17 #18
er ved at scanne nu for at se hvad den siger..
Avatar billede bellek Nybegynder
23. januar 2005 - 14:19 #19
Tusind tak..
Avatar billede bellek Nybegynder
23. januar 2005 - 14:43 #20
ingen inficserede filer tak for hjælpen..
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 17:28 #21
Velbekomme :)
Avatar billede bellek Nybegynder
23. januar 2005 - 18:05 #22
Nu skrev den alligevel 6 infiktioner hvad kan årsagen til det være??

Prøver lige at lægge et kopi af navnet på filer den ikke vil scanne
Avatar billede bellek Nybegynder
23. januar 2005 - 18:05 #23
er det f security der ikke er særlig godt??
Avatar billede bellek Nybegynder
23. januar 2005 - 18:06 #24
Kan ikke åbne filen C:\hiberfil.sys
Kan ikke åbne filen C:\pagefile.sys
Kan ikke åbne filen C:\WINDOWS\system32\config\default
Kan ikke åbne filen C:\WINDOWS\system32\CatRoot2\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\catdb
Kan ikke åbne filen C:\WINDOWS\SoftwareDistribution\EventCache\{0C4595FC-B4E1-4C57-8563-DAB0A7FD5CA9}.bin
Filen C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy\Recovery\AlexaRelated.zip\related.htm er krypteret
Filen C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy\Recovery\DSOExploit.zip\sbRecovery.reg er krypteret
Filen C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy\Recovery\DSOExploit1.zip\sbRecovery.reg er krypteret
Filen C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy\Recovery\DSOExploit2.zip\sbRecovery.reg er krypteret
Filen C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy\Recovery\DSOExploit3.zip\sbRecovery.reg er krypteret
Filen C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy\Recovery\DSOExploit4.zip\sbRecovery.reg er krypteret
Avatar billede bellek Nybegynder
23. januar 2005 - 18:10 #25
C:\Documents and Settings...\a578a0[1].js

Dette er placeringen på de 6 filer.

Infiktionen hedder Trojan-Downloader.JS.Small.as
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 18:44 #26
Hvis loggen kommer fra f-secure skal du blot glemme alt om dem, idet de første filer ikke kan åbnes da de er i brug af windows, og de sidste filer er backuppen i spybot. Dvs at de allerede er fjernet fra din computer af spybot, men spybot gemmer en kopi i tilfælde af at du vil gendanne dem.

Denne: C:\Documents and Settings...\a578a0[1].js
vil jeg gerne have den fuldstændige sti til, for at kunne give en fornuftig forklaring.
Avatar billede bellek Nybegynder
23. januar 2005 - 18:51 #27
Hvis  den ikke vil vise hele navnet på filen hvordan finder man den så?
Avatar billede bellek Nybegynder
23. januar 2005 - 18:56 #28
Har prøvet under søg men den finder ikke noget.
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 18:58 #29
Øhh.. nu er jeg ikke ekspert i f-secure. Jeg har aldrig brugt programmet *s*

Kig lige i start | indstillinger | kontrol panel.
Har du en Sun java applet ?
Hvis du har, så gå ind i den og find det sted hvor du har menupunktet "Clear Cache".
Filen er sikkert derinde.
Avatar billede bellek Nybegynder
23. januar 2005 - 19:12 #30
Kan ikke lige finde java ikke hvis jag går under kontrolpanel.

Mappen java under windows har to mapper
classes og trustlib.
Avatar billede bellek Nybegynder
23. januar 2005 - 19:20 #31
packages er der også en mappe der hedder. Heri ligger.:

4A7NZ9ZB.ZIP, AM2WMEIG.ZIP, DJ9FRDNN.ZIP, ....
STR. 10,9 MB
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 19:47 #32
Jeg er ude og gætte nu. 
Åbn en stifinder og find frem til denne mappe:
C:\Documents and Settings\BRUGERNAVN\lokale indstilliner\temp\
Tøm hele indholdet af mappen.

Prøv så at scanne igen.

(Du skriver jo at den ligger i C:\Documents and Settings...\ så den ligger ikke inde under c:\windows)
Avatar billede majsmarken Nybegynder
23. januar 2005 - 19:54 #33
<bellek>: Inden du leder forgæves - omtalte
C:\Documents and Settings\BRUGERNAVN\lokale indstilninger\temp\
er normalt en skjult mappe så
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".
Avatar billede bellek Nybegynder
23. januar 2005 - 20:04 #34
Mappen lokale indstillinger er der ikke..
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 20:08 #35
Tak majsmarken, det havde jeg ikke lige tænkt på *s*

bellek > Mappen Lokale indstillinger er skjult, så du kan kun se den hvis du udfører det som majsmarken skrev.
Avatar billede bellek Nybegynder
23. januar 2005 - 20:13 #36
Har næsten fået tømt den, der er dog tre filer den ikke vil slette:

MPC79.tmp
MPC86.tmp
IadHide5.dll

Hvad er det for nogle filer?
Avatar billede bellek Nybegynder
23. januar 2005 - 20:14 #37
Tak det virkede fint. Kunne heller ikke forstå det, men nu i siger det er jeg egentlig godt klar over det!
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 20:17 #38
Det er efter al sandsynlighed temporære filer som er genereret af f-secure backweb servicen som kan ses i loggen, og filerne er derfor helt ok. De er blot i brug og kan derfor ikke slettes.

Prøv så at scanne igen og se om den er blevet clean.
Avatar billede bellek Nybegynder
23. januar 2005 - 20:23 #39
Tak
Avatar billede bellek Nybegynder
23. januar 2005 - 20:55 #40
Den er nu ren, men har slettet sikkerhedspakken.. Mærkeligt. nå men tak for hjælpen...

Hilsen Belinda
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 21:01 #41
>> Den er nu ren, men har slettet sikkerhedspakken

Denne linie forstår jeg ikke helt. Hvilken sikkerhedspakke ?
Jeg går ud fra at din antivirus stadig virker ?
Avatar billede bellek Nybegynder
23. januar 2005 - 21:12 #42
f-secure er en sikkerhedspakke fra TDC, med antivirus og firewall. To gange under alt dette er den pludselig afinstalleret, men jeg har bare installeret den igen..
Avatar billede tonnybrandt Nybegynder
23. januar 2005 - 21:14 #43
Ok, det var underligt. Der er intet i det vi har lavet der skulle have nogen indflydelse på sikkerhedspakken, eller i det hele taget nogen andre installerede programmer.

Det har jeg desværre ingen forklaring på.

Velbekomme :)
Avatar billede bellek Nybegynder
23. januar 2005 - 21:15 #44
Nej det regnede jeg heller ikke med . jeg forventer det er en fejl fra programmet.
Avatar billede bellek Nybegynder
23. januar 2005 - 21:16 #45
c",)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester