Avatar billede landmark Nybegynder
09. februar 2005 - 11:00 Der er 46 kommentarer og
1 løsning

Hijack og tjeck

Er der en som vil tjecke denne logfil. Sidder med en af mine venners PC der driller...
Avatar billede landmark Nybegynder
09. februar 2005 - 11:00 #1
Logfile of HijackThis v1.99.0
Scan saved at 10:52:42, on 09-02-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Programmer\Synaptics\SynTP\SynTPLpr.exe
C:\Programmer\Synaptics\SynTP\SynTPEnh.exe
C:\PROGRA~1\LAUNCH~1\LManager.exe
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Documents and Settings\trolles\Skrivebord\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://www.google.dk/
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmer\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmer\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: Norton AntiVirus Auto Protect Service - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FÆLLES~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\Security Center\SymWSC.exe
Avatar billede nva Praktikant
09. februar 2005 - 11:15 #2
Den ser helt ren ud ? Nogen problemer ?
Avatar billede johnstigers Seniormester
09. februar 2005 - 11:17 #3
Hvis ikke du ved hvad dette er, så fix det:
C:\PROGRA~1\LAUNCH~1\LManager.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.exe
Avatar billede landmark Nybegynder
09. februar 2005 - 11:24 #4
det er det her jeg ikke kan få væk... se screendump - www.landmark.dk/spyware.jpg
Avatar billede nva Praktikant
09. februar 2005 - 11:44 #5
Prøv at køre CWShredder i safemode http://www.majorgeeks.com/download4086.html
Avatar billede tonnybrandt Nybegynder
09. februar 2005 - 11:46 #6
Mht dso exploit er det en kendt bug i Spybot:
http://www.fbeej.dk/spybot_melder_om_dso_exploit.htm
Avatar billede landmark Nybegynder
09. februar 2005 - 11:58 #7
hmmm...CWShredder fjernede det ikke.. :-(  nogen andre forslag...
Avatar billede nva Praktikant
09. februar 2005 - 12:05 #8
Har du opdateret opdateret Spybot - den skulle tilsyneladende kunne fjerne Isearchtech.sidefind ?
Avatar billede landmark Nybegynder
09. februar 2005 - 12:06 #9
hmmm... tjecker lige update af Spybot igen...
Avatar billede tonnybrandt Nybegynder
09. februar 2005 - 12:06 #10
Klik start | kør, skriv regedit og tryk enter.
find denne "sti"
HKEY_LOCAL_MACHINE\Software\Elitum
Hvis Elitum findes, så højreklik den og slet den.

På samme måde med den anden: Sidefind eller ISearchTech
Avatar billede landmark Nybegynder
09. februar 2005 - 12:07 #11
ok prøver lige... :-)
Avatar billede nva Praktikant
09. februar 2005 - 12:10 #12
Du kan køre http://housecall.trendmicro.com/housecall/start_corp.asp og slette det den finder
Avatar billede landmark Nybegynder
09. februar 2005 - 12:11 #13
har lige prøvet det med regedit.... kunne ikke finde noget..?
Avatar billede tonnybrandt Nybegynder
09. februar 2005 - 12:20 #14
Hmm...

Til Elitum:
Prøv dette værktøj:
http://www.simplytech.it/ETRemover/
Programmet skal køres i Fejlsikret tilstand.

Sidefind:
Prøv AdAware SE:
Kan hentes via link på denne side: http://www.spywarefri.dk/vaerktoj.htm
Opdater den online, genstart i fejlsikret tilstand og scan så og se om ikke den kan få bugt med den.
Avatar billede nva Praktikant
09. februar 2005 - 12:33 #15
Har du prøvet Trendmicro Housecall ?
Avatar billede landmark Nybegynder
09. februar 2005 - 12:36 #16
ja! men Trendmicro stoppede...?? - nu er jeg lige ved at prøve den her...

Til Elitum:
Prøv dette værktøj:
http://www.simplytech.it/ETRemover/
Programmet skal køres i Fejlsikret tilstand.
Avatar billede landmark Nybegynder
09. februar 2005 - 12:37 #17
hmmm... nu har jeg prøvet det hele!

det er stadig samme problem.... - www.landmark.dk/spyware.jpg

:-(
Avatar billede landmark Nybegynder
09. februar 2005 - 12:41 #18
lige en kommentar... - EliteToolbar Remover kom i fejlsikret tilstand med meddelelsen om at en af filerne til sletning var i brug...? - hmmm...
Avatar billede landmark Nybegynder
09. februar 2005 - 12:42 #19
det er da for vildt det her... - skal jeg formatere harddisken og starte forfra....?
Avatar billede tonnybrandt Nybegynder
09. februar 2005 - 12:45 #20
Prøv lige at lægge en HiJackThis log fra fejlsikret tilstand. Jeg var ude for en igår der var ret svær at fjerne, selv i fejlsikret tilstand.
Avatar billede landmark Nybegynder
09. februar 2005 - 12:52 #21
kommer her...

Logfile of HijackThis v1.99.0
Scan saved at 12:49:42, on 09-02-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\Explorer.EXE
C:\Documents and Settings\trolles\Skrivebord\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://www.google.dk/
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmer\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmer\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: Norton AntiVirus Auto Protect Service - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FÆLLES~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\Security Center\SymWSC.exe
Avatar billede tonnybrandt Nybegynder
09. februar 2005 - 12:56 #22
Desværre, det er ikke samme symptomer, så jeg kan ikke bruge teknikken fra igår på denne log.
Avatar billede landmark Nybegynder
09. februar 2005 - 12:58 #23
ikke godt :-(
Avatar billede nva Praktikant
09. februar 2005 - 13:05 #24
Hvis du stadig ikke kan få Trendmicro til at køre har jeg et sidste forslag - nemlig at du henter F-prot antivirus til dos - starter op i dos og kører den.
Avatar billede nva Praktikant
09. februar 2005 - 13:05 #25
Avatar billede landmark Nybegynder
09. februar 2005 - 13:45 #26
hvordan er det lige man laver en boot CD...? så jeg kan lægge programmet på CDén alene og boote up for at scanne... ?
Avatar billede tonnybrandt Nybegynder
09. februar 2005 - 13:55 #27
Det kan du ikke hvis filsystemet er NTFS, så check lige dette først.
Avatar billede nva Praktikant
09. februar 2005 - 13:58 #28
Er det ikke muligt at lægge det på harddisken - boote på en win98-startdiskette til dos og så eksekvere exe-filen ? Ja, det er ikke noget jeg har forstand på - nu må dos-eksperter overtage.
Avatar billede nva Praktikant
09. februar 2005 - 14:05 #29
Hvis du får den startet i dos kan du se her hvordan det vil se ud. http://www.f-prot.com/support/windows/I_have_virus_98.html
Avatar billede nva Praktikant
09. februar 2005 - 14:13 #30
Her vises hvordan det kan gøres på XP - men om det virker ved jeg ikke http://www.f-prot.com/support/windows/I_have_virus_xp.html
Avatar billede landmark Nybegynder
09. februar 2005 - 14:18 #31
jeg kan ikke boote op i dos... - den går i fejlsikret tilstand....
Avatar billede nva Praktikant
09. februar 2005 - 14:20 #32
Kan du ifm reboot trykke F8 og vælge fejlsikker tilstand med command prompt ?
Avatar billede tonnybrandt Nybegynder
09. februar 2005 - 14:31 #33
Check lige filsystemet. De links kan kun bruges hvis filsystemet er fat32. Ikke hvis det er NTFS.
Avatar billede landmark Nybegynder
09. februar 2005 - 14:31 #34
ja det er det jeg har prøvet, men når jeg har CMD vinduet åbent virker det ikke når jeg at køre programmet...
Avatar billede landmark Nybegynder
09. februar 2005 - 14:34 #35
hmmm.. har prøvet det hele - men det virker stadig ikke... :-)
Avatar billede nva Praktikant
09. februar 2005 - 14:34 #36
Jeg står af her - har desværre ikke flere idéer - shit at Trendmicro ikke ville køre :-)
Avatar billede landmark Nybegynder
09. februar 2005 - 15:09 #37
jeg prøver trendmicro igen...
Avatar billede johnstigers Seniormester
09. februar 2005 - 15:25 #38
http://computercops.biz/postt90323.html - den er lang, men problemet bliver løst - kig på det ;)
Avatar billede aaron Nybegynder
10. februar 2005 - 02:42 #39
Filer, der ikke kan slettes på normal vis (EliteToolbar-filer eller enhver anden uønsket fil), kan fjernes med dette lille program - Pocket Killbox. Men vær HELT sikker på hvilke filer, der skal slettes! De bliver slettet uanset om de er i brug eller ej ved næste genstart.
Download herfra:

http://www.bleepingcomputer.com/files/killbox.php

//aaron
Avatar billede nva Praktikant
10. februar 2005 - 11:07 #40
Hej igen - hvordan ser tingene ud i dag ?
Avatar billede landmark Nybegynder
11. februar 2005 - 08:46 #41
nu har jeg hentet den her killbox ting - nu er jeg lidt i tvivl om hvad jeg skal søge efter og slette...?
Avatar billede nva Praktikant
11. februar 2005 - 08:50 #42
Kom din EliteTollbar Remover ikke med et filnavn, der ikke kunne slettes ? Det må jo bla. være den fil du skal prøve at slette.
Avatar billede tonnybrandt Nybegynder
11. februar 2005 - 08:57 #43
Nu har du lagt nogle finde billeder op. Kan du ikke prøve at trykke på plustegnet i spybot ud for Elite toolbar og Isearch, og lægge nogle billeder op, så vi kan se hvor den finder sporene efter de programmer.
Kig også i loggen på Spybot om ikke der skulle være noget tekst der klart kan fortælle hvor den finder de 2 spyware programmer.
Avatar billede landmark Nybegynder
11. februar 2005 - 09:00 #44
ja ok prøver lige...
Avatar billede landmark Nybegynder
11. februar 2005 - 10:24 #45
hmmm... når ikke at kikke på det før efter vinterferien
Avatar billede landmark Nybegynder
25. april 2006 - 21:44 #46
lukker...
Avatar billede johnstigers Seniormester
25. april 2006 - 22:32 #47
????

Hvad med dem der spildte sin tid???
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester