Avatar billede uvidenhed Nybegynder
03. marts 2005 - 21:03 Der er 8 kommentarer og
2 løsninger

Hjælp til Hijackthis

Hej Eksperter.
Tror jeg har fået hevet noget bannersvineri og lign. ned på puteren, gider I tjekke logfine fra Hijackthis.
Vil lige sige, at jeg IKKE kan gå ind i reg.databasen, adgangen er spærret af arbejdsgiveren.
Her kommer loggen:

ogfile of HijackThis v1.99.1
Scan saved at 20:54:21, on 03-03-2005
Platform: Windows 2000 SP3 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\Explorer.EXE
C:\WINNT\System32\igfxtray.exe
C:\WINNT\System32\hkcmd.exe
C:\WINNT\vpnloginapplet.exe
C:\Programmer\Fælles filer\Real\Update_OB\evntsvc.exe
C:\Programmer\NavNT\vptray.exe
C:\Programmer\ICQLite\ICQLite.exe
C:\WINNT\hostdll.exe
C:\WINNT\system32\ctfmon.exe
C:\Programmer\WINZIP\winzip32.exe
C:\Documents and Settings\cmt\Lokale indstillinger\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://inline/applikationer/findemaskine
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.kvikstart.dk/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer leveret af DR
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - SOFTWARE - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [IgfxTray] C:\WINNT\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINNT\System32\hkcmd.exe
O4 - HKLM\..\Run: [cpqek] C:\Programmer\Compaq\Compaq EAB Software\cpqek.exe
O4 - HKLM\..\Run: [VpnLoginApplet] C:\WINNT\vpnloginapplet
O4 - HKLM\..\Run: [TkBellExe] C:\Programmer\Fælles filer\Real\Update_OB\evntsvc.exe -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [vptray] C:\Programmer\NavNT\vptray.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programmer\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [hostdll.exe] C:\WINNT\hostdll.exe
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - HKCU\..\RunOnce: [OfficeConfiguration] \\Net\Sysvol\Net.dr.dk\Scripts\Windows2000\Office.vbs
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programmer\ICQLite\ICQLite.exe -trayboot
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programmer\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programmer\ICQLite\ICQLite.exe
O15 - Trusted Zone: Projekt01.net.dr.dk
O15 - Trusted Zone: *.Projekt01
O15 - Trusted Zone: *.windupdates.com
O15 - Trusted Zone: projekt01.net.dr.dk (HKLM)
O15 - Trusted Zone: *.projekt01 (HKLM)
O15 - Trusted IP range: 67.19.185.246
O15 - Trusted IP range: 67.19.185.246 (HKLM)
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://downol.dr.dk/download/netradio/Rawflow.cab
O16 - DPF: {4FA8A37E-143E-11D4-8084-0004ACB98967} (RPList.RPListControl) - http://research/rp/installation/RPList.CAB
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004033001/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {752614FA-30A4-11D4-8097-0004ACB98967} (RPListView.RPListViewControl) - http://research/rp/installation/RPListView.CAB
O16 - DPF: {7823A620-9DD9-11CF-A662-00AA00C066D2} (PopupMenu Object) - http://activex.microsoft.com/controls/iexplorer/x86/iemenu.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {9b935470-ad4a-11d5-b63e-00c04faedb18} (Oracle JInitiator 1.1.8.16) -
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.bgbank.dk/html/activex/e-Safekey/BG/e-Safekey.cab
O16 - DPF: {F7DC2A2E-FC34-11D3-B1D9-00A0C99B41BB} (Zoom Class) - http://www.zoomify.com/download/zoomify305.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = net.dr.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = net.dr.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = net.dr.dk
O20 - Winlogon Notify: igfxcui - C:\WINNT\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: NavLogon - C:\WINNT\System32\NavLogon.dll
O23 - Service: Vært for SMS-agent (CcmExec) - Unknown owner - C:\WINNT\System32\CCM\CcmExec.exe
O23 - Service: DefWatch - Symantec Corporation - C:\Programmer\NavNT\defwatch.exe
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: Norton AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\Programmer\NavNT\rtvscan.exe
O23 - Service: OracleORA9i_HOME1ClientCache - Unknown owner - C:\Programmer\Oracle\ora9i\bin\ONRSD.EXE
Avatar billede tonnybrandt Nybegynder
03. marts 2005 - 21:08 #1
Jeg kigger lige på den ..
Avatar billede tonnybrandt Nybegynder
03. marts 2005 - 21:14 #2
Hent denne Kaspersky scanner, den skal du bruge senere.
http://www.spywareinfo.dk/download/mwav.exe - Virusscanner.

Så skal du genstarte pc'en i fejlsikret tilstand. Klik F8 under opstart.

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, slet mapper og filer listet nederst.
Dobbelttjek, så alt kommer med.

R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - SOFTWARE - (no file)
O4 - HKLM\..\Run: [TkBellExe] C:\Programmer\Fælles filer\Real\Update_OB\evntsvc.exe -osboot
O4 - HKLM\..\Run: [hostdll.exe] C:\WINNT\hostdll.exe
O15 - Trusted Zone: *.windupdates.com
O15 - Trusted IP range: 67.19.185.246
O15 - Trusted IP range: 67.19.185.246 (HKLM)

---------------------------------------
Sletning af filer og mapper:
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".
Brug af Start->Søg.
Klik på "Alle filer og mapper"
Klik på "Avancerede indstillinger"
Sæt flueben i de tre øverste.
-------------------
Mapper:
<ingen>

Filer:
C:\WINNT\hostdll.exe

---------------------------------------
Så kører du engangsskanneren fra Kaspersky - Aktiver det hele i opsætningen derinde, så den kan skanne alt igennem.
---------------------------------------

Genstart normalt og kom med en ny log til kontrol
Avatar billede uvidenhed Nybegynder
03. marts 2005 - 21:14 #3
Okay, det lyder godt. Der "kører" noget der hedder "Adserver", men jeg kan ikke se den i logfilen. Og nu skal jeg nok holde mund mens du arbejder :o)
Avatar billede uvidenhed Nybegynder
04. marts 2005 - 11:30 #4
Til TonnyBrandt,
Det gik ikke så godt. Da jeg startede maskinen i fejlsikret tilstand gik den aldeles død, åbenbart noget med, at arbejdsgiver troede den var blevet syg - eller sådan et eller andet.
Efter nogle timers opdatering med en eller anden Service Pack kom den op at køre igen, men da var klokken blevet ulækkert mange, så jeg nåede ikke gøre så meget.
Men mit spørgsmål er nu: kan jeg slette de filer du udpegede UDEN at skulle gå i fejlsikret?
Avatar billede tonnybrandt Nybegynder
04. marts 2005 - 11:36 #5
Det var da ikke så godt. Det er højst usædvanligt at sådan noget sker, men det er jo ingen trøst for dig.

Ja, det kan du nok godt. Men så skal du lige slå C:\WINNT\hostdll.exe ihjeld i joblisten først.

Højreklik bundlinien, vælg jobliste. Find hostdll i listen på fanebladet processer. Højreklik den og vælg afslut proces.
Avatar billede uvidenhed Nybegynder
04. marts 2005 - 11:41 #6
Hej igen. Okay det prøver jeg i eftermiddag når de slipper mig løs fra leverpostejsfabrikken :o)
Grunden til den gik ned er, at det er en hjemmearbejdsplads og maskinen er låst ud over det rimelige...
Vender tilbage senere.
Avatar billede uvidenhed Nybegynder
04. marts 2005 - 18:19 #7
Hej igen-igen og:
Woooooooow, DET hjalp godt nok helt vildt, nu kører det jo som ged i olie. Kaspersky fandt 30 (!) virus eller noget der lignede og her kommer den ny og forhåbentligt rene logfil:

Logfile of HijackThis v1.99.1
Scan saved at 18:16:33, on 04-03-2005
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\Explorer.EXE
C:\WINNT\System32\igfxtray.exe
C:\WINNT\System32\hkcmd.exe
C:\Programmer\Compaq\Compaq EAB Software\cpqek.exe
C:\WINNT\vpnloginapplet.exe
C:\Programmer\NavNT\vptray.exe
C:\Programmer\ICQLite\ICQLite.exe
C:\WINNT\system32\ctfmon.exe
C:\WINNT\system32\proquota.exe
C:\Programmer\Microsoft Office\Office10\OUTLOOK.EXE
C:\Programmer\WINZIP\winzip32.exe
C:\Documents and Settings\cmt\Lokale indstillinger\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://inline/applikationer/findemaskine
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.kvikstart.dk/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer leveret af DR
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [IgfxTray] C:\WINNT\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINNT\System32\hkcmd.exe
O4 - HKLM\..\Run: [cpqek] C:\Programmer\Compaq\Compaq EAB Software\cpqek.exe
O4 - HKLM\..\Run: [VpnLoginApplet] C:\WINNT\vpnloginapplet
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [vptray] C:\Programmer\NavNT\vptray.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programmer\ICQLite\ICQLite.exe -minimize
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - HKCU\..\RunOnce: [OfficeConfiguration] \\Net\Sysvol\Net.dr.dk\Scripts\Windows2000\Office.vbs
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programmer\ICQLite\ICQLite.exe -trayboot
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programmer\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programmer\ICQLite\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O15 - Trusted Zone: Projekt01.net.dr.dk
O15 - Trusted Zone: *.Projekt01
O15 - Trusted Zone: projekt01.net.dr.dk (HKLM)
O15 - Trusted Zone: *.projekt01 (HKLM)
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://downol.dr.dk/download/netradio/Rawflow.cab
O16 - DPF: {4FA8A37E-143E-11D4-8084-0004ACB98967} (RPList.RPListControl) - http://research/rp/installation/RPList.CAB
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004033001/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {752614FA-30A4-11D4-8097-0004ACB98967} (RPListView.RPListViewControl) - http://research/rp/installation/RPListView.CAB
O16 - DPF: {7823A620-9DD9-11CF-A662-00AA00C066D2} (PopupMenu Object) - http://activex.microsoft.com/controls/iexplorer/x86/iemenu.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {9b935470-ad4a-11d5-b63e-00c04faedb18} (Oracle JInitiator 1.1.8.16) -
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.bgbank.dk/html/activex/e-Safekey/BG/e-Safekey.cab
O16 - DPF: {F7DC2A2E-FC34-11D3-B1D9-00A0C99B41BB} (Zoom Class) - http://www.zoomify.com/download/zoomify305.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = net.dr.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = net.dr.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = net.dr.dk
O20 - Winlogon Notify: igfxcui - C:\WINNT\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: NavLogon - C:\WINNT\System32\NavLogon.dll
O23 - Service: Vært for SMS-agent (CcmExec) - Unknown owner - C:\WINNT\System32\CCM\CcmExec.exe
O23 - Service: DefWatch - Symantec Corporation - C:\Programmer\NavNT\defwatch.exe
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: Norton AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\Programmer\NavNT\rtvscan.exe
O23 - Service: OracleORA9i_HOME1ClientCache - Unknown owner - C:\Programmer\Oracle\ora9i\bin\ONRSD.EXE
Avatar billede tonnybrandt Nybegynder
04. marts 2005 - 19:02 #8
Det lyder altsammen godt og loggen er da også ren.

Du kan evt installere nogle af programmerne i spywarefri pakken..de er alle små, konflikter ikke og er meget effektive mod snavs af den slags du lige har været angrebet af.

Specielt anbefaler vi Spybot,spywareblaster, IE-Spyad og spywareguard.
Se mere i "pakken" her
http://www.spywarefri.dk/pakken.htm
Avatar billede uvidenhed Nybegynder
04. marts 2005 - 19:36 #9
Det kigger jeg da på. Tusind tak for hjælpen, til sommer giver jeg en vaffelis efter dit valg - og du må få ALLE de forskellige kugler du kan proppe i dig :o)
Regner med jeg har givet dig dine velfortjente point, hvis jeg har lavet kuk i det må du endelig råbe højt.
Avatar billede tonnybrandt Nybegynder
04. marts 2005 - 19:38 #10
Jamen dog. Det vil jeg da glæde mig til *s*

Alt iorden, og jeg takker for point :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Computerworld tilbyder specialiserede kurser i database-management

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester