Avatar billede botha Nybegynder
15. marts 2005 - 15:43 Der er 7 kommentarer og
2 løsninger

Hijack this log - hvem kan tjekke ?

Logfile of HijackThis v1.99.1
Scan saved at 00:39:54, on 15-03-05
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\V66SHELL.EXE
C:\PROGRAMMER\NORTON ANTIVIRUS\NAVAPW32.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\PROGRAMMER\HP\HP SOFTWARE UPDATE\HPWUSCHD2.EXE
C:\WINDOWS\SYSTEM\SDMONITOR.EXE
C:\PROGRAM FILES\EXIF LAUNCHER\QUICKDCF.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAMMER\OUTLOOK EXPRESS\MSIMN.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE
C:\WINDOWS\SYSTEM\RNAAPP.EXE
C:\WINDOWS\SYSTEM\TAPISRV.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\SKRIVEBORD\HJT.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://c:\windows\TEMP\se.dll/sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://c:\windows\TEMP\se.dll/sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
F1 - win.ini: run=hpfsched
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: (no name) - {8C64DB61-935A-11D9-AAB7-4445AB8AFBD3} - C:\WINDOWS\SYSTEM\HKDB.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [Skan registreringsdatabase] c:\windows\scanregw.exe /autorun
O4 - HKLM\..\Run: [Job-oversigt] c:\windows\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [V66SHELL] V66SHELL.EXE
O4 - HKLM\..\Run: [NAV DefAlert] C:\PROGRA~1\NORTON~1\DEFALERT.EXE
O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET
O4 - HKLM\..\Run: [RegShave] C:\Progra~1\REGSHAVE\REGSHAVE.EXE /autorun
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [HP Software Update] C:\Programmer\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [SystemTraySD] C:\WINDOWS\SYSTEM\StopItBlockItSystemTray.exe
O4 - HKLM\..\Run: [MonitorSD] C:\WINDOWS\SYSTEM\SDMonitor.exe
O4 - HKLM\..\Run: [THGuard] "C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE"
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [Planlægningsagent] c:\windows\SYSTEM\mstask.exe
O4 - Startup: Exif Launcher.lnk = C:\Program Files\Exif Launcher\QuickDCF.exe
O4 - Startup: Watch.lnk = C:\WINDOWS\TWAIN_32\A4CIS\WATCH.exe
O4 - Startup: TextBridge Instant Access OCR.lnk = C:\Program Files\TextBridge Classic\Bin\TBMenu.exe
O4 - Startup: HP Digital Imaging Monitor.lnk = C:\Programmer\HP\Digital Imaging\bin\hpqtra08.exe
O18 - Filter: text/html - {8C64DB60-935A-11D9-AAB7-4445C4C65E48} - C:\WINDOWS\SYSTEM\HKDB.DLL
O18 - Filter: text/plain - {8C64DB60-935A-11D9-AAB7-4445C4C65E48} - C:\WINDOWS\SYSTEM\HKDB.DLL
Avatar billede tonnybrandt Nybegynder
15. marts 2005 - 16:52 #1
Jeg kigger lige på den ..
Avatar billede tonnybrandt Nybegynder
15. marts 2005 - 16:54 #2
Der skal lige laves lidt forarbejde, før vi starter rensningen ..

Hent dette program og pak det ud til sin egen mappe:

http://members.blackbox.net/hp_links/21/nikolaus.rameis/_data/startdreck.zip

Kør Startdreck.exe - tryk på "Config" - tryk "unmark all" - sæt et flueben i:

Registry -> Run Keys
System/drivers> Running processes
Tryk "Ok"

Tryk "Save" og gem log'en et sted, hvor du kan finde den igen. Læg log'en herind.
Avatar billede tonnybrandt Nybegynder
22. marts 2005 - 10:32 #3
Får jeg loggen fra startdreck ?
Avatar billede botha Nybegynder
23. marts 2005 - 14:02 #4
ja undskyld den kommer her :

StartDreck (build 2.1.7 public stable) - 2005-03-23 @ 14:02:42 (GMT +01:00)
Platform: Windows 98 SE (Win 4.10.2222 A)
Internet Explorer: 6.0.2800.1106
Logged in as windows at OEMCOMPUTER

»Registry
»Run Keys
  »Current User
  »Run
  »RunOnce
  »Default User
  »Run
  »RunOnce
  »Local Machine
  »Run
    *Skan registreringsdatabase=c:\windows\scanregw.exe /autorun
    *Job-oversigt=c:\windows\taskmon.exe
    *SystemTray=SysTray.Exe
    *LoadPowerProfile=Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
    *V66SHELL=V66SHELL.EXE
    *Norton Auto-Protect=C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET
    *RegShave=C:\Progra~1\REGSHAVE\REGSHAVE.EXE /autorun
    *StillImageMonitor=C:\WINDOWS\SYSTEM\STIMON.EXE
    *HP Software Update=C:\Programmer\HP\HP Software Update\HPWuSchd2.exe
    *SystemTraySD=C:\WINDOWS\SYSTEM\StopItBlockItSystemTray.exe
    *MonitorSD=C:\WINDOWS\SYSTEM\SDMonitor.exe
    *THGuard="C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE"
  »RunOnce
  »RunServices
    *LoadPowerProfile=Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
    *SchedulingAgent=mstask.exe
    *Planlægningsagent=c:\windows\SYSTEM\mstask.exe
  »RunServicesOnce
    **pmo=rundll32 C:\WINDOWS\ULEADD2.INI,DllGetClassObject
  »RunOnceEx
  »RunServicesOnceEx
»Files
»System/Drivers
»Running Processes
  +FF8F1AAF=C:\WINDOWS\SYSTEM\KERNEL32.DLL
  +FFFF6DCB=C:\WINDOWS\SYSTEM\MSGSRV32.EXE
  +FFFF507F=C:\WINDOWS\SYSTEM\MPREXE.EXE
  +FFFFB9BF=C:\WINDOWS\SYSTEM\mmtask.tsk
  +FFFFE52F=C:\WINDOWS\SYSTEM\MSTASK.EXE
  +FFFE39D7=C:\WINDOWS\RUNDLL32.EXE
  +FFFE38C3=C:\WINDOWS\EXPLORER.EXE
  +FFFDBC03=C:\WINDOWS\TASKMON.EXE
  +FFFDB6CB=C:\WINDOWS\SYSTEM\SYSTRAY.EXE
  +FFFDFCEB=C:\WINDOWS\V66SHELL.EXE
  +FFFC2ED3=C:\PROGRAMMER\NORTON ANTIVIRUS\NAVAPW32.EXE
  +FFFD47AF=C:\WINDOWS\SYSTEM\STIMON.EXE
  +FFFC70BB=C:\PROGRAMMER\HP\HP SOFTWARE UPDATE\HPWUSCHD2.EXE
  +FFFCA463=C:\WINDOWS\SYSTEM\STOPITBLOCKITSYSTEMTRAY.EXE
  +FFFC488B=C:\WINDOWS\SYSTEM\SDMONITOR.EXE
  +FFFC8893=C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE
  +FFFBEBFB=C:\WINDOWS\SYSTEM\WMIEXE.EXE
  +FFFBCFCF=C:\PROGRAMMER\OUTLOOK EXPRESS\MSIMN.EXE
  +FFFAAD0B=C:\WINDOWS\SYSTEM\PSTORES.EXE
  +FFF964CF=C:\WINDOWS\SYSTEM\DDHELP.EXE
  +FFFEFB2F=C:\WINDOWS\SYSTEM\RNAAPP.EXE
  +FFF9F7F3=C:\WINDOWS\SYSTEM\TAPISRV.EXE
  +FFF83DC7=C:\WINDOWS\SKRIVEBORD\NY MAPPE\STARTDRECK.EXE
»Application specific
Avatar billede tonnybrandt Nybegynder
23. marts 2005 - 14:21 #5
Så er vi klar til at fjerne snavset.

Hvis du ikke har dem så:
Hent og opdater Ad-Aware: http://www.spywarefri.dk/vaerktoj.htm#adaware

Hent og opdater CWShredder: http://www.spywareinfo.com/downloads/tools/CWShredder.exe
Eller her: http://www.softpedia.com/public/cat/10/17/10-17-150.shtml

Hent Aboutbuster og læg dette program i sin egen mappe et sted du kan huske:
http://www.atribune.org/downloads/AboutBuster.zip

Hent dette program:
http://www.greyknight17.com/spy/Win98Fix.zip
udpak det til sin egen mappe. Start op i fejlsikret, gå i Win98 fix mappen, og dobbeltklik RunFix.reg, sig ja til at flette det ind i registreringsdatabasen.

Genstart igen i fejlsikret tilstand. Du trykker F8 nogle gange mens windows starter op.
Fix disse med HijackThis:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://c:\windows\TEMP\se.dll/sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://c:\windows\TEMP\se.dll/sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {8C64DB61-935A-11D9-AAB7-4445AB8AFBD3} - C:\WINDOWS\SYSTEM\HKDB.DLL
O18 - Filter: text/html - {8C64DB60-935A-11D9-AAB7-4445C4C65E48} - C:\WINDOWS\SYSTEM\HKDB.DLL
O18 - Filter: text/plain - {8C64DB60-935A-11D9-AAB7-4445C4C65E48} - C:\WINDOWS\SYSTEM\HKDB.DLL


Vi skal kunne se dine skjulte filer for at finde snavs, der skal slettes manuelt. Det er en del af processen.
Åbn en tilfældig mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Søg og slet følgende stadig i fejlsikret tilstand:

C:\WINDOWS\ULEADD2.INI <--- sig til hvis det ikke lykkes at slette denne fil !!
C:\WINDOWS\SYSTEM\HKDB.DLL

Slet indholdet af denne mappe:
c:\windows\TEMP\

Så starter du aboutbuster. Fjern det den finder.

Nu kører du en scanning med Ad-Aware og CWShredder og fjerner, hvad de finder.

Angående CWShredder:
Pak zipfilen ud i en mappe.
Kør programmet, tjek for updates, afbryd din internetforbindelse fysisk (stikket ud), luk alle vinduer undtaget cwshredder, klik på Fix, den scanner nu, når den er færdigt klik på Next, klik på Exit.


Så skal du lige en tur i registrerings databasen:
Start->Kør, skriv- regedit klik OK.

Klik dig frem til:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
Tjek om der en nøgle/tekst der hedder-About:blank, hvis ja, så slet den
Klik på - Denne Computer, i regedit vinduet, klik- rediger-søg, skriv: About:blank tryk- Enter. Slet den, tryk F3 -slet - F3 -slet indtil søgningen er færdig.
Samme fremgangsmåde med-HomeOldSP

Genstart.
Så bliver du nødt til at komme med en log mere til kontrol :O)
Avatar billede botha Nybegynder
23. marts 2005 - 17:04 #6
puha .... her er den så :

Logfile of HijackThis v1.99.1
Scan saved at 17:05:15, on 23-03-05
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\V66SHELL.EXE
C:\PROGRAMMER\NORTON ANTIVIRUS\NAVAPW32.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\PROGRAMMER\HP\HP SOFTWARE UPDATE\HPWUSCHD2.EXE
C:\WINDOWS\SYSTEM\STOPITBLOCKITSYSTEMTRAY.EXE
C:\WINDOWS\SYSTEM\SDMONITOR.EXE
C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\SKRIVEBORD\HJT.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
F1 - win.ini: run=hpfsched
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [Skan registreringsdatabase] c:\windows\scanregw.exe /autorun
O4 - HKLM\..\Run: [Job-oversigt] c:\windows\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [V66SHELL] V66SHELL.EXE
O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET
O4 - HKLM\..\Run: [RegShave] C:\Progra~1\REGSHAVE\REGSHAVE.EXE /autorun
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [HP Software Update] C:\Programmer\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [SystemTraySD] C:\WINDOWS\SYSTEM\StopItBlockItSystemTray.exe
O4 - HKLM\..\Run: [MonitorSD] C:\WINDOWS\SYSTEM\SDMonitor.exe
O4 - HKLM\..\Run: [THGuard] "C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE"
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [Planlægningsagent] c:\windows\SYSTEM\mstask.exe
Avatar billede tonnybrandt Nybegynder
23. marts 2005 - 17:16 #7
Ja, det er en større tur man skal igennem når man bliver ramt af den infektion.

Men anstrengelserne bar frugt for loggen er pinligt ren.

Du kan evt installere nogle af programmerne i spywarefri pakken..de er alle små, konflikter ikke og er meget effektive mod snavs af den slags du lige har været angrebet af.

Specielt anbefaler vi Spybot,spywareblaster, IE-Spyad og spywareguard.
Se mere i "pakken" her
http://www.spywarefri.dk/pakken.htm

Du bør afinstallere det Antispyware program du har installeret, StopItBlockIt da det ikke er særligt godt, men også kommer med falske meldinger, altså melder om spyware som rent faktisk ikke er på maskinen.

Kan du ikke afinstallere det, så fix disse linier i Hijackthis:
O4 - HKLM\..\Run: [THGuard] "C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE"
O4 - HKLM\..\Run: [MonitorSD] C:\WINDOWS\SYSTEM\SDMonitor.exe
Avatar billede botha Nybegynder
23. marts 2005 - 17:25 #8
mange 1000 tak for hjælpen
Avatar billede tonnybrandt Nybegynder
23. marts 2005 - 17:27 #9
Velbekomme og takker for point :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester