Avatar billede badazz Novice
21. marts 2005 - 23:59 Der er 23 kommentarer og
1 løsning

Hijackthis log nogle der gidder

Nogle der gidder tjekke denne log?!?


Logfile of HijackThis v1.99.0
Scan saved at 23:44:20, on 21-03-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\sistray.EXE
C:\Programmer\Ahead\InCD\InCD.exe
C:\Programmer\Trend Micro\Internet Security 2005\pccguide.exe
C:\Programmer\Microsoft AntiSpyware\gcasServ.exe
C:\Programmer\Ahead\InCD\InCDsrv.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe
C:\WINDOWS\system32\wuauclt.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\TmPfw.exe
C:\Programmer\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Documents and Settings\mogens hansen\Skrivebord\hijackthis\HijackThis.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\TSC.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\MOGENS~1\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\MOGENS~1\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\MOGENS~1\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\MOGENS~1\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\MOGENS~1\LOKALE~1\Temp\sp.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\MOGENS~1\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O2 - BHO: (no name) - {FC208A7F-7363-40EB-B39D-B965251844BF} - C:\WINDOWS\system32\pge.dll
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\system32\sistray.EXE
O4 - HKLM\..\Run: [InCD] C:\Programmer\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [pccguide.exe] "C:\Programmer\Trend Micro\Internet Security 2005\pccguide.exe"
O4 - HKLM\..\Run: [gcasServ] "C:\Programmer\Microsoft AntiSpyware\gcasServ.exe"
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O18 - Filter: text/html - {AE0E1976-7AAA-490D-9AD5-7AED00DF53F2} - C:\WINDOWS\system32\pge.dll
O18 - Filter: text/plain - {AE0E1976-7AAA-490D-9AD5-7AED00DF53F2} - C:\WINDOWS\system32\pge.dll
O20 - AppInit_DLLs: C:\WINDOWS\System32\comhib.dll
O23 - Service: InCD File System Service - AHEAD Software - C:\Programmer\Ahead\InCD\InCDsrv.exe
O23 - Service: Trend Micro Central Control Component - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
O23 - Service: Trend Micro Real-time Service - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
O23 - Service: Trend Micro Personal Firewall - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\TmPfw.exe
O23 - Service: Trend Micro Proxy Service - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe
Avatar billede kalp Novice
22. marts 2005 - 00:01 #1
jeg ser på den
Avatar billede kalp Novice
22. marts 2005 - 00:04 #2
Download CWShredder (Vi skal bruge den senere)
http://www.mdegn.dk/download/CWShredder.exe

Genstart i Fejlsikret tilstand ved at taste F8 under opstart.
Kør HijackThis, scan og sæt et flueben ud for disse linjer - luk øvrige programvinduer. Dobbelt tjeck alt kom med!. Klik herefter "Fix

checked" i hijackthis:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\MOGENS~1\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\MOGENS~1\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\MOGENS~1\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\MOGENS~1\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\MOGENS~1\LOKALE~1\Temp\sp.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\MOGENS~1\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O2 - BHO: (no name) - {FC208A7F-7363-40EB-B39D-B965251844BF} - C:\WINDOWS\system32\pge.dll
O18 - Filter: text/html - {AE0E1976-7AAA-490D-9AD5-7AED00DF53F2} - C:\WINDOWS\system32\pge.dll
O18 - Filter: text/plain - {AE0E1976-7AAA-490D-9AD5-7AED00DF53F2} - C:\WINDOWS\system32\pge.dll
O20 - AppInit_DLLs: C:\WINDOWS\System32\comhib.dll

Åbn Stifinder, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Find og slet (Kig godt efter!!.. Det du ikke finder har hijackthis nok fjernet!)

Filerne

C:\WINDOWS\system32\pge.dll
C:\WINDOWS\System32\comhib.dll

Kør CWShredder, afbryd din internetforbindelse fysisk (stikket ud), luk alle vinduer undtaget cwshredder
Klik på Fix, den scanner nu, når den er færdigt klik på Next, klik på Exit.

Gå herefter i Start -> Programmer -> Tilbehør -> Systemværktøjer -> Diskoprydning og slet temp-filer, temporary internet files og papirkurv.

Genstart normalt og kopir en ny log herind så jeg kan se om vi fik det hele med eller om noget er blevet overset:)
Avatar billede badazz Novice
22. marts 2005 - 00:27 #3
det tager lidt tid med den disk oprydtning...
Avatar billede kalp Novice
22. marts 2005 - 00:28 #4
Jeg har masser af tid:)
Avatar billede badazz Novice
22. marts 2005 - 00:33 #5
super... nu håber jeg det virker denne gang, jeg har prøvet noget af det samme et par gange.. og forsøgt på at slette comhib.dll men den findes ikke. det gjorde den hellerikke denne gang. og det gjorde pge.dll desuden hellerikke..
Avatar billede kalp Novice
22. marts 2005 - 00:40 #6
det gør ikke noget bare kør på med proceduren.. lig mærke til jeg skrev

Find og slet (Kig godt efter!!.. Det du ikke finder har hijackthis nok fjernet!)

det betyder hijackthis engang imellem godt kan slette filer selv:)
Avatar billede badazz Novice
22. marts 2005 - 00:41 #7
super.. nu må vi se.. jeg har virkelig bøvlet længe med den maskine nu.... :S
Avatar billede kalp Novice
22. marts 2005 - 00:42 #8
Den næste log må forresten gerne være med denne version af hijackthis.. den nye

http://downloadportal.dk/showdownload.asp?rid=4212&sp=Hijackthis
eller
http://www.downloadportal.dk/showdownload.asp?rid=4234&sp=title
Avatar billede badazz Novice
22. marts 2005 - 00:46 #9
okay. det får du...
Avatar billede badazz Novice
22. marts 2005 - 01:13 #10
Noget af det første der sker da computeren starter op er at PC-Cillin popper op med at der er fundet Troj_Agent.AC i C:\windows\system32\comhib.dll

men her er loggen:


Logfile of HijackThis v1.99.1
Scan saved at 01:11:45, on 22-03-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Ahead\InCD\InCDsrv.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
C:\WINDOWS\system32\sistray.EXE
C:\Programmer\Ahead\InCD\InCD.exe
C:\Programmer\Trend Micro\Internet Security 2005\pccguide.exe
C:\Programmer\Microsoft AntiSpyware\gcasServ.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe
C:\Programmer\Microsoft AntiSpyware\gcasDtServ.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\TmPfw.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\wuauclt.exe
A:\hijackthis\HijackThis.exe

O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\system32\sistray.EXE
O4 - HKLM\..\Run: [InCD] C:\Programmer\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [pccguide.exe] "C:\Programmer\Trend Micro\Internet Security 2005\pccguide.exe"
O4 - HKLM\..\Run: [gcasServ] "C:\Programmer\Microsoft AntiSpyware\gcasServ.exe"
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O20 - AppInit_DLLs: C:\WINDOWS\System32\comhib.dll
O23 - Service: InCD File System Service (InCDsrv) - AHEAD Software - C:\Programmer\Ahead\InCD\InCDsrv.exe
O23 - Service: Trend Micro Central Control Component (PcCtlCom) - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
O23 - Service: Trend Micro Real-time Service (Tmntsrv) - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\TmPfw.exe
O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe
Avatar billede kalp Novice
22. marts 2005 - 01:15 #11
Yes den er ikke blevet slettet..

gør følgende..

genstart i fejlsikret tilstand.

Fiks denne i hijackthis

O20 - AppInit_DLLs: C:\WINDOWS\System32\comhib.dll

find og slet

C:\WINDOWS\System32\comhib.dll

hvis du kan.

Tryk nu på start->kør og skriv "regedit"
tryk nu på rediger og søg... søg efter "comhib.dll" slet det der bliver fundet med den.
luk regedit

genstart og ny log.. så burde den være væk
Avatar billede badazz Novice
22. marts 2005 - 01:24 #12
jeg prøver...
Avatar billede badazz Novice
22. marts 2005 - 01:30 #13
denne linie kommer ikke når jeg kører fejlsikret tilstand

O20 - AppInit_DLLs: C:\WINDOWS\System32\comhib.dll

udfører nu resten af beskrivelsen og kommer med log
Avatar billede badazz Novice
22. marts 2005 - 01:37 #14
har nu slettet comhib.dll 3 steder i regedit, og genstartet, og udført ny log. som er magen til den sidste. hvor linien

O20 - AppInit_DLLs: C:\WINDOWS\System32\comhib.dll

Nu er fremkommet igen.. og filen comhib.dll findes ikke, jeg har markeret at den sal vise alle filer, og den kommer hellerikke frem ved en søgefunktion....

andre godt råd??
Avatar billede kalp Novice
22. marts 2005 - 01:39 #15
ja fiks linjen i normalt tilstand.. genstart og fortæl mig om den er forsvundet.. hvis ikke så må vi ty til andre metoder:)
Avatar billede badazz Novice
22. marts 2005 - 01:41 #16
Jeg får denne meddelse når jeg forsøger at Fixe den:

An unexpected error has occurred at procedure: modBackup_MakeBackup(sItem=O20 - AppInit_DLLs: C:\WINDOWS\System32\comhib.dll)
Error #5 - Invalid procedure call or argument

Please email me at merijn@spywareinfo.com, reporting the following:
* What you were trying to fix when the error occurred, if applicable
* How you can reproduce the error
* A complete HijackThis scan log, if possible

Windows version: Windows NT 5.01.2600
MSIE version: 6.0.2900.2180
HijackThis version: 1.99.1

This message has been copied to your clipboard.
Click OK to continue the rest of the scan.
Avatar billede badazz Novice
22. marts 2005 - 01:42 #17
PC-Cilling popper i øvrigt stadig om med virus i filen...
Avatar billede kalp Novice
22. marts 2005 - 01:54 #18
Hent denne fil
http://www.downloadportal.dk/showdownload.asp?rid=4237&sp=title

C:\WINDOWS\System32\comhib.dll

kopir denne linje ind i programmet... og tryk på kill.

fiks igen i hjt
Avatar billede kalp Novice
22. marts 2005 - 01:59 #19
Hvis den stadig er der så gør følgende

hent dllcompage

http://download.broadbandmedic.com/DllCompare.exe
ellser
http://www.fbeej.dk/Programmer/DllCompare.exe

Kør programmet og klik på Run Locate.com og vent et kort øjeblik (der kommer en meddelelse med blå skrift: "Completed the scan - click compare to continue").

Klik nu på Compare og vent lidt - denne gang tager det nok et par minutter

Når den er færdig med at lede ("completed" med blå skrift), kan du klikke på "Make a Log of what was Found". Nu spørger programmet om du vil se log'en - svar ja og kopier log'en herind

Så får du vejledning i morgen tidligt:) bliver nød til at gå i seng nu:)
Avatar billede badazz Novice
22. marts 2005 - 02:10 #20
det er helt i orden,, jeg er ved at downloade noget java nu,, men det er hvist også snart min sengetid... inden jeg får tastaturmærker i panden....  jeg skriver når jeg ved mere..
Avatar billede badazz Novice
22. marts 2005 - 02:37 #21
Kill IT kunne ikke klare opgagen.. DLL Compare kommer med følgende:

*    DLLCompare Log version(1.0.0.125)
Files Found that Windows does not See or cannot Access
*Not everything listed here means you are infected!
________________________________________________

O^E says: "There were no files found :)"
________________________________________________

1.251 items found:  1.251 files, 0 directories.
Total of file sizes:  264.706.281 bytes    252,44 M

Administrator Account =  True

AppInit_DLLs value = C:\WINDOWS\System32\comhib.dll (not hidden)
--------------------End log---------------------


og den finder jo tydeligvis filen, og skiver at den ikke er skjult.. men nej,, den er sgu ikke derinde... og din lille sporhund med den lovrende hale (søg) kunne hellerikke finde den..
Avatar billede badazz Novice
22. marts 2005 - 02:55 #22
Fik lige en anden ide... at smække disken på min USB-IDE covnerter og så i min egen maskine.. og vupti comhib.dll var der, og med det samme snuppede virusscanneren den og satte den i karantæve,, vi bliv så enige om at slttten den.. (mig og virsscanneren) tilbage med disken i den anden maskine ,og køre dll compare igen, og den fremkommer med samme log at den stadig er i system 32 mappen.. jeg kører så en hijackthis og der er den også, fixer den.. genstarter, kører hijackthis igen og den er væk.. og pc-cillin popper ikke op mere...  jeg kører igen dll compare og her er den også væk... kan jeg være sikker på at den er væk nu??
Avatar billede kalp Novice
22. marts 2005 - 08:58 #23
kom med en hjt log så kan jeg lige se på det... men ja det tror jeg:)
Avatar billede badazz Novice
22. marts 2005 - 10:04 #24
Hijackthis er ren nu, kender lidt til den selv. såååe,, tak for hjælpen...
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester