Avatar billede sukos Juniormester
29. marts 2005 - 13:02 Der er 27 kommentarer og
2 løsninger

vlblb.exe og rmctrl.exe

Hvad gør de filer?
Eller, hvilken funktion har de for windows?
Kører hvergang xp startes
Avatar billede kalp Novice
29. marts 2005 - 13:08 #1
Den første ved jeg ikke.. lyder måske ikke godt.. nummer 2
http://www.liutilities.com/products/wintaskspro/processlibrary/rmctrl/

Download hijackthis herfra og gem det i en folder for sig selv på dit skrivebord

http://downloadportal.dk/showdownload.asp?rid=3967&sp=Hijackthis%201.91
eller et direkte download link herfra www.arlet.dk/hjt.exe

Start programmet og vælge, at udføre en scan samt gemme en log fil.
Når hijackthis er færdig med, at scanne vil den bede dig om en placering hvor du vil gemme "hijackthis" en tekst fil.
Gem den i samme folder som hijackthis. Når du har sagt okay hopper der et nyt vindue frem nemlig notepad med en masse tekst linjer. Marker alle linjerne og kopir dem herind så jeg kan kigge på dem. Du må ikke selv begynde, at fikse noget i hijackthis.
Avatar billede sukos Juniormester
29. marts 2005 - 13:14 #2
jahh, ok, har en DVD og Cyberlink installeret! :O)

Og anyway, havde tænkt mig en af dagene, at formatere min comp, (over et år siden sidst), og lige p.t. er der lidt bøvl med netværk indimellem, men tilsyneladende ikke hvis jeg afslutter vlblb.exe

Men vil da gerne lige prøve hijack senere i dag!
Avatar billede kalp Novice
29. marts 2005 - 13:22 #3
Det gør du bare:) så ser jeg på den når jeg kan(senest i aften)
Avatar billede sukos Juniormester
30. marts 2005 - 12:07 #4
Har ikke hentet noget endnu, (gør det nu), men har nu opdaget at bøvlet med netværket er tilfældigt.
Kommer comp'en ikke på, kan jeg ikke komme på fra nogen anden, (fire andre)
Piller jeg netstik ud af switch, plejer det at gå fint for de andre.
Piller jeg netstik ud af switch for en af de andre, ja, så funker det igen.

Indimellem, skal netstik for alle, undtagen en enkelt, pilles ud af switch, og så kan den ene komme på!

Er vist en go' ide at købe en ny switch?
Avatar billede kalp Novice
30. marts 2005 - 12:10 #5
måske hvis den er sat rigtigt op hehe og ellers finder vi ud af om der virkelig ikke er noget snavs på din pc når du kommer med loggen:)
Avatar billede tonnybrandt Nybegynder
30. marts 2005 - 12:12 #6
kalp > Hvad mener du med denne linie: "måske hvis den er sat rigtigt op" ?
Jeg synes ikke rigtigt at jeg kan henføre den til brugerens indlæg.
Avatar billede sukos Juniormester
30. marts 2005 - 12:14 #7
Logfile of HijackThis v1.99.1
Scan saved at 12:13:08, on 30-03-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\system32\spoolsv.exe
E:\WINDOWS\System32\inetsrv\inetinfo.exe
E:\WINDOWS\Explorer.EXE
E:\Programmer\Java\j2re1.4.2_03\bin\jusched.exe
E:\WINDOWS\System32\rmctrl.exe
E:\WINDOWS\System32\vlblb.exe
E:\Apache\Apache.exe
E:\Apache\Apache.exe
E:\mysql\bin\mysqld-nt.exe
E:\Programmer\Internet Explorer\iexplore.exe
D:\downs\hijack\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///D:/sites/start.html
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.1.2:80
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0;<local>
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
N3 - Netscape 7: user_pref("browser.startup.homepage", "file:///D:/sites/start.html"); (E:\Documents and Settings\ego\Application Data\Mozilla\Profiles\default\6yppaq79.slt\prefs.js)
N3 - Netscape 7: user_pref("browser.search.defaultengine", "engine://E%3A%5CProgrammer%5CNetscape%5CNetscape%5Csearchplugins%5CSBWeb_02.src"); (E:\Documents and Settings\ego\Application Data\Mozilla\Profiles\default\6yppaq79.slt\prefs.js)
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - E:\Programmer\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - E:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Zend Studio - {95188727-288F-4581-A48D-EAB3BD027314} - E:\Programmer\zend2\bin\ZendIEToolbar.dll (file missing)
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - E:\Programmer\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SunJavaUpdateSched] E:\Programmer\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [RemoteControl] E:\WINDOWS\System32\rmctrl.exe
O4 - HKLM\..\Run: [JVM0.12] E:\WINDOWS\System32\vlblb.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programmer\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programmer\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - E:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - E:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: Zend Studio Toolbar - {A26ABCF0-1C8F-46e7-A67C-0489DC21B9CC} - E:\Programmer\zend2\bin\ZendIEToolbar.dll (file missing)
O9 - Extra 'Tools' menuitem: Zend Studio - {A26ABCF0-1C8F-46e7-A67C-0489DC21B9CC} - E:\Programmer\zend2\bin\ZendIEToolbar.dll (file missing)
O12 - Plugin for .spop: E:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D74FDAEC-F107-4C0F-95A7-456FF2E3DA9B}: NameServer = 212.242.40.3,212.242.40.51
O23 - Service: Apache - Unknown owner - E:\Apache\Apache.exe" --ntservice (file missing)
O23 - Service: Apache2 - Unknown owner - E:\apache2\Apache2\bin\Apache.exe" -k runservice (file missing)
O23 - Service: MySql - Unknown owner - E:/mysql/bin/mysqld-nt.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - E:\WINDOWS\System32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - E:\WINDOWS\system32\ZoneLabs\vsmon.exe
Avatar billede sukos Juniormester
30. marts 2005 - 12:17 #8
Alt med yahoo vil pille væk
Alt med Zendstudio vil jeg pille væk
Avatar billede sukos Juniormester
30. marts 2005 - 12:18 #9
Men ellers kan jeg ikke se der skulle være nogen "snavs"
Avatar billede kalp Novice
30. marts 2005 - 12:18 #10
okay 2 sek
Avatar billede kalp Novice
30. marts 2005 - 12:23 #11
Genstart i Fejlsikret tilstand ved at taste F8 under opstart.

Find denne fil
E:\WINDOWS\System32\vlblb.exe
højreklik på den og vælge egenskaber. Se hvor den kommer fra. Jeg er rimelig sikker på den skal slettes. Scan den med dit virus program.

Kør HijackThis, scan og sæt et flueben ud for disse linjer - luk øvrige programvinduer. Dobbelttjek alt kom med!. Klik herefter "Fix checked" i hijackthis:

Denne som du lige har været inde og undersøge, med mindre du fandt ud af det noget som du kender til ellers skal den væk.
O4 - HKLM\..\Run: [JVM0.12] E:\WINDOWS\System32\vlblb.exe

Disse burde du gerne kende. Hvis jeg tager fejl skal de fixes
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///D:/sites/start.html
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.1.2:80
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0;<local>
O17 - HKLM\System\CCS\Services\Tcpip\..\{D74FDAEC-F107-4C0F-95A7-456FF2E3DA9B}: NameServer = 212.242.40.3,212.242.40.51


Dem her vil du gerne af med så dem fixer du også!
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - E:\Programmer\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O3 - Toolbar: Zend Studio - {95188727-288F-4581-A48D-EAB3BD027314} - E:\Programmer\zend2\bin\ZendIEToolbar.dll (file missing)
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - E:\Programmer\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O9 - Extra button: Zend Studio Toolbar - {A26ABCF0-1C8F-46e7-A67C-0489DC21B9CC} - E:\Programmer\zend2\bin\ZendIEToolbar.dll (file missing)
O9 - Extra 'Tools' menuitem: Zend Studio - {A26ABCF0-1C8F-46e7-A67C-0489DC21B9CC} - E:\Programmer\zend2\bin\ZendIEToolbar.dll (file missing)

Find og slet

Med forbehold for du tjekkede den i starten
E:\WINDOWS\System32\vlblb.exe

mapperne

E:\Programmer\zend2\
E:\Programmer\Yahoo!\

Genstart normalt og ny log.
Avatar billede kalp Novice
30. marts 2005 - 12:25 #12
Nu har jeg søgt på vlblb.exe og det til at være snavs.
Avatar billede sukos Juniormester
30. marts 2005 - 12:28 #13
hmm, jeg prøver, har haft norton antivirus inde, men har slettet det igen for lang tid siden, så den ryger sig også en tur.
Iøvrigt, alt med Symantec ryger sig en tur!
Bruger det ikke, og mener jeg har afinstalleret.
Hvis ikke, vil jeg lige gøre det først
Avatar billede sukos Juniormester
30. marts 2005 - 12:28 #14
Jeg har ikke fundet noget om den exe?
Avatar billede kalp Novice
30. marts 2005 - 12:32 #15
Åbn Stifinder, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".


prøv at se efter den igen.. hvis du har fikset det i hijackthis først er det derfor.
Avatar billede sukos Juniormester
30. marts 2005 - 12:39 #16
hehe, mente på nettet! :O) (alle filer vises skam, kan ikke leve uden! :O] )
har lige rebooted i fejlsikret
Avatar billede sukos Juniormester
30. marts 2005 - 12:54 #17
Logfile of HijackThis v1.99.1
Scan saved at 12:54:34, on 30-03-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\system32\spoolsv.exe
E:\WINDOWS\System32\inetsrv\inetinfo.exe
E:\WINDOWS\Explorer.EXE
E:\Programmer\Java\j2re1.4.2_03\bin\jusched.exe
E:\WINDOWS\System32\rmctrl.exe
D:\downs\hijack\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///D:/sites/start.html
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.1.2:80
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0;<local>
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
N3 - Netscape 7: user_pref("browser.startup.homepage", "file:///D:/sites/start.html"); (E:\Documents and Settings\ego\Application Data\Mozilla\Profiles\default\6yppaq79.slt\prefs.js)
N3 - Netscape 7: user_pref("browser.search.defaultengine", "engine://E%3A%5CProgrammer%5CNetscape%5CNetscape%5Csearchplugins%5CSBWeb_02.src"); (E:\Documents and Settings\ego\Application Data\Mozilla\Profiles\default\6yppaq79.slt\prefs.js)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SunJavaUpdateSched] E:\Programmer\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [RemoteControl] E:\WINDOWS\System32\rmctrl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programmer\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programmer\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - E:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - E:\PROGRA~1\ICQ\ICQ.exe
O12 - Plugin for .spop: E:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D74FDAEC-F107-4C0F-95A7-456FF2E3DA9B}: NameServer = 212.242.40.3,212.242.40.51
O23 - Service: Apache - Unknown owner - E:\Apache\Apache.exe" --ntservice (file missing)
O23 - Service: Apache2 - Unknown owner - E:\apache2\Apache2\bin\Apache.exe" -k runservice (file missing)
O23 - Service: MySql - Unknown owner - E:/mysql/bin/mysqld-nt.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - E:\WINDOWS\System32\nvsvc32.exe
Avatar billede sukos Juniormester
30. marts 2005 - 12:55 #18
Der var intet om hvor den vlblb.exe fil hørte til, overhovedet!
Avatar billede kalp Novice
30. marts 2005 - 12:57 #19
Fint så er der ikke mere. Kan anbfale du henter http://www.spywareinfo.dk/download/mwav.exe og engang i aften før du går i seng lade den scanne hele din pc igennem i fejlsikret tilstand.
Avatar billede sukos Juniormester
30. marts 2005 - 13:00 #20
jaja, vil nu formatere en af dagene, så det er så'n....

Men læg gerne et svar, rmctrl.exe fandt jeg jo ud af!

Men hvad du mente du med:
"Nu har jeg søgt på vlblb.exe og det til at være snavs."
?????
Avatar billede kalp Novice
30. marts 2005 - 13:04 #21
Du får et svar her:)

Jeg mener bare at jeg søgte efter lidt info om den fil og det ser ud til at være snavs så fint nok den er blevet slettet:)
Avatar billede tonnybrandt Nybegynder
30. marts 2005 - 13:06 #22
Det er denne tojaner: http://www.sophos.com/virusinfo/analyses/trojteadoora.html

Der bør faktisk være en fil ved navn:
E:\WINDOWS\System32\vlblb.dat der også skal slettes
Avatar billede kalp Novice
30. marts 2005 - 13:08 #23
Det bliver den også når han formattere:o)
Avatar billede sukos Juniormester
30. marts 2005 - 13:14 #24
ahh, tonnybrandt, det var der så også! En dat....

Men der var også noget "ref" for den i windows/Pretfetch/:
vlblb.exe-244B05C0.pf

Men hvor ser på dit link er det er den fil?

Og hvor'n fa'n kan den komme på min comp?
Jeg henter ikke programmer m.m.?
Avatar billede kalp Novice
30. marts 2005 - 13:17 #25
Den kan være kommet med en brændtcd, diskette, mp3afspiller osv.
Avatar billede tonnybrandt Nybegynder
30. marts 2005 - 13:20 #26
Den i prefetch skal også slettes.

Den kan genkendes på dette: JVM0.12
Se det sidste faneblad "Advanced" nede i bunden af siden.

filnavnet er helt tilfældigt, og kan ikke bruges til noget.

Du må have fået den pr mail, eller også har du været inficeret med noget andet der så har hentet filen ned. Den kan ikke selv sprede sig, ligesom netværksorme.
Avatar billede sukos Juniormester
30. marts 2005 - 13:23 #27
Ok, hvis nu tonnybrandt også lige smider et svar, kan jeg få brugt nogle af mine point!

Takker mange gange for hjælp!
Avatar billede tonnybrandt Nybegynder
30. marts 2005 - 13:23 #28
Velbekomme og her er mit svar *s*
Avatar billede kalp Novice
30. marts 2005 - 13:23 #29
selv tak :))
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester