Avatar billede barry Nybegynder
02. april 2005 - 23:34 Der er 18 kommentarer og
1 løsning

Computeren er overtaget. Hijack this log

Hejsa.
Ja, så har jeg været inde og rode på nogle sider jeg ikke skulle have roddet med! Og troede da egnetlig jeg var okay med mht. adaware og spybot, antivirus osv. Men nu er min computer blevet overtaget. Her er min log:

Logfile of HijackThis v1.99.1
Scan saved at 23:28:10, on 02-04-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\PROGRA~1\MULTIM~1\MMKbd.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE
C:\WINDOWS\system32\javabw.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\mfccf.exe
C:\Documents and Settings\Lasse Meik Nielsen\Local Settings\Temporary Internet Files\Content.IE5\C3QNAT6V\hijackthis[1].exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\tbbwp.dll/sp.html#12345
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\tbbwp.dll/sp.html#12345
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\tbbwp.dll/sp.html#12345
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\tbbwp.dll/sp.html#12345
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\tbbwp.dll/sp.html#12345
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\tbbwp.dll/sp.html#12345
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\tbbwp.dll/sp.html#12345
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://signon.stofanet.dk/proxy.pac
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {48397FA0-3FD0-80E6-DA77-B0FA16817679} - C:\WINDOWS\apixu.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Multimedir KBD] C:\PROGRA~1\MULTIM~1\MMKbd.exe
O4 - HKLM\..\Run: [mfccf.exe] C:\WINDOWS\mfccf.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
O9 - Extra 'Tools' menuitem: Create Mobile Favorite... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00620BD00021} (N›rresundby Banks Netbank) - https://www.nrsbank.dk/snrsbankibp2000ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00625BD00021} (N›rresundby Banks Netbank) - https://www.nrsbank.dk/snrsbankibp2500ib100.cab
O16 - DPF: {3D6DDD23-870A-4FC8-B3AF-5F67C935A9B7} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-1204.exe
O16 - DPF: {D1E7CBDA-E60E-4970-A01C-37301EF7BF98} (Measurement Service Client v.3.4) - http://ccon.futuremark.com/global/msc34.cab
O23 - Service: Workstation NetLogon Service ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\javabw.exe
O23 - Service: AutoComplete Service (Autocomplete) - Unknown owner - C:\PROGRA~1\INTERN~2\autocomp.exe (file missing)
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Program Files\Common Files\Sony Shared\AVLib\SPTISRV.exe

Det bør nævnes at jeg overhovedet ikke kan få lov til at køre antivirus (AVG) eller adaware og lignende. Så popper der et vindue op der stopper alle de handlinger jeg har gang i og jeg kan ikke lukke vinduet ned. Hverken ved hjælp af ctrl alt del eller noget som helst... Med andre ord: HJÆLP! :o)
Avatar billede kalp Novice
02. april 2005 - 23:36 #1
ser på den
Avatar billede thesurfer Nybegynder
02. april 2005 - 23:38 #2
Ang "troede da egnetlig jeg var okay med mht. adaware og spybot, antivirus osv":
Windows+Internet Explorer har flere (sikkerheds)huller end en si..

Der skal installeres Service Packs.. og et godt råd: Skift browser!
Enten til Mozilla FireFox ( http://www.getfirefox.com ) eller Opera ( http://www.opera.com/download )

Der kommer nok en lige om lidt, og går din log igennem..
Avatar billede barry Nybegynder
02. april 2005 - 23:39 #3
Mange tak! Altid rart at vide man kan få hjælp herinde. Men nu har jeg sgu besluttet mig til at ville købe noget ordentligt værktøj til at modstå alt det lort der er rundt på nettet. Hvad kan der anbefales af antivirus og lign?
Avatar billede barry Nybegynder
02. april 2005 - 23:40 #4
Jeg har faktisk overvejet at skifte til én af de to. Men jeg er ikke nogen haj på området, så er jo lidt nervøs over for hvordan jeg skal gøre det. Hvilken én er bedst? Og kan de fungere med netbank osv?
Avatar billede kalp Novice
02. april 2005 - 23:41 #5
Download og gem denne scanner på skrivebordet. (Vi skal bruge den senere)
http://www.spywareinfo.dk/download/mwav.exe

Download CWShredder (Vi skal bruge den senere)
http://www.mdegn.dk/download/CWShredder.exe

Genstart i Fejlsikret tilstand ved at taste F8 under opstart. Kør HijackThis, scan og sæt et flueben ud for disse linjer - luk øvrige programvinduer. Dobbelttjeck alt kom med!. Klik herefter "Fix checked" i hijackthis:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\tbbwp.dll/sp.html#12345
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\tbbwp.dll/sp.html#12345
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\tbbwp.dll/sp.html#12345
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\tbbwp.dll/sp.html#12345
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\tbbwp.dll/sp.html#12345
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\tbbwp.dll/sp.html#12345
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\tbbwp.dll/sp.html#12345
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {48397FA0-3FD0-80E6-DA77-B0FA16817679} - C:\WINDOWS\apixu.dll
O4 - HKLM\..\Run: [mfccf.exe] C:\WINDOWS\mfccf.exe
O16 - DPF: {D1E7CBDA-E60E-4970-A01C-37301EF7BF98} (Measurement Service Client v.3.4) - http://ccon.futuremark.com/global/msc34.cab
O23 - Service: Workstation NetLogon Service ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\javabw.exe


Åbn Stifinder, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Find og slet (Kig godt efter!!.. Det du ikke finder har hijackthis nok fjernet!)

Filerne

C:\WINDOWS\system32\javabw.exe
C:\WINDOWS\apixu.dll
C:\WINDOWS\tbbwp.dll
C:\WINDOWS\mfccf.exe

Disse mapper skal du bare lige godkende at du kender for jeg gør ikke

C:\PROGRA~1\INTERN~2
C:\PROGRA~1\MULTIM~1

Gå herefter i Start -> Programmer -> Tilbehør -> Systemværktøjer -> Diskoprydning og slet temp-filer, temporary internet files og papirkurv.

Kør CWShredder, afbryd din internetforbindelse fysisk (stikket ud), luk alle vinduer undtaget cwshredder
Klik på Fix, den scanner nu, når den er færdigt klik på Next, klik på Exit.

I windows tryk nu på
Start->Kør, skriv-> "regedit" og klik OK.

Klik dig frem til følgende punkt
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
Tjek om der en nøgle/tekst der hedder "About:blank", hvis ja, så slet den
Klik på "Denne Computer", i regedit vinduet, klik-> rediger->søg, skriv: "About:blank" og tryk på Enter. Slet den, tryk F3 ->slet -> F3 ->slet indtil

søgningen er færdig.
Samme gør præcis det samme med "HomeOldSP"

Klik på mwav.exe som du hentede, programmet pakker sig selv ud og starter.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files

Genstart normalt og kopir en ny log herind så jeg kan se om vi fik ramt på det hele eller om noget er blevet overset:)
Avatar billede thesurfer Nybegynder
02. april 2005 - 23:42 #6
Hvis du bruger Sun Java, kan du få problemer med Danske Netbank.. men ellers kommer det an på netbanken..

1) Windows OG Internet Explorer skal være opdateret med Service Pack + opdatereing
2) Læs http://www.eksperten.dk/artikler/144
3) Følg de råd de HijackThis-kyndige (f.eks. "kalp") giver dig
Avatar billede kalp Novice
02. april 2005 - 23:43 #7
anbefalelsesværdigt software.

Opdater dit xp til SP2
have et godt virus program installeret? har du ? hvis ikke hent www.avast.com home som er gratis og godt.

Ud over dette skal du beskytte dig imod spyware, hijacking osv.

http://www.spywarefri.dk/pakken.htm
her finder du nogen gode gratis produkter med beskrivelse.
Avatar billede thesurfer Nybegynder
02. april 2005 - 23:48 #8
barry> Jeg bruger Opera.. Jeg tror at du er i gode hænder (kalp kan det der).. :-)

Jeg er hoppet ud af dette spm (abonnerer ikke længere på det = ingen mails)..
Hvis I har en vigtig besked til mig, skriv en henvisning her: http://www.eksperten.dk/spm/501654

Hygge! :-)
Avatar billede barry Nybegynder
03. april 2005 - 00:01 #9
Hej Kalp igen. Jeg sidder på min bærbare og følger med i dine anvisninger, men efter jeg har kørt Hijack This, vil den ikke slette den linie der hedder: O23 - Service: Workstation NetLogon Service ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\javabw.exe. Hvis jeg prøver at scanne når jeg har fjernet den, dukker den op igen på forunderligste vis!
Avatar billede kalp Novice
03. april 2005 - 00:03 #10
Det i orden.. bare fortsæt og tænk ikke over det:) kan se det i næste log om der er noget som skal gøres anderledes.. længere nede i proceduren skal du som sagt slette filen C:\WINDOWS\system32\javabw.exe så det ændre måske på det:)
Avatar billede barry Nybegynder
03. april 2005 - 01:18 #11
Så kom resultatet: Endelig...
Logfile of HijackThis v1.99.1
Scan saved at 01:16:09, on 03-04-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\Explorer.EXE
C:\Documents and Settings\Lasse Meik Nielsen\Desktop\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Multimedir KBD] C:\PROGRA~1\MULTIM~1\MMKbd.exe
O4 - HKLM\..\Run: [Run StartupMonitor] StartupMonitor.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - Startup: SpywareGuard.lnk = D:\SpywareGuard\sgmain.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
O9 - Extra 'Tools' menuitem: Create Mobile Favorite... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00620BD00021} (N›rresundby Banks Netbank) - https://www.nrsbank.dk/snrsbankibp2000ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00625BD00021} (N›rresundby Banks Netbank) - https://www.nrsbank.dk/snrsbankibp2500ib100.cab
O16 - DPF: {3D6DDD23-870A-4FC8-B3AF-5F67C935A9B7} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-1204.exe
O23 - Service: AutoComplete Service (Autocomplete) - Unknown owner - C:\PROGRA~1\INTERN~2\autocomp.exe (file missing)
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Program Files\Common Files\Sony Shared\AVLib\SPTISRV.exe
Avatar billede kalp Novice
03. april 2005 - 01:22 #12
den er ren. virker dit virus program igen?
Avatar billede majsmarken Nybegynder
03. april 2005 - 01:24 #13
<barry>: For at (igen) skære det ud i pap:
Ellers spildt arbejde fra <kalp>'s side - - -

Ka' de dog ikke snart lære det - samme plade:

Du har ikke opdateret dit Windows XP til ServicePack2 (SP2).
[1Klik.dk: Ubeskyttede pc’er holder i 20 minutter]:
http://1klik.dk/news_1klik/nyhed_32992.html

Det er ikke så godt, for så er du ikke sikret mod mange af de vira, der suser rundt på nettet og kigger efter uopdaterede maskiner.

Du kan hente SP2 her som 'løs' fil (~280Mb):
http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/
Download/copy til et passende medie.
Afbryd fra det 'farlige' internet (stikket fysisk UD).
Instaler SP2 pakken.
Når det er så gået godt og efter en genstart eller to - først DA tilslut internettet igen og gå i start ->programmer ->Windowsupdate og lade din maskine scanne for nyeste opdateringer. Installer dem du får anbefalet.

Good Luck... men først når putter er erklæret 'ren' ...

(Tja - hvis du ikke får dette gennemført ses vi nok snart igen...i virus kategorien?)

----
Avatar billede barry Nybegynder
03. april 2005 - 01:25 #14
dét har jeg ikke lige fået testet, men nu kan jeg ikke komme på nettet? Den vil ikke starte Explorer?!? Det var da underligt. Prøver lige at genstarte....
Avatar billede barry Nybegynder
03. april 2005 - 01:30 #15
Forøvrigt, så er C:\PROGRA~1\INTERN~2\ internet explorer og så videt jeg kan se på loggen, er der file missing i den? Kunne det have noget med det at gøre kanske?
Avatar billede barry Nybegynder
03. april 2005 - 01:30 #16
og IE virker stadig ikke
Avatar billede barry Nybegynder
03. april 2005 - 01:38 #17
Nej, virus virker ikke. Men adaware fandt 14 forskellige filer, hvoraf de 4 var "possible attembt to overtake the computer" eller noget i den stil... så det er åbenbart ikke helt væk endnu! øv øv...
Jeg smutter i seng nu, skal tidligt op i morgen og skrive opgave, men hjælp er stadig meget velkomment!
Avatar billede kalp Novice
03. april 2005 - 01:41 #18
Dit IE har været file missing fra først log (se selv)
hent
http://www.fbeej.dk/Programmer/iereg.zip
Udpak den og kør den udpakkede fil. genstart og se om dit IE virker.
Avatar billede barry Nybegynder
03. april 2005 - 01:47 #19
Jeps. Så skal jeg bare lige have fundet ud af noget med at få filen fra den ene computer til den anden. Kan hverken finde min usb-stick og disketter ejer jeg ikke! Det må jeg rode med i morgen. Mange tak for hjælpen!
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester