Avatar billede bundgaard Nybegynder
05. april 2005 - 21:32 Der er 12 kommentarer og
1 løsning

HiJackThis log

Logfile of HijackThis v1.97.7
Scan saved at 21:20:49, on 05-04-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\D-Tools\daemon.exe
C:\Program Files\AVPersonal\AVGNT.EXE
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\AVPersonal\AVGUARD.EXE
C:\Program Files\AVPersonal\AVWUPSRV.EXE
c:\progra~1\intern~1\iexplore.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Documents and Settings\Charlotte\Desktop\spyware\hjt.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.zkgpwcgrtydgnauih.uk/44NCKScCG59OwAj2Izg8/4DcyFULY4vdyqnHOt9CSatDi1T2T5zPHdtZI3i6vZiY.html
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {4C6A11CE-B208-E550-27FE-EFA2128A7601} - C:\DOCUME~1\CHARLO~1\APPLIC~1\JUNKBO~1\Closecool.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [antetime] C:\DOCUME~1\CHARLO~1\APPLIC~1\GLUEBU~1\batenc.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O12 - Plugin for .3gp: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
O12 - Plugin for .mp3: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {11311111-1111-1111-1111-111111111157} - file://C:\Recycled\Q330995.exe
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {F04A8AE2-A59D-11D2-8792-00C04F8EF29D} (Hotmail Attachments Control) - http://by9fd.bay9.hotmail.msn.com/activex/HMAtchmt.ocx

Den er som sådan rimelig clean.. er bare lidt i tvivl om closecool.exe og batenc.exe. Har ikke kunnet finde noget på google :/
Avatar billede bundgaard Nybegynder
05. april 2005 - 21:33 #1
Sku måske lige nævne at vi har forsøgt at fjerne R1.. den dukker op igen med det samme :)
Avatar billede haverslev Novice
05. april 2005 - 21:55 #2
Hent lige den nyeste HTJ, kør den og smid loggen herind - så kommer der en og kigger på den: http://danborg.org/spy/HJT/hijackthis.exe
Avatar billede bundgaard Nybegynder
05. april 2005 - 21:57 #3
det er det vi lige har gjort ;)
Avatar billede kalp Novice
05. april 2005 - 21:57 #4
kom med en ny log fra det nye hijackthis så:)
Avatar billede bundgaard Nybegynder
05. april 2005 - 22:02 #5
den er magen til :/
Avatar billede kalp Novice
05. april 2005 - 22:27 #6
alligevel:) der kan være mindre detaljer.. så skal jeg nok hjælpe dig videre med det samme
Avatar billede bundgaard Nybegynder
05. april 2005 - 22:27 #7
Nåh.. nu smuttede personen jeg hjælper offline.. så kan det næsten være godt det samme :D
Avatar billede kalp Novice
05. april 2005 - 22:33 #8
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.zkgpwcgrtydgnauih.uk/44NCKScCG59OwAj2Izg8/4DcyFULY4vdyqnHOt9CSatDi1T2T5zPHdtZI3i6vZiY.html
O16 - DPF: {11311111-1111-1111-1111-111111111157} - file://C:\Recycled\Q330995.exe

closecool.exe
batenc.exe

er snavs.
Avatar billede bundgaard Nybegynder
05. april 2005 - 22:35 #9
ok, tak.. lader jeg hende vide, nrå hun kommer online igen :)
Avatar billede kalp Novice
05. april 2005 - 22:37 #10
okay.. det hele skal fixe og slettes i fejlsikret.
Avatar billede majsmarken Nybegynder
05. april 2005 - 22:47 #11
<bundgaard>: Samme 'sang' som til mange andre - eller 'spildt arbejde fra <kalp>'s side...

Du har ikke opdateret dit Windows XP til ServicePack2 (SP2).
[1Klik.dk: Ubeskyttede pc’er holder i 20 minutter]:
http://1klik.dk/news_1klik/nyhed_32992.html

Det er ikke så godt, for så er du ikke sikret mod mange af de vira, der suser rundt på nettet og kigger efter uopdaterede maskiner.

Du kan hente SP2 her som 'løs' fil (~280Mb):
http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/
Download/copy til et passende medie.
Afbryd fra det 'farlige' internet (stikket fysisk UD).
Instaler SP2 pakken.
Når det er så gået godt og efter en genstart eller to - først DA tilslut internettet igen og gå i start ->programmer ->Windowsupdate og lade din maskine scanne for nyeste opdateringer. Installer dem du får anbefalet.

Good Luck... men først når putter er erklæret 'ren' ...

(Tja - hvis du ikke får dette gennemført ses vi nok snart igen...i virus kategorien?)

----
Avatar billede kalp Novice
05. april 2005 - 22:51 #12
majsmarken:>

[1Klik.dk: Ubeskyttede pc’er holder i 20 minutter]:

ikke hvis man er screem_brille

http://www.eksperten.dk/spm/606582
Avatar billede majsmarken Nybegynder
05. april 2005 - 23:13 #13
... næ - men <screem_brille> har jo også manuelt 'pillet' ved diverse porte og 'sådan noget'. Det er mere mhp. "amatører" som artiklen også er målgruppen for.
Det fremgår jo ikke af en HiJackThis log om der er manuelt pillet ved porte osv...
Og hvis man har en router imellem er der også mindre tendens. Jeg bruger TDC - bruger en W2K server som router imellem. En jomfrulig XP sker der ikke noget ved. Men forbundet direkte til TDC linien så går der 60 sek - 10 min så dukker blaster/sasser virus op - uden at have startet noget iøvrigt... Er prøvet mange gange på en dertil beregnet testopstilning (DK/TYSK/US XP version)...

Grunden til at <screem_brille> ikke ruller WindowsUpdate er måske pga ikke godkendt XP Key ? Av - den var fræk ikk' ?


Well - la' <bundgaard> svare tilbage når det er muligt...
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester