Avatar billede logbuilders Mester
11. april 2005 - 18:39 Der er 46 kommentarer og
1 løsning

Er der nogen der har tid til at se på denne log

Der er gået ged i min kones computer efter et besøg af et ungt menneske.
Virusscanneren melder virus i en *.dll - selv om den rettes kommer den igen.
En masse pop-up og snavs når Internettet benyttes.
Jeg har forsøgt at slette de. se-fil som ligger øverst og andre steder i hijackthis loggen, men den kommer igen ved opstart, så den må ligge i registry tænker jeg.
Kontakten til jer sker over anden computer, da Internetadgang på den berørte er vanskelig.
Avatar billede logbuilders Mester
11. april 2005 - 18:41 #1
Logfile of HijackThis v1.99.1
Scan saved at 18:30:10, on 11-04-2005
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v5.50 (5.50.4134.0100)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\SPOOLSRV32.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGCC.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGEMC.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGAMSVR.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\WINDOWS\SYSTEM\SERVICES\{3EAD3BA2-3285-4C12-8787-057C92AF050D}\SVCHOST.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE
C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\OSA.EXE
C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\FINDFAST.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\WINDOWS\SKRIVEBORD\HJT.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\se.dll/sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://daosearch.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\se.dll/sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O2 - BHO: (no name) - {3B9F4D49-4DBE-40CB-9E93-FC0502340B95} - C:\WINDOWS\SYSTEM\EHJA.DLL
O3 - Toolbar: @msdxmLC.dll,-1@1030,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [PCHealth] C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGCC.EXE /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGEMC.EXE
O4 - HKLM\..\Run: [AVG7_AMSVR] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGAMSVR.EXE
O4 - HKLM\..\Run: [sre] rundll32.exe sre.dll,Register
O4 - HKLM\..\Run: [Startup] WinlogonStartup
O4 - HKLM\..\Run: [hbcl] C:\WINDOWS\HBCL.EXE
O4 - HKLM\..\Run: [Service Host] C:\WINDOWS\SYSTEM\Services\{3EAD3BA2-3285-4C12-8787-057C92AF050D}\SVCHOST.EXE
O4 - HKLM\..\Run: [Anti Trojan Elite] C:\PROGRAMMER\ANTI TROJAN ELITE\TJENDER.EXE :NO
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKLM\..\RunServices: [Srv32 spool service] C:\WINDOWS\System\spoolsrv32.exe
O4 - HKCU\..\Run: [Skype] "C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE" /nosplash /minimized
O4 - Startup: Microsoft Office-start.lnk = C:\Programmer\Microsoft Office\Office\OSA.EXE
O4 - Startup: Microsoft Hurtig søgning.lnk = C:\Programmer\Microsoft Office\Office\FINDFAST.EXE
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: MSN Messenger Service - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE
O16 - DPF: {E7DBFB6C-113A-47CF-B278-F5C6AF4DE1BD} - http://download.abacast.com/download/files/abasetup152.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
O16 - DPF: {11212111-2121-1311-1141-115611111222} - ms-its:mhtml:file://d: oo.mht!http://69.50.166.213/users/tuma/web/axe/x.chm::/update.exe
O18 - Filter: text/html - {C2F57E94-B606-4825-BDBB-1BDD2276BA78} - C:\WINDOWS\SYSTEM\EHJA.DLL
O18 - Filter: text/plain - {C2F57E94-B606-4825-BDBB-1BDD2276BA78} - C:\WINDOWS\SYSTEM\EHJA.DLL
Avatar billede levich Nybegynder
11. april 2005 - 18:47 #2
Ser på den
Avatar billede logbuilders Mester
11. april 2005 - 18:50 #3
mange tak
Avatar billede levich Nybegynder
11. april 2005 - 19:17 #4
(1)
Deaktiver systemgendannelse, ved at Højreklikke på "Denne Computer" på skrivebordet -> egenskaber -> Systemgendannelse -> sæt flueben i "Deaktiver systemgendannelse" -> Klik OK.

(2)
Genstart computeren i fejlsikret tilstand (tryk F8 når Windows starter op), og fix følgende linjer med HijackThis:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\se.dll/sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://daosearch.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\se.dll/sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {3B9F4D49-4DBE-40CB-9E93-FC0502340B95} - C:\WINDOWS\SYSTEM\EHJA.DLL
O4 - HKLM\..\Run: [hbcl] C:\WINDOWS\HBCL.EXE
O4 - HKLM\..\RunServices: [Srv32 spool service] C:\WINDOWS\System\spoolsrv32.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {11212111-2121-1311-1141-115611111222} - ms-its:mhtml:file://d: oo.mht!http://69.50.166.213/users/tuma/web/axe/x.chm::/update.exe
O18 - Filter: text/html - {C2F57E94-B606-4825-BDBB-1BDD2276BA78} - C:\WINDOWS\SYSTEM\EHJA.DLL
O18 - Filter: text/plain - {C2F57E94-B606-4825-BDBB-1BDD2276BA78} - C:\WINDOWS\SYSTEM\EHJA.DLL

Åbn en tilfældig mappe, i menuen klik på Funktioner -> Mappeindstillinger -> Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

søg efter og slet følgende filer:
C:\WINDOWS\TEMP\se.dll/sp.html
C:\WINDOWS\SYSTEM\EHJA.DLL
C:\WINDOWS\HBCL.EXE
C:\WINDOWS\web\related.htm

(3)
Start -> programmer -> tilbehør -> systemværktøjer -> diskoprydning -> Slet Temporary internet files, papirkurv og midlertidige filer.
Genstart computeren normalt. Lav en ny log med HijackThis, og send den herind.

(4)
Når vi er helt færdige, så husk at aktiver systemgendannelse igen.
Avatar billede levich Nybegynder
11. april 2005 - 19:17 #5
Måske skal de her slettes, hvis ovenstående ikke var nok:
O4 - HKLM\..\Run: [sre] rundll32.exe sre.dll,Register
O4 - HKLM\..\Run: [Service Host] C:\WINDOWS\SYSTEM\Services\{3EAD3BA2-3285-4C12-8787-057C92AF050D}\SVCHOST.EXE

Du kender til abacast.com, forventer jeg?
Avatar billede logbuilders Mester
11. april 2005 - 19:26 #6
Nu er det jo ME der er på computeren - nogen ændringer i fremgangsmåde ?
Avatar billede levich Nybegynder
11. april 2005 - 19:35 #7
Ja, der er vel ingen systemgendannelse, eller? Men det gør ikke noget, tværtimod.
Avatar billede kalp Novice
11. april 2005 - 19:48 #8
Hej levich.. har ikke rigtig set på loggen, men kan se du er i tvivl om nogle ting... så nævner lige at denne også skal slettes.

C:\WINDOWS\RUNDLL32.EXE
Avatar billede levich Nybegynder
11. april 2005 - 19:57 #9
logbuilders -> du følger fremgangsmådens punkter (2)og (3).

kalp -> hvorfor, der er mange legitime anvender for den fil?
Avatar billede kalp Novice
11. april 2005 - 20:06 #10
levich >> tror det mig som er stiv.. tænker lige over den.. det er jo WinME.. tænkte på xp hvor den jo skal ligge i system32 mappen.. men ser lige om den ikke skal ligge i system mappen på winme.. just in case.
Avatar billede kalp Novice
11. april 2005 - 20:11 #11
Kan ikke engang finde noget på winme.. hehe ikke så mange som har den åbenbart..
kunne dog se den skal ligge der i win98 og de 2 versioner er ikke langt fra hinanden.. og så optræder den heller ikke i system mappen i loggen så det kan jo tyde på den er fin nok:) tanken kom da jeg så dig nævne

O4 - HKLM\..\Run: [sre] rundll32.exe sre.dll,Register
Avatar billede levich Nybegynder
11. april 2005 - 20:13 #12
kalp -> ok

logbuilders -> du skal kun slette de der "måske", hvis jeg siger til.
Avatar billede logbuilders Mester
11. april 2005 - 20:34 #13
Nedenfor den nye log.
ME kan ikke arbejde fejlsikkert så det hele er sket i normaltilstand.

Alt er fixet
Filerne se.dll/sp.html - ehja.dll ikke fundet ved alm søg - se dog nedenfor
De to andre fundet og slettet

Ved at søge i regbasen blev fundet EHJA.dll og samtidig blev vist
hbcl.exe
se.dll/htm
ehja.dll
hbel
related.html

Det er vel nogen af synderne og skal slettes ??

Ny logfil:

Logfile of HijackThis v1.99.1
Scan saved at 20:28:39, on 11-04-2005
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v5.50 (5.50.4134.0100)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGCC.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGEMC.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGAMSVR.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\WINDOWS\SYSTEM\SERVICES\{3EAD3BA2-3285-4C12-8787-057C92AF050D}\SVCHOST.EXE
C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\OSA.EXE
C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\FINDFAST.EXE
C:\WINDOWS\SKRIVEBORD\HJT.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://daosearch.com/
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O3 - Toolbar: @msdxmLC.dll,-1@1030,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [PCHealth] C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGCC.EXE /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGEMC.EXE
O4 - HKLM\..\Run: [AVG7_AMSVR] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGAMSVR.EXE
O4 - HKLM\..\Run: [sre] rundll32.exe sre.dll,Register
O4 - HKLM\..\Run: [Startup] WinlogonStartup
O4 - HKLM\..\Run: [Service Host] C:\WINDOWS\SYSTEM\Services\{3EAD3BA2-3285-4C12-8787-057C92AF050D}\SVCHOST.EXE
O4 - HKLM\..\Run: [Anti Trojan Elite] C:\PROGRAMMER\ANTI TROJAN ELITE\TJENDER.EXE :NO
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKCU\..\Run: [Skype] "C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE" /nosplash /minimized
O4 - Startup: Microsoft Office-start.lnk = C:\Programmer\Microsoft Office\Office\OSA.EXE
O4 - Startup: Microsoft Hurtig søgning.lnk = C:\Programmer\Microsoft Office\Office\FINDFAST.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: MSN Messenger Service - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE
O16 - DPF: {E7DBFB6C-113A-47CF-B278-F5C6AF4DE1BD} - http://download.abacast.com/download/files/abasetup152.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
Avatar billede levich Nybegynder
11. april 2005 - 20:45 #14
Det er fristende at slette direkte i reg-databasen, men det er også farligt.

Start med at tage backup af reg-databasen, ved at vælge filer -> eksporter.

Slet nøgler med se.dll/htm
De andre kan sikkert også godt slettes med lad alligevel være.

Bagefter kør hijackthis igen og fix linjen:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://daosearch.com/
Avatar billede tonnybrandt Nybegynder
11. april 2005 - 21:18 #15
levich > Du overser nogle ting i loggen, blot så du ved det.

Af det der er tilbage, er dette snavs:

O4 - HKLM\..\Run: [sre] rundll32.exe sre.dll,Register
O4 - HKLM\..\Run: [Startup] WinlogonStartup
O4 - HKLM\..\Run: [Service Host] C:\WINDOWS\SYSTEM\Services\{3EAD3BA2-3285-4C12-8787-057C92AF050D}\SVCHOST.EXE
Avatar billede logbuilders Mester
11. april 2005 - 21:28 #16
Så er jeg her igen

Den øverste linie i loggen med Eksplorerstart lader sig ikke slette

Da jeg lavede en backup af regdase slettede jeg de tidligere omtalte forekomster men det hjalp ikke - efter hver restart en den f linie der igen.
Når comp starter popper der også en hvid kasse op et par sek - lidtsenere en hvid ramme og computeren er meget træg på Internettet.
Kan man se CPU belstningen på ME

Logfile of HijackThis v1.99.1
Scan saved at 21:29:10, on 11-04-2005
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v5.50 (5.50.4134.0100)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGCC.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGEMC.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGAMSVR.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\WINDOWS\SYSTEM\SERVICES\{3EAD3BA2-3285-4C12-8787-057C92AF050D}\SVCHOST.EXE
C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\OSA.EXE
C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\FINDFAST.EXE
C:\PROGRAMMER\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE
C:\WINDOWS\SKRIVEBORD\HJT.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://daosearch.com/
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O3 - Toolbar: @msdxmLC.dll,-1@1030,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [PCHealth] C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGCC.EXE /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGEMC.EXE
O4 - HKLM\..\Run: [AVG7_AMSVR] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGAMSVR.EXE
O4 - HKLM\..\Run: [sre] rundll32.exe sre.dll,Register
O4 - HKLM\..\Run: [Startup] WinlogonStartup
O4 - HKLM\..\Run: [Service Host] C:\WINDOWS\SYSTEM\Services\{3EAD3BA2-3285-4C12-8787-057C92AF050D}\SVCHOST.EXE
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKCU\..\Run: [Skype] "C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE" /nosplash /minimized
O4 - Startup: Microsoft Office-start.lnk = C:\Programmer\Microsoft Office\Office\OSA.EXE
O4 - Startup: Microsoft Hurtig søgning.lnk = C:\Programmer\Microsoft Office\Office\FINDFAST.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: MSN Messenger Service - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE
O16 - DPF: {E7DBFB6C-113A-47CF-B278-F5C6AF4DE1BD} - http://download.abacast.com/download/files/abasetup152.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
Avatar billede logbuilders Mester
11. april 2005 - 22:40 #17
Har nu konstateret at jeg har en Trojan Horse Downloader, som hele tiden lader alle mulige fremmede sider poppe op - kan ikke komme af med den.
Avatar billede tonnybrandt Nybegynder
12. april 2005 - 00:10 #18
Levich er vist ikke online lige nu så jeg hjælper dig lige videre i teksten

Genstart i fejlsikret tilstand og fix disse i HiJackThis:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://daosearch.com/
O4 - HKLM\..\Run: [sre] rundll32.exe sre.dll,Register
O4 - HKLM\..\Run: [Startup] WinlogonStartup
O4 - HKLM\..\Run: [Service Host] C:\WINDOWS\SYSTEM\Services\{3EAD3BA2-3285-4C12-8787-057C92AF050D}\SVCHOST.EXE

Slet denne fil: sre.dll
som ligger enten her:
C:\WINDOWS\SYSTEM\
eller her:
C:\WINDOWS\

Genstart normalt og kør HiJackThis, læg en ny log ind.

Hent derefter dette program og pak det ud til sin egen mappe:

http://www.greyknight17.com/spy/StartDreck.zip

Kør Startdreck.exe - tryk på "Config" - tryk "unmark all" - sæt et flueben i:

Registry -> Run Keys
System/drivers> Running processes
Tryk "Ok"

Tryk "Save" og gem log'en et sted, hvor du kan finde den igen. Læg log'en herind.

Da det er en me, er det normalt at denne infektion opfører sig en anelse anderledes end på en xp, og vi skal bruge loggen fra startdreck for at se om der er et skjult program der gendanner infektionen.
Avatar billede logbuilders Mester
12. april 2005 - 07:36 #19
Mange tak tonnybrandt

Har i mellemtiden arbejdet lidt på egen hånd - brugt scanner fra trojanhunter.com og sendt følgende mail til firmaet:
Dear Sirs

I have great truble removing trojans in my wifes computer.

Tryed your program which found some but not able to fix it - are you able to help me ?

logbuilders
Denmark

Inden jeg gennemfører dine anbefalinger vil jeg gerne vide om det fører til ændringer i dine anbefalinger.
Har endvidere fundet Freemeter på nettet, som kan vise CPU belastningen og den er normal.
Avatar billede logbuilders Mester
12. april 2005 - 07:38 #20
Undskyld - fik ikke hele mailen med

Your program reported:

Found possible trojan file: C:\WINDOWS\SYSTEM\spoolsrv32.exe (Suspicious: UPX-packed file in Windows System folder)

Found possible trojan file: C:\WINDOWS\hbfinh.exe (Possible trojan downloader)

2 possible trojan files found
Avatar billede levich Nybegynder
12. april 2005 - 09:24 #21
Som min kommentar (11/04-2005 19:17:46) siger, er der måske mere der skal ordnes end de allerførste jeg foreslog.

Jeg ved at tonnybrandt har meget styr på det her. Følg hans vejledning (12/04-2005 00:10:50).
Avatar billede logbuilders Mester
12. april 2005 - 09:46 #22
Anvisning af Tonny Bradt gennemført - bemærk at jeg har inst. Freemeter og en ny trjanscanner, som beskrevet ovenfor.
Går nu som anvist til scan med StartDrek

Logfile of HijackThis v1.99.1
Scan saved at 09:46:59, on 12-04-2005
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v5.50 (5.50.4134.0100)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGCC.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGEMC.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGAMSVR.EXE
C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE
C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\OSA.EXE
C:\PROGRAMMER\FREEMETER\FREEMETER.EXE
C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\FINDFAST.EXE
C:\WINDOWS\SKRIVEBORD\HJT.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://daosearch.com/
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O3 - Toolbar: @msdxmLC.dll,-1@1030,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [PCHealth] C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGCC.EXE /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGEMC.EXE
O4 - HKLM\..\Run: [AVG7_AMSVR] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGAMSVR.EXE
O4 - HKLM\..\Run: [THGuard] "C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE"
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKCU\..\Run: [Skype] "C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE" /nosplash /minimized
O4 - Startup: Microsoft Office-start.lnk = C:\Programmer\Microsoft Office\Office\OSA.EXE
O4 - Startup: FreeMeter.lnk = C:\Programmer\FreeMeter\FreeMeter.exe
O4 - Startup: Microsoft Hurtig søgning.lnk = C:\Programmer\Microsoft Office\Office\FINDFAST.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: MSN Messenger Service - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE
O16 - DPF: {E7DBFB6C-113A-47CF-B278-F5C6AF4DE1BD} - http://download.abacast.com/download/files/abasetup152.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
Avatar billede levich Nybegynder
12. april 2005 - 09:49 #23
Det var åbenbart ikke nok. Vi prøver noget andet.

Hent scannereren http://www.spywareinfo.dk/download/mwav.exe, og kør den.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files
Og så trykker du på Scan Clean
Scanningen kan godt tage et par timer.

Hent http://www.spywarefri.dk/vaerktoj.htm#spybot (Spybot).
Start programmet, opdater og scan. Slet linjerne med rød tekst.

Genstart computeren. Lav en ny log med hijackthis og send den herind.
Avatar billede levich Nybegynder
12. april 2005 - 09:52 #24
... glemte at du efter proceduren med spybot skal fixe linjen
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://daosearch.com/
med hijackthis.

Herefter genstart computeren. Lav en ny log med hijackthis og send den herind.
Avatar billede logbuilders Mester
12. april 2005 - 10:06 #25
Jeg har ikke gennemført din anvisning kl. 09:49 men
Gennemført anv fra tonnybrandt og fixet glemt linie genstartet og lavet logfiler
Ved genstart starter Browser som jeg ønsker og den arbejder med normal hastighed
Skal jeg gennemføre din seneste anvisning
Her er logfilerne

Logfile of HijackThis v1.99.1
Scan saved at 10:02:21, on 12-04-2005
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v5.50 (5.50.4134.0100)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGCC.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGEMC.EXE
C:\PROGRAMMER\GRISOFT\AVG FREE\AVGAMSVR.EXE
C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE
C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE
C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\OSA.EXE
C:\PROGRAMMER\FREEMETER\FREEMETER.EXE
C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\FINDFAST.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\SKRIVEBORD\HJT.EXE

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O3 - Toolbar: @msdxmLC.dll,-1@1030,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [PCHealth] C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGCC.EXE /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGEMC.EXE
O4 - HKLM\..\Run: [AVG7_AMSVR] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGAMSVR.EXE
O4 - HKLM\..\Run: [THGuard] "C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE"
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKCU\..\Run: [Skype] "C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE" /nosplash /minimized
O4 - Startup: Microsoft Office-start.lnk = C:\Programmer\Microsoft Office\Office\OSA.EXE
O4 - Startup: FreeMeter.lnk = C:\Programmer\FreeMeter\FreeMeter.exe
O4 - Startup: Microsoft Hurtig søgning.lnk = C:\Programmer\Microsoft Office\Office\FINDFAST.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: MSN Messenger Service - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE
O16 - DPF: {E7DBFB6C-113A-47CF-B278-F5C6AF4DE1BD} - http://download.abacast.com/download/files/abasetup152.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab



StartDreck (build 2.1.7 public stable) - 2005-04-12 @ 09:56:26 (GMT +02:00)
Platform: Windows ME (Win 4.90.3000 )
Internet Explorer: 5.50.4134.0100
Logged in as lillian bech at LILLIAN

»Registry
»Run Keys
  »Current User
  »Run
    *Skype="C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE" /nosplash /minimized
  »RunOnce
  »Default User
  »Run
    *Skype="C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE" /nosplash /minimized
  »RunOnce
  »Local Machine
  »Run
    *ScanRegistry=C:\WINDOWS\scanregw.exe /autorun
    *TaskMonitor=C:\WINDOWS\taskmon.exe
    *PCHealth=C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
    *SystemTray=SysTray.Exe
    *LoadPowerProfile=Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
    *AVG7_CC=C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGCC.EXE /STARTUP
    *AVG7_EMC=C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGEMC.EXE
    *AVG7_AMSVR=C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGAMSVR.EXE
    *THGuard="C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE"
  »RunOnce
  »RunServices
    *LoadPowerProfile=Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
    *SchedulingAgent=mstask.exe
    **StateMgr=C:\WINDOWS\System\Restore\StateMgr.exe
  »RunServicesOnce
    **sau=rundll32 C:\WINDOWS\EXTEDD.DAT,DllGetClassObject
  »RunOnceEx
  »RunServicesOnceEx
»Files
»System/Drivers
»Running Processes
  +FF0F7C1D=C:\WINDOWS\SYSTEM\KERNEL32.DLL
  +FFFF8569=C:\WINDOWS\SYSTEM\MSGSRV32.EXE
  +FFFF9D85=C:\WINDOWS\SYSTEM\SPOOL32.EXE
  +FFFFE5B1=C:\WINDOWS\SYSTEM\MPREXE.EXE
  +FFFE659D=C:\WINDOWS\SYSTEM\MSTASK.EXE
  +FFFE94ED=C:\WINDOWS\RUNDLL32.EXE
  +FFFEBF9D=C:\WINDOWS\SYSTEM\mmtask.tsk
  +FFFD22A5=C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
  +FFFD383D=C:\WINDOWS\EXPLORER.EXE
  +FFFDB5F1=C:\WINDOWS\TASKMON.EXE
  +FFFDF419=C:\WINDOWS\SYSTEM\SYSTRAY.EXE
  +FFFDE2CD=C:\PROGRAMMER\GRISOFT\AVG FREE\AVGCC.EXE
  +FFFCAB5D=C:\PROGRAMMER\GRISOFT\AVG FREE\AVGEMC.EXE
  +FFFC98A5=C:\PROGRAMMER\GRISOFT\AVG FREE\AVGAMSVR.EXE
  +FFFCF2B1=C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE
  +FFFC5A45=C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE
  +FFFA2C79=C:\WINDOWS\SYSTEM\WMIEXE.EXE
  +FFFBE92D=C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\OSA.EXE
  +FFFBBB2D=C:\PROGRAMMER\FREEMETER\FREEMETER.EXE
  +FFFBC20D=C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\FINDFAST.EXE
  +FFF72305=C:\WINDOWS\SYSTEM\DDHELP.EXE
  +FFF71655=C:\PROGRAMMER\OUTLOOK EXPRESS\MSIMN.EXE
  +FFF62985=C:\WINDOWS\SYSTEM\PSTORES.EXE
  +FFF739ED=C:\WINDOWS\SKRIVEBORD\STARTDRECK\STARTDRECK.EXE
»Application specific
Avatar billede tonnybrandt Nybegynder
12. april 2005 - 10:13 #26
levich > Jeg kører lige startdreck anvisningen færdig, for der ER en skjult proces.
Avatar billede tonnybrandt Nybegynder
12. april 2005 - 10:21 #27
Download denne fil:
http://www10.brinkster.com/expl0iter/freeatlast/Win98Fix.zip
udpak filen til sin egen mappe, f.eks. c:\win98fix

Gå herefter i fejlsikret tilstand og åbne en stifinder.
Find runfix.reg i c:\win98fix mappen, dobbeltklik den og sig ok til at indsætte værdierne i reg-basen.

Genstart IGEN i fejlsikret tilstand og slet denne fil:
C:\WINDOWS\EXTEDD.DAT

Genstart normalt og kom med en ny log fra startdreck
Avatar billede tonnybrandt Nybegynder
12. april 2005 - 10:26 #28
Hvis linket til filen ikke virker, så prøv istedet dette:
http://forums.techguy.org/attachment.php?attachmentid=38043
Avatar billede logbuilders Mester
12. april 2005 - 10:29 #29
Man skal være medlem for at downloade og jeg kan ikke på brinkster.com se hvorledes man bliver det
Avatar billede logbuilders Mester
12. april 2005 - 10:31 #30
Hvis du kan og må kan du sende filen på lilbe@tdcadsl
Avatar billede tonnybrandt Nybegynder
12. april 2005 - 10:39 #31
Vi laver den selv, så.

Kopier alt under den stiplede linie over i notesblok og gem filen som runfix.reg med filtypen alle filer.

..............................
REGEDIT4

[-HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce]
Avatar billede tonnybrandt Nybegynder
12. april 2005 - 10:42 #32
Jeg har også sendt den på mail for en sikkerheds skyld ..
Avatar billede logbuilders Mester
12. april 2005 - 11:13 #33
Har brugt winfix98
Jeg går udfra at filen der skal slettes er Extend.dat og ikke extedd.dat, som ikke findes - jeg har omdøbt den for en sikkerheds skyld.

Her er den nye logfil med config som sidst:

StartDreck (build 2.1.7 public stable) - 2005-04-12 @ 11:14:42 (GMT +02:00)
Platform: Windows ME (Win 4.90.3000 )
Internet Explorer: 5.50.4134.0100
Logged in as lillian bech at LILLIAN

»Registry
»Run Keys
  »Current User
  »Run
    *Skype="C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE" /nosplash /minimized
  »RunOnce
  »Default User
  »Run
    *Skype="C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE" /nosplash /minimized
  »RunOnce
  »Local Machine
  »Run
    *ScanRegistry=C:\WINDOWS\scanregw.exe /autorun
    *TaskMonitor=C:\WINDOWS\taskmon.exe
    *PCHealth=C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
    *SystemTray=SysTray.Exe
    *LoadPowerProfile=Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
    *AVG7_CC=C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGCC.EXE /STARTUP
    *AVG7_EMC=C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGEMC.EXE
    *AVG7_AMSVR=C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGAMSVR.EXE
    *THGuard="C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE"
    *Anti Trojan Elite=C:\PROGRAMMER\ANTI TROJAN ELITE\TJENDER.EXE :NO
  »RunOnce
  »RunServices
    *LoadPowerProfile=Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
    *SchedulingAgent=mstask.exe
    **StateMgr=C:\WINDOWS\System\Restore\StateMgr.exe
  »RunServicesOnce
    **otzu=rundll32 C:\WINDOWS\EXTEDD.DAT,DllGetClassObject
  »RunOnceEx
  »RunServicesOnceEx
»Files
»System/Drivers
»Running Processes
  +FF0F6DB3=C:\WINDOWS\SYSTEM\KERNEL32.DLL
  +FFFF94C7=C:\WINDOWS\SYSTEM\MSGSRV32.EXE
  +FFFE3BDF=C:\WINDOWS\SYSTEM\mmtask.tsk
  +FFFE2BCF=C:\WINDOWS\SYSTEM\SPOOL32.EXE
  +FFFE15BF=C:\WINDOWS\SYSTEM\MPREXE.EXE
  +FFFE98C7=C:\WINDOWS\SYSTEM\MSTASK.EXE
  +FFFEE3C3=C:\WINDOWS\RUNDLL32.EXE
  +FFFE8BAB=C:\WINDOWS\EXPLORER.EXE
  +FFFD6293=C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
  +FFFEB2EB=C:\WINDOWS\TASKMON.EXE
  +FFFDC23B=C:\WINDOWS\SYSTEM\SYSTRAY.EXE
  +FFFC69C3=C:\PROGRAMMER\GRISOFT\AVG FREE\AVGCC.EXE
  +FFFCB80F=C:\PROGRAMMER\GRISOFT\AVG FREE\AVGEMC.EXE
  +FFFC0407=C:\PROGRAMMER\GRISOFT\AVG FREE\AVGAMSVR.EXE
  +FFFC5F7B=C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE
  +FFFB9C1F=C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE
  +FFFA8CA7=C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\OSA.EXE
  +FFFA723B=C:\PROGRAMMER\FREEMETER\FREEMETER.EXE
  +FFFB30EF=C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\FINDFAST.EXE
  +FFFD6587=C:\WINDOWS\SYSTEM\WMIEXE.EXE
  +FFFCCAB7=C:\WINDOWS\SKRIVEBORD\STARTDRECK\STARTDRECK.EXE
  +FFFAB153=C:\PROGRAMMER\INTERNET EXPLORER\IEXPLORE.EXE
  +FFF7B4C3=C:\WINDOWS\SYSTEM\DDHELP.EXE
»Application specific
Avatar billede tonnybrandt Nybegynder
12. april 2005 - 11:29 #34
Nej, du kan ikke se filen før problemet i registreringsdatabasen er fixet, og det kan jeg se på loggen at det stadig ikke er.
**otzu=rundll32 C:\WINDOWS\EXTEDD.DAT,DllGetClassObject
Filen hedder skam C:\WINDOWS\EXTEDD.DAT.

Genstart i fejlsikret tilstand.
Klik start | kør, skriv regedit og tryk enter.

Find ind til denne nøgle:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
Højreklik RunServicesOnce og vælg slet
Luk regedit

Genstart igen i fejlsikret tilstand og kige efter om nøglen er vendt tilbage.
Er den ikke det så gå videre og slet C:\WINDOWS\EXTEDD.DAT

Når C:\WINDOWS\EXTEDD.DAT er slettet må du køre runfix.reg igen, der så genopretter nøglen.

Lykkes ovenstående ikke, så download en windows 98 boot diskette her:
http://www.dehning.com/download/utilities/bootdisks/boot98.exe

Dobbeltklik filen og den vil nu lave en bootdisk til dig.

Boot op på disketten og når du har en a:\> prompt skriver du disse linier en efter en og trykker enter:
attrib -h -s -r C:\WINDOWS\EXTEDD.DAT
del C:\WINDOWS\EXTEDD.DAT

Hvis det lykkedes at slette filen kan du starte normalt op og køre runfix.reg, genstarte og lægge en ny startdreck log herind.
Avatar billede logbuilders Mester
12. april 2005 - 12:45 #35
Kunne ikke slette med regedit - serviceonce blev ved med at komme igen - prøvede 3 gange med restarter.
Downloadede så bootdisketten - men den var jo ikke med dansk tastatur, så den opgav jeg til fordel for en dansk jeg havde liggende.
Herefter lykkedes det at slette extedd.dat - bekræftelsen kom ved 1. opstart men ikke efter 2. da runfix var kørt.

Her er så den nye log:

StartDreck (build 2.1.7 public stable) - 2005-04-12 @ 12:44:27 (GMT +02:00)
Platform: Windows ME (Win 4.90.3000 )
Internet Explorer: 5.50.4134.0100
Logged in as lillian bech at LILLIAN

»Registry
»Run Keys
  »Current User
  »Run
    *Skype="C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE" /nosplash /minimized
  »RunOnce
  »Default User
  »Run
    *Skype="C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE" /nosplash /minimized
  »RunOnce
  »Local Machine
  »Run
    *ScanRegistry=C:\WINDOWS\scanregw.exe /autorun
    *TaskMonitor=C:\WINDOWS\taskmon.exe
    *PCHealth=C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
    *SystemTray=SysTray.Exe
    *LoadPowerProfile=Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
    *AVG7_CC=C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGCC.EXE /STARTUP
    *AVG7_EMC=C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGEMC.EXE
    *AVG7_AMSVR=C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGAMSVR.EXE
    *THGuard="C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE"
    *Anti Trojan Elite=C:\PROGRAMMER\ANTI TROJAN ELITE\TJENDER.EXE :NO
  »RunOnce
  »RunServices
    *LoadPowerProfile=Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
    *SchedulingAgent=mstask.exe
    **StateMgr=C:\WINDOWS\System\Restore\StateMgr.exe
  »RunServicesOnce
  »RunOnceEx
  »RunServicesOnceEx
»Files
»System/Drivers
»Running Processes
  +FF0F6139=C:\WINDOWS\SYSTEM\KERNEL32.DLL
  +FFFF984D=C:\WINDOWS\SYSTEM\MSGSRV32.EXE
  +FFFF80A1=C:\WINDOWS\SYSTEM\SPOOL32.EXE
  +FFFFF895=C:\WINDOWS\SYSTEM\MPREXE.EXE
  +FFFE7191=C:\WINDOWS\SYSTEM\MSTASK.EXE
  +FFFE98D5=C:\WINDOWS\SYSTEM\mmtask.tsk
  +FFFE6921=C:\WINDOWS\EXPLORER.EXE
  +FFFD19E1=C:\WINDOWS\TASKMON.EXE
  +FFFD4655=C:\WINDOWS\SYSTEM\SYSTRAY.EXE
  +FFFD8955=C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
  +FFFDDF49=C:\PROGRAMMER\GRISOFT\AVG FREE\AVGCC.EXE
  +FFFEBBD1=C:\PROGRAMMER\GRISOFT\AVG FREE\AVGEMC.EXE
  +FFFD9B35=C:\PROGRAMMER\GRISOFT\AVG FREE\AVGAMSVR.EXE
  +FFFD5171=C:\PROGRAMMER\TROJANHUNTER 4.2\THGUARD.EXE
  +FFFC0E45=C:\WINDOWS\SYSTEM\WMIEXE.EXE
  +FFFCB5D5=C:\PROGRAMMER\SKYPE\PHONE\SKYPE.EXE
  +FFFCC299=C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\OSA.EXE
  +FFFB16F1=C:\PROGRAMMER\FREEMETER\FREEMETER.EXE
  +FFFB6E95=C:\PROGRAMMER\MICROSOFT OFFICE\OFFICE\FINDFAST.EXE
  +FFF82431=C:\WINDOWS\SKRIVEBORD\STARTDRECK\STARTDRECK.EXE
»Application specific
Avatar billede logbuilders Mester
12. april 2005 - 13:19 #36
Min AVG-scanner rapp Trojan Horse Downloader.Donn.AH og .Small28.AU
men kan ikke delete, reparere, move
Avatar billede tonnybrandt Nybegynder
12. april 2005 - 14:40 #37
Alt iorden. Så er den væk.

Grunden til at den skulle væk er at det er en tidsindstillet bombe. Den venter et par dage og inficerer så maskinen igen. Jeg har oplevet det i virkeligheden og det er lidt surt når man nu lige havde renset maskinen og komme ud til en lige så snavset maskine igen en uge efter.

Jeg vil overlade resten til levich. Dog synes jeg lige du skal fortælle hvor den finder de trojanere henne, da det vil gøre det nemmere at fortælle dig hvad du skal gøre.
Avatar billede logbuilders Mester
12. april 2005 - 15:02 #38
Tak for din omfattende hjælp - Jeg vil gerne donere dig point eller et gratis kursus på Læsø i Logbuilding - se www.logbuilders.dk - der deltager hvert år ca 30 kursister.
Ellers må jeg stille et let men relevant spørgsmål til dig med point, som du finder relevant. Spørgsmålet vil gå på, hvordan man undgår alt det halløj fremover.
Avatar billede logbuilders Mester
12. april 2005 - 15:08 #39
De trojanbehæftede filer ses ovenfor kommentar af 12.4 kl. 7.38
Jeg fik iøvrigt en mail fra England, hvor de bad mig tilsende filerne pr. mail.
Det lod sig ikke gøre - mail blev afvist både af mine lokale scannere og af mailserveren efter disabling af mine egne scannere - så jeg ved ikke, hvad de tænker på derovre.
Avatar billede tonnybrandt Nybegynder
12. april 2005 - 15:12 #40
Blot slet de 2 filer:

C:\WINDOWS\SYSTEM\spoolsrv32.exe
C:\WINDOWS\hbfinh.exe

Det er med sikkerhed snavs. Den ene kender jeg (gaobot virus) og den anden giver ingen hits på google, hvilket er et ret sikkert tegn på at det er et "random" filnavn som er genereret af en virus.
Avatar billede tonnybrandt Nybegynder
12. april 2005 - 15:14 #41
Jeg tror forresten du har tilbudt mig et logbuilding kursus før i et andet spørgsmål. Jeg kan kende siden *s*

Skidt med pointene, det er levich's log. Jeg var blot lige inde og snuse, og havde ikke regnet med at det blev så omfattende.
Avatar billede levich Nybegynder
12. april 2005 - 16:35 #42
tonnybrandt -> nej nej, jeg har ikke været meget ved computeren, hvorfor det er helt fint at du hjælper spørgeren. Tag du bare pointene. Jeg slutter i denne tråd nu.
Avatar billede tonnybrandt Nybegynder
12. april 2005 - 17:01 #43
levich -> ok, jeg skal huske det, så du bliver kompenseret i en anden tråd :)

logbuilders > Lad os se en frisk HiJackThis log, så vi kan se om det hele nu er væk.
Avatar billede logbuilders Mester
12. april 2005 - 17:16 #44
Nå- men så må jeg jo have et svar fra en af jer - hvis nu jeg får et fra dig levich (du er også velkommen på Kursus) - jeg mener som en gestus overfor dette enestående site - hvad skulle man dog gøre foruden ?

Vil så stille et spørgsmål dedikeret til tonnybrandt ang en effektiv beskyttelse af vore computere - spm 609040
Avatar billede tonnybrandt Nybegynder
12. april 2005 - 19:53 #45
Her et svar fra mig.

Jeg kan ikke lægge et svar i det andet spørgsmål, da jeg blot ville gentage noget som allerede er skrevet, og accepterede du mit svar ville både du og jeg blive anmeldt for ulovlig point overførsel.

Stiller man et spørgsmål herinde, kan man ikke henvende det direkte til en eller anden. Den eneste lovlige måde at gøre det på er at oprette et point spørgsmål, uden et egentligt spørgsmål i, hvor det eneste formål er at belønne en bruger for en indsats i et andet spørgsmål. I så tilfælde gælder kun den regel at den samlede pointsum for det oprindelige spørgsmål og point spørgsmål ikke må overstige 200 point :)
Avatar billede logbuilders Mester
15. april 2005 - 11:45 #46
Den Daosearch kom tilbage - kørte så ScanSpyware som fandt en masse forekomster (over 200) hvor Spybot rapporterede 0.
Jeg kan ikke se ScanSpyware omtalt nogen steder i Eksperten, men ScanSpyware rapporterer hvor den finder forekomster - i mit tilfælde bl.a i browserens temp-folder - noget med searc.
Efter at have fjernet alle filer i temp folderen fik jeg indtil videre bugt med Daosearch og Instaseach, som også  ofte poppede op.
Iøvrigt to forekomster, som omtales meget på nettet med beskrivelser af, hvorledes man manuelt fjerner dem.
Har du nogen bemærkninger hertil ?
Avatar billede tonnybrandt Nybegynder
15. april 2005 - 13:26 #47
Takker for point :)

Mht ScanSpyware, så må du ikek helt stole på det den siger. Den er på listen over antispyware der bruger False/positives som lokkemad til at få folk til at købe programmet: http://www.spywarewarrior.com/rogue_anti-spyware.htm

Der plejer ikke at være problemer med at fjerne daosearch og instasearch, og når de først er fjernet plejer de ikke at vende tilbage.

Du kan evt lægge en ny hijackthis log, så vi kan se om der er dukket noget nyt op.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Computerworld tilbyder specialiserede kurser i database-management

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester