Avatar billede diggerx Nybegynder
25. april 2005 - 14:17 Der er 7 kommentarer og
1 løsning

hijack log

Hej

Jeg har lige geninstaleret, men inden man får downloaded service pack 2, får man jo en masse svans ind.

er der nogen der gider at kigge på min log:

Logfile of HijackThis v1.99.1
Scan saved at 14:15:20, on 25-04-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\WINDOWS\system32\r_server.exe
C:\WINDOWS\Explorer.exe
C:\Programmer\Fælles filer\Softwin\BitDefender Communicator\xcommsvr.exe
C:\Programmer\Fælles filer\Softwin\BitDefender Scan Server\bdss.exe
C:\Programmer\Softwin\BitDefender8\bdmcon.exe
C:\Programmer\Softwin\BitDefender8\bdoesrv.exe
C:\Programmer\Softwin\BitDefender8\bdnagent.exe
C:\Programmer\Fælles filer\Microsoft Shared\Web Server Extensions\40\bin\cfgwiz.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\WinZip\WZQKPICK.EXE
C:\Programmer\Softwin\BitDefender8\vsserv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\spider.exe
C:\WINDOWS\System32\msiexec.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRA~1\MICROS~2\Office10\OUTLOOK.EXE
C:\Documents and Settings\svend\Skrivebord\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://bandlist.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
F2 - REG:system.ini: Shell=Explorer.exe microsoftv3.exe
O4 - HKLM\..\Run: [Microsoft Update] msconfg.exe
O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINDOWS\System32\csrs.exe
O4 - HKLM\..\Run: [Services] C:\WINDOWS\System32\ytthqyem.exe
O4 - HKLM\..\Run: [Windows media service] crsss.exe
O4 - HKLM\..\Run: [Microsoft Windows Updata] scvhost.exe
O4 - HKLM\..\Run: [MICROSOFT UNPACK SYSTEM] winrarx.exe
O4 - HKLM\..\Run: [Internet Optimizer] "C:\Documents and Settings\svend\Internet Optimizer\optimize.exe"
O4 - HKLM\..\Run: [BDMCon] C:\Programmer\Softwin\BitDefender8\bdmcon.exe
O4 - HKLM\..\Run: [BDOESRV] C:\Programmer\Softwin\BitDefender8\bdoesrv.exe
O4 - HKLM\..\Run: [BDNewsAgent] C:\Programmer\Softwin\BitDefender8\bdnagent.exe
O4 - HKLM\..\Run: [OWS Setup CmdLine] "C:\Programmer\Fælles filer\Microsoft Shared\Web Server Extensions\40\bin\cfgwiz.exe" /pkg  "Office 2000 Server Extensions"
O4 - HKLM\..\RunServices: [Microsoft Update] msconfg.exe
O4 - HKLM\..\RunServices: [Windows media service] crsss.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Updata] scvhost.exe
O4 - HKLM\..\RunServices: [MICROSOFT UNPACK SYSTEM] winrarx.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Microsoft Windows Updata] scvhost.exe
O4 - HKCU\..\Run: [MICROSOFT UNPACK SYSTEM] winrarx.exe
O4 - HKCU\..\Run: [Microsoft Update] msconfg.exe
O4 - HKCU\..\Run: [eMuleAutoStart] C:\Programmer\eMule\emule.exe -AutoStart
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmer\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://downol.dr.dk/download/netradio/Rawflow.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1114339200634
O16 - DPF: {7C559105-9ECF-42B8-B3F7-832E75EDD959} (Installer Class) - http://www.xxxtoolbar.com/ist/softwares/v4.0/0006_regular.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Programmer\Fælles filer\Softwin\BitDefender Scan Server\bdss.exe
O23 - Service: Hardware Clock Driver (hwclock) - Unknown owner - C:\WINDOWS\System32\hwclock.exe (file missing)
O23 - Service: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\r_server.exe" /service (file missing)
O23 - Service: BitDefender Virus Shield (VSSERV) - Unknown owner - C:\Programmer\Softwin\BitDefender8\vsserv.exe
O23 - Service: BitDefender Communicator (XCOMM) - Softwin - C:\Programmer\Fælles filer\Softwin\BitDefender Communicator\xcommsvr.exe
Avatar billede ejvindh Ekspert
25. april 2005 - 14:18 #1
Jeg kigger den igennem
Avatar billede diggerx Nybegynder
25. april 2005 - 14:21 #2
Tusind tak :-)
Avatar billede ejvindh Ekspert
25. april 2005 - 14:32 #3
Jeg kan se, at det ER lykkedes dig at få lagt SP2 ind. Ellers kan man for en anden gang starte med at få lagt SP2 som løs fil ned på en CD, som man så lægger ind på WinXP-installationen, inden man sætter netstikket i. SP2 som løs fil kan findes her:
http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/
-------------------------------

Her kommer rensningsproceduren:
Download og gem denne scanner på skrivebordet. Du skal ikke aktivere det endnu.
http://www.spywareinfo.dk/download/mwav.exe

Tast ctrl-alt-delete, Klik på Jobliste/Taskmanager, Processer/Processes. Find nedenstående processer, højreklik på dem og vælg afslut proces.
optimize.exe
r_server.exe
spider.exe

Klik på Start-kør. Skriv: Services.msc Tast OK.
Find følgende services, højreklik på dem og vælg egenskaber. Under starttype vælger du deaktiveret. Klik også på Stop:
Hardware Clock Driver
Remote Administrator Service

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked.
F2 - REG:system.ini: Shell=Explorer.exe microsoftv3.exe
O4 - HKLM\..\Run: [Microsoft Update] msconfg.exe
O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINDOWS\System32\csrs.exe
O4 - HKLM\..\Run: [Services] C:\WINDOWS\System32\ytthqyem.exe
O4 - HKLM\..\Run: [Windows media service] crsss.exe
O4 - HKLM\..\Run: [Microsoft Windows Updata] scvhost.exe
O4 - HKLM\..\Run: [MICROSOFT UNPACK SYSTEM] winrarx.exe
O4 - HKLM\..\Run: [Internet Optimizer] "C:\Documents and Settings\svend\Internet Optimizer\optimize.exe"
O4 - HKLM\..\RunServices: [Microsoft Update] msconfg.exe
O4 - HKLM\..\RunServices: [Windows media service] crsss.exe
O4 - HKLM\..\RunServices: [Microsoft Windows Updata] scvhost.exe
O4 - HKLM\..\RunServices: [MICROSOFT UNPACK SYSTEM] winrarx.exe
O4 - HKCU\..\Run: [Microsoft Windows Updata] scvhost.exe
O4 - HKCU\..\Run: [MICROSOFT UNPACK SYSTEM] winrarx.exe
O4 - HKCU\..\Run: [Microsoft Update] msconfg.exe
O16 - DPF: {7C559105-9ECF-42B8-B3F7-832E75EDD959} (Installer Class) - http://www.xxxtoolbar.com/ist/softwares/v4.0/0006_regular.cab
O23 - Service: Hardware Clock Driver (hwclock) - Unknown owner - C:\WINDOWS\System32\hwclock.exe (file missing)
O23 - Service: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\r_server.exe" /service (file missing)

Sletning af filer og mapper:
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Genstart i fejlsikret (tryk på <F8> under opstarten), slet mapper og filer listet herunder (nogle af dem er muligvis allerede blevet slettet af Hijackthis).
-------------------
Mapper:
C:\Documents and Settings\svend\Internet Optimizer\
-------------------
Filer:
C:\WINDOWS\System32\csrs.exe
C:\WINDOWS\System32\ytthqyem.exe
C:\WINDOWS\System32\hwclock.exe
C:\WINDOWS\system32\r_server.exe
C:\WINDOWS\system32\spider.exe

Søg efter disse filer, og slet dem, hvis du finder dem. Det er MEGET vigtigt at de staves PRÆCIST som angivet nedenfor, idet der findes nogle lovlige filer, der staves næsten ligesådan!!!:
microsoftv3.exe
msconfg.exe
crsss.exe
scvhost.exe
winrarx.exe
---------------------------------------
Klik på mwav.exe som du hentede, programmet pakker sig selv ud og starter.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files

Klik på scan clean. Det kan godt tage lang tid (nogle timer), men den er også meget effektiv.
Genstart til normal tilstand, lav en ny HJT-log, som du sender herind til check.
Avatar billede diggerx Nybegynder
25. april 2005 - 14:42 #4
jeg kigger på det
Avatar billede ejvindh Ekspert
28. april 2005 - 09:51 #5
Har du fået kigget ?
Avatar billede diggerx Nybegynder
28. april 2005 - 12:15 #6
Ja, det gik slet ikke..

Da jeg havde fjernet det med hijacthis og skulle til at slette filer og mapper, kunne den slet ikke starte er, hverken i fejlsikret tilstand eller noget andet. :-)

Da jeg havde  siddet og gloet på en times tid, beluttede jeg mig for det vat hurtigere at downloade sp2 og instalere forfra. Så nu kører den...
Avatar billede ejvindh Ekspert
28. april 2005 - 19:30 #7
Det er jeg ked af at høre. Hvis du havde responderet her til tråden er jeg rimelig sikker på, at jeg ville kunne have hjulpet dig udenom en ny-installation. Men godt at det virker nu.
Avatar billede diggerx Nybegynder
28. april 2005 - 20:04 #8
Skidt med det. En ny instalation er da rimelig overskuelig og når nu jeg har sp2 så er det jo fint..

Man kan jo se fjernsyn imens :-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester