Avatar billede zenorph Nybegynder
30. april 2005 - 13:01 Der er 9 kommentarer og
1 løsning

HijackThis hjælp, tak

Logfile of HijackThis v1.99.1
Scan saved at 12:58:39, on 04/30/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\ISafe.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\VetMsg.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmer\Analog Devices\SoundMAX\Smtray.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmer\QuickTime\qttask.exe
C:\Programmer\Messenger Plus! 3\MsgPlus.exe
C:\Programmer\Overnet\Overnet.exe
C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\CAVTray.exe
C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\CAVRID.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Documents and Settings\Marie\Menuen Start\Programmer\Start\pow.exe
C:\Programmer\Internet Explorer\iexplore.exe
c:\progra~1\intern~1\iexplore.exe
C:\Documents and Settings\Marie\Skrivebord\HijackThis\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.gljkkvnbylvzwpzjaeygcw.net/f9Uge/vauAYCCJxNl/QByIo/JTxkpdR9gwvPVClBoPPIoBiNo22wK6hbhj54iB_f.jsp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.souyrkvmafvsznj.org/f9Uge/vauAY/YGTNiGTHjTu_Xi7UhBeS0gZT20soVLc.jpg
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/su/*http://www.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {2548DB9B-3893-C554-28E4-0F9CED950161} - C:\DOCUME~1\Marie\APPLIC~1\MEDIAS~1\faceloud.exe
O2 - BHO: (no name) - {7E8B2E3D-A54D-C10C-7EDD-147A294099AD} - C:\DOCUME~1\Marie\APPLIC~1\MEDIAS~1\Vgaowns.exe (file missing)
O2 - BHO:  - {8BFFE6F6-1958-42C6-BF26-9B2A85EF195D} - C:\WINDOWS\lbbho.dll
O2 - BHO: (no name) - {F26E820F-A299-3BDE-E72E-8553730698E2} - C:\PROGRA~1\MEDIAS~1\faceloud.exe (file missing)
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Smapp] C:\Programmer\Analog Devices\SoundMAX\Smtray.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Mscnt] c:\windows\system32\mscnt.exe /nocomm
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [InfoPenMSN] C:\Programmer\InfoKing\InfoPenMSN\Pro\InfoPenIM.exe
O4 - HKLM\..\Run: [Drv close upload chin] C:\Documents and Settings\All Users\Application Data\keeplessdrvclose\ArmyLive.exe
O4 - HKLM\..\Run: [BearShare] "C:\Programmer\BearShare\BearShare.exe" /pause
O4 - HKLM\..\Run: [Defy Regs Size 64] C:\Documents and Settings\All Users\Application Data\Ballfastdefyregs\Userfive.exe
O4 - HKLM\..\Run: [SpySpotter] C:\PROGRA~1\SPYSPO~1\SpySpotter.exe
O4 - HKLM\..\Run: [Overnet] C:\Programmer\Overnet\Overnet.exe -t
O4 - HKLM\..\Run: [CaAvTray] "C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\CAVTray.exe"
O4 - HKLM\..\Run: [CAVRID] "C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\CAVRID.exe"
O4 - HKLM\..\Run: [hole bird base slow] C:\Documents and Settings\All Users\Application Data\one stop hole bird\Win drv.exe
O4 - HKLM\..\RunOnce: [SpybotSnD] "C:\Programmer\Spybot - Search & Destroy\SpybotSD.exe" /autocheck
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [Aboutlive] C:\DOCUME~1\Marie\APPLIC~1\NAME64~1\multi deaf hope.exe
O4 - HKCU\..\Run: [ares] "C:\Programmer\Ares\Ares.exe" -h
O4 - HKCU\..\Run: [PcSync] C:\Programmer\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - Startup: pow.dat
O4 - Startup: pow.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O12 - Plugin for .spop: C:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: CAISafe - Computer Associates International, Inc. - C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\ISafe.exe
O23 - Service: Intel(R) NMS (NMSSvc) - Intel Corporation - C:\WINDOWS\System32\NMSSvc.exe
O23 - Service: PLSRemote Service (PLSRemoteSvc) - Unknown owner - C:\WINDOWS\SYSTEM32\PLSRemote.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmer\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: VET Message Service (VETMSGNT) - Computer Associates International, Inc. - C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\VetMsg.exe
Avatar billede zenorph Nybegynder
30. april 2005 - 13:04 #1
Sætter den lige til at scanne med Housecall Antivirus...
Har kørt Adaware og Spybot - de fjernede en del fra denne computer.
Avatar billede kalp Novice
30. april 2005 - 13:09 #2
ser på den
Avatar billede zenorph Nybegynder
30. april 2005 - 13:12 #3
Mange tak for det kalp
Avatar billede kalp Novice
30. april 2005 - 13:18 #4
Download og gem denne scanner på skrivebordet. (Vi skal bruge den senere)
http://www.spywareinfo.dk/download/mwav.exe

Genstart i Fejlsikret tilstand ved at taste F8 under opstart.

Afinstaller eller slet disse programmer/mapper manuelt.

C:\Programmer\Ares\
C:\DOCUME~1\Marie\APPLIC~1\MEDIAS~1\
C:\Programmer\InfoKing
C:\Documents and Settings\All Users\Application Data\keeplessdrvclose\
C:\Documents and Settings\All Users\Application Data\Ballfastdefyregs\
C:\Documents and Settings\All Users\Application Data\one stop hole bird
C:\DOCUME~1\Marie\APPLIC~1\NAME64~1\

Kør HijackThis, scan og sæt et flueben ud for disse linjer - luk øvrige programvinduer. Dobbelt tjeck alt kom med!. Klik herefter "Fix checked" i hijackthis:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.gljkkvnbylvzwpzjaeygcw.net/f9Uge/vauAYCCJxNl/QByIo/JTxkpdR9gwvPVClBoPPIoBiNo22wK6hbhj54iB_f.jsp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.souyrkvmafvsznj.org/f9Uge/vauAY/YGTNiGTHjTu_Xi7UhBeS0gZT20soVLc.jpg
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {2548DB9B-3893-C554-28E4-0F9CED950161} - C:\DOCUME~1\Marie\APPLIC~1\MEDIAS~1\faceloud.exe
O2 - BHO: (no name) - {7E8B2E3D-A54D-C10C-7EDD-147A294099AD} - C:\DOCUME~1\Marie\APPLIC~1\MEDIAS~1\Vgaowns.exe (file missing)
O2 - BHO: - {8BFFE6F6-1958-42C6-BF26-9B2A85EF195D} - C:\WINDOWS\lbbho.dll
O2 - BHO: (no name) - {F26E820F-A299-3BDE-E72E-8553730698E2} - C:\PROGRA~1\MEDIAS~1\faceloud.exe (file missing)
O4 - HKLM\..\Run: [Mscnt] c:\windows\system32\mscnt.exe /nocomm´
O4 - HKLM\..\Run: [InfoPenMSN] C:\Programmer\InfoKing\InfoPenMSN\Pro\InfoPenIM.exe 
O4 - HKLM\..\Run: [Drv close upload chin] C:\Documents and Settings\All Users\Application Data\keeplessdrvclose\ArmyLive.exe
O4 - HKLM\..\Run: [Defy Regs Size 64] C:\Documents and Settings\All Users\Application Data\Ballfastdefyregs\Userfive.exe
O4 - HKLM\..\Run: [hole bird base slow] C:\Documents and Settings\All Users\Application Data\one stop hole bird\Win drv.exe
O4 - HKCU\..\Run: [Aboutlive] C:\DOCUME~1\Marie\APPLIC~1\NAME64~1\multi deaf hope.exe
O4 - HKCU\..\Run: [ares] "C:\Programmer\Ares\Ares.exe" -h
O23 - Service: PLSRemote Service (PLSRemoteSvc) - Unknown owner - C:\WINDOWS\SYSTEM32\PLSRemote.exe

Åbn Stifinder, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Find og slet (Kig godt efter!!.. Det du ikke finder har hijackthis nok fjernet!)

Filerne

C:\WINDOWS\lbbho.dll
c:\windows\system32\mscnt.exe
C:\WINDOWS\SYSTEM32\PLSRemote.exe

Gå herefter i Start -> Programmer -> Tilbehør -> Systemværktøjer -> Diskoprydning og slet temp-filer, temporary internet files og papirkurv.

Tryk start->kør og skriv "regedit"
Marker denne computer i regedit vinduet
Tryk rediger->søg og skriv "PLSRemote.exe"
Slet alt du finder.

Klik på mwav.exe som du hentede, programmet pakker sig selv ud og starter.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files

Genstart normalt og kopir en ny log herind så jeg kan se om vi fik ramt på det hele eller om noget er blevet overset:)
Avatar billede zenorph Nybegynder
30. april 2005 - 15:47 #5
Så kommer den nye log, men jeg vil dog lige informere om, at følgende filer kunne ikke findes:

C:\Programmer\Ares\
C:\Programmer\InfoKing
C:\Documents and Settings\All Users\Application Data\keeplessdrvclose\

Endvidere kan jeg oplyse, at opstarten er meget langsom.

Ellers ser loggen sådan ud nu:

Logfile of HijackThis v1.99.1
Scan saved at 15:46:39, on 04/30/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\ISafe.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\NMSSvc.exe
C:\Programmer\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\VetMsg.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmer\QuickTime\qttask.exe
C:\Programmer\Messenger Plus! 3\MsgPlus.exe
C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\CAVTray.exe
C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\CAVRID.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Marie\Skrivebord\HijackThis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Smapp] C:\Programmer\Analog Devices\SoundMAX\Smtray.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [Overnet] C:\Programmer\Overnet\Overnet.exe -t
O4 - HKLM\..\Run: [CaAvTray] "C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\CAVTray.exe"
O4 - HKLM\..\Run: [CAVRID] "C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\CAVRID.exe"
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Programmer\Messenger Plus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - Startup: pow.dat
O4 - Startup: pow.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O12 - Plugin for .spop: C:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: CAISafe - Computer Associates International, Inc. - C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\ISafe.exe
O23 - Service: Intel(R) NMS (NMSSvc) - Intel Corporation - C:\WINDOWS\System32\NMSSvc.exe
O23 - Service: PLSRemote Service (PLSRemoteSvc) - Logitech Inc. - (no file)
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmer\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: VET Message Service (VETMSGNT) - Computer Associates International, Inc. - C:\Programmer\CA\eTrust EZ Armor\eTrust EZ Antivirus\VetMsg.exe
Avatar billede kalp Novice
30. april 2005 - 15:59 #6
Kørte du mwav?

hvad er

C:\Documents and Settings\Marie\Menuen Start\Programmer\Start\pow.exe

?

I fejlsikret tilstand fix denne linje

O23 - Service: PLSRemote Service (PLSRemoteSvc) - Logitech Inc. - (no file)

tryk start->kør og skriv "regedit"
marker denne computer i regedit vinduet
tryk rediger->søg og skriv "PLSRemoteSvc" slet hvad du finder.

Jeg undrer mig lidt over der står logitech ud for den, men skulle du mærke nogen forskel på mus eller keyboard geninstalleres driveren til disse bare.
Men tror jeg ikke du får problemer med.

Genstart normalt og ny hjt log
Avatar billede zenorph Nybegynder
30. april 2005 - 16:05 #7
Hej igen

Ja, jeg kørte mwav, og den fjernede en hel del.
POW er et popupkiller program, så den er god nok.

Kan det forklares, hvorfor PLSremoteSvc er kommet - tidligere fjernede jeg en ligende, som hed PLSremote.exe

Vender tilbage igen, så snart jeg har fjernet det andet.
Avatar billede kalp Novice
30. april 2005 - 16:16 #8
prøv lige at komme med en log så kan jeg lige se om den er kommer tilbage der..

har du en logitech mus eller keyboard?
Avatar billede zenorph Nybegynder
30. april 2005 - 19:28 #9
Hej igen kalp..

Den virker fuldt ud nu - glemte desværre at smide loggen herinde på den computer det handlede om, men kiggede den dog selv igennem.

Endvidere vil jeg hurtigt oplyse, at der ikke var noget eller nogle af Logitech's komponenter på/til maskinen, så væk skulle den.

Tusind tak for hjælpen !
Avatar billede kalp Novice
30. april 2005 - 23:10 #10
zenorph >> Det tænkte jeg nok:)) Det sjovt som snavs prøver at gemme sig under andre processers navne:))

og selv tak:)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester