Avatar billede knock Nybegynder
06. maj 2005 - 14:26 Der er 152 kommentarer

Hijackthis - Fix den lige!

Hey.

Et eller andet fjols skrev et link på msn, som førte mig videre til noget som lukkede alle mine åbne vinduer.
5 minutter efter (nu kommer den hver 5. minut) kommer der en "Play Poker" (porno shit!!!) reklame op..

Ville være stolt hvis nogen gad fixe den her :

Logfile of HijackThis v1.99.1
Scan saved at 14:22:45, on 06-05-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\wdfmgr.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\WINDOWS\Explorer.exe
C:\WINDOWS\System32\qwinnta.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Programmer\Winamp\winamp.exe
C:\Documents and Settings\Hammed.HEJ-XPK1M3FDUTZ\Skrivebord\hijackthis.exe

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKLM\..\RunOnce: [ms_dfgw.exe] ms_dfgw.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {11212111-2121-1311-1141-115611111222} - ms-its:mhtml:file://d: oo.mht!http://195.95.218.82/users/zoom/web/axe/x.chm::/update.exe
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{37C286AC-2B9C-4483-BA81-59BB409DF95A}: NameServer = 69.50.176.156,195.225.176.31
O17 - HKLM\System\CCS\Services\Tcpip\..\{4570E6AD-2573-4F5A-A3AA-3E62CDD12667}: NameServer = 69.50.176.156,195.225.176.31
O17 - HKLM\System\CS1\Services\Tcpip\..\{37C286AC-2B9C-4483-BA81-59BB409DF95A}: NameServer = 69.50.176.156,195.225.176.31
O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\apptp.exe (file missing)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
Avatar billede kalp Novice
06. maj 2005 - 14:30 #1
ser på den
Avatar billede kalp Novice
06. maj 2005 - 14:34 #2
Download www.arlet.dk/FixSflog.exe
Kør den.

download regcleaner (vi skal bruge den lidt senere)
http://www.webmasterfree.com/regcleaner.html

Genstart i Fejlsikret tilstand ved at taste F8 under opstart.

Kør HijackThis, scan og sæt et flueben ud for disse linjer - luk øvrige programvinduer. Dobbelt tjeck alt kom med!. Klik herefter "Fix checked" i hijackthis:

O4 - HKLM\..\RunOnce: [ms_dfgw.exe] ms_dfgw.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O16 - DPF: {11212111-2121-1311-1141-115611111222} - ms-its:mhtml:file://d: oo.mht!http://195.95.218.82/users/zoom/web/axe/x.chm::/update.exe
O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\apptp.exe (file missing)

Åbn Stifinder, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Find og slet (Kig godt efter!!.. Det du ikke finder har hijackthis nok fjernet!)

Filerne

C:\WINDOWS\System32\qwinnta.exe
C:\WINDOWS\system32\apptp.exe

søg efter "ms_dfgw.exe" og slet den.

Gå herefter i Start -> Programmer -> Tilbehør -> Systemværktøjer -> Diskoprydning og slet temp-filer, temporary internet files og papirkurv.

Kør regcleaner. Scan og slet alt den finder. Det er meget normalt at den finder en del så bare slet alt:)

Genstart normalt og kopir en ny log herind så jeg kan se om vi fik ramt på det hele eller om noget er blevet overset:)
Avatar billede knock Nybegynder
06. maj 2005 - 15:08 #3
Er igang med Recleaner, men kan se den !!!! popup stadig kommer..
Avatar billede knock Nybegynder
06. maj 2005 - 15:37 #4
Øhm?
Færdig.
Nu da jeg startede normalt kom der en alert hvor der stod den manglede filen jeg skulle slette "ms_dfgw.exe", også skulle jeg slukke computeren på KNAPPEn på computeren ? :S

Ny log:

Logfile of HijackThis v1.99.1
Scan saved at 15:37:27, on 06-05-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\alg.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\wdfmgr.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\System32\wuauclt.exe
C:\Documents and Settings\Hammed.HEJ-XPK1M3FDUTZ\Skrivebord\hijackthis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{4570E6AD-2573-4F5A-A3AA-3E62CDD12667}: NameServer = 69.50.176.156,195.225.176.31
O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\apptp.exe (file missing)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
Avatar billede knock Nybegynder
06. maj 2005 - 15:42 #5
AAAAAAAAAAAAAAH@@@@@@@@@@@@@
DET ER FANDME IKKE VÆK !!!!!!!!!!!!!!!
Avatar billede knock Nybegynder
06. maj 2005 - 17:13 #6
HAllo+
Avatar billede johnstigers Seniormester
06. maj 2005 - 20:37 #7
Tjekker færdig for kalp!
Avatar billede johnstigers Seniormester
06. maj 2005 - 20:41 #8
Fix disse:
O17 - HKLM\System\CCS\Services\Tcpip\..\{4570E6AD-2573-4F5A-A3AA-3E62CDD12667}: NameServer = 69.50.176.156,195.225.176.31
+ denne
O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\apptp.exe (file missing)

genstart og ny log til tjek.
Avatar billede kalp Novice
06. maj 2005 - 22:08 #9
Hej igen. Nu sidder jeg her ikke døgnet rundt (mere hehe) så derfor ventetiden.
Kan dog se at den ene linje ikke kan slettes af hijackthis så derfor skal du lige

Trykke start->kør og skriv "regedit"
marker denne computer i regedit vinduet.
tryk rediger->søg og skriv "apptp.exe"
slet alt du finder.
Avatar billede kalp Novice
06. maj 2005 - 22:09 #10
ja og fortælle om der stadig er problemer.
Avatar billede knock Nybegynder
06. maj 2005 - 22:12 #11
Den kan ikke slettes.
Avatar billede knock Nybegynder
06. maj 2005 - 22:22 #12
anyways, ny log


Logfile of HijackThis v1.99.1
Scan saved at 22:21:26, on 06-05-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\WINDOWS\System32\alg.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\wdfmgr.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Hammed.HEJ-XPK1M3FDUTZ\Skrivebord\hijackthis.exe

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\apptp.exe (file missing)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
Avatar billede kalp Novice
06. maj 2005 - 22:30 #13
jo det kan den godt.

læs hvordan man får tilladelse til det i registry her
http://www.eksperten.dk/artikler/683

og sikre dig filen er slettet

C:\WINDOWS\system32\apptp.exe
Avatar billede knock Nybegynder
06. maj 2005 - 22:32 #14
jamen - er du sikker på det er den fil det gør den popper op?
Avatar billede kalp Novice
06. maj 2005 - 22:34 #15
er det stadig Play Poker som popper op?

fix lige denne.. har jeg overset.

O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
Avatar billede kalp Novice
06. maj 2005 - 22:34 #16
Hent DllCompare

http://download.broadbandmedic.com/DllCompare.exe
eller
http://www.fbeej.dk/Programmer/DllCompare.exe

Kør programmet og klik på Run Locate.com og vent et kort øjeblik (der kommer en meddelelse med blå skrift: "Completed the scan - click compare to continue").

Klik nu på Compare og vent lidt - denne gang tager det nok et par minutter

Når den er færdig med at lede ("completed" med blå skrift), kan du klikke på "Make a Log of what was Found". Nu spørger programmet om du vil se log'en - svar ja og kopier log'en herind.
Avatar billede knock Nybegynder
06. maj 2005 - 23:08 #17
Altså...
Det er faktisk svært og sige, fordi nogen gange der kommer den, og nej, det er faktisk ikke kun Play Poker som kun kommer, også alt muligt andet i samme kategori.

Men prøver lige den med DllCompare.
Avatar billede knock Nybegynder
06. maj 2005 - 23:09 #18
Det her fandt den:

*    DLLCompare Log version(1.0.0.125)
Files Found that Windows does not See or cannot Access
*Not everything listed here means you are infected!
________________________________________________

O^E says: "There were no files found :)"
________________________________________________

1.123 items found:  1.123 files, 0 directories.
Total of file sizes:  209.709.472 bytes    199,99 M

Administrator Account =  True

--------------------End log---------------------
Avatar billede johnstigers Seniormester
06. maj 2005 - 23:14 #19
ok.
Du skal nu gøre 2 ting:
scanne med Spybot + Adaware:
Spybot: http://www.download.com/3001-8022-10289035.html
Adaware: http://www.download.com/Ad-Aware-SE-Personal-Edition/3000-8022_4-10045910.html?part=dl-ad-aware&subj=dl&tag=top5

De skulle gerne begge finde snavs og fjerne det.
Avatar billede kalp Novice
06. maj 2005 - 23:23 #20
hvis det ikke hjælper med spybot og adware.

Hent silentrunner her:
http://www.silentrunners.org/Silent%20Runners.vbs

og send mig en log fra den
Avatar billede knock Nybegynder
06. maj 2005 - 23:38 #21
Øh...

"Your computer is halted and needs to do something about this script"

Det står der med Norton AntiVirus, efter jeg lige hentede det der Silentrunner....

Anbefalet er: Stop scriptet... :/
Avatar billede knock Nybegynder
06. maj 2005 - 23:38 #22
Anyways - har scannet med Ad-aware tidlgiere iddag - inden jeg kom her.
Avatar billede knock Nybegynder
06. maj 2005 - 23:39 #23
Hå forfanden!
Den her "VIRUS" kender jeg da inde fra stuen!
Computeren inde i stuen havde også en "virus", og den gik til en søge side, og søgte selv efter noget.
Den er lige kommet igen:
http://greenviagra.com/search.php?qq=Cialis
Avatar billede knock Nybegynder
06. maj 2005 - 23:41 #24
Avatar billede kalp Novice
06. maj 2005 - 23:50 #25
lidt ærgeligt med silenthunter.

hent lige denne ældre version af hijackhtis..
http://computercops.biz/zx/Merijn/hijackthis1982.zip

og kopir en log herind.
Avatar billede knock Nybegynder
06. maj 2005 - 23:51 #26
Logfile of HijackThis v1.98.2
Scan saved at 23:51:26, on 06-05-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\WINDOWS\System32\alg.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\wdfmgr.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\System32\WScript.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Hammed.HEJ-XPK1M3FDUTZ\Skrivebord\hjemmeside\HijackThis.exe

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
Avatar billede kalp Novice
07. maj 2005 - 16:01 #27
Det ser jo sort ud.. intet at se.. mit eneste forslag er derfor.

Download og gem denne scanner på skrivebordet.
http://www.spywareinfo.dk/download/mwav.exe

Genstart i Fejlsikret tilstand ved at taste F8 under opstart.

Klik på mwav.exe som du hentede, programmet pakker sig selv ud og starter.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files
Avatar billede knock Nybegynder
07. maj 2005 - 16:03 #28
Sort ser det ud ja *G*...
Men, hvorfor er det så vigtigt i FEJLSIKRET TILSTAND? :S
Avatar billede kalp Novice
07. maj 2005 - 16:06 #29
knock >> så virker det bedre.. lettere for scanneren at gøre noget ved det den finder
Avatar billede knock Nybegynder
07. maj 2005 - 16:07 #30
well, har programmet- så prøver lige..
Avatar billede knock Nybegynder
07. maj 2005 - 17:49 #31
Det tog sin tid, håber det virker nu :)

Den scannede godt og vwel 91.000 filer tror jeg det var, og fandt godt og vel 30 vira...
Avatar billede knock Nybegynder
07. maj 2005 - 17:52 #32
NEEEEEEEEEEEEEEEEEEEEEEEEEEEEEEEEEEEEJ JEG DØR SNART MAN!
det er ik væk :(
Avatar billede knock Nybegynder
07. maj 2005 - 17:52 #33
Avatar billede johnstigers Seniormester
07. maj 2005 - 18:43 #34
knock> O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll

Dette er det ENESTE i din nye log vedr. Norton Antivirus...

Er det overhovedet installeret? Og fuldt opdateret?
Avatar billede knock Nybegynder
07. maj 2005 - 19:13 #35
Jamen - i stuen har vi et norton anti virus program, som virker optimalt med at gå ind og scanne, kigge osv., herinde kan jeg ikk?
Det er ingen steder, men når jeg får en meddelse om virus etc. så kommer der norton frem... Aner sq ik..
Avatar billede kalp Novice
07. maj 2005 - 20:39 #36
knock kan du stadig ikke køre silenthunter?

Kommentar: kalp
06/05-2005 23:23:15
Avatar billede knock Nybegynder
07. maj 2005 - 20:44 #37
Nej desværre :(
Avatar billede knock Nybegynder
07. maj 2005 - 20:47 #38
Iøvrigt.
Du sagde tidligere jeg skulle slette "apptp.exe", nu står den som (file missing) i Hijackthis ud for den du sagde jeg skulle fixe... :S
Avatar billede knock Nybegynder
07. maj 2005 - 20:47 #39
O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\apptp.exe (file missing)


(Har den altid gjort :P)
Avatar billede kalp Novice
07. maj 2005 - 20:56 #40
knock det fint betyder jo filen er slettet;)

jeg føler mig lidt blank for værktøjer for man kan ikke lige se noget i din log. "apptp.exe" har jeg fortalt hvordan man fjerne via. registry.

men det er næppe den som skaber dine popups.

jeg kan kun forsøge mig med følgende.

hent http://www.downloadportal.dk/FINDnFIX.zip

udpak den.. kør !log.bat! og send mig en log.. måske finder den noget dllcompare ikke kunne se.
Avatar billede knock Nybegynder
07. maj 2005 - 21:13 #41
Ved du hvad du leder efter?
Altså hvad det hedder? - eller er det bare noget du kan få øje på ? =)
Avatar billede kalp Novice
07. maj 2005 - 21:16 #42
knock >> overhovedet ikke.. der er jo ikke tegn på noget i loggen. Eller jo måske, men så bliver jeg godt og grundigt snydt af et eller andet:))

derfor bliver jeg nød til at se hvad andre værktøjer kan finde.
Avatar billede knock Nybegynder
07. maj 2005 - 21:18 #43
»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»
»»»»»Search by size...



»»Size of Windows key:
(*Default-450 *No AppInit-398 *fake(infected)-448,504,512...)


»»Dumping Values........


  »»Security settings for 'Windows' key:

»»Member of...: (Admin logon required!)


»»»»»»Backups created...»»»»»»
07-05-2005

Filen key*.hiv blev ikke fundet.
Det var ikke muligt at finde stien - C:\WINDOWS\system32\keys1

»»Performing string scan....
--------------
--------------
--------------
--------------

Avatar billede kalp Novice
07. maj 2005 - 21:25 #44
det var vist ikke hele loggen?
Avatar billede knock Nybegynder
07. maj 2005 - 21:33 #45
Joe :S
Avatar billede kalp Novice
07. maj 2005 - 21:40 #46
hmm.. de plejer at være en del længere. Jeg ved ikke hvad mere vi kan prøve.. synes næsten du skal forsøge dig med microsofts antispyware program
Avatar billede knock Nybegynder
07. maj 2005 - 21:41 #47
Gad godt vide hva det er problemet er :S...
Avatar billede kalp Novice
07. maj 2005 - 21:46 #48
Det gad jeg da også hehe:) men prøv lige med den fra microsoft og ellers hiver jeg lige en anden person herind som måske kan have nogle gode ideer.
Avatar billede knock Nybegynder
07. maj 2005 - 21:48 #49
Hiv ham ind, hvis du kan finde en...
Avatar billede kalp Novice
07. maj 2005 - 21:55 #50
har sendt en besked så er det bare og at vente og se:) sørg i hvertfald for at apptp.exe er væk fra din hijackthis log.
Avatar billede knock Nybegynder
07. maj 2005 - 22:36 #51
Men det kan jeg ikke?
Den vel ik?
Om jeg så sætter hak, og fixer, kommer den igen.
Avatar billede kalp Novice
07. maj 2005 - 22:38 #52
læs

Kommentar: kalp
06/05-2005 22:30:24

Kommentar: kalp
06/05-2005 22:08:50

og fix den med hijackthis til sidst hvis den stadig er der.
Avatar billede knock Nybegynder
07. maj 2005 - 22:42 #53
tjae...
den finder intet i r. databasen (start=>kør=>regedit).
Avatar billede kalp Novice
07. maj 2005 - 22:52 #54
og du markere denne computer i regedit vinduet som jeg har skrevet?
Avatar billede knock Nybegynder
07. maj 2005 - 22:54 #55
Jeps
Avatar billede kalp Novice
07. maj 2005 - 22:57 #56
og den er stadig i loggen? søg på "11Fßä#·ºÄÖ`I"
Avatar billede knock Nybegynder
07. maj 2005 - 22:59 #57
Finder intet :S....

det her er min log nu:

Logfile of HijackThis v1.99.1
Scan saved at 22:58:37, on 07-05-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\WINDOWS\System32\alg.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\wdfmgr.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\System32\qwinnta.exe
C:\WINDOWS\System32\sesmgr.exe
C:\Programmer\Winamp\winamp.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Hammed.HEJ-XPK1M3FDUTZ\Skrivebord\hijackthis.exe

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\apptp.exe (file missing)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
Avatar billede kalp Novice
07. maj 2005 - 23:01 #58
vent nu er der snavs i din log..
Avatar billede kalp Novice
07. maj 2005 - 23:03 #59
Genstart i Fejlsikret tilstand ved at taste F8 under opstart.

Kør HijackThis, scan og sæt et flueben ud for disse linjer - luk øvrige programvinduer. Dobbelt tjeck alt kom med!. Klik herefter "Fix checked" i hijackthis:

O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present 
O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\apptp.exe (file missing)

Find og slet

Filerne

C:\WINDOWS\System32\qwinnta.exe
C:\WINDOWS\System32\sesmgr.exe

Genstart normalt og kopir en ny log herind
Avatar billede knock Nybegynder
07. maj 2005 - 23:06 #60
Ok.
Lad mig spørge - er det ligemeget om det er:
FEJLSIKRET TILSTAND
eller
FEJLSIKRET TILSTAND MED NETVÆRK? < bruger altså den
Avatar billede kalp Novice
07. maj 2005 - 23:11 #61
Du må gerne bruge nr. 2 :) men hvis ikke de vil lade sig slette er du tvunget til nr. 1. altså hvis man ikke kan slette filerne manuelt fordi de er i brug.
Avatar billede knock Nybegynder
07. maj 2005 - 23:19 #62
Sådan.
Den der 032 Service halløj gider altså ik fjernes :S

(ny log)

Logfile of HijackThis v1.99.1
Scan saved at 23:17:36, on 07-05-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\alg.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\wdfmgr.exe
C:\Documents and Settings\Hammed.HEJ-XPK1M3FDUTZ\Skrivebord\hijackthis.exe

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\apptp.exe (file missing)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
Avatar billede knock Nybegynder
07. maj 2005 - 23:19 #63
023* selvfølgelig :P
Avatar billede kalp Novice
07. maj 2005 - 23:26 #64
hvad hvis du søger på "Network Security Service" i registry hehe kommer den så?

og efter vi fik fjernet 2 gange vira mere er der så stadig popups?
Avatar billede knock Nybegynder
07. maj 2005 - 23:27 #65
Der har ik været popups i faktisk hmm.. 70 min! (ser fodbold :P siden da har der ikke været)...

Men - min computer er ALTID tændt, og idag da jeg vågnede, var der ca. 50 stks. af de popup, så hvis de ik er der mere, så er det væk..
Avatar billede kalp Novice
07. maj 2005 - 23:29 #66
GODT! og min pc er sgu også altid tændt hehe.. skal nok have en ny snart har slidt den ned efterhånden;)

og du skal stadig have den der 023'er væk.. og ikke for at provokere.. men du markere denne computer i regedit vinduet og IKKE den på skrivebordet vel?:))
Avatar billede knock Nybegynder
07. maj 2005 - 23:29 #67
-finder intet med Network Security Service :)
Avatar billede knock Nybegynder
07. maj 2005 - 23:31 #68
Haha.
Helt dum er jeg ikke, din køter :P
Ja, selvfølgelig markérede jeg den inde i den "popup" der kommer når jeg skriver regedit :P

(det her er ik ang. spørgsmålet, men kan jeg få din msn til næste gang det EVT. skulle ske? =))
Avatar billede kalp Novice
07. maj 2005 - 23:34 #69
jo men nu er jeg ikke overdrevet meget på msn hehe adasdasdasd@hotmail.com og det er min msn.

se lige om du kan finde den i kontrolpanelet... administrer.... tjenester.. et sted herinde.

og du kørte også regcleaner som jeg skrev på et tidspunkt? og slettede alt den fandt?
Avatar billede knock Nybegynder
07. maj 2005 - 23:36 #70
ja, jeg slettede alt den fandt =)

adasdasdasd@hotmail.com - lol da :D
Avatar billede kalp Novice
07. maj 2005 - 23:38 #71
tjah for 4 år siden troede jeg kun jeg ville bruge msn kort... og så har jeg været for doven til at oprette en seriøs email og flytte mine kontakter dertil:)
Avatar billede knock Nybegynder
08. maj 2005 - 00:05 #72
typisk...
ikke væk :(
Avatar billede kalp Novice
08. maj 2005 - 00:08 #73
og silenthunter er stadig død? der kommer stadig en anden og kigger på tråden.. han har måske nogle gode ideer som sagt.
Avatar billede kalp Novice
08. maj 2005 - 00:10 #74
prøv lige denne online scanner.. det tager ikke så lang tid.
http://www.spywarefri.dk/spywarefri-onlinescan.htm
Avatar billede knock Nybegynder
08. maj 2005 - 00:15 #75
Whot :O
Jeg hentede X-Cleaner, og efter den scannede, lukkede  den bare? :P

-ikke for at være negativ, men tror du noget kan fjerne det?
Vi ved jo ik hva det er, vi har prøvet snart alt? :P
Avatar billede kalp Novice
08. maj 2005 - 00:18 #76
hehe din maskine har det ikke så godt;o)
synes det er et problem silenthunter ikke virker..

mit forslag er at du gør følgende.

kig i denne folder

C:\WINDOWS\System32

sorter indholdet efter dato.. se så hvilke filer der er nyest!

og det samme med

C:\WINDOWS\

så kan man sådan set hurtigt regne ud om der skulle være snavs der:)
Avatar billede knock Nybegynder
08. maj 2005 - 00:25 #77
Man kan ik efter dato.
Kun navn, type, ændret og størrelse.
Har sat ved ÆNDRET nu, og rækkefølgen er:

java
PChealth
addins
Config
Connection Wizard
Driver Cache
msapps

og ja, 250.000 andre :P
Avatar billede knock Nybegynder
08. maj 2005 - 00:27 #78
HEEEY!
-> C:\ mappen -> windows -> Foretrukne -> Hvad fanden sker der? :S
ALT er porno, også er der en der hedder HØJT OG TYDELIG "SPYWARE".

Har ellers været inde i indstillet til ikke at vise porno? :S
Avatar billede knock Nybegynder
08. maj 2005 - 00:28 #79
Play adult POKER < POKER!
Asian GIRLS <- Præcis dem som kommer op ! Sletter dem lige :O
Avatar billede kalp Novice
08. maj 2005 - 00:30 #80
ja sorter efter ændret. men det var mere filerne jeg var interesseret i:)

og alt det der foretrukne halløj sletter du

C:\Documents and Settings\dinProil\Foretrukne
Avatar billede knock Nybegynder
08. maj 2005 - 00:32 #81
Filerne:

vfwupd.exe
DEFAULT.SRC
IsUninst.exe
TWACKER.INI
webc3uns.exe
wdmuser.dll

....
Avatar billede knock Nybegynder
08. maj 2005 - 00:34 #82
I system32 mappen:

(filer)


VEN2232.OLB
VBAEN32.OLB
VBAEND32.OLB
SCP32.DLL
MAPISRVR.EXE
MFC42ENU.DLL
Avatar billede kalp Novice
08. maj 2005 - 00:34 #83
kan du se hvad webc3uns.exe tilhøre? har du webcam?
Avatar billede knock Nybegynder
08. maj 2005 - 00:35 #84
Ja.
Jeg har et lille blåt digital kamera (kender du sikkert :P).

Så har jeg prøvet og installeret et andet som var lidt bedre, dog uden held :P
Avatar billede kalp Novice
08. maj 2005 - 00:40 #85
kør silenthunter... sluk norton hvis den brokker sig..
Avatar billede knock Nybegynder
08. maj 2005 - 00:47 #86
Loggen fra min skrivebord (silenhunter):

"Silent Runners.vbs", revision 36, http://www.silentrunners.org/
Operating System: Windows XP
Output limited to non-default values, except where indicated by "{++}"


Startup items buried in registry:
---------------------------------

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"msnmsgr" = ""C:\Programmer\MSN Messenger\msnmsgr.exe" /background" [MS]
"MSMSGS" = ""C:\Programmer\Messenger\msmsgs.exe" /background" [MS]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"SunJavaUpdateSched" = "C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe" ["Sun Microsystems, Inc."]
"UserFaultCheck" = "C:\WINDOWS\system32\dumprep 0 -u" [MS]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\ {++}
"mptsgsvc.exe" = "mptsgsvc.exe" [null data]

HKLM\Software\Microsoft\Active Setup\Installed Components\
{306D6C21-C1B6-4629-986C-E59E1875B8AF}\(Default) = (no title provided)
                                      \StubPath  = ""C:\WINDOWS\System32\rundll32.exe" "C:\Programmer\Messenger\msgsc.dll",ShowIconsUser" [MS]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{08BEC6AA-49FC-4379-3587-4B21E286C19E}\(Default) = "SearchToolbar" [from CLSID]
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ie2cltr.dll" [null data]
{8E04BDB6-8A71-42B0-BE87-FA860E002BBA}\(Default) = "ActiveX Control" [from CLSID]
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\mslmo.dll" [null data]

HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "Kontrolpanel-udvidelse til skærmpanorering"
  -> {CLSID}\InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "HyperTerminal-ikon"
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\hticons.dll" ["Hilgraeve, Inc."]
Avatar billede kalp Novice
08. maj 2005 - 00:47 #87
prøv at åbne loggen igen:) den er ikke loaded færdig så der er sikkert en del mere tekst i den nu.
Avatar billede knock Nybegynder
08. maj 2005 - 00:47 #88
min fejl!
Den var ikke færdig, her:

"Silent Runners.vbs", revision 36, http://www.silentrunners.org/
Operating System: Windows XP
Output limited to non-default values, except where indicated by "{++}"


Startup items buried in registry:
---------------------------------

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"msnmsgr" = ""C:\Programmer\MSN Messenger\msnmsgr.exe" /background" [MS]
"MSMSGS" = ""C:\Programmer\Messenger\msmsgs.exe" /background" [MS]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"SunJavaUpdateSched" = "C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe" ["Sun Microsystems, Inc."]
"UserFaultCheck" = "C:\WINDOWS\system32\dumprep 0 -u" [MS]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\ {++}
"mptsgsvc.exe" = "mptsgsvc.exe" [null data]

HKLM\Software\Microsoft\Active Setup\Installed Components\
{306D6C21-C1B6-4629-986C-E59E1875B8AF}\(Default) = (no title provided)
                                      \StubPath  = ""C:\WINDOWS\System32\rundll32.exe" "C:\Programmer\Messenger\msgsc.dll",ShowIconsUser" [MS]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{08BEC6AA-49FC-4379-3587-4B21E286C19E}\(Default) = "SearchToolbar" [from CLSID]
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ie2cltr.dll" [null data]
{8E04BDB6-8A71-42B0-BE87-FA860E002BBA}\(Default) = "ActiveX Control" [from CLSID]
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\mslmo.dll" [null data]

HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "Kontrolpanel-udvidelse til skærmpanorering"
  -> {CLSID}\InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "HyperTerminal-ikon"
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\hticons.dll" ["Hilgraeve, Inc."]
"{0006F045-0000-0000-C000-000000000046}" = "Microsoft Outlook Custom Icon Handler"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Microsoft Office\Office10\OLKFSTUB.DLL" [MS]
"{42042206-2D85-11D3-8CFF-005004838597}" = "Microsoft Office HTML Icon Handler"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Microsoft Office\Office10\msohev.dll" [MS]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\WinRAR\rarext.dll" [null data]
"{640167b4-59b0-47a6-b335-a6b3c0695aea}" = "Portable Media Devices"
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]
"{cc86590a-b60a-48e6-996b-41d25ed39a1e}" = "Portable Media Devices Menu"
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]


Enabled Screen Saver:
---------------------

HKCU\Control Panel\Desktop\
"SCRNSAVE.EXE" = "C:\WINDOWS\System32\logon.scr" [MS]


Winsock2 Service Provider DLLs:
-------------------------------

Namespace Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]

Transport Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
%SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 11
%SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05


Toolbars, Explorer Bars, Extensions:
------------------------------------

Toolbars

HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\
"{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}"
  -> {CLSID}\(Default) = "Norton AntiVirus"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\
"{08BEC6AA-49FC-4379-3587-4B21E286C19E}"
  -> {CLSID}\(Default) = "SearchToolbar"
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ie2cltr.dll" [null data]

HKLM\Software\Microsoft\Internet Explorer\Toolbar\
"{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}"
  -> {CLSID}\(Default) = "Norton AntiVirus"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

Extensions (Tools menu items, main toolbar menu buttons)

HKLM\Software\Microsoft\Internet Explorer\Extensions\
{08B0E5C0-4FCB-11CF-AAA5-00401C608501}\
"MenuText" = "Sun Java Console"
"CLSIDExtension" = "{CAFEEFAC-0015-0000-0002-ABCDEFFEDCBC}"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll" ["Sun Microsystems, Inc."]


Running Services (Display Name, Service Name, Path {Service DLL}):
------------------------------------------------------------------

Norton AntiVirus Auto Protect Service, navapsvc, "C:\Programmer\Norton AntiVirus\navapsvc.exe" ["Symantec Corporation"]
Norton Unerase Protection, NProtectService, "C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE" ["Symantec Corporation"]
Symantec Event Manager, ccEvtMgr, "C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe" ["Symantec Corporation"]
Windows User Mode Driver Framework, UMWdf, "C:\WINDOWS\System32\wdfmgr.exe" [MS]


----------
This report excludes default entries except where indicated.
To see *everywhere* the script checks and *everything* it finds,
launch it from a command prompt or a shortcut with the -all parameter.
----------
Avatar billede kalp Novice
08. maj 2005 - 00:51 #89
godt. kan faktisk se lidt mere så kigger den lige igennem!
Avatar billede kalp Novice
08. maj 2005 - 00:56 #90
slet disse filer

find mptsgsvc.exe
C:\WINDOWS\System32\ie2cltr.dll
C:\WINDOWS\System32\mslmo.dll
Avatar billede knock Nybegynder
08. maj 2005 - 01:05 #91
Søgte på "Ie2cltr.dll" i regedit, der kom 3, den i midten er:
"Navn: 000 Data: Ie2cltr.dll"

- skal den væk? (kan ikke finde nogen af dem i windows mappen (system32)
Avatar billede knock Nybegynder
08. maj 2005 - 01:11 #92
går i seng, har sq ik sovet særlig meeget de sidste par dage...
håber det enten er væk, eller også at vi fixer det imorgen - ellers tak for alt din tid du gider bruge på at hjælpe =)

hyg dig
Avatar billede kalp Novice
08. maj 2005 - 01:11 #93
bare slet den ja.. og du har stadig slået vis skjulte filer og mapper til?

men slet alle dem jeg nævnte og så håber jeg sgu ikke du får flere popups.
Avatar billede kalp Novice
08. maj 2005 - 01:12 #94
jammen godnat:) og bliver da spændende at se hvor mange popups du kan tælle i morgen tidligt hehe
Avatar billede knock Nybegynder
08. maj 2005 - 10:13 #95
Ikke væk :O
56 popups :(
Avatar billede kalp Novice
08. maj 2005 - 10:21 #96
og de filer jeg sagde du skulle slette er væk? du må gerne komme med en ny log fra silenthunter.. så jeg kan se det.
Avatar billede knock Nybegynder
08. maj 2005 - 10:23 #97
Hmm...
Jeg har lige slettet glemte igår :P
men, skal "ms_dfgw.exe" ikke også slettes? Den står lige undeR!
Avatar billede kalp Novice
08. maj 2005 - 10:25 #98
jo den har du skulle slette for længe siden:))
Avatar billede knock Nybegynder
08. maj 2005 - 10:27 #99
Nemlig...
"søg efter "ms_dfgw.exe" og slet den."
-i dit første indlæg *G*...

nu er den ihvertfald væk.
Avatar billede knock Nybegynder
08. maj 2005 - 10:45 #100
...evt. idéer, eller skulle det være gået over nu? ;b
Avatar billede ejvindh Ekspert
08. maj 2005 - 10:46 #101
Kalp: Du har henvendt dig for input i denne tråd. Sorry for det lidt sene svar, men jeg er ikke så ofte på Eksperten mere. Her hvor jeg skriver fra, har jeg ikke lige alle mine links og procedure-skabeloner, men jeg kan også se at der er sket vigtige fremskridt siden du henvendte dig. Jeg tror også silentrunners er vejen frem til at få det aktuelle problem væk.

Angående den O23-entry, så er jeg sikker på, at den vil forsvinde hvis I enten går ind i services.msc, finder servicen og klikker på stop & deaktiver (det kan godt være der skal skrives en lidt mere udførlig procedure...). Hvis ikke så prøv at give knock et link til cwsservice.reg-filen og lad ham køre den (hvis du ikke kender den, kalp, så mener jeg at jeg lagde et link i den "diskussion" vi havde kørende i htmlkongen's log-tråd (diskussionen mellem stigers, dig, passiv og mig).

Jeg kigger forbi igen i løbet af mandag, og ser hvordan det går :-)
Avatar billede knock Nybegynder
08. maj 2005 - 10:49 #102
Men hvis Silentrunner er vejen frem, så er der jo intet problem =)?
Kan jo godt åbne den, hvis jeg ser bort fra den norton besked ...
Avatar billede kalp Novice
08. maj 2005 - 10:52 #103
knock jeg fandt sådan set også hvad jeg søgte i loggen fra silenthunter:)

ejvindh >> jeg ved godt tråden er lidt kæmpe hehe, men jeg har bedt ham kigge i tjenester for at fjerne den der:) men kender da godt den anden fil så lad os prøve med den:)

Hent denne fil, pak den ud og kør den. sig ja til at gemme de nye registry værdier.
http://www.fbeej.dk/Programmer/cwsserviceremove.zip

genstart normalt og ny log fra både silenthunter og hijackthis så vi kan se hvad der er sket af fremskridt og så håber jeg dine popups er blevet bedre
Avatar billede knock Nybegynder
08. maj 2005 - 10:58 #104
det hedder da "Silent RUNNER" ? :P
Men jo - laver dem lige så..
Avatar billede knock Nybegynder
08. maj 2005 - 10:59 #105
Her er logget fra Hijackthis: (Silent Runner kommer i nyt indlæg)

Logfile of HijackThis v1.99.1
Scan saved at 10:58:23, on 08-05-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\alg.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\wdfmgr.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\WScript.exe
C:\WINDOWS\System32\wbem\wmiprvse.exe
C:\WINDOWS\System32\wbem\wmiprvse.exe
C:\Documents and Settings\Hammed.HEJ-XPK1M3FDUTZ\Skrivebord\hijackthis.exe

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\apptp.exe (file missing)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
Avatar billede knock Nybegynder
08. maj 2005 - 10:59 #106
Silent Runner:

,"Silent Runners.vbs", revision 36, http://www.silentrunners.org/
Operating System: Windows XP
Output limited to non-default values, except where indicated by "{++}"


Startup items buried in registry:
---------------------------------

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"msnmsgr" = ""C:\Programmer\MSN Messenger\msnmsgr.exe" /background" [MS]
"MSMSGS" = ""C:\Programmer\Messenger\msmsgs.exe" /background" [MS]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"SunJavaUpdateSched" = "C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe" ["Sun Microsystems, Inc."]
"UserFaultCheck" = "C:\WINDOWS\system32\dumprep 0 -u" [MS]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\ {++}
"mptsgsvc.exe" = "mptsgsvc.exe" [null data]

HKLM\Software\Microsoft\Active Setup\Installed Components\
{306D6C21-C1B6-4629-986C-E59E1875B8AF}\(Default) = (no title provided)
                                      \StubPath  = ""C:\WINDOWS\System32\rundll32.exe" "C:\Programmer\Messenger\msgsc.dll",ShowIconsUser" [MS]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{08BEC6AA-49FC-4379-3587-4B21E286C19E}\(Default) = "SearchToolbar" [from CLSID]
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ie2cltr.dll" [null data]
{8E04BDB6-8A71-42B0-BE87-FA860E002BBA}\(Default) = "ActiveX Control" [from CLSID]
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\mslmo.dll" [null data]

HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "Kontrolpanel-udvidelse til skærmpanorering"
  -> {CLSID}\InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "HyperTerminal-ikon"
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\hticons.dll" ["Hilgraeve, Inc."]
"{0006F045-0000-0000-C000-000000000046}" = "Microsoft Outlook Custom Icon Handler"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Microsoft Office\Office10\OLKFSTUB.DLL" [MS]
"{42042206-2D85-11D3-8CFF-005004838597}" = "Microsoft Office HTML Icon Handler"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Microsoft Office\Office10\msohev.dll" [MS]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\WinRAR\rarext.dll" [null data]
"{640167b4-59b0-47a6-b335-a6b3c0695aea}" = "Portable Media Devices"
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]
"{cc86590a-b60a-48e6-996b-41d25ed39a1e}" = "Portable Media Devices Menu"
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]


Enabled Screen Saver:
---------------------

HKCU\Control Panel\Desktop\
"SCRNSAVE.EXE" = "C:\WINDOWS\System32\logon.scr" [MS]


Winsock2 Service Provider DLLs:
-------------------------------

Namespace Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]

Transport Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
%SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 11
%SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05


Toolbars, Explorer Bars, Extensions:
------------------------------------

Toolbars

HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\
"{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}"
  -> {CLSID}\(Default) = "Norton AntiVirus"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\
"{08BEC6AA-49FC-4379-3587-4B21E286C19E}"
  -> {CLSID}\(Default) = "SearchToolbar"
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ie2cltr.dll" [null data]

HKLM\Software\Microsoft\Internet Explorer\Toolbar\
"{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}"
  -> {CLSID}\(Default) = "Norton AntiVirus"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

Extensions (Tools menu items, main toolbar menu buttons)

HKLM\Software\Microsoft\Internet Explorer\Extensions\
{08B0E5C0-4FCB-11CF-AAA5-00401C608501}\
"MenuText" = "Sun Java Console"
"CLSIDExtension" = "{CAFEEFAC-0015-0000-0002-ABCDEFFEDCBC}"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll" ["Sun Microsystems, Inc."]


Running Services (Display Name, Service Name, Path {Service DLL}):
------------------------------------------------------------------

Norton AntiVirus Auto Protect Service, navapsvc, "C:\Programmer\Norton AntiVirus\navapsvc.exe" ["Symantec Corporation"]
Norton Unerase Protection, NProtectService, "C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE" ["Symantec Corporation"]
Symantec Event Manager, ccEvtMgr, "C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe" ["Symantec Corporation"]
Windows User Mode Driver Framework, UMWdf, "C:\WINDOWS\System32\wdfmgr.exe" [MS]


----------
This report excludes default entries except where indicated.
To see *everywhere* the script checks and *everything* it finds,
launch it from a command prompt or a shortcut with the -all parameter.
----------
Avatar billede kalp Novice
08. maj 2005 - 11:02 #107
prøv lige følgende igen.

tryk start->kør og skriv "services.msc" find

O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\apptp.exe (file missing)

den hedder selvfølgelig ikke hvad der står på linket præcist. men kig listen igennem den er der sikkert. I status fanen ud for den højreklik og sig stop.. højreklik igen og sig deaktiver.
Avatar billede kalp Novice
08. maj 2005 - 11:04 #108
søg efter disse i registry og slet dem.

mptsgsvc.exe
ie2cltr.dll
mslmo.dll

sikre dig de heller ikke er på pc'en... slet dem hvis de er.
og du må lige fortælle hvor langt du er nået:) fik du kørt den reg fil før?
Avatar billede knock Nybegynder
08. maj 2005 - 11:04 #109
Hvorfor "finder" jeg den? :S...
Avatar billede knock Nybegynder
08. maj 2005 - 11:06 #110
Ja.
Jeg har kørt den fil hvor jeg skulle genstarte og give dig loggene fra SR. og Hijacktghis...
Men...
Start -> Kør -> Regedit ->
Markére computeren, Rediger - Søg og skriv:
mptsgsvc.exe
Eller
mslmo.dll

den finder ingen af de to.
Avatar billede kalp Novice
08. maj 2005 - 11:07 #111
hvad med? ie2cltr.dll
Avatar billede kalp Novice
08. maj 2005 - 11:07 #112
og har du gjort

Kommentar: kalp
08/05-2005 11:02:54
Avatar billede knock Nybegynder
08. maj 2005 - 11:09 #113
den der:
08/05-2005 11:02:54 -
hvordan skal jeg finde den der 023-halløj? :S
Avatar billede knock Nybegynder
08. maj 2005 - 11:09 #114
Nope.
Den finder heller intet med
ie2cltr.dll
:S
Avatar billede kalp Novice
08. maj 2005 - 11:13 #115
den der 023 halløj bliver du nød til at kigge efter en service som hedder noget af det du finder i teksten her

O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\apptp.exe (file missing)

kig efter NSS ville være et bud;) eller Network Security Service
Avatar billede knock Nybegynder
08. maj 2005 - 11:14 #116
Jeg tror du mener der ville komme en masse tekst i den "store" boks?
Det kvarte oppe i hjørnet er blåt ... Resten er hvid, ingen tekst :S
Avatar billede knock Nybegynder
08. maj 2005 - 11:16 #117
AAH!
Trykke standard.
Jeg fandt den her:

Network Sercurity Service (NSS)...
Avatar billede knock Nybegynder
08. maj 2005 - 11:17 #118
Jeg kan ikke trykke Stop.
Den er blank, kan kun trykke START...
Avatar billede kalp Novice
08. maj 2005 - 11:17 #119
stop den.. deaktiver den.

genstart .. se om den stadig er der i hijackthis. hvis ja fix den.. enten i normal eller fejlsikret tilstand.. nr. 2 er bedst. genstart og se om den så er væk.

og se hvordan det går med popups.
Avatar billede kalp Novice
08. maj 2005 - 11:18 #120
er den også det hvis du vælger egenskaber på den?

viser da i hvertfald at den ikke køre.
Avatar billede knock Nybegynder
08. maj 2005 - 11:19 #121
Kan ikke stoppe :S
Avatar billede kalp Novice
08. maj 2005 - 11:19 #122
det fordi den ikke køre. det også okay. lad det lige køre lidt og se om du stadig får popups.
Avatar billede knock Nybegynder
08. maj 2005 - 11:20 #123
Den er stoppet =)
"Tjenestestatus: Stoppe".
Avatar billede knock Nybegynder
08. maj 2005 - 11:20 #124
Kan heller ikke starte *G*
"Den angivende fil blev ik fundet"
Avatar billede knock Nybegynder
08. maj 2005 - 11:21 #125
er det muligt vi kan springe over i en anden ny tråd, den her begynder virkelig at lagge :O
Avatar billede knock Nybegynder
09. maj 2005 - 06:36 #126
sprunget fra?...
det går mig på de hele tiden kommer man
Avatar billede kalp Novice
09. maj 2005 - 08:11 #127
gør det... og har ikke fået post fra E.
Avatar billede ejvindh Ekspert
09. maj 2005 - 13:12 #128
Kalp: Jeg skal lige høre om du har modtaget en email fra mig?
Avatar billede ejvindh Ekspert
09. maj 2005 - 14:57 #129
Kopier indholdet mellem de stiplede linier (men ikke linierne selv) ind i et notepad-vindue, klik på filer-gem som, vælg filtype "Alle filer", og gem det på skrivebordet som fix.reg

----------------------------
REGEDIT 4

[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{08BEC6AA-49FC-4379-3587-4B21E286C19E}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8E04BDB6-8A71-42B0-BE87-FA860E002BBA}]
[-HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{08BEC6AA-49FC-4379-3587-4B21E286C19E}]
[-HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{8E04BDB6-8A71-42B0-BE87-FA860E002BBA}]
[-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\"{08BEC6AA-49FC-4379-3587-4B21E286C19E}"]
[-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\{08BEC6AA-49FC-4379-3587-4B21E286C19E}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion]
"RunOnce"=""
------------------------------

Genstart til fejlsikret tilstand (helst uden netværk), og dobbeltklik på fix.reg. Sig ja til at tilføje oplysningerne.

Gå herefter i stifinder, og slet følgende filer:
C:\WINDOWS\System32\mslmo.dll
C:\WINDOWS\System32\ie2cltr.dll

Søg efter følgende fil, og slet den:
mptsgsvc.exe

Angående den O23-entry, som stadig mangler:
Problemet er, at den ikke er blevet "DEAKTIVERET" endnu! Det er ikke nok at STOPPE den for at fjerne den fra loggen:
Klik på Start-Kør; skriv services.msc og tast OK. Find den service, som du har fundet før, højreklik på den, vælg egenskaber. Under fanebladet "Generelt" finder du starttype. Klik her, og vælg DEAKTIVERET

Genstart herefter, og lav en ny log med både Hijackthis og SilentRunners.
Avatar billede kalp Novice
09. maj 2005 - 18:49 #130
ejvindh >> Jeg har ikke modtaget nogen mails fra dig... min email er adasdasdasd@hotmail.com sjuske adresse.. svær at huske hehe
Avatar billede knock Nybegynder
09. maj 2005 - 18:57 #131
C:\WINDOWS\System32\mslmo.dll
C:\WINDOWS\System32\ie2cltr.dll

de lå der jo ikke?
(Den 023 halløj er væk fra HiJackThis efter jeg deaktiverede den :D)
Avatar billede ejvindh Ekspert
09. maj 2005 - 19:50 #132
Kalp: det var også den adresse jeg sendte til (jeg reply-ede på en mail du engang sendte til mig). Men det er ligemeget nu. Det var bare nogle kommentarer til denne tråd, og nu har jeg selv postet dem :-)

Knock: Har du prøvet at følge min procedure slavisk fra begyndelse til slut? Hvis ja, så prøv at lægge 2 nye logs som foreskrevet. Så kan vi se om det har hjulpet.
Avatar billede knock Nybegynder
09. maj 2005 - 19:51 #133
Logfile of HijackThis v1.99.1
Scan saved at 19:50:35, on 09-05-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\qwinnta.exe
C:\WINDOWS\System32\sesmgr.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\System32\svchost.exe
C:\Documents and Settings\Hammed.HEJ-XPK1M3FDUTZ\Skrivebord\hijackthis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Reader Hurtigstart.lnk = C:\Programmer\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
Avatar billede ejvindh Ekspert
09. maj 2005 - 20:14 #134
Nå, der ser ikke ud til at komme flere logs fra Knock. Jeg er nødt til at logge af nu, og poster derfor hvad jeg mener skal gøres udfra HJT-loggen.

Knock: Hvis jeg skal hjælpe mere i denne tråd, så vil jeg gerne bede om at du gør præcis som der står. Og dvs. at du sender 3 logfiler herind når du er færdig: HJT, Silentrunners, og logfilen fra remv.bat

Hent dette program:
http://forums.skads.org/index.php?s=a0c0f1fdbdc709ffb62bc8e495abdb97&act=Attach&type=post&id=115

Pak filen ud til en selvstændig mappe på skrivebordet

Genstart til fejsikret tilstand

Åbn Stifinder, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Dobbeltklik på remv3.bat som ligger i den nye mappe. Vent indtil dos-vinduet lukker. Så åbner en log-fil, som jeg gerne vil se i tråden.

Tast herefter ctrl-alt-delete, vælg jobliste, og klik på processer: Hvis følgende filer findes her, skal du højreklikke på dem, og vælge "Afslut proces"
qwinnta.exe
sesmgr.exe

Find herefter følgende filer, og slet dem.
C:\WINDOWS\System32\qwinnta.exe
C:\WINDOWS\System32\sesmgr.exe

Genstart til normal tilstand, lav en ny HJT-log, og post den. Lav en Silentrunners-log og post den. Post også loggen fra remv.bat herind (ligger her: c:\log.txt).
Avatar billede knock Nybegynder
09. maj 2005 - 20:21 #135
desværre, kan ikke downloade den der, den siger bare en fejl (kig selv :P)
Avatar billede ejvindh Ekspert
09. maj 2005 - 21:05 #136
Avatar billede knock Nybegynder
09. maj 2005 - 21:39 #137
HJT. loggen: (SR. kommer om 2 sek)

Logfile of HijackThis v1.99.1
Scan saved at 21:36:26, on 09-05-2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\alg.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\wdfmgr.exe
C:\Documents and Settings\Hammed.HEJ-XPK1M3FDUTZ\Skrivebord\hijackthis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Reader Hurtigstart.lnk = C:\Programmer\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
Avatar billede knock Nybegynder
09. maj 2005 - 21:40 #138
"Silent Runners.vbs", revision 36, http://www.silentrunners.org/
Operating System: Windows XP
Output limited to non-default values, except where indicated by "{++}"


Startup items buried in registry:
---------------------------------

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"msnmsgr" = ""C:\Programmer\MSN Messenger\msnmsgr.exe" /background" [MS]
"MSMSGS" = ""C:\Programmer\Messenger\msmsgs.exe" /background" [MS]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"SunJavaUpdateSched" = "C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe" ["Sun Microsystems, Inc."]
"UserFaultCheck" = "C:\WINDOWS\system32\dumprep 0 -u" [MS]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\ {++}
"mptsgsvc.exe" = "mptsgsvc.exe" [null data]

HKLM\Software\Microsoft\Active Setup\Installed Components\
{306D6C21-C1B6-4629-986C-E59E1875B8AF}\(Default) = (no title provided)
                                      \StubPath  = ""C:\WINDOWS\System32\rundll32.exe" "C:\Programmer\Messenger\msgsc.dll",ShowIconsUser" [MS]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = "AcroIEHlprObj Class" [from CLSID]
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll" ["Adobe Systems Incorporated"]
{08BEC6AA-49FC-4379-3587-4B21E286C19E}\(Default) = "SearchToolbar" [from CLSID]
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ie2cltr.dll" [null data]
{8E04BDB6-8A71-42B0-BE87-FA860E002BBA}\(Default) = "ActiveX Control" [from CLSID]
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\mslmo.dll" [null data]

HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "Kontrolpanel-udvidelse til skærmpanorering"
  -> {CLSID}\InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "HyperTerminal-ikon"
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\hticons.dll" ["Hilgraeve, Inc."]
"{0006F045-0000-0000-C000-000000000046}" = "Microsoft Outlook Custom Icon Handler"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Microsoft Office\Office10\OLKFSTUB.DLL" [MS]
"{42042206-2D85-11D3-8CFF-005004838597}" = "Microsoft Office HTML Icon Handler"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Microsoft Office\Office10\msohev.dll" [MS]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\WinRAR\rarext.dll" [null data]
"{640167b4-59b0-47a6-b335-a6b3c0695aea}" = "Portable Media Devices"
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]
"{cc86590a-b60a-48e6-996b-41d25ed39a1e}" = "Portable Media Devices Menu"
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]
"{792F0537-F929-4eb7-AC1D-FB6334C71550}" = "LG Phone"
  -> {CLSID}\InProcServer32\(Default) = "C:\PROGRA~1\LGPCSU~1\LGPHON~1\Phone.dll" ["LG Electornics"]


Enabled Screen Saver:
---------------------

HKCU\Control Panel\Desktop\
"SCRNSAVE.EXE" = "C:\WINDOWS\System32\logon.scr" [MS]


Startup items in "Hammed" & "All Users" startup folders:
--------------------------------------------------------

C:\Documents and Settings\All Users.WINDOWS\Menuen Start\Programmer\Start
"Adobe Reader Hurtigstart" -> shortcut to: "C:\Programmer\Adobe\Acrobat 7.0\Reader\reader_sl.exe" ["Adobe Systems Incorporated"]


Winsock2 Service Provider DLLs:
-------------------------------

Namespace Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]

Transport Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
%SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 11
%SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05


Toolbars, Explorer Bars, Extensions:
------------------------------------

Toolbars

HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\
"{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}"
  -> {CLSID}\(Default) = "Norton AntiVirus"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\
"{08BEC6AA-49FC-4379-3587-4B21E286C19E}"
  -> {CLSID}\(Default) = "SearchToolbar"
  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\System32\ie2cltr.dll" [null data]

HKLM\Software\Microsoft\Internet Explorer\Toolbar\
"{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}"
  -> {CLSID}\(Default) = "Norton AntiVirus"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

Extensions (Tools menu items, main toolbar menu buttons)

HKLM\Software\Microsoft\Internet Explorer\Extensions\
{08B0E5C0-4FCB-11CF-AAA5-00401C608501}\
"MenuText" = "Sun Java Console"
"CLSIDExtension" = "{CAFEEFAC-0015-0000-0002-ABCDEFFEDCBC}"
  -> {CLSID}\InProcServer32\(Default) = "C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll" ["Sun Microsystems, Inc."]


Running Services (Display Name, Service Name, Path {Service DLL}):
------------------------------------------------------------------

Norton AntiVirus Auto Protect Service, navapsvc, "C:\Programmer\Norton AntiVirus\navapsvc.exe" ["Symantec Corporation"]
Norton Unerase Protection, NProtectService, "C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE" ["Symantec Corporation"]
Symantec Event Manager, ccEvtMgr, "C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe" ["Symantec Corporation"]
Windows User Mode Driver Framework, UMWdf, "C:\WINDOWS\System32\wdfmgr.exe" [MS]


----------
This report excludes default entries except where indicated.
To see *everywhere* the script checks and *everything* it finds,
launch it from a command prompt or a shortcut with the -all parameter.
----------
Avatar billede ejvindh Ekspert
10. maj 2005 - 10:30 #139
Der mangler en tredje log.

Desuden vil jeg også gerne have at vide, hvor meget fra følgende kommentar du udførte:
Kommentar: ejvindh 09/05-2005 14:57:33
Avatar billede knock Nybegynder
10. maj 2005 - 15:25 #140
Ja.
Og den skide DOS fil den kørte i det samme i 100 år? :S
Det var det samme, og hvis du vil ha loggen fra c drevet / log.txt, så værsgo:

The batch is run from -- C:\Documents and Settings\Hammed.HEJ-XPK1M3FDUTZ\Skrivebord\ns
Avatar billede ejvindh Ekspert
10. maj 2005 - 16:29 #141
Kørte du programmet fra fejlsikret som jeg skrev?

Afbrød du selv programmet?

Og jeg vil stadig gerne have svar på 2. del af mit forrige spørgsmål.
Avatar billede knock Nybegynder
10. maj 2005 - 16:50 #142
Ja - jeg kørte det i fejlsikret tilstand.

Ja, jeg afbrød det efter LANG tid, og ja, den kørte i det samme sport i ½ time !!

Udførte alt fra din kommentar.
Avatar billede ejvindh Ekspert
10. maj 2005 - 16:57 #143
Ok, jeg indrømmer at det er længe. Jeg synes nu dog vi skal prøve noget lignende igen, men denne gang lægger jeg lidt ekstra oveni. Når du næste gang melder tilbage, vil det være en stor hjælp, hvis du fortæller lidt om, når noget er gået galt, eller du af andre grunde har været nødt til at afvige fra proceduren. Det er ikke så nemt at hjælpe, hvis man selv skal gætte sig frem til, hvorfor der ikke sker fremskridt:

Hent KillBox her: http://www.spywareinfo.dk/download/KillBox.zip

Kør igen Fix.reg som du lavede tidligere

Pak Killbox.zip ud, og kør programmet. Sæt prik i "Delete on reboot". Sæt flueben i "End Explorer shell while Killing File". Kopier enkeltvis følgende linier ind i tekstfeltet på Killbox og klik herefter på den røde knap med det hvide kryds. Programmet vil spørge om du vil genstarte - svar NEJ, undtagen når du har kopieret den sidste linie ind. Efter at have kopieret den sidste linie ind, skal du svare JA, og din computer vil genstarte (det vil formentlig være en langsom genstart, da infektionen vil lede efter de filer du har slettet).

C:\WINDOWS\System32\mslmo.dll
C:\WINDOWS\System32\ie2cltr.dll
C:\WINDOWS\System32\mptsgsvc.exe
C:\WINDOWS\mptsgsvc.exe

Når du har indtastet den sidste linie i killbox, og givet den lov til at genstarte, lukker computeren selv ned og genstarter til normalt tilstand.

Genstart herefter til fejsikret tilstand

Åbn Stifinder, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Dobbeltklik på remv3.bat som du hentede tidligere. Lad den få tid til at køre arbejdet helt færdig denne gang (du skal give den mindst en 1,5 timer, før du afbryder den). Så åbner en log-fil, som jeg gerne vil se i tråden.

Kør fix.reg nok engang. Genstart computeren.

Lav en ny log med HJT og Silentrunners, som du lægger herind. Læg også loggen fra remv.bat herind.
Avatar billede knock Nybegynder
10. maj 2005 - 20:17 #144
Må jeg lige spørge om noget?

Vi har mega mange beskeder i denne tråd, og INTET har hjulpet - hvorfor skal det du skriver så virke?
Det første, andet, tredje osv. virkede ikke, så lige før jeg giver op og må leve med det...

VIL IKKE LEVE MED DET, men aner ikke hvorfor det du skriver nu skulle virke, når der er 100 andre ting der ik har virket.
Avatar billede ejvindh Ekspert
10. maj 2005 - 23:26 #145
I denne verden er der ikke garantier for noget -- og slet ikke når man har fået virus på sin computer. Først prøver man de ting, der plejer at virke. Hvis det ikke virker, så prøver man noget nyt. Jeg er rimelig sikker på, at vi efterhånden har fundet de filer, der er noget galt med. Men det kan være svært at få lov til at se dem og slette dem. Det er det vi bøvler med i øjeblikket. Vi ved at dét er lykkedes så snart de forsvinder fra silentrunners-loggen. Herefter kan DU fortælle os, om dit problem er løst; hvis ikke må vi søge videre.

Vi plejer at fange det til sidst, men det kræver at brugeren dels slavisk følger de råd der bliver givet, og giver god feedback på, hvordan indgrebene virker (så man ikke skal bruge en 2-3 posts på at få fuld feedback). Derudover kan det også til tider kræve god tålmodighed fra brugerens side.

Det er klart at du behøver ikke leve med det. Der findes en metode der er 100% sikker: at formatere harddisken, og geninstallere sit styresystem. Hvis det er dét du vil, så må du gerne meget hurtigt melde det tilbage. Vi gør ikke detteher for min skyld, men for din, og jeg har andre ting at kunne give mig til, hvis du ikke mener at du bliver hjulpet af de råd der kommer herfra.... og fra den forrige tråd, hvor du bare brød af uden at give feedback til hjælperne:
http://www.eksperten.dk/spm/603950
Avatar billede knock Nybegynder
12. maj 2005 - 13:36 #146
Ok hør:
Skriv de filer den er galt med, så sletter jeg dem?
Hva fanden skal vi bruge HJT, SilentRunner, noget selv-opbyggende-shit?

Seriøst du skriver:
"Jeg er rimelig sikker på, at vi efterhånden har fundet de filer, der er noget galt".

Så skriv navnene, så søger jeg eller finder dem?
Forstår ikke alt det besvær skal til, og ja, jeg opfører mig dumt - men så forklar mig hvorfor man skal bruge alle de programmer, mit skrivebord er mere fyldt end du tror, så derfor gider jeg ikke udføre alle de ting I kommer med.

OG ER PISSE TRÆT AF DET SPYWARE!!!!!
Avatar billede ejvindh Ekspert
13. maj 2005 - 10:03 #147
Det har du fået at vide en 5-6 gange nu efterhånden. Problemet er bare at man ikke kan slette dem på normal vis (bl.a. fordi man ikke kan se dem):

C:\WINDOWS\System32\mslmo.dll
C:\WINDOWS\System32\ie2cltr.dll
mptsgsvc.exe (ligger et sted på harddisken)

Iøvrigt så hopper jeg ud af denne tråd nu. Jeg kan ikke hjælpe dig, hvis du ikke gider udføre de ting jeg råder dig til. Så må vi se om Kalp gider tage over....
Avatar billede ejvindh Ekspert
13. maj 2005 - 10:50 #148
Jeg må da forresten hellere rydde op efter mig: Alle de programmer som jeg har bedt dig om at downloade og gemme på skrivebordet kan du uden videre bare slette igen. Hvis du ikke vil bruge dem, gør de ingen gavn, og derfor gør det heller ingen skade at fjerne dem. Jeg beklager at jeg kom til at fylde dit skrivebord op.
Avatar billede knock Nybegynder
13. maj 2005 - 11:05 #149
Troede du ville forstå min pointe...
ALLE de programmer osv. vi har brugt har ikke bragt os nogen steder hen, altså fået fjernet virus/spyware, derfor er jeg ved at være ret så ligeglad, da jeg allerede nu, er ved at finde en ny computer.

Du kan hoppe ud hvis du vil, jeg troede du forstod min pointe, så slap dog af...

ALle dem på mit skrivebord skal jeg nok fjerne, det gør ingen gavn nej, de fylder bare som er pisse provokerende...

Jeg skal selv forsøge og slette de filer du kom med. - idéen er seriøst bare så jeg selv kunne fjernet den næste virus jeg får, eller hvad det nu er...
Avatar billede ejvindh Ekspert
13. maj 2005 - 11:32 #150
Jeg ved ikke om jeg forstod din pointe, men så vil jeg da gerne have forklaret hvad de gode pointer med dette er:

"selv-opbyggende-shit"
"så derfor gider jeg ikke udføre alle de ting I kommer med"

Det kan jeg i hvert fald ikke få til andet end at du ikke har særlig meget tillid til de råd du får, og at det derfor er nytteløst at komme med flere. Du siger at alle de råd du har fået har været virkningsløse -- det er jeg ikke enig i, men man er nu engang nødt til at tage nogle omveje for at FINDE det skidt, der skjuler sig. Og derefter er man nogle gange også nødt til at tage nogle omveje for at få det FJERNET.

Du kan jo prøve at kigge tråden nøje igennem, og så opdage, hvordan vi overhovedet har fundet ud af, at du har de filer på computeren, som du nævner. Så kunne det godt være du fik en anden opfattelse af Silentrunners.

Så hopper jeg også ud af tråden, fordi vi to tilsyneladende kommunikerer meget dårligt sammen. Jeg synes jeg beder dig gøre en ting, og komme med nogle ting i tråden, og der kommer hele tiden noget helt andet. Så derfor kommer vi ingen vegne. Det kan ingen af os være tjent med. Jeg synes også omvejene i denne tråd har været alt for store. Men jeg vil mene at det ikke kun er Kalp, John_stigers og min skyld, at de er blevet så store.
Avatar billede knock Nybegynder
13. maj 2005 - 12:36 #151
Jeg forstår jo ikke selv en skid af alle de programmer, jo, jeg fatter man laver en log over "styre"-systemet, og derefter finde skidt.

Men jeg aner jo ik præcis hvad der er skidt, og efter jeg har kopiret 500 logs ind, scannet med 500 programmer, er problemet ikke væk endnu?
Så det er jo det samme som at bruge sin tid på noget man i forvejen kender resultatet på? - Altså at scanne igen og igen, og skrive logs igen og igen.
Avatar billede kalp Novice
13. maj 2005 - 14:47 #152
Jeg har ikke fået post fra eksperten.

C:\WINDOWS\System32\mslmo.dll
C:\WINDOWS\System32\ie2cltr.dll

burde FindNFix kunne finde.. synes bare ikke den log jeg fik fra findnfix tidligere så komplet ud.

knock >> Du forventer nok lidt for meget af Os:) Vi kender ikke alle slags infektioner så vi bliver nød til at forsøge Os frem med de værktøjer vi nu har og en log betyder ikke det store for dig, men det er sådan set den eneste måde vi kan se om der er fremgang eller ej nu vi ikke sider ved maskinen selv.

Og nu vil jeg heller ikke mene, at du sidder med en helt normal infektion og hvis du gør så må der være noget du ikke gør helt korrekt for der er kommet mange gode forslag i tråden:)

Mine råd er.

Formater, geninstaller.

eller

opret spørgsmålet på www.spywarefri.dk
der sidder en hel gruppe af interesserede gutter som gerne vil tage et kig på denne lille udfordring:)

Jeg har selv misted overbliket i tråden her pga. eksperten ikke har sendt mails ud som de burde.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester