Avatar billede christiansenbo Nybegynder
24. maj 2005 - 16:59 Der er 9 kommentarer og
1 løsning

virus ? p2esocks_1012.dll

Jeg har denne error når jeg starter min pc... tror måske det er en virus...?  Er der nogen der gider tjekke "hijackthis"...?


Logfile of HijackThis v1.99.1
Scan saved at 16:54:50, on 24-05-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\Programmer\NetPeeker\NPGUI.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\Messenger\MSMSGS.EXE
C:\Programmer\LG PC Suite\LG PC Sync\LGSyncManager.exe
C:\Programmer\TightVNC\WinVNC.exe
C:\Programmer\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\niklas\Skrivebord\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://red.clientapps.yahoo.com/customize/ie/defaults/sb/ymsgr6/*http://www.yahoo.com/ext/search/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://red.clientapps.yahoo.com/customize/ie/defaults/sp/ymsgr6/*http://www.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://red.clientapps.yahoo.com/customize/ie/defaults/sb/ymsgr6/*http://www.yahoo.com/ext/search/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/customize/ie/defaults/su/ymsgr6/*http://www.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {021BB032-80A8-4FB6-B3D5-CF27B1553B95} - C:\WINDOWS\mslagent\4b_1,0,1,0_mslagent.dll (file missing)
O2 - BHO: REALBAR - {4E7BD74F-2B8D-469E-C0FF-FD60B590A87D} - C:\PROGRA~1\FLLESF~1\Real\Toolbar\realbar.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\Programmer\FlashFXP\IEFlash.dll
O3 - Toolbar: REALBAR - {4E7BD74F-2B8D-469E-C0FF-FD60B590A87D} - C:\PROGRA~1\FLLESF~1\Real\Toolbar\realbar.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Spyware Stormer] C:\Programmer\Spyware Stormer\SpywareStormer.Exe
O4 - HKLM\..\Run: [KAVPersonal50] C:\Programmer\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize
O4 - HKLM\..\Run: [NetPeeker] C:\Programmer\NetPeeker\NPGUI.exe Minimize
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Instant Access] rundll32.exe p2esocks_1012.dll,InstantAccess
O4 - HKCU\..\Run: [Yahoo! Pager] C:\Programmer\Yahoo!\Messenger\ypager.exe -quiet
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\MSMSGS.EXE" /background
O4 - Startup: Launch TightVNC Server.lnk = C:\Programmer\TightVNC\WinVNC.exe
O4 - Global Startup: LG SyncManager.lnk = ?
O8 - Extra context menu item: &Yahoo! Search - file:///C:\Programmer\Yahoo!\Common/ycsrch.htm
O8 - Extra context menu item: Yahoo! &Dictionary - file:///C:\Programmer\Yahoo!\Common/ycdict.htm
O8 - Extra context menu item: Yahoo! &Maps - file:///C:\Programmer\Yahoo!\Common/ycdict.htm
O9 - Extra button: Expekt.com Poker - {3852AC86-965F-4abe-A75F-3DCB7E81A4B2} - C:\Programmer\expektMPP\MPPoker.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O16 - DPF: {1EB17D1C-141D-4D9D-91CB-24D99215851D} - http://akamai.downloadv3.com/binaries/IA/netia32_EN_XP.cab
O16 - DPF: {53B3ABEA-4445-44D9-A01E-088144CAABD9} (FileSharingCtrl Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/FileSharing/da/filesharingctrl.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/161bdac22fb09e600306/netzip/RdxIE601.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {B9191F79-5613-4C76-AA2A-398534BB8999} - http://us.dl1.yimg.com/download.yahoo.com/dl/installs/suite/yautocomplete.cab
O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab
O16 - DPF: {D8089245-3211-40F6-819B-9E5E92CD61A2} (FlashXControl Object) - https://flash.ladbrokescasino.com/ladbrokes/FlashAX.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
O23 - Service: CA License Client (CA_LIC_CLNT) - Computer Associates - C:\Programmer\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA License Server (CA_LIC_SRVR) - Computer Associates - C:\Programmer\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: kavsvc - Kaspersky Labs - C:\Programmer\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: Event Log Watch (LogWatch) - Computer Associates - C:\Programmer\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
Avatar billede christiansenbo Nybegynder
24. maj 2005 - 17:32 #1
Det skal lige siges, at det jeg allerede har gjort er:
Jeg har været inde i tilføj/fjern programmer og fjernet det værste spy (hvad jeg kunne se) og har desuden kørt virus scan og fjernet nogle enkelte viruser....
Avatar billede tonnybrandt Nybegynder
24. maj 2005 - 18:04 #2
Jeg kigger lige på den ..
Avatar billede tonnybrandt Nybegynder
24. maj 2005 - 18:10 #3
Afinstaller Spyware Stormer i tilføj/fjern programmer.

Genstart pc'en i fejlsikret tilstand. Klik F8 under opstart.

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, slet mapper og filer listet nederst.
Dobbelttjek, så alt kommer med.

O2 - BHO: (no name) - {021BB032-80A8-4FB6-B3D5-CF27B1553B95} - C:\WINDOWS\mslagent\4b_1,0,1,0_mslagent.dll (file missing)
O2 - BHO: REALBAR - {4E7BD74F-2B8D-469E-C0FF-FD60B590A87D} - C:\PROGRA~1\FLLESF~1\Real\Toolbar\realbar.dll
O3 - Toolbar: REALBAR - {4E7BD74F-2B8D-469E-C0FF-FD60B590A87D} - C:\PROGRA~1\FLLESF~1\Real\Toolbar\realbar.dll
O4 - HKLM\..\Run: [Spyware Stormer] C:\Programmer\Spyware Stormer\SpywareStormer.Exe
O4 - HKCU\..\Run: [Instant Access] rundll32.exe p2esocks_1012.dll,InstantAccess
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/161bdac22fb09e600306/netzip/RdxIE601.cab

---------------------------------------
Sletning af filer og mapper:
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".
-------------------
Mapper:
C:\WINDOWS\mslagent
C:\PROGRA~1\FLLESF~1\Real
C:\Programmer\Spyware Stormer

Filer:
C:\WINDOWS\system32\p2esocks_1012.dll

Genstart normalt og kom med en ny log til kontrol
Avatar billede christiansenbo Nybegynder
24. maj 2005 - 21:06 #4
Yes.. så er der ihvertfald inggen problemer i opstarten mere...
Jeg kunne ikke finde disse mapper:
C:\PROGRA~1\FLLESF~1\Real
C:\Programmer\Spyware Stormer

og denne fil:
C:\WINDOWS\system32\p2esocks_1012.dll

men hvis mit øje skuer rigtigt er de heller ikke længere med i loggen...??



Logfile of HijackThis v1.99.1
Scan saved at 17:20:51, on 24-05-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\RunDll32.exe
F:\Installs\NetPeeker\NPGUI.exe
C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
F:\Installs\Hmonitor\hmonitor.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\WINDOWS\system32\ctfmon.exe
F:\Programmer\Drivere\Logitech\Tastatur\SetPoint.exe
C:\Programmer\Microsoft Office\OFFICE11\OUTLOOK.EXE
F:\Installs\HyperSnap\HyperSnap-DX 5\HprSnap5.exe
C:\Programmer\Fælles filer\Logitech\KHAL\KHALMNPR.EXE
F:\Installs\G6FTP\Gene6 FTP Server\G6FTPSERVER.EXE
C:\Programmer\Fælles filer\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\WISPTIS.EXE
C:\Programmer\Microsoft Office\OFFICE11\WINWORD.EXE
E:\Installerede spil\[PC Game] Chess Master 9000\Chessmaster 9000\TheKing.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
f:\installs\winamp\winamp.exe
F:\Downloads\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://netbank.bgbank.dk/html/index.html?site=BGNB
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.ni.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - F:\Installs\Spybot\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - F:\Installs\FlashFXP\FlashFXP\IEFlash.dll
O4 - HKLM\..\Run: [KAVPersonal50] F:\Installs\Kaspersky\Kaspersky Anti-Virus Personal\kav.exe /minimize
O4 - HKLM\..\Run: [WinampAgent] F:\Installs\Winamp\winampa.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NetPeeker] F:\Installs\NetPeeker\NPGUI.exe Minimize
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [hmonitor] F:\Installs\Hmonitor\hmonitor.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [G6FTP Server Tray Monitor] "F:\Installs\G6FTP\Gene6 FTP Server\G6FTPTray.exe"
O4 - Startup: Launch Microsoft Office Outlook.lnk = C:\Programmer\Microsoft Office\OFFICE11\OUTLOOK.EXE
O4 - Startup: Genvej til Loader.lnk = F:\Installs\HyperSnap\HyperSnap-DX 5\Loader.exe
O4 - Global Startup: Logitech SetPoint.lnk = F:\Programmer\Drivere\Logitech\Tastatur\SetPoint.exe
O4 - Global Startup: Adobe Reader Hurtigstart.lnk = C:\Programmer\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Ladbrokes Poker - {C2A80015-C447-4dc4-82DD-AED83D6ED57E} - C:\Programmer\ladbrokesMPP\MPPoker.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.bgbank.dk/html/activex/e-Safekey/BG/e-Safekey.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
O23 - Service: Gene6 FTP Server (G6FTPServer) - Gene6 - F:\Installs\G6FTP\Gene6 FTP Server\G6FTPSERVER.EXE
O23 - Service: kavsvc - Kaspersky Labs - F:\Installs\Kaspersky\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - F:\Installs\TuneUp\WinStylerThemeSvc.exe
Avatar billede tonnybrandt Nybegynder
24. maj 2005 - 21:17 #5
Spyware stormer mappen blev slettet, da du afinstallerede programmet.
Den anden mappe hedder også "C:\Programmer\Fælles filer\Real"
Prøv at se om du kan finde den og slette den.

p2esocks_1012.dll eksisterede sikkert slet ikke fra starten, men vi skriver altid alle snavsede filer på der nævnes i loggen, da vi ikek altid kan vide om de er der, eller det blot er efterladenskaber i reg-basen.

Loggen ser fin ud nu.

Efter sådan en tur er det altid en god ide og rydde op i systemgendannelses filerne. Deaktiver systemgendannelse  - genstart din computer - aktiver systemgendannelse.
(klik start | indstillinger | kontrolpanel | system, fanebladet systemgendannelse)

Og så skal du også lige skjule dine filer og mapper igen, så du ikke ved en fejl kommer til at slette en vigtig fil. Det gør du samme sted, hvor du satte det til at vise alle filer, denne gang vælger du bare: Vis ikke skjulte filer og mapper.

Du kan evt installere nogle af programmerne i spywarefri pakken..de er alle små, konflikter ikke og er meget effektive mod snavs af den slags du lige har været angrebet af.

Specielt anbefaler vi Spybot,spywareblaster, IE-Spyad og spywareguard.
Se mere i "pakken" her
http://www.spywarefri.dk/pakken.htm
Avatar billede christiansenbo Nybegynder
24. maj 2005 - 22:18 #6
Hej igen.

yes, så skulle den være der...  jeg har bare lige en ting... når jeg åbner IE på startsiden www.msn.dk  så bliver den ved med at opdatere billedet..? Dvs. den står bare og blinker... når jeg så skifter til eks. yahoo,com er der ingen problemer...? Nogen ide..?
Avatar billede tonnybrandt Nybegynder
24. maj 2005 - 23:56 #7
Her er lidt at kigge på ...

Prøv at opdatere Sun's java. Såvidt jeg kan se er den temmelig gammel (hvis jeg læser versionsnummeret rigtigt).

http://java.sun.com/j2se/1.4.2/download.html
Download J2SE JRE

En anden ting du kan prøve er at downloade dette lille program:
http://www.fbeej.dk/Programmer/iereg.zip
Udpak det og dobbeltklik den udpakkede fil.
Se om det hjalp efter en genstart.

www.msn.com kan jeg se at der afspilles en Flash fil hele tiden.
Prøv evt at opdatere Macromedia Flash.
http://www.macromedia.com/shockwave/download/download.cgi?P1_Prod_Version=ShockwaveFlash

Sidste ting, er grafikkorts-driveren. Det undrer mig at jeg ikke kan se hvilket grafikkort der sidder i din maskine. Normalt kan man altid se det hvis det er et ATI eller Nvidia kort, da der ligger drivere i loggen, men i din log er der ikke det fjerneste spor af en grafik-driver.
Avatar billede christiansenbo Nybegynder
25. maj 2005 - 19:45 #8
hey Tonny.

Smider du lige et svar så du kan få dine point...?

og mange tak for hjælpen..
Avatar billede christiansenbo Nybegynder
25. maj 2005 - 19:46 #9
hæ.. nå, fik det med point til at virke alligevel...

Stadig tak
Avatar billede tonnybrandt Nybegynder
25. maj 2005 - 19:47 #10
Velbekomme og takker for point :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester

IT-JOB