Avatar billede koden Novice
14. juli 2005 - 21:48 Der er 20 kommentarer og
1 løsning

hijack this log ønskes tjekket

Min pc siger at msmsgs.exe er forkert afbilledet og at pob2res.dll ikke er et gyldigt billede i system32

søger jeg på msmsgs her på ekspereten kommer der en masse hijack indlæg
Derfor har jeg kørt den.
En der gider tjekke den?

Logfile of HijackThis v1.99.1
Scan saved at 21:44:43, on 14-07-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\iTunes\iTunesHelper.exe
C:\Programmer\QuickTime\qttask.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\system32\pctspk.exe
C:\Programmer\iPod\bin\iPodService.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\INSTALL\APPLIC~1\WINZIP\winzip32.exe
C:\Documents and Settings\xp\Lokale indstillinger\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = www.google.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar1.dll
O3 - Toolbar: (no name) - {5F1ABCDB-A875-46c1-8345-B72A4567E486} - (no file)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Programmer\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [gtcj] C:\WINDOWS\gtcj.exe
O4 - HKLM\..\Run: [»+¿Çà_q8àaîžigÝYØC:\Programmer\ISTsvc\istsvc.exe] C:\WINDOWS\mteydg.exe
O4 - HKLM\..\Run: [Aowmr] C:\Program Files\Rxjhagf\Sagnpu.exe
O4 - HKLM\..\Run: [gcasServ] "C:\Programmer\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {402EE96E-2CE8-482D-ADA5-CECEEA07E16D} (TurnTool Scene) - http://www.turntool.com/ViewerInstall.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1116534924030
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.bgbank.dk/html/activex/e-Safekey/BG/e-Safekey.cab
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programmer\iPod\bin\iPodService.exe
O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
Avatar billede levich Nybegynder
14. juli 2005 - 23:58 #1
Jeg ser på det, øjeblik
Avatar billede levich Nybegynder
15. juli 2005 - 00:09 #2
Læs alle punkterne inden du gør noget.

(1)
Deaktiver systemgendannelse, ved at Højreklikke på "Denne Computer" på skrivebordet -> egenskaber -> Systemgendannelse -> sæt flueben i "Deaktiver systemgendannelse" -> Klik OK.

(2)
Hent scannereren http://www.spywareinfo.dk/download/mwav.exe.

(3)
Genstart computeren i fejlsikret tilstand (tryk F8 når Windows starter op), og fix følgende linjer med HijackThis:
O3 - Toolbar: (no name) - {5F1ABCDB-A875-46c1-8345-B72A4567E486} - (no file)
O4 - HKLM\..\Run: [gtcj] C:\WINDOWS\gtcj.exe
O4 - HKLM\..\Run: [»+¿Çà_q8àaîžigÝYØC:\Programmer\ISTsvc\istsvc.exe] C:\WINDOWS\mteydg.exe
O4 - HKLM\..\Run: [Aowmr] C:\Program Files\Rxjhagf\Sagnpu.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {402EE96E-2CE8-482D-ADA5-CECEEA07E16D} (TurnTool Scene) - http://www.turntool.com/ViewerInstall.exe

(4)
Åbn en tilfældig mappe, i menuen klik på Funktioner -> Mappeindstillinger -> Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler" og ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

søg efter og slet følgende filer:
C:\WINDOWS\gtcj.exe
C:\WINDOWS\mteydg.exe
C:\WINDOWS\web\related.htm
... og følgende mapper:
C:\Program Files\Rxjhagf\

(5)
Kør scanneren mwav.exe, og sæt flueben i følgende: Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende: All local drives og Scan all files. Tryk på Scan Clean.
Scanningen kan godt nogen tid.

(6)
Start -> kør -> skriv "cleanmgr" -> Slet Temporary internet files, papirkurv og midlertidige filer. Gentag for alle dine drev.

(7)
Genstart computeren normalt. Lav en ny log med HijackThis, og send den herind.

(8)
Når vi er helt færdige, så husk at aktiver systemgendannelse igen.
Avatar billede koden Novice
15. juli 2005 - 09:08 #3
Tak. Jeg gør det når jeg er hjemme igen..
Men hvad er det for en scanner den der i pkt. 2?
Er microsoft spywarefri eller adaware ikke gode nok??
Avatar billede arlet Juniormester
15. juli 2005 - 16:06 #4
Nej, microsoft scanneren er ikke god nok.. Microsoft er gået i samarbejde med en spywareproducent og derefter finder microsoft scanneren ikke spywaret derfra..

Men den mwav scanner er mere til at finde vira med*S*
Avatar billede koden Novice
16. juli 2005 - 00:06 #5
Her er den så:

Logfile of HijackThis v1.99.1
Scan saved at 00:05:17, on 16-07-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\iTunes\iTunesHelper.exe
C:\Programmer\QuickTime\qttask.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\system32\pctspk.exe
C:\Programmer\iPod\bin\iPodService.exe
C:\INSTALL\APPLIC~1\WINZIP\winzip32.exe
C:\Documents and Settings\xp\Lokale indstillinger\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = www.google.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Programmer\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [gcasServ] "C:\Programmer\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.bgbank.dk/html/activex/e-Safekey/BG/e-Safekey.cab
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programmer\iPod\bin\iPodService.exe
O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
Avatar billede arlet Juniormester
16. juli 2005 - 07:56 #6
Loggen er ren..

Så du skal lige vente på at levich lægger et svar, så han kan få sine point..
Avatar billede levich Nybegynder
16. juli 2005 - 09:59 #7
svar.
Avatar billede koden Novice
16. juli 2005 - 21:32 #8
takker :-))
Avatar billede koden Novice
22. juli 2005 - 14:14 #9
Hmmm...har npk fået slettet noget der ikke skuklle slettes.
Skulle oprette modem forbindelse og får fejl 711 konf. fejl.

samme som i dette http://eksperten.dk/spm/483001

FEJL711Tjenesten Remote Access Conection Manager ku ikke indlæses

Hvad kan man gøre ved det??
Avatar billede fromsej Praktikant
22. juli 2005 - 14:20 #10
Du skal lige have fjernet Istsvc rigtigt først.
Hent og kør dette program:
http://securityresponse.symantec.com/avcenter/FxIstbar.exe

Tryk start - > kør og skriv regedit og klik OK.
Naviger hen til:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
I højre side find og slet:
"IST Service" = "C:\Program Files\ISTsvc\ISTsvc.exe"
Naviger nu hen til:
HKEY_LOCAL_MACHINE\Software\ISTsvc
Slet den

Luk regedit.

I den anden tråd hjalp det at installere Servicepack 1, den kan du hente her:
http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/

Der er ikke fjernet noget i loggen der ikke skulle væk.
Avatar billede koden Novice
22. juli 2005 - 14:26 #11
Okay. maskinen burde nu have SP2 på??
Men kan den være væk når jeg har kørt rep. fra XP CD uden SP1 og 2?

Hvis jeg installerer SP2 og opdateringer, så er IST dimsen vel også væk??
Du får point i den nye tråd.
Avatar billede fromsej Praktikant
22. juli 2005 - 14:36 #12
Når du kører Repair forsvinder alle senere installerede opdateringer.
Men jeg ville køre Symantec værktøjet inden installation af Servicepack 2.
Avatar billede koden Novice
22. juli 2005 - 14:52 #13
Okay...takker...
Avatar billede koden Novice
23. juli 2005 - 21:27 #14
Der var ikke noget af det nævnte, men SP2 løste problemet.
Til gengæld fandt antivirus.dk følgende:


Incident                      Status                        Location                                                                                                                                                                                                                                                       

Spyware:spyware/istbar        No disinfected                C:\PROGRAMMER\FLLES FILER\Totem Shared                                                                                                                                                                                                                         
Spyware:spyware/dyfuca        No disinfected                HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\UNINSTALL\ROTUE                                                                                                                                                                                   
Adware:adware/wupd            No disinfected                HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\POLICIES\AMEOPT                                                                                                                                                                                   
Adware:adware/sqwire          No disinfected                HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\APP MANAGEMENT\ARPCACHE\TSA                                                                                                                                                                       
Adware:adware/cws            No disinfected                HKEY_CLASSES_ROOT\TypeLib\{67907b3c-a6ef-4a01-99ad-3fcd5f526429}                                                                                                                                                                                               
Adware:adware/ncase          No disinfected                HKEY_CLASSES_ROOT\TypeLib\{89a10d64-83bf-41a4-86a3-7aaf1f8f3d1b}
Avatar billede koden Novice
23. juli 2005 - 21:48 #15
sletter de førnævnte manuelt.
Genstarter maskinen som så laver en masse genoprettelse af filer.
Kører antivirus.dk so så denne gange finder:

Spyware:spyware/istbar        No disinfected                HKEY_CLASSES_ROOT\INTERFACE\{0985C112-2562-46F2-8DA6-92648BA4630F}                                                                                                                                                                                             
Adware:adware/cws            No disinfected                HKEY_CLASSES_ROOT\Interface\{0985c112-2562-46f2-8da6-92648ba4630f}                                                                                                                                                                                             
Spyware:spyware/dyfuca        No disinfected                HKEY_CLASSES_ROOT\Interface\{eee4a2e5-9f56-432f-a6ed-f6f625b551e0}                                                                                                                                                                                             
Adware:adware/ncase          No disinfected                HKEY_CLASSES_ROOT\Interface\{dc065fa6-08f9-4c50-99dc-275d16cfc5bd}                                                                                                                                                                                             
Bliver det bare ved????
Gode ideer ønskes.
Avatar billede koden Novice
23. juli 2005 - 21:49 #16
Lægger lige en frisk hijack ved :

Logfile of HijackThis v1.99.1
Scan saved at 21:49:16, on 23-07-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\iTunes\iTunesHelper.exe
C:\Programmer\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\system32\pctspk.exe
C:\Programmer\Microsoft AntiSpyware\gcasDtServ.exe
C:\Programmer\iPod\bin\iPodService.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\INSTALL\APPLIC~1\WINZIP\winzip32.exe
C:\Documents and Settings\xp\Lokale indstillinger\Temp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar1.dll
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Programmer\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [gcasServ] "C:\Programmer\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1122131742682
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.bgbank.dk/html/activex/e-Safekey/BG/e-Safekey.cab
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programmer\iPod\bin\iPodService.exe
O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
Avatar billede fromsej Praktikant
24. juli 2005 - 08:21 #17
Den scanner, er det Panda?
Det ville jeg ikke tage ret tungt i så tilfælde.
Jeg er holdt op med at henvise til den, den er alt for følsom.

Hent og installer Spybot samt Ad-aware, opdater dem online inden du kører dem.
Kør begge i fejlsikret.
http://spywarefri.dk/vaerktoj.htm
Avatar billede koden Novice
24. juli 2005 - 11:42 #18
hvorfor egentlig i fejlsikret. Jeg bruger begge, men plejer bare at køre dem...
takker..
Avatar billede koden Novice
24. juli 2005 - 12:07 #19
Ja det er Panda...
Avatar billede fromsej Praktikant
24. juli 2005 - 12:12 #20
Fejlsikret fordi, så kører mindst mulige andre processer.
Avatar billede koden Novice
24. juli 2005 - 17:09 #21
nu vil den ikke starte op. kan ikke finde system.
R med XP cd spørger hvilken jeg vil rep. 1. C:\windows\
Jeg vælger 1 og så står der bare
C:\windows\

her plejer den jo at spørge efter adm. password??

Jeg tror jeg reinst. disk da den har drillet mig længe.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester