Avatar billede Peter Krüger Juniormester
02. september 2005 - 11:01 Der er 9 kommentarer og
1 løsning

Hijcak This Log til gennemsyn

Vi har en maskine med en rigtigt irriterende toolbar i Internet Explorer - den sender én til easy-find.info med diverse tilbud om penisforstørrelse m.m.m. Den findes ikke under Spybot eller AdAware, så nu er gode dyr rådne...

Har lavet en HJT log, der kommer her i håb om at nogen kan hjælpe med at finde 'misæderen'. (Win 98 SE med alle opdateringer).

Logfile of HijackThis v1.99.1
Scan saved at 09:30:22, on 02-09-05
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MSTASK.EXE
c:\windows\SYSTEM\KB891711\KB891711.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\PELMICED.EXE
C:\CFGSAFE\AUTOCHK.EXE
C:\IBMTOOLS\APTEZBTN\APTEZBP.EXE
C:\PROGRAMMER\NORTON ANTIVIRUS\NAVAPW32.EXE
C:\WINDOWS\SYSTEM\HPZTSB05.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\WINDOWS\MIXER.EXE
C:\WINDOWS\SYSTEM\POPCORN72.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\IBMTOOLS\APTEZBTN\RAKUSB.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\PROGRAMMER\FæLLES FILER\MICROSOFT SHARED\WORKS SHARED\WKCALREM.EXE
C:\WINDOWS\SYSTEM\MAXD1.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\SYSTEM\TAPISRV.EXE
C:\WINDOWS\SYSTEM\RNAAPP.EXE
C:\PROGRAM FILES\HIJACKTHIS.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = C:\WINDOWS\SYSTEM\msblank.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer leveret af TDC Internet
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = ;<local>
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R3 - URLSearchHook: (no name) - {C1C54BB1-2623-1BF9-8596-2F79B4C0BA9A} - sysconf16.dll (file missing)
O2 - BHO: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\SYSTEM\NAOBF.DLL
O2 - BHO: BHOmodObj Class - {7F6828CA-9E42-462C-BC60-418C8144012C} - C:\WINDOWS\SYSTEM\BHOMOD.DLL
O2 - BHO: Loader Class - {2E246FAE-8420-11D9-870D-000C2917DE7F} - C:\WINDOWS\SYSTEM\Loader.dll
O3 - Toolbar: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\SYSTEM\NAOBF.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [Skan registreringsdatabase] c:\windows\scanregw.exe /autorun
O4 - HKLM\..\Run: [Job-oversigt] c:\windows\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [TCASUTIEXE] TCAUDIAG.EXE -off
O4 - HKLM\..\Run: [Mouse Suite 98 Daemon] PELMICED.EXE
O4 - HKLM\..\Run: [ConfigSafe] C:\CFGSAFE\AUTOCHK.EXE
O4 - HKLM\..\Run: [ZIBMACC] c:\windows\rundll.exe setupx.dll,InstallHinfSection DefaultInstall 128 C:\WINDOWS\INF\ZIBMACC.INF
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [AEZBProc] c:\ibmtools\aptezbtn\aptezbp.exe
O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\SYSTEM\hpztsb05.exe
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [msag] Preliminary.exe
O4 - HKLM\..\Run: [syspanel] MONITER.exe
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [ControlPanel] C:\WINDOWS\SYSTEM\popcorn72.exe rundll.dll,LoadMouseProfile
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [Planlægningsagent] c:\windows\SYSTEM\mstask.exe
O4 - HKLM\..\RunServices: [KB891711] c:\windows\SYSTEM\KB891711\KB891711.EXE
O4 - HKCU\..\Run: [MONITER] _ctcp.exe
O4 - HKCU\..\Run: [trycrt] br0ken.exe
O4 - Startup: Microsoft Works Calendar Reminders.lnk = ?
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O17 - HKLM\System\CCS\Services\VxD\MSTCP: NameServer = 69.50.176.158,85.255.112.8
Avatar billede kalp Novice
02. september 2005 - 11:03 #1
ser på den
Avatar billede kalp Novice
02. september 2005 - 11:03 #2
Imens jeg kigger den igennem... så sikre dig lige du har kopiret hele loggen ind.. kunne se ud til at der mangler lidt i bunden
Avatar billede Peter Krüger Juniormester
02. september 2005 - 11:06 #3
Nope - kiggede den lige igennem. Det hele er med. Tak for at du gider kigge på den.s
Avatar billede kalp Novice
02. september 2005 - 11:13 #4
Download Ewido (Trial version) (Vi skal bruge den senere)
http://shop.element5.com/product.html?productid=531168

Genstart i Fejlsikret tilstand ved at taste F8 under opstart.

Kør HijackThis, scan og sæt et flueben ud for disse linjer - luk øvrige programvinduer. Dobbelt tjeck alt kom med!. Klik herefter "Fix checked" i hijackthis:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = C:\WINDOWS\SYSTEM\msblank.html
R3 - URLSearchHook: (no name) - {C1C54BB1-2623-1BF9-8596-2F79B4C0BA9A} - sysconf16.dll (file missing)
O2 - BHO: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\SYSTEM\NAOBF.DLL
O2 - BHO: BHOmodObj Class - {7F6828CA-9E42-462C-BC60-418C8144012C} - C:\WINDOWS\SYSTEM\BHOMOD.DLL
O2 - BHO: Loader Class - {2E246FAE-8420-11D9-870D-000C2917DE7F} - C:\WINDOWS\SYSTEM\Loader.dll
O3 - Toolbar: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\SYSTEM\NAOBF.DLL
O4 - HKLM\..\Run: [ZIBMACC] c:\windows\rundll.exe setupx.dll,InstallHinfSection DefaultInstall 128 C:\WINDOWS\INF\ZIBMACC.INF
O4 - HKLM\..\Run: [msag] Preliminary.exe
O4 - HKLM\..\Run: [syspanel] MONITER.exe
O4 - HKLM\..\Run: [ControlPanel] C:\WINDOWS\SYSTEM\popcorn72.exe rundll.dll,LoadMouseProfile
O4 - HKCU\..\Run: [MONITER] _ctcp.exe 
O4 - HKCU\..\Run: [trycrt] br0ken.exe

Højreklik på windows start knappen (helt nede i venstre hjørne af din skærm) og vælge "Stifinder", klik på Funktioner->Mappeindstillinger->Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Find og slet (Kig godt efter!!.. Det du ikke finder har hijackthis muligvis selv kunne slette!)

Filerne

C:\WINDOWS\SYSTEM\POPCORN72.EXE
C:\WINDOWS\SYSTEM\MAXD1.EXE
C:\WINDOWS\SYSTEM\msblank.html
C:\WINDOWS\SYSTEM\NAOBF.DLL
C:\WINDOWS\SYSTEM\BHOMOD.DLL
C:\WINDOWS\SYSTEM\Loader.dll

Søg selv efter disse filer og slet dem. Preliminary.exe, MONITER.ex, _ctcp.exee , br0ken.exe 

Gå herefter i Start -> Programmer -> Tilbehør -> Systemværktøjer -> Diskoprydning og slet temp-filer, temporary internet files og papirkurv.

Scan med Ewido nu.

Genstart normalt og kopir en ny hijackthis log herind så jeg kan se om vi fik fjernet det hele eller om noget skulle være blevet overset:)
Avatar billede kalp Novice
02. september 2005 - 11:13 #5
Når du skal fikse linjer i hijackthis så fix lige disse 2 med

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
Avatar billede kalp Novice
02. september 2005 - 11:16 #6
Sikkerheden er ikke i top på maskinen:) så tror også at det ville være en rigtig god ide at gøre følgende når du har udført alt det andet du er blevet bedt om.

Download og gem denne scanner på skrivebordet.
http://www.spywareinfo.dk/download/mwav.exe

Genstart i fejlsikret tilstand .

Klik på mwav.exe som du hentede, programmet pakker sig selv ud og starter.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files
Avatar billede Peter Krüger Juniormester
02. september 2005 - 12:22 #7
Jeg takker mange gange herfra. Nu virker det hele igen som det bør - og min kollega er tilsvarende vældigt tilfreds. Han sender mange hilsner og ønsker en god weekend. Det skal lige tilføjes at det er en ret gammel PC med 56K modem, så det er ikke tit den er på nettet. Men åbenbart nok til at få grimme ting med ind...

Hav en god weekend.
Avatar billede kalp Novice
02. september 2005 - 13:19 #8
Jammen selv tak:) og ja der var en del på maskinen.. fik du kørte den sidste scanner også? Du/I kan evt. sende en sidste hijackthis log til check:)

God weekend til Jer også:)
Avatar billede Peter Krüger Juniormester
02. september 2005 - 13:31 #9
Jeg kørte den en gang til og kunne konstatere at alt du havde sagt skulle fjernes var fjernet - så jeg ser ingen grund til at overføre log fil igen. Fik dog også installeret mwav.exe - så det var han glad for. Han forlod mit kontor i opløftet weekendtilstand.

Have a nice one...
Avatar billede kalp Novice
02. september 2005 - 13:38 #10
hehe lyder godt:) Jammen så må du have en fortsat god dag:)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester