Avatar billede majsmarken Nybegynder
06. september 2005 - 15:41 Der er 5 kommentarer og
1 løsning

WinTools = Ewido = Spyware.WebSearch : Error during cleaning

XP Pro DK SP2 - fuldt opdateret.
NAV 2005 - fuldt opdateret.
---------------------------------------------------------
Efter en storoprydning af en meeeeeget "inficeret" PC mangler jeg kun en lille detalje med rester fra et (mistænkeligt?) "WinTools" program:

Ewido Scanner fortæller følgende:
---------------------------------------------------------
ewido security suite - Scan report
---------------------------------------------------------

+ Created on:            12:07:31, 06-09-2005
+ Report-Checksum:        EA9AFDBA
+ Scan result:
HKLM\SOFTWARE\WinTools -> Spyware.WebSearch : Error during cleaning
HKLM\SOFTWARE\WinTools\nlibx4m -> Spyware.WebSearch : Error during cleaning
HKLM\SOFTWARE\WinTools\nlibx4m\ef -> Spyware.WebSearch : Error during cleaning
HKLM\SOFTWARE\WinTools\nlibx4m\q8 -> Spyware.WebSearch : Error during cleaning
HKLM\SOFTWARE\WinTools\nlibx4m\qe -> Spyware.WebSearch : Error during cleaning
HKLM\SOFTWARE\WinTools\nlibx4m\tg -> Spyware.WebSearch : Error during cleaning
HKLM\SOFTWARE\WinTools\nlibx4m\tgv -> Spyware.WebSearch : Error during cleaning
HKLM\SOFTWARE\WinTools\nlibx4m\v -> Spyware.WebSearch : Error during cleaning
HKLM\SOFTWARE\WinTools\nlibx4m\vv -> Spyware.WebSearch : Error during cleaning
::Report End
---------------------------------------------------------
HiJackThis viser ikke mere noget mistænkeligt.

Logfile of HijackThis v1.99.1
Scan saved at 14:43:05, on 06-09-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
C:\Programmer\Fælles filer\Symantec Shared\SNDSrvc.exe
C:\Programmer\Fælles filer\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\ewido\security suite\ewidoctrl.exe
C:\Programmer\ewido\security suite\ewidoguard.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\IWP\NPFMntor.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\System32\Fast.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\taskswitch.exe
C:\WINDOWS\System32\fast.exe
C:\Programmer\Logitech\MouseWare\system\em_exec.exe
C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe
C:\Programmer\Microsoft AntiSpyware\gcasServ.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\Programmer\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\WISPTIS.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Temp\hijackthis.exe
C:\Programmer\Messenger\msmsgs.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer for Familien HOULBERG
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.wanadoo.dk:8080
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\System32\taskswitch.exe
O4 - HKLM\..\Run: [FastUser] C:\WINDOWS\System32\fast.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe
O4 - HKLM\..\Run: [gcasServ] "C:\Programmer\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Adobe Reader Hurtigstart.lnk = C:\Programmer\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
O23 - Service: ewido security suite control - ewido networks - C:\Programmer\ewido\security suite\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Programmer\ewido\security suite\ewidoguard.exe
O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Programmer\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programmer\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\CCPD-LC\symlcsvc.exe

---------------------------------------------------------
RegCleaner (http://www.pcworld.dk/download.asp?Mode=2&ProgramID=559) ka' tilsyneladende godt finde [Wintool] entries men komme igen med det samme.
---------------------------------------------------------
En manuel omgang med "Regedit" og kravle ned til [Wintool] og Fjern fortæller at det ka' man ikke...

Der er ikke (mere) noget mistænkeligt tilbage i
C:\Windows
C:\Programmer
C:\Programmer\Fælles filer
C:\WINDOWS\system32

(Der har været...)
---------------------------------------------------------
Alt ovenstående er også prøvet i [Fejlsikker Tilstand]...
---------------------------------------------------------

Sååååå - hvad skal der 'lige' til ?
Avatar billede kalp Novice
06. september 2005 - 15:47 #1
er det bare det i registry fra wintool du mangler?
har du prøvet at give dig selv tilladelser i registry til at slette?

http://www.eksperten.dk/artikler/683

læs punktet med tilladelser
Avatar billede majsmarken Nybegynder
06. september 2005 - 16:08 #2
Nååå ja (ka' man jo se bagefter?) - Dvs programmet 'beskytter' sig selv på den måde ???

... Ved at 'fedte' med nævnte tilladelser... jeg tror det lykkedes. Ikke mere brok ved [Slet] - Ka' ikk' finde det i RegBasen mere.

Tar' lige en tur med Ewido Scanner igen...
Info følger...
Avatar billede kalp Novice
06. september 2005 - 16:18 #3
Du giver bare feedback:) skal dog smutte nu, men ligger et svar hvis det viser sig at du fik ram på det sidste:)

og ja det prøver i hvertfald at beskytte sig selv på den måde:)
Avatar billede majsmarken Nybegynder
06. september 2005 - 22:05 #4
Det var faktisk det sidste - 'kun' lidt efteroprydning tilbage.
Og så ka' den tygge på Defrag etc. over natten...

Overskriften i http://www.eksperten.dk/artikler/683 er jo ikke specielt sigende - men nu gemt bland flere (=mange) rart at vide ting...
Avatar billede kalp Novice
06. september 2005 - 22:13 #5
yep... meningen med artiklen er at jeg og andre kan referere til billederne istedet for at skrive hvordan man gør de forskellige ting.. billedere er oftere lettere en tekst:)
Avatar billede majsmarken Nybegynder
06. september 2005 - 22:15 #6
... et billed siger mere end 1000 ord (også mht Q modeller?) ...
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester