Avatar billede cronck Nybegynder
20. september 2005 - 19:03 Der er 17 kommentarer

HiJackThis Logger

Hej eksperter.... :-)

Har en lille log her taget med HiJackTHis på en Win98SE maskine.
Lidt support ville være rart.

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.lademann.dk
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
F1 - win.ini: run=HPFsched
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\ACROBAT READER\READER\ACTIVEX\ACROIEHELPER.OCX
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [Skan registreringsdatabase] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [Job-oversigt] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\SYSTEM\SISTRAY.EXE
O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\SYSTEM\khooker.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] LOGI_MWX.EXE
O4 - HKLM\..\Run: [mps] C:\WINDOWS\SYSTEM\mps.exe /s
O4 - HKLM\..\Run: [MPTBOX] C:\PROGRA~1\CANON\MULTIP~1\MPTBOX.EXE
O4 - HKLM\..\Run: [Realtime Monitor] C:\PROGRA~1\CA\ETRUST~1\REALMON.EXE -s
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [Planlægningsagent] C:\WINDOWS\SYSTEM\mstask.exe
O4 - HKLM\..\RunServices: [InoTask] C:\Programmer\CA\eTrust Antivirus\InoTask.exe
O4 - HKLM\..\RunServices: [InoRT] C:\Programmer\CA\eTrust Antivirus\InoRT9x.exe
O4 - HKLM\..\RunServices: [InoRPC] C:\Programmer\CA\eTrust Antivirus\InoRpc.exe
O4 - Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Startup: Logitech Desktop Messenger.lnk = C:\Programmer\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O14 - IERESET.INF: START_PAGE_URL=http://www.lademann.dk
O16 - DPF: {72C23FEC-3AF9-48FC-9597-241A8EBDFE0A} (InstallShield International Setup Player) - http://ftp.hp.com/pub/automatic/player/isetupML.cab
O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab

Det er især' den sidste som at jeg er i tvivl om.
Avatar billede levich Nybegynder
20. september 2005 - 19:28 #1
Godt nok lang tid siden, at jeg har set en log fra win98. Er du sikker på, at det hele er med fra loggen? Her er den seneste version af hijackthis: http://www.spychecker.com/program/hijackthis.html.
Avatar billede cronck Nybegynder
20. september 2005 - 19:52 #2
Nej, det hele fra loggen er ikke med. Gik ud fra at i kun skulle bruge den sidste del, da det plejer at være nok... Her er det hele:
Logfile of HijackThis v1.99.1
Scan saved at 19:59:37, on 20-09-05
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\PROGRAMMER\CA\ETRUST ANTIVIRUS\INOTASK.EXE
C:\PROGRAMMER\CA\ETRUST ANTIVIRUS\INORT9X.EXE
C:\PROGRAMMER\CA\ETRUST ANTIVIRUS\INORPC.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\SISTRAY.EXE
C:\WINDOWS\SYSTEM\KHOOKER.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\PROGRAMMER\LOGITECH\ITOUCH\ITOUCH.EXE
C:\PROGRAMMER\CANON\MULTIPASS4\MPTBOX.EXE
C:\PROGRAMMER\CA\ETRUST ANTIVIRUS\REALMON.EXE
C:\PROGRAMMER\LOGITECH\MOUSEWARE\SYSTEM\EM_EXEC.EXE
C:\WINDOWS\SYSTEM\MPS.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAMMER\CANON\MULTIPASS4\MPDBMGR.EXE
C:\PROGRAMMER\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\SYSTEM\RNAAPP.EXE
C:\WINDOWS\SYSTEM\TAPISRV.EXE
C:\PROGRAMMER\FæLLES FILER\REAL\UPDATE_OB\REALSCHED.EXE
C:\PROGRAMMER\FæLLES FILER\REAL\UPDATE_OB\REALEVENT.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE
C:\WINDOWS\SKRIVEBORD\HIJACKTHIS.EXE

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.lademann.dk
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
F1 - win.ini: run=HPFsched
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\ACROBAT READER\READER\ACTIVEX\ACROIEHELPER.OCX
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [Skan registreringsdatabase] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [Job-oversigt] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\SYSTEM\SISTRAY.EXE
O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\SYSTEM\khooker.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] LOGI_MWX.EXE
O4 - HKLM\..\Run: [mps] C:\WINDOWS\SYSTEM\mps.exe /s
O4 - HKLM\..\Run: [MPTBOX] C:\PROGRA~1\CANON\MULTIP~1\MPTBOX.EXE
O4 - HKLM\..\Run: [Realtime Monitor] C:\PROGRA~1\CA\ETRUST~1\REALMON.EXE -s
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [Planlægningsagent] C:\WINDOWS\SYSTEM\mstask.exe
O4 - HKLM\..\RunServices: [InoTask] C:\Programmer\CA\eTrust Antivirus\InoTask.exe
O4 - HKLM\..\RunServices: [InoRT] C:\Programmer\CA\eTrust Antivirus\InoRT9x.exe
O4 - HKLM\..\RunServices: [InoRPC] C:\Programmer\CA\eTrust Antivirus\InoRpc.exe
O4 - Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Startup: Logitech Desktop Messenger.lnk = C:\Programmer\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O14 - IERESET.INF: START_PAGE_URL=http://www.lademann.dk
O16 - DPF: {72C23FEC-3AF9-48FC-9597-241A8EBDFE0A} (InstallShield International Setup Player) - http://ftp.hp.com/pub/automatic/player/isetupML.cab
O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab
Avatar billede levich Nybegynder
20. september 2005 - 20:07 #3
Læs alle punkterne inden du gør noget.

(1)
Hent scannereren http://www.spywareinfo.dk/download/mwav.exe.

(2)
Genstart computeren i fejlsikret tilstand (tryk F8 når Windows starter op), og fix følgende linjer med HijackThis:
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

(3)
Åbn en tilfældig mappe, i menuen skal du klikke på Funktioner -> Mappeindstillinger -> Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler" og ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

søg efter og slet følgende fil:
C:\WINDOWS\web\related.htm

(4)
Slet Temporary internet files, papirkurv og midlertidige filer. Gentag for alle dine drev.

(5)
Kør scanneren mwav.exe, og sæt flueben i følgende: Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende: All local drives og Scan all files. Tryk på Scan Clean.
Scanningen kan godt tage nogen tid.

(6)
Genstart computeren normalt. Lav en ny log med HijackThis, og send den herind.

***************

Jeg er lidt i tvivl om denne linje: O4 - HKLM\..\Run: [mps] C:\WINDOWS\SYSTEM\mps.exe /s, men lad være med at gøre noget inden jeg siger til.
Avatar billede fromsej Praktikant
20. september 2005 - 20:11 #4
Levich >> Det er en trojan:
http://securityresponse.symantec.com/avcenter/venc/data/trojan.progent.html
Fix linien og slet filen.
Avatar billede cronck Nybegynder
20. september 2005 - 20:37 #5
Du kunne evt. ikke anbefale et program som fylder lidt mindre en 10MB?
Samtidig med at jeg sidder med Windows 98, er det også med modem... :-)
Avatar billede cronck Nybegynder
20. september 2005 - 20:41 #6
Symantecs guide til at fjerne denne trojan, viser ikke noget om Win98...
Hvad gør jeg?
Avatar billede fromsej Praktikant
20. september 2005 - 20:43 #7
Drop Mwav.
Hent F-Prot det fylder tre disketter, du henter de tre exefiler, sæt en diskette i og dobbeltklik på exefil 1, mærk disketten 1, gør det samme med 2 og 3.
Boot så på diskette 1 og følg vejledningen.
http://www.avirus.dk/avirus1.exe
http://www.avirus.dk/avirus2.exe
http://www.avirus.dk/avirus3.exe
Vejledning finder du her:
http://www.avirus.dk/avirus.htm
Avatar billede fromsej Praktikant
20. september 2005 - 20:45 #8
Du kører Levich´s vejledning, og fixer denne også:
O4 - HKLM\..\Run: [mps] C:\WINDOWS\SYSTEM\mps.exe /s
Slet så filen i fejlsikret.
Avatar billede cronck Nybegynder
20. september 2005 - 20:48 #9
Jeg er i fuld gang med at hente de 3 filer...
Avatar billede fromsej Praktikant
20. september 2005 - 20:52 #10
Godt, det er en rigtig god scanner til Fat32 baserede harddiske, som din er når du har Win98.
Avatar billede cronck Nybegynder
20. september 2005 - 20:55 #11
Ok, jamen jeg laver disketter og scanner...
Vender nok tilbage engang i morgen :-)
Avatar billede cronck Nybegynder
20. september 2005 - 22:15 #12
Har prøvet at køre den virus scanner.
Den fandt desværre intet...

Har i andet at anbefale?
Avatar billede levich Nybegynder
20. september 2005 - 23:00 #13
Har du gjort, som jeg beskrev i min vejledning ovenfor? Har du inkluderet den linje jeg var i tvivl om i punkt (2) og slettet filen C:\WINDOWS\SYSTEM\mps.exe i punkt (3)?
Avatar billede cronck Nybegynder
20. september 2005 - 23:14 #14
Nej, slettede ikke C:\WINDOWS\SYSTEM\mps.exe
Ellers har jeg gjort som du beskrev, bortset fra at jeg glemte vist at starte den i fejlsikret tilstand...
Avatar billede levich Nybegynder
20. september 2005 - 23:26 #15
Slet filen som beskrevet i punkt (3) og lav en ny log til mig.
Avatar billede cronck Nybegynder
23. september 2005 - 23:10 #16
Det er ikke min egen maskine, så vender tilbage en anden dag...
Avatar billede cronck Nybegynder
20. januar 2006 - 14:41 #17
levich: Hvis at du smidder et svar, så får du point.

Skal endnu engang hjem til personen og hjælpe med pc'en, så måske der kommer en ny log i et nyt spm. engang i løbet af aftenen... :o)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester