Avatar billede fjorbak Forsker
06. januar 2006 - 14:55 Der er 18 kommentarer og
2 løsninger

Er jeg hiijakket

Hej gutter nogen der kan se om der er noget galt med denne fil

Logfile of HijackThis v1.99.1
Scan saved at 14:52:45, on 06-01-2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\Windows\System32\smss.exe
C:\Windows\system32\winlogon.exe
C:\Windows\system32\services.exe
C:\Windows\system32\lsass.exe
C:\Windows\system32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Windows\system32\spoolsv.exe
C:\Windows\Explorer.EXE
C:\Programmer\Analog Devices\SoundMAX\Smtray.exe
C:\Windows\system32\PROMon.exe
C:\Windows\system32\anti_troj.exe
C:\Windows\system32\winlog.exe
C:\Windows\System32\NMSSvc.exe
C:\Windows\system32\ctfmon.exe
C:\Windows\system32\winlog.exe
C:\Windows\system32\anti_troj.exe
C:\Windows\system32\wscntfy.exe
C:\Windows\system32\rundll32.exe
C:\Download\Hijack\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\WINDOWS\Downloaded Program Files\googlenav.dll
O4 - HKLM\..\Run: [IgfxTray] C:\Windows\System32\igfxtray.exe
O4 - HKLM\..\Run: [Smapp] C:\Programmer\Analog Devices\SoundMAX\Smtray.exe
O4 - HKLM\..\Run: [PROMon.exe] PROMon.exe
O4 - HKLM\..\Run: [WCOLOREAL] C:\Programmer\COMPAQ\Coloreal\coloreal.exe
O4 - HKLM\..\Run: [NeroCheck] C:\Windows\System32\NeroCheck.exe
O4 - HKLM\..\Run: [anti_troj] C:\Windows\system32\anti_troj.exe
O4 - HKLM\..\Run: [key2] C:\Windows\system32\winlog.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\RunServices: [Msn Update Manager (Sp2)] MSMSGS.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\Windows\system32\ctfmon.exe
O4 - HKCU\..\Run: [key2] C:\Windows\system32\winlog.exe
O4 - HKCU\..\Run: [anti_troj] C:\Windows\system32\anti_troj.exe
O12 - Plugin for .spop: C:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {0246ECA8-996F-11D1-BE2F-00A0C9037DFE} (TDServer Control) - http://fr.encyclopedia.yahoo.com/rsc/tdserver.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00615BD00042} (Sparekassen Sj‘lland Internet Bank) - https://www.sparekassen-vestsjaelland.dk/ssparvestibp1500ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00617BD00042} (Sparekassen Sj‘lland Internet Bank) - https://www.sparekassen-vestsjaelland.dk/ssparvestibp1700ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00620BD00042} (Sparekassen Sj‘lland Internet Bank) - https://www.spks.dk/ssparvestibp2000ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00625BD00042} (Sparekassen Sj‘lland Internet Bank) - https://www.spks.dk/ssparvestibp2500ib100.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1098338135640
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} (Google Activate) - http://toolbar.google.com/data/da/big/1.1.62-big/GoogleNav.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{73EE36CE-4674-41E5-88B9-D153FFAC5AC0}: NameServer = 194.239.134.83,193.162.153.164
O20 - Winlogon Notify: igfxcui - C:\Windows\SYSTEM32\igfxsrvc.dll
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmer\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmer\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Intel(R) NMS (NMSSvc) - Intel Corporation - C:\Windows\System32\NMSSvc.exe
Avatar billede fjorbak Forsker
06. januar 2006 - 14:57 #1
Det skal lige bemærkes at jeg får en oplysning om at jeg skal gemme denne fil her "navn:b..php" og en adresse som er www,cansew.ca hjælp gutter

Jan
Avatar billede arlet Juniormester
06. januar 2006 - 14:58 #2
Nej, men du har snavs..

2 sek.
Avatar billede fjorbak Forsker
06. januar 2006 - 14:59 #3
hejsa arlet du er sq hurtig, hvordan fjernes det og det slår min firewall fra
Jan
Avatar billede arlet Juniormester
06. januar 2006 - 15:00 #4
Hent denne scanner:
Ewido kan du downloade her: http://www.ewido.net/en/download/
Klik på Download now. Installer og kør Ewido. Opdater straks efter installationen programmet,
(men lad være med at scanne endnu).

Hent denne scanner.
ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe
(men lad være med at scanne endnu).

--------------------------------------------------------------------

Åbn en tilfældig mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".
(Når du er erklæret ren igen, skal du huske at sætte indstillingerne tilbage)

--------------------------------------------------------------------

Du skal nu til at i gang med at fixe:
Kør Hijackthis, scan, sæt flueben ved linien/linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, luk hijackthis igen.

O4 - HKLM\..\RunServices: [Msn Update Manager (Sp2)] MSMSGS.exe
O4 - HKLM\..\Run: [anti_troj] C:\Windows\system32\anti_troj.exe
O4 - HKLM\..\Run: [key2] C:\Windows\system32\winlog.exe
O4 - HKCU\..\Run: [key2] C:\Windows\system32\winlog.exe
O4 - HKCU\..\Run: [anti_troj] C:\Windows\system32\anti_troj.exe

Find og slet den/disse manuelt:

C:\Windows\system32\winlog.exe
C:\Windows\system32\anti_troj.exe

Hent denne bats fil og kør den :
http://www.spywareinfo.dk/download/cleantempxp2k.bat
den sletter alt i din temp mappe.


Genstart computeren i fejlsikret tilstand(Du skal klikke på f8 tasten under genstarten (ca. lige når der er talt ram), og så vælge fejlsikret tilstand. Er du i tvivl, så klik bare på f8 flere gange.)


Dobbeltklik på drweb-cureit.exe, den vil køre en expressscan, det siger du ja til.
Når den skriver Done nederst til venstre, skal du klikke på Options->Change settings.
Skift til fanebladet Scan, fjern fluebenet ved Heuristic analysis.
Skift til fanebladet Actions, her skal alle punkter under Malware sættes til Rename.
Klik så på det eller de drev du vil have scannet, der kommer en rød prik for at vise det/de er valgt.

Klik så på den grønne pil ovre til højre på siden, så starter scanningen.
Første gang Dr.Web finder noget, klik "Yes to All", så fjerner den hvad den finder.
Klik så på Start->Søg, find filen drweb32w.log kopier det nederste af teksten herind, startende med:
Scan statistics.


Kør nu en fuld scanning med Ewido. Når den er færdig trykker du save report og kopier den report herind sammen med en hijackthis log taget efter du har kørt Ewido
Avatar billede fjorbak Forsker
06. januar 2006 - 15:03 #5
Det var en ordentlig mundfuld men jeg forsøger hvor lang tid er du på nettet

Jan
Avatar billede arlet Juniormester
06. januar 2006 - 15:04 #6
Det meste af dagen..
Avatar billede fjorbak Forsker
06. januar 2006 - 16:39 #7
her er resultatet

-----------------------------------------------------------------------------
Scan statistics
-----------------------------------------------------------------------------
Objects scanned: 80
Infected objects found: 0
Objects with modifications found: 0
Suspicious objects found: 0
Adware programs found: 0
Dialer programs found: 0
Joke programs found: 0
Riskware programs found: 0
Hacktool programs found: 0
Objects cured: 0
Objects deleted: 0
Objects renamed: 0
Objects moved: 0
Objects ignored: 0
Scan speed: 1622 Kb/s
Scan time: 00:00:14
-----------------------------------------------------------------------------

[Scan path] C:\
Master Boot Record HDD1 - Ok
Active OS/2 or WinNT Boot Sector HDD1 - Ok

-----------------------------------------------------------------------------
Scan statistics
-----------------------------------------------------------------------------
Objects scanned: 2
Infected objects found: 0
Objects with modifications found: 0
Suspicious objects found: 0
Adware programs found: 0
Dialer programs found: 0
Joke programs found: 0
Riskware programs found: 0
Hacktool programs found: 0
Objects cured: 0
Objects deleted: 0
Objects renamed: 0
Objects moved: 0
Objects ignored: 0

Jan
Avatar billede hcma Novice
06. januar 2006 - 16:54 #8
så mangler du hare at få kopieret hijack-loggen herind  ;o)
Avatar billede fjorbak Forsker
06. januar 2006 - 18:12 #9
---------------------------------------------------------
ewido anti-malware - Scanningsrapport
---------------------------------------------------------

+ Oprettet den:            17:40:38, 06-01-2006
+ Rapport-Checksum:        ADA20C97

+ Scanningsresultat:
    C:\Documents and Settings\Ole\Lokale indstillinger\Temp\Midlertidig mappe 1 for Ellen[1].zip\FOTO_532.exe -> Downloader.Bagle.p : Renset med backup
    C:\Documents and Settings\Ole\Lokale indstillinger\Temp\Midlertidig mappe 2 for Ellen[1].zip\FOTO_532.exe -> Downloader.Bagle.p : Renset med backup
    C:\Documents and Settings\Ole\Lokale indstillinger\Temp\Midlertidig mappe 3 for Ellen[1].zip\FOTO_532.exe -> Downloader.Bagle.p : Renset med backup
    C:\Documents and Settings\Ole\Lokale indstillinger\Temp\Midlertidig mappe 4 for Ellen[1].zip\FOTO_532.exe -> Downloader.Bagle.p : Renset med backup
    C:\Documents and Settings\Ole\Lokale indstillinger\Temp\Midlertidig mappe 5 for Ellen[1].zip\FOTO_532.exe -> Downloader.Bagle.p : Renset med backup
    C:\Documents and Settings\Ole\Lokale indstillinger\Temp\Midlertidig mappe 6 for Ellen[1].zip\FOTO_532.exe -> Downloader.Bagle.p : Renset med backup
    C:\Documents and Settings\Ole\Lokale indstillinger\Temp\Midlertidig mappe 7 for Ellen[1].zip\FOTO_532.exe -> Downloader.Bagle.p : Renset med backup
    C:\Documents and Settings\Ole\Lokale indstillinger\Temp\Midlertidig mappe 8 for Ellen[1].zip\FOTO_532.exe -> Downloader.Bagle.p : Renset med backup
    C:\WINDOWS\exefld\1474796.exe -> Worm.Bagle.fe : Renset med backup
    C:\WINDOWS\exefld\14837281.exe -> Worm.Bagle.ff : Renset med backup
    C:\WINDOWS\exefld\14847593.exe -> Worm.Bagle.ff : Renset med backup
    C:\WINDOWS\exefld\222062.exe -> Worm.Bagle.fe : Renset med backup
    C:\WINDOWS\exefld\222218.exe -> Worm.Bagle.fe : Renset med backup
    C:\WINDOWS\exefld\229656.exe -> Worm.Bagle.fe : Renset med backup
    C:\WINDOWS\exefld\229687.exe -> Worm.Bagle.fe : Renset med backup
    C:\WINDOWS\exefld\256859.exe -> Worm.Bagle.fe : Renset med backup
    C:\WINDOWS\exefld\257671.exe -> Worm.Bagle.fe : Renset med backup
    C:\WINDOWS\exefld\285421.exe -> Worm.Bagle.fe : Renset med backup
    C:\WINDOWS\exefld\287484.exe -> Worm.Bagle.fe : Renset med backup
    C:\WINDOWS\exefld\330140.exe -> Worm.Bagle.fe : Renset med backup
    C:\WINDOWS\exefld\363640.exe -> Worm.Bagle.fe : Renset med backup
    C:\WINDOWS\exefld\385625.exe -> Worm.Bagle.ff : Renset med backup
    C:\WINDOWS\exefld\875593.exe -> Worm.Bagle.fe : Renset med backup
    C:\WINDOWS\exefld\877890.exe -> Worm.Bagle.fe : Renset med backup
    C:\WINDOWS\system32\winlog.ex4e -> Worm.Bagle.fe : Renset med backup


::Rapport slut

det var det

Jan
Avatar billede hcma Novice
06. januar 2006 - 18:21 #10
fjordbak >>  lav en ny hijack-log og kopier den herind !
Avatar billede fjorbak Forsker
06. januar 2006 - 18:22 #11
ok
Avatar billede fjorbak Forsker
06. januar 2006 - 19:00 #12
Logfile of HijackThis v1.99.1
Scan saved at 18:59:26, on 06-01-2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\Windows\System32\smss.exe
C:\Windows\system32\winlogon.exe
C:\Windows\system32\services.exe
C:\Windows\system32\lsass.exe
C:\Windows\system32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Windows\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Windows\Explorer.EXE
C:\Programmer\Analog Devices\SoundMAX\Smtray.exe
C:\Windows\system32\PROMon.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Windows\system32\ctfmon.exe
C:\Windows\System32\NMSSvc.exe
C:\Windows\system32\wuauclt.exe
C:\Download\Hijack\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O4 - HKLM\..\Run: [IgfxTray] C:\Windows\System32\igfxtray.exe
O4 - HKLM\..\Run: [Smapp] C:\Programmer\Analog Devices\SoundMAX\Smtray.exe
O4 - HKLM\..\Run: [PROMon.exe] PROMon.exe
O4 - HKLM\..\Run: [WCOLOREAL] C:\Programmer\COMPAQ\Coloreal\coloreal.exe
O4 - HKLM\..\Run: [NeroCheck] C:\Windows\System32\NeroCheck.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\Windows\system32\ctfmon.exe
O12 - Plugin for .spop: C:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {0246ECA8-996F-11D1-BE2F-00A0C9037DFE} (TDServer Control) - http://fr.encyclopedia.yahoo.com/rsc/tdserver.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00615BD00042} (Sparekassen Sj‘lland Internet Bank) - https://www.sparekassen-vestsjaelland.dk/ssparvestibp1500ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00617BD00042} (Sparekassen Sj‘lland Internet Bank) - https://www.sparekassen-vestsjaelland.dk/ssparvestibp1700ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00620BD00042} (Sparekassen Sj‘lland Internet Bank) - https://www.spks.dk/ssparvestibp2000ib100.cab
O16 - DPF: {1A8790BD-AEBD-11BD-A2BD-00625BD00042} (Sparekassen Sj‘lland Internet Bank) - https://www.spks.dk/ssparvestibp2500ib100.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1098338135640
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} - http://toolbar.google.com/data/da/big/1.1.62-big/GoogleNav.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{73EE36CE-4674-41E5-88B9-D153FFAC5AC0}: NameServer = 194.239.134.83,193.162.153.164
O20 - Winlogon Notify: igfxcui - C:\Windows\SYSTEM32\igfxsrvc.dll
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmer\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmer\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Intel(R) NMS (NMSSvc) - Intel Corporation - C:\Windows\System32\NMSSvc.exe
Avatar billede hcma Novice
06. januar 2006 - 19:14 #13
jeg tror den er ren nu, men lad lige arlet sige ok for den, før du går videre.
Avatar billede fjorbak Forsker
06. januar 2006 - 19:19 #14
ja jeg syntes den kører lidt langsomt endnu men der er også kun 120 mb ram i skidtet

jan
Avatar billede arlet Juniormester
06. januar 2006 - 19:48 #15
Hvorfor har du installeret avg antivirusprogram? Nu har du 2 antivitusprogrammer og det går ikke.
Afinstaller et af dem..

Så er din log ren.

Efter sådan en tur er det altid en god ide og rydde op i dine systemgendannelses filerne.
Deaktiver systemgendannelse ( http://www.arlet.dk/systemgendannelsen.htm ) - genstart din computer - aktiver systemgendannelse.

Generel oprydning: http://www.arlet.dk/oprydning.htm

For at beskytte dig mod snavs har jeg lavet en sikkerhedspakke,
som du kan se her : www.arlet.dk/pakke.htm
Avatar billede hcma Novice
06. januar 2006 - 20:08 #16
120 mb ram er meget lidt.  se om du ikke kan få råd til noget mere.
Avatar billede fjorbak Forsker
06. januar 2006 - 22:16 #17
Hej arlet tak for hjælpen og ligeledes tak for kommentarene catbody, men hvorfor kan jeg ikke komme af med avisten, har prøvet på alle måder via fjern menuen

Jan
Avatar billede arlet Juniormester
06. januar 2006 - 22:47 #18
Har du stoppet den nede ved tray først inden du sletter den via tilføj/fjern programmer?
Avatar billede fjorbak Forsker
07. januar 2006 - 17:44 #19
Hej arlet

Igen tak, jeg beholder Avast i den prøve periode som jeg kan få og ser hvad det kan.
endnu tak for hjælpen. Undskyld jeg først nu kvitterer her.
Jan
Avatar billede arlet Juniormester
07. januar 2006 - 19:51 #20
Velbekommen

Hvis du går ind her: http://www.avast.com/i_kat_207.php?lang=ENG

så kan du registrer dig gratis, så får du 1 års licens, om 1 år så går du ind og registrer dig igen og har 1 år mere.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester