Avatar billede knock Nybegynder
15. januar 2006 - 00:38 Der er 67 kommentarer og
2 løsninger

Scollbaren "bladrer" og virus!

Hej.

Jeg har lige scanned med Ewido, men hjalp intet.
Jeg har problemer med de popup-reklamer som kommer, og automatisk installerer sig på mit skrivebord - ewido hjalp ikke, her er min HJT -log:

Logfile of HijackThis v1.99.1
Scan saved at 00:35:38, on 15-01-2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Java\jre1.5.0_03\bin\jusched.exe
C:\Programmer\Winamp\winampa.exe
C:\WINDOWS\System32\winzip81.exe
C:\windows\winsysban.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\SGFtbWVk\command.exe
C:\Programmer\ewido\security suite\ewidoctrl.exe
C:\Programmer\Network Monitor\netmon.exe
C:\Programmer\Microsoft AntiSpyware\gcasDtServ.exe
C:\Programmer\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Ejer\Skrivebord\hjt.exe

O2 - BHO: ATLDistrib Object - {93C6313C-9DB4-4694-8BD0-E378C573A9AD} - C:\WINDOWS\System32\ddayv.dll
O4 - HKLM\..\Run: [gcasServ] "C:\Programmer\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\jre1.5.0_03\bin\jusched.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Programmer\Winamp\winampa.exe
O4 - HKLM\..\Run: [Winzip Application] winzip81.exe
O4 - HKLM\..\Run: [winsysupd] C:\windows\winsysupd.exe
O4 - HKLM\..\Run: [winsysban] C:\windows\winsysban.exe
O4 - HKLM\..\RunServices: [Winzip Application] winzip81.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O20 - Winlogon Notify: ddayv - C:\WINDOWS\System32\ddayv.dll
O20 - Winlogon Notify: MS-DOS Emulation - C:\WINDOWS\system32\cradmin.dll
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\SGFtbWVk\command.exe (file missing)
O23 - Service: ewido security suite control - ewido networks - C:\Programmer\ewido\security suite\ewidoctrl.exe
O23 - Service: Network Monitor - Unknown owner - C:\Programmer\Network Monitor\netmon.exe
O23 - Service: Service Hosts (ServiceHost) - Unknown owner - C:\WINDOWS\shost.exe (file missing)
Avatar billede kalp Novice
15. januar 2006 - 00:57 #1
Jeg ser på det
Avatar billede kalp Novice
15. januar 2006 - 01:01 #2
Du skal først lige uploade denne fil

C:\WINDOWS\system32\cradmin.dll

til et af disse 2 websites.

http://www.kaspersky.com/scanforvirus
http://virusscan.jotti.org/

Er det snavs eller?

Download og gem denne scanner på skrivebordet. (Vi skal bruge den senere)
http://www.spywareinfo.dk/download/mwav.exe

Genstart i Fejlsikret tilstand ved at taste F8 under opstart.

Højreklik på windows start knappen (helt nede i venstre hjørne af din skærm) og vælge "Stifinder", klik på Funktioner->Mappeindstillinger->Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Afinstaller eller slet disse programmer/mapper manuelt.

C:\WINDOWS\SGFtbWVk\          ----> hvis du ikke kender mappen kun.
C:\Programmer\Network Monitor\ ----> hvis du ikke kender mappen kun.

Er du usikker på disse mapper kan du uploade en fil eller 2 i mapperne til de hjemmesider jeg nævnte før.. helst exe filer eller dll filer og se om det er snavs de indeholder.

Kør HijackThis, scan og sæt et flueben ud for disse linjer - luk øvrige programvinduer. Dobbelt tjeck alt kom med!. Klik herefter "Fix checked" i hijackthis:

O2 - BHO: ATLDistrib Object - {93C6313C-9DB4-4694-8BD0-E378C573A9AD} - C:\WINDOWS\System32\ddayv.dll
O4 - HKLM\..\Run: [Winzip Application] winzip81.exe
O4 - HKLM\..\Run: [winsysupd] C:\windows\winsysupd.exe
O4 - HKLM\..\Run: [winsysban] C:\windows\winsysban.exe
O4 - HKLM\..\RunServices: [Winzip Application] winzip81.exe
O20 - Winlogon Notify: ddayv - C:\WINDOWS\System32\ddayv.dll
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\SGFtbWVk\command.exe (file missing)
O23 - Service: Network Monitor - Unknown owner - C:\Programmer\Network Monitor\netmon.exe
O23 - Service: Service Hosts (ServiceHost) - Unknown owner - C:\WINDOWS\shost.exe (file missing)

Find og slet (Kig godt efter!!.. Det du ikke finder har hijackthis muligvis selv kunne slette!)

Filerne

C:\WINDOWS\System32\winzip81.exe
C:\windows\winsysban.exe
C:\windows\winsysupd.exe
C:\WINDOWS\System32\ddayv.dll
C:\WINDOWS\shost.exe

Klik på Start->Kør skriv services.msc og klik OK.

Deaktiver disse services:

Network Monitor - Unknown owner
Service Hosts (ServiceHost) - Unknown owner

Gå herefter i Start -> Programmer -> Tilbehør -> Systemværktøjer -> Diskoprydning og slet temp-filer, temporary internet files og papirkurv.

Klik på mwav.exe som du hentede, programmet pakker sig selv ud og starter.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files

Genstart normalt og kopir en ny hijackthis log herind så jeg kan se om vi fik fjernet det hele eller om noget skulle være blevet overset:)
Avatar billede johnstigers Seniormester
15. januar 2006 - 10:08 #3
Kan godt forstå at du får virus, når du ikke kører med antivirusprogram...
Avatar billede fromsej Praktikant
15. januar 2006 - 10:33 #4
Format c: om igen.
Denne gang med Antivirus installeret.
15. januar 2006 - 10:52 #5
... og få M$ ServicePack2 på putter FØR FØR FØR nogen som helst internetforbindelse..
Du kan hente ServicePack2 (SP2) her som 'løs' fil (~280Mb):
http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/

Safe Surfing...
Avatar billede knock Nybegynder
15. januar 2006 - 12:09 #6
Dr1 > Jeg har aldrig hørt noget som dumt .. ellers forstår jeg det ike.
Uden internetforbindelse, hvordan skal jeg så komme ind på den side og downloade SP2??????
Og nej, jeg geninstallerer ikke, det skal nok komme væk på en eller anden mpåde.
Avatar billede knock Nybegynder
15. januar 2006 - 12:23 #7
Kalp > har ikke hjulpet overhovedet.....

Logfile of HijackThis v1.99.1
Scan saved at 12:23:18, on 15-01-2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Microsoft AntiSpyware\gcasServ.exe
C:\Programmer\Java\jre1.5.0_03\bin\jusched.exe
C:\Programmer\Winamp\winampa.exe
C:\systems.exe
C:\Programmer\ewido\security suite\ewidoctrl.exe
C:\WINDOWS\System32\FirewallingV10.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Programmer\Microsoft AntiSpyware\gcasDtServ.exe
C:\Programmer\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Ejer\Skrivebord\hjt.exe

O2 - BHO: ATLDistrib Object - {93C6313C-9DB4-4694-8BD0-E378C573A9AD} - C:\WINDOWS\System32\ddayv.dll
O4 - HKLM\..\Run: [gcasServ] "C:\Programmer\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\jre1.5.0_03\bin\jusched.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Programmer\Winamp\winampa.exe
O4 - HKLM\..\Run: [nethost.exe] C:\systems.exe
O4 - HKLM\..\Run: [Life Personal Firewall] FirewallingV10.exe
O4 - HKLM\..\RunServices: [Life Personal Firewall] FirewallingV10.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Life Personal Firewall] FirewallingV10.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O20 - Winlogon Notify: ddayv - C:\WINDOWS\System32\ddayv.dll
O20 - Winlogon Notify: Installer - C:\WINDOWS\system32\mvnol9531.dll
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\SGFtbWVk\command.exe (file missing)
O23 - Service: ewido security suite control - ewido networks - C:\Programmer\ewido\security suite\ewidoctrl.exe
O23 - Service: Service Hosts (ServiceHost) - Unknown owner - C:\WINDOWS\shost.exe (file missing)
Avatar billede fromsej Praktikant
15. januar 2006 - 12:25 #8
Der er både Look2me og Vundo i den log, foruden det andet.
Kalp den fil du spørger om er en L2M, og skal fjernes på den rigtige måde, det samme med Vundo.
Men igen.
Hent et antivirusprogram, f.eks AVG eller Avast.
Hent Servicepack 2, brænd begge dele på en CDR.
Formater maskinen, installer XP, installer drivere, installer Servicepack 2, installer Antivirus, først når Antivirusprogrammet skal opdateres tilslutter du nettet.
Avatar billede knock Nybegynder
15. januar 2006 - 12:28 #9
Fromsej > Jeg vil hellere leve i pis og lort, end at geninstallere endnu engang.
Proffeisonelle geninstallerer ikke hver gang de får pis ind på deres computer - så hvorfor skulle jeg?> Fordi jeg ikke er professionel, men med alt jeres hjælp, kommer jeg nok videre.

Ja, Look2me den så jeg lige da jeg scannede med Microsoft AntiSpyware.
Avatar billede knock Nybegynder
15. januar 2006 - 12:29 #10
Den har fjernet de 3 ikoner der automatisk var installeret på mit skrivebord.
Men scrollbaren fejler stadig.. og jeg har endnu ik set de grimme udsalgs-popup endnu
Avatar billede fromsej Praktikant
15. januar 2006 - 12:30 #11
Det er dit valg, men jeg siger med det samme, kommer der ikke antivirus på, så gider jeg ikke røre ved den log med en ildtang.
Avatar billede knock Nybegynder
15. januar 2006 - 12:34 #12
Ikke rigtigt hjulpet.
Popups'ne kommer stadig, og scrollbaren er røvdårlig ;P
Avatar billede knock Nybegynder
15. januar 2006 - 12:35 #13
Selve farven på diverse ting er total ændret :S
F.eks. de alert-bokse, nu er baggrunden på dem helt hvid !
Avatar billede knock Nybegynder
15. januar 2006 - 12:40 #14
Det er væk nu, gik bare ind og ændrede farvetemaet igen.

Men alle de popups osv. :S
Avatar billede knock Nybegynder
15. januar 2006 - 12:43 #15
http://www.greep.dk/c%20drev.jpg

tjek lige de der filer dér, jeg kender intet til dem.
Kun den som jeg har streget over, og bitmapbilledet, og mapperne.. de andre har jeg ingen anelse hvor er fra :S
Avatar billede fromsej Praktikant
15. januar 2006 - 12:46 #16
Stadigvæk, intet antivirus, ingen hjælp herfra.
Jeg kender udmærket de tegn, og har måske en løsning (90% sikkert), men jeg vil ikke spilde hverken din eller min tid på noget der er dødfødt.
Avatar billede knock Nybegynder
15. januar 2006 - 12:50 #17
Ok!
Men hvor skal jeg så få det antivirus fra?
-Det med at hente sp2 på 280 mb. går jeg ikke med til - lige nu i hvert fald.
15. januar 2006 - 12:52 #18
... bare placeringen af denne ->
O4 - HKLM\..\Run: [nethost.exe] C:\systems.exe
... får de røde lamper til at blinke...
Avatar billede knock Nybegynder
15. januar 2006 - 12:53 #19
dr1 > det havde jeg så set, men selvfølgelig er det forsjovt jeg sidder på Eks????
Hvad skal jeg med den, bare "delete", eller noget andet først?
15. januar 2006 - 12:55 #20
Ellers vil jeg (også) gentage fra <fromsej>: [15/01-2006 12:25:49]
"...Hent et antivirusprogram, f.eks AVG eller Avast.
Hent Servicepack 2, brænd begge dele på en CDR.
Formater maskinen, installer XP, installer drivere, installer Servicepack 2, installer Antivirus, først når Antivirusprogrammet skal opdateres tilslutter du nettet..."


Mht.: "....Proffeisonelle geninstallerer ikke hver gang de får pis ind på deres computer ..."
Proffeisonelle bruger også fra starten seriøse antivirus værktøjer og lign...
Samt "Safe Surfing..."
Avatar billede fromsej Praktikant
15. januar 2006 - 12:56 #21
Hent og installer AVG her:
http://free.grisoft.com/softw/70free/setup/avg71free_371a669.exe
Når programmet er installeret, opdater det, kør en fuld scanning, genstart.
Kom så med en frisk Hijackthislog.
Avatar billede knock Nybegynder
15. januar 2006 - 12:57 #22
Fromsej > jeg takker (: jeg prøver det lige
15. januar 2006 - 12:57 #23
... der er (meget) mere 'snavs' end nævnte
O4 - HKLM\..\Run: [nethost.exe] C:\systems.exe
i loggen af [15/01-2006 12:23:20] ...
Avatar billede fromsej Praktikant
15. januar 2006 - 13:23 #24
http://www.eksperten.dk/list.phtml?sort=&order=DESC&status_1=on&status_2=on&spm_creator=knock&spm_part=&spm_answer=&find=&engine=exp
Hvad med dem?
Der er ingen der gider bruge tid på at hjælpe, når der ikke engang kommer respons tilbage, eller spørgsmålene bliver lukket.
Avatar billede knock Nybegynder
15. januar 2006 - 13:24 #25
det fordi jeg somregel ik har tid til at sidde herinde, og nogengange så sker der intet i dem, så jeg glemmer det bare :S
Avatar billede fromsej Praktikant
15. januar 2006 - 13:31 #26
Så har du chancen nu, til at få dem afsluttet ordentligt, give de folk point der har hjulpet dig osv.
Det kunne jo være, vi mente at vi så ikke har tid til at hjælpe dig videre ellers!
Avatar billede knock Nybegynder
15. januar 2006 - 13:31 #27
Ved det... Men det er svært at sidde på nettet overhovedet lige nu, pga. alt det virus.
Skal nok se hvad jeg kan gøre, når vi har fået det klaret! :)
Avatar billede knock Nybegynder
15. januar 2006 - 13:36 #28
Logfile of HijackThis v1.99.1
Scan saved at 13:36:37, on 15-01-2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Microsoft AntiSpyware\gcasServ.exe
C:\Programmer\Java\jre1.5.0_03\bin\jusched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Programmer\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Mozilla Firefox\firefox.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Programmer\Grisoft\AVG Free\avgcc.exe
C:\Documents and Settings\Ejer\Skrivebord\hjt.exe

O2 - BHO: ATLDistrib Object - {93C6313C-9DB4-4694-8BD0-E378C573A9AD} - C:\WINDOWS\System32\ddayv.dll
O4 - HKLM\..\Run: [gcasServ] "C:\Programmer\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\jre1.5.0_03\bin\jusched.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Programmer\Winamp\winampa.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O20 - Winlogon Notify: ddayv - C:\WINDOWS\System32\ddayv.dll
O20 - Winlogon Notify: Shell Extensions - C:\WINDOWS\system32\h82olif3182.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\SGFtbWVk\command.exe (file missing)
O23 - Service: Service Hosts (ServiceHost) - Unknown owner - C:\WINDOWS\shost.exe (file missing)
Avatar billede kalp Novice
15. januar 2006 - 14:12 #29
Hent L2mfix.exe herfra (jeg kører den lige lidt anderledes)

http://www.atribune.org/downloads/l2mfix.exe

eller fra denne destination

http://www.downloads.subratam.org/l2mfix.exe

Gem filen på dit Skrivebord og dobbeltklik på l2mfix.exe. Klik på Install knappen og følge vejledningen på skærmen. Luk øvrige programmer du kunne have kørende. Der er blevet oprettet en ny mappe "l2mfix" i denne mappe skal du dobbelklikke på filen l2mfix.bat. Vælge valgmulighed 2 "Run Fix". Tast noget tilfældigt efterfølgende for, at genstarte. Når din pc har genstartet vil windows se lidt mystisk ud, men lad endelig være med, at pille ved noget.. når l2mfix er færdig vil notepad åbne og deri vil der være skrevet en log. Gem loggen for den skal jeg se på.
Jeg vil desuden ikke anbefale, at du piller ved andre filer i l2mfix mappen.

------------------------------------------------------------------------------------

Du skal downloade 2 værktøjer. (Hvis du havde problemer med skrivebord indstillinger bør dette fikse det)

Hent og dobbeltklik på smitRem.exe

http://noahdfear.geekstogo.com/click%20counter/click.php?id=1

Det vil pakke programmet ud i mappen smitRem.

Åbn mappen smitRem, og dobbeltklik på RunThis.bat (Følge vejledningen)


Hent også
http://www.fbeej.dk/Programmer/smitfraud1.zip

pak filen ud.. dobbelklik på den og sig ja til at gemme de nye ændringer i registry.

-------------------------------------------------------------------------------------

Du skal også lige hente og køre dette værktøj!

http://securityresponse.symantec.com/avcenter/venc/data/trojan.vundo.removal.tool.html
-------------------------------------------------------------------------------------

Genstart i Fejlsikret tilstand ved at taste F8 under opstart.

Kør HijackThis, scan og sæt et flueben ud for disse linjer - luk øvrige programvinduer. Dobbelt tjeck alt kom med!. Klik herefter "Fix checked" i hijackthis:

O2 - BHO: ATLDistrib Object - {93C6313C-9DB4-4694-8BD0-E378C573A9AD} - C:\WINDOWS\System32\ddayv.dll
O20 - Winlogon Notify: ddayv - C:\WINDOWS\System32\ddayv.dll
O20 - Winlogon Notify: Shell Extensions - C:\WINDOWS\system32\h82olif3182.dll
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\SGFtbWVk\command.exe (file missing)
O23 - Service: Service Hosts (ServiceHost) - Unknown owner - C:\WINDOWS\shost.exe (file missing)

Ps. angående denne linje..
O20 - Winlogon Notify: Shell Extensions - C:\WINDOWS\system32\h82olif3182.dll
lig mærke til filnavnet.. hvis det ændre sig så er det selvfølgelig stadig denne linje du skal fikse. Og om lidt når vi sletter filer så skal du blot slette filen med det nye navn.

Find og slet (Kig godt efter!!.. Det du ikke finder har hijackthis muligvis selv kunne slette!)

Filerne

C:\WINDOWS\system32\h82olif3182.dll
C:\WINDOWS\System32\ddayv.dll
C:\WINDOWS\shost.exe
C:\systems.exe

Klik på Start->Kør skriv services.msc og klik OK.

Deaktiver følgende services:

Command Service (cmdService) - Unknown owner
Service Hosts (ServiceHost) - Unknown owner

Genstart normalt og kopir en ny hjt log herind og loggen fra L2MFix... så må vi se hvordan det gik
Avatar billede fromsej Praktikant
15. januar 2006 - 14:13 #30
Hent VirtumundoBeGone, gem det på skrivebordet.
http://secured2k.home.comcast.net/tools/VirtumundoBeGone.exe

Hent Check.zip her:
http://fromsej.dk/download/check.zip
Pak programmet ud på dit skrivebord.

Luk alle kørende programmer, også Internetvinduer, dobbeltklik på VirtumundoBeGone.exe på skrivebordet, læs intro-informationen, klik så på Continue, klik på Start.
Når den spørger om du vil fortsætte, klik på Yes for at køre fixet.
Klik så på Save log.

Det sker sommetider at fixet afslutter med "BSOD"(blå skærm og frosset PC) så skal du bare genstarte på Resetknappen.

Når du har genstartet, dobbeltklik på check.bat, der åbner eb tekstfil, kopier indholdet af den herind, sammen med indholdet af tekstfilen på dit skrivebord der hedder VBG.TXT.

Samt en frisk Hijackthislog.
Avatar billede fromsej Praktikant
15. januar 2006 - 14:14 #31
Hvilket efterlader Vundo helt og aldeles uberørt, jeg trækker mig tilbage.
Avatar billede kalp Novice
15. januar 2006 - 14:14 #32
fromsej >> Hvis du har større erfaring med denne infektion (hvilket jeg ikke tvivler) og ikke kan se der vil ske det vilde ved, at udføre min procedure så siger du bare til:) der er ingen grund til at han spilder tiden.
Avatar billede kalp Novice
15. januar 2006 - 14:15 #33
Kommentar: fromsej
15/01-2006 14:14:10

Jeg behandler faktisk vundo i proceduren:)
men du har stadig min tidligere kommentar, at kunne vurdere.. den kom lidt efter dit sidste indlæg:)
Avatar billede fromsej Praktikant
15. januar 2006 - 14:20 #34
Ja, du behandler den, men den er en satan af rang, lad opretter vælge løsningsmodellen, så tager vi den derfra.
Desuden, som et lille sidespring, L2M er i flere varianter, din metode kan ligesåvel være den rigtige, som min, der er til en nyere variant, endelig, skal vi måske helt tilbage til vores første L2M fix.
Du kører showet, så læner jeg mig tilbage og krydser fingre.
(Min Vundovejledning, kan lægges ind senere, om ønsket)
Avatar billede fromsej Praktikant
15. januar 2006 - 14:20 #35
*SUK*
Der glemte jeg vist en Smiley eller to.
Du kører showet, så læner jeg mig tilbage og krydser fingre. ;-)
Avatar billede kalp Novice
15. januar 2006 - 14:24 #36
fromsej >> Helt i orden:)
Desuden så var det ikke for, at hoppe ind igen.. havde bare ikke været online og så troede jeg ikke havde tænkt dig, at foretage noget pt. pga.

Kommentar: fromsej
15/01-2006 13:31:00

og han vælger din løsning så er det helt okay med mig:)
Avatar billede knock Nybegynder
15. januar 2006 - 14:59 #37
ny log

Logfile of HijackThis v1.99.1
Scan saved at 14:59:36, on 15-01-2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Programmer\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Ejer\Skrivebord\hjt.exe

O2 - BHO: ATLDistrib Object - {93C6313C-9DB4-4694-8BD0-E378C573A9AD} - C:\WINDOWS\System32\ddayv.dll
O20 - Winlogon Notify: ddayv - C:\WINDOWS\System32\ddayv.dll
O20 - Winlogon Notify: MS-DOS Emulation - C:\WINDOWS\system32\i4060edseh060.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Service Hosts (ServiceHost) - Unknown owner - C:\WINDOWS\shost.exe (file missing)
Avatar billede fromsej Praktikant
15. januar 2006 - 15:06 #38
Uanset hvilken løsning du har valgt, skal vi altså se de andre logs der bliver bedt om også.
Skriv lige om du kører "Kalp" modellen eller "Fromsej" modellen.
Avatar billede knock Nybegynder
15. januar 2006 - 15:14 #39
kører kalps...

men, den der lm2 halløj, den har jeg kørt (run fix), og den genstartede, men der kommer ingen notepad-fil op med en log??
Avatar billede knock Nybegynder
15. januar 2006 - 15:15 #40
Skulle gå ind i mappen, og der lå "log.txt":

L2mfix 010406
Creating Account.
Kommandoen blev udf›rt.

Adding Administrative privleges.
Checking for L2MFix account(0=no 1=yes):
1
Granting SeDebugPrivilege to L2MFIX  ... successful
Checking for L2MFix account(0=no 1=yes):
0
Zipping up files for submission:
    zip warning: name not matched: dlls\*.*

zip error: Nothing to do! (backup.zip)
  adding: backregs/notibac.reg (188 bytes security) (deflated 87%)
Avatar billede fromsej Praktikant
15. januar 2006 - 21:37 #41
Hmm, den gav ikke det ønskede resultat, den log skulle være meget længere, jeg HADER den infektion.
Prøv min vejledning i stedet for, nogle gange gør en "bagvendt" fremgansmåde overraskende ting.*S*
Avatar billede knock Nybegynder
15. januar 2006 - 22:37 #42
Ved I hvad problemet kan være, ang. den scroll bar?
det samme gælder når jeg "flytter" vinduerne, så kører det sindsyg langsom.

Og der kommer popups hele tiden :S
Avatar billede fromsej Praktikant
16. januar 2006 - 09:35 #43
Prøv lige min vejledning, det kan måske hjælpe.
Avatar billede knock Nybegynder
16. januar 2006 - 20:16 #44
Men jeg ved ikke om den er "nødvendig", for min situation, Fromsej.

Problemet er, at jeg har "popup-virus".
Når jeg åbner en ny firefox (ja, også internet explorer) browser, så kommer der med det samme lige en popup.
Og engang i mellem, kommer der sådan en... ved ikk hvad de hedder, det er bare et billede af forskellige ting, engang var det en grøn baggrund, hvor en sort mand i sort traktor (ikke vel-tegnet) kørte hen over, også et eller andet sted på billedet står der "X Close", også lukker den, også lagger hele systemet lgie i 10 sekunder, også kan jeg arbejde videre.

Når I nu skriver det jeg skal gøre, kan jeg så ik be jer om, at skrive en beskrivelse om hvad det program evt. skulle gøre?
Avatar billede fromsej Praktikant
16. januar 2006 - 20:24 #45
Jeg er godt klar over dit problem, jeg ved også hvad det kommer af.
Derfor har jeg bedt dig hente og køre to programmer, for at få nogle flere oplysninger ud af din maskine, oplysninger som hverken du, Kalp eller jeg kan få på andre måder.
VirtumundoBeGone, fjerner forhåbentlig den trojaner du har, om ikke andet så kan vi komme videre.
Check.bat skulle gerne give info om hvilke L2M filer der er på maskinen og skal slettes.

Men, enten gør du som vi beder dig om, eller også så får du nogen andre til at hjælpe dig, hvis du stiller spørgsmål hele tiden ved vores forslag, stiller du også spørgsmål ved vores evner, hvis du ikke mener vi er i stand til at løse opgaven, fint nok, men så er det spild af tid at fortsætte.
Avatar billede knock Nybegynder
16. januar 2006 - 20:27 #46
Hehe!
Jeg ved jeg er belastende på den måde, men det er svært at gide at gøre alt det der - jeg har bare ikke lært at gøre så meget, for at få det væk.

Men nu vil jeg... Jeg går igang med din ...
Avatar billede knock Nybegynder
16. januar 2006 - 20:35 #47
Sådan!
Der opstod dog små fejl....
Efter den havde søgt (check.bat) lukkede den vinduet, og log filen hedder "logit.txt"
her:

LOGIT.TXT:

C:\WINDOWS\system32\hr0u05d9e.dll
C:\WINDOWS\system32\hrp0057me.dll
C:\WINDOWS\system32\j8n20i5oe8.dll
C:\WINDOWS\system32\m828lifu1828.dll
FINDSTR: C:\WINDOWS\system32\duvvox.dll kan ikke †bnes
FINDSTR: C:\WINDOWS\system32\fprs0397e.dll kan ikke †bnes
FINDSTR: C:\WINDOWS\system32\mv0ol9d31.dll kan ikke †bnes
C:\WINDOWS\system32\guard.tmp


HiJackThis:

Logfile of HijackThis v1.99.1
Scan saved at 20:35:26, on 16-01-2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Programmer\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\rundll32.exe
C:\Documents and Settings\Ejer\Skrivebord\hjt.exe

O2 - BHO: ATLDistrib Object - {93C6313C-9DB4-4694-8BD0-E378C573A9AD} - C:\WINDOWS\System32\ddayv.dll
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O20 - Winlogon Notify: BITS - C:\WINDOWS\system32\mv0ol9d31.dll
O20 - Winlogon Notify: ddayv - C:\WINDOWS\System32\ddayv.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Service Hosts (ServiceHost) - Unknown owner - C:\WINDOWS\shost.exe (file missing)
Avatar billede fromsej Praktikant
16. januar 2006 - 20:41 #48
Godt, så lader vi Vundo hvile og snupper (forhåbentlig) L2M nu.

Download Killbox til skrivebordet:
http://www.thespykiller.co.uk/files/killbox.exe

Start Killbox sæt et mærke i - replace on reboot.Prik i - Use dummy

Kopier nedenstående linjer ind i- Full path of file to delete- boksen , en efter en
---------------------------
C:\WINDOWS\system32\hr0u05d9e.dll
C:\WINDOWS\system32\hrp0057me.dll
C:\WINDOWS\system32\j8n20i5oe8.dll
C:\WINDOWS\system32\m828lifu1828.dll
C:\WINDOWS\system32\duvvox.dll
C:\WINDOWS\system32\fprs0397e.dll
C:\WINDOWS\system32\mv0ol9d31.dll
C:\WINDOWS\system32\guard.tmp
---------------------------
Tryk på - unregister dll before deleting


Klik på knappen med det røde kryds efter hver fil, du vil blive spurgt om du vil genstarte, sig nej indtil du har kopieret den sidste linje ind, så sig ja.

Send en ny logit txt herind sammen med en hijackthis log.
Avatar billede knock Nybegynder
16. januar 2006 - 20:47 #49
er igang.
men det er bl.a. sådan noget her som kommer frem
www.greep.dk/skod.gif
Avatar billede knock Nybegynder
16. januar 2006 - 20:56 #50
HiJackthis:

Logfile of HijackThis v1.99.1
Scan saved at 20:55:42, on 16-01-2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Programmer\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\System32\cmd.exe
C:\WINDOWS\system32\findstr.exe
C:\Documents and Settings\Ejer\Skrivebord\hjt.exe

O2 - BHO: ATLDistrib Object - {93C6313C-9DB4-4694-8BD0-E378C573A9AD} - C:\WINDOWS\System32\ddayv.dll
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O20 - Winlogon Notify: ddayv - C:\WINDOWS\System32\ddayv.dll
O20 - Winlogon Notify: URL - C:\WINDOWS\system32\jt8o07l3e.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Service Hosts (ServiceHost) - Unknown owner - C:\WINDOWS\shost.exe (file missing)





----Logit:----

FINDSTR: C:\WINDOWS\system32\cuosys.dll kan ikke †bnes
FINDSTR: C:\WINDOWS\system32\jt8o07l3e.dll kan ikke †bnes
FINDSTR: C:\WINDOWS\system32\lv6609jse.dll kan ikke †bnes
C:\WINDOWS\system32\guard.tmp
Avatar billede fromsej Praktikant
16. januar 2006 - 21:25 #51
Download én af disse filer:
Diskette-boot: http://danborg.org/spy/download/Ntfs4freedos_dk.exe
CD-boot: http://danborg.org/spy/download/Ntfs4freedos_dk.iso

Indsæt en tom diskette/CD i diskette-drevet/CD-brænderen. Ved diskette-versionen dobbeltklikker du blot på den downloadede fil, så bliver den lagt over på disketten. Ved CD-versionen skal du køre et brænderprogram (fx. Nero), hvorfra du kan brænde det CD-billede, der findes i den downloadede iso-fil.

Lav et notesblokdokument i C:\ kopier det mellem de stiplede linier ind og gem det som slet.bat
For at kunne gemme som slet.bat skal du vælge Gem Som, derefter klikke på Filtyper og vælge alle.
---------------------------
CD windows\system32
ATTRIB -h -r -s cuosys.dll
ATTRIB -h -r -s jt8o07l3e.dll
ATTRIB -h -r -s lv6609jse.dll
ATTRIB -h -r -s guard.tmp
DEL cuosys.dll
DEL jt8o07l3e.dll
DEL lv6609jse.dll
DEL guard.tmp
---------------------------
Genstart med disketten i drevet, du skal være sikker på at maskinen starter op på diskette, ellers skal du i BIOS og ændre det, så Floppy står som First Boot Device.
(Eller CDrom hvis du bruger CDrom filen)

Du vil få et A:\>_ stående på skærmen, her skriver du C: og trykker på <Enter> tasten.
(Bruger du CDrom versionen vil bogstavet være et andet, men du skal stadig skrive C:)
Nu skulle der gerne stå C:\>_ på skærmen, så skal du skrive slet <Enter>

Der går et splitsekund, så skulle filerne gerne være slettet, pil disketten/CDén ud og genstart.

Kom med en frisk hijackthislog.
Avatar billede knock Nybegynder
16. januar 2006 - 21:28 #52
Jeg beklager :P

Hverken min cd-rom[tom]pakke er hjemme, eller diskette pakken *G*

Men er det ikke nok bare det at lave slet.bat?
Avatar billede knock Nybegynder
16. januar 2006 - 21:32 #53
Joo, der var min diskette pakke, jeg prøver lige.
Avatar billede knock Nybegynder
16. januar 2006 - 21:35 #54
Der står:

"The Flopy disk is write protected", når jeg trykker "Create Flopy" ;s
Avatar billede fromsej Praktikant
16. januar 2006 - 21:57 #55
Så flyt skyderen der sidder i venstre side af disketten henover hullet, så er den ikke skrivebeskyttet mere.
Avatar billede knock Nybegynder
16. januar 2006 - 22:00 #56
Jeg kan ikke finde ud af det der BIOS, hvad gør jeg for at sikre den er på First Boot Device?

Men er slet.bat ik nok? :p
Avatar billede fromsej Praktikant
16. januar 2006 - 22:39 #57
Kan du ikke få en til at hjælpe dig med BIOS?
Ellers prøv at sætte disketten i, hvis den booter på den og du får A:\> så er det som det skal være.
Nej, Slet .bat er ikke nok, de filer er beskyttede selv i fejlsikret, der er ikke andre veje end at få bootet på noget, så windows ikke er aktiv.

Men helt ærligt, den tid vi har brugt nu, der kunne du have formateret, genistalleret og sikret dig ordentligt.
Avatar billede knock Nybegynder
17. januar 2006 - 10:37 #58
Prøv hør
jeg takker for jeres hjælp selvfølgelig, men jeg gider kraftedeme ikke geninstallere, har ikke tid til at brænde 500000 gb. på cder, også installere det  / sætte op på det nye windows, og jeg GIDER heller ikke - dette windows vil jeg beholde, og hvis det er sådan et problem for jer at hjælpe, så henvis mig til et andet forum.

Det her er SIDSTE gang jeg siger jeg ikke gider geninstallere, TAK!!
Avatar billede kalp Novice
17. januar 2006 - 10:44 #59
knock >> tag det roligt... det var blot en kommentar fra fromsej... ingen grund til, at gå amok:)

Hvis du ikke vil formattere så kan du forsøge dig, med at installere windows igen uden at formattere men i en ny mappe.. så har du 2 stk windows installeret.. så ved opstart skal du vælge mellem dem, men når du har installeret det nye så kør fromsej's forslag igen og selvfølgelig skal du også scanne med antivirus..

måske er du heldig, at de forskellige ting på computeren ikke er aktive i det nye windows.. når det er ordnet kan du prøve at starte op med dit gamle windows igen og slette den nye installation igen.

Det er mit sidste forslag:P
Avatar billede knock Nybegynder
17. januar 2006 - 12:02 #60
Vi har prøvet af med 100 forskellige programmer, jeg har svært ved at se, at du ved hvd vi går efter, Fromsej?
Avatar billede knock Nybegynder
17. januar 2006 - 12:13 #61
jeg fandt ud af, at hvis jeg har diskette i og genstarter, så kommer den ikke ind i windows, så kommer der en fejl ;s
og hvis jeg tager den ud, kan den godt starte windows op... - så den er vel sat til diskette-halløj?

Men hvis jeg flytter "skyderen" på disketten, så kan jeg ikke selv åbne noget på den?!
Avatar billede johnstigers Seniormester
17. januar 2006 - 18:45 #62
Kommentar: knock
17/01-2006 12:02:22

http://www.eksperten.dk/bruger.phtml?navn=fromsej

Det tror jeg nu nok!!!
Avatar billede fromsej Praktikant
17. januar 2006 - 19:22 #63
17/01-2006 12:02:22 >> Vi skal have fjernet L2M, derefter Vundo, jeg har helt styr på det.
Men, hvis du ikke vil/kan følge vores vejledninger, tjae jeg har rigeligt andet at se til.
Find en diskette der virker, få slettet de filer, derefter en ny log.
Avatar billede fromsej Praktikant
17. januar 2006 - 19:36 #64
17/01-2006 18:45:59 >> Tak John.*S*
Avatar billede johnstigers Seniormester
17. januar 2006 - 20:00 #65
:)
Avatar billede knock Nybegynder
21. januar 2006 - 16:56 #66
Til jer som opfordrede mig til at geninstallere Windows, smid svar tak.

Jeg blev nød til det, intet hjalp, og jeg er træt af det lort med at skal installere 500 programmer som ikke virker osv.

- men lad os droppe det, og alligevel tak til jer som har været i blandt herinde, for jeres tid.
Avatar billede fromsej Praktikant
21. januar 2006 - 19:03 #67
Det er træls, men nu har du da en ren maskine.
For at holde den ren kan du kigge på vores pakke til formålet.
http://www.spywarefri.dk/manualer/sikkerhedspakke.htm
Som minimum anbefaler jeg Spywareguard, Spywareblaster, IE-Spyad og IE Privacy Keeper, samt selvfølgelig et Antivirus og en Firewall.
Et par artikler om sikker surfing finder du her:
http://www.spywarefri.dk/forum/topic.asp?TOPIC_ID=14414
http://fromsej.dk/html/avoid.html
Avatar billede knock Nybegynder
21. januar 2006 - 19:12 #68
Fromsej > Jeg har installeret Norton Antivirus. Håber det hjælper :P

Også har jeg HiJackthis som et lille udstyr på siden, og ellers håber jeg ik jeg ser virus' i den senest fremtid aka. hele mit liv ;b
Avatar billede fromsej Praktikant
22. januar 2006 - 09:33 #69
Tak for point. :-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester