Avatar billede enriko Nybegynder
29. marts 2006 - 03:18 Der er 6 kommentarer og
1 løsning

hijackthis log

Logfile of HijackThis v1.99.1
Scan saved at 03:17:47, on 29-03-2006
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\c2V2ZGE\command.exe
C:\RECYCLER\service.exe
C:\RECYCLER\service.exe
C:\Programmer\Network Monitor\netmon.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Lexmark X74-X75\lxbbbmgr.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmer\Java\jre1.5.0_03\bin\jusched.exe
C:\WINDOWS\System32\rundll32.exe
C:\windows\mousepad6.exe
C:\Programmer\Lexmark X74-X75\lxbbbmon.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Programmer\WinFixerFree\uwinfx6.exe
C:\Programmer\Fælles filer\Windows\services32.exe
C:\WINDOWS\newfrn.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Documents and Settings\Ejer\Skrivebord\hjt.exe
C:\WINDOWS\system32\rundll32.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.exactsearch.net/sidesearch
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: DosSpecFolder Object - {1AE6D7D5-0C28-4DB6-9FD1-33B870A4C5F2} - C:\WINDOWS\System32\awtsq.dll
O2 - BHO: (no name) - {20D57A66-F7DF-467d-907B-9B7F4A118AB7} - C:\WINDOWS\System32\pmkhe.dll
O2 - BHO: (no name) - {6001CDF7-6F45-471b-A203-0225615E35A7} - C:\WINDOWS\DH.dll
O2 - BHO: XBTB04715 - {A8B0BDED-64A5-495b-97DA-42C0301E229B} - C:\PROGRA~1\TOOLBA~1\TOOLBA~1.DLL
O2 - BHO: NLS UrlCatcher Class - {AEECBFDA-12FA-4881-BDCE-8C3E1CE4B344} - C:\WINDOWS\System32\nvms.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmer\MSN Apps\MSN Toolbar\01.02.5000.1021\da\msntb.dll
O2 - BHO: ADP UrlCatcher Class - {F4E04583-354E-4076-BE7D-ED6A80FD66DA} - C:\WINDOWS\System32\msbe.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmer\MSN Apps\MSN Toolbar\01.02.5000.1021\da\msntb.dll
O3 - Toolbar: Toolbar888 - {77FBF9B8-1D37-4FF2-9CED-192D8E3ABA6F} - C:\Programmer\Toolbar888\ToolBar888.dll
O4 - HKLM\..\Run: [NvCplScan] msc32.exe
O4 - HKLM\..\Run: [Lexmark X74-X75] "C:\Programmer\Lexmark X74-X75\lxbbbmgr.exe"
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [keyboard] C:\windows\keyboard6.exe
O4 - HKLM\..\Run: [newname] C:\windows\newname6.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\jre1.5.0_03\bin\jusched.exe
O4 - HKLM\..\Run: [xms32] rundll32.exe C:\WINDOWS\System32\xms32.dll,start
O4 - HKLM\..\Run: [mousepad] C:\windows\mousepad6.exe
O4 - HKLM\..\Run: [NewFrn] C:\WINDOWS\newfrn.exe
O4 - HKLM\..\RunServices: [NvCplScan] msc32.exe
O4 - HKLM\..\RunServices: [Microsoft update service] systemm.exe
O4 - HKLM\..\RunServices: [Microsoft Java Virtual Machine] MsConfiG.exe
O4 - HKLM\..\RunServices: [Svcphpwin] sslphp32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Task manager] iexplorer.exe
O4 - HKCU\..\Run: [services32] C:\Programmer\Fælles filer\Windows\mc-110-12-0000229.exe
O4 - HKCU\..\Run: [Win_Fixer_Free] "C:\Programmer\WinFixerFree\uwinfx6.exe" /min
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O12 - Plugin for .spop: C:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/CDTInc/ie/bridge-c18.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {E55FD215-A32E-43FE-A777-A7E8F165F551} (Flatcast Viewer 4.15) - http://www.flatcast.com/de/download/NpFv415.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: awtsq - C:\WINDOWS\System32\awtsq.dll
O20 - Winlogon Notify: pmkhe - C:\WINDOWS\SYSTEM32\pmkhe.dll
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\c2V2ZGE\command.exe
O23 - Service: Microsoft Global Services (itnalispy) - Unknown owner - C:\RECYCLER\service.exe
O23 - Service: Microsoft Global Backup Services (itnalispy666) - Unknown owner - C:\RECYCLER\service.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Network Monitor - Unknown owner - C:\Programmer\Network Monitor\netmon.exe
Avatar billede enriko Nybegynder
29. marts 2006 - 03:21 #1
det fleste er væk nu .. det er min venindes pc

vil gerne have en prof kigger på den :)
Avatar billede kalp Novice
29. marts 2006 - 08:21 #2
ser på den
Avatar billede kalp Novice
29. marts 2006 - 08:33 #3
Det meste er væk? håber det var en joke!!

Før vi går i gang skal du gøre følgende!

**********************************************************************************

1. Hent Look2Me-Destroyer herfra:

http://www.atribune.org/ccount/click.php?id=7

...og gem værktøjet på dit Skrivebord.

2. Luk alle åbne programvinduer - inklusiv Internet Explorer.

3. Dobbeltklik på Look2Me-Destroyer, sæt et flueben i "Run this program as a task". Du får en meddelelse om, at Look2Me-Destroyer vil lukke og åbne efter 10 sekunder - klik på OK.

Når Look2Me-Destroyer genåbner - klik på "Scan for L2M" - dine ikoner forsvinder - klik "Remove L2M". Klik OK når du får meddelelsen "Done scanning".

Nu får du meddelelsen "Done removing infected files!. Programmet vil lukke din computer - klik OK. Nu skal du finde filen C:\Look2Me-Destroyer.txt og kopiere indholdet herind, sammen med en frisk HijackThis log når du bliver bedt om det.

4. Hvis din firewall vil blokere Look2Me-Destroyers adgang til nettet, så skal du lade programmet få adgang.

Hvis du får en runtime error 339, så skal du hente MSWINSCK.OCX herfra:

http://www.ascentive.com/support/new/images/lib/MSWINSCK.OCX

...og placere den i mappen C:\Windows\System32 Directory.

*************************************************************************************

Nu går vi rigtig i gang!!! Udfør følgende punkter!

1. Deaktivering af systemgendannelse.

Højreklik på "Denne Computer" - Vælg "Egenskaber".
Klik på fanen "Systemgendannelse".
Sæt tjekmærke ud for "Deaktiver Systemgendannelse på alle drev" - Klik på"OK".

2. Download følgende værktøjer/programmer.

Kaspersky - mwav
http://www.spywareinfo.dk/download/mwav.exe

A-squared Free
www.emsisoft.com/en/software/free

Ewido - når du har hentet ewido skal du lige køre "Opdater" så programmet opdatere sig selv. Det står med stort når du har startet Ewido i venstre side:)
http://shop.element5.com/product.html?productid=531168

Du kan evt. oprette en folder til opbevaring af disse programmer på dit skrivebord så du har dem samlet. Vent med, at køre programmerne til jeg siger til.

3. Genstart i fejlsikret tilstand.

Det gør du ved, at trykker F8 under opstart. Typisk lige efter, at dine ram er blevet talt op. Det skader ikke hvis du trykker F8 gentagende gange. Der vil

fremkomme en menu og du vælger "fejlsikret tilstand uden netværk".

4. Scanning med Ewido.

Start Ewido. I venstre side i menu'en vælger du scanner og her vælger du "Komplet systemscanning". Gem loggen fra Ewido når den er færdig med, at scanne.

Lav også en fuld scan med A-Square Free!

5. Slå visning af skjulte filer og mapper til

Højreklik på windows start knappen (helt nede i venstre hjørne af din skærm) og vælge "Stifinder", klik på Funktioner->Mappeindstillinger->Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

6. Fjernelse af mapper

Disse mapper skal du enten slette manuelt eller afinstallere via. tilføj og fjern programmer eller hvis du kan finde en uninstaller i program mapperne så

forsøg dig med det først. De skal væk!

C:\WINDOWS\c2V2ZGE\
C:\Programmer\Network Monitor\
C:\Programmer\WinFixerFree\
C:\PROGRA~1\TOOLBA~1\
C:\Programmer\Toolbar888\

C:\RECYCLER\ - indholdet er din papirkurv!

7. Start hijackthis og vælge "Do a system scan only"
8. Sæt flueben udfor følgende linjer i hijackthis. Dobbeltjek alt kommer med!

O2 - BHO: DosSpecFolder Object - {1AE6D7D5-0C28-4DB6-9FD1-33B870A4C5F2} - C:\WINDOWS\System32\awtsq.dll
O2 - BHO: (no name) - {20D57A66-F7DF-467d-907B-9B7F4A118AB7} - C:\WINDOWS\System32\pmkhe.dll
O2 - BHO: (no name) - {6001CDF7-6F45-471b-A203-0225615E35A7} - C:\WINDOWS\DH.dll
O2 - BHO: XBTB04715 - {A8B0BDED-64A5-495b-97DA-42C0301E229B} - C:\PROGRA~1\TOOLBA~1\TOOLBA~1.DLL
O2 - BHO: NLS UrlCatcher Class - {AEECBFDA-12FA-4881-BDCE-8C3E1CE4B344} - C:\WINDOWS\System32\nvms.dll
O2 - BHO: ADP UrlCatcher Class - {F4E04583-354E-4076-BE7D-ED6A80FD66DA} - C:\WINDOWS\System32\msbe.dll
O3 - Toolbar: Toolbar888 - {77FBF9B8-1D37-4FF2-9CED-192D8E3ABA6F} - C:\Programmer\Toolbar888\ToolBar888.dll
O4 - HKLM\..\Run: [NvCplScan] msc32.exe
O4 - HKLM\..\Run: [keyboard] C:\windows\keyboard6.exe
O4 - HKLM\..\Run: [newname] C:\windows\newname6.exe
O4 - HKLM\..\Run: [xms32] rundll32.exe C:\WINDOWS\System32\xms32.dll,start
O4 - HKLM\..\Run: [mousepad] C:\windows\mousepad6.exe
O4 - HKLM\..\Run: [NewFrn] C:\WINDOWS\newfrn.exe
O4 - HKLM\..\RunServices: [NvCplScan] msc32.exe
O4 - HKLM\..\RunServices: [Microsoft update service] systemm.exe
O4 - HKLM\..\RunServices: [Microsoft Java Virtual Machine] MsConfiG.exe
O4 - HKLM\..\RunServices: [Svcphpwin] sslphp32.exe
O4 - HKCU\..\Run: [Task manager] iexplorer.exe
O4 - HKCU\..\Run: [services32] C:\Programmer\Fælles filer\Windows\mc-110-12-0000229.exe
O4 - HKCU\..\Run: [Win_Fixer_Free] "C:\Programmer\WinFixerFree\uwinfx6.exe" /min
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/CDTInc/ie/bridge-c18.cab
O16 - DPF: {E55FD215-A32E-43FE-A777-A7E8F165F551} (Flatcast Viewer 4.15) - http://www.flatcast.com/de/download/NpFv415.dll
O20 - Winlogon Notify: awtsq - C:\WINDOWS\System32\awtsq.dll
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\c2V2ZGE\command.exe
O23 - Service: Microsoft Global Services (itnalispy) - Unknown owner - C:\RECYCLER\service.exe
O23 - Service: Microsoft Global Backup Services (itnalispy666) - Unknown owner - C:\RECYCLER\service.exe
O23 - Service: Network Monitor - Unknown owner - C:\Programmer\Network Monitor\netmon.exe


9. Luk øvrige programmer og vinduer så kun hijackthis er kørende og tryk så på "Fix checked".

10. Fjernelse af filer

Filerne her skal du slette.

C:\WINDOWS\System32\msbe.dll
C:\windows\mousepad6.exe
C:\WINDOWS\System32\xms32.dll
C:\WINDOWS\System32\pmkhe.dll
C:\WINDOWS\DH.dll
C:\WINDOWS\System32\nvms.dll
C:\WINDOWS\System32\awtsq.dll
C:\Programmer\Fælles filer\Windows\services32.exe
C:\WINDOWS\newfrn.exe

Find selv disse filer og slet dem. Brug windows søgefunktion

msc32.exe
systemm.exe
sslphp32.exe

Har du problemer med en fil der ikke vil slettes så må du starte normalt op og hente dette værktøj
http://www.spywareinfo.dk/download/KillBox.zip
Det burde kunne slette filen(erne). Om ikke andet hvis dette bliver nødvendigt så vent med det til sidst.

11. Oprydning

Gå i Start -> Programmer -> Tilbehør -> Systemværktøjer -> Diskoprydning og slet temp-filer, temporary internet files og papirkurv.

12. Sidste scanning foretages med Kaspersky - mwav

Klik på mwav.exe som du hentede, programmet pakker sig selv ud og starter.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files

13. Deaktivering af services

Klik på Start->Kør skriv services.msc og klik OK.

Deaktiver disse services. Højreklik på dem og vælge deaktiver!

Network Monitor
Microsoft Global Backup Services (itnalispy666)
Command Service (cmdService
Microsoft Global Services (itnalispy)

14. Genstart normalt og kopir en ny hijackthis log og loggen fra Look2Me-Destroyer herind så jeg kan se om vi fik fjernet det hele eller om vi skal foretage os yderligere

15. Slå systemgendannelse til igen!
Avatar billede kalp Novice
29. marts 2006 - 08:47 #4
Windows er ikke opdateret så det er en stor grund til, at der er så meget snavs inde.
Et antivirus program installeret ville sådan set heller ikke skade.

Men med hensyn til proceduren så er det ikke meget der skal udføres, men det der tager tid er de 3 scanninger.
Avatar billede enriko Nybegynder
24. april 2006 - 00:24 #5
desværre kom vi ikke videre , det er en venindes pc

men kalp tak for hjælpen
24. april 2006 - 06:56 #6
Det med at din XP Windows ikke er opdateret mht WindowsUpdate ->
"Ubeskyttede pc’er holder i 20 minutter]":
http://forum.mib-eu.dk/forum_posts.asp?TID=44

... og det ka' du hermed også bekræfte...

... og så uden nogen som helst beskyttelsesværktøj/antivirus program - hmmm...
Link til sikring af din computer -> http://www.spywarefri.dk/manualer/sikkerhedspakke.htm

Men WindowsUpdate som det vigtigste.
http://update.microsoft.com/windowsupdate/v6/default.aspx?ln=da

(Tja - hvis du ikke får dette gennemført ses vi nok snart igen...i virus kategorien?)
Avatar billede enriko Nybegynder
24. april 2006 - 15:04 #7
det gør vi nok ikke, hendes pc gik ned på grund af grafikkortet er brændt af, og vedkommende har købt en ny så derfor kan vi ikke komme videre :)

men det gør vi alligevel nok på et eller andet tidspunkt
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester