Avatar billede otteplusotte Nybegynder
06. september 2006 - 15:40 Der er 17 kommentarer og
1 løsning

browser menubar fjernes

Jeg har en hijack this log jeg gerne vil ha en ekspert til at kigge på, bøvler med en browsermenubar i bunden af browser..
Avatar billede andersenph Nybegynder
06. september 2006 - 15:46 #1
Så må du hellere ligge en log herind, :O)
Avatar billede otteplusotte Nybegynder
06. september 2006 - 15:49 #2
her kommer den

Logfile of HijackThis v1.99.1
Scan saved at 15:48:40, on 06-09-2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\system32\CTSvcCDA.EXE
C:\WINDOWS\system32\pctspk.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\Programmer\Belkin\Belkin Wireless Network Utility\WLService.exe
C:\Programmer\Belkin\Belkin Wireless Network Utility\WLanCfgG.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Microsoft Hardware\Mouse\point32.exe
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmer\SetWeb\SetWeb.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\Programmer\PSLister\PSLister.exe
C:\Programmer\BHODemon 2\BHODemon.exe
C:\Programmer\SpywareGuard\sgmain.exe
c:\windows\system32\rlvknlg.exe
C:\Programmer\SpywareGuard\sgbhp.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Documents and Settings\Bruger\Skrivebord\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = \blank.htm
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R3 - URLSearchHook: (no name) - {39B4F84D-A7EF-4D89-DEF5-044C630AA4D5} - C:\WINDOWS\upxujqjy.dll
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {273BCC38-5A23-F6AC-D02B-15A7499587EA} - C:\DOCUME~1\Bruger\APPLIC~1\EXTRAS~1\PlusNew.exe (file missing)
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Programmer\SpywareGuard\dlprotect.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {7CF8399E-C7FD-F2F4-8612-0E418D401F26} - C:\DOCUME~1\Bruger\APPLIC~1\EXTRAS~1\PlusNew.exe (file missing)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar2.dll
O2 - BHO: (no name) - {B44722EC-36BC-86AD-FEE8-C5070AD86B36} - C:\WINDOWS\upxujqjy.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar2.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [POINTER] point32.exe
O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [QMusic] C:\Programmer\BenQ\QMusic\QMAgent.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [clock bore coal bait] C:\Documents and Settings\All Users\Application Data\Blue obj clock bore\BirdRdr.exe
O4 - HKLM\..\Run: [SetecCertUtil] C:\Programmer\SetWeb\SetWeb.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe"  -osboot
O4 - HKCU\..\Run: [bthcli.exe] C:\PROGRA~1\BOOMTO~1\BTHCli.exe
O4 - HKCU\..\Run: [Steam] C:\Programmer\Steam\Steam.exe -silent
O4 - HKCU\..\Run: [STYLEXP] C:\Programmer\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [math tick] C:\DOCUME~1\Bruger\APPLIC~1\CORNST~1\BLAH AXIS.exe
O4 - HKCU\..\Run: [PECarlin] "C:\Programmer\PECarlin\PECarlin.exe"
O4 - HKCU\..\Run: [PSLister] "C:\Programmer\PSLister\PSLister.exe"
O4 - HKCU\..\Run: [CMFibula] "C:\Programmer\CMFibula\CMFibula.exe"
O4 - Startup: BHODemon 2.0.lnk = C:\Programmer\BHODemon 2\BHODemon.exe
O4 - Startup: SpywareGuard.lnk = C:\Programmer\SpywareGuard\sgmain.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = ?
O4 - Global Startup: Adobe Reader Hurtigstart.lnk = C:\Programmer\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: Uninstall KaZaA Media Desktop.lnk.disabled
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1147172961701
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {C07E5288-22FB-11D7-962E-0004AC77C761} (Dataloen.ctlVirtuelDesktop) - http://activex.dataloen.dk/controls/Dataloen3324.CAB
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\
O23 - Service: Adobe LM Service - Unknown owner - C:\Programmer\Fælles filer\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\windows\SYSTEM32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Belkin Wireless USB Network Adapter (Belkin Wireless USB Network Adapter Service) - Unknown owner - C:\Programmer\Belkin\Belkin Wireless Network Utility\WLService.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTSvcCDA.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
Avatar billede andersenph Nybegynder
06. september 2006 - 16:09 #3
Giv mig lige 10 minutter, så vender jeg tilbage med, hvad du skal gøre.
Avatar billede otteplusotte Nybegynder
06. september 2006 - 16:10 #4
Lyder godt:-)
Avatar billede andersenph Nybegynder
06. september 2006 - 16:24 #5
Det bliver noget af en omgang.

Du har fået en trojaner indenbords + lidt andet guf....

Først skal du lige hente de to programmer her:
LSPFix: http://danborg.org/spy/Newnet/LSPfix.exe
Winsockfix:http://danborg.org/spy/Newnet/winsockxpfix.exe

Læg dem på dit skrivebord, i en mappe, så du kan finde dem frem, hvis der bliver brug for det. Her kan de ligge og vente på, at du evt. får brug for det.
---------------------

Hent Ewido herfra (14 dages version af plus-versionen - herefter bliver den "neddroslet" til gratis-versionen):

http://www.spywarefri.dk/downloads1/ewido-setup.exe

Installer og kør Ewido
Opdater straks efter installationen programmet. Lad være med at slette noget med Ewido fra normal tilstand. Vent til du kommer i fejlsikret tilstand. Du kan evt. højreklikke på ikonet E nede ved uret, og klikke på shutdown guard, så er du sikker på, at programmet venter med at fjerne snavs, til du er i fejlsikret tilstand.

Det vil være smart at tømme mappen for cookies før du kører Ewido, for ellers får du en lang log fra den scanner, med alle de cookies det fjerner.

Rens browser cachen

1. Klik på Funktioner - Internetindstillinger

2. Under midlertidige filer, klik på Slet cookies

3. Under midlertidige filer, klik på slet filer – sæt flueben i slet alt offline indhold

4. Under Oversigten, klik på ryd oversigten

5. Klik på ok.

Tøm din papirkurv.

Du kan rense temp med denne fil, det tager kun få sek.
www.spywareinfo.dk/download/cleantempxp2k.bat
-------------------------------------------------------------------------------------

Hent og gem denne scanner, du skal bruge den senere.
http://www.spywareinfo.dk/download/mwav.exe - Kaspersky Virusscanner.
-----------------------------------------------------------------------------------

Download cureit til skrivebordet ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe
Kig denne vejledning grundigt igennem.
http://fromsej.dk/Vejledninger/html/drweb.html
--------------------------------------------------------------------------------------------------------
Genstart herefter i Fejlsikret tilstand – F8 i opstart.
-------------------------------------------------------------

Kør en fuld scanning med Ewido. Programmet opretter en lille log, som du skal kopiere herind i dit næste svar. Du kan se hvordan du skal oprette og gemme rapporten her: http://www.spywarefri.dk/manualer/ewido-manual.htm hvis du er i tvivl. Se punkt: 16 og 17
---------------

Kør en scanning med Hijackthis, så du kan se alle filer.
Du får herunder nogle filer, som du skal fixe. Det, du skal gøre, er at sætte et flueben ud for disse filer. Når du har gjort det, så lukker du alle andre vinduer ned. Det er meget vigtigt at det eneste vindue, som er åbent er HijackThis vinduet. Husk også at lukke dette vindue, når du har markeret filerne. Nu må du fixe. Klik på Fix checked.

Det er disse, som skal fixes:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = \blank.htm
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R3 - URLSearchHook: (no name) - {39B4F84D-A7EF-4D89-DEF5-044C630AA4D5} - C:\WINDOWS\upxujqjy.dll
O2 - BHO: (no name) - {273BCC38-5A23-F6AC-D02B-15A7499587EA} - C:\DOCUME~1\Bruger\APPLIC~1\EXTRAS~1\PlusNew.exe (file missing)
O2 - BHO: (no name) - {7CF8399E-C7FD-F2F4-8612-0E418D401F26} - C:\DOCUME~1\Bruger\APPLIC~1\EXTRAS~1\PlusNew.exe (file missing)
O2 - BHO: (no name) - {B44722EC-36BC-86AD-FEE8-C5070AD86B36} - C:\WINDOWS\upxujqjy.dll
O4 - HKLM\..\Run: [clock bore coal bait] C:\Documents and Settings\All Users\Application Data\Blue obj clock bore\BirdRdr.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe"  -osboot
O4 - HKCU\..\Run: [math tick] C:\DOCUME~1\Bruger\APPLIC~1\CORNST~1\BLAH AXIS.exe
O4 - HKCU\..\Run: [PECarlin] "C:\Programmer\PECarlin\PECarlin.exe"
O4 - HKCU\..\Run: [PSLister] "C:\Programmer\PSLister\PSLister.exe"
O4 - HKCU\..\Run: [CMFibula] "C:\Programmer\CMFibula\CMFibula.exe"
O4 - Global Startup: Uninstall KaZaA Media Desktop.lnk.disabled
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\

-------------------------------------------------------------------

For at kunne se alle filer og mapper, så følg denne vejledning:
Åbn en mappe, klik på Funktioner >Mappeindstillinger >Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Brug af Start->Søg.
Klik på "Skift søgefunktioner for filer og mapper"
Sæt prik i "Avanceret" og klik OK.
Klik på "Alle filer og mapper"
Klik på "Flere avancerede indstillinger"
Sæt flueben i de tre øverste.

----------------------------------------------
Søg og slet de filer/mapper jeg noteret sidst i linien – måske kan du ikke finde dem alle.

c:\windows\system32\rlls.dll
C:\Programmer\CMFibula
C:\Programmer\PSLister
C:\Programmer\PECarlin
C:\DOCUME~1\Bruger\APPLIC~1\CORNST~1
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\WINDOWS\upxujqjy.dll
C:\DOCUME~1\Bruger\APPLIC~1\EXTRAS~1
C:\Documents and Settings\All Users\Application Data\Blue obj clock bore
------------------------------------------------

Dobbeltklik på drweb-cureit.exe, den vil køre en expresscan, det siger du ja til.
Når den skriver Done nederst til venstre, skal du klikke på Options->Change settings.
Skift til fanebladet Scan, fjern fluebenet ved Heuristic analysis.
Skift til fanebladet Actions, her skal alle punkter under Malware sættes til Rename.
Klik så på det eller de drev du vil have scannet, der kommer en rød prik for at vise det/de er valgt.

Klik så på den grønne pil ovre til højre på siden, så starter scanningen.
Første gang Dr.Web finder noget, klik "Yes to All", så fjerner den hvad den finder.

Når scanningen er færdig, gå op i file – Tryk på- Save Report list.
Så ligger der en en fil der her hedder "drweb.csv" på skrivebordet.
Luk Programmet.

Genstart normalt, dobbeltklik på drweb.csv og kopier teksten fra den herind.
----------------------------------------------------------------------------------------------------------

Så kører du engangsskanneren fra Kaspersky – Stadig fra fejlsikret tilstand. Klik på den fil du har hentet: mwav.exe Klik på unzip og det pakker sig ud i en mappe som det selv opretter på C:\Kasperskky – klik på OK.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files

Klik på scan.
Tip]: du skal ikke klikke på Add to Startup folders så scannes din maskine hver gang du starter Windows op.
Denne scanning kan godt tage et par timer alt efter hvor meget du har liggende på din computer.
------------


Tøm din papirkurv.


Genstart normalt, tjek om der er internetforbindelse, ellers gør følgende:
Kør først LSPfix, marker rlls.dll i venstre vindue, klik på pilen i midten, så rlls.dll også står i højre vindue, sæt flueben i I know what I am doing, klik på finish, genstart så burde det virke.
Gør det ikke det, så prøv det andet program, klik først på Reg-backup, og gem en kopi af din regdatabase, når det er slut klik på Fix, når den er færdig genstart og så skulle du gerne kunne komme på nettet igen.



Genstart din computer, kør en ny scanning med HijackThis, kopier en ny log herind til tjek.
Avatar billede andersenph Nybegynder
06. september 2006 - 16:26 #6
Denne skal forresten også slettes i fejlsikret tilstand:

c:\windows\system32\rlvknlg.exe

Overså den lige i farten.  Sorry.
Avatar billede otteplusotte Nybegynder
06. september 2006 - 17:16 #7
Tusind tak for den meget udførlige vejl:-)
Jeg har nu installeret det hele, læst alt og det ser overskueligt ud!!
Skal død og pine mig ud af døren nu, men vender hurtigst tilbage


otteplusotte:-)
Avatar billede andersenph Nybegynder
06. september 2006 - 19:50 #8
Bare i orden.

God arbejdslyst ;O)
Avatar billede otteplusotte Nybegynder
07. september 2006 - 15:05 #9
Har fulgt proceduren, er kommet til drweb.csv report:

backup-20060907-131848-937.dll;C:\Documents and Settings\Bruger\Skrivebord\backups;Adware.Bkspace;Renamed.;
adminfiveroamglobal.exe;C:\Documents and Settings\Bruger\Application Data\corn store readme;Trojan.Swizzor;Deleted.;
cool poll memo.exe;C:\Documents and Settings\Bruger\Application Data\corn store readme;Trojan.LopAd;Deleted.;
svchost.exe;C:\windows;Trojan.Click.159;Deleted.;
akikifep.dll;C:\windows;Adware.Bkspace;Renamed.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files;Trojan.DownLoader.6550;Deleted.;
UERSK_0001_N86M1207NetInstaller.exe;C:\windows\Downloaded Program Files;Trojan.DownLoader.10449;Deleted.;
UERSK_0001_N91M2407NetInstaller.exe;C:\windows\Downloaded Program Files;Trojan.DownLoader.10963;Deleted.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.1;Trojan.DownLoader.6550;Deleted.;
UERSK_0001_N86M1207NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.1;Trojan.DownLoader.10449;Deleted.;
UERSK_0001_N91M2407NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.1;Trojan.DownLoader.10963;Deleted.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.2;Trojan.DownLoader.6550;Deleted.;
UERSK_0001_N86M1207NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.2;Trojan.DownLoader.10449;Deleted.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.3;Trojan.DownLoader.6550;Deleted.;
UERSK_0001_N86M1207NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.3;Trojan.DownLoader.10449;Deleted.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.4;Trojan.DownLoader.6550;Deleted.;
UERSK_0001_N86M1207NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.4;Trojan.DownLoader.10449;Deleted.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.5;Trojan.DownLoader.6550;Deleted.;
UERSK_0001_N86M1207NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.5;Trojan.DownLoader.10449;Deleted.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.6;Trojan.DownLoader.6550;Deleted.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.7;Trojan.DownLoader.6550;Deleted.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.8;Trojan.DownLoader.6550;Deleted.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.9;Trojan.DownLoader.6550;Deleted.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.10;Trojan.DownLoader.6550;Deleted.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.11;Trojan.DownLoader.6550;Deleted.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.12;Trojan.DownLoader.6550;Deleted.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.13;Trojan.DownLoader.6550;Deleted.;
UERSK_0001_N68M2202NetInstaller.exe;C:\windows\Downloaded Program Files\CONFLICT.14;Trojan.DownLoader.6550;Deleted.;
hmjibgij.dll;C:\windows\SYSTEM32;Adware.WildMedia;Renamed.;
dpfafhae.dll;C:\windows\SYSTEM32;Adware.WildMedia;Renamed.;
Proc Amen.exe;C:\Recycled\Dc5;Trojan.PWS.Krepper;Incurable.Moved.;
file media.exe;C:\Recycled\Dc5;Trojan.Swizzor;Incurable.Moved.;
DumbRef.exe;C:\Recycled\Dc5;Trojan.Swizzor;Incurable.Moved.;
Burngpl.exe;C:\Recycled\Dc5;Trojan.Swizzor;Incurable.Moved.;
Avatar billede otteplusotte Nybegynder
07. september 2006 - 15:56 #10
Så nåede jeg til ende.... Under scanning stod der at den ikke kunne slette/fixe 010 winsock lsp entries, skal jeg her køre lsp fix ? kan se i nedenstående log at de stadigvæk er der!!
Her er så hijackthis log:

Logfile of HijackThis v1.99.1
Scan saved at 15:42:21, on 07-09-2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmer\SetWeb\SetWeb.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Programmer\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Programmer\BHODemon 2\BHODemon.exe
C:\Programmer\SpywareGuard\sgmain.exe
C:\Programmer\SpywareGuard\sgbhp.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Programmer\Belkin\Belkin Wireless Network Utility\WLService.exe
C:\Programmer\Belkin\Belkin Wireless Network Utility\WLanCfgG.exe
C:\WINDOWS\system32\CTSvcCDA.EXE
C:\Programmer\ewido\security suite\ewidoctrl.exe
C:\Programmer\ewido\security suite\ewidoguard.exe
C:\WINDOWS\system32\pctspk.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\WINDOWS\system32\wuauclt.exe
c:\windows\system32\rlvknlg.exe
C:\Documents and Settings\Bruger\Skrivebord\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Programmer\SpywareGuard\dlprotect.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar2.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SetecCertUtil] C:\Programmer\SetWeb\SetWeb.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKCU\..\Run: [Steam] C:\Programmer\Steam\Steam.exe -silent
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - Startup: BHODemon 2.0.lnk = C:\Programmer\BHODemon 2\BHODemon.exe
O4 - Startup: SpywareGuard.lnk = C:\Programmer\SpywareGuard\sgmain.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = ?
O4 - Global Startup: Adobe Reader Hurtigstart.lnk = C:\Programmer\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\rlls.dll
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1147172961701
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {C07E5288-22FB-11D7-962E-0004AC77C761} (Dataloen.ctlVirtuelDesktop) - http://activex.dataloen.dk/controls/Dataloen3324.CAB
O23 - Service: Adobe LM Service - Unknown owner - C:\Programmer\Fælles filer\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\windows\SYSTEM32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Belkin Wireless USB Network Adapter (Belkin Wireless USB Network Adapter Service) - Unknown owner - C:\Programmer\Belkin\Belkin Wireless Network Utility\WLService.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTSvcCDA.EXE
O23 - Service: ewido security suite control - ewido networks - C:\Programmer\ewido\security suite\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Programmer\ewido\security suite\ewidoguard.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
Avatar billede otteplusotte Nybegynder
07. september 2006 - 16:19 #11
Jeg forsøgte at afinstallere ewido, men det mislykkedes (vil meget gerne beholde dette prog. men der er simpelthen ikke nok ram til at ha' den kørende i proces linien)det hele frøs og jeg måtte afslutte prog.
Jeg tror at det var efter dette at den nu skriver i popup vindue ved opstart:

Failed to connect to driver 2.. Hvis jeg klikker ok til dette kører pc'en fint!!!
Avatar billede otteplusotte Nybegynder
07. september 2006 - 16:28 #12
Failed to connect to driver 2..  problem fik jeg løst, gik ind i tilføj/fjern prog. og afinstallerede ewido derfra.. (Jeg kan jo altid geninstallere det hvis jeg skal bruge det igen)
Avatar billede andersenph Nybegynder
07. september 2006 - 16:34 #13
Du kan godt beholde Ewido, og selv bestemme hvornår det skal køre.

Gå i start > kør > skriv msconfig.

Gå hen under fanebladet start og fjern fluebenet ud for ewidoctrl.exe og ewidoguard.exe

Genstart og sæt flueben i Vis ikke denne meddelelse, når du bliver gjort opmærksom på, at du har ændret i start.

Prøv derefter at genstarte i fejlsikret tilstand og fix 010 linierne med Hijackthis igen.

De er de eneste vi mangler, i at din maskine er ren.

Lad mig se en ny log efter du har genstartet.
Avatar billede otteplusotte Nybegynder
10. september 2006 - 13:56 #14
Disse 010 linier er genstridige, hijackthis kan ikke fixe dem, der kommer et vindue frem som foreslår at jeg skal bruge lspfix programmet?
Avatar billede andersenph Nybegynder
10. september 2006 - 19:27 #15
Jamen prøv endelig det.

Det sker der ikke noget ved :O)
Avatar billede otteplusotte Nybegynder
15. september 2006 - 20:07 #16
Hej igen!

Så fik jeg fjernet 010 linier, så skulle den være der...:-)
Tusind tak for hjælpen!
Smid et svar til point...

Hijackthis Log:
Logfile of HijackThis v1.99.1
Scan saved at 20:04:19, on 15-09-2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmer\SetWeb\SetWeb.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Programmer\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Programmer\BHODemon 2\BHODemon.exe
C:\Programmer\SpywareGuard\sgmain.exe
C:\Programmer\SpywareGuard\sgbhp.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Programmer\Belkin\Belkin Wireless Network Utility\WLService.exe
C:\Programmer\Belkin\Belkin Wireless Network Utility\WLanCfgG.exe
C:\WINDOWS\system32\CTSvcCDA.EXE
C:\WINDOWS\system32\pctspk.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Bruger\Skrivebord\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Programmer\SpywareGuard\dlprotect.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar2.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SetecCertUtil] C:\Programmer\SetWeb\SetWeb.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKCU\..\Run: [Steam] C:\Programmer\Steam\Steam.exe -silent
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - Startup: BHODemon 2.0.lnk = C:\Programmer\BHODemon 2\BHODemon.exe
O4 - Startup: SpywareGuard.lnk = C:\Programmer\SpywareGuard\sgmain.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = ?
O4 - Global Startup: Adobe Reader Hurtigstart.lnk = C:\Programmer\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1147172961701
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {C07E5288-22FB-11D7-962E-0004AC77C761} (Dataloen.ctlVirtuelDesktop) - http://activex.dataloen.dk/controls/Dataloen3324.CAB
O23 - Service: Adobe LM Service - Unknown owner - C:\Programmer\Fælles filer\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\windows\SYSTEM32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Belkin Wireless USB Network Adapter (Belkin Wireless USB Network Adapter Service) - Unknown owner - C:\Programmer\Belkin\Belkin Wireless Network Utility\WLService.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTSvcCDA.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
Avatar billede andersenph Nybegynder
15. september 2006 - 22:54 #17
Jamen det var så lidt da, og det klarede du jo flot selv også ;O)

Efter sådan en tur er det altid en god ide at rydde op i systemgendannelses filerne. Deaktiver systemgendannelse (http://www.spywarefri.dk/virusscannere.htm#alle) - genstart din computer - aktiver systemgendannelse.

Og så skal du også lige skjule dine filer og mapper igen, så du ikke ved en fejl kommer til at slette en vigtig fil. Det gør du samme sted, hvor du satte det til at vise alle filer, denne gang vælger du bare: Vis ikke skjulte filer og mapper.

Så skulle alt være i orden.
Avatar billede otteplusotte Nybegynder
21. september 2006 - 20:57 #18
Tusind tak for hjælpen:-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester