Avatar billede lowas Nybegynder
22. september 2007 - 10:12 Der er 30 kommentarer og
1 løsning

Tjek min HijackThis log

Her problemer med en meddelse der hele tiden dukker op, og beder mig om at installere en virusscanner, og den kommer konstant. Jeg ved at det kan være en virus, så nægter at trykke på OK knappen..

Vil i tjekke min Hijackthis så jeg kan få den fjernet... Tak
Her kommer den:

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 10:11:57, on 22-09-2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmer\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Symantec\Norton Ghost 2003\GhostStartService.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Internet Explorer\iexplore.exe
D:\Program Files\HiJackThis_v2.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tv2.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Programmer\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\RunOnce: [FlashPlayerUpdate] C:\WINDOWS\System32\Macromed\Flash\GetFlash.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKAL TJENESTE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETVÆRKSTJENESTE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programmer\PartyGaming\PartyPoker\RunApp.exe
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programmer\PartyGaming\PartyPoker\RunApp.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1162020336984
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: GhostStartService - Symantec Corporation - C:\Programmer\Symantec\Norton Ghost 2003\GhostStartService.exe

--
End of file - 3295 bytes
Avatar billede arlet Juniormester
22. september 2007 - 10:28 #1
kigger på den
Avatar billede arlet Juniormester
22. september 2007 - 10:29 #2
Hent nyeste version af hijackthis ved at følge denne vejledning: http://www.malwarecheck.dk/forum/viewtopic.php?t=9
Avatar billede lowas Nybegynder
22. september 2007 - 10:33 #3
Det er den nyeste jeg har der
Avatar billede arlet Juniormester
22. september 2007 - 10:33 #4
I vejledningen bliver hjackthis loggen omdøbt, da noget malware ikke figurerer i loggen, når loggen hedder noget med hijackthis
Avatar billede arlet Juniormester
22. september 2007 - 10:34 #5
Nyeste hedder: Logfile of Trend Micro HijackThis v2.0.2
Avatar billede lowas Nybegynder
22. september 2007 - 10:38 #6
Det er også den jeg har..Dvs jeg skal omdøbe loggen til et andet navn?
Avatar billede arlet Juniormester
22. september 2007 - 10:39 #7
følg den vejledning jeg lagde, så sker det helt automatisk
Avatar billede lowas Nybegynder
22. september 2007 - 10:39 #8
går igang
Avatar billede arlet Juniormester
22. september 2007 - 10:40 #9
Hvis du ser øverst i din hijackthis log, så kan du se at du har Trend Micro HijackThis v2.0.0 (nyeste v2.0.2)
Avatar billede lowas Nybegynder
22. september 2007 - 10:43 #10
Den nye metode du gav mig:::

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:41:12, on 22-09-2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmer\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Symantec\Norton Ghost 2003\GhostStartService.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Programmer\HJTrenamed.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tv2.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Programmer\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
O4 - HKLM\..\RunOnce: [GrpConv] grpconv.exe -o
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\RunOnce: [FlashPlayerUpdate] C:\WINDOWS\System32\Macromed\Flash\GetFlash.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKAL TJENESTE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETVÆRKSTJENESTE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programmer\PartyGaming\PartyPoker\RunApp.exe
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programmer\PartyGaming\PartyPoker\RunApp.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1162020336984
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: GhostStartService - Symantec Corporation - C:\Programmer\Symantec\Norton Ghost 2003\GhostStartService.exe

--
End of file - 3121 bytes

********************************* ROOTCHK-(17-09-07)-LOG, by ejvindh
22-09-2007 10:42:36,07

The rootkits that are detected by this tool were not found.

********************************* ROOTCHK-LOG-end


catchme 0.3.1160 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-09-22 10:42:36
Windows 5.1.2600 Service Pack 1
scanning hidden processes ...

scanning hidden services & system hive ...

scanning hidden registry entries ...

scanning hidden files ...

hidden processes: 0
hidden services: 0
hidden files: 0
Avatar billede arlet Juniormester
22. september 2007 - 10:49 #11
Jeps, det var den rigtige..

Kør trin 1 og 2 her http://www.malwarecheck.dk/forum/viewtopic.php?t=11
Genstart og ny hijackthis log samt log´ne fra SuperAntiSpyware scanneren og Avg/Ewido

Det tager lidt over en time at komme igennem, men så skulle problemet også gerne være løst..
Avatar billede lowas Nybegynder
22. september 2007 - 10:51 #12
Super.. Går igang med det samme.. Opdatere løbende her på sitet
Avatar billede lowas Nybegynder
22. september 2007 - 11:30 #13
SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 09/22/2007 at 11:11 AM

Application Version : 3.9.1008

Core Rules Database Version : 3311
Trace Rules Database Version: 1315

Scan type      : Complete Scan
Total Scan Time : 00:17:09

Memory items scanned      : 282
Memory threats detected  : 0
Registry items scanned    : 3940
Registry threats detected : 0
File items scanned        : 16192
File threats detected    : 19

Adware.Tracking Cookie
    C:\Documents and Settings\Family\Cookies\family@eas4.emediate[1].txt
    C:\Documents and Settings\Family\Cookies\family@atdmt[1].txt
    C:\Documents and Settings\Family\Cookies\family@adtech[2].txt
    C:\Documents and Settings\Family\Cookies\family@track.adform[1].txt
    C:\Documents and Settings\Family\Cookies\family@members.pornstarnetwork[1].txt
    C:\Documents and Settings\Family\Cookies\family@partypoker[1].txt
    C:\Documents and Settings\Family\Cookies\family@partygaming.122.2o7[1].txt
    C:\Documents and Settings\Family\Cookies\family@mediabuy.uk.smarttargetting[1].txt
    C:\Documents and Settings\Family\Cookies\family@banner.fynskemedier[2].txt
    C:\Documents and Settings\Family\Cookies\family@perf.overture[1].txt
    C:\Documents and Settings\Family\Cookies\family@doubleclick[1].txt
    C:\Documents and Settings\Family\Cookies\family@www.etracker[2].txt
    C:\Documents and Settings\Family\Cookies\family@ad1.emediate[1].txt
    C:\Documents and Settings\Family\Cookies\family@clicksor[1].txt
    C:\Documents and Settings\Family\Cookies\family@zedo[1].txt
    C:\Documents and Settings\Family\Cookies\family@edsa.122.2o7[1].txt
    C:\Documents and Settings\Family\Cookies\family@advertising[1].txt
    C:\Documents and Settings\Family\Cookies\family@mediaplex[1].txt
    C:\Documents and Settings\Family\Cookies\family@ads.planetactive[1].txt
Avatar billede lowas Nybegynder
22. september 2007 - 11:35 #14
Det var så Trin 1, nu går jeg igang med Trin 2...
Avatar billede lowas Nybegynder
22. september 2007 - 11:54 #15
Her er Trin 2:::

__________________________________________________
ewido anti-spyware online scanner
    http://www.ewido.net
__________________________________________________


Name: TrackingCookie.Yieldmanager
Path: C:\Documents and Settings\Family\Cookies\family@ad.yieldmanager[2].txt
Risk: Medium

Name: TrackingCookie.Adtech
Path: C:\Documents and Settings\Family\Cookies\family@adtech[2].txt
Risk: Medium

Name: TrackingCookie.Hitbox
Path: C:\Documents and Settings\Family\Cookies\family@ehg-ads.hitbox[1].txt
Risk: Medium

Name: TrackingCookie.Hitbox
Path: C:\Documents and Settings\Family\Cookies\family@hitbox[2].txt
Risk: Medium

Name: TrackingCookie.Mediaplex
Path: C:\Documents and Settings\Family\Cookies\family@mediaplex[1].txt
Risk: Medium

Name: TrackingCookie.Statistik-gallup
Path: C:\Documents and Settings\Family\Cookies\family@statistik-gallup[1].txt
Risk: Medium

Name: TrackingCookie.Myaffiliateprogram
Path: C:\Documents and Settings\Family\Cookies\family@www.myaffiliateprogram[2].txt
Risk: Medium

Name: Adware.Generic
Path: HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a}
Risk: Medium
Avatar billede lowas Nybegynder
22. september 2007 - 11:55 #16
Ny Hijackthis log::

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:55:46, on 22-09-2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmer\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Programmer\Symantec\Norton Ghost 2003\GhostStartService.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programmer\HJTrenamed.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tv2.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Programmer\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKAL TJENESTE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETVÆRKSTJENESTE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programmer\PartyGaming\PartyPoker\RunApp.exe
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programmer\PartyGaming\PartyPoker\RunApp.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1162020336984
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
O20 - Winlogon Notify: !SASWinLogon - C:\Programmer\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: GhostStartService - Symantec Corporation - C:\Programmer\Symantec\Norton Ghost 2003\GhostStartService.exe

--
End of file - 3023 bytes
Avatar billede fromsej Praktikant
22. september 2007 - 12:03 #17
Arlet >> Vundo eller Wareout, mest sandsynligt Vundo, prøv med Combofix.
Avatar billede lowas Nybegynder
22. september 2007 - 12:03 #18
Problemet er der stadig, her er et billede af det:

[URL=http://img165.imageshack.us/my.php?image=unavngivetuu8.png][IMG]http://img165.imageshack.us/img165/7469/unavngivetuu8.th.png[/IMG][/URL]
Avatar billede fromsej Praktikant
22. september 2007 - 12:06 #19
Linket virker ikke, kom venligst med det uden [url= osv.
Avatar billede fromsej Praktikant
22. september 2007 - 12:08 #20
http://img165.imageshack.us/my.php?image=unavngivetuu8.png
Giver jo hele forklaringen, det er Tjenesten messenger.
Hvorfor har du ikke Servicepack 2 på maskinen, så var det problem væk.

Hent og kør Shoot the Messenger, du skal vælge Disable:
http://www.grc.com/stm/shootthemessenger.htm
Avatar billede lowas Nybegynder
22. september 2007 - 12:11 #21
Prøvet at download programmet, men den vil ikke...
Avatar billede fromsej Praktikant
22. september 2007 - 12:17 #22
Her er hvad den gør:
Overfører net send- og meddelelser fra tjenesten Alerter mellem klienter og servere. Denne tjeneste er ikke tilknyttet Windows Messenger. Hvis denne tjeneste stoppes, overføres meddelelser fra tjenesten Alerter ikke. Hvis denne tjeneste deaktiveres, vil tjenester, der er direkte afhængige af den, ikke starte.


Klik på Start->Kør skriv Services.msc og klik på OK.
Find så Messenger, stop den, højreklik så på den og vælg Starttype Deaktiveret.
Avatar billede lowas Nybegynder
22. september 2007 - 12:20 #23
Okay. Har gjort som du sagde, deaktiverede den
Avatar billede fromsej Praktikant
22. september 2007 - 12:22 #24
Godt, så er næste spørgsmål:
Hvorfor ikke Servicepack 2?
Hvorfor intet Antivirus?
Avatar billede lowas Nybegynder
22. september 2007 - 12:24 #25
Det vil jeg også gøre snarest, opdatere til servicepack 2
Avatar billede lowas Nybegynder
22. september 2007 - 12:25 #26
I må begge gerne give svar så jeg kan give jer point
22. september 2007 - 12:34 #27
"...opdatere til servicepack 2..." + de 90+ efterfølgende opdateringer fra WindowsUpdate !!!
http://update.microsoft.com/windowsupdate/v6/default.aspx?ln=da
Avatar billede fromsej Praktikant
22. september 2007 - 12:56 #28
*S*
Avatar billede arlet Juniormester
22. september 2007 - 16:10 #29
Måtte desværre i byen.

Fromsej(tak for hjælpen) klarede problemet, så giv ham pointene..
Avatar billede fromsej Praktikant
22. september 2007 - 16:52 #30
NP.*S*
Avatar billede fromsej Praktikant
23. september 2007 - 09:51 #31
Tak for point. :-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester