Avatar billede follmann Novice
14. april 2009 - 12:00 Der er 9 kommentarer og
1 løsning

HASTER PLZ - Server vil ikke gå på nettet - hijack log

Jeg har meget svært ved at bruge internetexplorer, den er ekstrem langsom for ikke at sige helt død.

Jeg kan måske få lov til at søge på google, men kommer sjældent videre til den ønskede side.

Jeg har prøvet at pinge www.google.dk og får en responstid på 56ms. Men det viser at der er hul igennem.

De maskiner eleverne bruger, som skal logge på serveren er også meget langsomme, det varierer fra 2-3 minutter helt op til 15 minutter. Før var det under 1 minut.

Jeg indsætter lige en hijack, hvis det kan hjæle jer.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:31:51, on 14-04-2009
Platform: Windows 2003 SP2 (WinNT 5.02.3790)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\Documents and Settings\Administrator\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\certsrv.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\system32\Dfssvc.exe
C:\WINDOWS\System32\dns.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\F-Secure\Anti-Virus\fsgk32st.exe
C:\Program Files\F-Secure\Anti-Virus\FSGK32.EXE
C:\Program Files\F-Secure\Common\FSMA32.EXE
C:\Program Files\F-Secure\Common\FSMB32.EXE
C:\WINDOWS\system32\grovel.exe
C:\WINDOWS\system32\IBMIASRW.EXE
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\WINDOWS\System32\ismserv.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\F-Secure\Common\FCH32.EXE
C:\Program Files\F-Secure\Common\FAMEH32.EXE
C:\Program Files\F-Secure\Anti-Virus\fsqh.exe
C:\WINDOWS\system32\ntfrs.exe
C:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\lserver.exe
C:\WINDOWS\system32\tftpd.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\RealVNC\VNC4\WinVNC4.exe
C:\WINDOWS\system32\tcpsvcs.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\F-Secure\Anti-Virus\fssm32.exe
C:\Program Files\F-Secure\Common\FNRB32.EXE
C:\Program Files\F-Secure\FSAUA\program\fsaua.exe
C:\Program Files\F-Secure\Common\FIH32.EXE
C:\Program Files\F-Secure\Anti-Virus\fsav32.exe
c:\windows\system32\inetsrv\w3wp.exe
c:\windows\system32\inetsrv\w3wp.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\F-Secure\Common\FSM32.EXE
C:\Program Files\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\F-Secure\FSGUI\fsguidll.exe
C:\WINDOWS\system32\msiexec.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\mmc.exe
C:\Program Files\HJTrenamed.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://shdoclc.dll/softAdmin.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\system32\blank.htm
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\F-Secure\Common\FSM32.EXE" /splash
O4 - HKLM\..\Run: [F-Secure TNB] "C:\Program Files\F-Secure\FSGUI\TNBUtil.exe" /CHECKALL /WAITFORSW
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-21-3024299730-936371528-3582843730-1122\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LNMAdministrator')
O4 - HKUS\S-1-5-21-3024299730-936371528-3582843730-1122\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'LNMAdministrator')
O4 - HKUS\S-1-5-21-3024299730-936371528-3582843730-1123\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'fsms_UUCSRV')
O4 - HKUS\S-1-5-21-3024299730-936371528-3582843730-1123\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'fsms_UUCSRV')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'Default user')
O10 - Broken Internet access because of LSP provider 'c:\documents and settings\administrator\windows\system32\mswsock.dll' missing
O15 - ESC Trusted Zone: http://runonce.msn.com
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1203945932080
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = HUUC.local
O17 - HKLM\Software\..\Telephony: DomainName = HUUC.local
O17 - HKLM\System\CCS\Services\Tcpip\..\{64331C97-2219-4A27-9A01-FA6C7CCD29DC}: NameServer = 195.192.108.2
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = HUUC.local
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = HUUC.local
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: FSGKHS (F-Secure Gatekeeper Handler Starter) - F-Secure Corporation - C:\Program Files\F-Secure\Anti-Virus\fsgk32st.exe
O23 - Service: F-Secure Network Request Broker - F-Secure Corporation - C:\Program Files\F-Secure\Common\FNRB32.EXE
O23 - Service: F-Secure Automatic Update Agent (FSAUA) - F-Secure Corporation - C:\Program Files\F-Secure\FSAUA\program\fsaua.exe
O23 - Service: F-Secure Automatic Update Server (FSAUS) - BackWeb - C:\Program Files\F-Secure\FSAUS.PM\bin\server.exe
O23 - Service: FSMA - F-Secure Corporation - C:\Program Files\F-Secure\Common\FSMA32.EXE
O23 - Service: F-Secure Policy Manager Server (fsms) - Unknown owner - C:\Program Files\F-Secure\Management Server 5\apache.exe
O23 - Service: F-Secure Policy Manager Web Reporting (fspmwr) - Unknown owner - C:\Program Files\F-Secure\Management Server 5\Web Reporting\bin\fspmwrservice.exe
O23 - Service: IBM Automatic Server Restart Service for IPMI (ibms6asr) - IBM Corporation - C:\WINDOWS\system32\IBMIASRW.EXE
O23 - Service: Internet Blocking Service -  - c:\program files\microsoft learning network manager\bin\internetblockingservices.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: SIFFilesWatcherService -  - c:\program files\microsoft learning network manager\bin\siffileswatcherservice.exe
O23 - Service: VNC Server Version 4 (WinVNC4) - RealVNC Ltd. - C:\Program Files\RealVNC\VNC4\WinVNC4.exe

--
End of file - 8009 bytes
Avatar billede CCodam Nybegynder
14. april 2009 - 12:04 #1
Det kan også være jeres netværk der er stærkt belastet, har en masse colissions eller lignende, prøv at tjek for loops, og genstart evt switche/routere...
Avatar billede follmann Novice
14. april 2009 - 12:07 #2
Har prøvet at genstarte switc, router, accesspoints og server. Intet af det har hjulpet.
Avatar billede f-arn Guru
14. april 2009 - 13:05 #3
O10 - Broken Internet access because of LSP provider 'c:\documents and settings\administrator\windows\system32\mswsock.dll' missing

Da det er en skole-computer ved jeg ikke rigtigt om den skal ligge der man du kan jo prøve at køre denne:

http://www.cexx.org/lspfix.zip

Der er andre ting i den log så jeg synes du skal prøve at køre et grundigt skan efter virus/malware.
Avatar billede num Nybegynder
14. april 2009 - 14:37 #4
ja og grunden til at du ikke kan komme på nettet fra den er fordi at det som standart er slået fra på en server.

"..
O23 - Service: Internet Blocking Service -  - c:\program files\microsoft learning network manager\bin\internetblockingservices.exe
.."

men det kan også godt være at din IE ikke er sat til at den er i en trusted zone.

Bare forslag.
Avatar billede follmann Novice
14. april 2009 - 16:26 #5
Jeg vil når jeg kommer til serveren i morgen tage en god scanning af den.

Hvad IE angår, så har jeg før påsken godt kunne bruge IE uden problemer.

Har også tilkaldt kommunens teknikker, som mener det evt. kan være at vi i påsken har fået en skade på teknikken pga. torden.
Så jeg håber det bedste og venter det værste, hvis jeg skal til at skifte ud.
Avatar billede fromsej Praktikant
15. april 2009 - 17:59 #6
F-arn >> Vil du være venlig at sende en mail til fromsej (at) spywarefri .dk ?

Den O10 er noget skrammel:
http://www.precisesecurity.com/files-process/2008/01/22/mswsockdll/
Avatar billede follmann Novice
15. april 2009 - 21:05 #7
Nu er sagen ude af mine hænder, så jeg takker for hjælpen så vidt. Kommunens IT har hentet serveren for at kigge den efter.

Hvis nogle vil dele lidt point, så smid lige et svar ellers lukker jeg helt ned engang i morgen.
Avatar billede num Nybegynder
16. april 2009 - 14:17 #8
Jeg vil da gerne være med på pointlisten...
Avatar billede follmann Novice
16. april 2009 - 14:46 #9
num - så husk at lægge dit indlæg som et svar *S*
Avatar billede Vic_a Nybegynder
07. maj 2009 - 09:05 #10
Jeg sidde med samme problem mht logontid, så jeg er vil meget gerne høre om fejlen blev fundet?.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester