Avatar billede Slettet bruger
07. maj 2010 - 12:50 Der er 11 kommentarer og
1 løsning

windows 2003 med malware / virus (hijack)

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 4:40:26 AM, on 5/7/2010
Platform: Windows 2003 SP2 (WinNT 5.02.3790)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Parallels\Plesk\kav\kavsvc.exe
C:\Program Files\SmarterTools\SmarterMail\Service\MailService.exe
C:\Program Files\Parallels\Plesk\Mail Servers\Mail

Enable\Bin\MELSC.EXE
C:\Program Files\Parallels\Plesk\Mail Servers\Mail

Enable\Bin\MEMTA.EXE
C:\Program Files\Parallels\Plesk\Mail Servers\Mail

Enable\Bin\MEPOC.EXE
C:\Program Files\Parallels\Plesk\Mail Servers\Mail

Enable\Bin\MEPOPS.EXE
C:\Program Files\Parallels\Plesk\Mail Servers\Mail

Enable\Bin\MESMTPC.EXE
C:\Program Files\Parallels\Plesk\Databases\MySQL\bin\mysqld-nt.exe
C:\Program Files\Parallels\Plesk\dns\bin\named.exe
C:\Program Files\Parallels\Plesk\admin\bin\plesksrv.exe
C:\Program Files\Red5\wrapper\wrapper.exe
C:\Program

Files\Parallels\Plesk\SiteBuilder\HostingService\Bin\HostingServic

e.exe
C:\Program Files\Java\jre6\bin\java.exe
C:\Program Files\SmarterTools\SmarterMail\Web Server\SMWebSvr.exe
C:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe
C:\Program Files\Parallels\Plesk\stunnel\stunnel.exe
C:\Program Files\Parallels\Plesk\Additional\Tomcat\bin\tomcat5.exe
C:\Program Files\Parallels\Plesk\admin\bin\PopPassD.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Parallels\Plesk\admin\bin\PleskControlPanel.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\rdpclip.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Program

Files\Parallels\Plesk\Acronis\TrueImageEnterprise\TrueImageMonitor

.exe
C:\Program

Files\Parallels\Plesk\Acronis\TrueImageEnterprise\TimounterMonitor

.exe
C:\Program Files\Common Files\Acronis\Schedule2\schedhlp.exe
C:\Program Files\ClamWin\bin\ClamTray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\BitTorrent\bittorrent.exe
C:\Program Files\uTorrent\uTorrent.exe
C:\Program Files\Common Files\Acronis\Schedule2\schedul2.exe
C:\Program Files\Parallels\Plesk\admin\bin\traymonitor.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\igfxsrvc.exe
c:\windows\system32\inetsrv\w3wp.exe
C:\Program Files\BitComet\BitComet.exe
C:\Program Files\Parallels\Plesk\Additional\PleskPHP5\php-cgi.exe
c:\windows\system32\inetsrv\w3wp.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Parallels\Plesk\Additional\PleskPHP5\php-cgi.exe
C:\Program Files\Parallels\Plesk\Additional\PleskPHP5\php-cgi.exe
c:\windows\system32\inetsrv\w3wp.exe
C:\Documents and Settings\Administrator\Desktop\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet

Explorer\Main,Default_Page_URL = res://shdoclc.dll/hardAdmin.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

about:blank
R1 - HKLM\Software\Microsoft\Internet

Explorer\Main,Default_Page_URL =

http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet

Explorer\Main,Default_Search_URL =

http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =

http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =

http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext

= http://update.microsoft.com/
O2 - BHO: BitComet ClickCapture -

{39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program

Files\BitComet\tools\BitCometBHO_1.4.1.10.dll
O2 - BHO: MegaIEMn - {bf00e119-21a3-4fd1-b178-3b8537e75c92} -

C:\Program Files\Megaupload\Mega Manager\MegaIEMn.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper -

{DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program

Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl -

{E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program

Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Program

Files\Parallels\Plesk\Acronis\TrueImageEnterprise\TrueImageMonitor

.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Program

Files\Parallels\Plesk\Acronis\TrueImageEnterprise\TimounterMonitor

.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Program

Files\Common Files\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [ClamWin] "C:\Program

Files\ClamWin\bin\ClamTray.exe" --logon
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0

-u
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BitComet] "C:\Program

Files\BitComet\BitComet.exe" /tray
O4 - HKCU\..\Run: [BitTorrent] "C:\Program

Files\BitTorrent\bittorrent.exe"
O4 - HKCU\..\Run: [uTorrent] "C:\Program

Files\uTorrent\uTorrent.exe"
O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall]

%systemroot%\system32\tscupgrd.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [tscuninstall]

%systemroot%\system32\tscupgrd.exe (User 'NETWORK SERVICE')
O4 -

HKUS\S-1-5-21-3939834843-3727261901-931908913-1013\..\RunOnce:

[tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'Plesk

Administrator')
O4 - HKUS\S-1-5-21-3939834843-3727261901-931908913-1035\..\Run:

[IDMan] C:\Program Files\Internet Download Manager\IDMan.exe

/onboot (User 'MJ-Team')
O4 - HKUS\S-1-5-21-3939834843-3727261901-931908913-1035\..\Run:

[Skype] "C:\Documents and Settings\MJ-Team\Local

Settings\Application Data\Skype\Phone\Skype.exe" /nosplash

/minimized (User 'MJ-Team')
O4 - HKUS\S-1-5-18\..\RunOnce: [tscuninstall]

%systemroot%\system32\tscupgrd.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [tscuninstall]

%systemroot%\system32\tscupgrd.exe (User 'Default user')
O4 - Global Startup: Plesk Services Monitor.lnk = C:\Program

Files\Parallels\Plesk\admin\bin\traymonitor.exe
O8 - Extra context menu item: &D&ownload &with BitComet -

res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
O8 - Extra context menu item: &D&ownload all video with BitComet -

res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: &D&ownload all with BitComet -

res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: Google Sidewiki... -

res://C:\Program Files\Google\Google

Toolbar\Component\GoogleToolbarDynamic_mui_en_60D6097707281E79.dll

/cmsidewiki.html
O9 - Extra button: BitComet -

{D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\Program

Files\BitComet\tools\BitCometBHO_1.4.1.10.dll/206 (file missing)
O15 - ESC Trusted Zone: http://runonce.msn.com
O15 - ESC Trusted Zone: http://*.windowsupdate.com
O15 - ESC Trusted Zone: http://*.windowsupdate.com (HKLM)
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl

Class) -

http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/cli

ent/wuweb_site.cab?1262723386531
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash

Object) -

http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash

.cab
O17 -

HKLM\System\CCS\Services\Tcpip\..\{4F7F2267-1246-4CB1-B083-C71E70B

870CC}: NameServer = 76.73.0.2,76.73.0.3
O22 - SharedTaskScheduler: Browseui preloader -

{438755C2-A8BA-11D1-B96B-00A0C90312E1} -

C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon -

{8C7461EF-2B13-11d2-BE35-3078302C2030} -

C:\WINDOWS\system32\browseui.dll
O23 - Service: Acronis Remote Agent (AcronisAgent) - Acronis -

C:\Program Files\Common Files\Acronis\Agent\agent.exe
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis -

C:\Program Files\Common Files\Acronis\Schedule2\schedul2.exe
O23 - Service: DrWebCom - Doctor Web Ltd. - C:\Program

Files\Parallels\Plesk\DrWeb\drwebcom.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun

Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Kaspersky Antivirus TM (kavsvc) - Parallels, Inc -

C:\Program Files\Parallels\Plesk\kav\kavsvc.exe
O23 - Service: SmarterMail Service (MailService) - Unknown owner -

C:\Program Files\SmarterTools\SmarterMail\Service\MailService.exe
O23 - Service: MailEnable List Connector (MELCS) - Unknown owner -

C:\Program Files\Parallels\Plesk\Mail Servers\Mail

Enable\Bin\MELSC.EXE
O23 - Service: MailEnable Mail Transfer Agent (MEMTAS) - Unknown

owner - C:\Program Files\Parallels\Plesk\Mail Servers\Mail

Enable\Bin\MEMTA.EXE
O23 - Service: MailEnable Postoffice Connector (MEPOCS) - Unknown

owner - C:\Program Files\Parallels\Plesk\Mail Servers\Mail

Enable\Bin\MEPOC.EXE
O23 - Service: MailEnable POP Service (MEPOPS) - Unknown owner -

C:\Program Files\Parallels\Plesk\Mail Servers\Mail

Enable\Bin\MEPOPS.EXE
O23 - Service: MailEnable SMTP Connector (MESMTPCS) - Unknown

owner - C:\Program Files\Parallels\Plesk\Mail Servers\Mail

Enable\Bin\MESMTPC.EXE
O23 - Service: Network Windows Service (MSWindows) - Unknown owner

- C:\WINDOWS\system32\urdvxc.exe (file missing)
O23 - Service: MySQL Server (MySQL) - Unknown owner - C:\Program

Files\Parallels\Plesk\Databases\MySQL\bin\mysqld-nt.exe
O23 - Service: Plesk Name Server (named) - Unknown owner -

C:\Program Files\Parallels\Plesk\dns\bin\named.exe
O23 - Service: Parallels Plesk Panel service (PleskControlPanel) -

Parallels, Inc - C:\Program

Files\Parallels\Plesk\admin\bin\PleskControlPanel.exe
O23 - Service: Plesk Management Service (plesksrv) - Parallels,

Inc - C:\Program Files\Parallels\Plesk\admin\bin\plesksrv.exe
O23 - Service: Plesk PopPass Service (PopPassD) - Parallels, Inc -

C:\Program Files\Parallels\Plesk\admin\bin\PopPassD.exe
O23 - Service: Red5 - Unknown owner - C:\Program

Files\Red5\wrapper\wrapper.exe
O23 - Service: Sitebuilder for Windows Hosting Service

(SBPreviewHost) - Parallels - C:\Program

Files\Parallels\Plesk\SiteBuilder\HostingService\Bin\HostingServic

e.exe
O23 - Service: Sitebuilder for Windows Updater Service (SBUpdater)

- Parallels - C:\Program

Files\Parallels\Plesk\SiteBuilder\HostingService\Bin\HostingServic

e.exe
O23 - Service: SmarterMail Web Server (SMWebSvr) - SmarterTools

Inc - C:\Program Files\SmarterTools\SmarterMail\Web

Server\SMWebSvr.exe
O23 - Service: Plesk SSL Wrapper Service (stunnel) - Unknown owner

- C:\Program Files\Parallels\Plesk\stunnel\stunnel.exe
O23 - Service: Apache Tomcat (Tomcat5) - Apache Software

Foundation - C:\Program

Files\Parallels\Plesk\Additional\Tomcat\bin\tomcat5.exe
O23 - Service: XBT Tracker - Unknown owner - C:\Program

Files\XBT\Tracker\XBT Tracker.exe

--
End of file - 11135 bytes
07. maj 2010 - 14:04 #1
Afinstaller

* µTorrent
* BitComet
* BitTorrent

via
[Start][Indstilninger][Kontrolpanel][Tilføj/fjern programmer]

Genstart for at fuldføre afinstalationen...

---------------------------------------

Grrrrr... Det er jo lige meget hvor meget folk har på af sikkerhed/opdateringer. Hvis de først begynder at 'lege' med P2P programmer - eller retterer relutater derfra - så er det lige vidt !!!
http://www.spywarefri.dk/forum/topic.asp?TOPIC_ID=40284
http://www.spywarefri.dk/forum/topic.asp?TOPIC_ID=47308

http://www.spywarefri.dk/artikel/farerne-ved-fildeling/

---------------------------------------
Avatar billede Slettet bruger
07. maj 2010 - 14:18 #2
Tak for dit svar

jeg er nød til at køre med disse applikationer - jeg distuberer nogle ting via disse peer to peer - men det er 100 % safe da det er en lukket gruppe og anvendes kun til lovlige ting :)

kan du umiddelbart spotte andet ?
Avatar billede claes57 Ekspert
07. maj 2010 - 14:27 #3
når du skriver " malware / virus"
så har du vel fået at vide, at det var der - hvilket program, og hvad var meldingen?
Hvis du 'bare' vil være sikker på ikke at have noget, så formater og installer forfra.
Avatar billede Slettet bruger
07. maj 2010 - 14:30 #4
Jeg mener ikke det er nødvendigt at skulle starte helt forfra - Serveren er desuden også en webapplikation hvorfor jeg helst vil have så meget nede tid som muligt.
Avatar billede patrick14 Nybegynder
07. maj 2010 - 14:33 #5
Vi tager bare lige hele pakken

Hent http://www.filehippo.com/download_ccleaner/
Installer Ccleaner. Husk at fjerne fluebenet udfor installation af Yahoo toolbar.
Start programmet.
Klik på kør CCleaner og lad den fjerne hvad den finder, kør indtil at der ikke er mere.
Klik så på Register i venstre side (den blå terning). Klik på Skan efter problemer. Når den er færdig så klik på Udbedre valgte problemer. Klik så på udbedre alle valgte problemer. Kør indtil at den ikke finder mere
Klik på OK. Klik på Luk når den er færdig
Genstart







Hent Malwarebytes Anti-Malware herfra:
2. http://www.besttechie.net/tools/mbam-setup.exe
Eller herfra ->
http://www.majorgeeks.com/Malwarebytes_Anti-Malware_d5756.html
Installer programmet - når det er gjort skal du lade programmet opdatere sig. Herefter åbner et vindue, hvor du skal flytte prikken til "Kør et fuldstændigt systemscan" - klik på Skan Knappen - lad programmet arbejde. Når det er færdig (det tager lidt tid afhængig af hvor meget du har på computeren).
Derefter - Tryk på "Vis resultater" knappen efter scanningen - og herefter tryk på "Fjern det valgte" - nu åbnes log'en og du skal gemme den et sted, hvor du kan finde den igen.
Kopier indholdet herind i denne tråd.
Vigtigt: Du skal, inden du klikker på "Skan" knappen i Malwarebytes Anti-Malware gå op i fanen "Opdater", klik på "Tjek for opdatering", bliv ved til den skriver du har nyeste database, (DET SKAL UDFØRES).

Hent og installere SAS


http://kortlink.dk/3g4f/


Start superantispyware, klik på Tjek for opdateringer.
Klik på Skan din computer, sæt flueben ved alle drev. (Fixed disk betyder harddisk)
Flyt prikken til Udfør komplet skan og klik på Næste, så kører scanningen.


Når den er færdig kommer der et vindue med en opsummering, klik på OK, klik så på næste og så på Udfør.

Der kommer et vindue med Quarantine and removal Complete, klik på OK, klik på Udfør.
Luk programmet, genstart normalt.
---------------------------------------
Start SuperAntiSpyware igen, klik på Preferences, skift til fanebladet Statistics/Logs, i vinduet dobbeltklikker du på SUPERAntiSpyware Scan Log.





Hent HijackThis her, gem den I en mappe så du kan finde den.

http://download.cnet.com/Trend-Micro-HijackThis/3000-8022_4-10227353.html


Dobbeltklik på det nye HijackThis ikon
Vista og windows 7 bruger skal klikke med højre-musetast på program filen > Vælg "Kør som administrator"
2. På menuen der kommer op, klikker du på: Do a systemscan and save a logfile.
3. Efter et kort øjeblik åbner en logfil i notesblok, kopier teksten herind
Avatar billede claes57 Ekspert
07. maj 2010 - 17:02 #6
>dhil
hvad fejler maskinen præcist?
hvad leder du/vi efter?
uden det, så kan vi jo bruge dage på intet at finde - hvis der nu ikke er noget andet end din mistanke.
Avatar billede Slettet bruger
08. maj 2010 - 16:16 #7
der er en virus på maskinen - når jeg tilgår min server via http så går min antivirus fuldstændig amok.
08. maj 2010 - 19:05 #8
Indlæg #5 ???
Avatar billede patrick14 Nybegynder
12. maj 2010 - 19:50 #9
Hvad endte denne med?
Avatar billede Slettet bruger
28. juni 2010 - 12:58 #10
der sket ikke så meget andet en reInstall af serveren :) -

hvem har krav på point - ?
Avatar billede patrick14 Nybegynder
28. juni 2010 - 13:20 #11
Ping
Avatar billede Slettet bruger
28. juni 2010 - 13:35 #12
Hey Patrick -

Uden at fornærme dig - så syntes jeg ikke at der er nogen der fortjener point i denne spm.

Du har ikke rigtig været til stor hjælp og du beder om en log der allerede findes.

Nu får du point alligevel :) Hvis du samler på dem :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester