Avatar billede ds-zim Nybegynder
20. april 2011 - 13:55 Der er 8 kommentarer og
1 løsning

Kontrol af HiJackThis-log på x64 bit Vista?

Greetings!

Tak fordi Du tager Dig tiden til at læse dette.

Som det fremgår af http://www.dailyrush.dk/boards/94/topics/94884/ er jeg ret desperat, da jeg snart har prøvet lidt af hvert, og stadig ingen vegne er kommet .. Mit spørgsmål til eksperterne er self. om I venligst vil kommentere min HJT log, specielt mht. "file missing" entries, som jeg har googlet mig til ikke er ualmindeligt på x64 bit (vista) systemer? Jeg har ingen mulighed for via HJT at fjerne disse entries, og så er spm vel, om de "bare" skal have lov at forblive?

På forhånd, tak for hjælpen!

-----------------------------

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 13:39:43, on 20-04-2011
Platform: Windows Vista SP2 (WinNT 6.00.1906)
MSIE: Internet Explorer v9.00 (9.00.8112.16421)
Boot mode: Normal

Running processes:
C:\Program Files (x86)\Multimedia Mouse Driver\V5\StartAutorun.exe
C:\Program Files (x86)\Multimedia Mouse Driver\V5\KMConfig.exe
C:\Program Files (x86)\Multimedia Mouse Driver\V5\KMProcess.exe
C:\Program Files (x86)\Marvell\61xx\tray\zRaidTray.exe
C:\#INSTALL#\HiJackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F2 - REG:system.ini: UserInit=userinit.exe
O1 - Hosts: ::1 localhost
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Hjælp til tilmelding til Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll
O4 - HKLM\..\Run: [KMConfig] "C:\Program Files (x86)\Multimedia Mouse Driver\V5\StartAutorun.exe" KMConfig.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKAL TJENESTE')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKAL TJENESTE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETVÆRKSTJENESTE')
O4 - Startup: CurseClientStartup.ccip
O4 - Startup: MarvellTrayStartup.lnk = C:\Program Files (x86)\Marvell\61xx\tray\RaidTray.bat
O11 - Options group: [ACCELERATED_GRAPHICS] Accelerated graphics
O15 - Trusted Zone: http://*.danid.dk
O15 - Trusted Zone: http://*.danid.dk (HKLM)
O16 - DPF: {140E4DF8-9E14-4A34-9577-C77561ED7883} - http://content.systemrequirementslab.com.s3.amazonaws.com/global/bin/srldetect_cyri_4.1.72.0.cab
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab
O16 - DPF: {8100D56A-5661-482C-BEE8-AFECE305D968} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2009.07.28_v5.5.8.1/FacebookPhotoUploader55.cab
O16 - DPF: {C8BC46C7-921C-4102-B67D-F1F7E65FB0BE} (Battlefield Play4Free Updater) - https://battlefield.play4free.com/static/updater/BP4FUpdater_1.0.27.2.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{18710A7B-93A7-4B74-B86A-16F812E9217C}: NameServer = 212.242.40.3,212.242.40.51
O17 - HKLM\System\CS1\Services\Tcpip\..\{18710A7B-93A7-4B74-B86A-16F812E9217C}: NameServer = 212.242.40.3,212.242.40.51
O17 - HKLM\System\CS2\Services\Tcpip\..\{18710A7B-93A7-4B74-B86A-16F812E9217C}: NameServer = 212.242.40.3,212.242.40.51
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: ASP.NET-tilstandstjeneste (aspnet_state) - Unknown owner - C:\Windows\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe (file missing)
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Marvell RAID Event Agent (Marvell RAID) - Unknown owner - C:\Program Files (x86)\Marvell\61xx\svc\mvraidsvc.exe
O23 - Service: MRU Web Service (MRUWebService) - Apache Software Foundation - C:\Program Files (x86)\Marvell\61xx\Apache2\bin\Apache.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (nvsvc) - Unknown owner - C:\Windows\system32\nvvsvc.exe (file missing)
O23 - Service: PnkBstrA - Unknown owner - C:\Windows\system32\PnkBstrA.exe
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\SLsvc.exe,-101 (slsvc) - Unknown owner - C:\Windows\system32\SLsvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files (x86)\Common Files\Steam\SteamService.exe
O23 - Service: NVIDIA Stereoscopic 3D Driver Service (Stereo Service) - NVIDIA Corporation - C:\Program Files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%ProgramFiles%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

--
End of file - 6838 bytes
20. april 2011 - 15:44 #1
Vista (64) og HiJackThis er ikke gode venner...

PS: Du skal altid køre en HiJackThis med "HøjreMusseTast - Kør son Administrator..."

PS[2]: Du skal opdatere din AcrobatReader ->
http://get.adobe.com/dk/reader/  (FRAklik GoogleToolbar!!!)
Avatar billede ds-zim Nybegynder
20. april 2011 - 19:18 #2
HJT køres ALTID med admin rights; gør ingen forskel, kan stadig ikke fjerne invalid/missing file entries.
Avatar billede johnstigers Seniormester
20. april 2011 - 19:42 #3
Citat: "Vista (64) og HiJackThis er ikke gode venner..."

Oversat: De 2 ting er ikke 100% kompatible, derfor frarådes det at fixe noget med Hijackthis i et 64 bit OS.
Avatar billede ds-zim Nybegynder
20. april 2011 - 20:23 #4
Frarådes, javel. Derfor er det vel stadig muligt at "opdage evt. fremmedlegemer" via HJT? Er der noget alternativ? Har prøvet at de-aktivere WindowsDEP såvel som at scanne systemet med ALLE kendte malware-&/virus scannere, uden effekt. Faktum er bare, at EvenBalance har lavet noget rigtig lort med deres seneste opdatering og giver alle andre skylden....

Citat:
"Most major security packages do not block our new components; users with other software that causes these conflicts should contact the vendor of their security package and request an update to correct this conflict."
SOURCE:
http://www.evenbalance.com/index.php?page=pbsvcfaq.php

Du glade ....


"Hi Microsoft, please fix your firewall, evenbalance told me its broken" ....

:( :( :( :( :((
Avatar billede f-arn Guru
20. april 2011 - 20:45 #5
HJT har aldrig været troværdig når det drejer sig om Driver/Services. Den duer slet ikke på et 64 bit OS.

Er der noget alternativ?

OTL/OTS eller DDS.

såvel som at scanne systemet med ALLE kendte malware-&/virus scannere

Hvilke?
Avatar billede johnstigers Seniormester
20. april 2011 - 20:49 #6
Derfor er det vel stadig muligt at "opdage evt. fremmedlegemer" via HJT?


Da HJT ikke er kompatibel, er det ikke til at sige om den viser alt der kan vises på 32 bit OS.

Har lige kigget www.dailyrush.dk/boards/94/topics/94884 igennem, og noget siger mig du burde disable Windows firewall og prøve med en gratis som f.eks. Zone Alarm.
Avatar billede ds-zim Nybegynder
20. april 2011 - 22:31 #7
Burde måske have understreget, at uanset om windows firewall er slået til eller fra, får jeg stadig samme fejl.
Er godt klar over, at firewalls stadig spiller en rolle, aktiverede eller ej. Den lektie lærte jeg "back in the day", da jeg afprøvede ZoneAlarm. Mine erfaringer med det program er af mareridts karakter og jeg vil ALDRIG anbefale ZoneAlarm til andre, ikke engang min fjende.

Nu er spørgsmålet så, hvordan jeg "nulstiller" windows firewall, /netsh firewall reset har ikke haft effekt på noget tidspunkt.

Nedenstående er en log-fil fra EB's værktøj til manuel installation af Punk buster, denne mener firewall er disabled(?) samt at hverken PnkbstrA eller PnkbstrB er tilladte undtagelser, til trods for at det lige har regisreret begge i windows firewall (valideret både FØR og EFTER genstart af OS);

Starting PunkBuster Service Tests (v0.991) (04/20/11 20:01:43)
Checking OS
  Windows NT 6.0 (build 6002, Service Pack 2) 64-bit
Checking PnkBstrA service status  RUNNING
Checking PnkBstrA Version          OK (1034)
Extracting "PnkBstrB.exe" to:
  "C:\Users\Kaijn\AppData\Roaming\PnkBstrB.exe"
                                  OK
Checking firewall settings        OFF
Is PnkBstrA explicitly allowed?
C:\Windows\system32\PnkBstrA.exe  NO
Is PnkBstrB explicitly allowed?
C:\Windows\system32\PnkBstrB.exe  NO
Checking if PnkBstrB is running    NOT RUNNING

Getting port for PnkBstrA          OK (44301)
Opening socket for packet send    OK
Sending version packet to PnkBstrA SENT
Receiving version from PnkBstrA    OK
Received 6 bytes from 127.0.0.1:44301
  Response = 7691 (ms) Version = v1034
Getting PnkBstrB install instance  OK
Sending start packet to PnkBstrA  SENT
Waiting for packet from PnkBstrA  OK
Received 3 bytes from 127.0.0.1:44301
  Response = 12059 (ms) PnkBstrB started.
  Load SUCCESSFUL.
Watching for PnkBstrB instance change (7) CHANGED (8)
Getting port for PnkBstrB          OK (45301)
Sending version packet to PnkBstrB SENT
Receiving version from PnkBstrB    OK
Received 5 bytes from 127.0.0.1:45301
  Response = 3276 (ms) Version = 2202
Checking PnkBstrK driver status    NOT FOUND
Manually stopping PnkBstrB        STOPPED
Removing test PnkBstrB file        OK

----------------------------------
  Tests finished.
Avatar billede f-arn Guru
21. april 2011 - 03:07 #8
såvel som at scanne systemet med ALLE kendte malware-&/virus scannere

Hvilke?
Avatar billede ds-zim Nybegynder
24. april 2011 - 12:14 #9
Problemet lå i MSE's 'Network Inspection System'. Tamt at overse sådan en åbenlys feature, men sådan er det. NIS disabled & alt er atter fryd & gammen.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester