Avatar billede lars-ole Nybegynder
25. juni 2003 - 21:39 Der er 125 kommentarer og
1 løsning

Fremmed startadresse der ændre ordinær startadresse til Explore

Kære Ekspert!
Undertegnede var så uheldig at få en trojansk hest og masser af virus på filer, dette har jeg fået fjernet med supersystemet lavasoftusa fra jeres webside, nu har jeg "kun" problemet at ved opstart af PC er der en kedelig adresse der går ind og overtager tdc onlines startadresse, så før jeg åbner Explore skal jeg ind i internetindstillinger og ændre denne kedelige adresse, ellers eksploderer åbningen af vinduer i løbet af brøkdele af sekunder, tror Eksperten det er muligt at hjælpe mig.
En noget langt nede i kulkælderenhilsen
Lars-Ole
Avatar billede fromsej Praktikant
25. juni 2003 - 21:41 #1
Hent Hijackthis, kør det og smid logfilen herind, så kigger vi på det.
http://www.spywarefri.dk/vaerktoj.htm#18
Avatar billede fromsej Praktikant
25. juni 2003 - 21:43 #2
Hvis det kan få dig lidt op fra kulkælderen, har vi ikke tabt en kamp endnu.*S*
Avatar billede cautoo Nybegynder
25. juni 2003 - 21:50 #3
høø, fromsej på banen igen....
Avatar billede fromsej Praktikant
25. juni 2003 - 22:01 #4
Cautoo>>Ja, det gik jo meget godt igår.*S*
Avatar billede lars-ole Nybegynder
25. juni 2003 - 23:32 #5
Hej *S* og i andre.
Tak for forløbige råd, har downloaded spywarefri og med min meget lille viden alligevel skannet og fundet den formastelige synder af adresse som går ind og ændre startadressen til explore ved åbning af PC, jeg har lavet en log som i gerne vil se, men findes der en e-mail adresse jeg kan sende til, er det muligt at sende en adresse til min mail. jeg brøvede at skanne og fjerne den ukendte adresse, men den er der stadig, men jeg håber i måske kan se hvordan jeg kommer til bunds i problemerne.
Mange venlige hilsner
Lars-Ole
Avatar billede fromsej Praktikant
25. juni 2003 - 23:34 #6
Du kan bare kopiere logfilen herind.*S*
Åbn den med notepad og copy/paste.
Avatar billede lars-ole Nybegynder
25. juni 2003 - 23:47 #7
Logfile of HijackThis v1.95.0
Scan saved at 22:51:51, on 25-06-2003
Platform: Windows 2000 SP3 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\Programmer\Norton Personal Firewall\NISUM.EXE
C:\Programmer\Norton Personal Firewall\ccPxySvc.exe
C:\WINNT\System32\svchost.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\System32\CTHELPER.EXE
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\WINNT\System32\msapp.exe
C:\winnt\system32\logon.exe
C:\WINNT\System32\ctfmon.exe
C:\Programmer\ACD Systems\ImageFox\ImageFox.exe
C:\Programmer\WinZip\WZQKPICK.EXE
C:\PROGRA~1\WINZIP\winzip32.exe
C:\Documents and Settings\Administrator\Lokale indstillinger\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL=http://sharempeg.com/find/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar=http://redteen2.da.ru/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page=http://redteen2.da.ru/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page=http://redteen2.da.ru/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant=http://sharempeg.com/find/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch=http://www.searchv.com/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL=http://www.the-huns-yellow-pages.com/sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar=http://www.the-huns-yellow-pages.com/sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page=http://www.searchv.com/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL=http://www.searchv.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL=http://www.searchv.com/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default)=http://www.searchv.com/search.php?qq=%s
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page=C:\WINNT\System32\blank.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak=http://www.searchv.com
O1 - Hosts: 65.77.83.222 thehun.com
O1 - Hosts: 65.77.83.222 thehun.net
O1 - Hosts: 65.77.83.222 madthumbs.com
O1 - Hosts: 65.77.83.222 worldsex.com
O1 - Hosts: 65.77.83.222 teeniefiles.com
O1 - Hosts: 65.77.83.222 al4a.com
O1 - Hosts: 65.77.83.222 sublimedirectory.com
O1 - Hosts: 65.77.83.222 thumbzilla.com
O1 - Hosts: 65.77.83.222 sexocean.com
O1 - Hosts: 65.77.83.222 easypic.com
O1 - Hosts: 65.77.83.222 absolut-series.com
O1 - Hosts: 65.77.83.222 jpeg4free.com
O1 - Hosts: 65.77.83.222 thumbnailpost.com
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: MediaLoads Enhanced - {85A702BA-EA8F-4B83-AA07-07A5186ACD7E} - C:\Programmer\MediaLoads Enhanced\ME1.DLL (file missing)
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINNT\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] C:\Programmer\Creative\SBLive\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Hot_Denmark] c:\program files\dialers\hot_denmark\hot_denmark.exe /noconnect
O4 - HKLM\..\Run: [SexNow] C:\WINNT\SexNow.exe -n
O4 - HKLM\..\Run: [HotVideo_dk] c:\program files\dialers\hotvideo_dk\hotvideo_dk.exe /noconnect
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [WinApp32] msapp.exe
O4 - HKLM\..\Run: [logon.exe] c:\winnt\system32\logon.exe
O4 - HKLM\..\Run: [NTsocket] C:\Progra~1\NetMeeting\conf\NoeWinnt.exe
O4 - HKLM\..\Run: [sys] regedit /s sys.reg
O4 - HKLM\..\RunServices: [WinSocketComponent] C:\Progra~1\NetMeeting\conf\nthost.exe
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - HKCU\..\Run: [5-2-145-21] c:\program files\Webdialer\5-2-145-21.exe -m
O4 - HKCU\..\Run: [logon.exe] c:\winnt\system32\logon.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = ?
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: ImageFox.lnk = C:\Programmer\ACD Systems\ImageFox\ImageFox.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmer\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/SSC/SharedContent/common/bin/cabsa.cab
Avatar billede lars-ole Nybegynder
25. juni 2003 - 23:50 #8
Hermed log
Åbner imorgen
MVH
Lars-ole
Avatar billede fromsej Praktikant
26. juni 2003 - 07:04 #9
Disse her skal fixes.
R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL=http://sharempeg.com/find/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar=http://redteen2.da.ru/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page=http://redteen2.da.ru/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page=http://redteen2.da.ru/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant=http://sharempeg.com/find/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch=http://www.searchv.com/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL=http://www.the-huns-yellow-pages.com/sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar=http://www.the-huns-yellow-pages.com/sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page=http://www.searchv.com/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL=http://www.searchv.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL=http://www.searchv.com/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default)=http://www.searchv.com/search.php?qq=%s
Avatar billede fromsej Praktikant
26. juni 2003 - 07:06 #10
Fixes:
O4 - HKLM\..\Run: [Hot_Denmark] c:\program files\dialers\hot_denmark\hot_denmark.exe /noconnect
O4 - HKLM\..\Run: [SexNow] C:\WINNT\SexNow.exe -n
O4 - HKLM\..\Run: [HotVideo_dk] c:\program files\dialers\hotvideo_dk\hotvideo_dk.exe /noconnect
Avatar billede fromsej Praktikant
26. juni 2003 - 07:10 #11
Fixes:
O4 - HKCU\..\Run: [5-2-145-21] c:\program files\Webdialer\5-2-145-21.exe -m
Dem her glemte jeg lige.

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak=http://www.searchv.com
O1 - Hosts: 65.77.83.222 thehun.com
O1 - Hosts: 65.77.83.222 thehun.net
O1 - Hosts: 65.77.83.222 madthumbs.com
O1 - Hosts: 65.77.83.222 worldsex.com
O1 - Hosts: 65.77.83.222 teeniefiles.com
O1 - Hosts: 65.77.83.222 al4a.com
O1 - Hosts: 65.77.83.222 sublimedirectory.com
O1 - Hosts: 65.77.83.222 thumbzilla.com
O1 - Hosts: 65.77.83.222 sexocean.com
O1 - Hosts: 65.77.83.222 easypic.com
O1 - Hosts: 65.77.83.222 absolut-series.com
O1 - Hosts: 65.77.83.222 jpeg4free.com
O1 - Hosts: 65.77.83.222 thumbnailpost.com
Avatar billede fromsej Praktikant
26. juni 2003 - 07:14 #12
Netmeeting, er det noget du selv har installeret, ellers skal disse to fixes.
O4 - HKLM\..\Run: [NTsocket] C:\Progra~1\NetMeeting\conf\NoeWinnt.exe
O4 - HKLM\..\RunServices: [WinSocketComponent] C:\Progra~1\NetMeeting\conf\nthost.exe
Avatar billede fromsej Praktikant
26. juni 2003 - 07:16 #13
Det er meget vigtigt at alt andet er lukket ned mens du lader Hijackthis fixe.
Når du har gjort det og genstartet, så læg lige en ny log herind.
Hvis du bruger ME eller XP SKAL du slå systemgendannelse fra, inden du fixer.
Avatar billede fromsej Praktikant
26. juni 2003 - 07:17 #14
Deaktivere systemgendannelse:
http://www.spywarefri.dk/virus.htm#alle
Avatar billede fromsej Praktikant
26. juni 2003 - 17:07 #15
Fixes:
O2 - BHO: MediaLoads Enhanced - {85A702BA-EA8F-4B83-AA07-07A5186ACD7E} - C:\Programmer\MediaLoads Enhanced\ME1.DLL (file missing)
Avatar billede lars-ole Nybegynder
26. juni 2003 - 18:28 #16
Hej fromsej!
Tak for informationerne, nej jeg har ikke installeret noget, men har vekslet lidt imellem de to firewalls zonealarm (den mindste)og norton, og det var zonealarm der var sat til på tidspunktet hvor der slap noget ind i min PC, nu bruger jeg udelukkende norton på højeste niveau, og den blokerer virkelig godt,så nu gælder det startadressen, men jeg tror jeg allierer mig med en der ved meget mere om det hele så der ikke sker nogen fejl, jeg har desuden også fundet ud af at der er selvinstalleret, speciel dialer som hedder, http://speed-dialers.com/dm/in.php?id=tsd0314&link=ebs Jeg tror også at den har en finger med i spillet men er ikke sikker, jeg tør ikke røre ved for meget da jeg er en nybegynder inden for denne slags teknik.
Jeg skal nok give en melding når jeg har haft besøg af en klog mand.
Forløbig mange gange tak.
Med venlig hilsen
lars-Ole
Avatar billede fromsej Praktikant
26. juni 2003 - 18:32 #17
De ting jeg har skrevet skal fixes, kan du roligt gøre.
Du starter Hijackthis igen, og når du har scannet, markerer du de linier jeg har skrevet.
Vælger Fix checked, og dine problemer burde være løst.*S*
Husk, at alle andre programmer skal være lukkede imens, og husk at slå systemgendannelse fra, hvis du kører ME eller XP.
Men du kører vist Win2K.
Jeg kigger lige lidt på Speed-dialers imens.
Avatar billede fromsej Praktikant
26. juni 2003 - 18:36 #18
Spybot burde fjerne speed-dialers.
http://spybot.eon.net.au/index.php?lang=en&page=download - Renser for Spyware
Avatar billede lars-ole Nybegynder
26. juni 2003 - 18:50 #19
OK
Jeg går igang og håber det lykkedes, måtte lige have et print for at huske alle de tekniske detaljer
Avatar billede fromsej Praktikant
26. juni 2003 - 18:52 #20
Godt, og du lægger lige en ny logfil, når du er færdig.
Avatar billede lars-ole Nybegynder
26. juni 2003 - 21:13 #21
Pu-ha
Spyware fandt en masse som nu er væk, men en eneste dialer kan den ikke fjerne, den skriver at den stadig er aktiv i hukommelsen, den hedder WebDialer aka DialerFactory aka HighSpeed og firma-Url http://www.dialerfactory.com/ som har 28 lande under sin kappe,den kan jeg ikke fjerne, så viser Norton at der er en Backdoor Trojan på PCen som den ikke giver adgang til, jeg har haft fjernet alle de steder som du indikerede, jeg har lige kørt hijaker igen og der er de kedelige adresser igen ihverttilfælde nogle af dem, du får lige log så kan det være at du kan se om der skulle være en ekstra adresse der kan fjernes, men jeg kommer nærmere målet, for hvis det er den sidste der installerer adresser så kan det være den også kan findes
Logfile of HijackThis v1.95.0
Scan saved at 20:55:37, on 26-06-2003
Platform: Windows 2000 SP3 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\Programmer\Norton Personal Firewall\NISUM.EXE
C:\Programmer\Norton Personal Firewall\ccPxySvc.exe
C:\WINNT\System32\svchost.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\System32\CTHELPER.EXE
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\WINNT\System32\msapp.exe
C:\WINNT\System32\ctfmon.exe
C:\Programmer\ACD Systems\ImageFox\ImageFox.exe
C:\Programmer\WinZip\WZQKPICK.EXE
C:\PROGRA~1\WINZIP\winzip32.exe
C:\Documents and Settings\Administrator\Lokale indstillinger\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar=http://redteen2.da.ru/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page=http://redteen2.da.ru/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page=http://redteen2.da.ru/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page=C:\WINNT\System32\blank.htm
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINNT\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] C:\Programmer\Creative\SBLive\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [WinApp32] msapp.exe
O4 - HKLM\..\Run: [logon.exe] c:\winnt\system32\logon.exe
O4 - HKLM\..\Run: [sys] regedit /s sys.reg
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - HKCU\..\Run: [logon.exe] c:\winnt\system32\logon.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = ?
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: ImageFox.lnk = C:\Programmer\ACD Systems\ImageFox\ImageFox.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmer\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/SSC/SharedContent/common/bin/cabsa.cab
Avatar billede fromsej Praktikant
26. juni 2003 - 21:27 #22
Jeg kigger, ellers tilkalder jeg hjælp.*S*
Avatar billede fromsej Praktikant
26. juni 2003 - 21:34 #23
Fixes:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar=http://redteen2.da.ru/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page=http://redteen2.da.ru/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page=http://redteen2.da.ru/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page=C:\WINNT\System32\blank.htm
Avatar billede cautoo Nybegynder
26. juni 2003 - 21:34 #24
Af hensyn til WebDialer.... 
- hvis du bruger winXP så prøv at trykke ctrl-alt-del, gå ind under processer og luk evt. mistænksomme programmer ned så burde Spy-tingen kunne fjerne den helt
Avatar billede fromsej Praktikant
26. juni 2003 - 21:35 #25
De to her er jeg meget i tvivl om.
O4 - HKLM\..\Run: [logon.exe] c:\winnt\system32\logon.exe
O4 - HKLM\..\Run: [sys] regedit /s sys.reg
Avatar billede fromsej Praktikant
26. juni 2003 - 21:40 #26
Den optræder også lidt længere nede:
O4 - HKCU\..\Run: [logon.exe] c:\winnt\system32\logon.exe
Avatar billede fromsej Praktikant
26. juni 2003 - 21:45 #27
Skal fixes:
O4 - HKLM\..\Run: [sys] regedit /s sys.reg
Avatar billede fromsej Praktikant
26. juni 2003 - 21:49 #28
Prøv at fixe nu, og så kom med en ny log, efter genstart.
Opdaterede du Spybot, inden du kørte den?
Avatar billede perhaps Nybegynder
26. juni 2003 - 21:58 #29
Et kæmpearbejde du laver her fromsej.
lars-ole husk lige at når du skal fixe skal så meget lukkes ned som muligt og vigtigt er det at der kun er et browservindue åbent nemlig det med HijackThis. Hvis man ikke gør det risikere man at de netop fixede dukker op igen, men det kan de nu godt gøre alligevel.
Avatar billede fromsej Praktikant
26. juni 2003 - 22:00 #30
Perhaps>>Tak, men jeg kan ikke knække den sk... Webdialer.
Avatar billede bredker Nybegynder
26. juni 2003 - 22:01 #31
fromsej>>det ligner dig ikke
Avatar billede perhaps Nybegynder
26. juni 2003 - 22:10 #32
Måske kan de nappes fra fejlsikret tilstand og den url som lars-ole angiver kan jo også sættes op under Klassificerede sider.
Avatar billede fromsej Praktikant
26. juni 2003 - 22:11 #33
Den er vist i IE-Spyad, men jeg har ikke tjekket endnu.
Avatar billede perhaps Nybegynder
26. juni 2003 - 22:13 #34
Dialerfactory findes i spywarefris onlinescanners database så det er bare ind og scanne der.
Avatar billede perhaps Nybegynder
26. juni 2003 - 22:14 #35
Avatar billede fromsej Praktikant
26. juni 2003 - 22:17 #36
Af hjertet tak, Perhaps.*S*
Jeg er vist for træt til at tænke klart lige nu.
Så mangler vi bare en tilbagemelding fra Lars-Ole.
Avatar billede Slettet bruger
26. juni 2003 - 22:20 #37
perhaps>>Glimrende scanner, fandt lige 2 stk. hos mig som jeg ikke anede jeg havde. Det er nu rart at der findes sådanne steder som man kan benytte dig af uden at skulle købe et dyrt stykke software :-)
Avatar billede perhaps Nybegynder
26. juni 2003 - 22:26 #38
Ja, jeg må også trække mig for idag, da husets unge frue vil have mig med ud at gå en tur i sommernatten :o(
Avatar billede fromsej Praktikant
26. juni 2003 - 22:27 #39
Lyder interessant. ;o)
Avatar billede lars-ole Nybegynder
26. juni 2003 - 23:00 #40
Har været ude af huset, men går igang nu med at bearbejde systemet
L-O
Avatar billede lars-ole Nybegynder
26. juni 2003 - 23:05 #41
Jeg har forresten windows 2000 professional baseret på nt, hvis det siger noget, så jeg kan nok ikke bruge metoden der virker på xp
Avatar billede fromsej Praktikant
26. juni 2003 - 23:56 #42
Er din HD Fat32 eller NTFS?
Avatar billede lars-ole Nybegynder
26. juni 2003 - 23:56 #43
Jeg har ikke fixet noget endnu fordi, billedet har ændret sig en adresse er forsvundet og det er den tredje R0, så har jeg fået detaljeret info der forklarer følgende: A Registry value that has been created is not present in a default Windows install nor needed, possibly resulting in a changed IE Search Page, Start Page, Search Bar Page or Search Assistant.
Dvs. at selvom jeg fixer resterende så kommer der nye ind på min pc igen, det er lige til at gå i knæ på

På Norton viser den at det er: Default Block Backdoor/Superseven Trojan horse
Som er en i Romænien med:
inetnum 80.96.98.0-80.96.98.255
netname M-AND-M-COMPUTERS

Jeg har på fornemmelsen at vedkommende kan se hvad jeg hele tiden laver, og ændre før jeg kan nå at udføre fixing,
Avatar billede lars-ole Nybegynder
26. juni 2003 - 23:59 #44
Vedr HD Fat32 eller NTFS, har jeg ikke forstand på at undersøge dette
Avatar billede fromsej Praktikant
27. juni 2003 - 00:00 #45
Hvis din HD er Fat32, så hent og kør F-Prot.
http://www.avirus.dk/avirus.htm - F-Prot DOS virusscan
Din sidste bemærkning, hvis du prøver at slukke helt for dit modem, og så kører Hijackthis, du har vel efterhånden fået en fornemmelse af hvilke ting der er snavs, og prøver at fixe selv, så skulle det være fint.
Avatar billede fromsej Praktikant
27. juni 2003 - 00:02 #46
Åbn "Denne computer" højreklik på din HD, vælg Egenskaber, så står der Filsystem FAT32 eller NTFS.
Avatar billede lars-ole Nybegynder
27. juni 2003 - 00:02 #47
nu prøver jeg at finde flest mulige adresser jeg kan tyde på hijaker og sletter derefter bruger jeg spyware og ser så hvormange der er tilbage
Avatar billede fromsej Praktikant
27. juni 2003 - 00:05 #48
OK, jeg kigger ind imorgen igen.*S*
Så læg lige både logfil, og det du selv har fixet ind.
Men træd varsomt, du kan slette noget der ikke må slettes.
Avatar billede lars-ole Nybegynder
27. juni 2003 - 00:28 #49
kl 00.29 Sidste nye log, det snurre i mit hoved, kan ikke huske den ene ekstra adresse jeg fixede, jeg kører opdate på spyware hver gang, kunne stadig kun finde den ene dialer på spyware som er i Program files c:\program files\dialers    Lukker også ned nu er for træt.
Avatar billede lars-ole Nybegynder
27. juni 2003 - 00:30 #50
Ja træt er jeg, glemte log.

Logfile of HijackThis v1.95.0
Scan saved at 00:22:18, on 27-06-2003
Platform: Windows 2000 SP3 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\Programmer\Norton Personal Firewall\NISUM.EXE
C:\Programmer\Norton Personal Firewall\ccPxySvc.exe
C:\WINNT\System32\svchost.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\System32\CTHELPER.EXE
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\WINNT\System32\msapp.exe
C:\WINNT\System32\ctfmon.exe
C:\Programmer\ACD Systems\ImageFox\ImageFox.exe
C:\Programmer\WinZip\WZQKPICK.EXE
C:\PROGRA~1\WINZIP\winzip32.exe
C:\Documents and Settings\Administrator\Lokale indstillinger\Temp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page=C:\WINNT\System32\blank.htm
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINNT\UpdReg.EXE
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [WinApp32] msapp.exe
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = ?
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: ImageFox.lnk = C:\Programmer\ACD Systems\ImageFox\ImageFox.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmer\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/SSC/SharedContent/common/bin/cabsa.cab
Avatar billede perhaps Nybegynder
27. juni 2003 - 08:01 #51
Disse to skal fixes

O4 - HKLM\..\Run: [UpdReg] C:\WINNT\UpdReg.EXE

O4 - HKLM\..\Run: [WinApp32] msapp.exe

Den sidste viser at du har virus.
Avatar billede lars-ole Nybegynder
27. juni 2003 - 11:12 #52
Tog et hovedspring hen til PCen, åbnede og brugte hijack og logen havde ændret sig uden min medvirken de kedelige adresser var forsvundet som ved et trylleslag, og så var jeg inde at kontrollerer internetindstillinger og startadressen opasia var der stadig, så kørte jeg spyboot, der er endikationen for en dialer som vises: Web dialer Programfiles c:\WINNT\System 32\logon.exe
og samtidig kommer Norton med advarselsskilt som indikerer Backdoor Trojan nægtet adgang, dette efter jeg har fixet de to 04er du har indikeret ovenfor
Avatar billede lars-ole Nybegynder
27. juni 2003 - 11:18 #53
Har lige udtaget sidste nye log

Logfile of HijackThis v1.95.0
Scan saved at 11:17:37, on 27-06-2003
Platform: Windows 2000 SP3 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\Programmer\Norton Personal Firewall\NISUM.EXE
C:\Programmer\Norton Personal Firewall\ccPxySvc.exe
C:\WINNT\System32\svchost.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\System32\CTHELPER.EXE
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\WINNT\System32\msapp.exe
C:\WINNT\System32\ctfmon.exe
C:\Programmer\ACD Systems\ImageFox\ImageFox.exe
C:\Programmer\WinZip\WZQKPICK.EXE
C:\Documents and Settings\Administrator\Lokale indstillinger\Temp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page=C:\WINNT\System32\blank.htm
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = ?
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: ImageFox.lnk = C:\Programmer\ACD Systems\ImageFox\ImageFox.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmer\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/SSC/SharedContent/common/bin/cabsa.cab
Avatar billede perhaps Nybegynder
27. juni 2003 - 13:13 #54
Din log ser fin ud nu.
Avatar billede lars-ole Nybegynder
27. juni 2003 - 13:17 #55
Har jeg nogen mulighed for at fjerne den webdialer
Avatar billede perhaps Nybegynder
27. juni 2003 - 13:22 #56
Kan Spybot ikke fjerne den (hvis der da ligger en server på din puter)? Hvad siger spybot? Og hvad hedder dialeren?
Avatar billede lars-ole Nybegynder
27. juni 2003 - 14:00 #57
Spyboot kan ikke fjerne den, spyboot har fjernet en masse andet, men lige den, kan den ikke fjerne, den indikeres af spyboot som
Webdialer: programfiles c:\program files\dialers, og når jeg kører spyboot på den viser Norton advarselsskilt med en Backdoor Trojan nægtet adgang, er det muligt også at fjerne dialeren som tilsyneladende prøver at åbne for backdoor trojan, men er det muligt at fjerne, ja så er der styr på det hele.
Avatar billede perhaps Nybegynder
27. juni 2003 - 14:19 #58
Kan godt forstå det irriterer dig. Der ligger en server som er lagt af en trojaner og nu kan trojaneren ikke få kontakt med serveren for det nægter Norton at give den. Prøv lige onlinescanneren fra Spywarefri igen og se hvad den siger. Den har jo flere dialere i databasen. Noter lige navnet på dialeren, også selv om du kan fjerne den ved hjælp af onlinescanneren.
http://www.spywarefri.dk/spywarefri-onlinescan.htm
Avatar billede lars-ole Nybegynder
27. juni 2003 - 15:00 #59
I morges hvor du gav mig anvisninger udførte jeg dem, i mellemtiden downloadede jeg fra jeres værktøjsside X-cleaner, SpywareGuard, SpywareGuard LiveUpdate og PopUp Sweeper, men jeg kan nu se at det er Spywarebot og ikke Spywarefri jeg har installeret gør det nogen forskel, ellers må jeg ændre, men da jeg i formiddags kørte X-cleaner fandt den noget som jeg fjernede, men det hele gik så hurtigt at jeg i min søvnige tilstand ikke nåede at noterer, det er jeg ked af for det kunne nok have været en hjælp i jagten på webdialeren, er der andet jeg kan gøre
Avatar billede lars-ole Nybegynder
27. juni 2003 - 15:14 #60
Har lige kørt Spybot igen og den viser i info følgende:
Firma:
Produkt: Webdialer aka DialerFactory aka HighSpeed
Risikoprofil: Dialer
Firma-URL: http//www.dialerfactory.com/

Er det til hjælp
Avatar billede lars-ole Nybegynder
27. juni 2003 - 15:16 #61
Har også kørt den anviste onlinescan
Avatar billede perhaps Nybegynder
27. juni 2003 - 17:31 #62
Ja, det hjælper. Det er den vanskelige fra dialerfactory, men den burde onlinescanneren kunne fjerne og egentlig også spybot for den ligger også i dens arkiv. Har du opdateret Spybot? Der kom lige en ny opdatering igår eller var det i forgårs? og dialerfactory er rimelig ny.
Avatar billede perhaps Nybegynder
27. juni 2003 - 17:33 #63
Spywarebot? Tager du ikke fejl af navnet? mener du ikke Spybot?
Avatar billede perhaps Nybegynder
27. juni 2003 - 17:41 #64
Det er altså lidt besynderligt at Spybot og onlinescanneren ikke kan fjerne den dialer for alle siger at de to KAN.
Avatar billede perhaps Nybegynder
27. juni 2003 - 17:42 #65
Vender tilbage ved 22-tiden.
Avatar billede lars-ole Nybegynder
27. juni 2003 - 17:55 #66
Jo selvfølgelig, det er mig der vrøvler, jeg har Spybot.
Jeg har været inde i Norton aktiviteter, og der angiver norton jeg har en inficeret fil C:\WINNT\System32\logon.exe og så angiver norton en Backdoor Trojan denne har jeg også set er registreret i norton over trojanske ulykker, men de her ting er åbenbart noget der er godt gemt, da jeg ikke kan skanne/finde/slette dem hverken med Hijack,Spybot eller X-Cleaner, men det skal siges at Spybot kan finde webdialeren, men ikke fjerne den da den skriver filen stadig er i systemets hukommelse, har opdateret Spybot hver gang jeg åbnede og det er mange gange, den skriver der ikke for øjeblikket er nye opdateringer.
Avatar billede fromsej Praktikant
27. juni 2003 - 17:57 #67
Jeg har lige et enkelt spørgsmål.*S*
Hvilken version af ACDSEE har du, jeg synes ikke jeg kender Imagefox.
O4 - Global Startup: ImageFox.lnk = C:\Programmer\ACD Systems\ImageFox\ImageFox.exe
Avatar billede perhaps Nybegynder
27. juni 2003 - 21:10 #68
Back in town: ImageFox.exe er ok
Avatar billede perhaps Nybegynder
27. juni 2003 - 21:21 #69
Jeg tror vi nærmer os en løsning.
Der kan godt være en trojan i C:\Winnt\system32\logon og det tror jeg faktisk der er. Se et lign tilfælde herhttp://www.computing.net/security/wwwboard/forum/5443.html
Den må du fixe
Du kan evt. først scanne for trojan her:
http://www.pcflank.com/trojans_test1.htm
Avatar billede fromsej Praktikant
27. juni 2003 - 21:24 #70
Perhaps>>Dem havde jeg kig på, men anbefalede desværre ikke fix af dem. :o(
Kommentar: fromsej 26/06-2003 21:35:28
Avatar billede lars-ole Nybegynder
27. juni 2003 - 22:36 #71
Jeg har version 4,0 ag foxen har været der lige så længe uden problem.
jeg var ved at prøve at skanne med systemet for trojans, men der er et massivt PCangreb igang fra Rusland og jeg bliver spurgt om den IP adresse som fremkommer er min egen, men helt ærlig så kan jeg ikke huske den, jeg er bange for hvis det er de fremmede der prøver at komme ind, så hvordan finder jeg min rigtige IP adresse
Avatar billede Slettet bruger
27. juni 2003 - 22:37 #72
Start en dos boks op og skriv:
ipconfig
så kan du se den.
Avatar billede perhaps Nybegynder
27. juni 2003 - 22:42 #73
fromsej>Jeg har altid været lidt forsigtig med den logon, men de par gange hvor den blev fixet skete der ikke noget. Jeg tror ikke man skal gøre det generelt så du har IKKE overset noget, men trojanen kan faktisk kun sidde der i dette tilfælde. Jeg vil dog klart anbefale en trojanscanning hos pcflank først.
Avatar billede lars-ole Nybegynder
27. juni 2003 - 22:47 #74
Jeg ved ikke hvordan man laver en dosboks, i skal vide at jeg ved meget lit om PC så jeg følger slavisk hvad jeg får besked på men er klar til at prøve at lave en dosboks, men jeg behøver vejledning.
kan det være rigtig at jeg skal logge ud hver gang jeg skal have jeres nye vejledning frem
Avatar billede perhaps Nybegynder
27. juni 2003 - 22:51 #75
Hvis du vil være helt sikker på at den bliver fjernet så kan du få en 30 dages version af verdens bedste trojanfjerner her. Så fjerner den trojaneren uden at du behøver at have nerverne uden på trøjen
http://www.misec.net/trojanhunter/
Den VIL fjerne den, men det er et halvdyrt program når de 30 dage er gået.
Avatar billede Slettet bruger
27. juni 2003 - 22:54 #76
Start - Programmer - Tilbehør der ligger den. Du kan trykke på F5 for at opdatere siden her, du behøver ikke at logge ud og ind igen :-)
Avatar billede lars-ole Nybegynder
27. juni 2003 - 23:05 #77
ok jeg fandt IP prøver nu at skanne med den først angivne trojanscanner
Avatar billede lars-ole Nybegynder
27. juni 2003 - 23:46 #78
Første angivne skanner ville ikke køre, den blå bjælke forneden kom knapnok halvvejs, har ventet i 20 min men intet skete, så skriver microsoft at siden er forældet og at de ikke sender oplysningerne igen, mon ok hvis jeg nu prøver verdens bedste trojan fjerner hvordan kommer jeg så ud af kløerne på dem inden taxameteret begynder at køre
Avatar billede lars-ole Nybegynder
27. juni 2003 - 23:49 #79
hvordan finder jeg C:\WINNT\System32\logon.exe  jegsyntes ikke der er noget der ligner i logen
Avatar billede lars-ole Nybegynder
28. juni 2003 - 01:08 #80
Jeg har downloaded den skrappe version af trojan hunter til 30 dage, jeg har brugt den og den viser 6 trojans, problemet er bare at jeg er for dum til at bruge den da jeg ikke ved hvordan man sletter de fundne trojans, kan ikke finde en delete eller remoteknap, er der nogen der ved hvordan jeg sletter på det system
Avatar billede perhaps Nybegynder
28. juni 2003 - 07:08 #81
Hej Lars-ole> Bruger ikke selv programmet (endnu da) men har spurgt direkte hos TrojanHunter og fik lynhurtigt svar. Her er det:

In the "Options" window, make sure both boxes in the "Cleaning Options" section are checked.

Dvs du skal ind i Options og under "Cleaning Options" skal der være flueben i begge boxe. OK!

Er først tilbage senere idag.

mvh perhaps
Avatar billede fromsej Praktikant
28. juni 2003 - 09:19 #82
Lars-ole>>Det hedder ikke for dum, det hedder jeg kan ikke lige overskue funktionaliteten i programmet.*S*
Hvis du ikke kan klare det ved hjælp af Perhaps´s svar, så må jeg jo prøve at installere det, og lave en vejledning til dig.(Hvis jeg kan*S*)
Avatar billede lars-ole Nybegynder
28. juni 2003 - 11:03 #83
ved ikke hvad der skete men havde lavet en lang rapport til jer,den forsvandt bare i den blå luft, prøver igen senere skal hjælpe med at flytte for en ven.
Avatar billede perhaps Nybegynder
28. juni 2003 - 11:22 #84
Jeg fik endnu et svar fra TrojanHunter. Det kan man da kalde service. Sig lige til hvis du ikke forstår det:

You may be confusing "possible trojans" with "trojans". "possible trojans" are "suspicious files" that are flagged by heuristic detection. a cleaning option is not presented in that case, whereas with an actual trojan, the cleaning option would be presented. the suspicious files should be investigated. if they are "false positives", they can be added to the ignore list, or simply ignored. the files can be uploaded at the kaspersky website for analysis, or forwarded to TrojanHunter for analysis if there is a question about their being trojans, or not. also, while the trial version cannot be automatically updated, it can be manually updated.
Avatar billede lars-ole Nybegynder
28. juni 2003 - 13:25 #85
Hej perhaps-fromsej
Har manuelt skrevet rapporten af så du/i kan se den, men som jeg kan se af ovenstående er det der kaldes mulige trojanske downloadfiler ikke farlige, der er kun den der C:WINNT osv. som jeg også har set i forbindelse med den webdialer som ikke kan fjernes.
Men i skulle se hvormange trojaner angreb der er på min PC Der er tre som hele tiden prøver at komme ind "Trojan dropper" "Download Trojan" "Backdoor Trojan" det er uhyggeligt Norton viser røde skilte når jeg bruger skannersystemer og lign. og indikerer konstant at den har blokeret for en ubrugt port, nå men nu rapporten som jeg nu har lavet på wort så den ikke ryger igen.
No suspicius open port found

Memory scan:
No trojan found in memory

File scan:
Erro : Directory not found:  A:\

Found possible trojan file:
•    C:\Dokuments and settings\Administrator\Lokale indstillinger\ Temp\dload.exe (Possible Trojan downloader)
•    C:\Dokuments and settings\Administrator\Lokale indstillinger\ Temp\ICD2.Tmp\ader.exe (Possible Trojan downloader)
•    C:\Dokuments and settings\Administrator\Lokale indstillinger\ Temp\ICD3.Tmp\ader.exe (Possible Trojan downloader)
•    C:\Dokuments and settings\Administrator\Lokale indstillinger\ Temp\ICD4.Tmp\ader.exe (Possible Trojan downloader)
•    C:\Dokuments and settings\Administrator\Lokale indstillinger\ Temp\ICD5.Tmp\ader.exe (Possible Trojan downloader)
•    C:\ WINNT\system32\Browser_Plugin.exe/ZyOECJD.exe (Possible Trojan downloader)

Erro: Directory not found:  D:\
Erro: Directory not found:  E:\
No Trojan files found.

Jeg havde håbet på at jeg manuelt kunne fjerne de ovenstående mulige trojans.
Hvornår holder i weekend, jeg kunne forstille mig at jeg er ved at være en ret træls person med alt det bøvl i har, men jeg kan jo se at der kommer mere og mere skik på det hele så mit humør stiger i hvert tilfælde
Avatar billede lars-ole Nybegynder
28. juni 2003 - 13:28 #86
Glemte at fortælle at begge rammer var markeret med flueben i options
Avatar billede fromsej Praktikant
28. juni 2003 - 13:36 #87
De .exe filer skal vi have fjernet, hvor velbevandret er du i DOS?
Har du tjekket om din HD er Fat32 eller NTFS?
Jo, vi holder weekend.*G*
Men jeg ville fandens gerne have løst det her først, så kan du jo komme og slå min græsplæne.*G*
Avatar billede lars-ole Nybegynder
28. juni 2003 - 14:48 #88
Aner ingenting har meget dårlige erfaringer i den retning har faktisk fået min gamle pc til at gå i sort så alt skulle genoprettes, så jeg har ikke engang tænkt i den retning det var en lærestreg af klasse, men jeg kan vel ved vejledning finde ud af det, lige som da jeg skulle finde IP adressen
Avatar billede lars-ole Nybegynder
28. juni 2003 - 14:49 #89
Det med plænen finder vi ud af
Avatar billede lars-ole Nybegynder
28. juni 2003 - 14:50 #90
Ved ikke hvordan jeg tjekker for de nævnte systemer men er klar til det
Avatar billede lars-ole Nybegynder
28. juni 2003 - 14:52 #91
Er klar ved tastaturet standby
Avatar billede fromsej Praktikant
28. juni 2003 - 14:53 #92
OK, Dobbeltklik på "denne computer", højreklik på din Harddisk ( C-drev ), vælg egenskaber, så får du et billede hvor du kan se Filsystem, der står der enten Far32, eller NTFS.
Avatar billede fromsej Praktikant
28. juni 2003 - 15:00 #93
Far32*LOL*, det må være varmen, det er selvfølgelig FAT32.
Græsplænen er slået.
Har du ICQ, det er meget nemmere, så skal jeg nok tage skraldet bagefter.*G*
Mit Nr er: 144153861
Avatar billede lars-ole Nybegynder
28. juni 2003 - 15:05 #94
Går ud fra det er i kommandopromt
Avatar billede lars-ole Nybegynder
28. juni 2003 - 15:06 #95
OK forsøger
Avatar billede fromsej Praktikant
28. juni 2003 - 15:06 #96
Nej, bare fra skrivebordet i Windows.
Avatar billede lars-ole Nybegynder
28. juni 2003 - 15:08 #97
Det er NTFS
Avatar billede fromsej Praktikant
28. juni 2003 - 15:12 #98
Sa.... , så kan vi ikke fra DOS.
Prøv i Stifinder at klikke dig frem til
C:\Dokuments and settings\Administrator\Lokale indstillinger\ Temp\
Se om du så kan slette de filer og mapper du får fejlen i.*S*
Avatar billede lars-ole Nybegynder
28. juni 2003 - 15:13 #99
Fromsej du skal vide at jeg ikke kender pc-sprog
Avatar billede lars-ole Nybegynder
28. juni 2003 - 15:14 #100
ok prøver
Avatar billede lars-ole Nybegynder
28. juni 2003 - 15:19 #101
Hvordan, det er jo et kæmpesystem og jeg ved ikke hvordan jeg skal fremkalde de kommandolinier, skal jeg bare slette mapper uden at kunne se hvad kommando de har
Avatar billede fromsej Praktikant
28. juni 2003 - 15:25 #102
Sidste forsøg, inden du bliver nødt til at installere ICQ.
Alle mapper der er efter mappen \temp kan du roligt slette, det er bare affald, spørgsmålet er om du får lov.
Klik Start-Kør skriv CMD tryk <Enter>, så skulle du gerne være i Dosprompt.
Der står C:\>
Skriv CD Dokuments and settings\Administrator\Lokale indstillinger\ Temp <Enter>
Så er du i \temp
Skriv del dload.exe <Enter>
Prøv det, og vend så tilbage, jeg hænger på nu til den bitre ende.
Avatar billede lars-ole Nybegynder
28. juni 2003 - 15:31 #103
Ok opdagede ad kommandolinien kommer i adresse, går nu systematisk igennem føj.
Avatar billede fromsej Praktikant
28. juni 2003 - 15:32 #104
Hent ICQ lite her:
http://download.com.com/3000-2150-10182230.html?part=52214&subj=dlpage&tag=button
Installer det, så får du et nummer, læg det her, eller hvis du hellere vil, så send det til from09sej@webspeed.dk
Avatar billede lars-ole Nybegynder
28. juni 2003 - 15:34 #105
jeg kan ikke forstå at det er først når jeg sender til dig at dine svar kommer frem, skal jeg trykke på accepter eller en af de andre
Avatar billede fromsej Praktikant
28. juni 2003 - 15:34 #106
Bare tryk <F5> *S*
Avatar billede lars-ole Nybegynder
28. juni 2003 - 15:36 #107
hvad er det for et nummer du taler om
Avatar billede fromsej Praktikant
28. juni 2003 - 15:38 #108
Dit ICQ nummer, det får du når du har installeret og oprettet, det her går alt for langsomt.*S*
Avatar billede lars-ole Nybegynder
28. juni 2003 - 15:41 #109
det kan være det er bedre at vente til næste uge hvad siger du
Avatar billede fromsej Praktikant
28. juni 2003 - 15:42 #110
Det bestemmer du, jeg har tid nok.
Avatar billede lars-ole Nybegynder
28. juni 2003 - 15:45 #111
tro det eller ej men jeg kan åbne siden men når jeg downloader kommer der bare et blankt vindue (ingenting på siden)
Avatar billede fromsej Praktikant
28. juni 2003 - 15:47 #112
Send lige en mail til mig, adressen står ovenfor, så sender jeg ICQ installatinsfilen til dig.*S*
Avatar billede lars-ole Nybegynder
28. juni 2003 - 15:54 #113
larsolehansen@privat.tdcadsl.dk
Efter at have prøvet at downloade gik alt i hvidt jeg kunne ikkeengang komme tilbage til din side så der måtte en genopstart til
Avatar billede lars-ole Nybegynder
28. juni 2003 - 16:00 #114
hvordan stopper jeg den mailrobot
Avatar billede fromsej Praktikant
28. juni 2003 - 16:06 #115
Ikke forstået?
Avatar billede lars-ole Nybegynder
28. juni 2003 - 16:07 #116
kan se der kommer noget på mail
Avatar billede fromsej Praktikant
28. juni 2003 - 16:08 #117
Ja, der er ICQ, der er på vej.
Avatar billede lars-ole Nybegynder
28. juni 2003 - 16:16 #118
Har spurgt via mail hvilke kodenummer jeg skal skrive nedenunder
Avatar billede lars-ole Nybegynder
28. juni 2003 - 19:46 #119
Hermed Hijack log fra lørdag 19.45

Logfile of HijackThis v1.95.0
Scan saved at 19:43:25, on 28-06-2003
Platform: Windows 2000 SP3 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\Programmer\Norton Personal Firewall\NISUM.EXE
C:\Programmer\Norton Personal Firewall\ccPxySvc.exe
C:\WINNT\System32\svchost.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\System32\CTHELPER.EXE
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\Programmer\TrojanHunter 3.5\THGuard.exe
C:\Programmer\ICQLite\ICQLite.exe
C:\WINNT\System32\ctfmon.exe
C:\Programmer\ACD Systems\ImageFox\ImageFox.exe
C:\Programmer\WinZip\WZQKPICK.EXE
C:\Programmer\SpywareGuard\sgmain.exe
C:\Programmer\SpywareGuard\sgbhp.exe
C:\Programmer\ACD Systems\ACDSee\ACDSee.exe
C:\Programmer\WinZip\WINZIP32.EXE
C:\Documents and Settings\Administrator\Lokale indstillinger\Temp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page=C:\WINNT\System32\blank.htm
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Programmer\SpywareGuard\dlprotect.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [THGuard] "C:\Programmer\TrojanHunter 3.5\THGuard.exe"
O4 - HKLM\..\Run: [ICQ Lite] C:\Programmer\ICQLite\ICQLite.exe -minimize
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - Startup: SpywareGuard.lnk = C:\Programmer\SpywareGuard\sgmain.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = ?
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: ImageFox.lnk = C:\Programmer\ACD Systems\ImageFox\ImageFox.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmer\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: ICQ Lite (HKLM)
O9 - Extra 'Tools' menuitem: ICQ Lite (HKLM)
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/SSC/SharedContent/common/bin/cabsa.cab
Avatar billede perhaps Nybegynder
28. juni 2003 - 20:57 #120
Der er intet snavs i den log. Den er simpelt hen perfekt.
Avatar billede perhaps Nybegynder
28. juni 2003 - 21:28 #121
lars-ole jeg begynder at tro at du har det man kalder "false positive" dvs at du ikke har trojaner. Jeg støtter mig til TrojanHunter som jeg før har sagt er verdens bedste trojanværktøj.
Avatar billede perhaps Nybegynder
28. juni 2003 - 21:31 #122
Du kan også sende de mistænkte filer til TrojanHunter til undersøgelse
submit@trojanhunter.com
hvis du synes det.
Avatar billede fromsej Praktikant
29. juni 2003 - 20:14 #123
Statusrapport:
Det endte med en tur til Kolding, der fik jeg scannet Lars-Oles PC igennem med alt hvad der findes af scannere plus et par mere, det lykkedes også at få slettet den Dialer, som havde gemt sig så godt at hverken Spybot eller ActiveX scanneren fra Spywarefri´s forside kunne få has på den.
Jeg måtte, som administrator, overtage ejerskab på mappen, og gøre den ubeskyttet og sletbar, hvorefter det var en sand fornøjelse at trykke på <Shift><Del> og sidde og vinke FARVEL til den lille satan.*G*
Så i skrivende stund er Lars-Ole´s PC ren, og der er installeret Spywareblaster, spywareguard, IE-Spyad, Internet Sweeper og CookieWall på den, så den er godt beskyttet.
Hvis der er nogen der får ondt i r.... over at jeg med stor glæde modtager point for min indsats, skal de være velkomne til at anmelde mig.*G*
Avatar billede Slettet bruger
29. juni 2003 - 20:19 #124
Ok så anmelder jeg squ' dig :-)

Næ spøg til side, jeg synes du og vel egentlig også perhaps har gjort en stor indsats her, så tag bare de point :-)
Avatar billede fromsej Praktikant
29. juni 2003 - 20:37 #125
*S*
Avatar billede lars-ole Nybegynder
30. juni 2003 - 08:41 #126
Hermed en rigtig stor tak til jer alle som har gjort en kæmpeindsats i det store arbejde at komme alle mine PCproblemer til livs, i skulle alle have haft en ordentlig bunke point, men det er vist ikke muligt. Endnu engang mange tak fra en glad lars-ole med en ren og beskyttet pc
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester



IT-JOB

Cognizant Technology Solutions Denmark ApS

Test Manager

Capgemini Danmark A/S

Salesforce CTO - Nordics

Politiets Efterretningstjeneste

Cloud Engineers til PET's IT-sektor

Netcompany A/S

Managing Architect