Avatar billede gogerortot Nybegynder
04. august 2003 - 12:01 Der er 24 kommentarer og
1 løsning

BIPW.exe

I forbindelse med en windows opdatering (tror jeg nok !) blev der installeret et program BIPW.exe i mit windows bibliotek. I regfilen er programmet sat til at starte sammen med windows og den forsøger straks at gå på nettet. Jeg ved ikke hvad det er for et program og har derfor forbudt det adgang til nettet (NIS) (men det starter sammen med windows). Jeg har haft det liggende nu ca. 1 måned uden at det tilsyneladende gør noget og det opstår ingen fejl (ingen logs osv) selvom det ikke får adgang til nettet.
Programmet har ingen digital signatur og jeg har ikke kunnet finde noget som helst om det på nettet.
Er det en del af xp (bør jeg tillade adgang til nettet), er det spyware ?, Eller hvad er det ???

Min PC: win xp pro (altid opdateret), NIS (altid seneste version og altid opdateret), Virker iøvrigt udemærket :-)
Avatar billede Slettet bruger
04. august 2003 - 12:37 #1
Prøv at skanne for spyware, www.spywarefri.dk
Avatar billede Slettet bruger
04. august 2003 - 12:38 #2
Avatar billede gogerortot Nybegynder
04. august 2003 - 12:52 #3
Har udført en online scanning på spywarefri -> ingen spyware.
Men BIPW.exe er kun aktiv (kan ses i joblisten/processer)i nogle minutter efter reboot (og var derfor ikke aktiv ved scanningen).

Tak, Andre foreslag ?
Avatar billede Slettet bruger
04. august 2003 - 12:56 #4
Jeg har den ikke og min xp er opdateret. Jeg tror altså ikke den skal være der. Kan du se nogle som helts informationer om den hvis du højreklikker og vælger egenskaber?
Avatar billede gogerortot Nybegynder
04. august 2003 - 13:18 #5
Nej, intet
Avatar billede resten Nybegynder
04. august 2003 - 13:18 #6
Har du prøvet at undlade den at starte op med windows ?
Avatar billede gogerortot Nybegynder
04. august 2003 - 13:38 #7
Det eneste jeg ikke har prøvet er at lade den gå på nettet.
Det gør hverken fra eller til om den overhovedet starter.
Grunden til jeg ikke bare sletter den og fjerner henvisningerne i reg-db'en er at jeg mener den kom sammen med en xp opdatering.
Hvis det ikke er, har den sneget sig ind via et af de sites på nettet som jeg bruger (udvalgte og meget få sites på denne pc!) - og da jeg er meget omhyggelig med hvad der foregår på denne pc, vil jeg utrolig gerne vide hvad det er og endnu mere hvor den kommer fra - så jeg kan forebygge....
Avatar billede Slettet bruger
04. august 2003 - 13:41 #8
Hvis du søger efter bipw ho ms finder den ingenting, så jeg tror stadig ikke at den kom med en opdatering :-)
Avatar billede gogerortot Nybegynder
04. august 2003 - 13:56 #9
Nej og det har jeg da også prøvet, men jeg har enkelte gange før oplevet at der er gået noget tid inden ms har dokumenteret elementer i opdateringer. Så ...

Jeg er optaget fra kl. 14.30 og resten af dagen - hvis der i løbet af idag ikke kommer egentlige forklaringer på BIPW.exe, så vil jeg i morgen formiddag give dig pointene for din interesse og tid :-))
Tak for hjælpen ...
Avatar billede fromsej Praktikant
04. august 2003 - 16:44 #10
En forklaring har jeg ikke på stående fod, men jeg ville gerne se en hijackthislog fra din maskine, for derigennem måske at kunne pejle mig/os ind på hvad det er.
Hent Hijackthis, scan, save log og kopier logfilen herind, jeg har en svag mistanke til Lop.com, men er nødt til at se logfilen, for at kunne be/afkræfte den mistanke.
HJT her: http://www.spywarefri.dk/vaerktoj.htm#18
Avatar billede Slettet bruger
04. august 2003 - 17:46 #11
fromsej>> Ville spybot ikke have fundet den?
Avatar billede fromsej Praktikant
04. august 2003 - 17:49 #12
Bertie>>Jo det burde den gøre.*S*
Men det kunne være rart at finde årsagen.
Avatar billede Slettet bruger
04. august 2003 - 19:06 #13
Jeps.
Avatar billede fromsej Praktikant
04. august 2003 - 21:15 #14
Det er vel ikke sådan, at du har installeret et spil for nylig?
Avatar billede gogerortot Nybegynder
05. august 2003 - 10:26 #15
Jeg bruger CleanSweep, så jeg har en log på de ting jeg installere. BIPW er ikke i nogle af mine logs. Hvilket for mig betyder at den ikke er installeret sammen med spil eller programmer jeg selv har installeret. Jeg logger desværre ikke windows opdateringer...

Logfile of HijackThis v1.96.0
Scan saved at 10:08:24, on 05-08-2003
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\Programmer\Norton Internet Security\NISUM.EXE
C:\Programmer\Norton Internet Security\ccPxySvc.exe
C:\WINDOWS\System32\cisvc.exe
C:\PROGRA~1\NORTON~1\NORTON~2\GHOSTS~2.EXE
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\PROGRA~1\NORTON~1\SPEEDD~1\nopdb.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\FarStone\VirtualDrive\vdtask.exe
C:\WINDOWS\vcdplayx.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\Programmer\Norton SystemWorks\Norton Ghost\GhostStartTrayApp.exe
C:\Programmer\Logitech\iTouch\iTouch.exe
C:\Programmer\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe
C:\Programmer\Roxio\Easy CD Creator 6\AudioCentral\RxMon.exe
C:\WINDOWS\System32\devldr32.exe
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\WINDOWS\System32\msbb.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Roxio\Easy CD Creator 6\AudioCentral\Playlist.exe
C:\Programmer\Norton SystemWorks\Norton CleanSweep\csinsmnt.exe
C:\WINDOWS\system32\ntvdm.exe
C:\WINDOWS\System32\cidaemon.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\bruger\Skrivebord\hijackthis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =

http://search.shopnav.com/apps/epa/epa?cid=shnv9885&s=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer er leveret af

Microsoft
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.tele.dk:80
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\System32\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {00000EF1-0786-4633-87C6-1AA7A44296DA} - C:\WINDOWS\System32\Gr02.dll
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat

5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [VirtualDrive] C:\Programmer\FarStone\VirtualDrive\vdtask.exe /AutoRestore
O4 - HKLM\..\Run: [vcdplayx] "C:\WINDOWS\vcdplayx.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Programmer\Norton SystemWorks\Norton Ghost\GhostStartTrayApp.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [RoxioEngineUtility] "C:\Programmer\Fælles filer\Roxio Shared\System\EngUtil.exe"
O4 - HKLM\..\Run: [RoxioDragToDisc] "C:\Programmer\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe"
O4 - HKLM\..\Run: [RoxioAudioCentral] "C:\Programmer\Roxio\Easy CD Creator 6\AudioCentral\RxMon.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [anvshell] anvshell.exe
O4 - HKLM\..\Run: [LiveNote] livenote.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [WinStart001.EXE] C:\WINDOWS\System\WinStart001.EXE -b
O4 - HKLM\..\Run: [msbb] C:\WINDOWS\System32\msbb.exe
O4 - HKLM\..\Run: [BIPW] C:\WINDOWS\BIPW.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Washer] C:\Program Files\Washer\washer.exe /1
O4 - Global Startup: CleanSweep Smart Sweep-Internet Sweep.LNK = C:\Programmer\Norton SystemWorks\Norton

CleanSweep\csinsmnt.exe
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O10 - Broken Internet access because of LSP provider 'lsp.dll' missing
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) -

http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) -

http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) -

http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37757.4267476852
O16 - DPF: {AE1C01E3-0283-11D3-9B3F-00C04F8EF466} (HeartbeatCtl Class) -

http://fdl.msn.com/zone/datafiles/heartbeat.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) -

http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -

http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Avatar billede gogerortot Nybegynder
05. august 2003 - 10:54 #16
Hovsa - Jeg ser lige
[WinStart001.EXE] C:\WINDOWS\System\WinStart001.EXE -b

Det er spyware, undrer mig over hvorfor den ikke blev fundet ved scanningen igår og hvorfor jeg ikke selv har set det før.

Jeg installere spybot nu - den skulle kunne fjerne den...
Avatar billede gogerortot Nybegynder
05. august 2003 - 14:06 #17
Og det gjore den !
(BIPW er en del af IGetNet spyshit)

Efter fix og reboot, kørte jeg spybot igen og er spywarefri (Jeg måtte dog manuelt slette winstart001.exe filen og run-parameteren BIPW.exe i regdb)

Nu gik jeg ellers lige og troede jeg havde nok i Norton, men jeg må vist hellere beholde spybot :-)

Tak for hjælpen begge to (er der en af jer der vil have point'ene ?)
Avatar billede fromsej Praktikant
05. august 2003 - 18:18 #18
Jeg ville egentlig godt lige se en ny logfil, jeg får nemlig masser af tid de næste par uger, har lige forstuvet min ankel.
Avatar billede gogerortot Nybegynder
06. august 2003 - 11:10 #19
Logfile of HijackThis v1.96.0
Scan saved at 10:58:49, on 06-08-2003
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\Programmer\Norton Internet Security\NISUM.EXE
C:\Programmer\Norton Internet Security\ccPxySvc.exe
C:\WINDOWS\System32\cisvc.exe
C:\PROGRA~1\NORTON~1\NORTON~2\GHOSTS~2.EXE
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\PROGRA~1\NORTON~1\SPEEDD~1\nopdb.exe
C:\Programmer\FarStone\VirtualDrive\vdtask.exe
C:\WINDOWS\vcdplayx.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\Programmer\Norton SystemWorks\Norton Ghost\GhostStartTrayApp.exe
C:\Programmer\Logitech\iTouch\iTouch.exe
C:\Programmer\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe
C:\Programmer\Roxio\Easy CD Creator 6\AudioCentral\RxMon.exe
C:\WINDOWS\System32\devldr32.exe
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Norton SystemWorks\Norton CleanSweep\csinsmnt.exe
C:\Programmer\Roxio\Easy CD Creator 6\AudioCentral\Playlist.exe
C:\WINDOWS\system32\ntvdm.exe
C:\WINDOWS\System32\cidaemon.exe
C:\Programmer\hijackthis\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer er leveret af Sultan
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.tele.dk:80
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\System32\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {00000EF1-0786-4633-87C6-1AA7A44296DA} - (no file)
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [VirtualDrive] C:\Programmer\FarStone\VirtualDrive\vdtask.exe /AutoRestore
O4 - HKLM\..\Run: [vcdplayx] "C:\WINDOWS\vcdplayx.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Programmer\Norton SystemWorks\Norton Ghost\GhostStartTrayApp.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [RoxioEngineUtility] "C:\Programmer\Fælles filer\Roxio Shared\System\EngUtil.exe"
O4 - HKLM\..\Run: [RoxioDragToDisc] "C:\Programmer\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe"
O4 - HKLM\..\Run: [RoxioAudioCentral] "C:\Programmer\Roxio\Easy CD Creator 6\AudioCentral\RxMon.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [anvshell] anvshell.exe
O4 - HKLM\..\Run: [LiveNote] livenote.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe" -osboot
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Washer] C:\Program Files\Washer\washer.exe /1
O4 - Global Startup: CleanSweep Smart Sweep-Internet Sweep.LNK = C:\Programmer\Norton SystemWorks\Norton CleanSweep\csinsmnt.exe
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O10 - Broken Internet access because of LSP provider 'lsp.dll' missing
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37757.4267476852
O16 - DPF: {AE1C01E3-0283-11D3-9B3F-00C04F8EF466} (HeartbeatCtl Class) - http://fdl.msn.com/zone/datafiles/heartbeat.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

God bedring fromsej, skriv endelig hvis du finder noget interessant
Avatar billede fromsej Praktikant
06. august 2003 - 12:28 #20
O10 - Broken Internet access because of LSP provider 'lsp.dll' missing
Sådan set det eneste jeg lige kan finde i logfilen.
Du skal nok lige bruge Lspfix til at få det fjernet, kør i hvert fald det program inden du snupper den med Hijackthis.
http://cexx.org/lspfix.htm
Fjern kun lsp.dll
Genstart efter lspfix, lav en ny log og se om den forsvandt.
Avatar billede gogerortot Nybegynder
06. august 2003 - 18:11 #21
Og det gjorde den.

Forhåbentlig den sidste rest af det spyshit jeg har haft..

Tak for hjælpen
Avatar billede fromsej Praktikant
06. august 2003 - 18:36 #22
Velbekomme.*S*
Avatar billede fromsej Praktikant
06. august 2003 - 18:45 #23
http://www.spywarefri.dk/vaerktoj.htm
så skal du lige hente Spywareguard, Spywareblaster, IE-Spyad og cookiewall, så er du godt garderet.
Avatar billede Slettet bruger
24. september 2003 - 20:20 #24
Lukketid?
Avatar billede fromsej Praktikant
24. september 2003 - 23:49 #25
Tak for point.*S*
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester



IT-JOB