Avatar billede funnycartoons-dk Nybegynder
23. september 2003 - 18:24 Der er 18 kommentarer og
1 løsning

Browser hacked/redirecting

Min browser er blevet hacket. Når jeg går ind på en side bliver jeg redirectet til en pornoside i stedet for den side jeg vil hen på.. Jeg har hørt at det er noget med en host fil men jeg kan ikke finde den. Jeg kører med XP. Kan i hjælpe mig? Mvh Lasse
Avatar billede fromsej Praktikant
23. september 2003 - 18:57 #1
Gå ind her og hent Spybot og Hijackthis.
http://www.spywarefri.dk/vaerktoj.htm
Installer og kør Spybot, opdater online, scan, afhjælp valgte problemer, genstart.
Derefter udpakker og kører du Hijackthis, scan, save log og kopier logfilen herind, så kigger vi på den.
Lad være med at slette noget selv med Hijackthis, det kan skade mere end det gavner.
Avatar billede fangel Nybegynder
23. september 2003 - 20:03 #2
(jeg må insistere på at den er blevet cracket - hackere gør intet ondt - det gør crackere jf 'The Jargon File')
Avatar billede fromsej Praktikant
23. september 2003 - 20:08 #3
Dea pg>>Den rigtige term her er Hijacked, altså en fjendtlig overtagelse.
Avatar billede funnycartoons-dk Nybegynder
23. september 2003 - 20:11 #4
Følgende er logfilen:

Logfile of HijackThis v1.97.2
Scan saved at 20:11:01, on 23-09-2003
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\Explorer.exe
D:\WINDOWS\System32\ctfmon.exe
D:\WINDOWS\System32\cmd32.exe
D:\Programmer\Internet Explorer\iexplore.exe
D:\Programmer\Real\RealOne Player\RealPlay.exe
D:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
D:\Programmer\Fælles filer\Real\Update_OB\rnathchk.exe
D:\Programmer\MSN Messenger\msnmsgr.exe
D:\Documents and Settings\Lasse K\Skrivebord\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.signon.stofanet.dk/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://signon.stofanet.dk/proxy.pac
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R3 - Default URLSearchHook is missing
F0 - system.ini: Shell=Explorer.exe D:\WINDOWS\System32\cmd32.exe
F2 - REG:system.ini: Shell=Explorer.exe D:\WINDOWS\System32\cmd32.exe
O2 - BHO: (no name) - {0000CC75-ACF3-4cac-A0A9-DD3868E06852} - D:\Programmer\DAP\DAPBHO.dll
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {1F48AA48-C53A-4E21-85E7-AC7CC6B5FFAF} - D:\DOCUME~1\LASSEK~1\LOKALE~1\Temp\logjifl.dll
O2 - BHO: (no name) - {3D2C1DA4-BCD3-4317-9548-2E08BD222FF0} - D:\PROGRA~1\POPUPR~1\POPUPS~1.DLL
O2 - BHO: (no name) - {4CEBBC6B-5CEE-4644-80CF-38980BAE93F6} - (no file)
O2 - BHO: (no name) - {6B12DABB-0B7C-44FA-B0B3-4BAFF3790256} - (no file)
O2 - BHO: (no name) - {724d43a9-0d85-11d4-9908-00400523e39a} - D:\Programmer\Siber Systems\AI RoboForm\RoboForm.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - D:\WINDOWS\Downloaded Program Files\googlenav.dll
O3 - Toolbar: DAP Bar - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - D:\Programmer\DAP\DAPIEBar.dll
O3 - Toolbar: &RoboForm - {724d43a0-0d85-11d4-9908-00400523e39a} - D:\Programmer\Siber Systems\AI RoboForm\RoboForm.dll
O4 - HKLM\..\Run: [TkBellExe] "D:\Programmer\Fælles filer\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\RunServices: [Ms Spool32] iexplore.exe
O4 - HKLM\..\RunServices: [CMD] cmd32.exe
O4 - HKCU\..\Run: [ctfmon.exe] D:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] D:\Programmer\ICQLite\ICQLite.exe -trayboot
O8 - Extra context menu item: &Download with &DAP - D:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: &Google Search - res://D:\WINDOWS\Downloaded Program Files\googlenav.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://D:\WINDOWS\Downloaded Program Files\googlenav.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://D:\WINDOWS\Downloaded Program Files\googlenav.dll/cmcache.html
O8 - Extra context menu item: Download &all with DAP - D:\PROGRA~1\DAP\dapextie2.htm
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Gem &formularer &[ - file://D:\Programmer\Siber Systems\AI RoboForm\RoboFormComSavePass.html
O8 - Extra context menu item: Si&milar Pages - res://D:\WINDOWS\Downloaded Program Files\googlenav.dll/cmsimilar.html
O8 - Extra context menu item: Tilpas RF menu - file://D:\Programmer\Siber Systems\AI RoboForm\RoboFormComCustomizeIEMenu.html
O8 - Extra context menu item: Udfyld formularer &] - file://D:\Programmer\Siber Systems\AI RoboForm\RoboFormComFillForms.html
O9 - Extra button: Udfyld (HKLM)
O9 - Extra 'Tools' menuitem: Udfyld formularer &] (HKLM)
O9 - Extra button: Gem (HKLM)
O9 - Extra 'Tools' menuitem: Gem &formularer &[ (HKLM)
O9 - Extra button: Run DAP (HKLM)
O9 - Extra button: RoboForm (HKLM)
O9 - Extra 'Tools' menuitem: RF værktøjslinie &2 (HKLM)
O9 - Extra button: ICQ Lite (HKLM)
O9 - Extra 'Tools' menuitem: ICQ Lite (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} (Google Activate) - http://toolbar.google.com/data/da/big/1.1.62-big/GoogleNav.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Avatar billede funnycartoons-dk Nybegynder
23. september 2003 - 20:11 #5
Jeg mente Cracker, ikke Hacker ;-)
Avatar billede funnycartoons-dk Nybegynder
23. september 2003 - 20:17 #6
Er villig til at smide en del flere points i spørgsmålet
Avatar billede funnycartoons-dk Nybegynder
23. september 2003 - 20:23 #7
Er du der fromsej?
Avatar billede perhaps Nybegynder
23. september 2003 - 20:25 #8
Bare rolig funnycartoons-dk for fromsej og aovergaard er gået igang.
Avatar billede funnycartoons-dk Nybegynder
23. september 2003 - 20:34 #9
så røg der 100 points i...
Avatar billede fromsej Praktikant
23. september 2003 - 20:52 #10
Slå systemgendannelse fra: http://www.spywarefri.dk/virus.htm#alle

Kør hijackthis igen, scan og sæt flueben ved alle de linier jeg har listet, luk alle vinduer undtaget Hijackthis og klik på Fix checked.
Genstart i fejlsikker tilstand ( Tryk <F8> under opstart )
Slet de filer jeg har listet nederst, kør Regedit og fjern de nøgler jeg har skrevet, derefter genstarter du normalt og laver en ny Logfil, så jeg kan se om alt er væk.

R3 - Default URLSearchHook is missing
F0 - system.ini: Shell=Explorer.exe D:\WINDOWS\System32\cmd32.exe
F2 - REG:system.ini: Shell=Explorer.exe D:\WINDOWS\System32\cmd32.exe
O2 - BHO: (no name) - {0000CC75-ACF3-4cac-A0A9-DD3868E06852} - D:\Programmer\DAP\DAPBHO.dll
O2 - BHO: (no name) - {1F48AA48-C53A-4E21-85E7-AC7CC6B5FFAF} -
D:\DOCUME~1\LASSEK~1\LOKALE~1\Temp\logjifl.dll
O2 - BHO: (no name) - {4CEBBC6B-5CEE-4644-80CF-38980BAE93F6} - (no file)
O2 - BHO: (no name) - {6B12DABB-0B7C-44FA-B0B3-4BAFF3790256} - (no file)
O3 - Toolbar: DAP Bar - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - D:\Programmer\DAP\DAPIEBar.dll
O4 - HKLM\..\RunServices: [Ms Spool32] iexplore.exe
O4 - HKLM\..\RunServices: [CMD] cmd32.exe
O8 - Extra context menu item: &Download with &DAP - D:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - D:\PROGRA~1\DAP\dapextie2.htm
O9 - Extra button: Run DAP (HKLM)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) -http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
---------------------------------------------------------------------------------------------------
Slettes i regedit, den øverste kun nøglen Ms Spool32 %windir%\ms spool32.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run => Ms Spool32 %windir%\ms spool32.exe
HKEY_LOCAL_MACHINE\SOFTWARE\AUFOBK => Hele nøglen
HKEY_LOCAL_MACHINE\SOFTWARE\AUFOBK\eu%t{efn74+fzb => Hele nøglen
Hvis de ikke er der er det helt iorden ikke at slette dem.*S*
------------------------------------------------------------------------------------------------------
Slettes i fejlsikker tilstand:
D:\WINDOWS\System32\cmd32.exe
-----------------------------------------------------------------------------------------------------
Slå dem her fra i MSconfig, de sløver bare din PC unødigt.
D:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
D:\Programmer\Fælles filer\Real\Update_OB\rnathchk.exe

Bruger du P2P alá Kazaa?
Det er derfra du har fået den trojaner her:  [Ms Spool32] iexplore.exe

Åbn System.ini i notesblok, og slet linien:
Shell=Explorer.exeD:\WINDOWS\System32\cmd32.exe

Så en ny logfil, så vi kan se om alt er væk.

Mvh:
Fromsej/Team Spywarefri.
Avatar billede funnycartoons-dk Nybegynder
23. september 2003 - 21:21 #11
Hvor ligger system.ini?
Avatar billede fromsej Praktikant
23. september 2003 - 21:23 #12
Du skal nok slå vis alle filer til og slå vis ikke systemfiler fra, så kan du finde den, ved at klikke p Start=>Søg.
Umiddelbart vil jeg sige i C:\Windows.
Avatar billede funnycartoons-dk Nybegynder
23. september 2003 - 21:25 #13
Den nye log-fil:

Logfile of HijackThis v1.97.2
Scan saved at 21:25:12, on 23-09-2003
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\Explorer.EXE
D:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
D:\WINDOWS\System32\ctfmon.exe
D:\Programmer\Internet Explorer\iexplore.exe
D:\Documents and Settings\Lasse K\Skrivebord\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.signon.stofanet.dk/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://signon.stofanet.dk/proxy.pac
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {3D2C1DA4-BCD3-4317-9548-2E08BD222FF0} - D:\PROGRA~1\POPUPR~1\POPUPS~1.DLL
O2 - BHO: (no name) - {724d43a9-0d85-11d4-9908-00400523e39a} - D:\Programmer\Siber Systems\AI RoboForm\RoboForm.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - D:\WINDOWS\Downloaded Program Files\googlenav.dll
O3 - Toolbar: &RoboForm - {724d43a0-0d85-11d4-9908-00400523e39a} - D:\Programmer\Siber Systems\AI RoboForm\RoboForm.dll
O4 - HKLM\..\Run: [MSConfig] D:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [ctfmon.exe] D:\WINDOWS\System32\ctfmon.exe
O8 - Extra context menu item: Backward &Links - res://D:\WINDOWS\Downloaded Program Files\googlenav.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://D:\WINDOWS\Downloaded Program Files\googlenav.dll/cmcache.html
O8 - Extra context menu item: Download &all with DAP - D:\PROGRA~1\DAP\dapextie2.htm
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Gem &formularer &[ - file://D:\Programmer\Siber Systems\AI RoboForm\RoboFormComSavePass.html
O8 - Extra context menu item: Si&milar Pages - res://D:\WINDOWS\Downloaded Program Files\googlenav.dll/cmsimilar.html
O8 - Extra context menu item: Tilpas RF menu - file://D:\Programmer\Siber Systems\AI RoboForm\RoboFormComCustomizeIEMenu.html
O8 - Extra context menu item: Udfyld formularer &] - file://D:\Programmer\Siber Systems\AI RoboForm\RoboFormComFillForms.html
O9 - Extra button: Udfyld (HKLM)
O9 - Extra 'Tools' menuitem: Udfyld formularer &] (HKLM)
O9 - Extra button: Gem (HKLM)
O9 - Extra 'Tools' menuitem: Gem &formularer &[ (HKLM)
O9 - Extra button: RoboForm (HKLM)
O9 - Extra 'Tools' menuitem: RF værktøjslinie &2 (HKLM)
O9 - Extra button: ICQ Lite (HKLM)
O9 - Extra 'Tools' menuitem: ICQ Lite (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} (Google Activate) - http://toolbar.google.com/data/da/big/1.1.62-big/GoogleNav.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Avatar billede funnycartoons-dk Nybegynder
23. september 2003 - 21:27 #14
Denne linje var ikke i system.ini - Shell=Explorer.exeD:\WINDOWS\System32\cmd32.exe ... Men jeg deaktiverede en driver32
Avatar billede aovergaard Nybegynder
23. september 2003 - 21:29 #15
Du finder win.ini her. Start - kør - skriv: msconfig - fanebladet win.ini
Avatar billede fromsej Praktikant
23. september 2003 - 21:29 #16
Der var lige en smutter imellem, fix den med Hijackthis, så skulle du være ren igen.
O8 - Extra context menu item: Download &all with DAP - D:\PROGRA~1\DAP\dapextie2.htm

Gå så ind her, hent og installér Spywareblaster,Spywareguard, IE-Spyad og Empty Temp Folders, du finder også vejledninger på dansk, læs især grundigt om IE-Spyad, så du får det fulde udbytte af den.
http://www.spywarefri.dk/vaerktoj.htm
Avatar billede fromsej Praktikant
23. september 2003 - 21:30 #17
Den driver32, har du et navn, samt mulighed for at genaktivere, det kan være den var god nok.
Avatar billede funnycartoons-dk Nybegynder
23. september 2003 - 21:35 #18
Mange tusind tak for din hjælp. Den har været til stor nytte. Hvis der bliver problemer prøver jeg at genaktivere driver32..
Avatar billede fromsej Praktikant
23. september 2003 - 21:40 #19
Velbekomme, og tak for point.*S*
Lige en ting jeg overså, du skal have installeret Servicepack 1 til XP, og have opdateret Internet Explorer.
SP1 og I.E 6.0SP1 her:
http://www.it-service.sdu.dk/vis.php?side=84
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester