Avatar billede 1234bella Nybegynder
18. november 2003 - 20:12 Der er 25 kommentarer og
3 løsninger

Ukontrollerede opkald til Internettet på en ISDN linie!

Allerførst vil jeg lige nævne, at jeg er ny på denne side, så jeg håber at jeg har valgt rigtig kategori og en titel, som gør mit spørgsmål interessant.

Jeg arbejder til daglig i en større dansk virksomhed, vhor vores butikker har opkobling til Internettet via en ISDN router af typen Zuxel Prestige 100.

På det seneste er vi også blevet ramt af de store virusbølger, som jeg med interesse kan se, at der er eksperter i dette forum der kan svare på.

De fleste af disse angreb har vi opdaget på grund af store telefonregninger, som følge af store opkald til Internettet.

De fleste har vi løst; men står nu tilbage med en underlig sag i Norge, hvor en butik tilsyneladende ikke har vira af nogen art. Jeg har kørt SpyBot samt installeret diverse opdateringer fra windows Update, ligesom router er blevet udskiftet.

Alligevel bliver der ringet ca. hvert 10 sek. til Internettet! Er der nogen der har en ide om hvad dette kan skyldes?

Jeg har også kørt hijackthis og vedlægger her logen - håber MEGET på hjælp fra en ekspert - der er 200 point at hente :O)

Logfile of HijackThis v1.97.5
Scan saved at 15:12:08, on 16.11.2003
Platform: Windows 2000 SP2 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 SP2 (5.00.2920.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Programfiler\CBRetail\AntServer\ANTdaemon.exe
C:\Programfiler\Symantec\pcAnywhere\awhost32.exe
C:\WINNT\System32\cpqalert.exe
C:\WINNT\Cpqdiag\Cpqdfwag.exe
C:\Programfiler\COMPAQ\CpqWebDMI\webdmi.EXE
C:\WINNT\System32\svchost.exe
C:\Programfiler\Compaq\LCRMS\LCRMS.EXE
C:\Programfiler\Microsoft SQL Server\MSSQL\Binn\sqlservr.exe
C:\WINNT\System32\NMSSvc.exe
C:\Norman\NVC\BIN\Zanda.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
c:\dmi\win32\bin\Win32sl.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\cpqdmi.exe
C:\Programfiler\CBRetail\AntServer\ANTserver.exe
C:\NORMAN\Nvc\BIN\NJEEVES.EXE
C:\NORMAN\Nvc\BIN\NVCSCHED.EXE
C:\NORMAN\Nvc\BIN\nvcoas.exe
C:\WINNT\Explorer.EXE
C:\WINNT\System32\Smtray.exe
C:\WINNT\System32\Promon.exe
C:\Programfiler\Compaq\Compaq EAB Software\cpqek.exe
C:\PROGRA~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
C:\WINNT\System32\CHKADMIN.EXE
C:\NORMAN\Nvc\BIN\ZLH.EXE
C:\WINNT\System32\internat.exe
C:\NORMAN\Nvc\BIN\NYMSE.EXE
C:\Programfiler\Fellesfiler\Microsoft Shared\Works Shared\wkcalrem.exe
C:\NORMAN\Nvc\BIN\NIP.EXE
C:\NORMAN\Nvc\BIN\cclaw.exe
C:\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://go.compaq.com/1Q00CDT/0414/bl8.asp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.b-young.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.no
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koblinger
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programfiler\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: @msdxmLC.dll,-1@1044,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Smapp] Smtray.exe
O4 - HKLM\..\Run: [Promon.exe] Promon.exe
O4 - HKLM\..\Run: [cpqek] C:\Programfiler\Compaq\Compaq EAB Software\cpqek.exe
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [CHKADMIN] CHKADMIN.EXE
O4 - HKLM\..\Run: [Microsoft Works Portfolio] C:\Programfiler\Microsoft Works\WksSb.exe /AllUsers
O4 - HKLM\..\Run: [Norman ZANDA] C:\NORMAN\Nvc\BIN\ZLH.EXE /LOAD /SPLASH
O4 - HKLM\..\RunServices: [CPQDFWAG] C:\WINNT\Cpqdiag\CpqDfwAg.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programfiler\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Påminnelser for Microsoft Works Kalender.lnk = C:\Programfiler\Fellesfiler\Microsoft Shared\Works Shared\wkcalrem.exe
O12 - Plugin for .spop: C:\Programfiler\Internet Explorer\Plugins\NPDocBox.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.msn.no
O14 - IERESET.INF: MS_START_PAGE_URL=http://www.msn.no
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{A06F4840-3D44-467E-A9B2-5CFE97242448}: NameServer = 193.216.1.10,193.216.69.10
Avatar billede fromsej Praktikant
18. november 2003 - 20:16 #1
Jeg kigger den igennem for dig med det samme.
Avatar billede arlet Juniormester
18. november 2003 - 20:16 #2
løber den lige igennem.

Slet ikke noget imens
Avatar billede Slettet bruger
18. november 2003 - 20:17 #3
Fald nu ikke over hinanden :-)
Avatar billede 1234bella Nybegynder
18. november 2003 - 20:18 #4
Det lyder helt perfekt - jeg havde godt nok hørt fra en kammerat, at I var hurtige.... meeeen så hurtige!!! :O)

Glæder mig til at få jeres input.
Avatar billede arlet Juniormester
18. november 2003 - 20:19 #5
Eftersom fromsej var 5 sekunder hurtigere end mig, tjekker han den for dig...
Avatar billede 1234bella Nybegynder
18. november 2003 - 20:21 #6
Hej Arlet. Det er i orden - tak for din feedback alligevel.... :O)
Avatar billede fromsej Praktikant
18. november 2003 - 20:56 #7
Det eneste jeg er i tvivl om er den her:
C:\Programfiler\CBRetail\AntServer\ANTdaemon.exe
Hvis i kender den, og den er god nok, så er det ikke der problemet ligger.
Men i skal have opdateret sen PC, win2000 er nået til servicepack 4 og Internet explorer er 6.0 med servicepack.
Ellers er logfilen ren, desværre.
Servicepack4 og IE kan hentes her:
http://www.it-service.sdu.dk/vis.php?side=84
Avatar billede vistodk Nybegynder
18. november 2003 - 20:56 #8
nøglen er :
dmi\win32\bin\Win32sl.exe
;-)
Avatar billede 1234bella Nybegynder
18. november 2003 - 20:59 #9
Hej Visto, hvad mener du med det?
Avatar billede 1234bella Nybegynder
18. november 2003 - 21:01 #10
Hej Fromsej,
jeg er nok nødt til at 'afvise' dit svar, da det jo ikke løser mit problem... jeg vil gerne give dig point for dit arbejde; men ikke 200 point, sorry :O)
Håber ikke at dette vil afholde dig fra at hjælpe mig en anden gang?
Avatar billede arlet Juniormester
18. november 2003 - 21:03 #11
Win32sl.exe: Part of Dell OpenManage Client Instrumentation - software that allows remote management application programs to access information about, monitor the status of or change the state of the client computer, such as shutting it down remotely. Uses the DMI and/or common information model (CIM) protocols, which are systems management protocols defined by industry standards. The specific function of this is to load MIF's in order for Dell OpenManage Client to work
Avatar billede fromsej Praktikant
18. november 2003 - 21:04 #12
Helt OK, men jeg har nu ellers brugt meget tid på det.
Men OK, det løste ikke dit problem.
Visto.dk, hvad mener du?
Avatar billede vistodk Nybegynder
18. november 2003 - 21:06 #13
Lader til det er program der benytter det kendte RPC sikkerheds problem

Kør evt. online viruscan fra antivirus.com
http://housecall.trendmicro.com/housecall/start_corp.asp

og installer
Quickfix
http://www.pivx.com/qwikfix/index.html

Bagefter kører du denne
http://www.spywareinfo.com/xscan.php

Og slut af med at spærre for port 135 til 139 TCP/UDP
Avatar billede arlet Juniormester
18. november 2003 - 21:06 #14
Det er et program, du evt har installeret

c:\dmi\win32\bin\Win32sl.exe

find programmet og dobbeltklik på det og se om du kan ændre noget inde i det
Avatar billede arlet Juniormester
18. november 2003 - 21:10 #15
Jeg tror ikke det program har noget med at den kalder op til nettet hele tiden..
Avatar billede vistodk Nybegynder
18. november 2003 - 21:11 #16
Avatar billede 1234bella Nybegynder
18. november 2003 - 21:11 #17
Hej Visto, hvordan spærrer jeg for disse porte?
Avatar billede vistodk Nybegynder
18. november 2003 - 21:15 #18
Installer firewall ;-) men gør det andet først
Avatar billede 1234bella Nybegynder
18. november 2003 - 21:18 #19
Hej Visto, vil det sige at du umiddelbart mener at det er nok med den første del af dit løsningsforslag og at det i første omgang ikke er nødvendigt at spærre porte?
Avatar billede vistodk Nybegynder
18. november 2003 - 21:22 #20
Avatar billede vistodk Nybegynder
18. november 2003 - 21:22 #21
port 135 til 139 SKAL spærres under alle omstændigheder, men det er mere en forebyggende operation
Avatar billede 1234bella Nybegynder
18. november 2003 - 21:26 #22
Hej Visto, ja det har jeg prøvet. Jeg har prøvet alt (synes jeg) - både virus programmer, ad-aware, SpyBot etc.; men uden at have løst problemet. Så jeg er lidt frustreret.... men mange tak for forslaget :O)
Avatar billede 1234bella Nybegynder
18. november 2003 - 21:26 #23
Hej Visto og Arlet,
jeg vil prøve jeres forslag af i morgen og vil så vende tilbage med points til jer, hvis I har fortjent dem... ;O)
Avatar billede vistodk Nybegynder
18. november 2003 - 21:33 #24
jeg har en guide til ad-ware på mit site www.ndesign.dk/artik
men min hosts SQL server en nede pt --- desværre
Avatar billede fromsej Praktikant
18. november 2003 - 21:40 #25
http://spywarefri.dk/tipsogtricks.htm#DCom
Lukker port 135, og bremser endnu et sikkerhedshul.
Hvis du har kørt spybot, tvivler jeg stærkt på at Ad-aware finder noget, men prøv bare.
Avatar billede 1234bella Nybegynder
20. november 2003 - 13:30 #26
Hej Fromsej, kan du ikke lige sende et svar for jeg vil godt give dig lidt point for din ihærdighed, selvom du måske ikke lige har løst mit problem 100% ;O)
Avatar billede fromsej Praktikant
20. november 2003 - 17:47 #27
Jo, hvad er status?
Avatar billede 1234bella Nybegynder
20. november 2003 - 20:55 #28
Det ser ud til at Vistos svar 'gav pote'...
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester