Avatar billede Slettet bruger
10. januar 2004 - 16:07 Der er 15 kommentarer

IRC Trojan

Jeg har kørt en HiJackThis scan på den og her er min log... Please hjælp mig så godt i kan.
_______________________________
Logfile of HijackThis v1.97.7
Scan saved at 15:45:00, on 10-01-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\System32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\htpatch.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\Dit.exe
C:\Programmer\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
C:\Programmer\Fælles filer\Logitech\QCDriver3\LVCOMS.EXE
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\Microsoft Office\Office\1030\OLFSNT40.EXE
C:\WINDOWS\DitExp.exe
C:\PROGRA~1\McAfee.com\Agent\mcagent.exe
c:\PROGRA~1\mcafee.com\vso\mcvsshld.exe
c:\progra~1\mcafee.com\vso\mcvsescn.exe
c:\PROGRA~1\mcafee.com\vso\mcvsrte.exe
c:\PROGRA~1\mcafee.com\vso\mcshield.exe
c:\progra~1\mcafee.com\vso\mcvsftsn.exe
C:\Programmer\Messenger\msmsgs.exe
C:\mIRC\mirc.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Christoffer\Skrivebord\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wc3replays.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.medion.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\progra~1\mcafee.com\vso\mcvsshl.dll
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [mmtask] C:\Programmer\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programmer\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [LVCOMS] C:\Programmer\Fælles filer\Logitech\QCDriver3\LVCOMS.EXE
O4 - HKLM\..\Run: [VSOCheckTask] "c:\PROGRA~1\mcafee.com\vso\mcmnhdlr.exe" /checktask
O4 - HKLM\..\Run: [VirusScan Online] "c:\PROGRA~1\mcafee.com\vso\mcvsshld.exe"
O4 - HKLM\..\Run: [MCAgentExe] c:\PROGRA~1\mcafee.com\agent\mcagent.exe
O4 - HKLM\..\Run: [MCUpdateExe] C:\PROGRA~1\McAfee.com\Agent\McUpdate.exe
O4 - HKLM\..\Run: [CleanUp] C:\PROGRA~1\McAfee.com\Shared\mcappins.exe /v=3 /cleanup
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Symantec WinFax Starter Port.lnk = C:\Programmer\Microsoft Office\Office\1030\OLFSNT40.EXE
O9 - Extra button: ICQ Lite (HKLM)
O9 - Extra 'Tools' menuitem: ICQ Lite (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O14 - IERESET.INF: START_PAGE_URL=http://www.medion.com
O15 - Trusted Zone: www.heroes.dk
O16 - DPF: ConferenceRoom Java Client - http://java.irc.liveharmony.org:8000/java/cr.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} (McAfee.com Operating System Class) - http://bin.mcafee.com/molbin/shared/mcinsctl/en-us/4,0,0,76/mcinsctl.cab
O16 - DPF: {70BA88C8-DAE8-4CE9-92BB-979C4A75F53B} (GSDACtl Class) - http://launch.gamespyarcade.com/software/launch/alaunch.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab
O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} (DwnldGroupMgr Class) - http://bin.mcafee.com/molbin/shared/mcgdmgr/en-us/1,0,0,16/mcgdmgr.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D3426292-3750-4D80-9D0F-2816F61A6D15} (SpeedTest Control) - http://81.19.245.211/speedtest/SpeedTest_2.cab
O16 - DPF: {FDD45E53-99AC-48D1-839A-AB4B79BD8A59} (UniqueClientKey.UniqueKey) - http://www.aknightsgame.dk/UniqueClientKey.CAB
Avatar billede viciodk Praktikant
10. januar 2004 - 16:14 #1
Umiddelbart synes jeg kun at disse vækker opsigt:
C:\WINDOWS\Dit.exe
C:\WINDOWS\DitExp.exe

Ved du hvad det er?
Avatar billede Slettet bruger
10. januar 2004 - 16:15 #2
Ja de gør ikke noget, det er XP system filer
Avatar billede jih Nybegynder
10. januar 2004 - 16:17 #3
Running processes:
C:\WINDOWS\Dit.exe
C:\WINDOWS\DitExp.exe
---
O4 - HKLM\..\Run: [Dit] Dit.exe

- jeg har aldrig set dem før... har også xp...

jeg har ik særlig stor kendskab til Hijackthis log filer, og de programmer, men jeg så aldrig set de to før....

søger lige.. ser om jeg kan finde dem på min...
Avatar billede viciodk Praktikant
10. januar 2004 - 16:19 #4
Så ser der altså ikke ud til at være nogen problemer.

Jeg kan dog undre mig over at du både kører Windows Messenger og MSN Messenger.
Avatar billede Slettet bruger
10. januar 2004 - 16:19 #5
ok.. jeg har altid troet det har været ganske normale system filer.. har altid haft dem og de plejer ikke at være noget prob
Avatar billede Slettet bruger
10. januar 2004 - 16:20 #6
Kører jeg også Windoes Messenger?
Det var jeg ikke klar over.... hjælp mig???
Avatar billede jih Nybegynder
10. januar 2004 - 16:20 #7
hvis de ik har været et problem nogensinde, så skal du ik lige foreløbig gøre noget ved dem... men jeg vil bare lige sige at jeg har dem ik.. har lige søgt... men få lige en ekspert til at se på den logfil... arlet er den eneste jeg kan komme i tanker om... :P
Avatar billede Slettet bruger
10. januar 2004 - 16:21 #8
:) - Så lad os håbe han finder vej til mit spørgsmål...
Avatar billede jih Nybegynder
10. januar 2004 - 16:22 #9
*fingers crossed* :)
Avatar billede johnstigers Seniormester
10. januar 2004 - 16:36 #10
Troede også Dit.exe var noget de skulle fjernes - dog er det IKKE en windows systemfil! :)

http://www.liutilities.com/products/wintaskspro/processlibrary/dit/
Avatar billede johnstigers Seniormester
10. januar 2004 - 16:38 #11
Umiddelbart kan JEG ikke se noget spyware - men vent lige til en ekspert kommer forbi :)
Avatar billede Slettet bruger
17. januar 2004 - 12:23 #12
h
Avatar billede arlet Juniormester
17. januar 2004 - 12:27 #13
Har først set det nu..

Har du stadig problemet??
Avatar billede johnstigers Seniormester
01. februar 2004 - 00:17 #14
Feedback ønskes!
Avatar billede hizung Nybegynder
14. marts 2004 - 11:20 #15
Hvis du vil fjerne windows messenger er det sådan set bare at åbne dit kontrolpanel hvor du vælger Tilføj/fjern programmer der finder du windows messenger på listen og vælger fjern.. :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester