Avatar billede prohi-fi Nybegynder
09. maj 2004 - 01:01 Der er 25 kommentarer

loga.dll

eTrust EZ Antivirus finder denne dll-fil i system32-mappen. EZ siger, at den indeholder en trojaner og at den ikke kan fjerne den

En google-søgning på filen giver ikke noget resultat.

Ved opstart i fejlsikret tilstand, er loga.dll ikke i system32-mappen, men den kommer igen, ligeså snart maskinen opstartes normalt.

EZ er ret specifik mht. navnet på trojaneren, som jeg desværre ikke kan huske - det var noget i retning af win32.M???????

Hijack-loggen er ren og jeg kan desværre ikke poste den, da jeg først kommer i nærheden af maskinen igen om en måneds tid, men skulle nogen have en løsning på denne underlige fils opståen, giver jeg gerne points.
Avatar billede victor-1 Nybegynder
09. maj 2004 - 01:18 #1
Filen er der nu nok alligevel - prøv dette inden du leder efter den.
Åbn en mappe, klik i menuen på Funktioner => Mappeindstillinger => Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Prøv også at køre en tur med Stinger - http://download.nai.com/products/mcafee-avert/stinger.exe
og en onlinescanning eller to - http://housecall.trendmicro.com/housecall/start_corp.asp
http://www.pandasoftware.com/activescan/com/activescan_principal.htm

Huske ALTID at deaktivere systemgendannelse inden du fjerne virus og andet snavs og aktiver den ikke igen før pc er ren og kører som den skal.
Avatar billede prohi-fi Nybegynder
09. maj 2004 - 01:30 #2
Det eneste jeg ikke har prøvet af ovenstående er stinger. Den kan jeg da godt give et forsøg, meeen ...
Avatar billede victor-1 Nybegynder
09. maj 2004 - 01:33 #3
Hvis det ikke hjælper er der kun en ting at gøre -

Følg vejledningen her:
Gå ind her og hent Spybot og Hijackthis.
http://www.spywarefri.dk/vaerktoj.htm
Installer og kør Spybot, opdater online, scan, afhjælp valgte problemer, genstart.
Derefter udpakker du Hijackthis og smider filen i en mappe, oprettet kun til den. Kør filen, scan, save log og kopier logfilen herind, så kigger vi på den. Lad være med at slette noget selv med Hijackthis, det kan skade mere end det gavner.

Manual for installering af hijackthis:
http://www.spywarefri.dk/hijackthis.man.htm

Det er faktisk nødvendigt, at du sidder ved den maskine mens det foregår ;o)
Avatar billede victor-1 Nybegynder
09. maj 2004 - 01:33 #4
Da jeg ikke kan tro den er ren som du siger !
Avatar billede prohi-fi Nybegynder
09. maj 2004 - 01:36 #5
Jeg har brugt HJT i temmelig lang tid og den er ren! Tråden er mere tænkt som en lille udfordring. Det kunne jo tænkes, at der var nogen, der havde set den pudsige dll-fil før. Jeg skal prøve at poste navnet på trojaneren i morgen - men det var ikke et af de navne, som findes i stinger :-)
Avatar billede victor-1 Nybegynder
09. maj 2004 - 01:38 #6
Har du bare opdaget filen ved en scanning, eller er der et specifikt problem ?
Avatar billede prohi-fi Nybegynder
09. maj 2004 - 11:40 #7
Trojaneren hedder Win32.Mersting.B trojan

og her er loggen ...

Logfile of HijackThis v1.97.7
Scan saved at 11:12:43, on 09-05-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\brss01a.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmer\Logitech\iTouch\iTouch.exe
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\PROGRA~1\DVDREG~1\DVDRegionFree.exe
C:\Programmer\Logitech\MouseWare\system\em_exec.exe
C:\Programmer\Real\RealPlayer\RealPlay.exe
C:\PROGRA~1\CA\ETRUST~1\ETRUST~1\VetTray.exe
C:\Programmer\AdsGone\adsgone.exe
C:\WINDOWS\System32\VetMsgNT.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Documents and Settings\Erwin\Skrivebord\hjt\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.enw.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [RealTray] C:\Programmer\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [VetTray] C:\PROGRA~1\CA\ETRUST~1\ETRUST~1\VetTray.exe
O4 - Startup: AdsGone.lnk = C:\Programmer\AdsGone\adsgone.exe
O4 - Global Startup: AdsGone 2004.lnk = C:\Programmer\AdsGone\adsgone.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Real.com (HKLM)
O9 - Extra button: AdsGone (HKLM)
O9 - Extra 'Tools' menuitem: &AdsGone Settings (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {1239CC52-59EF-4DFA-8C61-90FFA846DF7E} (Musicnotes Viewer) - http://www.musicnotes.com/download/mnviewer.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37926.3650462963
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Avatar billede prohi-fi Nybegynder
09. maj 2004 - 14:56 #8
Er der ingen, der har et forslag?
Avatar billede fromsej Praktikant
09. maj 2004 - 17:39 #9
Prøv lige at installere en trojanscanner som TrojanHunter. Det er nok et af de bedste prg. som findes. Du kan på denne adr. få en 30 dages trial version: http://www.misec.net/trojanhunter/ Installer programmet, Der lægger sig et trojanhunter ikon i tray, højreklik på dette og vælg settings. Sæt en vinge i Automatisk remove trojans. Kør derefter en scanning med TrojanHunter. Så skulle den meget gerne fjerne eventuelle trojanske heste fra din computer.
Avatar billede prohi-fi Nybegynder
09. maj 2004 - 23:22 #10
Takker for tippet - giver det et forsøg og vender tilbage :-)
Avatar billede victor-1 Nybegynder
09. maj 2004 - 23:34 #11
Fint du tog over "fromsej" *S*
Har været til konfirmation fra tidligt i morges og er først lige kommet hjem.
Avatar billede victor-1 Nybegynder
14. maj 2004 - 21:04 #12
Denne tråd bliver nok aldrig lukke nu.
Avatar billede fromsej Praktikant
14. maj 2004 - 21:43 #13
Sikkert ikke, hvad er gået galt mon?
Avatar billede athlon-pascal Juniormester
15. maj 2004 - 04:32 #14
Så anmeld brugeren "" for at flygte fra Eksperten og skide på pointsystemet ;o)
Avatar billede agazoth Nybegynder
15. maj 2004 - 13:27 #15
Rolig nu, jeg skal nog give points - er netop igang med at forsøge dit råd via Fjernsupport ;-)
Avatar billede agazoth Nybegynder
15. maj 2004 - 13:27 #16
Der skulle selvfølgelig have stået "jeg skal nok" ...
Avatar billede fromsej Praktikant
15. maj 2004 - 13:37 #17
Agazoth>>Det er ikke dig vi er efter, vi undrer os over at brugernavnet er forsvundet fra dit første indlæg. ;o)
Avatar billede agazoth Nybegynder
15. maj 2004 - 14:50 #18
Ja det er da egentlig mærkeligt! Men det må skyldes ekspertens uheldige servernedbrud. Alle de kommentarer jeg skrev er også forsvundet!

Nå, men jeg har forsøgt med TrojanHunter, Stinger og Spy Sweeper. Jeg har ryddet op med Ace Utilities og søgt dll'en med WinTasks. Jeg har scannet med Housecall og alt sammen uden at slippe af med den irriterende loga.dll. Jeg er så småt ved at vende mig til tanken om, at den skal ligge der indtil næste formatering.

Som sagt hed trojaneren Win32.Mersting.B trojan og jeg uddeler gerne 100 points til den, som kan finde en løsning eller en forklaring på, at filen loga.dll konstant oprettes i c:\windows\system32, når maskinen bootes på almindelig vis, men ikke når der startes op i fejlsikret tilstand. HJT-loggen, som jeg tidligere har pastet her kommer lige en gang til:

Logfile of HijackThis v1.97.7
Scan saved at 11:12:43, on 09-05-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\brss01a.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmer\Logitech\iTouch\iTouch.exe
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\PROGRA~1\DVDREG~1\DVDRegionFree.exe
C:\Programmer\Logitech\MouseWare\system\em_exec.exe
C:\Programmer\Real\RealPlayer\RealPlay.exe
C:\PROGRA~1\CA\ETRUST~1\ETRUST~1\VetTray.exe
C:\Programmer\AdsGone\adsgone.exe
C:\WINDOWS\System32\VetMsgNT.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Documents and Settings\Erwin\Skrivebord\hjt\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.enw.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [RealTray] C:\Programmer\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [VetTray] C:\PROGRA~1\CA\ETRUST~1\ETRUST~1\VetTray.exe
O4 - Startup: AdsGone.lnk = C:\Programmer\AdsGone\adsgone.exe
O4 - Global Startup: AdsGone 2004.lnk = C:\Programmer\AdsGone\adsgone.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Real.com (HKLM)
O9 - Extra button: AdsGone (HKLM)
O9 - Extra 'Tools' menuitem: &AdsGone Settings (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {1239CC52-59EF-4DFA-8C61-90FFA846DF7E} (Musicnotes Viewer) - http://www.musicnotes.com/download/mnviewer.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37926.3650462963
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Avatar billede agazoth Nybegynder
15. maj 2004 - 15:06 #19
Hmm, dette kunne være en løsning, men den holder vist ikke til en genstart (taget i betragtning, at filen dukker op, hver gang der startes i almindelig tilstand, men ikke er der i safemode):
http://forum.misec.net/board/Trojans;action=display;num=1083820467;start=15
Avatar billede agazoth Nybegynder
15. maj 2004 - 15:22 #20
Det ser ud til, at det løste problemet. Nu venter vi bare på en genstart ...
Avatar billede victor-1 Nybegynder
15. maj 2004 - 15:50 #21
Undskyld "agazoth" - som fromsej siger var det ikke for at være efter dig. Og jeg er 100% sikker på, at kommentaren fra "athlon_pascal" også var ment som en morsom bemærkning, da vi jo ikke længere kunne se dit brugernavn.

Faktisk kan vi end ikke være sikre på, at det er dit spørgsmål det her.
Du har aldrig oprettet det *GG* -
http://exp.dk/list.phtml?spm_creator=agazoth&status_1=on&status_2=on&status_3=on&status_4=on

men jeg kan godt huske dit brugernavn.
Avatar billede agazoth Nybegynder
15. maj 2004 - 15:53 #22
Mon ikke nogle af de her deltagende eksperter kan hjælpe eksperten.dk med deres backupsystemer :-). Det er 2. gang på 2 måneder min profil er blevet slettet. Jeg starter from scratch hver gang og mine surt optjente points forsvinder i den blå luft.
Avatar billede victor-1 Nybegynder
15. maj 2004 - 15:56 #23
De har vidst styr på det nu *S*
Avatar billede agazoth Nybegynder
15. maj 2004 - 16:00 #24
Ja, lad os håbe det ;-)

Jeg venter dog gerne et par dage eller 3 på dette glimrende site.

Jeg har faktisk slet ikke oprettet nogen spørgsmål! Well, dette er det eneste anyway.
Avatar billede agazoth Nybegynder
15. maj 2004 - 16:12 #25
Så er problemet løst og loga.dll er ikke længere. Jeg beholder mine 100 points, men tak for gode råd og støtte:-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester