Avatar billede ninjastick Nybegynder
22. maj 2004 - 15:38 Der er 13 kommentarer og
2 løsninger

"Less Drive.exe" og "yfnartzh.exe"

Jeg har 2 programmer på min computer som hedder "Less Drive.exe" og "yfnartzh.exe"... De ligger i "F:\Program files\Translocks\" (Jeg har mit Windows installeret på F), og de prøver at logge på nettet (ifølge min firewall), og jeg ville lige vide om de er nogen trussel for mig, og hvad de i det hele taget gør. Mvh Benjamin
Avatar billede arlet Juniormester
22. maj 2004 - 15:43 #1
Hent en hijackthis : http://www.arlet.dk/hjt.htm

Så er det lidt nemmere at se hvad det er
Avatar billede ninjastick Nybegynder
22. maj 2004 - 15:50 #2
Logfile of HijackThis v1.97.7
Scan saved at 15:48:46, on 22-05-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
F:\WINDOWS\System32\smss.exe
F:\WINDOWS\system32\winlogon.exe
F:\WINDOWS\system32\services.exe
F:\WINDOWS\system32\lsass.exe
F:\WINDOWS\system32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\Program Files\Sygate\smc.exe
F:\WINDOWS\Explorer.EXE
F:\WINDOWS\system32\spoolsv.exe
F:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
D:\Programmer\D-Tools\daemon.exe
F:\Program Files\Common Files\Symantec Shared\ccApp.exe
D:\Programmer\Winamp\winampa.exe
D:\Programmer\Messenger Plus! 2\MsgPlus.exe
F:\PROGRA~1\TRANSL~1\Less Drive.exe
F:\DOCUME~1\Benjamin\LOCALS~1\Temp\$wc\FREERA~1.EXE
F:\Program Files\Norton AntiVirus\navapsvc.exe
F:\WINDOWS\System32\nvsvc32.exe
F:\WINDOWS\System32\svchost.exe
F:\WINDOWS\System32\wbem\wmiapsrv.exe
F:\Program Files\Internet Explorer\iexplore.exe
D:\Programmer\Total Commander 5.50\TOTALCMD.EXE
F:\Program Files\MSN Messenger\msnmsgr.exe
F:\WINDOWS\System32\rsvp.exe
D:\Installationer og Drivers\Windows XP Stuff\Hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://mysearchnow.com/passthrough/index.html?http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - F:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - F:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - F:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [DAEMON Tools-1033] "D:\Programmer\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [ccApp] "F:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "F:\Program Files\Common Files\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE F:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [WinampAgent] D:\Programmer\Winamp\winampa.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SmcService] F:\PROGRA~1\Sygate\smc.exe -startgui
O4 - HKLM\..\Run: [MessengerPlus2] "D:\Programmer\Messenger Plus! 2\MsgPlus.exe"
O4 - HKLM\..\Run: [scrnew] F:\PROGRA~1\TRANSL~1\Less Drive.exe
O4 - HKCU\..\Run: [MessengerPlus2] "D:\Programmer\Messenger Plus! 2\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [FreeRAM XP] "F:\DOCUME~1\Benjamin\LOCALS~1\Temp\$wc\FREERA~1.EXE" -win
O4 - HKCU\..\Run: [msnmsgr] "F:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O10 - Broken Internet access because of LSP provider 'xfire_lsp_6390.dll' missing
O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - http://www.fileplanet.com/fpdlmgr/cabs/FPDC_1_0_0_41.cab
O16 - DPF: {53B3ABEA-4445-44D9-A01E-088144CAABD9} (FileSharingCtrl Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/FileSharing/da/filesharingctrl.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/7d90ae05585062/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab


Det her er så loggen... Jeg håber at nogen får noget ud af det :)
Avatar billede arlet Juniormester
22. maj 2004 - 15:52 #3
Jeg får noget ud af den.

10 min så er der svar
Avatar billede ninjastick Nybegynder
22. maj 2004 - 15:54 #4
Jeg har lige fundet den her side... og jeg er allerede forelsket i den ;)
Avatar billede arlet Juniormester
22. maj 2004 - 15:57 #5
Slet først din temp mappe: F:\DOCUME~1\Benjamin\LOCALS~1\Temp

Du skal hente og køre Lspfix http://www.cexx.org/LSPFix.exe , starte det, klik til fuld skærm, markere I know what I am doing og klikke på finish, genstart..

Flyt derefter filen Hijackthis til en mappe oprettet kun til den.

Du skal nu til at i gang med at fixe:

Deaktiver systemgendannelse:
http://www.arlet.dk/systemgendannelsen.htm

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, luk hijackthis igen.
Dobbelttjek, så alt kommer med.


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://mysearchnow.com/passthrough/index.html?http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home

O4 - HKLM\..\Run: [scrnew] F:\PROGRA~1\TRANSL~1\Less Drive.exe

O10 - Broken Internet access because of LSP provider 'xfire_lsp_6390.dll' missing

O16 - DPF: {53B3ABEA-4445-44D9-A01E-088144CAABD9} (FileSharingCtrl Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/FileSharing/da/filesharingctrl.cab



Find og slet i fejlsikret(f8 ved opstart):


F:\PROGRA~1\TRANSL~1\Less Drive.exe


Derefter genstarter du og sender en ny log herind, for at se om vi har fået den helt ren.
Først når din log er endelig godkendt, må du aktiver din systemgendannelse igen.
Avatar billede ninjastick Nybegynder
22. maj 2004 - 16:13 #6
Ehm... Det virker fornuftigt, men min browser vil ikke acceptere linket http://www.cexx.org/LSPFix.exe...?
Avatar billede arlet Juniormester
22. maj 2004 - 16:18 #7
Hvis lspfix ikke virker..

En anden mulig kør dette program :
http://members.shaw.ca/techcd/WinsockXPFix.exe

klik på linket og åbn. tryk på fix og ja (reparer) og genstart..
Avatar billede ninjastick Nybegynder
22. maj 2004 - 16:43 #8
Perfekt... Og jeg havde ikke engang en startside da jeg startede IE... Se det kan jeg li'... Jeg isger mange tak for hjælpen Arlet ;)
Avatar billede ninjastick Nybegynder
22. maj 2004 - 16:44 #9
siger*
Avatar billede arlet Juniormester
22. maj 2004 - 17:48 #10
skal jeg ikke lige se en ny log, så vi kan se om alt er kommet med
Avatar billede ninjastick Nybegynder
22. maj 2004 - 20:31 #11
Logfile of HijackThis v1.97.7
Scan saved at 20:31:53, on 22-05-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
F:\WINDOWS\System32\smss.exe
F:\WINDOWS\system32\winlogon.exe
F:\WINDOWS\system32\services.exe
F:\WINDOWS\system32\lsass.exe
F:\WINDOWS\system32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\Program Files\Sygate\smc.exe
F:\WINDOWS\Explorer.EXE
F:\WINDOWS\system32\spoolsv.exe
F:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
D:\Programmer\D-Tools\daemon.exe
F:\Program Files\Common Files\Symantec Shared\ccApp.exe
D:\Programmer\Winamp\winampa.exe
D:\Programmer\Messenger Plus! 2\MsgPlus.exe
F:\Program Files\Norton AntiVirus\navapsvc.exe
F:\WINDOWS\System32\nvsvc32.exe
F:\WINDOWS\System32\svchost.exe
F:\Program Files\MSN Messenger\MsnMsgr.Exe
F:\Program Files\Internet Explorer\IEXPLORE.EXE
D:\Programmer\Winamp\winamp.exe
D:\Programmer\Total Commander 5.50\TOTALCMD.EXE
D:\Installationer og Drivers\Windows XP Stuff\Hijackthis.exe

O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - F:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - F:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - F:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [DAEMON Tools-1033] "D:\Programmer\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [ccApp] "F:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "F:\Program Files\Common Files\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE F:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [WinampAgent] D:\Programmer\Winamp\winampa.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SmcService] F:\PROGRA~1\Sygate\smc.exe -startgui
O4 - HKLM\..\Run: [MessengerPlus2] "D:\Programmer\Messenger Plus! 2\MsgPlus.exe"
O4 - HKCU\..\Run: [MessengerPlus2] "D:\Programmer\Messenger Plus! 2\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [FreeRAM XP] "F:\DOCUME~1\Benjamin\LOCALS~1\Temp\$wc\FREERA~1.EXE" -win
O4 - HKCU\..\Run: [msnmsgr] "F:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - http://www.fileplanet.com/fpdlmgr/cabs/FPDC_1_0_0_41.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/7d90ae05585062/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Avatar billede ninjastick Nybegynder
22. maj 2004 - 20:32 #12
Beklager at den kom så sent, men jeg skulle på arbejde :(
Avatar billede arlet Juniormester
22. maj 2004 - 20:34 #13
Helt i orden..


Så er du ren og kan aktiver din systemgendannelse igen

For at beskytte dig mod snavs har jeg lavet en sikkerhedspakke,
som du kan hente her : www.arlet.dk/pakke.htm
Avatar billede ninjastick Nybegynder
22. maj 2004 - 20:40 #14
Jeg siger utrolig mange tak...
Avatar billede arlet Juniormester
22. maj 2004 - 20:41 #15
Velbekommen
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester