Avatar billede peter1234 Nybegynder
02. juni 2004 - 00:40 Der er 13 kommentarer og
1 løsning

Chek af Hijack log - About blank

Når jeg åbner IE 6.0 havner jeg på Msn hjemmeside.
Jeg har kigget på Spørgsmålet "About Blank" fra Troldborg og har kørt Reglite men når jeg åbner "Data Editor" er der ingen dll i feltet "value".

Er der en af eksperterne der vil chekke Hijack loggen for at se hvor jeg skal lede.

Vh Peter

Logfile of HijackThis v1.97.7
Scan saved at 00:29:30, on 02-06-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\Dit.exe
C:\Programmer\Medion\PowerCinema\My_TV\Agent.exe
C:\Programmer\Classic PhoneTools\CapFax.EXE
C:\Programmer\Panda Software\Panda Antivirus Titanium\APVXDWIN.EXE
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\DitExp.exe
C:\Programmer\Kerio\Personal Firewall 4\kpf4ss.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programmer\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Programmer\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Programmer\Panda Software\Panda Antivirus Titanium\Pavsrv51.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Panda Software\Panda Antivirus Titanium\AVENGINE.EXE
C:\Programmer\Panda Software\Panda Antivirus Titanium\pavProxy.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Documents and Settings\Knud\Dokumenter\Downloud programmer\Hijackthis\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Tiscali A/S - Microsoft Internet Explorer
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {16664845-0E00-11D2-8059-000000000000} - C:\Programmer\Fælles filer\ReGet Shared\Catcher.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar2.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: ReGet Bar - {17939A30-18E2-471E-9D3A-56DD725F1215} - C:\Programmer\ReGetDx\iebar.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar2.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [Agent] C:\Programmer\Medion\PowerCinema\My_TV\Agent.exe
O4 - HKLM\..\Run: [CapFax] C:\Programmer\Classic PhoneTools\CapFax.EXE
O4 - HKLM\..\Run: [Microsoft Works Portfolio] C:\Programmer\Microsoft Works\WksSb.exe /AllUsers
O4 - HKLM\..\Run: [APVXDWIN] "C:\Programmer\Panda Software\Panda Antivirus Titanium\APVXDWIN.EXE" /s
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [Microsoft Works Update Detection] C:\Programmer\Microsoft Works\WkDetect.exe
O4 - HKCU\..\Run: [Simp] C:\Programmer\Secway\SimpLite-MSN 2.0\SimpLite-MSN.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O8 - Extra context menu item: &Google Search - res://c:\programmer\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://c:\programmer\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://c:\programmer\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Download a&lt med ReGet Deluxe - C:\Programmer\Fælles filer\ReGet Shared\CC_All.htm
O8 - Extra context menu item: Download med Re&Get Deluxe - C:\Programmer\Fælles filer\ReGet Shared\CC_Link.htm
O8 - Extra context menu item: Si&milar Pages - res://c:\programmer\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://c:\programmer\google\GoogleToolbar2.dll/cmtrans.html
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O10 - Unknown file in Winsock LSP: c:\programmer\spamfighter\proxy\proxy.dll
O10 - Unknown file in Winsock LSP: c:\programmer\spamfighter\proxy\proxy.dll
O10 - Unknown file in Winsock LSP: c:\programmer\spamfighter\proxy\proxy.dll
O10 - Unknown file in Winsock LSP: c:\programmer\spamfighter\proxy\proxy.dll
O10 - Unknown file in Winsock LSP: c:\programmer\spamfighter\proxy\proxy.dll
O16 - DPF: {CA034DCC-A580-4333-B52F-15F98C42E04C} (Downloader Class) - https://www.stopzilla.com/_download/Auto_Installer/dwnldr.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
Avatar billede viciodk Praktikant
02. juni 2004 - 00:48 #1
HijackThis -> Config... -> Default Start Page.
Avatar billede peter1234 Nybegynder
02. juni 2004 - 00:55 #2
Skal jeg marker  Config... -> Default Start Page og slette den i Hijackthis ?
Avatar billede peter1234 Nybegynder
02. juni 2004 - 01:11 #3
Viciodk, du er desværre nød til at uddybe hvad jeg skal gøre. jeg har prøvet Hijack og i config stod:
Default start page: about:blank
Default search page:http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Default search assistant: http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm
Default search costomize: http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchcust.htm.
Er der noget af dette der skal rettes eller slettes ?
Avatar billede viciodk Praktikant
02. juni 2004 - 02:29 #4
Hm, den er jo sat til about:blank. Det var mystisk.

Prøv at oprette en tekstfil med følgende indhold:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main]
"Start Page"="about:blank"

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Start Page"="about:blank"


Gem filen som startside.reg og dobbeltklik på den. Er det det samme?
Avatar billede peter1234 Nybegynder
02. juni 2004 - 22:28 #5
Undskyld at det tog lidt tid.
Det er stadig det samme i Hijack -> config.
Det eneste der er ændret er når jeg køre AD-aware så har jeg nu 2 "mulig forsøg på hijacking".
Jeg har ikke slettet dem endnu.
Når jeg sletter det gamle "Hijack forsøg" men AD-aware kommer det igen efter genstart, sammen med en cookie uden jeg har været på nette.
Det virker også som om "About Blank" er i hvile i øjeblikket, jeg havner ikke på MSN's hjemmeside når jeg åbner IE.
Har du andre ideer?.
Avatar billede viciodk Praktikant
02. juni 2004 - 23:23 #6
Jeg er lidt i tvivl om vi forstår hinanden. Vil du ikke netop gerne lande på about:blank?

"jeg havner ikke på MSN's hjemmeside når jeg åbner IE"
Det er vel så fint nok? Hvor lander du så?

:)
Avatar billede viciodk Praktikant
02. juni 2004 - 23:26 #7
Eller tror du at du har spyware som i Troldborgs spørgsmål?
Avatar billede peter1234 Nybegynder
03. juni 2004 - 00:33 #8
Jeg er i de sidste dag havnet på msn's hjemmeside uanset hvor mange gange jeg har valgt About Blank og trykket "anvend" og når jeg køre AD-adware finder den hver eneste gang et muligt hijack forsøg.
Selv om jeg sletter det er det tilbage efter Genstart.
Dette er hvad Ad-adware finder og som kommer igen efter genstart.

Udbyder:Possible Browser Hijack attempt
Kategori:Data Miner
Objekt Type:RegData
Størrelse:-
Placering:Software\Microsoft\Internet Explorer\Main "Start Page" ("about:blank")
Seneste aktivitet:03-06-2004
Risiko niveau:Mellem
Kommentar:Muligt browser hijack forsøg
Beskrivelse:Possible attempt to control\redirect the browser. This object referrs to a "blacklisted" site.
Avatar billede viciodk Praktikant
03. juni 2004 - 00:36 #9
Skummelt..

Prøv at slå Systemgendannelse fra til at starte med. Se her hvordan:
http://www.arlet.dk/systemgendannelsen.htm

Derefter skal du downloade Spybot, hente alle
opdateringer og scanne. Hent programmet her:

http://www.safer-networking.org/index.php?page=download

Så henter du HijackThis herfra:
http://www.spychecker.com/program/hijackthis.html

Post logfilen fra HijackThis her på Eksperten.
Avatar billede peter1234 Nybegynder
03. juni 2004 - 01:06 #10
Systemgendannelse slået fra. Spybot har scannet, 24 problemer fjernet og her kommer Hijackthis loggen:

Logfile of HijackThis v1.97.7
Scan saved at 01:05:31, on 03-06-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Kerio\Personal Firewall 4\kpf4ss.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programmer\Panda Software\Panda Antivirus Titanium\Pavsrv51.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Programmer\Panda Software\Panda Antivirus Titanium\AVENGINE.EXE
C:\WINDOWS\Explorer.EXE
C:\Programmer\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\Dit.exe
C:\Programmer\Medion\PowerCinema\My_TV\Agent.exe
C:\Programmer\Classic PhoneTools\CapFax.EXE
C:\Programmer\Panda Software\Panda Antivirus Titanium\APVXDWIN.EXE
C:\WINDOWS\System32\rundll32.exe
C:\WINDOWS\DitExp.exe
C:\Programmer\Panda Software\Panda Antivirus Titanium\pavProxy.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Knud\Dokumenter\Downloud programmer\Hijackthis\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Tiscali A/S - Microsoft Internet Explorer
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {16664845-0E00-11D2-8059-000000000000} - C:\Programmer\Fælles filer\ReGet Shared\Catcher.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar2.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: ReGet Bar - {17939A30-18E2-471E-9D3A-56DD725F1215} - C:\Programmer\ReGetDx\iebar.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar2.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [Agent] C:\Programmer\Medion\PowerCinema\My_TV\Agent.exe
O4 - HKLM\..\Run: [CapFax] C:\Programmer\Classic PhoneTools\CapFax.EXE
O4 - HKLM\..\Run: [Microsoft Works Portfolio] C:\Programmer\Microsoft Works\WksSb.exe /AllUsers
O4 - HKLM\..\Run: [APVXDWIN] "C:\Programmer\Panda Software\Panda Antivirus Titanium\APVXDWIN.EXE" /s
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [Microsoft Works Update Detection] C:\Programmer\Microsoft Works\WkDetect.exe
O4 - HKCU\..\Run: [Simp] C:\Programmer\Secway\SimpLite-MSN 2.0\SimpLite-MSN.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O8 - Extra context menu item: &Google Search - res://c:\programmer\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://c:\programmer\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://c:\programmer\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Download a&lt med ReGet Deluxe - C:\Programmer\Fælles filer\ReGet Shared\CC_All.htm
O8 - Extra context menu item: Download med Re&Get Deluxe - C:\Programmer\Fælles filer\ReGet Shared\CC_Link.htm
O8 - Extra context menu item: Si&milar Pages - res://c:\programmer\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://c:\programmer\google\GoogleToolbar2.dll/cmtrans.html
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O10 - Unknown file in Winsock LSP: c:\programmer\spamfighter\proxy\proxy.dll
O10 - Unknown file in Winsock LSP: c:\programmer\spamfighter\proxy\proxy.dll
O10 - Unknown file in Winsock LSP: c:\programmer\spamfighter\proxy\proxy.dll
O10 - Unknown file in Winsock LSP: c:\programmer\spamfighter\proxy\proxy.dll
O10 - Unknown file in Winsock LSP: c:\programmer\spamfighter\proxy\proxy.dll
O16 - DPF: {CA034DCC-A580-4333-B52F-15F98C42E04C} (Downloader Class) - https://www.stopzilla.com/_download/Auto_Installer/dwnldr.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
Avatar billede peter1234 Nybegynder
03. juni 2004 - 01:10 #11
Ups. Jeg har lige opdaget hvad klokken er. Jeg hopper ind og få dun på maven.
Avatar billede viciodk Praktikant
03. juni 2004 - 01:37 #12
Du har ikke noget spyware på maskinen. Det kan jeg se i din HijackThis-logfil.

På denne side har jeg læst mig frem til at AdAware godt kan opfatte startsiden about:blank som en trussel:

http://www.computing.net/security/wwwboard/forum/11514.html

Du kan vist højreklikke på advarslen i AdAware og vælge Ignore. Eller bare lad være med at bruge AdAware og brug Spybot i stedet - det skulle finde flere ting.

Men hvis du retter startsiden til about:blank og lader være med at køre AdAware, skifter startsiden så også til MSN? Hvis det er tilfældet har jeg ingen anelse om hvad der kan være galt. Vi har prøvet alt.
Avatar billede peter1234 Nybegynder
03. juni 2004 - 20:16 #13
Tak for chekket af hijackloggen.
Problemet opstod netop efter jeg installede AD-aware igen efter et stykke tid uden programmet. Når Ad-aware har fjernet det som det opfatter som et hijackforsøg så er det vel logisk at IE starter op med "Default search assistant: http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm" istedet for det der er fjernet.
Du skal have tak for hjælpen og de 30 point er yderst velfortjente

MVH Peter
Avatar billede viciodk Praktikant
03. juni 2004 - 20:49 #14
Det var så lidt. Godt vi fandt fejlen, for det så rimelig mystisk ud.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester