05. juni 2004 - 12:52 Der er 11 kommentarer

Virtuel hukommelse og spyware

min computer påstår den ikke har mere virtuel hukommelse.
Sidder med 512 mb ddr ram. ny computer.

har få programmer. har downloaded Hijackers programmet, men ved ikke hvilket filer jeg skal FIXE. PLEASE HJÆP. JEG ER DESPERAT OG SIDDER MED MEGET ARBEJDE JEG SKAL NÅ TIL PÅ MANDAG :(

Kan nogen hjælpe mig. Har lavet en LOG, som er følgende
Logfile of HijackThis v1.97.7
Scan saved at 12:25:57, on 05-06-2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 SP4 (5.00.2920.0000)

Running processes:
C:\Programmer\Analog Devices\SoundMAX\SMAgent.exe
C:\Programmer\McAfee\McAfee Firewall\CPD.EXE
C:\Programmer\McAfee\McAfee Firewall\CPD.EXE
C:\Programmer\Analog Devices\SoundMAX\SMTray.exe
C:\Programmer\HP\HP Software Update\HPWuSchd.exe
C:\Programmer\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Programmer\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programmer\Microsoft Office\Office10\MSACCESS.EXE
C:\Programmer\McAfee\McAfee Firewall\cpd.exe
C:\hijack this\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINNT\system32\hnhbkfa.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINNT\system32\hnhbkfa.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINNT\system32\hnhbkfa.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.myexexex.com/search.php?said=spage
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINNT\system32\hnhbkfa.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINNT\system32\hnhbkfa.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://c:/spad/start.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.myexexex.com/search.php?said=spage&qq=%s
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.myexexex.com/search.php?said=spage
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINNT\system32\hnhbkfa.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {4FC077A5-BB7E-466E-A3FD-FC492BD0FA73} - C:\WINNT\system32\hnhbkfa.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Smapp] C:\Programmer\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINNT\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [HP Software Update] "C:\Programmer\HP\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Programmer\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [Windows Clock Configuration] windowstm.exe
O4 - HKLM\..\Run: [System-Config] msptmf32.com
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\RunServices: [Windows Clock Configuration] windowstm.exe
O4 - HKLM\..\RunServices: [System-Config] msptmf32.com
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [McAfee.InstantUpdate.Monitor] "C:\Programmer\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe" /STARTMONITOR
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Windows Clock Configuration] windowstm.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = ?
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmer\HP\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Microsoft® JavaScript® Console (HKLM)
O9 - Extra 'Tools' menuitem: JavaScript Console (HKLM)
O9 - Extra button: Microsoft® JavaScript® Console (HKCU)
O9 - Extra 'Tools' menuitem: JavaScript Console (HKCU)
O13 - FTP Prefix: http://www.myexexex.com/search.php?said=pfxp&qq=
O14 - IERESET.INF: START_PAGE_URL=http://www.msn.dk
O14 - IERESET.INF: MS_START_PAGE_URL=http://www.msn.dk
O16 - DPF: {10000000-1000-0000-1000-000000000000} - ms-its:mhtml:file://C:\MAIN.MHT!http://d.dialer2004.com//paxan/main.chm::/load.exe
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38128.3538194444
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
05. juni 2004 - 13:01 #1
wow.. det er sgu en slem fætter du har fået dig der.. kigger lige loggen igennem..
05. juni 2004 - 13:09 #2
Prøv lige en CWSShredder: http://www.arlet.dk/special.htm
05. juni 2004 - 13:11 #3
..og så en ny hijackthis log..
05. juni 2004 - 13:36 #4
- Fix (sæt hak i alle bokse til venstre for disse linier, luk alle vinduer på nær HijackThis, klik på Fix):

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINNT\system32\hnhbkfa.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINNT\system32\hnhbkfa.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINNT\system32\hnhbkfa.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.myexexex.com/search.php?said=spage
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINNT\system32\hnhbkfa.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINNT\system32\hnhbkfa.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://c:/spad/start.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.myexexex.com/search.php?said=spage&qq=%s
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.myexexex.com/search.php?said=spage
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINNT\system32\hnhbkfa.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O2 - BHO: (no name) - {4FC077A5-BB7E-466E-A3FD-FC492BD0FA73} - C:\WINNT\system32\hnhbkfa.dll
O4 - HKLM\..\Run: [Windows Clock Configuration] windowstm.exe
O4 - HKLM\..\RunServices: [Windows Clock Configuration] windowstm.exe
O4 - HKCU\..\Run: [Windows Clock Configuration] windowstm.exe
O13 - FTP Prefix: http://www.myexexex.com/search.php?said=pfxp&qq=
O14 - IERESET.INF: START_PAGE_URL=http://www.msn.dk
O14 - IERESET.INF: MS_START_PAGE_URL=http://www.msn.dk
O16 - DPF: {10000000-1000-0000-1000-000000000000} - ms-its:mhtml:file://C:\MAIN.MHT!http://d.dialer2004.com//paxan/main.chm::/load.exe

- Overflødige og kan fixes:
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = ?
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000

- Jeg kan ikke finde noget på dem her.. fix dem, søg efter filen, og omdøb dem (sæt et "_" foran det rigtige navn):
O4 - HKLM\..\Run: [System-Config] msptmf32.com
O4 - HKLM\..\RunServices: [System-Config] msptmf32.com

- Tryk CTRL+ALT+DEL og luk "windowstm.exe"

- Slet filen:

- Genstart og ny log.

Så snart vi er færdige med at fixe, skal du installere Microsoft Internet Explorer 6.. f.eks. herfra:
05. juni 2004 - 13:38 #5
- slet også denne fil: C:\WINNT\system32\hnhbkfa.dll
Du kan nok først slette den efter genstart.
05. juni 2004 - 13:43 #6
-Hvis denne fil eksisterer, slet den: C:\MAIN.MHT
05. juni 2004 - 16:17 #7
Huu.. den er sq slem. Ren nysgerrighed, thesurfer, er du blevet blandt hjt-log eksperter, der hjælper andre mod snavs. Rart nok at kende flest mulig af jer eksperter.  :)
05. juni 2004 - 20:42 #8
hehe.. tja, jeg har været det i lang tid.. var også meget aktiv.. ikke kun i de logs jeg selv tog, men også i dem de andre tog..
..nogen skal jo finde alle deres fejl og mangler ;-)

Men det er altid godt, at have et par stykker som backup.. der er altid en chance for at man overser noget.. og overser man bare 1 fil, kan det være at man skal starte om :-)
05. juni 2004 - 20:57 #9
Jeg tror at det første HijackThis-spm jeg deltog er fra 15/12 2003 .. :-)
Det var lige det jeg kunne finde, med Ekspertens begrænsede søgefunktioner :-)
*hint* *hint* :-)
06. juni 2004 - 11:10 #10
Jeg hopper på her, det er nemlig en af de rigtig slemme den der infektion.
05. december 2004 - 23:03 #11
hmm... sker der noget her? :-)
