Avatar billede biketrade Nybegynder
01. juli 2004 - 09:37 Der er 10 kommentarer og
1 løsning

er jeg blevet highjacked?

Jeg har en stærk formodning om at jeg er blevet highjacked.

Hvem hjælper mig?????

Logfile of HijackThis v1.97.7
Scan saved at 09:38:53, on 01-07-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\Atievxx.exe
C:\WINDOWS\System32\cisvc.exe
C:\Program Files\NavNT\defwatch.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\NavNT\rtvscan.exe
C:\Program Files\CheckPoint\SecuRemote\bin\SR_WatchDog.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\pctspk.exe
C:\Program Files\Common Files\Nokia\NCLTools\NclConf.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\NavNT\vptray.exe
C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE
C:\WINDOWS\System32\NDrv.exe
C:\Program Files\TEXTware\HotKey\TWALINK.EXE
C:\WINDOWS\ievt.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\system32\appsn32.exe
C:\WINDOWS\System32\cidaemon.exe
C:\Program Files\Windows Media Player\wmplayer.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Microsoft Office XP\OFFICE11\OUTLOOK.EXE
C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE
C:\Documents and Settings\claus\Dokumenter\Download\highjackthis\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\mtqay.dll/sp.html#96676
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://mtqay.dll/index.html#96676
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://mtqay.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\mtqay.dll/sp.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://mtqay.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\mtqay.dll/sp.html#96676
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by Voith
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {0402ED77-6A3E-935E-AC06-95ADD3F1EC13} - C:\WINDOWS\appwv32.dll
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [Nokia Connection Monitor] "C:\Program Files\Common Files\Nokia\NCLTools\NclConf.exe"
O4 - HKLM\..\Run: [FinePrint Dispatcher v5] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v2] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
O4 - HKLM\..\Run: [ievt.exe] C:\WINDOWS\ievt.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [NDrv] C:\WINDOWS\System32\NDrv.exe
O4 - Startup: HotKey.lnk = C:\Program Files\TEXTware\HotKey\TWALINK.EXE
O4 - Global Startup: HotKey.lnk = C:\Program Files\TEXTware\HotKey\TWALINK.EXE
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office XP\Office10\OSA.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Opret Foretrukken på mobil enhed (HKLM)
O9 - Extra 'Tools' menuitem: Opret Foretrukken på mobil enhed... (HKLM)
O9 - Extra button: Opslag (HKLM)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = voith.dk
O17 - HKLM\Software\..\Telephony: DomainName = voith.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = voith.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = voith.dk,vhdh.de,euro1.voith.net,voith.net,noam1.voith.net
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = voith.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = voith.dk,vhdh.de,euro1.voith.net,voith.net,noam1.voith.net
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = voith.dk,vhdh.de,euro1.voith.net,voith.net,noam1.voith.net
Avatar billede andersenph Nybegynder
01. juli 2004 - 09:40 #1
Ja det er du.
Giv mig 5 minutter så vender jeg tilbage med hvad vi skal gøre...
Avatar billede andersenph Nybegynder
01. juli 2004 - 09:46 #2
Det er en ny hijacker vi skal have fjernet.

Hent og opdater Ad-Aware: http://www.spywarefri.dk/vaerktoj.htm#adaware
Hent og opdater CWShredder: http://www.spywareinfo.com/~merijn/files/CWShredder.exe

Først opretter du en mappe kun til hijackthis og lægger programmet derover. Så har vi nemlig styr på backup filerne.
Kommer du til at slette noget forkert, kan vi altid komme tilbage og lave en restore. Derfor skal Hijack have sin egen mappe.

Første vigtige punkt er at slå systemgendannelsen fra. Højreklik på Denne Computer på skrivebordet, vælg Egenskaber og fanebladet Systemgendannelse og sæt flueben i Deaktiver systemgendannelse. Klik ok og genstart.
Ellers genskabes alt hvad vi fjerner.

Genstart fejlsikret tilstand. Du trykker f8 nogle gange når Windows starter op.

Derefter skal du åbne Hijackthis.
Du skal vinge disse filer af, jeg har beskrevet nedenunder.
Når du har gjort det så lukker du alle andre vinduer ned.

Fix disse med Hijackthis:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\mtqay.dll/sp.html#96676
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://mtqay.dll/index.html#96676
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://mtqay.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\mtqay.dll/sp.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://mtqay.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\mtqay.dll/sp.html#96676

O2 - BHO: (no name) - {0402ED77-6A3E-935E-AC06-95ADD3F1EC13} - C:\WINDOWS\appwv32.dll

O4 - HKLM\..\Run: [ievt.exe] C:\WINDOWS\ievt.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office XP\Office10\OSA.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000


Åbn en tilfældig mappe, klik på Funktioner -> Mappeindstillinger -> Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Søg og slet:
C:\WINDOWS\ievt.exe
C:\WINDOWS\system32\appsn32.exe
C:\WINDOWS\mtqay.dll
C:\WINDOWS\appwv32.dll


Nu kører du en scanning med Ad-Aware og CWShredder og fjerner, hvad de finder.

Angående CWShredder:
Pak zipfilen ud i en mappe.
Kør programmet, tjek for updates, afbryd din internetforbindelse fysisk (stikket ud), luk alle vinduer undtaget CWShredder, klik på Fix, den scanner nu, når den er færdigt klik på Next, klik på Exit.

Genstart.
Kom med en ny log til kontrol.


Du har ikke opdateret dit Windows XP til SP1.
Det er ikke så godt, for så er du ikke sikret mod mange af de vira, der suser rundt på nettet og kigger efter uopdaterede maskiner.
Du kan hente SP1 her:
http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/

Så skal du hente en opdateringspakke med sikkerhedsopdateringer.
Det gør du her:
http://www.microsoft.com/downloads/details.aspx?FamilyId=D531BF00-D7BE-48E3-ABCC-961602BD72C2&displaylang=da

Til sidst skal du gå i start ->programmer ->Windowsupdate og lade din maskine scanne for opdateringer. Installer dem du får anbefalet.

Dette gør du når vi har renset din pc.
Avatar billede biketrade Nybegynder
01. juli 2004 - 10:37 #3
Ny log. men jeg tror sgu' da at jeg stadig er highjacked - eller??

Logfile of HijackThis v1.97.7
Scan saved at 10:38:08, on 01-07-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\Atievxx.exe
C:\WINDOWS\System32\cisvc.exe
C:\Program Files\NavNT\defwatch.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\NavNT\rtvscan.exe
C:\Program Files\CheckPoint\SecuRemote\bin\SR_WatchDog.exe
C:\WINDOWS\apicp.exe
C:\WINDOWS\system32\ieeg32.exe
C:\Program Files\CheckPoint\SecuRemote\bin\SR_Service.exe
C:\WINDOWS\System32\cidaemon.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\CheckPoint\SecuRemote\bin\SR_GUI.exe
C:\WINDOWS\System32\pctspk.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE
C:\WINDOWS\System32\NDrv.exe
C:\Program Files\TEXTware\HotKey\TWALINK.EXE
C:\WINDOWS\System32\msiexec.exe
C:\Documents and Settings\claus\Dokumenter\Download\highjackthis\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\qebyj.dll/sp.html#96676
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://qebyj.dll/index.html#96676
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://qebyj.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\qebyj.dll/sp.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://qebyj.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\qebyj.dll/sp.html#96676
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by Voith
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {F63455E4-4D83-765A-A929-2344FCA150F1} - C:\WINDOWS\system32\ieeg32.dll
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [Nokia Connection Monitor] "C:\Program Files\Common Files\Nokia\NCLTools\NclConf.exe"
O4 - HKLM\..\Run: [FinePrint Dispatcher v5] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v2] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
O4 - HKLM\..\Run: [ieeg32.exe] C:\WINDOWS\system32\ieeg32.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [NDrv] C:\WINDOWS\System32\NDrv.exe
O4 - Startup: HotKey.lnk = C:\Program Files\TEXTware\HotKey\TWALINK.EXE
O4 - Global Startup: HotKey.lnk = C:\Program Files\TEXTware\HotKey\TWALINK.EXE
O9 - Extra button: Opret Foretrukken på mobil enhed (HKLM)
O9 - Extra 'Tools' menuitem: Opret Foretrukken på mobil enhed... (HKLM)
O9 - Extra button: Opslag (HKLM)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = voith.dk
O17 - HKLM\Software\..\Telephony: DomainName = voith.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = voith.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = voith.dk,vhdh.de,euro1.voith.net,voith.net,noam1.voith.net
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = voith.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = voith.dk,vhdh.de,euro1.voith.net,voith.net,noam1.voith.net
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = voith.dk,vhdh.de,euro1.voith.net,voith.net,noam1.voith.net
Avatar billede andersenph Nybegynder
01. juli 2004 - 10:42 #4
Ja det er åbenbart en hård nød.....

Fix i fejlsikret med hijack:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\qebyj.dll/sp.html#96676
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://qebyj.dll/index.html#96676
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://qebyj.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\qebyj.dll/sp.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://qebyj.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\qebyj.dll/sp.html#96676
O2 - BHO: (no name) - {F63455E4-4D83-765A-A929-2344FCA150F1} - C:\WINDOWS\system32\ieeg32.dll
O4 - HKLM\..\Run: [ieeg32.exe] C:\WINDOWS\system32\ieeg32.exe

Søg og slet:
C:\WINDOWS\apicp.exe
C:\WINDOWS\system32\ieeg32.exe
C:\WINDOWS\System32\NDrv.exe
C:\WINDOWS\system32\ieeg32.dll
C:\WINDOWS\system32\qebyj.dll

Genstart og ny log :O)
Avatar billede biketrade Nybegynder
01. juli 2004 - 10:56 #5
Ja men det regner jeg med at du klarer.
historikken viser jo at du er ret skrap.
Kommer igen om lidt.
Avatar billede biketrade Nybegynder
01. juli 2004 - 11:19 #6
Jamen jeg sagde det jo.

Bare et problem tilbage. Ved opstart siger at windows mangler c:\windows\apicp.exe.

og jeg har prøvet at installere en opdatering af xp-sp1 men jeg har ikke nogen cd og den skal bruge en fil der hedder pro.msi - hvad så?



Logfile of HijackThis v1.97.7
Scan saved at 11:18:10, on 01-07-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\Atievxx.exe
C:\WINDOWS\System32\cisvc.exe
C:\Program Files\NavNT\defwatch.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\NavNT\rtvscan.exe
C:\Program Files\CheckPoint\SecuRemote\bin\SR_WatchDog.exe
C:\Program Files\CheckPoint\SecuRemote\bin\SR_Service.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\CheckPoint\SecuRemote\bin\SR_GUI.exe
C:\WINDOWS\System32\taskmgr.exe
C:\WINDOWS\System32\pctspk.exe
C:\Program Files\Common Files\Nokia\NCLTools\NclConf.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE
C:\Program Files\TEXTware\HotKey\TWALINK.EXE
C:\WINDOWS\System32\msiexec.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE
C:\WINDOWS\System32\cidaemon.exe
C:\Documents and Settings\claus\Dokumenter\Download\highjackthis\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by Voith
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {F63455E4-4D83-765A-A929-2344FCA150F1} - C:\WINDOWS\system32\ieeg32.dll (file missing)
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [Nokia Connection Monitor] "C:\Program Files\Common Files\Nokia\NCLTools\NclConf.exe"
O4 - HKLM\..\Run: [FinePrint Dispatcher v5] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v2] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [NDrv] C:\WINDOWS\System32\NDrv.exe
O4 - Startup: HotKey.lnk = C:\Program Files\TEXTware\HotKey\TWALINK.EXE
O4 - Global Startup: HotKey.lnk = C:\Program Files\TEXTware\HotKey\TWALINK.EXE
O9 - Extra button: Opret Foretrukken på mobil enhed (HKLM)
O9 - Extra 'Tools' menuitem: Opret Foretrukken på mobil enhed... (HKLM)
O9 - Extra button: Opslag (HKLM)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = voith.dk
O17 - HKLM\Software\..\Telephony: DomainName = voith.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = voith.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = voith.dk,vhdh.de,euro1.voith.net,voith.net,noam1.voith.net
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = voith.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = voith.dk,vhdh.de,euro1.voith.net,voith.net,noam1.voith.net
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = voith.dk,vhdh.de,euro1.voith.net,voith.net,noam1.voith.net
Avatar billede andersenph Nybegynder
01. juli 2004 - 11:21 #7
Du skal lige fixe denne:O2 - BHO: (no name) - {F63455E4-4D83-765A-A929-2344FCA150F1} - C:\WINDOWS\system32\ieeg32.dll (file missing)
Og genstarte. Så ser vi hvad den siger...
Avatar billede biketrade Nybegynder
01. juli 2004 - 11:35 #8
så ser det således ud.

Logfile of HijackThis v1.97.7
Scan saved at 11:36:45, on 01-07-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\Atievxx.exe
C:\WINDOWS\System32\cisvc.exe
C:\Program Files\NavNT\defwatch.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\NavNT\rtvscan.exe
C:\Program Files\CheckPoint\SecuRemote\bin\SR_WatchDog.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\pctspk.exe
C:\Program Files\Common Files\Nokia\NCLTools\NclConf.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE
C:\Program Files\TEXTware\HotKey\TWALINK.EXE
C:\Program Files\Microsoft Office XP\OFFICE11\OUTLOOK.EXE
C:\WINDOWS\System32\taskmgr.exe
C:\WINDOWS\System32\msiexec.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE
C:\Documents and Settings\claus\Dokumenter\Download\highjackthis\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by Voith
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [Nokia Connection Monitor] "C:\Program Files\Common Files\Nokia\NCLTools\NclConf.exe"
O4 - HKLM\..\Run: [FinePrint Dispatcher v5] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v2] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [NDrv] C:\WINDOWS\System32\NDrv.exe
O4 - Startup: HotKey.lnk = C:\Program Files\TEXTware\HotKey\TWALINK.EXE
O4 - Global Startup: HotKey.lnk = C:\Program Files\TEXTware\HotKey\TWALINK.EXE
O9 - Extra button: Opret Foretrukken på mobil enhed (HKLM)
O9 - Extra 'Tools' menuitem: Opret Foretrukken på mobil enhed... (HKLM)
O9 - Extra button: Opslag (HKLM)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = voith.dk
O17 - HKLM\Software\..\Telephony: DomainName = voith.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = voith.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = voith.dk,vhdh.de,euro1.voith.net,voith.net,noam1.voith.net
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = voith.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = voith.dk,vhdh.de,euro1.voith.net,voith.net,noam1.voith.net
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = voith.dk,vhdh.de,euro1.voith.net,voith.net,noam1.voith.net

den manglende fil mangler åbenbart ikke mere.

Jeg har stadig mit problem med opdateringen - nogen forslag??

Eller så bare tak!!
Avatar billede andersenph Nybegynder
01. juli 2004 - 12:07 #9
Prøv at fixe denne:  O4 - HKCU\..\Run: [NDrv] C:\WINDOWS\System32\NDrv.exe
Se så om du kan opdatere....

Ellers er loggen ren og du skal huske at slå systemgendannelsen til igen.
Avatar billede biketrade Nybegynder
01. juli 2004 - 12:13 #10
ok.

jeg har tre programmer i min tilføj- fjern programmer. De kan ikke fjerne uninstallinformationer mangler - hvad kan man gøre. de er kommet med alt det her highjack sjov.

home search assistant
search extender
shopping wizard
Avatar billede andersenph Nybegynder
01. juli 2004 - 12:23 #11
Gå i start->søg->søg efter filer og mapper.
Skriv dem ind een efter een og slet det du finder.
Hvis du ikke får lov normalt, så prøv i fejlsikret tilstand.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester