Avatar billede cyperjoe Nybegynder
18. juli 2004 - 20:25 Der er 7 kommentarer og
2 løsninger

Lukker efter nogle sekunder

Jeg har haft internet lidt tid uden firewall... men nu har jeg installeret den, men den lukker igen efter ca 5 sekunder... jeg har tjekket med SpyBot, men den fandt ingenting... den gider heller ikke altid logge på MSN... jeg har så ingen antivirus... har også kørt en Hijack This:

Logfile of HijackThis v1.97.7
Scan saved at 20:24:50, on 22-07-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\csrss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\System32\smsc.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\System32\RUNDLL32.EXE
D:\Programmer\Java\j2re1.4.2_01\bin\jusched.exe
D:\PROGRA~1\FLLESF~1\TerraTec\SCHEDU~1\TTTimer.exe
D:\Programmer\Fælles filer\TerraTec\Remote\TTTvRc.exe
D:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Progz\opera\Opera.exe
C:\Ting til alle\Zikerhed\HiJack This!\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {83DE62E0-5805-11D8-9B25-00E04C60FAF2} - D:\WINDOWS\2_0_1browserhelper2.dll
O2 - BHO: (no name) - {9C691A33-7DDA-4C2F-BE4C-C176083F35CF} - D:\WINDOWS\System32\bridge.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE D:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] D:\Programmer\Java\j2re1.4.2_01\bin\jusched.exe
O4 - HKLM\..\Run: [TerraTec Scheduler] D:\PROGRA~1\FLLESF~1\TerraTec\SCHEDU~1\TTTimer.exe
O4 - HKLM\..\Run: [TerraTec Remote Control] D:\Programmer\Fælles filer\TerraTec\Remote\TTTvRc.exe
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [Cryptographic Service] D:\WINDOWS\System32\cyvavgqy.exe
O4 - HKLM\..\Run: [System Update] D:\WINDOWS\System32\zobclw.exe
O4 - HKLM\..\Run: [THGuard] "C:\Progz\TrojanHunter 3.8\THGuard.exe"
O4 - HKLM\..\Run: [RunDLL] rundll32.exe "D:\WINDOWS\System32\bridge.dll",Load
O4 - HKLM\..\Run: [Overnet] c:\progz\Overnet\eDonkey2000.exe -t
O4 - HKLM\..\Run: [Win32 USB2 Driver] smsc.exe
O4 - HKLM\..\Run: [WindowsUpdatev4] D:\DOCUME~1\CyPeR.JoE\LOKALE~1\Temp\apuujb.exe
O4 - HKLM\..\Run: [Microszoft Update Mach1nezs] svchst.exe
O4 - HKLM\..\Run: [msbb] d:\docume~1\cyper.joe\lokale~1\temp\msbb.exe
O4 - HKLM\..\Run: [ifurmfun] D:\WINDOWS\ifurmfun.exe
O4 - HKLM\..\RunServices: [Win32 USB2 Driver] smsc.exe
O4 - HKLM\..\RunServices: [WindowsUpdatev4] D:\DOCUME~1\CyPeR.JoE\LOKALE~1\Temp\apuujb.exe
O4 - HKLM\..\RunServices: [Microszoft Update Mach1nezs] svchst.exe
O4 - HKCU\..\Run: [Win32 USB2 Driver] smsc.exe
O4 - HKCU\..\Run: [MsnMsgr] "D:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Microszoft Update Mach1nezs] svchst.exe
O4 - HKLM\..\RunOnce: [Win32 USB2 Driver] smsc.exe
O4 - HKCU\..\RunOnce: [Win32 USB2 Driver] smsc.exe
O4 - Global Startup: ZoneAlarm Pro.lnk = C:\Progz\Zone Labs\ZoneAlarm\zapro.exe
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38152.1575810185
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{8086412E-649A-489D-A572-2670ADCC7A93}: NameServer = 195.82.195.101 129.142.7.101



håber nogen ved hvad der er galt...
Avatar billede arlet Juniormester
18. juli 2004 - 20:26 #1
løber den igennem
Avatar billede cyperjoe Nybegynder
18. juli 2004 - 20:27 #2
Nå ja, forresten jeg har også tjekket den med TrojanHunter...
Avatar billede arlet Juniormester
18. juli 2004 - 20:32 #3
Flyt først filen Hijackthis til en mappe oprettet kun til den.

Du skal nu til at i gang med at fixe:

Deaktiver systemgendannelse:
http://www.arlet.dk/systemgendannelsen.htm

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, luk hijackthis igen.
Dobbelttjek, så alt kommer med.


O2 - BHO: (no name) - {83DE62E0-5805-11D8-9B25-00E04C60FAF2} - D:\WINDOWS\2_0_1browserhelper2.dll
O2 - BHO: (no name) - {9C691A33-7DDA-4C2F-BE4C-C176083F35CF} - D:\WINDOWS\System32\bridge.dll

O4 - HKLM\..\Run: [Cryptographic Service] D:\WINDOWS\System32\cyvavgqy.exe
O4 - HKLM\..\Run: [System Update] D:\WINDOWS\System32\zobclw.exe
O4 - HKLM\..\Run: [RunDLL] rundll32.exe "D:\WINDOWS\System32\bridge.dll",Load
O4 - HKLM\..\Run: [Win32 USB2 Driver] smsc.exe
O4 - HKLM\..\Run: [WindowsUpdatev4] D:\DOCUME~1\CyPeR.JoE\LOKALE~1\Temp\apuujb.exe
O4 - HKLM\..\Run: [Microszoft Update Mach1nezs] svchst.exe
O4 - HKLM\..\Run: [msbb] d:\docume~1\cyper.joe\lokale~1\temp\msbb.exe
O4 - HKLM\..\Run: [ifurmfun] D:\WINDOWS\ifurmfun.exe
O4 - HKLM\..\RunServices: [Win32 USB2 Driver] smsc.exe
O4 - HKLM\..\RunServices: [WindowsUpdatev4] D:\DOCUME~1\CyPeR.JoE\LOKALE~1\Temp\apuujb.exe
O4 - HKLM\..\RunServices: [Microszoft Update Mach1nezs] svchst.exe
O4 - HKCU\..\Run: [Win32 USB2 Driver] smsc.exe
O4 - HKCU\..\Run: [Microszoft Update Mach1nezs] svchst.exe
O4 - HKLM\..\RunOnce: [Win32 USB2 Driver] smsc.exe
O4 - HKCU\..\RunOnce: [Win32 USB2 Driver] smsc.exe

O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000

---------------------------------------

gå i søg og søg i skjulte filer og mapper og søg på:

cyvavgqy.exe
zobclw.exe
smsc.exe
apuujb.exe
svchst.exe
msbb.exe
ifurmfun.exe

Slet alt hvad den finder



Derefter genstarter du og sender en ny log herind, for at se om vi har fået den helt ren.
Først når din log er endelig godkendt, må du aktiver din systemgendannelse igen.
Avatar billede cyperjoe Nybegynder
18. juli 2004 - 20:58 #4
Logfile of HijackThis v1.97.7
Scan saved at 21:01:19, on 22-07-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\csrss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\System32\brsvc01a.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\System32\brss01a.exe
D:\WINDOWS\System32\RUNDLL32.EXE
D:\Programmer\Java\j2re1.4.2_01\bin\jusched.exe
D:\PROGRA~1\FLLESF~1\TerraTec\SCHEDU~1\TTTimer.exe
D:\Programmer\Fælles filer\TerraTec\Remote\TTTvRc.exe
D:\WINDOWS\System32\pctspk.exe
D:\WINDOWS\System32\svchst.exe
D:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Progz\Zone Labs\ZoneAlarm\zapro.exe
D:\WINDOWS\System32\nvsvc32.exe
D:\WINDOWS\System32\wdfmgr.exe
D:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Hijack this\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE D:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] D:\Programmer\Java\j2re1.4.2_01\bin\jusched.exe
O4 - HKLM\..\Run: [TerraTec Scheduler] D:\PROGRA~1\FLLESF~1\TerraTec\SCHEDU~1\TTTimer.exe
O4 - HKLM\..\Run: [TerraTec Remote Control] D:\Programmer\Fælles filer\TerraTec\Remote\TTTvRc.exe
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [THGuard] "C:\Progz\TrojanHunter 3.8\THGuard.exe"
O4 - HKLM\..\Run: [Overnet] c:\progz\Overnet\eDonkey2000.exe -t
O4 - HKLM\..\Run: [Microszoft Update Mach1nezs] svchst.exe
O4 - HKLM\..\RunServices: [Microszoft Update Mach1nezs] svchst.exe
O4 - HKCU\..\Run: [MsnMsgr] "D:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Microszoft Update Mach1nezs] svchst.exe
O4 - Global Startup: ZoneAlarm Pro.lnk = C:\Progz\Zone Labs\ZoneAlarm\zapro.exe
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38152.1575810185
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{8086412E-649A-489D-A572-2670ADCC7A93}: NameServer = 195.82.195.101 129.142.7.101
Avatar billede arlet Juniormester
18. juli 2004 - 21:00 #5
Det hjalp lidt på den.

Fix i hijackthis:
O4 - HKLM\..\Run: [Microszoft Update Mach1nezs] svchst.exe
O4 - HKLM\..\RunServices: [Microszoft Update Mach1nezs] svchst.exe
O4 - HKCU\..\Run: [Microszoft Update Mach1nezs] svchst.exe

Find og slet denne manuelt:
D:\WINDOWS\System32\svchst.exe

genstart og ny log
Avatar billede cyperjoe Nybegynder
18. juli 2004 - 21:10 #6
Logfile of HijackThis v1.97.7
Scan saved at 21:13:29, on 22-07-2004
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\csrss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\System32\brsvc01a.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\System32\brss01a.exe
D:\WINDOWS\System32\RUNDLL32.EXE
D:\Programmer\Java\j2re1.4.2_01\bin\jusched.exe
D:\PROGRA~1\FLLESF~1\TerraTec\SCHEDU~1\TTTimer.exe
D:\Programmer\Fælles filer\TerraTec\Remote\TTTvRc.exe
D:\WINDOWS\System32\pctspk.exe
D:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Progz\Zone Labs\ZoneAlarm\zapro.exe
D:\WINDOWS\System32\nvsvc32.exe
D:\WINDOWS\System32\wdfmgr.exe
D:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Hijack this\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE D:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] D:\Programmer\Java\j2re1.4.2_01\bin\jusched.exe
O4 - HKLM\..\Run: [TerraTec Scheduler] D:\PROGRA~1\FLLESF~1\TerraTec\SCHEDU~1\TTTimer.exe
O4 - HKLM\..\Run: [TerraTec Remote Control] D:\Programmer\Fælles filer\TerraTec\Remote\TTTvRc.exe
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [THGuard] "C:\Progz\TrojanHunter 3.8\THGuard.exe"
O4 - HKLM\..\Run: [Overnet] c:\progz\Overnet\eDonkey2000.exe -t
O4 - HKCU\..\Run: [MsnMsgr] "D:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: ZoneAlarm Pro.lnk = C:\Progz\Zone Labs\ZoneAlarm\zapro.exe
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38152.1575810185
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{8086412E-649A-489D-A572-2670ADCC7A93}: NameServer = 195.82.195.101 129.142.7.101
Avatar billede arlet Juniormester
18. juli 2004 - 21:12 #7
Så er du ren og kan aktiver din systemgendannelse igen

For at beskytte dig mod snavs har jeg lavet en sikkerhedspakke,
som du kan hente her : www.arlet.dk/pakke.htm

Meget vigtigt:
Hent Sp1 til Windows og IE samt alle kritiske opdateringer her:
http://v4.windowsupdate.microsoft.com/da/default.asp
Avatar billede cyperjoe Nybegynder
18. juli 2004 - 21:15 #8
Oki... Tak for hjælpen...
Avatar billede arlet Juniormester
18. juli 2004 - 21:16 #9
Velbekommen
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester



IT-JOB