Avatar billede plippert Nybegynder
19. september 2004 - 21:17 Der er 13 kommentarer og
2 løsninger

HiJackThis log

Gider nogen se på denne?


Logfile of HijackThis v1.97.7
Scan saved at 21:15:58, on 19-09-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\S24EvMon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\ZCfgSvc.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Programmer\Synaptics\SynTP\SynTPLpr.exe
C:\Programmer\Synaptics\SynTP\SynTPEnh.exe
C:\Programmer\Launch Manager\LaunchAp.exe
C:\Programmer\Launch Manager\HotkeyApp.exe
C:\Programmer\Launch Manager\OSD.exe
C:\Programmer\Launch Manager\Wbutton.exe
C:\Programmer\Wistron\AVManager\AVManager.exe
C:\Programmer\NavNT\vptray.exe
C:\Programmer\Enigma Software Group\SpyHunter\PopupBlocker\EnigmaPopupStop.exe
C:\Programmer\QuickTime\qttask.exe
C:\Program Files\Winad Client\Winad.exe
C:\Program Files\Winad Client\WinClt.exe
C:\WINDOWS\System32\vtemyaj.exe
C:\Programmer\Fælles filer\CMEII\CMESys.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Programmer\Fælles filer\GMT\GMT.exe
C:\Programmer\NavNT\defwatch.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmer\NavNT\rtvscan.exe
C:\WINDOWS\System32\RegSrvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsgSys.EXE
C:\WINDOWS\System32\1XConfig.exe
C:\Programmer\Fælles filer\GMT\autoupdate\gator_0000_6041_dll_cs_ptrk.gua
C:\Programmer\Internet Explorer\iexplore.exe
C:\Apps\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {00320615-B6C2-40A6-8F99-F1C52D674FAD} - C:\WINDOWS\localNRD.dll
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {83DE62E0-5805-11D8-9B25-00E04C60FAF2} - C:\WINDOWS\2_0_1browserhelper2.dll
O2 - BHO: (no name) - {C1E58A84-95B3-4630-B8C2-D06B77B7A0FC} - (no file)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmer\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmer\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Programmer\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe
O4 - HKLM\..\Run: [LaunchAp] C:\Programmer\Launch Manager\LaunchAp.exe
O4 - HKLM\..\Run: [HotkeyApp] C:\Programmer\Launch Manager\HotkeyApp.exe
O4 - HKLM\..\Run: [CtrlVol] C:\Programmer\Launch Manager\CtrlVol.exe
O4 - HKLM\..\Run: [LMgrOSD] C:\Programmer\Launch Manager\OSD.exe
O4 - HKLM\..\Run: [Wbutton] "C:\Programmer\Launch Manager\Wbutton.exe"
O4 - HKLM\..\Run: [AVManager] "C:\Programmer\Wistron\AVManager\AVManager.exe"
O4 - HKLM\..\Run: [vptray] C:\Programmer\NavNT\vptray.exe
O4 - HKLM\..\Run: [EnigmaPopupStop] C:\Programmer\Enigma Software Group\SpyHunter\PopupBlocker\EnigmaPopupStop.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [Winad Client] C:\Program Files\Winad Client\Winad.exe
O4 - HKLM\..\Run: [lttnjaxdjy] C:\WINDOWS\System32\vtemyaj.exe
O4 - HKLM\..\Run: [conscorr] C:\WINDOWS\conscorr.exe
O4 - HKLM\..\Run: [CMESys] "C:\Programmer\Fælles filer\CMEII\CMESys.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - Startup: Check For Dope Wars Updates.lnk = C:\Programmer\Dopewars\WiseUpdt.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: GStartup.lnk = ?
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Opslag (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://public.windupdates.com/get_file.php?bt=ie&p=d4c187b953bfb46fe4554626d075fefdb4aaa4e292b973e4688460fa418acc5432fa0e3daa24c11a9993cee59d390a11011233779686216654b511e5af9ef1:ef6809508de57060f0dd3f5553147fe9
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB
O16 - DPF: {841A9192-5690-11D4-A258-0040954A01BE} - http://dialxs.nl/install/dialxs.ocx
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38132.582650463
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{286872BA-8241-4F06-AFF8-778F756F386B}: NameServer = 212.242.40.3,212.242.40.51
Avatar billede serverservice Praktikant
19. september 2004 - 21:25 #1
Du har vel ikke Kazaa eller snden P2P - for så er det klart du får problemer med spyware?
Download og installer nyeste hijackthis – Vælg scan- save log og smid den herind- men du må IKKE fixe noget selv http://www.spywarefri.dk/hjtanv.htm
direkte link :        http://danborg.org/spy/HJT/hijackthis.exe
Avatar billede serverservice Praktikant
19. september 2004 - 22:18 #2
Start med at afinstallere dit P2P

Disse linier skal fixes i hijackthis – hak dem af og vælg fix checked:
O2 - BHO: (no name) - {00320615-B6C2-40A6-8F99-F1C52D674FAD} - C:\WINDOWS\localNRD.dll
O2 - BHO: (no name) - {83DE62E0-5805-11D8-9B25-00E04C60FAF2} - C:\WINDOWS\2_0_1browserhelper2.dll
O2 - BHO: (no name) - {C1E58A84-95B3-4630-B8C2-D06B77B7A0FC} - (no file)
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" –atboottime
O4 - HKLM\..\Run: [Winad Client] C:\Program Files\Winad Client\Winad.exe
O4 - HKLM\..\Run: [lttnjaxdjy] C:\WINDOWS\System32\vtemyaj.exe
O4 - HKLM\..\Run: [conscorr] C:\WINDOWS\conscorr.exe
O4 - HKLM\..\Run: [CMESys] "C:\Programmer\Fælles filer\CMEII\CMESys.exe"
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: GStartup.lnk = ?
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://public.windupdates.com/get_file.php?bt=ie&p=d4c187b953bfb46fe4554626d075fefdb4aaa4e292b973e4688460fa418acc5432fa0e3daa24c11a9993cee59d390a11011233779686216654b511e5af9ef1
O16 - DPF: {841A9192-5690-11D4-A258-0040954A01BE} - http://dialxs.nl/install/dialxs.ocx

Disse linier kan med fordel disables i opstart med msconfig – gå i kør skriv msconfig – startup- fjern hak udfor følgende programmer og vælg ok:
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe

Disse skal fjernes i fejlsikret – du kommer i fejlsikret ved at trykke F8 ved opstart og vælge fejlsikret.

C:\Program Files\Winad>>>>slet mappen Winad
C:\Programmer\Fælles filer\CMEII\CMESys.exe<-Mappen CMEII
C:\Programmer\Fælles filer\GMT\GMT.exe<-Mappen GMT
C:\WINDOWS\System32\vtemyaj.exe<-filen
C:\WINDOWS\conscorr.exe<-filen


Det er også en god idé at tømme disse mapper og Midlertidige internetfiler:
C:\Documents and Settings\Brugernavn?\Local Settings\Temp         tømmes
C:\Windows\temp     tømmes

Genstart og en ny log med den nye udgave af hijackthis
Avatar billede serverservice Praktikant
19. september 2004 - 22:30 #3
Inden du kommer med en ny log så kør en tur med denne scanner:
Brug denne engansgscanner, bare vælg et af de 7 links
http://www.mwti.net/antivirus/free_utilities.asp
Avatar billede spywarewarrior Nybegynder
20. september 2004 - 13:55 #4
C:\Program Files\Winad>>>>slet mappen Winad
C:\Programmer\Fælles filer\CMEII\CMESys.exe<-Mappen CMEII
C:\Programmer\Fælles filer\GMT\GMT.exe<-Mappen GMT
C:\WINDOWS\System32\vtemyaj.exe<-filen
C:\WINDOWS\conscorr.exe<-filen

Hvorfor vil du have at de ovenstående filer, skal fjernes i fejlsikret-tilstand (F8) ??

-------------

Plippert, husk lige at du skal have en konto med fuld administrator access, såfremt du ønsker at slette mapper/filer i fejlsikret tilstand (F8)...

Held & Lykke!
Avatar billede serverservice Praktikant
20. september 2004 - 14:02 #5
->spywarewarrior,  Fordi det indeholder spyware installeret med P2P - hvad er egentlig grunden til at du spør?
Avatar billede spywarewarrior Nybegynder
20. september 2004 - 14:31 #6
Normalt ville jeg bede en bruger, om at genstarte i 'normal mode' (der er ingen grund til at gøre det mere kompliceret end det i forvejen er)... hvis det så ikke hjælper, så vil jeg efterfølgende bede ham/hende om at anvende 'Safe mode'.

Btw; har du haft en lign. HJT-log, siden du vælger at tilføje 'safe mode' i første runde?

- Jeg spørg bl.a. for at lære nye ting!
Avatar billede serverservice Praktikant
20. september 2004 - 14:39 #7
->Spywarewarrior ,Ja det er kendte strenge i loggen som skal fjernes - bliver installeret med P2P programmer som efterfølgende tager spyware med sig.
Jeg vælger altid fejlsikret fordi nogle filer vil ikke kunne slettes i normal mode - derfor er det nemmest med fejlsikret.

Jeg undersøger selvfølgelig filer inden jeg beder om at slette dem

Her et eksempel på cmesys.exe http://computercops.biz/StartupList.html søg på filnavnet og du vil se at det er spyware som hører til gator.
Avatar billede spywarewarrior Nybegynder
20. september 2004 - 14:47 #8
>> dannyboyd, har du MSN... Der er ingen grund til, at bruge dette thread som chat-sted, det gør bare Plippert mere forvirret end han er i forvejen?

---> MSN: spywarewarrior@hotmail.com
Avatar billede plippert Nybegynder
22. september 2004 - 11:09 #9
Jamen dog. Jeg har lige været væk et par dage og har slet ikke fået kigget på det. Jeg tror jeg har styr på hvad jeg skal fjerne. Jeg har kørt Spybot og vil nu rense ud fra HiJackLog.
Tak for hjælpen. Venter lige med at kaste point til højre og venstre ;-)
Avatar billede serverservice Praktikant
22. september 2004 - 14:20 #10
->Plippert, Her er så et svar og min vejledning er 100% iorden -hvis du er i tvivl om noget må du spørge
Avatar billede plippert Nybegynder
23. september 2004 - 17:57 #11
Takker. Jeg sender lige en opdateret log.
Mangler jeg noget?


Logfile of HijackThis v1.97.7
Scan saved at 17:54:59, on 23-09-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\S24EvMon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\ZCfgSvc.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Programmer\Synaptics\SynTP\SynTPLpr.exe
C:\Programmer\Synaptics\SynTP\SynTPEnh.exe
C:\Programmer\Launch Manager\LaunchAp.exe
C:\Programmer\Launch Manager\HotkeyApp.exe
C:\Programmer\Launch Manager\OSD.exe
C:\Programmer\Launch Manager\Wbutton.exe
C:\Programmer\Wistron\AVManager\AVManager.exe
C:\Programmer\NavNT\vptray.exe
C:\Programmer\Enigma Software Group\SpyHunter\PopupBlocker\EnigmaPopupStop.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Programmer\NavNT\defwatch.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmer\NavNT\rtvscan.exe
C:\WINDOWS\System32\RegSrvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\1XConfig.exe
C:\WINDOWS\System32\MsgSys.EXE
C:\Apps\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {002EB272-2590-4693-B166-FBD5D9B6FEA6} - (no file)
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmer\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmer\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Programmer\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe
O4 - HKLM\..\Run: [LaunchAp] C:\Programmer\Launch Manager\LaunchAp.exe
O4 - HKLM\..\Run: [HotkeyApp] C:\Programmer\Launch Manager\HotkeyApp.exe
O4 - HKLM\..\Run: [CtrlVol] C:\Programmer\Launch Manager\CtrlVol.exe
O4 - HKLM\..\Run: [LMgrOSD] C:\Programmer\Launch Manager\OSD.exe
O4 - HKLM\..\Run: [Wbutton] "C:\Programmer\Launch Manager\Wbutton.exe"
O4 - HKLM\..\Run: [AVManager] "C:\Programmer\Wistron\AVManager\AVManager.exe"
O4 - HKLM\..\Run: [vptray] C:\Programmer\NavNT\vptray.exe
O4 - HKLM\..\Run: [EnigmaPopupStop] C:\Programmer\Enigma Software Group\SpyHunter\PopupBlocker\EnigmaPopupStop.exe
O4 - HKLM\..\Run: [Winad Client] C:\Program Files\Winad Client\Winad.exe
O4 - HKLM\..\Run: [ldwcslkbjr] C:\WINDOWS\System32\vtemyaj.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Opslag (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O12 - Plugin for .mov: C:\Programmer\Internet Explorer\PLUGINS\npqtplugin.dll
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38132.582650463
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{286872BA-8241-4F06-AFF8-778F756F386B}: NameServer = 212.242.40.3,212.242.40.51
Avatar billede serverservice Praktikant
23. september 2004 - 18:34 #12
Luk alle andre vinduer end hijackthis og fix denne:
O2 - BHO: (no name) - {002EB272-2590-4693-B166-FBD5D9B6FEA6} - (no file)

så er du clean. her er nogle gode råd:
http://www.eksperten.dk/artikler/144         Spywarefri pc sikkerhed
http://www.eksperten.dk/artikler/254        Undgå spyware & virus

Så skal vi lige afslutte med at oprette et rent gendannelsespunkt – du gør sådan:
Gå i system og deaktiver systemgendannelse – genstart – og enable systemgendannelse igen. Nu har du et rent gendanneslespunkt at vende tilbage til.
Avatar billede serverservice Praktikant
23. september 2004 - 18:36 #13
nej vent lige lidt - der er noget som ikke er blevet fjernet:
Avatar billede serverservice Praktikant
23. september 2004 - 18:41 #14
Luk alle vinduer end hijackthis
Disse linier skal fixes i hijackthis – hak dem af og vælg fix checked:
O2 - BHO: (no name) - {002EB272-2590-4693-B166-FBD5D9B6FEA6} - (no file)
O4 - HKLM\..\Run: [Winad Client] C:\Program Files\Winad Client\Winad.exe
O4 - HKLM\..\Run: [ldwcslkbjr] C:\WINDOWS\System32\vtemyaj.exe


Disse skal fjernes i fejlsikret – du kommer i fejlsikret ved at trykke F8 ved opstart og vælge fejlsikret.
C:\Program Files\Winad Client<-mappen
C:\WINDOWS\System32\vtemyaj.exe<-filen

nu skulle du være clean når du har fjernet det sidste jeg skrev - det er så nu du skal lave tricket med system gendannelse som jeg skrev før- håber ikke det har forvirret at jeg overså noget før.
Avatar billede plippert Nybegynder
26. september 2004 - 13:15 #15
nu kan jeg vist ikke trække mere på den, hva? Tak for hjælpen! Har dog stadig lidt problemer, men de kommer i et nyt spørgsmål...
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester