Avatar billede martinhagelund Nybegynder
03. februar 2005 - 22:21 Der er 18 kommentarer og
1 løsning

Hjælp til Hijackthisfil, jeg er i krise

Jeg har en hijackthis fil, som jeg meget gerne vil have checket. Der er adware og trojan på pc'en.

HJÆÆÆÆLP

Logfile of HijackThis v1.99.0
Scan saved at 22:21:07, on 03-02-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\Programmer\Compaq\Compaq Management Agents\cpqalert.exe
C:\PROGRA~1\Compaq\COMPAQ~1\CPQWEB~1\WebDmi.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\PROGRA~1\Compaq\COMPAQ~1\Dmi\Win32\bin\Win32sl.exe
C:\windows\system\hpsysdrv.exe
C:\WINDOWS\system32\ps2.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\PROGRA~1\Compaq\COMPAQ~1\CHKADMIN.EXE
C:\Programmer\Fælles filer\Logitech\QCDriver3\LVCOMS.EXE
C:\Programmer\Logitech\ImageStudio\LogiTray.exe
C:\Programmer\Hewlett-Packard\Digital Imaging\Unload\hpqcmon.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Programmer\QuickTime\qttask.exe
C:\Programmer\D-Link\Air USB Utility\AirCFG.exe
C:\Programmer\ANI\ANIWZCS2 Service\WZCSLDR2.exe
C:\Programmer\PestPatrol\PPControl.exe
C:\Programmer\PestPatrol\PPMemCheck.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmer\PestPatrol\CookiePatrol.exe
C:\Programmer\Logitech\ImageStudio\LowLight.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\PROGRA~1\Compaq\COMPAQ~1\cpqdmi.exe
C:\Programmer\Fælles filer\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\pd7.exe
C:\WINDOWS\explorer.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\DOCUME~1\juan\LOKALE~1\Temp\Midlertidig mappe 2 for hijackthis.zip\HijackThis.exe
C:\Programmer\Messenger\msmsgs.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.compaqnet.dk
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programmer\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.hta
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.compaqnet.dk
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Compaq Local Alerter - Hewlett-Packard Company - C:\Programmer\Compaq\Compaq Management Agents\cpqalert.exe
O23 - Service: cpqdmi - Compaq Computer Corporation - C:\PROGRA~1\Compaq\COMPAQ~1\cpqdmi.exe
O23 - Service: Compaq DMI Web Agent - Compaq Computer Corporation - C:\PROGRA~1\Compaq\COMPAQ~1\CPQWEB~1\WebDmi.exe
O23 - Service: Norton AntiVirus Auto Protect - Symantec Corporation - C:\Programmer\Norton AntiVirus\navapsvc.exe
O23 - Service: NVIDIA Driver Helper Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Win32Sl - Intel - C:\PROGRA~1\Compaq\COMPAQ~1\Dmi\Win32\bin\Win32sl.exe
Avatar billede kalp Novice
03. februar 2005 - 22:23 #1
Jeg kigger lige
Avatar billede kalp Novice
03. februar 2005 - 22:28 #2
Download og gem denne scanner på skrivebordet. (Vi skal bruge den senere)
http://www.spywareinfo.dk/download/mwav.exe

Slå systemgendannelse fra

Genstart i Fejlsikret tilstand ved at taste F8 under opstart.
Kør HijackThis, scan og sæt et flueben ud for disse linjer - luk øvrige programvinduer - klik "Fix checked":

O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programmer\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe

Find og slet

Disse filer

C:\WINDOWS\pd7.exe
C:\Programmer\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe

Gå herefter i Start -> Programmer -> Tilbehør -> Systemværktøjer -> Diskoprydning og slet temp-filer, temporary internet files og papirkurv.

Klik på mwav.exe som du hentede, programmet pakker sig selv ud og starter.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files

Slet alt den finder..

Genstart normalt og smid en ny log fil herind
Avatar billede martinhagelund Nybegynder
03. februar 2005 - 23:51 #3
Hej Kalp, Kanon at du gider hjælpe, det er desværre hos min nabo at jeg laver dette, men da han ikke kan komme på nettet, er jeg nødt til at skrive til eksperten på min egen PC. Nu er han gået i seng, men jeg håber at jeg må fortsætte dette, når jeg kommer ind til ham igen. Det forbandede spyware er ved at tage livet af mig.

Når jeg får adgang til hans PC igen, så gør jeg som du siger herover, og håber på at du er derude. Er der egentlig en måde hvor man kan skrive direkte til et brugernavn herinde ?
Avatar billede tonnybrandt Nybegynder
03. februar 2005 - 23:55 #4
Kalp > jeg kommer lige med en alternativ procedure, idet du missede den virkelige virus i loggen.

----------------------

Hent denne Kaspersky scanner, den skal du bruge senere.
http://www.spywareinfo.dk/download/mwav.exe - Virusscanner.

Så skal du genstarte pc'en i fejlsikret tilstand. Klik F8 under opstart.

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, slet mapper og filer listet nederst.
Dobbelttjek, så alt kommer med.

O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programmer\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.hta

---------------------------------------
Sletning af filer og mapper:
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".
Brug af Start->Søg.
Klik på "Alle filer og mapper"
Klik på "Avancerede indstillinger"
Sæt flueben i de tre øverste.
-------------------
Mapper:
<ingen>


Filer:
C:\Documents and Settings\All Users\Menuen Start\Programmer\Start\Microsoft Office.hta
C:\WINDOWS\pd7.exe

---------------------------------------
Så kører du engangsskanneren fra Kaspersky - Aktiver det hele i opsætningen derinde, så den kan skanne alt igennem.
---------------------------------------

Genstart normalt og kom med en ny log til kontrol
Avatar billede kalp Novice
03. februar 2005 - 23:55 #5
Desværre kun sådan her kan man skrive, men jeg kigger forbi igennem i morgen løbende så bare rolig
Avatar billede tonnybrandt Nybegynder
03. februar 2005 - 23:57 #6
Hov, jeg glemte at lægge linket, så du kunne se dokumentationen på virus'en:
http://computercops.biz/startuplist-6948.html
Avatar billede kalp Novice
04. februar 2005 - 00:12 #7
Du har ganske ret angående O4 - Global Startup: Microsoft Office.hta
:) men den behøver han vist ikke finde og slette.. eller tror ikke han finder den i mappen for tror hijackthis sletter den... mon mwav ville have fundet den
Avatar billede tonnybrandt Nybegynder
04. februar 2005 - 00:27 #8
Nej, lige præcis den finder mwav ikke.
Jeg har set den før, eller rettere overset den før, og det tog 4 logs/procedurer før jeg endelig slog øjnene op og så den. Det er en "snyder" p.gr.a. navnet. Det er meningen man skal overse den.
Og mwavscanneren havde kørt i den første procedure.
Avatar billede kalp Novice
04. februar 2005 - 00:33 #9
ahh så kender du den jo alt for godt hehe:) jammen tak fordi sparede os for besværet for det kan da godt være jeg ikke ville have opdaget den før et par logs heller:o)
Avatar billede kalp Novice
05. februar 2005 - 17:36 #10
martinhagelund>> det på tide du vækker din nabo;)
Avatar billede martinhagelund Nybegynder
21. februar 2005 - 20:13 #11
Jeg er nødt til at lukke spørgsmålet, da min nabo ikke har tid i øjeblikket, så derfor lukker jeg her.
Avatar billede tonnybrandt Nybegynder
21. februar 2005 - 20:15 #12
Ok, her er et svar fra mig ..
Avatar billede martinhagelund Nybegynder
21. februar 2005 - 20:15 #13
Jeg har fået nye problemer med min egen PC, og der kan jeg bedre holde svar og kommentarer up to date.
Så derfor tager jeg selv pointene og sætter dem på højkant i et nyt spørgsmål.

Jeg takker for den tid I har brugt, og beklager at min kære nabo ikke er mere udfarende.
Avatar billede tonnybrandt Nybegynder
21. februar 2005 - 20:19 #14
Hmm.. det der kan man altså ikke.

Du har jo allerede fået løsningen på naboens problemer og så tager du pointene retur ? Hvorfor ?
Avatar billede martinhagelund Nybegynder
21. februar 2005 - 20:38 #15
Undskyld det vidste jeg ikke at jeg havde, men du har ret, det er ikke fair at I bruger tiden uden at få noget ud af det. jeg vil bruge det som du og kalp har skrevet når jeg engang får fat i naboen igen.

Hvordan får jeg givet jer begge to point, I har begge givet konstruktive svar, så jeg vil gerne dele dem mellem jer.
Kan jeg lave et nyt spørgsmål som I bare laver et svar på ?
Avatar billede kalp Novice
21. februar 2005 - 20:39 #16
Det kan du godt... du skal bare lige smide et link til dette spørgsmål i det nye.. så folk ved hvad det drejer sig om:)
Avatar billede martinhagelund Nybegynder
21. februar 2005 - 20:40 #17
OK, det prøver jeg. Jeg lægger den samme sted, i Virus
Avatar billede kalp Novice
21. februar 2005 - 20:41 #18
Det også præcis der hvor den skal ligges:)
Avatar billede martinhagelund Nybegynder
21. februar 2005 - 20:45 #19
Point til kalp og tonnybrandt, se spørgsmål 593319.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester