Avatar billede theofilos Nybegynder
31. marts 2005 - 10:58 Der er 166 kommentarer og
2 løsninger

Hjælp! Hijacking af mit skrivebord (SmartSecurity)

Kære alle

Vil nogen ikke nok hjælpe mig...

Min desktop er blevet highjacked af SmartSecuritys latterlige spyware...

SpyBot kan ikke tage den - og jeg ved ikke mit levende råd.

Hvad gør jeg? Jeg benytter XP proffesional (Jeg skyndte mig at køre Spywareblaster med det samme)...

Mvh

Theofilos
Avatar billede ejvindh Ekspert
31. marts 2005 - 10:59 #1
Download Hijackthis:
http://danborg.org/spy/HJT/hijackthis.exe

Kør Hijackthis.exe fra en mappe som du opretter til formålet:
Klik på "Do a systemscan and save a logfile"
(det kan være at du bliver ført direkte ind til hovedprogrammet - så klikker du bare Scan - save log)
Kopiér indholdet af denne logfil herind i denne tråd.
Jeg vil fraråde at du selv begynder at fixe noget.
Avatar billede tonnybrandt Nybegynder
31. marts 2005 - 11:20 #2
Klik start | indstillinger | kontrolpanel | skærm.
Klik fanebladet skrivebord.
Klik knappen tilpas skrivebordet.
Klik fanebladet web.
Hvis der står nogen websider i den hvide boks, så marker dem og klik slet.
Klik ok
Vælg nu en anden baggrund og klik anvend og ok.

Og herefter bør du følge ejvindh's råd da der sikkert er snavs på maskinen der har bragt denne infektion ind.
Avatar billede theofilos Nybegynder
31. marts 2005 - 11:20 #3
Bare der er håb endnu...

Her er logfilen:

Logfile of HijackThis v1.99.1
Scan saved at 11:19:02, on 31-03-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
C:\Programmer\Network Associates\VirusScan\Mcshield.exe
C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
C:\Programmer\Netop\HOST\NHOSTSVC.EXE
C:\WINDOWS\System32\RavSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE
C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe
C:\WINDOWS\VM_STI.EXE
C:\WINDOWS\System32\Lue.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\WINDOWS\System32\ctfmon.exe
C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe
C:\Programmer\Nikon\NkView6\NkvMon.exe
C:\highjackthis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.km.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.km.dk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer leveret af Kirkeministeriet
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.130.0.38:80
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O1 - Hosts: rem de med "rem" mærkerede records er remmet ud af MIL 1/5 m
O1 - Hosts: rem dette skyldes disse records er tilgængelige i DNS
O1 - Hosts: 194.192.184.70 ob1.bgbank.dk
O1 - Hosts: 194.192.184.16 bgo.bgbank.dk
O1 - Hosts: 147.29.11.10 prod.ajou.cpr.dk #CPR
O1 - Hosts: 147.29.11.10 prod.dnk.cpr.dk #DNK-Person
O1 - Hosts: 147.29.11.10 demo.dnk.cpr.dk #DNK-Person demo
O1 - Hosts: 147.29.11.10 xtxt.dnk.cpr.dk #DNK-Person test
O1 - Hosts: 147.29.11.10 demo.ajou.cpr.dk #CPR-Demo
O1 - Hosts: 212.93.35.19 edi.dbts.dk
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Documents and Settings\nbo\Programmer\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [ShStatEXE] "C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera 301x
O4 - HKLM\..\Run: [Afb] C:\WINDOWS\Stp.exe
O4 - HKLM\..\Run: [Klq] C:\WINDOWS\System32\Lue.exe
O4 - HKLM\..\Run: [Rlu] C:\WINDOWS\System32\Ncl.exe
O4 - HKLM\..\Run: [Fsp] C:\WINDOWS\System32\Akk.exe
O4 - HKLM\..\Run: [Lfm] C:\WINDOWS\System32\Jnf.exe
O4 - HKLM\..\Run: [Ceg] C:\WINDOWS\System32\Jtp.exe
O4 - HKLM\..\Run: [Ikv] C:\WINDOWS\Jdn.exe
O4 - HKLM\..\Run: [Oqq] C:\WINDOWS\Tni.exe
O4 - HKLM\..\Run: [Pbk] C:\WINDOWS\Tbe.exe
O4 - HKLM\..\Run: [Tqu] C:\WINDOWS\System32\Mpg.exe
O4 - HKLM\..\Run: [Sbp] C:\WINDOWS\Ore.exe
O4 - HKLM\..\Run: [Que] C:\WINDOWS\System32\Vca.exe
O4 - HKLM\..\Run: [Rls] C:\WINDOWS\System32\Erd.exe
O4 - HKLM\..\Run: [Qes] C:\WINDOWS\Gfq.exe
O4 - HKLM\..\Run: [Qss] C:\WINDOWS\System32\Doo.exe
O4 - HKLM\..\Run: [Tmh] C:\WINDOWS\Njo.exe
O4 - HKLM\..\Run: [Bfc] C:\WINDOWS\System32\Tcn.exe
O4 - HKLM\..\Run: [Tmu] C:\WINDOWS\Hva.exe
O4 - HKLM\..\Run: [Ebf] C:\WINDOWS\System32\Lgb.exe
O4 - HKLM\..\Run: [Pjo] C:\WINDOWS\System32\Cti.exe
O4 - HKLM\..\Run: [Bih] C:\WINDOWS\Jhk.exe
O4 - HKLM\..\Run: [Fmd] C:\WINDOWS\Tna.exe
O4 - HKLM\..\Run: [Les] C:\WINDOWS\Hve.exe
O4 - HKLM\..\Run: [Luo] C:\WINDOWS\Vgn.exe
O4 - HKLM\..\Run: [Ecf] C:\WINDOWS\System32\Pio.exe
O4 - HKLM\..\Run: [Jmg] C:\WINDOWS\Avn.exe
O4 - HKLM\..\Run: [Lkh] C:\WINDOWS\System32\Fkb.exe
O4 - HKLM\..\Run: [Jtc] C:\WINDOWS\System32\Dgu.exe
O4 - HKLM\..\Run: [Qht] C:\WINDOWS\Ens.exe
O4 - HKLM\..\Run: [Vcv] C:\WINDOWS\Dct.exe
O4 - HKLM\..\Run: [Ulg] C:\WINDOWS\System32\Jia.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [PopUpStopperFreeEdition] "C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe"
O4 - HKCU\..\Run: [Afb] C:\WINDOWS\Stp.exe
O4 - HKCU\..\Run: [Klq] C:\WINDOWS\System32\Lue.exe
O4 - HKCU\..\Run: [Rlu] C:\WINDOWS\System32\Ncl.exe
O4 - HKCU\..\Run: [Fsp] C:\WINDOWS\System32\Akk.exe
O4 - HKCU\..\Run: [Lfm] C:\WINDOWS\System32\Jnf.exe
O4 - HKCU\..\Run: [Ceg] C:\WINDOWS\System32\Jtp.exe
O4 - HKCU\..\Run: [Ikv] C:\WINDOWS\Jdn.exe
O4 - HKCU\..\Run: [Oqq] C:\WINDOWS\Tni.exe
O4 - HKCU\..\Run: [Pbk] C:\WINDOWS\Tbe.exe
O4 - HKCU\..\Run: [Tqu] C:\WINDOWS\System32\Mpg.exe
O4 - HKCU\..\Run: [Sbp] C:\WINDOWS\Ore.exe
O4 - HKCU\..\Run: [Que] C:\WINDOWS\System32\Vca.exe
O4 - HKCU\..\Run: [Rls] C:\WINDOWS\System32\Erd.exe
O4 - HKCU\..\Run: [Qes] C:\WINDOWS\Gfq.exe
O4 - HKCU\..\Run: [Qss] C:\WINDOWS\System32\Doo.exe
O4 - HKCU\..\Run: [Tmh] C:\WINDOWS\Njo.exe
O4 - HKCU\..\Run: [Bfc] C:\WINDOWS\System32\Tcn.exe
O4 - HKCU\..\Run: [Tmu] C:\WINDOWS\Hva.exe
O4 - HKCU\..\Run: [Ebf] C:\WINDOWS\System32\Lgb.exe
O4 - HKCU\..\Run: [Pjo] C:\WINDOWS\System32\Cti.exe
O4 - HKCU\..\Run: [Bih] C:\WINDOWS\Jhk.exe
O4 - HKCU\..\Run: [Fmd] C:\WINDOWS\Tna.exe
O4 - HKCU\..\Run: [Les] C:\WINDOWS\Hve.exe
O4 - HKCU\..\Run: [Luo] C:\WINDOWS\Vgn.exe
O4 - HKCU\..\Run: [Ecf] C:\WINDOWS\System32\Pio.exe
O4 - HKCU\..\Run: [Jmg] C:\WINDOWS\Avn.exe
O4 - HKCU\..\Run: [Lkh] C:\WINDOWS\System32\Fkb.exe
O4 - HKCU\..\Run: [Jtc] C:\WINDOWS\System32\Dgu.exe
O4 - HKCU\..\Run: [Qht] C:\WINDOWS\Ens.exe
O4 - HKCU\..\Run: [Vcv] C:\WINDOWS\Dct.exe
O4 - HKCU\..\Run: [Ulg] C:\WINDOWS\System32\Jia.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: NkvMon.exe.lnk = C:\Programmer\Nikon\NkView6\NkvMon.exe
O4 - Global Startup: NumLock.vbs
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.km.dk
O16 - DPF: {11818680-FCF6-11D0-9808-0800092A4865} (Adobe Form Control) - http://www.kps.dk/Codebase/FormCtl.cab
O16 - DPF: {1469FF24-47F6-11D2-8805-006008C537E3} (Adobe Mail Control) - http://www.kps.dk/codebase/ffmail.cab
O16 - DPF: {19AB65C9-3E4E-11D2-A97F-080009B3CC88} (FormFlow Version Management Object) - http://www.kps.dk/codebase/VersionManager.cab
O16 - DPF: {224F7DEA-B7C1-11D3-AB40-00902712A5C9} (PLSAddin Class) - http://www.kps.dk/codebase/plsspeller.cab
O16 - DPF: {85D6F6C5-97FE-11D1-86CC-080009B6ACE6} (JetForm Image Filter (JPG)) - http://www.kps.dk/codebase/imagejpg.cab
O16 - DPF: {8EC18CE2-D7B4-11D2-88C8-006008A717FD} (NCSView Class) - http://www.kortal.dk/ecwplugins/ncs.cab
O16 - DPF: {92EB6641-286A-11D2-A68E-00A0C996A6DD} (Adobe Signature Object) - http://www.kps.dk/codebase/jfsignature.cab
O16 - DPF: {AD90E8D1-3B47-11D2-A696-00A0C996A6DD} (jfCryptoSignature Class) - http://www.kps.dk/codebase/jfcrypto.cab
O16 - DPF: {AFB8BDEE-965D-11D1-86CC-080009B6ACE6} (JetForm Image Filter (BMP)) - http://www.kps.dk/codebase/imagebmp.cab
O16 - DPF: {CDDCFBB3-4D93-11D2-B1A9-00A0C9B742BE} (Adobe Script Object) - http://www.kps.dk/codebase/scriptobject.cab
O16 - DPF: {EF2FB80F-0975-408E-A871-B00CC863478A} (Adobe Soft Font Installer) - http://www.kps.dk/codebase/fontinstaller.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\Software\..\Telephony: DomainName = km.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = km.dk
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Programmer\Network Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
O23 - Service: NetOp Helper ver. 7.01 (2002043) (NetOp Host for NT Service) - Danware Data A/S - C:\Programmer\Netop\HOST\NHOSTSVC.EXE
O23 - Service: RavlinSoft Service (RAVLINSERVICE) - Unknown owner - C:\WINDOWS\System32\RavSvc.exe
Avatar billede ejvindh Ekspert
31. marts 2005 - 11:21 #4
Tonnybrandt: Jeg var opmærksom på den :-)

theofilos: Jeg kigger den igennem :-)
Avatar billede tonnybrandt Nybegynder
31. marts 2005 - 11:24 #5
ejvindh > Det regnede jeg da også med. Må jeg forslå at du beder om at få en af snavsede filer, f.eks C:\WINDOWS\Dct.exe testet på jotti, så vi kan få et navn på infektionen. De gange jeg har set den før har det været log på log indtil vi tilsidst fik kvalt den.
Avatar billede theofilos Nybegynder
31. marts 2005 - 11:27 #6
Tonnybrandt

Denne løsning på desktophijackingen har jeg fundet allerede. Men desværre kan jeg ikke slette noget under "Web" i desktopindstillingerne.. Der står "Min aktuelle startside" uden flueben - men jeg kan ikke slette den...

Måske skyldes det, at jeg er på et landsdækkende netværk og IKKE administrator. Dog kan det lade sig gøre at logge ind som admin.. det prøver jeg lige..
Avatar billede ejvindh Ekspert
31. marts 2005 - 11:29 #7
Tonnybrandt: Ja, men så lad os da prøve det først :-)

theofilos: Prøv at uploade denne fil
C:\WINDOWS\Dct.exe

her:
http://virusscan.jotti.dhs.org/

Og send den rapport som jotti laver ind i denne tråd.
Avatar billede ejvindh Ekspert
31. marts 2005 - 11:31 #8
Sorry, forældet link. Her er det rigtigt:
http://virusscan.jotti.org/
Avatar billede theofilos Nybegynder
31. marts 2005 - 11:37 #9
øh... jeg forsøger at finde ud af, hvad der præcis er rapporten....

øjeblik
Avatar billede theofilos Nybegynder
31. marts 2005 - 11:39 #10
Har taget det, der synes at være resultatet af scanningen:




Service load:  0%        100% 

File:  Dct.exe 
Status:  INFECTED/MALWARE (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database) 
Packers detected:  -
 
AntiVir  TR/Click.Spywad.B.2 
Avast  Win32:Spyda-B 
AVG Antivirus  Clicker.7.T 
BitDefender  Trojan.Clicker.Spywad.B 
ClamAV  No viruses found
Dr.Web  Trojan.Click.289 
F-Prot Antivirus  unknown virus (probable variant) 
Fortinet  W32/Spywad.B-tr 
Kaspersky Anti-Virus  Trojan-Clicker.Win32.Spywad.b 
mks_vir  Trojan.Clicker.Spywad.B 
NOD32  Win32/TrojanClicker.Spywad.B 
Norman Virus Control  Sandbox: W32/Malware; [ General information ]

* Creating several executable files on hard-drive.
* File length: 9729 bytes.

[ Changes to filesystem ]
* Creates file C:\WINDOWS\Bpg.exe.
* Creates file C:\WINDOWS\popup.html.
* Creates file C:\WINDOWS\desktop.html.
* Creates directory C:\Desktop.
* Creates file C:\WINDOWS\Tcr.html.
* Creates file C:\WINDOWS\SYSTEM\Apo.exe.
* Creates file C:\WINDOWS\SYSTEM\Uak.exe.
* Creates file C:\WINDOWS\Fnp.exe.
* Creates file C:\WINDOWS\Pjh.exe.
* Creates file C:\WINDOWS\Tef.exe.
* Creates file C:\WINDOWS\SYSTEM\Lob.exe.
* Creates file C:\WINDOWS\Ftu.exe.
* Creates file C:\WINDOWS\SYSTEM\Imv.exe.
* Creates file C:\WINDOWS\SYSTEM\Evq.exe.
* Creates file C:\WINDOWS\SYSTEM\Neq.exe.
* Creates file C:\WINDOWS\SYSTEM\Tne.exe.
* Creates file C:\WINDOWS\SYSTEM\Bmj.exe.
* Creates file C:\WINDOWS\SYSTEM\Tvb.exe.
* Creates file C:\WINDOWS\Fee.exe.
* Creates file C:\WINDOWS\SYSTEM\Mot.exe.
* Creates file C:\WINDOWS\SYSTEM\Paj.exe.
* Creates file C:\WINDOWS\Lrq.exe.
* Creates file C:\WINDOWS\Dpe.exe.
* Creates file C:\WINDOWS\Ndk.exe.
* Creates file C:\WINDOWS\Ash.exe.
* Creates file C:\WINDOWS\SYSTEM\Jkj.exe.
* Creates file C:\WINDOWS\Kih.exe.
* Creates file C:\WINDOWS\SYSTEM\Aje.exe.
* Creates file C:\WINDOWS\Vcu.exe.
* Creates file C:\WINDOWS\SYSTEM\Ham.exe.
* Creates file C:\WINDOWS\Tfp.exe.
* Creates file C:\WINDOWS\Fhf.exe.
* Creates file C:\WINDOWS\SYSTEM\Clq.exe.
* Creates file C:\WINDOWS\Ajp.exe.
* Creates file C:\WINDOWS\Vof.exe.
* Creates file C:\WINDOWS\Mid.exe.
* Creates file C:\WINDOWS\SYSTEM\Lmd.exe.
* Creates file C:\WINDOWS\SYSTEM\Dhc.exe.
* Creates file C:\WINDOWS\Tes.exe.
* Creates file C:\WINDOWS\SYSTEM\Bir.exe.
* Creates file C:\WINDOWS\SYSTEM\Ltk.exe. 
 
Statistics 
Last piece of malware found was TR/Madtol.A.10 in _Aimbot_Everybodydan_(1,1).zip, detected by:

Scanner  Malware name 
AntiVir  TR/Madtol.A.10 
Avast  X 
AVG Antivirus  Worm/Madis.A 
BitDefender  Trojan.Unremote.A 
ClamAV  Trojan.W32.Madtol.A.4 
Dr.Web  Trojan.Unremote 
F-Prot Antivirus  W32/Madtol.E@troj 
Fortinet  HackerTool/Rootkit.81CD 
Kaspersky Anti-Virus  Trojan.Win32.Madtol.a 
mks_vir  Trojan.Toreh 
NOD32  Win32/Madtol.A 
Norman Virus Control  Sandbox: W32/Malware
Avatar billede ejvindh Ekspert
31. marts 2005 - 11:46 #11
Det var helt rigtigt :-)
Avatar billede theofilos Nybegynder
31. marts 2005 - 11:52 #12
Der er lidt problemer med at åbne eksperten.dk... Sitet er ofte ikke tilgængeligt. Jeg håber, at jeg kan komme på, så mit problem kan blive løst.

Om lidt over en time skal jeg til personalemøde resten af eftermiddagen. Jeg følger med indtil da. Men så kan jeg desværre først være tilbage sent i aften.

Jeg håber, vi får løst problemet. De er da ikke rigtig kloge i det firma - altså SmartSecurity... Er det ikke ulovligt?
Avatar billede theofilos Nybegynder
31. marts 2005 - 12:09 #13
Lige nu har jeg ikke problemer med adgang til eksperten.dk

* Creating several executable files on hard-drive......

Betyder det, at der er blevet skrevet filer til min harddisk?

Hvis ja, er det så "reparationer" eller eksekverbare filer for at fjerne malwaren?
Avatar billede tonnybrandt Nybegynder
31. marts 2005 - 12:12 #14
Jeg er sikker på at ejvindh er i fuld sving med at lede efter den nemmeste måde at fjerne infektionen på, og jeg leder da også. Vi vil gerne spare dig for en lang og opslidende proces med at infektionen autogenerer sig, og derfor skal vi have ram på kilden til infektionen i første hug.
Avatar billede ejvindh Ekspert
31. marts 2005 - 12:30 #15
Tonnybrandt: email afsendt...
Avatar billede theofilos Nybegynder
31. marts 2005 - 12:34 #16
øh.. ok.

Men det behøver ikke være lige nu, hvis det er tidskrævende. Vi kan bare fortsætte i morgen - hvis altså ikke infektionen er for farlig at have liggende...
Avatar billede tonnybrandt Nybegynder
31. marts 2005 - 12:35 #17
ejvindh: besvaret..
Avatar billede theofilos Nybegynder
31. marts 2005 - 12:36 #18
?
Avatar billede tonnybrandt Nybegynder
31. marts 2005 - 12:36 #19
theofiles > Der kommer et svar fra ejvindh om lidt. Vi snakkede lige sammen på mail om den bedste måde at angribe din log på.
Avatar billede ejvindh Ekspert
31. marts 2005 - 12:44 #20
Theofilos: Ja, vi afstemte lige vores forslag. Jeg tror at der findes 2 mulige løsninger på at ordne problemet. Men jeg synes vi starter med Tonnybrandt's strategi, idet det er den simpleste. Hvis den ikke virker, så kan vi gå videre til det forslag, jeg selv fandt på.

Kør et online-scan herfra:
http://housecall.trendmicro.com/

Og herfra:
http://www.pandasoftware.com/activescan/com/activescan_principal.htm

Download AdAware SE:
http://www.lavasoftusa.com/software/adaware/

Installer og opdater programmet. Klik på start, sæt prik i "Full system scan", klik Next. Lad den scanne færdig og fjerne alt hvad den foreslår.

Genstart herefter og læg en ny log-fil ind.

Iøvrigt: Jeg er lidt i tvivl om denneher:
O23 - Service: RavlinSoft Service (RAVLINSERVICE) - Unknown owner - C:\WINDOWS\System32\RavSvc.exe

Er det noget du kender?
Avatar billede theofilos Nybegynder
31. marts 2005 - 12:44 #21
OK. Men jeg skal som sagt desværre afsted om knap en halv time.

Jeg kommer kort tilbage i aften.
Avatar billede theofilos Nybegynder
31. marts 2005 - 12:46 #22
Ravlin Soft er et program, vi har installeret på alle netværksPC'ere på vores netværk. Det er helt i orden  (standard-software)

Jeg kan nok ikke nå det hele lige nu. Skal prøve. Ellers vender jeg tilbage senest i morgen.
Avatar billede ejvindh Ekspert
31. marts 2005 - 12:52 #23
Hvis ikke du kan nå hele proceduren nu, synes jeg du skal vente -- da virussen hele tiden generer nye filer. Derfor er det en god ide at få taget hele proceduren i ét hug.

Det er helt i orden at vente til du har bedre tid :-) Jeg er her nok ikke selv i aften, men det kan være Tonnybrandt er det, og så kan han tage over. Og ellers samler vi i hvert fald op i morgen.
Avatar billede theofilos Nybegynder
31. marts 2005 - 13:22 #24
Jeg må løbe... sorry..

Jeg nåede at begynde at on-line scanne - og den fandt en "TROJ_AGENT.JD"...? Den kan hverken cleanes, fjernes eller flyttes..

Men det må jeg kigge på i morgen
Avatar billede theofilos Nybegynder
31. marts 2005 - 13:22 #25
Tak for hjælpen indtil videre...
Avatar billede ejvindh Ekspert
31. marts 2005 - 13:35 #26
Alt i orden. Virus-scanningen bliver mere effektiv, hvis den bliver kørt fra "Fejlsikret tilstand med Netværksforbindelse". Det kan du gøre, når du fortsætter i morgen.
Avatar billede theofilos Nybegynder
31. marts 2005 - 18:24 #27
Så har jeg lige et øjeblik igen herhjemme og er begyndt scanningerne.

Men desværre kan jeg ikke opdatere ad-aware... Muligvis pga. netværksindstillingerne. Jeg har ikke firewall på min egen PC, men netværksadministratoren er meget forsigtig. Findes der et sted, hvor jeg kan hente den nyeste udgave af Ad-aware, som indeholder den senest opdaterede antispyware-fil?
Avatar billede theofilos Nybegynder
31. marts 2005 - 18:58 #28
Nøj, det tager sin tid!

PC'en scannes stadig i TrendMicro... foreløbige resultat er 4 trusler:

TROJ AGENT.JD    Non cleanable 
CHM CODEBASE.A  Non cleanable 
CHM CODEBASE.A  Non Cleanable 
TROJ SMALL.KM    Non Cleanable

Først nu er scanningen begyndt i System32-mappen...

Jeg skal til møde.. Lader PC'en stå tændt, men hiver netværksstikket ud.
Avatar billede tonnybrandt Nybegynder
31. marts 2005 - 21:32 #29
Normalt plejer non cleanable at betyde at den er "nødt til" at slette filerne, hvilket jo er helt fint *s*
Avatar billede theofilos Nybegynder
31. marts 2005 - 22:00 #30
Så har jeg scannet med pandas online-scanner...

53 filer er her fundet - og her står der at al virus er blevet fjernet?!

Alligevel er det interessant, at der i loggen ud for de fleste filer står: "Status: no disinfected".

Nu mangler jeg bare at køre Ad-aware... Jeg har fundet de opdaterede filer, som kan udzippes i programmets hoveddirectory - så det varer nok ikke længe, før jeg kan paste loggen til jer.
Avatar billede tonnybrandt Nybegynder
31. marts 2005 - 22:02 #31
Det lyder godt. Jeg er lidt on and off her iaften, men skal nok lige kigge ind inden jeg går i seng *s*
Avatar billede theofilos Nybegynder
31. marts 2005 - 22:12 #32
Ny tygger Ad-aware sig gennem min PC (full system scan). Indtil videre har den fundet 17 "Critical objects". Jeg håber, den efterlader sig en logfil.
Avatar billede theofilos Nybegynder
31. marts 2005 - 22:15 #33
Når Ad-aware er færdig - skal jeg så bede programmet tage sig af de fundne filer?
Avatar billede theofilos Nybegynder
31. marts 2005 - 22:22 #34
Her er så log-filen... Hvad skal jeg foretage mig nu? Udbedre filerne?

Ad-Aware SE Build 1.05
Logfile Created on:31. marts 2005 22:07:23
Created with Ad-Aware SE Personal, free for private use.
Using definitions file:SE1R35 31.03.2005
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»

References detected during the scan:
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»
Alexa(TAC index:5):3 total references
MRU List(TAC index:0):31 total references
Tracking Cookie(TAC index:3):21 total references
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»

Ad-Aware SE Settings
===========================
Set : Search for negligible risk entries
Set : Safe mode (always request confirmation)
Set : Scan active processes
Set : Scan registry
Set : Deep-scan registry
Set : Scan my IE Favorites for banned URLs
Set : Scan my Hosts file

Extended Ad-Aware SE Settings
===========================
Set : Unload recognized processes & modules during scan
Set : Scan registry for all users instead of current user only
Set : Always try to unload modules before deletion
Set : During removal, unload Explorer and IE if necessary
Set : Let Windows remove files in use at next reboot
Set : Delete quarantined objects after restoring
Set : Include basic Ad-Aware settings in log file
Set : Include additional Ad-Aware settings in log file
Set : Include reference summary in log file
Set : Include alternate data stream details in log file
Set : Play sound at scan completion if scan locates critical objects


31-03-2005 22:07:23 - Scan started. (Full System Scan)

MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\nico mak computing\winzip\filemenu
    Description        : winzip recently used archives


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\search assistant\acmru
    Description        : list of recent search terms used with the search assistant


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\windows\currentversion\explorer\comdlg32\opensavemru
    Description        : list of recently saved files, stored according to file extension


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\windows\currentversion\explorer\comdlg32\lastvisitedmru
    Description        : list of recent programs opened


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\windows\currentversion\explorer\recentdocs
    Description        : list of recent documents opened


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\mediaplayer\player\recentfilelist
    Description        : list of recently used files in microsoft windows media player


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\internet explorer
    Description        : last download directory used in microsoft internet explorer


MRU List Object Recognized!
    Location:          : software\microsoft\directdraw\mostrecentapplication
    Description        : most recent application to use microsoft directdraw


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\microsoft management console\recent file list
    Description        : list of recent snap-ins used in the microsoft management console


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\mediaplayer\preferences
    Description        : last cd record path used in microsoft windows media player


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\internet explorer\typedurls
    Description        : list of recently entered addresses in microsoft internet explorer


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\jasc\paint shop pro 7\recent file list
    Description        : list of recently used files in jasc paint shop pro


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\adobe\acrobat reader\5.0\avgeneral\crecentfiles
    Description        : list of recently used files in adobe reader


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\directinput\mostrecentapplication
    Description        : most recent application to use microsoft directinput


MRU List Object Recognized!
    Location:          : software\microsoft\direct3d\mostrecentapplication
    Description        : most recent application to use microsoft direct3d


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\jasc\paint shop pro 7\general
    Description        : last save as directory used in jasc paint shop pro


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\mediaplayer\preferences
    Description        : last playlist index loaded in microsoft windows media player


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\windows\currentversion\applets\regedit
    Description        : last key accessed using the microsoft registry editor


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\frontpage\explorer\frontpage explorer\recent web list
    Description        : list of recently used webs in microsoft frontpage


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\directinput\mostrecentapplication
    Description        : most recent application to use microsoft directinput


MRU List Object Recognized!
    Location:          : .DEFAULT\software\microsoft\mediaplayer\preferences
    Description        : last playlist loaded in microsoft windows media player


MRU List Object Recognized!
    Location:          : S-1-5-18\software\microsoft\mediaplayer\preferences
    Description        : last playlist loaded in microsoft windows media player


MRU List Object Recognized!
    Location:          : S-1-5-19\software\microsoft\mediaplayer\preferences
    Description        : last playlist loaded in microsoft windows media player


MRU List Object Recognized!
    Location:          : S-1-5-20\software\microsoft\mediaplayer\preferences
    Description        : last playlist loaded in microsoft windows media player


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\mediaplayer\preferences
    Description        : last playlist loaded in microsoft windows media player


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\frontpage\explorer\frontpage explorer\recent file list
    Description        : list of recently used files in microsoft frontpage


MRU List Object Recognized!
    Location:          : software\microsoft\direct3d\mostrecentapplication
    Description        : most recent application to use microsoft direct X


MRU List Object Recognized!
    Location:          : .DEFAULT\software\microsoft\windows media\wmsdk\general
    Description        : windows media sdk


MRU List Object Recognized!
    Location:          : S-1-5-18\software\microsoft\windows media\wmsdk\general
    Description        : windows media sdk


MRU List Object Recognized!
    Location:          : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\windows media\wmsdk\general
    Description        : windows media sdk


MRU List Object Recognized!
    Location:          : C:\Documents and Settings\Administrator\recent
    Description        : list of recently opened documents


Listing running processes
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»

#:1 [smss.exe]
    FilePath          : \SystemRoot\System32\
    ProcessID          : 928
    ThreadCreationTime : 31-03-2005 16:04:56
    BasePriority      : Normal


#:2 [csrss.exe]
    FilePath          : \??\C:\WINDOWS\system32\
    ProcessID          : 976
    ThreadCreationTime : 31-03-2005 16:04:58
    BasePriority      : Normal


#:3 [winlogon.exe]
    FilePath          : \??\C:\WINDOWS\system32\
    ProcessID          : 1000
    ThreadCreationTime : 31-03-2005 16:04:59
    BasePriority      : High


#:4 [services.exe]
    FilePath          : C:\WINDOWS\system32\
    ProcessID          : 1044
    ThreadCreationTime : 31-03-2005 16:05:01
    BasePriority      : Normal
    FileVersion        : 5.1.2600.0 (xpclient.010817-1148)
    ProductVersion    : 5.1.2600.0
    ProductName        : Microsoft® Windows® Operativsystem
    CompanyName        : Microsoft Corporation
    FileDescription    : Tjenester og controllerprogrammer
    InternalName      : services.exe
    LegalCopyright    : © Microsoft Corporation. Alle rettigheder forbeholdes.
    OriginalFilename  : services.exe

#:5 [lsass.exe]
    FilePath          : C:\WINDOWS\system32\
    ProcessID          : 1056
    ThreadCreationTime : 31-03-2005 16:05:01
    BasePriority      : Normal
    FileVersion        : 5.1.2600.0 (xpclient.010817-1148)
    ProductVersion    : 5.1.2600.0
    ProductName        : Microsoft® Windows® Operating System
    CompanyName        : Microsoft Corporation
    FileDescription    : LSA Shell (Export Version)
    InternalName      : lsass.exe
    LegalCopyright    : © Microsoft Corporation. All rights reserved.
    OriginalFilename  : lsass.exe

#:6 [svchost.exe]
    FilePath          : C:\WINDOWS\system32\
    ProcessID          : 1244
    ThreadCreationTime : 31-03-2005 16:05:04
    BasePriority      : Normal
    FileVersion        : 5.1.2600.0 (xpclient.010817-1148)
    ProductVersion    : 5.1.2600.0
    ProductName        : Microsoft® Windows® Operating System
    CompanyName        : Microsoft Corporation
    FileDescription    : Generic Host Process for Win32 Services
    InternalName      : svchost.exe
    LegalCopyright    : © Microsoft Corporation. All rights reserved.
    OriginalFilename  : svchost.exe

#:7 [svchost.exe]
    FilePath          : C:\WINDOWS\System32\
    ProcessID          : 1536
    ThreadCreationTime : 31-03-2005 16:05:04
    BasePriority      : Normal
    FileVersion        : 5.1.2600.0 (xpclient.010817-1148)
    ProductVersion    : 5.1.2600.0
    ProductName        : Microsoft® Windows® Operating System
    CompanyName        : Microsoft Corporation
    FileDescription    : Generic Host Process for Win32 Services
    InternalName      : svchost.exe
    LegalCopyright    : © Microsoft Corporation. All rights reserved.
    OriginalFilename  : svchost.exe

#:8 [svchost.exe]
    FilePath          : C:\WINDOWS\System32\
    ProcessID          : 1760
    ThreadCreationTime : 31-03-2005 16:05:05
    BasePriority      : Normal
    FileVersion        : 5.1.2600.0 (xpclient.010817-1148)
    ProductVersion    : 5.1.2600.0
    ProductName        : Microsoft® Windows® Operating System
    CompanyName        : Microsoft Corporation
    FileDescription    : Generic Host Process for Win32 Services
    InternalName      : svchost.exe
    LegalCopyright    : © Microsoft Corporation. All rights reserved.
    OriginalFilename  : svchost.exe

#:9 [svchost.exe]
    FilePath          : C:\WINDOWS\System32\
    ProcessID          : 1812
    ThreadCreationTime : 31-03-2005 16:05:05
    BasePriority      : Normal
    FileVersion        : 5.1.2600.0 (xpclient.010817-1148)
    ProductVersion    : 5.1.2600.0
    ProductName        : Microsoft® Windows® Operating System
    CompanyName        : Microsoft Corporation
    FileDescription    : Generic Host Process for Win32 Services
    InternalName      : svchost.exe
    LegalCopyright    : © Microsoft Corporation. All rights reserved.
    OriginalFilename  : svchost.exe

#:10 [explorer.exe]
    FilePath          : C:\WINDOWS\
    ProcessID          : 556
    ThreadCreationTime : 31-03-2005 16:05:21
    BasePriority      : Normal
    FileVersion        : 6.00.2600.0000 (xpclient.010817-1148)
    ProductVersion    : 6.00.2600.0000
    ProductName        : Microsoft® Windows® Operativsystem
    CompanyName        : Microsoft Corporation
    FileDescription    : Windows Stifinder
    InternalName      : explorer
    LegalCopyright    : © Microsoft Corporation. Alle rettigheder forbeholdes.
    OriginalFilename  : EXPLORER.EXE

#:11 [mdm.exe]
    FilePath          : C:\WINDOWS\System32\
    ProcessID          : 1460
    ThreadCreationTime : 31-03-2005 16:09:20
    BasePriority      : Normal
    FileVersion        : 6.00.8424
    ProductVersion    : 6.00.8424
    ProductName        : Microsoft (R) Visual Studio
    CompanyName        : Microsoft Corporation
    FileDescription    : Machine Debug Manager
    InternalName      : mdm.exe
    LegalCopyright    : Copyright (C) Microsoft Corp. 1997-1998
    OriginalFilename  : mdm.exe

#:12 [winzip32.exe]
    FilePath          : C:\PROGRA~1\WinZip\
    ProcessID          : 1772
    ThreadCreationTime : 31-03-2005 20:04:18
    BasePriority      : Normal
    FileVersion        : 13.0 (32-bit)
    ProductVersion    : 8.0  (3105)
    ProductName        : WinZip
    CompanyName        : WinZip Computing, Inc.
    FileDescription    : WinZip Executable
    InternalName      : WINZIP32.EXE
    LegalCopyright    : Copyright (c) WinZip Computing, Inc. 1991-2000 - All Rights Reserved
    LegalTrademarks    : WinZip is a registered trademark of WinZip Computing, Inc
    OriginalFilename  : WINZIP32.EXE
    Comments          : StringFileInfo: U.S. English

#:13 [hpgs2wnf.exe]
    FilePath          : C:\Programmer\Hewlett-Packard\HP Share-to-Web\
    ProcessID          : 1748
    ThreadCreationTime : 31-03-2005 20:04:19
    BasePriority      : Normal
    FileVersion        : 2, 6, 0, 161
    ProductVersion    : 2, 6, 0, 161
    ProductName        : hpgs2wnf Module
    FileDescription    : hpgs2wnf Module
    InternalName      : hpgs2wnf
    LegalCopyright    : Copyright 2001
    OriginalFilename  : hpgs2wnf.EXE

#:14 [winzip32.exe]
    FilePath          : C:\PROGRA~1\WinZip\
    ProcessID          : 1996
    ThreadCreationTime : 31-03-2005 20:05:39
    BasePriority      : Normal
    FileVersion        : 13.0 (32-bit)
    ProductVersion    : 8.0  (3105)
    ProductName        : WinZip
    CompanyName        : WinZip Computing, Inc.
    FileDescription    : WinZip Executable
    InternalName      : WINZIP32.EXE
    LegalCopyright    : Copyright (c) WinZip Computing, Inc. 1991-2000 - All Rights Reserved
    LegalTrademarks    : WinZip is a registered trademark of WinZip Computing, Inc
    OriginalFilename  : WINZIP32.EXE
    Comments          : StringFileInfo: U.S. English

#:15 [ad-aware.exe]
    FilePath          : C:\Programmer\Lavasoft\Ad-Aware SE Personal\
    ProcessID          : 208
    ThreadCreationTime : 31-03-2005 20:06:39
    BasePriority      : Normal
    FileVersion        : 6.2.0.206
    ProductVersion    : VI.Second Edition
    ProductName        : Lavasoft Ad-Aware SE
    CompanyName        : Lavasoft Sweden
    FileDescription    : Ad-Aware SE Core application
    InternalName      : Ad-Aware.exe
    LegalCopyright    : Copyright © Lavasoft Sweden
    OriginalFilename  : Ad-Aware.exe
    Comments          : All Rights Reserved

Memory scan result:
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»
New critical objects: 0
Objects found so far: 31


Started registry scan
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»

Alexa Object Recognized!
    Type              : RegValue
    Data              :
    Category          : Data Miner
    Comment            : "{c95fe080-8f5d-11d2-a20b-00aa003c157a}"
    Rootkey            : HKEY_USERS
    Object            : .DEFAULT\software\microsoft\internet explorer\extensions\cmdmapping
    Value              : {c95fe080-8f5d-11d2-a20b-00aa003c157a}

Alexa Object Recognized!
    Type              : RegValue
    Data              :
    Category          : Data Miner
    Comment            : "{c95fe080-8f5d-11d2-a20b-00aa003c157a}"
    Rootkey            : HKEY_USERS
    Object            : S-1-5-18\software\microsoft\internet explorer\extensions\cmdmapping
    Value              : {c95fe080-8f5d-11d2-a20b-00aa003c157a}

Alexa Object Recognized!
    Type              : RegValue
    Data              :
    Category          : Data Miner
    Comment            : "{c95fe080-8f5d-11d2-a20b-00aa003c157a}"
    Rootkey            : HKEY_USERS
    Object            : S-1-5-21-2014835873-3978503659-2079644369-500\software\microsoft\internet explorer\extensions\cmdmapping
    Value              : {c95fe080-8f5d-11d2-a20b-00aa003c157a}

Registry Scan result:
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»
New critical objects: 3
Objects found so far: 34


Started deep registry scan
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»

Deep registry scan result:
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»
New critical objects: 0
Objects found so far: 34


Started Tracking Cookie scan
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»


Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : administrator@adtech[2].txt
    Category          : Data Miner
    Comment            : Hits:3
    Value              : Cookie:administrator@adtech.de/
    Expires            : 07-11-2014 11:24:32
    LastSync          : Hits:3
    UseCount          : 0
    Hits              : 3

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : administrator@instadia[1].txt
    Category          : Data Miner
    Comment            : Hits:1
    Value              : Cookie:administrator@instadia.net/
    Expires            : 04-07-2029 02:00:00
    LastSync          : Hits:1
    UseCount          : 0
    Hits              : 1

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : administrator@cgi-bin[1].txt
    Category          : Data Miner
    Comment            : Hits:4
    Value              : Cookie:administrator@imrworldwide.com/cgi-bin
    Expires            : 19-01-2009 01:00:00
    LastSync          : Hits:4
    UseCount          : 0
    Hits              : 4

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : administrator@servedby.advertising[1].txt
    Category          : Data Miner
    Comment            : Hits:58
    Value              : Cookie:administrator@servedby.advertising.com/
    Expires            : 10-12-2004 15:28:08
    LastSync          : Hits:58
    UseCount          : 0
    Hits              : 58

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : administrator@advertising[1].txt
    Category          : Data Miner
    Comment            : Hits:46
    Value              : Cookie:administrator@advertising.com/
    Expires            : 09-11-2009 15:28:08
    LastSync          : Hits:46
    UseCount          : 0
    Hits              : 46

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : administrator@mediaplex[1].txt
    Category          : Data Miner
    Comment            : Hits:1
    Value              : Cookie:administrator@mediaplex.com/
    Expires            : 22-06-2009 02:00:00
    LastSync          : Hits:1
    UseCount          : 0
    Hits              : 1

Tracking cookie scan result:
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»
New critical objects: 6
Objects found so far: 40



Deep scanning and examining files (C:)
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : nbo@ads.pointroll[2].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\nbo\Cookies\nbo@ads.pointroll[2].txt

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : nbo@ads.tripod.lycos[2].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\nbo\Cookies\nbo@ads.tripod.lycos[2].txt

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : nbo@instadia[1].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\nbo\Cookies\nbo@instadia[1].txt

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : nbo@kelkoo[2].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\nbo\Cookies\nbo@kelkoo[2].txt

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : nbo@serving-sys[2].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\nbo\Cookies\nbo@serving-sys[2].txt

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : nbo@trafic[1].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\nbo\Cookies\nbo@trafic[1].txt

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : nbo@tripod[1].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\nbo\Cookies\nbo@tripod[1].txt

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : nbo@versiontracker[1].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\nbo\Cookies\nbo@versiontracker[1].txt

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : shes@advertising[2].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\shes\Cookies\shes@advertising[2].txt

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : shes@atdmt[1].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\shes\Cookies\shes@atdmt[1].txt

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : shes@cgi-bin[1].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\shes\Cookies\shes@cgi-bin[1].txt

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : shes@doubleclick[1].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\shes\Cookies\shes@doubleclick[1].txt

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : shes@instadia[1].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\shes\Cookies\shes@instadia[1].txt

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : shes@mediaplex[1].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\shes\Cookies\shes@mediaplex[1].txt

Tracking Cookie Object Recognized!
    Type              : IECache Entry
    Data              : shes@servedby.advertising[2].txt
    Category          : Data Miner
    Comment            :
    Value              : C:\Documents and Settings\shes\Cookies\shes@servedby.advertising[2].txt

Disk Scan Result for C:\
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»
New critical objects: 0
Objects found so far: 55


Scanning Hosts file......
Hosts file location:"C:\WINDOWS\system32\drivers\etc\hosts".
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»

Hosts file scan result:
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»
11 entries scanned.
New critical objects:0
Objects found so far: 55




Performing conditional scans...
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»

Conditional scan result:
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»
New critical objects: 0
Objects found so far: 55

22:19:45 Scan Complete

Summary Of This Scan
»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»
Total scanning time:00:12:21.454
Objects scanned:192189
Objects identified:24
Objects ignored:0
New critical objects:24
Avatar billede ejvindh Ekspert
31. marts 2005 - 22:27 #35
Jeg er lige kort online, og derfor et hurtigt svar. AdAware skal have lov at slette alt hvad den finder. Herefter skal du genstarte computeren (til normal tilstand), og lave en ny HJT-log, som du lægger herind. Så kan vi se om vi har fået det hele med, eller om der skal noget manuelt arbejde til også. Jeg får dog ikke selv mulighed for at kigge det i gennem i aften. Men det kan jo være tonnybrandt kigger forbi. Ellers bliver det i morgen :-)
Avatar billede theofilos Nybegynder
31. marts 2005 - 22:29 #36
Så langt så godt. Jeg regner med at "HJT-log" betyder "HighJackThis-log"...

Fint nok.  Men jeg kunne nu godt tænke mig at få min gamle desktop tilbage...
Avatar billede theofilos Nybegynder
31. marts 2005 - 22:34 #37
Nu har jeg slettet alle kritiske filer - dvs. alt undtagen MRU-list-filerne.
Avatar billede ejvindh Ekspert
31. marts 2005 - 22:34 #38
Du har ret med forkortelsen... :-)

Angående skrivebordet, så håber jeg da også at du får det med tiden. Det arbejder vi videre på når vi har konstateret at din computer er virus-fri.
Avatar billede theofilos Nybegynder
31. marts 2005 - 22:42 #39
Skrivebordet er stadig brand-rødt med en sort firkant: "DANGER: SPYWARE .. etc."

Her er HJT-loggen efter opstart i normaltilstand:

Logfile of HijackThis v1.99.1
Scan saved at 22:39:04, on 31-03-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE
C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe
C:\WINDOWS\VM_STI.EXE
C:\WINDOWS\Jdn.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Nikon\NkView6\NkvMon.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
C:\Programmer\Network Associates\VirusScan\Mcshield.exe
C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
C:\Programmer\Netop\HOST\NHOSTSVC.EXE
C:\WINDOWS\System32\RavSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MDM.EXE
C:\highjackthis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.km.dk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.km.dk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer leveret af Kirkeministeriet
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = File://C:\Programmer\Internet Explorer\Install.Ins
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.130.0.38:80
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O1 - Hosts: rem de med "rem" mærkerede records er remmet ud af MIL 1/5 m
O1 - Hosts: rem dette skyldes disse records er tilgængelige i DNS
O1 - Hosts: 194.192.184.70 ob1.bgbank.dk
O1 - Hosts: 194.192.184.16 bgo.bgbank.dk
O1 - Hosts: 147.29.11.10 prod.ajou.cpr.dk #CPR
O1 - Hosts: 147.29.11.10 prod.dnk.cpr.dk #DNK-Person
O1 - Hosts: 147.29.11.10 demo.dnk.cpr.dk #DNK-Person demo
O1 - Hosts: 147.29.11.10 xtxt.dnk.cpr.dk #DNK-Person test
O1 - Hosts: 147.29.11.10 demo.ajou.cpr.dk #CPR-Demo
O1 - Hosts: 212.93.35.19 edi.dbts.dk
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Documents and Settings\nbo\Programmer\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [ShStatEXE] "C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera 301x
O4 - HKLM\..\Run: [Afb] C:\WINDOWS\Stp.exe
O4 - HKLM\..\Run: [Klq] C:\WINDOWS\System32\Lue.exe
O4 - HKLM\..\Run: [Rlu] C:\WINDOWS\System32\Ncl.exe
O4 - HKLM\..\Run: [Fsp] C:\WINDOWS\System32\Akk.exe
O4 - HKLM\..\Run: [Lfm] C:\WINDOWS\System32\Jnf.exe
O4 - HKLM\..\Run: [Ceg] C:\WINDOWS\System32\Jtp.exe
O4 - HKLM\..\Run: [Ikv] C:\WINDOWS\Jdn.exe
O4 - HKLM\..\Run: [Oqq] C:\WINDOWS\Tni.exe
O4 - HKLM\..\Run: [Pbk] C:\WINDOWS\Tbe.exe
O4 - HKLM\..\Run: [Tqu] C:\WINDOWS\System32\Mpg.exe
O4 - HKLM\..\Run: [Sbp] C:\WINDOWS\Ore.exe
O4 - HKLM\..\Run: [Que] C:\WINDOWS\System32\Vca.exe
O4 - HKLM\..\Run: [Rls] C:\WINDOWS\System32\Erd.exe
O4 - HKLM\..\Run: [Qes] C:\WINDOWS\Gfq.exe
O4 - HKLM\..\Run: [Qss] C:\WINDOWS\System32\Doo.exe
O4 - HKLM\..\Run: [Tmh] C:\WINDOWS\Njo.exe
O4 - HKLM\..\Run: [Bfc] C:\WINDOWS\System32\Tcn.exe
O4 - HKLM\..\Run: [Tmu] C:\WINDOWS\Hva.exe
O4 - HKLM\..\Run: [Ebf] C:\WINDOWS\System32\Lgb.exe
O4 - HKLM\..\Run: [Pjo] C:\WINDOWS\System32\Cti.exe
O4 - HKLM\..\Run: [Bih] C:\WINDOWS\Jhk.exe
O4 - HKLM\..\Run: [Fmd] C:\WINDOWS\Tna.exe
O4 - HKLM\..\Run: [Les] C:\WINDOWS\Hve.exe
O4 - HKLM\..\Run: [Luo] C:\WINDOWS\Vgn.exe
O4 - HKLM\..\Run: [Ecf] C:\WINDOWS\System32\Pio.exe
O4 - HKLM\..\Run: [Jmg] C:\WINDOWS\Avn.exe
O4 - HKLM\..\Run: [Lkh] C:\WINDOWS\System32\Fkb.exe
O4 - HKLM\..\Run: [Jtc] C:\WINDOWS\System32\Dgu.exe
O4 - HKLM\..\Run: [Qht] C:\WINDOWS\Ens.exe
O4 - HKLM\..\Run: [Vcv] C:\WINDOWS\Dct.exe
O4 - HKLM\..\Run: [Ulg] C:\WINDOWS\System32\Jia.exe
O4 - HKLM\..\Run: [Tkb] C:\WINDOWS\System32\Tqv.exe
O4 - HKLM\..\Run: [Cqt] C:\WINDOWS\Eed.exe
O4 - HKLM\..\Run: [Pao] C:\WINDOWS\Aup.exe
O4 - HKLM\..\Run: [Vbt] C:\WINDOWS\System32\Jru.exe
O4 - HKLM\..\Run: [Ldo] C:\WINDOWS\System32\Rmh.exe
O4 - HKLM\..\Run: [Efl] C:\WINDOWS\System32\Mac.exe
O4 - HKLM\..\Run: [Ehu] C:\WINDOWS\System32\Bav.exe
O4 - HKLM\..\Run: [Gmp] C:\WINDOWS\Qom.exe
O4 - HKLM\..\Run: [Cau] C:\WINDOWS\System32\Ivs.exe
O4 - HKLM\..\Run: [Ioo] C:\WINDOWS\System32\Gco.exe
O4 - HKLM\..\Run: [Vgn] C:\WINDOWS\Hbh.exe
O4 - HKLM\..\Run: [Rti] C:\WINDOWS\Gal.exe
O4 - HKLM\..\Run: [Rkb] C:\WINDOWS\System32\Uet.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Tkb] C:\WINDOWS\System32\Tqv.exe
O4 - HKCU\..\Run: [Vgn] C:\WINDOWS\Hbh.exe
O4 - HKCU\..\Run: [Rti] C:\WINDOWS\Gal.exe
O4 - HKCU\..\Run: [Rkb] C:\WINDOWS\System32\Uet.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: NkvMon.exe.lnk = C:\Programmer\Nikon\NkView6\NkvMon.exe
O4 - Global Startup: NumLock.vbs
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.km.dk
O16 - DPF: {11818680-FCF6-11D0-9808-0800092A4865} (Adobe Form Control) - http://www.kps.dk/Codebase/FormCtl.cab
O16 - DPF: {1469FF24-47F6-11D2-8805-006008C537E3} (Adobe Mail Control) - http://www.kps.dk/codebase/ffmail.cab
O16 - DPF: {19AB65C9-3E4E-11D2-A97F-080009B3CC88} (FormFlow Version Management Object) - http://www.kps.dk/codebase/VersionManager.cab
O16 - DPF: {224F7DEA-B7C1-11D3-AB40-00902712A5C9} (PLSAddin Class) - http://www.kps.dk/codebase/plsspeller.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {85D6F6C5-97FE-11D1-86CC-080009B6ACE6} (JetForm Image Filter (JPG)) - http://www.kps.dk/codebase/imagejpg.cab
O16 - DPF: {8EC18CE2-D7B4-11D2-88C8-006008A717FD} (NCSView Class) - http://www.kortal.dk/ecwplugins/ncs.cab
O16 - DPF: {92EB6641-286A-11D2-A68E-00A0C996A6DD} (Adobe Signature Object) - http://www.kps.dk/codebase/jfsignature.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {AD90E8D1-3B47-11D2-A696-00A0C996A6DD} (jfCryptoSignature Class) - http://www.kps.dk/codebase/jfcrypto.cab
O16 - DPF: {AFB8BDEE-965D-11D1-86CC-080009B6ACE6} (JetForm Image Filter (BMP)) - http://www.kps.dk/codebase/imagebmp.cab
O16 - DPF: {CDDCFBB3-4D93-11D2-B1A9-00A0C9B742BE} (Adobe Script Object) - http://www.kps.dk/codebase/scriptobject.cab
O16 - DPF: {EF2FB80F-0975-408E-A871-B00CC863478A} (Adobe Soft Font Installer) - http://www.kps.dk/codebase/fontinstaller.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\Software\..\Telephony: DomainName = km.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = km.dk
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Programmer\Network Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
O23 - Service: NetOp Helper ver. 7.01 (2002043) (NetOp Host for NT Service) - Danware Data A/S - C:\Programmer\Netop\HOST\NHOSTSVC.EXE
O23 - Service: RavlinSoft Service (RAVLINSERVICE) - Unknown owner - C:\WINDOWS\System32\RavSvc.exe
Avatar billede theofilos Nybegynder
31. marts 2005 - 23:02 #40
Under såvel scanning som sidste HJT-log har jeg logget ind i Windows som "Administrator" og ikke under mit normale log-in.

Det burde jo ikke gøre nogen forskel for scanningerne.

Men alligevel, så er her HJT-loggen, som er udført, mens jeg har været logget ind som bruger - og ikke admin... Om der er den store forskel har jeg svært ved at tyde... Det hele er meget forvirrende for mig:

Logfile of HijackThis v1.99.1
Scan saved at 22:56:11, on 31-03-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
C:\Programmer\Network Associates\VirusScan\Mcshield.exe
C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
C:\Programmer\Netop\HOST\NHOSTSVC.EXE
C:\WINDOWS\System32\RavSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE
C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe
C:\WINDOWS\VM_STI.EXE
C:\WINDOWS\Stp.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\WINDOWS\System32\ctfmon.exe
C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe
C:\Programmer\Nikon\NkView6\NkvMon.exe
C:\highjackthis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.km.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.km.dk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer leveret af Kirkeministeriet
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.130.0.38:80
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O1 - Hosts: rem de med "rem" mærkerede records er remmet ud af MIL 1/5 m
O1 - Hosts: rem dette skyldes disse records er tilgængelige i DNS
O1 - Hosts: 194.192.184.70 ob1.bgbank.dk
O1 - Hosts: 194.192.184.16 bgo.bgbank.dk
O1 - Hosts: 147.29.11.10 prod.ajou.cpr.dk #CPR
O1 - Hosts: 147.29.11.10 prod.dnk.cpr.dk #DNK-Person
O1 - Hosts: 147.29.11.10 demo.dnk.cpr.dk #DNK-Person demo
O1 - Hosts: 147.29.11.10 xtxt.dnk.cpr.dk #DNK-Person test
O1 - Hosts: 147.29.11.10 demo.ajou.cpr.dk #CPR-Demo
O1 - Hosts: 212.93.35.19 edi.dbts.dk
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Documents and Settings\nbo\Programmer\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [ShStatEXE] "C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera 301x
O4 - HKLM\..\Run: [Afb] C:\WINDOWS\Stp.exe
O4 - HKLM\..\Run: [Klq] C:\WINDOWS\System32\Lue.exe
O4 - HKLM\..\Run: [Rlu] C:\WINDOWS\System32\Ncl.exe
O4 - HKLM\..\Run: [Fsp] C:\WINDOWS\System32\Akk.exe
O4 - HKLM\..\Run: [Lfm] C:\WINDOWS\System32\Jnf.exe
O4 - HKLM\..\Run: [Ceg] C:\WINDOWS\System32\Jtp.exe
O4 - HKLM\..\Run: [Ikv] C:\WINDOWS\Jdn.exe
O4 - HKLM\..\Run: [Oqq] C:\WINDOWS\Tni.exe
O4 - HKLM\..\Run: [Pbk] C:\WINDOWS\Tbe.exe
O4 - HKLM\..\Run: [Tqu] C:\WINDOWS\System32\Mpg.exe
O4 - HKLM\..\Run: [Sbp] C:\WINDOWS\Ore.exe
O4 - HKLM\..\Run: [Que] C:\WINDOWS\System32\Vca.exe
O4 - HKLM\..\Run: [Rls] C:\WINDOWS\System32\Erd.exe
O4 - HKLM\..\Run: [Qes] C:\WINDOWS\Gfq.exe
O4 - HKLM\..\Run: [Qss] C:\WINDOWS\System32\Doo.exe
O4 - HKLM\..\Run: [Tmh] C:\WINDOWS\Njo.exe
O4 - HKLM\..\Run: [Bfc] C:\WINDOWS\System32\Tcn.exe
O4 - HKLM\..\Run: [Tmu] C:\WINDOWS\Hva.exe
O4 - HKLM\..\Run: [Ebf] C:\WINDOWS\System32\Lgb.exe
O4 - HKLM\..\Run: [Pjo] C:\WINDOWS\System32\Cti.exe
O4 - HKLM\..\Run: [Bih] C:\WINDOWS\Jhk.exe
O4 - HKLM\..\Run: [Fmd] C:\WINDOWS\Tna.exe
O4 - HKLM\..\Run: [Les] C:\WINDOWS\Hve.exe
O4 - HKLM\..\Run: [Luo] C:\WINDOWS\Vgn.exe
O4 - HKLM\..\Run: [Ecf] C:\WINDOWS\System32\Pio.exe
O4 - HKLM\..\Run: [Jmg] C:\WINDOWS\Avn.exe
O4 - HKLM\..\Run: [Lkh] C:\WINDOWS\System32\Fkb.exe
O4 - HKLM\..\Run: [Jtc] C:\WINDOWS\System32\Dgu.exe
O4 - HKLM\..\Run: [Qht] C:\WINDOWS\Ens.exe
O4 - HKLM\..\Run: [Vcv] C:\WINDOWS\Dct.exe
O4 - HKLM\..\Run: [Ulg] C:\WINDOWS\System32\Jia.exe
O4 - HKLM\..\Run: [Tkb] C:\WINDOWS\System32\Tqv.exe
O4 - HKLM\..\Run: [Cqt] C:\WINDOWS\Eed.exe
O4 - HKLM\..\Run: [Pao] C:\WINDOWS\Aup.exe
O4 - HKLM\..\Run: [Vbt] C:\WINDOWS\System32\Jru.exe
O4 - HKLM\..\Run: [Ldo] C:\WINDOWS\System32\Rmh.exe
O4 - HKLM\..\Run: [Efl] C:\WINDOWS\System32\Mac.exe
O4 - HKLM\..\Run: [Ehu] C:\WINDOWS\System32\Bav.exe
O4 - HKLM\..\Run: [Gmp] C:\WINDOWS\Qom.exe
O4 - HKLM\..\Run: [Cau] C:\WINDOWS\System32\Ivs.exe
O4 - HKLM\..\Run: [Ioo] C:\WINDOWS\System32\Gco.exe
O4 - HKLM\..\Run: [Vgn] C:\WINDOWS\Hbh.exe
O4 - HKLM\..\Run: [Rti] C:\WINDOWS\Gal.exe
O4 - HKLM\..\Run: [Rkb] C:\WINDOWS\System32\Uet.exe
O4 - HKLM\..\Run: [Elm] C:\WINDOWS\System32\Uqv.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [PopUpStopperFreeEdition] "C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe"
O4 - HKCU\..\Run: [Afb] C:\WINDOWS\Stp.exe
O4 - HKCU\..\Run: [Klq] C:\WINDOWS\System32\Lue.exe
O4 - HKCU\..\Run: [Rlu] C:\WINDOWS\System32\Ncl.exe
O4 - HKCU\..\Run: [Fsp] C:\WINDOWS\System32\Akk.exe
O4 - HKCU\..\Run: [Lfm] C:\WINDOWS\System32\Jnf.exe
O4 - HKCU\..\Run: [Ceg] C:\WINDOWS\System32\Jtp.exe
O4 - HKCU\..\Run: [Ikv] C:\WINDOWS\Jdn.exe
O4 - HKCU\..\Run: [Oqq] C:\WINDOWS\Tni.exe
O4 - HKCU\..\Run: [Pbk] C:\WINDOWS\Tbe.exe
O4 - HKCU\..\Run: [Tqu] C:\WINDOWS\System32\Mpg.exe
O4 - HKCU\..\Run: [Sbp] C:\WINDOWS\Ore.exe
O4 - HKCU\..\Run: [Que] C:\WINDOWS\System32\Vca.exe
O4 - HKCU\..\Run: [Rls] C:\WINDOWS\System32\Erd.exe
O4 - HKCU\..\Run: [Qes] C:\WINDOWS\Gfq.exe
O4 - HKCU\..\Run: [Qss] C:\WINDOWS\System32\Doo.exe
O4 - HKCU\..\Run: [Tmh] C:\WINDOWS\Njo.exe
O4 - HKCU\..\Run: [Bfc] C:\WINDOWS\System32\Tcn.exe
O4 - HKCU\..\Run: [Tmu] C:\WINDOWS\Hva.exe
O4 - HKCU\..\Run: [Ebf] C:\WINDOWS\System32\Lgb.exe
O4 - HKCU\..\Run: [Pjo] C:\WINDOWS\System32\Cti.exe
O4 - HKCU\..\Run: [Bih] C:\WINDOWS\Jhk.exe
O4 - HKCU\..\Run: [Fmd] C:\WINDOWS\Tna.exe
O4 - HKCU\..\Run: [Les] C:\WINDOWS\Hve.exe
O4 - HKCU\..\Run: [Luo] C:\WINDOWS\Vgn.exe
O4 - HKCU\..\Run: [Ecf] C:\WINDOWS\System32\Pio.exe
O4 - HKCU\..\Run: [Jmg] C:\WINDOWS\Avn.exe
O4 - HKCU\..\Run: [Lkh] C:\WINDOWS\System32\Fkb.exe
O4 - HKCU\..\Run: [Jtc] C:\WINDOWS\System32\Dgu.exe
O4 - HKCU\..\Run: [Qht] C:\WINDOWS\Ens.exe
O4 - HKCU\..\Run: [Vcv] C:\WINDOWS\Dct.exe
O4 - HKCU\..\Run: [Ulg] C:\WINDOWS\System32\Jia.exe
O4 - HKCU\..\Run: [Cqt] C:\WINDOWS\Eed.exe
O4 - HKCU\..\Run: [Pao] C:\WINDOWS\Aup.exe
O4 - HKCU\..\Run: [Vbt] C:\WINDOWS\System32\Jru.exe
O4 - HKCU\..\Run: [Ldo] C:\WINDOWS\System32\Rmh.exe
O4 - HKCU\..\Run: [Efl] C:\WINDOWS\System32\Mac.exe
O4 - HKCU\..\Run: [Ehu] C:\WINDOWS\System32\Bav.exe
O4 - HKCU\..\Run: [Gmp] C:\WINDOWS\Qom.exe
O4 - HKCU\..\Run: [Cau] C:\WINDOWS\System32\Ivs.exe
O4 - HKCU\..\Run: [Ioo] C:\WINDOWS\System32\Gco.exe
O4 - HKCU\..\Run: [Elm] C:\WINDOWS\System32\Uqv.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: NkvMon.exe.lnk = C:\Programmer\Nikon\NkView6\NkvMon.exe
O4 - Global Startup: NumLock.vbs
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.km.dk
O16 - DPF: {11818680-FCF6-11D0-9808-0800092A4865} (Adobe Form Control) - http://www.kps.dk/Codebase/FormCtl.cab
O16 - DPF: {1469FF24-47F6-11D2-8805-006008C537E3} (Adobe Mail Control) - http://www.kps.dk/codebase/ffmail.cab
O16 - DPF: {19AB65C9-3E4E-11D2-A97F-080009B3CC88} (FormFlow Version Management Object) - http://www.kps.dk/codebase/VersionManager.cab
O16 - DPF: {224F7DEA-B7C1-11D3-AB40-00902712A5C9} (PLSAddin Class) - http://www.kps.dk/codebase/plsspeller.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {85D6F6C5-97FE-11D1-86CC-080009B6ACE6} (JetForm Image Filter (JPG)) - http://www.kps.dk/codebase/imagejpg.cab
O16 - DPF: {8EC18CE2-D7B4-11D2-88C8-006008A717FD} (NCSView Class) - http://www.kortal.dk/ecwplugins/ncs.cab
O16 - DPF: {92EB6641-286A-11D2-A68E-00A0C996A6DD} (Adobe Signature Object) - http://www.kps.dk/codebase/jfsignature.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {AD90E8D1-3B47-11D2-A696-00A0C996A6DD} (jfCryptoSignature Class) - http://www.kps.dk/codebase/jfcrypto.cab
O16 - DPF: {AFB8BDEE-965D-11D1-86CC-080009B6ACE6} (JetForm Image Filter (BMP)) - http://www.kps.dk/codebase/imagebmp.cab
O16 - DPF: {CDDCFBB3-4D93-11D2-B1A9-00A0C9B742BE} (Adobe Script Object) - http://www.kps.dk/codebase/scriptobject.cab
O16 - DPF: {EF2FB80F-0975-408E-A871-B00CC863478A} (Adobe Soft Font Installer) - http://www.kps.dk/codebase/fontinstaller.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\Software\..\Telephony: DomainName = km.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = km.dk
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Programmer\Network Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
O23 - Service: NetOp Helper ver. 7.01 (2002043) (NetOp Host for NT Service) - Danware Data A/S - C:\Programmer\Netop\HOST\NHOSTSVC.EXE
O23 - Service: RavlinSoft Service (RAVLINSERVICE) - Unknown owner - C:\WINDOWS\System32\RavSvc.exe
Avatar billede tonnybrandt Nybegynder
31. marts 2005 - 23:17 #41
Hmm.. Det var ikke det forventede resultat, men forhåbentlig er kilden nu væk.

Genstart pc'en i fejlsikret tilstand. Klik F8 under opstart. Log ind med dit normale brugernavn.

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked.
Dobbelttjek, så alt kommer med.

O4 - HKLM\..\Run: [Afb] C:\WINDOWS\Stp.exe
O4 - HKLM\..\Run: [Klq] C:\WINDOWS\System32\Lue.exe
O4 - HKLM\..\Run: [Rlu] C:\WINDOWS\System32\Ncl.exe
O4 - HKLM\..\Run: [Fsp] C:\WINDOWS\System32\Akk.exe
O4 - HKLM\..\Run: [Lfm] C:\WINDOWS\System32\Jnf.exe
O4 - HKLM\..\Run: [Ceg] C:\WINDOWS\System32\Jtp.exe
O4 - HKLM\..\Run: [Ikv] C:\WINDOWS\Jdn.exe
O4 - HKLM\..\Run: [Oqq] C:\WINDOWS\Tni.exe
O4 - HKLM\..\Run: [Pbk] C:\WINDOWS\Tbe.exe
O4 - HKLM\..\Run: [Tqu] C:\WINDOWS\System32\Mpg.exe
O4 - HKLM\..\Run: [Sbp] C:\WINDOWS\Ore.exe
O4 - HKLM\..\Run: [Que] C:\WINDOWS\System32\Vca.exe
O4 - HKLM\..\Run: [Rls] C:\WINDOWS\System32\Erd.exe
O4 - HKLM\..\Run: [Qes] C:\WINDOWS\Gfq.exe
O4 - HKLM\..\Run: [Qss] C:\WINDOWS\System32\Doo.exe
O4 - HKLM\..\Run: [Tmh] C:\WINDOWS\Njo.exe
O4 - HKLM\..\Run: [Bfc] C:\WINDOWS\System32\Tcn.exe
O4 - HKLM\..\Run: [Tmu] C:\WINDOWS\Hva.exe
O4 - HKLM\..\Run: [Ebf] C:\WINDOWS\System32\Lgb.exe
O4 - HKLM\..\Run: [Pjo] C:\WINDOWS\System32\Cti.exe
O4 - HKLM\..\Run: [Bih] C:\WINDOWS\Jhk.exe
O4 - HKLM\..\Run: [Fmd] C:\WINDOWS\Tna.exe
O4 - HKLM\..\Run: [Les] C:\WINDOWS\Hve.exe
O4 - HKLM\..\Run: [Luo] C:\WINDOWS\Vgn.exe
O4 - HKLM\..\Run: [Ecf] C:\WINDOWS\System32\Pio.exe
O4 - HKLM\..\Run: [Jmg] C:\WINDOWS\Avn.exe
O4 - HKLM\..\Run: [Lkh] C:\WINDOWS\System32\Fkb.exe
O4 - HKLM\..\Run: [Jtc] C:\WINDOWS\System32\Dgu.exe
O4 - HKLM\..\Run: [Qht] C:\WINDOWS\Ens.exe
O4 - HKLM\..\Run: [Vcv] C:\WINDOWS\Dct.exe
O4 - HKLM\..\Run: [Ulg] C:\WINDOWS\System32\Jia.exe
O4 - HKLM\..\Run: [Tkb] C:\WINDOWS\System32\Tqv.exe
O4 - HKLM\..\Run: [Cqt] C:\WINDOWS\Eed.exe
O4 - HKLM\..\Run: [Pao] C:\WINDOWS\Aup.exe
O4 - HKLM\..\Run: [Vbt] C:\WINDOWS\System32\Jru.exe
O4 - HKLM\..\Run: [Ldo] C:\WINDOWS\System32\Rmh.exe
O4 - HKLM\..\Run: [Efl] C:\WINDOWS\System32\Mac.exe
O4 - HKLM\..\Run: [Ehu] C:\WINDOWS\System32\Bav.exe
O4 - HKLM\..\Run: [Gmp] C:\WINDOWS\Qom.exe
O4 - HKLM\..\Run: [Cau] C:\WINDOWS\System32\Ivs.exe
O4 - HKLM\..\Run: [Ioo] C:\WINDOWS\System32\Gco.exe
O4 - HKLM\..\Run: [Vgn] C:\WINDOWS\Hbh.exe
O4 - HKLM\..\Run: [Rti] C:\WINDOWS\Gal.exe
O4 - HKLM\..\Run: [Rkb] C:\WINDOWS\System32\Uet.exe
O4 - HKLM\..\Run: [Elm] C:\WINDOWS\System32\Uqv.exe
O4 - HKCU\..\Run: [Afb] C:\WINDOWS\Stp.exe
O4 - HKCU\..\Run: [Klq] C:\WINDOWS\System32\Lue.exe
O4 - HKCU\..\Run: [Rlu] C:\WINDOWS\System32\Ncl.exe
O4 - HKCU\..\Run: [Fsp] C:\WINDOWS\System32\Akk.exe
O4 - HKCU\..\Run: [Lfm] C:\WINDOWS\System32\Jnf.exe
O4 - HKCU\..\Run: [Ceg] C:\WINDOWS\System32\Jtp.exe
O4 - HKCU\..\Run: [Ikv] C:\WINDOWS\Jdn.exe
O4 - HKCU\..\Run: [Oqq] C:\WINDOWS\Tni.exe
O4 - HKCU\..\Run: [Pbk] C:\WINDOWS\Tbe.exe
O4 - HKCU\..\Run: [Tqu] C:\WINDOWS\System32\Mpg.exe
O4 - HKCU\..\Run: [Sbp] C:\WINDOWS\Ore.exe
O4 - HKCU\..\Run: [Que] C:\WINDOWS\System32\Vca.exe
O4 - HKCU\..\Run: [Rls] C:\WINDOWS\System32\Erd.exe
O4 - HKCU\..\Run: [Qes] C:\WINDOWS\Gfq.exe
O4 - HKCU\..\Run: [Qss] C:\WINDOWS\System32\Doo.exe
O4 - HKCU\..\Run: [Tmh] C:\WINDOWS\Njo.exe
O4 - HKCU\..\Run: [Bfc] C:\WINDOWS\System32\Tcn.exe
O4 - HKCU\..\Run: [Tmu] C:\WINDOWS\Hva.exe
O4 - HKCU\..\Run: [Ebf] C:\WINDOWS\System32\Lgb.exe
O4 - HKCU\..\Run: [Pjo] C:\WINDOWS\System32\Cti.exe
O4 - HKCU\..\Run: [Bih] C:\WINDOWS\Jhk.exe
O4 - HKCU\..\Run: [Fmd] C:\WINDOWS\Tna.exe
O4 - HKCU\..\Run: [Les] C:\WINDOWS\Hve.exe
O4 - HKCU\..\Run: [Luo] C:\WINDOWS\Vgn.exe
O4 - HKCU\..\Run: [Ecf] C:\WINDOWS\System32\Pio.exe
O4 - HKCU\..\Run: [Jmg] C:\WINDOWS\Avn.exe
O4 - HKCU\..\Run: [Lkh] C:\WINDOWS\System32\Fkb.exe
O4 - HKCU\..\Run: [Jtc] C:\WINDOWS\System32\Dgu.exe
O4 - HKCU\..\Run: [Qht] C:\WINDOWS\Ens.exe
O4 - HKCU\..\Run: [Vcv] C:\WINDOWS\Dct.exe
O4 - HKCU\..\Run: [Ulg] C:\WINDOWS\System32\Jia.exe
O4 - HKCU\..\Run: [Cqt] C:\WINDOWS\Eed.exe
O4 - HKCU\..\Run: [Pao] C:\WINDOWS\Aup.exe
O4 - HKCU\..\Run: [Vbt] C:\WINDOWS\System32\Jru.exe
O4 - HKCU\..\Run: [Ldo] C:\WINDOWS\System32\Rmh.exe
O4 - HKCU\..\Run: [Efl] C:\WINDOWS\System32\Mac.exe
O4 - HKCU\..\Run: [Ehu] C:\WINDOWS\System32\Bav.exe
O4 - HKCU\..\Run: [Gmp] C:\WINDOWS\Qom.exe
O4 - HKCU\..\Run: [Cau] C:\WINDOWS\System32\Ivs.exe
O4 - HKCU\..\Run: [Ioo] C:\WINDOWS\System32\Gco.exe
O4 - HKCU\..\Run: [Elm] C:\WINDOWS\System32\Uqv.exe

Genstart normalt og kom med en ny log til kontrol
Avatar billede theofilos Nybegynder
31. marts 2005 - 23:19 #42
OK... Jeg kaster mig ud i det. Det varer ikke længe - så melder jeg tilbage...
Avatar billede theofilos Nybegynder
31. marts 2005 - 23:38 #43
Nu har jeg fulgt dine anvisninger. HJT-loggen ser sådan ud efter genstart i normaltilstand:

Logfile of HijackThis v1.99.1
Scan saved at 23:36:24, on 31-03-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
C:\Programmer\Network Associates\VirusScan\Mcshield.exe
C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
C:\Programmer\Netop\HOST\NHOSTSVC.EXE
C:\WINDOWS\System32\RavSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE
C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe
C:\WINDOWS\VM_STI.EXE
C:\WINDOWS\Lmr.exe
C:\WINDOWS\System32\ctfmon.exe
C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\Programmer\Nikon\NkView6\NkvMon.exe
C:\WINDOWS\system32\userinit.exe
C:\highjackthis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.km.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.km.dk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer leveret af Kirkeministeriet
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.130.0.38:80
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O1 - Hosts: rem de med "rem" mærkerede records er remmet ud af MIL 1/5 m
O1 - Hosts: rem dette skyldes disse records er tilgængelige i DNS
O1 - Hosts: 194.192.184.70 ob1.bgbank.dk
O1 - Hosts: 194.192.184.16 bgo.bgbank.dk
O1 - Hosts: 147.29.11.10 prod.ajou.cpr.dk #CPR
O1 - Hosts: 147.29.11.10 prod.dnk.cpr.dk #DNK-Person
O1 - Hosts: 147.29.11.10 demo.dnk.cpr.dk #DNK-Person demo
O1 - Hosts: 147.29.11.10 xtxt.dnk.cpr.dk #DNK-Person test
O1 - Hosts: 147.29.11.10 demo.ajou.cpr.dk #CPR-Demo
O1 - Hosts: 212.93.35.19 edi.dbts.dk
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Documents and Settings\nbo\Programmer\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [ShStatEXE] "C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera 301x
O4 - HKLM\..\Run: [Nfk] C:\WINDOWS\Lmr.exe
O4 - HKLM\..\Run: [Rbk] C:\WINDOWS\System32\Lbo.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [PopUpStopperFreeEdition] "C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe"
O4 - HKCU\..\Run: [Nfk] C:\WINDOWS\Lmr.exe
O4 - HKCU\..\Run: [Rbk] C:\WINDOWS\System32\Lbo.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: NkvMon.exe.lnk = C:\Programmer\Nikon\NkView6\NkvMon.exe
O4 - Global Startup: NumLock.vbs
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.km.dk
O16 - DPF: {11818680-FCF6-11D0-9808-0800092A4865} (Adobe Form Control) - http://www.kps.dk/Codebase/FormCtl.cab
O16 - DPF: {1469FF24-47F6-11D2-8805-006008C537E3} (Adobe Mail Control) - http://www.kps.dk/codebase/ffmail.cab
O16 - DPF: {19AB65C9-3E4E-11D2-A97F-080009B3CC88} (FormFlow Version Management Object) - http://www.kps.dk/codebase/VersionManager.cab
O16 - DPF: {224F7DEA-B7C1-11D3-AB40-00902712A5C9} (PLSAddin Class) - http://www.kps.dk/codebase/plsspeller.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {85D6F6C5-97FE-11D1-86CC-080009B6ACE6} (JetForm Image Filter (JPG)) - http://www.kps.dk/codebase/imagejpg.cab
O16 - DPF: {8EC18CE2-D7B4-11D2-88C8-006008A717FD} (NCSView Class) - http://www.kortal.dk/ecwplugins/ncs.cab
O16 - DPF: {92EB6641-286A-11D2-A68E-00A0C996A6DD} (Adobe Signature Object) - http://www.kps.dk/codebase/jfsignature.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {AD90E8D1-3B47-11D2-A696-00A0C996A6DD} (jfCryptoSignature Class) - http://www.kps.dk/codebase/jfcrypto.cab
O16 - DPF: {AFB8BDEE-965D-11D1-86CC-080009B6ACE6} (JetForm Image Filter (BMP)) - http://www.kps.dk/codebase/imagebmp.cab
O16 - DPF: {CDDCFBB3-4D93-11D2-B1A9-00A0C9B742BE} (Adobe Script Object) - http://www.kps.dk/codebase/scriptobject.cab
O16 - DPF: {EF2FB80F-0975-408E-A871-B00CC863478A} (Adobe Soft Font Installer) - http://www.kps.dk/codebase/fontinstaller.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\Software\..\Telephony: DomainName = km.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = km.dk
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Programmer\Network Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
O23 - Service: NetOp Helper ver. 7.01 (2002043) (NetOp Host for NT Service) - Danware Data A/S - C:\Programmer\Netop\HOST\NHOSTSVC.EXE
O23 - Service: RavlinSoft Service (RAVLINSERVICE) - Unknown owner - C:\WINDOWS\System32\RavSvc.exe
Avatar billede theofilos Nybegynder
31. marts 2005 - 23:39 #44
Min desktop har desværre ikke ændret sig tilbage endnu...
Avatar billede theofilos Nybegynder
31. marts 2005 - 23:48 #45
Forøvrigt... og det har jeg egentlig først bemærket nu...

Højreklik på filer i Stifinder og i mapper virker ikke - som om det er blevet slået fra på en eller anden måde..
Avatar billede theofilos Nybegynder
31. marts 2005 - 23:49 #46
Det virker i IEexplorer og Ad-aware - men ikke andre steder..
Avatar billede tonnybrandt Nybegynder
01. april 2005 - 00:04 #47
Hent denne fil og dobbeltklik den. Sig ja til at tilføje værdierne i reg-basen.
http://home9.inet.tele.dk/le01/noact.reg

Hent denne fil og dobbeltklik den. Sig ja til at tilføje værdierne i reg-basen.
http://www.fbeej.dk/Programmer/iereg.zip

Så skal du genstarte pc'en i fejlsikret tilstand. Klik F8 under opstart. Log ind som din normale bruger.

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked.

O4 - HKLM\..\Run: [Nfk] C:\WINDOWS\Lmr.exe
O4 - HKLM\..\Run: [Rbk] C:\WINDOWS\System32\Lbo.exe
O4 - HKCU\..\Run: [Nfk] C:\WINDOWS\Lmr.exe
O4 - HKCU\..\Run: [Rbk] C:\WINDOWS\System32\Lbo.exe

Genstart normalt og kom med en ny log til kontrol
Avatar billede tonnybrandt Nybegynder
01. april 2005 - 00:08 #48
Hmm.. det er ikke altid godt at klippe og klistre.

Informationen ved den ene af de filer du skulle downloade passede ikke, så ved nr 2 er her den rigtige info:

Hent denne fil. Udpak filen og dobbeltklik den udpakkede fil.
http://www.fbeej.dk/Programmer/iereg.zip
Avatar billede theofilos Nybegynder
01. april 2005 - 00:10 #49
Tak.

Jeg kører på.

Øjeblik..
Avatar billede theofilos Nybegynder
01. april 2005 - 00:41 #50
Så da da... Jeg kunne ikke logge på med mit normale login med fejlsikret tilstand!

Her er log-filen, da jeg endelig fik mig logget på igen (ikke fejlsikret, men med deaktiveret systemgendannelse):

Logfile of HijackThis v1.99.1
Scan saved at 00:41:08, on 01-04-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Network Associates\Common

Framework\FrameworkService.exe
C:\Programmer\Network Associates\VirusScan\Mcshield.exe
C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
C:\Programmer\Netop\HOST\NHOSTSVC.EXE
C:\WINDOWS\System32\RavSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE
C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe
C:\WINDOWS\VM_STI.EXE
C:\WINDOWS\Aps.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe
C:\Programmer\Nikon\NkView6\NkvMon.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\highjackthis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

http://www.km.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL

= http://www.km.dk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title =

Microsoft Internet Explorer leveret af Kirkeministeriet
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet

Settings,ProxyServer = 10.130.0.38:80
R0 - HKCU\Software\Microsoft\Internet

Explorer\Toolbar,LinksFolderName = Hyperlinks
O1 - Hosts: rem de med "rem" mærkerede records er remmet ud af MIL

1/5 m
O1 - Hosts: rem dette skyldes disse records er tilgængelige i DNS
O1 - Hosts: 194.192.184.70 ob1.bgbank.dk
O1 - Hosts: 194.192.184.16 bgo.bgbank.dk
O1 - Hosts: 147.29.11.10 prod.ajou.cpr.dk #CPR
O1 - Hosts: 147.29.11.10 prod.dnk.cpr.dk #DNK-Person
O1 - Hosts: 147.29.11.10 demo.dnk.cpr.dk #DNK-Person demo
O1 - Hosts: 147.29.11.10 xtxt.dnk.cpr.dk #DNK-Person test
O1 - Hosts: 147.29.11.10 demo.ajou.cpr.dk #CPR-Demo
O1 - Hosts: 212.93.35.19 edi.dbts.dk
O2 - BHO: AcroIEHlprObj Class -

{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat

5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -

C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon]

C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Documents and

Settings\nbo\Programmer\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [ShStatEXE] "C:\Programmer\Network

Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programmer\Network

Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [QuickTime Task]

"C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC

Camera 301x
O4 - HKLM\..\Run: [Uqt] C:\WINDOWS\Aps.exe
O4 - HKLM\..\Run: [Uek] C:\WINDOWS\Sqe.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [PopUpStopperFreeEdition]

"C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe"
O4 - HKCU\..\Run: [Uqt] C:\WINDOWS\Aps.exe
O4 - HKCU\..\Run: [Uek] C:\WINDOWS\Sqe.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft

Office\Office\OSA9.EXE
O4 - Global Startup: NkvMon.exe.lnk =

C:\Programmer\Nikon\NkView6\NkvMon.exe
O4 - Global Startup: NumLock.vbs
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -

C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links -

{c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683}

- C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger -

{FB5F1910-F110-11d2-BB9E-00C04F795683} -

C:\Programmer\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.km.dk
O16 - DPF: {11818680-FCF6-11D0-9808-0800092A4865} (Adobe Form

Control) - http://www.kps.dk/Codebase/FormCtl.cab
O16 - DPF: {1469FF24-47F6-11D2-8805-006008C537E3} (Adobe Mail

Control) - http://www.kps.dk/codebase/ffmail.cab
O16 - DPF: {19AB65C9-3E4E-11D2-A97F-080009B3CC88} (FormFlow Version

Management Object) - http://www.kps.dk/codebase/VersionManager.cab
O16 - DPF: {224F7DEA-B7C1-11D3-AB40-00902712A5C9} (PLSAddin Class) -

http://www.kps.dk/codebase/plsspeller.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control)

-

http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.co

m/housecall/xscan53.cab
O16 - DPF: {85D6F6C5-97FE-11D1-86CC-080009B6ACE6} (JetForm Image

Filter (JPG)) - http://www.kps.dk/codebase/imagejpg.cab
O16 - DPF: {8EC18CE2-D7B4-11D2-88C8-006008A717FD} (NCSView Class) -

http://www.kortal.dk/ecwplugins/ncs.cab
O16 - DPF: {92EB6641-286A-11D2-A68E-00A0C996A6DD} (Adobe Signature

Object) - http://www.kps.dk/codebase/jfsignature.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan

Installer Class) -

http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {AD90E8D1-3B47-11D2-A696-00A0C996A6DD} (jfCryptoSignature

Class) - http://www.kps.dk/codebase/jfcrypto.cab
O16 - DPF: {AFB8BDEE-965D-11D1-86CC-080009B6ACE6} (JetForm Image

Filter (BMP)) - http://www.kps.dk/codebase/imagebmp.cab
O16 - DPF: {CDDCFBB3-4D93-11D2-B1A9-00A0C9B742BE} (Adobe Script

Object) - http://www.kps.dk/codebase/scriptobject.cab
O16 - DPF: {EF2FB80F-0975-408E-A871-B00CC863478A} (Adobe Soft Font

Installer) - http://www.kps.dk/codebase/fontinstaller.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\Software\..\Telephony: DomainName = km.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = km.dk
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: McAfee Framework Service (McAfeeFramework) - Network

Associates, Inc. - C:\Programmer\Network Associates\Common

Framework\FrameworkService.exe
O23 - Service: Network Associates McShield (McShield) - Network

Associates, Inc. - C:\Programmer\Network

Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) -

Network Associates, Inc. - C:\Programmer\Network

Associates\VirusScan\VsTskMgr.exe
O23 - Service: NetOp Helper ver. 7.01 (2002043) (NetOp Host for NT

Service) - Danware Data A/S - C:\Programmer\Netop\HOST\NHOSTSVC.EXE
O23 - Service: RavlinSoft Service (RAVLINSERVICE) - Unknown owner -

C:\WINDOWS\System32\RavSvc.exe
Avatar billede theofilos Nybegynder
01. april 2005 - 00:52 #51
Efter endnu en genstart i safe-mode - og atter genstart i normal tilstand, ser HJT-loggen sådan ud...  (mit skrivebord er stadig "besat"!):

Logfile of HijackThis v1.99.1
Scan saved at 00:50:12, on 01-04-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
C:\Programmer\Network Associates\VirusScan\Mcshield.exe
C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
C:\Programmer\Netop\HOST\NHOSTSVC.EXE
C:\WINDOWS\System32\RavSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE
C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe
C:\WINDOWS\VM_STI.EXE
C:\WINDOWS\Aps.exe
C:\WINDOWS\System32\ctfmon.exe
C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\Programmer\Nikon\NkView6\NkvMon.exe
C:\highjackthis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.km.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.km.dk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer leveret af Kirkeministeriet
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.130.0.38:80
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O1 - Hosts: rem de med "rem" mærkerede records er remmet ud af MIL 1/5 m
O1 - Hosts: rem dette skyldes disse records er tilgængelige i DNS
O1 - Hosts: 194.192.184.70 ob1.bgbank.dk
O1 - Hosts: 194.192.184.16 bgo.bgbank.dk
O1 - Hosts: 147.29.11.10 prod.ajou.cpr.dk #CPR
O1 - Hosts: 147.29.11.10 prod.dnk.cpr.dk #DNK-Person
O1 - Hosts: 147.29.11.10 demo.dnk.cpr.dk #DNK-Person demo
O1 - Hosts: 147.29.11.10 xtxt.dnk.cpr.dk #DNK-Person test
O1 - Hosts: 147.29.11.10 demo.ajou.cpr.dk #CPR-Demo
O1 - Hosts: 212.93.35.19 edi.dbts.dk
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Documents and Settings\nbo\Programmer\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [ShStatEXE] "C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera 301x
O4 - HKLM\..\Run: [Uqt] C:\WINDOWS\Aps.exe
O4 - HKLM\..\Run: [Uek] C:\WINDOWS\Sqe.exe
O4 - HKLM\..\Run: [Hbg] C:\WINDOWS\Qoh.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [PopUpStopperFreeEdition] "C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe"
O4 - HKCU\..\Run: [Uqt] C:\WINDOWS\Aps.exe
O4 - HKCU\..\Run: [Uek] C:\WINDOWS\Sqe.exe
O4 - HKCU\..\Run: [Hbg] C:\WINDOWS\Qoh.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: NkvMon.exe.lnk = C:\Programmer\Nikon\NkView6\NkvMon.exe
O4 - Global Startup: NumLock.vbs
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.km.dk
O16 - DPF: {11818680-FCF6-11D0-9808-0800092A4865} (Adobe Form Control) - http://www.kps.dk/Codebase/FormCtl.cab
O16 - DPF: {1469FF24-47F6-11D2-8805-006008C537E3} (Adobe Mail Control) - http://www.kps.dk/codebase/ffmail.cab
O16 - DPF: {19AB65C9-3E4E-11D2-A97F-080009B3CC88} (FormFlow Version Management Object) - http://www.kps.dk/codebase/VersionManager.cab
O16 - DPF: {224F7DEA-B7C1-11D3-AB40-00902712A5C9} (PLSAddin Class) - http://www.kps.dk/codebase/plsspeller.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {85D6F6C5-97FE-11D1-86CC-080009B6ACE6} (JetForm Image Filter (JPG)) - http://www.kps.dk/codebase/imagejpg.cab
O16 - DPF: {8EC18CE2-D7B4-11D2-88C8-006008A717FD} (NCSView Class) - http://www.kortal.dk/ecwplugins/ncs.cab
O16 - DPF: {92EB6641-286A-11D2-A68E-00A0C996A6DD} (Adobe Signature Object) - http://www.kps.dk/codebase/jfsignature.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {AD90E8D1-3B47-11D2-A696-00A0C996A6DD} (jfCryptoSignature Class) - http://www.kps.dk/codebase/jfcrypto.cab
O16 - DPF: {AFB8BDEE-965D-11D1-86CC-080009B6ACE6} (JetForm Image Filter (BMP)) - http://www.kps.dk/codebase/imagebmp.cab
O16 - DPF: {CDDCFBB3-4D93-11D2-B1A9-00A0C9B742BE} (Adobe Script Object) - http://www.kps.dk/codebase/scriptobject.cab
O16 - DPF: {EF2FB80F-0975-408E-A871-B00CC863478A} (Adobe Soft Font Installer) - http://www.kps.dk/codebase/fontinstaller.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\Software\..\Telephony: DomainName = km.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = km.dk
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Programmer\Network Associates\Common Framework\FrameworkService.exe
O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Programmer\Network Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
O23 - Service: NetOp Helper ver. 7.01 (2002043) (NetOp Host for NT Service) - Danware Data A/S - C:\Programmer\Netop\HOST\NHOSTSVC.EXE
O23 - Service: RavlinSoft Service (RAVLINSERVICE) - Unknown owner - C:\WINDOWS\System32\RavSvc.exe
Avatar billede theofilos Nybegynder
01. april 2005 - 00:55 #52
Jeg håber, problemet kan fjerne uden en formatering af harddisken... Det er meget besværligt på denne netværks-PC. Jeg skal benytte en bestemt Image-CD og der er altid en masse bøvl med netværksprinter, drivere etc... Som regel afsætter jeg et par dage til dette, hvis det er nødvendigt.

Men tak for alt, hvad I har gjort i dag. Det er jeg meget glad for - og jeg håber, I har tålmodighed til at prøve videre i morgen.

Godnat og sov godt  :o)
Avatar billede theofilos Nybegynder
01. april 2005 - 01:45 #53
Tja... jeg blev nu ved lidt endnu - og fandt ud af, at filen c:\windows\desktop.html er den, der vises på skrivebordet. Jeg redigerede html-koden til tomt indhold - og nu er den næsten gennemsigtig.

Det er dog ikke indholdet af mappen "Skrivebord" der vises på skrivebordet (indholdet i mappen er intakt!)

Desværre er sikkerhedsknappen i indstillingerne for skærm-tilpas-web fjernet... Jeg kan IKKE slå webskrivebordet fra!!!

Desuden kan jeg som sagt ikke bruge højreklik...

Men jeg har en anelse om, at der kan være tale om Bube.d Aka W32-Beavis - virus... Tror I det? Såvidt jeg kan læse mig til - er det kun Kaspersky-antivirusprogrammet der kan hjælpe her...(?)

Se evt. http://castlecops.com/postt106277.html
Avatar billede ejvindh Ekspert
01. april 2005 - 08:55 #54
Jeg er tilbage, og kigger nu den sidste HJT-log igennem. Jeg kan sige allerede nu, at den ikke er ren. Angående dine bekymringer omkring formatering, så kan jeg dog sige, at det skulle undre mig meget, hvis det bliver enden af det. :-)
Avatar billede ejvindh Ekspert
01. april 2005 - 09:11 #55
Det har allerede hjulpet meget. Vi prøver nu en lidt anden strategi.

Problemet er, at den virus du har hele tiden kreerer nye virus-filer, for at holde sig i gang. Derfor foreslår jeg denne procedure. Det er muligvis lidt et overkill med virus-scanningen igen, men nu skal vi snart have en ende på det her :-)

Download og gem denne scanner på skrivebordet. Du skal ikke aktivere det endnu.
http://www.spywareinfo.dk/download/mwav.exe

Genstart til fejlsikret.

Kør Hijackthis, vælg "Open Misc tools section"-"Open process manager". Find de processer, som har et navn efter følgende mønster (*** står for 3 tilfældige tegn)
C:\windows\***.exe
c:\windows\system32\***.exe
C:\WINDOWS\Aps.exe ----> Denne fil lå der da du kørte sidste HJT-scan. Men der kan være flere og andre denne gang.

Marker dem, og klik på "Kill process"


Klik herefter på "Back" i nederste højre hjørne af Hijackthis-vinduet, scan, sæt flueben ved alle de O4-linier, der peger på en fil på 3 bogstaver, og som ligger i enten C:\windows eller c:\windows\system32. Klik på fix checked. Da du lavede den sidste log, drejede det sig om (men der kan være kommet flere til siden):

O4 - HKLM\..\Run: [Uqt] C:\WINDOWS\Aps.exe
O4 - HKLM\..\Run: [Uek] C:\WINDOWS\Sqe.exe
O4 - HKLM\..\Run: [Hbg] C:\WINDOWS\Qoh.exe
O4 - HKCU\..\Run: [Uqt] C:\WINDOWS\Aps.exe
O4 - HKCU\..\Run: [Uek] C:\WINDOWS\Sqe.exe
O4 - HKCU\..\Run: [Hbg] C:\WINDOWS\Qoh.exe

Slet herefter de tilsvarende filer fra harddisken (nogle af dem er muligvis allerede blevet slettet af Hijackthis).

Sletning af filer:
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".


Klik på mwav.exe som du hentede, programmet pakker sig selv ud og starter.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files

Klik på scan clean. Det kan godt tage lang tid (nogle timer), men den er også meget effektiv. Send en ny log ind til check.

Imens så kigger jeg lidt på dit skrivebords-problem :-)
Avatar billede ejvindh Ekspert
01. april 2005 - 09:16 #56
I øvrigt: Det er vigtigt når du kører proceduren at du er logget ind som den bruger, der har problemet. Hvis du ikke kan logge ind som sådan, så prøv først at logge ind som administrator, og så tildele brugeren med problemer administrator-rettigheder, og se om det herefter er muligt at koble på som "problem"-brugeren.
Avatar billede theofilos Nybegynder
01. april 2005 - 09:58 #57
Tak for alt det i gør!!

Nu går jeg i gang med den nye taktiske plan. Jeg håber, jeg kan genstarte som bruger i fejlsikret tilstand...

Forøvrigt, så er desktop.html blevet regeneret med sin mutant-tilstand..
Avatar billede theofilos Nybegynder
01. april 2005 - 09:59 #58
Forøvrigt kan jeg ikke gemme noget på Skrivebordet, da skrivebordet ikke virker ordentligt.
Avatar billede theofilos Nybegynder
01. april 2005 - 10:45 #59
Jeg blev lidt forsinket af uventet arbejde. Men nu er jeg i gang igen.
Avatar billede theofilos Nybegynder
01. april 2005 - 10:54 #60
Nu har jeg genstartet i fejlsikret tilstand (det virkede - og jeg tror det er fordi jeg ikke havde deaktiveret systemgendannelse)

De processer, jeg i HJT kan se kører er alle i System32 mappen - undtagen explorer.exe og selve HJT...

Der er ingen processer på tre bogstaver plus .exe - men derimod et par stykker med FIRE bogstaver:

Process list saved on 10:54:03, on 01-04-2005
Platform: Windows XP  (WinNT 5.01.2600)

[pid]    [full path to filename]        [file version]    [company name]
928    C:\WINDOWS\System32\smss.exe        5.1.2600.0    Microsoft Corporation
1000    C:\WINDOWS\system32\winlogon.exe        5.1.2600.29    Microsoft Corporation
1044    C:\WINDOWS\system32\services.exe        5.1.2600.0    Microsoft Corporation
1056    C:\WINDOWS\system32\lsass.exe        5.1.2600.0    Microsoft Corporation
1244    C:\WINDOWS\system32\svchost.exe        5.1.2600.0    Microsoft Corporation
1536    C:\WINDOWS\System32\svchost.exe        5.1.2600.0    Microsoft Corporation
1660    C:\WINDOWS\Explorer.EXE        6.0.2600.0    Microsoft Corporation
1908    C:\highjackthis\hijackthis.exe        1.99.0.1    Soeperman Enterprises Ltd.


Skal jeg stoppe nogle af disse processer, inden jeg går videre?
Avatar billede ejvindh Ekspert
01. april 2005 - 10:56 #61
Nej, du må ikke stoppe nogle af dem. De er alle fuldt legale :-)
Avatar billede theofilos Nybegynder
01. april 2005 - 10:56 #62
OK
Avatar billede tonnybrandt Nybegynder
01. april 2005 - 10:59 #63
Check også lige om du har en fil ved navn desktop.exe på din maskine, i enten
c:\ ,  c:\windows eller c:\windows\system32

Hvis den findes skal du starte en dosprompt og skrive:
<sti til filen>\desktop.exe /r
Eksempel:
c:\windows\desktop.exe /r
Avatar billede theofilos Nybegynder
01. april 2005 - 11:08 #64
OK

Men der findes ET HAV af ***.exe filer i Windows-mappen... Mange stammer tilbage fra den første HJT-log!!

Skal jeg slette ALT med grundformen ***.exe - eller KUN, de filnavne, vi med sikkerhed er stødt på indtil nu? (dvs. trippeltjekke...?)
Avatar billede theofilos Nybegynder
01. april 2005 - 11:09 #65
(I Windoesmappen ligger der en desktop.html og en desktop.ini, men ingen desktop.exe)
Avatar billede ejvindh Ekspert
01. april 2005 - 11:12 #66
Du må ikke slette alle ***.exe-filer i de mapper. Jeg har godt nok ikke selv lige en ***.exe fil i min windows-mappe, men det kunne godt være at der var enkelte af de filer i din mappe som er legal. Hellere slette én for lidt end én for mange.

Du må slette alle de filer, som du er blevet bedt om at fixe med HJT i denne tråd. Husk også at kigge i c:\windows\System32
Avatar billede theofilos Nybegynder
01. april 2005 - 11:14 #67
OK. Jeg er i gang med et dobbelt/trippel-tjek og sletter KUN de filnavne, der tidligere har indgået i HJT-logfilerne.
Avatar billede theofilos Nybegynder
01. april 2005 - 11:16 #68
Hvad med ms2.exe???
Avatar billede ejvindh Ekspert
01. april 2005 - 11:21 #69
ms2.exe er "nix pille" ;-)

Du skal ikke fjerne noget, der ikke er har været i en HJT-log. Når jeg siger hellere én for lidt end én for meget, så er det fordi at sletningen af filerne primært er oprydning. Det vigtigste er, at vi får dem fjernet fra HJT-loggen -- idet det er disse filer, der er AKTIVE.
Avatar billede theofilos Nybegynder
01. april 2005 - 11:34 #70
OK
Avatar billede theofilos Nybegynder
01. april 2005 - 11:44 #71
Det er hårdt at trippletjekke!! Det tager altså tid..

Nå, men der ligger forøvrigt en Tse.html samt Gou.html, Gqo.html, Hvb.html, Hui.html etc. etc, som alle også indeholder den muterede desktopside... Skal jeg slette disse html-mutant-filer også?
Avatar billede ejvindh Ekspert
01. april 2005 - 11:48 #72
Ja, hvis du er sikker på, at de indeholder den side, så bare fjern dem.
Avatar billede theofilos Nybegynder
01. april 2005 - 11:50 #73
OK
Avatar billede theofilos Nybegynder
01. april 2005 - 12:30 #74
FEJLBESKED: \..\etc...\mwav.exe er ikke et gyldigt w32-program!!!

Skal den eksekveres i DOS-prompt??

Jeg har IKKE genstartet og har stadig PC'en i fejlsikrede tilstand, som mens jeg har slettet alle filer.

Men hvad nu???
Avatar billede ejvindh Ekspert
01. april 2005 - 12:35 #75
Den burde kunne køres fra Windows-fejlsikret. Det kan være, at dit hidtidige arbejde har lavet så meget rav i den, at Windows trænger til at blive genstartet. Lad os derfor springe mwav-scanningen over i første omgang. Så du genstarter nu til normal tilstand, og laver en ny HJT-log, som du lægger herind.
Avatar billede theofilos Nybegynder
01. april 2005 - 12:59 #76
OK
Avatar billede theofilos Nybegynder
01. april 2005 - 13:05 #77
Hmmm... nu er Skrivebordet blevet HVIDT...

Måske går det tilbage til sin mutant-tilstand efter et par gange genstart..

Her er ihvertilfælde HJT-loggen efter genstart i normal tilstand:

Logfile of HijackThis v1.99.1
Scan saved at 13:02:30, on 01-04-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Network Associates\Common

Framework\FrameworkService.exe
C:\Programmer\Network Associates\VirusScan\Mcshield.exe
C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
C:\Programmer\Netop\HOST\NHOSTSVC.EXE
C:\WINDOWS\System32\RavSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE
C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe
C:\WINDOWS\VM_STI.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe
C:\Programmer\Nikon\NkView6\NkvMon.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\WINDOWS\system32\userinit.exe
C:\highjackthis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

http://www.km.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL

= http://www.km.dk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title =

Microsoft Internet Explorer leveret af Kirkeministeriet
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet

Settings,ProxyServer = 10.130.0.38:80
R0 - HKCU\Software\Microsoft\Internet

Explorer\Toolbar,LinksFolderName = Hyperlinks
O1 - Hosts: rem de med "rem" mærkerede records er remmet ud af MIL

1/5 m
O1 - Hosts: rem dette skyldes disse records er tilgængelige i DNS
O1 - Hosts: 194.192.184.70 ob1.bgbank.dk
O1 - Hosts: 194.192.184.16 bgo.bgbank.dk
O1 - Hosts: 147.29.11.10 prod.ajou.cpr.dk #CPR
O1 - Hosts: 147.29.11.10 prod.dnk.cpr.dk #DNK-Person
O1 - Hosts: 147.29.11.10 demo.dnk.cpr.dk #DNK-Person demo
O1 - Hosts: 147.29.11.10 xtxt.dnk.cpr.dk #DNK-Person test
O1 - Hosts: 147.29.11.10 demo.ajou.cpr.dk #CPR-Demo
O1 - Hosts: 212.93.35.19 edi.dbts.dk
O2 - BHO: AcroIEHlprObj Class -

{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat

5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -

C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon]

C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Documents and

Settings\nbo\Programmer\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [ShStatEXE] "C:\Programmer\Network

Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programmer\Network

Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [QuickTime Task]

"C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC

Camera 301x
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [PopUpStopperFreeEdition]

"C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe"
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft

Office\Office\OSA9.EXE
O4 - Global Startup: NkvMon.exe.lnk =

C:\Programmer\Nikon\NkView6\NkvMon.exe
O4 - Global Startup: NumLock.vbs
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -

C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links -

{c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683}

- C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger -

{FB5F1910-F110-11d2-BB9E-00C04F795683} -

C:\Programmer\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.km.dk
O16 - DPF: {11818680-FCF6-11D0-9808-0800092A4865} (Adobe Form

Control) - http://www.kps.dk/Codebase/FormCtl.cab
O16 - DPF: {1469FF24-47F6-11D2-8805-006008C537E3} (Adobe Mail

Control) - http://www.kps.dk/codebase/ffmail.cab
O16 - DPF: {19AB65C9-3E4E-11D2-A97F-080009B3CC88} (FormFlow Version

Management Object) - http://www.kps.dk/codebase/VersionManager.cab
O16 - DPF: {224F7DEA-B7C1-11D3-AB40-00902712A5C9} (PLSAddin Class) -

http://www.kps.dk/codebase/plsspeller.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control)

-

http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.co

m/housecall/xscan53.cab
O16 - DPF: {85D6F6C5-97FE-11D1-86CC-080009B6ACE6} (JetForm Image

Filter (JPG)) - http://www.kps.dk/codebase/imagejpg.cab
O16 - DPF: {8EC18CE2-D7B4-11D2-88C8-006008A717FD} (NCSView Class) -

http://www.kortal.dk/ecwplugins/ncs.cab
O16 - DPF: {92EB6641-286A-11D2-A68E-00A0C996A6DD} (Adobe Signature

Object) - http://www.kps.dk/codebase/jfsignature.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan

Installer Class) -

http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {AD90E8D1-3B47-11D2-A696-00A0C996A6DD} (jfCryptoSignature

Class) - http://www.kps.dk/codebase/jfcrypto.cab
O16 - DPF: {AFB8BDEE-965D-11D1-86CC-080009B6ACE6} (JetForm Image

Filter (BMP)) - http://www.kps.dk/codebase/imagebmp.cab
O16 - DPF: {CDDCFBB3-4D93-11D2-B1A9-00A0C9B742BE} (Adobe Script

Object) - http://www.kps.dk/codebase/scriptobject.cab
O16 - DPF: {EF2FB80F-0975-408E-A871-B00CC863478A} (Adobe Soft Font

Installer) - http://www.kps.dk/codebase/fontinstaller.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\Software\..\Telephony: DomainName = km.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = km.dk
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: McAfee Framework Service (McAfeeFramework) - Network

Associates, Inc. - C:\Programmer\Network Associates\Common

Framework\FrameworkService.exe
O23 - Service: Network Associates McShield (McShield) - Network

Associates, Inc. - C:\Programmer\Network

Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) -

Network Associates, Inc. - C:\Programmer\Network

Associates\VirusScan\VsTskMgr.exe
O23 - Service: NetOp Helper ver. 7.01 (2002043) (NetOp Host for NT

Service) - Danware Data A/S - C:\Programmer\Netop\HOST\NHOSTSVC.EXE
O23 - Service: RavlinSoft Service (RAVLINSERVICE) - Unknown owner -

C:\WINDOWS\System32\RavSvc.exe
Avatar billede ejvindh Ekspert
01. april 2005 - 13:08 #78
Så blev loggen stort set ren. Så lad os arbejde lidt på dit synlige problem:

Først sikkerheds-kopiere registreringen: Klik på Start-Kør. Skriv Regedit og klik ok
Klik på filer-eksporter. I det nye vindue, nederst ved "Eksporter område" vælger du alt. Gem så en fil, et sted hvor du kan finde den igen.

Kopier det mellem linierne her nedenfor ind i notepad, og gem det et sted hvor du kan finde det som anti_ss.reg

Luk notepad. Dobbeltklik på anti_ss.reg og accepter at få tilføjet værdierne til din registreringsdatabase.

Genstart, og meld tilbage om det har hjulpet.

Du kan også slette disse, hvis de findes:
C:\WINDOWS\secure.html
c:\windows\desktop.html

; ---------------------------------------------------------
Windows Registry Editor Version 5.00

[-HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Desktop\General\Wallpaper]
[-HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Desktop\General\BackupWallpaper]
[-HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Desktop\SafeMode\General\Wallpaper]
[-HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoViewContextMenu]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoViewContextMenu]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User shell folders]
"Common Desktop"=hex(2):25,00,55,00,53,00,45,00,52,00,53,00,\
  45,00,52,00,53,00,25,00,5c,00,44,00,65,00,73,00,6b,00,74,00,6f,00,70,00,00,\
  00
"Custom Desktop"=hex(2):25,00,55,00,53,00,45,00,52,00,53,00,\
  45,00,52,00,53,00,25,00,5c,00,44,00,65,00,73,00,6b,00,74,00,6f,00,70,00,00,\
  00

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell folders]
"Desktop"=hex(2):25,00,55,00,53,00,45,00,52,00,53,00,\
  45,00,52,00,53,00,25,00,5c,00,44,00,65,00,73,00,6b,00,74,00,6f,00,70,00,00,\
  00

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell folders]
"Desktop"=hex(2):25,00,55,00,53,00,45,00,52,00,53,00,\
  45,00,52,00,53,00,25,00,5c,00,44,00,65,00,73,00,6b,00,74,00,6f,00,70,00,00,\
  00

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\User shell folders]
"Desktop"=hex(2):25,00,55,00,53,00,45,00,52,00,53,00,\
  45,00,52,00,53,00,25,00,5c,00,44,00,65,00,73,00,6b,00,74,00,6f,00,70,00,00,\
  00

[HKEY_CURRENT_USER\Control Panel\Desktop]
"Wallpaper"=""
"OriginalWallpaper"=""
"ConvertedWallpaper"=""
; ---------------------------------------------------------
Avatar billede ejvindh Ekspert
01. april 2005 - 13:13 #79
STOP! Jeg fandt lige en fejl i koden ovenfor. Vent et øjeblik :-)
Avatar billede theofilos Nybegynder
01. april 2005 - 13:19 #80
OK Der var vi heldige... jeg var LIGE ved at dobbeltklikke, da jeg tænkte, at jeg hellere måtte tjekke eksperten.dk først..
Avatar billede ejvindh Ekspert
01. april 2005 - 13:31 #81
Så var det godt, at du gjorde det. Jeg var kommet til at lave koden efter en engelsk XP-version :-) Rigtig kode her (du skal have alt under den stiplede linie med):

; --------------------------------------------------------- DK-xp
Windows Registry Editor Version 5.00

[-HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Desktop\General\Wallpaper]
[-HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Desktop\General\BackupWallpaper]
[-HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Desktop\SafeMode\General\Wallpaper]
[-HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoViewContextMenu]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoViewContextMenu]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User shell folders]
"Common Desktop"=hex(2):25,00,55,00,53,00,45,00,52,00,50,00,52,00,4f,00,46,00,\
  49,00,4c,00,45,00,25,00,5c,00,53,00,6b,00,72,00,69,00,76,00,65,00,62,00,6f,\
  00,72,00,64,00,00,00
"Custom Desktop"=hex(2):25,00,55,00,53,00,45,00,52,00,50,00,52,00,4f,00,46,00,\
  49,00,4c,00,45,00,25,00,5c,00,53,00,6b,00,72,00,69,00,76,00,65,00,62,00,6f,\
  00,72,00,64,00,00,00

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell folders]
"Desktop"=hex(2):25,00,55,00,53,00,45,00,52,00,50,00,52,00,4f,00,46,00,\
  49,00,4c,00,45,00,25,00,5c,00,53,00,6b,00,72,00,69,00,76,00,65,00,62,00,6f,\
  00,72,00,64,00,00,00

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell folders]
"Desktop"=hex(2):25,00,55,00,53,00,45,00,52,00,50,00,52,00,4f,00,46,00,\
  49,00,4c,00,45,00,25,00,5c,00,53,00,6b,00,72,00,69,00,76,00,65,00,62,00,6f,\
  00,72,00,64,00,00,00

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\User shell folders]
"Desktop"=hex(2):25,00,55,00,53,00,45,00,52,00,50,00,52,00,4f,00,46,00,\
  49,00,4c,00,45,00,25,00,5c,00,53,00,6b,00,72,00,69,00,76,00,65,00,62,00,6f,\
  00,72,00,64,00,00,00

[HKEY_CURRENT_USER\Control Panel\Desktop]
"Wallpaper"=""
"OriginalWallpaper"=""
"ConvertedWallpaper"=""
Avatar billede theofilos Nybegynder
01. april 2005 - 13:50 #82
Okay - nu kom mit gamle Skrivebord endelig tilbage - ihvertilfælde indtil videre.

Men højreklik-funktionen virker stadig endnu ikke - og det samme gør filer-egenskab i filvisning...

Hvis jeg vil se, hvor stor en fil er eller hvornår den er oprettet, så bliver jeg nødt til at ændre i detaljevisningen - istedet for at højreklikke og vælge egenskaber, for det kan jeg ikke...

Hvad nu? Ud over manglende mus- og filegenskabfunktioner - tror du så vi har fået ram på synderen derinde et sted?
Avatar billede theofilos Nybegynder
01. april 2005 - 13:53 #83
Skrivebordstemaerne i Skærm-skrivebord er låst! Jeg kan ikke ændre temaet.

Web Tilpas er også umulig at ændre...

hmmm
Avatar billede ejvindh Ekspert
01. april 2005 - 14:11 #84
Jeg er ret sikker på, at selve virussen er forsvundet. Men vi mangler stadig at få rettet op på det ravage den har lavet. :-)

Prøv at gå ind i regedit igen. I venstre side navigerer du til følgende nøgle:
HKEY_CURRENT_USER\SOftware\Microsoft\Internet Explorer\Desktop\Components

Højreklik på Components-nøglen, og vælg eksporter. Denne gang skal du vælge "Markeret gren". Find den reg-fil du har lavet herved, åben den med notepad, og læg indholdet herind.

Så skal jeg også lige høre: Når du går ind i
Egenskaber for skærm->Skrivebord->TilpasSkrivebord->Web

Hvilke entries finder du så her? Og hvordan er de markeret?
Avatar billede theofilos Nybegynder
01. april 2005 - 14:24 #85
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components]
"DeskHtmlVersion"=dword:00000110
"DeskHtmlMinorVersion"=dword:00000005
"Settings"=dword:00000001
"GeneralFlags"=dword:00000000

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Min aktuelle startside"
"Flags"=dword:00000002
"Position"=hex:2c,00,00,00,00,02,00,00,00,00,00,00,00,02,00,00,00,03,00,00,00,\
  00,00,00,01,00,00,00,01,00,00,00,01,00,00,00,00,00,00,00,00,00,00,00
"CurrentState"=dword:40000004
"OriginalStateInfo"=hex:18,00,00,00,71,00,00,00,00,00,00,00,8f,03,00,00,00,03,\
  00,00,04,00,00,40
"RestoredStateInfo"=hex:18,00,00,00,71,00,00,00,00,00,00,00,8f,03,00,00,00,03,\
  00,00,01,00,00,00

Og når jeg går ind i Egenskaber for skærm->Skrivebord->TilpasSkrivebord->Web, så finder jeg disse entries:

I det hvide felt: Min standardside (ikke markeret med flueben)
"Lås skrivebordselementer" (ikke markeret med flueben)

På højre side af feltet har jeg muligheden for at vælge "Ny", "Egenskaber" og "Synkronisér"... "Slet" er grå og ikke valgbar!


Der er intet om sikkerhed, som jeg kan markere eller afmarkere.
Avatar billede ejvindh Ekspert
01. april 2005 - 14:45 #86
Ok, det var ikke helt som jeg havde håbet. :-)

Jeg gransker lige lidt videre :-)
Avatar billede theofilos Nybegynder
01. april 2005 - 14:48 #87
OK... Jeg har et møde om et kvarter. Men jeg vender tilbage derefter.

Spørgsmålet er, hvor de ændrede værdier befinder sig i registreringsdatabasen.

Det er svære sager, det her - men jeg håber, at vi har nappet virussen!
Avatar billede ejvindh Ekspert
01. april 2005 - 15:30 #88
Prøv denne reg-fil hernedenfor. Ligesom sidst: Kopier ind i notepad, og gem som anti_ss2.reg. Dobbeltklik på programmet, og accepter at filen flettes. Genstart, og se om det har hjulpet.

-----------------------------------------------------------
Windows Registry Editor Version 5.00

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Wallpaper]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User shell folders]
"Common Desktop"=hex(2):25,00,41,00,4c,00,4c,00,55,00,53,00,45,00,52,00,53,00,\
  50,00,52,00,4f,00,46,00,49,00,4c,00,45,00,25,00,5c,00,53,00,6b,00,72,00,69,\
  00,76,00,65,00,62,00,6f,00,72,00,64,00,00,00
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User shell folders\Custom Desktop]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User shell folders]
"Custom Desktop"=hex(2):25,00,55,00,53,00,45,00,52,00,50,00,52,00,4f,00,46,00,\
  49,00,4c,00,45,00,25,00,5c,00,53,00,6b,00,72,00,69,00,76,00,65,00,62,00,6f,\
  00,72,00,64,00,00,00

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User shell folders]
"Desktop"=hex(2):25,00,55,00,53,00,45,00,52,00,50,00,52,00,4f,00,46,00,\
  49,00,4c,00,45,00,25,00,5c,00,53,00,6b,00,72,00,69,00,76,00,65,00,62,00,6f,\
  00,72,00,64,00,00,00
Avatar billede ejvindh Ekspert
01. april 2005 - 15:33 #89
Nej prøv at vente. Der er fejl igen!! Jeg er vist lidt træt nu ....
Avatar billede ejvindh Ekspert
01. april 2005 - 15:39 #90
Nej, sørme. Det var rigtigt nok :-)
Avatar billede theofilos Nybegynder
01. april 2005 - 15:56 #91
Tak igen. Nu er mødet færdigt...

Kigger på det nu.
Avatar billede theofilos Nybegynder
01. april 2005 - 16:10 #92
Desværre kan jeg stadig hverken ændre fast skrivebordstema eller under Tilpas-Web slette "Min standardside". Der er ikke kommet en entry for "Sikkerhed"...

Højreklik virker stadig ikke på skrivebordet og for filer i directories... Filegenskaber er heller ikke tilgængelige via Filer-Egenskaber.
Avatar billede theofilos Nybegynder
01. april 2005 - 16:11 #93
Højreklik virker kun i IE-explorer og diverse andre programmer, men ikke i stifinder
Avatar billede ejvindh Ekspert
01. april 2005 - 16:37 #94
OK, jeg begynder at løbe tør for ideer nu. Men her er et par forslag:

Lav en reg-fil ligesom tidligere, med nedenstående kode (mellem linierne). Flet koden, genstart, og se om det har hjulpet.

---------------------------------
REGEDIT4

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoActiveDesktop"=dword:00000001
---------------------------------
Hvis dét ikke virker så prøv dette: Find din installations-cdrom frem. Hvis du ikke har en decideret installations-cdrom så prøv om du på harddisken har en mappe, der hedder i386. Hvis ja, så kan du nedenfor bruge den, når du skal navigere frem til en erstatning af Explorer.exe-filen. Hvis nej, så prøv om du på en image-cdrom kan finde en fil, der hedder explorer.exe og brug den nedenfor i stedet.

Lav en sikkerhedskopi af c:\windows\explorer, som du lægger et sted du kan huske.
Tast ctrl-alt-delete, klik på jobliste-processer, find Explorer.exe, højreklik på den og vælg afslut process
Så forsvinder indholdet af skrivebordet og startmenuen. Klik på filer-nyt job. Skriv CMD i feltet og klik OK
skriv D: <return> (hvis dit cdrom-drev hedder D -- ellers det tilsvarende drev-bogstav)
skriv cd i386 <return>
Skriv copy explorer.ex_ c:\windows\explorer.exe <return>
Så vil du blive spurgt om du vil overskrive filen, og det bekræfter du.
Skriv exit <return>
Inde i Jobliste, vælger du igen filer-nyt job. Skriv c:\windows\explorer.exe og klik OK
Genstart og prøv om det har virket. Meld tilbage.
Avatar billede theofilos Nybegynder
01. april 2005 - 16:42 #95
Jeg smøger ærmerne op og går i gang.
Avatar billede theofilos Nybegynder
01. april 2005 - 16:51 #96
Det første (ændring i regedit) virkede ikke. Nu prøver jeg at erstatte explorer.exe
Avatar billede theofilos Nybegynder
01. april 2005 - 17:22 #97
Nu har jeg foretaget en udskiftning af explorer.exe og stadig uden resultat.

Synes du, jeg skulle åbne et nyt spørgsmål med titlen: "Kan ikke højreklikke på skrivebord og på filer i mapper?"

Du har virkelig gjort et enormt arbejde - og jeg mener helt klart, at du har fortjent point'ene. Men hvis du synes Tonybrandt skal have nogle af dem, så gør vi det.
Avatar billede theofilos Nybegynder
01. april 2005 - 17:23 #98
Tak til dig også, Tonnybrandt!!
Avatar billede ejvindh Ekspert
01. april 2005 - 17:28 #99
Jeg er desværre nødt til at koble af nu, og det bliver nok begrænset hvor meget jeg kan bidrage med over weekenden. Personligt synes jeg ikke du skal oprette et nyt spørgsmål, idet jeg synes problemet skal løses under denne tråd. Prøv at vente lidt og se om Tonnybrandt måske har nogle forslag i ærmet.

Hvis du opretter et nyt spørgsmål (og jeg skal da ikke udelukke at du herved ville kunne få løst dit problem hurtigere), så skal du selv tage nogle af dine point tilbage, idet man ikke må udlove mere end 200 point pr. problem.

Lige meget hvad du vælger, mener jeg at Tonnybrandt også skal have en part af de point, som du uddeler for denne tråd. Dels fordi han sørgede for at få problemløsningen sat på rette spor fra starten. Dels fordi han i går aftes var med til at fjerne de problematiske filer.
Avatar billede theofilos Nybegynder
01. april 2005 - 17:32 #100
Ja, jeg er enig med dig... Tonnybrandt har også gjort en stor indsats.

Mht. oprettelse af nyt spørgsmål, så er det er jo heller ikke livsnødvendigt at kunne højreklikke - når bare ikke det bliver i lang tid fremover.

Så mon ikke vi løser det på et tidspunkt?

Herudover ved jeg forøvrigt ikke, hvilke andre funktioner, der nu heller ikke virker - men dem støder jeg jo nok på med tiden, hvis de er der.

God weekend.
Avatar billede ejvindh Ekspert
01. april 2005 - 17:33 #101
Tak i lige måde :-)
Avatar billede tonnybrandt Nybegynder
01. april 2005 - 19:50 #102
Jeg har desværre været arbejdsramt i dag, så tiden har ikke lige været der til eksperten, men jeg kan se at ejvindh har fået loggen ren.

Dette problem med højreklik, er det der også når du er logget på som administrator, eller kun når du er logget på som din normale bruger ?

Blot lige for at udelukke at det er dette problem du er stødt ind i:
http://support.microsoft.com/default.aspx?scid=kb;en-us;819101
Højreklik skrivebordet, vælg egenskaber, vælg udseende | effekter, fjern hakket i det øverste felt omh. overgangseffekt.
Avatar billede theofilos Nybegynder
01. april 2005 - 22:49 #103
Højreklik-problemet foregår ved begge typer login...

Problemet er ikke kun begrænset til højreklik på skrivebordet og på filer i de forskellige directories (i de fleste programmer som f.eks. ieexplorer, der virker højreklik dog internt) - nej, der er også problemer med uden brug af højreklik at åbne "egenskaber" via menuen under "Filer" i f.eks. Stifinder eller enkelte mapper...
Avatar billede tonnybrandt Nybegynder
01. april 2005 - 23:23 #104
Ok, det lyder som om der er problemer med selve objektet folder og muligvis filer.

Jeg har eksporteret nogle reg filer ud af min egen maksine og samlet dem til en enkelt, som du kan prøve at importere og se om det kan rette op på problemet. Som altid er det en god ide lige at tage en registry backup først, som ejvindh vist gav en anvisning på tidligere.

Kopier alt under den stiplede linie over i notesblok og gem den som folder.reg med filtypen alle filer.

Genstart i fejlsikret tilstand, logget ind som administrator, og dobbeltklik folder.reg. Sig ja til at tilføje værdierne.

Her er regfilen:

----------------------
Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\file]
"URL Protocol"=""
@="URL:File Protocol"
"Source Filter"="{E436EBB6-524F-11CE-9F53-0020AF0BA770}"

[HKEY_CLASSES_ROOT\file\CLSID]
@="{00000303-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\.Folder]

[HKEY_CLASSES_ROOT\.Folder\PersistentHandler]
@="{098f2470-bae0-11cd-b579-08002b30bfeb}"

[HKEY_CLASSES_ROOT\Folder]
@="Mappe"
"EditFlags"=dword:000003d2
"TileInfo"="prop:Size"

[HKEY_CLASSES_ROOT\Folder\DefaultIcon]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,00,68,00,\
  65,00,6c,00,6c,00,33,00,32,00,2e,00,64,00,6c,00,6c,00,2c,00,33,00,00,00

[HKEY_CLASSES_ROOT\Folder\shell]

[HKEY_CLASSES_ROOT\Folder\shell\explore]
"BrowserFlags"=dword:00000022
"ExplorerFlags"=dword:00000021

[HKEY_CLASSES_ROOT\Folder\shell\explore\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,45,00,78,00,70,00,6c,00,6f,00,72,00,65,00,72,00,2e,00,65,00,78,00,\
  65,00,20,00,2f,00,65,00,2c,00,2f,00,69,00,64,00,6c,00,69,00,73,00,74,00,2c,\
  00,25,00,49,00,2c,00,25,00,4c,00,00,00

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec]
@="[ExploreFolder(\"%l\", %I, %S)]"
"NoActivateHandler"=""

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec\application]
@="Folders"

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec\ifexec]
@="[]"

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec\topic]
@="AppProperties"

[HKEY_CLASSES_ROOT\Folder\shell\open]
"BrowserFlags"=dword:00000010
"ExplorerFlags"=dword:00000012

[HKEY_CLASSES_ROOT\Folder\shell\open\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,45,00,78,00,70,00,6c,00,6f,00,72,00,65,00,72,00,2e,00,65,00,78,00,\
  65,00,20,00,2f,00,69,00,64,00,6c,00,69,00,73,00,74,00,2c,00,25,00,49,00,2c,\
  00,25,00,4c,00,00,00

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec]
@="[ViewFolder(\"%l\", %I, %S)]"
"NoActivateHandler"=""

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\application]
@="Folders"

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\ifexec]
@="[]"

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\topic]
@="AppProperties"

[HKEY_CLASSES_ROOT\Folder\shellex]

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers]

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{0D2E74C4-3C34-11d2-A27E-00C04FC30871}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{24F14F01-7B1C-11d1-838f-0000F80461CF}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{24F14F02-7B1C-11d1-838f-0000F80461CF}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{66742402-F9B9-11D1-A202-0000F81FEDEE}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers]

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\BCShellEx]
@="{B22A40F0-BD69-11D3-8D28-006097C82E57}"

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\HotKeyboard]
@="{9493BF10-6A0A-11D3-AFB2-00C06C397814}"

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\LDVPMenu]
@="{BDA77241-42F6-11d0-85E2-00AA001FE28C}"

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\WinRAR]
@="{B41DB860-8EE4-11D2-9906-E49FADC173CA}"

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\WinZip]
@="{E0D79304-84BE-11CE-9641-444553540000}"

[HKEY_CLASSES_ROOT\Folder\shellex\DragDropHandlers]

[HKEY_CLASSES_ROOT\Folder\shellex\DragDropHandlers\WinRAR]
@="{B41DB860-8EE4-11D2-9906-E49FADC173CA}"

[HKEY_CLASSES_ROOT\Folder\shellex\DragDropHandlers\WinZip]
@="{E0D79305-84BE-11CE-9641-444553540000}"

[HKEY_CLASSES_ROOT\Folder\shellex\PropertySheetHandlers]
Avatar billede theofilos Nybegynder
02. april 2005 - 10:51 #105
Desværre.... det har ikke haft nogen effekt overhovedet.
Avatar billede tonnybrandt Nybegynder
02. april 2005 - 11:26 #106
Prøv lige at downloade og køre dette program:
http://www.nirsoft.net/utils/shexview.html

Jeg har lige testet det, og det vil vise alle ikke standard context og menu handlers med en svag rødlig farve.

Prøv at se om der er en af dem du IKKE genkender.
Der er en masse programmer, men det jeg har mistanke til er at der er en Context menu handler der ikke længere eksisterer, så det er disse der er interessante.
Avatar billede theofilos Nybegynder
02. april 2005 - 12:48 #107
OK... Jeg prøver lige engang..

Men alt i alt, så virker det som om der er blevet sat "skrivebskyttelse" på forskellige ting.. F.eks. på indstillingerne for Skrivebordet.. Selv valg af alm. skrivebordstema er låst fast (feltet med valgmulighederne er i grå)...
Avatar billede tonnybrandt Nybegynder
02. april 2005 - 12:59 #108
Ok, så er der en anden mulighed du også lige skal teste i samme omgang, og det er om der er blevet sat en politik for skrivebordet.
Klik start | kør, skriv gpedit.msc og tryk enter.

Her kan du så se alle de forskellige politikker der kan sættes og et af underpunkterne er skrivebordet. Prøv at se om nogle af dem er sat, og evt løs op for dem.
(Virker kun i XP professional)
Avatar billede theofilos Nybegynder
02. april 2005 - 13:10 #109
Det er umuligt for mig med mit ringe kendskab til program- og filafvikling (handlers) at se noget som helst ud af oversigten... De med svagt rødt markerede linjer ser alle ud, som om de nødig skulle fjernes... Men jeg ved for lidt om det her.

Nu tjekker jeg lige gpedit.msc
Avatar billede theofilos Nybegynder
02. april 2005 - 13:27 #110
INGEN af indstillingerne for Skrivebordet, kontrolpanelet etc. er konfigureret...

Dette er lidt af en urskov for mig - og jeg må indrømme, at jeg nødig uden videre piller ved indstillingerne her..
Avatar billede tonnybrandt Nybegynder
02. april 2005 - 13:33 #111
Det skal du heller ikke.

Så synes jeg vi skal prøve noget andet idet jeg er kommet i tanke om at den reg fil jeg sendte ikke har den ønskede virkning, da den ikke vil slette evt uønskede nøgler, men kun rette op på evt manglende eller forkerte nøgler.

Prøv at starte regedit op og eksporter følgende nøgler:

HKEY_CLASSES_ROOT\Folder
HKEY_CLASSES_ROOT\file
HKEY_CLASSES_ROOT\.Folder
Samt denne generelle nøgle der omhandler både filer og foldere:
HKEY_CLASSES_ROOT\*

Højreklik bagefter reg-filerne en ad gangen og kopier indholdet herind, så vi kan se hvordan det ser ud.
Avatar billede theofilos Nybegynder
02. april 2005 - 13:46 #112
(Husk nu, at et af mine problemer er, at jeg IKKE kan højreklikke. Jeg håber den normale menu kan benyttes.)
Avatar billede theofilos Nybegynder
02. april 2005 - 13:48 #113
Jo... jeg kan godt højreklikke inde i Regedit..
Avatar billede tonnybrandt Nybegynder
02. april 2005 - 13:52 #114
Det er et godt tegn, for så er der rimelige muligheder for at fejlen ligger i en af de nøgler.
Avatar billede theofilos Nybegynder
02. april 2005 - 13:55 #115
Her er det ønskede indhold fra Regedit:

Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\Folder]
@="Mappe"
"EditFlags"=dword:000003d2
"TileInfo"="prop:Size"

[HKEY_CLASSES_ROOT\Folder\DefaultIcon]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,00,68,00,\
  65,00,6c,00,6c,00,33,00,32,00,2e,00,64,00,6c,00,6c,00,2c,00,33,00,00,00

[HKEY_CLASSES_ROOT\Folder\shell]

[HKEY_CLASSES_ROOT\Folder\shell\Browse With Paint Shop Pro 7]
@=""

[HKEY_CLASSES_ROOT\Folder\shell\Browse With Paint Shop Pro 7\command]
@="\"C:\\Programmer\\Jasc Software Inc\\Paint Shop Pro 7\\psp.exe\" \"/Browse\" \"%L\""

[HKEY_CLASSES_ROOT\Folder\shell\explore]
"BrowserFlags"=dword:00000022
"ExplorerFlags"=dword:00000021

[HKEY_CLASSES_ROOT\Folder\shell\explore\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,45,00,78,00,70,00,6c,00,6f,00,72,00,65,00,72,00,2e,00,65,00,78,00,\
  65,00,20,00,2f,00,65,00,2c,00,2f,00,69,00,64,00,6c,00,69,00,73,00,74,00,2c,\
  00,25,00,49,00,2c,00,25,00,4c,00,00,00

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec]
@="[ExploreFolder(\"%l\", %I, %S)]"
"NoActivateHandler"=""

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec\application]
@="Folders"

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec\ifexec]
@="[]"

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec\topic]
@="AppProperties"

[HKEY_CLASSES_ROOT\Folder\shell\open]
"BrowserFlags"=dword:00000010
"ExplorerFlags"=dword:00000012

[HKEY_CLASSES_ROOT\Folder\shell\open\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,45,00,78,00,70,00,6c,00,6f,00,72,00,65,00,72,00,2e,00,65,00,78,00,\
  65,00,20,00,2f,00,69,00,64,00,6c,00,69,00,73,00,74,00,2c,00,25,00,49,00,2c,\
  00,25,00,4c,00,00,00

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec]
@="[ViewFolder(\"%l\", %I, %S)]"
"NoActivateHandler"=""

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\application]
@="Folders"

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\ifexec]
@="[]"

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\topic]
@="AppProperties"

[HKEY_CLASSES_ROOT\Folder\shellex]

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers]

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{0D2E74C4-3C34-11d2-A27E-00C04FC30871}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{24F14F01-7B1C-11d1-838f-0000F80461CF}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{24F14F02-7B1C-11d1-838f-0000F80461CF}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{66742402-F9B9-11D1-A202-0000F81FEDEE}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers]

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\BCShellEx]
@="{B22A40F0-BD69-11D3-8D28-006097C82E57}"

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\HotKeyboard]
@="{9493BF10-6A0A-11D3-AFB2-00C06C397814}"

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\LDVPMenu]
@="{BDA77241-42F6-11d0-85E2-00AA001FE28C}"

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\VirusScan]
@="{cda2863e-2497-4c49-9b89-06840e070a87}"

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\WinRAR]
@="{B41DB860-8EE4-11D2-9906-E49FADC173CA}"

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\WinZip]
@="{E0D79304-84BE-11CE-9641-444553540000}"

[HKEY_CLASSES_ROOT\Folder\shellex\DragDropHandlers]

[HKEY_CLASSES_ROOT\Folder\shellex\DragDropHandlers\NkvDropExt]
@="{32A9D769-5B55-4a25-9A62-86B5683FE50A}"

[HKEY_CLASSES_ROOT\Folder\shellex\DragDropHandlers\WinRAR]
@="{B41DB860-8EE4-11D2-9906-E49FADC173CA}"

[HKEY_CLASSES_ROOT\Folder\shellex\DragDropHandlers\WinZip]
@="{E0D79305-84BE-11CE-9641-444553540000}"

[HKEY_CLASSES_ROOT\Folder\shellex\DragDropHandlers\{BD472F60-27FA-11cf-B8B4-444553540000}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\PropertySheetHandlers]


---------------------------------------------------------------------------------

Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\file]
"URL Protocol"=""
@="URL:File Protocol"
"Source Filter"="{E436EBB6-524F-11CE-9F53-0020AF0BA770}"

[HKEY_CLASSES_ROOT\file\CLSID]
@="{00000303-0000-0000-C000-000000000046}"

----------------------------------------------------------------------

Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\.Folder]
@="Folder"

[HKEY_CLASSES_ROOT\.Folder\PersistentHandler]
@="{098f2470-bae0-11cd-b579-08002b30bfeb}"

---------------------------------------------------------------------------

Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\*]
"InfoTip"="prop:Type;DocAuthor;DocTitle;DocSubject;DocComments;Write;Size"
"QuickTip"="prop:Type;Size"
"AlwaysShowExt"=""
"TileInfo"="prop:Type;Size"

[HKEY_CLASSES_ROOT\*\OpenWithList]

[HKEY_CLASSES_ROOT\*\OpenWithList\Excel.exe]
@=""

[HKEY_CLASSES_ROOT\*\OpenWithList\IExplore.exe]
@=""

[HKEY_CLASSES_ROOT\*\OpenWithList\MSPaint.exe]
@=""

[HKEY_CLASSES_ROOT\*\OpenWithList\Notepad.exe]

[HKEY_CLASSES_ROOT\*\OpenWithList\Winword.exe]
@=""

[HKEY_CLASSES_ROOT\*\OpenWithList\WordPad.exe]
@=""

[HKEY_CLASSES_ROOT\*\shellex]

[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers]

[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\Offline Files]
@="{750fdf0e-2a26-11d1-a3ea-080036587f03}"

[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\Open With]
@="{09799AFB-AD67-11d1-ABCD-00C04FC30936}"

[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\Open With EncryptionMenu]
@="{A470F8CF-A1E8-4f65-8335-227475AA5C46}"

[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\VirusScan]
@="{cda2863e-2497-4c49-9b89-06840e070a87}"

[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\WinZip]
@="{E0D79304-84BE-11CE-9641-444553540000}"

[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\{a2a9545d-a0c2-42b4-9708-a0b2badd77c8}]
@="Pinkode til menuen Start"

[HKEY_CLASSES_ROOT\*\shellex\PropertySheetHandlers]

[HKEY_CLASSES_ROOT\*\shellex\PropertySheetHandlers\CryptoSignMenu]
@="{7444C719-39BF-11D1-8CD9-00C04FC29D45}"

[HKEY_CLASSES_ROOT\*\shellex\PropertySheetHandlers\{1F2E5C40-9550-11CE-99D2-00AA006E086C}]

[HKEY_CLASSES_ROOT\*\shellex\PropertySheetHandlers\{3EA48300-8CF6-101B-84FB-666CCB9BCD32}]

[HKEY_CLASSES_ROOT\*\shellex\PropertySheetHandlers\{883373C3-BF89-11D1-BE35-080036B11A03}]
@="Summary Properties Page"
Avatar billede tonnybrandt Nybegynder
02. april 2005 - 14:28 #116
Der var ikke umiddelbart noget som jeg kunne spore som snavs eller noget der direkte manglede, men der kan være skjulte ting som ikke kan ses og det er altid snavs der gør at man ikke kan se nøglerne. Derfor har jeg lavet et script der sletter alle nøglerne op sætter dem ind igen.

Jeg må så nok også indrømme at jeg ikke har de store forventninger til at det vil løse problemet, men det skal prøves, efter min mening.

---------
Windows Registry Editor Version 5.00

[-HKEY_CLASSES_ROOT\Folder]

[HKEY_CLASSES_ROOT\Folder]
@="Mappe"
"EditFlags"=dword:000003d2
"TileInfo"="prop:Size"

[HKEY_CLASSES_ROOT\Folder\DefaultIcon]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,00,68,00,\
  65,00,6c,00,6c,00,33,00,32,00,2e,00,64,00,6c,00,6c,00,2c,00,33,00,00,00

[HKEY_CLASSES_ROOT\Folder\shell]

[HKEY_CLASSES_ROOT\Folder\shell\Browse With Paint Shop Pro 7]
@=""

[HKEY_CLASSES_ROOT\Folder\shell\Browse With Paint Shop Pro 7\command]
@="\"C:\\Programmer\\Jasc Software Inc\\Paint Shop Pro 7\\psp.exe\" \"/Browse\" \"%L\""

[HKEY_CLASSES_ROOT\Folder\shell\explore]
"BrowserFlags"=dword:00000022
"ExplorerFlags"=dword:00000021

[HKEY_CLASSES_ROOT\Folder\shell\explore\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,45,00,78,00,70,00,6c,00,6f,00,72,00,65,00,72,00,2e,00,65,00,78,00,\
  65,00,20,00,2f,00,65,00,2c,00,2f,00,69,00,64,00,6c,00,69,00,73,00,74,00,2c,\
  00,25,00,49,00,2c,00,25,00,4c,00,00,00

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec]
@="[ExploreFolder(\"%l\", %I, %S)]"
"NoActivateHandler"=""

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec\application]
@="Folders"

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec\ifexec]
@="[]"

[HKEY_CLASSES_ROOT\Folder\shell\explore\ddeexec\topic]
@="AppProperties"

[HKEY_CLASSES_ROOT\Folder\shell\open]
"BrowserFlags"=dword:00000010
"ExplorerFlags"=dword:00000012

[HKEY_CLASSES_ROOT\Folder\shell\open\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,45,00,78,00,70,00,6c,00,6f,00,72,00,65,00,72,00,2e,00,65,00,78,00,\
  65,00,20,00,2f,00,69,00,64,00,6c,00,69,00,73,00,74,00,2c,00,25,00,49,00,2c,\
  00,25,00,4c,00,00,00

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec]
@="[ViewFolder(\"%l\", %I, %S)]"
"NoActivateHandler"=""

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\application]
@="Folders"

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\ifexec]
@="[]"

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\topic]
@="AppProperties"

[HKEY_CLASSES_ROOT\Folder\shellex]

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers]

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{0D2E74C4-3C34-11d2-A27E-00C04FC30871}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{24F14F01-7B1C-11d1-838f-0000F80461CF}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{24F14F02-7B1C-11d1-838f-0000F80461CF}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{66742402-F9B9-11D1-A202-0000F81FEDEE}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers]

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\VirusScan]
@="{cda2863e-2497-4c49-9b89-06840e070a87}"

[HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers\WinZip]
@="{E0D79304-84BE-11CE-9641-444553540000}"

[HKEY_CLASSES_ROOT\Folder\shellex\DragDropHandlers]

[HKEY_CLASSES_ROOT\Folder\shellex\DragDropHandlers\WinZip]
@="{E0D79305-84BE-11CE-9641-444553540000}"

[HKEY_CLASSES_ROOT\Folder\shellex\DragDropHandlers\{BD472F60-27FA-11cf-B8B4-444553540000}]
@=""

[HKEY_CLASSES_ROOT\Folder\shellex\PropertySheetHandlers]


[-HKEY_CLASSES_ROOT\file]

[HKEY_CLASSES_ROOT\file]
"URL Protocol"=""
@="URL:File Protocol"
"Source Filter"="{E436EBB6-524F-11CE-9F53-0020AF0BA770}"

[HKEY_CLASSES_ROOT\file\CLSID]
@="{00000303-0000-0000-C000-000000000046}"

[-HKEY_CLASSES_ROOT\.Folder]

[HKEY_CLASSES_ROOT\.Folder]
@="Folder"

[HKEY_CLASSES_ROOT\.Folder\PersistentHandler]
@="{098f2470-bae0-11cd-b579-08002b30bfeb}"

[-HKEY_CLASSES_ROOT\*]

[HKEY_CLASSES_ROOT\*]
"InfoTip"="prop:Type;DocAuthor;DocTitle;DocSubject;DocComments;Write;Size"
"QuickTip"="prop:Type;Size"
"AlwaysShowExt"=""
"TileInfo"="prop:Type;Size"

[HKEY_CLASSES_ROOT\*\OpenWithList]

[HKEY_CLASSES_ROOT\*\OpenWithList\Excel.exe]
@=""

[HKEY_CLASSES_ROOT\*\OpenWithList\IExplore.exe]
@=""

[HKEY_CLASSES_ROOT\*\OpenWithList\MSPaint.exe]
@=""

[HKEY_CLASSES_ROOT\*\OpenWithList\Notepad.exe]

[HKEY_CLASSES_ROOT\*\OpenWithList\Winword.exe]
@=""

[HKEY_CLASSES_ROOT\*\OpenWithList\WordPad.exe]
@=""

[HKEY_CLASSES_ROOT\*\shellex]

[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers]

[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\Offline Files]
@="{750fdf0e-2a26-11d1-a3ea-080036587f03}"

[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\Open With]
@="{09799AFB-AD67-11d1-ABCD-00C04FC30936}"

[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\Open With EncryptionMenu]
@="{A470F8CF-A1E8-4f65-8335-227475AA5C46}"

[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\VirusScan]
@="{cda2863e-2497-4c49-9b89-06840e070a87}"

[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\WinZip]
@="{E0D79304-84BE-11CE-9641-444553540000}"

[HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers\{a2a9545d-a0c2-42b4-9708-a0b2badd77c8}]
@="Pinkode til menuen Start"

[HKEY_CLASSES_ROOT\*\shellex\PropertySheetHandlers]

[HKEY_CLASSES_ROOT\*\shellex\PropertySheetHandlers\CryptoSignMenu]
@="{7444C719-39BF-11D1-8CD9-00C04FC29D45}"

[HKEY_CLASSES_ROOT\*\shellex\PropertySheetHandlers\{1F2E5C40-9550-11CE-99D2-00AA006E086C}]

[HKEY_CLASSES_ROOT\*\shellex\PropertySheetHandlers\{3EA48300-8CF6-101B-84FB-666CCB9BCD32}]

[HKEY_CLASSES_ROOT\*\shellex\PropertySheetHandlers\{883373C3-BF89-11D1-BE35-080036B11A03}]
@="Summary Properties Page"
Avatar billede theofilos Nybegynder
02. april 2005 - 14:32 #117
Jeg genstarter lige og ser, om der er sket nogen ændring.
Avatar billede theofilos Nybegynder
02. april 2005 - 14:51 #118
Nej... stadigvæk ingen ændring af noget som helst...

Kan det være en fil, vi ikke har fundet, som "låser" regedit.exe, så den ikke kan opdateres?
Avatar billede tonnybrandt Nybegynder
02. april 2005 - 15:09 #119
Nej, for den kunne opdateres. Jeg så at jeg havde fået lidt for meget med over i den første reg fil, idet et par programmer som jeg havde installeret var nævnt deri, og disse kunne ses i den reg fil som du eksporterede, så værdierne ER blevet indsat/rettet.
(I den sidste regfil rettede jeg selvfølgelig fejlen)

Jeg går lige i tænkeboks og kigger på det igen engang i aften. Lige pt har jeg ikke nogen ideer.
Avatar billede theofilos Nybegynder
02. april 2005 - 15:10 #120
OK. Og tak for din ihærdige indsats. Ærgerligt, at man ikke kan give mere end 200 points ;o)
Avatar billede theofilos Nybegynder
02. april 2005 - 18:10 #121
Se, hvad jeg har fundet:

Your system appears to be infected with a spyware/malware/adware program.

The file used is usually spoolsrv32.exe There are two O4 entries in HiJackThis that run it on startup and they need to be removed also. Usually there are other infections so I would suggest you post a HiJackThis log in the HJT forum. See the instructions in that forum for links and info.

Det prøver jeg lige... Med backup af regedit, selvfølgelig!
Avatar billede theofilos Nybegynder
02. april 2005 - 18:11 #122
Egentlig var det dette, jeg først og fremmest vil afprøve:

I had this problem myself. You will also see that you are unable to right click a file on the desktop either. The context menu does not show.

To get rid off it I search the registry and replaced the desktop.html reference with a picture I wanted eg. in HKEY_CURRENT_USER\Control panel\desktop you will find the entry 'Wallpaper" with the value of C:\Windows\desktop.html. This is the mother that causes all the problems. Keep the path but replace the "desktop.html" with an image you know and trust (your previous image for instance) Search the whole registry and replace all of them.

With the right click the malware programmers were sharp, I must admit it. What they have done was to change the registry entry "NoViewContextMenu" to 1 or 2 meaning that they have enabled the no viewing of the context menu. Search for this key in the registry and change it's value to 0 (as in zero). Restart your PC and everything will be OK again.

You will now be able to go to C:\Windows and delete desktop.html without it being re-created everytime you restart your PC

Of course back up your registry first before doing all these changes.
Avatar billede theofilos Nybegynder
02. april 2005 - 18:23 #123
YES!!! Nu virker højreklik igen.

Nu mangler jeg bare at løse de frosne skærm-egenskaber (Temavalg for Skrivebord samt "Web")
Avatar billede tonnybrandt Nybegynder
03. april 2005 - 02:32 #124
Prøv lige at downloade og køre dette script:
http://www.kellys-korner-xp.com/regs_edits/wallpaperenable.reg
genstart og se om det hjalp.
Avatar billede theofilos Nybegynder
03. april 2005 - 10:05 #125
Dessværre er jeg på vej til konfirmation. Prøver i aften eller i morgen.

Det ser lovende ud  ;-)
Avatar billede theofilos Nybegynder
03. april 2005 - 18:16 #126
Desværre. Det låste ikke desktop-tema-valgmulighederne op.

Programmet låser sig fast på desktop.html - og når jeg indsætter en ny - f.eks. med et indhold fra en af mine egne html-filer, så er det det, jeg ser på Skrivebordet.

hmmm...
Avatar billede theofilos Nybegynder
03. april 2005 - 18:17 #127
(Jeg slettede jo desktop.html tidligere)
Avatar billede tonnybrandt Nybegynder
03. april 2005 - 18:30 #128
Ok, jeg gennemsøgte hele hans site og fandt disse 3 interessante scripts.
Prøv at genstarte i fejlsikret tilstand, logget ind som din normale bruger og kør dem en efter en:

http://www.kellys-korner-xp.com/regs_edits/securedesktopundo.reg
http://www.kellys-korner-xp.com/regs_edits/desktoptab.reg
http://www.kellys-korner-xp.com/regs_edits/adrestremove.reg

Forhåbentlig skulle det låse op for de nedtonede knapper osv.
Avatar billede theofilos Nybegynder
03. april 2005 - 18:53 #129
Nej, desværre. Alt er stadig låst. Ingen ændring..
Avatar billede tonnybrandt Nybegynder
04. april 2005 - 00:39 #130
Prøv at se om du har disse filer på din computer:

c:\windows\seksdialer.exe
c:\windows\desktop.exe
c:\windows\system.exe
c:\windows\downloaded program files\load.exe
c:\windows\system32\system32.dll
c:\windows\secure.html
c:\windows\web\desktop.html

Er de der skal de slettes i fejlsikret tilstand.

Jeg er ved at være firkantet i øjnene efter at kigge efter fixes til denne infektion. Forhåbentlig kan ejvindh komme op med nogle gode ideer til det sidste problem, for det lader ikke til at jeg kan finde det gyldne fix.
Avatar billede ejvindh Ekspert
04. april 2005 - 09:11 #131
Ja, så er jeg tilbage igen :-)

Jeg nåede faktisk i fredags at søge lidt mere på problemet, og postede også et forslag. Men Eksperten gik (for en gangs skyld) ned, og jeg havde desværre ikke tid til at checke om min post var gået igennem. Det var den altså så ikke :-(

Der er sket gode fremskridt her. Angående Noviewcontextmenu-tricket, så må jeg starte med at beklage. Jeg havde faktisk set det trick, men valgte ikke at forsøge det, idet jeg i min egen registrering slet ikke har en sådan entry (selvom mit højreklik virker), og jeg troede derfor ikke det ville hjælpe. Det var godt du selv prøvede det af så :-)

Jeg har fundet indikationer på at Microsoft Antispyware Beta1 skulle kunne rette op på registrerings-problemerne efter denne infektion. Den kan du downloade her:
http://www.microsoft.com/athome/security/spyware/software/default.mspx

En mulig nødløsning vi kan ty til er at prøve SmartSecurity's egen uninstaller. Det er noget jeg normalt helst ikke råder til, idet man jo kan blive lidt mistænkelig omkring hvad de putter ind i sådan et fix, når de nu er kommet ind på ureglementeret vis. I dette tilfælde har jeg prøvet at køre uninstalleren, og har efterfølgende ikke kunnet finde tegn på at den har lagt noget snavs ind. Men af gode grunde har jeg heller ikke kunnet konstatere om den hjælper :-)
http://www.smart-security.info/removal.html

Men prøv lige at vente med den. Jeg har muligvis en alternativ reg-fil på vej inden. :-). Men prøv Microsofte Antispy beta først.
Avatar billede theofilos Nybegynder
04. april 2005 - 09:47 #132
Tak begge to. Jeg er gået i gang med de forskellige ting. Nu prøver jeg først at se, om Microsofts Antispyware kan gøre noget. Jeg må nok indrømme at smart-security-removal'en helst skulle være det SIDSTE løsningforsøg.
Avatar billede theofilos Nybegynder
04. april 2005 - 10:09 #133
Nu har jeg installeret og kørt Microsofts Antispy-beta-program. Jeg vidste ikke, det fandtes.

Men det fandt intet.. Jeg kørte en "intelligent Scan" og vil om et øjeblik starte en deep/full scan...
Avatar billede ejvindh Ekspert
04. april 2005 - 10:32 #134
Jeg forstår godt din modvillighed overfor den officielle uninstaller. Jeg synes også selv det ville være lidt at kaste håndklædet i ringen. Jeg nævnte det også kun for at du skulle vide at muligheden var der -- hvis du var ved at være træt af vores uvirksomme løsnings-forslag.

Men jeg har fundet et nyt registrerings-script, som jeg vil foreslå dig at prøve, hvis ikke deep/full scan løser noget. Jeg synes at du igen lige skal lave en backup af hele din registrering inden du kører det, idet den bl.a. går ind og nulstiller den registrering som tidligere gav dig din højre-kliks menu tilbage. Du kender proceduren efterhånden :-)


----------------------------------
REGEDIT4

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Desktop]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Desktop\General]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\ActiveDesktop]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"ClassicShell"=-

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"ForceActiveDesktopOn"=-

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoViewContextMenu"=-

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"Wallpaper"=-

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoViewContextMenu"=-

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoActiveDesktop"=-

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders]
"Desktop"=hex(2):25,00,41,00,4c,00,4c,00,55,00,53,00,45,00,52,00,53,00,\
  50,00,52,00,4f,00,46,00,49,00,4c,00,45,00,25,00,5c,00,44,00,65,00,73,00,6b,\
  00,74,00,6f,00,70,00,00,00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders]
"Custom Desktop"=-

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders]
"Desktop"=hex(2):25,55,53,45,52,50,52,4f,46,49,4c,45,25,5c,53,6b,72,69,76,65,\
  62,6f,72,64,00

[HKEY_CURRENT_USER\Control Panel\desktop]
"ConvertedWallpaper"="C:\\WINDOWS\\Web\\Wallpaper\\Windows XP.jpg"
"ConvertedWallpaper Last WriteTime"=hex:00,88,40,84,d3,2b,c1,01
"OriginalWallpaper"="%USERPROFILE%\\Application Data\\Microsoft\\Wallpaper1.bmp"
"Wallpaper"="%USERPROFILE%\\Application Data\\Microsoft\\Wallpaper1.bmp" 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders]
"Common Desktop"=hex(2):25,00,41,00,4c,00,4c,00,55,00,53,00,45,00,52,00,53,00,\
  50,00,52,00,4f,00,46,00,49,00,4c,00,45,00,25,00,5c,00,53,00,6b,00,72,00,69,\
  00,76,00,65,00,62,00,6f,00,72,00,64,00,00,00

[HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders]
"Desktop"=hex(2):25,00,41,00,4c,00,4c,00,55,00,53,00,45,00,52,00,53,00,\
  50,00,52,00,4f,00,46,00,49,00,4c,00,45,00,25,00,5c,00,44,00,65,00,73,00,6b,\
  00,74,00,6f,00,70,00,00,00

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders]
"Desktop"=hex(2):25,00,41,00,4c,00,4c,00,55,00,53,00,45,00,52,00,53,00,\
  50,00,52,00,4f,00,46,00,49,00,4c,00,45,00,25,00,5c,00,44,00,65,00,73,00,6b,\
  00,74,00,6f,00,70,00,00,00

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\General]
"ComponentsPositioned"=dword:00000001
"TileWallpaper"="0"
"WallpaperStyle"="2"
"Wallpaper"=hex(2):25,00,41,00,50,00,50,00,44,00,41,00,54,00,41,00,25,00,5c,00,\
  4d,00,69,00,63,00,72,00,6f,00,73,00,6f,00,66,00,74,00,5c,00,57,00,61,00,6c,\
  00,6c,00,70,00,61,00,70,00,65,00,72,00,31,00,2e,00,62,00,6d,00,70,00,00,00
"BackupWallpaper"=hex(2):25,00,41,00,50,00,50,00,44,00,41,00,54,00,41,00,25,00,\
  5c,00,4d,00,69,00,63,00,72,00,6f,00,73,00,6f,00,66,00,74,00,5c,00,57,00,61,\
  00,6c,00,6c,00,70,00,61,00,70,00,65,00,72,00,31,00,2e,00,62,00,6d,00,70,00,\
  00,00
"WallpaperFileTime"=hex:00,77,28,0a,07,2e,c5,01
"WallpaperLocalFileTime"=hex:00,37,05,fc,c3,2d,c5,01

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\SafeMode\General]
"Wallpaper"="C:\\WINDOWS\\Web\\SafeMode.htt"
"VisitGallery"=dword:00000000
-------------------------------------------------------------------------------
Avatar billede theofilos Nybegynder
04. april 2005 - 10:39 #135
Fuld scanning gav heller intet resultat - og det er jo i teorien godt nok, for så er alt jo i orden.

Til gengæld reagerede min Mcafee-scanner pludsel på en fil i bruger-Lokaleindstillinger-Temporaryinternetfiles-ie5content... Men ØV. Navnet fik jeg ikke fat på. Mappen Ie5content kan ikke ses i temporaryinternetfiles, men Mcafee har nu i oversigten 4 "infected files" som jeg ikke kan finde.... øv øv
Avatar billede theofilos Nybegynder
04. april 2005 - 10:44 #136
Kan jeg tømme hele skidtet i Temporary internetfiles uden at det går ud over IEexplorers funktion?

Desuden så er min virusscanner Mcafee låst af netværksadministrator.. Jeg kan ikke engang finde log-filen.

Men den, jeg så var en js-fil! á la  xlauien[1].js
Avatar billede ejvindh Ekspert
04. april 2005 - 10:54 #137
Et råd vi plejer at give, når vi er færdige med at rense en computer er, at opdatere sin windows gennem Microsoft Update. Det er vi endnu ikke nået til på din computer, og du har nu i nogle dage været jævnligt på nettet med en meget usikker Windows-installation. Så det vil ikke være overraskende, hvis du har fået nyt skidt ind. Det må vi i givet fald tage hen ad vejen.

Jeg var dog ikke så vild med din melding om, at desktop.html stadig huserer i din windows-mappe. Du fik vist aldrig meldt tilbage på, om nogle af disse filer findes på din computer (Kommentar: tonnybrandt 04/04-2005 00:39:02):

c:\windows\seksdialer.exe
c:\windows\desktop.exe
c:\windows\system.exe
c:\windows\downloaded program files\load.exe
c:\windows\system32\system32.dll
c:\windows\secure.html
c:\windows\web\desktop.html

I tillæg hertil, vil jeg også gerne have dig til at søge efter disse filer, og melde tilbage om, og evt. hvor, de findes på din computer:
mstasks1.exe
mstasks2.exe
mstasks3.exe
mstasks4.exe
System32.dll

Men prøv lige den sidste reg-fil først.
Avatar billede ejvindh Ekspert
04. april 2005 - 10:58 #138
Du kan godt tømme Temp_int uden at det går udover IE, men en mere regulær måde at gøre det er at klikke på Funktioner-Internetindstillinger-Generelt, og klikke på slet-filer, sætter flueben i "Slet alt offline-indhold", og klikke ok.
Avatar billede theofilos Nybegynder
04. april 2005 - 11:03 #139
Jeg fandt loggen fra Mcafee! Her er den. (Og så arbejder jeg videre med registreringsfilen og filforekomsterne).

Nej, jeg slettede desktop.html - men der er stadig en desktop.ini (tom)

Skal jeg også slette den?

C:\Documents and Settings\nbo\Lokale indstillinger\Temporary Internet Files\Content.IE5\STQN4P67\a677ae75[1].js    Downloader-UI
04-04-2005    10:17:58    Move failed (Delete failed)         C:\Documents and Settings\nbo\Lokale indstillinger\Temporary Internet Files\Content.IE5\STQN4P67\a677ae75[1].js    Downloader-UI
04-04-2005    10:22:38    No Action Taken (Move failed)         C:\Documents and Settings\nbo\Lokale indstillinger\Temporary Internet Files\Content.IE5\STQN4P67\a677ae75[1].js    Downloader-UI
04-04-2005    10:22:46    Move failed (Delete failed)         C:\Documents and Settings\nbo\Lokale indstillinger\Temporary Internet Files\Content.IE5\STQN4P67\a677ae75[1].js    Downloader-UI
Avatar billede theofilos Nybegynder
04. april 2005 - 11:04 #140
(Problemet er bare at der ikke findes en Content.IE5-mappe i mappen "Temporary Internet Files"........)
Avatar billede ejvindh Ekspert
04. april 2005 - 11:05 #141
Nej, desktop.ini skal du lade ligge.
Avatar billede theofilos Nybegynder
04. april 2005 - 11:25 #142
SÅ!! Nu er baggrundstemaerne igen valgbare og det fungerer fint.

Under "Web" er der ingen "sikkerhedsfelt" og der står stadig væk "Min standardside" - men gør det mon noget?

Det var din seneste reg-fix der fik kål på de låste baggrundstemaer. HURRA

Nu er der kun "spøgelset" tilbage - dvs. den fil, mit antivirusprogram har fundet et sted, som ikke eksisterer !?
Avatar billede ejvindh Ekspert
04. april 2005 - 11:28 #143
HURRA!!! Den melding har jeg godt nok længtes efter længe nu :-)

Så kan vi gå i gang med den sidste oprydning. Jeg synes nu du skal lægge en ny HJT-log ind. Så kan vi se om der er noget af skidtet, der er aktivt. Genstart til normal tilstand, og lav en ny HJT-log.
Avatar billede theofilos Nybegynder
04. april 2005 - 11:29 #144
OK
Avatar billede ejvindh Ekspert
04. april 2005 - 11:29 #145
Indstillingerne under Web er iøvrigt helt normale.
Avatar billede theofilos Nybegynder
04. april 2005 - 11:35 #146
Her er så forhåbentlig den sidste HJT-log efter genstart for Gud ved hvilken gang:

Logfile of HijackThis v1.99.1
Scan saved at 11:32:51, on 04-04-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Network Associates\Common

Framework\FrameworkService.exe
C:\Programmer\Network Associates\VirusScan\Mcshield.exe
C:\Programmer\Network Associates\VirusScan\VsTskMgr.exe
C:\Programmer\Netop\HOST\NHOSTSVC.EXE
C:\WINDOWS\System32\RavSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Programmer\Network Associates\VirusScan\SHSTAT.EXE
C:\Programmer\Network Associates\Common Framework\UpdaterUI.exe
C:\WINDOWS\VM_STI.EXE
C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\Programmer\Microsoft AntiSpyware\gcasServ.exe
C:\WINDOWS\System32\ctfmon.exe
C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe
C:\Programmer\Nikon\NkView6\NkvMon.exe
C:\WINDOWS\system32\userinit.exe
C:\Programmer\Microsoft AntiSpyware\gcasDtServ.exe
C:\highjackthis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

http://www.km.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL

= http://www.km.dk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title =

Microsoft Internet Explorer leveret af Kirkeministeriet
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet

Settings,ProxyServer = 10.130.0.38:80
R0 - HKCU\Software\Microsoft\Internet

Explorer\Toolbar,LinksFolderName = Hyperlinks
O1 - Hosts: rem de med "rem" mærkerede records er remmet ud af MIL

1/5 m
O1 - Hosts: rem dette skyldes disse records er tilgængelige i DNS
O1 - Hosts: 194.192.184.70 ob1.bgbank.dk
O1 - Hosts: 194.192.184.16 bgo.bgbank.dk
O1 - Hosts: 147.29.11.10 prod.ajou.cpr.dk #CPR
O1 - Hosts: 147.29.11.10 prod.dnk.cpr.dk #DNK-Person
O1 - Hosts: 147.29.11.10 demo.dnk.cpr.dk #DNK-Person demo
O1 - Hosts: 147.29.11.10 xtxt.dnk.cpr.dk #DNK-Person test
O1 - Hosts: 147.29.11.10 demo.ajou.cpr.dk #CPR-Demo
O1 - Hosts: 212.93.35.19 edi.dbts.dk
O2 - BHO: AcroIEHlprObj Class -

{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat

5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -

C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon]

C:\Programmer\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Documents and

Settings\nbo\Programmer\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [ShStatEXE] "C:\Programmer\Network

Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programmer\Network

Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [QuickTime Task]

"C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC

Camera 301x
O4 - HKLM\..\Run: [gcasServ] "C:\Programmer\Microsoft

AntiSpyware\gcasServ.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [PopUpStopperFreeEdition]

"C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe"
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft

Office\Office\OSA9.EXE
O4 - Global Startup: NkvMon.exe.lnk =

C:\Programmer\Nikon\NkView6\NkvMon.exe
O4 - Global Startup: NumLock.vbs
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -

C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links -

{c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683}

- C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger -

{FB5F1910-F110-11d2-BB9E-00C04F795683} -

C:\Programmer\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.km.dk
O16 - DPF: {11818680-FCF6-11D0-9808-0800092A4865} (Adobe Form

Control) - http://www.kps.dk/Codebase/FormCtl.cab
O16 - DPF: {1469FF24-47F6-11D2-8805-006008C537E3} (Adobe Mail

Control) - http://www.kps.dk/codebase/ffmail.cab
O16 - DPF: {19AB65C9-3E4E-11D2-A97F-080009B3CC88} (FormFlow Version

Management Object) - http://www.kps.dk/codebase/VersionManager.cab
O16 - DPF: {224F7DEA-B7C1-11D3-AB40-00902712A5C9} (PLSAddin Class) -

http://www.kps.dk/codebase/plsspeller.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control)

-

http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.co

m/housecall/xscan53.cab
O16 - DPF: {85D6F6C5-97FE-11D1-86CC-080009B6ACE6} (JetForm Image

Filter (JPG)) - http://www.kps.dk/codebase/imagejpg.cab
O16 - DPF: {8EC18CE2-D7B4-11D2-88C8-006008A717FD} (NCSView Class) -

http://www.kortal.dk/ecwplugins/ncs.cab
O16 - DPF: {92EB6641-286A-11D2-A68E-00A0C996A6DD} (Adobe Signature

Object) - http://www.kps.dk/codebase/jfsignature.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan

Installer Class) -

http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {AD90E8D1-3B47-11D2-A696-00A0C996A6DD} (jfCryptoSignature

Class) - http://www.kps.dk/codebase/jfcrypto.cab
O16 - DPF: {AFB8BDEE-965D-11D1-86CC-080009B6ACE6} (JetForm Image

Filter (BMP)) - http://www.kps.dk/codebase/imagebmp.cab
O16 - DPF: {CDDCFBB3-4D93-11D2-B1A9-00A0C9B742BE} (Adobe Script

Object) - http://www.kps.dk/codebase/scriptobject.cab
O16 - DPF: {EF2FB80F-0975-408E-A871-B00CC863478A} (Adobe Soft Font

Installer) - http://www.kps.dk/codebase/fontinstaller.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\Software\..\Telephony: DomainName = km.dk
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = km.dk
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = km.dk
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: McAfee Framework Service (McAfeeFramework) - Network

Associates, Inc. - C:\Programmer\Network Associates\Common

Framework\FrameworkService.exe
O23 - Service: Network Associates McShield (McShield) - Network

Associates, Inc. - C:\Programmer\Network

Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) -

Network Associates, Inc. - C:\Programmer\Network

Associates\VirusScan\VsTskMgr.exe
O23 - Service: NetOp Helper ver. 7.01 (2002043) (NetOp Host for NT

Service) - Danware Data A/S - C:\Programmer\Netop\HOST\NHOSTSVC.EXE
O23 - Service: RavlinSoft Service (RAVLINSERVICE) - Unknown owner -

C:\WINDOWS\System32\RavSvc.exe
Avatar billede ejvindh Ekspert
04. april 2005 - 11:39 #147
Ja, nu tror jeg vi er ved at være færdige. Din log er så godt som ren. Der er 2 entries, som også var der før, som vi også plejer at fixe (de er dog ikke så alvorlige):

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

Slet efterfølgende slette denne fil:
C:\WINDOWS\web\related.htm

Herefter synes jeg du skal downloade en ny version af Mwav (den er muligvis opdateret siden du gjorde det sidst, og muligvis var den også corrupt, siden du ikke kunne køre programmet før).
http://www.spywareinfo.dk/download/mwav.exe

Genstart til fejlsikret tilstand. Klik på mwav.exe som du hentede, programmet pakker sig selv ud og starter.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files. Klik på scan clean. Den vil selv fjerne de alvorlige ting. De mindre alvorlige ting informerer den blot om.

For at gøre arbejdet helt færdig:
Det kan være en god ide og rydde op i systemgendannelses filerne. Deaktiver systemgendannelse (http://www.spywarefri.dk/virusscannere.htm#alle) - genstart din computer - aktiver systemgendannelse.
Og så kan det også være en god ide at skjule dine systemfiler og -mapper igen, så du ikke ved en fejl kommer til at slette en vigtig fil. Det gør du samme sted, hvor du satte det til at vise alle filer, denne gang vælger du bare: Vis ikke skjulte filer og mapper.

Du kan også rense browser cachen (hvis du bruger IE-explorer)
1. Klik på Funktioner - Internetindstillinger
2. Under midlertidige filer, klik på Slet cookies
3. Under midlertidige filer, klik på slet filer – sæt flueben i slet alt offline indhold
4. Under Oversigten, klik på ryd oversigten
5. Klik på ok.
Tøm din papirkurv.
---------------------------
For at forhindre gentagelser, vil jeg anbefale dig at lægge nogle små programmer ind, som forhindrer spyware i at komme ind i første omgang. Som minimum vil jeg anbefale at lægge Spywareguard, Spywareblaster og IE-spyad ind. Alle programmer kan du finde links til herfra:
http://www.spywarefri.dk/vaerktoj.htm

Alle computere bør beskyttet af en firewall. Link og vejledning til en god og gratis firewall finder du her:
http://www.spywarefri.dk/forum/topic.asp?TOPIC_ID=9706

Det kan også være en god ide at sørge for at alle Windows-opdateringer er lagt ind. Jeg vil også anbefale (nu hvor computeren er renset for snavs) at lægge Service Pack 2 ind, idet computeren bliver meget mere sikker ved det. Der har ganske vist været nogle problemer med den, men på nedenstående link er nogle tips til hvordan man undgår de fleste af problemerne:
http://windowsupdate.microsoft.com/
Undgå problemer med SP2: http://www.hcma.dk/tips&tricks.htm#sp1mm
(Inden du installerer Sp2 kan du nøjes med bare at følge pkt. 1-4. Bliver der problemer kan du hente hjælp i de links som angives efterfølgende)

Hvis du ikke vil have sp2 ind, så læg i det mindste sp1 ind og alle efterfølgende sikkerhedsrettelser.
SP1 & SP2 kan evt. findes som løse filer her:
http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/
Hvis kun SP1 lægges ind, bør denne samling af sikkerhedsrettelser også lægges ind (husk at vælge sprog efter dit styresystem):
http://www.microsoft.com/downloads/details.aspx?FamilyId=D531BF00-D7BE-48E3-ABCC-961602BD72C2&displaylang=da
Avatar billede ejvindh Ekspert
04. april 2005 - 11:42 #148
Du vil iøvrigt bemærke at du ikke kan tildele os point endnu. Det er fordi vi ikke har lagt et svar i tråden. Af "historiske" grunde lægger jeg først et svar når tonnybrandt har gjort det. Ellers så har han det nemlig med at undslå sig. :-)

Tonnybrandt: Denne beslutning er ikke åben for debat ;-) (for nu at citere en anden stædig Eksperten-hjælper).
Avatar billede theofilos Nybegynder
04. april 2005 - 11:48 #149
Hehe... points det skal I ihvertilfælde have  ;-)

Lige nu forsøger jeg at finde den mappe fra virusloggen, som ikke er der... mystisk -men det har forhåbentlig slet intet at gøre med vores problem.
Avatar billede tonnybrandt Nybegynder
04. april 2005 - 11:53 #150
ejvindh > Du har da en god hukommelse *s*
Og rigtigt godt gået. Thumbs up herfra :)

Her kommer svaret. (50 point vil være helt fint. Da alle guldkornene er kommet fra ejvindh's side, bør han have broderparten)

Alt hvad der var i virusloggen forsvinder, når du kører ejvindh's sidte procedure igennem, idet de alle ligger i midlertidige internetfiler (browser cache'n)
Avatar billede ejvindh Ekspert
04. april 2005 - 11:59 #151
tonnybrandt: Nemlig, ja. :-D

theofilos: ... og du bestemmer naturligvis selv fordelingen. Dog vil jeg sige, at det ikke altid kan ses på overfladen hvem der hjælper mest. Denne tråd ville have været meget længere uden tonnybrandt's deltagelse. Så fifty-fifty ville fra mit synspunkt være det mest rimelige.
Avatar billede theofilos Nybegynder
04. april 2005 - 12:02 #152
Der er lidt problemer med SP2 pga. min PC's rolle i det landsdækkende netværk (Kirkeministeriet!). Jeg må vist lige tale med administratorerne i København.

Men jeg vil slette den nævnte fil i genstartet sikkerhedstilstand, forsøge mig med MWav og så videre.

Da jeg har en del, jeg skal have ordnet i dag, så vender jeg nok først tilbage i aften, med mindre der opstår problemer
Avatar billede theofilos Nybegynder
04. april 2005 - 12:05 #153
Sådan. Fifty fifty. Der er også, hvad jeg synes. Og TUSIND TAK FOR JERES ENORME HJÆLP! Det var en hård nød at knækkke - men det lykkedes udelukkende pga. jer!

Med venlig hilsen

Theofilos
Avatar billede ejvindh Ekspert
04. april 2005 - 12:12 #154
Det var så lidt. Og takker for point. Du vender bare tilbage i denne tråd, hvis der bliver problemer med afslutningen. Det var i øvrigt dejligt at du var ligeså stædig som os. Det er så træls når man er nødt til at give op på halvvejen. :-)

Angående sp2, så mener jeg også det må være i Kirkeministeriets interesse at de tilkoblede maskiner har et højt sikkerhedsniveau. Men det skal jeg naturligvis ikke gøre mig til dommer over... :-)
Avatar billede tonnybrandt Nybegynder
04. april 2005 - 12:14 #155
Velbekomme og takker for point :)

Jeg finder nok et andet spørgsmål hvor jeg kan give ejvindh nogle af dem tilbage *s*

Ja, det var en kamp, men vi har også en masse ud af det, idet vi lærer noget nyt, når vi render ind i så store problemer. Det kan vi bruge en anden gang.
Og flot at du ikke opgav på halvvejen, så arbejdet havde været spildt. Ikke mange havde holdt vores forgæves forsøg ud *s*
Avatar billede theofilos Nybegynder
04. april 2005 - 13:34 #156
Her er logoplysningerne fra mwav.exe (det virkede denne gang)

File C:\WINDOWS\ms2.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\WINDOWS\System32\Akk.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\WINDOWS\System32\Kdv.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\WINDOWS\System32\Reb.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\Documents and Settings\nbo\Foretrukne\Hobby\Madopskrifter\Kucharka on-line [ www.recepty.cz ].url infected by "BkCln.Unknown" Virus. Action Taken: File Renamed.
File C:\Documents and Settings\nbo\Foretrukne\Hobby\Madopskrifter\Prima kucharka Vaše recepty.url infected by "BkCln.Unknown" Virus. Action Taken: File Renamed.
File C:\Documents and Settings\nbo\Foretrukne\Hobby\Madopskrifter\recepty-maggi.centrum.cz - clánek.url infected by "BkCln.Unknown" Virus. Action Taken: File Renamed.
File C:\Documents and Settings\nbo\Sikkerhed\Backup_nov2004\Utils\DivX5\DivX502Bundle.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Documents and Settings\nbo\Sikkerhed\Backup_nov2004\Utils\DivX5\XingMpegEncoder\xingmpeg_encoder_v2.20t.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Documents and Settings\nbo\Sikkerhed\Backup_nov2004\Utils\MIX\programmer\pcsetup\GDiVX1.9.9.5.exe tagged as not-a-virus:AdWare.NewDotNet. No Action Taken.
File C:\Documents and Settings\nbo\Sikkerhed\Backup_nov2004\Utils\Musik\NoteWorthy Composer\NoteWorthy Composer full\nwcsetup.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Documents and Settings\nbo\Sikkerhed\Backup_nov2004\Utils\Musik\NoteWorthy Composer\NoteWorthy Player\nwpsetup.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Documents and Settings\nbo\Sikkerhed\Backup_nov2004\Utils\Musik\NoteWorthy Composer\NoteWorthy Updates\nwc175spbj.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Documents and Settings\nbo\Sikkerhed\Backup_nov2004\Utils\Musik\NoteWorthy Composer\NoteWorthy_Composer_1-75.zip tagged as not-a-virus:Cracker.AssasinPatch. No Action Taken.
File C:\RECYCLER\S-1-5-21-314066943-800939478-1543857936-13195\Dc17\DivX5\DivX502Bundle.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\RECYCLER\S-1-5-21-314066943-800939478-1543857936-13195\Dc17\DivX5\XingMpegEncoder\xingmpeg_encoder_v2.20t.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000045.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000046.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000047.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000048.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000049.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000050.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000051.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000052.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000053.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000054.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000055.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000056.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000057.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000058.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000059.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000060.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000061.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000062.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000063.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000065.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000066.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000067.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000068.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000072.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000079.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000080.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000081.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000082.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000083.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000084.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000085.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000086.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000087.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000088.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000089.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000090.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000091.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000092.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000093.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000094.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000095.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000096.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000097.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000098.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000099.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000100.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000101.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000102.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000103.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000104.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000105.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000106.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP1\A0000107.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP4\A0000487.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP4\A0000488.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP4\A0000489.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
File C:\System Volume Information\_restore{E0C47F37-6119-4C06-BCDB-3C4C99A37D9F}\RP4\A0000490.exe infected by "Trojan-Clicker.Win32.Spywad.b" Virus. Action Taken: File Deleted.
Avatar billede tonnybrandt Nybegynder
04. april 2005 - 13:43 #157
Det ser ganske fornuftigt ud. Umiddelbart ville jeg nok slette denne:
File C:\Documents and Settings\nbo\Sikkerhed\Backup_nov2004\Utils\MIX\programmer\pcsetup\GDiVX1.9.9.5.exe
tagged as not-a-virus:AdWare.NewDotNet. No Action Taken.

Blot for at være sikker på ikke at få newdotnet på maskinen ved en fejl. Resten behøver du egentligt ikke røre ved.
Avatar billede ejvindh Ekspert
04. april 2005 - 13:50 #158
Ja, min umiddelbare reaktion er dog "UPS!". Jeg har vist ved en tidligere lejlighed forbudt dig at slette ms2.exe, men nu viste den sig at være virus alligevel. Men det er alt sammen helt i orden. De filer mwav finder er ikke aktive mere, men derfor er det jo fint nok at få dem fjernet.

De sidste filer i mwav-loggen ligger i et gendannelsespunkt, og selvom mwav fjerner dem, så bekræfter det mig i, at det vil være en god ide at få fjernet gamle gendannelses-punkter, som beskrevet i proceduren ovenfor.
Avatar billede theofilos Nybegynder
04. april 2005 - 14:12 #159
Da mwav.exe var færdig slog jeg systemgendannelse fra (stadig i sikkerhedstilstand). Derefter genstartede jeg i normal tilstand og slog derefter systemgendannelse til.

Er det OK?
Avatar billede theofilos Nybegynder
04. april 2005 - 14:13 #160
Ellers har jeg foretaget alle de sikkerhedsforanstaltninger, der stod i dit indlæg
Avatar billede ejvindh Ekspert
04. april 2005 - 14:21 #161
Det er helt rigtigt med gendannelsen, og godt at høre med det øvrige.
Avatar billede theofilos Nybegynder
04. april 2005 - 17:48 #162
Hvor mange af alle disse programmer er det hensigtsmæssigt at have kørende på processlinjen?

Før kørte Spybot Search&Destroy samt en pop-up-killer og jeg opdaterede ofte Spywareblaster.

Men efter vores spy-/malware-raid kører nu alle disse programmer: McAfee Antivirus, Windows AntSpyware, SpyBot, SpywareGuard

- og så er SpywareBlaster og IE_Spyad installeret og opdateret..

Skal jeg slukke for/afinstallere noget af det? (Det er godt, at det ikke er denne maskine jeg komponerer i Cubase på  ;-) )
Avatar billede theofilos Nybegynder
04. april 2005 - 18:22 #163
Og endelig... Jeg kan ikke opdatere min PopupStopper pga. netværkets firewallindstillinger... Kender I en anden rigtig god Popupstopper som er gratis?
Avatar billede majsmarken Nybegynder
04. april 2005 - 19:12 #164
Puha - det var en lang tråd - jo du har eksperter iblandt dig.

Jo du må have alle disse 3. parts sikkerhedsprogrammer igang bla. fordi du ikke har rullet WindowsUpdate med SP1 ELLER SP2 - så rul det NU som tidliger beskrevet. Ref.: 04/04-2005 11:39:25

[Windows AntiSpyware] har da (form for) PopupStopper - virker efter hensigten hos mig. Men måske ikke helt hos dig pga manglende SP2 ?

Safe Surfing...
Avatar billede theofilos Nybegynder
04. april 2005 - 19:27 #165
Tak, Majsmark

Men ser du - grundet Kirkeministeriets IT-politik må jeg ikke selv opdatere Windows og de kører stadig med SP1 uopdateret. Ikke engang IE må jeg opdatere.
Så jeg må have fat i IT-kontoret - ærgerligt, at de lukker kl. 12.00 hver første mandag i måneden..
Avatar billede ejvindh Ekspert
04. april 2005 - 20:47 #166
Det er jo en temperaments-sag, hvor mange af tingene man vil have installeret. Til en vis grad kan man sige, at jo mere du har kørende, des mere sikker er du. Spywareblaster og IEspyad sløver overhovedet ikke computeren (da de ikke skal "køre" for at være virksomme). Spywareguard sløver kun meget lidt, og den synes jeg derfor også du skal holde fast i.

Jeg kan sige hvad jeg selv gør: Jeg bruger næsten helt konsekvent Firefox browseren i stedet for IE. Derfor har jeg ikke IEspyad lagt ind (den virker kun på IE). Til gengæld bruger jeg spywareblaster, spywareguard. Jeg har også Spybot og AdAware lagt ind, men bruger dem primært til at checke efter ind imellem. De kører altså ikke konstant på proces-linien. Dvs at jeg har slået Teatimer fra, men til gengæld bruger jeg Immunize-funktionen i spybot. Så har jeg selvfølgelig også antivirus. Det netværk jeg sidder på er godt beskyttet af en stabil firewall.

Det giver at jeg kun har Spywareguard og antivirus kørende som konstant aktive. Det er meget sjældent jeg får skidt ind, men jeg tror også at et vigtigt element i dét er, at jeg bruger en alternativ browser. Det skal siges at man sagtens kan have Firefox og IE installeret samtidig, og bruge dem efter behov. Firefox kan downloades her:
http://www.mozilla.org/products/firefox/all.html

Men Majsmarken har selvfølgelig ret: Det ER vigtigt at opdatere. Jeg kan forstå at man kan have noget imod at tillade opdatering til SP2 (selvom jeg er uenig). Men jeg har aldrig hørt om at en opdatering til SP1 og alle de rettelser, der efterfølgende er kommet hertil (se link ovenfor) skulle give problemer. Men når "systemet" nu er som det er, så er du naturligvis nødt til at vente på en tilladelse. :-)

Der er link til en 3.parts popup-stopper her:
http://www.spywarefri.dk/vaerktoj.htm

Det skal siges at der følger en god popup-stopper med Firefox browseren også. Og til SP2 :-)
Avatar billede theofilos Nybegynder
06. april 2005 - 21:34 #167
Har I tid til en rap debat vedr. køb af ekstern harddisk? Jeg har nemlig taget konsekvensen af malware-episoden og vil sikre mig - vil gerne bestille "dyret" i aften...

Jeg har oprettet et nyt spørgsmål til 100 points til formålet: http://eksperten.dk/spm/607214

Og forøvrigt endnu engang tak for hjælpen begge to! Nu ved jeg nok til at gå op ovenpå og gå i krig med vores private "Føtex-PC"... Men først skal jeg have fundet en god og prisvenlig ekstern harddisk.

Med venlig hilsen

Theofilos
Avatar billede theofilos Nybegynder
15. april 2005 - 21:51 #168
I forbindelse med alt det bøvl, vi havde med min PC forleden, har jeg så nu skaffet mig en ekstern harddisk (LaCie, ja - Tonnybrandt. Jeg har fået den i dag).

Men første problem har meldt sig på banen vedr. oprettelse af harddisk-image...

Har I tid til at hjælpe... Jeg har åbnet et spørgsmål (100 points) vedr. mit problem her: http://www.eksperten.dk/spm/609919

Håber, I har tid - måske kan I svare med det samme, hvis I selv har gjort jer erfaringer med Ghost, XP og USB.

Mvh

Theofilos
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester