Avatar billede -onslow- Nybegynder
17. juni 2005 - 15:52 Der er 11 kommentarer og
3 løsninger

Trojan smitfraud.c

HAr fået en trojan tror det er smitfraud.c.
den har lavet min baggrund om til en blå skærm og jeg kan ikke ændre den. der er forsvundet nogle faneblade inde i egenskaber for skivebord..
har prøvet at fjerne den ud fra en del guides, har der i gennem ikke kunne løse problemmet selv. så håber på jeres hjælp..

her er en HijackThis log fill hvis det hjælper.

Logfile of HijackThis v1.99.1
Scan saved at 15:51:53, on 17-06-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\csrss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\System32\Ati2evxx.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\Programmer\Intel\Wireless\Bin\EvtEng.exe
E:\Programmer\Intel\Wireless\Bin\S24EvMon.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\system32\brsvc01a.exe
E:\WINDOWS\system32\spoolsv.exe
E:\WINDOWS\system32\brss01a.exe
E:\WINDOWS\Explorer.EXE
E:\Programmer\Winamp\winampa.exe
E:\Programmer\Alwil Software\Avast4\aswUpdSv.exe
E:\Programmer\Intel\Wireless\Bin\OProtSvc.exe
E:\Programmer\Intel\Wireless\Bin\RegSrvc.exe
E:\WINDOWS\System32\wdfmgr.exe
E:\WINDOWS\System32\alg.exe
E:\Programmer\Internet Explorer\iexplore.exe
E:\Programmer\ewido\security suite\ewidoctrl.exe
E:\Documents and Settings\Sinding\Skrivebord\antivirus\hjt.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.dk/0SEDADK/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.eksperten.dk/spm/625693
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O4 - HKLM\..\Run: [NeroFilterCheck] E:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [WinampAgent] E:\Programmer\Winamp\winampa.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: Adobe Reader Speed Launch.lnk = E:\Programmer\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: &Download with &DAP - E:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - E:\PROGRA~1\DAP\dapextie2.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - E:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: Run DAP - {669695BC-A811-4A9D-8CDF-BA8C795F261C} - E:\PROGRA~1\DAP\DAP.EXE
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - E:\Programmer\PartyPoker\PartyPoker.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - E:\Programmer\PartyPoker\PartyPoker.exe (file missing)
O9 - Extra button: MUSICMATCH MX Web Player - {d81ca86b-ef63-42af-bee3-4502d9a03c2d} - http://wwws.musicmatch.com/mmz/openWebRadio.html (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programmer\Messenger\msmsgs.exe
O16 - DPF: RaptisoftGameLoader - http://www.miniclip.com/hamsterball/raptisoftgameloader.cab
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://downol.dr.dk/download/netradio/Rawflow.cab
O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - http://www.fileplanet.com/fpdlmgr/cabs/FPDC_1_0_0_44.cab
O16 - DPF: {53B3ABEA-4445-44D9-A01E-088144CAABD9} (FileSharingCtrl Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/FileSharing/da/filesharingctrl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1111430495500
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://www.popcap.com/games/popcaploader_v6.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2C940E0E-89EE-41C2-B823-F6D0DD149337}: NameServer = 10.0.0.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{4DA9CB0A-1C65-48F4-AB27-75E262362CCC}: NameServer = 10.0.0.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{2C940E0E-89EE-41C2-B823-F6D0DD149337}: NameServer = 10.0.0.1
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - E:\Programmer\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner - E:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: avast! Antivirus - Unknown owner - E:\Programmer\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - E:\Programmer\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - E:\Programmer\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - E:\WINDOWS\system32\brsvc01a.exe
O23 - Service: EvtEng - Intel Corporation - E:\Programmer\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: ewido security suite control - ewido networks - E:\Programmer\ewido\security suite\ewidoctrl.exe
O23 - Service: OwnershipProtocol - Intel Corporation - E:\Programmer\Intel\Wireless\Bin\OProtSvc.exe
O23 - Service: RegSrvc - Intel Corporation - E:\Programmer\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation  - E:\Programmer\Intel\Wireless\Bin\S24EvMon.exe



med venlig hilsen anders-
Avatar billede levich Nybegynder
17. juni 2005 - 15:54 #1
Jeg ser på din log, øjeblik
Avatar billede kalp Novice
17. juni 2005 - 16:07 #2
hent http://www.bleepingcomputer.com/files/reg/smitfraud.reg
dobbeltklik på filen og sig ja til at gemme indstillingerne.

når du har gjort hvad levich foreslår først.
Avatar billede levich Nybegynder
17. juni 2005 - 16:08 #3
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - E:\Programmer\PartyPoker\PartyPoker.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - E:\Programmer\PartyPoker\PartyPoker.exe (file missing)
O17 - HKLM\System\CCS\Services\Tcpip\..\{2C940E0E-89EE-41C2-B823-F6D0DD149337}: NameServer = 10.0.0.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{4DA9CB0A-1C65-48F4-AB27-75E262362CCC}: NameServer = 10.0.0.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{2C940E0E-89EE-41C2-B823-F6D0DD149337}: NameServer = 10.0.0.1

Ovenstående linjer leder mig til at spørge dig om:
(1) du kender til partypoker?
(2) skal en computer (med ip-adressen 10.0.0.1) på dit lokalnetværk være dns-server?

Desuden:
(3) hvorfra ved du at du har Trojan smitfraud.c?

PS: Der går nok nogle timer inden jeg igen er ved computeren.
Avatar billede -onslow- Nybegynder
17. juni 2005 - 16:15 #4
1)Party poker har jeg spillet lidt med..
2)og ja ip'en  10.0.0.1 til hører min server så det er korrekt.

3) er ikke 100% sikker men læste på en hjemmeside om virussen og det passede over ens med det der var sket på min computer.
altså der blev instaleret et fake antiviris program på min pc der vist nok hd pc guard. og der er kommet en blå skærm på min computer hvor der står:

A fatal error in IE has occured at 0028:C0011E36 in VXD VMM <01> + 00010136. Error was caused by trojan spy.HTML.smitfraud.c

så derfor tror jeg det her denne virus der er tale om
Avatar billede nusser49 Nybegynder
17. juni 2005 - 16:42 #5
Hent og pak denne zipfil ud i sin egen mappe.
http://www.fbeej.dk/Programmer/smitfraud1.zip

Hent denne scanner.
ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe

Genstart i fejlsikret(tryk <F8> ved opstart), dobbeltklik på smitfraud.reg som du pakkede ud og sig Ja til at flette.

Dobbeltklik så på drweb-cureit.exe, den vil køre en expressscan, det siger du ja til.
Når den skriver Done nederst til venstre, skal du klikke på det eller de drev du vil have scannet, der kommer en rød prik for at vise det/de er valgt.
Klik så på den grønne fodgænger ovre til højre på siden, så starter scanningen.
Avatar billede levich Nybegynder
17. juni 2005 - 17:34 #6
Når vi ikke ved præcis, hvad der er galt er det lidt svært. Hvis nusser49's forslag ikke virker så prøv:

(1)
Deaktiver systemgendannelse, ved at Højreklikke på "Denne Computer" på skrivebordet -> egenskaber -> Systemgendannelse -> sæt flueben i "Deaktiver systemgendannelse" -> Klik OK.

(2)
Hent scannereren http://www.spywareinfo.dk/download/mwav.exe, og gem den i mappen c:\xyz.

(3)
Genstart computeren i fejlsikret tilstand (F8 ved opstart)
Start -> programmer -> tilbehør -> systemværktøjer -> diskoprydning -> Slet Temporary internet files, papirkurv og midlertidige filer.

(4)
Kør scanneren mwav.exe, og sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende: All local drives og Scan all files.
Tryk på Scan Clean
Scanningen kan godt tage et par timer.

(5)
Aktiver systemgendannelse igen.
Avatar billede nusser49 Nybegynder
17. juni 2005 - 17:39 #7
Mit skulle også være et svar!
Avatar billede levich Nybegynder
17. juni 2005 - 18:24 #8
Det var faktisk en fejl, at min kommentar blev til et svar :-)

Men sådan som eksperten.dk's mail-server fungerer for tiden er det vel ikke helt ved siden af, at smide et svar med det samme.
Avatar billede levich Nybegynder
18. juni 2005 - 15:06 #9
Når du har fulgt mine 5 punkter skal du gøre som kalp skriver:
Citat "hent http://www.bleepingcomputer.com/files/reg/smitfraud.reg
dobbeltklik på filen og sig ja til at gemme indstillingerne."

Herefter laver du endnu en log med hijackthis og smider den herind.
Avatar billede -onslow- Nybegynder
19. juni 2005 - 00:05 #10
Det ser ud til at hvae virket fortraffeligt...
Og mange gange tak for hjælpen her fra.
her er lige log filen:

Logfile of HijackThis v1.99.1
Scan saved at 00:03:19, on 19-06-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\Ati2evxx.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\Programmer\Intel\Wireless\Bin\EvtEng.exe
E:\Programmer\Intel\Wireless\Bin\S24EvMon.exe
E:\WINDOWS\system32\brsvc01a.exe
E:\WINDOWS\system32\spoolsv.exe
E:\WINDOWS\system32\brss01a.exe
E:\Programmer\Alwil Software\Avast4\aswUpdSv.exe
E:\Programmer\ewido\security suite\ewidoctrl.exe
E:\Programmer\Intel\Wireless\Bin\OProtSvc.exe
E:\Programmer\Intel\Wireless\Bin\RegSrvc.exe
E:\WINDOWS\system32\Ati2evxx.exe
E:\WINDOWS\Explorer.EXE
E:\Documents and Settings\Sinding\Skrivebord\antivirus\hjt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.eksperten.dk/spm/625693
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O8 - Extra context menu item: &Download with &DAP - E:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - E:\PROGRA~1\DAP\dapextie2.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programmer\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - E:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: Run DAP - {669695BC-A811-4A9D-8CDF-BA8C795F261C} - E:\PROGRA~1\DAP\DAP.EXE
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - E:\Programmer\PartyPoker\PartyPoker.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - E:\Programmer\PartyPoker\PartyPoker.exe (file missing)
O9 - Extra button: MUSICMATCH MX Web Player - {d81ca86b-ef63-42af-bee3-4502d9a03c2d} - http://wwws.musicmatch.com/mmz/openWebRadio.html (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programmer\Messenger\msmsgs.exe
O16 - DPF: RaptisoftGameLoader - http://www.miniclip.com/hamsterball/raptisoftgameloader.cab
O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - http://downol.dr.dk/download/netradio/Rawflow.cab
O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - http://www.fileplanet.com/fpdlmgr/cabs/FPDC_1_0_0_44.cab
O16 - DPF: {53B3ABEA-4445-44D9-A01E-088144CAABD9} (FileSharingCtrl Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/FileSharing/da/filesharingctrl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1111430495500
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://www.popcap.com/games/popcaploader_v6.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2C940E0E-89EE-41C2-B823-F6D0DD149337}: NameServer = 10.0.0.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{4DA9CB0A-1C65-48F4-AB27-75E262362CCC}: NameServer = 10.0.0.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{2C940E0E-89EE-41C2-B823-F6D0DD149337}: NameServer = 10.0.0.1
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - E:\Programmer\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - E:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - Unknown owner - E:\Programmer\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - E:\Programmer\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - E:\Programmer\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - E:\WINDOWS\system32\brsvc01a.exe
O23 - Service: EvtEng - Intel Corporation - E:\Programmer\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: ewido security suite control - ewido networks - E:\Programmer\ewido\security suite\ewidoctrl.exe
O23 - Service: OwnershipProtocol - Intel Corporation - E:\Programmer\Intel\Wireless\Bin\OProtSvc.exe
O23 - Service: RegSrvc - Intel Corporation - E:\Programmer\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation  - E:\Programmer\Intel\Wireless\Bin\S24EvMon.exe
Avatar billede levich Nybegynder
19. juni 2005 - 10:46 #11
Det var godt. Vent på at kalp smider et svar, da han også har fortjent nogle point.
Avatar billede kalp Novice
20. juni 2005 - 10:02 #12
jeg ligger et svar nu:)
Avatar billede kalp Novice
20. juni 2005 - 10:22 #13
skal lige siges en del afinstallere DAP og installere istedet
http://www.stardownloader.com/
Avatar billede levich Nybegynder
28. juni 2005 - 10:39 #14
pointfordelingen?
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester