Avatar billede debuur Nybegynder
09. februar 2006 - 16:34 Der er 11 kommentarer og
2 løsninger

tjek af hijackthis logfile

Hej min kones bærbare har været angrebet af virus win32:kuang2 desuden var hendes startside ændret (et eller andet site der ville tjekke for spyware - hun downloadede intet og tog netstikket ud)
Jeg har tjekket for spyware med spybot og x-cleaner - de fandt intet - så prøvede jeg at køre en avast scanning den fandt intet - men kort tid efter fangede den følgende:
09-02-2006 15:45:57    SYSTEM    1752    Sign of "Win32:Kuang2" has been found in "C:\System Volume Information\_restore{5A8DA6CC-8521-493D-807C-6DA3E3FCDC4B}\RP195\A0025069.dll" file.

efterfølgende har jeg fjernet alle genoprettelses punkter og lavet diverse scanninger igen - uden at finde noget snavs - men for at være 112% sikker vil jeg være glad hvis en eller anden kunne kigge min logfil igennem.

Logfile of HijackThis v1.99.1
Scan saved at 16:19:22, on 09-02-2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Sygate\SPF\smc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmer\Alwil Software\Avast4\ashServ.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Alwil Software\Avast4\ashMaiSv.exe
C:\Programmer\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\hphmon05.exe
C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE
C:\Documents and Settings\NIKOLAJSEN\Skrivebord\hjt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.hp.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Cpqset] C:\Programmer\HPQ\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [HPHmon05] C:\WINDOWS\System32\hphmon05.exe
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [DataLayer] C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programmer\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Programmer\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmer\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmer\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Programmer\Sygate\SPF\smc.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmer\Analog Devices\SoundMAX\SMAgent.exe
09. februar 2006 - 16:48 #1
... du ka' evt. rulle proceduren her -> http://www.eksperten.dk/artikler/755

og/eller

Hent denne scanner:
http://www.spywareinfo.dk/download/mwav.exe
Inde i opsætningen sætter du den til at scanne alt
Kør scanneren.
Avatar billede debuur Nybegynder
09. februar 2006 - 16:53 #2
prøver jeg lige - kan du også tjekke log filen ?
09. februar 2006 - 17:01 #3
... måske... ellers vil/kan jeg 'pinge' nogen andre...
Avatar billede ejvindh Ekspert
09. februar 2006 - 17:02 #4
Loggen er ren, men det kunne stadig være en god ide at lave en kørsel med Ewido og Dr. Web som dr1 foreslår :-)
09. februar 2006 - 17:02 #5
Ovenstående LOG ser 'pæn' ud - men der ka' være skjulte elementer - derfor [09/02-2006 16:48:53]
Avatar billede ejvindh Ekspert
09. februar 2006 - 17:03 #6
Sorry dr1, jeg havde ikke set, at du ville læse loggen!
09. februar 2006 - 17:04 #7
<ejvindh> ... "måske" ... (du ka' jo kigge med på 'sidelinien'...)
Avatar billede debuur Nybegynder
09. februar 2006 - 17:06 #8
jeg kører de forskellige scanninger som i foreslår - vender tilbage når de er færdige
Avatar billede debuur Nybegynder
09. februar 2006 - 20:20 #9
pyha - det tog lige lidt tid - aftensmaden skulle også lige laves - men nu ser det ud til at konens bærbare er clean - dr.web fandt lidt snavs mens ewido fandt nogle tracking cookies - alt er fjernet.

tak til jer begge - point giver jeg til dr1(smider du et svar ?) - idet han var først - hvis i er uenige så må vi kigge på det - tusinde tak til jer begge - kan man have både ewido - skybot og avast kørende på sammetid ?
09. februar 2006 - 20:35 #10
(Uden mad og drikke - dur helten ikke...)

Opret et nyt genoprettelsespunkt.

Hvis det er den 14 dages prøve virtion af ewido som du DL så bliver du nok nødt til at afinstall den på et tidspunkt (14 dage). Jeg ved faktisk ikke helt hvad der sker efter de ~14 dage...

Bruger du/I dette messenger halløj? Icon i tastbaren nederst højre ? Du ka' altid disable den totalt inde i programmet... Det gør jeg tit hos forskellige der ikke 'aner' hvad det er ...

PS: Du ka' finde en nyere AcrobatReader (v7.05 DK) via ftp://ftp.sdu.dk/pub/misc/AdbeRdr705_dan_full.exe

Safe Surfing...
09. februar 2006 - 20:36 #11
Ping...

(Det var et [svar]...)

Læg selv et [svar] så deler vi... 200P er for meget...
Avatar billede debuur Nybegynder
09. februar 2006 - 20:57 #12
ok så smider jeg lige selv et svar - takker
Avatar billede ejvindh Ekspert
09. februar 2006 - 21:13 #13
Man kan sagtens bruge Ewido efter de 14 dage. Der er blot ikke runtime-scanning og automatisk opdatering. Men det er stadig et fint værktøj til at køre en manuel scanning (efter en manuel opdatering), hvis man har mistanke om at der skulle være noget galt.

Og alt i orden med point. Jeg "halsede jo lidt bagefter" med mine indlæg :-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester