Avatar billede lordmordred Nybegynder
18. april 2006 - 22:57 Der er 25 kommentarer og
1 løsning

Logfile of HijackThis v1.99.1

Hej med jer. min computer blev ret underlig efter at jeg havde v;ret paa et par forskellige hjemmesider omkring spyware. Den begyndte at lave masser af popups hvor der stod min computer var ramt af spyware. Er der nogen der kan hjaelpe ?


Logfile of HijackThis v1.99.1
Scan saved at 22:41:34, on 18-04-2006
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rar$EX02.101\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing
O2 - BHO: Nothing - {8d83b16e-0de1-452b-ac52-96ec0b34aa4b} - C:\WINDOWS\System32\hp7AC7.tmp
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Corel Graphics Suite 1117] C:\Program Files\Corel\Corel Graphics 11\Register\registration.exe /title="Corel Graphics Suite 11" /date=021903 serial=DR11CTD-9999999-KHM
O4 - HKLM\..\Run: [FamilyKeyLogger] C:\Program Files\FamilyKeyLogger\cisvc.exe
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [PE2CKFNT SE] C:\Program Files\Ulead Systems\Ulead Photo Express 2 SE\ChkFont.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Photo Express Calendar Checker SE.lnk = C:\Program Files\Ulead Systems\Ulead Photo Express 2 SE\CalCheck.exe
O4 - Global Startup: Reality Fusion GameCam SE.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: NordicBet Poker - {E6073F93-9541-4be4-9800-109D378EB99B} - C:\Program Files\nordicbetMPP\MPPoker.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20011217/qtinstall.info.apple.com/qt505/dk/win/QuickTimeInstaller.exe
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
Avatar billede levithan Nybegynder
18. april 2006 - 22:58 #1
jeg kigger påden
Avatar billede levithan Nybegynder
18. april 2006 - 23:05 #2
1. du bør kører en windows update og få lagt Service pack 2 ind. samt nyedeste patches til sikkerhedshuller

slet disse i hijackthis
R3 - Default URLSearchHook is missing
O2 - BHO: Nothing - {8d83b16e-0de1-452b-ac52-96ec0b34aa4b} - C:\WINDOWS\System32\hp7AC7.tmp
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

Du kan prøve følgende 3 ting

1. X-Cleaner Micro Edition http://www.xblock.com/download/xclean_micro.exe (gratis)
Vælg kør når dialogboksen kommer frem, så scanner programmet din pc’er igennem for spyware.

2. Spybot (husk at opdatere programmet før brug)(gratis) 
http://fileforum.betanews.com/sendfile/1043809773/1/spybotsd14.exe
Programmet skal installeres på din pc og tager meget spyware.

3. panda online scan http://www.pandasoftware.com/products/ActiveScan.htm (gratis)
Efter endt scan er der måske nogle ting den ikke har kunnet slette, du får her mulighed  for at gemme en log fil der indeholder hvilke ting programmet har slettet og ikke kunne  slette.

Denne fil gemmer du på skrivebordet og så har du mulighed for at kigge på listen og slette de filer manuelt via ”stifinder” eller ”søg filer og mapper” som programmet ikke kunne fjerne.

Ved tilfælde af at der er en fil som pc’en bruger kan du åbne TASK MANAGER. tryk  ctrl+alt+delete og vælg task manager. så trykker du på prodcess fanebladet og finder  filen "filnavn.exe" denne markere du og trykker på afslut prodcess nederst til højre og svar ja til den dialog boks der kommer.  Herefter kan du finde filen via START > SØG >  FILER OG MAPPER, når filen er fundet markere du den og sletter den. Ved tilfælde af at filen ikke kan lukkes ned i task manager skal der startes op i fejlsikret tilstand. Dette  gør du ved at genstarte din pc og lige før pc’en starter op med det sorte XP logo  skærmbillede trykkes der gentagende gange på F8 tasten for at få menuen frem.
Avatar billede lordmordred Nybegynder
18. april 2006 - 23:13 #3
ok fint fint jeg prøver at lave disse ting. har lige fundet ud af at jeg har den der spywarequake2.0 også.. vil ovenstående også fjerne dette? eller skal jeg følge de tidligere anvisninger om hvordan man fjerne det ? og forresten tusind tak for det hurtige svar !!
Avatar billede levithan Nybegynder
18. april 2006 - 23:17 #4
spywarequake2.0 er lidt tricky siger de finder lige en link
Avatar billede levithan Nybegynder
18. april 2006 - 23:23 #5
ifølge spywarefri skulle man gøre sådant her

Hent og dobbeltklik på smitRem.exe
http://noahdfear.geekstogo.com/click%20c.../click.php?id=1
Programmet pakker sig ud til mappen smitRem.

-- Download roguescanfix.exe til skrivebordet:
http://www.martijnc.be/tools/roguescanfix.exe
Dobbeltklik på filen for at installere det.

-- Hent Ad-aware
http://spywarefri.dk/vaerktoj.htm#ad-aware
Installer programmet, start det og opdater online, du skal IKKE scanne endnu.
Indstil Ad-Aware efter denne vejledning:
http://www.spywarefri.dk/manualer/adaware-manual.htm
Luk Ad-Aware igen.

-- Download CleanUp! http://www.greyknight17.com/spy/CleanUp.exe og installer det. Vent med at køre det.

-- Download og gem denne scanner på skrivebordet. http://www.spywareinfo.dk/download/mwav.exe

-- Under denne del af fixet, skal du sikre dig, at du har en åben internetforbindelse. Åben roguescanfix-mappen, og dobbeltklik på run.bat. Dit skrivebord og ikonerne vil forsvinde kortvarigt. Vent til du får beskeden "Completed script execution". Klik så på OK.

Sæt flueben ud for "Show log after script ends". Klik på "Execute". Når scriptet har kørt, skal du klikke på "Save", for at gemme logfilen. Gem den et sted, hvor du kan finde den igen, og læg den herind i dit næste svar. Klik på "Exit" for at lukke BFU. Klik på "OK" for at starte SpywareQuake/Spyfalcon uninstalleren, og klik herefter på "uninstall".

-- Genstart i fejlsikret (tast F8 ved opstart)

-- Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på "Fix checked":
O4 - HKLM\..\Run: [SpywareQuake] C:\Programmer\SpywareQuake\SpywareQuake.exe /h

-- Åbn mappen smitRem, og dobbeltklik på RunThis.bat (Følg vejledningen i vinduet.)

-- Kør en fuld scanning med Ad-Aware, fjern alt det finder.

-- Kør CleanUp: Den sletter alt hvad der er i dine Temp-mapper. Når det er færdig, sig ja til at logge af.

-- Klik på mwav.exe som du hentede, programmet pakker sig selv ud og starter.
Sæt flueben i følgende: Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende: All local drives og Scan all files. Klik på scan clean.
Må håbe det hjælper jer andre det fjernede ihvertifald mit "snavs"(lad mig høre og det fjerener jeres)
Avatar billede lordmordred Nybegynder
18. april 2006 - 23:28 #6
Levithan tusind tak, Jeg bliver desværre nødt til at løbe nu så vil kikke videre på det i morgen formiddag. mvh Lord mordred.
Avatar billede levithan Nybegynder
18. april 2006 - 23:37 #7
du kigger bare på det når du har tid.
Avatar billede levithan Nybegynder
18. april 2006 - 23:38 #8
men jeg kan ikke se du skulle være ramt af SpywareQuake
Avatar billede lordmordred Nybegynder
19. april 2006 - 14:01 #9
Jeg har kørt X cleaner og spybot og housecall fra trend micro. X cleaner sagde jeg havde spywarequake2.0 som jeg lod den fjerne. Jeg fulgte ikke ovenstående hjælp omkring removal af quake2.0 da jeg prøvede men det så ud til at jeg allerede var sluppet af med det ? JEg kunne ihvertfald ikke følge de nogle af tingene åbenbart var fjernet.
Nå men under alle omstændigheder ser min computer ud til at køre perfekt igen. vil du se på loggen igen og sige om der er mere der skal fjernes ?

obs. hvordan gir jeg din bonus for din hjælp ? 

Logfile of HijackThis v1.99.1
Scan saved at 13:53:36, on 19-04-2006
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\D-Tools\daemon.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\Java\j2re1.4.2_04\bin\jusched.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Ulead Systems\Ulead Photo Express 2 SE\CalCheck.exe
C:\Program Files\Philips ToUcam Camera\GameCam SE\Program\RFTray.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\Dusky\LOCALS~1\Temp\Rar$EX00.890\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.politiken.dk/
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Corel Graphics Suite 1117] C:\Program Files\Corel\Corel Graphics 11\Register\registration.exe /title="Corel Graphics Suite 11" /date=021903 serial=DR11CTD-9999999-KHM
O4 - HKLM\..\Run: [FamilyKeyLogger] C:\Program Files\FamilyKeyLogger\cisvc.exe
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [PE2CKFNT SE] C:\Program Files\Ulead Systems\Ulead Photo Express 2 SE\ChkFont.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Photo Express Calendar Checker SE.lnk = C:\Program Files\Ulead Systems\Ulead Photo Express 2 SE\CalCheck.exe
O4 - Global Startup: Reality Fusion GameCam SE.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: NordicBet Poker - {E6073F93-9541-4be4-9800-109D378EB99B} - C:\Program Files\nordicbetMPP\MPPoker.exe
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20011217/qtinstall.info.apple.com/qt505/dk/win/QuickTimeInstaller.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1145444144075
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1145444127972
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
Avatar billede levithan Nybegynder
19. april 2006 - 14:07 #10
din log er ren du acceptere bare mit svar behøver ikke bonus
19. april 2006 - 14:50 #11
(Hvad med 'talen' om total manglende WindowsUpdate + M$ ServicePack ? Samt anden for for beskyttelse ??? - meget modigt ???)

"Ubeskyttede pc’er holder i 20 minutter]":
http://forum.mib-eu.dk/forum_posts.asp?TID=44
19. april 2006 - 14:53 #12
For at gøre arbejdet helt færdig:
---------------------------
Det kan være en god ide og rydde op i systemgendannelses filerne. Deaktiver systemgendannelse (http://www.spywarefri.dk/virusscannere.htm#alle) - genstart din computer - aktiver systemgendannelse.
Og så kan det også være en god ide at skjule dine systemfiler og -mapper igen, så du ikke ved en fejl kommer til at slette en vigtig fil. Det gør du samme sted, hvor du satte det til at vise alle filer, denne gang vælger du bare: Vis ikke skjulte filer og mapper.
---------------------------
Det kan også være en god ide at få renset ud i dine midlertidige filer. Det kan gøres på en hurtig og nem måde med denne fil
www.spywareinfo.dk/download/cleantempxp2k.bat
---------------------------
RegCleaner -> http://www.ccleaner.com/ + http://www.spywarefri.dk/manualer/ccleaner-manual.htm (specielt punktet [Problemer] )
---------------------------
For at forhindre gentagelser, vil jeg anbefale dig at lægge nogle små programmer ind, som forhindrer spyware i at komme ind i første omgang. Du finder links og gode råd her:
http://www.spywarefri.dk/manualer/sikkerhedspakke.htm

Jeg vil også foreslå, at du læser denne artikel om hvordan du kan undgå at blive inficeret i fremtiden:
http://www.spywarefri.dk/forum/topic.asp?TOPIC_ID=14414
---------------------------

Safe Surfing...

=============================

Du har ikke opdateret dit Windows XP til ServicePack2 (SP2).
"Ubeskyttede pc’er holder i 20 minutter]":
http://forum.mib-eu.dk/forum_posts.asp?TID=44

Det er ikke så godt, for så er du ikke sikret mod mange af de vira, der suser rundt på nettet og kigger efter uopdaterede maskiner.

Du kan hente ServicePack2 (SP2) her som 'løs' fil (~280Mb):
http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/
Download/copy til et passende sted på din HD.
Afbryd fra det 'farlige' internet (stikket fysisk UD).
Instaler SP2 pakken.
Når det er så gået godt og efter en genstart eller to - først DA tilslut internettet igen og gå i start ->programmer ->Windowsupdate og lade din maskine scanne for nyeste opdateringer. Installer dem du får anbefalet. Der skal nok være >45 'pakker' ...

(Tja - hvis du ikke får dette gennemført ses vi nok snart igen...i virus kategorien?)
19. april 2006 - 14:57 #13
Øhhh - er denne meningen skal være der:

O4 - HKLM\..\Run: [FamilyKeyLogger] C:\Program Files\FamilyKeyLogger\cisvc.exe

Ref.:
http://www.spyarsenal.com/familykeylogger/
http://www.spywareremove.com/removeFamilyKeyLogger.html
Avatar billede fromsej Praktikant
19. april 2006 - 16:27 #14
Levithan >> Hørt om Google?
Søgeord = {8d83b16e-0de1-452b-ac52-96ec0b34aa4b}
http://www.castlecops.com/tk29822-hp_tmp_random_char_or_digit.html

Desuden er den vejledning yesterdays news, der er en ny og bedre.
Avatar billede levithan Nybegynder
19. april 2006 - 19:03 #15
dr1.
læs første linje i 18/04-2006 23:05:00
Avatar billede levithan Nybegynder
19. april 2006 - 19:10 #16
fromsej
kan du måske se at nedenstående er med i ny log af 19/04-2006 14:01:18

O2 - BHO: Nothing - {8d83b16e-0de1-452b-ac52-96ec0b34aa4b} - C:\WINDOWS\System32\hp7AC7.tmp
Avatar billede fromsej Praktikant
19. april 2006 - 19:46 #17
Nej, men dit indlæg her 18/04-2006 23:38:32 siger du at der ikke er spor af Spywarequake i loggen, det er forkert, den skriger til himlen.
Proceduren er som sådan god nok, vi skulle bare have haft en Smitrem.txt at se også.
Avatar billede lordmordred Nybegynder
20. april 2006 - 16:32 #18
Ok min computer er tilbage til vhor den startede for et par dage siden. REt underligt når den ellers kørte fuldstændig normalt i halvandet døgn. og jeg ikke har været andre steder henne end politiken. Så jeg er tydeligvis stadig ramt af et eller andet der ligger i baggrunden. Den åbner op igen på hjemmesiden www.securitybulletin.net hvor der står at min computer er under control af en remote computer med ip adressen 227.4.167.118 Er det overhovedet en rigtig ip adresse ? mangler der ikke to tal efter 4 tallet ? nå whatever hvad ved jeg. NÅr jeg kører X-cleaner får jeg at vide at jeg er ramt af følgende: trojan puber og trojan Zlob, der står ikke længere noget om Spyware quake som den ellers fandt sidst.
Der er også kommet to ting på mit skrive bord der hedder : online securityguide og henviser til http://realsecurityonline.com og den anden hedder security troubleshooting og henviser til http://youronlinesecurity.com

. ps. har været inde og opdatere servicepack
pps. den der familykeylogger var noget jeg prøvede for skægt for 3 år siden.

her er min hijakc igen.
Logfile of HijackThis v1.99.1
Scan saved at 16:15:42, on 20-04-2006
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\D-Tools\daemon.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\Java\j2re1.4.2_04\bin\jusched.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\Ulead Systems\Ulead Photo Express 2 SE\CalCheck.exe
C:\Program Files\Philips ToUcam Camera\GameCam SE\Program\RFTray.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\Dusky\LOCALS~1\Temp\Rar$EX00.793\HijackThis.exe

O2 - BHO: Nothing - {8d83b16e-0de1-452b-ac52-96ec0b34aa4b} - C:\WINDOWS\System32\hpAC5B.tmp
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Corel Graphics Suite 1117] C:\Program Files\Corel\Corel Graphics 11\Register\registration.exe /title="Corel Graphics Suite 11" /date=021903 serial=DR11CTD-9999999-KHM
O4 - HKLM\..\Run: [FamilyKeyLogger] C:\Program Files\FamilyKeyLogger\cisvc.exe
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [PE2CKFNT SE] C:\Program Files\Ulead Systems\Ulead Photo Express 2 SE\ChkFont.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Photo Express Calendar Checker SE.lnk = C:\Program Files\Ulead Systems\Ulead Photo Express 2 SE\CalCheck.exe
O4 - Global Startup: Reality Fusion GameCam SE.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: NordicBet Poker - {E6073F93-9541-4be4-9800-109D378EB99B} - C:\Program Files\nordicbetMPP\MPPoker.exe
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20011217/qtinstall.info.apple.com/qt505/dk/win/QuickTimeInstaller.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1145444144075
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1145444127972
O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Housecall ActiveX 6.5) - http://eu-housecall.trendmicro-europe.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
Avatar billede boxer Nybegynder
20. april 2006 - 17:12 #19
Et godt råd:
Gå herind http://www.spywarefri.dk/forum/
og opret en profil. Så får du hjælp af dygtige supportere.
20. april 2006 - 17:35 #20
... ifølge din LOG er der _ikke_ kommet noget M$ ServicePack / WindowsUpdate på ???

NOT OK:
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

OK:
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
================================================
Afinstall denne [FamilyKeyLogger] !!! Bare navnet får det til at risle ned af ryggen!!!

Denne er jo dukket op igen:
C:\WINDOWS\System32\hpAC5B.tmp
Avatar billede fromsej Praktikant
20. april 2006 - 20:01 #21
Mon ikke Levithan gør jobbet færdigt?

Men der skal Servicepack 1 på (ikke 2 endnu, før maskinen er ren), ellers er det omsonst.
http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/ servicepacks
Avatar billede levithan Nybegynder
20. april 2006 - 20:46 #22
jo jeg putter lige mit barn i seng så kigger jeg på det når han sover
Avatar billede levithan Nybegynder
21. april 2006 - 10:15 #23
så er jeg tilbage. det blev ret sent igår beklager.

men jeg syntes du skulle prøve at følge denne artikkel

http://www.eksperten.dk/artikler/954
Avatar billede levithan Nybegynder
21. april 2006 - 10:42 #24
iøvrigt bør du også instaere Service pack 1 når du har kørt artikklen igennem som fromsej skrev.

Windows XP Service Pack 1

(lånt fra dr1) Du kan hente ServicePack1 (SP1) her som 'løs' fil (~140Mb):
http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/
Download/copy til et passende sted på din HD.
Afbryd fra det 'farlige' internet (stikket fysisk UD).
Instaler SP1 pakken.
Når det er så gået godt og efter en genstart eller to - først DA tilslut internettet igen.

så kan du smide en ny hijackthis log
Avatar billede lordmordred Nybegynder
11. maj 2006 - 13:25 #25
Hej hvis du stadig har tålmodighed til at hjælpe så må du meget gerne se på det igen. Jeg tror jeg har sluppet af med Spywarequake nu. men se lige på min nye log fil.

Har også vedlagt en panda scan nederst


JEg har prøvet at installere servicepack1 fra http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/ Men jeg får at vide: Den version af Windows 2000, du har installeret svarer ikke til den opdatering, som du prøver at installere.
Sært eftersom jeg har Windows XP ??? whats wrong ??





Logfile of HijackThis v1.99.1
Scan saved at 12:21:39, on 11-05-2006
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\ewido anti-malware\ewidoctrl.exe
C:\Program Files\ewido anti-malware\ewidoguard.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\D-Tools\daemon.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\Java\j2re1.4.2_04\bin\jusched.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Program Files\Ulead Systems\Ulead Photo Express 2 SE\CalCheck.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\Program Files\Philips ToUcam Camera\GameCam SE\Program\RFTray.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Documents and Settings\Dusky\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://pol.dk
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.politiken.dk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://pol.dk
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Corel Graphics Suite 1117] C:\Program Files\Corel\Corel Graphics 11\Register\registration.exe /title="Corel Graphics Suite 11" /date=021903 serial=DR11CTD-9999999-KHM
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [PE2CKFNT SE] C:\Program Files\Ulead Systems\Ulead Photo Express 2 SE\ChkFont.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Photo Express Calendar Checker SE.lnk = C:\Program Files\Ulead Systems\Ulead Photo Express 2 SE\CalCheck.exe
O4 - Global Startup: Reality Fusion GameCam SE.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: NordicBet Poker - {E6073F93-9541-4be4-9800-109D378EB99B} - C:\Program Files\nordicbetMPP\MPPoker.exe
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20011217/qtinstall.info.apple.com/qt505/dk/win/QuickTimeInstaller.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1145444144075
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1145444127972
O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Housecall ActiveX 6.5) - http://eu-housecall.trendmicro-europe.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe


Panda


Incident                                                                        Status                        Location                                                                                                                                                                                                                                                       

Adware:adware/securityerror                                                    Not disinfected              c:\windows\system32\ot.ico                                                                                                                                                                                                                                     
Adware:adware/gator                                                            Not disinfected              c:\windows\GatorPatch.log                                                                                                                                                                                                                                     
Spyware:Cookie/Adtech                                                          Not disinfected              C:\Documents and Settings\Administrator\Cookies\administrator@adtech[2].txt                                                                                                                                                                                   
Spyware:Cookie/Advertising                                                      Not disinfected              C:\Documents and Settings\Administrator\Cookies\administrator@advertising[2].txt                                                                                                                                                                               
Spyware:Cookie/Atlas DMT                                                        Not disinfected              C:\Documents and Settings\Administrator\Cookies\administrator@atdmt[2].txt                                                                                                                                                                                     
Spyware:Cookie/Serving-sys                                                      Not disinfected              C:\Documents and Settings\Administrator\Cookies\administrator@bs.serving-sys[1].txt                                                                                                                                                                           
Spyware:Cookie/Com.com                                                          Not disinfected              C:\Documents and Settings\Administrator\Cookies\administrator@com[1].txt                                                                                                                                                                                       
Spyware:Cookie/FastClick                                                        Not disinfected              C:\Documents and Settings\Administrator\Cookies\administrator@fastclick[2].txt                                                                                                                                                                                 
Spyware:Cookie/FastClick                                                        Not disinfected              C:\Documents and Settings\Administrator\Cookies\administrator@media.fastclick[1].txt                                                                                                                                                                           
Spyware:Cookie/2o7                                                              Not disinfected              C:\Documents and Settings\Administrator\Cookies\administrator@microsofteup.112.2o7[1].txt                                                                                                                                                                     
Spyware:Cookie/Serving-sys                                                      Not disinfected              C:\Documents and Settings\Administrator\Cookies\administrator@serving-sys[1].txt                                                                                                                                                                               
Spyware:Cookie/Tradedoubler                                                    Not disinfected              C:\Documents and Settings\Administrator\Cookies\administrator@tradedoubler[2].txt                                                                                                                                                                             
Adware:Adware/SecurityError                                                    Not disinfected              C:\Documents and Settings\Administrator\Desktop\hijackthis.zip[backups/backup-20060419-132752-972.dll]                                                                                                                                                         
Potentially unwanted tool:Application/Processor                                Not disinfected              C:\Documents and Settings\Administrator\Desktop\smitRem\Process.exe                                                                                                                                                                                           
Potentially unwanted tool:Application/Processor                                Not disinfected              C:\Documents and Settings\Administrator\Desktop\smitRem.exe[smitRem/Process.exe]                                                                                                                                                                               
Adware:Adware/SecurityError                                                    Not disinfected              C:\Documents and Settings\Administrator\Local Settings\Temp\Rar$EX00.722\backups\backup-20060419-132752-972.dll                                                                                                                                               
Potentially unwanted tool:Application/Processor                                Not disinfected              C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\3T06NKCK\smitRem[1].exe[smitRem/Process.exe]                                                                                                                       
Spyware:Cookie/2o7                                                              Not disinfected              C:\Documents and Settings\Dusky\Cookies\dusky@2o7[1].txt                                                                                                                                                                                                       
Spyware:Cookie/Adtech                                                          Not disinfected              C:\Documents and Settings\Dusky\Cookies\dusky@adtech[2].txt                                                                                                                                                                                                   
Spyware:Cookie/Advertising                                                      Not disinfected              C:\Documents and Settings\Dusky\Cookies\dusky@advertising[1].txt                                                                                                                                                                                               
Spyware:Cookie/Atlas DMT                                                        Not disinfected              C:\Documents and Settings\Dusky\Cookies\dusky@atdmt[2].txt                                                                                                                                                                                                     
Spyware:Cookie/Serving-sys                                                      Not disinfected              C:\Documents and Settings\Dusky\Cookies\dusky@bs.serving-sys[1].txt                                                                                                                                                                                           
Spyware:Cookie/BurstNet                                                        Not disinfected              C:\Documents and Settings\Dusky\Cookies\dusky@burstnet[2].txt                                                                                                                                                                                                 
Spyware:Cookie/Hitbox                                                          Not disinfected              C:\Documents and Settings\Dusky\Cookies\dusky@ehg-ubisoft.hitbox[1].txt                                                                                                                                                                                       
Spyware:Cookie/FastClick                                                        Not disinfected              C:\Documents and Settings\Dusky\Cookies\dusky@fastclick[2].txt                                                                                                                                                                                                 
Spyware:Cookie/Hitbox                                                          Not disinfected              C:\Documents and Settings\Dusky\Cookies\dusky@hitbox[2].txt                                                                                                                                                                                                   
Spyware:Cookie/Mediaplex                                                        Not disinfected              C:\Documents and Settings\Dusky\Cookies\dusky@mediaplex[1].txt                                                                                                                                                                                                 
Spyware:Cookie/Serving-sys                                                      Not disinfected              C:\Documents and Settings\Dusky\Cookies\dusky@serving-sys[2].txt                                                                                                                                                                                               
Spyware:Cookie/onestat.com                                                      Not disinfected              C:\Documents and Settings\Dusky\Cookies\dusky@stat.onestat[2].txt                                                                                                                                                                                             
Spyware:Cookie/Toplist                                                          Not disinfected              C:\Documents and Settings\Dusky\Cookies\dusky@toplist[1].txt                                                                                                                                                                                                   
Adware:Adware/SecurityError                                                    Not disinfected              C:\Documents and Settings\Dusky\Desktop\hijackthis.zip[backups/backup-20060419-132752-972.dll]                                                                                                                                                                 
Potentially unwanted tool:Application/Processor                                Not disinfected              C:\Documents and Settings\Dusky\Desktop\smitRem\Process.exe                                                                                                                                                                                                   
Potentially unwanted tool:Application/Processor                                Not disinfected              C:\Documents and Settings\Dusky\Desktop\smitRem.exe[smitRem/Process.exe]                                                                                                                                                                                       
Adware:Adware/SecurityError                                                    Not disinfected              C:\Documents and Settings\Dusky\Local Settings\Temp\Rar$EX01.297\backups\backup-20060419-132752-972.dll
Avatar billede fromsej Praktikant
11. maj 2006 - 13:40 #26
Prøv dette, så laver du en XP-CD med Servicepack 2 på.

Du kan tilføje (slipstreame) Servicepack 2(1) til din originale XP.
Hent og kør dette program, det er i store træk selvforklarende og kræver at XP skiven sidder i dit CD-Rom drev, samt at du har den fulde Servicepack 2(1) liggende på din harddisk, og selvfølgelig en brænder.
Den kan du hente her:(Husk at vælge det rigtige sprog)
http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/
Selve "slipstream" programmet finder du [url="http://www.majorgeeks.com/downloadget.php?id=4444&file=11&evp=fbe8e27051c85b35e5319c6368884219"]her[/url].

Vejledning til Repair kan du finde her:
http://hcma.dk/tips1to10.htm#no4
Det er en god idé at have backup af dine vigtige ting, såsom dokumenter og billeder, inden Repair, det kan gå galt.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester