Avatar billede jeppea Nybegynder
24. maj 2006 - 15:32 Der er 6 kommentarer og
1 løsning

søges: HijackThis kyndig

Hej,
Jeg har et problem med en computer som bliver brugt af nogle forskellige personer, nogle mindre superbrugere end andre...

Problemet: Alle links bliver automatisk redirected til et casino,
tror det er noget DNS hijack... der er i hvert fald en suspekt nameserver ip i loggen, nogen der kender det/ved hvordan man fjerner det?

Har dumpet hijackthis loggen, håber nogen kan hjælpe.


Logfile of HijackThis v1.99.1
Scan saved at 15:11:53, on 24-05-2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Alwil Software\Avast4\aswUpdSv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programmer\Kyocera Mita\FileUtility\SFUSVC.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wdfmgr.exe
C:\Programmer\Kyocera Mita\FileUtility\nsCatCom.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\PROGRA~1\MUSICM~1\MUSICM~2\mm_tray.exe
C:\Programmer\Musicmatch\Musicmatch Jukebox\mmtask.exe
C:\Programmer\SPYWAREfighter\spfprc.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Kyocera Mita\FileUtility\NsCatCom.exe
C:\Programmer\Logitech\SetPoint\SetPoint.exe
C:\Programmer\Fælles filer\Logitech\KHAL\KHALMNPR.EXE
C:\WINDOWS\System32\wbem\wmiprvse.exe
C:\Programmer\Outlook Express\msimn.exe
C:\Documents and Settings\TPN\Lokale indstillinger\Temporary Internet
Files\Content.IE5\EVI7IT6B\HijackThis[1].exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://www.msn.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
C:\WINDOWS\secure.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
http://www.msn.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
C:\WINDOWS\secure.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
Hyperlinks
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\Userinit.exe
O1 - Hosts: localhost 127.0.0.1
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: MSN Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} -
C:\Programmer\MSN Toolbar\01.01.1517.0\da\msntb.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE
C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [MMTray] C:\PROGRA~1\MUSICM~1\MUSICM~2\mm_tray.exe
O4 - HKLM\..\Run: [mmtask] "C:\Programmer\Musicmatch\Musicmatch
Jukebox\mmtask.exe"
O4 - HKLM\..\Run: [spywarefighterguard]
C:\Programmer\SPYWAREfighter\spfprc.exe
O4 - HKLM\..\Run: [dmrsq.exe] C:\WINDOWS\System32\dmrsq.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Scanner File Utility.lnk = ?
O4 - Global Startup: Logitech SetPoint.lnk =
C:\Programmer\Logitech\SetPoint\SetPoint.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\MSMSGS.EXE
O17 -
HKLM\System\CCS\Services\Tcpip\..\{6FAB9FF8-50BF-46EB-AADC-836BCF7C5C07}:
NameServer = 85.255.115.27
O17 - HKLM\System\CCS\Services\Tcpip\..\{FB8F809C-FDE1-43B0-BCDF-6EA2D4E22A65}:
NameServer = 85.255.115.27
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: Trayz - {F5B7D0BE-5f02-4211-96DB-386DFA244900} - (no file)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programmer\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Programmer\Alwil
Software\Avast4\ashserv.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SFUSVC - KYOCERA MITA CORPORATION - C:\Programmer\Kyocera Mita\FileUtility\SFUSVC.exe
Avatar billede ejvindh Ekspert
24. maj 2006 - 15:32 #1
Jeg kigger på den :-)
Avatar billede -mundi- Nybegynder
24. maj 2006 - 15:38 #2
Det er da skummelt at have en dns server fra ukraine :-) http://www.dnsstuff.com/tools/whois.ch?ip=85.255.115.27
Avatar billede ejvindh Ekspert
24. maj 2006 - 15:40 #3
Jeps, du har en wareout-infektion, som bl.a. benytter sig af en DNS-hijacking. Men der er også lidt mere, så prøv dette:

-- Hent S!Ri's SmitfraudFix.zip og pak det ud til dit Skrivebord.
http://siri.urz.free.fr/Fix/SmitfraudFix.zip
Programmet pakker sig ud i en mappe, der hedder SmitfraudFix.

NB: Filen "process.exe" som ligger i dette værktøj bliver af visse antivirus-programmer identificeret som "RiskTool". Det har dog ikke noget på sig!

-- Hent Ewido herfra (14 dages version af plus-versionen)
http://www.spywarefri.dk/downloads1/ewido-setup.exe
Installer og opdater programmet, men vent med at scanne.

-- Hent FixWareout fra et af disse links:
http://downloads.subratam.org/Fixwareout.exe
http://www.bleepingcomputer.com/files/lonny/Fixwareout.exe

-- Gem filen på dit Skrivebord og dobbeltklik på den. Klik Next -> Install og check, at der er et flueben i "Run fixit" - klik herefter på Finish. Fixet vil nu starte, og du skal blot følge instruktionerne. Du vil blive bedt om at genstarte din computer - gør venligst det. Genstarten vil tage lidt længere tid end normalt...

-- Når dit system genstarter skal du fortsat følge den vejledning, der gives på skærmen. Når fixet er færdigt vil der åbnes en log (report.txt), som du skal gemme og lægge herind i næste post.

-- Kør herefter HijackThis - klik på "Do a systemscan only", og sæt et flueben ud for følgende linier - luk øvrige programvinduer - klik "Fix checked":

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = C:\WINDOWS\secure.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\secure.html
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\Userinit.exe
O1 - Hosts: localhost 127.0.0.1
O4 - HKLM\..\Run: [dmrsq.exe] C:\WINDOWS\System32\dmrsq.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{6FAB9FF8-50BF-46EB-AADC-836BCF7C5C07}: NameServer = 85.255.115.27
O17 - HKLM\System\CCS\Services\Tcpip\..\{FB8F809C-FDE1-43B0-BCDF-6EA2D4E22A65}: NameServer = 85.255.115.27
O21 - SSODL: Trayz - {F5B7D0BE-5f02-4211-96DB-386DFA244900} - (no file)

-- Genstart i fejlsikret, hvis du ikke ved hvordan så kig her:
http://www.ctrlaltdel.dk/forum/forum_posts.asp?TID=23&PN=1

-- Åbn mappen SmitfraudFix som du fik på Skrivebordet, og dobbeltklik på SmitfraudFix.cmd og tast 2 - svar ja til at rense (y=yes). Lad programmet gennemføre en rensning. Det vil også checke om systemfilen wininet.dll er inficeret. Hvis den er det, vil du blive bedt om tilladelse til at erstatte den med en anden. Her skal du vælge "Yes", ved at taste "y".

Programmet bliver muligvis nødt til at genstarte undervejs. Herefter vil der dukke en liste med resultaterne af rensningen op . Kopiér denne liste ind i tråden.

-- Kør en fuld scanning med Ewido, og tillad programmet at fixe de ting, som det finder. Programmet laver en lille log, som du skal kopiere herind.

-- Genstart og læg en frisk Hijackthislog herind, sammen med loggen fra Ewido, C:\fixwareout\report.txt og loggen fra SmitfraudFix (C:\rapport.txt).


** Som en sidebemærkning, så har du 2 antivirus-programmer installeret (AVG og Avast). Det kan godt give konflikter, så derfor vil jeg anbefale dig at afinstallere det ene.
Avatar billede jeppea Nybegynder
24. maj 2006 - 15:55 #4
Tusind Tak for den sindsygt hurtige respons :-) ... Det var en ellers noget af en smørre... Jeg sidder ikke ved maskinen lige nu, men vender tilbage så snart jeg har nogle nye logs...
Avatar billede ejvindh Ekspert
24. maj 2006 - 16:00 #5
Du gør det bare, når du får tid. Så skal jeg også nok se på resultatet, når jeg får tid ;-)
Avatar billede jeppea Nybegynder
07. juni 2006 - 17:34 #6
Nåh... OS'et skulle alligevel opdateres, så det blev bare til en formatering og et nyt styresystem. Men jeg er sikker på at dit svar ville have løst problemet. Derfor vil jeg selvfølgelig belønne din indsats med de lovede points.
Avatar billede ejvindh Ekspert
07. juni 2006 - 19:50 #7
Nå, ja det er i hvert fald den sikre løsning på at komme af med skidtet ;-)

Jeg takker for point :-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester