Avatar billede squazz Novice
22. september 2007 - 15:28 Der er 57 kommentarer og
2 løsninger

Arg! Jeg hader Trojan.Virtumonde! Hvorfor kan jeg ikk fjerne den?

Heey Ekspertern, jeg sidder nu og bøvler med en "Trojan.Virtumonde".

Når jeg går ind på intetnettet kommer der straks popups med "ErrorSafe", "DriveCleaner", WinAntiVirus" ect. Og dette sker også selvom jeg bruger Firefox istedet for IE7.

Da disse hjemmesider poppede op, downloadede jeg "SpywareDoctor 5" og "Panda Antivirus 2008", og slettede alle filer i cookies og Temporary Internet files...
Da spyware Doctor ikke er registreret, kan den kun finde filerne men ikke slette dem, så jeg har slettet alle de filer den fandt manuelt... Undtagen én! Filen hedder "jkkjg.dll", og ligger under stien C:\Windows\System32\jkkjg.dll...
Når jeg prøver at slette den fil, får jeg beskeden, at den er i brug, eller skrive beskyttet, og at jeg derfor ikke kan slette den. Derfor startede jeg computeren op i fejlsikret tilstand, men stadigvæk var filen i brug...

Hvad gør jeg?

Kan jeg slette filen ved at starte computeren op på en Ubuntu CD?

Skal I have en HijackThis log?

MVH.
  Squazz
Avatar billede skrewkrew Nybegynder
22. september 2007 - 15:35 #1
Jeg kæmpede selv med de programmer du nævner. De var for mig umulige at fjerne, så jeg valgte at formattere maskinen. Jeg fulgte diverse guides til fjernelse, men de kom hele tiden tilbage.

Mit bedste råd er derfor en formattering, selv om det er den lidt "platte" løsning at tilbyde.
Avatar billede squazz Novice
22. september 2007 - 15:43 #2
Jeg plejer at formatere min computer hvis jeg løber ind i problemer af denne type...
Men er begyndt at tænke, "Man lærer af sine fejl", hvis nu jeg af jer eksperter kan få hjælp til hvordan jeg fjerner "Virussen/spywaren", kan jeg jo lære lidt af hvordan man gør, og derved hjælpe andre snere hen...
for mig er ethvert problem en, mulighed for at lære nye ting, og en god "undskyldning" for nytænkning :P
Desværre har jeg bare brug for hjælp her...
Vil gerne kunne løse det uden formatering og brug af Live CD'er
Avatar billede lundorff-net Nybegynder
22. september 2007 - 15:54 #3
Jeg har med held flere gange fjernet både ErrorSafe og DriverCleaner med SuperantiSpyware. Den kan hentes her: http://supertantispyware.com Der kommer sikkert nogle som også kan hjælpe dig igennem en HJT. log
Avatar billede Slettet bruger
22. september 2007 - 16:04 #4
Download - brænd og boot på en Live-cd så kan du fjerne omtalte fil http://www.helgec.dk/livecd.html
Avatar billede squazz Novice
22. september 2007 - 16:12 #5
lundorff: SuperAntiSpyware løser ikke problemet...
helhec:  Sikker på det ikke kan løses uden LiveCD?
Avatar billede arlet Juniormester
22. september 2007 - 16:18 #6
Kør trin 1 og 2 her http://www.malwarecheck.dk/forum/viewtopic.php?t=11

Genstart og hijackthis log(vejledning http://www.malwarecheck.dk/forum/viewtopic.php?t=9) samt log´ne fra SuperAntiSpyware scanneren og Avg/Ewido
Avatar billede arlet Juniormester
22. september 2007 - 16:20 #7
Hvis du har kørt SAS, så behøver du ikke igen, men den rydder meget godt op, så der ikke er lige så meget snavs tilbage
Avatar billede rene37 Nybegynder
22. september 2007 - 16:37 #8
Jeg bruger Ad-Aware. Den nye version 2007 er rimelig god. prøv evt. den.

http://www.download.com/Ad-Aware-2007/3000-8022_4-10731194.html?tag=pop.software
Avatar billede squazz Novice
22. september 2007 - 16:46 #9
Den har jeg prøvet, og den fanger SLET ikk nok...
Avatar billede squazz Novice
22. september 2007 - 17:09 #10
SAS:
SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 09/22/2007 at 04:55 PM

Application Version : 3.9.1008

Core Rules Database Version : 3311
Trace Rules Database Version: 1315

Scan type      : Complete Scan
Total Scan Time : 00:35:29

Memory items scanned      : 475
Memory threats detected  : 0
Registry items scanned    : 5134
Registry threats detected : 17
File items scanned        : 31166
File threats detected    : 6

Unclassified.Unknown Origin
    HKLM\Software\Classes\CLSID\{CF46BFB3-2ACC-441b-B82B-36B9562C7FF1}
    HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{CF46BFB3-2ACC-441b-B82B-36B9562C7FF1}
    HKCR\CLSID\{CF46BFB3-2ACC-441B-B82B-36B9562C7FF1}
    HKCR\CLSID\{CF46BFB3-2ACC-441B-B82B-36B9562C7FF1}\InprocServer32
    HKCR\CLSID\{CF46BFB3-2ACC-441B-B82B-36B9562C7FF1}\InprocServer32#ThreadingModel

Trojan.WinFixer
    HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E6D0ABE8-C689-428D-B4BE-EC42BCE528A0}
    HKCR\CLSID\{E6D0ABE8-C689-428D-B4BE-EC42BCE528A0}
    HKCR\CLSID\{E6D0ABE8-C689-428D-B4BE-EC42BCE528A0}\InprocServer32
    HKCR\CLSID\{E6D0ABE8-C689-428D-B4BE-EC42BCE528A0}\InprocServer32#ThreadingModel
    C:\WINDOWS\SYSTEM32\JKKJG.DLL

Adware.Vundo Variant
    HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks#{733E9132-53CA-4C97-9AC9-145C4502FA20}

Adware.Tracking Cookie
    C:\Documents and Settings\Plougmann\Cookies\plougmann@track.adform[1].txt
    C:\Documents and Settings\Plougmann\Cookies\plougmann@drivecleaner[1].txt
    C:\Documents and Settings\Plougmann\Cookies\plougmann@cpvfeed[2].txt
    C:\Documents and Settings\Plougmann\Cookies\plougmann@bs.serving-sys[1].txt
    C:\Documents and Settings\Plougmann\Cookies\plougmann@doubleclick[1].txt

Trojan.Unknown Origin
    HKLM\SOFTWARE\Microsoft\MSSMGR
    HKLM\SOFTWARE\Microsoft\MSSMGR#Brnd
    HKLM\SOFTWARE\Microsoft\MSSMGR#BPTV
    HKLM\SOFTWARE\Microsoft\MSSMGR#LSTV
    HKLM\SOFTWARE\Microsoft\MSSMGR#PSTV
    HKLM\SOFTWARE\Microsoft\MSSMGR#BSTV
    HKLM\SOFTWARE\Microsoft\MSSMGR#SSTV

Ewido:
__________________________________________________
ewido anti-spyware online scanner
    http://www.ewido.net
__________________________________________________


Name: TrackingCookie.Atdmt
Path: C:\Documents and Settings\Plougmann\Cookies\plougmann@atdmt[1].txt
Risk: Medium

Name: TrackingCookie.Doubleclick
Path: :mozilla.16:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Adtech
Path: :mozilla.17:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Statistik-gallup
Path: :mozilla.18:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Mediaplex
Path: :mozilla.19:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Planetactive
Path: :mozilla.20:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Yieldmanager
Path: :mozilla.30:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Yieldmanager
Path: :mozilla.31:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Yieldmanager
Path: :mozilla.32:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Yieldmanager
Path: :mozilla.33:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Tribalfusion
Path: :mozilla.34:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Burstnet
Path: :mozilla.35:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Burstnet
Path: :mozilla.36:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Burstnet
Path: :mozilla.37:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Adbrite
Path: :mozilla.51:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Adbrite
Path: :mozilla.52:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Adbrite
Path: :mozilla.53:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Adbrite
Path: :mozilla.56:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Googleadservices
Path: :mozilla.74:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

Name: TrackingCookie.Masterstats
Path: :mozilla.229:C:\Documents and Settings\Plougmann\Application Data\Mozilla\Firefox\Profiles\5an78ryr.default\cookies.txt
Risk: Medium

HijackThis:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:09:39, on 22-09-2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\ibmpmsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\pavsrv51.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\AVENGINE.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\PsCtrls.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\PsImSvc.exe
C:\Programmer\Lenovo\System Update\SUService.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Antivirus\Panda Antivirus 2008\ApvxdWin.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\WebProxy.exe
C:\Programmer\MSN Messenger\usnsvc.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\psimreal.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmer\Mozilla Firefox\firefox.exe
C:\Programmer\SkoleKom\fcc32.exe
C:\Programmer\HJTrenamed.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://en.mapleeurope.com/Maple.aspx
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://login.live.com/ppsecure/sha1auth.srf?lc=1030
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Fælles filer\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmer\Java\jre1.5.0_09\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [APVXDWIN] "C:\Programmer\Antivirus\Panda Antivirus 2008\APVXDWIN.EXE" /s
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKAL TJENESTE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETVÆRKSTJENESTE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O9 - Extra button: Encarta Search Bar - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programmer\Fælles filer\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: Opdatér ThinkPad-programmer - {D1A4DEBD-C2EE-449f-B9FB-E8409F9A0BC5} - C:\Programmer\Lenovo\PkgMgr\\PkgMgr.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O16 - DPF: {74FFE28D-2378-11D5-990C-006094235084} (IBM Access Support) - http://www-307.ibm.com/pc/support/IbmEgath.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = se1.local
O17 - HKLM\Software\..\Telephony: DomainName = se1.local
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = se1.local
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = se1.local
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FLLESF~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Programmer\SUPERAntiSpyware\SASWINLO.dll
O20 - Winlogon Notify: winknf32 - winknf32.dll (file missing)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmer\Fælles filer\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: DomainService - Unknown owner - C:\WINDOWS\system32\ideuvffr.exe (file missing)
O23 - Service: ThinkPad PM Service (IBMPMSVC) - Lenovo - C:\WINDOWS\system32\ibmpmsvc.exe
O23 - Service: Panda Software Controller - Panda Software International - C:\Programmer\Antivirus\Panda Antivirus 2008\PsCtrls.exe
O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software International - C:\Programmer\Antivirus\Panda Antivirus 2008\pavsrv51.exe
O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software International - C:\Programmer\Antivirus\Panda Antivirus 2008\PsImSvc.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Programmer\Spyware Doctor\svcntaux.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Programmer\Spyware Doctor\swdsvc.exe
O23 - Service: System Update (SUService) - Lenovo Group Limited - C:\Programmer\Lenovo\System Update\SUService.exe

--
End of file - 6399 bytes
Avatar billede arlet Juniormester
22. september 2007 - 17:20 #11
SAS fandt en masse, så vi tager lige denne også..

Hent og dobbeltklik denne fil. Den pakker sig ud til C:\SDFix:
http://downloads.andymanchesta.com/RemovalTools/SDFix.exe

Genstart i fejlsikret, hvis du ikke ved hvordan så kig her (Scroll ned til "Sådan får du adgang til fejlsikret tilstand") http://kimludvigsen.dk/tips-windows-fejlsikret.html


Gå så ind i mappen SDFix på C drevet. Dobbeltklik på filen RunThis.bat, for at starte værktøjet. Tryk "y" for at bekræfte, at du kører værktøjet på egen risiko. Så vil værktøjet gå i gang med at fjerne trojanservicen, og lave et par reparationer af registreringsdatabasen. På et tidspunkt vil det bede dig om at trykke en taste for at genstarte computeren. Det skal du gøre, hvorefter computeren vil genstarte efter 15 sekunder.

Genstarten vil tage lidt længere end sædvanligt, idet værktøjet skal have tid til at udføre sit arbejde. Når skrivebordet dukker op, vil værktøjet skrive "Finished". Tryk herefter en taste for at indlæse dine skrivebordsikoner igen.

Åben så SDFix-mappen, find filen Report.txt, og kopier indholdet af denne fil herind.

genstart og ny hijackthis log
Avatar billede squazz Novice
22. september 2007 - 17:30 #12
Kunne du se på den HijackThis log jeg sendte at der var en trojan? Og vil du evt sende det der viser det? (Vil gerne lære at læse disse logs 100%) :P
Avatar billede arlet Juniormester
22. september 2007 - 17:41 #13
Du nævnte popups med winfixer og det ved jeg at SAS snupper og det gjorde den også, sammen med en masse andet..
Avatar billede squazz Novice
22. september 2007 - 17:44 #14
SDFix: Version 1.106

Run by Plougmann on 22-09-2007 at 17:34

Microsoft Windows XP [version 5.1.2600]

Running From: C:\DOCUME~1\PLOUGM~1\SKRIVE~1\SDFix

Safe Mode:
Checking Services:


Restoring Windows Registry Values
Restoring Windows Default Hosts File

Rebooting...


Normal Mode:
Checking Files:

Trojan Files Found:

C:\WINDOWS\Temp\win194.tmp.exe - Deleted
C:\WINDOWS\Temp\win19A.tmp.exe - Deleted
C:\WINDOWS\Temp\win1E3.tmp.exe - Deleted
C:\WINDOWS\Temp\win1E8.tmp.exe - Deleted
C:\WINDOWS\Temp\win1EF.tmp.exe - Deleted
C:\WINDOWS\Temp\win1FC.tmp.exe - Deleted
C:\WINDOWS\Temp\win194.tmp.exe - Deleted
C:\WINDOWS\Temp\win19A.tmp.exe - Deleted
C:\WINDOWS\Temp\win1E3.tmp.exe - Deleted
C:\WINDOWS\Temp\win1E8.tmp.exe - Deleted
C:\WINDOWS\Temp\win1EF.tmp.exe - Deleted
C:\WINDOWS\Temp\win1FC.tmp.exe - Deleted



Removing Temp Files...

ADS Check:

C:\WINDOWS
No streams found.

C:\WINDOWS\system32
No streams found.

C:\WINDOWS\system32\svchost.exe
No streams found.

C:\WINDOWS\system32\ntoskrnl.exe
No streams found.



                                Final Check:

Remaining Services:
------------------




Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Programmer\\MSN Messenger\\msncall.exe"="C:\\Programmer\\MSN Messenger\\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)"
"C:\\Programmer\\MSN Messenger\\msnmsgr.exe"="C:\\Programmer\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\\Programmer\\MSN Messenger\\livecall.exe"="C:\\Programmer\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\\Programmer\\iTunes\\iTunes.exe"="C:\\Programmer\\iTunes\\iTunes.exe:*:Enabled:iTunes"
"C:\\DOCUME~1\\PLOUGM~1\\LOKALE~1\\Temp\\win83.tmp.exe"="C:\\DOCUME~1\\PLOUGM~1\\LOKALE~1\\Temp\\win83.tmp.exe:*:Enabled:win83.tmp"
"C:\\WINDOWS\\system32\\ideuvffr.exe"="C:\\WINDOWS\\system32\\ide"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Programmer\\MSN Messenger\\msncall.exe"="C:\\Programmer\\MSN Messenger\\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)"
"C:\\Programmer\\MSN Messenger\\msnmsgr.exe"="C:\\Programmer\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\\Programmer\\MSN Messenger\\livecall.exe"="C:\\Programmer\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

Remaining Files:
---------------

File Backups: - C:\DOCUME~1\PLOUGM~1\SKRIVE~1\SDFix\backups\backups.zip

Files with Hidden Attributes:

C:\Documents and Settings\Plougmann\Dokumenter\Musik\iTunes\iTunes Music\Pink\www.mp3wma.spydar.com\AlbumArtSmall.jpg
C:\Documents and Settings\Plougmann\Dokumenter\Musik\iTunes\iTunes Music\Pink\www.mp3wma.spydar.com\AlbumArt_{03DF8AD2-813C-4F97-BD9F-3946A239F850}_Large.jpg
C:\Documents and Settings\Plougmann\Dokumenter\Musik\iTunes\iTunes Music\Pink\www.mp3wma.spydar.com\AlbumArt_{03DF8AD2-813C-4F97-BD9F-3946A239F850}_Small.jpg
C:\Documents and Settings\Plougmann\Dokumenter\Musik\iTunes\iTunes Music\Pink\www.mp3wma.spydar.com\desktop.ini
C:\Documents and Settings\Plougmann\Dokumenter\Musik\iTunes\iTunes Music\Pink\www.mp3wma.spydar.com\Folder.jpg
C:\Documents and Settings\Plougmann\Lokale indstillinger\Application Data\Microsoft\Messenger\KasperPlougmann@hotmail.com\Sharing Folders\laura_christiansen@hotmail.com\Thumbs.db
C:\Documents and Settings\All Users\Application Data\Softouch\Licenses\ewreg.dll
C:\WINDOWS\SoftwareDistribution\Download\4a882309d56e564894505aaa60eac9b1\BIT59.tmp
C:\WINDOWS\SoftwareDistribution\Download\bc72a87327281a8065bc75eaa9dd4082\download\BITD1.tmp
C:\WINDOWS\system32\dekumqla.tmp
C:\WINDOWS\system32\gjkkj.tmp

Finished!
Avatar billede squazz Novice
22. september 2007 - 17:44 #15
Så det betyder at du kunne se computeren stadig var inficeret ved at læse hvad? :P
Avatar billede squazz Novice
22. september 2007 - 17:59 #16
der er sket noget underligt med mit Firefox efter denne "operation" er blevet foretaget...
den blå linie der er under fanen "Spørgsmål og Svar" (og de andre), er kun blå... Der er ingen knapper på den, hvilket betyder jeg ikke kan oprette et spørgsmål...
Avatar billede arlet Juniormester
22. september 2007 - 18:08 #17
Puha, det har jeg hørt om før, må lige se om jeg kan finde det igen..

Prøv lige at tømme din temp sådan her:
Kør denne bats fil http://www.spywareinfo.dk/download/cleantempxp2k.bat

Hjalp det??
Avatar billede squazz Novice
22. september 2007 - 18:45 #18
Nej, det hjalp ikke...
Avatar billede fromsej Praktikant
22. september 2007 - 18:53 #19
Vundo er ikke væk.
Avatar billede squazz Novice
22. september 2007 - 18:55 #20
Vundo?
Avatar billede fromsej Praktikant
22. september 2007 - 18:57 #21
Vundo = Trojan.Virtumonde
Avatar billede squazz Novice
22. september 2007 - 18:59 #22
Hmm, hvad gør jeg så?
Skal der en formatering til? Eller har du en idé til hvordan jeg får fjernet "Vundo"?
Min forbindelse er for langsom til at jeg gider hente en LiveCD ned...
Avatar billede fromsej Praktikant
22. september 2007 - 19:01 #23
Hvis Arlet ikke har noget i ærmet, vil jeg foreslå Combofix:
Hent Combofix, og gem den på dit skrivebord:
http://download.bleepingcomputer.com/sUBs/ComboFix.exe

-- Kør så combofix.exe, og følg anvisningerne.
Du bør ikke klikke på vinduet imens værktøjet kører, idet det kan få din computer til at fryse.
Når combofix er færdig, og efter det har genstartet, skulle der gerne åbnes en logfil: combofix.txt
Indholdet af denne fil må du gerne lægge herind, sammen med en frisk Hijackthislog.
Avatar billede fromsej Praktikant
22. september 2007 - 19:07 #24
En live-CD vil heller ikke være til den store nytte her, da vi ikke har alle filnavnene.
Avatar billede squazz Novice
22. september 2007 - 19:09 #25
Filnavnene kan man vel få ved at scanne efter dem? Det er vel fordi den genopretter sig selv?
Avatar billede fromsej Praktikant
22. september 2007 - 19:10 #26
Ja, derfor Combofix, så får vi dem.
Den er bl.a. specielt rettet mod Vundo.
Avatar billede squazz Novice
22. september 2007 - 19:17 #27
Heh ok:P
Min Panda Antivirus brokker sig over et program da computeren afsluttede Combofix. Det har placeringen: c:\windows\nircmd.exe... Venligt sindet?

ComboFix 07-09-21.2 - "Plougmann" 2007-09-22 19:09:32.1 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1252.1.1030.18.444 [GMT 2:00]
* Created a new restore point
.

(((((((((((((((((((((((((((((((((((((((  Other Deletions  )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\check_LSA7.txt
C:\WINDOWS\cookies.ini
C:\WINDOWS\system32\alqmuked.dll
C:\WINDOWS\system32\dekumqla.ini
C:\WINDOWS\system32\dekumqla.ini2
C:\WINDOWS\system32\dekumqla.tmp
C:\WINDOWS\system32\ekykvsuv.ini
C:\WINDOWS\system32\gjkkj.ini
C:\WINDOWS\system32\gjkkj.ini2
C:\WINDOWS\system32\gjkkj.tmp
C:\WINDOWS\system32\qrivhtus.dll
C:\WINDOWS\system32\suthvirq.ini
C:\WINDOWS\system32\vusvkyke.dll
C:\WINDOWS\system32\x64

.
(((((((((((((((((((((((((((((((((((((((  Drivers/Services  )))))))))))))))))))))))))))))))))))))))))))))))))


-------\LEGACY_DOMAINSERVICE
-------\DomainService


(((((((((((((((((((((((((  Files Created from 2007-08-22 to 2007-09-22  )))))))))))))))))))))))))))))))
.

2007-09-22 19:08    51,200    --a------    C:\WINDOWS\NirCmd.exe
2007-09-22 17:33    <DIR>    d--------    C:\WINDOWS\ERUNT
2007-09-22 16:26    401,720    --a------    C:\Programmer\HJTrenamed.exe
2007-09-22 16:06    <DIR>    d--------    C:\Programmer\SUPERAntiSpyware
2007-09-22 16:06    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\SUPERAntiSpyware.com
2007-09-22 16:06    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\SUPERAntiSpyware.com
2007-09-22 16:04    <DIR>    d--------    C:\Programmer\F‘lles filer\Wise Installation Wizard
2007-09-21 18:25    <DIR>    d--h-----    C:\WINDOWS\PIF
2007-09-21 06:52    87,616    ---------    C:\WINDOWS\system32\rtmvecma.dll
2007-09-20 10:52    82,248    --a------    C:\WINDOWS\system32\drivers\iksyssec.sys
2007-09-20 10:52    57,672    --a------    C:\WINDOWS\system32\drivers\iksysflt.sys
2007-09-20 10:52    40,264    --a------    C:\WINDOWS\system32\drivers\ikfilesec.sys
2007-09-20 10:52    29,000    --a------    C:\WINDOWS\system32\drivers\kcom.sys
2007-09-20 10:52    <DIR>    d--------    C:\Programmer\Spyware Doctor
2007-09-20 10:52    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\PC Tools
2007-09-20 10:52    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\sentinel
2007-09-20 10:51    83,640    --a------    C:\WINDOWS\system32\drivers\pavdrv51.sys
2007-09-20 10:51    232    --a------    C:\WINDOWS\system32\PavCPL.dat
2007-09-20 10:51    <DIR>    d--------    C:\WINDOWS\system32\PAV
2007-09-20 10:50    50,736    --a------    C:\WINDOWS\system32\avldr.dll
2007-09-20 10:49    <DIR>    d--------    C:\Programmer\Antivirus
2007-09-20 10:47    626,688    --a------    C:\WINDOWS\system32\msvcr80.dll
2007-09-19 11:31    <DIR>    d--------    C:\DOCUME~1\ADMINI~1\APPLIC~1\F-Secure
2007-09-19 10:53    <DIR>    d--------    C:\DOCUME~1\ADMINI~1\APPLIC~1\FirstClass
2007-09-19 10:51    <DIR>    dr-------    C:\DOCUME~1\ADMINI~1\Menuen Start
2007-09-19 10:51    <DIR>    dr-------    C:\DOCUME~1\ADMINI~1\Foretrukne
2007-09-19 10:51    <DIR>    dr-------    C:\DOCUME~1\ADMINI~1\Dokumenter
2007-09-19 10:51    <DIR>    d--h-----    C:\DOCUME~1\ADMINI~1\Skabeloner
2007-09-19 10:51    <DIR>    d--h-----    C:\DOCUME~1\ADMINI~1\Printere
2007-09-19 10:51    <DIR>    d--h-----    C:\DOCUME~1\ADMINI~1\Lokale indstillinger
2007-09-19 10:51    <DIR>    d--h-----    C:\DOCUME~1\ADMINI~1\Andre computere
2007-09-19 10:51    <DIR>    d--------    C:\DOCUME~1\ADMINI~1\Skrivebord
2007-09-18 16:40    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\Skype
2007-09-18 16:33    <DIR>    d--------    C:\Programmer\Skype
2007-09-18 16:33    <DIR>    d--------    C:\Programmer\F‘lles filer\Skype
2007-09-18 16:32    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\Skype
2007-09-18 07:30    <DIR>    d--------    C:\Programmer\iPod
2007-09-17 20:09    <DIR>    d--------    C:\Programmer\Gads Bogskab
2007-09-17 20:09    <DIR>    d--------    C:\Programmer\F‘lles filer\Aminova
2007-09-12 10:12    <DIR>    d--------    C:\Programmer\jurszkvu
2007-09-11 13:53    <DIR>    d--------    C:\Programmer\iTunes
2007-09-11 13:43    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\Lavasoft
2007-09-10 19:51    <DIR>    d--------    C:\Programmer\F‘lles filer\Adobe Systems Shared
2007-09-07 17:09    <DIR>    d--------    C:\Programmer\EMUSB2.0
2007-09-07 17:09    <DIR>    d--------    C:\Programmer\eMPIA
2007-09-07 16:46    210,032    --a------    C:\WINDOWS\system32\DBCLIENT.DLL
2007-09-07 16:45    <DIR>    d--------    C:\Programmer\F‘lles filer\Borland Shared
2007-09-07 16:44    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\Softouch
2007-09-07 16:44    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\Softouch
2007-09-07 16:40    <DIR>    d--------    C:\Programmer\EasyWorship
2007-09-07 16:39    299,520    --a------    C:\WINDOWS\uninst.exe
2007-09-07 16:39    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\WINDOWS
2007-09-06 20:31    <DIR>    d--------    C:\Programmer\Photo Story 3
2007-09-06 14:15    <DIR>    d--------    C:\DOCUME~1\e07092\APPLIC~1\FirstClass
2007-09-06 14:14    <DIR>    dr-------    C:\DOCUME~1\e07092\Menuen Start
2007-09-06 14:14    <DIR>    dr-------    C:\DOCUME~1\e07092\Foretrukne
2007-09-06 14:14    <DIR>    dr-------    C:\DOCUME~1\e07092\Dokumenter
2007-09-06 14:14    <DIR>    d--h-----    C:\DOCUME~1\e07092\Skabeloner
2007-09-06 14:14    <DIR>    d--h-----    C:\DOCUME~1\e07092\Printere
2007-09-06 14:14    <DIR>    d--h-----    C:\DOCUME~1\e07092\Lokale indstillinger
2007-09-06 14:14    <DIR>    d--h-----    C:\DOCUME~1\e07092\Andre computere
2007-09-06 14:14    <DIR>    d--------    C:\DOCUME~1\e07092\Skrivebord
2007-09-05 16:30    <DIR>    d--------    C:\spoolerlogs
2007-09-05 08:08    271,224    --a------    C:\WINDOWS\system32\mucltui.dll
2007-09-05 08:08    207,736    --a------    C:\WINDOWS\system32\muweb.dll
2007-09-04 10:29    <DIR>    d--------    C:\Programmer\DoubleDesktop
2007-09-01 20:26    4,682    --a------    C:\WINDOWS\system32\npptNT2.sys
2007-09-01 20:26    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\Nexon
2007-09-01 19:42    <DIR>    d--------    C:\Programmer\Windows Live Safety Center
2007-08-31 19:46    172,032    --a------    C:\WINDOWS\system32\igfxres.dll
2007-08-31 18:25    393,216    --a------    C:\WINDOWS\system32\igxpun.exe
2007-08-31 18:24    319,456    --a------    C:\WINDOWS\system32\difxapi.dll
2007-08-31 18:22    <DIR>    d--------    C:\Programmer\MSBuild
2007-08-31 18:19    <DIR>    d--------    C:\WINDOWS\system32\XPSViewer
2007-08-31 18:18    <DIR>    d--------    C:\Programmer\Reference Assemblies
2007-08-31 18:17    14,048    ---------    C:\WINDOWS\system32\spmsg2.dll
2007-08-31 18:15    <DIR>    d--------    C:\WINDOWS\system32\URTTEMP
2007-08-31 17:42    <DIR>    d--------    C:\WINDOWS\system32\LogFiles
2007-08-31 14:03    43,520    --a------    C:\WINDOWS\system32\CmdLineExt03.dll
2007-08-31 14:02    21,840    --a------    C:\WINDOWS\system32\SIntfNT.dll
2007-08-31 14:02    17,212    --a------    C:\WINDOWS\system32\SIntf32.dll
2007-08-31 14:02    12,067    --a------    C:\WINDOWS\system32\SIntf16.dll
2007-08-29 19:28    94,208    --a------    C:\WINDOWS\DIIUnin.exe
2007-08-29 19:28    30,954    --a------    C:\WINDOWS\DIIUnin.dat
2007-08-29 19:28    2,829    --a------    C:\WINDOWS\DIIUnin.pif
2007-08-29 19:10    <DIR>    d--------    C:\Games
2007-08-29 14:19    <DIR>    d--------    C:\Programmer\DAEMON Tools
2007-08-29 14:14    <DIR>    d--------    C:\Programmer\F‘lles filer\AVSMedia
2007-08-29 14:14    <DIR>    d--------    C:\Programmer\AVSMedia
2007-08-29 09:50    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\fssg
2007-08-29 09:49    516,148    --a------    C:\WINDOWS\ilaunchr.exe
2007-08-29 09:49    <DIR>    d--------    C:\Programmer\F-Secure
2007-08-29 09:49    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\F-Secure
2007-08-29 08:32    <DIR>    d--------    C:\Programmer\ThinkPad
2007-08-29 08:32    <DIR>    d--------    C:\Programmer\Digital Line Detect
2007-08-29 08:31    <DIR>    d--------    C:\Programmer\NetWaiting
2007-08-29 08:31    <DIR>    d--------    C:\Programmer\CONEXANT
2007-08-29 08:31    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\InstallShield
2007-08-29 08:29    <DIR>    d--------    C:\Programmer\Intel
2007-08-28 17:49    664    --a------    C:\WINDOWS\system32\d3d9caps.dat

.
((((((((((((((((((((((((((((((((((((((((  Find3M Report  ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-09-22 17:09    6400    --a------    C:\Programmer\hijackthis.log
2007-08-27 17:55    0    --ah-----    C:\WINDOWS\system32\drivers\MsftWdf_Kernel_01005_Coinstaller_Critical.Wdf
2007-08-27 17:55    0    --ah-----    C:\WINDOWS\system32\drivers\Msft_Kernel_LMouFilt_01005.Wdf
2007-08-27 14:58    ---------    d--------    C:\Programmer\Onlinetjenester
2007-07-30 19:19    92504    --a------    C:\WINDOWS\system32\cdm.dll
2007-07-30 19:19    549720    --a------    C:\WINDOWS\system32\wuapi.dll
2007-07-30 19:19    53080    --a------    C:\WINDOWS\system32\wuauclt.exe
2007-07-30 19:19    43352    --a------    C:\WINDOWS\system32\wups2.dll
2007-07-30 19:19    325976    --a------    C:\WINDOWS\system32\wucltui.dll
2007-07-30 19:19    203096    --a------    C:\WINDOWS\system32\wuweb.dll
2007-07-30 19:19    1712984    --a------    C:\WINDOWS\system32\wuaueng.dll
2007-07-30 19:18    33624    --a------    C:\WINDOWS\system32\wups.dll
2007-06-26 08:10    1104896    --a------    C:\WINDOWS\system32\msxml3.dll
    ---------        C:\Programmer\Fælles filer\Wise Installation Wizard
    ---------        C:\Programmer\Fælles filer\Tjenester
    ---------        C:\Programmer\Fælles filer\System
    ---------        C:\Programmer\Fælles filer\SpeechEngines
    ---------        C:\Programmer\Fælles filer\Skype
    ---------        C:\Programmer\Fælles filer\ODBC
    ---------        C:\Programmer\Fælles filer\MSSoap
    ---------        C:\Programmer\Fælles filer\Microsoft Shared
    ---------        C:\Programmer\Fælles filer\Logitech
    ---------        C:\Programmer\Fælles filer\Lenovo
    ---------        C:\Programmer\Fælles filer\InstallShield
    ---------        C:\Programmer\Fælles filer\DESIGNER
    ---------        C:\Programmer\Fælles filer\Borland Shared
    ---------        C:\Programmer\Fælles filer\AVSMedia
    ---------        C:\Programmer\Fælles filer\Apple
    ---------        C:\Programmer\Fælles filer\Aminova
    ---------        C:\Programmer\Fælles filer\Adobe Systems Shared
    ---------        C:\Programmer\Fælles filer
.

(((((((((((((((((((((((((((((((((((((  Reg Loading Points  ))))))))))))))))))))))))))))))))))))))))))))))))))
.

*Note* empty entries & legit default entries are not shown

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"APVXDWIN"="C:\Programmer\Antivirus\Panda Antivirus 2008\APVXDWIN.exe" [2007-07-19 15:23]
"RegistryMechanic"="" []

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MsnMsgr"="C:\Programmer\MSN Messenger\MsnMsgr.exe" [2007-01-19 12:55]
"MSMSGS"="C:\Programmer\Messenger\msmsgs.exe" [2004-10-13 18:24]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2006-03-02 14:00]
"SUPERAntiSpyware"="C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2007-06-21 14:06]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= C:\Programmer\SUPERAntiSpyware\SASSEH.DLL [2006-12-20 13:55 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
C:\Programmer\SUPERAntiSpyware\SASWINLO.dll 2007-04-19 13:41 294912 C:\Programmer\SUPERAntiSpyware\SASWINLO.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avldr]
avldr.dll 2007-02-15 20:02 50736 C:\WINDOWS\system32\avldr.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\winknf32]
winknf32.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdauxservice"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdcoreservice"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Menuen Start^Programmer^Start^Digital Line Detect.lnk]
backup=C:\WINDOWS\pss\Digital Line Detect.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
"C:\Programmer\Adobe\Reader 8.0\Reader\Reader_sl.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Aminova WordSeeker]
"C:\Programmer\Fælles filer\Aminova\WordSeeker\Controller.exe" SHORTCUT

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATnotes.exe]
C:\Programmer\ATnotes\ATnotes.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\avp]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTDrive]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
C:\WINDOWS\system32\ctfmon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools]
"C:\Programmer\DAEMON Tools\daemon.exe" -lang 1033

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\F-Secure Manager]
"C:\Programmer\F-Secure\Common\FSM32.EXE" /splash

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\F-Secure TNB]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HotKeysCmds]
C:\WINDOWS\system32\hkcmd.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxhkcmd]
C:\WINDOWS\system32\hkcmd.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxpers]
C:\WINDOWS\system32\igfxpers.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxtray]
C:\WINDOWS\system32\igfxtray.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
"C:\Programmer\iTunes\iTunesHelper.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\jurszkvu]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Kernel and Hardware Abstraction Layer]
KHALMNPR.EXE

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\L07AXLRD_3570718]
"C:\Programmer\Microsoft Student\Microsoft Student with Encarta Premium 2007 DVD\EDICT.EXE" -m

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Logitech Hardware Abstraction Layer]
KHALMNPR.EXE

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Persistence]
C:\WINDOWS\system32\igfxpers.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
"C:\Programmer\QuickTime\QTTask.exe" -atboottime

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SearchIndexer]
rundll32.exe "C:\WINDOWS\system32\alqmuked.dll",sitypnow

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\smgr]
mgrs.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMAX]
C:\Programmer\Analog Devices\SoundMAX\Smax4.exe /tray

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMAXPnP]
C:\Programmer\Analog Devices\Core\smax4pnp.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Steam]
"c:\games\steam\steam.exe" -silent

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
"C:\Programmer\Java\jre1.5.0_09\bin\jusched.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SystemOptimizer]
rundll32.exe "C:\WINDOWS\system32\qrivhtus.dll",forkonce

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TVT Scheduler Proxy]
C:\Programmer\Fælles filer\Lenovo\Scheduler\scheduler_proxy.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"Apple Mobile Device"=2 (0x2)
"acs"=2 (0x2)
"ose"=3 (0x3)
"odserv"=3 (0x3)
"iPod Service"=3 (0x3)
"FSMA"=2 (0x2)
"FSDFWD"=3 (0x3)
"FSAUA"=2 (0x2)
"F-Secure Network Request Broker"=2 (0x2)
"F-Secure Gatekeeper Handler Starter"=2 (0x2)
"TVT Scheduler"=2 (0x2)
"idsvc"=3 (0x3)

R2 pavdrv;pavdrv;C:\WINDOWS\system32\DRIVERS\pavdrv51.sys
R3 AEAudioService;AEAudio Service;C:\WINDOWS\system32\drivers\AEAudio.sys
R3 WSIMD;wsimd Service;C:\WINDOWS\system32\DRIVERS\wsimd.sys
S3 tpflhlp;tpflhlp;\??\C:\DRIVERS\FLASH\BIOS\tpflhlp.sys

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
HPZ12    Pml Driver HPZ12 Net Driver HPZ12


[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8D8BB7AA-34B8-4058-85C7-5F750A62BE2D}]
C:\WINDOWS\system32\msiexec.exe  /fup {8D8BB7AA-34B8-4058-85C7-5F750A62BE2D} /q
.
Contents of the 'Scheduled Tasks' folder
"2007-09-11 11:47:29 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Programmer\Apple Software Update\SoftwareUpdate.exe
.
**************************************************************************

catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-09-22 19:13:32
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

**************************************************************************
.
Completion time: 2007-09-22 19:15:06 - machine was rebooted
C:\ComboFix-quarantined-files.txt ... 2007-09-22 19:15
.
    --- E O F ---
Avatar billede arlet Juniormester
22. september 2007 - 19:22 #28
Fromsej -> Ja, hvad skal jeg sige, det er hårdt at vende tilbage efter over 1 års fraværende, så lækkert at du bryder ind, hvor det er nødvendigt..

Du kører den bare igennem..
Avatar billede squazz Novice
22. september 2007 - 19:23 #29
Ups, glemte HijackThis loggen:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:23:24, on 22-09-2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\ibmpmsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\pavsrv51.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\AVENGINE.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\PsCtrls.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\PsImSvc.exe
C:\Programmer\Lenovo\System Update\SUService.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Antivirus\Panda Antivirus 2008\ApvxdWin.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\WebProxy.exe
C:\Programmer\MSN Messenger\usnsvc.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\avciman.exe
C:\Programmer\Mozilla Firefox\firefox.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\psimreal.exe
C:\Programmer\HJTrenamed.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://en.mapleeurope.com/Maple.aspx
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://login.live.com/ppsecure/sha1auth.srf?lc=1030
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Fælles filer\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmer\Java\jre1.5.0_09\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [APVXDWIN] "C:\Programmer\Antivirus\Panda Antivirus 2008\APVXDWIN.EXE" /s
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKAL TJENESTE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETVÆRKSTJENESTE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O9 - Extra button: Encarta Search Bar - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programmer\Fælles filer\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: Opdatér ThinkPad-programmer - {D1A4DEBD-C2EE-449f-B9FB-E8409F9A0BC5} - C:\Programmer\Lenovo\PkgMgr\\PkgMgr.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O16 - DPF: {74FFE28D-2378-11D5-990C-006094235084} (IBM Access Support) - http://www-307.ibm.com/pc/support/IbmEgath.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = se1.local
O17 - HKLM\Software\..\Telephony: DomainName = se1.local
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = se1.local
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = se1.local
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FLLESF~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Programmer\SUPERAntiSpyware\SASWINLO.dll
O20 - Winlogon Notify: winknf32 - winknf32.dll (file missing)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmer\Fælles filer\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: ThinkPad PM Service (IBMPMSVC) - Lenovo - C:\WINDOWS\system32\ibmpmsvc.exe
O23 - Service: iPod Service - Apple Inc. - C:\Programmer\iPod\bin\iPodService.exe
O23 - Service: Panda Software Controller - Panda Software International - C:\Programmer\Antivirus\Panda Antivirus 2008\PsCtrls.exe
O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software International - C:\Programmer\Antivirus\Panda Antivirus 2008\pavsrv51.exe
O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software International - C:\Programmer\Antivirus\Panda Antivirus 2008\PsImSvc.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Programmer\Spyware Doctor\svcntaux.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Programmer\Spyware Doctor\swdsvc.exe
O23 - Service: System Update (SUService) - Lenovo Group Limited - C:\Programmer\Lenovo\System Update\SUService.exe

--
End of file - 6344 bytes
Avatar billede fromsej Praktikant
22. september 2007 - 19:36 #30
Hovsa, der kom lige et rootkit også, samt en masse Vundofiler. :-)

Arlet >> Det er ikke en s..d nemt at følge med, men Combofix er hammergod til Vundo.
Jeg holdt en lille måneds pause i forbindelse med flytning, det tog lang tid at komme nogenlunde på omgangshøjde igen.

Ved du hvad der er i denne mappe?
C:\Programmer\jurszkvu

Hent Ccleaner her:
http://www.filehippo.com/download_ccleaner/
Installer Ccleaner, husk at fjerne fluebenet udfor installation af Yahoo toolbar.
Start programmet, fjern fluebenet i cookies.
Klik på kør Cleaner og lad den fjerne hvad den finder.
Klik så på Problemer ovre i venstre side (den blå terning), klik på Skan efter problemer, når den er færdig, klik på Udbedre valgte problemer, lav evt. en backup af registreringsdatabasen, klik så på udbedre alle valgte problemer.
Klik på OK, klik på Luk når den er færdig.
Genstart.
---------------------------------------
Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked.

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

---------------------------------------
Kopiér indholdet mellem de bølgede linier ind i et notepad-vindue, og gem indholdet i samme mappe, som Combofix ligger med navnet CFScript.txt. Når du gemmer, skal du sikre, at der under "filtyper" står "alle filer".

~~~~~~~~~~~~~~~~~~~~~~~~~~

File::
C:\WINDOWS\system32\rtmvecma.dll
C:\WINDOWS\system32\qrivhtus.dll

Registry::
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\winknf32]
[-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SystemOptimizer]

~~~~~~~~~~~~~~~~~~~~~~~~~~
Tag så fat i den nye fil med musen, og før den hen over Combofix-filen, hvorefter du "giver slip" med musen.
http://www.fromsej.saknet.dk/billeder/cfscript.gif
Så skulle Combofix gerne give sig til at arbejde. Muligvis vil den kræve en genstart, hvilket du skal tillade. Du bør ikke klikke på vinduet imens værktøjet kører, idet det kan få din computer til at fryse.
---------------------------------------
Vi skal se en frisk hijackthislog, samt den nye combofixlog.
Avatar billede squazz Novice
22. september 2007 - 19:37 #31
Lige til en hurtig oriontering, så virker mit eksperten igen optimalt... Hvad der var problemet har jeg så ingen idé om :D
Avatar billede squazz Novice
22. september 2007 - 20:00 #32
Syntes det er meget sjovt du har lavet animation, og forklarer det så pædagodisk :D
Avatar billede fromsej Praktikant
22. september 2007 - 20:02 #33
Animationen skal jeg ikke have kredit for, den har jeg tyvstjålet i en udenlandsk forum. :-)
Avatar billede squazz Novice
22. september 2007 - 20:05 #34
Heh ok:D

Den mappe du spurgte til er tom...

Her har du loggen:

ComboFix 07-09-21.2 - "Plougmann" 2007-09-22 19:58:17.2 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1252.45.1030.18.572 [GMT 2:00]
Command switches used ::  C:\Documents and Settings\Plougmann\Skrivebord\Til Spyware Bek‘mpelse\CFScript.txt.txt
* Created a new restore point

FILE::
C:\WINDOWS\system32\rtmvecma.dll
C:\WINDOWS\system32\qrivhtus.dll
.

(((((((((((((((((((((((((((((((((((((((  Other Deletions  )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\system32\rtmvecma.dll

.
(((((((((((((((((((((((((  Files Created from 2007-08-22 to 2007-09-22  )))))))))))))))))))))))))))))))
.

2007-09-22 19:57    51,200    --a------    C:\WINDOWS\NirCmd.exe
2007-09-22 19:50    <DIR>    d--------    C:\Programmer\backups
2007-09-22 19:45    <DIR>    d--------    C:\Programmer\CCleaner
2007-09-22 17:33    <DIR>    d--------    C:\WINDOWS\ERUNT
2007-09-22 16:26    401,720    --a------    C:\Programmer\HJTrenamed.exe
2007-09-22 16:06    <DIR>    d--------    C:\Programmer\SUPERAntiSpyware
2007-09-22 16:06    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\SUPERAntiSpyware.com
2007-09-22 16:06    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\SUPERAntiSpyware.com
2007-09-22 16:04    <DIR>    d--------    C:\Programmer\F‘lles filer\Wise Installation Wizard
2007-09-21 18:25    <DIR>    d--h-----    C:\WINDOWS\PIF
2007-09-20 10:52    82,248    --a------    C:\WINDOWS\system32\drivers\iksyssec.sys
2007-09-20 10:52    57,672    --a------    C:\WINDOWS\system32\drivers\iksysflt.sys
2007-09-20 10:52    40,264    --a------    C:\WINDOWS\system32\drivers\ikfilesec.sys
2007-09-20 10:52    29,000    --a------    C:\WINDOWS\system32\drivers\kcom.sys
2007-09-20 10:52    <DIR>    d--------    C:\Programmer\Spyware Doctor
2007-09-20 10:52    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\PC Tools
2007-09-20 10:52    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\sentinel
2007-09-20 10:51    83,640    --a------    C:\WINDOWS\system32\drivers\pavdrv51.sys
2007-09-20 10:51    232    --a------    C:\WINDOWS\system32\PavCPL.dat
2007-09-20 10:51    <DIR>    d--------    C:\WINDOWS\system32\PAV
2007-09-20 10:50    50,736    --a------    C:\WINDOWS\system32\avldr.dll
2007-09-20 10:49    <DIR>    d--------    C:\Programmer\Antivirus
2007-09-20 10:47    626,688    --a------    C:\WINDOWS\system32\msvcr80.dll
2007-09-19 11:31    <DIR>    d--------    C:\DOCUME~1\ADMINI~1\APPLIC~1\F-Secure
2007-09-19 10:53    <DIR>    d--------    C:\DOCUME~1\ADMINI~1\APPLIC~1\FirstClass
2007-09-19 10:51    <DIR>    dr-------    C:\DOCUME~1\ADMINI~1\Menuen Start
2007-09-19 10:51    <DIR>    dr-------    C:\DOCUME~1\ADMINI~1\Foretrukne
2007-09-19 10:51    <DIR>    dr-------    C:\DOCUME~1\ADMINI~1\Dokumenter
2007-09-19 10:51    <DIR>    d--h-----    C:\DOCUME~1\ADMINI~1\Skabeloner
2007-09-19 10:51    <DIR>    d--h-----    C:\DOCUME~1\ADMINI~1\Printere
2007-09-19 10:51    <DIR>    d--h-----    C:\DOCUME~1\ADMINI~1\Lokale indstillinger
2007-09-19 10:51    <DIR>    d--h-----    C:\DOCUME~1\ADMINI~1\Andre computere
2007-09-19 10:51    <DIR>    d--------    C:\DOCUME~1\ADMINI~1\Skrivebord
2007-09-18 16:40    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\Skype
2007-09-18 16:33    <DIR>    d--------    C:\Programmer\Skype
2007-09-18 16:33    <DIR>    d--------    C:\Programmer\F‘lles filer\Skype
2007-09-18 16:32    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\Skype
2007-09-18 07:30    <DIR>    d--------    C:\Programmer\iPod
2007-09-17 20:09    <DIR>    d--------    C:\Programmer\Gads Bogskab
2007-09-17 20:09    <DIR>    d--------    C:\Programmer\F‘lles filer\Aminova
2007-09-12 10:12    <DIR>    d--------    C:\Programmer\jurszkvu
2007-09-11 13:53    <DIR>    d--------    C:\Programmer\iTunes
2007-09-11 13:43    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\Lavasoft
2007-09-10 19:51    <DIR>    d--------    C:\Programmer\F‘lles filer\Adobe Systems Shared
2007-09-07 17:09    <DIR>    d--------    C:\Programmer\EMUSB2.0
2007-09-07 17:09    <DIR>    d--------    C:\Programmer\eMPIA
2007-09-07 16:46    210,032    --a------    C:\WINDOWS\system32\DBCLIENT.DLL
2007-09-07 16:45    <DIR>    d--------    C:\Programmer\F‘lles filer\Borland Shared
2007-09-07 16:44    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\Softouch
2007-09-07 16:44    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\Softouch
2007-09-07 16:40    <DIR>    d--------    C:\Programmer\EasyWorship
2007-09-07 16:39    299,520    --a------    C:\WINDOWS\uninst.exe
2007-09-07 16:39    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\WINDOWS
2007-09-06 20:31    <DIR>    d--------    C:\Programmer\Photo Story 3
2007-09-06 14:15    <DIR>    d--------    C:\DOCUME~1\e07092\APPLIC~1\FirstClass
2007-09-06 14:14    <DIR>    dr-------    C:\DOCUME~1\e07092\Menuen Start
2007-09-06 14:14    <DIR>    dr-------    C:\DOCUME~1\e07092\Foretrukne
2007-09-06 14:14    <DIR>    dr-------    C:\DOCUME~1\e07092\Dokumenter
2007-09-06 14:14    <DIR>    d--h-----    C:\DOCUME~1\e07092\Skabeloner
2007-09-06 14:14    <DIR>    d--h-----    C:\DOCUME~1\e07092\Printere
2007-09-06 14:14    <DIR>    d--h-----    C:\DOCUME~1\e07092\Lokale indstillinger
2007-09-06 14:14    <DIR>    d--h-----    C:\DOCUME~1\e07092\Andre computere
2007-09-06 14:14    <DIR>    d--------    C:\DOCUME~1\e07092\Skrivebord
2007-09-05 16:30    <DIR>    d--------    C:\spoolerlogs
2007-09-05 08:08    271,224    --a------    C:\WINDOWS\system32\mucltui.dll
2007-09-05 08:08    207,736    --a------    C:\WINDOWS\system32\muweb.dll
2007-09-04 10:29    <DIR>    d--------    C:\Programmer\DoubleDesktop
2007-09-01 20:26    4,682    --a------    C:\WINDOWS\system32\npptNT2.sys
2007-09-01 20:26    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\Nexon
2007-09-01 19:42    <DIR>    d--------    C:\Programmer\Windows Live Safety Center
2007-08-31 19:46    172,032    --a------    C:\WINDOWS\system32\igfxres.dll
2007-08-31 18:25    393,216    --a------    C:\WINDOWS\system32\igxpun.exe
2007-08-31 18:24    319,456    --a------    C:\WINDOWS\system32\difxapi.dll
2007-08-31 18:22    <DIR>    d--------    C:\Programmer\MSBuild
2007-08-31 18:19    <DIR>    d--------    C:\WINDOWS\system32\XPSViewer
2007-08-31 18:18    <DIR>    d--------    C:\Programmer\Reference Assemblies
2007-08-31 18:17    14,048    ---------    C:\WINDOWS\system32\spmsg2.dll
2007-08-31 18:15    <DIR>    d--------    C:\WINDOWS\system32\URTTEMP
2007-08-31 17:42    <DIR>    d--------    C:\WINDOWS\system32\LogFiles
2007-08-31 14:03    43,520    --a------    C:\WINDOWS\system32\CmdLineExt03.dll
2007-08-31 14:02    21,840    --a------    C:\WINDOWS\system32\SIntfNT.dll
2007-08-31 14:02    17,212    --a------    C:\WINDOWS\system32\SIntf32.dll
2007-08-31 14:02    12,067    --a------    C:\WINDOWS\system32\SIntf16.dll
2007-08-29 19:28    94,208    --a------    C:\WINDOWS\DIIUnin.exe
2007-08-29 19:28    30,954    --a------    C:\WINDOWS\DIIUnin.dat
2007-08-29 19:28    2,829    --a------    C:\WINDOWS\DIIUnin.pif
2007-08-29 19:10    <DIR>    d--------    C:\Games
2007-08-29 14:19    <DIR>    d--------    C:\Programmer\DAEMON Tools
2007-08-29 14:14    <DIR>    d--------    C:\Programmer\F‘lles filer\AVSMedia
2007-08-29 14:14    <DIR>    d--------    C:\Programmer\AVSMedia
2007-08-29 09:50    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\fssg
2007-08-29 09:49    516,148    --a------    C:\WINDOWS\ilaunchr.exe
2007-08-29 09:49    <DIR>    d--------    C:\Programmer\F-Secure
2007-08-29 09:49    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\F-Secure
2007-08-29 08:32    <DIR>    d--------    C:\Programmer\ThinkPad
2007-08-29 08:32    <DIR>    d--------    C:\Programmer\Digital Line Detect
2007-08-29 08:31    <DIR>    d--------    C:\Programmer\NetWaiting
2007-08-29 08:31    <DIR>    d--------    C:\Programmer\CONEXANT
2007-08-29 08:31    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\InstallShield
2007-08-29 08:29    <DIR>    d--------    C:\Programmer\Intel

.
((((((((((((((((((((((((((((((((((((((((  Find3M Report  ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-09-22 19:48    6345    --a------    C:\Programmer\hijackthis.log
2007-08-27 17:55    0    --ah-----    C:\WINDOWS\system32\drivers\MsftWdf_Kernel_01005_Coinstaller_Critical.Wdf
2007-08-27 17:55    0    --ah-----    C:\WINDOWS\system32\drivers\Msft_Kernel_LMouFilt_01005.Wdf
2007-08-27 14:58    ---------    d--------    C:\Programmer\Onlinetjenester
    ---------        C:\Programmer\Fælles filer\Wise Installation Wizard
    ---------        C:\Programmer\Fælles filer\Tjenester
    ---------        C:\Programmer\Fælles filer\System
    ---------        C:\Programmer\Fælles filer\SpeechEngines
    ---------        C:\Programmer\Fælles filer\Skype
    ---------        C:\Programmer\Fælles filer\ODBC
    ---------        C:\Programmer\Fælles filer\MSSoap
    ---------        C:\Programmer\Fælles filer\Microsoft Shared
    ---------        C:\Programmer\Fælles filer\Logitech
    ---------        C:\Programmer\Fælles filer\Lenovo
    ---------        C:\Programmer\Fælles filer\InstallShield
    ---------        C:\Programmer\Fælles filer\DESIGNER
    ---------        C:\Programmer\Fælles filer\Borland Shared
    ---------        C:\Programmer\Fælles filer\AVSMedia
    ---------        C:\Programmer\Fælles filer\Apple
    ---------        C:\Programmer\Fælles filer\Aminova
    ---------        C:\Programmer\Fælles filer\Adobe Systems Shared
    ---------        C:\Programmer\Fælles filer
.

(((((((((((((((((((((((((((((((((((((  Reg Loading Points  ))))))))))))))))))))))))))))))))))))))))))))))))))
.

*Note* empty entries & legit default entries are not shown

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"APVXDWIN"="C:\Programmer\Antivirus\Panda Antivirus 2008\APVXDWIN.exe" [2007-07-19 15:23]
"RegistryMechanic"="" []

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MsnMsgr"="C:\Programmer\MSN Messenger\MsnMsgr.exe" [2007-01-19 12:55]
"MSMSGS"="C:\Programmer\Messenger\msmsgs.exe" [2004-10-13 18:24]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2006-03-02 14:00]
"SUPERAntiSpyware"="C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2007-06-21 14:06]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= C:\Programmer\SUPERAntiSpyware\SASSEH.DLL [2006-12-20 13:55 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
C:\Programmer\SUPERAntiSpyware\SASWINLO.dll 2007-04-19 13:41 294912 C:\Programmer\SUPERAntiSpyware\SASWINLO.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avldr]
avldr.dll 2007-02-15 20:02 50736 C:\WINDOWS\system32\avldr.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdauxservice"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdcoreservice"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Menuen Start^Programmer^Start^Digital Line Detect.lnk]
backup=C:\WINDOWS\pss\Digital Line Detect.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
"C:\Programmer\Adobe\Reader 8.0\Reader\Reader_sl.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Aminova WordSeeker]
"C:\Programmer\Fælles filer\Aminova\WordSeeker\Controller.exe" SHORTCUT

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATnotes.exe]
C:\Programmer\ATnotes\ATnotes.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\avp]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTDrive]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
C:\WINDOWS\system32\ctfmon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools]
"C:\Programmer\DAEMON Tools\daemon.exe" -lang 1033

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\F-Secure Manager]
"C:\Programmer\F-Secure\Common\FSM32.EXE" /splash

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\F-Secure TNB]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HotKeysCmds]
C:\WINDOWS\system32\hkcmd.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxhkcmd]
C:\WINDOWS\system32\hkcmd.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxpers]
C:\WINDOWS\system32\igfxpers.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxtray]
C:\WINDOWS\system32\igfxtray.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
"C:\Programmer\iTunes\iTunesHelper.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\jurszkvu]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Kernel and Hardware Abstraction Layer]
KHALMNPR.EXE

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\L07AXLRD_3570718]
"C:\Programmer\Microsoft Student\Microsoft Student with Encarta Premium 2007 DVD\EDICT.EXE" -m

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Logitech Hardware Abstraction Layer]
KHALMNPR.EXE

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Persistence]
C:\WINDOWS\system32\igfxpers.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
"C:\Programmer\QuickTime\QTTask.exe" -atboottime

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SearchIndexer]
rundll32.exe "C:\WINDOWS\system32\alqmuked.dll",sitypnow

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\smgr]
mgrs.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMAX]
C:\Programmer\Analog Devices\SoundMAX\Smax4.exe /tray

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMAXPnP]
C:\Programmer\Analog Devices\Core\smax4pnp.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Steam]
"c:\games\steam\steam.exe" -silent

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
"C:\Programmer\Java\jre1.5.0_09\bin\jusched.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TVT Scheduler Proxy]
C:\Programmer\Fælles filer\Lenovo\Scheduler\scheduler_proxy.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"Apple Mobile Device"=2 (0x2)
"acs"=2 (0x2)
"ose"=3 (0x3)
"odserv"=3 (0x3)
"iPod Service"=3 (0x3)
"FSMA"=2 (0x2)
"FSDFWD"=3 (0x3)
"FSAUA"=2 (0x2)
"F-Secure Network Request Broker"=2 (0x2)
"F-Secure Gatekeeper Handler Starter"=2 (0x2)
"TVT Scheduler"=2 (0x2)
"idsvc"=3 (0x3)

R2 pavdrv;pavdrv;C:\WINDOWS\system32\DRIVERS\pavdrv51.sys
R3 AEAudioService;AEAudio Service;C:\WINDOWS\system32\drivers\AEAudio.sys
R3 WSIMD;wsimd Service;C:\WINDOWS\system32\DRIVERS\wsimd.sys
S3 tpflhlp;tpflhlp;\??\C:\DRIVERS\FLASH\BIOS\tpflhlp.sys

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
HPZ12    Pml Driver HPZ12 Net Driver HPZ12


[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8D8BB7AA-34B8-4058-85C7-5F750A62BE2D}]
C:\WINDOWS\system32\msiexec.exe  /fup {8D8BB7AA-34B8-4058-85C7-5F750A62BE2D} /q
.
Contents of the 'Scheduled Tasks' folder
"2007-09-11 11:47:29 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Programmer\Apple Software Update\SoftwareUpdate.exe
.
**************************************************************************

catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-09-22 20:02:03
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

**************************************************************************
.
Completion time: 2007-09-22 20:03:44 - machine was rebooted
C:\ComboFix-quarantined-files.txt ... 2007-09-22 20:03
C:\ComboFix2.txt ... 2007-09-22 19:15
.
    --- E O F ---

Hijackthis:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:04:59, on 22-09-2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\ibmpmsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\pavsrv51.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\AVENGINE.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Antivirus\Panda Antivirus 2008\PsCtrls.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\PsImSvc.exe
C:\Programmer\Lenovo\System Update\SUService.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\ApvxdWin.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\WebProxy.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmer\MSN Messenger\usnsvc.exe
C:\Programmer\Mozilla Firefox\firefox.exe
C:\Programmer\Antivirus\Panda Antivirus 2008\psimreal.exe
C:\Programmer\HJTrenamed.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://en.mapleeurope.com/Maple.aspx
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://login.live.com/ppsecure/sha1auth.srf?lc=1030
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Fælles filer\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmer\Java\jre1.5.0_09\bin\ssv.dll
O4 - HKLM\..\Run: [APVXDWIN] "C:\Programmer\Antivirus\Panda Antivirus 2008\APVXDWIN.EXE" /s
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKAL TJENESTE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETVÆRKSTJENESTE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O9 - Extra button: Encarta Search Bar - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programmer\Fælles filer\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: Opdatér ThinkPad-programmer - {D1A4DEBD-C2EE-449f-B9FB-E8409F9A0BC5} - C:\Programmer\Lenovo\PkgMgr\\PkgMgr.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O16 - DPF: {74FFE28D-2378-11D5-990C-006094235084} (IBM Access Support) - http://www-307.ibm.com/pc/support/IbmEgath.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = se1.local
O17 - HKLM\Software\..\Telephony: DomainName = se1.local
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = se1.local
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = se1.local
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FLLESF~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Programmer\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmer\Fælles filer\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: ThinkPad PM Service (IBMPMSVC) - Lenovo - C:\WINDOWS\system32\ibmpmsvc.exe
O23 - Service: iPod Service - Apple Inc. - C:\Programmer\iPod\bin\iPodService.exe
O23 - Service: Panda Software Controller - Panda Software International - C:\Programmer\Antivirus\Panda Antivirus 2008\PsCtrls.exe
O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software International - C:\Programmer\Antivirus\Panda Antivirus 2008\pavsrv51.exe
O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software International - C:\Programmer\Antivirus\Panda Antivirus 2008\PsImSvc.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Programmer\Spyware Doctor\svcntaux.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Programmer\Spyware Doctor\swdsvc.exe
O23 - Service: System Update (SUService) - Lenovo Group Limited - C:\Programmer\Lenovo\System Update\SUService.exe

--
End of file - 6182 bytes
Avatar billede fromsej Praktikant
22. september 2007 - 20:14 #35
Så fjerner vi den med Combofix.
Der var også lidt jeg overså.
~~~~~~~~~~~~~~~~~~~~~~~~~~

Folder::
C:\Programmer\jurszkvu

Registry::
[-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SearchIndexer]
[-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\jurszkvu]

~~~~~~~~~~~~~~~~~~~~~~~~~~

Når det er vel overstået, lad os se den nye Combofixlog, vi skal ikke se flere Hijackthislogs.
Avatar billede squazz Novice
22. september 2007 - 20:36 #36
Ok, jeg skal altså have lært at tyde de her logs på et tidspunkt ^^
Avatar billede fromsej Praktikant
22. september 2007 - 20:46 #37
Det er nemt, det kræver faktisk kun google og en helvedes masse tid til at sætte sig ind i tingene.
Nu har jeg været aktiv "skidtfjerner" i, bob-bob, 4 år(?) og læst i runde tal ½ million logs.
Derudover skal man have et rimelig kendskab til Windows og en meget stor stædighed.

Der findes skoler i et par udenlandske fora, men det ved Arlet mere om, jeg har ikke tiden til det også.
Avatar billede squazz Novice
22. september 2007 - 20:48 #38
THX M8,
Må jeg så håbe Arlet vil fortælle mig noget om på et tidspunkt...
Nu siger du at du har været "skidtfjerner", hvad er det proffision? (Sry, det bliver lidt offtopic)

ComboFix 07-09-21.2 - "Plougmann" 2007-09-22 20:37:50.3 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1252.1.1030.18.565 [GMT 2:00]
Command switches used ::  C:\Documents and Settings\Plougmann\Skrivebord\Til Spyware Bek‘mpelse\CFScript.txt.txt
* Created a new restore point
.

(((((((((((((((((((((((((((((((((((((((  Other Deletions  )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Programmer\jurszkvu

.
(((((((((((((((((((((((((  Files Created from 2007-08-22 to 2007-09-22  )))))))))))))))))))))))))))))))
.

2007-09-22 19:57    51,200    --a------    C:\WINDOWS\NirCmd.exe
2007-09-22 19:50    <DIR>    d--------    C:\Programmer\backups
2007-09-22 19:45    <DIR>    d--------    C:\Programmer\CCleaner
2007-09-22 17:33    <DIR>    d--------    C:\WINDOWS\ERUNT
2007-09-22 16:26    401,720    --a------    C:\Programmer\HJTrenamed.exe
2007-09-22 16:06    <DIR>    d--------    C:\Programmer\SUPERAntiSpyware
2007-09-22 16:06    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\SUPERAntiSpyware.com
2007-09-22 16:06    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\SUPERAntiSpyware.com
2007-09-22 16:04    <DIR>    d--------    C:\Programmer\F‘lles filer\Wise Installation Wizard
2007-09-21 18:25    <DIR>    d--h-----    C:\WINDOWS\PIF
2007-09-20 10:52    82,248    --a------    C:\WINDOWS\system32\drivers\iksyssec.sys
2007-09-20 10:52    57,672    --a------    C:\WINDOWS\system32\drivers\iksysflt.sys
2007-09-20 10:52    40,264    --a------    C:\WINDOWS\system32\drivers\ikfilesec.sys
2007-09-20 10:52    29,000    --a------    C:\WINDOWS\system32\drivers\kcom.sys
2007-09-20 10:52    <DIR>    d--------    C:\Programmer\Spyware Doctor
2007-09-20 10:52    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\PC Tools
2007-09-20 10:52    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\sentinel
2007-09-20 10:51    83,640    --a------    C:\WINDOWS\system32\drivers\pavdrv51.sys
2007-09-20 10:51    232    --a------    C:\WINDOWS\system32\PavCPL.dat
2007-09-20 10:51    <DIR>    d--------    C:\WINDOWS\system32\PAV
2007-09-20 10:50    50,736    --a------    C:\WINDOWS\system32\avldr.dll
2007-09-20 10:49    <DIR>    d--------    C:\Programmer\Antivirus
2007-09-20 10:47    626,688    --a------    C:\WINDOWS\system32\msvcr80.dll
2007-09-19 11:31    <DIR>    d--------    C:\DOCUME~1\ADMINI~1\APPLIC~1\F-Secure
2007-09-19 10:53    <DIR>    d--------    C:\DOCUME~1\ADMINI~1\APPLIC~1\FirstClass
2007-09-19 10:51    <DIR>    dr-------    C:\DOCUME~1\ADMINI~1\Menuen Start
2007-09-19 10:51    <DIR>    dr-------    C:\DOCUME~1\ADMINI~1\Foretrukne
2007-09-19 10:51    <DIR>    dr-------    C:\DOCUME~1\ADMINI~1\Dokumenter
2007-09-19 10:51    <DIR>    d--h-----    C:\DOCUME~1\ADMINI~1\Skabeloner
2007-09-19 10:51    <DIR>    d--h-----    C:\DOCUME~1\ADMINI~1\Printere
2007-09-19 10:51    <DIR>    d--h-----    C:\DOCUME~1\ADMINI~1\Lokale indstillinger
2007-09-19 10:51    <DIR>    d--h-----    C:\DOCUME~1\ADMINI~1\Andre computere
2007-09-19 10:51    <DIR>    d--------    C:\DOCUME~1\ADMINI~1\Skrivebord
2007-09-18 16:40    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\Skype
2007-09-18 16:33    <DIR>    d--------    C:\Programmer\Skype
2007-09-18 16:33    <DIR>    d--------    C:\Programmer\F‘lles filer\Skype
2007-09-18 16:32    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\Skype
2007-09-18 07:30    <DIR>    d--------    C:\Programmer\iPod
2007-09-17 20:09    <DIR>    d--------    C:\Programmer\Gads Bogskab
2007-09-17 20:09    <DIR>    d--------    C:\Programmer\F‘lles filer\Aminova
2007-09-11 13:53    <DIR>    d--------    C:\Programmer\iTunes
2007-09-11 13:43    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\Lavasoft
2007-09-10 19:51    <DIR>    d--------    C:\Programmer\F‘lles filer\Adobe Systems Shared
2007-09-07 17:09    <DIR>    d--------    C:\Programmer\EMUSB2.0
2007-09-07 17:09    <DIR>    d--------    C:\Programmer\eMPIA
2007-09-07 16:46    210,032    --a------    C:\WINDOWS\system32\DBCLIENT.DLL
2007-09-07 16:45    <DIR>    d--------    C:\Programmer\F‘lles filer\Borland Shared
2007-09-07 16:44    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\Softouch
2007-09-07 16:44    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\Softouch
2007-09-07 16:40    <DIR>    d--------    C:\Programmer\EasyWorship
2007-09-07 16:39    299,520    --a------    C:\WINDOWS\uninst.exe
2007-09-07 16:39    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\WINDOWS
2007-09-06 20:31    <DIR>    d--------    C:\Programmer\Photo Story 3
2007-09-06 14:15    <DIR>    d--------    C:\DOCUME~1\e07092\APPLIC~1\FirstClass
2007-09-06 14:14    <DIR>    dr-------    C:\DOCUME~1\e07092\Menuen Start
2007-09-06 14:14    <DIR>    dr-------    C:\DOCUME~1\e07092\Foretrukne
2007-09-06 14:14    <DIR>    dr-------    C:\DOCUME~1\e07092\Dokumenter
2007-09-06 14:14    <DIR>    d--h-----    C:\DOCUME~1\e07092\Skabeloner
2007-09-06 14:14    <DIR>    d--h-----    C:\DOCUME~1\e07092\Printere
2007-09-06 14:14    <DIR>    d--h-----    C:\DOCUME~1\e07092\Lokale indstillinger
2007-09-06 14:14    <DIR>    d--h-----    C:\DOCUME~1\e07092\Andre computere
2007-09-06 14:14    <DIR>    d--------    C:\DOCUME~1\e07092\Skrivebord
2007-09-05 16:30    <DIR>    d--------    C:\spoolerlogs
2007-09-05 08:08    271,224    --a------    C:\WINDOWS\system32\mucltui.dll
2007-09-05 08:08    207,736    --a------    C:\WINDOWS\system32\muweb.dll
2007-09-04 10:29    <DIR>    d--------    C:\Programmer\DoubleDesktop
2007-09-01 20:26    4,682    --a------    C:\WINDOWS\system32\npptNT2.sys
2007-09-01 20:26    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\Nexon
2007-09-01 19:42    <DIR>    d--------    C:\Programmer\Windows Live Safety Center
2007-08-31 19:46    172,032    --a------    C:\WINDOWS\system32\igfxres.dll
2007-08-31 18:25    393,216    --a------    C:\WINDOWS\system32\igxpun.exe
2007-08-31 18:24    319,456    --a------    C:\WINDOWS\system32\difxapi.dll
2007-08-31 18:22    <DIR>    d--------    C:\Programmer\MSBuild
2007-08-31 18:19    <DIR>    d--------    C:\WINDOWS\system32\XPSViewer
2007-08-31 18:18    <DIR>    d--------    C:\Programmer\Reference Assemblies
2007-08-31 18:17    14,048    ---------    C:\WINDOWS\system32\spmsg2.dll
2007-08-31 18:15    <DIR>    d--------    C:\WINDOWS\system32\URTTEMP
2007-08-31 17:42    <DIR>    d--------    C:\WINDOWS\system32\LogFiles
2007-08-31 14:03    43,520    --a------    C:\WINDOWS\system32\CmdLineExt03.dll
2007-08-31 14:02    21,840    --a------    C:\WINDOWS\system32\SIntfNT.dll
2007-08-31 14:02    17,212    --a------    C:\WINDOWS\system32\SIntf32.dll
2007-08-31 14:02    12,067    --a------    C:\WINDOWS\system32\SIntf16.dll
2007-08-29 19:28    94,208    --a------    C:\WINDOWS\DIIUnin.exe
2007-08-29 19:28    30,954    --a------    C:\WINDOWS\DIIUnin.dat
2007-08-29 19:28    2,829    --a------    C:\WINDOWS\DIIUnin.pif
2007-08-29 19:10    <DIR>    d--------    C:\Games
2007-08-29 14:19    <DIR>    d--------    C:\Programmer\DAEMON Tools
2007-08-29 14:14    <DIR>    d--------    C:\Programmer\F‘lles filer\AVSMedia
2007-08-29 14:14    <DIR>    d--------    C:\Programmer\AVSMedia
2007-08-29 09:50    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\fssg
2007-08-29 09:49    516,148    --a------    C:\WINDOWS\ilaunchr.exe
2007-08-29 09:49    <DIR>    d--------    C:\Programmer\F-Secure
2007-08-29 09:49    <DIR>    d--------    C:\DOCUME~1\ALLUSE~1\APPLIC~1\F-Secure
2007-08-29 08:32    <DIR>    d--------    C:\Programmer\ThinkPad
2007-08-29 08:32    <DIR>    d--------    C:\Programmer\Digital Line Detect
2007-08-29 08:31    <DIR>    d--------    C:\Programmer\NetWaiting
2007-08-29 08:31    <DIR>    d--------    C:\Programmer\CONEXANT
2007-08-29 08:31    <DIR>    d--------    C:\DOCUME~1\PLOUGM~1\APPLIC~1\InstallShield
2007-08-29 08:29    <DIR>    d--------    C:\Programmer\Intel
2007-08-28 17:49    664    --a------    C:\WINDOWS\system32\d3d9caps.dat

.
((((((((((((((((((((((((((((((((((((((((  Find3M Report  ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-09-22 20:04    6183    --a------    C:\Programmer\hijackthis.log
2007-08-27 17:55    0    --ah-----    C:\WINDOWS\system32\drivers\MsftWdf_Kernel_01005_Coinstaller_Critical.Wdf
2007-08-27 17:55    0    --ah-----    C:\WINDOWS\system32\drivers\Msft_Kernel_LMouFilt_01005.Wdf
2007-08-27 14:58    ---------    d--------    C:\Programmer\Onlinetjenester
2007-07-30 19:19    92504    --a------    C:\WINDOWS\system32\cdm.dll
2007-07-30 19:19    549720    --a------    C:\WINDOWS\system32\wuapi.dll
2007-07-30 19:19    53080    --a------    C:\WINDOWS\system32\wuauclt.exe
2007-07-30 19:19    43352    --a------    C:\WINDOWS\system32\wups2.dll
2007-07-30 19:19    325976    --a------    C:\WINDOWS\system32\wucltui.dll
2007-07-30 19:19    203096    --a------    C:\WINDOWS\system32\wuweb.dll
2007-07-30 19:19    1712984    --a------    C:\WINDOWS\system32\wuaueng.dll
2007-07-30 19:18    33624    --a------    C:\WINDOWS\system32\wups.dll
2007-06-26 08:10    1104896    --a------    C:\WINDOWS\system32\msxml3.dll
    ---------        C:\Programmer\Fælles filer\Wise Installation Wizard
    ---------        C:\Programmer\Fælles filer\Tjenester
    ---------        C:\Programmer\Fælles filer\System
    ---------        C:\Programmer\Fælles filer\SpeechEngines
    ---------        C:\Programmer\Fælles filer\Skype
    ---------        C:\Programmer\Fælles filer\ODBC
    ---------        C:\Programmer\Fælles filer\MSSoap
    ---------        C:\Programmer\Fælles filer\Microsoft Shared
    ---------        C:\Programmer\Fælles filer\Logitech
    ---------        C:\Programmer\Fælles filer\Lenovo
    ---------        C:\Programmer\Fælles filer\InstallShield
    ---------        C:\Programmer\Fælles filer\DESIGNER
    ---------        C:\Programmer\Fælles filer\Borland Shared
    ---------        C:\Programmer\Fælles filer\AVSMedia
    ---------        C:\Programmer\Fælles filer\Apple
    ---------        C:\Programmer\Fælles filer\Aminova
    ---------        C:\Programmer\Fælles filer\Adobe Systems Shared
    ---------        C:\Programmer\Fælles filer
.

(((((((((((((((((((((((((((((((((((((  Reg Loading Points  ))))))))))))))))))))))))))))))))))))))))))))))))))
.

*Note* empty entries & legit default entries are not shown

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"APVXDWIN"="C:\Programmer\Antivirus\Panda Antivirus 2008\APVXDWIN.exe" [2007-07-19 15:23]
"RegistryMechanic"="" []

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MsnMsgr"="C:\Programmer\MSN Messenger\MsnMsgr.exe" [2007-01-19 12:55]
"MSMSGS"="C:\Programmer\Messenger\msmsgs.exe" [2004-10-13 18:24]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2006-03-02 14:00]
"SUPERAntiSpyware"="C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2007-06-21 14:06]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= C:\Programmer\SUPERAntiSpyware\SASSEH.DLL [2006-12-20 13:55 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
C:\Programmer\SUPERAntiSpyware\SASWINLO.dll 2007-04-19 13:41 294912 C:\Programmer\SUPERAntiSpyware\SASWINLO.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avldr]
avldr.dll 2007-02-15 20:02 50736 C:\WINDOWS\system32\avldr.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdauxservice"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdcoreservice"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Menuen Start^Programmer^Start^Digital Line Detect.lnk]
backup=C:\WINDOWS\pss\Digital Line Detect.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
"C:\Programmer\Adobe\Reader 8.0\Reader\Reader_sl.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Aminova WordSeeker]
"C:\Programmer\Fælles filer\Aminova\WordSeeker\Controller.exe" SHORTCUT

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATnotes.exe]
C:\Programmer\ATnotes\ATnotes.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\avp]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTDrive]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
C:\WINDOWS\system32\ctfmon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools]
"C:\Programmer\DAEMON Tools\daemon.exe" -lang 1033

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\F-Secure Manager]
"C:\Programmer\F-Secure\Common\FSM32.EXE" /splash

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\F-Secure TNB]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HotKeysCmds]
C:\WINDOWS\system32\hkcmd.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxhkcmd]
C:\WINDOWS\system32\hkcmd.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxpers]
C:\WINDOWS\system32\igfxpers.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxtray]
C:\WINDOWS\system32\igfxtray.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
"C:\Programmer\iTunes\iTunesHelper.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Kernel and Hardware Abstraction Layer]
KHALMNPR.EXE

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\L07AXLRD_3570718]
"C:\Programmer\Microsoft Student\Microsoft Student with Encarta Premium 2007 DVD\EDICT.EXE" -m

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Logitech Hardware Abstraction Layer]
KHALMNPR.EXE

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Persistence]
C:\WINDOWS\system32\igfxpers.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
"C:\Programmer\QuickTime\QTTask.exe" -atboottime

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\smgr]
mgrs.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMAX]
C:\Programmer\Analog Devices\SoundMAX\Smax4.exe /tray

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMAXPnP]
C:\Programmer\Analog Devices\Core\smax4pnp.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Steam]
"c:\games\steam\steam.exe" -silent

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
"C:\Programmer\Java\jre1.5.0_09\bin\jusched.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TVT Scheduler Proxy]
C:\Programmer\Fælles filer\Lenovo\Scheduler\scheduler_proxy.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"Apple Mobile Device"=2 (0x2)
"acs"=2 (0x2)
"ose"=3 (0x3)
"odserv"=3 (0x3)
"iPod Service"=3 (0x3)
"FSMA"=2 (0x2)
"FSDFWD"=3 (0x3)
"FSAUA"=2 (0x2)
"F-Secure Network Request Broker"=2 (0x2)
"F-Secure Gatekeeper Handler Starter"=2 (0x2)
"TVT Scheduler"=2 (0x2)
"idsvc"=3 (0x3)

R2 pavdrv;pavdrv;C:\WINDOWS\system32\DRIVERS\pavdrv51.sys
R3 AEAudioService;AEAudio Service;C:\WINDOWS\system32\drivers\AEAudio.sys
R3 WSIMD;wsimd Service;C:\WINDOWS\system32\DRIVERS\wsimd.sys
S3 tpflhlp;tpflhlp;\??\C:\DRIVERS\FLASH\BIOS\tpflhlp.sys

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
HPZ12    Pml Driver HPZ12 Net Driver HPZ12


[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8D8BB7AA-34B8-4058-85C7-5F750A62BE2D}]
C:\WINDOWS\system32\msiexec.exe  /fup {8D8BB7AA-34B8-4058-85C7-5F750A62BE2D} /q
.
Contents of the 'Scheduled Tasks' folder
"2007-09-11 11:47:29 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Programmer\Apple Software Update\SoftwareUpdate.exe
.
**************************************************************************

catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-09-22 20:39:13
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

**************************************************************************
.
Completion time: 2007-09-22 20:39:38
C:\ComboFix-quarantined-files.txt ... 2007-09-22 20:39
C:\ComboFix2.txt ... 2007-09-22 20:03
C:\ComboFix3.txt ... 2007-09-22 19:15
.
    --- E O F ---
Avatar billede arlet Juniormester
22. september 2007 - 21:06 #39
Hvordan du starter op med at læse hijackthis log fortæller Ejvindh dig om her: http://www.ejvindh.net/viewtopic.php?t=20
Avatar billede fromsej Praktikant
22. september 2007 - 21:07 #40
Så skulle det sidste være væk.*S*

Med "Skidtfjerner" mener jeg at rense skidtet ud fra folks PCér som en hobby og i min fritid, det er ikke noget man kan leve af, hertil er folks villighed til at betale for det for lille, hvilket jeg egentlig godt kan forstå.
Skulle du have en regning på det her fra Arlet og jeg, ville den komme et godt stykke på den anden side af en tusse + moms, hvor mange vil betale det, når man bare kan formatere maskinen?

Så vidt jeg ved, var vi de første i DK til at anvende Hijackthis i offentlige fora, med vi mener jeg Perhaps, Abovergaard og jeg selv, vi var fuldstændig på bar bund, der var ingen hjælp at hente nogen steder i DK, men masser i udlandet, til gengæld var skidtet ikke så agressivt, og skjulte sig ikke så godt som det gør i dag.
Perhaps søsatte www.spywarefri.dk , hvor vi ret hurtigt lavede eget forum som lever i bedste velgående den dag i dag.
Forskellen på Eksperten og vores eget er at hos os skal man godkendes, før man må svare på logfiler og deslige, herinde er der frit slag, noget jeg er absolut uenig i, da der ikke skal mange forkerte trin til, før det går gruelig galt.
Vi laver da også fejl, uoprettelige fejl, men det er i promiller af de spørgsmål vi får, og samtidig skal man huske at en Windows kan være så inficeret, at den helt enkelt dør, når noget bliver fjernet.

Jeg må ikke lave en liste over de Eksperter, jeg ved kan rense logs, det har kostet en anmeldelse og vistnok en kraftig påtale, så det vil jeg undlade, men tjek altid hvilke spørgsmål en der giver vejledning har deltaget i, og hvor mange point han/hun har, det er en god rettesnor, samt karma, selvom det heldigvis snart forsvinder.

Så lykkedes det nok en gang at få lavet en kort historie lang, det er en evne jeg har. *G*
Avatar billede squazz Novice
22. september 2007 - 21:43 #41
Hehe, det lyder vidunderligt :D
Hvis jeg selv skulle få problemer med det igen, kan jeg så bare køre "prosedyren" igen?

Er lidt i tvivl, skal arlet have point oss?
Avatar billede fromsej Praktikant
22. september 2007 - 21:58 #42
Jeg har det bedst med denne procedure:
http://www.eksperten.dk/artikler/1123
Men om et par måneder er det måske helt andre værktøjer, det er umuligt at vide.
Så får du problemet igen, er det nok smartest at spørge herinde først.

Ja, selvfølgelig skal Arlet have det halve af pointene, han tog jo også en del af slæbet. :-)
Avatar billede squazz Novice
22. september 2007 - 22:06 #43
Så skal han vel lægge et svar inden jeg kan give jer point?
Eller hvordan forgår det? Er ikke så god til det her endnu, hehe

Men jeg spørger herinde først, der er vel altid én der ved hvordan man skal gøre:P
Men kan det passe man ikke kan forsvare sig mod "Vundo"? Istedet for at skulle bekæmpe den... Nogle porte man kan lukke, hjemmesider man kan "blorkere" på en eller anden måde?
Avatar billede fromsej Praktikant
22. september 2007 - 22:24 #44
Ja, Arlet skal lægge et svar, så markerer du os begge i boksen og klikker på Accepter, så går resten af sig selv.
Skulle det kikse, finder Arlet og jeg ud af det indbyrdes. *S*

Du kan beskytte dig mod Vundo og alskens andet skrammel, i øjeblikket passer SuperAntiSpyware på dig, når prøvetiden udløber bør du kraftigt overveje at købe programmet, det kan du bl.a købe i Perhaps´shop, den store fordel ved det er at vi yder support "døgnet rundt", og at perhaps har en bagdør til Nick(programmøren), så vi er garanteret lynhurtig hjælp.
Du kan vælge kun gratisprogrammer, det er næsten lige så godt.
http://www.spywarefri.dk/manualer/sikkerhedspakke.htm
Som minimum anbefaler jeg Spywareguard, Spywareblaster, Zoned-out og Ccleaner.
Et par artikler om sikker surfing finder du her:
http://www.spywarefri.dk/forum/topic.asp?TOPIC_ID=14414
http://fromsej.dk/html/avoid.html
Mvh:
Fromsej/Team Spywarefri.
Avatar billede arlet Juniormester
23. september 2007 - 08:44 #45
Okay, så tager jeg lidt af pointene..

Godt det lykkes for dig at blive clean.
Avatar billede squazz Novice
23. september 2007 - 10:11 #46
Jeg er også glad for at jeg blev clean :P
Man kan vel ikke beskytte sig optimalt bare ved gratis-programmer?
Avatar billede fromsej Praktikant
23. september 2007 - 10:40 #47
Det korte svar er nej.
Man kommer et langt skridt, og bruger man kun maskinen til mails, lidt onlinespil på en dansk side (TV2, Spigo, Kom og vind osv.) evt til at hente en madopskrift og lidt hjælp fra Eksperten.dk eller Spywarefri.dk eller et andet godt forum f.eks MalwareCheck.dk (*S*), burde det være nok.
Kommer der så netbank ind, er svaret helt klart nej, det er ikke ret sjovt at få sin konto tømt, for at en Ukrainsk hacker kan køre i Mercedes, mens du ikke engang har til bussen.
Avatar billede squazz Novice
23. september 2007 - 11:06 #48
Men så begynder man vel at snakke om ståre beløber til abbonomenter af diverse beskyttelsesprogrammer?
Avatar billede fromsej Praktikant
23. september 2007 - 11:36 #49
Det ved jeg ikke, nu er alt jo relativt.
Et eksempel:
Bullguard (antivirus, firewall) til tre maskiner! i et år = 324,00 Kr
SuperAntiSpyware eller SpySweeper i et år = 229,00 Kr
Ialt for beskyttelse = 553,00 Kr for en maskine.
Har man 3 maskiner vil prisen pr. maskine blive 337,00 Kr pr år, hvis der indkøbes et stk. Bullguard(3 maskiner) og en SaS eller SS pr. maskine.

Der er selvfølgelig andre alternativer, min hedder Kaspersky (Antivirus og Firewall), SaS og SuperAdBlocker, suppleret med IE-Spyad, det er endnu ikke lykkedes mig at gennembryde den sikkerhed på trods af at jeg nogle gange er på rigtig grimme sider med cracks, serials, porno osv. , naturligvis i "embeds" medfør.
Ikke engang Wareout eller Vundo er det lykkedes at komme igennem her, eller for den sags skyld Smidfraud, drivecleaner eller CWS.
Phising banditterne har heller ingen chancer:
http://www.fromsej.saknet.dk/billeder/gomyron.jpg
Avatar billede squazz Novice
23. september 2007 - 17:01 #50
Lyder til at kaspersky, SaS, SAB og IE-Spyad er en god compination:P

By the way, jeg kan ikke finde ud af hvor jeg henter IE-Spyad
http://www.spywarewarrior.com/uiuc/resource.htm
Avatar billede fromsej Praktikant
23. september 2007 - 18:33 #51
IE-Spyad hedder Zoned-out nu, så det er fair nok.*S*
Jeg har ikke fået lavet manual endnu, men mon ikke det er rimelig nemt at gå til.
Avatar billede squazz Novice
23. september 2007 - 18:53 #52
Det er vel bare et normalt program :P
Hehe, helt tabt er jeg heller ikk ^^
Avatar billede fromsej Praktikant
23. september 2007 - 19:06 #53
Det regnede jeg nu heller ikke med. ;-)
Jeg har bare lovet at lave den manual, så jeg må se at tage mig sammen.
Avatar billede squazz Novice
23. september 2007 - 19:17 #54
Hehe :P
Har du egentligt meget at se til?

Med al respekt, jeg tror altså ikk skidtet er væk fra min computer, den kommer meget læt på "overarbejde" hvor min CPU kører på de 43-50%, har den aldrig gjort ved Photoshop før (altså, når den bare var åben og ikke "arbejdede")

Og, er det egentligt tilladt at lave offtopic i et afsluttet emne?
Avatar billede fromsej Praktikant
24. september 2007 - 17:39 #55
Ja, jeg har rigeligt, men det er min egen skyld, så jeg kan jo bare sige fra. :-)

Ang. Off-Topic, det er din tråd, så længe du ikke brokker dig er det helt OK.
De andre deltagere kan fjerne abonnering, hvis de ikke vil have mails fra tråden, andet er der ikke i det.

Prøv dette:
Klik på Start->Kør skriv SFC /scannow(bemærk mellemrum), klik OK.
Din XP-CD skal sidde i drevet.
Genstart, se om det hjalp.
Avatar billede squazz Novice
24. september 2007 - 17:43 #56
Heh ok:P
Jeg har ingen XP-CD...
Det er en IMB-bærbar jeg har, og de lægger altid deres reatablerings cd-er ind på computeren...
Avatar billede fromsej Praktikant
24. september 2007 - 18:35 #57
Så prøv kommandoen uden CD i, det kan være den vil.
Avatar billede squazz Novice
28. september 2007 - 09:28 #58
Jeg lånte en cd af en kammerat, og scannede igennem...
Jeg ved ikke om den "fandt noget", men føler det hjalp ^^
THX M8
Avatar billede fromsej Praktikant
28. september 2007 - 17:31 #59
Så har det hjulpet, det var godt nok. *S*
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester