Seneste forumindlæg
Køb / Salg
 * Uofficiel Black/White liste V3
Login / opret bruger

Forum \ Software \ Sikkerhed
Denne tråd er over 6 måneder gammel

Er du sikker på, at du har noget relevant at tilføje?

HJT log - spyworm hjælp

Af Junior Supporter FoxHound | 30-07-2004 17:48 | 829 visninger | 14 svar, hop til seneste
Hey... Da jeg var til Hol-Lan fik jeg igen spyworm...så nu vil jeg bede om jeres hjælp en gang til :) Logfile of HijackThis v1.97.7 Scan saved at 17:45:07, on 30-07-2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:WINDOWSSystem32smss.exe C:WINDOWSsystem32winlogon.exe C:WINDOWSsystem32services.exe C:WINDOWSsystem32lsass.exe C:WINDOWSsystem32svchost.exe C:WINDOWSSystem32svchost.exe C:ProgrammerFælles filerSymantec SharedccSetMgr.exe C:ProgrammerFælles filerSymantec SharedccEvtMgr.exe C:WINDOWSsystem32spoolsv.exe C:WINDOWSSystem32RUNDLL32.EXE C:WINDOWSSystem32sstray.exe C:ProgrammerMicrosoft HardwareKeyboard ype32.exe C:ProgrammerFælles filerSymantec SharedccApp.exe C:ProgrammerD-Toolsdaemon.exe C:WINDOWSSystem32ctfmon.exe C:ProgrammerMSN MessengerMsnMsgr.Exe C:ProgrammerNorton AntiVirus avapsvc.exe C:ProgrammerNorton AntiVirusAdvToolsNPROTECT.EXE C:WINDOWSSystem32 vsvc32.exe C:ProgrammerFælles filerSymantec SharedCCPD-LCsymlcsvc.exe C:ProgrammerNorton AntiVirusSAVScan.exe C:WINDOWSSystem32wuauclt.exe C:WINDOWSSystem32svchost.exe C:WINDOWSexplorer.exe C:mIRCmirc.exe C:WINDOWSSystem32directx32.exe C:ProgrammerWindows Media Playerwmplayer.exe D:stuffHijackThis.exe R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page = http://google.dk[...] R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName = Hyperlinks O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:PROGRA~1SPYBOT~1SDHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:ProgrammerNorton AntiVirusNavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:WINDOWSSystem32msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:ProgrammerNorton AntiVirusNavShExt.dll O4 - HKLM..Run: [NvCplDaemon] RUNDLL32.EXE C:WINDOWSSystem32NvCpl.dll,NvStartup O4 - HKLM..Run: [nwiz] nwiz.exe /install O4 - HKLM..Run: [NvMediaCenter] RUNDLL32.EXE C:WINDOWSSystem32NvMcTray.dll,NvTaskbarInit O4 - HKLM..Run: [nForce Tray Options] sstray.exe /r O4 - HKLM..Run: [IntelliType] "C:ProgrammerMicrosoft HardwareKeyboard ype32.exe" O4 - HKLM..Run: [ccApp] "C:ProgrammerFælles filerSymantec SharedccApp.exe" O4 - HKLM..Run: [Advanced Tools Check] C:PROGRA~1NORTON~1AdvToolsADVCHK.EXE O4 - HKLM..Run: [DAEMON Tools-1033] "C:ProgrammerD-Toolsdaemon.exe" -lang 1033 O4 - HKLM..Run: [DirectX 32] directx32.exe O4 - HKLM..Run: [Microsoft Update] MSlti32.exe O4 - HKLM..Run: [DirectK 64] directk64.exe O4 - HKLM..RunServices: [DirectX 32] directx32.exe O4 - HKLM..RunServices: [Microsoft Update] MSlti32.exe O4 - HKLM..RunServices: [DirectK 64] directk64.exe O4 - HKCU..Run: [CTFMON.EXE] C:WINDOWSSystem32ctfmon.exe O4 - HKCU..Run: [MsnMsgr] "C:ProgrammerMSN MessengerMsnMsgr.Exe" /background O4 - HKCU..Run: [Steam] D:spilSteamSteam.exe -silent O4 - HKCU..Run: [DirectX 32] directx32.exe O4 - HKCU..Run: [Microsoft Update] MSlti32.exe O4 - HKCU..Run: [DirectK 64] directk64.exe O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net[...] O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com[...] O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com[...] O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com[...] O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com[...] O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com[...] Håber i kan hjælpe
--
Whiner!!! hold din kæft.
#1
Kim In Chul
Junior Supporter
31-07-2004 14:09

Rapporter til Admin
Hej du har lidt som skal fikses... Start med at deaktivere systemgendannelsen, kør en ny hijackthis og sæt flueben ud for: O4 - HKLM..Run: [DirectX 32] directx32.exe O4 - HKLM..Run: [Microsoft Update] MSlti32.exe O4 - HKLM..Run: [DirectK 64] directk64.exe O4 - HKLM..RunServices: [DirectX 32] directx32.exe O4 - HKLM..RunServices: [Microsoft Update] MSlti32.exe O4 - HKLM..RunServices: [DirectK 64] directk64.exe O4 - HKCU..Run: [DirectX 32] directx32.exe O4 - HKCU..Run: [Microsoft Update] MSlti32.exe O4 - HKCU..Run: [DirectK 64] directk64.exe Luk alle browservinduer og klik på "fix checked" Start så derefter op i fejlsikret tilstand og find og slet: C:WINDOWSSystem32directx32.exe C:WINDOWSSystem32directk64.exe Det burde være de rigtige stier, men for en sikkerheds skyld lav en global søgning på begge ".exe" filer sådan at du er sikker på at de alle sammen er væk... Start så op normalt og smid en log herind til kontrol... //Kim In Chul
--
#2
*THILE*
Super Supporter
31-07-2004 14:17

Rapporter til Admin
Få også lige opdateret din windows med sp1, samt andre kritiske opdateringer fra windows update.
--
Nerd is just a word used by people who can't pronounce intellectual.
#3
Tuan
Gæst
31-07-2004 14:45

Rapporter til Admin
Opret din egen tråd og post din log. Sørg for at få hele loggen med - hvis det ikke kan lade sig gøre, så post ad 2-3 gange eller upload din log på nettet.
--
Gæstebruger, opret dit eget login og få din egen signatur.
#4
skat3r
Semibruger
31-07-2004 14:55

Rapporter til Admin
Sry for "offtopic" men hvor kan man få fat i HijackThis ? er det free eller? :D
--
Nick :)
#5
Armageddon
Moderator
31-07-2004 15:01

Rapporter til Admin
#4 Det er freeware og kan bl.a. hentes på http://www.zerosrealm.com[...]
--
/Armageddon - [email protected] http://www.mdegn.dk[...]
#6
skat3r
Semibruger
31-07-2004 15:06

Rapporter til Admin
#5 mange tak, undskyld jeg gør det "igen" men aner ikke rigtig hvor jeg ellers skulle sige det #5 er det muligt at du kender en hjemmeside hvor man kan se "standarterne" af ting der kørere?, så man lige som kan se hvad man skal "fikse" :)
--
Nick :)
#7
Armageddon
Moderator
31-07-2004 15:43

Rapporter til Admin
#6 Der er ikke rigtigt sådanne sider. Det kan heller ikke anbefales at du selv begynder at fixe noget på egen hånd til at starte med. Det kan du gøre når du har lært lidt mere. Opret derfor din egen tråd og post din log - så skal vi nok hjælpe dig med at få ryddet op.
--
/Armageddon - [email protected] http://www.mdegn.dk[...]
#8
FoxHound
Junior Supporter
31-07-2004 17:38

Rapporter til Admin
Her er den nye log... Logfile of HijackThis v1.97.7 Scan saved at 17:37:46, on 31-07-2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:WINDOWSSystem32smss.exe C:WINDOWSsystem32winlogon.exe C:WINDOWSsystem32services.exe C:WINDOWSsystem32lsass.exe C:WINDOWSsystem32svchost.exe C:WINDOWSSystem32svchost.exe C:ProgrammerFælles filerSymantec SharedccSetMgr.exe C:ProgrammerFælles filerSymantec SharedccEvtMgr.exe C:WINDOWSExplorer.EXE C:WINDOWSsystem32spoolsv.exe C:WINDOWSSystem32RUNDLL32.EXE C:WINDOWSSystem32sstray.exe C:ProgrammerMicrosoft HardwareKeyboard ype32.exe C:ProgrammerFælles filerSymantec SharedccApp.exe C:ProgrammerD-Toolsdaemon.exe C:WINDOWSSystem32MSlti32.exe C:WINDOWSSystem32winupdate.exe C:WINDOWSSystem32ctfmon.exe C:ProgrammerMSN MessengerMsnMsgr.Exe D:spilSteamSteam.exe C:ProgrammerNorton AntiVirus avapsvc.exe C:ProgrammerNorton AntiVirusAdvToolsNPROTECT.EXE C:WINDOWSSystem32 vsvc32.exe C:ProgrammerFælles filerSymantec SharedCCPD-LCsymlcsvc.exe C:ProgrammerNorton AntiVirusSAVScan.exe C:ProgrammerInternet Exploreriexplore.exe C:WINDOWSSystem32directk64.exe D:stuffHijackThis.exe R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page = http://google.dk[...] R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName = Hyperlinks O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:PROGRA~1SPYBOT~1SDHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:ProgrammerNorton AntiVirusNavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:WINDOWSSystem32msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:ProgrammerNorton AntiVirusNavShExt.dll O4 - HKLM..Run: [NvCplDaemon] RUNDLL32.EXE C:WINDOWSSystem32NvCpl.dll,NvStartup O4 - HKLM..Run: [nwiz] nwiz.exe /install O4 - HKLM..Run: [NvMediaCenter] RUNDLL32.EXE C:WINDOWSSystem32NvMcTray.dll,NvTaskbarInit O4 - HKLM..Run: [nForce Tray Options] sstray.exe /r O4 - HKLM..Run: [IntelliType] "C:ProgrammerMicrosoft HardwareKeyboard ype32.exe" O4 - HKLM..Run: [ccApp] "C:ProgrammerFælles filerSymantec SharedccApp.exe" O4 - HKLM..Run: [Advanced Tools Check] C:PROGRA~1NORTON~1AdvToolsADVCHK.EXE O4 - HKLM..Run: [DAEMON Tools-1033] "C:ProgrammerD-Toolsdaemon.exe" -lang 1033 O4 - HKLM..Run: [Microsoft Update] MSlti32.exe O4 - HKLM..Run: [WindowsRegKey update] winupdate.exe O4 - HKLM..Run: [DirectK 64] directk64.exe O4 - HKLM..RunServices: [DirectK 64] directk64.exe O4 - HKLM..RunServices: [WindowsRegKey update] winupdate.exe O4 - HKLM..RunServices: [Microsoft Update] MSlti32.exe O4 - HKCU..Run: [CTFMON.EXE] C:WINDOWSSystem32ctfmon.exe O4 - HKCU..Run: [MsnMsgr] "C:ProgrammerMSN MessengerMsnMsgr.Exe" /background O4 - HKCU..Run: [Steam] D:spilSteamSteam.exe -silent O4 - HKCU..Run: [WindowsRegKey update] winupdate.exe O4 - HKCU..Run: [DirectK 64] directk64.exe O4 - HKCU..Run: [Microsoft Update] MSlti32.exe O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net[...] O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com[...] O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com[...] O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com[...] O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com[...] O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com[...]
--
Whiner!!! hold din kæft.
#9
Armageddon
Moderator
31-07-2004 18:08

Rapporter til Admin
Som det første skal du aktivere din firewall så du kan holde maskinen nogenlunde ren mens vi renser den. Download så KillBox - http://www.mdegn.dk[...] Pak programmet ud og start det op. I tekstfeltet skriver du C:\WINDOWS\System32\MSlti32.exe og klikker på "Kill File". Gentag proceduren med C:\WINDOWS\System32\winupdate.exe og C:\WINDOWS\System32\directk64.exe Kør herefter en ny scanning med HJT og sæt flueben ved disse: O4 - HKLM..Run: [Microsoft Update] MSlti32.exe O4 - HKLM..Run: [WindowsRegKey update] winupdate.exe O4 - HKLM..Run: [DirectK 64] directk64.exe O4 - HKLM..RunServices: [DirectK 64] directk64.exe O4 - HKLM..RunServices: [WindowsRegKey update] winupdate.exe O4 - HKLM..RunServices: [Microsoft Update] MSlti32.exe O4 - HKCU..Run: [WindowsRegKey update] winupdate.exe O4 - HKCU..Run: [DirectK 64] directk64.exe O4 - HKCU..Run: [Microsoft Update] MSlti32.exe Luk alle øvrige programvinduer så kun HJT er åben. Klik på ”Fix checked”. Luk programmet og genstart maskinen. Kør en ny scanning med HJT og smid loggen herind til kontrol.
--
/Armageddon - [email protected] http://www.mdegn.dk[...]
#10
FoxHound
Junior Supporter
31-07-2004 18:50

Rapporter til Admin
den nye log Logfile of HijackThis v1.97.7 Scan saved at 18:50:14, on 31-07-2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:WINDOWSSystem32smss.exe C:WINDOWSsystem32winlogon.exe C:WINDOWSsystem32services.exe C:WINDOWSsystem32lsass.exe C:WINDOWSsystem32svchost.exe C:WINDOWSSystem32svchost.exe C:ProgrammerFælles filerSymantec SharedccSetMgr.exe C:ProgrammerFælles filerSymantec SharedccEvtMgr.exe C:WINDOWSExplorer.EXE C:WINDOWSsystem32spoolsv.exe C:WINDOWSSystem32RUNDLL32.EXE C:WINDOWSSystem32sstray.exe C:ProgrammerMicrosoft HardwareKeyboard ype32.exe C:ProgrammerFælles filerSymantec SharedccApp.exe C:ProgrammerD-Toolsdaemon.exe C:WINDOWSSystem32ctfmon.exe C:ProgrammerMSN MessengerMsnMsgr.Exe C:ProgrammerNorton AntiVirus avapsvc.exe C:ProgrammerNorton AntiVirusAdvToolsNPROTECT.EXE C:WINDOWSSystem32 vsvc32.exe C:ProgrammerFælles filerSymantec SharedCCPD-LCsymlcsvc.exe C:ProgrammerNorton AntiVirusSAVScan.exe C:ProgrammerInternet Exploreriexplore.exe D:stuffHijackThis.exe R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page = http://google.dk[...] R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName = Hyperlinks O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:PROGRA~1SPYBOT~1SDHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:ProgrammerNorton AntiVirusNavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:WINDOWSSystem32msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:ProgrammerNorton AntiVirusNavShExt.dll O4 - HKLM..Run: [NvCplDaemon] RUNDLL32.EXE C:WINDOWSSystem32NvCpl.dll,NvStartup O4 - HKLM..Run: [nwiz] nwiz.exe /install O4 - HKLM..Run: [NvMediaCenter] RUNDLL32.EXE C:WINDOWSSystem32NvMcTray.dll,NvTaskbarInit O4 - HKLM..Run: [nForce Tray Options] sstray.exe /r O4 - HKLM..Run: [IntelliType] "C:ProgrammerMicrosoft HardwareKeyboard ype32.exe" O4 - HKLM..Run: [ccApp] "C:ProgrammerFælles filerSymantec SharedccApp.exe" O4 - HKLM..Run: [Advanced Tools Check] C:PROGRA~1NORTON~1AdvToolsADVCHK.EXE O4 - HKLM..Run: [DAEMON Tools-1033] "C:ProgrammerD-Toolsdaemon.exe" -lang 1033 O4 - HKCU..Run: [CTFMON.EXE] C:WINDOWSSystem32ctfmon.exe O4 - HKCU..Run: [MsnMsgr] "C:ProgrammerMSN MessengerMsnMsgr.Exe" /background O4 - HKCU..Run: [Steam] D:spilSteamSteam.exe -silent O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net[...] O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com[...] O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com[...] O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com[...] O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com[...] O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com[...]
--
Whiner!!! hold din kæft.
#11
Armageddon
Moderator
31-07-2004 19:03

Rapporter til Admin
Voila! - så er den ren. Du må godt aktivere systemgendannelse igen. Så bør det ellers hedde opdatering af systemet med SP1 og kritiske opdateringer.
--
/Armageddon - [email protected] http://www.mdegn.dk[...]
#12
FoxHound
Junior Supporter
31-07-2004 19:28

Rapporter til Admin
#11 mange tak...men jeg har opdateret sp1 Jeg har lige et spørgsmål...hvad har systemgennelse at gøre med virus?
--
Whiner!!! hold din kæft.
#13
Armageddon
Moderator
31-07-2004 19:34

Rapporter til Admin
Det er jo ikke smart at have virus og lignende i systemgendannelsen, da du vil genskabe alle problemer såfremt du bruger systemgendannelse. Desuden vil antivirus programmer brokke sig over virus som de ikke kan fjerne. -- /Armageddon - [email protected] http://www.mdegn.dk[...]
--
Sidst redigeret
#14
FoxHound
Junior Supporter
31-07-2004 19:45

Rapporter til Admin
okay...men jeg siger endnu en gang mange tak for din hjælp :)
--
Whiner!!! hold din kæft.

Opret svar til indlægget: HJT log - spyworm hjælp

Grundet øget spam aktivitet fra gæstebrugere, er det desværre ikke længere muligt, at oprette svar som gæst.

Hvis du ønsker at deltage i debatten, skal du oprette en brugerprofil.

Opret bruger | Login
NYHEDSBREV
Afstemning