Seneste forumindlæg
Køb / Salg
 * Uofficiel Black/White liste V3
Login / opret bruger

Forum \ Software \ Sikkerhed
Denne tråd er over 6 måneder gammel

Er du sikker på, at du har noget relevant at tilføje?

Trojan Fjern. HJT LOG. Kig engang

Af Ny på siden T_Raun | 30-08-2009 18:40 | 3548 visninger | 25 svar, hop til seneste
Hej Holler Jeg har en vista maskine som popper op hvergang jeg starter den op med en trojan. Og den kommer hver eneste gang jeg genstarter og hedder det samme og ligge samme sted hver gang, men har ikke haft held med at hitte hvad der oprettet den gang på gang. Har scannet med det forskellige ting, så nu håber jeg der er en venlig sjæl, der måske vil kigge min HJT log igennem.. BIllede af symantec når det har fundet den. http:\\rauntrend.dk\lort\trojan.jpg loggen ser sådan ud. Håber nogle har lidt bud. Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 18:30:46, on 30-08-2009 Platform: Windows Vista SP2 (WinNT 6.00.1906) MSIE: Internet Explorer v8.00 (8.00.6001.18813) Boot mode: Normal Running processes: C:\Windows\system32\taskeng.exe C:\Windows\system32\Dwm.exe C:\Windows\Explorer.EXE C:\Program Files\Intel\Intel Matrix Storage Manager\IAAnotif.exe C:\Windows\RtHDVCpl.exe C:\Windows\System32\rundll32.exe C:\Program Files\Common Files\Symantec Shared\ccApp.exe C:\Program Files\Symantec AntiVirus\VPTray.exe C:\Windows\WindowsMobile\wmdc.exe C:\Program Files\Quick GPS Connection Data Download Manager\DesktopLtoManager.exe C:\Program Files\Java\jre6\bin\jusched.exe C:\Windows\ehome\ehtray.exe C:\Program Files\Windows Media Player\wmpnscfg.exe C:\Windows\ehome\ehmsas.exe C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe C:\Windows\System32\mobsync.exe C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosA2dp.exe C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtHid.exe C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtHsp.exe C:\Program Files\Internet Explorer\iexplore.exe C:\Program Files\Internet Explorer\iexplore.exe C:\Windows\system32\SearchProtocolHost.exe C:\Windows\system32\Macromed\Flash\FlashUtil10c.exe C:\Windows\system32\SearchFilterHost.exe C:\Program Files\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aldi.com[...] R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com[...] R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk[...] R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aldi.com[...] R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com[...] R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O1 - Hosts: ::1 localhost O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Hjælp til tilmelding til Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll O4 - HKLM\..\Run: [IAAnotif] "C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe" O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe O4 - HKLM\..\Run: [ITSecMng] %ProgramFiles%\TOSHIBA\Bluetooth Toshiba Stack\ItSecMng.exe /START O4 - HKLM\..\Run: [Windows Mobile Device Center] %windir%\WindowsMobile\wmdc.exe O4 - HKLM\..\Run: [Lto Manager] "C:\Program Files\Quick GPS Connection Data Download Manager\DesktopLtoManager.exe" O4 - HKLM\..\Run: [PrintUtil] C:\Program Files\HP\HP Print Utility\PrintUtil.exe O4 - HKLM\..\Run: [Skytel] Skytel.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QT Lite\QTTask.exe" -atboottime O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe" O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKAL TJENESTE') O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKAL TJENESTE') O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETVÆRKSTJENESTE') O4 - HKUS\S-1-5-18\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe (User 'Default user') O4 - Global Startup: Bluetooth Manager.lnk = ? O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: @C:\Windows\WindowsMobile\INetRepl.dll,-222 - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll O9 - Extra 'Tools' menuitem: @C:\Windows\WindowsMobile\INetRepl.dll,-223 - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll O9 - Extra button: Opslag - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL O13 - Gopher Prefix: O16 - DPF: {076169AA-8C3D-4CFC-AC23-3ACA88FC21B5} (F-Secure Online Scanner Launcher) - http://download.sp.f-secure.com[...] O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com[...] O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\Windows\system32\IoctlSvc.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe O23 - Service: ServiceLayer - Nokia. - C:\Program Files\Nokia\PC Connectivity Solution\ServiceLayer.exe O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe O23 - Service: TOSHIBA Bluetooth Service - TOSHIBA CORPORATION - C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtSrv.exe O23 - Service: TVEnhance Background Capture Service (TBCS) (TVECapSvc) - Unknown owner - C:\Program Files\HomeCinema\TV Enhance\Kernel\TV\TVECapSvc.exe O23 - Service: TVEnhance Task Scheduler (TTS)) (TVESched) - Unknown owner - C:\Program Files\HomeCinema\TV Enhance\Kernel\TV\TVESched.exe O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe -- End of file - 7484 bytes
--
#1
T_Raun
Ny på siden
30-08-2009 18:41

Rapporter til Admin
Lige en linkfiks på billedet fra symantec. http://rauntrend.dk[...]
--
#2
bQnne
Monsterbruger
30-08-2009 18:44

Rapporter til Admin
Jeg aner ikke hvad pokker jeg skal kigge efter i en HJT log, men jeg kan fortælle dig at der er et eller andet program/forbindelse der downloader/whatever en trojan hver gang du starter din maskine. Se dens placering; i temp mappen. Dvs. at det ikke hjælper at fjerne filen, med mindre du kan finde det program / den forbindelse der hente/initialisere/udpakker, whatever det nu gør. ;)
--
#3
T_Raun
Ny på siden
30-08-2009 18:58

Rapporter til Admin
Jahh. var også min konklution på det hele, så derfor håber jeg lige på der er en HJT log Haj der måske kiggede forbi tråden. :-)
--
#4
T_Raun
Ny på siden
01-09-2009 01:40

Rapporter til Admin
opper lige engang
--
#5
Nomis
Super Nørd
01-09-2009 01:54

Rapporter til Admin
Umiddelbart ser det ikke ud til, at der er noget malware i loggen. Mit bedste forslag, er at prøve nogle forskellige virus/ad-ware/malware skannere.
--
"Theres no place like 127.0.0.1"
#6
T_Raun
Ny på siden
01-09-2009 01:58

Rapporter til Admin
SYntes heller ikke jeg har kunne se nogle åbenlyse. Har du et godt forslag til hvad virus/malware/ad-aware jeg måske kan prøve, kunne jo være du havde et forslag jeg endnu ikke har prøvet. har lidt på fornemmere at denne fejl er kommet efter at jeg har haft sat en lille billede/nøglering dims på min computer. for den har meldte nemlig at den fandt den ene gang på I:\ drevet som var den nøgleringen blev tildelt.
--
#7
Ronson
Forumansvarlig
01-09-2009 02:42

Rapporter til Admin
mbam http://www.malwarebytes.org[...] superantispyware http://www.superantispyware.com[...] spybot http://www.safer-networking.org[...] ad-aware http://www.lavasoft.com[...] De kan fjerne en del ting til sammen - bryder mig dog ikke om de to sidste mere, de finder efterhånden ikke så meget.
--
http://chipsguiden.dk[...] Konsoller købes! Undtaget Xbox/Xbox 360/NES/SNES/N64/Gamecube/Sega Master System II/Sega Mega Drive/Dreamcast/PS1/PS2
#8
T_Raun
Ny på siden
01-09-2009 10:24

Rapporter til Admin
#7 Jamen jeg prøver da lige af med mbam
--
#9
ZazzY
Elite Supporter
01-09-2009 10:52

Rapporter til Admin
Din log er umiddelbart ren. Du kan eventuelt hente http://www.nirsoft.net[...] og smide et screenshot af hvad den kommer op med.
--
| P5N32-E SLI Plus | Intel Core 2 Quad(Q6600) - 2.4 @ 3.6 | 4x1Gb Corsair Dominator XMS2 PC8500 | Club 3D 9800GX2 | Seagate 320Gb(Raid 0) |
#10
Shtennek
Supporter
01-09-2009 11:46

Rapporter til Admin
#1 "Jeg har en vista maskine som popper op hvergang jeg starter den op med en trojan." Hvor popper din Vista Maskine op og hvorfor starter du den op med en Trojan? Prøv med lidt flere ..... og ,,,,, :) (Og jeg siger ikke, at der ikke er . og , fejl i det jeg laver ;))
--
#11
ZazzY
Elite Supporter
01-09-2009 12:04

Rapporter til Admin
#10-> Flot at du har fået 6 i dansk grammatik i folkeskolen, men jeg finder det ikke særlig relevant i forhold til #0's problem. Og kigger man på dit indlæg så er du heller ikke den skarpeste kniv i skuffen. Du skriver "maskine" med stort M og "trojan" med stort T. Og der skal da heller ikke være komma i denne sætning "Og jeg siger ikke, at der ikke er...". -- On topic: Venter stadig på et screenshot fra programmet i #9 ;)
--
| P5N32-E SLI Plus | Intel Core 2 Quad(Q6600) - 2.4 @ 3.6 | 4x1Gb Corsair Dominator XMS2 PC8500 | Club 3D 9800GX2 | Seagate 320Gb(Raid 0) |
#12
Shtennek
Supporter
01-09-2009 16:48

Rapporter til Admin
#11 Slap da lige af :) Det var for sjov... At jeg har skrevet maskine og trojan med stort, tager jeg gerne på mig... Men jo, der skal være komma i den sætning, til sidst ;) Betragt dette som et venligt BUMP. Og jeg beklager, hvis jeg har stødt nogen...
--
#13
ZazzY
Elite Supporter
01-09-2009 17:42

Rapporter til Admin
#12 Ja, klart det var! Drop de dårlige undskyldninger og undlad de ligegyldige kommentarer en anden gang. No offense.
--
| P5N32-E SLI Plus | Intel Core 2 Quad(Q6600) - 2.4 @ 3.6 | 4x1Gb Corsair Dominator XMS2 PC8500 | Club 3D 9800GX2 | Seagate 320Gb(Raid 0) |
#14
T_Raun
Ny på siden
01-09-2009 19:19

Rapporter til Admin
Jeg gider ikke lige og kommentere til mine manglende kommaer, da det ikke gør den store forskel til tråden og jeg ikke ser den store relevans til hvorledes jeg har humpet mig igennem folkeskolen. Har kørt malware scanner, uden den fandt noget som helst. #9 Har prøvet og nuppet starup programmen, men syntes nu også den ser fin ud. Her er billede. http://www.rauntrend.dk[...]
--
#15
ZazzY
Elite Supporter
01-09-2009 21:51

Rapporter til Admin
wmdc.exe ser mistænkelig ud. Den plejer at have en description og behøver desuden ikke at starte op med computeren. Prøv at disable den og se om det gir en forbedring :) En genstart når du har disablet wmdc.exe burde vise om den er problemet.
--
| P5N32-E SLI Plus | Intel Core 2 Quad(Q6600) - 2.4 @ 3.6 | 4x1Gb Corsair Dominator XMS2 PC8500 | Club 3D 9800GX2 | Seagate 320Gb(Raid 0) |
#16
T_Raun
Ny på siden
02-09-2009 00:18

Rapporter til Admin
#15 Er Prøvet nu, uden held desværre
--
#17
dk70
Superbruger
02-09-2009 14:25

Rapporter til Admin
Hvad med at hjælpe Symantec og fjerne de fil manuelt? Er det samme filnavn hver gang? Samme filplacering? Samme fil simpelthen? Så svigter Symantec vel. Prøver at cleane men kan ikke så det gentager sig. Men hvor kom den fra? = Der kan være mere. Har Norton fjernet andet på det sidste? Check log-filerne. Prøv en online skanner som ESETs http://www.eset.com[...] den har karantæne og det hele, så er mere sikker end så mange andre online ting. Men første gang du kører så sæt den op som vist her http://i44.tinypic.com[...] Intet fjernes og mulige falske positver undgås. Resultat kan gemmes i tekst-fil. Kaspersky har også en der kun kan vise hvad den har fundet, fjerner intet http://www.kaspersky.com[...] Finder de 2 ingenting er du kommet lidt videre.
--
#18
T_Raun
Ny på siden
02-09-2009 18:17

Rapporter til Admin
#17 Mit bud er at symantec finder og fjerne godt nok den fil den finder, men ikke opdager hvad der laver denne fil, som må været et eller andet der ligger i baggrunden som så oprette denne fil gang på gang. Jeg prøver da lige og scanne med Eset engang og ser hvad den gør. Lige en tak til alle så har givet deres bud indtil videre i denne tråd.
--
#19
Arne Hansen
Gæst
02-09-2009 18:41

Rapporter til Admin
Hej Jeg ville starte i fejlsikret tilstand og scanne med symantec og malwarebytes. Jeg bruger altid denne vejledning til folk som har problemer med deres computer og spyware. http://www.it-artikler.dk[...] Håber det lykkes for dig.
--
Gæstebruger, opret dit eget login og få din egen signatur.
#20
dk70
Superbruger
02-09-2009 19:04

Rapporter til Admin
Tror han har prøvet Malwarebytes og SuperAntiSpyware - men med Malwarebytes skal F8 faktisk kun bruges hvis Windows ikke vil starte op normalt, F8 giver kun ringere resultat http://www.malwarebytes.org[...]
--
#21
dk70
Superbruger
02-09-2009 19:27

Rapporter til Admin
Hvis du selv har fjernet den fil og det hele gentager sig så er Norton bare blevet snydt og ikke elendigt. Viser skannere ingenting så kunne du prøve ComboFix http://www.bleepingcomputer.com[...] men bemærk advarslerne. Nu ikke så mange ben i det, men skal lige være forberedt på hvordan den funker. Mener den er kompatibel med Vista 32bit. Det er typisk den der bliver brugt af dem der er uddannet så den må være god nok :) http://www.youtube.com[...]
--
#22
Feb
Semibruger
02-09-2009 19:44

Rapporter til Admin
altså en formatering skader jo aldrig :)
--
#23
Hanshp
Ny på siden
02-09-2009 19:59

Rapporter til Admin
uanset hvad du prøver, skal du altid afbryde systemgendannelse,ellers slipper du aldrig af med en ondsindet satan. De gemmer sig nemlig der ret ofte.
--
#24
dk70
Superbruger
02-09-2009 20:11

Rapporter til Admin
Format c: virker selvfølgelig men nederlag :) Kan også være sin sag at genoprette det gamle, kommer an på om han har 15 eller 250 programmer installeret - og backup eller ej! Men hvis det er hurtigere at starte forfra så husk at klappe hesten mht. backup så skidtet ikke følger med. I princippet kan det starte med en mp3 fil. Kan også spørge om hjælp hos spywarefri.dk. Hvis du vil undgå skældud så lad være med at sige du har kørt Combofix, eller i det hele taget foretaget noget som helst. De er gamle mænd der holder fast i procedure!, men en vis grund... Som #23 nævner så er der det med restore points, den slags glemmer de ikke. Så start forfra med en HJT log og problemet med den fil, lad dem styre derfra. Læs først hvordan du skal poste rigtigt. Stor chance for succes, så hvis format c: er katastrofe er det en mulighed.
--
#25
T_Raun
Bruger Aspirant
07-09-2009 08:42

Rapporter til Admin
Har været et smut forbi spywarefri.dk og de kunne heller ikke komme med en orsag til mit problem, så nu har jeg skiftet virus programmet ud. Om hele problemet er virus programmets skyld, skal jeg ikke lige kunne konkludere! den version er Symantec jeg brugte var ikke ligefrem Vista venlig, men det skulle min version af f-secure være. SÅ problemet er løst, dog uden at finde den 100% rette årsag.
--

Opret svar til indlægget: Trojan Fjern. HJT LOG. Kig engang

Grundet øget spam aktivitet fra gæstebrugere, er det desværre ikke længere muligt, at oprette svar som gæst.

Hvis du ønsker at deltage i debatten, skal du oprette en brugerprofil.

Opret bruger | Login
NYHEDSBREV
Afstemning