Gå til innhold

Sender ut mails og går på random sites (spyware?)


Anbefalte innlegg

Har prøvd Norton 2005, fjernet 16 trusler.

Ad-aware fjernet en del.

Seek and Destroy gjor også det.

 

Men det er noe lumsk her.

Browseren min (FF) skifter website automatisk.

Windows truer med infeksjoner etc.

Alt fra en liten dritt fil fra internette, husker ikke hva den het eller hvor den var ifra.

 

Jeg setter enorm pris på hjelp nå!!

Slik ser det ut hos meg.

post-78606-1132872796_thumb.jpg

Endret av Oblivious
Lenke til kommentar
Videoannonse
Annonse

Det som er litt kjipt er at det er under en måned siden sist formatering.

Har fått fjernet en del nå. Men henger noe igjen.

 

Blant annet driver den å prøve å sende ut virus via mail. Som da Symantec stopper, noe som får pcen til å krasje.

Når den ikke er koblet opp mot internett går den på skinner.

Når den er koblet opp åpner den også FF og går innpå random sites.

 

Noen som vet hva jeg har på?

Lenke til kommentar
Har du sikkerhetsoppdatert maskina di etter formatering da? Nytter jo ikke å formatere dersom man innstallerer en ferdig hullet sveitserost uten å gjøre noe mer med det.

5226936[/snapback]

 

Det er nettopp det jeg har.

Har brannmur oppe og ferskeste Norton.

 

Hijackthis har jeg ikke hørt om?

Nå vet jeg ikke om det er spyware eller antispyware, men hvis du tror det er det det er så søker jeg på det, eller hvis du tror det vil hjelpe.

 

Takk.

Lenke til kommentar
Hijackthis har jeg ikke hørt om?

Nå vet jeg ikke om det er spyware eller antispyware, men hvis du tror det er det det er så søker jeg på det, eller hvis du tror det vil hjelpe.

Link i sig-en min.Post logg her.

5231352[/snapback]

 

Fant den :) Tusen takk, nå er det bare hva jeg skal slette ja :)

Rart.. klarer ikke å legge til loggen som vedlegg.

Da blir dette en veldig lang post da.

 

Logfile of HijackThis v1.99.1
Scan saved at 15:59:38, on 30.11.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\system32\CTHELPER.EXE
C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe
C:\WINDOWS\system32\RunDLL32.exe
C:\Program Files\MessengerPlus! 3\MsgPlus.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\windows\adtech2005.exe
C:\Program Files\Viewpoint\Viewpoint Manager\ViewMgr.exe
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
C:\PROGRA~1\COMMON~1\iffz\iffzm.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\3M\PSNLite\PsnLite.exe
C:\PROGRA~1\COMMON~1\iffz\iffza.exe
C:\PROGRA~1\3M\PSNLite\PSNGive.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Alexander\Desktop\HijackThis.exe

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Viewpoint Toolbar - {F8AD5AA5-D966-4667-9DAF-2561D68B2012} - C:\Program Files\Viewpoint\Viewpoint Toolbar V35\ViewBar.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [WebCam Go Plus Sti Service Application] Wcgopsvc
O4 - HKLM\..\Run: [VF0060 STISvc] RunDLL32.exe V0060Pin.dll,RunDLL32EP 513
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [adtech2005] C:\windows\adtech2005.exe
O4 - HKLM\..\Run: [ViewMgr] C:\Program Files\Viewpoint\Viewpoint Manager\ViewMgr.exe
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [iffz] C:\PROGRA~1\COMMON~1\iffz\iffzm.exe
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: hp psc 2000 Series.lnk = C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe
O4 - Global Startup: hpoddt01.exe.lnk = ?
O4 - Global Startup: Post-it® Software Notes Lite.lnk = C:\Program Files\3M\PSNLite\PsnLite.exe
O8 - Extra context menu item: &Viewpoint Search - res://C:\Program Files\Viewpoint\Viewpoint Toolbar V35\ViewBar.dll/CXTSEARCH.HTML
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: Oppslag - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Program Files\AIM\aim.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - [url=http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab]http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab[/url]
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - [url=http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab]http://messenger.zone.msn.com/binary/Messe...nt.cab31267.cab[/url]
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: MsgPlusLoader.dll
O20 - Winlogon Notify: Explorer - C:\WINDOWS\system32\nvj0291mg.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\QWxleGFuZGVyIENocmlzdGVuc2Vu\command.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe

Endret av Oblivious
Lenke til kommentar
  • 1 måned senere...

jeg har det samme problemet virker det som, jeg har gjort et par søk med ad-aware og spybot og begge programmene advarer meg mot noe kalt "Command Service".

 

Har lagt vedlegg av logger fra hijackthis, spybot og et bilde som viser hva som skjer hvis jeg trykker "fix selected problems" i spybot (det funker ikke å restarte den etter den meldingen, problemet forblir).

 

Jeg sliter litt selv... :dontgetit:

 

*edit* dette er forresten ikke min pc :p det er faktisk en pc på et militært kontor... ;)

SpybotSD.Results.txt

hijackthis.txt

post-81133-1138750395_thumb.jpg

Endret av RubberJohnny
Lenke til kommentar
jeg har det samme problemet virker det som, jeg har gjort et par søk med ad-aware og spybot og begge programmene advarer meg mot noe kalt "Command Service".

 

Har lagt vedlegg av logger fra hijackthis, spybot og et bilde som viser hva som skjer hvis jeg trykker "fix selected problems" i spybot (det funker ikke å restarte den etter den meldingen, problemet forblir).

 

Jeg sliter litt selv...  :dontgetit:

 

*edit* dette er forresten ikke min pc :p det er faktisk en pc på et militært kontor...  ;)

5531820[/snapback]

 

Noe herk.

Har formatert PCEN jeg da :) Problem solved!

Lenke til kommentar
Har prøvd Norton 2005, fjernet 16 trusler.

Ad-aware fjernet en del.

Seek and Destroy gjor også det.

 

Men det er noe lumsk her.

Browseren min (FF) skifter website automatisk.

Windows truer med infeksjoner etc.

Alt fra en liten dritt fil fra internette, husker ikke hva den het eller hvor den var ifra.

 

Jeg setter enorm pris på hjelp nå!!

Slik ser det ut hos meg.

5203884[/snapback]

 

Den der er en av de spyware-versjonene som brukes mest av ymse crack-sider akkurat nå. Før du får linken til cracken popper det opp en nedlastning av blblabla-activation.exe. Sånt burde ikke installeres.

 

Så vet du nå det i hvert fall, kanskje der det kommer fra.

Lenke til kommentar

OK, her var det litt av hvert. Dersom du tar deg tid og arbeid til å sette i gang blir det nokså mye hating underveis , og du får vurdere selv om velfassen skal få komme med restorecd'en først som sist...... Jeg tror du skal begynne med å få fikset MiMail-infeksjonen (som netmon.exe er et symptom på), så MyWebSearch, SurfBuddy,WebSpecials, AzeSearch, WebHancer osv... De er flere i slekt med hverandre.

 

Begynn med Housecall , den tar en del.

Dersom du hater ActiveX bruker du Housecall Europe

Ah! Der ser jeg jo at Housecall har vært kjørt; prøv den Java-baserte likevel.

 

Så kan du prøve MS Antispyware .

 

MyWebSearch ligger oftest også i legg til/ fjern programvare, men den legger også til et par i oppstart; de kveler du i msconfig ( de er lette å kjenne igjen) før du avinstallerer.

 

Få HJT til å fixe disse (det blir ikke noen full fix, men det hjelper forhåpentligvis):

 

C:\WINNT\system32\pvgriqxo.exe

C:\WINNT\system32\qzzlryxv.exe

 

Så sletter du disse 2 filene, sannsynligvis må du ut i safe mode

Slett fila MediaAcck.exe (den ligger enten i \system32 eller \system)

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http:

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http:

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http:

O2 - BHO: (no name) - {05CEAC12-9E52-39A5-D137-3CDADCDA344F} - C:\WINNT\system32\otkijdne.dll (file missing)

O2 - BHO: (no name) - {1A8F730B-8669-346C-E488-657689F39F1E} - C:\WINNT\system32\cnlwulzd.dll (file missing)

O2 - BHO: (no name) - {8B047722-F9FE-D81F-6C96-426F103E9CC4} - C:\WINNT\system32\uephddek.dll (file missing)

R3 - URLSearchHook: (no name) - _{00A6FAF6-072E-44cf-8957-5838F569A31D} - (no file)

O4 - HKLM\..\Run: [Cblapvb] C:\Program Files\Ynwx\Xgwq.exe

 

Denne må du nok også slette

 

EDIT: OOPS jeg glemte

O4 - HKLM\..\Run: [PCShield] regsvr32 /s "C:\WINNT\system32\sfg_2ad7.dll"

Du må slette C:\WINNT\system32\sfg_****.dll (den kan endre navn der stjernene står)

 

O4 - HKLM\..\Run: [surfBuddy] rundll32 "C:\Program Files\SurfBuddy\sbuddy.dll",run

Slett Surfbuddy

 

O4 - HKLM\..\Run: [WebSpecials] rundll32 "C:\Program Files\WebSpecials\webspec.dll",run

O4 - HKLM\..\Run: [firlnin] C:\Documents and Settings\Velferden\Lokale innstillinger\Temporary Internet Files\Content.IE5\IPE94T6V\delf061225[1].exe

 

Tøm og slett Hele innholdet i folderen.

 

 

O4 - HKLM\..\Run: [ubiuuyv] c:\winnt\system32\ijnfxij.exe

O4 - HKLM\..\Run: [pvgriqxo] C:\WINNT\system32\pvgriqxo.exe

O4 - HKLM\..\Run: [qzzlryxv] C:\WINNT\system32\qzzlryxv.exe

O4 - HKLM\..\Run: [fmzqjux] c:\winnt\system32\rqdyaez.exe r

O4 - HKLM\..\Run: [webHancer Survey Companion] "C:\Program Files\webHancer\Programs\whSurvey.exe"

 

O8 - Extra context menu item: &Search - http://bar.mywebsearch.com/menusearch.html?p=ZNxdm102XXNO

O9 - Extra button: Expekt.com Poker - {3852AC86-965F-4abe-A75F-3DCB7E81A4B2} - C:\Programfiler\expektMPP\MPPoker.exe (file missing)

O9 - Extra button: EmpirePoker - {77E68763-4284-41d6-B7E7-B6E1F053A9E7} - C:\Programfiler\EmpirePoker\EmpirePoker.exe (file missing)

O9 - Extra 'Tools' menuitem: EmpirePoker - {77E68763-4284-41d6-B7E7-B6E1F053A9E7} - C:\Programfiler\EmpirePoker\EmpirePoker.exe (file missing)

O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programfiler\PartyPoker\PartyPoker.exe (file missing)

O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programfiler\PartyPoker\PartyPoker.exe (file missing)

O9 - Extra button: (no name) - {6685509E-B47B-4f47-8E16-9A5F3A62F683} - file://C:\Programfiler\Ebates_MoeMoneyMaker\Sy350\Tp350\scri350a.htm (file missing) (HKCU)

O15 - Trusted Zone: http://www.critticage.com

O16 - DPF: {50AD557E-3426-41FD-AFDD-2AF39BB1C387} - http://akamai.downloadv3.com/binaries/Live...ervice_5_EN.cab

O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab

O16 - DPF: {D8089245-3211-40F6-819B-9E5E92CD61A2} (FlashXControl Object) - https://register3.valueactive.com/mpp_398/w...OCX/FlashAX.cab

O20 - Winlogon Notify: Dynamic Directory - C:\WINNT\system32\lvp8097ue.dll

O23 - Service: Network Monitor - Unknown owner - C:\Programfiler\Network Monitor\netmon.exe

(æ'kke helt sikker på denne..)

 

Slett folderen C:\Program Files\webHancer\

 

Tøm raskbøtta (recycle bin) Kjør Ccleaner, reboot

 

Jeg har helt sikkert oversett et par, og blir like sikkert fortalt det.

 

Forresten, vi smeller til med Ewido ; installer, oppdater, restart i safe mode og kjøyr.

 

OK. Dette var første bolken, og jeg er høggsikker på at kun få av problemene er borte etter dette; så vurder den velfassen med den magiske cd'en, da. Dersom du fortsatt er med la oss få en ny HJT-logg.

Det du også kan gjøre er å kjøre en Kaspersky og legge ut loggen; Kaspersky er kjent for å være kjempegod på identifikasjon (dessverre ikke til å fixe; det må du (pføi!) betale for).

 

Bernt K

 

Denne fortjener en smiley, hmm skavise, nåh, ikke funke? Se for deg [devil], da.

Endret av berxter
Lenke til kommentar

Opprett en konto eller logg inn for å kommentere

Du må være et medlem for å kunne skrive en kommentar

Opprett konto

Det er enkelt å melde seg inn for å starte en ny konto!

Start en konto

Logg inn

Har du allerede en konto? Logg inn her.

Logg inn nå
  • Hvem er aktive   0 medlemmer

    • Ingen innloggede medlemmer aktive
×
×
  • Opprett ny...