Gå til innhold

Reinstallasjon av explorer, spyware sjit


Anbefalte innlegg

Fikk rimelig aggressiv spyware på maskinen (kjører spyware blocker, stopper, fjerner (ad aware/spybot), men inn kom den lille dritten anyway. Etter litt heftig aktivitet fikk jeg fjernet det som programmene finner...

men...

noe ligger igjen i explorer. Når jeg starter explorer prøver den å gå inn på en "sikkerhets-side".. endring av "home" til f.eks vg.no blir kjapt tilbakestilt.

Så kommer mitt spørsmål: kan jeg fjerne/reinstallere Internett Explorer på maskinen for å bli kvitt dette? Noen som kjenner til problemet

Lenke til kommentar
Videoannonse
Annonse

takker for svar, logg kommer her:

 

--------------------

 

Logfile of HijackThis v1.99.1

Scan saved at 09:48:54, on 10.06.2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Endret av tigergutten
Lenke til kommentar

Huff. Dagens 2. dcomcfg og klokken er bare ti :ermm:

Slik ser styggedom ut i form av en kjørende prosess hos deg:

C:\WINDOWS\system32\dcomcfg.exe

 

Det er dessverre ikke så enkelt som bare å slette den filen.

Her er en annen tråd med samme problem.

https://www.diskusjon.no/index.php?showtopi...560&hl=+dcomcfg

Følg alle berxters råd i innlegg 2, og post så en ny logg. Det er litt andre ting du har og, men vi tar en ting av gangen.

Lenke til kommentar

Setter stor pris på tips, igjen takk.

Den linken du la opp fungerte ikke, men fant den jo lett med dine tips :)

Har nå kjørt smifraudfix, og ser ut som om den har den ja.. (fikk ikke kjørt den i safe-mode).

Har etter dette kjørt spybot og adaware, og her er loggen etter dette (finner du noe igjen nå da?):

 

-------

 

Logfile of HijackThis v1.99.1

Scan saved at 21:39:41, on 11.06.2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

 

Running processes:

Endret av tigergutten
Lenke til kommentar

Åja:

O4 - HKLM\..\Run: [ce07b556.exe] C:\WINDOWS\system32\ce07b556.exe

O4 - HKCU\..\Run: [ce07b556.exe] C:\Documents and Settings\okaa\Lokale innstillinger\Programdata\ce07b556.exe

O4 - HKCU\..\Run: [Rcwl] "C:\DOCUME~1\okaa\MINEDO~1\CURITY~1\ping.exe" -vt yazr

O4 - HKCU\..\Run: [Jeogaycp] C:\Documents and Settings\okaa\Programdata\?icrosoft.NET\??rvices.exe

O20 - Winlogon Notify: winjyp32 - C:\WINDOWS\SYSTEM32\winjyp32.dll

 

Du kan jo prøve å fixe dem med HJT og en dose SpyBot, og slette filene de kaller:

C:\WINDOWS\system32\ce07b556.exe

C:\Documents and Settings\okaa\Lokale innstillinger\Programdata\ce07b556.exe

C:\DOCUME~1\okaa\MINEDO~1\CURITY~1\ (hele folderen)

C:\Documents and Settings\okaa\Programdata\?icrosoft.NET (hele folderen)

C:\WINDOWS\SYSTEM32\winjyp32.dll

 

men jeg frykter at du må ha administratorrettigheter på maskina. Smitfraudfix klarer ikke å gjøre jobben sin totalt i normal mode, og det er ting her som ikke er Smitfraudrelatert. Du får nok fikse opp i passordproblemet....

 

Bernt K

Lenke til kommentar
Virker nå som mesteparten er borte.. hope so.

 

Den beste garantien du kan få for å få svineriet igjen er å være fornøyd med at "mesteparten er borte".

6296681[/snapback]

Regner med at du forstod at det var en setning for "jeg tror jeg har blitt kvitt alt"..

Iallefall, det ser ikke slik ut. Når jeg starter Internet Explorer så får jeg diverse poker-pop-ups...

 

Etter manuell sletterunde og kjøring av ad-aware, spybot, pestpatrol og ccleaner ser det slik ut:

 

Running processes:

***Fjernet***

 

 

 

 

 

Tips anyone??

Endret av tigergutten
Lenke til kommentar
Åja:

O4 - HKLM\..\Run: [ce07b556.exe] C:\WINDOWS\system32\ce07b556.exe

O4 - HKCU\..\Run: [ce07b556.exe] C:\Documents and Settings\okaa\Lokale innstillinger\Programdata\ce07b556.exe

O4 - HKCU\..\Run: [Rcwl] "C:\DOCUME~1\okaa\MINEDO~1\CURITY~1\ping.exe" -vt yazr

O4 - HKCU\..\Run: [Jeogaycp] C:\Documents and Settings\okaa\Programdata\?icrosoft.NET\??rvices.exe

O20 - Winlogon Notify: winjyp32 - C:\WINDOWS\SYSTEM32\winjyp32.dll

 

Du kan jo prøve å fixe dem med HJT og en dose SpyBot, og  slette filene de kaller:

C:\WINDOWS\system32\ce07b556.exe

C:\Documents and Settings\okaa\Lokale innstillinger\Programdata\ce07b556.exe

C:\DOCUME~1\okaa\MINEDO~1\CURITY~1\ (hele folderen)

C:\Documents and Settings\okaa\Programdata\?icrosoft.NET (hele folderen)

C:\WINDOWS\SYSTEM32\winjyp32.dll

Bernt K

6288953[/snapback]

 

Siterer meg selv, her.

Start HJT, do a scan only, sett hake ved de 04 og den 020greia, lukk alle nettleservinduer (dette også!) og klikk fix checked.

Så restarter du i safe mode og sletter de 5 filene som nevnt. Hvis de ikke vil vekk laster du ned Killbox og bruker den; velg delete on reboot.

 

Da bør vi nærme oss målstreken. For å sjekke hva som evt står igjen er det lite som slår Panda Activescan. Husk å kjøre ccleaner like før Panda.

 

Legg så ut en fersk HJTlogg sammen med Pandaloggen.

 

Bernt K

Endret av berxter
Lenke til kommentar
Virker nå som mesteparten er borte.. hope so.

 

Den beste garantien du kan få for å få svineriet igjen er å være fornøyd med at "mesteparten er borte".

6296681[/snapback]

Regner med at du forstod at det var en setning for "jeg tror jeg har blitt kvitt alt"..

Iallefall, det ser ikke slik ut.

 

Min kanskje litt vel spydige kommentar var bare ment som et generelt hjertesukk til den som måtte nøye seg med å "tro" at alt er i orden, og la det være med det. Har du hatt styggedom inne, skal du forsikre, dobbeltforsikre og trippelforsikre deg om at alt er rent ved å kjøre alle de testene som først avslørte skiten, minst et par ganger om igjen, med omstart i mellom. Søppelet vi arbeider med her er som jordrotter. Dytt dem ned i et hull og lukk hullet, så graver de seg opp et annet sted.

Lenke til kommentar

Ny logg, etter masse arbeid... har fjernet mange ting som ikke disse spyware programmene klarte å fjerne, men som panda scan klarte å finne... nå håper jeg snart at jeg nærmer meg slutten..

 

 

Logfile of HijackThis v1.99.1

Scan saved at 17:53:38, on 21.06.2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Programfiler\Intel\Wireless\Bin\EvtEng.exe

C:\Programfiler\Intel\Wireless\Bin\S24EvMon.exe

C:\Programfiler\Fellesfiler\Symantec Shared\ccSetMgr.exe

C:\Programfiler\Fellesfiler\Symantec Shared\ccEvtMgr.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Programfiler\ThinkPad\ConnectUtilities\AcPrfMgrSvc.exe

C:\Programfiler\Lenovo\Bluetooth Software\bin\btwdins.exe

C:\Programfiler\Symantec AntiVirus\DefWatch.exe

C:\Programfiler\ewido anti-spyware 4.0\guard.exe

C:\Programfiler\Intel\Wireless\Bin\RegSrvc.exe

C:\Programfiler\Citrix\ICA Client\ssonsvr.exe

C:\Programfiler\Symantec AntiVirus\Rtvscan.exe

C:\Programfiler\IBM ThinkVantage\Rescue and Recovery\rrservice.exe

C:\Programfiler\IBM ThinkVantage\Common\Scheduler\tvtsched.exe

C:\Programfiler\ThinkVantage\SystemUpdate\UCLauncherService.exe

C:\Programfiler\ThinkPad\ConnectUtilities\AcSvc.exe

C:\Programfiler\IBM ThinkVantage\Common\Logger\logmon.exe

C:\Programfiler\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe

C:\WINDOWS\Explorer.EXE

C:\Programfiler\ThinkPad\ConnectUtilities\AcMurocHlpr.exe

C:\Programfiler\Synaptics\SynTP\SynTPEnh.exe

C:\Programfiler\Lenovo\HOTKEY\TPHKMGR.exe

C:\Programfiler\Lenovo\HOTKEY\TpWAudAp.exe

C:\Programfiler\Fellesfiler\InstallShield\UpdateService\issch.exe

C:\Programfiler\ThinkVantage\AMSG\Amsg.exe

C:\PROGRA~1\Lenovo\LENOVO~2\LPMGR.exe

C:\Programfiler\IBM ThinkVantage\Client Security Solution\cssauthe.exe

C:\Programfiler\Picasa2\PicasaMediaDetector.exe

C:\Programfiler\ThinkPad\ConnectUtilities\ACTray.exe

C:\WINDOWS\system32\svchost.exe

C:\Programfiler\ThinkPad\ConnectUtilities\ACWLIcon.exe

C:\Programfiler\Fellesfiler\Symantec Shared\ccApp.exe

C:\PROGRA~1\SYMANT~1\VPTray.exe

C:\Programfiler\PestPatrol\PPControl.exe

C:\Programfiler\PestPatrol\PPMemCheck.exe

C:\Programfiler\PestPatrol\CookiePatrol.exe

C:\Programfiler\Fellesfiler\Ahead\lib\NMBgMonitor.exe

C:\Programfiler\Microsoft ActiveSync\wcescomm.exe

C:\Programfiler\Lenovo\Bluetooth Software\BTTray.exe

C:\Programfiler\Tivoli\CDP_for_Files\FilePathSrv.exe

C:\PROGRA~1\MICROS~3\rapimgr.exe

C:\Programfiler\IBM ThinkVantage\Client Security Solution\pwmgre.exe

C:\download\spyware programs\hijackthis\HijackThis.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.vg.no/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koblinger

O4 - HKLM\..\Run: [synTPEnh] C:\Programfiler\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [TPHOTKEY] C:\Programfiler\Lenovo\HOTKEY\TPHKMGR.exe

O4 - HKLM\..\Run: [TPWAUDAP] C:\Programfiler\Lenovo\HOTKEY\TpWAudAp.exe

O4 - HKLM\..\Run: [PMHandler] C:\WINDOWS\SYSTEM32\PMHandler.exe

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [suScheduler] C:\Programfiler\ThinkVantage\SystemUpdate\UCLauncher.exe /SCHEDULER

O4 - HKLM\..\Run: [iSUSPM Startup] c:\PROGRA~1\FELLES~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup

O4 - HKLM\..\Run: [iSUSScheduler] "c:\Programfiler\Fellesfiler\InstallShield\UpdateService\issch.exe" -start

O4 - HKLM\..\Run: [AMSG] C:\Programfiler\ThinkVantage\AMSG\Amsg.exe

O4 - HKLM\..\Run: [LPManager] C:\PROGRA~1\Lenovo\LENOVO~2\LPMGR.exe

O4 - HKLM\..\Run: [cssauthe] "C:\Programfiler\IBM ThinkVantage\Client Security Solution\cssauthe.exe" silent

O4 - HKLM\..\Run: [Picasa Media Detector] C:\Programfiler\Picasa2\PicasaMediaDetector.exe

O4 - HKLM\..\Run: [ACTray] C:\Programfiler\ThinkPad\ConnectUtilities\ACTray.exe

O4 - HKLM\..\Run: [ACWLIcon] C:\Programfiler\ThinkPad\ConnectUtilities\ACWLIcon.exe

O4 - HKLM\..\Run: [ccApp] "C:\Programfiler\Fellesfiler\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe

O4 - HKLM\..\Run: [Mouse Suite 98 Daemon] ICO.EXE

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [PestPatrol Control Center] C:\Programfiler\PestPatrol\PPControl.exe

O4 - HKLM\..\Run: [PPMemCheck] C:\Programfiler\PestPatrol\PPMemCheck.exe

O4 - HKLM\..\Run: [CookiePatrol] C:\Programfiler\PestPatrol\CookiePatrol.exe

O4 - HKCU\..\Run: [bgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programfiler\Fellesfiler\Ahead\lib\NMBgMonitor.exe"

O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programfiler\Microsoft ActiveSync\wcescomm.exe"

O4 - Global Startup: BTTray.lnk = ?

O4 - Global Startup: CDPforFilesSrv.lnk = C:\Programfiler\Tivoli\CDP_for_Files\FilePathSrv.exe

O8 - Extra context menu item: &Google-søk - res://c:\programfiler\google\GoogleToolbar2.dll/cmsearch.html

O8 - Extra context menu item: &Oversett engelsk ord - res://c:\programfiler\google\GoogleToolbar2.dll/cmwordtrans.html

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Koblinger bakover - res://c:\programfiler\google\GoogleToolbar2.dll/cmbacklinks.html

O8 - Extra context menu item: Lignende sider - res://c:\programfiler\google\GoogleToolbar2.dll/cmsimilar.html

O8 - Extra context menu item: Send til &Bluetooth-enhet... - C:\Programfiler\Lenovo\Bluetooth Software\btsendto_ie_ctx.htm

O8 - Extra context menu item: Øyeblikksbilde av siden i hurtigbufferen -

 

res://c:\programfiler\google\GoogleToolbar2.dll/cmcache.html

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\IBM\Java142\jre\bin\NPJPI142.dll

O9 - Extra 'Tools' menuitem: IBM Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program

 

Files\IBM\Java142\jre\bin\NPJPI142.dll

O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll

O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll

O9 - Extra 'Tools' menuitem: Opprett mobil favoritt... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} -

 

C:\PROGRA~1\MICROS~3\INetRepl.dll

O9 - Extra button: Oppslag - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programfiler\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -

 

C:\Programfiler\Messenger\msmsgs.exe

O11 - Options group: [JAVA_IBM] Java (IBM)

O14 - IERESET.INF: START_PAGE_URL=http://www.lenovo.com/no/no

O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) -

 

http://scan.safety.live.com/resource/downl...lscbase5059.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -

 

http://update.microsoft.com/windowsupdate/...b?1146054864498

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) -

 

http://acs.pandasoftware.com/activescan/as5free/asinst.cab

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = *****.local

O17 - HKLM\Software\..\Telephony: DomainName = *****.local

O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = *****.local

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)

O23 - Service: Ac Profile Manager Service (AcPrfMgrSvc) - Unknown owner -

 

C:\Programfiler\ThinkPad\ConnectUtilities\AcPrfMgrSvc.exe

O23 - Service: Access Connections Main Service (AcSvc) - Lenovo - C:\Programfiler\ThinkPad\ConnectUtilities\AcSvc.exe

O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programfiler\Lenovo\Bluetooth

 

Software\bin\btwdins.exe

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programfiler\Fellesfiler\Symantec

 

Shared\ccEvtMgr.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programfiler\Fellesfiler\Symantec

 

Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programfiler\Fellesfiler\Symantec

 

Shared\ccSetMgr.exe

O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Programfiler\Symantec

 

AntiVirus\DefWatch.exe

O23 - Service: EvtEng - Intel Corporation - C:\Programfiler\Intel\Wireless\Bin\EvtEng.exe

O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Programfiler\ewido anti-spyware

 

4.0\guard.exe

O23 - Service: CDPforFilesSrv (FilePathsrv) - Unknown owner - C:\WINDOWS\system32\FilePathsrv.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation -

 

C:\Programfiler\Fellesfiler\InstallShield\Driver\1050\Intel 32\IDriverT.exe

O23 - Service: PMSveH - Unknown owner - C:\WINDOWS\system32\PMSveH.exe (file missing)

O23 - Service: IBM PSA Access Driver Control (PsaSrv) - Unknown owner - C:\WINDOWS\system32\PsaSrv.exe (file missing)

O23 - Service: SonicWall VPN Client Service (RampartSvc) - SonicWALL, Inc. - C:\Programfiler\SonicWALL\SonicWALL Global VPN

 

Client\RampartSvc.exe

O23 - Service: RegSrvc - Intel Corporation - C:\Programfiler\Intel\Wireless\Bin\RegSrvc.exe

O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation -

 

C:\Programfiler\Intel\Wireless\Bin\S24EvMon.exe

O23 - Service: SAVRoam (SavRoam) - symantec - C:\Programfiler\Symantec AntiVirus\SavRoam.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programfiler\Fellesfiler\Symantec

 

Shared\SNDSrvc.exe

O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programfiler\Fellesfiler\Symantec

 

Shared\SPBBC\SPBBCSvc.exe

O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Programfiler\Symantec AntiVirus\Rtvscan.exe

O23 - Service: TVT Backup Service - Unknown owner - C:\Programfiler\IBM ThinkVantage\Rescue and Recovery\rrservice.exe

O23 - Service: TVT Scheduler - Unknown owner - C:\Programfiler\IBM ThinkVantage\Common\Scheduler\tvtsched.exe

O23 - Service: ThinkVantage System Update (UCLauncherService) - Unknown owner -

 

C:\Programfiler\ThinkVantage\SystemUpdate\UCLauncherService.exe

 

Noen som ser noe dritt her da? Må si jeg er MEKTIG lei av disse folkene som slenger slikt rundt... :mad:

 

Edit: kan jo si hva jeg har gjort i det siste. La inn Ewido etter tips fra tidligere postere her... den fant og klarte fjerne endel. Har ellers kjørt noen patcher fra Symantec. Ellers er Pestpatrol nytteløs, finner ikke de enkleste ting en gang (etter x antall minutter har jeg jo et par små spy`s på maskinen). Litt testing viste kjapt at Spybot og AdAware heller ikke "ser" de samme...

Må da finnes ett program som er rimelig bra oppdatert på dette området? :roll:

Endret av tigergutten
Lenke til kommentar

Bor du her zjulik ? Første mann til å svare :)

Blitt ditt "kall" dette her :D Joda, håper det nærmer seg. Men etter installasjonen av Ewido (den kjørte og fikk fjernet et par filer som panda fant, men som "gjemte" seg på maskinen (liste langt som et år hos symantec for å "finne dem"))...

Etter fjerning begynte jeg endelig å smile igjen... hat når enn har dette dritte innpå.

Men så etter et par minutter med surfing så spratt symantec opp og gav beskjed om at den la en pop-up i karantene..

...arg...

 

Adaware purityscan

systemdoctor

 

 

Edit: skrivehans

Endret av tigergutten
Lenke til kommentar

Tja. Popups er det ikke så lett å unngå. Spørs helt hva du surfer med og hvor.

Firefox + adblock er en bra kombinasjon, men ellers er det vel en popupblokker i IE og. Videre bør du ha et antispywareprogram gående - Windows Defender eller Webroot SpySweeper vil være mine anbefalinger.

Lenke til kommentar

Bruker Opera, og det var ikke "du surfer på x sider og får y pop-up fra dem".... trenger ikke være i IExplorer eller Opera engang for at de skal slå ut. Men har ikke fått noen flere enda.... så kaaanskje jeg endelig er tom..

Takker for hjelp iallefall

Lenke til kommentar

Opprett en konto eller logg inn for å kommentere

Du må være et medlem for å kunne skrive en kommentar

Opprett konto

Det er enkelt å melde seg inn for å starte en ny konto!

Start en konto

Logg inn

Har du allerede en konto? Logg inn her.

Logg inn nå
  • Hvem er aktive   0 medlemmer

    • Ingen innloggede medlemmer aktive
×
×
  • Opprett ny...