Datorn iFokus

Datorn

Etikettwindows
Läst 2150 ggr
Azgaron
2007-12-25 12:56
0

Akut virus/hijacker problem

Igår av alla dagar så dök det upp en sida med nått som påminner eller snarare är avsett att likna windows security center och påstod att jag behövde uppdatera. Det är felstavat lite här och var :) Problemet är att när den sidan ploppat upp så täcker den hela skärmen och hindrar allt, det går inte med ctrl-alt-delete eller alt-tab. Om man är snabb så kan man starta nått annat innan sidan hinner komma upp, men det är i stort sett allt. Jag har lyckats köra hijackthis, men jag vet inte vilket på listan som ev. ska tas bort. Likaså har jag kört viruskoll, och kollat efter spionprogram etc men det har inte hjälpt. Är det nån som har nått bra tips på hur jag får bort skiten så vore jag glad.

Azgaron

Håkan, medarbetare på Modellbygge iFokus!

 

[PeterWem]
2007-12-25 15:40
0
#1

Posta hijackloggen här.

Azgaron
2007-12-25 16:23
0
#2

OK, här kommer den!

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 15:17:33, on 2007-12-25
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program\Alwil Software\Avast4\aswUpdSv.exe
C:\Program\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program\Macrogaming\SweetIM\SweetIM.exe
C:\Program\DAEMON Tools\daemon.exe
C:\Program\ALWILS~1\Avast4\ashDisp.exe
C:\Program\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program\MSN Messenger\msnmsgr.exe
C:\Program\Logitech\Video\LogiTray.exe
C:\WINDOWS\locker.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program\Spybot - Search & Destroy\TeaTimer.exe
C:\Program\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
C:\Program\Smart PC Solutions\Smart PC\SmartPC.exe
C:\Program\Logitech\Video\FxSvr2.exe
C:\Program\Delade filer\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program\Delade filer\Autodesk Shared\Service\AdskScSrv.exe
C:\Program\Delade filer\EPSON\EBAPI\SAgent2.exe
C:\Program\Autodesk\3ds Max 9\mentalray\satellite\raysat_3dsmax9_32server.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Program\Alwil Software\Avast4\ashMaiSv.exe
C:\Program\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\wl.exe
C:\Program\Internet Explorer\iexplore.exe
C:\Program\MSN Messenger\usnsvc.exe
C:\DOCUME~1\HKANEK~1\LOKALA~1\Temp\Temporär katalog 1 för startuplist.zip\StartupList.exe
C:\Documents and Settings\Håkan Ekberg\Mina dokument\HiJackThis_v2.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Länkar
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program\Delade filer\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [EPSON Stylus C44 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C44 Series" /O6 "USB001" /M "Stylus C44"
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SweetIM] C:\Program\Macrogaming\SweetIM\SweetIM.exe
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [avast!] C:\Program\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [License] locker.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SweetIM] C:\Program\Macrogaming\SweetIM\SweetIM.exe
O4 - HKCU\..\Run: [msnmsgr] ~"C:\Program\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [LogitechSoftwareUpdate] C:\Program\Logitech\Video\ManifestEngine.exe boot
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKAL TJÄNST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Picture Motion Browser verktyg för mediekontroll.lnk = C:\Program\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java-konsol - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program\SPYBOT~1\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program\Messenger\msmsgs.exe
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {7D731A83-6C80-4EA4-9646-5E06A0513274} (Sandlot Loader Control) - http://www.shockwave.com/content/barnyardinvasion/sis/slgwebinstall.cab
O16 - DPF: {7E980B9B-8AE5-466A-B6D6-DA8CF814E78A} (MJLauncherCtrl Class) - http://www.shockwave.com/content/chainz2/sis/mjolauncher.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {988E213A-89C7-4C4E-B15F-5B7EDA2C34C0} (GenimoWebGames Control) - http://www.shockwave.com/content/butterflyescape/sis/GenimoWebGamesControl.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://www.shockwave.com/content/chuzzle/sis/popcaploader_v10.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program\Delade filer\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program\Delade filer\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program\Delade filer\EPSON\EBAPI\SAgent2.exe
O23 - Service: mental ray 3.5 Satellite (32-bit) (mi-raysat_3dsmax9_32) - Unknown owner - C:\Program\Autodesk\3ds Max 9\mentalray\satellite\raysat_3dsmax9_32server.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

--
End of file - 7925 bytes

Hoppas det är till nån nytta!

Azgaron

Håkan, medarbetare på Modellbygge iFokus!

 

[PeterWem]
2007-12-25 16:28
0
#3

C:\WINDOWS\locker.exe och O4 - HKLM\..\Run: [License] locker.exe

Känner inte igen och hittade på google att det kunde vara en backdoor.

Scanna först med Kasperskys onlinescanner. Gratis.

Ska se om jag hittar mer, men scanna först med kaspersky. 

Någon med samma problem som du tror jag. 

[PeterWem]
2007-12-25 16:41
0
#4

Denna är jag osså osäker på. Känner inte till den heller: C:\WINDOWS\wl.exe

Någon som vet vad det är för process? 

Edit: yahooade och fann att den + locker Inte ska vara i en dator. 

Azgaron
2007-12-25 17:41
0
#5

Tack för ditt svar! Håller på att skanna för fullt. Tar lite tid ju Glad

Så då är det bara att be hijackthis att ta bort dem antar jag?

Azgaron

Håkan, medarbetare på Modellbygge iFokus!

 

[PeterWem]
2007-12-25 17:46
0
#6

Du markerar de tre i hijackthis och väljer fix selected eller nåt och hoppas att inget annat händer än att du slipper popup.

Testa även att scanna med adaware. Den har hittat saker där varken andra antivirus eller antispionprogram har funnit.

Azgaron
2007-12-25 18:17
0
#7

Det var bara locker.exe i HKLM som jag kunde markera, de andra två får jag nog leta efter i windowsmappen och ta bort manuellt såvida inte Kasperskyn fixar det.

Azgaron

Håkan, medarbetare på Modellbygge iFokus!

 

[PeterWem]
2007-12-25 18:35
0
#8

Kan du inte få bort dem kommer de starta upp automatiskt igen och lägga sig på din dator.

Azgaron
2007-12-25 19:42
0
#9

Jo, den risken finns ju. Ska se om jag kan fixa det. Kasperskyn hittade ett men det hjälper ju inte så mycket då den inte tar bort dem.

Azgaron

Håkan, medarbetare på Modellbygge iFokus!

 

Azgaron
2007-12-25 20:00
0
#10

Sådär, nu är locker.exe och wl.exe är borttagna, och problemet ser ut att ha fösvunnit också. Tack så mycket för hjälpen!

Azgaron

Håkan, medarbetare på Modellbygge iFokus!

 

[PeterWem]
2007-12-25 21:41
0
#11

Såg i din logg att du även har onödigt många uppstarter.

Läs detta om autostarter i Windows 

Azgaron
2007-12-25 22:12
0
#12

Jo, det är där nog, och tack för tipset. Jag tog bort nån, och då ville datorn starta om, och nu klagar den hela tiden på att jag ändrat i systemfilerna och vill starta om för att ändringarna ska gälla (kanske jag som väljer fel alternativ).

Azgaron

Håkan, medarbetare på Modellbygge iFokus!

 

[PeterWem]
2007-12-25 23:02
0
#13

Det är helt i sin ordning. När du ändrar och trycker verkställ kommer den säga att det gäller först efter omstart, vilket är naturligt då de startas vid uppstart.

När du kommer in i windows igen kommer du få upp en ruta där det står att det har ändrats. Detta är för att uppmärksamma ägaren att något hänt. Du vet om att det hänt, så du markerar rutan "visa inte igen" och trycker ok.

[PeterWem]
2007-12-25 23:04
0
#14

Eller du har inte startat om första gången ännu? Gör det då.

Och avmarkera inte ditt antivirus. Gör du det är det bara till att markera det igen och starta om alternativt starta det manuellt från din programmapp.

Azgaron
2007-12-25 23:22
0
#15

Aha! Ok, så man var tvungen att markera den bocken, så det har blivit tom två omstarter Glad

De flesta får man ju gå ut och söka på vad det är så man vet vad det är man stänger ner. Ofta säger inte filernas startnamn så mycket.

Azgaron

Håkan, medarbetare på Modellbygge iFokus!

 

[PeterWem]
2007-12-26 00:11
0
#16

Säg till om du märker skillnad sen. Glöm inte defragmentera. den här datorn>högerklick lokal disk>egenskaper>verktyg>defragmentera>defragmentera.

Googla på ordet om du inte vet vad det innebär.