# Akut virus/hijacker problem
Author: Azgaron

Igår av alla dagar så dök det upp en sida med nått som påminner eller snarare är avsett att likna windows security center och påstod att jag behövde uppdatera. Det är felstavat lite här och var :) Problemet är att när den sidan ploppat upp så täcker den hela skärmen och hindrar allt, det går inte med ctrl-alt-delete eller alt-tab. Om man är snabb så kan man starta nått annat innan sidan hinner komma upp, men det är i stort sett allt. Jag har lyckats köra hijackthis, men jag vet inte vilket på listan som ev. ska tas bort. Likaså har jag kört viruskoll, och kollat efter spionprogram etc men det har inte hjälpt. Är det nån som har nått bra tips på hur jag får bort skiten så vore jag glad.

Azgaron

## Comment 1
Author: [Borttaget]

Posta hijackloggen här.

## Comment 2
Author: Azgaron

OK, här kommer den!

Logfile of Trend Micro HijackThis v2.0.0 (BETA)  
Scan saved at 15:17:33, on 2007-12-25  
Platform: Windows XP SP2 (WinNT 5.01.2600)  
Boot mode: Normal

Running processes:  
C:\\WINDOWS\\System32\\smss.exe  
C:\\WINDOWS\\system32\\winlogon.exe  
C:\\WINDOWS\\system32\\services.exe  
C:\\WINDOWS\\system32\\lsass.exe  
C:\\WINDOWS\\system32\\svchost.exe  
C:\\WINDOWS\\System32\\svchost.exe  
C:\\Program\\Alwil Software\\Avast4\\aswUpdSv.exe  
C:\\Program\\Alwil Software\\Avast4\\ashServ.exe  
C:\\WINDOWS\\Explorer.EXE  
C:\\WINDOWS\\system32\\spoolsv.exe  
C:\\WINDOWS\\SOUNDMAN.EXE  
C:\\WINDOWS\\System32\\spool\\DRIVERS\\W32X86\\3\\E\_S10IC2.EXE  
C:\\WINDOWS\\system32\\RUNDLL32.EXE  
C:\\Program\\Macrogaming\\SweetIM\\SweetIM.exe  
C:\\Program\\DAEMON Tools\\daemon.exe  
C:\\Program\\ALWILS~1\\Avast4\\ashDisp.exe  
C:\\Program\\Java\\jre1.6.0\_03\\bin\\jusched.exe  
C:\\WINDOWS\\system32\\LVCOMSX.EXE  
C:\\Program\\MSN Messenger\\msnmsgr.exe  
C:\\Program\\Logitech\\Video\\LogiTray.exe  
C:\\WINDOWS\\locker.exe  
C:\\WINDOWS\\system32\\ctfmon.exe  
C:\\Program\\Spybot - Search & Destroy\\TeaTimer.exe  
C:\\Program\\Sony\\Sony Picture Utility\\VolumeWatcher\\SPUVolumeWatcher.exe  
C:\\Program\\Smart PC Solutions\\Smart PC\\SmartPC.exe  
C:\\Program\\Logitech\\Video\\FxSvr2.exe  
C:\\Program\\Delade filer\\Apple\\Mobile Device Support\\bin\\AppleMobileDeviceService.exe  
C:\\Program\\Delade filer\\Autodesk Shared\\Service\\AdskScSrv.exe  
C:\\Program\\Delade filer\\EPSON\\EBAPI\\SAgent2.exe  
C:\\Program\\Autodesk\\3ds Max 9\\mentalray\\satellite\\raysat\_3dsmax9\_32server.exe  
C:\\WINDOWS\\System32\\nvsvc32.exe  
C:\\WINDOWS\\System32\\svchost.exe  
C:\\Program\\Alwil Software\\Avast4\\ashMaiSv.exe  
C:\\Program\\Alwil Software\\Avast4\\ashWebSv.exe  
C:\\WINDOWS\\wl.exe  
C:\\Program\\Internet Explorer\\iexplore.exe  
C:\\Program\\MSN Messenger\\usnsvc.exe  
C:\\DOCUME~1\\HKANEK~1\\LOKALA~1\\Temp\\Temporär katalog 1 för startuplist.zip\\StartupList.exe  
C:\\Documents and Settings\\Håkan Ekberg\\Mina dokument\\HiJackThis\_v2.exe

R0 - HKLM\\Software\\Microsoft\\Internet Explorer\\Search,SearchAssistant =  
R0 - HKCU\\Software\\Microsoft\\Internet Explorer\\Toolbar,LinksFolderName = Länkar  
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\\Program\\Adobe\\Acrobat 7.0\\ActiveX\\AcroIEHelper.dll  
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\\Program\\SPYBOT~1\\SDHelper.dll  
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\\Program\\Java\\jre1.6.0\_03\\bin\\ssv.dll  
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)  
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\\Program\\Delade filer\\Microsoft Shared\\Windows Live\\WindowsLiveLogin.dll  
O4 - HKLM\\..\\Run: \[NvCplDaemon\] RUNDLL32.EXE C:\\WINDOWS\\System32\\NvCpl.dll,NvStartup  
O4 - HKLM\\..\\Run: \[nwiz\] nwiz.exe /install  
O4 - HKLM\\..\\Run: \[NeroFilterCheck\] C:\\WINDOWS\\system32\\NeroCheck.exe  
O4 - HKLM\\..\\Run: \[SoundMan\] SOUNDMAN.EXE  
O4 - HKLM\\..\\Run: \[EPSON Stylus C44 Series\] C:\\WINDOWS\\System32\\spool\\DRIVERS\\W32X86\\3\\E\_S10IC2.EXE /P23 "EPSON Stylus C44 Series" /O6 "USB001" /M "Stylus C44"  
O4 - HKLM\\..\\Run: \[NvMediaCenter\] RUNDLL32.EXE C:\\WINDOWS\\System32\\NvMcTray.dll,NvTaskbarInit  
O4 - HKLM\\..\\Run: \[SweetIM\] C:\\Program\\Macrogaming\\SweetIM\\SweetIM.exe  
O4 - HKLM\\..\\Run: \[DAEMON Tools\] "C:\\Program\\DAEMON Tools\\daemon.exe" -lang 1033  
O4 - HKLM\\..\\Run: \[avast!\] C:\\Program\\ALWILS~1\\Avast4\\ashDisp.exe  
O4 - HKLM\\..\\Run: \[SunJavaUpdateSched\] "C:\\Program\\Java\\jre1.6.0\_03\\bin\\jusched.exe"  
O4 - HKLM\\..\\Run: \[LVCOMSX\] C:\\WINDOWS\\system32\\LVCOMSX.EXE  
O4 - HKLM\\..\\Run: \[LogitechVideoRepair\] C:\\Program\\Logitech\\Video\\ISStart.exe  
O4 - HKLM\\..\\Run: \[LogitechVideoTray\] C:\\Program\\Logitech\\Video\\LogiTray.exe  
O4 - HKLM\\..\\Run: \[QuickTime Task\] "C:\\Program\\QuickTime\\qttask.exe" -atboottime  
O4 - HKLM\\..\\Run: \[License\] locker.exe  
O4 - HKCU\\..\\Run: \[CTFMON.EXE\] C:\\WINDOWS\\system32\\ctfmon.exe  
O4 - HKCU\\..\\Run: \[SweetIM\] C:\\Program\\Macrogaming\\SweetIM\\SweetIM.exe  
O4 - HKCU\\..\\Run: \[msnmsgr\] ~"C:\\Program\\MSN Messenger\\msnmsgr.exe" /background  
O4 - HKCU\\..\\Run: \[LogitechSoftwareUpdate\] C:\\Program\\Logitech\\Video\\ManifestEngine.exe boot  
O4 - HKCU\\..\\Run: \[SpybotSD TeaTimer\] C:\\Program\\Spybot - Search & Destroy\\TeaTimer.exe  
O4 - HKUS\\S-1-5-19\\..\\Run: \[CTFMON.EXE\] C:\\WINDOWS\\System32\\CTFMON.EXE (User 'LOKAL TJÄNST')  
O4 - HKUS\\S-1-5-20\\..\\Run: \[CTFMON.EXE\] C:\\WINDOWS\\System32\\CTFMON.EXE (User 'NETWORK SERVICE')  
O4 - HKUS\\S-1-5-18\\..\\Run: \[CTFMON.EXE\] C:\\WINDOWS\\System32\\CTFMON.EXE (User 'SYSTEM')  
O4 - HKUS\\.DEFAULT\\..\\Run: \[CTFMON.EXE\] C:\\WINDOWS\\System32\\CTFMON.EXE (User 'Default user')  
O4 - Startup: Picture Motion Browser verktyg för mediekontroll.lnk = C:\\Program\\Sony\\Sony Picture Utility\\VolumeWatcher\\SPUVolumeWatcher.exe  
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\\Program\\Adobe\\Acrobat 7.0\\Reader\\reader\_sl.exe  
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\\Program\\Java\\jre1.6.0\_03\\bin\\ssv.dll  
O9 - Extra 'Tools' menuitem: Sun Java-konsol - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\\Program\\Java\\jre1.6.0\_03\\bin\\ssv.dll  
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\\Program\\SPYBOT~1\\SDHelper.dll  
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\\Program\\SPYBOT~1\\SDHelper.dll  
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\\Program\\Messenger\\msmsgs.exe  
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\\Program\\Messenger\\msmsgs.exe  
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab  
O16 - DPF: {7D731A83-6C80-4EA4-9646-5E06A0513274} (Sandlot Loader Control) - http://www.shockwave.com/content/barnyardinvasion/sis/slgwebinstall.cab  
O16 - DPF: {7E980B9B-8AE5-466A-B6D6-DA8CF814E78A} (MJLauncherCtrl Class) - http://www.shockwave.com/content/chainz2/sis/mjolauncher.cab  
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab  
O16 - DPF: {988E213A-89C7-4C4E-B15F-5B7EDA2C34C0} (GenimoWebGames Control) - http://www.shockwave.com/content/butterflyescape/sis/GenimoWebGamesControl.cab  
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://www.shockwave.com/content/chuzzle/sis/popcaploader\_v10.cab  
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab  
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\\WINDOWS\\System32\\browseui.dll  
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\\WINDOWS\\System32\\browseui.dll  
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\\Program\\Delade filer\\Apple\\Mobile Device Support\\bin\\AppleMobileDeviceService.exe  
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\\Program\\Alwil Software\\Avast4\\aswUpdSv.exe  
O23 - Service: Autodesk Licensing Service - Autodesk - C:\\Program\\Delade filer\\Autodesk Shared\\Service\\AdskScSrv.exe  
O23 - Service: avast! Antivirus - ALWIL Software - C:\\Program\\Alwil Software\\Avast4\\ashServ.exe  
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\\Program\\Alwil Software\\Avast4\\ashMaiSv.exe  
O23 - Service: avast! Web Scanner - ALWIL Software - C:\\Program\\Alwil Software\\Avast4\\ashWebSv.exe  
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\\Program\\Delade filer\\EPSON\\EBAPI\\SAgent2.exe  
O23 - Service: mental ray 3.5 Satellite (32-bit) (mi-raysat\_3dsmax9\_32) - Unknown owner - C:\\Program\\Autodesk\\3ds Max 9\\mentalray\\satellite\\raysat\_3dsmax9\_32server.exe  
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\\WINDOWS\\System32\\nvsvc32.exe

\--  
End of file - 7925 bytes  

Hoppas det är till nån nytta!

Azgaron

## Comment 3
Author: [Borttaget]

C:\\WINDOWS\\locker.exe och O4 - HKLM\\..\\Run: \[License\] locker.exe

Känner inte igen och hittade på google att det kunde vara en backdoor.

Scanna först med [Kasperskys onlinescanner. Gratis.](http://www.kaspersky.com/virusscanner "http://www.kaspersky.com/virusscanner")

Ska se om jag hittar mer, men scanna först med kaspersky. 

_Någon med samma [problem](http://forums.techguy.org/malware-removal-hijackthis-logs/663033-please-help-me-trojan.html "http://forums.techguy.org/malware-removal-hijackthis-logs/663033-please-help-me-trojan.html") som du tror jag. _

## Comment 4
Author: [Borttaget]

Denna är jag osså osäker på. Känner inte till den heller: C:\\WINDOWS\\wl.exe

Någon som vet vad det är för process? 

_Edit: yahooade och fann att den + locker Inte ska vara i en dator. _

## Comment 5
Author: Azgaron

Tack för ditt svar! Håller på att skanna för fullt. Tar lite tid ju ![Glad](../tiny_mce/plugins/emotions/images/smiley-smile.gif)

Så då är det bara att be hijackthis att ta bort dem antar jag?

Azgaron

## Comment 6
Author: [Borttaget]

Du markerar de tre i hijackthis och väljer fix selected eller nåt och hoppas att inget annat händer än att du slipper popup.  

Testa även att scanna med adaware. Den har hittat saker där varken andra antivirus eller antispionprogram har funnit.

## Comment 7
Author: Azgaron

Det var bara locker.exe i HKLM som jag kunde markera, de andra två får jag nog leta efter i windowsmappen och ta bort manuellt såvida inte Kasperskyn fixar det.

Azgaron

## Comment 8
Author: [Borttaget]

Kan du inte få bort dem kommer de starta upp automatiskt igen och lägga sig på din dator.

## Comment 9
Author: Azgaron

Jo, den risken finns ju. Ska se om jag kan fixa det. Kasperskyn hittade ett men det hjälper ju inte så mycket då den inte tar bort dem.

Azgaron

## Comment 10
Author: Azgaron

Sådär, nu är locker.exe och wl.exe är borttagna, och problemet ser ut att ha fösvunnit också. Tack så mycket för hjälpen!

Azgaron

## Comment 11
Author: [Borttaget]

Såg i din logg att du även har onödigt många uppstarter.

Läs detta om [autostarter i Windows ](http://stilbild.nu/blogg.htm "http://stilbild.nu/blogg.htm")

## Comment 12
Author: Azgaron

Jo, det är där nog, och tack för tipset. Jag tog bort nån, och då ville datorn starta om, och nu klagar den hela tiden på att jag ändrat i systemfilerna och vill starta om för att ändringarna ska gälla (kanske jag som väljer fel alternativ).

Azgaron

## Comment 13
Author: [Borttaget]

Det är helt i sin ordning. När du ändrar och trycker verkställ kommer den säga att det gäller först efter omstart, vilket är naturligt då de startas vid uppstart.

När du kommer in i windows igen kommer du få upp en ruta där det står att det har ändrats. Detta är för att uppmärksamma ägaren att något hänt. Du vet om att det hänt, så du markerar rutan "visa inte igen" och trycker ok.

## Comment 14
Author: [Borttaget]

Eller du har inte startat om första gången ännu? Gör det då.

Och avmarkera inte ditt antivirus. Gör du det är det bara till att markera det igen och starta om alternativt starta det manuellt från din programmapp.

## Comment 15
Author: Azgaron

Aha! Ok, så man var tvungen att markera den bocken, så det har blivit tom två omstarter ![Glad](../tiny_mce/plugins/emotions/images/smiley-smile.gif)

De flesta får man ju gå ut och söka på vad det är så man vet vad det är man stänger ner. Ofta säger inte filernas startnamn så mycket.

Azgaron

## Comment 16
Author: [Borttaget]

Säg till om du märker skillnad sen. Glöm inte defragmentera. den här datorn>högerklick lokal disk>egenskaper>verktyg>defragmentera>defragmentera.

Googla på ordet om du inte vet vad det innebär.
