• 1
  • 2
2006-11-24, 12:45
  #1
Medlem
Hej! Första posten...

För ett par dagar sen blev min dator ORDENTLIGT långsam vid uppstart och användning. Haft problem med virus (trol. trojaner) tidigare, men då fick jag ordning på grejerna (tror jag).

Har nu gjort följande:

1 - Online scan på Housecall:
...resultat: 1 Detected malware (TROJ_RENOS.IE), 1 Detected grayware/spyware (ADWARE_WINDUPDATES.MEDIATICKETS), och ett par HTTP cookies och Office vulnerabilities. Recommended actions by Housecall utfördes.

2 - Körde Ewido i safe mode:
...resultat: ett par grejer, kommer inte ihåg exakt, men gjorde iaf vad Ewido rekommenderade.

3 - Online scan på Housecall:
...result: ett par HTTP cookies och Office vulnerabilities. Recommended actions by Housecall utfördes.

4 - Körde HijackThis och klistrade in loggen på en av de online analys-websidorna , och därefter fixade jag 2 av kommentarerna.

5 - Laddade ner Superantispyware och körde det i Safe mode. Det upptäckte några Filer, Tracking cookies och Reg Keys som va skumma, så jag tog bort dessa i Superantispyware

5 - MEN, datorn var fortfarande extremt långsam, så jag körde HijackThis nu igen (se log nedan, i nästa inlägg) och tänkte jag skulle chansa på att det fanns någon vänlig själ här som kan hjälpa. Har sett det verkar vara kunniga personer här.

Snälla hjälp mig, blir tokig här snart, mina ideér har tagit slut...
__________________________________________________ __________________
Citera
2006-11-24, 12:47
  #2
Medlem
Logfile of HijackThis v1.99.1
Scan saved at 12:17:02, on 24/11/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\HPQ\IAM\bin\asghost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\svchost.exe
C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\Program Files\Symantec AntiVirus\DefWatch.exe
C:\Program Files\ewido anti-spyware 4.0\guard.exe
C:\Program Files\Symantec AntiVirus\SavRoam.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Symantec AntiVirus\Rtvscan.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Common Files\Sonic\Update Manager\sgtray.exe
C:\WINDOWS\system32\dla\tfswctrl.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe
C:\Program Files\HPQ\HP Wireless Assistant\HP Wireless Assistant.exe
C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~1\VPTray.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\HPQ\SHARED\HPQWMI.exe
C:\Program Files\Adobe\Acrobat 7.0\Acrobat\acrobat_sl.exe
C:\PROGRA~1\ICQ\ICQ.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Documents and Settings\Fredrik\Desktop\hijackthis\HijackThis.exe


... fortsätter i nästa inlägg (tydligen för mycket text...)
Citera
2006-11-24, 12:48
  #3
Medlem
fortsättning...

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_07\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: HP Credential Manager for ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - C:\Program Files\HPQ\IAM\Bin\ItIeAddIN.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
O4 - HKLM\..\Run: [SoundMAX] C:\Program Files\Analog Devices\SoundMAX\Smax4.exe /tray
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [UpdateManager] "C:\Program Files\Common Files\Sonic\Update Manager\sgtray.exe" /r
O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [eabconfg.cpl] C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe /Start
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HPQ\IAM\Bin\AsTsVcc.dll,RegisterModule
O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [hpWirelessAssistant] "%ProgramFiles%\HPQ\HP Wireless Assistant\HP Wireless Assistant.exe"
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [Mirabilis ICQ] C:\PROGRA~1\ICQ\ICQNet.exe
O4 - HKLM\..\Run: [Net iD] C:\WINDOWS\system32\iid.exe
O4 - HKLM\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide
O4 - HKLM\..\Run: [WatchDog] C:\Program Files\InterVideo\DVD Check\DVDCheck.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files\BitTorrent\bittorrent.exe" --force_start_minimized
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - Global Startup: Adobe Acrobat Speed Launcher.lnk = ?
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: DVD Check.lnk = C:\Program Files\InterVideo\DVD Check\DVDCheck.exe
O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_07\bin\ssv.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by110fd.bay110.hotmail.msn.co...s/MsnPUpld.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1117546371026
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/actives...ree/asinst.cab
O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab
O16 - DPF: {D30CA0FD-1CA0-11D4-AC78-006008A9A8BC} - http://www.antivirus.su.se/norton-av...lt/webinst.cab
O18 - Protocol: widimg - {EE7C2AFF-5742-44FF-BD0E-E521B0D3C3BA} - C:\WINDOWS\system32\btxppanel.dll
O20 - AppInit_DLLs: ASAPHook
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll
O20 - Winlogon Notify: OneCard - C:\Program Files\HPQ\IAM\Bin\AsWlnPkg.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
O23 - Service: HP WMI Interface (hpqwmi) - Hewlett-Packard Development Company, L.P. - C:\Program Files\HPQ\SHARED\HPQWMI.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe
Citera
2006-11-24, 13:09
  #4
Medlem
MannenGbgs avatar
Loggen ser bra ut, fixa bara dessa

O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
O20 - AppInit_DLLs: ASAPHook


Din version av Ewido (nu Avg Antispyware) är gammal, du kan tanka hem den nya från länken under
http://www.ewido.net/en/download/

Du har en himla massa program igång varav minst tre "realtime" skydd som hela tiden söker av datan. Mitt tips är att ersätta Norton med ett annat virusskydd och brandvägg. Samt bara ha ett antispywareprogram igång med "realtime" skydd.

Tanka hem Ccleaner, grymt bra program för att rensa gamla filer och i registret. Var noga med att spara alla registerändringar innan du tar bort dom. CCleaner kommer fråga innan den rensar
http://www.ccleaner.com/download/

Se om datan starar snabbare efter du kört med CCleaner
Citera
2006-11-24, 14:38
  #5
Medlem
Cassiels avatar
Lånar tråden lite..
Om det står (File missing) i HijackThis-loggen, är det säkert att ta bort den posten då?
Det är väl bara nån gammal autostart-fil som fattas?
Citera
2006-11-24, 15:09
  #6
Medlem
MannenGbgs avatar
Cassiel > i 99% av fallen så är det säkert att ta bort dom

I fallet ovan så är det en fil som antagligen ett antispywareprogram har tagit bort men missat att ta bort nyckeln till den i registret. O2 - BHO är "browser helper objects" alltså plugins till Internet Explorer. Så när man startar IE så startar även alla bho objekten
Citera
2006-11-24, 16:49
  #7
Medlem
Har gjort som du, MannenGbg, tipsat om... samt avinstallerat så mkt onödigt sk*t som möjligt... Körde Ccleaner o den rensade en hel del... Laddat net AVG men ej kört det än...

MEN, datorn är fortfarande långsam... Lite bättre vid uppstart, men fortfarande "hoppig" och långsam vid start av program och webläsare (firefox) etc..

Iom att det är "personlig jobbdator" så vill jag lösa så mycket som möjligt själv och inte formatera...

Ska köra AVG och se om den hittar nåt nytt.
Postar en HJT log sen

Tack så jättemycket för de snabba svaren
Citera
2006-11-24, 23:37
  #8
Medlem
MannenGbgs avatar
Kör också en sökning med Panda, posta loggen här om du hittar något
http://www.pandasoftware.com/products/ActiveScan.htm
Citera
2006-11-25, 09:50
  #9
Medlem
Z4Ws avatar
Bara en fråga, hur stor plats har du på din hårddisk?
Citera
2006-11-25, 16:35
  #10
Medlem
Hej igen...

Körde AVG och den hittade inget nytt. Men datorn är fortfarande så otroligt långsam och opålitlig. Det tar evigheter för bl.a ICQ och MSN Messenger att logga in. Har plockat bort lite program från autostart-listan (lite olika spyware-scan-program), men datorn vägrar speeda upp.

Kom på just nu att när allt detta började så hade datorn (HP laptop nx8220) varit påslagen i över ett dygn - kan något förstörts pga detta? Känns konstigt det skulle va så!?

Ska köra en panda scan nu...

Hårddisken är på 80BG, har ca 7,5GB ledigt... Men så har det varit långt innan struley började... hmm

Återigen, tack för hjälpen.... avlägger min Panda Scan rapport snart...
Citera
2006-11-26, 16:03
  #11
Medlem
Här kommer loggen från Panda Scan... och btw, datorn är fortfarande dryg... suck!



Spyware:Cookie/Atlas DMT Not disinfected C:\Documents and Settings\Fred\Application Data\Mozilla\Firefox\Profiles\akkav59w.default\coo kies.txt[.bluestreak.com/]

Spyware:Cookie/Research-int Not disinfected C:\Documents and Settings\Fred\Application Data\Mozilla\Firefox\Profiles\akkav59w.default\coo kies.txt[.research-int.se/]

Spyware:Cookie/Tradedoubler Not disinfected C:\Documents and Settings\Fred\Application Data\Mozilla\Firefox\Profiles\akkav59w.default\coo kies.txt[.tradedoubler.com/]

Spyware:Cookie/Advertising Not disinfected C:\Documents and Settings\Fred\Application Data\Mozilla\Firefox\Profiles\akkav59w.default\coo kies.txt[.advertising.com/]

Spyware:Cookie/Doubleclick Not disinfected C:\Documents and Settings\Fred\Application Data\Mozilla\Firefox\Profiles\akkav59w.default\coo kies.txt[.doubleclick.net/]

Spyware:Cookie/Adtech Not disinfected C:\Documents and Settings\Fred\Application Data\Mozilla\Firefox\Profiles\akkav59w.default\coo kies.txt[.adtech.de/]

Spyware:Cookie/Mediaplex Not disinfected C:\Documents and Settings\Fred\Application Data\Mozilla\Firefox\Profiles\akkav59w.default\coo kies.txt[.mediaplex.com/]

Spyware:Cookie/Atlas DMT Not disinfected C:\Documents and Settings\Fred\Cookies\fredrik@atdmt[2].txt

Spyware:Cookie/Atwola Not disinfected C:\Documents and Settings\Fred\Cookies\fredrik@atwola[1].txt

Spyware:Cookie/Mediaplex Not disinfected C:\Documents and Settings\Fred\Cookies\fredrik@mediaplex[1].txt
Citera
2006-11-26, 16:19
  #12
Medlem
MannenGbgs avatar
Panda hittade bara cookies, dom är inte farliga för säkerheten

Kanske lika bra att du söker efter sk rootkits, syns inte med vanliga antivirusprogram

Download F-Secure Blacklight (blbeta.exe) to your C:\ drive.
http://www.f-secure.com/blacklight/try_blacklight.html

- Open a command window. (Start > Kör and type: cmd)
- Copy / paste or type the following in the command window:

C:\blbeta.exe /expert

- Accept the user agreement.
- Click Scan.
After the scan finishes, click on Next, then Exit. Please do not rename anything yet!

BlackLight will create a log in your C:\ drive with the name "fsbl-xxxxxxx.log", where the xxxx's are numbers. Please post that log here.
Citera
  • 1
  • 2

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in