Vinnaren i pepparkakshustävlingen!
2008-03-27, 04:20
  #1
Medlem
Hej,

märkte tidigare idag att datorn blev lite segare samt att vissa popups dök upp självmant när man inte surfade och IE kraschade stup i kvarten.

Tog då fram Spybot Search and Destroy programmet. Efter lite sökning fann den virtumonde.dll och win32.vb.jl.

Spybot tog bort dessa filer, därefter körde jag Ad-Aware och den hittade ingenting. Men för att vara på den säkra sidan så skulle det vara skönt om någon kunde hjälpa mig tyda min Hijackthislog.


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 04:12:27 , on 2008-03-27
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program\Adobe\Photoshop Elements 6.0\PhotoshopElementsFileAgent.exe
C:\Program\Delade filer\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program\Bonjour\mDNSResponder.exe
C:\Program\Delade filer\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program\Creative\Sound Blaster X-Fi\Volume Panel\VolPanlu.exe
C:\Program\Creative\Shared Files\Module Loader\DLLML.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\service.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\SYSTEM32\CTXFISPI.EXE
C:\WINDOWS\system32\service.exe
C:\Program\Ad-Aware\aawservice.exe
C:\Program\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Länkar
O2 - BHO: Länkhjälp till Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program\Delade filer\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {25323E34-E260-4F2B-9EF6-67F0DA89A7A6} - C:\WINDOWS\system32\pmkjh.dll (file missing)
O2 - BHO: (no name) - {3055295A-CCDD-44B2-9F73-D8E8E626E5C1} - C:\WINDOWS\system32\ddcdday.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: (no name) - {A24F5392-0542-4B62-8FDD-A6A61E9D4DD9} - C:\WINDOWS\system32\ddayv.dll (file missing)
O4 - HKLM\..\Run: [VolPanel] "C:\Program\Creative\Sound Blaster X-Fi\Volume Panel\VolPanlu.exe" /r
O4 - HKLM\..\Run: [AudioDrvEmulator] "C:\Program\Creative\Shared Files\Module Loader\DLLML.exe" -1 AudioDrvEmulator "C:\Program\Creative\Shared Files\Module Loader\Audio Emulator\AudDrvEm.dll"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Winupdater] C:\WINDOWS\system32:svchost.exe
O4 - HKLM\..\Run: [Windows Update] service.exe
O4 - HKLM\..\Run: [8410c6f1] rundll32.exe "C:\WINDOWS\system32\lkeikhap.dll",b
O4 - HKLM\..\RunServices: [Windows Update] service.exe
O4 - HKLM\..\RunOnce: [SpybotDeletingA3229] command /c del "C:\WINDOWS\system32\pmkjh.dll_old"
O4 - HKLM\..\RunOnce: [SpybotDeletingC2160] cmd /c del "C:\WINDOWS\system32\pmkjh.dll_old"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Windows Update] service.exe
O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\Program\Bonjour\ExplorerPlugin.dll
O9 - Extra button: UltimateBet - {94148DB5-B42D-4915-95DA-2CBB4F7095BF} - C:\Program\Poker\UltimateBet\UltimateBet.exe
O9 - Extra 'Tools' menuitem: UltimateBet - {94148DB5-B42D-4915-95DA-2CBB4F7095BF} - C:\Program\Poker\UltimateBet\UltimateBet.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{E9C5BD9A-D4D8-4D15-AE3E-CAC693EFF399}: NameServer = 192.168.1.1
O20 - Winlogon Notify: ddcdday - C:\WINDOWS\SYSTEM32\ddcdday.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Program\Ad-Aware\aawservice.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program\Delade filer\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Adobe Active File Monitor V6 (AdobeActiveFileMonitor6.0) - Unknown owner - C:\Program\Adobe\Photoshop Elements 6.0\PhotoshopElementsFileAgent.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program\Delade filer\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Bonjour-tjänst (Bonjour Service) - Apple Inc. - C:\Program\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program\Delade filer\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: iPod Service - Apple Inc. - C:\Program\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe

--
End of file - 5150 bytes


Tack i förhand!
Citera
2008-03-27, 04:52
  #2
Medlem
O4 - HKCU\..\Run: [Windows Update] service.exe
O20 - Winlogon Notify: ddcdday - C:\WINDOWS\SYSTEM32\ddcdday.dll
Inte nödvändig längre
O4 - HKLM\..\RunOnce: [SpybotDeletingC2160] cmd /c del "C:\WINDOWS\system32\pmkjh.dll_old"


C:\WINDOWS\system32\service.exe
Kontrollera den här filen på http://www.virustotal.com
ta bort filen om det inte är bra, skall ej blandas med services.exe

Genomsök med SuperAntiSpyware
http://www.superantispyware.com/

Glöm inte starta om datorn efteråt, och sen ladda ner smitfraudfix
http://siri.urz.free.fr/Fix/SmitfraudFix.exe
välj alternativ 1 och posta loggen som kommer upp
Citera
2008-03-27, 15:15
  #3
Medlem
Hej,

Först och främst vill jag tacka för din hjälp!

Började med att leta efter service.exe i system32 mappen och jag kan helt enkelt inte hitta det någonstans.

Körde igång SUPERantispyware programmet, den fann MASSVIS med olika filer såsom Adaware vundo variant, trojan winfixer etc. Tog bort dem och startade om datorn. Scannade igen och det såg ut som allt hade löst sig.

Men icke, denna bild dök upp efter någon minut:
http://www.fileshack.us/get_file.php?id=287993&file=bild.jpg

Efter att påbörjat scan igen så fann den massvis med grejer igen och det brukar vara dessa filer den finner:

Adaware Vundo Variant /Resident
Adaware Vundo Variant /Small-A
Trojan-WinFixer

Lägger ut en HiJackThis log och SmitFraudlog ifall det hjälper:

Hijackthis

SmitFraudlog

Tack ännu en gång!
Citera
2008-03-27, 15:35
  #4
Medlem
927s avatar
problemet är ju att du har inget antivirusprogram, scanna i forsättningen med superantispyware

http://www.malwarebytes.org/mbam/program/mbam-setup.exe
installera programmet och klicka på scanna när du ser den knappen.
klicka på visa resultat >ta bort markerade, nu visas en logg som du postar

om du blir ombedd att starta om och jag vet inte om loggen automatiskt visas efter uppstart men den finns ju i programmet under loggar

Citat:
därefter körde jag Ad-Aware och den hittade ingenting
avinstallera skiten, som du märker så är det ju värdelöst
__________________
Senast redigerad av 927 2008-03-27 kl. 15:40.
Citera
2008-03-27, 17:07
  #5
Medlem
Avinstallerat skiten!

Körde igång Anti-malwarebytes programmet och den tog bort 80 stycken av..någonting. Glömde dock spara loggen...körde in Anti-malwareprogrammet och den fann lite saker:

Citera
2008-03-27, 18:49
  #6
Medlem
927s avatar
så du har alltså kört antimalwarebyte två ggr och jag har för mig att loggarna sparas automatiskt men iaf så i den loggen man ser så har du ju inte klickat på ta bort markerade. scanna mappen system32 igen, ta bort det som hittas, starta om och posta en ny HJT logg
Citera
2008-03-27, 23:34
  #7
Medlem
Du hade givetvis rätt! Loggen sparades automatiskt, här kommer den ALLRA första:


Den här gjorde jag nyss (3:e scan). Ser ut att vara i sin ordning?

Den 2:a finns i min föregående post.
Postar med HiJackThislog också:

Citera
2008-03-28, 00:01
  #8
Medlem
927s avatar
ja det är ok så långt men inte dom här
O4 - HKLM\..\Run: [Winupdater] C:\WINDOWS\system32:svchost.exe
O4 - HKLM\..\Run: [Windows Update] service.exe

det här har jag aldrig sett förut, jag antar att det är ett långt filnamn: system32:svchost.exe

vi måste kolla med det här programmet
http://www.suspectfile.com/systemscan/

spara filen på skrivbordet och öppna den. sätt en bock i rutan >proceed >klicka på unselect all >bocka för recent files och välj 30 >klicka på scan now. posta den loggen här
Citera
2008-03-28, 00:17
  #9
Medlem
Var tvungen att dela upp det i 3 delar hoppas det är okej ändå:

Citera
2008-03-28, 00:18
  #10
Medlem
Del 2:
Citera
2008-03-28, 00:22
  #11
Medlem
Del 3:
Citera
2008-03-28, 00:23
  #12
Medlem
Typiskt...en till...
Citera
  • 1
  • 2

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in