webForumDet fria alternativet

HijackThis loggfil

Datasäkerhetur Datasäkerhet

7 svar · 376 visningar · startad av J. Rönnberg

Medlem sedan jan. 20051 121 inlägg
Frågan#1

Min bärbara dator har uppträtt segt på senaste tiden. Jag har gått om utrymme kvar (40% +) och 512 Mb i minne. Nästa misstanke var något virus/trojan, men icke. Har kört antivirusprogram och antispyvare program. Bara hijackthis kvar. Är det något i loggen som är konstigt?

Logfile of HijackThis v1.99.1
Scan saved at 20:56:17, on 2005-04-21
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\brss01a.exe
C:\Program\F-Secure\BackWeb\7681197\Program\SERVIC~1.EXE
C:\Program\F-Secure\Anti-Virus\fsgk32st.exe
C:\Program\F-Secure\Anti-Virus\FSGK32.EXE
C:\Program\F-Secure\BackWeb\7681197\Program\BackWeb-7681197.exe
C:\Program\F-Secure\Anti-Virus\fssm32.exe
C:\WINDOWS\Explorer.EXE
C:\Program\Delade filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Program\Launch Manager\LaunchAp.exe
c:\apache\APACHE.EXE
C:\Program\Launch Manager\HotkeyApp.exe
C:\Program\Launch Manager\CtrlVol.exe
C:\Program\Launch Manager\Wbutton.exe
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\System32\dpmw32.exe
C:\WINDOWS\system32\NWTRAY.EXE
C:\Program\F-Secure\Common\FSM32.EXE
C:\Program\Microsoft IntelliPoint\point32.exe
G:\Program\Microsoft AntiSpyware\gcasServ.exe
C:\WINDOWS\system32\ctfmon.exe
G:\Program\Microsoft AntiSpyware\gcasDtServ.exe
c:\apache\APACHE.EXE
C:\WINDOWS\System32\svchost.exe
C:\Program\F-Secure\Common\FSMA32.EXE
C:\Program\F-Secure\Common\FSMB32.EXE
C:\Program\F-Secure\Common\FCH32.EXE
C:\Program\F-Secure\Common\FAMEH32.EXE
C:\Program\F-Secure\Common\FNRB32.EXE
C:\Program\F-Secure\Common\FIH32.EXE
C:\Program\F-Secure\Anti-Virus\fsav32.exe
C:\Documents and Settings\KyEl\Skrivbord\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = [url]http://www.spacetoday.net/[/url]
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = [url]http://www.spacetoday.net/[/url]
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Länkar
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [LaunchAp] C:\Program\Launch Manager\LaunchAp.exe
O4 - HKLM\..\Run: [HotkeyApp] C:\Program\Launch Manager\HotkeyApp.exe
O4 - HKLM\..\Run: [CtrlVol] C:\Program\Launch Manager\CtrlVol.exe
O4 - HKLM\..\Run: [Wbutton] "C:\Program\Launch Manager\Wbutton.exe"
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NDPS] C:\WINDOWS\System32\dpmw32.exe
O4 - HKLM\..\Run: [NWTRAY] NWTRAY.EXE
O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program\F-Secure\Common\FSM32.EXE" /splash
O4 - HKLM\..\Run: [IntelliPoint] "C:\Program\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [gcasServ] "G:\Program\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - Extra context menu item: E&xportera till Microsoft Excel - res://C:\Program\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
O9 - Extra 'Tools' menuitem: Sun Java-konsol - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program\Messenger\msmsgs.exe (file missing)
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - [url]http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1094799724713[/url]
O16 - DPF: {737D14F8-4090-11D4-AE0E-0010830243BD} (SysVerChk Control) - file://C:\Program\AutoCAD LT 2002\SysVerChk.ocx
O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview Control) - file://C:\Program\AutoCAD LT 2002\AcPreview.ocx
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: F-Secure BackWeb (BackWeb Client - 7681197) - Unknown owner - C:\Program\F-Secure\BackWeb\7681197\Program\SERVIC~1.EXE
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: Client Update Service for Novell (cusrvc) - Novell, Inc. - C:\WINDOWS\System32\cusrvc.exe
O23 - Service: F-Secure BackWeb LAN Access - Unknown owner - C:\Program\F-Secure\BackWeb\7681197\Program\fsbwlan.exe
O23 - Service: F-Secure Gatekeeper Handler Starter - F-Secure Corp. - C:\Program\F-Secure\Anti-Virus\fsgk32st.exe
O23 - Service: F-Secure Network Request Broker - F-Secure Corporation - C:\Program\F-Secure\Common\FNRB32.EXE
O23 - Service: F-Secure Authentication Agent (FSAA) - F-Secure Corporation. All Rights Reserved. - C:\Program\F-Secure\Common\FSAA.EXE
O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program\F-Secure\Common\FSMA32.EXE
O23 - Service: MySql - Unknown owner - C:/Program/mysql/bin/mysqld-nt.exe (file missing)
O23 - Service: PHPGeekUtil - Unknown owner - c:\apache\APACHE.EXE" --ntservice (file missing)
Medlem sedan juli 20044 453 inlägg
#2

Jag ser inget uppenbart. Har dålig koll på vad F-Secure backweb osv gör. Annars kan det ju vara idé att testa att stänga av lite services ett tag som apache och mysql.

Kolla efter process-information i task manger och se om någon process tar mycket resurser. Bäst är att använda Process Explorer från sysinternals.com.

Medlem sedan jan. 20016 874 inlägg
#3

Vad är "C:\Program\Launch Manager\LaunchAp.exe" ?

Medlem sedan dec. 200497 inlägg
#4

Vad är "C:\Program\Launch Manager\LaunchAp.exe" ?

Ser ut att vara en fil till acerdatorer http://www.windowsstartup.com/wso/detail.php?id=1416

Medlem sedan jan. 20051 121 inlägg
#5

legis skrev:

Jag ser inget uppenbart. Har dålig koll på vad F-Secure backweb osv gör. Annars kan det ju vara idé att testa att stänga av lite services ett tag som apache och mysql.

När jag tänker efter förstår jag inte varför jag har apache igång då jag inte har någon använding av det på denna datorn. Blir nog att ta bort det helt.

legis skrev:

Kolla efter process-information i task manger och se om någon process tar mycket resurser. Bäst är att använda Process Explorer från sysinternals.com.

Där är det grönt, inget onormala processresuser. Får ta och testa mig fram och se om saker och ting blir bättre.

Medlem sedan mars 20002 520 inlägg
#6

backwebb uppdaterar F-Secure.. ta ner en nyare version och du slipper backwebb och får updateagent istället som är snällare mot burken.

Medlem sedan okt. 20034 048 inlägg
#7

Engilt http://hjt.iamnotageek.com/parse.php så är det O4 - HKCU\..\Run: [Ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe som är dålig. ;)

Medlem sedan juli 20044 453 inlägg
#8

Det går inte att se något på ovan länk, men om de påstår att ctfmon.exe är malware så är det ganska skoj. Att den dessutom skulle ta en massa prestanda låter konstigt. Det borde synas i process explorer eller task manager isf.

Om de menar att ctfmon.exe är spy/malware så måste originalfilen ha bytts ut och dessutom även bytts ut i sfc-mappen.

137 ms totalt · 3 externa anrop · v20260731065814-full.8a4e7caf
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
134 ms — hämta tråd, inlägg och bilagor (db)