webForumDet fria alternativet

Virus/trojan som drabbat datorn?!

Datasäkerhet

83 svar · 4 300 visningar · startad av Webber2003

Medlem sedan okt. 20031 113 inlägg
Frågan#1

Varje gång man startar upp datorn startar direkt ett automatiskt program vid namn Freeprod och laddar bl.a hem en mängd programvaror, toolbar, ändrar startsidan osv

Vad är detta för något och hur tar man bort den från datorn?

Medlem sedan juli 20044 453 inlägg
#2

Flyttas från Windows

Medlem sedan okt. 20031 113 inlägg
#3

Ingen som vet :OO

Medlem sedan juni 200554 inlägg
#4

Hej Webber2003 :)

Freeprod är en adware variant och objektnamnet brukar vara Freeprod Toolbar
http://www.castlecops.com/tk14377-Freeprod_Toolbar.html

Hämta hem HiJack This 1.99.1 från nedanstående länk

http://www.thespykiller.co.uk/files/HJTsetup.exe

Spara ner den till skrivbordet.
Dubbelklicka nu på HJTsetup som du sparade ner till skrivbordet för att starta installationen.
Det här är en komplett (automatisk) installation som installerar HiJack This på din dator i C:\Program\Hijackthis\HijackThis.exe (C:\Program Files\Hijackthis\HijackThis.exe) samt att den skapar en programicon i startmenyn och möjliggör att skapa en genväg på ditt skrivbord under installationen (Läs/följ instruktionerna under installationens gång):
Kasta HJTsetup då du är klar med installationen:

Använd HiJack This (HJT) så här:
Bara dubbelklicka på HiJack This (HJT) så öppnas den. Klicka *Do a System Scan and Save a Logfile*
Lägg den någonstans (EX: Skrivbordet) och en textfil kommer upp, kopiera den hit, så får du hjälp att tolka den. Det mesta i logfilen är nödvändiga komponenter, så fixa inget själv.

MVH/Malou

Medlem sedan okt. 20031 113 inlägg
#5

Tack för informationen

Följande finns i denna loggfilen:

Logfile of HijackThis v1.99.1
Scan saved at 11:30:33, on 2005-11-27
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program\Alwil Software\Avast4\aswUpdSv.exe
C:\Program\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\Promon.exe
C:\Program\Compaq\Easy Access Button Support\StartEAK.exe
C:\WINDOWS\System32\msmsgss.exe
C:\Program\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program\Messenger\msmsgs.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\WINDOWS\System32\devldr32.exe
C:\Program\Compaq\Easy Access Button Support\CPQEAKSYSTEMTRAY.EXE
C:\Program\Compaq\Easy Access Button Support\CPQEADM.EXE
C:\Compaq\EAKDRV\EAUSBKBD.EXE
C:\Program\Compaq\EASYAC~1\BttnServ.exe
C:\Program\Delade filer\Windows\services32.exe
C:\Program\Alwil Software\Avast4\ashWebSv.exe
C:\Program\Alwil Software\Avast4\ashMaiSv.exe
C:\Program\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Länkar
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Promon.exe] Promon.exe
O4 - HKLM\..\Run: [WCOLOREAL] C:\Program\COMPAQ\Coloreal\coloreal.exe
O4 - HKLM\..\Run: [CPQEASYACC] C:\Program\Compaq\Easy Access Button Support\StartEAK.exe
O4 - HKLM\..\Run: [srmclean] C:\Cpqs\Scom\srmclean.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [msmsgr] msmsgss.exe
O4 - HKLM\..\Run: [avast!] C:\Program\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\RunServices: [msmsgr] msmsgss.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [services32] C:\Program\Delade filer\Windows\mc-110-12-0000181.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1133043603405
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Intel(R) NMS (NMSSvc) - Intel Corporation - C:\WINDOWS\System32\NMSSvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

Medlem sedan juni 200554 inlägg
#6

Hej Webber2003

Hämta hem det här scanningsverktyget
ewido
https://www.ewido.net/en/download/

Installera verktyget:.
Vidare uppdatera programmet. (viktigt att updaterar den)
Använd inte verktyget ännu:

Skriv ut nedanstående eller kopiera det till något textdokument och spara det till skrivbordet.

Öppna HJT. Klicka på Scan-knappen. Bocka för nedanstående detaljer. KLicka på Fix Checked-knappen.
**O4 - HKLM\..\Run: [msmsgr] msmsgss.exe
O4 - HKLM\..\RunServices: [msmsgr] msmsgss.exe

O4 - HKCU\..\Run: [services32] C:\Program\Delade filer\Windows\mc-110-12-0000181.exe**

Då du gjort ovanstående:
Starta om datorn till felsäkert läge (tryck F8-tangenten upprepade gånger under uppstarten av datorn):

För att hitta den fil du nu skall leta upp, måste du klicka (windowstangent+E) och i verktygsfältet klicka på "Verktyg>mappalternativ" och under "Visa" klicka på "Visa dolda filer och mappar" samt avbocka "dölj filnamstillägg för kända filtyper" och "Dölj skyddade operativsystemfiler"

Sök/Leta reda på:
Delita den rödmarkerade filen:

C:\WINDOWS\System32\msmsgss.exe<=Delita filen. Var observant på var filen ligger någonstans:

Töm papperskorgen:

Vidare:
Fortfarande felsäkert läge:

Scanna med Ewido och ta bort allt som hittas, spara scannerloggen från ewido och posta den hit sedan.

Nu:
Starta om datorn till normalläge igen:

Gör en ny HJT-log, kopiera in den hit.
Kopiera även in Loggen från Ewido som du tog ut i felsäkert läge.

Fungerar ditt antivirusprogram?
Vilken brandvägg använder du?

Rekommenderar dig även att hämta hem alla säkerhetsuppdateringar som finns tillgängliga för ditt Windows System, Internet Explorer och Outlook Express.
http://update.microsoft.com/microsoftupdate/v6/default.aspx?ln=sv

Då vi är klara och ditt system är rent så bör du även hämta hem SP2 till din dator.
Men hämta INTE hem den ännu.

MVH/Malou

Medlem sedan okt. 20031 113 inlägg
#7

Tack för att du tar dig tid.

Nu har jag gått in på felsäkert läge men kan inte hitta filen C:\WINDOWS\System32\msmsgss.exe

Har kört programmet igen och har följande logg:

Logfile of HijackThis v1.99.1
Scan saved at 13:46:10, on 2005-11-27
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\Promon.exe
C:\Program\Compaq\Easy Access Button Support\StartEAK.exe
C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVTray.exe
C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVRID.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program\Messenger\msmsgs.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program\Compaq\Easy Access Button Support\CPQEAKSYSTEMTRAY.EXE
C:\Program\Compaq\Easy Access Button Support\CPQEADM.EXE
C:\Compaq\EAKDRV\EAUSBKBD.EXE
C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\ISafe.exe
C:\WINDOWS\System32\devldr32.exe
C:\Program\Hijackthis\HijackThis.exe
C:\Program\Delade filer\Windows\services32.exe
C:\Program\Compaq\EASYAC~1\BttnServ.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\VetMsg.exe
C:\WINDOWS\System32\imapi.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Länkar
O2 - BHO: XBTP07618 - {2296428D-C133-4928-B76A-A200FF409572} - C:\Program\FREEPR~1\freeprod.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Freeprod Toolbar - {77FBF9B8-1D37-4FF2-9CED-192D8E3ABA6F} - C:\Program\Freeprod Toolbar\freeprod.dll
O4 - HKLM\..\Run: [Promon.exe] Promon.exe
O4 - HKLM\..\Run: [WCOLOREAL] C:\Program\COMPAQ\Coloreal\coloreal.exe
O4 - HKLM\..\Run: [CPQEASYACC] C:\Program\Compaq\Easy Access Button Support\StartEAK.exe
O4 - HKLM\..\Run: [srmclean] C:\Cpqs\Scom\srmclean.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [CaAvTray] "C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVTray.exe"
O4 - HKLM\..\Run: [CAVRID] "C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVRID.exe"
O4 - HKLM\..\Run: [Windows DLL Loader] C:\WINDOWS\System32\Sygate.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [services32] C:\Program\Delade filer\Windows\mc-110-12-0000181.exe
O9 - Extra button: Freeprod Toolbar - {77FBF9B8-1D37-4FF2-9CED-192D8E3ABA6F} - C:\Program\Freeprod Toolbar\freeprod.dll
O9 - Extra 'Tools' menuitem: Freeprod Toolbar - {77FBF9B8-1D37-4FF2-9CED-192D8E3ABA6F} - C:\Program\Freeprod Toolbar\freeprod.dll
O16 - DPF: {56393399-041A-4650-94C7-13DFCB1F4665} (PSFormX Control) - http://www.pestpatrol.com/pestscan/pestscan.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1133043603405
O23 - Service: CAISafe - Computer Associates International, Inc. - C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\ISafe.exe
O23 - Service: Intel(R) NMS (NMSSvc) - Intel Corporation - C:\WINDOWS\System32\NMSSvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: VET Message Service (VETMSGNT) - Computer Associates International, Inc. - C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\VetMsg.exe

Medlem sedan okt. 20031 113 inlägg
#8

Följande meddelande kommer upp när jag försöker installera Ewido, se bifogad bild.

Kan även nämna att datorn låser sig allt oftare. Har även provat att formatera datorn 2 gånger innan jag skapade tråden här på webforum.nu, men de verkar dock ej försvinna från datorn i första taget.

rutan.JPG
Medlem sedan juni 200554 inlägg
#9

Hej Webber2003 :)

Följande meddelande kommer upp när jag försöker installera Ewido, se bifogad bild.

Ok.
Då kör vi en annan variant av Ewido. Lägger information längre ner i mitt inlägg.

Kan även nämna att datorn låser sig allt oftare. Har även provat att formatera datorn 2 gånger innan jag skapade tråden här på webforum.nu, men de verkar dock ej försvinna från datorn i första taget.

Tror knappast att det hjälper föga att formatera om i det här fallet.

Nu har jag gått in på felsäkert läge men kan inte hitta filen C:\WINDOWS\System32\msmsgss.exe

Helt ok.
Försvann troligen i samband vid bock och fix i HJT. Bara bra.

Ser i din HJT-log att Freeprod Toolbar numera visar upp sig (gjorde den inte innan).

Gå till kontrollpanelen lägg till/ta bort och se där om du hittar
Freeprod Toolbar eller något liknande. Om den hittas. Avinstallera den.
Töm papperskorgen:

Skriv ut nedanstående eller kopiera det till något textdokument och spara det till skrivbordet.

Öppna HJT. Klicka på Scan-knappen. Bocka för nedanstående detaljer. Klicka på Fix Checked-knappen.
**O2 - BHO: XBTP07618 - {2296428D-C133-4928-B76A-A200FF409572} - C:\Program\FREEPR~1\freeprod.dll
O3 - Toolbar: Freeprod Toolbar - {77FBF9B8-1D37-4FF2-9CED-192D8E3ABA6F} - C:\Program\Freeprod Toolbar\freeprod.dll

O4 - HKLM\..\Run: [Windows DLL Loader] C:\WINDOWS\System32\Sygate.exe
O4 - HKCU\..\Run: [services32] C:\Program\Delade filer\Windows\mc-110-12-0000181.exe

O9 - Extra button: Freeprod Toolbar - {77FBF9B8-1D37-4FF2-9CED-192D8E3ABA6F} - C:\Program\Freeprod Toolbar\freeprod.dll
O9 - Extra 'Tools' menuitem: Freeprod Toolbar - {77FBF9B8-1D37-4FF2-9CED-192D8E3ABA6F} - C:\Program\Freeprod Toolbar\freeprod.dll**

Då du gjort ovanstående:

Starta om datorn till felsäkert läge (tryck F8-tangenten upprepade gånger under uppstarten av datorn):

För att hitta den/de mappar/filer du nu skall leta upp, måste du klicka (windowstangent+E) och i verktygsfältet klicka på "Verktyg>mappalternativ" och under "Visa" klicka på "Visa dolda filer och mappar" samt avbocka "dölj filnamstillägg för kända filtyper" och "Dölj skyddade operativsystemfiler"

Sök/Leta reda på:
Delita den rödmarkerade filen:

C:\Program\Delade filer\Windows\services32.exe<=Delita filen:
C:\Program\Freeprod Toolbar\freeprod.dll<=Delita hela mappen Freeprod Toolbar med innehåll:
C:\Program\Delade filer\Windows\mc-110-12-0000181.exe<=Delita filen:
C:\WINDOWS\System32\Sygate.exe<=Delita filen:

Töm papperskorgen.
Starta om datorn till normalläge igen:

Gör en Onlinescanning med Ewido.
På nedanstående sida/länk finns nerladdningslänk samt information
http://www.aawsupport.se/viewtopic.php?t=320
Ta en kopia på loggresultatet. Låt Ewido ta bort allt den hittar.
Kopiera in resultatet du från Ewidoscanningen.
Gör en ny HJT-log, kopiera in även den.

Om inte ovanstående hjälper tar vi till lite skarpare verktyg.

Vill ännu en gång göra dig uppmärksam på att HÄMTA alla säkerhetsuppdateringar som finns tillgängliga för ditt Windows System, Internet Explorer och Outlook Express.
Mycket viktigt att dessa hämtas.

MVH/Malou

Medlem sedan okt. 20031 113 inlägg
#10

Så här ser det ut just nu innan jag går in på felsäkert läge:

Logfile of HijackThis v1.99.1
Scan saved at 15:20:30, on 2005-11-27
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\ISafe.exe
C:\Program\Canon\MultiPASS4\MPSERVIC.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\NMSSvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\VetMsg.exe
C:\WINDOWS\System32\Promon.exe
C:\Program\Compaq\Easy Access Button Support\StartEAK.exe
C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVTray.exe
C:\Program\Compaq\Easy Access Button Support\CPQEAKSYSTEMTRAY.EXE
C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVRID.exe
C:\Program\Compaq\Easy Access Button Support\CPQEADM.EXE
C:\Compaq\EAKDRV\EAUSBKBD.EXE
C:\WINDOWS\System32\devldr32.exe
C:\Program\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe
C:\Program\Canon\MultiPASS4\monitr32.exe
C:\Program\Canon\MultiPASS4\MPTBox.exe
C:\WINDOWS\system32\dumprep.exe
C:\Program\Compaq\EASYAC~1\BttnServ.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program\Messenger\msmsgs.exe
C:\WINDOWS\System32\dwwin.exe
C:\Program\Delade filer\Windows\services32.exe
C:\Program\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.webforum.nu/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Länkar
O4 - HKLM\..\Run: [Promon.exe] Promon.exe
O4 - HKLM\..\Run: [WCOLOREAL] C:\Program\COMPAQ\Coloreal\coloreal.exe
O4 - HKLM\..\Run: [CPQEASYACC] C:\Program\Compaq\Easy Access Button Support\StartEAK.exe
O4 - HKLM\..\Run: [srmclean] C:\Cpqs\Scom\srmclean.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [CaAvTray] "C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVTray.exe"
O4 - HKLM\..\Run: [CAVRID] "C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVRID.exe"
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [monitr32] C:\Program\Canon\MultiPASS4\monitr32.exe
O4 - HKLM\..\Run: [MPTBox] C:\Program\Canon\MultiPASS4\MPTBox.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program\Messenger\msmsgs.exe" /background
O16 - DPF: {56393399-041A-4650-94C7-13DFCB1F4665} (PSFormX Control) - http://www.pestpatrol.com/pestscan/pestscan.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1133043603405
O23 - Service: CAISafe - Computer Associates International, Inc. - C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\ISafe.exe
O23 - Service: IMAPI CD-Burning COM Service (ImapiService) - Roxio Inc. - C:\WINDOWS\System32\ImapiRox.exe
O23 - Service: MpService - Canon Inc - C:\Program\Canon\MultiPASS4\MPSERVIC.EXE
O23 - Service: Intel(R) NMS (NMSSvc) - Intel Corporation - C:\WINDOWS\System32\NMSSvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: VET Message Service (VETMSGNT) - Computer Associates International, Inc. - C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\VetMsg.exe

Medlem sedan juni 200554 inlägg
#11

Hej Webber2003 :)

Så här ser det ut just nu innan jag går in på felsäkert läge:

Ok.
Ser bättre ut.
Men gör du inte hela proceduren i ett svep som jag skrev om i mitt sista inlägg innan du postar igen?
Jag saknar Ewido-loggen.

Skriv ut nedanstående eller kopiera det till något textdokument och spara det till skrivbordet.

Öppna HJT. Klicka på Scan-knappen. Bocka för nedanstående detaljer. Klicka på Fix Checked-knappen.
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u

Då du gjort ovanstående:

Starta om datorn till felsäkert läge (tryck F8-tangenten upprepade gånger under uppstarten av datorn):

För att hitta den/de mappar/filer du nu skall leta upp, måste du klicka (windowstangent+E) och i verktygsfältet klicka på "Verktyg>mappalternativ" och under "Visa" klicka på "Visa dolda filer och mappar" samt avbocka "dölj filnamstillägg för kända filtyper" och "Dölj skyddade operativsystemfiler"

Sök/Leta reda på:
Delita den rödmarkerade filen:

C:\Program\Delade filer\Windows\services32.exe<=Delita filen:
Den här Windows-mappen som jag ser i ovanstående detalj. Vad är det för Windows-mapp?

Töm papperskorgen.
Starta om datorn till normalläge igen:

Gör en Onlinescanning med Ewido.
På nedanstående sida/länk finns nerladdningslänk samt information
http://www.aawsupport.se/viewtopic.php?t=320
Ta en kopia på loggresultatet. Låt Ewido ta bort allt den hittar.
Kopiera in resultatet du från Ewidoscanningen.
Gör en ny HJT-log, kopiera in även den.

Hur gick det med att avinstallera Freeprod Toolbar?
Glöm inte säkerhetsuppdateringarna.

MVH/Malou

Medlem sedan okt. 20031 113 inlägg
#12

Ja det är tyvärr helt omöjligt att använda sig av online versionen av Ewido, den låser sig varje gång.

Har iallafall varit inne på det felsäkra läget och tagit bort de angivna filerna och loggen ser nu ut på följande sätt:

Logfile of HijackThis v1.99.1
Scan saved at 15:54:04, on 2005-11-27
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\ISafe.exe
C:\Program\Canon\MultiPASS4\MPSERVIC.EXE
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\System32\NMSSvc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\VetMsg.exe
C:\WINDOWS\System32\Promon.exe
C:\Program\Compaq\Easy Access Button Support\StartEAK.exe
C:\WINDOWS\System32\devldr32.exe
C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVTray.exe
C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVRID.exe
C:\Program\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe
C:\Program\Canon\MultiPASS4\monitr32.exe
C:\Program\Canon\MultiPASS4\MPTBox.exe
C:\WINDOWS\system32\dumprep.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program\Compaq\Easy Access Button Support\CPQEAKSYSTEMTRAY.EXE
C:\Program\Compaq\Easy Access Button Support\CPQEADM.EXE
C:\Program\Messenger\msmsgs.exe
C:\Compaq\EAKDRV\EAUSBKBD.EXE
C:\Program\Hijackthis\HijackThis.exe
C:\Program\Compaq\EASYAC~1\BttnServ.exe
C:\WINDOWS\System32\dwwin.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.webforum.nu/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Länkar
O4 - HKLM\..\Run: [Promon.exe] Promon.exe
O4 - HKLM\..\Run: [WCOLOREAL] C:\Program\COMPAQ\Coloreal\coloreal.exe
O4 - HKLM\..\Run: [CPQEASYACC] C:\Program\Compaq\Easy Access Button Support\StartEAK.exe
O4 - HKLM\..\Run: [srmclean] C:\Cpqs\Scom\srmclean.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [CaAvTray] "C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVTray.exe"
O4 - HKLM\..\Run: [CAVRID] "C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVRID.exe"
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [monitr32] C:\Program\Canon\MultiPASS4\monitr32.exe
O4 - HKLM\..\Run: [MPTBox] C:\Program\Canon\MultiPASS4\MPTBox.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program\Messenger\msmsgs.exe" /background
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab
O16 - DPF: {56393399-041A-4650-94C7-13DFCB1F4665} (PSFormX Control) - http://www.pestpatrol.com/pestscan/pestscan.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1133043603405
O23 - Service: CAISafe - Computer Associates International, Inc. - C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\ISafe.exe
O23 - Service: IMAPI CD-Burning COM Service (ImapiService) - Roxio Inc. - C:\WINDOWS\System32\ImapiRox.exe
O23 - Service: MpService - Canon Inc - C:\Program\Canon\MultiPASS4\MPSERVIC.EXE
O23 - Service: Intel(R) NMS (NMSSvc) - Intel Corporation - C:\WINDOWS\System32\NMSSvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: VET Message Service (VETMSGNT) - Computer Associates International, Inc. - C:\Program\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\VetMsg.exe

Medlem sedan okt. 20031 113 inlägg
#13

Att avinstallera programvaran verkar ha fungerat, datorn låste sig dock när jag avinstallerade den men när jag åter satte på datorn och gick in på Installera/avinstallera program var den borta.

Medlem sedan okt. 20031 113 inlägg
#14

"C:\Program\Delade filer\Windows\services32.exe<=Delita filen:
Den här Windows-mappen som jag ser i ovanstående detalj. Vad är det för Windows-mapp?"

Är det en mapp som den här programvaran har installerat? Får hela tiden massor av larm från antivirus programvaran att datorn gång på gång blir infekterad.

Medlem sedan juni 200554 inlägg
#15

Hej Webber2003 :)

Ja det är tyvärr helt omöjligt att använda sig av online versionen av Ewido, den låser sig varje gång.

Ok.
Det är ju attans också att den inte skall fungera.

Har iallafall varit inne på det felsäkra läget och tagit bort de angivna filerna och loggen ser nu ut på följande sätt:

Ser mycket bättre ut.

Hämta hem nedanstående verktyg så får vi hålla tummarna för att den kan hitta någonting:
"mwaw"
http://www.spywareinfo.dk/download/mwav.exe

Spara ner den till skrivbordet. Dubbelklicka på mwav.exe sen klicka Unzip och den skapar automatiskt en ny mapp C:\Kapersky
Sen öppna Kapersky mappen och dubbelklicka på kavupd.exe och leta uppdateringar.
När den är klar så tryck på nån tangent och det blir automatiskt 2 nya mappar på C:\
C:\Bases
C:\Downloads

Öppna Downloads-mappen och måla alla filer och Klipp ut
Klicka på Kapersky-mappen och klistra in och svara ja till alla.
Sen öppna Kapersky-mappen och dubbelklicka på mwavscan.com
Bocka i Drive och Scan All Files.
Sen klicka på Scan och låt den scanna klart.
(OBS: Scanningen kan ta upp till 2 timmar)
Kopiera det som blir i nedre fönster.
Först måla svart sen Ctrl+C (kopiera)
Sen Ctrl+V (klista in). Kopiera in loggen hit.

MVH/Malou

Medlem sedan juni 200554 inlägg
#16

Hej igen Webber200

Att avinstallera programvaran verkar ha fungerat, datorn låste sig dock när jag avinstallerade den men när jag åter satte på datorn och gick in på Installera/avinstallera program var den borta.

Mycket bra att det fungerade (y)

"C:\Program\Delade filer\Windows\services32.exe<=Delita filen:
Den här Windows-mappen som jag ser i ovanstående detalj. Vad är det för Windows-mapp?"

Är det en mapp som den här programvaran har installerat? Får hela tiden massor av larm från antivirus programvaran att datorn gång på gång blir infekterad.

Missade ditt inlägg ang ovanstående.
Ok.
Gör även nedanstående procedur:

Öppna aktivitetshanteraren (Ctrl+Alt+Del) och se där om du hittar
services32.exe<=Om den hittas. Avsluta processen:

Stäng ner/Logga ut från Internet (Dra ur nätverkskabeln):
Starta om datorn till felsäkert läge (tryck F8-tangenten upprepade gånger under uppstarten av datorn):

För att hitta den/de mappar/filer du nu skall leta upp, måste du klicka (windowstangent+E) och i verktygsfältet klicka på "Verktyg>mappalternativ" och under "Visa" klicka på "Visa dolda filer och mappar" samt avbocka "dölj filnamstillägg för kända filtyper" och "Dölj skyddade operativsystemfiler"

Sök/Leta reda på:
Delita den rödmarkerade mappen:

OBS:
Var nu otroligt noga med att du delitar rätt Windows-mapp. Var observant på var nedanstående Windows-mapp ligger.
C:\Program\Delade filer\Windows\services32.exe<=Delita hela mappen Windows med innehåll:

Töm papperskorgen.
Starta om datorn till normalläge igen:

Gå nu vidare med "mwaw" som jag postade om i mitt sista inlägg här ovan.

MVH/Malou

Medlem sedan okt. 20031 113 inlägg
#17

Okej då återkommer jag, i värsta fall om 2 timmar, hoppas dock på tidigare ;)

Medlem sedan aug. 20003 473 inlägg
#18

Asså vad fan håller ni på med
Vore de inte enklare om killen körde in Adaware och rensa .... Klart

Altså onödigt o ta omvägar o riskera att han gör så sitt system crashar ...

Installera Adaware o scanna o ta bort skiten så e de klart sen

Medlem sedan juni 200554 inlägg
#19

mayday skrev:

Asså vad fan håller ni på med
Vore de inte enklare om killen körde in Adaware och rensa .... Klart

Altså onödigt o ta omvägar o riskera att han gör så sitt system crashar ...

Installera Adaware o scanna o ta bort skiten så e de klart sen

Ursäkta, men vad är det för ordval du använder (n)

Ad-Awaren klarar tyvärr inte av att ta bort alla otrevligheter.
Om det hade varit så enkelt så hade jag bett om det i ett tidigare skede.
Och det är knappast några onödiga omvägar som tas här.

MVH/Malou

Medlem sedan juni 200554 inlägg
#20

Webber2003 skrev:

Okej då återkommer jag, i värsta fall om 2 timmar, hoppas dock på tidigare ;)

Vi håller tummarna för att det blir tidigare (y)

MVH/Malou

282 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849
129 ms — deklarationer (db)
0 ms — hämta statistik (cache)
149 ms — hämta tråd, inlägg och bilagor (db)
129 ms — ändringar (db)