Oprettet tir. d. 02. marts 2010 kl. 22:28:52

samsonjens
samsonjens (2.218 point. Point ude: 0)

Hvordan kan det lade sig gøre ?

Nu har denne PC kørt uden virusprogram, uden gendannelse af et image og uden sp3 eller anden beskyttelse og uden automatiske opdateringer eller firewall i snart 4 måneder og der er stadig ikke fundet alvorlige virus på den med Malwarebytes.

Personen der bruger den er flere timer dagligt på facebook og samlet set endnu længere på nettet.

Jeg har jævnligt scannet den med Malwarebytes Anti-malware og hver gang er det disse 3 harmløse vira, den har fundet. Det er sket mindst 10 gange at Malwarebytes har fundet netop disse 3 vira, der bare betyder, at jeg skal ændre måden på, hvordan alarmen fra sikkerhedscentret skal vises.

Er der en fornuftig forklaring på det eller er det lidt overskruet, når man gør folk bange for virus. F.eks læste jeg engang at en ubeskyttet PC ville blive inficeret i løbet af ca 25 min.

Noget tyder på at virkligheden er anderledes ????????????



Malwarebytes' Anti-Malware 1.44
Database version: 3815
Windows 5.1.2600 Service Pack 2
Internet Explorer 7.0.5730.11

02-03-2010 22:11:18
mbam-log-2010-03-02 (22-11-18).txt

Skan type: Fuldstændig skanning (C:\|)
Objekter skannet: 145783
Tid tilbagelagt: 17 minute(s), 59 second(s)

Inficerede Hukommelses Processer: 0
Inficerede Hukommelses Moduler: 0
Inficerede Registeringsdatabase Nøgler: 0
Inficerede Registeringsdatabase Værdier: 0
Inficerede Registeringsdatabase Filer: 3
Inficerede Mapper: 0
Inficerede Filer: 0

Inficerede Hukommelses Processer:
(Ingen mistænkelige filer fundet)

Inficerede Hukommelses Moduler:
(Ingen mistænkelige filer fundet)

Inficerede Registeringsdatabase Nøgler:
(Ingen mistænkelige filer fundet)

Inficerede Registeringsdatabase Værdier:
(Ingen mistænkelige filer fundet)

Inficerede Registeringsdatabase Filer:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Inficerede Mapper:
(Ingen mistænkelige filer fundet)

Inficerede Filer:
(Ingen mistænkelige filer fundet)

Skrevet tir. d. 02. marts 2010 kl. 22:37:31| #1

samsonjens
samsonjens (2.218 point)
Glemte lige at skrive at det er win xp home og ie 7 der er installeret

Skrevet tir. d. 02. marts 2010 kl. 22:43:51| #2

kimsey0
kimsey0 (23.194 point)
jacobbundgaard.dk
Malwarebytes' Anti-Malware fjerner ikke virus, og altså kun andre typer malware. Deaktivering af Microsoft Security Center er et ganske klart tegn på at der er andet skidt på computeren.

Jeg tror ikke den figur med 25 minutter er skudt helt galt.

Skrevet tir. d. 02. marts 2010 kl. 22:46:04| #3

f-arn
f-arn (17.350 point)
Hvis det var mig der skulle undersøge den pc ville jeg bruge mere end Malwarebytes.

Skrevet tir. d. 02. marts 2010 kl. 22:49:10| #4

snowball
snowball (134.294 point)
www.geertsen.dk
Hvor udsat din PC er for snavs kommer jo helt an på hvordan din "opførsel" på nettet er.

Hvis du holder dig væk fra snavsede sider og andre "onde ting", så kan den nemt overleve i lang tid uden der sker det mindste. Især hvis hvis sidder bag en router der jo som udgangspunkt vil blokere for mange angreb.

Læs evt. http://www.pcworld.dk/ (...)

Skrevet tir. d. 02. marts 2010 kl. 22:52:05| #5

samsonjens
samsonjens (2.218 point)
Du må gerne få denne med, hvis det siger noget.
Kald det bare spyware eller malware eller hvad du vil. Jeg ønsker bare en fornuftig forklaring




Logfile of HijackThis v1.99.1
Scan saved at 22:43:25, on 02-03-2010
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\System32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Acronis\TrueImageHome\TrueImageMonitor.exe
C:\Programmer\Acronis\TrueImageHome\TimounterMonitor.exe
C:\Programmer\Fælles filer\Acronis\Schedule2\schedhlp.exe
C:\Programmer\Fælles filer\InstallShield\UpdateService\issch.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\Fælles filer\Acronis\Schedule2\schedul2.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Drev d\Ny mappe\spywarefri\alternativ.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/ (...)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/ (...)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/ (...)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/ (...)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/ (...)
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/ (...)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
O2 - BHO: Hjælp til tilmelding til Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmer\Fælles filer\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programmer\Acronis\TrueImageHome\TrueImageMonitor.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programmer\Acronis\TrueImageHome\TimounterMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programmer\Fælles filer\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programmer\Fælles filer\InstallShield\UpdateService\issch.exe" -start
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/ (...)
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL
O20 - Winlogon Notify: dimsntfy - C:\WINDOWS\
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programmer\Fælles filer\Acronis\Schedule2\schedul2.exe

Skrevet tir. d. 02. marts 2010 kl. 22:55:03| #6

samsonjens
samsonjens (2.218 point)
f-arn --->

Hvad skal jeg prøve ?

Skrevet tir. d. 02. marts 2010 kl. 23:10:08| #7

f-arn
f-arn (17.350 point)
Ikke noget, du har allerede bevist det.
O20 - Winlogon Notify: dimsntfy - C:\WINDOWS\

Sådan skal det ikke se ud.
Iøvrigt er det en forældet HijackThis du bruger.

Skrevet tir. d. 02. marts 2010 kl. 23:20:04| #8

samsonjens
samsonjens (2.218 point)
ja du har ret med at det var en forældet version. Jeg tog bare en der lå et tilfældigt ste på computeren. Nu har jeg hentet ny fra nettet og har også installet SAS på den

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:17:09, on 02-03-2010
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\System32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Acronis\TrueImageHome\TrueImageMonitor.exe
C:\Programmer\Acronis\TrueImageHome\TimounterMonitor.exe
C:\Programmer\Fælles filer\Acronis\Schedule2\schedhlp.exe
C:\Programmer\Fælles filer\InstallShield\UpdateService\issch.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\Fælles filer\Acronis\Schedule2\schedul2.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Programmer\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/ (...)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/ (...)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/ (...)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/ (...)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/ (...)
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/ (...)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
O2 - BHO: Hjælp til tilmelding til Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmer\Fælles filer\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programmer\Acronis\TrueImageHome\TrueImageMonitor.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programmer\Acronis\TrueImageHome\TimounterMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programmer\Fælles filer\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programmer\Fælles filer\InstallShield\UpdateService\issch.exe" -start
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKAL TJENESTE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETVÆRKSTJENESTE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/ (...)
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programmer\Fælles filer\Acronis\Schedule2\schedul2.exe

--
End of file - 3186 bytes

Skrevet tir. d. 02. marts 2010 kl. 23:23:22| #9


Skrevet tir. d. 02. marts 2010 kl. 23:34:42| #10


Skrevet tir. d. 02. marts 2010 kl. 23:47:42| #11

kimsey0
kimsey0 (23.194 point)
jacobbundgaard.dk
Endnu er anti-spyware-program...
Hvorfor ikke bare indse det, 'puteren har fået virus og anti-virus er den eneste kur.

Skrevet tir. d. 02. marts 2010 kl. 23:49:30| #12

f-arn
f-arn (17.350 point)
Når man tænker på hvor mange der dukker op med diverse former for malware, både her og på Spywarefri, må mit svar være:
Nej det er ikke overskruet. Hvis der ikke er noget på den pc har ejeren været heldig.

------

Hent og gem Combofix på dit skrivebord:

http://download.bleepingcomputer.com/ (...)

Højreklik på skrivebordet og vælg ny->tekstdokument og kopier det fremhævede ind og gem filen som CFScript.

--------------

Killall::
Snapshot::


-------------

Da Combofix kan konflikte med dine sikkerhedsprogrammer er det vigtigt at du deaktiverer dem.

Tag så fat i den nye fil med musen, og før den hen over Combofix-filen, hvorefter du "giver slip" med musen.
http://www.fromsej.saknet.dk/ (...)


Så skulle Combofix gerne give sig til at arbejde. Muligvis vil den kræve en genstart, hvilket du skal tillade. Du bør ikke klikke på vinduet imens værktøjet kører, idet det kan få din computer til at fryse.
Når Combofix er færdig, og efter det (muligvis) har genstartet, skulle der gerne åbnes en logfil: combofix.txt som ligger her C:\ Combofix.txt

Indholdet af denne fil må du gerne lægge herind.

Skrevet ons. d. 03. marts 2010 kl. 01:05:25| #13

samsonjens
samsonjens (2.218 point)
uha den komplette scanning med sas tog lang tid på denne gamle maskine.

Her log fra Compofix.  Spændt på hvor meget skidt der er på den ?





ComboFix 10-03-02.02 - Randi Juul 03-03-2010  0:52.4.1 - FAT32x86
Microsoft Windows XP Home Edition  5.1.2600.2.1252.45.1030.18.190.92 [GMT 1:00]
Kører fra: c:\documents and settings\Randi Juul\Skrivebord\ComboFix.exe
AV: AntiVir Desktop *On-access scanning enabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
AV: Norton AntiVirus *On-access scanning disabled* (Outdated) {B5510F6F-87E1-47F7-A411-360BC453007C}
.

(((((((((((((((((((((((((((((  Filer skabt fra 2010-02-02 til 2010-03-02  )))))))))))))))))))))))))))))))))))
.

2010-03-02 22:16 . 2010-03-02 22:16    --------    d-----w-    c:\programmer\Trend Micro
2010-03-02 22:00 . 2010-03-02 22:00    52224    ----a-w-    c:\documents and settings\Randi Juul\Application Data\SUPERAntiSpyware.com\SUPERAntiSpyware\SDDLLS\SD10005.dll
2010-03-02 22:00 . 2010-03-02 22:00    117760    ----a-w-    c:\documents and settings\Randi Juul\Application Data\SUPERAntiSpyware.com\SUPERAntiSpyware\SDDLLS\UIREPAIR.DLL
2010-03-02 21:59 . 2010-03-02 21:59    --------    d-----w-    c:\programmer\SUPERAntiSpyware
2010-02-27 20:38 . 2010-02-27 20:38    --------    d-----w-    c:\documents and settings\Randi Juul\Tracing
2010-02-27 14:07 . 2010-02-27 14:07    --------    d-----w-    c:\programmer\Microsoft
2010-02-27 14:05 . 2010-02-27 14:05    --------    d-----w-    c:\programmer\Windows Live SkyDrive
2010-02-27 14:04 . 2010-02-27 14:04    --------    d-----w-    c:\programmer\Windows Live
2010-02-27 13:54 . 2010-02-27 13:54    --------    d-----w-    c:\programmer\Fælles filer\Windows Live
2010-02-12 12:48 . 2010-02-12 12:48    --------    d-----w-    c:\documents and settings\Randi Juul\Application Data\Auslogics

.
((((((((((((((((((((((((((((((((((((((((  Find3M Rapport  ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-03-02 21:32 . 2004-10-28 20:14    43520    ----a-w-    c:\documents and settings\Randi Juul\Lokale indstillinger\Application Data\GDIPFONTCACHEV1.DAT
2010-01-11 16:40 . 2010-01-11 16:40    --------    d-----w-    c:\documents and settings\Randi Juul\Application Data\Symantec
2010-01-11 16:40 . 2010-01-11 16:40    --------    d-----w-    c:\documents and settings\Randi Juul\Application Data\SUPERAntiSpyware.com
2010-01-11 16:40 . 2010-01-11 16:40    --------    d-----w-    c:\documents and settings\Randi Juul\Application Data\Malwarebytes
2010-01-07 17:52 . 2010-01-07 16:18    20    ----a-w-    c:\windows\popcinfot.dat
2010-01-07 16:17 . 2010-01-07 16:17    --------    d-----w-    c:\documents and settings\All Users\Application Data\PopCap Games
2009-12-25 15:37 . 2009-12-25 15:37    0    ----a-w-    c:\windows\nsreg.dat
2006-08-25 13:36 . 2006-08-25 13:36    32    --sha-w-    c:\windows\{A1FF46D2-5D6E-4A55-B17C-F70F47B0C989}.dat
2006-08-25 13:36 . 2006-08-25 13:36    32    --sha-w-    c:\windows\{2BC60108-5EFC-4078-B56B-095CD595BF7B}.dat
2004-07-13 20:40 . 2004-07-13 20:40    32    --sha-w-    c:\windows\{EC76C762-F5AD-4B24-8B98-D41242189205}.dat
2006-08-25 13:36 . 2006-08-25 13:36    32    --sha-w-    c:\windows\{619F0380-A42E-4E72-8866-0471B608CFF5}.dat
2006-08-26 21:28 . 2006-08-26 21:28    32    --sha-w-    c:\windows\{6CB9D832-B9E1-4EA3-A832-76BE44B0BAC7}.dat
2006-08-26 21:29 . 2006-08-26 21:29    32    --sha-w-    c:\windows\{9ECBD495-98BB-4678-8B14-764E0680245F}.dat
2006-08-26 21:30 . 2006-08-26 21:30    32    --sha-w-    c:\windows\{42D4DC8C-00F4-42E9-9801-33DE05B2E747}.dat
2009-07-13 08:35 . 2009-07-13 08:35    23    --sha-w-    c:\windows\system32\edacded0.dat
2006-08-25 13:36 . 2006-08-25 13:36    32    --sha-w-    c:\windows\system32\{6874A427-2DAD-45C5-925C-D6E6EFB9D37A}.dat
2006-08-25 13:36 . 2006-08-25 13:36    32    --sha-w-    c:\windows\system32\{9A7B3AB4-752C-4532-A7E9-4CF680030449}.dat
2006-08-25 13:36 . 2006-08-25 13:36    32    --sha-w-    c:\windows\system32\{6DB52566-BCAC-4E43-9C61-8D23923612CB}.dat
2006-08-26 21:28 . 2006-08-26 21:28    32    --sha-w-    c:\windows\system32\{D838C278-5970-4FAF-8C8C-8484B2A7EAC2}.dat
2006-08-26 21:29 . 2006-08-26 21:29    32    --sha-w-    c:\windows\system32\{64007669-C962-44C3-9945-774000B14BFA}.dat
2006-08-26 21:30 . 2006-08-26 21:30    32    --sha-w-    c:\windows\system32\{CF020891-DD76-4A18-B77C-2E550B345C17}.dat
2007-05-17 20:02 . 2007-05-17 20:02    5    --sha-w-    c:\windows\system32\acedfd4_g.dll
2004-07-13 20:40 . 2004-07-13 20:40    32    --sha-w-    c:\windows\system32\{2CE3002D-F3C7-425A-89FD-F05C62FC7C97}.dat
.

(((((((((((((((((((((((((((((((((((  Start steder i reg.basen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Bemærk* tomme linier & lovlige standard linier vises ikke 
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"TrueImageMonitor.exe"="c:\programmer\Acronis\TrueImageHome\TrueImageMonitor.exe" [2006-06-30 1106386]
"AcronisTimounterMonitor"="c:\programmer\Acronis\TrueImageHome\TimounterMonitor.exe" [2006-06-29 1848150]
"Acronis Scheduler2 Service"="c:\programmer\Fælles filer\Acronis\Schedule2\schedhlp.exe" [2006-06-29 126976]
"ISUSScheduler"="c:\programmer\Fælles filer\InstallShield\UpdateService\issch.exe" [2004-08-09 81920]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2004-08-27 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\dimsntfy]
[BU]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute    REG_MULTI_SZ      autocheck autochk *\0stera

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menuen Start^Programmer^Start^Microsoft Office.lnk]
path=c:\documents and settings\All Users\Menuen Start\Programmer\Start\Microsoft Office.lnk
backup=c:\windows\pss\Microsoft Office.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LaunchApp]
Alaunch [X]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AGRSMMSG]
2003-04-01 03:54    88267    ----a-w-    c:\windows\AGRSMMSG.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMan]
SOUNDMAN.EXE [BU]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\VTTimer]
VTTimer.exe [BU]

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programmer\\Messenger\\msmsgs.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programmer\\Windows Live\\Messenger\\msnmsgr.exe"=

S3 rtl8180;Realtek RTL8180 Wireless LAN (Mini-)PCI NIC NT Driver;c:\windows\system32\drivers\RTL8180.sys [02-09-2003 17:19 173184]
S3 RTLWUSB;11g Wireless USB Adapter;c:\windows\system32\DRIVERS\RTL8187.sys --> c:\windows\system32\DRIVERS\RTL8187.sys [?]
S3 SjyPkt;SjyPkt;\??\c:\windows\System32\Drivers\SjyPkt.sys --> c:\windows\System32\Drivers\SjyPkt.sys [?]

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{42C5E519-D47F-4105-9CEC-29CC51DD953F}]
2005-03-21 14:00    78848    ----a-w-    c:\windows\system32\msiexec.exe
.
.
------- Yderligere scanning -------
.
uSearchMigratedDefaultURL = hxxp://www.google.com/search?q={searchTerms}&sourceid=ie7&rls=com.microsoft:en-US&ie=utf8&oe=utf8
uStart Page = hxxp://www.google.dk/ig?hl=da&source=iglk
uInternet Connection Wizard,ShellNext = iexplore
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-03-03 00:56
Windows 5.1.2600 Service Pack 2 FAT NTAPI

scanner skjulte processer ... 

scanner skjulte autostarter ...

scanner skjulte filer ... 

scanning gennemført med succes
skjulte filer: 0

**************************************************************************
.
--------------------- LÅSTE REGISTRERINGS NØGLER ---------------------

[HKEY_USERS\S-1-5-20_Classes\Software\Microsoft\MessengerService]
@DACL=(02 0000)

[HKEY_USERS\S-1-5-20_Classes\Software\Microsoft\Windows]
@DACL=(02 0000)

[HKEY_USERS\S-1-5-20_Classes\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs]
@DACL=(02 0000)

[HKEY_USERS\S-1-5-20_Classes\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU]
@DACL=(02 0000)

[HKEY_USERS\S-1-5-20_Classes\Software\Microsoft\Windows\CurrentVersion\Run]
@DACL=(02 0000)

[HKEY_USERS\S-1-5-20_Classes\Software\Microsoft\Windows NT]
@DACL=(02 0000)

[HKEY_USERS\S-1-5-20_Classes\Software\Microsoft\Windows NT\CurrentVersion\Network\Persistent Connections]
@DACL=(02 0000)
DUMPHIVE0.003 (REGF)
.
--------------------- DLLs startet under kørende Processer ---------------------

- - - - - - - > 'lsass.exe'(768)
c:\windows\system32\relog_ap.dll

- - - - - - - > 'explorer.exe'(2508)
c:\windows\system32\msi.dll
.
Gennemført tid: 2010-03-03  00:57:40
ComboFix-quarantined-files.txt  2010-03-02 23:57

Pre-Kørsel: 6.286.467.072 byte ledig
Post-Kørsel: 6.256.197.632 byte ledig

- - End Of File - - C0A97E97D55E93C3C7630B852F565156

Skrevet ons. d. 03. marts 2010 kl. 12:28:26| #14

f-arn
f-arn (17.350 point)
Start regedit og find denne:

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\dimsntfy]

Højre klik på den og eksporter den som en tekstfil.
Kopier den herind.

Skrevet ons. d. 03. marts 2010 kl. 13:49:05| #15

samsonjens
samsonjens (2.218 point)
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\dimsntfy]


Den kan jeg ikke finde i regestreringsbasen. Den står ikke til at søge hele strenge, men selvom jeg søger på dele af nøglen  kommer intet frem.

Skrevet ons. d. 03. marts 2010 kl. 14:43:57| #16

f-arn
f-arn (17.350 point)
Prøv at søge efter dimsntfy

Skrevet ons. d. 03. marts 2010 kl. 15:21:06| #17

samsonjens
samsonjens (2.218 point)
dimsntfy -- giver vitterlig heller intet. Har prøvet flere gange, og søgt på værdier, nøgler og data enkeltvis  og også med de 3 flueben samlet.

Intet kommer frem

Skrevet ons. d. 03. marts 2010 kl. 16:36:28| #18

f-arn
f-arn (17.350 point)
Den skal være der - det er en helt almindelig legitim windows nøgle.

Skrevet ons. d. 03. marts 2010 kl. 16:57:05| #19

samsonjens
samsonjens (2.218 point)
Jeg ved ikke hvad jeg gør forkert. Jeg går i kør, skriver regedit, i rediger og søg og kopierer dimsntfy ind og trykker find næste.

Har også prøvet på min egen PC med win 7 (hvor jeg selv har tilføjet komandoen kør)og og også der kommer beskeden om at søgningen er afsluttet. Uden resultat

Skrevet ons. d. 03. marts 2010 kl. 17:35:10| #20

kimsey0
kimsey0 (23.194 point)
jacobbundgaard.dk
Kunne du ikke prøve blot at åbne træet, og så finde nøglen selv?

HKEY_LOCAL_MACHINE
-software
--microsoft
---windows nt
---currentversion
----winlogon
-----notify
------dimsntfy

Skrevet ons. d. 03. marts 2010 kl. 18:26:54| #21

samsonjens
samsonjens (2.218 point)
Tak for det. Jeg skal åbenbart have det ind med skeer. På den måde kan jeg godt finde dimsntfy

Den har en undernøgle (eller hvad det nu hedder) der står standard ved

Skrevet tor. d. 04. marts 2010 kl. 17:06:04| #22

samsonjens
samsonjens (2.218 point)
Ja jeg regner denne tråd for afsluttet, hvis der ikke kommer flere indlæg. Hvis nogen ønsker point vil de så lægge et svar

Sidste spørgsmål bliver: Hvilket virusprogram kræver mindst kræfter fra computeren.

Håber på et svar

Tak for hjælpen fra alle.

Skrevet tor. d. 04. marts 2010 kl. 17:20:03| #23

f-arn
f-arn (17.350 point)
Jeg fik aldrig set den tekst fil.

Skrevet tor. d. 04. marts 2010 kl. 17:46:12| #24

samsonjens
samsonjens (2.218 point)
Jeg vil gerne vide, hvad du skal bruge den til, før jeg begynder at lede efter den:

Er det en virus da ?.

Skrevet tor. d. 04. marts 2010 kl. 18:04:13| #25

f-arn
f-arn (17.350 point)
Nej, det er ikke en virus, men disse linier indikerer at nøglen har taget skade.

O20 - Winlogon Notify: dimsntfy - C:\WINDOWS\

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\dimsntfy]
[BU]

Skrevet tor. d. 04. marts 2010 kl. 21:34:51| #26

samsonjens
samsonjens (2.218 point)
Håber det er denne du mener ?

Nøglens navn:          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\dimsntfy
Klassenavn:        <Uden klasse>
Seneste ændring:  12-07-2009 - 14:08

Skrevet tor. d. 04. marts 2010 kl. 21:56:33| #27

f-arn
f-arn (17.350 point)
Ja, det er den men der mangler en hel del. Min ser sådan her ud.

Key Name:          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\dimsntfy
Class Name:        <NO CLASS>
Last Write Time:  12/22/2009 - 6:10 AM
Value 0
  Name:            Asynchronous
  Type:            REG_DWORD
  Data:            0x1

Value 1
  Name:            DllName
  Type:            REG_EXPAND_SZ
  Data:            %SystemRoot%\System32\dimsntfy.dll

Value 2
  Name:            Startup
  Type:            REG_SZ
  Data:            WlDimsStartup

Value 3
  Name:            Shutdown
  Type:            REG_SZ
  Data:            WlDimsShutdown

Value 4
  Name:            Logon
  Type:            REG_SZ
  Data:            WlDimsLogon

Value 5
  Name:            Logoff
  Type:            REG_SZ
  Data:            WlDimsLogoff

Value 6
  Name:            StartShell
  Type:            REG_SZ
  Data:            WlDimsStartShell

Value 7
  Name:            Lock
  Type:            REG_SZ
  Data:            WlDimsLock

Value 8
  Name:            Unlock
  Type:            REG_SZ
  Data:            WlDimsUnlock

Så, medmindre den du sidder med ligner det, er der noget der har beskadiget Windows.

Skrevet tor. d. 04. marts 2010 kl. 22:17:17| #28

samsonjens
samsonjens (2.218 point)
Der kommer ikke mere frem ved højreklik og eksporter til txt fil.

Så måsker er der noget der er skadet.

Computeren kører så perfekt som det er muligt for så gammel en pc med en harddisk på 12 GB.

Jeg går ud fra at den er ren for virus nu ?

Når jeg spørger om et virusprogram, der ikke bruger mange kræfter er det fordi denne knap nok kan trække Avast, AVG eller antivir. 

Har du eller andre et forslag ?

Skrevet tor. d. 04. marts 2010 kl. 22:49:36| #29

samsonjens
samsonjens (2.218 point)
Også tak til snowball, for en god artikel, der desværre gør at jeg nok bliver nødt til at rose konen for hendes adfærd på nettet. :-)

og til f-arn for en god hjælp til at få denne pc tjekket

Jen syntes nu, at det vil være mere korrekt at oprette en ny tråd om et let anti-virusprogram i en helt ny tråd

Derfor håber jeg stadig på svar, så der kan lukkes.

Skrevet tor. d. 04. marts 2010 kl. 23:58:45| #30

f-arn
f-arn (17.350 point)
Jeg kan se flere af den slags, så derfor burde du måskee overveje en geninstallation.

------

Kopier det fremhævede ind i et notepad-vindue, og gem indholdet i samme mappe, som Combofix ligger med navnet CFScript.txt. Når du gemmer, skal du sikre, at der under "filtyper" står "alle filer".

Killall::
Snapshot::
File::
c:\windows\System32\Drivers\SjyPkt.sys
Driver::
SjyPkt
SecCenter::
AV: AntiVir Desktop *On-access scanning enabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
AV: Norton AntiVirus *On-access scanning disabled* (Outdated) {B5510F6F-87E1-47F7-A411-360BC453007C}


Da Combofix kan konflikte med dine sikkerhedsprogrammer er det vigtigt at du deaktiverer dem.

Tag så fat i den nye fil med musen, og før den hen over Combofix-filen, hvorefter du "giver slip" med musen.
http://www.fromsej.saknet.dk/ (...)

Så skulle Combofix gerne give sig til at arbejde. Muligvis vil den kræve en genstart, hvilket du skal tillade. Du bør ikke klikke på vinduet imens værktøjet kører, idet det kan få din computer til at fryse.
Når Combofix er færdig, og efter det (muligvis) har genstartet, skulle der gerne åbnes en logfil combofix.txt som ligger her C:\Combofix.txt

Indholdet af denne fil må du gerne lægge herind.

------

Du kan prøve at se hvad den siger til Microsoft Security Essentials:
http://www.spywarefri.dk/ (...)

Skrevet fre. d. 05. marts 2010 kl. 12:36:20| #31

samsonjens
samsonjens (2.218 point)
Er det sidste ikke mere rester end vira fra dengang jeg prøvede at installer antivir  på de den. Den er så vidt, jeg husker, født med Norton

Det er kun en reserve-pc, vi nu har fremme, og som snart skal stilles på hylden igen.

Derfor syntes jeg ikke det er værd at bruge flere kræfter på den.

Det var ikke meningen at det skulle blive så lang en tråd, men jeg undrede/undrer mig stadig over hvor lidt virus der var på den.

Den kører som nævnt perfekt nu, da den kun bliver brugt til at gå på nettet med.

Hver gang jeg prøver at dowbloade Microsoft Security Essentials kommer jeg til denne side:
http://www.microsoft.com/ (...)

Hvis jeg gør det fra min egen pc, får jeg en ny udgave der er til Win 7 64 bit og som jeg ikke kan bruge på denne PC

Skrevet fre. d. 05. marts 2010 kl. 13:16:02| #32

f-arn
f-arn (17.350 point)
Jo, det sidste er rester, men det første hører ikke hjemme på en XP. Hvilket link prøver du på at hente Microsoft Security Essentials fra? (bare nysgerrig)

Skrevet fre. d. 05. marts 2010 kl. 13:23:30| #33

samsonjens
samsonjens (2.218 point)
Jeg har prøvet fra dit link og andre som jeg googlede mig frem til, men er hver gang kommet til http://www.microsoft.com/ (...)

Skrevet lør. d. 06. marts 2010 kl. 12:26:13| #34

samsonjens
samsonjens (2.218 point)
Det irriterede mig, at jeg ikke kunne prøve Microsoft Security Essentials og jeg prøvede fra måske 15 link at downloade,men det lykedes ikke.

Derfor installerede jeg Firefox hvor jeg uden problemer kunne hente Microsoft Security Essentials. ( Jeg tror grunden til at jeg ikke kan hente Microsoft Security Essentials er, at det er ie 7 og ikke Ie 8, der er installeret. Læste på nettet at andre havde det samme problem.

Denne pc kan dog ikke engang opdatere Microsoft Security Essentials uden den går i stå.

Jeg må nok leve med at der ikke er anti-virusprogram installeret og så engang i mellem køre Combofix. Det ser ud til at være et rigtig godt værktøj.

Så f-arn kom nu med det svar ellers lukker jeg tråden selv

Skrevet lør. d. 06. marts 2010 kl. 12:36:10| #35

karise_larry
karise_larry (259.406 point)
www.ballade.dk
Platform: Windows XP SP2 (WinNT 5.01.2600)

Hvad med at få SP3 på 'dyret' ? + efterfølgende mange opdateringer fra WindowsUpdate ?

M$ ServicePack3 til XP -> http://www.microsoft.com/ (...)

Incl IE8 + efterfølgende opdateringer - igen - igen ...

Skrevet lør. d. 06. marts 2010 kl. 14:11:23| #36

f-arn
f-arn (17.350 point)
@karise_larry
Jeg tvivler, af flere grunde, på at SP3 kan installeres. Hvad angår IE8 bruger den jo flere ressourcer end IE7.

Skrevet lør. d. 06. marts 2010 kl. 16:12:10| #37

karise_larry
karise_larry (259.406 point)
www.ballade.dk
... der er jo nok en (sikkerheds)grund til at M$ har udgivet denne SP3 + efterfølgende MANGE opdateringer ?

Skrevet lør. d. 06. marts 2010 kl. 16:28:44| #38

f-arn
f-arn (17.350 point)
@karise_larry
Det er jeg enig i, men jeg ser bare så mange problemer i diverse logs, at jeg tvivler på at det vil virke ordentligt.

Skrevet lør. d. 06. marts 2010 kl. 16:30:52| #39

samsonjens
samsonjens (2.218 point)
Jeg er helt enig med f-arn her.

Denne pc er installeret med så lidt som muligt overhovedet. Hvad I også kan se af den korte log fra Hijack This.  Fordi den kører med max af hvad der kan installeres.

Jeg har lavet et Image med Acronis, med den bagtanke at skulle der komme virus på den, kan jeg altid genskabe den igen uden virus.

Det er derfor også bevidst at den kører uden virusprogram , ie8 og sp3 og andre opdateringer.

Hvis du læser hele tråden karise_larry, tror jeg også, du vil være enig i det.

Skrevet lør. d. 06. marts 2010 kl. 16:46:17| #40


Skriv et indlæg




Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] [img]link til billede[/img]
Web- og emailadresser omdannes automatisk til links

Log ind

   

   

Seneste spørgsmål

Malware og website nede

Oprettet den 8. februar 2012 kl. 17.20
magnusf giver 30 point for svar | Giv et svar »

Ubrugelig, uønsket søgebjælke dukker op, når jeg åbner...

Oprettet den 4. februar 2012 kl. 16.54
fbrejl giver 60 point for svar | Giv et svar »

"security shield" har fucket min puter

Oprettet den 31. januar 2012 kl. 18.30
garfieldzx giver 30 point for svar | Giv et svar »

Seneste guides

Installer win 7
Den gode bruger


   




Tips & Tricks fra PC World

Teaser billede

Her er fem sjove danske websider du skal kende

Trænger dine lattermuskler til en omgang fitness på dansk? Vi viser vej til fem websider fyldt med humor og vanvittig satire.


Anmeldelser fra PC World

Teaser billede

Test: Denne super-tablet er iPads hårdeste konkurrent

Eee Pad Transformer Prime er frygtindgydende med sin quadcore processor og evne til at trylle sig om til bærbar. Apple bør kigge i bagspejlet, for Asus' tablet-pc kommer buldrende - og gør det...


Seneste blogindlæg

Teaser billede

Tvangslukke spørgsmål: Hvad er den bedste løsning?

Hej Vi har mange åbne spørgsmål på Eksperten. Vi ville gerne tvangslukke dem - så et spørgsmål efter f.eks. 6 måneder lukkes. Men der er et par uklarheder som ville være gode at få lidt input til:...


Nyheder fra PC World

Teaser billede

Nu kan du snart hente Windows 8

Den nye offentlige betaversion af Windows 8 er klar i denne måned.


Nyheder fra Computerworld

Teaser billede

Måske snart slut med Androids helt store problem

Android-platformen har længe været plaget af et særligt problem. Men måske er problemet nu ved at være elimineret.


Kurser
Samarbejdspartnere

Udgiver · © 2012 IDG Danmark A/S · Hørkær 18 · 2730 Herlev · Tlf.: 77 300 300 · Fax: 77 300 301 · Brug af personoplysninger