bobby igen
Redaktør
Avatar
Antal indlæg: 17644

Lidt mærkeligt, men filen kan jo være forsvundet under nogle af de tidligere “fix”. Gå i Start -> Kør og skriv regedit. Tast CTRL+B for at få søgefunktionen frem og søg så hele registreringsdatabasen igennem efter ixbhwyi - hvis du finder noget, så slet det og tast F3 for at forsætte søgningen. Bliv ved indtil der ikke findes mere.

Signatur

Gode råd om sikkerhed….

  bobby
Antal indlæg: 627

har lige prøvet men den finder den slet ikke….

  bobby
Antal indlæg: 627

undskyld jeg fandt den alligevel - (glemte -> ‘Fjern flueben ved “Skjul beskyttede operativsystemfiler”.Fjern flueben ved “Skjul filtypenavne for kendte filtyper”.Sæt prik i “Vis skjulte filer og mapper’) my fault sorry. den fandt ‘ixbhwyi’ 2 gange hvoraf den ene var markeret med *. jeg slettede dem begge. her r den nye log :

Logfile of HijackThis v1.97.7
Scan saved at 07:40:35, on 18-05-2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:/WINNT/System32/smss.exe
C:/WINNT/system32/csrss.exe
C:/WINNT/system32/winlogon.exe
C:/WINNT/system32/services.exe
C:/WINNT/system32/lsass.exe
C:/WINNT/system32/svchost.exe
C:/WINNT/system32/spoolsv.exe
C:/WINNT/System32/svchost.exe
C:/Programmer/Fælles filer/Microsoft Shared/VS7Debug/mdm.exe
C:/WINNT/system32/regsvc.exe
C:/WINNT/system32/MSTask.exe
C:/WINNT/system32/stisvc.exe
C:/WINNT/System32/WBEM/WinMgmt.exe
C:/WINNT/System32/MsPMSPSv.exe
C:/WINNT/system32/svchost.exe
C:/WINNT/Explorer.EXE
C:/Programmer/Fælles filer/Real/Update_OB/realsched.exe
C:/Programmer/MSN Messenger/MsnMsgr.Exe
C:/WINNT/System32/svchost.exe
C:/Programmer/Internet Explorer/iexplore.exe
C:/Documents and Settings/bobby1/Skrivebord/hijack/HijackThis.exe

R0 - HKCU/Software/Microsoft/Internet Explorer/Main,Start Page = http://www.apple.com/
O4 - HKLM/../Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM/../Run: [LoadQM] loadqm.exe
O4 - HKLM/../Run: [QuickTime Task] “C:/Programmer/QuickTime/qttask.exe” -atboottime
O4 - HKLM/../Run: [Openwares LiveUpdate] C:/Program Files/LiveUpdate/LiveUpdate.exe
O4 - HKLM/../Run: [THGuard] “C:/Programmer/TrojanHunter 3.8/THGuard.exe”
O4 - HKLM/../Run: [TkBellExe] “C:/Programmer/Fælles filer/Real/Update_OB/realsched.exe”  -osboot
O4 - HKLM/../Run: [ixbhwyi] rundll32 C:/WINNT/system32/ixbhwyi.dll,Init 1
O4 - HKCU/../Run: [msnmsgr] “C:/Programmer/MSN Messenger/MsnMsgr.Exe” /background
O4 - HKLM/../RunOnce: [*ixbhwyi] rundll32 C:/WINNT/system32/ixbhwyi.dll,Init 1
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004033001/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37947.3946180556
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey®) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab

Administrator
Avatar
Antal indlæg: 55087

Det var ligegodt meget.
Du har fundet og slettet filen, prøv at fixe de to linier her:
O4 - HKLM/../Run: [ixbhwyi] rundll32 C:/WINNT/system32/ixbhwyi.dll,Init 1
O4 - HKLM/../RunOnce: [*ixbhwyi] rundll32 C:/WINNT/system32/ixbhwyi.dll,Init 1
Tjek så om filen er væk inden du genstarter, er den ikke det, så boot på din Win2000 CD, vælg Repair, vælg konsolmode, nu har du C:/>, her skriver du cd WINNT/system32 og trykker <Enter>, så har du C:/WINNT/system32>, skriv dir ixbhwyi.dll<Enter> for at se om filen er skjult, er den det er næste kommando attrib -r -s -h ixbhwyi.dll<Enter>, derefter del ixbhwyi.dll<Enter> så skulle den gerne være væk.
Genstart normalt og en ny log.

Signatur

Member of “Alliance of Security Analysis Professionals” - Alle angaben wie immer “nur mit pistole”

Græd du også over eventyret om smedens kat, da du var lille?
http://www.spywarefri.dk/medarbejderne/

Nierne bomaye - You’ll never walk alone
qui potest, obligatur

  bobby
Antal indlæg: 627

hej igen, jeg har prøvet at slette filen ‘ixbhwyi’ på al mulig måder men den rokker sig ikke - og jeg kan ikke finde min win2000 cd så kan det ikke gøre på en anden måde…?

Administrator
Avatar
Antal indlæg: 55087

Så må du prøve fra bootdisketter, hent win2000 bootdisketterne her, du skal bruge 4 disketter.
http://bootdisk.com/bootdisk.htm
Sæt så Floppy som first boot Device, efter du har lavet disketterne, dobbeltklik på .exe filerne og hav en diskette i drevet når du gør det.

Signatur

Member of “Alliance of Security Analysis Professionals” - Alle angaben wie immer “nur mit pistole”

Græd du også over eventyret om smedens kat, da du var lille?
http://www.spywarefri.dk/medarbejderne/

Nierne bomaye - You’ll never walk alone
qui potest, obligatur

  bobby
Antal indlæg: 627

jeg har prøvet det med disketterne men jeg ved ikke om jeg har gjort det rigtigt - her er loggen se lige:

Logfile of HijackThis v1.97.7
Scan saved at 12:14:03, on 19-05-2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:/WINNT/System32/smss.exe
C:/WINNT/system32/csrss.exe
C:/WINNT/system32/winlogon.exe
C:/WINNT/system32/services.exe
C:/WINNT/system32/lsass.exe
C:/WINNT/system32/svchost.exe
C:/WINNT/system32/spoolsv.exe
C:/WINNT/System32/svchost.exe
C:/Programmer/Fælles filer/Microsoft Shared/VS7Debug/mdm.exe
C:/WINNT/system32/regsvc.exe
C:/WINNT/system32/MSTask.exe
C:/WINNT/system32/stisvc.exe
C:/WINNT/System32/WBEM/WinMgmt.exe
C:/WINNT/System32/MsPMSPSv.exe
C:/WINNT/system32/svchost.exe
C:/WINNT/Explorer.EXE
C:/Programmer/Fælles filer/Real/Update_OB/realsched.exe
C:/Programmer/MSN Messenger/MsnMsgr.Exe
c:/winnt/temp/adware/fsg_4104.exe
C:/Programmer/Internet Explorer/IEXPLORE.EXE
C:/Documents and Settings/bobby1/Skrivebord/hijack/HijackThis.exe
C:/Documents and Settings/bobby1/Skrivebord/hijack/HijackThis.exe
C:/Documents and Settings/bobby1/Skrivebord/hijack/HijackThis.exe
C:/Programmer/Kazaa/kazaa.exe
C:/Programmer/Kazaa/kazaa.exe
C:/Programmer/Kazaa/kazaa.exe
C:/Programmer/Kazaa/kazaa.exe

R0 - HKCU/Software/Microsoft/Internet Explorer/Main,Start Page = http://www.apple.com/
O2 - BHO: myBar BHO - {0494D0D1-F8E0-41ad-92A3-14154ECE70AC} - C:/Programmer/MyWay/myBar/5.bin/MYBAR.DLL
O3 - Toolbar: My &Search; Bar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - C:/Programmer/MyWay/myBar/5.bin/MYBAR.DLL
O4 - HKLM/../Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM/../Run: [LoadQM] loadqm.exe
O4 - HKLM/../Run: [QuickTime Task] “C:/Programmer/QuickTime/qttask.exe” -atboottime
O4 - HKLM/../Run: [Openwares LiveUpdate] C:/Program Files/LiveUpdate/LiveUpdate.exe
O4 - HKLM/../Run: [THGuard] “C:/Programmer/TrojanHunter 3.8/THGuard.exe”
O4 - HKLM/../Run: [TkBellExe] “C:/Programmer/Fælles filer/Real/Update_OB/realsched.exe”  -osboot
O4 - HKLM/../Run: [ixbhwyi] rundll32 C:/WINNT/system32/ixbhwyi.dll,Init 1
O4 - HKLM/../Run: [Trickler] “c:/winnt/temp/adware/fsg_4104.exe”
O4 - HKCU/../Run: [msnmsgr] “C:/Programmer/MSN Messenger/MsnMsgr.Exe” /background
O4 - HKLM/../RunOnce: [*ixbhwyi] rundll32 C:/WINNT/system32/ixbhwyi.dll,Init 1
O4 - HKLM/../RunOnce: [InstallShieldSetup] C:/PROGRA~1/INSTAL~1/{548D5~1/Setup.exe -rebootC:/PROGRA~1/INSTAL~1/{548D5~1/reboot.ini -l0x9
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004033001/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37947.3946180556
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey®) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab

Administrator
Avatar
Antal indlæg: 55087

Hent og kør Kazaabegone her:
http://www.spychecker.com/program/kazaagone.html
Så længe du bruger det, er det håbløst at få bund i skidtet, det er derfra du får det.

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, genstart i fejlsikret(Tryk <F8> under opstart) og slet filerne listet nederst.
Dobbelttjek, så alt kommer med.

O2 - BHO: myBar BHO - {0494D0D1-F8E0-41ad-92A3-14154ECE70AC} - C:/Programmer/MyWay/myBar/5.bin/MYBAR.DLL
O3 - Toolbar: My &Search; Bar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - C:/Programmer/MyWay/myBar/5.bin/MYBAR.DLL
O4 - HKLM/../Run: [ixbhwyi] rundll32 C:/WINNT/system32/ixbhwyi.dll,Init 1
O4 - HKLM/../Run: [Trickler] “c:/winnt/temp/adware/fsg_4104.exe”
O4 - HKLM/../RunOnce: [*ixbhwyi] rundll32 C:/WINNT/system32/ixbhwyi.dll,Init 1


———————————————————-
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved “Skjul beskyttede operativsystemfiler”.
Fjern flueben ved “Skjul filtypenavne for kendte filtyper”.
Sæt prik i “Vis skjulte filer og mapper”.
Brug af Start>Søg.
Klik på “Alle filer og Mapper”, klik på “Flere avancerede Indstillinger”, sæt flueben i de tre øverste.
———————————————————-
Slettes i fejlsikret.
C:/Programmer/MyWay <- Mappen.
C:/WINNT/system32/ixbhwyi.dll <- Filen, helt præcist hvilken fejlmelding får du?
c:/winnt/temp <- Tøm mappen Temp.
———————————————————-
Genstart og kom med en ny logfil, så jeg kan se om alt er med.

Signatur

Member of “Alliance of Security Analysis Professionals” - Alle angaben wie immer “nur mit pistole”

Græd du også over eventyret om smedens kat, da du var lille?
http://www.spywarefri.dk/medarbejderne/

Nierne bomaye - You’ll never walk alone
qui potest, obligatur

Redaktør
Avatar
Antal indlæg: 17644

Denne udfordring kan vi pusle med længe smile

Hvis denne linie:

O4 - HKLM/../Run: [ixbhwyi] rundll32 C:/WINNT/system32/ixbhwyi.dll,Init 1

...stadig er der efter at du har fulgt instruktionen fra Fromsej, så hent lige dette program og kør det:

http://www.sophos.com/support/cleaners/corfcgui.com

Signatur

Gode råd om sikkerhed….

  bobby
Antal indlæg: 627

efter jeg kørte kazaabegone så kunne jeg slet ikke se ‘ixbhwyi’ filen - så her er den nye log se den godt ud nu?

Logfile of HijackThis v1.97.7
Scan saved at 14:11:08, on 20-05-2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:/WINNT/System32/smss.exe
C:/WINNT/system32/csrss.exe
C:/WINNT/system32/winlogon.exe
C:/WINNT/system32/services.exe
C:/WINNT/system32/lsass.exe
C:/WINNT/system32/svchost.exe
C:/WINNT/system32/spoolsv.exe
C:/WINNT/System32/svchost.exe
C:/Programmer/Fælles filer/Microsoft Shared/VS7Debug/mdm.exe
C:/WINNT/system32/regsvc.exe
C:/WINNT/system32/MSTask.exe
C:/WINNT/system32/stisvc.exe
C:/WINNT/System32/WBEM/WinMgmt.exe
C:/WINNT/System32/MsPMSPSv.exe
C:/WINNT/system32/svchost.exe
C:/WINNT/Explorer.EXE
C:/Programmer/Fælles filer/Real/Update_OB/realsched.exe
C:/Programmer/MSN Messenger/MsnMsgr.Exe
C:/Programmer/Internet Explorer/iexplore.exe
C:/Documents and Settings/bobby1/Skrivebord/hijack/HijackThis.exe

R0 - HKCU/Software/Microsoft/Internet Explorer/Main,Start Page = http://www.apple.com/
O4 - HKLM/../Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM/../Run: [LoadQM] loadqm.exe
O4 - HKLM/../Run: [QuickTime Task] “C:/Programmer/QuickTime/qttask.exe” -atboottime
O4 - HKLM/../Run: [Openwares LiveUpdate] C:/Program Files/LiveUpdate/LiveUpdate.exe
O4 - HKLM/../Run: [THGuard] “C:/Programmer/TrojanHunter 3.8/THGuard.exe”
O4 - HKLM/../Run: [TkBellExe] “C:/Programmer/Fælles filer/Real/Update_OB/realsched.exe”  -osboot
O4 - HKCU/../Run: [msnmsgr] “C:/Programmer/MSN Messenger/MsnMsgr.Exe” /background
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} -
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004033001/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37947.3946180556
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey®) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab

Redaktør
Avatar
Antal indlæg: 17644

Ja, det ser fint ud - din log er ren. Du kan fixe disse, hvis du har lyst - de optager blot ressourcer og sinker din opstart:

O4 - HKLM/../Run: [QuickTime Task] “C:/Programmer/QuickTime/qttask.exe” -atboottime
O4 - HKLM/../Run: [Openwares LiveUpdate] C:/Program Files/LiveUpdate/LiveUpdate.exe
O4 - HKLM/../Run: [TkBellExe] “C:/Programmer/Fælles filer/Real/Update_OB/realsched.exe” -osboot
O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} -

Signatur

Gode råd om sikkerhed….

  bobby
Antal indlæg: 627

sådan så har jeg også fixet de filer - og jeg må nok sige hold k… i er gode til det i laver. jeg prøver at putte lidt på kontoen. tak for hjælpen, men jeg vender tilbage med meget snart med min søs’s bærbar. her er loggen håber den er clean:

Logfile of HijackThis v1.97.7
Scan saved at 15:09:49, on 20-05-2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:/WINNT/System32/smss.exe
C:/WINNT/system32/csrss.exe
C:/WINNT/system32/winlogon.exe
C:/WINNT/system32/services.exe
C:/WINNT/system32/lsass.exe
C:/WINNT/system32/svchost.exe
C:/WINNT/system32/spoolsv.exe
C:/WINNT/System32/svchost.exe
C:/Programmer/Fælles filer/Microsoft Shared/VS7Debug/mdm.exe
C:/WINNT/system32/regsvc.exe
C:/WINNT/system32/MSTask.exe
C:/WINNT/system32/stisvc.exe
C:/WINNT/System32/WBEM/WinMgmt.exe
C:/WINNT/System32/MsPMSPSv.exe
C:/WINNT/system32/svchost.exe
C:/WINNT/Explorer.EXE
C:/Programmer/Fælles filer/Real/Update_OB/realsched.exe
C:/Programmer/MSN Messenger/MsnMsgr.Exe
C:/Programmer/Internet Explorer/iexplore.exe
C:/Programmer/Internet Explorer/IEXPLORE.EXE
C:/Programmer/Internet Explorer/IEXPLORE.EXE
C:/Documents and Settings/bobby1/Skrivebord/hijack/HijackThis.exe

R0 - HKCU/Software/Microsoft/Internet Explorer/Main,Start Page = http://www.apple.com/
O4 - HKLM/../Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM/../Run: [LoadQM] loadqm.exe
O4 - HKLM/../Run: [THGuard] “C:/Programmer/TrojanHunter 3.8/THGuard.exe”
O4 - HKCU/../Run: [msnmsgr] “C:/Programmer/MSN Messenger/MsnMsgr.Exe” /background
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004033001/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37947.3946180556
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey®) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab

Redaktør
Antal indlæg: 25535

Hej Bobby

Ja det ser rigtigt godt ud.

Din log er nu helt ren og du må gerne slå systemgendannelsen til igen.
Lidt råd med på vejen herfra skal du da også have.
For at sikre din pc fremover ville det være en god idé at bruge nogle af programmerne fra vores lille pakke som du kan se her:
http://www.spywarefri.dk/pakken.htm

Især vil jeg anbefale Spybot/og eller Ad-aware, SpywareBlaster, IE Privacy Keeper/el. EmtyTempFolder, IE-Spyad og SpywareGuard som minimum. De er alle gratis, fylder ikke meget, sløver ikke din pc og konflikter ikke med dine andre programmer

Ønsker du ikke mange små prg. så kan du i stedet købe et prg. som Spy Sweeper. Den ligger også i pakken, hvor du kan læse lidt mere. Der ligger også et link til dansk manual. Vælger du at købe Spy Sweeper, så er det eneste andet du har brug for, et cookie remover program.

Og så skal du også lige skjule dine filer og mapper igen, så du ikke ved en fejl kommer til at slette en vigtig fil. Det gør du samme sted, hvor du satte det til at vise alle filer, denne gang vælger du bare: Vis ikke skjulte filer og mapper.

  bobby
Antal indlæg: 627

tak øhm jeg kan ikke huske hvordan man slår systemgendannelsen tl gien….

Redaktør
Avatar
Antal indlæg: 17644

Host - host. Glem det…. det kan man jo ikke på Win2000 smile

Signatur

Gode råd om sikkerhed….