Highjackthis problem..
  RLO
Antal indlg: 30

Hej derude.

Jeg har fet et eller andet indenbords.Der er f.eks underlige programmer og DLLr der forsger at komunikere ud.de blir stoppet af Zonealarm.

Jeg ville starte highjackthis op men den ville ikke starte.jeg afinstallere og vil hente en ny,men nr jeg trykker dovnload lukker IE6 ned.Den lukker ogs ned hvis jeg vil ind p highjackthis forumet[:0].
jeg har scannet med avg og ad-aware og lige installeret spywarefighter.Den sidste fandt nogle ting som jeg har bedt den om at fjerne.
Nu vil jeg lige prve de ting der er i “pakken” men hvad siger i til det highjackthis problem.

Mvh

Administrator
Avatar
Antal indlg: 55091

Prv at omdbe Hijackthis til Alternativ, se om du s kan.

Signatur

Member of “Alliance of Security Analysis Professionals” - Alle angaben wie immer “nur mit pistole”

Grd du ogs over eventyret om smedens kat, da du var lille?
http://www.spywarefri.dk/medarbejderne/

Nierne bomaye - You’ll never walk alone
qui potest, obligatur

  RLO
Antal indlg: 30

Jeg downladede det med firefox,og omdbte det.
Programet blir lukket med det samme jeg prver at kre det.

Superantispyware fandt ogs lidt ting og sager.

  RLO
Antal indlg: 30

Det jeg gjorde med firefox var at sige “save as”.
Hvis jeg bare trykker p linket til download,s lukker firefox ogs.

  RLO
Antal indlg: 30

Jeg satte superantispyware til at scanne igen og den fandt en ny ting.
Efter genstart fortller startupmonitor at “dmolx.exe” vil kres og ved nste genstart er det en “dmlin.exe” der vil kres.
Der er nsten ingen hits nr jeg googler dem.
P et tidspunkt kan jeg godt downloade highjack p normal vis,men den er p 0 byte,og hvis jeg prver at tage properties p den,gr min computer kold,og skal genstartes eller resetes.
Det er sku lidt giftigt det her.

er der et andet program der kan gre det samme som highjackthis.

I Zonealarms “alerts and logs” er der mange kald (destination dns)til noget der heder
“85.255.112.190-xbox.dedi.inhoster.com”  ip nummeret foran ndre sig.

[ Rettet: 16.11.2006, 00:43 af RLO ]
Redaktr
Antal indlg: 25535

Hej RLO

Det lyder ungtelig som om du har infektionen Wareout. Vi krer lige et fix mod det, s skulle du meget gerne efterflgende kunne kre en scanning med hijackthis.

Under dette fix vil computeren blive genstartet, og du br derfor printe vejledningen ud, for at have den ved din side under hele fixet. Fixet skal bruge adgang til internettet, s det skal du sikre dig, at der er.

1. Hent FixWareout fra et af disse links:

http://downloads.subratam.org/Fixwareout.exe
http://www.bleepingcomputer.com/files/lonny/Fixwareout.exe

2. Gem filen p dit Skrivebord og dobbeltklik p den. Klik Next -> Install og check, at der er et flueben i “Run fixit” - klik herefter p Finish. Fixet vil nu starte, og du skal blot flge instruktionerne. Du vil blive bedt om at genstarte din computer - gr venligst det. Genstarten vil tage lidt lngere tid end normalt…

3. Nr dit system genstarter skal du fortsat flge den vejledning, der gives p skrmen. Nr fixet er frdigt vil der bnes en log (report.txt), som du skal gemme og lgge herind i nste post.

4. Luk HJT og klik p OK for at fortstte. Genstart din computer, og kopier indholdet af C:\fixwareout\report.txt herind sammen med en HijackThis log.

  RLO
Antal indlg: 30

Her er report.txt

HJT vil stadig ikke kre.


Fixwareout ver 1.003
Last edited 8/11/2006
Post this report in the forums please

Reg Entries that were deleted
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}BE730770087C-9A59-75B4-F

A4B-66381C17{
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\nilmd
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\0mdm
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\1mdm
...

Microsoft (R) Windows Script Host Version 5.6
Random Runs removed from HKLM
...

PLEASE NOTE, There WILL be LEGITIMATE FILES LISTED. IF YOU ARE UNSURE OF WHAT IT IS LEAVE

THEM ALONE.

Searching by size/names…
One or more CON code pages invalid for given keyboard code


Search five digit cs, dm and jb files.
This WILL/CAN also list Legit Files, Submit them at Virustotal
C:\WINDOWS\SYSTEM32\CSDFK.EXE     51,759 2006-10-11    

Other suspects.
Directory of C:\WINDOWS\system32

Misc files.

Checking for older varients covered by the Rem3 tool.

Administrator
Avatar
Antal indlg: 29613

Det lyder ikke godt

Jeg kunne godt tnke mig at se en log fra catchme:
Download and kr catchme exe:
http://www.gmer.net/catchme.php

Nr den har scannet frdig, luk programmet. S ligger der en catchme log p skrivebordet, kopier den herind.

Lige et forslag !

Prv om du kan hijackthis/hjt/alternativ exe med netstikket ude

  RLO
Antal indlg: 30

Nr jeg trykker p dit link lukker ie6 ned.

En underlig ting.Nr jeg scanner “Registry files” med superantispyware, s dukker den 0 byte HIJACKTHIS.EXE
op p skrive bordet(med store bogstaver).Jeg har ogs en hjt exe ligende p skrivebordet,som er omdbt til noget andet.
Jeg scannede flere gange og hver gang dukkede den nye 0byte hjt frem.(med et standart bl/hvidt win ikon.)
Jeg omdbte min rigtige hjt til dens rigtige navn,ogs dukkede den nye ikke frem.gad vidst om den har lagt sig oven i den.
Det er det samme der sker nr man exekvere den.Man ser lige et sekund af hjt vinduet ogs lukker den ned,og computeren fr det drligt.

Jeg rebotter lige og tjecker om det var et tilflde med dit link.

 

  RLO
Antal indlg: 30

jeg nr lige at se et sekund af den gmer.net hjemmeside,glder ogs med firefox.

  Smock
Antal indlg: 5

Har akkurat samme problem som RLO….. Kan ikke kre Hijackthis/alternativ eller http://www.gmer.net/catchme.php....
Har haft Trojan Horse LOP.AH p computeren, men fjernede bare filen efter en opstart p knoppix…
Har scannet med Ewido, Avg Free Antivirus, Norton Antivirus, PAnda online, Trend micro online….

  RLO
Antal indlg: 30

Jeg prvede ogs at kre hjt uden netstik,samme resultat.
Jeg kan godt downloade en ny hijackthis.exe p 213kb hvis jeg siger save as og kalder den noget andet.
men nr jeg klikker p den fr jeg lige et sekund fr den lukker igen.
Jeg kan ikke afinstallere min forrige hjt,det vil den ikke.Der var i vrigt 2 installeret,den ene er vk nu.

  RLO
Antal indlg: 30

Jeg kiggede lidt rundt p et spywareforum og s en trd om et fake hjt site. pinned oppe i toppen
http://forums.spywareinfo.com/index.php?showforum=25
Men jeg kan ikke kigge ind i det s lukker explore ned.

Jeg kan ikke huske,er hjt bare en exe,eller blir den installeret.I add/remowe programs var der som sagt 2 og den ene fyldte svidt jeg husker 2.9mb.den der er tilbage og som ikke kan fjernes har ingen vrdi p strelsen.

 

Administrator
Avatar
Antal indlg: 29613

Vi prver lige noget andet -

Kopir indholdet mellem de stiplede linier, ind i et notepad-vindue, og gem indholdet p skrivebordet. Nr du gemmer filen, skal du kalde den visappinit.bat, og du skal sikre dig, at der under “Filtyper” str “Alle filer”:

——————
reg save “HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows” applook.hiv
ren applook.hiv applook.txt
start notepad applook.txt

——————
Dobbeltklik herefter p visappinit.bat. Efter kort tid vil et nyt notepad-vindue bnes med en logfil (det meste vil vre krims-krams). Lg denne fil herind.

  RLO
Antal indlg: 30

Det er meget krims/krams.Jeg kan vidst ikke vedhfte filer.

Nu prver jeg at paste det ind.

regf                                                                   jt$P9 Ë@HL$H @d;wt|\ x(~h t$P  Ë@HL$H%  ޾ @d;wt=\ x(~hW t$P  Ë@HL$H%W 蟾 @d;wt[ x(~h t$P~  Ë@HL$H%  ` @d;wt[ x(~j t$PB Ë@HL$H Á|$  ËD$t$KYu|$_t3@t$Yu|$_t3@Vt$u3^WϽ xd;=wt.[ ([H~                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      hbin     3     3     nk, <oJ          @  x         0   @  t E   Windows sk x   x              
            ! 
        !          # 
        #    ?         
            ?       
          ?         
                        vk @      fAppInit_DLLs֍G\ \ ? \ C : \ WINDOW S \ S y s t e m 3 2 \ c o n . t o m   e l     vk   X     UDeviceNotSelectedTimeout1 5   @ 9 0   | vk   ’    zGDIProcessHandleQuota”vk       Spooler2y e s   n     (  x     vk         =pswapdiskvk   h     RTransmissionRetryTimeout  (  x     `  vk   ’    u USERProcessHandleQuotaAcp TŤ<-B ?RbSQ<zQ}<r S?<uo[ _/:><h1 æDAo<֌b; <8bunz8 +G<|eEk 1 m<
r7<䦅 MuM<1
J]9ݏ<d< )}̌/<ʩ:7q ^s)ҧ<4ۧ mL*H<“4L %F<).!
`cC<-a`N yn<< zΐv<’*6ڿ  *(̃<,v <OV+4 5<’6Go Tc<)THݫ 5d+2<H!o
𙄠<U:~$ s <$“U8b qU
M<;f GΆ+<.e<
o <s_u “a<gBV_ FD<s Ul֫e<bN6 g<L% ȕ<Dh /<۠*B D_Y{<6w <(`<Ͱ77 b <ONޟ}  ‘Α+q<𣂑  .X4m<d]{f
|’<\%>U
Zsni<yUk
3˒w<Z
-f$<O3 .<F^v _
t<K 0ns<Rݛ Y я<KW.g hl,kg<i 6 p<{J-
=t<X
PZ<2
Js<^{3
ӈ:`t<?.P &I ‘o<ِ  AÎ<‘Za 1d<@En[vP ͑M;w<ؐ    ?    9B.@  ׽2b                 0<  0<dWdW BB    8B.?0gǓW.=                ?    ?              0C     0C                 U
I? Ͽu}MUſUUUUU?Sz?        ?    ?    ?    ?    ?    ?    ?    ?    ?    ?    ?    ?    B?    B?    ?    ?    r?    r?    ?    ?    ?    ?    N?    N?    ?    ?    ?    ?    B?    B?    ?    ?    ?    ?    H?    H?    ?    ?    ?    ?    b?    b?    ?    ?    ?    ?    ?    ?    F?    F?    ?    ?    ?    ?    ?    ?    B?    B?    ?    ?    ?    ?    ?    ?    V?    V?    ?    ?    ?    ?    ?    ?    z?    z?    F?    F?    ?    ?    ?    ?    ?    ?    ?    ?    R?    R?    $?    $?    ?    ?    ?    ?    ?    ?    t?    t?    J?    J?    ?    ?    ?    ?    ?    ?    ?    ?    ?    ?    \?    \?    6?    6?    ?    ?    ?    ?    ?    ?    ?    ?    ?    ?    b?    b?    B?    B?    ?    ?    ?    ?            <?N~’<  xz?’*$=  #f?$/= @0?@AS1= cE?PaB== `R?Dj0Q:W$= >m?Lyc>= *p%??C;0= |?Ix”<= ``ә?y M== orO?+C== v?R1= PQ ?Ӏb= @P?5M[g?= V?d+[7= ?nB>=  kz*?w#8= 0nط?C#7= {?Di00= ˮf?j -= x)?}z=  ?0$= HV?o= Xa?;M_8= @?
5= ?^@’= L$?/r(= <?vT 3= ??Cg?= 0Ә?W/f1= `(J?Dk0= h#?@ 6= ۫?_= |D?&?4j<= ‘?Qn&= ַ?l= Ð6?DX,4= ?-Q2= xbt?WE< .l?7w,= Ȭ?l
>= ɥ%?Nl,”= @\r?? t8= 85R?ӇӜ= L. ?>)g= Ը3U?Ӱ== ?hXg+= og?X= ذ0?{fHn= <ɞw?y5s3R6= )?a8< O4W?4bV0= L?4@= @?Xۓ4= Tk?>_(=  ?*o= @[c?,=

  RLO
Antal indlg: 30

Det hjt der var synligt i add/remowe programs er vk nu.