Permalänk

Kidnappat IE

Halo.

Jag har fått ett otrevligt problem. En sida la till några favoriter och ändrade min startsida. Problemet är att startsidan ändras tillbaka när jag byter den till min vanliga samt att adressen är about:blank men det är inte min vanliga.

Någon som känner igen detta och vet hur man löser det?

mvh Alex Robsahm

Visa signatur

Shuttle SN45GV3, AMD XP 3.2GHz, 1Gb DDR 400MHz, 9800Pro 256Mb

Permalänk
Medlem
Visa signatur

System: i5 10600K, Asus Z490-F, Corsair Vengeance 16GB 3200MHz, SSD 256GB Samsung 830 & 1TB 860 EVO, ASUS TUF 3080, Noctua NH-U14S, Corsair RM850Xv2, Fractal Design Meshify C, LG 34GK950F.

Permalänk

Har gjort det men tyvärr verkar det inte hjälpa.

Någon som har några idéer?

mvh Alex Robsahm

Visa signatur

Shuttle SN45GV3, AMD XP 3.2GHz, 1Gb DDR 400MHz, 9800Pro 256Mb

Permalänk
Medlem

spybot funkar bättre än adaware är min åsikt

Permalänk
Medlem

Du råkar inte hamna på nån sida som heter nåt med "Lop" eller nåt?

Visa signatur

När jag går Off-Topic så står getterna stilla!

Permalänk

Nej den verkar inte heta något speciellt url:en påstås vara about:blank och title är Search for..
Sidan består utav en massa länkar i olika kategorier.

mvh Alex Robsahm

Visa signatur

Shuttle SN45GV3, AMD XP 3.2GHz, 1Gb DDR 400MHz, 9800Pro 256Mb

Permalänk
Medlem

Du måste bocka i "Scan my IE Favorites for banned url:s" i Ad-Aware 6.0.

Vägen dit: Klickas på "scan now" , sedan på "customize"

Har själv råkat ut för detta flera gånger och detta har hjälpt varenda gång.

Glöm ej att köra en update av programets referens-fil innan du scannar så du vet att du har senaste versionen.

Permalänk

Hjälpte tyvärr föga.

mvh Alex Robsahm

Visa signatur

Shuttle SN45GV3, AMD XP 3.2GHz, 1Gb DDR 400MHz, 9800Pro 256Mb

Permalänk
Medlem

Hade en kund med det spywaret som jag hjälpte igår.
This is how it was done

Kör adaware custom scan och slå på allt.
Ladda ner och kör http://www.spychecker.com/program/hijackthis.html

I hijackthis ta bort alla rader som har about:blank med sig och kolla lite på resten av raderna om det finns något som verkar suspekt. Posta gärna loggen om du är osäker på vad som är vad.

Visa signatur
Permalänk

Perfekt. Nu tror jag att detta snart är löst. Jag slog på allt och den hittade 4 nya ting som jag tog bort. Sedan körde jag HijackThis som hittade en rad om about:blank. Tog bort den och körde programmet igen för att se att den var borta. Allt verkade grönt så jag startade IE bara för att se samma sida. Körde HijackThis igen och about:blank dök upp igen.

Här är min logg när about:blank är med:

Logfile of HijackThis v1.97.7 Scan saved at 08:41:51, on 2004-04-14 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\CTsvcCDA.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\MsPMSPSv.exe C:\WINDOWS\System32\CTHELPER.EXE C:\Program\QuickTime\qttask.exe C:\Program\Java\j2re1.4.2_03\bin\jusched.exe C:\WINDOWS\System32\RUNDLL32.EXE E:\Spel\Steam\Steam.exe C:\Program\Poppy\Poppy.exe C:\Program\ICQ\ICQ.exe C:\WINDOWS\System32\wuauclt.exe C:\Program\Winamp\winamp.exe E:\Download\Program\MDHSchema\schedule.exe C:\WINDOWS\explorer.exe C:\Program\Delade filer\Real\Update_OB\realsched.exe C:\Program\Acrobat 6.0\Reader\AcroRd32.exe C:\Program\Internet Explorer\IEXPLORE.EXE C:\Program\Internet Explorer\iexplore.exe C:\Program\Internet Explorer\iexplore.exe C:\Program\Internet Explorer\IEXPLORE.EXE C:\Program\Ad-aware 6\Ad-aware.exe E:\Download\Program\Hijack This\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\kbmjdh.dll/sp.html (obfuscated) R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\kbmjdh.dll/sp.html (obfuscated) R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\kbmjdh.dll/sp.html (obfuscated) R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\kbmjdh.dll/sp.html (obfuscated) R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\kbmjdh.dll/sp.html (obfuscated) R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\kbmjdh.dll/sp.html (obfuscated) R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Länkar O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {33E3CFFF-377D-495E-93BC-CD9233713FE3} - C:\WINDOWS\System32\kbmjdh.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [Mirabilis ICQ] C:\Program\ICQ\ICQNet.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE O4 - HKLM\..\Run: [Jet Detection] "D:\Drivers\SB Live! 5.1\PROGRAM\ADGJDet.exe" O4 - HKLM\..\Run: [CTStartup] C:\Program\Creative\Splash Screen\CTEaxSpl.EXE /run O4 - HKLM\..\Run: [TkBellExe] "C:\Program\Delade filer\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [QuickTime Task] "C:\Program\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program\Java\j2re1.4.2_03\bin\jusched.exe O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [sys] regedit -s sys.reg O4 - HKCU\..\Run: [Steam] E:\Spel\Steam\Steam.exe -silent O4 - HKCU\..\RunOnce: [ICQ] C:\Program\ICQ\ICQ.exe -trayboot O4 - Startup: Poppy for Windows.lnk = C:\Program\Poppy\Poppy.exe O9 - Extra 'Tools' menuitem: Sun Java-konsol (HKLM) O9 - Extra button: ICQ Pro (HKLM) O9 - Extra 'Tools' menuitem: ICQ (HKLM) O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw... O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/20040105/qtinstall.info.a... O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swfla...

mvh Alex Robsahm

Visa signatur

Shuttle SN45GV3, AMD XP 3.2GHz, 1Gb DDR 400MHz, 9800Pro 256Mb

Permalänk
Medlem

Dessa borde du kunna ta bort:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\kbmjdh.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\kbmjdh.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\kbmjdh.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\kbmjdh.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\kbmjdh.dll/sp.html (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\kbmjdh.dll/sp.html (obfuscated)
O2 - BHO: (no name) - {33E3CFFF-377D-495E-93BC-CD9233713FE3} - C:\WINDOWS\System32\kbmjdh.dll
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about :blank

den här vette fan men den verkar skum:
O4 - Startup: Poppy for Windows.lnk = C:\Program\Poppy\Poppy.exe

Sen kan du gå in i IE och klicka på Internet alternativ i verktygsmenyn klicka på fliken säkerhet och se till att zonen internet står på nomal.

Visa signatur
Permalänk

Har tagit bort alla, förutom poppy som är min vän. Problemet är att så fort jag startar IE så kommer de tillbaka. Måste på en föreläsning men tack för hjälpen.

mvh Alex Robsahm

Visa signatur

Shuttle SN45GV3, AMD XP 3.2GHz, 1Gb DDR 400MHz, 9800Pro 256Mb

Permalänk
Medlem

Hmm gör så här då

Starta IE och byt startsida (stäng inte ner IE)
Kör adaware
Kör Hijackthis
Stäng IE
Starta IE

Visa signatur
Permalänk
Medlem

Efter att ha tittat på denna sida:

http://www.sophos.com/virusinfo/analyses/trojcultb.html

Så verkar raden : C:\WINDOWS\System32\wuauclt.exe misstänkt....

Kolla upp det skulle jag råda dig till.

Sen råder jag dig till att kolla upp Spybot på:

http://www.safer-networking.org/

Fungerar klart bättre än Ad-aware enligt mig.

Permalänk
Medlem

Spybot är klart ett bra prog.

Om du har något vettigt antivirus i din dator så skulle jag prova att starta datorn i felsäkertläge och scanna hela c: efter virus.

Permalänk
Medlem

har haft detdära problemet... ta bort denna rad så hårt det bara går eftersom att det är den .reg filen som ändrar startsidor mm i systemregistret

O4 - HKLM\..\Run: [sys] regedit -s sys.reg

Permalänk

Hade det problemet ikväll.

Gjorde följande åtgärder:

Virusscan
Ad-Aware
Felsäkert läge full system check i både register, ad-aware, antivirus.

Letade upp virusrapporten i Norton programmet och läste mig mätt på deras sida. Den var lite tvetydig och osammanhängande och gav mig inga direkta åtgärder att lösa skiten.

Nåväl till slut skulle jag ge mig på att ladda lite filer, ingen tur där IE dog varje gång jag skulle tanka filer via IE, även på tex idg.se

Lite sur muttrade jag och har givetvis läst vartenda tråd om detta och fått tips på CWShredder som verkar vara det som ger bäst utdelning. Känns ju lite idiotiskt när folk bara skriver in en webadress på någon konstigt program men CWShredder fick det bli.

Som tur är så är det inte olagligt att ladda ner laglig programvara på t ex DC så jag testade där och mycket riktigt det gick vägen, 1 person satt på filen av 10 hubbar, kul kul

CWShredder löste givetvis mitt problem på 2 sekunder.

Mitt tips är alltså CWShredder om det är about:blank det handlar om dvs aka:

C:\WINDOWS\winlogon.exe // Trojan.Adclicker

Mer info om just min version finns på http://securityresponse.symantec.com/avcenter/venc/data/troja...

Visa signatur

Alltid otur!

Permalänk

Om någon har tid och ork att ta sig en titt på den här loggen så skulle det underlätta:

Logfile of HijackThis v1.97.7 Scan saved at 13:21:59, on 2004-05-26 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\CTsvcCDA.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\MsPMSPSv.exe C:\WINDOWS\System32\CTHELPER.EXE C:\Program\QuickTime\qttask.exe C:\Program\Java\j2re1.4.2_03\bin\jusched.exe C:\WINDOWS\System32\RUNDLL32.EXE E:\Spel\Steam\Steam.exe C:\Program\Poppy\Poppy.exe C:\Program\ICQ\ICQ.exe C:\WINDOWS\System32\wuauclt.exe C:\Documents and Settings\Moonman\Internet Optimizer\optimize.exe C:\Program\Winamp\winamp.exe C:\WINDOWS\System32\SahAgent.exe C:\Program\ISTsvc\istsvc.exe E:\Download\Program\MDHSchema\schedule.exe C:\Program\Acrobat 6.0\Reader\AcroRd32.exe C:\Program\Internet Explorer\IEXPLORE.EXE C:\Program\Microsoft Visual Studio\Common\MSDev98\Bin\MSDEV.EXE C:\WINDOWS\explorer.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\WINDOWS\system32\NOTEPAD.EXE C:\Program\Delade filer\Real\Update_OB\realsched.exe C:\Program\Windows NT\Tillbehör\wordpad.exe E:\Download\Program\Hijack This\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\mpmh.dll/sp.html (obfuscated) R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\mpmh.dll/sp.html (obfuscated) R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\mpmh.dll/sp.html (obfuscated) R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\mpmh.dll/sp.html (obfuscated) R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\mpmh.dll/sp.html (obfuscated) R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\mpmh.dll/sp.html (obfuscated) R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Länkar R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) F1 - win.ini: run=C:\WINDOWS\System32\services\wmplayer.exe O2 - BHO: (no name) - {000020DD-C72E-4113-AF77-DD56626C6C42} - (no file) O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {63525EAF-AFD2-4120-BE6F-A7C521F523CD} - C:\WINDOWS\System32\mpmh.dll O2 - BHO: (no name) - {83DE62E0-5805-11D8-9B25-00E04C60FAF2} - C:\WINDOWS\2_0_1browserhelper2.dll O2 - BHO: (no name) - {9C691A33-7DDA-4C2F-BE4C-C176083F35CF} - C:\WINDOWS\Downloaded Program Files\bridge.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [Mirabilis ICQ] C:\Program\ICQ\ICQNet.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE O4 - HKLM\..\Run: [Jet Detection] "D:\Drivers\SB Live! 5.1\PROGRAM\ADGJDet.exe" O4 - HKLM\..\Run: [CTStartup] C:\Program\Creative\Splash Screen\CTEaxSpl.EXE /run O4 - HKLM\..\Run: [TkBellExe] "C:\Program\Delade filer\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [QuickTime Task] "C:\Program\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program\Java\j2re1.4.2_03\bin\jusched.exe O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [xpsystem] C:\WINDOWS\System32\services\wmplayer.exe O4 - HKLM\..\Run: [RunDLL] rundll32.exe "C:\WINDOWS\Downloaded Program Files\bridge.dll",Load O4 - HKLM\..\Run: [Power Scan] C:\Program\Power Scan\powerscan.exe O4 - HKLM\..\Run: [avast!] C:\Program\Avast4\ashDisp.exe O4 - HKLM\..\Run: [SAHAgent] C:\WINDOWS\System32\SahAgent.exe O4 - HKLM\..\Run: [alchem] C:\WINDOWS\alchem.exe O4 - HKLM\..\Run: [IST Service] C:\Program\ISTsvc\istsvc.exe O4 - HKCU\..\Run: [Steam] E:\Spel\Steam\Steam.exe -silent O4 - HKCU\..\Run: [xpsystem] C:\WINDOWS\System32\services\wmplayer.exe O4 - HKCU\..\Run: [ClockSync] C:\Program\ClockSync\Sync.exe O4 - HKLM\..\RunOnce: [SpyBotSnD] "C:\Program\Spybot - Search & Destroy\SpybotSD.exe" /autocheck O4 - HKCU\..\RunOnce: [ICQ] C:\Program\ICQ\ICQ.exe -trayboot O4 - Startup: Poppy for Windows.lnk = C:\Program\Poppy\Poppy.exe O9 - Extra 'Tools' menuitem: Sun Java-konsol (HKLM) O9 - Extra button: ICQ Pro (HKLM) O9 - Extra 'Tools' menuitem: ICQ (HKLM) O16 - DPF: {00000EF1-0786-4633-87C6-1AA7A44296DA} - http://www.addictivetechnologies.net/DM0/cab/bpas234.cab O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab O16 - DPF: {10000000-1000-0000-1000-000000000000} - ms-its:mhtml:file://C:\MAIN.MHT!http://d.dialer2004.com//man/main.chm::/load.exe O16 - DPF: {10003000-1000-0000-1000-000000000000} - ms-its:mhtml:file://c:\MAIN.MHT!http://213.159.117.236/buka.chm::/x.exe O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw... O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/20040105/qtinstall.info.a... O16 - DPF: {9C691A33-7DDA-4C2F-BE4C-C176083F35CF} (brdg Class) - http://www2.flingstone.com/cab/2000XP/CDTInc/bridge.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swfla... O16 - DPF: {FFFF0003-0001-101A-A3C9-08002B2F49FB} - http://www.portalone.hostance.com/svezia.exe

mvh Alex Robsahm

Visa signatur

Shuttle SN45GV3, AMD XP 3.2GHz, 1Gb DDR 400MHz, 9800Pro 256Mb

Permalänk

Och när ni ändå är igång kan ni väll slänga ett öga på min log också. Har samma krångel med startsida som ändrar tillbaka sig.
res://mshp.dll/index.html#37049 heter den, och även efter att jag tagit bort allt som påminner om detta med hijackthis så kommer det tillbaka. Förmodligen är det väll något mera som skall tas bort, som heter något helt annat...

Edit: Fixade sig efter att jag kört Adaware, Spybot och cwshredder. Jippi!

Permalänk

Jag tror nu att jag är helt ren! Det enda tipset jag kan ge är att kolla upp alla processer och läsa om vad de alla gör.

mvh Alex Robsahm

Visa signatur

Shuttle SN45GV3, AMD XP 3.2GHz, 1Gb DDR 400MHz, 9800Pro 256Mb