Avatar billede prinzen Nybegynder
09. juli 2004 - 12:18 Der er 5 kommentarer

Virus via startside (secure.html)

Hejsa venner

Hva skal jeg gøre ? Jeg har nu både fået virussen på min og mine forældres computer, og vi er slet ikke på samme netværk, så den er kommet fra en hjemmeside vi alle har besøgt...

Det den gør er at den opretter en fil i min windows mappe som hedder secure.html, og når jeg går på nettet benytter computer den side til startside.

secure.html består af :

<html>
<head>
<title>Warning</title>
<SCRIPT language="JavaScript">
self.moveTo(0,0);
self.resizeTo(screen.availWidth,screen.availHeight);
var exit=true;
function cp() {
if (exit) {
rnd = Math.round(Math.random()*1);
if(rnd == 0) window.open('http://school-fuck.com/',"kolyan","fullscreen,scrollbars");
else if(rnd == 1) window.open('http://virgins-fuck.com/',"kolyan","fullscreen,scrollbars");
}
}
</script>
</head>
<body bgcolor="#000099" topmargin="50" onunload="cp()">
<div align="center">
<center>
<table border="0" cellpadding="0" cellspacing="0" width="600" style="border-collapse: collapse" bordercolor="#111111">
<tr><td width="100%" align="center"><font face="Fixedsys" size="2" color="#FFFFFF">Detected SPYware! System error #384</font></td></tr>
<tr><td width="100%" align="center"><font face="Fixedsys" size="2" color="#FFFFFF">__________________________________________________________________________</font></td></tr>
<tr><td width="100%" align="center">&nbsp;</td></tr>
<tr><td width="100%"><p align="justify"><font face="Fixedsys" color="#FFFFFF">Your IP address
is 62.79.78.220. Using this address a remote computer has gained anaccess to your computer and probably is collecting the information about
the sites you've visited and the files contained in the folder Temporary
Internet Files. Attention! Ask for help or install the software for
deleting secret information about the sites you visited.</font></td></tr>
<tr><td width="100%"><p align="center"><font face="Fixedsys" color="#FFFFFF">__________________________________________________________________________</font></td></tr>
<tr><td width="100%"><p align="center"><font face="Fixedsys" color="#FFFFFF">Your computer is
full of evidences!</font></td></tr>
<tr><td width="100%"><br><table border=0 cellpadding=3 cellspacing=0 width=100%>
<tr><td width=30%><font color=ffffff face=Tahoma size=2>Your IP address:</td><td width=70%><b><font color=ffffff face=Tahoma size=2>62.79.78.220</b></td></tr><tr><td width=30%><font color=ffffff face=Tahoma size=2>They know you're using:</td><td width=70%><b><font color=ffffff face=Tahoma size=2>Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; .NET CLR 1.1.4322)</b></td></tr><tr><td width=30%><font color=ffffff face=Tahoma size=2>Risk status for further investigation:</td><td width=70%><b><font color=ffffff face=Tahoma size=2>VERY HIGH RISK</b></td></tr>
</table></td></tr>
<tr><td width="100%">&nbsp;</td></tr>
<tr><td width="100%">&nbsp;</td></tr>
<tr><td width="100%">&nbsp;</td></tr>
<tr><td width="100%"><a href="http://www.e-shredder.com/enter.phtml?wm=kamid" onClick=exit=false><font face="Fixedsys" color="#FFFFFF">To protect from the Spyware - click here</font></a></td></tr>
<tr><td width="100%"><a href="http://www.e-shredder.com/enter.phtml?wm=kamid" onClick=exit=false><font face="Fixedsys" color="#FFFFFF">To prevent information transmission&nbsp; - click here</font></a></td></tr>
<tr><td width="100%"><a href="http://www.e-shredder.com/enter.phtml?wm=kamid" onClick=exit=false><font face="Fixedsys" color="#FFFFFF">To delete the history of your activity, click here</font></a></td></tr>
<tr><td width="100%">&nbsp;</td></tr>
</table></center></div>
</body>
</html>

Jeg kan ændre og slette filen, men det medfører bare at den 2 sekunder efter bliver genskabt i nøjagtig samme stand som før...
Jeg har stoppet alle processor som den havde oprettet i msconfig --> start, men den er stadig i stand til at genskabe sig som fil. Det nytter heller ikke noget at ændre startsiden, for det ændre den også tilbage igen...

Jeg har virkelig brug for hjælp, for jeg gidder bare ikke til at formatere :-(

På forhånd tak

Hans Henrik
Avatar billede andersenph Nybegynder
09. juli 2004 - 12:20 #1
Du skal hente 2 programmer.

Først spybot : http://www.spywarefri.dk/vaerktoj.htm#spybot
direkte link : http://download.com.com/3000-2144-10122137.html?part=104443&subj=dlpage&tag=button

Installer og kør Spybot, opdater online, scan, alle filer den har fundet, der er røde skal markeres, tryk så på afhjælp valgte problemer, derefter genstarter du

Derefter hijackthis : http://www.spywarefri.dk/vaerktoj.htm#hijackthis
direkte link :        http://www.webattack.com/get/hijackthis.html
den udpakker du og kører Hijackthis, scan, save log og kopier logfilen herind, så kigger vi på den.
Avatar billede andersenph Nybegynder
09. juli 2004 - 12:22 #2
Hent og opdater Ad-Aware: http://www.spywarefri.dk/vaerktoj.htm#adaware
Programmet samt brugervejledning på dansk finder du her: http://www.spywarefri.dk/vaerktoj.htm#adaware
Følg også vejledningen her til udvidet søgning: http://www.spywarefri.dk/tipsogtricks.htm#adaware

Sæt lige de indstillinger korrekt, så det er klar til brug senere.

Hent og opdater CWShredder: http://www.spywareinfo.com/~merijn/files/CWShredder.exe.
Pak ud til egen mappe

Det kan du lige så godt gøre med det samme.
Vi får også brug for de programmer til at fjerne den hijacker
Avatar billede prinzen Nybegynder
09. juli 2004 - 12:37 #3
Her er logfilen fra hijackthis

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\htpatch.exe
C:\Programmer\ICQLite\ICQLite.exe
C:\programmer\powerstrip\pstrip.exe
C:\Programmer\Skype\Phone\Skype.exe
C:\programmer\steam\steam.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programmer\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Hans Henrik\Skrivebord\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = C:\WINDOWS\secure.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = C:\WINDOWS\secure.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = C:\WINDOWS\secure.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = C:\WINDOWS\secure.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\secure.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\secure.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {BDF3E430-B101-42AD-A544-FADC6B084872} - (no file)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - (no file)
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programmer\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [PowerStrip] c:\programmer\powerstrip\pstrip.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [Skype] "C:\Programmer\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [Steam] "c:\programmer\steam\steam.exe" -silent
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programmer\ICQLite\ICQLite.exe -trayboot
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: ICQ Lite (HKLM)
O9 - Extra 'Tools' menuitem: ICQ Lite (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O15 - Trusted Zone: *.clickspring.net
O15 - Trusted Zone: *.flingstone.com
O15 - Trusted Zone: *.mt-download.com
O15 - Trusted Zone: *.my-internet.info
O15 - Trusted Zone: *.searchbarcash.com
O15 - Trusted Zone: *.skoobidoo.com
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - https://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} - http://toolbar.google.com/data/da/big/1.1.62-big/GoogleNav.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38083.3906134259
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Avatar billede prinzen Nybegynder
09. juli 2004 - 13:00 #4
Tak for hjælpen, nu er den væk
Avatar billede resist Nybegynder
09. juli 2004 - 13:29 #5
Ikke ifølge din log fra HijackThis.

Opret en mappe kun til HijackThis. Placer HijackThis i denne mappe og kør programmet derfra.

Slå systemgendannelse fra. Hvis du ikke ved, hvordan du gør så kig her: http://www.spywarefri.dk/virusscannere.htm#alle

Herunder er der nogle filer, som du skal fixe. Sæt en vinge ud for disse filer. Når du har gjort det, så lukker du alle andre vinduer ned.

Fix disse med HijackThis:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = C:\WINDOWS\secure.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = C:\WINDOWS\secure.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = C:\WINDOWS\secure.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = C:\WINDOWS\secure.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\secure.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\secure.html

O2 - BHO: (no name) - {BDF3E430-B101-42AD-A544-FADC6B084872} - (no file)

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - (no file)

O15 - Trusted Zone: *.clickspring.net
O15 - Trusted Zone: *.flingstone.com
O15 - Trusted Zone: *.mt-download.com
O15 - Trusted Zone: *.my-internet.info
O15 - Trusted Zone: *.searchbarcash.com
O15 - Trusted Zone: *.skoobidoo.com


----
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".
----

Genstart i fejlsikret tilstand (F8 i opstart).  Find og slet:

C:\WINDOWS\secure.html >>>> filen secure.html
c:\windows\system32\system32.dll >>>> filen system32.dll (hvis den er der!)


Genstart almindeligt og send en ny log herind til tjek
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester