Avatar billede uhygge Nybegynder
06. september 2004 - 10:13 Der er 21 kommentarer og
1 løsning

lsasss.exe hvad er det`?

Hey jeg har været så heldig at anskaffe mig selv en virus... =(

Hvis der er nogle derude som er klar på en hjælper ville jeg blive utrolig glad.

På forhånd tak.
Avatar billede uhygge Nybegynder
06. september 2004 - 10:15 #1
Logfile of HijackThis v1.98.2
Scan saved at 10:14:54, on 06-09-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\ATI-CPanel\atiptaxx.exe
C:\WINDOWS\lsasss.exe
C:\WINDOWS\System32\taskmgr.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Ejer\Skrivebord\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.get2net.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.get2net.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\ATI-CPanel\atiptaxx.exe
O4 - HKLM\..\Run: [lsasss.exe] C:\WINDOWS\lsasss.exe
O4 - HKLM\..\Run: [System Update] C:\WINDOWS\System32\dlmpjdfw.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O14 - IERESET.INF: START_PAGE_URL=http://www.get2net.dk/
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1094458013781
O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com/cabs/cssweb.cab
Avatar billede uhygge Nybegynder
06. september 2004 - 10:15 #2
her er en hijackthis fil
Avatar billede jpvj Nybegynder
06. september 2004 - 10:15 #3
Sandsynligvis virus:

Listen er lang men udsøgt:
http://www.google.dk/search?hl=da&ie=UTF-8&q=lsasss.exe&meta=
Avatar billede peet-49 Novice
06. september 2004 - 10:15 #4
Lukker din maskine automatisk ned?
Avatar billede andersenph Nybegynder
06. september 2004 - 10:16 #5
Jeg kigger lige på loggen og fortæller dig, hvad du skal gøre ok?
Avatar billede jpvj Nybegynder
06. september 2004 - 10:16 #6
Prøv en online virusscanner, ex. housecall.trendmicro.dk.

Samtidig bør du naturligvis køre Windows Update igennem og få sikkerhedsopdateret dit system.
Avatar billede jpvj Nybegynder
06. september 2004 - 10:16 #7
Avatar billede uhygge Nybegynder
06. september 2004 - 10:17 #8
ja den lukker automatisk, kommer en popup med noget crap og lukker om 59 sek
Avatar billede peet-49 Novice
06. september 2004 - 10:17 #9
Den sasss.exe er en del af windows, og ikke en virus.
Avatar billede uhygge Nybegynder
06. september 2004 - 10:18 #10
har lavet online virus scan det er en w32/sasser.exe
men kan ik blive fjernet
Avatar billede uhygge Nybegynder
06. september 2004 - 10:18 #11
lsass.exe er i såfald inficeret med w32/sasser.exe virus
Avatar billede peet-49 Novice
06. september 2004 - 10:18 #12
En windows opdatering og aktiveret firewall holder sasser og andre ude af systemet.
Avatar billede bufferzone Praktikant
06. september 2004 - 10:19 #13
This Sasser variant is similar to W32/Sasser.worm.d  , with the following exceptions:

    * This variant uses the filename lsasss.exe (15,872)
      NOTE: This filename was chosen to confuse people.  There is a valid file named lsass.exe
    * It creates a remote shell on TCP port 1022 rather than 9995
    * It uses the file c:\ftplog.txt rather than c:\win2.log
    * It uses FTP on TCP port 1023 instead of 5554
    * It attempts to disable Bagle variants by removing registry keys created by Bagle

This self-executing worm spread by exploiting a Microsoft Windows vulnerability [MS04-011 vulnerability (CAN-2003-0533)]

If the system reboots before you are able to download and install the patch, the shutdown utility can abort a shutdown that is in progress (counting down).  This utility is part of Windows XP.

  1. Click START, RUN
  2. Type SHUTDOWN -A and hit ENTER


Hent derefter STINGER fra mcafee's hjemmeside den skulle kunne fjerne den
Avatar billede uhygge Nybegynder
06. september 2004 - 10:19 #14
ja peet49, men nu er den i systemet og dermed inde så opdateringen hjælper ikke.
Avatar billede andersenph Nybegynder
06. september 2004 - 10:21 #15
Som sagt før. Gå i start kør og skriv shutdown -a.
så får du ro til at gøre følgende:
Først opretter du en mappe kun til hijackthis og lægger programmet derover. Så har vi nemlig styr på backup filerne.
Kommer du til at slette noget forkert, kan vi altid komme tilbage og lave en restore. Derfor skal Hijack have sin egen mappe.

Derefter skal du åbne Hijackthis.
Du skal vinge disse filer af, jeg har beskrevet nedenunder.
Når du har gjort det så lukker du alle andre vinduer ned.
Click på Fix checked.

O4 - HKLM\..\Run: [lsasss.exe] C:\WINDOWS\lsasss.exe
O4 - HKLM\..\Run: [System Update] C:\WINDOWS\System32\dlmpjdfw.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

Åbn en tilfældig mappe, klik på Funktioner -> Mappeindstillinger -> Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".



Disse programmer skal slettes i fejlsikret tilstand. Du genstarter og trykker F8 når Windows starter op.


Søg efter disse filer:

C:\WINDOWS\lsasss.exe
C:\WINDOWS\System32\dlmpjdfw.exe

Hent denne scanner:
http://www.mwti.net/antivirus/free_utilities.asp
Det er ligegyldigt hvilken af de 7 mirrors du bruger. Programmet er det samme.
Inde i opsætningen sætter du den til at scanne alt.
Kør scan/clean.

Derefter genstarter du og sender en ny log ind til check
Avatar billede peet-49 Novice
06. september 2004 - 10:23 #16
Hent stinger, luk gendannelsessystemet, http://vil.nai.com/vil/stinger/ og kør en scan
Avatar billede mc_goblen Praktikant
06. september 2004 - 10:24 #17
Avatar billede uhygge Nybegynder
06. september 2004 - 10:28 #18
Hey får lige en ny hijackthis fil, da jeg har kørt nogle virus programmer.

Logfile of HijackThis v1.98.2
Scan saved at 10:28:06, on 06-09-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\ATI-CPanel\atiptaxx.exe
C:\WINDOWS\System32\taskmgr.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Ejer\Skrivebord\hijackthis.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Ejer\Skrivebord\stinger.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.get2net.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.get2net.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\ATI-CPanel\atiptaxx.exe
O4 - HKLM\..\Run: [System Update] C:\WINDOWS\System32\dlmpjdfw.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O14 - IERESET.INF: START_PAGE_URL=http://www.get2net.dk/
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1094458013781
O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com/cabs/cssweb.cab
Avatar billede andersenph Nybegynder
06. september 2004 - 10:30 #19
Disse skal fixes:
O4 - HKLM\..\Run: [System Update] C:\WINDOWS\System32\dlmpjdfw.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

Start op i fejlsikret og slet:
C:\WINDOWS\System32\dlmpjdfw.exe>>>>slet kun filen dlmpjdfw.exe

Genstart og ny log please
Avatar billede uhygge Nybegynder
06. september 2004 - 10:40 #20
Logfile of HijackThis v1.98.2
Scan saved at 10:40:16, on 06-09-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\ATI-CPanel\atiptaxx.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Documents and Settings\Ejer\Skrivebord\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.get2net.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.get2net.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\ATI-CPanel\atiptaxx.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.get2net.dk/
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1094458013781
O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com/cabs/cssweb.cab
Avatar billede andersenph Nybegynder
06. september 2004 - 10:43 #21
Det ser fint ud nu.
Kør scanneren jeg har linket til.
Det kan godt tage lidt tid. Den er meget grundig :O)

Efter sådan en tur skal du lige gøre følgende:
Deaktiver din systemgendannelse:
Hvis du ikke ved, hvordan du gør, så kig her: http://www.spywarefri.dk/virusscannere.htm#alle
Klik ok og genstart.
Aktiver den igen. Så skulle alt være i orden.
Avatar billede peet-49 Novice
30. oktober 2004 - 08:54 #22
Lukketid??
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester