Avatar billede lynkrevsen Nybegynder
23. oktober 2004 - 17:06 Der er 8 kommentarer og
1 løsning

Trojan.Clicker.Agent.N

Min computer er blevet inficeret med Trojan.Clicker.Agent.N. Ifølge mit antivirusprogram (BitDefender) drejer det sig kun om 9 filer i mappen "Temporary Internet Files", men hverken BitDefender eller IEPrivacyKeeper kan fjerne dem. Jeg har prøvet at køre Ad-aware og Spybot, men uden resultat.

Gode råd ønskes!

Ved ikke om det giver nogle brugbare informationer, men jeg poster lige en HijackThis-logfil:

Logfile of HijackThis v1.97.7
Scan saved at 16:48:05, on 23-10-2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Softwin\BitDefender Communicator\xcommsvr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\Mixer.exe
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\PROGRA~1\HEWLET~1\HPSHAR~1\hpgs2wnf.exe
D:\Program Files\Softwin\BitDefender Professional Edition\bdswitch.exe
D:\Program Files\Motherboard Monitor 5\MBM5.EXE
D:\Program Files\CpuIdle\cpuidle.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Messenger\MSMSGS.EXE
D:\Program Files\Div antispyware\SpywareGuard\sgmain.exe
D:\Program Files\Div antispyware\SpywareGuard\sgbhp.exe
C:\Program Files\Common Files\Softwin\BitDefender Scan Server\bdss.exe
D:\Program Files\Softwin\BitDefender Professional Edition\vsserv.exe
d:\progra~1\softwin\bitdef~1\bdmcon.exe
D:\Program Files\Div antispyware\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Lynkrevsen surfer...
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - D:\Program Files\Div antispyware\SpywareGuard\dlprotect.dll
O3 - Toolbar: My &Search Bar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - C:\Program Files\MyWay\myBar\1.bin\MYBAR.DLL
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [BDMCon] D:\PROGRA~1\Softwin\BITDEF~1\bdmcon.exe
O4 - HKLM\..\Run: [BDNewsAgent] D:\PROGRA~1\Softwin\BITDEF~1\bdnagent.exe
O4 - HKLM\..\Run: [BDSwitchAgent] D:\Program Files\Softwin\BitDefender Professional Edition\bdswitch.exe
O4 - HKLM\..\Run: [MBM 5] "D:\Program Files\Motherboard Monitor 5\MBM5.EXE"
O4 - HKLM\..\Run: [CpuIdle] D:\Program Files\CpuIdle\cpuidle.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE" /background
O4 - Startup: SpywareGuard.lnk = D:\Program Files\Div antispyware\SpywareGuard\sgmain.exe
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O9 - Extra button: Share in Hello (HKLM)
O9 - Extra 'Tools' menuitem: Share in H&ello (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1093382073615
O16 - DPF: {6BEA1C48-1850-486C-8F58-C7354BA3165E} (Install Class) - http://updates.lifescapeinc.com/installers/pinstall/pinstall.cab
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38225.4996064815
O16 - DPF: {A590956F-AE99-4419-BB39-3C721276C625} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{A14E00FA-F160-41A9-9189-38129AA7B964}: NameServer = 212.242.40.3,212.242.40.51

På forhånd tak!!
Avatar billede resist Nybegynder
23. oktober 2004 - 19:01 #1
Nu skal jeg kigge din log igennem.
Avatar billede resist Nybegynder
23. oktober 2004 - 19:08 #2
Download denne engangsscanner: http://www.spywareinfo.dk/download/mwav.exe
Du skal bruge den senere.

Herunder er der nogle filer, som du skal fixe. Sæt en vinge ud for disse filer. Når du har gjort det, så lukker du alle andre vinduer ned.

Fix disse med HijackThis:

O3 - Toolbar: My &Search Bar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - C:\Program Files\MyWay\myBar\1.bin\MYBAR.DLL

O16 - DPF: {6BEA1C48-1850-486C-8F58-C7354BA3165E} (Install Class) - http://updates.lifescapeinc.com/installers/pinstall/pinstall.cab

----
Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".
----

Genstart i fejlsikret tilstand (F8 i opstart).  Find og slet:

C:\Program Files\MyWay\ >>>> mappen MyWay

Slet midlertidige Internetfiler, cookies og ryd oversigten i Internetindstillinger.

Kør mwav.exe – Sæt flueben og prikker, så den scanner mest muligt.


Genstart almindeligt og send en ny log herind til tjek – tak.
Avatar billede resist Nybegynder
23. oktober 2004 - 19:09 #3
Og lav venligst den nye log med denne nyere version af HijackThis: http://danborg.org/spy/HJT/hijackthis.exe
Avatar billede lynkrevsen Nybegynder
23. oktober 2004 - 19:28 #4
Jeg får desværre ikke mulighed for at gøre noget ved problemet før i morgen. Håber at I er på til den tid...
Avatar billede resist Nybegynder
23. oktober 2004 - 19:51 #5
Du vender bare tilbage ;-)
Avatar billede lynkrevsen Nybegynder
26. oktober 2004 - 21:50 #6
Så er jeg tilbage igen, og jeg har fulgt dine anvisninger. Først paster jeg resultatet af MWAV-scanningen og derefter den nye HijackThis-logfil:


MWAV:
File C:\WINDOWS\system32\service.exe tagged as not-a-virus:RiskWare.Tool.ServiceRunner.a. No Action Taken.
File C:\WINDOWS\system32\msthost.exe tagged as not-a-virus:RiskWare.mIRC.6.03. No Action Taken.
File C:\WINDOWS\system32\service.exe tagged as not-a-virus:RiskWare.Tool.ServiceRunner.a. No Action Taken.
File C:\WINDOWS\system32\msthost.exe tagged as not-a-virus:RiskWare.mIRC.6.03. No Action Taken.
File C:\WINDOWS\system32\service.exe tagged as not-a-virus:RiskWare.Tool.ServiceRunner.a. No Action Taken.
File D:\backup\PopupCop1.2.0.10.zip tagged as not-a-virus:Tool.Win32.TPE.a. No Action Taken.
File D:\Gammel udgave af Program Files\Java\j2sdk1.4.1_01\demo\applets\BarChart\BarChart.class tagged as not-a-virus:JavaClass.Chart. No Action Taken.
File D:\Gammel udgave af Program Files\Java\j2sdk1.4.1_01\demo\plugin\applets\BarChart\BarChart.class tagged as not-a-virus:JavaClass.Chart. No Action Taken.
File D:\Program Files\Softwin\BitDefender Professional Edition\Suspect\installer[1].htm infected by "TrojanDownloader.JS.Small.d" Virus. Action Taken: File Deleted.
File C:\WINDOWS\system32\msthost.exe tagged as not-a-virus:RiskWare.mIRC.6.03. No Action Taken.
File C:\WINDOWS\system32\service.exe tagged as not-a-virus:RiskWare.Tool.ServiceRunner.a. No Action Taken.


HijackThis:
Logfile of HijackThis v1.97.7
Scan saved at 21:43:13, on 26-10-2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Softwin\BitDefender Communicator\xcommsvr.exe
C:\Program Files\Common Files\Softwin\BitDefender Scan Server\bdss.exe
D:\Program Files\Softwin\BitDefender Professional Edition\vsserv.exe
C:\WINDOWS\Mixer.exe
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\PROGRA~1\HEWLET~1\HPSHAR~1\hpgs2wnf.exe
D:\PROGRA~1\Softwin\BITDEF~1\bdmcon.exe
D:\Program Files\Softwin\BitDefender Professional Edition\bdswitch.exe
D:\Program Files\Motherboard Monitor 5\MBM5.EXE
D:\Program Files\CpuIdle\cpuidle.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Messenger\MSMSGS.EXE
C:\WINDOWS\system32\ctfmon.exe
D:\Program Files\Div antispyware\SpywareGuard\sgmain.exe
D:\Program Files\Div antispyware\SpywareGuard\sgbhp.exe
D:\Program Files\Div antispyware\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Lynkrevsen surfer...
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - D:\Program Files\Div antispyware\SpywareGuard\dlprotect.dll
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [BDMCon] D:\PROGRA~1\Softwin\BITDEF~1\bdmcon.exe
O4 - HKLM\..\Run: [BDNewsAgent] D:\PROGRA~1\Softwin\BITDEF~1\bdnagent.exe
O4 - HKLM\..\Run: [BDSwitchAgent] D:\Program Files\Softwin\BitDefender Professional Edition\bdswitch.exe
O4 - HKLM\..\Run: [MBM 5] "D:\Program Files\Motherboard Monitor 5\MBM5.EXE"
O4 - HKLM\..\Run: [CpuIdle] D:\Program Files\CpuIdle\cpuidle.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: SpywareGuard.lnk = D:\Program Files\Div antispyware\SpywareGuard\sgmain.exe
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O9 - Extra button: Share in Hello (HKLM)
O9 - Extra 'Tools' menuitem: Share in H&ello (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1093382073615
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38225.4996064815
O16 - DPF: {A590956F-AE99-4419-BB39-3C721276C625} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0504.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{A14E00FA-F160-41A9-9189-38129AA7B964}: NameServer = 212.242.40.3,212.242.40.51
Avatar billede resist Nybegynder
26. oktober 2004 - 22:18 #7
Din log ser ren ud. Du har dog ikke brugt den nyere version af HijackThis, som jeg linkede til.

Du skal lige slå systemgendannelse fra: http://www.spywarefri.dk/virusscannere.htm#alle genstarte og slå systemgendannelse til igen. Herefter må du også sætte mappeindstillinger tilbage til oprindelige indstillinger.

Her er et link til sikker surfing: http://www.spywarefri.dk/pakken.htm

Hjalp ”kuren”?
Avatar billede lynkrevsen Nybegynder
26. oktober 2004 - 22:24 #8
Ups! Havde helt glemt den nye version af HijackThis... downloader den nu. Skal jeg køre en scanning med den nu?

Problemet virker til at være løst - BitDefender finder ingen vira.

Mange tak for hjælpen.
Avatar billede resist Nybegynder
27. oktober 2004 - 06:33 #9
Velbekomme ;-)

Du behøver ikke komme med en ny log.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester