Avatar billede allan_s Nybegynder
18. februar 2005 - 22:52 Der er 24 kommentarer og
1 løsning

Virus/Worm/Hacker, hvad kan jeg gøre ?

Hej alle Eksperter derude. Jeg har virkelig brug for nogle eksperter der ved noget om Virusser/Worms...
Jeg har haft problemer med nogle Worms...Det started med at jeg havde 2 Worms: W32.Beagle.AZ@mm & W32.Erkez.D@mm ... Pludselig har jeg lige fået en ny Worm der hedder: W32.Mydoom.AX@mm Så jeg har alle disse 3 Worms på min PC og jeg har prøvet A-L-T. Dvs. jeg har prøvet Norton's remove tool og den finder intet og Hjackthis eller hvad det hedder samt en masse andre Anti-Virus programmer og INTET kan finde dem og hvis jeg ikke har Norton kørende går det HELT amok, hvis den er ikke aktiv så stiger mit RAM forbrug med det dobbelte. Jeg kunne godt tænke mig at vide hvad jeg kan gøre ved det ! og jeg har ikke åbnet noget SPAM mail eller noget i den stil. Kan det være en Hacker der er på min PC...Jeg har Virkelig brug for din hjælp !!!
PS. jeg er på Netværk og der er de samme Worms også.
Håber at i kan hjælpe en desperat mand.
MVH. Allan S
Avatar billede kalp Novice
18. februar 2005 - 22:57 #1
Download hijackthis herfra
http://downloadportal.dk/showdownload.asp?rid=4212&sp=Hijackthis

Start programmer og vælge, at udføre en scan samt gemme en log fil.
Når hijackthis er færdig med, at scanne vil den bede dig om en placering hvor du vil gemme "hijackthis" en tekst fil.
Gem den der hvor du har gemt hijackthis.exe filen. Når du har sagt okay hopper der et nyt vindue frem nemlig notepad med en masse tekst linjer. Marker alle linjerne og kopir den herind så jeg kan kigge på dem. Du må ikke selv begynde, at fikse noget i hijackthis.
Avatar billede kalp Novice
18. februar 2005 - 22:57 #2
Jeg ved godt du nævner hijackthis.. men går ud fra du ikke ved hvordan du anvender værktøjet
Avatar billede allan_s Nybegynder
18. februar 2005 - 23:00 #3
kalp, det er til at se hvad der start op sammen med windows ? (msconfig)
Avatar billede allan_s Nybegynder
18. februar 2005 - 23:01 #4
C:\WINDOWS\System32\svchost.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\PROGRA~1\SRNMIC~1\SOLOSENT.EXE
C:\PROGRA~1\SRNMIC~1\SOLOCFG.EXE
C:\Documents and Settings\Allan\Skrivebord\stinger.exe
C:\Programmer\WinRAR\WinRAR.exe
C:\DOCUME~1\Allan\LOKALE~1\Temp\Rar$EX00.953\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.clan-no.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programmer\Fælles filer\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programmer\Fælles filer\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [SoloSentry] C:\PROGRA~1\SRNMIC~1\SOLOSENT.EXE
O4 - HKLM\..\Run: [SoloSchedule] C:\PROGRA~1\SRNMIC~1\SOLOCFG.EXE
O4 - HKLM\..\Run: [SoloSysCheck] C:\PROGRA~1\SRNMIC~1\SYSCHECK.COM
O4 - Global Startup: DUSuperControler.lnk = C:\Programmer\DU Super Controler\DUSuperControler.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1108043913921
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {D3426292-3750-4D80-9D0F-2816F61A6D15} (SpeedTest Control) - http://81.19.245.211/speedtest/SpeedTest_2.cab
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Programmer\Norton Internet Security\ISSVC.exe
O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Programmer\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programmer\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\CCPD-LC\symlcsvc.exe
Avatar billede kalp Novice
18. februar 2005 - 23:03 #5
jeg skal have hele loggen med toppen også.. den viser mere en hvad der står i msconfig:) ellers kunne man jo nøjes med den

loggen skal selvfølgelig tages i normal tilstand
Avatar billede allan_s Nybegynder
18. februar 2005 - 23:06 #6
Logfile of HijackThis v1.99.1
Scan saved at 23:01:35, on 18-02-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\Programmer\DU Super Controler\DUSuperControler.exe
C:\Programmer\DU Super Controler\DUSuperControler.exe
C:\Programmer\Fælles filer\Symantec Shared\ccProxy.exe
C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
C:\Programmer\Norton Internet Security\ISSVC.exe
C:\Programmer\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\Programmer\Fælles filer\Symantec Shared\SNDSrvc.exe
C:\Programmer\Fælles filer\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\WINDOWS\system32\spupdsvc.exe
C:\Programmer\Fælles filer\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spnpinst.exe
C:\WINDOWS\system32\Sysocmgr.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\MSN Messenger\msnmsgr.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\PROGRA~1\SRNMIC~1\SOLOSENT.EXE
C:\PROGRA~1\SRNMIC~1\SOLOCFG.EXE
C:\Documents and Settings\Allan\Skrivebord\stinger.exe
C:\Programmer\WinRAR\WinRAR.exe
C:\DOCUME~1\Allan\LOKALE~1\Temp\Rar$EX00.953\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.clan-no.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programmer\Fælles filer\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programmer\Fælles filer\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [SoloSentry] C:\PROGRA~1\SRNMIC~1\SOLOSENT.EXE
O4 - HKLM\..\Run: [SoloSchedule] C:\PROGRA~1\SRNMIC~1\SOLOCFG.EXE
O4 - HKLM\..\Run: [SoloSysCheck] C:\PROGRA~1\SRNMIC~1\SYSCHECK.COM
O4 - Global Startup: DUSuperControler.lnk = C:\Programmer\DU Super Controler\DUSuperControler.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1108043913921
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {D3426292-3750-4D80-9D0F-2816F61A6D15} (SpeedTest Control) - http://81.19.245.211/speedtest/SpeedTest_2.cab
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Programmer\Norton Internet Security\ISSVC.exe
O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Programmer\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programmer\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FLLESF~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\CCPD-LC\symlcsvc.exe
Avatar billede kalp Novice
18. februar 2005 - 23:12 #7
Din log er ren... her får du et forslag til hvad du kan gøre...

Først afkoble computeren fra dit netværk.

Deaktiver systemgendannelse.

Download og gem denne scanner på skrivebordet. (Vi skal bruge den senere)
http://www.spywareinfo.dk/download/mwav.exe

Genstart i Fejlsikret tilstand ved at taste F8 under opstart.

Gå herefter i Start -> Programmer -> Tilbehør -> Systemværktøjer -> Diskoprydning og slet temp-filer, temporary internet files og papirkurv.

Klik på mwav.exe som du hentede, programmet pakker sig selv ud og starter.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files

Slet alt den finder..
Avatar billede allan_s Nybegynder
18. februar 2005 - 23:17 #8
prøver er tilbage om 10-15 min.
Avatar billede kalp Novice
18. februar 2005 - 23:20 #9
når du så starter op normalt slår du selvfølgelig systemgendannelse til igen
Avatar billede allan_s Nybegynder
19. februar 2005 - 02:19 #10
den fandt intet og de står stadige i Norton
Avatar billede kalp Novice
19. februar 2005 - 02:52 #11
står stadig i norton... når du har scannet eller hvor?
Avatar billede allan_s Nybegynder
19. februar 2005 - 03:10 #12
der står stadig i norton jeg jeg er beskyttet imod dem men den scanne fandt ingen af dem.. :(
Avatar billede kalp Novice
19. februar 2005 - 03:13 #13
Før jeg snakker for hurtigt så lyder det lidt som om du slet ikke har Dem på din computer... men vi kan jo tjekke den nyeste af de 3 om den skulle ligge i registry..

Så tryk start-> kør og skriv "regedit" se om du kan finde dette punkt

HKEY_CURRENT_USER\Software\Microsoft\Daemon
Avatar billede allan_s Nybegynder
19. februar 2005 - 20:17 #14
Jeg kan ikke finde "Daemon" mappen i min Regedit...men kan norton ikke gøre sådan at den mappe er "låst" og ikke kan ses. Norton siger jo at jeg er beskyttet imod de 3 Worms, kan norton have noget med det at gøre ?
Avatar billede kalp Novice
19. februar 2005 - 21:41 #15
Jeg er ikke vildt meget inde i norton eftersom jeg selv anvender avast... men det lyder altså ikke som om dine pc'ere er inficerede. Grunden til at jeg sagde du skulle se efter det punkt i registry var for hvis den eksisterede ville du have W32.Mydoom.AX@mm på din pc.

find dette punk i regedit

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run


og se om du har dette i højre side.

"sysformat" = "%System%\sysformat.exe"

er der det har du W32.Beagle.AZ@mm på pc'en... (men tvivler på der er noget overhovedet)
Avatar billede tonnybrandt Nybegynder
19. februar 2005 - 21:49 #16
Øhh..kalp > Den er der ikke.
Avatar billede kalp Novice
19. februar 2005 - 21:53 #17
Tonnybrandt>> hvad? bare så jeg ved at vi snakker om det samme.
Avatar billede tonnybrandt Nybegynder
20. februar 2005 - 00:11 #18
kalp > Sorry, den sti du nævner:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Det er en af dem du kan se i HJT loggen, og den kan jo ses lidt længere oppe, og der er ikke nogen "sysformat" nøgle. Så havde den stået der.
Avatar billede kalp Novice
20. februar 2005 - 02:10 #19
Det er jo rigtigt nok:)
Avatar billede allan_s Nybegynder
20. februar 2005 - 03:30 #20
help me ? har jeg virus eller ej ? :D men der er ikke noget via. den sti...
Avatar billede tonnybrandt Nybegynder
20. februar 2005 - 11:29 #21
Du har ikke virus. Din antivirus napper dem lige så hurtigt som de kommer ind.
Men du skal sætte firewall på din maskine, eller da du vist allerede har NIS, skal du sætte sikkerheden op og ikke længere dele filer med andre maskiner på dit netværk.

Endvidere skal du sætte password på administrator kontoen, og det skal ikke blot være "password" eller andre let genkendelige password.
Din egen konto skal du også sætte password på, og du må ikke længere have samme brugernavn og password på 2 forskellige maskiner.

Det du oplever er at en maskine på dit netværk er inficeret med de vira du har oplevet er kommet ind, og at det til tider lykkes at bryde igennem din firewall, eller lægge sig på et delt drev på din maskine.

Bruger du fildelingsprogrammer, såsom p2pnetworking, bearshare eller lignende, så afinstaller dem, eller ihvertfald må du ikke længere dele filer.
Avatar billede kalp Novice
26. februar 2005 - 00:56 #22
allan_s>> fik du svar nok?
Avatar billede allan_s Nybegynder
27. februar 2005 - 09:35 #23
Jeg mangler stadige infomation om jeg har de worms eller hvad der sker for min PC...
Avatar billede kalp Novice
27. februar 2005 - 09:42 #24
Okay.. hvad der sker for din pc synes jeg du kan læse i TonyBrands sidste indlæg:) Men lidt om de forskellige (

W32.Beagle.AZ@mm
Sendes over fildelingsprogrammer. Men primært nok via. mails så måske er det herfra du har modtaget den.

W32.Erkez.D@mm
Sender også sig selv primært via. emails. Denne piller måske lidt ved dine sikkerhedsindstillinger ved at sætte den ned. Og så kan den finde på at åbne det man kalder en "back door" på din pc. Så kan den finde på at sende information ud som den samler fra dig af.

W32.Mydoom.AX@mm
Sender sig selv via. emails.

Men du har ingen af dem så du har ikke noget at være bange for.
Avatar billede allan_s Nybegynder
20. maj 2005 - 14:59 #25
lukket
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester