Avatar billede human Nybegynder
11. november 2005 - 14:58 Der er 17 kommentarer og
2 løsninger

Trojan horse downloader.agent.aqn

Hejsa

Min kæreste har fået Trojan horse downloader.agent.aqn på hendes computer. Jeg har prøvet med AVG, ewido, spybot s&d og Kaspersky. INgen af dem kan fjerne den AVG kan dog godt finde den. Jeg har prøvet at slette alle hendes temp filer. Jeg har både prøvet at scanne i alm. tilstand og fejlsikret.

HVem kan fjerne den?
Avatar billede johnstigers Seniormester
11. november 2005 - 15:05 #1
http://arlet.dk/spybothjt.htm

Scan med spybot - smid derefter indhold af log fra Hijackthis herind.
Så kigger jeg på den.
Avatar billede human Nybegynder
11. november 2005 - 15:25 #2
Logfile of HijackThis v1.99.1
Scan saved at 15:23:49, on 11-11-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
E:\Program Files\Sygate\SPF\smc.exe
C:\WINDOWS\system32\spoolsv.exe
e:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
e:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
e:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
e:\Program Files\ewido\security suite\ewidoctrl.exe
e:\Program Files\ewido\security suite\ewidoguard.exe
C:\Program Files\Microsoft Firewall Client 2004\FwcAgent.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\oodag.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\VTtrayp.exe
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Razer\razerhid.exe
E:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Program Files\Razer\razerofa.exe
C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\system32\ctfmon.exe
E:\Program Files\Screen Calendar\scrcal.exe
C:\Program Files\Microsoft Firewall Client 2004\FwcMgmt.exe
E:\Program Files\Folding@Home\winFAH.exe
E:\Program Files\Folding@Home\FahCore_78.exe
C:\WINDOWS\system32\rsvp.exe
E:\FTP\HijackThis.exe

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = uvnt7:8080
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [razer] C:\Program Files\Razer\razerhid.exe
O4 - HKLM\..\Run: [AVG7_CC] e:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [SmcService] E:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Screen Calendar] "E:\Program Files\Screen Calendar\scrcal.exe" -m
O4 - Startup: Folding@Home 5.03.lnk = ?
O4 - Global Startup: Microsoft Firewall Client Management.lnk = ?
O8 - Extra context menu item: E&xport to Microsoft Excel - res://E:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - E:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\program files\microsoft firewall client 2004\fwcwsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\microsoft firewall client 2004\fwcwsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\microsoft firewall client 2004\fwcwsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\microsoft firewall client 2004\fwcwsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\microsoft firewall client 2004\fwcwsp.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1131574008968
O17 - HKLM\System\CCS\Services\Tcpip\..\{D851050D-7BD3-4343-A7C3-311D58DBBEC1}: NameServer = 212.242.40.3,212.242.40.51
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - e:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - e:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - e:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: ewido security suite control - ewido networks - e:\Program Files\ewido\security suite\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - e:\Program Files\ewido\security suite\ewidoguard.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
O23 - Service: SmartLinkService (SLService) -  - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - E:\Program Files\Sygate\SPF\smc.exe
Avatar billede johnstigers Seniormester
11. november 2005 - 15:49 #3
O10 - Unknown file in Winsock LSP: c:\program files\microsoft firewall client 2004\fwcwsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\microsoft firewall client 2004\fwcwsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\microsoft firewall client 2004\fwcwsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\microsoft firewall client 2004\fwcwsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\microsoft firewall client 2004\fwcwsp.dll

Og der er mere - jeg tjekker den når jeg er hjemme.
Avatar billede arlet Juniormester
11. november 2005 - 16:05 #4
Human -> Det ville være en dårlig ide at slette de 010..

Vent med at gøre noget før john stigers kommer med en vejledning(uden de 010 linjer)
Avatar billede human Nybegynder
11. november 2005 - 16:27 #5
uhmm ok
Avatar billede johnstigers Seniormester
11. november 2005 - 20:26 #6
Kigger på den nu :)

Til info, så er de 010´ere absolut ok :)
Avatar billede johnstigers Seniormester
11. november 2005 - 20:42 #7
Din log er ren og fin.

Men tag en tur med mwav: http://www.spywareinfo.dk/download/mwav.exe
Genstart i fejlsikker tilstand.
Klik på mwav.exe, programmet pakker sig selv ud og starter.
Sæt flueben i følgende:
Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende:
All local drives og Scan all files
Og så trykker du på Scan Clean
Det tager lidt tid at scanne

Prøv bagefter dette:
Slå systemgendannelsen fra (http://www.spywarefri.dk/virusscannere.htm#alle)
Brug denne scanner og aktiver alle indstillinger i det:
http://www.mwti.net/antivirus/free_utilities.asp
Genstart og slp systemgendannelsen til igen.

Mon ikke det vil hjælpe...
Avatar billede johnstigers Seniormester
11. november 2005 - 20:43 #8
HOV!
Dette glemmer du bare:
Prøv bagefter dette:
Slå systemgendannelsen fra (http://www.spywarefri.dk/virusscannere.htm#alle)
Brug denne scanner og aktiver alle indstillinger i det:
http://www.mwti.net/antivirus/free_utilities.asp
Genstart og slp systemgendannelsen til igen.
Avatar billede human Nybegynder
11. november 2005 - 20:49 #9
Asso.. systemgendannelse har aldrig været slået til. Og som du kan læse i mit spg. så HAR jeg prøvet med Kaspersky i fejlsikret tilstand.
Avatar billede johnstigers Seniormester
11. november 2005 - 21:12 #10
Det er da helt ok at prøve med Kaspersky :)
Men så scan med MicroWorld AntiVirus Toolkit Utility: http://www.spywareinfo.dk/download/mwav.exe
Avatar billede human Nybegynder
11. november 2005 - 21:33 #11
Jeg prøver lige i slowmotion. Den fil du linker til indeholder den scanner jeg allerede har prøvet med i fejlsikrettilstand. Det dir den pakker sig ud i hedder altså kaspersky, så det gik jeg ud fra det hed.
Avatar billede johnstigers Seniormester
11. november 2005 - 22:13 #12
aha - ok.
Ja den hedder ikke kaspersky :)

Jeg aner ikke hvilket fix der vil tage den trojaner, så får lige fromsej til at kigge forbi.
Avatar billede fromsej Praktikant
11. november 2005 - 22:58 #13
Ifølge AVG er det en falsk positiv.

Prøv denne scanner:
ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe

Genstart i fejlsikret(tryk <F8> ved opstart).
Dobbeltklik på drweb-cureit.exe, den vil køre en expressscan, det siger du ja til.
Når den skriver Done nederst til venstre, skal du klikke på Options->Change settings.
Skift til fanebladet Scan, fjern fluebenet ved Heuristic analysis.
Skift til fanebladet Actions, her skal alle punkter under Malware sættes til Rename.
Klik så på det eller de drev du vil have scannet, der kommer en rød prik for at vise det/de er valgt.

Klik så på den grønne pil ovre til højre på siden, så starter scanningen.
Første gang Dr.Web finder noget, klik "Yes to All", så fjerner den hvad den finder.
Klik så på Start->Søg, find filen drweb32w.log kopier det nederste af teksten herind, startende med:
Scan statistics.
Avatar billede human Nybegynder
12. november 2005 - 12:53 #14
Tror ikke den fandt noget..


Objects scanned: 87572
Infected objects found: 0
Objects with modifications found: 0
Suspicious objects found: 0
Adware programs found: 0
Dialer programs found: 0
Joke programs found: 0
Riskware programs found: 0
Hacktool programs found: 0
Objects cured: 0
Objects deleted: 0
Objects renamed: 0
Objects moved: 0
Objects ignored: 0
Scan speed: 1533 Kb/s
Scan time: 00:23:28
Avatar billede fromsej Praktikant
12. november 2005 - 12:59 #15
Nej, så er min mistanke korrekt.
Det var en falsk positiv.
Prøv at opdatere AVG, kør så en nu scanning.
Finder den noget, så skriv sti og filnavn op, og læg det herind.
Avatar billede human Nybegynder
12. november 2005 - 13:42 #16
I går da jeg scannede med avg fandt den den.
Den opdatere så automatisk hver nat, og nu her hvor jeg scannede fandt den iikke noget så du har nok ret.

Smid svar hvis i skal have nogle poing :)
Avatar billede fromsej Praktikant
12. november 2005 - 13:43 #17
Kommer her.*S*
Avatar billede johnstigers Seniormester
12. november 2005 - 16:08 #18
ok :)
Avatar billede harleyman Nybegynder
12. november 2005 - 21:15 #19
Norton har en del remove tool: http://www.symantec.com/avcenter/tools.list.html
Ellers http://www.bitdefender.com/site/Download/browseFreeRemovalTool/
-Så skal vi bare vide hvad det er for en laban ;-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester