Avatar billede tias4700 Nybegynder
11. april 2006 - 21:04 Der er 14 kommentarer og
1 løsning

Giftig virus/orm

En giftig orm har besat min computer, og kan simpelhen ikke komme har virkelig prøvet alt og den bliver bare sidene! Har hentet div. anti virus programmer men der er intet der tager den.

Der kommer nu et vindue frem, som fortæller at computeren genstartet om et minut - pga. en virus ved navn lsass.exe (mener det var sådan).
Men efter en anden virus scan fik jeg afvide at en virus med navn "Backdoor.Win32.SdBot.aad" også er på computeren..
Har virkelig brug for HJÆLP! :)

Logfile of HijackThis v1.99.1
Scan saved at 21:03:06, on 11-04-2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\csrss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\System32\Ati2evxx.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\System32\CTsvcCDA.exe
D:\WINDOWS\winpad.exe
D:\VIRUSfighter\Bin\Zanda.exe
D:\Programmer\Spyware Doctor\sdhelp.exe
D:\WINDOWS\System32\wdfmgr.exe
D:\WINDOWS\msnid
D:\VIRUSfighter\Nvc\bin\nvcoas.exe
D:\VIRUSfighter\bin\NJEEVES.EXE
D:\VIRUSfighter\Nvc\BIN\NVCSCHED.EXE
D:\VIRUSfighter\Nvc\BIN\nipsvc.exe
D:\WINDOWS\Explorer.EXE
D:\Programmer\Creative\SB Live! 24-bit\Surround Mixer\CTSysVol.exe
D:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\dinsp.exe
D:\Programmer\Java\jre1.5.0_03\bin\jusched.exe
D:\VIRUSfighter\bin\ZLH.EXE
D:\WINDOWS\System32\ctfmon.exe
D:\VIRUSfighter\Nvc\BIN\NIP.EXE
D:\VIRUSfighter\Nvc\bin\cclaw.exe
D:\PROGRA~1\SPYWAR~1\swdoctor.exe
D:\Programmer\PC Tools AntiVirus\PCTAV.exe
D:\Programmer\PC Tools AntiVirus\ScanningProcess.exe
D:\Programmer\Windows Media Player\wmplayer.exe
D:\VIRUSfighter\bin\NREN.EXE
D:\Programmer\TrojanHunter 4.5\THGuard.exe
D:\DOCUME~1\Mathias\LOKALE~1\Temp\mexe.com
D:\DOCUME~1\Mathias\LOKALE~1\Temp\kavss.exe
D:\Programmer\Internet Explorer\IEXPLORE.EXE
D:\Programmer\Internet Explorer\IEXPLORE.EXE
D:\Programmer\Internet Explorer\IEXPLORE.EXE
D:\Programmer\Internet Explorer\IEXPLORE.EXE
D:\Documents and Settings\Mathias\Dokumenter\hjt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = \blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - D:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll
O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - D:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [CTSysVol] D:\Programmer\Creative\SB Live! 24-bit\Surround Mixer\CTSysVol.exe /r
O4 - HKLM\..\Run: [UpdReg] D:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [ATIPTA] D:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [asdgs] C:\dinsp.exe
O4 - HKLM\..\Run: [Windows Ocx Service] winocx.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] D:\Programmer\Java\jre1.5.0_03\bin\jusched.exe
O4 - HKLM\..\Run: [Norman ZANDA] D:\VIRUSfighter\bin\ZLH.EXE /LOAD /SPLASH
O4 - HKLM\..\Run: [THGuard] "D:\Programmer\TrojanHunter 4.5\THGuard.exe"
O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\RunServices: [Windows Ocx Service] winocx.exe
O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "D:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Windows Ocx Service] winocx.exe
O4 - HKCU\..\Run: [a-squared] "D:\Programmer\a-squared\a2guard.exe"
O4 - HKCU\..\RunServices: [Windows Ocx Service] winocx.exe
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - D:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - D:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - D:\WINDOWS\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1144770917890
O16 - DPF: {9059F30F-4EB1-4BD2-9FDC-36F43A218F4A} (Microsoft RDP Client Control (redist)) - http://www.hssyd.dk/media/msrdp.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "D:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - D:\Programmer\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner - D:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - Unknown owner - D:\Programmer\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - D:\Programmer\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - D:\Programmer\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - D:\WINDOWS\System32\CTsvcCDA.exe
O23 - Service: Word Process (msproc) - Unknown owner - D:\WINDOWS\winpad.exe (file missing)
O23 - Service: Norman API-hooking helper (NipSvc) - Unknown owner - D:\VIRUSfighter\Nvc\BIN\nipsvc.exe
O23 - Service: Norman NJeeves - Unknown owner - D:\VIRUSfighter\bin\NJEEVES.EXE
O23 - Service: Norman ZANDA - Unknown owner - D:\VIRUSfighter\Bin\Zanda.exe
O23 - Service: Norman Virus Control on-access component (nvcoas) - Norman ASA - D:\VIRUSfighter\Nvc\bin\nvcoas.exe
O23 - Service: Norman Virus Control Scheduler (NVCScheduler) - Norman Data Defense Systems - D:\VIRUSfighter\Nvc\BIN\NVCSCHED.EXE
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - D:\Programmer\Spyware Doctor\sdhelp.exe
11. april 2006 - 21:22 #1
Jooo - der er nogle mere end 'mistænkelige' elementer i din LOG.

Du ka' lige gennemføre (resten af) proceduren ved
http://www.eksperten.dk/artikler/755
samt
SUPERAntiSpyware -> http://www.superantispyware.com/downloads/SUPERAntiSpyware1241.exe +
http://www.spywarefri.dk/manualer/superantispyware-manual.htm

Ny LOG derefter...

(Ikke nødvendigvis mig der følger op...)
Avatar billede levithan Nybegynder
11. april 2006 - 21:44 #2
Du kan også prøve følgende 3 ting og komme med en hijackthis log bagefter

1. X-Cleaner Micro Edition http://www.xblock.com/download/xclean_micro.exe (gratis)
Vælg kør når dialogboksen kommer frem, så scanner programmet din pc’er igennem.

2. Spybot (husk at opdatere programmet før brug)(gratis) 
http://fileforum.betanews.com/sendfile/1043809773/1/spybotsd14.exe
Programmet skal installeres på din pc.

3. panda online scan http://www.pandasoftware.com/products/ActiveScan.htm (gratis)
Efter endt scan er der måske nogle ting den ikke har kunnet slette, du får her mulighed  for at gemme en log fil der indeholder hvilke ting programmet har slettet og ikke kunne  slette.

Denne fil gemmer du på skrivebordet og så har du mulighed for at kigge på listen og slette de filer manuelt via ”stifinder” eller ”søg filer og mapper” som programmet ikke kunne fjerne.

Ved tilfælde af at der er en fil som pc’en bruger kan du åbne TASK MANAGER. tryk  ctrl+alt+delete og vælg task manager. så trykker du på prodcess fanebladet og finder  filen "filnavn.exe" denne markere du og trykker på afslut prodcess nederst til højre og svar ja til den dialog boks der kommer.  Herefter kan du finde filen via START > SØG >  FILER OG MAPPER, når filen er fundet markere du den og sletter den. Ved tilfælde af at filen ikke kan lukkes ned i task manager skal der startes op i fejlsikret tilstand. Dette  gør du ved at genstarte din pc og lige før pc’en starter op med det sorte XP logo  skærmbillede trykkes der gentagende gange på F8 tasten for at få menuen frem.
Avatar billede tias4700 Nybegynder
11. april 2006 - 22:15 #3
Tak jeg prøver med det samme... :)
Avatar billede tias4700 Nybegynder
11. april 2006 - 22:52 #4
Der er ikke sket de store ændringer har gjort stort set alt det i har skrevet nu ser det således ud.. :

Logfile of HijackThis v1.99.1
Scan saved at 22:50:46, on 11-04-2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\csrss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\System32\Ati2evxx.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\System32\CTsvcCDA.exe
D:\Programmer\ewido anti-malware\ewidoctrl.exe
D:\Programmer\ewido anti-malware\ewidoguard.exe
D:\VIRUSfighter\Bin\Zanda.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\System32\wdfmgr.exe
D:\Programmer\Creative\SB Live! 24-bit\Surround Mixer\CTSysVol.exe
D:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
D:\Programmer\Java\jre1.5.0_03\bin\jusched.exe
D:\VIRUSfighter\bin\ZLH.EXE
D:\WINDOWS\System32\ctfmon.exe
D:\Programmer\MSN Messenger\MsnMsgr.Exe
D:\VIRUSfighter\Nvc\BIN\NIP.EXE
D:\VIRUSfighter\bin\NJEEVES.EXE
D:\VIRUSfighter\Nvc\BIN\NVCSCHED.EXE
D:\VIRUSfighter\Nvc\BIN\nipsvc.exe
D:\VIRUSfighter\Nvc\bin\nvcoas.exe
D:\VIRUSfighter\Nvc\bin\cclaw.exe
D:\Programmer\Internet Explorer\IEXPLORE.EXE
D:\Documents and Settings\Mathias\Dokumenter\hjt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = \blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [CTSysVol] D:\Programmer\Creative\SB Live! 24-bit\Surround Mixer\CTSysVol.exe /r
O4 - HKLM\..\Run: [UpdReg] D:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [ATIPTA] D:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Windows Ocx Service] winocx.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] D:\Programmer\Java\jre1.5.0_03\bin\jusched.exe
O4 - HKLM\..\Run: [Norman ZANDA] D:\VIRUSfighter\bin\ZLH.EXE /LOAD /SPLASH
O4 - HKLM\..\RunServices: [Windows Ocx Service] winocx.exe
O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "D:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Windows Ocx Service] winocx.exe
O4 - HKCU\..\RunServices: [Windows Ocx Service] winocx.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1144770917890
O16 - DPF: {9059F30F-4EB1-4BD2-9FDC-36F43A218F4A} (Microsoft RDP Client Control (redist)) - http://www.hssyd.dk/media/msrdp.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "D:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: Ati HotKey Poller - Unknown owner - D:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - D:\WINDOWS\System32\CTsvcCDA.exe
O23 - Service: ewido security suite control - ewido networks - D:\Programmer\ewido anti-malware\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - D:\Programmer\ewido anti-malware\ewidoguard.exe
O23 - Service: Word Process (msproc) - Unknown owner - D:\WINDOWS\winpad.exe (file missing)
O23 - Service: Norman API-hooking helper (NipSvc) - Unknown owner - D:\VIRUSfighter\Nvc\BIN\nipsvc.exe
O23 - Service: Norman NJeeves - Unknown owner - D:\VIRUSfighter\bin\NJEEVES.EXE
O23 - Service: Norman ZANDA - Unknown owner - D:\VIRUSfighter\Bin\Zanda.exe
O23 - Service: Norman Virus Control on-access component (nvcoas) - Norman ASA - D:\VIRUSfighter\Nvc\bin\nvcoas.exe
O23 - Service: Norman Virus Control Scheduler (NVCScheduler) - Norman Data Defense Systems - D:\VIRUSfighter\Nvc\BIN\NVCSCHED.EXE
Avatar billede levithan Nybegynder
11. april 2006 - 23:13 #5
så kigger jeg lige på den
Avatar billede levithan Nybegynder
11. april 2006 - 23:18 #6
følgende skal slettes

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks

O4 - HKLM\..\Run: [Windows Ocx Service] winocx.exe
O4 - HKCU\..\Run: [Windows Ocx Service] winocx.exe
O4 - HKCU\..\RunServices: [Windows Ocx Service] winocx.exe

O23 - Service: Word Process (msproc) - Unknown owner - D:\WINDOWS\winpad.exe (file missing)
Avatar billede tias4700 Nybegynder
11. april 2006 - 23:52 #7
Nu har jeg slettet følgene som du skrev,- desværre uden resultat.. nogle gode tips? :)
Avatar billede levithan Nybegynder
12. april 2006 - 00:01 #8
hvis din pcer heletiden genstarer med 60 sekunters advarsel kan du prøve at annulere denne ting.

START > KØR > shutdown -a og tryk enter / ok så skulle den gerne undlade at reboote
Avatar billede tias4700 Nybegynder
12. april 2006 - 00:27 #9
Ja, det har jeg læst mig til, men det er ikke hver gang den gør dette andre gange går den bare i stå så snart internetkablet bliver sat til..
Avatar billede levithan Nybegynder
12. april 2006 - 00:35 #10
det kunne tyde på at din pcer er ret ubeskyttet og når den er på nettet får den en Explorit ind af døren som gør den genstarter.

du bør køre windows update og lægge Service pack 2 ind den hjælper på mange ting. Service pack 1 er old gammel. jeg vil tro at hvis du opdatere dit system vil problemet gå væk
Avatar billede tias4700 Nybegynder
12. april 2006 - 00:46 #11
Okey, ja det må du have ret i! det må jeg se at gøre
12. april 2006 - 07:16 #12
... Du kan hente nævnte ServicePack2 (SP2) her som 'løs' fil (~280Mb):
http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/

Afbryd fra det 'farlige' internet (stikket fysisk UD).
Instaler SP2 pakken.
Når det er så gået godt og efter en genstart eller to - først DA tilslut internettet igen og gå i start ->programmer ->Windowsupdate og lade din maskine scanne for nyeste opdateringer. Installer dem du får anbefalet. Der skal nok være >40 'pakker' ...
Avatar billede levithan Nybegynder
12. april 2006 - 07:58 #13
tias4700

hvis du stadig har hijackthis prorgammet til at ligge og ikke slettet noget så har jeg en rettelse

Du kan godt gendanne denne her

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks

Du kan gendanne emnet ved at åbne programmet og gøre følgende Configs > backup > makere det som er slettet og trykke på restore.
Avatar billede tias4700 Nybegynder
12. april 2006 - 15:01 #14
levithan

Jeg har allerede slettet de filer du sagde jeg skulle, og nu har jeg installeret servicePack2 og nu ser det hele vidst godt ud igen!

Tak for hjælpen :)
Avatar billede levithan Nybegynder
12. april 2006 - 15:05 #15
Det var da dejligt, husk at installere alt fra windows opdate.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester