Avatar billede j_jorgensen Nybegynder
27. april 2006 - 20:56 Der er 12 kommentarer og
1 løsning

At fjerne spyware

Hej alle,

har et stykke spyware der bare nægter at dø. Jeg har brugt div. forsk. programmer uden at de har haft held til at fjerne det. Jeg har kigget reg.db. igennem - kigget i program-mapper osv - også uden held.

Jeg har identificeret en af de aktive moduler til at være "atmclk.exe"...hvilket ikke giver nogen resultater på google. Jeg kan desuden se at det spyware har lagt en hook ind i winlogon som sørger for at holde processen i live...så det er ret svært at få den fjernet. Safe mode + sletning af filen virker heller ikke...som en af de få stykker spyware jeg har mødt, er denne faktisk også aktiv i safe mode.

Er der nogen derude der har en idé til hvordan jeg får fjernet skidtet?

/Jesper
Avatar billede arlet Juniormester
27. april 2006 - 20:57 #1
Hent Ewido og Hijackthis her : http://www.arlet.dk/ewidohjt.htm
Avatar billede j_jorgensen Nybegynder
27. april 2006 - 21:20 #2
hijackthis hjælper ikke til at fjerne det.. ;) spm er hvordan jeg får adgang til at slette den exe-fil...

kigger lige på ewido og ser om det dur til noget.
Avatar billede ejvindh Ekspert
27. april 2006 - 21:33 #3
Nu er det jo efterhånden sjældent at Hijackthis kan fjerne noget. Men den er god til at give et helhedsindtryk af computeren, så man kan se hvilket special-værktøj der evt. kan anvendes på computeren. Winlogon-hooked er almindelig kendt efterhånden -- men vi er nødt til at se loggen fra Hijackthis, for at identificere præcis hvilken infektion, det drejer sig om :-)
Avatar billede holck Nybegynder
27. april 2006 - 22:15 #4
Har du anvendt: "spybot search & destroy" & "Spyware blaster" ?
Jeg bruger disse sammen med McAfee og min XP installation er nu mere end 3½ år gammel, jeg har ALDRIG måttet geninstallere denne, heller ikke grundet virus/spyware ect.
Jeg synes Spybot er den der fungerer bedst.
Hvis du får en genstridig Virus eller Spyware, kan du være hurtig at rulle systemet tilbage fra et gendannelsespunkt tidligere end denne optrådte og herefter køre ovennævnte programmer, et af gangen. Sådan gør jeg, og det virker ;-)
Avatar billede j_jorgensen Nybegynder
27. april 2006 - 22:25 #5
Det lykkedes for "Ewido" at fjerne skidtet - utroligt at der skal SÅ mange programmer til for at få det skidt væk! Tak for hjælpen arlet :-)

Og tak til jer andre også selvfølgelig!
Avatar billede ejvindh Ekspert
28. april 2006 - 10:33 #6
Det var så lidt :-)

Filen stammer sandsynligvis fra den nyeste version af SpywareQuake, og for at få ryddet ordentligt op, vil jeg anbefale dig at supplere med følgende:

-- Hent S!Ri's SmitfraudFix.zip og pak det ud til dit Skrivebord.
http://siri.urz.free.fr/Fix/SmitfraudFix.zip
Programmet pakker sig ud i en mappe, der hedder SmitfraudFix.

NB: Filen "process.exe" som ligger i dette værktøj bliver af visse antivirus-programmer identificeret som "RiskTool". Det har dog ikke noget på sig!

-- Genstart i fejlsikret, hvis du ikke ved hvordan så kig her:
http://www.ctrlaltdel.dk/forum/forum_posts.asp?TID=23&PN=1

-- Åbn mappen SmitfraudFix som du fik på Skrivebordet, og dobbeltklik på SmitfraudFix.cmd og tast 2 - svar ja til at rense (y=yes). Lad programmet gennemføre en rensning. Det vil også checke om systemfilen wininet.dll er inficeret. Hvis den er det, vil du blive bedt om tilladelse til at erstatte den med en anden. Her skal du vælge "Yes", ved at taste "y".

Programmet bliver muligvis nødt til at genstarte undervejs. Herefter vil der dukke en liste med resultaterne af rensningen op.
Avatar billede j_jorgensen Nybegynder
28. april 2006 - 11:10 #7
Hvordan har du fundet frem til at den kan stamme fra "spywarequake"? søgning på atmclk.exe gav nemlig ingenting...
Avatar billede ejvindh Ekspert
28. april 2006 - 11:52 #8
Det har jeg fra et forum, der er lukket land for Google :-)
Avatar billede j_jorgensen Nybegynder
29. april 2006 - 11:02 #9
Well... det gad jeg godt kende ;)  Det virkede glimrende! :D  Så det burde jo være dig der skulle have pointene.
Avatar billede ejvindh Ekspert
29. april 2006 - 11:16 #10
Dejligt at det virkede. Det går nok med pointene. Jeg står ikke lige og savner nogen ;-)

Prøv at google på filen nu -- så skal du få nogle hits, der ville kunne lede dig på sporet af infektionen :-)
Avatar billede arlet Juniormester
29. april 2006 - 11:37 #11
ejvindh -> Her er de fejldelte point : http://www.eksperten.dk/spm/706068
Avatar billede j_jorgensen Nybegynder
29. april 2006 - 18:19 #12
Det var pokkers... hvordan kan det lige lade sig gøre at der fra den ene dag til den anden dukker 65 hits op på det filnavn? det er jo fra vidt forskellige boards....
Avatar billede ejvindh Ekspert
29. april 2006 - 19:39 #13
Det er jo fordi infektionen er ny, så er der i starten ingen hits på infektionen ude i de offentlige fora. Men det kommer hurtigt med infektioner af denne type, da de spreder sig ret hurtigt.

Jeg googlede også på filen da du oprettede tråden, og kunne heller ikke finde noget :-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester