Avatar billede egoland Nybegynder
15. december 2006 - 19:06 Der er 23 kommentarer og
2 løsninger

Trojan, som ikke vil slettes

Jeg har været så uheldig og få en trojan indenbords. Navnet er Trojan.SdBot-4031. Efter jeg har slettet filen installer "svinet" sig selv igen. Nogen der har en løsning på problemet?
Avatar billede zagger Juniormester
15. december 2006 - 19:35 #1
Nu ved jeg ikke om du kører Windows XP. Men hvis du gør kan du prøve at lave en systemgendannelse fra før du fik det skidt ind på computeren.
Avatar billede jacla Nybegynder
15. december 2006 - 19:38 #2
Du kan prøve med Doctor Delete http://www.shareup.com/Delete_Doctor-download-20238.html

Vælg slet efter genstart. 

Se også om der ligger noget i Registreringsdatabasen

vh

Jan C
15. december 2006 - 19:57 #3
Avatar billede egoland Nybegynder
15. december 2006 - 20:15 #4
Nå ja, jeg glemmer altid udførlig informationer...

Jo, jeg køre XP. Trojan'en gemmer sig bag Notepad.exe og ligger her: C:\WINDOWS\notepad.exe
Min virus scanner er Clamwin.
Ellers noget I skal bruge?

@ jacla: Forsøgte med Doctor Delete uden held. Hvordan ser jeg om der ligger noget i REG?

@ zagger: Tror ikke jeg har et systemgendannelsespunkt, mener jeg har slettet denne tjenste.

@ dr1: kan du uddybe hvad jeg skal med hijackthis?
Avatar billede egoland Nybegynder
15. december 2006 - 20:25 #5
@ dr1: Var den sådan en her du mangler?

Logfile of HijackThis v1.99.1
Scan saved at 19:41:56, on 15-12-2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\ClamWin\bin\ClamTray.exe
C:\Programmer\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programmer\Proxomitron Naoko-4\Proxomitron.exe
C:\Programmer\Logitech\iTouch\iTouch.exe
C:\Programmer\ATnotes\ATnotes.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Opera\Opera.exe
C:\Documents and Settings\admin\Skrivebord\alternativ.exe

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=localhost:8080;https=localhost:8080
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmer\Java\jre1.5.0_06\bin\ssv.dll
O4 - HKLM\..\Run: [ClamWin] "C:\Programmer\ClamWin\bin\ClamTray.exe" --logon
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programmer\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Proxomitron] "C:\Programmer\Proxomitron Naoko-4\Proxomitron.exe"
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKCU\..\Run: [ATnotes.exe] C:\Programmer\ATnotes\ATnotes.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_06\bin\ssv.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1161677242114
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
Avatar billede jacla Nybegynder
15. december 2006 - 22:21 #6
Du skriver regedit i start => Kør, så er du inde i REGDB. Tast F3 og skriv SdBot-4031
tast find næste og så fremdeles.

Men tror det er bedst at lade en se på din hijackthis log først.

vh

Jan C
15. december 2006 - 23:19 #7
Du skal gennemføre kombinationerne herfra ->
http://www.eksperten.dk/artikler/1021

Der kan/vil være mere end den foreløbig fundne Trojan.SdBot-4031 !!!
Avatar billede egoland Nybegynder
16. december 2006 - 10:09 #8
Nu har jeg gennemført alt hvad der stod på siden. Her er dvs. logs:

drweb log:
A0009877.exe;C:\System Volume Information\_restore{6428E5DE-959A-415E-9735-82085A698404}\RP42;Trojan.Peflog.52;Incurable.Moved.;
bpkhk.dll;C:\WINDOWS\system32;Trojan.Peflog.52;Deleted.;

---------------------------------------------------------
ewido anti-malware - Scanningsrapport
---------------------------------------------------------

+ Oprettet den:            08:31:58, 16-12-2006
+ Rapport-Checksum:        9B53A66F

+ Scanningsresultat:
    C:\Documents and Settings\admin\DoctorWeb\Quarantine\A0009877.exe -> Logger.PerfKey : Renset med backup


::Rapport slut


SUPERAntiSpyware Scan Log
Generated 12/16/2006 at 08:57 AM

Application Version : 3.3.1020

Core Rules Database Version : 3149
Trace Rules Database Version: 1165

Scan type      : Complete Scan
Total Scan Time : 00:06:05

Memory items scanned      : 157
Memory threats detected  : 0
Registry items scanned    : 3433
Registry threats detected : 0
File items scanned        : 2294
File threats detected    : 2

Adware.Tracking Cookie
    C:\Documents and Settings\admin\Cookies\admin@ad1.emediate[1].txt
    C:\Documents and Settings\admin\Cookies\admin@track.adform[1].txt


Logfile of HijackThis v1.99.1
Scan saved at 08:07:48, on 16-12-2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\ewido\security suite\ewidoctrl.exe
C:\Programmer\ewido\security suite\ewidoguard.exe
C:\Programmer\ClamWin\bin\ClamTray.exe
C:\Programmer\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programmer\Proxomitron Naoko-4\Proxomitron.exe
C:\Programmer\Logitech\iTouch\iTouch.exe
C:\Programmer\ATnotes\ATnotes.exe
C:\Programmer\Windows NT\Tilbehør\WORDPAD.EXE
C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\WINDOWS\system32\msiexec.exe
C:\Documents and Settings\admin\Skrivebord\alternativ.exe

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=localhost:8080;https=localhost:8080
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmer\Java\jre1.5.0_06\bin\ssv.dll
O4 - HKLM\..\Run: [ClamWin] "C:\Programmer\ClamWin\bin\ClamTray.exe" --logon
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programmer\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Proxomitron] "C:\Programmer\Proxomitron Naoko-4\Proxomitron.exe"
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKCU\..\Run: [ATnotes.exe] C:\Programmer\ATnotes\ATnotes.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\jre1.5.0_06\bin\ssv.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1161677242114
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.danskebank.dk/html/activex/e-Safekey/DB/e-Safekey.cab
O20 - Winlogon Notify: !SASWinLogon - C:\Programmer\SUPERAntiSpyware\SASWINLO.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: ewido security suite control - ewido networks - C:\Programmer\ewido\security suite\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Programmer\ewido\security suite\ewidoguard.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Men, Trojan.SdBot-4031 er her endnu og den kan stadig ikke slettes. Jeg kan se den ligger i regdb. Skal jeg slette den her først?
Avatar billede jacla Nybegynder
16. december 2006 - 16:32 #9
Ville jeg gøre, ved dog ikke hvordan andre ville takle dette problem
Avatar billede egoland Nybegynder
16. december 2006 - 18:27 #10
... er så gjort. Der var dog nødvendigt igen at gå i safe mode før det lykkedes.

Jeg tak til jer alle, vælger dog at give dr1 point. Håber I forstår.
Avatar billede jacla Nybegynder
16. december 2006 - 18:57 #11
Helt OK med mig :)
Avatar billede zagger Juniormester
16. december 2006 - 19:37 #12
Også helt i orden herfra.  :)
Avatar billede egoland Nybegynder
16. december 2006 - 19:48 #13
Hmmm mysteriet forsætter...

Nu har jeg så fået en helt anden trojan:

C:\Programmer\HAM\ham.exe: Trojan.Dropper.Agent-134 FOUND

Denne gang gemmer den sig bag programet Hattrick Assistant Manager.

Tror I det kunne være min virus scanner der ser spøgelser?
Avatar billede jacla Nybegynder
16. december 2006 - 20:07 #14
Jeg ville nok i en periode sætte min sikkerhed op, både firewallen og indstillige i exploreren
17. december 2006 - 14:51 #15
... ved du SELV hvad "Hattrick Assistant Manager" er for noget ?
Avatar billede egoland Nybegynder
17. december 2006 - 17:10 #16
Ja da :)

Hattrick er nok verdens bedste, i hvert fald verdens største (900000+ brugere)  online fodboldmanager spil og HAM er et dansk udviklet hjælpeprogram her til.

Jeg har slettet HAM nu, da jeg ikke lige har tid til at rode med trojan i dag, men programmet er absolut nødvendigt for succes i spillet.
Avatar billede egoland Nybegynder
17. december 2006 - 17:15 #17
@ jacla

Min firewall (Zonealarm) er allerede high og IE brugere jeg kun til min netbank.
Avatar billede jacla Nybegynder
17. december 2006 - 18:00 #18
ok :)
Avatar billede egoland Nybegynder
17. december 2006 - 18:36 #19
Sidste nyt:

Efter den daglige virus scanning er jeg tilbage til udgangspunktet:

C:\WINDOWS\system32\dllcache\notepad.exe: Trojan.SdBot-4031 FOUND
C:\WINDOWS\system32\notepad.exe: Trojan.SdBot-4031 FOUND

Vil gentage hele showet i morgen.

Er Zonealarm overhovedet en seriøs firewall?
Avatar billede jacla Nybegynder
17. december 2006 - 19:01 #20
Comodo kunne være et godt alternativ.

SE: http://www.eksperten.dk/spm/750531
Avatar billede egoland Nybegynder
20. december 2006 - 09:11 #21
Så tror jeg sgu det lykkedes :)

Lægger du et svar ind, dr1?
20. december 2006 - 10:30 #22
Ping...

(Det var et [svar]...)

Deles med andre ?
20. december 2006 - 10:34 #23
A0009877.exe (Leylogger) har du en periode haft på dit system - har du brugt din bank+koder imellemtiden bør du ændre disse koder ...
20. december 2006 - 10:35 #24
Du er velkommen en anden gang...

Du bør rense temp med denne fil, det tager kun få sek.
http://www.spywareinfo.dk/download/cleantempxp2k.bat

Efter sådan en tur er det altid en god ide og rydde op i systemgendannelsesfilerne.
Deaktiver systemgendannelse -> http://www.spywareinfo.dk/#/tip-og-tricks/deaktiver_systemgendannelse.htm
Genstart din computer - aktiver systemgendannelse. Dette gøres samme sted, hvor du deaktiverede, denne gang skal du blot aktivere.
Det vil også være en god idé manuelt at oprette et nyt punkt, som du kan navngive, og vende tilbage til, hvis du skulle få problemer af nogen art.

Et par artikler om sikker surfing finder du her:
http://www.spywarefri.dk/forum/topic.asp?TOPIC_ID=14414

Safe Surfing...
Avatar billede egoland Nybegynder
20. december 2006 - 12:42 #25
Points -->
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester