Trojan Horse "Backdoor.Rustock.B"

Ifølge Norton antivirus har jeg fået "Backdoor.Rustock.B" (McAfee kalder den "Spam-Mailbot.c"), denne Trojanske Horse skulle åbne op for, at man kan blive bombaderet med Spammail og det passer meget godt. Problemet er at fjerne den!!! - Norton Antivirus kan ikke fjerne den, men beskriver hvordan dette gøres, man skal blot starte op på XP cd'en og køre Reparer dernæst køre kommandoen "DISABLE pe386", problemet er bare, at når jeg gør dette så finder kommandoen ikke "pe386" (som skulle være i registreringsdatabasen), og jeg kan heller ikke finde den manuelt i registreringsdatabasen hvor den ifølge Norton skulle ligge. Norton kommer op med at det er filen "C:\windows\system32:lzx32.sys" der er banditten, men heller ikke denne fil kan jeg finde. Jeg har prøvet at køre Panda online scan og McAfee online scan, men ingen af disse finder noget, men når jeg køre disse online scan popper Norton op med en advarsel om "Backdoor.Rustock.B", HJÆLP!!!! - nogen løsninger på problemet.
All Users:

Manual Removal Instructions

Reboot your system using the Windows Recovery Console
Select R to start the Recovery Console.
At the recovery console command prompt type DISABLE pe386
Type Exit
Rescan the system with latest DATs upon reboot.
Som nævnt i mit indlæg, så er den metode prøvet uden held, windows recovery kan IKKE finde noget ved navn pe386.
Nej, for pe386 er skjult af et rootkit ;-) Prøv dette:

Hent dette værktøj, og gem det på skrivebordet:

Dobbeltklik på værktøjet. Hvis værktøjet finder en Rustock-infektion, vil du efter kort tid blive bedt om at genstarte computeren. Dette skal du så acceptere. Genstarten vil muligvis tage et godt stykke tid, og måske skal der 2 genstarter til, men dette vil ske helt automatisk. Når genstarten er færdig vil der åbnes 2 logfiler (%root%\avenger.txt & %root%\rustbfix\pelog.txt), som du skal kopiere ind i tråden.

Bagefter er du velkommen til at lægge en Winpfind3-logfil herind. Så skal jeg kigge på den:

Hent Oldtimer's WinPFind3 herfra:

Dobbeltklik på WinPFind3u, som du hentede, og klik på Extract. Så udpakkes programmet i en særskilt mappe. Gå ind i denne mappe, og dobbeltklik på WinPFind3U.exe. Sæt så flueben og prikker på følgende måde:

Processes: Non-Microsoft
Win32 Services: Non-Microsoft
Driver Services: Non-Microsoft
Registry:  Non-Microsoft
Files Created Within: 30 Days, Non-Microsoft Only
Files Modified Within: 30 Days, Non-Microsoft Only
File String Search: Non-Microsoft

Klik herefter på "Run Scan". Efter noget tid vil der dukke en logfil op, som du gerne må paste herind. Muligvis vil loggen være så lang, at den ikke kan være i en enkelt post. Så må du lægge den ind i flere dele.
Rettelse: I Recovery-consollen burde den relevante service faktisk godt kunne ses. Problemet med Rustock er imidlertid at den ikke altid hedder PE386. For øjeblikket er der 3 andre kendte navne...
Tak for svaret, vil prøve dit foreslag.
Ved du e.v.t hvilke andre navne end PE386 der benyttes?
************************* Rustock.b-fix -- By ejvindh *************************
17-01-2007 17:23:33,50

Rustock.b-driver on the system: NONE!

Rustock.b-ADS attached to the System32-folder:
  :lzx32.sys                              68978
Total size: 68978 bytes.
Attempting to remove ADS...
system32: deleted 68978 bytes in 1 streams.

Looking for Rustock.b-files in the System32-folder:
No Rustock.b-files found in system32

******************* Post-run Status of system *******************

Rustock.b-driver on the system: NONE!

Rustock.b-ADS attached to the System32-folder:
No System32-ADS found.

Looking for Rustock.b-files in the System32-folder:
No Rustock.b-files found in system32

******************************* End of Logfile ********************************
Explorer killed successfully
[Registry - Non-Microsoft Only]
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\\1 deleted successfully.
[ Extra Files ]
File C:\WINDOWS\winsys.exe not found!
< End of log >
Created on 01-17-2007 21:57:53
GMER - http://www.gmer.net
Rootkit scan 2007-01-17 22:27:16
Windows 5.1.2600 Service Pack 1

---- System - GMER 1.0.12 ----

SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwConnectPort
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwCreateFile
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwCreateKey
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwCreatePort
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwCreateProcess
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwCreateProcessEx
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwCreateSection
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwCreateWaitablePort
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwDeleteFile
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwDeleteKey
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwDeleteValueKey
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwDuplicateObject
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwLoadKey
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwOpenFile
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwOpenProcess
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwOpenThread
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwReplaceKey
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwRequestWaitReplyPort
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwRestoreKey
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwSecureConnectPort
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwSetInformationFile
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwSetValueKey
SSDT    \SystemRoot\System32\vsdatant.sys                                                                  ZwTerminateProcess

---- Kernel code sections - GMER 1.0.12 ----

.text  ntoskrnl.exe!ZwCallbackReturn + 28AC                                                              804FE860 12 Bytes  [ 60, AC, 76, F5, E0, 0E, 77, ... ]
.text  ntoskrnl.exe!ZwCallbackReturn + 28EC                                                              804FE8A0 8 Bytes  [ 50, 79, 76, F5, B0, 30, 77, ... ]
.text  ntdll.dll!NtClose                                                                                  77F5B5C8 5 Bytes  JMP 72033FAA
.text  ntdll.dll!NtCreateProcess                                                                          77F5B728 5 Bytes  JMP 72034135
.text  ntdll.dll!NtCreateProcessEx                                                                        77F5B738 5 Bytes  JMP 72034019
.text  ntdll.dll!NtCreateSection                                                                          77F5B758 5 Bytes  JMP 72033FC8
.text  ntoskrnl.exe!ZwYieldExecution + 2E14                                                              804FE860 12 Bytes  [ 60, AC, 76, F5, E0, 0E, 77, ... ]
.text  ntoskrnl.exe!ZwYieldExecution + 2E54                                                              804FE8A0 8 Bytes  [ 50, 79, 76, F5, B0, 30, 77, ... ]

---- Devices - GMER 1.0.12 ----

Device  \Driver\Tcpip \Device\Ip IRP_MJ_CREATE                                                            [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\Ip IRP_MJ_CLOSE                                                              [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\Ip IRP_MJ_DEVICE_CONTROL                                                    [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\Ip IRP_MJ_INTERNAL_DEVICE_CONTROL                                            [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\Ip IRP_MJ_CLEANUP                                                            [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\Tcp IRP_MJ_CREATE                                                            [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\Tcp IRP_MJ_CLOSE                                                            [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\Tcp IRP_MJ_DEVICE_CONTROL                                                    [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\Tcp IRP_MJ_INTERNAL_DEVICE_CONTROL                                          [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\Tcp IRP_MJ_CLEANUP                                                          [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\Udp IRP_MJ_CREATE                                                            [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\Udp IRP_MJ_CLOSE                                                            [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\Udp IRP_MJ_DEVICE_CONTROL                                                    [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\Udp IRP_MJ_INTERNAL_DEVICE_CONTROL                                          [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\Udp IRP_MJ_CLEANUP                                                          [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\RawIp IRP_MJ_CREATE                                                          [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\RawIp IRP_MJ_CLOSE                                                          [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\RawIp IRP_MJ_DEVICE_CONTROL                                                  [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\RawIp IRP_MJ_INTERNAL_DEVICE_CONTROL                                        [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\RawIp IRP_MJ_CLEANUP                                                        [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_CREATE                                                    [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_CLOSE                                                    [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_DEVICE_CONTROL                                            [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_INTERNAL_DEVICE_CONTROL                                  [F577C2A0] vsdatant.sys
Device  \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_CLEANUP                                                  [F577C2A0] vsdatant.sys

---- Registry - GMER 1.0.12 ----

Reg    \Registry\MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\System@OODEFRAG08.00.00.01WORKSTATION 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

---- EOF - GMER 1.0.12 ----
Det ser godt ud. Logsene er rene (sidste del af winpfind3-loggen var dog blevet skåret over, fordi den ikke kunne være i en enkelt post).

Kører computeren som den skal nu?

For at gøre arbejdet helt færdig:
Det kan være en god ide og rydde op i systemgendannelses filerne. Deaktiver systemgendannelse (http://www.spywarefri.dk/virusscannere.htm#alle) - genstart din computer - aktiver systemgendannelse.
Og så kan det også være en god ide at skjule dine systemfiler og -mapper igen, så du ikke ved en fejl kommer til at slette en vigtig fil. Det gør du samme sted, hvor du satte det til at vise alle filer, denne gang vælger du bare: Vis ikke skjulte filer og mapper.

Det kan også være en god ide at få renset ud i dine midlertidige filer. Det kan gøres på en hurtig og nem måde med denne fil

For at forhindre gentagelser, vil jeg anbefale dig at lægge nogle små programmer ind, som forhindrer spyware i at komme ind i første omgang. Du finder links og gode råd her:

Jeg vil også foreslå, at du læser disse artikler om hvordan du kan undgå at blive inficeret i fremtiden:
Hej Ejvindh

Rigtig mange tak for dit store arbejde og hjælp.
Min pc kører såmænd godt nok og jeg mærkede ikke rigtigt noget til Backdoor.Rustock.B andet end, at jeg håbede på det måske var denne der var skyld i den Spammail jeg modtager, men her til morgen har jeg modtaget 3 nye  spammails. Alle dem jeg er en underlig type af, for mig, ligegyldig information, men jeg må åbenbart leve med det.
Endnu en gang, tak for hjælpen.
Ja, spammails undgår man desværre ikke ved at fjerne en infektion. Rustock.b forvandler computeren til en spam-robot, så imens den var aktiv har du faktisk spammet andre brugere. Måske har spammerne fået fat i din email-adresse ad denne vej.

Når man først begynder at få spam på sin email kan man enten sætte et spamfilter op (med fare for også at sortere relevante emails fra), skifte email-adresse eller håbe på at det holder op af sig selv, og ellers leve med det.
