Avatar billede jesperkollerup Nybegynder
04. februar 2007 - 20:00 Der er 15 kommentarer og
3 løsninger

Hjælp mod inficeret virus!!

Hej
Jeg er så heldig at jeg er vist er blevet inficeret med en virus. Den kunne jeg godt bruge lidt hjælp med at fjerne, da jeg ikke rigtig ved noget om det.

Kort fortalt er der sket følgende:
Mit virusprogram kom op med meddelse om at den havde fundet tegn på "Win32:Trojan-gen.{Other}" og "Win32:Sinowal-U [Trj]. Jeg slettede så de filer den havde fundet. Mit virusprogram er forresten Avast 4.7.

Windows er så også begyndt at komme med meddeler om at registry er inficiret og den spørger så om man vil opdatere med det sidste nye sikkerhedssoftware. Det gjorde jeg så, hvorefter der blev installeret et program der hedder "registry cleaner." Det er kun et demo program så vidt jeg kan se og kan ikke fjerne det hele og det virker egentligt lidt skummelt, da jeg ikke kan se hvad det har med Windows at gøre? Windows bliver forresten ved med at poppe op med meddelser om at registry er inficeret!

Startsiden i Internet Explorer er også blevet ændret til Yahoo.com, og kan ikke uden videre ændres tilbage.

Håber der er noget der kan hjælpe mig, da det er lidt "træls"!

Mvh Jesper
Avatar billede Slettet bruger
04. februar 2007 - 20:14 #1
Den "rigtige" Registry cleaner er denne  http://www.ccleaner.com/ den installerer Yohoo.com hvis man ikke fjerner flueben i installationen.

Jeg har nu ikke været ude for, som  du skriver, at den selv har foreslået en installation.

Det nemmeste er i første omgang at vælge en 'systemgendannelse' der ligger før problemet opstod, og så derefter forsøge at fjerne problemet.
Avatar billede Slettet bruger
04. februar 2007 - 20:21 #2
Du kan også starte her http://www.eksperten.dk/artikler/954
Avatar billede gratis Nybegynder
04. februar 2007 - 20:26 #3
blot til info: der er en version af ccleaner uden toolbar, http://www.ccleaner.com/download/builds.aspx
04. februar 2007 - 20:47 #4
Du bør (=skal) igennem nævnte http://www.eksperten.dk/artikler/954 ...
Avatar billede jesperkollerup Nybegynder
04. februar 2007 - 20:51 #5
Det har jeg også prøvet på, men kan ikke downloade superantispyware, da linket ikke virker? Er lige ved at prøve dr.web.
04. februar 2007 - 21:52 #7
Avatar billede jesperkollerup Nybegynder
04. februar 2007 - 23:54 #8
Så blev jeg endelig færdig med Dr.Web, Superantispyware og Hijackthis. Superantispyware kunne jeg af en eller anden grund ikke downloade på den her computer. Lidt mærkeligt!

Her er hvad de forskellige programmer fandt:
Hijackthis:
Logfile of HijackThis v1.99.1
Scan saved at 23:52:25, on 04-02-2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0011)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\ATK0100\HControl.exe
C:\WINDOWS\sm56hlpr.exe
C:\Program Files\ASUS\ASUS Live Update\ALU.exe
C:\Program Files\ASUS\Power4 Gear\BatteryLife.exe
C:\Program Files\Wireless Console 2\wcourier.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe
C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe
C:\Program Files\Intel\Wireless\Bin\EOUWiz.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe
C:\Program Files\DAP\DAP.EXE
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Program Files\Asus\Asus ChkMail\ChkMail.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\ATK0100\ATKOSD.exe
C:\PROGRA~1\Intel\Wireless\Bin\Dot1XCfg.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
C:\Program Files\Harman Kardon\Remote Control\HarmonyClient.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\WINDOWS\system32\HPZinw12.exe
C:\Program Files\HP\Digital Imaging\Product Assistant\bin\hprblog.exe
C:\Documents and Settings\Jesper Kollerup\My Documents\My Completed Downloads\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.asus.com/
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
O4 - HKLM\..\Run: [SMSERIAL] sm56hlpr.exe
O4 - HKLM\..\Run: [ASUS Live Update] C:\Program Files\ASUS\ASUS Live Update\ALU.exe
O4 - HKLM\..\Run: [Power_Gear] C:\Program Files\ASUS\Power4 Gear\BatteryLife.exe 1
O4 - HKLM\..\Run: [Wireless Console 2] C:\Program Files\Wireless Console 2\wcourier.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [ABLKSR] C:\WINDOWS\ABLKSR\ABLKSR.exe
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ATICCC] "c:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe"
O4 - HKLM\..\Run: [IntelWireless] "C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [EOUApp] "C:\Program Files\Intel\Wireless\Bin\EOUWiz.exe"
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"
O4 - HKLM\..\Run: [DownloadAccelerator] "C:\Program Files\DAP\DAP.EXE" /STARTUP
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [updateMgr] c:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - Global Startup: ASUS ChkMail.lnk = C:\Program Files\Asus\Asus ChkMail\ChkMail.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: HP Image Zone Fast Start.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Harman Kardon TC 30 Remote.lnk = ?
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &Clean Traces - C:\Program Files\DAP\Privacy Package\dapcleanerie.htm
O8 - Extra context menu item: &Download with &DAP - C:\Program Files\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\Program Files\DAP\dapextie2.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O14 - IERESET.INF: START_PAGE_URL=http://www.asus.com
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1162305366282
O16 - DPF: {D8089245-3211-40F6-819B-9E5E92CD61A2} (FlashXControl Object) - https://flashpoker.ladbrokes.com/Ladbrokes/FlashAX.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - AppInit_DLLs: C:\WINDOWS\system32\tmp_2.dll
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation  - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe



Dr.Web:
ctpmon.exe    c:\windows\system32    Trojan.Fakealert.243    Deleted.
tmp_2.dll    c:\windows\system32    Trojan.DownLoader.14365    Deleted.
tmp_p84.exe    C:\WINDOWS\system32    Trojan.DownLoader.14391    Deleted.
A0009149.exe    C:\System Volume Information\_restore{E9A9389B-3456-40B8-97D2-5E3322B6565D}\RP44    Trojan.Fakealert.243    Deleted.
A0009329.exe    C:\System Volume Information\_restore{E9A9389B-3456-40B8-97D2-5E3322B6565D}\RP45    Trojan.Fakealert.243    Deleted.
A0009330.dll    C:\System Volume Information\_restore{E9A9389B-3456-40B8-97D2-5E3322B6565D}\RP45    Trojan.DownLoader.14365    Deleted.
A0009331.exe    C:\System Volume Information\_restore{E9A9389B-3456-40B8-97D2-5E3322B6565D}\RP45    Trojan.DownLoader.14391    Deleted.


Superantispyware:
SUPERAntiSpyware Scan Log
Generated 02/04/2007 at 11:27 PM

Application Version : 3.5.1016

Core Rules Database Version : 3177
Trace Rules Database Version: 1187

Scan type      : Complete Scan
Total Scan Time : 00:50:07

Memory items scanned      : 161
Memory threats detected  : 0
Registry items scanned    : 5644
Registry threats detected : 15
File items scanned        : 34254
File threats detected    : 10

Trojan.Downloader-RPCC
    Software\Microsoft\Windows NT\CurrentVersion\WinLogon\Notify\rpcc
    C:\WINDOWS\SYSTEM32\RPCC.DLL
    HKLM\Software\Microsoft\Windows NT\CurrentVersion\WinLogon\Notify\rpcc
    HKLM\Software\Microsoft\Windows NT\CurrentVersion\WinLogon\Notify\rpcc#DllName
    HKLM\Software\Microsoft\Windows NT\CurrentVersion\WinLogon\Notify\rpcc#Asynchronous
    HKLM\Software\Microsoft\Windows NT\CurrentVersion\WinLogon\Notify\rpcc#Impersonate
    HKLM\Software\Microsoft\Windows NT\CurrentVersion\WinLogon\Notify\rpcc#Startup

Adware.Tracking Cookie
    C:\Documents and Settings\Jesper Kollerup\Cookies\jesper_kollerup@adtech[3].txt
    C:\Documents and Settings\Jesper Kollerup\Cookies\jesper_kollerup@mediaplex[1].txt
    C:\Documents and Settings\Jesper Kollerup\Cookies\jesper_kollerup@track.adform[1].txt
    C:\Documents and Settings\Jesper Kollerup\Cookies\jesper_kollerup@imrworldwide[1].txt
    C:\Documents and Settings\Jesper Kollerup\Cookies\jesper_kollerup@atdmt[1].txt
    C:\Documents and Settings\Jesper Kollerup\Cookies\jesper_kollerup@doubleclick[2].txt
    C:\Documents and Settings\Jesper Kollerup\Cookies\jesper_kollerup@doubleclick[1].txt
    C:\Documents and Settings\Jesper Kollerup\Cookies\jesper_kollerup@adtech[2].txt
    C:\Documents and Settings\Jesper Kollerup\Cookies\jesper_kollerup@track.adform[2].txt

Trojan.Media-Codec
    HKCR\BprintingHost.Serv
    HKCR\BprintingHost.Serv\CLSID
    HKCR\BprintingHost.Serv\CLSID\{38ca2fcd-7d7e-11db-96a0-00e08161165f}
    HKCR\Svshostt.arty
    HKCR\Svshostt.arty\CLSID
    HKCR\Svshostt.arty\CLSID#d3
    HKCR\Svshostt.arty\CLSID#d4
    HKCR\Svshostt.arty\CLSID#d1
    HKCR\Svshostt.arty\CLSID#d2



Er det noget i kan få noget ud af?
05. februar 2007 - 09:00 #9
... ovenstående programmer fik ædt det værste - hvordan kører putter så nu ?
Avatar billede jesperkollerup Nybegynder
05. februar 2007 - 10:00 #10
Den kører sådan set fint nok. Der er ikke rigtig noget at bemærke. Er der andet jeg bør gør, eller være opmærksom på? Jeg syntes ikke rigtigt at jeg har så meget tillid til den lige nu...
05. februar 2007 - 11:27 #11
Der er ikke mere 'snavs' ifølge din Log...

Du er velkommen en anden gang...

Åbn en mappe, klik på Funktioner >Mappeindstillinger >Vis.
Sæt flueben ved "Skjul beskyttede operativsystemfiler".
Sæt prik i "Vis ikke skjulte filer og mapper".

Du bør rense temp med denne fil, det tager kun få sek.
http://www.spywareinfo.dk/download/cleantempxp2k.bat

Efter sådan en tur er det altid en god ide og rydde op i systemgendannelsesfilerne.
Deaktiver systemgendannelse -> http://www.spywareinfo.dk/#/tip-og-tricks/deaktiver_systemgendannelse.htm
Genstart din computer - aktiver systemgendannelse. Dette gøres samme sted, hvor du deaktiverede, denne gang skal du blot aktivere.
Det vil også være en god idé manuelt at oprette et nyt punkt, som du kan navngive, og vende tilbage til, hvis du skulle få problemer af nogen art.

Et par artikler om sikker surfing finder du her:
http://www.spywarefri.dk/forum/topic.asp?TOPIC_ID=14414

Safe Surfing...
Avatar billede ejvindh Ekspert
05. februar 2007 - 13:04 #12
Du skal fixe denne linie med Hijackthis:
O20 - AppInit_DLLs: C:\WINDOWS\system32\tmp_2.dll

Det kan godt være at HJT crasher når du gør det, men som regel fixes linien alligevel. Genstart herefter computeren, og check at linien er forsvundet fra Hijackthis.
05. februar 2007 - 14:59 #13
<ejvindh>  ... det er sku' rigtigt - på en eller anden vis overset...

<jesperkollerup>: Fik du den ?
Avatar billede jesperkollerup Nybegynder
12. februar 2007 - 09:45 #14
Undskyld ventetiden. Computeren lader til at virke fint nu.
Ibtage og ejvindh må også gerne lægge et svar, så i kan få nogle point
Avatar billede ejvindh Ekspert
12. februar 2007 - 10:16 #15
Jeg springer over *S*
Avatar billede Slettet bruger
12. februar 2007 - 13:29 #16
Mit svar
12. februar 2007 - 13:39 #17
Ping...

(Deles med andre...)
Avatar billede Slettet bruger
12. februar 2007 - 14:16 #18
Tak for point
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester