Avatar billede trojansk_hest Nybegynder
16. februar 2011 - 09:35 Der er 12 kommentarer

Fjerne trojansk hest

Hej

Jeg er desperat, min computer genstarter når jeg prøver at logge ind, der kommer en blå skærm frem og så genstarter den, jeg kan kun bruge den i fejlsikret tilstand..

Jeg har brugt malwarebyte's til at fjerne viruserne, den skrev der ikke var flere, men hvorfor kan jeg så stadig ikke bruge min computer?

Jeg er ikk så go til det med computere, har virkelig brug for hjælp.

Loggen så sådan her ud:

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Database version: 5772

Windows 6.1.7600 (Safe Mode)
Internet Explorer 8.0.7600.16385

16-02-2011 09:22:14
mbam-log-2011-02-16 (09-22-14).txt

Skanningstype: Fuldstændig skanning (C:\|D:\|E:\|G:\|)
Objekter skannet: 334744
Tid gået: 22 minut(ter), 42 sekund(er)

Hukommelses Processorer Inficeret: 0
Hukommelses Moduler Inficeret: 0
Registreringsdatabasenøgler Inficeret: 9
Registreringsdatabaseværdier Inficeret: 8
Registreringsdatabasedata Objekter Inficeret: 0
Inficerede Mapper: 0
Inficerede Filer: 10

Hukommelses Processorer Inficeret:
(Ingen skadelige objekter blev fundet)

Hukommelses Moduler Inficeret:
(Ingen skadelige objekter blev fundet)

Registreringsdatabasenøgler Inficeret:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Application Updater (PUP.Dealio) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{E312764E-7706-43F1-8DAB-FCDD2B1E416D} (PUP.Dealio) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E312764E-7706-43F1-8DAB-FCDD2B1E416D} (PUP.Dealio) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{E312764E-7706-43F1-8DAB-FCDD2B1E416D} (PUP.Dealio) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{E312764E-7706-43F1-8DAB-FCDD2B1E416D} (PUP.Dealio) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{F3FEE66E-E034-436a-86E4-9690573BEE8A} (PUP.Dealio) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{F3FEE66E-E034-436A-86E4-9690573BEE8A} (PUP.Dealio) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{F3FEE66E-E034-436A-86E4-9690573BEE8A} (PUP.Dealio) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{F3FEE66E-E034-436A-86E4-9690573BEE8A} (PUP.Dealio) -> Quarantined and deleted successfully.

Registreringsdatabaseværdier Inficeret:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\C:\PROGRAM FILES (X86)\YOUTUBE DOWNLOADER TOOLBAR\SEARCHSETTINGS.EXE (PUP.Dealio) -> Value: SEARCHSETTINGS.EXE -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\SearchSettings (PUP.Dealio) -> Value: SearchSettings -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\C:\PROGRAM FILES (X86)\APPLICATION UPDATER\APPLICATIONUPDATER.EXE (PUP.Dealio) -> Value: APPLICATIONUPDATER.EXE -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks\{E312764E-7706-43F1-8DAB-FCDD2B1E416D} (PUP.Dealio) -> Value: {E312764E-7706-43F1-8DAB-FCDD2B1E416D} -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\C:\PROGRAM FILES (X86)\YOUTUBE DOWNLOADER TOOLBAR\SEARCHSETTINGS.DLL (PUP.Dealio) -> Value: SEARCHSETTINGS.DLL -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{F3FEE66E-E034-436A-86E4-9690573BEE8A} (PUP.Dealio) -> Value: {F3FEE66E-E034-436A-86E4-9690573BEE8A} -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks\{E312764E-7706-43F1-8DAB-FCDD2B1E416D} (PUP.Dealio) -> Value: {E312764E-7706-43F1-8DAB-FCDD2B1E416D} -> Quarantined and deleted successfully.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\mssend (Trojan.Agent) -> Value: mssend -> Quarantined and deleted successfully.

Registreringsdatabasedata Objekter Inficeret:
(Ingen skadelige objekter blev fundet)

Inficerede Mapper:
(Ingen skadelige objekter blev fundet)

Inficerede Filer:
c:\program files (x86)\youtube downloader toolbar\searchsettings.exe (PUP.Dealio) -> Quarantined and deleted successfully.
c:\program files (x86)\application updater\applicationupdater.exe (PUP.Dealio) -> Quarantined and deleted successfully.
c:\program files (x86)\youtube downloader toolbar\searchsettings.dll (PUP.Dealio) -> Quarantined and deleted successfully.
c:\program files (x86)\youtube downloader toolbar\IE\1.0\youtubedownloadertoolbarie.dll (PUP.Dealio) -> Quarantined and deleted successfully.
c:\program files (x86)\youtube downloader toolbar\searchsettingsres409.dll (PUP.Dealio) -> Quarantined and deleted successfully.
c:\program files (x86)\youtube downloader toolbar\widgihelper.exe (PUP.Dealio) -> Quarantined and deleted successfully.
c:\Windows\Temp\xmmb.tmp\setup.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
c:\Windows\System32\config\systemprofile\AppData\Roaming\xssend2\svcnost.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\Windows\System32\drivers\str.sys (Rootkit.Agent) -> Quarantined and deleted successfully.
c:\Windows\SysWOW64\drivers\str.sys (Rootkit.Agent) -> Quarantined and deleted successfully.
Avatar billede f-arn Guru
16. februar 2011 - 09:44 #1
Hej

Hent og gem ComboFix på dit skrivebord.

Højreklik på skrivebordet og vælg ny->tekstdokument og kopier det fremhævede ind og gem filen som CFScript

Killall::
Snapshot::


Da Combofix kan konflikte med dine sikkerhedsprogrammer er det vigtigt at du deaktiverer dem.

Tag så fat i den nye fil med musen, og før den hen over ComboFix-filen, hvorefter du "giver slip" med musen.
http://www.fromsej.saknet.dk/billeder/cfscript.gif

Så skulle Combofix gerne give sig til at arbejde. Muligvis vil den kræve en genstart, hvilket du skal tillade. Du bør ikke klikke på vinduet imens værktøjet kører, idet det kan få din computer til at fryse.
Når Combofix er færdig, og efter det (muligvis) har genstartet, skulle der gerne åbnes en logfil: combofix.txt som ligger her C:\Combofix.txt

Indholdet af denne fil må du gerne lægge herind.
Avatar billede trojansk_hest Nybegynder
16. februar 2011 - 10:48 #2
Jeg kan kun gemme som txt ?
Avatar billede f-arn Guru
16. februar 2011 - 10:53 #3
Jeg kan kun gemme som txt ?

Hvad kandu kun gemme som txt ?
Avatar billede trojansk_hest Nybegynder
16. februar 2011 - 10:58 #4
Højreklik på skrivebordet og vælg ny->tekstdokument og kopier det fremhævede ind og gem filen som CFScript

= jeg ka kun gemme dette som txt?
Avatar billede f-arn Guru
16. februar 2011 - 11:08 #5
Som du kan se på Gif fil jeg linker til, skal den hedde CFScript.txt når du har lavet den.

Det er kun formuleret på den måde, fordi nogle ellers kom til at kalde den CFScript.txt.txt. Det skal den ikke hedde.
Avatar billede trojansk_hest Nybegynder
16. februar 2011 - 11:53 #6
jeg kan ikke gøre det, computeren fryser endten eller også så kommer den blå skærm frem igen og computeren genstarter :(
Avatar billede f-arn Guru
16. februar 2011 - 13:51 #7
Prøv at gøre det uden CFScript.txt, men du skal sørge for at være tilstede når den genstarter. Vælg så "Fejlsikret Tilstand"
Avatar billede trojansk_hest Nybegynder
16. februar 2011 - 16:28 #8
den fryser stadig :(
Avatar billede f-arn Guru
16. februar 2011 - 20:07 #9
Hent og kør DDS.

Den laver to logs,(DDS.txt og Attach.txt) gem dem på skrivebordet og kopier indholdet af begge herind.

OBS - DDS skal gemmes på computeren og ikke køres fra nettet.

Mht.: Vista og Windows 7 - Højreklik på filen - Kør som Administrator.
Avatar billede viper911111 Nybegynder
17. februar 2011 - 05:42 #10
Combofix bør ikke anvendes da den indeholder en trojansk hest.

http://www.threatexpert.com/report.aspx?md5=afd5d751f49932000e4771bc77b4f7e2
Avatar billede f-arn Guru
17. februar 2011 - 06:02 #11
@viper911111
Hvorfor lægger du et svar, der så tydeligt demonstrerer din totale uvidenhed, om alt der har med Malware bekæmpelse at gøre ?
Avatar billede fromsej Praktikant
17. februar 2011 - 06:08 #12
F-arn, hvordan kan du dog påstå sådan noget?
http://www.eksperten.dk/spm/864261
Viser  t y d e l i g t  hvilken "malware"begavelse du her er oppe imod!!
(For de ikke-indviede, sarkasme kan forekomme)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester





White paper
Tidsbegrænset kampagne: Overvejer du at udskifte eller tilføje printere i din forretning? Vi kan tilbyde én eller flere maskiner gratis