Avatar billede flax Nybegynder
22. april 2002 - 11:01 Der er 22 kommentarer og
1 løsning

JS.Exception.Exploit

OK.. Nu er jeg træt af dette lille svin...

Jeg har efterhånden læst mig ret træt i emnet på eksperten.dk, nortons hjemmeside tipschannel m.fl og alle lader til at have "wonderløsningen" på at fjerne og slette denne lille "virus" (som det så alligevel ikke er)...

Jeg har NAV (norton antivirus) installeret og det er på et netværk med 2-3 pc'er. Jeg tror virusen enter er komemt vi besøg på vilkårlig website eller via email, fakta er, at den nu er her og det lader til den ikke gider skide foreløbeligt :-)

Jeg kan ikke finde og fjerne virussen ved:
-NAV
-www.housecall.antivirus.com
-www.antivirus.dk
-manuel søgning; Jeg har yderligere forsøg at fjerne virusen selv, men uden held tror jeg.

Metoden jeg brugte var ved at skrive regedit i min kommando linje -> HKEY_CURRENT_USER -> Software -> Microsoft -> Internet exporer -> Main -> startuppage

Og så ændre den der.

Yderligere har jeg søgt på alt der starter med js*
og slettet de htm filer der lå med JS.Exception.Exploit fil navnet.... Men jeg kan stadig smitte mine andre pcer i netvæket ved at sende en post meddelse også ud af huset....

Og nej jeg har endnu ikke brugt den patch der skulle kunne lave mit sikkerhedshul...

Nogen der kan hjælpe???

Mvh
Michael

Avatar billede chill_out Nybegynder
22. april 2002 - 11:03 #1
jeg har haft de to filer og fået dem slettet
Avatar billede chill_out Nybegynder
22. april 2002 - 11:04 #2
den er fra en hjemmeside
Avatar billede flax Nybegynder
22. april 2002 - 11:04 #3
oki.. hvordan?
Avatar billede flax Nybegynder
22. april 2002 - 11:05 #4
kan hovedsageligt være fra en hjemmeside da den bla benytter <applet>'s

..Har jeg læst mig til..

Kendetegnet er at den f.eks. ændre din start side til at åbne i "porno sitets"

DØD irriterende..
Avatar billede flax Nybegynder
22. april 2002 - 11:06 #5
MEN den bliver også distribueret via mails.
Avatar billede chill_out Nybegynder
22. april 2002 - 11:06 #6
hvilken problemer er d u løbet ind i  da jeg har fået vrøvl med og åbne i et nyt windue
Avatar billede chill_out Nybegynder
22. april 2002 - 11:08 #7
jeg har "kun" slettet de js.exception.explorit
Avatar billede flax Nybegynder
22. april 2002 - 11:10 #8
Jamen, den ændre sådan set bare start siden.. det er det eneste denne gør .. der findes vist forskellige varianter af den.
Avatar billede chill_out Nybegynder
22. april 2002 - 11:12 #9
hmmm efter hvad jeg har læst om den er det også trojan
Avatar billede chill_out Nybegynder
22. april 2002 - 11:17 #10
jeg lod nav scanne hele lortet alle filer og da den fandt dem kunne jeg ikke slette dem fordi explore bruger dem men sæt dem i karentæne så kan du slette dem manuelt det gjorde jeg
Avatar billede flax Nybegynder
22. april 2002 - 11:21 #11
Jeg ahr nav corporate edition og den gider sq ikke finde den/dem :-(

Men nu må vi se hvad det bliver til nu går jeg ind og sletter dem  manuelt på alle maskiner og fjerne unødvendig post på maskinerne..
Avatar billede flax Nybegynder
22. april 2002 - 11:22 #12
og jeg har foretaget live update..
Avatar billede chill_out Nybegynder
22. april 2002 - 11:24 #13
ja min er nav 2000 den man kan hente hvis men bruger tdc
Avatar billede perhaps Nybegynder
22. april 2002 - 11:34 #14
ja, det er en af de svære. Har du prøvet F-Prot?http://www.avirus.dk/startf-prot.htm
ellers må du nok i gang med at formatere.
Avatar billede goulduck Nybegynder
22. april 2002 - 12:03 #15
Har du prøvet med Ad-Aware? www.lavasoftusa.com
Avatar billede flax Nybegynder
22. april 2002 - 13:28 #16
goulduck, ja har prøvet adware fra megageeks.com eller hvad den hedder, meget fedt program alle burde bruge det :-)
Avatar billede flax Nybegynder
22. april 2002 - 13:31 #17
majorgeeks.com var det :-)

Perhaps, nej har jeg ikke endnu, men..

Alle de andre, norton, ad-ware me. fl. fider inge ting.. men der er en mail server der bliver ved med at afvise vores email med følgende besked:

Network Associates WebShield SMTP V4.5 on ita31 intercepted a mail from
<apoteket@albertslundapotek.dk> which caused the Content Filter iframe to be triggered.
Avatar billede flax Nybegynder
22. april 2002 - 13:32 #18
skummelt :-/
Avatar billede flax Nybegynder
22. april 2002 - 14:56 #19
Ok, har fundet ud af at der kører 2 program filer, (ved at klikke alt+ctrl+delete).

Disse 2 hedder:
0crawr32
0craware

Og umiddelbart kan jeg ikke finde ud af hvad de bruges til, andet end at når de kører= Så vedhæfter den virusen på udgående mail, når de ikke kører, kan virusen ikke blive akitveret på min egen maskine. (I begge tilfælde har jeg sendt en mail til mig selv).

Skummelt ikke?
Jeg gir op.. hi hi
Avatar billede kapla Nybegynder
22. april 2002 - 14:59 #20
Sikker?

ocraware ocraware.exe Optical Character Recognition software as part of OmniPage Limited Edition - supplied with most scanners. Scan directly into most word processor applications, such as Word, WordPerfect, etc. Available via Start -> Programs - not required
Avatar billede kapla Nybegynder
22. april 2002 - 15:10 #21
Avatar billede flax Nybegynder
24. april 2002 - 17:33 #22
HEJ ALLE!!

Hold kæft hvör var denne tricky.. og så alligevel ikke.

Men jeg vil lige give jer en update...

Grunden til at jeg ikke kunne sende mails til nogle mails konti fra outlook var ar der på en eller anden måde var kommet en autosignatur fil ind på computeren, som lå lokalt. C:/program files/sign.htm.

Outlook var sat til at bruge denne fil som signatur og filen indeholdte følgende:
Sådan havde de opbygget filen, som automatisk eller via. en bruger fra apoteket havde gemt sig på c:/program_files/sign.htm

Samtig havde den ændret signaturen i outlook, så den brugte denne fil: sign.htm:

<html><head></head><body><iframe src=http://"server"/link.cgi?ref=7223 frameborder=0 vspace=0 hspace=0 width=1 height=1 marginwidth=0 marginheight=0 scrolling=no> </iframe></body></html>

Det vil sige at hver gang man prøvede at sende en ny post fra den pc, kom der en lille 1*1 pixel stor klat frem i dokumentet. (Som jeg ikke havde set før jeg var opmærksom på den).

Hver gang folk modtog den, vil de så via. den iframe som sign.htm kalder, få en ny tilfældig start side, i dette tilfælde en pornoside.

DØDSYGT, det har kostet mig meget tid, håber nogle af jer kan bruge det til noget... Men jeg hapser selv pointene denne gang, da jeg jo ligesom selv fandt fejlen, men alle skal have tak for at forsøge at hjælpe mig..

Venligst
Michael
Avatar billede flax Nybegynder
25. april 2002 - 09:35 #23
kapla0 > Du havde ret det var et scanner program, men det havde ingen betydning, da vi ikke bruger det..
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester