Avatar billede klestrup Nybegynder
12. december 2002 - 08:30 Der er 27 kommentarer og
1 løsning

Hvordan fjerner jeg Web-dealer?

Hver gang jeg åbner min computer starter den op med et vindue, der er beregnet for at logge mig ind på web-dealer (der er et pornografisk billede på ikonet). På skrivebordet er også en genvej (li-speed 00199)til dette og i værktøjslinien "Start" ligeså. Når jeg går ind i tilføj/fjern programmer kan jeg tilsyneladende afinstallere den, men den kommer igen så snart jeg starter computeren op. Jeg har også forsøgt at delete programgruppen "Webdealer e-connect", der ligger C:program files. Jeg har installeret track-eraser, men kan ikke finde programmet med den, så jeg kan slette den.
Avatar billede Slettet bruger
12. december 2002 - 08:32 #1
Start > Kør > MSConfig og kig i hvilke programmer der er sat til at starte
Avatar billede dk_akj Nybegynder
12. december 2002 - 08:34 #2
Prøv at se om der ikke r en ref til dialeren i en af disse registry keys.
Det fjerner den godt nok ikke men så burde den ikke køre.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce


Her er et link til et program der forhindrer dialers i at virke.

http://www.dialguard.com/ndk/

//akj
Avatar billede klestrup Nybegynder
12. december 2002 - 08:51 #3
Jeg er ikke god til konfig. Hvor finder jeg disse keys?
Avatar billede dk_akj Nybegynder
12. december 2002 - 08:52 #4
Start - run - tast "regedit" ´(uden ") tryk OK

//akj
Avatar billede klestrup Nybegynder
12. december 2002 - 12:50 #5
Jeg har nu installeret Dialguard fra http://www.dialguard.com/ndk/, men den forebygger sikkert kun nye tilfælde, for den forhindrer ikke i at webdialer stadig kommer frem hver gang jeg koldstarter.
Avatar billede klestrup Nybegynder
12. december 2002 - 13:59 #6
Jeg har nu også ledt efter HKEYs, men fandt ikke nogen, der lignede, som  jeg turde slette.
Avatar billede tinepingvin Nybegynder
12. december 2002 - 13:59 #7
addaware?
Avatar billede klestrup Nybegynder
12. december 2002 - 15:06 #8
Tinepingvin hvad mener du?
Avatar billede klestrup Nybegynder
12. december 2002 - 15:12 #9
I regedit fandt jeg
HKEY_CURRENT_USER\Software\Webdialer\li-thund00001  og
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Run "li-thund00001" = c:\program files\Webdialer\li-thund00001.exe -m
Dem slettede jeg selvfølgelig.
Jeg har også været inde i WinZip og slettet den der.
MEN TRO MIG: DEN POPPER STADIG OP VED KOLDSTART! HVOR F..... KOMMER DEN FRA?
Avatar billede dk_akj Nybegynder
12. december 2002 - 15:41 #10
dialguard forhindrer dialeren i at ringe op, men ikke at poppe op.

Kan du prøve at lave en export fra registry på disse 4 nøgler og poste det her.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce

//akj
Avatar billede klestrup Nybegynder
12. december 2002 - 15:42 #11
Noget tyder på, at den ligger i rdve, men den kan ikke slettes?
Avatar billede dk_akj Nybegynder
12. december 2002 - 15:50 #12
Avatar billede klestrup Nybegynder
12. december 2002 - 16:14 #13
Til akj: De fire nøgler, du omtaler, er ikke på maskinen. Hvad mener du iøvrigt med, at jeg skal "lave en export og poste det her"?
Avatar billede dk_akj Nybegynder
12. december 2002 - 17:50 #14
Det lyder underligt at de ikke findes.

Prøv at markere første My computer i regedit
Vælg edit/rediger
Vælg find
Skriv run
Afkryds "Keys/nøgler" og "Match Whole string only"
Fjern andre flueben
Søg

Nu skulle den gerne finde nøglerne.

//Akj
Avatar billede klestrup Nybegynder
12. december 2002 - 19:53 #15
Nu har jeg opdateret Norton Antivirus, som har fundet at det var en virus, der hedder W32.Ultimax. Problemet er bare at Norton Antivirus skriver at den hverken kan slette den eller sætte den i karantæne, idet den ligger på rdve, der er programopstarteren. Hvad gør jeg så?
Avatar billede klestrup Nybegynder
12. december 2002 - 20:07 #16
Jo, nu har NAV lagt W32.Ultimax i karantæne og den ligger på rdve.exe, som jeg ikke kan få tilladelse til at slette, idet den skal bruges til at åbne øvrige programfiler med. ØV! Jeg vil ellers gerne af med den!
Avatar billede klestrup Nybegynder
12. december 2002 - 20:37 #17
NAV anbefaler på sin hjemmeside http://securityresponse.symantec.com/avcenter/venc/data/w32.hllw.ultimax.html
at man skal "remove the value from the registry". Dette har jeg forsøgt, men den er der ikke. Der er dog to værdier, som jeg har mistænkt for at være "ormen" der står under "Run" og under "Runonce" som "(firkantet ikon med ab) Standard (værdien er ikke defineret)" .
Avatar billede klestrup Nybegynder
12. december 2002 - 20:39 #18
Tør man slette dem? og hvordan restorer jeg den Back Up Registry jeg har lavet i scanregw, hvis det går galt?
Avatar billede dk_akj Nybegynder
12. december 2002 - 20:51 #19
1. Update the virus definitions, and run a full system scan. Delete all files that are detected as W32.HLLW.Ultimax.
2. Delete the value

fn

or,

rdvs C:\%System%\<the worm file name>

from the registry key

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

Du skal ikke slette ("default") AB betyder at det er en strengværdi nøglen indeholder.


Prøv at markere RUN nøglen, i menuen registry vælger du eksport.
Gem i en .reg fil, .reg filen åbner du med notepad. Klip teksten ud og post den her.

//akj
Avatar billede klestrup Nybegynder
12. december 2002 - 21:04 #20
Indhold i
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run:
(Standard)    (værdien er ikke defineret)
Cydoor        CC-load.exe,
MSMSGS        ""C:\progra~1\MESSEN~1\msmsgs.exe"/background"
Taskbar      Display Controls "RunDLL deskcp16dll,QUICKRES_RUNDLLENTRY"
Tracks Eraser Pro  "C:\Programmer\Acetoft\Tracks Eraser Pro\te.exe min"
og i
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Runonce:
(Standard)  (værdien er ikke defineret)
Avatar billede dk_akj Nybegynder
12. december 2002 - 21:30 #21
Prøv at slette Cydoor, den lyder skummel.

Prøv også at lave en eksport af :
HKEY_Localmachine\Software\Microsoft\Windows\CurrentVersion\Run

Husk at genstarte efter ændringer i registry.

//akj
Avatar billede dk_akj Nybegynder
12. december 2002 - 21:30 #22
Forresten, hvis du ved hvad cydoor er skal du selvfølgeligt ikke slette den.
Avatar billede klestrup Nybegynder
13. december 2002 - 18:35 #23
Et eller andet sted kan jeg ikke forstå, at man bare kan slette en af disse keys for at fjerne "ormen", for hvorfor skulle min nyopdaterede NAV så ikke bare kunne gøre det samme? Den fortæller jo netop at filen ikke kan slettes, fordi den ligger i rdve, der jo starter alle programmer op?
Avatar billede dk_akj Nybegynder
14. december 2002 - 15:32 #24
Hvilken windows har du ??

Har du NT4 / W2K / Xp kan du prøve at reparere windowsinstallationen.

Prøv evt, denne http://security.kolla.de/index.php
Der er henvisninger til den fra andre der har haft samme dialer på besøg.

//akj
Avatar billede klestrup Nybegynder
14. december 2002 - 23:43 #25
Yes!!! - så ledte jeg bare lige for en sikkerheds skyld efter filen rdve i "søg filer eller mapper" og der lå en fild, der hed rdve.VIR ! Den slettede jeg selvfølgelig, så nu tror jeg den er væk, mon ikke? Jeg har ihvertfald afprøvet en koldstart og mine programmer virker også.
Avatar billede klestrup Nybegynder
23. januar 2004 - 13:44 #26
Tak for hjælpen!
Avatar billede victor-1 Nybegynder
25. januar 2004 - 15:15 #27
Avatar billede klestrup Nybegynder
19. marts 2007 - 19:51 #28
Så lavet et svar i stedet for en kommentar!
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester