Avatar billede jamark Praktikant
08. maj 2003 - 08:39 Der er 17 kommentarer og
3 løsninger

Bugbear i C:\WINDOWS\system32\spool\PRINTERS

Hej folk og fæ...

Jeg har efterhånden haft virus et par dage, og jeg er ved at være godt og grundig træt af den!!!
I mappen C:\WINDOWS\system32\spool\PRINTERS placerer min computer hver dag en fil ved navn 00003.spl . Jeg har både slettet filen manuelt i fejlsikret tilstand (da det ikke kan lade sig gøre i normal) og slettet filen med fxbgbear.exe , men alligevel er filen der igen dagen efter. Er der nogen der kan hjælpe mig?
Avatar billede jamark Praktikant
08. maj 2003 - 08:41 #1
Jeg kører i øvrigt XP og har AVG 6.0 Anti-Virus System.
Avatar billede kr-data Nybegynder
08. maj 2003 - 08:52 #2
Ja jeg kan, men det kræver du åbner en port så jeg kan komme ind og fjerkontrollere din computer, jeg er 99% sikker på hvordan jeg fjerner det, da jeg har haft et lign. problem. Grunden til det vil være lettest jeg gør det på den måde er at det er en lidt besværlig procces, som ville tage lang tid at forklare!
Avatar billede aovergaard Nybegynder
08. maj 2003 - 08:53 #3
http://www.sophos.com/tools/bearsfx.exe

Opdatér dit antivirusprogram.
Afbryd internetforbindelsen ("træk stikket ud")
Kør en virusscanning af samtlige filer.

CSIRT.DK anbefaler generelt, at du tager backup af vigtige data og geninstallerer maskinen, hvis du har haft en trojansk hest ombord. Det skyldes, at du i princippet kan have haft besøg af hackere, som kan have ændret filer på din pc - og/eller have placeret yderligere skadelige programmer, uden at du har en chance for at opdage det.
I sidste ende vil det naturligvis være op til dig selv at foretage risikovurderingen. Under alle omstændigheder vil vi anbefale dig at skifte passwords, da Bugbear kan registrere tastetryk.
Læs en smule her
http://archives.tcm.ie/breakingnews/2002/10/03/story71007.asp
Avatar billede mickey777 Nybegynder
08. maj 2003 - 08:53 #4
Hvad med at prøve en online scanner

http://housecall.trendmicro.com/
Avatar billede jakobclausen Nybegynder
08. maj 2003 - 08:54 #5
Prøv at bruge følgende online virus scannere;

http://housecall.antivirus.com/
http://www.pandasoftware.com/activescan/com/activescan_principal.htm

De er altid opdateret og kan sikkert hjælpe dig med at fjerne virusen
Avatar billede mickey777 Nybegynder
08. maj 2003 - 08:54 #6
Her fortæller Trend Micro hvor den kan fjernes med mindre du har prøvet det

http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_BUGBEAR.A
Avatar billede hobbez Nybegynder
08. maj 2003 - 08:55 #7
Kan en online-scanner rense filer?

/Rob
Avatar billede anje Nybegynder
08. maj 2003 - 08:56 #8
Prøv at deaktivere systemgendannelsen inden du fjerner virus men AGV.
Du skal også huske at slette indholdet i dine temp mapper.
Avatar billede aovergaard Nybegynder
08. maj 2003 - 10:41 #9
Ja en online scanner renser for virus som den kender. Deaktiver som anje også siger din systemgendannelse mens du fjerner din virus, for at forhindre at det bliver gendannet efter fjernelsen.
Avatar billede aovergaard Nybegynder
08. maj 2003 - 10:45 #10
Den skadelige del af Bugbear-ormen kan have skiftende navne og kan derfor være svær at finde manuelt.
Et af ormens kendetegn er, at den afbryder dit antivirusprogram. Hvis det sker, bør du være på vagt.

Et andet kendetegn er, at din maskine lytter på port 36794. Det kan du kontrollere ved at åbne en kommando-prompt og bruge netstat-kommandoen. En kommandoprompt kaldes og en DOS-prompt eller en MS-DOS-prompt. Den åbner du ved at trykke på "Start"-knappen i skærmens nederste venstre hjørne. Vælg "Kør" i menuen. Skriv COMMAND og tryk Enter. Hvis det ikke virker så skriv cmd og tryk enter.

Når du har åbnet kommandoprompten skal du skrive "NETSTAT -AN" (altså: NETSTAT mellemrum bindestreg AN). Tryk Enter. Hvis du har Bugbear på din pc, vil der stå noget med "TCP", og i kolonnen med lokal adresse vil din IP-adresse stå efterfulgt af ":36794", og status vil være angivet som "Listening" eller "Established".
Avatar billede aovergaard Nybegynder
08. maj 2003 - 10:52 #11
Her kan du også finde instruktioner på hvordan du fjerner den, men det allerførst link jeg sendte til dig skulle også virker. http://www.sophos.com/support/bugbear.html
Avatar billede aovergaard Nybegynder
08. maj 2003 - 11:07 #12
Ønsker du mere læsestof så se her hvis du da ikke allerede har læst det via sidste link: http://www.sophos.com/virusinfo/analyses/w32bugbeara.html
Avatar billede aovergaard Nybegynder
08. maj 2003 - 11:49 #13
Hvordan går det?
Her er mere fra Panda hvis du endnu ikke har fået styr på det: http://www.pandasoftware.es/library/W32Bugbear_en.htm
Avatar billede jamark Praktikant
08. maj 2003 - 13:55 #14
Jeg satser lidt på at den er væk nu. Vi må jo se om den kommer igen i morgen...
Avatar billede aovergaard Nybegynder
08. maj 2003 - 22:53 #15
Ja det bliver jo lidt spændende. Vi krydser så fingre for at den er væk nu.
Avatar billede jamark Praktikant
09. maj 2003 - 13:07 #16
Der er ikke sket noget i dag, så jeg skulle mene den er væk. Det må have været systemgendannelsen, der har gemt virussen, så pointene skulle vel egentlig gå til anje. Men da han/hun ikke har "svaret", må pointene overvejende gå til aovergaard for hans/hendes store mængde forslag.
Avatar billede anje Nybegynder
09. maj 2003 - 14:12 #17
Godt at du fik løst problemet ;-)
Avatar billede jamark Praktikant
09. maj 2003 - 14:47 #18
Tror I i øvrigt at det er sikkert at slå systemgendannelsen til igen?
Avatar billede anje Nybegynder
09. maj 2003 - 16:16 #19
Jada. Ellers fungerer systemet ikke optimalt, dvs. at det ikke er muligt at gendanne uden det.
Avatar billede aovergaard Nybegynder
09. maj 2003 - 16:16 #20
Ja det er en god idé at slå den til igen, sker der et eller andet uventet kan du så altid vende tilbage ved hjælp af denne systemgendannelse. Det er kun mens du fjerner virus mm. at den skal være slået fra. Det er heldigvis ikke så tit der sker noget som gør det nødvendigt med en systemgendannelse, men skulle det ske har du muligheden når den er slået til.

Takker mange gange for point:)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester