Avatar billede stigc Nybegynder
16. oktober 2003 - 23:22 Der er 58 kommentarer og
1 løsning

w32/sdbot.worm.gen kan ikke fjernes.

Jeg har åbenbart fået en virus ind på min computer, w32/sdbot.worm.gen. Stinger http://vil.nai.com/vil/stinger/ finder den og fjerner den. Men når jeg restarter er den der igen på tasklisten.

Den ekskveres med en fil musirc4.71.exe som ligger i System32. Denne fil sletter stinger, men problemet kommer jo igen.

Hvordan fjerner jeg den helt?
Avatar billede kentm Nybegynder
16. oktober 2003 - 23:23 #1
Avatar billede stigc Nybegynder
16. oktober 2003 - 23:23 #2
Jeg kører Windows 2000
Avatar billede stigc Nybegynder
16. oktober 2003 - 23:23 #3
Har også set den omtalt som w32.randex.Q
Avatar billede fromsej Praktikant
16. oktober 2003 - 23:26 #4
Er din PC opdateret med servicepack 4 og diverse fra microsoft, hvad hedder din faste virusscanner og er den fuldt opdateret?
Avatar billede stigc Nybegynder
16. oktober 2003 - 23:30 #5
kentm >> Hvad har det med denne virus at gøre?
Avatar billede stigc Nybegynder
16. oktober 2003 - 23:31 #6
Min computer er fuldt opdateret, jeg køre ikke nogen virusscanner.
Avatar billede stigc Nybegynder
16. oktober 2003 - 23:32 #7
Stinger finder den og fjerner den! Men åbenbart ikke helt.
Avatar billede fromsej Praktikant
16. oktober 2003 - 23:33 #8
Ingen virusscanner, så kan det da ikke undre dig at du bliver ved med at få vira.
Hent f.eks AVG, den er god, automatisk opdateret, og gratis.
http://www.grisoft.com/us/us_dwnl7.php
Avatar billede athlon-pascal Juniormester
16. oktober 2003 - 23:34 #9
Prøv at skanne med Panda online: http://www.pandasoftware.com/activescan/com/default.asp?language=2&Country=63&Partner=1&Ref=PR-AS-107

Bagefter, så gør som fromsej anbefaler :-)
Avatar billede stigc Nybegynder
16. oktober 2003 - 23:35 #10
Nu er det første gang jeg har en virus. Jeg skal vide hvordan man fjerner den.
Avatar billede stigc Nybegynder
16. oktober 2003 - 23:36 #11
Panda online fandt den også, men har heller ikke kunne fjerne den!
Avatar billede kentm Nybegynder
16. oktober 2003 - 23:39 #12
kiggede vist ikke helt efter  ;-) har du haft lukket de 7 nye huller microsoft har "fundet" ? med en windoes
Avatar billede stigc Nybegynder
16. oktober 2003 - 23:40 #13
Jeg har nyeste opdatering.
Avatar billede kentm Nybegynder
16. oktober 2003 - 23:44 #14
altså du har opdateret den idag ?
Avatar billede stigc Nybegynder
16. oktober 2003 - 23:57 #15
De eneste opdateringer jeg mangler, har ikke noget med sikkerheden at gøre.
Avatar billede stigc Nybegynder
17. oktober 2003 - 00:27 #16
Nu har jeg lige kørt Panda online + http://housecall.trendmicro.com online og virussen er der stadigvæk når jeg restarter. Er det mon en ny variant som de endnu ikke kan fjerne?
Avatar billede stigc Nybegynder
17. oktober 2003 - 00:28 #17
Panda online finder ingen ting, hvorimod http://housecall.trendmicro.com finder den.
Avatar billede athlon-pascal Juniormester
17. oktober 2003 - 00:30 #18
Prøv at hente og installere AVG, som fromsej anbefaler:
http://www.grisoft.com/us/us_dwnl7.php
Avatar billede rigtigmmk Nybegynder
17. oktober 2003 - 09:41 #19
du skal  og huske lige at:

.
Right-click the My Computer icon on the desktop and click Properties.
Click the System Restore tab.
Select Turn off System Restore.
Click Apply > Yes > OK.

så kør du stinger for at fjerne den worm


http://vil.nai.com/vil/stinger/

så skal du huske at:
Re-enable System Restore by clearing Turn off System Restore.

så kommer den ikke tilbage..
Avatar billede stigc Nybegynder
17. oktober 2003 - 10:29 #20
rigtigmmk>> Det er vist kun XP + ME.

Jeg har dålig erfarigner med AVG. Desuden burder panda eller houscall vel nok kunne fjerne den!
Avatar billede rigtigmmk Nybegynder
17. oktober 2003 - 10:38 #21
sorry det har ikke set efter..
Avatar billede arlet Juniormester
17. oktober 2003 - 10:41 #22
Her kan du finde forskellige antivirusprogrammer :

http://www.spywarefri.dk/virus.htm#virusscannere
Avatar billede rigtigmmk Nybegynder
17. oktober 2003 - 10:42 #23
har du prøvet den link:

http://us.mcafee.com/virusInfo/default.asp?id=description&virus_k=100454

helt nede i siden er deren knap remove klik på den så laver den online remove..
Avatar billede stigc Nybegynder
17. oktober 2003 - 10:56 #24
Jeg har ikke lyst til at genneprøve hele markets anti.virus  programmer. Jeg vil af med denne virus.

rigtigmmk >> Jeg kan ikke finde remove linket.. ?
Avatar billede stigc Nybegynder
17. oktober 2003 - 11:00 #25
Hvad står ipc$, og admin$ fra følgende script?

net share ipc$ /delete
net share admin$ /delete

Taget fra http://us.mcafee.com/virusInfo/default.asp?id=description&virus_k=100454 i bunden.
Avatar billede fromsej Praktikant
17. oktober 2003 - 11:00 #26
Så længe du ikke installerer en virusscanner kommer du ikke af med virus, og lykkes det kommer de lige så hurtigt igen.
Avatar billede stigc Nybegynder
17. oktober 2003 - 11:05 #27
fromsej >> Jeg har aldrig haft virus før. Havde et share stående åben i en halv time ved en fejl, og fik der igennem en virus. Min fejl. Jeg har allerde prøvet tre virus sacnner online, som ikke fjerner dem, og så vidt jeg forstår fjerner de det samme som det installerede software. Hvorfor skulle jeg så installere AVG, (som før har fået min computer til at gå ned) når de andre ikke kan fjene den?
Avatar billede rigtigmmk Nybegynder
17. oktober 2003 - 11:08 #28
http://www.spywarefri.dk/vaerktoj.htm#hijackthis

udpakker du og kører Hijackthis, scan, save log og kopier logfilen herind, så kigger fromsej på den.

DU MÅ IKKE FIXE NOGET SELV. NÅR VI HAR TJEKKET LOGGEN IGENNEM FORTÆLLER VI DIG HVAD DER SKAL SLETTES...
Avatar billede stigc Nybegynder
17. oktober 2003 - 11:10 #29
Logfile of HijackThis v1.97.3
Scan saved at 11:10:35, on 17-10-2003
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 SP4 (5.00.2920.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\ZoneLabs\vsmon.exe
C:\PROGRA~1\ZONELA~1\ZONEAL~1\ZONEAL~1.EXE
C:\Program Files\Microsoft Office\Office\OUTLOOK.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\STIGCH~2.STI\LOCALS~1\Temp\Rar$EX00.942\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [MusIRC (irc.musirc.com) client] musirc4.71.exe
O4 - HKLM\..\Run: [dev1] c:\winnt\system32\maze\tool.exe
O4 - HKLM\..\RunServices: [MusIRC (irc.musirc.com) client] musirc4.71.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: ZoneAlarm.lnk = C:\Program Files\Zone Labs\ZoneAlarm\zonealarm.exe
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O12 - Plugin for .pdf: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/0fb5e03023def1/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Avatar billede fromsej Praktikant
17. oktober 2003 - 11:18 #30
Hvis du har dårlige erfaringer med AVG, så prøv avast, den er rigtig god.
http://www.avast.com/i_kat_6.html

rigtigmmk>>Skal jeg tjekke log, eller vil du?
Avatar billede rigtigmmk Nybegynder
17. oktober 2003 - 11:21 #31
du gør jeg sidder på en anden spm.
tak
Avatar billede rigtigmmk Nybegynder
17. oktober 2003 - 11:22 #32
fromsej:
og du have mere erfaring end mig med det.
you are the boss.
Avatar billede fromsej Praktikant
17. oktober 2003 - 11:25 #33
OK.
Kør Hijackthis igen,scan og sæt flueben ved de linier jeg har listet nedenunder, luk alle åbne vinduer, undtaget hijackthis og klik på Fix checked.
Genstart i fejlsikker og brug Start=>søg til at se om musirc4.71.exe ligger på din PC, hvis den gør slet den.
Genstart og lav en ny log, så vi kan se det er væk.

O4 - HKLM\..\Run: [MusIRC (irc.musirc.com) client] musirc4.71.exe
O4 - HKLM\..\RunServices: [MusIRC (irc.musirc.com) client] musirc4.71.exe
Avatar billede stigc Nybegynder
17. oktober 2003 - 11:34 #34
Den har så fjernet dem nu. Problemet er bare at jeg fjernede dem allerede i går, manuelt. De kom igen!
Avatar billede fromsej Praktikant
17. oktober 2003 - 11:41 #35
Og det bliver de ved med, indtil du installerer en ordentlig virusscanner.
Avatar billede stigc Nybegynder
17. oktober 2003 - 11:49 #36
fromsej >> Fromsej, så må du forklare mig hvor det kommer fra!

"O4 - HKLM\..\Run: [dev1] c:\winnt\system32\maze\tool.exe" er vist også noget snavs.
Avatar billede stigc Nybegynder
17. oktober 2003 - 11:51 #37
Det jeg mener, hvis hijack, panda online, stigner etc. fjerner det, så gør de det jo åbenbart ikke godt nok! Der må stadigvæk ligge noget tilbage!
Avatar billede fromsej Praktikant
17. oktober 2003 - 11:55 #38
Hvis det ikke er noget du selv har installeret, så er det nok noget snavs, det eneste jeg har kunne finde på Tool.exe leder hen mod bootvis.
Avatar billede fromsej Praktikant
17. oktober 2003 - 12:24 #39
Hvad ligger der ellers i mappen c:\winnt\system32\maze ?
Avatar billede stigc Nybegynder
17. oktober 2003 - 13:41 #40
Hmm der ligger bla. en .bat file som jeg kan se prøver at logge ind med en række almindelige brugte password. Vil du have en kopi inden jeg slette mappen?
Underligt, jeg kan ikke finde noget på internettet om den virus.
Avatar billede fromsej Praktikant
17. oktober 2003 - 13:50 #41
Ja, det vil jeg gerne, pak indholdet af mappen med winzip, og send det til from09sej@webspeed.dk
Avatar billede stigc Nybegynder
17. oktober 2003 - 13:57 #42
Maze havde også registrerignsnølger med navnet mirc i sig. De er slettet nu, og det ser ud som om jeg er virus fri!
Avatar billede fromsej Praktikant
17. oktober 2003 - 13:58 #43
Lyder godt.*S*
Avatar billede stigc Nybegynder
17. oktober 2003 - 13:59 #44
fromsej >> Skriv hvis du finder ud af noget om Maze. Jeg har sendt den.
Og jeg lover aldrig mere at share mine drevs imens jeg er på internettet! :)
Avatar billede fromsej Praktikant
17. oktober 2003 - 14:23 #45
Nu har jeg lige leget lidt med filerne, de er smaskfyldte med trojanere, og andet utøj.
Passer det her tidspunkt med at du kan være blevet ramt?
%infecttime Wednesday 15/10/2003 13:09:25

Din IP: local=130.228.xxx.xxx.ip.tele2adsl.dk
Jeg har xét de 6 sidste cifre.
Plus det løse, grimt, ikke?
Avatar billede stigc Nybegynder
17. oktober 2003 - 14:30 #46
Det passer fint. Sjovt at man ikke kan finde noget på internettet. Man burde kunne søge på "maze/tool.exe". Underligt er det også at anti virus software heller ikke fandt den. den må være meget ny!

Prøv også at se x.bak som er fyldt med 10.000 mulige brugernavne...
Avatar billede fromsej Praktikant
17. oktober 2003 - 14:37 #47
Ja, det er noget snavs, AVG forhindrer mig i at åbne Xcar.bat, så jeg smider den lige over på en DOS maskine
Avatar billede stigc Nybegynder
17. oktober 2003 - 14:41 #48
den fil prøver at logge ind på andre åbne computere.
Avatar billede fromsej Praktikant
17. oktober 2003 - 14:48 #49
Ja, føj det er grimt.
Men AVG fangede dem her hos mig, så måske burde du alligevel installere en fast scanner, prøv Avast som jeg linkede til højere oppe.
http://www.misec.net/trojanhunter/
Prøv Trojanhunter, for at få scannet hele din PC for trojanere, du kan hente en 30 dages trial.
Den skulle være en af de allerbedste til jobbet.

Tak for point.*S*
Avatar billede stigc Nybegynder
17. oktober 2003 - 15:05 #50
Den fandt ikke noget. :) Heller ikke Maze folderen som jeg havde liggende på skrivebordet. :(
Avatar billede fromsej Praktikant
17. oktober 2003 - 15:16 #51
Hmm, jeg får lige Aovergaard til at kigge forbi.
Avatar billede stigc Nybegynder
17. oktober 2003 - 15:19 #52
Nu går den måske ikke under kategorien trojan. Jeg forstår heller ikke hvorfor man deler det op i vira og trojaner. Hvorfor ikke det hele under en kam?
Avatar billede aovergaard Nybegynder
17. oktober 2003 - 15:23 #53
Må jeg ikke godt lige se en ny log
Avatar billede athlon-pascal Juniormester
17. oktober 2003 - 15:31 #54
Virus: Program eller makro med evne til at kopiere og dermed sprede sig selv, typisk via e-mail. Ofte kan de foresage skade på de computere de rammer.

Trojansk hest: Opkaldt efter den berømte store, hule træhest, som grækerne brugte, da de besejrede Troja efter mange års belejring. Grækerne fyldte den med mænd, og placerede den uden for Trojas mure. Derefter fik de det til at se ud som om, de havde givet op og var på vej hjem.
Trojanerne lod sig narre, og troede at hesten var en gave. De førte den derfor inden for bymurerne, hvorefter de holdt fest. Om natten sneg de græske soldater, der gemte sig i hesten, sig ud og åbnede Trojas porte, hvorefter deres græske kammerater kunne komme ind.
En trojansk hest, eller en trojaner, på en computer, er et program, som hackere kan bruge til at få adgang til din computer.
Avatar billede stigc Nybegynder
17. oktober 2003 - 15:33 #55
Jeg har jo nok ikke mere på min computer, men her har du den:

Logfile of HijackThis v1.97.3
Scan saved at 15:32:44, on 17-10-2003
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 SP4 (5.00.2920.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\ZoneLabs\vsmon.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\Program Files\Zone Labs\ZoneAlarm\zonealarm.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Microsoft Office\Office\OUTLOOK.EXE
C:\Program Files\BitTorrent\btdownloadgui.exe
C:\Program Files\CoolPlayer\coolplayer.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\STIGCH~2.STI\LOCALS~1\Temp\Rar$EX03.638\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [THGuard] C:\Program Files\TrojanHunter 3.7\THGuard.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: ZoneAlarm.lnk = C:\Program Files\Zone Labs\ZoneAlarm\zonealarm.exe
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O12 - Plugin for .pdf: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/0fb5e03023def1/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Avatar billede fromsej Praktikant
17. oktober 2003 - 15:54 #56
Din log er ren nu, for at holde skidtet ude af din PC, kan du hente flg. programmer:
Spywareblaster, Spywareguard, IE-Spyad og Empty Temp Folders, dem finder du, sammen med danske vejledninger her:
http://www.spywarefri.dk/vaerktoj.htm
Læs især om IE-Spyad, så du får det fulde udbytte af dette lille geniale program.
Mvh:
Fromsej/Team Spywarefri.
Avatar billede stigc Nybegynder
17. oktober 2003 - 16:01 #57
Jeg ønsker ikke at installere alt muligt på min computer. Til gengæld holder jeg den opdateret, og åbner ikke fremmede e-mails etc. Fremover share'r jeg heller ikke min drevs når jeg er på internettet! Tak for hjælpen.
Avatar billede fromsej Praktikant
17. oktober 2003 - 16:03 #58
Fair nok, det virker også som om du har fuldstændig styr på hvad du har med at gøre, de småprogrammer er beegnet til folk der bare vil surfe derudaf.
Avatar billede perhaps Nybegynder
18. oktober 2003 - 09:28 #59
At share drev på nettet er en næsten sikker vej til skidt og møg. Der er store forskelle mellem trojaner og vira, men det fører for vidt at fortælle om det her. Ingen virusscanner eller småprogrammer. Så ser vi dig igen. Velkommen tilbage en anden gang :o)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester