Avatar billede andersenph Nybegynder
31. oktober 2003 - 18:02 Der er 24 kommentarer og
2 løsninger

Ja så blev det min tur AGOBOT.Q og AGOBOT.AD

Jeg har så fået æren af at dele husleje med en grimmert af en virus eller rettere en worm.
Jeg har prøvet at formattere. Det hjalp ikke.
Hijackthis tager den ikke.
Panda antivirusscan tager den ikke.
Trend antivirus tager den ikke. AVG antivirus er sat ud af spillet.
Spybot og trojanhunter finder den heller ikke.
Jeg kan ikke komme i regedit for at fjerne den.
Jeg kan ikke installere sikkerhedspatches. De får allernådigst lov til at starte op, men så heller ikke mere.
Der er en anden der også har fået den og blev rådet til at boote op på en disk og køre fdisk /mbr. Hvordan gør man det og hvilken disk er der tale om?
Avatar billede arlet Juniormester
31. oktober 2003 - 18:05 #1
Prøvede du stinger, som jeg foreslog
Avatar billede arlet Juniormester
31. oktober 2003 - 18:08 #2
Avatar billede andersenph Nybegynder
31. oktober 2003 - 18:10 #3
jeg har ikke prøvet stinger. Det vil jeg gøre. Vender tilbage.
Jeg er hårdt ramt. Den beslaglægger al min cpu-brug i rimelig konstant frekvens.
Avatar billede fromsej Praktikant
31. oktober 2003 - 18:10 #4
Andersenph>>Jeg/vi fandt den faktisk igår med Hijackthis, og fjernede den, så det kan lade sig gøre, men Stinger burde kunne gøre det.
Avatar billede andersenph Nybegynder
31. oktober 2003 - 18:14 #5
I må undskylde hvis respons ikke er så hurtig, jeg ligger ned ;0)
Og nu starter rpc lortet også...
Avatar billede fromsej Praktikant
31. oktober 2003 - 18:17 #6
OK, så må du i gang med pakkeløsningen.
http://www.spywarefri.dk/virus.htm#msblast
Avatar billede andersenph Nybegynder
31. oktober 2003 - 18:22 #7
Stinger tog den ikke. Lort nu lukker den igen ;0)
Avatar billede arlet Juniormester
31. oktober 2003 - 18:22 #8
1. Klik Start og klik Kør
2. Skriv i feltet:  shutdown -a

Så genstarter den ikke mere
Avatar billede arlet Juniormester
31. oktober 2003 - 18:23 #9
derefter luk Dcom http://grc.com/dcom/
Kør det, tryk på fanebladet "DCOMbobulate me" tryk på "Disable DCOM" og genstart
Avatar billede andersenph Nybegynder
31. oktober 2003 - 18:24 #10
Udført, men den lukker sq alligevel.... ses om lidt lukker ;0)
Avatar billede andersenph Nybegynder
31. oktober 2003 - 18:32 #11
Alle de sikkerhedsopdateringer jeg prøver at installere får lov at starte op og køre lige indtil der hvor den skal undersøge installationen og så lukkes programmet ned.
Jeg får lov til at komme i regedit i 5 sekunder så er det slut...

Det der med fdisk mbr noget hvodden gør man det?
Avatar billede andersenph Nybegynder
31. oktober 2003 - 18:35 #12
Logfile of HijackThis v1.97.3
Scan saved at 18:34:35, on 31-10-2003
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\scvhost.exe
C:\Programmer\Internet Explorer\iexplore.exe
D:\Hijackthis\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.eksperten.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37925.3480555556
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

Her er log filen fra hijackthis, hvis nogen skulle få lyst....
Avatar billede andersenph Nybegynder
31. oktober 2003 - 18:36 #13
Vender tilbage senere i aften og checker :0)
Avatar billede fromsej Praktikant
31. oktober 2003 - 18:38 #14
C:\WINDOWS\System32\scvhost.exe
Der er bastarden, slet den i fejlsikker.
Avatar billede fromsej Praktikant
31. oktober 2003 - 18:42 #15
Du kan boote på din WinXP CD, vælge repair, vælge konsolmode vælge Fixmbr.
i "dos" skriv fixmbr/? så burde du kunne se mulighederne.
Avatar billede andersenph Nybegynder
31. oktober 2003 - 21:26 #16
Jeg har lavet en ny boot record da jeg var ude i dos og skrev fixmbr.
Derefter formatterede jeg C: og så langt så godt. Nu skal jeg se om jeg kan køre nogele patches og lukke cdom igen....
I´ll be back ;0)
Avatar billede andersenph Nybegynder
31. oktober 2003 - 23:42 #17
cdom er lukket og jeg har installeret sikerhedspatches, der skulle lukke for agobot og er igang med servicepack1, så det ser godt ud....
Avatar billede andersenph Nybegynder
01. november 2003 - 10:56 #18
Logfile of HijackThis v1.97.3
Scan saved at 23:50:10, on 31-10-2003
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Internet Explorer\iexplore.exe
D:\WUTemp\com_microsoft.XP_SP1_Express_5590\sp1aexpress_da.exe
d:\cc8dce9a729f3\update\update.exe
D:\Hijackthis\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?37925.5225

Jeg tror jeg er "ren" nu.
--fromsej>>læg lige et svar, så er du sød....

Tak for hjælpen venner :0)
Tror heller jeg må se at få gang i noget firewall eller noget...
Hvad siger i til AVG og Zonealarm?
Jeg har TDC ADSL, de tilbyder også noget sikkerhed, kender i noget til det?
Avatar billede arlet Juniormester
01. november 2003 - 11:03 #19
Ja, så er "han" væk pg du kan aktiver din systemgendannelse igen..

avg og zonealarm er bedre end ingenting, så få dem installeret..

Så skal du på windows update og hente hvad der er tilgængeligt der.

For at sikre din fremtidige færden på nettet vil jeg foreslå at du henter følgende programmer :
Spywareblaster & Spyguard & IE-SPYAD & Empty Temp Folders & Ad-aware

Alle programmerne finder du her http://www.spywarefri.dk/vaerktoj.htm

Hvor der også er en beskrivelse af programmet, samt en installations vejledning..

Alt sammen skal løbende opdateres, ligesom dit windows og IE..

Derefter kan du trygt surfe på nettet, uden at få alt det snavs på computeren.
Avatar billede fromsej Praktikant
01. november 2003 - 11:05 #20
AVG er et godt virusprogram, det samme er Avast, Zonealarm her vil jeg nok sige Sygate, hvis vi snakker Freeware, ellers Bitguard.
Installer også de programmer Arlet foreslår, så er du godt beskyttet.
Avatar billede andersenph Nybegynder
01. november 2003 - 13:36 #21
Jeg kigger på dem alle. Tak for hjælpen.
Det der gjorde tricket var fdiskmbr og formattering af C:
Så ved i det til en anden gang. Jeg glemmer det aldrig.....
;0)
Avatar billede arlet Juniormester
01. november 2003 - 13:42 #22
fromsej -> Pay back time...http://www.eksperten.dk/spm/421679
Avatar billede arlet Juniormester
01. november 2003 - 13:43 #23
Alle pointene går til fromsej, så det er klaret her...
Avatar billede fromsej Praktikant
01. november 2003 - 13:49 #24
Tak for point.*S*
Arlet>>Ro på.
Avatar billede arlet Juniormester
01. november 2003 - 13:54 #25
takker for point, andersenph.

Det var godt det lykkes....
Avatar billede andersenph Nybegynder
02. november 2003 - 11:58 #26
fromsej kom jo med det rigtige svar, men du arlet har jo som sædvanligt leveret et godt stykke arbejde. Derfor deler i *SS*
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester