Avatar billede goldeneye Nybegynder
20. april 2004 - 11:24 Der er 7 kommentarer og
1 løsning

Hvilken virus har jeg og hvad skal jeg gøre

Jeg har fået "lov" til at reparere bekendts computer.

Problemet er, at vedkommen kom til at åbne og eksekvere en eller anden virusbefængt mail. Mailen slettede han straks derefter, og han kan ikke huske hvad noget af det hed.

Kort efter følte han at maskinen begyndte at sende en masse mails afsted. Han lukkede for netforbindelsen og kørte en McAfee virusscan uden den fandt noget (er senest opdateret for ca. 2 uger siden)

Så slukkede han for PC´en og gav den til mig

Jeg vil mægtig gerne opdatere McAfee og køre en online virusscan, men jeg kan ikke komme på nettet med maskinen. Jeg får skam forbindelse (via analogt modem), men jeg kan ikke åbne nogle sider, får kun fejl.

Nogle tips til hvad jeg skal gøre

Michael
Avatar billede andersenph Nybegynder
20. april 2004 - 11:27 #1
http://www.spywarefri.dk/vaerktoj.htm#hijackthis

Hent dette program. Scan og gem loggen. Kopier den herind, så kigger vi på det.
Du må ikke fixe noget selv. Det kan skade mere end det gavner :O)
Avatar billede goldeneye Nybegynder
20. april 2004 - 11:46 #2
Her er loggen:

Logfile of HijackThis v1.97.7
Scan saved at 11:44:08, on 20-04-04
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\ATI2EVXX.EXE
C:\PROGRAMMER\MCAFEE\MCAFEE VIRUSSCAN\AVSYNMGR.EXE
C:\WINDOWS\SYSTEM\MDM.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\RNAAPP.EXE
C:\WINDOWS\SYSTEM\TAPISRV.EXE
C:\PROGRAMMER\MCAFEE\MCAFEE VIRUSSCAN\VSSTAT.EXE
C:\PROGRAMMER\MCAFEE\MCAFEE VIRUSSCAN\VSHWIN32.EXE
C:\PROGRAMMER\MCAFEE\MCAFEE VIRUSSCAN\AVCONSOL.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\IRMON.EXE
C:\PROGS\APOINT\APOINT.EXE
C:\WINDOWS\SYSTEM\ATIPTAXX.EXE
C:\WINDOWS\SYSTEM\ATI2CWXX.EXE
C:\PROGRAMMER\FæLLES FILER\FUJITSU SHARED\BTNHND.EXE
C:\PROGRAMMER\MCAFEE\MCAFEE VIRUSSCAN\ALOGSERV.EXE
C:\WINDOWS\FVPROTECT.EXE
C:\WINDOWS\RunDLL.exe
D:\PROGRAMMER\ADOBE\ACROBAT 4.0\DISTILLR\ACROTRAY.EXE
C:\PROGS\APOINT\APWHEEL.EXE
C:\PROGRAMMER\FUJITSU\FUJITSU QUICK TOUCH\AUVCORE.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
A:\HIJACKTHIS.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.still.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [Skan registreringsdatabase] c:\windows\scanregw.exe /autorun
O4 - HKLM\..\Run: [Job-oversigt] c:\windows\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [IrMon] IrMon.exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [AlpsPoint] C:\Progs\Apoint\Apoint.exe
O4 - HKLM\..\Run: [AtiPTA] Atiptaxx.exe
O4 - HKLM\..\Run: [Ati2cwxx] Ati2cwxx.exe
O4 - HKLM\..\Run: [LoadBtnHnd] C:\Programmer\Fælles filer\Fujitsu Shared\BtnHnd.exe
O4 - HKLM\..\Run: [Alogserv] c:\Programmer\McAfee\McAfee VirusScan\alogserv.exe
O4 - HKLM\..\Run: [Norton Antivirus AV] C:\WINDOWS\FVProtect.exe
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [Planlægningsagent] c:\windows\SYSTEM\mstask.exe
O4 - HKLM\..\RunServices: [ATIPOLAB] ati2evxx.exe
O4 - HKLM\..\RunServices: [McAfeeVirusScanService] c:\Programmer\McAfee\McAfee VirusScan\Avsynmgr.exe
O4 - HKLM\..\RunServices: [Machine Debug Manager] C:\WINDOWS\SYSTEM\MDM.EXE
O4 - HKCU\..\Run: [Taskbar Display Controls] RunDLL deskcp16.dll,QUICKRES_RUNDLLENTRY
O4 - Startup: Microsoft Office.lnk = D:\Programmer\Microsoft Office\Office\OSA9.EXE
O4 - Startup: Acrobat Assistant.lnk = D:\Programmer\Adobe\Acrobat 4.0\Distillr\AcroTray.exe
O4 - Startup: Fujitsu Quick Touch.lnk = C:\Programmer\Fujitsu\Fujitsu Quick Touch\AUVCore.exe
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {F6A56D95-A3A3-11D2-AC26-400000058481} (Danske e-Sec) - https://netbank.bgbank.dk/bgnetbank/activex/DanskeSikker.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey®) - https://netbank.bgbank.dk/html/activex/e-Safekey/BG/e-Safekey.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {03C543A1-C090-418F-A1D0-FB96380D601D} (preload control) - http://www.thepaymentcentre.com/build/preload.cab
Avatar billede andersenph Nybegynder
20. april 2004 - 12:24 #3
Jeg kigger den lige i gennem for dig :O)
Avatar billede andersenph Nybegynder
20. april 2004 - 12:33 #4
Der var ikke så meget at komme efter....
Vi fjerner dog den smule der var:

Først skal jeg bede dig om at lave en mappe kun til hijackthis og lægge programmet der over.

Derefter skal du til at i gang med at fixe:

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, luk hijackthis igen.
Dobbelttjek, så alt kommer med.

O4 - Startup: Microsoft Office.lnk = D:\Programmer\Microsoft Office\Office\OSA9.EXE
O16 - DPF: {03C543A1-C090-418F-A1D0-FB96380D601D} (preload control) - http://www.thepaymentcentre.com/build/preload.cab

Derefter genstarter du.

Hvis han har åbnet en mail med virus i, kunne vi prøve at køre stinger på hans maskine.
Prøv at hente programmet her:
http://vil.nai.com/vil/stinger/ og læg det over på hans maskine. Se om den finder noget...
Avatar billede goldeneye Nybegynder
20. april 2004 - 14:16 #5
Jamen, det virkede jo fremragende. Stinger fandt 80 inficerede filer og slettede det hele. Internettet virker også igen. Mange tak for hjælpen :-)

/Michael
Avatar billede andersenph Nybegynder
20. april 2004 - 14:31 #6
Det var så lidt :O)
Jeg lægger lige et svar så...
Avatar billede andersenph Nybegynder
20. april 2004 - 16:40 #7
Husk at lukke dine gamle spørgsmål også.
Du lukker dem ved at markere og acceptere den eller de svarere, du mener har fortjent point :O)
Avatar billede andersenph Nybegynder
20. april 2004 - 22:34 #8
Takker :O)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester

IT-JOB

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Sektionschef til Cyber Security Guidance ved Cyberdivisionen i Forsvaret

Netcompany A/S

Network Engineer

IT-Universitetet i København

CIO

Ringkjøbing Landbobank – Nordjyske Bank

Forretningsudvikler til procesoptimering