Fjerne virus, reparere skaderne og lukke hullerne
Jeg håber nogen kan hjælpe mig af med irriterende virus og deraf følgende skader. Jeg kører Windows XP og har virusprogrammet AntiVir personal edition.I de seneste uger har div. programmer i min computer kørt sløvt, og går tit i stå under kørslen (hvorefter jeg kun kommer videre ved at lukke programmet med Ctrl-Alt-Delete). Herunder især Word og Explorer, samt Works og Publisher... Desuden kommer der tit en fejlmeddelelse som f.eks "Der opstod en fejl under kørslen.Vil du lede efter fejlen? Linje:391 Fejl:´PreviousClassName.lenght´is null or not an object". Disse fejlmeddelelser kan være lidt klistrede at slippe ud af igen, uanset om jeg svarer ja eller nej til, om jeg vil lede efter fejlen.
En scanning med AntiVir fandt for et par dage siden ormen Agobot.PD og slettede 5 filer. (Herefter af- og geninstallerede jeg Word, i håb om at få det til at virke bedre). I går scannede jeg igen og fandt dennegang BDS.Rirc/B. Da computeren fortsat arbejder lidt skummelt, scannede jeg i dag med "Stinger" og fik denne rapport:
Scan initiated on Sun Jun 20 16:20:30 2004
C:\Windows\System32\NeroASM.exe\NeroASM.exe
Found the Exploit-DcomRpc.gen trojan!!!
C:\Windows\System32\drivers\etc\host
Found the Qhosts.apd trojan!!!
C:\Windows\System32\NeroASM.exe\NeroASM.exe
Found the Exploit-DcomRpc.gen trojan!!!
Number of clean files: 68138
Number of Trojans: 3
Det ser ikke ud til at Stinger sletter filerne, hvad gør man så? Når nu AntiVir ikke selv fandt dem. Hvordan finder/reparerer jeg de eventuelle skader når virusset er slettet?
Jeg har udover de nævnte også haft Worm/Agobo.3.221184 (20 feb) og W32/Nimda.eml (12 jan)i år, og sidste år Nimda flere gange.
Hvordan pokker kommer skidtet ind? Jeg er altid meget forsigtig med mails (og bruger ikke Outlook) og med at putte andres disketter/CD-rom`er i computeren, henter altid de nyeste MS opdateringer straks og opdaterer mit virusprogram min. en gang om ugen. Jeg har haft Kazaa men fjernet det (tror jeg) for ikke at risikere virusangreb, så hvor kommer alt det kryb ind???
Jeg håber virkelig nogen kan vejlede mig i at udrydde virusproblemerne, reparere skaderne og lukke hullerne - I et sprog alle kan forstå da jeg ikke er computernørd.
Anne.
Logfile of HijackThis v1.97.7
Scan saved at 16:46:16, on 20/06/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\AVPersonal\AVGUARD.EXE
C:\Programmer\AVPersonal\AVWUPSRV.EXE
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\00THotkey.exe
C:\WINDOWS\System32\TPWRTRAY.EXE
C:\Programmer\TOSHIBA\TOSHIBA-programmer\TFncKy.exe
C:\Programmer\Apoint2K\Apoint.exe
C:\Programmer\TOSHIBA\TouchED\TouchED.Exe
C:\WINDOWS\System32\TFNF5.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
C:\Programmer\AVPersonal\AVSched32.EXE
C:\Programmer\AVPersonal\AVGNT.EXE
C:\Programmer\Winamp\winampa.exe
C:\Programmer\Apoint2K\Apntex.exe
C:\Programmer\QuickTime\qttask.exe
C:\WINDOWS\System32\NeroASM.exe
C:\Programmer\Microsoft Works\WkDetect.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Fælles filer\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Programmer\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
C:\Programmer\TEXTware\HotKey\TWALINK.EXE
C:\Programmer\Adobe\Acrobat 5.0\Reader\AcroRd32.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\Documents and Settings\Anne\Dokumenter\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://login.yahoo.com/config/login?.src=ym&.done=http://mail.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar.dll
O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe
O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe
O4 - HKLM\..\Run: [Tpwrtray] TPWRTRAY.EXE
O4 - HKLM\..\Run: [TFncKy] TFncKy.exe /Type 20
O4 - HKLM\..\Run: [Apoint] C:\Programmer\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [TouchED] C:\Programmer\TOSHIBA\TouchED\TouchED.Exe
O4 - HKLM\..\Run: [TFNF5] TFNF5.exe
O4 - HKLM\..\Run: [DXM6Patch_981116] C:\WINDOWS\p_981116.exe /Q:A
O4 - HKLM\..\Run: [LVCOMS] C:\WINDOWS\System32\LVCOMS.EXE
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
O4 - HKLM\..\Run: [KAZAA] C:\Programmer\Kazaa\kazaa.exe /SYSTRAY
O4 - HKLM\..\Run: [AVGCtrl] C:\Programmer\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [WinampAgent] C:\Programmer\Winamp\winampa.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroAutoStartClient] NeroASM.exe
O4 - HKLM\..\Run: [WorksFUD] C:\Programmer\Microsoft Works\wkfud.exe
O4 - HKLM\..\Run: [Microsoft Works Portfolio] C:\Programmer\Microsoft Works\WksSb.exe /AllUsers
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programmer\Microsoft Works\WkDetect.exe
O4 - HKLM\..\RunServices: [NeroAutoStartClient] NeroASM.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Microsoft Works Update Detection] C:\Programmer\Microsoft Works\WkDetect.exe
O4 - Global Startup: Microsoft Works Calendar Reminders.lnk = ?
O4 - Global Startup: Reality Fusion GameCam SE.lnk = ?
O4 - Global Startup: HotKey.lnk = C:\Programmer\TEXTware\HotKey\TWALINK.EXE
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Påmindelser i Microsoft Works Kalender.lnk = ?
O8 - Extra context menu item: &Google Search - res://C:\Programmer\Google\googletoolbar.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Programmer\Google\googletoolbar.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Programmer\Google\googletoolbar.dll/cmcache.html
O8 - Extra context menu item: Si&milar Pages - res://C:\Programmer\Google\googletoolbar.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://C:\Programmer\Google\googletoolbar.dll/cmtrans.html
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Yahoo! Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Yahoo! Messenger (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: Yahoo! Chat - http://us.chat1.yimg.com/us.yimg.com/i/chat/applet/c381/chat.cab
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {2B323CD9-50E3-11D3-9466-00A0C9700498} (Yahoo! Audio Conferencing) - http://us.chat1.yimg.com/us.yimg.com/i/chat/applet/v43/yacscom.cab
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/187edf6f058887ee8c19/netzip/RdxIE601.cab
O16 - DPF: {A17E30C4-A9BA-11D4-8673-60DB54C10000} (YahooYMailTo Class) - http://download.yahoo.com/dl/mail/ymmapi.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {EF99BD32-C1FB-11D2-892F-0090271D4F88} - http://us.dl1.yimg.com/download.yahoo.com/dl/toolbar/yiebio5_0_2_7.cab
O16 - DPF: {F9408298-9658-482C-8B02-93F09A80225F} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-0104.exe
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = oersted.dtu.dk
O17 - HKLM\Software\..\Telephony: DomainName = oersted.dtu.dk
O17 - HKLM\System\CCS\Services\Tcpip\..\{3A837A1E-F290-4D13-864C-A66AAF954845}: NameServer = 130.225.88.2
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = oersted.dtu.dk
