Avatar billede lars_munk Nybegynder
29. juni 2004 - 17:57 Der er 17 kommentarer og
1 løsning

Gpgfanok.exe

Hejsa

Når jeg skal lukke min maskine ned, svarer ovenstående fil ikke. Er der nogen der ved hvad filen laver og hvorfor den kører?

Kan den slettes?

/Lars Munk
Avatar billede strych9 Praktikant
29. juni 2004 - 19:10 #1
Lyder som noget spyware.
Avatar billede lars_munk Nybegynder
29. juni 2004 - 19:17 #2
Har kørt Adaware, men det hjælper ikke... :-(
Avatar billede strych9 Praktikant
29. juni 2004 - 19:20 #3
Hvis Adaware kunne afhjælpe alverdens spyware problemer, så ville vi jo allesammen køre med det.

Prøv at lade mig se en hijackthis log så jeg kan stille en diagnose.
Avatar billede lars_munk Nybegynder
29. juni 2004 - 19:23 #4
Logfile of HijackThis v1.97.7
Scan saved at 19:25:33, on 29-06-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\RunDll32.exe
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\PROGRA~1\Grisoft\AVG6\avgcc32.exe
C:\WINDOWS\System32\LXSUPMON.EXE
C:\Programmer\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programmer\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Skype\Phone\Skype.exe
E:\Alternative ting\NoAds\NoAds.exe
C:\PROGRA~1\Grisoft\AVG6\avgserv.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\Programmer\Adobe\Acrobat 6.0\Reader\AcroRd32.exe
C:\Documents and Settings\Lars Munk\Application Data\Microsoft\Internet Explorer\Quick Launch\MSIMN.EXE
C:\Programmer\Internet Explorer\iexplore.exe
E:\Alternative ting\Hijack This\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://dbunet.dk/Default.asp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [lsasss.exe] C:\WINDOWS\lsasss.exe
O4 - HKLM\..\Run: [Microsoft Update] msconfg.exe
O4 - HKLM\..\Run: [Cryptographic Service] C:\WINDOWS\System32\mimwnew.exe
O4 - HKLM\..\Run: [Microsoft Services] lsrv.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AVG_CC] C:\PROGRA~1\Grisoft\AVG6\avgcc32.exe /STARTUP
O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\System32\LXSUPMON.EXE RUN
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programmer\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [RoxioEngineUtility] "C:\Programmer\Fælles filer\Roxio Shared\System\EngUtil.exe"
O4 - HKLM\..\Run: [RoxioDragToDisc] "C:\Programmer\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe"
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Programmer\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\RunServices: [Microsoft Update] msconfg.exe
O4 - HKLM\..\RunServices: [Microsoft Services] lsrv.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Microsoft Update] msconfg.exe
O4 - HKCU\..\Run: [Microsoft Services] lsrv.exe
O4 - HKCU\..\Run: [Skype] "C:\Programmer\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [NoAds] "E:\Alternative ting\NoAds\NoAds.exe"
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: {18D9C485-7EEC-4395-95DA-DC3875B10E81} (TEInstallPlugIn) - http://www.skylinesoft.com/interactive/TerraExplorer/Install/TEInstallPlugIn.cab
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update Installation Engine) - http://office.microsoft.com/officeupdate/content/opuc.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/29adb9e2bd11e08cf716/netzip/RdxIE601.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38166.2641898148
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Avatar billede strych9 Praktikant
29. juni 2004 - 19:25 #5
O4 - HKLM\..\Run: [lsasss.exe] C:\WINDOWS\lsasss.exe <--- Du har Sasser.F virus.
Avatar billede strych9 Praktikant
29. juni 2004 - 19:27 #6
Du skal patche din computer ved at besøge Windows update og køre alle kritiske opdateringer på.
Dernæst downloader du stinger http://vil.nai.com/vil/stinger/ og tager et komplet scan med den. Alle harddiske.
Avatar billede lars_munk Nybegynder
29. juni 2004 - 19:59 #7
Fandt ikke sasser med Stinger, men derimod dette:

C:\WINDOWS\system32\msgn.exe\msgn.exe

    Found the W32/Sdbot.worm.gen.g virus !!!

Kan det mon være den der er på spil?
Avatar billede strych9 Praktikant
29. juni 2004 - 20:06 #8
Den kunne jeg så ikke se ud af loggen, men ja, din maskine trænger til lidt omsorg =)
Jeg sværger altså at lsasss.exe er Sasser virus (i modsætning til lsass.exe som er en system fil).
Prøv Microsofts online scan. Jeg ved ikke hvorfor Stinger ikke klarer den.
http://www.microsoft.com/security/incident/sasser.mspx
Avatar billede lars_munk Nybegynder
29. juni 2004 - 20:16 #9
Ingen sasser i følge MS...
Avatar billede strych9 Praktikant
29. juni 2004 - 20:21 #10
men nu ved jeg godt hvorfor.. http://vil.nai.com/vil/content/v_100454.htm

Du har haft Sasser.F, og Sdbot har afsøgt nettet for Sasser inficerede maskiner, præcist ligesom Korgo ormen gør det. Sdbot har efter at have overtaget din maskine fjernet dele af Sasser, og derfor bliver den ikke fundet af detection tools.

Nu har du vel fået Sdbot fjernet? Den giver en hacker total adgang til din maskine, inklusive dine dokumenter, bank oplysninger og alt andet. Hvis du havde besøgt Windows update i tide og var blevet patchet mod Sasser før den kom, så ville det aldrig være sket.

Sæt i hijackthis flueben ved følgende:
O4 - HKLM\..\Run: [lsasss.exe] C:\WINDOWS\lsasss.exe
Klik fix, og find og slet C:\WINDOWS\lsasss.exe for en sikkerheds skyld. Bare pas på du ikke kommer til at slette lsass.exe i stedet.
Avatar billede lars_munk Nybegynder
29. juni 2004 - 20:24 #11
Maskinen er helt ny og formateret så sent som igår....
Avatar billede strych9 Praktikant
29. juni 2004 - 20:25 #12
jeps.. men det tager altså også kun 10 minutter for en upatchet maskine på nettet at få Sasser.
Avatar billede strych9 Praktikant
29. juni 2004 - 20:28 #13
og det gælder også alle mulige andre orme i dag. Det går lynhamrende hurtigt.

Siden du har været på nettet upatchet, så synes jeg du skal tage et komplet scan med Housecall: http://housecall.trendmicro.com/housecall/start_corp.asp

Jeg beklager at det er så besværligt... Det er Windows' skyld.
Avatar billede lars_munk Nybegynder
29. juni 2004 - 20:31 #14
Der er en fil der hedder LSASSS.EXE-3B5D0B19.pf i mappen windows\prefetch

Er det den?
Avatar billede strych9 Praktikant
29. juni 2004 - 20:31 #15
Den kan du roligt slette.
Avatar billede lars_munk Nybegynder
29. juni 2004 - 20:41 #16
Housecall fandt heller ikke noget. Måske fordi jeg har slettet ovenstående fil?
Avatar billede strych9 Praktikant
29. juni 2004 - 20:42 #17
jeps..

har du problemer med maskinen nu?
Avatar billede lars_munk Nybegynder
29. juni 2004 - 20:46 #18
Ved jeg først når jeg genstarter. Og ikke hver gang...Synes alligevl du skal have dine points ;-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester