Avatar billede connect Nybegynder
26. juli 2004 - 12:08 Der er 12 kommentarer

Backdoor Agent B virus...kan ikke fjernes - hjæælp

Hejsa,

Jeg har fået en virus som min Norton ikke kan sætte i karantæne eller fjerne. På symantec´s site står der at jeg skal gå ind i regedit og fjerne bla. en fil som hedder wdmhklb.dll - men den findes ikke i regedit ??? det fatter jeg intet af ?

Advarselsboksen siger også at filen c/windows/system32/wdmhklb.dll er inficeret - men filen findes heller ikke på mit C drev ??? hmmmm

Kan nogen hjælpe...min pc er sindsyg langsom ? enten med et removal tool eller instruktion til hvordan jeg finder den .dll fil i regedit.

Mange tak
Avatar billede resist Nybegynder
26. juli 2004 - 12:59 #1
Hvis du bruger XP eller ME, så slå systemgendannelse fra: http://www.spywarefri.dk/virusscannere.htm#alle

Prøv derefter denne scanner: http://www.mwti.net/download/tools/mwav.exe

Herefter henter du Spybot og HijackThis:
http://www.spywarefri.dk/vaerktoj.htm

Installer og kør Spybot, opdater online, scan, afhjælp valgte problemer og genstart.

Derefter kører du Hijackthis > Scan > Save log. Kopier logfilen herind, så kigger vi på den.
Lad være med at slette noget selv med Hijackthis, vi skal nok hjælpe med at tyde loggen.
Avatar billede resist Nybegynder
26. juli 2004 - 13:02 #2
Du kan også prøve at gøre skjulte filer og mapper synlige:

Åbn en mappe, klik på Funktioner=>Mappeindstillinger=>Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Herefter forsøge at slette filen fra fejlsikret tilstand (F8 i opstart).
Avatar billede connect Nybegynder
26. juli 2004 - 13:12 #3
tak for foreslaget -vi kan evt prøve det. Dog kender jeg rimelig godt til hjt og har fjernet det spyware som måtte være på PC´en. Jeg har også kørt både Spywareblaster, Spywareguard og en AdAware scanning og herefter fjernet via hjt. Derfor tror jeg at det handler mere om Virus end spyware ???
Avatar billede resist Nybegynder
26. juli 2004 - 13:21 #4
HijackThis plejer også at kunne vise virus.

Her er nogle forslag til onlinescannere:

Housecall: http://housecall.trendmicro.com/
Panda: http://www.pandasoftware.com/activescan/com/activescan_principal.htm
BitDefender: http://www.bitdefender.com/scan/license.php
Avatar billede tdimhcs Nybegynder
26. juli 2004 - 13:24 #5
Avatar billede connect Nybegynder
26. juli 2004 - 13:31 #6
Hej Kurt...tak for det - jeg har set det - og jeg har neotp det problem at filerne som er nævnt i regedit ganske enkelt ikke findes og kan derfor ikke slette dem ??? Men virussen er der fortsat

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run


In the right pane, delete the value:

"*<1-5 random characters>" = "RUNDLL32 %System%\(DLL filename).dll,StreamingDeviceSetup"


Navigate to the key:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion


Rename the subkey:

"Windows"

to

"Windows0"


Wait approximately 5 seconds.


Navigate to the key:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion

Rename the subkey:

"Windows0"

to

"Windows"


Navigate to the key:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows


In the right pane, double-click the following registry value name:

"AppInit_DLLs"

and delete the following text from the contents of the Value Data box:

%System%\<DLL filename>.dll


Exit the Registry Editor.
Avatar billede connect Nybegynder
26. juli 2004 - 13:32 #7
Rettelse: Jo filen "AppInit_DLLs" fanst jeg og har slettet - men de øvrige kan jeg ikke finde i regedit´en
Avatar billede magictouch Nybegynder
26. juli 2004 - 14:19 #8
Jeg ville følge resist´s forslag. for ifølge det her fra Trend kan du ikke fange den.
On the next startup, the modification made in the Windows registry enables this Trojan to be loaded on the address space of each process during initialization of the application. This virtually injects the Trojan's code on multiple processes.

The use of this DLL is a typical method which some malicious Internet Explorer (IE) plugins employ to take control of some of IE's functionalities, similar to what Browser Helper Objects (BHO) can do.
Avatar billede connect Nybegynder
27. juli 2004 - 20:06 #9
jeg fandt selv ud af det - men resist får lidt point alligevel..tak for indsatsen
Avatar billede connect Nybegynder
27. juli 2004 - 20:06 #10
Ups..kom vist til at give mig selv point...sorry - Resist..gider du ikke lige ligge nyt "svar" ind..så får du dine point
Avatar billede resist Nybegynder
27. juli 2004 - 20:59 #11
Svar ;-
Avatar billede resist Nybegynder
27. juli 2004 - 21:00 #12
Du får også lige to links til sikker surfing:
http://www.eksperten.dk/artikler/144
http://www.eksperten.dk/artikler/254
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester