Avatar billede pmoll Praktikant
03. august 2004 - 10:58 Der er 22 kommentarer og
2 løsninger

Win32.Worm.Sasser.3.Gen

Hej

Så er det også sket for mig. Virusen er kommet:
Dette er beskeden efter en virusscan:

C:\WINDOWS\system32\24506_up.exe infected: Win32.Worm.Sasser.3.Gen

C:\WINDOWS\system32\24506_up.exe unable to disinfect

Inde på http://securityresponse.symantec.com/avcenter/venc/data/w32.sasser.removal.tool.html
er der beskrivelse tools til at fjerne div. sasser men ikke til min .3.gen

Nogen der ved hvilket tool jeg skal bruge? eller hvad jeg skal gøre for at fjerne den?

Preben
Avatar billede andersenph Nybegynder
03. august 2004 - 11:02 #1
Hvilken scanner har du brugt?
Avatar billede majsmarken Nybegynder
03. august 2004 - 11:23 #2
Avatar billede pmoll Praktikant
03. august 2004 - 11:42 #4
jeg har brugt onlinescan fra http://www.bitdefender.com

Jeg kommer først til at afprøve de forskellige forslag når jeg kommer hjem i eftermiddag, men indtil da Tak
Avatar billede andersenph Nybegynder
03. august 2004 - 12:03 #5
http://www.mwti.net/antivirus/free_utilities.asp
Prøv denne scanner.
Sæt den til at scanne alt inde i opsætning.
Avatar billede aqqalu_kristensen Nybegynder
03. august 2004 - 17:10 #6
Prøv med onlinescan fra www.virus112.com
Avatar billede andersenph Nybegynder
03. august 2004 - 17:23 #7
aqqalu->Du er anmeldt
Avatar billede pmoll Praktikant
04. august 2004 - 17:35 #8
Nu har jeg kørt diverse online virusscanninger og fundet og fjernet en del vira. Nu er der ingen af scanningerne der siger jeg har virus. Det er jo meget godt, men men men hvordan kan det være at min PC'er stadig synes det er fedt at genstarte 1-3 gange inden den kører videre uden problemer?

Jeg fandt også en fil som hed noget med "Backdoor..." Den omdøbte virusscanneren bare. Hvorfor slettede den ikke bare filen?

Hvorfor er aqqalu anmeldt og hvad dækker det over?
Avatar billede majsmarken Nybegynder
05. august 2004 - 07:05 #9
Hvis der er en fil som Windows ikke vil lade dig slette ka' du altid bruge dette værktøj:
http://www.spywarefri.dk/tipsogtricks.htm#dr.delete
Avatar billede majsmarken Nybegynder
05. august 2004 - 07:06 #10
"genstarte 1-3 gange inden den kører videre" - gør den den 'bare' uden varsel eller er det med den sædvanlige nedtællingsbox ?
Avatar billede andersenph Nybegynder
05. august 2004 - 07:55 #11
aqqalu sender den samme sætning ind på alle virus spørgsmål som et svar.
Det er ikke god opførsel jf. reglerne.
Nu deltager jeg jo i mange af de spørgsmål i viruskategorien, så jeg får alle aqqalu´s spammails....
Jeg har advaret ham før, men han hører ikke efter. Så må det jo få konsekvenser....
Avatar billede pmoll Praktikant
05. august 2004 - 08:36 #12
Maskinen lukker bare ned uden varsel. Har lige gjort det 3 gange og sidste gang kunne den ikke åbne igen. Så jeg måtte trykke på nødstop og starte op i fejlsikret tilstand. Nu prøver jeg at køre de forskellige virusscan fra denne tilstand.

Hvis de ikke finder noget kan det så være nødvendigt at formatere? og vil det overhoved hjælpe? Jeg tænker bare at evt. virus måske ligger så alm. format C ikke sletter det?
Avatar billede andersenph Nybegynder
05. august 2004 - 08:39 #13
Det kan godt ske at virus gemmer sig og så dur en format C: ikke.

Scan du bare færdigt. Gør så følgende. Allerhelst i almindelig tilstand, hvis det kan lade sig gøre....

http://www.spywarefri.dk/vaerktoj.htm#hijackthis

http://www.spywarefri.dk/vaerktoj.htm#spybot
Hent disse to programmer
Først spybot. Installer og opdater. Scan og afhjælp det den finder (markeret med rødt)
Derefter henter du hijackthis og scanner og gemmer loggen. Kopier den herind, så kigger vi på den. Du må ikke fixe noget selv.
Avatar billede pmoll Praktikant
05. august 2004 - 21:47 #14
Det kan godt være der har været en diskfejl som har gjort at maskinen lukkede ned. Den har netop været lang tid om at starte og har kørt en masse selvtests. Men hvis du gider kigge på loggen alligevel vil jeg være meget taknemmelig.
Logfile of HijackThis v1.98.1
Scan saved at 21:45:47, on 05-08-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\brss01a.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Logitech\iTouch\iTouch.exe
C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe
C:\Programmer\Fælles filer\Nokia\Tools\NclTray.exe
C:\Programmer\Winamp\Winampa.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Programmer\Logitech\MouseWare\system\em_exec.exe
C:\Programmer\Fælles filer\PCSuite\Services\ServiceLayer.exe
C:\Programmer\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmer\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\TeliaAutoLogon.exe
C:\Programmer\Microsoft Office\OFFICE11\OUTLOOK.EXE
C:\Programmer\Microsoft Office\OFFICE11\WINWORD.EXE
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Administrator\Lokale indstillinger\Temporary Internet Files\Content.IE5\W1SNC38V\hijackthis[1].exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://dr.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
N3 - Netscape 7: user_pref("browser.search.defaultengine", "engine://C%3A%5CProgrammer%5CNetscape%5CNetscape%5Csearchplugins%5CSBWeb_01.src"); (C:\Documents and Settings\Administrator\Application Data\Mozilla\Profiles\default\jgyuiamw.slt\prefs.js)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [DataLayer] C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe
O4 - HKLM\..\Run: [Nokia Tray Application] C:\Programmer\Fælles filer\Nokia\Tools\NclTray.exe
O4 - HKLM\..\Run: [WinampAgent] "C:\Programmer\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: BTTray.lnk = ?
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Send To &Bluetooth - C:\Programmer\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O9 - Extra button: Opslag - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programmer\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programmer\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O16 - DPF: {4D7F48C0-CB49-4EA6-97D4-04F4EACC2F3B} - http://www.ipswitch.com/_installs/wsftp_le/setup.exe
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab
O16 - DPF: {C81B5180-AFD1-41A3-97E1-99E8D254DB98} (CSS Web Installer Class) - http://scanner.virus112.com/cabs/cssweb.cab
Avatar billede andersenph Nybegynder
05. august 2004 - 21:52 #15
Der er ikke noget i din log, der kan vælte en computer.

Tror det er din disk, som du selv er inde på....
Avatar billede majsmarken Nybegynder
05. august 2004 - 21:58 #16
... du ka' evt. kvæle den WinampAgent du har kørende i baggrunden. Den bruger Winamp til at check på internettet efter info om det nummer du til en hver tid afspiller med Winamp. Men selvfølgelig hvis du meeeeeeget gerne vil have at din PC hele tiden skal bruge resourser på det sååååååå....
Avatar billede pmoll Praktikant
05. august 2004 - 22:01 #17
Fint nok. Den har heller ikke lukke ned siden den selvtestede.
Tak for hjælpen.
Jeg har ikke helt styr på pointfordelingen men både andersenph og majsmarken har været behjælpelige. Skal pointne så deles er hur? I så fald må I lige komme med nogle svar.

Jeg kan dårligt takke nok for hjælpen, så jeg siger bare mange tak.
Avatar billede pmoll Praktikant
05. august 2004 - 22:06 #18
Nu er WinAmp slået fra i msconfig "start". Er der andre ting jeg bør slå fra? De programmer der bare starter op uden at jeg skal bruge dem. Hvor slår jeg dem fra når de ikke er i msconfig'en?
Avatar billede andersenph Nybegynder
05. august 2004 - 22:10 #19
Der er ikke andre programmer du skal slå fra i din log.

Du kan fixe disse:
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

Start hijackthis.
Tryk scan.
Sæt vinge i dem jeg har vist dig.
Luk alle andre programmer.
Tryk fix.
Genstart, så er de væk.
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
Avatar billede majsmarken Nybegynder
06. august 2004 - 06:23 #20
Du ka' jo altid gi' et bidrag til www.spywarefri.dk herfra:
http://www.spywarefri.dk/kontaktmm.htm#stoet

(Husk at slå systemdannelse på igen - og oprette et punkt...)
Avatar billede andersenph Nybegynder
07. august 2004 - 09:42 #21
Ja og så lægger majsmarken i hvert fald også et svar, så kan du jo dele lidt ud efter fortjeneste *S*
Avatar billede majsmarken Nybegynder
08. august 2004 - 09:23 #22
Fortsat go' sommer - "lige så længe det varede..."
Avatar billede pmoll Praktikant
12. august 2004 - 16:56 #23
Jeg takker endnu en gang for hjælpen. Min pc'er skaber sig dog stadig. Den er ikke meget for at genstarte, nogle gange lykkes det men ofte melder den at den mangler en fil, andre gange går den bare i sort. Det hele lugter af en formatering. ØV!
Avatar billede andersenph Nybegynder
12. august 2004 - 19:49 #24
Takker for point.

Det kunne godt være en repair eller formattering er løsningen....
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester