Avatar billede joaqin Nybegynder
23. marts 2005 - 18:15 Der er 20 kommentarer og
1 løsning

Hjælptil trojanske heste

Hej alle eksperter

Jeg har fået tre viruser ned

1 Trojan-Clicker.JS.Linker.h
2 Trojan-Downloader.VBS.Psyme.ap
3 Trojan-Clicker.JS.Linker.h

Jeg kører webspeed

Jeg har prøvet at scanne og desinficerer med min F-secure
Panda online scanner
en pøveverison af trojan hunter

Har i nogle ideer

Mvh

Joaqin
Avatar billede arlet Juniormester
23. marts 2005 - 18:17 #1
Hent og kør denne scanner fra Kaspersky : http://www.spywareinfo.dk/download/mwav.exe
Sæt flueben i følgende: Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende: All local drives og Scan all files
Og så trykker du på Scan Clean

derefter: Hent en hijackthis : http://www.arlet.dk/hjt.htm
Avatar billede joaqin Nybegynder
23. marts 2005 - 18:36 #2
Logfile of HijackThis v1.99.1
Scan saved at 18:34:16, on 23-03-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\WEBSPE~1\backweb\7791805\Program\SERVIC~1.EXE
C:\Programmer\WebSpeed Sikkerhedspakke\Anti-Virus\fsgk32st.exe
C:\Programmer\WebSpeed Sikkerhedspakke\Anti-Virus\FSGK32.EXE
C:\Programmer\WebSpeed Sikkerhedspakke\backweb\7791805\program\fsbwsys.exe
C:\Programmer\WebSpeed Sikkerhedspakke\Anti-Virus\fssm32.exe
C:\Programmer\WebSpeed Sikkerhedspakke\Common\FSMA32.EXE
C:\Programmer\WebSpeed Sikkerhedspakke\Common\FSMB32.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\wdfmgr.exe
C:\Programmer\WebSpeed Sikkerhedspakke\Common\FCH32.EXE
C:\Programmer\WebSpeed Sikkerhedspakke\Common\FAMEH32.EXE
C:\Programmer\WebSpeed Sikkerhedspakke\FWES\Program\fsdfwd.exe
C:\WINDOWS\System32\alg.exe
C:\ATI-CPanel\atiptaxx.exe
C:\Programmer\WebSpeed Sikkerhedspakke\Common\FSM32.EXE
C:\Programmer\WebSpeed Sikkerhedspakke\FSGUI\ispnews.exe
C:\Programmer\WebSpeed Sikkerhedspakke\Anti-Virus\fsav32.exe
C:\Programmer\Fælles filer\Logitech\QCDriver2\LVCOMS.EXE
C:\Programmer\SPAMfighter\SFAgent.exe
C:\Programmer\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\Skype\Phone\Skype.exe
C:\Programmer\WebSpeed Sikkerhedspakke\FSGUI\fsguiexe.exe
C:\Programmer\WebSpeed Sikkerhedspakke\backweb\7791805\Program\fspex.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Kaspersky\mwavscan.com
C:\Kaspersky\kavss.exe
C:\Documents and Settings\Kim Schandorff\Skrivebord\Ny mappe\hjt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [ATIPTA] C:\ATI-CPanel\atiptaxx.exe
O4 - HKLM\..\Run: [F-Secure Manager] "C:\Programmer\WebSpeed Sikkerhedspakke\Common\FSM32.EXE" /splash
O4 - HKLM\..\Run: [F-Secure TNB] "C:\Programmer\WebSpeed Sikkerhedspakke\TNB\TNBUtil.exe" /CHECKALL /WAITFORSW
O4 - HKLM\..\Run: [F-Secure Startup Wizard] "C:\Programmer\WebSpeed Sikkerhedspakke\FSGUI\FSSW.EXE" /reboot
O4 - HKLM\..\Run: [News Service] "C:\Programmer\WebSpeed Sikkerhedspakke\FSGUI\ispnews.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [LVCOMS] C:\Programmer\Fælles filer\Logitech\QCDriver2\LVCOMS.EXE
O4 - HKLM\..\Run: [SPAMfighter Agent] "C:\Programmer\SPAMfighter\SFAgent.exe" update delay 60
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [THGuard] "C:\Programmer\TrojanHunter 4.2\THGuard.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Programmer\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1104429204375
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {D8575CE3-3432-4540-88A9-85A1325D3375} (e-Safekey) - https://netbank.bgbank.dk/html/activex/e-Safekey/BG/e-Safekey.cab
O23 - Service: TDC Kabel TV Sikkerhedspakke (BackWeb Client - 7791805) - Unknown owner - C:\PROGRA~1\WEBSPE~1\backweb\7791805\Program\SERVIC~1.EXE
O23 - Service: F-Secure Gatekeeper Handler Starter - F-Secure Corp. - C:\Programmer\WebSpeed Sikkerhedspakke\Anti-Virus\fsgk32st.exe
O23 - Service: fsbwsys - F-Secure Corp. - C:\Programmer\WebSpeed Sikkerhedspakke\backweb\7791805\program\fsbwsys.exe
O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Programmer\WebSpeed Sikkerhedspakke\FWES\Program\fsdfwd.exe
O23 - Service: FSMA - F-Secure Corporation - C:\Programmer\WebSpeed Sikkerhedspakke\Common\FSMA32.EXE
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
Avatar billede arlet Juniormester
23. marts 2005 - 19:08 #3
Kaspersky har taget det hele..

Får du stadig melding om trojaner??
Avatar billede kalp Novice
23. marts 2005 - 19:11 #4
hey:) kan han/skal han ikke fixe denne?

O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
Avatar billede arlet Juniormester
23. marts 2005 - 19:13 #5
Jo, det skal han i hvert fald*S*

Kør Hijackthis, scan, sæt flueben ved linierne listet her, luk alle vinduer undtaget Hijackthis, klik på fix checked, luk hijackthis igen.
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)

genstart og ny log
Avatar billede joaqin Nybegynder
23. marts 2005 - 19:58 #6
Hej arlet og kalp
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
findes ikke mere efter hijack scan
men kører jeg f-secure igen  findes De ovenstående viruser stadi

??
J
Avatar billede kalp Novice
23. marts 2005 - 20:00 #7
prøv at køre en tur med trojan hunter
http://www.softpedia.com/get/Antivirus/TrojanHunter.shtml
Avatar billede joaqin Nybegynder
23. marts 2005 - 20:17 #8
hejsa den finder desværre ingenting

fatter det ikke
har aldrig haft virus før
??
Avatar billede kalp Novice
23. marts 2005 - 20:20 #9
tror måske løsningen er meget mere simpel.. gør dette

Gå herefter i Start -> Programmer -> Tilbehør -> Systemværktøjer -> Diskoprydning og slet temp-filer, temporary internet files og papirkurv.
Avatar billede joaqin Nybegynder
23. marts 2005 - 20:34 #10
Hej hermed scanningrapport

Statistik
Filer:
Scannet: 30919
Inficeret: 3
Under mistanke: 0
Desinficeret: 0
Omdøbt: 0
Slettet: 0
Ikke scannet: 20
Opstartssektorer:
Scannet: 1
Inficeret: 0
Under mistanke: 0
Desinficeret: 0
Filerne blev ikke scannet:
Kan ikke åbne filen C:\pagefile.sys
Kan ikke åbne filen C:\WINDOWS\system32\config\default
Kan ikke åbne filen C:\WINDOWS\system32\config\SAM
Kan ikke åbne filen C:\WINDOWS\system32\config\SECURITY
Kan ikke åbne filen C:\WINDOWS\system32\config\system
Kan ikke åbne filen C:\Programmer\WebSpeed Sikkerhedspakke\Common\admin.pub
Kan ikke åbne filen C:\Programmer\WebSpeed Sikkerhedspakke\Common\policy.ipf
Kan ikke åbne filen C:\Programmer\WebSpeed Sikkerhedspakke\backweb\7791805\Users\Default\Data\chandir.dat
Kan ikke åbne filen C:\Programmer\WebSpeed Sikkerhedspakke\backweb\7791805\Users\Default\Data\L0000024.FCS
Kan ikke åbne filen C:\Programmer\WebSpeed Sikkerhedspakke\backweb\7791805\Users\Default\Data\prs.dat
Kan ikke åbne filen C:\Programmer\WebSpeed Sikkerhedspakke\backweb\7791805\Users\Default\Data\storydb.dat
Kan ikke åbne filen C:\Documents and Settings\NetworkService\NTUSER.DAT
Kan ikke åbne filen C:\Documents and Settings\NetworkService\Lokale indstillinger\Application Data\Microsoft\Windows\UsrClass.dat
Kan ikke åbne filen C:\Documents and Settings\LocalService\NTUSER.DAT
Kan ikke åbne filen C:\Documents and Settings\LocalService\Lokale indstillinger\Application Data\Microsoft\Windows\UsrClass.dat
Kan ikke åbne filen C:\Documents and Settings\Kim Schandorff\NTUSER.DAT
Kan ikke åbne filen C:\Documents and Settings\Kim Schandorff\Lokale indstillinger\Application Data\Microsoft\Windows\UsrClass.dat
Kan ikke åbne filen C:\Documents and Settings\Kim Schandorff\Application Data\Skype\kimmer40\call256.dbb
Kan ikke åbne filen C:\Documents and Settings\Kim Schandorff\Application Data\Skype\kimmer40\index2.dat
Kan ikke åbne filen C:\Documents and Settings\Kim Schandorff\Application Data\ispnews\ispn.ini
Avatar billede kalp Novice
24. marts 2005 - 01:22 #11
og stadig beskeder om trojan?
Avatar billede joaqin Nybegynder
24. marts 2005 - 09:53 #12
ja

De tre samme

??

MVH
Joaqin
Avatar billede kalp Novice
24. marts 2005 - 10:03 #13
kan du fortælle i hvilke filer den brokker sig over de ligger i? og har du stadig loggen fra mwav som arlet bad dig køre i starten?
Avatar billede joaqin Nybegynder
24. marts 2005 - 10:17 #14
Hejsa

De skulle ligge her

Resultat: Der blev fundet 3 virusser
*** Scanning afbrudt af bruger ***
C:\Documents and Settings\Kim Schandorff\Lokale indstillinger\Temporary Internet Files\Content.IE5\XV7UKUUL\LOADER7[1].0TM Infektion: Trojan-Downloader.VBS.Psyme.ap
C:\Documents and Settings\Kim Schandorff\Lokale indstillinger\Temporary Internet Files\Content.IE5\W08IZDQG\UMAX-XP[1].0TM Infektion: Trojan-Clicker.JS.Linker.h
C:\Documents and Settings\Kim Schandorff\Lokale indstillinger\Temporary Internet Files\Content.IE5\LJQNQBOM\GAY[1].0TM Infektion: Trojan-Clicker.JS.Linker.h


Og log

Logfile of HijackThis v1.99.1
Scan saved at 20:58:07, on 23-03-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\PROGRA~1\WEBSPE~1\backweb\7791805\Program\SERVIC~1.EXE
C:\Programmer\WebSpeed Sikkerhedspakke\Anti-Virus\fsgk32st.exe
C:\Programmer\WebSpeed Sikkerhedspakke\Anti-Virus\FSGK32.EXE
C:\Programmer\WebSpeed Sikkerhedspakke\backweb\7791805\program\fsbwsys.exe
C:\Programmer\WebSpeed Sikkerhedspakke\Anti-Virus\fssm32.exe
C:\Programmer\WebSpeed Sikkerhedspakke\Common\FSMA32.EXE
C:\Programmer\WebSpeed Sikkerhedspakke\Common\FSMB32.EXE
C:\Programmer\WebSpeed Sikkerhedspakke\backweb\7791805\Program\fspex.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wdfmgr.exe
C:\Programmer\WebSpeed Sikkerhedspakke\Common\FCH32.EXE
C:\Programmer\WebSpeed Sikkerhedspakke\Common\FAMEH32.EXE
C:\Programmer\WebSpeed Sikkerhedspakke\FWES\Program\fsdfwd.exe
C:\ATI-CPanel\atiptaxx.exe
C:\WINDOWS\System32\alg.exe
C:\Programmer\WebSpeed Sikkerhedspakke\Common\FSM32.EXE
C:\Programmer\WebSpeed Sikkerhedspakke\FSGUI\ispnews.exe
C:\Programmer\Fælles filer\Logitech\QCDriver2\LVCOMS.EXE
C:\Programmer\SPAMfighter\SFAgent.exe
C:\Programmer\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\Skype\Phone\Skype.exe
C:\WINDOWS\System32\msiexec.exe
C:\Programmer\WebSpeed Sikkerhedspakke\Anti-Virus\fsav32.exe
C:\Programmer\WebSpeed Sikkerhedspakke\FSGUI\fsguiexe.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Kim Schandorff\Skrivebord\Ny mappe\hjt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [ATIPTA] C:\ATI-CPanel\atiptaxx.exe
O4 - HKLM\..\Run: [F-Secure Manager] "C:\Programmer\WebSpeed Sikkerhedspakke\Common\FSM32.EXE" /splash
O4 - HKLM\..\Run: [F-Secure TNB] "C:\Programmer\WebSpeed Sikkerhedspakke\TNB\TNBUtil.exe" /CHECKALL /WAITFORSW
O4 - HKLM\..\Run: [F-Secure Startup Wizard] "C:\Programmer\WebSpeed Sikkerhedspakke\FSGUI\FSSW.EXE" /reboot
O4 - HKLM\..\Run: [News Service] "C:\Programmer\WebSpeed Sikkerhedspakke\FSGUI\ispnews.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [LVCOMS] C:\Programmer\Fælles filer\Logitech\QCDriver2\LVCOMS.EXE
O4 - HKLM\..\Run: [SPAMfighter Agent] "C:\Programmer\SPAMfighter\SFAgent.exe" update delay 60
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmer\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [THGuard] "C:\Programmer\TrojanHunter 4.2\THGuard.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Programmer\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O23 - Service: TDC Kabel TV Sikkerhedspakke (BackWeb Client - 7791805) - Unknown owner - C:\PROGRA~1\WEBSPE~1\backweb\7791805\Program\SERVIC~1.EXE
O23 - Service: F-Secure Gatekeeper Handler Starter - F-Secure Corp. - C:\Programmer\WebSpeed Sikkerhedspakke\Anti-Virus\fsgk32st.exe
O23 - Service: fsbwsys - F-Secure Corp. - C:\Programmer\WebSpeed Sikkerhedspakke\backweb\7791805\program\fsbwsys.exe
O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Programmer\WebSpeed Sikkerhedspakke\FWES\Program\fsdfwd.exe
O23 - Service: FSMA - F-Secure Corporation - C:\Programmer\WebSpeed Sikkerhedspakke\Common\FSMA32.EXE
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
Avatar billede kalp Novice
24. marts 2005 - 10:21 #15
okay tryk funktioner->internet indstillinger og tryk på "slet filer" sæt hak i slet alt offline indhold.

Jeg går ikke ud fra du gjorde som jeg skrev i min kommentar

Kommentar: kalp
23/03-2005 20:20:09
Avatar billede joaqin Nybegynder
24. marts 2005 - 10:32 #16
Sådan!!

Jubii Nu er De væk!! Tusind tak for hjælpen
Hvordan skal jeg give jer point ??
Opret svar
Mvh
Joaqin
Avatar billede kalp Novice
24. marts 2005 - 10:36 #17
Jeg synes du skal downloade det lille gratis værktøj det kan du få nytte af:)
http://www.browsertools.net/downloads/IEPrivacyKeeper.exe

Og du markere bare arlets profil nede i venstre hjørne og trykker på accepter:)
Avatar billede joaqin Nybegynder
24. marts 2005 - 10:40 #18
Håber det var sådan Du mente
endnu engang tak
mvh
Kim
Avatar billede kalp Novice
24. marts 2005 - 10:45 #19
Det var helt rigtigt.. kom til at ligge et svar selv af vane:o)
og selv tak:))
Avatar billede arlet Juniormester
24. marts 2005 - 15:11 #20
Det var ikke pænt af Kalp at give mig alle pointene, han skulle mindst have haft halvdelen*S*

Så giver jeg en bajer: http://vr.dk/
Avatar billede kalp Novice
24. marts 2005 - 15:17 #21
*G* tak tak og de ser endda kolde ud:o)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester