Avatar billede Slettet bruger
12. juni 2005 - 09:08 Der er 14 kommentarer

Hvordan fjerne en trojansk hest

Jeg har formateret min 600mhz, 128Mb ram, windows pro.
Herefter har jeg fået en trojansk hest.
"msdirectsys  Trojan Horse Collected.5.L"
Den ligger i
C:\Documents and Settings\S....\msdirect.sys
Jeg før har haft og geninstalleret AVG virusprg. fra Grisoft.
Jeg har prøvet at fjerne den med Stinger.
Jeg får ustandselig besked fra System ti Alert om at min registry er corrupt og at jeg skal besøge div. steder eks.vis http://e-regpatch.com ell. www. repairmyreg.com.
Har prøvet at rense med Pandas her og nu scanprogram.
Altsammen forgæves. Kan nogen hjælpe?VH
Avatar billede Slettet bruger
12. juni 2005 - 09:12 #1
Den ligger også i C\WINDOWS\system32\msdirectsys
Avatar billede majsmarken Nybegynder
12. juni 2005 - 10:29 #2
Under alle omstændigheder skal du IKKE gå til omtalte: repairmyreg.com.

"Jeg har formateret..." - du har vel også lagt ServicePack2 på med det samme ???
1Klik.dk: Ubeskyttede pc’er holder i 20 minutter]:
http://1klik.dk/news_1klik/nyhed_32992.html
Avatar billede majsmarken Nybegynder
12. juni 2005 - 10:34 #3
... nu ER du jo allerede 'ramt' af 'snavs' så du skal IKKE lægge SP2 ind på en 'snavset' putter...

Indtil en HiJackThis expert kommer så rul disse:

Adaware:
http://www.spywarefri.dk/vaerktoj.htm#ad-aware

Spybot:
http://www.spywarefri.dk/vaerktoj.htm#spybot

Hent også denne oprydnings batfil - skal bruges lidt senere.
http://www.spywareinfo.dk/download/cleantempxp2k.bat

Microsoft® Windows AntiSpyware:
http://www.microsoft.com/downloads/details.aspx?FamilyId=321CD7A2-6A57-4C57-A8BD-DBF62EDA9671&displaylang=en

Hent denne scanner:
http://www.spywareinfo.dk/download/mwav.exe
Inde i opsætningen sætter du den til at scanne alt
Kør scanneren.

Download hijackthis herfra og gem det i en folder for sig selv på dit skrivebord
http://www.downloadportal.dk/viewinfo.asp?rid=1658
Eller
http://www.arlet.dk/hjt.exe
evt. instruktion: http://www.spywarefri.dk/hjtanv.htm

Start programmet og vælge, at udføre en scan samt gemme en log fil.
Når hijackthis er færdig med, at scanne vil den bede dig om en placering hvor du vil gemme "hijackthis" en tekst fil.
Gem den i samme folder som hijackthis. Når du har sagt okay hopper der et nyt vindue frem nemlig notepad med en masse tekst linjer. Marker alle linjerne og kopir dem herind så 'nogen' kan kigge på dem. Du må ikke selv begynde, at fikse noget i hijackthis.

Ikke nødvendigvis mig der følger op...

PS: pt. modtager vi ikke automatisk E-mail fra Eksperten - derfor minimum af (retur)support...
Avatar billede Slettet bruger
12. juni 2005 - 10:52 #4
Mange tak, jeg prøver. Hvordan er det nu lige at jeg giver dig point?
Avatar billede majsmarken Nybegynder
12. juni 2005 - 11:31 #5
... først når det hele er løst... og der er afgivet [svar] ...
Avatar billede johnstigers Seniormester
12. juni 2005 - 11:54 #6
Loggen fra hijackthis smider du lige herind :)
Avatar billede tranberg Nybegynder
12. juni 2005 - 11:58 #7
Lige en kommentar til MS antispyware program. Jeg brugte denne i sidste uge, den fandt alt skidet og slettede dette.. fint nok, problemet var i mit tilfælde dog, at den slettede filerne, dvs. mit skrivebord samt IE virkede ikke, og blev nød til at formatere. Så lav lige noget backup, inden du bruger den. Ellers virkede den ret godt :P
Avatar billede Slettet bruger
12. juni 2005 - 12:55 #8
Logfile of HijackThis v1.99.1
Scan saved at 11:51:37, on 12-06-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Java\j2re1.4.2_08\bin\jusched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\system32\cmd.exe
C:\Programmer\Internet Explorer\IEXPLORE.EXE
C:\Programmer\Internet Explorer\iexplore.exe
C:\Documents and Settings\Søren\Skrivebord\Ny mappe\hjt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
F2 - REG:system.ini: UserInit=userinit.exe,setup32.exe
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: CWebDirObj Object - {C003C49F-53E4-4A72-B7D6-0B2B9997392F} - C:\WINDOWS\webdir.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\j2re1.4.2_08\bin\jusched.exe
O4 - HKLM\..\Run: [Spooler SubSystem App] C:\WINDOWS\System32\spoolsvc.exe
O4 - HKLM\..\Run: [WinUpgrader] C:\WINDOWS\System32\ztxcqzrp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\j2re1.4.2_08\bin\npjpi142_08.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmer\Java\j2re1.4.2_08\bin\npjpi142_08.dll
O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/bridge-c5.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1118524755765
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O23 - Service: Hardware Clock Driver (hwclock) - Unknown owner - C:\WINDOWS\System32\hwclock.exe (file missing)
Avatar billede majsmarken Nybegynder
12. juni 2005 - 13:01 #9
Ja- det tænkte jeg nok!!! Ingen WindowsUpdate!!!

Du får lige sangen:
Ka' de dog ikke snart lære det - samme plade:

Du har ikke opdateret dit Windows XP til ServicePack2 (SP2).
[1Klik.dk: Ubeskyttede pc’er holder i 20 minutter]:
http://1klik.dk/news_1klik/nyhed_32992.html

Det er ikke så godt, for så er du ikke sikret mod mange af de vira, der suser rundt på nettet og kigger efter uopdaterede maskiner.

Du kan hente SP2 her som 'løs' fil (~280Mb):
http://intern.sdu.dk/it-service/tjenester/ftphotel/ftpindhold/
Download/copy til et passende medie.
Afbryd fra det 'farlige' internet (stikket fysisk UD).
Instaler SP2 pakken.
Når det er så gået godt og efter en genstart eller to - først DA tilslut internettet igen og gå i start ->programmer ->Windowsupdate og lade din maskine scanne for nyeste opdateringer. Installer dem du får anbefalet.

Good Luck... men først når putter er erklæret 'ren' ...

(Tja - hvis du ikke får dette gennemført ses vi nok snart igen...i virus kategorien?)

<john_stigers>: Vil du fixe det sidste ?
Det er vel
F2 - REG:system.ini: UserInit=userinit.exe,setup32.exe
O2 - BHO: CWebDirObj Object - {C003C49F-53E4-4A72-B7D6-0B2B9997392F} - C:\WINDOWS\webdir.dll
O4 - HKLM\..\Run: [WinUpgrader] C:\WINDOWS\System32\ztxcqzrp.exe


F2 - REG:system.ini: UserInit=userinit.exe,setup32.exe
Avatar billede johnstigers Seniormester
12. juni 2005 - 22:50 #10
Jeg hjælper ikke før SP1 er inde! (SP2 skal ikke ind nu for der er spyware, og det har SP2 det ikke så godt med!)
Gider nemlig ikke spilde min tid på at rense en maskine uden nogen servicepack overhovedet.

tranberg> MS antispyware er NØJAGTIG som alle andre spywareprogrammer: man skal ikke ukritisk fjerne det den finder - men det ved du så nu ;)
Avatar billede Slettet bruger
23. juni 2005 - 07:58 #11
Undskyld ventetiden, har haft travlt med andet. Tak for hjælpen, det kører bare nu. Hvordan giver jeg point, det skal jeg lige have lært.
Avatar billede Slettet bruger
23. juni 2005 - 16:30 #12
Kan én af jer hjælpe, jeg vil meget gerne have instruks i at give point, har forgæves forsøgt at finde oplysning herom.
Avatar billede majsmarken Nybegynder
23. juni 2005 - 23:20 #13
... men hvad har du gjort for at "det kører bare nu..." ?

Må vi se en ny LOG ?
Avatar billede majsmarken Nybegynder
23. juni 2005 - 23:20 #14
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester