Avatar billede okoleg Nybegynder
03. december 2005 - 16:08 Der er 10 kommentarer og
1 løsning

Fjerne spyware

Min computer har fået en sort firkant med rød skrift hvor der står at jeg har en spyware infection. Når jeg prøver at lave min baggrund på skærmen om, er det umuligt at ændre den til nogle af de andre temaer, den er atlså "låst".

Hvordan fjerner jeg dette? Jeg har taget et Screen print, jeg lige kan sende, hvis der er nogle der vil se på det?
Avatar billede Slettet bruger
03. december 2005 - 17:18 #1
Du kan starte her : http://www.microsoft.com/athome/security/spyware/software/default.mspx

Fungere fino selv om det er Beta.
Avatar billede levich Nybegynder
03. december 2005 - 17:50 #2
Hvis kryptos's forslag ikke virker, så prøv det her:
Hent http://www.spychecker.com/program/hijackthis.html.
Kør HijackThis, klik på scan, kopier loggens tekst og smidt den herind.
Avatar billede okoleg Nybegynder
03. december 2005 - 18:35 #3
Hejsa

Ja microsofts virkede ikke. Programmet fandt den spyware der var installeret, men kunne ikke fjerne det:-(
jeg prøver levich forslag.
Avatar billede Slettet bruger
03. december 2005 - 19:24 #4
<html>
prøv XoftSpy det er rigtig godt.
- bruger det selv.
</html>
Avatar billede Slettet bruger
03. december 2005 - 19:25 #5
jeg var udsat for nøjagtig det samme.. her
den viser også hvordan du fjerner alt
http://www.exp.dk/spm/658644
Avatar billede okoleg Nybegynder
04. december 2005 - 09:09 #6
Jeg får følgende tekst i HijackThis:

Logfile of HijackThis v1.99.1
Scan saved at 09:08:34, on 04-12-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\sysrk.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Programmer\WUSB54G Wireless-G Adapter\WLService.exe
C:\Programmer\WUSB54G Wireless-G Adapter\WUSB54G.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\System32\sistray.EXE
C:\WINDOWS\System32\keyhook.exe
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\1066.tmp.exe
C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\1067.tmp.exe
C:\WINDOWS\system32\d3qo32.exe
C:\Programmer\Microsoft AntiSpyware\gcasServ.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Programmer\Microsoft AntiSpyware\gcasDtServ.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\Midlertidig mappe 1 for hijackthis.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\ynxwc.dll/sp.html#93256
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\ynxwc.dll/sp.html#93256
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\ynxwc.dll/sp.html#93256
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\ynxwc.dll/sp.html#93256
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\ynxwc.dll/sp.html#93256
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\ynxwc.dll/sp.html#93256
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\ynxwc.dll/sp.html#93256
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R3 - Default URLSearchHook is missing
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programmer\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Class - {08BCB6C5-94A9-56B1-A201-207E4F3D194B} - C:\WINDOWS\addho32.dll
O2 - BHO: CleanMyPCPopupBlocker Class - {7A9BC6B1-7F27-47c6-A66D-13582E81E537} - C:\Programmer\CleanMyPC Popup Blocker\CleanBHO.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar1.dll
O2 - BHO: Class - {CA55175E-1699-381F-4037-DB33198A2093} - C:\WINDOWS\ntss32.dll
O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\Programmer\FlashFXP\IEFlash.dll
O3 - Toolbar: CleanMyPC Toolbar - {04164EC4-1E48-4279-818E-3721931E7636} - C:\Programmer\CleanMyPC Popup Blocker\CleanBar.dll
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmer\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\System32\sistray.EXE
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [sdkud32.exe] C:\WINDOWS\system32\sdkud32.exe
O4 - HKLM\..\Run: [1066.tmp] C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\1066.tmp.exe
O4 - HKLM\..\Run: [1067.tmp] C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\1067.tmp.exe
O4 - HKLM\..\Run: [1066.tmp.exe] C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\1066.tmp.exe
O4 - HKLM\..\Run: [1067.tmp.exe] C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\1067.tmp.exe
O4 - HKLM\..\Run: [d3qc.exe] C:\WINDOWS\d3qc.exe
O4 - HKLM\..\Run: [SpyFighterMonitor] "C:\Programmer\SpyFighter\SpyFighter.exe" monitor
O4 - HKLM\..\Run: [SpyFighterUpdate] "C:\Programmer\SpyFighter\AutoUpdate.exe" silent
O4 - HKLM\..\Run: [d3qo32.exe] C:\WINDOWS\system32\d3qo32.exe
O4 - HKLM\..\Run: [msbr32.exe] C:\WINDOWS\system32\msbr32.exe
O4 - HKLM\..\Run: [gcasServ] "C:\Programmer\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmer\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Google Search - res://c:\programmer\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Translate English Word - res://c:\programmer\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Backward Links - res://c:\programmer\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\programmer\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://c:\programmer\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate Page into English - res://c:\programmer\google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O12 - Plugin for .spop: C:\Programmer\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {556DDE35-E955-11D0-A707-000000521957} - http://www.xblock.com/download/xclean_micro.exe
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/27a655ab0209567abd17/netzip/RdxIE601.cab
O16 - DPF: {8EC18CE2-D7B4-11D2-88C8-006008A717FD} (NCSView Class) - http://130.228.229.70/ecwplugins/ncs.cab
O23 - Service: Remote Procedure Call (RPC) Helper ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\sysrk.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: WUSB54GSVC - Unknown owner - C:\Programmer\WUSB54G Wireless-G Adapter\WLService.exe" "WUSB54G.exe (file missing)
Avatar billede okoleg Nybegynder
04. december 2005 - 09:13 #7
Håber der er en der kan se hvad jeg skal slette? Tør ikke gå igang med det udfra hvad thiazz har fået besked på, da linierne ikke er helkt ens.
Avatar billede levich Nybegynder
04. december 2005 - 12:40 #8
Jeg ser på det, øjeblik.
Avatar billede levich Nybegynder
04. december 2005 - 13:00 #9
Det ser ikke godt ud.
Start med at afinstaller SpyFighter.
Dernæst følg nedenstående vejledning.

(1)
Deaktiver systemgendannelse, ved at Højreklikke på "Denne Computer" på skrivebordet -> egenskaber -> Systemgendannelse -> sæt flueben i "Deaktiver systemgendannelse" -> Klik OK.

(2)
Hent http://downloads.stevengould.org/cleanup/CleanUp40.exe
Læs vejledningen til Cleanup her: http://www.bleepingcomputer.com/forums/tutorial93.html

Hent scannereren http://www.spywareinfo.dk/download/mwav.exe.

Hent og udpak Killbox http://www.bleepingcomputer.com/files/spyware/KillBox.zip

(3)
Genstart computeren i fejlsikret tilstand (tryk F8 når Windows starter op), og fix følgende linjer med HijackThis:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\ynxwc.dll/sp.html#93256
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\ynxwc.dll/sp.html#93256
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\ynxwc.dll/sp.html#93256
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\ynxwc.dll/sp.html#93256
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\ynxwc.dll/sp.html#93256
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\ynxwc.dll/sp.html#93256
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\ynxwc.dll/sp.html#93256
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
R3 - Default URLSearchHook is missing
O2 - BHO: Class - {08BCB6C5-94A9-56B1-A201-207E4F3D194B} - C:\WINDOWS\addho32.dll
O2 - BHO: Class - {CA55175E-1699-381F-4037-DB33198A2093} - C:\WINDOWS\ntss32.dll
O4 - HKLM\..\Run: [sdkud32.exe] C:\WINDOWS\system32\sdkud32.exe
O4 - HKLM\..\Run: [1066.tmp] C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\1066.tmp.exe
O4 - HKLM\..\Run: [1067.tmp] C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\1067.tmp.exe
O4 - HKLM\..\Run: [1066.tmp.exe] C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\1066.tmp.exe
O4 - HKLM\..\Run: [1067.tmp.exe] C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\1067.tmp.exe
O4 - HKLM\..\Run: [d3qc.exe] C:\WINDOWS\d3qc.exe
O4 - HKLM\..\Run: [SpyFighterMonitor] "C:\Programmer\SpyFighter\SpyFighter.exe" monitor
O4 - HKLM\..\Run: [SpyFighterUpdate] "C:\Programmer\SpyFighter\AutoUpdate.exe" silent
O4 - HKLM\..\Run: [d3qo32.exe] C:\WINDOWS\system32\d3qo32.exe
O4 - HKLM\..\Run: [msbr32.exe] C:\WINDOWS\system32\msbr32.exe
O16 - DPF: {556DDE35-E955-11D0-A707-000000521957} - http://www.xblock.com/download/xclean_micro.exe
O23 - Service: Remote Procedure Call (RPC) Helper ( 11Fßä #•ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\sysrk.exe

(4)
Tast CTRL+ALT+DEL, vælg faneblade Processer og find disse filer en efter en:
sysrk.exe
1066.tmp.exe
1067.tmp.exe
d3qo32.exe
Højreklik på filerne og vælg Afslut.

(5)
Åbn en tilfældig mappe, i menuen skal du klikke på Funktioner -> Mappeindstillinger -> Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler" og ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

søg efter og slet følgende fil(er):
C:\WINDOWS\addho32.dll
C:\WINDOWS\ntss32.dll
C:\WINDOWS\system32\sdkud32.exe
C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\1066.tmp.exe
C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\1067.tmp.exe
C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\1066.tmp.exe
C:\DOCUME~1\GRETEJ~1\LOKALE~1\Temp\1067.tmp.exe
C:\WINDOWS\d3qc.exe
C:\Programmer\SpyFighter\SpyFighter.exe
C:\Programmer\SpyFighter\AutoUpdate.exe
C:\WINDOWS\system32\d3qo32.exe
C:\WINDOWS\system32\msbr32.exe
… og følgende mappe(r):
C:\WINDOWS\system32\ynxwc.dll\

(6)
Kør scanneren mwav.exe, og sæt flueben i følgende: Memory, Startup folders, drive, Registry, System folders og Services.
Sæt prik i følgende: All local drives og Scan all files. Tryk på Scan Clean.
Scanningen kan godt nogen tid.

(7)
Kør Cleanup. Gå til option og sæt flueben ved cookies, prefetch, temp og all users. Tryk på “cleanup”.

(8)
Start KillBox, sæt prik i "Delete on reboot", kopier nedenstående filnavn(e) til tekstfeltet i Killbox og klik herefter på den røde knap med det hvide kryds. Gentag det for alle filerne, men sig først ja til at genstarte, når du kommer til den sidste fil. Du skal genstarte i fejlsikret tilstand.

C:\WINDOWS\system32\sysrk.exe

(9)
Start -> kør -> skriv "cleanmgr" -> Slet Temporary internet files, papirkurv og midlertidige filer. Gentag for alle dine drev.

(10)
Genstart computeren normalt. Lav en ny log med HijackThis, og send den herind.

(11)
Når vi er helt færdige, så husk at aktiver systemgendannelse igen.
03. januar 2006 - 20:04 #10
(Hvad endte denne tråd med?)
Avatar billede okoleg Nybegynder
09. januar 2006 - 10:01 #11
Den endte med at jeg gav kryptos point, og formareterer min harddisk.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Computerworld tilbyder specialiserede kurser i database-management

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester