15. januar 2006 - 00:38Der er
67 kommentarer og 2 løsninger
Scollbaren "bladrer" og virus!
Hej.
Jeg har lige scanned med Ewido, men hjalp intet. Jeg har problemer med de popup-reklamer som kommer, og automatisk installerer sig på mit skrivebord - ewido hjalp ikke, her er min HJT -log:
Logfile of HijackThis v1.99.1 Scan saved at 00:35:38, on 15-01-2006 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Genstart i Fejlsikret tilstand ved at taste F8 under opstart.
Højreklik på windows start knappen (helt nede i venstre hjørne af din skærm) og vælge "Stifinder", klik på Funktioner->Mappeindstillinger->Vis. Fjern flueben ved "Skjul beskyttede operativsystemfiler". Fjern flueben ved "Skjul filtypenavne for kendte filtyper". Sæt prik i "Vis skjulte filer og mapper".
Afinstaller eller slet disse programmer/mapper manuelt.
C:\WINDOWS\SGFtbWVk\ ----> hvis du ikke kender mappen kun. C:\Programmer\Network Monitor\ ----> hvis du ikke kender mappen kun.
Er du usikker på disse mapper kan du uploade en fil eller 2 i mapperne til de hjemmesider jeg nævnte før.. helst exe filer eller dll filer og se om det er snavs de indeholder.
Kør HijackThis, scan og sæt et flueben ud for disse linjer - luk øvrige programvinduer. Dobbelt tjeck alt kom med!. Klik herefter "Fix checked" i hijackthis:
Gå herefter i Start -> Programmer -> Tilbehør -> Systemværktøjer -> Diskoprydning og slet temp-filer, temporary internet files og papirkurv.
Klik på mwav.exe som du hentede, programmet pakker sig selv ud og starter. Sæt flueben i følgende: Memory, Startup folders, drive, Registry, System folders og Services. Sæt prik i følgende: All local drives og Scan all files
Genstart normalt og kopir en ny hijackthis log herind så jeg kan se om vi fik fjernet det hele eller om noget skulle være blevet overset:)
Dr1 > Jeg har aldrig hørt noget som dumt .. ellers forstår jeg det ike. Uden internetforbindelse, hvordan skal jeg så komme ind på den side og downloade SP2?????? Og nej, jeg geninstallerer ikke, det skal nok komme væk på en eller anden mpåde.
Logfile of HijackThis v1.99.1 Scan saved at 12:23:18, on 15-01-2006 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Der er både Look2me og Vundo i den log, foruden det andet. Kalp den fil du spørger om er en L2M, og skal fjernes på den rigtige måde, det samme med Vundo. Men igen. Hent et antivirusprogram, f.eks AVG eller Avast. Hent Servicepack 2, brænd begge dele på en CDR. Formater maskinen, installer XP, installer drivere, installer Servicepack 2, installer Antivirus, først når Antivirusprogrammet skal opdateres tilslutter du nettet.
Fromsej > Jeg vil hellere leve i pis og lort, end at geninstallere endnu engang. Proffeisonelle geninstallerer ikke hver gang de får pis ind på deres computer - så hvorfor skulle jeg?> Fordi jeg ikke er professionel, men med alt jeres hjælp, kommer jeg nok videre.
Ja, Look2me den så jeg lige da jeg scannede med Microsoft AntiSpyware.
Den har fjernet de 3 ikoner der automatisk var installeret på mit skrivebord. Men scrollbaren fejler stadig.. og jeg har endnu ik set de grimme udsalgs-popup endnu
tjek lige de der filer dér, jeg kender intet til dem. Kun den som jeg har streget over, og bitmapbilledet, og mapperne.. de andre har jeg ingen anelse hvor er fra :S
Stadigvæk, intet antivirus, ingen hjælp herfra. Jeg kender udmærket de tegn, og har måske en løsning (90% sikkert), men jeg vil ikke spilde hverken din eller min tid på noget der er dødfødt.
Ellers vil jeg (også) gentage fra <fromsej>: [15/01-2006 12:25:49] "...Hent et antivirusprogram, f.eks AVG eller Avast. Hent Servicepack 2, brænd begge dele på en CDR. Formater maskinen, installer XP, installer drivere, installer Servicepack 2, installer Antivirus, først når Antivirusprogrammet skal opdateres tilslutter du nettet..."
Mht.: "....Proffeisonelle geninstallerer ikke hver gang de får pis ind på deres computer ..." Proffeisonelle bruger også fra starten seriøse antivirus værktøjer og lign... Samt "Safe Surfing..."
Så har du chancen nu, til at få dem afsluttet ordentligt, give de folk point der har hjulpet dig osv. Det kunne jo være, vi mente at vi så ikke har tid til at hjælpe dig videre ellers!
Logfile of HijackThis v1.99.1 Scan saved at 13:36:37, on 15-01-2006 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Gem filen på dit Skrivebord og dobbeltklik på l2mfix.exe. Klik på Install knappen og følge vejledningen på skærmen. Luk øvrige programmer du kunne have kørende. Der er blevet oprettet en ny mappe "l2mfix" i denne mappe skal du dobbelklikke på filen l2mfix.bat. Vælge valgmulighed 2 "Run Fix". Tast noget tilfældigt efterfølgende for, at genstarte. Når din pc har genstartet vil windows se lidt mystisk ud, men lad endelig være med, at pille ved noget.. når l2mfix er færdig vil notepad åbne og deri vil der være skrevet en log. Gem loggen for den skal jeg se på. Jeg vil desuden ikke anbefale, at du piller ved andre filer i l2mfix mappen.
Genstart i Fejlsikret tilstand ved at taste F8 under opstart.
Kør HijackThis, scan og sæt et flueben ud for disse linjer - luk øvrige programvinduer. Dobbelt tjeck alt kom med!. Klik herefter "Fix checked" i hijackthis:
Ps. angående denne linje.. O20 - Winlogon Notify: Shell Extensions - C:\WINDOWS\system32\h82olif3182.dll lig mærke til filnavnet.. hvis det ændre sig så er det selvfølgelig stadig denne linje du skal fikse. Og om lidt når vi sletter filer så skal du blot slette filen med det nye navn.
Find og slet (Kig godt efter!!.. Det du ikke finder har hijackthis muligvis selv kunne slette!)
Luk alle kørende programmer, også Internetvinduer, dobbeltklik på VirtumundoBeGone.exe på skrivebordet, læs intro-informationen, klik så på Continue, klik på Start. Når den spørger om du vil fortsætte, klik på Yes for at køre fixet. Klik så på Save log.
Det sker sommetider at fixet afslutter med "BSOD"(blå skærm og frosset PC) så skal du bare genstarte på Resetknappen.
Når du har genstartet, dobbeltklik på check.bat, der åbner eb tekstfil, kopier indholdet af den herind, sammen med indholdet af tekstfilen på dit skrivebord der hedder VBG.TXT.
fromsej >> Hvis du har større erfaring med denne infektion (hvilket jeg ikke tvivler) og ikke kan se der vil ske det vilde ved, at udføre min procedure så siger du bare til:) der er ingen grund til at han spilder tiden.
Ja, du behandler den, men den er en satan af rang, lad opretter vælge løsningsmodellen, så tager vi den derfra. Desuden, som et lille sidespring, L2M er i flere varianter, din metode kan ligesåvel være den rigtige, som min, der er til en nyere variant, endelig, skal vi måske helt tilbage til vores første L2M fix. Du kører showet, så læner jeg mig tilbage og krydser fingre. (Min Vundovejledning, kan lægges ind senere, om ønsket)
fromsej >> Helt i orden:) Desuden så var det ikke for, at hoppe ind igen.. havde bare ikke været online og så troede jeg ikke havde tænkt dig, at foretage noget pt. pga.
Kommentar: fromsej 15/01-2006 13:31:00
og han vælger din løsning så er det helt okay med mig:)
Logfile of HijackThis v1.99.1 Scan saved at 14:59:36, on 15-01-2006 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Uanset hvilken løsning du har valgt, skal vi altså se de andre logs der bliver bedt om også. Skriv lige om du kører "Kalp" modellen eller "Fromsej" modellen.
L2mfix 010406 Creating Account. Kommandoen blev udf›rt.
Adding Administrative privleges. Checking for L2MFix account(0=no 1=yes): 1 Granting SeDebugPrivilege to L2MFIX ... successful Checking for L2MFix account(0=no 1=yes): 0 Zipping up files for submission: zip warning: name not matched: dlls\*.*
zip error: Nothing to do! (backup.zip) adding: backregs/notibac.reg (188 bytes security) (deflated 87%)
Hmm, den gav ikke det ønskede resultat, den log skulle være meget længere, jeg HADER den infektion. Prøv min vejledning i stedet for, nogle gange gør en "bagvendt" fremgansmåde overraskende ting.*S*
Men jeg ved ikke om den er "nødvendig", for min situation, Fromsej.
Problemet er, at jeg har "popup-virus". Når jeg åbner en ny firefox (ja, også internet explorer) browser, så kommer der med det samme lige en popup. Og engang i mellem, kommer der sådan en... ved ikk hvad de hedder, det er bare et billede af forskellige ting, engang var det en grøn baggrund, hvor en sort mand i sort traktor (ikke vel-tegnet) kørte hen over, også et eller andet sted på billedet står der "X Close", også lukker den, også lagger hele systemet lgie i 10 sekunder, også kan jeg arbejde videre.
Når I nu skriver det jeg skal gøre, kan jeg så ik be jer om, at skrive en beskrivelse om hvad det program evt. skulle gøre?
Jeg er godt klar over dit problem, jeg ved også hvad det kommer af. Derfor har jeg bedt dig hente og køre to programmer, for at få nogle flere oplysninger ud af din maskine, oplysninger som hverken du, Kalp eller jeg kan få på andre måder. VirtumundoBeGone, fjerner forhåbentlig den trojaner du har, om ikke andet så kan vi komme videre. Check.bat skulle gerne give info om hvilke L2M filer der er på maskinen og skal slettes.
Men, enten gør du som vi beder dig om, eller også så får du nogen andre til at hjælpe dig, hvis du stiller spørgsmål hele tiden ved vores forslag, stiller du også spørgsmål ved vores evner, hvis du ikke mener vi er i stand til at løse opgaven, fint nok, men så er det spild af tid at fortsætte.
Hehe! Jeg ved jeg er belastende på den måde, men det er svært at gide at gøre alt det der - jeg har bare ikke lært at gøre så meget, for at få det væk.
Sådan! Der opstod dog små fejl.... Efter den havde søgt (check.bat) lukkede den vinduet, og log filen hedder "logit.txt" her:
LOGIT.TXT:
C:\WINDOWS\system32\hr0u05d9e.dll C:\WINDOWS\system32\hrp0057me.dll C:\WINDOWS\system32\j8n20i5oe8.dll C:\WINDOWS\system32\m828lifu1828.dll FINDSTR: C:\WINDOWS\system32\duvvox.dll kan ikke †bnes FINDSTR: C:\WINDOWS\system32\fprs0397e.dll kan ikke †bnes FINDSTR: C:\WINDOWS\system32\mv0ol9d31.dll kan ikke †bnes C:\WINDOWS\system32\guard.tmp
HiJackThis:
Logfile of HijackThis v1.99.1 Scan saved at 20:35:26, on 16-01-2006 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Start Killbox sæt et mærke i - replace on reboot.Prik i - Use dummy
Kopier nedenstående linjer ind i- Full path of file to delete- boksen , en efter en --------------------------- C:\WINDOWS\system32\hr0u05d9e.dll C:\WINDOWS\system32\hrp0057me.dll C:\WINDOWS\system32\j8n20i5oe8.dll C:\WINDOWS\system32\m828lifu1828.dll C:\WINDOWS\system32\duvvox.dll C:\WINDOWS\system32\fprs0397e.dll C:\WINDOWS\system32\mv0ol9d31.dll C:\WINDOWS\system32\guard.tmp --------------------------- Tryk på - unregister dll before deleting
Klik på knappen med det røde kryds efter hver fil, du vil blive spurgt om du vil genstarte, sig nej indtil du har kopieret den sidste linje ind, så sig ja.
Send en ny logit txt herind sammen med en hijackthis log.
Logfile of HijackThis v1.99.1 Scan saved at 20:55:42, on 16-01-2006 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
FINDSTR: C:\WINDOWS\system32\cuosys.dll kan ikke †bnes FINDSTR: C:\WINDOWS\system32\jt8o07l3e.dll kan ikke †bnes FINDSTR: C:\WINDOWS\system32\lv6609jse.dll kan ikke †bnes C:\WINDOWS\system32\guard.tmp
Indsæt en tom diskette/CD i diskette-drevet/CD-brænderen. Ved diskette-versionen dobbeltklikker du blot på den downloadede fil, så bliver den lagt over på disketten. Ved CD-versionen skal du køre et brænderprogram (fx. Nero), hvorfra du kan brænde det CD-billede, der findes i den downloadede iso-fil.
Lav et notesblokdokument i C:\ kopier det mellem de stiplede linier ind og gem det som slet.bat For at kunne gemme som slet.bat skal du vælge Gem Som, derefter klikke på Filtyper og vælge alle. --------------------------- CD windows\system32 ATTRIB -h -r -s cuosys.dll ATTRIB -h -r -s jt8o07l3e.dll ATTRIB -h -r -s lv6609jse.dll ATTRIB -h -r -s guard.tmp DEL cuosys.dll DEL jt8o07l3e.dll DEL lv6609jse.dll DEL guard.tmp --------------------------- Genstart med disketten i drevet, du skal være sikker på at maskinen starter op på diskette, ellers skal du i BIOS og ændre det, så Floppy står som First Boot Device. (Eller CDrom hvis du bruger CDrom filen)
Du vil få et A:\>_ stående på skærmen, her skriver du C: og trykker på <Enter> tasten. (Bruger du CDrom versionen vil bogstavet være et andet, men du skal stadig skrive C:) Nu skulle der gerne stå C:\>_ på skærmen, så skal du skrive slet <Enter>
Der går et splitsekund, så skulle filerne gerne være slettet, pil disketten/CDén ud og genstart.
Kan du ikke få en til at hjælpe dig med BIOS? Ellers prøv at sætte disketten i, hvis den booter på den og du får A:\> så er det som det skal være. Nej, Slet .bat er ikke nok, de filer er beskyttede selv i fejlsikret, der er ikke andre veje end at få bootet på noget, så windows ikke er aktiv.
Men helt ærligt, den tid vi har brugt nu, der kunne du have formateret, genistalleret og sikret dig ordentligt.
Prøv hør jeg takker for jeres hjælp selvfølgelig, men jeg gider kraftedeme ikke geninstallere, har ikke tid til at brænde 500000 gb. på cder, også installere det / sætte op på det nye windows, og jeg GIDER heller ikke - dette windows vil jeg beholde, og hvis det er sådan et problem for jer at hjælpe, så henvis mig til et andet forum.
Det her er SIDSTE gang jeg siger jeg ikke gider geninstallere, TAK!!
knock >> tag det roligt... det var blot en kommentar fra fromsej... ingen grund til, at gå amok:)
Hvis du ikke vil formattere så kan du forsøge dig, med at installere windows igen uden at formattere men i en ny mappe.. så har du 2 stk windows installeret.. så ved opstart skal du vælge mellem dem, men når du har installeret det nye så kør fromsej's forslag igen og selvfølgelig skal du også scanne med antivirus..
måske er du heldig, at de forskellige ting på computeren ikke er aktive i det nye windows.. når det er ordnet kan du prøve at starte op med dit gamle windows igen og slette den nye installation igen.
jeg fandt ud af, at hvis jeg har diskette i og genstarter, så kommer den ikke ind i windows, så kommer der en fejl ;s og hvis jeg tager den ud, kan den godt starte windows op... - så den er vel sat til diskette-halløj?
Men hvis jeg flytter "skyderen" på disketten, så kan jeg ikke selv åbne noget på den?!
17/01-2006 12:02:22 >> Vi skal have fjernet L2M, derefter Vundo, jeg har helt styr på det. Men, hvis du ikke vil/kan følge vores vejledninger, tjae jeg har rigeligt andet at se til. Find en diskette der virker, få slettet de filer, derefter en ny log.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.