Avatar billede fixxxer Nybegynder
11. januar 2007 - 16:14 Der er 12 kommentarer og
1 løsning

Win32.RBot

Jeg forsøger at fjerne noget malware som XOFTspy Portable identificerer som Win32.RBot.

Jeg har læst lidt frem og tilbage, og RBot-familien skulle skyldes et hul i DCOM i Windows 2000/XP.

Min maskine er Windows XP med SP2, fuldt opdateret.

I Jobliste under Processer ligger der konsekvent en process med 5 karakterere/tal .exe. Lige nu hedder den SBC78.EXE
Filen ligger i C:\Windows\Temp

Afslutter jeg processen slettes filen automatisk. Genstarter jeg, kommer der en nu tilsvarende process.


Jeg har prøvet at køre hijackthis og kan ikke umiddelbart se noget suspekt.
Ad-aware, Spybot og Spy Doctor finder ikke den pågældende bot selvom den i processer-oversigten.

Hvordan får jeg has på denne standhaftige bot?
11. januar 2007 - 17:51 #1
http://www.eksperten.dk/artikler/1021 - rul den procedure...
Avatar billede fixxxer Nybegynder
12. januar 2007 - 11:04 #2
DrWeb fandt ingenting..

SAS fandt 7 tracking cookies

Ewido/AVG Anti-Spyware fandt 49 tracking cookies


Altså finder de ikke det program der ligger i C:\Windows\Temp

Så hvad så nu? Jeg har også prøvet hijackthis, den finder heller ikke noget suspekt.
Avatar billede ejvindh Ekspert
12. januar 2007 - 11:31 #3
Angående filen i windows\temp: Bruger du Trend Micro's antivirus?

Angående XOFTspy's fund af Rbot: Prøv at skrive de præcise oplysninger som du får (filnavn og placering).
Avatar billede fixxxer Nybegynder
12. januar 2007 - 11:48 #4
Ja jeg kører Trend Micro Antivirus Client/server.


Jeg finder lige de helt præcise oplysninger fra XOFTspy.
Avatar billede fixxxer Nybegynder
12. januar 2007 - 11:52 #5
Vendor: Win32.RBOT
Type: File
Threat level: Servere Risk
Object: C:\Windows\TEMP\TOC5D4.EXE


Og TOC5D4.EXE ligger inde i Processor under Joblisten.
Avatar billede ejvindh Ekspert
12. januar 2007 - 11:56 #6
Den fil er med 99% sikkerhed en fil der hører til Trend Micro, og dermed altså en falsk positiv fra Xoftspy. Men for nu at være helt sikker så prøv følgende:

-- Hent Dr. Web, og gem det på skrivebordet:
ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe

-- Genstart i fejlsikret, hvis du ikke ved hvordan så kig her:
http://www.ctrlaltdel.dk/forum/forum_posts.asp?TID=23&PN=1

-- Dobbeltklik på drweb-cureit.exe, den vil køre en expressscan, det siger du ja til. Lad den slette hvad den finder (say Yes to all). Undervejs i scanningen vil der dukke en grøn popup som tilbyder dig at købe Dr.Web, hvor du får mulighederne "Buy" eller "50% discount". Her skal du bare lukke popuppen, ved at klikke på krydset øverst til højre.

Når den skriver "Select object for Scanning" nederst til venstre, skal du klikke på Options->Change settings.
Skift til fanebladet Scan, fjern fluebenet ved Heuristic analysis.
Skift til fanebladet - File Types, prik i - All Files
Skift til fanebladet Actions, her skal alle punkter under Malware sættes til Move.
Fjern flueben ved "Prompt on action"
Ved "Move path", skriver du i tekstboksen "c:\" Så der kommer til at stå "c:\infected".
Skift til fanbladet Log File. Der fjerner du flueben ved: "Scanned objects" og "Archivers name".
Tryk på Anvend

Klik så på det eller de drev du vil have scannet, der kommer en rød prik for at vise det/de er valgt.
Tryk så på den grønne pil nederst til højre, så scanner den.
Lad den slette/move hvad den finder (Say yes to all)

Når scanningen er færdig, gå op i file – Tryk på- Save Report list. Så ligger der en en fil der her hedder "drweb.csv" på skrivebordet. Luk Programmet

-- Genstart til normal tilstand, kopier indholdet af drweb.csv herind, sammen med en ny hijackthis log.
Avatar billede fixxxer Nybegynder
12. januar 2007 - 12:50 #7
Det er TrendMicro der gør det.

Men så er spørgsmålet, hvorfor? Jeg vil da lige se om jeg kan finde en forklaring, men hvis I har en, må I meget gerne skrive den her :)
Avatar billede fixxxer Nybegynder
12. januar 2007 - 12:52 #8
Avatar billede ejvindh Ekspert
12. januar 2007 - 12:57 #9
Du fandt det selv ;-)
Avatar billede fixxxer Nybegynder
12. januar 2007 - 12:58 #10
Smid et svar, du fik mig på rette spor
Avatar billede ejvindh Ekspert
12. januar 2007 - 13:07 #11
Der kommer et svar her :-)
Avatar billede fixxxer Nybegynder
12. januar 2007 - 13:11 #12
Tak for hjælpen og god weekend :)
Avatar billede ejvindh Ekspert
12. januar 2007 - 13:12 #13
Du er velkommen, og tak i lige måde.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester