Avatar billede Skroman Nybegynder
22. december 2009 - 17:56 Der er 14 kommentarer

Virus Hjælp

Hey Eksperter

Jeg har en virus der hedder W32/blaster worm, som jeg ikke rigtigt kan komme af med, har prøvet mange forskellige programmer til fjernelse af programmet men med intet held til at fjerne den.

Min computer vil ikke lade mig installere noget eller komme ind og se i min jobliste...

Håber virkelig i kan hjælpe mig med mit problem

styresystem: XP

Søren
Avatar billede f-arn Guru
22. december 2009 - 18:06 #1
Hent og gem Combofix på dit skrivebord som alg.exe:

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Start alg.exe og følg anvisningerne.

Da Combofix kan konflikte med dine sikkerhedsprogrammer er det vigtigt at du deaktiverer dem.

Så skulle Combofix gerne give sig til at arbejde. Muligvis vil den kræve en genstart, hvilket du skal tillade. Du bør ikke klikke på vinduet imens værktøjet kører, idet det kan få din computer til at fryse.
Når Combofix er færdig, og efter det (muligvis) har genstartet, skulle der gerne åbnes en logfil combofix.txt som ligger her C:\Combofix.txt

Indholdet af denne fil må du gerne lægge herind.
Avatar billede Skroman Nybegynder
22. december 2009 - 22:28 #2
Hej f-arn

Jeg har prøvet det du skriver om, men det kan jeg ikke få lov til af security central

Jeg får en meddelse der siger "file alg.exe is detected by W32/blaster.worm"

ved ikke hvad jeg skal stille op med problemet

søren
Avatar billede f-arn Guru
22. december 2009 - 23:06 #3
Brugte du "gem som" da du hentede den?
Hvad har du prøvet?

Jeg har prøvet det du skriver om, men det kan jeg ikke få lov til af security central

Vil det sige at den optræder som et af de her "sikkerheds programmer" ?
Avatar billede Skroman Nybegynder
22. december 2009 - 23:13 #4
Hey F-arn

Så fandt jeg ud af problemet og den skulle være slettet nu, jeg kørte min computer i fejlsikret tilstand og på denne måde kunne jeg slette filen ved hjælp fra din fil, tak for hjælpen...

ComboFix 09-12-21.08 - PC 22-12-2009  22:55:55.1.1 - x86 MINIMAL
Microsoft Windows XP Professional  5.1.2600.3.1252.45.1030.18.502.378 [GMT 1:00]
Kører fra: c:\documents and settings\PC\Skrivebord\ComboFix.exe
AV: Panda Antivirus 2008 *On-access scanning enabled* (Updated) {EEE2D94A-D4C1-421A-AB2C-2CE8FE51747A}

advarsel -DENNE MASKINE HAR IKKE GENOPRETTELSESKONSOL INSTALLERET !!
.

(((((((((((((((((((((((((((((((((((((((  Andet, der er slettet  )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\docume~1\PC\LOKALE~1\Temp\tmp2.tmp
c:\programmer\Security Central
c:\programmer\Security Central\Security Central.exe

.
(((((((((((((((((((((((((((((  Filer skabt fra 2009-11-22 til 2009-12-22  )))))))))))))))))))))))))))))))))))
.

Ingen nye filer dannet i denne periode

.
((((((((((((((((((((((((((((((((((((((((  Find3M Rapport  ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-12-10 15:23 . 2008-04-15 02:00    48482    ----a-w-    c:\windows\system32\perfc006.dat
2009-12-10 15:23 . 2008-04-15 02:00    328232    ----a-w-    c:\windows\system32\perfh006.dat
2009-10-29 07:44 . 2008-04-15 02:00    832512    ----a-w-    c:\windows\system32\wininet.dll
2009-10-29 07:44 . 2008-04-15 02:00    78336    ----a-w-    c:\windows\system32\ieencode.dll
2009-10-29 07:44 . 2008-04-15 02:00    17408    ----a-w-    c:\windows\system32\corpol.dll
2009-10-21 05:39 . 2008-04-15 02:00    75776    ----a-w-    c:\windows\system32\strmfilt.dll
2009-10-21 05:39 . 2008-04-15 02:00    25088    ----a-w-    c:\windows\system32\httpapi.dll
2009-10-20 16:20 . 2008-04-15 02:00    265728    ----a-w-    c:\windows\system32\drivers\http.sys
2009-10-13 10:34 . 2008-04-15 02:00    270848    ----a-w-    c:\windows\system32\oakley.dll
2009-10-12 13:40 . 2008-04-15 02:00    79872    ----a-w-    c:\windows\system32\raschap.dll
2009-10-12 13:40 . 2008-04-15 02:00    150016    ----a-w-    c:\windows\system32\rastls.dll
.

------- Sigcheck -------

  • 2008-12-17 . 8ADD18C6AB9CF788DF7EBF08FDDC1EA7 . 1571840 . . [5.1.2600.5512] . . c:\windows\system32\sfcfiles.dll
.
(((((((((((((((((((((((((((((((((((  Start steder i reg.basen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Bemærk* tomme linier & lovlige standard linier vises ikke 
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="c:\programmer\Messenger\msmsgs.exe" [2008-04-14 1695232]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2008-12-17 155648]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2008-12-17 126976]
"TrackPointSrv"="tp4mon.exe" [2008-04-14 82944]
"Adobe Reader Speed Launcher"="c:\programmer\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2008-06-12 34672]
"SunJavaUpdateSched"="c:\programmer\Java\jre6\bin\jusched.exe" [2009-03-09 148888]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-15 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avldr]
2007-02-15 19:02    50736    ----a-w-    c:\windows\system32\avldr.dll

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
"DisableUnicastResponsesToMulticastBroadcast"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=

S1 ShldDrv;Panda File Shield Driver;c:\windows\system32\drivers\ShlDrv51.sys [06-02-2009 08:52 38968]
S2 PavProc;Panda Process Protection Driver;c:\windows\system32\drivers\PavProc.sys [06-02-2009 08:52 178872]
.
------- Yderligere scanning -------
.
uStart Page = https://www.google.com/accounts/ServiceLogin?service=mail&passive=true&rm=false&continue=http%3A%2F%2Fmail.google.com%2Fmail%2F%3Fhl%3Dda%26tab%3Dwm%26ui%3Dhtml%26zy%3Dl&bsv=1k96igf4806cy&scc=1&ltmpl=default&ltmplcache=2&hl=da
uInternet Connection Wizard,ShellNext = iexplore
IE: E&ksporter til Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
LSP: c:\programmer\Panda Security\Panda Antivirus 2008\pavlsp.dll
DPF: {07D09E9E-C667-45DD-B035-217BC2A61A3B} - hxxps://www.sparoj-netbank.dk/package/sdc/external/activex/ActiveXSikkerhedssoftware-prod-1.30.cab
.
- - - - TOMME GENVEJE FJERNET - - - -

HKLM-Run-Security Central - c:\programmer\Security Central\Security Central.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-12-22 23:02
Windows 5.1.2600 Service Pack 3 NTFS

scanner skjulte processer ... 

scanner skjulte autostarter ...

scanner skjulte filer ... 

scanning gennemført med succes
skjulte filer: 0

**************************************************************************
.
--------------------- DLLs startet under kørende Processer ---------------------

- - - - - - - > 'winlogon.exe'(224)
c:\windows\system32\avldr.dll
.
Gennemført tid: 2009-12-22  23:04:33
ComboFix-quarantined-files.txt  2009-12-22 22:04

Pre-Kørsel: 34.878.214.144 byte ledig
Post-Kørsel: 35.518.099.456 byte ledig

- - End Of File - - 4CFFC956F4B13FA88D178BFC7D3C8358


Tusind tak for hjælpen, her var loggen jeg fik, er der noget med at man skal smide et svar så man kan få point eller hvordan??
Avatar billede f-arn Guru
22. december 2009 - 23:55 #5
Vi er skam ikke færdige endnu:

------

Hent "Malwarebytes' Anti-Malware" her: http://www.besttechie.net/tools/mbam-setup.exe
Installer og start programmet, opdater, lav "Hurtig skan" under fanebladet "skanner".
Bagefter klik på "vis resultater", tryk på "Fjern det valgte" og send loggen herind.

NB Når du opdaterer Malwarebytes, så klik på "opdater" til den skriver at der ikke er flere opdateringer.

------

Højreklik på skrivebordet og vælg ny->tekstdokument og kopier det fremhævede ind og gem filen som CFScript.txt

Du skal sikre dig at den ikke kommer til at hedde CFScript.txt.txt


Killall::
Snapshot::
SRPeek::
c:\windows\system32\sfcfiles.dll
Restore::
c:\windows\system32\sfcfiles.dll



Da Combofix kan konflikte med dine sikkerhedsprogrammer er det vigtigt at du deaktiverer dem.

Tag så fat i den nye fil med musen, og før den hen over Combofix-filen, hvorefter du "giver slip" med musen.
http://www.fromsej.saknet.dk/billeder/swfcombo.gif

Så skulle Combofix gerne give sig til at arbejde. Muligvis vil den kræve en genstart, hvilket du skal tillade. Du bør ikke klikke på vinduet imens værktøjet kører, idet det kan få din computer til at fryse.
Når Combofix er færdig, og efter det (muligvis) har genstartet, skulle der gerne åbnes en logfil combofix.txt som ligger her C:\Combofix.txt

Indholdet af denne fil må du gerne lægge herind.

------

Har du en Windows installations cd
Avatar billede Skroman Nybegynder
23. december 2009 - 00:19 #6
Malwarebytes' Anti-Malware 1.42
Database version: 3411
Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.13

23-12-2009 00:17:52
mbam-log-2009-12-23 (00-17-52).txt

Skan type: Hurtig skanning
Objekter skannet: 116799
Tid tilbagelagt: 5 minute(s), 50 second(s)

Inficerede Hukommelses Processer: 0
Inficerede Hukommelses Moduler: 0
Inficerede Registeringsdatabase Nøgler: 0
Inficerede Registeringsdatabase Værdier: 0
Inficerede Registeringsdatabase Filer: 0
Inficerede Mapper: 0
Inficerede Filer: 1

Inficerede Hukommelses Processer:
(Ingen mistænkelige filer fundet)

Inficerede Hukommelses Moduler:
(Ingen mistænkelige filer fundet)

Inficerede Registeringsdatabase Nøgler:
(Ingen mistænkelige filer fundet)

Inficerede Registeringsdatabase Værdier:
(Ingen mistænkelige filer fundet)

Inficerede Registeringsdatabase Filer:
(Ingen mistænkelige filer fundet)

Inficerede Mapper:
(Ingen mistænkelige filer fundet)

Inficerede Filer:
C:\Documents and Settings\PC\Application Data\Microsoft\Internet Explorer\Quick Launch\Security Central.LNK (Rogue.SecurityCentral) -> Quarantined and deleted successfully.

Her er loggen...

nej jeg har ingen installationsfiler, er det nødvendigt??
Avatar billede Skroman Nybegynder
23. december 2009 - 00:39 #7
ComboFix 09-12-21.08 - PC 23-12-2009  0:28.2.1 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.45.1030.18.502.303 [GMT 1:00]
Kører fra: c:\documents and settings\PC\Skrivebord\ComboFix.exe
Kommandoer benyttet :: c:\documents and settings\PC\Skrivebord\CFScript.txt.txt
AV: avast! antivirus 4.8.1368 [VPS 091222-1] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}

advarsel -DENNE MASKINE HAR IKKE GENOPRETTELSESKONSOL INSTALLERET !!
.

(((((((((((((((((((((((((((((((((((((((  Andet, der er slettet  )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\docume~1\PC\LOKALE~1\Temp\tmp2.tmp

c:\windows\system32\sfcfiles.dll . . . er inficeret!!

.
(((((((((((((((((((((((((((((  Filer skabt fra 2009-11-22 til 2009-12-22  )))))))))))))))))))))))))))))))))))
.

2009-12-22 23:09 . 2009-12-22 23:09    --------    d-----w-    c:\documents and settings\PC\Application Data\Malwarebytes
2009-12-22 23:09 . 2009-12-03 15:14    38224    ----a-w-    c:\windows\system32\drivers\mbamswissarmy.sys
2009-12-22 23:09 . 2009-12-22 23:09    --------    d-----w-    c:\documents and settings\All Users\Application Data\Malwarebytes
2009-12-22 23:09 . 2009-12-22 23:09    --------    d-----w-    c:\programmer\Malwarebytes' Anti-Malware
2009-12-22 23:09 . 2009-12-03 15:13    19160    ----a-w-    c:\windows\system32\drivers\mbam.sys
2009-12-22 22:25 . 2009-11-24 23:48    23120    ----a-w-    c:\windows\system32\drivers\aswRdr.sys
2009-12-22 22:25 . 2009-11-24 23:49    48560    ----a-w-    c:\windows\system32\drivers\aswTdi.sys
2009-12-22 22:25 . 2009-11-24 23:47    27408    ----a-w-    c:\windows\system32\drivers\aavmker4.sys
2009-12-22 22:25 . 2009-11-24 23:47    97480    ----a-w-    c:\windows\system32\AvastSS.scr
2009-12-22 22:25 . 2009-11-24 23:51    93424    ----a-w-    c:\windows\system32\drivers\aswmon.sys
2009-12-22 22:25 . 2009-11-24 23:50    94160    ----a-w-    c:\windows\system32\drivers\aswmon2.sys
2009-12-22 22:25 . 2009-11-24 23:50    114768    ----a-w-    c:\windows\system32\drivers\aswSP.sys
2009-12-22 22:25 . 2009-11-24 23:50    20560    ----a-w-    c:\windows\system32\drivers\aswFsBlk.sys
2009-12-22 22:24 . 2009-11-24 23:54    1280480    ----a-w-    c:\windows\system32\aswBoot.exe
2009-12-22 22:24 . 2003-03-18 20:20    1060864    ----a-w-    c:\windows\system32\MFC71.dll
2009-12-22 22:24 . 2009-12-22 22:24    --------    d-----w-    c:\programmer\Alwil Software
2009-12-22 22:20 . 2009-12-22 22:20    --------    d-----w-    c:\programmer\CCleaner

.
((((((((((((((((((((((((((((((((((((((((  Find3M Rapport  ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-12-22 23:02 . 2009-02-06 07:52    --------    d-----w-    c:\programmer\Fælles filer\Panda Software
2009-12-10 15:23 . 2008-04-15 02:00    48482    ----a-w-    c:\windows\system32\perfc006.dat
2009-12-10 15:23 . 2008-04-15 02:00    328232    ----a-w-    c:\windows\system32\perfh006.dat
2009-10-29 07:44 . 2008-04-15 02:00    832512    ------w-    c:\windows\system32\wininet.dll
2009-10-29 07:44 . 2008-04-15 02:00    78336    ----a-w-    c:\windows\system32\ieencode.dll
2009-10-29 07:44 . 2008-04-15 02:00    17408    ----a-w-    c:\windows\system32\corpol.dll
2009-10-21 05:39 . 2008-04-15 02:00    75776    ----a-w-    c:\windows\system32\strmfilt.dll
2009-10-21 05:39 . 2008-04-15 02:00    25088    ----a-w-    c:\windows\system32\httpapi.dll
2009-10-20 16:20 . 2008-04-15 02:00    265728    ----a-w-    c:\windows\system32\drivers\http.sys
2009-10-13 10:34 . 2008-04-15 02:00    270848    ----a-w-    c:\windows\system32\oakley.dll
2009-10-12 13:40 . 2008-04-15 02:00    79872    ----a-w-    c:\windows\system32\raschap.dll
2009-10-12 13:40 . 2008-04-15 02:00    150016    ----a-w-    c:\windows\system32\rastls.dll
.

((((((((((((((((((((((((((((((((((((((((((  SR_Search  ))))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
------- Sigcheck -------

  • 2008-12-17 . 8ADD18C6AB9CF788DF7EBF08FDDC1EA7 . 1571840 . . [5.1.2600.5512] . . c:\windows\system32\sfcfiles.dll
.
(((((((((((((((((((((((((((((((((((  Start steder i reg.basen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Bemærk* tomme linier & lovlige standard linier vises ikke 
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="c:\programmer\Messenger\msmsgs.exe" [2008-04-14 1695232]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2008-12-17 155648]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2008-12-17 126976]
"TrackPointSrv"="tp4mon.exe" [2008-04-14 82944]
"Adobe Reader Speed Launcher"="c:\programmer\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2008-06-12 34672]
"SunJavaUpdateSched"="c:\programmer\Java\jre6\bin\jusched.exe" [2009-03-09 148888]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-11-24 81000]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-15 15360]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"DisableUnicastResponsesToMulticastBroadcast"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=

R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [22-12-2009 23:25 114768]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [22-12-2009 23:25 20560]
.
------- Yderligere scanning -------
.
uStart Page = https://www.google.com/accounts/ServiceLogin?service=mail&passive=true&rm=false&continue=http%3A%2F%2Fmail.google.com%2Fmail%2F%3Fhl%3Dda%26tab%3Dwm%26ui%3Dhtml%26zy%3Dl&bsv=1k96igf4806cy&scc=1&ltmpl=default&ltmplcache=2&hl=da
uInternet Connection Wizard,ShellNext = iexplore
IE: E&ksporter til Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
DPF: {07D09E9E-C667-45DD-B035-217BC2A61A3B} - hxxps://www.sparoj-netbank.dk/package/sdc/external/activex/ActiveXSikkerhedssoftware-prod-1.30.cab
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-12-23 00:33
Windows 5.1.2600 Service Pack 3 NTFS

scanner skjulte processer ... 

scanner skjulte autostarter ...

scanner skjulte filer ... 

scanning gennemført med succes
skjulte filer: 0

**************************************************************************
.
--------------------- DLLs startet under kørende Processer ---------------------

- - - - - - - > 'explorer.exe'(3744)
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Andre kørende processer ------------------------
.
c:\windows\system32\ibmpmsvc.exe
c:\programmer\Alwil Software\Avast4\aswUpdSv.exe
c:\programmer\Alwil Software\Avast4\ashServ.exe
c:\programmer\Java\jre6\bin\jqs.exe
c:\windows\system32\tp4mon.exe
c:\programmer\Alwil Software\Avast4\ashMaiSv.exe
c:\programmer\Alwil Software\Avast4\ashWebSv.exe
.
**************************************************************************
.
Gennemført tid: 2009-12-23  00:36:49 - maskinen blev genstartet
ComboFix-quarantined-files.txt  2009-12-22 23:36
ComboFix2.txt  2009-12-22 22:04

Pre-Kørsel: 35.657.424.896 byte ledig
Post-Kørsel: 35.687.534.592 byte ledig

- - End Of File - - 7063678DAEEAAAAD80AE7CC3568ED53B
Her var den sidste log...

Tusind tak for hjælpen
Avatar billede f-arn Guru
23. december 2009 - 09:44 #8
Jeg skrev du skulle sikre dig at den IKKE kom til at hedde CFScript.txt.txt, men det kom den alligevel til. Nå, ligemeget, den gjorde det den skulle alligevel.
nej jeg har ingen installationsfiler, er det nødvendigt??

Ja, for vi skal på en eller anden måde ha' fundet en ren kopi af
sfcfiles.dll, men det er der ikke på din maskine.
Avatar billede Skroman Nybegynder
23. december 2009 - 10:20 #9
Hey

Hov det må du sku undskylde, men altid noget at det gjorde som det skulle:)

Hvis nu jeg får fat i en installations cd, er det så "bare" at sætte den i også køre den?

Søren
Avatar billede f-arn Guru
23. december 2009 - 10:51 #10
Hvis du får fat i en Windows XP Professional cd, så kan vi "fiske" filen derfra :)
Avatar billede sullep Nybegynder
23. december 2009 - 11:24 #11
Avatar billede f-arn Guru
23. december 2009 - 11:33 #12
Tak sullep
Jeg kendte godt den side, men desværre kunne jeg ikke lige finde den. Nu må jeg hellere gemme linket :)
Avatar billede Skroman Nybegynder
23. december 2009 - 20:10 #13
Tak for hjælpen begge to, så fik jeg fikset problemet:)


God jul

Søren
Avatar billede f-arn Guru
23. december 2009 - 22:16 #14
Sååh
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester