Hej
Jeg har en pc med Vista og AVG Antivirus på.
Den er nu inficeret med noget der gør at jeg hverken kan åbne Windows Mail, Explorer eller mit antivirusprogram. Jeg får beskeder om at diverse exe-filer er:’”..infected. Do you want to activate your antivirus software now”. Disse beskeder kommer både som skærm popups og som ballons nede fra proceslinien - fra windows sikkerhedscenter. Status i windows sikkerhedscenter er at alt er slået til og det hele er opdateret.
Samtidig åbnes der i baggrunden automatisk diverse porno-/viagrasider selv om jeg ellers ikke kan tilgå explorer.
Jeg har en besked: “Antivirus software alert” som kommer med diverse skiftende beskeder om
Attack from: “diverse ip-adresser”, Port: “skiftende portnr.”
Attacked port: “skiftende portnr.”
Threat: BankerFox.A - besked skifter med - win32/Nuqel.E
Jeg har frakoblet denne computer internettet indtil videre.
Håber I kan hjælpe mig….
|
|
|
|
|
|
|
|
|
|
Velkommen til Spywarefri. Kaspersky Rescue CD kan bruges, hvis du slet ikke kan komme ind i Windows, eller hvis du ikke kan få installeret andre værktøjer. Du kan brænde den ISO-fil, du henter fra Kaspersky og derefter starte computeren fra CD’en. http://www.fromsej.dk/Vejledninger/html/kasres.html Spørg endelig, hvis du bliver i tvivl om noget undervejs. |
|
|
|
|
|
TAK |
|
|
|
|
|
PS. Jeg kan ikke brænde på min laptop |
|
|
|
|
|
Hent Malwarebytes Anti-Malware herfra: Derefter - Tryk på “Vis resultater” knappen efter scanningen - og herefter tryk på “Fjern det valgte” - nu åbnes log’en og du skal gemme den et sted, hvor du kan finde den igen. |
|
|
|
|
|
Hej igen |
|
|
|
|
|
Det lyder slet ikke godt
Start superantispyware, klik på Check for updates, hent opdateringer Klik på Scan your Computer, sæt flueben i de drev der skal scannes. Når den er færdig kommer der et vindue med en opsummering, klik på OK, klik så på næste og så på Udfør. Der kommer et vindue med Quarantine and removal Complete, klik på OK, klik på Udfør. ———————————————————-
Hent denne scanner.
Første gang Dr.Web finder noget, klik “Yes to All”, så fjerner den hvad den finder. Når den skriver Done nederst til venstre, skal du klikke på Options->Change settings. Tryk på fanebladet Scan, fjern fluebenet ved Heuristic analysis. Skift til fanebladet Actions, her skal alle punkter under Malware sættes til Rename. Tryk på - Anvend. Luk Actions - fanebladet ved at trykke på det firkantede kryds i øverste højre hjørne.
Så ligger der en en fil der her hedder “drweb.csv” på skrivebordet. Luk Programmet. NB. Under scanningen popper der en boks op med - Buy -den boks lukker du bare ned Kopier logfilen/erne herind. |
|
|
|
|
|
Nej - det er vist ikke godt :-( Onnlinescanneren gik ikke—> når jeg prøver at tilgå sitet så åbner explorer siden: Internet Explorer Warning - visiting this website may harm your computer hvor jeg så kan vælge mellem 3 muligheder:
samtidig kommer der en windowsmeddelelse nede fra proceslinien med besked om at s8szufp.exe is infected efterfulgt af en besked fra programmet Antivirus software alert som beskrevet tidligere Herefter kommer en besked fra windows security alert: Windows reports that computer is infected. Antivirus software helps to protect your computer angainst viruses and other security threats. Click here to scan your computer. Your system might be at risk now. |
|
|
|
|
|
Hent disse to programmer til din usb-stick og læg dem over på den syge computer: http://download.bleepingcomputer.com/grinler/rkill.com Dobbeltklik på rkill.com (gør det et par gange - det går hurtigt) - vent et øjeblik. Prøv herefter at køre Malwarebytes “tricket” igen - hvis det ikke virker så kør ComboFix og fortæl os, hvad der sker… |
|
|
|
|
|
rkill.com har fået “aflivet” alle de popups - der er blevet “ro” på skærmen Malwarebytes “tricket” gik fint under installationen men under kørsel af “mbamrules.exe” kom der er en fejl og efterfølgende en fejl under forsøg op opstart af selve malwarebytes.exe MEN ingen beskede om at exefilerne var inficeret - nærmere en programfejl som jeg skulle sende til supporten af programmet I stedet kørte jeg ComboFix 10-03-08.01 - Sanne & Lenike 08-03-2010 18:38:57.1.2 - x86 ((((((((((((((((((((((((((((((((((((((( Andet, der er slettet ))))))))))))))))))))))))))))))))))))))))))))))))) c:\users\Sanne & Lenike\AppData\Local\dnpyis . 2010-03-08 17:44 . 2010-03-08 17:44 ———— d——-w- c:\users\Default\AppData\Local\temp . ((((((((((((((((((((((((((((((((((( Start steder i reg.basen )))))))))))))))))))))))))))))))))))))))))))))))) [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend] [HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc] R1 SASKUTIL;SASKUTIL;c:\program files\SUPERAntiSpyware\SASKUTIL.sys [x]
2010-03-08 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job 2010-03-08 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job HKCU-Run-BitTorrent DNA - c:\users\Sanne & Lenike\Program Files\DNA\btdna.exe ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net scanner skjulte processer ... scanner skjulte autostarter ... scanner skjulte filer ... scanning gennemført med succes ************************************************************************** [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings] [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings] [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0003\AllUserSettings] Pre-Kørsel: 313.033.248.768 byte ledig - - End Of File - - 9B3066780EEEBF2488158EBA7B591149 |
|
|
|
|
|
Problemerne er selvforskyldte pga. fildeling. Åbn mappen med Combofix, højreklik et tomt sted i mappen, vælg Ny->tekstdokument, åbn tekstdokumentet, kopier følgende ind: Tag så fat i den nye fil med musen, og før den hen over Combofix-filen, hvorefter du “giver slip” med musen. |
|
|
|
|
|
Det er taget til efterretning og videregivet til resten af familien… Jeg kunne ikke finde LimeWire under Fjern programmer ((((((((((((((((((((((((((((( Filer skabt fra 2010-02-08 til 2010-03-08 ))))))))))))))))))))))))))))))))))) 2010-03-08 19:10 . 2010-03-08 19:10 ———— d——-w- c:\users\Public\AppData\Local\temp . ((((((((((((((((((((((((((((((((((( Start steder i reg.basen )))))))))))))))))))))))))))))))))))))))))))))))) [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend] [HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc] R1 SASKUTIL;SASKUTIL;c:\program files\SUPERAntiSpyware\SASKUTIL.sys [x]
2010-03-08 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job 2010-03-08 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net scanner skjulte processer ... scanner skjulte autostarter ... scanner skjulte filer ... scanning gennemført med succes ************************************************************************** [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings] [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings] [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0003\AllUserSettings] Pre-Kørsel: 313.651.859.456 byte ledig - - End Of File - - 0D8576A2F80C08D9029DF3629B83289E |
|
|
|
|
|
Du har vist glemt det her -> “Gem som, navngiv den CFScript, luk tekstdokumentet.” Som nævnt i Fromsej´s indlæg |
|
|
|
|
|
Havde ikke glemt det men fået gemt filen som en ANSI-fil tror jeg ComboFix 10-03-08.01 - Sanne & Lenike 09-03-2010 7:44.3.2 - x86 ((((((((((((((((((((((((((((( Filer skabt fra 2010-02-09 til 2010-03-09 ))))))))))))))))))))))))))))))))))) 2010-03-09 06:52 . 2010-03-09 06:52 ———— d——-w- c:\users\Public\AppData\Local\temp . ((((((((((((((((((((((((((((((((((( Start steder i reg.basen )))))))))))))))))))))))))))))))))))))))))))))))) [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend] [HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc] R1 SASKUTIL;SASKUTIL;c:\program files\SUPERAntiSpyware\SASKUTIL.sys [x]
2010-03-09 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job 2010-03-08 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net scanner skjulte processer ... scanner skjulte autostarter ... scanner skjulte filer ... scanning gennemført med succes ************************************************************************** [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings] [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings] [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0003\AllUserSettings] Pre-Kørsel: 314.294.001.664 byte ledig - - End Of File - - CC50CF4D09D0B5164304F14A82754AA1 |
|
|
|
|
|
Vil du godt være venlig at følge den vejledning der er lagt ind her >08.03.2010 19:38:27< Du har nu den fil CFScript.txt til at ligge samme sted som Combofix.exe Kom med den logfil Opdater også Malwarebytes og scan med den. Kom også med den logfil. |
|
|
|
|
|
1. gang fik jeg gemt den i et forkert format |
|
