Hej
Hver gang vi tænder for vores computer kommer der en besked fra Bullguard at den har stoppet denne malware GEN:HEUR.VB.krypt.12 men det ser ikke ud til at min pc har nogen fejl.
Er der nogen som har et godt råd ?
Hilsen Bjarne
|
|
|
|
Hej Hver gang vi tænder for vores computer kommer der en besked fra Bullguard at den har stoppet denne malware GEN:HEUR.VB.krypt.12 men det ser ikke ud til at min pc har nogen fejl. Er der nogen som har et godt råd ? Hilsen Bjarne |
|
|
|
|
|
Vi kan da prøve om det kan fjernes. Hent Malwarebytes Anti-Malware herfra:
Derefter - Tryk på “Vis resultater” knappen efter scanningen - og herefter tryk på “Fjern det valgte” - nu åbnes log’en og du skal gemme den et sted, hvor du kan finde den igen. |
|
|
|
|
|
Så er computeren genstartet og den køre som før, og Bullguard skrev intet om at den havde stoppe malware. Her er skannings resultatet af anti-malware, men hvad siger den så ?? Malwarebytes’ Anti-Malware 1.44 07-03-2010 17:18:59 Skan type: Fuldstændig skanning (C:\|D:\|E:\|F:\|G:\|H:\|J:\|K:\|L:\|N:\|) Inficerede Hukommelses Processer: 1 Inficerede Hukommelses Processer: Inficerede Hukommelses Moduler: Inficerede Registeringsdatabase Nøgler: Inficerede Registeringsdatabase Værdier: Inficerede Registeringsdatabase Filer: Inficerede Mapper: Inficerede Filer: |
|
|
|
|
|
Hvis du har mod på det, så lad os tjekke om der er mere skrammel på computeren ->
Vigtigt-> Deaktiver dit antivirus/antispyware program. Da det/de kan ”forstyrre” og konflikte med combofix, eller fjerne vigtige combofix filer, hvilket kan få computeren til fryse.
Når combofix er færdig, og efter det (muligvis) har genstartet, skulle der gerne åbnes en logfil: combofix.txt Den kan også findes her - > C: combofix txt |
|
|
|
|
|
Kan se at Malware fandt 4 stk. viruser/trojaner vil det sige at Bullguard ikke er god nok men at man skal have andre programmer til at understøtte Bullguard ?? Køre en combofix senere idag. |
|
|
|
|
|
Så er der en Combofix fil klar til at blive set efter i sømmene. Da jeg startede internettet efter endt kørsel af Combofix blev jeg spurgt om internet explore skulle være min internet browser, er det normalt da det var den før kørsel. ComboFix 10-03-08.01 - Bjarne Mikkelsen 08-03-2010 18:47:53.1.1 - x86 advarsel -DENNE MASKINE HAR IKKE GENOPRETTELSESKONSOL INSTALLERET !! ((((((((((((((((((((((((((((((((((((((( Andet, der er slettet ))))))))))))))))))))))))))))))))))))))))))))))))) c:\documents and settings\Bjarne Mikkelsen\Application Data\.# . 2010-03-07 14:55 . 2010-03-07 14:55 ———— d——-w- c:\documents and settings\Bjarne Mikkelsen\Application Data\Malwarebytes . ((((((((((((((((((((((((((((((((((( Start steder i reg.basen )))))))))))))))))))))))))))))))))))))))))))))))) [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{201f27d4-3704-41d6-89c1-aa35e39143ed}] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] [HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}] [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser] [HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}] [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] c:\documents and settings\All Users\Menuen Start\Programmer\Start\ [hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\BgMainSvc] [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] R0 pavboot;pavboot;c:\windows\system32\drivers\pavboot.sys [16-01-2010 22:23 28552] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] 2010-03-08 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job 2010-03-08 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job 2010-03-07 c:\windows\Tasks\HPpromotions journeysoftware.job 2010-03-08 c:\windows\Tasks\User_Feed_Synchronization-{38211D6A-50A6-4AF4-A557-E6764E8F3ED5}.job HKLM-Run-nwiz - nwiz.exe ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net scanner skjulte processer ... scanner skjulte autostarter ... scanner skjulte filer ... scanning gennemført med succes ************************************************************************** [HKEY_USERS\S-1-5-21-606747145-1177238915-682003330-1004\Software\Microsoft\SystemCertificates\AddressBook*] [HKEY_LOCAL_MACHINE\software\LicCtrl\LicCtrl\LicCtrl\LicCtrl*lkzs$i&#&y@^t! #^$ g9^$&pgb; SDB36o \D25BC253F035D347] [HKEY_LOCAL_MACHINE\software\LicCtrl\LicCtrl\LicCtrl\LicCtrl*lkzs$i&#&y@^t! #^$ g9^$&pgb; SDB36o \D25BC253F035D347\B3E62936FE1487AF4E0CC9BD2A26433C] - - - - - - - > ‘lsass.exe’(488) Pre-Kørsel: 8.553.013.248 byte ledig - - End Of File - - BEC62753388A8309D5661B9B4E1F6CB7 |
|
|
|
|
Det er altså kun en, hvis du nærlæser Malwarebytesloggen. Åbn mappen med Combofix, højreklik et tomt sted i mappen, vælg Ny->tekstdokument, åbn tekstdokumentet, kopier følgende ind: Tag så fat i den nye fil med musen, og før den hen over Combofix-filen, hvorefter du “giver slip” med musen. |
|
|
|
|
|
Hvad er det lige for en mappe jeg skal åbne som du hentyder til ?? |
|
|
|
|
|
Den mappe hvor Combofix ligger i. |
|
|
|
|
|
Så er det gjort. ComboFix 10-03-08.01 - Bjarne Mikkelsen 08-03-2010 20:47:01.2.1 - x86 advarsel -DENNE MASKINE HAR IKKE GENOPRETTELSESKONSOL INSTALLERET !! ((((((((((((((((((((((((((((((((((((((( Andet, der er slettet ))))))))))))))))))))))))))))))))))))))))))))))))) c:\documents and settings\Bjarne Mikkelsen\Application Data\Azureus . ———-\Legacy_ASKSERVICE
2010-03-07 14:55 . 2010-03-07 14:55 ———— d——-w- c:\documents and settings\Bjarne Mikkelsen\Application Data\Malwarebytes . ((((((((((((((((((((((((((((((((((( Start steder i reg.basen )))))))))))))))))))))))))))))))))))))))))))))))) [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] c:\documents and settings\All Users\Menuen Start\Programmer\Start\ [hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\BgMainSvc] [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] R0 pavboot;pavboot;c:\windows\system32\drivers\pavboot.sys [16-01-2010 22:23 28552] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] 2010-03-08 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job 2010-03-08 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job 2010-03-08 c:\windows\Tasks\HPpromotions journeysoftware.job 2010-03-08 c:\windows\Tasks\User_Feed_Synchronization-{38211D6A-50A6-4AF4-A557-E6764E8F3ED5}.job Toolbar-{3041d03e-fd4b-44e0-b742-2d9b88305f98} - (no file) ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net scanner skjulte processer ... scanner skjulte autostarter ... scanner skjulte filer ... scanning gennemført med succes ************************************************************************** Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net device: opened successfully ************************************************************************** [HKEY_USERS\S-1-5-21-606747145-1177238915-682003330-1004\Software\Microsoft\SystemCertificates\AddressBook*] [HKEY_LOCAL_MACHINE\software\LicCtrl\LicCtrl\LicCtrl\LicCtrl*lkzs$i&#&y@^t! #^$ g9^$&pgb; SDB36o \D25BC253F035D347] [HKEY_LOCAL_MACHINE\software\LicCtrl\LicCtrl\LicCtrl\LicCtrl*lkzs$i&#&y@^t! #^$ g9^$&pgb; SDB36o \D25BC253F035D347\B3E62936FE1487AF4E0CC9BD2A26433C] - - - - - - - > ‘lsass.exe’(508) - - - - - - - > ‘explorer.exe’(2004) Pre-Kørsel: 8.844.210.176 byte ledig |
|
|
|
|
|
Der er ikke mere at komme efter nu. 1. For at rydde op kan du afinstallere Malwarebytes (via Start -> Kontrol Panel -> Tilføj/fjern programmer). ComboFix fjerner du ved at gå i Start -> Kør og skrive combofix /uninstall 2. Hvis du vil rydde op i systemgendannelses filerne og starte på en “frisk” så skal du deaktivere systemgendannelse (http://www.ctrlaltdel.dk/forum/forum_posts.asp?TID=4&PN=1) - vent et par minutter - aktiver systemgendannelse. Gå herefter i Start -> Programmer -> Tilbehør -> Systemværktøjer -> Systemgendannelse og lav et systemgendannelsespunkt, så du har det at vende tilbage til, hvis noget går galt. 3. Du får lige lidt råd med på vejen: God fornøjelse |
|
|
|
|
|
Har læst på de gode råd, men syntes ikke jeg finder svar om det er nodvendigt at bruge andre programmer end Bullguard ?? Hvad med Malwarebytes må jeg selv bruge det en gang imellem ?? |
|
|
|
|
|
Det burde ikke være nødvendigt med andre programmer end Bullguard. Du kan sagtens scanne en gang imellem med Malwarebytes, husk at opdatere først. |
|
|
|
|
|
Super og tak for hjælpen Der må lukkes. |
|
|
|
|
|
Velbekomme, og det gør vi bare |
|