Gå til innhold

Hjeeeeelp! Virus som ingen scanner finner


Anbefalte innlegg

Videoannonse
Annonse

Intet hell så langt. Panda fant en del filer, fikk slettet de takket være win98se cd... hehe.

 

Har ikke NTFS disk så jeg får ikke lagt inn kvote på temp katalogen.

 

Det som er så ironisk er at Norton Systems Work og Internett Security var installert når maskinen ble infisert.... Virkelig bra programmer av Norton må jeg si.... NOT!! Like ille som gutta til Bill..... Tisk tisk

 

bare å komme med forslag.... Format blir siste utvei

 

Fikk vekk noe med HijackThis, legger ut loggen, har reparert wingsa32.dll

 

Fikk ikke til å laste opp tekst filen... Hmmmm :hmm:

 

Logfile of HijackThis v1.99.1

Scan saved at 20:24:56, on 27.02.2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Programfiler\Fellesfiler\Symantec Shared\ccProxy.exe

C:\Programfiler\Fellesfiler\Symantec Shared\ccSetMgr.exe

C:\Programfiler\Norton Internet Security\ISSVC.exe

C:\Programfiler\Fellesfiler\Symantec Shared\SNDSrvc.exe

C:\Programfiler\Fellesfiler\Symantec Shared\SPBBC\SPBBCSvc.exe

C:\Programfiler\Fellesfiler\Symantec Shared\ccEvtMgr.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Acer\eManager\anbmServ.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\inetsrv\inetinfo.exe

C:\Programfiler\Norton Internet Security\Norton AntiVirus\navapsvc.exe

C:\PROGRA~1\NORTON~3\NORTON~1\NPROTECT.EXE

C:\Programfiler\Spyware Doctor\sdhelp.exe

C:\PROGRA~1\NORTON~3\NORTON~1\SPEEDD~1\NOPDB.EXE

C:\WINDOWS\system32\svchost.exe

C:\Programfiler\Fellesfiler\Symantec Shared\CCPD-LC\symlcsvc.exe

C:\Programfiler\TVersity\Media Server\MediaServer.exe

C:\WINDOWS\system32\wdfmgr.exe

C:\WINDOWS\System32\alg.exe

C:\WINDOWS\system32\hkcmd.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\AGRSMMSG.exe

C:\Programfiler\Synaptics\SynTP\SynTPLpr.exe

C:\Programfiler\Synaptics\SynTP\SynTPEnh.exe

C:\acer\epm\epm-dm.exe

C:\PROGRA~1\LAUNCH~1\LManager.EXE

C:\Programfiler\Java\jre1.5.0_04\bin\jusched.exe

C:\WINDOWS\system32\rundll32.exe

C:\Programfiler\Fellesfiler\Symantec Shared\ccApp.exe

C:\Programfiler\DU Meter\DUMeter.exe

C:\Programfiler\MessengerPlus! 3\MsgPlus.exe

C:\Programfiler\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe

C:\Programfiler\Messenger\msmsgs.exe

C:\Programfiler\MSN Messenger\MsnMsgr.Exe

C:\Programfiler\Spyware Doctor\swdoctor.exe

C:\Documents and Settings\Bjørn André Juliebø\Skrivebord\Prrrrrr\ProcessExplorerNt\procexp.exe

C:\Programfiler\Mozilla Firefox\firefox.exe

C:\Programfiler\Internet Explorer\IEXPLORE.EXE

C:\Programfiler\Fellesfiler\Symantec Shared\AdBlocking\NSMdtr.exe

C:\WINDOWS\TEMP\win21.tmp.exe

C:\WINDOWS\TEMP\win27.tmp.exe

C:\Documents and Settings\Bjørn André Juliebø\Skrivebord\hijackthis.exe

C:\WINDOWS\TEMP\win31.tmp.exe

C:\WINDOWS\TEMP\win31.tmp.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.no/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koblinger

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programfiler\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll

O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programfiler\Fellesfiler\Symantec Shared\AdBlocking\NISShExt.dll

O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll

O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programfiler\Norton Internet Security\Norton AntiVirus\NavShExt.dll

O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\Programfiler\FlashFXP\IEFlash.dll

O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programfiler\Fellesfiler\Symantec Shared\AdBlocking\NISShExt.dll

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programfiler\Norton Internet Security\Norton AntiVirus\NavShExt.dll

O4 - HKLM\..\Run: [igfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [LaunchApp] Alaunch

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [synTPLpr] C:\Programfiler\Synaptics\SynTP\SynTPLpr.exe

O4 - HKLM\..\Run: [synTPEnh] C:\Programfiler\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [iMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32

O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC

O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC

O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName

O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe

O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot

O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.EXE

O4 - HKLM\..\Run: [sunJavaUpdateSched] C:\Programfiler\Java\jre1.5.0_04\bin\jusched.exe

O4 - HKLM\..\Run: [bluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKLM\..\Run: [ccApp] "C:\Programfiler\Fellesfiler\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer

O4 - HKLM\..\Run: [DU Meter] C:\Programfiler\DU Meter\DUMeter.exe

O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programfiler\MessengerPlus! 3\MsgPlus.exe"

O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programfiler\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"

O4 - HKCU\..\Run: [MSMSGS] "C:\Programfiler\Messenger\msmsgs.exe" /background

O4 - HKCU\..\Run: [MsnMsgr] "C:\Programfiler\MSN Messenger\MsnMsgr.Exe" /background

O4 - HKCU\..\Run: [Norton SystemWorks] "C:\Programfiler\Norton SystemWorks\cfgwiz.exe" /GUID {05858CFD-5CC4-4ceb-AAAF-CF00BF39736A} /MODE CfgWiz

O4 - HKCU\..\Run: [updateMgr] C:\Programfiler\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_5 -reboot 1

O4 - HKCU\..\Run: [spyware Doctor] "C:\Programfiler\Spyware Doctor\swdoctor.exe" /Q

O4 - Startup: linux.bat.lnk = C:\linux.bat

O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programfiler\Java\jre1.5.0_04\bin\npjpi150_04.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programfiler\Java\jre1.5.0_04\bin\npjpi150_04.dll

O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll

O9 - Extra button: Oppslag - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programfiler\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programfiler\Messenger\msmsgs.exe

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/...b?1126200745656

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab

O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (ASquaredScanForm Element) - http://www.windowsecurity.com/trojanscan/axscan.cab

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)

O20 - AppInit_DLLs: MsgPlusLoader.dll

O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programfiler\Fellesfiler\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programfiler\Fellesfiler\Symantec Shared\ccProxy.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programfiler\Fellesfiler\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programfiler\Fellesfiler\Symantec Shared\ccSetMgr.exe

O23 - Service: FireDaemon Service: Folding (Folding) - Unknown owner - C:\Programfiler\FireDaemon\FireDaemon.exe (file missing)

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programfiler\Fellesfiler\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Programfiler\Norton Internet Security\ISSVC.exe

O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Programfiler\Norton Internet Security\Norton AntiVirus\navapsvc.exe

O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~3\NORTON~1\NPROTECT.EXE

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: SAVScan - Symantec Corporation - C:\Programfiler\Norton Internet Security\Norton AntiVirus\SAVScan.exe

O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FELLES~1\SYMANT~1\SCRIPT~1\SBServ.exe

O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Programfiler\Spyware Doctor\sdhelp.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programfiler\Fellesfiler\Symantec Shared\SNDSrvc.exe

O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programfiler\Fellesfiler\Symantec Shared\SPBBC\SPBBCSvc.exe

O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~3\NORTON~1\SPEEDD~1\NOPDB.EXE

O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programfiler\Fellesfiler\Symantec Shared\CCPD-LC\symlcsvc.exe

O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programfiler\Fellesfiler\Symantec Shared\Security Center\SymWSC.exe

O23 - Service: TVersityMediaServer - Unknown owner - C:\Programfiler\TVersity\Media Server\MediaServer.exe

Endret av Behydro
Lenke til kommentar

satt med register monitor, så poppet plutselig denne kompisen opp og generete ny exe fil i temp mappen

 

80.09902191 win27.tmp.exe:3876 OpenKey HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\Cache\History SUCCESS Access: 0xF

Lenke til kommentar

Brenn i he..... !!!! Hadde jeg fått tak i ett svin som lager virus nå så hadde det mennesket lidd krafitg!!!!!!

 

Format c.........

 

Dere må bare unnskydel utbruddet...... Noget sint her. No gikk firefox heden.

 

Må ha pcen på skolen i morra så jeg får nokk bare ta en recovery. Bra at jeg har også har linux slik jeg får tatt ut all data på en skikkelig måte :thumbup:

 

Jeg er herved meget missfornøyd med symatec og deres produkter. Hva er det som funker på markede for tiden og ikke koster skjorta? Lisens kan til nød kjøpes

Lenke til kommentar

jeg ser du fortsatt har disse *.tmp.exe-greiene. Hmmm. Last ned Ewido , installer og oppdater. Fjern haka for "Install background guard" og "Install scan via context menu".

Restart i safe mode og kjør Ewido derfra.

Se til at ingen andre programmer er startet.

 

EDIT: jeg finner henvisninger til at djevelskapen startes fra \system32\win***32.dll, har sett både winxzl32.dll, winzwt32.dll og winqgn32.dll. Du ser jo fort om navnet ser perverst ut...

 

Du må antakelig bruke Killbox for å slette dll-en hvis ikke Ewido fikser biffen.

 

Sa Panda noe slikt som"\temporary internet files\content.ie5\7271p1r7\rdgus2405[1].exe" eller et annet snodig filnavn?

 

Ewido er et kjempeprogram, og er djevelsk nøye, så den tar fort et par timer for en scan. Det er også laget slik at det kan kjøre i tospann med Norton, hvilket slett ikke alle andre gjør.

Neste gang du kjører HJT bør du lukke både Firefox, Messenger og IE før du gjør det. RegMon sier jo at styggedommen starter fra IEs cache, jeg går ut fra at du har tømt den?

 

 

 

Bernt K

Endret av berxter
Lenke til kommentar

flott at du ikke "recovererte" tvert. Det er lite med informasjon å finne rundt på sikkerhetssitene om akkurat denne, min beste gjetning er at den er rimelig blodfersk, så det er slett ikke sikkert at Norton skal ha kjeft...

 

Du skal slett ikke se bort fra at flere av de store har laget en fix de seneste dagene, så dersom Ewido ikke tar den ville jeg kjørt både Housecall og Panda en gang til, og brukt Killbox på evt rester som Panda rapporterer.

 

Du kan jo prøve DatFindBat som lager 4 tidsbestemte logger over C:\WINDOWS\system32, C:\DOKUME~1\Username\LOKALE~1\Temp, C:\WINDOWS og C:\ , og se etter om det er noe her som ser alvorlig muffens ut omtrent samtidig med at du merket infeksjonen, og så bruke Killbox på svinefila.

 

Bernt K

Lenke til kommentar

jeg må si, norton skal ha all kjeft. det virker på meg som om norton bruker "security by obscurity"(det er sikkert fordi ingen vet at det er usikkert) metoden mot virus og annen skadelig programmvare.

har venner som gikk over fra norton til avast og sa at problemene forsvant med en gang, bruker selv F-secure Standalone anbefales på det sterkeste.

både jeg og de jeg har konfigurert systemet til kan si det at det funker.

Lenke til kommentar

Er det ikke godt og ha store selskaper som Norton og Microsoft og la dem få på pelsen når ting ikke går som det skal. Her sitter vi og surfer oss rundt på all verdens rare nettsteder, laster ned ting å regner med alle andre skal passe på at vi ikke driter oss ut. Det finnes Linux og gratis antivirus så valget er vårt eget.

 

Er jo aldrig brukeren foran skjermen som gjør noe galt. :innocent:

Lenke til kommentar

jeg har aldrig sagt at det ikke er brukerens feil, mange ganger er det det, MEN når brukeren har et anti-virus program skal dette passe på at brukeren ikke installerer virus. Spesielt når brukeren har betalt for det, her ser jeg at norton og norman detter ut. F-secure og nod32 kommer inn her. Avast er et unntak da avast er gratis og funker fordet ...

Endret av Scotty Grumble
Lenke til kommentar

Klart att virus programmene skal ta unna det som kommer av virus. Men att dem skal ha en løsning på det i samme øyeblikk det kommer noe nytt er vel og ha litt for store forhåpninger. En vis reaksjonstid vil det være uannsett vilken leverandør du velger av antivirus.

Lenke til kommentar
en kamerat av meg brukte avg -free, han kunne ikke kjøre diverse spill, han gikk over til f-secure og det funket helt fint ...

5682019[/snapback]

 

Ok! hm, rart. Har i alle fall aldri opplevd noe tull av noe slag, spiller mye gammelt og nytt.

 

Men på en annen side hører man positive og negative ting om de fleste virusprogrammene. For eksempel: En venn av meg opplevde at F-secure hadde en bismak av promp og gikk over til AVG Free og har holdt seg til det.

 

Jeg har ikke testa F-secure selv bare så det er sagt.

 

Håper i alle fall trådstarter finner et program som gir mer lykke enn ulykke :thumbup:

Lenke til kommentar
(snip en rekke gode forslag)

 

Prøv i denne rekkefølgen.

 

og slå av systemgjennopretting (siden norton tar backup av infiserte filer)

5681970[/snapback]

 

Nja, jeg vil ikke anbefale å skru av system restore før etter at maskina er rein (men da må man nesten). Hvis det skjærer seg totalt under rensinga har du da ihvertfall noe å gå tilbake til uten å måtte reinstallere. Bedre med en halt hest enn ingen (du kan ihvertfall ta den med deg som reserveproviant (hesten altså)). Det er mer viktig å tømme raskbøtta, dersom Norton Protected Storage er aktivt, må dette også tømmes.

Forresten har jeg sett på noen andre fora i det store utland at så godt som alle HJT-logger også viser at antivirusprogrammer er aktive; Norton og McAfee er det vel flest av. Utbredelsen har vel noe å si for dette. Vel, Chevelle har nok truffet rett, det hjelper ikke med en skog av AV og antispyware dersom brukeren ikke er tilstrekkelig paranoid.

 

Bernt K

Lenke til kommentar

Opprett en konto eller logg inn for å kommentere

Du må være et medlem for å kunne skrive en kommentar

Opprett konto

Det er enkelt å melde seg inn for å starte en ny konto!

Start en konto

Logg inn

Har du allerede en konto? Logg inn her.

Logg inn nå
  • Hvem er aktive   0 medlemmer

    • Ingen innloggede medlemmer aktive
×
×
  • Opprett ny...