Gå til innhold

Spyware/virus som disabler anti-spyware


Anbefalte innlegg

Pådro meg en heftig virus/spyware-infeksjon rett før jeg dro på ferie og har renska opp så godt jeg kan med Nod32 blant annet. Tenkte jeg skulle poste her så jeg hadde en slagplan klar til jeg kom hjem :)

 

Problemet er at jeg ikke får kjørt spyware-program, selv ikke i safe-mode, bortsett fra ett, tror det var Kaspersky. Ad-Aware stopper opp når det søker gjennom en bestemt mappe (tror det var en midlertidig dll-mappe eller noe i den duren) mens Spybot stopper på en bestemt fil (samme hver gang).

 

Nod32 finner ikke flere virus (tok en 2-3 stk på første scan), Kaspersky finner et par uhumskheter, men ikke i nærheten så mye som før, fikk ikke tid til flere scans før jeg måtte reise så vet ikke om den hadde tatt de.

Ad-aware finner ekstremt mye, men låser seg før det blir ferdig å scanne. Spybot rekker ikke finne noe (stopper helt i begynnelsen), låser seg ikke, men stopper rett og slett på en bestemt fil.

 

Har prøvd å installere både Ad-aware, Spybot og Opera på nytt, i tillegg til et par andre program som jeg ble anbefalt et sted her på forumet.

 

De åpenbare symptomene er at Opera får en "critical error" etter 10-20 sek surfing (ikke IE though, ta den opera-fanbois!), en del "lagg" mens jeg bruker maskina (har ikke prøvd tunge programmer som spill eller photoshop) og et par mistenksomme prosesser (som kommer tilbake om jeg restarter pcen).

 

 

Any ideas? Hadde vært takknemlig for hjelp, stakkars win2k-installasjonen min er nesten 2 år gammel og jeg har kommet helt ut av trening i å google etter drivere :p

 

 

Edit:

Er vel verdt å nevne at "resident protection" eller hva det heter i Spybot stoppa en hel haug av registry-forandringer osv. Hele greia slutta å virke når jeg la inn ny versjon av spybot desverre... Menyen som kommer opp når noe blir forandret har ikke tekst på enkelte knapper og ingen av dem kan trykkes på :hmm:

Endret av E-Ton
Lenke til kommentar
Videoannonse
Annonse

Hmm, syns å huske jeg prøvde Ewido (i sikkermodus), men fikk det ikke til å virke, gadd ikke prøve så veldig mye siden jeg regna med det var samme sperrene som hadde tatt ad-aware og spybot. Får se nærmere på det når jeg kommer hjem, takk for tipset iallefall.

Lenke til kommentar

Her er hijackthis-log, om noen har tid til å se gjennom den :)

 

"Opplasting feilet. Du har ikke tillatelse til å laste opp en slik filtype."

 

 

 

Skjult tekst: (Marker innholdet i feltet for å se teksten):

Logfile of HijackThis v1.99.1

Scan saved at 21:47:01, on 05.08.2006

Platform: Windows 2000 SP4 (WinNT 5.00.2195)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

 

Running processes:

C:\WINNT\System32\smss.exe

C:\WINNT\system32\csrss.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\system32\services.exe

C:\WINNT\system32\lsass.exe

C:\WINNT\system32\Ati2evxx.exe

C:\WINNT\system32\svchost.exe

C:\WINNT\system32\spoolsv.exe

C:\WINNT\System32\svchost.exe

C:\Programfiler\ewido anti-spyware 4.0\guard.exe

C:\WINNT\system32\hidserv.exe

C:\Programfiler\Symantec\Ghost\ngserver.exe

C:\Programfiler\Eset\nod32krn.exe

C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe

C:\WINNT\system32\MSTask.exe

C:\WINNT\System32\tcpsvcs.exe

C:\WINNT\System32\snmp.exe

C:\WINNT\System32\WBEM\WinMgmt.exe

C:\WINNT\system32\svchost.exe

C:\Programfiler\Symantec\Ghost\bin\dbserv.exe

C:\Programfiler\Symantec\Ghost\bin\rteng7.exe

C:\WINNT\system32\Ati2evxx.exe

C:\WINNT\Explorer.EXE

C:\Programfiler\Messenger Plus! 3\MsgPlus.exe

C:\Programfiler\Java\jre1.5.0_01\bin\jusched.exe

C:\Programfiler\Java\jre1.5.0_01\bin\jucheck.exe

C:\Programfiler\Google\Gmail Notifier\G001-1.0.25.0\gnotify.exe

C:\Programfiler\D-Tools\daemon.exe

C:\WINNT\System32\svchost.exe

C:\Programfiler\ewido anti-spyware 4.0\ewido.exe

C:\Programfiler\Spybot - Search & Destroy\TeaTimer.exe

C:\Programfiler\MSN Messenger\msnmsgr.exe

C:\Programfiler\Folding@Home\winfah.exe

C:\Programfiler\Folding@Home\FahCore_7a.exe

C:\Programfiler\Internet Explorer\IEXPLORE.EXE

C:\Documents and Settings\Administrator\Skrivebord\hijackthis\HijackThis.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

 

http://www.nationstates.net/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koblinger

O1 - Hosts: localhost 127.0.0.1

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -

 

C:\Programfiler\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -

 

C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O4 - HKLM\..\Run: [synchronization Manager] mobsync.exe /logon

O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programfiler\Messenger Plus! 3\MsgPlus.exe"

O4 - HKLM\..\Run: [sunJavaUpdateSched] C:\Programfiler\Java\jre1.5.0_01\bin\jusched.exe

O4 - HKLM\..\Run: [{0228e555-4f9c-4e35-a3ec-b109a192b4c2}] C:\Programfiler\Google\Gmail

 

Notifier\G001-1.0.25.0\gnotify.exe

O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programfiler\D-Tools\daemon.exe" -lang 1033

O4 - HKLM\..\Run: [CloneCDTray] "C:\Programfiler\SlySoft\CloneCD\CloneCDTray.exe" /s

O4 - HKLM\..\Run: [!ewido] "C:\Programfiler\ewido anti-spyware 4.0\ewido.exe"

 

/minimized

O4 - HKLM\..\Run: [LoadQM] loadqm.exe

O4 - HKCU\..\Run: [spybotSD TeaTimer] C:\Programfiler\Spybot - Search &

 

Destroy\TeaTimer.exe

O4 - HKCU\..\Run: [MessengerPlus3] "C:\Programfiler\Messenger Plus! 3\MsgPlus.exe"

 

/WinStart

O4 - HKCU\..\Run: [NBJ] "C:\Programfiler\Ahead\Nero BackItUp\NBJ.exe"

O4 - HKCU\..\Run: [msnmsgr] "C:\Programfiler\MSN Messenger\msnmsgr.exe" /background

O4 - Startup: Folding@home 4.00.lnk = C:\Programfiler\Folding@Home\winfah.exe

O4 - Global Startup: Adobe Gamma Loader.lnk.disabled

O4 - Global Startup: D-Link Air Utility.lnk.disabled

O8 - Extra context menu item: Save with Download Manager... - E:\Programfiler\J

 

River\Media Jukebox\DMDownload.htm

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -

 

C:\Programfiler\Java\jre1.5.0_01\bin\npjpi150_01.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501}

 

- C:\Programfiler\Java\jre1.5.0_01\bin\npjpi150_01.dll

O16 - DPF: Inquisit by Millisecond Software -

 

file://C:\DOCUME~1\ADMINI~1\LOKALE~1\Temp\IXP000.TMP\InquisitAx.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -

 

http://update.microsoft.com/windowsupdate/...web_site.cab?11

 

24323424312

O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) -

 

http://a840.g.akamai.net/7/840/537/2004061...ousecall/xscan5

 

3.cab

O16 - DPF: {B9191F79-5613-4C76-AA2A-398534BB8999} -

 

http://us.dl1.yimg.com/download.yahoo.com/...utocomplete.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{581DC597-C911-43C8-947B-DCA964A2AA4D}:

 

NameServer = 85.255.115.34,85.255.112.112

O17 - HKLM\System\CCS\Services\Tcpip\..\{5FEB24F4-4C3F-4DB6-BDDE-C08F936411C7}:

 

NameServer = 85.255.115.34,85.255.112.112

O17 - HKLM\System\CCS\Services\Tcpip\..\{797C2136-5577-4FA7-80F3-82513D421937}:

 

NameServer = 85.255.115.34,85.255.112.112

O17 - HKLM\System\CCS\Services\Tcpip\..\{A177655E-3526-474E-A2A1-A95F526CE5A6}:

 

NameServer = 85.255.115.34,85.255.112.112

O17 - HKLM\System\CCS\Services\Tcpip\..\{ACBA2103-3A9A-4F7A-8928-2FE0E0F0D6CC}:

 

NameServer = 85.255.115.34,85.255.112.112

O17 - HKLM\System\CCS\Services\Tcpip\..\{DD19884C-BD74-4E73-A750-4190727642D5}:

 

NameServer = 85.255.115.34,85.255.112.112

O17 - HKLM\System\CCS\Services\Tcpip\..\{E30F49D8-032A-4CEA-8A01-E42E038F148D}:

 

NameServer = 85.255.115.34,85.255.112.112

O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.115.34

 

85.255.112.112

O17 - HKLM\System\CS1\Services\Tcpip\..\{581DC597-C911-43C8-947B-DCA964A2AA4D}:

 

NameServer = 85.255.115.34,85.255.112.112

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.115.34

 

85.255.112.112

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. -

 

C:\WINNT\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINNT\system32\ati2sgag.exe

O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software

 

Corp. - C:\WINNT\System32\dmadmin.exe

O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. -

 

C:\Programfiler\ewido anti-spyware 4.0\guard.exe

O23 - Service: Symantec Ghost Database Service (ngdbserv) - Symantec Corporation -

 

C:\Programfiler\Symantec\Ghost\bin\dbserv.exe

O23 - Service: Symantec Ghost Configuration Server (NGServer) - Symantec Corporation -

 

C:\Programfiler\Symantec\Ghost\ngserver.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner -

 

C:\Programfiler\Eset\nod32krn.exe

O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum -

 

C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe

O23 - Service: RadClock - Unknown owner - C:\WINNT\system32\RadClock.exe

O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown

 

owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini

 

(file missing)

Lenke til kommentar

Kjørte Ewido igjen nå og det stoppa opp på samme sted som ad-aware, mens det søkte gjennom registry:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs

 

Spybot stopper opp mens det søker etter fila "Baciami"

 

 

Edit: Regedit låser seg også om jeg åpner "Shared DDLs"-mappa... :hmm:

 

Edit 2: Ewido vil ikke engang starte i sikkermodus, får en eller annen critical error.

Endret av E-Ton
Lenke til kommentar

Prøv å stoppe daemon, jeg har vært ute for at den f*cker opp ting. Steng av TeaTimer i Spybot, den sperrer for at Ewido får til å gjøre noe med det den finner. Få HJT til å fixe alle 017-innførslene (do a scan only, hak av dem, steng alle nettvinduer og klikk "fix checked").

 

Det samme gjør du med

O16 - DPF: Inquisit by Millisecond Software - file://C:\DOCUME~1\ADMINI~1\LOKALE~1\Temp\IXP000.TMP\InquisitAx.cab

og

O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)

 

"baciami"? Italiensk for "Kjøss meg", så det er vel noe her, ja. Etter å ha gjort det over, kjør en runde ccleaner (google)(husk options->advanced og se til at ikke "only delete temp files older than 48 hours" er haket av) og prøv Panda Activescan. Dersom Panda kommer opp med "not disinfected" som ikke er bare cookies ser du filene/ folderne du kan bruke Killbox (google) på.

 

Bernt K

Lenke til kommentar

Altså, ALLE program som prøver å titte i registry-mappa "Shared DLLs" låser seg (også i sikkermodus). Kan ikke åpne den i regedit engang :hmm:

Går utifra at baciami har noe med den mappa å gjøre siden den stopper spybot.

 

Fiksa de greiene i HJT, bortsett fra WinPcap som bare kom tilbake (men er ganske sikker på at det tilhører noe jeg installerte for lenge siden).

 

Slo av Teatimer og Daemon også.

 

Eneste "symptomene" er at MSN lagger av og til (tar et par sekunder fra jeg trykker på tastene og til teksten viser), at Opera låser seg ganske fort etter at jeg åpner det (men om jeg nettopp har starta maskina eller ikke brukt Opera på en stund kan det ta en stund før det låser seg) og at jeg ikke får søkt etter spyware.

:(

 

 

Edit:

Og en ting til, UltraVNC (remote admin-greier) funka ikke før, men etter at jeg gjor alt på "lista" så begynte det å virke igjen.

 

Skjult tekst: (Marker innholdet i feltet for å se teksten):

Logfile of HijackThis v1.99.1

Scan saved at 05:31:32, on 06.08.2006

Platform: Windows 2000 SP4 (WinNT 5.00.2195)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

 

Running processes:

C:\WINNT\System32\smss.exe

C:\WINNT\system32\csrss.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\system32\services.exe

C:\WINNT\system32\lsass.exe

C:\WINNT\system32\Ati2evxx.exe

C:\WINNT\system32\svchost.exe

C:\WINNT\system32\spoolsv.exe

C:\WINNT\System32\svchost.exe

C:\Programfiler\ewido anti-spyware 4.0\guard.exe

C:\WINNT\system32\hidserv.exe

C:\Programfiler\Symantec\Ghost\ngserver.exe

C:\Programfiler\Eset\nod32krn.exe

C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe

C:\WINNT\system32\MSTask.exe

C:\WINNT\System32\tcpsvcs.exe

C:\WINNT\System32\snmp.exe

C:\WINNT\System32\WBEM\WinMgmt.exe

C:\WINNT\system32\svchost.exe

C:\Programfiler\Symantec\Ghost\bin\dbserv.exe

C:\Programfiler\Symantec\Ghost\bin\rteng7.exe

C:\WINNT\system32\Ati2evxx.exe

C:\WINNT\Explorer.EXE

C:\Programfiler\Messenger Plus! 3\MsgPlus.exe

C:\Programfiler\Java\jre1.5.0_01\bin\jusched.exe

C:\Programfiler\Java\jre1.5.0_01\bin\jucheck.exe

C:\Programfiler\Google\Gmail Notifier\G001-1.0.25.0\gnotify.exe

C:\WINNT\System32\svchost.exe

C:\Programfiler\ewido anti-spyware 4.0\ewido.exe

C:\Programfiler\MSN Messenger\msnmsgr.exe

C:\Programfiler\Folding@Home\winfah.exe

C:\Programfiler\Folding@Home\FahCore_7a.exe

C:\Documents and Settings\Administrator\Skrivebord\hijackthis\HijackThis.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.nationstates.net/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koblinger

O1 - Hosts: localhost 127.0.0.1

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programfiler\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O4 - HKLM\..\Run: [synchronization Manager] mobsync.exe /logon

O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programfiler\Messenger Plus! 3\MsgPlus.exe"

O4 - HKLM\..\Run: [sunJavaUpdateSched] C:\Programfiler\Java\jre1.5.0_01\bin\jusched.exe

O4 - HKLM\..\Run: [{0228e555-4f9c-4e35-a3ec-b109a192b4c2}] C:\Programfiler\Google\Gmail Notifier\G001-1.0.25.0\gnotify.exe

O4 - HKLM\..\Run: [CloneCDTray] "C:\Programfiler\SlySoft\CloneCD\CloneCDTray.exe" /s

O4 - HKLM\..\Run: [!ewido] "C:\Programfiler\ewido anti-spyware 4.0\ewido.exe" /minimized

O4 - HKLM\..\Run: [LoadQM] loadqm.exe

O4 - HKCU\..\Run: [MessengerPlus3] "C:\Programfiler\Messenger Plus! 3\MsgPlus.exe" /WinStart

O4 - HKCU\..\Run: [NBJ] "C:\Programfiler\Ahead\Nero BackItUp\NBJ.exe"

O4 - HKCU\..\Run: [msnmsgr] "C:\Programfiler\MSN Messenger\msnmsgr.exe" /background

O4 - Startup: Folding@home 4.00.lnk = C:\Programfiler\Folding@Home\winfah.exe

O4 - Global Startup: Adobe Gamma Loader.lnk.disabled

O4 - Global Startup: D-Link Air Utility.lnk.disabled

O8 - Extra context menu item: Save with Download Manager... - E:\Programfiler\J River\Media Jukebox\DMDownload.htm

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programfiler\Java\jre1.5.0_01\bin\npjpi150_01.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programfiler\Java\jre1.5.0_01\bin\npjpi150_01.dll

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/...b?1124323424312

O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061...all/xscan53.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab

O16 - DPF: {B9191F79-5613-4C76-AA2A-398534BB8999} - http://us.dl1.yimg.com/download.yahoo.com/...utocomplete.cab

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINNT\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINNT\system32\ati2sgag.exe

O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe

O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Programfiler\ewido anti-spyware 4.0\guard.exe

O23 - Service: Symantec Ghost Database Service (ngdbserv) - Symantec Corporation - C:\Programfiler\Symantec\Ghost\bin\dbserv.exe

O23 - Service: Symantec Ghost Configuration Server (NGServer) - Symantec Corporation - C:\Programfiler\Symantec\Ghost\ngserver.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Programfiler\Eset\nod32krn.exe

O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum - C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe

O23 - Service: RadClock - Unknown owner - C:\WINNT\system32\RadClock.exe

O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)

 

Endret av E-Ton
Lenke til kommentar

Snodige greier; jeg ser faktisk ikke noe mer gæernt i HJTloggen...

Jeg vet det hender at Adaware fryser i shared dlls:

http://www.lavasoftsupport.com/index.php?showtopic=573

 

Fryser ccleaner også? Den har eget verktøy under "issues" for dlls.

Panda også?

Har du prøvd å stenge av så mange prosesser du kan i Task Manager, og så prøve scan?

Prøv Trend Sysclean:

http://www.trendmicro.com/download/dcs.asp

 

Spysweeper har en trialversjon igjen:

http://www.webroot.com/consumer/products/s...ode=af1&rc=3597

 

Har du søkt etter "baciami" og slettet alle tilfeller?

 

Et verktøy jeg ikke har prøvd, men som får godord i de kretser :

http://wiki.djlizard.net/Dial-a-fix

 

Sånn, da har du noe å holde på med...

 

Bernt K

Lenke til kommentar

Woot! Framgang!

 

Søkte gjennom med F-Secure Blacklight Beta og tok 1 exe-fil og 9 andre ting og nå kan jeg søke gjennom dll-mappa igjen!

Opera og MSN ser ut til å virke også, men må nesten bruke de litt for å være helt sikker.

Lenke til kommentar

Opprett en konto eller logg inn for å kommentere

Du må være et medlem for å kunne skrive en kommentar

Opprett konto

Det er enkelt å melde seg inn for å starte en ny konto!

Start en konto

Logg inn

Har du allerede en konto? Logg inn her.

Logg inn nå
×
×
  • Opprett ny...