Gå til innhold

[LØST]Trenger hjelp til å hjelpe...oppgavebehandling deaktivert... Combofix+hjt-logg.


Anbefalte innlegg

Hallo

 

Skal hjelpe en person som har fått et virus/spyware

 

Symptom:

-oppgavebehandlingen ble deaktivert "av administratoren".

-popups

 

Etter å ha kjørt spybot, fikk han fjernet masse. Skal høre om det er mulig å få en logg på dette.Han fikk etter dette tilgang til oppgavebehandlingen, og ting virket tilsynelatende bra. Det var etter dette at jeg grep inn, og fikk en combofix-logg og hijackthis-log. Er ikke helt stø på combofix enda, så tenkte det var best å få litt hjelp :)

 

Symptom etter spybot:

Windows har problemer med å åpne diverse programmer

 

combofix

 

*logger slettet*

Endret av r2d290
Lenke til kommentar
Videoannonse
Annonse

Hei,

 

Vurder å avinstaller fra legg til/fjern programmer:

Messenger Plus! Live (Det virker ikke som om sponsorprogrammet er installert men.....)

 

Det ligger fortsatt en del filer etter infeksjonen. Du kan be vedkommende om å opprette en CFScript-fil (notisblokk) med følgende innhold:

File::

C:\WINDOWS\system32\gdpjtipu.ini

C:\WINDOWS\system32\meusajes.ini

C:\WINDOWS\system32\sshebvqa.ini

C:\WINDOWS\system32\vqgllipg.ini

C:\WINDOWS\pmsoarbf.dll

C:\WINDOWS\npqtsrak.exe

 

Registry::

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{87E4E1B0-1DC4-48A3-B8D4-1DCA6EFCABC6}]

[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\geBrpqQI]

 

Denne lagres altså med navnet CFScript og dras og slippes over combofix-iconet. Combofix vil starte igjen.

 

Du kan også be vedkommende om å kjøre en scan med SAS.

 

Post gjerne SAS-loggen sammen med ny HJT-logg.

Lenke til kommentar

Hadde litt problemer med å legge inn den CFScript-fila. Når han gjør det, starter combofix, og den kommer til stage8 og så går maskinen i et slags "stand-by" modus. Dette gjentar seg hver gang. Han har prøvd å reinstallere programmet, men det skjer fortsatt.

 

I dette "stand-by" moduset, jobber hardisken for fult, og den starter ikke hvis jeg trykker på noen knapper e.l.

 

Dessuten: Autorun.inf og ikonene for ekstern harddisk har blitt borte etter at han kjørte combofix.

 

Vet dere hva det kan komme av?

Lenke til kommentar
Dessuten: Autorun.inf og ikonene for ekstern harddisk har blitt borte etter at han kjørte combofix.

 

Vet dere hva det kan komme av?

De Autorun.inf filer har combofix slettet.

 

Har combofix slått seg vrang,kan du gjøre dette.

 

Finne disse filer norbat har funnet og sletter dem manuelt.

Problem bruk Unlocker

 

C:\WINDOWS\system32\gdpjtipu.ini

C:\WINDOWS\system32\meusajes.ini

C:\WINDOWS\system32\sshebvqa.ini

C:\WINDOWS\system32\vqgllipg.ini

C:\WINDOWS\pmsoarbf.dll

C:\WINDOWS\npqtsrak.exe

 

Kjører SAS.

 

Restart og poste en hijackthis logg.

Så tar vi de registeroverføringer som skulle bort med hjt.

Endret av SNIPPSAT
Lenke til kommentar

Ja ja autorun-filer ;)

 

Disse kan du lage selv.

 

Notisblokk.

 

[autorun]

open=<navnet på filen du vil at skal åpne>

 

Lagere "autorun.inf"

 

For at dette skal virke må dette stå på

Start->kjør->gpedit.msc

Admistrative maler->system->se på høyere side nå.

Aktivere autokjør.

Endret av SNIPPSAT
Lenke til kommentar

Opprett en konto eller logg inn for å kommentere

Du må være et medlem for å kunne skrive en kommentar

Opprett konto

Det er enkelt å melde seg inn for å starte en ny konto!

Start en konto

Logg inn

Har du allerede en konto? Logg inn her.

Logg inn nå
  • Hvem er aktive   0 medlemmer

    • Ingen innloggede medlemmer aktive
×
×
  • Opprett ny...