Hoppa till innehåll

  • 2 sidor +
  • 1
  • 2
  • Du kan inte starta en ny tråd
  • Du kan inte svara i tråden

Drabbad av Trojan.Generic och Tracur.X på datorn

#21
Medlem är utloggad   Daniel1001 

  • Användare
  • PipPip
  • Grupp: Medlemmar
  • Inlägg: 40
  • Gick med: 2007-01-04

Skrivet 10 apr 2012, 20:08

Hej Cecilia,

datorn låser sig fortfarande när jag jag kör Combofix med CFScript. Låsningen sker först efter det att återställningspunkt har skapats och texten om att detta inte bör ta mer än 10 minuter har kommit fram .

Under uppstart av Combofix kommer två rutor upp som varnar för att gå vidare på grund av Norton 360. Tidigare har du sagt att jag skall klicka mig vidare här och det funkar ju väl när jag kör Combofix utan CFScript.

Kan jag göra något mer för att får CFScript att funka med Combofix?

Innan jag kör CFScript/Combofix stänger jag av Avast och Malewarebytes. Något mer jag bör stänga av / inaktivera?

Bifogar igen DDS-loggen.


.

0

#22
Medlem är utloggad   Cecilia 

  • Beroende
  • Ikon
  • Grupp: Huvudmoderator
  • Inlägg: 76 594
  • Gick med: 2003-05-06
  • Ort:Stockholm

Skrivet 10 apr 2012, 22:15

Då övergår vi till några andra program i stället.

1.
Spara RougueKiller på Skrivbordet.
http://www.sur-la-to...om/RogueKiller/
Stäng av alla program.

Kör RogueKiller. Om det inte går att köra så pröva flera gång, men om det fortfarande inte går så pröva med att döpa om programmet till winlogon.exe.

Vänta tills "Prescan" har avslutats.
Klicka på "Scan"-knappen uppe till höger.
Vänta tills skanningen är klar.
En rapport med ett namn som är likt "RKreport.txt" ska då ha skapats på Skrivbordet.
Klistra in innehållet i den i ditt svar.

2.
Spara OTL på Skrivbordet. http://oldtimer.geekstogo.com/OTL.exe
Stäng alla program.
Kör OTL (i Vista och Windows 7 högerklicka och Kör som administratör).
Välj "All users".

I rutan Custom scan klistra in följande rader (kolla att du verkligen får med alla raderna):
netsvcs
%SYSTEMDRIVE%\*.exe
/md5start
consrv.dll
explorer.exe
winlogon.exe
Userinit.exe
svchost.exe
/md5stop
C:\Windows\assembly\tmp\U\*.* /s
%Temp%\smtmp\1\*.*
%Temp%\smtmp\2\*.*
%Temp%\smtmp\3\*.*
%Temp%\smtmp\4\*.*
>C:\commands.txt echo list vol /raw /hide /c
/wait
>C:\DiskReport.txt diskpart /s C:\commands.txt /raw /hide /c
/wait
type c:\diskreport.txt /c
/wait
erase c:\commands.txt /hide /c
/wait
erase c:\diskreport.txt /hide /c
CREATERESTOREPOINT

Tryck på "Quick Scan"-knappen och låt programmet köra ostört.

När det är klart så skapas två loggfiler på Skrivbordet, OTL.txt och Extras.txt. I ditt svar klistrar du in loggen OTL.txt. Medan du bifogar Extras.txt som en fil.
0

#23
Medlem är utloggad   Daniel1001 

  • Användare
  • PipPip
  • Grupp: Medlemmar
  • Inlägg: 40
  • Gick med: 2007-01-04

Skrivet 14 apr 2012, 07:53

Hej Cecilia,

har kört RougueKiller. Se logg. Den valde att skapa en karantän mapp och frågade om den skulle tas bort, jag svara de nej en så länge.

OTL stänger hela tiden ner efter ca 10 sekunder. Den påbörjar Quick Scan, dör och inget mer händer. Får således inga filer.

mvh
Daniel

RogueKiller V7.3.2 [03/20/2012] by Tigzy

0

#24
Medlem är utloggad   Cecilia 

  • Beroende
  • Ikon
  • Grupp: Huvudmoderator
  • Inlägg: 76 594
  • Gick med: 2003-05-06
  • Ort:Stockholm

Skrivet 14 apr 2012, 09:52

Starta om datorn i felsäkert läge (tryck F8 upprepade gånger under uppstarten och välj felsäkert läge i menyn).

Försök köra OTL igen på samma sätt. Om det fortfarande är problem så pröva med "Run Scan"-knappen i stället. Om det fortfarande inte går så låt bli att klistra in något i rutan "Custom scan's and fixes" innan du klickar på någon av Quick- och Run-knapparna.
0

#25
Medlem är utloggad   Daniel1001 

  • Användare
  • PipPip
  • Grupp: Medlemmar
  • Inlägg: 40
  • Gick med: 2007-01-04

Skrivet 14 apr 2012, 13:01

Det funkade i felsäkert läge. Här kommer loggarna för RougeKiler och OTL samt filen Extras. Tack för all hjälp!

mvh
Daniel

RogueKiller V7.3.2 [03/20/2012] by Tigzy


OTL logfile created on: 2012-04-14 11:50:21 - Run 1

Bifogade filer


0

#26
Medlem är utloggad   Cecilia 

  • Beroende
  • Ikon
  • Grupp: Huvudmoderator
  • Inlägg: 76 594
  • Gick med: 2003-05-06
  • Ort:Stockholm

Skrivet 14 apr 2012, 14:41

På sidan http://www.virustotal.com klickar du på Choose File -knappen och klistrar in ett av följande filnamn i fältet "Filnamn", klicka på Öppna och sedan på Scan it!. Om det kommer upp en fråga om filen ska analyseras om så välj det alternativet. Vänta tills resultatet är klart. Klistra in länken (webbadressen) till resultatet här. Upprepa med nästa filnamn.
C:\windows\System32\appmgmts.dll
C:\windows\System32\Ias.dll
C:\windows\System32\Iprip.dll
C:\windows\System32\NWCWorkstation.dll
C:\windows\System32\Nwsapagent.dll
C:\windows\System32\WmdmPmSp.dll
0

#27
Medlem är utloggad   Daniel1001 

  • Användare
  • PipPip
  • Grupp: Medlemmar
  • Inlägg: 40
  • Gick med: 2007-01-04

Skrivet 14 apr 2012, 20:11

Får svaret att ingen av dessa filer finns när jag försöker öppna med hjälp av dina adresser. Har även letat i mappen System32.

Kan jag möjligtvis göra något fel.

mvh
Daniel
0

#28
Medlem är utloggad   Cecilia 

  • Beroende
  • Ikon
  • Grupp: Huvudmoderator
  • Inlägg: 76 594
  • Gick med: 2003-05-06
  • Ort:Stockholm

Skrivet 14 apr 2012, 22:35

Nej, du gör nog inget fel.

Starta MBAM och ta fram fliken Loggar. Leta reda på den logg som innehåller:

Citat

Malewarebytes upptäckte en trojan som jag valde att läsa om och enligt den sidan rekommenderades en sökning med Spyhunter.
Det bör ju vara någon gång i början av februari. Kopiera innehållet i hela loggen och klistra in den i ditt svar.

Har du bytt lösenord till hotmail och Linkedin?
0

#29
Medlem är utloggad   Daniel1001 

  • Användare
  • PipPip
  • Grupp: Medlemmar
  • Inlägg: 40
  • Gick med: 2007-01-04

Skrivet 15 apr 2012, 07:00

När jag letar efter loggen hitar jag ingen log som pekar på en infektion?!?! Loggen som kördes 30 minuter innan mitt första inlägg ser ut enligt följande:

Malwarebytes Anti-Malware 1.60.1.1000


MBAM har just nu en fil i karantän, Affiliate.Downloader som upptäcktes den 8/4. Bifogar även denna logg.

2012/04/08 21:41:33 +0200 40BD2BEB73DD4B3 agare MESSAGE Starting protection



När det gäller lösenord på Hotmail så ändrade jag det samma dag som spammet gick ut. Separerade även Hotmail och Linked in från varandra.

mvh
Daniel
0

#30
Medlem är utloggad   Cecilia 

  • Beroende
  • Ikon
  • Grupp: Huvudmoderator
  • Inlägg: 76 594
  • Gick med: 2003-05-06
  • Ort:Stockholm

Skrivet 15 apr 2012, 08:57

Kan du hitta någon jestertb.dll i datorn? I vilken mapp?

Citat

- Trojan.Downloader.Tracur.X (iExplorer.exe)
- UnknownRootkit (HDAShCut.exe)
- Atlas DMT (4st bl.a. ANON.9VMNIKLO.txt)

iexplorer.exe = Internet Explorer
hdashcut.exe = en fil som hör ihop med ljudet i datorn
.txt = textfiler, mycket sällsynt att sådana skulle vara skadliga

Skanna datorn online på http://www.eset.com/onlinescan/
För att inte skannern ska ta för lång tid på sig stäng av ditt antivirusprogram under tiden.

Avbocka alternativet Remove found threats
Bocka för Scan Archives

Klicka på Advanced Settings
Bocka för:
Scan for potentially unwanted applications
Scan for potentially unsafe applications
Enable Anti-Stealth Technology


Klicka på Scan

När skanningen är klar skapas loggfilen C:\Program\Eset\Eset Online Scanner\log.txt. Öppna den i Anteckningar och klistra sedan in innehållet i ditt svar.
0

#31
Medlem är utloggad   Daniel1001 

  • Användare
  • PipPip
  • Grupp: Medlemmar
  • Inlägg: 40
  • Gick med: 2007-01-04

Skrivet 15 apr 2012, 12:03

Hej, den första filen finns och det ser ut som den är i karantän.

Filnamn: jestertb.dll.vir

Mapp: C:\Qoobox\Quarantine\C\WINDOWS

ESET online scan säger att det finns 8 infekterade filer, se log nedan.

ESETSmartInstaller@High as CAB hook log:

0

#32
Medlem är utloggad   Cecilia 

  • Beroende
  • Ikon
  • Grupp: Huvudmoderator
  • Inlägg: 76 594
  • Gick med: 2003-05-06
  • Ort:Stockholm

Skrivet 15 apr 2012, 15:11

C:\Qoobox\Quarantine är ComboFix karantän så den filen är omhändertagen.

Det som Eset hittade och som ligger i Mina dokument\Hämtade filer kan du ju ta bort själv. C:\System Volume Information\_restore kommer att fixas innan vi är klara.

Så vitt jag kan se från loggar är datorn ren. Tycker du att datorn uppför sig normalt?

I Firefox har du ett tillägg som heter Vuze Remote Community Toolbar. Det bör avinstalleras pga det som står på http://www.systemloo...te_Toolbar.html . Avinstallationen gör du i Firefox - Verktyg - Tillägg.

Stäng av alla program du ser inklusive antivirusprogram och antispionprogram så att de inte krockar med OTL.
Hur? Se http://www.bleepingc...opic114351.html

Starta programmet OTL (i Vista/Windows7 högerklicka och välj Kör som administratör).
Kopiera alla raderna i rutan:
:Services
kwwalpgr
esgiguard
:OTL
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\DOCUME~1\agare\LOKALA~1\Temp\kwwalpgr.sys -- (kwwalpgr)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\Program\Enigma Software Group\SpyHunter\esgiguard.sys -- (esgiguard)
[2011-08-17 19:54:12 | 000,000,000 | ---D | M] (Vuze Remote Community Toolbar) -- C:\Documents and Settings\agare\Application Data\Mozilla\Firefox\ProfilesO2 - BHO: (Java™ Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program\Java\jre6\bin\jp2ssv.dll File not found
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.ad...Plus/1.6/gp.cab (Reg Error: Key error.)
:commands
[CREATERESTOREPOINT]
[EMPTYFLASH]
[EMPTYJAVA]
[reboot]

Klistra in dem i rutan Custom Scans/Fixes. Kontrollera att det ser exakt likadant ut, t ex när det gäller radbrytningar.
Tryck på Run Fix.
Om du blir tillfrågad om att starta om datorn så gör det.
Det kommer upp en logg i Anteckningar. Kopiera den och klistra in i ditt svar.

Om den inte kommer automatiskt så hittar du den i mappen c:\_OTL\Moved Files med ett namn som innehåller dagens datum och klockslaget för körningen.

Se till att aktivera antivirusprogram mm innan du ansluter datorn till internet.

Ta bort mappen C:\Program\Enigma Software Group.
0

#33
Medlem är utloggad   Daniel1001 

  • Användare
  • PipPip
  • Grupp: Medlemmar
  • Inlägg: 40
  • Gick med: 2007-01-04

Skrivet 15 apr 2012, 21:57

Hej,

har tagit bort de filer som låg under Hämtade filer och avinstallerat/tagit bort Vuze remote.

Behöver jag göra något med filen i C:\Qoobox\Quarantine?

Här kommer loggen från OTL.


========== SERVICES/DRIVERS ==========


En liten fråga mitt i alltihopa. När det gäller antivirusprogram etc, skall man satsa på ett av de mer välkända betalversionerna typ Mcfee eller Norton eller är det helt OK med gratisverionerna av Avast eller dylikt?

Tusen tack!

mvh
Daniel
0

#34
Medlem är utloggad   Cecilia 

  • Beroende
  • Ikon
  • Grupp: Huvudmoderator
  • Inlägg: 76 594
  • Gick med: 2003-05-06
  • Ort:Stockholm

Skrivet 15 apr 2012, 22:13

Ingen orsak! :)

C:\Qoobox\Quarantine kommer att tas bort i samband med att ComboFix avinstalleras när allt är klart.

McAfee har inte fått så bra resultat i de flesta tester senaste året. Ett köpt "Internet Security"-paket är normalt mer heltäckande än de gratis antivirusprogrammen, men det är ju bara du som kan avgöra hur försiktig du är med datorn.

Kör DDS och klistra in DDS.txt för en sista koll.
0

#35
Medlem är utloggad   Daniel1001 

  • Användare
  • PipPip
  • Grupp: Medlemmar
  • Inlägg: 40
  • Gick med: 2007-01-04

Skrivet 16 apr 2012, 19:11

Här kommer DDS.txt.

mvh
Daniel

.

0

#36
Medlem är utloggad   Cecilia 

  • Beroende
  • Ikon
  • Grupp: Huvudmoderator
  • Inlägg: 76 594
  • Gick med: 2003-05-06
  • Ort:Stockholm

Skrivet 16 apr 2012, 21:56

Verkar allt bra med datorn nu?
För i så fall är dags för mig att ge dig anvisningar för att ta bort alla dessa specialprogram du har laddat ner.

Det är rester kvar av Norton i säkerhetscentret:
AV: Norton 360 *Enabled/Updated* {E10A9785-9598-4754-B552-92431C1C35F8}
Du kan få bort det på följande vis:

Start - Kör
Skriv in
wbemtest
och tryck sedan på OK
När programmet kommer upp så gör du som i det här bildspelet med fem bilder:
http://img.photobuck...AV_From_WMI.gif
Det vill säga:
Connect
root\SecurityCenter
Query
SELECT * FROM AntivirusProduct
Apply
Markera numret som hör ihop med Norton enligt raden en bit upp.
Delete
Starta om datorn
0

#37
Medlem är utloggad   Daniel1001 

  • Användare
  • PipPip
  • Grupp: Medlemmar
  • Inlägg: 40
  • Gick med: 2007-01-04

Skrivet 17 apr 2012, 19:25

Hej igen!

Ja datorn känns bra. Har tagit bort Norton enligt din beskrivnig.Redo att fortsätta bortplockandet!

mvh
Daniel
0

#38
Medlem är utloggad   Cecilia 

  • Beroende
  • Ikon
  • Grupp: Huvudmoderator
  • Inlägg: 76 594
  • Gick med: 2003-05-06
  • Ort:Stockholm

Skrivet 17 apr 2012, 21:15

Hej!

Nu återstår bara en sista städomgång:

1. Tryck Windows-tangenten + R
Kopiera och klistra in denna rad:
ComboFix /Uninstall

Observera att det är ett mellanrum före /
Klicka på OK.

Ovanstående kommer att avinstallera ComboFix och ta bort gamla systemåterställningspunkter (C:\System Volume Information\_restore) som kan vara infekterade.

2. Starta OTL.
Tryck på knappen CleanUp! och det m.fl. rensningsprogram kommer att avinstalleras efter en omstart av datorn. Om något sådant program är kvar efter det så fråga hur du ska ta bort det. Ta bort eventuella loggar.

3. Spara TFC (Temporary File Cleaner) av OldTimer på Skrivbordet.
http://oldtimer.geekstogo.com/TFC.exe

Stäng alla program och fönster.
Kör TFC (om du har Vista eller Windows 7 så högerklicka på filen och välj Kör som administratör).
Klicka på Start-knappen för att starta städningen.
Det kan ta några minuter och låt datorn vara ifred under tiden.

När det är klart är det meningen att datorn ska startas om automatiskt. Om den inte gör det så startar du om datorn själv. Ta bort TFC-filen.

4. Byt alla lösenord som du använder i datorn och på internet eftersom dessa kan ha kommit i orätta händer.
http://mnin.blogspot...iggersyzor.html beskriver ett skadligt program som spionerar genom att ta skärmbilder, logga tangentbordsnedtryckningar och läsa lösenord som är lagrade i webbläsare, epostprogram etc.

5. Förbättra skyddet i datorn, se mina Råd för en säkrare dator: http://ceciliasec.wordpress.com/rad/
0
  • 2 sidor +
  • 1
  • 2
  • Du kan inte starta en ny tråd
  • Du kan inte svara i tråden

1 besökare läser just nu den här tråden, varav 0 medlem(mar) och 1 gäst(er)
 
 
Senast obesvarade trådar
Prenumerera på nyheter

Missa inte våra nya
smarta nyhetsbrev
Beställ direkt:


Extreme

Läs mer om nyhetsbreven här!
PC för Alla-nätverket