• 1
  • 2
2005-03-10, 19:09
  #1
Bannlyst
Har lite problems med farsgubbens burk, den började bli seg då det surfats hejvilt utan antivirus och brandvägg.
Kollade av lite snabbt med att installer NOD32 men det ville inte plocka bort alla virus och trojaner, även Ad-Aware hittade massa skoj.

Insåg att ominstall var enklast, sagt och gjort...
In med XP skivan och boota, installa klart.
Faaan glömde bort kabeln till nätverket ( dom har telia LAN )....NU börjar eländet.
Installerar NOD 32 ...den hittar 5-6 st olika virus och bara skriker rätt ut, försöker ta bort men det går inge bra.
Bråkar ett tag till med burken men tänker...- Äää bara att ominstallera, går ju fortare.
Ominstall igen (ingen nätverkskabel i denna gång) installerar NOD 32 sen ut på Win Update för SP 2 tex.....går seeeegt som attans på nätet...
Ger upp för dagen, måste hem...

Idag, tebax igen....inser att det är nåt skumt, ominstallerar igen då partitioneringen inte blev som jag tänkt (fel storlek bara)...

Nu är det segt igen, kollar vad som segar (installerat NOD 32 som AV och Kerio 4 som FW)
svchost.exe drar 80-99% cpu HELA tiden....blir galen snart.
Vet inet vad jag ska leta efter, NOD hittar inget virus vid Deep Scan.

Det enda som händer är lite skumma "connection attempts" som jag blockerar i Kerio så klart...

Tex tftp.exe
Klistrar in från en tråd på Swec
Citat:
Har lyckats lokalisera problemet till två filer, ett program och en dll. det är följande:
tftp.exe (trivial file transfel protocol) det kommer från m$ och börjar skicka saker till nätet... vågar jag ta bort det?
det andra är en dll som heter rpcrt4.dll om jag dödar den verkar allt funka bra, den kommer tillbaka men tar inte någon kraft längre...

efter idogt sökande visar det sig att det nog ligger ett virus bakom det hela. det heter sdbot.worm.dam har försökt ta bort det med flera virusprog. men det verkar vara kvar. Hittar i vanliga fall inget men typ var tredje sökning hittar den en fil som viruset verkar skapa då man dödar processen tftp.exe. Vad göra?

Sen läste jag även nån anna stans att nån hade liknande probs, trots att man formaterat 3-4 ggr....

VAD GÖRA.......Hilfe


Edit:
Har sökt lite via både google och FB...men hittar inget konkret att ta på s.a.s
Citera
2005-03-11, 00:32
  #2
Medlem
x12s avatar
Minimera antalet services/tjänster. Med NOD och kerio igång kan man få ner antalet till 15 utan att datorn blir begränsad.

Inaktivera windows inbyggda firewall, Inaktivera windows update och BITS, stäng av säkerhetscentret och alla dess varningar, Inaktivera alla sådana där meningslösa tjänster som DHCP client (Du har väl router, eller?), DNS client, HID, Indexing service, Faxtjänsten, Remote registry service ..osv.

Öppna aktivitetshanteraren/taskmanager och se vilka processer som körs. Om du har router med inbyggd firewall, och ingen kopplar in infekterade datorer på LAN, behövs inte kerio heller och då är det nere i 14 processer. Dessa ska vara igång: csrss, explorer, lsass, nod32krn, nod32kui, services, smss, 2st svchost, system, system idle process, taskmgr, winlogon, winmgmt

Har du lyckats med detta har du ordnat dig en mycket ren och stabil burk. Ändra temat till "classic", det ökar prestanda och eliminerar flera felkällor. Går processorn fortfarande i 100% belastning? Sök då felet i ljudkortets drivrutiner, USB-relaterade saker och annat extraplock. Kör regedit och plocka bort onödiga saker från "run".
Citera
2005-03-11, 02:03
  #3
Medlem
svhost.exe = virus?
Citera
2005-03-11, 02:18
  #4
Medlem
snowman666s avatar
Citat:
Ursprungligen postat av wander
svhost.exe = virus?
om den finns i windows mappen ja! i system mappen ska den normalt husera!
Citera
2005-03-11, 02:36
  #5
Medlem
ksvs avatar
Glöm inte att hålla isär svchost och svhost!
Svchost.exe är en nödvändig process som hanterar tjänsterna i windows. Svhost och dylika avsiktliga felstavningar är däremot så gott som alltid ovälkommna filer.
Citera
2005-03-11, 02:36
  #6
Medlem
Mr_Crowleys avatar
Citat:
Ursprungligen postat av snowman666
om den finns i windows mappen ja! i system mappen ska den normalt husera!

svhost.exe är alltid virus (mydoom), right.

Säker på att du inte missade ett litet c?
Citera
2005-03-11, 02:55
  #7
Medlem
snowman666s avatar
Citat:
Ursprungligen postat av Mr_Crowley
svhost.exe är alltid virus (mydoom), right.

Säker på att du inte missade ett litet c?
riktigt... tänkte inte på att det inte var nåt c med där!
Citera
2005-03-11, 07:38
  #8
Bannlyst
Men den största frågan är ju hur i fanders detta "virus" kan ligga kvar efter 3 st formateringar.
Och ang. tftp.exe

Citat:
Worm.exe är en självextraherande arkivfil som skapar filen rpc.exe och tftp.exe.

Tftp.exe är normalt ett tftp serververktyg.

Rpctest.exe och rpc.exe är delar av verktyget autorooter.zip, släpptes runt den 30:e juni. Rpctest.exe använder den kända RPC sårbarheten för att skapa ett fjärrfönster som avlyssnar TCP port 57005. Den innehåller texten "USE THE FORZ LUKE!" Rpc.exe innehåller texten "rpc autorooter by ERIC". Dessa program är skrivna i Microsoft Visual Basic.

Dcomx.exe och lolx.exe är bacerade på äldre bakdörrar och detekteras redan av F-Secure Anti-Virus som varianter av "Sdbot". För mer information om Sdbot ircbacerade bakdörrar se:
http://ww.f-secure.se/virus/virusinfo.asp?Namn=SdBot

Allt som allt är det ingen mask. Om någon är ansluten till en IRC kanal och skickar kommandon manuellt till de infekterade datorerna så kan denna person få bakdörren att spridas från dator till dator. Men det skulle inte ske automatiskt och kan därför inte klassificeras som en mask.

Men NOD 32 hittar ju inget, trots att den har nyaste uppdateringarna

Jaja, får åka dit snart igen
Citera
2005-03-11, 09:28
  #9
Medlem
terminator t-xs avatar
Citat:
Ursprungligen postat av Shellfire
Men den största frågan är ju hur i fanders detta "virus" kan ligga kvar efter 3 st formateringar.
Och ang. tftp.exe



Men NOD 32 hittar ju inget, trots att den har nyaste uppdateringarna

Jaja, får åka dit snart igen

/Min Gissning är att viruset har infect hård disken på ställen som du inte
kan komma åt
Citera
2005-03-11, 11:09
  #10
Bannlyst
Och då hivar man den i soporna eller
Citera
2005-03-11, 23:46
  #11
Medlem
x12s avatar
Nu har väl ändå nån spågumma varit i farten igen..
Det finns -inget- som kan infektera hårddisken "på ställen man inte kommer åt".
Att kassera disken är en helt vansinnig åtgärd för att bli av med virus. Ungefär lika vansinnigt som att riva hela huset och bygga nytt bara för att dörrklockan slutat fungera.

Vid en riktig formatering städas -allt- bort från disken. Även om några gamla ettor och nollor ligger kvar, är det bara databrus som omöjligen kan orsaka nån skada. Inget virus kan överleva en formatering.

Heter filen svhost.exe (och inte svchost.exe) så har den ju kommit dit på något sätt. Min gissning är att den tagit sig in via en hembränd CD/DVD som använts någon gång under installationen, eller att den tagit sig in via nätverket/internetanslutningen.
Virusscanna de hembrända CD/DVD-skivorna om sådana använts. Anslut inte datorn till internet förrän antivirusprogrammet är installerat och en firewall är installerad/ansluten.
Citera
2005-03-11, 23:53
  #12
Medlem
snowman666s avatar
Citat:
Ursprungligen postat av x12
Vid en riktig formatering städas -allt- bort från disken.
Stämmer dåligt... DISK SIZE:10 GBytes BLOCKS:20,044
BLOCKS ALTERED BY WINDOWS 98 Fdisk command:160 2.563 (0.01 percent)
BLOCKS ALTERED BY WINDOWS 98 Format command:21,541 (0.11 percent)
Detta enligt tester gjorda på ett stort antal begagnade/formaterade diskar, mer info på: http://www.computer.org/security/garfinkel.pdf
Slutsats: tro inte att en formatering från windows eller dos gör hela disken ren från data när det bara är upp till 0,11% som ändras av detta!
Citera
  • 1
  • 2

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in