Flashback bygger pepparkakshus!
2008-05-25, 11:16
  #1
Medlem
Ar nere och besoker svarmor nere i Italien (darav avsaknaden av aao). Hon har fatt ett virus installerat och jag sliter mitt har for att ta bort det men jag hittar inget...

Viruset oppnar framforallt en massa reklamfonster och det ar ganska intelligent och oppnar fonster som passar in pa det som man tittar pa. Om man t.ex. oppnar en antivirusprogramsite, oppnas det snarlika fonster som inbjuder dig att klicka pa lankar som troligtvis inte ar speciellt trevliga.

Trodde att det skulle vara en baggis att fa bort viruset men det har som sagt visat sig svart. Svarmor har en helt laglig PC med alla updates till XP installerad (dock ej SP3). Hon har McAfee SecurityCenter installerat och det uppdateras ocksa automatiskt (aven om det kanske egentligen inte spelar sa stor roll med McAfee...).

Jag borjade av gammal vana med Adaware men det hittade ingenting.
Gick vidare med SUPERAntiSpyware men inget dar heller (forutom en massa cookies, saklart).
Darefter provade jag med Malwarebytes' Anti-Malware och den hittade faktiskt nagot (C:\WINDOWS\system32\nvs2.inf (Adware.EGDAccess)), som den la i karatan och tog bort.
Detta hjalpte dock inte och jag gjorde ett forsok med SpyHunter 3 men nada.

Sedan gjorde jag en genomsokning med Kaspersky Online Scanner och da hittade den nagot intressant!! C:\System Volume Information\_restore{314B27D0-4D8E-4EB9-93E3-D4C722A597B0}\RP241\A0051030.exe Infected: Trojan.Win32.Obfuscated.aqn
Med online scannern kunde man dock bara scanna och ej ta bort och jag installerade da Kaspersky Anti Virus men efter att den har sokt igenom hela datorn sager den ocksa att den inte hittar nagot... Och det tar otroligt lang tid att soka igenom datorn varje gang.

Bifogar i nasta inlagg en HiJackThis log och undrar om nagon ser nagot skumt och har nagot forslag pa vad jag kan prova med? Som jag sa, sa ar datorn alltsa italiensk, darav ar sokvagar och programnamn ofta italienska.

Tack pa forhand!
Citera
2008-05-25, 11:22
  #2
Medlem
Citera
2008-05-25, 11:22
  #3
Medlem

PS. Problemen uppstar bade i IE och Firefox och valdigt ofta kommer "Modemanslutnings" rutan upp (svarmor har tradlost ADSL).
Citera
2008-05-25, 17:57
  #4
Medlem
Flyktplans avatar
Stäng av systemåterställning.
Citera
2008-05-25, 18:39
  #5
Medlem
927s avatar
det syns inget skräp i loggen. popups kan vad jag vet komma via nåt som heter vundo, lop och i vissa fall är det sys filer som kan ställa till det.
vundo skulle både MBAM och SAS hittat, lop syns väldigt tydligt i hjt-loggar.
kolla den här mappen och det är nån/några nyligen skapade filer
C:\WINDOWS\system32\drivers

detta program startar med windows och jag antar att det är nåt 56k modem som avses
O4 - HKCU\..\Run: [ModemOnHold] C:\Programmi\NetWaiting\netwaiting.exe
Citera
2008-05-25, 18:48
  #6
Medlem
Qmezs avatar
som sagt eftersom filer skapats i systemåterställningsmappen, så inaktivera systemåterställning genom att bocka av C: i
den här datorn->egenskaper->systemskydd
då tas filerna bort, och du kan efter omstart aktivera systemåterställning igen
Citera
2008-05-25, 19:01
  #7
Medlem
Hej och tack for era svar!
Jag har avaktiverat systematerstallningen, far se om det hjalper. Skall boota om efter att jag skrivit detta meddelande.

I C:\WINDOWS\system32\drivers finns det bara tva filer ifran 2008 och det ar mbam.sys och mbamcatchme.sys.
Exakt hur nytt problemet ar, vet jag inte exakt, da jag inte besokt svarmor sedan i julas men hon sa att hon har haft problem "ett tag". Hon tycker ocksa att datorn blivit trogare men det kan vara inbillning!

I C:\WINDOWS\system32\ ar foljande filer ifran 2008:
libcurl.dll
mucltui.dll
mucltui.dll.mui
muweb.dll
MPFServiceFailureCount.txt
CNDCK170.dll
CNDNDlg.exe
CNDUK170.dll
PSCLK170.dll

Tror inte att nagot av detta skapar problem?

Det "enda" som har installerats det senaste (och som mycket val kan vara boven i dramat) ar mjukvara for att se streaming-TV - SopCast och TVAnts. Nagon som har negativa erfarenheter av dessa programvaror?
Citera
2008-05-25, 19:05
  #8
Medlem
Just det, glomde namna att jag redan kikat pa NetWaiting programmet och det verkar inte vara nagot elakartat. Verkar vara en programvara som bryter en modemuppkoppling, om nagon ringer. Eftersom de inte anvander modem har jag dock stangt av den programvaran.
Citera
2008-05-25, 19:57
  #9
Medlem
927s avatar
många processer startar med windows och tex superantispyware behöver def inte starta med windows

sysfilerna hör ihop med malwarebytes

ja det va så jag tänkte att netwaiting inte borde vara igång

det här kanske är lite tveksamt
http://www.spyany.com/files/BAE_dll.html

byt namn på den här filen till This.exe och posta en ny HJT logg
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

vad är adresserna till de sidor som kommer upp?
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in