• 1
  • 2
2008-08-16, 15:45
  #1
Medlem
Lilla hjärtats avatar
Hej vänner..

Nu har jag tydligen fått in nått skit i min dator som heter som rubriken förtäljer...

jag har Avira antivir Personal som virsusskydd..
men den flippar HELT ur när jag försöker sätta spyagent i karantän

är det nån här som vet hur jag ska göra för att bli av med skiten

det hittades i C:\windows\system32\c00EA9FA
första gången (har startat om massor av gånger)..men slutändelsen ändras för vrje gång jag startar om)

jag har nu fått stänga av antivir för att överhuvudtaget komma in på nätet..har googlat lite på det men fattar inte hur jag ska lösa det

nån vänlig själ som kan hjälpa en skånetös??

Med vänlig hälsing Lilla hjärtat
Citera
2008-08-16, 15:48
  #2
Medlem
DaVajjs avatar
IT-Säkerhet -> Datoranvändning - MS Windows

// Mod
Citera
2008-08-16, 16:53
  #3
Medlem
w580is avatar
Starta datorn i felsäkert läge och gå in i C:\windows\system32\ sedan letar du upp och tar bort c00EA9FA.

Efter det startar du datorn i normalt läge och kollar om filen har försvunnit.
Citera
2008-08-16, 17:12
  #4
Medlem
Jolle103s avatar
Citat:
Ursprungligen postat av w580i
Starta datorn i felsäkert läge och gå in i C:\windows\system32\ sedan letar du upp och tar bort c00EA9FA.

Efter det startar du datorn i normalt läge och kollar om filen har försvunnit.
Kanske lite svårt om den inte heter likadant efter omstart?
Citera
2008-08-16, 17:17
  #5
Medlem
w580is avatar
Citat:
Ursprungligen postat av Jolle103
Kanske lite svårt om den inte heter likadant efter omstart?

Jo det är ju sant...

Gör en scan med malwarebytes och se om den hittar något, sedan postar du en hijackthis logg här.

http://www.malwarebytes.org/mbam.php

http://www.trendsecure.com/portal/en...kthis/download
Citera
2008-08-16, 17:45
  #6
Medlem
927s avatar
fast namnet på filen lär ju va nåt liknade efter omstart, om den nu går att ta bort trots felsäkert läge
Citera
2008-08-16, 17:58
  #7
Medlem
Lilla hjärtats avatar
Citat:
Ursprungligen postat av w580i
Jo det är ju sant...

Gör en scan med malwarebytes och se om den hittar något, sedan postar du en hijackthis logg här.

http://www.malwarebytes.org/mbam.php

http://www.trendsecure.com/portal/en...kthis/download
den första fattar jag inte ,,men den andra lyc´kades jag få en logg på:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:55:49, on 2008-08-16
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16674)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program\Delade filer\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program\QuickTime\qttask.exe
C:\Program\Delade filer\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program\MSN Messenger\msnmsgr.exe
C:\Program\AntiVir PersonalEdition Classic\sched.exe
C:\Program\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\drivers\KodakCCS.exe
C:\Program\Delade filer\LightScribe\LSSrvc.exe
C:\Program\Delade filer\LogiShrd\LVCOMSER\LVComSer.exe
C:\Program\CyberLink\Shared files\RichVideo.exe
C:\WINDOWS\system32\svchost.exe
C:\Program\Delade filer\LogiShrd\LVCOMSER\LVComSer.exe
C:\Program\Mozilla Firefox\firefox.exe
C:\Program\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.daemon-search.com/startpage
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Länkar
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program\Java\jre1.5.0_10\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Alcohol Toolbar Helper - {8126A4A5-BFD3-46FE-BBDF-BFB5CF78E489} - C:\Program\Alcohol Toolbar\v3.2.0.0\Alcohol_Toolbar.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program\Delade filer\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: Alcohol Toolbar - {ED4BD629-C1B6-4399-8A34-02CCAA921DC9} - C:\Program\Alcohol Toolbar\v3.2.0.0\Alcohol_Toolbar.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [avgnt] "C:\Program\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Program\Delade filer\Real\Update_OB\realsched.exe" -osboot
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [A00F3919179.exe] C:\DOCUME~1\WINDOW~1\LOKALA~1\Temp\_A00F3919179.ex e
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKAL TJÄNST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java-konsol - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra button: Canbet Poker - {13E222A8-206D-43ee-81A2-213EBF3DE13B} - C:\Microgaming\Poker\CanbetPokerMPP\MPPoker.exe
O9 - Extra button: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Program\Titan Poker\casino.exe
O9 - Extra 'Tools' menuitem: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Program\Titan Poker\casino.exe
O9 - Extra button: Betway.com Poker - {4CBB5C71-1BA0-49ca-93CD-159AF8AA0CC9} - C:\Program\BetwayMPP\MPPoker.exe
O9 - Extra button: Gutshot Poker - {70FF3DD2-AC81-43f2-AF80-979E2B789C4A} - C:\Microgaming\Poker\GutshotMPP\MPPoker.exe
O9 - Extra button: PokerTime Poker - {7220F1C9-B7E0-47a6-A0BD-D5B3940BCC79} - C:\Microgaming\Poker\pokertimeMPP\MPPoker.exe
O9 - Extra button: Crazy Poker - {8A8A3162-B5FA-4c54-A862-4E62CBE8A255} - C:\Program\crazyvegasMPP\MPPoker.exe
O9 - Extra button: Gnuf Casino - {8FE9B27A-BDCD-4d27-A430-4DC0B58D01B0} - C:\Program\Gnuf\Casino\casinogame.exe
O9 - Extra button: UltimateBet - {94148DB5-B42D-4915-95DA-2CBB4F7095BF} - C:\Program\UltimateBet\UltimateBet.exe
O9 - Extra 'Tools' menuitem: UltimateBet - {94148DB5-B42D-4915-95DA-2CBB4F7095BF} - C:\Program\UltimateBet\UltimateBet.exe
O9 - Extra button: CDPoker - {A68FC757-51CF-4f3c-B13A-BFB8CA69BB99} - C:\Poker\CDPoker\casino.exe
O9 - Extra 'Tools' menuitem: CDPoker - {A68FC757-51CF-4f3c-B13A-BFB8CA69BB99} - C:\Poker\CDPoker\casino.exe
O9 - Extra button: Gnuf Poker - {A99C8F70-4D5B-482c-8854-05BC0BB8B182} - C:\Program\Gnuf\Poker\MPPoker.exe
O9 - Extra button: bet365 Poker - {B1BA4A3F-1C95-497b-9F82-F8DA4A5C89DD} - C:\Program\bet365MPP\MPPoker.exe
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program\PartyGaming\PartyPoker\RunApp.exe
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program\PartyGaming\PartyPoker\RunApp.exe
O9 - Extra button: Ladbrokes Poker - {C2A80015-C447-4dc4-82DD-AED83D6ED57E} - C:\Program\ladbrokesMPP\MPPoker.exe
O9 - Extra button: Unibet Poker - {C53BFCFC-7A54-4627-AEBA-2CD4871FCA97} - C:\Program\UnibetpokerMPP\MPPoker.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: NordicBet Poker - {E6073F93-9541-4be4-9800-109D378EB99B} - C:\Program\nordicbetMPP\MPPoker.exe
O9 - Extra button: POKER - {FB389F33-303A-4490-9E18-B301A493FBF2} - C:\Microgaming\Poker\PokermMPP\MPPoker.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program\Messenger\msmsgs.exe
O9 - Extra button: Poker.com - {6FDD5236-C9F0-49ef-935D-385F5E21991A} - C:\Documents and Settings\Windows XP\Start-meny\Program\Poker.com\Poker.com.lnk (HKCU)
O16 - DPF: {45A0A292-ECC6-4D8F-9EA9-A4BD411D24C1} (king.com) - http://spray.king.com/ctl/kingcomie.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O16 - DPF: {D8089245-3211-40F6-819B-9E5E92CD61A2} (FlashXControl Object) - https://betway.microgaming.com/betway/FlashAX.cab
O16 - DPF: {F7EDBBEA-1AD2-4EBF-AA07-D453CC29EE65} (Flash Casino Helper Object) - https://gnuf.microgaming.com/gnuf/FlashAX2.cab
O20 - Winlogon Notify: __c00B46DB - C:\WINDOWS\system32\__c00B46DB.dat
O20 - Winlogon Notify: __c00D5C24 - C:\WINDOWS\system32\__c00D5C24.dat (file missing)
O20 - Winlogon Notify: __c00EA9FA - C:\WINDOWS\system32\__c00EA9FA.dat (file missing)
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program\Delade filer\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program\Delade filer\LightScribe\LSSrvc.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Program\Delade filer\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Program\Delade filer\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program\Delade filer\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program\CyberLink\Shared files\RichVideo.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program\Spyware Doctor\pctsAuxs.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program\Spyware Doctor\pctsSvc.exe

--
End of file - 9188 bytes
Citera
2008-08-16, 18:00
  #8
Medlem
927s avatar
ta bort först
C:\DOCUME~1\WINDOW~1\LOKALA~1\Temp\_A00F3919179.ex e

ta bort sen
C:\WINDOWS\system32\__c00B46DB.dat
Citera
2008-08-16, 18:02
  #9
Medlem
Lilla hjärtats avatar
Hur??

Citat:
Ursprungligen postat av 927
ta bort först
C:\DOCUME~1\WINDOW~1\LOKALA~1\Temp\_A00F3919179.ex e

ta bort sen
C:\WINDOWS\system32\__c00B46DB.dat
jag är en dataidiot
Citera
2008-08-16, 18:05
  #10
Medlem
927s avatar
starta i felsäkert läge.
högerklicka på startknappen och använd utforskaren, leta upp C: osv

fattar du detta?
Citera
2008-08-16, 18:12
  #11
Medlem
Lilla hjärtats avatar
Nej

Citat:
Ursprungligen postat av 927
starta i felsäkert läge.
högerklicka på startknappen och använd utforskaren, leta upp C: osv

fattar du detta?
jag förstår inte hur man startar i felsäkert läge

jag har dock letat under "sök" och hittat mappen..men när jag letar efter den i utforskaren så finns den inte...?..kommer bara till :C:\DOCUME~1\WINDOW~1\

sen är det stopp finns ingen mapp som heter lokala inställningar


'gråtfärdig*
Citera
2008-08-16, 18:16
  #12
Medlem
w580is avatar
Gör så här:

Starta om datorn, vid uppstarten trycker du på F8 flera gånger, det kommer troligtvis upp alternativ, välj "felsäkert läge".

Sedan när du har kommit in i felsäkert läge går du in "den här datorn" och går in på hårdisken C, sedan dubbel klickar du på Windows därefter bläddrar du ner tills du ser system32, öppna den mappen och leta upp och ta bort __c00B46DB.dat
__________________
Senast redigerad av w580i 2008-08-16 kl. 18:19.
Citera
  • 1
  • 2

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in