2008-08-19, 17:49
  #1
Medlem
För ett tag sen så märkte jag att ett program kallat ~.exe poppat upp i ZoneAlarm-listan för program som vill ha access till internet. Jag drog därefter en scan med Malwarebyte's Anti-Malware och den sades vara en trojandownloader så jag tog bort den och la den i karantän.

Nu idag när jag skulle in i %temp% mappen så upptäckte jag en konstig fil vid namn au730495.exe eller nåt sånt, själva ikonen var typ ett dokument med ett litet rött drakhuvud i mitten och som beskrivning stod det Windows Icon nånting. Jag märkte även att ~.exe ploppat upp i ZoneAlarm-listan och i system32-mappen.

Mina Dokument och Gäst Dokument som ligger i Den Här Datorn var också plötsligt borta. Hade även någon fil i C:\ som hette xcrashreport som hade wmp som ikon(ni fattar nog vad jag menar) och det stod Diablo Hack Data File som beskrivning(Har haft så på en del filer sen jag hade maphack till Diablo II för över 3 år sen).

Sist men inte minst upptäckte jag en extra map som låg inne i C:\Program Files\FullTiltPoker och den mappen hette _uninstallation_info_.

Jag har ingen aning om vad för typ av virus eller liknande detta är, men det är oroväckande att det kommit tillbaks.
Citera
2008-08-19, 18:09
  #2
Medlem
Du hade väl ett antivirus-program va? Vad säger den.
Citera
2008-08-19, 18:10
  #3
Medlem
BRZMs avatar
Har du Windows Defender?
Citera
2008-08-19, 18:12
  #4
Medlem
Citat:
Ursprungligen postat av kissekattt
Du hade väl ett antivirus-program va? Vad säger den.

Jag använder NOD32 och det har inte sagt nånting om filerna.

Citat:
Ursprungligen postat av BRZM
Har du Windows Defender?

Nej.
Citera
2008-08-19, 18:22
  #5
Medlem
Filen i %temp% hade ursprungligt namn ntsd.exe och här har ni info om den filen: http://www.processlibrary.com/directory/files/ntsd

Riktigt oroväckande..
Citera
2008-08-19, 18:37
  #6
Medlem
Drog en scan med Malwarebytes nu.

Infekterade minnesprocesser: 0
Infekterade minnesmoduler: 1
Infekterade registernycklar: 1
Infekterade registervärden: 1
Infekterade registerdataposter: 0
Infekterade mappar: 0
Infekterade filer: 1

Infekterade minnesmoduler:
C:\WINDOWS\system32\__c0012682.dat (Trojan.Zlob) -> Delete on reboot.

Infekterade registernycklar:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\__c0012682 (Trojan.Agent) -> Quarantined and deleted successfully.

Infekterade registervärden:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run\a00f54e1f4.exe (Trojan.Agent) -> Quarantined and deleted successfully.

Infekterade registerdataposter:
(Inga illasinnade poster hittades)

Infekterade mappar:
(Inga illasinnade poster hittades)

Infekterade filer:
C:\WINDOWS\system32\__c0012682.dat (Trojan.Agent) -> Delete on reboot.
Citera
2008-08-19, 20:21
  #7
Medlem
BRZMs avatar
Superantispyware då? Testat?
Citera
2008-08-19, 20:27
  #8
Medlem
927s avatar
du kan posta en hijackthis logg så ser man om det finns något problem.
spara HJTInstall.exe på skrivbordet >klicka på filen >välj install och klicka på: "do a system scan and save logfile".
posta den loggen från txt filen som visas då.
http://www.trendsecure.com/portal/en-US/threat_analytics/HJTInstall.exe
Citera
2008-08-19, 21:06
  #9
Medlem
Citat:
Ursprungligen postat av BRZM
Superantispyware då? Testat?

Ska ladda ner det och scanna.



Här kommer HjT-loggen:

Citera
2008-08-19, 21:18
  #10
Medlem
927s avatar
det ser bra ut, du hittar inga mer skumma filer i sytem32 nu?
Citera
2008-08-19, 21:44
  #11
Medlem
Citat:
Ursprungligen postat av 927
det ser bra ut, du hittar inga mer skumma filer i sytem32 nu?

Ne inte vad jag ser iaf. Men som sagt, tog bort ~.exe en annan gång och den kom ju tillbaks, frågan är ju om den gör det ännu en gång. Håller på att scanna med SUPERAntiSpyware just nu, återkommer med resultat.
Citera
2008-08-19, 22:35
  #12
Medlem
927s avatar
men nu är det rensat grundligare, det räcker inte alltid att bara ta bort just den filen. kolla även upp din lokala temp mapp för där kan det skapas/placeras malware filer, 19 ggr av 20 är det bara tömma den mappen
Citera
  • 1
  • 2

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in