• 3
  • 4
2008-12-14, 19:47
  #37
Bannlyst
8st Rootkit.Cloaked/Service-GEN och 22st Rootkit.TDSServ tycker Superantispyware att jag har nu...
Ger det ngon timmes jobb till sen formaterar jag om skiten

Ser inget konstigt i Hijackthis, ser ut som frra loggen.
Citera
2008-12-14, 20:56
  #38
Medlem
927s avatar
d finns det allts filer som dessa program missar och som man mste ta bort manuellt.
stng av antivir,uppdatera mbam, gr en snabb scan med det och posta den loggen du fr nr tgrdat alla problem
Citera
2008-12-14, 22:17
  #39
Bannlyst
Krde med AntiVir guard avaktiverat som du sa.
Senaste uppdateringen till mbam.

Postar logg frn bde mbam och HijackThis.

Citat:
Logfile of HijackThis v1.99.1
Scan saved at 22:11:21, on 2008-12-14
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
D:\Program\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\Explorer.EXE
C:\ATI-CPanel\atiptaxx.exe
C:\Program\Winamp\winampa.exe
C:\Program\D-Tools\daemon.exe
D:\Program\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program\MSN Messenger\MsnMsgr.Exe
C:\Program\DNA\btdna.exe
C:\Program\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Program\3\3Connect\AutoUpdateSrv.exe
D:\Program\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\slserv.exe
C:\Documents and Settings\Jani\Skrivbord\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Lnkar
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program\Java\jre6\bin\ssv.dll
O2 - BHO: (no name) - {86be7e1a-6348-417f-8ecd-0b48f2849832} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\ATI-CPanel\atiptaxx.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program\Winamp\winampa.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [msconfigsvrc] C:\WINDOWS\system\NtLanSec.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [avgnt] "D:\Program\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Program\DNA\btdna.exe"
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program\Delade filer\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Uppdateringsagent.lnk = ?
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program\Messenger\MSMSGS.EXE
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/reso...an8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/wind...?1226779996037
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Program\Delade filer\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - D:\Program\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - D:\Program\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

Citat:
Malwarebytes' Anti-Malware 1.31
Databasversion: 1500
Windows 5.1.2600 Service Pack 1

2008-12-14 22:07:46
mbam-log-2008-12-14 (22-07-46).txt

Skanningstyp: Snabb skanning
Antal skannade objekt: 46531
Frfluten tid: 7 minute(s), 28 second(s)

Infekterade minnesprocesser: 0
Infekterade minnesmoduler: 0
Infekterade registernycklar: 3
Infekterade registervrden: 0
Infekterade registerdataposter: 0
Infekterade mappar: 0
Infekterade filer: 1

Infekterade minnesprocesser:
(Inga illasinnade poster hittades)

Infekterade minnesmoduler:
(Inga illasinnade poster hittades)

Infekterade registernycklar:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\w inspoolsvc (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\w inspoolsvc (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\winspoolsvc (Trojan.Agent) -> Quarantined and deleted successfully.

Infekterade registervrden:
(Inga illasinnade poster hittades)

Infekterade registerdataposter:
(Inga illasinnade poster hittades)

Infekterade mappar:
(Inga illasinnade poster hittades)

Infekterade filer:
C:\WINDOWS\system32\csrsc.exe (Trojan.Agent) -> Quarantined and deleted successfully.
Citera
2008-12-14, 23:35
  #40
Medlem
927s avatar
gr en ny systemscan, skicka upp loggen till fuskbugg

terkommer den hr, den borde vl tagits bort flera ggr??
C:\WINDOWS\system32\csrsc.exe
Citera
2008-12-14, 23:48
  #41
Bannlyst
Citat:
Ursprungligen postat av 927
gr en ny systemscan, skicka upp loggen till fuskbugg

terkommer den hr, den borde vl tagits bort flera ggr??
C:\WINDOWS\system32\csrsc.exe

Vad r vitsen med att skicka upp loggen p fuskbugg?
Csrsc.exe verkar terkomma efter taliga borttagningar utav program, dock hittar jag aldrig filen manuellt.
Citera
2008-12-14, 23:59
  #42
Medlem
927s avatar
s jag kan se vilka filer som skapats och d vilka som ska tas bort.
du kan ju skicka via pm om du vill
Citera
2008-12-15, 00:29
  #43
Medlem
927s avatar
det kan absolut vara en frdel att rensa tmp filer i din lokala temp mapp fr dessa kan starta exe filer
Citera
2008-12-15, 00:43
  #44
Bannlyst
PM Skickat
Citera
2009-02-19, 12:08
  #45
Medlem
NostradamusJRs avatar
Jag har krt Malaware nu och tror det var en fil som inte gick att tgrda.

Malwarebytes' Anti-Malware 1.34
Databasversion: 1778
Windows 6.0.6001 Service Pack 1

2009-02-19 11:49:31
mbam-log-2009-02-19 (11-49-31).txt

Skanningstyp: Fullstndig skanning (C:\|D:\|E:\|F:\|)
Antal skannade objekt: 169502
Frfluten tid: 3 hour(s), 2 minute(s), 20 second(s)

Infekterade minnesprocesser: 0
Infekterade minnesmoduler: 1
Infekterade registernycklar: 5
Infekterade registervrden: 0
Infekterade registerdataposter: 0
Infekterade mappar: 0
Infekterade filer: 2

Infekterade minnesprocesser:
(Inga illasinnade poster hittades)

Infekterade minnesmoduler:
C:\Windows\System32\xwr31911.dll (Trojan.Vundo.H) -> Delete on reboot.

Infekterade registernycklar:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Explorer\Browser Helper Objects\{dcc1ba7a-af3e-3e1c-8119-511184dbf536} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{dcc1ba7a-af3e-3e1c-8119-511184dbf536} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\TypeLib\{0edf6879-a108-35c5-8e8c-b25117c7b451} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{0ff20565-96d5-3e45-a06c-c34e6d30b093} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Ext\Stats\{dcc1ba7a-af3e-3e1c-8119-511184dbf536} (Trojan.Vundo.H) -> Quarantined and deleted successfully.

Infekterade registervrden:
(Inga illasinnade poster hittades)

Infekterade registerdataposter:
(Inga illasinnade poster hittades)

Infekterade mappar:
(Inga illasinnade poster hittades)

Infekterade filer:
C:\Windows\System32\xwr31911.dll (Trojan.Vundo.H) -> Delete on reboot.
C:\Windows\System32\wr31911.dll (Trojan.Vundo.H) -> Quarantined and deleted successfully.


Finns detngon som blir klok p detta?
Hjlp uppskattas varmt
Citera
2009-02-19, 15:00
  #46
Medlem
927s avatar
den hr filen tas allts bort vid omstart
C:\Windows\System32\xwr31911.dll (Trojan.Vundo.H) -> Delete on reboot.
Citera
  • 3
  • 4

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in