Avatar billede ds-zim Nybegynder
16. april 2004 - 04:39 Der er 19 kommentarer og
1 løsning

Udødelig Process med 99% CPU forbrug

OK!! ØV! Jeg har nu i 4 dage fået den for hårdt i måsen af en resident, polymorfisk
satan af en virus ;( Normalt er det ik' et problem, også hvorfor jeg fik denne udfordring 8/
Jeg scannede alle filer med AntiVirPersonal (www.free-av.com), som da også fandt indtil flere
vira, bla. DR/Bridge.A.2, VBS/NewLove.A (Beklager jeg ik fik noteret alle).
Som indstillet, blev alt inficeret automatisk wiped (med systemgendannelse og filcache disabled!),

PS: Jeg mangler grumt en ordenlig procesviewer/-terminator, hit plz!
jeg genstartede og scannede igen. Intet fundet .. ?! I min taskmgr er der ca. 4-6 svchost.exe,
1 alg.exe & 1 spoolsv.exe processer aktive, efter hvert boot? Wtf?
Jeg søger lidt her på eksperten og finder bla;

http://www.eksperten.dk/spm/439740
http://www.eksperten.dk/spm/420352

Ud fra dette; DCOMbobulated! Wide Open, DUH! Derefter WindowsUpdate -> installere alt+SP1.
Med WebRoot Spy Sweeper har jeg fjernet al spyware, og scannet igen. Intet fundet ..
Scannet med AntiVir igen .. Intet Fundet .. Hm .. Scanner derfor med;


1. Trend Micro Housecall, http://housecall.antivirus.com/
2. Symantic Security Check, http://security.symantec.com/sscv6/home.asp
3. FProt, http://www.f-prot.com/products/home_use/ (dos/)
4. Panda ActiveScan, http://www.pandasoftware.com/activescan/com/activescan_principal.htm *

PS:    PandaScan virkede i forgårs(140404), andre der ikke kan installere/scanne uden crash?


.. but .. No Cigar så tid til at wipe systemet, det havde taget kortede tid, geez.
YEAH RIGHT, as if ! Whine ! Efter system_reinstall, er de der sq stadig !! WTF? Nå, HD-WIPE
igen, og denne gang repartitionering også 8/ XP.Pro reinstall og whee, jeg kan se den satan
stadig boltrer sig i bedste velgående.. Scan, Scan, Scan .. zZzZz ... Så var det jeg endelig
fik noteret mig at de forskellige scannede et forskelligt antal filer, på trods af at de alle
er sat til "denne computer". WTF?


  Scan Stats : antivir 19270 fprot(dos) 1970 symantec 12060 panda 0? housecall 18599


Min HiJackThis.log ser oz skummel ud, den kan ikke finde iexp_ver/reg_entries?

StartupList report, 16-04-2004, 03:28:01
StartupList version: 1.52
Started from : C:\INSTALL\HiJackTHIS\hijackthis.EXE
Detected: Windows XP SP1 (WinNT 5.01.2600)
Detected: Unable to get Internet Explorer version!
* Using default options
==================================================

Running processes:

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\Explorer.EXE
C:\INSTALL\HiJackTHIS\hijackthis.exe
C:\Programmer\AVPersonal\AVGUARD.EXE
C:\Programmer\AVPersonal\AVWUPSRV.EXE

--------------------------------------------------

Listing of startup folders:

Shell folders Common Startup:
[C:\Documents and Settings\All Users\Menuen Start\Programmer\Start]
hijackthis.exe.lnk = C:\INSTALL\HiJackTHIS\hijackthis.exe

--------------------------------------------------

Checking Windows NT UserInit:

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
UserInit = C:\WINDOWS\system32\userinit.exe,

--------------------------------------------------

Shell & screensaver key from C:\WINDOWS\SYSTEM.INI:

Shell=*INI section not found*
SCRNSAVE.EXE=*INI section not found*
drivers=*INI section not found*

Shell & screensaver key from Registry:

Shell=Explorer.exe
SCRNSAVE.EXE=C:\WINDOWS\System32\logon.scr
drivers=*Registry value not found*

Policies Shell key:

HKCU\..\Policies: Shell=*Registry key not found*
HKLM\..\Policies: Shell=*Registry value not found*

--------------------------------------------------


Enumerating ShellServiceObjectDelayLoad items:

PostBootReminder: C:\WINDOWS\system32\SHELL32.dll
CDBurn: C:\WINDOWS\system32\SHELL32.dll
WebCheck: C:\WINDOWS\System32\webcheck.dll
SysTray: C:\WINDOWS\System32\stobject.dll

--------------------------------------------------
End of report, 2.595 bytes
Report generated in 0,016 seconds

Logfile of HijackThis v1.97.7
Scan saved at 04:16:58, on 16-04-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Unable to get Internet Explorer version!

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\AVPersonal\AVGUARD.EXE
C:\Programmer\AVPersonal\AVWUPSRV.EXE
C:\Programmer\AVPersonal\AVGNT.EXE
C:\INSTALL\HiJackTHIS\hijackthis.exe

O4 - Global Startup: hijackthis.exe.lnk = C:\INSTALL\HiJackTHIS\hijackthis.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004033001/housecall.antivirus.com/housecall/xscan53.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab

#!# NOTER #!#

- INDTIL FLERE PROCES'R BLIR IK LISTED DE ER HER;

ALG.EXE
SVCHOST.EXE
SVCHOST.EXE (ja, forekommer i 4-6 instancer,
EXPLORER.EXE
SPOOLSV.EXE
CSRSS.EXE*
SYSTEM PID 4
"AKTIV SYSTEMPROCES" PID 0


Godt nok er jeg blevet et par grå hår klogere, meeeen ... Piv ;( Nu har jeg ik spillet ET i 3
dage, jeg får snart rysteture!, hjææælp ? Er sq snart klar til at gå ned på en strisser ...
Jeg baserer min antagelse om polymorfisk opførsel, fordi enkelte backup's af min HiJackThis
pludselig har fået to brødre ved navn .dll på 114kB og .inf på 2kB. Den må være resident da den
overlever et HD-wipe, krads djævel! Nogen der har den rette antibiotika ??
Avatar billede arlet Juniormester
16. april 2004 - 06:46 #1
Se lige om dette ikke kan hjælpe:
klik på Start=>Kør skriv: SFC /scannow  (husk mellemrum mellem SFC og /scannow)
Din windows skive skal sidde i drevet.

Den tjekker og reparer dine systemfiler
Avatar billede ds-zim Nybegynder
16. april 2004 - 13:00 #2
Hm, du har vist fat i den lange ende! Jeg bliver spurgt om en WinXP-SP1 skive ?!?
Sådan en har jeg aldrig haft, jeg har D/L'et SP1 og installeret uden backup. Beder
jeg den annullere, spørg den om jeg vil beholde de ukendte filer, hvilket kun ja
kan redde mig ud af. Efter annullering, startede en windows filbeskyttelse alligevel.
Hvordan får jeg XP til at fatte at kigge andet steds efter SP1.cab filer ?
Avatar billede ds-zim Nybegynder
16. april 2004 - 13:07 #3
Har nu kørt SFC /scannow, uden nogen fejlmeldinger eller effekt ..
Tager på indkøb med konen, ik meget at bruge denne skrotsamling af en box til
;-(
Avatar billede wizaxjb Nybegynder
16. april 2004 - 13:18 #4
Avatar billede ds-zim Nybegynder
16. april 2004 - 16:40 #5
Ved ikke om det kan bruges til noget, men jeg har med ProcesExplorer studeret nogle proces'r,
Her er hvad de benytter af .dll;

---

Process            PID    CPU    Description                Company Name
System Idle Process    0    98.46
Interrupts        n/a        Hardware Interrupts   
DPCs            n/a        Deferred Procedure Calls   
System            4
  SMSS.EXE        420        Windows NT Session Manager        Microsoft Corporation
  CSRSS.EXE        476        Client Server Runtime Process        Microsoft Corporation
  WINLOGON.EXE        500        Windows NT-logonprogram            Microsoft Corporation
    SERVICES.EXE    544        Tjenester og controllerprogrammer    Microsoft Corporation
    SVCHOST.EXE    716        Generic Host Process for Win32 Services    Microsoft Corporation
    SVCHOST.EXE    780        Generic Host Process for Win32 Services    Microsoft Corporation
    SVCHOST.EXE    888        Generic Host Process for Win32 Services    Microsoft Corporation
    SVCHOST.EXE    916        Generic Host Process for Win32 Services    Microsoft Corporation
    SPOOLSV.EXE    1108        Spooler SubSystem App            Microsoft Corporation
    ALG.EXE        1240        Application Layer Gateway Service    Microsoft Corporation
    AVGUARD.EXE    1260        Antivirus Service for Windows XP/2000/NT H+BEDV Datentechnik GmbH
    AVWUPSRV.EXE    1272        AntiVir Software Update Service for Windows H+BEDV Datentechnik GmbH, Germany
    LSASS.EXE        556        LSA Shell (Export Version)        Microsoft Corporation
EXPLORER.EXE        1924        Windows Stifinder            Microsoft Corporation
procexp.exe        1196    1.54    Sysinternals Process Explorer        Sysinternals
NOTEPAD.EXE        1488        Notesblok                Microsoft Corporation

Process: WINLOGON.EXE Pid: 500

Name        Description                    Company Name        Version
advapi32.dll    Avanceret Windows 32 Base-API            Microsoft Corporation    5.01.2600.1106
authz.dll    Authorization Framework                Microsoft Corporation    5.01.2600.0000
clbcatq.dll                            Microsoft Corporation    2001.12.4414.0053
comctl32.dll    Common Controls Library                Microsoft Corporation    5.82.2800.1106
comctl32.dll    User Experience Controls Library        Microsoft Corporation    6.00.2800.1106
comdlg32.dll    DLL-fil med fælles dialogbokse            Microsoft Corporation    6.00.2800.1106
comres.dll                            Microsoft Corporation    2001.12.4414.0042
crypt32.dll    Crypto API32                    Microsoft Corporation    5.131.2600.1123
cscdll.dll    Offlinenetværksagent                Microsoft Corporation    5.01.2600.0000
cscui.dll    Client Side Caching UI                Microsoft Corporation    5.01.2600.1106
ctype.nls
gdi32.dll    GDI Client DLL                    Microsoft Corporation    5.01.2600.1346
imagehlp.dll    Windows NT Image Helper                Microsoft Corporation    5.01.2600.1106
kernel32.dll    Klient-DLL til Windows NT BASE API        Microsoft Corporation    5.01.2600.1106
locale.nls
midimap.dll    Microsoft MIDI Mapper                Microsoft Corporation    5.01.2600.0000
mpr.dll        DLL til router til flere providere        Microsoft Corporation    5.01.2600.0000
msasn1.dll    ASN.1 Runtime APIs                Microsoft Corporation    5.01.2600.1362
msgina.dll    Windows NT-logon GINA DLL            Microsoft Corporation    5.01.2600.1343
msv1_0.dll    Microsoft Authentication Package v1.0        Microsoft Corporation    5.01.2600.1106
msvcrt.dll    Windows NT CRT DLL                Microsoft Corporation    7.00.2600.1106
nddeapi.dll    Network DDE Share Management API'er        Microsoft Corporation    5.01.2600.0000
netapi32.dll    Net Win32 API DLL                Microsoft Corporation    5.01.2600.1343
ntdll.dll    DLL til NT-lag                    Microsoft Corporation    5.01.2600.1217
ntmarta.dll    Windows NT MARTA provider            Microsoft Corporation    5.01.2600.1106
ODBC32.dll    Microsoft Data Access - ODBC Driver Manager    Microsoft Corporation    3.520.9042.0000
odbcint.dll    Microsoft Data Access - ODBC-ressourcer        Microsoft Corporation    3.520.7713.0000
ole32.dll    Microsoft OLE til Windows            Microsoft Corporation    5.01.2600.1362
oleaut32.dll    Microsoft OLE 3.50  for Windows NT(TM) and Windows 95(TM) Operating Systems    Microsoft Corporation    3.50.5016.0000
profmap.dll    Userenv                        Microsoft Corporation    5.01.2600.0000
psapi.dll    Process Status Helper                Microsoft Corporation    5.01.2600.1106
R000000000007.clb           
regapi.dll    Registry Configuration APIs            Microsoft Corporation    5.01.2600.1106
rpcrt4.dll    Remote Procedure Call Runtime            Microsoft Corporation    5.01.2600.1361
rsaenh.dll    Microsoft Base Cryptographic Provider        Microsoft Corporation    5.01.2600.1029
samlib.dll    SAM Library DLL                    Microsoft Corporation    5.01.2600.1106
secur32.dll    Security Support Provider Interface        Microsoft Corporation    5.01.2600.1106
setupapi.dll    API til Windows Installation            Microsoft Corporation    5.01.2600.1106
sfc.dll    Windows File Protection                    Microsoft Corporation    5.01.2600.0000
sfc_os.dll    Windows Filbeskyttelse                Microsoft Corporation    5.01.2600.1106
shell32.dll    Dll-fil med fælles dialogbokse til brugergrænsefladen i Windows    Microsoft Corporation    6.00.2800.1233
SHLWAPI.DLL    Shells letvægts-programmappe            Microsoft Corporation    6.00.2800.1400
shsvcs.dll    Dll-fil til Windows Shell-tjenester        Microsoft Corporation    6.00.2800.1106
sortkey.nls
sorttbls.nls
sxs.dll        Fusion 2.5                    Microsoft Corporation    5.01.2600.1106
unicode.nls
user32.dll    Windows XP BRUGER API Klient            Microsoft Corporation    5.01.2600.1255
userenv.dll    Userenv                        Microsoft Corporation    5.01.2600.1106
uxtheme.dll    Microsoft UxTheme-bibliotek            Microsoft Corporation    6.00.2800.1106
version.dll    Version Checking and File Installation Libraries Microsoft Corporation    5.01.2600.0000
wdmaud.drv    WDM Audio driver mapper                Microsoft Corporation    5.01.2600.0000
winlogon.exe    Windows NT-logonprogram                Microsoft Corporation    5.01.2600.1106
winmm.dll    MCI API DLL                    Microsoft Corporation    5.01.2600.1106
winscard.dll    Microsoft Smart Card API            Microsoft Corporation    5.01.2600.0000
winspool.drv    Windows Spooler-driver                Microsoft Corporation    5.01.2600.1106
winsta.dll    Winstation Library                Microsoft Corporation    5.01.2600.1106
wintrust.dll    Microsoft API'er til tillidsbekræftelse        Microsoft Corporation    5.131.2600.0000
wldap32.dll    Win32 LDAP API DLL                Microsoft Corporation    5.01.2600.1106
wlnotify.dll    Fælles DLL-fil til modtagelse af Winlogon-meddelelser    Microsoft Corporation    5.01.2600.1106
ws2_32.dll    Windows Socket 2.0 32-Bit DLL            Microsoft Corporation    5.01.2600.0000
ws2help.dll    Windows Socket 2.0-hjælper til Windows NT    Microsoft Corporation    5.01.2600.0000
wtsapi32.dll    Windows Terminal Server SDKAPIs            Microsoft Corporation    5.01.2600.1106

---

Process            PID    CPU    Description                Company Name
System Idle Process    0    98.46
Interrupts        n/a        Hardware Interrupts   
DPCs            n/a        Deferred Procedure Calls   
System            4           
  SMSS.EXE        420        Windows NT Session Manager        Microsoft Corporation
  CSRSS.EXE        476    1.54    Client Server Runtime Process        Microsoft Corporation
  WINLOGON.EXE        500        Windows NT-logonprogram            Microsoft Corporation
    SERVICES.EXE    544        Tjenester og controllerprogrammer    Microsoft Corporation
    SVCHOST.EXE    716        Generic Host Process for Win32 Services    Microsoft Corporation
    SVCHOST.EXE    780        Generic Host Process for Win32 Services    Microsoft Corporation
    SVCHOST.EXE    888        Generic Host Process for Win32 Services    Microsoft Corporation
    SVCHOST.EXE    916        Generic Host Process for Win32 Services    Microsoft Corporation
    SPOOLSV.EXE    1108        Spooler SubSystem App            Microsoft Corporation
    ALG.EXE        1240        Application Layer Gateway Service    Microsoft Corporation
    AVGUARD.EXE    1260        Antivirus Service for Windows XP/2000/NT H+BEDV Datentechnik GmbH
    AVWUPSRV.EXE    1272        AntiVir Software Update Service for Windows H+BEDV Datentechnik GmbH, Germany
    LSASS.EXE        556        LSA Shell (Export Version)        Microsoft Corporation
EXPLORER.EXE        1924        Windows Stifinder            Microsoft Corporation
procexp.exe        1196        Sysinternals Process Explorer        Sysinternals
NOTEPAD.EXE        1488        Notesblok                Microsoft Corporation

Process: CSRSS.EXE Pid: 476

Name        Description                Company Name    Version
advapi32.dll    Avanceret Windows 32 Base-API        Microsoft Corporation    5.01.2600.1106
basesrv.dll    Windows NT BASE API Server DLL        Microsoft Corporation    5.01.2600.1106
csrsrv.dll    Client Server Runtime Process        Microsoft Corporation    5.01.2600.1106
csrss.exe    Client Server Runtime Process        Microsoft Corporation    5.01.2600.0000
ctype.nls           
gdi32.dll    GDI Client DLL                Microsoft Corporation    5.01.2600.1346
kernel32.dll    Klient-DLL til Windows NT BASE API    Microsoft Corporation    5.01.2600.1106
locale.nls
lucon.ttf
marlett.ttf
micross.ttf
ntdll.dll    DLL til NT-lag                Microsoft Corporation    5.01.2600.1217
rpcrt4.dll    Remote Procedure Call Runtime        Microsoft Corporation    5.01.2600.1361
sortkey.nls
sorttbls.nls
sxs.dll        Fusion 2.5    Microsoft Corporation    5.01.2600.1106
tahoma.ttf
tahomabd.ttf
times.ttf
unicode.nls
user32.dll    Windows XP BRUGER API Klient        Microsoft Corporation    5.01.2600.1255
verdana.ttf
verdanab.ttf
verdanai.ttf
verdanaz.ttf
vgasys.fon    VGA (640x480) resolution system font    Microsoft Corporation    0.00.0001.0001
wingding.ttf
winsrv.dll    Windows Server-DLL            Microsoft Corporation    5.01.2600.1134

#################################

er disse linier i HiJackThis startup.log normale?;

Shell=Explorer.exe
SCRNSAVE.EXE=C:\WINDOWS\System32\logon.scr  <-------- ?
drivers=*Registry value not found*
Avatar billede ds-zim Nybegynder
16. april 2004 - 18:03 #6
C:\>netstat -a -o

Aktive forbindelser

  Proto  Lokal adresse          Fjernadresse        Tilstand          PID
  TCP    gridx001:epmap        gridx001:0            LISTENING      716
  TCP    gridx001:microsoft-ds  gridx001:0            LISTENING      4
  TCP    gridx001:1025          gridx001:0            LISTENING      780
  TCP    gridx001:1026          gridx001:0            LISTENING      4
  TCP    gridx001:5000          gridx001:0            LISTENING      900
  TCP    gridx001:netbios-ssn  gridx001:0            LISTENING      4
  TCP    gridx001:3001          gridx001:0            LISTENING      1248
  TCP    gridx001:3002          gridx001:0            LISTENING      780
  TCP    gridx001:3003          gridx001:0            LISTENING      780
  UDP    gridx001:microsoft-ds  *:*                                    4
  UDP    gridx001:isakmp        *:*                                    556
  UDP    gridx001:3008          *:*                                    888
  UDP    gridx001:ntp          *:*                                    780
  UDP    gridx001:netbios-ns    *:*                                    4
  UDP    gridx001:netbios-dgm  *:*                                    4
  UDP    gridx001:1900          *:*                                    900
  UDP    gridx001:ntp          *:*                                    780
  UDP    gridx001:1900          *:*                                    900

Sådan ser det ud, efter reboot og praktisk talt intet loaded/lukket fra min side af ..
Er det normalt ?
Avatar billede ds-zim Nybegynder
16. april 2004 - 18:07 #7
En af de "virale" SVCHOST.EXE har PID 780, og tilsyneladende flg. Aktive forbindelser;

  Proto  Lokal adresse          Fjernadresse        Tilstand          PID
  TCP    gridx001:1025          gridx001:0            LISTENING      780
  TCP    gridx001:3002          gridx001:0            LISTENING      780
  TCP    gridx001:3003          gridx001:0            LISTENING      780
  UDP    gridx001:ntp          *:*                                    780
  UDP    gridx001:ntp          *:*                                    780

Nærmer jeg mig eller ?
Avatar billede ds-zim Nybegynder
16. april 2004 - 18:54 #8
http://forums.net-integration.net/index.php?showtopic=12582
- Lader til at være en bruger med samme issue, HiJackThis kan ikke finde reg_entries/filer

http://www.blackviper.com/AskBV/tech10.htm
- "Stop RPC Service from shutting down your system" - Guide
    Efter at have læst denne, verificerede jeg via windowsupdate at alle patches er
    installeret korrekt, opdager jeg at denne del ikke kan/vil installeres,
    heller ik' manuelt! EEEEK!

    - Sikkerhedsopdatering til Windows XP (KB835732) Overførselsstørrelse: 285 KB
        Der er fundet flere sikkerhedsproblemer, der kan gøre det muligt for en hacker at
        kompromittere en computer, som kører Windows, og få fuld kontrol over den. Du kan
        beskytte computeren ved at installere denne opdatering fra Microsoft.
        Du skal muligvis genstarte computeren, når du har installeret denne opdatering.
        http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx

http://netsecurity.r2.ru/docs/service_attack.html
- Umiddelbart eneste bud på et "SCRNSAVE.EXE logon.scr" exploit, men jeg kan ikke russisk 8/
    !!! CAUTION !!! MANGE POP-UPS + INSTALL SPAM !!!

FFS, hvad sker der? jeg har D/L'd patchen og installeret (xp spørger igen efter den SP1 disk!),
genstartet og scannet med winupdate igen, NO CIGAR! Piv?

MHT. til den SP1 disk, hva' gør jeg? jeg har kun .exe filen på 126MB 8/
Avatar billede ds-zim Nybegynder
16. april 2004 - 19:02 #9
http://www.theeldergeek.com/slipstreamed_xpsp1_cd.htm

Er i øjeblikket i gang med ovenstående guide, virker lovende ..
Kan måske forklare hvordan man laver en XP-CD med SP1 på !
Avatar billede ds-zim Nybegynder
16. april 2004 - 19:15 #10
Der er vel en grund til at der i (de fleste) brænderprogrammer er mulighed for at inkorporere
AntiVirus i brændingen .. Der er vel ffs ikke lavet en virus der kan inficere en CD's bootrecord?
Eih?
Avatar billede ds-zim Nybegynder
16. april 2004 - 21:10 #11
Det er vha. ovenstående guide lykkedes mig at lave en slipstreamed XP-Pro. Under brændingen
skete en ikke-kritisk fejl, hvor nero tillod afslutning af brænding før afslutning. Jeg valgte
at fortsætte brændingen, men jeg mistænker at en fil er blevet erstattet af ren viral kode.
Dog godtager XP CD'n når jeg SFC /scannow, det er hermed gjort og afsluttet uden (kendte) issues..
Det har ikke hjulpet ...

Indrømmet, er først seriøst at benytte WinXP.Pro for 14 dage siden 8D Dog ikke n00b_XL, meen ..
Sikkerhedsopdatering til Windows XP (KB835732) kan bare ikke installeres, og jeg er
bange for det er fordi infektionen har gjort dele af mit C:\ drev ubrugeligt.
Den må gemme sig uafhængigt af FAT-tabel eller lign, ihvertfald har jeg serious issues med at få
diverse scannere til at finde alle filer .. Er slemt bange for det er her jeg sidder fast ..
Anyone ? Arlet ?

Jeg har med LSFileListGenerator (www.snapfiles.com/get/lsfilelist.html) fået flg. stats;

Total number of folders = 936
Total number of files  = 21826
Sum of file sizes = 3287784457 Byte

Ingen AVScanner har scannet så mange filer, PÅ TRODS AF de burde scanne alt arkiveret (.zip, .exe
.dll osv,), Eih? ...

##############################


Hm, jeg er vist ved at vågne op ..

ANTIVIR PERSONAL SCAN.LOG EXCERP ...

16-04-2004,05:24 AVGuard has scanned the following file:
  C:\WINDOWS\SYSTEM32\CONFIG\DEFAULT.SAV
      INFO: User access to the file has been allowed.
      Requesting PID=1356  Mode=OPEN  DesiredAccess=0x00000001  CreateOptions=0x00000000

... og sådan ser det ud for (alt for) mange filer! Jeg er logget ind med Admin_rettigheder,
men er ik' helt sikker på usersetup. Hvis man ik indtaster adminpass under install, får
den første profil automatisk adminstatus. Tror sq mit problem bunder i konto konflikter,
resulterende i at infektioner undgås af AVScannere .. Piv
Avatar billede ds-zim Nybegynder
16. april 2004 - 21:11 #12
Eh, det sq være den her 8/

16-04-2004,05:24 WARNING: AVGuard detected a problem in the file
  C:\WINDOWS\SYSTEM32\CONFIG\SECURITY
      INFO: The access to the file has been denied!
      INFO: User access to the file has been allowed.
      Requesting PID=1356  Mode=OPEN  DesiredAccess=0x00000001  CreateOptions=0x00000000
Avatar billede ds-zim Nybegynder
16. april 2004 - 22:02 #13
Shell=Explorer.exe
SCRNSAVE.EXE=*Registry value not found*  <-----
drivers=*Registry value not found*

Har fået ændret SCRNSAVE.EXE= ved at slå pauseskærm fra, duh 8/
Logon.scr infektion er vist ik' aktuel..
Avatar billede ds-zim Nybegynder
16. april 2004 - 22:40 #14
LIST_"Suspekt FilTyper";

Internetgenvej...
-                 Open | rundll32.exe shdocvw.dll,OpenURL %l
-                Print| rundll32.exe C:\WINDOWS\System32\mshtml.dll,PrintHTML "%1"
-                Printto|rundll32.exe C:\WINDOWS\System32\mshtml.dll,PrintHTML "%1" "%2" "%3" "%4"

Protokollen Hjælp og support.    Open | C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\HelpCtr.exe -FromHCP -url "%1"
SpeedDial            Open | rundll32.exe msconf.dll,OpenConfLink %l
URL: CallTo Protocol        Open | rundll32.exe msconf.dll,CallToProtocolHandler %l
URL:FTP                Open | "C:\Programmer\Internet Explorer\iexplore.exe" %1
URL:Gopher            Open | "C:\Programmer\Internet Explorer\iexplore.exe" -nohome
URL:HTTP            Open | "C:\Programmer\Internet Explorer\iexplore.exe" -nohome
URL:HTTP med mulighed for beskyttelse af personlige oplysninger ...
                ... Open | "C:\Programmer\Internet Explorer\iexplore.exe" -nohome
URL:LDAP-protokol        Open | "C:\Programmer\Outlook Express\wab.exe" /ldap:%1
URL:MailTo-protokol        Open | "C:\Programmer\Outlook Express\msimn.exe" /mailurl:%1
URL:News-protokol        Open | "C:\Programmer\Outlook Express\msimn.exe" /newsurl:%1
URL:NNTP-protokol        Open | "C:\Programmer\Outlook Express\msimn.exe" /newsurl:%1
URL:RLogin            Open | rundll32.exe url.dll,TelnetProtocolHandler %l
URL:Snews-protokol        open | "C:\Programmer\Outlook Express\msimn.exe" /newsurl:%1
URL:Telnet-protokol:        Open | rundll32.exe url.dll,TelnetProtocolHandler %l
URL:TN3270:            Open | rundll32.exe url.dll,TelnetProtocolHandler %l

/LIST_"Suspekt FilTyper";

############################


Eih? Er det normalt at have filtyper !UDEN! "efternavn" der har ikoner som lokale-drev,mapper & lign. ?!?
Som jeg ser det her, bliver alle filer uden efternavn behandlet af ovenstående liste af .exe-filer?

#!#!#!#

Er det normalt at Remote Procedure Call(RPC)_Service (C:\WINDOWS\system32\svchost -k rpcss) ikke
kan deaktiveres ?

#!#!#!#!#!#

Kan keyboardbufferen på et trådløst tastatur (som konstant er tændt?) indeholde viral code?
Avatar billede ds-zim Nybegynder
16. april 2004 - 23:55 #15
# OPSUMMERING #

- BAGGRUND
    Enhver seriøs FPS#1(FirstPersonShooter)-spiller (Q3-engine specielt) kender til vigtigheden
    af FPS(FramesPerSecond, ilg. gamefoundation RTCW/ET guide, er forholdene 0-30 | 31-124 | 125+).
    Hvor ufint det end må være, er det altafgørende i spil baseret på Quake3Enginen, da der er
    bemærkelsesværdig forskel på; hvor langt man kan (sprint-)springe og trick-jump sværhedsgrad
    inden for disse rammer. Dette er delvist baggrunden, da proces'n "Label_SYSTEM | PID_0" sluger
    fra 50-99% af samtlig clockcycles. "Hak, Hak, Flimre, Hak, Hak, Crash" ....

    Efter (ganske passende) at have udsat den formastelig bruger for uansvarligt fysisk pres,
    er problemet sporet til at være kommet vha. et download-plugin. Angiveligt skulle der være
    søgt efter "regsupreme 1.1 crack", hvilket så er hentet fra en side der kræver installation
    af D/L-plugin, og ikke kan snydes ved at klikke Nej til plugin_install. Det har mig ikke været
    muligt at spore siden(*), hvilket er lidt ærgeligt, da jeg gerne vil kunne studere denne,
    tilsyneladene blaster_variant, i et "beskyttet" miljø.

- PROBLEMSTILLING
  - Jeg har, som ovenstående viser, forsøgt forskellige scannere af virus, spyware og lign slamkode.
    Der blev under første scanning fundet indtil flere infektioner, men efter XP_reinstall, har ingen
    scannere kunne finde noget. Ganske Bovlamt har jeg så for sent noteret mig antal_filer:scanned for
    hver scanner og opdaget at kernen af problemet ligger i at få adgang til filsystemet. Da jeg
    har indtil flere proces'er som ikke kan lukkes (Proces'n "SYSTEM, PID 0" kan jeg slet ikke
    højreklikke på, NOTER at heller ik' sysinternals TaskMgr kan, fejlmedd. lyder "Error Opening
    Process: Forkert Parameter"), antager jeg, at de allerede er åbnet (og låst) af virus'n.
    - Umiddelbart virker eneste løsning at få kontrol over & lukket PID 0, jeg tror dette er hvad
      genstarter de uønskede svchost.exe proces'r. Dette kan måske frigive alle filer?

  - Det er mig umuligt at få ovenstående kritisk_nødvendig windows opdatering installeret.
    Jeg har hentet patch'n, installeret den uden fejlmedd., men et nyt winupdate.scan mener at
    patch'n _ikke_ er installeret. Om det skyldes (den formodede) virus' "immunforsvar" eller andet,
    ved jeg ikke.
    - Umiddelbart ingen idé'er (Ud over SlipStreamingUpdate af XP.Pro_Image, hvilket som beskrevet
      ovenstående, også resulterer i viral kode erstater originale filer).

- FORLØBSNOTATER
    - Jeg har, flere gange, nervøst bemærket hvor kraftigt det i andre spm. understreges IKKE at røre
      ved noget selv, før vurderet af folk:Skillz_Elite+. Kan det være mig, der har slettet info fra
      evt. Bridge/NewLove/Blaster infektion ?

    - Er nogen (varianter?) af Bridge/NewLove/Blaster kendt for at være residente?
      Noter at efter HD-repartitionering og format er systemet atter blevet inficeret.

#!#!#!#!#!#!#!#!#!#!#!#!#!#!#!#

(*): Jeg vil gerne understrege, at jeg _ikke_, har interresse i cracks, kilder til lign. eller
    tilsvarende slamkode, der om noget, må betegnes som utroværdigt. Det er grunden til problemet
    i sidste ende.
Avatar billede ds-zim Nybegynder
17. april 2004 - 01:27 #16
Windows Universal Plug and Play Networking Capability Exposure detected & fixed by
"Unplug'n'Pray" @ http://grc.com

######

Er iøjeblikket igang med at oversætte ovenstående russiske side,
Overvejer at søge efter læsestof detection of og/eller cleaning out resident, polymorfisk kode.
Avatar billede ds-zim Nybegynder
17. april 2004 - 03:48 #17
EGENSKABER_SKÆRM->SKRIVEBORD->TILPAS->WEB HAR ET UDØDELIGT ELEMENT, EN IEXPLORE_STARTSIDE, URL: About:Home
ER DETTE NORMALT?
Avatar billede ds-zim Nybegynder
17. april 2004 - 04:20 #18
Mit umiddelbare udgangspunkt er, omend ikke at få identificeret, så ihvertfald
kontrol over de forskellige processer.

Fx. er "CSRSS.EXE|PID:484" essentielt nødvendig for systemet?
I så fald forklares, at computeren øjeblikkeligt rebootes ikke er led i det
"virale immunforsvar".

Er blevet for træt og er gået i stå ...
Vil forberede geninstallation fra ovennævnte (muligt inficeret) SP1-slipstream-
applied XP.Pro-CD ... *gAb*
Avatar billede ds-zim Nybegynder
17. april 2004 - 19:09 #19
Spm. dødt ? 8(
Avatar billede ds-zim Nybegynder
19. april 2004 - 20:59 #20
Eh, lukker på opfording, fortsættes; www.eksperten.dk/spm/490362  &  www.eksperten.dk/spm/490751
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester