Oprettet man. d. 09. august 2004 kl. 18:22:24

sneakstalker
sneakstalker (13.860 point. Point ude: 60)

Kan ikke fjerne Virus

Hej

Jeg har været inde på bitdefender og taget et online scan hvor den fandt denne her:

C:\WINDOWS\system32\MSlti32.exe.mwt infected: Backdoor.Rbot.Gen
C:\WINDOWS\system32\MSlti32.exe.mwt unable to disinfect

Har selv været inde i windows for at slette den (MSlti32.exe.mwt) men den var der ikke...
Og min egen Norton Antivirus kan heller ikke finde den.

Skal lige siges at jeg også har Norton Internet security
og jeg bliver ved med at få denne meddelse

Norton Internet Security has detected and blocked and intrusion attempt.
MS_Windows_LASS_RPC_DS_Request


Håber der er nogen der kan hjælp

Skrevet man. d. 09. august 2004 kl. 18:24:16| #1

sneakstalker
sneakstalker (13.860 point)
opps den hedder

MS_Windows_LSASS_RPC_DS_Request

Skrevet man. d. 09. august 2004 kl. 18:32:52| #2

strych9
strych9 (94.130 point)
MS_Windows_LSASS_RPC_DS_Request er Sasser eller Korgo ormene der forsøger at inficere din maskine. Du har vel besøgt windowsupdate for nyligt og fået alle patches på?
Lav eventuelt en hijackthis log og læg den her, så kan jeg/andre se noget mere..

Skrevet man. d. 09. august 2004 kl. 18:59:35| #3

sneakstalker
sneakstalker (13.860 point)
Jeg har de opdateringer jeg har brug for...

her er hvad hijackthis fandt fram til

Logfile of HijackThis v1.98.1
Scan saved at 19:01:39, on 09-08-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
C:\Programmer\Norton Internet Security\NISUM.EXE
C:\WINDOWS\Explorer.EXE
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\PROGRA~1\Greatis\REGRUN~1\WatchDog.exe
C:\Programmer\Norton Internet Security\ccPxySvc.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\Programmer\Fælles filer\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Programmer\Norton AntiVirus\SAVScan.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\svchost.exe
C:\Setup programmer\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home20.inet.tele.dk/ (...)
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [Regrun2] C:\PROGRA~1\Greatis\REGRUN~1\WatchDog.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/ (...)
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/ (...)
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/ (...)

Skrevet man. d. 09. august 2004 kl. 19:00:22| #4


Skrevet man. d. 09. august 2004 kl. 19:00:44| #5

majsmarken
majsmarken (38.819 point)
... nå - vi krydsede hinanden...

Skrevet man. d. 09. august 2004 kl. 19:59:11| #6

sneakstalker
sneakstalker (13.860 point)
Har fået scannet med mvti men den fandt ikke noget...
men spybot gjorde:

DSO Exploit: Data source object exploit (Registry change, nothing done)
  HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\1004!=W=3

DSO Exploit: Data source object exploit (Registry change, nothing done)
  HKEY_USERS\S-1-5-21-1708537768-436374069-1060284298-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\1004!=W=3

DSO Exploit: Data source object exploit (Registry change, nothing done)
  HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\1004!=W=3

DSO Exploit: Data source object exploit (Registry change, nothing done)
  HKEY_USERS\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\1004!=W=3

DSO Exploit: Data source object exploit (Registry change, nothing done)
  HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\1004!=W=3


--- Spybot - Search && Destroy version: 1.3  ---
2004-07-09 Includes\Cookies.sbi
2004-07-28 Includes\Dialer.sbi
2004-07-27 Includes\Hijackers.sbi
2004-07-27 Includes\Keyloggers.sbi
2004-07-27 Includes\Malware.sbi
2004-07-09 Includes\Revision.sbi
2004-07-02 Includes\Security.sbi
2004-07-27 Includes\Spybots.sbi
2004-07-27 Includes\Trojans.sbi
2004-07-28 Includes\Tracks.uti
2004-05-12 Includes\LSP.sbi

Skrevet man. d. 09. august 2004 kl. 20:10:35| #7

sneakstalker
sneakstalker (13.860 point)
har lige online scannet igen men har stadig

C:\WINDOWS\system32\MSlti32.exe.mwt infected: Backdoor.Rbot.Gen
C:\WINDOWS\system32\MSlti32.exe.mwt unable to disinfect

forresten fik jeg "fix'et" de spybot...

Skrevet man. d. 09. august 2004 kl. 20:30:14| #8

andersenph
andersenph (77.114 point)
Meldingen fra Spybot får du en forklaring på her:
http://home8.inet.tele.dk/ (...)

Skrevet man. d. 09. august 2004 kl. 21:28:57| #9


Skrevet man. d. 09. august 2004 kl. 22:32:23| #10

sneakstalker
sneakstalker (13.860 point)
giver i op? :-)
kan stadig ikke fjerne

C:\WINDOWS\system32\MSlti32.exe.mwt infected: Backdoor.Rbot.Gen
C:\WINDOWS\system32\MSlti32.exe.mwt unable to disinfect

Skrevet man. d. 09. august 2004 kl. 22:34:29| #11

strych9
strych9 (94.130 point)
Har du slået den indstilling så du kan se skjulte filer til?
Hvad er egentlig en .mwt fil?

Skrevet man. d. 09. august 2004 kl. 22:36:42| #12

majsmarken
majsmarken (38.819 point)
Hvis det 'bare' er et ? om at slette denne MSlti32.exe fil så rul denne:
http://www.spywarefri.dk/ (...)

Skrevet tir. d. 10. august 2004 kl. 00:26:50| #13

sneakstalker
sneakstalker (13.860 point)
Tak for hjælpen indtil videre men bliver nødt til at lukke ned for idag...
Jeg arbejder videre på det imorgen...

Skrevet tir. d. 10. august 2004 kl. 13:36:18| #14

sneakstalker
sneakstalker (13.860 point)
Har lige online scannet efter jeg har brugt dr.delete (smart lille program) og den fik fjernet virussen. :-)

Men hvordan ser min Logfil ud?

Skrevet tir. d. 10. august 2004 kl. 14:04:46| #15

andersenph
andersenph (77.114 point)
Tjáaaa hvis du sender een med kan vi jo bedre udtale os om det *GH*

Skrevet tir. d. 10. august 2004 kl. 14:12:13| #16

sneakstalker
sneakstalker (13.860 point)
Se venligst kommentar #3, er det ikke en logfil? *gg*

Skrevet tir. d. 10. august 2004 kl. 14:14:36| #17

andersenph
andersenph (77.114 point)
*GEH* Jo men vi vil da se en ny da :O)

Skrevet tir. d. 10. august 2004 kl. 14:19:47| #18

sneakstalker
sneakstalker (13.860 point)
ok her er en spritter ny log fil :-)

Logfile of HijackThis v1.98.1
Scan saved at 14:22:17, on 10-08-2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
C:\Programmer\Norton Internet Security\NISUM.EXE
C:\WINDOWS\Explorer.EXE
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmer\Messenger\msmsgs.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Programmer\Norton Internet Security\ccPxySvc.exe
C:\Programmer\Norton AntiVirus\navapsvc.exe
C:\Programmer\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\Programmer\Fælles filer\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Programmer\Norton AntiVirus\SAVScan.exe
C:\Setup programmer\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home20.inet.tele.dk/ (...)
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmer\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmer\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmer\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/ (...)
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/ (...)
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/ (...)

Skrevet tir. d. 10. august 2004 kl. 14:22:02| #19

andersenph
andersenph (77.114 point)
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

Fix disse to, så er loggen ren

Skrevet tir. d. 10. august 2004 kl. 14:26:16| #20

sneakstalker
sneakstalker (13.860 point)
ok tusind tak for hjælpen men læg lige nogen svar så i kan få point....

Skrevet tir. d. 10. august 2004 kl. 14:30:47| #21

andersenph
andersenph (77.114 point)
Det var så lidt da :O)

Skriv et indlæg




Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] [img]link til billede[/img]
Web- og emailadresser omdannes automatisk til links

Log ind

   

   

Seneste spørgsmål

Ubrugelig, uønsket søgebjælke dukker op, når jeg åbner...

Oprettet den 4. februar 2012 kl. 16.54
fbrejl giver 60 point for svar | Giv et svar »

"security shield" har fucket min puter

Oprettet den 31. januar 2012 kl. 18.30
garfieldzx giver 30 point for svar | Giv et svar »

Windows Teck Support svindelnummer

Oprettet den 30. januar 2012 kl. 11.27
Niro2 giver 30 point for svar | Giv et svar »



   




Tips & Tricks fra PC World

Teaser billede

Sådan fjerner du pladskrævende metadata fra dine fotos

Det er langt fra altid, at dine billeders metadata såsom kameramodel og geografisk placering er vigtige at bevare. JPG & PNG Stripper kan luge ud i billedfilerne, så de fylder meget mindre....


Anmeldelser fra PC World

Teaser billede

Test: Denne super-tablet er iPads hårdeste konkurrent

Eee Pad Transformer Prime er frygtindgydende med sin quadcore processor og evne til at trylle sig om til bærbar. Apple bør kigge i bagspejlet, for Asus' tablet-pc kommer buldrende - og gør det...


Seneste blogindlæg

Teaser billede

Tvangslukke spørgsmål: Hvad er den bedste løsning?

Hej Vi har mange åbne spørgsmål på Eksperten. Vi ville gerne tvangslukke dem - så et spørgsmål efter f.eks. 6 måneder lukkes. Men der er et par uklarheder som ville være gode at få lidt input til:...


Nyheder fra PC World

Teaser billede

Google strammer sikkerheden i Android Market

Google scanner nu alle apps i Android Market for malware.


Nyheder fra Computerworld

Teaser billede

Apple er verdens største aftager af særlig mikrofon

Apples indkøb af en særlig type mikrofon er steget med hele 173 procent.


Kurser
Samarbejdspartnere

Udgiver · © 2012 IDG Danmark A/S · Hørkær 18 · 2730 Herlev · Tlf.: 77 300 300 · Fax: 77 300 301 · Brug af personoplysninger