Jump to content

Fått något creepy virus!?


Lajnux
 Share

Recommended Posts

Satt nyss och kollade runt efter Far Cry 2 trailers och liknande och när jag tröck på en hemsida (satt och googlade) så öppnade sig Adobe Reader och sen fick jag upp en ruta från windows brandvägg om jag ville blockera svchost(?) men innan jag hann trycka någonstans försvann den rutan och det kom upp en ny ruta nere i högra hörnet om att windows brandvägg hade blivit inaktiverad. Bara några sekunder efter det började alla program jag hade uppe stängas ner och datorn startades om. Nu har jag någon ny skitruta där nere som säger att min dator kan vara utsatt för spyware och att jag borde trycka på rutan och ladda hem någonting. Jag antar att det är precis vad viruset är så jag har inte rört rutan än. Jag kan inte heller gå in i processer och leta upp svchost för när jag trycker på Ctrl+Alt+Delete så står det att administratören har inaktiverat aktivitetshanteraren. Någon som har ett förslag om vad jag ska göra?

Länk till kommentar
Dela på andra sidor

Satt nyss och kollade runt efter Far Cry 2 trailers och liknande och när jag tröck på en hemsida (satt och googlade) så öppnade sig Adobe Reader och sen fick jag upp en ruta från windows brandvägg om jag ville blockera svchost(?) men innan jag hann trycka någonstans försvann den rutan och det kom upp en ny ruta nere i högra hörnet om att windows brandvägg hade blivit inaktiverad. Bara några sekunder efter det började alla program jag hade uppe stängas ner och datorn startades om. Nu har jag någon ny skitruta där nere som säger att min dator kan vara utsatt för spyware och att jag borde trycka på rutan och ladda hem någonting. Jag antar att det är precis vad viruset är så jag har inte rört rutan än. Jag kan inte heller gå in i processer och leta upp svchost för när jag trycker på Ctrl+Alt+Delete så står det att administratören har inaktiverat aktivitetshanteraren. Någon som har ett förslag om vad jag ska göra?

Bara för att klara upp för dig så är svchost inget virus.

---

Svchost.exe är ett Windowsprogram som används för att köra tjänster/services. Det är inget virus, utan en vanlig del av Windows (ska för sakens skulle tilläggas att det givetvis finns virus som smittar svchost.exe eller som döper sig till samma namn). De flesta XP-användare har runt fem stycken instanser igång.

Har du Windows XP Pro kan du se vad de olika tjänster dina svchost.exe kör. Välj Start/Kör och skriv "cmd", för att få upp Kommandotolken. Skriv här "tasklist /svc". Nu listas alla tjänster som körs i bakgrunden.

---

Verkar som att din dator blivit infekterad med spyware, nu vet jag inga vettiga program som tar bort spyware m.m. men det kan du nog kolla upp själv för att sedan söka i genom datorn och ta bort det som hittas. :)

Sen kan det ju möjligtvis vara som det precis står i texten, att svchost har blivit infekterat eller att du fått ett virus som är döpt till samma namn. Virussök och kolla?

Länk till kommentar
Dela på andra sidor

Bara för att klara upp för dig så är svchost inget virus.

---

Svchost.exe är ett Windowsprogram som används för att köra tjänster/services. Det är inget virus, utan en vanlig del av Windows (ska för sakens skulle tilläggas att det givetvis finns virus som smittar svchost.exe eller som döper sig till samma namn). De flesta XP-användare har runt fem stycken instanser igång.

Har du Windows XP Pro kan du se vad de olika tjänster dina svchost.exe kör. Välj Start/Kör och skriv "cmd", för att få upp Kommandotolken. Skriv här "tasklist /svc". Nu listas alla tjänster som körs i bakgrunden.

Programmet i själv är inget virus, men många spyware/virus hakar på olika windows program (.dll filer) så att programmet står för virusets ageranden. Vilket jag tror är i detta fallet...

Satt nyss och kollade runt efter Far Cry 2 trailers och liknande och när jag tröck på en hemsida (satt och googlade) så öppnade sig Adobe Reader och sen fick jag upp en ruta från windows brandvägg om jag ville blockera svchost(?) men innan jag hann trycka någonstans försvann den rutan och det kom upp en ny ruta nere i högra hörnet om att windows brandvägg hade blivit inaktiverad. Bara några sekunder efter det började alla program jag hade uppe stängas ner och datorn startades om. Nu har jag någon ny skitruta där nere som säger att min dator kan vara utsatt för spyware och att jag borde trycka på rutan och ladda hem någonting. Jag antar att det är precis vad viruset är så jag har inte rört rutan än. Jag kan inte heller gå in i processer och leta upp svchost för när jag trycker på Ctrl+Alt+Delete så står det att administratören har inaktiverat aktivitetshanteraren. Någon som har ett förslag om vad jag ska göra?

Jag har haft ett liknande problem för inte så länge sen. Troligen så kommer tytp spybot/adaware att hitta viruset men inte kunna ta bort den för den används av ett program.

Jag tycker du borde göra följande:

Skaffa Hijackthis och kolla i loggen om det finns några program som inte verkar säkra. (Alternativt ladda upp loggen här...)

Troligen kommer du hitta en eller två elaka .dll eller .exe filer som 'fuckar' ditt system. Men dom kommer va låsta p.g.a dom används av en tjänst (troligen svchost.exe). Sedan går du in i felsäkert läge, stäger av svchost.exe (aktiviteshanteraren eller kontrollpanelen/adminstratör vertyg/tjänster) och sedan tar du bort filen/filerna...

Efter bör du köra en scan med något anti-spyware för att ta bort eventuella filer som viruset skapade..

Redigerad av Alle090
Länk till kommentar
Dela på andra sidor

Programmet i själv är inget virus, men många spyware/virus hakar på olika windows program (.dll filer) så att programmet står för virusets ageranden. Vilket jag tror är i detta fallet...

Jag har haft ett liknande problem för inte så länge sen. Troligen så kommer tytp spybot/adaware att hitta viruset men inte kunna ta bort den för den används av ett program.

Jag tycker du borde göra följande:

Skaffa Hijackthis och kolla i loggen om det finns några program som inte verkar säkra. (Alternativt ladda upp loggen här...)

Troligen kommer du hitta en eller två elaka .dll eller .exe filer som 'fuckar' ditt system. Men dom kommer va låsta p.g.a dom används av en tjänst (troligen svchost.exe). Sedan går du in i felsäkert läge, stäger av svchost.exe (aktiviteshanteraren eller kontrollpanelen/adminstratör vertyg/tjänster) och sedan tar du bort filen/filerna...

Efter bör du köra en scan med något anti-spyware för att ta bort eventuella filer som viruset skapade..

Har sökt igenom datorn med både virusprogram och spywareprogram utan framgång. Angående ditt tips så har jag ju flera svchost, hur ska jag veta vilken som är vilken?

Länk till kommentar
Dela på andra sidor

Har sökt igenom datorn med både virusprogram och spywareprogram utan framgång. Angående ditt tips så har jag ju flera svchost, hur ska jag veta vilken som är vilken?

Har du använt med Hijackthis?

och hittat filen som spökade?

Det är först då du kan ta reda på vilket av dom svchost du ska ta bort..

Är du med hur jag menar?

Länk till kommentar
Dela på andra sidor

Vet inte riktigt vad jag ska skriva upp här men anteckningar öppnades och jag fick fram lite text där.

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 19:21:19, on 2008-10-14

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16705)

Boot mode: Normal

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

D:\Program\Grisoft\AVG Anti-Spyware 7.5\guard.exe

C:\Program\AVG\AVG8\avgwdsvc.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\system32\PnkBstrA.exe

C:\WINDOWS\system32\svchost.exe

C:\Program\AVG\AVG8\avgrsx.exe

C:\WINDOWS\Explorer.EXE

C:\Program\Analog Devices\Core\smax4pnp.exe

C:\Program\Analog Devices\SoundMAX\Smax4.exe

C:\Program\SAMSUNG\FW LiveUpdate\FWManager.exe

D:\Program\Razer\Diamondback\razerhid.exe

D:\Program\iTunes\iTunesHelper.exe

C:\Program\QuickTime\qttask.exe

C:\Program\Java\jre1.6.0_07\bin\jusched.exe

C:\Program\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe

D:\Program\iPod\bin\iPodService.exe

C:\Program\Microsoft Office\Office12\GrooveMonitor.exe

C:\Program\AVG\AVG8\avgtray.exe

D:\Program\Razer\Diamondback\razerofa.exe

C:\WINDOWS\system32\RUNDLL32.EXE

D:\Program\Razer\DeathAdder\razerhid.exe

D:\Program\Razer\DeathAdder\razertra.exe

C:\WINDOWS\system32\brastk.exe

D:\Program\Grisoft\AVG Anti-Spyware 7.5\avgas.exe

C:\WINDOWS\system32\ctfmon.exe

D:\Program\Razer\DeathAdder\razerofa.exe

C:\Program\Windows Live\Messenger\MsnMsgr.Exe

C:\Program\Delade filer\Nero\Lib\NMBgMonitor.exe

C:\Program\Delade filer\InstallShield\UpdateService\issch.exe

D:\Program\DAEMON Tools Lite\daemon.exe

C:\WINDOWS\system32\drivers\svchost.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Program\Delade filer\Nero\Lib\NMIndexingService.exe

C:\WINDOWS\system32\wrofurcd.exe

C:\Program\Delade filer\Nero\Lib\NMIndexStoreSvr.exe

C:\Program\ASUS WiFi-AP Solo\RtWLan.exe

C:\Program\Mozilla Firefox\firefox.exe

C:\Program\Delade filer\Teleca Shared\Generic.exe

C:\WINDOWS\System32\svchost.exe

C:\Program\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe

C:\Program\Windows Live\Messenger\usnsvc.exe

D:\Program\Winamp\winamp.exe

C:\WINDOWS\system32\mspaint.exe

D:\Program\Trend Micro\HijackThis\HijackThis.exe

C:\WINDOWS\system32\wrofurcd.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Länkar

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [soundMAXPnP] C:\Program\Analog Devices\Core\smax4pnp.exe

O4 - HKLM\..\Run: [soundMAX] "C:\Program\Analog Devices\SoundMAX\Smax4.exe" /tray

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [Name of App] C:\Program\SAMSUNG\FW LiveUpdate\FWManager.exe r

O4 - HKLM\..\Run: [Diamondback] D:\Program\Razer\Diamondback\razerhid.exe

O4 - HKLM\..\Run: [iTunesHelper] "D:\Program\iTunes\iTunesHelper.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Program\Java\jre1.6.0_07\bin\jusched.exe"

O4 - HKLM\..\Run: [sony Ericsson PC Suite] "C:\Program\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions

O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program\Microsoft Office\Office12\GrooveMonitor.exe"

O4 - HKLM\..\Run: [AVG8_TRAY] C:\Program\AVG\AVG8\avgtray.exe

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [DeathAdder] D:\Program\Razer\DeathAdder\razerhid.exe

O4 - HKLM\..\Run: [iSUSPM Startup] C:\Program\DELADE~1\INSTAL~1\UPDATE~1\isuspm.exe -startup

O4 - HKLM\..\Run: [brastk] C:\WINDOWS\system32\brastk.exe

O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Program\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MsnMsgr] "C:\Program\Windows Live\Messenger\MsnMsgr.Exe" /background

O4 - HKCU\..\Run: [bgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program\Delade filer\Nero\Lib\NMBgMonitor.exe"

O4 - HKCU\..\Run: [iSUSScheduler] "C:\Program\Delade filer\InstallShield\UpdateService\issch.exe" -start

O4 - HKCU\..\Run: [DAEMON Tools Lite] "D:\Program\DAEMON Tools Lite\daemon.exe" -autorun

O4 - HKCU\..\Run: [sVCHOST.EXE] C:\WINDOWS\system32\drivers\svchost.exe

O4 - HKCU\..\Run: [actcmd] C:\WINDOWS\system32\wrofurcd.exe

O4 - HKCU\..\Run: [brastk] C:\WINDOWS\system32\brastk.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKAL TJÄNST')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: ASUS WiFi-AP Solo.lnk = ?

O8 - Extra context menu item: E&xportera till Microsoft Excel - res://C:\Program\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Sun Java-konsol - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra button: Skicka till OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra 'Tools' menuitem: Ski&cka till OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\Program\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupd...b?1167767509828

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftu...b?1193946838906

O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Messe...nt.cab56907.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shoc...ash/swflash.cab

O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineS...er.cab56986.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{3D75EEF2-9FB9-4475-A4FB-82E58B5A7883}: NameServer = 81.26.227.3,195.54.122.204

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program\Microsoft Office\Office12\GrooveSystemServices.dll

O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program\AVG\AVG8\avgpp.dll

O20 - AppInit_DLLs: avgrsstx.dll

O21 - SSODL: ActGen - {2634C132-BF37-871C-861F-007D13D55A15} - C:\Program\coyqhyf\ActGen.dll

O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - D:\Program\Grisoft\AVG Anti-Spyware 7.5\guard.exe

O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\Program\AVG\AVG8\avgwdsvc.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program\Delade filer\InstallShield\Driver\1150\Intel 32\IDriverT.exe

O23 - Service: iPodService - Apple Computer, Inc. - D:\Program\iPod\bin\iPodService.exe

O23 - Service: NMIndexingService - Nero AG - C:\Program\Delade filer\Nero\Lib\NMIndexingService.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe

Länk till kommentar
Dela på andra sidor

O4 - HKCU\..\Run: [actcmd] C:\WINDOWS\system32\wrofurcd.exe

O4 - HKCU\..\Run: [brastk] C:\WINDOWS\system32\brastk.exe

Låter som våran bov här... :)

Gå in i felsäkert läger och ta bort denna eller flytta/döp om filen...

Är osäker om wrofurcd.exe är en bov, prövade att googla men inget. Kan vara ett virus...

Redigerad av Alle090
Länk till kommentar
Dela på andra sidor

Sen kan det ju möjligtvis vara som det precis står i texten, att svchost har blivit infekterat eller att du fått ett virus som är döpt till samma namn. Virussök och kolla?

Programmet i själv är inget virus, men många spyware/virus hakar på olika windows program (.dll filer) så att programmet står för virusets ageranden. Vilket jag tror är i detta fallet...

No shit?

Redigerad av MyStiC
Länk till kommentar
Dela på andra sidor

Duuuhhh!!

@Lajnux

HUR GÅR DET!!!!!!!

Jag är helt sämst på sånt här men när jag trycker F8 vid uppstart så får jag bara välja vad jag ska boota från. Floppy, hårddisk eller CD. Har inte provat något annat än hårddisk än. Provade dock trycka Delete vid uppstart men då kom jag in i BIOS. Vet inte riktigt hur jag ska göra, haha.

Update, lyckades komma in i felsäkert läge och tog bort brastk.exe. Startade om datorn och rutan var borta. Tack grabben, det förtjänar du verkligen.

Länk till kommentar
Dela på andra sidor

O4 - HKCU\..\Run: [actcmd] C:\WINDOWS\system32\wrofurcd.exe

O4 - HKCU\..\Run: [brastk] C:\WINDOWS\system32\brastk.exe

Låter som våran bov här... :)

Gå in i felsäkert läger och ta bort denna eller flytta/döp om filen...

Är osäker om wrofurcd.exe är en bov, prövade att googla men inget. Kan vara ett virus...

Man behöver inte vara kärnfysiker för att lista ut vilken fil som är boven i dramat. :)

Resultat 1 - 10 av ungefär 2 300 vid sökning efter brastk.exe. (0,20 sekunder)

  1. brastk.exe - Dangerous
  2. Plz help me delete this:brastk.exe? - Yahoo! Answers
  3. What is brastk.exe ? a spyware? virus? - Yahoo! Answers
  4. brastk.exe ( need help :/ ) - Tech Support Forum
  5. brastk.exe - Tech Support Guy Forums
  6. brastk.exe MD5:0a0883c765f0d5246a257b57b4947f9f - VirSCAN.org 21 ...
  7. brastk.exe MD5:26a0c3f6b6361a5fe84a3524393d39af - VirSCAN.org 11 ...
  8. PC för Alla Smart: hjälp med Hijackthis, Virus och säkerhetsfrågor ...
  9. RASTK.EXE, Prevx
  10. BRASTK.EXE - Threat report!
Resultat 1 - 1 av 1 vid sökning efter wrofurcd.exe. (0,05 sekunder)

  1. Fått något creepy virus!? - GTAsajtens Forum
Länk till kommentar
Dela på andra sidor

När påstod jag det? :)

Är det för att jag skrev extra mycket? eller hur menar du?

Jag har ett intresse för att hjälpa folk, medens jag gärna skriver mycket :)

Redigerad av Alle090
Länk till kommentar
Dela på andra sidor

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Gäst
Skriv inlägg...

×   Innehåll kopierat inklusive formatering.   Ta bort formatering

  Only 75 emoji are allowed.

×   Din länk har expanderats till ett media-block.   Visa länk istället

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

 Share

×
×
  • Create New...