När jag startade datorn låg den och drog 100% av processorkraften. I registret kan man se att den ligger i run-mappen och heter där "Windows Cache Loader".
Ingen "cache.exe" i denna datorn åtminstonde.
(med C-mappen menar du C:\ :q )
Ja, sökvägen är C:\cache.exe
Innan jag kom hem så hade tjejen fått tre varningar från Norton och när jag kollar i loggen finns det tre poster av typen:
Den här gången har användaren valt att "blockera" kommunikation.
Utgående TCP-anslutning
Fjärransluten adress, tjänst är (irc2.omghax.org.au(207.44.186.41),45678)
Processens namn är "C:\cache.exe"
Frågan är om den här filen används till något nyttigt eller om det bara är skräp?
Du menar att du bryr dig om filen snyltar på ditt system eller inte? ;)
Troj/Feutel-S is a keylogger Trojan for the Windows platform.
Troj/Feutel-S runs continuously in the background, providing a backdoor server which allows a remote intruder to gain access and control over the computer.
When first run Troj/Feutel-S copies itself to <Windows folder>\Driver Cache.exe and creates the file <Windows folder>\uninstal.bat.
The file Driver Cache.exe is registered as a new system driver service named "Driver Cache", with a display name of "Driver Cache" and a startup type of automatic, so that it is started automatically during system startup. Registry entries are created under:
provide a proxy server
access the internet and communicate with a remote server via HTTP
hide its files and processes
inject its code into other processes
Döda processen och städa bort skiten, det hade varit min lösning åtminstonde.
Edit: Ok, kanske inte den bästa länken, men du fattar andemeningen.
Ditt AV har inte stoppat viruset, dock har det fastnat i brandväggen(tydligtvis), men en lite ränsning hade säkert inte skadat ;)
Jo, jag hittade också det där men det stämmer inte riktigt.
Min fil heter inte "Driver Cache.exe".
Filen ligger inte i windows-katalogen.
Jag har inte någon uninstal.bat
Jag har inte detta i registret: HKLM\SYSTEM\CurrentControlSet\Services\Driver Cache\
Så, det är inte mycket som stämmer med den trojanen.
Ladda ner TCPview från https://www.sysinternals.com och kolla om det finns någon trafik från Mr. Cache.exe på t.ex. vanliga IRC-portar (6667 är min gissning). (Det här har jag redan nämnt i en annan tråd där du frågade något liknande, men jag orkar inte söka upp den nu) Om det gör det, stäng processen och radera filen. Håll koll på nätverkstrafiken, så den inte replikerar sig till en annan fil när du stänger den bara.
Jag har aldrig någonsin hört om en viss Cache.exe i C-roten, så jag skulle nog rekommendera dig att ta bort den, omedelbart.
Ladda ner TCPview från https://www.sysinternals.com och kolla om det finns någon trafik från Mr. Cache.exe på t.ex. vanliga IRC-portar (6667 är min gissning). (Det här har jag redan nämnt i en annan tråd där du frågade något liknande, men jag orkar inte söka upp den nu)
Jag kan bevaka trafiken via Nortons brandvägg och cache.exe genererar inte någon trafik. Vid tre tillfällen har den dock försökt att få kontakt med nätet men då har Norton varnat och anropet blockerats.
Det råder nog inte något tvivel om att filen är infekterad. Jag tar bort den (och nyckeln i registret) så får vi hoppas att filen inte behövs till något annat.
314 ms totalt · 4 externa anrop · v20260731065814-full.868a69e5