webForumDet fria alternativet

Jag skickar en massa data?

Datasäkerhet

32 svar · 1 003 visningar · startad av Web-Tor · sida 2 av 2

Frågan, av Web-Tor

Jag märkte att modemet stod och blinkade trots att jag inte hade några program igång och inte hade några program som körde mot Internet. Jag laddade ner BWMeter för att se vad som skickas och så här ser det ut för en enda sekund. Finns det något sätt att ta reda på vilken/vilka filer det är som skickas? Jag har kört virus scan och Ad-Aware utan resultat. /

Läs frågan i sin helhet →
Medlem sedan aug. 20039 340 inlägg
#21

Pröva att högerklicka på filen, välj egenskaper, fliken säkerhet (Om det nu heter så i w2k) och välj rättigheter. Neka alla rättigheter för System, sedan kan du ta bort filen.

Medlem sedan nov. 200013 890 inlägg
#22

Neka alla rättigheter för System, sedan kan du ta bort filen.

Nä, det funkade inte. Står att filen används och inte går att ta bort.

Medlem sedan dec. 2004290 inlägg
#23

Jag har ett snarlikt problem (uppenbarligen ett spionprogram av nåt slag). Så länge filen används, vilket den gör hela tiden, går det bara inte att ta bort- eller redigera den. Hur skumt som helst.

Medlem sedan aug. 20023 005 inlägg
#24

Kör HiJackThis och posta loggen här.

http://www.majorgeeks.com/download3155.html

Om iexplore.exe är någon form av trojan triggas den förmodligen via autostart. HJT tar bort den nyckeln ur registret.

Medlem sedan feb. 200112 078 inlägg
#25

Jag har varit med om exakt samma sak och mina råd för att få bort skiten är som följande;

1. Ladda ner TCPView (http://www.sysinternals.com/Utilities/TcpView.html) och dra igång. Här ser du även portnummer.
2. Kolla vilka processer som nätverkar, leta upp dem i Task managern > Processes, och döda dem.
3. Kvickt som fasen; sök upp filen på disken (i %WINDIR% eller längre ner antagligen) och radera den.
4. Se till att rensa alla strängvärden/nycklar som du inte känner till under HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run. (detta kan du göra först egentligen, men se till att de inte kommer tillbaks bara). Jag brukar använda http://www.processlibrary.com eller http://www.liutilities.com/products/wintaskspro/processlibrary/ i kombination med google (sökord: process processensnamn.exe).

Det är bara att jaga ner dem för hand, och får jag säga det själv så är det faktiskt jävligt skoj. Jag hade skitroligt när jag jagade runt efter det där lilla mIRC-programmet på min disk. Den replikerade sig själv flera gånger, det kändes som värsta hackerfilmen. :e

Lycka till!

Medlem sedan nov. 200013 890 inlägg
#26

Jag kunde inte sitta vid datorn längre igår så jag fick ge upp till sist. Jag ska köra HiJackThis när jag kommer hem.

4. Se till att rensa alla strängvärden/nycklar som du inte känner till under HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run.

Jag kollade där men där fanns inget skumt.

Medlem sedan nov. 200013 890 inlägg
#27

Här är loggen från HiJackThis. Det är väl framför allt den här raden som är intressant:

O23 - Service: QoS Provider (qosprv) - Unknown owner - C:\WINNT\system32\iexplore.exe" -netsvcs (file missing)

Problemet är att jag inte kan avsluta processen eller ta bort filen. :x

Medlem sedan nov. 200013 890 inlägg
#28

Så här ser det ut under HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Där finns väl inte något konstigt?

regedit.jpg
Medlem sedan aug. 20023 005 inlägg
#29

Web-Tor skrev:

Problemet är att jag inte kan avsluta processen eller ta bort filen.

Kan du ta bort registernyckeln?

En annan sak du kan kolla i Kontrollpanelen -> Admin. verktyg -> Tjänster -> QoS är om den startas automatiskt eller manuellt. Inaktivera den hur fallet än må vara.

Sök igenom registret med termen qosprvVad hittar du? Om resultatet är snarlikt strängen HJT hittade, prova boota om och radera filen i frååga.

Medlem sedan nov. 200013 890 inlägg
#30

Jag gick in i felsäkertläge och då gick det att ta bort filen. Efter omstart verkar det lugnt. iexplore.exe körs inte längre och filen finns inte på datorn.

Den enda jag hitta i registret är det här (finns på tre ställen). Ska jag ta bort det?

regedit_2.jpg
Medlem sedan feb. 200112 078 inlägg
#31

Du kan ju åtminstone ta en registerbackup och sedan döpa om strängarna.

Medlem sedan nov. 200013 890 inlägg
#32

Ska testa det. Någon som har en aning om vilket virus det var? Eller hur jag fått det? Uppdaterar både virusprogram och brandvägg regelbundet (NIS).

Medlem sedan nov. 200013 890 inlägg
#33

Har nu hittat namnet på trojanen och det det tillhörde W32.Spybot.Worm. Har troligtvis fått det via MSDE 2000.

254 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
122 ms — deklarationer (db)
0 ms — hämta statistik (cache)
128 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)