Pröva att högerklicka på filen, välj egenskaper, fliken säkerhet (Om det nu heter så i w2k) och välj rättigheter. Neka alla rättigheter för System, sedan kan du ta bort filen.
Jag skickar en massa data?
32 svar · 1 003 visningar · startad av Web-Tor · sida 2 av 2
Frågan, av Web-Tor
Jag märkte att modemet stod och blinkade trots att jag inte hade några program igång och inte hade några program som körde mot Internet. Jag laddade ner BWMeter för att se vad som skickas och så här ser det ut för en enda sekund. Finns det något sätt att ta reda på vilken/vilka filer det är som skickas? Jag har kört virus scan och Ad-Aware utan resultat. /
Läs frågan i sin helhet →Neka alla rättigheter för System, sedan kan du ta bort filen.
Nä, det funkade inte. Står att filen används och inte går att ta bort.
Jag har ett snarlikt problem (uppenbarligen ett spionprogram av nåt slag). Så länge filen används, vilket den gör hela tiden, går det bara inte att ta bort- eller redigera den. Hur skumt som helst.
Kör HiJackThis och posta loggen här.
http://www.majorgeeks.com/download3155.html
Om iexplore.exe är någon form av trojan triggas den förmodligen via autostart. HJT tar bort den nyckeln ur registret.
Jag har varit med om exakt samma sak och mina råd för att få bort skiten är som följande;
1. Ladda ner TCPView (http://www.sysinternals.com/Utilities/TcpView.html) och dra igång. Här ser du även portnummer.
2. Kolla vilka processer som nätverkar, leta upp dem i Task managern > Processes, och döda dem.
3. Kvickt som fasen; sök upp filen på disken (i %WINDIR% eller längre ner antagligen) och radera den.
4. Se till att rensa alla strängvärden/nycklar som du inte känner till under HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run. (detta kan du göra först egentligen, men se till att de inte kommer tillbaks bara). Jag brukar använda http://www.processlibrary.com eller http://www.liutilities.com/products/wintaskspro/processlibrary/ i kombination med google (sökord: process processensnamn.exe).
Det är bara att jaga ner dem för hand, och får jag säga det själv så är det faktiskt jävligt skoj. Jag hade skitroligt när jag jagade runt efter det där lilla mIRC-programmet på min disk. Den replikerade sig själv flera gånger, det kändes som värsta hackerfilmen. :e
Lycka till!
Jag kunde inte sitta vid datorn längre igår så jag fick ge upp till sist. Jag ska köra HiJackThis när jag kommer hem.
4. Se till att rensa alla strängvärden/nycklar som du inte känner till under HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run.
Jag kollade där men där fanns inget skumt.
Här är loggen från HiJackThis. Det är väl framför allt den här raden som är intressant:
O23 - Service: QoS Provider (qosprv) - Unknown owner - C:\WINNT\system32\iexplore.exe" -netsvcs (file missing)
Problemet är att jag inte kan avsluta processen eller ta bort filen. :x
Så här ser det ut under HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Där finns väl inte något konstigt?
Web-Tor skrev:
Problemet är att jag inte kan avsluta processen eller ta bort filen.
Kan du ta bort registernyckeln?
En annan sak du kan kolla i Kontrollpanelen -> Admin. verktyg -> Tjänster -> QoS är om den startas automatiskt eller manuellt. Inaktivera den hur fallet än må vara.
Sök igenom registret med termen qosprvVad hittar du? Om resultatet är snarlikt strängen HJT hittade, prova boota om och radera filen i frååga.
Jag gick in i felsäkertläge och då gick det att ta bort filen. Efter omstart verkar det lugnt. iexplore.exe körs inte längre och filen finns inte på datorn.
Den enda jag hitta i registret är det här (finns på tre ställen). Ska jag ta bort det?
Du kan ju åtminstone ta en registerbackup och sedan döpa om strängarna.
Ska testa det. Någon som har en aning om vilket virus det var? Eller hur jag fått det? Uppdaterar både virusprogram och brandvägg regelbundet (NIS).
Har nu hittat namnet på trojanen och det det tillhörde W32.Spybot.Worm. Har troligtvis fått det via MSDE 2000.



