Polis-virus på datorn

Permalänk
Skrivet av Petaflux:

När en av mina vänner fick den nya versionen som kapar datorn även i felsäkert läge, så tog jag helt enkelt ut hårddisken, tog hem den och kopplade in den i min dator.
Sedan scannade jag den med Norton power eraser och microsoft security essentials samtidigt, den var helt ren när jag var klar.
Glöm inte bort att radera alla filer innan ni sätter tillbaks den i gamla datorn, så att dom inte bara är i karantän.

Lycka till.

Tack!
Jag ska försöka mig på det istället

Permalänk
Medlem

Tror jag hittade felet: Tryck på start, sen gå in i autostart, sen (tror detta e viruset) ta bort runctf (som kanske har infekterat filen i C:/WINDOWS/System32) har testat Mbam men den hittar inget har åxå testat Kaspersky Rescure Disc men den hittar inget heller. när jag startar datorn e de en ruta där det står att jag måste betala 1000 Kr till U Kash inom 48 timmar efter att datorn har låst sig. Jag blir av med det tillfälligt genom att trycka på Start/stäng av knappen o avbryta nerstängningen (tillfälligt = tills jag startar om datorn) Lite hjälp för jag vågar inte stänga av datorn eftersom att nedstängnings processen inte alltid fungerar (loggar ut, Stänger av). Tack på förhand!

Permalänk
Medlem
Skrivet av Alex63zz:

Tror jag hittade felet: Tryck på start, sen gå in i autostart, sen (tror detta e viruset) ta bort runctf (som kanske har infekterat filen i C:/WINDOWS/System32) har testat Mbam men den hittar inget har åxå testat Kaspersky Rescure Disc men den hittar inget heller. när jag startar datorn e de en ruta där det står att jag måste betala 1000 Kr till U Kash inom 48 timmar efter att datorn har låst sig. Jag blir av med det tillfälligt genom att trycka på Start/stäng av knappen o avbryta nerstängningen (tillfälligt = tills jag startar om datorn) Lite hjälp för jag vågar inte stänga av datorn eftersom att nedstängnings processen inte alltid fungerar (loggar ut, Stänger av). Tack på förhand!

Jag kan kolla loggar från datorn och se vad som behöver göras, men det är nog bäst att du i så fall startar en ny tråd för det blir väldigt rörigt i den här tråden med loggar och många sammanhängande inlägg på sidan 3.

Följ anvisningarna i tråden Till dig med virus eller andra skadliga program i datorn så gott det går och klistra in loggarna i din nystartade tråd.

Permalänk
Medlem

Hej.
Jag är långt ifrån ett proffs men min tjejs, systers sambo fick problem med polis viruset och det gick inte alls att starta i vanligt felsäkert läge. Däremot kunde jag starta i felsäkert läge med kommandotolk. Då fick jag upp rutan "cmd" där jag skrev in rstrui.exe. Då fick jag fram systemåterställningen och valde där vilket datum jag ville återställa till. Nu kan jag iaf rädda hans fakturaprogram och deras bilder. Får bli en formatering samt ominstallation av Hdd:n.

Skrivet av skogsmulle.:

Hej,

Har nu fått ett s.k polis-virus på min alldeles nya dator (en ransomware antar jag). Glömde att installera virusprogram och detta är vad man får.

Viruset har låst datamus och tangentbord, aktivitetshanteraren funkar inte och så fort jag kommer in på skrivbordet så kommer en stor ruta som säger att polisen låst min dator och att jag måste betala 50 Euro. Jag fick viruset genom ett flash-popupfönster.

Jag är en komplett data-analfabet och jag skulle verkligen behöva en step-by-step guide för idioter för att jag ska kunna förstå. Jag är villig att betala en hygglig summa till den som kan hjälpa mig. Jag har inte säkerhetskopierat datorn och jag har ingen windows 7 skiva. Jag har inga viktiga dokument eller Office-paket på datorn.

Admin kan gärna flytta tråden om den ligger fel.

Visa signatur

Antec 300 black, Gigabyte GA-EP45C-DS3 S-775 ATX, Intel Core 2 Quad Q9550 2.83GHZ 12MB 1333MHZ S-775, Corsair 8GB DDR2 XMS2 PC6400 (4X2GB), 2 st Sapphire Radeon HD 4890, OCZ Vertex 2 2.5" 120GB SSD SATA/300 MLC, Creative soundblaster x-fi titanium PCI-E, Corsair TX 650W Nätdel ATX12V 2.2 / EPS12V, Samsung syncmaster P2770FH 27" WIDE TFT BLACK "1ms"

Permalänk
Arvid Nordqvist-mannen

Åkte på skiten igår.. Tabbat runt och försökte öppna aktivitetshanteraren. Helt plötlisgt försvann det och MSE hade tagit bort det:P

Permalänk

Kör en fabriksåterställning. Bara tryck alt + f10 vid uppstart och följ anvisningarna.

Permalänk
Medlem
Skrivet av Sille111:

satt som varje kväll innan man skulle lägga sig och busade lite med lena, så ploppade detta upp
å fy helvete jag trodde jag skulle dö, men efter ett tag så tänkte jag att jag skulle söka på 210 i brottsbalken och fick då reda på att detta var ett virus
jag har virus skydd men den tog sig ändå igenom, vettigt

men så kan det gå sitter nu och scannar igenom datorn kanske blir en om installation, är det någon vits att polis anmäla detta?

// Sille

Polisen uppskattar om man anmäler. Ju fler anmälningar de får in desto mer pengar kan de lägga på att försöka få fast de kriminella grupperna bakom.

Om du har Vista eller senare brukar det gå bra att få bort med t ex FRST och andra liknande program.

Permalänk
Medlem

Då var det min tur att åka på skiten ^^
satt och kollade runt på bilder på nätet (Google bildsökning), hitar en fin bild hoppar till hemsidan och "pow!" där kom de..
öppnade aktivitets hanteraren och stängde firefox, startar firefox och de kommer upp igen.. startar Explorer... händer ingenting? så jag avinstallerade Firefox och ska prova att se vad som händer om jag installerar de igen

Uppdatering:
installerade om firefox, no problem there.. skiten kommer inte upp längre.. har dom bytt till en browserinfektion? som byter din "start sida" tro?

Visa signatur

CPU: i7-7700K 4,0ghz GPU: Asus strix 1080 gaming 8gb
Mobo: Asus Z270H socket1151
RAM: 16GB Corsair Vengeance LPX 3200mhz HDD: st2 1TB 7200 rpm,
SSD: 1st 525GB Crucial mx300, 1 st 240GB Corsair Force LE PSU: EVGA supernova G2 850w
Skärm: Asus Swift ROG och AOC 32"

Permalänk
Avstängd

Haha, det här är så roligt o läsa

Man får ju skiten av porrsurfning igenom att klicka på acceptera och installera ett program... så det är alltså ingenting som bara "dyker upp" på datorn av sig själv...

Jag har aldrig nånsin haft ett anti-virus program, och jag har då aldrig fått det här...

Visa signatur

Intel Core i5 2500k | Asus Geforce GTX 980 | MSI Z68A-GD65 G3 Rev B3 | 8GB G.Skill ARES | BeQuiet! SP7 500w | WD Black 1tb | WD Green 500gb | Hitachi 320gb | Creative X-Fi Titanium Fatality pro | Razer Kraken | Razer Naga Molten | Qpad-MK85 | Antec 1200 | LG 42" IPS LED

Permalänk
Avstängd
Skrivet av Dragone:

Då var det min tur att åka på skiten ^^
satt och kollade runt på bilder på nätet (Google bildsökning), hitar en fin bild

hade hon stora boobs ?

Visa signatur

i7 2600K 4.8Ghz Vattenkyld (EK Supreme HF Nickel)| ASUS P8Z68-V PRO |Corsair 8GB CL9 2133MHz VENGEANCE PRO| Corsair RM850 850W |EVGA GTX 780 SC ACX SLI Vattenkylda (EK-FC Titan - Acetal)|Pump: Alphacool D5/EK-D5 X-RES 100 Topp|Radiatorer: BlackICE GT Stealth 360|EK-CoolStream XTC 140|Fläktar: 3X Akasa Apache 120mm|2x Akasa Apache 140mm|Skärm: Samsung S27A950D 120Hz|Systemdisk: OCZ Vertex3 MAX IOPS 120GB|Datorlåda: Corsair Obsidian 800D|

Permalänk
Medlem
Skrivet av Blazin87:

Haha, det här är så roligt o läsa

Man får ju skiten av porrsurfning igenom att klicka på acceptera och installera ett program... så det är alltså ingenting som bara "dyker upp" på datorn av sig själv...

Jag har aldrig nånsin haft ett anti-virus program, och jag har då aldrig fått det här...

1. Porrsurfar inte på denna datorn.

2. fick inte upp något program som installerades, bara en browser som inte ville stängas och startade var gång jag startade firefox. som gjorde att man inte kunde använda firefox mer.

3. kallar du Pokemon mega evolution bilder för porr så vet jag inte vart världen är påväg O.o

Visa signatur

CPU: i7-7700K 4,0ghz GPU: Asus strix 1080 gaming 8gb
Mobo: Asus Z270H socket1151
RAM: 16GB Corsair Vengeance LPX 3200mhz HDD: st2 1TB 7200 rpm,
SSD: 1st 525GB Crucial mx300, 1 st 240GB Corsair Force LE PSU: EVGA supernova G2 850w
Skärm: Asus Swift ROG och AOC 32"

Permalänk
Arvid Nordqvist-mannen
Skrivet av Blazin87:

Haha, det här är så roligt o läsa

Man får ju skiten av porrsurfning igenom att klicka på acceptera och installera ett program... så det är alltså ingenting som bara "dyker upp" på datorn av sig själv...

Jag har aldrig nånsin haft ett anti-virus program, och jag har då aldrig fått det här...

Hur vet du det? Att du inte fått nåt skräp alls menar jag.

Permalänk
Medlem
Skrivet av Blazin87:

Haha, det här är så roligt o läsa

Man får ju skiten av porrsurfning igenom att klicka på acceptera och installera ett program... så det är alltså ingenting som bara "dyker upp" på datorn av sig själv...

Jag har aldrig nånsin haft ett anti-virus program, och jag har då aldrig fått det här...

Polistrojanen kommer normalt in i datorn från en webbsida genom ett säkerhetshål i en gammal programversion, t ex i Java, Flash, Adobe Reader, Windows. Man installerar inte något program utan det just dyker upp i datorn, normalt märker man inte mycket innan man har startat om datorn.

Permalänk
Skrivet av Blazin87:

Haha, det här är så roligt o läsa

Man får ju skiten av porrsurfning igenom att klicka på acceptera och installera ett program... så det är alltså ingenting som bara "dyker upp" på datorn av sig själv...

Jag har aldrig nånsin haft ett anti-virus program, och jag har då aldrig fått det här...

Skaffa ett virusprogram annars är det stor risk att du är en dem som ovetande skickar en massa spam till min e-post. Skärpning!

Permalänk
Medlem

Installera ett gratis AV, tex malewarebytes. Boota sedan upp datorn i felsäkert läge och kör en scanning, möget kommer hittas och plockas bort.

Om det inte skulle fungera boota upp i felsäkert läge igen och plocka bort ditt användarkonto. Detta ransomeware lägger sig endast på din nuvarande användare. Skapar du en ny användare kommer du kunna logga in som vanligt.

Visa signatur

Nikken: Dont waste ze brain cellzzzzz
Tigimon: But I need to lower myself to walkers level.

Permalänk
Medlem
Skrivet av Nikken:

Installera ett gratis AV, tex malewarebytes. Boota sedan upp datorn i felsäkert läge och kör en scanning, möget kommer hittas och plockas bort.

Om det inte skulle fungera boota upp i felsäkert läge igen och plocka bort ditt användarkonto. Detta ransomeware lägger sig endast på din nuvarande användare. Skapar du en ny användare kommer du kunna logga in som vanligt.

Malwarebytes Anti-Malware (antar att det är det programmet du menar fast Malwarebytes har flera program) är inte ett antivirusprogram utan en komplettering till ett antivirusprogram.

Det senaste halvåret har det inte gått att starta i felsäkert läge med den infekterade användaren och de flesta har bara ett användarkonto.

Men visst är det bra att göra en till användare i förebyggande syfte, förhoppningsvis inte för att datorn blir infekterad utan för att det är rätt vanligt med skadade användarprofiler.

Permalänk
Avstängd
Skrivet av CeciliaB:

Malwarebytes Anti-Malware (antar att det är det programmet du menar fast Malwarebytes har flera program) är inte ett antivirusprogram utan en komplettering till ett antivirusprogram.

Det senaste halvåret har det inte gått att starta i felsäkert läge med den infekterade användaren och de flesta har bara ett användarkonto.

Men visst är det bra att göra en till användare i förebyggande syfte, förhoppningsvis inte för att datorn blir infekterad utan för att det är rätt vanligt med skadade användarprofiler.

Nja, för ett halvår sedan så fick jag den elakare versionen (eftersom dom andra användarkontona inte heller funka) men felsäkert läge funka så jag körde systemåterställning genom att skriva in: %systemroot%\system32\restore\rstrui.exe

fick bort skiten på det sättet men gjorde ändå en ominstallation iom att vissa saker inte funka så bra.
så ett gott råd är att fixa en återställningspunkt snarast efter ominstallation

Visa signatur
Permalänk

Sorry för bump, men är lite orolig nu.

Två frågor:

1. Om jag använde privat surfing när det hände. Klarar man sig då?

2. Om man kan använda datorn utan problem, är problemet löst? Jag har inte vågar starta om datorn än dock, men jag kan använda den utan problem just nu.

Jag använde nämnligen privat surfning när jag fick upp detta meddelande. Kunde inte göra någonting så tänkte att det var kört. Det var ändå så sent på kvällen så jag försökte bara trycka av datorn på knappen. Eftersom att jag hade en massa program uppe så kom det upp rutor efter ett tag om ifall jag vill spara vissa saker innan jag avslutar. Under den tiden så stängde den dock det privata fönstret och sen dess har jag kunnat använda datorn utan problem.

Kommer problemet återuppstå senare eller när jag startar om datorn eller lyckades jag "dodge a bullet" här?

Jag hittade en fil 9vzjffre (ingen filändelse) i autostart. Den har jag inaktivterat. Denna fil ligger dock inte i C:/ProgramData som många pratar om. Den verkar ha två adresser. Ena är Windows/System32/Rundll.exe och andra är */Users/*/appdata/local/temp/. Låter det som detta virus? Jag hittar däremot en film med samma namn också i C:/ProgramData/ om jag aktiverar att visa dolda filer. Där har den filändelsen .odd. Ska jag ta bort den manuellt eller görs det automatiskt när datorn startas om nästa gång efter att ha kört malwarebytes? Filen är på 0kb och skapades ungefär när jag fick upp rutan.

Malwarebytes hittade 17 filer. Men majoriteten kan jag koppla till legitima program. Det är inget virus som gömmer sig hos såna vá?

Däremot hittade den två filer som hette erffjzv9.cpp och 0743.dll. Kan någon av dom vara kopplade till detta virus? Båda är i karantän och ska tas bort nästa gång datorn startas om. Något jag inte vågar göra nu.

Eller ligger detta virus alltid i .exe? I så fall. Kan jag pusta ut ifall Malwarebyte inte hittade något? Nämnvärt är också att filerna som Malwarebyte hittade INTE kallades för Trojan.Ransom.ED utan bara Trojan.Agent.ED.

Permalänk
Skrivet av KeanoManu:

Sorry för bump, men är lite orolig nu.

Två frågor:

1. Om jag använde privat surfing när det hände. Klarar man sig då?

2. Om man kan använda datorn utan problem, är problemet löst? Jag har inte vågar starta om datorn än dock, men jag kan använda den utan problem just nu.

Jag använde nämnligen privat surfning när jag fick upp detta meddelande. Kunde inte göra någonting så tänkte att det var kört. Det var ändå så sent på kvällen så jag försökte bara trycka av datorn på knappen. Eftersom att jag hade en massa program uppe så kom det upp rutor efter ett tag om ifall jag vill spara vissa saker innan jag avslutar. Under den tiden så stängde den dock det privata fönstret och sen dess har jag kunnat använda datorn utan problem.

Kommer problemet återuppstå senare eller när jag startar om datorn eller lyckades jag "dodge a bullet" här?

Jag hittade en fil 9vzjffre (ingen filändelse) i autostart. Den har jag inaktivterat. Denna fil ligger dock inte i C:/ProgramData som många pratar om. Den verkar ha två adresser. Ena är Windows/System32/Rundll.exe och andra är */Users/*/appdata/local/temp/. Låter det som detta virus? Jag hittar däremot en film med samma namn också i C:/ProgramData/ om jag aktiverar att visa dolda filer. Där har den filändelsen .odd. Ska jag ta bort den manuellt eller görs det automatiskt när datorn startas om nästa gång efter att ha kört malwarebytes? Filen är på 0kb och skapades ungefär när jag fick upp rutan.

Malwarebytes hittade 17 filer. Men majoriteten kan jag koppla till legitima program. Det är inget virus som gömmer sig hos såna vá?

Däremot hittade den två filer som hette erffjzv9.cpp och 0743.dll. Kan någon av dom vara kopplade till detta virus? Båda är i karantän och ska tas bort nästa gång datorn startas om. Något jag inte vågar göra nu.

Eller ligger detta virus alltid i .exe? I så fall. Kan jag pusta ut ifall Malwarebyte inte hittade något? Nämnvärt är också att filerna som Malwarebyte hittade INTE kallades för Trojan.Ransom.ED utan bara Trojan.Agent.ED.

Klarar sig? Alltså det är ju inte polisen som låst din dator, det är bara ett virus. Om du tror det

Och starta datorn så lär du ju märka om den låser sig.

Ni har tur som kommer in i felsäkert läge med mera, det gjorde då inte jag när jag hade skiten. var bara ominstallation som gällde. knappt så det funkade..

Visa signatur

APB: Reloaded <3

Permalänk

Med klara sig menar jag såklart ifrån att få viruset som låser datorn.

Jag vågar inte starta om förrän jag gjort allt som kan tänkas motverka viruset.

Permalänk
Medlem
Skrivet av KeanoManu:

Sorry för bump, men är lite orolig nu.

Två frågor:

1. Om jag använde privat surfing när det hände. Klarar man sig då?

2. Om man kan använda datorn utan problem, är problemet löst? Jag har inte vågar starta om datorn än dock, men jag kan använda den utan problem just nu.

Jag använde nämnligen privat surfning när jag fick upp detta meddelande. Kunde inte göra någonting så tänkte att det var kört. Det var ändå så sent på kvällen så jag försökte bara trycka av datorn på knappen. Eftersom att jag hade en massa program uppe så kom det upp rutor efter ett tag om ifall jag vill spara vissa saker innan jag avslutar. Under den tiden så stängde den dock det privata fönstret och sen dess har jag kunnat använda datorn utan problem.

Kommer problemet återuppstå senare eller när jag startar om datorn eller lyckades jag "dodge a bullet" här?

Jag hittade en fil 9vzjffre (ingen filändelse) i autostart. Den har jag inaktivterat. Denna fil ligger dock inte i C:/ProgramData som många pratar om. Den verkar ha två adresser. Ena är Windows/System32/Rundll.exe och andra är */Users/*/appdata/local/temp/. Låter det som detta virus? Jag hittar däremot en film med samma namn också i C:/ProgramData/ om jag aktiverar att visa dolda filer. Där har den filändelsen .odd. Ska jag ta bort den manuellt eller görs det automatiskt när datorn startas om nästa gång efter att ha kört malwarebytes? Filen är på 0kb och skapades ungefär när jag fick upp rutan.

Malwarebytes hittade 17 filer. Men majoriteten kan jag koppla till legitima program. Det är inget virus som gömmer sig hos såna vá?

Däremot hittade den två filer som hette erffjzv9.cpp och 0743.dll. Kan någon av dom vara kopplade till detta virus? Båda är i karantän och ska tas bort nästa gång datorn startas om. Något jag inte vågar göra nu.

Eller ligger detta virus alltid i .exe? I så fall. Kan jag pusta ut ifall Malwarebyte inte hittade något? Nämnvärt är också att filerna som Malwarebyte hittade INTE kallades för Trojan.Ransom.ED utan bara Trojan.Agent.ED.

1. Ingen aning, men med tanke på att det verkar finnas ett antal skadliga filer i datorn så verkar det inte så.

2. Går inte att svara bestämt på det.

Det varierar var de skadliga filerna läggs in och oftast är de flera.

"Windows/System32/Rundll.exe" är ingen adress utan det är ett program som kan köra DLL-filer.

Går inte att svara på om Malwarebytes Anti-Malware (MBAM) kommer att ta bort .odd-filen. Men om du kan ta bort filen manuellt så gör det, liksom den som ligger i */Users/*/appdata/local/temp/.

Om du är osäker på vad MBAM hittade kan jag kolla loggen. Den finns på fliken Loggar i MBAM och du kan klistra in innehållet direkt i ditt svar, men använd gärna spoiler-funktionen.

erffjzv9.cpp och 0743.dll kan mycket väl tillhöra polistrojanen.

Permalänk

Tack för att du erbjuder hjälp. Jag håller just nu på med en fullständig genomsökning av C: och kommer inte åt loggfilerna. Det kommer ta hela natten då jag har cirka 800.000 små bildfiler till ett spel som den måste gå igenom varenda en. Jag återkommer med det.

Jag har tagit bort filerna jag hittade manuelt. Filen i C:/ProgramData samt tre filer, med samma namn med med olika ändelser, från Users/Appdata/temp. Sorterade på datum och hittade de tre filerna.

Eftersom att jag kunde komma runt viruset genom att bara "fejka" en omstart så bör jag väl ha en av de mildare versionerna av viruset? Då kanske det räcker att plocka bort filerna samt avaktivera det i autostart. Mitt i natten är inte rätt tidpunkt att råka ut för sånt här. Vill helst undvika att tvingas till en total ominstallation. Tänkte testa starta om datorn imorgon.

Något jag såg nu är att filen som Malwarebyte hittade och filerna som jag själv hittat inte har samma namn men... Det är samma namn fast bakvänt.

Brukar det vara ett sånt där jobbigt virus som känner av när det blir borttaget och lägger tillbaka sig själv eller har folk tidigare lyckats ta bort det genom att lokalisera vart det är och bara plocka bort det? Jag har läst flera sidor på olika forum om det, men folk säger så olika överallt och rörigt. Samt att det verkar ha muterat flera gånger.

Permalänk
Medlem
Skrivet av KeanoManu:

Tack för att du erbjuder hjälp. Jag håller just nu på med en fullständig genomsökning av C: och kommer inte åt loggfilerna. Det kommer ta hela natten då jag har cirka 800.000 små bildfiler till ett spel som den måste gå igenom varenda en. Jag återkommer med det.

Jag har tagit bort filerna jag hittade manuelt. Filen i C:/ProgramData samt tre filer, med samma namn med med olika ändelser, från Users/Appdata/temp. Sorterade på datum och hittade de tre filerna.

Eftersom att jag kunde komma runt viruset genom att bara "fejka" en omstart så bör jag väl ha en av de mildare versionerna av viruset? Då kanske det räcker att plocka bort filerna samt avaktivera det i autostart. Mitt i natten är inte rätt tidpunkt att råka ut för sånt här. Vill helst undvika att tvingas till en total ominstallation. Tänkte testa starta om datorn imorgon.

Något jag såg nu är att filen som Malwarebyte hittade och filerna som jag själv hittat inte har samma namn men... Det är samma namn fast bakvänt.

Brukar det vara ett sånt där jobbigt virus som känner av när det blir borttaget och lägger tillbaka sig själv eller har folk tidigare lyckats ta bort det genom att lokalisera vart det är och bara plocka bort det? Jag har läst flera sidor på olika forum om det, men folk säger så olika överallt och rörigt. Samt att det verkar ha muterat flera gånger.

Dom flesta som fått det innan har inte haft den turen att dom kan ta bort det där viruset känner av att det blir borttaget (i vanlig windows boot).
En regel när man tar bort skadliga program brukar ju dock vara att ta bort det i felsäkert läge utan internet så att viruset inte kan känna av eller kontakta "någon" och säga att det blivit borttaget.

Om du skannar med malwarebytes och tar bort det du får upp behöver du inte oroa dig efter det, det svåra är att få upp malwarebytes. Tänk dock på att förhindra källan till viruset.

Permalänk

Okej. Nu har jag tagit bort filerna utan att gå genom Malwarebytes. Även fast jag tror att Malwarebytes möjligtvis oskadliggjorde viruset innan. Filen som låg i C:/ProgramData var på 0kb och hette .odd som sagt.

Filerna har inte återkommit än så länge heller. Jag har kikat tillbaka i mapparna. Det är även avaktiverat i autostart. Eller brukar den återaktivera sig där också?

Jag har däremot inte startat om datorn någon gång sen meddelandet kom upp. Det blir imorgon.

EDIT:
Vad bör jag göra innan jag startar om datorn imorgon?

Jag har:
* Sökt igenom med Malwarebyte (tog inte bort de filer som tillhör applikationer jag känner igen)
* Sökt igenom med ESET (Hittade ingenting, men det var efter att Malwarebyte hade sökt igenom snabbt)
* Raderat filer jag hittat som jag tror är kopplade (En av filerna var en fil för registret. Finns det någonstans i registret också då eller kan man ha sån tur att man raderar den från registret genom att radera den filen?)
* Avmarkerat filen/viruset från autostart.
* Säkerhetskopierat det viktigaste från min disk. Min C: är en partion på samma fysiska disk som min primära disk som jag använder för att spara vardagliga filer. Vid en eventuell ominstallation, bör man radera båda partitionerna?

Något jag glömt som man kan göra för att maximera möjligheterna att slippa få upp meddelandet igen när man startar om? Tror ni att det kommer att fungera att "fejka" en omstart igen eller var det något som bara fungerar första gången? Den här gången räddades jag av att jag hade ett textdokument (notepad) uppe som inte var sparat.

Permalänk
Medlem
Skrivet av KeanoManu:

Okej. Nu har jag tagit bort filerna utan att gå genom Malwarebytes. Även fast jag tror att Malwarebytes möjligtvis oskadliggjorde viruset innan. Filen som låg i C:/ProgramData var på 0kb och hette .odd som sagt.

Filerna har inte återkommit än så länge heller. Jag har kikat tillbaka i mapparna. Det är även avaktiverat i autostart. Eller brukar den återaktivera sig där också?

Jag har däremot inte startat om datorn någon gång sen meddelandet kom upp. Det blir imorgon.

EDIT:
Vad bör jag göra innan jag startar om datorn imorgon?

Jag har:
* Sökt igenom med Malwarebyte (tog inte bort de filer som tillhör applikationer jag känner igen)
* Sökt igenom med ESET (Hittade ingenting, men det var efter att Malwarebyte hade sökt igenom snabbt)
* Raderat filer jag hittat som jag tror är kopplade (En av filerna var en fil för registret. Finns det någonstans i registret också då eller kan man ha sån tur att man raderar den från registret genom att radera den filen?)
* Avmarkerat filen/viruset från autostart.
* Säkerhetskopierat det viktigaste från min disk. Min C: är en partion på samma fysiska disk som min primära disk som jag använder för att spara vardagliga filer. Vid en eventuell ominstallation, bör man radera båda partitionerna?

Något jag glömt som man kan göra för att maximera möjligheterna att slippa få upp meddelandet igen när man startar om? Tror ni att det kommer att fungera att "fejka" en omstart igen eller var det något som bara fungerar första gången? Den här gången räddades jag av att jag hade ett textdokument (notepad) uppe som inte var sparat.

Blir lite orolig när du nämner filer i "registret" och så. Om du inte har riktig koll på vad du gör i Regedit så kan du skada din dator ordentligt. Var försiktig.

Du borde se till att ha allt uppdaterat. Windows update, Java, Flash, Microsoft Redist, you name it. Minskar dina säkerhetshål allmänt. Annars borde det nog funka fint. Citera om du lyckas dra på dig det ändå så kan jag länka hur du löser det.

Permalänk

Jag var inte in i registret själv utan en av de tre filerna jag hittade i temp-mappen var en registerfil. Den hette exakt samma som de två andra och skapades samtidigt så den tillhörde viruset.

Permalänk

Jag kunde inte sova så jag var tvungen att gå upp och testa med en omstart. Om det skulle lyckas så kanske jag skulle kunna sova och om det inte lyckades, ja, då hade jag fortfarande inte kunnat sova.

Men som tur är så lyckades det. Den startade upp utan problem. Är det lugnt i så fall? Om en omstart lyckas utan att meddelandet dyker upp igen direkt vid starten så kan man andas ut?

Filerna har inte kommit tillbaka i de mappar där de låg förut. Däremot ligger det fortfarande kvar som en post i autostart, men fortfarande urbockad.

Jag slänger upp loggen som det talades om tidigare. De filer som programmet reagerade på var dessa:

C:\Users\Alexander\AppData\Local\Temp\D3TgIi24.exe.part (PUP.Optional.Installex) -> Ingen åtgärd.
C:\Users\Alexander\AppData\Local\Temp\KMP_3.3.0.33.exe (PUP.Optional.Softonic.A) -> Ingen åtgärd.
C:\Users\Alexander\AppData\Local\Temp\KMP_3.4.0.59.exe (PUP.Optional.Softonic.A) -> Ingen åtgärd.
C:\Users\Alexander\AppData\Local\Temp\KMP_3.5.0.77.exe (PUP.Optional.Softonic.A) -> Ingen åtgärd.
C:\Users\Alexander\AppData\Local\Temp\KMP_3.6.0.87.exe (PUP.Optional.Softonic) -> Ingen åtgärd.
C:\Users\Alexander\AppData\Local\Temp\KMP_3.7.0.109.exe (PUP.Optional.Softonic) -> Ingen åtgärd.
C:\Users\Alexander\AppData\Local\Temp\KMP_3.7.0.113.exe (PUP.Optional.Softonic.A) -> Ingen åtgärd.
C:\Users\Alexander\AppData\Local\Temp\nvUoX0aB.exe.part (PUP.Optional.GoForFiles.A) -> Ingen åtgärd.
C:\Users\Alexander\Downloads\DTLite4454-0315.exe (PUP.Optional.OpenCandy) -> Ingen åtgärd.
C:\Users\Alexander\Downloads\SoftonicDownloader_for_kmplayer.exe (PUP.Optional.Softonic.A) -> Ingen åtgärd.
C:\Users\Alexander\Downloads\winamp5623_full_emusic-7plus_sv-se.exe (PUP.Optional.OpenCandy) -> Ingen åtgärd.
C:\Users\Alexander\Local Settings\Temporary Internet Files\Content.IE5\4NS2TIP7\kmplayer_downloader[1].exe (PUP.Optional.Softonic) -> Ingen åtgärd.
C:\Users\Alexander\Local Settings\Temporary Internet Files\Content.IE5\4NS2TIP7\kmplayer_downloader[4].exe (PUP.Optional.Softonic) -> Ingen åtgärd.
C:\Users\Alexander\Local Settings\Temporary Internet Files\Content.IE5\MTOJF0J5\kmplayer_downloader[1].exe (PUP.Optional.Softonic.A) -> Ingen åtgärd.
C:\Users\Alexander\AppData\Local\Temp\0743.dll (Trojan.Agent.ED) -> Sattes i karantän och togs bort.
C:\Users\Alexander\AppData\Local\Temp\erffjzv9.cpp (Trojan.Agent.ED) -> Sattes i karantän och togs bort.

Dold text
Permalänk
Medlem

Av det som MBAM hittade är det bara de två som las i karantän som troligen har med polistrojanen att göra. De andra handlar om att installationsfilerna och temp-filerna vill installera onödiga program/tillägg (PUP) samtidigt som det önskade programmet. Softonic är en webplats som brukar lägga på lite extra till installationsfilerna för att få igen pengarna det kostar att hålla igång filservrarna.

Som Gublo skrev förut, när det gäller polistrojanen är det extremt viktigt att ha Java, Flash, Adobe Reader och andra tillägg till webbläsaren uppdaterade till senaste versionen eftersom polistrojanen normalt kommer in i datorn genom säkerhetshål i Java. Du ka låta t ex Secunias Software Inspector kolla upp datorn och fixa de säkerhetsproblem som den rapporterar.

Polistrojanen är (än så länge) inte smart på det sättet att den försöker återskapa filer och registerposter.

Permalänk

Tack! Så då bör den vara borta för den här gången.

Ska kika på Software Inspector.

Permalänk
Medlem

Hej!

Jag har en fråga på ämnet. Igår när jag surfade fick jag upp detta "popup-fönster från Polisen". Fönstret gick såklart inte att stänga ner "som vanligt" men jag kunde utan problem trycka på Ctrl+Alt+Delete och avsluta Firefox. Sedan dess har jag inte sett röken av denna pop-up eller liknande varningar igen. Jag blev ändå nojjig då jag hört talas om "polisviruset" som ska vara svårt att få bort.

Jag har laddat ned och kört Malwarebytes Anti-Malware x flera (i felsäkert läge samt i "vanligt läge") och den har inte hittat några skadliga filer (förutom en fil som hette "PUP.Optional.InstallIQ" som togs bort av programmet). Mitt Anti-Virus (Avast Internet Security) hittar inte heller något. Har kört diverse andra program som t.ex. Hitman Pro (hittar bara tracking cookies som inte verkar vara relaterade till detta) och F-Secure online scan som inte hittar något heller. Datorn beter sig "som vanligt" och jag har som sagt aldrig sett pop-up:en igen. Alla mina program och plugins är uppdaterade enligt Software Inspector. Kan det vara så att jag bara råkade ut för en "lättare variant" av detta och bara fick en pop-up, eller att pop-upen misslyckades att infektera min dator? Jag har aldrig fått upp någon tillfrågan om att installera någon fil, som jag läst att vissa fått, utan pop-upen kom bara upp utan förvarning när jag gick in på en hemsida. Jag känner mig väldigt okunning när det kommer till virus osv. så jag vet inte om jag "klarat mig" eller om jag bara inte lyckas hitta ett eventuellt virus/trojan.

Vad tror ni? Har jag klarat mig eller kan jag göra något mer för att försöka hitta detta virus?

Mvh //empr