Swporta.Trojan. in ms7531.exe

Status
Niet open voor verdere reacties.

evers

Gebruiker
Lid geworden
1 jan 2001
Berichten
278
Het lukt me niet om dit virius te verwijderen.
Ik heb alle tips die ik heb gelezen opgevolgd zonder succes.(housecall,spybot,veilige modus enz.)

Ik krijg deze melding:

Het gecomprimeerde bestand ms7531.exe in C:\WINDOWS\Temporary Internet Files\Content.IE5\733KLV3R\ms7531_nl[1].cab is geïnfecteerd met virus Swporta.Trojan.

(Bij het opstarten komt steeds de melding:
Unhandled Exception: c0000005
At adress : 100016b8

Pgmonitr heeft een fout veroorzaakt in PGSDK.DLL
Pgmonitr wordt nu gesloten


Maar ik neem dat het komt door dat virus??!!



Wie kan mij helpen?

Henk
 
Je hoeft alleen maar te kijken naar de Removal Instructions:

1. Update the virus definitions, run a full system scan, and delete all files that are detected as Swporta.Trojan.

-> Update je virusscanner met de laatste updates (LiveUpdate draaien) en scan je hele pc.

2. Delete the value that refers to the Trojan program from the registry key

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

-> Ga naar Start --> Uitvoeren --> regedit intypen. Ga nu naar bovenstaande map en verwijder de waarde die bij de Trojan hoort.

3. Delete the registry key

HKEY_CURRENT_USER\Software\SWCaller

-> Verwijder de bovenstaande registersleutel

4. Remove the value data from

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Startpagina


-> Verwijder de waardegegevens van bovenstaande...
 
Sorry hoor, maar ik kom er echt niet uit..
Deze kan ik niet vinden:

HKEY_CURRENT_USER\Software\SWCaller
Dus in volgorde:


1. Update the virus definitions, run a full system scan, and delete all files that are detected as Swporta.Trojan.

-> Update je virusscanner met de laatste updates (LiveUpdate draaien) en scan je hele pc.
Heb ik gedaan

2. Delete the value that refers to the Trojan program from the registry key

Wat moet je hier nu verwijderen?????

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

-> Ga naar Start --> Uitvoeren --> regedit intypen. Ga nu naar bovenstaande map en verwijder de waarde die bij de Trojan hoort.

Welke waarde???

3. Delete the registry key

HKEY_CURRENT_USER\Software\SWCaller

SW Caller kan ik niet vinden

-> Verwijder de bovenstaande registersleutel

4. Remove the value data from

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Startpagina

-> Verwijder de waardegegevens van bovenstaande...



Ligt het nu echt aan mij......

Henk
 
Het lijkt me dat je van het probleem bent verlost. Of krijg je nu dan nog steeds die melding?

Groetjes,
Bennie
 
Het lukt nog steeds niet:
Zoals gezegd:NAV 2003 kan het virus niet verwijderen.

Ik heb dus het virus zitten in deze dir:
C:\WINDOWS\Temporary Internet Files\Content.IE5\733KLV3R\ms7531_nl[1].
is geïnfecteerd met virus Swporta.Trojan.

Ik begrijp dat dit de enige manier is:
http://securityresponse.symantec.co...rta.trojan.html

Maar de waarde vind ik niet in:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
Maar ik vind geen ms 7531..

En in: HKEY_CURRENT_USER\Software\SWCaller
is geen SWcaller te vinden

Ben er de hele dag al mee bezig maar het lukt niet

Wie kan en wil me helpen?

Henk
 
Start je computer op in de velige modus (dan blijven er bij verwijderen zeker geen sporen achter en gooi de map Temporary Internetfiles leeg. Maak daarna de prullenbak leeg en start opnieuw op in de normale modus.

Het lijkt er op dat dan alles moet zijn geregeld. Het virus lijkt niet verder te zijn gekomen dan je temporary internet files. Voor de zekerheid kan je je comuter nog eens laten scannen op virussen.
 
Hier heb je wat te doen:p

Virushelp nieuwsbrief
Februari 2003 2e editie

SwPorta weer zeer actief

Een virus wat zich de laatste tijd weer enorm aan het verspreiden is, is de worm SwPorta. Het gaat in dit geval om een trojan die zich verspreid via e-mail en waar de ontvanger wordt doorverwezen naar een webpagina. Op deze pagina wordt het bestand ms7531.exe automatisch gedownload en geplaatst in de map c:\windows\system32. De trojan zal proberen de startpagina aan te passen door een aantal registervermeldingen aan te passen en kan, omdat het om een actief bestand gaat, niet op een normale manier door de virusscanner worden verwijderd.
Om het bestand van de pc te verwijderen moet deze worden opgestart in de veilige modus, en dit kun je doen door tijdens het opstarten de CTRL of F8 knop (afhankelijk van het besturingssysteem) ingedrukt te houden en in het scherm wat verschijnt de optie 'veilige modus' te selecteren met behulp van de pijltjestoetsen. Druk dan op 'enter' en de pc zal opstarten in de veilige modus. Het bestand kan dan verwijderd worden door een volledige systeemscan te draaien met een up to date virusscanner, maar ook door het op te zoeken met de Windows Verkenner en het op die manier handmatig te verwijderen. In het laatste geval moet je er wel rekening mee houden dat je het geïnfecteerde bestand ook nog uit de prullenbak moet verwijderen!! Daarna moet je ook nog het register aanpassen om de trojan echt helemaal van het systeem te verwijderen.

Let op: Het is belangrijk om GEEN fouten te maken tijdens het werken in het register. Het register is het hart van de pc, om het zo maar te zeggen, en als daarin verkeerde dingen verwijderd of veranderd worden dan is het mogelijk dat de pc niet (goed) meer werkt. Als het mogelijk is kun je het werken in het register beter over te laten aan iemand die er verstand van heeft om op die manier problemen te voorkomen.

1 - Klik op start en daarna op uitvoeren en type in de balk het woord regedit. Druk op enter en de register editor zal dan openen.Om eventuele problemen te voorkomen is het belangrijk om een kopie van het register te maken VOOR dat je hierin veranderingen aan gaat brengen. Mocht je dan onverhoopt toch iets fout doen dan kun je altijd nog de kopie terug zetten en opnieuw een poging doen om het register schoon te maken. De kopie kun je maken door in de register editor op deze computer te klikken. Klik daarna bovenin op register en daarna op registerbestand exporteren. Geef de kopie een naam en sla hem op een voor jou bekende locatie op.

2 - We moeten op zoek naar de volgende sleutel:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run.

Bovenaan in het scherm staat deze computer, met daaronder een aantal mappen, die we in het register 'sleutels' noemen. Onder "deze computer" staat een sleutel genaamd HKEY_LOCAL_MACHINE, met daarvoor een plusje. Door op het plusje te klikken komen er een aantal sleutels tevoorschijn en één ervan zal de sleutel SOFTWARE zijn, met ook daarvoor weer een plusje. Door op het plusje te klikken wat voor SOFTWARE staat zullen er nog meer sleutels verschijnen, en één ervan zal de sleutel Microsoft zijn. Ook voor deze sleutel zal een plusje staan, en door daar op te klikken komen er weer een aantal sleutels tevoorschijn. Eén van die sleutels zal Windows zijn, en ook daarvoor zal weer een plusje staan. Door op dat plusje te klikken zullen er weer een aantal sleutels verschijnen, en één ervan zal de sleutel CurrentVersion zijn. En inderdaad, daarvoor staat ook een plusje. Door op dat plusje te klikken komt er nog een sleutel tevoorschijn en dat is de sleutel Run. Als je dan op de sleutel Run klikt zie je aan de rechter kant van het scherm de waarden die in die sleutel zitten, en je zult daar de waarde moeten verwijderen die verwijst naar het bestand wat je verwijderd hebt (ms7531.exe). Door de waarde aan te klikken met de rechter muisknop en daarna te klikken op verwijderen kun je de waarde uit de sleutel verwijderen.

3 - Op dezelfde manier als hier boven moet je op zoek gaan naar de sleutel HKEY_CURRENT_USER\Software\SWCaller en daar de volledige sleutel SWCaller verwijderen. Ook dit kun je doen door de sleutel aan te klikken met de rechter muisknop en daarna te klikken op verwijderen.

4 - Weer op dezelfde manier moet je op zoek naar de sleutel HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main. Klik de sleutel Main aan en kijk dan of er aan de rechter kant van het scherm de waarden Startpage en Startpagina staan. Het is mogelijk dat één van beiden er niet staat of zelfs dat ze er allebei niet staan. Dubbelklik met de linker muisknop op de eventueel aanwezige waarde en verwijder de tekst die in de regel staat. Klik vervolgens op OK en ga eventueel op dezelfde manier verder met de volgende.

5 - Klik bovenin de register editor op register en daarna op afsluiten. Sluit eventueel andere programma's af, start de pc opnieuw op, draai een volledige systeemscan om er zeker van te zijn dat het virus is verwijderd en controleer de werking van de Internet Explorer.



Veel plezier.....Nu kom je er wel vanaf.
Raymond Bos
 
Wim, jouw advies heb ik exact opgevolgd maar dat helpt niet.
Raymond, wat jij schrijft had ik vandaag ook op virusalert gezien maar dan kom ik het probleem tegen waar het steeds om draait en wat ik geschreven heb nl:

Maar de waarde vind ik niet in:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
Maar ik vind geen ms 7531..

En in: HKEY_CURRENT_USER\Software\SWCaller
is geen SWcaller te vinden


Henk
 
Welke versie van Windows heb je eigenlijk?

Groetjes,
Bennie
 
Start op met een opstartdiskette en kies voor MS DOS. Ga dan naar deze thread en voer de handelingen uit van Ton Kleinkramer. Lees goed zijn berichten door.

Groetjes,
Bennie
 
je hebt uit die hele map van temp. internetfiles toch niks
meer nodig???

start de computer en hou f8 in en ga naar dos(of start met diskette) . en dan verwijder je de hele temp.internetfiles map!!!

(met deltree of ander progje)
 
evers,
De map content.ie5 wordt beschermd door WIndows en dat is ook de reden dat het virus daar in blijft zitten even. Maar je bent niet besmet, dus maak je maar geen zorgen.

Dit moet je doen:

Ga naar Internet Explorer-extra-internet opties-klik op cookies verwijderen-ok. Klik daarna op bestanden verwijderen-alle offline items verwijderen vink je ook aan-ok. Klik daarna op dezelfde tabblad: instellingen-bestanden weergeven en verwijder alles wat daarin staat-ok-ok.

Doe daarna dit:

Start op in de veilige modus door op F8 te drukken bij het opstarten.
En ga naar start-instellingen-configuratiescherm-extra-map opties-en zet een puntje bij verborgen bestanden en mappen weergeven of alles weergeven.

En vink uit "beveiligde besturingssysteembestanden verbergen".

Ga naar start-uitvoeren-en type explorer-ok en en ga dan in explorer naar het bestand dat je wil verwijderen in C-WINDOWS-temporary internet files-content.ie5-Daar staan 4 mappen in en een van die mappen is 733KLV3R-en verwijder ms7531_nl[1].cab in die map in de veilige modus en leeg je prullenbak daarna.

Restart de pc daarna. Probleem opgelost.

Maar ook als je niets doet, dan zal het virus gewoon vanzelf na een tijdje verdwijnen van die map.


Probleem opgelost.
 
Laatst bewerkt:
Gelukt

Saldos.

ik heb je aanwijzingen precies opgevolgd.

Alleen vond in de mappen die je aangaf niet ,nl 733KLV3R-en verwijder ms7531_nl[1].cab

Dus ik kon ook niets verwijderen.

Maar goed, ik heb toen het systeem weer opgestart en de nav 2003 gedraaid en het virus was verdwenen.
Dus op de een of andere manier is hij toch weggepoetst.

Dus....bedankt voor je tip en het probleem is verholpen.

Henk
 
Status
Niet open voor verdere reacties.
Terug
Bovenaan Onderaan