Avatar billede smash839 Nybegynder
17. juli 2005 - 10:50 Der er 14 kommentarer og
1 løsning

Problem efter sletning af virus

Hej Eksperter.

Styresystem: XP

Jeg er løbet ind i et stort problem efter, at jeg havde scannet min computer for virus med mwav.exe (nyeste Version) Den fandt ca. 2500 viruser med sammen navn: Type_Win32.
Mwav.exe renamede stort se alle filerne, og efter et reboot kunne jeg ikke logge ind i windows. Når jeg loggede ind med min bruger (som ikke har noget password) Logger den ind, og lige efter logger den så automatisk ud igen, så jeg ender der hvor jeg startede, altså hvor jeg skal vælge bruger og skrive password. Jeg når ikke engang at se nogle ikoner på mit skrivebord kun mit baggrundsbillede, og jeg har også prøvet at logge ind med administrator og der sker det samme, og det gør igen forskel om jeg prøve nogle af safe mode modulerne. Jeg har prøve at fixe det med recover control med windows cd-rom - men jeg kommer bare ud i en slags dos mode og det forstår jeg ikke meget af, den vil have mig til at rette det manuelt. Den skriver så også noget med "scan autocht not found - SKIPPING AUTOCHT" når jeg er på vej ind i windows, sådan med lyseblå baggrund som når man kører scandisk.

Jeg har endnu ikke prøvet at installere windows oven på igen, fordi der er nogle få ting som jeg gerne vil gemme. Jeg kan godt få adgang til min computer fra denne jeg skriver fra nu, når den med virus bare står og venter på jeg logger ind, men der er så bare ikke adgang til de forskellige brugere, og det er der jeg har nogle billeder og sådan jeg gerne vil gemme, hvis det er muligt.

Er der en måde jeg kan løse dette problem på? Ved at recover eller sådan noget? - fordi det er pænt irriterende at den har renamed så mange filer rundt omkring på min computer, men det var jo nok en nødvendighed.

Håber i har en ide om hvad der kan være sket, den har jo nok renamed nogle filer som den ikke skulle have gjort, eller også er det den virus som har gjort det værre. Hvad ved jeg :)

Håber det er læseligt :)
Avatar billede smash839 Nybegynder
17. juli 2005 - 11:04 #1
Har måske fundet en løsning på problemet.
Avatar billede kalp Novice
17. juli 2005 - 11:35 #2
Du kan lave en repair... og prøve dette først
http://www.eksperten.dk/artikler/651
Avatar billede kalp Novice
17. juli 2005 - 11:36 #3
Jeg har muligvis en anden ide hvis alt andet fejler..

læs om repair her
http://www.hcma.dk/tips&tricks.htm#install_repair
Avatar billede smash839 Nybegynder
17. juli 2005 - 13:37 #4
Kalp, for sent. Jeg valgte at droppe det og formatere, men jeg har så stadig problemer med den irriterende virus. Jeg kan ikke få den væk, og jeg er bange for at bruge mwav.exe igen, da den allerede har ødelagt en masse.
Noget du kan hjælpe mig med?

HijackThis LOG:
Logfile of HijackThis v1.99.1
Scan saved at 13:12:26, on 17-07-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Unable to get Internet Explorer version!

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Windows Media Player\CBACK.EXE
C:\Program Files\Messenger\msmsgs.exe
C:\Documents and Settings\SmasH!\Desktop\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.spywarefri.dk/downloads1/hijackthis.exe
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [GAELICUM.EXE] "C:\Documents and Settings\SmasH!\GAELICUM.EXE"
O4 - HKLM\..\Run: [CBACK.EXE] "C:\Documents and Settings\SmasH!\CBACK.EXE"
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O23 - Service: Hardware Clock Driver (hwclock) - Unknown owner - C:\WINDOWS\System32\hwclock.exe
Avatar billede smash839 Nybegynder
17. juli 2005 - 13:38 #5
Jeg skal bare have alt virus væk, og så formatere jeg mit c-drev igen, for at starte på en frisk endnu engang.
Avatar billede kalp Novice
17. juli 2005 - 13:39 #6
der er lidt snavs i allerede.. 2 sek
Avatar billede kalp Novice
17. juli 2005 - 13:43 #7
Genstart i Fejlsikret tilstand ved at taste F8 under opstart.

Afinstaller eller slet dette program.

C:\Documents and Settings\SmasH!\

Går ikke ud fra du kender mappen.. får i hvertfald filerne i mappen til at være snavs.

Kør HijackThis, scan og sæt et flueben ud for disse linjer - luk øvrige programvinduer. Dobbelt tjeck alt kom med!. Klik herefter "Fix checked" i hijackthis:

O4 - HKLM\..\Run: [GAELICUM.EXE] "C:\Documents and Settings\SmasH!\GAELICUM.EXE"
O4 - HKLM\..\Run: [CBACK.EXE] "C:\Documents and Settings\SmasH!\CBACK.EXE" 
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O23 - Service: Hardware Clock Driver (hwclock) - Unknown owner - C:\WINDOWS\System32\hwclock.exe 

Højreklik på windows start knappen (helt nede i venstre hjørne af din skærm) og vælge "Stifinder", klik på Funktioner->Mappeindstillinger->Vis.
Fjern flueben ved "Skjul beskyttede operativsystemfiler".
Fjern flueben ved "Skjul filtypenavne for kendte filtyper".
Sæt prik i "Vis skjulte filer og mapper".

Find og slet (Kig godt efter!!.. Det du ikke finder har hijackthis muligvis selv kunne slette!)

Filerne

C:\WINDOWS\System32\hwclock.exe 

Gå herefter i Start -> Programmer -> Tilbehør -> Systemværktøjer -> Diskoprydning og slet temp-filer, temporary internet files og papirkurv.

Tryk start->kør og skriv "regedit"
Marker Denne Computer i regedit vinduet.
Tryk rediger->søg og skriv "hwclock.exe "
Slet alt du finder.
Luk regedit vinduet igen.

Genstart normalt og kopir en ny hijackthis log herind så jeg kan se om vi fik fjernet det hele eller om noget skulle være blevet overset:)
Avatar billede kalp Novice
17. juli 2005 - 13:44 #8
oops.. glemte at sige denne skulle slettes med..

C:\Program Files\Windows Media Player\CBACK.EXE

du må gerne først uploade den hertil

http://www.kaspersky.com/scanforvirus
og
http://virusscan.jotti.org/

for at få bekræftet det er snavs eftersom den ligger i en legal folder.
Avatar billede smash839 Nybegynder
17. juli 2005 - 13:58 #9
Hvordan skal jeg få den virus væk fra det hele?

Logfile of HijackThis v1.99.1
Scan saved at 13:57:36, on 17-07-2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Unable to get Internet Explorer version!

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Documents and Settings\SmasH!\CBACK.EXE
C:\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.eksperten.dk/
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [GAELICUM.EXE] "C:\Documents and Settings\SmasH!\GAELICUM.EXE"
O4 - HKLM\..\Run: [CBACK.EXE] "C:\Documents and Settings\SmasH!\CBACK.EXE"
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O23 - Service: Hardware Clock Driver (hwclock) - Unknown owner - C:\WINDOWS\System32\hwclock.exe
Avatar billede smash839 Nybegynder
17. juli 2005 - 13:58 #10
men det er der jo endnu :O
Avatar billede kalp Novice
17. juli 2005 - 14:01 #11
så må du gentage processen igen.. sørg for det er blevet slettet og gør det hele i fejlsikret tilstand
Avatar billede smash839 Nybegynder
17. juli 2005 - 14:06 #12
kalp jeg kan ikke fjerne denne:
O23 - Service: Hardware Clock Driver (hwclock) - Unknown owner - C:\WINDOWS\System32\hwclock.exe 

Når jeg trykke fix går de andre væk, men ikke denne.
Avatar billede smash839 Nybegynder
17. juli 2005 - 14:08 #13
Men er der nogen forskel om jeg logger ind som administator eller som brugeren SmasH! i fejlsikrettilstand?
Jeg logger altid ind som administrator
Avatar billede fromsej Praktikant
17. juli 2005 - 14:16 #14
Kalp>>Jeg har samme person her:
http://www.spywarefri.dk/forum/topic.asp?TOPIC_ID=16040
Mit forslag er at slipstreame SP 2 ind på den originale XP, og så starte forfra.

Men det er ikke ret smart at få hjælp to steder fra samtidigt, så Smash tag en beslutning.
Avatar billede smash839 Nybegynder
17. juli 2005 - 14:32 #15
Jeg har desværre ik en brænder sååå...
Ja, kan godt se det dumme i det med at være igang 2 steder.
Undskylder.

Prøver at hente den opdatering hvorefter jeg så formatere.
Tak for jeres tid.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester