Avatar billede rumleskafte Nybegynder
22. juni 2006 - 21:33 Der er 23 kommentarer og
1 løsning

wincfgs.exe virus

Hej Eksperter!

Min kæreste tog til Kina uden vacsination, og har fået en virus gennem et usb stik, nu har jeg også fået virusen. Men på en eller anden måde har den fikset sig selv (håber jeg) på min computer.

På hendes computer starter den et notepad  dokument (men med kinesisk menusystem osv.) op når computeren starter.

På min computer gjorde den det samme noget tid men er holdt op. Men nu siger den, når den starter at windows ikke kunne finde wincfgs.exe og at jeg enden skal installere den eller fjerne den fra registret!?!

Hvis jeg søger efter filem på bægge comutere dukker den op på hendes men ikke min, men det er jo klart nok.

Jeg har søgt efter et svar på google men der kommer mest kinesiske sider op. dog fandt jeg PrevX.com som er et program der kan fjerne virus trojan m.m. men programmet virker ikke (XP64?), det vil godt installere men kommer med en hel' del error popup'er.
  Den eneste anden engelske referance er her:

http://forum.avast.com/index.php?PHPSESSID=a7b5fad5bb64fe7e35223a9cd9c16a20&topic=21418.0;prev_next=prev

Men den giver mig ikke rigtig svar.

På forhånd tusind tak


Rumle
Avatar billede levich Nybegynder
22. juni 2006 - 21:51 #1
Hent http://www.spychecker.com/program/hijackthis.html.
Kør HijackThis, klik på scan, kopier loggens tekst og smidt den herind.
Avatar billede forevernewbie Nybegynder
22. juni 2006 - 21:56 #2
Ifølge Prevx, så lægger virussen kun den ene fil ind, så du skulle kunne slette den i fejlsikret tilstand, og dermed være fri for den. At Windows brokker sig lidt ved den første genstart er normalt. Den fejlmeddelelse forsvinder igen

http://fileinfo.prevx.com/QQbd4821596745-WINC16649965/WINCFGS.EXE.html
Avatar billede forevernewbie Nybegynder
22. juni 2006 - 21:57 #3
Sorry levich. Havde glemt at opdatere siden
Avatar billede rumleskafte Nybegynder
23. juni 2006 - 17:56 #4
Hey, tak for forslagene. Fandt ud af at fixe det selv. Problemet er nu, at jeg bliver ved med at få virusen når jeg slutter en HD eller USB stik til computeren.
23. juni 2006 - 18:17 #5
... derfor [22/06-2006 21:51:22] ...
Avatar billede rumleskafte Nybegynder
23. juni 2006 - 18:30 #6
Hvad betyder det?
Avatar billede rumleskafte Nybegynder
23. juni 2006 - 18:32 #7
Det er dato og klokken på den første kommentar, men hvorfor skriver du det?
23. juni 2006 - 18:48 #8
... derfor [22/06-2006 21:51:22] ... ->
Hent http://www.spychecker.com/program/hijackthis.html.
Kør HijackThis, klik på scan, kopier loggens tekst og smidt den herind.
Avatar billede levich Nybegynder
19. juli 2006 - 22:56 #9
Regner med, at du har løst problemet på en anden måde?
Avatar billede rumleskafte Nybegynder
26. juli 2006 - 16:29 #10
Hej.
Norton tog sig af den efter noget tid :)
26. juli 2006 - 17:09 #11
... der kan nu godt være 'noget' uvelkomment efterladt; den nævnte HiJackThis vil kunne afsløre (noget af) det ...
Avatar billede rumleskafte Nybegynder
28. juli 2006 - 11:43 #12
Tak for hjælpen dr1. Jeg kan bruge HiJackThis på begynder plan kan man sige og fandt selv virusen tidligere. den er der ikke mere så du kan ikke se den her men du er velkommen til at se om du kan finde nogen efterladner... på for hånd tak.

Logfile of HijackThis v1.99.1
Scan saved at 11:30:59, on 28-07-2006
Platform: Windows 2003 SP1 (WinNT 5.02.3790)
MSIE: Internet Explorer v7.00 (7.00.5450.0004)

Running processes:
C:\WINDOWS\system32\spool\DRIVERS\x64\3\E_S4I0F2.EXE
C:\Program Files (x86)\CyberLink\PowerDVD\PDVDServ.exe
C:\WINDOWS\SysWOW64\ctfmon.exe
C:\Program Files (x86)\QuickTime\qttask.exe
C:\Program Files (x86)\iTunes\iTunesHelper.exe
C:\Program Files (x86)\Java\jre1.5.0_07\bin\jusched.exe
C:\Program Files (x86)\DesktopEarth\DesktopEarth.exe
C:\Program Files (x86)\Common Files\Autodesk Shared\Service\AdskScSrv.exe
C:\Program Files (x86)\Autodesk\3dsMax8\mentalray\satellite\raysat_3dsmax8server.exe
C:\Program Files (x86)\Internet Explorer\iexplore.exe
C:\Program Files (x86)\iPod\bin\iPodService.exe
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Temporary Directory 10 for hijackthis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.dpreview.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=54729
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=55245&clcid={SUB_CLCID}
F2 - REG:system.ini: UserInit=userinit
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files (x86)\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files (x86)\Java\jre1.5.0_07\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files (x86)\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files (x86)\google\googletoolbar1.dll
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files (x86)\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files (x86)\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files (x86)\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files (x86)\Java\jre1.5.0_07\bin\jusched.exe"
O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files (x86)\BitTorrent\bittorrent.exe" --force_start_minimized
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files (x86)\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [EPSON Stylus Photo R300 Series] C:\WINDOWS\system32\spool\DRIVERS\x64\3\E_S4I0F2.EXE /P30 "EPSON Stylus Photo R300 Series" /M "Stylus Photo R300" /EF "HKCU"
O4 - Startup: DesktopEarth AutoStart.lnk = ?
O4 - Global Startup: Adobe Gamma.lnk = C:\Program Files (x86)\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files (x86)\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files (x86)\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &Google Search - res://c:\program files (x86)\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Translate English Word - res://c:\program files (x86)\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Backward Links - res://c:\program files (x86)\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files (x86)\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Similar Pages - res://c:\program files (x86)\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate Page into English - res://c:\program files (x86)\google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files (x86)\Java\jre1.5.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files (x86)\Java\jre1.5.0_07\bin\ssv.dll
O9 - Extra button: Ladbrokes Poker - {C2A80015-C447-4dc4-82DD-AED83D6ED57E} - C:\Program Files (x86)\ladbrokesMPP\MPPoker.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1151510309406
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O20 - Winlogon Notify: dimsntfy - C:\WINDOWS\SYSTEM32\dimsntfy.dll
O20 - Winlogon Notify: EFS - C:\WINDOWS\SYSTEM32\sclgntfy.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files (x86)\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files (x86)\Common Files\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe (file missing)
O23 - Service: Event Log (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe (file missing)
O23 - Service: HTTP SSL (HTTPFilter) - Unknown owner - C:\WINDOWS\System32\lsass.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files (x86)\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: IMAPI CD-Burning COM Service (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe (file missing)
O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files (x86)\iPod\bin\iPodService.exe
O23 - Service: RaySat_3dsmax8 Server (mi-raysat_3dsmax8) - Unknown owner - C:\Program Files (x86)\Autodesk\3dsMax8\mentalray\satellite\raysat_3dsmax8server.exe
O23 - Service: Distributed Transaction Coordinator (MSDTC) - Unknown owner - C:\WINDOWS\system32\msdtc.exe (file missing)
O23 - Service: Net Logon (Netlogon) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: NT LM Security Support Provider (NtLmSsp) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - Unknown owner - C:\WINDOWS\system32\nvsvc64.exe (file missing)
O23 - Service: Plug and Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe (file missing)
O23 - Service: IPSEC Services (PolicyAgent) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: Protected Storage (ProtectedStorage) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: Remote Desktop Help Session Manager (RDSessMgr) - Unknown owner - (no file)
O23 - Service: Security Accounts Manager (SamSs) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: Virtual Disk Service (vds) - Unknown owner - C:\WINDOWS\System32\vds.exe (file missing)
O23 - Service: Volume Shadow Copy (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe (file missing)
O23 - Service: WMI Performance Adapter (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe (file missing)


Der er dog efter at jeg har fjernet virusen opstået et andet problem.

her er et link til problemet
http://www.eksperten.dk/spm/722807
28. juli 2006 - 21:17 #13
... der er forskellige elementer i din log som jeg er lidt i tvilv om - pinger lige en 'kollega' ... StandBy ...
28. juli 2006 - 21:18 #14
<forevernewbie>: Er du på denne tråd - endnu ?
Avatar billede rumleskafte Nybegynder
28. juli 2006 - 21:35 #15
fedt... hvad er det for elementer?
28. juli 2006 - 21:43 #16
Da det jo er en M$ 2003 Server er det startet visse programmer/elementer som ikke findes i 'normal' XP ...

Samt den bunke  (file missing)  som nok mere en hiJackThis der misforstå et eller andet ?
Avatar billede rumleskafte Nybegynder
28. juli 2006 - 21:48 #17
Det er en WinXP pro x64. Jeg tror bare det er HJT der ikke kan kende x64?
28. juli 2006 - 22:03 #18
... nemlig ...
Avatar billede forevernewbie Nybegynder
28. juli 2006 - 22:30 #19
Det kunne måske interessere dig at vide hvordan ormen bliver ved med at gendanne sig ? Ihvertfald var det måske en ide at tjekke om Norton har fået renset helt ud efter den (det har det nok ikke helt) http://ru.trendmicro-europe.com/smb/vinfo/encyclopedia.php?LYstr=VMAINDATA&vNav=1&VName=WORM_DELF.BRF
Avatar billede rumleskafte Nybegynder
29. juli 2006 - 00:56 #20
Hey. Mange tak for hjælpen. Jeg har slettet Autorun filerne, og hvad der ellers høre til så den er sådan set væk. Det eneste problem jeg har nu er at jeg af en eller anden grund ikke kan åbne mine eksterne harddiske normalt, jeg kan kun komme til dem gennem stifinderen. når jeg prøver normalt kommer en besked der bare sige "Access Denied"...?
tusind tak fordi i gider bruge tiden på det
Avatar billede forevernewbie Nybegynder
29. juli 2006 - 03:21 #21
Nu siger jeg ikke, at det er Norton der laver problemet, men du kan måske bruge afsnittene om sikkerhedstilladelser http://service1.symantec.com/SUPPORT/nsw.nsf/docid/2001122707472207?OpenDocument&src=hot&seg=hho
Avatar billede rumleskafte Nybegynder
31. juli 2006 - 11:11 #22
Tak. ville kigge på det men jeg er lige flyttet og har ikke min computer oppe at køre endnu...
Avatar billede forevernewbie Nybegynder
01. august 2006 - 01:47 #23
Helt ok. Du vender bare tilbage når du er klar til det
Avatar billede rumleskafte Nybegynder
17. april 2009 - 13:26 #24
lukker lige den her efter halvandet år...
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester