Toon posts:

[bestand ontbreekt] spoolsvc.exe

Pagina: 1
Acties:

Verwijderd

Topicstarter
Sinds een tijdje ontbreekt het bestand spoolsvc.exe bij mijn WinXP Pro install. Aanvankelijk heb ik het bestand na de eerste foutmelding kunnen vinden met Windows Search, maar het bestand had een letter meer of minder, dat weet ik niet meer precies. Maar nu is het compleet verdwenen en Windows search kan op mijn harddisk en het cd van Windows XP compleet geen enkel bestand vinden dat zo heet.

Weet iemand waardoor dit veroorzaakt wordt en of hoe ik het bestand weer kan terugzetten/ aanmaken.

bvd.

Verwijderd

spoolsvc.exe of spoolsv.exe ?
Nogal een groot verschil, het eerste is(zeer waarschijnlijk)een virus en het tweede is een legit windowsonderdeel.

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Bedoel je niet spoolsv? Kortom de printer spooler?

Zo niet, hoe weet je dat ie ontbreekt? Krijg je een foutmelding bij het starten van windows?

Zoek net op google en kijk eens wat ik vind: http://www.sophos.com/virusinfo/analyses/trojsxtba.html

Kortom een virus/trojan :), scan ff op virussen en spyware.


we zijn weer snel...

[ Voor 6% gewijzigd door Mike Jarod op 07-01-2004 16:27 ]


Verwijderd

Topicstarter
het gaat inderdaad om spoolsvc.exe, ben al begonnen met een virusscan. thx for the clue.

[ Voor 45% gewijzigd door Verwijderd op 07-01-2004 17:47 ]


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Mocht je nou geen virussen/spyware vinden, kijk dan eens bij msconfig/Run in je register of daar per ongeluk een verwijzing naar dat bestand staat en verwijder die. Kan je ook doen met een registry cleaning tool zoals JV16 Powertools.

Verwijderd

Onder het motto "msconfig en het verwijderen van regentries" het onderstaande, aangezien we hier geen Security forum of Security mededelingen hebben en dit wel een topic is waar waarschijnlijk mensen kijken die zich bezig houden met malware removal:
There's a new nasty making the rounds on Kazaa and through Email - what makes it significant is its sheer destructiveness if not handled PERFECTLY when attempting to manually remove it or if your other security software fails to do so properly ...

The reason I'm throwing up this warning though is that this is the fifth such nasty we've seen in the past couple of weeks that "punishes" those who go the "manual removal route" of editing the registry, then rebooting and then removing a process that's been running. If you handle RORON that way, your system WILL be trashed. Rather than just deleting files, RORON just goes through the file allocation table nulling all the entries. It happens SO quickly, you won't get to the power switch in time. Trashed several of our lab rats playing with it earlier.

Here, you have to shut the process FIRST, THEN go after the registry entry. However, you also have to find all of the copies of it first because if ANY copies of it exist, and it detects that any of it has been tampered with, the self-destruct is initiated anyway. My EXTREME gratitude to "Caliban" for finding this wriggly.

A good writeup on it was done by the folks at Kapersky that is worth a look at:

http://www.viruslist.com/eng/viruslist.html?id=57811

Most of the other ones we've seen that have "self-destruct" generally only wipe out a few files, or all EXE's or just enough to make the system unuseable but still recoverable. THIS one is a complete wipeout.

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Ja je zei zoiets een tijd geleden al. Ik bedoelde mijn reply meer in het geval van dat het virus/whatever al verwijderd was, maar dat er nog steeds een reg-entry aanwezig was zodat windows daarover zeurt bij het opstarten.

Verwijderd

Mike Jarod schreef op 07 januari 2004 @ 18:23:
[...]
Ja je zei zoiets een tijd geleden al. Ik bedoelde mijn reply meer in het geval van dat het virus/whatever al verwijderd was, maar dat er nog steeds een reg-entry aanwezig was zodat windows daarover zeurt bij het opstarten.
I know, maar ik wilde hem graag posten en zag nu aanleding. :)

Het verhaal is trouwens van vandaag.
Pagina: 1