woro
(Worobert)
12 Październik 2007 18:22
#1
Od kilku dni mam problem z kompem.Zaczeło się od avasta nie może do końca pobrać aktualizacji. ‘‘Błąd podczas próby aktualizacji’’ w czerwonym kwadracie. Drugi problem to klawiatura, naciskając na niektóre klawisze piszą się dwa znaki np. naciskając ‘‘t’’-zapisuje ‘‘tg’’, ‘‘y’’-’‘yh’’, ‘‘caps lock’’-’’/’’.Najgorzej jest z lewym ‘‘shift’’-wtedy komp przechodzi w stan wstrzymania. Podejrzewając jakiś syf przeskanowałem zainstalowanym avastem i SUPER AntiSpyware’m, oba nic nie wykryły. Ja jednak nie jestem przekonany do czystości kompa dlatego załączam loga z HjT z wielką prośbą o sprawdzenie.
Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 19:26:36, on 2007-10-12 Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe C:\Program Files\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\WIDCOMM\Oprogramowanie interfejsu Bluetooth\bin\btwdins.exe C:\Program Files\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe C:\Program Files\CyberLink\PowerCinema\Kernel\CLML_NTService\CLMLServer.exe C:\Program Files\gigabyte\RCService\RCService.exe C:\WINDOWS\system32\svchost.exe C:\Program Files\CyberLink\PowerCinema\Kernel\TV\CLSched.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe C:\Program Files\Alwil Software\Avast4\ashWebSv.exe C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe C:\Program Files\Mozilla Firefox\firefox.exe C:\Program Files\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.yahoo.com R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza O2 - BHO: (no name) - AutorunsDisabled - (no file) O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\ycomp5_6_2_0.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {0A87E45F-537A-40B4-B812-E2544C21A09F} - (no file) O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\Program Files\FlashGet\jccatch.dll O2 - BHO: Mario Forever Toolbar Helper - {8036D4D7-AAD3-4793-AB49-329E437155A8} - C:\Program Files\Mario Forever Toolbar\v2.0.0.4\Mario_Forever_Toolbar.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - C:\Program Files\FlashGet\getflash.dll O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\ycomp5_6_2_0.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll O3 - Toolbar: Mario Forever Toolbar - {463DF6D5-BEC1-4d67-B217-59DB692DFC53} - C:\Program Files\Mario Forever Toolbar\v2.0.0.4\Mario_Forever_Toolbar.dll O4 - HKLM…\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKCU…\Run: [sUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe O4 - HKUS\S-1-5-19…\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User ‘USŁUGA LOKALNA’) O4 - HKUS\S-1-5-20…\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User ‘USŁUGA SIECIOWA’) O4 - HKUS\S-1-5-18…\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User ‘SYSTEM’) O4 - HKUS.DEFAULT…\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User ‘Default user’) O4 - Global Startup: AutorunsDisabled O8 - Extra context menu item: &Stáhnout všechno FlashGetem - C:\Program Files\FlashGet\jc_all.htm O8 - Extra context menu item: &Ściągnij przy pomocy FlashGet’a - C:\Program Files\FlashGet\jc_link.htm O8 - Extra context menu item: &Ściągnij wszystko przy pomocy FlashGet’a - C:\Program Files\FlashGet\jc_all.htm O8 - Extra context menu item: Wyślij do interfejsu &Bluetooth - C:\Program Files\WIDCOMM\Oprogramowanie interfejsu Bluetooth\btsendto_ie_ctx.htm O9 - Extra button: (no name) - AutorunsDisabled - (no file) O9 - Extra button: @btrez.dll ,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Oprogramowanie interfejsu Bluetooth\btsendto_ie.htm O9 - Extra ‘Tools’ menuitem: @btrez.dll ,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Oprogramowanie interfejsu Bluetooth\btsendto_ie.htm O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Program Files\FlashGet\FlashGet.exe O9 - Extra ‘Tools’ menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Program Files\FlashGet\FlashGet.exe O17 - HKLM\System\CCS\Services\Tcpip…{3B64A268-198E-4D35-A982-2E87312C75C6}: NameServer = 212.2.96.51 212.2.96.52 O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Oprogramowanie interfejsu Bluetooth\bin\btwdins.exe O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Program Files\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Program Files\CyberLink\PowerCinema\Kernel\TV\CLSched.exe O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\CyberLink\PowerCinema\Kernel\CLML_NTService\CLMLServer.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: lxcc_device - Lexmark International, Inc. - C:\WINDOWS\system32\lxcccoms.exe O23 - Service: RCService - Unknown owner - C:\Program Files\gigabyte\RCService\RCService.exe – End of file - 6496 bytes
jessica
(jessica)
12 Październik 2007 20:51
#2
Nic podejrzanego w logu nie widzę.
Te w/w bezplikowe wpisy sfiksuj:
>>Hijack>>scan(Do a system scan only)>>zaznacz je >> Fix checked .
Kłopoty z klawiaturą mogą być z innych przyczyn: np. zepsuta klawiatura, uszkodzone połączenie z komputerem.
Niepokoi mnie trochę zablokowanie Antivirusa, dlatego na wszelki wypadek daj jeszcze log z ComboFix (na dole tej strony z linku) -
Log wklej na http://wklej.org/ , a w poście daj tylko link.(czyli skopiuj adres z paska adresów) .
jessi
woro
(Worobert)
13 Październik 2007 07:19
#3
Zapomniałem jeszcze dodać że w tym samym czasie co pojawił się problem z avastem i klawiaturą to znikły mi w firefoxie wyszukiwarki. Zainstalowałem od nowa FF i jest ok. tutaj log z combofix http://wklej.org/id/4911d02fa4
jessica
(jessica)
13 Październik 2007 07:55
#4
ComboFix usunął samoczynnie tego fałszywca, ale nie wiem dlaczego zostawił to powyższe.
Sprawdź jakiś plik z tego folderu:
Sprawdź go na --> http://virusscan.jotti.org/
Opis, jak korzystać z JOTTI --> http://otfans.pl/forums/showthread.php?tid=552
albo na http://www.virustotal.com/en/indexf.html .
(korzysta się podobnie jak z JOTTI).
Folder, a więc pewnie i pliki, mają atrybut ochronny ***hidden***, więc najpierw:
Nic więcej podejrzanego nie widzę.
jessi
woro
(Worobert)
13 Październik 2007 08:41
#5
Jest syf AntiVir
Found SPR/Dldr.WinFixer.X.4
AVG Antivirus
Found WinFixer.GD
ClamAV
Found Adware.Downloader-8
CPsecure
Found Downloader.W32.WinFixer.X
Dr.Web
Found Trojan.DownLoader.32655
F-Secure Anti-Virus
Found not-a-virus:Downloader.Win32.WinFixer.x (6, 2, 603)
Kaspersky Anti-Virus
Found not-a-virus:Downloader.Win32.WinFixer.x
VBA32
Found Downloader.Win32.WinFixer.x
czy jak usunę ten folder \Program Files\Common Files\DriveCleaner Freeware to się tego pozbędę
jessica
(jessica)
13 Październik 2007 08:56
#6
Wynika z tego, że musisz usunąć ten folder.
Spróbuj usunąć ręcznie w Trybie Awaryjnym.
Jeśli się nie uda, to daj znać.
jessi
woro
(Worobert)
13 Październik 2007 09:53
#7
Folder usunięty bez problemu. Z klawiaturą poprawa. Problem sprawia tylko ,lewy shift’’ przełącza kompa w stan wstrzymania. Avast dalej nie pobiera aktualizacji. Co dalej robić. Odezwę się wieczorem bo mam pilny wyjazd.
jessica
(jessica)
13 Październik 2007 10:28
#8
Jeszcze raz spróbuj przeinstalować avasta i sprawdź jego ustawienia aktualizacji, połączenie, itp.
jessi
woro
(Worobert)
13 Październik 2007 15:34
#9
Avasta przeinstaluję później. Co zrobić żeby normalnie pisać? Wkurza mnie wyłączanie się kompa po naciśnięciu ‘‘Shift’’, aha zauważyłem że pojawił się problem z ‘‘a’’ i ‘‘s’’.Czy to ma związek z niepełnym usunięciem wirusów? Co robić?
Złączono Posta : 13.10.2007 (Sob) 18:26
Czy nowy log potwierdzi 100%owe usunięcie wirusów?
Jeśli tak to proszę Daj znać. Nie chcę bez potrzeby zaśmiecać Forum.
woro
(Worobert)
15 Październik 2007 21:03
#11
Oto logi:
HjT http://wklej.org/id/e9b6acfc1f
ComboFix http://wklej.org/id/7f46628947
Z góry dziękuję za poświęcony mi czas oraz cierpliwość.
woro
(Worobert)
16 Październik 2007 15:16
#13
Log z Combofix
http://wklej.org/id/d41b39264e -ten powinien być cały.