baartek
(Bartek)
17 Kwiecień 2008 14:41
#1
Mam nietypowy problem z moim Windows XP Home SP2. System działa już od ponad roku i wszystko z nim było ok aż do dzisiaj. Po włączeniu komputera i 5min następuje rozłączenie z internetem. Komunikator tlen działa, ale już Firefox czy IE7 nie. Tak samo ma się z pocztą itp. Nie wiem co jest grane, przeskanowałem komputer w poszukiwaniu wirusów - nie ma. Firewall chwilowo został wyłączony z myślą, że on może blokować ruch, mimo tego nadal ten sam problem.
System legalny z zainstalowanymi wszystkimi aktualizacjami.
qasx
(qasx)
17 Kwiecień 2008 14:44
#2
dostawca dostepu do sieci?
przez co się łączysz?
baartek
(Bartek)
17 Kwiecień 2008 15:14
#3
Dostawca niczym tu nie zawinił. Drugi komputer - laptop łączy się z internetem bez problemu w tym samym czasie. Z internetem łącze się przez sieć kablową i modem kablowy oczywiście.
Wygląda na to, że coś blokuje mi połączenie z przeglądarkami. Poczta i komunikator działają, jedynie przeglądarki.
Jak wspomniałem, nie mam firewalla.
huber2t
(huber2t)
17 Kwiecień 2008 16:19
#6
Pobierz ComboFix , ale nie uruchamiaj
Wklej do notatnika:
File::
C:\WINDOWS\DXT2B.tmp
C:\WINDOWS\DXT2A.tmp
C:\WINDOWS\DXT29.tmp
C:\WINDOWS\DXT28.tmp
C:\WINDOWS\system32\bchfmb.exe
Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2]
Plik -> zapisz jako -> CFScript.txt (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka
CFScript.txt znalazła się obok ikonki ComboFix.exe)
Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu ->
Powinno się rozpocząć usuwanie i powstanie log, daj ten log na forum.
Jeśli wszystko pójdzie dobrze, to po restarcie usuń ręcznie folder C: \Qoobox
baartek
(Bartek)
17 Kwiecień 2008 16:55
#7
Zrobilem wszystko tak jak napisałeś, wszystko wróciło do normy, dzięki.
ComboFix 08-04-16.5 - Bartek 2008-04-17 18:48:58.2 - NTFSx86 Microsoft Windows XP Home Edition 5.1.2600.2.1250.1.1045.18.510 [GMT 2:00] Running from: C:\Documents and Settings\Bartek\Pulpit\ComboFix.exe Command switches used :: C:\Documents and Settings\Bartek\Pulpit\CFScript.txt * Created a new restore point WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED FILE :: C:\WINDOWS\DXT28.tmp C:\WINDOWS\DXT29.tmp C:\WINDOWS\DXT2A.tmp C:\WINDOWS\DXT2B.tmp C:\WINDOWS\system32\bchfmb.exe . ((((((((((((((((((((((((((((((((((((((( Other Deletions ))))))))))))))))))))))))))))))))))))))))))))))))) . C:\WINDOWS\DXT28.tmp C:\WINDOWS\DXT29.tmp C:\WINDOWS\DXT2A.tmp C:\WINDOWS\DXT2B.tmp C:\WINDOWS\system32\bchfmb.exe . ((((((((((((((((((((((((( Files Created from 2008-03-17 to 2008-04-17 ))))))))))))))))))))))))))))))) . 2008-04-17 18:17 . 2008-04-17 18:17 2008-04-17 17:58 . 2008-04-17 17:58 2008-04-17 17:46 . 2008-03-29 19:31 75,856 --a------ C:\WINDOWS\system32\drivers\aswSP.sys 2008-04-17 17:46 . 2008-03-29 19:35 20,560 --a------ C:\WINDOWS\system32\drivers\aswFsBlk.sys 2008-04-16 22:44 . 2008-04-17 18:51 718,880 --ahs---- C:\WINDOWS\system32\drivers\fidbox.dat 2008-04-16 22:44 . 2008-04-17 18:07 10,820 --ahs---- C:\WINDOWS\system32\drivers\fidbox.idx 2008-04-16 22:41 . 2008-04-16 23:02 2008-04-08 22:04 . 2008-04-08 22:04 2008-04-08 21:58 . 2008-04-08 21:58 2008-04-08 20:15 . 2008-04-08 20:15 2008-04-08 12:24 . 2008-04-08 12:24 280 --a------ C:\WINDOWS\game.ini 2008-04-08 12:17 . 2008-04-08 12:17 2008-04-07 17:45 . 2008-04-07 17:45 2008-04-03 01:26 . 2008-04-03 01:26 41,296 --a------ C:\WINDOWS\system32\xfcodec.dll 2008-03-22 18:17 . 2008-04-17 18:45 2008-03-18 15:20 . 2008-03-18 15:20 2008-03-18 15:20 . 2008-03-18 15:20 1 --a------ C:\WINDOWS\system32\SI.bin 2008-03-17 23:42 . 2008-03-18 11:28 2008-03-17 23:42 . 2008-03-17 23:47 2,289,495 --a------ C:\WINDOWS\COD4 Rcon Commander (BETA) Uninstaller.exe 2008-03-17 23:42 . 2008-03-17 23:42 730,890 --a------ C:\WINDOWS\COD4 Rcon Commander (BETA) Uninstaller.exe.bak . (((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-04-17 16:42 --------- d-s—w C:\Program Files\Xfire 2008-04-17 16:24 22,328 ----a-w C:\WINDOWS\system32\drivers\PnkBstrK.sys 2008-04-17 16:24 107,832 ----a-w C:\WINDOWS\system32\PnkBstrB.exe 2008-04-17 16:23 --------- d-----w C:\Program Files\Mozilla Thunderbird 2008-04-17 14:51 --------- d-----w C:\Documents and Settings\Dorota\Dane aplikacji\uTorrent 2008-04-16 21:03 --------- d-----w C:\Documents and Settings\Bartek\Dane aplikacji\Xfire 2008-04-15 10:06 --------- d-----w C:\Documents and Settings\Bartek\Dane aplikacji\Skype 2008-04-09 21:01 --------- d-----w C:\Documents and Settings\All Users\Dane aplikacji\Microsoft Help 2008-04-08 19:58 --------- d-----w C:\Documents and Settings\Ela\Dane aplikacji\Skype 2008-04-08 10:24 --------- d–h--w C:\Program Files\InstallShield Installation Information 2008-04-06 18:52 --------- d-----w C:\Documents and Settings\All Users\Dane aplikacji\WindowsLiveInstaller 2008-04-06 18:49 --------- d-----w C:\Program Files\Google 2008-04-06 18:47 --------- d-----w C:\Program Files\Common Files\Adobe 2008-04-06 18:47 --------- d-----w C:\Program Files\Codec Pack - All In 1 2008-04-05 08:46 --------- d-----w C:\Documents and Settings\Bartek\Dane aplikacji\uTorrent 2008-04-04 19:08 --------- d-----w C:\Program Files\Java 2008-03-29 17:45 1,146,232 ----a-w C:\WINDOWS\system32\aswBoot.exe 2008-03-29 17:35 94,544 ----a-w C:\WINDOWS\system32\drivers\aswmon2.sys 2008-03-29 17:29 23,152 ----a-w C:\WINDOWS\system32\drivers\aswRdr.sys 2008-03-29 17:27 42,912 ----a-w C:\WINDOWS\system32\drivers\aswTdi.sys 2008-03-29 17:26 26,944 ----a-w C:\WINDOWS\system32\drivers\aavmker4.sys 2008-03-29 17:23 95,608 ----a-w C:\WINDOWS\system32\AVASTSS.scr 2008-03-24 01:04 --------- d-----w C:\Program Files\Soulseek 2008-03-22 14:12 66,872 ----a-w C:\WINDOWS\system32\PnkBstrA.exe 2008-03-22 14:07 22,328 -c–a-w C:\Documents and Settings\Bartek\Dane aplikacji\PnkBstrK.sys 2008-03-20 08:09 1,845,504 ----a-w C:\WINDOWS\system32\win32k.sys 2008-03-16 16:13 --------- d-----w C:\Program Files\ModernRcon 2008-03-12 22:09 --------- d-----w C:\Program Files\Windows Live Toolbar 2008-03-09 10:46 --------- d-----w C:\Program Files\RivaTuner v2.06 2008-03-05 10:52 --------- d-----w C:\Program Files\iTunes 2008-03-05 10:52 --------- d-----w C:\Program Files\iPod 2008-03-05 10:50 --------- d-----w C:\Program Files\QuickTime 2008-03-03 12:43 --------- d-----w C:\Program Files\Microsoft SQL Server Compact Edition 2008-03-03 12:38 --------- dcsh–w C:\Program Files\Common Files\WindowsLiveInstaller 2008-03-03 12:36 --------- d-----w C:\Documents and Settings\All Users\Dane aplikacji\WLInstaller 2008-03-03 10:31 --------- d-----w C:\Program Files\Winamp 2008-03-02 20:14 --------- d-----w C:\Documents and Settings\Bartek\Dane aplikacji\Gadu-Gadu 2008-03-01 13:02 826,368 ----a-w C:\WINDOWS\system32\wininet.dll 2008-02-21 09:22 --------- d-----w C:\Program Files\Opera 2008-02-21 08:59 --------- d—a-w C:\Documents and Settings\All Users\Dane aplikacji\TEMP 2008-02-21 02:51 --------- d-----w C:\Program Files\Rcon4Cod2 2008-02-21 00:15 --------- d-----w C:\Program Files\Common Files\xing shared 2008-02-21 00:15 --------- d-----w C:\Program Files\Common Files\Real 2008-02-21 00:14 --------- d-----w C:\Program Files\NimoCodec Pack 2008-02-21 00:14 --------- d-----w C:\Program Files\DivX 2008-02-21 00:13 737,280 ----a-w C:\WINDOWS\iun6002.exe 2008-02-21 00:11 --------- d-----w C:\Program Files\MarBit 2008-02-20 06:51 282,624 ----a-w C:\WINDOWS\system32\gdi32.dll 2008-02-20 05:38 45,568 ----a-w C:\WINDOWS\system32\dnsrslvr.dll 2008-01-29 10:06 73,216 ----a-w C:\WINDOWS\ST6UNST.EXE 2008-01-29 10:06 286,720 ------w C:\WINDOWS\Setup1.exe 2007-06-07 22:37 70,848 -c–a-w C:\Documents and Settings\Dorota\Dane aplikacji\GDIPFONTCACHEV1.DAT 2006-12-23 04:17 112 -c–a-w C:\Program Files\piconfig.lx . ((((((((((((((((((((((((((((( snapshot@2008-04-17_18.05.19,59 ))))))))))))))))))))))))))))))))))))))))) . - 2008-04-17 15:55:02 2,048 --s-a-w C:\WINDOWS\bootstat.dat + 2008-04-17 16:07:56 2,048 --s-a-w C:\WINDOWS\bootstat.dat + 2008-04-17 16:08:10 16,384 ----atw C:\WINDOWS\Temp\Perflib_Perfdata_744.dat . ((((((((((((((((((((((((((((((((((((( Reg Loading Points )))))))))))))))))))))))))))))))))))))))))))))))))) . . *Note* empty entries legit default entries are not shown REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] “CTFMON.EXE”=“C:\WINDOWS\system32\ctfmon.exe” [2004-08-04 01:44 15360] “LDM”=“C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe” [2007-02-23 21:11 67128] “Komunikator”=“C:\Program Files\Tlen.pl\tlen.exe” [2007-12-07 12:16 6254592] “MsnMsgr”=“C:\Program Files\Windows Live\Messenger\MsnMsgr.exe” [] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] “avast!”=“C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe” [2008-03-29 19:37 79224] “Windows Defender”=“C:\Program Files\Windows Defender\MSASCui.exe” [2006-11-03 19:20 866584] “NeroFilterCheck”=“C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe” [2006-01-12 16:40 155648] “DAEMON Tools”=“C:\Program Files\DAEMON Tools\daemon.exe” [2005-11-09 00:00 128920] “NvMediaCenter”=“C:\WINDOWS\system32\NvMcTray.dll” [2007-10-04 18:14 81920] “SunJavaUpdateSched”=“C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe” [2008-02-22 04:25 144784] “ZoneAlarm Client”=“C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe” [] “UpdReg”=“C:\WINDOWS\Updreg.exe” [2000-05-11 02:00 90112] “AHQInit”=“C:\Program Files\Creative\SBLive\Program\AHQInit.exe” [2001-05-10 18:49 102400] “TkBellExe”=“C:\Program Files\Common Files\Real\Update_OB\realsched.exe” [2008-02-21 02:15 180269] “NvCplDaemon”=“C:\WINDOWS\system32\NvCpl.dll” [2007-10-04 18:14 8491008] “Adobe Reader Speed Launcher”=“C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe” [2008-01-11 23:16 39792] “QuickTime Task”=“C:\Program Files\QuickTime\QTTask.exe” [2008-02-01 00:13 385024] “iTunesHelper”=“C:\Program Files\iTunes\iTunesHelper.exe” [2008-02-19 14:10 267048] “RivaTuner”=“C:\Program Files\RivaTuner v2.06\RivaTuner.exe” [2007-10-30 20:05 2650112] “Logitech Hardware Abstraction Layer”=“KHALMNPR.EXE” [2007-04-11 16:32 56080 C:\WINDOWS\KHALMNPR.Exe] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] “Microsoft Update Machine”=“bchfmb.exe” [] [HKEY_USERS.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] “CTFMON.EXE”=“C:\WINDOWS\system32\CTFMON.EXE” [2004-08-04 01:44 15360] C:\Documents and Settings\Dorota\Menu Start\Programy\Autostart\ Skr˘t do utorrent.lnk - C:\Program Files\uTorrent\utorrent.exe [2008-02-05 13:47:24 219952] C:\Documents and Settings\All Users\Menu Start\Programy\Autostart\ Logitech Desktop Messenger.lnk - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe [2007-02-23 21:11:52 67128] Logitech SetPoint.lnk - C:\Program Files\Logitech\SetPoint\SetPoint.exe [2007-12-29 12:19:10 692224] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup] @="" [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher] --a------ 2008-01-11 23:16 39792 C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] --a------ 2006-11-16 20:04 139264 C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Logitech Hardware Abstraction Layer] --a------ 2007-04-11 16:32 56080 C:\WINDOWS\KHALMNPR.Exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Microsoft Update Machine] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon] --a------ 2007-10-04 18:14 8491008 C:\WINDOWS\system32\NvCpl.dll [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz] --a------ 2007-10-04 18:14 1626112 C:\WINDOWS\system32\nwiz.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services] “odserv”=3 (0x3) “iPod Service”=3 (0x3) “WMPNetworkSvc”=3 (0x3) “MySql”=2 (0x2) [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall] “DisableMonitoring”=dword:00000001 [HKLM~\services\sharedaccess\parameters\firewallpolicy\standardprofile] “EnableFirewall”= 0 (0x0) [HKLM~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] “%windir%\system32\sessmgr.exe”= “C:\Program Files\uTorrent\utorrent.exe”= “%windir%\Network Diagnostic\xpnetdiag.exe”= “C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe”= “C:\WINDOWS\system32\PnkBstrA.exe”= “C:\WINDOWS\system32\PnkBstrB.exe”= “C:\Program Files\Bonjour\mDNSResponder.exe”= “C:\Program Files\iTunes\iTunes.exe”= “E:\Call of Duty 4 - Modern Warfare\iw3mp.exe”= “C:\Program Files\Skype\Phone\Skype.exe”= [HKLM~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] “16869:TCP”= 16869:TCP:NortonAV “18714:TCP”= 18714:TCP:NortonAV “26603:TCP”= 26603:TCP:BitComet 26603 TCP “26603:UDP”= 26603:UDP:BitComet 26603 UDP R1 aswSP;avast! Self Protection;C:\WINDOWS\system32\drivers\aswSP.sys [2008-03-29 19:31] R1 oreans32;oreans32;C:\WINDOWS\system32\drivers\oreans32.sys [2006-12-28 16:24] R2 aswFsBlk;aswFsBlk;C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2008-03-29 19:35] . Contents of the ‘Scheduled Tasks’ folder “2008-04-09 09:38:05 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job” - C:\Program Files\Apple Software Update\SoftwareUpdate.exe “2008-04-17 16:11:18 C:\WINDOWS\Tasks\MP Scheduled Scan.job” - C:\Program Files\Windows Defender\MpCmdRun.exe . ************************************************************************** catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-04-17 18:51:40 Windows 5.1.2600 Dodatek Service Pack 2 NTFS scanning hidden processes … scanning hidden autostart entries … scanning hidden files … scan completed successfully hidden files: 0 ************************************************************************** [HKEY_LOCAL_MACHINE\system\ControlSet001\Services\MySql] “ImagePath”=“c:\usr/MYSQL/bin/mysqld.exe” . Completion time: 2008-04-17 18:53:01 ComboFix-quarantined-files.txt 2008-04-17 16:52:56 ComboFix2.txt 2008-04-17 16:05:48 Pre-Run: 5,730,045,952 bajtów wolnych Post-Run: 5,719,953,408 bajtów wolnych . 2008-04-16 20:47:34 — E O F —
Agaton
(Agatonster)
17 Kwiecień 2008 17:11
#8
baartek ,
Proszę poprawić tytuł tematu na konkretny, mówiący o problemie.
W celu dokonania zaleconej korekty - proszę użyć przycisku przy poście otwierającym ten temat.
Zignorowanie zalecenia będzie skutkowało usunięciem tematu do Kosza.
W związku ze zmianą, jaka obowiązuje przy wklejaniu logów, przeczytaj i zastosuj się do Tematu
Temat przenoszę do działu Bezpieczeństwo i logi…
huber2t
(huber2t)
17 Kwiecień 2008 17:32
#9
start>>uruchom>>>cmd
sc stop oreans32
sc delete oreans32
po każdym poleceniu enter
baartek
(Bartek)
17 Kwiecień 2008 17:39
#10
Dzięki panowie, wszystko wróciło do normy.
Kurcze pospieszyłem się chyba, bo wszystko co opisałem w pierwszym poście ponownie wróciło.
Możecie mi jeszcze pomóc?
huber2t
(huber2t)
18 Kwiecień 2008 01:26
#11
Jeżeli chcesz to daj jeszcze logi z Combofix