Nie mogę uruchomić taskmgra i regedita oraz inne - Log

Witam,

No to po kolei.

Ostatnio mnie nie było, więc nie wiem co się działo z komputerem w tym czasie.

Dziś od rana na firewallu wywala mi próby dostępu programów typu Notatnik czy GrooveMonitor do dziwnych adresów (dziwne IP i adresy w domenach typu .ru czy .cn), oczywiście wszystko to blokuje. Przy odpalaniu składników Office’a firewall sygnalizuje, że “Program został zmieniony od ostatniego uruchomienia”.

Do tego nie mogę odpalić taskmgra, ani regedita (“Menadżer zadań został zablokowany przez Administratora” itd., oczywiście mam uprawniania administratora i nic nie blokowałem).

Do tego komputer zwolnił.

Spybot ani Adaware nie chce się odpalić.

Tryb awaryjny również ma problemy z zaskoczeniem.

Oto Log z Hijack’a:

Liczę na szybką pomoc.

Pozdrawiam.

Usuń te wpisy w HJT

Uruchom HijackThis - Do a system scan only - w oknie programu pokaże się log - zaznacz kratki przy podanych wpisach - klikasz Fix checked

Pobierz Malwarebytes’ Anti-Malware Instrukcja i program tutaj http://cybertrash.pl/Tata/MBAM/Malwareb … lware.html przeskanuj wszystkie dyski usuń co znajdzie, daj log na forum

Tego loga nie będę wklejać, bo to bez sensu.

Powiem tylko ze programik znalazł 1 (słownie: jeden) problem. Był to błędny klucz odpowiadający właśnie za wyłączenie dostępu do taskmgra.

Program niby to usunął, ale po chwili znów nie można było tego uruchomić.

Ściągnąłem Regalyzera i ręcznie usunąłem ten klucz, a tu niespodzianka po ok 10 sek. pojawił się on na nowo.

Coś musi więc go dodawać. Nie mam pomysłu jak to znaleźć.

Pozdrawiam i liczę na wskazówki.

W takim razie

Pobierz Combofix przeskanuj system i daj log na forum.

Loga wklej na www.wklejto.pl lub http://www.wklej.org/ a w poście daj tylko linka

Log z programu ComboFix: http://wklej.org/id/22307/

Po użyciu ComboFixa nic się nie zmieniło.

Pozdrawiam

Miedziak , nazwij temat konkretnie i popraw posty z logiem.

viewtopic.php?f=16&t=66889

viewtopic.php?f=16&t=253052

Pobierz ComboFix, ale nie uruchamiaj

Wklej do notatnika:

File::

c:\windows\system32\drivers\ljfpnj.sys


Driver::

dac970nt


Registry::

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{2fd7e330-d5eb-11d3-bfb6-00047617824f}]

Plik -> zapisz jako -> CFScript.txt.

Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu->

cfscript10uc2.gif

Rozpocznie się usuwanie i powstanie log, który dasz na forum.

Logi dajesz na http://wklej.eu lub na http://wklej.org a w poście dajesz tylko link

http://wklej.org/id/22355/ - Log z CF po czynnościach zaleconych przez huber2t.

Nic się nie zmieniło.

■■■■■■■…

Widzę, że to jest grubszy problem i może się skończyć reinstalką systemu.

Przyczaiłem sobie narzędziem Process Monitor procesy w czasie rzeczywistym, skasowałem te trefne klucze i zobaczyłem sobie jaki proces je odtwarza.

Był to program Matroxa do obsługi karty graficznej, a przy okazji pojawiało się mnóstwo zapytań z Notepada i… Sapera (sic!).

Zabiłem proces Matroxa i odpaliłem taskmgr’a. Pochodził 5 sek potem się zamknął i sytuacja od nowa. Tym razem klucz wyłączający dodał sam taskmgr (!) i znów mnóstwo zapytań z notatnika i sapera.

Nie mam pojęcia co z tym zrobić.

Pewnie będę reinstalkę systemu robił.

Pzdr.

Hmm, przejrzałem kilka stron w necie i mam podejrzenia, że jest to wirus Sality, a więc sprawa nie wygląda ciekawie.

W logu nic nie widzę

usuń ręcznie folder C: \Qoobox , usuń instalkę Combofix z dysku.

Przeczyść komputer Ccleanerem

Wykonaj optymalizację autostartu

Wyłącz i włącz przywracanie systemu na wszystkich dyskach. Instrukcja

Przeskanuj obszar całego komputera http://www.kaspersky.pl/virusscanner.html Daj raport z niego na forum

lub

Dr.WEB CureIt!

Dobra,

Mam pewność, że to Sality. Pewnie skończy się zatem na skopiowaniu wszystkiego co niezarażone na jedną partycję i formacie drugiej.

Chyba, że ktoś zna lepszy sposób na walkę z tym badziewiem.

Pzdr.

Log Combofix nie był cały ale możesz spróbować tak

Wyłącz przywracanie systemu na wszystkich dyskach. Instrukcja

Pobierz Kaspersky Virus Removal Tool http://dobreprogramy.pl/index.php?dz=2& … +7.0.0.290 usuwaj co znajdzie