Nieznane mi sterowniki + 2 bootkity


(Pdmatrix12) #1

Witam!

PROBLEM 1:

Jestem doświadczonym informatykiem, lecz od jakichś kilku miesięcy mam problem. Mam system Windows 7 Ultimate x64 i jak się zaloguję to czasem wyłącza się płynnie ekran, jak normalnie w Windowsach i nic. Pokazuje się myszka. Kontrolka używania procesora co sekundę miga, wydaje lekkie światełko. Dodatkowo też co sek. może 2, trzy razy mignie kontrolka używania karty sieciowej. Kilka razy mi się zdarzyło nawet przed ładowaniem Winlogon.exe (aplikacja logowania do systemu). Grzebałem trochę w Narzędziach Administracyjnych i w Podglądzie Zdarzeń z tamtych godzin, znalazłem takie info.:

Nie można uruchomić usługi DgiVecp z powodu następującego błędu: 

Nie można odnaleźć określonego pliku.

,

Załadowanie sterownika \Driver\aq8jg5cp dla urządzenia PCI\VEN_1095&DEV_3512&SUBSYS_03060398&REV_01\4&5d18f2df&0 nie powiodło się.

,

Załadowanie sterownika \Driver\a1kdqfj1 dla urządzenia PCI\VEN_1095&DEV_3512&SUBSYS_03060398&REV_01\4&5d18f2df&0 nie powiodło się.

,

Załadowanie sterownika \Driver\a3gi0oa3 dla urządzenia PCI\VEN_1095&DEV_3512&SUBSYS_03060398&REV_01\4&5d18f2df&0 nie powiodło się.

. Miałem takich kilka, za każdym razem inne sterowniki. PROBLEM 2: Ostatnio jak mnie te sterowniki zaciekawiły, postanowiłem zeskanować komputer Rootkit Scanem (z SpyBot 2 S&D). W szybkim skanowaniu wykrył mi:

Master Boot Records

3 MBR's checked.

Unknown MBR's: PsyhicalDrive1, PsyhicalDrive2

.

Powiem też, że czasem testuję zachowanie wirusów, lecz robię to w piaskownicy Comodo. Na końcu skanuję komputer ESET Nod32 Antyvirus 6.0 (najnowsze aktualizacje) i SpyBotem2.


(Łukash) #2

http://tzatziki-solvedproblems.blogspot ... ivecp.html

To kontroler SATA.....

Użyj MBRCheck w celu detekcji.

[http://www.fixitpc.pl/topic/8-dezynfekc ... t__p__6557](http://www.fixitpc.pl/topic/8-dezynfekcja-zbior-narzedzi-usuwajacych/page view findpost p 6557)

W ogóle to : analiza-dezynfekcja-zestaw-narzedzi-nieingerencyjnych-t485632.html


(Pdmatrix12) #3

adciy73f - nowy sterownik, który pojawił się w Podglądzie Zdarzeń. Jednak przejrzałem cały Podgląd Zdarzeń i za każdym razem te 'dziwne' sterowniki próbują się załadować. MBRCheck pokazał poprawny MBR Windowsowy. Zeskanowałem komputer jeszcze raz Rootkit Scannerem i wszystko było ok, lecz mnie dziwi, czemu te MBR nagle zniknęły? Zobaczymy w przyszlości, czy ciemny ekran z myszką. Dziękuję i pozdrawiam :).


(Łukash) #4

Wejdź w menedżer urządzeń > widok > pokaż ukryte > rozwiń Sterowniki niezgodne z P&P, przypatrz się co tam siedzi, sprawdź szczegóły.

Pobierz HiJackFree przeglądnij cały autostart.

Coś te sterowniki próbujące się ładować są podejrzane...


(Pdmatrix12) #5

Znalazłem podejrzane sterowniki:

cpuz134, (kiedyś jak sprawdzałem logi z OTL to pokazywało mi się, że siedzi w X:\Users\...\AppData\Temp\cpuz134 lecz tego folderu nie było, nawet ukrytego.) 

peauth,

sptd (powinienem usunąć z dawnego Daemona, co mi wirusy ściągał),

VgaSave (podobno z kart graficznych, lecz ów takiej karty nie posiadam),

VD_FileDisk (Virtual Disk, to coś jest chyba z Alkohola, którego posiadam).

Mnie jeszcze też jedno dziwi:

W kontrolerach magazynu, jeden kontroler jest niezaaktualizowany, bądź nie istnieje, ale Menedżer Urządzeń go pokazuje, a mianowicie A10LN1XT IDE Controller.

Nie mogę go zmienić na nowszą wersję, bo nie jest w Windows Update. Szukałem też w internecie, lecz nic.

//Edit 1:

NOD wszystkie ściągane z DobreProgramy pliki, wykrywa jako Win32/DobreProgramy. Wiem, to są Downloadery programów. Tak samo jak z Instalki, Cnet i Chip, tylko że każda strona ma inne wirusy. Np. cnet ma Admin coś tam, Chip miał InstallCore, potem OpenInstall, a na Instalki to mnie nawet nie wpuszcza.

//Edit 2:

Wyłączyłem ochronę w NOD'zie i pobrałem to. Ściąga mi tylko a2HijackFree.exe (103 B), zamiast 3.3 MB.


(falcon89) #6

Ściągaj z linków bezpośrednich (po prawej stronie).


(Łukash) #7

emulator wirtualnego napędu

To bodajże sterownik od Total Commander / ewentualnie od czegoś innego = raczej zdrowy

Podstawowy sterowniki video.

Kliknij prawym > odinstaluj

-- Dodane czwartek, 7 lut 2013, 14:43 --

to też mam :wink: - więc jest ok :stuck_out_tongue:

Wejdź we właściwości > szczegóły > podaj Identyfikator sprzetu


(Pdmatrix12) #8

Hmmmm... Dziwi mnie ten Kontroler magazynu. ID jest kilka, ale podam:

PCI\VEN_1095&DEV_3512&SUBSYS_03060398&REV_01

PCI\VEN_1095&DEV_3512&SUBSYS_03060398

PCI\VEN_1095&DEV_3512&CC_010400

PCI\VEN_1095&DEV_3512&CC_0104

Wszedłem też w Usługi i jaką usługę z dziwną nazwą znalazlem:

alu0egtj.


(Łukash) #9

Czyli chodzi tu o to samo urządzenie Silicon Image SiI 3112 SATALink Controller. Może na dvd do mobo masz ten sterownik. Dałbyś zrzuty z menedżera urządzeń z zakładek : ogólne i sterownik.

Wklej w wiersz polecenia :

[enter]

Wklej zawartość do posta.


(Pdmatrix12) #10

Hmm... Początkowo chciałem sprawdzić w Regedit, czy ów klucz istnieje. Oczywiście, nie ma go, więc nie ma sensu nic wklejać, a wszystkie te na a, 'dziwne' sterowniki to SCSI Miniport i sterowniki do Amd64 którego nie posiadam; ani karty graficznej, ani procesora. Wszystko zintegrowane, Intelowskie (laptop eMachines E725).

//Edit:

Zrzuty:

01135362306943391643.png

41851907968217691725.png


(Łukash) #11

Jedno przeczy drugiemu, jak jest w Usługi to i w rejestrze jest....chyba że to usługa widmo.....

Infekcje chyba można wykluczyć, problem jest raczej natury hardware/software, wyłączyłbym na próbę ten kontroler bo i tak ma awarie > restart.


(Atis) #12

Sterowniki SCSI o losowych nazwach zaczynających się na A tworzone są przez programy do emulacji napędów (Deamon tools, Alcohol 120% itp.)

Żeby usunąć takie sterowniki musisz odinstalować program oraz sterownik sptd.sys.

Pobierz i uruchom SPTDinst, a następnie kliknij Uninstall.


(Łukash) #13

Atis , na 100% masz rację, choć sam pierwszy raz widzę coś podobnego, a Alcohola używam... ale to faktycznie będzie stary szczątek po przekombinowanym DeamonTools.


(Atis) #14

Takie sterowniki widać w każdym logu z OTL jeśli w tle działa sptd.sys.

Przykład: http://www.wklejto.pl/txt148829

Nie można tego normalnie usunąć, bo po restarcie zostanie utwórzony nowy sterownik o innej nazwie.

Najpierw trzeba całkowicie odinstalować sptd.

Spybot nie jest dobry do wykrywania rootkitów.

Dobre programy to Gmer, TDSSKiller, aswMBR


(Pdmatrix12) #15

Oczywiście, TDSSKiller wykrył mi SPTD, lecz już go dwukrotnie usuwałem. Zobaczymy w przyszłości, czy coś się poprawi. Usunę go też w rejestrze (sptd) i w menedżerze urządzeń.

//Edit:

Nie mogę usunąć w rejestrze całego klucza SPTD, a mianowicie podklucza Cfg. Próbowałem uzyskać do niego dostęp ale za każdym razem się to nie udawało.


(Łukash) #16

Użyłeś do usuwania SPTDinst ? Jak dalej lipa to spróbuj przyznać sobie pełne uprawnienia (prawy> uprawnienia) do tego klucza i próbuj usuwać.


(Pdmatrix12) #17

Łukash , użyłem dwukrotnie SPTDInst i nic. Tak samo z uprawnieniami.


(Atis) #18

Uruchom MiniRegTool i wklej:

Zaznacz opcję Delete Keys/Values including Locked/Null embedded i kliknij Go

http://download.bleepingcomputer.com/fa ... egTool.zip


(Pdmatrix12) #19

Hmmm... Nie potrzebny mi był ten program. W zaawansowanych ustawiłem Pełną kontrolę na moim profilu i usunąłem. Kontrolera magazynów już nie ma. Były 2, lecz się zmyły. Sterowników, które miały bardzo dziwną nazwę nie ma. Zobaczymy w przyszłości, czy problem będzie się ponawiać. Dziękuję wam za pomoc i pozdrawiam. :slight_smile: