Problem polega na tym, ze coś mi się skopiowało ze strony netowej, ale nie wiem co i próbuje się za kazdym razemprzy włączeniu kompa połączyc z netem, chcąc ściągnąc jakiś plik. W ZoneAlarm, dałem opcję “deny always”, ale pojawił się “krytyczny proces systemu windows” o nazwie services.exe, który co kilka sekund wykorzystuje procka w 100%. Nawet Ad-aware mi się zawiesił :|. Daję więc loga, bo nie wiem co można jeszcze i prosze o sprawdzenie
Trochę tego jest =D> :lol:
Automat:
Daj log z combofix
Jest gożej niż było. Okazuje się, ze teraz nie mogę w ogóle korzystać z kompa, gdyż windows w ogóle się nie chc e uruchomic. Tzn tylko w tym sensie, ze pokazuje si e pulpit, ale żadne ikony i nawet paska na dole nie ma - tylko obrazek z pulpitu. Próbowałem uruchomić w stanie awaryjnym, ale tam w ogóle mam czarny obraz, więc zresetowałem i włączył się spowrotem w normalnym trybie ale po chwili, otrzymałem wiadomość, że komputer zosanie wyłączony za 60 sekund, i tak odlicza do zera, a potem się wiesza, nawet się nie wyłącza.
Moze znacie sposób, którym można byłoby go przywrócic do poprzedniego stanu, np z 19 stycznia, bo wczoraj tworzyłem punkt przywracania systemu. Niestety z pozycji wundowsa tego chyba nie zrobię, bo ciąglę widzę tylko pulpit, a raczej obrazek pulpitu i nic więcej
Pomóżcie ![-o<
Ok, mam już. Wystarczyło ctr alt del, i nowe zadanie w postaci explorer.exe, ale w menedżerze zadań zauważyłem nowe procesy. Obok cli.exe, pojawił się cli .exe - z odstępem w nazwie między “cli”, a “.exe”, to samo ze “spool.exe”, jest również “spool .exe”. Postaram sie dać jak najszybciej ten log dać.
Teraz log z combofix’a, ale jest strasznie długi i w zasadzie to nie wiem co jest najważniejsze, dlaego, wkleję całość
Hej, wklejam świeżego reporta
http://wklej.org/id/5bb06f4064
Ale to i tak nie wykończyło wira, bo w menedżerze zadań są dalej dziwne procesy w postaci “cli .exe”, albo “Qtask .exe”, co prawda “spool .exe.” już nie ma, ale pojawił się “Res .exe” - te nazwy z odstępami oczywiście, ale bez cudzysłowia.
Mam propozycję, zeby wykończyć killboxem te pliki, które wskazał Combofix w logu, a które zostały zainstalowane na kompie w ostatmnich 2 dniach, tj:
oraz te:
Teraz daj nowy log z Combo
Wklej do Notatnika:
File::
C:\WINDOWS\system32\ctfmon .exe
C:\WINDOWS\system32\drivers\spool .exe
C:\Documents and Settings\LocalService\msftp.dll
C:\meghk.exe
C:\WINDOWS\system32\drivers\sysproc.sys
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx .exe
C:\Program Files\ATI Technologies\ATI.ACE\cli .exe
C:\Program Files\CyberLink\PowerDVD\PDVDServ .exe
C:\Program Files\DAEMON Tools\daemon .exe
C:\Program Files\HP\HP Software Update\HPWuSchd2 .exe
C:\Program Files\Java\jre1.5.0_06\bin\jusched .exe
C:\Program Files\Messenger\msmsgs .exe
C:\Program Files\QuickTime\QTTask .exe
C:\Program Files\QuickTime\QTTask .exe
C:\Program Files\QuickTime\QTTask .exe
C:\Program Files\QuickTime\QTTask .exe
C:\Program Files\QuickTime\QTTask .exe
C:\Program Files\USB Disk Win98 Driver\Res .EXE
C:\Program Files\Zone Labs\ZoneAlarm\zlclient .exe
C:\WINDOWS\system32\ctfmon .exe
C:\WINDOWS\system32\drivers\spool .exe
C:\WINDOWS\system32\spool\drivers\w32x86\2\printray .exe
C:\WINDOWS\system32\ddayx.dll
C:\einedoyg.exe
C:\Documents and Settings\LocalService\msftp.dll
Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{2D4FA699-E177-4176-99DD-405BA55E84DD}]
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
"{96EBBE6A-2864-4345-B32B-26EE9BE524B5}"=-
[-HKEY_CLASSES_ROOT\clsid\{96ebbe6a-2864-4345-b32b-26ee9be524b5}]
[HKEY_CURRENT_USER\software\microsoft\windows nt\currentversion\windows]
"load"=-
>>Plik>>Zapisz jako… >>> CFScript (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )
Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe (czyli ikonkę CFScript.txt na ikonkę ComboFix.exe )
– podobnie jak na tym obrazku –>
(jeśli pojawi się pytanie " 1 or 2" - to wpisz 1 i naciśnij ENTER) Ma się rozpocząć usuwanie. (i powstanie log)
Po restarcie usuń ręcznie folder C: ** Qoobox**.
Po tym nowy log z Combo
Przeinstalować
QuickTime
DAEMON Tools
Winamp
Zone Labs
Skype
GG
wklejam loga z Combofix’a, ale o chyba nie dało do końca rezulatatów :(. W każdym razie looknij:
http://wklej.org/id/76d0e5925c
A co do przeinstalowania progsów, to czy mam jej odinstalowac przez dodaj usuń progr, czy jakoś inaczej??
Wyłącz przywracanie systemu na wszystkich dyskach potem dopiero usuwaj wirusy
widzę np. te pliki są usuwane za każdym razem a i tak siedzą w logach
# C:\WINDOWS\system32\ddayx.dll
# C:\WINDOWS\system32\ddayx.exe
# C:\WINDOWS\system32\xyadd.ini
# C:\WINDOWS\system32\xyadd.ini2
ok, ale czy te programy wyżej, to mam odinstalować przez dodaj/usuń całkowicie… czy jak
Oto log - wyłączyłem przywracanie systemu, ale dalej widzę ctfmon .exe i jeszcze jeden z tym odstępem:
http://wklej.org/id/84e41bf57b
aha, no i ten # C:\WINDOWS\system32\ddayx.dll, dalej tam jest
Deinstalujesz/przeinstalowujesz programy, które były w Autostarcie
Java Sun = wystarczy tylko że skasujesz z dysku plik C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe (i pewnie jest tam do pary ten ze spacją… też skasować). On jest zbędny = to plik aktualizera.
ctfmon.exe = Plik Windows paska językowego. Już go skasowałam wraz ze spacjowymi kopiami. Przywracanie niekonieczne i nie takie ważne. Potem ewentualnie tym się zajmiemy.
W trybie awaryjnym wykonujesz instrukcję:
Wklej do Notatnika:
File::
C:\WINDOWS\system32\ctfmon.exe.tmp
C:\WINDOWS\system32\xyadd.ini
C:\WINDOWS\system32\xyadd.ini
C:\WINDOWS\system32\ddayx.dll
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx .exe
C:\Program Files\ATI Technologies\ATI.ACE\cli .exe
C:\Program Files\CyberLink\PowerDVD\PDVDServ .exe
C:\Program Files\HP\HP Software Update\HPWuSchd2 .exe
C:\Program Files\Java\jre1.5.0_06\bin\jusched .exe
C:\Program Files\Messenger\msmsgs .exe
C:\Program Files\USB Disk Win98 Driver\Res .EXE
C:\Program Files\Zone Labs\ZoneAlarm\zlclient .exe
C:\WINDOWS\system32\ctfmon .exe
C:\WINDOWS\system32\spool\drivers\w32x86\2\printray .exe
Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{8DE576B4-F18D-41F1-AA88-4AF88B8F610C}]
>>Plik>>Zapisz jako… >>> CFScript (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )
Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe (czyli ikonkę CFScript.txt na ikonkę ComboFix.exe )
– podobnie jak na tym obrazku –>
(jeśli pojawi się pytanie " 1 or 2" - to wpisz 1 i naciśnij ENTER) Ma się rozpocząć usuwanie. (i powstanie log)
Po restarcie usuń ręcznie folder C: ** Qoobox**.
Po tym nowy log z Combo
Zrobiłem tak:
-
najpierw usunąłem pliki o rozszerzeniu *.exe, które zostały wymienione w logu jako zarażone - czyli gg, zclient, quicktime, deamona nie mogłem znaleźć, res.exe też nie, ctfmon usunąłem - ozywiście wszystko wraz z tymi zdublowanymi, i ati.exe cy jakoś tak, też usunąłem.
-
potem zrobiłem znowu ten plikCFScript.txt i najechałem nim na ikonkę Combofixa i zrobił się log
http://wklej.org/id/2a6ba2bf74
- następnie włączyłem znów kompa w safe mode, bo zapomniałe usunąć Qooboxa, i przy okazji okazało się, że te wszystkie ctfmony i zclienty znowu się pojawiły - więc je usunąłem spowrotem a wraz z nimi Qooboxa i zrobiłem nowego loga Combofixa:
http://wklej.org/id/cc5145df39
Proszę o dalsze komentarze i instrukcję przy okazji jak narazie nie zauważyłęm dziwnych procesów w menedżerze zadań - szkoda tylko, ze tyle komunikatów mi się pojawiło przy włączeniu kompa w normalny tryb - okazało się poprostu, ze brakuje tych progsów, co normalnie się uruchamiały
PS: po restarcie też usunąłem Qooboxa
Czyszczenie rejestru:
RegCleaner - http://www.dobreprogramy.pl/index.php?dz=2&t=29&id=177
możesz rejestr przelecieć albo
jv16 PowerTools - http://www.dobreprogramy.pl/index.php?dz=2&t=29&id=509
Opis RegCleaner - http://www.agavk.p9.pl/strony/progra_regcleaner.php
Zobacz - Obsługa jv16 PowerTools
Wklej do Notatnika:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"Authentication Packages"=-
"Authentication Packages"=hex(7):6d,00,73,00,76,00,31,00,5f,00,30,00,00,00,00,\
00
Z menu Notatnika >>> Plik >>> Zapisz jako >>> Ustaw rozszerzenie na “Wszystkie pliki” >>> Zapisz jako FIX.REG >>> uruchom ten plik (dwuklik).