Problem z services.exe - log HjT


(4dr14n) #1

Problem polega na tym, ze coś mi się skopiowało ze strony netowej, ale nie wiem co i próbuje się za kazdym razemprzy włączeniu kompa połączyc z netem, chcąc ściągnąc jakiś plik. W ZoneAlarm, dałem opcję "deny always", ale pojawił się "krytyczny proces systemu windows" o nazwie services.exe, który co kilka sekund wykorzystuje procka w 100%. Nawet Ad-aware mi się zawiesił :|. Daję więc loga, bo nie wiem co można jeszcze :slight_smile: i prosze o sprawdzenie :slight_smile:


(Arekmalek) #2

Trochę tego jest =D> :lol:

Automat:

Daj log z combofix


(4dr14n) #3

Jest gożej niż było. Okazuje się, ze teraz nie mogę w ogóle korzystać z kompa, gdyż windows w ogóle się nie chc e uruchomic. Tzn tylko w tym sensie, ze pokazuje si e pulpit, ale żadne ikony i nawet paska na dole nie ma - tylko obrazek z pulpitu. Próbowałem uruchomić w stanie awaryjnym, ale tam w ogóle mam czarny obraz, więc zresetowałem i włączył się spowrotem w normalnym trybie ale po chwili, otrzymałem wiadomość, że komputer zosanie wyłączony za 60 sekund, i tak odlicza do zera, a potem się wiesza, nawet się nie wyłącza.

Moze znacie sposób, którym można byłoby go przywrócic do poprzedniego stanu, np z 19 stycznia, bo wczoraj tworzyłem punkt przywracania systemu. Niestety z pozycji wundowsa tego chyba nie zrobię, bo ciąglę widzę tylko pulpit, a raczej obrazek pulpitu i nic więcej :frowning:

Pomóżcie [-o<


(4dr14n) #4

Ok, mam już. Wystarczyło ctr alt del, i nowe zadanie w postaci explorer.exe, ale w menedżerze zadań zauważyłem nowe procesy. Obok cli.exe, pojawił się cli .exe - z odstępem w nazwie między "cli", a ".exe", to samo ze "spool.exe", jest również "spool .exe". Postaram sie dać jak najszybciej ten log dać.


(4dr14n) #5

Teraz log z combofix'a, ale jest strasznie długi i w zasadzie to nie wiem co jest najważniejsze, dlaego, wkleję całość :expressionless:


(Gutek) #6

Użyj SmitFraudFix wybierz opcji nr 2 , oczywiście w trybie awaryjnym i po tym

Pobierz program SDFix

-


(4dr14n) #7

Hej, wklejam świeżego reporta :slight_smile:

http://wklej.org/id/5bb06f4064

Ale to i tak nie wykończyło wira, bo w menedżerze zadań są dalej dziwne procesy w postaci "cli .exe", albo "Qtask .exe", co prawda "spool .exe." już nie ma, ale pojawił się "Res .exe" - te nazwy z odstępami oczywiście, ale bez cudzysłowia.

Mam propozycję, zeby wykończyć killboxem te pliki, które wskazał Combofix w logu, a które zostały zainstalowane na kompie w ostatmnich 2 dniach, tj:

oraz te:


(Gutek) #8

Teraz daj nowy log z Combo


(4dr14n) #9

oto log z combofixa - dalej nic moim zdaniem :frowning:

http://wklej.org/id/d8e4ea4da2


(Gutek) #10

Wklej do Notatnika:

File::

C:\WINDOWS\system32\ctfmon .exe 

C:\WINDOWS\system32\drivers\spool .exe 

C:\Documents and Settings\LocalService\msftp.dll 

C:\meghk.exe

C:\WINDOWS\system32\drivers\sysproc.sys

C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx .exe 

C:\Program Files\ATI Technologies\ATI.ACE\cli .exe 

C:\Program Files\CyberLink\PowerDVD\PDVDServ .exe 

C:\Program Files\DAEMON Tools\daemon .exe 

C:\Program Files\HP\HP Software Update\HPWuSchd2 .exe 

C:\Program Files\Java\jre1.5.0_06\bin\jusched .exe 

C:\Program Files\Messenger\msmsgs .exe 

C:\Program Files\QuickTime\QTTask .exe 

C:\Program Files\QuickTime\QTTask .exe 

C:\Program Files\QuickTime\QTTask .exe 

C:\Program Files\QuickTime\QTTask .exe 

C:\Program Files\QuickTime\QTTask .exe 

C:\Program Files\USB Disk Win98 Driver\Res .EXE 

C:\Program Files\Zone Labs\ZoneAlarm\zlclient .exe 

C:\WINDOWS\system32\ctfmon .exe 

C:\WINDOWS\system32\drivers\spool .exe 

C:\WINDOWS\system32\spool\drivers\w32x86\2\printray .exe

C:\WINDOWS\system32\ddayx.dll 

C:\einedoyg.exe

C:\Documents and Settings\LocalService\msftp.dll


Registry::

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{2D4FA699-E177-4176-99DD-405BA55E84DD}] 

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser] 

"{96EBBE6A-2864-4345-B32B-26EE9BE524B5}"=-

[-HKEY_CLASSES_ROOT\clsid\{96ebbe6a-2864-4345-b32b-26ee9be524b5}]

[HKEY_CURRENT_USER\software\microsoft\windows nt\currentversion\windows] 

"load"=-

>>Plik>>Zapisz jako... >>> CFScript (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )

Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe (czyli ikonkę CFScript.txt na ikonkę ComboFix.exe )

– podobnie jak na tym obrazku -->88953CFScript-createdbyMiekiemoes.gif

(jeśli pojawi się pytanie " 1 or 2" - to wpisz 1 i naciśnij ENTER) Ma się rozpocząć usuwanie. (i powstanie log)

Po restarcie usuń ręcznie folder C: **** Qoobox.

Po tym nowy log z Combo

Przeinstalować

QuickTime

DAEMON Tools

Winamp

Zone Labs

Skype

GG


(4dr14n) #11

wklejam loga z Combofix'a, ale o chyba nie dało do końca rezulatatów :(. W każdym razie looknij:

http://wklej.org/id/76d0e5925c

A co do przeinstalowania progsów, to czy mam jej odinstalowac przez dodaj usuń progr, czy jakoś inaczej?? :slight_smile:


(Leon$) #12

Wyłącz przywracanie systemu na wszystkich dyskach potem dopiero usuwaj wirusy

widzę np. te pliki są usuwane za każdym razem a i tak siedzą w logach

# C:\WINDOWS\system32\ddayx.dll

# C:\WINDOWS\system32\ddayx.exe

# C:\WINDOWS\system32\xyadd.ini

# C:\WINDOWS\system32\xyadd.ini2

:slight_smile:


(4dr14n) #13

ok, ale czy te programy wyżej, to mam odinstalować przez dodaj/usuń całkowicie.. czy jak :expressionless:


(4dr14n) #14

Oto log - wyłączyłem przywracanie systemu, ale dalej widzę ctfmon .exe i jeszcze jeden z tym odstępem:

http://wklej.org/id/84e41bf57b

aha, no i ten # C:\WINDOWS\system32\ddayx.dll, dalej tam jest :frowning:


(Gutek) #15

Deinstalujesz/przeinstalowujesz programy, które były w Autostarcie

Java Sun = wystarczy tylko że skasujesz z dysku plik C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe (i pewnie jest tam do pary ten ze spacją.. też skasować). On jest zbędny = to plik aktualizera.

ctfmon.exe = Plik Windows paska językowego. Już go skasowałam wraz ze spacjowymi kopiami. Przywracanie niekonieczne i nie takie ważne. Potem ewentualnie tym się zajmiemy.

W trybie awaryjnym wykonujesz instrukcję:

Wklej do Notatnika:

File::

C:\WINDOWS\system32\ctfmon.exe.tmp 

C:\WINDOWS\system32\xyadd.ini

C:\WINDOWS\system32\xyadd.ini

C:\WINDOWS\system32\ddayx.dll

C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx .exe 

 C:\Program Files\ATI Technologies\ATI.ACE\cli .exe 

C:\Program Files\CyberLink\PowerDVD\PDVDServ .exe 

C:\Program Files\HP\HP Software Update\HPWuSchd2 .exe 

C:\Program Files\Java\jre1.5.0_06\bin\jusched .exe 

C:\Program Files\Messenger\msmsgs .exe 

C:\Program Files\USB Disk Win98 Driver\Res .EXE 

C:\Program Files\Zone Labs\ZoneAlarm\zlclient .exe 

C:\WINDOWS\system32\ctfmon .exe 

C:\WINDOWS\system32\spool\drivers\w32x86\2\printray .exe


Registry::

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{8DE576B4-F18D-41F1-AA88-4AF88B8F610C}]

>>Plik>>Zapisz jako... >>> CFScript (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )

Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe (czyli ikonkę CFScript.txt na ikonkę ComboFix.exe )

– podobnie jak na tym obrazku -->88953CFScript-createdbyMiekiemoes.gif

(jeśli pojawi się pytanie " 1 or 2" - to wpisz 1 i naciśnij ENTER) Ma się rozpocząć usuwanie. (i powstanie log)

Po restarcie usuń ręcznie folder C: **** Qoobox.

Po tym nowy log z Combo


(4dr14n) #16

Zrobiłem tak:

  • najpierw usunąłem pliki o rozszerzeniu *.exe, które zostały wymienione w logu jako zarażone - czyli gg, zclient, quicktime, deamona nie mogłem znaleźć, res.exe też nie, ctfmon usunąłem - ozywiście wszystko wraz z tymi zdublowanymi, i ati.exe cy jakoś tak, też usunąłem.

  • potem zrobiłem znowu ten plikCFScript.txt i najechałem nim na ikonkę Combofixa i zrobił się log

http://wklej.org/id/2a6ba2bf74

  • następnie włączyłem znów kompa w safe mode, bo zapomniałe usunąć Qooboxa, i przy okazji okazało się, że te wszystkie ctfmony i zclienty znowu się pojawiły - więc je usunąłem spowrotem a wraz z nimi Qooboxa i zrobiłem nowego loga Combofixa:

http://wklej.org/id/cc5145df39

Proszę o dalsze komentarze i instrukcję :slight_smile: przy okazji jak narazie nie zauważyłęm dziwnych procesów w menedżerze zadań - szkoda tylko, ze tyle komunikatów mi się pojawiło przy włączeniu kompa w normalny tryb - okazało się poprostu, ze brakuje tych progsów, co normalnie się uruchamiały :expressionless:

PS: po restarcie też usunąłem Qooboxa :slight_smile:


(Gutek) #17

Czyszczenie rejestru:

RegCleaner - http://www.dobreprogramy.pl/index.php?dz=2&t=29&id=177

możesz rejestr przelecieć albo

jv16 PowerTools - http://www.dobreprogramy.pl/index.php?dz=2&t=29&id=509

Opis RegCleaner - http://www.agavk.p9.pl/strony/progra_regcleaner.php

Zobacz - Obsługa jv16 PowerTools

Wklej do Notatnika:

Windows Registry Editor Version 5.00


[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]

"Authentication Packages"=-

"Authentication Packages"=hex(7):6d,00,73,00,76,00,31,00,5f,00,30,00,00,00,00,\

  00

Z menu Notatnika >>> Plik >>> Zapisz jako >>> Ustaw rozszerzenie na "Wszystkie pliki" >>> Zapisz jako FIX.REG >>> uruchom ten plik (dwuklik).