Log masz ok
Ciachnij:
Zainstaluj sp2
Uwaga: Jak wklejasz loga to obejmuj go znacznikiem (tagiem) CODE lub QUOTE
Proponuje poczytać TEN temat i zobacz jaka jest prośba do userów wklejających loga.
dzięki, service packa właśnie ściągam,w ogóle, to mam problem z Blasterem :shock:
zatrzymałem proces zamykania systemu, i poodpaleniu fixblasta, nie wykrywa go :roll: jak zresetuje kompa, to znów to samo :-x
Użyj Windows Worms Doors Cleanera zmień znaczki z disable na enable. Po użyciu tego narzędzia wymagany jest reset sysa.
Użyj tego http://securityresponse.symantec.com/av … xBlast.exe
może nie w tym dziale piszę, ale jak zacząłem ten wątek to go tu skończę
mianowicie dalej mam problemz Blasterem :evil:
otóż wyskakuje komunikat i jest odliczanie, oczywiście zatrzymuje ten proces, lecz w momencie gdy chcę zapuścić fixblastera, żeby go wykrył i wywalił, to wyskakuje odmowa dostępu … nie mogę też wyłączyć kompa (start, wyłącz komputer nie działa) itd…
Daj log z silenta - opis: http://www.searchengines.pl/phpbb203/in … opic=15989
Start >>> Uruchom >>> services.msc
Zlokalizuj po prawej stronie Remote Procedure Call (RPC) (Zdalne wywoływanie procedur)). Z prawego kliku na RPC pobierz Właściwości i przejdź do zakładki Odzyskiwanie. Tam z rozwijalnej listy zmień kolejne błędy z Restartu komputera na Restart usługi. Zatwierdzasz wszystkie zmiany.
QUOTE:
“Silent Runners.vbs”, revision 41, http://www.silentrunners.org/
Operating System: Windows XP
Output limited to non-default values, except where indicated by “{++}”
Startup items buried in registry:
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
“Gadu-Gadu” = ““C:\Program Files\Gadu-Gadu\gg.exe” /tray” [“sms-express.com”]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
“DAEMON Tools-1033” = ““C:\Program Files\D-Tools\daemon.exe” -lang 1033” [“DAEMON’S HOME”]
“nod32kui” = ““C:\Program Files\Eset\nod32kui.exe” /WAITSERVICE” ["Eset "]
“Cmaudio” = “RunDll32 cmicnfg.cpl,CMICtrlWnd” [MS]
“Hidder” = “C:\PROGRA~1\GDATAS~1\SEKRET~1\Hidder.exe /start” [“G DATA Software Sp. z o.o.”]
“SunJavaUpdateSched” = “C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe” [null data]
“WinampAgent” = ““C:\Program Files\Winamp\Winampa.exe”” [null data]
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{02478D38-C3F9-4efb-9B51-7695ECA05670}(Default) = “Yahoo! Companion BHO” [from CLSID]
-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_5_0.dll” [“Yahoo! Inc.”]
HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
“{42071714-76d4-11d1-8b24-00a0c9068ff3}” = “Rozszerzenie CPL kadrowania wyświetlania”
-> {CLSID}\InProcServer32(Default) = “deskpan.dll” [file not found]
“{88895560-9AA2-1069-930E-00AA0030EBC8}” = “Rozszerzenie ikony HyperTerminalu”
-> {CLSID}\InProcServer32(Default) = “C:\WINDOWS\System32\hticons.dll” [“Hilgraeve, Inc.”]
“{00020D75-0000-0000-C000-000000000046}” = “Microsoft Office Outlook Desktop Icon Handler”
-> {CLSID}\InProcServer32(Default) = “C:\PROGRA~1\MICROS~2\OFFICE11\MLSHEXT.DLL” [MS]
“{0006F045-0000-0000-C000-000000000046}” = “Microsoft Office Outlook Custom Icon Handler”
-> {CLSID}\InProcServer32(Default) = “C:\PROGRA~1\MICROS~2\OFFICE11\OLKFSTUB.DLL” [MS]
“{42042206-2D85-11D3-8CFF-005004838597}” = “Microsoft Office HTML Icon Handler”
-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Microsoft Office\OFFICE11\msohev.dll” [MS]
“{B089FE88-FB52-11d3-BDF1-0050DA34150D}” = “NOD32 Context Menu Shell Extension”
-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Eset\nodshex.dll” ["Eset "]
“{B41DB860-8EE4-11D2-9906-E49FADC173CA}” = “WinRAR shell extension”
-> {CLSID}\InProcServer32(Default) = “C:\Program Files\WinRAR\rarext.dll” [null data]
HKLM\Software\Classes\PROTOCOLS\Filter\
INFECTION WARNING! text/xml\CLSID = “{807553E5-5146-11D5-A672-00B0D022E945}”
-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Common Files\Microsoft Shared\OFFICE11\MSOXMLMF.DLL” [MS]
HKLM\Software\Classes*\shellex\ContextMenuHandlers\
NOD32 Context Menu Shell Extension(Default) = “{B089FE88-FB52-11d3-BDF1-0050DA34150D}”
-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Eset\nodshex.dll” ["Eset "]
WinRAR(Default) = “{B41DB860-8EE4-11D2-9906-E49FADC173CA}”
-> {CLSID}\InProcServer32(Default) = “C:\Program Files\WinRAR\rarext.dll” [null data]
HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\
WinRAR(Default) = “{B41DB860-8EE4-11D2-9906-E49FADC173CA}”
-> {CLSID}\InProcServer32(Default) = “C:\Program Files\WinRAR\rarext.dll” [null data]
HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\
NOD32 Context Menu Shell Extension(Default) = “{B089FE88-FB52-11d3-BDF1-0050DA34150D}”
-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Eset\nodshex.dll” ["Eset "]
WinRAR(Default) = “{B41DB860-8EE4-11D2-9906-E49FADC173CA}”
-> {CLSID}\InProcServer32(Default) = “C:\Program Files\WinRAR\rarext.dll” [null data]
Active Desktop and Wallpaper:
Active Desktop is disabled at this entry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState
HKCU\Control Panel\Desktop\
“Wallpaper” = “C:\WINDOWS\web\wallpaper\Idylla.bmp”
Enabled Screen Saver:
HKCU\Control Panel\Desktop\
“SCRNSAVE.EXE” = “C:\WINDOWS\System32\logon.scr” [MS]
Winsock2 Service Provider DLLs:
Namespace Service Providers
HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = “%SystemRoot%\System32\mswsock.dll” [MS]
000000000002\LibraryPath = “%SystemRoot%\System32\winrnr.dll” [MS]
000000000003\LibraryPath = “%SystemRoot%\System32\mswsock.dll” [MS]
Transport Service Providers
HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
imon.dll ["Eset "], 01 - 05, 17
%SystemRoot%\system32\mswsock.dll [MS], 06 - 08, 11 - 16
%SystemRoot%\system32\rsvpsp.dll [MS], 09 - 10
Toolbars, Explorer Bars, Extensions:
Toolbars
HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\
“{EF99BD32-C1FB-11D2-892F-0090271D4F88}” = “Yahoo! Companion” [from CLSID]
-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_5_0.dll” [“Yahoo! Inc.”]
HKLM\Software\Microsoft\Internet Explorer\Toolbar\
“{EF99BD32-C1FB-11D2-892F-0090271D4F88}” = “Yahoo! Companion” [from CLSID]
-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_5_0.dll” [“Yahoo! Inc.”]
Explorer Bars
Dormant Explorer Bars in “View, Explorer Bar” menu
HKLM\Software\Classes\CLSID{FF059E31-CC5A-4E2E-BF3B-96E929D65503}\ = “&Badanie”
Implemented Categories{00021493-0000-0000-C000-000000000046}\ [vertical bar]
InProcServer32(Default) = “C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL” [MS]
Extensions (Tools menu items, main toolbar menu buttons)
HKLM\Software\Microsoft\Internet Explorer\Extensions\
{08B0E5C0-4FCB-11CF-AAA5-00401C608501}\
“MenuText” = “Sun Java Console”
“CLSIDExtension” = “{08B0E5C0-4FCB-11CF-AAA5-00401C608501}”
{92780B25-18CC-41C8-B9BE-3C9C571A8263}\
“ButtonText” = “Badanie”
Running Services (Display Name, Service Name, Path {Service DLL}):
NOD32 Kernel Service, NOD32krn, ““C:\Program Files\Eset\nod32krn.exe”” ["Eset "]
Print Monitors:
HKLM\System\CurrentControlSet\Control\Print\Monitors\
Microsoft Document Imaging Writer Monitor\Driver = “mdimon.dll” [MS]
-
This report excludes default entries except where indicated.
-
To see *everywhere* the script checks and *everything* it finds,
launch it from a command prompt or a shortcut with the -all parameter.
- The search for DESKTOP.INI DLL launch points on all local fixed drives
took 84 seconds.
- The search for all Registry CLSIDs containing dormant Explorer Bars
took 57 seconds.
---------- (total run time: 222 seconds)
Log Ok hm…
http://www.microsoft.com/downloads/deta … laylang=pl - insatlowałeś?
Czy to aby na pewno taki obrazek
Czy nie czasem
nie dam sobie ręki uciąć, ale być może to jest z tym RPC, bo coś mi takiego w głowie utkwiło, to wcześniejsze co podałeś, własnie ściagam i będe instalował, wogóle pokazał mi się komunikat, że nod wykrył wirusa
Zbiór:
wirus:
win32/spy.Qukart trojan
co to może być, jak daję rozłącz, to takie coś się pokazuje
Wystąpił problem z aplikacją LSA Shell (export version) i zostanie ona zamknięta itd…
Złączono Posta : 21.12.2005 (Sro) 20:17
a jednak nie pojawia się ten drugi komunikat lsass.exe więc blaster
Teraz to sie stało? Wirus - lokalizację podaj i sprbuj z łatką
Na wszelki wypadek drugał łatka: http://www.microsoft.com/downloads/deta … 243B6168F3 oraz narzędzie http://securityresponse.symantec.com/av … .tool.html
wirus… chciałem zrobić print screena, ale się nie dao otworzyć … dobra, ściahgam łatkę i dalej czkeam co się stanie…
Złączono Posta : 21.12.2005 (Sro) 20:29
wogóle, to teraz po wyskoczeniu tego komunikatu, to nie mogę znów nic zrobić :evil:
http://securityresponse.symantec.com/av … .tool.html ten program nic nie znajduje…
Złączono Posta : 21.12.2005 (Sro) 21:04
- Wyeliminowanie procesów Sassera:
QUOTE
Alt-Ctrl-Del i szukasz takich oto procesów i je zabijasz
Sasser A: avserve.exe
Sasser B i C: avserve2.exe
Sasser D: skynetave.exe
Sasser E: lsasss.exe
Mutacje A-D: x_up.exe (gdzie x to zmienny numer np 74354_up.exe)
Mutacja E: _upload.exe (gdzie x to zmienny numer np 74354_upload.exe).
nic takeigo nie mam
Ja dlatego pytam ponieważ nic nie widac w log-ach co jest za okienko 60 sekund???
Hm… ostatnie narzędzieie uzyj BitDefender Removal Tool - jak to nie pomoze to screeny - jak zrobić masz opisane - http://forum.dobreprogramy.pl/viewtopic.php?t=46412
ok, teraz czekam na pojawienie się komunikatu, ale jest to ten odnośnie lsasss.exe czyli sasser,
Pozdrawiam!