Proszę o sprawdzenie tego loga


(Jerzy007) #1

(Kuz5) #2

Log masz ok

Ciachnij:

Zainstaluj sp2

Uwaga: Jak wklejasz loga to obejmuj go znacznikiem (tagiem) CODE lub QUOTE

Proponuje poczytać TEN temat i zobacz jaka jest prośba do userów wklejających loga.


(Jerzy007) #3

dzięki, service packa właśnie ściągam,w ogóle, to mam problem z Blasterem :shock:

zatrzymałem proces zamykania systemu, i poodpaleniu fixblasta, nie wykrywa go :roll: jak zresetuje kompa, to znów to samo :-x


(Gutek) #4

Użyj Windows Worms Doors Cleanera zmień znaczki z disable na enable. Po użyciu tego narzędzia wymagany jest reset sysa.

Użyj tego http://securityresponse.symantec.com/av … xBlast.exe :wink:


(Jerzy007) #5

może nie w tym dziale piszę, ale jak zacząłem ten wątek to go tu skończę :slight_smile:

mianowicie dalej mam problemz Blasterem :evil:

otóż wyskakuje komunikat i jest odliczanie, oczywiście zatrzymuje ten proces, lecz w momencie gdy chcę zapuścić fixblastera, żeby go wykrył i wywalił, to wyskakuje odmowa dostępu … nie mogę też wyłączyć kompa (start, wyłącz komputer nie działa) itd…


(Gutek) #6

Daj log z silenta - opis: http://www.searchengines.pl/phpbb203/in … opic=15989

Start >>> Uruchom >>> services.msc

Zlokalizuj po prawej stronie Remote Procedure Call (RPC) (Zdalne wywoływanie procedur)). Z prawego kliku na RPC pobierz Właściwości i przejdź do zakładki Odzyskiwanie. Tam z rozwijalnej listy zmień kolejne błędy z Restartu komputera na Restart usługi. Zatwierdzasz wszystkie zmiany.


(Jerzy007) #7

QUOTE:

“Silent Runners.vbs”, revision 41, http://www.silentrunners.org/

Operating System: Windows XP

Output limited to non-default values, except where indicated by “{++}”

Startup items buried in registry:


HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}

“Gadu-Gadu” = ““C:\Program Files\Gadu-Gadu\gg.exe” /tray” [“sms-express.com”]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}

“DAEMON Tools-1033” = ““C:\Program Files\D-Tools\daemon.exe” -lang 1033” [“DAEMON’S HOME”]

“nod32kui” = ““C:\Program Files\Eset\nod32kui.exe” /WAITSERVICE” ["Eset "]

“Cmaudio” = “RunDll32 cmicnfg.cpl,CMICtrlWnd” [MS]

“Hidder” = “C:\PROGRA~1\GDATAS~1\SEKRET~1\Hidder.exe /start” [“G DATA Software Sp. z o.o.”]

“SunJavaUpdateSched” = “C:\Program Files\Java\j2re1.4.2_01\bin\jusched.exe” [null data]

“WinampAgent” = ““C:\Program Files\Winamp\Winampa.exe”” [null data]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\

{02478D38-C3F9-4efb-9B51-7695ECA05670}(Default) = “Yahoo! Companion BHO” [from CLSID]

-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_5_0.dll” [“Yahoo! Inc.”]

HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\

“{42071714-76d4-11d1-8b24-00a0c9068ff3}” = “Rozszerzenie CPL kadrowania wyświetlania”

-> {CLSID}\InProcServer32(Default) = “deskpan.dll” [file not found]

“{88895560-9AA2-1069-930E-00AA0030EBC8}” = “Rozszerzenie ikony HyperTerminalu”

-> {CLSID}\InProcServer32(Default) = “C:\WINDOWS\System32\hticons.dll” [“Hilgraeve, Inc.”]

“{00020D75-0000-0000-C000-000000000046}” = “Microsoft Office Outlook Desktop Icon Handler”

-> {CLSID}\InProcServer32(Default) = “C:\PROGRA~1\MICROS~2\OFFICE11\MLSHEXT.DLL” [MS]

“{0006F045-0000-0000-C000-000000000046}” = “Microsoft Office Outlook Custom Icon Handler”

-> {CLSID}\InProcServer32(Default) = “C:\PROGRA~1\MICROS~2\OFFICE11\OLKFSTUB.DLL” [MS]

“{42042206-2D85-11D3-8CFF-005004838597}” = “Microsoft Office HTML Icon Handler”

-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Microsoft Office\OFFICE11\msohev.dll” [MS]

“{B089FE88-FB52-11d3-BDF1-0050DA34150D}” = “NOD32 Context Menu Shell Extension”

-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Eset\nodshex.dll” ["Eset "]

“{B41DB860-8EE4-11D2-9906-E49FADC173CA}” = “WinRAR shell extension”

-> {CLSID}\InProcServer32(Default) = “C:\Program Files\WinRAR\rarext.dll” [null data]

HKLM\Software\Classes\PROTOCOLS\Filter\

INFECTION WARNING! text/xml\CLSID = “{807553E5-5146-11D5-A672-00B0D022E945}”

-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Common Files\Microsoft Shared\OFFICE11\MSOXMLMF.DLL” [MS]

HKLM\Software\Classes*\shellex\ContextMenuHandlers\

NOD32 Context Menu Shell Extension(Default) = “{B089FE88-FB52-11d3-BDF1-0050DA34150D}”

-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Eset\nodshex.dll” ["Eset "]

WinRAR(Default) = “{B41DB860-8EE4-11D2-9906-E49FADC173CA}”

-> {CLSID}\InProcServer32(Default) = “C:\Program Files\WinRAR\rarext.dll” [null data]

HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\

WinRAR(Default) = “{B41DB860-8EE4-11D2-9906-E49FADC173CA}”

-> {CLSID}\InProcServer32(Default) = “C:\Program Files\WinRAR\rarext.dll” [null data]

HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\

NOD32 Context Menu Shell Extension(Default) = “{B089FE88-FB52-11d3-BDF1-0050DA34150D}”

-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Eset\nodshex.dll” ["Eset "]

WinRAR(Default) = “{B41DB860-8EE4-11D2-9906-E49FADC173CA}”

-> {CLSID}\InProcServer32(Default) = “C:\Program Files\WinRAR\rarext.dll” [null data]

Active Desktop and Wallpaper:


Active Desktop is disabled at this entry:

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState

HKCU\Control Panel\Desktop\

“Wallpaper” = “C:\WINDOWS\web\wallpaper\Idylla.bmp”

Enabled Screen Saver:


HKCU\Control Panel\Desktop\

“SCRNSAVE.EXE” = “C:\WINDOWS\System32\logon.scr” [MS]

Winsock2 Service Provider DLLs:


Namespace Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}

000000000001\LibraryPath = “%SystemRoot%\System32\mswsock.dll” [MS]

000000000002\LibraryPath = “%SystemRoot%\System32\winrnr.dll” [MS]

000000000003\LibraryPath = “%SystemRoot%\System32\mswsock.dll” [MS]

Transport Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}

0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:

imon.dll ["Eset "], 01 - 05, 17

%SystemRoot%\system32\mswsock.dll [MS], 06 - 08, 11 - 16

%SystemRoot%\system32\rsvpsp.dll [MS], 09 - 10

Toolbars, Explorer Bars, Extensions:


Toolbars

HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\

“{EF99BD32-C1FB-11D2-892F-0090271D4F88}” = “Yahoo! Companion” [from CLSID]

-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_5_0.dll” [“Yahoo! Inc.”]

HKLM\Software\Microsoft\Internet Explorer\Toolbar\

“{EF99BD32-C1FB-11D2-892F-0090271D4F88}” = “Yahoo! Companion” [from CLSID]

-> {CLSID}\InProcServer32(Default) = “C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_5_0.dll” [“Yahoo! Inc.”]

Explorer Bars

Dormant Explorer Bars in “View, Explorer Bar” menu

HKLM\Software\Classes\CLSID{FF059E31-CC5A-4E2E-BF3B-96E929D65503}\ = “&Badanie”

Implemented Categories{00021493-0000-0000-C000-000000000046}\ [vertical bar]

InProcServer32(Default) = “C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL” [MS]

Extensions (Tools menu items, main toolbar menu buttons)

HKLM\Software\Microsoft\Internet Explorer\Extensions\

{08B0E5C0-4FCB-11CF-AAA5-00401C608501}\

“MenuText” = “Sun Java Console”

“CLSIDExtension” = “{08B0E5C0-4FCB-11CF-AAA5-00401C608501}”

{92780B25-18CC-41C8-B9BE-3C9C571A8263}\

“ButtonText” = “Badanie”

Running Services (Display Name, Service Name, Path {Service DLL}):


NOD32 Kernel Service, NOD32krn, ““C:\Program Files\Eset\nod32krn.exe”” ["Eset "]

Print Monitors:


HKLM\System\CurrentControlSet\Control\Print\Monitors\

Microsoft Document Imaging Writer Monitor\Driver = “mdimon.dll” [MS]


  • This report excludes default entries except where indicated.

  • To see *everywhere* the script checks and *everything* it finds,

launch it from a command prompt or a shortcut with the -all parameter.

  • The search for DESKTOP.INI DLL launch points on all local fixed drives

took 84 seconds.

  • The search for all Registry CLSIDs containing dormant Explorer Bars

took 57 seconds.

---------- (total run time: 222 seconds)


(Gutek) #8

Log Ok hm…

http://www.microsoft.com/downloads/deta … laylang=pl - insatlowałeś?

Czy to aby na pewno taki obrazek

blaster.gif

Czy nie czasem

sasser02.gif


(Jerzy007) #9

nie dam sobie ręki uciąć, ale być może to jest z tym RPC, bo coś mi takiego w głowie utkwiło, to wcześniejsze co podałeś, własnie ściagam i będe instalował, wogóle pokazał mi się komunikat, że nod wykrył wirusa

Zbiór:

http://192.168.2.195?xxxxxxxx

wirus:

win32/spy.Qukart trojan

co to może być, jak daję rozłącz, to takie coś się pokazuje

Wystąpił problem z aplikacją LSA Shell (export version) i zostanie ona zamknięta itd…

Złączono Posta : 21.12.2005 (Sro) 20:17

a jednak nie pojawia się ten drugi komunikat lsass.exe więc blaster


(Gutek) #10

Teraz to sie stało? Wirus - lokalizację podaj i sprbuj z łatką :wink:

Na wszelki wypadek drugał łatka: http://www.microsoft.com/downloads/deta … 243B6168F3 oraz narzędzie http://securityresponse.symantec.com/av … .tool.html


(Jerzy007) #11

wirus… chciałem zrobić print screena, ale się nie dao otworzyć … :confused: dobra, ściahgam łatkę i dalej czkeam co się stanie…

Złączono Posta : 21.12.2005 (Sro) 20:29

wogóle, to teraz po wyskoczeniu tego komunikatu, to nie mogę znów nic zrobić :evil:


(Gutek) #12

(Jerzy007) #13

http://securityresponse.symantec.com/av … .tool.html ten program nic nie znajduje…

Złączono Posta : 21.12.2005 (Sro) 21:04

  1. Wyeliminowanie procesów Sassera:

QUOTE

Alt-Ctrl-Del i szukasz takich oto procesów i je zabijasz

Sasser A: avserve.exe

Sasser B i C: avserve2.exe

Sasser D: skynetave.exe

Sasser E: lsasss.exe

Mutacje A-D: x_up.exe (gdzie x to zmienny numer np 74354_up.exe)

Mutacja E: _upload.exe (gdzie x to zmienny numer np 74354_upload.exe).

nic takeigo nie mam


(Gutek) #14

Ja dlatego pytam ponieważ nic nie widac w log-ach co jest za okienko 60 sekund???


(Kuz5) #15

http://www.error.xp.pl/


(Gutek) #16

Hm… ostatnie narzędzieie uzyj BitDefender Removal Tool - jak to nie pomoze to screeny - jak zrobić masz opisane - http://forum.dobreprogramy.pl/viewtopic.php?t=46412


(Jerzy007) #17

ok, teraz czekam na pojawienie się komunikatu, ale jest to ten odnośnie lsasss.exe czyli sasser,

Pozdrawiam!