losdamiano
(Losdamiano2)
23 Październik 2009 13:11
#1
Witam. Od jakiegoś czasu zauważyłem, że internet oraz komputer chodzą znacznie wolniej (może internet wina firmy, lecz można sprawdzić). Dodatkowo przy włączaniu komputera wyświetlało się okno z błędem pliku smgr32.exe. Wyczytałem, że to wirus wiec sfixowałem w Hijacku.
Log z Hijacka przed sfiksowaniem:
http://wklejto.pl/45126
ciemnowidz
(Henio Mazurek)
23 Październik 2009 13:15
#2
Wklej logi z OTL , GMER i System Repair Engineer
Logi wklej na wklej.org a tutaj tylko link do wklejki.
W OTL przestaw Processes na All oraz zaznacz LOP check i Purity check , nic więcej nie należy zmieniać.
W GMER klik na Szukaj , po zakończeniu skanu klikasz Kopiuj lub Zapisz .
losdamiano
(Losdamiano2)
23 Październik 2009 13:36
#3
Zrobiłem backup tego pliku smgr32. Logi
ciemnowidz
(Henio Mazurek)
23 Październik 2009 13:46
#4
Skasuj ten backup.
W OTL w dolne białe okno wklej taki tekst
:Processes explorer.exe :OTL IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\asta, = http://astalavista.box.sk/cgi-bin/robot?srch=%s IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\asta, = + IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\asta,# = %23 IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\asta,& = %26 IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\asta,? = %3F IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\asta,+ = %2B IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\asta,= = %3D IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\bugs, = http://www.thebugs.ws/search.php?id=644&q=%s IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\bugs, = + IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\bugs,# = %23 IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\bugs,& = %26 IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\bugs,? = %3F IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\bugs,+ = %2B IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\bugs,= = %3D IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\proxy, = http://anonym.to/?http://%s IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\proxy, = + IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\proxy,# = %23 IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\proxy,& = %26 IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\proxy,? = %3F IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\proxy,+ = %2B IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\proxy,= = %3D FF - prefs.js…browser.search.defaultenginename: “Ask” FF - prefs.js…browser.search.order.1: “Ask” FF - prefs.js…browser.search.param.yahoo-fr: “megaup” FF - prefs.js…browser.search.param.yahoo-fr-cjkt: “megaup” FF - prefs.js…keyword.URL: “http://toolbar.ask.com/toolbarv/askRedirect?o=13165&gct=&gc=1&q= ” O8 - Extra context menu item: ÓñČĚŘľ«ÁéĎÂÔŘ(&B) - Reg Error: Value error. File not found [2009-04-25 12:53:24 | 00,000,000 | —D | M] – C:\Documents and Settings\All Users\Dane aplikacji\16280 [2009-04-21 17:06:24 | 00,000,000 | —D | M] – C:\Documents and Settings\All Users\Dane aplikacji\1639E [2009-04-14 14:47:38 | 00,000,000 | —D | M] – C:\Documents and Settings\All Users\Dane aplikacji\25157 [2009-04-29 17:10:52 | 00,000,000 | —D | M] – C:\Documents and Settings\All Users\Dane aplikacji\33261 [2009-04-29 16:30:58 | 00,000,000 | —D | M] – C:\Documents and Settings\All Users\Dane aplikacji\382E [2009-04-13 09:03:00 | 00,000,000 | —D | M] – C:\Documents and Settings\All Users\Dane aplikacji\3BCB :Services :Files C:\Documents and Settings\r\Dane aplikacji\Mozilla\FireFox\Profiles\ksiosaxd.default\searchplugins\ask.xml C:\Documents and Settings\r\Menu Start\Programy\Autostart\smgr32.exe c:\windows\pss\smgr32.exe C:\FOUND.* :Reg [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2] [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] “SuperHidden”=dword:00000001 [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] “Hidden”=dword:00000001 [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] “ShowSuperHidden”=dword:00000001 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL] “CheckedValue”=dword:00000001 [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden\Policy\DontShowSuperHidden] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden\Policy\DontShowSuperHidden] @="" :Commands [purity] [emptytemp] [start explorer] [Reboot]
Kliknij Run Fix. Pokaż log z usuwania i nowy robiony z opcji Run Scan.
Napraw rozszerzenia txt i js w SRENG.
losdamiano
(Losdamiano2)
23 Październik 2009 14:03
#5
Nie wiem dlaczego, ale po restarcie komputera OTL nie włączyło się samo, więc nie mam loga.
Log z nowego skanu http://wklej.org/id/183379/
Naprawiłem rozszerzenia. Na dysku D (obok folderu z SRENG) pojawiły mi się nowe ukryte foldery o nazwach:
Oraz na dysku C (gdzie Windows) pojawiło się dużo nowych plików, lecz wolne miejsce się zwiększyło.
ciemnowidz
(Henio Mazurek)
23 Październik 2009 15:32
#6
Nie dość, że forum chodzi jak czołg to jeszcze wklej.org podobnie.
Zastosuj ComboFix
Podczas pobierania i skanu ComboFix’em wyłącz antywirusa i zapory.
Logi wklej na wklejto.pl a tutaj tylko link do wklejki.
losdamiano
(Losdamiano2)
23 Październik 2009 16:13
#7
Nie mogę zrobić skanu Combofixem bo nie ma pliku regedit.
ciemnowidz
(Henio Mazurek)
23 Październik 2009 19:24
#8
ComboFix wyświetla taki monit?
Zastosuj exeHelper i AVZ
Zaznaczasz do skanu wszystkie partycje, potem File => Standard scripts => zaznaczasz opcję 2 => klikasz Execute selected scripts => po zakończeniu skanu klikasz ikonę dyskietki po prawej stronie, zapisujesz log i podajesz tutaj jego zawartość.
Pobierz SystemLook i wklej do niego
Kliknij Look i pokaż log.
Spróbuj w trybie awaryjnym uruchomić ComboFix, zmień mu nazwę na losową.
losdamiano
(Losdamiano2)
24 Październik 2009 07:17
#9
Tak wyświetla, kiedyś przez jakiegoś wirusa mi się regedit i msconfig usunęły o ile się nie mylę.
AVZ nie mogłem ściągnąć z tego linku, więc ściągnąłem z innej strony avz4.zip.
Podczas skanu pokazały się jakieś dwa błędy, ale nie przerwało to skanu.
Logi:
ciemnowidz
(Henio Mazurek)
24 Październik 2009 18:43
#10
Najpierw trzeba uzupełnić system w brakujące pliki.
Włóż płytę z Windows do napędu, potem start => uruchom sfc /scannow lub instalacja nakładkowa. Potem uruchom ComboFix’a i wklej log z niego.
losdamiano
(Losdamiano2)
25 Październik 2009 07:33
#11
Uruchomiłem sfc /scannow, przeszedł tylko pasek i nic więcej więc skopiowałem regedit z płyty. Na płycie był XP z SP3, natomiast ja mam SP3. Uruchamiam ComboFix i pisze, że potrzeba jakieś narzędzie do odzyskiwania systemu (które się pokazuje podczas właczania PC). ComboFix sam je ściągnął.
Log z ComboFix http://wklej.org/id/185058/
Niestety po włączeniu PC komputer chodzi strasznie wolno (bardzo strasznie). Nawet w przegladąrkach przy przesuwaniu strony w dół nie robi tego płynnie tylko po woli odświeża z góry na dół oraz przy przesuwaniu okienka programu lub folderu też klatkuje. Dodatkowo tam gdzie się wyłącza PC ikonka stan wstrzymania jest niedostępna. Jakoś da się to wyłączyć?
Gry także nie działają, podczas uruchomienia jednej z nich wyświetla się http://www.fotosik.pl/pokaz_obrazek/28b … aa626.html
Nie wykrywa także sterowników:
http://www.fotosik.pl/pokaz_obrazek/762 … ee4af.html
EDIT
Zainstalowałem sterowniki od karty graficznej.
Niestety po włączeniu PC komputer chodzi strasznie wolno (bardzo strasznie). Nawet w przegladąrkach przy przesuwaniu strony w dół nie robi tego płynnie tylko po woli odświeża z góry na dół oraz przy przesuwaniu okienka programu lub folderu też klatkuje. Dodatkowo tam gdzie się wyłącza PC ikonka stan wstrzymania jest niedostępna. Jakoś da się to wyłączyć?
Gry także nie działają, podczas uruchomienia jednej z nich wyświetla się http://www.fotosik.pl/pokaz_obrazek/28ba0d45ae8aa626.html
Nie wykrywa także sterowników:
http://www.fotosik.pl/pokaz_obrazek/762b2f527e5ee4af.html
Te objawy ustąpiły. Nie wiem czy inne sterowniki też się nie popsuły, ale jak na razie nie widać objawów oprócz tego, że po włączeniu PC i załadowaniu pulpitu głośnik wbudowany w komputer piszczy 2 razy.
ciemnowidz
(Henio Mazurek)
25 Październik 2009 14:46
#12
Bo to była infekcja wykonywalnych. Pliki które sprawiają problem można spróbować leczyć przez skan Dr.WEB CureIt .
Jeśli się nie uda => reinstalacja niedziałających programów.
Ciężko wyjść cało z tego typu infekcji, zazwyczaj kończy się to formatem wszystkich partycji.