Zawieszajacy sie windows xp po korzystaniu z pendrive'a


(Ishikura) #1

Witam

Od wczoraj mam problemy z windowsem xp. W ten weekend korzystalem z obcego pendrivea a niestety pare dni tem uskonczyla mi sie licnecja antyvirusa wiec komp byl "goly". Od tego momentu windows wiesza mi sie po kilku chcilach od zalogowania - gdy czeka na zalgoowanie, nie wiesza sie. Nie wiesza sie tylko w trybie awaryjnym. Przeskanowalem go w hijackthis

oto log:

http://www.wklejto.pl/5197

moze cos poradzicie? Bede bardzo wdzieczny:)

pozdrawiam

szymon


(Sebastianchrzan) #2

na 1rzut oka juz coś masz!!tylko poczekaj jak bardziej doświadczeni w logach napiszą co wywalić!


(Dmirecki) #3

FIX:

Pobierz ComboFix, ale nie uruchamiaj

Wklej do notatnika:

File::

C:\WINDOWS\system32\detxbiua.dll

C:\WINDOWS\system32\ijdybpaw.dll

C:\WINDOWS\system32\yxcschlp.dll

C:\WINDOWS\system32\zywlcime.dll

C:\WINDOWS\system32\tisqctyu.dll

C:\WINDOWS\system32\apzhctde.dll

C:\WINDOWS\system32\zycbdime.dll

C:\WINDOWS\system32\zptlcsys.dll

C:\WINDOWS\system32\mpwdeapi.dll

C:\WINDOWS\system32\pqzfajke.dll

C:\WINDOWS\system32\mndhfdwd.dll

C:\WINDOWS\system32\mnmhgsrv.dll

C:\WINDOWS\system32\apsggjba.dll

C:\WINDOWS\Downloaded Program Files\ThunderAdvise.dll

C:\WINDOWS\system32\zyzxjime.dll

C:\WINDOWS\system32\hdf453d.dll

C:\WINDOWS\system32\amvo.exe

Plik -> zapisz jako -> CFScript.txt

Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu ->

88953CFScript-createdbyMiekiemoes.gif

Powinno się rozpocząć usuwanie i powstanie log, daj ten log na forum + nowy log z HijackThis.

Jeśli wszystko pójdzie dobrze, to po restarcie usuń ręcznie folder C: **** Qoobox

Zainstaluj jakiegoś antywirusa!


(Ishikura) #4

zrobione

combofix: http://wklejto.pl/5201

nowy Hijackthis: http://wklejto.pl/5200

jakiego antywirusa polecasz?

pozdrawiam Szymon


(Sebastianchrzan) #5

z darmowych bierz avire lub avg a z platnych nod lub kasper


(Kambor4) #6

Najpierw sformatuj pendriv'a :slight_smile: a potem zrób taką czynność:

Wklej do notatnika:

File::

C:\WINDOWS\system32\qbhxaklo.sys

C:\WINDOWS\system32\ngjxakin.sys

C:\WINDOWS\system32\ijzhatde.sys

C:\awda2.exe

C:\WINDOWS\system32\akjsfkaq.dll

C:\WINDOWS\system32\akjsfkaq.dll

C:\WINDOWS\system32\akjsfkaq.dll

C:\WINDOWS\system32\dtzfajke.sys

C:\WINDOWS\system32\erjxakin.sys

C:\WINDOWS\system32\fd233ds4f3.dll

C:\WINDOWS\system32\fdtxaiua.exe

C:\WINDOWS\system32\gpzhatde.sys

C:\WINDOWS\system32\ietzcpaq.dll

C:\WINDOWS\system32\lpmxajkl.exe

C:\WINDOWS\system32\lpzhatde.exe

C:\WINDOWS\system32\mndshsrv.dll

C:\WINDOWS\system32\nhmxejkl.dll

C:\WINDOWS\system32\nhmxejkl.dll

C:\WINDOWS\system32\oltzapaq.exe

C:\WINDOWS\system32\rijxbkin.dll

C:\WINDOWS\system32\rnmxajkl.sys

C:\WINDOWS\system32\rnmxajkl.sys

C:\WINDOWS\system32\snfybbyt.sys

C:\WINDOWS\system32\stjxakin.exe

C:\WINDOWS\system32\stjxakin.exe

C:\WINDOWS\system32\tpfsajbo.exe

C:\WINDOWS\system32\vlhxaklo.sys

C:\WINDOWS\system32\xbfsbjbo.sys

C:\WINDOWS\system32\xscqbhlp.sys

C:\WINDOWS\system32\xscqbhlp.sys

C:\WINDOWS\system32\zscqahlp.exe

C:\WINDOWS\system32\zxmsewin.dll

C:\WINDOWS\system32\zxmsewin.dll

C:\WINDOWS\system32\apsggjba.dll

F:\awda2.exe

K:\awda2.exe

L:\awda2.exe

M:\awda2.exe

F:\awda2.exe


Registry::

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]

"{7FD45A54-9875-698F-E56E-65102358FDF7}"=-

"{8A041F13-A111-12A3-B0CF-F99818AA68A8}"=-

"{7319A1F1-9410-9654-3201-345FFA349137}"=-

"{87FD640A-158F-48AC-FD14-1597F14A9778}"=-

"{6A908760-8000-4000-A000-9000322145A6}"=-

"{45671234-7890-ABCD-CDEF-567801237654}"=-

"{57AC9076-C898-B098-D098-A18319080975}"=-

"{39109876-7619-9101-7012-901938475193}"=-

"{7C954872-1230-6541-9548-6541025884C7}"=-

"{25FD6584-698F-BCD2-602C-698745210352}"=-

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{7FD45A54-9875-698F-E56E-65102358FDF7}]

[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\psfus]

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2]

>>Plik>>Zapisz jako... >>> CFScript

Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe

02f8f1e3c410a4cc.gif

Ma się rozpocząć usuwanie. (i powstanie log). Daj ten log, który powstanie w trakcie usuwania.

Jeśli pójdzie dobrze, to: Po restarcie usuń ręcznie folder C:\Qoobox.


(Ishikura) #7

zrobione: http://www.wklejto.pl/5218

pozdr

sz


(huber2t) #8

Pobierz ComboFix, ale nie uruchamiaj

Wklej do notatnika:

File::

C:\WINDOWS\system32\apzhdtde.dll

C:\WINDOWS\system32\dazfajke.exe

C:\WINDOWS\system32\dehxaklo.exe

C:\WINDOWS\system32\detxciua.dll

C:\WINDOWS\system32\ictxaiua.sys

C:\WINDOWS\system32\mndhfdwd.dll

C:\WINDOWS\system32\mnmhhsrv.dll

C:\WINDOWS\system32\nttzapaq.sys

C:\WINDOWS\system32\smdsbsrv.sys

C:\WINDOWS\system32\tisqctyu.dll

C:\WINDOWS\system32\tjfyabyt.exe

C:\WINDOWS\system32\xsdjbbmp.sys

C:\WINDOWS\system32\ypdjhbmp.dll

C:\WINDOWS\system32\yxcsdhlp.dll

C:\WINDOWS\system32\zptldsys.dll

C:\WINDOWS\system32\zsdjabmp.exe

C:\WINDOWS\system32\zywmgime.dll


Folder::

C:\WINDOWS\Downloaded Program Files

C:\WINDOWS\AppPatch\


Registry::

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{38093456-9012-4568-9076-908765467183}]

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{6C648541-1025-9650-9057-6541258720C6}]

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{97421D0D-E07F-40DF-8F07-99597B9585AD}]

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]

"{8C8D1401-A58D-A81C-CD24-A5915C4517C8}"=-

"{470165F1-9F65-569F-F895-F14F58F41074}"=-

"{60940F85-F015-14F1-A05F-F69858AC6D06}"=-

"{6C648541-1025-9650-9057-6541258720C6}"=-

"{30618412-C528-C784-C056-C164D1F7C503}"=-

"{38093456-9012-4568-9076-908765467183}"=-

"{4D698451-2015-6358-9871-2015987452D4}"=-

"{5A069845-2036-6084-9054-6087502480A5}"=-

"{14698742-2059-3025-9058-954023874141}"=-

"{A1954FAC-1023-154F-895A-1458258AD81A}"=-

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]

"DesktopWin"=-

"ThunderAdvise"=-

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]

"AppInit_DLLs"=-

Plik -> zapisz jako -> CFScript.txt (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )

Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu ->

02f8f1e3c410a4cc.gif

Rozpocznie się usuwanie i powstanie log, który dasz na forum.

Logi dajesz na http://wklejto.pl a w poście dajesz tylko link


(Ishikura) #9

nowy log: http://www.wklejto.pl/5222

pozdr

sz


(huber2t) #10

Log wyglada na czysty

usuń ręcznie folder C: \Qoobox , usuń instalkę Combofix z dysku.

Przeczyść komputer Ccleanerem

Wykonaj optymalizację autostartu

Wyłącz i włącz przywracanie systemu na wszystkich dyskach. Instrukcja

Przeskanuj obszar mojego komputera http://www.kaspersky.pl/virusscanner.html (uruchom przez IE) Daj raport z niego na forum

lub

Dr.WEB CureIt!


(Ishikura) #11

Zrobilem wszystko zgodnie z sugestiami. Komputer juz sie nie wiesza ale KAspersky niestety wykryl troche niespodzianek.

log: http://www.wklejto.pl/5235

pozdr

sz


(huber2t) #12

Pobierz The Avenger

wklej do niego ten tekst:

Files to delete:

E:\Archiwum Stuff\instalki\Nero-6.6.1.15c_wch_[www.programosy.pl].exe

E:\Archiwum Stuff\instalki\radmin22pl.exe 


Folders to delte:

C:\WINDOWS\AppPatch

kopiuj to i klikasz na Paste Script from Clipboard wybierasz Execute oraz Potwierdzasz i zgadzasz się na restart klikając OK.

Kasujesz ręcznie z dysku plik: C:\Avenger\backup.zip i wklejasz na forum raport: C:\avenger.txt


(Ishikura) #13

w tym skrypcie byla literowka;)

zauwazylem ja dopiero po fakcie, takze musialem zrobic to dwa razy.

log: http://www.wklejto.pl/5240

pozdr

sz


(huber2t) #14

Dzięki za uwagę

Wszystko się pousuwało

:slight_smile:


(Ishikura) #15

to ja dziekuje:)!

pozdr

sz