agata84
(Agacia7)
17 Marzec 2010 09:57
#1
Witam,
proszę o pomoc. Od paru dni system Windows Xp krzyczy mi o dużej ilości wirusów i poblokował wszystkie programu, których nie moge otworzyć, bo się mnie pyta w jakim programie je otworzyć. Udało mi się zainstalować Nod 32 i przeskanować komputer, pomimo iż wszystkie ywkryte wirusy zostały usunięte komputer nadal warjuje.
Proszę o pomoc.
update
http://wklejto.pl/60814
to jest log z otl
jessica
(jessica)
17 Marzec 2010 11:40
#2
Z tego, co mi wiadomo, to teraz każdy program jest u Ciebie uruchamiany dopiero po uzyskaniu zgody od tego powyższego pliku - dlatego pliki .exe są u Ciebie jakby zablokowane.
EDIT:
Ściągnij plik cdrom.sys stąd >http://www.speedyshare.com/files/21476575/cdrom.sys i umieść go na C:\
Potem:
Ściągnij -->Avenger .
wklej do niego ten tekst:
Files to delete:
C:\WINDOWS\cidrive32.exe
C:\Documents and Settings\Agata\csrss.exe
C:\WINDOWS\System32\drivers\mzducx.sys
C:\Documents and Settings\Agata\oashdihasidhasuidhiasdhiashdiuasdhasd
C:\Documents and Settings\Agata\Ustawienia lokalne\Dane aplikacji\1191510367.dll
C:\WINDOWS\cidrive32.exe
C:\Documents and Settings\Agata\Dane aplikacji\avdrn.dat
C:\Documents and Settings\Agata\csrss.exe
C:\Documents and Settings\NetworkService\Dane aplikacji\zcbmvn.dat
Files to move:
c:\cdrom.sys | C:\WINDOWS\system32\drivers\cdrom.sys
Folders to delete:
C:\Documents and Settings\Agata\oashdihasidhasuidhiasdhiashdiuasdhasd
C:\Documents and Settings\All Users\Dane aplikacji\qGPvEh
C:\Documents and Settings\Agata\Ustawienia lokalne\Dane aplikacji\qGPvEh
C:\Documents and Settings\All Users\Dane aplikacji\6JQ57
Drivers to delete:
mzducx
Kliknij w " Execute " i zatwierdź restart komputera.
Zrestartuj komputer.
Daj Raport z Avengera z C:\avenger.txt .
Potem:
Uruchom OTL i w oknie Custom Scans/Fixes wklej to:
:OTL IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.bearshare.com/sidebar.html?src=ssb IE - HKCU…\URLSearchHook: {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll (Spigot, Inc.) FF - prefs.js…browser.search.order.1: “BearShare Web Search” FF - prefs.js…extensions.enabledItems: pdfforge@mybrowserbar.com:1.1.2 FF - prefs.js…extensions.enabledItems: searchsettings@spigot.com:1.2.3 [2009-12-03 10:54:24 | 000,002,476 | ---- | M] () – C:\Documents and Settings\Agata\Dane aplikacji\Mozilla\Firefox\Profiles\hy4xh8ga.default\searchplugins\BearShareWebSearch.xml [2009-12-03 10:54:24 | 000,002,476 | ---- | M] () – C:\Program Files\Mozilla Firefox\searchplugins\BearShareWebSearch.xml O2 - BHO: (MediaBar) - {0974BA1E-64EC-11DE-B2A5-E43756D89593} - C:\Program Files\BearShare Applications\MediaBar\ToolBar\BearshareMediabarDx.dll () O2 - BHO: (pdfforge Toolbar) - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll (Spigot, Inc.) O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Program Files\pdfforge Toolbar\SearchSettings.dll (Spigot, Inc.) O3 - HKLM…\Toolbar: (no name) - - No CLSID value found. O3 - HKLM…\Toolbar: (MediaBar) - {0974BA1E-64EC-11DE-B2A5-E43756D89593} - C:\Program Files\BearShare Applications\MediaBar\ToolBar\BearshareMediabarDx.dll O3 - HKLM…\Toolbar: (pdfforge Toolbar) - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll (Spigot, Inc.) O2 - BHO: (UrlHelper Class) - {74322BF9-DF26-493f-B0DA-6D2FC5E6429E} - C:\Program Files\BearShare Applications\MediaBar\DataMngr\IEBHO.dll () O4 - HKLM…\Run: [Regedit32] C:\WINDOWS\System32\regedit.exe File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: Microsoft Driver Setup = C:\WINDOWS\cidrive32.exe (PcpMUQ) O20 - AppInit_DLLs: (C:\PROGRA~1\BEARSH~1\MediaBar\DataMngr\datamngr.dll) - C:\Program Files\BearShare Applications\MediaBar\DataMngr\datamngr.dll () O20 - HKLM Winlogon: TaskMan - (C:\RECYCLER\S-1-5-21-1944309407-6362421234-429745799-3217\vhg32.exe) - C:\RECYCLER\S-1-5-21-1944309407-6362421234-429745799-3217\vhg32.exe () O20 - HKCU Winlogon: Shell - (C:\Documents and Settings\Agata\csrss.exe) - C:\Documents and Settings\Agata\csrss.exe (SwYlzpkgG) O20 - HKCU Winlogon: Shell - (C:\RECYCLER\S-1-5-21-1944309407-6362421234-429745799-3217\vhg32.exe) - C:\RECYCLER\S-1-5-21-1944309407-6362421234-429745799-3217\vhg32.exe () O33 - MountPoints2{a3762644-2ba1-11df-b1b2-001b77a619e1}\Shell\AutoRun\command - “” = F:\STADO\dzogani.exe – File not found O33 - MountPoints2{a3762644-2ba1-11df-b1b2-001b77a619e1}\Shell\open\command - “” = F:\STADO\dzogani.exe – File not found O37 - HKLM…exe [@ = secfile] – “C:\Documents and Settings\LocalService\Ustawienia lokalne\Dane aplikacji\ave.exe” /START “%1” %* () O37 - HKCU…exe [@ = secfile] – “C:\Documents and Settings\Agata\Ustawienia lokalne\Dane aplikacji\ave.exe” /START “%1” %* File not found [2010-03-17 08:06:29 | 000,135,168 | RHS- | C] (PcpMUQ) – C:\WINDOWS\cidrive32.exe [2010-03-15 01:18:12 | 000,147,968 | RHS- | C] (SwYlzpkgG) – C:\Documents and Settings\Agata\csrss.exe [2010-03-17 11:14:55 | 000,823,296 | ---- | M] () – C:\WINDOWS\System32\drivers\mzducx.sys [2010-03-17 09:19:45 | 000,000,001 | ---- | M] () – C:\Documents and Settings\Agata\oashdihasidhasuidhiasdhiashdiuasdhasd [2010-03-17 09:16:58 | 000,012,028 | -HS- | M] () – C:\Documents and Settings\All Users\Dane aplikacji\qGPvEh [2010-03-17 09:16:57 | 000,012,028 | -HS- | M] () – C:\Documents and Settings\Agata\Ustawienia lokalne\Dane aplikacji\qGPvEh [2010-03-17 10:37:25 | 000,012,882 | -HS- | M] () – C:\Documents and Settings\All Users\Dane aplikacji\6JQ57 [2010-03-17 08:06:57 | 000,203,264 | -HS- | M] () – C:\Documents and Settings\Agata\Ustawienia lokalne\Dane aplikacji\1191510367.dll [2010-03-17 08:06:28 | 000,135,168 | RHS- | M] (PcpMUQ) – C:\WINDOWS\cidrive32.exe [2010-03-16 19:33:36 | 000,000,004 | ---- | M] () – C:\Documents and Settings\Agata\Dane aplikacji\avdrn.dat [2010-03-15 01:18:09 | 000,147,968 | RHS- | M] (SwYlzpkgG) – C:\Documents and Settings\Agata\csrss.exe [2010-03-16 19:33:49 | 000,000,012 | ---- | C] () – C:\Documents and Settings\NetworkService\Dane aplikacji\zcbmvn.dat :Files C:\Documents and Settings\LocalService\Ustawienia lokalne\Dane aplikacji\ave.exe C:\Program Files\pdfforge Toolbar C:\Program Files\BearShare Applications C:\RECYCLER C:\WINDOWS\System32\dllcache\cdrom.sys :Reg [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] “TaskMan”=- [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2] :Commands [emptytemp] [resethosts] [Reboot]
Kliknij w Run Fix . Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.
Następnie uruchom OTL ponownie, tym razem kliknij “Run Scan”.
Pokaż nowy log OTL.txt oraz raport z usuwania.
Daj też log z SRENG .
jessi
agata84
(Agacia7)
17 Marzec 2010 12:24
#3
jessica
(jessica)
17 Marzec 2010 12:29
#4
Ja edytowałam swój poprzedni post w tym samym czasie, więc wykonaj, to co tam napisałam.
jessi
agata84
(Agacia7)
17 Marzec 2010 17:07
#5
avenger
http://wklejto.pl/60865
– Dodane 17.03.2010 (Śr) 18:16 –
http://wklejto.pl/60867
to z otl
i jest jeszcze jeden problem juz mi dziala po zrobieniu tego wsztstko tylko komputer sie po jakims czasie ylacza i sie nie chce uruchomic w trybie normlanym, albo dopiero po10 razie
– Dodane 17.03.2010 (Śr) 18:18 –
tu jeszcze otl
http://wklejto.pl/60869
jessica
(jessica)
17 Marzec 2010 17:19
#6
Co jest “grane” ? Czy kolejność (Avenger, potem OTL) została zachowana? Czy może czymś innym było już usuwane?
EDIT:
widzę logi z OTL - zaraz przejrzę
jessi
– Dodane 17.03.2010 (Śr) 18:47 –
Widzę, że “cdrom.sys” spowrotem jest już zarażony.
ściągnij znów ten plik z http://www.speedyshare.com/files/21476575/cdrom.sys i umieść na C:\
Uruchom OTL i w oknie Custom Scans/Fixes wklej to:
:OTL IE - HKCU…\URLSearchHook: {57BCA5FA-5DBB-45a2-B558-1755C3F6253B} - Reg Error: Key error. File not found O3 - HKCU…\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found. O3 - HKCU…\Toolbar\WebBrowser: (no name) - {EBF2BA02-9094-4C5A-858B-BB198F3D8DE2} - No CLSID value found. O4 - HKLM…\Run: [Regedit32] C:\WINDOWS\System32\regedit.exe File not found O4 - HKLM…\Run: [syncman] C:\WINDOWS\system32\syncman.exe () O4 - HKCU…\Run: [12CFG214-K641-12SF-N85P] C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe File not found O4 - HKCU…\Run: [syncman] c:\documents and settings\agata\syncman.exe File not found O20 - HKCU Winlogon: Shell - (c:\documents) - File not found O20 - HKCU Winlogon: Shell - (and) - File not found O20 - HKCU Winlogon: Shell - (settings\agata\csrss.exe) - File not found [2010-03-17 18:11:47 | 000,098,240 | ---- | M] () – C:\WINDOWS\System32\drivers\cdrom.sys [2010-03-17 18:11:47 | 000,098,240 | ---- | M] () – C:\WINDOWS\System32\dllcache\cdrom.sys [2010-03-17 14:30:43 | 000,029,462 | ---- | M] () – C:\WINDOWS\System32\syncman.exe [2010-03-17 14:05:54 | 000,200,192 | -HS- | C] () – C:\Documents and Settings\LocalService\Ustawienia lokalne\Dane aplikacji\av.exe [2010-03-17 10:34:47 | 000,013,056 | -HS- | C] () – C:\Documents and Settings\LocalService\Ustawienia lokalne\Dane aplikacji\6JQ57 :Services Cdrom :Reg [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] “Shell”=- [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] “Shell”=“explorer.exe” :Files C:\RECYCLER :Commands [emptytemp] [Reboot]
Kliknij w Run Fix . Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.
ten plik “cdrom.sys” skopiuj z C:\ do C:\WINDOWS\system32\drivers oraz do C:\WINDOWS\system32\dllcache
Jeśli się to nie uda, to zrobisz to:
>Avenger>
wkleisz do niego ten tekst:
Files to move:
c:\cdrom.sys | C:\WINDOWS\system32\drivers\cdrom.sys
Kliknij w " Execute " i zatwierdź restart komputera.
Zrestartuj komputer.
Dasz Raport z Avengera z C:\avenger.txt (tylko w przypadku, gdy zajdzie konieczność użycia Avengera).
Następnie uruchom OTL ponownie, tym razem kliknij “Run Scan”.
Pokaż nowy log OTL.txt oraz raport z usuwania.
Uruchom System Repair Engineer > zakładka “System Repair” >>karta “BrowserAdd-ons”>
>wyszukaj i zaznaczaj w polu “CLSID 1” po kolei te:
i klikaj na przycisk “Delete Selected”.
jessi
agata84
(Agacia7)
17 Marzec 2010 18:40
#7
tutaj otl
http://wklejto.pl/60881
ten plik “cdrom.sys” skopiuj z C:\ do C:\WINDOWS\system32\drivers oraz do C:\WINDOWS\system32\dllcache
wkleiłam do 1 miejsca drugiego nie mam takiego folderu dllcache w tym miejscu co piszesz
tutak otl txt
http://wklejto.pl/60884
po zeskanowaniu mam tylko to nie ma raportu
jesli chodzi o punkt piąty możesz wyjasnić gdzie mam to znleść??
jessica
(jessica)
17 Marzec 2010 18:56
#8
Powtórz punkty 2, 3, 4, 5, tylko tym razem nie pomiń tego dwukropka na początku scriptu.
Jest, ukryty:
Nie rozumiem pytania. Po prostu szukaj odpowiednich napisów na tym, co widzisz przed sobą.
jessi
agata84
(Agacia7)
17 Marzec 2010 19:11
#9
ok
więc tak OTL punkt 2
http://wklejto.pl/60887
punkt 3 wykonany
punkt 4
http://wklejto.pl/60888
jesli chodzi o punkt piaty ja nic takiego nie widze i pytałam gdzie mam to zobaczyć?
System Repair Engineer> zakładka “System Repair” >>karta “BrowserAdd-ons”>
>wyszukaj
jessica
(jessica)
17 Marzec 2010 19:35
#10
W nowym logu nie widzę już nic podejrzanego.
Załatwimy to inaczej:
Do Notatnika wklej:
Windows Registry Editor Version 5.00
[-HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{3760D689-C63B-4422-9A1D-31CA856CD5C1}]
[-HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{2333EB16-E7A7-4DA8-A5B8-5F2F82A3D9A3}]
[-HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{08B0E5C0-4FCB-11CF-AAA5-00401C608501}]
[-HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E2883E8F-472F-4FB0-9522-AC9BF37916A7}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Regedit32"=-
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2]
Z Menu Notatnika >> Plik >> Zapisz jako >> Ustaw rozszerzenie na Wszystkie pliki >> Zapisz jako > FIX.REG >>
plik uruchom (dwuklik i OK).
W OTL kliknij na przycisk “CleanUp” - to go usunie razem z jego Kwarantanną.
Usuń kopie szkodników z folderu “System Volume Information” poprzez chwilowe wyłączenie “Przywracania Systemu”:
>START>Panel Sterowania>System>Przywracanie Systemu>>zaznacz w okienku przy “Wyłącz przywracanie na wszystkich dyskach”>Zastosuj>OK. (W czasie tego chwilowego wyłączenia te kopie usuną się samoczynnie, więc nie ma potrzeby zaglądania do folderu.) Potem możesz powrócić do poprzedniego ustawienia (czyli usunąć zaznaczenie z okienka).
jessi
agata84
(Agacia7)
17 Marzec 2010 20:22
#11
Zrobiłam wszystko co napisałaś. Dziękuję za pomoc. Mam nadziję, że będzie spokój, ale i tak postaram się go sformatować jak tylko będe miała sekunde.
Pozdrawiam i życzę miłego wieczorku