Wczoraj przypadkowo zainstalowałem jakiś syf. Pojawiało się dużo procesów o nazwie winlogin.exe . Szczęście w tym, że odpaliłem tą aplikację w sandboxie KISa wszystkie te procesy miały ścieżkę C:\Documents and settings\...\Kaspersky lab\....\system32\coś tam coś tam więc chyba nie naruszyły systemu. Uruchomiłem ponownie i nie widać po nim śladu.
logi: (sam w nich nie widzę jakiś podejrzanych plików, lecz może coś jest, nie jestem takim ekspertem w tych sprawach)
otl - Dostępne tylko dla zarejestrowanych użytkowników
dds - Dostępne tylko dla zarejestrowanych użytkowników
Logi kontrolne - miałem wirusa
-
- Posty: 912
- Rejestracja: 05 maja 2009, 15:57
- Lokalizacja: Włocławek
- Kontaktowanie:
Logi kontrolne - miałem wirusa
Pozdrawiam, koleś git
- djkamil09061991
- Posty: 8250
- Rejestracja: 18 lut 2009, 11:54
- Lokalizacja: Wrocław
- Kontaktowanie:
Logi kontrolne - miałem wirusa
ja tu oprócz zbędnych toolbarów i jednego dziwnego strumienia nic nie widze.
wklej w OTL i naciśnij wykonaj skrypt:
dodatkowo przeskanuj system malwarebytes
wklej w OTL i naciśnij wykonaj skrypt:
:OTL
O2 - BHO: (no name) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - {85F685C3-20D9-4943-95E4-EB4224056C3F} - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - {ecdee021-0d17-467f-a1ff-c7a115230949} - No CLSID value found.
O20 - Winlogon\Notify\WBSrv: DllName - Reg Error: Value error. - Reg Error: Value error. File not found
@Alternate Data Stream - 48 bytes -> C:\Documents and Settings\All Users\DRM:??????
:Commands
[emptytemp]
dodatkowo przeskanuj system malwarebytes
Mój kanał YouTube - Dostępne tylko dla zarejestrowanych użytkowników
Przyjmuje skiny Cs Go: Dostępne tylko dla zarejestrowanych użytkowników
Przyjmuje skiny Cs Go: Dostępne tylko dla zarejestrowanych użytkowników
- Luk@sz_root
- Posty: 350
- Rejestracja: 05 lip 2010, 15:51
- Kontaktowanie:
Logi kontrolne - miałem wirusa
djkamil09061991
Te wpisy są w każdym systemie Windows 7
Z tym OTL sobie zaś nie poradzi gdyż nie będzie miał czym tego zastąpić ( a zastąpić ten plik musi ).
O2 - BHO: (no name) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - {85F685C3-20D9-4943-95E4-EB4224056C3F} - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - {ecdee021-0d17-467f-a1ff-c7a115230949} - No CLSID value found.
Te wpisy są w każdym systemie Windows 7
O20 - Winlogon\Notify\WBSrv: DllName - Reg Error: Value error. - Reg Error: Value error. File not found
Z tym OTL sobie zaś nie poradzi gdyż nie będzie miał czym tego zastąpić ( a zastąpić ten plik musi ).
We are Anonymous. We are Legion. We do not forgive. We do not forget.


- djkamil09061991
- Posty: 8250
- Rejestracja: 18 lut 2009, 11:54
- Lokalizacja: Wrocław
- Kontaktowanie:
Logi kontrolne - miałem wirusa
łukasz myslisz się wpisy które podałem normalnie idą na usuwanie. Nie są grożne w zaden sposób ale usunąć je normalnie wypadałoby. Na innych forach również te wpisy idą do kasacji
Mój kanał YouTube - Dostępne tylko dla zarejestrowanych użytkowników
Przyjmuje skiny Cs Go: Dostępne tylko dla zarejestrowanych użytkowników
Przyjmuje skiny Cs Go: Dostępne tylko dla zarejestrowanych użytkowników
- Luk@sz_root
- Posty: 350
- Rejestracja: 05 lip 2010, 15:51
- Kontaktowanie:
Logi kontrolne - miałem wirusa
łukasz myslisz się wpisy które podałem normalnie idą na usuwanie. Nie są grożne w zaden sposób ale usunąć je normalnie wypadałoby.
OTL nieprawidłowo oznacza je jako No CLSID value found, są to dobre wpisy które występują w każdym systemie Windows 7.
Na innych forach również te wpisy idą do kasacji
A więc na tamtych forach ci którzy sprawdzają logi także się mylą.
Ostatnio zmieniony 21 sie 2010, 17:24 przez Luk@sz_root, łącznie zmieniany 1 raz.
We are Anonymous. We are Legion. We do not forgive. We do not forget.


- djkamil09061991
- Posty: 8250
- Rejestracja: 18 lut 2009, 11:54
- Lokalizacja: Wrocław
- Kontaktowanie:
Logi kontrolne - miałem wirusa
tak występują ale można je bezpiecznie usunąć
Mój kanał YouTube - Dostępne tylko dla zarejestrowanych użytkowników
Przyjmuje skiny Cs Go: Dostępne tylko dla zarejestrowanych użytkowników
Przyjmuje skiny Cs Go: Dostępne tylko dla zarejestrowanych użytkowników
- Luk@sz_root
- Posty: 350
- Rejestracja: 05 lip 2010, 15:51
- Kontaktowanie:
Logi kontrolne - miałem wirusa
tak występują ale można je bezpiecznie usunąć
A to akurat fakt, ale po co je usuwać skoro i tak same się odnowią ?, i w raz będą ze znacznikiem No CLSID value found

Ostatnio zmieniony 21 sie 2010, 17:27 przez Luk@sz_root, łącznie zmieniany 1 raz.
We are Anonymous. We are Legion. We do not forgive. We do not forget.


-
- Posty: 912
- Rejestracja: 05 maja 2009, 15:57
- Lokalizacja: Włocławek
- Kontaktowanie:
Logi kontrolne - miałem wirusa
ok, dzięki za pomoc
mbamem skanowałem już
Te CLSID to pierwsze chyba jest od Adobe readera, którego musiałem się ręcznie pozbywać, drugie to expressivo (też usunięty), a trzecie to jakiś toolbar, chyba dawno usunięty. A ten:
O20 - Winlogon\Notify\WBSrv: DllName - Reg Error: Value error. - Reg Error: Value error. File not found
to być może po window blinds
mbamem skanowałem już
Te CLSID to pierwsze chyba jest od Adobe readera, którego musiałem się ręcznie pozbywać, drugie to expressivo (też usunięty), a trzecie to jakiś toolbar, chyba dawno usunięty. A ten:
O20 - Winlogon\Notify\WBSrv: DllName - Reg Error: Value error. - Reg Error: Value error. File not found
to być może po window blinds
Pozdrawiam, koleś git
- Luk@sz_root
- Posty: 350
- Rejestracja: 05 lip 2010, 15:51
- Kontaktowanie:
Logi kontrolne - miałem wirusa
O20 - Winlogon\Notify\WBSrv: DllName - Reg Error: Value error. - Reg Error: Value error. File not found
to być może po window blinds
Tak ten wpis jest po window blinds.
Te CLSID to pierwsze chyba jest od Adobe readera, którego musiałem się ręcznie pozbywać, drugie to expressivo, a trzecie to jakiś toolbar, chyba dawno usunięty.
Nie, jest to część systemu, sam je posiadam.

We are Anonymous. We are Legion. We do not forgive. We do not forget.


- djkamil09061991
- Posty: 8250
- Rejestracja: 18 lut 2009, 11:54
- Lokalizacja: Wrocław
- Kontaktowanie:
Logi kontrolne - miałem wirusa
tak to jest od WIndow blinds, usuń tylko ten dziwny strumień przez OTL powinno pójść:
:OTL
@Alternate Data Stream - 48 bytes -> C:\Documents and Settings\All Users\DRM:??????
:Commands
[emptytemp]
Mój kanał YouTube - Dostępne tylko dla zarejestrowanych użytkowników
Przyjmuje skiny Cs Go: Dostępne tylko dla zarejestrowanych użytkowników
Przyjmuje skiny Cs Go: Dostępne tylko dla zarejestrowanych użytkowników
- Luk@sz_root
- Posty: 350
- Rejestracja: 05 lip 2010, 15:51
- Kontaktowanie:
Logi kontrolne - miałem wirusa
tak to jest od WIndow blinds, usuń tylko ten dziwny strumień przez OTL powinno pójść:
Tak, OTL to usunie, sam ten strumień ADS ogólnie nie jest szkodliwy ale powinien pójść na usuwanie.

We are Anonymous. We are Legion. We do not forgive. We do not forget.


-
- Posty: 912
- Rejestracja: 05 maja 2009, 15:57
- Lokalizacja: Włocławek
- Kontaktowanie:
Logi kontrolne - miałem wirusa
Strumień mogę i usunąć, ale DRM to coś od Windowsa chyba, oczywiście brak tego folderu w niczym nie przeszkadza. (digital rights management).
A tam btw ten system to XP, nie 7, mimo wersji w UA
A CLSID wpisałem w google, i wychodzi, że to pozostałości po toolbarach, expresivo miało toolbar chyba, a ten 3-ci to toolbar sam w sobie, musiał kiedyś się zainstalować z jakimś programem, może daemon tools nie pamiętam.
A tam btw ten system to XP, nie 7, mimo wersji w UA

Pozdrawiam, koleś git
- djkamil09061991
- Posty: 8250
- Rejestracja: 18 lut 2009, 11:54
- Lokalizacja: Wrocław
- Kontaktowanie:
Logi kontrolne - miałem wirusa
rozne dziwne strumienie podpinaja sie pod foldery(np windows itp) ale jak sam widzisz ten sklada sie z jakiejs "arabskiej" koncowki
Mój kanał YouTube - Dostępne tylko dla zarejestrowanych użytkowników
Przyjmuje skiny Cs Go: Dostępne tylko dla zarejestrowanych użytkowników
Przyjmuje skiny Cs Go: Dostępne tylko dla zarejestrowanych użytkowników
- Luk@sz_root
- Posty: 350
- Rejestracja: 05 lip 2010, 15:51
- Kontaktowanie:
Logi kontrolne - miałem wirusa
rozne dziwne strumienie podpinaja sie pod foldery(np windows itp) ale jak sam widzisz ten sklada sie z jakiejs "arabskiej" koncowki
Właśnie, więc jest niebezpieczny.
We are Anonymous. We are Legion. We do not forgive. We do not forget.


-
- Reklama
Kto jest online
Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 5 gości