Po zalogowaniu moje dok. zamiast explorer DDS + OTL

Wszystko co dotyczy bezpieczeństwa systemów oraz walki z malware, w szczególności analiza logów
djtomekk

Użytkownik
Posty: 5
Rejestracja: 09 lut 2012, 14:33

Po zalogowaniu moje dok. zamiast explorer DDS + OTL

Post09 lut 2012, 15:42

Sprzęt:
Laptop SAMSUNG RF711 - komputer sąsiada, który nie bardzo zna się na komputerach hardware/software, pomagam jako bardziej "doświadczony" sąsiad

Problem:
Po zalogowaniu się, pojawia się czarny ekran i wyskakuje okienko moje dokumenty

Problemy z komputerem zaczęły się jakieś 2 tyg. temu od wirusa win 7 security 2012 blokował cały komputer, udało mi się wyłączyć wszystkie procesy w Konfiguracja systemu=>uruchamianie. Komp od tego czasu był sprawny jednak z braku czasu nie udało mi się usunąć wirusa całkowicie (pliki + rejestr). W międzyczasie inny znajomy "coś" zrobił i podobno usunął wirusa - nie wiem co dokładnie zrobił.
Tydzień później komputer został wyłączony i po ponownym uruchomieniu pojawiał się czarny ekran i winlogon prosił o akceptację instalacji (ze sciezki c:/users/dawid/dokumenty/winlogon.exe). Z tego co wyczytałem, to najprawdopodobniej był to wirus i plik usunąłem. Teraz po włączeniu pojawia się tylko czarny ekran i otwiera folder moje dokumenty. Explorer.exe odpalam poprzez manager zadań=>uruchom.

Co został zrobione:
Wg google i wielu instrukcji zamieszczonych w necie system został przeskanowany programami antywirusowymi:
-Malwarebytes Anti-Malware, raporty:
Dostępne tylko dla zarejestrowanych użytkowników
Dostępne tylko dla zarejestrowanych użytkowników

-MS Security Essentials
znalazł problemy:
Rogue:Win32/FakeRean (4 krotnie)
PWS:Win32/Karagany.A
VirTool:Win32/Obfuscator.VC

-arcavirmicroscan
nic nie wykrył

Malwarebytes i arcavir miały rozwiązać ten problem, ale niestety tak się nie stało.

Plik explorer.exe istnieje i wpis w rejestrze nie jest uszkodzony. Sprawdzone wg: http://www.hotfix.pl/brak-ikon-na-pulpi ... --a104.htm

Tu moje koncepcje i wiedza się kończą i zaczynają logi :)

OTL:
Dostępne tylko dla zarejestrowanych użytkowników
Dostępne tylko dla zarejestrowanych użytkowników

DDS:
Dostępne tylko dla zarejestrowanych użytkowników
Dostępne tylko dla zarejestrowanych użytkowników

Mam nadzieję, że wszystko w miarę jasno opisałem, i że temat jest we właściwym dziale.
Za wszelką pomoc będę bardzo wdzięczny ;) <piwo>

Awatar użytkownika
djarta

Globalny Moderator
Posty: 5854
Rejestracja: 26 gru 2008, 17:15
Lokalizacja: Białystok
Kontaktowanie:

Po zalogowaniu moje dok. zamiast explorer DDS + OTL

Post10 lut 2012, 21:18

1. Uruchom OTL i w oknie Własne opcje skanowania/Skrypt wklej następujący tekst:

:OTL
O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found
O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found
O4 - HKU\S-1-5-21-304874434-1306992668-2770245847-1000..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found
O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.

:Files
C:\Users\dawid\AppData\Roaming\81732b53
C:\Users\dawid\AppData\Local\7f85ba18
C:\ProgramData\64dff5d0

:Commands
[emptyflash]
[emptytemp]

Kliknij w Wykonaj skrypt. Zatwierdź restart komputera. Raport z usuwania pokaż.

djtomekk

Użytkownik
Posty: 5
Rejestracja: 09 lut 2012, 14:33

Po zalogowaniu moje dok. zamiast explorer DDS + OTL

Post11 lut 2012, 16:34

@djarta Wielkie dzięki, przesyłam raport:
Dostępne tylko dla zarejestrowanych użytkowników

Awatar użytkownika
djarta

Globalny Moderator
Posty: 5854
Rejestracja: 26 gru 2008, 17:15
Lokalizacja: Białystok
Kontaktowanie:

Po zalogowaniu moje dok. zamiast explorer DDS + OTL

Post11 lut 2012, 17:06

Wklej nowy log OTL.


Awatar użytkownika
djarta

Globalny Moderator
Posty: 5854
Rejestracja: 26 gru 2008, 17:15
Lokalizacja: Białystok
Kontaktowanie:

Po zalogowaniu moje dok. zamiast explorer DDS + OTL

Post15 lut 2012, 20:39

1. Uruchom OTL i w oknie Własne opcje skanowania/Skrypt wklej następujący tekst:

:OTL
[2012/02/06 17:53:36 | 000,008,719 | ---- | M] () -- C:\Users\dawid\AppData\Roaming\81732b53
[2012/02/06 17:53:36 | 000,008,662 | ---- | M] () -- C:\Users\dawid\AppData\Local\7f85ba18
[2012/02/06 17:53:36 | 000,008,622 | ---- | M] () -- C:\ProgramData\64dff5d0
O20 - HKU\S-1-5-21-304874434-1306992668-2770245847-1001 Winlogon: Shell - ("C:\Users\dawid\winlogon.exe") - File not found

Klik w Wykonaj Skrypt. Po chwili wyskoczy notatnik - wklej mi jego zawartość.

ewciatom@o2.pl

Użytkownik
Posty: 1
Rejestracja: 23 lut 2012, 09:41

Po zalogowaniu moje dok. zamiast explorer DDS + OTL

Post23 lut 2012, 09:42

mam ten sam problem;/
robilam jak wczesniej radziles poprzednikowi ale nie wiem co dalej...
pomozesz?<prosi>

Awatar użytkownika
greh

Globalny Moderator
Posty: 2879
Rejestracja: 24 sty 2009, 17:34
Lokalizacja: Racibórz
Kontaktowanie:

Po zalogowaniu moje dok. zamiast explorer DDS + OTL

Post23 lut 2012, 12:28

ewciatom@o2.pl pisze:mam ten sam problem;/
robilam jak wczesniej radziles poprzednikowi ale nie wiem co dalej...


Nie wskazane jest stosowanie skryptów przeznaczonych dla kogoś innego.
Załóż nowy temat w dziale bezpieczeństwo, a następnie wykonaj to:


Czekamy.
Dostępne tylko dla zarejestrowanych użytkowników

Zignorowanie PW od moda powoduje chorobę, zwaną żółtaczką.
Ludzie! Piszcie po polsku. Jest różnica czy robisz komuś ŁASKĘ, czy LASKE.

djtomekk

Użytkownik
Posty: 5
Rejestracja: 09 lut 2012, 14:33

Po zalogowaniu moje dok. zamiast explorer DDS + OTL

Post13 mar 2012, 14:44

wykonany skrypt:

========== OTL ==========
C:\Users\dawid\AppData\Roaming\81732b53 moved successfully.
C:\Users\dawid\AppData\Local\7f85ba18 moved successfully.
C:\ProgramData\64dff5d0 moved successfully.
Registry value HKEY_USERS\S-1-5-21-304874434-1306992668-2770245847-1001\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:"C:\Users\dawid\winlogon.exe" deleted successfully.

OTL by OldTimer - Version 3.2.31.0 log created on 03132012_144147


jeszcze raz dzięki za pomoc i cierpliwość :)

Awatar użytkownika
djarta

Globalny Moderator
Posty: 5854
Rejestracja: 26 gru 2008, 17:15
Lokalizacja: Białystok
Kontaktowanie:

Po zalogowaniu moje dok. zamiast explorer DDS + OTL

Post13 mar 2012, 15:08

Usunięte.
W OTL wciśnij Sprzątanie.

djtomekk

Użytkownik
Posty: 5
Rejestracja: 09 lut 2012, 14:33

Po zalogowaniu moje dok. zamiast explorer DDS + OTL

Post21 mar 2012, 14:12

Zrobione. Wielkie, wielkie dzięki djarta! Laptop tańczy, śmiga, gra i buczy. Jesteś magikiem :D

PS: gdzie się tego wszystkiego nauczyłeś? Uczą tego na studiach, czy sam jakoś hobbystycznie się dokształcasz?

Jeszcze raz wielkie dzięki! SZACUN i <piwo> !

Awatar użytkownika
djarta

Globalny Moderator
Posty: 5854
Rejestracja: 26 gru 2008, 17:15
Lokalizacja: Białystok
Kontaktowanie:

Po zalogowaniu moje dok. zamiast explorer DDS + OTL

Post21 mar 2012, 15:02

Hobby. ;)
Mam 15 lat.
Zamykam.



  • Reklama

Wróć do „Bezpieczeństwo”



Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 2 gości