Potrzebna pomoc fachowca LOGI itp.

Wszystko co dotyczy bezpieczeństwa systemów oraz walki z malware, w szczególności analiza logów
doom0s

Użytkownik
Posty: 13
Rejestracja: 17 lis 2012, 16:47

Potrzebna pomoc fachowca LOGI itp.

Post27 lut 2013, 16:40

Tak jak w temacie. Już drugi raz jestem zmuszony poprosić kogoś(prawdopodobnie fachowca kominka, chociaż mogę zostać mile zaskoczony ;D) aby przeanalizował logi Otl/Extras TDSS oraz Autoruns. (Komputer siostry).

Komputer to:
Proc Amd Athlon 3200+
Geforce 8600GT z tego co pamiętam,
Okolice 3gb ramu ddr2.
Mobo to Asrock(kiedyś bardzo dobra płyta dla maniaków OC) Sprzętowo wszystko bardziej niż ok (dbam o niego).
Co najważniejsze. System Windows Xp Proffesional x86 legalny(niestety konto siostry ma dostęp do administratora)...

Więc szału nie ma a jest poważnie zasyfiony. Sam użytkowałem ten komputer wcześniej. Jednym z problemów jest na 100% złośliwe oprogramowanie które powoduję otwieranie się kart w przeglądarce którą jest google chrome. Filmiki na youtube i inne odtwarzacze internetowe mają tendencję do słabego ładowania się. Dla porównania sprawdzone na drugim komputerze jest wszystko ok. Ochrona antywirusowa komputera to tylko Avg(Spybot od niedawna bo ostatnio skanowałem). Wirusik czasami potrafi zacząć pisać i nie dać porozmawiać (sytuacja miała miejsce w oknie rozmowy gg wypisując spam " 5' " i tak w kółko. Przykład "5'5'5'5'5'5'5'" itd.

Autoruns:
Dostępne tylko dla zarejestrowanych użytkowników
Otl/Extras:
Dostępne tylko dla zarejestrowanych użytkowników
Dostępne tylko dla zarejestrowanych użytkowników
TDSSkiller:
Dostępne tylko dla zarejestrowanych użytkowników

Z góry muszę podziękować za pomoc(ostatnim razem użytkownik: kominekl bardzo mi pomógł).
Pozdrawiam,
doom0s.

-- 27 lut 2013, 17:40 --

Reopload na inny hosting ze względów bezpieczeństwa(jak kto woli):

TDSSkiller log:
Dostępne tylko dla zarejestrowanych użytkowników

OTL:
Dostępne tylko dla zarejestrowanych użytkowników

Extras:
Dostępne tylko dla zarejestrowanych użytkowników

@Edit: Pamięć to jednak 2,5gb ddr2 taktowane na 667 albo i niżej. Jakieś kingstony :P

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Potrzebna pomoc fachowca LOGI itp.

Post27 lut 2013, 21:19

"{45A66726-69BC-466B-A7A4-12FCBA4883D7}" = HiJackThis
"AVG" = AVG 2012
"SkanerOnline" = Skaner on-line mks_vir
"{B4092C6D-E886-4CB2-BA68-FE5A99D31DE7}_is1" = Spybot - Search & Destroy


Odinstaluj. AVG - deinstalacja z powodu słabości antywirusa i jego nieaktualnej wersji.

Logi.


Uruchom OTL -> w oknie Własne opcje skanowania/skrypt wklej:

:OTL

SRV - File not found [Auto | Stopped] -- C:\Program Files\Spybot -- (SDWSCService)
SRV - File not found [Auto | Running] -- C:\Program Files\Spybot -- (SDUpdateService)
SRV - File not found [Auto | Running] -- C:\Program Files\Spybot -- (SDScannerService)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\usbser_lowerflt.sys -- (upperdev)
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&src={referrer:source?}
IE - HKCU\..\SearchScopes,DefaultScope = {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}
IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&src=IE-SearchBox&FORM=IE8SRC
IE - HKCU\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&affID=112555&tt=3112_7&babsrc=SP_ss&mntrId=505682c500000000000000508d78fe51
IE - HKCU\..\SearchScopes\{911F0E01-12F5-485A-B041-84D0CE437654}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}
FF - HKLM\Software\MozillaPlugins\@real.com/nsJSRealPlayerPlugin;version=: File not found
FF - HKCU\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Documents and Settings\Paulina\Ustawienia lokalne\Dane aplikacji\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKCU\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Documents and Settings\Paulina\Ustawienia lokalne\Dane aplikacji\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
CHR - Extension: AVG Safe Search = C:\Documents and Settings\Paulina\Ustawienia lokalne\Dane aplikacji\Google\Chrome\User Data\Default\Extensions\jmfkcklnlgedgbglfkkgedjfmejoahla\12.0.0.2210_0\
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39} - No CLSID value found.
O4 - HKLM..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k File not found
O16 - DPF: {68282C51-9459-467B-95BF-3C0E89627E55} Dostępne tylko dla zarejestrowanych użytkowników (MksSkanerOnline Class)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} Dostępne tylko dla zarejestrowanych użytkowników (Reg Error: Value error.)
[2013-02-27 13:34:36 | 000,000,000 | ---D | C] -- C:\TDSSKiller_Quarantine
[2013-02-27 13:21:17 | 000,000,000 | ---D | C] -- C:\Program Files\Trend Micro
[2013-02-27 13:17:50 | 000,000,000 | ---D | C] -- C:\Program Files\SkanerOnline
[2013-02-19 13:50:23 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Dane aplikacji\Spybot - Search & Destroy
[2013-02-19 13:50:10 | 000,015,224 | ---- | C] (Safer Networking Limited) -- C:\WINDOWS\System32\sdnclean.exe
[2013-02-19 13:50:04 | 000,000,000 | ---D | C] -- C:\Program Files\Spybot - Search & Destroy 2
[2013-02-19 14:51:42 | 000,000,000 | ---D | C] -- C:\Program Files\Spybot - Search & Destroy
[2013-01-23 18:15:00 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Dane aplikacji\AVG January 2013 Campaign
[2013-01-24 09:11:37 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Dane aplikacji\AVG Security Toolbar
[2012-04-01 15:59:00 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Dane aplikacji\AVG2012
[2012-08-01 21:59:18 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Dane aplikacji\Temp
[2012-04-02 21:01:41 | 000,000,000 | -H-D | M] -- C:\Documents and Settings\All Users\Dane aplikacji\{A3A26C56-02C3-4F76-A033-12EE2FB52AE6}
[2012-04-01 15:49:33 | 000,000,000 | ---D | M] -- C:\Documents and Settings\Paulina\Dane aplikacji\AVG2012
[2013-02-19 13:51:58 | 000,000,000 | ---D | M] -- C:\Documents and Settings\Paulina\Dane aplikacji\Jiypos

:Files
C:\Documents and Settings\Paulina\Ustawienia lokalne\Dane aplikacji\Google\Update
C:\WINDOWS\tasks\*.*

:Reg
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\GloballyOpenPorts\List]
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]

:Commands
[clearallrestorepoints]
[emptytemp]


Klikasz Wykonaj skrypt. Dajesz log z usuwania. Następnie podaj log z ADWCleaner (z opcji Delete) -> Dostępne tylko dla zarejestrowanych użytkowników + nowe logi z OTL.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

doom0s

Użytkownik
Posty: 13
Rejestracja: 17 lis 2012, 16:47

Potrzebna pomoc fachowca LOGI itp.

Post27 lut 2013, 21:59

Log z OTL po czyszczeniu:
Dostępne tylko dla zarejestrowanych użytkowników

Nowy log z OTL(skan):
Dostępne tylko dla zarejestrowanych użytkowników
Extras z OTL:
--BRAK--
Log z ADWCleaner:
Dostępne tylko dla zarejestrowanych użytkowników

PS. Jaki antywirus do tego komputera, ponieważ odinstalowałem i Spybota(za duże obciążenie) i AVG bo słaby. Bo nie wiem jaki dać dla tak słabego serduszka. Komputer jest używany do wszystkiego nawet do gier typu Heroes V itp.

Pozdrawiam,
doom0s.

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Potrzebna pomoc fachowca LOGI itp.

Post28 lut 2013, 19:48

PS. Jaki antywirus do tego komputera, ponieważ odinstalowałem i Spybota(za duże obciążenie) i AVG bo słaby. Bo nie wiem jaki dać dla tak słabego serduszka. Komputer jest używany do wszystkiego nawet do gier typu Heroes V itp.


To na końcu - przypomnij się.

ADWCleaner.


Odinstaluj.

Logi.


Uruchom OTL -> w oknie Własne opcje skanowania/skrypt wklej:

:OTL

O4 - HKLM..\Run: [SDTray] "C:\Program Files\Spybot - Search & Destroy 2\SDTray.exe" File not found
O4 - HKCU..\Run: [Google Update] "C:\Documents and Settings\Paulina\Ustawienia lokalne\Dane aplikacji\Google\Update\GoogleUpdate.exe" /c File not found
O20 - Winlogon\Notify\SDWinLogon: DllName - (SDWinLogon.dll) - File not found
[2013-02-27 21:32:48 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Paulina\Dane aplikacji\TuneUp Software
[2013-02-27 13:21:17 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Paulina\Menu Start\Programy\HiJackThis
[2012-05-30 19:43:48 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Dane aplikacji\install_clap

:Files
C:\WINDOWS\tasks\*.*

:Commands
[clearallrestorepoints]
[emptytemp]


Klikasz Wykonaj skrypt. Dajesz log z usuwania. Następnie podaj log z Autoruns -> http://www.hotfix.pl/optymalizacja-auto ... s-a128.htm.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

doom0s

Użytkownik
Posty: 13
Rejestracja: 17 lis 2012, 16:47

Potrzebna pomoc fachowca LOGI itp.

Post03 mar 2013, 19:35

Log z usuwania:
Dostępne tylko dla zarejestrowanych użytkowników

Autoruns:
Dostępne tylko dla zarejestrowanych użytkowników

Przypominam się co do antywirusa i czekam na dalsze wskazówki.

Pozdrawiam,
doom0s.

-- 03 mar 2013, 20:35 --

Dodam tylko, że problem otwierania się kart nie ustąpił. Czekam na dalsze podpowiedzi.

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Potrzebna pomoc fachowca LOGI itp.

Post03 mar 2013, 19:45

Przypominam się co do antywirusa i czekam na dalsze wskazówki.


To na końcu.

Autoruns.


W Autoruns, w trybie awaryjnym, odznacz, a następnie usuń (co się będzie dało):

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Wszystko.


HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components

Wszystko.


HKCU\Software\Microsoft\Windows\CurrentVersion\Run

DAEMON Tools Lite
Xvid


HKCU\SOFTWARE\Microsoft\Internet Explorer\Desktop\Components

0


HKLM\Software\Classes\*\ShellEx\ContextMenuHandlers

SDECon32


HKLM\Software\Classes\Folder\ShellEx\ContextMenuHandlers

SDECon32


HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects

Wszystko.


HKLM\Software\Microsoft\Internet Explorer\Extensions

Windows Messenger


HKLM\System\CurrentControlSet\Services

CLHNServiceForPowerDVD
CyberLink PowerDVD 11.0 Monitor Service
CyberLink PowerDVD 11.0 Service
gusvc
JavaQuickStarterService
nvsvc
SkypeUpdate


HKLM\System\CurrentControlSet\Services

Wszystko z frazą -> File not Found.


HKLM\Software\Microsoft\Windows NT\CurrentVersion\Drivers32

msacm.l3codecp


HKCU\Control Panel\Desktop\Scrnsave.exe

C:\WINDOWS\system32\GPhotos.scr


Logi.


Następnie podajesz nowe logi z OTL.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

doom0s

Użytkownik
Posty: 13
Rejestracja: 17 lis 2012, 16:47

Potrzebna pomoc fachowca LOGI itp.

Post03 mar 2013, 21:38

Wszystko co napisałeś udało się usunąć z Autostartu.

Nowe logi OTL:
Dostępne tylko dla zarejestrowanych użytkowników

Log z otl podałem bez pominięcia znanych plików(żeby wyszło dokładniejsze).

Czekam na dalsze instrukcje.

@EDIT! Nadal wyskakują nowe karty pomocy google chrome. Nie wiem od czego to zależne, ale bardzo to dokucza. Nawet w pisaniu postów. Co chwile potrafi przerywać.

Pozdrawiam,
doom0s.

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Potrzebna pomoc fachowca LOGI itp.

Post04 mar 2013, 18:21

Logi.


Uruchom OTL -> w oknie Własne opcje skanowania/skrypt wklej:

:OTL

IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&FORM=IE8SRC
IE - HKCU\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&FORM=IE8SRC

:Files
C:\WINDOWS\tasks\*.*

:Commands
[clearallrestorepoints]
[emptytemp]


Klikasz Wykonaj skrypt. Dajesz log z usuwania. Następnie w OTL -> Sprzątanie.

"{26A24AE4-039D-4CA4-87B4-2F83216031FF}" = Java(TM) 6 Update 31


Odinstaluj, bo masz wersję:

"{26A24AE4-039D-4CA4-87B4-2F83217009FF}" = Java 7 Update 9


"Google Chrome" = Google Chrome


Odinstaluj Go za pomocą Revo Uninstaller w trybie zaawansowanym (usuń resztki, które tryb znajdzie) -> Dostępne tylko dla zarejestrowanych użytkowników, a następnie zainstaluj tą wersję -> Dostępne tylko dla zarejestrowanych użytkowników.

Kroki Finalizujące.


Przeczyść dysk i rejestr CCleaner`em -> Dostępne tylko dla zarejestrowanych użytkowników.
Wykonaj pełne skanowanie Malwarebytes`em Anti-Malware (nie gódź się na wersję testową) -> Dostępne tylko dla zarejestrowanych użytkowników, jeśli coś znajdzie usuń i daj raport.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.



  • Reklama

Wróć do „Bezpieczeństwo”



Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 11 gości