logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Analiza logów po usunięciu trojanów i backdoora na Windows XP Pro

D4n3 23 Sie 2009 12:06 1194 8
REKLAMA
  • #1 6923723
    D4n3
    Poziom 12  
    Posty: 57
    Pomógł: 1
    Witam.
    Proszę o pomoc w sprawdzeniu logów. Ostatnio za pomocą Aviry i SuperAntispyware pozbyłem się kilku trojanów i backdoor'a, mimo to wydajność systemu wzrosła o 25%. Komputer jest starym sprzętem z systemem XP pro bez żadnego service packa, ale na reszte okresu wakacyjnego jest bardzo potrzebny do pracy i nie mogę wykonać formatu, jednocześnie licząc że nie będzie to konieczne.
    Załączniki:
    • hj.txt (4.44 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • ComboFix.txt (6.15 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 6923853
    Kolobos
    Spec od komputerów
    Posty: 85164
    Pomógł: 17165
    Ocena: 10440
    > wydajność systemu wzrosła o 25%

    Chyba chciales napisac spadla?

    Odinstaluj aplikacje od neostrady i ustaw polaczenie recznie.

    Odinstaluj Yahoo Toolbar.

    W hjt usun:
    R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\NEOSTR~1\SEARCH~1.DLL
    R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
    O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

    Wylacz w msconfig, zakladka uruchamianie te programy:
    O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\Winampa.exe"
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
    O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
    O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

    Wypakuj z plyty instalacyjnej XP te pliki:
    c:\windows\system32\drivers\ip6fw.sys ... - brak elementu !!
    c:\windows\system32\mspmsnsv.dll ... - brak elementu !!
    c:\windows\system32\xmlprov.dll ... - brak elementu !!
    c:\windows\system32\wscntfy.exe ... - brak elementu !!
    Nastepnie zgraj tam gdzie masz podane.

    Dlaczego nie masz SP?
  • REKLAMA
  • #3 6924011
    D4n3
    Poziom 12  
    Posty: 57
    Pomógł: 1
    Kolobos napisał:
    > wydajność systemu wzrosła o 25%

    Chyba chciales napisac spadla?


    Wzrosła w porównaniu z stanem wydajności przed pojawieniem się trojanów, o to mi chodziło.

    Cytat:
    Wypakuj z plyty instalacyjnej XP te pliki:
    c:\windows\system32\drivers\ip6fw.sys ... - brak elementu !!
    c:\windows\system32\mspmsnsv.dll ... - brak elementu !!
    c:\windows\system32\xmlprov.dll ... - brak elementu !!
    c:\windows\system32\wscntfy.exe ... - brak elementu !!
    Nastepnie zgraj tam gdzie masz podane.


    Daj wskazówkę jak to zrobić, bo na płycie instalacyjnej nie mogę znaleźć żadnej paczki do rozpakowania, chyba że jest konkretnie jakaś opcja kreatora do tego, ale mimo wszystko byłbym wdzięczny za pomoc..

    Cytat:
    Dlaczego nie masz SP?

    Nie wiem jak zmieni się użycie pamięci wydajności, której nie mam za dużo. I nigdy nie myślałem, że jest to jakieś must-have na tak starym sprzęcie.
  • REKLAMA
  • #4 6924260
    Kolobos
    Spec od komputerów
    Posty: 85164
    Pomógł: 17165
    Ocena: 10440
    Ile masz ramu?

    Musisz uzyc polecenia expand i wypakowac podane pliki.
    Wpisujesz w oknie cmd:
    expand X:\i386\ip6fw.sy_ c:\windows\system32\drivers\ip6fw.sys
    tak samo z pozostalymi.
  • REKLAMA
  • #5 6924463
    D4n3
    Poziom 12  
    Posty: 57
    Pomógł: 1
    Kiedy próbuję wykonać polecenie expand itd. to wyskakuje mi informacja: nie można otworzyć pliku wejściowego.
    Windows mam oryginalny, oczywiście dysk X zmieniłem na stację dysków CD u mnie.

    Ram 256 MB, sdram.

    Teraz przypomniałem sobie, że ip6fw.sys mógł zostać usunięty przez program Superantispyware z powodu trojana. Na pewno był jakiś intruz pod tą nazwą.
  • #6 6924779
    Kolobos
    Spec od komputerów
    Posty: 85164
    Pomógł: 17165
    Ocena: 10440
    Masz pliki, ktore wymienilem na plycie? Zgraj je na dysk i dopiero wypakuj oczywiscie zmieniajac sciezke. Sprobuj tez uruchomic: sfc /scannow
  • #7 6928537
    D4n3
    Poziom 12  
    Posty: 57
    Pomógł: 1
    Plików, nie ma na płycie, szukałem ręcznie i za pomocą wyszukiwarki.
    Zrobiłem sfc /scannow i nie przywróciło wymienionych plików do systemu także.

    Można je w jakiś sposób dorwać np. na witrynie microsoft'u?

    Tak poza tym to system działa sprawnie i wydajność jest już w porządku.
  • #8 6929362
    Kolobos
    Spec od komputerów
    Posty: 85164
    Pomógł: 17165
    Ocena: 10440
    Mozna je zgrac z innego systemu ale musi byc rowniez bez SP.
    Lepiej dokup ramu i zainstaluj SP3.
  • #9 6929675
    D4n3
    Poziom 12  
    Posty: 57
    Pomógł: 1
    Będzie trudno, ale poszukam. Czy mogą to być pliki z xp home edition, kiedy ja mam xp pro?

Podsumowanie tematu

✨ Po usunięciu trojanów i backdoora za pomocą programów Avira i SuperAntispyware na systemie Windows XP Pro bez Service Packów, zauważono wzrost wydajności o około 25%. Komputer wyposażony jest w 256 MB pamięci RAM SDRAM. W trakcie analizy logów i napraw systemowych pojawił się problem z brakującym plikiem systemowym ip6fw.sys, który mógł zostać usunięty przez antywirusa jako potencjalne zagrożenie. Próby wypakowania pliku z oryginalnej płyty instalacyjnej Windows XP za pomocą polecenia expand zakończyły się niepowodzeniem, ponieważ plik nie był dostępny na nośniku. Użytkownik wykonał polecenie sfc /scannow, które nie przywróciło brakujących plików. Wskazano możliwość pozyskania plików z innego systemu Windows XP Pro bez Service Packów oraz zalecenie do zwiększenia pamięci RAM i instalacji Service Pack 3 w celu poprawy stabilności i wydajności systemu. Poradzono także usunięcie niepotrzebnych dodatków i programów uruchamianych przy starcie, takich jak Yahoo Toolbar czy aplikacje od Neostrady, aby zoptymalizować działanie systemu.
Wygenerowane przez model językowy.
REKLAMA