logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Analiza logów HijackThis, Malwarebytes, ComboFix - komputer wolno działa

sylwektoja 02 Lis 2009 17:35 985 3
REKLAMA
  • #1 7206444
    sylwektoja
    Poziom 11  
    Posty: 49
    Ocena: 1
    Nie mozna uruchomić trybu awaryjnego, edytora rejestru, menadżera zadań;
    w ogóle chwilami komputer strasznie "muli".

    Kolejno przeskanowałem i załączam logi z:
    - hijackthis (hijackthis.log)
    - malwarebytes (mbam-log-2009-11-02 (16-59-46).txt)
    - combofix (ComboFix.txt).
    Załączniki:
    • ComboFix.txt (34.55 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • mbam-log-2009-11-02 (16-59-46).txt (1.76 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • hijackthis.txt (5.27 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 7206509
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Usunales to co wykryl mbam?
    Czy wirus Sality, ktory infekuje pliki exe zostal juz usuniety?
    Zrob pelny skan przy pomocy Dr.Web CureIt.

    Dlaczego uzywasz starej wersji combofix? Pobierz najnowsza i uzyj CFScript.txt:

    Folder::
    C:\RECYCLER(2)

    File::
    c:\docume~1\SYLWES~1\USTAWI~1\Temp\snonqf.exe
    c:\docume~1\SYLWES~1\USTAWI~1\Temp\winkkymog.exe
    c:\docume~1\SYLWES~1\USTAWI~1\Temp\winvwovg.exe
    c:\windows\system32\ccjcd.dll
    c:\windows\system32\drivers\eys290nt.sys

    NetSvcs::
    bgzew
    knsvmtg
    abp470n5
    EYS290NT

    Registry::
    [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\##Ta10201#c$]
    [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\##TEU4071#c$]
    [-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\knsvmtg]
    [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
    "8156:TCP"=-
    [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
    "c:\\DOCUME~1\\SYLWES~1\\USTAWI~1\\Temp\\snonqf.exe"=-
    "c:\\DOCUME~1\\SYLWES~1\\USTAWI~1\\Temp\\winkkymog.exe"=-
    [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]
    "DisableTaskMgr"=-
    "DisableRegistryTools"=-

    Po uzyciu daj log, ktory sie utworzy + log z Dr.Web CureIt.
    Zamknij tez porty przy pomocy wwdc.exe, zainstaluj Panda USB Vaccine.
  • REKLAMA
  • #3 7207347
    sylwektoja
    Poziom 11  
    Posty: 49
    Ocena: 1
    na razie tylko kolejny log z combofix, bo dr.Web nie chce się pobrać.
    Poza tym tego co wykrył mbam nie chce on usunąć (pisze że niby usuwa, ale po restarcie systemu okazuje się że nic nie usunął).
    A tymi plikiem "Włączenie TASK i REG.reg" nic się nie da naprawić bo pisze że edycja rejestru jest wyłączona
    Załączniki:
    • log.txt (17.68 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #4 7207437
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Sciagnij na innym komputerze Dr.Web CureIt w wersji livecd, nagraj plyte i przeskanuj przy jej pomocy caly dysk. Po przeskanowaniu i usunieciu infekcji uzyj jeszcze raz CFScript.txt, ktory podalem wczesniej oraz usun wszystko z katalogu temp.
REKLAMA