logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Jak usunąć niekasowalny wpis InProcServer32 i przyspieszyć komputer?

benbog 08 Cze 2010 23:21 7702 16
REKLAMA
  • #1 8170736
    benbog
    Poziom 23  
    Posty: 755
    Pomógł: 20
    Ocena: 59
    Witam.
    Mam komputer brata. Od pewnego czasu jego komputer uruchamia się ok. 5 minut, strasznie zwolnił działanie i ciągle coś "mieli" na dysku, a wyłącza się również długo. Oczyściłem rejestr kilkoma programami, uruchomiłem ComboFix i pomogło to tylko trochę. Program EasyCleaner nie może usunąć jednego wpisu. Kiedyś ze swoim komputerem miałem taki sam problem, strasznie zamulał i grzechotał bez przerwy na dysku i też nie można było usunąć InprocServer32, tyle że po prostu przywróciłem ghosta systemu sprzed miesiąca i było po kłopocie. Brat niestety nie robi ghosta, a odzyskiwanie systemu niczego nie zmieniło. Załączam log HijackThits, do tego opis sprzętu z Everest i log z ComboFix oraz wynik z EasyCleaner.
    Załączniki:
    • EasyCleaner.txt (256 Bajtów) Musisz być zalogowany, aby pobrać ten załącznik.
    • Everest.txt (288.34 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • hijackthis.txt (9.8 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • ComboFix.txt (22.55 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 8172298
    DriverMSG
    VIP Zasłużony dla elektroda
    Posty: 44094
    Pomógł: 3984
    Ocena: 4856
    Zasilacz - marka i moc?
    Sprawdź napięcia zasilacza miernikiem - +5V według Everest poza normą ATX.
    Wykonaj test dysku programem HDTune i pokaż nam wszystkie jego zakładki.
  • #3 8172760
    benbog
    Poziom 23  
    Posty: 755
    Pomógł: 20
    Ocena: 59
    Napięcia to 5,05 V i 12,11 V, zasilacz FEEL-300ATX.
    Pomiar dysku zrobiłem już wczoraj programem HDDScan, dysk był podłączony do mojego komputera. Wykonałem też test MHDD32, wyniki to:
    <3 ms - 846591
    <10 ms - 379097
    < 50 ms - 124
    Jeżeli to nie wystarczy, poszukam HDTune i zrobię test.
    Jak usunąć niekasowalny wpis InProcServer32 i przyspieszyć komputer? Jak usunąć niekasowalny wpis InProcServer32 i przyspieszyć komputer?
    Załączniki:
    • HDD Report i SMART.txt (1.83 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #5 8173513
    benbog
    Poziom 23  
    Posty: 755
    Pomógł: 20
    Ocena: 59
    Skanowanie Dr.Web nic nie wykazało.
    Wklejam fragment mbam log o znalezieniu zainfekowanych wpisów:

    Zainfekowanych kluczy rejestru:
    HKEY_CLASSES_ROOT\CLSID\{1e0de227-5ce4-4ea3-ab0c-8b03e1aa76bc} (Adware.MyWebSearch) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{a6573479-9075-4a65-98a6-19fd29cf7374} (Adware.MyWebSearch) -> No action taken.
    HKEY_CLASSES_ROOT\MIME\Database\Content Type\application/x-f3embed (Adware.MyWebSearch) -> No action taken.
    HKEY_CURRENT_USER\SOFTWARE\Fun Web Products (Adware.MyWebSearch) -> No action taken.

    Nadal wpis w rejestrze
    Software\Classes\CLSID\{1171A62F-05D2-11D1-83FC-00A0C9089C5A}\InprocServer32
    nie da się usunąć.
  • #6 8174005
    ordynat1
    Poziom 25  
    Posty: 394
    Pomógł: 109
    Ocena: 15
    Cytat:
    Software\Classes\CLSID\{1171A62F-05D2-11D1-83FC-00A0C9089C5A}\InprocServer32
    nie da się usunąć.

    To nieszkodliwy CLSID, związany z Macromed\Flash
    Sposób na jego usunięcie jest podany tu>http://forums.techarena.in/windows-xp-support/936506.htm

    Infekcja była, bo w logu ComboFixa widać jej resztki, m.in. fałszywe pliki Microsoftu.
    Wklej do Notatnika:
    File::
    c:\windows\system32\drivers\lbrtfdc.sys
    c:\windows\system32\drivers\i2omgmt.sys
    c:\windows\system32\drivers\changer.sys
    c:\windows\system32\config\systemprofile\Dane aplikacji\qvjsge.dat
    c:\lsass.exe
    
    

    >>Plik>>Zapisz jako... >>> CFScript
    Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe
    --------> Jak usunąć niekasowalny wpis InProcServer32 i przyspieszyć komputer?
    Ma się rozpocząć usuwanie. (i powstanie log).
    Daj ten log, który powstanie w trakcie usuwania.
    .
  • REKLAMA
  • #7 8174591
    benbog
    Poziom 23  
    Posty: 755
    Pomógł: 20
    Ocena: 59
    Dziękuję ordynat1, komputer znacznie się uspokoił, nadal jednak co ok. 5 sekund, coś się dzieje na dysku, chociaż w menedżerze zadań niewiele da się zauważyć, jedynie widać skaczące użycie procesora w momencie dźwięków z dysku. Jutro spróbuję usunąć ten wpis InprocServer32.
    Załączniki:
    • ComboFix.txt (24.4 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #8 8174727
    ordynat1
    Poziom 25  
    Posty: 394
    Pomógł: 109
    Ocena: 15
    Operacja udała się połowicznie, bo okazało się, że te fałszywe pliki Microsoftu mają swoje zapasowe kopie.
    Ściągnij -->Avenger.
    wklej do niego ten tekst:
    Files to delete:
    c:\windows\system32\dllcache\changer.sys
    c:\windows\system32\dllcache\lbrtfdc.sys
    c:\windows\system32\dllcache\i2omgmt.sys
    c:\windows\system32\drivers\changer.sys
    c:\windows\system32\drivers\i2omgmt.sys
    c:\windows\system32\drivers\lbrtfdc.sys
    
    

    Kliknij w "Execute" i zatwierdź restart komputera.
    Zrestartuj komputer.
    Daj Raport z Avengera z C:\avenger.txt.

    Cytat:
    [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
    Msnmsgr.exe REG_SZ c:\lsass.exe

    Sam klucz jest OK, ale jego wartości niezupełnie: u mnie nie ma Msnmsgr.exe, a c:\lsass.exe jest na pewno "złe".
    Najchętniej dałbym obie te wartości do usunięcia, ale poprzestaniemy na usunięciu tej najgorszej:
    Cytat:
    >>Start >>> Uruchom >>> wybierz (lub wpisz) REGEDIT>>OK>
    >rozwiń ten klucz,klikając na (+):
    >(+)HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa
    >w okienku po prawej zaznacz: Msnmsgr.exe>>prawoklik>>Modyfikuj>>w okienku, które wyskoczy zaznacz: c:\lsass.exe>>prawoklik>>usuń
    >zwiń ten klucz, klikając na (-).

    Daj nowy log.
    .
  • #9 8175871
    benbog
    Poziom 23  
    Posty: 755
    Pomógł: 20
    Ocena: 59
    Zrobione, logi w załączniku.

    Dopisuję w nocy:
    Coś ciągle się dzieje na dysku. Zauważyłem tworzenie się plików o nazwie MAR(kolejne liczby).tmp oraz MAR(kolejne litery).tmp, które tworzą się w folderze C:\Documents and Settings\NATALIA\Ustawienia lokalne\Temp. To przykładowa treść jednego z plików, MAR16.tmp:

    [Version]
    ;<FileName>=<Version> ; Version of the given merged file name with this one
    ThisFile=1 ; Version number of this file

    [Options]
    DeleteAfterMerge=1 ; Whether this file should be deleted after merging with the base file

    [.RedBoxTAPI]
    MergeFiles=*.rif ; Search Pattern for Merge files
    DebugFlags=0x00000000
    InitialDelay=0 ; Number of seconds to delay initialization
    PollInterval=5 ; Number of sec between TA polling of PlugIn
    InitsPerPoll=-1 ; Number of PlugIns to initialize at each Poll tick (-1 -> all)
    DebugFileName= ; Filename for Debug Output
    ResetDebugFile=1 ; 1 => delete file at startup

    ; Normally an upgrade will only add those sections that are not in
    ; the previous version of this file. However you can force certain
    ; sections to be replaced by listing them here.
    [Upgrade Section Overrides]
    ;<Index>=<Section Name>

    ; This is how individual fields in any section can be overridden
    ; Currently the only field that this should be done to is the Version
    ; field under the root (i.e., [.MarsTAPI]) so that the 'official' file
    ; always has the latest version marked
    [Upgrade Field Overrides]
    ;<Index>=<Section>,<Keyword>,<Data>
    1=Version,ThisFile,1 ; MUST TRACK [Version]:ThisFile=
    Załączniki:
    • logi.rar (3.68 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #10 8180178
    ordynat1
    Poziom 25  
    Posty: 394
    Pomógł: 109
    Ocena: 15
    Ściągnij >OTL >http://oldtimer.geekstogo.com/OTL.exe
    Uruchom OTL i w oknie Custom Scans/Fixes wklej to:
    Cytat:

    :OTL


    :Files
    C:\Documents and Settings\NATALIA\Ustawienia lokalne\Temp

    :Commands
    [emptytemp]


    Kliknij w Run Fix. Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.
    Następnie uruchom OTL ponownie, tym razem kliknij "Run Scan".
    Pokaż nowy log OTL.txt oraz raport z usuwania.
    .
  • REKLAMA
  • #11 8180938
    benbog
    Poziom 23  
    Posty: 755
    Pomógł: 20
    Ocena: 59
    Zrobiłem, załączam pliki. Nadal komputer bardzo długo włącza i wyłącza się.
    Załączniki:
    • OTL.rar (19.51 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #12 8181020
    ordynat1
    Poziom 25  
    Posty: 394
    Pomógł: 109
    Ocena: 15
    W folderze C:\WINDOWS\System32\dllcache masz dużo plików, które na pewno nie są plikami Systemowymi. Wyglądają na niegroźne, więc je zostawiam w spokoju.
    Usuniemy tylko to:
    Uruchom OTL i w oknie Custom Scans/Fixes wklej to:
    Cytat:

    :OTL


    :Files
    C:\WINDOWS\clofghls.dll

    :Commands
    [emptytemp]


    Kliknij w Run Fix. Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.
    Następnie uruchom OTL ponownie, tym razem kliknij "Run Scan".
    Pokaż nowy log OTL.txt oraz raport z usuwania.

    Jak widać w raporcie z usuwania, w folderze C:\Documents and Settings\NATALIA\Ustawienia lokalne\temp nie było ani jednego obiektu, o których pisałeś.

    .
  • #13 8181772
    benbog
    Poziom 23  
    Posty: 755
    Pomógł: 20
    Ocena: 59
    Przesyłam kolejne logi. Niestety, wczoraj i dzisiaj, po działaniu OTL, komputer wcale się nie wyłączył, po 15 minutach musiałem go resetowac (właśnie dodatkowo okazuje się, że nie mogę pisac litery "ci", bo wyskakuje Panel Catalyst Control Center - a tego dotąd nie było).

    Co do plików w folderze C:\Documents and Settings\NATALIA\Ustawienia lokalne\temp, które mają nazwy np. MAR5.tmp, to dzisiaj, po włączeniu komputera, one były, 5 sztuk. Na moich oczach stworzyły się dwa następne, bodaj MAR9 i MARA. Po działaniu OTL, zostały dwa pliki MAR5 i MAR6, a w czasie pisania tego postu, powstały następne MAR3 i MAR4.

    Dodaję:
    - Znalazłem uruchomiony skrót klawiszowy, "ć" już mogę pisać
    - Pliki MAR dają się normalnie kasować
    Załączniki:
    • OTL2.rar (12.67 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #14 8181863
    ordynat1
    Poziom 25  
    Posty: 394
    Pomógł: 109
    Ocena: 15
    Ja nie widzę w logu nic podejrzanego.
    W necie znalazłem 813 stron z tym "MAR5.tmp". Zawsze to było usuwane, ale nigdzie nie znalazłem odpowiedzi, co powoduje ich powstawanie.
    Sprawdź któryś z tych plików na --> JOTTI/ albo na VIRUSTOTAL albo na VIRSCAN

    Na jednym z tych plików zrób >prawoklik>>Otwórz za pomocą,>wybierz:Notatnik>podaj tu treść.
    .
  • #15 8182158
    benbog
    Poziom 23  
    Posty: 755
    Pomógł: 20
    Ocena: 59
    Też szukałem przyczyny powstawania tych plików i nie znalazłem. One ciągle powstają, jakiś proces je tworzy, bo słychać łagodne grzechotanie dysku. Mimo skasowania plików tmp, już mam je znowu, są MAR3 do 6 i cały czas dysk od czasu do czasu pomrukuje. Nadal system długo się uruchamia, ok. 7 minut, ostatnie wyłączenie (z napisem o wyłączaniu komputera) trwało18 minut.

    Dodam, że foldery i programy otwierają się bardzo wolno, mniej-więcej jak na moim starszym komputerze z procesorem 1,2 GHz, a tutaj jest 3,06 GHz.
    Załączniki:
    • Virscan.rar (1.99 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #16 8182214
    ordynat1
    Poziom 25  
    Posty: 394
    Pomógł: 109
    Ocena: 15
    No to przynajmniej wiemy, że pliki nie są szkodliwe.
    Natomiast z treści pliku można wywnioskować, że tworzy je ... drukarka.
    A ściślej: drukarka laserowa HP.
    Będzie bardzo dziwnie, jeśli okaże się, że nie masz takiej drukarki.
    .Ale jeśli masz, to zapomnij o tych plikach, tym bardziej, że nie są szkodliwe.
    .
  • #17 8182313
    benbog
    Poziom 23  
    Posty: 755
    Pomógł: 20
    Ocena: 59
    Rano rozmawiałem z bratem (to jego komputer, a ściślej, główną użytkowniczką jest córka Natalia, co widać w logach) i mówił, że zaczął instalować tę drukarkę, ale czegoś nie wiedział i nie dokończył instalacji. Drukarki oczywiście nie mam, jest to Deskjet D1500 atramentowa. Poza tym przyznał, że nie wiedzieli z córką, iż należy wyinstalować programy i po prostu kasowali foldery z programami.

    Same pliki to pół biedy, gorzej że powstają wskutek nieznanego procesu, który zmusza dysk do ciągłego działania. Najbardziej mnie martwi znaczne spowolnienie komputera.

    18.06.2010 r.:
    Sprawdziłem dysk dwoma programami, zrobiłem testy pamięci i procesora, nie ma błędów. Zainstalowałem najnowsze sterowniki. Wyinstalowałem drukarkę, czyściłem rejestry paroma programami, ale komputer muli coraz bardziej. Dziękuję kolegom za pomoc, niestety nie udało się.

Podsumowanie tematu

✨ Użytkownik zgłasza problem z komputerem, który uruchamia się przez około 5 minut, ma spowolnione działanie oraz długie czasy wyłączania. Po oczyszczeniu rejestru i użyciu programów takich jak ComboFix i EasyCleaner, nie udało się usunąć wpisu InprocServer32. W trakcie dyskusji zasugerowano wykonanie testów zasilacza, dysku twardego oraz skanowanie w poszukiwaniu złośliwego oprogramowania. Wskazano na obecność wpisów związanych z adware MyWebSearch oraz na problemy z plikami tymczasowymi (MAR*.tmp), które mogą być generowane przez niekompletną instalację drukarki. Użytkownik próbował różnych metod, w tym usunięcia podejrzanych plików i reinstalacji sterowników, ale komputer nadal działał wolno.
Wygenerowane przez model językowy.
REKLAMA