Elektroda.pl
Elektroda.pl
X
Proszę, dodaj wyjątek www.elektroda.pl do Adblock.
Dzięki temu, że oglądasz reklamy, wspierasz portal i użytkowników.

Proszę o przeanalizowanie logów z HiJackThis i OTL.

hm? 05 Sty 2011 18:01 1388 11
  • #1 05 Sty 2011 18:01
    hm?
    Poziom 9  

    Witam,

    Niedawno (1-2 tydzień przed świętami) miałem formatowanie dysku. Niestety całkowicie zapomniałem o pewnym folderze z ważnymi plikami i przepadł. Pogrzebałem po necie i znalazłem parę programów do odzysku utraconych plików. Niestety nie odzyskałem tych plików na których mi zależało najbardziej a ponad 1 GB innych śmieci typu zdjęcia, emotikony z gg itd. były zarażone jakimiś trojanami etc. i mój NOD wykrył te rzeczy (jak się domyślacie była tego MASA), niestety dziś włączył mi się proces ekrn.exe co znając życie nie oznacza nic dobrego (przynajmniej w przypadku mojego PCeta). Oczywiście usunąłem wszystkie śmieci, które udało się "odzyskać", zeskanowałem cały dysk (wszystkie partycje) NODem i Malwarebytes' Anti-Malware na (nie)szczęście nic nie wykryły, jednak proces ekrn.exe dalej muli mi PCeta (zazwyczaj przeglądarkę) i wkurwia mnie nieziemsko.
    Posiadam WindowsaXP SP2, ESET NOD32 4.2.64.12, Malwarebytes' Anti-Malware 1.50.1.1100 (jeżeli to za mało proszę o wskazówkę co jeszcze powinienem dopisać).

    Logi z HiJackThis:

    Z racji tego, że program OTL po skanowaniu zapisał dwa pliki tekstowe (i kompletnie nie wiem który mam wrzucić na forum) w notatniku z czego jeden na prawdę długi to dodam je jako załacznik (.rar). Na wszelki wypadek proszę zeskanować przed rozpakowaniem.

    0 11
  • #2 05 Sty 2011 18:44
    Acorus 20
    Spec od komputerów

    Uruchom OTL i w okno (Własne opcje skanowania/Script)wklej:

    Cytat:
    :OTL

    O4 - Startup: C:\Documents and Settings\Kuba\Menu Start\Programy\Autostart\BD71E1.lnk = C:\WINDOWS\System32\E876E6\BD71E1.EXE File not found
    O4 - Startup: C:\Documents and Settings\Kuba\Menu Start\Programy\Autostart\Shrink Pic.lnk = D:\Shrink Pic\shrink_pic.exe File not found

    :Commands
    [emptytemp]


    Kliknij w Wykonaj Skrypt.Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcieNastępnie uruchom OTL ponownie, tym razem kliknij (Skanuj).
    Pokaż nowy log OTL.txt oraz raport z usuwania.

    0
  • #3 05 Sty 2011 18:52
    Adzi31
    Poziom 22  

    Witam!
    ekrn.exe to jest proces NOD'a. Na czas sprzątania poprawnie odinstaluj go.

    1.
    W OTL w pole własne opcje skanowania wklej:

    Cytat:

    :OTL
    O4 - Startup: C:\Documents and Settings\Kuba\Menu Start\Programy\Autostart\BD71E1.lnk = C:\WINDOWS\System32\E876E6\BD71E1.EXE File not found
    O4 - Startup: C:\Documents and Settings\Kuba\Menu Start\Programy\Autostart\Shrink Pic.lnk = D:\Shrink Pic\shrink_pic.exe File not found
    O9 - Extra Button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - D:\PartyPoker\PartyPoker\RunApp.exe ()
    O9 - Extra 'Tools' menuitem : PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - D:\PartyPoker\PartyPoker\RunApp.exe ()
    :Commands
    [emptyflash]
    [emptytemp]


    Kliknij przycisk "Wykonaj skrypt", zatwierdź restart komputera. Zapisz i załącz wynikowy log z usuwania, który się wyświetli po uruchomieniu.


    2. Stan aktualizacji systemu można śmiało uznać za krytyczny. Żaden antywirus nie zapewni CI ochrony na tak dziurawym systemie.
    Montuj kolejno:
    Service Pack 3
    Internet Explorer 8
    java
    Adobe Reader X

    3. Jak pisałem wcześniej ekrn.exe to jest proces NOD'a. Jeżeli jest licencjonowany to polecam go ponownie zainstalować. Jeżeli nie, polecam AVG lub Avasta!

    4.
    Pełne skanowanie programem
    Dr. Web Cureit! ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe

    5. Jak wykonasz wszystkie punkty zgłoś się z nowymi logami OTL.

    Pozdrawiam!

    0
  • #4 05 Sty 2011 19:43
    hm?
    Poziom 9  

    A więc tak:

    dla kolegi Acorus 20:

    Raport:

    Code:
    All processes killed
    
    ========== OTL ==========
    File move failed. C:\Documents and Settings\Kuba\Menu Start\Programy\Autostart\BD71E1.lnk scheduled to be moved on reboot.
    File move failed. C:\Documents and Settings\Kuba\Menu Start\Programy\Autostart\Shrink Pic.lnk scheduled to be moved on reboot.
    ========== COMMANDS ==========
     
    [EMPTYTEMP]
     
    User: All Users
     
    User: Default User
    ->Temp folder emptied: 0 bytes
    ->Temporary Internet Files folder emptied: 0 bytes
     
    User: Kuba
    ->Temp folder emptied: 787 bytes
    ->Temporary Internet Files folder emptied: 33170 bytes
    ->FireFox cache emptied: 16360983 bytes
    ->Flash cache emptied: 0 bytes
     
    User: LocalService
    ->Temp folder emptied: 0 bytes
    ->Temporary Internet Files folder emptied: 33170 bytes
     
    User: NetworkService
    ->Temp folder emptied: 0 bytes
    ->Temporary Internet Files folder emptied: 0 bytes
     
    %systemdrive% .tmp files removed: 0 bytes
    %systemroot% .tmp files removed: 0 bytes
    %systemroot%\System32 .tmp files removed: 0 bytes
    %systemroot%\System32\dllcache .tmp files removed: 0 bytes
    %systemroot%\System32\drivers .tmp files removed: 0 bytes
    Windows Temp folder emptied: 0 bytes
    RecycleBin emptied: 0 bytes
     
    Total Files Cleaned = 16,00 mb
     
     
    OTL by OldTimer - Version 3.2.20.1 log created on 01052011_190118

    Files\Folders moved on Reboot...
    File\Folder C:\Documents and Settings\Kuba\Menu Start\Programy\Autostart\BD71E1.lnk not found!
    File\Folder C:\Documents and Settings\Kuba\Menu Start\Programy\Autostart\Shrink Pic.lnk not found!

    Registry entries deleted on Reboot...


    Dla kolegi Adzi31:

    Code:
    All processes killed
    
    Error: Unable to interpret <O9 - Extra Button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - D:\PartyPoker\PartyPoker\RunApp.exe ()> in the current context!
    Error: Unable to interpret <O9 - Extra 'Tools' menuitem : PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - D:\PartyPoker\PartyPoker\RunApp.exe ()> in the current context!
    ========== COMMANDS ==========
     
    [EMPTYFLASH]
     
    User: All Users
     
    User: Default User
     
    User: Kuba
    ->Flash cache emptied: 0 bytes
     
    User: LocalService
     




    User: NetworkService
     
    Total Flash Files Cleaned = 0,00 mb
     
     
    [EMPTYTEMP]
     
    User: All Users
     
    User: Default User
    ->Temp folder emptied: 0 bytes
    ->Temporary Internet Files folder emptied: 0 bytes
     
    User: Kuba
    ->Temp folder emptied: 787 bytes
    ->Temporary Internet Files folder emptied: 33170 bytes
    ->FireFox cache emptied: 16475207 bytes
    ->Flash cache emptied: 0 bytes
     
    User: LocalService
    ->Temp folder emptied: 0 bytes
    ->Temporary Internet Files folder emptied: 33170 bytes
     
    User: NetworkService
    ->Temp folder emptied: 0 bytes
    ->Temporary Internet Files folder emptied: 0 bytes
     
    %systemdrive% .tmp files removed: 0 bytes
    %systemroot% .tmp files removed: 0 bytes
    %systemroot%\System32 .tmp files removed: 0 bytes
    %systemroot%\System32\dllcache .tmp files removed: 0 bytes
    %systemroot%\System32\drivers .tmp files removed: 0 bytes
    Windows Temp folder emptied: 0 bytes
    RecycleBin emptied: 0 bytes
     
    Total Files Cleaned = 16,00 mb
     
     
    OTL by OldTimer - Version 3.2.20.1 log created on 01052011_191055

    Files\Folders moved on Reboot...

    Registry entries deleted on Reboot...


    I tu muszę się przyznać, że usunąłem te same źródła co podał kolega Acorus 20 z obawy, że mogłoby to wpłynąć na wyniki. Nie znam się na tym, po prostu tak pomyślałem... Jeżeli źle postąpiłem to zrobię ponownie tak jak trzeba.

    Co do pkt. 2 kolegi Adzi31 to tak jak pisałem w moim pierwszym poście - miałem formata niedawno i po prostu jeszcze nie zdążyłem zaktualizować podanych programów. A co do SP3 to mam pytanie. Czym dokładnie różni się SP3 od SP2. Bo jeżeli mają mi się zainstalować jakieś pierdoły to ja dziękuję. Co do pkt. 4 to wykonałem to skanowanie podczas czekania na Wasze odpowiedzi i nic nie wykrył. Liczę na dalsze instrukcje.

    PS. Mam nadzieję, że wszystko zrobiłem jak należy i coś z tego wywnioskujecie.

    0
    Załączniki:
  • Pomocny post
    #5 05 Sty 2011 19:53
    Adzi31
    Poziom 22  

    Service pack 3 poprawia krytyczne błędy, backdoory, usprawnia pracę systemu, rozwiązuje niektóre konflikty sprzętowe i softwarowe. I przede wszystkim zapewnia o wiele większe bezpieczeństwo.

    Tak samo Internet Explorer 8 powinien być zainstalowany, bez względu, czy w ogóle go włączysz. Jest ważnym komponentem systemowym z którego korzysta system operacyjny, bez Twojej ingerencji.

    Wszystkie poprawki i aktualizacje poprawiają komfort pracy i zwiększają bezpieczeństwo. Co ma kluczowe znaczenie dla użytkownika, bo przecież nie chciałbyś stać się ofiarą jakiegoś szkodliwego oprogramowania.

    Log wygląda dobrze. W OTL użyj opcji sprzątanie.

    0
  • Pomocny post
    #6 05 Sty 2011 19:57
    Acorus 20
    Spec od komputerów

    W porządku.W OTL użyj opcji Sprzątanie.Aktualizacje obowiązkowe.Service Pack 3 to w tej chwili konieczość.

    0
  • #7 05 Sty 2011 20:01
    hm?
    Poziom 9  

    A jeszcze mam pytanie. Dałem to Sprzątanie w OTLu i kazało mi zresetować PCeta, zrobiłem to, po czym nic się nie włączyło po wejściu do Windowsa. Tak miało być ?

    0
  • #8 05 Sty 2011 20:08
    Adzi31
    Poziom 22  

    Tak. Sprzątanie w OTL usuwa go i czyści jego kwarantannę. Czyli odinstalowuje go.
    Pozdrawiam!

    0
  • #9 05 Sty 2011 20:08
    Acorus 20
    Spec od komputerów

    Komenda Sprzątanie usuwa OTL-a i jego kwarantannę.

    0
  • #12 09 Sty 2011 18:25
    Acorus 20
    Spec od komputerów

    Co masz jeszcze do zrobienia? To wszystko.

    0