logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Prośba o sprawdzenie logów systemowych - podejrzenie malware

szast 15 Cze 2017 11:33 1188 28
REKLAMA
  • #1 16530957
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Proszę o sprawdzenie logów.
    Załączniki:
    • FRST.txt (33.66 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • AdwCleaner[S0].txt (9.35 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • AdwCleaner[C0].txt (10.06 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (74.62 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • Pomocny post
    #2 16531011
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Wykonaj Fixlist.txt dla FRST:
    Task: {03654A12-C76F-47B0-83A2-B2F57DA362C8} - System32\Tasks\{360DB950-FC05-432A-8D0C-3EE538105645} => pcalua.exe -a C:\Windows\system32\pcwrun.exe -c C:\eLearn\eLearn.exe
    Task: {9EBDA4A4-B436-42CD-9124-ACE7981C935C} - System32\Tasks\Opera scheduled Autoupdate 1494568472 => C:\Program Files\Opera\launcher.exe [2017-05-31] (Opera Software)
    Task: {AD92553C-7A31-4422-A385-08A2A8032B19} - System32\Tasks\{27E706D1-52AA-47E0-B886-8594691D71C1} => pcalua.exe -a J:\setup.exe -d J:\
    HKU\S-1-5-21-3115364357-4284120714-2028101812-1001\...\Policies\Explorer: []
    HKU\S-1-5-21-3115364357-4284120714-2028101812-1001\...\MountPoints2: {7b8cd59d-057c-11e7-ad58-d85d4c824f41} - J:\SETUP.EXE
    HKU\S-1-5-21-3115364357-4284120714-2028101812-1001\...\MountPoints2: {eebddd0b-48c7-11e5-9727-d85d4c824f41} - J:\Start.exe
    GroupPolicy: Ograniczenia <======= UWAGA
    GroupPolicy\User: Ograniczenia <======= UWAGA
    FF Keyword.URL: Mozilla\Firefox\Profiles\rsn326fn.default -> hxxp://go.mail.ru/distib/ep/?product_id=%7B7D662187-1473-453A-8D57-96DDFCADB7D0%7D&gp=811014
    CHR NewTab: Default -> "active" : true
    CHR DefaultSearchURL: Default -> hxxp://go.mail.ru/distib/ep/?q={searchTerms}&product_id=%7B4CC9B498-F4BC-46BC-B748-B7121AD7E77E%7D&gp=811014
    CHR DefaultSearchKeyword: Default -> mail.ru
    CHR DefaultSuggestURL: Default -> hxxp://suggests.go.mail.ru/ff3?q={searchTerms}
    CHR HKU\S-1-5-21-3115364357-4284120714-2028101812-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [lmjegmlicamnimmfhcmpkclmigmmcbeh] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [eofcbnmajmjmplflapaojjnihcjkigck] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [gomekmidlodglbbmalcneegieacbdmki] - hxxps://clients2.google.com/service/update2/crx
    2017-06-15 11:17 - 2017-06-15 11:22 - 00000000 ____D C:\AdwCleaner
    2015-07-16 15:53 - 2015-07-16 15:53 - 53205728 _____ () C:\Users\Jarek\AppData\Roaming\chport.exe
    2015-07-13 19:35 - 2015-07-29 19:52 - 0000001 _____ () C:\Users\Jarek\AppData\Roaming\update.dat
    EmptyTemp:

    Po wykonaniu zamiesc nowe logi z FRST, ze skanowania.
  • #3 16531274
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Po naprawie i restarcie systemu taki oto komunikat:
    Fatal error

    INTERNAL ERROR: cannot create temporary directory!

    Logi
    Załączniki:
    • FRST_15-06-2017 13.57.55.txt (25.85 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition_15-06-2017 13.57.55.txt (70.63 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Fixlog.txt (6.35 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • Pomocny post
    #4 16531685
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    > Fatal error

    Jaki program wyswietlil ten blad? Czy po ponownym uruchomieniu wyswietla sie nadal?
  • #5 16531735
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Jaki to program zgłasza to nie wiem.
    Po ponownym restarcie też się pojawił.
    Prośba o sprawdzenie logów systemowych - podejrzenie malware
  • Pomocny post
    #6 16531804
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Uzyj Process Explorer ze strony MS, w programie przeciagnij ikone celownika na to okno i podaj jaki program to wyswietla.
  • REKLAMA
  • #7 16531823
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Prośba o sprawdzenie logów systemowych - podejrzenie malware
  • #8 16531829
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Komunikat wyswietla Vivid WorkshopData ATI. Mozesz sprobowac przeinstalowac ten program, ewntualnie wylaczyc w services.msc usluge: WorkshopDBService.
  • #9 16531851
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Gdy wyłączę proces w services.msc program nie odpowiada, czyli muszę go przeinstalować.

    Dodano po 58 [minuty]:

    Odinstalowałem program. Zrobiłem restart i dalej wyskakuje Fatal Error.
    Prośba o sprawdzenie logów systemowych - podejrzenie malware
  • REKLAMA
  • #10 16532102
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Nadal ten sam proces wyswietla ten komunikat?

    Zamiesc nowy log z FRST, wystarczy sam frst.txt.
  • #11 16532127
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Nowy log FRST
    Załączniki:
    • FRST.txt (26.07 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #13 16532174
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Sory ale z angielskim u mnie słabiutko.
  • #14 16532189
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Prawy klik na Moj Komputer -> Wlasciwosci -> Zaawansowane ustawienia systemu -> Zmienne srodowiskowe -> TEMP i TMP maja byc ustawione na: %USERPROFILE%\AppData\Local\Temp
  • #15 16532219
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Po zmianie temp i restarcie systemu
    Prośba o sprawdzenie logów systemowych - podejrzenie malware
  • #16 16532227
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Ktory proces teraz wyswietla ten komunikat?
  • #17 16532236
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Wychodzi że googledrivesync.
  • #18 16532242
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Wykonaj Fixlist:
    HKU\S-1-5-21-3115364357-4284120714-2028101812-1001\...\Run: [GoogleDriveSync] => C:\Program Files (x86)\Google\Drive\googledrivesync.exe [23819304 2017-03-21] (Google)

    Mozesz tez przeinstalowac sam program https://tools.google.com/dlpage/drive

    Z tego co widze, to wczesniej tez googledrivesync.exe wyswietlal ten komunikat, a ten drugi program tylko startowal.
  • #19 16532298
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Po Fixlist i restarcie komunikatu brak. Hura.
    Wychodzi na to że chyba niepotrzebnie odinstalowałem Vivid WorkshopData ATI ?
    Przeinstalować program
    https://tools.google.com/dlpage/drive ? Czy już nie potrzeba?
  • #20 16532311
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    > Wychodzi na to że chyba niepotrzebnie odinstalowałem Vivid WorkshopData ATI ?

    Tak, mozesz zainstalowac go ponownie.

    > Przeinstalować program

    Jezeli uzywasz Google Drive to tak.
  • #21 16532320
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Jesteś WIELKI!!!!
    DZIĘKI
    Mogę zamknąć temat?
  • #22 16532336
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Na to wyglada.
  • #23 16532341
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Właśnie zacząłem instalować googledrivesync i w trakcie komunikat się znowu pojawił.

    Dodano po 5 [minuty]:

    Zamknąłem komunikat, dokończyłem instalować i restart kompa. Komunikatu brak.
  • #24 16532355
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Przed ponowna instalacja, sprobuj usunac katalog:
    C:\Users\Jarek\AppData\Local\Google\Drive\
  • #25 16533384
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Problem rozwiązany. Temat zamykam.

    Dodano po 4 [minuty]:

    Kolobos napisał:
    Przed ponowna instalacja, sprobuj usunac katalog:
    C:\Users\Jarek\AppData\Local\Google\Drive\

    Po tym zabiegu bez zmian, czyli w trakcie instalacji googlesyncdrive wyskakuje komunikat. Trzeba go zamknąć dopiero można dokończyć instalację.

    Dodano po 16 [godziny] 18 [minuty]:

    Dzisiaj musiałem przywrócić system. Działy się dziwne rzeczy. Po przywróceniu systemu "dziwne rzeczy" zniknęły ale pojawiły się znowu "ruskie śmieci". Dzisiaj jednakże od razu zastosowałem AdwCleaner nie tak jak wczoraj najpierw odinstalowałem te śmieci za pomocą Revouninstalera, a potem dopiero AdwCleaner.
    W związku z tym proszę o ponowne sprawdzenie logów.
    P.S. googlesyncdrive działa bez problemu nie wyświetlają się żadne Fatal Error.
    Załączniki:
    • FRST.txt (34.63 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • AdwCleaner[S0].txt (9.13 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • AdwCleaner[C0].txt (10.8 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (74.51 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #26 16533402
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Zmien domyslna przegladarke na IE, FF czy co tam chcesz.

    Fixlist.txt dla FRST:
    Task: {03654A12-C76F-47B0-83A2-B2F57DA362C8} - System32\Tasks\{360DB950-FC05-432A-8D0C-3EE538105645} => pcalua.exe -a C:\Windows\system32\pcwrun.exe -c C:\eLearn\eLearn.exe
    Task: {9EBDA4A4-B436-42CD-9124-ACE7981C935C} - System32\Tasks\Opera scheduled Autoupdate 1494568472 => C:\Program Files\Opera\launcher.exe [2017-05-31] (Opera Software)
    Task: {AD92553C-7A31-4422-A385-08A2A8032B19} - System32\Tasks\{27E706D1-52AA-47E0-B886-8594691D71C1} => pcalua.exe -a J:\setup.exe -d J:\
    HKU\S-1-5-21-3115364357-4284120714-2028101812-1001\...\Run: [KometaAutoLaunch_23CFC82489A06EDAA87AED941AA24ECB] => "C:\Users\Jarek\AppData\Local\Kometa\Application\kometa.exe" --no-startup-window /prefetch:5
    HKU\S-1-5-21-3115364357-4284120714-2028101812-1001\...\Policies\Explorer: []
    HKU\S-1-5-21-3115364357-4284120714-2028101812-1001\...\MountPoints2: {7b8cd59d-057c-11e7-ad58-d85d4c824f41} - J:\SETUP.EXE
    HKU\S-1-5-21-3115364357-4284120714-2028101812-1001\...\MountPoints2: {eebddd0b-48c7-11e5-9727-d85d4c824f41} - J:\Start.exe
    GroupPolicy: Ograniczenia <======= UWAGA
    GroupPolicy\User: Ograniczenia <======= UWAGA
    Handler: WSWSVCUchrome - Brak wartości CLSID
    CHR Extension: (Brak nazwy) - C:\Users\Jarek\AppData\Local\Google\Chrome\User Data\Default\Extensions\aohghmighlieiainnegkcijnfilokake [2017-06-16]
    CHR Extension: (Brak nazwy) - C:\Users\Jarek\AppData\Local\Google\Chrome\User Data\Default\Extensions\cfhdojbkjhnklbpkdaibdccddilifddb [2017-06-16]
    CHR Extension: (Brak nazwy) - C:\Users\Jarek\AppData\Local\Google\Chrome\User Data\Default\Extensions\efaidnbmnnnibpcajpcglclefindmkaj [2017-06-16]
    CHR Extension: (Brak nazwy) - C:\Users\Jarek\AppData\Local\Google\Chrome\User Data\Default\Extensions\eofcbnmajmjmplflapaojjnihcjkigck [2017-06-16]
    CHR Extension: (Brak nazwy) - C:\Users\Jarek\AppData\Local\Google\Chrome\User Data\Default\Extensions\felcaaldnbdncclmgdcncolpebgiejap [2017-06-16]
    CHR Extension: (Brak nazwy) - C:\Users\Jarek\AppData\Local\Google\Chrome\User Data\Default\Extensions\ghbmnnjooekpmoecnnnilnnbdlolhkhi [2017-06-16]
    CHR Extension: (Brak nazwy) - C:\Users\Jarek\AppData\Local\Google\Chrome\User Data\Default\Extensions\gomekmidlodglbbmalcneegieacbdmki [2017-06-16]
    CHR Extension: (Brak nazwy) - C:\Users\Jarek\AppData\Local\Google\Chrome\User Data\Default\Extensions\llaficoajjainaijghjlofdfmbjpebpa [2017-06-16]
    CHR Extension: (Brak nazwy) - C:\Users\Jarek\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2017-06-16]
    CHR Extension: (Brak nazwy) - C:\Users\Jarek\AppData\Local\Google\Chrome\User Data\Default\Extensions\pkedcjkdefgpdelpbcmbmeomcjbeemfm [2017-06-16]
    CHR HKU\S-1-5-21-3115364357-4284120714-2028101812-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [apdfllckaahabafndbhieahigkjlhalf] - C:\Users\Jarek\AppData\Local\Google\Drive\user_default\apdfllckaahabafndbhieahigkjlhalf_live.crx [2017-06-16]
    CHR HKU\S-1-5-21-3115364357-4284120714-2028101812-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [lmjegmlicamnimmfhcmpkclmigmmcbeh] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [eofcbnmajmjmplflapaojjnihcjkigck] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [gomekmidlodglbbmalcneegieacbdmki] - hxxps://clients2.google.com/service/update2/crx
    2017-06-16 13:58 - 2017-06-16 14:01 - 00000000 ____D C:\AdwCleaner

    PS. Rozszerzenia w Chrome zainstaluj ponownie.
  • #27 16533415
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Ale ja nie chciałbym zmieniać opery. Naprawdę muszę?
  • #28 16533421
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Przeciez nigdzie nie pisalem zebys zmienial przegaldarke, masz tylko ustawic ta, ktora uzywasz jako domyslna. Teraz masz ustawiona ruska komete.
  • #29 16533430
    szast
    Poziom 21  
    Posty: 498
    Pomógł: 41
    Ocena: 275
    Ok. Wielkie dzięki. Teraz mogę zamknąć temat.
    Wszystko śmiga.

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik zgłosił problem z komunikatem "Fatal error" związanym z niemożnością utworzenia katalogu tymczasowego, co pojawiało się podczas uruchamiania programu Vivid WorkshopData ATI oraz Google Drive Sync. Po przeinstalowaniu Google Drive Sync i wykonaniu skryptu Fixlist.txt dla FRST, problem został rozwiązany. Użytkownik został również poinstruowany, jak poprawnie ustawić zmienne środowiskowe TEMP i TMP. Po przywróceniu systemu i użyciu AdwCleaner, problem z "ruskimi śmieciami" zniknął, a Google Drive Sync działał bez problemów.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA