logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Windows XP Pro nie reaguje na zamknięcie - możliwy wirus RPC/Sasser?

End 27 Sie 2005 11:26 2589 16
REKLAMA
  • #1 1768455
    End
    Poziom 29  
    Posty: 1750
    Pomógł: 54
    Ocena: 68
    Witam, mój system to XP Pro.
    Od kilku dni, system muszę wyłączać wciskając przycisk power w kompie, bo innaczej nie chce się zamknąc.
    Czy to daje restart, czy zamknij to po prostu nie reaguje.
    Nawet teraz piszę tego posta po wciścięciu "zamnkij system"...
    W pasku Tray'a znika tylko kilka ikon a kilka zostaje i nic...
    Zakańczam kolejno procesy i też nic...
    Chyba, że zakończę jeden proces który jest chyba łatką na jakiegoś robala, bo wyskakuje mi okno, że system za 60 sek. zostanie zamknięty (RPC) coś takiego jak wyskakuje gdy sasser czy jakoś tak nam się wbija do systemu.
    Niespotkałem się jeszcze z takim problemem w XP i proszę o pomoc jak to jak to naprawić.
    Tylko nie format c: bo dopiero postawiłem system.:|
  • REKLAMA
  • #2 1768470
    jankolo
    Spoczywaj w Pokoju
    Posty: 32197
    Pomógł: 1792
    Ocena: 587
    The End napisał:
    Chyba, że zakończę jeden proces który jest chyba łatką na jakiegoś robala, bo wyskakuje mi okno, że system za 60 sek. zostanie zamknięty (RPC) coś takiego jak wyskakuje gdy sasser czy jakoś tak nam się wbija do systemu.

    Niech no kolega opisze to wszystko raz jeszcze, tylko dokładnie: jaki proces kolega musi zakończyć, co jest dokładnie napisane w tym oknie.
    The End napisał:
    Tylko nie format c: bo dopiero postawiłem system.

    Jak się domyślam, kolega postawił system i bez żadnego zabezpieczenia (servive packi, łatki, antywirus, firewall, antispam) podłączył sie do internetu? Może jeszcze do neostrady?
  • REKLAMA
  • #3 1768479
    mind
    Poziom 18  
    Posty: 321
    Pomógł: 18
    Ocena: 21
    1. Czy sprawdzałeś system antywirusami? Polecam np MKS on-line do tego AdAware.
    2. Czy masz poinstalowane service packi? Jeśli nie to wgraj.
    3. Przeskanuj system HiJackThis i wklej log. Ktoś na pewno pomoże.
    Jeszcze jedno - czy problem występował wcześniej na tym kompie czy też jest to pierwsza instalacja Windowsa na tym komputerze.
  • #4 1768487
    End
    Poziom 29  
    Posty: 1750
    Pomógł: 54
    Ocena: 68
    Witam, zrobię skanowanie MKS on-line.
    Problem nie syatępował wczesniej a na tym sprzęcie to już chyba X instalacja jest więc to raczej nie problem typu hardware.
    Chyba, że...
    Ten dysk ma bady i jak robię skonowanie antywirem to sie wiesza i dysk piszczy, ale to raczej nie jest powodem tego problemu...
  • #5 1769967
    mind
    Poziom 18  
    Posty: 321
    Pomógł: 18
    Ocena: 21
    Jak dysk "piszczy" przy pracy to już niedługo pozyje. Radzę zrobić pręciutko bacup z danych na nim zgromadzonych. Robiłeś to co sugerowałem? Jakie efekty?
  • #6 1770031
    Józef18
    Poziom 32  
    Posty: 1607
    Pomógł: 168
    Ocena: 165
    The End napisał:
    robię skonowanie antywirem to się wiesza i dysk piszczy, ale to raczej nie jest powodem tego problemu

    Raczej masz zadużo procesów uruchomionych i dlatego ci się zawiesza lub masz mało Ram'u i system korzysta z pamięci wirtualnej czyli z dysku twardego. I raczej na 100% nie jest to problem hardware.

    Ile masz Ram ??
    Wklej logi z HiJackThis tak jak pisał kolega mind !!
    Jak narazie tyle

    Pozdrawiam
    Józef
  • #7 1770105
    Szczepaniii
    Poziom 14  
    Posty: 149
    Pomógł: 4
    Ocena: 26
    To nie jest problem sprzętowy, w zeszłym tygodniu postawiłem dwa kompy z systemami 2k i jest to samo, nie da sie wył kompa, tylko twardy restet itp, przy próbie zamknięcia zwis, mks-on line nic nie wykrywa, avast też nic. jakieś świństwo musiało wyjść, jak się tego pozbyć?
  • REKLAMA
  • #8 1770367
    End
    Poziom 29  
    Posty: 1750
    Pomógł: 54
    Ocena: 68
    Witam, raz po skanowaniu AD-AWARE udało mi się normalnie zamknąc system.
    Jednak problem pojawił się ponownie.

    jankolo napisał:
    Niech no kolega opisze to wszystko raz jeszcze, tylko dokładnie: jaki proces kolega musi zakończyć, co jest dokładnie napisane w tym oknie.

    Tak jak napisałem w pierwszym poście.
    Proces który zakańczam, to "svchost.exe" tylko nie wiem teraz czy to usługa lokalna czy system...
    jankolo napisał:

    Jak się domyślam, kolega postawił system i bez żadnego zabezpieczenia (servive packi, łatki, antywirus, firewall, antispam) podłączył się do internetu? Może jeszcze do neostrady?

    Oczywiście po formacie i instalacji systemu podłączyłem kabel sieciowy.
    Od razu zainstalowałem antywira i zrobiłem aktulizację z windows update, nie instalowałem SP2 ale łatki są.
    Firewall'a nie mam, antispam też.
    Podłączyłem się do neo, ale wszytsko było o.k. do pewnego momentu aż przestał się wyłączać...
    Oto log. :
    Logfile of HijackThis v1.99.1
    Scan saved at 03:28:46, on 2005-08-28
    Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
    C:\Program Files\Common Files\Real\Update_OB\realsched.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Program Files\Internet Download Manager\idman.exe
    C:\Program Files\Gadu-Gadu\gg.exe
    C:\WINDOWS\System32\devldr32.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
    C:\WINDOWS\System32\nvsvc32.exe
    C:\Program Files\Microsoft Office\OFFICE11\OUTLOOK.EXE
    C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\WINDOWS\msagent\AgentSvr.exe
    C:\Program Files\Look@LAN\LookAtLan.exe
    C:\Documents and Settings\Michał\Ustawienia lokalne\Temp\Katalog tymczasowy 2 dla hijackthis.zip\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wp.pl/
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://free.grisoft.com/register
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Program Files\Internet Download Manager\IDMIECC.dll
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O3 - Toolbar: TI ToolBar - {D5E0AB07-0661-4BF3-B8C0-957CE91419E5} - C:\PROGRA~1\TI\Toolbar\TITOOL~1.DLL
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
    O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\PowerGG.exe"
    O4 - HKCU\..\Run: [IDMan] C:\Program Files\Internet Download Manager\idman.exe /onboot
    O4 - HKCU\..\Run: [AQQ] C:\DOCUME~1\MICHA~1\USTAWI~1\Temp\Rar$EX00.455\AQQ.exe
    O4 - Startup: HDD temperature.lnk = C:\Program Files\Palick Soft\HDD Temperature Pro\HDDTemperaturePro.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
    O8 - Extra context menu item: Download All Links with IDM - C:\Program Files\Internet Download Manager\IEGetAll.htm
    O8 - Extra context menu item: Download with IDM - C:\Program Files\Internet Download Manager\IEExt.htm
    O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: Related - backup_lite - C:\WINDOWS\web\related.htm
    O9 - Extra 'Tools' menuitem: Show &Related Links - backup_lite - C:\WINDOWS\web\related.htm
    O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
    O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
    O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
    O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/...ls/en/x86/client/wuweb_site.cab?1124892150813
    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v...ls/en/x86/client/muweb_site.cab?1124893742832
    O17 - HKLM\System\CCS\Services\Tcpip\..\{705E46A0-9F14-48E2-989A-761385F42BD2}: NameServer = 194.204.152.34,194.204.159.1
    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
    O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
  • #9 1770986
    mind
    Poziom 18  
    Posty: 321
    Pomógł: 18
    Ocena: 21
    Mnie nie podobają się następujące wpisy:
    O4 - HKCU\..\Run: [AQQ] C:\DOCUME~1\MICHA~1\USTAWI~1\Temp\Rar$EX00.455\AQQ.exe
    O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
    Ale poproś jeszcze kolegę Kolobosa o przeanalizowanie loga zanim zaczniesz coś usuwać.
    Jeden skan AdAware może nie wystarczyć - zobacz co wyrzuca ten program po skanowaniu systemu. Uaktualnij mu też bazę wirusów. Po uaktualnieniu bazy odłącz się od netu i wtedy skanuj. Przejrzyj też archiwum elektrody - są inne programy do usuwania robali. Service pack 2 poza tym by ci się przydał.
  • #10 1771074
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Tylko tego jednego wpisu nie znam:
    O3 - Toolbar: TI ToolBar - {D5E0AB07-0661-4BF3-B8C0-957CE91419E5} - C:\PROGRA~1\TI\Toolbar\TITOOL~1.DLL
    Jezeli wiesz co to jest to zostaw, jezeli nie to usun.

    Odinstaluj narazie:
    Internet Download Manager

    A nastepnie wylaczaj po jednym programie w msconfig i zobacz czy za ktoryms razem sie zamknie.
    Nie zaszkodzi tez poczytac tutaj:
    http://aumha.org/win5/a/shtdwnxp.php
  • REKLAMA
  • #11 1771127
    jankolo
    Spoczywaj w Pokoju
    Posty: 32197
    Pomógł: 1792
    Ocena: 587
    The End napisał:
    Oczywiście po formacie i instalacji systemu podłączyłem kabel sieciowy. Od razu zainstalowałem antywira i zrobiłem aktulizację z windows update, nie instalowałem SP2 ale łatki są.
    Firewall'a nie mam, antispam też. Podłączyłem się do neo

    Podłączając się do Neostrady komputer kolegi otrzymuje publiczny (zewnętrzny) numer IP, zatem wymaga szczególnej ochrony. Na przyszłość proponuję następującą kolejność czynności:
    1. ODŁĄCZAMY kabel sieci komputerowej
    2. Instalujemy Windows
    3. Instalujemy łatki, Servive Packi, itp.
    4. Instalujemy firewalla
    4. Instalujemy antywirusa wraz z aktualną bazą wirusów
    5. Instalujemy antispyware
    6. PODŁACZAMY kabel sieci komputerowej
    7. Aktualizujemy zainstalowane oprogramowanie.
  • #12 1771569
    Yoga
    Poziom 21  
    Posty: 372
    Pomógł: 39
    Ocena: 8
    jankolo napisał:
    Na przyszłość proponuję następującą kolejność czynności:
    1. ODŁĄCZAMY kabel sieci komputerowej
    2. Instalujemy Windows
    3. Instalujemy łatki, Servive Packi, itp.
    4. Instalujemy firewalla
    4. Instalujemy antywirusa wraz z aktualną bazą wirusów
    5. Instalujemy antispyware
    6. PODŁACZAMY kabel sieci komputerowej
    7. Aktualizujemy zainstalowane oprogramowanie.

    Oczywiście rada jak najbardziej słuszna ale... mało kto ma wszelkie uaktualnienie i SP na dysku więć i tak musi się wcześniej podpiąć do internetu aby je ściągnąć.
  • #13 1771611
    jankolo
    Spoczywaj w Pokoju
    Posty: 32197
    Pomógł: 1792
    Ocena: 587
    Yoga napisał:
    mało kto ma wszelkie uaktualnienie i SP na dysku więć i tak musi się wcześniej podpiąć do internetu aby je ściągnąć.

    Chyba każdy ma jakichś kolegów i może o pomoc poprosić, prawda?
  • #14 1771649
    Szczepaniii
    Poziom 14  
    Posty: 149
    Pomógł: 4
    Ocena: 26
    Easy Cleaner i wyywaliłem wszystkie nieznane (mi) rzeczy z autostartu, komp już się zamyka, jutro w pracy spróbuje tego samego
  • #15 1780014
    End
    Poziom 29  
    Posty: 1750
    Pomógł: 54
    Ocena: 68
    Witam, przeinstalowałem Internet Download Manager
    Usunąłem Toolbar TI - to jest pasek Texas Instrument (sam instalowałem)
    Usunąłem program Look@LAN
    Wyczyściłem historię plików cookies
    I komp się wyłącza normalnie ale teraz jakoś dziwnie system długo się ładuje, tzn. Ekran Bootowania (ładowania systemu) pojawia się na znacznie dłuższy czas niż zawsze...
    Co to może być ?
    P.S. zawsze jak robię format c: to odłączam kabel sieciowy, podłączam go wtedy gdy już zainstaluje antywira i chcę zrobić aktualizację bazy wirusów.
    Po tej aktualizacji uruchamiam AD-AWARE i od razu skanuję dysk c:
    Zawsze tak robiłem i nic złego się nie działo.
    Każdy robi po swojemu...
    A ja w swoim sposobie nic złego nie widzę.:D
  • #16 1780310
    jankolo
    Spoczywaj w Pokoju
    Posty: 32197
    Pomógł: 1792
    Ocena: 587
    The End napisał:
    podłączam go wtedy gdy już zainstaluje antywira i chcę zrobić aktualizację bazy wirusów.

    To zależy, jak starą bazę wirusów masz w wersji instalacyjnej antywirusa.
    The End napisał:
    Po tej aktualizacji uruchamiam AD-AWARE i od razu snakuje dysk c:

    Ale adaware nie strzeże Cię na bieżąco. A na przykład Microsoft Antispyware tak.
    The End napisał:
    Każdy robi po swojemu...

    Oczywiście. Tylko sugerowałbym, abyś przed podłączaniem sieci zainstalował firewalla, szczególnie jeżeli masz zewnętrzny numer IP (np. korzystasz z neostrady).
  • #17 1780421
    mind
    Poziom 18  
    Posty: 321
    Pomógł: 18
    Ocena: 21
    Jeśli system długo ci się ładuje spróbuj optymalizacji programem Microsoft Bootvis (wyszukiwarką znajdziesz bez problemów). Optymalizuje on start systemu.

Podsumowanie tematu

LABEL_AI_GENERATED
System Windows XP Professional nie reaguje na standardowe polecenie zamknięcia, wymuszając twardy reset przez przycisk zasilania. Problem pojawił się po instalacji systemu i podłączeniu do internetu (Neostrada) bez pełnej ochrony sieciowej, mimo zainstalowanego antywirusa i łatek (bez SP2). Objawy to zawieszanie się procesu zamykania, pozostawanie niektórych ikon w trayu oraz pojawianie się komunikatu o zamknięciu systemu za 60 sekund, sugerującego infekcję wirusem RPC/Sasser. Wskazano konieczność skanowania systemu narzędziami MKS on-line, AdAware, HiJackThis oraz usunięcia podejrzanych wpisów w autostarcie i Winsock LSP (np. idmmbc.dll). Zalecano odinstalowanie programów takich jak Internet Download Manager i TI Toolbar, które mogą powodować konflikty. Podkreślono znaczenie instalacji Service Pack 2, firewalla oraz aktualizacji bazy wirusów przed podłączeniem do sieci. Po oczyszczeniu autostartu i usunięciu nieznanych procesów system zaczął się poprawnie zamykać, jednak pojawiło się wydłużone ładowanie systemu, które można zoptymalizować narzędziem Microsoft Bootvis. Dodatkowo zwrócono uwagę na możliwe uszkodzenia dysku twardego powodujące zawieszanie się skanów antywirusowych i długie uruchamianie systemu.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA