logo elektroda
logo elektroda
X
logo elektroda
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

[Rozwiązano] Niebieski ekran CRITICAL PROCESS DIED analiza FRST

gradek83 02 Sie 2020 21:48 921 8
  • #1 18851058
    gradek83
    Poziom 43  
    Posty: 9106
    Pomógł: 929
    Ocena: 2100
    Witam trafił do mnie komputer niezależnie od sposobu uruchamiania czy to normalnie czy awaryjnie wywala niebieski ekran. Znajomy mówił że złapał jakiegoś wirusa i rzeczywiście jakiś robal zaszyfrował mu pliki rozszerzeniem .Erif no i w folderach pojawia się plik txt od złodzieja zapłać w bitkojnach itp. To akurat mnie nie interesuje tylko to aby w ogóle odpalił system.

    Odinstalowywanie aktualizacji funkcji i jakości nie możliwe do wykonania.
    Brak obrazu odzyskiwania systemu.
    Przywracanie systemu tez nie działa.
    chkdsk i sfc też przeszło bez problemowo.
    Dysk przeskanowany brak błędów.

    Z wiersza poleceń udało mi się odpalić FRST log w załączniku. Proszę o zerknięcie i wygenerowanie pliku fixlist.txt
  • Pomocny post
    #2 18851101
    Kolobos
    Spec od komputerów
    Posty: 85175
    Pomógł: 17169
    Ocena: 10452
    Wykonaj taki Fixlist.txt:
    HKLM\...\Winlogon: [Userinit] <==== UWAGA
    HKLM\...\Winlogon: [Shell] <=== UWAGA
    HKLM-x32\...\Winlogon: [Shell] <=== UWAGA
    HKLM\...\InprocServer32: [Default-wbemess] <==== UWAGA
    HKLM\...D6A79037F57F\InprocServer32: [Default-fastprox] <==== UWAGA
    HKU\ja\...\Run: [Chromium] => "c:\users\ja\appdata\local\chromium\application\chrome.exe" --profile-directory="Default" --auto-launch-at-startup --restore-last-session
    HKU\ja\...\Run: [Soundflow] => C:\Users\ja\AppData\Local\Soundflow\Soundflow.exe [163840 2019-07-01] ()
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\McAfee Security Scan Plus.lnk [2020-05-16]
    ShortcutTarget: McAfee Security Scan Plus.lnk -> C:\Program Files\McAfee Security Scan\3.11.1816\SSScheduler.exe (McAfee, LLC -> McAfee, LLC)
    c:\program files\bytefence\
    S2 ByteFenceService; c:\program files\bytefence\ByteFenceService.exe [163296 2020-02-17] (Byte Technologies LLC -> Byte Technologies LLC) <==== UWAGA
    S2 McAfee WebAdvisor; C:\Program Files\McAfee\WebAdvisor\ServiceHost.exe [944720 2020-06-26] (McAfee, LLC -> McAfee, LLC)
    S3 McComponentHostService; C:\Program Files\McAfee Security Scan\3.11.1816\McCHSvc.exe [408192 2020-05-12] (McAfee, LLC -> McAfee, LLC)
    S2 rtop; C:\Program Files\ByteFence\rtop\bin\rtop_svc.exe [297288 2018-04-11] () <==== UWAGA
    S2 SFBackgroundSvc; C:\Program Files (x86)\SFBackgroundSvc\SFBackgroundSvc.exe [4498944 2019-06-24] ()
    2020-07-27 10:34 - 2020-07-27 20:30 - 014857974 _____ C:\Users\ja\Downloads\ByteFence-AntiMalware-Installer.exe.erif
    2020-07-27 10:34 - 2020-07-27 20:30 - 014857974 _____ C:\Users\ja\Downloads\ByteFence-AntiMalware-Installer (1).exe.erif
    2020-07-27 05:57 - 2020-07-28 10:02 - 000000004 _____ C:\ProgramData\rc.dat
    2020-07-27 05:29 - 2020-07-28 09:32 - 000000004 _____ C:\ProgramData\lock.dat
    2020-07-27 05:29 - 2020-07-28 08:40 - 000000064 _____ C:\ProgramData\irw.atsd
    2020-07-27 05:29 - 2020-07-27 05:29 - 000000008 _____ C:\ProgramData\ts.dat
    2020-07-27 05:23 - 2020-07-27 05:23 - 000001116 _____ C:\Users\ja\_readme.txt
    2020-07-27 05:23 - 2020-07-27 05:23 - 000001116 _____ C:\Users\Default.migrated\_readme.txt
    2020-07-27 05:23 - 2020-07-27 05:23 - 000001116 _____ C:\_readme.txt
    2020-07-27 05:23 - 2020-07-27 05:23 - 000000049 _____ C:\Users\ja\AppData\Local\script.ps1
    2020-07-27 05:21 - 2020-07-28 22:09 - 000000000 ____D C:\Users\ja\AppData\LocalLow\3098htrhpen8ifg0
    2020-07-27 05:21 - 2020-07-27 05:21 - 000000563 _____ C:\Users\ja\AppData\Local\bowsakkdestx.txt
    2020-07-27 05:20 - 2020-07-28 19:59 - 000000000 ____D C:\Windows\SysWOW64\tysamfxh
    2020-07-27 05:20 - 2020-07-28 10:08 - 000000000 ____D C:\Users\ja\AppData\Local\c890d8f4-b08d-49bf-848a-665fc076c302
    2020-07-27 05:20 - 2020-07-27 05:20 - 000000000 ____D C:\Users\ja\AppData\Local\app
    2020-07-27 05:20 - 2020-07-27 05:20 - 000000000 ____D C:\ProgramData\Q79OEA8HCV6JTYJGMWHN477F4
    2020-07-27 05:16 - 2020-07-27 05:17 - 000000000 ____D C:\ProgramData\7JQH57R3OJSZNWKBZNRWZVCOO
    2020-07-27 05:15 - 2020-07-28 10:09 - 000000000 ____D C:\Users\ja\AppData\Roaming\dxxwsxqdtwb
    2020-07-27 05:12 - 2020-07-27 05:49 - 011039637 _____ C:\Users\ja\Downloads\setup_gridinsoft-anti-malware-4.1_2814316524492.zip.erif
    2020-07-27 05:12 - 2020-07-27 05:49 - 011039636 _____ C:\Users\ja\Downloads\setup_gridinsoft-anti-malware-4.1_2094942163835.zip.erif
    2020-07-28 22:11 - 2019-11-23 09:16 - 000000000 ____D C:\Windows\System32\Tasks\syncversion
    2020-07-28 22:10 - 2020-05-16 17:01 - 000000000 ____D C:\ProgramData\McAfee Security Scan
    2020-07-28 22:10 - 2019-12-17 19:11 - 000000000 ____D C:\Program Files (x86)\SFBackgroundSvc


    Plikow i tak nie da sie odszyfrowac.
  • #3 18851131
    gradek83
    Poziom 43  
    Posty: 9106
    Pomógł: 929
    Ocena: 2100
    Dzięki na razie robię kopię dysku 1TB trochę to potrwa.
    Kolobos napisał:
    Plikow i tak nie da sie odszyfrowac.


    Sprawdzę czy ten poradnik pomoże.
  • #4 18851137
    Kolobos
    Spec od komputerów
    Posty: 85175
    Pomógł: 17169
    Ocena: 10452
    Nie pomoze, to nie poradnik tylko "strona reklama", ktora "zacheca" do instalacji badziewnego SpyHunter'a.

    Niczego juz nie instaluj plikow NIE DA sie odszyfrowac i koniec.
  • #5 18851185
    gradek83
    Poziom 43  
    Posty: 9106
    Pomógł: 929
    Ocena: 2100
    To już drugi przypadek w tym roku z takim problemem dziwne to trochę że ani windowsowski antywirus ani te zainstalowane nie zareagowały. W tym przypadku trochę mniej było danych u poszkodowanego w pierwszym przypadku to ponad 750GB. Uświadomię znajomego że raczej musi się liczyć z tym że dane przepadły. A odzyskiwanie ich jest zbyt drogie bo zapewne nie niemożliwe. Płacenie złodziejowi kategorycznie mu od radzę. Ale zainwestowanie w lepsze zabezpieczenia na pewno mu polecę.
  • Pomocny post
    #6 18851194
    Kolobos
    Spec od komputerów
    Posty: 85175
    Pomógł: 17169
    Ocena: 10452
    Antywirus niczego tutaj nie zmieni, uzytkownik na ogol sam uruchamia i zezwala aplikacji na infekcje...

    Pliki sa szyfrowane kluczami online, nie ma szans na samodzielne odszyfrowanie.
  • #7 18851313
    Piotr160292
    Poziom 38  
    Posty: 5137
    Pomógł: 374
    Ocena: 282
    gradek83 napisał:
    To już drugi przypadek w tym roku z takim problemem dziwne to trochę że ani windowsowski antywirus ani te zainstalowane nie zareagowały. W tym przypadku trochę mniej było danych u poszkodowanego w pierwszym przypadku to ponad 750GB. Uświadomię znajomego że raczej musi się liczyć z tym że dane przepadły. A odzyskiwanie ich jest zbyt drogie bo zapewne nie niemożliwe. Płacenie złodziejowi kategorycznie mu od radzę. Ale zainwestowanie w lepsze zabezpieczenia na pewno mu polecę.

    Jak się łazi po porno stronach, torrentach i kij wie jakich jeszcze klikając we wszystko jak popadnie, plus używa badziewnego antywirusa to takie są efekty. Ja stosuję Kaspersky Internet Security, korzystam z internetu jak każdy, nie łażę po nie wiadomo jakich stronach i jakoś nigdy ransomware'a nie złapałem...

    Dodano po 3 [minuty]:

    Kolobos napisał:
    Antywirus niczego tutaj nie zmieni, uzytkownik na ogol sam uruchamia i zezwala aplikacji na infekcje...

    Nie chrzań głupot, bo wprowadzasz ludzi w błąd. Wystarczy kupić w pakiecie internet security Kaspersky'ego i po problemie - on ma aktywną ochronę przed tego typu trojanami. Jest nawet pokazany film na YT ja typ w wirtualce uruchomił wannnacry i bez żadnego problemu infekcję zablokował zanim zdążyła się zadomowić w systemie i cokolwiek zrobić. Poza tym ludzie naiwnie sami proszą się o problemy jak ściągają cracki i pornosy klikając/uruchamiając wszystko jak popadnie...

    Dodano po 3 [minuty]:

    Żeby nie było że ściemniam: https://www.youtube.com/watch?v=zwqAqtHtG88
  • #8 18851316
    ITSpec.

    Poziom 42  
    Posty: 5703
    Pomógł: 937
    Ocena: 741
    Piotr160292 napisał:
    Jest nawet pokazany film na YT ja typ w wirtualce uruchomił wannnacry i bez żadnego problemu infekcję zablokował zanim zdążyła się zadomowić w systemie i cokolwiek zrobić.

    Znam te filmy. Wszystko ma darmowych wersjach antywirusów.
    Jest tam również pokazane, że inne antywirusy też zablokowały.
    W poście wyżej Kolobosa jest wyraźnie napisane "zezwala na infekcję", czyli wyłącza antywirusa na czas instalacji i uruchomienia danego programu (bo myśli, że to jakieś "hacki" do gier i tego typu rzeczy).

    Piotr160292 napisał:
    Ja stosuję Kaspersky Internet Security

    W takim razie nie jesteś zbyt mądry, jeśli zapłaciłeś za antywirusa...
    Konto firmowe:
    Sprawny Komputer Tomasz Kokoszewski
    Patriotów 50, Warszawa, 04-912 | Strona WWW: https://sprawnykomputer.com.pl
  • #9 18851324
    gradek83
    Poziom 43  
    Posty: 9106
    Pomógł: 929
    Ocena: 2100
    Nie ma co biadolić temat zamykam właściciel pogodził się z wielkim bólem ze stratą plików i poprosił o postawienie nowego systemu. Jedyna rozsądna decyzja oby na przyszłość miał więcej rozumu no ale to już w jego intencji aby tak było. A antywirus jedyny godny polecenia to na pewno nie ten powyżej wspomniany lecz jak już to ESET NOD32 plus oczywiście zdrowy rozsądek.

Podsumowanie tematu

✨ Użytkownik zgłosił problem z komputerem, który wyświetla niebieski ekran błędu "CRITICAL PROCESS DIED" niezależnie od metody uruchamiania. Podejrzewa, że przyczyną jest wirus szyfrujący pliki z rozszerzeniem .Erif. Próby przywrócenia systemu, odinstalowania aktualizacji oraz użycia narzędzi takich jak chkdsk i sfc nie przyniosły rezultatów. Użytkownicy forum sugerują, że pliki zostały zaszyfrowane kluczami online, co uniemożliwia ich samodzielne odszyfrowanie. Wskazują również na konieczność zainwestowania w lepsze zabezpieczenia, takie jak ESET NOD32 lub Kaspersky Internet Security, oraz na znaczenie zdrowego rozsądku w korzystaniu z internetu. Ostatecznie, właściciel komputera zdecydował się na reinstalację systemu.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA