logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Analiza loga HijackThis – Windows XP SP2, AVG, dziwne zachowanie systemu

paula0101 28 Sty 2007 19:32 1641 5
REKLAMA
  • #1 3499494
    paula0101
    Poziom 14  
    Posty: 142
    Pomógł: 4
    Ocena: 7
    Witam:))
    Od kilku dni moj komp dziwnie sie zachowuje...Np. wyswietla ze cos jest w koszu kiedy naprawde jest on pusty, pokazuje niewlasciwe wielkosci plikow i zniknelo mi z dysku ok 500mb przy czym nie pokazuje zadnych bledow ani ostrzezen.Mam win xp sp2, avg(ktory nic nie wykrywa).Wklejam aktualnego loga z hijackthis:


    Logfile of HijackThis v1.99.1
    Scan saved at 18:59:44, on 2007-01-28
    Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
    C:\Program Files\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
    C:\Program Files\BearShare\BearShare.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
    C:\PROGRA~1\NEOSTR~1\CnxMon.exe
    C:\PROGRA~1\NEOSTR~1\TaskbarIcon.exe
    C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\Symantec\Norton Ghost 2003\GhostStartService.exe
    C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
    C:\WINDOWS\system32\wscntfy.exe
    C:\Program Files\Gadu-Gadu\gg.exe
    C:\PROGRA~1\NEOSTR~1\NeostradaTP.exe
    C:\PROGRA~1\NEOSTR~1\ComComp.exe
    C:\PROGRA~1\NEOSTR~1\Watch.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe
    C:\Program Files\Mozilla Firefox\firefox.exe
    C:\Program Files\WinRAR\WinRAR.exe
    C:\DOCUME~1\ADMINI~1\USTAWI~1\Temp\Rar$EX00.955\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neostrada.pl
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Neostrada TP
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\NEOSTR~1\SEARCH~1.DLL
    O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing)
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: My Global Search Bar BHO - {37B85A21-692B-4205-9CAD-2626E4993404} - C:\Program Files\MyGlobalSearch\bar\1.bin\MGSBAR.DLL
    O2 - BHO: BitComet Toolbar Helper - {6A373B7E-496E-424f-A9BE-486A5E9AB018} - C:\Program Files\BitComet Toolbar\v2.0.0.1\BitComet_Toolbar.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_08\bin\ssv.dll
    O2 - BHO: NavHelper Class - {C1E58A84-95B3-4630-B8C2-D06B77B7A0FC} - C:\Program Files\NavExcel\NavHelper\v2.0.4a\NHelper.dll
    O3 - Toolbar: My Global Search Bar - {37B85A29-692B-4205-9CAD-2626E4993404} - C:\Program Files\MyGlobalSearch\bar\1.bin\MGSBAR.DLL
    O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
    O3 - Toolbar: BitComet Toolbar - {2E608F70-C430-4bc5-96F6-608E02EBA5B2} - C:\Program Files\BitComet Toolbar\v2.0.0.1\BitComet_Toolbar.dll
    O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing)
    O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Program Files\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
    O4 - HKLM\..\Run: [BearShare] "C:\Program Files\BearShare\BearShare.exe" /pause
    O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\NEOSTR~1\CnxMon.exe
    O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\NEOSTR~1\Watch.exe
    O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\NEOSTR~1\TaskbarIcon.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe"
    O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [WhenUSave] "C:\Program Files\Save\Save.exe"
    O4 - HKCU\..\Run: [Konnekt] "C:\Program Files\Konnekt\konnekt.exe" /autostart
    O4 - Startup: OpenOffice.ux.pl 2.0.1.lnk = C:\Program Files\OpenOffice.ux.pl 2.0.1\program\quickstart.exe
    O4 - Startup: OpenOffice.ux.pl 2.0.4.lnk = C:\Program Files\OpenOffice.ux.pl 2.0.4\program\quickstart.exe
    O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
    O8 - Extra context menu item: Easy-WebPrint Add To Print List - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
    O8 - Extra context menu item: Easy-WebPrint High Speed Print - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
    O8 - Extra context menu item: Easy-WebPrint Preview - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
    O8 - Extra context menu item: Easy-WebPrint Print - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
    O9 - Extra button: Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O17 - HKLM\System\CCS\Services\Tcpip\..\{86A80DE5-1FCB-4984-A183-E22BB8CF6BA3}: NameServer = 194.204.152.34 217.98.63.164
    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
    O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
    O23 - Service: GhostStartService - Symantec Corporation - C:\Program Files\Symantec\Norton Ghost 2003\GhostStartService.exe

    Bede bardzo wdzieczna za zainteresowanie sie problemem.
  • REKLAMA
  • Pomocny post
    #2 3499564
    cjjack
    Poziom 15  
    Posty: 187
    Pomógł: 6
    Ocena: 3
    PS: Zaistaluj sobie AVASTa albo NOD32. Nie wiem kot tobie poradził aby zainst AVG, to jest najwieksze g....o. Zajmuje sie na codizeń komputerami i 90% kompów co system padł co do staje to własnie przez AVG, on za dużo rzeczy przepuszcza i one pewnie TObie robią sztuczki, troche robaczków pewnie Pani ma, kilka moze trojek, reklamiarzy. MOje receptura, to Avast (bo jest w 100% za darmo i spełnia swoje zadanie), do tego Kerio Firewall personal, oraz od czasu do czasu przeskanować Ad-aware na szpiegi i reklamiarze nim, Wszystkie programy mozna za free z internetu sciągnąć. Jesli ma pani jakie kolwiek pytani proszę na GG :8944522.
    Pozdro
    cjjack

    Proszę poprawić błędy, starać się pisać poprawnie po polsku i pamiętać, że dyskusję prowadzimy na Forum, a nie na GG.
    [jankolo]
  • REKLAMA
  • #3 3499604
    paweliw
    Spec od komputerów
    Posty: 4914
    Pomógł: 710
    Ocena: 230
    Wyłącz przywracanie systemu, usuń wszystkie pliki tymczasowe (także internetowe).
    Uruchom komputer w trybie awaryjnym.

    Zaznacz poniższe pozycje w hijackthis i daj Fix Checked, pliki/katalogi zaznaczone na czerwono usuń (jak nie normalnie to przy użyciu Pocket KillBox-opcja Delete on reboot):
    O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing)
    O2 - BHO: NavHelper Class - {C1E58A84-95B3-4630-B8C2-D06B77B7A0FC} - C:\Program Files\NavExcel\NavHelper\v2.0.4a\NHelper.dll
    O3 - Toolbar: My Global Search Bar - {37B85A29-692B-4205-9CAD-2626E4993404} - C:\Program Files\MyGlobalSearch\bar\1.bin\MGSBAR.DLL
    O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing)

    Dobrzeby było usunąć też:
    O4 - HKCU\..\Run: [WhenUSave] "C:\Program Files\Save\Save.exe"
    lecz obawiam się, że przestanie Ci działać BearShare (może wartoby używać wersji bez adwaru BearShare Light ?)

    Użyj Windows Worms Doors Cleanera i zamknij nim porty (zmień znaczki z disable na enable) i reset komputera.

    Przeskanuj system tym:
    Skaner online Xscan
    AVG Anti-Spyware-ewido anti-spyware <- zrób update przed skanowaniem, po skanowaniu odinstaluj.

    Radzę też przeskanować system skanerem on-line Bitdefender-a (wolny ale dokładny)

    Masz ponado wiele programów uruchamianych przy starcie systemu, zupełnie zbędnych w tym momencie i obciążających dodatkowo system (zbędnie uruchomione procesy), zastanów się czy Ci wszystkie potrzebne (zawsze można je włączyć "ręcznie" gdy będą potrzebne) np:
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe"
    O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe (dwukrotnie w autostarcie !)
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - Startup: OpenOffice.ux.pl 2.0.1.lnk = C:\Program Files\OpenOffice.ux.pl 2.0.1\program\quickstart.exe
    O4 - Startup: OpenOffice.ux.pl 2.0.4.lnk = C:\Program Files\OpenOffice.ux.pl 2.0.4\program\quickstart.exe
    ...

    Radzę też odinstalować całą aplikację Neostrady (zostają tylko sterowniki modemu) i utworzyć nowe połączenie modemowe (szerokopasmowe). Opisy masz np. tutaj:
    Instalacja usługi neostrada
    Graficzny opis tworzenia nowego połączenia w Windows XP
  • REKLAMA
  • #4 3502835
    paula0101
    Poziom 14  
    Posty: 142
    Pomógł: 4
    Ocena: 7
    Po zainstalowaniu AVASTa faktycznie znalazło się trochę syfu nie wiem tylko czy usuwać te pliki(jest ich 5): D:\System Volume Information\_restore{...}RP8(w miejscu kropek znajdują się cyferki i literki} narazie przeniosłam je do kwarantanny.Usunęłam pliki tymczasowe, wskazane pozycje w hijackthis i pozamykałam porty.Nie znam się za bardzo dlatego boję sie nico korzystać z reszty porad.Narazie nic dziwnego się nie działo tylko ze nadal dziwi mnie fakt ze brakuje mi MB. Może sprecyzuje:otóż wszystkie pliki na C zajmuja 2,08GB wolne miejsce to 1,35GB a dysk C ma pojemności 3,9GB a wiec brakuje ok 0,5GB...
  • REKLAMA
  • Pomocny post
    #5 3503657
    paweliw
    Spec od komputerów
    Posty: 4914
    Pomógł: 710
    Ocena: 230
    paula0101 napisał:
    Po zainstalowaniu AVASTa faktycznie znalazło się trochę syfu nie wiem tylko czy usuwać te pliki(jest ich 5): D:\System Volume Information\_restore{...}RP8(w miejscu kropek znajdują się cyferki i literki}

    Czyli nie wyłączyłaś przywracania systemu na czas usuwania wirusów - wyraźnie to poleciłem !
    Wszystkie pliki z katalogów \System Volume Information\ zostaną usunięte w momencie wyłączenia przywracania systemu, jest to niezbędne aby "nie siedziały" dalej w systemie !
    paula0101 napisał:
    Nie znam się za bardzo dlatego boję sie nico korzystać z reszty porad

    Staram się nie udzielać rad w sprawach, których nie jestem pewien, jeżeli już coś piszę to raczej mam pewność, że to nie spowoduje pogłębienia problemu a najczęściej pomoże problemy usunąć.
    paula0101 napisał:
    Narazie nic dziwnego się nie działo tylko ze nadal dziwi mnie fakt ze brakuje mi MB. Może sprecyzuje:otóż wszystkie pliki na C zajmuja 2,08GB wolne miejsce to 1,35GB a dysk C ma pojemności 3,9GB a wiec brakuje ok 0,5GB...

    Prawdopodobnie nie bierzesz pod uwagę pliku wymiany (plik jest ukryty, systemowy i chroniony) pagefile.sys, który ma standardowo rozmiar 1 - 1,5 razy RAM czyli przy 512MB Ramu około 768 MB ...
  • #6 3507462
    paula0101
    Poziom 14  
    Posty: 142
    Pomógł: 4
    Ocena: 7
    Faktycznie o przywracaniu systemu zapomnialam, sory.Juz je wylaczylam.Z tym plikiem nadal nie wiem ale byc moze jest to ten pagefile.sys.problemy zniknely wiekie dzieki za pomoc paweliw i cjjack. wielkie pozdro;* temat zamykam.
REKLAMA