[inne]Problem z svchost [~~90% CPU]
#1
Napisano 19 04 2010 - 16:20
A więc pomóżcie mi rozwiązać ten problem.
Oto logi z OTL:
http://wklejto.pl/64393 <-- OTL
http://wklejto.pl/64394 <-- Extras
Powedzcie co zrobić, co usunąć
Help!
#2
Napisano 19 04 2010 - 16:46
Daję też do usuwania podstawione przez infekcję pliki Microsoftu (lbrtfdc.sys, i2omgmt.sys, changer.sys) , bo tak naprawdę, to Microsoft nigdy nie stworzył jeszcze tych plików, (choć były zaplanowane).
Daję też do usuwania zbędny "Daemon Tools Toolbar" - (oczywiście sam "Daemon Tols" pozostanie dalej).
Uruchom OTL i w oknie Custom Scans/Fixes wklej to:
Kliknij w Run Fix. Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.:OTL
[2010-04-19 10:55:55 | 000,000,008 | ---- | C] () -- C:\Documents and Settings\Dom\Dane aplikacji\avdrn.dat
[2010-04-19 11:01:47 | 000,034,688 | ---- | C] (Toshiba Corp.) -- C:\WINDOWS\System32\drivers\lbrtfdc.sys
[2010-04-19 11:01:47 | 000,034,688 | ---- | C] (Toshiba Corp.) -- C:\WINDOWS\System32\dllcache\lbrtfdc.sys
[2010-04-19 11:01:31 | 000,008,576 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\dllcache\i2omgmt.sys
[2010-04-19 11:01:17 | 000,008,192 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\drivers\changer.sys
[2010-04-19 11:01:17 | 000,008,192 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\dllcache\changer.sys
O4 - Startup: C:\Documents and Settings\All Users\My applications\monxga32.exe ()
O3 - HKLM\..\Toolbar: (DAEMON Tools Toolbar) - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll ()
O3 - HKCU\..\Toolbar\WebBrowser: (DAEMON Tools Toolbar) - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll ()
[2010-02-22 17:45:04 | 000,000,973 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\BearShareWebSearch.xml
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.bearshare.com/
FF - prefs.js..browser.search.defaultenginename: "BearShare Web Search"
FF - prefs.js..browser.search.defaulturl: "http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=2685&invocationType=tb50ffwinampie7&query="
FF - prefs.js..browser.search.order.1: "BearShare Web Search"
FF - prefs.js..extensions.enabledItems: DTToolbar@toolbarnet.com:1.1.2.0185
FF - prefs.js..keyword.URL: "http://search.bearshare.com//web?src=ffb&q="
[2010-04-02 12:31:04 | 000,000,000 | ---D | M] -- C:\Documents and Settings\Dom\Dane aplikacji\Mozilla\Firefox\Profiles\o30kqmvv.default\extensions\DTToolbar@toolbarnet.com
[2010-03-17 14:32:53 | 000,002,267 | ---- | M] () -- C:\Documents and Settings\Dom\Dane aplikacji\Mozilla\Firefox\Profiles\o30kqmvv.default\searchplugins\BearShareWebSearch.xml
:Files
C:\Program Files\DAEMON Tools Toolbar
:Commands
[emptytemp]
[resethosts]
[Reboot]
Następnie uruchom OTL ponownie, tym razem kliknij "Run Scan".
Pokaż nowy log OTL.txt oraz raport z usuwania.
.
Użytkownik ordynat edytował ten post 19 04 2010 - 16:48
#3
Napisano 19 04 2010 - 17:43
Ale jest jeszcze jeden problem. Mianowicie to, że pasek zadań tuż po włączeniu komputera się zacina. Po prostu staje w miejscu. Właśnie przed chwilą się tak stało. Jednak po pół godziny się odciął. To samo z Menedżerem zadań. Nacisnąłem jakieś 20 minut temu alt+control+delete i pasek pojawił mi się równo z tym jak odciął się ten dolny pasek zadań. A i pokazała się mozilla, którą 20 minut temu wywoływałem kombinacją Al+Tab. Wiesz może jak zrobić, że by to działało od razu bez jakichś przeszkód i zacięć?
Miałem wrzucić Logi, oto one:
http://wklejto.pl/64398 <-- OTL
http://wklejto.pl/64399 <-- Raport skasowania tych rzeczy
Edit:
Pasek wciąż działa, ale po następnym restarcie pewnie znowu nie będzie działał przez pół godziny. A to nie jest zbyt miłe :F
Także Help ordynat!
Użytkownik Zythus edytował ten post 19 04 2010 - 17:45
#4
Napisano 19 04 2010 - 19:41
Także Help ordynat!
Za dużo ode mnie oczekujesz - na tym Forum chyba są Experci znający się dobrze na Systemie? Ja na to Forum zaglądam tylko gościnnie, od czasu do czasu, więc nawet nie wiem, czy są tu tacy, ale raczej chyba są. Rozejrzyj się po Działach.
Nie usunęły się te fałszywe pliki Microsoftu, więc spróbujemy inaczej:
>>Start >>> Uruchom >>> wybierz (lub wpisz) cmd>> zastosować te komendy (po każdej wciśnij "ENTER"):
SC STOP Changer
SC STOP lbrtfdc
DEL C:\WINDOWS\system32\drivers\changer.sys
DEL C:\WINDOWS\system32\drivers\lbrtfdc.sys
DEL C:\WINDOWS\System32\dllcache\changer.sys
DEL C:\WINDOWS\System32\dllcache\lbrtfdc.sys
Poza tym nic więcej szkodliwgo w logu nie widzę.
.
#5
Napisano 19 04 2010 - 21:12
i "SC STOP lbrtfdc"
to wyskakiwało mi:
"[SC] ControlService Failed 1062:
US"
Nie wiem o co chodzi, ale wszystko co napisałeś zrobiłem.
Nie wiem, gdyby byli jacyś eksperci może by się udzielili, ale narazie tylko Ty mi pomogłeś. Dzięki .
Jeżeli coś nie będzie trybiło jutro na pewno napiszę
#6
Napisano 20 04 2010 - 06:47
http://wklejto.pl/64469 <-- Log OTL z dziś rano
Jakaś solucja?
#7
Napisano 20 04 2010 - 09:45
Problemy z Systemem to oczywiście nie do tego działu Forum.
Ale najpierw sprawdzimy, czy naprawdę nie ma żadnej infekcji.
1) Ściągnij -->Avenger.
wklej do niego ten tekst:
Files to delete: C:WINDOWSsystem32driverschanger.sys C:WINDOWSsystem32driverslbrtfdc.sys C:Delme.bat Drivers to delete: Changer lbrtfdcKliknij w "Execute" i zatwierdź restart komputera.
Zrestartuj komputer.
Daj Raport z Avengera z C:avenger.txt.
2) Daj raport z >MBAM
3) Użyj >Dr. Web CureIt!
Napisz, co wykrył.
Linki zapasowe (już ze zmienioną nazwą), jeśli oficjalna strona nie będzie działać
#8
Napisano 20 04 2010 - 19:30
Raport z Avengera: http://wklejto.pl/64499
Log z MBAM: http://wklejto.pl/64506
Dr.Web CureIt! nic nie wykryl
#9
Napisano 20 04 2010 - 19:49
W OTL kliknij na przycisk "CleanUp" - to go usunie razem z jego Kwarantanną. Jednocześnie zniknie także Avenger.
.
Użytkownik ordynat edytował ten post 20 04 2010 - 19:51
#10
Napisano 20 04 2010 - 19:53
#11
Napisano 20 04 2010 - 20:04
Albo w dziale /Windows-XP-Windows-2003-Windows-2000-f121.html
Albo w dziale /forum-komputery-f41.html.
Nie wiadomo, czy to problem sprzętowy, czy Systemowy, po objawach nie da się zgadnąć, bo może to być zarówna winna np. karta graficzna, jak i jakiś błąd Systemu.
.
Użytkownik ordynat edytował ten post 20 04 2010 - 20:04
#12
Napisano 06 08 2010 - 18:50
Logi z OTL:
http://wklejto.pl/73913 <- OTL
http://wklejto.pl/73914 <- Extras
Proszę o szybką pomoc, bo chciałbym żeby wszystko było dobrze na godzinę 22 (restock na lockerz) ;/
#13
Napisano 07 08 2010 - 10:43
W takim razie pomoc już pewnie nie jest potrzebna? Tu nikt nie siedzi całymi dniami, zagląda się raz na kilka dni, więc nie da się uzyskać błyskawicznej pomocy.Proszę o szybką pomoc, bo chciałbym żeby wszystko było dobrze na godzinę 22
Jeśli nie sformatowałeś jeszcze dysku, to zrobisz to:
1) Użyj TDSSKiller >http://www.bezpieczenstwosystemow.pl/index.php?topic=7461.0
2) Uruchom OTL i w oknie Własne opcje skanowania/Script wklej to:
Kliknij w Wykonaj Script. Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.:OTL
[2010-04-27 15:17:46 | 000,000,925 | ---- | M] () -- C:\Documents and Settings\Dom\Dane aplikacji\Mozilla\Firefox\Profiles\o30kqmvv.default\searchplugins\conduit.xml
[2010-06-05 08:58:04 | 000,002,395 | ---- | M] () -- C:\Documents and Settings\Dom\Dane aplikacji\Mozilla\Firefox\Profiles\o30kqmvv.default\searchplugins\daemon-search.xml
[2010-06-16 11:25:07 | 000,000,261 | ---- | M] () -- C:\Documents and Settings\Dom\Dane aplikacji\Mozilla\Firefox\Profiles\o30kqmvv.default\searchplugins\Search.xml
O4 - HKLM..\Run: [Microsoft Driver Setup] C:\WINDOWS\cfdrive32.exe (Ook2pe097C)
O4 - HKLM..\Run: [Windows Audio Driver] C:\WINDOWS\System32\waudiohd.exe ()
O4 - HKCU..\Run: [12CFG214-K641-12SF-N85P] C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe ()
O4 - Startup: C:\Documents and Settings\All Users\My applications\wwwqxk32.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run: Microsoft Driver Setup = C:\WINDOWS\cfdrive32.exe (Ook2pe097C)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run: z1cjb = C:\DOCUME~1\Dom\USTAWI~1\Temp\16jz9.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run: Windows-Network Component = "C:\Program Files\Common Files\wnthost.exe" ()
O20 - HKLM Winlogon: TaskMan - (C:\Documents and Settings\Dom\Dane aplikacji\ohydy.exe) - C:\Documents and Settings\Dom\Dane aplikacji\ohydy.exe ()
O28 - HKLM ShellExecuteHooks: {AEB6717E-7E19-11d0-97EE-00C04FD91972} - Reg Error: Key error. File not found
[2010-08-06 16:45:41 | 000,783,360 | ---- | M] () -- C:\WINDOWS\System32\drivers\mvdhc.sys
[2010-08-06 16:11:49 | 000,027,136 | -H-- | M] () -- C:\Program Files\Common Files\wnthost.exe
[2010-08-06 16:11:49 | 000,027,136 | -H-- | M] () -- C:\WINDOWS\System32\waudiohd.exe
:Reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"TaskMan"=-
:Commands
[emptytemp]
[resethosts]
3) Zrób nowy log z OTL, ale na dodatkowym ustawieniu:
W pole Własne opcje skanowania/Script wklej:
i dopiero wtedy kliknij Skanuj.
%systemdrive%\aec.* /s /md5
netsvcs
4) Daj tu:
raport z TDSSKiler
raport z usuwania (OTL)
nowy log z OTL
.
Użytkownik ordynat edytował ten post 07 08 2010 - 10:44
#14
Napisano 07 08 2010 - 12:31
Zaraz wszystko ogarne
Jasne że jeszcze nie robiłem formatu
Raport z TDSSKILLER (chyba nic nie wykrył ): http://wklejto.pl/73960
Zaraz wrzucę z OTL'i
@Edit
To OTL po usuwaniu: http://wklejto.pl/73964
Po restarcie za pierwszym razem wyskoczył BSOD, za drugim normalnie poszło
Jakby wszystko trochę szybciej chodziło, ale wciąż.. ;/
Zaraz dam z nowego skanu
Kurczę, ordynat, nie wiem jak Ci się odwdzięczę. Normalnie tyłek mi ratujesz drugi raz I to z tego samego. svchost juz nie zabiera 99% proca
Użytkownik Zythus edytował ten post 07 08 2010 - 12:52
#15
Napisano 07 08 2010 - 12:51
#16
Napisano 07 08 2010 - 12:53
Normalnie dzięki... na prawde
@Edit
Skan: http://wklejto.pl/73965
Użytkownik Zythus edytował ten post 07 08 2010 - 12:57
#17
Napisano 07 08 2010 - 13:19
Ściągnij plik "aec.sys" i umieść go bezpośrednio na dysku C:
Potem:
Uruchom OTL i w oknie Własne opcje skanowania/Script wklej to:
Kliknij w Wykonaj Script. Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.:OTL
[2010-08-07 13:03:49 | 000,000,001 | ---- | C] () -- C:Documents and SettingsDomoashdihasidhasuidhiasdhiashdiuasdhasd
O4 - HKLM..Run: [Regedit32] C:WINDOWSsystem32regedit.exe ()
[2010-08-06 18:08:08 | 000,160,768 | ---- | C] () -- C:WINDOWSSystem32regedit.exe
[2010-08-06 15:14:03 | 000,000,016 | ---- | C] () -- C:Documents and SettingsDomDane aplikacjiavdrn.dat
:Files
C:WindowsSystem32dllcacheaec.sys|C:aec.sys /replace
C:WindowsSystem32driversaec.sys|C:aec.sys /replace
:Commands
[emptytemp]
Potem użyj jeszcze raz TDSSKiller, ale tym razem po wykryciu Rootkita
Nie pozwól na SKIP (pomiń), tylko zaznacz "Quarantine", bo ten Rootkit musi być usunięty!Locked service(mvdhc) - User select action: Skip
Potem zrób nowy log z OTL, na takim samym dodatkowym ustawieniu, jak ostatnio.
Potem daj raporty z usuwania TDSSKiler i OTL, oraz ten nowy log z OTL.
.
Użytkownik makensis edytował ten post 31 03 2012 - 19:52
#18
Napisano 09 08 2010 - 15:18
Sory że tak długo nie odpisywałem
No cóż, ściągnąłem ten plik "aec.sys", ale najpierw zapisałem go na pulpicie, bo myślałem, że bd mógł go skopiować. Niestety, okazało się że go chyba na pulpicie nie widać. No to ściągnąłem go bezpośrednio na C:\. Uruchomiłem OTL i wklepałem to co kazałeś.
"Kliknij w Wykonaj Script. Zatwierdź restart komputera"
Tak się stało.
No i, zrobił się restart, wyskoczył normalnie ekran wybierania systemu operacyjnego. Jest on widoczny 2 sekundy, po czym wybiera się system. I po tym czasie, powinien się załadować Windows. Co niestety, nie zdarzyło się po wykonaniu tej rzeczy z OTL. Po prostu czarny ekran, dysk twardy przestał chodzić. Restart nic nie dał. Więc zrobiłem format. Wiesz ordynat o co kaman? Wirusy rozwaliły mi kompa, czy to może dlatego, że zapisałem ten plik aec.sys na pulpicie za pierwszym razem?
#19
Napisano 09 08 2010 - 17:01
Ten plik na pewno nie miał nic wspólnego z tym, co się stało, obojętnie gdzie go zapisałeś., czy to może dlatego, że zapisałem ten plik aec.sys na pulpicie za pierwszym razem?
No cóż, przykro mi, że nie zdążyłem pomóc, zanim System "wysiadł" całkowicie.
#20
Napisano 09 08 2010 - 17:17
W każdym razie dzięki za pomoc. Jak będę miał jakieś problemy to na pewno napiszę tu
Użytkownicy przeglądający ten temat: 0
0 użytkowników, 0 gości, 0 anonimowych