WSZYSTKO OPISUJE CHRONOLOGICZNIE
zacząłem dr Webem - znalazł dwa wirusy, z tym że jeden w programie do
usuwania trojanów, a drugi to wirus, który wykrył i zmnieł nazwę avira
- dałem go do avirowej kwarantanny
http://www.wklejto.pl/28463zrobiłem fix.reg
Windows Registry Editor Version 5.00
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\
mountpoints2\{d728e54d-ccf9-11dd-a81a-806d6172696f}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\
mountpoints2\{f257a55e-ce3d-11db-9450-0018debec359}]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\AgereModemAudio]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\AntiVirScheduler]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\AntiVirService]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\AudioSrv]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\btwdins]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\clr_optimization_v2.
0.50727_32]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\COMSysApp]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\CryptSvc]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\DcomLaunch]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Dhcp]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\dmadmin]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Dot3svc]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\EapHost]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Eventlog]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\EventSystem]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\FastUserSwitchingCom
patibility]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\gupdate1c99d951a4ff8
4a]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\gusvc]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\HidServ]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\hkmsvc]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\HTTPFilter]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\IDriverT]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\idsvc]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\JavaQuickStarterServ
ice]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\MDM]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\mnmsrvc]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\napagent]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\NetDDE]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\NetDDEdsdm]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Netman]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Nla]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\ose]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\PCA]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\PlugPlay]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\RasAuto]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\RasMan]
potem uruchomiłem OTMoveIT, ale nie było chyba żadnego loga po, a
qooboxa usunąłem już wcześniej - wystarczyło shift + del w awaryjnym?
combo
http://www.wklejto.pl/28470pojawia się dalej isass.exe - błąd systemu nie odnaleziono nazwy
obiektu
co wymaga cały czas pracy w awaryjnym
z ms config mogę już odhaczyć procesy i usługi, ale nie mogę uruchomić
zatrzymanych - nie da się wejść we właścowości
natomiast z panelu sterowania - narzędzia administracyjne - usługi, jak
klikam dwa razy, to pojawia się komunikat
Menedżer konfiguracji: usługa Plug and Play lub inna jest niedostępna.
Klikam OK i wchodzę we właścowości - większość jest zatrzymana, a jak
próbuje uruchomić, to pojawia się komunikat
Nie można uruchomić usługi ..., na komputerze Komputer Lokalny, a potem
różne np.
błąd 1075 usługa zależności nie istnieje, lub została przeznaczona do
usunięcia,
błąd 1084 tej usługi nie można uruchomić w trybie awaryjnym
http://www.fotosik.pl/pokaz_obrazek/8f6 ... df665.htmlhttp://www.fotosik.pl/pokaz_obrazek/e2a ... d8e6d.htmldodatkowo na czerwono oznaczyłem te, które w zakładce logowania mają
ustawione jakieś hasło - nie pamiętam,żeby tak było wcześniej, a sam
niczego nie ustawiałem
http://www.fotosik.pl/pokaz_obrazek/e4f ... a2783.htmlchdsk log
http://www.wklejto.pl/28466potem resztę optymalizacji
http://forum.programosy.pl/optymalizacja-windowsa-xp-vt89133.htmlale OODefragmentator, nie chciał się zainstalowac - w trybie awaryjnym
komunikat:
administrator ograniczył dostęp (oczywiście nic takiego nie robiłem)
tryb normalny uruchomił się, gdy nie kliknąłem ok na komunikacje
lsass.exe - błąd pliku, i tam pisało, że nie mam Windows instaler
ściągnąłem, lecz się nie zaistalował - wyskoczył jakiś komunikat z
brakiem możliwości uwierzytelnienia?, na necie wyszukałem, że
powinienem włączyć usługę kryptograficzną - nie mam takiej!
defragmentacja windowsa nie chce się uruchomić
potem program Odkurzacz - zainstalował się i uruchomił
ATF-cleaner uruchomione
potem chciałem zrobić porządek z lsass.exe - od kumpla dostałem plik i
zgodnie z poradami uruchomiłem replacera - skopiował do system32, ale
przy kopiowaniu do dllcache wyskoczył komunikat, że nie można skopiować
do folderu bo jest zabezpieczony ( odbezpieczanie we właściwościach nic
nie daje)
skan dr Webem live CD zawiesił się na folderze download/amigaemu... a
wcześniej wychwycił dwa pliki - w folderze własnej kwarantanny
dalem pod windowsem
log dr web koniec i usunąłem pliki system volume - choć nie wiem skąd
się wzięły - wyłączyłem przywracanie
http://www.wklejto.pl/28467jeszcze raz combofix skryptem
Folder::
C:\Windows\Temp
Driver::
gupdate1c99d951a4ff84a
Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\
mountpoints2\{d728e54d-ccf9-11dd-a81a-806d6172696f}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\
mountpoints2\{f257a55e-ce3d-11db-9450-0018debec359}]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\AgereModemAudio]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\AntiVirScheduler]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\AntiVirService]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\AudioSrv]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\btwdins]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\clr_optimization_v2.
0.50727_32]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\COMSysApp]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\CryptSvc]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\DcomLaunch]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Dhcp]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\dmadmin]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Dot3svc]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\EapHost]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Eventlog]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\EventSystem]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\FastUserSwitchingCom
patibility]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\gupdate1c99d951a4ff8
4a]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\gusvc]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\HidServ]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\hkmsvc]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\HTTPFilter]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\IDriverT]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\idsvc]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\JavaQuickStarterServ
ice]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\MDM]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\mnmsrvc]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\napagent]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\NetDDE]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\NetDDEdsdm]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Netman]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Nla]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\ose]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\PCA]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\PlugPlay]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\RasAuto]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\RasMan]
combo2
http://www.wklejto.pl/28468hijack log
http://www.wklejto.pl/28469silent runners - błąd can't iterate Win32_OperatingSystem!
wyłączem przywracanie systemu, nie wiem jak się włączyło, wyrzuciłem
coboox.exe
pojawia się dalej isass.exe - błąd systemu nie odnaleziono nazwy
obiektu
ale wystraczy nie klikać ok i system się uruchomi (w miarę) normalnie
pojawia sie cpqset.exe - apliakcja wykonała nieprawidłową operację