Dodaj do ulubionych

Pomocy, mam spory problem

01.09.07, 13:47
Mój szanowny komp zassał jakieś draństwo i teraz nie moge utworzyć
zadnego pliku *.exe a co za tym idzie nie mogę zainstalować nowego
softu :( nie wiem co to , ps. stare AV przestały działać

AVG daje taki komunikat "Local machine: installation failed
Installation:
Error: Action failed for file avgamsvr.exe: creating file....
No such file or directory"

inne programy AV dają podobne w wymowie komunikaty

tu mój log
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:46:20, on 2007-09-01
Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)
Boot mode: Normal

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\system32\spoolsv.exe
E:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
E:\Program Files\MagicTune Premium\MagicTuneEngine.exe
E:\WINDOWS\System32\nvsvc32.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\system32\SearchIndexer.exe
E:\WINDOWS\Explorer.EXE
E:\WINDOWS\system32\RunDll32.exe
E:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
E:\Program Files\HP\HP Software Update\HPWuSchd2.exe
E:\Program Files\FlashGet\FlashGet.exe
E:\WINDOWS\system32\ctfmon.exe
E:\Program Files\Gadu-Gadu\gg.exe
E:\Program Files\Messenger\msmsgs.exe
E:\Program Files\DAEMON Tools\daemon.exe
E:\Program Files\Common Files\Macrovision Shared\FLEXnet
Publisher\FNPLicensingService.exe
E:\Program Files\MagicTune Premium\GammaTray.exe
E:\Program Files\Internet Explorer\IEXPLORE.EXE
E:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
E:\Program Files\Windows Desktop Search\WindowsSearch.exe
E:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
E:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
E:\Program Files\Internet Explorer\iexplore.exe
E:\WINDOWS\system32\SearchProtocolHost.exe
E:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
www.onet.pl/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL
= go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet
Explorer\Main,Default_Search_URL = go.microsoft.com/fwlink/?
LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet
Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet
Explorer\Toolbar,LinksFolderName = Łącza
O2 - BHO: IE7Pro BHO - {00011268-E188-40DF-A514-835FCD78B1BF} -
E:\Program Files\IE7Pro\IE7Pro.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-
784B7D6BE0B3} - E:\Program Files\Common
Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-
39A8B94E7EF7} - E:\Program Files\FlashGet\jccatch.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-
0BBC1D38A37E} - E:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -
E:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-
8273-0445EE161910} - E:\Program Files\Adobe\Acrobat 8.0
\Acrobat\AcroIEFavClient.dll
O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-
481BA8380DBA} - E:\Program Files\FlashGet\getflash.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} -
E:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [Skrót do strony właściwości High Definition
Audio] HDAudPropShortcut.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\System32
\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE E:\WINDOWS\System32
\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [GrooveMonitor] "E:\Program Files\Microsoft
Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "E:\Program
Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
O4 - HKLM\..\Run: [Adobe_ID0EYTHM] E:\PROGRA~1\COMMON~1
\Adobe\ADOBEV~1\Server\bin\VERSIO~2.EXE
O4 - HKLM\..\Run: [HP Software Update] E:\Program Files\HP\HP
Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [NeroFilterCheck] E:\Program Files\Common
Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [Flashget] E:\Program
Files\FlashGet\FlashGet.exe /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "E:\Program
Files\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [avast!] E:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Gadu-Gadu] "E:\Program Files\Gadu-
Gadu\gg.exe" /tray
O4 - HKCU\..\Run: [MSMSGS] "E:\Program
Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [DAEMON Tools] "E:\Program Files\DAEMON
Tools\daemon.exe" -lang 1033
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] E:\WINDOWS\System32
\CTFMON.EXE (User 'USŁUGA LOKALNA')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] E:\WINDOWS\System32
\CTFMON.EXE (User 'USŁUGA SIECIOWA')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] E:\WINDOWS\System32
\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] E:\WINDOWS\System32
\CTFMON.EXE (User 'Default user')
O4 - Startup: Microsoft Office Groove.lnk = E:\Program
Files\Microsoft Office\Office12\GROOVE.EXE
O4 - Startup: Tworzenie wycinków ekranu i uruchamianie programu
OneNote 2007.lnk = E:\Program Files\Microsoft Office\Office12
\ONENOTEM.EXE
O4 - Global Startup: HP Digital Imaging Monitor.lnk = E:\Program
Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: HP Image Zone - szybkie uruchamianie.lnk =
E:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: Wyszukiwanie z pulpitu systemu Windows.lnk =
E:\Program Files\Windows Desktop Search\WindowsSearch.exe
O8 - Extra context menu item: &Ściągnij przy pomocy FlashGet'a -
E:\Program Files\FlashGet\jc_link.htm
O8 - Extra context menu item: &Ściągnij wszystko przy pomocy
FlashGet'a - E:\Program Files\FlashGet\jc_all.htm
O8 - Extra context menu item: Append to existing PDF -
res://E:\Program Files\Adobe\Acrobat 8.0
\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert link target to Adobe PDF -
res://E:\Program Files\Adobe\Acrobat 8.0
\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert link target to existing PDF -
res://E:\Program Files\Adobe\Acrobat 8.0
\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert selected links to Adobe PDF -
res://E:\Program Files\Adobe\Acrobat 8.0
\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convert selected links to existing
PDF - res://E:\Program Files\Adobe\Acrobat 8.0
\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Convert selection to Adobe PDF -
res://E:\Program Files\Adobe\Acrobat 8.0
\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert selection to existing PDF -
res://E:\Program Files\Adobe\Acrobat 8.0
\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert to Adobe PDF -
res://E:\Program Files\Adobe\Acrobat 8.0
\Acrobat\AcroIEFavClient.dll/AcroIECap
Obserwuj wątek
    • Gość: Kolobos Re: Pomocy, mam spory problem IP: *.escom.net.pl 01.09.07, 13:52
      Pewnie rootkit. Uzyj combofix, nastepnie hijackthis do tego gmer zakladka rootkit. Logi wklej na wklej.org i daj link.
      • blurppp Re: Pomocy, mam spory problem 01.09.07, 14:12
        zrobiłem jak piszesz tu jest link wklej.org/id/797be20c99
        • Gość: Kolobos Re: Pomocy, mam spory problem IP: *.escom.net.pl 01.09.07, 14:41
          Tak jak pisalem wczesniej, rootkit ale juz go nie ma.

          Wypakuj plik ntoskrnl.exe z plyty instalacyjnej XP. Tutaj masz opis jak to zrobic przy pomocy konsoli odzyskiwania:
          www.searchengines.pl/Konsola-Odzyskiwania-w-2000XP2003-t14270.html
          O tak: expand x:\i386\ntoskrnl.ex_ E:\WINDOWS\system32\ntoskrnl.exe
          oczywiscie za X wstawiasz litere swojego napedu cd/dvd.

          Wklej do notatnika to:
          Folder::
          E:\DOCUME~1\Ireczek\DANEAP~1\m

          Registry::
          [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
          "mule_st_key"=-

          [-HKEY_LOCAL_MACHINE\system\ControlSet001\Services\srosa]

          Plik zapisz w katalogu z combofix pod nazwa CFScript.txt, nastepnie przeciagnij plik CFScript.txt na ikone combofix.exe (tak jak to masz pokazane tutaj i12.tinypic.com/4l761r5.gif ). Po wszystkim daj log na wklej i podaj link.

          Tym napraw tryb awaryjny:
          download.bleepingcomputer.com/sUBs/SafeBootKeyRepair.exe
          Nastepnie uzyj w trybie awaryjnym SDFix, log z SDFix + ten z combofix wklej na wklej.org i daj link.
          • Gość: blurppp Re: Pomocy, mam spory problem IP: *.chello.pl 01.09.07, 19:53
            Dzięki serdeczne pomogło, wszystko działa

Nie masz jeszcze konta? Zarejestruj się


Nakarm Pajacyka