jolajola1
30.09.08, 00:46
Restartuje mi się komputer, wysyłając najpierw komunikat,
składający się dwóch komunikatów.
Główny komunikat: Trwa zamykanie systemu. Zapisz pracę i wyloguj
się. Wszystkie niezapisane dane zostaną utracone. Zamkniecie
zostało zainicjowane przez ZarządzanieNT\System.
W ramce pod spodem komunikatu: System Windows musi być uruchomiony
ponownie. Zdalne wywoływanie procedur RPC zostało nieoczekiwanie
przerwane.
Komp przeskanowany Nortonem (oryginalny) i Ad-warem, nie znalazło
nic. System nowy, stawiany w lipcu, zaktualizowany. Łaty na robaki
zainstalowane przy syatwianiu systemu. Nic nowego nie było
instalowane w ciągu ostatniego tygodnia.
Zarządzanie komputerem, podgląd zdarzeń w systemie nie zapisuje
żadnego błędu.
Czynności podane w tym artykule (
faq.pcformat.pl/index.php/Jak_usun%C4%85%C4%
87_Blastera_lub_Sassera_(czyli_restart_co_60s)) pozwoliły mi
opanowac restarty.
"... Zobaczymy okno Usługi. Przechodzimy w nim do Zdalne
wywoływanie procedur (RPC). Podwójnym kliknięciem uruchamiamy
zakładkę Właściwości na której to przechodzimy do Odzyskiwanie i
tam w polach Pierwszy błąd, Drugi błąd oraz Kolejny błąd, z
rozwijanego menu zaznaczamy wszystkie trzy pozycje jako Uruchom
usługę ponownie, zamiast standardowego Uruchom komputer ponownie.
Upewniamy się także, czy w polu Uruchom usługę ponownie po:
widnieje wartość 1, czyli 60s. Akceptujemy zmiany klikając na
Zastosuj a następnie OK...."
jeszcze raz, na spokojnie, przeskanowałam wszystko. nic nie
znalazło.
z linków z artykułu ściągnełam uaktualnienia, ale mój komp mówi, ze
ma zainstalowane nowsze i ich nie chce.
ręczne szukanie zainfekowanych plików nie przyniosło zadnego
rezultatu. szczepionki Symanteca na sassera i na blastera
przeskanowały wszysko i nic nie znalazły.
w windows/system32/ znalazłam tylko jeden podejrzany plik.
nazywa się lsass.exe, ma dwie litery s na koncu. plik przynalezny
do Sassera ma tych s trzy. więc to chyba nie jest to...
więc wszystko wskazuje, ze restartu nie robi ani Blaster ani
Sasser ! choć ekran z komunikatem zamykającym pasuje do Blastera
po pierwsze, mam od zawsze tę pasująca łatę na robaki.
po drugie, ten reset nie jest zaraz po uruchomieniu, czasem kopm
chodzi godzinę, czasem pół dnia, a objawy po robakach są inne.
po trzecie, w rejestrze i w system 23 i w prefeth nie ma śladów po
zarażeniu robalami.
WIĘC CO JA MAM ŹLE ?
wkleiłam log z Hijacka, proszę
wklej.org/hash/65eb186cb6/