Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Проблеми - изчезна командния ред и иконите [РЕШЕН]

Featured Replies

Днес си пускам компютара и зарежда до фона*снимка на сина ми* и е до там нито команден ред нито икони,старт меню НИЩО рестартирах няколко пъти същия резултат!Моля помогнете всички идеи и предложения са добре дошли! :eek:

  • Отговори 61
  • Прегледи 10,9k
  • Създадено
  • Последен отговор

Потребители с най-много отговори

Най-популярни публикации

  • Как да следва човека инструкциите от темата, като не му зарежда компютъра? givens Пробвай следното нещо и кажи дали ще стартира нещо на компютъра: След като се стигне до фона, изчакай малко и нати

  • аз редактирах поста си, защото ми бе малко мътно като нямате "декстоп" как ще го пуснете оттам...но все пак... Вариант 1 Task Manager => File New Task (run) => въведете: или Вариант 2

  • Malwarebytes' Anti-Malware 1.41 Версия на базата от данни: 2876 Windows 5.1.2600 Service Pack 2 10/1/2009 8:17:26 AM mbam-log-2009-10-01 (08-17-26).txt Тип сканиране: Пълно сканиране (

Как да следва човека инструкциите от темата, като не му зарежда компютъра? :rolleyes:

givens Пробвай следното нещо и кажи дали ще стартира нещо на компютъра: След като се стигне до фона, изчакай малко и натисни клавишната комбинация Control+Alt+Del. Ако на екрана ти се появи Task Manager (Мениджър на задачите) от менюто File избери New Task (Run...). В полето напиши explorer.exe и натисни Enter. Ако се зареди част от Windows-a изпълни точките в препоръчаната тема. Ако не пробвай да стартираш компютъра в Сигурен режим (Safe Mode): При рестартиране на компютъра преди да започне да се зарежда Windows натисни клавиш F8 и от менюто избери Safe Mode и пробвай да изпълниш точките от темата.

Да си инсталирал нови програми или драйвъри?

Не бях обърнал внимание, че пише от друг компютър след като е постнал темата...защото през Task Manager-a не е проблем да си отвори и браузъра. ;)

Днес си пускам компютара...

Както и да е. Прав си и ти. Ако проблема с explorer.exe остане може да опита и това:

Преди това направи backup на регистрите !

От Task Manager => File => New Task (run) => въведи regedit => File => export => задаваш някакво име и натискаш Save.

А по темата може и да е проблем с регистрите.

От Task Manager => File => New Task (run) => въведи regedit => и намери следния ключ:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

изтрий подключовете - explorer.exe и iexplorer.exe и рестартирай машината.

и пак от регистрите намери този ключ

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

и вдясно върху реда Shell (стартирай го с двукратен клик) и задай explorer.exe

  • Автор

Malwarebytes' Anti-Malware 1.41

Версия на базата от данни: 2876

Windows 5.1.2600 Service Pack 2

10/1/2009 8:17:26 AM

mbam-log-2009-10-01 (08-17-26).txt

Тип сканиране: Пълно сканиране (A:\|C:\|D:\|)

Сканирани обекти: 103598

Изминало време: 36 minute(s), 57 second(s)

Заразени процеси в паметта: 0

Заразени модули в паметта: 0

Заразени ключове в регистратурата: 0

Заразени стойности в регистратурата: 0

Заразени информационни обекти в регистратурата: 0

Заразени папки: 0

Заразени файлове: 0

Заразени процеси в паметта:

(Не бяха открити заплахи)

Заразени модули в паметта:

(Не бяха открити заплахи)

Заразени ключове в регистратурата:

(Не бяха открити заплахи)

Заразени стойности в регистратурата:

(Не бяха открити заплахи)

Заразени информационни обекти в регистратурата:

(Не бяха открити заплахи)

Заразени папки:

(Не бяха открити заплахи)

Заразени файлове:

(Не бяха открити заплахи)

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 8:33:15 AM, on 10/1/2009

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

d:\Apis\Apis6Euro\App\iupd\iupd7.exe

C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe

C:\PROGRA~1\AVG\AVG8\avgrsx.exe

C:\PROGRA~1\AVG\AVG8\avgnsx.exe

C:\WINDOWS\system32\wscntfy.exe

C:\WINDOWS\system32\taskmgr.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\Program Files\AVG\AVG8\avgscanx.exe

C:\Program Files\AVG\AVG8\avgcsrvx.exe

C:\kaldata.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ycomp/defaults/sb/*http://www.yahoo.com/search/ie.html

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://us.rd.yahoo.com/customize/ycomp/defaults/sp/*http://www.yahoo.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource=10&ctid=CT1750559

R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ycomp/defaults/su/*http://www.yahoo.com

R3 - URLSearchHook: BS Player Toolbar - {fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5} - C:\Program Files\BS_Player\tbBS_1.dll

R3 - URLSearchHook: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Program Files\AVG\AVG8\Toolbar\IEToolbar.dll

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll

O2 - BHO: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Program Files\AVG\AVG8\Toolbar\IEToolbar.dll

O2 - BHO: BS Player Toolbar - {fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5} - C:\Program Files\BS_Player\tbBS_1.dll

O3 - Toolbar: BS Player Toolbar - {fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5} - C:\Program Files\BS_Player\tbBS_1.dll

O3 - Toolbar: AVG Security Toolbar - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - C:\Program Files\AVG\AVG8\Toolbar\IEToolbar.dll

O4 - HKLM\..\Run: [WHITNEY2_XRX_S2P] C:\Program Files\Xerox\Xerox Phaser 3200MFP\PSU\Scan2pc.exe

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe

O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript

O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent

O4 - HKCU\..\Run: [Advanced SystemCare 3] "C:\Program Files\IObit\Advanced SystemCare 3\AWC.exe" /startup

O4 - Global Startup: FlexType 2K.lnk = ?

O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{99B2458D-B213-4442-AED0-3100DEE7D2CF}: NameServer = 212.39.90.42,212.39.90.43

O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG8\avgpp.dll

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll

O21 - SSODL: IrckpLPfyka - {132E0CF3-B984-A659-F942-8556532D094B} - C:\WINDOWS\system32\xiu.dll

O23 - Service: ApisIupd2005 - Apis Bulgaria - d:\Apis\Apis6Euro\App\iupd\iupd7.exe

O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe

O23 - Service: lmab_device - - C:\WINDOWS\system32\LMabcoms.exe

O23 - Service: WIYGJA - Sysinternals - www.sysinternals.com - C:\DOCUME~1\Iurist\LOCALS~1\Temp\WIYGJA.exe

--

End of file - 4389 bytes

Това е момчета мисля,че изпълних точно указанията помагайте :lol6:

Досаден проблем е това .Случвало ми се е дваж пъти.Мисля че антивирусната ти се е скапала.Пробвай да влезеш в Safe Mod след рестарта задръж F5.Ако влезеш ,премахни я.След това пак рестарт ,но избери Last know good configuration.При мен се получаваше.Забравих да допълня,изключи от биоса Boot Virus Protection преди да махнеш антивирусната.

  • Автор

А по темата може и да е проблем с регистрите.

От Task Manager => File => New Task (run) => въведи regedit => и намери следния ключ:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

изтрий подключовете - explorer.exe и iexplorer.exe и рестартирай машината.

и пак от регистрите намери този ключ

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

и вдясно върху реда Shell (стартирай го с двукратен клик) и задай explorer.exe

Направих и това,но нищо не се промени!

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

изтрий подключовете - explorer.exe и iexplorer.exe и рестартирай машината.

Тези двата ключа ги няма на това място или поне аз не ги видях

explorer.exe е в реда Shell опитах да подкарам от там,но както казах нищо не се промени :whist::P

Моите инструкции бяха само в случай, че сте имали проблема със зареждането на explorer.exe (което явно е така според HijackThis също).

Щом сте успяли да спазите инструкциите моля пробвайте следното:

*. Временно спрете защитата на антивирусната си програма в реално време. (ако е инсталирана такава). Във вашия случай най-лесно ще го направите като пробвате да убиете процесите и през Task Manager-a.

*. Изтеглете Combofix. (ако е възможно, можете да го изтеглите от друг компютър и да го прехвърлите с флашка на "пострадалата" машина).

*. Запазете го на дял C:\

*. Стартирайте го с двукратен клик на мишката (Можете да го стартирате и от Task Manager-a).

*. По време на сканиране от страна на ComboFix не стартирайте никакви други приложения, не натискайте клавиши от клавиатурата и не местете мишката !

*. Публикувайте лог файла, който ще се създаде след рестарта на компютъра в следващия си пост.

Интересно ще е да се види дали съдържа информация от вида:

------- Sigcheck -------

[-] 2008-04-14 00:12 . !HASH: COULD NOT OPEN FILE !!!!! . 1033728 . . [------] . . c:\windows\explorer.exe

[7] 2008-04-14 . 12896823FB95BFB3DC9B46BCAEDC9923 . 1033728 . . [6.00.2900.5512] . . c:\windows\ServicePackFiles\i386\explorer.exe

[-] 2007-06-13 . 7712DF0CDDE3A5AC89843E61CD5B3658 . 1033216 . . [6.00.2900.3156] . . c:\windows\$hf_mig$\KB938828\SP2QFE\explorer.exe

[-] 2007-06-13 . 97BD6515465659FF8F3B7BE375B2EA87 . 1033216 . . [6.00.2900.3156] . . c:\windows\$NtServicePackUninstall$\explorer.exe

[7] 2004-08-04 . A0732187050030AE399B241436565E64 . 1032192 . . [6.00.2900.2180] . . c:\windows\$NtUninstallKB938828$\explorer.exe

Бележка: Ако не можете да го стартирате под Normal Mode, заредете компютъра си под "Safe Mode".

Това става като "припомпвате" F8 бутончето по време на рестарт и от появилото се меню, изберете "Safe Mode".

След това потворете инструкциите и стартирайте ComboFix.

Kато приключи с работата си и създаде лог файл, моля публикувайте го в следващия си пост.

  • Автор
' date='01 октомври 2009 - 13:42 ' timestamp='1254393735' post='1524134']

Моите инструкции бяха само в случай, че сте имали проблема със зареждането на explorer.exe (което явно е така според HijackThis също).

Щом сте успяли да спазите инструкциите моля пробвайте следното:

*. Временно спрете защитата на антивирусната си програма в реално време. (ако е инсталирана такава). Във вашия случай най-лесно ще го направите като пробвате да убиете процесите и през Task Manager-a.

*. Изтеглете Combofix. (ако е възможно, можете да го изтеглите от друг компютър и да го прехвърлите с флашка на "пострадалата" машина).

*. Запазете го на дял C:\

*. Стартирайте го с двукратен клик на мишката (Можете да го стартирате и от Task Manager-a).

*. По време на сканиране от страна на ComboFix не стартирайте никакви други приложения, не натискайте клавиши от клавиатурата и не местете мишката !

*. Публикувайте лог файла, който ще се създаде след рестарта на компютъра в следващия си пост.

Интересно ще е да се види дали съдържа информация от вида:

Бележка: Ако не можете да го стартирате под Normal Mode, заредете компютъра си под "Safe Mode".

Това става като "припомпвате" F8 бутончето по време на рестарт и от появилото се меню, изберете "Safe Mode".

След това потворете инструкциите и стартирайте ComboFix.

Kато приключи с работата си и създаде лог файл, моля публикувайте го в следващия си пост.

Изпълних инструкциите свалих програмата!Когато опитах да деактевирам защитата се оказа,че ID Potection е неактивна,но въпреки това когато направих това ,което ме инструктирахте Комбото казва,че скенерите са активни и му пречат ,когато се опитах да активирам ID Potection антивироса показва червена лампо и ми изписва следното: File name: C:\windows/system32/winlogon.exe и отдолу изписва Trojan horse win 32/PEPatch.AO

Това е чакам понататачни инструкции :)

Изпълних инструкциите свалих програмата!Когато опитах да деактевирам защитата се оказа,че ID Potection е неактивна,но въпреки това когато направих това ,което ме инструктирахте Комбото казва,че скенерите са активни и му пречат ,когато се опитах да активирам ID Potection антивироса показва червена лампо и ми изписва следното: File name: C:\windows/system32/winlogon.exe и отдолу изписва Trojan horse win 32/PEPatch.AO

Това е чакам понататачни инструкции :speak:

Позволява ли ви да извършите проверката въпреки съобщенията, че антивирусната ви е активна...Не е на добре...липсващ explorer.exe...модифициран...winlogon.exe.

Също така ме уведомете дали разполагате с инсталационен диск за Windows XP SP2.

  • Автор
' date='01 октомври 2009 - 15:02 ' timestamp='1254398532' post='1524192']

Позволява ли ви да извършите проверката въпреки съобщенията, че антивирусната ви е активна...Не е на добре...липсващ explorer.exe...модифициран...winlogon.exe.

Също така ме уведомете дали разполагате с инсталационен диск за Windows XP SP2.

Да позволява ми,на мой риск така пише нямам диска за инсталация на SP 2 проблема е в това че компютара е служебен и тъпаците уволниха програмиста дето е правил мрежата ни той ми е приятел но е извън страната а компа ми трябва и се оправям сам и с компетентната помощ от вас преинсталацията ли е единствения начин или ще го мъчим още :speak:

' date='01 октомври 2009 - 15:02 ' timestamp='1254398532' post='1524192']

Позволява ли ви да извършите проверката въпреки съобщенията, че антивирусната ви е активна...Не е на добре...липсващ explorer.exe...модифициран...winlogon.exe.

Също така ме уведомете дали разполагате с инсталационен диск за Windows XP SP2.

Всъщност разполагам стакъв инсталационен диск но не е този с който са инсталирани останалите компютри в мрежата ни и не е легален :baby:

Моля продължете с проверката.

Имам и леки съмнения, че explorer.exe може би е бил изтрит от антивирусната AVG и в момента да се намира в Virus Vault. Не и е за първи път.

  • Автор
' date='01 октомври 2009 - 15:14 ' timestamp='1254399291' post='1524212']

Моля продължете с проверката.

Имам и леки съмнения, че explorer.exe може би е бил изтрит от антивирусната AVG и в момента да се намира в Virus Vault. Не и е за първи път.

Може ли пак да ми напишете кода дето трябва да го пиша в командния ред за да активирам Комбото от Десктопа,защото не го виждам вече изписан в темата от вироса ли що ли но не го виждам изписан :speak:

аз редактирах поста си, защото ми бе малко мътно като нямате "декстоп" как ще го пуснете оттам...но все пак...

Вариант 1 Task Manager => File New Task (run) => въведете:

"%userprofile%\desktop\ComboFix.exe" /KillAll

или

Вариант 2 => преместете го на дял C:\ и просто го стартирайте с двукратен клик на мишката (или пак през Task Manager-a => File Net Task (run) => Browse => навигирайте до C:\Combofix.exe и го стартирайте).

  • Автор
' date='01 октомври 2009 - 15:25 ' timestamp='1254399959' post='1524216']

аз редактирах поста си, защото ми бе малко мътно като нямате "декстоп" как ще го пуснете оттам...но все пак...

Вариант 1 Task Manager => File New Task (run) => въведете:

или

Вариант 2 => преместете го на дял C:\ и просто го стартирайте с двукратен клик на мишката (или пак през Task Manager-a => File Net Task (run) => Browse => навигирайте до C:\Combofix.exe и го стартирайте).

ComboFix 09-09-30.06 - Iurist 10/01/2009 15:27.1.1 - FAT32x86

Microsoft Windows XP Professional 5.1.2600.2.1251.1.1033.18.255.138 [GMT 3:00]

Running from: c:\documents and settings\Iurist\Desktop\ComboFix.exe

AV: AVG Anti-Virus Free *On-access scanning enabled* (Updated) {17DDD097-36FF-435F-9E1B-52D74245D6BF}

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

.

((((((((((((((((((((((((( Files Created from 2009-09-01 to 2009-10-01 )))))))))))))))))))))))))))))))

.

2009-10-01 05:26 . 2009-10-01 05:26 396288 ----a-w- C:\kaldata.exe

2009-09-30 12:21 . 2009-09-30 12:21 -------- d-----w- c:\documents and settings\Iurist\Application Data\Malwarebytes

2009-09-30 12:20 . 2009-09-10 11:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-09-30 12:20 . 2009-09-30 12:20 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2009-09-30 12:20 . 2009-09-10 11:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-09-30 12:20 . 2009-09-30 12:20 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-09-29 05:05 . 2009-09-29 05:05 -------- d-----w- C:\$AVG8.VAULT$

2009-09-29 04:55 . 2009-09-29 04:55 -------- d-----w- c:\documents and settings\Iurist\Local Settings\Application Data\AVG Security Toolbar

2009-09-29 04:49 . 2009-09-29 04:49 11952 ----a-w- c:\windows\system32\avgrsstx.dll

2009-09-29 04:49 . 2009-09-29 04:49 108552 ----a-w- c:\windows\system32\drivers\avgtdix.sys

2009-09-29 04:49 . 2009-09-29 04:49 335240 ----a-w- c:\windows\system32\drivers\avgldx86.sys

2009-09-29 04:49 . 2009-09-29 04:49 27784 ----a-w- c:\windows\system32\drivers\avgmfx86.sys

2009-09-29 04:49 . 2009-09-29 04:49 -------- d-----w- c:\windows\system32\drivers\Avg

2009-09-29 04:49 . 2009-09-29 04:49 -------- d-----w- c:\documents and settings\All Users\Application Data\AVG Security Toolbar

2009-09-29 04:48 . 2009-09-29 04:48 -------- d-----w- c:\program files\AVG

2009-09-29 04:48 . 2009-09-29 04:48 -------- d-----w- c:\documents and settings\All Users\Application Data\avg8

2009-09-24 08:46 . 2009-09-24 08:46 -------- d-----w- c:\documents and settings\All Users\Application Data\IObit

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-09-01 04:37 . 2009-09-01 04:37 -------- d-----w- c:\program files\uTorrent [tfile.ru]

2009-08-14 05:37 . 2009-08-14 05:37 1744 ----a-w- c:\windows\system32\d3d9caps.dat

2009-08-14 05:37 . 2009-08-14 05:37 1632 ----a-w- c:\windows\system32\d3d8caps.dat

2009-08-12 09:44 . 2008-07-14 18:06 37960 ----a-w- c:\documents and settings\Iurist\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2009-08-06 04:44 . 2009-08-04 04:43 55656 ----a-w- c:\windows\system32\drivers\avgntflt.sys

.

------- Sigcheck -------

[-] 2004-08-03 . D41D8CD98F00B204E9800998ECF8427E . 14848 . . [5.1.2600.2180] . . c:\windows\system32\lsass.exe

[-] 2004-08-03 . D41D8CD98F00B204E9800998ECF8427E . 110592 . . [5.1.2600.2180] . . c:\windows\system32\services.exe

[-] 2004-08-03 . D41D8CD98F00B204E9800998ECF8427E . 58880 . . [5.1.2600.2180] . . c:\windows\system32\spoolsv.exe

[-] 2004-08-03 . D41D8CD98F00B204E9800998ECF8427E . 17408 . . [5.1.2600.2180] . . c:\windows\system32\svchost.exe

[-] 2004-08-03 . D41D8CD98F00B204E9800998ECF8427E . 506368 . . [5.1.2600.2180] . . c:\windows\system32\winlogon.exe

c:\windows\explorer.exe ... is missing !!

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]

"{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}"= "c:\program files\BS_Player\tbBS_1.dll" [2009-09-24 2215960]

"{A3BC75A2-1F87-4686-AA43-5347D756017C}"= "c:\program files\AVG\AVG8\Toolbar\IEToolbar.dll" [2009-07-24 1090816]

[HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[HKEY_CLASSES_ROOT\clsid\{a3bc75a2-1f87-4686-aa43-5347d756017c}]

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{A3BC75A2-1F87-4686-AA43-5347D756017C}]

2009-07-24 06:55 1090816 ----a-w- c:\program files\AVG\AVG8\Toolbar\IEToolbar.dll

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

2009-09-24 08:43 2215960 ----a-w- c:\program files\BS_Player\tbBS_1.dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]

"{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}"= "c:\program files\BS_Player\tbBS_1.dll" [2009-09-24 2215960]

"{CCC7A320-B3CA-4199-B1A6-9F516DD69829}"= "c:\program files\AVG\AVG8\Toolbar\IEToolbar.dll" [2009-07-24 1090816]

[HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[HKEY_CLASSES_ROOT\clsid\{ccc7a320-b3ca-4199-b1a6-9f516dd69829}]

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]

"{FED66DC5-1B74-4A04-8F5C-15C5ACE2B9A5}"= "c:\program files\BS_Player\tbBS_1.dll" [2009-09-24 2215960]

[HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Advanced SystemCare 3"="c:\program files\IObit\Advanced SystemCare 3\AWC.exe" [2009-06-30 2329224]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"WHITNEY2_XRX_S2P"="c:\program files\Xerox\Xerox Phaser 3200MFP\PSU\Scan2pc.exe" [2007-04-09 253952]

"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-02-27 35696]

"AVG8_TRAY"="c:\progra~1\AVG\AVG8\avgtray.exe" [2009-09-29 2007832]

"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1312080]

c:\documents and settings\All Users\Start Menu\Programs\Startup\

FlexType 2K.lnk - c:\windows\Datecs\Flex2K.exe [2008-7-14 151552]

Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]

"IrckpLPfyka"= {132E0CF3-B984-A659-F942-8556532D094B} - c:\windows\system32\xiu.dll [2004-08-03 32768]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avgrsstarter]

2009-09-29 04:49 11952 ----a-w- c:\windows\system32\avgrsstx.dll

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\system32\\sessmgr.exe"=

"c:\\WINDOWS\\system32\\winver.exe"=

"c:\\WINDOWS\\System32\\LMabcoms.exe"=

"c:\\Program Files\\uTorrent [tfile.ru]\\utorrent.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

"c:\\Program Files\\AVG\\AVG8\\avgupd.exe"=

"c:\\Program Files\\AVG\\AVG8\\avgnsx.exe"=

R1 AvgLdx86;AVG Free AVI Loader Driver x86;c:\windows\system32\drivers\avgldx86.sys [9/29/2009 7:49 AM 335240]

R1 AvgTdiX;AVG Free8 Network Redirector;c:\windows\system32\drivers\avgtdix.sys [9/29/2009 7:49 AM 108552]

R2 ApisIupd2005;ApisIupd2005;d:\apis\Apis6Euro\App\iupd\IUPD7.exe [7/15/2008 2:24 AM 1526272]

R2 avg8wd;AVG Free8 WatchDog;c:\progra~1\AVG\AVG8\avgwdsvc.exe [9/29/2009 7:48 AM 297752]

S2 SSPORT;SSPORT;\??\c:\windows\system32\Drivers\SSPORT.sys --> c:\windows\system32\Drivers\SSPORT.sys [?]

S3 WIYGJA;WIYGJA;c:\docume~1\Iurist\LOCALS~1\Temp\WIYGJA.exe --> c:\docume~1\Iurist\LOCALS~1\Temp\WIYGJA.exe [?]

.

.

------- Supplementary Scan -------

.

uStart Page = hxxp://search.conduit.com?SearchSource=10&ctid=CT1750559

uSearchURL,(Default) = hxxp://us.rd.yahoo.com/customize/ycomp/defaults/su/*http://www.yahoo.com

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000

TCP: {99B2458D-B213-4442-AED0-3100DEE7D2CF} = 212.39.90.42,212.39.90.43

FF - ProfilePath - c:\documents and settings\Iurist\Application Data\Mozilla\Firefox\Profiles\fnalx9jd.default\

FF - prefs.js: browser.search.selectedEngine - Yahoo! Search

FF - prefs.js: browser.startup.homepage - hxxp://bg.start3.mozilla.com/firefox?client=firefox-a&rls=org.mozilla:bg:official

FF - prefs.js: keyword.URL - hxxp://us.yhs.search.yahoo.com/avg/search?fr=yhs-avgb&type=yahoo_avg_hs2-tb-web_us&p=

FF - component: c:\documents and settings\Iurist\Application Data\Mozilla\Firefox\Profiles\fnalx9jd.default\extensions\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}\components\FFAlert.dll

FF - component: c:\program files\AVG\AVG8\Firefox\components\avgssff.dll

FF - component: c:\program files\AVG\AVG8\Toolbar\Firefox\avg@igeared\components\IGeared_tavgp_xputils2.dll

FF - component: c:\program files\AVG\AVG8\Toolbar\Firefox\avg@igeared\components\IGeared_tavgp_xputils3.dll

FF - component: c:\program files\AVG\AVG8\Toolbar\Firefox\avg@igeared\components\IGeared_tavgp_xputils35.dll

FF - component: c:\program files\AVG\AVG8\Toolbar\Firefox\avg@igeared\components\xpavgtbapi.dll

FF - component: c:\program files\Mozilla Firefox\extensions\{B13721C7-F507-4982-B2E5-502A71474FED}\components\NPComponent.dll

.

- - - - ORPHANS REMOVED - - - -

AddRemove-HijackThis - C:\HijackThis.exe

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-10-01 15:35

Windows 5.1.2600 Service Pack 2 FAT NTAPI

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

.

Completion time: 2009-10-01 15:38

ComboFix-quarantined-files.txt 2009-10-01 12:38

Pre-Run: 4,807,696,384 bytes free

Post-Run: 4,803,346,432 bytes free

129

Мда...първо да се опитаме да възстановим explorer.exe след това ще се погрижим за останалите модифицирани файлове.

Отворете notepad и с copy/paste въведете следната информация:

http://www.kaldata.com/forums/index.php?showtopic=137543&pid=1524225&st=0&#entry1524225

Killall::

Collect::

c:\windows\system32\xiu.dll

Suspect::

d:\Apis\Apis6Euro\App\iupd\iupd7.exe

Driver::

WIYGJA

File::

c:\program files\BS_Player\tbBS_1.dll

C:\DOCUME~1\Iurist\LOCALS~1\Temp\WIYGJA.exe

DirLook::

C:\$AVG8.VAULT$

SRPeek::

c:\windows\explorer.exe

Registry::

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]

"{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}"=-

[-HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[-HKEY_CLASSES_ROOT\clsid\{a3bc75a2-1f87-4686-aa43-5347d756017c}]

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]

"{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}"=-

[-HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[-HKEY_CLASSES_ROOT\clsid\{ccc7a320-b3ca-4199-b1a6-9f516dd69829}]

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]

"{FED66DC5-1B74-4A04-8F5C-15C5ACE2B9A5}"=-

[-HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Adobe Reader Speed Launcher"=-

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]

"IrckpLPfyka"=-

DDS::

uStart Page = hxxp://search.conduit.com?SearchSource=10&ctid=CT1750559

Запазете файла с име CFScript.txt го провлачете и пуснете (drag/drop) в Combofix.

CFScript.gif

Това ще стартира Combofix още веднъж. Публикувайте новия лог файл.

Прикачвам файла, ако така ще ви е по-удобно. Изтеглете го и го пуснете в Combofix (както е на картинката).

CFScript.txt

  • Автор
' date='01 октомври 2009 - 16:03 ' timestamp='1254402206' post='1524240']

Мда...първо да се опитаме да възстановим explorer.exe след това ще се погрижим за останалите модифицирани файлове.

Отворете notepad и с copy/paste въведете следната информация:

Запазете файла с име CFScript.txt го провлачете и пуснете (drag/drop) в Combofix.

CFScript.gif

Това ще стартира Combofix още веднъж. Публикувайте новия лог файл.

Прикачвам файла, ако така ще ви е по-удобно. Изтеглете го и го пуснете в Combofix (както е на картинката).

Изпълних всичко според указанията резултата е следния програмата Комбо стартира прави си сканирането след това изписва че ще ребутва уиндоуса и да изчакам ребутва уиндоса чакам и нищо не се случва само фона си стои :( Чакам понататачни указания

Редактирано от givens (преглед на промените)

Ако се наложи рестартирайте компютъра ръчно => Task Manager => ShutDown => Restart

TaskMgrShutdown.png

Вижте дали след рестарта ще намерите лог файла от ComboFix. (C:\Combofix)

Изтеглете прикачения файл и го разархивирайте на място по-избор.

Стартирайте го.

Публикувайте резултатите от него в следващия си пост.

look.zip

  • Автор
' date='02 октомври 2009 - 12:51 ' timestamp='1254477114' post='1524640']

Ако се наложи рестартирайте компютъра ръчно => Task Manager => ShutDown => Restart

TaskMgrShutdown.png

Вижте дали след рестарта ще намерите лог файла от ComboFix. (C:\Combofix)

Изтеглете прикачения файл и го разархивирайте на място по-избор.

Стартирайте го.

Публикувайте резултатите от него в следващия си пост.

Получи се това

Volume in drive C has no label.

Volume Serial Number is 132E-0CF2

Да пробваме да възстановим explorer.exe по-лесния начин...

Изтеглете Service Pack 3

Aко се наложи го свалете от друг компютър и го поставете {paste-нете} инсталационния пакет) на дял C:\

След това го стартирайте през Task Manager-a => File Net Task (run) => Browse => навигирайте до него и го стартирайте.

След рестарта трябва да имате десктоп.

Ако не се получи, ще се наложи да използваме инсталационен диск. Препоръчително е обаче той да е със същата версия на сервизния пакет инсталиран на машината.

И оттам вече можем да опитаме - sfc /scannow ; Recovery Console ; Repair и т.н.

  • Автор
' date='02 октомври 2009 - 13:21 ' timestamp='1254478896' post='1524656']

Да пробваме да възстановим explorer.exe по-лесния начин...

Изтеглете Service Pack 3

Aко се наложи го свалете от друг компютър и го поставете {paste-нете} инсталационния пакет) на дял C:\

След това го стартирайте през Task Manager-a => File Net Task (run) => Browse => навигирайте до него и го стартирайте.

След рестарта трябва да имате десктоп.

Ако не се получи, ще се наложи да използваме инсталационен диск. Препоръчително е обаче той да е със същата версия на сервизния пакет инсталиран на машината.

И оттам вече можем да опитаме - sfc /scannow ; Recovery Console ; Repair и т.н.

При опита да се инсталира СП 3 се изписа следното въпреки че всичко беше изключено освен инсталатора

Service Pack 3 Setup Error

The file c:\windows\system 32\services.exe is open or in use by another aplication

Какво ще рече това че коня и вируса внедрен в него са още живи нейде замаскирани? :P

Нека пробваме нещо:

Рестартирайте машината и след рестарта убийте процесите на антивирусната програма.

Изтеглете и инсталирайте следната програма: => SubInACL

След това изтеглете и разархивирайте прикачения файл на място по-избор.

Стартирайте го с двукратен клик на мишката.

Опитайте отново да инсталирате Service Pack 3.

Reset.zip

  • Автор
' date='02 октомври 2009 - 15:29 ' timestamp='1254486547' post='1524724']

Нека пробваме нещо:

Рестартирайте машината и след рестарта убийте процесите на антивирусната програма.

Изтеглете и инсталирайте следната програма: => SubInACL

След това изтеглете и разархивирайте прикачения файл на място по-избор.

Стартирайте го с двукратен клик на мишката.

Опитайте отново да инсталирате Service Pack 3.

Изпълних всичко започна да се инсталира и после същия надпис се изписа

  • Автор
' date='02 октомври 2009 - 16:09 ' timestamp='1254488953' post='1524753']

Подгответе инсталационен диск с Windows XP SP2 и пишете когато сте готов.

Разполагам с СП 2,но не е същия деск,който е инсталиран на компютара,това проблем ли е? sad.gif

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.