Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Много "svchost.exe" процеси

Featured Replies

Здравейте,забелязвам,че след като деинсталирах Bitdefender Internet Security 2010 в таск менъджера се появиха множество svchost.exe процеси.

Бих искал да знам,дали е останало нещо сред Дефендера или съм хванал бацил някакъв?

Лог:

Logfile of Trend Micro HijackThis v2.0.4

Scan saved at 20:19:22 ч., on 11.7.2010 г.

Platform: Windows 7 (WinNT 6.00.3504)

MSIE: Internet Explorer v8.00 (8.00.7600.16385)

Boot mode: Normal

Running processes:

C:\Windows\system32\Dwm.exe

C:\Windows\Explorer.EXE

C:\Windows\System32\rundll32.exe

C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe

C:\Program Files\DrWeb\spiderml.exe

C:\Program Files\DrWeb\spidergate.exe

C:\Windows\system32\taskhost.exe

C:\Program Files\DrWeb\spideragent.exe

C:\Program Files\Internet Download Manager\IDMan.exe

C:\Program Files\Internet Download Manager\IEMonitor.exe

C:\Program Files\Opera\opera.exe

C:\Program Files\Wisdom-soft ScreenHunter 5 Free\ScreenHunter.exe

C:\Windows\system32\SearchFilterHost.exe

C:\Program Files\Trend Micro\HiJackThis\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.ask.com/?o=15709&l=dis

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ask.com/?o=15709&l=dis

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Program Files\Internet Download Manager\IDMIECC.dll

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: SBCONVERT - {31B27F2D-6BC6-451B-B3D2-4EAB36B2FC3B} - (no file)

O2 - BHO: Java Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll

O2 - BHO: GrabberObj Class - {FF7C3CF0-4B15-11D1-ABED-709549C10000} - (no file)

O3 - Toolbar: SpeedBit Video Downloader - {0329E7D6-6F54-462D-93F6-F5C3118BADF2} - (no file)

O4 - HKLM\..\Run: [P17RunE] RunDll32 P17RunE.dll,RunDLLEntry

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime

O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe"

O4 - HKLM\..\Run: [spIDerMail] "C:\Program Files\DrWeb\spiderml.exe" -autorun

O4 - HKLM\..\Run: [spIDerGate] "C:\Program Files\DrWeb\spidergate.exe" -autorun

O4 - HKLM\..\Run: [spIDerAgent] "C:\Program Files\DrWeb\SpIDerAgent.exe"

O4 - HKCU\..\Run: [iDMan] C:\Program Files\Internet Download Manager\IDMan.exe /onboot

O4 - HKCU\..\Run: [uTorrent] "C:\Program Files\uTorrent\uTorrent.exe"

O4 - HKUS\S-1-5-19\..\Run: [sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETWORK SERVICE')

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Свали видео съдържанието на FLV с IDM - C:\Program Files\Internet Download Manager\IEGetVL.htm

O8 - Extra context menu item: Свали всички линкове с IDM - C:\Program Files\Internet Download Manager\IEGetAll.htm

O8 - Extra context menu item: Свали с IDM - C:\Program Files\Internet Download Manager\IEExt.htm

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {9819CC0E-9669-4D01-9CD7-2C66DA43AC6C} - (no file)

O15 - Trusted Zone: http://software.kuaiche.com

O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} (OnlineScanner Control) - http://download.eset.com/special/eos/OnlineScanner.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://ccfiles.creative.com/Web/softwareupdate/su2/ocx/15111/CTPID.cab

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O23 - Service: BitDefender Arrakis Server (Arrakis3) - Adaptec, Inc. - (no file)

O23 - Service: Creative ALchemy AL6 Licensing Service - Creative Labs - C:\Program Files\Common Files\Creative Labs Shared\Service\AL6Licensing.exe

O23 - Service: Creative Audio Engine Licensing Service - Creative Labs - C:\Program Files\Common Files\Creative Labs Shared\Service\CTAELicensing.exe

O23 - Service: Creative Audio Service (CTAudSvcService) - Creative Technology Ltd - C:\Program Files\Creative\Shared Files\CTAudSvc.exe

O23 - Service: Dr.Web Scanning Engine (DrWebEngine) (DrWebEngine) - Doctor Web, Ltd. - C:\Program Files\Common Files\Doctor Web\Scanning Engine\dwengine.exe

O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Program Files\Common Files\Nero\Nero BackItUp 4\NBService.exe

O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe

O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe

O23 - Service: @%SystemRoot%\system32\Wat\WatUX.exe,-601 (WatAdminSvc) - Unknown owner - C:\Windows\system32\Wat\WatAdminSvc.exe

--

End of file - 5826 bytes

Благодаря предварително :yanim:

post-133434-005414500 1278868301_thumb.j

Привет! Следвай написаното по-долу, стъпка по стъпка:

Стъпка 1

Следвайте следната инструкция за работа със Security Check:

  • Изтеглете Security Check (автор: screen317) от тук или от тук и го запишете на десктопа.
  • Кликнете два пъти върху SecurityCheck.exe и следвайте инструкциите.
  • Когато програмата завърши работата си, ще се отвори един текстов документ: checkup.txt.
  • Копирайте съдържанието с Копирай (Copy) на checkup.txt и с Постави (Paste) го поставете в следващия си коментар.

Стъпка 2

Следвайте следната инструкция за работа с Malwarebytes' Anti-Malware:

  • Изтеглете Malwarebytes' Anti-Malware от тук. Кликнете два пъти върху mbam-setup.exe, за да инсталирате програмата.
  • Уверете се, че има отметки на Update Malwarebytes' Anti-Malware и Launch Malwarebytes' Anti-Malware, след това кликнете на Finish.
  • Ако има намерени по-нови обновления, Malwarebytes' Anti-Malware ще ги изтегли и инсталира.
  • Стартирайте програмата и изберете "Perform Quick Scan (Бързо сканиране) ". Имайте търпение, сканирането ще отнеме малко време.
  • Когато сканирането завърши, кликнете на OK, след това на Show Results, за да видите резултата.
  • Уверете се, че на всички редове има отметки, и кликнете на Remove Selected.
  • Когато всичко бъде премахнато, в Notepad ще се отвори текстов лог. Копирайте лога с Копирай (Copy) и го поставете с Постави (Paste) в следващия си коментар.

Стъпка 3

Следвайте следната инструкция за работа с OTL:

  • Изтеглете OTL.exe и го запазете на десктопа.
  • Стартирайте файла otlDesktopIcon.png с двукратен клик на мишката.
  • Направете следните настройки:

33wm6o2.jpg

  • Под "Custom Scans/Fixes" с Copy/ Paste въведете изцяло следната текстова информация (само това, което е поставено в карето):


netsvcs

msconfig

safebootminimal

safebootnetwork

activex

drivers32

%SYSTEMDRIVE%\*.exe

%systemroot%\*. /mp /s

%ALLUSERSPROFILE%\Application Data\*.

%ALLUSERSPROFILE%\Application Data\*.exe /s

%APPDATA%\*.

%APPDATA%\*.exe /s

/md5start

eventlog.dll

scecli.dll

netlogon.dll

cngaudit.dll

sceclt.dll

ntelogon.dll

logevent.dll

iaStor.sys

nvstor.sys

atapi.sys

beep.sys

IdeChnDr.sys

viasraid.sys

AGP440.sys

vaxscsi.sys

nvatabus.sys

viamraid.sys

nvata.sys

nvgts.sys

iastorv.sys

ViPrt.sys

eNetHook.dll

ahcix86.sys

ahcix86s.sys

KR10N.sys

nvstor32.sys

nvrd32.sys

explorer.exe

svchost.exe

userinit.exe

symmpi.sys

qmgr.dll

ws2_32.dll

proquota.exe

imm32.dll

kernel32.dll

ndis.sys

autochk.exe

spoolsv.exe

xmlprov.dll

ntmssvc.dll

mswsock.dll

ntfs.sys

tcpip.sys

termsrv.dll

sfcfiles.dll

st3shark.sys

srsvc.dll

user32.dll 

adp3132.sys

mv61xx.sys

/md5stop

CREATERESTOREPOINT

%systemroot%\system32\*.dll /lockedfiles

%systemroot%\Tasks\*.job /lockedfiles

%systemroot%\system32\drivers\*.sys /lockedfiles

%systemroot%\System32\config\*.sav

%systemroot%\system32\drivers\*.sys /90

  • Натиснете маркираният в синьо бутон: 30rn2na.jpg.
  • Като приключи проверката, ще се създадат два файла - OTL.Txt и Extras.Txt.
  • Прикачете в следващия си коментар (погледнете опцията "прикачени файлове", когато публикувате мнение) логовете от OTL: OTL.Txt, Extras.Txt.

  • Автор

Results of screen317's Security Check version 0.99.4

Windows 7 (UAC is disabled!)

Internet Explorer 8

``````````````````````````````

Antivirus/Firewall Check:

Windows Firewall Disabled!

BitDefender Internet Security 2010

WMI entry may not exist for antivirus; attempting automatic update.

```````````````````````````````

Anti-malware/Other Utilities Check:

Malwarebytes' Anti-Malware

Auslogics Registry Cleaner

Java 6 Update 20

Adobe Flash Player 10.1.53.64

````````````````````````````````

Process Check:

objlist.exe by Laurent

````````````````````````````````

DNS Vulnerability Check:

GREAT! (Not vulnerable to DNS cache poisoning)

``````````End of Log````````````

OTL.Txt

Extras.Txt

Как си деинсталирал BitDefender? Доста от програмите за сигурност се деинсталират през Add/Remove Programs или със специализирани техни инструменти. Ето справка: Uninstallers for Anti-Virus and Anti-Spyware Programs. Имаме тема във форума: Деинсталатори и почистване на упорити програми за защита. В тази тема има изключително объркващи и опасни съвети за деинсталация на програми за сигурност. Например с "умни" деинсталатори и прочее бъгави и напълно излишни програми...

Ето как трябва да се деинсталира BitDefender: How to uninstall BitDefender. Използвай този инструмент: BitDefender Uninstall Tool. Също така имаш доста остатъци от други програми за сигурност, но първо опитай да махнеш BitDefender. После ще продължим.

  • Автор

Да,знам че програмите се махат от Add/Remove Programs,но сглупих и реших да го премахна направо чрез BitDefender Uninstall Tool.Предполагам от там са и проблемите...

Няколко пъти опитвах с въпросния инструмент,дори под сейф мод,но без успех!

Хм, премахването на BitDefender е доста сложно, ще се изкривим да търсим и променяме регистри в:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services

после да дерегистрираме Shell Extension, модулите, TDI, NDIS на защитната стена, да търсим папки и прочее,

Аз ти препоръчвам да изтеглиш инсталационните пакети на Dr.Web и BitDefender. След това да деинсталираш Dr.Web (през Uninstall programs в контролния панел +рестарт), да инсталираш отново каквото си инсталирал от BitDefender, след това да го деинсталираш през Uninstall programs в контролния панел +рестарт. След това пусни отново Security Check и дай да видим лога. Няма никакъв проблем, че за момент няма да имаш антивирусна програма. Ще гледам да съм онлайн.

  • Автор

Направих каквото ме посъветва.Ето и Security Check лога:

Results of screen317's Security Check version 0.99.4

Windows 7 (UAC is disabled!)

Internet Explorer 8

``````````````````````````````

Antivirus/Firewall Check:

Windows Security Center service is not running! This report may not be accurate!

Windows Firewall Disabled!

WMI entry may not exist for antivirus; attempting automatic update.

```````````````````````````````

Anti-malware/Other Utilities Check:

Malwarebytes' Anti-Malware

Auslogics Registry Cleaner

Java 6 Update 20

Adobe Flash Player 10.1.53.64

````````````````````````````````

Process Check:

objlist.exe by Laurent

````````````````````````````````

DNS Vulnerability Check:

GREAT! (Not vulnerable to DNS cache poisoning)

``````````End of Log````````````

3SSS, сега пусни Quick Scan с OTL и закачи/ пусни логовете към следващия си коментар.

P.S. Към другите, които се опитват да участват в темата. Моля да четете внимателно правилата на раздела, преди да пускате коментар! Този раздел си има правила. Обърнете внимание на точка 2 от правилата:

Не пишете в чужда тема, а само във вашата.
Ако имате подобен проблем отворете нова тема в този раздел, не пишете в тази!

Редактирано от nologo (преглед на промените)

За всеки случай може да опиташ и това. ...(редактирано от модератор)...

Добре де, ще спрете ли да намесвате в темата? Не следите ли коментарите? Не видяхте ли, че има проблем с деинсталацията на BitDefender с неговия инструмент за деинсталация? Не си ли давате сметка, че пречите? Напомням да четете правилата на форума за втори път!

След малко коментарът ви заминава в коша!

3SSS, продължавай нататък, не обръщай внимание на коментарите на други потребители.

Редактирано от nologo (преглед на промените)

Много добре! Вече няма активни процеси, свързани с BitDefender. Сега изтегли инструментa за деинсталация на Avast: aswClear, рестартирай в Safe Mode и го пусни да чисти.

P.S. Покажи за чистене (ако има опция) папка C:\Program Files\avast!

После пак дай лог от OTL (Quick Scan).

Редактирано от nologo (преглед на промените)

  • Автор

Не успях да го кача тук:

Грешка Файлът е прекалено голям

Давам линк към Rapidshare

OTL-1.zip

Редактирано от B-boy[StyLe]
(Прикачих го като zip-нат файл). (преглед на промените)

Дотук добре. Виждам, че имаш файл с име drweb32.key. Имай предвид, че руските програми за сигурност - Dr.Web, Kaspersky и пр. са доста добре защитени. По-добре се ориентирай към промоция или използвай безплатна програма за сигурност: Avira, MSE (за лицензиран Windows) или подобна.

Но ако искаш, инсталирай все пак Dr.Web и дай резултат от Security Check. Dr.Web се деинсталира сравнително лесно. Също така деинсталирай Ask Toolbar -> ето един начин: AutoClean.

  • Автор

Нещо нищо не направихме,процесите си стоят,че даже са 1-2 повече... :huh:

15yyc88.jpg

Добре де, още не сме свършили. Досега махахме програмите или остатъци от тях: BitDefender и Avast. Чакам лог от Security Check.

P.S. Не се опитвай да спираш svchost. Нека да приключим с проблемите ти.

  • Автор

Results of screen317's Security Check version 0.99.4

Windows 7 (UAC is disabled!)

Internet Explorer 8

``````````````````````````````

Antivirus/Firewall Check:

Windows Firewall Disabled!

Dr.Web anti-virus for Windows 6.0 (x86)

WMI entry may not exist for antivirus; attempting automatic update.

```````````````````````````````

Anti-malware/Other Utilities Check:

Malwarebytes' Anti-Malware

Auslogics Registry Cleaner

Java 6 Update 20

Adobe Flash Player 10.1.53.64

````````````````````````````````

Process Check:

objlist.exe by Laurent

````````````````````````````````

DNS Vulnerability Check:

GREAT! (Not vulnerable to DNS cache poisoning)

``````````End of Log````````````

Достига решихме един доста важен проблем - да махнем остатъците от разни антивируси и защитни стени. Остана още малко за чистене. Броят на svchost не трябва да те притеснява, защото зависи от стартираните услуги (Services) някъде във Windows...

Добре, сега пусни един лог на OTL (Quick Scan). Ако не може да го закачиш, прати го пак на rapidshare. Остана още малко за чистене.

с командата tasklist /svc от команд промпт може да се види в кой svchost.exe какви сървизи са пуснати и да се ориентира човек кой ги пуска тези svchost процеси, но най-много прилича на вредител някакъв в системата.

Ето какво следва:

Стъпка 1

Стартирайте пак OTL.exe и с Copy/ Paste под колонката Custom Scans/Fixes въведете скриптовия текст от цитата по-долу, като не забравяте да копирате скрипта 1 към 1, както и двете точки преди първия ред на скрипта!


:OTL

O2 - BHO: (no name) - {31B27F2D-6BC6-451B-B3D2-4EAB36B2FC3B} - No CLSID value found.

O2 - BHO: (no name) - {FF7C3CF0-4B15-11D1-ABED-709549C10000} - No CLSID value found.

O3 - HKLM\..\Toolbar: (no name) - {0329E7D6-6F54-462D-93F6-F5C3118BADF2} - No CLSID value found.

O13 - gopher Prefix: missing

O20 - HKLM Winlogon: VMApplet - (/pagefile) -  File not found

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found.

@Alternate Data Stream - 161 bytes -> C:\ProgramData\TEMP:66633281

@Alternate Data Stream - 130 bytes -> C:\ProgramData\TEMP:587EB586

@Alternate Data Stream - 117 bytes -> C:\ProgramData\TEMP:0888F409

@Alternate Data Stream - 101 bytes -> C:\ProgramData\TEMP:D74B6CF5


:Commands

[purity]

[emptytemp]

[emptyflash]

[Reboot]

След като въведете скрипта от цитата по-горе натиснете бутона, маркиран в червено: 045f5994a44b310e.png

Ще се създаде лог файл. Копирайте и поставете съдържанието на този файл в следващия си коментар.

Стъпка 2

Деинсталирай ASK Toolbar. По-горе съм написал как става. Обнови и направи една бърза проверка (Quick Scаn) с MBAM и дай да видим лога, ако има открити зарази.

Стъпка 3

Сканирайте с Sophos Anti-Rootkit. Ето как: изтеглете Sophos Anti-Rootkit от тук (иска се регистрация), стартирайте sarsfx.exe, пуснете да сканира (Start scan). Когато сканирането завърши, пуснете Windows Explorer и отидете в папка %temp%. Там трябва да има файл с име sarscan.log.

P.S. Имаш много малко свободно място на системния диск:

Drive C: | 492,06 Gb Total Space | 6,29 Gb Free Space | 1,28% Space Free

  • Автор

ASK Toolbar-a мисля, че го премахнах точно с инструмента,който ми посочи.

MBAM откри нещо:

Malwarebytes' Anti-Malware 1.46

www.malwarebytes.org

Версия на базата от данни: 4309

Windows 6.1.7600

Internet Explorer 8.0.7600.16385

13.7.2010 г. 19:49:26

mbam-log-2010-07-13 (19-49-26).txt

Тип сканиране: Бързо сканиране

Сканирани обекти: 130938

Изминало време: 13 минута(и), 24 секунда(и)

Заразени процеси в паметта: 0

Заразени модули в паметта: 0

Заразени ключове в регистратурата: 0

Заразени стойности в регистратурата: 0

Заразени информационни обекти в регистратурата: 0

Заразени папки: 0

Заразени файлове: 1

Заразени процеси в паметта:

(Не бяха открити зловредни обекти)

Заразени модули в паметта:

(Не бяха открити зловредни обекти)

Заразени ключове в регистратурата:

(Не бяха открити зловредни обекти)

Заразени стойности в регистратурата:

(Не бяха открити зловредни обекти)

Заразени информационни обекти в регистратурата:

(Не бяха открити зловредни обекти)

Заразени папки:

(Не бяха открити зловредни обекти)

Заразени файлове:

C:\Users\Светльо\AppData\Roaming\chrtmp (Malware.Trace) -> Quarantined and deleted successfully.

OTL log:

All processes killed

========== OTL ==========

Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{31B27F2D-6BC6-451B-B3D2-4EAB36B2FC3B}\ deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{31B27F2D-6BC6-451B-B3D2-4EAB36B2FC3B}\ deleted successfully.

Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{FF7C3CF0-4B15-11D1-ABED-709549C10000}\ deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FF7C3CF0-4B15-11D1-ABED-709549C10000}\ deleted successfully.

Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{0329E7D6-6F54-462D-93F6-F5C3118BADF2} deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0329E7D6-6F54-462D-93F6-F5C3118BADF2}\ deleted successfully.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\Prefixes\\gopher|:gopher:// /E : value set successfully!

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\VMApplet:/pagefile deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\\WebCheck deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\ not found.

ADS C:\ProgramData\TEMP:66633281 deleted successfully.

ADS C:\ProgramData\TEMP:587EB586 deleted successfully.

ADS C:\ProgramData\TEMP:0888F409 deleted successfully.

ADS C:\ProgramData\TEMP:D74B6CF5 deleted successfully.

========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 33170 bytes

User: Default User

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 0 bytes

User: Desktop

User: Public

User: Светльо

->Temp folder emptied: 3540122346 bytes

->Temporary Internet Files folder emptied: 52121793 bytes

->Java cache emptied: 78741 bytes

->FireFox cache emptied: 88722501 bytes

->Google Chrome cache emptied: 150806422 bytes

->Apple Safari cache emptied: 46648159 bytes

->Opera cache emptied: 18506913 bytes

->Flash cache emptied: 51821 bytes

User: �������

%systemdrive% .tmp files removed: 0 bytes

%systemroot% .tmp files removed: 0 bytes

%systemroot%\System32 .tmp files removed: 0 bytes

%systemroot%\System32\drivers .tmp files removed: 0 bytes

Windows Temp folder emptied: 8858962341 bytes

RecycleBin emptied: 4081608878 bytes

Total Files Cleaned = 16 058,00 mb

[EMPTYFLASH]

User: All Users

User: Default

User: Default User

User: Desktop

User: Public

User: Светльо

->Flash cache emptied: 0 bytes

User: �������

Total Flash Files Cleaned = 0,00 mb

OTL by OldTimer - Version 3.2.9.0 log created on 07132010_183041

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...

Sophos Anti-Rootkit:

sarscan

Редактирано от 3SSS (преглед на промените)

Добре, OTL освободи 16 GB. Сега ще погледна логовете. Има какво още да се почисти. Дотогава пусни пак OTL, ето как:

  • Под "Custom Scans/Fixes" с Copy/ Paste въведете следната информация от цитата по-долу:


netsvcs

drivers32 /all

%SYSTEMDRIVE%\*.*

%systemroot%\*. /mp /s

%systemroot%\*.scr

%systemroot%\*._sy

%systemroot%\Fonts\*.com

%systemroot%\Fonts\*.dll

%systemroot%\Fonts\*.ini

%systemroot%\Fonts\*.ini2

%systemroot%\system32\*.wt

%systemroot%\system32\*.ruy

%systemroot%\system32\*.jpg

%systemroot%\REPAIR\*.bak1

%systemroot%\REPAIR\*.ini

%systemroot%\system32\Spool\prtprocs\w32x86\*.dll

%systemroot%\system32\spool\prtprocs\w32x86\*.tmp

CREATERESTOREPOINT

%systemroot%\system32\*.dll /lockedfiles

%systemroot%\Tasks\*.job /lockedfiles

%systemroot%\System32\config\*.sav

  • Натиснете маркираният в синьо бутон: 30rn2na.jpg.
  • Като приключи проверката, ще се създадат два файла - OTL.Txt и Extras.Txt.

Качи двата файла: OTL.Txt и Extras.Txt на rapidshare. Може да ги направиш в ZIP/RAR архив.

Редактирано от nologo (преглед на промените)

Ето какво следва:

Стъпка 1

Стартирайте пак OTL.exe и с Copy/ Paste под колонката Custom Scans/Fixes въведете скриптовия текст от цитата по-долу, като не забравяте да копирате скрипта 1 към 1, както и двете точки преди първия ред на скрипта!


:OTL

IE - HKU\S-1-5-21-574916125-3622078644-1220063923-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = http://www.ask.com/?o=15709&l=dis

FF - prefs.js..browser.search.defaultengine: "Ask.com"

FF - prefs.js..browser.search.order.1: "Ask.com"

FF - HKLM\software\mozilla\Firefox\Extensions\\[email protected]: C:\Program Files\BitDefender\BitDefender 2010\bdaphffext\

[2009.11.27 20:16:39 | 000,002,257 | ---- | M] () -- C:\Users\Светльо\AppData\Roaming\Mozilla\FireFox\Profiles\y41173nc.default\searchplugins\askcom.xml

O3 - HKU\S-1-5-21-574916125-3622078644-1220063923-1000\..\Toolbar\WebBrowser: (no name) - {0329E7D6-6F54-462D-93F6-F5C3118BADF2} - No CLSID value found.


:Commands

[purity]

[emptytemp]

[resethosts]

[Reboot]

След като въведете скрипта от цитата по-горе натиснете бутона, маркиран в червено: 045f5994a44b310e.png

Ще се създаде лог файл. Копирайте и поставете съдържанието на този файл в следващия си коментар.

Стъпка 2

Още се чудя дали да има смисъл да проверим и с TDSSKiller, но нищо не пречи да опитаме. Ето как:

Следвайте следната инструкция за работа с TDSSKiller.

  • Изтеглете TDSSKiller (zip архив) и го разархивирайте на вашия десктоп.
  • Закачих файла fix.bat като ZIP архив към този коментар. Изтеглете го и го разархивирайте на десктопа. Стартирайте fix.bat и публикувайте лог файла в следващия си коментар.

Може да архивираш и закачиш и двата файла пак на rapidshare.

  • Автор

All processes killed

========== OTL ==========

HKU\S-1-5-21-574916125-3622078644-1220063923-1000\SOFTWARE\Microsoft\Internet Explorer\Main\\Search Page| /E : value set successfully!

Prefs.js: "Ask.com" removed from browser.search.defaultengine

Prefs.js: "Ask.com" removed from browser.search.order.1

Registry value HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\[email protected] deleted successfully.

File C:\Program Files\BitDefender\BitDefender 2010\bdaphffext not found.

C:\Users\Светльо\AppData\Roaming\Mozilla\FireFox\Profiles\y41173nc.default\searchplugins\askcom.xml moved successfully.

Registry value HKEY_USERS\S-1-5-21-574916125-3622078644-1220063923-1000\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{0329E7D6-6F54-462D-93F6-F5C3118BADF2} deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0329E7D6-6F54-462D-93F6-F5C3118BADF2}\ not found.

========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 0 bytes

User: Default User

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 0 bytes

User: Desktop

User: Public

User: Светльо

->Temp folder emptied: 90890138 bytes

->Temporary Internet Files folder emptied: 33170 bytes

->Java cache emptied: 0 bytes

->FireFox cache emptied: 12017950 bytes

->Google Chrome cache emptied: 0 bytes

->Apple Safari cache emptied: 0 bytes

->Opera cache emptied: 16284837 bytes

->Flash cache emptied: 2212 bytes

User: �������

%systemdrive% .tmp files removed: 0 bytes

%systemroot% .tmp files removed: 0 bytes

%systemroot%\System32 .tmp files removed: 0 bytes

%systemroot%\System32\drivers .tmp files removed: 0 bytes

Windows Temp folder emptied: 0 bytes

RecycleBin emptied: 2688765025 bytes

Total Files Cleaned = 2 678,00 mb

C:\Windows\System32\drivers\etc\Hosts moved successfully.

HOSTS file reset successfully

OTL by OldTimer - Version 3.2.9.0 log created on 07132010_205648

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...

TDSSKiller

Гост
Тази тема е заключена за нови отговори.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.