Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Компютърът ми отново е заразен

Featured Replies

Здравейте, При сканиране на компютъра ми с McAfee ми излиза един троянец - KMSERVICE.EXE. Авирата ми откри друг троянец - Virus or unwanted program 'TR/Dropper.Gen [trojan]' detected in file 'C:\Program Files\Internet Explorer\ielowutil.exe. Отново Ви моля за съдействие при премахването на вирусите. Не разполагам с диск с Уиндоус. . UNLESS SPECIFICALLY INSTRUCTED, DO NOT POST THIS LOG. IF REQUESTED, ZIP IT UP & ATTACH IT . DDS (Ver_2011-08-26.01) . Microsoft Windows 7 Ultimate Boot Device: \Device\HarddiskVolume1 Install Date: 17.6.2011 г. 20:00:20 System Uptime: 8.10.2011 г. 20:18:07 (0 hours ago) . Motherboard: ASRock | | N68C-S UCC Processor: AMD Athlon™ 64 X2 Dual Core Processor 4800+ | CPUSocket | 2511/200mhz . ==== Disk Partitions ========================= . A: is Removable C: is FIXED (NTFS) - 49 GiB total, 29,033 GiB free. D: is FIXED (NTFS) - 184 GiB total, 165,575 GiB free. E: is CDROM () . ==== Disabled Device Manager Items ============= . ==== System Restore Points =================== . RP23: 28.9.2011 г. 10:48:45 - Планирана контролна точка RP24: 5.10.2011 г. 11:02:34 - Планирана контролна точка . ==== Installed Programs ====================== . Декларация Обр.1 и 6 ACR38/100/122 PC/SC Driver 1.1.2.0 Adobe AIR Adobe Flash Player 10 ActiveX Adobe Reader X (10.1.0) Apple Application Support Apple Software Update Avira AntiVir Personal - Free Antivirus Bulgarian (Phonetic) - Huku CSSI 4.7 - user edition Google Chrome Google Toolbar for Internet Explorer Google Update Helper K-Lite Codec Pack 5.0.0 (Full) McAfee Security Scan Plus Microsoft Office Access MUI (Bulgarian) 2010 Microsoft Office Excel MUI (Bulgarian) 2010 Microsoft Office Groove MUI (Bulgarian) 2010 Microsoft Office InfoPath MUI (Bulgarian) 2010 Microsoft Office OneNote MUI (Bulgarian) 2010 Microsoft Office Outlook MUI (Bulgarian) 2010 Microsoft Office PowerPoint MUI (Bulgarian) 2010 Microsoft Office Professional Plus 2010 Microsoft Office Proof (Bulgarian) 2010 Microsoft Office Proof (English) 2010 Microsoft Office Proof (German) 2010 Microsoft Office Proof (Russian) 2010 Microsoft Office Proofing (Bulgarian) 2010 Microsoft Office Publisher MUI (Bulgarian) 2010 Microsoft Office Shared MUI (Bulgarian) 2010 Microsoft Office Word MUI (Bulgarian) 2010 Microsoft Visual C++ 2005 Redistributable Nero 8 Micro QuickTime Skype™ 5.3 Update for Microsoft Office 2010 (KB2202188) Windows Driver Package - ACS (A38CCID) SmartCardReader (12/16/2009 1.1.6.5) Windows Driver Package - ACS (ACR122U) SmartCardReader (12/16/2009 1.1.6.3) Windows Driver Package - ACS (ACSSCR) SmartCardReader (12/15/2009 1.1.6.2) WinRAR archiver µTorrent . ==== Event Viewer Messages From Past Week ======== . 5.10.2011 г. 22:23:23, Error: Service Control Manager [7038] - The upnphost service was unable to log on as NT AUTHORITY\LocalService with the currently configured password due to the following error: The request is not supported. To ensure that the service is configured properly, use the Services snap-in in Microsoft Management Console (MMC). 5.10.2011 г. 22:23:23, Error: Service Control Manager [7000] - The UPnP Device Host service failed to start due to the following error: The service did not start due to a logon failure. 5.10.2011 г. 22:23:23, Error: Microsoft-Windows-DistributedCOM [10005] - DCOM got error "1069" attempting to start the service upnphost with arguments "" in order to run the server: {204810B9-73B2-11D4-BF42-00B0D0118B56} 5.10.2011 г. 22:23:15, Error: Microsoft-Windows-Smartcard-Server [610] - Smart Card Reader ' CCID USB Reader 0' rejected IOCTL GET_STATE: У?трой?твото е премахнато. If this error persists, your smart card or reader may not be functioning correctly. Command Header: XX XX XX XX 5.10.2011 г. 22:18:57, Error: Microsoft-Windows-Smartcard-Server [610] - Smart Card Reader ' CCID USB Reader 0' rejected IOCTL GET_STATE: У?трой?твото е премахнато. If this error persists, your smart card or reader may not be functioning correctly. Command Header: XX XX XX XX 4.10.2011 г. 01:02:43, Error: Microsoft-Windows-Smartcard-Server [610] - Smart Card Reader ' CCID USB Reader 0' rejected IOCTL GET_STATE: У?трой?твото е премахнато. If this error persists, your smart card or reader may not be functioning correctly. Command Header: XX XX XX XX 3.10.2011 г. 19:37:58, Error: Microsoft-Windows-Smartcard-Server [610] - Smart Card Reader ' CCID USB Reader 0' rejected IOCTL GET_STATE: У?трой?твото е премахнато. If this error persists, your smart card or reader may not be functioning correctly. Command Header: XX XX XX XX . ==== End Of File =========================== . DDS (Ver_2011-08-26.01) - NTFSx86 Internet Explorer: 8.0.7600.16385 Run by Кяеи at 20:36:55 on 2011-10-08 Microsoft Windows 7 Ultimate 6.1.7600.0.1251.359.1026.18.1791.823 [GMT 3:00] . AV: AntiVir Desktop *Enabled/Updated* {090F9C29-64CE-6C6F-379C-5901B49A85B7} SP: Windows Defender *Enabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} SP: AntiVir Desktop *Enabled/Updated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A} . ============== Running Processes =============== . C:\Windows\system32\wininit.exe C:\Windows\system32\lsm.exe C:\Windows\system32\svchost.exe -k DcomLaunch C:\Windows\system32\svchost.exe -k RPCSS C:\Windows\System32\svchost.exe -k LocalServiceNetworkRestricted C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted C:\Windows\system32\svchost.exe -k netsvcs C:\Windows\system32\svchost.exe -k LocalService C:\Windows\system32\svchost.exe -k NetworkService C:\Windows\System32\spoolsv.exe C:\Windows\system32\svchost.exe -k LocalServiceAndNoImpersonation C:\Program Files\Avira\AntiVir Desktop\sched.exe C:\Windows\system32\svchost.exe -k LocalServiceNoNetwork C:\Windows\system32\taskhost.exe C:\Windows\system32\Dwm.exe C:\Windows\Explorer.EXE C:\Program Files\Common Files\Adobe\ARM\1.0\armsvc.exe C:\Program Files\Avira\AntiVir Desktop\avguard.exe C:\Program Files\Avira\AntiVir Desktop\avgnt.exe C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe C:\Program Files\McAfee Security Scan\2.0.181\SSScheduler.exe C:\Program Files\charismathics\smart security interface 4.7\CSPregtool.exe C:\Windows\system32\srvany.exe C:\Windows\KMService.exe C:\Windows\system32\conhost.exe C:\Windows\system32\svchost.exe -k imgsvc C:\Program Files\Avira\AntiVir Desktop\avshadow.exe C:\Windows\system32\conhost.exe C:\Windows\system32\SearchIndexer.exe C:\Program Files\Common Files\Microsoft Shared\OfficeSoftwareProtectionPlatform\OSPPSVC.EXE C:\Program Files\Windows Media Player\wmpnetwk.exe C:\Program Files\Internet Explorer\iexplore.exe C:\Program Files\Internet Explorer\iexplore.exe C:\Program Files\Google\Google Toolbar\GoogleToolbarUser_32.exe C:\Windows\System32\svchost.exe -k secsvcs C:\Program Files\Internet Explorer\iexplore.exe C:\Windows\system32\Macromed\Flash\FlashUtil10v_ActiveX.exe C:\Program Files\Internet Explorer\iexplore.exe C:\Windows\system32\taskeng.exe C:\Program Files\McAfee Security Scan\2.0.181\McUICnt.exe C:\Program Files\McAfee Security Scan\2.0.181\McCHSvc.exe C:\Windows\system32\DllHost.exe C:\Windows\system32\DllHost.exe C:\Users\Кяеи\Desktop\dds.scr C:\Windows\system32\conhost.exe C:\Windows\system32\wbem\wmiprvse.exe . ============== Pseudo HJT Report =============== . uStart Page = hxxp://www.google.bg/ BHO: Adobe PDF Link Helper: {18df081c-e8ad-4283-a596-fa578c2ebdc3} - c:\program files\common files\adobe\acrobat\activex\AcroIEHelperShim.dll BHO: Groove GFS Browser Helper: {72853161-30c5-4d22-b7f9-0bbc1d38a37e} - c:\progra~1\micros~2\office14\GROOVEEX.DLL BHO: Google Toolbar Helper: {aa58ed58-01dd-4d91-8333-cf10577473f7} - c:\program files\google\google toolbar\GoogleToolbar_32.dll BHO: Google Toolbar Notifier BHO: {af69de43-7d58-4638-b6fa-ce66b5ad205d} - c:\program files\google\googletoolbarnotifier\5.7.6406.1642\swg.dll BHO: Office Document Cache Handler: {b4f3a835-0e21-4959-ba22-42b3008e02ff} - c:\progra~1\micros~2\office14\URLREDIR.DLL TB: Google Toolbar: {2318c2b1-4965-11d4-9b18-009027a5cd4f} - c:\program files\google\google toolbar\GoogleToolbar_32.dll uRun: [Google Update] "c:\users\кяеи\appdata\local\google\update\GoogleUpdate.exe" /c uRun: [swg] "c:\program files\google\googletoolbarnotifier\GoogleToolbarNotifier.exe" mRun: [bCSSync] "c:\program files\microsoft office\office14\BCSSync.exe" /DelayServices mRun: [avgnt] "c:\program files\avira\antivir desktop\avgnt.exe" /min mRun: [QuickTime Task] "c:\program files\quicktime\QTTask.exe" -atboottime mRun: [Adobe ARM] "c:\program files\common files\adobe\arm\1.0\AdobeARM.exe" StartupFolder: c:\progra~2\micros~1\windows\startm~1\programs\startup\mcafee~1.lnk - c:\program files\mcafee security scan\2.0.181\SSScheduler.exe StartupFolder: c:\progra~2\micros~1\windows\startm~1\programs\startup\smarts~1.lnk - c:\program files\charismathics\smart security interface 4.7\CSPregtool.exe mPolicies-system: ConsentPromptBehaviorAdmin = 5 (0x5) mPolicies-system: ConsentPromptBehaviorUser = 3 (0x3) mPolicies-system: EnableUIADesktopToggle = 0 (0x0) IE: &Експортиране към Microsoft Excel - c:\progra~1\micros~2\office14\EXCEL.EXE/3000 IE: &Изпрати към OneNote - c:\progra~1\micros~2\office14\ONBttnIE.dll/105 IE: Google Sidewiki... - c:\program files\google\google toolbar\component\GoogleToolbarDynamic_mui_en_7461B1589E8B4FB7.dll/cmsidewiki.html IE: {2670000A-7350-4f3c-8081-5663EE0C6C49} - {48E73304-E1D6-4330-914C-F5F514E3486C} - c:\program files\microsoft office\office14\ONBttnIE.dll IE: {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - {FFFDC614-B694-4AE6-AB38-5D6374584B52} - c:\program files\microsoft office\office14\ONBttnIELinkedNotes.dll Trusted Zone: bulbank.bg\online Trusted Zone: nra.bg\inetdec DPF: {500A3316-5B0E-4253-BBE5-CE3F11A1AE71} - hxxps://inetdec.nra.bg/dds/InetVAT5Frm.cab DPF: {97EA2A5E-A821-48A1-B0F9-DEDB5E0E62A2} - hxxps://inetdec.nra.bg/cabs/SignCOM.cab DPF: {A996E48C-D3DC-4244-89F7-AFA33EC60679} - hxxps://online.bulbank.bg/capicom.cab DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab TCP: DhcpNameServer = 192.168.1.39 8.8.8.8 TCP: Interfaces\{47C52DC3-EE12-4ECC-A815-F4BC4E7850C7} : DhcpNameServer = 192.168.1.39 8.8.8.8 Filter: text/xml - {807573E5-5146-11D5-A672-00B0D022E945} - c:\program files\common files\microsoft shared\office14\MSOXMLMF.DLL SEH: Groove GFS Stub Execution Hook: {b5a7f190-dda6-4420-b3ba-52453494e6cd} - c:\progra~1\micros~2\office14\GROOVEEX.DLL . ============= SERVICES / DRIVERS =============== . R2 AdobeARMservice;Adobe Acrobat Update Service;c:\program files\common files\adobe\arm\1.0\armsvc.exe [2011-6-6 64952] R2 AntiVirSchedulerService;Avira AntiVir Scheduler;c:\program files\avira\antivir desktop\sched.exe [2011-6-20 136360] R2 AntiVirService;Avira AntiVir Guard;c:\program files\avira\antivir desktop\avguard.exe [2011-6-20 269480] R2 avgntflt;avgntflt;c:\windows\system32\drivers\avgntflt.sys [2011-6-20 66616] R2 KMService;KMService;c:\windows\system32\srvany.exe [2011-6-20 8192] R3 McComponentHostService;McAfee Security Scan Component Host Service;c:\program files\mcafee security scan\2.0.181\McCHSvc.exe [2010-1-15 227232] R3 osppsvc;Office Software Protection Platform;c:\program files\common files\microsoft shared\officesoftwareprotectionplatform\OSPPSVC.EXE [2010-1-9 4640000] S2 gupdate;У?луга Google Update (gupdate);c:\program files\google\update\GoogleUpdate.exe [2011-6-25 136176] S3 A38CCID;CCID USB Smart Card Reader;c:\windows\system32\drivers\a38ccid.sys [2009-12-15 38016] S3 b57nd60x;Broadcom NetXtreme Gigabit Ethernet - NDIS 6.0;c:\windows\system32\drivers\b57nd60x.sys [2009-7-14 229888] S3 gupdatem;У?луга на Google Актуализация (gupdatem);c:\program files\google\update\GoogleUpdate.exe [2011-6-25 136176] S3 Microsoft SharePoint Workspace Audit Service;Microsoft SharePoint Workspace Audit Service;c:\program files\microsoft office\office14\GROOVE.EXE [2010-3-25 30969208] . =============== Created Last 30 ================ . 2011-10-08 17:36:56 -------- d-----w- c:\users\? ??\appdata\local\Microsoft . ==================== Find3M ==================== . 2011-10-08 17:18:46 78848 ----a-w- c:\windows\KMSEmulator.exe 2011-08-24 19:27:01 404640 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl . ============= FINISH: 20:37:37,25 ===============

Редактирано от nologo (преглед на промените)

Привет! KMService се използва за нелегална активация на MS Office. Как да помогнем? Може би трябва да направим системата (Windows 7 Ultimate) легална, барабар с MS Office 2010?

Тук няма да стане, съжалявам. Маркирам проблема като приключен.

P.S. Изтрийте DDS и логовете. Успех!

  • Автор

Разбирам за първия проблем, но тогава това, което засече Авирата? Това не е ли вирус?

За момент ще махна отметката за приключена тема. Сега ще проверим файла. Следвайте следната инструкция за работа със SystemLook:

  • Изтеглете SystemLook и запазете програмата на десктопа.
  • Кликнете два пъти върху SystemLook.exe, за да стартирате програмата.
  • Копирайте съдържанието от цитата по-долу в текстовото поле на програмата:

    :filefind
    ielowutil.exe
    
  • Кликнете на бутона Look, за да започне сканирането.
  • Когато сканирането завърши ще се отвори Notepad с резултата от сканирането. После публикувайте лог файла в следващия си коментар.
  • Автор

SystemLook 30.07.11 by jpshortstuff Log created at 11:39 on 09/10/2011 by Кяеи Administrator - Elevation successful ========== filefind ========== Searching for "ielowutil.exe" C:\Program Files\Internet Explorer\ielowutil.exe --a---- 115712 bytes [23:43 13/07/2009] [01:14 14/07/2009] FCB358973491095D026BB289EA5CC75A C:\Windows\winsxs\x86_microsoft-windows-ie-ielowutil_31bf3856ad364e35_8.0.7600.16385_none_2106a98149904819\ielowutil.exe --a---- 115712 bytes [23:43 13/07/2009] [01:14 14/07/2009] FCB358973491095D026BB289EA5CC75A -= EOF = Мога ли да Ви помоля и да проверим цялата система за вируси, като изключим kms?

О.К. Следвайте инструкциите по-долу:

Стъпка 1

Изтеглете OTL.exe и го запазете на десктопа.

  • Стартирайте OTL (ако е необходимо, потвърдете през UAC).
  • Направете следните настройки:
  • Сложете отметка пред Scan All Users Публикувано изображение
  • Под менюто File Age изберете 90 days
  • Под менюто Standard Registryпроменете на ALL
  • Сложете отметки пред LOP и Purity Check
Под Публикувано изображение с Copy/ Paste въведете изцяло следната текстова информация (само това, което е поставено в карето):

netsvcs
msconfig
drivers32 /all
activex
%SYSTEMDRIVE%\*.*
%SYSTEMDRIVE%\*.exe
%PROGRAMFILES%\*.*
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\system64\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\system64\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
%systemroot%\system32\Spool\prtprocs\w32x86\*.dll
%PROGRAMFILES%\Internet Explorer\*.tmp
%PROGRAMFILES%\Internet Explorer\*.dat
SAVEMBR:0
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
/md5start
atapi.sys
iaStor.sys
explorer.exe
svchost.exe
userinit.exe
hlp.dat
winlogon.exe
wininit.exe
volsnap.sys
/md5stop
  • Натиснете маркираният в синьо бутон: Run Scan.
  • Като приключи проверката, ще се създадат два файла - OTL.Txt и Extras.Txt. Прикачете тези два файла в следващия си коментар (погледнете опцията Прикачени файлове, когато публикувате мнение).
Стъпка 2

Изтеглете aswMBR и го запазете на вашия десктоп.

  • Щракнете върху файла aswMBR.exe, за да го стартирате.
  • Изчакайте програмата да изтегли дефинициите на avast.
  • От падащото меню посочете дял C:\ както е на снимката:
Публикувано изображение
  • Изберете бутона Scan, за да започне проверката.
  • Когато проверката завърши, натиснете бутона save log, запазете съдържанието на лог файла на десктопа и публикувайте съдържанието му в следващия си коментар.
  • Автор

aswMBR version 0.9.8.986 Copyright© 2011 AVAST Software Run date: 2011-10-09 14:30:17 ----------------------------- 14:30:17.447 OS Version: Windows 6.1.7600 14:30:17.447 Number of processors: 2 586 0x6B02 14:30:17.462 ComputerName: K-A-L-I-N-A UserName: Кяеи 14:30:18.478 Initialize success 14:32:24.382 AVAST engine defs: 11100900 14:33:17.492 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\00000057 14:33:17.492 Disk 0 Vendor: ST325031 3.AA Size: 238474MB BusType: 3 14:33:19.507 Disk 0 MBR read successfully 14:33:19.507 Disk 0 MBR scan 14:33:19.523 Disk 0 Windows 7 default MBR code 14:33:19.523 Disk 0 scanning sectors +488394752 14:33:19.601 Disk 0 scanning C:\Windows\system32\drivers 14:33:28.273 Service scanning 14:33:29.414 Modules scanning 14:33:37.289 Disk 0 trace - called modules: 14:33:37.320 ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys halmacpi.dll storport.sys nvstor.sys 14:33:37.320 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x856a4030] 14:33:37.320 3 CLASSPNP.SYS[8800459e] -> nt!IofCallDriver -> [0x84fc7328] 14:33:37.835 5 ACPI.sys[82fa73b2] -> nt!IofCallDriver -> \Device\00000057[0x84fc7ad0] 14:33:38.179 AVAST engine scan C:\ 15:16:09.313 Disk 0 MBR has been saved successfully to "C:\Users\Кяеи\Desktop\MBR.dat" 15:16:09.329 The log file has been saved successfully to "C:\Users\Кяеи\Desktop\aswMBR.txt"

OTL.Txt

Extras.Txt

Дотук добре. Нека да проверим системата с GMER:

  • Изтеглете този файл и го разархивирайте на десктопа.
  • Временно спрете Интернет и всички работещи програми, както и антивирусната си програма (ако има такава).
  • Преименувайте GMER.exe на Tool.exe и го стартирайте.

    Забележки:

    1. Сканирането може да доведе до грешки, затова не предприемайте никакви действия върху редовете маркирани с "<--- ROOKIT" без да имате инструкция за това.

    2. Ако GMER не се стартира или не работи коректно, не предприемайте повторен опит за стартиране. Moже да пробвате и в Safe Mode, но само веднъж.

  • Ако бъде открит Rootkit, ще последва въпрос дали желаете пълно сканиране на системата. Изберете NO.
  • В десния панел на програмата ще видите какво е проверено, но не променяйте нищо. Убедете се, че на Show All няма отметка.
  • Маркирайте всички устройства: C:, D: и пр.
  • Натиснете бутона Scan и изчакайте програмата да завърши сканирането.
  • Когато завърши сканирането, натиснете бутона Save и запишете (save as) резултатите на десктопа с име: Results.log
  • Вече можете да включите Интернет.
  • Автор

GMER 1.0.15.15641 - http://www.gmer.net

Rootkit scan 2011-10-09 20:34:52

Windows 6.1.7600 Harddisk0\DR0 -> \Device\00000057 ST325031 rev.3.AA

Running: tool.exe; Driver: C:\Users\ECFC~1\AppData\Local\Temp\pgliiuow.sys

---- System - GMER 1.0.15 ----

SSDT 8D4A82AE ZwCreateSection

SSDT 8D4A82B3 ZwSetContextThread

SSDT 8D4A824F ZwTerminateProcess

---- Kernel code sections - GMER 1.0.15 ----

.text ntkrnlpa.exe!ZwSaveKeyEx + 13BD 8285E569 1 Byte [06]

.text ntkrnlpa.exe!KiDispatchInterrupt + 5A2 82883092 19 Bytes [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3}

.text ntkrnlpa.exe!RtlSidHashLookup + 340 8288A950 4 Bytes [AE, 82, 4A, 8D]

.text ntkrnlpa.exe!RtlSidHashLookup + 6E0 8288ACF0 4 Bytes [b3, 82, 4A, 8D]

.text ntkrnlpa.exe!RtlSidHashLookup + 7B8 8288ADC8 4 Bytes [4F, 82, 4A, 8D]

.text peauth.sys 93F53C9D 28 Bytes [C4, E8, D9, BB, 36, 6E, 32, ...]

.text peauth.sys 93F53CC1 28 Bytes [C4, E8, D9, BB, 36, 6E, 32, ...]

? C:\Users\ECFC~1\AppData\Local\Temp\aswMBR.sys Системата не може да намери указания файл. !

---- Devices - GMER 1.0.15 ----

Device \Driver\ACPI_HAL \Device\00000042 halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation)

AttachedDevice \Driver\volmgr \Device\HarddiskVolume1 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)

AttachedDevice \Driver\volmgr \Device\HarddiskVolume1 rdyboost.sys (ReadyBoost Driver/Microsoft Corporation)

AttachedDevice \Driver\volmgr \Device\HarddiskVolume2 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)

AttachedDevice \Driver\volmgr \Device\HarddiskVolume2 rdyboost.sys (ReadyBoost Driver/Microsoft Corporation)

AttachedDevice \Driver\volmgr \Device\HarddiskVolume3 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)

AttachedDevice \Driver\volmgr \Device\HarddiskVolume3 rdyboost.sys (ReadyBoost Driver/Microsoft Corporation)

---- Processes - GMER 1.0.15 ----

Library C:\Windows\KMService.exe (*** hidden *** ) @ C:\Windows\KMService.exe [1756] 0x00400000

---- EOF - GMER 1.0.15 ----

Може да погледнете в контролния панел → Programs (програми) и вижте дали там има KMService. Може да го деинсталирате, но не съм сигурен дали ще стане. Вероятно има друг вариант за деинсталация от самия инсталационен файл на KMS emulator → Install/ Uninstall KMService. Пишете за резултата.

  • Автор

В програмите го няма. За другия вариант, не знам къде да го търся този файл. Държа да отбележа, че не разбирам от инсталация на уиндоус и не съм я правила аз.

Добре. Ако не ви пречи, може да го оставите. Аз мога да го премахна без проблем. Не разбрах дали има някакви проблеми с Windows, като изключим KMService.

  • Автор

Не знам как да го изключа, никъде не виждам KMService.

O.K. Тогава няма да пипаме нищо повече. Сега стартирайте OTL още веднъж и натиснете бутона CleanUp.

Публикувано изображение

При дeинсталацията на OTL ще бъдат почистени инструменти и файлове, които използвахме в темата. Ще последва рестарт на Windows. Може да изтриете останалите програми и логове, които използвахме в темата, ако има остатъци.

P.S. Наблюдавайте Windows и ако има някакви проблеми, пишете. Ще изчакам, няма проблем,

  • Автор

Ако го махнем това нещо има голяма вероятност уиндоуса да не тръгне ли?

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.