Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Заразена система

Featured Replies

  • Автор

SvcQuery log 1:

 

- - - - - - - - - - - BEFORE - - - - - - - - - - - netsvcs  REG_MULTI_SZ     6to40AppMgmt0AudioSrv0Browser0CryptSvc0DMServer0DHCP0ERSvc0EventSystem0FastUserSwitchingCompatibility0HidServ0Ias0Iprip0Irmon0LanmanServer0LanmanWorkstation0Messenger0Netman0Nla0Ntmssvc0NWCWorkstation0Nwsapagent0Rasauto0Rasman0Remoteaccess0Schedule0Seclogon0SENS0Sharedaccess0SRService0Tapisrv0Themes0TrkWks0W32Time0WZCSVC0Wmi0WmdmPmSp0winmgmt0wscsvc0xmlprov0napagent0hkmsvc0BITS0wuauserv0ShellHWDetection0helpsvc0WmdmPmSN0ztcddjmc0svrwfkpy00 - - - - - - - - - - - AFTER - - - - - - - - - - - netsvcs  REG_MULTI_SZ     6to40AppMgmt0AudioSrv0Browser0CryptSvc0DMServer0DHCP0ERSvc0EventSystem0FastUserSwitchingCompatibility0HidServ0Ias0Iprip0Irmon0LanmanServer0LanmanWorkstation0Messenger0Netman0Nla0Ntmssvc0NWCWorkstation0Nwsapagent0Rasauto0Rasman0Remoteaccess0Schedule0Seclogon0SENS0Sharedaccess0SRService0Tapisrv0Themes0TrkWks0W32Time0WZCSVC0Wmi0WmdmPmSp0winmgmt0wscsvc0xmlprov0napagent0hkmsvc0BITS0wuauserv0ShellHWDetection0helpsvc0WmdmPmSN0svrwfkpy00

 

SvcQuery log 2:

 

- - - - - - - - - - - BEFORE - - - - - - - - - - - netsvcs  REG_MULTI_SZ     6to40AppMgmt0AudioSrv0Browser0CryptSvc0DMServer0DHCP0ERSvc0EventSystem0FastUserSwitchingCompatibility0HidServ0Ias0Iprip0Irmon0LanmanServer0LanmanWorkstation0Messenger0Netman0Nla0Ntmssvc0NWCWorkstation0Nwsapagent0Rasauto0Rasman0Remoteaccess0Schedule0Seclogon0SENS0Sharedaccess0SRService0Tapisrv0Themes0TrkWks0W32Time0WZCSVC0Wmi0WmdmPmSp0winmgmt0wscsvc0xmlprov0napagent0hkmsvc0BITS0wuauserv0ShellHWDetection0helpsvc0WmdmPmSN0svrwfkpy00 - - - - - - - - - - - AFTER - - - - - - - - - - - netsvcs  REG_MULTI_SZ     6to40AppMgmt0AudioSrv0Browser0CryptSvc0DMServer0DHCP0ERSvc0EventSystem0FastUserSwitchingCompatibility0HidServ0Ias0Iprip0Irmon0LanmanServer0LanmanWorkstation0Messenger0Netman0Nla0Ntmssvc0NWCWorkstation0Nwsapagent0Rasauto0Rasman0Remoteaccess0Schedule0Seclogon0SENS0Sharedaccess0SRService0Tapisrv0Themes0TrkWks0W32Time0WZCSVC0Wmi0WmdmPmSp0winmgmt0wscsvc0xmlprov0napagent0hkmsvc0BITS0wuauserv0ShellHWDetection0helpsvc0WmdmPmSN00

Така и това оправихме...май не остана друго. Направете една проверка с Kaspersky (обновете първо дефинициите и публикувайте резултатите).

Рапортите, които сте ми пратили не са пригодни за четене с txt едитор за съжаление, но това не е важно...след като направите новата проверка - само нейните резултати ще са важни.

 

Иначе мернах, че Kaspersky е изтрил тези:

 

C:Documents and SettingsNetworkServiceLocal SettingsTemporary Internet FilesContent.IE58OPT0STFnlyuesqp[1].bmp C:Documents and SettingsNetworkServiceLocal SettingsTemporary Internet FilesContent.IE5UB8V8NMRochpy[1].png C:WINDOWSsystem32cwlugye.dll c:program filesmustberandomlynamedftk8qv3o.exe

 

Дъмп файловете ще ги анализирам след малко. :)

  • Автор

Имате в предвид да пусна пълно сканиране на Kaspersky ли? И ако да как после  да намеря само този резултат от това сканиране?

Да, пълно сканиране.

А за рапорта вижте това:

http://support.kaspersky.com/8869

 

Кликнете на 2. How to create a detailed scan report и следвайте инструкциите.

  • Автор

Този вирус явно ми е нанесъл големи вреди, опитах се да пусна няколко клипа и по-време на възпроизвеждането им компютъра се рестартира. Като се включи опитах се да изключа опцията "автоматично рестартирай" в свойства на системата и разширени за да го принудя ако се опита да се рестартира отново да покаже син екран и като махнах отметката пред тази опция ми излезна това:

https://www.zeta-uploader.com/399505134 За Kaspersky аз точно този лог файл записах - само от това сканиране. Направих още един - той излезна по-голям от първия - 492 кб.
 

Редактирано от pranjev (преглед на промените)

Хм...аз не мисля, че се дължи на червея...тези рестарти според анализа на Minidump файловете са от драйвърите на инструментите, драйвърите на Касперски + драйвърите управляващи хардиска....т.е. за всеки случай временно деинсталирайте Kaspersky и след това почистете с това след него: Kav remover

 

Сложете временно ако искате Avira AntiVir Free 13.0.0.2890 (94.4 MB)

 

Не е зле да направите и една проверка за грешки на файловата система, защото май и хардиска или занимава или има лоши сектори според анализа.

 

Отворете Start => Run => напишете CMD => натиснете Enter => въведете командата chkdsk c: /x /f /r

 

Натиснете буквата Y и след това рестартирайте компютъра.

 

Изчакайте проверката да завърши (може да отнеме до 1 час) и след това отворете Start => Run => въведете eventvwr.msc => разпънете  Applications => Намерете събиетието с името Winlogon и event 1001 и го отворете с двукратен клик на мишката.

 

Публикувано изображение

 

След това копирайте съдържанието на информацията в следващия си пост.

 

После ще разкараме и драйвърите които са се инсталирали от анти-рууткит приложенията и ще видим дали сините екрани продължават.

 

После архивирайте отново и новите файлове от папката C:Windowsminidump за да ги анализирам и тях.


Колкото до съобщението на снимката - тази услуга бе спряна от мен за да спрем възпроизвеждането на бацила...

Вече е безопасно да я стартираме пак.

 

Start => Run => въведете services.msc => от списъка с услугите намерете Alerter (или Предупредител) и кликнете с двукратен клик на мишката и изберете Старт, а от Startup Type падащото меню я сложете на Automatic. След рестарта съобщението за грешка трябва да изчезне.


И лога на Kaspersky е чист...последните детекции са от 8 декември. :)

  • Автор

Задължително ли трябва да махна Kaspersky? Аз само на тази антивирусна и имам най-голямо доверие, и до сега винаги само с нея съм бил и не мога да си представя как ще допусна компютъра ми да бъде защитаван от друга антивирусна - просто на останалите им нямам никакво доверие освен на BitDefender. А и в момента се възползвам от пробната версия - остават ми още 23 дни до изтичането и. Ако я деинсталирам ще ги загубя тези 23 дни. Не може ли да изпълня всички стъпки без да премахвам Kaspersky?

Ами може, но ми се струва, че BSOD може да са заради нея...тя използва доста серизоно похватите на code hooks, които затормозяват стартите системи...но ок...оставете я засега.

  • Автор

Значи аз съм с 2 харда, и 2 та са ми разделени на дялове. Самсунг - той е разделен на 3 дяла C 20 GB и D и E по 64.7 GB. Другият ми хард е Хитачи - той е разделен на F 93.1 GB и G 93.1 GB. Извинявам се не ви разбрах - след командата chkdsk c: трябва да въведа имената на буквите на всички дялове ли или точно това което вие сте посочил /x /f /r ? Бих ви помолил да проверим и 2 та харда за лоши сектори  и изобщо за всичко ако може разбира се. Как да го направя?

  • Автор

Това е съдържанието на събитието Winlogon:

 

Event Type:  Information
Event Source:  Winlogon
Event Category:  None
Event ID:  1001
Date:    12/15/2012
Time:    1:53:30 AM
User:    N/A
Computer:  SPUNKI-09F54D65
Description:
Checking file system on C:
The type of the file system is NTFS.

A disk check has been scheduled.
Windows will now check the disk.    
Cleaning up minor inconsistencies on the drive.
Cleaning up 39 unused index entries from index $SII of file 0x9.
Cleaning up 39 unused index entries from index $SDH of file 0x9.
Cleaning up 39 unused security descriptors.
CHKDSK is verifying file data (stage 4 of 5)...
File data verification completed.
CHKDSK is verifying free space (stage 5 of 5)...
Free space verification is complete.

  20482843 KB total disk space.
5420316 KB in 31401 files.
11532 KB in 2319 indexes.
  60 KB in bad sectors.
  100551 KB in use by the system.
65536 KB occupied by the log file.
  14950384 KB available on disk.

  4096 bytes in each allocation unit.
5120710 total allocation units on disk.
3737596 allocation units available on disk.

Internal Info:
80 84 00 00 c1 83 00 00 b1 cf 00 00 00 00 00 00  ................
89 00 00 00 01 00 00 00 cf 00 00 00 00 00 00 00  ................
90 f4 f7 00 00 00 00 00 c8 e7 ba 17 00 00 00 00  ................
f2 05 2a 01 00 00 00 00 9c 48 ef 8a 00 00 00 00  ..*......H......
b4 a9 68 b6 00 00 00 00 84 0c 25 62 01 00 00 00  ..h.......%b....
99 9e 36 00 00 00 00 00 e8 3d 07 00 a9 7a 00 00  ..6......=...z..
00 00 00 00 00 70 d4 4a 01 00 00 00 0f 09 00 00  .....p.J........

Windows has finished checking your disk.
Please wait while your computer restarts.


For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.

За съжаление имате лоши сектори, както си и и мислех и както показаха анализите на дъмп файловете. :(

 

Самсунг-щом има на C: ще има и на останалите дялове може би.

 

60 KB in bad sectors.

 

За да проверите всички с командата само сменяте там, където пише C:

 

Пример:

 

chkdsk c: /x /f /r

chkdsk d: /x /f /r

chkdsk e: /x /f /r

chkdsk f: /x /f /r

chkdsk g: /x /f /r

 

Може и от Мy Computer => Десен бутон на даден дял => Properties => Tools => Error-Checking => Check Now => слагате и двете отмеки и натискате => Start

 

После публикувайте и тяхните резултати...

 

Всеки хард диск има резерв от сектори и Операционната Система ги използва при и заменя лошите сектори с тези от резерва. Проблема става сериозен, когато този резерв се изчерпи и Операционната Система не може да адресира проблема и да компенсира загубите...
След изчерпването на резерва, дискът започва да генерира грешки при операции с лоши сектори за които няма резервни. Това вече се регистрира от Операционната Система и тя на свой ред започва софтуерно да маркира лошите сектори.
Затова е добре да направите бекъп на всички ценни неща, след което можете да опитате да направите една поправка с HDDRegenerator. Ако обаче сините екрани продължат ще е добре да се направи един Lol-Level-Format и след това да инсталирайте Операционната Система начисто и после използвайте диска само за временни и не толкова ценни данни и съберете парички за нов такъв. http://forums.softvisia.com/public/style_emoticons/default/smile.gif

 

Още малко информация: Борба с лошите сектори на твърдият диск

 

Преди да пуснете HDDRegenerator ще е добре да премахнем и използванит от нас драйвъри на анти-руткит инструментите.

И после приключваме по темата, защото бацила е изчистен напълно. :)


И още няколко неща за домашно:

 


Деинсталирайте от ADD or Remove Programs:

MozillaMaintenance (Тази услуга е само за Vista/7 за заобикаляне на User Account Control).
Malwarebytes' Anti-Malware

 

 

След това:

 

За да почистите използваните от нас инструменти направете следното:
Start => Run => въведете командата => Combofix /Uninstall - това ще стартира Combofix и ще го деинсталира.

След това изтеглете OTC.exe и го стартирайте. Натиснете бутона CleanUp!.
Рестартирайте компютъра, ако ви попита!
 

 

После изтеглете прикачения файл => del.zip разархивирайте го и стартирайте файла del.bat

Рестартирайте системата.

 

За да видим дали не е останало нещо искам и един лог от Autoruns.


1) стартирайте програмата;
2) изберете Options => Filter Options => сложете отметки пред Verify Code Signature и Hide Microsoft Entries;
3) меню File -> Refresh;
4) меню File -> Save...;
5) запазете файла някъде с желано от вас име (във формат arn), архивирайте го с програма по желание и го прикачете към темата.
 

 

За финал освен тест на хардиска, направете и един тест на РАМ-а, защото единия dump файл показа това:
 

 

memory_corruption

 


За тестване на РАМ паметта може да опитате с Memtest86+ 4.20
Разархивирайте архива и запишете ISO файла с Nero (която имате инсталирана) за да се получи буутващ диск.
След това направете от БИОС-а CD/DVD устройството да е първото стартиращо устройство и направете проверка на РАМ паметта.
Ако теста е успешен ще видите това съобщение:
Публикувано изображение
За да сте напълно сигурни, че РАМ-а е ок е добре да оставите теста за през нощта за поне едно 8-10 часа.
Ако бъдат открити грешки ще видите грешки в червен фон подобно на тези:
Публикувано изображение
 

  • Автор

Деинсталирах ComboFix и пуснах и OTC да почисти и след това стартирах и del.bat файла и след това рестартирах. Това е лога на Autorun:

https://www.zeta-uploader.com/966155000 Аз нямам инсталирана програмата nero. Имам двд писачка но е повредена и няма как да запиша iso файла. Няма ли друг начин по-който можем да тестваме рам паметта без да се налага да се записват iso файлове на диск? Искам да проверя и 2 та ми харда за лоши сектори, но незнам после къде и как да потърся резултатите за всеки хард и дял? Където ми казахте да намеря събитието Winlogon ли - там ли да ги търся след като ги проверя? Бяхте ми казал в пост #33 че искате да архивирам новите файлове от папката C:Windowsminidump за да ги анализирам и тях - ето ги:

https://www.zeta-uploader.com/1878083836 Как да разберем дали имам резерв от сектори на харда или този резерв се е изчерпал? Направих бекъп на всички по-ценни неща от този хард и от другия също. Явно ако не могат да се поправят лошите сектори ще трябва да мисля за нов хард да си купувам наистина само незнам дали ще мога да си намеря такъв ATA нов, смътно си спомням че в един сервиз наскоро ми казаха че май били спрени от производство... Докато ми чистехте системата от бацила няколко пъти споменахте че искате да видите дали ще продължа да получавам сини екрани, аз до сега не съм получил нито един?

Редактирано от pranjev (преглед на промените)

Отворете Autoruns, маркирайте и изтрийте този ред:

 

rootrepeal      File not found: C:WINDOWSsystem32driversrootrepeal.sys

 

За паметта има доста програми за тестване на рама под Windows, но по-добре това да стане под DOS. Ако имате флашка мисля, че можем да запишем MemTest86+ на нея и да сканираме от нея. (Трябва в БИОС-а да се смени USB-то да е първото буутващо устройство).

 

http://www.pendrivelinux.com/testing-your-system-for-usb-boot-compatibility/

 

Да, резултатите и за останалите дялове и за другия хардиск пак се намират в Winlogon Event 1001

 

Последния син екран, явно е бил дело на драйвъра на видеокартата...но според мен е именно заради лошите сектори. Предполагам, че капацитета вече е изчерпан щом се изписва в лог файла...иначе изобщо нямаше да разберем за тях... Може да се увеличи живота след един HDDRegenerator да речем....но трябва да си намерите версия от USB, щом нямате писачка. Един low-level-format също би помогнал за известно време, но как ще преинсталирате след като нямате писачка...трябва да си направите XP на USB. А иначе закупуването на нов хардиск е повече от препоръчително, колкото се може по-скоро...или посещение в сервиз за да го тестват основно...но не мисля, че се дължи на зловреден софтуер повече. А за сините екрани няма точно правило - могат да се появат, може и да не се появят...всичко зависи дали има информация записана на лошите сектори, които при комуникацията с Операционната Система - тя да не може да я извлече от тях и това да доведе до срив и до сини екрани... Но, ако се е позакрепило положението, карайте така и после направо една нова машинка (вместо подмяна или ъпгрейд на части, които трябва да търсите втора ръка заради морално остарялите интерфейси, които поддръжат).

 

Поздрави!

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.