• Ogłoszenie:

Okna otwierają się z mozołem i inne problemy pilne

Bezpieczeństwo systemów, usuwanie wirusów, dobieranie programów antywirusowych. Obowiązkowe logi w tym dziale: trzy z FRST + Gmer.

Okna otwierają się z mozołem i inne problemy pilne

Postprzez Łowca Androidów 02 Cze 2015, 11:17

reklama
Witam.
XP Pro legal.
Komputer w firmie.
Okna otwirają się baaardzo powoli.
Proces bezczynności 99% więc to nie jest problem "zjadania" precesów.

Ale log podejrzanie wygląda (HKU\S-1-5-21-1292428093-1454471165-1801674531-1003\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION)

Proszę o w miarę możliwości pilne rozpatrzenie:

FRST:
http://wklej.org/id/1727959/txt

Addition
http://wklej.org/id/1727960/

Z góry dziękuję.
Kobiety nie zmienisz, możesz zmienić kobietę, ale to nic nie zmieni.

nie potrafie znaleźć darmowego programu który byłby za darmo
---------------------------------------------------------------------------------------
sprawdź czy na systemie jest system
Awatar użytkownika
Łowca Androidów
»ekspert
»ekspert
 
Posty: 2138
Dołączenie: 11 Kwi 2014, 13:03
Pochwały: 105



Okna otwierają się z mozołem i inne problemy pilne

Postprzez ordynat 02 Cze 2015, 13:24

2015-06-02 08:38 - 2015-06-02 08:38 - 0025445 _____ () C:\Documents and Settings\JJedynak\Ustawienia lokalne\Dane aplikacji\how_decrypt.gif
2015-06-02 08:38 - 2015-06-02 08:38 - 0004520 _____ () C:\Documents and Settings\JJedynak\Ustawienia lokalne\Dane aplikacji\how_decrypt.html

Te pliki wskazuja na istnienie infekcji; która zaszyfrowała wszystkie dokumenty, obrazy, itp. Użytkownika.
Raczej nie da się już tego odzyskać.
Wypróbuj narzędzie Anti-CryptorBit http://www.bleepingcomputer.com/virus-removal/cryptorbit-ransomware-information#decrypterfixer

2) Użyj >TDSSKiller
Ma wykryć i usunąć Rootkita "NECURS" (U5 1b1d5b21757e269e; C:\Windows\System32\Drivers\1b1d5b21757e269e.sys [86784 2015-06-02] )

3)
HKU\S-1-5-21-1292428093-1454471165-1801674531-1003\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION

To akurat nie jest dziwne, bo sam napisałeś, że to komputer w firmie, więc pewnie firma nałożyła jakieś restrykcje na komputer, by nie był używany do prywatnych celów.

4) Otwórz Notatnik i wklej w nim:
C:\Documents and Settings\JJedynak\Ustawienia lokalne\Dane aplikacji\how_decrypt.gif
C:\Documents and Settings\JJedynak\Ustawienia lokalne\Dane aplikacji\how_decrypt.html
C:\Documents and Settings\All Users\Dane aplikacji\{8B18F6F1-DBE7-47E3-828F-3A305B08CA5A}
C:\WINDOWS\system32\Drivers\1b1d5b21757e269e.sys
Reg: reg delete "HKU\.DEFAULT\Software\Microsoft\Internet Explorer\SearchScopes" /f
Reg: reg delete "HKU\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes" /f
Reg: reg delete "HKU\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes" /f
C:\Documents and Settings\LocalService\Ustawienia lokalne\Dane aplikacji\how_decrypt.html
C:\Documents and Settings\JJedynak\Pulpit\how_decrypt.html
C:\Documents and Settings\JJedynak\Moje dokumenty\how_decrypt.html
C:\how_decrypt.html
C:\Documents and Settings\Default User\how_decrypt.html
U5 1b1d5b21757e269e; C:\Windows\System32\Drivers\1b1d5b21757e269e.sys [86784 2015-06-02] () <===== ATTENTION Necurs Rootkit?
R2 syshost32; C:\WINDOWS\Installer\{538EE3CE-F6E3-C121-3E03-16411DBFE945}\syshost.exe [125440 2015-06-02] () [File not signed]
C:\WINDOWS\Installer\{538EE3CE-F6E3-C121-3E03-16411DBFE945}\syshost.exe
C:\Windows\System32\Drivers\1b1d5b21757e269e.sys
HKU\S-1-5-21-1292428093-1454471165-1801674531-1003\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
EmptyTemp:

Plik zapisz pod nazwą fixlist.txt i umieść obok FRST.exe
Uruchom FRST i kliknij przycisk Fix.
Powstanie plik fixlog.txt.
Daj ten log.

5) Zrób nowe logi FRST, i napisz, jaka sytuacja.
.
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Okna otwierają się z mozołem i inne problemy pilne

Postprzez Łowca Androidów 02 Cze 2015, 16:26

Sorki, ale musiałem działać, a Twojej odpowiedzi ni ebyło :)
fixloga dam jutro - ale będzie to mój fixlog bo naciskali mnie w pracy i sam podziałałem.

takiego fixa utworzyłem:
HKU\S-1-5-21-1292428093-1454471165-1801674531-1003\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
U5 1b1d5b21757e269e; C:\Windows\System32\Drivers\1b1d5b21757e269e.sys [86784 2015-06-02] () <===== ATTENTION Necurs Rootkit?
Locked "1b1d5b21757e269e" service could not be unlocked. <===== ATTENTION
U5 1b1d5b21757e269e; C:\Windows\System32\Drivers\1b1d5b21757e269e.sys [86784 2015-06-02] () <===== ATTENTION Necurs Rootkit?
S3 catchme; \??\C:\ComboFix\catchme.sys [X]
Startup: C:\Documents and Settings\All Users\Menu Start\Programy\Autostart\iSCTsysTray.lnk [2013-11-19]
R2 syshost32; C:\WINDOWS\Installer\{538EE3CE-F6E3-C121-3E03-16411DBFE945}\syshost.exe [125440 2015-06-02] () [File not signed]
C:\how_decrypt.html
C:\Documents and Settings\Default User\how_decrypt.html
C:\Documents and Settings\All Users\Dane aplikacji\{8B18F6F1-DBE7-47E3-828F-3A305B08CA5A}
C:\WINDOWS\system32\Drivers\1b1d5b21757e269e.sys
C:\83f63f29c11b6a1d970c6071
C:\5cbc4bf6d6591e308557172bb0
C:\Documents and Settings\JJedynak\Ustawienia lokalne\Dane aplikacji\how_decrypt.gif
C:\Documents and Settings\JJedynak\Ustawienia lokalne\Dane aplikacji\how_decrypt.html
EmptyTemp:


O ile pamiętam to wszystko wywalił oprócz:
C:\Documents and Settings\All Users\Dane aplikacji\{8B18F6F1-DBE7-47E3-828F-3A305B08CA5A}

Ale tak jak piszesz - dane są zaszyfrowane i nie da się nic otworzyć.
Jutro mam chwilkę rano to luknę - teraz mam kilka plików doc ze sobą popróbuję coś podziałać w domu.

Dzięki za pomoc i odezwę się.

Jeszcze jedno:
Tak jak pisałeś, a ja podejrzewałem jak zobaczyłem how_docrytp.html - w każdym katalogu gdize są pliki .doc jest how_decrypt.html oraz how_decrypt.gif
Pliki są zaszyfrowane.

Komputerr śmiga, ale dokuenty poszly się j....ć ;?
Szukam po necie, ale nie sądzę, aby mi się udało cokolwiek zdziałać - soft, który podałeś nie pomaga - nie odnajduje zainfekowanych plików :(
Kobiety nie zmienisz, możesz zmienić kobietę, ale to nic nie zmieni.

nie potrafie znaleźć darmowego programu który byłby za darmo
---------------------------------------------------------------------------------------
sprawdź czy na systemie jest system
Awatar użytkownika
Łowca Androidów
»ekspert
»ekspert
 
Posty: 2138
Dołączenie: 11 Kwi 2014, 13:03
Pochwały: 105



Okna otwierają się z mozołem i inne problemy pilne

Postprzez ordynat 02 Cze 2015, 17:39

Tak, te zaszyfrowane są stracone.
.
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866




Powróć do Bezpieczeństwo

Kto jest na forum

Użytkownicy przeglądający to forum: Brak zarejestrowanych użytkowników oraz 13 gości