Skocz do zawartości

Na dysku przenośnym zrobiły się pliki o rozmiarze 2 kb


Rekomendowane odpowiedzi

Witam,
 
Mój problem to taki że, po uruchmieniu komputera i podłączeniu dysku przenośnego moje pliki miały rozmiar 2kb i nie mogę ich otworzyć. Przeczytałem wszystkie artykuły jakie na tym forum są i zastosowałem się do instrukcji i wykonałem wzystkie czynności jakie musiały być spełnione, ale że nie znam się na tym wogóle(chodzi o logi) , proszę więc w razie błędu czy czegoś kolowiek jaki popełniłem tutaj proszę mi o tym napisać, raporty zamieszciłem w załącznikach poniżej.  Czekam na odpowiedź.
 
pozdrawiam Sebastian :)

 

Wkleiłem jeszcze raport z Security Check i GMER poniżej:

 

 

1. Raport Security Check

 

 Results of screen317's Security Check version 0.99.77  
 Windows XP Service Pack 3 x86   
 Internet Explorer 8  
``````````````Antivirus/Firewall Check:``````````````
 AVG 2014     
 AVG Security Toolbar    
 AVG 2014     
 McAfee Security Scan Plus   
`````````Anti-malware/Other Utilities Check:`````````
 CCleaner (remove only)   
 Java 7 Update 17  
 Java version out of Date!
 Adobe Flash Player     11.8.800.94  
 Mozilla Firefox (25.0.1)
````````Process Check: objlist.exe by Laurent````````  
 AVG avgwdsvc.exe
 AVG avgrsx.exe
 AVG avgnsx.exe
 AVG avgemc.exe
`````````````````System Health check`````````````````
 Total Fragmentation on Drive C::  
````````````````````End of Log``````````````````````

 

 

2.Raport z GMER:

 

 

GMER 2.1.19163 - http://www.gmer.net
Rootkit scan 2013-12-16 22:13:39
Windows 5.1.2600 Dodatek Service Pack 3 \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 SAMSUNG_HM321HI rev.2AJ10002 298,09GB
Running: n768gbjh.exe; Driver: C:\DOCUME~1\333\USTAWI~1\Temp\pgldafod.sys


---- System - GMER 2.1 ----

SSDT            \SystemRoot\system32\DRIVERS\avgidsshimx.sys                                                              ZwNotifyChangeKey [0xB8391690]
SSDT            \SystemRoot\system32\DRIVERS\avgidsshimx.sys                                                              ZwNotifyChangeMultipleKeys [0xB83917B0]
SSDT            \SystemRoot\system32\DRIVERS\avgidsshimx.sys                                                              ZwOpenProcess [0xB8391010]
SSDT            \SystemRoot\system32\DRIVERS\avgidsshimx.sys                                                              ZwOpenThread [0xB8391490]
SSDT            \??\C:\WINDOWS\system32\drivers\avgtpx86.sys                                                              ZwQueryValueKey [0xB82491D6]
SSDT            \SystemRoot\system32\DRIVERS\avgidsshimx.sys                                                              ZwSuspendProcess [0xB83912D0]
SSDT            \SystemRoot\system32\DRIVERS\avgidsshimx.sys                                                              ZwSuspendThread [0xB83913B0]
SSDT            \SystemRoot\system32\DRIVERS\avgidsshimx.sys                                                              ZwTerminateProcess [0xB8391110]
SSDT            \SystemRoot\system32\DRIVERS\avgidsshimx.sys                                                              ZwTerminateThread [0xB83911F0]
SSDT            \SystemRoot\system32\DRIVERS\avgidsshimx.sys                                                              ZwWriteVirtualMemory [0xB8391590]

INT 0x73        ?                                                                                                         8AE51CB8
INT 0x73        ?                                                                                                         8AE51CB8
INT 0x73        ?                                                                                                         8AE51CB8
INT 0x73        ?                                                                                                         8AE51CB8
INT 0x73        ?                                                                                                         8AE51CB8
INT 0x83        ?                                                                                                         8ABFFCB8
INT 0x94        ?                                                                                                         8ABFFCB8

---- Kernel code sections - GMER 2.1 ----

.sptd1          C:\WINDOWS\system32\drivers\sptd.sys                                                                      entry point in ".sptd1" section [0xB7F8B774]
.text           C:\WINDOWS\system32\DRIVERS\nv4_mini.sys                                                                  section is writeable [0xB57E13C0, 0x84E2FA, 0xE8000020]

---- User code sections - GMER 2.1 ----

.text           C:\Program Files\Mozilla Firefox\plugin-container.exe[1936] USER32.dll!DefWindowProcA + 11A               7E37C298 7 Bytes  JMP 106112C8 C:\Program Files\Mozilla Firefox\xul.dll
.text           C:\Program Files\Mozilla Firefox\plugin-container.exe[1936] USER32.dll!SetWindowLongA + 19                7E37C2B6 7 Bytes  JMP 10611339 C:\Program Files\Mozilla Firefox\xul.dll
.text           C:\Program Files\Mozilla Firefox\plugin-container.exe[1936] USER32.dll!GetWindowInfo                      7E37C49C 5 Bytes  JMP 1061508F C:\Program Files\Mozilla Firefox\xul.dll
.text           C:\Program Files\Mozilla Firefox\plugin-container.exe[1936] USER32.dll!GetMenuContextHelpId + 1A          7E3B5319 7 Bytes  JMP 1060EA7F C:\Program Files\Mozilla Firefox\xul.dll
.text           C:\Program Files\Mozilla Firefox\firefox.exe[3984] ntdll.dll!LdrLoadDll                                   7C91632D 5 Bytes  JMP 0172E210 C:\Program Files\Mozilla Firefox\xul.dll
.text           C:\Program Files\Mozilla Firefox\firefox.exe[3984] kernel32.dll!lstrlenW + 43                             7C809AEC 7 Bytes  JMP 01EF22CD C:\Program Files\Mozilla Firefox\xul.dll
.text           C:\Program Files\Mozilla Firefox\firefox.exe[3984] kernel32.dll!MapViewOfFileEx + 6A                      7C80B9A0 7 Bytes  JMP 01EF22AA C:\Program Files\Mozilla Firefox\xul.dll
.text           C:\Program Files\Mozilla Firefox\firefox.exe[3984] kernel32.dll!ValidateLocale + B1C8                     7C8449C8 7 Bytes  JMP 01732C10 C:\Program Files\Mozilla Firefox\xul.dll
.text           C:\Program Files\Mozilla Firefox\firefox.exe[3984] GDI32.dll!SetDIBitsToDevice + 20A                      77F19E14 7 Bytes  JMP 01EF222B C:\Program Files\Mozilla Firefox\xul.dll

---- Devices - GMER 2.1 ----

Device          \FileSystem\Ntfs \Ntfs                                                                                    8AE501F8
Device          \FileSystem\Fastfat \FatCdrom                                                                             893FC440

AttachedDevice  \Driver\Tcpip \Device\Ip                                                                                  avgtdix.sys

Device          \Driver\Kbdclass \Device\KeyboardClass0                                                                   ETD.sys
Device          \Driver\Kbdclass \Device\KeyboardClass1                                                                   ETD.sys
Device          \Driver\usbehci \Device\USBPDO-0                                                                          8ACD61F8
Device          \Driver\usbehci \Device\USBPDO-1                                                                          8ACD61F8

AttachedDevice  \Driver\Tcpip \Device\Tcp                                                                                 avgtdix.sys

Device          \Driver\Cdrom \Device\CdRom0                                                                              8AD3E440
Device          \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3                                                               [b7E68B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device          \Driver\atapi \Device\Ide\IdePort0                                                                        [b7E68B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device          \Driver\atapi \Device\Ide\IdePort1                                                                        [b7E68B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device          \Driver\atapi \Device\Ide\IdePort2                                                                        [b7E68B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device          \Driver\atapi \Device\Ide\IdePort3                                                                        [b7E68B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device          \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e                                                               [b7E68B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device          \Driver\NetBT \Device\NetBt_Wins_Export                                                                   8A8181F8
Device          \Driver\NetBT \Device\NetbiosSmb                                                                          8A8181F8
Device          \Driver\NetBT \Device\NetBT_Tcpip_{CEF4B7E5-E0C6-4E35-83B4-127F0D3EFC43}                                  8A8181F8

AttachedDevice  \Driver\Tcpip \Device\Udp                                                                                 avgtdix.sys
AttachedDevice  \Driver\Tcpip \Device\RawIp                                                                               avgtdix.sys

Device          \Driver\usbehci \Device\USBFDO-0                                                                          8ACD61F8
Device          \Driver\usbehci \Device\USBFDO-1                                                                          8ACD61F8
Device          \Driver\NetBT \Device\NetBT_Tcpip_{EAFC5D56-EAF4-467E-A684-998033CC79F8}                                  8A8181F8
Device          \FileSystem\MRxSmb \Device\LanmanDatagramReceiver                                                         8A963440
Device          \FileSystem\MRxSmb \Device\LanmanRedirector                                                               8A963440
Device          \FileSystem\Fastfat \Fat                                                                                  893FC440

AttachedDevice  \FileSystem\Fastfat \Fat                                                                                  fltmgr.sys

Device          \FileSystem\Cdfs \Cdfs                                                                                    89A44440

---- Registry - GMER 2.1 ----

Reg             HKLM\SYSTEM\CurrentControlSet\Control\Video\{5E4927B7-59AE-4C96-8D57-B38F9474F911}\0000@D3D_\x3332\x3331  2089309684
Reg             HKLM\SYSTEM\CurrentControlSet\Control\Video\{5E4927B7-59AE-4C96-8D57-B38F9474F911}\0001@D3D_\x3332\x3331  2089309684
Reg             HKLM\SYSTEM\ControlSet003\Control\Video\{5E4927B7-59AE-4C96-8D57-B38F9474F911}\0000@D3D_\x3332\x3331      2089309684
Reg             HKLM\SYSTEM\ControlSet003\Control\Video\{5E4927B7-59AE-4C96-8D57-B38F9474F911}\0001@D3D_\x3332\x3331      2089309684
Reg             HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Prefetcher@TracesProcessed                              567
Reg             HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Prefetcher@TracesSuccessful                             533

---- EOF - GMER 2.1 ----
 

FRST.txt

Addition.txt

OTL.Txt

Extras.Txt

Edytowane przez aveseba333
Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Na temat urządzenia: te pliki to są skróty infekcji a nie dane właściwe i nie wolno ich otwierać (!), a dane właściwe zostały ukryte przez atrybuty HS i nie widzisz ich, gdyż nie masz odznaczonej opcji Ukryj chronione pliki systemu operacyjnego w Opcjach folderów. Akcja czyszczenia będzie więc polegać na usunięciu skrótów infekcji i odkryciu danych zasadniczych. Ale to nie koniec złych rzeczy: system jest także zaprawiony reklamiarzami adware, dodatkowo jeszcze w Firefox chyba rozmyślnie zainstalowałeś rozszerzenie "Easy YouTube Video Downloader", a to szkodliwe rozszerzenie (KLIK), zresztą już nie istnieje. Adresując to wszystko:

 

1. Zakładam, że zdefektowany dysk jest nadal pod literą D:. Otwórz Notatnik i wklej w nim:

 

(BonanzaDeals) C:\Program Files\BonanzaDealsLive\Update\BonanzaDealsLive.exe
S2 bonanzadealslive; C:\Program Files\BonanzaDealsLive\Update\BonanzaDealsLive.exe [148976 2013-10-28] (BonanzaDeals)
S3 bonanzadealslivem; C:\Program Files\BonanzaDealsLive\Update\BonanzaDealsLive.exe [148976 2013-10-28] (BonanzaDeals)
S2 WebCake Desktop Updater; C:\Documents and Settings\333\Dane aplikacji\WebCake\WebCakeDesktop.exe [47896 2013-05-24] (WebCake LLC)
S2 eSafeSvc; C:\Documents and Settings\All Users\Dane aplikacji\eSafe\eSafeSvc.exe [x]
Task: C:\WINDOWS\Tasks\At1.job => C:\DOCUME~1\333\DANEAP~1\FoxTab\UPDATE~1\UPDATE~1.EXE 
Task: C:\WINDOWS\Tasks\BonanzaDealsLiveUpdateTaskMachineCore.job => C:\Program Files\BonanzaDealsLive\Update\BonanzaDealsLive.exe 
Task: C:\WINDOWS\Tasks\BonanzaDealsLiveUpdateTaskMachineUA.job => C:\Program Files\BonanzaDealsLive\Update\BonanzaDealsLive.exe 
Task: C:\WINDOWS\Tasks\EPUpdater.job => C:\DOCUME~1\333\DANEAP~1\BABSOL~1\Shared\BabMaint.exe 
AppInit_DLLs: c:\docume~1\alluse~1\daneap~1\browse~1\261562~1.220\{c16c1~1\browse~1.dll [ ] ()
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www2.delta-search.com/?babsrc=HP_ss&mntrId=10327A7919B168B9&affID=121565&tsp=4993
HKCU\Software\Microsoft\Internet Explorer\Main,bProtector Start Page = http://www2.delta-search.com/?babsrc=HP_ss&mntrId=10327A7919B168B9&affID=121565&tsp=4993
HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.delta-homes.com/?utm_source=b&utm_medium=newgdp&from=newgdp&uid=SAMSUNGXHM321HI_S2HZJ9FB307092&ts=1373014102
SearchScopes: HKCU - {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} URL = http://www1.delta-search.com/?q={searchTerms}&babsrc=SP_ss&mntrId=10327A7919B168B9&affID=119357&tsp=4986
BHO: WebCake - {2A5A2A90-3B30-4E6E-A955-2F232C6EF517} - C:\Program Files\WebCake\WebCakeIEClient.dll (WebCake LLC)
BHO: No Name - {95B7759C-8C7F-4BF1-B163-73684A933233} - No File
BHO: delta Helper Object - {C1AF5FA5-852C-4C90-812E-A7F75E011D87} - C:\Program Files\Delta\delta\1.8.24.6\bh\delta.dll (Delta-search.com)
BHO: BonanzaDeals - {fe063412-bea4-4d76-8ed3-183be6220d17} - C:\Program Files\BonanzaDeals\BonanzaDealsIE.dll (BonanzaDeals)
Toolbar: HKLM - No Name - {95B7759C-8C7F-4BF1-B163-73684A933233} - No File
Toolbar: HKLM - Delta Toolbar - {82E1477C-B154-48D3-9891-33D83C26BCD3} - C:\Program Files\Delta\delta\1.8.24.6\deltaTlbr.dll (Delta-search.com)
FF Plugin: @google.com/npPicasa3,version=3.0.0 - C:\Documents and Settings\333\Pulpit\jj\Picasa3\npPicasa3.dll No File
FF Plugin: @tools.bdupdater.com/BonanzaDealsLive Update;version=3 - C:\Program Files\BonanzaDealsLive\Update\1.3.23.0\npGoogleUpdate3.dll (BonanzaDeals)
FF Plugin: @tools.bdupdater.com/BonanzaDealsLive Update;version=9 - C:\Program Files\BonanzaDealsLive\Update\1.3.23.0\npGoogleUpdate3.dll (BonanzaDeals)
C:\Documents and Settings\333\Ustawienia lokalne\Temp\*.exe
C:\Documents and Settings\333\Dane aplikacji\BabSolution
C:\Documents and Settings\333\Dane aplikacji\Babylon
C:\Documents and Settings\333\Dane aplikacji\Desk 365
C:\Documents and Settings\333\Dane aplikacji\OpenCandy
C:\Documents and Settings\333\Dane aplikacji\SimilarSites
C:\Documents and Settings\333\Dane aplikacji\Systweak
C:\Documents and Settings\All Users\Dane aplikacji\Babylon
C:\Documents and Settings\All Users\Dane aplikacji\eSafe
D:\*.lnk
D:\bu8.exe
CMD: rd /s /q C:\RECYCLER
CMD: rd /s /q D:\$RECYCLE.BIN
CMD: rd /s /q D:\RECYCLED
CMD: rd /s /q D:\RECYCLER
CMD: rd /s /q F:\RECYCLER
CMD: attrib /d /s -s -h D:\*
CMD: netsh firewall reset
Reg: reg delete "HKLM\SOFTWARE\Microsoft\Internet Explorer\Search" /f

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Powstanie plik fixlog.txt.

 

2. Przez Dodaj/Usuń programy odinstaluj: AVG Security Toolbar, Bonanza Deals, BrowserDefender, Delta Chrome Toolbar, Delta toolbar, Foxtab, FTDownloader, McAfee Security Scan Plus, WebCake 3.00. Jeśli Mobogenie nie był instalowany celowo (ten program może być instalowany też metodą adware), to też się go pozbądź.

 

3. Wyczyść Firefox z adware i złych rozszerzeń: menu Pomoc > Informacje dla pomocy technicznej > Zresetuj program Firefox. Reset nie naruszy zakładek i haseł.

 

4. Uruchom AdwCleaner. Zastosuj Szukaj, a po tym Usuń. Powstanie folder C:\AdwCleaner z raportem z usuwania.

 

5. Zrób nowy skan FRST (bez Addition) i log USBFix z opcji Listing. Dołącz plik fixlog.txt i log z AdwCleaner.

 

 

 

.

Odnośnik do komentarza

Nie miałem pojęcia że program Easy YouTube Video Downloader jest szkodliwym rozszerzeniem, teraz już wiem.

Zdefektowany dysk jest nadal pod literą D.

 

 

 

 

Zrobiłem tak jak napisano powyżej czyli:

 

1. Powstał plik fixlog.txt

2. Usunełem podane programy.

3. Zresetowałem program Firefox i wyczyściłem adware i złe rozszerzenia.

4. Uruchomiłem AdwCleaner, zastosowałem opcje szukaj, po czym usunełem dane wartości które tam wyskoczyły.

5. Zrobiłem skan FRST i log USBFix

 

Dołączam poproszone pliki poniżej:

 

Poproszono mnie o log z AdwCleaner, załączyłem 2 pliki z tego programu, tle było w folderze, ale po skanowaniu otworzył mi się jeden o nazwie AdwCleaner[s0].txt , dla pewności załączyłem obydwa.

FRST.txt

UsbFix Listing 2 333-0072EDBBD5A.txt

Fixlog.txt

AdwCleanerR0.txt

AdwCleanerS0.txt

Edytowane przez aveseba333
Odnośnik do komentarza

Skrypt w ogóle się nie wykonał, dlatego nie ma poprawy. Otwórz plik fixlog.txt i sprawdź dlaczego: robiłeś skrypt w innym programie niż Notatnik. Wszystkie linie zwalone, dodane podwójne slesze i inne obiekty których być nie powinno, co spowodowało, że ścieżki nie zostały znalezione. Skrypt musi być robiony w Notatniku, FRST nie wspiera żadnych innych formatów. Skrypt musi wyglądać identycznie jak w moim poście.

 

Zaszło w systemie wiele zmian, więc poprzedni skrypt nie pasuje już. Nowe instrukcje:

 

1. Otwórz Notatnik i wklej w nim:

 

SearchScopes: HKLM - DefaultScope value is missing.
C:\WINDOWS\*.tmp
C:\Documents and Settings\333\daemonprocess.txt
C:\Documents and Settings\333\Ustawienia lokalne\Dane aplikacji\cache
C:\Documents and Settings\333\Ustawienia lokalne\Dane aplikacji\Mobogenie
C:\Documents and Settings\333\Moje dokumenty\Mobogenie
C:\Program Files\Mobogenie
D:\*.lnk
D:\bu8.exe
CMD: rd /s /q C:\RECYCLER
CMD: rd /s /q D:\$RECYCLE.BIN
CMD: rd /s /q D:\RECYCLED
CMD: rd /s /q D:\RECYCLER
CMD: rd /s /q F:\RECYCLER
CMD: attrib /d /s -s -h D:\*
CMD: netsh firewall reset
Reg: reg delete "HKLM\SOFTWARE\Microsoft\Internet Explorer\Search" /f

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Powstanie plik fixlog.txt.

 

2. Zrób nowy log USBFix z opcji Listing. Dołącz plik fixlog.txt.

 

 

 

.

Odnośnik do komentarza

Akcja podstawowa wykonana, ale to nie koniec. W wynikach skryptu widać, że jeden z Koszy na D się nie usunął, bo blokuje go plik infekcji jwgkvsq.vmx. Poprawka. Otwórz Notatnik i wklej w nim:

 

Unlock: D:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx
CMD: rd /s /q D:\RECYCLER

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Powstanie plik fixlog.txt. Przedstaw ten log.

 

 

.

Odnośnik do komentarza

Zadanie pomyślnie wykonane, możemy kończyć:

 

1. Przez SHIFT+DEL skasuj foldery:

 

C:\FRST

C:\Documents and Settings\333\Pulpit\Stare dane programu Firefox

 

Odinstaluj USBFix, w AdwCleaner uruchom Odinstaluj, w OTL uruchom Sprzątanie.

 

2. Wyczyść foldery Przywracania systemu: KLIK.

 

3. Zaktualizuj wyliczone poniżej programy: KLIK / KLIK. Wersje obecne w systemie:

 

==================== Installed Programs ======================

 

Adobe Flash Player 11 Plugin (Version: 11.8.800.94) ----> wtyczka dla Firefox

Adobe Reader X - Polish (Version: 10.0.0)

Gadu-Gadu 10

J2SE Runtime Environment 5.0 Update 7 (Version: 1.5.0.70)

Java 7 Update 17 (Version: 7.0.170)

Microsoft Office Enterprise 2007 (Version: 12.0.4518.1014) ----> instalacja SP3

Microsoft Silverlight (Version: 5.1.10411.0)

Mozilla Firefox 25.0.1 (x86 pl) (Version: 25.0.1)

 

 

 

,

Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...