Skocz do zawartości
14 stycznia 2020 - Koniec wsparcia Microsoftu dla Windows 7 ×

Problemy z procesem explorer.exe


seblol

Rekomendowane odpowiedzi

Witam, przedwczoraj wieczorem antywirus AVG zgłosił detekcję pliku o nazwie chgjaost.exe

Oczywiście potwierdziłem usunięcie, następnie zrestartowałem komputer.
Przy wyłączaniu zauważyłem, że jest masa otwartych okienek.

Po restarcie komputer się muli oraz pojawiły się dodatkowe symptomy:

  1.         po kliknięciu "Mój komputer" trzeba czekać ok 10 s zanim załadują się dostępne dyski, również pozostałe foldery ładują się długo.
  2.         wyskakuje komunikat o treści "Windows - Zły obraz, Exception Processing Message 0xc000007b Parameters 0x74925900 0x74925900 0x74925900 0x74925900"
  3.         przy otwieraniu folderów wykorzystanie procesora przez explorer.exe rośnie do 50-60 %
  4.         wśród procesów zauważyłem że pojawiło się dodatkowo:

 

  •         cmd.exe (potrafi wykorzystywać do 30 %) - brak otwartego okna konsoli
  •         conhost.exe (kilka procesów)
  •         notepad.exe -
  •         explorer.exe (drugi proces)
  •         msiexec.exe (kilka procesów) - dziwne, co się niby instaluje?

Po zamknięciu obydwu procesów explorer.exe, znikają wszystkie a zużycie procesora spada, stąd nasunął mi się wniosek, że infekcja jakośc związała się z procesem explorer.exe - o ile faktyczne coś tam siedzi. Ale z tego co wiem, to nie powinny działać w tle takie procesy jak cmd.exe czy notepad.exe.

Komputer po zdarzeniu czyściłem programami:
AdwCleaner, CCleaner

Wykonałem również skan Malwarebytes Anti-Malware, podczas skanu wykryto i przeniesiono do kwarantanny:

  • PUP.Optional.OpenCandy              

C:\Users\Ogólne\AppData\Roaming\PowerISO\Upgrade\PowerISO5.exe

  • PUP.Optional.ProductKeyFinder     

C:\usb_multiboot_10.zip

  • Ransom.TeslaCrypt                        

C:\Users\Adminhaha\AppData\Local\Temp\{FE947755-BEA4-4317-B844-F6B44F3CCF49}\TMP9D3A.tmp

  • PUP.Optional.InstallCore                 

C:\Users\User\Appdata\Local\Temp\ICReinstall_XN Resource Editor 3.exe

  • PUP.Optional.MyStartTB.ShrtCln     

C:\Users\User\Downloads\acehtmlfreeware.exe

  • FraudTool.YAC                               

C:\Users\User\Downloads\yet_another_cleaner_epo.exe

 

Załączam raporty, GMER nie dokończył skanowania, ponieważ w nocy odcięli prąd a laptop nie trzyma na baterii.

Mam nadzieję, że wystarczy to co jest, ale tak czy inaczej wykonam jeszcze kompletny skan GMEREM, który potem załączę.

 

Proszę o pomoc i pozdrawiam

 

Addition.txtPobieranie informacji ...

FRST.txtPobieranie informacji ...

Shortcut.txtPobieranie informacji ...

GMER.txtPobieranie informacji ...

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Temat przenoszę do działu Windows. Nie ma żadnych oznak jawnej infekcji, poza dwoma przekierowaniami na duba.com (strona startowa IE + zmodyfikowany skrót IE). Ale to nie ma związku.

 

1. Przyczyną problemów z explorer.exe jest moduł programu Autodesk. Z Dziennika zdarzeń:

 

Error: (11/11/2015 02:59:30 AM) (Source: Application Error) (EventID: 1000) (User: )

Description: Nazwa aplikacji powodującej błąd: Explorer.EXE, wersja: 6.1.7601.17567, sygnatura czasowa: 0x4d6727a7

Nazwa modułu powodującego błąd: AdSyncNamespace.dll, wersja: 4.0.27.1, sygnatura czasowa: 0x5110cb36

Kod wyjątku: 0xc0000005

Przesunięcie błędu: 0x0001c356

Identyfikator procesu powodującego błąd: 0x9d4

Godzina uruchomienia aplikacji powodującej błąd: 0xExplorer.EXE0

Ścieżka aplikacji powodującej błąd: Explorer.EXE1

Ścieżka modułu powodującego błąd: Explorer.EXE2

Identyfikator raportu: Explorer.EXE3

 

Podobny temat tylko z innym modułem: KLIK. Rozpocznij od deinstalacji Autodesk 360.

 

Przy okazji od razu odinstaluj stare wersje i zbędniki: Adobe AIR, Adobe Flash Player 11 ActiveX, Akamai NetSession Interface, AVG Web TuneUp, Google Talk Plugin (już nie działa), HP Deskjet 1050 J410 series — badanie mające na celu poprawę produktów, Java 8 Update 51.

 

2. W Dzienniku jest też błąd sugerujący aktualizację sterowników graficznych AMD:

 

Dziennik System:

=============

Error: (11/11/2015 08:11:30 PM) (Source: atikmdag) (EventID: 10261) (User: )

Description: Display is not active

 

 

PS. Po deinstalacjach kosmetyczne działania (usunięcie wpisów pustych i czyszczenie Tempów), nie powiązane w ogóle z problemami zasadniczymi:

 

 

  Pokaż ukrytą zawartość

 

Odnośnik do komentarza

Zdeinstalowane pomyślnie:

  • Adobe Flash Player 11 ActiveX,
  • Akamai NetSession Interface,
  • Google Talk Plugin (już nie działa),
  • HP Deskjet 1050 J410 series — badanie mające na celu poprawę produktów,
  • Java 8 Update 51.
  • Autodesk 360

Nie zdeinstalowane:

  • Adobe AIR - instalator nie ładuję się pomimo procesu ADOBEA~1.EXE
  • AVG Web TuneUp - proces Uninstal.exe zamyka się samoczynni po kilku sekundach

Spróbuję odinstalować je jakimś programem typu Revo.

 

Foldery otwierają się już normalnie.

 

Pojawił się teraz problem z menedżerem licencj AutoCAD, ale sądzę, że ponowna instalacja rozwiąże problem.

 

Załączam fixlog.txt

Fixlog.txtPobieranie informacji ...

Odnośnik do komentarza
  Cytat

Pojawił się teraz problem z menedżerem licencj AutoCAD, ale sądzę, że ponowna instalacja rozwiąże problem.

Wg raportu FRST wyłączyłeś via msconfig usługę licencyjną wymaganą przez Autodesk. W momencie skanu FRST miała jeszcze stan "Uruchomiono", ale to dlatego, że przypuszczalnie tylko odznaczyłeś uruchamianie nie resetując wtedy systemu, więc w pamięci była nadal uruchomiona. Po restarcie już się nie uruchomiła, stąd błędy. Usługę należy ponownie włączyć w msconfig.

 

R4 FLEXnet Licensing Service; C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe [1064312 2015-06-04] (Flexera Software LLC)

 

 

  Cytat

Nie zdeinstalowane:

 

Adobe AIR - instalator nie ładuję się pomimo procesu ADOBEA~1.EXE

AVG Web TuneUp - proces Uninstal.exe zamyka się samoczynni po kilku sekundach

 

Spróbuję odinstalować je jakimś programem typu Revo.

Czy akcje z Revo ukończyły się pomyślnie? I na wszelki wypadek po wszystkich przeprowadzonych deinstalacjach zrób nowy raport FRST (włącznie z Addition) udawadniający zmiany.

 

 

PS. Fix FRST pomyślnie wykonany.

Odnośnik do komentarza

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...