Skocz do zawartości

Qooqlle - nie mogę uruchomić OTL, zamyka się po niecałej sekundzie


Rekomendowane odpowiedzi

Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Te kodeki, które zostały zainstalowane, wyglądają podejrzanie. Wszystkie pliki mają ten sam rozmiar.

 

 

mmamr.ax -> C:\WINDOWS\System32\mmamr.ax -> [2011-04-02 21:45:34 | 000,000,469 | ---- | M] ()

MpaSplitter.ax -> C:\WINDOWS\System32\MpaSplitter.ax -> [2011-04-02 21:45:32 | 000,000,469 | ---- | M] ()

MpaDecFilter.ax -> C:\WINDOWS\System32\MpaDecFilter.ax -> [2011-04-02 21:45:32 | 000,000,469 | ---- | M] ()

MonkeySource.ax -> C:\WINDOWS\System32\MonkeySource.ax -> [2011-04-02 21:45:32 | 000,000,469 | ---- | M] ()

mmaacd.ax -> C:\WINDOWS\System32\mmaacd.ax -> [2011-04-02 21:45:32 | 000,000,469 | ---- | M] ()

MACDec.dll -> C:\WINDOWS\System32\MACDec.dll -> [2011-04-02 21:45:32 | 000,000,469 | ---- | M] ()

lameACM.acm -> C:\WINDOWS\System32\lameACM.acm -> [2011-04-02 21:45:32 | 000,000,469 | ---- | M] ()

l3codecp.acm -> C:\WINDOWS\System32\l3codecp.acm -> [2011-04-02 21:45:32 | 000,000,469 | ---- | M] ()

iconv.dll -> C:\WINDOWS\System32\iconv.dll -> [2011-04-02 21:45:32 | 000,000,469 | ---- | M] ()

CoreVorbis.ax -> C:\WINDOWS\System32\CoreVorbis.ax -> [2011-04-02 21:45:32 | 000,000,469 | ---- | M] ()

CoreAAC.ax -> C:\WINDOWS\System32\CoreAAC.ax -> [2011-04-02 21:45:32 | 000,000,469 | ---- | M] ()

ac3filter.ax -> C:\WINDOWS\System32\ac3filter.ax -> [2011-04-02 21:45:32 | 000,000,469 | ---- | M] ()

ts.dll -> C:\WINDOWS\System32\ts.dll -> [2011-04-02 21:45:30 | 000,000,469 | ---- | M] ()

splitter.ax -> C:\WINDOWS\System32\splitter.ax -> [2011-04-02 21:45:30 | 000,000,469 | ---- | M] ()

quartzXP.dll -> C:\WINDOWS\System32\quartzXP.dll -> [2011-04-02 21:45:30 | 000,000,469 | ---- | M] ()

ogm.dll -> C:\WINDOWS\System32\ogm.dll -> [2011-04-02 21:45:30 | 000,000,469 | ---- | M] ()

MP4Splitter.ax -> C:\WINDOWS\System32\MP4Splitter.ax -> [2011-04-02 21:45:30 | 000,000,469 | ---- | M] ()

mp4.dll -> C:\WINDOWS\System32\mp4.dll -> [2011-04-02 21:45:30 | 000,000,469 | ---- | M] ()

mmfinfo.dll -> C:\WINDOWS\System32\mmfinfo.dll -> [2011-04-02 21:45:30 | 000,000,469 | ---- | M] ()

mkzlib.dll -> C:\WINDOWS\System32\mkzlib.dll -> [2011-04-02 21:45:30 | 000,000,469 | ---- | M] ()

mkx.dll -> C:\WINDOWS\System32\mkx.dll -> [2011-04-02 21:45:30 | 000,000,469 | ---- | M] ()

mkunicode.dll -> C:\WINDOWS\System32\mkunicode.dll -> [2011-04-02 21:45:30 | 000,000,469 | ---- | M] ()

dxr.dll -> C:\WINDOWS\System32\dxr.dll -> [2011-04-02 21:45:30 | 000,000,469 | ---- | M] ()

avi.dll -> C:\WINDOWS\System32\avi.dll -> [2011-04-02 21:45:30 | 000,000,469 | ---- | M] ()

OggSplitter.ax -> C:\WINDOWS\System32\OggSplitter.ax -> [2011-04-02 21:45:24 | 000,000,469 | ---- | M] ()

WMV9VCM.dll -> C:\WINDOWS\System32\WMV9VCM.dll -> [2011-04-02 21:45:14 | 000,000,469 | ---- | M] ()

mplvpx.dll -> C:\WINDOWS\System32\mplvpx.dll -> [2011-04-02 21:45:14 | 000,000,469 | ---- | M] ()

MpegSplitter.ax -> C:\WINDOWS\System32\MpegSplitter.ax -> [2011-04-02 21:45:14 | 000,000,469 | ---- | M] ()

Mpeg2DecFilter.ax -> C:\WINDOWS\System32\Mpeg2DecFilter.ax -> [2011-04-02 21:45:14 | 000,000,469 | ---- | M] ()

lmpgvd.ax -> C:\WINDOWS\System32\lmpgvd.ax -> [2011-04-02 21:45:14 | 000,000,469 | ---- | M] ()

lmpgspl.ax -> C:\WINDOWS\System32\lmpgspl.ax -> [2011-04-02 21:45:14 | 000,000,469 | ---- | M] ()

FLVSplitter.ax -> C:\WINDOWS\System32\FLVSplitter.ax -> [2011-04-02 21:45:14 | 000,000,469 | ---- | M] ()

cpuinf32.dll -> C:\WINDOWS\System32\cpuinf32.dll -> [2011-04-02 21:45:14 | 000,000,469 | ---- | M] ()

divxsm.tlb -> C:\WINDOWS\System32\divxsm.tlb -> [2011-04-02 21:45:10 | 000,000,469 | ---- | M] ()

DivXsm.exe -> C:\WINDOWS\System32\DivXsm.exe -> [2011-04-02 21:45:10 | 000,000,469 | ---- | M] ()

divxdec.ax -> C:\WINDOWS\System32\divxdec.ax -> [2011-04-02 21:45:10 | 000,000,469 | ---- | M] ()

divxconfig.exe -> C:\WINDOWS\System32\divxconfig.exe -> [2011-04-02 21:45:10 | 000,000,469 | ---- | M] ()

 

 

Przy okazji usuwania Qooqlle będą likwidowane i wpisy nieszkodliwe ale puste.

 

1. Uruchom OTS i w oknie Paste Fix Here wklej:

 

[Registry - Safe List]
 -> HKEY_USERS\S-1-5-21-1634957068-1978515762-1164635209-1005\Software\Microsoft\Internet Explorer\Toolbar\
YN -> WebBrowser\\"{32099AAC-C132-4136-9E9A-4E364A424E17}" [HKLM] -> Reg Error: Key error. [Reg Error: Key error.]
 -> HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
YN -> "KernelFaultCheck" -> [%systemroot%\system32\dumprep 0 -k]
YY -> "Readar_sl" -> C:\Documents and Settings\admin\Dane aplikacji\Readar_sl.exe [%APPDATA%\Readar_sl.exe]
YY -> "TunesHelper" -> C:\Documents and Settings\All Users\TunesHelper.exe [%ALLUSERSPROFILE%\TunesHelper.exe]
YY -> "VolPanel32" -> C:\Documents and Settings\admin\Dane aplikacji\VolPanel.exe [%APPDATA%\VolPanel.exe]
 -> HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
YN -> "C:\Program Files\BearShare Applications\BearShare\BearShare.exe" -> C:\Program Files\BearShare Applications\BearShare\BearShare.exe [C:\Program Files\BearShare Applications\BearShare\BearShare.exe:*:Enabled:BearShare]
YN -> "C:\Program Files\Common Files\Nokia\Service Layer\A\nsl_host_process.exe" -> C:\Program Files\Common Files\Nokia\Service Layer\A\nsl_host_process.exe [C:\Program Files\Common Files\Nokia\Service Layer\A\nsl_host_process.exe:*:Enabled:Nokia Service Layer Host Process ]
YN -> "C:\Program Files\GameSpy Arcade\Aphex.exe" -> C:\Program Files\GameSpy Arcade\Aphex.exe [C:\Program Files\GameSpy Arcade\Aphex.exe:*:Enabled:GameSpy Arcade]
YN -> "C:\Program Files\Nokia\Nokia Software Updater\nsu_ui_client.exe" -> C:\Program Files\Nokia\Nokia Software Updater\nsu_ui_client.exe [C:\Program Files\Nokia\Nokia Software Updater\nsu_ui_client.exe:*:Enabled:Nokia Software Updater]
YN -> "C:\Program Files\Nowe Gadu-Gadu\GG.EXE" -> C:\Program Files\Nowe Gadu-Gadu\GG.EXE [C:\Program Files\Nowe Gadu-Gadu\GG.EXE:*:Enabled:Nowe Gadu-Gadu]
YN -> "C:\Program Files\SopCast\adv\SopAdver.exe" -> C:\Program Files\SopCast\adv\SopAdver.exe [C:\Program Files\SopCast\adv\SopAdver.exe:*:Enabled:SopCast Adver]
YN -> "C:\Program Files\TVAnts\Tvants.exe" -> C:\Program Files\TVAnts\Tvants.exe [C:\Program Files\TVAnts\Tvants.exe:*:Enabled:TVAnts]
[Custom Items]
:Files
C:\Documents and Settings\admin\Ustawienia lokalne\Dane aplikacji\searchplugins
C:\Documents and Settings\admin\Dane aplikacji\PriceGong
C:\FOUND.*
:Reg
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Start Page"="about:blank"
:end
[Empty Temp Folders]
[EmptyFlash]

Rozpocznij usuwanie przyciskiem Run Fix. Nastąpi restart, po nim otrzymasz log z usuwania.

 

2. Przechodzisz do Dodaj / Usuń programy i odinstalowujesz: MediaBar oraz wszystkie kodeki które co dopiero doinstalowałeś (a które wpuściły Qooqlle).

 

3. Generujesz nowy log z OTS do oceny. Dołączasz także ten postały z usuwaniaw punkcie 1.

 

 

 

 

.

Odnośnik do komentarza

logi ponizej, hmmmm wyskoczyło mi ze nie mam upr do wklejenia loga po usuwaniu :) dlatego wklejam z tekstem. log koncowy w pliku.

 

 

 

 

All Processes Killed

[Registry - Safe List]

Registry value HKEY_USERS\S-1-5-21-1634957068-1978515762-1164635209-1005\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{32099AAC-C132-4136-9E9A-4E364A424E17} deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{32099AAC-C132-4136-9E9A-4E364A424E17}\ not found.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\KernelFaultCheck deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\Readar_sl deleted successfully.

C:\Documents and Settings\admin\Dane aplikacji\Readar_sl.exe moved successfully.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\TunesHelper deleted successfully.

C:\Documents and Settings\All Users\TunesHelper.exe moved successfully.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\VolPanel32 deleted successfully.

C:\Documents and Settings\admin\Dane aplikacji\VolPanel.exe moved successfully.

Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\\C:\Program Files\BearShare Applications\BearShare\BearShare.exe deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\\C:\Program Files\Common Files\Nokia\Service Layer\A\nsl_host_process.exe deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\\C:\Program Files\GameSpy Arcade\Aphex.exe deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\\C:\Program Files\Nokia\Nokia Software Updater\nsu_ui_client.exe deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\\C:\Program Files\Nowe Gadu-Gadu\GG.EXE deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\\C:\Program Files\SopCast\adv\SopAdver.exe deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\\C:\Program Files\TVAnts\Tvants.exe deleted successfully.

[Custom Items]

========== FILES ==========

C:\Documents and Settings\admin\Ustawienia lokalne\Dane aplikacji\searchplugins folder moved successfully.

C:\Documents and Settings\admin\Dane aplikacji\PriceGong\Data folder moved successfully.

C:\Documents and Settings\admin\Dane aplikacji\PriceGong folder moved successfully.

C:\FOUND.000 folder moved successfully.

C:\FOUND.001 folder moved successfully.

C:\FOUND.003 folder moved successfully.

C:\FOUND.002 folder moved successfully.

C:\FOUND.004 folder moved successfully.

C:\FOUND.005 folder moved successfully.

C:\FOUND.006 folder moved successfully.

C:\FOUND.011 folder moved successfully.

C:\FOUND.012 folder moved successfully.

C:\FOUND.007 folder moved successfully.

C:\FOUND.008 folder moved successfully.

C:\FOUND.009 folder moved successfully.

C:\FOUND.010 folder moved successfully.

C:\FOUND.013 folder moved successfully.

C:\FOUND.014 folder moved successfully.

C:\FOUND.015 folder moved successfully.

C:\FOUND.016 folder moved successfully.

C:\FOUND.017 folder moved successfully.

C:\FOUND.018 folder moved successfully.

========== REGISTRY ==========

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\\"Start Page"|"about:blank" /E : value set successfully!

[Empty Temp Folders]

 

 

User: Default User

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 32902 bytes

 

User: All Users

 

User: NetworkService

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 33170 bytes

 

User: LocalService

->Temp folder emptied: 66016 bytes

->Temporary Internet Files folder emptied: 13165158 bytes

 

User: admin

->Temp folder emptied: 962181133 bytes

->Temporary Internet Files folder emptied: 53887350 bytes

->Java cache emptied: 99437444 bytes

->Google Chrome cache emptied: 6387911 bytes

->Flash cache emptied: 1995116 bytes

 

%systemdrive% .tmp files removed: 0 bytes

%systemroot% .tmp files removed: 0 bytes

%systemroot%\System32 .tmp files removed: 2596 bytes

%systemroot%\System32\dllcache .tmp files removed: 0 bytes

%systemroot%\System32\drivers .tmp files removed: 0 bytes

Windows Temp folder emptied: 5956473 bytes

RecycleBin emptied: 0 bytes

 

Total Files Cleaned = 1 090,00 mb

 

 

[EMPTYFLASH]

 

User: Default User

 

User: All Users

 

User: NetworkService

 

User: LocalService

 

User: admin

->Flash cache emptied: 0 bytes

 

Total Flash Files Cleaned = 0,00 mb

 

< End of fix log >

OTS by OldTimer - Version 3.1.36.0 fix logfile created on 04182011_223344

 

Files\Folders moved on Reboot...

File\Folder C:\Documents and Settings\admin\Ustawienia lokalne\Temp\~DF8C3F.tmp not found!

File\Folder C:\Documents and Settings\admin\Ustawienia lokalne\Temp\~DF8C51.tmp not found!

File\Folder C:\Documents and Settings\admin\Ustawienia lokalne\Temp\~DF8D22.tmp not found!

File\Folder C:\Documents and Settings\admin\Ustawienia lokalne\Temp\~DF8D5B.tmp not found!

File\Folder C:\Documents and Settings\admin\Ustawienia lokalne\Temp\~DF8EEB.tmp not found!

File\Folder C:\Documents and Settings\admin\Ustawienia lokalne\Temp\~DF900F.tmp not found!

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\AntiPhishing\2CEDBFBC-DBA8-43AA-B1FD-CC8E6316E3E2.dat moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\R9R7T8Y1\Tworzenie-ogolnych-raportow-systemowych-t86306[1].html moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\R9R7T8Y1\ads[2].htm moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\R9R7T8Y1\favicon[3].ico moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\R9R7T8Y1\favicon[4].ico moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\R9R7T8Y1\favicon[5].ico moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\R9R7T8Y1\favicon[6].ico moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\R9R7T8Y1\favicon[7].ico moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\R9R7T8Y1\like[2].htm moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\R9R7T8Y1\page__p__27961__fromsearch__1[1].htm moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\OF24LAS5\search[1].htm moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\OF24LAS5\ads[5].htm moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\OF24LAS5\likebox[1].htm moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\OF24LAS5\load2[1].html moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\OF24LAS5\favicon[2].ico moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\OF24LAS5\default[1].htm moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\OF24LAS5\adloader[1].htm moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\OF24LAS5\InboxLight[1].htm moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\3F9NDSX8\ads[8].htm moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\UY3KN6GN\favicon[2].ico moved successfully.

C:\Documents and Settings\admin\Ustawienia lokalne\Temporary Internet Files\Content.IE5\UY3KN6GN\mfav[1].ico moved successfully.

 

Registry entries deleted on Reboot...

 

 

 

dzieki z gory za spr.

OTS1.Txt

Odnośnik do komentarza
hmmmm wyskoczyło mi ze nie mam upr do wklejenia loga po usuwaniu

 

Tak, bo w Załącznikach można ładować tylko rozszerzenie *.TXT a nie *.LOG.

 

 


Zadanie skryptowe prawidłowo wykonane, procesy Qooqlle usunięte (i OTL już powinien zacząć działać) oraz przeczyszczone pliki tymczasowe zwalniające ponad 1GB na dysku. Natomiast nie usunąłeś kodeków, a to z nimi sobie wpuściłeś tę infekcję.

 

1. Twoje lista software:

 

 -> HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ -> 

{26A24AE4-039D-4CA4-87B4-2F83216013FF} -> Java™ 6 Update 23

{AC76BA86-7AD7-1033-7B44-A70000000000} -> Adobe Reader 7.0

Gadu-Gadu 10 -> Gadu-Gadu 10

Theorica Divx ;-) Codecs -> Theorica Divx ;-) Codecs (remove only)

  • O kodekach mówię wyżej ....
  • Java i Adobe do deinstalacji i wymiany najnowszymi wersjami: INSTRUKCJE.
  • Ciężkie napchane reklamami i śmieciami GG10 można wymienić na komunikator alternatywny z obsługą GG8/10. Propozycje w temacie Darmowe komunikatory. Patrz na opisy: WTW, Miranda, AQQ, Kadu.

2. W OTS wywołaj funkcję CleanUp. To usunie kwarantannę ze szkodnikami oraz inne używane narzędzia logów.

 

3. Wyczyść foldery Przywracania systemu: INSTRUKCJE.

 

4. W dalszej kolejności, dyski są sformatowane w archaicznym i zawodnym systemie plików FAT32:

 

Drive C: | 26,87 Gb Total Space | 8,19 Gb Free Space | 30,49% Space Free | Partition Type: FAT32

Drive D: | 27,04 Gb Total Space | 6,54 Gb Free Space | 24,18% Space Free | Partition Type: FAT32

Sugeruję konwersję bez utraty danych na nowocześniejszy NTFS. Start > Uruchom > cmd i w linii komend wpisz polecenie convert C: /fs:ntfs. Na pytanie o dezinstalację woluminu odpowiedz twierdząco. Akcję powtórz i dla kolejnego dysku zamieniając tylko w komendzie literę dysku C: na D:.

 

 

 

 

 

.

Odnośnik do komentarza

Nie wpisałeś nazwy woluminu. Przed konwersją w cmd pobierz przez komendę jaka jest aktualna nazwa woluminu:

 

vol c:

 

Pokazana tu nazwa to ta, którą należy wprowadzić przy pytaniu o nazwę woluminu. Jeśli polecenie vol zwróci brak etykiety, przypisz etykietę ręcznie: w Mój komputer pobierz Właściwości dysku i wypełnij pole etykiety dowolną nazwą np. "System". Wprowadzona tu nazwa będzie tą, którą należy podać przy konwersji.

Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...