Skocz do zawartości

Windows XP (Service Pack 3) nie chce się w ogóle uruchomić


Rekomendowane odpowiedzi

Witam,

Tak jak w temacie, ale opowiem wszystko od początku, żeby nie było niejasności.

Niedawno pisałem na forum PC Format, że podejrzewam infekcję. Prowadzący wątek wskazał mi, że to mógł być rootkit. Nie mogłem go jednak wykryć i nie bawiąc się w jakieś gierki zainstalowałem od nowa cały system. Po zaktualizowaniu i zainstalowaniu wszystkich niezbędnych sterowników przeskanowałem cały komputer programem G Data (świeżym antywirusem) Internet Security z licencji rocznej. Wykrył 3 wirusy, które następnie usunąłem. Będąc już trochę doświadczony w walce z wirusami, przeskanowałem cały komputer GMER-em oraz Malwarebytes'em. O ile GMER wg mnie nic nie wykrył, o tyle MBAM wykrył 2 wirusy. Sądząc (zresztą słusznie), że to nie wszystko ponownie przeskanowałem komputer G Datą i znów wykrył 2 wirusy. Jednak dalsze skanowania nic nie dawały, więc dałem sobie spokój. W podglądzie zdarzeń często patrzyłem na raporty odnośnie błędów, bowiem zdarzało się czasem, że gra się wyłączała i był "wyślij raport o błędach", a po kilku dniach nawet komputer raz się zresetował zamiast się wyłączyć. Pierwszą usterką był problem z usługą Userenv, który jednak naprawiłem pobierając odpowiednią aplikację z internetu. Następnie był błąd systemu. Zainstalowałem narzędzie do otwierania plików minidumpowych i otworzyłem go. Z raportu dowiedziałem się, że winę za taki stan rzeczy prawdopodobnie ponosi plik ntoskrnl.exe. Czytając w internecie o konsoli odzyskiwania zainstalowałem takową w systemie. Uruchamiając ją włożyłem dysk systemowy i podmieniłem ten plik z dysku za pomocą komendy: copy J:\i386\ntoskrnl.ex_ C:\Windows\system32\ntoskrnl.exe, po czym konsola poinformowała mnie, że plik został pomyślnie podmieniony. Potem wszystko działało prawidłowo, nawet w podglądzie zdarzeń nie było żadnego błędu poza błędami aplikacji.

Aha, i zapomniałem jeszcze wspomnieć o skanerze Panda Online- chcąc zainstalować wtyczkę niechcący próbowałem zainstalować free antivirus i część plików została wypakowana na dysk (kapnąłem się dopiero, kiedy instalator mi kazał odinstalować G Datę, bo był niekompatybilny). Być może dlatego stale w podglądzie pojawiał się komunikat, że "system nie może wczytać następujących elementów rozruchowych przy starcie systemu: shldrv" i że "nie można wczytać Panda Security (coś tam takiego), bo system nie może odnaleźć określonej ścieżki" itd. ale to mi nie przeszkadzało. Jedyny mankament to to, że w GTR Evolution w intro występują ledwie zauważalne (ale naprawdę da się usłyszeć jak się weźmie głośniej) zakłócenia dźwięku, które występowały na starym systemie z powodu (jak sądzę) wyżej wymienionego rootkita, choć wtedy były bardziej wyraźne. Ale ponieważ G Data nic a nic nie wykrywał to postanowiłemto zostawić. Dzisiaj zainstalowałem GT Legends z płyty CD- Action- gra chodziła bez problemu. Ale gdy tylko wyłączyłem komputer, by po pewnym czasie włączyć go znowu- nastał ów problem. System w ogóle się nie uruchomił, tylko komputer się zresetował i jak to w takich przypadkach bywa przy każdym uruchamianiu kompa pokazuje się ten czarny ekran, przy którym trzeba wybrać tryb uruchomienia systemu. Próbowałem wszystkie- żaden nie działał, komputer się resetował, jedynie ostatnio wszystkie tryby awaryjne się uruchamiają, ale nie ma potem nic więcej niż szary migający poziomy kursor na czarnym ekranie... Myślę sobie- dzięki Bogu, że zrobiłem konsolę odzyskiwania. Jeszcze raz zrobiłem myk z tym samym plikiem- niestety, nic to nie pomogło. Próbowałem z użyciem komendy BOOTCFG \REBUILD, ale też nic z tego. Jednak nie poddałem się i odpaliłem mój wcześniej utworzony Kaspersky Rescue Disk 10. Przeskanowałem komputer (dwie najbardziej zagrożone partycje- systemowa i główna z grami) i oto co znalazł: w System Volume Information (na partycji tej głównej) trojana Packed.Win32.Krap.hc. Oczywiście natychmiast go wykasowałem, ale nadal nic się nie dzieje- system się nie uruchamia. Powiem, że do tej pory nie spotkałem się z taką sytuacją i mam nadzieję, że ktoś mnie wspomoże. Jedyne co mogłem zrobić to napisać tutaj z Mozilli znajdującej się na Kaspersky Rescue Disk...

 

PS. Aha, i jeszcze jedno- po wybraniu opcji "Uruchom komputer ponownie" lub "Wyłącz komputer" w Rescue Disk ekran robi się czarny, pojawiają się na środku ekranu w takiej samej odległości dwa poziome różowe i długie "kursory", po czym coś się chyba pisze, ale ja widzę tylko jakieś różowe i niebieskie piksele, w końcu stacja dysków się wysuwa, a dopiero po wsunięciu następuje wybrana opcja (nie wiem, czy to jest normalne w tym przypadku).

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

W raporcie OTLPE nie ma śladów infekcji. A co się rzuca w oczy dla mnie, to nie wątki infekcji, tylko wzmianki o uruchamianiu gier (obciążenie systemu) jakoś dziwnie zbieżne z występowaniem problemów.

 

 

  Cytat
Nie mogłem go jednak wykryć i nie bawiąc się w jakieś gierki zainstalowałem od nowa cały system. Po zaktualizowaniu i zainstalowaniu wszystkich niezbędnych sterowników przeskanowałem cały komputer programem G Data (świeżym antywirusem) Internet Security z licencji rocznej. Wykrył 3 wirusy, które następnie usunąłem. Będąc już trochę doświadczony w walce z wirusami, przeskanowałem cały komputer GMER-em oraz Malwarebytes'em. O ile GMER wg mnie nic nie wykrył, o tyle MBAM wykrył 2 wirusy. Sądząc (zresztą słusznie), że to nie wszystko ponownie przeskanowałem komputer G Datą i znów wykrył 2 wirusy. Jednak dalsze skanowania nic nie dawały, więc dałem sobie spokój.
Rozwiń  

 

Bez podania gdzie i w czym to było wykryte nie jest możliwa diagnoza na ile to było warte zainteresowania. Przecież nie mając danych jest równie prawdopodobne dla mnie, że to mogło być: zagrożenie, małe piwo, fałszywy alarm....

Poza tym, świeży system i już "trzy wirusy"?

 

 

  Cytat
W podglądzie zdarzeń często patrzyłem na raporty odnośnie błędów, bowiem zdarzało się czasem, że gra się wyłączała i był "wyślij raport o błędach", a po kilku dniach nawet komputer raz się zresetował zamiast się wyłączyć. Pierwszą usterką był problem z usługą Userenv, który jednak naprawiłem pobierając odpowiednią aplikację z internetu. Następnie był błąd systemu. Zainstalowałem narzędzie do otwierania plików minidumpowych i otworzyłem go. Z raportu dowiedziałem się, że winę za taki stan rzeczy prawdopodobnie ponosi plik ntoskrnl.exe. Czytając w internecie o konsoli odzyskiwania zainstalowałem takową w systemie. Uruchamiając ją włożyłem dysk systemowy i podmieniłem ten plik z dysku za pomocą komendy: copy J:\i386\ntoskrnl.ex_ C:\Windows\system32\ntoskrnl.exe, po czym konsola poinformowała mnie, że plik został pomyślnie podmieniony. Potem wszystko działało prawidłowo, nawet w podglądzie zdarzeń nie było żadnego błędu poza błędami aplikacji.

 

Jedyny mankament to to, że w GTR Evolution w intro występują ledwie zauważalne (ale naprawdę da się usłyszeć jak się weźmie głośniej) zakłócenia dźwięku, które występowały na starym systemie z powodu (jak sądzę) wyżej wymienionego rootkita, choć wtedy były bardziej wyraźne. Ale ponieważ G Data nic a nic nie wykrywał to postanowiłemto zostawić.

Dzisiaj zainstalowałem GT Legends z płyty CD- Action- gra chodziła bez problemu. Ale gdy tylko wyłączyłem komputer, by po pewnym czasie włączyć go znowu- nastał ów problem.

 

(...)

 

PS. Aha, i jeszcze jedno- po wybraniu opcji "Uruchom komputer ponownie" lub "Wyłącz komputer" w Rescue Disk ekran robi się czarny, pojawiają się na środku ekranu w takiej samej odległości dwa poziome różowe i długie "kursory", po czym coś się chyba pisze, ale ja widzę tylko jakieś różowe i niebieskie piksele, w końcu stacja dysków się wysuwa, a dopiero po wsunięciu następuje wybrana opcja (nie wiem, czy to jest normalne w tym przypadku).

Rozwiń  

 

Te zjawiska sugerowałoby raczej, że nie jest to problem infekcji .... Tzn. piję do sprzętu.

 

 

  Cytat
Zainstalowałem narzędzie do otwierania plików minidumpowych i otworzyłem go. Z raportu dowiedziałem się, że winę za taki stan rzeczy prawdopodobnie ponosi plik ntoskrnl.exe. Czytając w internecie o konsoli odzyskiwania zainstalowałem takową w systemie. Uruchamiając ją włożyłem dysk systemowy i podmieniłem ten plik z dysku za pomocą komendy: copy J:\i386\ntoskrnl.ex_ C:\Windows\system32\ntoskrnl.exe, po czym konsola poinformowała mnie, że plik został pomyślnie podmieniony. Potem wszystko działało prawidłowo, nawet w podglądzie zdarzeń nie było żadnego błędu poza błędami aplikacji.
Rozwiń  

 

Jeśli jako przyczyna w zrzucie pamięci stoi ntoskrnl.exe, to zwykle ten plik (jądro) nie jest właśnie przyczyną, prędzej sterowniki / sprzęt. Mimo że wiążesz wymianę pliku z poprawą sytuacji, ja jakoś w to wątpię. Mogłeś nie uruchomić tego co prowadzi do błędu.

 

 

  Cytat
System w ogóle się nie uruchomił, tylko komputer się zresetował i jak to w takich przypadkach bywa przy każdym uruchamianiu kompa pokazuje się ten czarny ekran, przy którym trzeba wybrać tryb uruchomienia systemu. Próbowałem wszystkie- żaden nie działał, komputer się resetował, jedynie ostatnio wszystkie tryby awaryjne się uruchamiają, ale nie ma potem nic więcej niż szary migający poziomy kursor na czarnym ekranie... Myślę sobie- dzięki Bogu, że zrobiłem konsolę odzyskiwania. Jeszcze raz zrobiłem myk z tym samym plikiem- niestety, nic to nie pomogło. Próbowałem z użyciem komendy BOOTCFG \REBUILD, ale też nic z tego.
Rozwiń  

 

Jak mówiłam, "myk z plikiem" jądra nie powinien mieć tu nic do rzeczy. Spróbuj jeszcze nadpisać sektor rozruchowy i MBR z poziomu Konsoli Odzyskiwania wpisując komendy:

 

FIXBOOT

FIXMBR

 

Jeśli będzie to nieskuteczne, zrób jeszcze sprawdzanie dysku:

 

CHKDSK /P /R

 

Jeśli to także nie będzie skuteczne, to chyba zostaniesz skierowany na badania sprzętu....

 

 

  Cytat
Jednak nie poddałem się i odpaliłem mój wcześniej utworzony Kaspersky Rescue Disk 10. Przeskanowałem komputer (dwie najbardziej zagrożone partycje- systemowa i główna z grami) i oto co znalazł: w System Volume Information (na partycji tej głównej) trojana Packed.Win32.Krap.hc. Oczywiście natychmiast go wykasowałem, ale nadal nic się nie dzieje- system się nie uruchamia.
Rozwiń  

 

To tylko izolowana kopia infekcji w folderze Przywracania systemu, nie bierze udziału w czynnym systemie i nie ma znaczenia dla procesu startu. Nawet nie wiadomo czy to rzeczywiście plik infekcji, gdyż w Przywracaniu kopie plików są przemianowane. Sama nazwa zagrożenia o niczym nie świadczy jeszcze.

 

 

Odnośnik do komentarza
  W dniu 8.07.2011 o 16:56, picasso napisał(a):

W raporcie OTLPE nie ma śladów infekcji. A co się rzuca w oczy dla mnie, to nie wątki infekcji, tylko wzmianki o uruchamianiu gier (obciążenie systemu) jakoś dziwnie zbieżne z występowaniem problemów.

 

Muszę tutaj dodać, że są to starsze gry, które niekoniecznie mogą zawsze w pełni współpracować z systemem XP. Aha i jeszcze jedno: na poprzednim systemie prawdopodobnie siedział rootkit lub jakieś inne równie paskudne dziadostwo. We wszystkich przypadkach błędy pojawiały się podczas wczytywania danych zapisanych jeszcze w tym starym systemie, więc jest duże prawdopodobieństwo, że zostały źle zapisane. Podczas wczytywania danych zapisanych na obecnym systemie nie było żadnych błędów.

 

  Cytat

Poza tym, świeży system i już "trzy wirusy"?

 

To o tyle mnie nie dziwi, że zrobiłem backup z partycji systemowej na dysk z grami dodatkowo kompresując w .zip, więc tam wcale nie było wykluczone, że wirusa nie ma.

I tam też zostały wykryte, bowiem na partycji systemowej nie było żadnych zagrożeń.

 

  Cytat

Te zjawiska sugerowałoby raczej, że nie jest to problem infekcji .... Tzn. piję do sprzętu.

 

W sumie skoro Kaspersky i inne antywirusy nie potrafiły nic więcej wykryć w "świeżym" systemie, to i ja podejrzewam, że winę za to nie może ponosić wirus.

Ale zapewniam, że zainstalowałem wszystkie najnowsze sterowniki, nie spotkałem się z żadnym błędem podczas instalacji i system na bieżąco się aktualizował.

 

  Cytat

Jeśli jako przyczyna w zrzucie pamięci stoi ntoskrnl.exe, to zwykle ten plik (jądro) nie jest właśnie przyczyną, prędzej sterowniki / sprzęt. Mimo że wiążesz wymianę pliku z poprawą sytuacji, ja jakoś w to wątpię. Mogłeś nie uruchomić tego co prowadzi do błędu.

 

O konsoli odzyskiwania przeczytałem całkiem niedawno. Ale tutaj też podmiana pliku mogła coś zmienić, gdyż ten błąd się nie powtórzył, choć wystąpił tylko raz.

 

  Cytat

Jeśli to także nie będzie skuteczne, to chyba zostaniesz skierowany na badania sprzętu....

 

Jeżeli chodzi o sprzęt, to jestem całkowicie spokojny. Jedynie płyta główna (która już została wymieniona) zgłaszała pewne problemy, ale już wszystko działa bez problemu. Każdy podzespół został przemyślany i jest dobrany tak, aby wyeliminować nawet najmniejsze niekompatybilności. Więc o sprzęt raczej bym się nie bał.

 

Użyłem podanych komendy, tyle że:

najpierw chkdsk /p, potem /r, potem FIXBOOT, a na końcu FIXMBR.

Według mnie to nic nie dało, niby wszystko pomyślnie zostało wykonane, ale i tak wszystko do bani bo nadal to samo- system po prostu nie chodzi.

Jeżeli to by w jakiś sposób mogło pomóc, mogę ponownie zainstalować system, bo robiłem to jeszcze tydzień temu i mam zabezpieczone wszystkie potrzebne pliki.

 

  Cytat

Bez podania gdzie i w czym to było wykryte nie jest możliwa diagnoza na ile to było warte zainteresowania. Przecież nie mając danych jest równie prawdopodobne dla mnie, że to mogło być: zagrożenie, małe piwo, fałszywy alarm....

 

Cóż, mogę tyle powiedzieć: według mnie to na pewno było duże zagrożenie, bo:

podczas grania często, choć nie zawsze (prawdopodobnie wtedy, gdy wirus był aktywny) dźwięk z głośników się strasznie psuł i było słychać dziwne zakłócenia,

tak samo przy oglądaniu filmów,

zdarzało się, że komputer się zawieszał,

bardzo często się resetował zamiast się normalnie wyłączyć,

system w ogóle się nie aktualizował,

antywirus nic nie wykrywał, jedynie 39 ukrytych rootkitów, których w dodatku nie umiał usunąć, bo były nieaktywne.

Odnośnik do komentarza

Temat przenoszę tymczasowo do działu Windows, choć nie wykluczam, że temat powędruje i jeszcze gdzieś indziej.

 

 

  Cytat
Cóż, mogę tyle powiedzieć: według mnie to na pewno było duże zagrożenie, bo
Rozwiń  

 

Wyniki nie podane (w jakich plikach wykryte), nie mogę tego ocenić, ale same objawy nie udawadniają wcale bycia pochodną infekcji. Są bardzo ogólne (w żadnym wypadku nie są ekskluzywne dla infekcji), mogą być z powodu wieelu rzeczy od software (włącznie z inteferencją GData - to jest kombajn sterownikowy) po hardware. Poza tym, to dla mnie śmieszne, że osoba wcześniej prowadząca pomoc typowała rootkita, ale nie była zdolna go wykryć, aka bajkopisarz. Pokaż ten poprzedni temat dla orientacji jakie tam dane były dostarczone, jak prowadzono temat i skąd w ogóle koncepcja rootkitów.

 

 

  Cytat
antywirus nic nie wykrywał, jedynie 39 ukrytych rootkitów, których w dodatku nie umiał usunąć, bo były nieaktywne.
Rozwiń  

 

Tu jest sprzeczność. Nieaktywny rootkit = usuwany bez przeszkód. Aktywny rootkit = wręcz przeciwnie. Czy nie popełniłeś tu jakiegoś Freudowskiego przejęzyczenia? W przeciwnym wypadku jest dla mnie treść conajmniej dziwna. I ponownie: nie widziałam wyników skanera, nie mogę tego ocenić czy to były prawdziwe rootkity a nie obiekty innego rodzaju zablokowane dostępowo.

 

 

  Cytat
Ale zapewniam, że zainstalowałem wszystkie najnowsze sterowniki, nie spotkałem się z żadnym błędem podczas instalacji i system na bieżąco się aktualizował.
Rozwiń  

 

Te operacje systemowe wykonane bezbłędnie nie są dowodem na brak usterki sprzętowej. Akcje na dość jałowym biegu i pewne rzeczy mogą nie wyjść na jaw.

 

 

  Cytat
Jeżeli chodzi o sprzęt, to jestem całkowicie spokojny. Jedynie płyta główna (która już została wymieniona) zgłaszała pewne problemy, ale już wszystko działa bez problemu. Każdy podzespół został przemyślany i jest dobrany tak, aby wyeliminować nawet najmniejsze niekompatybilności. Więc o sprzęt raczej bym się nie bał.
Rozwiń  

 

Sprecyzuj czasokres wystąpienia i rodzaj usterki. Na temat pozostałej treści: to jednak stanowczo zbyt mało, by odczepić się od hardware. Przecież tymi słowami ja mogę opisać swój komputer, który mi się już dawno spalił. By podjąć się eliminacji tego zagadnienia, należałoby wykonać liczne testy. Nie mamy tu podanej też specyfikacji sprzętowej i trudno bazować tylko na ogólnym sformułowaniu.

 

 

  Cytat
Użyłem podanych komendy, tyle że:

najpierw chkdsk /p, potem /r, potem FIXBOOT, a na końcu FIXMBR.

Według mnie to nic nie dało, niby wszystko pomyślnie zostało wykonane, ale i tak wszystko do bani bo nadal to samo- system po prostu nie chodzi.

Jeżeli to by w jakiś sposób mogło pomóc, mogę ponownie zainstalować system, bo robiłem to jeszcze tydzień temu i mam zabezpieczone wszystkie potrzebne pliki.

Rozwiń  

 

Polecenie chkdsk /p /r to była jedna konkretna komenda, rozbicie tego na dwie wydłużyło niepotrzebnie robotę. Oczywistym też jest, że skoro bez zmian po tych komendach, to znaczy że nie ma tu co rozważać i problemem nie jest raczej obszar boot tylko całkiem co innego. Koncepcja rootkita w MBR upadła, parę innych zresztą też.

 

 

  Cytat
Jeżeli to by w jakiś sposób mogło pomóc, mogę ponownie zainstalować system, bo robiłem to jeszcze tydzień temu i mam zabezpieczone wszystkie potrzebne pliki.
Rozwiń  

 

Skoro jesteś gotowy przeznaczyć system na ubój, wykonaj przed eksperyment który może (lub też i nie) wskazać czy problem gnieździ się w rejestrze. Wyciągnij wsteczną kopię całego rejestru z jednego z punktów Przywracania systemu (o ile miałeś je włączone) pochodzącego sprzed usterki. Zacytuję siebie z innego tematu:

 

  picasso napisał(a):
1. Zastartuj na ten komputer z płyty OTLPE. Z Pulpitu uruchom My Computer. Wejdź na dysk z Windows do katalogu, gdzie Przywracanie systemu trzyma swoje pliki, czyli C:\System Volume Information.

 

2. W katalogu tym są różne punkty Przywracania, a są zbudowane wg schematu:

 

C:\System Volume Information\_restore{numerki}\RPX\Snapshot

 

Masz wybrać ten punkt Przywracania, który nie jest najnowszy i jest datowany na okres sprzed wystąpienia problemu. W środku są pliki (na pomarańczowo rejestr systemu, na niebiesko rejestr użytkownika):

 

_REGISTRY_USER_.DEFAULT

_REGISTRY_MACHINE_SECURITY

_REGISTRY_MACHINE_SOFTWARE

_REGISTRY_MACHINE_SYSTEM

_REGISTRY_MACHINE_SAM

_REGISTRY_USER_NTUSER_S-1-5-21-bardzo-długi-numerek

 

Skopiuj je do tymczasowo utworzonego folderu np. C:\TMP. Zmień im nazwy korespondująco na: DEFAULT, SECURITY, SOFTWARE, SYSTEM, SAM, NTUSER.DAT

 

3. Plikami pomarańczowymi masz podstawić pliki w C:\WINDOWS\system32\config, zaś niebieskim w C:\Documents and settings\Twoje konto. Wykonaj kopię zapasową plików zastępowanych!

 

4. Resetujesz komputer

Rozwiń  

 

Odnośnik do komentarza

Co do tematu, było ich dwa:

 

http://forum.pcformat.pl/Sprawdzenie-logow-z-Hijackthis-i-GMER-t

i

http://forum.pcformat.pl/Prosze-o-sprawdzenie-logow-z-OTL-a-GMER-a-i-RSIT-a-t

 

Za każdym razem fachowcy z PC Format nie umieli mi pomóc.

 

Jeżeli chodzi o rejestr, zrobiłem kopie zapasowe rejestru systemu w folderze tmp tak, jak to radzili w książce PC Format "Sam napraw swój komputer", natomiast nie robiłem kopii rejestru użytkownika.

 

Aha, i te 39 rootkitów: http://imageshack.us/f/151/pliktekstowy.jpg/

 

Próba z rejestrem niestety też nic nie dała, nadal nie mogę uruchomić systemu. Pozostała już chyba reinstalacja...

 

Ale jeszcze przed tym uciekłem się do takiego "podstępu", żeby naprawić system. Pomysł wypalił, i to nawet bardzo dobrze, bo wszystkie ustawienia i sterowniki ocalały. Pozostał tylko Service Pack 2, nie wiem czy instalować 3 żeby znowu coś się nie zepsuło.

 

Ale powiem tak: system na początku zaskoczył mnie dużą ilością błędów. Okazało się, że programy od sterownika płyty głównej ASUS- czyli EPU engine, Turbo-V i Turbo-Key niestety zostały brutalnie "powstrzymane" przez system przed uruchomieniem, które to dotychczas uruchamiały się przy każdym starcie systemu bezbłędnie. Chyba już tylko wystarczyłoby zaktualizować system, ale te programy mogą być dość pomocne (zwłaszcza EPU engine- jak wezmę na Max Power Saving to wentylator procesora cichnie niesamowicie). Nie dałoby się ich jakoś wskrzesić (bowiem przy każdej próbie uruchomienia wyskakuje błąd: http://imageshack.us/photo/my-images/191/errorlew.jpg/ )?

 

Podejrzewam jeszcze infekcję: Internet Explorer podczas aktualizacji do wersji 8 wykrył szkodliwe oprogramowanie: http://imageshack.us/photo/my-images/15/ieerror.jpg/ http://imageshack.us/photo/my-images/851/ieerror2.jpg/

Chciałem pobrać IE 8 za pomocą Internet Explorera (bo wtedy zapomniałem zrobić printscreenu) żeby powtórzyć bo może coś się nie powiodło ale było to samo. W dodatku musiałem ściągać z Mozilli, bo IE dziwnie się zachowywał. Jak wszedłem na stronę Microsoftu: http://windows.microsoft.com/pl-PL/internet-explorer/products/ie/home to po naciśnięciu "pobierz teraz" wyświetlił mi się komunikat: http://imageshack.us/photo/my-images/146/ieerror3.jpg/ , co raczej nie jest normalne. Tak samo jak próbowałem wyjść ze strony za pomocą przycisku "wstecz".

I w dodatku migają mi ikony na pulpicie tak jakby co 5 sekund się automatycznie odświeżały bez mojej wiedzy o.O.

 

G Data nic nie znalazł, ale mogę przeskanować jeszcze Malwarebytes'em i innymi programami, zrobić parę logów do sprawdzenia, ewentualnie można spróbować Dr Webem.

 

Na temat tego ostatniego to mi się przypomniało, że na poprzednim systemie raz go rzekomy wirus zablokował przy zawieszeniu komputera jak był w trybie rozszerzonej ochrony.

 

Aha, przepraszam. Od niedawna przy uruchamianiu IE wyskakuje mi tylko "wyślij raport o błędach". No to chyba już jest jawny atak na IE.

Odnośnik do komentarza
  Cytat

Za każdym razem fachowcy z PC Format nie umieli mi pomóc.

Rozwiń  

 

Słowo "fachowcy" zaraz zostanie przeze mnie podważone. Widzę, że temat zaczął się pół roku temu, to kupa czasu. Ujmę to tak: czarodzieje z Was. Koncepcję infekcji jako bazy dla problemów systemowych dorobiliście z powietrza, podobnie jak obecność "rootkita". Nieprawidłowo ocenione wyniki ze skanerów, przypisywana im większa waga niż rzeczywista, klapki na oczach na temat innych zagadnień niż "infekcja". A siła sugestii potężna i temat miał zasugerowany kierunek. W spoilerze masz skomentowane całe dwa tematy.

 

  Pokaż ukrytą zawartość

 

 

  Cytat

Aha, i te 39 rootkitów

Rozwiń  

 

Owe "rootkity" to czynności hookujące sterownika COMODO .... Jest to prawidłowe zachowanie i w żadnym wypadku nie jest to infekcja. Te czynności, jako niskopoziomowe, są oczywiście notowane w rootkit detekcji. Sterownik inspect.sys COMODO możesz sobie oglądnąć także w logu z GMER, to samo co pokazujesz na obrazku w GMER wygląda w ten sposób (to wyciąg z cudzego systemu, u Ciebie są pewne niuanse):

 

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT \SystemRoot\system32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisCloseAdapter] [F71BA750] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisOpenAdapter] [F71BA820] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisDeregisterProtocol] [F71BA7F0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisRegisterProtocol] [F71BA7B0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisRegisterProtocol] [F71BA7B0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisOpenAdapter] [F71BA820] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisCloseAdapter] [F71BA750] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisDeregisterProtocol] [F71BA7F0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\psched.sys[NDIS.SYS!NdisDeregisterProtocol] [F71BA7F0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\psched.sys[NDIS.SYS!NdisRegisterProtocol] [F71BA7B0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\psched.sys[NDIS.SYS!NdisOpenAdapter] [F71BA820] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\psched.sys[NDIS.SYS!NdisCloseAdapter] [F71BA750] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisRegisterProtocol] [F71BA7B0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisCloseAdapter] [F71BA750] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisOpenAdapter] [F71BA820] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisDeregisterProtocol] [F71BA7F0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\tcpip.sys[NDIS.SYS!NdisCloseAdapter] [F71BA750] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\tcpip.sys[NDIS.SYS!NdisOpenAdapter] [F71BA820] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\tcpip.sys[NDIS.SYS!NdisRegisterProtocol] [F71BA7B0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\wanarp.sys[NDIS.SYS!NdisDeregisterProtocol] [F71BA7F0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\wanarp.sys[NDIS.SYS!NdisRegisterProtocol] [F71BA7B0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\wanarp.sys[NDIS.SYS!NdisOpenAdapter] [F71BA820] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\wanarp.sys[NDIS.SYS!NdisCloseAdapter] [F71BA750] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisRegisterProtocol] [F71BA7B0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisDeregisterProtocol] [F71BA7F0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisCloseAdapter] [F71BA750] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisOpenAdapter] [F71BA820] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\rspndr.sys[NDIS.SYS!NdisRegisterProtocol] [F71BA7B0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\rspndr.sys[NDIS.SYS!NdisOpenAdapter] [F71BA820] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\rspndr.sys[NDIS.SYS!NdisDeregisterProtocol] [F71BA7F0] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)
IAT \SystemRoot\system32\DRIVERS\rspndr.sys[NDIS.SYS!NdisCloseAdapter] [F71BA750] inspect.sys (COMODO Internet Security Firewall Driver/COMODO)

 

Dopóki jest zainstalowany COMODO w systemie, oczywiście to ma być nietknięte. A jeśli takie wyniki są na systemie po odinstalowaniu COMODO (odpadkowy sterownik), to wtedy ten sterownik usuwa się w prawidłowy sposób za pomocą menedżera urządzeń w sekcji Sterowników niezgodnych z Plug and Play + usunąć usługę z systemu.

 

  Cytat

Ale jeszcze przed tym uciekłem się do takiego "podstępu", żeby naprawić system. (...) Ale powiem tak: system na początku zaskoczył mnie dużą ilością błędów. Okazało się, że programy od sterownika płyty głównej ASUS- czyli EPU engine, Turbo-V i Turbo-Key niestety zostały brutalnie "powstrzymane" przez system przed uruchomieniem, które to dotychczas uruchamiały się przy każdym starcie systemu bezbłędnie.

Rozwiń  

 

Naprawdę jesteś zaskoczony? Skutki Reperacji. Reperacja downgraduje nie tylko aktualizacje ale i sterowniki firm trzecich. Po Reperacji trzeba wszystko nadpisać od nowa. Po Reperacji mogą objawiać się też inne skutki uboczne, jako że system w sumie brutalnie jest cofany do wstecznych wersji plików. Tym bardziej, że robiłeś nieprawidłowy rodzaj Reperacji:

 

  Cytat

Pozostał tylko Service Pack 2, nie wiem czy instalować 3 żeby znowu coś się nie zepsuło.

Rozwiń  

 

Reperację się wykonuje przy udziale płyty, która ma zgodny status SP. W raporcie OTLPE był SP3, czyli Reperacja powinna być wykonana za pomocą płyty XP SP3 a nie niżej. Jeśli użyjesz płyty o niższym stanie SP, wyniki Reperacji mogą być nieprzewidywalne i system może się dziwnie zachowywać. Widziałam już wiele takich tematów, gdzie Reperacja starszą płytą produkowała Windows-knot. Swoją drogą, Windows powinien jednak zareagować przy takiej próbie zgłaszając błąd, że wersja płyty jest za stara. Kolejna sprawa: Windows nie może zostać w stanie SP2. To jest zastraszająco niski poziom zabezpieczeń, a ponadto jesteś odcięty od aktualizacji. Microsoft nie dopuszcza już do autoaktualizacji systemów poniżej SP3.

 

  Cytat

I w dodatku migają mi ikony na pulpicie tak jakby co 5 sekund się automatycznie odświeżały bez mojej wiedzy o.O.

Rozwiń  

 

Efekt ten sugeruje samozamykanie się powłoki explorer.exe. Wada explorer.exe możliwa po Reperacji wykonanej starszą płytą niż wyjściowy Windows.

 

  Cytat

Podejrzewam jeszcze infekcję: Internet Explorer podczas aktualizacji do wersji 8 wykrył szkodliwe oprogramowanie

Rozwiń  

 

Komunikat tylko tyle mówi, że nie powiodło się sprawdzanie pod kątem złośliwego oprogramowania oraz nie udało się zainstalować łatki wymaganej, by instalacja była możliwa. Reperacja wyzerowała aktualizacje i zapewne należy uzupełnić wszystkie wymagane łaty zanim przystąpisz do instalacji IE8.

 

  Cytat

Chciałem pobrać IE 8 za pomocą Internet Explorera (bo wtedy zapomniałem zrobić printscreenu) żeby powtórzyć bo może coś się nie powiodło ale było to samo. W dodatku musiałem ściągać z Mozilli, bo IE dziwnie się zachowywał. Jak wszedłem na stronę Microsoftu to po naciśnięciu "pobierz teraz" wyświetlił mi się komunikat, co raczej nie jest normalne. Tak samo jak próbowałem wyjść ze strony za pomocą przycisku "wstecz".

Rozwiń  

 

Ten błąd jest z powodu tego, że masz zamieszanie wersji IE po Reperacji, która brutalnie nadpisała IE8. Dla porównania temat z tym samym błędem: KLIK.

 

  Cytat

Aha, przepraszam. Od niedawna przy uruchamianiu IE wyskakuje mi tylko "wyślij raport o błędach". No to chyba już jest jawny atak na IE.

Rozwiń  

 

Dla przykładu "jawny atak na IE": KLIK. Szkody zrobione Reperacją Windows, która cofa IE8 do IE6, skutkując przy tym po prostu uszkodzeniem tego komponentu. Ponadto "wyślij raport o błędach" to jest ogólne wskazanie błędu, co powoduje błąd należy dopiero zdebugować / zdiagnozować.

 

Wszystko co się dzieje teraz z IE na Twoim systemie to niestety skutek Reperacji, która nieprawidłowo cofnęła IE. IE jest teraz nie do użytku i musi być nadpisany, a z błędu instalacji wynika, że brakuje aktualizacji w systemie, która jest wymagana by móc zainstalować IE8.

 

  Cytat

G Data nic nie znalazł, ale mogę przeskanować jeszcze Malwarebytes'em i innymi programami, zrobić parę logów do sprawdzenia, ewentualnie można spróbować Dr Webem.

Rozwiń  

 

Ja już wystawiłam diagnozę. Jeśli ma Cię to uspokoić, to sobie skanuj dla przyjemności, tylko ja przypuszczam, że wyników żadnych niestety nie osiągniesz w tej materii, bo podtrzymuję: nie uważam że problemem jest tu infekcja oceniając tematy od pierwszego na tamtym forum do tutejszego. I moim zdaniem ta "zaskakująca ilość błędów" po Reperacji to skutki błędnej Reperacji przy użyciu starszego XP niż ten który był zainstalowany. Oceniając zakres szkód poreperacyjnych proponuję jedno z dwóch:
- ponowić Reperację, ale tym razem w prawidłowy sposób za pomocą płyty ze zintegrowanym SP3: KLIK. W aktualnej sytuacji Reperacja stanie się także aktualizacją, ale niedostatecznie dużo (po SP3 wydanym w roku 2008 wyszła masa innych łat i tego nie dorobisz płytą XP SP3, tylko przez Windows Update musi się odbyć)
- lub w końcu założyć czysty Windows (żadnych kopii systemowych, żadnych Reperacji), tylko czysta instalacja od zera.

 

Obstaję za drugim scenariuszem, bo widzę co się tu dzieje, chaotyczne działania i w sumie status tego Windows po Reperacji jest niestety daleki od tego co rozumiemy pod pojęciem "czysty Windows". Naprawianie szkód powstałych po Reperacji (zdowngradowany IE i wszystkie aktualizacje / naruszone sterowniki) zajmie więcej czasu a wyniki i tak nie będą tożsame z czystą instalacją Windows i sprawność takiego Windows dyskusyjna.

 

Odnośnik do komentarza

Więc mówisz, że najlepsza czysta instalacja. No dobrze, ale co z tymi sterownikami które pozostały po Nortonie, Comodo, ArcaVir itp.? Same się usuną przy instalacji?

 

Swoją drogą, dzięki za wyprowadzenie z błędu- naprawdę nie wiem, co ja z tymi "infekcjami", poza tym "fachowcy" z PC Format z całym szacunkiem dla tego forum naprawdę nieźle namieszali, a na końcu okazało się, że więcej konkretnego zrobiłem od nich...

 

Jeżeli chodzi o pakiet zabezpieczający to G Data wystarczy czy lepiej jeszcze byłoby coś dodać?

 

O 12:00 podczas restartowania systemu po aktualizacji do SP3 pojawił mi się bluescreen z błędem STOP 0x0000008E (0xC0000005 0x8847EC78 0xA974BCE8 0x00000000). Widać, reinstalacja systemu nie cierpi zwłoki.

Odnośnik do komentarza
  Cytat
No dobrze, ale co z tymi sterownikami które pozostały po Nortonie, Comodo, ArcaVir itp.? Same się usuną przy instalacji?
Rozwiń  

 

Ja mówię o tzw. "czystej instalacji" XP, to oznacza: format dysku z instalatora XP i instalacja XP. Jest to równoznaczne z całkowitym usunięciem wszystkich poprzednich śladów, więc o sterownikach po-programowych nie ma tu mowy.

Dlaczego Ci to proponuję: ze względu na rezultaty końcowe. Wprawdzie Reperacja zostawia ustawienia programów i inne personalizacje, ale aktualnie będziesz miał robotę, by "zreperować Reperację" i uzupełnić wszystko co wyniszczyła w systemie, co moim zdaniem się nie opłaca a i końcowy Windows jest w stanie dyskusyjnym.

Czyli propozycja jest taka: skopiować z tego systemu tylko najistotniejsze dane programów i nic więcej (nie backupuj komponentów samych programów czy Windows), zrobić nową CD XP ze zintegrowanym SP3, z tejże płytki porządnie założyć nowy Windows i szybko uzupełnić wszystkie brakujące aktualizacje wydane po roku 2008 (= data wydania SP3) oraz zainstalować najnowsze sterowniki producentów Twojego sprzętu a nie te które być może masz gdzieś na starych płytach (o ile to w ogóle możliwe / sterowniki są dostępne). A po tym starannie zainstalować wybrane programy.

 

 

  Cytat
Jeżeli chodzi o pakiet zabezpieczający to G Data wystarczy czy lepiej jeszcze byłoby coś dodać?
Rozwiń  

 

Pakiet G DATA Internet Security 2011 widziany przeze mnie w OTLPE jest dostatecznym zabezpieczeniem. Nie wolno przesadzać.

 

Odnośnik do komentarza
  Cytat
Podczas próby rozpakowania "SP3" wyskakuje mi błąd: D:\XPSP\SP3 nie jest prawidłową aplikacją systemu Win32. SP3 to oczywiście tematyczny SP.exe.
Rozwiń  

 

Czy na pewno pobrany instalator SP jest cały i zgadza się jego rozmiar? Błąd bowiem sugeruje, że plik jest źle pobrany.

 

Ponadto, zanim się rzucisz w instalację Windows skompletuj wszystkie sterowniki sprzętowe (chipset / grafika / dźwięk etc...), by się nie okazało post factum, że jest problem z ich znalezieniem ... . Pomocą do rozpoznania aktualnych komponentów sprzętowych może służyć HWiNFO32.

 

 

PS. A jeszcze jedna uwaga, która mi umknęła apropos tego: "Jedynie płyta główna (która już została wymieniona) zgłaszała pewne problemy". Czy w owym czasie po wymianie płyty głównej przeinstalowałeś Windows? To jest wymagane, by uzgodnić HAL sprzętowe na nowo, XP sam z siebie nie otrzeźwieje że zaszły zmiany. Wymiana takiego składnika jak mobo bez reinstalacji Windows może powodować dziwne zachowania systemu. To również mógł być jeden z licznych powodów dla zawieszeń.

 

Odnośnik do komentarza
  Cytat
A mogę na tej płycie zamieścić od razu najnowsze sterowniki do mojego sprzętu czy muszę to zrobić na osobnej płycie?
Rozwiń  

 

To zależy w jaki sposób Ty chcesz je zamieścić:

1. Jeśli sterowniki mają być zintegrowane z płytą (co oznacza ich automatyczną instalację z płyty podczas instalacji XP), to jest to grubsza robota, gdyż samo zgranie instalatorów na tej samej płycie nie daje nic. Robić to ręcznie to czasochłonna procedura i pewnie nie uda się od razu stworzyć dobrej płytki nie mając żadnego doświadczenia w tym temacie. Robota w trybie automatycznym może być wykonana np. za pomocą narzędzia typu nLite. Jest wymagane, by sterowniki podane narzędziu były rozbite na czynniki pierwsze do INF i SYS (nie można wskazać po prostu instalatorów EXE).

2. Jeśli zaś masz na myśli same instalatory zgrane na płycie, to do tego osobna płytka lub pendrive.

 

Odnośnik do komentarza

No to nie będę kombinował i po prostu zamieszczę je na pendrive. Płytę wypalę dzisiaj, ale format dysku i instalację systemu może odłożę na jutro, bo dzisiaj jakoś nie chce mi się w to bawić.

Edytowane przez picasso
12.12.2011 - Wiele miesięcy upłynęło, brak dodatkowych komentarzy, zamykam. //picasso
Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...