Войти

Показать полную графическую версию : нестабильное поведение системы


zeroua
14-09-2008, 05:10
нестабильное поведение системы, точнее сказать сложно ... скажем может это просто перестраховка, а может и что-то у меня завелось, логи:

Pili
15-09-2008, 09:19
zeroua, зловредов не видно, можете пофиксить
O3 - Toolbar: QT Breadcrumbs Address Bar - {af83e43c-dd2b-4787-826b-31b17dee52ed} - mscoree.dll (file missing)
O4 - HKUS\S-1-5-19\..\RunOnce: [ZZZZ1_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,OnceFirstLogonInstall,0 (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [IE7_012] rundll32 advpack.dll,LaunchINFSectionEx IE7int.inf,AfterUserStart,,4,N (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [ZZZZ1_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,OnceFirstLogonInstall,0 (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\RunOnce: [ZZZZ2_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,NewUserFirstLogonInstall,0 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [ZZZZ2_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,NewUserFirstLogonInstall,0 (User 'Default user')

Нестабильность вероятно наблюдается из за
Event Record #/Type1647 / Error
Event Submitted/Written: 09/14/2008 03:54:37 AM
Event ID/Source: 7000 / Service Control Manager
Event Description:
Сбой при запуске службы "ASInsHelp" из-за ошибки
связано с ASUS AI Booster, ASUS Cool&Quit или asus pc probe, если есть такое ПО, попробуйте деинсталлировать, заодно и украшательство VistaDriveIcon можете попробовать удалить.

zeroua
15-09-2008, 11:15
Pili, связано с ASUS AI Booster, ASUS Cool&Quit или asus pc probe, если есть такое ПО », да стояло но было снесено причем вроде правильно через "установка удаление программ" ну ничего поищу хвосты ...

zeroua
15-09-2008, 12:06
Pili, может подскажете как эту гадость почистить я про ASUS AI Booster, ASUS Cool&Quit или asus pc probe, а то осталась только папка, но гдето есть хвосты, может утилита какая есть для удаления такого рода приложений ...

Pili
15-09-2008, 13:08
zeroua, можно скриптом AVZ почистить хвосты
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\drivers\AsInsHelp32.sys','');
SetServiceStart('ASInsHelp', 4);
DeleteService('ASInsHelp');
DeleteFile('C:\WINDOWS\system32\drivers\AsInsHelp32.sys');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.
А можете попробовать например JV16 PT и пр., см. тут (http://soft.oszone.net/subcat/45/)

zeroua
07-12-2008, 21:47
Не было желания создавать новую тему выложу логи в этом сообщении:
З.Ы. причины нестабильность системы, а именно 3-5минутные подвисания после перезагрузки или при первом старте, а сегодня днем вообще вместо скорости интернета 1000/100 выдает не больше чем 150/15 правда было два раза просветление и скорость стала нормальной ...

Pili
08-12-2008, 09:03
C:\Program Files\Anyplace Control 4\apc_host.exe - д.б. not-a-virus:RemoteAdmin.Win32.AnyplaceControl по KAV, программу сами ставили? Рекомендую деинсталлировать.
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, выключите антивирус, firewall и другое защитное программное обеспечение, отключите интернет (или включите временно брандмауэр windows), нажмите кнопку «Запустить».
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
SetServiceStart('Anyplace Control Security', 4);
QuarantineFile('C:\Documents and Settings\user32\Рабочий стол\psc2071\winio.sys','');
QuarantineFile('c:\windows\system32\taskswitch.exe','');
TerminateProcessByName('c:\windows\svcadmin.exe');
QuarantineFile('c:\windows\svcadmin.exe','');
DeleteFile('c:\windows\svcadmin.exe');
DeleteService('Anyplace Control Security');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
BC_ImportDeletedList;
ExecuteSysClean;
BC_DeleteSvc('Anyplace Control Security');
BC_Activate;
RebootWindows(true);
end.
Файл quarantine.zip отправьте на user15802[at]mail.ru, в письме укажите ссылку на тему
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
Повторите логи virusinfo_syscheck.zip и hijackthis

zeroua
08-12-2008, 15:54
программу сами ставили? », да ставил сам, но потом удалил, хотя было видно что остались хвосты думал что почистил хвосты ... все ваши рекомендации выполнил ... Файл quarantine.zip отправьте на user15802[at]mail.ru, в письме укажите ссылку на тему », отправил.

Pili
08-12-2008, 16:35
C:\Documents and Settings\user32\Рабочий стол\psc2071\winio.sys - в карантин не попал, поищите вручную и проверьте на virustotal.com
Остатки от Anyplace Control 4 можете почистить скриптом, но рекомендую использовать для удаления стандартные средства или сторонние утилиты.
begin
DeleteFile('C:\Program Files\Anyplace Control 4\apc_host.exe');
DeleteService('APC-Host');
ExecuteSysClean;
RebootWindows(true);
end.
можете еще пофиксить
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = \blank.htm
O3 - Toolbar: QT Breadcrumbs Address Bar - {af83e43c-dd2b-4787-826b-31b17dee52ed} - mscoree.dll (file missing)
195.42.130.2,195.42.130.3 - ваши DNS?
По логам зловредного не видно, попробуйте деинсталлировать Prio Process Control и украшательства (VistaDriveIcon и пр.), у вас какая-то сборка windows (многие системные файлы не прошли по базе безопасных AVZ), может от этого проблемы, попробуйте установить официальный SP3, также у вас много записей в hosts файле, возможно замедление работы в интернет.
Можете ещё провериться с помощью MBAM и ComboFix
Скачайте Malwarebytes' Anti-Malware (http://www.malwarebytes.org/) - здесь ( http://malwarebytes.gt500.org/mbam-setup.exe), здесь ( http://www.besttechie.net/mbam/mbam-setup.exe) или здесь (http://www.malwaresupport.com/mbam/program/mbam-setup.exe). Установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные). Откройте лог и скопируйте в сообщение.

Скачайте ComboFix здесь (http://subs.geekstogo.com/ComboFix.exe) или здесь (http://download.bleepingcomputer.com/sUBs/ComboFix.exe) и сохраните на рабочий стол.
Можете установить Recovery Console по инструкции - how-to-use-combofix (http://www.bleepingcomputer.com/combofix/how-to-use-combofix), и http://support.microsoft.com/kb/310994 - скачайте установочный файл для своей ОС (напр. Windows XP с пакетом обновления 2 (SP2) (http://support.microsoft.com/kb/310994#) - для Windows XP SP3 использовать также этот файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console.
1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt в сообщение или запакуйте C:\ComboFix.txt и прикрепите к сообщению
Как использовать ComboFix - how-to-use-combofix (http://www.bleepingcomputer.com/combofix/how-to-use-combofix) и здесь (http://www.spyware-ru.com/combofix/)

zeroua
08-12-2008, 18:08
195.42.130.2,195.42.130.3 - ваши DNS? », да мои ... использую собранную своими ручками сборку ... проблемы начались буквально недавно ... hosts, это наверное после роботы Spybot - Search & Destroy v1.6, попробую последовать некоторым из ваших рекомендаций ...

C:\Documents and Settings\user32\Рабочий стол\psc2071\winio.sys - в карантин не попал, поищите вручную и проверьте на virustotal.com », такого файла как по указанному адресу, так и вообще в системе нету ...

Использую оригинальный образ от МС с СП3

Pili, я так понял мне нужно использовать WindowsXP-KB310994-SP2-Pro-BootDisk-RUS.exe, а то я с первого раза когда прочитал не понял в чем суть ...

Malwarebytes' Anti-Malware 1.31
Database version: 1474
Windows 5.1.2600 Service Pack 3

08.12.2008 18:00:16
mbam-log-2008-12-08 (18-00-16).txt

Scan type: Full Scan (C:\|D:\|E:\|)
Objects scanned: 119367
Time elapsed: 28 minute(s), 48 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 0
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 0

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
(No malicious items detected)

Registry Keys Infected:
(No malicious items detected)

Registry Values Infected:
(No malicious items detected)

Registry Data Items Infected:
(No malicious items detected)

Folders Infected:
(No malicious items detected)

Files Infected:
(No malicious items detected)

Pili
08-12-2008, 19:44
, такого файла как по указанному адресу, так и вообще в системе нету ... »
Видимо осталось упоминание в реестре от psc2071 (похоже Power Supply Calculator), можете почистить скрипом
begin
DeleteFile('C:\Documents and Settings\user32\Рабочий стол\psc2071\winio.sys');
DeleteService('WINIO');
ExecuteSysClean;
end.
По логу combofix тоже не вижу ничего плохого.
Деинсталлируйте ComboFix: нажмите пуск – выполнить - Combofix /u

zeroua
08-12-2008, 19:59
Pili, все классно, но пк как лагал так и лагает, но это не беда я скоро буду переставлять ОС, но проблема в том что тормозит интернет причем то скорость нормальная то вообще мизерная ...

З.Ы. Смахивает на то что нужно прибегать к более радикальным методам или можно ещё что-то придумать ?

Pili
08-12-2008, 21:52
Смахивает на то что нужно прибегать к более радикальным методам »
К каким? Зловредов по логам не видно, ищите проблемы в железе или установленном софте, рекомендации по удалению некоторых программ и установке WindowsXP SP3 (http://www.microsoft.com/downloads/details.aspx?displaylang=ru&FamilyID=5b33b5a8-5e76-401f-be08-1e1555d4f3d4) я уже давал. По медленной работе интернет - к провайдеру и, как я уже говорил, у вас много записей в файле hosts, это тоже может влиять. Если хотите ещё поискать вирусы, можете провериться с помощью онлайн антивирусов, ссылка есть в подписи, например
F-Secure Online Scanner (http://support.f-secure.com/enu/home/ols.shtml)
TrendMicro HouseCall Java Scan (http://www.trendmicro.com/hc_intro/default.asp)
Советую почитать эти рекомендации (http://users.telenet.be/bluepatchy/miekiemoes/slowcomputer.html) на англ.




© OSzone.net 2001-2012