Skocz do zawartości

Nie działa NIS, IE, działa Firefox, ale nic nie mogę ściągnąć


Rekomendowane odpowiedzi

Mój system to Windows 7 Profesional 64-bit.

 

 

Problemy

- nie działa Internet Explorer

- nie działa Norton Internet Security

- nie mogę nic ściągnąć, pojawia się komunikat „Nie powiodło się” (nawet programy diagnostyczne musiałem ściągać na innym komputerze)

Gdy ściągam program na innym komputerze (Malwarebytes, IE) to i tak nie mogę ich zainstalować, jest komunikat „XXXXX jest obecnie zainstalowany i nie może być odinstalowany pomyślnie.”

 

W załaczniu logi z FRST iOTL. Ponieważ nie wiem dokładnie od kiedy mam problem, w OLT ustawiłem skan plków na 60 dni (a nie sugerowane przez Was 30 dni)

 

 

z góry dziękuję za pomoc

Marek

Addition.txt

FRST.txt

Shortcut.txt

Extras.Txt

OTL.Txt

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

W systemie działa trojan MSIL/Injector.CPM, który blokuje programy zabezpieczające, resetuje uprawnienia obiektów do których uzyskuje się dostęp oraz wyłącza Harmonogram zadań. Na dokładkę jeszcze hula Bitcoin miner. Naprawa szkód po infekcji może być dość czasochłonna, na razie nie wiadomo do których miejsc infekcja odcięła dostęp, to będziesz weryfikował potem. Część wstępna to usunięcie aktywnej infekcji:

 

1. Otwórz Notatnik i wklej w nim:

 

() C:\Users\Artur\AppData\Roaming\WinRAR\MsMpCom.exe
() C:\ProgramData\335936624.exe
() C:\ProgramData\{$3483-6183-1568-3845$}\comhost.exe
(Microsoft Corporation) C:\Windows\SysWOW64\WScript.exe
(AMD) C:\Users\Artur\AppData\Roaming\WinRAR\AMD External Events Client.exe
(Malwarebytes Corporation ) C:\! programy\malavare\mbam-setup-2-0-1-1004.exe
() C:\Users\Artur\AppData\Local\Temp\is-077T1.tmp\mbam-setup-2-0-1-1004.tmp
(Malwarebytes Corporation ) C:\! programy\malavare\mbam-setup-2-0-1-1004.exe
() C:\Users\Artur\AppData\Local\Temp\is-LP2IS.tmp\mbam-setup-2-0-1-1004.tmp
HKLM-x32\...\Run: [windows COM Host] - C:\{$3483-6183-1568-3845$}\comhost.exe -rundll32 /SYSTEM32 "C:\Windows\System32\taskmgr.exe" "C:\Program Files\Microsoft\Windows"
HKU\S-1-5-21-254236839-2745261332-4042324724-1000\...\Run: [minerd] - C:\Users\Artur\AppData\Roaming\minerd\nircmd.exe [44032 2013-08-11] (NirSoft)
HKU\S-1-5-21-254236839-2745261332-4042324724-1000\...\RunOnce: [Windows Base Branding] - C:\Users\Artur\AppData\Roaming\WinRAR\AMD External Events Client.exe [9728 2014-04-09] (AMD)
HKU\S-1-5-21-254236839-2745261332-4042324724-1000\...\CurrentVersion\Windows: [Load] C:\ProgramData\335936624.exe 
IFEO\avcenter.exe: [Debugger] nsjw.exe
IFEO\avguard.exe: [Debugger] nsjw.exe
IFEO\avp.exe: [Debugger] nsjw.exe
IFEO\bdagent.exe: [Debugger] nsjw.exe
IFEO\ccuac.exe: [Debugger] nsjw.exe
IFEO\ComboFix.exe: [Debugger] nsjw.exe
IFEO\egui.exe: [Debugger] nsjw.exe
IFEO\hijackthis.exe: [Debugger] nsjw.exe
IFEO\keyscrambler.exe: [Debugger] nsjw.exe
IFEO\mbam.exe: [Debugger] nsjw.exe
IFEO\MpCmdRun.exe: [Debugger] nsjw.exe
IFEO\MSASCui.exe: [Debugger] nsjw.exe
IFEO\MsMpEng.exe: [Debugger] nsjw.exe
IFEO\msseces.exe: [Debugger] nsjw.exe
IFEO\spybotsd.exe: [Debugger] nsjw.exe
IFEO\SymcPCCULaunchSvc.exe: [Debugger] nsjw.exe
IFEO\wireshark.exe: [Debugger] nsjw.exe
IFEO\zlclient.exe: [Debugger] nsjw.exe
InternetURL: C:\Users\Artur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\google.com.url -> 0
C:\{$3483-6183-1568-3845$}
C:\ProgramData\{$3483-6183-1568-3845$}
C:\ProgramData\335936624.exe
C:\Users\Artur\AppData\Roaming\system.ini
C:\Users\Artur\AppData\Roaming\msconfig.ini
C:\Users\Artur\AppData\Roaming\minerd
C:\Users\Artur\AppData\Roaming\WinRAR
C:\Users\Artur\Downloads\FRST64.exe.part
C:\Users\Artur\Downloads\mbam-setup-2.0.1.1004.exe.part
C:\Users\Artur\Downloads\install_flashplayer*.exe
Reg: reg delete "HKCU\Software\Microsoft\Windows Script" /f
Reg: reg delete "HKCU\Software\Microsoft\Windows Script Host" /f
Reg: reg add HKLM\SYSTEM\CurrentControlSet\Services\Schedule /v Start /t REG_DWORD /d 0x2 /f
Reboot:

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. System zostanie zresetowany. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

 

2. Zrób nowy log FRST (bez Addition i Shortcut) oraz zaległy GMER (skan pełny). Dołącz też plik fixlog.txt.

 

 

 

.

Odnośnik do komentarza

Usuwanie zostało przeprowadzone pomyślnie. Teraz:

 

1. Infekcja może resetować uprawnienia obiektów. Tu jest niewiadome czy cokolwiek i gdzie zostało tak potraktowane. W przypadku wykrycia takich zdefektowanych ścieżek posłuż się GrantPerms x64. Obsługa programu: w oknie wklejasz ścieżki i klik w Unlock.

 

2. Norton nie ma wpisu w starcie, jego pasek jest też oznaczony jako wybrakowany. Przeinstaluj program. Na początek odinstaluj normalnie przez Panel sterowania wszystkie pozycje związane z Nortonem, następnie wejdź w Tryb awaryjny i zastosuj Norton Removal Tool.

 

3. Uruchom TFC - Temp Cleaner.

 

4. Zrób nowy log FRSt (bez Addition i Shortcut). Opisz co się dzieje, czy są gdzieś notowane problemy / błędy dostępu.

 

 

 

.

Odnośnik do komentarza

ad. 1 - co mi wykryje zdefektowane ścieżki?; czy jak mam coś zainstalowane i mi nie działa, to mam przepuścić przez GrantPerms x64?

Niestety nie ma automatycznej metody. Sprawdzałam co widzi GMER, gdyż w nim w sposób limitowany mogą się pokazać ścieżki bez uprawnień, ale nie wykrył nic oczywistego. Tak więc, jeśli jakiś program nie chce się uruchomić lub jego uruchomienie zwróci błąd typu "nie można uzyskać dostępu..." / "odmowa dostępu", wklejasz jego ścieżki z c:\Program files, C:\Program files (x86) i C:\ProgramData do GrantPerms. Podobnie jeśli trafisz na jakiś konkretny pli8k sypiący takimi błędami.

 

 

Czy można określić , co zainfekowało komputer (czy jakiś program, czy strona internetowa?)

Akurat w Twoim logu nie jest zbyt widoczne co powstawało tuż przed infekcją. Ale ta infekcja wchodzi z cracków / keygenów. Na forum były m.in. przypadki cracka do komercyjnej wersji CCleaner oraz crackowanych gier.

 

 

 

.

Odnośnik do komentarza

Witam

 

Wykonałem punkty 2, 3, 4, log z FRST w załączeniu.

Wciąż nie działa Internet Explorer (komunikat o błędzie w załączeniu), nie mogę go też odinstalować z poziomu Panel Sterowania/Odinstaluj Programy.

Nie mogę zainstalować Norton Internet Security (komunikat o błędzie w załączeniu)

Nie mogę zainstalować Malawarebytes Anti-Malaware (komunikat o błędzie w załączniu).

 

W miarę wolnego czasu proszę o dalsze wskazówki

 

pozdrawiam

Marek

FRST.txt

post-13121-0-51464800-1397339234_thumb.jpg

post-13121-0-93652300-1397339241_thumb.jpg

post-13121-0-53125000-1397339250_thumb.jpg

post-13121-0-67968700-1397339261_thumb.jpg

Odnośnik do komentarza

Jeszcze drobna poprawka na szczątki po Nortonie. Do Notatnika wklej:

 

S2 Norton PC Checkup Application Launcher; C:\Program Files (x86)\Norton PC Checkup\Engine\2.0.18.16\SymcPCCULaunchSvc.exe /s [X]
S2 PCCUJobMgr; "C:\Program Files (x86)\Norton PC Checkup\Engine\2.0.18.16\ccSvcHst.exe" /s "PCCUJobMgr" /m "C:\Program Files (x86)\Norton PC Checkup\Engine\2.0.18.16\diMaster.dll" /prefetch:1

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Przedstaw wynikowy fixlog.txt.

 

 

Wciąż nie działa Internet Explorer (komunikat o błędzie w załączeniu), nie mogę go też odinstalować z poziomu Panel Sterowania/Odinstaluj Programy.

O której metodzie deinstalacji tu mowa, Wyświetl zainstalowane aktualizacje czy Włącz lub Wyłącz funkcje systemu? Wstępnie spróbuj zresetować ustawienia przeglądarki: Panel sterowania > Sieć i internet > Opcje internetowe > Zaawansowane > Resetuj.

 

 

Nie mogę zainstalować Norton Internet Security (komunikat o błędzie w załączeniu)

Nie mogę zainstalować Malawarebytes Anti-Malaware (komunikat o błędzie w załączniu).

Jeśli chodzi o błąd "aktualnie jest uruchomiony inny program instalacyjny", na razie go zostaw, dopóki nie ukończysz z MBAM i nie będzie kolejnego resetu systemu. Jeśli chodzi o błąd instalacji MBAM, to jest to pierwszy znak problemów, o których mówiłam = uszkodzone uprawnienia. Uruchom GrantPerms i w oknie wklej:

 

C:\ProgramData\Malwarebytes

 

Nie wiem co jest w folderze C:\ProgramData\Malwarebytes. Jeśli w nim jest jakiś podfolder oraz pliki, każdą ze ścieżek doklej w GrantPerms. Po odblokowaniu tego folderu przez SHIFT+DEL go skasuj i ponów instalację MBAM.

 

 

 

.

Odnośnik do komentarza

Sprawdź czy masz następujący klucz:

 

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\InProgress

 

Jeśli tak, przejdź w Tryb awaryjny (wtedy nie działa Instalator Windows) i klucz skasuj. Po przejściu w Tryb normalny ponów próbę z softem.

 

Zrób mi nowy log FRST Addition, który pokazuje zaplanowane zadania. Może tam jest jakiś wpis zainicjowanej instalacji.

 

 

.

Odnośnik do komentarza

Jest więcej szczątków Nortona. Wdróż te kroki:

 

1. Otwórz Notatnik i wklej w nim:

 

Task: {374D7C3F-CD7B-40A3-8D62-C346CBC2BFE2} - System32\Tasks\Norton Online Backup ARA => C:\Program Files (x86)\Norton Online Backup ARA\Engine\4.3.0.14\\Ara.exe
Task: {4532706A-284B-4115-B993-38657824BF15} - System32\Tasks\Norton Internet Security\Norton Error Analyzer => C:\Program Files (x86)\Norton Internet Security\Engine\20.4.0.40\SymErr.exe
Task: {6C174767-74D9-4EEE-A36A-9ECAC501DDDE} - System32\Tasks\Norton WSC Integration => C:\Program Files (x86)\Norton Internet Security\Engine\20.4.0.40\WSCStub.exe
Task: {F3466087-702E-48B6-A24F-8D29FECD2F31} - System32\Tasks\Norton Internet Security\Norton Error Processor => C:\Program Files (x86)\Norton Internet Security\Engine\20.4.0.40\SymErr.exe
Task: {F5232697-E730-475E-8EB2-FECD5DA1E7FF} - System32\Tasks\{8ABD666C-25C2-4E2B-BC59-8FD0882BA09C} => C:\stepmania\START_2011.EXE
R1 ccSet_NARA; C:\Windows\system32\drivers\NARAx64\0403000.00E\ccSetx64.sys [168608 2012-05-26] (Symantec Corporation)
C:\Windows\system32\drivers\NARAx64
C:\Program Files\Common Files\Symantec Shared
Reboot:

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Odbędzie się reset. Przedstaw fixlog.txt.

 

2. Uruchom to narzędzie Microsoftu: KLIK. Zaakceptuj > Wykryj problemy i pozwól mi wybrać poprawki do zastosowania > Odinstalowywanie > zaznacz na liście ukryty wpis Norton Online Backup ARA > Dalej.

 

3. Ponownie zastosuj narzędzia Norton Removal Tool i TFC - Temp Cleaner.

 

 

 

.

Odnośnik do komentarza

ad. 1 zrobione, fixlog.txt w załączeniu

ad. 2 nie mogę odinstalować - program działa, ale na liście nie ma Norton Online Backup ARA, gdy wybieram "niewymienione", pyta się o jakiś kod - jedyny który znam, to kod aktywacyjny, ale on nie pasuje; w załączeniu zrzuty ekranu

ad. 3 zrobione

 

PS: Zauważyłem, że w c:\Program Files (x86)\ są katalogi "Norton Internet Security" i "Norton Online Backup ARA" - chciałem do nich wejść lub je skasować, ale nie mogę , nawet jako administrator

Fixlog.txt

post-13121-0-69628900-1397673424_thumb.jpg

post-13121-0-93066400-1397673432_thumb.jpg

Odnośnik do komentarza

Skrypt wykonany.

 

ad. 2 nie mogę odinstalować - program działa, ale na liście nie ma Norton Online Backup ARA, gdy wybieram "niewymienione", pyta się o jakiś kod - jedyny który znam, to kod aktywacyjny, ale on nie pasuje; w załączeniu zrzuty ekranu

==================== Installed Programs ======================

 

Norton Online Backup ARA (x32 Version: 4.3.0.14 - Symantec Corporation) Hidden

 

"Program działa" - po czym to poznajesz, on się gdzieś pokazuje? Wpis programu (cytuję wyżej) był na liście zainstalowanych w Addition. Jest on ukryty, toteż podałam narzędzie MS do jego usuwania. Mówisz, że go nie ma na liście, ale pokazałeś obrazek z początkiem alfabetu. A ten kod, o który pyta narzędzie, to jest kod Instalatora Windows a nie kod aktywacji produktu. Kod nie jest tu na razie znany, bo żadne z podanych narzędzi tego nie przedstawia i informacja wymaga wyszukiwania w rejestrze. Na razie to zostawiam, gdyż:

 

 

PS: Zauważyłem, że w c:\Program Files (x86)\ są katalogi "Norton Internet Security" i "Norton Online Backup ARA" - chciałem do nich wejść lub je skasować, ale nie mogę , nawet jako administrator

Wygląda na to, że infekcja zablokowała te foldery. W związku z tym uruchom GrantPerms i wklej obie ścieżki do odblokowania. Po odblokowaniu ogólnym powinieneś mieć dostęp, wejdź do tych folderów i sprawdź co w nich jest. Jeśli są jakieś podfoldery czy pliki, każdą ścieżkę z osobna przepuszczasz przez GrantPerms. Po tej operacji próbujesz oba foldery kasować przez SHIFT+DEL (omija Kosz).

 

 

 

 

.

Odnośnik do komentarza

Dzięki , dzięki , dzięki

 

Chyba się udało.

Odblokowałem katalogi "Norton Internet Security" i "Norton Online Backup ARA" z c:\Program Files (x86)\ . Dodatkowo były tam jeszcze katalogi "Norton PC Backup" i "NortonInstaller" - je też odblokowałem. Potem wszystkie skasowałem.

 

Po tym wszystkim udało mi się już zainstalować Norton Internet Security.

 

Czy coś jeszcze powinienem sprawdzić , czy wszystko już jest w porządku?

Odnośnik do komentarza

Witam

Chyba nie mam programu "Norton Online Backup ARA".  Nie mam go na liście programów w Panelu Sterowania, nie ma katalogu z taką nazwą w "c:\Program Files (x86)\"...

 

I chyba nic takiego nie powinienem mieć. Mam licencję na Norton Internet Security i na nic więcej. Na stronie pl.norton.com znalazłem informację, że "Norton Online Backup" to komercyjny program za prawie 200,-. Na pewno nic takiego nie kupowałem, nie instalowałem też świadomie żadnej wersji trial.

Odnośnik do komentarza

W związku z tym trzeba usunąć ten ukryty szczątek "Norton Online Backup ARA", którego nie był w stanie wykryć usuwacz Microsoftu. Etap 1 to odkrycie wpisu, by było wiadome jaki jest klucz deinstalacji. Otwórz Notatnik i wklej w nim:

 

Norton Online Backup ARA (x32 Version: 4.3.0.14 - Symantec Corporation) Hidden

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Przedstaw wynikowy fixlog.txt oraz zrób nowy raport FRST Addition.

 

 

 

.

Odnośnik do komentarza

1.Kolejny skrypt do FRST o zawartości:

 

Reg: reg delete HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\NARA /f

 

Przedstaw wynikowy fixlog.txt.

 

2. Ponownie uruchom TFC - Temp Cleaner.

 

3. Pytanie co tu się stało z IE11. Ostatnie co mówiłeś, to: "jestem w trakcie instalacji Internet Explorer - na razie żadnych komunikatów o błędach". Jednakże obecny stan to IE8:

 

Windows 7 Professional Service Pack 1 (X64) OS Language: Polish

Internet Explorer Version 8

 

 

 

.

Odnośnik do komentarza

ad. 1 zrobione, plik fixlog.txt w załaczeniu

 

ad. 2 zrobione

 

ad. 3 podczas instalowania IE coś się zawiesiło, więc odpuściłem sobie IE i korzystam z Mozilla Firefox.

Obecnie na komputerze nie mam żadnego Internet Explorera, sprawdziłem na liście programów w Panelu Sterowania; 

jest co prawda katalog w "c:\Program Files (x86)\"... ale z plikami jak na załączonym obrazku - najchętniej bym ten katalog po prostu skasował, mogę?

Fixlog.txt

post-13121-0-64062500-1398276929_thumb.jpg

Odnośnik do komentarza

Skrypt wykonany.

 

 

Obecnie na komputerze nie mam żadnego Internet Explorera, sprawdziłem na liście programów w Panelu Sterowania;

 

jest co prawda katalog w "c:\Program Files (x86)\"... ale z plikami jak na załączonym obrazku - najchętniej bym ten katalog po prostu skasował, mogę?

Oczywiście, że masz: stary wbudowany w system IE8 preinstalowany z systemem. W Panelu sterowania na liście zainstalowanych aktualizacji pojawiają się tylko wersje nowsze nie integrowane z systemem (IE9 do IE11), ich deinstalacja powoduje powrót do wersji zintegrowanej z systemem. Nie, nie możesz skasować tego katalogu (nawiasem mówiąc: powinien być jeszcze drugi 64-bitowy C:\Program files\Internet Explorer), spowodujesz uszkodzenia komponentów (multum elementów po stronie rejestru) i błędy. Nie jest również możliwa kompletna deinstalacja Internet Explorer z systemu, jest to element na stałe "wrośnięty". Opcja we "Włącz lub wyłącz funkcje systemu Windows" ukrywa dostęp do IE w czeluściach systemu, nie jest to jednak deinstalacja w rozumieniu dosłownym.

 

Zamiast zamiatać pod dywan problem IE, należy zaktualizować go do najnowszej dostępnej wersji. Konkretnie: jaki był błąd?

 

 

 

.

Odnośnik do komentarza

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...