Skocz do zawartości

Krzesimierz

Użytkownicy
  • Postów

    384
  • Dołączył

  • Ostatnia wizyta

Odpowiedzi opublikowane przez Krzesimierz

  1. Kilka rzeczy się nie usunęło, zrobimy to programem FRST.

     

    Uruchom FRST. Na klawiaturze naciśnij jednocześnie CTRL+Y.
    Otworzy się Notatnik - wklej do niego:

    Spoiler

    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ograniczenia <==== UWAGA
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ograniczenia <==== UWAGA
    HKLM\SOFTWARE\Policies\Google: Ograniczenia <==== UWAGA
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Ograniczenia <==== UWAGA
    MSCONFIG\startupreg: Web Companion => C:\Program Files (x86)\Lavasoft\Web Companion\Application\WebCompanion.exe --minimize 
    FirewallRules: [TCP Query User{76D78947-47D9-493F-9A2D-5DD0243CD6D7}C:\program files\mozilla firefox\firefox.exe] => (Block) C:\program files\mozilla firefox\firefox.exe (Mozilla Corporation -> Mozilla Corporation)
    FirewallRules: [UDP Query User{A9D35138-378E-4B9F-9C18-215ACD5E0EE2}C:\program files\mozilla firefox\firefox.exe] => (Block) C:\program files\mozilla firefox\firefox.exe (Mozilla Corporation -> Mozilla Corporation)
    IE trusted site: HKU\.DEFAULT\...\webcompanion.com -> hxxp://webcompanion.com
    IE trusted site: HKU\S-1-5-21-620634496-1123128297-3947742188-1000\...\webcompanion.com -> hxxp://webcompanion.com
    SearchScopes: HKU\S-1-5-21-620634496-1123128297-3947742188-1000 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
    SearchScopes: HKU\S-1-5-21-620634496-1123128297-3947742188-1000 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
    S1 klgse; C:\Windows\System32\DRIVERS\klgse.sys [633600 2021-03-30] (Kaspersky Lab -> AO Kaspersky Lab)
    S1 klifsdk; C:\Windows\System32\DRIVERS\klifsdk.sys [977664 2021-03-30] (Kaspersky Lab -> AO Kaspersky Lab)
    Task: {65BEBAF1-3F34-4084-9B56-D55C856641DD} - System32\Tasks\klcp_update => C:\Program Files (x86)\K-Lite Codec Pack\Tools\CodecTweakTool.exe [1724928 2019-10-03] () [Brak podpisu cyfrowego]
    Task: {BB78634D-3821-487F-8BB9-06C4BB229627} - System32\Tasks\Adobe Flash Player Updater => C:\Windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe [335416 2020-12-09] (Adobe Inc. -> Adobe)
    Task: {EB888BC2-DAC6-4670-9C0F-9123526AA394} - System32\Tasks\Mozilla\Firefox Default Browser Agent 308046B0AF4A39CB => C:\Program Files\Mozilla Firefox\default-browser-agent.exe [681400 2021-07-25] (Mozilla Corporation -> Mozilla Foundation)
    S3 AdobeFlashPlayerUpdateSvc; C:\Windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe [335416 2020-12-09] (Adobe Inc. -> Adobe)

    Zapisz zawartość notatnika. (Na klawiaturze naciśnij jednocześnie CTRL + S.)
    W FRST kliknij na Fix (NAPRAW).

     

    Kolejno uruchom jeszcze raz narzędzie usuwania flash player

     

    Kolejno odinstaluj Mozilla Maintenance Service (to zbędny dla użytkownika program do raportowania błędów producentowi)

     

    Uruchom ponownie komputer i wklej tutaj fix.txt, który wygenerował program FRST

     

    Czy jak wyłączysz firefoxa (i w menedżerze zadań usuniesz proces mozilla firefox jeśli taki pozostał), to komputer dalej muli?

    Napisz ile pamięci liczbowo zajmuje proces firefox oraz wszystkie procesy, które zajmują powyżej 10%. Lub posortuj według zajętości pamięci i wklej screena.

     

    Naprawę z linka, dotyczącą dziennika aplikacji, jeśli wkleisz jej opis do google translate to wystarczy?

  2. Odinstaluj program Web Companion oraz Adobe Flash Player 32 NPAPI narzędziem producenta https://helpx.adobe.com/pl/flash-player/kb/uninstall-flash-player-windows.html#main_Download_the_Adobe_Flash_Player_uninstaller

     

    Kolejno Uruchom FRST. Na klawiaturze naciśnij jednocześnie CTRL+Y.
    Otworzy się Notatnik - wklej do niego:

    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ograniczenia <==== UWAGA
    HKLM\SOFTWARE\Policies\Google: Ograniczenia <==== UWAGA
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Ograniczenia <==== UWAGA
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ograniczenia <==== 

    Zapisz zawartość notatnika. (Na klawiaturze naciśnij jednocześnie CTRL + S.)
    W FRST kliknij na Fix (NAPRAW).

     

    Kolejno usuń pozostałości po kasperskym programem kavremover https://support.kaspersky.com/common/uninstall/1464

     

    Kolejno, występujące problemy z dziennika aplikacji, usuń według tego poradnika https://docs.microsoft.com/en-us/troubleshoot/windows-client/deployment/event-10-is-logged-in-application-log#resolution

     

    Uruchom ponownie komputer.

     

    Jeśli dalej będzie "muliło", to zaobserwuj w menedżerze zadań, który program zużywa dużo pamięci. Ponieważ w logu jest zajętość na poziomie 90% i to pewnie jest przyczyna. Podejrzane o to działanie mogą być Zone Alarm i Check Point SBA. Napisz o efektach obserwacji i zamieść świeże logi FRST

  3. Chodziło o przeinstalowanie sterownika, ponieważ mógł wystąpić z nim problem. Nawet jeśli masz najnowszy.

    Kolejno możesz też zobaczyć jaki rezultat da narzędzie do rozwiązywania problemów sieciowych Windows. Choć raczej nic nie znajdzie, ale nie zaszkodzi spróbować.

     

    Jeśli w tym samym czasie, kiedy strona spowalnia na komputerze, na innym urządzeniu w tej samej sieci (np komórka) strona nie spowalnia, wykluczysz router, dostawcę internetu i zawęzisz poszukiwania do jednego komputera.

    Jeśli strona spowalnia w tym samym czasie na różnych przeglądarkach, to wykluczysz przeglądarkę i wtyczki do przeglądarki.

  4. W logach nie ma śladu infekcji. Natomiast opisywane objawy nie wskazują na infekcję a raczej na problem sprzętowy, ew, softwarowy, szczególnie zw. z siecią.

     

    Przypomina to błąd komunikacji, gdy chcesz wejść na stronę. Gdzie wysyłane jest do strony zapytanie, a na skutek błędu z odbiorem odpowiedź zapytanie jest wysyłane w koło, proces się zapętla i wysyła tysiące zapytań.

    Najbardziej prawdopodobny wydaje się problem z kartą sieciową i jej sterownikiem. Ściągnij najnowszy sterownik sieciowy ze strony producenta na komputer, odinstaluj obecny, zrestartuj komputer i zainstaluj ściągnięty sterownik.

     

    Kolejno, ponieważ występują błędy systemowe

    Spoiler

    Dziennik System:
    =============
    Error: (07/21/2021 07:05:46 PM) (Source: tmwbulk) (EventID: 14) (User: )
    Description: device  ecode:ERRORWDF: bR:0xF2, wV:0x0, wI:0x1002, wL:0x0, fl:0x0, st:0xc0000001, us:0xc0000011, br:0x0.

    Error: (07/20/2021 04:45:12 PM) (Source: tmwbulk) (EventID: 13) (User: )
    Description: Creader fail, status:0xc0000001/0xc0000011

    Error: (07/19/2021 06:58:19 PM) (Source: Service Control Manager) (EventID: 7034) (User: )
    Description: Usługa MSI_ActiveX_Service niespodziewanie zakończyła pracę. Wystąpiło to razy: 1.

    Error: (07/16/2021 04:25:52 PM) (Source: Service Control Manager) (EventID: 7034) (User: )
    Description: Usługa MSI_ActiveX_Service niespodziewanie zakończyła pracę. Wystąpiło to razy: 1.

    Error: (07/15/2021 02:40:12 PM) (Source: Service Control Manager) (EventID: 7034) (User: )
    Description: Usługa MSI_ActiveX_Service niespodziewanie zakończyła pracę. Wystąpiło to razy: 1.

    Error: (07/14/2021 10:04:53 PM) (Source: Service Control Manager) (EventID: 7034) (User: )
    Description: Usługa MSI_ActiveX_Service niespodziewanie zakończyła pracę. Wystąpiło to razy: 1.

    Error: (07/13/2021 03:45:28 PM) (Source: Service Control Manager) (EventID: 7034) (User: )
    Description: Usługa MSI_ActiveX_Service niespodziewanie zakończyła pracę. Wystąpiło to razy: 1.

    Error: (07/11/2021 01:42:30 PM) (Source: EventLog) (EventID: 6008) (User: )
    Description: Poprzednie zamknięcie systemu przy 13:41:03 na ‎11.‎07.‎2021 było nieoczekiwane.

     

    Odinstaluj program odpowiedzialny za C:\Program Files (x86)\MSI\MSI OC Kit\ActiveX_Service\MSI_ActiveX_Service.exe 

     

    Jako rozwiązanie zastępcze można ominąć blokadę. Gdy strona zostanie zablokowana, możesz użyć VPN, który przedstawi się innym IP, na którym nie ma blokady. Możesz użyć do tego np. Opery z wbudowanym VPNem.

  5. Cześć Kamil993

     

    Trzeba pozbyć się infekcji SoundModule oraz Load20.biz

     

    Uruchom FRST. Na klawiaturze naciśnij jednocześnie CTRL+Y.
    Otworzy się Notatnik - wklej do niego:

     

    Spoiler

    HKU\S-1-5-21-1627419888-2290874951-4217945304-1001\...\Winlogon: [Shell] %comspec% <==== UWAGA
    HKU\S-1-5-21-1627419888-2290874951-4217945304-1001\...\Command Processor: @mode 20,5 & tasklist /FI "IMAGENAME eq SoundModule.exe" 2>NUL | find /I /N "SoundModule.exe">NUL && exit & if exist ( start /MIN "" & tasklist /FI "IMAGENAME eq explorer.exe" 2>NUL | find /I /N "explorer.exe">NUL && exit & explorer.exe & exit ) else ( tasklist /FI "IMAGENAME eq explorer.exe" 2>NUL | find /I /N "explorer.exe">NUL && exit & explorer.exe & exit ) <==== UWAGA
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ograniczenia <==== UWAGA

     

    Zapisz zawartość notatnika. (Na klawiaturze naciśnij jednocześnie CTRL + S.)
    W FRST kliknij na Fix (NAPRAW).

     

    Z chrome usuń notyfikację Load20.biz

    Chrome > Ustawienia > Prywatność i bezpieczeństwo > Ustawienia witryn > Powiadomienia

    https://malwaretips.com/blogs/remove-load20-biz/

     

    Uruchom ponownie komputer.

  6. @picasso: Nawet w podanym przez Ciebie linku ludzie mają inne objawy niż w tym temacie. Tam przeszkadza im głośny wentylator, nawet nie zauważyli spowolnienia laptopa, tam jeden proces jest obciążony, tam proces nie ustaje.

     

    Dla kontrastu zgłoszenie z tego roku z bleepingcomputer, gdzie występuje ta sama wersja programu SweetLabs co tu. Instruktor nie tylko nie rekomendował usuwania, ale nawet nawet nie wspomniał o tym programie jako szkodliwy.

    https://www.bleepingcomputer.com/forums/t/753419/spyware-or-cryptominer-help/

  7. Tak da się to zrobić i w tym przypadku też powinno się udać. To co przeważnie robią telewizory i tunery z dyskiem dla funkcji nagrywania programu (PVR), to usuwają wszystkie istniejące partycje, wstawiają nową partycję i formatują na swój schemat sytemu plików. W tym wypadku należy szukać usuniętej partycji i próbować ją przywrócić.

     

    Programy do polecenia do odzyskiwania partycji to testdisk i DMDE. Jest kilka postów na ten temat na tym forum, możliwe, że nawet będzie tutorial, mi na szybko nie udało się znaleźć. Frazy jakie można wyszukiwać to "testdisk odzyskiwanie partycji", "DMDE odzyskiwanie partycji", "testdisk partition recovery", "DMDE partition recovery".

     

    Jeśli zdecydujesz się na zwykłe odzyskiwanie danych to polecam photorec.

  8. @picasso: Lenovo App Explorer przez ostatni miesiąc nie uaktualnił się, co widać w logach. Natomiast avast uaktualnił swoje moduły, a on stosunkowo często powoduje problemy i to jego, w świetle obecnie dostępnych informacji, należy sprawdzić jako kolejnego.

    Dodatkowo:

     

    W dniu 1.07.2021 o 15:27, kornad napisał:

    Menedżer zadań po starcie systemu rejestruje wysoką aktywność dysku. Nie chodzi o jedną aplikację, ale o kilka (wymiennie). Po parunastu minutach trochę się to uspokaja, ale na początku nie można uruchomić żadnego programu.

     

    Przypomina to działanie antywirusa na zasadzie skanowanie sprawdzanego programu, sandboxowanie, wysłanie do chmury, przy tym od razu chwilowe blokowanie. Całe działanie obarczone błędem, ponieważ tak długo nie powinien wykonywać tych operacji.

  9. @picasso: Po kolei :) Jeśli podstawy nie dadzą poprawy to zajmiemy się bloatwarem. Szczególnie, że kornad napisał, że problemy są od pewnego czasu, a Lenovo App Explorer jest zainstalowany na laptopie od zakupu i dotychczas nie sprawiał problemów. Nie ma podstaw podejrzewać go jako pierwszego.

  10. W logach nie widać podejrzanych wpisów, system utrzymany w czystości.

     

    Dopytam o programy deamon tools lite i alkohol 52%, Nie ma ich na liście zainstalowanych aplikacji a w systemie zostały ich sterowniki. Czy jakieś operacje z tymi programami, ich instalacja, deinstalacja zbiegają się w czasie z początkiem opisywanych problemów?

     

    Tymczasowo jako proteza mogę zaproponować skrypt automatycznie restartujący explorer na starcie systemu:

     

    W folderze o ścieżce %AppData%\Microsoft\Windows\Start Menu\Programs\Startup stwórz plik explorer_restart.bat edytuj go w notatniku. Dodaj poniższą zawartość i zapisz.

     

    taskkill /f /im explorer.exe
    start explorer.exe

     

  11. Widać, że 18-06-2021 usunięty został Winzip, nie ma go na liście programów, natomiast jego zadania dalej próbują uruchamiać się przy starcie systemu.

     

    Uruchom FRST. Na klawiaturze naciśnij jednocześnie CTRL+Y.
    Otworzy się Notatnik - wklej do niego:

     

    Spoiler

    HKLM\...\StartupApproved\StartupFolder: => "WinZip Preloader.lnk"
    HKLM\...\StartupApproved\Run: => "WinZip UN"
    HKLM\...\StartupApproved\Run: => "WinZip FAH"
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ograniczenia <==== UWAGA
    Task: {F3513500-C5E6-4A18-84DE-E29211E26345} - \Microsoft\Windows\UNP\RunCampaignManager -> Brak pliku <==== UWAGA
    CustomCLSID: HKU\S-1-5-21-3913029555-3303909979-4013506829-1001_Classes\CLSID\{CB965DF1-B8EA-49C7-BDAD-5457FDC1BF92}\InprocServer32 -> C:\Users\Family\AppData\Local\Microsoft\TeamsMeetingAddin\1.0.20244.4\x64\Microsoft.Teams.AddinLoader.dll => Brak pliku
    FirewallRules: [{4D158D23-B355-4BE3-BE9A-86245C3B845C}] => (Allow) C:\Program Files (x86)\CyberLink\PowerDVD14\Kernel\DMS\CLMSServerPDVD14.exe => Brak pliku
    FirewallRules: [{78C53AF2-B5B7-427E-85C9-A36CDD3E4C68}] => (Allow) C:\Program Files (x86)\CyberLink\PowerDVD14\PowerDVD14Agent.exe => Brak pliku
    FirewallRules: [{C9B5B57B-E7FC-427B-BC9E-FB3C13C8840A}] => (Allow) C:\Users\Family\AppData\Roaming\Zoom\bin\airhost.exe => Brak pliku
    FirewallRules: [{83C38206-19F1-46A9-81CC-83290D9EF6BA}] => (Allow) C:\Users\Family\AppData\Roaming\Zoom\bin\airhost.exe => Brak pliku
    FirewallRules: [TCP Query User{3514BC64-D006-4AF3-8B64-1695B2F4C0C8}C:\program files\java\jre1.8.0_45\bin\javaw.exe] => (Block) C:\program files\java\jre1.8.0_45\bin\javaw.exe => Brak pliku
    FirewallRules: [UDP Query User{87A1C727-52E6-46DE-A046-6CE5D7B62465}C:\program files\java\jre1.8.0_45\bin\javaw.exe] => (Block) C:\program files\java\jre1.8.0_45\bin\javaw.exe => Brak pliku

     

    Zapisz zawartość notatnika (CTRL + S)
    W FRST kliknij na Fix (NAPRAW).

     

    Dodatkowo jeśli nie używasz javy to usuń ją programem Java Uninstall Tool

    Zrestartuj komputer, napisz czy jest poprawa i załącz plik fixlog wygenerowany po naprawie przez FRST

  12. Czytam uważnie twoje posty i nie pisałaś wcześniej co się dzieje na zimnym starcie, dlatego pytam. Tak jak nie pisałaś wcześniej, że masz zintegrowaną grafikę, a jedynie tak przypuszczasz.

     

    Objawy przypominają typowe objawy awarii płyty głównej, szczególnie że nie ma tu osobnej karty graficznej.

     

    Co można zrobić dalej to spróbować czy z włożoną kartą graficzną dzieje się to samo. Możliwe, że szwankuje jedynie układ zintegrowany grafiki.

    Można też spróbować zresetować BIOS, odłącz kabel od prądu, przytrzymaj przycisk power 5 sekund, wyciągnąć baterię z płyty głównej  na minutę, bateria znajduje się pomiędzy gniazdami pamięci a czarnym, prostokątnym radiatorem. Później włożyć baterię z powrotem.

    Można też monitorować temperatury, szczególnie chipsetu, ale też procesora zaraz przed samoistnym restartem. I jeśli okaże się, że chipset się przegrzewa, można założyć na niego wentylator. Choć ten przypadek raczej nie zajdzie, skoro nawet na zimnym starcie komputer potrafi się restartować.

  13. A czy nie jest tak, że po samoistnym restarcie zawsze zatrzymuje na ekranie z nazwą płyty głównej i nie przejdzie dalej (+paski). Natomiast jeśli komputer "odpocznie" wyłączony i tylko po takiej przerwie dochodzi do systemu (nie ma pasków ani na początku ani na końcu)? 

  14. Nie ma podanej temperatury karty graficznej czyli GPU. Te temperatury, które są wyglądają dobrze.

    "Matriksowe paski" występują cały czas, także w systemie, tak?

     

    Jak możesz, odłącz kabel od prądu, przytrzymaj przycisk power 5 sekund, otwórz boczną klapę obudowy i zobacz czy nie ma napuchniętych kondensatorów, czy na walcowatych kondensatorach górna strona zamiast płaskiej nie jest wypukła/zaokrąglona

     

     

    kondensatory.jpg
  15. Porty nie działają na trzech różnych systemach, to jest wystarczające sprawdzenie. Więcej to można płytkę do innego laptopa z tym samym gniazdem na płycie przełożyć i spróbować :) Natomiast te moduły często się psują jako pierwsze więc masz 90% procent, że to właśnie płytka jest uszkodzona. Jest też możliwość problemu z tasiemką lub gniazdem na płycie, ale raczej teoretyczna.

     

    Edit: można też dokupić rozdzielacz/hub USB jako zewnętrzne porty niskonapięciowe, np. do myszy czy penów

  16. Piszesz "przy starcie (BIOS) jeśli pendrajw jest włożony do któregoś z niebieskich portów - system się nie uruchomi - komunikat "Initializing USB controlers" co oznacza, że problem jest z kontrolerem już na starcie komputera, przed załadowaniem windows więc w windowsie tego nie naprawimy, problem jest wcześniej. Dla potwierdzenia można uruchomić system typu live z pendriva czy na nim też porty nie działają. Szukałbym przyczyny problemu związanego ze sprzętem lub biosem. Czy przedtem te porty USB w ogóle działały?

     

    Spróbuj wyciągnąć baterię CMOS z płyty na dłużej, ponad godzinę, wcześniej odłącz zasilacz i baterię/akumulator, a po odłączeniu przytrzymaj przycisk power 10 sekund. 

    Upewnij się czy nie ma żadnych paprochów w porcie usb, zobacz czy nie są przepalone, żółtawy kolor płytki wokół portu lub zapach spalenizny z bliska.

    Kolejno spróbować jednak upgrade bios

     

     

×
×
  • Dodaj nową pozycję...