Skocz do zawartości

Problem z kluczem rejestru HKLM\SOFTWARE\Classes\CLSID


jaymz

Rekomendowane odpowiedzi

Witam

Jak w temacie mój system to Windows XP SP3 w kluczu CLSID jest 5000 podkluczy , oraz jeden klucz (w regedit jest bez nazwy a w regalyzer \<0x00>67F07E00-CCEF-11D2-9EF9-006008039E37}) w tym kluczu bez nazwy ,jest kolejne 5000 tych samych podkluczy i tak w nieskończoność.Przy próbie usunięcia tego klucza kasowane są pozostałe klucze z CLSID tylko nie ten , kiedy wyszukuje coś w rejestrze programem regscanner nie może przejść przez ten klucz wynik jest taki HKLM\SOFTWARE\Classes\CLSID\, HKLM\SOFTWARE\Classes\CLSID\\, HKLM\SOFTWARE\Classes\CLSID\\\ ,HKLM\SOFTWARE\Classes\CLSID\\\\ aż dochodzi do HKLM\SOFTWARE\Classes\CLSID\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\

Skanowałem komputer programami Avast,Gmer,Malwarebytes Anti-Malware nic nie znalazły,a także sprawdziłem NtRegEdit czy to nie są ukryte klucze typu Null okazuje się że nie.Bardzo proszę o pomoc

 

Chciałem dodać w załączniku klucz CLSID w postaci gałęzi rejestru,ale nie mogę przez

Błąd Nie masz uprawnień do wysyłania tego typu plików

 

Logi z OTL,a oraz plik CLSID już wiem że mam rootkita tylko jak się go pozbyć :(

OTL.TxtPobieranie informacji ...

 

Extras.TxtPobieranie informacji ...

 

http://speedy.sh/7gBYP/CLSID-3

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.
  Cytat
Chciałem dodać w załączniku klucz CLSID w postaci gałęzi rejestru,ale nie mogę przez

Błąd Nie masz uprawnień do wysyłania tego typu plików

 

No jeszcze by tego brakowało, żeby klucze rejestru i całe gałezie latały po forum. Wrzuć to na speedyshare i po krzyku a do posta daj link.

Poza tym przyzwoitośc nakazuje podać logi z OTL. Chciałbym wiedzieć jak wygląda Twoj system i programy. Nikt tu nie ma szklanej kuli

 

https://www.fixitpc.pl/topic/61-diagnostyka-ogolne-raporty-systemowe/#1

Odnośnik do komentarza

Pobrałem MiniRegTool zaznaczyłem opcje List Null-embedded to jest fragment loga http://speedy.sh/vA3wB/Result1.txt (cały ma 30 MB).

Zrobiłem kopie pliku SOFTWARE następnie chciałem skasować klucz CLSID ....Regedit i RegASSASSIN crash,NtRegEdit nie dał rady,

RegDelNull Błąd nie może znaleźć klucza,MiniRegTool próbuje próbuje.. i to wszystko,nie wiem co jeszcze mogę zrobić,jakie logi dodać.

Bardzo proszę o pomoc.

Odnośnik do komentarza
  Cytat
wiem że mam rootkita tylko jak się go pozbyć

 

A po czym to stwierdzasz? Ja w logach z OTL nie widzę żadnego rootkita.

 

 

Jet troche pustych wpisów w rejestrze i tyle. Masz problem z BootExecute

 

O34 - HKLM BootExecute: (PDBoot.exe)
O34 - HKLM BootExecute: (autocheck autochk *)
O34 - HKLM BootExecute: (a)
O34 - HKLM BootExecute: (u)
O34 - HKLM BootExecute: (t)
O34 - HKLM BootExecute: (o)
O34 - HKLM BootExecute: (c)
O34 - HKLM BootExecute: (h)
O34 - HKLM BootExecute: (k)
O34 - HKLM BootExecute: (*)
O34 - HKLM BootExecute: (pgdfgsvc C 1 -o)

 

Otwórz notatnik i wklej

 

Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager]
"BootExecute"=hex(7):61,00,75,00,74,00,6f,00,63,00,68,00,65,00,63,00,6b,00,20,\
 00,61,00,75,00,74,00,6f,00,63,00,68,00,6b,00,20,00,2a,00,00,00,00,00

 

Z menu Notatnika > Plik > Zapisz jako > Ustaw rozszerzenie na Wszystkie pliki > Zapisz jako FIX.REG > Uruchom ten plik

 

 

Wykonaj jeszcze skan GMER to jest aplikacja celująca w rootkity

http://www.fixitpc.p...__318

 

 

  Cytat
Błąd Nie masz uprawnień do wysyłania tego typu plików

 

Log masz zapisać z rozszerzeniem txt. Wtedy nie bedzie komunikatu

Odnośnik do komentarza

To że klucz HKLM\SOFTWARE\Classes\CLSID jest rozbudowany to wiem ale...

Próbuję eksportować klucz do formatu .reg Regedit i Regalyzer crash z innymi częściami rejestru tak nie jest.Usuwam jakiś program softem Revo Uninstaller ,szuka pozostałości w rejestrze i się zawiesza bo nie może przejść przez ten klucz wcześniej tak nie miałem,dlatego sądzę że to rootkit lub inne świństwo. Wiesz może jaki program da rade usunąć ten klucz.

 

To jest fragment loga z MiniRgTool...czy to jest prawidłowa zawartość tego klucza ?...myślę że nie.

 

  Pokaż ukrytą zawartość

 

Odnośnik do komentarza
  • 3 tygodnie później...
  • 3 tygodnie później...

Czy na pewno dostarczyłeś mi odpowiedni plik SOFTWARE? Otóż Twój plik SOFTWARE po podmontowaniu w moim rejestrze Windows 7 nie ma żadnych śladów tego zachowania, nie widać klucza bez nazwy, a najbliższy wskazywanej nazwie klucz HKEY_LOCAL_MACHINE\SOFTWARE\classes\clsid\{67F07E00-CCEF-11D2-9EF9-006008039E37} wygląda i otwiera się prawidłowo (podobnie jak {6572EE16-5FE5-4331-BB6D-76A49C56E423} który jakoby był "pod" wg MiniRegTool). Jedyne co było trochę nietypowe, to czas montowania Twojego pliku w moim rejestrze, regedit dostał zawiasu, ale po kilkunastu sekundach załadował gałąź. Sprawdziłam też wygląd pliku SOFTWARE spod płyty Linuksowej i także brak wyników zgodnych z tym co widzisz. Wnioski: albo to nie ten plik SOFTWARE albo montowanie w rejestrze Windows 7 "coś" zredukowało i oglądam nieoryginalną zawartość.

 

Oceniając po objawach, to teoretycznie ten klucz wygląda jak zablokowany znakiem zerowym ze składową w postaci linka symbolicznego zwrotnie punktującego do samego siebie (pętla nieskończona). Moim zdaniem jest to jednak klucz uszkodzony. Znaki zerowe a specyficzne uszkodzenie mogą mieć zbliżone objawy. Takich kluczy zwykle nie ruszą narzędzia Windows, a już na pewno nie regedit. Proponuję go skasować z poziomu płyty, która nie używa silnika Windows:

 

1. Zbootuj Kaspersky Rescue Disk. Z pulpitu płyty uruchom Kaspersky Registry Editor i usuń za jego pomocą ten klucz. Zważ na to, że w tym środowisku on może być widzialny pod inną nazwą niż w regedit Windows. To sugerowały już narzędzia RegAlyzer i MiniRegTool.

 

2. Zastartuj do Windows i sprawdź czy w rejestrze brakuje klucza HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{67F07E00-CCEF-11D2-9EF9-006008039E37}. Gdyby tak było, podam import zawartości tego klucza, bo jak mówiłam u siebie wszystko widzę w poprawny sposób.

 

 

  Cytat
Jak mogę usunąć klucz rejestru ,jeżeli zakładka uprawnienia jest pusta.

 

To sobie odpuść. Dane są czyste, bo klucz jest nieprawidłowy.

 

 

 

.

Odnośnik do komentarza

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...