Skocz do zawartości

Spowolnienie uniemożliwiające prace


Rekomendowane odpowiedzi

Witam , posiadam trzy komputery (laptop , pc nowszy oraz starszy z przed 10 lat)

laptop do internetu/filmów  , PC do montarzu wideo starszy używany sporadycznie.

Laptop po włączeniu działa normalnie jakies 3 minuty , później zaczyna go mulić (minimalizowanie okna - ok 1 minuta)

W pc objawy są podobne.

Na początek logi do laptopa którego używam najczęściej.

 

Załączam log z OTL z przed ok tygodnia oraz z przed dłuższego czasu wstecz (1-2 lata)  oraz FRST , GMER (aktualne)

Od jakiś kilku lat co jakiś czas mam podobne objawy , wcześniej doraźnie pomagało przeinstalowanie systemów ale boje się że coś może siedzieć w pendrivach i infekuje cały czas wzajemnie komputery.

 

Na pendrivie pojawiły się ukryte pliki "Desktop.ini " , "tiuopu.exe" , "tioupu.scr"

 

W różnych folderach są ukryte pliki $RECYCLE.BIN , Desktop.ini , których wcześniej nie było i się nie pojawiały.

 

W logach OTL ewidentnie jest jakiś syfek

 

" O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
O38 - SubSystems\\Windows: (ServerDll=sxssrv,4) "

 

Dzięki za pomoc

 

 

 

 

Extras.Txt

OTL.Txt

Addition.txt

FRST.txt

gmer.txt

Shortcut.txt

18.2.13 Extras.Txt

18.2.13 OTL.Txt

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.
Na pendrivie pojawiły się ukryte pliki "Desktop.ini " , "tiuopu.exe" , "tioupu.scr"

 

Zrób log z USBFix z opcji LISTING https://www.fixitpc.pl/topic/8-dezynfekcja-zbi%C3%B3r-narz%C4%99dzi-usuwaj%C4%85cych/?do=findComment&comment=74

 

W różnych folderach są ukryte pliki $RECYCLE.BIN , Desktop.ini , których wcześniej nie było i się nie pojawiały.

"desktop.ini" były cały czas, ale ukryte.

Natomiast "Recycle.Bin" (Kosz) nie powinny być w każdym folderze.

 

" O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)

O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)

O38 - SubSystems\\Windows: (ServerDll=sxssrv,4) "

to normalne w logach, a nie żaden "syfek".

 

jessi

Odnośnik do komentarza

 

 

 

Ktoś mi mówił kiedyś że pozycji O38 nie powinno być w tym logu (log otl ,plik  "OTL.txt")

 

 

 

O1 HOSTS File: ([2015-06-10 01:23:56 | 000,002,964 | ---- | M]) - C:\Windows\SysNative\drivers\etc\hosts

O1 - Hosts: 127.0.0.1  www.google.analitics.com

O1 - Hosts: 127.0.0.1  intao.hit.gemius.pl

O1 - Hosts: 127.0.0.1  allegro.hit.gemius.pl

O1 - Hosts: 127.0.0.1  wp.hit.gemius.pl

O1 - Hosts: 127.0.0.1  ad.pl.doubleclick.net

O1 - Hosts: 127.0.0.1  interia.hit.gemius.pl

O1 - Hosts: 127.0.0.1  hit.gemius.pl

O1 - Hosts: 127.0.0.1  idm.gemius.pl

O1 - Hosts: 127.0.0.1  idm.hit.gemius.pl

O1 - Hosts: 127.0.0.1  idg.hit.gemius.pl

O1 - Hosts: 127.0.0.1  idg.gemius.pl

O1 - Hosts: 127.0.0.1  home.hit.gemius.pl

O1 - Hosts: 127.0.0.1  pro.hit.gemius.pl

O1 - Hosts: 127.0.0.1  onet.hit.gemius.pl

O1 - Hosts: 127.0.0.1  gemius.pl

O1 - Hosts: 127.0.0.1  ad2.pl.mediainter.net

O1 - Hosts: 127.0.0.1  ad2.o2.pl

O1 - Hosts: 127.0.0.1  ad.pl.doubleclick.net

O1 - Hosts: 127.0.0.1  ad.doubleclick.net

O1 - Hosts: 127.0.0.1  adidm.supermedia.pl

O1 - Hosts: 127.0.0.1  adnet.gemius.pl

O1 - Hosts: 127.0.0.1  adnet.hit.gemius.pl

O1 - Hosts: 127.0.0.1  ad.pl.doubleclick.net

O1 - Hosts: 127.0.0.1  ad.trafficmp.com

O1 - Hosts: 127.0.0.1  adserver.gadu-gadu.pl

O1 - Hosts: 52 more lines...

O2:64bit: - BHO: (IVONA Reader) - {8664889D-ED18-4713-918F-E2BB69D8452B} - C:\Program Files (x86)\IVONA\IVONA Reader\integr\IR_iexplorer2_x64.dll (IVO Software Sp. z o.o.)

O2 - BHO: (IVONA Reader) - {8664889D-ED18-4713-918F-E2BB69D8452B} - C:\Program Files (x86)\IVONA\IVONA Reader\integr\IR_iexplorer2.dll (IVO Software Sp. z o.o.)

O3:64bit: - HKLM\..\Toolbar: (IVONA Reader) - {8664889D-ED18-4713-918F-E2BB69D8452B} - C:\Program Files (x86)\IVONA\IVONA Reader\integr\IR_iexplorer2_x64.dll (IVO Software Sp. z o.o.)

O3 - HKLM\..\Toolbar: (IVONA Reader) - {8664889D-ED18-4713-918F-E2BB69D8452B} - C:\Program Files (x86)\IVONA\IVONA Reader\integr\IR_iexplorer2.dll (IVO Software Sp. z o.o.)

O4:64bit: - HKLM..\Run: [igfxTray] C:\Windows\SysNative\igfxtray.exe (Intel Corporation)

O4:64bit: - HKLM..\Run: [Kernel and Hardware Abstraction Layer] C:\Windows\KHALMNPR.Exe (Logitech Inc.)

O4:64bit: - HKLM..\Run: [Persistence] C:\Windows\SysNative\igfxpers.exe (Intel Corporation)

O4:64bit: - HKLM..\Run: [snp2std] C:\Windows\vsnp2std.exe (Sonix)

O4 - HKU\S-1-5-19..\Run: [sidebar] C:\Program Files (x86)\Windows Sidebar\Sidebar.exe (Microsoft Corporation)

O4 - HKU\S-1-5-20..\Run: [sidebar] C:\Program Files (x86)\Windows Sidebar\Sidebar.exe (Microsoft Corporation)

O4 - HKU\S-1-5-21-1916527746-581065790-124500250-1001..\Run: [5A3C3125] C:\Users\krs\AppData\Roaming\5A3C3125\bin.exe ()

O4 - HKU\S-1-5-21-1916527746-581065790-124500250-1001..\Run: [iROElauncher] C:\Program Files (x86)\IVONA\IVONA Reader\integr\OutlookExpress\IROElauncher.exe (Nektra S.A.)

O4 - HKU\S-1-5-21-1916527746-581065790-124500250-1001..\Run: [iVONA Reader] C:\Program Files (x86)\IVONA\IVONA Reader\IVONA Reader.exe (IVO Software Sp. z o.o.)

O4 - HKU\S-1-5-21-1916527746-581065790-124500250-1001..\Run: [Nowe Gadu-Gadu] C:\Program Files (x86)\Nowe Gadu-Gadu\gg.exe (GG Network S.A.)

O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found

O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found

O4 - Startup: C:\Users\krs\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\StrokesPlus.lnk = C:\Program Files\StrokesPlus\StrokesPlus.exe (Rob Larkin)

O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1

O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1

O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5

O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3

O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0

O9 - Extra Button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files (x86)\WinHTTrack\WinHTTrackIEBar.dll ()

O9 - Extra 'Tools' menuitem : Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files (x86)\WinHTTrack\WinHTTrackIEBar.dll ()

O1364bit: - gopher Prefix: missing

O13 - gopher Prefix: missing

O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab(Java Plug-in 1.6.0_20)

O16 - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab(Java Plug-in 1.6.0_20)

O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab(Java Plug-in 1.6.0_20)

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab(Shockwave Flash Object)

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.1.254

O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{0208BD38-6FE8-438A-B4BF-85633B5795F7}: DhcpNameServer = 192.168.1.254

O20:64bit: - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation)

O20:64bit: - HKLM Winlogon: UserInit - (C:\Windows\system32\userinit.exe) - C:\Windows\SysNative\userinit.exe (Microsoft Corporation)

O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\Windows\SysWow64\explorer.exe (Microsoft Corporation)

O20 - HKLM Winlogon: UserInit - (userinit.exe) - C:\Windows\SysWow64\userinit.exe (Microsoft Corporation)

O20:64bit: - Winlogon\Notify\igfxcui: DllName - (igfxdev.dll) - C:\Windows\SysNative\igfxdev.dll (Intel Corporation)

O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found.

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found.

O32 - HKLM CDRom: AutoRun - 1

O34 - HKLM BootExecute: (autocheck autochk *)

O35:64bit: - HKLM\..comfile [open] -- "%1" %*

O35:64bit: - HKLM\..exefile [open] -- "%1" %*

O35 - HKLM\..comfile [open] -- "%1" %*

O35 - HKLM\..exefile [open] -- "%1" %*

O37:64bit: - HKLM\...com [@ = comfile] -- "%1" %*

O37:64bit: - HKLM\...exe [@ = exefile] -- "%1" %*

O37 - HKLM\...com [@ = comfile] -- "%1" %*

O37 - HKLM\...exe [@ = exefile] -- "%1" %*

O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)

O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)

O38 - SubSystems\\Windows: (ServerDll=sxssrv,4)

 

Odnośnik do komentarza

Adw-cleaner + USBFix  (w trybie awaryjnym działa)

 

załączników z USBFix jest kilka (nie mogłem podłączyć wszystkich kart pamięci (jakoś nie chce ich czytać) i pendrivów.

pendrive 1gb - UsbFix Scan 4 LAPTOP.txt 
(na nim były wcześniej "Desktop.ini " , "tiuopu.exe" , "tioupu.scr")

AdwCleanerR0.txt

AdwCleanerS0.txt

UsbFix Scan 4 LAPTOP.txt

UsbFix Scan 5 LAPTOP.txt

UsbFix Scan 6 LAPTOP.txt

UsbFix_Report.txt

UsbFix_Reportt.txt

Odnośnik do komentarza

Dysk jest stosunkowo nowy.

na drugim komputerze montowałem od czasu do czasu video (i7 2600+16gb ram+quadro 4000) , od jakiegoś czasu nie mogę zmontować nic tak muli , próbowałem przeinstalowywać system , tydzień w miare ok potem znowu.

Laptop którego obecnie dotyczy temat działa już troche lepiej jednak jeszcze się zawiesza i nie pracuje jak powinien.

 

W logach któregoś z programów widziałem sporo błędów....  

 

np załącznik :Otl extras.txt

 

jakiś czas temu przestała działać mysz Logitech (dokładniej ustawione funkcje przypisane do każdego z przycisków)

Przeinstalowałem program Logitech (wyczyściłem rejestr) i dalej to samo było.

 

 

 

Error - 2015-07-03 12:17:25 | Computer Name = laptop | Source = Application Error | ID = 1000
Description = Nazwa aplikacji powodującej błąd: KHALMNPR.EXE, wersja: 4.0.101.0,
 sygnatura czasowa: 0x461d6ddd  Nazwa modułu powodującego błąd: ntdll.dll, wersja:
 6.1.7601.17514, sygnatura czasowa: 0x4ce7c8f9  Kod wyjątku: 0xc0000005  Przesunięcie
 błędu: 0x0000000000050895  Identyfikator procesu powodującego błąd: 0xa8  Godzina uruchomienia
 aplikacji powodującej błąd: 0x01d0b5abbd0474bb  Ścieżka aplikacji powodującej błąd:
 C:\Program Files\Common Files\Logitech\KhalShared\KHALMNPR.EXE  Ścieżka modułu powodującego
 błąd: C:\Windows\SYSTEM32\ntdll.dll  Identyfikator raportu: fdb049a5-219e-11e5-9e25-001e6866a778
 
Error - 2015-07-03 12:18:35 | Computer Name = laptop | Source = Application Error | ID = 1000
Description = Nazwa aplikacji powodującej błąd: KHALMNPR.EXE, wersja: 4.0.101.0,
 sygnatura czasowa: 0x461d6ddd  Nazwa modułu powodującego błąd: ntdll.dll, wersja:
 6.1.7601.17514, sygnatura czasowa: 0x4ce7c8f9  Kod wyjątku: 0xc0000005  Przesunięcie
 błędu: 0x0000000000050895  Identyfikator procesu powodującego błąd: 0xa8  Godzina uruchomienia
 aplikacji powodującej błąd: 0x01d0b5abbd0474bb  Ścieżka aplikacji powodującej błąd:
 C:\Program Files\Common Files\Logitech\KhalShared\KHALMNPR.EXE  Ścieżka modułu powodującego
 błąd: C:\Windows\SYSTEM32\ntdll.dll  Identyfikator raportu: 2760eaf0-219f-11e5-9e25-001e6866a778
 
Error - 2015-07-03 12:22:19 | Computer Name = laptop | Source = MsiInstaller | ID = 1024
Description =
 
Error - 2015-07-03 12:40:26 | Computer Name = laptop | Source = Application Error | ID = 1000
Description = Nazwa aplikacji powodującej błąd: SetPoint.exe, wersja: 4.0.121.0,
 sygnatura czasowa: 0x462d6413  Nazwa modułu powodującego błąd: ntdll.dll, wersja:
 6.1.7601.17514, sygnatura czasowa: 0x4ce7c8f9  Kod wyjątku: 0xc0000005  Przesunięcie
 błędu: 0x0000000000050895  Identyfikator procesu powodującego błąd: 0x944  Godzina
uruchomienia aplikacji powodującej błąd: 0x01d0b5aeefd23caa  Ścieżka aplikacji powodującej
 błąd: C:\Program Files\Logitech\SetPoint\SetPoint.exe  Ścieżka modułu powodującego
 błąd: C:\Windows\SYSTEM32\ntdll.dll  Identyfikator raportu: 3478c320-21a2-11e5-b354-001e6866a778
 
Error - 2015-07-03 12:40:26 | Computer Name = laptop | Source = Application Error | ID = 1000
Description = Nazwa aplikacji powodującej błąd: KHALMNPR.EXE, wersja: 4.0.101.0,
 sygnatura czasowa: 0x461d6ddd  Nazwa modułu powodującego błąd: ntdll.dll, wersja:
 6.1.7601.17514, sygnatura czasowa: 0x4ce7c8f9  Kod wyjątku: 0xc0000005  Przesunięcie
 błędu: 0x0000000000050895  Identyfikator procesu powodującego błąd: 0xa8c  Godzina
uruchomienia aplikacji powodującej błąd: 0x01d0b5aef2112b7b  Ścieżka aplikacji powodującej
 błąd: C:\Program Files\Common Files\Logitech\KhalShared\KHALMNPR.EXE  Ścieżka modułu
 powodującego błąd: C:\Windows\SYSTEM32\ntdll.dll  Identyfikator raportu: 34789c10-21a2-11e5-b354-001e6866a778

post-16124-0-33410000-1439216495_thumb.jpg

post-16124-0-15250000-1439216511_thumb.jpg

Odnośnik do komentarza
  • 2 tygodnie później...

Chciałem odświeżyć temat.

przez kilka ostatnich dni było w miarę dobrze.

po czym komputer znowu się grzeje i zawiesza,nie mam pojęcia gdzie mam szukać rozwiązania problemu i do czego się przyczepić.

 

Proszę zerknąć na screeny zużycia pamięci oraz CPU (załączniki) , laptop strasznie się grzeje

 

W poglądzie zdarzeń były błędy oraz rzuciło się w oczy ostrzeżenie , proszę o informację co ono oznacza

- System
    - Provider
      [ Name] Microsoft-Windows-User Profiles Service       [ Guid] {89B1E9F0-5AFF-44A6-9B44-0A07A7CE5845}
      EventID 1530       Version 0       Level 3       Task 0       Opcode 0       Keywords 0x8000000000000000     - TimeCreated
      [ SystemTime] 2015-08-14T21:50:39.345724800Z
      EventRecordID 8328       Correlation     - Execution
      [ ProcessID] 1108       [ ThreadID] 6620
      Channel Application       Computer laptop     - Security
      [ UserID] S-1-5-18
- EventData
    Detail 5 user registry handles leaked from \Registry\User\S-1-5-21-1916527746-581065790-124500250-1001: Process 5340 (\Device\HarddiskVolume2\Windows\System32\msiexec.exe) has opened key \REGISTRY\USER\S-1-5-21-1916527746-581065790-124500250-1001\Software\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_HTTP_USERNAME_PASSWORD_DISABLE Process 5340 (\Device\HarddiskVolume2\Windows\System32\msiexec.exe) has opened key \REGISTRY\USER\S-1-5-21-1916527746-581065790-124500250-1001\Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings Process 5340 (\Device\HarddiskVolume2\Windows\System32\msiexec.exe) has opened key \REGISTRY\USER\S-1-5-21-1916527746-581065790-124500250-1001\Software\Microsoft\Windows\CurrentVersion\Explorer Process 5340 (\Device\HarddiskVolume2\Windows\System32\msiexec.exe) has opened key \REGISTRY\USER\S-1-5-21-1916527746-581065790-124500250-1001\Software\Microsoft\Windows\CurrentVersion\Internet Settings Process 5340 (\Device\HarddiskVolume2\Windows\System32\msiexec.exe) has opened key \REGISTRY\USER\S-1-5-21-1916527746-581065790-124500250-1001\Software\Microsoft\Internet Explorer\IETld

 

post-16124-0-69800000-1439917160_thumb.jpg

post-16124-0-32160000-1439917171_thumb.jpg

Odnośnik do komentarza

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...