Skocz do zawartości

Przywracanie sprawności (DLL, sterowniki) po infekcji


Rekomendowane odpowiedzi

Czarno to widzę. Nie mogę się dopatrzyć gdzie jest przeszkoda, w Process Monitor nie widzę żadnych oczywistości ...

 

1. Zaprezentuj zawartość raportu C:\Windows\inf\setupapi.dev.log

 

2. Sprawdź czy coś zmieni reinstalacja urządzeń poprzez menedżer urządzeń uruchomiony na uprawnieniu konta SYSTEM. Tzn. w SysRun wklej ścieżkę C:\Windows\system32\mmc.exe. Pojawi się komunikat wykrywania usług interakcyjnych, wybierz opcję "Wyświetl komunikat". Sesja Pulpitu się "przełączy" (łysy Pulpit widziany "oczami" konta SYSTEM z komunikatem powrotu do desktopu użytkownika) i uruchomi się główna konsola MMC. W niej przez Plik > Otwórz wskaż C:\Windows\system32\devmgmt.msc. W tak uruchomionej przystawce zrób przykładową reinstalację zdefektowanych wystąpień procesora i zresetuj system.

 

3. Jeżeli Service Pack 1 był tu doinstalowany (czyli Windows był instalowany z płyty bez SP), to można spróbować jeszcze reinstalacji SP1 (deinstalacja + powtórna instalacja), która przeładuje m.in. sterowniki systemowe.

 

 

PS. Wprawdzie w Process Monitor nie zostały przechwycone takie nagrania, ale na wszelki wypadek zweryfikuj czy nie zostały naruszone uprawnienia w ścieżce C:\Windows\System32\config\systemprofile\AppData w głąb. Przy rootkicie ZeroAccess wystąpiło to parę razy na forum. Tu przykładowy log z tak zaprawionego systemu i wykaz ścieżek z "Access denied":

 

 

 

INFO: The restore action ignores the object name parameter (paths are read from the backup file). However, other actions that require the object name may be combined with -restore.

INFORMATION: Input file for restore operation opened: 'C:\log4.txt'

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

INFORMATION: Restoring SD of:

INFORMATION: Restoring SD of:

INFORMATION: Restoring SD of:

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

ERROR: Writing SD to failed with: Access denied.

INFORMATION: Restoring SD of:

INFORMATION: Restoring SD of:

INFORMATION: Restoring SD of:

 

SetACL finished successfully.

 

 

 

 

 

.

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

1. http://dl.dropbox.com/u/9983168/setupapi.dev.log

Na moje oko nie ma tutaj nic nowego, podejrzanego..

 

2. Jeżeli przez "reinstalację" rozumiemy PPM i odinstaluj, a następnie restart - nie pomaga.

 

3. 'Data oryginalnej instalacji systemu' wskazuje na 08.06.2011 - wnioskuję po tym że był zainstalowany już z SP1. (Laptop był odkupiony).

 

Co do uprawnień w ścieżce C:\Windows\System32\config\systemprofile\AppData i w głąb: Wszystkie foldery posiadają jednakowy stan - System, Administratorzy - Pełne uprawnienia, Właściciel - Administrator. TrustedInstaller - "uprawnienia specjalne" oraz "wyświetlanie zawartości folderu"

 

Ogromnie dziękuję za poświęcony czas i wysiłek włożony w rozwiązanie tego problemu.

Niestety laptop będzie mi potrzebny w związku z tym wykorzystam ostatnią deskę ratunku - reperację nakładkową.

 

Jeszcze raz dziękuję za ogromny wkład czasu i gratuluję licznych pomyślnych napraw.

Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...