GRY-Online.pl --> Archiwum Forum

Resetujący się explorer.exe

03.09.2007
20:01
smile
[1]

Pan P. [ Pretorianin ]

Resetujący się explorer.exe

Po całych latach życia bez wirusów i wszelkiego syfu, wreszcie padło i na mnie. Otóż ni z gruchy, ni z pietruchy zaczęła mi się co kilka sekund włączać i wyłączać cała powłoka graficzna Windowsa. Nie muszę nawet wspominać jakie to wkurwiające. Przejechałem system ad-awarem i online'owym mks-virem. Naturalnie żaden nic nie znalazł. Ściągam właśnie darmowego AVG (darmowy Avast nie chce działać pod 2003 server), może on coś znajdzie, choć wątpię. Gogle nie dają żadnej rozsądnej odpowiedzi, restore pointa niestety nie mam, więc nawet nie proponujcie. Reinstalować systemu tyż nie zamierzam.
Tutaj log z hijackthis, może ktoś wyłapie coś, czego ja nie widzę

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:56:04, on 2007-09-03
Platform: Windows 2003 Dodatek SP2 (WinNT 5.02.3790)
MSIE: Internet Explorer v6.00 SP2 (6.00.3790.3959)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
D:\Program Files\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
D:\PROGRA~1\CACHEM~1\CachemanXP.exe
d:\Program Files\NVIDIA Corporation\nTune\nTuneService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\UAService7.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Mozilla Firefox\firefox.exe
d:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\explorer.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://shdoclc.dll/hardAdmin.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://shdoclc.dll/hardAdmin.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O2 - BHO: Adobe PDF Reader Link Helper - ‹06849E9F-C8D7-4D59-B87D-784B7D6BE0B3› - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - ‹53707962-6F74-2D53-2644-206D7942484F› - d:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - ‹761497BB-D6F0-462C-B6EB-D4DAF1D92D43› - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O2 - BHO: (no name) - ‹7E853D72-626A-48EC-A868-BA8D5E23E045› - (no file)
O2 - BHO: Windows Live Sign-in Helper - ‹9030D464-4C02-4ABF-8ECC-5164760863C6› - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [Windows Defender] "D:\Program Files\Windows Defender\MSASCui.exe" -hide
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - HKCU\..\Run: [PeerGuardian] d:\Program Files\PeerGuardian2\pg2.exe
O4 - HKCU\..\Run: [Malware Scanner] d:\Program Files\MalwareRemover.com\Malware Scanner\MalScr.exe
O4 - HKCU\..\Run: [NVIDIA nTune] "d:\Program Files\NVIDIA Corporation\nTune\nTuneCmd.exe" clear
O4 - HKCU\..\Run: [SpybotSD TeaTimer] d:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'USŁUGA LOKALNA')
O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'USŁUGA LOKALNA')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'USŁUGA SIECIOWA')
O4 - HKUS\S-1-5-20\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'USŁUGA SIECIOWA')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'Default user')
O4 - Startup: ctfmon.exe
O4 - Global Startup: Last.fm Helper.lnk = D:\Program Files\Last.fm\LastFMHelper.exe
O8 - Extra context menu item: E&ksportuj do programu Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - ‹08B0E5C0-4FCB-11CF-AAA5-00401C608501› - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - ‹08B0E5C0-4FCB-11CF-AAA5-00401C608501› - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - ‹2EAF5BB1-070F-11D3-9307-00C04FAE2D4F› - C:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra button: (no name) - ‹2EAF5BB2-070F-11D3-9307-00C04FAE2D4F› - C:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra 'Tools' menuitem: Utwórz Ulubione dla urządzenia przenośnego... - ‹2EAF5BB2-070F-11D3-9307-00C04FAE2D4F› - C:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra button: Research - ‹92780B25-18CC-41C8-B9BE-3C9C571A8263› - C:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone: https://www.gry-online.pl
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone:
O15 - ESC Trusted Zone: (HKLM)
O16 - DPF: ‹68282C51-9459-467B-95BF-3C0E89627E55› (MksSkanerOnline Class) -
O17 - HKLM\System\CCS\Services\Tcpip\..\‹6E2EB0A4-AF67-433F-B7E3-B993E78A8528›: NameServer = 194.204.159.1 217.98.63.164
O21 - SSODL: rdshost - ‹952C4EA6-773C-4336-BA51-4CAD98527908› - rdihost.dll (file missing)
O23 - Service: CachemanXP (CachemanXPService) - OuterTechnologies - D:\PROGRA~1\CACHEM~1\CachemanXP.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: nTune Service (nTuneService) - NVIDIA - d:\Program Files\NVIDIA Corporation\nTune\nTuneService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Sony DADC Austria AG. - C:\WINDOWS\system32\UAService7.exe

--
End of file - 7641 bytes

Ma ktoś jakiś pomysł, co zrobić by się tego cholerstwa pozbyć?

03.09.2007
20:34
[2]

wysia [ Senator ]

Wklej tego loga na strone


Jeden smiec to na pewno ctfmon.exe w startupie.

03.09.2007
22:21
[3]

Pan P. [ Pretorianin ]

I tylko ctfmon jest szkodliwy, reszta w porządku. Już się go pozbyłem z resztą. Nie mniej, nie rozwiązuje to problemu - nadal explorer resetuje się co trzy sekundy. Jeszcze jakieś pomysły? Ktokolwiek?

03.09.2007
22:59
[4]

ES_Lechu [ Piw Paw Elo 320 ]

WYŁAPAŁEM ! :D



xD

anyway, wydaje mi sie ze format to najszybsza droga do pozbycia sie tego syfu :p

wiem wiem... to boli :P ( robie format raz na 3 lata ) ale niestety czasami trzeba ;p

04.09.2007
01:17
[5]

mirencjum [ operator kursora ]

Po uruchomieniu systemu nie widać powłoki graficznej Windows: ikon, paska start etc

1. Restrykcja startowania explorer.exe
Klucz: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
W tym kluczu zostaje utworzony podklucz: explorer.exe w nim z kolei wartość Debugger
Należy usunąć cały podklucz explorer.exe

2. Przemianowana ścieżka Shell w kluczu: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
Wartość powinna przybierać za dane: Explorer.exe

3. Podmiana pliku na oryginalny, wypakowany z płyty systemowej.

Polecenie:

expand X:\i386\explorer.ex_ c:\Windows\explorer.exe

04.09.2007
01:47
[6]

Toshi_ [ Konsul ]

Pan P. - wiesz, ostatnio mam coś podobnego. Zwykle jest to połączone z "padem" karty dźwiękowej, a dokładniej sterowników. Przy próbie uruchomienia CZEGOKOLWIEK z dźwiękiem wyskakuje komunikat o braku urządzenia audio. Trzeba wtedy restartować system.
Jaką masz dźwiękówkę? Kumpel zauważył, że jestem czwartą osobą (którą zna) z Sound Blasterem i podobnym problemem...
Dobrze przynajmniej że mi to się nie robi tak często. :)

04.09.2007
01:57
[7]

Ward [ Senator ]

z logami hijackthis na gola, nie pomyliłeś się aby?

no i samym hijackthis nie dasz rady

04.09.2007
03:01
[8]

maciek_ssi [ One Must Fall 2097 ]

Spróbuj sposobu mirencjum. Ewentualnie wpisz sfc /scanonce.
Jak nie pomoże, to niestety pozostaje ponowna instalcja Windy. Masz jakiegoś śmiecia typu Virut.A czy tam od B do X, który siedzi w execach, wszelkich używanych execach.

05.09.2007
13:13
[9]

Toshi_ [ Konsul ]

Ja na swój problem znalazłem m.in. to

Spróbuj, może pomoże ;]

06.09.2007
22:04
smile
[10]

Pan P. [ Pretorianin ]

Niestety żaden z waszych pomysłów nie poskutkował. Bida z nędzą, kijem podparta. Nie ma tego złego, ta cała sytuacja zmotywowała mnie do pełnego formatu obu partycji - siedzę więc teraz na świeżutkiej (i znacznie lepiej zabezpieczonej) kopii Windowsa.

Dzięki za chęci, tak czy inaczej. :-)

© 2000-2024 GRY-OnLine S.A.