Pravděpodobně infikovaný explorer
Dobrý den, mam podezření že je infikovaný explorer.exe.
Při startu počítače (po bootu) když nabíhají windows (po uvítací obrazovce) se zasekne spodní lišta, a nedá se vykonat žádná operace, hází chybu pouze API_něco apod. Agresivním způsobem jsem se po hodině dostal do přikazového řádku, snažil jsem se tedy vykonat /sfc scannow který napoprvé neuspěl. Po restartu jsem ho dal znova a řekl mi že už běží nějaká úloha (údržba nebo oprava). Podíval jsem se do netstat zdali tam není navíc I/O připojení. Nenašel jsem nic, ale když jsem ukončil explorer.exe (taskkill force) tak už jak si nic nevykazovalo chyby, nezasekává se počítač. Nyní jsem spustil chkdsk, ale tím to rozhodně nebude. Napadá mě smazat explorer (popřípadě přejmenovat) a zkusit znovu spustit /sfc scannow.
Po vložení DVD s windows mi neidentifikovali os, musel jsem dát bitovou kopii a stisknout ESC pro přístup do údržbového módu (cmd, test pamětí, oprava)
Dal jsem Opravu která nenašla problém.
V paměti taktéž problém není.
Mam podezření že virus se učí, cokoliv zadám do CMD už mi to napodruhé nebere. Jako kdyby nějaký event logoval každý řádek který vložim a pak ověřil zdali je v logu a následně zakázal.
Setkali jste se s tímto problémem? Popřípadě zdali mi ho pomůžete vyřešit.
Co si nemohu dovolit je přeinstalovat OS. Vždycky existuje nějaké řešení jak rozbořený systém opravit.
Snažím se nyní vyzkoumat zdali se dá zjistit jaká údržba probíhá a popřípadě jak jí zrušit pro vykonání sfc.
doplněk přece není součástí toho exe, čeho tím chceš dosáhnout?
ie má správu doplňků - kontroloval jsi?
jinak si projdi report z adwcleaner nebo hijackthis.
samozřejmost jako mít přehled o startup položkách nemusím připomínat.
Projel jsem veškeré procesy, žádný podezření nemam, musel bych nějakým si způsobem zkontrolovat zdali nejsou injectnuty (např. svchost.exe)
Chkdsk vypsal následující řádky:
Položka indexu IEAdvpack.dll.mui v indexu $I30 souboru 118652 není správná.
Položka indexu IEADVP~1 v indexu $I30 souboru 118652 není správná.
Položka indexu iexpress.exe.mui v indexu $I30 souboru 118653 není správná.
Položka indexu IEXPRE~1 v indexu $I30 souboru 118653 není správná.
Položka indexu wextract.exe.mui v indexu $I30 souboru 118653 není správná.
Položka indexu WEXTRA~1.mui v indexu $I30 souboru 118653 není správná.
a dále pokračuje.
Nemohu do PC zasahovat jinak než skrze cmd.
Jak pak mohu PC projít adwcleanerem nebo hijackthis nástrojem?
Nemam tušení oč se jedná, můžete mě prosím navigovat?
Protentokrát ověření zůstalo na 10%. Víz obrázek.
Obrázek
obrázek: naplánovat kontrolu disku
..a restart.
už je to tu za víkend asi po 10., to ti lidi vypínají pc za chodu?
Ihned se na to vrhnu, jinak AdwCleaner[R0].txt
chkntfs /c c:
následně jsem resetoval
shutdown /r = Vypnout a Resetovat
žádná kontrola při startu neproběhla. Nyní už jsem ztratil i přístup k CMD.
Přes CTRL ALT DELETE dostanu chybu že operace nemohla být vykonána. Po kliknutí na ikonu na ploše se mi zasekne celý explorer.
tobě se nezobrazuje na ploše vůbec nic? pravděpodobně poškozený profil - přihlas se jako administrator a tam naplánuj tu kontrolu disku.
nebo je start exploreru blokován nějakým vadným programem v "po spuštění", viz prohlížeč událostí eventvwr.msc -> protokoly windows -> systém
spustíš regedit.exe ? zajímavá by byla kontrola větve
nebo ti ji vypíše ms autoruns.
okno cmd.exe nebo "plochu" explorer.exe spustíš přes správce úloh ctrl+alt+del -> soubor -> nová úloha.
aha - dostaneš jakousi chybu.
to máš zas co? nabootuj z nějakého live cd (ideální je av boot cd kaspersky) a smaž ten obskurní adresář.
pak ten disk proskenuj na viry.
nebo disk vytáhni, přidej jako druhý do stolního pc, nech ho odvirovat a ještě na něm zkontrolovat souborový systém na chyby: disk - vlastnosti - nástroje - kontrola.
pastebin.com výpis z ms autoruns.
Na větvi
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\WINDOWS\system32\userinit.exe,"
Jsem nenašel nic zvláštní, je totožná s tou co jste napsal.
'Obskurní' adresář jsem již taktéž odstranil.
Nyní jdu prověřit události eventvwr.msc
ten výpis je hnus, ale neznámá mi připadá jen jedna položka:
co to je? zkus to oskenovat antivirem nebo na virustotal nebo eset-online.
prý je to něco od sony - to zjistíš ve vlastnostech toho .exe
To je anticheat služba ke hře DayZ Standalone.
a zbytek, proč nejede explorer / nefunguje správce úloh?
?