-
Postów
36 526 -
Dołączył
-
Ostatnia wizyta
Odpowiedzi opublikowane przez picasso
-
-
Temat przenoszę do działu Windows 8. Nie notuję tu żadnych oznak infekcji, a wykrycia MBAM + Windows Defender wyglądają na błahe / nieistotne dla sprawy.
Parę dni temu zauważyłem znaczący spadek wydajności mojego komputera. Nie jest to tylko "odczuwalne zamulanie" - zauważyłem też spadek PFS'ów w grze, w którą dość często gram, z cap'u na 60fps do około 15 i znaczne (przeszło dwukrotne) wydłużenie czasu ładowania.
Domowym sposobem zrobiłem więc czyszczenie: CCleaner, Anti-Malware i Windows Defender. Te dwa ostatnie wykryły jakieś "cosie", które zostały wyleczone/usunięte - log i screenshot w załącznikach.
Sytuacja wróciła do normy - ale gdzieś po 2 dniach znowu zaczął strasznie zamulać. Powtórzyłem procedurę - tym razem nic nie zostało wykryte.
W raportach brak konkretów. Może na początek:
1. Odinstaluj zbędniki firmowe zaczynając od ASUS WebStorage Sync Agent (chmura internetowa na dane). Ten program na forum występował wiele razy w kontekście błędów explorer.exe.
2. Przetestuj start systemu w stanie czystego rozruchu: KB929135.
.
-
Grubo przesadziłeś: logi z OTL nieprawidłowo wykonane, dlatego są tak koszmarnie duże i mało czytelne. Wszystkie opcje główne mają być ustawione na Użyj filtrowania + opcje Pliki zmodyfikowane / utworzone w przeciągu mają być ustawione na Młodsze niż, a Ty ustawiłeś kuriozalny przedział czasowy "Wszystkie".
Brakuje odczytu z GMER. W OTL brak oznak infekcji, tylko drobne adware widać i to będzie doczyszczane. Temat przeniosę pewnie do działu Windows.
ponieważ laptop mi strasznie muli, długo się wszystko wczytuje i chodzi wolniej niż zwykle
Na początek zalecę deinstalację zbędnych firmowych programów.
1. Zacznij od prawidłowych deinstalacji w Panelu sterowania:
- Adware: SoftwareUpdater, WinZipper. W zakresie plików adware powstał program Arrange Desktop = czy to była celowa instalacja?
- Zbędne aplikacje: AsusVibe2.0 ("sklep"), ASUS WebStorage (internetowy dysk wirtualny, znany z błędów explorer.exe), ASUS Data Security Manager (szyfrowanie danych). Można też wywalić ASUS Video Magic, CyberLink PowerDVD 9, programy Windows Live / Bing i kilka innych Asusowych obiektów (przeglądnij).
- Działa tu też IObit Malware Fighter, ale nie widzę deinstalatora....
2. W Firefox: menu Pomoc > Informacje dla pomocy technicznej > Zresetuj program Firefox.
3. Uruchom AdwCleaner i zastosuj Usuń. Na dysku C powstanie log z usuwania.
4. Zrób nowe logi OTL z opcji Skanuj wg konfiguracji na forum: KLIK. Dołącz log utworzony przez AdwCleaner.
.
-
Brak oznak czynnej infekcji, są tylko drobnostki adware i to doczyść:
1. Na początek prawidłowo wyczyść przeglądarki:
- Otwórz Google Chrome i w Rozszerzeniach odinstaluj WebCake.
- Otwórz Firefox i w menu Pomoc > Informacje dla pomocy technicznej > Zresetuj program Firefox.
2. Uruchom AdwCleaner i zastosuj Usuń. Na dysku C powstanie log z usuwania. Przedstaw go.
2 tygodnie temu miałem nieprzyjemność z wirusem policja, z którym mam nadzieje się uporałem. Po usunięciu wirusa przy każdym włączeniu systemu wyskakuje mi okno z komunikatem błędu - Print screen w załączeniu.
Błąd stąd, że infekcja nie została wyczyszczona. Został wpis w starcie. Log z OTL tego nie pokazuje, ale w OTL nie można wierzyć święcie, bo były już tu przypadki niemożności pobrania tych danych z folderu Startup. Podaj skan dodatkowy. Uruchom SystemLook i w oknie wklej:
:dir C:\Users\Piotr\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
Klik w Look. Przedstaw raport wynikowy.
Używałem nieszczęsnego deamon tools'a i dawniej alcohol'a, ale usunąłem go przed utworzeniem logów zgodnie z instrukcją w FAQ'u.
Na pewno Alcohol był usuwany? Wg raportu OTL wytworzyłeś pewną sprzeczność, tzn. usługi Alcohola uruchomione (program nie wygląda na odinstalowany), ale sterownik SPTD emulacji wyszczerbiony:
SRV - [2012-01-05 17:42:34 | 000,075,624 | ---- | M] (Alcohol Soft Development Team) [Auto | Stopped] -- C:\Program Files\Alcohol Soft\Alcohol 120\AxAutoMntSrv.exe -- (AxAutoMntSrv)
SRV - [2009-12-23 23:34:20 | 000,370,688 | ---- | M] (StarWind Software) [Auto | Running] -- C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe -- (StarWindServiceAE)
DRV - File not found [Kernel | Disabled | Stopped] -- C:\Windows\System32\Drivers\sptd.sys -- (sptd)
Taki stan powoduje niemożność deinstalacji Alcohola jako programu. Sterownik SPTD musi być obecny podczas deinstalacji Alcohola, w przeciwnym wypadku pojawi się błąd o "naruszonej integralności programu". Dopiero po deinstalacji Alcohola należy usunąć sterownik SPTD.
Od paru tygodni Windows zaczął strasznie powolnie chodzić, długo się stawia, a na dodatek często "przywiesza".
(...)
Poza tym przeglądarki zaczęły dziwnie działać - wszystko ładuje się bardzo powoli (poza facebookiem), niektóre filmy na youtube się nie ładują, często gubi sieć. Wszystkie objawy występują na różnych przeglądarkach i na różnych sieciach.
Te objawy nie powinny być powiązane z tym co mówię powyżej, gdyż wskazywane rzeczy są zbyt drobne i nie ten poziom ingerencji. Pod tym kątem uwagę przede wszystkim zwraca avast! Endpoint Protection Suite (nienajnowsza wersja zresztą). Proponuję przetestować stan systemu po deinstalacji Avast, a deinstalacja po to, gdyż to jedyny test gwarantujący kompletne odładowanie czynności antywirusa. Nie da się Avast po prostu "wyłączyć" w rozumieniu które jest potrzebne (sterowniki muszą być wyłączone).
.
-
Ogólnie nie widać czynnej infekcji, drobne adware / szczątki. Jednakże hmmm, są tu odnotowane podejrzane sterowniki:
---- Kernel code sections - GMER 2.1 ----
? System32\drivers\kujpptsc.sys System nie moze odnalezc okreslonej sciezki. !
+
DRV - File not found [Kernel | System | Stopped] -- C:\Windows\system32\drivers\ardotpor.sys -- (ardotpor)
Ten pierwszy jest w stylu Sality.... Był robiony tylko skan MBAM. Czy skanowałeś system antywirusem?
1. Odinstaluj adware TopArcadeHits. Następnie wyczyść Firefox via menu Pomoc > Informacje dla pomocy technicznej > Zresetuj program Firefox.
2. Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej:
:OTL DRV - File not found [Kernel | System | Stopped] -- C:\Windows\system32\drivers\ardotpor.sys -- (ardotpor) IE - HKLM\..\URLSearchHook: {d43723ae-1ae1-4a25-a6a4-bf0929273cab} - No CLSID value found IE - HKU\S-1-5-21-1754919338-3431098271-3922595632-1000\..\URLSearchHook: {d43723ae-1ae1-4a25-a6a4-bf0929273cab} - No CLSID value found IE - HKU\S-1-5-21-1754919338-3431098271-3922595632-1000\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKU\S-1-5-21-1754919338-3431098271-3922595632-1000\..\SearchScopes\{76762742-86C8-4F88-A289-479A3DAA1551}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=ORJ&o=100000027&src=kw&q={searchTerms}&locale=en_UK&apn_ptnrs=U3&apn_dtid=YYYYYYYYGB&apn_uid=1C8FC0CB-AAB0-4BB8-B1B6-F455B0E9D445&apn_sauid=8176839C-133C-4E27-80A8-0C967BFA496D IE - HKU\S-1-5-21-1754919338-3431098271-3922595632-1000\..\SearchScopes\{B41A82ED-32D2-463B-B04D-77EA8B40CACD}: "URL" = http://search.zonealarm.com/search?src=sp&tbid=base2013&Lan=en&q={searchTerms}&gu=4225913295d1463bb9bc4f2adb018bc8&tu=11JL0008W2B000s&sku=&tstsId=&ver=&&r=735 IE - HKU\S-1-5-21-1754919338-3431098271-3922595632-1000\..\SearchScopes\{BD5FA78D-C0FC-4357-8526-21320BFB9563}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2481033 IE - HKU\S-1-5-21-1754919338-3431098271-3922595632-1000\..\SearchScopes\{F5E17536-54D1-4971-84F9-E9EB9F3EC785}: "URL" = http://www.bing.com/search?FORM=WLETDF&PC=WLEM&q={searchTerms}&src=IE-SearchBox O2 - BHO: (no name) - {d43723ae-1ae1-4a25-a6a4-bf0929273cab} - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - {d43723ae-1ae1-4a25-a6a4-bf0929273cab} - No CLSID value found. O3 - HKU\S-1-5-21-1754919338-3431098271-3922595632-1000\..\Toolbar\WebBrowser: (no name) - {D43723AE-1AE1-4A25-A6A4-BF0929273CAB} - No CLSID value found. O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoControlPanel = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoCDBurning = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoViewContextMenu = 0 [2013-06-20 20:41:36 | 000,000,308 | ---- | M] () -- C:\Windows\tasks\TopArcadeHits.job [2013-06-12 21:30:11 | 000,000,000 | ---D | C] -- C:\Program Files\FK_Monitor [2013-06-12 21:29:37 | 000,000,000 | ---D | C] -- C:\Users\PARKER DRIVE 100\AppData\Roaming\CheckPoint [2013-06-12 21:26:37 | 000,000,000 | ---D | C] -- C:\ProgramData\CheckPoint :Reg [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Default_Page_URL"=- "Start Page"="about:blank" [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes] "DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes] "DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}" [-HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes] [-HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes] [-HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes] :Commands [emptytemp]
Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.Klik w Wykonaj skrypt. Zatwierdź restart systemu.
3. Zrób nowe logi: OTL z opcji Skanuj (bez Extras) + GMER.
.
-
W końcu udało mi się przywrócić kopię sprzed kilku miesięcy.
+
Chciałbym prosić o sprawdzenie załączonych logów pod kątem potencjalnych infekcji, które mogły przyczynić się do powyższych problemów.
Tego się już nie dowiemy, bo przedstawiony jest tu stan systemu zawarty w kopii sprzed kilku miesięcy. Nie ma danych z momentu, gdy wystąpiły pierwsze problemy. Aktualne logi: ja tu nie widzę żadnych oznak infekcji, tylko drobne rzeczy z zakresu adware (ale to nie może mieć takiego wpływu). Natomiast:
1. Problem z Dziennikiem zdarzeń:
========== Last 20 Event Log Errors ==========
[ Application Events ]
OTL encountered an error while reading this event log. It may be corrupt.
Sprawdź czy Dziennik działa:
- Start > w polu szukania wpisz eventvwr.msc > z prawokliku Uruchom jako Administrator. Czy przystawka się otwiera, czy można w niej po rozwinięciu "Dzienniki systemu Windows" odczytać wszystkie gałęzie, a jeśli tak to czy stoją tam daty bieżące?
- Start > w polu szukania wpisz services.msc > z prawokliku Uruchom jako Administrator. Jaki stan (Uruchomiono?) i Typ uruchomienia (Automatycznie?) ma usługa Dziennik zdarzeń systemu Windows?
2. Nie do końca usunięty Avast. Ostał się sterownik filtrujący klawiaturę oraz rozszerznia w Google Chrome:
DRV:64bit: - [2012-08-21 11:13:11 | 000,019,600 | ---- | M] (AVAST Software) [Kernel | System | Running] -- C:\Windows\SysNative\drivers\aswKbd.sys -- (aswKbd)
CHR - Extension: avast! WebRep = C:\Users\Admin\AppData\Local\Google\Chrome\User Data\Default\Extensions\icmlaeflemplmjndnaapfdbbnpncnbda\7.0.1456_0\
CHR - Extension: avast! WebRep = C:\Users\Admin\AppData\Local\Google\Chrome\User Data\Default\Extensions\icmlaeflemplmjndnaapfdbbnpncnbda\8.0.1483_0\
- Start > w polu szukania wpisz regedit > z prawokliku Uruchom jako Administrator i wejdź do klucza klasy klawiatur:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96B-E325-11CE-BFC1-08002BE10318}
Dwuklik w wartość UpperFilters i wytnij frazę aswKbd, ale nie ruszaj systemowego kbdclass.
- Start > w polu szukania wpisz cmd > z prawokliku Uruchom jako Administrator i wklep komendy:
sc stop aswKbd
sc delete aswKbd
del /q C:\WINDOWS\System32\drivers\aswKbd.sys
- Otwórz Google Chrome i w Rozszerzeniach odmontuj avast! WebRep.
Jednak tym razem nie mogłem włączyć ani na nowo zarejestrować avasta. Po odinstalowaniu i przy ponownej instalacji pojawił się komunikat z informacją , że próba ściągnięcia programu nie powiodła się. Zainstalowałem antywirusa AVG. Po przeskanowaniu AVG wskazał FreeStudioManager.exe jako zainfekowany ale już na virustotal AVG nie wskazał tego pliku jako infekcji.
Gdzie to się pokazało?
Po skanie i włąyłem antywirusa jednak pojawia się błąd z tożsamością: składnik identity protection zapewnia aktywną ochronę przed kradzieżą tożsamości. Składnik nie jest aktywny
Spróbuj przeinstalować AVG.
P.S. zeskanowałem system programem spybot search & destroy. Znalazł jakies szkodniki, które usunąłem. W załączeniu raport.
Spybot - Search & Destroy kwalifikuje się do deinstalacji. To przestarzały słaby skaner, na dodatek 32-bitowy. A to co znalazł nie ma zbyt dużej wagi, to drobne adware i nie jest przyczyną opisywanych problemów. Pod tym kątem przeprowadź działania:
1. Odinstaluj Ask Toolbar, McAfee Security Scan Plus oraz Spybota.
2. Uruchom AdwCleaner i zastosuj Usuń. Na dysku C powstanie log z usuwania. Przedstaw go.
.
-
1. Zadane operacje wykonane pomyślnie. Tylko drobna korekta. Otwórz Notatnik i wklej w nim:
Windows Registry Editor Version 5.00 [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes] "DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes] "DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}" [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes] "DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}" [-HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes] [-HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes] [-HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes]
Z menu Notatnika > Plik > Zapisz jako > Ustaw rozszerzenie na Wszystkie pliki > Zapisz jako FIX.REG
Kliknij prawym na plik i z menu wybierz opcję Scal. Potwierdź import do rejestru.
2. Dwa pliki Windows nie mają sygnatury:
[2013-06-13 01:13:49 | 000,717,824 | ---- | C] () -- C:\Windows\SysWow64\jscript.dll
[2013-06-13 01:13:48 | 000,816,640 | ---- | C] () -- C:\Windows\SysNative\jscript.dll
Uruchom komendę sfc /scannow, następnie komendę tworzenia raportu filtrowanego do znaczników [sR] i przedstaw log wynikowy: KLIK.
komputer jak tworzył tak dalej tworzy pliki autorun.inf ,które antywirus traktuje jak trojany a folderu śmieci nie mogę usunąć.
Jak mówiłam: oznak infekcji czynnej tu brak i moim zdaniem problem jest ograniczony tylko do tego określonego folderu oraz wariacji antywirusa. Ja nie wykluczam, że tu chodzi tylko o to, iż antywirus nie może pliku usunąć, plik wcale się nie tworzy na nowo. Skoro nie możesz usunąć folderu "śmieci", przeprowadź następujące działania:
1. Przejdź w Tryb awaryjny, by antywirus nie był aktywny i nie blokował operacji.
2. Uruchom GrantPerms x64 i w oknie wklej:
D:\SZKOŁA\szkoła\smieci
Klik w Unlock.
3. Spróbuj przez SHIFT+DEL skasować cały folder śmieci.
minęło 5 dni od czasu wrzucenia moich logów, pomimo ,że kolega picasso zaczął pomagać.
Koleżanka picasso. I byłam nieobecna.
.
-
Temat przenoszę do działu Windows. Oznak czynnej infekcji brak. Są tylko drobnostki, tzn. mikro szczątki adware oraz ten pusty wpis:
O20 - HKU\S-1-5-21-2154583305-863273735-3011277561-1000 Winlogon: Shell - (expstart.exe) - File not found
Jednakże omijam jego usuwanie ze względu na to, że sytuacja w systemie może się raptownie zmienić:
Załadowały się potrzebne pliki i dostałem prompta o hasło. Wpisałem je raz - okazało się niepoprawne. Wpisałem drugi, znacznie wolnej i na pewno poprawnie - znowu alert o złym haśle, po tym nie zdążyłem wcisnąć enter - komputer się zresetował. Dalej uruchamiając go w normalnym trybie docierał do momentu standardowego wyświetlenia listy użytkowników i tu powtarzać zaczęła się w/w historia z trybu awaryjnego. Wtedy nie mogłem dostać się ani do normalnego, ani do awaryjnego. Zadziałał wybór "ostatnia znana konfiguracja", normalny tryb wszedł bez problemu, jednak próba uruchomienia w awaryjnym nie powodziła się nadal i dodatkowo sprawiała też niemożliwość uruchomienia w trybie normalnym aż do wyboru "ostatnia znana konfiguracja" (tym razem jednak w miejscu listy użytkowników listowany był "Inny użytkownik", bez awatara etc, oczywiście na liście brakowało mojego konta. Po tym oczywiście crash). Postanowiłem usunąć hasło z konta i spróbować tryb awaryjny - to sprawiło, że podczas uruchamiania awaryjnego istotnie nie wyświetlała się lista użytkowników, ale mimo wszystko dostałem alert o nieprawidłowym haśle (którego oczywiście nie miałem wtedy okazji wpisać) i dalej znowu "ostatnia znana konfiguracja" była jedyną opcją.
Te błędy o nieprawidłowym haśle i towarzyszące dziwności z kontami oraz Ostatnią poprawną konfiguracją sugerują uszkodzenie rejestru. Proponuję użyć Przywracanie systemu do daty sprzed wystąpienia problemów. To przywraca wsześniejszą postać plików rejestru (m.in. plik SAM z bazą kont i haseł).
W każdym razie próba wrzucenia wpisów z podanej paczki do rejestru kończy się niepowodzeniem ("(...) SafeBootWin7.reg: nie wszystkie dane zostały pomyślnie zapisane w rejestrze. Niektóre klucze są otwarte przez system lub inne procesy.").
Daruj sobie ten plik REG. On naprawia całkiem inną usterkę: całkowity brak Trybu awaryjnego, tzn. nie jest nawet możliwe dojście do ekranu logowania nie wspominając o możliwości wpisywania hasła, bo natychmiastowy BSOD/autoreset występuje. U Ciebie wszystko wskazuje na to, że klucz Trybu awaryjnego jest cały, bo przechodzi etap ładowania sterowników (z klucza SafeBoot to się dzieje) i masz błąd o danych w użyciu (sugerujący próbę nadpisu kluczy już obecnych, których uprawnienia wykluczają ponowny nadpis).
I stworzyłeś kuriozalny wpis w starcie, umieszczając plik REG:
O4 - Startup: C:\Users\v\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\SafeBootWin7.reg ()
Usuń go.
.
-
Proszę o pomoc, Windows na którym jestem(siódemka 32bitowa) stoi już ponad rok, a problem jest od bardzo długiego czasu.
System kompletnie nieaktualizowany, brak SP1 i IE9/IE10:
Ultimate Edition (Version = 6.1.7600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.7600.16385)
W pierwszej kolejności to Ty nadrób to wszystko i dopiero wtedy oceniaj stan systemu.
W raportach OTL brak oznak infekcji, są tylko mikro szczątki adware, ale to nie ma związku z problemami. Nie dołączyłeś jednak obowiązkowego raportu z GMER pod kątem infekcji ukrytych. Jeśli w tym raporcie nic nie będzie widać, temat zostanie przeniesiony do działu Windows. I doczyszczanie szczątków adware:
1. Otwórz Google Chrome i w Rozszerzeniach odinstaluj uTorrentControl_v2.
2. Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej:
:OTL IE - HKLM\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3220468 IE - HKU\S-1-5-21-2185039245-711480396-3550105576-1001\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3220468 IE - HKU\S-1-5-21-2185039245-711480396-3550105576-1001\..\URLSearchHook: {7473b6bd-4691-4744-a82b-7854eb3d70b6} - No CLSID value found O3 - HKU\S-1-5-21-2185039245-711480396-3550105576-1001\..\Toolbar\WebBrowser: (no name) - {E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39} - No CLSID value found. O4 - HKU\S-1-5-21-2185039245-711480396-3550105576-1001..\Run: [AdobeBridge] File not found FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: C:\Program Files\Pando Networks\Media Booster\npPandoWebPlugin.dll File not found :Files C:\Users\Zacny\AppData\Roaming\mozilla C:\Users\Zacny\AppData\Roaming\OpenCandy :Reg [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Default_Page_URL"=- "Start Page"="about:blank" :Commands [emptytemp]
Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.Klik w Wykonaj skrypt. Zatwierdź restart systemu.
3. Uruchom AdwCleaner i zastosuj Usuń. Na dysku C powstanie log z usuwania.
4. Zrób nowy log OTL z opcji Skanuj (już bez Extras). Dołącz log utworzony przez AdwCleaner.
.
-
Log Extras wygląda bardzo dziwnie.... Jakieś chińskie krzaki...
"Brak internetu" = Opis zbyt ogólny, to nic nie mówi. I zgłaszasz to jako główny problem, a nie mówisz nic o infekcji fałszywym antywirusem "System Care Antivirus" która się uruchamia. Poza tym, w systemie są i szczątki innych infekcji z nośników USB oraz adware. Jeśli rzecz o braku sieci, to jako pierwszy podejrzany nasuwają się szczątkowe sterowniki ESET:
DRV - [2009-04-09 16:21:12 | 000,094,360 | ---- | M] (ESET) [Kernel | System | Running] -- D:\WINDOWS\system32\drivers\epfwtdir.sys -- (epfwtdir)
DRV - [2009-04-09 16:18:02 | 000,107,256 | ---- | M] (ESET) [Kernel | System | Stopped] -- D:\WINDOWS\system32\drivers\ehdrv.sys -- (ehdrv)
DRV - [2009-04-09 16:10:30 | 000,113,960 | ---- | M] (ESET) [File_System | Auto | Stopped] -- D:\WINDOWS\system32\drivers\eamon.sys -- (eamon
Adresując wszystko co powyżej, punkty 1+2 wykonywane w Trybie awaryjnym, w puncie 3 przechodzisz w Tryb normalny:
1. Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej:
:OTL IE - HKU\S-1-5-21-329068152-1614895754-725345543-1003\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = http://www1.delta-search.com/?q={searchTerms}&affID=119585&babsrc=SP_ss&mntrId=0486001C26C75B03 IE - HKU\S-1-5-21-329068152-1614895754-725345543-1003\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3220468 FF - HKEY_LOCAL_MACHINE\software\mozilla\Thunderbird\Extensions\\eplgTb@eset.com: D:\Program Files\ESET\ESET NOD32 Antivirus\Mozilla Thunderbird O3 - HKU\S-1-5-21-329068152-1614895754-725345543-1003\..\Toolbar\ShellBrowser: (no name) - {5CBE3B7C-1E47-477E-A7DD-396DB0476E29} - No CLSID value found. O4 - HKU\S-1-5-21-329068152-1614895754-725345543-1003..\Run: [dso32] D:\DOCUME~1\Marzena\USTAWI~1\Temp\dsoqq.exe File not found O4 - HKU\S-1-5-21-329068152-1614895754-725345543-1003..\Run: [Pokki] "%USERPROFILE%\Local Settings\Application Data\Pokki\Engine\pokki.exe" File not found O4 - HKU\S-1-5-21-329068152-1614895754-725345543-1003..\RunOnce: [048D6875529423690000048D63EF2AA5] D:\Documents and Settings\All Users\Dane aplikacji\048D6875529423690000048D63EF2AA5\048D6875529423690000048D63EF2AA5.exe () O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Reg Error: Value error.) O16 - DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab (Reg Error: Key error.) DRV - File not found [Kernel | On_Demand | Stopped] -- D:\WINDOWS\system32\Drivers\psdvdisk.sys -- (psdvdisk) DRV - File not found [Kernel | On_Demand | Stopped] -- D:\WINDOWS\system32\Drivers\psdfilter.sys -- (psdfilter) DRV - File not found [Kernel | On_Demand | Stopped] -- D:\Documents and Settings\Marzena\NTIDrvr.sys -- (NTIDrvr) DRV - File not found [File_System | Auto | Stopped] -- D:\WINDOWS\system32\eLock2FSCTLDriver.sys -- (eLock2FSCTLDriver) DRV - File not found [File_System | Auto | Stopped] -- D:\WINDOWS\system32\eLock2BurnerLockDriver.sys -- (eLock2BurnerLockDriver) :Files autorun.inf /alldrives D:\WINDOWS\tasks\At1.job D:\WINDOWS\tasks\EPUpdater.job D:\Documents and Settings\All Users\Dane aplikacji\048D6875529423690000048D63EF2AA5 D:\Documents and Settings\Marzena\Menu Start\Programy\System Care Antivirus D:\Documents and Settings\All Users\Dane aplikacji\AVG10 D:\Documents and Settings\All Users\Dane aplikacji\Babylon D:\Documents and Settings\All Users\Dane aplikacji\Common Files D:\Documents and Settings\All Users\Dane aplikacji\ESET D:\Documents and Settings\All Users\Dane aplikacji\MFAData D:\Documents and Settings\All Users\Dane aplikacji\TEMP D:\Documents and Settings\All Users\Dane aplikacji\tmp D:\Documents and Settings\Gość\Dane aplikacji\facemoods.com D:\Documents and Settings\Marzena\Dane aplikacji\AVG10 D:\Documents and Settings\Marzena\Dane aplikacji\BabSolution D:\Documents and Settings\Marzena\Dane aplikacji\Babylon D:\Documents and Settings\Marzena\Dane aplikacji\facemoods.com D:\Documents and Settings\Marzena\Dane aplikacji\OpenCandy D:\Documents and Settings\Marzena\Dane aplikacji\PriceGong D:\Program Files\mozilla firefox\searchplugins\babylon.xml netsh firewall reset /C :Reg [-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\mountpoints2] :Commands [emptytemp]
Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.Klik w Wykonaj skrypt. Zatwierdź restart systemu. W katalogu D:\_OTL powstanie log z wynikami usuwania.
2. Usuń odpadki ESET za pomocą ESET Uninstaller .
3. Odinstaluj adware w poprawny sposób:
- Przez Dodaj/Usuń programy: DealPly, Delta Toolbar.
- W Firefox: menu Pomoc > Informacje dla pomocy technicznej > Zresetuj program Firefox.
4. Uruchom AdwCleaner i zastosuj Usuń. Na dysku C powstanie log z usuwania.
5. Zrób nowe logi: OTL z opcji Skanuj (włącznie z nowym Extras) + USBFix z opcji Listing. Dołącz log z usuwania OTL z punktu 1 oraz ten utworzony przez AdwCleaner.
.
-
Dawno temu już ten problem miałem i jakoś się z nim uporałem, pamiętam tyle że używałem ComboFixa.
Nie jest wykluczone, że wtedy infekcja nie została dobrze wyczyszczona. ComboFix usuwa tylko startową część Brontok. Jeśli nie robiłeś wtedy pełnego skanu antywirusowego, to mogły na dysku pozostać pliki Brontok, które teraz omyłkowo uruchomiono i nastąpiła reinfekcja.
Czy jest to możliwe, że mój smartfon też jest zarażony ? Dzisiaj zaczął mi szwankować fb app na nim.
Nie wiem.
Laptop:
Log z OTL jest źle skonfigurowany, opcję "Rejestr" ustawiłeś na "Wszystko", a ma być "Użyj filtrowania". Tu widać tylko odpadki Brontok oraz adware. Doczyść:
1. Odinstaluj w poprawny sposób adware:
- Przez Panel sterowania: Ask Toolbar, Ask Toolbar Updater, FoxTab Music Converter, HyperCam Toolbar, pdfforge Toolbar v7.2, Winamp Toolbar.
- W Firefox: menu Pomoc > Informacje dla pomocy technicznej > Zresetuj program Firefox.
2. Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej:
:Files C:\Users\Kacper\AppData\Local\*Bron* C:\Users\Kacper\AppData\Local\*.exe C:\Program Files\mozilla firefox\searchplugins\fcmdSrchddr.xml :OTL IE - HKU\S-1-5-21-452875887-317145487-3222741655-1000\..\SearchScopes\{0D7562AE-8EF6-416d-A838-AB665251703A}: "URL" = http://start.facemoods.com/?a=ddr&s={searchTerms}&f=4 IE - HKU\S-1-5-21-452875887-317145487-3222741655-1000\..\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=MYC-ST&o=102869&src=kw&q={searchTerms}&locale=en_US&apn_ptnrs=5J&apn_dtid=YYYYYYYYPL&apn_uid=4140352c-3410-4b00-8832-0c237edfd09d&apn_sauid=7B26199A-ED1E-4CBA-89E2-79D01C0D0A22 O4 - HKLM..\Run: [] File not found O7 - HKU\S-1-5-21-452875887-317145487-3222741655-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoFolderOptions = 1 O7 - HKU\S-1-5-21-452875887-317145487-3222741655-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1 O7 - HKU\S-1-5-21-452875887-317145487-3222741655-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableCMD = 0 SRV - File not found [On_Demand | Stopped] -- C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe -- (Autodesk Licensing Service) DRV - File not found [Kernel | On_Demand | Stopped] -- C:\Windows\system32\drivers\EagleXNt.sys -- (EagleXNt) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\adiusbaw.sys -- (adiusbaw) :Reg [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Default_Page_URL"=- [-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Search] :Commands [emptytemp]
Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.Klik w Wykonaj skrypt. Zatwierdź restart systemu.
3. Uruchom AdwCleaner i zastosuj Usuń. Na dysku C powstanie log z usuwania.
4. Zrób nowy log OTL z opcji Skanuj (już bez Extras). Dołącz log utworzony przez AdwCleaner.
Stacjonarny:
Stosowałeś jakiś skrypt OTL = co to było? Tu Brontok jest czynny, adware też obecne. Wykonaj następujące działania:
1. Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej:
:OTL
O3 - HKU\S-1-5-21-2124338799-1569672397-2887996982-1000\..\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found.
O3 - HKU\S-1-5-21-2124338799-1569672397-2887996982-1002\..\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found.
O4 - HKLM..\Run: [bron-Spizaetus] C:\Windows\ShellNew\sempalong.exe ()
O4 - HKU\S-1-5-21-2124338799-1569672397-2887996982-1000..\Run: [Tok-Cirrhatus] C:\Users\Kacper\AppData\Local\smss.exe ()
O4 - HKU\S-1-5-21-2124338799-1569672397-2887996982-1002..\Run: [Tok-Cirrhatus] C:\Users\Kacper\AppData\Local\smss.exe ()
O4 - Startup: C:\Users\Kacper\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Empty.pif ()
O7 - HKU\S-1-5-21-2124338799-1569672397-2887996982-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoFolderOptions = 1
O7 - HKU\S-1-5-21-2124338799-1569672397-2887996982-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
O20 - HKLM Winlogon: Shell - ("C:\Windows\eksplorasi.exe") - C:\Windows\eksplorasi.exe ()
:Files
C:\Users\Kacper\AppData\Local\*Bron*
C:\Users\Kacper\AppData\Local\*.exe
C:\Users\Kacper\AppData\Roaming\OpenCandy
netsh advfirewall reset /C
:Commands
[emptytemp]
Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.Klik w Wykonaj skrypt. Zatwierdź restart systemu. W katalogu C:\_OTL powstanie log z wynikami usuwania.
2. Zresetuj plik HOSTS do postaci domyślnej narzędziem Fix-it: KB972034.
3. Przez Panel sterowania odinstaluj adware Protected Search 1.1 oraz McAfee Security Scan Plus (sponsor paczek Adobe).
4. Uruchom AdwCleaner i zastosuj Usuń. Na dysku C powstanie log z usuwania.
5. Otwórz Notatnik i wklej w nim:
Windows Registry Editor Version 5.00
[HKEY_USERS\S-1-5-21-2124338799-1569672397-2887996982-1000\Software\Microsoft\Internet Explorer\Main]
"Default_Search_URL"=-
"Search Bar"=-
"Search Page"="http://go.microsoft.com/fwlink/?LinkId=54896"
"Start Default_Page_URL"=-
"Start Page"="about:blank"
[HKEY_USERS\S-1-5-21-2124338799-1569672397-2887996982-1002\Software\Microsoft\Internet Explorer\Main]
"Default_Search_URL"=-
"Search Bar"=-
"Search Page"="http://go.microsoft.com/fwlink/?LinkId=54896"
"Start Default_Page_URL"=-
"Start Page"="about:blank"
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Main]
"Default_Page_URL"="http://go.microsoft.com/fwlink/?LinkId=69157"
"Search Bar"=-
"Search Page"="http://go.microsoft.com/fwlink/?LinkId=54896"
"Start Default_Page_URL"=-
"Start Page"="http://go.microsoft.com/fwlink/?LinkId=69157"
[-HKEY_USERS\S-1-5-21-2124338799-1569672397-2887996982-1000\Software\Microsoft\Internet Explorer\AboutURLs]
[-HKEY_USERS\S-1-5-21-2124338799-1569672397-2887996982-1000\Software\Microsoft\Internet Explorer\Search]
[-HKEY_USERS\S-1-5-21-2124338799-1569672397-2887996982-1000\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}]
[-HKEY_USERS\S-1-5-21-2124338799-1569672397-2887996982-1000\Software\Microsoft\Internet Explorer\SearchURI]
[-HKEY_USERS\S-1-5-21-2124338799-1569672397-2887996982-1000\Software\Microsoft\Internet Explorer\SearchUrl]
[-HKEY_USERS\S-1-5-21-2124338799-1569672397-2887996982-1002\Software\Microsoft\Internet Explorer\AboutURLs]
[-HKEY_USERS\S-1-5-21-2124338799-1569672397-2887996982-1002\Software\Microsoft\Internet Explorer\Search]
[-HKEY_USERS\S-1-5-21-2124338799-1569672397-2887996982-1002\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}]
[-HKEY_USERS\S-1-5-21-2124338799-1569672397-2887996982-1002\Software\Microsoft\Internet Explorer\SearchURI]
[-HKEY_USERS\S-1-5-21-2124338799-1569672397-2887996982-1002\Software\Microsoft\Internet Explorer\SearchUrl]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchURI]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchUrl]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SOFTWARE\Microsoft\Internet Explorer\AboutURLs]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SOFTWARE\Microsoft\Internet Explorer\Main]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SOFTWARE\Microsoft\Internet Explorer\Search]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SOFTWARE\Microsoft\Internet Explorer\SearchScopes]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SOFTWARE\Microsoft\Internet Explorer\SearchURI]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SOFTWARE\Microsoft\Internet Explorer\SearchUrl]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Search]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchURI]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchUrl]
[-HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes]
[-HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes]
[-HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes]
[HKEY_USERS\S-1-5-21-2124338799-1569672397-2887996982-1000\Software\Microsoft\Internet Explorer\SearchScopes]
"DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}"
[HKEY_USERS\S-1-5-21-2124338799-1569672397-2887996982-1002\Software\Microsoft\Internet Explorer\SearchScopes]
"DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes]
"DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}"
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes]
"DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}"
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}]
@="Bing"
"URL"="http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC"
"DisplayName"="@ieframe.dll,-12512"
Z menu Notatnika > Plik > Zapisz jako > Ustaw rozszerzenie na Wszystkie pliki > Zapisz jako FIX.REG
Kliknij prawym na plik i z menu wybierz opcję Scal. Potwierdź import do rejestru.
6. Zrób nowy log OTL z opcji Skanuj (już bez Extras) + FRST (ale podaj mi tylko plik Addition.txt). Dołącz log z usuwania OTL z punktu 1 oraz log utworzony przez AdwCleaner.
.
-
Log z OTL jest niepełny, brakuje pliku Extras (opcja "Rejestr - skan dodatkowy" nie została ustawiona na "Użyj filtrowania").
1. Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej:
:Files rd /s /q G:\$RECYCLE.BIN /C rd /s /q G:\RECYCLER /C del /q "G:\System Volume Information.lnk" /C attrib -s -h G:\czcionki /C attrib -s -h G:\filmy /C attrib -s -h G:\Gry /C attrib -s -h G:\muzyka /C attrib -s -h "G:\Muzyka (na zawody)" /C attrib -s -h G:\Output /C attrib -s -h G:\programy /C C:\Users\user\AppData\Roaming\mozilla\firefox\profiles\n3s0fcbf.default\searchplugins\babylon.xml C:\Users\user\AppData\Roaming\mozilla\firefox\profiles\n3s0fcbf.default\searchplugins\delta.xml :Reg [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Start Page"="about:blank" [-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}] :Commands [emptytemp]
Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.Klik w Wykonaj skrypt. Zatwierdź restart systemu. W katalogu C:\_OTL powstanie log z wynikami usuwania.
2. Zrób nowy log USBFix z opcji Listing. Dołącz log z usuwania OTL z punktu 1. Nowy główny skan OTL nie jest potrzebny, ale dodaj zaległy plik Extras.
.
-
Hidrag to infekcja atakująca wszystkie pliki EXE. Pliki są zainfekowane i uszkodzone. Reinstalacja danej aplikacji to nie jest rozwiązanie. Wirus jest aktywny i konsekwentnie zaraża na nowo EXE. Z tym, że:
- Masz 64-bitowy Windows, a to oznacza, że szkody są mniejsze, gdyż zarażane są tylko 32-bitowe pliki.
- Nie widzę tu nic w starcie od tego wirusa. Są śmieci adware (ogramna ilość), ale to osobna sprawa i nie warto się tym zajmować teraz, gdy EXE są niszczone.
Na początek spróbuj tych kroków:
1. Uruchom usuwacz AVG: rmhidrag.exe. Narzędzie zastosuj do skutku.
2. Przeinstaluj wszystkie aplikacje, które uprzednio nie chciały się uruchomić, z nowo pobranych instalatorów (a nie tych już obecnych na dysku).
3. Zrób nowe raporty OTl z opcji Skanuj.
.
-
Po stronie systemu nie widać infekcji, która blokuje dane na dyskach, za to jest porządny śmietnik adware. Zajmę się tym wszystkim, ale w pierwszej kolejności:
Dane prawdopodobnie nie zostały usunięte, co wydaje się potwierdzać załączony Prt Sc.
Wg obrazka jest tu infekcja, która robi następującą manipulację na dysku: tworzy folder "bez nazwy" i do niego przesuwa wszystkie prawidłowe dane z USB, następnie folder ten ukrywa przez atrybuty HS ("ukryty systemowy") i robi widoczny skrót o nazwie urządzenia, który podpuszcza użytkownika, by go uruchomić (a to uruchamia infekcję). Nie widzisz tego folderu "bez nazwy", gdyż nie masz skonfigurowanych wszystkich opcji widoku w Windows. W eksploratorze Windows > Organizuj > Opcje folderów i wyszukiwania > Widok > odznacz Ukryj chronione pliki systemu operacyjnego, a się przekonasz o czym mowa.
To co należy zrobić to: skasować skrót + odkryć folder "bez nazwy" (zdjęcie atrybutów HS) + z niego przesunąć wszystkie dane poziom wyżej. Na początek poproszę o log z USBFix z opcji Listing.
.
-
Temat przenoszę do działu Software. To nie wygląda w ogóle na problem infekcji. To co wykrył MBAM to szczątki kiedyś obecnej (ponad pół roku temu), ale źle doczyszczonej infekcji UKASH. I tylko kosmetyczna poprawka na inne mini odpadki (bez związku z głównym problemem). Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej:
:OTL IE - HKU\S-1-5-21-2027006403-1560903587-1949679409-1000\..\SearchScopes\{72478251-56FB-4B4E-AEDB-30B4140FC205}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=ORJ&o=&src=kw&q={searchTerms}&locale=&apn_ptnrs=U3&apn_dtid=OSJ000YYPL&apn_uid=989A3260-67CD-4A84-B0E5-8B520236B586&apn_sauid=8D5F421D-3A13-46A3-8DF2-582392424132 O4 - HKU\S-1-5-21-2027006403-1560903587-1949679409-1000..\Run: [] File not found [2013-06-22 18:34:02 | 000,006,546 | ---- | M] () -- C:\Users\Damian\AppData\Roaming\mozilla\firefox\profiles\m7xgo9fv.default\searchplugins\BrowserDefender.xml [2013-06-12 12:14:43 | 000,000,000 | ---D | C] -- C:\ProgramData\StarApp [2013-06-26 17:30:14 | 000,000,098 | ---- | M] () -- C:\Windows\DeleteOnReboot.bat [2013-06-20 15:16:50 | 000,001,089 | ---- | M] () -- C:\Users\Damian\Desktop\Continue Vid-Saver Installation.lnk [2013-02-05 20:03:09 | 000,000,000 | ---D | M] -- C:\Users\Damian\AppData\Roaming\0I1G1B2Z1T1I1J1LtF1E1I :Reg [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes] "DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}" [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes] "DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}" [-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search] [-HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes] [-HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes] [-HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes] :Commands [emptytemp]
Klik w Wykonaj skrypt. Zatwierdź restart systemu. Następnie w OTL uruchom Sprzątanie.
problem jest z odinstalowaniem hamachi - przy próbie instalacji, wyskakuje komunikat, że stara wersja jest zainstalowana i najpierw trzeba ją odinstalować (w panelu sterowania nie ma żadnego wpisu odnośnie hamachi).
Wg raportu OTL w kluczu Uninstall nie ma Hamachi. Jako możliwość zostają więc dane, których OTL nie sprawdza, czyli klucze Instalatora Windows. Na początek użyj to narzędzie: KLIK. Wybierz tryb nieautomatyczny i sprawdź czy jest pokazywane Hamachi na liście.
Dodatkowo bardzo dziwnie działa połączenie ethernet - jest bardzo wolne.
Uruchom Menedżer urządzeń, w menu Widok włącz pokazywanie ukrytych urządzeń, w sekcji Karty sieciowe sprawdź czy nie ma jakiś komponentów mostkowych Hamachi.
.
-
Temat przenoszę do działu Windows. Używałeś jakiś skrypt do OTL = co to było? Log z OTL niepełny brakuje pliku Extras (opcja "Rejestr - skan dodatkowy" nie została ustawiona na "Użyj filtrowania"). Log z GMER zrobiony w nieprawidłowych warunkach (przy czynnym sterowniku SPTD emulacji napędów wirtualnych) Ale zostaw to już, gdyż:
1. nie mogę włączyć usług: Dostawca grupy domowej, Zapora systemu Windows, - Komunikat: System nie może uruchomić usługi [...] na komputerze Komputer lokalny. Błąd 1068: Uruchomienie usługi zależności lub grupy nie powiodło się.
2. nie mogę włączyć usługi: Klient DHCP - Komunikat: System nie może uruchomić usługi [...] na komputerze Komputer lokalny. Błąd 5: Odmowa dostępu.
Jeżeli uruchomię Diagnostykę sieci systemu Windows pojawia się komunikat: Usługa Zasady diagnostyki nie jest uruchomiona. Jeżeli tę usługę chcę włączyć w services.msc to mam komunikat: System nie może uruchomić usługi [...] na komputerze Komputer lokalny. Błąd 5: Odmowa dostępu.Niestety ale to sugeruje zresetowane wszystkie uprawnienia w gałęzi SYSTEM i wymienione usługi to ledwie minimalna widoczna dla Ciebie część afunkcyjna. Przykład: KLIK. Ten typ usterki jest okropnie rozległy i ręczna naprawa wymaga strasznie dużo czasu i zaparcia, by stworzyć plik resetujący przywracający oryginalne uprawnienia. Od razu pytanie:
Czy posiadasz punkt Przywracania systemu do czasu sprzed wystąpienia prolemu? Jeśli tak, od razu użyj Przywracanie. To najszybsza droga by to załatwić.
. -
Ukash
Posiadasz log OTL Extras, który precyzjnie mówi co jest w kluczu Uninstall:
========== HKEY_LOCAL_MACHINE Uninstall List ==========
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{05EFBF37-0E52-4579-875C-7EEF0DFB4FCB}" = Network64
"{071c9b48-7c32-4621-a0ac-3f809523288f}" = Microsoft Visual C++ 2005 Redistributable (x64)
"{1374CC63-B520-4f3f-98E8-E9020BF01CFF}" = Windows XP Mode
"{26A24AE4-039D-4CA4-87B4-2F86416039FF}" = Java 6 Update 39 (64-bit)
"{3D3E663D-4E7E-4577-A560-7ECDDD45548A}" = PVSonyDll
"{4B6C7001-C7D6-3710-913E-5BC23FCE91E6}" = Microsoft Visual C++ 2008 Redistributable - x64 9.0.30729.4148
"{55D55008-E5F6-47D6-B16F-B2A40D4D145F}" = 64 Bit HP CIO Components Installer
"{5FCE6D76-F5DC-37AB-B2B8-22AB8CEDB1D4}" = Microsoft Visual C++ 2008 Redistributable - x64 9.0.30729.6161
"{626672CD-BFCF-49A9-AEFE-AB0FED3BFC5B}" = Centrum obsługi urządzeń z systemem Windows Mobile
"{6BFAB6C1-6D46-46DB-A538-A269907C9F2F}" = Network64
"{6ce5bae9-d3ca-4b99-891a-1dc6c118a5fc}" = Microsoft Visual C++ 2005 Redistributable (x64)
"{8220EEFE-38CD-377E-8595-13398D740ACE}" = Microsoft Visual C++ 2008 Redistributable - x64 9.0.30729.17
"{89F4137D-6C26-4A84-BDB8-2E5A4BB71E00}" = Microsoft Silverlight
"{9B48B0AC-C813-4174-9042-476A887592C7}" = Windows Live ID Sign-in Assistant
"{A49402DD-2781-3782-B0CF-52BDA349E3F3}" = Microsoft .NET Framework 4 Client Profile PLK Language Pack
"{ad8a2fa1-06e7-4b0d-927d-6e54b3d31028}" = Microsoft Visual C++ 2005 Redistributable (x64)
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.3DVision" = NVIDIA Sterownik 3D Vision 311.06
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.ControlPanel" = Panel sterowania NVIDIA 311.06
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.Driver" = NVIDIA Sterownik graficzny 311.06
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.NVIRUSB" = NVIDIA Sterownik kontrolera 3D Vision 306.97
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.PhysX" = NVIDIA Oprogramowanie systemu PhysX 9.12.1031
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.Update" = Aktualizacje NVIDIA 1.11.3
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_HDAudio.Driver" = NVIDIA Sterownik dźwięku HD 1.3.18.0
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_installer" = NVIDIA Install Application
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_NVIDIA.Update" = NVIDIA Update Components
"{B61ED343-0B14-4241-999C-490CB1A20DA4}" = HP Photosmart Officejet and Deskjet All-In-One Driver Software 13.0 Rel. B
"{D0795B21-0CDA-4a92-AB9E-6E92D8111E44}" = SAMSUNG USB Driver for Mobile Phones
"{DA5E371C-6333-3D8A-93A4-6FD5B20BCC6E}" = Microsoft Visual C++ 2010 x64 Redistributable - 10.0.30319
"{F5B09CFD-F0B2-36AF-8DF4-1DF6B63FC7B4}" = Microsoft .NET Framework 4 Client Profile
"{FC6ADB14-A8D9-4F80-9890-2151D92CFF1C}" = PDF-XChange Viewer
"{FD66A549-5110-48C8-ACE6-3F52AB3BF100}" = Macrium Reflect - Free Edition
"CCleaner" = CCleaner
"FCEC33AD40CEA5E0FC4CEE6E42041A0DA189652D" = Pakiet sterowników systemu Windows - Nokia pccsmcfd (08/22/2008 7.0.0.0)
"HP Imaging Device Functions" = HP Imaging Device Functions 13.0
"HP Photosmart Essential" = HP Photosmart Essential 3.5
"HP Smart Web Printing" = HP Smart Web Printing 4.51
"HP Solution Center & Imaging Support Tools" = HP Solution Center 13.0
"HPExtendedCapabilities" = HP Customer Participation Program 13.0
"HPOCR" = OCR Software by I.R.I.S. 13.0
"Microsoft .NET Framework 4 Client Profile" = Microsoft .NET Framework 4 Client Profile
"Microsoft .NET Framework 4 Client Profile PLK Language Pack" = Polski pakiet językowy dla programu Microsoft .NET Framework 4 Client Profile
"Shop for HP Supplies" = Shop for HP Supplies
"WinRAR archiver" = WinRAR 4.11 (64-bitowy)
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{048298C9-A4D3-490B-9FF9-AB023A9238F3}" = Steam
"{06A1D88C-E102-4527-AF70-29FFD7AF215A}" = Scan
"{0EF5BEA9-B9D3-46d7-8958-FB69A0BAEACC}" = Status
"{104066F4-5897-4067-85D3-4C88B67CCF75}" = AIO_Scan
"{175F0111-2968-4935-8F70-33108C6A4DE3}" = MarketResearch
"{1EAC1D02-C6AC-4FA6-9A44-96258C37C812}_is1" = World of Tanks v.0.6.5
"{1EC71BFB-01A3-4239-B6AF-B1AE656B15C0}" = TrayApp
"{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148
"{26050F54-3928-4D9C-849A-C48A9E831E6F}" = ChomikBox
"{26A24AE4-039D-4CA4-87B4-2F83216020F0}" = Java 6 Update 20
"{26A24AE4-039D-4CA4-87B4-2F83216039FF}" = Java 6 Update 39
"{26A24AE4-039D-4CA4-87B4-2F83217021FF}" = Java 7 Update 21
"{2E87F4AB-99BF-421C-AF7B-365A9C08549A}" = F300
"{2EEA7AA4-C203-4b90-A34F-19FB7EF1C81C}" = BufferChm
"{2EFA4E4C-7B5F-48F7-A1C0-1AA882B7A9C3}" = HP Update
"{2FF8C687-DB7D-4adc-A5DC-57983EC25046}" = DeviceDiscovery
"{30DD6255-BF58-4F07-AC03-68A73C5BCD5D}" = TP-LINK 150Mbps Mini Wireless N USB Adapter Driver
"{34610DE0-3C13-42CA-8E32-01FFA38AB6E8}" = PC Connectivity Solution
"{34B32B70-8081-11E2-89AF-B8AC6F98CCE3}" = Google Earth Plug-in
"{3C92B2E6-380D-4fef-B4DF-4A3B4B669771}" = Copy
"{3F0D0ABE-CDAF-431A-00BC-CBBE018EA74E}" = SimCity 4 Deluxe
"{3FEA6CD1-EA13-4CE7-A74E-A74A4A0A7B5C}" = FIFA 12 DEMO
"{40719211-D09A-11DF-BA30-0013D3D69929}" = MSVCRT Redists
"{42442BC6-5A92-4BC2-9E0C-3D359D548A21}_is1" = Pazera Free MP4 to AVI Converter 1.7
"{43CDF946-F5D9-4292-B006-BA0D92013021}" = WebReg
"{440B915A-0C85-45DB-92AE-75AE14704A64}" = Fax
"{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater
"{4A70EF07-7F88-4434-BB61-D1DE8AE93DD4}" = SolutionCenter
"{4CB0307C-565E-4441-86BE-0DF2E4FB828C}" = Microsoft Games for Windows Marketplace
"{4DFF1415-4C29-44A8-BFD4-2BCE249C4991}" = SpPhones
"{4E76FF7E-AEBA-4C87-B788-CD47E5425B9D}" = Skype™ 6.3
"{4E7C28C7-D5DA-4E9F-A1CA-60490B54AE35}" = UnloadSupport
"{51C7AD07-C3F6-4635-8E8A-231306D810FE}" = Cisco LEAP Module
"{52A4E146-A102-4ED0-970F-6B1715EB3C86}" = Quake Live Mozilla Plugin
"{5454083B-1308-4485-BF17-111000028701}" = Grand Theft Auto: Episodes from Liberty City
"{5454083B-1308-4485-BF17-1110000D8301}" = Grand Theft Auto IV
"{560F47F7-EB23-44B1-AAFC-667F1CD8FE5C}" = Sp5
"{5E6D6161-5509-4f55-9372-1E01792F843A}" = F300_Help
"{5FE0C13A-63F1-4394-88A8-2D8722A75FE0}_is1" = Convert VOB to AVI
"{63FF21C9-A810-464F-B60A-3111747B1A6D}" = GPBaseService2
"{64BF0187-F3D2-498B-99EA-163AF9AE6EC9}" = Cisco EAP-FAST Module
"{681B698F-C997-42C3-B184-B489C6CA24C9}" = HPPhotoSmartDiscLabelContent1
"{69FDFBB6-351D-4B8C-89D8-867DC9D0A2A4}" = Windows Media Player Firefox Plugin
"{6B2FFB21-AC88-45C3-9A7D-4BB3E744EC91}" = HPSSupply
"{6BBA26E9-AB03-4FE7-831A-3535584CA002}" = Toolbox
"{6C3959C6-943E-44B3-BAAD-570B04B134E5}" = SpCommon
"{6F340107-F9AA-47C6-B54C-C3A19F11553F}" = Hewlett-Packard ACLM.NET v1.1.0.0
"{710f4c1c-cc18-4c49-8cbf-51240c89a1a2}" = Microsoft Visual C++ 2005 Redistributable
"{7299052b-02a4-4627-81f2-1818da5d550d}" = Microsoft Visual C++ 2005 Redistributable
"{789A5B64-9DD9-4BA5-915A-F0FC0A1B7BFE}" = Apple Software Update
"{837b34e3-7c30-493c-8f6a-2b0f04e2912c}" = Microsoft Visual C++ 2005 Redistributable
"{846B5DED-DC8C-4E1A-B5B4-9F5B39A0CACE}" = HPDiagnosticAlert
"{86CE85E6-DBAC-3FFD-B977-E4B79F83C909}" = Microsoft Visual C++ 2008 Redistributable - KB2467174 - x86 9.0.30729.5570
"{89661B04-C646-4412-B6D3-5E19F02F1F37}" = EAX4 Unified Redist
"{8A15B7D9-908A-4EF9-BA84-5AEDE61743EE}" = Call of Duty® 4 - Modern Warfare 1.6 Patch
"{8B922CF8-8A6C-41CE-A858-F1755D7F5D29}" = NVIDIA PhysX
"{8F3A1F92-C29F-4DF9-8459-B739A4831C69}_is1" = SUPER © +Recorder.2013.55 (Mar 7, 2013) wersja +Recorder.2013.5
"{90110415-6000-11D3-8CFE-0150048383C9}" = Microsoft Office Professional Edition 2003
"{90120000-0020-0409-0000-0000000FF1CE}" = Compatibility Pack for the 2007 Office system
"{90140000-2005-0000-0000-0000000FF1CE}" = Microsoft Office File Validation Add-In
"{931C37FC-594D-43A9-B10F-A2F2B1F03498}" = Call of Duty® 4 - Modern Warfare 1.7 Patch
"{980A182F-E0A2-4A40-94C1-AE0C1235902E}" = Pando Media Booster
"{9A25302D-30C0-39D9-BD6F-21E6EC160475}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17
"{9B362566-EC1B-4700-BB9C-EC661BDE2175}" = DocProc
"{9BE518E6-ECC6-35A9-88E4-87755C07200F}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161
"{9F6B13E2-B93F-4203-9BD4-5DC18C9F9DEB}" = AIO_CDB_Software
"{A0087DDE-69D0-11E2-AD57-43CA6188709B}" = Adobe AIR
"{A29E18C2-7AB1-4b6b-848C-5D5E2C85F0C0}" = FIFA 13
"{A436F67F-687E-4736-BD2B-537121A804CF}" = HP Product Detection
"{A49F249F-0C91-497F-86DF-B2585E8E76B7}" = Microsoft Visual C++ 2005 Redistributable
"{A92DAB39-4E2C-4304-9AB6-BC44E68B55E2}" = Google Update Helper
"{AD89A157-CFF9-4413-9CA6-C3B40A9A4EB5}_is1" = Fifa Online 2 version v53
"{B04A0E2F-1E4C-4E61-B18E-3B2BD6779CA7}" = Formant ActiveX programu Windows Live Mesh odpowiedzialny za obsługę połączeń zdalnych
"{B3DAF54F-DB25-4586-9EF1-96D24BB14088}" = Windows Movie Maker 2.6
"{BD7204BA-DD64-499E-9B55-6A282CDF4FA4}" = Destinations
"{C43326F5-F135-4551-8270-7F7ABA0462E1}" = HPProductAssistant
"{C585E652-0CBC-4276-9FE7-047078677904}" = Blacklight Retribution
"{CAE4213F-F797-439D-BD9E-79B71D115BE3}" = HPPhotoGadget
"{CCA5EAAD-92F4-4B7A-B5EE-14294C66AB61}" = PlayReady PC Runtime x86
"{D2FCA41E-AC01-4DCD-B3A7-DC9E32363065}}_is1" = Rapture3D 2.4.11 Game
"{D627784F-B3EE-44E8-96B1-9509B991EA34}_is1" = Auslogics Registry Defrag
"{D79113E7-274C-470B-BD46-01B10219DF6A}" = HPPhotosmartEssential
"{DC635845-46D3-404B-BCB1-FC4A91091AFA}" = SmartWebPrinting
"{E3E71D07-CD27-46CB-8448-16D4FB29AA13}" = Microsoft WSE 3.0 Runtime
"{E415C943-37E5-473F-8BAE-043C56734124}" = Sp5TTInt
"{E48469CC-635E-4FD5-A122-1497C286D217}" = Call of Duty® 4 - Modern Warfare
"{E7112940-5F8E-4918-B9FE-251F2F8DC81F}" = AIO_CDB_ProductContext
"{ED5776D5-59B4-46B7-AF81-5F2D94D7C640}" = Cisco PEAP Module
"{F0C3E5D1-1ADE-321E-8167-68EF0DE699A5}" = Microsoft Visual C++ 2010 x86 Redistributable - 10.0.40219
"{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver
"{F2508213-9989-4E85-A078-72BE483917EF}" = Microsoft Games for Windows - LIVE Redistributable
"{F6AC5364-2FB7-437a-811A-D645F22AA6AC}" = F300Trb
"{FD416706-875C-4B0B-A23A-9E740DAE029E}" = Tom Clancy's Rainbow Six Vegas 2
"{FD4B33E1-24AE-4535-AA7B-162B30FB57CD}" = Sp5Intl
"{FEFAF112-4DA8-479C-89E2-7DE25091711A}" = Call of Juarez - Więzy Krwi
"Adobe AIR" = Adobe AIR
"Adobe Flash Player ActiveX" = Adobe Flash Player 11 ActiveX
"Adobe Flash Player Plugin" = Adobe Flash Player 11 Plugin
"Adobe Shockwave Player" = Adobe Shockwave Player 11.5
"avast" = avast! Free Antivirus
"AVI ReComp" = AVI ReComp 1.5.5
"Avisynth" = AviSynth 2.5
"Cisco Connect" = Cisco Connect
"FormatFactory" = FormatFactory 3.0.1
"Fraps" = Fraps (remove only)
"Free Studio_is1" = Free Studio version 5.0.10
"Google Chrome" = Google Chrome
"InstallShield_{8A15B7D9-908A-4EF9-BA84-5AEDE61743EE}" = Call of Duty® 4 - Modern Warfare 1.6 Patch
"InstallShield_{931C37FC-594D-43A9-B10F-A2F2B1F03498}" = Call of Duty® 4 - Modern Warfare 1.7 Patch
"InstallShield_{E48469CC-635E-4FD5-A122-1497C286D217}" = Call of Duty® 4 - Modern Warfare
"InstallShield_{FEFAF112-4DA8-479C-89E2-7DE25091711A}" = Call of Juarez - Więzy Krwi
"MozillaMaintenanceService" = Mozilla Maintenance Service
"NVIDIAStereo" = NVIDIA Stereoscopic 3D Driver
"OpenAL" = OpenAL
"PunkBusterSvc" = PunkBuster Services
"Revo Uninstaller" = Revo Uninstaller 1.94
"Rockstar Games Social Club" = Rockstar Games Social Club
"Skoki narciarskie 2004" = Skoki narciarskie 2004
"Steam App 440" = Team Fortress 2
"TrueCrypt" = TrueCrypt
"uTorrent" = µTorrent
"Veetle TV" = Veetle TV
"VLC media player" = VLC media player 2.0.7
"VobSub" = VobSub 2.23
"Xvid Video Codec 1.3.2" = Xvid Video Codec
========== HKEY_USERS Uninstall List ==========
[HKEY_USERS\S-1-5-21-1610420539-4047491429-3232528627-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{87686C21-8A15-4b4d-A3F1-11141D9BE094}" = Battlefield Play4Free (Damian)
"BankBrowser" = BankBrowser
"Bitcoin" = Bitcoin
"Counter-Strike 1.6: New Era" = Counter-Strike 1.6: New Era
"GameRanger" = GameRanger
"GG" = GG
Posiadasz też główny log OTL = nie ma w ...Policies\Explorer tego co wskazujesz do szukania oraz widać dokładnie jak wygląda FF.
Plati
Problem nieinfekcyjny. Przenoszę do działu Windows. Mam tylko pytanie: ikona Centrum Akcji ukryta celowo? I doczyść sobie drobne szczątki adware. Otwórz Notatnik i wklej w nim:
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] "{ae07101b-46d4-4a98-af68-0333ea26e113}"=- [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar] "{ae07101b-46d4-4a98-af68-0333ea26e113}"=- [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Search Bar"=- "Search Page"="http://go.microsoft.com/fwlink/?LinkId=54896" "Start Page"="about:blank" [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes] "DefaultScope"="{FB8E02D9-8C61-406B-9C2D-529D1AF5F7E7}" [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes] "DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}" [-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search] [-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{006ee092-9658-4fd6-bd8e-a21a348e59f5}] [-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{4EF29608-86C0-47FB-902E-90789285B7BB}] [-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{006ee092-9658-4fd6-bd8e-a21a348e59f5}]
Z menu Notatnika > Plik > Zapisz jako > Ustaw rozszerzenie na Wszystkie pliki > Zapisz jako FIX.REG
Kliknij prawym na plik i z menu wybierz opcję Scal. Potwierdź import do rejestru.
Firefox przy tym kompletnie mi się zepsuł i tymczasowo używam Chrome. Gdy odinstaluję Firefoksa to zainstaluję go jeszcze raz i zaimportuję zaimportowane wcześniej ustawienia z Chrome.
Tego Firefoksa nie mogę usunąć ani systemowym deinstalatorem jak również Revo Uninstaller.
Wejście Firefox nie istnieje w kluczu Uninstall, w którym być powinno. Tam jest tylko widzialny podrzędny komponent Mozilla Maintenance Service + wtyczka Windows Media Player Firefox Plugin. Z tego wynika, że po prostu Firefox jest już teraz w szczątkach. To co zostało od Firefox:
[HKEY_USERS\S-1-5-21-1610420539-4047491429-3232528627-1000\SOFTWARE\Classes\
] .html [@ = FirefoxHTML] -- D:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation)
========== FireFox ==========
FF - prefs.js..browser.startup.homepage: "http//www.onet.pl/"
FF - prefs.js..extensions.enabledAddons: translator%40zoli.bod:2.1.0.3
FF - user.js - File not found
FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_7_700_224.dll File not found
FF:64bit: - HKLM\Software\MozillaPlugins\@docu-track.com/PDF-XChange Viewer Plugin,version=1.0,application/pdf: D:\Program Files\Tracker Software\PDF Viewer\npPDFXCviewNPPlugin.dll (Tracker Software Products Ltd.)
FF:64bit: - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=1.6.0_39: C:\Windows\system32\npdeployJava1.dll (Oracle Corporation)
FF:64bit: - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Program Files\Java\jre6\bin\plugin2\npjp2.dll (Sun Microsystems, Inc.)
FF:64bit: - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: C:\Windows\system32\Wat\npWatWeb.dll (Microsoft Corporation)
FF:64bit: - HKLM\Software\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0: C:\Program Files\Microsoft Silverlight\5.1.20125.0\npctrl.dll ( Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\SysWOW64\Macromed\Flash\NPSWF32_11_7_700_224.dll ()
FF - HKLM\Software\MozillaPlugins\@adobe.com/ShockwavePlayer: C:\Windows\system32\Adobe\Director\np32dsw.dll (Adobe Systems, Inc.)
FF - HKLM\Software\MozillaPlugins\@docu-track.com/PDF-XChange Viewer Plugin,version=1.0,application/pdf: D:\Program Files\Tracker Software\PDF Viewer\Win32\npPDFXCviewNPPlugin.dll (Tracker Software Products Ltd.)
FF - HKLM\Software\MozillaPlugins\@ganymede/BOARDS,version=1.0: C:\Program Files (x86)\Ganymede\Plugins\BOARDS\NPBOARDS.dll (Ganymede Technologies)
FF - HKLM\Software\MozillaPlugins\@ganymede/GanymedeNetPlugin,version=1.0: D:\Program Files (x86)\Ganymede\Plugins\npganymedenet.dll File not found
FF - HKLM\Software\MozillaPlugins\@Google.com/GoogleEarthPlugin: C:\Program Files (x86)\Google\Google Earth\plugin\npgeplugin.dll (Google)
FF - HKLM\Software\MozillaPlugins\@idsoftware.com/QuakeLive: C:\ProgramData\id Software\QuakeLive\npquakezero.dll (id Software Inc.)
FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=10.21.2: C:\Windows\SysWOW64\npDeployJava1.dll (Oracle Corporation)
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin,version=10.21.2: C:\Program Files (x86)\Java\jre7\bin\plugin2\npjp2.dll (Oracle Corporation)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: C:\Windows\system32\Wat\npWatWeb.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0: C:\Program Files (x86)\Microsoft Silverlight\5.1.20125.0\npctrl.dll ( Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@nvidia.com/3DVision: C:\Program Files (x86)\NVIDIA Corporation\3D Vision\npnv3dv.dll (NVIDIA Corporation)
FF - HKLM\Software\MozillaPlugins\@nvidia.com/3DVisionStreaming: C:\Program Files (x86)\NVIDIA Corporation\3D Vision\npnv3dvstreaming.dll (NVIDIA Corporation)
FF - HKLM\Software\MozillaPlugins\@pages.tvunetworks.com/WebPlayer: C:\Windows\system32\TVUAx\npTVUAx.dll (TVU networks)
FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: C:\Program Files (x86)\Pando Networks\Media Booster\npPandoWebPlugin.dll (Pando Networks)
FF - HKLM\Software\MozillaPlugins\@real.com/nppl3260;version=6.0.12.450: D:\Program Files (x86)\Real Alternative\browser\plugins\nppl3260.dll File not found
FF - HKLM\Software\MozillaPlugins\@real.com/nprpjplug;version=6.0.12.448: D:\Program Files (x86)\Real Alternative\browser\plugins\nprpjplug.dll File not found
FF - HKLM\Software\MozillaPlugins\@real.com/nsJSRealPlayerPlugin;version=: File not found
FF - HKLM\Software\MozillaPlugins\@rsj.de/prodown: File not found
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Program Files (x86)\Google\Update\1.3.21.145\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Program Files (x86)\Google\Update\1.3.21.145\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@veetle.com/veetleCorePlugin,version=0.9.19: C:\Program Files (x86)\Veetle\plugins\npVeetle.dll (Veetle Inc)
FF - HKLM\Software\MozillaPlugins\@veetle.com/veetlePlayerPlugin,version=0.9.18: C:\Program Files (x86)\Veetle\Player\npvlc.dll (Veetle Inc)
FF - HKLM\Software\MozillaPlugins\@videolan.org/vlc,version=2.0.7: C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll (VideoLAN)
FF - HKCU\Software\MozillaPlugins\pandonetworks.com/PandoWebPlugin: C:\Program Files (x86)\Pando Networks\Media Booster\npPandoWebPlugin.dll (Pando Networks)
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\smartwebprinting@hp.com: C:\Program Files (x86)\HP\Digital Imaging\Smart Web Printing\MozillaAddOn3 [2011-01-10 15:26:38 | 000,000,000 | ---D | M]
FF - HKEY_CURRENT_USER\software\mozilla\Firefox\Extensions\\smartwebprinting@hp.com: C:\Program Files (x86)\HP\Digital Imaging\Smart Web Printing\MozillaAddOn3 [2011-01-10 15:26:38 | 000,000,000 | ---D | M]
FF - HKEY_CURRENT_USER\software\mozilla\SeaMonkey\Extensions\\mozilla_cc@internetdownloadmanager.com: C:\Users\Damian\AppData\Roaming\IDM\idmmzcc5
[2011-01-07 22:55:09 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Damian\AppData\Roaming\mozilla\Extensions
[2013-06-24 11:22:26 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Damian\AppData\Roaming\mozilla\Firefox\Profiles\jj410t70.default-1372063326091\extensions
[2013-06-24 10:50:20 | 000,060,290 | ---- | M] () (No name found) -- C:\Users\Damian\AppData\Roaming\mozilla\firefox\profiles\jj410t70.default-1372063326091\extensions\translator@zoli.bod.xpi
[2013-06-24 11:22:26 | 000,221,336 | ---- | M] () (No name found) -- C:\Users\Damian\AppData\Roaming\mozilla\firefox\profiles\jj410t70.default-1372063326091\extensions\{c0c9a2c7-2e5c-4447-bc53-97718bc91e1b}.xpi
[2013-06-24 10:45:09 | 000,870,680 | ---- | M] () (No name found) -- C:\Users\Damian\AppData\Roaming\mozilla\firefox\profiles\jj410t70.default-1372063326091\extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}.xpi
Są tu dwa możliwe tory:
1. Zrobić instalację nakładkową Firefox na obecne elementy. Lub:
2. Ręcznie usunąć wszystko co w spoilerze.
Zacznij od punktu numer 1. Jeśli to nie przyniesie rezultatów, rozpiszę instrukcje ręczne.
.
-
-
System jest zainfekowany (wpis ccyaoigz.com w starcie), dlatego na dyskach zewnętrznych powstają skróty. Podany log z USBFix mówi mniej, bo jest zrobiony z opcji Research a nie Listing. Na urządzeniach prócz skrótów powinien być ukryty folder "bez nazwy", w którym są dane właściwe.
1. Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej:
:OTL O4 - HKU\S-1-5-21-842925246-1614895754-839522115-1003..\Run: [ChomikBox] C:\Program Files\ChomikBox\ChomikBox.exe File not found O4 - HKU\S-1-5-21-842925246-1614895754-839522115-1003..\Run: [RocketDock] "D:\RocketDock\RocketDock.exe" File not found O4 - HKU\S-1-5-21-842925246-1614895754-839522115-1003..\Run: [Time Organizer] C:\Program Files\Time Organizer\Time Organizer.exe File not found O4 - HKLM..\RunOnce: [] File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: 28466 = C:\DOCUME~1\ALLUSE~1\LOCALS~1\Temp\ccyaoigz.com O18 - Protocol\Handler\linkscanner {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG2012\avgpp.dll File not found O20 - HKLM Winlogon: TaskMan - (C:\Documents and Settings\Kasia\Dane aplikacji\sbqh.exe) - File not found :Files attrib /d /s -s -h G:\* /C attrib /d /s -s -h J:\* /C G:\Removable Disk (4GB).lnk J:\Removable Disk (8GB).lnk G:\autorun.inf J:\autorun.inf @C:\WINDOWS:7E903AE72F973E53 C:\WINDOWS\tasks\AVG-Secure-Search-Update_JUNE2013_TB_rmv.job C:\Program Files\Common Files\ApnToolbarInstaller.exe C:\Program Files\Common Files\ApnStub.exe C:\Documents and Settings\Kasia\Dane aplikacji\Mozilla C:\Program Files\Mozilla Firefox :Reg [-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes] [-HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes] [-HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes] [-HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes] [-HKEY_CURRENT_USER\Software\Mozilla] [-HKEY_CURRENT_USER\Software\MozillaPlugins] [-HKEY_LOCAL_MACHINE\SOFTWARE\Mozilla] [-HKEY_LOCAL_MACHINE\SOFTWARE\mozilla.org] [-HKEY_LOCAL_MACHINE\SOFTWARE\MozillaPlugins] :Commands [emptytemp]
Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.Klik w Wykonaj skrypt. Zatwierdź restart systemu. W katalogu C:\_OTL powstanie log z wynikami usuwania.
2. Zrób nowe logi: OTL z opcji Skanuj (już bez Extras) + USBFix z opcji Listing + zaległy GMER. Dołącz log z usuwania OTL z punktu 1.
.
-
Log z OTL jest niepotrzebnie duży, ustawiony licznik na 360 dni, a prosimy tu wyraźnie o 30 dni. System jest zainfekowany. Przeprowadź następujące działania:
1. Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej:
:OTL O4 - HKCU..\Run: [MSConfig] C:\Users\sylwia\djc.exe () [2013-06-20 11:06:32 | 000,261,120 | ---- | C] (Ilient Ltd.) -- C:\Users\sylwia\pgq.exe [2013-05-23 23:06:05 | 000,244,224 | ---- | C] (Heads) -- C:\Users\sylwia\mdn.exe [2013-05-15 19:53:59 | 000,240,128 | ---- | C] (Moxie) -- C:\Users\sylwia\lcm.exe :Reg [-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search] :Commands [emptytemp]
Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.Klik w Wykonaj skrypt. Zatwierdź restart systemu. W katalogu C:\_OTL powstanie log z wynikami usuwania.
2. Przez Panel sterowania odinstaluj zbędniki AVG Security Toolbar, McAfee Security Scan Plus.
3. Zrób nowy log OTL z opcji Skanuj (już bez Extras) na oczekiwanym ustawieniu 30 dni. Dołącz log z usuwania OTL z punktu 1.
.
-
Temat przenoszę do działu Windows. Oznak infekcji brak. Choć GMER nie sprawdzony:
Załączyłem logi z OTL, ponieważ mam 64-bitowy OS.
Przecież w przyklejonym jest napisane, że GMER został zaktualizowany i obsługuje już systemy 64-bit.
Od ostatniego czasu, zaczęła się zmieniać tapeta na czarną. Potem, gdy zmienię na inną jest OK, ale do następnego uruchomienia.
Sprawdź czy to samo zachodzi w stanie czystego rozruchu: KB929135.
. -
Nocą dalej z tym walczyłem, więc chyba cały ten temat jest nieaktualny i nadaje się do kosza. Finalnie - Avast pousuwał infekcje, a ja ręcznie zmieniłem wpis w rejestrze konta które było zepsute (nie ten klucz który wszędzie jest opisywany)
HKEY_Users\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
"Shell" było explorer.exe "C:\Windows\nazwakonta\WinLogon" zmieniłem na samo explorer.exe
vs.
O20 - HKU\S-1-5-21-3923645508-3675989961-2249486224-1000 Winlogon: Shell - (explorer.exe) - C:\Windows\SysWow64\explorer.exe (Microsoft Corporation)
O20 - HKU\S-1-5-21-3923645508-3675989961-2249486224-1000 Winlogon: Shell - ("C:\Users\śrubowy\winlogon.exe") - File not found
Wpis Shell w HKCU (to link do HKU\SID konta) nie ma być edytowany lecz w całości usunięty. Domyślnie jest tylko Shell w HKLM. Poza tym, w systemie jest adware. Popraw klucz wg wskazówek i podaj nowe raporty z OTL.
.
-
Temat doprowadzam do oczekiwanej od początku formy, posty sklejam, nadwyżkę załączników usuwam.
W systemie, prócz śmieci adware, działa rootkit ZeroAccess. On jest odpowiedzialny za skasowanie usług systemowych oraz przerobienie Windows Defender na linki symboliczne. Prawdopodobnie jest tu wariant atakujący systemowy plik services.exe. Potrzebne są dodatkowe raporty:
1. Uruchom SystemLook x64 i do skanu wklej:
:filefind services.exe
Klik w Look. Przedstaw wynikowy raport.
2. Start > w polu szukania wpisz cmd > z prawokliku Uruchom jako Administrator > wklej komendę dir /s "C:\Program Files\Windows Defender" > C:\log.txt i ENTER. Przedstaw wynikowy plik C:\log.txt.
.
-
Na temat używania ComboFix: KLIK. I jego log nie został dostarczony. Infekcja nie jest już aktywna, ale są nadal jej szczątki oraz śmieci adware. Przeprowadź następujące działania:
1. Odinstaluj adware:
- Przez Dodaj/Usuń programy odinstaluj IB Updater Service, Update Manager for SweetPacks 1.1.
- W Firefox menu Pomoc > Informacje dla pomocy technicznej > Zresetuj program Firefox.
2. Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej:
:OTL SRV - File not found [Auto | Stopped] -- C:\ComboFix\pev.3XE EXEC /i C:\ComboFix\REGT.3XE /S C:\ComboFix\CregB.dat -- (PEVSystemStart) SRV - File not found [Disabled | Stopped] -- C:\Documents and Settings\All Users\Dane aplikacji\Browser Manager\2.3.787.43\{16cdff19-861d-48e3-a751-d99a27784753}\browsemngr.exe -- (Browser Manager) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\smserial.sys -- (smserial) DRV - File not found [Kernel | On_Demand | Stopped] -- C:\DOCUME~1\KW\USTAWI~1\Temp\cpuz132\cpuz132_x32.sys -- (cpuz132) DRV - File not found [Kernel | On_Demand | Stopped] -- C:\DOCUME~1\KW\USTAWI~1\Temp\catchme.sys -- (catchme) IE - HKLM\..\SearchScopes\{EEE7E0A3-AE64-4dc8-84D1-F5D7BAF2DB0C}: "URL" = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=2685&query={searchTerms}&invocationType=tb50winampie7 IE - HKCU\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = http://search.babylon.com/?q={searchTerms}&affID=110823&tt=3712_2&babsrc=SP_ss&mntrId=8453c2840000000000000022433241dd IE - HKCU\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={sear IE - HKCU\..\SearchScopes\{AD22EBAF-0D18-4fc7-90CC-5EA0ABBE9EB8}: "URL" = http://www.daemon-search.com/search/web?q={searchTerms} IE - HKCU\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2530240 FF - HKEY_CURRENT_USER\software\mozilla\Firefox\Extensions\\{b64982b1-d112-42b5-b1e4-d3867c4533f8}: C:\Documents and Settings\All Users\Dane aplikacji\Browser Manager\2.3.787.43\{16cdff19-861d-48e3-a751-d99a27784753}\FirefoxExtension O2 - BHO: (Babylon toolbar helper) - {2EECD738-5844-4a99-B4B6-146BF802613B} - C:\Program Files\BabylonToolbar\BabylonToolbar\1.6.9.12\bh\BabylonToolbar.dll File not found O3 - HKLM\..\Toolbar: (Babylon Toolbar) - {98889811-442D-49dd-99D7-DC866BE87DBC} - C:\Program Files\BabylonToolbar\BabylonToolbar\1.6.9.12\BabylonToolbarTlbr.dll File not found O3 - HKLM\..\Toolbar: (no name) - {DFEFCDEE-CF1A-4FC8-89AF-189327213627} - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {32099AAC-C132-4136-9E9A-4E364A424E17} - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {EEE6C35B-6118-11DC-9C72-001320C79847} - No CLSID value found. :Files C:\Documents and Settings\KW\Dane aplikacji\skype.ini C:\Program Files\mozilla firefox\searchplugins\babylon.xml C:\Program Files\mozilla firefox\searchplugins\Search the web.src F:\autorun.0nf netsh firewall reset /C :Reg [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell"=- [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "bProtector Start Page"=- "BrowserMngr Start Page"=- "Secondary Start Pages"=- [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes] "bProtectorDefaultScope"=- "BrowserMngrDefaultScope"=- :Commands [emptytemp]
Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.Klik w Wykonaj skrypt. Zatwierdź restart systemu.
3. Uruchom AdwCleaner i zastosuj Usuń. Na dysku C powstanie log z usuwania.
4. Zrób nowy log OTL z opcji Skanuj (już bez Extras). Dołącz log utworzony przez AdwCleaner oraz zaległy ComboFix (C:\ComboFix.txt).
.
-
brak możliwości ściągnięcia plików w przeglądarce Chrome oraz IE (plik zaczyna się pobierać, ale przy końcu pokazuje się komunikat Niepowodzenie-Skanowanie antywirusowe nie powiodło się w Chrome, a IE Dany plik zawierał wirusa i został usunięty) natomiast w Operze jest to możliwe, aczkolwiek na otwieranych stronach często są nieaktywne przyciski, które powinny być aktywne i należy często stronę odświeżać)
+
Znalazłem rozwiązanie tego problemu tu na forum i zacząłem działać zgodnie z poradami picasso, jednak gdy doszedłem do 3 punktu zauważyłem (dopiero wtedy), ze jest to sposób dopasowany pod konkretny system, więc zacząłem wszystko do nowa zgodnie z regulaminem.
U Ciebie jest zupełnie inny wariant tej infekcji: wariant infekujący sterowniki systemowe (wg GMER rootkit zaatakował systemowy dfsc.sys) skombinowany z najnowszą odmianą tworzącą linki symboliczne w katalogu Windows Defender (dlatego nie da się pobrać plików w przeglądarkach, bo skaner jest uszkodzony).
Potrzebne mi dwa dodatkowe raporty przed zadaniem kompletnej instrukcji usuwania:
1. Start > w polu szukania wpisz cmd > z prawokliku Uruchom jako Administrator > wklej komendę dir /s "C:\Program Files\Windows Defender" > C:\log.txt i ENTER. Przedstaw wynikowy plik C:\log.txt.
2. Log z Farbar Service Scanner.
.
Brak możliwości załadowania systemu
w Windows XP
Opublikowano
Temat przenoszę do działu Windows XP. A z raportu nic kompletnie nie wynika w kontekście prolemu.
Sprecyzuj co to oznacza: system zatrzymuje się na logo Windows, czy jednak przechodzi ciut dalej już na ekran logowania?
.