Skocz do zawartości

Sirefef-ZT, Sirefef-Pl


Rekomendowane odpowiedzi

Witam ostatnio Odebrałem mojego laptopa którego porzyczyłem od siostrzeńca niestety jest pełen śmieci i jak się okazało wirusów te łagodniejsze avast pousuwał lecz pozostał problem z sirefef-Zt i Pl i nie wiem jak sak sobie z tym poradzić i co jest lepsze przeinstalować system czy da się to jakoś usunąć Ponadto wyskakiwał mi jakiś plik 00000008@ i 00000000064 czy coś podobnego niestety nie mogę już znaleźć tego pliku.

Bardzo proszę o pomoc w zdiagnozowaniu oraz ewentualną pomoc

 

Pozdrawiam Konrad

 

w załączniku przesyłam skan raportu avast. i logi z OTL ponadto używałem security check oraz defogger_disable i poniżej wklejam komikaty

 

 

Results of screen317's Security Check version 0.99.51

Windows 7 Service Pack 1 x64 (UAC is enabled)

Internet Explorer 9

``````````````Antivirus/Firewall Check:``````````````

avast! Antivirus

Antivirus up to date!

`````````Anti-malware/Other Utilities Check:`````````

Java™ 6 Update 31

Java version out of Date!

Adobe Flash Player 11.4.402.287

Adobe Reader 9 Adobe Reader out of Date!

Mozilla Firefox (15.0)

Google Chrome 21.0.1180.83

Google Chrome 21.0.1180.89

Google Chrome 22.0.1229.79

Google Chrome 22.0.1229.92

````````Process Check: objlist.exe by Laurent````````

AVAST Software Avast AvastSvc.exe

AVAST Software Avast AvastUI.exe

`````````````````System Health check`````````````````

Total Fragmentation on Drive C:

````````````````````End of Log``````````````````````

 

 

oraz defogger

defogger_disable by jpshortstuff (23.02.10.1)

Log created at 13:27 on 10/10/2012 (Kondzio)

 

Checking for autostart values...

HKCU\~\Run values retrieved.

HKLM\~\Run values retrieved.

 

Checking for services/drivers...

SPTD -> Already disabled

 

 

-=E.O.F=-

Extras.Txt

OTL.Txt

post-7974-0-47631500-1349869384_thumb.png

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Był tu uruchamiany jakiś czas temu skrypt do OTL - jaki? Infekcja ZeroAccess wygląda na czynną. Jest tu wariant infekujący systemowy plik services.exe. Dodatkowo jeszcze jakaś inna infekcja posługująca się plikiem fywuwo.dll wpiętym w Winsock.

 

1. Start > w polu szukania wpisz cmd > z prawokliku Uruchom jako Administrator > wklej komendę:

 

sfc /scanfile=C:\Windows\system32\services.exe

 

Zresetuj system.

 

2. Start > w polu szukania wpisz cmd > z prawokliku Uruchom jako Administrator > wklej komendę:

 

netsh winsock reset

 

Zresetuj system.

 

3. Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej:

 

:Files
C:\Windows\SysWow64\fywuwo.dll
C:\Windows\Installer\{0c7cbde8-32a4-d1ad-6069-816c5115a99d}
C:\Windows\assembly\GAC_32\Desktop.ini
C:\Windows\assembly\GAC_64\Desktop.ini
C:\Users\Kondzio\AppData\Roaming\wyUpdate AU
C:\Users\Kondzio\AppData\Roaming\Babylon
C:\Users\Kondzio\AppData\Roaming\mozilla\firefox\profiles\vdgqgxc4.default\extensions\503a2d783f77f@503a2d783f7b8.info.xpi
C:\Users\Kondzio\AppData\Roaming\mozilla\firefox\profiles\vdgqgxc4.default\searchplugins\conduit.xml
C:\Program Files (x86)\mozilla firefox\searchplugins\babylon.xml
 
:OTL
IE - HKU\S-1-5-21-551811374-3528589882-2041162627-1000\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = "http://search.babylon.com/?q={searchTerms}&AF=109217&babsrc=SP_ss&mntrId=30c5b5d300000000000014feb5a718d3"
IE - HKU\S-1-5-21-551811374-3528589882-2041162627-1000\..\SearchScopes\{AD22EBAF-0D18-4fc7-90CC-5EA0ABBE9EB8}: "URL" = "http://www.daemon-search.com/search?q={searchTerms}"
O2 - BHO: (Babylon toolbar helper) - {2EECD738-5844-4a99-B4B6-146BF802613B} - Reg Error: Value error. File not found
O3:64bit: - HKLM\..\Toolbar: (DAEMON Tools Toolbar) - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files (x86)\DAEMON Tools Toolbar\DTToolbar64.dll File not found
O3 - HKLM\..\Toolbar: (no name) - {98889811-442D-49dd-99D7-DC866BE87DBC} - No CLSID value found.
O3:64bit: - HKU\S-1-5-21-551811374-3528589882-2041162627-1000\..\Toolbar\WebBrowser: (DAEMON Tools Toolbar) - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files (x86)\DAEMON Tools Toolbar\DTToolbar64.dll File not found
O4 - HKU\S-1-5-21-551811374-3528589882-2041162627-1000..\Run: []  File not found
O4 - HKU\S-1-5-21-551811374-3528589882-2041162627-1000..\Run: [PlayNC Launcher]  File not found
O34 - HKLM BootExecute: (C:\Windows\4940426.exe \??\C:\Windows\4940426.dat)
O34 - HKLM BootExecute: (C:\Windows\24596708.exe \??\C:\Windows\24596708.dat)
 
:Reg
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes]
"DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}"
 
:Commands
[emptytemp]

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Klik w Wykonaj skrypt. System zostanie zrestartowany, otworzy się log z wynikami usuwania.

 

4. System nie ma pliku HOSTS. Włącz pokazywanie rozszerzeń: w Windows Explorer > Organizuj > Opcje folderów i wyszukiwania > Widok > odznacz Ukrywaj rozszerzenia znanych typów. Otwórz Notatnik i wklej w nim:

 

#	127.0.0.1       localhost

# ::1 localhost

 

Z menu Notatnika > Plik > Zapisz jako > Ustaw rozszerzenie na Wszystkie pliki > Zapisz pod nazwą hosts bez żadnego rozszerzenia

 

Plik wstaw do folderu C:\Windows\system32\drivers\etc.

 

5. Zresetuj plik preferencji Firefox. Zamknij przeglądarkę (nie może być uruchomiona), przenieś na Pulpit poniższy plik:

 

C:\Users\Kondzio\AppData\Roaming\mozilla\Firefox\Profiles\vdgqgxc4.default\prefs.js

 

Po ponownym uruchomieniu Firefox wygeneruje nowy czysty prefs.js.

 

6. Zrób nowe logi: OTL z opcji Skanuj (już bez Extras), AdwCleaner z opcji Search oraz Farbar Service Scanner.

 

 

.

Odnośnik do komentarza

Wszystko zrobione chyba ale napotkałem się na takie błędy jak kompletna zawiecha systemu przy uruchamianiu skryptu wiedz usunołem niepotrzebne procesy i odpaliłem jeszcze raz skrypt i zostawiłem komputer na noc myślał długo ale nie był w stanie uruchomić windowsa potem jakaś aktualizacja wiedz jeszcze raz odpaliłem skrypt dla pewności i wtedy windows błąd krytyczny restart samoczynny ale bez żadnego raportu Ponaddto po pierwszym uruchomieniu skryptu w otl nie mogę otwierać żadnch folderów pojawia się komunikat

C:\users\kondzio\deskop\otl

taki interfejs nie jest obsługiwany

wiedz wszystko uruchamiałem po przez uruchom (nie dosłownie bo włączyłem tylko opcje przedlądaj do poruszania się po folderach i możliwości uruchomienia jako administrator)

 

oraz wykonałe logi o które prosiłeś

OTL.Txt

AdwCleanerR1.txt

FSS.txt

Odnośnik do komentarza

Dopiero teraz zwróciłam (apropos prosił) uwagę, że posługujesz się wadliwą wersją OTL 3.2.70.1. Wersja ta ma poważne błędy: KLIK. I ja się zastanawiam czy przypadkiem te objawy to nie konsekwencje:

 

 

Ponaddto po pierwszym uruchomieniu skryptu w otl nie mogę otwierać żadnch folderów pojawia się komunikat

C:\users\kondzio\deskop\otl

taki interfejs nie jest obsługiwany

wiedz wszystko uruchamiałem po przez uruchom (nie dosłownie bo włączyłem tylko opcje przedlądaj do poruszania się po folderach i możliwości uruchomienia jako administrator)

 

Cofnij system wstecz Przywracaniem systemu do momentu sprzed uruchomienia skryptu OTL. Pozbądź się OTL, który posiadasz, pobierz na nowo: KLIK (w linku już wersja bez błędu). Zrób nowe logi OTL i zaczynamy od początku.

 

 

kompletna zawiecha systemu przy uruchamianiu skryptu wiedz usunołem niepotrzebne procesy i odpaliłem jeszcze raz skrypt i zostawiłem komputer na noc myślał długo ale nie był w stanie uruchomić windowsa potem jakaś aktualizacja wiedz jeszcze raz odpaliłem skrypt dla pewności i wtedy windows błąd krytyczny restart samoczynny ale bez żadnego raportu

 

Skrypty są jednorazowe! Nie powtarza się ich. Przy pierwszym falstarcie STOP i zgłoszenie na forum.

 

 

 

.

Odnośnik do komentarza
Skrypty są jednorazowe! Nie powtarza się ich. Przy pierwszym falstarcie STOP i zgłoszenie na forum.

 

Teraz już bede wiedział :D bo nie miałem o tym pojęcia myślałem że są powtarzalne dla określonego systemu. Ale widzę że lepiej nie myśleć tylko zapytać specjalisty niż coś spier....

 

wykonałem już nowe logi nowym OTL

OTL.Txt

Extras.Txt

Odnośnik do komentarza

Rozbijam nieco instrukcje, ponieważ przy poprzednim wykonywaniu operacji coś poszło nie tak z punktem numer 2 (bez związku z OTL jako takim). Czyli na razie wykonaj:

 

1. Z poprzedniej instrukcji wykonaj na razie tylko punkty 1 + 2 (czyli leczenie pliku services.exe + reset Winsock). Patrz uważnie w oknach linii komend czy nie ma błędów. Jeśli coś złego się pokaże, STOP, i podaj dane co widzisz.

 

2. Zrób skan potwierdzający formę pliku services.exe. Uruchom SystemLook x64 i w oknie wklej:

 

:filefind
services.exe

 

Klik w Look.

 

 

.

Odnośnik do komentarza

wszystko przebiegło dobrze bez żadnych błędów

komunikat z system look

 

SystemLook 30.07.11 by jpshortstuff

Log created at 22:36 on 11/10/2012 by Kondzio

Administrator - Elevation successful

 

========== filefind ==========

 

Searching for "services.exe"

C:\Windows\System32\services.exe --a---- 328704 bytes [23:19 13/07/2009] [01:39 14/07/2009] 24ACB7E5BE595468E3B9AA488B9B4FCB

C:\Windows\winsxs\amd64_microsoft-windows-s..s-servicecontroller_31bf3856ad364e35_6.1.7600.16385_none_2b54b20ee6fa07b1\services.exe --a---- 328704 bytes [23:19 13/07/2009] [01:39 14/07/2009] 24ACB7E5BE595468E3B9AA488B9B4FCB

 

-= EOF =-

Odnośnik do komentarza

Plik uzyskał prawidłową postać. Idziemy dalej:

 

1. Wykonaj punkty 3 do 5 z poprzedniej instrukcji, ale w punkcie 3 inny skrypt OTL wchodzi (podany niżej) oraz dodatkowo odinstaluj DAEMON Tools Toolbar.

 

:Files
C:\Windows\SysWow64\fywuwo.dll
C:\Windows\assembly\GAC_32\Desktop.ini
C:\Windows\assembly\GAC_64\Desktop.ini
C:\Windows\4940426.dat
C:\Windows\24596708.dat
 
:Reg
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager]
"BootExecute"=hex(7):"autocheck autochk *"
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes]
"DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}"
 
:OTL
IE - HKU\S-1-5-21-551811374-3528589882-2041162627-1000\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = "http://search.babylon.com/?q={searchTerms}&AF=109217&babsrc=SP_ss&mntrId=30c5b5d300000000000014feb5a718d3"
IE - HKU\S-1-5-21-551811374-3528589882-2041162627-1000\..\SearchScopes\{AD22EBAF-0D18-4fc7-90CC-5EA0ABBE9EB8}: "URL" = "http://www.daemon-search.com/search?q={searchTerms}"
O2 - BHO: (Babylon toolbar helper) - {2EECD738-5844-4a99-B4B6-146BF802613B} - Reg Error: Value error. File not found
O3 - HKLM\..\Toolbar: (no name) - {98889811-442D-49dd-99D7-DC866BE87DBC} - No CLSID value found.
O4 - HKU\S-1-5-21-551811374-3528589882-2041162627-1000..\Run: []  File not found
O4 - HKU\S-1-5-21-551811374-3528589882-2041162627-1000..\Run: [PlayNC Launcher]  File not found
 
:Commands
[emptytemp]

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

2. Odbuduj usunięte przez trojana usługi za pomocą ServicesRepair.

 

3. Zrób nowe logi: OTL z opcji Skanuj (już bez Extras), AdwCleaner z opcji Search oraz Farbar Service Scanner.

 

 

 

.

Odnośnik do komentarza

O ile infekcje pomyślnie usunięte, a usługi Windows odbudowane, to nie wszystko zostało zrobione lub było wykonywane nieprawidłowo. Konkretnie z poprzedniej instrukcji punkt 4 (odtworzenie pliku HOSTS) + punkt 5 (reset preferencji Firefox).

 

1. Do wykonania:

 

4. System nie ma pliku HOSTS. Włącz pokazywanie rozszerzeń: w Windows Explorer > Organizuj > Opcje folderów i wyszukiwania > Widok > odznacz Ukrywaj rozszerzenia znanych typów. Otwórz Notatnik i wklej w nim:

 

#	127.0.0.1       localhost
#	::1             localhost

 

Z menu Notatnika > Plik > Zapisz jako > Ustaw rozszerzenie na Wszystkie pliki > Zapisz pod nazwą hosts bez żadnego rozszerzenia

 

Plik wstaw do folderu C:\Windows\system32\drivers\etc.

 

2. Uruchom AdwCleaner i zastosuj opcję Delete.

 

3. AdwCleaner uszkodzi wyszukiwarkę Bing w Internet Explorer (błąd postępowania w tej wersji programu). Otwórz Notatnik i wklej w nim:

 

Windows Registry Editor Version 5.00

 

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes]

"DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}"

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes]

"DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}"

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}]

@="Bing"

"URL"="http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC"

"DisplayName"="@ieframe.dll,-12512"

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes]

"DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}"

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}]

@="Bing"

"URL"="http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC"

"DisplayName"="@ieframe.dll,-12512"

 

[-HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\SearchScopes]

 

[-HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes]

 

[-HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes]

 

[-HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes]

 

Z menu Notatnika > Plik > Zapisz jako > Ustaw rozszerzenie na Wszystkie pliki > Zapisz jako FIX.REG

 

Z prawokliku na plik wybierz z menu opcję Scal i zatwierdź import do rejestru.

 

4. Wygeneruj nowy log OTL z opcji Skanuj (już bez Extras).

 

 

 

.

Odnośnik do komentarza

dziś po uruchomianiu kompa musiałem go zrestartować żeby się zainstalowały jakieś aktualizacje Windows inaczej nie dało się korzystać tyle cpu zabierały mam nadzieje że nie miało to wpływu na moje późniejsze lub wcześniejsze akcje. Wszystko już zrobione oto logi z otl i mam nadzieje że możemy już przejść do opcji donate :D

OTL.Txt

Odnośnik do komentarza

Konsekwentnie log notuje brak pliku HOSTS:

 

Hosts file not found

 

Dwukrotnie podawałam instrukcję odbudowany pliku. Jak ją przeprowadziłeś, czy w ogóle przeprowadziłeś? W Twoim logu nawet nie ma śladów, by taki plik był tworzony ... Przypominam: musisz widzieć wszystkie rozszerzenia (odznaczona opcja "Ukrywaj rozszerzenia znanych typów"), a plik nie może mieć żadnego rozszerzenia, ma mieć nazwę hosts a nie hosts.txt.

 

 

 

.

Odnośnik do komentarza

no właśnie i tu jest problem cały czas robię tak

otwieram nowy notatnik wklejam zawartość zapisuję w nazwie hosts a pod nazwą zmieniam typ zapisz jako wszystkie pliki(*.*) i dalej wciąż pokazuje się host.txt może powinienem zmienić kodowanie bo mam do wyboru Ansi , Unicode , Unicode big endian , i UTF-8 normalnie ja przełączam na wszystkie pliki to zawsze jest ansi i w takim kodowaniu zapisuje

 

 

 

dobra wystarczyło żebym zapisał jako hosts. i zapisało w innym rozszerzeniu pliku teraz powinno być dobrze podaje Nowy otl

OTL.Txt

Odnośnik do komentarza

Tak, plik jest już na swoim miejscu. Przechodzimy do czynności zamykających czyszczenie:

 

1. Porządki po narzędziach: w AdwCleaner użyj Uninstall, w OTL uruchom Sprzątanie, resztę używanych usuń ręcznie. Plik prefs.js możesz usunąć już z Pulpitu.

 

2. Wyczyść foldery Przywracania systemu: KLIK.

 

3. Zainstaluj Malwarebytes Anti-Malware (przy pytaniu o typ wersji wybierz darmową). Zrób skanowanie. Jeżeli coś zostanie wykryte, przedstaw raport.

 

 

.

Odnośnik do komentarza

Hej no i dalej coś siedzi malwarebytes wykrył 3 zagrożenia

 

 

Malwarebytes Anti-Malware (Okres testowy) 1.65.0.1400

www.malwarebytes.org

 

Wersja bazy: v2012.10.12.06

 

Windows 7 Service Pack 1 x64 NTFS

Internet Explorer 9.0.8112.16421

Kondzio :: KONDZIOPC [administrator]

 

Ochrona: Włączona

 

2012-10-12 19:58:41

mbam-log-2012-10-13 (08-37-10).txt

 

Typ skanowania: Pełne skanowanie (C:\|D:\|F:\|)

Zaznaczone opcje skanowania: Pamięć | Rozruch | Rejestr | System plików | Heurystyka/Dodatkowe | Heuristyka/Shuriken | PUP | PUM

Odznaczone opcje skanowania: P2P

Przeskanowano obiektów: 373232

Upłynęło: 32 minut(y), 24 sekund(y)

 

Wykrytych procesów w pamięci: 0

(Nie znaleziono zagrożeń)

 

Wykrytych modułów w pamięci: 0

(Nie znaleziono zagrożeń)

 

Wykrytych kluczy rejestru: 0

(Nie znaleziono zagrożeń)

 

Wykrytych wartości rejestru: 0

(Nie znaleziono zagrożeń)

 

Wykryte wpisy rejestru systemowego: 0

(Nie znaleziono zagrożeń)

 

wykrytych folderów: 0

(Nie znaleziono zagrożeń)

 

Wykrytych plików: 3

C:\Program Files (x86)\Electronic Arts\Medal of Honor\Binaries\loader.dll (Riskware.Tool.CK) -> Nie wykonano akcji.

C:\Program Files (x86)\TNod User & Password Finder\uninst-tnod.exe (Trojan.Agent.CK) -> Nie wykonano akcji.

D:\GRY\Game.of.Thrones.PL-PROPHET\NETSHOW.exe (Trojan.Agent) -> Nie wykonano akcji.

 

(zakończone)

Odnośnik do komentarza

Kończymy:

 

1. Wyniki MBAM: nic szczególnego i nie związane z infekcją glówną. Wykryty crack do ESET, dwa pozostałe wyglądają na fałszywe alarmy. Odinstaluj cały TNod User & Password Finder, bo w systemie nie ma już ESET - ostatni log pokazywał Avast.

 

2. Zaktualizuj Adobe Reader, Java, Firefox: KLIK. Log notuje u Ciebie wersje:

 

========== HKEY_LOCAL_MACHINE Uninstall List ==========

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]

"{26A24AE4-039D-4CA4-87B4-2F83216031FF}" = Java™ 6 Update 31

"{AC76BA86-7AD7-1045-7B44-A95000000001}" = Adobe Reader 9.5.0 - Polish

"Mozilla Firefox 15.0 (x86 pl)" = Mozilla Firefox 15.0 (x86 pl)

 

========== HKEY_USERS Uninstall List ==========

 

[HKEY_USERS\S-1-5-21-551811374-3528589882-2041162627-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]

"Mozilla Firefox 15.0.1 (x86 pl)" = Mozilla Firefox 15.0.1 (x86 pl)

 

3. Prewencyjnie zmień hasła logowania w serwisach.

 

 

 

.

Odnośnik do komentarza

Chciałbym Ci serdecznie podziękować za pomoc bez Ciebie nie dał bym rady i zapewne przeinstalował bym w końcu windowsa gdybyś była gdzieś niedaleko w Polsce to postawił bym Ci flaszkę dobrej własnoręcznie robionej nalewki :D no ale niestety mogę jedynie dotacje zrobić co napewno uczynię może niewiele bo jestem studentem ale będę cię także polecał wszystkim moim znajomym i zachęcał do korzystania i dotacji

 

Coś czuję że to nie będzie pierwsza i ostatnia pomoc :D o jaką poprosze a tym czasem bywaj Zdrowa Picasso i jeszcze raz dziękuje

 

 

Temat uważam za zamknięty

Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...