Skocz do zawartości

Polizja. Ukash - Nowa wersja?


Rekomendowane odpowiedzi

Witam. Mam problem z tym świństwem od wczoraj, problem polega na tym,  że to chyba jakaś nowa wersja i nie pozwala na uruchomienie windowsa w trybie awaryjnym (ten z wierszem poleceń również nie działa), ładują się sterowniki, a potem komputer się restartuje i z powrotem wita nas gęba Komorowskiego.  Dodam, że na ekranie nigdzie nie ma logo Ukash stąd podejrzenie,  że to jakaś nowa wersja. nie mam płyty z windowsem. Narzędzia od Kasperskiego nie działąją (w tym windowsunlocker), kompletny skan niczego nie znajduje. Nie wiem jak mam uruchomić OTL bez wiersza poleceń, żeby przynajmniej wkleić Wam loga. I teraz tak - dysponuję drugim komputerem więc jedyne co przychodzi mi do głowy, to podpięcie dysku przez USB i odpalenie OTL na tym drugim - tyle, że obawiam się, że wirus przeniesię się na ten do tej pory zdrowy. Został mi tylko format C:? Czy wtedy nie zostaną jakieś pozostałości na innych dyskach. Bardzo proszę o pomoc.

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

1) 1. Otwórz Notatnik i wklej w nim:

 

Startup: C:\Users\LKS\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\jwwhqft.lnk
ShortcutTarget: jwwhqft.lnk -> C:\ProgramData\tfqhwwj.dss (Корпорация Майкрософт)
HKLM\...\Policies\Explorer\Run: [38085] - C:\ProgramData\mskddt.exe [615222 2009-07-14] ( ())
C:\ProgramData\mskddt.exe
C:\ProgramData\tfqhwwj.dss
C:\ProgramData\jwwhqft.pss
C:\ProgramData\jwwhqft.fvv
C:\ProgramData\vttbfrmq.bxx
C:\ProgramData\qmrfbttv.dss
C:\ProgramData\vttbfrmq.pss
C:\ProgramData\vttbfrmq.fvv
C:\ProgramData\9rjwiod4.bxx
C:\ProgramData\4doiwjr9.dss
C:\ProgramData\9rjwiod4.pss
C:\ProgramData\9rjwiod4.fvv
C:\ProgramData\jwwhqft.reg
C:\ProgramData\jwwhqft.bxx
C:\ProgramData\4doiwjr9.dss
C:\ProgramData\9rjwiod4.bxx
C:\ProgramData\9rjwiod4.fvv
C:\ProgramData\9rjwiod4.pss
C:\ProgramData\dx504EBD57.dat
C:\ProgramData\dx504F1E13.dat
C:\ProgramData\dx50F4F5D7.dat
C:\ProgramData\jwwhqft.bxx

Plik zapisz pod nazwą fixlist.txt. Umieść obok narzędzia FRST.

2. Uruchom FRST, wskaż mu Windows 7 jako system do naprawy, wybierz opcję Fix. Powstanie plik fixlog.txt.
 

3) Do Notatnika wklej:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\winmgmt\Parameters]
"ServiceDll"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,\
  00,74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,\
  77,00,62,00,65,00,6d,00,5c,00,57,00,4d,00,49,00,73,00,76,00,63,00,2e,00,64,\
  00,6c,00,6c,00,00,00

Z Menu Notatnika >> Plik >> Zapisz jako >> Ustaw rozszerzenie na Wszystkie pliki >> Zapisz jako> FIX.REG >>
plik uruchom (dwuklik i OK).

 

4) Użyj >>RogueKiller (aby pobrać kliknij na obrazek x64 po Lien de téléchargement :)
Kliknij w nim SCAN, a po wyszukaniu szkodliwych rzeczy kliknij DELETE. Pokaż oba raporty z niego.

 

5) Zrób log z Farbar Service Scanner >http://download.bleepingcomputer.com/farbar/FSS.exe (do skanowania zaznacz wszystko).

 

6) Zrób nowe logi z FRST.

 

jessi

Odnośnik do komentarza

W logu FRST widać elementy infekcji ZeroAcces, ale log FSS nie pokazał zadnych uszkodzeń, więc to są chyba tylko resztki tej infekcji.

 

Otwórz Notatnik i wklej w nim:

 

HKCU\...\Run: [CdpDownloader] - [x]
AppInit_DLLs-x32: C:\Users\LKS\AppData\Local\DProtect\eBP.dll,C:\Users\LKS\AppData\Local\DProtect\eBPSD.dll [ ] ()
C:\Users\LKS\AppData\Local\DProtect
URLSearchHook: HKCU - (No Name) - {d40b90b4-d3b1-4d6b-a5d7-dc041c1b76c0} - No File
FF Plugin-x32: @real.com/nprphtml5videoshim;version=12.0.1.669 - C:\ProgramData\Real\RealPlayer\BrowserRecordPlugin\MozillaPlugins\nprphtml5videoshim.dll No File
FF Plugin-x32: @real.com/nprpchromebrowserrecordext;version=12.0.1.669 - C:\ProgramData\Real\RealPlayer\BrowserRecordPlugin\MozillaPlugins\nprpchromebrowserrecordext.dll No File
C:\Windows\assembly\tmp
C:\Windows\assembly\tmp\{1B372133-BFFA-4dba-9CCF-5474BED6A9F6}
C:\Users\LKS\AppData\Local\19e99119
C:\Users\LKS\AppData\Local\19e99119\@
C:\Users\LKS\AppData\Local\Temp\ntdll_dump.dll
Task: {69E8998D-A2F5-4F57-ADB8-8F1E2787B0DC} - \Program aktualizacji online produktu Real Player. No Task File
Task: {72F20BD4-C4B1-4536-A0D5-6E26AE08C68C} - \Program aktualizacji online firmy Adobe. No Task File
AlternateDataStreams: C:\ProgramData:gs5sys
AlternateDataStreams: C:\Users\All Users:gs5sys
AlternateDataStreams: C:\Users\LKS:gs5sys
AlternateDataStreams: C:\ProgramData\Application Data:gs5sys
AlternateDataStreams: C:\ProgramData\Templates:gs5sys
AlternateDataStreams: C:\Users\LKS\Application Data:gs5sys
AlternateDataStreams: C:\Users\LKS\Cookies:gs5sys
AlternateDataStreams: C:\Users\LKS\Local Settings:gs5sys
AlternateDataStreams: C:\Users\LKS\Templates:gs5sys
AlternateDataStreams: C:\Users\LKS\Desktop\desktop.ini:gs5sys
AlternateDataStreams: C:\Users\LKS\AppData\Local:gs5sys
AlternateDataStreams: C:\Users\LKS\AppData\Roaming:gs5sys
AlternateDataStreams: C:\Users\LKS\AppData\Local\Application Data:gs5sys
AlternateDataStreams: C:\Users\LKS\AppData\Local\History:gs5sys
AlternateDataStreams: C:\Users\LKS\Documents\desktop.ini:gs5sys
AlternateDataStreams: C:\Users\Public\Documents\desktop.ini:gs5sys

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Powstanie plik fixlog.txt.

Daj go.

 

Zrób nowe logi z FSS.

 

jessi

Odnośnik do komentarza

Znowu masz tę samą infekcję!

Otwórz Notatnik i wklej w nim:

 

AlternateDataStreams: C:\ProgramData\Templates:gs5sys
AlternateDataStreams: C:\Users\LKS\Cookies:gs5sys
AlternateDataStreams: C:\Users\LKS\Templates:gs5sys
AlternateDataStreams: C:\Users\LKS\AppData\Local\History:gs5sys
C:\ProgramData\nbrrqz87.dss
C:\ProgramData\78zqrrbn.bxx
C:\ProgramData\jwwhqft.fvv
C:\found.000
C:\ProgramData\dx504F5ED1.dat

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Powstanie plik fixlog.txt.

Daj go.

 

Koniecznie zainstaluj nowszą wersję JAVY, wg postu nr w tym linku https://www.fixitpc.pl/topic/5-dezynfekcja-kroki-finalizuj%C4%85ce-temat/

 

Zrób nowe logi z FRST.

 

jessi

Odnośnik do komentarza

Są jeszcze jakieś strumienie ADS:

 

Otwórz Notatnik i wklej w nim:

 

AlternateDataStreams: C:\ProgramData\Templates:gs5sys
AlternateDataStreams: C:\Users\LKS\Cookies:gs5sys
AlternateDataStreams: C:\Users\LKS\Templates:gs5sys
AlternateDataStreams: C:\Users\LKS\AppData\Local\History:gs5sys

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Powstanie plik fixlog.txt.

Daj ten raport.

 

Zrób nowe logi z FRST.

 

jessi

(już idę spać, więc do jutra)



 

Odnośnik do komentarza
AlternateDataStreams: C:\ProgramData\Templates:gs5sys

AlternateDataStreams: C:\Users\LKS\Cookies:gs5sys

AlternateDataStreams: C:\Users\LKS\Templates:gs5sys

AlternateDataStreams: C:\Users\LKS\AppData\Local\History:gs5sys

A to jak było, tak jest dalej.

 

Ja tu już nic nie wymyślę, więc czekaj na @Picasso (nie wiem, kiedy zajrzy do Twego tematu, ale na pewno nie wcześniej niż w poniedziałek).

Po prostu zaglądaj raz dziennie do swego tematu, by zobaczyć, czy @Picasso już odpowiedziała, czy nie.

 

jessi

Odnośnik do komentarza

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...