Skocz do zawartości

Weelsof - blokada komputera


Rekomendowane odpowiedzi

Witam serdecznie,

Bardzo proszę o pomoc przy zainfekowanym komputerze Weelsofem (blokada policyjna).

Komputer uruchamia sie tylko w trybie awaryjnym z wierszem polecen.

Wykonałem logi poza gmerem. Gmer robil skan ponad 8 godzin i jak skonczyl nie miałem możliwości skopiowania logu, ponieważ nie był widoczny przycisk kopiuj. Resize Enable nie działa chyba poprzez wiersz poleceń.

Dlatego wklejam logi bez gmera.

Z góry dziękuję za pomoc.

Addition.txtPobieranie informacji ...

Extras.TxtPobieranie informacji ...

FRST.txtPobieranie informacji ...

OTL.TxtPobieranie informacji ...

Shortcut.txtPobieranie informacji ...

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

To wariant Urausy a nie Weelsof. Infekcja uruchamia się poprzez Shell bieżącego użytkownika, dlatego działa tylko interfejs cmd. Przeprowadź następujące działania:

 

1. Otwórz Notatnik i wklej w nim:

 

CloseProcesses:
HKU\S-1-5-21-2025429265-2111687655-1957994488-1003\...\Winlogon: [shell] C:\Documents and Settings\Feliks\Dane aplikacji\Other.res [172544 2010-12-09] (Symantec Corporation) 
HKU\S-1-5-21-2025429265-2111687655-1957994488-1003\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction 
HKLM\...\Policies\Explorer: [NoCDBurning] 0
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PEVSystemStart => ""="Service"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\procexp90.Sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\PEVSystemStart => ""="Service"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\procexp90.Sys => ""="Driver"
AV: AVG Anti-Virus Free Edition 2012 (Disabled - Up to date) {17DDD097-36FF-435F-9E1B-52D74245D6BF}
C:\Documents and Settings\Feliks\Dane aplikacjiprivacy.xml
C:\Documents and Settings\Feliks\Dane aplikacjiProductTweaks.xml
C:\Documents and Settings\Feliks\Dane aplikacjiuser_gensett.xml
C:\Documents and Settings\Feliks\Dane aplikacji\Other.res
C:\Documents and Settings\Feliks\Ustawienia lokalne\Dane aplikacji\Google\Chrome
Reg: reg delete "HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Main" /f
EmptyTemp:

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, nastąpi restart. System zostanie odblokowany, opuść Tryb awaryjny. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

 

2. Przez Dodaj/Usuń programy odinstaluj stare wersje Java (przyczyna infekcji) Java 7 Update 7, Java™ 6 Update 18 oraz zbędniki McAfee Security Scan Plus, MyFreeCodec.

 

3. Zrób nowy log FRST z opcji Scan (bez Addition i Shortcut). Dołącz też plik fixlog.txt.

 

 

 

.

Odnośnik do komentarza

Drobne poprawki. Otwórz Notatnik i wklej:

 

BHO: Java(tm) Plug-In 2 SSV Helper -> {DBC80044-A445-435b-BC74-9C25C1C588A9} -> C:\Program Files\Java\jre6\bin\jp2ssv.dll No File
FF Plugin: @mcafee.com/McAfeeMssPlugin -> C:\Program Files\McAfee Security Scan\3.8.141\npMcAfeeMss.dll No File
RemoveDirectory: C:\FRST-OlderVersion
RemoveDirectory: C:\Program Files\Java
RemoveDirectory: C:\Program Files\MyFree Codec
DeleteQuarantine:
EmptyTemp:

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Nastąpi restart. Zaprezentuj wynikowy fixlog.txt.

Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...