Skocz do zawartości

Malware - win32:evo-gen + FileRepMetagen


Rekomendowane odpowiedzi

Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Podaj w czym - konkretna ścieżka dostępu. Jedynie mogę się domyślać, że Avastowi chodzi o zadania "Installer" od adware uruchamiane via Harmonogram zadań:

 

Task: {55763B9D-76EB-4904-AD72-D3F464B4D183} - System32\Tasks\Installer_iwebar => C:\Users\Miszczunio\AppData\Local\Installer\Installiwebar_23930\ins_postInst.exe [2015-01-12] ()

Task: {9F5FD094-6984-4129-8771-65E71A60F989} - System32\Tasks\Installer_sense => C:\Users\Miszczunio\AppData\Local\Installer\Installsense_23930\ins_postInst.exe [2015-01-12] ()

 

Druga sprawa: był używany skaner SpyHunter. Jest to wątpliwy program z czarnej listy, reklamiarz. Z daleka od niego.

 

 

Przeprowadź następujące działania:

 

1. Otwórz Notatnik i wklej w nim:

 

CloseProcesses:
CreateRestorePoint:
Task: {2FE566C4-5931-46D4-B06C-8EA732AD0DB1} - System32\Tasks\{E8E287BC-ECDB-4804-B02B-84BB70D6C027} => pcalua.exe -a "C:\Program Files (x86)\Windows Live\Installer\wlarp.exe"
Task: {47337DF6-9982-4524-8D09-835B7E6C8619} - System32\Tasks\{90215CF2-D67F-4DC1-9A29-D82C584DECAA} => pcalua.exe -a D:\Karaoke\vkaraoke.exe -d D:\Karaoke
Task: {55763B9D-76EB-4904-AD72-D3F464B4D183} - System32\Tasks\Installer_iwebar => C:\Users\Miszczunio\AppData\Local\Installer\Installiwebar_23930\ins_postInst.exe [2015-01-12] () 
Task: {9F5FD094-6984-4129-8771-65E71A60F989} - System32\Tasks\Installer_sense => C:\Users\Miszczunio\AppData\Local\Installer\Installsense_23930\ins_postInst.exe [2015-01-12] () 
Task: {DC0769FC-1A57-4994-A45B-46CA810A45C2} - System32\Tasks\{DC414A52-23D2-4D9D-BEC5-9E031B79487D} => pcalua.exe -a C:\Users\Miszczunio\AppData\Roaming\omiga-plus\UninstallManager.exe -c -ptid=cor 
HKLM-x32\...\Run: [gmsd_pl_23] => [X]
Winlogon\Notify\igfxcui: igfxdev.dll [X]
ShellIconOverlayIdentifiers: [sugarSyncBackedUp] -> {0C4A258A-3F3B-4FFF-80A7-9B3BEC139472} => No File
ShellIconOverlayIdentifiers: [sugarSyncPending] -> {62CCD8E3-9C21-41E1-B55E-1E26DFC68511} => No File
ShellIconOverlayIdentifiers: [sugarSyncRoot] -> {A759AFF6-5851-457D-A540-F4ECED148351} => No File
ShellIconOverlayIdentifiers: [sugarSyncShared] -> {1574C9EF-7D58-488F-B358-8B78C1538F51} => No File
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.com
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.com
SearchScopes: HKU\S-1-5-21-3970645344-2820115692-2108947873-1001 -> {3BB91A49-01AB-4EB5-A066-C31ED0DF2636} URL =
FF Plugin-x32: @microsoft.com/Lync,version=15.0 -> C:\Program Files (x86)\Mozilla Firefox\plugins\npmeetingjoinpluginoc.dll (Microsoft Corporation)
FF Plugin HKU\S-1-5-21-3970645344-2820115692-2108947873-1001: intel.com/AppUp -> C:\Program Files (x86)\Intel\IntelAppStore\bin\npAppUp.dll No File
FF HKLM-x32\...\Thunderbird\Extensions: [msktbird@mcafee.com] - C:\Program Files\McAfee\MSK
C:\Program Files (x86)\Enigma Software Group
C:\Program Files (x86)\Gadu-Gadu
C:\Program Files (x86)\Mozilla Firefox\plugins
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Gadu-Gadu
C:\ProgramData\Temp
C:\Users\Miszczunio\AppData\Local\CrashRpt
C:\Users\Miszczunio\AppData\Local\Installer
C:\Users\Miszczunio\AppData\Local\Google
C:\Users\Miszczunio\AppData\Local\Opera Software
C:\Users\Miszczunio\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\SpyHunter
C:\Users\Miszczunio\AppData\Roaming\Opera Software
C:\WINDOWS\4FC9DA9DF608454E8191D7EFFDCC5726.TMP
Reg: reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\mountpoints2 /f
Reg: reg delete "HKU\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes" /f
Reg: reg delete "HKU\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes" /f
Reg: reg delete "HKU\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes" /f
EmptyTemp:

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, system zostanie zresetowany. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

 

2. Zrób nowy log FRST z opcji Scan, zaznacz ponownie pole Addition, by powstały dwa logi. Dołącz też plik fixlog.txt.

Odnośnik do komentarza

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...