Skocz do zawartości

stop-block.org - przekierowanie na niechciane strony - jak usunąć?


Rekomendowane odpowiedzi

Opublikowano

Jak usunąć przekierowanie na niechciane strony.


Początkowo nawigacja w IE i Chrome powodowała przekierowanie na strony z reklamami.


Po dwóch dniach NOD32 zadaje się zaczął blokować te przekierowania wyświetlająć


komunikat: Adres został zablokowany: hxxp://stop-block.org/wpad.dat? Adres IP: 50.7.181.18


Załączam logi z FRST:


System Win7 64bit


Plik g-m.txt to plik z zawartością z GMER


 


Dołączam także miniaturkę z blokadą z eset nod32 


Addition.txt

FRST.txt

Shortcut.txt

g-m.txt

post-17336-0-69840000-1456039151_thumb.png

Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.
Opublikowano

Może mi ktoś powiedzieć czy wogule jest coś nie pokojacego w tych plikach? Bo komunikat jak pojawiał się dwa trzy razy to było dobrze a teraz pojawia się od 20 do 50 raz pod rząd i wyskakuje błąd podczas zamykania komputera i trzeba wyjmowac baterie żeby wyłączyć.

Opublikowano

System jest zainfekowany. Jest ustawione szkodliwe proxy stop-block.org, które jest przyczyną zgłaszanych komunikatów:

 

AutoConfigURL: [s-1-5-21-51339240-3279045181-1421070313-1000] => hxxp://stop-block.org/wpad.dat?2bc5a776d3abece0393e95cfa4a993c36448220

ManualProxies: 0http://stop-block.org/wpad.dat?2bc5a776d3abece0393e95cfa4a993c36448220

 

Dodatkowo, są tu zmodyfikowane przez adware skróty Internet Explorer i inne drobne odpadki adware oraz nieprawidłowo odinstalowany Spybot - Search and Destroy. Tego SpyBota to już nie próbuj instalować w przyszłości, to przestarzały i mało dziś skuteczny program - obecnie to on raczej nie wykrywa niż wykrywa...

 

 

Operacje do przeprowadzenia:

 

1. Otwórz Notatnik i wklej w nim:

 

CloseProcesses:
CreateRestorePoint:
ShortcutWithArgument: C:\Users\Adam\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> "hxxp://esurf.biz/?ssid=1455892284&a=1003478&src=sh&uuid=c6caac1a-85f4-4675-89f2-7ac77a3cfec7"
ShortcutWithArgument: C:\Users\Adam\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> "hxxp://esurf.biz/?ssid=1455892284&a=1003478&src=sh&uuid=c6caac1a-85f4-4675-89f2-7ac77a3cfec7"
ShortcutWithArgument: C:\Users\Adam\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> "hxxp://esurf.biz/?ssid=1455892284&a=1003478&src=sh&uuid=c6caac1a-85f4-4675-89f2-7ac77a3cfec7"
CHR HomePage: Default -> hxxp://www.istartsurf.com/?type=hp&ts=1438608766&z=be86496eeb6b95d5845bf38gez2c3b1q7e3b8m3e3c&from=cor&uid=WDCXWD10JPCX-24UE4T0_WD-WX41A54L7153L7153
R2 SDScannerService; C:\Program Files (x86)\Spybot - Search & Destroy 2\SDFSSvc.exe [1738168 2014-06-24] (Safer-Networking Ltd.)
R2 SDUpdateService; C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdSvc.exe [2088408 2014-06-27] (Safer-Networking Ltd.)
R2 SDWSCService; C:\Program Files (x86)\Spybot - Search & Destroy 2\SDWSCSvc.exe [171928 2014-04-25] (Safer-Networking Ltd.)
S3 AmUStor; system32\drivers\AmUStor.SYS [X]
Task: {5B5A5195-B765-4D36-93BB-43C9296CE953} - System32\Tasks\{584F8B4E-ABE7-4196-B16F-7C50F182BAA5} => pcalua.exe -a D:\Pobrane\pobierz_Aimp_32-64-bit_wersja_stabilna_V3.cpl
Task: {6F597132-BA49-4E58-BD28-B9E113378E9F} - System32\Tasks\LuckyBrowse => C:\Program Files (x86)\LuckyBrowse\app\luckybrowse.exe 
Task: {7F453DA8-7A86-4B05-9ABE-68CCF4532D04} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Check for updates => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdate.exe
Task: {A27A074F-2021-4B60-938C-15C1DFFFC717} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Scan the system => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDScan.exe
Task: {CB71C107-8BD9-4506-BB86-308E4F2F0499} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Refresh immunization => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDImmunize.exe
Task: {D0D218C6-17A2-48FA-9CEF-F3D1B2A42A8A} - System32\Tasks\{52DB4C0F-841B-4EF2-B8E2-CAC33A2FDD69} => Chrome.exe hxxp://ui.skype.com/ui/0/7.7.0.103/pl/abandoninstall?source=lightinstaller&page=tsBing
HKLM-x32\...\Run: [331BigDog] => "C:\Program Files (x86)\USB Camera\VM331STI.EXE"
HKLM-x32\...\Run: [sDTray] => "C:\Program Files (x86)\Spybot - Search & Destroy 2\SDTray.exe"
Winlogon\Notify\SDWinLogon-x32: SDWinLogon.dll [X]
HKU\S-1-5-21-51339240-3279045181-1421070313-1000\...\Run: [spybotPostWindows10UpgradeReInstall] => C:\Program Files\Common Files\AV\Spybot - Search and Destroy\Test.exe [1011200 2015-07-28] (Safer-Networking Ltd.)
BootExecute: autocheck autochk * sdnclean64.exe
GroupPolicyScripts: Ograniczenia 
GroupPolicyScripts\User: Ograniczenia 
AS: Spybot - Search and Destroy (Enabled - Up to date) {9BC38DF1-3CCA-732D-A930-C1CA5F20A4B0}
DeleteKey: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\mountpoints2
DeleteKey: HKCU\Software\MozillaPlugins
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\EPLTarget
DeleteKey: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Safer-Networking
DeleteKey: HKLM\SOFTWARE\MozillaPlugins
DeleteKey: HKLM\SOFTWARE\Wow6432Node\Mozilla
DeleteKey: HKLM\SOFTWARE\Wow6432Node\MozillaPlugins
C:\Program Files\Common Files\AV\Spybot - Search and Destroy
C:\Program Files (x86)\LuckyBrowse
C:\Program Files (x86)\Spybot - Search & Destroy 2
C:\ProgramData\{262E20B8-6E20-4CEF-B1FD-D022AB1085F5}.dat
C:\ProgramData\LuckyBrowse
C:\ProgramData\Spybot - Search & Destroy
C:\ProgramData\Microsoft\Internet Explorer\Quick Launch\Spybot-S&D Start Center.lnk
C:\ProgramData\Microsoft\Internet Explorer\Quick Launch\System Scan.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\LuckyBrowse
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Spybot - Search & Destroy 2
C:\Windows\System32\Tasks\Safer-Networking
CMD: netsh advfirewall reset
RemoveProxy:
EmptyTemp:

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, system zostanie zresetowany. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

 

2. Zrób nowy log FRST z opcji Skanuj (Scan), ponownie z Addition, ale już bez Shortcut. Dołącz też plik fixlog.txt.

  • 2 tygodnie później...
  • 1 miesiąc temu...
Opublikowano

Drobne poprawki:

 

1. W Google Chrome:

  • Zresetuj synchronizację (o ile włączona), punkt 2: KLIK.
  • Ustawienia > karta Ustawienia > Wygląd i zaznacz "Pokaż przycisk strony startowej" > klik w Zmień i usuń adres istartsurf.com
  • Ustawienia > karta Ustawienia > Osoby > skasuj wszystkie Osoby, z wyjątkiem bieżącej.
2. Otwórz Notatnik i wklej w nim:

 

S3 MBAMSwissArmy; \??\C:\Windows\system32\drivers\MBAMSwissArmy.sys [X]
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\f.lux
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\SDTray
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\SpybotPostWindows10UpgradeReInstall
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDTray.exe] => Enabled:Spybot - Search & Destroy tray access
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDFSSvc.exe] => Enabled:Spybot-S&D 2 Scanner Service
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdate.exe] => Enabled:Spybot-S&D 2 Updater
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdSvc.exe] => Enabled:Spybot-S&D 2 Background update service
RemoveDirectory: C:\AdwCleaner
RemoveDirectory: C:\FRST\Quarantine
RemoveDirectory: C:\ProgramData\Malwarebytes
CMD: del /q C:\Users\Adam\Downloads\77yve7r0.exe

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Napraw (Fix). Tym razem nie będzie restartu. Przedstaw wynikowy fixlog.txt.

Opublikowano

Uruchomiłeś ponownie stary Fixlog z poprzedniej rundy, a nie nowy. Zapisz ponownie plik z danymi z mojego ostatniego posta i wykonaj. I skoro były zmiany w oprogramowaniu, to na wszelki wypadek zrób nowe raporty FRST (FRST.txt + Addition.txt).

 

PS. Dziś znalazłam drugi temat i go tu dokleiłam. Czy poniższy problem nadal aktualny?

 

komputer był zainfekowany i otrzymałem pomoc ale teraz komputer strasznie wolno reaguje na jakie kol wiek działanie.

Opublikowano

Wykonałem ostatnio (24.02.2016r.) polecenie a ten log jest z wczoraj po wykonaniu polecenia.

Ale przecież miałeś wykonać to:

 

Drobne poprawki:

 

1. W Google Chrome:

  • Zresetuj synchronizację (o ile włączona), punkt 2: KLIK.
  • Ustawienia > karta Ustawienia > Wygląd i zaznacz "Pokaż przycisk strony startowej" > klik w Zmień i usuń adres istartsurf.com
  • Ustawienia > karta Ustawienia > Osoby > skasuj wszystkie Osoby, z wyjątkiem bieżącej.
2. Otwórz Notatnik i wklej w nim:

 

S3 MBAMSwissArmy; \??\C:\Windows\system32\drivers\MBAMSwissArmy.sys [X]
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\f.lux
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\SDTray
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\SpybotPostWindows10UpgradeReInstall
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDTray.exe] => Enabled:Spybot - Search & Destroy tray access
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDFSSvc.exe] => Enabled:Spybot-S&D 2 Scanner Service
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdate.exe] => Enabled:Spybot-S&D 2 Updater
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdSvc.exe] => Enabled:Spybot-S&D 2 Background update service
RemoveDirectory: C:\AdwCleaner
RemoveDirectory: C:\FRST\Quarantine
RemoveDirectory: C:\ProgramData\Malwarebytes
CMD: del /q C:\Users\Adam\Downloads\77yve7r0.exe

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Napraw (Fix). Tym razem nie będzie restartu. Przedstaw wynikowy fixlog.txt.

 

Nie ma oznak w raportach FRST, że to wykonałeś, a dołączony wcześniej Fixlog jest stary niezależnie od tego że go tworzyłeś na nowo (ponowne wykonanie wcześniejszych nieaktualnych już instrukcji). Do zrobienia zacytowane instrukcje.

 

 

teraz komputer strasznie wolno reaguje na jakie kol wiek działanie.

Nie było tu przetwarzane nic powiązanego co pogłoby spowodować ten efekt. W nowych raportach nie ma też żadnych konkretów. Może zacznij od testowej deinstalacji ESET - jest to najbardziej podejrzany element pod kątem opisywanego efektu. Potem go najwyżej przywrócisz.

Opublikowano

Fix FRST wykonany. On był dedykowany szczątkom po programach, nie miał w ogóle związku z innymi problemami. Jeśli chodzi o czyszczenie systemu, to już skończyliśmy. Potem zadam drobne czynności końcowe.

 

 

Już parę razy zmieniałem antywirusa i nic.

W tym momencie chodzi mi o sprecyzowanie czy po pełnej deinstalacji ESET (był przed i po zgłoszeniu problemu) i nie instalując żadnych nowych antywirusów nadal występuje problem wolnych reakcji systemu.

Opublikowano

Były podczas zgłoszenia i są teraz. Po pełnej deinstalacji ESET były dalej po zmianie antywirusa też gdy nie było zadnego antywirusa poza systemowym firewallem też nie wiem co mu jest.

Opublikowano

Na zakończenie zastosuj DelFix oraz wyczyść foldery Przywracania systemu: KLIK.

 

Po czystym rozruchu opóźnione reakcje zniknęły


Czysty rozruch wyłączył następujące wpisy (liczę wpisy ESET, jeśli został ponownie zainstalowany):

==================== Rejestr (filtrowane) ===========================

HKLM\...\Run: [sysTrayApp] => C:\Program Files\IDT\WDM\sttray64.exe [1703424 2013-04-25] (IDT, Inc.)
HKLM\...\Run: [DolbyTrayApp] => c:\program files (x86)\Dolby Advanced Audio v2\pcee4.exe [508144 2012-08-31] (Dolby Laboratories Inc.)
HKLM\...\Run: [synTPEnh] => C:\Program Files\Synaptics\SynTP\SynTPEnh.exe [2771184 2013-07-24] (Synaptics Incorporated)
HKLM\...\Run: [egui] => C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe [4090824 2012-11-16] (ESET)
HKLM\...\Run: [NvBackend] => C:\Program Files (x86)\NVIDIA Corporation\Update Core\NvBackend.exe [2787264 2016-01-23] (NVIDIA Corporation)
HKLM\...\Run: [shadowPlay] => "C:\Windows\system32\rundll32.exe" C:\Windows\system32\nvspcap64.dll,ShadowPlayOnSystemStart
HKLM-x32\...\Run: [Dolby Advanced Audio v2] => C:\Program Files (x86)\Dolby Advanced Audio v2\pcee4.exe [508144 2012-08-31] (Dolby Laboratories Inc.)
HKLM-x32\...\Run: [uSB3MON] => C:\Program Files (x86)\Intel\Intel® USB 3.0 eXtensible Host Controller Driver\Application\iusb3mon.exe [292848 2013-04-26] (Intel Corporation)
HKLM-x32\...\Run: [EEventManager] => C:\Program Files (x86)\Epson Software\Event Manager\EEventManager.exe [1058400 2011-10-31] (SEIKO EPSON CORPORATION)
HKLM-x32\...\Run: [Adobe Reader Speed Launcher] => D:\Programy\Adobe\Reader\Reader_sl.exe [37296 2012-01-03] (Adobe Systems Incorporated)
HKLM-x32\...\Run: [Adobe ARM] => C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe [843712 2012-01-02] (Adobe Systems Incorporated)
HKLM-x32\...\Run: [sunJavaUpdateSched] => C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe [595480 2016-03-20] (Oracle Corporation)
HKU\S-1-5-21-51339240-3279045181-1421070313-1000\...\Run: [EPLTarget\P0000000000000000] => C:\Windows\system32\spool\DRIVERS\x64\3\E_IATIIME.EXE [283232 2012-02-29] (SEIKO EPSON CORPORATION)

==================== Usługi (filtrowane) ========================

R2 ABBYY.Licensing.FineReader.Sprint.9.0; C:\Program Files (x86)\Common Files\ABBYY\FineReaderSprint\9.00\Licensing\NetworkLicenseServer.exe [759048 2009-05-14] (ABBYY)
R3 EasyAntiCheat; C:\Windows\SysWOW64\EasyAntiCheat.exe [245544 2015-08-07] (EasyAntiCheat Ltd)
R2 ekrn; C:\Program Files\ESET\ESET NOD32 Antivirus\x86\ekrn.exe [913184 2012-11-16] (ESET)
R2 EpsonScanSvc; C:\Windows\system32\EscSvc64.exe [135824 2011-12-12] (Seiko Epson Corporation)
R2 GfExperienceService; C:\Program Files\NVIDIA Corporation\GeForce Experience Service\GfExperienceService.exe [1163200 2016-01-23] (NVIDIA Corporation)
R2 Intel® Capability Licensing Service Interface; C:\Program Files\Intel\iCLS Client\HeciServer.exe [731648 2013-02-13] (Intel® Corporation) [brak podpisu cyfrowego]
S3 Intel® Capability Licensing Service TCP IP Interface; C:\Program Files\Intel\iCLS Client\SocketHeciServer.exe [820184 2013-02-13] (Intel® Corporation)
R2 jhi_service; C:\Program Files (x86)\Intel\Intel® Management Engine Components\DAL\jhi_service.exe [169432 2013-05-17] (Intel Corporation)
R2 NvNetworkService; C:\Program Files (x86)\NVIDIA Corporation\NetService\NvNetworkService.exe [1879488 2016-01-23] (NVIDIA Corporation)
R3 NvStreamNetworkSvc; C:\Program Files\NVIDIA Corporation\NvStreamSrv\NvStreamNetworkService.exe [6308288 2016-01-23] (NVIDIA Corporation)
R2 NvStreamSvc; C:\Program Files\NVIDIA Corporation\NvStreamSrv\NvStreamService.exe [4812736 2016-01-23] (NVIDIA Corporation)
S4 Origin Client Service; D:\Programy\Orgin\OriginClientService.exe [2104840 2016-02-02] (Electronic Arts)
R2 PnkBstrA; C:\Windows\SysWOW64\PnkBstrA.exe [76152 2015-08-23] ()
R2 STacSV; C:\Program Files\IDT\WDM\STacSV64.exe [332800 2013-04-25] (IDT, Inc.) [brak podpisu cyfrowego]
R2 WinDefend; C:\Program Files\Windows Defender\mpsvc.dll [1011712 2013-05-27] (Microsoft Corporation)


Wypadałoby teraz sprawdzić który z nich produkuje objawy. Czyli odwrotność akcji wykonaj, tzn. włączaj partiami wpisy (np. po jednym na raz) i restart systemu, aż wyłowisz który z wpisów jest problematyczny.
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...