Skocz do zawartości

stop-block.org - przekierowanie na niechciane strony - jak usunąć?


Rekomendowane odpowiedzi

Jak usunąć przekierowanie na niechciane strony.


Początkowo nawigacja w IE i Chrome powodowała przekierowanie na strony z reklamami.


Po dwóch dniach NOD32 zadaje się zaczął blokować te przekierowania wyświetlająć


komunikat: Adres został zablokowany: hxxp://stop-block.org/wpad.dat? Adres IP: 50.7.181.18


Załączam logi z FRST:


System Win7 64bit


Plik g-m.txt to plik z zawartością z GMER


 


Dołączam także miniaturkę z blokadą z eset nod32 


Addition.txt

FRST.txt

Shortcut.txt

g-m.txt

post-17336-0-69840000-1456039151_thumb.png

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

System jest zainfekowany. Jest ustawione szkodliwe proxy stop-block.org, które jest przyczyną zgłaszanych komunikatów:

 

AutoConfigURL: [s-1-5-21-51339240-3279045181-1421070313-1000] => hxxp://stop-block.org/wpad.dat?2bc5a776d3abece0393e95cfa4a993c36448220

ManualProxies: 0http://stop-block.org/wpad.dat?2bc5a776d3abece0393e95cfa4a993c36448220

 

Dodatkowo, są tu zmodyfikowane przez adware skróty Internet Explorer i inne drobne odpadki adware oraz nieprawidłowo odinstalowany Spybot - Search and Destroy. Tego SpyBota to już nie próbuj instalować w przyszłości, to przestarzały i mało dziś skuteczny program - obecnie to on raczej nie wykrywa niż wykrywa...

 

 

Operacje do przeprowadzenia:

 

1. Otwórz Notatnik i wklej w nim:

 

CloseProcesses:
CreateRestorePoint:
ShortcutWithArgument: C:\Users\Adam\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> "hxxp://esurf.biz/?ssid=1455892284&a=1003478&src=sh&uuid=c6caac1a-85f4-4675-89f2-7ac77a3cfec7"
ShortcutWithArgument: C:\Users\Adam\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> "hxxp://esurf.biz/?ssid=1455892284&a=1003478&src=sh&uuid=c6caac1a-85f4-4675-89f2-7ac77a3cfec7"
ShortcutWithArgument: C:\Users\Adam\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> "hxxp://esurf.biz/?ssid=1455892284&a=1003478&src=sh&uuid=c6caac1a-85f4-4675-89f2-7ac77a3cfec7"
CHR HomePage: Default -> hxxp://www.istartsurf.com/?type=hp&ts=1438608766&z=be86496eeb6b95d5845bf38gez2c3b1q7e3b8m3e3c&from=cor&uid=WDCXWD10JPCX-24UE4T0_WD-WX41A54L7153L7153
R2 SDScannerService; C:\Program Files (x86)\Spybot - Search & Destroy 2\SDFSSvc.exe [1738168 2014-06-24] (Safer-Networking Ltd.)
R2 SDUpdateService; C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdSvc.exe [2088408 2014-06-27] (Safer-Networking Ltd.)
R2 SDWSCService; C:\Program Files (x86)\Spybot - Search & Destroy 2\SDWSCSvc.exe [171928 2014-04-25] (Safer-Networking Ltd.)
S3 AmUStor; system32\drivers\AmUStor.SYS [X]
Task: {5B5A5195-B765-4D36-93BB-43C9296CE953} - System32\Tasks\{584F8B4E-ABE7-4196-B16F-7C50F182BAA5} => pcalua.exe -a D:\Pobrane\pobierz_Aimp_32-64-bit_wersja_stabilna_V3.cpl
Task: {6F597132-BA49-4E58-BD28-B9E113378E9F} - System32\Tasks\LuckyBrowse => C:\Program Files (x86)\LuckyBrowse\app\luckybrowse.exe 
Task: {7F453DA8-7A86-4B05-9ABE-68CCF4532D04} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Check for updates => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdate.exe
Task: {A27A074F-2021-4B60-938C-15C1DFFFC717} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Scan the system => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDScan.exe
Task: {CB71C107-8BD9-4506-BB86-308E4F2F0499} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Refresh immunization => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDImmunize.exe
Task: {D0D218C6-17A2-48FA-9CEF-F3D1B2A42A8A} - System32\Tasks\{52DB4C0F-841B-4EF2-B8E2-CAC33A2FDD69} => Chrome.exe hxxp://ui.skype.com/ui/0/7.7.0.103/pl/abandoninstall?source=lightinstaller&page=tsBing
HKLM-x32\...\Run: [331BigDog] => "C:\Program Files (x86)\USB Camera\VM331STI.EXE"
HKLM-x32\...\Run: [sDTray] => "C:\Program Files (x86)\Spybot - Search & Destroy 2\SDTray.exe"
Winlogon\Notify\SDWinLogon-x32: SDWinLogon.dll [X]
HKU\S-1-5-21-51339240-3279045181-1421070313-1000\...\Run: [spybotPostWindows10UpgradeReInstall] => C:\Program Files\Common Files\AV\Spybot - Search and Destroy\Test.exe [1011200 2015-07-28] (Safer-Networking Ltd.)
BootExecute: autocheck autochk * sdnclean64.exe
GroupPolicyScripts: Ograniczenia 
GroupPolicyScripts\User: Ograniczenia 
AS: Spybot - Search and Destroy (Enabled - Up to date) {9BC38DF1-3CCA-732D-A930-C1CA5F20A4B0}
DeleteKey: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\mountpoints2
DeleteKey: HKCU\Software\MozillaPlugins
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\EPLTarget
DeleteKey: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Safer-Networking
DeleteKey: HKLM\SOFTWARE\MozillaPlugins
DeleteKey: HKLM\SOFTWARE\Wow6432Node\Mozilla
DeleteKey: HKLM\SOFTWARE\Wow6432Node\MozillaPlugins
C:\Program Files\Common Files\AV\Spybot - Search and Destroy
C:\Program Files (x86)\LuckyBrowse
C:\Program Files (x86)\Spybot - Search & Destroy 2
C:\ProgramData\{262E20B8-6E20-4CEF-B1FD-D022AB1085F5}.dat
C:\ProgramData\LuckyBrowse
C:\ProgramData\Spybot - Search & Destroy
C:\ProgramData\Microsoft\Internet Explorer\Quick Launch\Spybot-S&D Start Center.lnk
C:\ProgramData\Microsoft\Internet Explorer\Quick Launch\System Scan.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\LuckyBrowse
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Spybot - Search & Destroy 2
C:\Windows\System32\Tasks\Safer-Networking
CMD: netsh advfirewall reset
RemoveProxy:
EmptyTemp:

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, system zostanie zresetowany. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

 

2. Zrób nowy log FRST z opcji Skanuj (Scan), ponownie z Addition, ale już bez Shortcut. Dołącz też plik fixlog.txt.

Odnośnik do komentarza
  • 2 tygodnie później...
  • 1 miesiąc temu...

Drobne poprawki:

 

1. W Google Chrome:

  • Zresetuj synchronizację (o ile włączona), punkt 2: KLIK.
  • Ustawienia > karta Ustawienia > Wygląd i zaznacz "Pokaż przycisk strony startowej" > klik w Zmień i usuń adres istartsurf.com
  • Ustawienia > karta Ustawienia > Osoby > skasuj wszystkie Osoby, z wyjątkiem bieżącej.
2. Otwórz Notatnik i wklej w nim:

 

S3 MBAMSwissArmy; \??\C:\Windows\system32\drivers\MBAMSwissArmy.sys [X]
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\f.lux
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\SDTray
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\SpybotPostWindows10UpgradeReInstall
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDTray.exe] => Enabled:Spybot - Search & Destroy tray access
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDFSSvc.exe] => Enabled:Spybot-S&D 2 Scanner Service
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdate.exe] => Enabled:Spybot-S&D 2 Updater
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdSvc.exe] => Enabled:Spybot-S&D 2 Background update service
RemoveDirectory: C:\AdwCleaner
RemoveDirectory: C:\FRST\Quarantine
RemoveDirectory: C:\ProgramData\Malwarebytes
CMD: del /q C:\Users\Adam\Downloads\77yve7r0.exe

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Napraw (Fix). Tym razem nie będzie restartu. Przedstaw wynikowy fixlog.txt.

Odnośnik do komentarza

Uruchomiłeś ponownie stary Fixlog z poprzedniej rundy, a nie nowy. Zapisz ponownie plik z danymi z mojego ostatniego posta i wykonaj. I skoro były zmiany w oprogramowaniu, to na wszelki wypadek zrób nowe raporty FRST (FRST.txt + Addition.txt).

 

PS. Dziś znalazłam drugi temat i go tu dokleiłam. Czy poniższy problem nadal aktualny?

 

komputer był zainfekowany i otrzymałem pomoc ale teraz komputer strasznie wolno reaguje na jakie kol wiek działanie.

Odnośnik do komentarza

Wykonałem ostatnio (24.02.2016r.) polecenie a ten log jest z wczoraj po wykonaniu polecenia.

Ale przecież miałeś wykonać to:

 

Drobne poprawki:

 

1. W Google Chrome:

  • Zresetuj synchronizację (o ile włączona), punkt 2: KLIK.
  • Ustawienia > karta Ustawienia > Wygląd i zaznacz "Pokaż przycisk strony startowej" > klik w Zmień i usuń adres istartsurf.com
  • Ustawienia > karta Ustawienia > Osoby > skasuj wszystkie Osoby, z wyjątkiem bieżącej.
2. Otwórz Notatnik i wklej w nim:

 

S3 MBAMSwissArmy; \??\C:\Windows\system32\drivers\MBAMSwissArmy.sys [X]
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\f.lux
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\SDTray
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\SpybotPostWindows10UpgradeReInstall
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDTray.exe] => Enabled:Spybot - Search & Destroy tray access
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDFSSvc.exe] => Enabled:Spybot-S&D 2 Scanner Service
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdate.exe] => Enabled:Spybot-S&D 2 Updater
StandardProfile\AuthorizedApplications: [C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdSvc.exe] => Enabled:Spybot-S&D 2 Background update service
RemoveDirectory: C:\AdwCleaner
RemoveDirectory: C:\FRST\Quarantine
RemoveDirectory: C:\ProgramData\Malwarebytes
CMD: del /q C:\Users\Adam\Downloads\77yve7r0.exe

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Napraw (Fix). Tym razem nie będzie restartu. Przedstaw wynikowy fixlog.txt.

 

Nie ma oznak w raportach FRST, że to wykonałeś, a dołączony wcześniej Fixlog jest stary niezależnie od tego że go tworzyłeś na nowo (ponowne wykonanie wcześniejszych nieaktualnych już instrukcji). Do zrobienia zacytowane instrukcje.

 

 

teraz komputer strasznie wolno reaguje na jakie kol wiek działanie.

Nie było tu przetwarzane nic powiązanego co pogłoby spowodować ten efekt. W nowych raportach nie ma też żadnych konkretów. Może zacznij od testowej deinstalacji ESET - jest to najbardziej podejrzany element pod kątem opisywanego efektu. Potem go najwyżej przywrócisz.

Odnośnik do komentarza

Fix FRST wykonany. On był dedykowany szczątkom po programach, nie miał w ogóle związku z innymi problemami. Jeśli chodzi o czyszczenie systemu, to już skończyliśmy. Potem zadam drobne czynności końcowe.

 

 

Już parę razy zmieniałem antywirusa i nic.

W tym momencie chodzi mi o sprecyzowanie czy po pełnej deinstalacji ESET (był przed i po zgłoszeniu problemu) i nie instalując żadnych nowych antywirusów nadal występuje problem wolnych reakcji systemu.

Odnośnik do komentarza

Na zakończenie zastosuj DelFix oraz wyczyść foldery Przywracania systemu: KLIK.

 

Po czystym rozruchu opóźnione reakcje zniknęły


Czysty rozruch wyłączył następujące wpisy (liczę wpisy ESET, jeśli został ponownie zainstalowany):

==================== Rejestr (filtrowane) ===========================

HKLM\...\Run: [sysTrayApp] => C:\Program Files\IDT\WDM\sttray64.exe [1703424 2013-04-25] (IDT, Inc.)
HKLM\...\Run: [DolbyTrayApp] => c:\program files (x86)\Dolby Advanced Audio v2\pcee4.exe [508144 2012-08-31] (Dolby Laboratories Inc.)
HKLM\...\Run: [synTPEnh] => C:\Program Files\Synaptics\SynTP\SynTPEnh.exe [2771184 2013-07-24] (Synaptics Incorporated)
HKLM\...\Run: [egui] => C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe [4090824 2012-11-16] (ESET)
HKLM\...\Run: [NvBackend] => C:\Program Files (x86)\NVIDIA Corporation\Update Core\NvBackend.exe [2787264 2016-01-23] (NVIDIA Corporation)
HKLM\...\Run: [shadowPlay] => "C:\Windows\system32\rundll32.exe" C:\Windows\system32\nvspcap64.dll,ShadowPlayOnSystemStart
HKLM-x32\...\Run: [Dolby Advanced Audio v2] => C:\Program Files (x86)\Dolby Advanced Audio v2\pcee4.exe [508144 2012-08-31] (Dolby Laboratories Inc.)
HKLM-x32\...\Run: [uSB3MON] => C:\Program Files (x86)\Intel\Intel® USB 3.0 eXtensible Host Controller Driver\Application\iusb3mon.exe [292848 2013-04-26] (Intel Corporation)
HKLM-x32\...\Run: [EEventManager] => C:\Program Files (x86)\Epson Software\Event Manager\EEventManager.exe [1058400 2011-10-31] (SEIKO EPSON CORPORATION)
HKLM-x32\...\Run: [Adobe Reader Speed Launcher] => D:\Programy\Adobe\Reader\Reader_sl.exe [37296 2012-01-03] (Adobe Systems Incorporated)
HKLM-x32\...\Run: [Adobe ARM] => C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe [843712 2012-01-02] (Adobe Systems Incorporated)
HKLM-x32\...\Run: [sunJavaUpdateSched] => C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe [595480 2016-03-20] (Oracle Corporation)
HKU\S-1-5-21-51339240-3279045181-1421070313-1000\...\Run: [EPLTarget\P0000000000000000] => C:\Windows\system32\spool\DRIVERS\x64\3\E_IATIIME.EXE [283232 2012-02-29] (SEIKO EPSON CORPORATION)

==================== Usługi (filtrowane) ========================

R2 ABBYY.Licensing.FineReader.Sprint.9.0; C:\Program Files (x86)\Common Files\ABBYY\FineReaderSprint\9.00\Licensing\NetworkLicenseServer.exe [759048 2009-05-14] (ABBYY)
R3 EasyAntiCheat; C:\Windows\SysWOW64\EasyAntiCheat.exe [245544 2015-08-07] (EasyAntiCheat Ltd)
R2 ekrn; C:\Program Files\ESET\ESET NOD32 Antivirus\x86\ekrn.exe [913184 2012-11-16] (ESET)
R2 EpsonScanSvc; C:\Windows\system32\EscSvc64.exe [135824 2011-12-12] (Seiko Epson Corporation)
R2 GfExperienceService; C:\Program Files\NVIDIA Corporation\GeForce Experience Service\GfExperienceService.exe [1163200 2016-01-23] (NVIDIA Corporation)
R2 Intel® Capability Licensing Service Interface; C:\Program Files\Intel\iCLS Client\HeciServer.exe [731648 2013-02-13] (Intel® Corporation) [brak podpisu cyfrowego]
S3 Intel® Capability Licensing Service TCP IP Interface; C:\Program Files\Intel\iCLS Client\SocketHeciServer.exe [820184 2013-02-13] (Intel® Corporation)
R2 jhi_service; C:\Program Files (x86)\Intel\Intel® Management Engine Components\DAL\jhi_service.exe [169432 2013-05-17] (Intel Corporation)
R2 NvNetworkService; C:\Program Files (x86)\NVIDIA Corporation\NetService\NvNetworkService.exe [1879488 2016-01-23] (NVIDIA Corporation)
R3 NvStreamNetworkSvc; C:\Program Files\NVIDIA Corporation\NvStreamSrv\NvStreamNetworkService.exe [6308288 2016-01-23] (NVIDIA Corporation)
R2 NvStreamSvc; C:\Program Files\NVIDIA Corporation\NvStreamSrv\NvStreamService.exe [4812736 2016-01-23] (NVIDIA Corporation)
S4 Origin Client Service; D:\Programy\Orgin\OriginClientService.exe [2104840 2016-02-02] (Electronic Arts)
R2 PnkBstrA; C:\Windows\SysWOW64\PnkBstrA.exe [76152 2015-08-23] ()
R2 STacSV; C:\Program Files\IDT\WDM\STacSV64.exe [332800 2013-04-25] (IDT, Inc.) [brak podpisu cyfrowego]
R2 WinDefend; C:\Program Files\Windows Defender\mpsvc.dll [1011712 2013-05-27] (Microsoft Corporation)


Wypadałoby teraz sprawdzić który z nich produkuje objawy. Czyli odwrotność akcji wykonaj, tzn. włączaj partiami wpisy (np. po jednym na raz) i restart systemu, aż wyłowisz który z wpisów jest problematyczny.
Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...