Skocz do zawartości

Spowolnione działanie laptopa samoistna instalacja aplikacji


Rekomendowane odpowiedzi

W załączniku przesyłam logi z wykoannych skanów systemu.

Komputer mocno obciązony ciagle pracą, samoistne instalowanie Google Chorme oraz innych smieci.

Firefox sam zmienia jezyk oraz wyszukiwarki. Po przeskanowaniu antywirusem (Avira) ponownie znjaduje te same infekcje.

Proszę o pomoc moze ktos cos chciałby się zmierzyć.

Z góry dzięki.

Addition.txtPobieranie informacji ...

FRST.txtPobieranie informacji ...

logi gamer.txtPobieranie informacji ...

Scan Results.170505-1523.txtPobieranie informacji ...

Shortcut.txtPobieranie informacji ...

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Przeglądarki Google Chrome i Mozilla FireFox zostały sfałszowane. Adware zmodyfikowało skróty oraz usługi uruchamiania. 
 
Wiesz dlaczego tutaj jesteś? To ja ci powiem. Pobierasz programy po przez serwis DobreProgramy, który udostępnia Asystenta Pobierania, który ( :P) ma w sobie zintegrowany moduł instalacji adware. 
Poczytać proszę: Portale z oprogramowaniem / Instalatory - na co uważać.
 
1. Przez panel sterowania odinstaluj:

  • Przestarzałe oprogramowanie: Spybot - Search & Destroy.
  • Zbędniki / Sponsorzy Instalacyjni: McAfee Security Scan Plus.

2. Otwórz Notatnik w nim wklej:
 

CloseProcesses:
CreateRestorePoint:
HKU\S-1-5-21-2039861284-1912394379-4038472862-1001\...\ChromeHTML: -> C:\Program Files (x86)\Zoohair\Application\chrome.exe (Google Inc.) RemoveDirectory: C:\Program Files (x86)\Zoohair
RemoveDirectory: C:\Users\Marcin\AppData\Local\Zoohair
Task: {62C2A93F-65B2-4CCA-BAB1-7A5CD41852B7} - \Anuseledriggh -> Brak pliku Task: {AA9D2DEE-CC18-4829-A7A7-C32F5DB9E246} - System32\Tasks\Windows-PG => powershell.exe C:\windows\psgo\psgo.ps1
Task: {BC94716A-83F8-44CC-91CF-7358464006BA} - System32\Tasks\Milimili => C:\Program Files (x86)\MIO\MIO.exe [2017-05-05] () RemoveDirectory: C:\Program Files (x86)\MIO
C:\Users\Marcin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk
C:\Users\Public\Desktop\Google Chrome.lnk
ShortcutWithArgument: C:\Users\Marcin\Desktop\BigFarm.lnk -> C:\Program Files (x86)\Zoohair\Application\chrome.exe (Google Inc.) -> hxxp://bigfarm.goodgamestudios.com/?w=239064
FirewallRules: [{994ADBD4-409F-4B4B-A11E-D7AF4BEFECC2}] => (Allow) C:\Program Files (x86)\Firefox\bin\FirefoxUpdate.exe
FirewallRules: [{C626913D-8E2F-45BF-B292-4DDD75A6F9FD}] => (Allow) C:\Program Files (x86)\Firefox\Firefox.exe
FirewallRules: [{A76C5247-2D97-4714-B900-3892B9BFE63A}] => (Allow) C:\Program Files (x86)\Zoohair\Application\chrome.exe
RemoveDirectory: C:\Program Files (x86)\Firefox
RemoveDirectory: C:\Users\Marcin\AppData\Roaming\Firefox
RemoveDirectory: C:\Users\Marcin\AppData\Local\Firefox
HKU\S-1-5-21-2039861284-1912394379-4038472862-1001\...\Run: [background_fault] => C:\Users\Marcin\AppData\Local\background_fault\aswRD.exe [1419576 2017-05-04] (AVAST Software) C:\Users\Marcin\AppData\Local\background_fault\aswRD.exe
Winlogon\Notify\SDWinLogon-x32: SDWinLogon.dll [X]
SearchScopes: HKLM -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
SearchScopes: HKLM-x32 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
HKU\S-1-5-21-2039861284-1912394379-4038472862-1001\...\StartMenuInternet\ChromeHTML: -> C:\Program Files (x86)\Zoohair\Application\chrome.exe (Google Inc.) R2 BIT; C:\ProgramData\BIT\BIT.dll [1857536 2017-05-05] (windows) [brak podpisu cyfrowego]
R2 FirefoxU; C:\Program Files (x86)\Firefox\bin\FirefoxUpdate.exe [107672 2017-05-03] () R2 IISvr; C:\ProgramData\Package Cache\{59399776-575D-9C54-E861-0D5EAB7E707D}v10.1.14393.795\Installers\IIS\iisexp.dll [105472 2017-05-04] () [brak podpisu cyfrowego]
R2 Kitty; C:\Users\Marcin\AppData\Local\Kitty\Kitty.dll [124928 2017-05-04] (kitty) [brak podpisu cyfrowego] R2 SNAREA; C:\Users\Marcin\AppData\Local\SNAREA\Snare.dll [826368 2017-05-03] (InterSect Alliance Pty Ltd) [brak podpisu cyfrowego] R2 WinSAPSvc; C:\Users\Marcin\AppData\Roaming\WinSAPSvc\WinSAP.dll [603648 2017-05-05] (WinSAP) [brak podpisu cyfrowego] R2 WANARE; C:\Users\Marcin\AppData\Local\WANARE\Snare.dll [826368 2017-05-05] (InterSect Alliance Pty Ltd) [brak podpisu cyfrowego]
S2  MicrosoftCRLSrv; C:\ProgramData\Microsoft\IdentityCRL\production\ppcrlconfig617.dll [X]
R1 p1490019505am; C:\Users\Marcin\AppData\Local\Temp\bk8332.tmp\p1490019505am.sys [746960 2017-03-20] (一普明为(北京)信息技术有限公司) S3 mfeaack01; \Device\mfeaack01.sys [X]
C:\ProgramData\BIT
C:\ProgramData\Package Cache
C:\Users\Marcin\AppData\Local\Kitty
C:\Users\Marcin\AppData\Local\SNAREA
C:\Users\Marcin\AppData\Roaming\WinSAPSvc
C:\Users\Marcin\AppData\Local\WANARE
C:\Users\Marcin\Desktop\BigFarm.lnk C:\Users\Marcin\AppData\Local\Dayglad
2017-05-05 04:57 - 2017-05-05 04:57 - 01212728 _____ (Kacamife ) C:\Users\Marcin\Downloads\Spybot-Search-Destroy-12546-AsystentPobierania(1).exe
2017-05-05 04:50 - 2017-05-05 04:50 - 01212728 _____ (Kacamife ) C:\Users\Marcin\Downloads\SpywareBlaster-12693-AsystentPobierania.exe
2017-05-04 20:41 - 2017-05-04 20:42 - 01212728 _____ (Kacamife ) C:\Users\Marcin\Downloads\Spybot-Search-Destroy-12546-AsystentPobierania.exe
DeleteKey: HKCU\Software\Mozilla
DeleteKey: HKCU\Software\MozillaPlugins
DeleteKey: HKLM\SOFTWARE\Mozilla
DeleteKey: HKLM\SOFTWARE\MozillaPlugins
DeleteKey: HKLM\SOFTWARE\Wow6432Node\Mozilla
DeleteKey: HKLM\SOFTWARE\Wow6432Node\mozilla.org
DeleteKey: HKLM\SOFTWARE\Wow6432Node\MozillaPlugins
C:\Users\Marcin\AppData\Local\Mozilla
C:\Users\Marcin\AppData\Roaming\Mozilla
C:\Users\Marcin\AppData\Roaming\Profiles
CMD: dir /a "C:\Program Files"
CMD: dir /a "C:\Program Files (x86)"
CMD: dir /a "C:\Program Files\Common Files\System"
CMD: dir /a "C:\Program Files (x86)\Common Files\System"
CMD: dir /a C:\ProgramData
CMD: dir /a C:\Users\Marcin\AppData\Local
CMD: dir /a C:\Users\Marcin\AppData\LocalLow
CMD: dir /a C:\Users\Marcin\AppData\Roaming
EmptyTemp:

 
Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.


Plik zapisz pod nazwą fixlist.txt w folderze z którego uruchamiasz FRST. Uruchom FRST i kliknij w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, nastąpi restart systemu. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

 
3. Wyczyść i zabezpiecz przeglądarkę Google Chrome:
  • Zresetuj synchronizację (o ile włączona): KLIK.
  • Ustawienia > karta Rozszerzenia > odinstaluj wszystkie nieznane i niepotrzebne Ci rozszerzenia.
  • Ustawienia > karta Ustawienia > Pokaż ustawienia zaawansowane > zjedź na sam spód i uruchom opcję Resetowanie ustawień. Zakładki i hasła nie zostaną naruszone.
  • Ustawienia > karta Ustawienia > sekcja Szukaj > klik w Zarządzanie wyszukiwarkami > skasuj z listy wszystko z wyjątkiem Google.
  • Zainstaluj rozszerzenie blokujące reklamy o podłożu nieinfekcyjnym, polecam rozszerzenie uBlock Origin.
  • Ustaw tą przeglądarkę jako domyślną, by cofnąć modyfikacje infekcji. 

4. Pobierz AdwCleaner uruchom go i kliknij Skanuj, kiedy skanowanie zakończy się wydobądź z niego raport, znajduję się on w folderze C:\AdwCleaner. Raport zaprezentuj na forum. 
 
5. Uruchom FRST, w polu Szukaj (Search) wklej poniższą frazę i kliknij w Szukaj w rejestrze (Search Registry).
 

zoohair;dayglad;firefox

 
Obok FRST powstanie raport SearchReg.txt - zaprezentuj go na forum. 
 
6. Zrób nowy log FRST z opcji Skanuj (Scan), wraz z Addition i Shortcut. Dołącz też plik fixlog.txt.
Odnośnik do komentarza

Zrobiono wg. powyższego z wyłączeniem punktu nr. 3. Nie mam teraz ani Chrome ani Mozzili ponieważ usunąłem je wczoraj a dziś system odinstalował te sfałszowane. Dlatego wyczyszczę tylko Internet Exploerer który jest aktualnie domyślną przeglądarką.

Fixlog po naprawie przez FRST w załączniku. Po skanowaniu ADWCleanerem wykryto 37 zagrożeń.

Raporty poniżej:

 

 

  Pokaż ukrytą zawartość

Fixlog.txtPobieranie informacji ...

Addition.txtPobieranie informacji ...

Fixlog.txtPobieranie informacji ...

Shortcut.txtPobieranie informacji ...

Edytowane przez Miszel03
Odnośnik do komentarza

Zrobiłem jeszcze raz ten searchREG i przeskanowałem wg punktu nr 6
 

  Pokaż ukrytą zawartość

 

 

EDIT: Załączam plik Fixlog. 

 

 

 

No fakt błędnie zrozumiałem "zaprezentuj na forum" - myślałem ze to ma być dostępne dla wszystkich nie tylko dla adminów forum.

Wielkie dzięki za pomoc w opanowaniu tematu - dotacja w 100% należna

Pozdrawiam

 

 

Po przeskanowaniu przez  Malwarebytes otrzymałem raport jak w załączniku.

Firefox myśli ze nadal nie jest domyslna przeglądarką choc strony się w nim otwierają. Komputer ponownie zwolnił swoją prace.

 

 

Addition.txtPobieranie informacji ...

FRST.txtPobieranie informacji ...

Shortcut.txtPobieranie informacji ...

Fixlog.txtPobieranie informacji ...

raport_malwarebytes.txtPobieranie informacji ...

Edytowane przez marjed1084
Łącze posty, ukrywam raporty do spoileru.
Odnośnik do komentarza

Posty łącze, - używaj opcji Edytuj. Co to za pomysł z ładowaniem raportu do postu?

 

Albo załączniki, albo serwis wklejkowy (wklej.org), a już w drodze wyjątku do spoileru.

 


 

Jeśli chodzi o sam raport to tak, teraz jest już poprawny i mogę przejść dalej. Wdrążam poprawki i skan antywirusowy.

Już coraz bliżej końca. 

 

1. Zagrożenia wykryte przez AdwCleaner usuń (za pomocą opcji Oczyść). 

 

2. Otwórz Notatnik w nim wklej:

 

CloseProcesses:
CreateRestorePoint:
DeleteKey: HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Zoohair
DeleteKey: HKEY_USERS\S-1-5-21-2039861284-1912394379-4038472862-1001\SOFTWARE\Zoohair
DeleteKey: HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Dayglad
DeleteKey: HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Firefox
DeleteKey: HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Mozilla\Firefox
SearchScopes: HKLM -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
SearchScopes: HKLM-x32 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
C:\Users\Marcin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Lenovo App Explorer.lnk
EmptyTemp:

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Plik zapisz pod nazwą fixlist.txt w folderze z którego uruchamiasz FRST. Uruchom FRST i kliknij w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, nastąpi restart systemu. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

 

3. Całościowo przeskanuj system za pomocą Malwarebytes AntiMalware. Jeśli coś wykryje to niczego nie usuwaj, a dostarcz raport.  

 

4. Zrób nowy log FRST z opcji Skanuj (Scan), wraz z Addition i Shortcut. Dołącz też plik fixlog.txt. 

Podsumuj również obecny stan systemu.

Odnośnik do komentarza

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...