Skocz do zawartości

Niski upload - podejrzenie infekcji.


Rekomendowane odpowiedzi

Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Nie jestem pewny niektórych wpisów w Harmonogramie zadań. Usunę je, a pliki docelowe dam do analizy w serwisie VirusTotal.
Oprócz tego: sprzątam system z resztek po oprogramowaniu. Zajmiemy się również nieaktualnymi danymi w Centrum Zabezpieczeń (Panda widnieje jako bieżący program, a zainstalowany jest ESET). 
 
Nie wiem jak to będzie miało się do połączenia - niewykluczone, że to ESET opóźnia upload. Temat po diagnostyce przeniosę do Sieci
 
1. Uruchom FRST. Z klawiatury CTRL+Y, zostanie otworzony plik tekstowy. Wklej do pliku następującą treść:

CloseProcesses:
ContextMenuHandlers1: [AcShellExtension.AcContextMenuHandler] -> [CC]{2E7A2C6C-B938-40a4-BA1C-C7EC982DC202} => -> Brak pliku
ContextMenuHandlers1: [ESET Smart Security - Context Menu Shell Extension] -> [CC]{B089FE88-FB52-11D3-BDF1-0050DA34150D} => -> Brak pliku
ContextMenuHandlers6: [ESET Smart Security - Context Menu Shell Extension] -> [CC]{B089FE88-FB52-11D3-BDF1-0050DA34150D} => -> Brak pliku
ContextMenuHandlers1: [WinRAR] -> [CC]{B41DB860-8EE4-11D2-9906-E49FADC173CA} => -> Brak pliku
ContextMenuHandlers6: [WinRAR] -> [CC]{B41DB860-8EE4-11D2-9906-E49FADC173CA} => -> Brak pliku
ContextMenuHandlers6: [unlockerShellExtension] -> [CC]{DDE4BEEB-DDE6-48fd-8EB5-035C09923F83} => -> Brak pliku
Task: {81467EC4-1201-4353-8B82-6C623B7442ED} - \DealPly -> Brak pliku Task: {B0F4DD0B-A539-4632-83E0-35F3E07A0375} - System32\Tasks\obrapquru => C:\Windows\system32\rundll32.exe "C:\Windows\system32\riched32Q.dll",Virps
Task: C:\Windows\Tasks\obrapquru.job => rundll32.exe C:\Windows\system32\riched32Q.dll
File: C:\Windows\system32\riched32Q.dll
VirusTotal: C:\Windows\system32\riched32Q.dll 
HKLM\...\Policies\Explorer\Run: [14810] => c:\progra~2\mslpli.exe
File: c:\progra~2\mslpli.exe
VirusTotal: c:\progra~2\mslpli.exe
HKLM\...\Policies\Explorer: [TaskbarNoNotification] 1
HKLM\...\Policies\Explorer: [HideSCAHealth] 1
HKU\S-1-5-21-2950158651-1325095086-3268382461-1003\...\Policies\Explorer: [TaskbarNoNotification] 1
HKU\S-1-5-21-2950158651-1325095086-3268382461-1003\...\Policies\Explorer: [HideSCAHealth] 1
SearchScopes: HKU\S-1-5-21-2950158651-1325095086-3268382461-1003 -> DefaultScope {6A1806CD-94D4-4689-BA73-E35EA1EA9990} URL =
SearchScopes: HKU\S-1-5-21-2950158651-1325095086-3268382461-1003 -> {6A1806CD-94D4-4689-BA73-E35EA1EA9990} URL =
FF Plugin: @microsoft.com/GENUINE -> disabled [brak pliku]
S3 gdrv; \??\C:\Windows\gdrv.sys [X]
Powershell: wevtutil el | Foreach-Object {wevtutil cl "$_"}
EmptyTemp:


Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 
Z klawiatury CTRL+S, by zapisać zmiany. Następnie w oknie FRST klik w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, nastąpi restart systemu. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt
 
2. Zresetuj komponenty nieaktualnych danych z Centrum zabezpieczeń.
  • Kliknij klawisz 2niww3b.png + > Wpisz frazę services.msc > kliknij ENTER.
  • Na liście usług odnajdź Instrumentacja zarządzania Windows > kliknij na nią > z panelu bocznego wstrzymaj jej działanie.
  • Przejdź do lokalizacji C:\WINDOWS\system32\WBEM\Repository i skasuj jej zawartość.
  • Ponownie przejdź do Instrumentacja zarządzania Windows i uruchom usługę.
  • Uruchom ponownie komputer. 

3. Całościowo przeskanuj system za pomocą Malwarebytes AntiMalware (wykryje komponenty KMSpico). Jeśli coś wykryje to niczego nie usuwaj, a dostarcz raport. 
 
4. Zrób nowy log FRST z opcji Skanuj (Scan) wraz z Addition i koniecznie brakującym Shortcut. Dołącz też plik Fixlog.

Odnośnik do komentarza

Dałem napraw frst, po restarcie od 15 minut jest ciągle "Zapraszamy". Tak ma być?

 

Jak wygląda sytuacja teraz?

 

------

 

Zauważyłem, że zdublowałeś tematy - KLIK.

Czy skrypt był powtarzany? Nie widzę błędów w moim skrypcie (zresztą na tamtym forum pomocnik zadał skrypt bardzo podobny do mojego), być może to był efekt tymczasowy?

 

Jeszcze się skonsultuje.

Odnośnik do komentarza

Uruchomił się system, ale posypała się zapora systemu windows, centrum bezpieczeństwa. Wszystko naprawione.

 

mpsdrv => Usługa "Zapora systemu Windows" nie jest uruchomiona.
MpsSvc => Usługa "Zapora systemu Windows" nie jest uruchomiona.

 

To już było od początku, ale myślałem, że to domyślny twór ESET. 

Pokaż raport Farbar Service Scanner (FSS).

 

Wszystko naprawione. Po usuwaniu infekcji upload wzrósł do maxa. Instrukcja punktu 2 wykonana. Bez punktu 3.

 

Proszę wykonać pkt. 3 i pkt. 4.

Odnośnik do komentarza

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...