Rezultat naprawy Farbar Recovery Scan Tool (x64) Wersja: 06-05-2017 Uruchomiony przez Marcin (06-05-2017 17:37:26) Run:2 Uruchomiony z C:\Users\Marcin\Downloads Załadowane profile: Marcin (Dostępne profile: Marcin) Tryb startu: Normal ============================================== fixlist - zawartość: ***************** CloseProcesses: CreateRestorePoint: HKU\S-1-5-21-2039861284-1912394379-4038472862-1001\...\ChromeHTML: -> C:\Program Files (x86)\Zoohair\Application\chrome.exe (Google Inc.) <==== UWAG RemoveDirectory: C:\Program Files (x86)\Zoohair RemoveDirectory: C:\Users\Marcin\AppData\Local\Zoohair Task: {62C2A93F-65B2-4CCA-BAB1-7A5CD41852B7} - \Anuseledriggh -> Brak pliku <==== UWAGA Task: {AA9D2DEE-CC18-4829-A7A7-C32F5DB9E246} - System32\Tasks\Windows-PG => powershell.exe C:\windows\psgo\psgo.ps1 Task: {BC94716A-83F8-44CC-91CF-7358464006BA} - System32\Tasks\Milimili => C:\Program Files (x86)\MIO\MIO.exe [2017-05-05] () <==== UWAGA RemoveDirectory: C:\Program Files (x86)\MIO C:\Users\Marcin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk C:\Users\Public\Desktop\Google Chrome.lnk ShortcutWithArgument: C:\Users\Marcin\Desktop\BigFarm.lnk -> C:\Program Files (x86)\Zoohair\Application\chrome.exe (Google Inc.) -> hxxp://bigfarm.goodgamestudios.com/?w=239064 FirewallRules: [{994ADBD4-409F-4B4B-A11E-D7AF4BEFECC2}] => (Allow) C:\Program Files (x86)\Firefox\bin\FirefoxUpdate.exe FirewallRules: [{C626913D-8E2F-45BF-B292-4DDD75A6F9FD}] => (Allow) C:\Program Files (x86)\Firefox\Firefox.exe FirewallRules: [{A76C5247-2D97-4714-B900-3892B9BFE63A}] => (Allow) C:\Program Files (x86)\Zoohair\Application\chrome.exe RemoveDirectory: C:\Program Files (x86)\Firefox RemoveDirectory: C:\Users\Marcin\AppData\Roaming\Firefox RemoveDirectory: C:\Users\Marcin\AppData\Local\Firefox HKU\S-1-5-21-2039861284-1912394379-4038472862-1001\...\Run: [background_fault] => C:\Users\Marcin\AppData\Local\background_fault\aswRD.exe [1419576 2017-05-04] (AVAST Software) <===== UWAGA C:\Users\Marcin\AppData\Local\background_fault\aswRD.exe Winlogon\Notify\SDWinLogon-x32: SDWinLogon.dll [X] SearchScopes: HKLM -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = SearchScopes: HKLM-x32 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = HKU\S-1-5-21-2039861284-1912394379-4038472862-1001\...\StartMenuInternet\ChromeHTML: -> C:\Program Files (x86)\Zoohair\Application\chrome.exe (Google Inc.) <==== UWAGA R2 BIT; C:\ProgramData\BIT\BIT.dll [1857536 2017-05-05] (windows) [Brak podpisu cyfrowego] R2 FirefoxU; C:\Program Files (x86)\Firefox\bin\FirefoxUpdate.exe [107672 2017-05-03] () <==== UWAGA R2 IISvr; C:\ProgramData\Package Cache\{59399776-575D-9C54-E861-0D5EAB7E707D}v10.1.14393.795\Installers\IIS\iisexp.dll [105472 2017-05-04] () [Brak podpisu cyfrowego] R2 Kitty; C:\Users\Marcin\AppData\Local\Kitty\Kitty.dll [124928 2017-05-04] (kitty) [Brak podpisu cyfrowego] <==== UWAGA R2 SNAREA; C:\Users\Marcin\AppData\Local\SNAREA\Snare.dll [826368 2017-05-03] (InterSect Alliance Pty Ltd) [Brak podpisu cyfrowego] <==== UWAGA R2 WinSAPSvc; C:\Users\Marcin\AppData\Roaming\WinSAPSvc\WinSAP.dll [603648 2017-05-05] (WinSAP) [Brak podpisu cyfrowego] <==== UWAGA R2 WANARE; C:\Users\Marcin\AppData\Local\WANARE\Snare.dll [826368 2017-05-05] (InterSect Alliance Pty Ltd) [Brak podpisu cyfrowego] S2 MicrosoftCRLSrv; C:\ProgramData\Microsoft\IdentityCRL\production\ppcrlconfig617.dll [X] R1 p1490019505am; C:\Users\Marcin\AppData\Local\Temp\bk8332.tmp\p1490019505am.sys [746960 2017-03-20] (????(??)????????) <==== UWAGA S3 mfeaack01; \Device\mfeaack01.sys [X] C:\ProgramData\BIT C:\ProgramData\Package Cache C:\Users\Marcin\AppData\Local\Kitty C:\Users\Marcin\AppData\Local\SNAREA C:\Users\Marcin\AppData\Roaming\WinSAPSvc C:\Users\Marcin\AppData\Local\WANARE C:\Users\Marcin\Desktop\BigFarm.lnk C:\Users\Marcin\AppData\Local\Dayglad 2017-05-05 04:57 - 2017-05-05 04:57 - 01212728 _____ (Kacamife ) C:\Users\Marcin\Downloads\Spybot-Search-Destroy-12546-AsystentPobierania(1).exe 2017-05-05 04:50 - 2017-05-05 04:50 - 01212728 _____ (Kacamife ) C:\Users\Marcin\Downloads\SpywareBlaster-12693-AsystentPobierania.exe 2017-05-04 20:41 - 2017-05-04 20:42 - 01212728 _____ (Kacamife ) C:\Users\Marcin\Downloads\Spybot-Search-Destroy-12546-AsystentPobierania.exe DeleteKey: HKCU\Software\Mozilla DeleteKey: HKCU\Software\MozillaPlugins DeleteKey: HKLM\SOFTWARE\Mozilla DeleteKey: HKLM\SOFTWARE\MozillaPlugins DeleteKey: HKLM\SOFTWARE\Wow6432Node\Mozilla DeleteKey: HKLM\SOFTWARE\Wow6432Node\mozilla.org DeleteKey: HKLM\SOFTWARE\Wow6432Node\MozillaPlugins C:\Users\Marcin\AppData\Local\Mozilla C:\Users\Marcin\AppData\Roaming\Mozilla C:\Users\Marcin\AppData\Roaming\Profiles CMD: dir /a "C:\Program Files" CMD: dir /a "C:\Program Files (x86)" CMD: dir /a "C:\Program Files\Common Files\System" CMD: dir /a "C:\Program Files (x86)\Common Files\System" CMD: dir /a C:\ProgramData CMD: dir /a C:\Users\Marcin\AppData\Local CMD: dir /a C:\Users\Marcin\AppData\LocalLow CMD: dir /a C:\Users\Marcin\AppData\Roaming EmptyTemp: ***************** Procesy zostały pomyślnie zamknięte. Punkt przywracania został pomyślnie utworzony. HKU\S-1-5-21-2039861284-1912394379-4038472862-1001_Classes\ChromeHTML => klucz nie znaleziono. "C:\Program Files (x86)\Zoohair" => nie znaleziono. "C:\Users\Marcin\AppData\Local\Zoohair" => nie znaleziono. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{62C2A93F-65B2-4CCA-BAB1-7A5CD41852B7} => klucz pomyślnie usunięto HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{62C2A93F-65B2-4CCA-BAB1-7A5CD41852B7} => klucz pomyślnie usunięto HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Anuseledriggh => klucz pomyślnie usunięto HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{AA9D2DEE-CC18-4829-A7A7-C32F5DB9E246} => klucz pomyślnie usunięto HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{AA9D2DEE-CC18-4829-A7A7-C32F5DB9E246} => klucz pomyślnie usunięto C:\WINDOWS\System32\Tasks\Windows-PG => pomyślnie przeniesiono HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Windows-PG => klucz pomyślnie usunięto HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{BC94716A-83F8-44CC-91CF-7358464006BA} => klucz pomyślnie usunięto HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{BC94716A-83F8-44CC-91CF-7358464006BA} => klucz pomyślnie usunięto C:\WINDOWS\System32\Tasks\Milimili => pomyślnie przeniesiono HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Milimili => klucz pomyślnie usunięto "C:\Program Files (x86)\MIO" => pomyślnie usunięto. C:\Users\Marcin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk => pomyślnie przeniesiono C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk => pomyślnie przeniesiono C:\Users\Public\Desktop\Google Chrome.lnk => pomyślnie przeniesiono C:\Users\Marcin\Desktop\BigFarm.lnk => Skrót - argument pomyślnie usunięto. HKLM\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{994ADBD4-409F-4B4B-A11E-D7AF4BEFECC2} => Wartość pomyślnie usunięto HKLM\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{C626913D-8E2F-45BF-B292-4DDD75A6F9FD} => Wartość pomyślnie usunięto HKLM\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{A76C5247-2D97-4714-B900-3892B9BFE63A} => Wartość pomyślnie usunięto "C:\Program Files (x86)\Firefox" => pomyślnie usunięto. "C:\Users\Marcin\AppData\Roaming\Firefox" => pomyślnie usunięto. "C:\Users\Marcin\AppData\Local\Firefox" => pomyślnie usunięto. HKU\S-1-5-21-2039861284-1912394379-4038472862-1001\Software\Microsoft\Windows\CurrentVersion\Run\\background_fault => Wartość pomyślnie usunięto C:\Users\Marcin\AppData\Local\background_fault\aswRD.exe => pomyślnie przeniesiono HKLM\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\SDWinLogon => klucz pomyślnie usunięto HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope => Wartość pomyślnie przywrócono HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\\DefaultScope => Wartość pomyślnie przywrócono HKU\S-1-5-21-2039861284-1912394379-4038472862-1001\SOFTWARE\Clients\StartMenuInternet\ChromeHTML => klucz pomyślnie usunięto BIT => Nie można zatrzymać usługi. HKLM\System\CurrentControlSet\Services\BIT => klucz pomyślnie usunięto BIT => serwis pomyślnie usunięto HKLM\System\CurrentControlSet\Services\FirefoxU => klucz pomyślnie usunięto FirefoxU => serwis pomyślnie usunięto HKLM\System\CurrentControlSet\Services\IISvr => klucz pomyślnie usunięto IISvr => serwis pomyślnie usunięto Kitty => Nie można zatrzymać usługi. HKLM\System\CurrentControlSet\Services\Kitty => klucz pomyślnie usunięto Kitty => serwis pomyślnie usunięto SNAREA => Nie można zatrzymać usługi. HKLM\System\CurrentControlSet\Services\SNAREA => klucz pomyślnie usunięto SNAREA => serwis pomyślnie usunięto WinSAPSvc => Nie można zatrzymać usługi. HKLM\System\CurrentControlSet\Services\WinSAPSvc => klucz pomyślnie usunięto WinSAPSvc => serwis pomyślnie usunięto WANARE => Nie można zatrzymać usługi. HKLM\System\CurrentControlSet\Services\WANARE => klucz pomyślnie usunięto WANARE => serwis pomyślnie usunięto HKLM\System\CurrentControlSet\Services\ MicrosoftCRLSrv => klucz pomyślnie usunięto MicrosoftCRLSrv => serwis pomyślnie usunięto p1490019505am => Nie można zatrzymać usługi. HKLM\System\CurrentControlSet\Services\p1490019505am => klucz pomyślnie usunięto p1490019505am => serwis pomyślnie usunięto HKLM\System\CurrentControlSet\Services\mfeaack01 => klucz pomyślnie usunięto mfeaack01 => serwis pomyślnie usunięto C:\ProgramData\BIT => pomyślnie przeniesiono C:\ProgramData\Package Cache => pomyślnie przeniesiono C:\Users\Marcin\AppData\Local\Kitty => pomyślnie przeniesiono C:\Users\Marcin\AppData\Local\SNAREA => pomyślnie przeniesiono "C:\Users\Marcin\AppData\Roaming\WinSAPSvc" folder - przenoszenie: Nie można przenieść "C:\Users\Marcin\AppData\Roaming\WinSAPSvc" => Zaplanowany do przeniesienia przy restarcie. C:\Users\Marcin\AppData\Local\WANARE => pomyślnie przeniesiono C:\Users\Marcin\Desktop\BigFarm.lnk => pomyślnie przeniesiono C:\Users\Marcin\AppData\Local\Dayglad => pomyślnie przeniesiono "C:\Users\Marcin\Downloads\Spybot-Search-Destroy-12546-AsystentPobierania(1).exe" => nie znaleziono. "C:\Users\Marcin\Downloads\SpywareBlaster-12693-AsystentPobierania.exe" => nie znaleziono. "C:\Users\Marcin\Downloads\Spybot-Search-Destroy-12546-AsystentPobierania.exe" => nie znaleziono. HKCU\Software\Mozilla => klucz pomyślnie usunięto HKCU\Software\MozillaPlugins => klucz pomyślnie usunięto HKLM\SOFTWARE\Mozilla => klucz pomyślnie usunięto HKLM\SOFTWARE\MozillaPlugins => klucz pomyślnie usunięto HKLM\SOFTWARE\Wow6432Node\Mozilla => klucz pomyślnie usunięto HKLM\SOFTWARE\Wow6432Node\mozilla.org => klucz pomyślnie usunięto HKLM\SOFTWARE\Wow6432Node\MozillaPlugins => klucz pomyślnie usunięto C:\Users\Marcin\AppData\Local\Mozilla => pomyślnie przeniesiono C:\Users\Marcin\AppData\Roaming\Mozilla => pomyślnie przeniesiono "C:\Users\Marcin\AppData\Roaming\Profiles" => nie znaleziono. ========= dir /a "C:\Program Files" ========= Volume in drive C is Windows Volume Serial Number is 7880-905F Directory of C:\Program Files 06.05.2017 17:22