Rezultat naprawy Farbar Recovery Scan Tool (x64) Wersja: 17.02.2018 Uruchomiony przez Tom (18-02-2018 16:44:35) Run:5 Uruchomiony z C:\Users\Tom\Desktop\Programy\Naprawa Załadowane profile: Tom (Dostępne profile: Tom) Tryb startu: Normal ============================================== fixlist - zawartość: ***************** CloseProcesses: CreateRestorePoint: ContextMenuHandlers4: [XXX Groove GFS Context Menu Handler XXX] -> [CC]{6C467336-8281-4E60-8204-430CED96822D} => -> Brak pliku Task: {083DBD78-6142-4412-889A-5C2FF00931A8} - System32\Tasks\oudkhUIy => C:\Program Files (x86)\Common Files\oDilKaTEO.bat [2013-08-22] () <==== UWAGA Task: {686BFC1A-ACF6-4F7B-97D0-FB09235494D7} - System32\Tasks\SAAUauULUHEA => C:\Users\Tom\AppData\Roaming\EvuyXJiab.bat [2013-08-22] () <==== UWAGA Task: {43AD0FC1-8A67-4B75-9973-607FCA0C4158} - System32\Tasks\dzopercomjhar => "C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" dzoper.com/jhar <==== UWAGA C:\Program Files (x86)\Common Files\oDilKaTEO C:\Users\Tom\AppData\Roaming\EvuyXJiab C:\Users\Tom\VieKIdn.bat File: C:\Users\Tom\AppData\Local\eoAAiZW.exe File: C:\Program Files (x86)\yeIGOyz.exe C:\Users\Tom\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Mail.Ru.lnk ShortcutWithArgument: C:\Users\Tom\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\ff13ca23fee04978\Ewa - Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --profile-directory="Profile 5" ShortcutWithArgument: C:\Users\Tom\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\48499db33039e897\Tomasz - Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --profile-directory="Profile 4" C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Windows Media Player.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\VitoWP\Deinstalacja.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\VitoWP\Pomoc.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\VitoWP\VitoWP w internecie.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\VitoWP\VitoWP.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SopCast\SopCast web site.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SopCast\Uninstall.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Rodos_LE 2010\Instrukcja instalacji.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Rodos_LE 2010\Pierwsze kroki.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Rodos_LE 2010\Rodos 2010 - edycja studencka.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Lightshot\Deinstalacja programu Lightshot.lnk C:\Users\Tom\Links\OneDrive.lnk C:\Users\Tom\Desktop\Menedżer Realtek HD Audio.lnk C:\Users\Tom\Desktop\Programy\Domekt.lnk C:\Users\Tom\Desktop\Programy\Malwarebytes.lnk C:\Users\Tom\Desktop\Programy\SopCast.lnk C:\Users\Tom\Desktop\Programy\UnHackMe.lnk C:\Users\Tom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Mad Max.lnk C:\Users\Tom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\MadMax.lnk C:\Users\Tom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Pro Evolution Soccer 2017.lnk C:\Users\Tom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Tropico 5 - Complete Collection.lnk C:\Users\Tom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\SopCast\SopCast.lnk C:\Users\Tom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Domekt\Uninstall.lnk GroupPolicy: Ograniczenia <==== UWAGA GroupPolicy\User: Ograniczenia <==== UWAGA HKU\S-1-5-21-3585312160-345975134-3153727662-1001\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10445?gp=811141 SearchScopes: HKU\S-1-5-21-3585312160-345975134-3153727662-1001 -> DefaultScope {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/distib/ep/?q={searchTerms}&fr=ntg&product_id=%7B50A97ECF-19C2-403C-B8D8-053718DD94B3%7D&gp=811142 SearchScopes: HKU\S-1-5-21-3585312160-345975134-3153727662-1001 -> {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/distib/ep/?q={searchTerms}&fr=ntg&product_id=%7B50A97ECF-19C2-403C-B8D8-053718DD94B3%7D&gp=811142 CHR HKLM-x32\...\Chrome\Extension: [bhjhnafpiilpffhglajcaepjbnbjemci] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [dijfnbhlogmffhgpelodglnnkncadnbi] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [flliilndjeohchalpbbcdekjklbdgfkk] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [hcadgijmedbfgciegjomfpjcdchlhnif] - hxxps://clients2.google.com/service/update2/crx CHR HomePage: Profile 4 -> inline.go.mail.ru CHR DefaultSearchURL: Profile 4 -> hxxps://inline.go.mail.ru/search?inline_comp=dse&q={searchTerms}&fr=chxtn12.0.23 CHR DefaultSearchKeyword: Profile 4 -> inline.go.mail.ru CHR DefaultSuggestURL: Profile 4 -> hxxp://suggests.go.mail.ru/chrome?q={searchTerms} S3 MBAMWebProtection; \??\C:\Windows\system32\drivers\mwac.sys [X] DeleteKey: HKCU\Software\Mozilla DeleteKey: HKCU\Software\MozillaPlugins DeleteKey: HKLM\SOFTWARE\Mozilla DeleteKey: HKLM\SOFTWARE\MozillaPlugins DeleteKey: HKLM\SOFTWARE\Wow6432Node\Mozilla DeleteKey: HKLM\SOFTWARE\Wow6432Node\mozilla.org DeleteKey: HKLM\SOFTWARE\Wow6432Node\MozillaPlugins C:\Users\Tom\AppData\Local\Mozilla C:\Users\Tom\AppData\Roaming\Mozilla C:\Users\Tom\AppData\Roaming\Profiles CMD: dir /a "C:\Program Files" CMD: dir /a "C:\Program Files (x86)" CMD: dir /a "C:\Program Files\Common Files\System" CMD: dir /a "C:\Program Files (x86)\Common Files\System" CMD: dir /a C:\ProgramData CMD: dir /a C:\Users\Tom\AppData\Local CMD: dir /a C:\Users\Tom\AppData\LocalLow CMD: dir /a C:\Users\Tom\AppData\Roaming CMD: dir /a C:\Users Powershell: wevtutil el | Foreach-Object {wevtutil cl "$_"} EmptyTemp: ***************** Procesy zostały pomyślnie zamknięte. Punkt przywracania został pomyślnie utworzony. "HKLM\Software\Classes\Directory\ShellEx\ContextMenuHandlers\XXX Groove GFS Context Menu Handler XXX" => pomyślnie usunięto HKLM\Software\Classes\CLSID\[CC]{6C467336-8281-4E60-8204-430CED96822D} => klucz nie znaleziono HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{083DBD78-6142-4412-889A-5C2FF00931A8} => niepowodzenie przy usuwaniu klucz. ErrorCode1: 0x00000002 HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{083DBD78-6142-4412-889A-5C2FF00931A8} => niepowodzenie przy usuwaniu klucz. ErrorCode1: 0x00000002 C:\Windows\System32\Tasks\oudkhUIy => pomyślnie przeniesiono HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\oudkhUIy => niepowodzenie przy usuwaniu klucz. ErrorCode1: 0x00000002 HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{686BFC1A-ACF6-4F7B-97D0-FB09235494D7} => niepowodzenie przy usuwaniu klucz. ErrorCode1: 0x00000002 HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{686BFC1A-ACF6-4F7B-97D0-FB09235494D7} => niepowodzenie przy usuwaniu klucz. ErrorCode1: 0x00000002 C:\Windows\System32\Tasks\SAAUauULUHEA => pomyślnie przeniesiono HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\SAAUauULUHEA => niepowodzenie przy usuwaniu klucz. ErrorCode1: 0x00000002 HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{43AD0FC1-8A67-4B75-9973-607FCA0C4158} => niepowodzenie przy usuwaniu klucz. ErrorCode1: 0x00000002 HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{43AD0FC1-8A67-4B75-9973-607FCA0C4158} => niepowodzenie przy usuwaniu klucz. ErrorCode1: 0x00000002 C:\Windows\System32\Tasks\dzopercomjhar => pomyślnie przeniesiono HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\dzopercomjhar => niepowodzenie przy usuwaniu klucz. ErrorCode1: 0x00000002 C:\Program Files (x86)\Common Files\oDilKaTEO => pomyślnie przeniesiono C:\Users\Tom\AppData\Roaming\EvuyXJiab => pomyślnie przeniesiono C:\Users\Tom\VieKIdn.bat => pomyślnie przeniesiono ========================= File: C:\Users\Tom\AppData\Local\eoAAiZW.exe ======================== C:\Users\Tom\AppData\Local\eoAAiZW.exe Plik podpisany cyfrowo MD5: E1D499C501DC2E1F8B451F1A43BFABED Data utworzenia i modyfikacji: 2018-01-09 23:14 - 2013-08-22 04:56 Rozmiar: 000055808 Atrybuty: ----A Firma: Microsoft Corporation Wewnętrzna nazwa: msiexec Oryginalna nazwa: msiexec.exe Produkt: Windows Installer - Unicode Opis: Windows® installer Plik Wersja: 5.0.9600.16384 (winblue_rtm.130821-1623) Produkt Wersja: 5.0.9600.16384 Prawa autorskie: © Microsoft Corporation. All rights reserved. VirusTotal: https://www.virustotal.com/file/c5702c91551a8eeca4e0fc935b6bca1fcd26d05c11711d15392fdc5191474826/analysis/1518797762/ ====== Koniec File: ====== ========================= File: C:\Program Files (x86)\yeIGOyz.exe ======================== C:\Program Files (x86)\yeIGOyz.exe Plik podpisany cyfrowo MD5: 8522688D7CCCA3DBA216C70EB92DA39B Data utworzenia i modyfikacji: 2018-01-09 23:14 - 2013-08-22 04:39 Rozmiar: 000192512 Atrybuty: ----A Firma: Microsoft Corporation Wewnętrzna nazwa: bitsadmin.exe Oryginalna nazwa: bitsadmin.exe Produkt: Microsoft® Windows® Operating System Opis: BITS administration utility Plik Wersja: 7.7.9600.16384 (winblue_rtm.130821-1623) Produkt Wersja: 7.7.9600.16384 Prawa autorskie: © Microsoft Corporation. All rights reserved. VirusTotal: https://www.virustotal.com/file/f5c8d1ff59df62de9620e65cad39722df0a8593c186b721cb4cf0d27080f9133/analysis/1516904113/ ====== Koniec File: ====== C:\Users\Tom\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Mail.Ru.lnk => pomyślnie przeniesiono C:\Users\Tom\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\ff13ca23fee04978\Ewa - Chrome.lnk => Skrót - argument pomyślnie usunięto C:\Users\Tom\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\48499db33039e897\Tomasz - Chrome.lnk => Skrót - argument pomyślnie usunięto C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Windows Media Player.lnk => pomyślnie przeniesiono C:\ProgramData\Microsoft\Windows\Start Menu\Programs\VitoWP\Deinstalacja.lnk => pomyślnie przeniesiono C:\ProgramData\Microsoft\Windows\Start Menu\Programs\VitoWP\Pomoc.lnk => pomyślnie przeniesiono C:\ProgramData\Microsoft\Windows\Start Menu\Programs\VitoWP\VitoWP w internecie.lnk => pomyślnie przeniesiono C:\ProgramData\Microsoft\Windows\Start Menu\Programs\VitoWP\VitoWP.lnk => pomyślnie przeniesiono C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SopCast\SopCast web site.lnk => pomyślnie przeniesiono C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SopCast\Uninstall.lnk => pomyślnie przeniesiono C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Rodos_LE 2010\Instrukcja instalacji.lnk => pomyślnie przeniesiono C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Rodos_LE 2010\Pierwsze kroki.lnk => pomyślnie przeniesiono C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Rodos_LE 2010\Rodos 2010 - edycja studencka.lnk => pomyślnie przeniesiono C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Lightshot\Deinstalacja programu Lightshot.lnk => pomyślnie przeniesiono C:\Users\Tom\Links\OneDrive.lnk => pomyślnie przeniesiono C:\Users\Tom\Desktop\Menedżer Realtek HD Audio.lnk => pomyślnie przeniesiono C:\Users\Tom\Desktop\Programy\Domekt.lnk => pomyślnie przeniesiono C:\Users\Tom\Desktop\Programy\Malwarebytes.lnk => pomyślnie przeniesiono C:\Users\Tom\Desktop\Programy\SopCast.lnk => pomyślnie przeniesiono C:\Users\Tom\Desktop\Programy\UnHackMe.lnk => pomyślnie przeniesiono C:\Users\Tom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Mad Max.lnk => pomyślnie przeniesiono C:\Users\Tom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\MadMax.lnk => pomyślnie przeniesiono C:\Users\Tom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Pro Evolution Soccer 2017.lnk => pomyślnie przeniesiono C:\Users\Tom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Tropico 5 - Complete Collection.lnk => pomyślnie przeniesiono C:\Users\Tom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\SopCast\SopCast.lnk => pomyślnie przeniesiono C:\Users\Tom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Domekt\Uninstall.lnk => pomyślnie przeniesiono C:\Windows\system32\GroupPolicy\Machine => pomyślnie przeniesiono C:\Windows\system32\GroupPolicy\GPT.ini => pomyślnie przeniesiono C:\Windows\SysWOW64\GroupPolicy\GPT.ini => pomyślnie przeniesiono C:\Windows\system32\GroupPolicy\User => pomyślnie przeniesiono HKU\S-1-5-21-3585312160-345975134-3153727662-1001\Software\Microsoft\Internet Explorer\Main\\Start Page => Wartość pomyślnie przywrócono "HKU\S-1-5-21-3585312160-345975134-3153727662-1001\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope" => pomyślnie usunięto "HKU\S-1-5-21-3585312160-345975134-3153727662-1001\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{FFEBBF0A-C22C-4172-89FF-45215A135AC7}" => pomyślnie usunięto HKLM\Software\Classes\CLSID\{FFEBBF0A-C22C-4172-89FF-45215A135AC7} => klucz nie znaleziono "HKLM\SOFTWARE\Wow6432Node\Google\Chrome\Extensions\bhjhnafpiilpffhglajcaepjbnbjemci" => pomyślnie usunięto "HKLM\SOFTWARE\Wow6432Node\Google\Chrome\Extensions\dijfnbhlogmffhgpelodglnnkncadnbi" => pomyślnie usunięto "HKLM\SOFTWARE\Wow6432Node\Google\Chrome\Extensions\flliilndjeohchalpbbcdekjklbdgfkk" => pomyślnie usunięto "HKLM\SOFTWARE\Wow6432Node\Google\Chrome\Extensions\hcadgijmedbfgciegjomfpjcdchlhnif" => pomyślnie usunięto "Chrome HomePage" => pomyślnie usunięto "Chrome DefaultSearchURL" => pomyślnie usunięto "Chrome DefaultSearchKeyword" => pomyślnie usunięto "Chrome DefaultSuggestURL" => pomyślnie usunięto "HKLM\System\CurrentControlSet\Services\MBAMWebProtection" => pomyślnie usunięto MBAMWebProtection => serwis pomyślnie usunięto "HKCU\Software\Mozilla" => pomyślnie usunięto "HKCU\Software\MozillaPlugins" => pomyślnie usunięto "HKLM\SOFTWARE\Mozilla" => pomyślnie usunięto "HKLM\SOFTWARE\MozillaPlugins" => pomyślnie usunięto "HKLM\SOFTWARE\Wow6432Node\Mozilla" => pomyślnie usunięto "HKLM\SOFTWARE\Wow6432Node\mozilla.org" => pomyślnie usunięto "HKLM\SOFTWARE\Wow6432Node\MozillaPlugins" => pomyślnie usunięto C:\Users\Tom\AppData\Local\Mozilla => pomyślnie przeniesiono C:\Users\Tom\AppData\Roaming\Mozilla => pomyślnie przeniesiono C:\Users\Tom\AppData\Roaming\Profiles => pomyślnie przeniesiono ========= dir /a "C:\Program Files" ========= Volume in drive C is SYSTEM Volume Serial Number is B81A-A17B Directory of C:\Program Files 2017-05-03 07:33