Skocz do zawartości

Panda kod 21, znikanie folderów... itd


Rekomendowane odpowiedzi

Witam serdecznie. Sytuacja wyglada nastepujaco troche sie rozpisze nie miejcie mi za zle. Posiadam Win 7 x64

 

2 dni temu moj antywirus (panda) wykryl wirusa kazal mi zrestartowac komputer by go usunac, po restarcie zniknely foldery i zdjecia z pulpitu zostalo tylko czesc programow.  Poprzez opcje szukaj wpisalem nazwe folderow ktore mialem na pulpicie i ku mojemu zdziwieniu nadal tam byly tylko ich nie widzialem. Wczoraj gdy wlaczylem laptopa i kliknalem na antywirusa (panda) wyswietlil mi sie (error code 21). Mozilla zainstalowala sie na nowo,   panda i inne programy juz nawet nie wyswietlaja sie na pasku zadan. Cleaner z wersji polskiej zmienil sie na angielska. Wszystkie zapisane loginy musze wpisywac na nowo. Pewnie mam jeszcze wiecej takich rzeczy tylko boje sie w nich grzebac :/

 

Oto logi prosze o pomoc.

OTL.Txt

Extras.Txt

FRST.txt

Addition.txt

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

2 dni temu moj antywirus (panda) wykryl wirusa kazal mi zrestartowac komputer by go usunac

Co to był za wirus, gdzie konkretnie wykryty (w jakiej ścieżce dostępu)?

 

 

po restarcie zniknely foldery i zdjecia z pulpitu zostalo tylko czesc programow. Poprzez opcje szukaj wpisalem nazwe folderow ktore mialem na pulpicie i ku mojemu zdziwieniu nadal tam byly tylko ich nie widzialem

To co mówisz + poniższe ścieżki:

 

Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 31-08-2013 04

Running from C:\Windows\SysWOW64\config\systemprofile\Desktop

 

2013-08-31 19:58 - 2013-08-31 20:03 - 00000000 ____D C:\Windows\system32\config\systemprofile\AppData\Local\Microsoft Games

2013-08-31 17:08 - 2013-08-31 17:08 - 00119056 _____ C:\Windows\system32\config\systemprofile\Documents\OTL.Txt

2013-08-31 17:08 - 2013-08-31 17:08 - 00094954 _____ C:\Windows\system32\config\systemprofile\Documents\Extras.Txt

2013-08-31 16:29 - 2013-08-31 16:29 - 00000000 ____D C:\Windows\system32\config\systemprofile\AppData\Roaming\Adobe

 

... oznaczają, że siedzisz na Pulpicie innego konta (wbudowanego w system). Twój Pulpit nie jest ładowany, bo ścieżki są przekierowane. Poproszę o dodatkowy skan. Otwórz Notatnik i wklej w nim:

 

Reg: reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders"
Reg: reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders"
Reg: reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders"
Reg: reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders"

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Powstanie plik fixlog.txt. Przedstaw go.

 

 

 

 

.

Odnośnik do komentarza

Niestety gdy wykryto wirusa nie bardzo zwracalem uwage co to. Popatrzylem na to z 2 sekundy, moje oczy zanotowalo bodajze ( cookies... i cos tam dalej) :/

 

Notatnika nie mam albo mi go usunelo albo ukrylo, ale dalem rade znalezc moj notatnik gdzie mialem zapisane tytuly piosenek usunalem i je wkleilem co napisalas do folderu FRST oto co wyszlo...

Przed sekunda wykrylo mi   Adware:win32/WebCake  :(

Fixlog.txt

Odnośnik do komentarza

W rejestrze jest skierowanie na C:\Windows\system32\config\systemprofile + C:\Users\TEMP. Ja nie wiem czy to na pewno jest środowisko stałe. Zrób test z pełnym wylogowaniem: wyłącz komputer całkowicie, włącz go, zaloguj się na swoje konto i zrób nowe raporty FRST (ponownie ma powstać plik Addition).

 

 

Przed sekunda wykrylo mi Adware:win32/WebCake

Tak, w systemie jest adware (widzę to od początku), ale ja nie mogę zacząć usuwania przy przekierowanych ścieżkach. Twoje środowisko pracy musi być w pierwszej kolejności naprawione, by nowe logi pokazały poprawne ścieżki.

 

 

 

.

Odnośnik do komentarza

Podczas zalogowania dostalem komunikat ze zalogowalem sie do profilu domyslnego.

Poproszę o dodatkowe dane:

 

1. Log z sid.vbs (punkt 3): KLIK.

 

2. Spis katalogów w Users. Otwórz Notatnik i wklej w nim:

 

CMD: dir /a C:\Users

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Przedstaw wynikowy fixlog.txt.

 

 

 

.

Odnośnik do komentarza

Konto jest przekierowane na profil tymczasowy:

 

Nazwa użytkownika : Expert

SID : S-1-5-21-3196234875-3623317491-312899507-1000

Katalog profilu : C:\Users\TEMP

 

1. Uruchom Reprofiler. W programie rozłącz konto Expert z folderem C:\Users\TEMP (opcja Detach), następnie połącz konto Expert z folderem C:\Users\Expert (opcja Assign). Akcje wymagają sekwencji z przelogowaniem.

 

2. Jeśli wszystko pójdzie dobrze, zalogujesz się do swojego Pulpitu. Poprzednio narzędzia zapisywałeś na obcym Pulpicie konta systemowego, więc utracisz do nich dostęp. Pobierz ponownie FRST i zrób raporty (włącznie z nowym plikiem Addition). I przejdę do usuwania adware.

 

 

 

.

Odnośnik do komentarza

To dziwne, gdyż ReProfiler (zintegrowany SetACL) powinien dać radę zresetować uprawnienia. Spróbuj na początek odblokować ten folder. Otwórz Notatnik i wklej w nim:

 

Unlock: C:\Users\TEMP

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Przedstaw wynikowy fixlog.txt i ponów próbę w ReProfiler.

 

 

 

 

.

Odnośnik do komentarza

Wyswietla sie ten sam komunikat. Reprofiler wyglada tak:

 

Host/local,  User/Expert  **/A..  , Assinged folder/C:\Users\Expert

                                                                                  Data Folder/C:\Users\Expert           Assinged User(s)/Expert-komp\Expert

 

Nie jestem przydzielony do temp, to chyba dobrze ? Oto log

Fixlog.txt

Odnośnik do komentarza

Niestety jest bez zmian. Twoje konto Expert nadal startuje z folderu tymczasowego C:\Users\TEMP. Skoro ReProfiler pokazywał przed resetem niby powiązanie konta z właściwym katalogiem, a po restarcie i tak Temp, to by świadczyło że coś jest nie tak z katalogiem konta Expert, system go z jakiegoś powodu odrzuca (konto może być po prostu uszkodzone). Proponuję:

 

1. Z katalogu C:\Users\Expert przekopiuj istotne dane (ważne pliki i konfiguracje określonych programów). Skonfiguruj odpowiednio widoczność plików w Opcje folderów i wyszukiwania > Widok: zaznacz Pokaż ukryte pliki i foldery + odptaszkuj Ukryj chronione pliki systemu operacyjnego. Plików szukaj w tych ścieżkach:

 

C:\Users\Expert\Desktop (Twój dawny Pulpit)

C:\Users\Expert\Downloads (pobrane pliki)

C:\Users\Expert\Favorites (to Twoje dawne Ulubione IE)

C:\Users\Expert\AppData\Local (tu są foldery aplikacji np. Google Chrome)

C:\Users\Expert\AppData\Roaming (tu też są foldery aplikacji np. Firefox)

 

2. Załóż nowe konto systemowe i na nie się zaloguj. Przeinstaluj programy, których brakuje. A konkretne dane starego konta rozmieść w korespondujących folderach. Po tej operacji zrób nowe raporty FRST (włącznie z Addition) z poziomu nowego konta.

 

 

 

.

Odnośnik do komentarza

Konto Expert na odstrzał. Tzn. z poziomu Panelu sterowania skasuj je, przy pytaniu o usuwanie danych użytkownika wyraź zgodę (to powinno usunąć folder związany z kontem, czyli w tym przypadku TEMP), na koniec ręcznie usuń z C:\Users dawnego Experta. Po tych akcjach przechodzimy do czyszczenia adware, wpisów szczątkowych i nadwyżki utworzonej w systemprofile na skutek tymczasowego logowania:

 

1. Otwórz Notatnik i wklej w nim:

 

Task: {0443A5E1-31B6-4887-B0FC-B2E92004811D} - \ACMON No Task File
Task: {0565C2EA-CABC-4CC1-9807-0D29B5D09742} - \RMSmartUpdate No Task File
Task: {113F31A4-610B-4E2E-9D2B-90BAE926A8B8} - \GoogleUpdateTaskMachineCore No Task File
Task: {19F78EF8-6620-43CD-AB43-7FA62CB45605} - \P4GIntlCtrl No Task File
Task: {39766F7A-8C84-4B8E-A4DF-54038795B1C4} - \P4G Sidebar No Task File
Task: {3D7BD3F4-EC48-4595-AC57-CB5566B3FFDA} - \ASUSControlDeck No Task File
Task: {3E20A4E8-AB25-42CD-B416-F5E58CF302F0} - \{9C8BC204-BA1C-443C-A4F4-BC6CA7A9A60A} No Task File
Task: {43F674A2-2382-4589-9D80-38C346F0C172} - \ASUS P4G No Task File
Task: {4AEB62FA-579A-420D-B932-3BBD6D5843B1} - \DealPlyLiveUpdateTaskMachineCore No Task File
Task: {518AA36F-1FD2-4188-8DA9-4D76C608D3FD} - \ASUS SmartLogon Console Sensor No Task File
Task: {55CF32B3-B075-4DD2-AEC6-1A51CCC946F7} - \AVG-Secure-Search-Update_MAY2013_TB_rel No Task File
Task: {5A48D281-E129-4CE7-A96C-DD2FCA058DB1} - \{37BD3497-4AAA-42B0-A023-FBC1179DFF0F} No Task File
Task: {6F5250E1-30F7-40A4-9BDB-167E528D39AE} - \Dealply No Task File
Task: {745D1F2E-115E-49FE-8726-A5647EDCDBC2} - \GoogleUpdateTaskMachineUA No Task File
Task: {74A81926-00EA-4C93-9D23-35A451DAA6C5} - \{7A103352-8647-4F2C-82E3-B7EA2F6BA18F} No Task File
Task: {7C6D238A-77B3-4E3D-B871-46C4366836E2} - \{A4C249BA-CF18-45DC-AAD3-3DAD370DF7BF} No Task File
Task: {7CD5DBE4-192A-4975-918C-B56D6AC85028} - \SidebarExecute No Task File
Task: {8A6C4D86-04DB-4E61-8145-520E80538166} - \RMSchedule No Task File
Task: {937940F6-470E-4A6C-A2F8-D2B0235E2856} - \{B2943C22-568D-42F1-B26B-D5A2142812A8} No Task File
Task: {AD0C977D-0144-4C03-AB39-69C5CC55E584} - \Scheduled Update for Ask Toolbar No Task File
Task: {B85B9B10-4321-4596-8541-335B45E420F5} - \{02D9C3D5-AFC5-4376-9629-143251C0E20B} No Task File
Task: {BE4214B2-E2D9-4DC4-92A7-BDE7540E9CDC} - \WC3 No Task File
Task: {D4AB9AEE-3489-409A-95B8-8EF0C2542F29} - \DealPlyLiveUpdateTaskMachineUA No Task File
Task: {F47641B6-5988-4E7A-AE2D-19B5C874A3C2} - \{6A597AD3-86C5-4E29-A3E2-E827CAAE6441} No Task File
Task: {F67DD01F-6245-4F32-B135-D4C69A90E247} - \Norton Security Scan for Expert No Task File
Task: {FB1242AE-F859-4625-BBCF-11E766C66ECC} - \Adobe Flash Player Updater No Task File
Task: {FC7A496E-1CFD-424E-AEAF-4C232FEC586C} - \Express FilesUpdate No Task File
Task: {FD9D35B2-E4B9-4CCC-9F33-8E1423D2AA3E} - \{0F170541-37C5-4607-B910-B854C8E43C3E} No Task File
Task: C:\Windows\Tasks\AVG-Secure-Search-Update_MAY2013_TB_rel.job => C:\Program Files (x86)\AVG SafeGuard toolbar\AVG-Secure-Search-Update_MAY2013_TB.exe
Task: C:\Windows\Tasks\Dealply.job => C:\Users\Expert\AppData\Roaming\Dealply\UPDATE~1\UPDATE~1.EXE
Task: C:\Windows\Tasks\DealPlyLiveUpdateTaskMachineCore.job => C:\Program Files (x86)\DealPlyLive\Update\DealPlyLive.exe
Task: C:\Windows\Tasks\DealPlyLiveUpdateTaskMachineUA.job => C:\Program Files (x86)\DealPlyLive\Update\DealPlyLive.exe
Task: C:\Windows\Tasks\Norton Security Scan for Expert.job => C:\PROGRA~2\NORTON~2\Engine\300~1.103\Nss.exe
HKLM-x32\...\Run: [vProt] - C:\Program Files (x86)\AVG SafeGuard toolbar\vprot.exe [2314416 2013-08-15] ()
AppInit_DLLs-x32: c:\progra~3\browse~1\261519~1.190\{c16c1~1\browse~1.dll [2691536 2013-07-26] ()
SearchScopes: HKLM - {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKLM-x32 - {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
BHO-x32: AVG SafeGuard toolbar - {95B7759C-8C7F-4BF1-B163-73684A933233} - C:\Program Files (x86)\AVG SafeGuard toolbar\15.5.0.2\AVG SafeGuard toolbar_toolbar.dll (AVG Secure Search)
BHO-x32: DealPly Shopping - {ae48ed75-5a56-4c5f-bbce-6f1ac3875f66} - C:\Program Files (x86)\DealPly\DealPlyIE.dll (DealPly)
BHO-x32: delta Helper Object - {C1AF5FA5-852C-4C90-812E-A7F75E011D87} - C:\Program Files (x86)\Delta\delta\1.8.22.0\bh\delta.dll (Delta-search.com)
Toolbar: HKLM-x32 - Delta Toolbar - {82E1477C-B154-48D3-9891-33D83C26BCD3} - C:\Program Files (x86)\Delta\delta\1.8.22.0\deltaTlbr.dll (Delta-search.com)
Toolbar: HKLM-x32 - AVG SafeGuard toolbar - {95B7759C-8C7F-4BF1-B163-73684A933233} - C:\Program Files (x86)\AVG SafeGuard toolbar\15.5.0.2\AVG SafeGuard toolbar_toolbar.dll (AVG Secure Search)
Handler-x32: viprotocol - {B658800C-F66E-4EF3-AB85-6C0C227862A9} - C:\Program Files (x86)\Common Files\AVG Secure Search\ViProtocolInstaller\15.5.0\ViProtocol.dll (AVG Secure Search)
FF Plugin-x32: @avg.com/AVG SiteSafety plugin,version=11.0.0.1,application/x-avg-sitesafety-plugin - C:\Program Files (x86)\Common Files\AVG Secure Search\SiteSafetyInstaller\15.5.0\\npsitesafety.dll (AVG Technologies)
FF SearchPlugin: C:\Program Files (x86)\mozilla firefox\searchplugins\adawaretb.xml
FF SearchPlugin: C:\Program Files (x86)\mozilla firefox\searchplugins\babylon.xml
FF SearchPlugin: C:\Program Files (x86)\mozilla firefox\searchplugins\safeguard-secure-search.xml
FF SearchPlugin: C:\Program Files (x86)\mozilla firefox\browser\searchplugins\safeguard-secure-search.xml
FF HKLM-x32\...\Firefox\Extensions: [avg@toolbar] C:\ProgramData\AVG SafeGuard toolbar\FireFoxExt\15.5.0.2
R2 BrowserProtect; C:\ProgramData\BrowserProtect\2.6.1519.190\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\BrowserProtect.exe [2847696 2013-07-26] ()
S2 dealplylive; C:\Program Files (x86)\DealPlyLive\Update\DealPlyLive.exe [148000 2013-08-02] (DealPly Technologies Ltd)
S3 dealplylivem; C:\Program Files (x86)\DealPlyLive\Update\DealPlyLive.exe [148000 2013-08-02] (DealPly Technologies Ltd)
R2 vToolbarUpdater15.5.0; C:\Program Files (x86)\Common Files\AVG Secure Search\vToolbarUpdater\15.5.0\ToolbarUpdater.exe [1643184 2013-08-15] (AVG Secure Search)
S3 ALSysIO; \??\C:\Users\Expert\AppData\Local\Temp\ALSysIO64.sys [x]
S3 EagleX64; \??\C:\Windows\system32\drivers\EagleX64.sys [x]
S3 GGSAFERDriver; \??\C:\Program Files (x86)\Garena Plus\Room\safedrv.sys [x]
U3 tmlwf;
U3 tmwfp;
C:\Windows\system32\Drivers\tbmbyllk.sys
C:\Windows\SysWOW64\BrowserProtect
C:\Windows\SysWOW64\shoAD65.tmp
C:\Windows\SysWOW64\config\systemprofile\Desktop
C:\Windows\system32\config\systemprofile\Documents
C:\Windows\system32\config\systemprofile\AppData\Local\GDIPFONTCACHEV1.DAT
C:\Windows\system32\config\systemprofile\AppData\Local\Microsoft Games
C:\Windows\system32\config\systemprofile\AppData\Local\LogMeIn Hamachi
C:\Windows\system32\config\systemprofile\AppData\Roaming\Adobe
C:\Windows\system32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Start Menu

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Powstanie plik fixlog.txt.

 

2. Odinstaluj adware:

- Przez Panel sterowania: AVG SafeGuard toolbar, BrowserProtect, DealPly, Delta Chrome Toolbar, Delta toolbar, FoxTab PDF Converter, Norton Security Scan, SweetIM for Messenger 3.7, Web Cake 3.00. Możesz też pozbyć się Panda Security Toolbar, pasek nie jest potrzebny do działania funkcji URL filtering.

- W Firefox: menu Pomoc > Informacje dla pomocy technicznej > Zresetuj program Firefox.

 

3. Uruchom AdwCleaner. Zastosuj Szukaj, a po tym Usuń. Powstanie folder C:\AdwCleaner z raportem z usuwania.

 

4. Zrób nowy skan FRST (bez Addition). Dołącz plik fixlog.txt i log z AdwCleaner.

 

 

 

.

Odnośnik do komentarza

Wszystko zrobione. Drobna poprawka. Otwórz Notatnik i wklej w nim:

 

SearchScopes: HKLM - DefaultScope value is missing.
Toolbar: HKCU - No Name - {472734EA-242A-422B-ADF8-83D1E48CC825} - No File
C:\Users\TEMP

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Przedstaw wynikowy fixlog.txt.

 

 

Mam jeszcze pytanie, intrnet explorer chce zebym go zkonfigurowal do wersji IE 10 zrobic to ?

Co masz na myśli? W raporcie widać, że w systemie już jest zainstalowany IE10:

 

Windows 7 Home Premium Service Pack 1 (X64) OS Language: Polish

Internet Explorer Version 10

 

 

Do tego na koncie expert sa jakies resztki folderow jednak nie mozna ich usunac bo niby sa otwarte w innym programie.

Chodzi o C:\Users\TEMP (ten widzę w logu), czy również o C:\Users\Expert? Tego Tempa to w skrypcie powyżej już załączyłam.

 

 

 

.

Odnośnik do komentarza

Finalizujemy sprawy:

 

1. Otwórz Notatnik i wklej w nim:

 

DeleteQuarantine:

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Przedstaw wynikowy fixlog.txt. Po potwierdzeniu wykonania akcji dokasuj folder C:\FRST z resztą.

 

2. W AdwCleaner uruchom Odinstaluj, w OTL uruchom Sprzątanie.

 

3. Uruchom TFC - Temp Cleaner.

 

4. Wyczyść foldery Przywracania systemu: KLIK.

 

 

Skoro IE 10 juz jest to sprawa zalatwiona

Skan go wykrywa, ale dla mnie jest nadal niejasne o co chodziło z tym: "intrenet explorer chce zebym go skonfigurował do wersji IE 10". Co Ty właściwie widziałeś i gdzie?

 

 

.

Odnośnik do komentarza

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...