Skocz do zawartości

Infekcja MALSIGN i PLUS HD 8.1, zmulenie komputera, wyskakujące reklamy


Rekomendowane odpowiedzi

witam

 

komputer znajomego - windows 7 64 bit sp1

 

niestety zostały wykonane czynności naprawcze bez pozostawienia raportów ;-/ oto one;

 

1.skan avg antywirus 2014 - usunięto wszystko

wykrył malsign.systweak.44f [roboot64.exe], malsign.installcore.5cf [free virtual keyboard.exe], generic5.ande [plus hd 8.1 bho.dll]

 

2.adw cleaner - usunięto wszystko wykryte - brak raportu

 

3.frst - usunięto ręcznie odnośniki do PLUS HD, wychodzące z systemowych \windows\tasks i \system32\tasks - brak raportu

 

DODATKOWO nie działają znaki interpunkcyjne oraz ctrl-a, nie działa ctrl c i ctrl v ;-/ jest klawiatura programisty

 

infekcja występuje więc załączam obecne nowe raporty w nadziei szybkiej naprawy

 

 

Addition.txt

Extras.Txt

FRST.txt

Gmer.txt

OTL.Txt

Shortcut.txt

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Otwórz notatnik i wklej

 

BHO-x32: No Name -> {A057A204-BACC-4D26-9990-79A187E2698E} -> No File
BHO-x32: No Name -> {DBC80044-A445-435b-BC74-9C25C1C588A9} -> No File
FF HKLM-x32\...\Firefox\Extensions: [wrc@avast.com] - C:\Program Files\AVAST Software\Avast\WebRep\FF
C:\Windows\SysWow64\sqlite3.dll
Task: {D07DF486-A5E2-4499-98FD-79A724754F7B} - \Plus-HD-8.1-validator No Task File <==== ATTENTION
Task: {3B9B7040-B1E5-48E6-B807-C1399D34AC2E} - \Plus-HD-8.1-firefoxinstaller No Task File <==== ATTENTION
Task: {0645E701-5FFB-482E-9D2C-F0CAAC7965C9} - \Plus-HD-8.1-codedownloader No Task File <==== ATTENTION
Reboot:

 

plik zapisz jako fixlist.txt i umieść w D:\lolo. Uruchom FRST i kliknij w Fix.

 

Przedstaw log z usuwania.

Odnośnik do komentarza

A to nie przeszkadza. Mozna podpiąc inną klawiaturę na usb.

 

zrób weryfikację plików systemowych

 

https://www.fixitpc.pl/topic/1236-weryfikacja-integralnosci-plikow-via-narzedzie-sfc/

1.nie mam dostępu do żadnej klawiatury na usb ale to chyba nie sprzętowa usterka bo

 

nie działa również prawy shift i 1 czyli wykrzyknik - interpunkcyjne siadły ale cyfry działają - nie wiem jaki program mógł przejąc ustawienia

 

2.sfc - nic nie wykryło

 

3.usuwanie sterownika - brak poprawy

 

4.sądzę że trzeba jakoś zremapować do domyślnych klawiszy klawiatury ale nie mam pojęcia jak ;-/ reset klucza rejestru ?

 

5.dodatkowo sprawdziłem klucz

 

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows  AppInit_DLLs jest pusty - tak ma być ?

 

Odnośnik do komentarza

Wejdź do menedżera urządzeń - klawiatury rozwiń liste i z prawokliku na klawiaturę - Właściwośći - Szczegóły - rozwiń listę i odszukaj pozycje Filtry wyższej klasy

 

co tam jest?

Nic nie ma :confused: pusto

 

Mam coś wpisać w HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96B-E325-11CE-BFC1-08002BE10318}

w upper filters ?

Odnośnik do komentarza

To chyba wiemy co jest grane. Powinno być kbdclass

 

znajdź na dysku plik kbdclass.sys

 

Są 4: [edycja]

 

w \windows\system32\

w \system32\drivestore\filerepository\

w \windows\winsxs\

 

[Ciekawe: w MU była klawiatura coś typu: toshiba flash cośtam keyboard - po usunięciu sterownika poprzednim razem, jest standardowa]

Odnośnik do komentarza

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96B-E325-11CE-BFC1-08002BE10318}]
"Class"="Keyboard"
"ClassDesc"="@%SystemRoot%\\System32\\SysClass.Dll,-3002"
@="Keyboards"
"Installer32"="SysClass.Dll,KeyboardClassInstaller"
"IconPath"=hex(7):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,\
  74,00,25,00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,\
  00,65,00,74,00,75,00,70,00,61,00,70,00,69,00,2e,00,64,00,6c,00,6c,00,2c,00,\
  2d,00,33,00,00,00,00,00
"UpperFilters"=hex(7):6b,00,62,00,64,00,63,00,6c,00,61,00,73,00,73,00,00,00,00,\
  00,00,00,00,00,00,00,00,00,00,00,00,00
"NoInstallClass"="1"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96B-E325-11CE-BFC1-08002BE10318}\0000]
"LocationInformationOverride"="podłączone do portu klawiatury"
"InfPath"="keyboard.inf"
"InfSection"="STANDARD_Inst"
"ProviderName"="Microsoft"
"DriverDateData"=hex:00,80,8c,a3,c5,94,c6,01
"DriverDate"="6-21-2006"
"DriverVersion"="6.1.7601.17514"
"MatchingDeviceId"="*pnp0303"
"DriverDesc"="Standardowa klawiatura PS/2"
 

Odnośnik do komentarza

Nie wiem - może jakaś gra przejęła ustawienia i nie oddała bo został uszkodzony oryginalny klucz rejestru :(

 

Wykonać czysty rozruch ? Już chyba tylko format może przywrócić domyślne klawisze :blink:  albo nie będzie ich używał - ale jak żyć bez @ w e-mailu ?

 

1.Zrobiłem czysty rozruch: Wyłączyłem elementy startowe i wszystkie usługi oprócz microsoftu - bez skutku, czyli któraś systemowa powoduje konflikt ?

 

Będę po kolei testował...

Odnośnik do komentarza
Podmienić na jaką wartość ?

 

Otwórz notatnik i wklej

 

Windows Registry Editor Version 5.00

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96B-E325-11CE-BFC1-08002BE10318}]

"Class"="Keyboard"

"ClassDesc"="@%SystemRoot%\\System32\\SysClass.Dll,-3002"

@="Keyboards"

"Installer32"="SysClass.Dll,KeyboardClassInstaller"

"IconPath"=hex(7):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,\

74,00,25,00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,\

00,65,00,74,00,75,00,70,00,61,00,70,00,69,00,2e,00,64,00,6c,00,6c,00,2c,00,\

2d,00,33,00,00,00,00,00

"UpperFilters"=hex(7):6b,00,62,00,64,00,63,00,6c,00,61,00,73,00,73,00,00,00,00,\

00

"NoInstallClass"="1"

 

 

Z menu plik > zapisz jako Fix.reg > z prawokliku na plik wybierz opcję scal.

 

Uruchom ponownie system

Odnośnik do komentarza

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...