krfcm Opublikowano 7 Września 2014 Zgłoś Udostępnij Opublikowano 7 Września 2014 Witam ostatnio usunołem mojego antyvirusa w celu zmienienia go na avasta. Gdy próbuję pobrać avasta z strony oficjalnej jak i z innych pobiera się normalnie a po pobraniu "Nie powiodła się" postanowiłem że skoro nie avast to może być kaspersky, on się pobrał normalnie ale przy próbie instalacji wyskakuje nieznany błąd. Stwierdziłem że przeskanuje komputer NOD online skaner, a tu podczas próby aktualizacji błąd proxy SS pobierania http://scr.hu/0zgr/slxx3 Reszte dodam gdy tylko będe je miał (w tej chwili się skanują) Addition.txt FRST.txt Shortcut.txt Extras.Txt OTL.Txt gmer.txt Odnośnik do komentarza
picasso Opublikowano 7 Września 2014 Zgłoś Udostępnij Opublikowano 7 Września 2014 System jest zainfekowany, a programy antywirusowe dodatkowo zablokowane via Image File Execution Options. Przeprowadź następujące operacje:1. Otwórz Notatnik i wklej w nim:CloseProcesses:HKLM\...\Winlogon: [userinit] C:\Windows\system32\userinit.exe,C:\Users\Admin\AppData\Local\Temp\MSDCSC\msdcsc.exe,C:\Windows\system32\Client Server Runtime Process,C:\Users\Admin\Documents\MSDCSC\msdcsc.exe,C:\Windows\system32\WindowsDefender32\UPDATED32.exe,\MSDCSC\msdcsc.exe,C:\Windows\system32\config\systemprofile\AppData\Local\Temp\MSDCSC\msdcsc.exe,C:\Users\Admin\Documents\MSDCSC\msdcsc.exeHKU\.DEFAULT\...\Run: [MicroUpdate] => \MSDCSC\msdcsc.exe [257536 2014-08-27] (Microsoft Corp.)HKU\.DEFAULT\...\Policies\system: [DisableTaskMgr] 1HKU\.DEFAULT\...\Policies\system: [DisableRegistryTools] 1HKU\.DEFAULT\...\Policies\system: [EnableLUA] 0HKU\S-1-5-21-2752573723-1407471058-2751402729-1000\...\Run: [MicroUpdate] => C:\Users\Admin\Documents\MSDCSC\msdcsc.exe [257536 2014-08-27] (Microsoft Corp.)HKU\S-1-5-21-2752573723-1407471058-2751402729-1000\...\Run: [Default Key] => C:\Users\Admin\AppData\Roaming\Default Folder\Default File.exe [284192 2014-08-17] (Microsoft)HKU\S-1-5-21-2752573723-1407471058-2751402729-1000\...\Policies\system: [EnableLUA] 0HKU\S-1-5-21-2752573723-1407471058-2751402729-1000\...\Winlogon: [shell] C:\Users\Admin\AppData\Roaming\wserver.exe [291328 2014-08-24] () AppInit_DLLs: C:\PROGRA~3\WinSpeed\WINSPE~1.DLL => C:\ProgramData\WinSpeed\WinSpeed_x64.dll [4304896 2014-08-23] ()AppInit_DLLs-x32: c:\progra~3\winspeed\winspeed.dll => c:\ProgramData\WinSpeed\WinSpeed.dll [4127232 2014-08-23] ()R2 f1f78e38; c:\ProgramData\WinSpeed\WinSpeedSvc.dll [186192 2014-08-23] () [File not signed]S4 IePluginServices; C:\ProgramData\IePluginServices\PluginService.exe [702344 2014-07-27] (Cherished Technololgy LIMITED)S4 WindowsMangerProtect; C:\ProgramData\WindowsMangerProtect\ProtectWindowsManager.exe [535936 2014-07-27] (Fuyu LIMITED)R1 {55dce8ba-9dec-4013-937e-adbf9317d990}Gw64; C:\Windows\System32\drivers\{55dce8ba-9dec-4013-937e-adbf9317d990}Gw64.sys [61584 2014-08-01] (StdLib)S3 FairplayKD; \??\C:\ProgramData\MTA San Andreas All\Common\temp\FairplayKD.sys [X]S3 FairplayKD2; \??\C:\ProgramData\MTA San Andreas All\Common\temp\FairplayKD.sys [X]S1 nethfdrv; \??\C:\Windows\system32\drivers\nethfdrv.sys [X]IFEO\AvastSvc.exe: [Debugger] nqij.exeIFEO\AvastUI.exe: [Debugger] nqij.exeIFEO\avcenter.exe: [Debugger] nqij.exeIFEO\avconfig.exe: [Debugger] nqij.exeIFEO\avgcsrvx.exe: [Debugger] nqij.exeIFEO\avgidsagent.exe: [Debugger] nqij.exeIFEO\avgnt.exe: [Debugger] nqij.exeIFEO\avgrsx.exe: [Debugger] nqij.exeIFEO\avguard.exe: [Debugger] nqij.exeIFEO\avgui.exe: [Debugger] nqij.exeIFEO\avgwdsvc.exe: [Debugger] nqij.exeIFEO\avp.exe: [Debugger] nqij.exeIFEO\avscan.exe: [Debugger] nqij.exeIFEO\bdagent.exe: [Debugger] nqij.exeIFEO\blindman.exe: [Debugger] nqij.exeIFEO\ccuac.exe: [Debugger] nqij.exeIFEO\ComboFix.exe: [Debugger] nqij.exeIFEO\egui.exe: [Debugger] nqij.exeIFEO\hijackthis.exe: [Debugger] nqij.exeIFEO\instup.exe: [Debugger] nqij.exeIFEO\keyscrambler.exe: [Debugger] nqij.exeIFEO\mbam.exe: [Debugger] nqij.exeIFEO\mbamgui.exe: [Debugger] nqij.exeIFEO\mbampt.exe: [Debugger] nqij.exeIFEO\mbamscheduler.exe: [Debugger] nqij.exeIFEO\mbamservice.exe: [Debugger] nqij.exeIFEO\MpCmdRun.exe: [Debugger] nqij.exeIFEO\MSASCui.exe: [Debugger] nqij.exeIFEO\MsMpEng.exe: [Debugger] nqij.exeIFEO\msseces.exe: [Debugger] nqij.exeIFEO\rstrui.exe: [Debugger] nqij.exeIFEO\SDFiles.exe: [Debugger] nqij.exeIFEO\SDMain.exe: [Debugger] nqij.exeIFEO\SDWinSec.exe: [Debugger] nqij.exeIFEO\spybotsd.exe: [Debugger] nqij.exeIFEO\wireshark.exe: [Debugger] nqij.exeIFEO\zlclient.exe: [Debugger] nqij.exeHKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.trovi.com/?gd=&ctid=CT3326582&octid=EB_ORIGINAL_CTID&ISID=MA804117C-9E04-40D4-B5DF-625593C253C1&SearchSource=55&CUI=&UM=6&UP=SP4FC40864-787D-4805-8240-5CAFB50A99C4&SSPV=HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://istart.webssearches.com/web/?type=ds&ts=1406473711&from=irs&uid=395049983_266035_8C8E1A1B&q={searchTerms}HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://istart.webssearches.com/web/?type=ds&ts=1406473711&from=irs&uid=395049983_266035_8C8E1A1B&q={searchTerms}HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = http://istart.webssearches.com/web/?type=ds&ts=1406473711&from=irs&uid=395049983_266035_8C8E1A1B&q={searchTerms}HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = http://istart.webssearches.com/web/?type=ds&ts=1406473711&from=irs&uid=395049983_266035_8C8E1A1B&q={searchTerms}StartMenuInternet: IEXPLORE.EXE - C:\Program Files (x86)\Internet Explorer\iexplore.exe http://istart.webssearches.com/?type=sc&ts=1406473711&from=irs&uid=395049983_266035_8C8E1A1BSearchScopes: HKCU - DefaultScope {014DB5FA-EAFB-4592-A95B-F44D3EE87FA9} URL = http://www.trovi.com/Results.aspx?gd=&ctid=CT3326582&octid=EB_ORIGINAL_CTID&ISID=MA804117C-9E04-40D4-B5DF-625593C253C1&SearchSource=58&CUI=&UM=6&UP=SPCD622F3E-54B8-4741-93E5-CA505417B4C6&q={searchTerms}&SSPV=SearchScopes: HKCU - {014DB5FA-EAFB-4592-A95B-F44D3EE87FA9} URL = http://www.trovi.com/Results.aspx?gd=&ctid=CT3326582&octid=EB_ORIGINAL_CTID&ISID=MA804117C-9E04-40D4-B5DF-625593C253C1&SearchSource=58&CUI=&UM=6&UP=SPCD622F3E-54B8-4741-93E5-CA505417B4C6&q={searchTerms}&SSPV=SearchScopes: HKCU - {9BB47C17-9C68-4BB3-B188-DD9AF0FD2} URL = http://dts.search.ask.com/sr?src=ieb&gct=ds&appid=&systemid=&v=-&apn_uid=&apn_dtid=TCH001&o=APN11459&apn_ptnrs=AG1&q={searchTerms}BHO: weubsaveere -> {3319CBFF-0B7E-F6DF-061A-2A17A2FBF004} -> C:\ProgramData\weubsaveere\gZ.x64.dll ()BHO: No Name -> {FFCB3198-32F3-4E8B-9539-4324694ED663} -> No FileBHO-x32: weubsaveere -> {3319CBFF-0B7E-F6DF-061A-2A17A2FBF004} -> C:\ProgramData\weubsaveere\gZ.dll ()BHO-x32: No Name -> {FFCB3198-32F3-4E8B-9539-4324694ED663} -> No FileToolbar: HKCU - No Name - {472734EA-242A-422B-ADF8-83D1E48CC825} - No FileFF Plugin-x32: @tools.google.com/Google Update;version=3 -> C:\Program Files (x86)\Google\Update\1.3.24.7\npGoogleUpdate3.dll No FileFF Plugin-x32: @tools.google.com/Google Update;version=9 -> C:\Program Files (x86)\Google\Update\1.3.24.7\npGoogleUpdate3.dll No FileCHR HKLM\SOFTWARE\Policies\Google: Policy restriction GroupPolicy: Group Policy on Chrome detected Google Update Helper (x32 Version: 1.3.24.7 - Google Inc.) HiddenTask: {1B4B0EBE-5284-4A3C-9DCC-D2B6D0399A42} - System32\Tasks\GoogleUpdateTaskMachineCore => C:\Program Files (x86)\Google\Update\GoogleUpdate.exeTask: {2F45BA02-353A-4A35-9D3B-2EB42FF1C40A} - System32\Tasks\CIS_{15198508-521A-4D69-8E5B-B94A6CCFF805} => C:\ProgramData\cis82A6.exeTask: {31FAA86C-5554-4094-A2BB-CBA83BCE663B} - System32\Tasks\{223D2C2B-F815-451F-9F15-BCD3E50E8277} => C:\Users\Admin\Desktop\craftenterminal.exeTask: {628C464B-9449-45F5-BDC2-9F95261ECBF7} - System32\Tasks\avast! Emergency Update => C:\Program Files\AVAST Software\Avast\AvastEmUpdate.exeTask: {7C90A235-66F6-407F-8A4E-9DFC07F4D6DA} - System32\Tasks\{363A0176-B51D-47C2-AB5D-788050F4823E} => C:\Users\Admin\Downloads\PAYDAY-2\setup.exeTask: {E2C033C7-12B2-491F-A4C2-ED4C15F505A4} - System32\Tasks\GoogleUpdateTaskMachineUA => C:\Program Files (x86)\Google\Update\GoogleUpdate.exeTask: {E358385F-C7CA-4BBC-8F8A-F296F00CA551} - \AmiUpdXp No Task File Task: {F02BBDE6-B318-42A7-BCC9-CBCFC402C754} - System32\Tasks\{E4A8B222-6DE4-4935-A96C-5F4A16B1813F} => C:\Users\Admin\Desktop\lol\setup.exeTask: {F08E851F-3568-403B-8FB9-7D5CBAE9144B} - System32\Tasks\{FD5B2FD4-13AA-479C-B271-8B0C5E9553FD} => C:\Users\Admin\Downloads\PAYDAY-2\setup.exeTask: C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job => C:\Program Files (x86)\Google\Update\GoogleUpdate.exeTask: C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job => C:\Program Files (x86)\Google\Update\GoogleUpdate.exeHKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\43940229.sys => ""="Driver"HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\43940229.sys => ""="Driver"C:\MSDCSCC:\Program Files (x86)\wweBesaoverC:\ProgramData\374311380C:\ProgramData\TEMPC:\ProgramData\wweBesaoverC:\Users\Admin\*.dllC:\Users\Admin\*.exeC:\Users\Admin\AppData\Local\GoogleC:\Users\Admin\AppData\Roaming\*.exeC:\Users\Admin\AppData\Roaming\msconfig.iniC:\Users\Admin\AppData\Roaming\dclogsC:\Users\Admin\AppData\Roaming\Default FolderC:\Users\Admin\AppData\Roaming\ImminentC:\Users\Admin\AppData\Roaming\javaC:\Users\Admin\Documents\MSDCSCC:\Users\Admin\Downloads\avast_premier_antivirus*C:\Users\Admin\Downloads\rkill_*.exeC:\Users\Default\AppData\Local\SearchProtectC:\Windows\28122008.txtC:\Windows\pss\Start GeekBuddy.lnk.CommonStartupC:\Windows\System32\config\systemprofile\AppData\Local\TempC:\Windows\System32\drivers\{55dce8ba-9dec-4013-937e-adbf9317d990}Gw64.sysC:\Windows\SysWOW64\Client Server Runtime ProcessC:\Windows\SysWOW64\SearchProtectC:\Windows\SysWOW64\Windows ServerC:\Windows\SysWOW64\WindowsDefender32RemoveDirectory: C:\ProgramData\AVAST SoftwareRemoveDirectory: C:\ProgramData\Kaspersky Lab Setup FilesFolder: C:\TempReg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\services\CLPSLauncher" /fReg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\services\GeekBuddyRSP" /fReg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\services\gupdate" /fReg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\services\gupdatem" /fReg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\services\IePluginServices" /fReg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\services\Update Deal Keeper" /fReg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\services\Util Deal Keeper" /fReg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\services\WindowsMangerProtect" /fReg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^Start GeekBuddy.lnk" /fReg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Browser Tab Search by Ask" /fReg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Browser Tab Search by Askx64" /fReg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\tvncontrol" /fEmptyTemp: Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach. Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. System zostanie zresetowany. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.2. Przez Panel sterowania odinstaluj adware Network System Driver, WindowsMangerProtect20.0.0.502, WinSpeed oraz Remote Manipulator System - Host (o ile nie instalowałeś celowo, wygląda to na jakiś soft typu "remote admin") i szczątek Google Update Helper.3. Wyczyść Firefox: menu Pomoc > Informacje dla pomocy technicznej > Zresetuj program Firefox. Zakładki i hasła nie zostaną naruszone.4. Zrób nowy log FRST z opcji Scan (bez Addition i Shortcut). Dołącz też plik fixlog.txt.. Odnośnik do komentarza
krfcm Opublikowano 7 Września 2014 Autor Zgłoś Udostępnij Opublikowano 7 Września 2014 Mam nadzieję że dałem to co trzeba Fixlog.txt FRST.txt Odnośnik do komentarza
picasso Opublikowano 7 Września 2014 Zgłoś Udostępnij Opublikowano 7 Września 2014 Rozumiem, że "Remote Manipulator System - Host" to była celowa instalacja i została ominięta rozmyślnie, bo nadal to widzę w logu. Reszta zadań wykonana. Kolejne działania: 1. Uruchom AdwCleaner. Zastosuj Szukaj, a po tym Usuń. Powstanie folder C:\AdwCleaner z raportem z usuwania. Przedstaw log. 2. Otwórz Notatnik i wklej w nim: Reg: reg add "HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Windows" /v AppInit_DLLs /t REG_SZ /d "" /f Reg: reg delete "HKU\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes" /f Reg: reg delete "HKU\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes" /f Reg: reg delete "HKU\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes" /f RemoveDirectory: C:\ProgramData\1d268881d9c7e4d5 RemoveDirectory: C:\ProgramData\weubsaveere RemoveDirectory: C:\Users\Admin\Desktop\Stare dane programu Firefox DeleteQuarantine: Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Dostarcz wynikowy fixlog.txt. . Odnośnik do komentarza
krfcm Opublikowano 7 Września 2014 Autor Zgłoś Udostępnij Opublikowano 7 Września 2014 Nie instalowałem Remote Manipulator System - Host celowo, co więcej usunąłem go Odnośnik do komentarza
picasso Opublikowano 7 Września 2014 Zgłoś Udostępnij Opublikowano 7 Września 2014 W takim układzie w punkcie 2 załaduj zmodyfikowany skrypt: CloseProcesses: R2 RManService; C:\Program Files (x86)\Remote Manipulator System - Host\rutserv.exe [6057728 2014-01-22] (TektonIT) Reg: reg add "HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Windows" /v AppInit_DLLs /t REG_SZ /d "" /f Reg: reg delete "HKU\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes" /f Reg: reg delete "HKU\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes" /f Reg: reg delete "HKU\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes" /f RemoveDirectory: C:\Program Files (x86)\Remote Manipulator System - Host RemoveDirectory: C:\ProgramData\1d268881d9c7e4d5 RemoveDirectory: C:\ProgramData\weubsaveere RemoveDirectory: C:\Users\Admin\Desktop\Stare dane programu Firefox DeleteQuarantine: A po wszystkim zrób nowy log FRST z opcji Scan, zaznacz również pole Addition. . Odnośnik do komentarza
Rekomendowane odpowiedzi
Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto
Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.
Zarejestruj nowe konto
Załóż nowe konto. To bardzo proste!
Zarejestruj sięZaloguj się
Posiadasz już konto? Zaloguj się poniżej.
Zaloguj się