Skocz do zawartości

Problem win32 bprotect-d


Rekomendowane odpowiedzi

Witam, kilka dni temu kupilem nowy dysk, pierwsze co zrobiłem to z Hirensboot'a przywróciłem stary system ( Kopia była robiona od razu po zainstalowaniu systemu) Okazało sie że mam 3 trojany. 2 usunąłem został 3 którego nie moge usunąć a Avast wykrywa mi go tylko i wyłacznie podczas skanowania z poziomu skanu przed rozruchem windowsa. Dodam również że czasami wyskakuje mi okienko dialogowe " użytkownik lub program zażądał informacji od internet wtedy mam do wyboru połaczenie szerokopasmowe ( czyli te którym sie ciagle łącze z internetem po starcie windowsa) Ta kwestia mnie niepokoi. 

przejdzmy do Trojana mam nadzieje że mi pomożecie : Oto logi oraz skan z Security Check

 

 

Results of screen317's Security Check version 0.99.88  

 Windows 7 Service Pack 1 x64 (UAC is enabled)  

 Internet Explorer 11  

``````````````Antivirus/Firewall Check:``````````````

avast! Antivirus   

 Antivirus up to date!   

`````````Anti-malware/Other Utilities Check:`````````

 Google Chrome 29.0.1547.66  

 Google Chrome 37.0.2062.124  

````````Process Check: objlist.exe by Laurent````````

 AVAST Software Avast AvastSvc.exe  

 AVAST Software Avast avastui.exe  

`````````````````System Health check`````````````````

 Total Fragmentation on Drive C:  

````````````````````End of Log``````````````````````

 

Addition.txt

Extras.Txt

FRST.txt

OTL.Txt

Shortcut.txt

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

W Twoim systemie są dwa konta:

 

========================= Accounts: ==========================

 

Patryk (S-1-5-21-2763555658-840812829-3868290360-1000 - Administrator - Enabled) => C:\Users\Patryk

Patryk1 (S-1-5-21-2763555658-840812829-3868290360-1002 - Limited - Enabled) => C:\Users\Patryk1

 

Każde musi być sprawdzone z osobna. Dostarczone tu logi są z limitowanego konta Patryk1. Odładuj to konto kompletnie kompletnie poprzez restart systemu (a nie opcję "Przełącz..." czy "Wyloguj..." i powrót na ekran logowania), zaloguj się na konto administracyjne Patryk i zrób nowe logi FRST, pola Addition + Shortcut mają być zaznaczone.

 

 

.

Odnośnik do komentarza

Nie podałeś gdzie Avast wykrywa "bprotect" (to adware nie trojan), ale podejrzewam, iż w lokalizacji typu Temp lub w Tasks. W Twoich logach brak tej infekcji w formie czynnej, ale są jej ślady odpadkowe (zadanie BitGuard oraz przekierowania delta-search.com w IE). To wszystko to pokłosie "downloaderów" portalowych: KLIK. Dodatkowo, "Delta Toolbar" z protectorem "BitGuard" to relatywnie stara infekcja, więc te odpadki to muszą siedzieć od dość dawna.

 

 

Przeprowadź następujące kroki będąc zalogowanym po kolei na każdym koncie:

 

 

PATRYK

 

1. Otwórz Notatnik i wklej w nim:

 

CloseProcesses:
HKCU\Software\Microsoft\Internet Explorer\Main,bProtector Start Page = http://www2.delta-search.com/?babsrc=HP_ss&mntrId=2CB6001A9244CE02&affID=121565&tsp=5005
SearchScopes: HKCU - bProtectorDefaultScope {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}
SearchScopes: HKCU - {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} URL = http://www2.delta-search.com/?q={searchTerms}&babsrc=SP_ss&mntrId=2CB6001A9244CE02&affID=121565&tsp=5005
Toolbar: HKLM - No Name - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} - No File
Task: {6C4FC328-6A83-4078-ACBC-C76B5D3C1744} - System32\Tasks\BitGuard => Sc.exe start BitGuard 
S3 cpuz136; \??\C:\Users\Patryk\AppData\Local\Temp\cpuz136\cpuz136_x64.sys [X]
S1 jwvplezk; \??\C:\Windows\system32\drivers\jwvplezk.sys [X]
C:\Program Files (x86)\Mozilla Firefox
C:\Program Files (x86)\Temp
C:\Users\Patryk\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\BitGuard
C:\Users\Patryk\AppData\Roaming\Babylon
C:\Users\Patryk\AppData\Roaming\OpenCandy
EmptyTemp:

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. System zostanie zresetowany. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

 

2. Uruchom AdwCleaner. Zastosuj Szukaj, a po tym Usuń. Powstanie folder C:\AdwCleaner z raportem z usuwania.

 

3. Zrób nowy log FRST z opcji Scan (bez Addition i Shortcut). Dołącz też plik fixlog.txt i log z AdwCleaner.

 

 

PATRYK1

 

Otwórz Notatnik i wklej w nim:

 

HKCU\Software\Microsoft\Internet Explorer\Main,bProtector Start Page = http://www2.delta-search.com/?babsrc=HP_ss&mntrId=2CB6001A9244CE02&affID=121565&tsp=5005

SearchScopes: HKCU - bProtectorDefaultScope {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}

SearchScopes: HKCU - {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} URL = http://www2.delta-search.com/?q={searchTerms}&babsrc=SP_ss&mntrId=2CB6001A9244CE02&affID=121565&tsp=5005

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST (nie stosuj opcji "Uruchom jako Administrator", gdyż zmieni ona kontekst uprawnień na Patryka) i kliknij w Fix. Od razu otworzy się fixlog.txt - przedstaw go.

 

 

 

.

Odnośnik do komentarza

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...