Skocz do zawartości

Pliki how_recover, samoistne usuwanie sie programów, zablokowany menedżer zadań...


Rekomendowane odpowiedzi

Witam,
Mój problem polega na tym że  rano uruchomiłem komputer i zauważyłem że niedość że baaardzo wolno sie uruchamiał to jeszcze strasznie mulił nie dało sie kompletnie nic zrobić.
Próbowałem powyłączać jakieś procesy ale do tego był mi potrzebny menadżer zadań który oczywiście był zablokowany znalazlem na to rozwiązanie w rejestrze, gdy uruchomiłem menadżer zadań było poodpalane pierdyliard procesów iexplorer.exe oraz inne procesy których nazw nie pamiętam.. Zakończyłem wszystkie procesy lecz to nie pomogło w dodatku proces iexplorer.exe na nowo sie uruchamiał co 15 sekund.
Postanowiłem poczyścić trochę dyski lecz zauważyłem że praktycznie w każdym folderze który mam na komputerze jest masa plików o nazwach: how_recover+cmh.html  how_recover+cmh.txt w którym znajduje się taka oto informacja:
http://wklejto.pl/242393
 
Nie mogę również zainstalować żadnego antywirusa (próbowałem avg i avast) wyskakuje błąd, dodam że nie miałem przedtem żadnego antywirusa.
Zapora systemu windows jest wyłączona i przy próbie jej włączenia jest błąd: Zapora systemu Windows nie może zmienić niektórych ustawień. Kod błędu: 0x80070422
Niektóre programy zostały pousuwane takie jak np. google chrome, ccleaner
System to Windows 7  ultimate x86
 
Bardzo proszę o pomoc :/

FRST.txtPobieranie informacji ...

Addition.txtPobieranie informacji ...

Shortcut.txtPobieranie informacji ...

GMER.txtPobieranie informacji ...

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

System jest w tragicznym stanie: masowo zainfekowany różnymi trojanami oraz adware (w tym patch pliku dnsapi.dll i infekcja ogólna DNS systemowych), programy zabezpieczające są zablokowane na bazie polityk oprogramowania, a Windows w ogóle nieaktualizowany.

 

Niestety mam też niedobre wieści. Te pliki how_recover* oznaczają infekcję szyfrującą dane TeslaCrypt w najnowszym wariancie: KLIK. Twoje pliki zostały zaszyfrowane i mają obecnie rozszerzenie *.vvv. Plików nie da się odkodować.... Jedyne co będzie w mojej gestii, to usunięcie aktywnej infekcji i nabitych przez infekcję plików how_recover*.

 

 

Operacje do przeprowadzenia:

 

1. Otwórz Notatnik i wklej w nim:

 

CloseProcesses:
(Microsoft Corporation) C:\Windows\explorer.exe
R1 cherimoya; C:\Windows\System32\drivers\cherimoya.sys [49408 2007-12-21] (Cherimoya Ltd) [File not signed]
R2 ginoquci; C:\Users\Aramejskie PsP\AppData\Local\Temp\nsc1610.tmp [222208 2007-12-21] () [File not signed]
R2 NetTcpHandler; C:\Users\Aramejskie PsP\AppData\Roaming\NetService\netservice.exe [173088 2015-07-09] ()
R2 nyneryxo; C:\Program Files\E8F0E980-1449267636-81DC-39F9-001D6007944C\hnsmB63D.tmp [134656 2015-12-04] () [File not signed]
R2 roqenufe; C:\Program Files\E8F0E980-1449267636-81DC-39F9-001D6007944C\jnsv9AA4.tmp [307200 2015-12-04] () [File not signed]
R2 SSFK; C:\Program Files\SFK\SSFK.exe [155280 2015-12-04] (TODO: )
R2 sypycuge; C:\Program Files\E8F0E980-1449267636-81DC-39F9-001D6007944C\knshF0DC.tmp [658432 2015-12-06] () [File not signed]
R2 WindowsMangerProtect; C:\ProgramData\Tmp0x0x\ProtectWindowsManager.exe [344232 2015-12-04] (Sysinternals process Explorer) 
U2 avgsvc; "C:\Program Files\AVG\Framework\Common\avgsvcx.exe" [X]
S3 cpuz134; \??\C:\Users\ARAMEJ~1\AppData\Local\Temp\cpuz134\cpuz134_x32.sys [X]
R1 swsedrvr_vt_1_10_0_25; system32\drivers\swsedrvr_vt_1_10_0_25.sys [X]
IFEO\mbam.exe: [Debugger] epdmfji.exe
IFEO\mbamgui.exe: [Debugger] kxemabm.exe
IFEO\MRT.exe: [Debugger] kgmnddmbzri.exe
IFEO\Mrtstub.exe: [Debugger] cyduxutsugs.exe
IFEO\rstrui.exe: [Debugger] gfscokwngcs.exe
SecurityProviders: credssp.dll, AmzoygUjducc.dll
HKLM\...\Run: [sound+] => "C:\Program Files\Sound+\Sound+.exe"
HKLM\...\Run: [rec_en_77] => [X]
HKLM\...\Run: [gmsd_pl_005010165] => [X]
HKLM\...\Run: [gmsd_pl_005010167] => [X]
HKLM\...\Run: [gmsd_pl_005010168] => [X]
HKLM\...\Run: [NetworkChecker] => C:\Users\Aramejskie PsP\AppData\Roaming\Microsoft\Windows\Templates\venktp.exe [1064807 2015-12-06] ()
HKLM\...\Run: [gmsd_pl_005010169] => [X]
HKLM\...\RunOnce: [upgmsd_pl_005010168.exe] => C:\Users\Aramejskie PsP\AppData\Local\gmsd_pl_005010168\upgmsd_pl_005010168.exe [3278512 2015-12-06] ()
HKLM\...\RunOnce: [Windows Update Engine] => C:\ProgramData\Windows Update Engine\3wgwegkm5a.exe [470528 2007-12-21] ()
HKLM Group Policy restriction on software: C:\Program Files\AVAST Software 
HKLM Group Policy restriction on software: C:\Program Files\Microsoft Security Client 
HKLM Group Policy restriction on software: C:\Program Files\Avira 
HKLM Group Policy restriction on software: C:\Program Files\Avira 
HKLM Group Policy restriction on software: C:\Program Files\COMODO 
HKLM Group Policy restriction on software: C:\Program Files\COMODO 
HKLM Group Policy restriction on software: C:\Program Files\AVAST Software 
HKLM Group Policy restriction on software: C:\Program Files\COMODO 
HKLM Group Policy restriction on software: C:\Program Files\COMODO 
HKLM Group Policy restriction on software: C:\Program Files\COMODO 
HKLM Group Policy restriction on software: C:\Program Files\Avira 
HKLM Group Policy restriction on software: C:\Program Files\AVAST Software 
HKLM Group Policy restriction on software: C:\Program Files\AVAST Software 
HKLM Group Policy restriction on software: C:\Program Files\AVAST Software 
HKLM Group Policy restriction on software: C:\Program Files\Avira 
HKLM Group Policy restriction on software: C:\Program Files\Microsoft Security Client 
HKLM Group Policy restriction on software: C:\Program Files\Microsoft Security Client 
HKLM Group Policy restriction on software: C:\Program Files\AVAST Software 
HKLM Group Policy restriction on software: C:\Program Files\Microsoft Security Client 
HKLM Group Policy restriction on software: C:\Program Files\Microsoft Security Client 
HKLM Group Policy restriction on software: C:\Program Files\COMODO 
HKLM Group Policy restriction on software: C:\Program Files\Avira 
HKLM Group Policy restriction on software: C:\Program Files\Microsoft Security Client 
HKLM Group Policy restriction on software: C:\Program Files\AVAST Software 
HKLM Group Policy restriction on software: C:\Program Files\Avira 
HKLM Group Policy restriction on software: C:\Program Files\Avira 
HKLM Group Policy restriction on software: C:\Program Files\COMODO 
HKLM Group Policy restriction on software: C:\Program Files\Microsoft Security Client 
HKLM\...\Policies\Explorer\Run: [1245908319] => C:\ProgramData\msnos.exe [313856 2009-07-14] ()
HKLM\...\Policies\Explorer\Run: [638143719] => C:\ProgramData\msrbgbio.exe [102400 2009-07-14] ()
HKLM\...\Policies\Explorer\Run: [1876573201] => C:\ProgramData\msukbv.exe [162304 2007-12-21] ()
HKLM\...\Policies\Explorer: [TaskbarNoNotification] 1
HKLM\...\Policies\Explorer: [HideSCAHealth] 1
HKLM\Software\Policies\Microsoft\Windows NT\SystemRestore: [DisableSR/DisableConfig] 
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [Acronis] => C:\Users\Aramejskie PsP\AppData\Roaming\hvskb-bc.exe
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [KdjSaS011arbaaa1z] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18611771\KdjSaS011arbaaaa1z.exe [259072 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [djSaS011arbaaa1za13a1] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-186117711\djSaS011arbaaaa1za13a1.exe [260608 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [KdjSaS011arbaaa1za13a] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18611771\KdjSaS011arbaaaa1za13a.exe [260608 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [KdjSaS011ar] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18611771\KdjSaS011ar.exe [259584 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [KdjSaS011arh] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18611771\KdjSaS011arh.exe [311808 2007-12-21] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [KdjSaS011arhaaa] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18611771\KdjSaS011arhaaaa.exe [259072 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [djSaS01121za13a1a] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18611127711\djSaS011a12a13a1a.exe [262144 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [a12121zq] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-186171411\854561araaq.exe [264192 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [we121za13a1ab] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18623451\we1a12a13a1ab.exe [264192 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [we121za13a1abab] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-1862314511\we1a12a13a1abavb.exe [291840 2007-12-21] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [we121za13a1abab1] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18623145111\we1a12a13a1abavb1.exe [290816 2007-12-21] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [Windows Update Engine] => C:\ProgramData\Windows Update Engine\3wgwegkm5a.exe [470528 2007-12-21] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [AQworks] => C:\Users\Aramejskie PsP\AppData\Local\AQworks\KB00258656.exe [167936 2007-12-21] (DVDVideoSoft Ltd.)
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [bcdsserv] => C:\Users\Aramejskie PsP\AppData\Roaming\Certnect\authesvc.exe
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [YbPack] => regsvr32.exe "C:\Users\Aramejskie PsP\AppData\Local\YbPack\jdlriwcn.dll" 
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [YfkPack] => C:\Windows\System32\regsvr32.exe "C:\Users\Aramejskie PsP\AppData\Local\AQworks\fjxcixtq.dll"
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [we121za13a1abab1ab] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-1862314511111\we1a12a13a1abavb1ab.exe [309248 2007-12-21] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Run: [we121za13a1abab1a] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-186231451111\we1a12a13a1abavb1a.exe [313856 2007-12-21] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\RunOnce: [KdjSaS011arbaaa1z] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18611771\KdjSaS011arbaaaa1z.exe [259072 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\RunOnce: [KdjSaS011arhaaa] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18611771\KdjSaS011arhaaaa.exe [259072 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\RunOnce: [djSaS011arbaaa1za13a1] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-186117711\djSaS011arbaaaa1za13a1.exe [260608 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\RunOnce: [KdjSaS011arbaaa1za13a] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18611771\KdjSaS011arbaaaa1za13a.exe [260608 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\RunOnce: [we121za13a1ab] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18623451\we1a12a13a1ab.exe [264192 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\RunOnce: [KdjSaS011ar] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18611771\KdjSaS011ar.exe [259584 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\RunOnce: [djSaS01121za13a1a] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18611127711\djSaS011a12a13a1a.exe [262144 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\RunOnce: [KdjSaS011arh] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18611771\KdjSaS011arh.exe [311808 2007-12-21] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\RunOnce: [a12121zq] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-186171411\854561araaq.exe [264192 2015-12-06] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\RunOnce: [we121za13a1abab1] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-18623145111\we1a12a13a1abavb1.exe [290816 2007-12-21] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\RunOnce: [we121za13a1abab] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-1862314511\we1a12a13a1abavb.exe [291840 2007-12-21] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\RunOnce: [we121za13a1abab1ab] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-1862314511111\we1a12a13a1abavb1ab.exe [309248 2007-12-21] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\RunOnce: [we121za13a1abab1a] => C:\RECYCLER\S-1-5-21-0243556031-888888379-781862338-186231451111\we1a12a13a1abavb1a.exe [313856 2007-12-21] ()
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\CurrentVersion\Windows: [Load] C:\PROGRA~2\msnos.exe 
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Policies\Explorer: [TaskbarNoNotification] 1
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\Policies\Explorer: [HideSCAHealth] 1
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...\MountPoints2: {7a652b40-af4f-11dc-8934-806e6f6e6963} - G:\SETUP.EXE
HKU\S-1-5-21-4007559694-3794498742-1702077847-1002\...409d6c4515e9\InprocServer32: [Default-shell32] C:\Users\Aramejskie PsP\AppData\Local\AQworks\gbkwevrv.dll ATTENTION! ====> ZeroAccess?
CustomCLSID: HKU\S-1-5-21-4007559694-3794498742-1702077847-1002_Classes\CLSID\{FBEB8A05-BEEE-4442-804E-409D6C4515E9}\InprocServer32 -> C:\Users\Aramejskie PsP\AppData\Local\AQworks\gbkwevrv.dll ()
Startup: C:\Users\Aramejskie PsP\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ST6UNST Uninstaller.LNK [2007-12-21]
Task: {1CFF9393-2E8C-48B3-B7A5-89915CED6E8A} - System32\Tasks\RegClean Pro_DEFAULT => C:\Program Files\RCP\RegCleanPro.exe 
Task: {357BF60E-CD5E-4B50-98FE-6C1808BBF87B} - System32\Tasks\{F5942225-B64B-4BF9-8AD3-03AAF9886671} => pcalua.exe -a "C:\Users\Aramejskie PsP\AppData\Roaming\yoursearching\UninstallManager.exe" -c -ptid=face
Task: {7891D619-6EAC-412D-9BE3-DB0A22F57984} - System32\Tasks\RegClean Pro_UPDATES => C:\Program Files\RCP\RegCleanPro.exe 
Task: {7B557CA1-B408-4ADC-9C2F-6A1A95ABD941} - System32\Tasks\Girwhyka => C:\PROGRA~1\GROOVE~1\Ufigys.bat
Task: {B9B624F2-8241-4A4E-9435-8C71AFCE2C44} - System32\Tasks\SmartWeb Upgrade Trigger Task => C:\Users\Aramejskie PsP\AppData\Local\SmartWeb\SmartWebHelper.exe 
Task: {C0122447-7E61-4BDB-8663-C9409ADCBA74} - System32\Tasks\{3ADE5C10-33C6-434A-9C82-ED0665008D25} => pcalua.exe -a "C:\Users\Aramejskie PsP\AppData\Roaming\mysites123\UninstallManager.exe" -c -ptid=amt
Task: {FB162231-74F0-4380-B557-15299DC4BC27} - System32\Tasks\RegClean Pro => C:\Program Files\RCP\RegCleanPro.exe 
Task: C:\Windows\Tasks\RegClean Pro_DEFAULT.job => C:\Program Files\RCP\RegCleanPro.exe 
Task: C:\Windows\Tasks\RegClean Pro_UPDATES.job => C:\Program Files\RCP\RegCleanPro.exe 
StartMenuInternet: IEXPLORE.EXE - C:\Program Files\Internet Explorer\iexplore.exe hxxp://www.mysites123.com/?type=sc&ts=1449266897&z=c393f8356b294b209f17ae0g2zdz0t0o0qfq0b1m2t&from=amt&uid=WDCXWD3200BEVT-60A23T0_WD-WXL1A90H1351H1351
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg
DeleteKey: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{7ADF667E-E14D-4D2C-827C-B0108F0D93BC}
DeleteKey: HKLM\SOFTWARE\Mozilla
DeleteKey: HKLM\SOFTWARE\MozillaPlugins
RemoveDirectory: C:\Program Files\AVG
RemoveDirectory: C:\Program Files\E8F0E980-1449267636-81DC-39F9-001D6007944C
RemoveDirectory: C:\Program Files\Opera
RemoveDirectory: C:\Program Files\SFK
RemoveDirectory: C:\Program Files\Wooden Seal
RemoveDirectory: C:\Program Files\Common Files\Steam
RemoveDirectory: C:\ProgramData\Avg
RemoveDirectory: C:\ProgramData\CreativeAudio
RemoveDirectory: C:\ProgramData\Tmp0x0x
RemoveDirectory: C:\ProgramData\Windows Update Engine
RemoveDirectory: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\GAMESDESKTOP
RemoveDirectory: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\RegClean Pro
RemoveDirectory: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Steam
RemoveDirectory: C:\RECYCLER
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\AvgSetupLog
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\Avg
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\AQworks
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\Camera Plugin
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\CEF
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\E8F0E980-1449271314-81DC-39F9-001D6007944C
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\GeometryDash
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\gmsd_pl_005010168
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\Opera Software
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\Steam
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\YbPack
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Roaming\BrowserMe
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Roaming\Certnect
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Roaming\mysites123
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Roaming\NetService
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Roaming\Opera Software
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Roaming\shortCutStore
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\VOPackage
C:\ProgramData\@system.temp
C:\ProgramData\@system3.att
C:\ProgramData\fb19r8t.2koqu
C:\ProgramData\j3ymz.7yyn
C:\ProgramData\jsvef3g8x0.e3s4r
C:\ProgramData\mscxoz.exe
C:\ProgramData\msnos.exe
C:\ProgramData\msrbgbio.exe
C:\ProgramData\msukbv.exe
C:\ProgramData\oyqij0.4x
C:\ProgramData\y16w2.s1
C:\ProgramData\zj63ef.ej2
C:\Users\Aramejskie PsP\AppData\Local\4zsfk3.0b
C:\Users\Aramejskie PsP\AppData\Local\541g3q.2o5
C:\Users\Aramejskie PsP\AppData\Local\Apps\barldt9b.05u
C:\Users\Aramejskie PsP\AppData\Roaming\½Ó
C:\Users\Aramejskie PsP\AppData\Roaming\Microsoft\Windows\Templates\venktp.exe
C:\Windows\system32\AmzoygUjducc.dll
C:\Windows\system32\Giqdulti.dll
C:\Windows\system32\history.dat
C:\Windows\system32\roboot.exe
C:\Windows\System32\drivers\cherimoya.sys
C:\Windows\system32\drivers\etc\hp.bak
CMD: netsh winsock reset
CMD: attrib -r -h -s C:\how_recover* /s
CMD: attrib -r -h -s C:\HELP_YOUR_FILES* /s
CMD: attrib -r -h -s D:\how_recover* /s
CMD: attrib -r -h -s D:\HELP_YOUR_FILES* /s
CMD: del /q /s C:\how_recover*
CMD: del /q /s C:\HELP_YOUR_FILES*
CMD: del /q /s D:\how_recover*
CMD: del /q /s D:\HELP_YOUR_FILES*
CMD: dir /a C:\
CMD: dir /a "C:\Program Files"
CMD: dir /a "C:\Program Files\Common Files"
CMD: dir /a C:\ProgramData
CMD: dir /a "C:\Users\Aramejskie PsP\AppData\Local"
CMD: dir /a "C:\Users\Aramejskie PsP\AppData\LocalLow"
CMD: dir /a "C:\Users\Aramejskie PsP\AppData\Roaming"
CMD: dir /a D:\
EmptyTemp:

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Z menu Notatnika > Plik > Zapisz jako > wprowadź nazwę fixlist.txt > Kodowanie zmień na UTF-8

 

Plik fixlist.txt umieść obok narzędzia FRST. Przejdź w Tryb awaryjny Windows. Uruchom FRST i kliknij w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, nastąpi restart, opuść Tryb awaryjny. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

 

2. Uruchom RepairDNS. Poczekaj aż narzędzie ukończy działanie. Powstanie raport RepairDNS.txt.

 

3. Panel sterowania > Sieć i internet > Centrum sieci i udostępniania > z boku klik w Zmień ustawienia karty sieciowej > w folderze połączeń prawoklik na każde połączenie po kolei > Właściwości > zmień adresy DNS wg instrukcji: KLIK.

 

4. Zrób nowe logi: FRST z opcji Skanuj (Scan) - ponownie z Addition, ale bez Shortcut - oraz GMER. Dołącz też pliki fixlog.txt + RepairDNS.txt. Przy czym fixlog będzie ogromny ze względu na rekursywne usuwanie z wszystkich dysków plików infekcji. W związku z tym shostuj ten plik na jakimś zewnętrznym serwisie nie-wklejkowym i podaj do niego link.

 

 

PS. Odpowiadasz mi już w nowym poście.

Odnośnik do komentarza

Poprzednie logi FRST były tworzone na systemie mającym poprawny czas, choć zauważyłam, że niektóre pliki mają strasznie stare datowanie, mimo że na pewno były tworzone świeżo, co sugerowało że data była cofana. Obecnie masz nieprawidłowy czas komputera, dlatego logi FRST pokazują masę zbędnych danych sprzed kilku lat:

Ran by Aramejskie PsP (administrator) on ARABSKAPATELNIA (21-12-2007 00:06:57)

Ustaw ponownie poprawny czas komputera i zrób nowe raporty FRST (FRST.txt + Addition.txt).

Odnośnik do komentarza

Problem w tym że nieważne czy ustawie raz czas to przy ponownym uruchomieniu komputera czas się zmieni do 2007...

I mam jeszcze jedno pytanie jak przywrócić ten system do porządku żeby nie było takich sytuacji no i żeby jednak zaktualizować tego windowsa chce zrobić już porządnie żeby mieć spokój :)

Odnośnik do komentarza

Problem z datą to pewnie problem sprzętowy, tzn. bateria BIOS padła i do wymiany. Na razie ustaw czas w Windows, by nowe logi FRST zrobione zostały z prawidłowego kontekstu czasowego (i będziesz musiał czas korygować przed uruchomieniem innych narzędzi). I tu jeszcze nie koniec sprzątania systemu, ale czekam na nowe logi. Zapomniałam poprzednio napisać, dorzuć mi jeszcze log z Farbar Service Scanner.

Odnośnik do komentarza

Logi z obecną datą i z Farbar Service Scanner

 

Problem z przestawianiem się klawiatury z "z" na "y" to też przez baterie w biosie? bo ctrl + shift tylko pomaga ale na jednorazowe uruchomienie laptopa :)

P.S ciężko będzie wymienić baterie biosa w starodawnym laptopie :D

FRST.txtPobieranie informacji ...

Addition.txtPobieranie informacji ...

FSS.txtPobieranie informacji ...

Odnośnik do komentarza

Wszystko zostało wykonane, infekcje usunięte, teraz już tylko cyzelowanie. Kolejne poprawki:

 

1. Odinstaluj zbędny Adobe Flash Player 19 NPAPI, to wersja dla Firefox, którego tu nie ma. Przeinstaluj także Google Chrome od zera, gdyż było poszkodowane przez adware:

  • Upewnij się, że nie masz włączonej synchronizacji, w razie czego wykonaj Opcję 2: KLIK.
  • Jeśli potrzebne, wyeksportuj zakładki: CTRL+SHIFT+O > Organizuj > Eksportuj zakładki do pliku HTML.
  • Odinstaluj Google Chrome. Przy deinstalacji zaznacz Usuń także dane przeglądarki.
  • Zainstaluj najnowszą wersję Google Chrome: KLIK.
2. Start > w polu szukania wpisz cmd > z prawokliku Uruchom jako Administrator > wklej komendę i ENTER:

 

sfc /scannow

 

Gdy komenda ukończy działanie:

 

3. Otwórz Notatnik i wklej w nim:

 

S3 Steam Client Service; "C:\Program Files\Common Files\Steam\SteamService.exe" /RunAsService [X]
RemoveDirectory: C:\FRST\Quarantine
RemoveDirectory: C:\found.000
RemoveDirectory: C:\ProgramData\Microsoft\Windows\WER\ReportArchive
RemoveDirectory: C:\ProgramData\Microsoft\Windows\WER\ReportQueue
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\SmartWeb
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\Tempfolder
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\Microsoft\Feeds Cache
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\Microsoft\Windows\WER\ReportArchive
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\Microsoft\Windows\WER\ReportQueue
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\LocalLow\Company
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\LocalLow\{D2020D47-707D-4E26-B4D9-739C4F4C2E9A}
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\LocalLow\Sun\Java\Deployment\cache
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Roaming\ChromeUpdServeis
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Roaming\FoucnYbuiw
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Roaming\istartpageing
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Roaming\Macromedia
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Roaming\RunDir
RemoveDirectory: C:\Windows\system32\dyka
RemoveDirectory: D:\$RECYCLE.BIN
Reg: reg add HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile /v EnableFirewall /t REG_DWORD /d 0x1 /f
Reg: reg add HKLM\SYSTEM\CurrentControlSet\services\wuauserv /v ImagePath /t REG_EXPAND_SZ /d "^%systemroot^%\system32\svchost.exe -k netsvcs" /f
Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore" /v DisableSR /f
CMD: attrib -h "C:\Users\Aramejskie PsP\AppData\Roaming\*"
CMD: del /q "C:\Users\Aramejskie PsP\AppData\Roaming\*"
CMD: del /q "C:\Users\Aramejskie PsP\AppData\Local\Apps\8df46qrdf.5r"
CMD: del /q "C:\Users\Aramejskie PsP\Documents\4hw4w59.gv74"
CMD: del /q "C:\Users\Aramejskie PsP\Documents\5l2s8j2.y6n"
CMD: del /q "C:\Users\Aramejskie PsP\Documents\dq3tcem.8ww"
CMD: del /q "C:\Users\Aramejskie PsP\Documents\w60odudr9n.r6z69"
CMD: del /q "C:\Users\Aramejskie PsP\Documents\xq5xbo4u.cpn0"
CMD: del /q "C:\Users\Aramejskie PsP\Downloads\9ylfu6o6.exe"
CMD: del /q C:\Users\Public\Documents\2x1x7.1vele
CMD: del /q C:\Users\Public\Documents\52l8z1b5.q9
CMD: del /q C:\Users\Public\Documents\558yr.thw2s
CMD: del /q C:\Users\Public\Documents\hylj1cpv6o.x2t6g
CMD: del /q C:\Users\Public\Documents\i1tdqm.9r
CMD: del /q C:\Windows\system32\Giqdulti.ini
CMD: del /q C:\Windows\system32\GiqdultiOff.ini
CMD: del /q "C:\Windows\system32\Number of results"
CMD: del /q D:\cn82hor.l4st
CMD: ipconfig /flushdns
CMD: sc config BITS start= auto
CMD: sc config MpsSvc start= auto
CMD: sc config WinDefend start= demand
CMD: sc config wscsvc start= delayed-auto
CMD: sc config wuauserv start= auto
CMD: netsh advfirewall reset
CMD: findstr /c:"[sR]" %windir%\logs\cbs\cbs.log
CMD: dir /a "C:\Users\Aramejskie PsP\AppData\Local\Google"
CMD: dir /a "C:\Users\Aramejskie PsP\AppData\Local\VirtualStore"
Reg: reg query HKEY_CURRENT_USER\Software
Reg: reg query HKEY_LOCAL_MACHINE\SOFTWARE
Reboot:

 

Plik zapisz pod nazwą fixlist.txt (tym razem nie trzeba w UTF-8) i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Napraw (Fix).Nastąpi restart. Powstanie kolejny fixlog.txt.

 

4. Popraw datę komputera. Zrób nowy log FRST z opcji Skanuj (Scan), bez Addition i Shortcut, oraz Farbar Service Scanner. Dołącz też plik fixlog.txt.

 

 

 

  Cytat

Problem z przestawianiem się klawiatury z "z" na "y" to też przez baterie w biosie? bo ctrl + shift tylko pomaga ale na jednorazowe uruchomienie laptopa

Czy w Panelu sterowania masz ustawiony układ klawiatury Polski (Programisty) jako domyślny?

Odnośnik do komentarza

W skrypcie FRST było już zadane drukowanie wyników:

 

CMD: findstr /c:"[sR]" %windir%\logs\cbs\cbs.log

 

 

  Pokaż ukrytą zawartość

 

 

Wyniki Fixlog opowiadają, że zostały wykryte określone naruszenia i nie zostały naprawione z powodu braku poprawnych kopii w systemie. Nie jestem pewna czy akurat te naruszenia mają wielkie znaczenie pod kątem ewentualnej aktualizacji systemu do SP1 i jest sens inwestować w to czas, bowiem ich naprawa wymaga dużego nakładu pracy i dostarczenia identycznych wersji plików z mojego systemu. Z tym, że skan wyłożył się i nie dokończył, więc nie wiadomo ile jeszcze jest naruszeń. Na pewno jest uszkodzony plik Windows Defender widoczny w logu FRST jako niesygnowany i to pod jego kątem zadałam skan SFC, choć właśnie przerwany skan SFC nie pokazuje go.

 

Na razie powyższy wątek pomijam, za wyjątkiem pliku Windows Defender. Kolejne doczyszczanie. Otwórz Notatnik i wklej w nim:

 

DeleteKey: HKCU\Software\{4FFCCBC4-1FF0-4C6A-9C13-2325AE62457E}
DeleteKey: HKCU\Software\24F05F77F660991E
DeleteKey: HKCU\Software\DailyPcClean
DeleteKey: HKCU\Software\Local AppWizard-Generated Applications
DeleteKey: HKCU\Software\MozillaPlugins
DeleteKey: HKCU\Software\Opera Software
DeleteKey: HKCU\Software\Reg\Clean
DeleteKey: HKCU\Software\Reimage
DeleteKey: HKCU\Software\spaceplus
DeleteKey: HKCU\Software\systweak
DeleteKey: HKCU\Software\tstamptoken
DeleteKey: HKCU\Software\Tutorials
DeleteKey: HKCU\Software\TutoTag
DeleteKey: HKCU\Software\Valve
DeleteKey: HKCU\Software\YbPack
DeleteKey: HKCU\Software\zsys
DeleteKey: HKLM\SOFTWARE\Apple Inc.
DeleteKey: HKLM\SOFTWARE\AVG
DeleteKey: HKLM\SOFTWARE\im-dosearch
DeleteKey: HKLM\SOFTWARE\Motorola
DeleteKey: HKLM\SOFTWARE\MozillaPlugins
DeleteKey: HKLM\SOFTWARE\mysites123Software
DeleteKey: HKLM\SOFTWARE\NetTcpHandler
DeleteKey: HKLM\SOFTWARE\NtSvcHandler
DeleteKey: HKLM\SOFTWARE\Opera Software
DeleteKey: HKLM\SOFTWARE\Reg\Clean
DeleteKey: HKLM\SOFTWARE\Reimage
DeleteKey: HKLM\SOFTWARE\SmdmF
DeleteKey: HKLM\SOFTWARE\Sonic
DeleteKey: HKLM\SOFTWARE\SoundPlus
DeleteKey: HKLM\SOFTWARE\SwiftSearch_1.10.0.25
DeleteKey: HKLM\SOFTWARE\Systweak
DeleteKey: HKLM\SOFTWARE\Tutorials
DeleteKey: HKLM\SOFTWARE\Valve
DeleteKey: HKLM\SOFTWARE\Yahoo
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\Google\Chrome Cleanup Tool
RemoveDirectory: C:\Users\Aramejskie PsP\AppData\Local\Google\CrashReports
CMD: del /q "C:\Users\Aramejskie PsP\AppData\Local\Google\w9oln4g4x5.1fjev"
CMD: dir /a "C:\Users\Aramejskie PsP\AppData\Local\Google\Chrome"
CMD: dir /a "C:\Users\Aramejskie PsP\AppData\Local\Google\Chrome\User Data"
CMD: netsh advfirewall reset
CMD: sfc /scanfile="C:\Program Files\Windows Defender\mpsvc.dll"
Reg: reg query HKCU\Software\AppDataLow\Software

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Napraw (Fix). Przedstaw wynikowy fixlog.txt.

Odnośnik do komentarza

Wszystkie kopie Windows Defender są uszkodzone, a uszkodzenie wyląda na ingerencję malware (pliki mają atrybut ukryty). Podmiana plików musi się odbyć z zewnątrz, nie spod Windows, by obejść problem uprawnień Akcja:

 

1. Przesyłam plik Windows Defender: KLIK. Rozpakuj, folder przenieś wprost na C:\, czyli ma być dostępna taka oto ścieżka: C:\Pliki zawierająca bibliotekę MpSvc.dll. Otwórz Notatnik i wklej w nim:

 

CMD: copy /y C:\Pliki\MpSvc.dll C:\Windows\winsxs\x86_security-malware-windows-defender_31bf3856ad364e35_6.1.7600.16385_none_579306edb982ae36\MpSvc.dll
CMD: copy /y C:\Pliki\MpSvc.dll C:\Windows\winsxs\x86_security-malware-windows-defender_31bf3856ad364e35_6.1.7601.17514_none_59c41ab5b67131d0\MpSvc.dll
CMD: copy /y C:\Pliki\MpSvc.dll "C:\Program Files\Windows Defender\MpSvc.dll"

 

Plik zapisz pod nazwą fixlist.txt. Plik ten razem z FRST przenieś wprost na C:\.

 

2. F8 przy starcie komputera > Napraw komputer > Wiersz polecenia > uruchom zodnie z instrukcją FRST: KLIK. Kliknij w Napraw (Fix). Na C:\ powstanie fixlog.txt.

 

3. Zaloguj się z powrotem do Windows i przedstaw w/w log.

Odnośnik do komentarza

Uruchom z poziomu środowiska "Napraw komputer" skrypt o zmodyfikowanej treści:

 

Unlock: C:\Windows\winsxs\x86_security-malware-windows-defender_31bf3856ad364e35_6.1.7600.16385_none_579306edb982ae36\MpSvc.dll
Unlock: C:\Windows\winsxs\x86_security-malware-windows-defender_31bf3856ad364e35_6.1.7601.17514_none_59c41ab5b67131d0\MpSvc.dll
Unlock: C:\Program Files\Windows Defender\MpSvc.dll
CMD: copy /y C:\Pliki\MpSvc.dll C:\Windows\winsxs\x86_security-malware-windows-defender_31bf3856ad364e35_6.1.7600.16385_none_579306edb982ae36\MpSvc.dll
CMD: copy /y C:\Pliki\MpSvc.dll C:\Windows\winsxs\x86_security-malware-windows-defender_31bf3856ad364e35_6.1.7601.17514_none_59c41ab5b67131d0\MpSvc.dll
CMD: copy /y C:\Pliki\MpSvc.dll "C:\Program Files\Windows Defender\MpSvc.dll"

 

Przedstaw wynikowy Fixlog.txt.

Odnośnik do komentarza

Zastosuj ten skrypt w zamian:

 

Replace: C:\Pliki\MpSvc.dll C:\Windows\winsxs\x86_security-malware-windows-defender_31bf3856ad364e35_6.1.7600.16385_none_579306edb982ae36\MpSvc.dll
Replace: C:\Pliki\MpSvc.dll C:\Windows\winsxs\x86_security-malware-windows-defender_31bf3856ad364e35_6.1.7601.17514_none_59c41ab5b67131d0\MpSvc.dll
Replace: C:\Pliki\MpSvc.dll C:\Program Files\Windows Defender\MpSvc.dll

 

Przedstaw wynikowy Fixlog.txt.

Odnośnik do komentarza
  • 5 miesięcy temu...

Obecnie pliki TeslaCrypt w wersji 2 (rozszerzenia .vvv, .ccc, .zzz, .aaa, .abc, .xyz) jest w stanie odkodować jedno z tych narzędzi: TeslaDecoder * lub Trend Micro TeslacryptDecryptor.

 

* Wymagana dość mozolna ręczna procedura odzysku prywatnego klucza, szczegółowo rozpisana w pliku Instructions.html.

Edytowane przez picasso
Temat zostaje zamknięty z powodu braku odpowiedzi. //picasso
Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...