Skocz do zawartości

yoursites 123 - prośba o pomoc


Rekomendowane odpowiedzi

Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Tu są także ślady niedoczyszczonej w przeszłości infekcji trojanem ZeroAccess. Operacje do przeprowadzenia:

 

1. Odinstaluj stare wersje: Adobe AIR, Java 7 Update 71, JDownloader 0.9, Spybot - Search & Destroy. Ten JDownloader 0.9 to wygląda na niepoprawnie odinstalowany.

 

2. Otwórz Notatnik i wklej w nim:

 

CloseProcesses:
CreateRestorePoint:
R2 WdMan; C:\ProgramData\JWdMJ\WdMan.exe [333312 2015-12-04] (TFuns LIMITED) [brak podpisu cyfrowego]
HKU\S-1-5-21-2728440765-1480881117-2173122078-1000\...\Run: [bingSvc] => C:\Users\Kasia\AppData\Local\Microsoft\BingSvc\BingSvc.exe [144008 2015-11-13] (© 2015 Microsoft Corporation)
HKU\S-1-5-21-2728440765-1480881117-2173122078-1000\...\Policies\Explorer: [HideSCAHealth] 1
HKU\S-1-5-21-2728440765-1480881117-2173122078-1000\...0c966feabec1\InprocServer32: [Default-shell32] C:\Users\Kasia\AppData\Local\{1d14c466-c6bb-92ce-2712-6ee7ce1b3d2d}\n.UWAGA! ====> ZeroAccess/Alureon?
ShortcutWithArgument: C:\Users\Kasia\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://www.yoursites123.com/?type=sc&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX 
ShortcutWithArgument: C:\Users\Kasia\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://www.yoursites123.com/?type=sc&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX 
ShortcutWithArgument: C:\Users\Kasia\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk -> C:\Program Files (x86)\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://www.yoursites123.com/?type=sc&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX 
ShortcutWithArgument: C:\Users\Kasia\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://www.yoursites123.com/?type=sc&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX 
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://www.yoursites123.com/?type=sc&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX 
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.yoursites123.com/?type=hp&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.yoursites123.com/?type=hp&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX
HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.yoursites123.com/web/?type=ds&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.yoursites123.com/web/?type=ds&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX&q={searchTerms}
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.yoursites123.com/?type=hp&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.yoursites123.com/?type=hp&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://www.yoursites123.com/web/?type=ds&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://www.yoursites123.com/web/?type=ds&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX&q={searchTerms}
HKU\S-1-5-21-2728440765-1480881117-2173122078-1000\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.yoursites123.com/?type=hp&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX
SearchScopes: HKLM -> DefaultScope {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = hxxp://www.yoursites123.com/web/?type=ds&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX&q={searchTerms}
SearchScopes: HKLM -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = hxxp://www.yoursites123.com/web/?type=ds&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX&q={searchTerms}
SearchScopes: HKLM-x32 -> DefaultScope {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = hxxp://www.yoursites123.com/web/?type=ds&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX&q={searchTerms}
SearchScopes: HKLM-x32 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = hxxp://www.yoursites123.com/web/?type=ds&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX&q={searchTerms}
StartMenuInternet: FIREFOX.EXE - C:\Program Files (x86)\Mozilla Firefox\firefox.exe hxxp://www.yoursites123.com/?type=sc&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX
CHR HKLM\SOFTWARE\Policies\Google: Ograniczenia 
CHR StartupUrls: Default -> "hxxp://www.yoursites123.com/?type=hp&ts=1449667772&z=4d6efb2cfc90f711f4261e6g3zczbt5qeq9mbm7q6b&from=ient07021&uid=HitachiXHTS543225L9A300_090211FB8F00LLDU39NAX"
Winlogon\Notify\SDWinLogon-x32: SDWinLogon.dll [X]
BootExecute: autocheck autochk * sdnclean64.exe
CustomCLSID: HKU\S-1-5-21-2728440765-1480881117-2173122078-1000_Classes\CLSID\{D1EDC4F5-7F4D-4B12-906A-614ECF66DDAF}\InprocServer32 -> C:\Users\Kasia\AppData\Local\Google\Update\1.3.28.15\psuser_64.dll => Brak pliku
DeleteKey: HKCU\Software\1Q1F1S1C1P1E1C1F1N1C1T1H2UtF1E1I
DeleteKey: HKCU\Software\dobreprogramy
DeleteKey: HKCU\Software\Google\Chrome\Extensions
DeleteKey: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\mountpoints2
DeleteKey: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Safer-Networking
DeleteKey: HKLM\SOFTWARE\Mozilla\Thunderbird
DeleteKey: HKLM\SOFTWARE\Wow6432Node\Google\Chrome\Extensions
DeleteKey: HKLM\SOFTWARE\Wow6432Node\Mozilla\Thunderbird
DeleteKey: HKLM\SOFTWARE\Wow6432Node\yoursites123Software
RemoveDirectory: C:\AdwCleaner
RemoveDirectory: C:\ProgramData\cWdMc
RemoveDirectory: C:\ProgramData\JWdMJ
RemoveDirectory: C:\Users\Kasia\AppData\Local\{1d14c466-c6bb-92ce-2712-6ee7ce1b3d2d}
RemoveDirectory: C:\Users\Kasia\AppData\Local\Microsoft\BingSvc
RemoveDirectory: C:\Users\Kasia\Desktop\Stare dane programu Firefox
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\JDownloader*.lnk
C:\Users\Kasia\AppData\Local\{4C4D9482-43D9-475E-8323-6FE1F5014ACC}
C:\Users\Kasia\AppData\Local\BIT16B6.tmp
C:\Users\Kasia\Desktop\JDownloader.lnk
CMD: netsh advfirewall reset
EmptyTemp:

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, system zostanie zresetowany. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

 

3. Zastosuj narzędzie Fix-it usuwające drobny błąd WMI: KLIK.

 

4. Zrób nowe logi: FRST z opcji Skanuj (Scan) (ponownie z Addition ale już bez Shortcut) oraz Farbar Service Scanner. Dołącz też plik fixlog.txt.

Odnośnik do komentarza

Wszystko zrobione, a FSS nie wykazuje naruszeń w usługach. I jeszcze inne drobne poprawki:

 

1. W Google Chrome:

  • Zresetuj synchronizację (o ile włączona): KLIK.
  • Ustawienia > karta Rozszerzenia > odinstaluj sponsorowany Bing.
2. Otwórz Notatnik i wklej w nim:

 

HKU\S-1-5-21-2728440765-1480881117-2173122078-1000\...\Run: [spybotPostWindows10UpgradeReInstall] => C:\Program Files\Common Files\AV\Spybot - Search and Destroy\Test.exe [1011200 2015-07-28] (Safer-Networking Ltd.)
RemoveDirectory: C:\FRST\Quarantine
RemoveDirectory: C:\Program Files (x86)\Spybot - Search & Destroy 2
RemoveDirectory: C:\Program Files\Common Files\AV\Spybot - Search and Destroy
RemoveDirectory: C:\ProgramData\Spybot - Search & Destroy
CMD: del /q C:\Users\Kasia\Downloads\MicrosoftFixit50688.msi

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Napraw (Fix). Tym razem nie będzie restartu. Przedstaw wynikowy fixlog.txt.

Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...