Skocz do zawartości

Problem z "MyLucky123" itp. oraz InterHop


Zi84

Rekomendowane odpowiedzi

Witam.

Problem w tym, że od jakiegoś czasu a mianowicie od przeinstalowania systemu mam problem z przegladarkami internetowymi. Samoczynnie (nawet gdy nie ma mnie w domu a komputer jest włączony) instalują się jakieś "nakładki" do wyszukiwania imitujące Google oraz stronę startową Firefox'a typu "MyLucky123" lub "FVP" (problem dotyczy również IE z którego nie korzystam). Przeglądarka sama zmienia jezyk interfejsu na angielski i nie daję się zmienić na PL.

Oprócz tego kilkukrotnie próbowałem odinstalować coś takiego jak "InterHop" w Panelu Sterowania ale po każdym restarcie systemu powraca. Około 2 tygodni miałem zainstalowane Malwarebytes Anti-Malware i sytuacja wydawała się pod kontrolą ale po zakończeniu okresu próbnego całe "badziewie" powróciło. Używane było też AdwCleaner i coś jeszcze nie pamietam co ale co znalazło to wyleciało lecz problem nie zniknął.

Proszę o analizę i pomoc.

 

EDIT:

Z racji tego że temat już trochę zalega i w miedzyczasie sam coś działałem załączam aktualne logi FRST i GMER. Lecz w razie potrzeby mam też stare.

Addition.txtPobieranie informacji ...

FRST.txtPobieranie informacji ...

GMER.txtPobieranie informacji ...

Shortcut.txtPobieranie informacji ...

Edytowane przez Zi84
Odnośnik do komentarza
  • 1 miesiąc temu...
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

aż trudno uwierzyć, że używany był Adw-Cleaner - tyle śmieci!

 

1) Otwórz Notatnik i wklej w nim:

  Pokaż ukrytą zawartość


Plik zapisz pod nazwą fixlist.txt i umieść obok FRST.exe
Uruchom FRST i kliknij przycisk Fix (NAPRAW).

 

2) Uruchom FRST.
W polu SEARCH (SZUKAJ) wklej:

 

  Cytat
local64spl.dll

kliknij na przycisk "Search Files (Szukaj Plików)".
Raport z tego będzie tam, gdzie jest FRST.

3) Uruchom FRST.
W polu SEARCH (SZUKAJ) wklej:

 

  Cytat
local64spl.dll

kliknij na przycisk "Search Registry" (Szukaj w Rejestrze).
Raport z tego będzie tam, gdzie jest FRST.

 

4) Zrób nowe logi FRST.

 

jessi

Odnośnik do komentarza
  • 2 tygodnie później...

System jest bardzo nowocześnie zainfekowany przez adware, widać wykorzystanie nowych tricków (m.in prefabrykowana przeglądarka FireFox, adware modyfikujące usułguę Themes tym samym uszkadzając kompozycję Aero). Wszystko to da się łatwo wyleczyć, więc od razu zaczynamy.

1. Przez panel sterowania odinstaluj:

  • amuleC

2. Otwórz Notatnik w nim wklej:
 

CloseProcesses:
CreateRestorePoint:
IFEO\MRT.exe: [Debugger] C:\Windows\TEMP\weaEF50.tmp\Gubed.exe -Yrrehs
R3 iThemes5; C:\Program Files (x86)\Common Files\Services\iThemes.dll [524800 2016-12-15] () [brak podpisu cyfrowego] R2 Themes; C:\Windows\system32\themeservice.dll [44544 2009-07-14] (Microsoft Corporation) [DependOnService: iThemes5]2016-12-01 11:02 - 2016-10-28 13:37 - 00000000 ____D C:\ProgramData\ttff
R2 FirefoxU; C:\Program Files (x86)\Firefox\bin\FirefoxUpdate.exe [106160 2016-12-08] ()
C:\Program Files (x86)\Firefox
FirewallRules: [{559BF5D9-860E-48CA-8A58-D0F35DF1124F}] => C:\Program Files (x86)\Firefox\bin\FirefoxCommand.exe
FirewallRules: [{9672D65A-5D9C-4C95-9D20-1769C4111470}] => C:\Program Files (x86)\Firefox\bin\FirefoxUpdate.exe
FirewallRules: [{FB14C3FA-891D-4707-84AC-B47625365C27}] => C:\Program Files (x86)\Firefox\Firefox.exe
CMD: dir /a "C:\Program Files"
CMD: dir /a "C:\Program Files (x86)"
CMD: dir /a "C:\Program Files\Common Files\System"
CMD: dir /a "C:\Program Files (x86)\Common Files\System"
CMD: dir /a C:\ProgramData
CMD: dir /a C:\Users\Abi\AppData\Local
CMD: dir /a C:\Users\Abi\AppData\LocalLow
CMD: dir /a C:\Users\Abi\AppData\Roaming
Reg: reg query HKLM\SYSTEM\CurrentControlSet\Services\Themes /s
EmptyTemp:


Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 
Plik zapisz pod nazwą fixlist.txt w folderze z którego uruchamiasz FRST. Uruchom FRST i kliknij w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, nastąpi restart systemu. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

2. W obecnym profilu FireFox znajduję się adware. Założymy nowy czysty profil.
 
Kliknij klawisz z flagą Windows + R > wklej komendę C:\Program Files\Mozilla Firefox\firefox.exe -p > skasuj wszystkie profile > załóż nowy.
 
3. Pobierz AdwCleaner uruchom go i kliknij szukaj, kiedy skanowanie zakończy się wydobądź z niego raport, znajduję się on w folderze C:\AdwCleaner
 
4. Zrób nowy log FRST z opcji Skanuj (Scan) wraz z Addition i Shortcut. Dołącz też plik fixlog.txt.
Odnośnik do komentarza

Zadanie 1. nie wykonałem w Panelu Sterowania nie widnieje amuleC.

Zadanie odnośnie skasowania profili w Firefox i tworzenia nowego również nie ... bo nie bardzo wiem o co chodzi. Po wklejeniu komendy pojawia mi się zawartyość dysku C ale nie wiem co dalej.

 

dodałem raport z AdwCleaner'a nie wiem czy był potrzebny ale tak wywnioskowałem z wypowiedzi.

 

Reszta wykonana.

Addition.txtPobieranie informacji ...

FRST.txtPobieranie informacji ...

Shortcut.txtPobieranie informacji ...

AdwCleanerS0.txtPobieranie informacji ...

Odnośnik do komentarza
  Cytat

Zadanie 1. nie wykonałem w Panelu Sterowania nie widnieje amuleC.

 

W takim razie to był wpis odpadkowy (to też widzę po raporcie z AdwCleaner). 

 

  Cytat

Zadanie odnośnie skasowania profili w Firefox i tworzenia nowego również nie ... bo nie bardzo wiem o co chodzi. Po wklejeniu komendy pojawia mi się zawartyość dysku C ale nie wiem co dalej.

 

 Nie możliwe, po użyciu kombinacji klawiszy klawiszy: Windows + R wyświetla się okienko, która masz uzupełnić tak jak poniższej i kliknąć przycisk OK. Potem tylko kasacji profili i zakładasz nowy. Ewentualnie możesz to zrobić też przez menu Start.

 

qsl2yc.png

 

  Cytat

dodałem raport z AdwCleaner'a nie wiem czy był potrzebny ale tak wywnioskowałem z wypowiedzi.

 

Dobrze wywnioskowałeś. 

 

  Cytat

Reszta wykonana.

 

Nie dostarczyłeś raporty wynikowego, czyli pliku Fixlog.txt

Odnośnik do komentarza
  W dniu 24.12.2016 o 08:58, Miszel03 napisał(a):

 Nie możliwe, po użyciu kombinacji klawiszy klawiszy: Windows + R wyświetla się okienko, która masz uzupełnić tak jak poniższej i kliknąć przycisk OK. Potem tylko kasacji profili i zakładasz nowy. Ewentualnie możesz to zrobić też przez menu Start.

 

qsl2yc.png

 

 

po wklejeniu komendy i wciśnięcu ok wyskakuje:

 

9XlTb57.jpg

 

gdy dam "przeglądaj" to wyskakuje zawartość dysku C.

 

W załaczniku dodałem wynikowy fixlog którego wcześniej zapomniałem.

Fixlog.txtPobieranie informacji ...

Odnośnik do komentarza

Błąd sugeruję, że wpisałeś tylko komendę C:\Program, a nie C:\Program Files\Mozilla Firefox\firefox.exe -p, sprawdź to. Idziemy dalej: usługa Themes wygląda już w porządku, w raportach (prócz FireFox) wszystko wygląda OK. 

 

1. Uruchom AdwCleaner kliknij skanuj, a następnie oczyść. Dostarcz raport z tego działania. 

 

2. Otwórz Notatnik w nim wklej: 

 

CloseProcesses:
CreateRestorePoint:
C:\Users\Abi\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Mozilla Firefox.lnk C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk C:\Users\Public\Desktop\Mozilla Firefox.lnk CMD: dir /a C:\Users\Abi\AppData\Roaming\Mozilla\Firefox\Profiles EmptyTemp:

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.
 
Plik zapisz pod nazwą fixlist.txt w folderze z którego uruchamiasz FRST. Uruchom FRST i kliknij w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, nastąpi restart systemu. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.
 
2. Zniknął Ci skróty przeglądarki FireFox - możesz utworzyć sobie nowe przez PPM
 
3. Zrób nowy log FRST z opcji Skanuj (Scan) wraz z Addition i Shortcut. Dołącz też plik fixlog.txt.
Odnośnik do komentarza
  W dniu 27.12.2016 o 09:04, Miszel03 napisał(a):

 

Błąd sugeruję, że wpisałeś tylko komendę C:\Program, a nie C:\Program Files\Mozilla Firefox\firefox.exe -p, sprawdź to.

 

Za każdym razem wklejałem całą komendę.

 

LjvuaCT.jpg

 

AdwCleaner wyrzuca mi taki błąd dlatego nie mogę dostarczyć logu z jego dziąłania ... nigdy tak nie robił.

 

w8biEyd.jpg

 

Dzisiaj po raz kolejny zainstalował się amuleC ale udało się odinstalować.

 

Pytanie: jakim cudem Firefox samoczynnie podpina mi się do paska zadań? Odpinałem go już chyba z 10 razy i za każdym razem sam się podpina.

 

Zadania z FRST wykonane logi w załączniku.

Addition.txtPobieranie informacji ...

Fixlog.txtPobieranie informacji ...

FRST.txtPobieranie informacji ...

Shortcut.txtPobieranie informacji ...

Odnośnik do komentarza

Nadal taki sam komunikat

.... ale po wcześniejszych operacjach wyglądało jakby FF został odinstalowany więc zainstalowałem na nowo i wygląda jakby wszystko wróciło do normy Strona domowa jest taka jak ma być a interfejs przeglądarki jest w języku polskim a nie tak jak do tej pory eng.

 

Ale czekam jeszcze na analizę logów i pomoc w uruchomieniu AdwCleaner.

Odnośnik do komentarza
  W dniu 27.12.2016 o 16:53, Zi84 napisał(a):

Nadal taki sam komunikat

.... ale po wcześniejszych operacjach wyglądało jakby FF został odinstalowany więc zainstalowałem na nowo i wygląda jakby wszystko wróciło do normy Strona domowa jest taka jak ma być a interfejs przeglądarki jest w języku polskim a nie tak jak do tej pory eng.

 

Ale czekam jeszcze na analizę logów i pomoc w uruchomieniu AdwCleaner.

Ok już wiem czemu nie działa inna wersja Firefox (32 bitowa zainstalowana) a Miszel daje polecenie na taką dla 64 bit  lub 32 bitowego Windowsa 7 (a takiego nie masz).

Co do skrótu jak się nie będzie chciał odpinać zobacz katalog:

%Appdata%\Microsoft\Internet Explorer\Quick Launch\User Pinned

i tam ImplicitAppShortcuts, czasem chromowate przeglądarki  tam mają skrót i on powraca i nie działa (może Firefox ma czasem podobnie).

 

Co do adwcleaner możesz spróbować opcji odinstalowania (z paska narzędziowego plik > odinstaluj) - utrata kwarantanny (jakby usunął jakieś dobre pliki wcześniej to znikną z dysku) i pobrać na nowo program.

Edytowane przez apostrofy
Odnośnik do komentarza

1. Otwórz Notatnik w nim wklej:

 

CloseProcesses:
CreateRestorePoint:
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page =
HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page =
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL =
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL =
R2 GubedZL; C:\Program Files (x86)\Gubed\GubedZL.dll [119808 2016-12-27] () [brak podpisu cyfrowego]
R2 Gubed_WMI; C:\Program Files (x86)\Gubed_WMI\Gubed_WMI.exe [109056 2016-12-23] () [brak podpisu cyfrowego]
RemoveDirectory: C:\Program Files (x86)\Gubed
RemoveDirectory: C:\Program Files (x86)\Gubed_WMI
RemoveDirectory: C:\Program Files (x86)\Firefox
2016-12-23 21:27 - 2016-12-27 12:33 - 00000000 ____D C:\Program Files (x86)\WinArcher
FirewallRules: [{5145B3CC-166D-4AE2-A1D4-991BA844CB76}] => C:\Program Files (x86)\Firefox\bin\FirefoxUpdate.exe
FirewallRules: [{DC0EE9A9-BFF5-4994-9664-A01DE16608DF}] => C:\Program Files (x86)\Firefox\Firefox.exe
EmptyTemp:
DeleteQuarantine:

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.
 
Plik zapisz pod nazwą fixlist.txt w folderze z którego uruchamiasz FRST. Uruchom FRST i kliknij w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, nastąpi restart systemu. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.
 
2. Kliknij klawisz z flagą Windows + R > wklej komendę C:\Program Files (x86)\Mozilla Firefox\firefox.exe -p > skasuj wszystkie profile > załóż nowy.
 
3. Przeskanuj system przez Malwarebytes' Anti-Malware i przedstaw raport wynikowy.
 
4. Zrób nowy log FRST z opcji Skanuj (Scan) wraz z Addition i Shortcut. Dołącz też plik fixlog.txt.
Odnośnik do komentarza
  • 1 miesiąc temu...

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...