Skocz do zawartości

Problem z chrome - chiński wirus "żeną"


Rekomendowane odpowiedzi

Przy okazji ściągania czegoś innego wpadł na kompa wirus. Nie mam pojęcia co to i jak to wyrzucić.

Związany na pewno był z programem Launch One System Care - ale jego usunięcie nic nie dało.

 

Teraz mam w Program Files coś takiego chińskiego jak "żeną". 

A w ostatnio dodanych programach takie cos:

https://zapodaj.net/3e01c97edbb5d.png.html

Po otwarciu chrome mam następujący komunikat:

https://zapodaj.net/d316bb7c18a63.png.html

Natomiast po otwarciu przeglądarki włącza się storna: fanli90.cn (reset ustawień domyślnych przeglądarki nic nie pomaga)

 

Co mogę zrobić? czym skanować? Wgrany McAfee nie daje rady.

 

Edit: W załączniku logi z FRST

Jeżeli chodzi o GMER to w trakcie pełnego skanowania program "przestał działać" i został zamknięty. To samo przy opcji "quick". Wklejam tylko krótki log, który został wygenerowany po włączeniu programu.

 

EDIT2: Udało się uzyskać log z pełnego skanowania z GMER w trybie awaryjnym. Wrzucam w załącznik.

 

...i czekam na pomoc :)

Addition.txt

FRST.txt

Shortcut.txt

GMER.txt

GMER tryb awaryjny.txt

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

System jest mocno zainfekowany przez nowoczesne adware / PUP. Zapoznaj się jak na przyszłość tego unikać - KLIK

 

1. Przez panel sterowania odinstaluj:

  • Traffic Exchange
Następnie wejdź do wymienionych  folderów: C:\Program Files (x86)\OneSystemCareC:\Program Files (x86)\UCBrowserC:\Program Files\żěŃą i z ich poziomu spróbuj uruchomić deinstalator (nazwa zbliżona do uninstall.exe).

 

2. Otwórz Notatnik w nim wklej:

 

CloseProcesses:
CreateRestorePoint:
Task: {5604AB46-C0DE-41C2-A414-B66FF1EA90D2} - System32\Tasks\One System CarePeriod => C:\Program Files (x86)\OneSystemCare\OneSystemCare.exe 
Task: {5731C7E4-7072-4B38-937D-744D3093D2C5} - System32\Tasks\One System Care Monitor => C:\Program Files (x86)\OneSystemCare\CleanupConsole.exe 
Task: {5B93CF7C-CE84-4FCC-928D-4983335E96CB} - System32\Tasks\One System Care Task => C:\PROGRA~2\ONESYS~1\SYSTEM~1.EXE 
Task: {654AB5EB-468E-42F5-A2B7-6C5808A66E5C} - System32\Tasks\UCBrowserSecureUpdater => C:\Program Files (x86)\UCBrowser\Security\uclauncher.exe [2017-01-25] (UC Web Inc.) 
Task: {69C1D4A0-1278-4FC9-99E4-21F2C6F67140} - System32\Tasks\UCBrowserUpdaterCore => C:\Program Files (x86)\UCBrowser\Application\update_task.exe [2017-01-18] (UCWeb Inc) 
Task: {B59E1B67-4CE1-4E63-91B0-C41453F02BD9} - \{040B0A47-0504-0E09-0E11-0F050C09110C} -> Brak pliku 
Task: {EDB5F224-6AD9-4CE8-90C5-9D13CD859491} - System32\Tasks\One System Care Run Delay => C:\Program Files (x86)\OneSystemCare\OneSystemCare.exe 
Task: {F337806B-83B9-4D83-9FC2-CE3C0F370F21} - System32\Tasks\KuaiZip_Update => C:\Program Files\żěŃą\X86\Update.exe [2017-01-25] (Shanghai Guangle Network Technology Ltd) 
Task: C:\Windows\Tasks\One System CarePeriod.job => 
Task: C:\Windows\Tasks\UCBrowserUpdater.job => C:\Program Files (x86)\UCBrowser\Application\update_task.exe 
Task: C:\Windows\Tasks\UCBrowserUpdaterCore.job => C:\Program Files (x86)\UCBrowser\Application\update_task.exe 
WMI_ActiveScriptEventConsumer_ASEC: 
ShortcutWithArgument: C:\Users\And-solar\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\AND-SO~1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://fanli90.cn/
ShortcutWithArgument: C:\Users\And-solar\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\AND-SO~1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://fanli90.cn/
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\AND-SO~1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://fanli90.cn/
ShortcutWithArgument: C:\Users\Public\Desktop\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\AND-SO~1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://fanli90.cn/
HKU\S-1-5-18\...\Run: [] => 0
HKLM\...\Providers\h49mkssl: C:\Program Files (x86)\Ckerbulemahitain Provider\local64spl.dll [289792 2017-01-25] ()
C:\Program Files (x86)\Ckerbulemahitain Provider
AppInit_DLLs: C:\ProgramData\Hotfresh\Silsaofind.dll => C:\ProgramData\Hotfresh\Silsaofind.dll [358912 2017-01-25] ()
AppInit_DLLs-x32: C:\ProgramData\Hotfresh\Zertraxflex.dll => C:\ProgramData\Hotfresh\Zertraxflex.dll [248320 2017-01-25] ()
C:\ProgramData\Hotfresh
ShellExecuteHooks: Brak nazwy - {D1CD7500-DE3D-11E6-8016-64006A5CFC23} - C:\Users\And-solar\AppData\Roaming\Jevush\Pafght.dll -> Brak pliku
ShellIconOverlayIdentifiers: [KzShlobj] -> {AAA0C5B8-933F-4200-93AD-B143D7FFF9F2} => C:\Program Files\żěŃą\X64\KZipShell.dll [2017-01-25] ()
C:\Program Files\żěŃą
HKU\S-1-5-21-2197181866-4104514059-3983876984-1001\Software\Microsoft\Internet Explorer\Main,Search Page = hxxps://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKBRGNclVS1AC6sNoGk3GzeHhcr-ccZ01aseP6BKgcPHAlawRJj7myJ0pCVpASHr1KDIC_9wV4vYcvNop4LvCN49ico56bKqIxw0emTTEBRgbLH6i5Z6UnLvJytGZOJP8UN7PoyLH61K-Chrtb2OUu4gu0H4dhLQCoRrs5eND9yn6NsggDvbI6-OaA,,&q={searchTerms}
HKU\S-1-5-21-2197181866-4104514059-3983876984-1001\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
HKU\S-1-5-21-2197181866-4104514059-3983876984-1001\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://services.eshield.com/general/newhometab.php?hometab=home&partner=11433&guid={1098AC46-4C1F-4B32-8C47-9DE4752AA8AC}&i=
SearchScopes: HKLM-x32 -> DefaultScope {ielnksrch} URL =
SearchScopes: HKLM-x32 -> ielnksrch URL = hxxps://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKBRGNclVS1AC6sNoGk3GzeHhcr-ccZ01aseP6BKgcPHAlawRJj7myJ0pCVpASHr1KDIC_9wV4vYcvNop4LvCN49ico56bKqIxw0emTTEBRgbLH6i5Z6UnLvJytGZOJP8UN7PoyLH61K-Chrtb2OUu4gu0H4dhLQCoRrs5eND9yn6NsggDvbI6-OaA,,&q={searchTerms}
SearchScopes: HKU\S-1-5-21-2197181866-4104514059-3983876984-1001 -> {29726C30-E2D0-4957-AE6E-20F479C75CFA} URL = hxxp://services.eshield.com/tb/search.php?guid={1098AC46-4C1F-4B32-8C47-9DE4752AA8AC}&k={searchTerms}&action=default_search
SearchScopes: HKU\S-1-5-21-2197181866-4104514059-3983876984-1001 -> {ielnksrch} URL = hxxps://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKBRGNclVS1AC6sNoGk3GzeHhcr-ccZ01aseP6BKgcPHAlawRJj7myJ0pCVpASHr1KDIC_9wV4vYcvNop4LvCN49ico56bKqIxw0emTTEBRgbLH6i5Z6UnLvJytGZOJP8UN7PoyLH61K-Chrtb2OUu4gu0H4dhLQCoRrs5eND9yn6NsggDvbI6-OaA,,&q={searchTerms}
R2 Bisawardtusocult; C:\Program Files (x86)\Rajuvokos\Jwocultmonitor.dll [150016 2017-01-25] () [brak podpisu cyfrowego]
R2 NewBlueCkerbulemahitainProvider; C:\Program Files (x86)\Ckerbulemahitain Provider\NewBlueCkerbulemahitainProvider.dll [225280 2017-01-25] () [brak podpisu cyfrowego]
S2 CloudPrinter; C:\ProgramData\\CloudPrinter\\CloudPrinter.exe shuz -f "C:\ProgramData\\CloudPrinter\\CloudPrinter.dat" -l -a
S2 Hotfresh; C:\ProgramData\\Hotfresh\\Hotfresh.exe shuz -f "C:\ProgramData\\Hotfresh\\Hotfresh.dat" -l -a
C:\ProgramData\\CloudPrinter\
S1 ucdrv; C:\Program Files (x86)\UCBrowser\Security:ucdrv-x64.sys [23652 ] (UC Web Inc.) 
S3 dbx; system32\DRIVERS\dbx.sys [X]
2017-01-25 14:22 - 2017-01-25 14:22 - 07316480 _____ C:\Users\And-solar\AppData\Roaming\agent.dat
2017-01-25 14:22 - 2017-01-25 14:22 - 01908124 _____ C:\Users\And-solar\AppData\Roaming\Stronglux.tst
2017-01-25 14:22 - 2017-01-25 14:22 - 00126464 _____ C:\Users\And-solar\AppData\Roaming\noah.dat
2017-01-25 14:22 - 2017-01-25 14:22 - 00126464 _____ C:\Users\And-solar\AppData\Roaming\lobby.dat
2017-01-25 14:22 - 2017-01-25 14:22 - 00072787 _____ C:\Users\And-solar\AppData\Roaming\Stim-Zap.tst
2017-01-25 14:22 - 2017-01-25 14:22 - 00070752 _____ C:\Users\And-solar\AppData\Roaming\Config.xml
2017-01-25 14:22 - 2017-01-25 14:22 - 00054272 _____ C:\Users\And-solar\AppData\Roaming\ApplicationHosting.dat
2017-01-25 14:22 - 2017-01-25 14:22 - 00018432 _____ C:\Users\And-solar\AppData\Roaming\Main.dat
2017-01-25 14:22 - 2017-01-25 14:22 - 00005568 _____ C:\Users\And-solar\AppData\Roaming\md.xml
2017-01-25 14:22 - 2017-01-25 14:22 - 00002398 _____ C:\Windows\SysWOW64\findit.xml
2017-01-25 14:22 - 2017-01-25 15:17 - 0391504 _____ () C:\Users\And-solar\AppData\Roaming\Tantoin.bin
2017-01-25 14:21 - 2017-01-25 14:21 - 0016560 _____ () C:\Users\And-solar\AppData\Roaming\InstallationConfiguration.xml
DeleteKey: HKCU\Software\Mozilla\Firefox
DeleteKey: HKCU\Software\MozillaPlugins
DeleteKey: HKLM\SOFTWARE\Mozilla\Firefox
DeleteKey: HKLM\SOFTWARE\MozillaPlugins
DeleteKey: HKLM\SOFTWARE\Wow6432Node\Mozilla\Firefox
DeleteKey: HKLM\SOFTWARE\Wow6432Node\MozillaPlugins
C:\Users\And-solar\AppData\Local\Mozilla\Firefox
C:\Users\And-solar\AppData\Roaming\Mozilla\Firefox
C:\Users\And-solar\AppData\Roaming\Profiles
EmptyTemp:

 

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Plik zapisz pod nazwą fixlist.txt w folderze z którego uruchamiasz FRST. Uruchom FRST i kliknij w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, nastąpi restart systemu. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

 

3. Otwórz Google Chrome: Ustawienia > karta Ustawienia > Osoby > Dodaj Osobę > utwórz nową Osobę, zaloguj się na nią > wejdź ponownie do opcji i skasuj wszystkie poprzednie Osoby.

 

4. Pobierz AdwCleaner uruchom go i kliknij szukaj, kiedy skanowanie zakończy się wydobądź z niego raport, znajduję się on w folderze C:\AdwCleaner. Raport zaprezentuj na forum.

 

5. Zrób nowy log FRST z opcji Skanuj (Scan) wraz z Addition i Shortcut. Dołącz też plik fixlog.txt.

Odnośnik do komentarza

Nie znalazłem w Panelu Sterowania Traffic Exchange.

Z wymienionych folderów wykasowałem tylko UCBrowser, przy "żeną" - klikam unistall ale nic się nie dzieje, tego trzeciego nie mogę znaleźć.

 

Wszystkie logi wrzucam w załączniku.

 

Laptop trochę zamula, ale przeglądarka włącza się już bez błędu dotyczącego pliku manifestu i z moją stroną startową.

W ostatnio dodanych programach nadal wyskakuje "żeną"

 

Dziękuję za pomoc i czekam na dalsze instrukcje :)

 

EDIT: Pojawiło się u mnie teraz jakieś rozszerzenie w Chrome "eshield".

Addition.txt

AdwCleanerS0.txt

Fixlog.txt

FRST.txt

Shortcut.txt

Odnośnik do komentarza

1. Wszystko wyrzuciłem (było prawie 500 zagrożeń, wszystko związane z tym "KZUI" czy "HKLM", wszystko zostało usunięte.
2. Raporty w załączniku - wykasowałem wszystkie profile w Chrome, teraz jakbym chciał na nowo dodać profil (ale ze starym-wcześniej używanym e-mailem, bo potrzebuję zakładek i haseł z tego konta), to mogę?
3. McAfee ciągle proponuje mi swoją wtyczkę do Chrome, włączyć ją? (dostałem McAfee wraz z kupieniem laptopa).

 

EDIT: Coś jeszcze dalej zrobić?

Addition.txt

FRST.txt

Shortcut.txt

Edytowane przez Rucek
Łączę.
Odnośnik do komentarza

Dopiero teraz zauważyłem, że program Traffic Exchange był ukryty (teraz go odkryjemy i spróbujemy odinstalować, choć myślę, że teraz to już resztka). Na razie tylko tyle, bo nie chcę pracować na starych logach. 

 

1. Otwórz Notatnik w nim wklej: 

 

Traffic Exchange (x32 Version: 1.15.3 - Microleaves) Hidden 
Reboot: 

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 
Plik zapisz pod nazwą fixlist.txt w folderze z którego uruchamiasz FRST. Uruchom FRST i kliknij w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, nastąpi restart systemu. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

 

2. Odinstaluj: Traffic Exchange.

 

3. Zrób nowy zestaw raportów FRST.

Odnośnik do komentarza

Już zbliżamy się do finalizacji sprawy :) 

 

1. Otwórz Notatnik w nim wklej:

 

CloseProcesses:
CreateRestorePoint:
ShellIconOverlayIdentifiers: [KzShlobj] -> {AAA0C5B8-933F-4200-93AD-B143D7FFF9F2} => C:\Program Files\żěŃą\X64\KZipShell.dll -> Brak pliku
SearchScopes: HKLM-x32 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
CHR Profile: C:\Users\And-solar\AppData\Local\Google\Chrome\User Data\ChromeDefaultData [2017-01-27] 
2017-01-25 14:24 - 2017-01-26 17:16 - 00000000 ____D C:\Program Files (x86)\UCBrowser
2017-01-25 14:24 - 2017-01-25 14:24 - 00000000 ____D C:\Users\And-solar\AppData\Local\UCBrowser
ShortcutWithArgument: C:\Users\And-solar\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\48499db33039e897\And - Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --profile-directory="Profile 4"
ShortcutWithArgument: C:\Users\And-solar\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\360c22b137d62ce9\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --profile-directory=ChromeDefaultData
EmptyTemp:

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Plik zapisz pod nazwą fixlist.txt w folderze z którego uruchamiasz FRST. Uruchom FRST i kliknij w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, nastąpi restart systemu. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

 

2. Całościowo przeskanuj system za pomocą programu Malwarebytes AntiMalware. Jeśli coś wykryje to niczego nie usuwaj, a dostarcz raport.  

 

3. Zrób nowy log FRST z opcji Skanuj (Scan) wraz z Addition i Shortcut. Dołącz też plik fixlog.txt.

Odnośnik do komentarza

1. Wszystkie zagrożenia wykryte przez MBAM daj do usunięcia. 

 

2. Otwórz Notatnik w nim wklej:

 

CloseProcesses:
CreateRestorePoint:
IFEO\SppExtComObj.exe: [Debugger] SppExtComObjPatcher.exe SearchScopes: HKLM-x32 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =  EmptyTemp:

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.
 
Plik zapisz pod nazwą fixlist.txt w folderze z którego uruchamiasz FRST. Uruchom FRST i kliknij w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, nastąpi restart systemu. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

 

3. Podsumuj obecny stan systemu, napisz czy problem ustąpił itd. 

Odnośnik do komentarza

Wszystkie zagrożenia z MBAM poddane kwarantannie (nie było opcji usunięcia).

Zadanie wykonane.

System działa płynnie, nic się już nie wyświetla, nie zmienia mi strony startowej. Wszystko wydaje się być oczyszczone i działające poprawnie. :)

Został tylko np. program "Żeną" w menu start, ale jest w folderze Kwarantanny FRST, więc pewnie w krokach finalizujących już pozbędziemy się wszystkich pozostałości?

 

W załączniku logi.

 

Dzięki za dotychczasową pomoc, jest nieoceniona! :)

 

Coś jeszcze robimy? :) 

Addition.txt

Fixlog.txt

FRST.txt

Shortcut.txt

Odnośnik do komentarza

Został tylko np. program "Żeną" w menu start, ale jest w folderze Kwarantanny FRST, więc pewnie w krokach finalizujących już pozbędziemy się wszystkich pozostałości?

 

Jak nie zniknie po finalizacji dezynfekcji to usuniesz ją ręcznie poprzez klik PPM. 

 


 

Reszta z mojej strony również wygląda w porządku, więc będziemy kończymy. 

 

Usuń narzędzia diagnosyczno / dezynfekcyjne (są często aktualizowane, więc jednorazowe) - KLIK.

Odnośnik do komentarza

Mam problem z wrzuceniem załącznika, więc dam tak: 

 

# DelFix v1.013 - Logfile created 09/02/2017 at 18:24:42
# Updated 17/04/2016 by Xplode
# Username : And-solar - DESKTOP-QMHNM09
# Operating System : Windows 10 Home  (64 bits)
 
~ Removing disinfection tools ...
 
Deleted : C:\FRST
Deleted : C:\AdwCleaner
Deleted : C:\Users\And-solar\Downloads\FRST64.exe
 
########## - EOF - ##########
 
Odnośnik do komentarza

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...