crazeworm Opublikowano 6 Listopada 2017 Zgłoś Udostępnij Opublikowano 6 Listopada 2017 Witam,Mam problem z reklamami w przeglądarce... Przy instalacji KMspico z niepewnego źródła zainstalowało mi się masę syfu, większość udało się usunąć lecz VIDSqaure nie, w załączniku wycinek jakie reklamy wyświetlają się na różnych stronach. Z allegro np. nie da się korzystać... Próbowałem już adwcleaner_7.0.4.0 i HitmanPro ale niestety żadne nie pomógł. W CClener nie mam żadnych programów które mogłyby wskazywać na to oprogramowanie.Resetowanie przeglądarek do ustawień fabrycznych również nie pomogło. Ma ktoś jakiś pomysł jak się tego pozbyć bez reinstalacji systemu? FRST.txt Addition.txt Shortcut.txt Odnośnik do komentarza
Miszel03 Opublikowano 8 Listopada 2017 Zgłoś Udostępnij Opublikowano 8 Listopada 2017 Raporty dostarczone prawidłowo, więc przechodzimy do sedna sprawy. Posty dot. instrukcji wykonania raportów stąd kasuję.Wygląda na to, że tutaj to jest już po wojnie, tzn. resztki sugerują tutaj większy bałagan niż jest teraz. To nie znaczy, że nadal nie ma aktywnych infekcji, bo są - m.in infekcja w Harmonogramie Zadań i skrótach przeglądarek, ale i też w sekcji ustawień DNS spod Windows (ustawione są zagraniczne, zarażone adresy - KLIK / KLIK). Od razu przechodzimy do działań. 1. Uruchom FRST. Z klawiatury CTRL+Y, zostanie otworzony plik fixlist.txt. Wklej do pliku następującą treść: CloseProcesses:CreateRestorePoint:VirusTotal: C:\Users\Dom\AppData\Roaming\server\runhosts.exeVirusTotal: C:\Users\Dom\AppData\Roaming\server\runhosts.exeVirusTotal: C:\Users\Dom\AppData\Roaming\server\runhosts.exeTask: {187DAC5F-80E9-48B1-B671-51DC1102FD8D} - System32\Tasks\MJngPdQe2oVw => mjngpdqe2ovw.exeTask: {74DA3DAB-7645-46EA-AFD4-6CA54D582A15} - System32\Tasks\OneSystemCare Task => C:\PROGRA~2\ONESYS~1\SYSTEM~1.EXE C:\Users\Dom\Desktop\Programy\Gооglе Сhrоmе.lnkC:\PROGRA~2\ONESYS~1C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Gооglе Сhrоmе.lnkC:\Users\Dom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Aplikacje Chrome\Рulрit zdаlny Сhrоmе.lnkC:\Users\Dom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\Intеrnеt Ехрlоrеr.lnkC:\ProgramData\Microsoft\Windows\Start Menu\Programs\Моzillа Firеfох.lnkHKLM\...\Run: [sERVICE] => [X]HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ograniczenia HKU\S-1-5-21-1803833564-911489967-1141370572-1001\...\Policies\Explorer: [] GroupPolicy: Ograniczenia - Chrome Tcpip\..\Interfaces\{ead3e037-d335-4f19-80e0-17a6315727ee}: [NameServer] 82.163.142.8,95.211.158.136C:\Users\Dom\AppData\Local\minergateC:\Program Files (x86)\UCBrowserC:\Users\Dom\AppData\Local\installer.datC:\ProgramData\Microsoft\Windows\Start Menu\Programs\Моzillа Firеfох.lnkC:\Users\Dom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Autodesk\Install Now Autodesk® AutoCAD® 2018.lnkC:\Users\Dom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Autodesk\Zainstaluj teraz dla programu Autodesk® Advance Steel 2018.lnkPowershell: wevtutil el | Foreach-Object {wevtutil cl "$_"}CMD: ipconfig /flushdnsCMD: netsh advfirewall resetEmptyTemp: Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach. Z klawiatury CTRL+S, by zapisać zmiany. Na czas zadania wyłącz COMODO - może blokować niektóre zmiany. Następnie w oknie FRST klik w Napraw (Fix). Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, nastąpi restart systemu. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt. Po tym zadaniu znikną zainfekowane skróty przeglądarek - należy utworzyć nowe. 2. Wyczyść przeglądarkę Google Chrome. Zresetuj synchronizację (o ile włączona): KLIK. Ustawienia > karta Rozszerzenia > odinstaluj wszystkie nieznane i niepotrzebne Ci rozszerzenia. Ustawienia > karta Ustawienia > Pokaż ustawienia zaawansowane > zjedź na sam spód i uruchom opcję Resetowanie ustawień. Zakładki i hasła nie zostaną naruszone. Ustawienia > karta Ustawienia > sekcja Szukaj > klik w Zarządzanie wyszukiwarkami > skasuj z listy wszystko z wyjątkiem Google. 3. Wyczyść przeglądarkę Mozilla FireFox: Odłącz synchronizację (o ile włączona): KLIK. Menu Pomoc > Informacje dla pomocy technicznej > Odśwież program Firefox. Zakładki i hasła nie zostaną naruszone. Menu Historia > Wyczyść historię przeglądania. 4. Całościowo przeskanuj system za pomocą Malwarebytes AntiMalware. Jeśli coś wykryje to niczego nie usuwaj, a dostarcz raport. 5. Zrób nowy log FRST z opcji Skanuj (Scan) wraz z Addition, ale już bez Shortcut. Dołącz też plik fixlog.txt. Odnośnik do komentarza
crazeworm Opublikowano 8 Listopada 2017 Autor Zgłoś Udostępnij Opublikowano 8 Listopada 2017 Chyba wszystko zrobiłem poprawnie, w załączniku pliki o które prosiłeś. Sprawdziłem i nie pojawiają już się te reklamy, ale widziałem że Malwarebytes wykrył dość dużo błędów. Malwarebytes.txt Fixlog.txt FRST.txt Addition.txt Odnośnik do komentarza
Miszel03 Opublikowano 8 Listopada 2017 Zgłoś Udostępnij Opublikowano 8 Listopada 2017 Wszystko pomyślnie wykonane, Malwarebytes wykrył już tylko resztki po infekcjach. 1. Zagrożenia wykryte przez Malwarebytes daj do kasacji. 2. Powtórz skan Malwarebytes, by upewnić się, że nic już nie wykrywa. 3. Poobserwuj system przez parę godzin i napisz czy problem na pewno ustąpił. Odnośnik do komentarza
crazeworm Opublikowano 9 Listopada 2017 Autor Zgłoś Udostępnij Opublikowano 9 Listopada 2017 Jak na razie problem ustąpił. Jakby coś się zmieniło będę szukał dalszej pomocy na forum, dziękuję. Odnośnik do komentarza
Miszel03 Opublikowano 9 Listopada 2017 Zgłoś Udostępnij Opublikowano 9 Listopada 2017 Miło mi to słyszeć.Rozumiem, że MBAM już nic nie wykrywa? Jeśli tak to będziemy kończyć.Zastosuj DelFix (kasacja używanych narzędzi) oraz zaktualizuj oprogramowanie zewnętrzne jak i system Windows. Odnośnik do komentarza
Rekomendowane odpowiedzi
Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto
Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.
Zarejestruj nowe konto
Załóż nowe konto. To bardzo proste!
Zarejestruj sięZaloguj się
Posiadasz już konto? Zaloguj się poniżej.
Zaloguj się