pepele Opublikowano 8 Lutego 2012 Zgłoś Udostępnij Opublikowano 8 Lutego 2012 witam, mój drugi komp zwalnia strasznie prosze o analizę Extras.Txt OTL.Txt Odnośnik do komentarza
picasso Opublikowano 8 Lutego 2012 Zgłoś Udostępnij Opublikowano 8 Lutego 2012 A gdzie obowiązkowy log z GMER? Infekcja tu jest w systemie, procesy związane z Qooqlle. Infekcja ta wchodzi głównie z "kodekami" z trefnych źródeł torrent. Poza tym, są drobne odpadki śmieci sponsoringowych. 1. Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej: :OTL O3 - HKU\S-1-5-21-602162358-1897051121-682003330-1003\..\Toolbar\WebBrowser: (no name) - {32099AAC-C132-4136-9E9A-4E364A424E17} - No CLSID value found. O3 - HKU\S-1-5-21-602162358-1897051121-682003330-1003\..\Toolbar\WebBrowser: (no name) - {EFEED92A-A33D-4873-BA8F-32BAA631E54D} - No CLSID value found. O4 - HKLM..\Run: [] File not found O4 - HKU\S-1-5-21-602162358-1897051121-682003330-1003..\Run: [jushed] C:\Documents and Settings\All Users\jushed.exe ( ) :Files C:\Documents and Settings\All Users\nircmd.exe C:\Documents and Settings\All Users\timerxfile C:\Documents and Settings\All Users\varsavefile C:\Documents and Settings\All Users\datesavefile C:\Documents and Settings\All Users\operaprefs.ini C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\jushed.exe C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\nircmd.exe C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Codecs.exe C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\operaprefs.ini C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Conduit C:\Documents and Settings\Właściciel\Dane aplikacji\PriceGong C:\Documents and Settings\Właściciel\Dane aplikacji\OpenCandy C:\Program Files\Conduit :Reg [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Start Page"="about:blank" :Commands [emptytemp] Rozpocznij usuwanie przyciskiem Wykonaj skrypt. System zostanie zrestartowany i otrzymasz log z wynikami usuwania. 2. Uruchom Google Chrome, w pasku adresów wklej chrome://plugins i odinstaluj adware FunWebProducts: CHR - plugin: Fun Web Products Plugin Stub (Enabled) = C:\Program Files\FunWebProducts\Installr\2.bin\NPFunWeb.dll 3. Prezentujesz: log z wynikami usuwania z punktu 1, nowy log z OTL z opcji Skanuj (Extras po raz drugi nie potrzebuję) oraz log z AD-Remover z opcji Scan. . Odnośnik do komentarza
pepele Opublikowano 8 Lutego 2012 Autor Zgłoś Udostępnij Opublikowano 8 Lutego 2012 w załącznikach: log z usuwania, nowy log OTL i log z Ad-a nie udało mi się z jakiegoś powodu załączyć logu z usuwania wiec wklejam tutaj: All processes killed ========== OTL ========== Registry value HKEY_USERS\S-1-5-21-602162358-1897051121-682003330-1003\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{32099AAC-C132-4136-9E9A-4E364A424E17} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{32099AAC-C132-4136-9E9A-4E364A424E17}\ not found. Registry value HKEY_USERS\S-1-5-21-602162358-1897051121-682003330-1003\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{EFEED92A-A33D-4873-BA8F-32BAA631E54D} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{EFEED92A-A33D-4873-BA8F-32BAA631E54D}\ not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully. Registry value HKEY_USERS\S-1-5-21-602162358-1897051121-682003330-1003\Software\Microsoft\Windows\CurrentVersion\Run\\jushed deleted successfully. C:\Documents and Settings\All Users\jushed.exe moved successfully. ========== FILES ========== C:\Documents and Settings\All Users\nircmd.exe moved successfully. C:\Documents and Settings\All Users\timerxfile moved successfully. C:\Documents and Settings\All Users\varsavefile moved successfully. C:\Documents and Settings\All Users\datesavefile moved successfully. C:\Documents and Settings\All Users\operaprefs.ini moved successfully. C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\jushed.exe moved successfully. C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\nircmd.exe moved successfully. C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Codecs.exe moved successfully. C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\operaprefs.ini moved successfully. C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Conduit\Community Alerts\Log folder moved successfully. C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Conduit\Community Alerts\LanguagePacks folder moved successfully. C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Conduit\Community Alerts\Feeds folder moved successfully. C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Conduit\Community Alerts folder moved successfully. C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Conduit folder moved successfully. C:\Documents and Settings\Właściciel\Dane aplikacji\PriceGong\Data folder moved successfully. C:\Documents and Settings\Właściciel\Dane aplikacji\PriceGong folder moved successfully. C:\Documents and Settings\Właściciel\Dane aplikacji\OpenCandy\OpenCandy_D5D1E8A0C327458D8A6C03ABD07BCF9D folder moved successfully. C:\Documents and Settings\Właściciel\Dane aplikacji\OpenCandy folder moved successfully. C:\Program Files\Conduit\Community Alerts folder moved successfully. C:\Program Files\Conduit folder moved successfully. ========== REGISTRY ========== HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\\"Start Page"|"about:blank" /E : value set successfully! ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33438 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 49880044 bytes User: UpdatusUser ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes User: W³aÂœciciel User: Właściciel ->Temp folder emptied: 27407910 bytes ->Temporary Internet Files folder emptied: 63646483 bytes ->Java cache emptied: 2385428 bytes ->Google Chrome cache emptied: 281381715 bytes ->Flash cache emptied: 4921 bytes User: W│aŁ¥ciciel ->Temporary Internet Files folder emptied: 33170 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 4754556 bytes RecycleBin emptied: 2812368745 bytes Total Files Cleaned = 3 092,00 mb OTL by OldTimer - Version 3.2.31.0 log created on 02082012_183517 Files\Folders moved on Reboot... C:\Documents and Settings\Właściciel\Ustawienia lokalne\Temp\WCESLog.log moved successfully. Registry entries deleted on Reboot... OTL.Txt Ad-Report-SCAN1.txt Odnośnik do komentarza
picasso Opublikowano 8 Lutego 2012 Zgłoś Udostępnij Opublikowano 8 Lutego 2012 Nic się nie wypowiadasz na temat efektów, czy nadal system pracuje mozolnie. Skrypt pomyślnie wykonany, nic więcej szkodliwego nie widzę. Wykonaj czynności końcowe: 1. Preferencje Google Chrome nadal zaśmiecone: -- C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Google\Chrome\User Data\Default --Plugin - "Fun Web Products Plugin Stub" (Enabled: true)Preferences - urls_to_restore_on_startup: hxxp://search.conduit.com/?ctid=CT2481033&SearchSource=48 Stronę przywracaną na starcie to w Opcjach przestawisz, ale zapomniałam, że wtyczki nie odinstalujesz (Chrome tylko pozwala wyłączać, czego i tak nie zrobiłeś). By usunąć wtyczkę na dobre, należy: zamknąć przeglądarkę, upewnić się, że na dysku nie ma katalogu C:\Program Files\FunWebProducts, następnie zedytować plik Preferences konfiguracji Google Chrome, wycinając z niego odnośnik do wtyczki Fun Web Products (wzornik: KLIK). 2. Uruchom AD-Remover w trybie Clean, co dokasuje szczątki po sponsorach. Gdy ukończy pracę, odinstaluj go. 3. W OTL użyj Sprzątanie, co usunie z dysku OTL wraz z kwarantanną. 4. Wyczyść foldery Przywracania systemu: INSTRUKCJE. 5. Wykonaj aktualizacje poniższego oprogramowania: INSTRUKCJE. ========== HKEY_LOCAL_MACHINE Uninstall List ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]"{26A24AE4-039D-4CA4-87B4-2F83216012FF}" = Java 6 Update 24"{3248F0A8-6813-11D6-A77B-00B0D0150040}" = J2SE Runtime Environment 5.0 Update 4"{3248F0A8-6813-11D6-A77B-00B0D0150070}" = J2SE Runtime Environment 5.0 Update 7"{AA59DDE4-B672-4621-A016-4C248204957A}" = Skype™ 5.5"Adobe Flash Player ActiveX" = Adobe Flash Player 11 ActiveX"Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin"Adobe Shockwave Player" = Adobe Shockwave Player 11.5 Dla jasności: wszystkie stare Java odinstaluj. nie udało mi się z jakiegoś powodu załączyć logu z usuwania Zasady działu oraz Pomoc forum wyjaśniają ten "powód", w Zącznikach dopuszczam tylko rozszerzenie *.TXT a nie *.LOG. Wystarczy zmiana nazwy pliku. . Odnośnik do komentarza
pepele Opublikowano 9 Lutego 2012 Autor Zgłoś Udostępnij Opublikowano 9 Lutego 2012 log z gmer-a 1. komp działa zdecydowanie szybciej począwszy od ładowania systemu porzez pracę 2. nie wyłaćzyłem wtyczki funweb bo jej nie widze w dodatkach 3. nie moge wejsc w preferencje chroma - błąd pisowni mi wywala 4 reszta zrobiona - wynik pozytywny gmer.txt Odnośnik do komentarza
picasso Opublikowano 9 Lutego 2012 Zgłoś Udostępnij Opublikowano 9 Lutego 2012 (edytowane) 3. nie moge wejsc w preferencje chroma - błąd pisowni mi wywala Co to jest konkretnie za błąd? Google Chrome możesz wyzerować do postaci "czystej" poprzez usunięcie całego katalogu C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Google\Chrome\User Data\Default. Po tej akcji zostaną utracone wszystkie ustawienia, wtyczki i rozszerzenia dodane wtórnie. . Edytowane 12 Marca 2012 przez picasso 12.03.2012 - Temat zostaje zamknięty z powodu braku odpowiedzi. //picasso Odnośnik do komentarza
Rekomendowane odpowiedzi