Skocz do zawartości

ZeroAccess, google przekierowuje mnie na niechciane strony(reklamy)


Rekomendowane odpowiedzi

Witam, mam problem z wyszukiwarką Google, a właściwie z wirusem najprawdopodobniej ZeroAccess, tak powiedziano mi na forum, z którego pomocy korzystałem poprzednio. Problem polega na tym, że gdy w wyszukiwarce Google wpisze jakiekolwiek hasło, a później wybieram jakąś strone poprostu samoistnie przekierowuje mnie na reklamy. Z góry dziękuję za pomoc. Zamieszczam poniżej logi z intrukcji i kilka dodatkowych.

OTL

http://wklej.org/id/723780/

OTL Extras

http://wklej.org/id/723786/

RSIT

http://wklej.org/id/723794/

AdwCleaner

http://wklej.org/id/723796/

Skanowałem jeszcze TDSS'em, ale nic nie wykrył.

Proszę o pomoc.

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Gdzie poprzednio korzystałeś z pomocy? To istotne byśmy wiedzieli co tu było wykonywane. Jeśli chodzi o samą infekcję to nie wygląda ona do końca na aktywną. Tu jest system 64 bitowy więc infekcja nie jest rootkitem.

 

1. Przejdź w panel usuwania programów i odinstaluj sponsoring Ask Toolbar oraz DVD Video Soft Toolbar

 

Usuwanie popraw narzędziem AdwCleaner użytym z opcji Delete.

 

2. Uruchom OTL i w oknie Własne opcje skanowania/Skrypt wklej następujący tekst:

 

:Files
C:\Windows\SysNative\dds_log_ad13.cmd
C:\Windows\SysNative\dds_log_trash.cmd
 
:Reg
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main]
"Start Page"="about:blank"
 
:OTL
O4 - HKLM..\Run: [] File not found
O4 - HKLM..\Run: [intelAgent] C:\Windows\Temp\temp68.exe ()
FF - prefs.js..browser.search.defaultengine: "Ask.com"
FF - prefs.js..browser.search.defaultenginename: "Ask.com"
FF - prefs.js..browser.search.order.1: "Ask.com"
 
:Commands
[emptytemp]

 

Kliknij w Wykonaj skrypt. Zatwierdź restart komputera.

 

3. Reset Winsock: Start > w polu szukania wpisz Uruchom > cmd i wpisz komendę netsh winsock reset. Zresetuj system.

 

4. Nowe logi do oceny z Farbar Service Scanner (zaznacz wszystko do skanowania) oraz z OTL na dodatkowym warunku. Uruchom OTL, w sekcji Własne opcje skanowania / skrypt wklej:

 

netsvcs

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s

C:\Windows\system32\consrv.dll /64

C:\Windows\assembly\GAC_64\*.*

C:\Windows\assembly\GAC_32\*.*

C:\Windows\assembly\tmp\*.*

 

Klik w Skanuj.

Odnośnik do komentarza

1. Wykonaj kolejny skrypt do OTL o takiej zawartości:

 

:Files
C:\Windows\assembly\GAC_64\Desktop.ini
C:\Windows\assembly\GAC_32\Desktop.ini
C:\Windows\assembly\tmp\loader.tlb
C:\Windows\assembly\tmp\{1B372133-BFFA-4dba-9CCF-5474BED6A9F6}
C:\Program Files (x86)\mozilla firefox\searchplugins\ask.xml
 
:Reg
[-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{0695DB42-EE63-4358-AA98-A9A69F156BB3}]
[-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{B9C7CE32-DA91-43C2-B7E9-0E9AAFC675CD}]

 

Kliknij w Wykonaj skrypt. Powstanie log, który zachowaj w celu prezentacji.

 

2. Winsock nie został zresetowany. Trzeba zmienić metodę (przy okazji naprawa Windows Defender) - wklej do notatnika ten tekst:

 

Windows Registry Editor Version 5.00

 

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5]

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5]

"Num_Catalog_Entries"=dword:00000006

"Serial_Access_Num"=dword:00000020

"Num_Catalog_Entries64"=dword:00000006

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries]

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000001]

"LibraryPath"="%SystemRoot%\\system32\\NLAapi.dll"

"DisplayString"="@%SystemRoot%\\system32\\nlasvc.dll,-1000"

"ProviderId"=hex:3a,24,42,66,a8,3b,a6,4a,ba,a5,2e,0b,d7,1f,dd,83

"SupportedNameSpace"=dword:0000000f

"Enabled"=dword:00000001

"Version"=dword:00000000

"StoresServiceClassInfo"=dword:00000001

"ProviderInfo"=hex:

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000002]

"LibraryPath"="%SystemRoot%\\System32\\mswsock.dll"

"DisplayString"="@%SystemRoot%\\system32\\wshtcpip.dll,-60103"

"ProviderId"=hex:40,9d,05,22,9e,7e,cf,11,ae,5a,00,aa,00,a7,11,2b

"SupportedNameSpace"=dword:0000000c

"Enabled"=dword:00000001

"Version"=dword:00000000

"StoresServiceClassInfo"=dword:00000001

"ProviderInfo"=hex:

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000003]

"LibraryPath"="%SystemRoot%\\System32\\winrnr.dll"

"DisplayString"="NTDS"

"ProviderId"=hex:ee,37,26,3b,80,e5,cf,11,a5,55,00,c0,4f,d8,d4,ac

"SupportedNameSpace"=dword:00000020

"Enabled"=dword:00000001

"Version"=dword:00000000

"StoresServiceClassInfo"=dword:00000000

"ProviderInfo"=hex:

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000004]

"LibraryPath"="%SystemRoot%\\system32\\napinsp.dll"

"DisplayString"="@%SystemRoot%\\system32\\napinsp.dll,-1000"

"ProviderId"=hex:a2,cb,4a,96,bc,b2,eb,40,8c,6a,a6,db,40,16,1c,ae

"SupportedNameSpace"=dword:00000025

"Enabled"=dword:00000001

"Version"=dword:00000000

"StoresServiceClassInfo"=dword:00000001

"ProviderInfo"=hex:

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000005]

"LibraryPath"="%SystemRoot%\\system32\\pnrpnsp.dll"

"DisplayString"="@%SystemRoot%\\system32\\pnrpnsp.dll,-1000"

"ProviderId"=hex:ce,89,fe,03,6d,76,76,49,b9,c1,bb,9b,c4,2c,7b,4d

"SupportedNameSpace"=dword:00000027

"Enabled"=dword:00000001

"Version"=dword:00000000

"StoresServiceClassInfo"=dword:00000001

"ProviderInfo"=hex:

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000006]

"LibraryPath"="%SystemRoot%\\system32\\pnrpnsp.dll"

"DisplayString"="@%SystemRoot%\\system32\\pnrpnsp.dll,-1001"

"ProviderId"=hex:cd,89,fe,03,6d,76,76,49,b9,c1,bb,9b,c4,2c,7b,4d

"SupportedNameSpace"=dword:00000026

"Enabled"=dword:00000001

"Version"=dword:00000000

"StoresServiceClassInfo"=dword:00000001

"ProviderInfo"=hex:

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64]

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64\000000000001]

"LibraryPath"="%SystemRoot%\\system32\\NLAapi.dll"

"DisplayString"="@%SystemRoot%\\system32\\nlasvc.dll,-1000"

"ProviderId"=hex:3a,24,42,66,a8,3b,a6,4a,ba,a5,2e,0b,d7,1f,dd,83

"SupportedNameSpace"=dword:0000000f

"Enabled"=dword:00000001

"Version"=dword:00000000

"StoresServiceClassInfo"=dword:00000001

"ProviderInfo"=hex:

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64\000000000002]

"LibraryPath"="%SystemRoot%\\System32\\mswsock.dll"

"DisplayString"="@%SystemRoot%\\system32\\wshtcpip.dll,-60103"

"ProviderId"=hex:40,9d,05,22,9e,7e,cf,11,ae,5a,00,aa,00,a7,11,2b

"SupportedNameSpace"=dword:0000000c

"Enabled"=dword:00000001

"Version"=dword:00000000

"StoresServiceClassInfo"=dword:00000001

"ProviderInfo"=hex:

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64\000000000003]

"LibraryPath"="%SystemRoot%\\System32\\winrnr.dll"

"DisplayString"="NTDS"

"ProviderId"=hex:ee,37,26,3b,80,e5,cf,11,a5,55,00,c0,4f,d8,d4,ac

"SupportedNameSpace"=dword:00000020

"Enabled"=dword:00000001

"Version"=dword:00000000

"StoresServiceClassInfo"=dword:00000000

"ProviderInfo"=hex:

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64\000000000004]

"LibraryPath"="%SystemRoot%\\system32\\napinsp.dll"

"DisplayString"="@%SystemRoot%\\system32\\napinsp.dll,-1000"

"ProviderId"=hex:a2,cb,4a,96,bc,b2,eb,40,8c,6a,a6,db,40,16,1c,ae

"SupportedNameSpace"=dword:00000025

"Enabled"=dword:00000001

"Version"=dword:00000000

"StoresServiceClassInfo"=dword:00000001

"ProviderInfo"=hex:

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64\000000000005]

"LibraryPath"="%SystemRoot%\\system32\\pnrpnsp.dll"

"DisplayString"="@%SystemRoot%\\system32\\pnrpnsp.dll,-1000"

"ProviderId"=hex:ce,89,fe,03,6d,76,76,49,b9,c1,bb,9b,c4,2c,7b,4d

"SupportedNameSpace"=dword:00000027

"Enabled"=dword:00000001

"Version"=dword:00000000

"StoresServiceClassInfo"=dword:00000001

"ProviderInfo"=hex:

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64\000000000006]

"LibraryPath"="%SystemRoot%\\system32\\pnrpnsp.dll"

"DisplayString"="@%SystemRoot%\\system32\\pnrpnsp.dll,-1001"

"ProviderId"=hex:cd,89,fe,03,6d,76,76,49,b9,c1,bb,9b,c4,2c,7b,4d

"SupportedNameSpace"=dword:00000026

"Enabled"=dword:00000001

"Version"=dword:00000000

"StoresServiceClassInfo"=dword:00000001

"ProviderInfo"=hex:

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinDefend]

"DisplayName"="@%ProgramFiles%\\Windows Defender\\MsMpRes.dll,-103"

"ErrorControl"=dword:00000001

"ImagePath"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,\

74,00,25,00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,\

00,76,00,63,00,68,00,6f,00,73,00,74,00,2e,00,65,00,78,00,65,00,20,00,2d,00,\

6b,00,20,00,73,00,65,00,63,00,73,00,76,00,63,00,73,00,00,00

"Start"=dword:00000002

"Type"=dword:00000020

"Description"="@%ProgramFiles%\\Windows Defender\\MsMpRes.dll,-1176"

"DependOnService"=hex(7):52,00,70,00,63,00,53,00,73,00,00,00,00,00

"ObjectName"="LocalSystem"

"ServiceSidType"=dword:00000001

"RequiredPrivileges"=hex(7):53,00,65,00,49,00,6d,00,70,00,65,00,72,00,73,00,6f,\

00,6e,00,61,00,74,00,65,00,50,00,72,00,69,00,76,00,69,00,6c,00,65,00,67,00,\

65,00,00,00,53,00,65,00,42,00,61,00,63,00,6b,00,75,00,70,00,50,00,72,00,69,\

00,76,00,69,00,6c,00,65,00,67,00,65,00,00,00,53,00,65,00,52,00,65,00,73,00,\

74,00,6f,00,72,00,65,00,50,00,72,00,69,00,76,00,69,00,6c,00,65,00,67,00,65,\

00,00,00,53,00,65,00,44,00,65,00,62,00,75,00,67,00,50,00,72,00,69,00,76,00,\

69,00,6c,00,65,00,67,00,65,00,00,00,53,00,65,00,43,00,68,00,61,00,6e,00,67,\

00,65,00,4e,00,6f,00,74,00,69,00,66,00,79,00,50,00,72,00,69,00,76,00,69,00,\

6c,00,65,00,67,00,65,00,00,00,53,00,65,00,53,00,65,00,63,00,75,00,72,00,69,\

00,74,00,79,00,50,00,72,00,69,00,76,00,69,00,6c,00,65,00,67,00,65,00,00,00,\

53,00,65,00,53,00,68,00,75,00,74,00,64,00,6f,00,77,00,6e,00,50,00,72,00,69,\

00,76,00,69,00,6c,00,65,00,67,00,65,00,00,00,53,00,65,00,49,00,6e,00,63,00,\

72,00,65,00,61,00,73,00,65,00,51,00,75,00,6f,00,74,00,61,00,50,00,72,00,69,\

00,76,00,69,00,6c,00,65,00,67,00,65,00,00,00,53,00,65,00,41,00,73,00,73,00,\

69,00,67,00,6e,00,50,00,72,00,69,00,6d,00,61,00,72,00,79,00,54,00,6f,00,6b,\

00,65,00,6e,00,50,00,72,00,69,00,76,00,69,00,6c,00,65,00,67,00,65,00,00,00,\

00,00

"DelayedAutoStart"=dword:00000001

"FailureActions"=hex:80,51,01,00,00,00,00,00,00,00,00,00,03,00,00,00,14,00,00,\

00,01,00,00,00,60,ea,00,00,01,00,00,00,60,ea,00,00,00,00,00,00,00,00,00,00

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinDefend\Parameters]

"ServiceDllUnloadOnStop"=dword:00000001

"ServiceDll"=hex(2):25,00,50,00,72,00,6f,00,67,00,72,00,61,00,6d,00,46,00,69,\

00,6c,00,65,00,73,00,25,00,5c,00,57,00,69,00,6e,00,64,00,6f,00,77,00,73,00,\

20,00,44,00,65,00,66,00,65,00,6e,00,64,00,65,00,72,00,5c,00,6d,00,70,00,73,\

00,76,00,63,00,2e,00,64,00,6c,00,6c,00,00,00

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinDefend\Security]

"Security"=hex:01,00,14,80,dc,00,00,00,e8,00,00,00,14,00,00,00,30,00,00,00,02,\

00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\

00,00,02,00,ac,00,06,00,00,00,00,00,28,00,ff,01,0f,00,01,06,00,00,00,00,00,\

05,50,00,00,00,b5,89,fb,38,19,84,c2,cb,5c,6c,23,6d,57,00,77,6e,c0,02,64,87,\

00,0b,28,00,00,00,00,10,01,06,00,00,00,00,00,05,50,00,00,00,b5,89,fb,38,19,\

84,c2,cb,5c,6c,23,6d,57,00,77,6e,c0,02,64,87,00,00,14,00,fd,01,02,00,01,01,\

00,00,00,00,00,05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,\

05,20,00,00,00,20,02,00,00,00,00,14,00,9d,01,02,00,01,01,00,00,00,00,00,05,\

04,00,00,00,00,00,14,00,9d,01,02,00,01,01,00,00,00,00,00,05,06,00,00,00,01,\

01,00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinDefend\TriggerInfo]

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinDefend\TriggerInfo\0]

"Type"=dword:00000005

"Action"=dword:00000001

"GUID"=hex:e6,ca,9f,65,db,5b,a9,4d,b1,ff,ca,2a,17,8d,46,e0

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender]

"DisableAntiSpyware"=dword:00000000

 

Z menu Notatnika > Plik > Zapisz jako > Ustaw rozszerzenie na Wszystkie pliki > Zapisz jako FIX.REG > z prawokliku opcja Scal

 

3. Wejdź do tego tematu: KLIK.

Przejdź w sekcje "Rekonstrukcja kluczy usług" i napraw pozycję Zapora systemu Windows (MpsSvc) oraz Podstawowy aparat filtrowania (BFE) importując podane wpisy rejestru. Następnie przejdź niżej do rekonstrukcji uprawnień kluczy i wykonaj też dla tychj usług naprawę przez SetACL.

 

Następnie przejdź w Start > w polu szukania wpisz services.msc > z prawokliku Uruchom jako Administrator > na liście wyszukaj usługę Zapora systemu Windows oraz Podstawowy aparat filtrowania, z dwukliku wejdź do właściwości i zastartuj je przyciskiem.

 

4. Wklejasz nowy log z OTL powstały w punkcie 1, nowy log z OTL ze skanowania oraz nowy z FSS.

Odnośnik do komentarza

Według logów infekcja zażegnana. Tylko te usługi sobie powłączaj (o ile jeszcze tego nie zrobiłeś).

 

1. Użyj opcji Sprzątanie z OTL.

 

2. Opróżnij folder przywracania systemu: KLIK

 

3. Zaktualizuj oprogramowanie:

 

"{26A24AE4-039D-4CA4-87B4-2F83216030FF}" = Java 6 Update 30

"{AC76BA86-7AD7-1045-7B44-A91000000001}" = Adobe Reader 9.1 - Polish

"Mozilla Firefox 9.0 (x86 pl)" = Mozilla Firefox 9.0 (x86 pl)

 

Szczegóły znajdziesz tutaj: KLIK

 

4. Wykonaj pełne skanowanie przez Malwarebytes (którego posiadasz) i jeśli coś znajdzie wklej raport.

 

5. Na wszelki wypadek pozmieniaj hasła logowania do serwisów w sieci.

Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...