Radio Canyon - problem z wirusem

Wszystko co dotyczy bezpieczeństwa systemów oraz walki z malware, w szczególności analiza logów
zygyfy

Użytkownik
Posty: 7
Rejestracja: 01 paź 2014, 18:07

Radio Canyon - problem z wirusem

Post11 lis 2014, 05:32

Witam.

Żona robiła zakupy na e-butiku i od tej pory mam zainstalowany w przeglądarce jakiś radio canyon, co powoduje zawieszanie sie stron i wgrywanie miliona reklam oraz wyskakujacych okieniek. CC cleaner i skanowanie esetem nie pomogło. Zauważyłem że nawet google inaczej wyszukują :/ Posiadam system Windows vista 32bit. Prosze o pomoc jak to usunąć i z góry dzieki.

Awatar użytkownika
LupeR

Globalny Moderator
Posty: 2659
Rejestracja: 06 lis 2012, 01:48
Lokalizacja: K-g

Radio Canyon - problem z wirusem

Post11 lis 2014, 12:53

Witam,

Pokaż logi z:
OTL.txt i Extras.txt -> Obsługa programu OTL
oraz
FRST -> Korzystanie z FRST

Logi wklejasz na: Dostępne tylko dla zarejestrowanych użytkowników a na forum podajesz tylko linki do nich.
Czarna lista zasilaczy + lista polecanych --> KLIK


Awatar użytkownika
djarta

Globalny Moderator
Posty: 5854
Rejestracja: 26 gru 2008, 17:15
Lokalizacja: Białystok
Kontaktowanie:

Radio Canyon - problem z wirusem

Post11 lis 2014, 18:03

1. Otwórz notatnik i wklej:
CloseProcesses:
S3 andnetadb; System32\Drivers\lgandnetadb.sys [X]
U1 eabfiltr; No ImagePath
S3 IpInIp; system32\DRIVERS\ipinip.sys [X]
S3 NwlnkFlt; system32\DRIVERS\nwlnkflt.sys [X]
S3 NwlnkFwd; system32\DRIVERS\nwlnkfwd.sys [X]
S3 usbbus; system32\DRIVERS\lgusbbus.sys [X]
S3 UsbDiag; system32\DRIVERS\lgusbdiag.sys [X]
S3 USBModem; system32\DRIVERS\lgusbmodem.sys [X]
S3 MozillaMaintenance; "C:\Program Files\Mozilla Maintenance Service\maintenanceservice.exe" [X]
S2 Update neurowise; "C:\Program Files\neurowise\updateneurowise.exe" [X]
S2 globalUpdate; C:\Program Files\globalUpdate\Update\GoogleUpdate.exe [68608 2014-11-08] (globalUpdate) [File not signed]
S3 globalUpdatem; C:\Program Files\globalUpdate\Update\GoogleUpdate.exe [68608 2014-11-08] (globalUpdate) [File not signed]
C:\Program Files\globalUpdate
CHR HKLM\...\Chrome\Extension: [defdhglnppeioeflggkmglipcecffkhk] - C:\Program Files\AutocompletePro\chrome\autocompleteprochrome.crx [2011-04-08]
C:\Program Files\AutocompletePro\chrome\autocompleteprochrome.crx
CHR HKLM\...\Chrome\Extension: [cekcjpgehmohobmdiikfnopibipmgnml] - C:\Users\Krystian\AppData\Local\Google\Chrome\User Data\Default\Extensions\ []
CHR Extension: (WebSite Recommendation) - C:\Users\Krystian\AppData\Local\Google\Chrome\User Data\Default\Extensions\olakgnkoldmagdblaalodobkmeokmgjj [2013-10-21]
C:\Users\Krystian\AppData\Local\Google\Chrome\User Data\Default\Extensions\olakgnkoldmagdblaalodobkmeokmgjj
CHR Extension: (AutocompletePro plugin for chrome) - C:\Users\Krystian\AppData\Local\Google\Chrome\User Data\Default\Extensions\defdhglnppeioeflggkmglipcecffkhk [2013-07-27]
CHR Extension: (DealPly French) - C:\Users\Krystian\AppData\Local\Google\Chrome\User Data\Default\Extensions\ejnmnhkgiphcaeefbaooconkceehicfi [2013-10-21]
C:\Users\Krystian\AppData\Local\Google\Chrome\User Data\Default\Extensions\ejnmnhkgiphcaeefbaooconkceehicfi
C:\Users\Krystian\AppData\Local\Google\Chrome\User Data\Default\Extensions\defdhglnppeioeflggkmglipcecffkhk
CHR Extension: (Extended Protection) - C:\Users\Krystian\AppData\Local\Google\Chrome\User Data\Default\Extensions\cekcjpgehmohobmdiikfnopibipmgnml [2013-10-21]
C:\Users\Krystian\AppData\Local\Google\Chrome\User Data\Default\Extensions\cekcjpgehmohobmdiikfnopibipmgnml
FF HKLM\...\Firefox\Extensions: [{20a82645-c095-46ed-80e3-08825760534b}] - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
FF Extension: Microsoft .NET Framework Assistant - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension [2009-03-12]
c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
FF Extension: Radio Canyon - C:\Users\Krystian\AppData\Roaming\Mozilla\Firefox\Profiles\sbood8wp.default\Extensions\1853a82e-ce44-4a8c-a6fe-9bcf74a65575@4b6b1c16-5f0a-4ef0-866f-b063e235ef97.com [2014-11-08]
C:\Users\Krystian\AppData\Roaming\Mozilla\Firefox\Profiles\sbood8wp.default\Extensions\1853a82e-ce44-4a8c-a6fe-9bcf74a65575@4b6b1c16-5f0a-4ef0-866f-b063e235ef97.com
FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\ddg.xml
C:\Program Files\mozilla firefox\browser\searchplugins\ddg.xml
FF Plugin: @staging.google.com/globalUpdate Update;version=10 -> C:\Program Files\globalUpdate\Update\1.3.25.0\npGoogleUpdate4.dll (globalUpdate)
FF Plugin: @staging.google.com/globalUpdate Update;version=4 -> C:\Program Files\globalUpdate\Update\1.3.25.0\npGoogleUpdate4.dll (globalUpdate)
FF Plugin: @tools.dpliveupdate.com/DealPlyLive Update;version=3 -> C:\Program Files\DealPlyLive\Update\1.3.23.0\npGoogleUpdate3.dll No File
FF Plugin: @tools.dpliveupdate.com/DealPlyLive Update;version=9 -> C:\Program Files\DealPlyLive\Update\1.3.23.0\npGoogleUpdate3.dll No File
FF Plugin: @google.com/npPicasa3,version=3.0.0 -> C:\Program Files\Google\Picasa3\npPicasa3.dll No File
Handler: vsharechrome - {3F3A4B8A-86FC-43A4-BB00-6D7EBE9D4484} - C:\Program Files\vShare\vshare_toolbar.dll ()
C:\Program Files\vShare
URLSearchHook: HKCU - (No Name) - {414b6d9d-4a95-4e8d-b5b1-149dd2d93bb3} - No File
StartMenuInternet: IEXPLORE.EXE - C:\Program Files\Internet Explorer\iexplore.exe Dostępne tylko dla zarejestrowanych użytkowników
SearchScopes: HKLM - DefaultScope {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}
SearchScopes: HKLM - {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}
SearchScopes: HKLM - {7321541E-F83A-4D84-AF9B-1DCF1814EF82} URL = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&invocationType=tb50hpcmnbie7-pl-pl
SearchScopes: HKCU - DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKCU - {043C5167-00BB-4324-AF7E-62013FAEDACF} URL = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&srch=dsp
SearchScopes: HKCU - {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} URL = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&babsrc=SP_ss&mntrId=76A80022646C167E&affID=121565&tsp=5006
SearchScopes: HKCU - {171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E} URL =
SearchScopes: HKCU - {7321541E-F83A-4D84-AF9B-1DCF1814EF82} URL = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&invocationType=tb50hpcmnbie7-pl-pl
BHO: TinyBHO Class -> {00e71626-0bef-11dc-8314-0800200c9a66} -> C:\Users\Krystian\AppData\Roaming\DownloaderGold\ieplug.dll ()
BHO: TinyBHO Class -> {00e71626-0bef-11dc-8314-0864264c9a64} -> C:\Users\Krystian\AppData\Roaming\DownloaderGold\ieplug.dll ()
BHO: vShare Plugin -> {043C5167-00BB-4324-AF7E-62013FAEDACF} -> C:\Program Files\vShare\vshare_toolbar.dll ()
BHO: No Name -> {F5CC7F02-6F4E-4462-B5B1-394A57FD3E0D} -> No File
Toolbar: HKLM - No Name - {0BF43445-2F28-4351-9252-17FE6E806AA0} - No File
Toolbar: HKLM - vShare Plugin - {043C5167-00BB-4324-AF7E-62013FAEDACF} - C:\Program Files\vShare\vshare_toolbar.dll ()
C:\Users\Krystian\AppData\Roaming\DownloaderGold
HKU\S-1-5-21-1870158543-1556038438-2497463375-1004\...\MountPoints2: {183be49b-537c-11df-8cbf-0022646c167e} - F:\wrehr.exe
HKU\S-1-5-21-1870158543-1556038438-2497463375-1004\...\MountPoints2: {183be4a1-537c-11df-8cbf-0022646c167e} - G:\xblyek.cmd
HKU\S-1-5-21-1870158543-1556038438-2497463375-1004\...\MountPoints2: {d294b254-dce1-11e2-a494-0022646c167e} - F:\LGAutoRun.exe
BootExecute: autocheck autochk /p \??\C:autocheck autochk *
HKLM\...\Run: [] => [X]
2014-11-08 20:46 - 2014-11-11 15:57 - 00002422 _____ () C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-5_user.job
2014-11-08 20:46 - 2014-11-08 20:46 - 00000000 ____D () C:\Users\Krystian\AppData\Local\Radio Canyon
2014-11-08 20:45 - 2014-11-11 16:44 - 00005494 _____ () C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-6.job
2014-11-08 20:45 - 2014-11-11 15:59 - 00000938 _____ () C:\windows\Tasks\globalUpdateUpdateTaskMachineUA.job
2014-11-08 20:45 - 2014-11-11 15:57 - 00005158 _____ () C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-7.job
2014-11-08 20:45 - 2014-11-11 15:57 - 00004816 _____ () C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-11.job
2014-11-08 20:45 - 2014-11-11 15:57 - 00004470 _____ () C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-4.job
2014-11-08 20:45 - 2014-11-11 15:57 - 00003424 _____ () C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-1.job
2014-11-08 20:45 - 2014-11-11 15:57 - 00002422 _____ () C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-5.job
2014-11-08 20:45 - 2014-11-11 15:57 - 00002086 _____ () C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-2.job
2014-11-08 20:45 - 2014-11-11 15:57 - 00000934 _____ () C:\windows\Tasks\globalUpdateUpdateTaskMachineCore.job
2014-11-08 20:45 - 2014-11-08 20:45 - 00000000 ____D () C:\Users\Krystian\AppData\Local\globalUpdate
2014-11-08 20:45 - 2014-11-08 20:45 - 00000000 ____D () C:\Program Files\globalUpdate
C:\windows\Tasks\*.job
C:\Program Files\DealPly
C:\Program Files\DealPlyLive
Task: C:\windows\Tasks\globalUpdateUpdateTaskMachineCore.job => C:\Program Files\globalUpdate\Update\GoogleUpdate.exe <==== ATTENTION
Task: C:\windows\Tasks\globalUpdateUpdateTaskMachineUA.job => C:\Program Files\globalUpdate\Update\GoogleUpdate.exe <==== ATTENTION
Task: C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-1.job => C:\Program Files\Radio Canyon\Radio Canyon-codedownloader.exe <==== ATTENTION
Task: C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-11.job => C:\Program Files\Radio Canyon\50e20e46-d6d5-4edb-a34a-d4450f192076-11.exe <==== ATTENTION
Task: C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-2.job => C:\Program Files\Radio Canyon\50e20e46-d6d5-4edb-a34a-d4450f192076-2.exe <==== ATTENTION
Task: C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-4.job => C:\Program Files\Radio Canyon\50e20e46-d6d5-4edb-a34a-d4450f192076-4.exe <==== ATTENTION
Task: C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-5.job => C:\Program Files\Radio Canyon\50e20e46-d6d5-4edb-a34a-d4450f192076-5.exe <==== ATTENTION
Task: C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-5_user.job => C:\Program Files\Radio Canyon\50e20e46-d6d5-4edb-a34a-d4450f192076-5.exe <==== ATTENTION
Task: C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-6.job => C:\Program Files\Radio Canyon\50e20e46-d6d5-4edb-a34a-d4450f192076-6.exe <==== ATTENTION
Task: C:\windows\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-7.job => C:\Program Files\Radio Canyon\50e20e46-d6d5-4edb-a34a-d4450f192076-7.exe <==== ATTENTION
Task: {132F8126-12A4-4B0F-B9AF-F6B4A2B66612} - System32\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-7 => C:\Program Files\Radio Canyon\50e20e46-d6d5-4edb-a34a-d4450f192076-7.exe <==== ATTENTION
Task: {1C40DE21-39ED-4A48-84D0-A7479A9CA8A6} - System32\Tasks\globalUpdateUpdateTaskMachineUA => C:\Program Files\globalUpdate\Update\GoogleUpdate.exe [2014-11-08] (globalUpdate) <==== ATTENTION
Task: {1D085807-2280-4E2C-BB2A-81829CEEAF11} - System32\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-2 => C:\Program Files\Radio Canyon\50e20e46-d6d5-4edb-a34a-d4450f192076-2.exe <==== ATTENTION
Task: {2EC2E386-EC8D-48D3-BF98-042ECC5E4415} - System32\Tasks\globalUpdateUpdateTaskMachineCore => C:\Program Files\globalUpdate\Update\GoogleUpdate.exe [2014-11-08] (globalUpdate) <==== ATTENTION
Task: {3730C714-69D1-489E-B6F1-4703C884E6C1} - System32\Tasks\Adobe Flash Player Updater => C:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2014-11-08] (Adobe Systems Incorporated)
Task: {4374332B-823F-46A7-99C0-DCE426E94498} - System32\Tasks\{BD846AFF-BA94-4DB8-9E49-0E84A8047666} => C:\Program Files\Skype\Phone\Skype.exe [2013-11-14] (Skype Technologies S.A.)
Task: {4389FC51-112C-4CD7-A269-008C2643EF99} - System32\Tasks\LaunchSignup => C:\Program Files\MyPC Backup\Signup Wizard.exe <==== ATTENTION
Task: {4B5FAA6A-AC18-41D2-93D5-8CE19C58B421} - System32\Tasks\DealPlyUpdate => C:\Program <==== ATTENTION
Task: {4F1CD449-1CE8-4BE0-AC4B-C2623C8FACB8} - System32\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-11 => C:\Program Files\Radio Canyon\50e20e46-d6d5-4edb-a34a-d4450f192076-11.exe <==== ATTENTION
Task: {5516AF82-91DA-4998-A941-42E9FA903A08} - System32\Tasks\Norton Security Scan for Krystian => C:\Program Files\Norton Security Scan\Engine\2.7.3.34\Nss.exe
Task: {65CCF135-E658-4636-AED0-42964C5EEE33} - System32\Tasks\GoogleUpdateTaskMachineCore => C:\Program Files\Google\Update\GoogleUpdate.exe [2013-07-27] (Google Inc.)
Task: {6F874FC3-8407-4D52-97AE-691EE3A3ECA9} - System32\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-5 => C:\Program Files\Radio Canyon\50e20e46-d6d5-4edb-a34a-d4450f192076-5.exe <==== ATTENTION
Task: {A1FA4351-3F7B-4E2A-9C6F-E655719FA33C} - System32\Tasks\HP Health Check => c:\Program Files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe [2008-04-15] (Hewlett-Packard)
Task: {B32BF652-166D-41D9-A299-0E4FFEFB29B0} - System32\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-6 => C:\Program Files\Radio Canyon\50e20e46-d6d5-4edb-a34a-d4450f192076-6.exe <==== ATTENTION
Task: {F0B0E12E-D311-4A76-BEE3-8AE10C52C1A8} - System32\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-4 => C:\Program Files\Radio Canyon\50e20e46-d6d5-4edb-a34a-d4450f192076-4.exe <==== ATTENTION
Task: {F1111256-5EFF-4C2E-B3F8-A4EFF7584E20} - System32\Tasks\DLL-files.com Fixer => C:\Program Files\Dll-Files.com Fixer\DLLFixer.exe
Task: {F145628B-CA16-4F19-A03E-51101EA863DC} - System32\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-5_user => C:\Program Files\Radio Canyon\50e20e46-d6d5-4edb-a34a-d4450f192076-5.exe <==== ATTENTION
Task: {F9259EA6-B282-4CAB-B667-D1D53CFD466A} - System32\Tasks\CCleanerSkipUAC => C:\Program Files\CCleaner\CCleaner.exe [2014-02-20] (Piriform Ltd)
Task: {FE6CA2DD-DFA0-4BA7-9DE3-6081534BE1CF} - System32\Tasks\GoogleUpdateTaskMachineUA1cf8ab3729d146a => C:\Program Files\Google\Update\GoogleUpdate.exe [2013-07-27] (Google Inc.)
Task: {FF3F25AF-791A-4F0D-AAC7-E65FB3EB6CDB} - System32\Tasks\50e20e46-d6d5-4edb-a34a-d4450f192076-1 => C:\Program Files\Radio Canyon\Radio Canyon-codedownloader.exe <==== ATTENTION
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Wdf01000.sys => ""="Driver"
AlternateDataStreams: C:\ProgramData\TEMP:0CE7F3C9
AlternateDataStreams: C:\ProgramData\TEMP:63238B95
AlternateDataStreams: C:\ProgramData\TEMP:B755D674
EmptyTemp:

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. System zostanie zresetowany.

2. Użyj >Dostępne tylko dla zarejestrowanych użytkowników
najpierw kliknij na SZUKAJ, a dopiero po zakończeniu skanowania, gdy uaktywni się przycisk USUŃ, to kliknij na niego.
Pokaż raport z niego C:\AdwCleaner\AdwCleaner[S].txt

3. Uruchom Dostępne tylko dla zarejestrowanych użytkowników. Wciśnij dowolny klawisz i czekaj, aż skończy się operacja. (UWAGA: podczas pobierania, programy mogą wskazywać, że to jest zagrożenie, proszę to zignorować). Pokaż raport.

4. Wykonaj nowe logi z FRST i wklej.

zygyfy

Użytkownik
Posty: 7
Rejestracja: 01 paź 2014, 18:07

Radio Canyon - problem z wirusem

Post11 lis 2014, 19:20

Dostępne tylko dla zarejestrowanych użytkowników <- adwcleaner

Dostępne tylko dla zarejestrowanych użytkowników <- JRT

Dostępne tylko dla zarejestrowanych użytkowników <- addition

Dostępne tylko dla zarejestrowanych użytkowników <- FRST

Dostępne tylko dla zarejestrowanych użytkowników <- shortcut

Z góry zaznaczam, że na pierwszy rzut oka problem zniknął. Wszystko wydaje się być już OK, ale wysyłam logi tak jak prosiłeś :)

Bardzo, bardzo dziękuję za pomoc. To forum nie po raz pierwszy mi pomogło za co serdecznie dziękuję i pozdrawiam.

Awatar użytkownika
djarta

Globalny Moderator
Posty: 5854
Rejestracja: 26 gru 2008, 17:15
Lokalizacja: Białystok
Kontaktowanie:

Radio Canyon - problem z wirusem

Post11 lis 2014, 19:36

Wszystko skasowane pomyślnie i w logach - czysto.

Wykonaj wszystko z tego tematu: Kroki kończące temat.
Końcowo pokazujesz: raport z DelFix oraz raport z pełnego skanowania Malwarebytes

zygyfy

Użytkownik
Posty: 7
Rejestracja: 01 paź 2014, 18:07

Radio Canyon - problem z wirusem

Post11 lis 2014, 21:12

Niestety podsyłam tylko loga z Delfixa. Trzy razy skanowałem Malwarebytesem i za każdym razem albo mi resetowało kompa, albo całkowicie zablokowało , albo nagle zgasł ekran. Tak to wszystko ok.

Dostępne tylko dla zarejestrowanych użytkowników

Awatar użytkownika
djarta

Globalny Moderator
Posty: 5854
Rejestracja: 26 gru 2008, 17:15
Lokalizacja: Białystok
Kontaktowanie:

Radio Canyon - problem z wirusem

Post12 lis 2014, 08:38

Jezeli komunikujesz ze wszystko jest okey to temat zamykam.



  • Reklama

Wróć do „Bezpieczeństwo”



Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 4 gości