Wirusy, nieprawidłowe działanie komputera

Wszystko co dotyczy bezpieczeństwa systemów oraz walki z malware, w szczególności analiza logów
Harrnash

Użytkownik
Posty: 13
Rejestracja: 29 sie 2014, 00:17

Wirusy, nieprawidłowe działanie komputera

Post29 sie 2014, 01:12

Hej,
Generalnie chodzi o to, że od jakiegoś czasu komputer strasznie wolno działa, zacina się i ogólnie strasznie muli.
Aż do dzisiaj.
Zostawiłem drugą osobę na moment przy kompie, chciała ściągnąć jeden program + parę innych rzeczy, podczas instalacji klikała jak leci. Jak przyszedłem zaczęło się dziać (dodam, że jestem zielony w temacie :( )
Miałem jakieś programy w przeglądarce i na pulpicie, które zacząłem usuwać(mój komputer=>dodaj/usuń programy).
Avast zaczął mi piszczeć co jakiś czas, że są robaki i że przenosi do kwarantanny.
Wtyczka Unity3D Web Player odmówiła posłuszeństwa, wyskakiwał 'error', gdy klikałem o szczegóły, mówił, że jest problem z dekompresją, czy coś w tym stylu, nie pamiętam dokładnie, ponieważ postanowiłem ją wywalić i zainstalować jeszcze raz. Gdy ściągnąłem instalator na pulpit i próbowałem go uruchomić z tego pulpitu, komputer wołał, że 'nie może instalować z folderu tymczasowego' i 'sugeruje przenieść na pulpit'.
Podczas instalacji programu do OTL ze stronki 'dobreprogramy' jakimś cudem plik miał 1,2GB i zainstalował mi się program 'Youtube Accelerator' oraz coś co się pojawiało przy wynikach z google i miało nazwę 'Clearthink'.
Od tej pory zmieniła się strona startowa oraz wywaliło moje wszystkie stronki, które miałem otwarte na kartach(w sensie: otwierało automatycznie po otwarciu Chrome'a)
Cokolwiek chciałem ściągnąć, ściągało się tego jakieś 99%, po czym transfer umierał na parę długich minut.
(Nie zganiam wszystkiego na tamtą osobę, możliwe, że już wcześniej coś źle zrobiłem, ale nawet nie zauważyłem).
Pozdrawiam i bardzo bym prosił o pomoc.

System Windows 7 64bit
Ściągnąłem tdssKiller.zip, ale przy rozpakowywaniu są trzy błędy: "he archive is corrupt", "Checksum error in (ścieżka)TDSSKiller.zip" i "The archive is corrupt"
Ściągnąłem także FRST, ale przy próbie otwarcia(normalnie i jako administrator) wyświetla mi się komunikat:
"FRST64.exe nie jest prawidłową aplikacją systemu Win32"
Nie znam się i nie wiem czemu, ale tego, że mam Windows7 64bit jestem pewien na 100%

OTL:
Dostępne tylko dla zarejestrowanych użytkowników
OTL extra:
Dostępne tylko dla zarejestrowanych użytkowników


EDYCJA 12:26 2014-08-29

To moja narzeczona, ściągała parę seriali z Chomikuj, oraz program o który Ją prosiłem: calibre 64bit - E-book management do konwersji plików tekstowych(z dobreprogramy.pl). W sumie podłączałem wczoraj także EBooka z systemem Android, jest możliwe jakieś zagrożenie dla niego?

Wykonałem te trzy kroki z pierwszego postu, zauważyłem ponadto jeszcze dwie rzeczy: ze ściąganiem jest teraz problem, próbowałem ściągnąć FRSTa chyba z 9 razy i za każdym razem było: niepowodzenie - Błąd sieci. Dopiero zaskoczył później, z innymi programami podobny problem, raz się uda, a raz nie.
Ponadto Avast woła bardzo często o przeprowadzonej 'kwarantannie na plik (nazwa), ponieważ został zmodyfikowany". Powtarza się nazwa: Win32. Dropper_coś, czego nie zdążyłem zapisać, jeśli ważne, to postaram się to zapisać dokładnie.

Logi z OTL:
Dostępne tylko dla zarejestrowanych użytkowników
Dostępne tylko dla zarejestrowanych użytkowników

Logi z FRST:
Dostępne tylko dla zarejestrowanych użytkowników
Dostępne tylko dla zarejestrowanych użytkowników
Dostępne tylko dla zarejestrowanych użytkowników

Raport z Malwarebytes Anti-Malware:
Dostępne tylko dla zarejestrowanych użytkowników
Ostatnio zmieniony 29 sie 2014, 12:40 przez Harrnash, łącznie zmieniany 2 razy.

Awatar użytkownika
robiwielki

Ekspert
Posty: 2851
Rejestracja: 25 gru 2013, 18:11
Kontaktowanie:

Wirusy (chyba)

Post29 sie 2014, 07:51

Najpierw wyczyść system:
1. Przeczyść komputer programem CCleaner.
U góry po lewej "Cleaner" potem dole Analiza - Uruchom Cleaner
Później "Rejestr" Skanuj by znaleźć problemy - Napraw zaznaczone problemy.

Plik do pobrania:
Dostępne tylko dla zarejestrowanych użytkowników

kliknij aby powiększyć:
Dostępne tylko dla zarejestrowanych użytkownikówDostępne tylko dla zarejestrowanych użytkowników


2. Przeczyść komputer programem Eusing Free Registry Cleaner.
(dokładniej czyści rejestr)
Wybierasz język / language / Polish.
Przewiń --> Skanuj rejestr --> Napraw rejestr.

Plik do pobrania:
Dostępne tylko dla zarejestrowanych użytkowników

kliknij aby powiększyć:
Dostępne tylko dla zarejestrowanych użytkownikówDostępne tylko dla zarejestrowanych użytkownikówDostępne tylko dla zarejestrowanych użytkowników


3. Wykonaj pełne skanowanie -> Malwarebytes Anti-Malware
Nie instaluj wersji PRO tylko Freeware.

Malwarebytes Anti-Malware --> Skanowanie --> (Skanowanie w poszukiwaniu zagrożeń) --> Skanuj teraz
Malwarebytes Anti-Malware --> Scan --> (Threat Scan) --> Scan Now

Pokaż raport.

Plik do pobrania:
Dostępne tylko dla zarejestrowanych użytkowników

kliknij aby powiększyć:
Dostępne tylko dla zarejestrowanych użytkowników

-- 29 sie 2014, 06:51 --

Tutaj są programy do czyszczenia:
Dostępne tylko dla zarejestrowanych użytkowników
Ktoś musi być „zły”, żeby ktoś był dobry. Równowaga w przyrodzie musi być.


Dostępne tylko dla zarejestrowanych użytkowników

Awatar użytkownika
greh

Globalny Moderator
Posty: 2879
Rejestracja: 24 sty 2009, 17:34
Lokalizacja: Racibórz
Kontaktowanie:

Wirusy (chyba)

Post29 sie 2014, 08:16

Harrnash pisze:chciała ściągnąć jeden program + parę innych rzeczy


Co takiego pobierała owa druga osoba i skąd?
Dostępne tylko dla zarejestrowanych użytkowników

Zignorowanie PW od moda powoduje chorobę, zwaną żółtaczką.
Ludzie! Piszcie po polsku. Jest różnica czy robisz komuś ŁASKĘ, czy LASKE.

Qwerti1221

Użytkownik
Posty: 4
Rejestracja: 29 sie 2014, 08:08

Wirusy (chyba)

Post29 sie 2014, 08:21

Użyj tych programów które podał ci robiwielki, a potem uruchom przywracanie systemu i wybierz datę sprzed instalacji.

Awatar użytkownika
XMan

Globalny Moderator
Posty: 13385
Rejestracja: 30 lis 2008, 00:40

Wirusy, nieprawidłowe działanie komputera

Post29 sie 2014, 11:03

Qwerti1221 pisze:Użyj tych programów które podał ci robiwielki, a potem uruchom przywracanie systemu i wybierz datę sprzed instalacji.

Nie wykonuj tego ponieważ przywracanie systemu spowoduje przywrócenie poprzednich plików.

Wykonaj to o czym pisze robiwielki.

Wrzuć loga z MBAM.

Wrzuć ponownie obowiązkowe logi
OTL.txt i Extras.txt --> http://www.hotfix.pl/obsluga-programu-otl-a143.htm
FRST --> bezpieczenstwo/korzystanie-z-frst-t28530.html

Logi/raporty wklejasz na:
Dostępne tylko dla zarejestrowanych użytkowników
a na forum podajesz tylko linki do nich.

Przenoszę temat z działu Problemy :arrow: Bezpieczeństwo,
XMan.
Kto pyta - nie błądzi, kto szuka - znajduje.
Obrazek
Dostępne tylko dla zarejestrowanych użytkowników

Harrnash

Użytkownik
Posty: 13
Rejestracja: 29 sie 2014, 00:17

Wirusy, nieprawidłowe działanie komputera

Post29 sie 2014, 13:04

Jakby coś, to edytowałem post zamiast odpowiadać.
Nie wiem czy się to wyświetla, a w regulaminie nie znalazłem niczego regulującego dawanie odpowiedzi.
Jeśli źle to z góry sorki i proszę o informacje, w jaki sposób to robić na Waszym forum.

Awatar użytkownika
XMan

Globalny Moderator
Posty: 13385
Rejestracja: 30 lis 2008, 00:40

Wirusy, nieprawidłowe działanie komputera

Post29 sie 2014, 13:33

Czekaj za sprawdzeniem logów przez specjalistów z tego działu ;)
Kto pyta - nie błądzi, kto szuka - znajduje.
Obrazek
Dostępne tylko dla zarejestrowanych użytkowników

Awatar użytkownika
djarta

Globalny Moderator
Posty: 5854
Rejestracja: 26 gru 2008, 17:15
Lokalizacja: Białystok
Kontaktowanie:

Wirusy, nieprawidłowe działanie komputera

Post29 sie 2014, 13:56

Adware...

1. Przez Panel sterowania odinstaluj adware: WindowsMangerProtect20.0.0.722 / PodoWeb / Optimizer Pro v3.2 / istartsurf uninstall

2. Użyj >Dostępne tylko dla zarejestrowanych użytkowników
najpierw kliknij na SZUKAJ, a dopiero po zakończeniu skanowania, gdy uaktywni się przycisk USUŃ, to kliknij na niego.
Pokaż raport z niego C:\AdwCleaner\AdwCleaner[S].txt

3. Uruchom Dostępne tylko dla zarejestrowanych użytkowników. Wciśnij dowolny klawisz i czekaj, aż skończy się operacja. (UWAGA: podczas pobierania, programy mogą wskazywać, że to jest zagrożenie, proszę to zignorować). Pokaż raport.

4. Uruchom FireFox > menu Pomoc > Informacje dla pomocy technicznej > Zresetuj program Firefox. Zakładki i hasła nie zostaną naruszone.

5. Wyczyść Google Chrome:

  • Ustawienia > karta Ustawienia > Pokaż ustawienia zaawansowane > zjedź na sam spód i uruchom opcję Zresetuj ustawienia przeglądarki. Zakładki i hasła nie zostaną naruszone.

  • Ustawienia > karta Ustawienia > sekcja Wyszukiwanie > klik w Zarządzanie wyszukiwarkami > skasuj z listy niedomyślne śmieci (o ile będą).

  • Zresetuj cache wtyczek. W pasku adresów wpisz chrome://plugins i ENTER. Na liście wtyczek wybierz dowolną i kliknij Wyłącz. Następnie wtyczkę ponownie Włącz.

6. Wklej nowe logi z FRST.

Harrnash

Użytkownik
Posty: 13
Rejestracja: 29 sie 2014, 00:17

Wirusy, nieprawidłowe działanie komputera

Post29 sie 2014, 15:16

1. Użyłem ok. 12.00 AdwCleanera i on chyba to pousuwał.
2. Logi: Dostępne tylko dla zarejestrowanych użytkowników
3. Log: Dostępne tylko dla zarejestrowanych użytkowników Tutaj trochę zawaliłem, bo najpierw zrobiłem jak kazałeś, ale po jakimś czasie zrobiłem to niepotrzebnie drugi raz i plik został napisany, a w tym drugim(nowszym) nic nie ma.
4. Nie posiadam FireFoxa.
5. Zrobiłem wszystko jak mówiłeś z Chrome
6. Logi z FRST:
Dostępne tylko dla zarejestrowanych użytkowników
Dostępne tylko dla zarejestrowanych użytkowników
Dostępne tylko dla zarejestrowanych użytkowników

Awatar użytkownika
djarta

Globalny Moderator
Posty: 5854
Rejestracja: 26 gru 2008, 17:15
Lokalizacja: Białystok
Kontaktowanie:

Wirusy, nieprawidłowe działanie komputera

Post29 sie 2014, 15:54

1. Otwórz notatnik i wklej:
S3 esgiguard; \??\C:\Program Files\Enigma Software Group\SpyHunter\esgiguard.sys [X]
CHR Extension: (Quick start) - C:\Users\ppp\AppData\Local\Google\Chrome\User Data\Default\Extensions\pelmeidfhdlhlbjimpabfcbnnojbboma [2014-08-28]
C:\Users\ppp\AppData\Local\Google\Chrome\User Data\Default\Extensions\pelmeidfhdlhlbjimpabfcbnnojbboma
CHR StartupUrls: Default -> "www.wp.pl/?src01=dp4", "hxxp://www.istartsurf.com/?type=hp&ts=1409262118&from=smt&uid=ST9500325AS_6VE7X4NRXXXX6VE7X4NR"
CHR DefaultSearchKeyword: Default -> 80E56E91B65EFB886E49695AB67A2E9F820BE699F0578037C84CB9D67B35180D
Toolbar: HKLM - No Name - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} - No File
StartMenuInternet: IEXPLORE.EXE - C:\Program Files (x86)\Internet Explorer\iexplore.exe
ShellIconOverlayIdentifiers: DropboxExt1 -> {FB314ED9-A251-47B7-93E1-CDD82E34AF8B} => No File
ShellIconOverlayIdentifiers: DropboxExt2 -> {FB314EDA-A251-47B7-93E1-CDD82E34AF8B} => No File
ShellIconOverlayIdentifiers: DropboxExt3 -> {FB314EDB-A251-47B7-93E1-CDD82E34AF8B} => No File
ShellIconOverlayIdentifiers: DropboxExt4 -> {FB314EDC-A251-47B7-93E1-CDD82E34AF8B} => No File
RemoveDirectory: C:\Windows\ERUNT
RemoveDirectory: C:\AdwCleaner
RemoveDirectory: C:\Windows\SysWOW64\sqlite3.dll
C:\Users\ppp\AppData\Local\Installer\Installshopperpro_8250
Task: {9C8858B5-F3D8-499D-859E-D513319FBC85} - System32\Tasks\Installer_shopperpro => C:\Users\ppp\AppData\Local\Installer\Installshopperpro_8250\delay.exe [2014-08-29] () <==== ATTENTION
AlternateDataStreams: C:\ProgramData\Temp:56E2E879
CMD: rd /s /q "C:\Users\ppp\AppData\Local\Temp"
DeleteQuarantine:
EmptyTemp:
Reboot:

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. System zostanie zresetowany. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt.

2. Wykonaj nowe logi z FRST i je wstaw.


Awatar użytkownika
djarta

Globalny Moderator
Posty: 5854
Rejestracja: 26 gru 2008, 17:15
Lokalizacja: Białystok
Kontaktowanie:

Wirusy, nieprawidłowe działanie komputera

Post29 sie 2014, 17:06

Jest już OK. :cool:

1. Wykonaj wszystko z tego tematu: Kroki kończące temat.
Końcowo pokazujesz: raport z DelFix oraz raport z pełnego skanowania Malwarebytes.

2. Skasuj ręcznie ten plik: C:\Windows\SysWOW64\sqlite3.dll

Harrnash

Użytkownik
Posty: 13
Rejestracja: 29 sie 2014, 00:17

Wirusy, nieprawidłowe działanie komputera

Post29 sie 2014, 17:38

Malwarebytes Anti-Malware:
Dostępne tylko dla zarejestrowanych użytkowników

DelFix:
Dostępne tylko dla zarejestrowanych użytkowników

Super, dzięki WIELKIE i pozdrawiam :)) !!

Awatar użytkownika
djarta

Globalny Moderator
Posty: 5854
Rejestracja: 26 gru 2008, 17:15
Lokalizacja: Białystok
Kontaktowanie:

Wirusy, nieprawidłowe działanie komputera

Post29 sie 2014, 18:18

Usuń to co wykrył MBAM.

Zamykam.



  • Reklama

Wróć do „Bezpieczeństwo”



Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 5 gości