bory
(Rafal Borkowski1)
16 Listopad 2012 20:07
#1
Witam.
Podobnie jak sporą grupę innych osób z tego działu dopadł mnie tzw. wirus policyjny.
Raporty OLT:
OTL.Txt http://www.wklej.org/hash/53492692f52/
Extras.Txt http://www.wklej.org/hash/027b81d733e/
Pozdrawiam i proszę o pomoc.
Atis
(Atis)
16 Listopad 2012 20:19
#2
Dlaczego zainstalowałeś tyle śmieci?
1.Odinstaluj:
Akamai NetSession Interface
Wincore MediaBar
V9 Homepage Uninstaller
Softonic toolbar on IE and Chrome
Protected Search 1.1
IncrediMail MediaBar 2 Toolbar
Incredibar Toolbar on IE
DealPly
MediaBar
Babylon toolbar on IE
AVG Security Toolbar
Ashampoo PO Toolbar
Akamai NetSession Interface Service
Dynamo Toolbar
Pobierz AdwCleaner
Zamknij przeglądarkę internetową.
Uruchom AdwCleaner i kliknij Delete.
Do okna Własne opcje skanowania / skrypt wklej:
:OTL DRV - File not found [Kernel | On_Demand | Stopped] – E:\CDriver.sys – (MSICDSetup) DRV - File not found [Kernel | On_Demand | Stopped] – C:\WINDOWS\system32\drivers\EagleNT.sys – (EagleNT) [2012-09-19 13:36:30 | 000,000,000 | —D | M] (Wincore Mediabar) – C:\Documents and Settings\tvn\Dane aplikacji\Mozilla\Firefox\Profiles\vqy5pjwz.default\extensions{c2d64ff7-0ab8-4263-89c9-ea3b0f8f050c} [2012-01-03 16:27:44 | 000,002,333 | ---- | M] () – C:\Documents and Settings\tvn\Dane aplikacji\Mozilla\Firefox\Profiles\vqy5pjwz.default\searchplugins\askcom.xml [2012-11-16 15:06:19 | 000,000,915 | ---- | M] () – C:\Documents and Settings\tvn\Dane aplikacji\Mozilla\Firefox\Profiles\vqy5pjwz.default\searchplugins\conduit.xml [2012-11-16 15:06:07 | 000,003,291 | ---- | M] () – C:\Documents and Settings\tvn\Dane aplikacji\Mozilla\Firefox\Profiles\vqy5pjwz.default\searchplugins\searchbrowsing.xml [2012-09-19 13:36:12 | 000,000,402 | ---- | M] () – C:\Program Files\mozilla firefox\searchplugins\v9.xml [2012-10-20 23:13:34 | 000,003,280 | ---- | M] () – C:\Program Files\mozilla firefox\searchplugins\Web Search.xml O2 - BHO: (no name) - {75EBB0AA-4214-4CB4-90EC-E3E07ECD04F7} - No CLSID value found. O3 - HKLM…\Toolbar: (no name) - 10 - No CLSID value found. O3 - HKU\S-1-5-21-329068152-115176313-682003330-1003…\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found. O4 - Startup: C:\Documents and Settings\Rafał\Menu Start\Programy\Autostart\ctfmon.lnk = C:\Documents and Settings\All Users\Dane aplikacji\lsass.exe (Microsoft Corporation) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: iwis = C:\WINDOWS\system32\mores.exe O8 - Extra context menu item: Download with &Media Finder - C:\Program Files\Media Finder\hook.html File not found [2012-11-16 14:52:37 | 000,033,280 | ---- | C] (Microsoft Corporation) – C:\Documents and Settings\All Users\Dane aplikacji\lsass.exe [2012-11-13 21:16:21 | 000,000,000 | -HSD | C] – C:\found.018 [2012-11-16 20:33:50 | 095,023,320 | ---- | M] () – C:\Documents and Settings\All Users\Dane aplikacji\dsgsdgdsgdsgw.pad :Files C:\Documents and Settings\Rafał\Menu Start\Programy\Autostart\ctfmon.lnk :Commands [emptytemp]
Kliknij Wykonaj skrypt i zatwierdź restart.
Pokaż raport z usuwania i nowy log Skanuj.
bory
(Rafal Borkowski1)
16 Listopad 2012 21:15
#3
Atis
(Atis)
16 Listopad 2012 21:29
#4
Wklej i klkinij Wykonaj skrypt:
http://wklej.org/id/872607/txt/
Uruchom OTL i kliknij Sprzątanie.
Wyłącz i ponownie włącz przywracanie systemu:
http://support.microsoft.com/kb/310405/pl
Uruchom SecurityCheck i aktualizuj programy oznaczone jako Out of date
Dysk przeskanuj Malwarebytes-AntiMalware
Podczas instalacji usuń zaznaczenie przy Uruchom okres testowy Malwarebytes Anti-Malware PRO.
bory
(Rafal Borkowski1)
17 Listopad 2012 10:37
#5
Wykonałem wszystkie Twoje instrukcje. Problem (jak się wydaje) rozwiązany. Skanowanie Malwarebytes Anti-Malware nie wykazało zagrożeń. Czy masz dla mnie jeszcze jakieś instrukcje?
Atis
(Atis)
17 Listopad 2012 10:58
#6
Skoro wykonałeś zalecenia to na tym koniec.
Pamiętaj żeby odinstalować stare wersje programów:
Java 6 Update 22
Java 6 Update 31
Java 7 Update 7
Adobe Reader 9.5.0
bory
(Rafal Borkowski1)
17 Listopad 2012 11:02
#7
Wielki dzięki.
Możesz dać kilka rad, aby podobne problemy nie zdarzały się w przyszłości?
Atis
(Atis)
17 Listopad 2012 13:15
#8
Infekcja przeważnie następuje przez otwarcie zainfekowanej strony internetowej.
Przeglądarki internetowe można uruchamiać w piaskownicy:
http://traxter-online.net/sandboxie-uru … askownicy/