Zainfekowany prendrive, skróty zamiast plików

Witam! Dziś zauwazyłam, że na prendrive, zamiast folderu ze zdjeciami i drugiego z plikami są skróty. Nie wiedziałam co robić (bo te pliki i zdjecia są dla mnie bardzo ważne), więc poszukałam na necie i znalazłam się tutaj.

Ściagnęłam OTL, przeskanowałam i oto wyniki.

 

Extras --> http://www.wklej.org/id/1236658/

OTL --> http://www.wklej.org/id/1236659/

 

 

Odinstaluj:

WebConnect 3.0.0

KMP Service

Bonanza Deals

Mobogenie

Pobierz i uruchom AdwCleaner Kliknij Szukaj i później Usuń.

Pokaż raport UsbFix z opcji Listing.

http://www.wklej.org/id/1236713/

Do okna Własne opcje skanowania / skrypt wklej:

:OTL
O4 - HKU\.DEFAULT..\RunOnce: [SPReview] "C:\Windows\System32\SPReview\SPReview.exe" /sp:1 /errorfwlink:"http://go.microsoft.com/fwlink/?LinkID=122915" /build:7601 File not found
O4 - HKU\S-1-5-18..\RunOnce: [SPReview] "C:\Windows\System32\SPReview\SPReview.exe" /sp:1 /errorfwlink:"http://go.microsoft.com/fwlink/?LinkID=122915" /build:7601 File not found
O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found
O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found
O20:64bit: - AppInit_DLLs: (C:\Windows\Jaksta\AC\x64\jaudcap.dll) - C:\Windows\Jaksta\AC\x64\jaudcap.dll (Jaksta Technologies Pty Ltd)
O20 - AppInit_DLLs: (C:\Windows\Jaksta\AC\x86\jaudcap.dll) - C:\Windows\Jaksta\AC\x86\jaudcap.dll (Jaksta Technologies Pty Ltd)
[2013-10-26 17:17:02 | 000,000,000 | ---D | M] -- C:\Users\User\AppData\Roaming\29768
:Files
RECYCLER /alldrives
K:\*.lnk 
E:\ComboFix
E:\Qoobox
K:\FOUND.*
attrib /d /s -s -h K:\* /c
:Commands
[emptytemp]

Kliknij Wykonaj skrypt i zatwierdź restart.

Pokaż raport z usuwania i nowy log Skanuj.

Pokaż nowy raport UsbFix z opcji Listing.

Usuwanie --> http://www.wklej.org/id/1236889/

Skanowanie --> http://www.wklej.org/id/1236893/

Listing --> http://www.wklej.org/id/1236895/

Wklej i kliknij Wykonaj skrypt:

:OTL
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
:Files
K:\*.ini
K:\*.lnk
K:\RECYCLER

Uruchom OTL i kliknij Sprzątanie.

Usuń stare punkty przywracania:

Aby usunąć wszystkie punkty przywracania

Uruchom SecurityCheck i aktualizuj programy oznaczone jako Out of date

Dysk przeskanuj Malwarebytes Anti-Malware

Podczas instalacji usuń zaznaczenie przy Uruchom okres testowy Malwarebytes Anti-Malware PRO.

http://wstaw.org/m/2012/12/29/2012-12-29_005346.png

Sprzątanie zrobione.

Stare punkty przywracania usunięte, ale kiedy pokazuje się okienko, że “Stare punkty przywracania usunięte” i klikam okej w oknie ochrony systemu to wyskakują mi dwa okna. Screeny dodaję w załącznikach.

Raport z SecurityCheck -->

 

Odinstaluj The Sea App i później w MBAM zaznacz wszystko i kliknij Usuń zaznaczone.

Odinstaluj Java 7 Update 25 i zainstaluj Java 7 Update 51

Błąd

http://www.sevenforums.com/tutorials/66939-task-scheduler-error-event-id-404-fix.html

Zrobione.

Ten błąd trzeba koniecznie usunąć? Bo ja za bardzo nie znam angielskiego i musiałabym nad tym posiedzieć, więc chcę się upewnić.

Pobierz i uruchom SystemLook_x64

Do okna programu wklej:

:reg
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Rpc
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Rpc
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Ole

Kliknij Look i pokaż raport.

http://www.wklej.org/id/1237009/

Kliknij prawym na Komputer > Zarządzaj > Usługi

Sprawdź czy tryb uruchomienia usługi Harmonogram zadań i Dziennik zdarzeń jest Automatyczny.

W poradniku są obrazki, więc porównaj z tym jak tam jest ustawione.

Sprawdziłam, harmonogram zadań był wyłączony, ale już poprawiłam i jest okej.

Mam coś jeszcze do sprawdzenia?

 

Atis, bardzo dziękuję ci za pomoc!

Hmm, chyba nadal potrzebuję pomocy. Okazało się, że nie tylko pendrive był zainfekowany i zamiast plików i folderów miał skróty, ale także dysk zewnętrzny.

 

OTL --> http://www.wklej.org/id/1242853/

Extras --> http://www.wklej.org/id/1242856/

 

Co jest jeszcze potrzebne? Powtórzyć cały proces? Te wszystkie skany?

Adwcleaner --> http://www.wklej.org/id/1243098/

Listing --> http://www.wklej.org/id/1243100/

Uruchom OTL i w okno (Własne opcje skanowania/Script)wklej:

:OTL
O4 - HKU\S-1-5-21-1190529800-3669105352-1035768370-1000..\Run: [Komunikator] C:\Program Files (x86)\Tlen.pl\tlen.exe File not found
O4 - HKLM..\RunOnce: [] File not found
[2014-01-19 22:51:30 | 000,000,000 | ---D | C] -- C:\AdwCleaner

:Files
I:\*.lnk
attrib /d /s -s -h I:\* /C

:Commands
[emptytemp]

Kliknij Wykonaj skrypt.

Zrobione. Coś jeszcze? Bo widzę, że mimo iż pliki powróciły to skróty zostały i AVG nadal wywala mi komunikaty.

Pokaż nowy USBFix z funkcji Listing.

Listing --> http://www.wklej.org/id/1243454/

Użyj USBFix z funkcji Deletion.