Witam !
Dziś zauważyłem, że po pobraniu pewnej wtyczki samoistnie zmieniła mi się strona startowa w przeglądarce oraz system i internet zaczęły wolniej chodzić. Skanowałem MalwareBytes Anti-Malware i program wykrył 2 wirusy. Usunąłem je jednak mam wątpliwości czy system nie jest wciąż skażony. Proszę o sprawdzenie logów z OTL i danie wskazówek.
OTL:
http://wklejto.pl/123193
EXTRAS:
http://wklejto.pl/123194
Fedrix
(Fedrix)
21 Kwiecień 2012 20:57
#2
Zmienić stronę startową przeglądarki, to żaden problem. Jeśli masz np. Firefoxa wystarczy wejść w Narzędzia>Opcje>Ogólne i wpisać pożądany adres.
Atis
(Atis)
21 Kwiecień 2012 21:01
#3
Problem jest dlatego ponieważ Browsers Protector blokuje zmianę strony startowej.
W panelu sterownia odinstaluj Browsers Protector.
Do okna Własne opcje skanowania / skrypt wklej:
:OTL
DRV - File not found [Kernel | Boot | Stopped] -- System32\drivers\mpxxjbh.sys -- (nrvhwd)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\7.tmp -- (MEMSWEEP2)
IE - HKLM\..\SearchScopes\{0D024897-2684-4E43-A754-C73A773D3421}: "URL" = http://dts.search-results.com/sr?src=ieb&appid=0&systemid=421&sr=0&q={searchTerms}
IE - HKLM\..\SearchScopes\{4A6AAD0A-3D6B-4722-8BA5-4506499FAFCB}: "URL" = http://dts.search-results.com/sr?src=ieb&appid=0&systemid=2&sr=0&q={searchTerms}
IE - HKLM\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD22}: "URL" = http://startsear.ch/?aff=1&src=sp&cf=86f55f50-8bd8-11e1-888b-0008540b9cb6&q={searchTerms}
IE - HKLM\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2421}: "URL" = http://startsear.ch/?aff=1&src=sp&cf=0aa30a1a-3714-11e1-bf37-0008540b9cb6&q={searchTerms}
IE - HKLM\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://startsear.ch/?aff=1&src=sp&cf=0aa30a1a-3714-11e1-bf37-0008540b9cb6&q={searchTerms}
IE - HKU\S-1-5-21-1078081533-1708537768-1606980848-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://startsear.ch/?aff=1&cf=86f55f50-8bd8-11e1-888b-0008540b9cb6
IE - HKU\S-1-5-21-1078081533-1708537768-1606980848-1003\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?}
IE - HKU\S-1-5-21-1078081533-1708537768-1606980848-1003\..\SearchScopes\{0D024897-2684-4E43-A754-C73A773D3421}: "URL" = http://dts.search-results.com/sr?src=ieb&appid=0&systemid=421&sr=0&q={searchTerms}
IE - HKU\S-1-5-21-1078081533-1708537768-1606980848-1003\..\SearchScopes\{3C1BB425-AFC4-46C8-8082-76AB3CFA5AE7}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2481033
IE - HKU\S-1-5-21-1078081533-1708537768-1606980848-1003\..\SearchScopes\{4A6AAD0A-3D6B-4722-8BA5-4506499FAFCB}: "URL" = http://dts.search-results.com/sr?src=ieb&appid=0&systemid=2&sr=0&q={searchTerms}
IE - HKU\S-1-5-21-1078081533-1708537768-1606980848-1003\..\SearchScopes\{97409D41-41CF-49ED-BCBB-7DDF547632F1}: "URL" = http://startsear.ch/?aff=2&src=sp&cf=0aa30a1a-3714-11e1-bf37-0008540b9cb6&q={searchTerms}
IE - HKU\S-1-5-21-1078081533-1708537768-1606980848-1003\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD22}: "URL" = http://startsear.ch/?aff=1&src=sp&cf=86f55f50-8bd8-11e1-888b-0008540b9cb6&q={searchTerms}
IE - HKU\S-1-5-21-1078081533-1708537768-1606980848-1003\..\SearchScopes\{C98F0DF2-DC53-4BF1-B63E-E7A02AB06E7D}: "URL" = http://startsear.ch/?aff=1&src=sp&cf=0aa30a1a-3714-11e1-bf37-0008540b9cb6&q={searchTerms}
FF - prefs.js..browser.search.defaultengine: "Web Search"
FF - prefs.js..browser.search.defaultenginename: "Web Search"
FF - prefs.js..browser.search.order.1: "Web Search"
FF - prefs.js..browser.search.selectedEngine: "Google"
FF - prefs.js..browser.startup.homepage: "http://startsear.ch/?aff=1&cf=86f55f50-8bd8-11e1-888b-0008540b9cb6"
FF - prefs.js..keyword.URL: "http://startsear.ch/?aff=1&src=sp&cf=0aa30a1a-3714-11e1-bf37-0008540b9cb6&q="
[2012-01-02 11:48:42 | 000,083,456 | ---- | M] (StartSearch ) -- C:\Program Files\mozilla firefox\plugins\npvsharetvplg.dll
O4 - HKLM..\Run: [Browsers Protector] C:\Program Files\Browsers Protector\regmon32.exe ()
[2012-04-21 19:37:14 | 000,000,000 | ---D | C] -- C:\Program Files\Browsers Protector
[2012-04-21 19:37:07 | 000,000,000 | ---D | C] -- C:\Program Files\StartSearch plugin
:Commands
[emptytemp]
Kliknij Wykonaj skrypt i zatwierdź restart.
Pokaż raport z usuwania i nowy log Skanuj.
Pobierz AdwCleaner
Zamknij przeglądarkę internetową.
Uruchom AdwCleaner i kliknij Delete
Atis
(Atis)
21 Kwiecień 2012 21:39
#5
Uruchom AdwCleaner i kliknij Uninstall
Uruchom OTL i kliknij Sprzątanie.
Wyłącz i ponownie włącz przywracanie systemu:
http://support.microsoft.com/kb/310405/pl
Uruchom SecurityCheck i aktualizuj programy oznaczone jako Out of date
Dysk przeskanuj Malwarebytes-AntiMalware.
Podczas instalacji kliknij Odrzuć żeby zainstalować tylko darmowy skaner.
http://www.dobreprogramy.pl/Malwarebyte … 13117.html
Usunąłem AdwCleaner
Użyłem opcji sprzątanie w OTL
Wyłączyłem i włączyłem ponownie przywracanie systemu
Nie bardzo wiem jak obsłużyć się programem Security Check. Po włączeniu tego po chwili wyskakuję “Preparing Done!” i to wszystko…
Malware nic nie wykrył.
Atis
(Atis)
21 Kwiecień 2012 22:11
#7
Zainstalowałem te aktualizację i myślę, że wszystko już jest OK! Dziękuje