Czyszczenie komputera z adware
#1
Objawy zainfekowania:
Spowolnienie systemu, wyskakujące pop-upy w przeglądarkach. Po usunięciu wyników poniższych automatów, problem ustał.

Wykonywane działania:
Skanowanie i usunięcie wyników z Hitman i MBAM

Logi:
Hitman:

[Aby zobaczyć linki, zarejestruj się tutaj]

MBAM:

[Aby zobaczyć linki, zarejestruj się tutaj]


OLT:

[Aby zobaczyć linki, zarejestruj się tutaj]

Extras:

[Aby zobaczyć linki, zarejestruj się tutaj]


FRST:

[Aby zobaczyć linki, zarejestruj się tutaj]

Addition:

[Aby zobaczyć linki, zarejestruj się tutaj]

SpyShelter Firewall
Odpowiedz
#2
Do notatnika wklej i zapisz jako fixlist.txt

Kod:
HKLM\...\Policies\Explorer: [NoControlPanel] 0
ShellIconOverlayIdentifiers:SkyDrive1 -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} =>No File
ShellIconOverlayIdentifiers:SkyDrive2 -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} =>No File
ShellIconOverlayIdentifiers:SkyDrive3 -> {BBACC218-34EA-4666-9D7A-C78F2274A524} =>No File
ShellIconOverlayIdentifiers-x32:SkyDrive1 -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} =>No File
ShellIconOverlayIdentifiers-x32:SkyDrive2 -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} =>No File
ShellIconOverlayIdentifiers-x32:SkyDrive3 -> {BBACC218-34EA-4666-9D7A-C78F2274A524} =>No File
HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.bing.com/search?q={searchTerms}&FORM=AVASDF&PC=AV01
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.com/?pc=AV01
HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.msn.com/?pc=AV01
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gazeta.pl/0,0.html?p=180&d=20140611
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.com/?pc=AV01
SearchScopes: HKLM - DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = http://www.bing.com/search?q={searchTerms}&form=IE10TR&src=IE10TR&pc=ASU2JS
SearchScopes: HKLM - {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = http://www.bing.com/search?q={searchTerms}&form=IE10TR&src=IE10TR&pc=ASU2JS
SearchScopes: HKLM-x32 - DefaultScope {632F07F3-19A1-4d16-A23F-E6CE9486BAB5} URL = http://www.bing.com/search?q={searchTerms}&FORM=AVASDF&PC=AV01
SearchScopes: HKLM-x32 - {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = http://www.bing.com/search?q={searchTerms}&form=IE10TR&src=IE10TR&pc=ASU2JS
SearchScopes: HKLM-x32 - {632F07F3-19A1-4d16-A23F-E6CE9486BAB5} URL = http://www.bing.com/search?q={searchTerms}&FORM=AVASDF&PC=AV01
SearchScopes: HKCU - DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKCU - {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKCU - {632F07F3-19A1-4d16-A23F-E6CE9486BAB5} URL = http://www.bing.com/search?q={searchTerms}&FORM=AVASDF&PC=AV01
Toolbar: HKLM - No Name - {CC1A175A-E45B-41ED-A30C-C9B1D7A0C02F} -No File
C:\ProgramData\SetStretch.VBS
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\mcpltsvc => ""=""
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\mcpltsvc => ""=""
Reboot:

Zapisany skrypt umieść obok ściągniętego programu FRST
Następnie w programie kliknij Fix,po wykonaniu pokaż raport z tego działania.

Ściągnij program

[Aby zobaczyć linki, zarejestruj się tutaj]

kliknij Szukaj i następnie Usuń
Pokaż raport z niego.

Ściągnij

[Aby zobaczyć linki, zarejestruj się tutaj]

uruchom i kliknij Start.

Wklej na stronę raport z SecurityCheck

[Aby zobaczyć linki, zarejestruj się tutaj]

Uruchom kliknij w dowolny klawisz,poczekaj aż program zakończy działanie.

W Google Chrome stronę startową ustaw np. na Google.pl
Odpowiedz
#3
Fixlog:

[Aby zobaczyć linki, zarejestruj się tutaj]

AdwCleaner:

[Aby zobaczyć linki, zarejestruj się tutaj]

SecurityCheck:

[Aby zobaczyć linki, zarejestruj się tutaj]

SpyShelter Firewall
Odpowiedz
#4
Jak jeszcze masz dostęp do komputera to sprawdź czy jest uruchomiony Windows Security Center.

Do notatnika wklej i zapisz jako fixlist.txt

Kod:
CMD: netsh advfirewall reset
CMD: ipconfig /flushdns

Zapisany skrypt umieść obok ściągniętego programu FRST
Następnie w programie kliknij Fix,po wykonaniu pokaż raport z tego działania.

Adobe Reader do aktualizacji.
Odpowiedz
#5
Można to zrobić z poziomu wiersza polecenia? Bo jak się domyślasz (jak zawsze), komputer oddałem i łatwiej byłoby poinstruować w cmd niż w FRST. Adobe Readera zamieniłem już domyślnie na Sumatrę. Dziękuję tachion!
SpyShelter Firewall
Odpowiedz
#6
Uruchom konsole z uprawnieniami administratora i wklej:

netsh advfirewall reset
ipconfig /flushdns

Na koniec:
Ściągnij

[Aby zobaczyć linki, zarejestruj się tutaj]

uruchom i kliknij Start.
Odpowiedz


Skocz do:


Użytkownicy przeglądający ten wątek: 1 gości