• Ogłoszenie:

Wirus z pendrive'a

Bezpieczeństwo systemów, usuwanie wirusów, dobieranie programów antywirusowych. Obowiązkowe logi w tym dziale: trzy z FRST + Gmer.

Wirus z pendrive'a

Postprzez kryzac1 21 Cze 2016, 16:34

reklama
Witam,

Zauważyłem dzisiaj, że na pendrivie tworzą się skróty. Prawdopodobnie zainfekowany jest również komputer. Użyłem opcji Clean w UsbFixie jednak nie pomogło. Poniżej wstawiam logi i z góry bardzo dziękuję za pomoc :) .
Załączniki
gmer.txt
(24.5 KiB) Ściągnięto 32 razy
UsbFix_Report.txt
(7.37 KiB) Ściągnięto 29 razy
Shortcut.txt
(47.78 KiB) Ściągnięto 28 razy
Addition.txt
(32.71 KiB) Ściągnięto 36 razy
FRST.txt
(33.51 KiB) Ściągnięto 35 razy
kryzac1
~user
 
Posty: 6
Dołączenie: 05 Sty 2016, 15:39



Wirus z pendrive'a

Postprzez ordynat 21 Cze 2016, 17:33

F:\WindowsServices

znasz ten folder?
.
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Wirus z pendrive'a

Postprzez kryzac1 21 Cze 2016, 17:49

Właśnie nie znam ale cały czas pojawia się po jego usunięciu
kryzac1
~user
 
Posty: 6
Dołączenie: 05 Sty 2016, 15:39



Wirus z pendrive'a

Postprzez ordynat 21 Cze 2016, 17:57

Otwórz Notatnik i wklej w nim:
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\STATISTICA 12 Trial 64-bit\Podręcznik elektroniczny STATISTICA.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\STATISTICA 12 Trial 64-bit\Wersja testowa STATISTICA.lnk
C:\Users\Kryzac\Desktop\studia\II Rok\Elektrotechnika\Nowy folder (2)\Pobrane — skrót.lnk
C:\Users\Kryzac\AppData\Roaming\Microsoft\Word\projekt%20przeciągacza305257733097423367\projekt%20przeciągacza.doc.lnk
C:\Users\Kryzac\AppData\Roaming\Microsoft\Word\projekt%20przeciągacza305256301392736645\projekt%20przeciągacza.doc.lnk
C:\Users\Kryzac\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\helper.lnk
C:\Users\Kryzac\AppData\Roaming\WindowsServices\helper.vbs
C:\Users\Kryzac\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Ace Player.lnk
HKU\S-1-5-21-3692589925-2062225798-887492315-1000\...\Run: [AdobeBridge] => [X]
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\errorlog.txt [2016-06-21] ()
Startup: C:\Users\Kryzac\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\errorlog.txt [2016-06-21] ()
Startup: C:\Users\Kryzac\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\helper.lnk [2016-06-16]
ShortcutTarget: helper.lnk -> C:\Users\Kryzac\AppData\Roaming\WindowsServices\helper.vbs ()
FF Plugin HKU\S-1-5-21-3692589925-2062225798-887492315-1000: @acestream.net/acestreamplugin,version=3.1.6 -> C:\Users\Kryzac\AppData\Roaming\ACEStream\player\npace_plugin.dll [Brak pliku]
S4 HWDeviceService64.exe; C:\ProgramData\DatacardService\HWDeviceService64.exe -/service [X]
S3 ewusbmbb; system32\DRIVERS\ewusbwwan.sys [X]
S3 ew_hwusbdev; system32\DRIVERS\ew_hwusbdev.sys [X]
S3 huawei_enumerator; system32\DRIVERS\ew_jubusenum.sys [X]
S3 hwdatacard; system32\DRIVERS\ewusbmdm.sys [X]
CMD: attrib /d /s -s -h F:\*
DeleteKey: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\Services\SpyHunter 4 Service
RemoveDirectory: C:\Users\Kryzac\AppData\Roaming\WindowsServices
RemoveDirectory: F:\WindowsServices
EmptyTemp:

Plik zapisz pod nazwą fixlist.txt i umieść obok FRST.exe
Uruchom FRST i kliknij przycisk Fix (NAPRAW).
Powstanie plik fixlog.txt.
Daj ten log.

Wejdź na "F". Na nim jest folder "bez nazwy" (a właściwie z nazwą "_" do którego infekcja przesunęła wszystkie dane.
Przenieś z tego folderu pliki poziom wyżej.

Zrób nowy log z USBFix z opcji LISTING.

Zrób nowy log z FRST, już bez Shortcut, i bez Addition.
.
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Wirus z pendrive'a

Postprzez kryzac1 21 Cze 2016, 20:13

Dziękuję za odpowiedź. Poniżej wklejam logi:
Załączniki
UsbFix [Listing 3] KRYZAC-KOMPUTER.txt
(3.44 KiB) Ściągnięto 35 razy
Fixlog.txt
(5.82 KiB) Ściągnięto 29 razy
FRST.txt
(33.25 KiB) Ściągnięto 32 razy
kryzac1
~user
 
Posty: 6
Dołączenie: 05 Sty 2016, 15:39



Wirus z pendrive'a

Postprzez ordynat 21 Cze 2016, 20:42

F:\ -> Removable disk # 4 Gb (4 Gb free - 100%) [] # FAT32

Czyżby pendrive został sformatowany?

Otwórz Notatnik i wklej w nim:
ShortcutTarget: helper.lnk -> C:\Users\Kryzac\AppData\Roaming\WindowsServices\helper.vbs (Brak pliku)
C:\Users\Kryzac\AppData\Roaming\WindowsServices
DeleteKey: HKcu\software\microsoft\windows\currentversion\explorer\mountpoints2
EmptyTemp:

Plik zapisz pod nazwą fixlist.txt i umieść obok FRST.exe
Uruchom FRST i kliknij przycisk Fix (NAPRAW).

HKU\S-1-5-21-3692589925-2062225798-887492315-1000\...\MountPoints2: {67744ebf-cfdf-11e5-904d-9cb70dcf67f0} - G:\

Czy masz jeszcze drugi pendrive?
.
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Wirus z pendrive'a

Postprzez kryzac1 21 Cze 2016, 22:07

Z tego co wiem to pendrive był formatowany jeszcze przed użyciem UsbFixa. Teraz usunąłem tylko te pliki, które się non stop pojawiały i na razie wszystko jest okej. :)
Jeżeli chodzi o drugi pendrive to nie mam.
Załączniki
Fixlog.txt
(1.7 KiB) Ściągnięto 35 razy
kryzac1
~user
 
Posty: 6
Dołączenie: 05 Sty 2016, 15:39



Wirus z pendrive'a

Postprzez ordynat 21 Cze 2016, 23:10

Kończymy:
W USBFix kliknij na przycisk UNINSTALL.

Otwórz Notatnik i wklej w nim:
DeleteQuarantine:

Plik zapisz pod nazwą fixlist.txt i umieść obok FRST. Uruchom FRST i kliknij w Fix (NAPRAW).
przez SHIFT+DEL usuń pozostały folder C:\FRST

Autor postu otrzymał pochwałę
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866




Powróć do Bezpieczeństwo

Kto jest na forum

Użytkownicy przeglądający to forum: Brak zarejestrowanych użytkowników oraz 15 gości