logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Analiza logów OTL - prośba o sprawdzenie i interpretację danych

Pendravix 23 Lip 2013 13:56 2037 20
REKLAMA
  • #1 12551966
    Pendravix
    Poziom 9  
    Posty: 17
    Witam,

    Proszę o sprawdzenie logów OTL.
    Załączniki:
    • OTL.Txt (93.84 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Extras.Txt (146.24 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 12551981
    RADU23
    VIP Zasłużony dla elektroda
    Posty: 20718
    Pomógł: 2428
    Ocena: 1732
    Wykonaj "pełne skanowanie" MBAM i zamieść logi.
  • #3 12552034
    Kolobos
    Spec od komputerów
    Posty: 85179
    Pomógł: 17172
    Ocena: 10457
    Odinstaluj:
    Bing Bar
    Qtrax Player
    Pando Media Booster
    Adobe Reader 9.2 MUI, zmien na Foxit: http://ninite.com/foxit/

    Uzyj AdwCleaner, opcja Usun. Nastepnie USBFix opcja Deletion.

    Wykonaj skrypt w OTL:

    :OTL
    PRC - [2013/07/23 12:25:15 | 000,012,970 | ---- | M] () -- C:\Users\Slask\AppData\Local\Temp\winhpyr.exe
    PRC - [2013/07/23 12:25:12 | 000,036,010 | ---- | M] () -- C:\Users\Slask\AppData\Local\Temp\winbcfy.exe
    IE - HKU\S-1-5-21-66958879-2579436879-1381251677-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://asus.msn.com
    IE - HKU\S-1-5-21-66958879-2579436879-1381251677-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.babylon.com/?affID=119828&tt=gc_&babsrc=HP_ss_din2g&mntrId=B4DF1C4BD6355C1A
    IE - HKU\S-1-5-21-66958879-2579436879-1381251677-1000\..\SearchScopes,DefaultScope = {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}
    IE - HKU\S-1-5-21-66958879-2579436879-1381251677-1000\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = http://search.babylon.com/?q={searchTerms}&affID=119828&tt=gc_&babsrc=SP_ss_din2g&mntrId=B4DF1C4BD6355C1A
    [2013/04/23 15:36:09 | 000,006,512 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\babylon.xml
    O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
    O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
    O3 - HKU\S-1-5-21-66958879-2579436879-1381251677-1000\..\Toolbar\WebBrowser: (no name) - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - No CLSID value found.
    O4 - HKLM..\Run: [Setwallpaper] c:\programdata\SetWallpaper.cmd File not found
    [2013/07/22 09:01:57 | 000,103,140 | RHS- | C] () -- C:\jcmym.exe
    [2013/07/22 09:01:14 | 000,000,186 | RHS- | C] () -- C:\autorun.inf
    [2013/04/24 14:27:40 | 000,114,176 | ---- | C] () -- C:\Users\Slask\AppData\Roaming\BabMaint.exe
    [2013/04/23 15:36:41 | 000,000,000 | ---D | M] -- C:\Users\Slask\AppData\Roaming\BabSolution
    [2013/04/23 15:35:51 | 000,000,000 | ---D | M] -- C:\Users\Slask\AppData\Roaming\Babylon

    :Commnads
    [emptytemp]


    Po wykonaniu daj nowy log z OTL.
  • #4 12552324
    Pendravix
    Poziom 9  
    Posty: 17
    Logi z MBAM'u i OTL ( po zrobieniu tego co napisałeś) w drodze. Jak będą gotowe to zedytuje ten post :)
  • REKLAMA
  • #5 12552357
    Kolobos
    Spec od komputerów
    Posty: 85179
    Pomógł: 17172
    Ocena: 10457
    Log z mbam jest zbedny, usun tylko to co wykryje.
  • REKLAMA
  • #6 12552553
    Pendravix
    Poziom 9  
    Posty: 17
    Ok, proszę OTL po zrobieniu tego co napisałeś:
    Załączniki:
    • OTL.Txt (92.91 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #7 12552648
    Kolobos
    Spec od komputerów
    Posty: 85179
    Pomógł: 17172
    Ocena: 10457
    Nowy skrypt:

    :OTL
    [2013/07/23 14:08:36 | 000,006,507 | ---- | M] () -- C:\Users\Slask\AppData\Roaming\mozilla\firefox\profiles\4imw1xw3.default\searchplugins\babylon.xml
    O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
    O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
    O3 - HKU\S-1-5-21-66958879-2579436879-1381251677-1000\..\Toolbar\WebBrowser: (no name) - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - No CLSID value found.
    O4 - HKU\S-1-5-21-66958879-2579436879-1381251677-1000..\Run: [Pando Media Booster] C:\Program Files (x86)\Pando Networks\Media Booster\PMB.exe ()
    O4 - HKU\.DEFAULT..\RunOnce: [SPReview] "C:\Windows\System32\SPReview\SPReview.exe" /sp:1 /errorfwlink:"http://go.microsoft.com/fwlink/?LinkID=122915" /build:7601 File not found
    O4 - HKU\S-1-5-18..\RunOnce: [SPReview] "C:\Windows\System32\SPReview\SPReview.exe" /sp:1 /errorfwlink:"http://go.microsoft.com/fwlink/?LinkID=122915" /build:7601 File not found
    O20 - AppInit_DLLs: (c:\progra~3\browse~1\261339~1.144\{c16c1~1\browse~1.dll) - File not found

    :Files
    D:\jfld.pif
    D:\autorun.inf
    C:\jfld.pif
    C:\autorun.inf
    C:\Users\Slask\AppData\Roaming\mozilla\firefox\profiles\4imw1xw3.default\searchplugins\babylon.xml


    Daj log z wykonania skryptu oraz nowy ze skanowania. Do tego log z USBFix z opcji Listing.
  • #8 12552795
    Pendravix
    Poziom 9  
    Posty: 17
    Ok, wszystko o co prosiłeś

    Log z wykonania skryptu tu: http://wklej.to/6Esqu ponieważ nie mogłem go dodać do załącznika
    Załączniki:
    • UsbFix__Listing_1___BRRRRUM.txt (3.6 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • OTL.Txt (90.87 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #9 12552856
    Kolobos
    Spec od komputerów
    Posty: 85179
    Pomógł: 17172
    Ocena: 10457
    Wykonaj skrypt:

    :Files
    C:\autorun.inf
    C:\jfld.pif
    D:\autorun.inf
    D:\kpqb.exe
    C:\Users\Slask\AppData\Local\Temp\*.exe

    :Commands
    [emptytemp]

    Po wykonaniu daj log z wykonania oraz nowy ze skanowania.
  • #10 12553316
    Pendravix
    Poziom 9  
    Posty: 17
    Log z wykonania skryptu:

    http://wklej.to/GRZaQ
    Załączniki:
    • OTL.Txt (90.18 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #11 12553359
    Kolobos
    Spec od komputerów
    Posty: 85179
    Pomógł: 17172
    Ocena: 10457
    System nadal jest zainfekowany. Zrob skan przy pomocy cureit, daj log z TDSSKiller. W ostatecznosci utworz punkt przywracania systemu i daj log z combofix.
  • #13 12555543
    Kolobos
    Spec od komputerów
    Posty: 85179
    Pomógł: 17172
    Ocena: 10457
    W logach widac jedynie:
    C:\autorun.inf
    C:\jfld.pif
    D:\autorun.inf
    D:\kpqb.exe
    oraz te losowe pliki z:
    C:\Users\Slask\AppData\Local\Temp\*.exe

    Jednak daj log z combofix.
  • #14 12555674
    Pendravix
    Poziom 9  
    Posty: 17
    Ok, wykonałem skan cureit i wykrył 10 błędów, wszystkie oczywiście zneutralizowałem, a tu łap log z combofixu:
    Załączniki:
    • ComboFix.txt (31.05 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #16 12556092
    Pendravix
    Poziom 9  
    Posty: 17
    co to za świństwo jakieś siedzi..

    Tutaj log z mbaru:
    Załączniki:
    • system-log.txt (24.69 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #17 12556167
    Kolobos
    Spec od komputerów
    Posty: 85179
    Pomógł: 17172
    Ocena: 10457
    Daj nowy log z OTL oraz USBFix, z opcji Listing. Zapewne nic sie nie zmienilo.
  • #18 12556387
    Pendravix
    Poziom 9  
    Posty: 17
    Proszę to o co prosiłeś
    Załączniki:
    • UsbFix__Listing_2___BRRRRUM.txt (3.82 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • OTL.Txt (90.34 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • Pomocny post
    #19 12556400
    Kolobos
    Spec od komputerów
    Posty: 85179
    Pomógł: 17172
    Ocena: 10457
    Wylacz autorun: http://www.sevenforums.com/tutorials/174838-autoplay-turn-off.html

    Wykonaj nowy skrypt:

    :Files
    C:\autorun.inf
    C:\ioiei.pif
    D:\autorun.inf
    D:\nrtdyc.pif
    C:\Users\Slask\AppData\Local\Temp\*.exe

    :Commands
    [emptytemp]

    Po wykonaniu i ponownym uruchomieniu sprawdz czy pliki znowu sie utworzyly, sprobuj tez usunac je recznie.
  • #20 12556448
    Pendravix
    Poziom 9  
    Posty: 17
    Ponownie utworzył się tylko ten plik: D:\nrtdyc.pif reszty nie ma. Log z wykonania skryptu http://wklej.to/u4Y6C

    Dodano po 1 [godziny] 39 [minuty]:

    Mógł byś mi jeszcze polecić jakiś darmowy program antywirusowy do ochrony mojego komputera?

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik prosił o analizę logów OTL w celu zidentyfikowania i usunięcia złośliwego oprogramowania. Otrzymał zalecenia dotyczące wykonania pełnego skanowania za pomocą Malwarebytes Anti-Malware (MBAM) oraz usunięcia określonych programów, takich jak Bing Bar, Qtrax Player i Pando Media Booster. Wskazano również na konieczność użycia AdwCleaner i USBFix. Po wykonaniu skanowania i zastosowaniu skryptów OTL, użytkownik dostarczył logi, które wskazywały na obecność złośliwych plików, w tym autorun.inf i inne pliki tymczasowe. Użytkownik został poproszony o dalsze skanowanie przy użyciu CureIt i TDSSKiller, a także o wykonanie skryptów w celu usunięcia złośliwego oprogramowania. Ostatecznie, po kilku próbach, zidentyfikowano problem z plikiem D:nrtdyc.pif, który się ponownie utworzył. Użytkownik poprosił o rekomendację darmowego programu antywirusowego, co skutkowało sugestią zainstalowania Microsoft Security Essentials.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA