logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

vista/8/avast/tp_link - infekcja URL:Mal security-law-xptrqfma.asia/law_enforcem

natasza_09 25 Wrz 2014 21:16 1536 5
REKLAMA
  • #1 13990993
    natasza_09
    Poziom 2  
    Posty: 3
    Witam,

    Proszę o pomoc. Widzę, że podobny problem kilka godzin wcześniej zgłosił inny użytkownik forum, mam nadzieję, że mi też będziecie w stanie pomóc.
    A oto opis:
    Podczas korzystania z przeglądarki internetowej następuje nagłe przekierowanie na nieznaną stronę "security-law-xptrqfma.asia/law_enforcement" którą blokuje Avast ostrzegając przed URL:Mal
    Malewarebytes nie znalazł zagrożeń. Adwcleaner nie pomógł ani CCleaner.
    Zresetowałam ustawienia przeglądarek i nic.
    Problem występuje na mojej starej winVista, na nowszym windows8 oraz na telefonie Samsung. Czy to możliwe, że wirusem objęty jest router wifi?
    Załączam logi od Visty i windows8.
    Załączniki:
    • OTL.Txt (68.41 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Extras.Txt (34.43 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Extras_win8.Txt (65.88 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • OTL_win8.Txt (121.21 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST_win8.txt (32.02 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Extras_win8.Txt (65.88 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • OTL_win8.Txt (121.21 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST_win8.txt (32.02 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (20.71 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (20.71 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 13991141
    TomaszEsz
    Poziom 13  
    Posty: 100
    Pomógł: 8
    Ocena: 15
    Niestety możliwe że wirus jest na routerze, ale równie możliwe jest to, że na routerze zostały podmienione DNS-y na jakieś "lewe" lub jest przekierowanie na jakieś "cudowne" proxy. Jeżeli maż możliwość skonfigurowania routera to ustaw DNS-y na sztywno na:
    primary: 8.8.8.8, secondary: 8.8.4.4, i wyłącz proxy jeżeli masz gdziekolwiek włączone... i sprawdź.
  • REKLAMA
  • #3 13991834
    Kolobos
    Spec od komputerów
    Posty: 85183
    Pomógł: 17174
    Ocena: 10461
    natasza_09 Nie za duzo tych logow? Do tego brak addition.txt z FRST. Popraw.

    Jak widac masz podmienione dnsy w routerze:
    TcpipParameters: [DhcpNameServer] 5.175.225.147 8.8.8.8

    Wykonaj: https://www.elektroda.pl/rtvforum/topic2874173.html

    Po wykonaniu daj nowe logi z FRST razem z addition.txt z obu komputerow.
  • REKLAMA
  • #4 13992213
    natasza_09
    Poziom 2  
    Posty: 3
    Rzeczywiście, za dużo. Przepraszam, poprawiam się i dodaję brakujące addition.txt z FRST z obu komputerów zrobione dzisiaj, bo przy wczorajszym skanie miałam wyłączoną tą opcję.
    A teraz zastosuję się do udzielonych rad i powalczę z routerem.
    Dziękuję.
    Załączniki:
    • Addition.txt (26.59 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST_win8.txt (32.79 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition_win8.txt (28.89 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (19.85 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #5 13992615
    natasza_09
    Poziom 2  
    Posty: 3
    A oto nowe logi wykonane po zastosowaniu się do udzielonych rad.
    Dodaję, że jak na razie wszystko działa poprawnie. Nie było żadnych nagłych przekierowań, blokowania stron i informacji o wykrytych zagrożeniach. Oby tak dalej. Jeszce raz dziękuję. W najbliższych dniach zmienię także router na nowy (mam nadzieję lepszy), bo mój to staruszek bez żadnego wsparcia technicznego.
    Załączniki:
    • Addition_win8.txt (28.89 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST_win8.txt (32.41 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (26.59 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (20.22 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #6 13992707
    Kolobos
    Spec od komputerów
    Posty: 85183
    Pomógł: 17174
    Ocena: 10461
    Obok frst.exe utworz plik fixlist.txt z zawartoscia i wybierz Fix w FRST.

    Dla Windows 8:
    HKLM-x32\...\Run: [] => [X]
    HKU\S-1-5-21-1065146464-466550608-105768916-1002\...\Run: [Facebook Update] => C:\Users\ala_i_wujek_stalin\AppData\Local\Facebook\Update\FacebookUpdate.exe [138096 2013-03-09] (Facebook Inc.)
    BHO-x32: No Name -> {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -> No File
    BHO-x32: No Name -> {DBC80044-A445-435b-BC74-9C25C1C588A9} -> No File
    2014-09-25 20:45 - 2014-09-25 20:47 - 00000000 ____D () C:\AdwCleaner
    Task: {45D115B7-3DC8-43A3-920C-A3E07A0D8F56} - System32\Tasks\FacebookUpdateTaskUserS-1-5-21-1065146464-466550608-105768916-1002UA => C:\Users\ala_i_wujek_stalin\AppData\Local\Facebook\Update\FacebookUpdate.exe [2013-03-09] (Facebook Inc.)
    Task: {C338E586-B3CA-48AA-926C-C2DFD8A4F8C1} - System32\Tasks\FacebookUpdateTaskUserS-1-5-21-1065146464-466550608-105768916-1002Core => C:\Users\ala_i_wujek_stalin\AppData\Local\Facebook\Update\FacebookUpdate.exe [2013-03-09] (Facebook Inc.)
    Task: C:\WINDOWS\Tasks\FacebookUpdateTaskUserS-1-5-21-1065146464-466550608-105768916-1002Core.job => C:\Users\ala_i_wujek_stalin\AppData\Local\Facebook\Update\FacebookUpdate.exe
    Task: C:\WINDOWS\Tasks\FacebookUpdateTaskUserS-1-5-21-1065146464-466550608-105768916-1002UA.job => C:\Users\ala_i_wujek_stalin\AppData\Local\Facebook\Update\FacebookUpdate.exe


    Dla drugiego systemu:
    HKU\S-1-5-21-3534903049-869670904-2251430551-1001\...\Run: [] => [X]
    HKU\S-1-5-21-3534903049-869670904-2251430551-1001\...\MountPoints2: {7ccd3986-9bfc-11dc-9609-001641fc88c1} - C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL .\RECYCLER\UExecute.exe
    HKU\S-1-5-21-3534903049-869670904-2251430551-1001\...\MountPoints2: {8805fd57-ae41-11dc-a958-001641fc88c1} - EXPLORER.EXE
    HKU\S-1-5-21-3534903049-869670904-2251430551-1001\...\MountPoints2: {8805fd5f-ae41-11dc-a958-001641fc88c1} - C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL .\RECYCLER\UExecute.exe
    2014-09-25 16:25 - 2014-09-25 16:30 - 00000000 ___DC () C:\AdwCleaner
    C:\ProgramData\ezsid.dat
    C:\Users\Natalia_Ała\instmsia.exe
    C:\Users\Natalia_Ała\instmsiw.exe
    C:\Users\Natalia_Ała\setup.exe
    EmptyTemp:


    Po wykonaniu usun katalog C:\FRST i to wszystko.
REKLAMA