logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Jak odzyskać dane z pendrive'a? Logi z OTL i USBFix.

Fighter1986 03 Lis 2014 14:55 1722 15
REKLAMA
  • #1 14098184
    Fighter1986
    Poziom 9  
    Posty: 5
    Witam. Jestem nowy na forum więc proszę o wyrozumiałość. Posiadam 2 zainfekowane pendrive'y. Najpierw zajmijmy się pierwszym. Mam na nim folder ale jak chcę go otworzyć to wyskakuje błąd. Na pendrivie jest napisane- removable disk i nijak nie mogę go otworzyć. Oczywiście chciałbym odzyskać te dane a nie je usunąć. Proszę o pomoc. W załączniku log z USBFix z opcji Listing i logi z OTL
    Załączniki:
    • OTL.Txt (169.58 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Extras.Txt (32.6 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • UsbFix__Listing_1__EOFFICE-G1620X2.txt (5.62 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • Pomocny post
    #2 14098230
    Kolobos
    Spec od komputerów
    Posty: 85164
    Pomógł: 17165
    Ocena: 10438
    Podlacz oba pendrive'y i w USBFix uzyj opcji Deletion. Dopiero po wykonaniu daj log z opcji Listing.

    Do tego uzyj AdwCleaner, opcja Scan i Clean/Szukaj i Usun:
    http://general-changelog-team.fr/fr/downloads/finish/20-outils-de-xplode/2-adwcleaner

    Daj w zalaczniku logi z FRST:
    http://www.fixitpc.pl/topic/61-diagnostyka-ogólne-raporty-systemowe/#entry119294

    Zrob pelny skan przy pomocy Mbam:
    http://www.bleepingcomputer.com/download/malwarebytes-anti-malware/
  • REKLAMA
  • #3 14098429
    Fighter1986
    Poziom 9  
    Posty: 5
    Ok dzięki. Mam tylko jedno pytanie: Czy w mojej wersji USBFix nie ma opcji deletion czy jest inaczej nazwana? Tu jest screen
    Załączniki:
    • Jak odzyskać dane z pendrive'a? Logi z OTL i USBFix. Image.JPEG (1.15 MB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #4 14098469
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Może być Usuń(Clean).
    Po co zainstalowałeś Speed UP MyPc?
  • #5 14098511
    Fighter1986
    Poziom 9  
    Posty: 5
    Był w dodatku do programu. Już go wywaliłem
  • #6 14098515
    Kolobos
    Spec od komputerów
    Posty: 85164
    Pomógł: 17165
    Ocena: 10438
    Na przyszlosc uwazaj na to co sie wyswietla na ekranie i nie instaluj szkodliwych dodatkow.
  • REKLAMA
  • #7 14098533
    Fighter1986
    Poziom 9  
    Posty: 5
    OK. Będę pamiętał

    Dodano po 35 [minuty]:

    Logi z USBFix i FRST
    Załączniki:
    • Addition.txt (21.53 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (46.06 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • UsbFix__Clean_7__EOFFICE-G1620X2.txt (8.56 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #8 14098774
    Kolobos
    Spec od komputerów
    Posty: 85164
    Pomógł: 17165
    Ocena: 10438
    Swoje pliki masz w katalogu bez nazwy.

    Odinstaluj:
    Search App by Ask (HKLM-x32\...\{5347542D-5350-006A-76A7-A758B70C1300}) (Version: 12.19.0.3568 - APN, LLC) <==== ATTENTION
    SpeedUpMyPC (HKLM-x32\...\{E55B3271-7CA8-4D0C-AE06-69A24856E996}_is1) (Version: 6.0.4.5 - Uniblue Systems Limited) <==== ATTENTION
    YTD Video Downloader 4.8.5 (HKLM-x32\...\{1a413f37-ed88-4fec-9666-5c48dc4b7bb7}) (Version: 4.8.5 - GreenTree Applications SRL) <==== ATTENTION

    Obok frst.exe utworz plik fixlist.txt z zawartoscia:
    Task: {03A0B293-DC00-4FDB-B4F4-C455C22ABBC9} - System32\Tasks\SpeedUpMyPC Maintenance => C:\Program Files (x86)\Uniblue\SpeedUpMyPC\speedupmypc.exe [2014-10-02] (Uniblue Systems Limited) <==== ATTENTION
    Task: {F9715401-4B45-4429-84D5-4F2B0E2B466A} - System32\Tasks\SpeedUpMyPC Startup => C:\Program Files (x86)\Uniblue\SpeedUpMyPC\speedupmypc.exe [2014-10-02] (Uniblue Systems Limited) <==== ATTENTION
    Task: C:\Windows\Tasks\SpeedUpMyPC Maintenance.job => C:\Program Files (x86)\Uniblue\SpeedUpMyPC\speedupmypc.exe <==== ATTENTION
    Task: C:\Windows\Tasks\SpeedUpMyPC Startup.job => C:\Program Files (x86)\Uniblue\SpeedUpMyPC\speedupmypc.exe <==== ATTENTION
    HKLM-x32\...\RunOnce: [] => [X]
    FF Extension: Search App by Ask - C:\Users\Ja\AppData\Roaming\Mozilla\Firefox\Profiles\p7kasnyt.default\Extensions\toolbar_SGT-SP@apn.ask.com.xpi [2014-11-03]
    2014-11-03 16:13 - 2014-11-03 17:13 - 00000272 _____ () C:\Windows\Tasks\SpeedUpMyPC Maintenance.job
    2014-11-03 16:13 - 2014-11-03 16:13 - 00003218 _____ () C:\Windows\System32\Tasks\SpeedUpMyPC Maintenance
    2014-11-03 16:13 - 2014-11-03 16:13 - 00002506 _____ () C:\Windows\System32\Tasks\SpeedUpMyPC Startup
    2014-11-03 16:13 - 2014-11-03 16:13 - 00000266 _____ () C:\Windows\Tasks\SpeedUpMyPC Startup.job
    2014-11-03 16:13 - 2014-11-03 16:13 - 00000000 ____D () C:\Users\Ja\AppData\Roaming\Uniblue
    2014-11-03 16:13 - 2014-11-03 16:13 - 00000000 ____D () C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Uniblue
    2014-11-03 16:13 - 2014-11-03 16:13 - 00000000 ____D () C:\Program Files (x86)\Uniblue
    2014-11-03 15:54 - 2014-08-24 15:52 - 00000000 ____D () C:\AdwCleaner
    F:\desktop.ini
    G:\desktop.ini
    EmptyTemp:

    W FRST wybierz Fix. Usun katalog C:\FRST i to wszystko.
  • #9 14099385
    Fighter1986
    Poziom 9  
    Posty: 5
    Dzięki wielkie wszystko działa:)
  • #10 14585831
    BuzekxD
    Poziom 9  
    Posty: 16
    Witam, mam identyczny problem. Otóż na pendrive jest tylko skrót z przekierowaniem: "%homedrive%\WINDOWS\System32\rundll32.exe 4#BSTIQLTTYBYFY.ini, rundll32 "
    oraz Komentarzem: "chmhmhmrmrmrxrxrxcxcxm"
    Cały pendrive ma ponoć 15GB pamięci zajętej co pokrywa się z plikami które były wcześniej, czyli najprawdopodobniej dalej tam są.

    Zalezy mi na tych plikach. Jak je odzyskać?
    Załączniki:
    • OTL.Txt (973.83 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • UsbFix__Listing_1__BUZEKMSI.txt (5.77 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #12 14585955
    BuzekxD
    Poziom 9  
    Posty: 16
    W zalaczniku oba pliki :)
    Załączniki:
    • FRST.txt (527.4 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (41.77 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #13 14586038
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Otwórz notatnik systemowy i wklej:

    Cytat:
    HKLM\...\Run: [iTunesHelper] => C:\Program Files\iTunes\iTunesHelper.exe [169768 2015-02-13] (Apple Inc.)
    HKLM-x32\...\Run: [] => [X]
    HKLM-x32\...\RunOnce: [] => [X]
    Winlogon\Notify\igfxcui: igfxdev.dll [X]
    GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
    CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
    S3 EagleX64; \??\C:\Windows\system32\drivers\EagleX64.sys [X]
    S3 GPU-Z; \??\C:\Users\user\AppData\Local\Temp\GPU-Z.sys [X]
    I:\Removable Disk (15GB).lnk
    I:\autorun.inf
    CMD: attrib /d /s -s -h I:\*
    EmptyTemp:

    Plik zapisz pod nazwą fixlist.txt i umieść obok FRST w tym samym folderze.
    Uruchom jako administrator FRST i kliknij w Fix.Wszystkie pliki masz w folderze bez nazwy I:\.Utwórz nowy folder i tam przenieś pliki a folder bez nazwy usuń.
  • #14 14586076
    BuzekxD
    Poziom 9  
    Posty: 16
    Ok, wlasnie sie kopiuje. Dzieki wielkie :)
    A powiesz mi co to sie z tym pendrive porobilo, ze tak sie stalo?
  • #15 14586095
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Skasuj folder C:\FRST
    To rodzaj wirusa,który tworzy skróty. Musiałeś go gdzieś wkładać.
  • #16 14586103
    BuzekxD
    Poziom 9  
    Posty: 16
    Ksero na UJ. Wszystko wiadome...
    Ok, nie zawracam już głowy. Jeszcze raz wielkie dzięki

Podsumowanie tematu

✨ Użytkownik forum zgłosił problem z zainfekowanymi pendrive'ami, na których nie mógł otworzyć folderów z danymi. W odpowiedzi zasugerowano użycie narzędzi USBFix i AdwCleaner do usunięcia złośliwego oprogramowania oraz wykonanie skanowania za pomocą Malwarebytes. Użytkownik został również poinformowany o konieczności odinstalowania szkodliwych programów, takich jak SpeedUpMyPC. W przypadku drugiego użytkownika, który miał podobny problem, zasugerowano użycie narzędzia Farbar Recovery Scan Tool (FRST) oraz utworzenie pliku fixlist.txt w celu przywrócenia danych. W obu przypadkach podkreślono, że infekcje mogą prowadzić do tworzenia skrótów i ukrywania plików.
Wygenerowane przez model językowy.
REKLAMA