logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Jak usunąć wirusa BlockAndSurf?

17 Sty 2015 00:38 1467 17
REKLAMA
  • #1 14338399
    Konto nie istnieje
    Konto nie istnieje  
  • REKLAMA
  • #3 14338675
    Konto nie istnieje
    Konto nie istnieje  
  • #4 14338724
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Odinstaluj Akamai NetSession Interface.Otwórz notatnik systemowy i wklej:

    Cytat:
    Task: {1BC2F3FE-A42D-4DD3-B7B1-F671DD25F42A} - \Program aktualizacji online firmy Adobe. No Task File <==== ATTENTION
    Task: {23EF6CAC-59D5-4AB3-96FF-3B8BCBAD10FC} - System32\Tasks\FacebookUpdateTaskUserS-1-5-21-2695652943-3155528386-2988791927-1001UA => C:\Users\Piotr\AppData\Local\Facebook\Update\FacebookUpdate.exe
    Task: {5A935BCD-6A14-4F1C-9E9D-30827ADB2157} - System32\Tasks\SpyHunter4Startup => C:\Program Files\Enigma Software Group\SpyHunter\Spyhunter4.exe [2015-01-16] (Enigma Software Group USA, LLC.)
    Task: {893AE522-1103-49AD-A366-7F69D5245AFA} - System32\Tasks\YTAUpdate => C:\PROGRA~2\YOUTUB~1\Updater.exe <==== ATTENTION
    Task: {9AFD8B1F-A628-42B8-9D95-CC385AABD01E} - System32\Tasks\FacebookUpdateTaskUserS-1-5-21-2695652943-3155528386-2988791927-1001Core => C:\Users\Piotr\AppData\Local\Facebook\Update\FacebookUpdate.exe
    Task: {9B09C638-C2CA-4F4F-AF04-4ACFC2D3C012} - System32\Tasks\Installer_iwebar => C:\Users\Piotr\AppData\Local\Temp\nsf577D.tmp\setup.exe <==== ATTENTION
    Task: C:\Windows\Tasks\FacebookUpdateTaskUserS-1-5-21-2695652943-3155528386-2988791927-1001Core.job => C:\Users\Piotr\AppData\Local\Facebook\Update\FacebookUpdate.exe
    Task: C:\Windows\Tasks\FacebookUpdateTaskUserS-1-5-21-2695652943-3155528386-2988791927-1001UA.job => C:\Users\Piotr\AppData\Local\Facebook\Update\FacebookUpdate.exe
    AlternateDataStreams: C:\ProgramData:NT
    AlternateDataStreams: C:\ProgramData:NT2
    AlternateDataStreams: C:\Users\All Users:NT
    AlternateDataStreams: C:\Users\All Users:NT2
    AlternateDataStreams: C:\ProgramData\Application Data:NT
    AlternateDataStreams: C:\ProgramData\Application Data:NT2
    AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT
    AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT2
    AlternateDataStreams: C:\ProgramData\Temp:56E2E879
    AlternateDataStreams: C:\Users\Piotr\Dane aplikacji:NT
    AlternateDataStreams: C:\Users\Piotr\Dane aplikacji:NT2
    AlternateDataStreams: C:\Users\Piotr\AppData\Roaming:NT
    AlternateDataStreams: C:\Users\Piotr\AppData\Roaming:NT2
    HKU\S-1-5-21-2695652943-3155528386-2988791927-1001\Software\Classes\.exe: exefile => <===== ATTENTION!
    HKU\S-1-5-21-2695652943-3155528386-2988791927-1001\Software\Classes\exefile: <===== ATTENTION!
    HKLM-x32\...\Run: [ASUSWebStorage] => C:\Program Files (x86)\ASUS\ASUS WebStorage\3.0.108.222\AsusWSPanel.exe [737104 2011-07-29] (ecareme)
    HKU\S-1-5-21-2695652943-3155528386-2988791927-1001\...\Run: [Facebook Update] => "C:\Users\Piotr\AppData\Local\Facebook\Update\FacebookUpdate.exe" /c /nocrashserver (the data entry has 65 more characters).
    HKU\S-1-5-21-2695652943-3155528386-2988791927-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\...\Run: [Facebook Update] => "C:\Users\Piotr\AppData\Local\Facebook\Update\FacebookUpdate.exe" /c /nocrashserver (the data entry has 65 more characters).
    IFEO\uninst.exe: [Debugger] "C:\Program Files (x86)\AVG\AVG PC TuneUp\TUAutoReactivator64.exe"
    BootExecute: autocheck autochk * sdnclean64.exe
    GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
    CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
    HKU\S-1-5-21-2695652943-3155528386-2988791927-1001\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
    HKU\S-1-5-21-2695652943-3155528386-2988791927-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
    StartMenuInternet: IEXPLORE.EXE - iexplore.exe
    SearchScopes: HKU\.DEFAULT -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
    SearchScopes: HKU\S-1-5-19 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
    SearchScopes: HKU\S-1-5-19-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
    SearchScopes: HKU\S-1-5-20 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
    SearchScopes: HKU\S-1-5-20-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
    SearchScopes: HKU\S-1-5-21-2695652943-3155528386-2988791927-1001 -> {8EEAC88A-079B-4b2c-80C1-7836F79EB40A} URL = http://pl.search.yahoo.com/search?p={searchTerms}&fr=chr-comodo
    R2 SpyHunter 4 Service; C:\Program Files\Enigma Software Group\SpyHunter\SH4Service.exe [1025920 2015-01-16] (Enigma Software Group USA, LLC.)
    S3 EsgScanner; C:\Windows\System32\DRIVERS\EsgScanner.sys [22704 2015-01-16] ()
    R1 iSafeNetFilter; C:\Windows\System32\DRIVERS\iSafeNetFilter.sys [52392 2015-01-03] (Elex do Brasil Participações Ltda)
    S3 ALSysIO; \??\C:\Users\Piotr\AppData\Local\Temp\ALSysIO64.sys [X]
    S3 EagleX64; \??\C:\Windows\system32\drivers\EagleX64.sys [X]
    S3 FairplayKD; \??\C:\ProgramData\MTA San Andreas All\Common\temp\FairplayKD.sys [X]
    S3 iSafeKrnlBoot; system32\DRIVERS\iSafeKrnlBoot.sys [X]
    S1 prodrv06; \SystemRoot\System32\drivers\prodrv06.sys [X]
    R2 sbapifs; system32\DRIVERS\sbapifs.sys [X]
    S3 taphss6; system32\DRIVERS\taphss6.sys [X]
    2015-01-17 01:32 - 2015-01-17 01:32 - 00000000 ____D () C:\Users\Piotr\AppData\Roaming\Elex-tech
    2015-01-17 00:06 - 2015-01-17 00:06 - 03044736 _____ (Enigma Software Group USA, LLC.) C:\Users\Piotr\Downloads\SpyHunter-Installer(1).exe
    2015-01-16 23:40 - 2015-01-16 23:40 - 00000000 ____D () C:\Windows\System32\Tasks\Safer-Networking
    2015-01-16 23:39 - 2015-01-17 09:20 - 00000000 ____D () C:\ProgramData\Spybot - Search & Destroy
    2015-01-16 23:38 - 2015-01-17 09:20 - 00000000 ____D () C:\Program Files (x86)\Spybot - Search & Destroy 2
    2015-01-16 23:37 - 2015-01-16 23:38 - 46525608 _____ (Safer-Networking Ltd. ) C:\Users\Piotr\Downloads\spybot-2.4.exe
    2015-01-16 23:22 - 2015-01-16 23:22 - 00022704 _____ () C:\Windows\system32\Drivers\EsgScanner.sys
    2015-01-16 23:22 - 2015-01-16 23:22 - 00003326 _____ () C:\Windows\System32\Tasks\SpyHunter4Startup
    2015-01-16 23:22 - 2015-01-16 23:22 - 00001064 _____ () C:\Users\Piotr\Desktop\SpyHunter.lnk
    2015-01-16 23:22 - 2015-01-16 23:22 - 00000000 ____D () C:\Users\Piotr\AppData\Roaming\Enigma Software Group
    2015-01-16 23:22 - 2015-01-16 23:22 - 00000000 ____D () C:\sh4ldr
    2015-01-16 23:21 - 2015-01-16 23:21 - 03044736 _____ (Enigma Software Group USA, LLC.) C:\Users\Piotr\Downloads\SpyHunter-Installer.exe
    2015-01-16 23:17 - 2015-01-16 23:18 - 00759872 _____ ( ) C:\Users\Piotr\Downloads\pobierz_SpyHunter-Installer.exe
    2015-01-16 23:02 - 2015-01-16 23:02 - 00000000 ____D () C:\Program Files (x86)\Elex-tech
    2015-01-16 23:02 - 2015-01-03 09:57 - 00052392 _____ (Elex do Brasil Participações Ltda) C:\Windows\system32\Drivers\iSafeNetFilter.sys
    2015-01-16 23:01 - 2015-01-16 23:01 - 01188880 _____ (Elex do Brasil Participações Ltda) C:\Users\Piotr\Downloads\yet_another_cleaner_sk_3994121.exe
    2015-01-17 01:29 - 2014-08-18 14:22 - 00000000 ____D () C:\AdwCleaner
    EmptyTemp:

    Plik zapisz pod nazwą fixlist.txt i umieść obok FRST w tym samym folderze.
    Uruchom FRST i kliknij w Fix.Przeskanuj programem Malwarebytes Anti-Malware http://data-cdn.mbamupdates.com/v2/mbam/consumer/data/mbam-setup-2.0.4.1028.exe
    Podczas instalacji usuń zaznaczenie przy Uruchom okres testowy Malwarebytes Anti-Malware Premium.
  • REKLAMA
  • #5 14338869
    Konto nie istnieje
    Konto nie istnieje  
  • #6 14338881
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Pokaż nowe logi z FRST.
  • REKLAMA
  • #7 14338923
    Konto nie istnieje
    Konto nie istnieje  
  • #8 14338943
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Odinstaluj:
    ASUS WebStorage (HKLM-x32\...\ASUS WebStorage) (Version: 3.0.108.222 - eCareme Technologies, Inc.)
    AVG PC TuneUp 2014 (HKLM-x32\...\AVG PC TuneUp) (Version: 14.0.1001.295 - AVG)
    Java 7 Update 60 (64-bit) (HKLM\...\{26A24AE4-039D-4CA4-87B4-2F06417060FF}) (Version: 7.0.600 - Oracle)

    Fixlist.txt:
    Task: {448857AE-E6CA-41E5-82DE-72B758BE6732} - System32\Tasks\{8D08E19B-BE93-4159-A3AA-CC0EECAE6BB9} => pcalua.exe -a "C:\Program Files (x86)\YouTube Accelerator\YTAUninstall.exe"
    Task: {939BE3AE-D10B-40D6-9082-A56C9B25660C} - System32\Tasks\{46F713E1-8CD5-4D5E-943E-291BF6528D36} => pcalua.exe -a C:\Users\Piotr\AppData\Local\Temp\Temp1_pbsetup.zip\pbsetup.exe
    Toolbar: HKLM - No Name - {CC1A175A-E45B-41ED-A30C-C9B1D7A0C02F} - No File
    FF Plugin HKU\S-1-5-21-2695652943-3155528386-2988791927-1001: @Skype Limited.com/Facebook Video Calling Plugin -> C:\Users\Piotr\AppData\Local\Facebook\Video\Skype\npFacebookVideoCalling.dll No File
    FF HKU\S-1-5-21-2695652943-3155528386-2988791927-1001\...\Firefox\Extensions: [{B64D9B05-48E1-4CEB-BF58-E0643994E900}] - C:\Program Files (x86)\Common Files\DVDVideoSoft\plugins\ff
    S2 6490942d; "C:\Windows\system32\rundll32.exe" "c:\progra~3\window~1\Windowsnet-cleanSvc.dll",service
    S2 e81a9dc1; "C:\Windows\system32\rundll32.exe" "c:\progra~2\gs-ena~1\AssistantSvc.dll",service


    Zresetuj do ustawien fabrycznych przegladarke, ktorej dotyczy ten problem.
  • Pomocny post
    #9 14338955
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Odinstaluj UpdateChecker.Otwórz notatnik systemowy i wklej:

    Cytat:
    HKLM\...\Run: [AdobeAAMUpdater-1.0] => C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe [446392 2012-04-04] (Adobe Systems Incorporated)
    HKLM-x32\...\Run: [AdobeCS6ServiceManager] => C:\Program Files (x86)\Common Files\Adobe\CS6ServiceManager\CS6ServiceManager.exe [1073312 2012-03-09] (Adobe Systems Incorporated)
    HKU\S-1-5-21-2695652943-3155528386-2988791927-1001\...\Run: [Akamai NetSession Interface] => "C:\Users\Piotr\AppData\Local\Akamai\netsession_win.exe"
    HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL =
    HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL =
    Toolbar: HKLM - No Name - {CC1A175A-E45B-41ED-A30C-C9B1D7A0C02F} - No File

    Plik zapisz pod nazwą fixlist.txt i umieść obok FRST w tym samym folderze.
    Uruchom FRST i kliknij w Fix.Skasuj folder C:\FRST
    Reset Chrome: https://support.google.com/chrome/answer/3296214?hl=pl
  • #10 14339050
    Konto nie istnieje
    Konto nie istnieje  
  • #11 14339056
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    W Chrome? Odinstaluj Chrome, usun katalog profilu przegladarki i zainstaluj ponownie. Wczesniej mozesz zgrac zakladki itp.
  • #12 14339116
    Konto nie istnieje
    Konto nie istnieje  
  • #14 14339153
    Konto nie istnieje
    Konto nie istnieje  
  • #15 14339188
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    W logach nie widać tej infekcji, więc są zbędne.

    Czy po zresetowaniu IE problem nadal występuje w IE?
  • #16 14339260
    Konto nie istnieje
    Konto nie istnieje  
  • REKLAMA
  • Pomocny post
    #17 14339270
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Dziwne, ze resety i przeinstalowanie przegladarek niczego nie zmienilo.

    Mozesz sprobowac przywrocic system.
  • #18 14339730
    Konto nie istnieje
    Konto nie istnieje  

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik zgłosił problem z wirusem BlockAndSurf, który nie został usunięty pomimo prób skanowania i czyszczenia systemu za pomocą AdwCleaner oraz Malwarebytes Anti-Malware. W odpowiedziach zasugerowano odinstalowanie programów takich jak Akamai NetSession Interface, ASUS WebStorage oraz AVG PC TuneUp, a także wykonanie skryptu fixlist.txt w narzędziu FRST. Użytkownik próbował również zresetować przeglądarki Chrome i Internet Explorer, jednak problem nadal występował. Ostatecznie, po zastosowaniu polecenia sfc /scannow w wierszu poleceń, użytkownik zdołał usunąć wirusa i przywrócić prawidłowe działanie systemu.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA