logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Usuwanie pup.optional.findit z Chrome za pomocą Malwarebytes: Lokalizacja pliku, Logi FRST

japper 28 Wrz 2021 22:41 3369 9
REKLAMA
  • #1 19631246
    japper
    Poziom 8  
    Posty: 50
    Mam problem z pup.optional.findit w przeglądarce chrome. wiele razy próbowałem go usunąć malwarebytesem ale ciągle wraca. Malwarebytes pokazuje że jest on w pliku secure preferences w lokalizacji AppData\Local\Google\Chrome\User Data\Default.
    Załączam logi frst
    Załączniki:
    • Addition.txt (117.76 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (47.27 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Shortcut.txt (82.92 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • Pomocny post
    #2 19631263
    Kolobos
    Spec od komputerów
    Posty: 85181
    Pomógł: 17173
    Ocena: 10458
    W Chrome usun te wszystkie powiadomienia ze swojego profilu i goscia:
    CHR Notifications: Default -> hxxps://best-loan-info.com; hxxps://ccleaner-download.xyz; hxxps://mail-notification.info; hxxps://mnthor.xyz; hxxps://pinghauz.xyz; hxxps://s-tracking.xyz; hxxps://supertopfreegames.com; hxxps://zarabotok-online.xyz
    CHR Notifications: Guest Profile -> hxxps://best-loan-info.com; hxxps://ccleaner-download.xyz; hxxps://mail-notification.info; hxxps://mnthor.xyz; hxxps://pinghauz.xyz; hxxps://s-tracking.xyz; hxxps://supertopfreegames.com; hxxps://zarabotok-online.xyz
    Do tego usun zestaw stron otwieranych po starcie przegladarki:
    CHR StartupUrls: Default -> "hxxps://find-it.pro/?utm_source=distr_m","hxxps://www.google.com/"

    Wylacz Chrome, uzyj AdwCleaner oraz Mbam i usun to co wykryja. Jezeli wroci to usun dane synchronizacji z konta google i uzyj jeszcze raz mbam adwc.

    Fixlist.txt dla FRST:
    CloseProcesses:
    HKU\S-1-5-21-2078097962-3496174385-2536000207-1001\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.nav-pl.com/
    SearchScopes: HKU\S-1-5-21-2078097962-3496174385-2536000207-1001 -> DefaultScope {54E517B8-5DA8-46B2-9777-AC98250AAB06} URL = hxxp://www.nav-pl.com/search?q={searchTerms}
    SearchScopes: HKU\S-1-5-21-2078097962-3496174385-2536000207-1001 -> {54E517B8-5DA8-46B2-9777-AC98250AAB06} URL = hxxp://www.nav-pl.com/search?q={searchTerms}
    HKLM\...\Run: [MTPW] => C:\Program Files\MiniTool Partition Wizard 12\updatechecker.exe [219616 2020-02-19] (MiniTool Software Limited -> )
    HKLM-x32\...\Run: [SunJavaUpdateSched] => C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe [334896 2015-06-08] (Oracle America, Inc. -> Oracle Corporation)
    HKU\S-1-5-21-2078097962-3496174385-2536000207-1001\...\Run: [BingSvc] => C:\Users\Kuba\AppData\Local\Microsoft\BingSvc\BingSvc.exe [144008 2016-02-29] (Microsoft Corporation -> © 2015 Microsoft Corporation)
    HKU\S-1-5-21-2078097962-3496174385-2536000207-1001\...\Run: [GalaxyClient] => [X]
    HKU\S-1-5-21-2078097962-3496174385-2536000207-1001\...\MountPoints2: {23b76e4e-62d5-11ea-a3ba-d8cb8ac49035} - "G:\setup.exe"
    Policies: C:\ProgramData\NTUSER.pol: Ograniczenia <==== UWAGA
    HKLM\SOFTWARE\Policies\Google: Ograniczenia <==== UWAGA
    Task: {171C9826-0504-453B-948A-E980C996515A} - \Microsoft\Windows\UNP\RunCampaignManager -> Brak pliku <==== UWAGA
    Task: {571179E6-EF76-45A8-B01E-9A3A4DA8535A} - System32\Tasks\{1A8DD2DF-CC35-41B4-A188-4E8A238ED4D5} => d:\vivaldi\application\vivaldi.exe
    Task: {719DB4FB-5EF7-488F-BCD9-C5E078E8411C} - System32\Tasks\MiniToolPartitionWizard => C:\Program Files\MiniTool Partition Wizard 12\updatechecker.exe [219616 2020-02-19] (MiniTool Software Limited -> )
    Task: {7E5120F8-A1EA-4143-87A3-30165FA8E814} - System32\Tasks\{2AAEC226-0DE9-4C40-ADB5-DD2F1D5C38E8} => C:\Windows\system32\pcalua.exe -a G:\setup.exe -d G:\
    Task: {ABA8520D-C371-462C-A244-36A78718876B} - System32\Tasks\KMS_Activation => C:\Windows\KMS\KMS.cmd 0
    Edge HomeButtonPage: HKU\S-1-5-21-2078097962-3496174385-2536000207-1001 -> hxxp://www.nav-pl.com/
    Edge HomePage: Default -> hxxp://www.nav-pl.com/
    CHR StartupUrls: Default -> "hxxps://find-it.pro/?utm_source=distr_m","hxxps://www.google.com/"
    CHR HKU\S-1-5-21-2078097962-3496174385-2536000207-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [apdfllckaahabafndbhieahigkjlhalf] - C:\Users\Kuba\AppData\Local\Google\Drive\user_default\apdfllckaahabafndbhieahigkjlhalf_live.crx <nie znaleziono>
    CHR HKU\S-1-5-21-2078097962-3496174385-2536000207-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [lmjegmlicamnimmfhcmpkclmigmmcbeh]
    2021-09-28 20:42 - 2021-09-28 20:42 - 000000000 ___DC C:\Users\Kuba\Downloads\FRST-OlderVersion
    2021-09-28 02:12 - 2021-09-28 03:27 - 000000000 ____D C:\WINDOWS\SysWOW64\sjevtfci
    2021-09-28 02:10 - 2021-09-28 02:55 - 006826592 ____N C:\WINDOWS\system32\Drivers\DQNK753b9b.sys
    2021-09-28 02:10 - 2021-09-27 16:22 - 001125386 _____ () C:\Users\Kuba\AppData\Roaming\H
    2019-06-19 02:11 - 2019-06-19 02:14 - 000010927 _____ () C:\Users\Kuba\AppData\Local\SetupInstaller.exe
    2021-09-28 03:27 C:\WINDOWS\SysWOW64\sjevtfci
    2021-09-28 02:55 C:\WINDOWS\system32\Drivers\DQNK753b9b.sys
  • REKLAMA
  • #3 19632071
    japper
    Poziom 8  
    Posty: 50
    Zrobiłem to co napisałeś,. Wczoraj wieczorem było już dobrze ani adwcleaner ani mbam nic niewykrywały, ale dziś ponownie przeskanowałem adwcleaner nic nie znalazł, ale mbam znalazł trojan.dropper.e chrome pokazuje krytyczny alert bezpieczeństwa(ktoś mógł uzyskać dostęp do mojego konta przy użyciu podejrzane apliakcji). Zauważyłem też, że w chromie w ustawieniach konta pokazuje lokalizacje mojego komputera na ukrainie.
    Załączam logi frst
    Załączniki:
    • Shortcut.txt (82.92 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (120.94 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (44.38 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • Pomocny post
    #4 19632278
    Kolobos
    Spec od komputerów
    Posty: 85181
    Pomógł: 17173
    Ocena: 10458
    Na drugim profilu nadal masz te powiadomienia:
    CHR Profile: C:\Users\Kuba\AppData\Local\Google\Chrome\User Data\System Profile [2021-09-28]
    CHR Notifications: System Profile -> hxxps://best-loan-info.com; hxxps://ccleaner-download.xyz; hxxps://mail-notification.info; hxxps://mnthor.xyz; hxxps://pinghauz.xyz; hxxps://s-tracking.xyz; hxxps://supertopfreegames.com; hxxps://zarabotok-online.xyz

    Wczesniej nie bylo tego profilu, usun caly katalog System Profile z C:\Users\Kuba\AppData\Local\Google\Chrome\User Data\System Profile

    > ale mbam znalazł trojan.dropper.e chrome

    Zalacz log z mbam.

    Wyloguj wszystkie sesje z konta google, usun dane synchronizacji, zmien haslo.
  • REKLAMA
  • Pomocny post
    #6 19632313
    Kolobos
    Spec od komputerów
    Posty: 85181
    Pomógł: 17173
    Ocena: 10458
    Juz widze co przegapilem, nowy Fixlist.txt:
    CloseProcesses:
    Task: {A929632A-9A89-4499-992F-BBEB1EF0CDB8} - System32\Tasks\PowerControl LG => C:\Program [Argument = Files (x86)\PowerControl\PowerControl_Svc.exe]
    Task: {5214D372-2AFA-4BD5-9CA3-18A31C6ACD29} - System32\Tasks\PowerControl HR => C:\Program [Argument = Files (x86)\PowerControl\PowerControl_Svc.exe]
    2021-09-28 02:11 - 2021-09-28 02:11 - 000000000 ___DC C:\Users\Kuba\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Crystal Reports Extra
    2021-09-28 02:10 - 2021-09-28 02:55 - 006826592 ____N C:\WINDOWS\system32\Drivers\DQNK753b9b.sys
    2021-09-28 02:10 - 2021-09-28 02:49 - 000000000 ____D C:\Program Files (x86)\PowerControl
    2021-09-28 02:10 - 2021-09-28 02:10 - 000003628 _____ C:\WINDOWS\system32\Tasks\PowerControl HR
    2021-09-28 02:10 - 2021-09-28 02:10 - 000003372 _____ C:\WINDOWS\system32\Tasks\PowerControl LG


    Zrob tez skan przy pomocy Cureit oraz TDSSKiller i napisz czy cos wykryly.
  • #8 19632357
    Kolobos
    Spec od komputerów
    Posty: 85181
    Pomógł: 17173
    Ocena: 10458
    Znazlazl to samo co ja:
    2021-09-28 02:10 - 2021-09-28 02:55 - 006826592 ____N C:\WINDOWS\system32\Drivers\DQNK753b9b.sys

    Czy plik zostal usuniety? Jezeli nie to pewnie jakis rootkit, w takim wypadku uzyj FRST z poziomu WinRe -> https://www.fixitpc.pl/topic/4414-diagnostyka-infekcji-na-niestartuj%C4%85cych-windows/ i tam wykonaj Fixlist.txt:
    C:\WINDOWS\system32\Drivers\DQNK753b9b.sys

    Pozniej zamiesc logi z FRST juz z trybu normalnego.
  • #9 19632464
    japper
    Poziom 8  
    Posty: 50
    Zrobiłem jak napisałeś
    zamieszczam logi z FRST
    Załączniki:
    • Shortcut.txt (82.71 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (117.27 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (43.93 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #10 19632517
    Kolobos
    Spec od komputerów
    Posty: 85181
    Pomógł: 17173
    Ocena: 10458
    Wyglada ok.

    Usun
    C:\Users\Kuba\Downloads\FRST-OlderVersion
    C:\AdwCleaner

    I to wszystko.

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik zmaga się z problemem zainfekowania przeglądarki Chrome przez PUP.optional.findit, który nieustannie powraca mimo prób usunięcia go za pomocą Malwarebytes. Zidentyfikowano lokalizację pliku w AppDataLocalGoogleChromeUser DataDefault. Użytkownik został poinstruowany, aby usunąć powiadomienia i strony startowe, a także skanować system za pomocą AdwCleaner i Malwarebytes. Po kilku skanowaniach i usunięciach, użytkownik zauważył, że problem nadal występuje, a Malwarebytes wykrył trojan.dropper.e. Wskazano na konieczność usunięcia profilu System Profile oraz wykonania dodatkowych skanów przy użyciu Cureit i TDSSKiller. Ostatecznie, po zastosowaniu odpowiednich poprawek i skanowania, problem został rozwiązany.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA