logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Usunięcie Trojan:Win32/Wacatac.B!ml - Porady, Defender, ESET, Malwarebytes, FRST

pegryglewicz 15 Kwi 2023 21:38 618 5
REKLAMA
  • #1 20541334
    pegryglewicz
    Poziom 2  
    Posty: 3
    Cześć, ktoś pomoże z usunięcie ów trojana? Defender wykrywa i nie radzi sobie, ESET online również, malwarebytes coś tam znalazł i usunął, ale komunikat z defendera nadal wyskakuje. Podpinam plik z FRST.
    Załączniki:
    • FRST.txt (43.19 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 20541363
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10455
    Co wykrywa i gdzie?

    Zamiesc jeszcze addition.txt.

    Fixlist.txt dla FRST:
    CloseProcesses:
    HKLM-x32\...\Run: [] => [X]
    HKU\S-1-5-21-4037243946-2150041143-3965177067-1001\...\Run: [GalaxyClient] => [X]
    HKU\S-1-5-21-4037243946-2150041143-3965177067-1001\...\MountPoints2: {a2947c1f-359b-11ec-8302-a497b17d2fa0} - "E:\HiSuiteDownLoader.exe"
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ograniczenia <==== UWAGA
    Task: {408E91EF-AB0E-4D40-BF65-4A94422DC558} - System32\Tasks\klcp_update => C:\Program Files (x86)\K-Lite Codec Pack\Tools\CodecTweakTool.exe [2113024 2022-08-26] () [Brak podpisu cyfrowego]
    Task: {D8E8E4B7-BE9F-419A-BB09-B0410CC594CF} - System32\Tasks\watermark => C:\Users\patry\Documents\watermark.bat [67 2022-12-16] () [Brak podpisu cyfrowego]
    Task: {F1C69CEE-027D-4396-88B4-210A69A3EF40} - System32\Tasks\CreateExplorerShellUnelevatedTask => C:\Windows\explorer.exe [5249688 2023-04-15] (Microsoft Windows -> Microsoft Corporation)
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ograniczenia <==== UWAGA
    C:\Users\patry\AppData\Local\Google\Chrome\User Data\Default\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    CHR Extension: (Torrent Scanner) - C:\Users\patry\AppData\Local\Google\Chrome\User Data\Default\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb [2023-03-20]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    CHR HKLM-x32\...\Chrome\Extension: [eppiocemhmnlbhjplcgkofciiegomcon]
    S3 GENERICDRV; \??\C:\Users\patry\AppData\Local\Temp\AMI\4.00\amifldrv64.sys [X] <==== UWAGA
    S3 hsstap; \SystemRoot\System32\drivers\hsstap.sys [X]
    S3 WinDivert1.1; \??\C:\ProgramData\KMSAuto\bin\driver\x64WDV\WinDivert.sys [X]
    2023-04-15 21:19 - 2023-04-15 21:19 - 000000000 ____D C:\Users\patry\Downloads\FRST-OlderVersion
  • REKLAMA
  • #3 20541368
    pegryglewicz
    Poziom 2  
    Posty: 3
    Proszę, już załączone.
    Załączniki:
    • Addition.txt (47.27 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #4 20541390
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10455
    GDZIE cos Ci wykrywa? Chyba, ze piszesz o badziewnym KMSAuto? W takim razie odinstaluj i usun.
  • REKLAMA
  • #5 20541402
    pegryglewicz
    Poziom 2  
    Posty: 3
    Odinstalowane już dawno, nie widzę żadnych pozostałości po tym na dysku, ale defender nadal mi o tym trąbi, więc nie wiem czy coś pomijaj :/
  • Pomocny post
    #6 20541416
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10455
    Fixlist.txt:
    C:\ProgramData\KMSAuto\
    EmptyTemp:
REKLAMA