logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Analiza logów FRST – losowe otwieranie stron kasyn i Allegro w Google Chrome

radoslawmackowski 05 Sie 2025 15:40 279 3
REKLAMA
  • #1 21626616
    radoslawmackowski
    Poziom 2  
    Posty: 2
    Witam, zwracam się z uprzejmą prośbą o sprawdzenie logów FRST. Od jakiegoś czasu w losowych momentach w Chrome otwiera mi się nowa strona, do tej pory z kasynem lub Allegro. Poza tym nie zaobserwowałem innych objawów.
    AI: Proszę załączyć logi FRST (FRST.txt, Addition.txt, ewentualnie Shortcut.txt), aby można było je przeanalizować.
    Logi w załączeniu.
    AI: Proszę podać, z jakiego systemu operacyjnego (wersja Windows) Pan/Pani korzysta.
    Windows 11
    Załączniki:
    • Addition.txt (56.98 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (55.89 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 21626897
    SLAWCJO
    Poziom 15  
    Posty: 144
    Pomógł: 8
    Ocena: 9
    Na pierwszy rzut oka coś nagrzebało w rejestrze, warto ten wpis ze zdjęcia usunąć na początek. Może spróbuj też wyłączyć avasta, a włączyć wbudowanego defendera. Kaspersky ma takie fajne coś jak rescue disk w formacie iso warto też tym kompa przeskanować.
    Zrzut ekranu wpisów rejestru systemu Windows z podejrzanym wpisem uruchamiającym cmd.exe
    Zaznaczony wpis rejestru Windows uruchamiający podejrzany adres URL przez cmd.exe
  • REKLAMA
  • Pomocny post
    #3 21626976
    dt1
    Admin grupy komputery
    Posty: 48210
    Pomógł: 7312
    Ocena: 8274
    Na Kolegi miejscu odinstalowałbym CCLeaner, chyba że komputer działa za szybko lub jest na nim za mało problemów - chyba że lubi się aplikacje, które bezsensownie obciążają komputer na starcie i wykonują nienadzorowane czynności w systemie - zarówno na plikach jak i w rejestrze systemowym - bez większych ograniczeń, z uprawnieniami administratora.

    Jest to oprogramowanie, którego używanie moim zdaniem nie przynosi jakiegokolwiek pożytku, w szczególności jeśli używa się go bez większego zastanowienia, co znajduje i co się usuwa.

    Avast można odinstalować, Windows Defender w Windowsie 10/11 jest wystarczająco użyteczny, a patrząc jak zasyfiony został system przy używaniu Avasta - jeszcze bardziej wątpię w sens używania tego programu.

    Po zrobieniu (lub nie) tych czynności można wykonać fixlist:
    CloseProcesses:
    (Gen Digital Inc. -> Gen Digital Inc.) C:\Program Files\CCleaner\CCleaner64.exe
    (services.exe ->) (Gen Digital Inc. -> Gen Digital Inc.) C:\Program Files\CCleaner\CCleanerPerformanceOptimizerService.exe
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ograniczenia <==== UWAGA
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ograniczenia <==== UWAGA
    HKU\S-1-5-21-3952152300-1788765580-860686354-1001\...\Run: [CCleaner Smart Cleaning] => C:\Program Files\CCleaner\CCleaner64.exe [45741280 2025-07-18] (Gen Digital Inc. -> Gen Digital Inc.)
    HKU\S-1-5-21-3952152300-1788765580-860686354-1001\...\Run: [utweb] => C:\Users\rados\AppData\Roaming\uTorrent Web\utweb.exe [6425608 2024-07-07] (BitTorrent Inc -> BitTorrent Limited)
    HKU\S-1-5-21-3952152300-1788765580-860686354-1001\...\Run: [MicrosoftEdgeAutoLaunch_66659449E32167E01BC736008FC98F14] => "C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe" --no-startup-window --win-session-start [4113464 2025-07-31] (Microsoft Corporation -> Microsoft Corporation)
    HKU\S-1-5-21-3952152300-1788765580-860686354-1001\...\Run: [rados] => cmd.exe /c start www.pongponger.click (Brak pliku) <==== UWAGA
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ograniczenia <==== UWAGA
    Task: {9B09BDDC-FCDA-44DA-A78E-B3A441E70B34} - System32\Tasks\CCleaner Update => C:\Program Files\CCleaner\CCUpdate.exe [3480504 2025-07-18] (Gen Digital Inc. -> Gen Digital Inc.)
    Task: {7C94F2D8-B488-4D29-B4E4-AFBD7182C915} - System32\Tasks\CCleanerCrashReporting => C:\Program Files\CCleaner\CCleanerBugReport.exe [6140640 2025-07-18] (Gen Digital Inc. -> Gen Digital Inc.) -> --product 90 --send dumps|report --path "C:\Program Files\CCleaner\LOG" --programpath "C:\Program Files\CCleaner" --guid "28b91a80-56f2-418b-aa90-d8744c2a4d18" --version "6.38.0.11537" --silent
    Task: {5E0EF603-57CF-453B-967A-DFB57F7936DD} - System32\Tasks\CCleanerSkipUAC - rados => C:\Program Files\CCleaner\CCleaner.exe [39575776 2025-07-18] (Gen Digital Inc. -> Gen Digital Inc.)
    Task: {8FA3360B-228F-468A-882A-A8018D644909} - System32\Tasks\McAfeeTsk\OOBEUpgrader => C:\Program Files\McAfee\MSC\OOBE_Upgrader.exe  /Run (Brak pliku)
    Task: {4DFC79AC-BB27-40D9-BE24-0370C143F1C3} - System32\Tasks\rados => C:\Windows\System32\cmd.exe [376832 2025-07-23] (Microsoft Windows -> Microsoft Corporation) -> /c reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v rados /t REG_SZ /d "cmd.exe /c start www.pongponger.click" /f <==== UWAGA
    Task: C:\WINDOWS\Tasks\CCleanerCrashReporting.job => C:\Program Files\CCleaner\CCleanerBugReport.exe
    CHR HKU\S-1-5-21-3952152300-1788765580-860686354-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj]
    CHR HKU\S-1-5-21-3952152300-1788765580-860686354-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ljglajjnnkapghbckkcmodicjhacbfhk]
    CHR HKLM-x32\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj]
    CustomCLSID: HKU\S-1-5-21-3952152300-1788765580-860686354-1001_Classes\CLSID\{86ca1aa0-34aa-4e8b-a509-50c905bae2a2}\InprocServer32 ->  => Brak pliku


    SLAWCJO napisał:
    warto ten wpis ze zdjęcia usunąć na początek.

    Samo usunięcie tego wpisu nie pomoże, bo jest to jedna część infekcji. Druga jest zlokalizowana w harmonogramie zadań i dopisuje do rejestru co trzeba.
  • #4 21627609
    radoslawmackowski
    Poziom 2  
    Posty: 2
    Dziękuję serdecznie za pomoc. Poszedłem za radą i pozbyłem się również Avasta i CCleanera.
REKLAMA