Odvirování PC, zrychlení počítače, vzdálená pomoc prostřednictvím služby neslape.cz

Pozůstatek po viru Trotux - přesměrování vyhledávání

Máte problém s virem? Vložte sem log z FRST nebo RSIT.

Moderátor: Moderátoři

Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]

Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.

!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz
Zamčeno
Zpráva
Autor
albert4096
Návštěvník
Návštěvník
Příspěvky: 14
Registrován: 28 pro 2016 16:14

Pozůstatek po viru Trotux - přesměrování vyhledávání

#1 Příspěvek od albert4096 »

Dobrý den, infikoval jsem PC s Win 7 Professional 64bit virem Trotux, který mi u všech prohlížečů nastavil homepage Trotux.com. Na PC je sice legální Avast Internet Security, ten byl ovšem úplně k ničemu - jak při ochraně, tak při odstraňování. Trotux jsem nakonec úspěšně odstranil pomocí free aplikací od Malwarebytes, ale nedošlo k úplnému navrácení do původního stavu. Vyhledávač Google se mi totiž nyní vždy při snaze cokoliv hledat přesměrovává na custom search (cse.google.com). Dělá to ve všech prohlížečích. Podařilo se mi zjistit, že vždy po promazání temp adresářů programem Temp File Cleaner přesměrování ustane, ale po restartu je to tam všechno zpět. Díky tomu jsem objevil, že v Temp adresáři Windows ve vždy nově po startu systému vytvoří soubory g6CA6.tmp, g6CA7.tmp, g6CA7.tmp.exe, gA9D7.tmp.exe a gB6E1.tmp, které za přesměrování evidentně mohou. Nicméně jde o názvy, které nejde nikde na internetu v žádné souvislosti najít, jsou zjevně generovány individuálně. Zkusil jsem tyto názvy i "blokovat" vytvořením prázdných read only souborů se stejným názvem, ale po dalším restartu se pak vytvořilo pět nových s trochu odlišnými názvy a přesměrování Googlu bylo opět aktivní. Prošel jsem všechna fóra, kde se custom search řeší, ale bez úspěchu a nevím jak identifikovat proces, který uvedené nežádoucí soubory vytváří. A mazat je vždy po každém nabootování je trochu otravné, nehledě na to, že je nepříjemné vědět, že v počítači je evidentně nějaká "havěť". Máte nějaké rady, co s tím? Výpisy z FRST přikládám do přílohy, ale z nich toho asi moc poznat nepůjde :-( Předem děkuji za pomoc.
Přílohy
FRST.zip
(20.87 KiB) Staženo 90 x

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 118270
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Pozůstatek po viru Trotux - přesměrování vyhledávání

#2 Příspěvek od Rudy »

Zdravím!
Spusťte tuto utilitu:
Stáhněte AdwCleaner https://toolslib.net/downloads/viewdown ... dwcleaner/
Uložte na plochu
Ukončete všechny programy
Klikněte nejprve na >Scan<(hledání) a pak na >Clean< (mazání).
Proběhne skenováni a pak se objeví log, který sem vložte.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

albert4096
Návštěvník
Návštěvník
Příspěvky: 14
Registrován: 28 pro 2016 16:14

Re: Pozůstatek po viru Trotux - přesměrování vyhledávání

#3 Příspěvek od albert4096 »

Díky, tuto utilitu jsem již dříve použil - byla jednou z těch, pomocí kterých jsem odstranil Trotux, ale nevyřešila to přesměrování na custom search. I při opakovaných skenech najde jako nebezpečný vždy jeden klíč, ale i po jeho odstranění je tam po restartu znovu. Obsahem klíče je příkaz ke spuštění již zmíněného programu v tempu (momentálně C:\windows\TEMP\gEE93.tmp.exe - ovšem přizpůsobuje se to vždy podle aktuálního názvu) a který pak způsobuje přesměrování. Toto jsem také ještě zjistil sám, ale nedokážu vystopovat, který proces tento klíč neustále znovu zakládá do registru a který vytváří zmíněné soubory v tempu. Když ho najdeme, bude vyřešeno.

# AdwCleaner v6.041 - Log vytvořen 29/12/2016 v 07:51:06
# Aktualizováno dne 16/12/2016 z Malwarebytes
# Databáze : 2016-12-26.3 [Server]
# Operační systém : Windows 7 Professional Service Pack 1 (X64)
# Uživatelské jméno : test
# Spuštěno z : C:\Users\test\Documents\b3\adwcleaner_6.041.exe
# Mod: Skenování
# Podpora : https://www.malwarebytes.com/support



***** [ Služby ] *****

Nebyly nalezeny žádné škodlivé služby.


***** [ Složky ] *****

Nebyly nalezeny žádné škodlivé složky.


***** [ Soubory ] *****

Nebyly nalezeny žádné škodlivé soubory.


***** [ DLL ] *****

Nebyly nalezeny žádné škodlivé DLL.


***** [ WMI ] *****

Nebyly nalezeny žádné škodlivé klíče.


***** [ Zástupci ] *****

Žádný infikovaný zástupce nenalezen.


***** [ Naplánované úlohy ] *****

Žádná nebezpečná úloha nenalezena.


***** [ Registry ] *****

Klíč nalezen: [x64] HKLM\SOFTWARE\MGT
Hodnota nalezena: [x64] HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce [Wd]


***** [ Internetové prohlížeče ] *****

Nebyly nalezeny žádné škodlivé položky prohlížeče Firefox.
Nebyly nalezeny žádné škodlivé položky prohlížeče Chromium.

*************************

C:\AdwCleaner\AdwCleaner[S0].txt - [1300 Bajty] - [29/12/2016 07:51:06]

########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [1373 Bajty] ##########
Přílohy
adw.zip
(47.16 KiB) Staženo 83 x

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 118270
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Pozůstatek po viru Trotux - přesměrování vyhledávání

#4 Příspěvek od Rudy »

Dejte nový log FRST.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

albert4096
Návštěvník
Návštěvník
Příspěvky: 14
Registrován: 28 pro 2016 16:14

Re: Pozůstatek po viru Trotux - přesměrování vyhledávání

#5 Příspěvek od albert4096 »

Ok, přidávám. Teď je počítač po restartu a nově vytvořené soubory a klíče jsem ručně umazal, abych mohl bez problémů pracovat. Ale stav je trvale stále stejný.
Přílohy
FRST.zip
(20.51 KiB) Staženo 78 x

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 118270
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Pozůstatek po viru Trotux - přesměrování vyhledávání

#6 Příspěvek od Rudy »

Otevřte poznámkový blok a zkopírujte do něj:
Start
ShellExecuteHooks: No Name - {B9320EEE-AB3C-11E6-BA01-64006A5CFC23} - C:\Users\Ekospol\AppData\Roaming\Jaberge\Ckesuge.dll -> No File
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.bing.com?pc=CMDTDFJS
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.bing.com?pc=CMDTDFJS
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.bing.com?pc=CMDTDFJS
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.bing.com?pc=CMDTDFJS
FF ProfilePath: C:\Users\Ekospol\AppData\Roaming\Mozilla\Firefox\Profiles\h44knnl7.default [not found]
FF Plugin: @microsoft.com/GENUINE -> disabled [No File]
C:\ProgramData\935z56777t378
C:\Program Files (x86)\Bonjour
C:\ProgramData\pconfig.dat
Task: {FD37BF45-290B-424F-B4EE-9FB365A99DEA} - System32\Tasks\935z56777t378 => Rundll32.exe "C:\ProgramData\935z56777t378\935z56777t378.dll",drvGetDefaultCommConfig <==== ATTENTION
C:\windows\TEMP

EmptyTemp:
End
Uložte do C:\Users\Ekospol\Documents\b3 jako fixlist.txt. Spusťte znovu FRST a klikněte na >Fix<. Po skončení akce se objeví log, který sem zkopírujte.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

albert4096
Návštěvník
Návštěvník
Příspěvky: 14
Registrován: 28 pro 2016 16:14

Re: Pozůstatek po viru Trotux - přesměrování vyhledávání

#7 Příspěvek od albert4096 »

Děkuji, nechal jsem to fixnout, po prvním restartu bylo vše OK, ale po obnově profilu ve Firefoxu se přesměrování i soubory ve windowsovském Tempu začaly znovu objevovat. Vytvořil jsem tedy jen minimalistickou zálohu profilu FF (zahrnující jen general settings, bookmarks a history), znovu pustil fix a zdá se, že se problém znovu neobjevil. Už jsem zkusil několik restartů. Výsledky obou fixů jsou v příloze, ale kdyžtak to budu během dne ještě testovat.
Přílohy
frst-nove.zip
(2.73 KiB) Staženo 61 x

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 118270
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Pozůstatek po viru Trotux - přesměrování vyhledávání

#8 Příspěvek od Rudy »

Smazáno. Log by již měl být OK.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

albert4096
Návštěvník
Návštěvník
Příspěvky: 14
Registrován: 28 pro 2016 16:14

Re: Pozůstatek po viru Trotux - přesměrování vyhledávání

#9 Příspěvek od albert4096 »

Děkuji, jste nejlepší :-)

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 118270
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Pozůstatek po viru Trotux - přesměrování vyhledávání

#10 Příspěvek od Rudy »

Díky za pochvalu a nemáte zač! :)
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

kutil.josef
Návštěvník
Návštěvník
Příspěvky: 6
Registrován: 15 led 2017 10:32

Re: Pozůstatek po viru Trotux - přesměrování vyhledávání

#11 Příspěvek od kutil.josef »

Dobrý den, mám úplně stejný problém jako popisoval albert4096 v tomto vlákně. Odstranil jsem vir Trotux, ale vyhledávání v prohlížeči se přesměrovává na cse.google.com. Mám Win 10 64bit. Mám anitivirový program Avira a zkoušel jsem odstranění pomocí AdwCleaneru. Nějaké hrozby byly odstraněny, ale přesměrování vyhledávání stále přetrvává. Nyní jsem si tedy stáhl FRST a přikládám log. Můžete mi prosím poradit, co dál? Děkuji.
Přílohy
FRST.zip
(23.76 KiB) Staženo 66 x

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 118270
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Pozůstatek po viru Trotux - přesměrování vyhledávání

#12 Příspěvek od Rudy »

2kutil.josef: Založte si, prosím, vlastní topic. Děkujeme.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

Zamčeno