Stránka 1 z 1

Dotaz

Napsal: 20 lis 2016 20:34
od Satanáš
Zdravím,
popravdě si nejsem stoprocentně jist, zda se ptám na správné adrese, každopádně doufám, že se mi nedostane jenom hejtu.

Od jednoho z přátel mi do chatu přišel soubor pojmenovaný jako fotka ve formátu .svg. Po otevření v prohlížeči odkazuje jednou na adresu hxxp://iciritij.yadozalamom.pw/epuhure.html, pak zase na hxxp://jitakoz.yadozalamom.pw/onuvetufilu.html; pokaždé však na doménu yadozalamom.pw; ve firefoxu se mi tam nezobrazuje nic, MS Edge zobrazí velmi "věrohodnou" kopii youtube s klikatelnými odkazy. Má někdo zkušenost/znalost? Mám začít panikařit? :D Původní soubor zararován v příloze, protože .svg mi to tady nenahraje.

Zatím díky!

Re: Dotaz

Napsal: 20 lis 2016 22:31
od Rudy
Zdravím!
Spusťte tyto skeny:

1. Stahnete Zoek.exe http://hijackthis.nl/smeenk/ a ulozte jej na plochu

Pokud pouzivate Win Vista ci W7, kliknete na Zoek pravym a dejte Run As Administrator ci Spustit jako spravce
Do okna vlozte skript nize




autoclean;
resethosts;
emptyclsid;
IEdefaults;
FFdefaults;
CHRdefaults;
emptyIEcache;
emptyFFcache;
emptyCHRcache;
emptyalltemp;
emptyflash;
emptyjava;
emptyrecycle.bin;





Nasledne kliknete na Run Script
PC provede opravu, restartuje se a da Vam log, jeho obsah vlozte sem.

a

2. Junkware removal tool: http://thisisudax.org/downloads/JRT.exe
•Ulozte nejlepe na plochu
•Po spusteni se zobrazi licencni podminky, stisknete libovolnou klavesu
•Probehne vytvoreni zalohy a nasledne prohledavani
•Probehne skenovani a pak se objevi log, pripadne bude ulozen v c:\JRT jako JRT.txt, ten sem vlozte.

Re: Dotaz

Napsal: 20 lis 2016 22:36
od altrok
Hezky den,

analyza webu: https://virustotal.com/en/url/44d961684 ... 479677483/
analyza prilohy: https://virustotal.com/en/file/7971819e ... 479677548/

Ano, jedna se o skodlivy kod.

Vas prispevek jsem upravil, aby neobsahoval zive linky.

Re: Dotaz

Napsal: 22 lis 2016 08:21
od Satanáš
Děkuji za pomoc, logy přikládám.
Souběžný dotaz ze zajímavosti - co je vlastně Zoek zač?

Zoek log

Zoek.exe v5.0.0.1 Updated 19-September-2016
Tool run by Usama on 21.11.2016 at 23:45:13,77.
Microsoft Windows 10 Home 10.0.14393 x64
Running in: Normal Mode Internet Access Detected
Launched: C:\Users\Usama\Desktop\zoek.exe [Scan all users] [Script inserted]

==== Older Logs ======================

C:\zoek-results2016-11-21-221553.log 13445 bytes

==== Reset Hosts File ======================

# Copyright (c) 1993-2006 Microsoft Corp.
#
# This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
#
# This file contains the mappings of IP addresses to host names. Each
# entry should be kept on an individual line. The IP address should
# be placed in the first column followed by the corresponding host name.
# The IP address and the host name should be separated by at least one
# space.
#
# Additionally, comments (such as these) may be inserted on individual
# lines or following the machine name denoted by a '#' symbol.
#
# For example:
#
# 102.54.94.97 rhino.acme.com # source server
# 38.25.63.10 x.acme.com # x client host

127.0.0.1 localhost

==== Empty Folders Check ======================

C:\Users\Usama\AppData\Local\NetworkTiles deleted successfully
C:\WINDOWS\serviceprofiles\Localservice\AppData\Local\NetworkTiles deleted successfully

==== Deleting CLSID Registry Keys ======================


==== Deleting CLSID Registry Values ======================


==== Deleting Services ======================


==== FireFox Fix ======================

Deleted from C:\Users\Usama\AppData\Roaming\Mozilla\Firefox\Profiles\6du7orha.default-1433607109921\prefs.js:

Added to C:\Users\Usama\AppData\Roaming\Mozilla\Firefox\Profiles\6du7orha.default-1433607109921\prefs.js:
user_pref("browser.startup.homepage", "about:home");
user_pref("browser.newtab.url", "about:newtab");

==== Firefox Start and Search pages ======================

ProfilePath: C:\Users\Usama\AppData\Roaming\Mozilla\Firefox\Profiles\6du7orha.default-1433607109921
user_pref("browser.startup.homepage", "about:home");
user_pref("browser.newtab.url", "about:newtab");

==== Firefox Extensions Registry ======================

[HKEY_LOCAL_MACHINE\Software\Mozilla\Firefox\Extensions]
"sp@avast.com"="C:\Program Files\AVAST Software\Avast\SafePrice\FF" [15.09.2016 07:35]
[HKEY_LOCAL_MACHINE\Software\Wow6432Node\Mozilla\Firefox\Extensions]
"sp@avast.com"="C:\Program Files\AVAST Software\Avast\SafePrice\FF" [15.09.2016 07:35]

==== Firefox Extensions ======================

AppDir: C:\Program Files (x86)\Mozilla Firefox
- Undetermined - %AppDir%\browser\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}.xpi

==== Firefox Plugins ======================

Profilepath: C:\Users\Usama\AppData\Roaming\Mozilla\Firefox\Profiles\6du7orha.default-1433607109921
AF661355EBAB898EB92D5454AEF93CE0 - C:\WINDOWS\SysWOW64\npDeployJava1.dll - Java Deployment Toolkit 7.0.400.43
2E661988463BCFA1B95D4DAAB9B0B6FA - C:\WINDOWS\SysWOW64\Macromed\Flash\NPSWF32_17_0_0_188.dll - Shockwave Flash
92A4A9AABE76D33B12A450E08C819D83 - C:\WINDOWS\SysWOW64\NPSMDesktopProvider.dll - Operační systém Microsoft® Windows®
B93BE5DAB6ABF457C90D1D7E8B607FCB - C:\WINDOWS\SysWOW64\npmproxy.dll - Microsoft® Windows® Operating System
7A0163029D69E39B5961635D03CA5E03 - C:\WINDOWS\SysWOW64\NPSM.dll - Microsoft® Windows® Operating System


==== Chromium Look ======================


==== Set IE to Default ======================

Old Values:
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Start Page"="http://asus13.msn.com"

New Values:
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Start Page"="http://asus13.msn.com"

==== All HKLM and HKCU SearchScopes ======================

HKLM\SearchScopes "DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}"
HKLM\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A} - http://www.bing.com/search?q={searchTer ... &pc=ASU2JS
HKLM\Wow6432Node\SearchScopes "DefaultScope"="{0633EE93-D776-472f-A0FF-E1416B8B2E3A}"
HKLM\Wow6432Node\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A} - http://www.bing.com/search?q={searchTer ... &pc=ASU2JS
HKCU\SearchScopes "DefaultScope"="{012E1000-F331-11DB-8314-0800200C9A66}"
HKCU\SearchScopes\{012E1000-F331-11DB-8314-0800200C9A66} - http://www.google.com/search?q={searchTerms}
HKCU\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A} - http://www.bing.com/search?q={searchTer ... ORM=IE8SRC

==== Reset Google Chrome ======================

Nothing found to reset

==== Deleting Registry Keys ======================

HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AvgUi deleted successfully
HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AVG_UI deleted successfully

==== Empty IE Cache ======================

C:\WINDOWS\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5 emptied successfully
C:\Users\Usama\AppData\Local\Microsoft\Windows\INetCache\Content.IE5 emptied successfully
C:\Users\Usama\AppData\Local\Microsoft\Windows\INetCache\Low\Content.IE5 emptied successfully
C:\WINDOWS\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\INetCache\Content.IE5 emptied successfully
C:\WINDOWS\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5 emptied successfully
C:\Users\Usama\AppData\Local\Microsoft\Windows\INetCache\Low\IE emptied successfully
C:\WINDOWS\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\INetCache\IE emptied successfully
C:\Users\Usama\AppData\Local\Microsoft\Windows\INetCache\IE\ZD50U99Z will be deleted at reboot

==== Empty FireFox Cache ======================

C:\Users\Usama\AppData\Local\Mozilla\Firefox\Profiles\6du7orha.default-1433607109921\cache2 emptied successfully

==== Empty Chrome Cache ======================

No Chrome User Data found

==== Empty All Flash Cache ======================

No Flash Cache Found

==== Empty All Java Cache ======================

Java Cache cleared successfully

==== C:\zoek_backup content ======================

C:\zoek_backup (files=406 folders=210 304734988 bytes)

==== Empty Temp Folders ======================

C:\WINDOWS\Temp will be emptied at reboot

==== After Reboot ======================

==== Empty Temp Folders ======================

C:\WINDOWS\Temp successfully emptied
C:\Users\Usama\AppData\Local\Temp successfully emptied

==== Empty Recycle Bin ======================

C:\$RECYCLE.BIN successfully emptied

==== Deleting Files / Folders ======================

"C:\Users\Usama\AppData\Local\Microsoft\Windows\INetCache\IE\ZD50U99Z" not found

==== EOF on 22.11.2016 at 0:45:41,81 ======================
JRT log
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Junkware Removal Tool (JRT) by Malwarebytes
Version: 8.0.9 (09.30.2016)
Operating System: Windows 10 Home x64
Ran by Usama (Administrator) on 22.11.2016 at 8:11:16,10
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~




File System: 2

Successfully deleted: C:\Users\Usama\AppData\Roaming\3909 (Folder)
Successfully deleted: C:\WINDOWS\system32\Tasks\IORRT (Task)



Registry: 0





~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan was completed on 22.11.2016 at 8:15:40,85
End of JRT log
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Re: Dotaz

Napsal: 22 lis 2016 19:26
od Rudy
Změnilo se něco?

Re: Dotaz

Napsal: 22 lis 2016 22:31
od Satanáš
Subjektivně se zdá být všechno stejné, notebook se mi možná zdá mírně rychlejší, ale nerad bych si něco nalhával. Je to v pořádku?

Každopádně jsem velmi vděčný za pomoc, děkuji!

Re: Dotaz

Napsal: 23 lis 2016 17:48
od Rudy
Pro jistotu ještě prožeňte kompletním skenmem MBAM: http://www.malwarebytes.org/mbam.php a dejte log. Předem nic nemažte.

Re: Dotaz

Napsal: 25 lis 2016 08:07
od Satanáš
MBAM log
Malwarebytes Anti-Malware
www.malwarebytes.org

Datum skenování: 25.11.2016
Čas skenování: 7:19
Protokol: mbam_log.txt
Správce: Ano

Verze: 2.2.1.1043
Databáze malwaru: v2016.11.24.11
Databáze rootkitů: v2016.11.20.01
Licence: Zkušební verze
Ochrana proti malwaru: Zapnuto
Ochrana proti škodlivým webovým stránkám: Zapnuto
Ochrana programu: Vypnuto

OS: Windows 10
CPU: x64
Souborový systém: NTFS
Uživatel: Usama

Typ skenu: Sken hrozeb
Výsledek: Dokončeno
Prohledaných objektů: 314923
Uplynulý čas: 31 min, 51 sek

Paměť: Zapnuto
Po spuštění: Zapnuto
Souborový systém: Zapnuto
Archivy: Zapnuto
Rootkity: Vypnuto
Heuristika: Zapnuto
PUP: Zapnuto
PUM: Zapnuto

Procesy: 0
(Nenalezeny žádné škodlivé položky)

Moduly: 0
(Nenalezeny žádné škodlivé položky)

Klíče registru: 1
PUP.Optional.InstallBrain, HKLM\SOFTWARE\WOW6432NODE\InstallIQ, Do karantény, [cb505e66009a3204aa266a2355ad1ae6],

Hodnoty registru: 0
(Nenalezeny žádné škodlivé položky)

Data registru: 0
(Nenalezeny žádné škodlivé položky)

Složky: 0
(Nenalezeny žádné škodlivé položky)

Soubory: 0
(Nenalezeny žádné škodlivé položky)

Fyzické sektory: 0
(Nenalezeny žádné škodlivé položky)


(end)
Děkuji za pomoc!

Re: Dotaz

Napsal: 25 lis 2016 18:50
od Rudy
Nalezenou položku smažte.

Re: Dotaz

Napsal: 26 lis 2016 16:33
od Satanáš
Smazáno. Měl bych provést ještě nějaké kroky?
Mimochodem: https://www.novinky.cz/internet-a-pc/be ... draho.html
Koukám, že jsem z toho vyšel se štěstím :D

Re: Dotaz

Napsal: 26 lis 2016 19:17
od Rudy
Pokud se vám zdá, že je vše OK, můžete pro jistotu udělat sken antivirem, jinak ale by to už mělo být OK.

Re: Dotaz

Napsal: 27 lis 2016 17:37
od Satanáš
Uctivě se klaním a děkuji za pomoc.

Re: Dotaz

Napsal: 27 lis 2016 18:25
od Rudy
Rádo se stalo! :)