Malware na explorer.exe
Napsal: 08 pro 2016 10:58
Ahoj,
mám problém na jenom PC s WIN7 - před pár dny jsem je nahazoval kamaráda a včera mi sdělil, že když otevře webrowser (používá Chrome), tak mu avast hlásí cca každou minutu zablokovaný útok. Trochu jsem to u něj zkoumal přes Teamviewer a je to od JSciptu po Trojany. Nemusí ani na nic klikat. Tak jsem spustil sadu scanů - viz logy níže.
Dle mého selského a IT rozumu za to můžou tihleti:
ShellIconOverlayIdentifiers: [0PerformanceMonitor] -> {3B5B973C-92A4-4855-9D3F-0F3D23332208} => C:\ProgramData\Microsoft\Performance\Monitor\PerformanceMonitor.dll [2016-12-06] ()
HKU\S-1-5-21-2465145234-1619852749-2883403516-1000\...\Run: [**syoxazq<*>] => "C:\Users\PLAYGROUND\AppData\Local\2aee\2c7e.bat" <===== ATTENTION (Value Name with invalid characters)
Toolbar: HKU\S-1-5-21-2465145234-1619852749-2883403516-1000 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No File
ten BATak jsem pouze přejmenoval na jinou příponu, aby se nespouštěl. Po restartu už to nehlásí zablokovaný útok každou minutu, ale nějaký tam za vcelku rozumnou dobu vyskočí (předpokládám, že to bude to s tím PERFORMANCE MONITOREM). Takže havěť se neumí až tak moc zrovna bránit. Nicméně bych to rád vyčistil a nechce se mi zrovna spouštět na pár dní novém OS všechny fixy těchto toolů.
Jinak asi vím, jak si to tam natáhl - stáhl film na torrentu, u kterého byl "zaručený" kodek (exáč), protože film nešel spustit... krom toho, že nešel spustit ani po tom xD. Tak jsem ho poučil trochu do budoucna.
Tedy, jsem jedno velké ucho.
Díky.
Nějak mi nefunguje vkládání souboru u vytváření příspěvku, tak jsem to vzal přes jiné servery (které mají občas problém s velkým množstvím znaků, proto 2)
Addition log + QR code
FRST log + QR code
TDSSKiller log + QR code
AdwCleaner log
JRT log
mám problém na jenom PC s WIN7 - před pár dny jsem je nahazoval kamaráda a včera mi sdělil, že když otevře webrowser (používá Chrome), tak mu avast hlásí cca každou minutu zablokovaný útok. Trochu jsem to u něj zkoumal přes Teamviewer a je to od JSciptu po Trojany. Nemusí ani na nic klikat. Tak jsem spustil sadu scanů - viz logy níže.
Dle mého selského a IT rozumu za to můžou tihleti:
ShellIconOverlayIdentifiers: [0PerformanceMonitor] -> {3B5B973C-92A4-4855-9D3F-0F3D23332208} => C:\ProgramData\Microsoft\Performance\Monitor\PerformanceMonitor.dll [2016-12-06] ()
HKU\S-1-5-21-2465145234-1619852749-2883403516-1000\...\Run: [**syoxazq<*>] => "C:\Users\PLAYGROUND\AppData\Local\2aee\2c7e.bat" <===== ATTENTION (Value Name with invalid characters)
Toolbar: HKU\S-1-5-21-2465145234-1619852749-2883403516-1000 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No File
ten BATak jsem pouze přejmenoval na jinou příponu, aby se nespouštěl. Po restartu už to nehlásí zablokovaný útok každou minutu, ale nějaký tam za vcelku rozumnou dobu vyskočí (předpokládám, že to bude to s tím PERFORMANCE MONITOREM). Takže havěť se neumí až tak moc zrovna bránit. Nicméně bych to rád vyčistil a nechce se mi zrovna spouštět na pár dní novém OS všechny fixy těchto toolů.
Jinak asi vím, jak si to tam natáhl - stáhl film na torrentu, u kterého byl "zaručený" kodek (exáč), protože film nešel spustit... krom toho, že nešel spustit ani po tom xD. Tak jsem ho poučil trochu do budoucna.
Tedy, jsem jedno velké ucho.
Díky.
Nějak mi nefunguje vkládání souboru u vytváření příspěvku, tak jsem to vzal přes jiné servery (které mají občas problém s velkým množstvím znaků, proto 2)
Addition log + QR code
Kód: Vybrat vše
http://m.UploadEdit.com/qa3s/148119123530_doc.png
Kód: Vybrat vše
http://m.UploadEdit.com/qa3s/1481192166217_doc.png
Kód: Vybrat vše
http://m.UploadEdit.com/qa3s/1481192058866_doc.pngKód: Vybrat vše
http://txt.do/ddriiKód: Vybrat vše
http://txt.do/ddriw