Odvirování PC, zrychlení počítače, vzdálená pomoc prostřednictvím služby neslape.cz

Podezření na zavirované PC

Máte problém s virem? Vložte sem log z FRST nebo RSIT.

Moderátor: Moderátoři

Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]

Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.

!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz
Zpráva
Autor
Petr32
Návštěvník
Návštěvník
Příspěvky: 33
Registrován: 14 led 2017 18:50

Podezření na zavirované PC

#1 Příspěvek od Petr32 »

Dobrý den, mám podezření že mám zavirovaný PC něčím na což běžný antivirus nestačí. Spočívá to v tom, že když zapnu správce úloh(Dále jen SU), tak asi na 1 sec zamrzne a hned se vypne. Když proces opakuji 2x - 3x SU již naběhne bez problému. Mám pocit jako že virus se vypne/schová když SU zapnu a pak se zase zapne když SU vypnu... Také mi přijde podezřelý proces COM surrogate (četl jsem že to může být velice nebezpečný virus, ale i normální proces...), který tam chvíli je(někdy i 2x nebo 3x což je mi také podezřelé), ale pak zmizí a zobrazí se zase až když vypnu a zapnu SU. Možná jsem jen naivní a to s tím SU je jen nějaký bug v OS, protože nepociťuji jiné problémy z PC(i když o to viru možná jde a jen krade citlivá data, čehož se právě bojím), ale raději bych poprosil o pomoc odborníka. Zasílám log z FRST64 a prosím o pomoc.


FRST Log> http://pastebin.com/6iDgguwK
Addition.txt je v příloze
Screen Surrogatu 2x v SU> http://imgur.com/a/AcHjw


Windows 10 64bit
ESET Smart Security 9
Přílohy
Addition.zip
(20.23 KiB) Staženo 64 x

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 118377
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Podezření na zavirované PC

#2 Příspěvek od Rudy »

Zdravím!
Spusťte tuto utilitu:
Stáhněte AdwCleaner https://toolslib.net/downloads/viewdown ... dwcleaner/
Uložte na plochu
Ukončete všechny programy
Klikněte nejprve na >Scan<(hledání) a pak na >Clean< (mazání).
Proběhne skenováni a pak se objeví log, který sem vložte.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

Petr32
Návštěvník
Návštěvník
Příspěvky: 33
Registrován: 14 led 2017 18:50

Re: Podezření na zavirované PC

#3 Příspěvek od Petr32 »

Něco to našlo, už to je úspěch. Bohužel zmiňované problémy přetrvávají :(
Nejsem si jist jestli jsem měl vypnou i antivirus, mohu sken zopakovat pokud je to potřeba.

AdwCleaner Log> http://pastebin.com/43Cr4hRV

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 118377
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Podezření na zavirované PC

#4 Příspěvek od Rudy »

Dejte nový log FRST.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

Petr32
Návštěvník
Návštěvník
Příspěvky: 33
Registrován: 14 led 2017 18:50

Re: Podezření na zavirované PC

#5 Příspěvek od Petr32 »

FRST> http://pastebin.com/DHqSkkvf
Addition v příloze
Přílohy
Addition.zip
(20.01 KiB) Staženo 59 x

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 118377
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Podezření na zavirované PC

#6 Příspěvek od Rudy »

Otevřte poznámkový blok a zkopírujte do něj:
Start
HKLM-x32\...\Run: [] => [X]
GroupPolicy: Restriction <======= ATTENTION
C:\Program Files (x86)\Bonjour
C:\Program Files\Bonjour
C:\Users\Petr\AppData\Local\Temp
Task: {292BCEAC-5C94-41F5-93AD-B2A639A4D5E7} - System32\Tasks\IntelMemoryDiagnostic => C:\Users\Petr\AppData\Roaming\d3dx10.exe <==== ATTENTION
Task: {44445CA9-BA61-4A0C-9ADF-FFC3002B56BB} - \Microsoft\Windows\Setup\gwx\launchtrayprocess -> No File <==== ATTENTION
Task: {50814C14-1C63-45F5-9E4F-CCB4700DA1B9} - \Microsoft\Windows\Setup\gwx\refreshgwxconfig -> No File <==== ATTENTION
Task: {86810F50-C723-4CB6-9CF9-B7A3697615C7} - \Microsoft\Windows\Setup\GWXTriggers\ScheduleUpgradeTime -> No File <==== ATTENTION
Task: {9C1CC9A5-D64E-4AD4-8AAD-52D861D5BC21} - \Microsoft\Windows\Setup\gwx\refreshgwxconfigandcontent -> No File <==== ATTENTION
Task: {BFB7F2F5-B9C2-44E8-B532-70DE4591B47F} - \Microsoft\Windows\Setup\GWXTriggers\refreshgwxconfig-B -> No File <==== ATTENTION
Task: {E5134012-4989-4673-BD9E-293B79C0C7FE} - \Microsoft\Windows\Setup\gwx\refreshgwxcontent -> No File <==== ATTENTION
Task: {F22C6D85-12E1-4FA5-B7C5-2A9FC32827D7} - \Microsoft\Windows\Setup\GWXTriggers\ScheduleUpgradeReminderTime -> No File <==== ATTENTION

EmptyTemp:
End
Uložte na plochu jako fixlist.txt. Spusťte znovu FRST a klikněte na >Fix<. Po skončení akce se objeví log, který sem zkopírujte.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

Petr32
Návštěvník
Návštěvník
Příspěvky: 33
Registrován: 14 led 2017 18:50

Re: Podezření na zavirované PC

#7 Příspěvek od Petr32 »

Fixlog> http://pastebin.com/danF1kFP

Mám pocit že to vypínaní task manageru přestalo :) Ten "COM Surrogate" tam furt je 2x a když otevřu Task manager tak po chvíli zmizne, ale to je možná normální(nerozumím tomu).

Petr32
Návštěvník
Návštěvník
Příspěvky: 33
Registrován: 14 led 2017 18:50

Re: Podezření na zavirované PC

#8 Příspěvek od Petr32 »

Aha tak to nepřestalo... :( COM surrogate tam teď byl dokonce 3x

zde> http://thetechterminus.com/how-to-remov ... m-windows/ jsem našel zajímavý návod, ale nechci ho dělat bez vašeho doporučení(asi je to velký zásah do systému), co si o tom myslíte?

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 118377
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Podezření na zavirované PC

#9 Příspěvek od Rudy »

Udělejte kompletní sken MBAM: http://www.malwarebytes.org/mbam.php a dejte log. Předem nic nemažte.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

Petr32
Návštěvník
Návštěvník
Příspěvky: 33
Registrován: 14 led 2017 18:50

Re: Podezření na zavirované PC

#10 Příspěvek od Petr32 »

Stačí dát ten sken hrozeb nebo vlastní sken a heldat i rootkity?

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 118377
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Podezření na zavirované PC

#11 Příspěvek od Rudy »

Když kompletní, tak všechno.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

Petr32
Návštěvník
Návštěvník
Příspěvky: 33
Registrován: 14 led 2017 18:50

Re: Podezření na zavirované PC

#12 Příspěvek od Petr32 »

Log> http://pastebin.com/RJWaMi23

Bohužel zmiňované problémy přetrvávají :(

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 118377
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Podezření na zavirované PC

#13 Příspěvek od Rudy »

Vyhledejte v systému soubor dllhost.exe. Ten systémový by měl být jen v system32. Pokud se objeví někde jinde, dejte mi sem cestu k tomu souboru.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

Petr32
Návštěvník
Návštěvník
Příspěvky: 33
Registrován: 14 led 2017 18:50

Re: Podezření na zavirované PC

#14 Příspěvek od Petr32 »

Opravdu to našlo 4...

C:\Windows\System32

C:\Windows\SysWOW64
C:\Windows\WinSxS\wow64_microsoft-windows-com-surrogate-core_31bf3856ad364e35_10.0.14393.0_none_6cb3a5d221ab784a
C:\Windows\WinSxS\amd64_microsoft-windows-com-surrogate-core_31bf3856ad364e35_10.0.14393.0_none_625efb7fed4ab64f

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 118377
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Podezření na zavirované PC

#15 Příspěvek od Rudy »

V 64b systému mohou být tato soubory i jinde. Zkuste tento postup: http://odstranitvirus.cz/reimage/stazen ... surrogate/ .
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

Zamčeno