Stránka 1 z 1

Kontrola logu - ukradená hesla

Napsal: 20 pro 2022 00:08
od randosh
Zdravím. Prosím o kontrolu logu...
Vypadá to, že mám v PC nějakou havěť.

První varování bylo pár dnů zpět odhlášení z Google účtů a varování o možném malwaru (projeto avastem, Eset32 online scanerem i Malwarebytes - nenašli nic), říkal jsem si, že za to možná mohla aktualizace Thunderbirdu...

Druhé varování bylo přihlášení se k Mega účtům z nějaké rumunské IP adresy...

------ Log s RSIT v příloze (nevešel se do 15000 znakového limitu)

Re: Kontrola logu - ukradená hesla

Napsal: 20 pro 2022 09:58
od Rudy
Zdravím!
Dejte logy FRST+Addition: https://forum.viry.cz/viewtopic.php?f=13&t=152706 . RSIT není plně kompatibilní s 64b systémy. Děkuji.

Re: Kontrola logu - ukradená hesla

Napsal: 20 pro 2022 11:26
od randosh
FRST mi nešlo spustit (ani jedna verze), ani s vypnutými residentními štíty... Tak jsem projel PC AdwCleanerem, JRT a Zoek.

Pak mě napadlo FRST spustit v režimu kompatibility s Win7 (takže nevím, jak moc jsou logy přesné), což se podařilo.

Logy v příloze

Re: Kontrola logu - ukradená hesla

Napsal: 20 pro 2022 12:44
od Rudy
To bude v pořádku. Otevřte poznámkový blok a zkopírujte do něj:

Start

CloseProcesses:
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Restriction <==== ATTENTION
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Restriction <==== ATTENTION
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Restriction <==== ATTENTION
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Restriction <==== ATTENTION
Task: {107CB4D4-7605-40AD-B462-B7B51CD10479} - System32\Tasks\GoogleUpdateTaskMachineUA{02DADAD0-07B0-4897-AE2D-592AAE240A2F} => C:\Program Files (x86)\Google\Update\GoogleUpdate.exe [171480 2022-10-24] (Google LLC -> Google LLC)
Task: {5FB513C4-3C92-4790-9C23-5A94C717F9F6} - System32\Tasks\GoogleUpdateTaskMachineCore{37AD329B-EE64-4C75-B5AD-4CACF78ACA30} => C:\Program Files (x86)\Google\Update\GoogleUpdate.exe [171480 2022-10-24] (Google LLC -> Google LLC)
FF Plugin: @tracker-software.com/PDF-XChange Editor Plugin,version=1.0,application/vnd.adobe.xfdf -> C:\Program Files\Tracker Software\PDF Editor\npPDFXEditPlugin.x64.dll [No File]
FF Plugin: @tracker-software.com/PDF-XChange Editor Plugin,version=1.0,application/vnd.fdf -> C:\Program Files\Tracker Software\PDF Editor\npPDFXEditPlugin.x64.dll [No File]
FF Plugin-x32: @tracker-software.com/PDF-XChange Editor Plugin,version=1.0,application/vnd.adobe.xfdf -> C:\Program Files\Tracker Software\PDF Editor\npPDFXEditPlugin.x86.dll [No File]
FF Plugin-x32: @tracker-software.com/PDF-XChange Editor Plugin,version=1.0,application/vnd.fdf -> C:\Program Files\Tracker Software\PDF Editor\npPDFXEditPlugin.x86.dll [No File]
FF Plugin HKU\S-1-5-21-1261133941-2592485947-1422806371-1001: @tracker-software.com/PDF-XChange Editor Plugin,version=1.0,application/pdf -> C:\Program Files\Tracker Software\PDF Editor\npPDFXEditPlugin.x64.dll [No File]
FF Plugin HKU\S-1-5-21-1261133941-2592485947-1422806371-1001: @tracker-software.com/PDF-XChange Editor Plugin,version=1.0,application/vnd.adobe.xfdf -> C:\Program Files\Tracker Software\PDF Editor\npPDFXEditPlugin.x64.dll [No File]
FF Plugin HKU\S-1-5-21-1261133941-2592485947-1422806371-1001: @tracker-software.com/PDF-XChange Editor Plugin,version=1.0,application/vnd.fdf -> C:\Program Files\Tracker Software\PDF Editor\npPDFXEditPlugin.x64.dll [No File]
U1 aswbdisk; no ImagePath
ShellIconOverlayIdentifiers: [ .WorkspaceExt0] -> {C568C78A-652C-425B-8E6B-FFA73043302D} => -> No File
ShellIconOverlayIdentifiers: [ .WorkspaceExt1] -> {2A6FE247-5DA3-4732-9626-77820518FD77} => -> No File
ShellIconOverlayIdentifiers: [ .WorkspaceExt2] -> {FF895810-293B-464A-93F2-82D11E07EEC8} => -> No File
CustomCLSID: HKU\S-1-5-21-1261133941-2592485947-1422806371-1001_Classes\CLSID\{fa5312d1-0b58-428a-bd93-3b87ef89945d}\localserver32 -> "C:\Program Files\Skylum\Luminar Neo\Luminar Neo.exe" -ToastActivated => No File
FirewallRules: [{34613835-8EEA-4123-B104-325BFD23A0DB}] => (Allow) C:\Users\Jaro\AppData\Roaming\Zoom\bin\airhost.exe => No File
FirewallRules: [{FABE12B0-F15E-416F-AEF8-D058E9CFCC13}] => (Allow) C:\Users\Jaro\AppData\Roaming\Zoom\bin\airhost.exe => No File
FirewallRules: [TCP Query User{C5577C3F-A2CC-4FB3-8B12-E225D5CC463B}C:\users\Jaro\appdata\roaming\terabox\teraboxrender.exe] => (Allow) C:\users\Jaro\appdata\roaming\terabox\teraboxrender.exe => No File
FirewallRules: [UDP Query User{97AC91CA-9C05-431C-8A01-CDC1A7D1133B}C:\users\Jaro\appdata\roaming\terabox\teraboxrender.exe] => (Allow) C:\users\Jaro\appdata\roaming\terabox\teraboxrender.exe => No File
FirewallRules: [TCP Query User{595423F5-E591-4B7F-A7C9-2FC83A5692D7}C:\users\Jaro\appdata\roaming\terabox\teraboxhost.exe] => (Block) C:\users\Jaro\appdata\roaming\terabox\teraboxhost.exe => No File
FirewallRules: [UDP Query User{1CDF2699-CCCC-471A-9A3E-D7442DD4C220}C:\users\Jaro\appdata\roaming\terabox\teraboxhost.exe] => (Block) C:\users\Jaro\appdata\roaming\terabox\teraboxhost.exe => No File
FirewallRules: [{5E24548A-29C3-4DA2-9E6C-0B48048B631A}] => (Allow) C:\Program Files\Blackmagic Design\DaVinci Resolve\Resolve.exe => No File
FirewallRules: [{163D8C3C-EDDD-4BE6-90D4-96683FEC3B54}] => (Allow) C:\Program Files\Blackmagic Design\DaVinci Resolve\bmdpaneld.exe => No File
FirewallRules: [{1AEE4D89-3B74-47F6-B13C-881E8A2AECAE}] => (Allow) C:\Program Files\Blackmagic Design\DaVinci Resolve\DaVinciPanelDaemon.exe => No File
FirewallRules: [{62C6683C-17F9-4968-A91D-BF2ADBEF71D4}] => (Allow) C:\Program Files\Blackmagic Design\DaVinci Resolve\JLCooperPanelDaemon.exe => No File
FirewallRules: [{73A1AD25-E9D7-47EB-B543-9D4444C027D8}] => (Allow) C:\Program Files\Blackmagic Design\DaVinci Resolve\EuphonixPanelDaemon.exe => No File
FirewallRules: [{945A834B-B502-4C71-BE2B-9B25BC2CE059}] => (Allow) C:\Program Files\Blackmagic Design\DaVinci Resolve\TangentPanelDaemon.exe => No File
FirewallRules: [{592B8227-8094-42B5-BB26-B2FB10D43ACA}] => (Allow) C:\Program Files\Blackmagic Design\DaVinci Resolve\ElementsPanelDaemon.exe => No File
FirewallRules: [{D7ED8820-B779-4651-989C-BD5F96342A8F}] => (Allow) C:\Program Files\Blackmagic Design\DaVinci Resolve\fuscript.exe => No File
FirewallRules: [{FC3EFAA7-CA21-416E-9B4D-0FE7AF9B781A}] => (Block) c:\Program Files\Skylum\Luminar Neo\Luminar Neo.exe => No File
FirewallRules: [{7C0321E0-9631-4F67-95A0-A863F45C437C}] => (Block) c:\Program Files\Skylum\Luminar Neo\Luminar Neo.exe => No File


EmptyTemp:
End
Uložte do C:\Users\Jaro\Downloads jako fixlist.txt. Spusťte znovu FRST a klikněte na >Fix<. Po skončení akce se objeví log, který sem zkopírujte.

Re: Kontrola logu - ukradená hesla

Napsal: 20 pro 2022 13:11
od randosh
Log zde (opět moc velký)

Re: Kontrola logu - ukradená hesla

Napsal: 20 pro 2022 13:47
od Rudy
Smazáno a opraveno. Log by již měl být OK. Změnilo se něco k lepšímu?

Re: Kontrola logu - ukradená hesla

Napsal: 20 pro 2022 14:50
od randosh
Díky. Upřímně nemohu posoudit... Počítač pár měsíců od kompletního resetu, takže jel celkem svižně.
Jestli něco vytáhlo hesla z chromu, zbývá mi poměnit hesla a doufat, že už tam nic takového není...

Mimo jiné jsem smazal 2 doplňky z Chrome, které sám Chrome označil za malware (ale nemuselo to nic znamenat, krom toho, že ty doplňky nemají funkční URL - byly neaktivní)

Kód: Vybrat vše

Flash Video Downloader 31.2.11
Unseen for Facebook 1.20.5 ID: jiomcgpfgkeefipihnplhadgdoollmap

Re: Kontrola logu - ukradená hesla

Napsal: 20 pro 2022 14:54
od Rudy
Hesla určitě změňte. Heslo ale nemuselo být vytaženo z PC. Existují hackerské nástroje, které zlomí heslo přímo při přihlášení. V PC po těch nástrojích nic nenajdete.

Re: Kontrola logu - ukradená hesla

Napsal: 21 pro 2022 10:43
od randosh
Poměním.

Jediný problém, na který jsem zatím narazil je ten, že se mi po fixech odmítají ukládat defaultní aplikace (prohlížeč, přehrávač). Vždycky se po restartu nastaví na Edge, atd..
Nesmazali jsme nějaké důležité registry?

Re: Kontrola logu - ukradená hesla

Napsal: 21 pro 2022 12:37
od Rudy
Určitě nesmazali. Je to otázka nastavení systému. Systém se někdy uvede do defaultu, ale ne vždy. Mažeme jen evidentní šmejdy a zbytečnosti.