Podobne tematy do wirus robi膮cy skr贸ty na przeno艣nych dyskach i telefonie. Sponsorowany: Alta Labs - rewolucyjna technologia sieciowa W dzisiejszych czasach wprowadzenie nowej linii produktowej jest nie lada wyzwaniem, ale Alta Labs 艣mia艂o wychodzi na przeciw oczekiwa艅 klient贸w i prezentuje nowe, rewolucyjne produkty sieciowe. Wirus - Wirus tworzy skr贸ty na pendrive. Witam, S艂ysza艂em 偶e jest mo偶liwo艣膰 sformatowania komputera za pomoc膮 LINUKSA w wersji mobilnej (czyli posiadaj膮c Linuxa zainstalowanego na pendrive) Ot贸偶 sprawa jest taka ze posiadam komputer z systemem Win 7, jest na nim wirus kt贸ry dzia艂a nast臋puj膮co: Gdy wk艂adam Pendrive do USB Na moich pendrivach chyba wirus tworzy skr贸t do katalog贸w w kt贸ry nale偶y klikn膮膰 aby wej艣膰 do katalog贸w (np removabl (1) Zainfekowany pendrive tworz膮cy skr贸t z nazw膮 pendriva w sobie wirus tworzy skr贸ty na pendrivie. Przesy艂am logi z OLT. Wykona艂em Twoje instrukcje i czekam na dalsze. Dzi臋kuje za dotychczasow膮 pomoc. Download file - link to post. OTL logfile created on: 2014-02-18 14:40:17 - Run 5 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Users\Dawid\Downloads . Najlepsza odpowied藕 Elanor odpowiedzia艂(a) o 20:14: Jak pod艂膮czysz do komputera, to wejd藕 w M贸j Komputer i prawym przyciskiem myszy kliknij na wy艣wietlonym pendrivie i wybierz skanuj za pomoc膮... (tutaj zale偶y jaki masz program antywirusowy). Ja mam tak膮 opcj臋 przy Eset Smart Security. Wcze艣niej nie otwieraj i nie przeno艣 plik贸w na dysk. Odpowiedzi 12ola03 odpowiedzia艂(a) o 20:12 Przeskanuj programem antywirusowym (kasperskym albo esetem). u mnie z moim antywirusem wyskakuje automatycznie informacja . Uwa偶asz, 偶e znasz lepsz膮 odpowied藕? lub Logi OTL nie s膮 tu obowi膮zkowe - usuwam Extras. Brak za to trzeciego pliku FRST Shortcut. Wg raportu FRST infekcja USB nie jest czynna po stronie systemu - s膮 tylko puste odpadki, ale s膮 za to r贸偶ne aktywne obiekty adware (w tym aktywny sterownik). Urz膮dzenia USB trzeba b臋dzie sprawdzi膰 z osobna. Akcje wst臋pne: 1. Otw贸rz Notatnik i wklej w nim: CloseProcesses: CreateRestorePoint: R1 wafd_1_10_0_19; C:\Windows\System32\drivers\ [61312 2015-06-16] (WA) S2 "C:\Program Files (x86)\ [X] HKLM\...\Run: [] => [X] Startup: C:\Users\Gosia\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ [2015-06-07] GroupPolicy: Group Policy on Chrome detected CHR HKLM\SOFTWARE\Policies\Google: Policy restriction HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = CHR HKLM-x32\...\Chrome\Extension: [eofcbnmajmjmplflapaojjnihcjkigck] - C:\Program Files\AVAST Software\Avast\WebRep\Chrome\ [2015-06-13] Task: {85176E1D-EFA0-4099-ABA4-3038072167AC} - System32\Tasks\Opera N Sunday => C:\Program Files (x86)\Opera\ Task: {FA4755F3-56EE-40D9-9F16-FCB829A23697} - System32\Tasks\Opera N Saturday => C:\Program Files (x86)\Opera\ C:\Program Files (x86)\Opera C:\ProgramData\f08cac26-e74f-49b4-9ff1-f081aa55e1b3 C:\Users\Gosia\AppData\Local\Opera Software C:\Users\Gosia\AppData\Roaming\Opera Software C:\Users\Gosia\AppData\Roaming\GoldenGate C:\Users\Gosia\AppData\Roaming\Shortcut C:\Windows\System32\drivers\ Reg: reg delete "HKU\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes" /f Reg: reg delete "HKU\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes" /f Reg: reg delete "HKU\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes" /f EmptyTemp: Adnotacja dla innych czytaj膮cych: skrypt unikatowy - dopasowany tylko i wy艂膮cznie pod ten system, prosz臋 nie stosowa膰 na swoich systemach. Plik zapisz pod nazw膮 i umie艣膰 obok narz臋dzia FRST. Uruchom FRST i kliknij w Fix. Czekaj cierpliwie, nie przerywaj dzia艂ania. Gdy Fix uko艅czy prac臋, system zostanie zresetowany. W tym samym katalogu sk膮d uruchamiano FRST powstanie plik 2. Wyczy艣膰 Firefox z adware: menu Pomoc > Informacje dla pomocy technicznej > Od艣wie偶 program Firefox. Zak艂adki i has艂a nie zostan膮 naruszone. menu Historia > Wyczy艣膰 histori臋 przegl膮dania 3. W Google Chrome: Ustawienia > karta Rozszerzenia > odinstaluj sponsora Avast SafePrice. 4. Zr贸b nowy log FRST z opcji Scan (bez Addition, ale zaznacz pole Shortcut) oraz USBFix z opcji Listing przy podpi臋tych zainfekowanych urz膮dzeniach USB. Do艂膮cz te偶 plik zapyta艂(a) o 14:10 Czy przez pendrive mo偶na przenie艣膰 wirusa? bo chyba mam na pendrive a chce jutro pokaza膰 pani od k贸艂ka fotograficznego zdj臋cia jakie na nim mam i nie chc臋 aby by艂 jaki艣 wirus przezemnie tam zosta艂 i pani tylko chce poogl膮da膰 te zdj臋cia to czy mo偶e si臋 mimo to zarazi膰 komputer tym wirusem ? Odpowiedzi Muszelk伪 odpowiedzia艂(a) o 14:10 oczywi艣cie 偶e jest to mo偶liwe blocked odpowiedzia艂(a) o 14:12 Tak sama raz mia艂am taka sytuacj臋 . :) lu$ka098 odpowiedzia艂(a) o 14:18 niestety mo偶e by膰 wirus... ja kiedy艣 na pendrivie po偶yczy艂am film od kole偶anki i mi wirusa przenios艂o...mam ma艂膮 pro艣b臋.. [LINK] <-- m贸j blogu艣... wbijesz i skomentujesz? zale偶y mi... Uwa偶asz, 偶e znasz lepsz膮 odpowied藕? lub W systemie dzia艂a infekcja Gamarue - wpis startowy kieruj膮cy do pliku Infekcja ta utworzy艂a na pendrive folder o nazwie "spacji" do kt贸rego przesun臋艂a wszystkie dane, a nast臋pnie folder ukry艂a. Wi臋cej na ten temat tu: KLIK. Czyli do wykonania b臋dzie usuni臋cie wpis infekcji oraz odkrycie danych na pendrive. Przy okazji b臋d膮 prowadzone akcje dodatkowe, takie jak usuwanie wpis贸w odpadkowych i pustych skr贸t贸w. Akcje do przeprowadzenia: 1. Deinstalacje: ----> Odinstaluj stare wersje i zb臋dniki: Adobe Flash Player 15 Plugin, Akamai NetSession Interface, Google Talk Plugin (ju偶 nie dzia艂a), Java 7 Update 51 (64-bit), Java 7 Update 60, Java 8 Update 45 (64-bit), Java 8 Update 45, Java SE Development Kit 7 Update 51 (64-bit), Mozilla Firefox (x86 pl), Opera Stable Secure Download Manager. Przy deinstalacji Firefox zaznacz usuwanie profilu. ----> Uruchom narz臋dzie Microsoftu: KLIK. Zaakceptuj > Wykryj problemy i pozw贸l mi wybra膰 poprawki do zastosowania > Odinstalowywanie > zaznacz na li艣cie odpadkowe wpisy po odinstalowanym RealPlayer: RealDownloader, RealNetworks - Microsoft Visual C++ 2008 Runtime, RealNetworks - Microsoft Visual C++ 2010 Runtime, RealNetworks - Microsoft Visual C++ 2010 Runtime, RealUpgrade UpdateService, Video Downloader > Dalej. Narz臋dzie nie umo偶liwia akcji hurtowej, nale偶y je uruchomi膰 tyle razy ile wpis贸w. 2. FRST jest uruchomiony z niepoprawnej lokalizacji, czyli katalogu Temp. Pobierz go ponownie i zapisz na Pulpicie. Otw贸rz Notatnik i wklej w nim: CloseProcesses: CreateRestorePoint: HKLM\...\Policies\Explorer\Run: [1071341723] => C:\ProgramData\ [83999872 2010-11-21] () HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ograniczenia HKU\S-1-5-21-3341007479-885208892-836665845-1000\SOFTWARE\Policies\Microsoft\Internet Explorer: Ograniczenia HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Local Page = HKU\S-1-5-21-3341007479-885208892-836665845-1000\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp:// Toolbar: HKU\S-1-5-21-3341007479-885208892-836665845-1000 -> Brak nazwy - {1DAC0C53-7D23-4AB3-856A-B04D98CD982A} - Brak pliku FF Plugin-x32: @ -> C:\Program Files (x86)\Real\RealPlayer\Netscape6\ [brak pliku] FF Plugin-x32: @ -> C:\Program Files (x86)\Real\RealPlayer\Netscape6\ [brak pliku] S2 PanService; C:\Program Files (x86)\ [X] S3 catchme; \??\C:\ComboFix\ [X] S3 cpuz136; \??\C:\Users\Szelma\AppData\Local\Temp\cpuz136\ [X] S3 EagleX64; \??\C:\Windows\system32\drivers\ [X] S4 nvvad_WaveExtensible; system32\drivers\ [X] Task: {0138F2B6-291F-4D0C-A9B8-E302400240CB} - System32\Tasks\Microsoft\Windows\TabletPC\InputPersonalization => C:\Program Files\Common Files\Microsoft Shared\Ink\ Task: {24A2F5B5-EF3C-4AB2-B226-C3359A346C43} - System32\Tasks\RealDownloaderRealUpgradeLogonTaskS-1-5-21-3341007479-885208892-836665845-1000 => C:\Program Files (x86)\RealNetworks\RealDownloader\ Task: {33487B79-A38E-4794-AD73-7D31CF3AD29C} - System32\Tasks\RealDownloader Update Check => C:\Program Files (x86)\RealNetworks\RealDownloader\ Task: {37A04020-E950-4DDF-A3F8-8FBC6D252275} - System32\Tasks\RealDownloaderRealUpgradeScheduledTaskS-1-5-21-3341007479-885208892-836665845-1000 => C:\Program Files (x86)\RealNetworks\RealDownloader\ C:\ProgramData\ C:\ProgramData\TEMP C:\ProgramData\Microsoft\Windows\GameExplorer\{DC1521F1-D081-473F-B0E6-0DEFCB6BF881} C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ Borderlands The C:\ProgramData\Microsoft\Windows\Start Menu\Programs\2K Games C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Heroes of the Storm C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mirillis C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mount&Blade Warband C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Razer C:\ProgramData\Microsoft\Windows\Start Menu\Programs\RealNetworks C:\Users\Szelma\AppData\Local\{34CCC3B6-8D74-4CCA-8E76-A4D56E10857E} C:\Users\Szelma\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\ Borderlands The C:\Users\Szelma\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Audiosurf 2 C:\Users\Szelma\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Microsoft AppLocale\ C:\Users\Szelma\Desktop\studia\Razer Game C:\Users\Szelma\Desktop\Wszystko (2)\Audiosurf C:\Users\Szelma\Desktop\Wszystko (2)\Mount&Blade C:\Users\Szelma\Favorites\GG C:\Windows\pss\Stardock C:\Windows\SysWOW64\ H:\Removable Drive (4GB).lnk CMD: attrib /d /s -s -h H:\* Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder\C:^Users^Szelma^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Stardock /f Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Akamai NetSession Interface" /f Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Andy" /f Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\InstallerLauncher" /f Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Privatefirewall" /f Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\RazerGameBooster" /f Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\SlimCleaner Plus" /f Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\SunJavaUpdateSched" /f Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\uTorrent" /f Reg: reg delete "HKU\S-1-5-18\Software\Microsoft\Internet Explorer\Main" /f Reg: reg delete "HKU\S-1-5-19\Software\Microsoft\Internet Explorer\Main" /f Reg: reg delete "HKU\S-1-5-20\Software\Microsoft\Internet Explorer\Main" /f Reg: reg delete "HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains" /f Reg: reg delete "HKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains" /f Reg: reg delete "HKU\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains" /f EmptyTemp: Adnotacja dla innych czytaj膮cych: skrypt unikatowy - dopasowany tylko i wy艂膮cznie pod ten system, prosz臋 nie stosowa膰 na swoich systemach. [Zak艂adam, 偶e pendrive jest nadal podpi臋ty i widziany pod liter膮 H] Plik zapisz pod nazw膮 na Pulpicie. Uruchom FRST i kliknij w Napraw (Fix). Czekaj cierpliwie, nie przerywaj dzia艂ania. Gdy Fix uko艅czy prac臋, system zostanie zresetowany. Na Pulpicie powstanie plik 3. Je艣li wszystko p贸jdzie dobrze w punkcie 2, na pendrive uwidoczni si臋 folder o nazwie "spacji". Przenie艣 z niego wszystkie po偶yteczne dane poziom wy偶ej (omijaj膮c obiekty nieznane / 艣mieci), a nast臋pnie ten folder skasuj przez SHIFT+DEL (omija Kosz). 4. Zr贸b nowe logi: FRST z opcji Skanuj (Scan), bez Addition i Shortcut, oraz USBFix z opcji Listing. Do艂膮cz te偶 plik

wirus kt贸ry tworzy skr贸ty na pendrivie