וירוסים ורוגלות

ס פ י י ק

New member
וירוסים ורוגלות

שלום לכולם.

אני מנסה לנקות את המחשב של אמא שלי אך מסתבר שהוא ממש נגוע...

תחילה הפעלתי את האנטי וירוס של אוירה, אחריו SUPERAntiSpyware Free Edition, מחקתי מספר תוכנות מהלוח בקרה, ולבסוף הפעלתי hijackthis.

למרבה הפלא (או שלא) hijackthis מצא ה-מ-ו-ן דברים למחוק. עכשיו כמו מפגר עברתי אחד אחד וסימנתי, מחקתי, ובסוף הסתבר שהוא לא הצליח למחוק.

ניסיתי למחוק גם במצב בטוח (איזה 2-3) מייד אחרי המחיקה אני עושה סריקה חוזרת, ושוב הם מופיעים בה.

אשמח לקבל עזרה


תודה!


(פורסם גם במחשבים-חומרה ותוכנה)
 

Piav

New member
אילו נוזקות זוהו עד כה? שמרת תיעוד?

עקוב אחר המדריך לטיפול במערכת נגועה, תחת "נוזקות ללא סיווג". עדכן בתוצאות (אל תבצע הסרה כלשהי, אלא רק עדכן אותנו בפלטים).
 

ס פ י י ק

New member
תשובות

על דף הבית השתלט העמוד http://search.softonic.com ***לא להכנס ללינק כמובן***

הרצתי עכשיו את התוכנה Malwarebytes Anti-Malware ולמרה ההפתעה (!!!) הוא לא מצא מזיקים (מצרף לוג)

מה לעשות עכשיו?
 

ס פ י י ק

New member
הנה התוצאות של hitman pro

קוד:
HitmanPro 3.7.2.189
www.hitmanpro.com

  Computer name . . . . : RAKEFET22
  Windows . . . . . . . : 6.1.1.7601.X86/4
  User name . . . . . . : RAKEFET22\USER
  UAC . . . . . . . . . : Disabled
  License . . . . . . . : Free

  Scan date . . . . . . : 2013-02-26 20:39:28
  Scan mode . . . . . . : Normal
  Scan duration . . . . : 5m 25s
  Disk access mode  . . : Direct disk access (SRB)
  Cloud . . . . . . . . : Internet
  Reboot  . . . . . . . : No

  Threats . . . . . . . : 0
  Traces  . . . . . . . : 6

  Objects scanned . . . : 941,490
  Files scanned . . . . : 16,562
  Remnants scanned  . . : 239,921 files / 685,007 keys

Potential Unwanted Programs _________________________________________________

  C:\Users\USER\AppData\LocalLow\Softonic\ (Softonic)
  C:\Users\USER\AppData\Roaming\Mozilla\Firefox\Profiles\r7c43596.default\searchplugins\softonic.xml (Softonic)
  HKLM\SOFTWARE\Classes\AppID\{7ABBFE1C-E485-44AA-8F36-353751B4124D}\ (Softonic)

Cookies _____________________________________________________________________

  C:\Users\USER\AppData\Local\Google\Chrome\User Data\Default\Cookies:ad.yieldmanager.com
  C:\Users\USER\AppData\Local\Google\Chrome\User Data\Default\Cookies:adtech.de
  C:\Users\USER\AppData\Local\Google\Chrome\User Data\Default\Cookies:doubleclick.net
 

Piav

New member
טוב, כמו שזה נראה אנחנו מתמקדים בSoftonic

קודם זה סימן טוב, זה היה יכול להיות חמור יותר


1. בלוח הבקרה, הסר כל כניסה הקשורה לSoftonic.

2. אם לא הצלחת לזהות כניסה כזו: Softonic מגיעה לרוב בחבילה לצד תוכנות חינמיות אחרות וכחלק מחוזה צד שלישי שאישרת בעת התקנתן. נסה להיזכר אם התקנת לאחרונה תוכנה חינמית, ואם תצליח לזהות את המקור, הסר אותו.

3. טיפול ממוקד בדפדפנים:
עבור Firefox: כלים, תוספים (tools, add-ons בהתאמה), הסר כל כניסה הקשורה לSoftonic.
עבור Chrome: בשורת הכתובות, הזן chrome:plugins והסר כל כניסה (בדומה, הזן chrome:extensions וחזור על התהליך).
עבור Internet Explorer: כלים, ניהול הרחבות, ובדומה.

4. בוצע כל הנ"ל והתופעה עדיין ממשיכה, הפעל את Hijackthis והעתק את הפלט לפורום.
 

Piav

New member
ההוראות שנתתי לך אמורות לטפל בבעיה

כך שאין צורך למחיקה מפורשת דרך hp.
 

ס פ י י ק

New member
לא יאמן.. מחקתי איזה מיליון דברים שקשורים

לזבל הזה, והוא מסרב להעלם. מצרף לוג - HijackThis


Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 21:50:49, on 26/02/2013
Platform: Windows 7 SP1 (WinNT 6.00.3505)
MSIE: Internet Explorer v9.00 (9.00.8112.16464)
Boot mode: Normal

Running processes:
C:\Windows\SYSTEM32\WISPTIS.EXE
C:\Program Files\Common Files\microsoft shared\ink\TabTip.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskhost.exe
C:\Program Files\DisplayLink Core Software\DisplayLinkUI.exe
C:\Windows\System32\hkcmd.exe
C:\Windows\System32\igfxpers.exe
C:\Program Files\CONEXANT\ForteConfig\fmapp.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Common Files\Java\Java Update\jusched.exe
C:\Program Files\Integrated Camera Driver\RCIMGDIR.exe
C:\Program Files\Brownie\BrStsWnd.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\SUPERAntiSpyware\SUPERANTISPYWARE.EXE
C:\Program Files\Microsoft Office\Office14\MSOSYNC.EXE
C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
C:\Program Files\McAfee Security Scan\3.0.318\SSScheduler.exe
C:\Program Files\ATEN\USB 2.0 Peripheral Switch\USwitch.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\PROGRA~1\Lenovo\HOTKEY\MKRMSG.EXE
C:\PROGRA~1\Lenovo\HOTKEY\TPONSCR.EXE
C:\Program Files\Brownie\brpjp04a.exe
C:\Program Files\Common Files\Microsoft Shared\Ink\InputPersonalization.exe
C:\Program Files\Common Files\Java\Java Update\jucheck.exe
C:\Windows\system32\taskhost.exe
C:\Users\USER\Desktop\HijackThis.exe
C:\Windows\system32\SearchFilterHost.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.nana10.co.il/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: MSS+ Identifier - {0E8A89AD-95D7-40EB-8D9D-083EF7066A01} - C:\Program Files\McAfee Security Scan\3.0.318\McAfeeMSS_IE.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~1\Office14\GROOVEEX.DLL
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: Windows Live ID Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: URLRedirectionBHO - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\PROGRA~1\MICROS~1\Office14\URLREDIR.DLL
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O4 - HKLM\..\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\Windows\system32\igfxpers.exe
O4 - HKLM\..\Run: [SmartAudio] C:\Program Files\CONEXANT\SAII\SAIICpl.exe /t
O4 - HKLM\..\Run: [ForteConfig] C:\Program Files\Conexant\ForteConfig\fmapp.exe
O4 - HKLM\..\Run: [SynTPEnh] %ProgramFiles%\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [BCSSync] "C:\Program Files\Microsoft Office\Office14\BCSSync.exe" /DelayServices
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Common Files\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [RotateImage] C:\Program Files\Integrated Camera Driver\RCIMGDIR.exe
O4 - HKLM\..\Run: [BrStsWnd] C:\Program Files\Brownie\BrstsWnd.exe Autorun
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\RunOnce: [Malwarebytes Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [Google Update] "C:\Users\USER\AppData\Local\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKCU\..\Run: [OfficeSyncProcess] "C:\Program Files\Microsoft Office\Office14\MSOSYNC.EXE"
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-21-2521983938-2294673771-3687352806-500\..\Run: [Google Update] "C:\Users\Administrator\AppData\Local\Google\Update\GoogleUpdate.exe" /c (User 'Administrator')
O4 - Global Startup: McAfee Security Scan Plus.lnk = C:\Program Files\McAfee Security Scan\3.0.318\SSScheduler.exe
O4 - Global Startup: USB 2.0 Peripheral Switch Utility.lnk = ?
O8 - Extra context menu item: &ייצוא אל Microsoft Excel - res://C:\PROGRA~1\MICROS~1\Office14\EXCEL.EXE/3000
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\Windows\system32\GPhotos.scr/200
O8 - Extra context menu item: ש&לח אל OneNote - res://C:\PROGRA~1\MICROS~1\Office14\ONBttnIE.dll/105
O9 - Extra button: @C:\Program Files\Windows Live\Writer\WindowsLiveWriterShortcuts.dll,-1004 - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: @C:\Program Files\Windows Live\Writer\WindowsLiveWriterShortcuts.dll,-1003 - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: שלח אל OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: ש&לח אל OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra button: ה&ערות מקושרות של OneNote - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra 'Tools' menuitem: ה&ערות מקושרות של OneNote - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O10 - Unknown file in Winsock LSP: c:\program files\common files\microsoft shared\windows live\wlidnsp.dll
O10 - Unknown file in Winsock LSP: c:\program files\common files\microsoft shared\windows live\wlidnsp.dll
O11 - Options g
 

Piav

New member
נדמה לי שלא כל הפלט הועתק

עד הקטיעה, הוא נקי לחלוטין. היכן הבעיה ממשיכה? (באיזה דפדפן?)
 

ס פ י י ק

New member
הוא לא נותן לי להעלות את כל הלוג

לא כטקסט ולא כקובץ...

מוזר מאוד... איך אפשר לשלוח את זה בדרך אחרת?
 

Piav

New member
כל אתר העלאה שתמצא לנכון

למשל http://www.upf.co.il.

אני עדיין זקוק לתיאור מדויק של מה שאתה רואה - באיזו נקודה הבעיה, באיזה דפדפן?
 

ס פ י י ק

New member
הבעיה היא בגוגל כרום

ברגע שאני פותח אותו, נפתח הדף חיפוש של לSoftonic.

אבל כשאני לוחץ על דף הבית נפתח גוגל בצורה תקינה.
 

ס פ י י ק

New member
נראה לי שהרסתי את המחשב...

הוא נתקע והחל לעשות קולות מוזרים, אז כיביתי אותו, ועכשיו הוא לא נדלק...
 

Piav

New member
אני לא כ"כ יודע אילו צעדים ביצעת בHijackthis

וזה עלול לפגום במערכת, אבל לא נראה לי שיש קשר בין מה שביצעת לבין רעשים, אשר עלולים להעיד על בעיות חומרה.
 

Piav

New member
אז זה לא קשור בכלל למה שאנחנו דנים בו

יתכן כאמור שמדובר בחומרה.
 

Piav

New member


מציע לנתק ממקור חשמל, להמתין מספר דקות, ללחוץ על כפתור ההדלקה, להמתין עוד כמה דקות ולחבר חזרה. אם הנ"ל לא עובד, כדאי לברר בפורום חומרה ותוכנה שמתמחים בבעיות הללו (יש מגוון סיבות לתקלות כאלו).
 
למעלה