Usamos cookies para medir audiência e melhorar sua experiência. Você pode aceitar ou recusar a qualquer momento. Veja sobre o iMasters.
Boa noite!
Meu computador está com os seguintes sintomas:
Não consigo acessar nenhum site de antivírus.
A conexão com a internet está caindo de vez em quando, me obrigando a entrar no site do modem ADSL e configurar novamente a senha do provedor.
No Windows explorer, em Meu Computador, ao dar duplo clique nos ícones dos discos C:, D: e F:, eles não abrem e pedem para eu escolher um programa para abrir o arquivo. Só consigo abri-los através da árvore de pastas na esquerda.
Ontem estava conseguindo acessar o forum.imasters, mas hoje não. (Agora estou acessando de outro computador)
Pelo que li na internet, parece ser infecção por Conficker, isso se não tiver mais outros junto.
Recebi algumas sugestões de amigos, além do que vi na internet, mas não sei desses seria o melhor procedimento (ou tavez outro ainda):
1)Baixar os patches da Microsoft e as ferramentas de remoção no outro computador, instalar no meu e remover o vírus; ou:
2)Fazer um backup de todos os arquivos de dados (tem mais de 100 GB) em um HD externo; formatando o meu computador;reinstalar o Windows ; instalar o anti-vírus e fazer a varredura do HD com o backup; ou:
3)Dar o boot com um CD do Linux, acessar a internet e fazer uma varredura do disco infectado com um anti-vírus online.
Por favor, me ajudem,
Miguel
Abaixo o log do HijackThis:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:24:44, on 25/10/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Arquivos de programas\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\ARQUIV~1\AVG\AVG8\avgwdsvc.exe
C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\system32\svchost.exe
C:\Arquivos de programas\Canon\CAL\CALMAIN.exe
C:\WINDOWS\system32\VTTimer.exe
C:\Arquivos de programas\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
C:\Arquivos de programas\Ahead\InCD\InCD.exe
C:\Arquivos de programas\FaxTalk Communicator\FTCtrl32.exe
C:\Arquivos de programas\ScanSoft\OmniPage15.0\Opware15.exe
C:\ARQUIV~1\AVG\AVG8\avgtray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Arquivos de programas\CyberLink DVD Solution\Multimedia Launcher\PowerBar.exe
C:\Arquivos de programas\FaxTalk Communicator\FAPIEXE.EXE
C:\Arquivos de programas\VIA\RAID\raid_tool.exe
C:\ARQUIV~1\AVG\AVG8\avgrsx.exe
C:\ARQUIV~1\AVG\AVG8\avgemc.exe
C:\Documents and Settings\a\Desktop\HiJackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Arquivos de programas\AVG\AVG8\avgssie.dll
O2 - BHO: IEHlprObj Class - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - C:\WINDOWS\system32\ieso0.dll (file missing)
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [RemoteControl] "C:\Arquivos de programas\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [inCD] C:\Arquivos de programas\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [CallControl 4.5] C:\Arquivos de programas\FaxTalk Communicator\FTCtrl32.exe /autoload
O4 - HKLM\..\Run: [Office XP crack (nao remover)] C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Office10\zera_oxp.exe
O4 - HKLM\..\Run: [sSBkgdUpdate] "C:\Arquivos de programas\Arquivos comuns\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [Opware15] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\Opware15.exe"
O4 - HKLM\..\Run: [OpScheduler] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\OpScheduler.exe"
O4 - HKLM\..\Run: [PDF3 Registry Controller] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\PDFConverter3\\RegistryController.exe"
O4 - HKLM\..\Run: [AVG8_TRAY] C:\ARQUIV~1\AVG\AVG8\avgtray.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [kxva] C:\WINDOWS\system32\kxvo.exe
O4 - HKCU\..\Run: [PowerBar] "C:\Arquivos de programas\CyberLink DVD Solution\Multimedia Launcher\PowerBar.exe" /AtBootTime
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: VIA RAID TOOL.lnk = C:\Arquivos de programas\VIA\RAID\raid_tool.exe
O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Open with Scansoft PDF Converter 3.0 - res://C:\Arquivos de programas\ScanSoft\OmniPage15.0\PDFConverter3\IEShellExt.dll /100
O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe
O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3
O17 - HKLM\System\CS1\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3
O17 - HKLM\System\CS2\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Arquivos de programas\AVG\AVG8\avgpp.dll
O20 - AppInit_DLLs: avgrsstx.dll
O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\ARQUIV~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\ARQUIV~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Arquivos de programas\Canon\CAL\CALMAIN.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Arquivos de programas\Ahead\InCD\InCDsrv.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
--
End of file - 5723 bytes
Boa tarde, DigRam,
Muito obrigado pela resposta.
Não consegui baixar o Kaspersky Rescue Disk pelo link que constava fórum do Baboo (http://dnl-eu10.kaspersky-labs.com/devbuilds/RescueDisk/), mesmo em um computador não-infectado. Mas consegui através do Ultradownloads ( http://ultradownloads.com.br/download/Kaspersky-Rescue-Disk/baixar-gratis.html ).
Vou fazer o procedimento proposto, amanhã informo o resultado.
Sabe se é possível que o vírus se transmita para o modem ADSL e daí para outro computador que seja ligado naquele modem?
Abraços,
Miguel
Boa Noite! miguelino3ol
Sabe se é possível que o vírus se transmita para o modem ADSL e daí para outro computador que seja ligado naquele modem?
<!> O malware ( infector ),acrescenta um código criptografado em arquivos executáveis,na máquina afetada.Onde backups,tornam-se contra-producentes,para utilizações futuras.
<!> Recomendo que grave em CD ou pendrive,as ferramentas que serão utilizadas na desinfecção.
<!> Mantenha o computador infectado,desconectado e com a Restauração do sistema desligada.
<!> Evite o uso do modem ADSL,à menos que o computador não afetado,tenha o patch MS08-067.
< MS08-067 >
Abraços!
Prezado DigRam,
Boa noite,
Desculpe não ter dado retorno sobre minha situação, pois estava terminando um trabalho urgente.
Não consegui baixar o Kaspersky Rescue CD 2009 pelo link do Baboo(http://dnl-eu10.kaspersky-labs.com/devbuilds/RescueDisk/) Dá page not found.
Tentei procurar outro link. Achei http://devbuilds.kaspersky-labs.com/devbuilds/RescueDisk/kav_rescue_2008.iso.
Baixei e gravei o disco. Mas dá um erro ao dar boot:
"Isolinux 3.09 2005-06-17
Isolinux Diosk Error 32, AX 424D, drive 9F"
Aparentemente é uma versão antiga.
Porém consegui o Kaspersky Kido Killer (Kaspersky KK_v3.4.7 KK.exe) e também o disco de instalaçao do McAffee Viruscan Internet Security 2009. Posso usar um deles ao invés do Kaspersky Rescue Disk?
Muito obrigado,
Miguel
Boa Noite! miguelino3ol
Porém consegui o Kaspersky Kido Killer (Kaspersky KK_v3.4.7 KK.exe) e também o disco de instalaçao do McAffee Viruscan Internet Security 2009. Posso usar um deles ao invés do Kaspersky Rescue Disk?
<!> Apenas Kaspersky Kido Killer,seria recomendável na desinfecção.
<><><><><><><><><><>
<@> Temos,abaixo,algumas ferramentas direcionadas ao Kido.
<1> < Kaspersky Kido Killer 3.4.3 >
<2> < F-Downadup Removal Tool > ( ...by F-Secure )
<3> < Removal Tool for Win32.Worm.Downadup.Gen >
<4> < W32.Downadup Removal Tool > ( ...by Symantec )
<5> < MSRT by Microsoft - Malicious Software Removal Tool (KB890830) >
<6> < ssconftool_10_sfx.exe > ( 771,55kb )
<7> < Sophos Conficker Clean-up Tool 1.3 >
<8> < EConfickerRemover.exe >
<@> Ps: Antes de utilizar as ferramentas,procure instalar esta correção:
< MS08-067 >
<@> Desabilite:
<1> Qualquer conecção com a internet ou rede.
<2> Auto-executar.
<3> Restauração do Sistema.
<@> Vá em Iniciar --> Executar --> Digite: gpedit.msc
<@> Diretiva Computador Local --> Configurações do Computador --> Modelos Administrativos --> Sistema.
<@> No Painel direito,dê um duplo-clique em Desativar Auto-Executar.
<@> Marque: Ativado --> Selecione: Todas as unidades --> Ok.
<@> Assim,você não será infectado ao conectar algum drive infectado.
<@> Preferencialmente,recomendo a formatação de suas mídias removíveis.
<@> Clique com o direito do mouse,em cima de Meu Computador --> Propriedades --> Restauração do Sistema.
<@> Marque: Desativar Restauração do Sistema --> Aplicar --> Aguarde! --> Ok.
<@> Depois,desmarque novamente! --> Aplicar --> Aguarde! --> Ok.
<@> Para maiores detalhes,leia o Tutorial: < Link >
<@> Ps: Procure executar o maior n° de ferramentas,em cada conta,e tendo atributos administrativos.
<@> Ps: Retire-as do zip,ao executá-las!
Abraços!
Passei o Kido Killer e as demais ferramentas.
Eis o log do DrWebCureIt:
Mv2PlayerPlus.exe;C:\Arquivos de programas\Mv2Player;Trojan.PWS.Banker.28836;Eliminado.;
E eis o do HiJackThis:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:09:59, on 11/5/aaaa
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Safe mode
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\DOCUME~1\ADMINI~1\CONFIG~1\Temp\dc53978670\7s6zd3.exe
C:\DOCUME~1\ADMINI~1\CONFIG~1\Temp\dc53978670\hnb32XP.exe
D:\MIGUEL DOCS\20091025 Limpeza do virus\HiJackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Arquivos de programas\AVG\AVG8\avgssie.dll
O2 - BHO: IEHlprObj Class - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - C:\WINDOWS\system32\ieso0.dll (file missing)
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [RemoteControl] "C:\Arquivos de programas\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [inCD] C:\Arquivos de programas\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [CallControl 4.5] C:\Arquivos de programas\FaxTalk Communicator\FTCtrl32.exe /autoload
O4 - HKLM\..\Run: [Office XP crack (nao remover)] C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Office10\zera_oxp.exe
O4 - HKLM\..\Run: [sSBkgdUpdate] "C:\Arquivos de programas\Arquivos comuns\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [Opware15] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\Opware15.exe"
O4 - HKLM\..\Run: [OpScheduler] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\OpScheduler.exe"
O4 - HKLM\..\Run: [PDF3 Registry Controller] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\PDFConverter3\\RegistryController.exe"
O4 - HKLM\..\Run: [AVG8_TRAY] C:\ARQUIV~1\AVG\AVG8\avgtray.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-21-842925246-1957994488-725345543-1003\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'a')
O4 - HKUS\S-1-5-21-842925246-1957994488-725345543-1003\..\Run: [kxva] C:\WINDOWS\system32\kxvo.exe (User 'a')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: VIA RAID TOOL.lnk = C:\Arquivos de programas\VIA\RAID\raid_tool.exe
O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe
O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3
O17 - HKLM\System\CS1\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3
O17 - HKLM\System\CS2\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Arquivos de programas\AVG\AVG8\avgpp.dll
O20 - AppInit_DLLs: avgrsstx.dll
O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\ARQUIV~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\ARQUIV~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Arquivos de programas\Canon\CAL\CALMAIN.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Arquivos de programas\Ahead\InCD\InCDsrv.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
--
End of file - 4850 bytes
Abraços!
Miguel
Bom Dia! miguelino3ol
<!> Ainda temos infecções!
<><><><><><><><><><>
<@> Baixe: < AVPTool > ( by Kaspersky Labs )
<@> Salve-o em Arquivos de Programas,e instale-o aí mesmo!
<@> Execute AVPTool,nesta configuração ou procedimentos.
<@> Na janela "Kaspersky Virus Removal Tool",marque todas as caixinhas.
/applications/core/interface/imageproxy/imageproxy.php?img=http://d.imagehost.org/0334/Kaspersky-Virus-Removal-Tool_1.png&key=2d02c134d56b49ce93df3534c0a691c3d693e9eed63719634f65659a26529d73" alt="Kaspersky-Virus-Removal-Tool_1.png" />
<@> Clique em "Scan" --> Aguarde!
<@> Após iniciar a varredura,clique em "Stop" --> Clique em "Settings" --> "Change settings".
<@> Abrir-se-á a janela: "Settings;Kaspersky Virus Removal Tool"
<@> Em "Action",marque: "Do not prompt for action"
<@> Desmarque a caixa: "Delete if disinfection fails"
<@> Marque a caixa: "Compatibility with other self-protecting software"
<@> Clique em "Apply" --> OK.
<@> Dê prosseguimento ao scan,clicando em "Start".
<@> Concluindo,poste seu relatório. <-- ( Compacte-o e hospede-o,indicando-nos o endereço! )
<@> Ps: Em Parameter,podemos observar que "Action" está configurado para desinfectar.
<@> Ps: Deixe,em "Events",marcada a caixa "Show all events".
<@> Ps: Clicando em "Statistics",será observado em tempo real,as ações da ferramenta.
<@> Poste,também,HijackThis atualizado.
Abraços!
Prezado DigRam, boa noite!
Antes de executar o AVPTool, já tinha instalado o McAffee Internet Security 2010.
Executei AVPTool, não detectou nada.
O relatório do AVPTool está em http://discovirtual.terra.com.br/vd.cgi?+_wi=1257732886-7884-10447946&_we=13
A senha é C60D8626
O log do HijackThis segue:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:57:12, on 8/11/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Arquivos de programas\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Arquivos de programas\McAfee\SiteAdvisor\McSACore.exe
C:\ARQUIV~1\McAfee\MSC\mcmscsvc.exe
c:\ARQUIV~1\ARQUIV~1\mcafee\mna\mcnasvc.exe
c:\ARQUIV~1\ARQUIV~1\mcafee\mcproxy\mcproxy.exe
C:\ARQUIV~1\McAfee\VIRUSS~1\mcshield.exe
C:\WINDOWS\system32\VTTimer.exe
C:\Arquivos de programas\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
C:\Arquivos de programas\Ahead\InCD\InCD.exe
C:\Arquivos de programas\FaxTalk Communicator\FTCtrl32.exe
C:\Arquivos de programas\ScanSoft\OmniPage15.0\Opware15.exe
C:\Arquivos de programas\FaxTalk Communicator\FAPIEXE.EXE
C:\Arquivos de programas\McAfee.com\Agent\mcagent.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Arquivos de programas\CyberLink DVD Solution\Multimedia Launcher\PowerBar.exe
C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\VS7Debug\mdm.exe
C:\Documents and Settings\a\Configurações locais\Dados de aplicativos\Google\Update\GoogleUpdate.exe
C:\Arquivos de programas\McAfee\MPF\MPFSrv.exe
C:\Arquivos de programas\VIA\RAID\raid_tool.exe
C:\Arquivos de programas\Panda USB Vaccine\USBVaccine.exe
C:\Arquivos de programas\McAfee\MSK\MskSrver.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\system32\svchost.exe
C:\Arquivos de programas\Canon\CAL\CALMAIN.exe
C:\ARQUIV~1\McAfee\VIRUSS~1\mcsysmon.exe
C:\ARQUIV~1\McAfee\VIRUSS~1\mcods.exe
c:\ARQUIV~1\mcafee\VIRUSS~1\mcvsshld.exe
C:\DOCUME~1\a\CONFIG~1\Temp\_iu14D2N.tmp
D:\MIGUEL DOCS\20091025 Limpeza do virus\HiJackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: McAfee Phishing Filter - {27B4851A-3207-45A2-B947-BE8AFE6163AB} - c:\ARQUIV~1\mcafee\msk\mskapbho.dll
O2 - BHO: scriptproxy - {7DB2D5A0-7241-4E79-B68D-6309F01C5231} - c:\ARQUIV~1\mcafee\VIRUSS~1\scriptsn.dll
O2 - BHO: McAfee SiteAdvisor BHO - {B164E929-A1B6-4A06-B104-2CD0E90A88FF} - c:\ARQUIV~1\mcafee\SITEAD~1\mcieplg.dll
O2 - BHO: (no name) - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - (no file)
O3 - Toolbar: McAfee SiteAdvisor Toolbar - {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} - c:\ARQUIV~1\mcafee\SITEAD~1\mcieplg.dll
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [RemoteControl] "C:\Arquivos de programas\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [inCD] C:\Arquivos de programas\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [CallControl 4.5] C:\Arquivos de programas\FaxTalk Communicator\FTCtrl32.exe /autoload
O4 - HKLM\..\Run: [Office XP crack (nao remover)] C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Office10\zera_oxp.exe
O4 - HKLM\..\Run: [sSBkgdUpdate] "C:\Arquivos de programas\Arquivos comuns\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [Opware15] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\Opware15.exe"
O4 - HKLM\..\Run: [OpScheduler] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\OpScheduler.exe"
O4 - HKLM\..\Run: [PDF3 Registry Controller] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\PDFConverter3\\RegistryController.exe"
O4 - HKLM\..\Run: [mcagent_exe] "C:\Arquivos de programas\McAfee.com\Agent\mcagent.exe" /runkey
O4 - HKLM\..\Run: [McENUI] C:\ARQUIV~1\McAfee\MHN\McENUI.exe /hide
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [PowerBar] "C:\Arquivos de programas\CyberLink DVD Solution\Multimedia Launcher\PowerBar.exe" /AtBootTime
O4 - HKCU\..\Run: [kxva] C:\WINDOWS\system32\kxvo.exe
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\a\Configurações locais\Dados de aplicativos\Google\Update\GoogleUpdate.exe" /c
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: VIA RAID TOOL.lnk = C:\Arquivos de programas\VIA\RAID\raid_tool.exe
O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Open with Scansoft PDF Converter 3.0 - res://C:\Arquivos de programas\ScanSoft\OmniPage15.0\PDFConverter3\IEShellExt.dll /100
O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe
O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3
O17 - HKLM\System\CS1\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3
O17 - HKLM\System\CS2\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3
O18 - Protocol: sacore - {5513F07E-936B-4E52-9B00-067394E91CC5} - c:\ARQUIV~1\mcafee\SITEAD~1\mcieplg.dll
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Arquivos de programas\Canon\CAL\CALMAIN.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Arquivos de programas\Ahead\InCD\InCDsrv.exe
O23 - Service: McAfee SiteAdvisor Service - Unknown owner - C:\Arquivos de programas\McAfee\SiteAdvisor\McSACore.exe
O23 - Service: McAfee Services (mcmscsvc) - McAfee, Inc. - C:\ARQUIV~1\McAfee\MSC\mcmscsvc.exe
O23 - Service: McAfee Network Agent (McNASvc) - McAfee, Inc. - c:\ARQUIV~1\ARQUIV~1\mcafee\mna\mcnasvc.exe
O23 - Service: McAfee Scanner (McODS) - McAfee, Inc. - C:\ARQUIV~1\McAfee\VIRUSS~1\mcods.exe
O23 - Service: McAfee Proxy Service (McProxy) - McAfee, Inc. - c:\ARQUIV~1\ARQUIV~1\mcafee\mcproxy\mcproxy.exe
O23 - Service: McAfee Real-time Scanner (McShield) - McAfee, Inc. - C:\ARQUIV~1\McAfee\VIRUSS~1\mcshield.exe
O23 - Service: McAfee SystemGuards (McSysmon) - McAfee, Inc. - C:\ARQUIV~1\McAfee\VIRUSS~1\mcsysmon.exe
O23 - Service: McAfee Personal Firewall Service (MpfService) - McAfee, Inc. - C:\Arquivos de programas\McAfee\MPF\MPFSrv.exe
O23 - Service: McAfee Anti-Spam Service (MSK80Service) - McAfee, Inc. - C:\Arquivos de programas\McAfee\MSK\MskSrver.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
--
End of file - 7550 bytes
Abraços,
Miguel
Bom Dia! miguelino3ol
<@> Baixe: < PenClean >
<@> Descompacte-o para o desktop!
<@> Insira sua(s) unidade(s) removíveis,na entrada USB. ( pendrive,mp3,mp4,iPods,etc... )
<@> Execute a ferramenta!
<@> Em Unidade,escolha: "Todas as unidades"
<@> Marque o botão: "Verificar unidade"
<@> Clique em "Verificar" --> OK.
<@> Terminando,marque o botão: "Verificar computador"
<@> Clique em "Verificar" --> OK.
<@> Caso haja necessidade,atenda a solicitação de reiniciar o computador.
<@> Clique em Sim!
Iniciando relatório do PenClean 2.0.6Por Renato Victor Mejias
renatomejias@yahoo.com.br
5/11/2008 13:17:39
-----------------------------------------------------------
Arquivos e chaves excluídos da unidade escolhida:
Malware não detectado em nenhuma unidade!
-----------------------------------------------------------
Fim da análise, a unidade verificada foi: "Todas as unidades"
-----------------------------------------------------------
Arquivos e chaves excluídos do computador:
Malware não detectado no computador!
-----------------------------------------------------------
Fim da análise no computador.
-----------------------------------------------------------
<@> Ps: Exemplo de relatório,que mostra unidades e computador limpos.
<!> Para maiores detalhes,sobre a infecção,leia o Tutorial: < Vírus em pendrive >
<@> Poste o relatório do PenClean,que estará em: C:\PenClean\PenClean.txt
<@> Poste,também,HijackThis atualizado.
Abraços!
Bom dia, DigRam!
Muito obrigado pela ajuda que tens me dado.
Vou passar o penclean. Eu já tinha instalado o Panda USB Vaccine, mas é bom passar também esse Penclean, né?
Outra dúvida: Tenho dois HDs removíveis, conectáveis por USB. Eles também podem ser verificados com o PenClean?
Abraços,
Miguel
Boa Noite! miguelino3ol
<@> Abra o HijackThis,e dê Fix nesta entrada:
O2 - BHO: (no name) - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - (no file)
Vou passar o penclean. Eu já tinha instalado o Panda USB Vaccine, mas é bom passar também esse Penclean, né?
<!> Sim! Desde que não utilize a opção vacina,que também está disponível ao PenClean.
Outra dúvida: Tenho dois HDs removíveis, conectáveis por USB. Eles também podem ser verificados com o PenClean?
<!> Sim!
<><><><><><><><><><>
<!> Terminando,poste HijackThis atualizado.
Abraços!
Boa noite, DigRam!
Ao tentar descompactar o PenClean, recebi este aviso:
A McAfee bloqueou e removeu automaticamente um Cavalo de Tróia.
Sobre este Cavalo de Tróia
Detectados: PWS-Banker (Cavalo de Tróia), PWS-Banker (Cavalo de Tróia), PWS-Banker (Cavalo de Tróia)
Local: C:\Documents and Settings\a\Desktop\PenClean.exe
Os Cavalos de Tróia parecem ser programas legítimos, mas podem danificar arquivos importantes, comprometer o desempenho e permitir acesso não autorizado ao seu computador.
O que será que aconteceu?
Abraços,
Miguel
>
Boa noite, DigRam!
Ao tentar descompactar o PenClean, recebi este aviso:
A McAfee bloqueou e removeu automaticamente um Cavalo de Tróia.
Sobre este Cavalo de Tróia
Detectados: PWS-Banker (Cavalo de Tróia), PWS-Banker (Cavalo de Tróia), PWS-Banker (Cavalo de Tróia)
Local: C:\Documents and Settings\a\Desktop\PenClean.exe
Os Cavalos de Tróia parecem ser programas legítimos, mas podem danificar arquivos importantes, comprometer o desempenho e permitir acesso não autorizado ao seu computador.
O que será que aconteceu?
Abraços,
Miguel
<><><><><><><><><>
Opa! miguelino3ol
<!> Baixe,novamente,o PenClean --> Desabilite seu antivírus --> Execute PenClean.
<!> Ps: A ferramenta é segura,onde esta notificação é um falso positivo.
Abraços!
Prezado DigRam, boa noite!
O arquivo PenClean.zip está vazio, não tem arquivos a serem extraídos.
Cliquei no link que tinas enviado, http://penclean.softonic.com.br/download.
Aparecem duas opções:
1)PenClean download grátis - O arquivo será baixado a partir de um servidor externo - Availability of external links can not be guaranteed by Softonic
2)Download PenClean do Softonic - Rápido, sem vírus e sempre disponível - Pague com PayPal 1US$
Escolhi o download grátis, mas veio o arquivo vazio. Devo escolher o download pago?
>
Prezado DigRam, boa noite!
O arquivo PenClean.zip está vazio, não tem arquivos a serem extraídos.
Cliquei no link que tinas enviado, http://penclean.softonic.com.br/download.
Aparecem duas opções:
1)PenClean download grátis - O arquivo será baixado a partir de um servidor externo - Availability of external links can not be guaranteed by Softonic
2)Download PenClean do Softonic - Rápido, sem vírus e sempre disponível - Pague com PayPal 1US$
Escolhi o download grátis, mas veio o arquivo vazio. Devo escolher o download pago?
<><><><><><><><><><>
Opa! miguelino3ol
<!> Aborte,por enquanto,a utilização do Penclean.
<><><><><><><><><><>
<@> Baixe: < /applications/core/interface/imageproxy/imageproxy.php?img=http://billy-oneal.com/Canned%2520Speeches/speechimages/combofix/desktopicon.png&key=c972c7524cf2a0d4771101cc561140ae5696a3aad55bcf64c111bf1861d92e85" alt="desktopicon.png" /> > ( ...by sUBs )
<!> Link-2 --> < ForoSpyware >
<!> Link-3 --> < GeeksToGo >
<!> Link-4 --> < como usar o combofix >
<@> Salve-o no desktop!
<@> Desabilite as proteções residente de: antivírus,antispywares e firewall. ( Menos o do Windows! )
<@> Feche todas as janelas e execute a ferramenta!
<@> Ps: A execução,por comando,também é possível:<@> Vá em Iniciar --> Executar --> Digite ou cole: "%userprofile%\desktop\Combofix.exe" /killall
/applications/core/interface/imageproxy/imageproxy.php?img=http://img181.imageshack.us/img181/5825/combofixejr8.gif&key=0d882a59a7a65b06e1b50e837804afc9002b25433ef74e0c3f66f43a58058f7b" alt="combofixejr8.gif" />
<@> Clique em Ok.
<@> Na solicitação: "Negação de garantia de software" --> Clique em Sim!
/applications/core/interface/imageproxy/imageproxy.php?img=http://img.photobucket.com/albums/v706/ried7/RcAuto1.gif&key=0010234c6eff8b98a829fe5910d3fd47cc8c551f0c1836fc4748c11079a71d03" alt="RcAuto1.gif" />
<@> Não possuindo o "Console de Recuperação",aceite optar pela instalação do mesmo!
<@> Terminando,clique Sim ou Yes. --> Aguarde!
<!> Caso aconteça a notificação de: Aplicativo Win32 inválido,delete a ferramenta ComboFix.exe e faça,novamente,seu download.<!> Salve-a no desktop,renomeada como: Kombo.exe
<!> Ps: Nomeie durante o salvamento,e não após salvá-la!
<!> Ps: Surgindo alguma mensagem de erro,rode o ComboFix.exe em "Modo de Segurança". <-- Link!
<!> Ps: Na presença de atividades rootkit,teremos a seguinte janela de notificação:
/applications/core/interface/imageproxy/imageproxy.php?img=http://img.photobucket.com/albums/v666/sUBs/Rookit_found.gif&key=eb1b849776e4208479b15adbf0e86845810495533720ff18c63647e4d0943f29" alt="Rookit_found.gif" />
<!> Ps: Anote essas detecções,e dê o OK.
<!> Ps: Para completar as remoções,talvez haja necessidade da ferramenta reiniciar o computador. <-- Aguarde!
<!> Ps: Evite executar,voluntariamente,esta ferramenta!
<!> Ps: Para evitar problemas,siga todas as recomendações propostas.
<!> /applications/core/interface/imageproxy/imageproxy.php?img=http://www.bleepingcomputer.com/forums/style_emoticons/default/nuke.gif&key=c0e9c30559b25d185ea1b32a97bf019e216efb610a0bc1537235cd4f76019ff4" alt="nuke.gif" />*ComboFix é uma ferramenta que pode danificar o sistema. Utilize-o,somente,sob supervisão** profissional.*
<@> Abrir-se-á a janela Auto Scan. --> Aguarde!
<@> Àfim de completar as remoções,o ComboFix poderá reiniciar o computador.
<@> Se houver necessidade,digite a opção para continuar! --> ( 1 ) --> Aperte Enter! --> Aguarde a conclusão!
<@> Durante o scan,evite manusear o mouse ou teclado! <-- Importante!
<@> Para parar ou sair do ComboFix,tecle "N" ou "2" --> Aperte Enter!
<><><><><><><><><><>
<@> Terminando,poste os relatórios: C:\ComboFix.txt + HijackThis,atualizado.
Abraços!
Tópico Arquivado
Como o autor não respondeu por mais de 30 dias, o tópico foi arquivado.
Caso você seja o autor do tópico e quer reabrir, envie uma mensagem privada para um moderador da área juntamente com o link para este tópico e explique o motivo da reabertura.
Bom Dia! miguelino3ol
<@> Utilize outro computador e crie o Kaspersky Rescue Disk.
<@> A Kaspersky está oferecendo um Rescue Disk,para remover malwares,sem a necessidade de iniciar o Windows.
<@> Baixe o arquivo ISO,e grave a imagem em um CD ou DVD.
<@> Reinicie seu computador,na desinfecção,à partir desse disco.
<><><><><><><><><><>
<@> Baixe: < SafeBootKeyRepair >
<@> Salve-a,diretamente,no Disco-local ©.
<@> Execute-a!E,ao terminar,gerará um relatório: C:\SafeBoot_Repair.txt <-- Não poste!
<><><><><><><><><><>
<@> Baixe: < DrWebCureIt >
<@> < Link - 2 >
<@> Caso tenha dificuldades para o download,utilize outro computador ou proxy.
<@> Vá em: < Proxify >
<@> Digite,na caixa,a URL ao DrWebCureIt.
<@> Clique em Proxify.
<@> Ou,vá em texas proxy <-- Link!
<@> Remova a Url que está ao lado de Surf! ( Youtube! )
<@> Digite ou cole: ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe
<@> Clique em Surf!
<@> Salve DrWebCureIt.exe no desktop!
<@> Reinicie o computador em Modo de Segurança.
<@> Inicie a instalação/execução,com um duplo-clique em drweb-cureit.
<@> Na janela que abrir,clique em Iniciar --> OK.
<@> Será dado início a "Verificação rápida" --> Feche a janela de propaganda!
<@> Terminando,marque a caixa de "Verificação Completa".
<@> Click em "Options" --> Em Change settings,desmarque a "Heuristic analysis".
>
Neste modo são verificados os seguintes objectos:
* Sectores de Arranque de Todos os Discos. <--
* Todas as Unidades Removíveis. <--
* Todos os Discos Locais. <--
<@> Clique em "Iniciar verificação" --> Aguarde!
<@> Surgindo mensagens para mover ou desinfectar arquivos,clique em Sim.
<@> Terminando,clique em "Ficheiro" --> "Guardar lista de relatórios".
<@> Procure salvá-lo em um local adequado. ( DrWeb.csv ) <-- Converta em Texto!
<@> Poste: DrWeb.csv + HijackThis,atualizado.
Abraços!