Ir para conteúdo

POWERED BY:

Arquivado

Este tópico foi arquivado e está fechado para novas respostas.

Palc

[Resolvido!]Spybot não limpa NewDotNet !

Recommended Posts

O Spybot detectou o NewDotNet e tentou limpar também depois do boot e não conseguiu.

O AD-Aware não detectou nada, informa q o PC tá limpo.

Passei AVG e tudo aparentemente limpo qto a vírus.

 

Pesquisei sobre o NewDotNet e resumindo, existe um manifesto da companhia q o criou contra os programas de detecção de vermes pois foram incluídos indevidamente na lista de vermes e na verdade é um programa q permite acesso aos endereços não usuais por ex.: ".family". Acontece que eu nunca instalei esse programa no meu PC ! Afinal, qual a verdade nisso tudo ? NewDotNet é verme ou não ? O Spybot está alarmando falso ?

 

De qq forma estou desconfiado q há alguma vulnerabilidade no PC, pois logo q saio da internet passo o Spybot e AD-Aware eles limpam uns 8 a 10 vermes sempre (imagina o q eles não tão pegando e agora ainda não consegue limpar o NewDotNet). O verme ATDMT.com é um q sempre aparece e é limpo.

Outra coisa q me deixou cabrero é que no IE o botão "Ir" parou de funcionar, para entrar nos endereços tenho q tc no "enter" :unsure: Então retirei o botão "Ir" da tela e agora não sei fazer voltar (má q burro :assobiando: )

 

Como não uso firewall gostaria de saber se um firewall bloquearia a entrada desses vermes ou mesmo vírus. E qual o firewall free é o melhor, de onde posso baixá-lo com segurança etc etc.

 

Desde já agradeço a quem possa me ajudar.

 

 

Segue um log do Hijack ...

 

Logfile of HijackThis v1.99.1

Scan saved at 05:09:28, on 21/1/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\ARQUIV~1\Grisoft\AVGFRE~1\avgamsvr.exe

C:\ARQUIV~1\Grisoft\AVGFRE~1\avgupsvc.exe

C:\WINDOWS\system32\slserv.exe

C:\Arquivos de programas\Analog Devices\SoundMAX\SMAgent.exe

C:\WINDOWS\System32\svchost.exe

C:\Arquivos de programas\Intel\Intel® Active Monitor\imonnt.exe

C:\WINDOWS\Explorer.exe

C:\Arquivos de programas\Analog Devices\SoundMAX\SMax4PNP.exe

C:\Arquivos de programas\Analog Devices\SoundMAX\Smax4.exe

C:\ARQUIV~1\Grisoft\AVGFRE~1\avgcc.exe

C:\ARQUIV~1\Grisoft\AVGFRE~1\avgemc.exe

C:\Arquivos de programas\Intel\Intel® Active Monitor\imontray.exe

C:\ARQUIV~1\ARQUIV~1\PCSuite\DATALA~1\DATALA~1.EXE

C:\ARQUIV~1\Nokia\NOKIAP~1\TRAYAP~1.EXE

C:\WINDOWS\system32\NILaunch.exe

C:\WINDOWS\system32\rundll32.exe

C:\Arquivos de programas\Elaborate Bytes\DVD Region Killer\RegKillTray.exe

C:\Arquivos de programas\Java\j2re1.4.2_06\bin\jusched.exe

C:\Arquivos de programas\dvd43\dvd43_tray.exe

C:\Arquivos de programas\Adobe\Acrobat 7.0\Reader\reader_sl.exe

C:\Arquivos de programas\InterVideo\Common\Bin\WinCinemaMgr.exe

C:\ARQUIV~1\ARQUIV~1\PCSuite\Services\SERVIC~1.EXE

C:\lotus\organize\easyclip.exe

C:\lotus\smartctr\smartctr.exe

C:\lotus\smartctr\suitest.exe

C:\WINDOWS\system32\regsvr32.exe

C:\Util\HijackThis.exe

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.com.br/0SEPTBR/SAOS01

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://farejador.ig.com.br/ie/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://farejador.ig.com.br/ie/

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.gocyberlink.com/registration/re...=WinXp&Lang=Ptb

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\Userinit.exe

O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Arquivos de programas\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx

O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Arquivos de programas\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll

O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Arquivos de programas\MSN Apps\MSN Toolbar\01.02.4000.1001\pt-br\msntb.dll

O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Arquivos de programas\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll

O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Arquivos de programas\MSN Apps\MSN Toolbar\01.02.4000.1001\pt-br\msntb.dll

O4 - HKLM\..\Run: [soundMAXPnP] C:\Arquivos de programas\Analog Devices\SoundMAX\SMax4PNP.exe

O4 - HKLM\..\Run: [soundMAX] "C:\Arquivos de programas\Analog Devices\SoundMAX\Smax4.exe" /tray

O4 - HKLM\..\Run: [AVG7_CC] C:\ARQUIV~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP

O4 - HKLM\..\Run: [AVG7_EMC] C:\ARQUIV~1\Grisoft\AVGFRE~1\avgemc.exe

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [iMONTRAY] C:\Arquivos de programas\Intel\Intel® Active Monitor\imontray.exe

O4 - HKLM\..\Run: [DataLayer] C:\ARQUIV~1\ARQUIV~1\PCSuite\DATALA~1\DATALA~1.EXE

O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\ARQUIV~1\Nokia\NOKIAP~1\TRAYAP~1.EXE

O4 - HKLM\..\Run: [Net-It Launcher] C:\WINDOWS\system32\NILaunch.exe

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [RegKillElbyCheck] "C:\Arquivos de programas\Elaborate Bytes\DVD Region Killer\ElbyCheck.exe" /L RegKill

O4 - HKLM\..\Run: [RegKillTray] "C:\Arquivos de programas\Elaborate Bytes\DVD Region Killer\RegKillTray.exe"

O4 - HKLM\..\Run: [sunJavaUpdateSched] C:\Arquivos de programas\Java\j2re1.4.2_06\bin\jusched.exe

O4 - HKLM\..\Run: [dvd43] C:\Arquivos de programas\dvd43\dvd43_tray.exe

O4 - HKCU\..\Run: [skype] "C:\Arquivos de programas\Skype\Phone\Skype.exe" /nosplash /minimized

O4 - Startup: Lotus Organizer EasyClip.lnk = C:\lotus\organize\easyclip.exe

O4 - Startup: Lotus QuickStart.lnk = C:\lotus\wordpro\ltsstart.exe

O4 - Startup: Lotus SmartCenter.lnk = C:\lotus\smartctr\smartctr.exe

O4 - Startup: Lotus SuiteStart.lnk = C:\lotus\smartctr\suitest.exe

O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Arquivos de programas\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Arquivos de programas\InterVideo\Common\Bin\WinCinemaMgr.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Arquivos de programas\Microsoft Office\Office\OSA9.EXE

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\j2re1.4.2_06\bin\npjpi142_06.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\j2re1.4.2_06\bin\npjpi142_06.dll

O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\ARQUIV~1\Yahoo!\MESSEN~1\YPager.exe

O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\ARQUIV~1\Yahoo!\MESSEN~1\YPager.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O12 - Plugin for .pdf: C:\Arquivos de programas\Internet Explorer\PLUGINS\nppdf32.dll

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab

O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Messe...nt.cab31267.cab

O16 - DPF: {3C8B9651-4E3E-424D-B51C-54544ABF536B} (CAtmCap Object) - https://ww8.banrisul.com.br/bto/link/msie/S...reControl2k.cab

O16 - DPF: {88D969C0-F192-11D4-A65F-0040963251E5} (XML DOM Document 4.0) - file://C:\TempEI4\EI40_\msxml4.cab

O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Messe...nt.cab31267.cab

O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARQUIV~1\MSNMES~1\msgrapp.dll" (file missing)

O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing)

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\ARQUIV~1\Grisoft\AVGFRE~1\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\ARQUIV~1\Grisoft\AVGFRE~1\avgupsvc.exe

O23 - Service: Intel® Active Monitor (imonNT) - Intel Corp. - C:\Arquivos de programas\Intel\Intel® Active Monitor\imonnt.exe

O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)

O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

O23 - Service: SNMgrSvc - Open Communications Security S.A. - C:\WINDOWS\system32\SnMgrSvc.exe

O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Arquivos de programas\Analog Devices\SoundMAX\SMAgent.exe

Compartilhar este post


Link para o post
Compartilhar em outros sites
O Spybot detectou o NewDotNet e tentou limpar também depois do boot e não conseguiu.

O AD-Aware não detectou nada, informa q o PC tá limpo.

Passei AVG e tudo aparentemente limpo qto a vírus.

Não há entradas anormais em seu log, nem mesmo indícios do New.Net.

 

Pesquisei sobre o NewDotNet e resumindo, existe um manifesto da companhia q o criou contra os programas de detecção de vermes pois foram incluídos indevidamente na lista de vermes e na verdade é um programa q permite acesso aos endereços não usuais por ex.: ".family". Acontece que eu nunca instalei esse programa no meu PC ! Afinal, qual a verdade nisso tudo ? NewDotNet é verme ou não ? O Spybot está alarmando falso ?

O Spybot não está alarmando falso. O New.Net é uma praga mesmo, tanto é que a sua simples presença no PC pode causar problemas de conexão à net (e quando desinstalado pode danificar a conexão).

 

Verifique se ele aparece em Adicionar / Remover programas e me informe.

 

Como não uso firewall gostaria de saber se um firewall bloquearia a entrada desses vermes ou mesmo vírus. E qual o firewall free é o melhor, de onde posso baixá-lo com segurança etc etc.

O Firewall é capaz de proteger contra a ação de alguns malwares sim.

 

O Kerio é um excelente Firewall (e gratuito).

 

Abraços.

Compartilhar este post


Link para o post
Compartilhar em outros sites

beleza JGarcia,

 

Valeu pela dica do firewall ;)

 

Verifique se ele aparece em Adicionar / Remover programas e me informe.

No instalar/remover não ví nada parecido com New.net !

 

O Spybot mostra na tela de "problema" (putz não sei como add uma imagem da tela, então vai em texto mesmo):

NewDotNet

Configurações do Usuário

:!: HKEY_USERS\S-1-5-18\Software\new.net

Configurações do Usuário

:!: HKEY_USERS\DEFAULT\Software\new.net

 

Qdo Spybot tenta limpar, diz que não consegue pq podem estar rodando no momento e pergunta se quero limpar no próx. boot. Respondo q sim. No próx. boot repete que não consegue pq podem estar rodando no momento e pergunta se quero limpar no boot seguinte. Já respondí umas 3x o sim e nada de limpeza. :cry:

 

{}

Palc

Compartilhar este post


Link para o post
Compartilhar em outros sites
No instalar/remover não ví nada parecido com New.net !

E NewDotNet? Há?

Compartilhar este post


Link para o post
Compartilhar em outros sites

Caro Palc,

 

Execute o Spybot em Modo Seguro e veja se ele consegue remover as entradas do New.Net.

 

Abraços.

Compartilhar este post


Link para o post
Compartilhar em outros sites

Fiz isso e mesma coisa.

Procedimento: assim q lí o post fechei as janelas do win, desliguei o PC e desconectei o cabo de rede. Com o PC isolado, religuei em modo de segurança, passei o Spybot.

Foram detectados:

Avenue a, Inc.

Cookie de rastreamento (Internet Explorer: Administrador)

Internet Explorer (Administrador): Cookie:administrador@atdmt.com/ ()

 

NewDotNet

Configurações do Usuário ... (como descrito anteriormente)

 

Após clicar em "Corrigir os problemas ..." só o Avenue foi limpo.

Tentei 2x a limpeza, depois do boot, do NewDotNet mas ele continua firme e forte :cry:

Se pudesse tentava o SpySweeper da MS mas acontece q já expirou os 14 dias :(

Compartilhar este post


Link para o post
Compartilhar em outros sites

Caro Palc,

 

Reinicie em Modo Seguro.

 

Vá em Iniciar --> Executar --> digite regedit --> dê Ok.

 

Agora Editar --> Localizar --> digite "new.net" --> Localize.

 

Caso localize alguma entrada delete-a.

 

Repita a operação até que nenhuma entrada new.net seja localizada.

 

Saia do Editor do Registro.

 

Reinicie em Modo Normal.

 

Verifique se o Spybot ainda detecta tais entradas.

 

Abraços.

Compartilhar este post


Link para o post
Compartilhar em outros sites

beleza jgarcia, As chaves estavam em 2 lugares:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\New.net eHKEY_USERS\.DEFAULT\Software\New.net Depois do reboot em modo normal o Spybot detectou e limpou: HITBOX e o sempre presente AVENUE. Parece q tudo ok ;-) Tem alguma dica de como parar com entrada indesejada do AVENUE ou qq outro desses vermes ? Já cliquei no "imunizar" do Spybot e continuam entrando vermes só de eu entrar na internet :-( Voltei o botão "Ir" da barra de endereços do IE e continua não funcionando (clico e não vai para endereço, nada faz), tem alguma dica ? Agradeço d+ pela sua paciência e dedicação, continue assim. Se precisar d algo relativo a "programação com ferro de solda" ;-) tamos aí.{}Palc

Compartilhar este post


Link para o post
Compartilhar em outros sites

Aqui no meu PC o NewNet/NewDotNet apos a instalaçao automaticamente ele ficam marcados como arquivos a ignorar no rastreamento..ai é so desabilita-los da lista de ignorancia que o spybot pega.Boa a dica do firewall..vou passar a usar. flw

Compartilhar este post


Link para o post
Compartilhar em outros sites

Opa Palc,

 

Vamos lá.

 

Certifique-se de possuir a versão 1.4 Final do Spybot (mais atual). Se não for, baixe-a por meio do seguinte link:

http://superdownloads.uol.com.br/download/i17492.html

 

Depois de baixar configure o Spybot em Modo Avançado. Faça o seguinte:

 

Clique em Modo.

 

Clique em Modo avançado.

 

Vá para Idioma.

 

Escolha Brasil.

 

Vá para Configurações.

 

Vá para Idioma de novo.

 

Escolha Brasil.

 

Vá para Produtos a ignorar.

 

Em All products certifique-se que todos os itens estão desmarcados.

 

Vá para Cookies a ignorar. Certifique-se que todos os itens estão desmarcados.

 

Vá para Itens individuais a ignorar. Certifique-se que a janela esteja em branco.

 

Vá para Ferramentas e marque todos, exceto Descadastrar.

 

Em Visualizar notificação marque todos os itens.

 

Em Residente marque os 02 (dois) itens.

 

Em Ajustes do IE marque o 1º item somente.

 

Em Inicialização do sistema - na janela à direita - se houverem itens em vermelho, exclua-os. Leia, na janela à direita, o que se diz de cada item.

 

Atualize as definições.

 

Clique em Imunizar. Ele irá varrer o sistema em busca de itens maliciosos. Após terminar irá aparacer uma janela. Dê Ok e Clique novamente em Imunizar.

 

Faça uma verificação completa.

 

Pronto. Toda vez que algum soft, spy ou adware tentar efetivar modificações no sistema o Spybot irá solicitar a sua permissão.

 

Um abraço.

Compartilhar este post


Link para o post
Compartilhar em outros sites

Fmz jgarcia,

 

Q belas dicas heim :clap: (tem q colocar como dicas rápidas para ajuste do Spybot !)

 

No Spybot, em imunizar, ativei o "Bloqueador permanente de downloads nocivos p/ o IE" e de cara bloqueou o verme AVENUE qdo entrei no :devil: (Bill Gayts) www.msn.com.br :thumbsup:

 

Fiz tudo que sugeriu, vou deixar em observação e conforme for nem coloco o firewall (-1 uma preocupação :P )

 

No Spybot1.4, em configurações, produtos a ignorar, all products, 3 estavam marcados e desmarquei:

CDilla/PUPS

CDilla/Revision

SideStep/PUPS

Tem algum motivo p/ eles virem marcados ?

 

Alguma dica pra fazer o botão "Ir" da barra de endereços voltar a funcionar ?

 

Bom início de semana e brigadão pela força.

 

{}

Palc

Compartilhar este post


Link para o post
Compartilhar em outros sites
Alguma dica pra fazer o botão "Ir" da barra de endereços voltar a funcionar ?

Já tentou reinstalar o IE?

Compartilhar este post


Link para o post
Compartilhar em outros sites
Alguma dica pra fazer o botão "Ir" da barra de endereços voltar a funcionar ?

Já tentou reinstalar o IE?

 

Putz, ainda não, será q precisa ? Pensei q fosse + fácil.

Na verdade to meio cabrero com a entrada desses vermes e imaginava q isso (botão não func.) fosse algum sintona de "algo + cabeludo".

 

Mas deixa correr.

 

Fique a vontade se desejar encerrar o caso, beleza :thumbsup:

Aki tudo limpo de vírus e vermes :P

 

Se a coisa complicar eu abro um post específico sobre o tal botão "Ir" q não funciona.

 

+ uma vez, muito obrigado.

 

{}

Palc

Compartilhar este post


Link para o post
Compartilhar em outros sites

PROBLEMA RESOLVIDO!

 

Caso o autor necessite que o tópico seja reaberto é necessário enviar uma Mensagem Privada para um Moderador com um link para o tópico.

Compartilhar este post


Link para o post
Compartilhar em outros sites

×

Informação importante

Ao usar o fórum, você concorda com nossos Termos e condições.