Palc 0 Denunciar post Postado Janeiro 21, 2006 O Spybot detectou o NewDotNet e tentou limpar também depois do boot e não conseguiu. O AD-Aware não detectou nada, informa q o PC tá limpo. Passei AVG e tudo aparentemente limpo qto a vírus. Pesquisei sobre o NewDotNet e resumindo, existe um manifesto da companhia q o criou contra os programas de detecção de vermes pois foram incluídos indevidamente na lista de vermes e na verdade é um programa q permite acesso aos endereços não usuais por ex.: ".family". Acontece que eu nunca instalei esse programa no meu PC ! Afinal, qual a verdade nisso tudo ? NewDotNet é verme ou não ? O Spybot está alarmando falso ? De qq forma estou desconfiado q há alguma vulnerabilidade no PC, pois logo q saio da internet passo o Spybot e AD-Aware eles limpam uns 8 a 10 vermes sempre (imagina o q eles não tão pegando e agora ainda não consegue limpar o NewDotNet). O verme ATDMT.com é um q sempre aparece e é limpo. Outra coisa q me deixou cabrero é que no IE o botão "Ir" parou de funcionar, para entrar nos endereços tenho q tc no "enter" :unsure: Então retirei o botão "Ir" da tela e agora não sei fazer voltar (má q burro :assobiando: ) Como não uso firewall gostaria de saber se um firewall bloquearia a entrada desses vermes ou mesmo vírus. E qual o firewall free é o melhor, de onde posso baixá-lo com segurança etc etc. Desde já agradeço a quem possa me ajudar. Segue um log do Hijack ... Logfile of HijackThis v1.99.1 Scan saved at 05:09:28, on 21/1/2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\ARQUIV~1\Grisoft\AVGFRE~1\avgamsvr.exe C:\ARQUIV~1\Grisoft\AVGFRE~1\avgupsvc.exe C:\WINDOWS\system32\slserv.exe C:\Arquivos de programas\Analog Devices\SoundMAX\SMAgent.exe C:\WINDOWS\System32\svchost.exe C:\Arquivos de programas\Intel\Intel® Active Monitor\imonnt.exe C:\WINDOWS\Explorer.exe C:\Arquivos de programas\Analog Devices\SoundMAX\SMax4PNP.exe C:\Arquivos de programas\Analog Devices\SoundMAX\Smax4.exe C:\ARQUIV~1\Grisoft\AVGFRE~1\avgcc.exe C:\ARQUIV~1\Grisoft\AVGFRE~1\avgemc.exe C:\Arquivos de programas\Intel\Intel® Active Monitor\imontray.exe C:\ARQUIV~1\ARQUIV~1\PCSuite\DATALA~1\DATALA~1.EXE C:\ARQUIV~1\Nokia\NOKIAP~1\TRAYAP~1.EXE C:\WINDOWS\system32\NILaunch.exe C:\WINDOWS\system32\rundll32.exe C:\Arquivos de programas\Elaborate Bytes\DVD Region Killer\RegKillTray.exe C:\Arquivos de programas\Java\j2re1.4.2_06\bin\jusched.exe C:\Arquivos de programas\dvd43\dvd43_tray.exe C:\Arquivos de programas\Adobe\Acrobat 7.0\Reader\reader_sl.exe C:\Arquivos de programas\InterVideo\Common\Bin\WinCinemaMgr.exe C:\ARQUIV~1\ARQUIV~1\PCSuite\Services\SERVIC~1.EXE C:\lotus\organize\easyclip.exe C:\lotus\smartctr\smartctr.exe C:\lotus\smartctr\suitest.exe C:\WINDOWS\system32\regsvr32.exe C:\Util\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.com.br/0SEPTBR/SAOS01 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://farejador.ig.com.br/ie/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://farejador.ig.com.br/ie/ R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.gocyberlink.com/registration/re...=WinXp&Lang=Ptb F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\Userinit.exe O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Arquivos de programas\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Arquivos de programas\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Arquivos de programas\MSN Apps\MSN Toolbar\01.02.4000.1001\pt-br\msntb.dll O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Arquivos de programas\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Arquivos de programas\MSN Apps\MSN Toolbar\01.02.4000.1001\pt-br\msntb.dll O4 - HKLM\..\Run: [soundMAXPnP] C:\Arquivos de programas\Analog Devices\SoundMAX\SMax4PNP.exe O4 - HKLM\..\Run: [soundMAX] "C:\Arquivos de programas\Analog Devices\SoundMAX\Smax4.exe" /tray O4 - HKLM\..\Run: [AVG7_CC] C:\ARQUIV~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP O4 - HKLM\..\Run: [AVG7_EMC] C:\ARQUIV~1\Grisoft\AVGFRE~1\avgemc.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [iMONTRAY] C:\Arquivos de programas\Intel\Intel® Active Monitor\imontray.exe O4 - HKLM\..\Run: [DataLayer] C:\ARQUIV~1\ARQUIV~1\PCSuite\DATALA~1\DATALA~1.EXE O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\ARQUIV~1\Nokia\NOKIAP~1\TRAYAP~1.EXE O4 - HKLM\..\Run: [Net-It Launcher] C:\WINDOWS\system32\NILaunch.exe O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [RegKillElbyCheck] "C:\Arquivos de programas\Elaborate Bytes\DVD Region Killer\ElbyCheck.exe" /L RegKill O4 - HKLM\..\Run: [RegKillTray] "C:\Arquivos de programas\Elaborate Bytes\DVD Region Killer\RegKillTray.exe" O4 - HKLM\..\Run: [sunJavaUpdateSched] C:\Arquivos de programas\Java\j2re1.4.2_06\bin\jusched.exe O4 - HKLM\..\Run: [dvd43] C:\Arquivos de programas\dvd43\dvd43_tray.exe O4 - HKCU\..\Run: [skype] "C:\Arquivos de programas\Skype\Phone\Skype.exe" /nosplash /minimized O4 - Startup: Lotus Organizer EasyClip.lnk = C:\lotus\organize\easyclip.exe O4 - Startup: Lotus QuickStart.lnk = C:\lotus\wordpro\ltsstart.exe O4 - Startup: Lotus SmartCenter.lnk = C:\lotus\smartctr\smartctr.exe O4 - Startup: Lotus SuiteStart.lnk = C:\lotus\smartctr\suitest.exe O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Arquivos de programas\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Arquivos de programas\InterVideo\Common\Bin\WinCinemaMgr.exe O4 - Global Startup: Microsoft Office.lnk = C:\Arquivos de programas\Microsoft Office\Office\OSA9.EXE O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\j2re1.4.2_06\bin\npjpi142_06.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\j2re1.4.2_06\bin\npjpi142_06.dll O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\ARQUIV~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\ARQUIV~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe O12 - Plugin for .pdf: C:\Arquivos de programas\Internet Explorer\PLUGINS\nppdf32.dll O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Messe...nt.cab31267.cab O16 - DPF: {3C8B9651-4E3E-424D-B51C-54544ABF536B} (CAtmCap Object) - https://ww8.banrisul.com.br/bto/link/msie/S...reControl2k.cab O16 - DPF: {88D969C0-F192-11D4-A65F-0040963251E5} (XML DOM Document 4.0) - file://C:\TempEI4\EI40_\msxml4.cab O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Messe...nt.cab31267.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARQUIV~1\MSNMES~1\msgrapp.dll" (file missing) O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing) O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\ARQUIV~1\Grisoft\AVGFRE~1\avgamsvr.exe O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\ARQUIV~1\Grisoft\AVGFRE~1\avgupsvc.exe O23 - Service: Intel® Active Monitor (imonNT) - Intel Corp. - C:\Arquivos de programas\Intel\Intel® Active Monitor\imonnt.exe O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing) O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe O23 - Service: SNMgrSvc - Open Communications Security S.A. - C:\WINDOWS\system32\SnMgrSvc.exe O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Arquivos de programas\Analog Devices\SoundMAX\SMAgent.exe Compartilhar este post Link para o post Compartilhar em outros sites
jgarcia 1 Denunciar post Postado Janeiro 21, 2006 O Spybot detectou o NewDotNet e tentou limpar também depois do boot e não conseguiu.O AD-Aware não detectou nada, informa q o PC tá limpo. Passei AVG e tudo aparentemente limpo qto a vírus. Não há entradas anormais em seu log, nem mesmo indícios do New.Net. Pesquisei sobre o NewDotNet e resumindo, existe um manifesto da companhia q o criou contra os programas de detecção de vermes pois foram incluídos indevidamente na lista de vermes e na verdade é um programa q permite acesso aos endereços não usuais por ex.: ".family". Acontece que eu nunca instalei esse programa no meu PC ! Afinal, qual a verdade nisso tudo ? NewDotNet é verme ou não ? O Spybot está alarmando falso ? O Spybot não está alarmando falso. O New.Net é uma praga mesmo, tanto é que a sua simples presença no PC pode causar problemas de conexão à net (e quando desinstalado pode danificar a conexão). Verifique se ele aparece em Adicionar / Remover programas e me informe. Como não uso firewall gostaria de saber se um firewall bloquearia a entrada desses vermes ou mesmo vírus. E qual o firewall free é o melhor, de onde posso baixá-lo com segurança etc etc. O Firewall é capaz de proteger contra a ação de alguns malwares sim. O Kerio é um excelente Firewall (e gratuito). Abraços. Compartilhar este post Link para o post Compartilhar em outros sites
Palc 0 Denunciar post Postado Janeiro 21, 2006 beleza JGarcia, Valeu pela dica do firewall ;) Verifique se ele aparece em Adicionar / Remover programas e me informe. No instalar/remover não ví nada parecido com New.net ! O Spybot mostra na tela de "problema" (putz não sei como add uma imagem da tela, então vai em texto mesmo): NewDotNet Configurações do Usuário :!: HKEY_USERS\S-1-5-18\Software\new.net Configurações do Usuário :!: HKEY_USERS\DEFAULT\Software\new.net Qdo Spybot tenta limpar, diz que não consegue pq podem estar rodando no momento e pergunta se quero limpar no próx. boot. Respondo q sim. No próx. boot repete que não consegue pq podem estar rodando no momento e pergunta se quero limpar no boot seguinte. Já respondí umas 3x o sim e nada de limpeza. :cry: {} Palc Compartilhar este post Link para o post Compartilhar em outros sites
jgarcia 1 Denunciar post Postado Janeiro 21, 2006 No instalar/remover não ví nada parecido com New.net ! E NewDotNet? Há? Compartilhar este post Link para o post Compartilhar em outros sites
Palc 0 Denunciar post Postado Janeiro 21, 2006 Nadika d nada ! :wacko: Será q pode estar com outro nome "nada a ver" camuflado sei lá ? Compartilhar este post Link para o post Compartilhar em outros sites
jgarcia 1 Denunciar post Postado Janeiro 21, 2006 Caro Palc, Execute o Spybot em Modo Seguro e veja se ele consegue remover as entradas do New.Net. Abraços. Compartilhar este post Link para o post Compartilhar em outros sites
Palc 0 Denunciar post Postado Janeiro 21, 2006 Fiz isso e mesma coisa. Procedimento: assim q lí o post fechei as janelas do win, desliguei o PC e desconectei o cabo de rede. Com o PC isolado, religuei em modo de segurança, passei o Spybot. Foram detectados: Avenue a, Inc. Cookie de rastreamento (Internet Explorer: Administrador) Internet Explorer (Administrador): Cookie:administrador@atdmt.com/ () NewDotNet Configurações do Usuário ... (como descrito anteriormente) Após clicar em "Corrigir os problemas ..." só o Avenue foi limpo. Tentei 2x a limpeza, depois do boot, do NewDotNet mas ele continua firme e forte :cry: Se pudesse tentava o SpySweeper da MS mas acontece q já expirou os 14 dias :( Compartilhar este post Link para o post Compartilhar em outros sites
jgarcia 1 Denunciar post Postado Janeiro 22, 2006 Caro Palc, Reinicie em Modo Seguro. Vá em Iniciar --> Executar --> digite regedit --> dê Ok. Agora Editar --> Localizar --> digite "new.net" --> Localize. Caso localize alguma entrada delete-a. Repita a operação até que nenhuma entrada new.net seja localizada. Saia do Editor do Registro. Reinicie em Modo Normal. Verifique se o Spybot ainda detecta tais entradas. Abraços. Compartilhar este post Link para o post Compartilhar em outros sites
Palc 0 Denunciar post Postado Janeiro 22, 2006 beleza jgarcia, As chaves estavam em 2 lugares:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\New.net eHKEY_USERS\.DEFAULT\Software\New.net Depois do reboot em modo normal o Spybot detectou e limpou: HITBOX e o sempre presente AVENUE. Parece q tudo ok ;-) Tem alguma dica de como parar com entrada indesejada do AVENUE ou qq outro desses vermes ? Já cliquei no "imunizar" do Spybot e continuam entrando vermes só de eu entrar na internet :-( Voltei o botão "Ir" da barra de endereços do IE e continua não funcionando (clico e não vai para endereço, nada faz), tem alguma dica ? Agradeço d+ pela sua paciência e dedicação, continue assim. Se precisar d algo relativo a "programação com ferro de solda" ;-) tamos aí.{}Palc Compartilhar este post Link para o post Compartilhar em outros sites
janielton 0 Denunciar post Postado Janeiro 22, 2006 Aqui no meu PC o NewNet/NewDotNet apos a instalaçao automaticamente ele ficam marcados como arquivos a ignorar no rastreamento..ai é so desabilita-los da lista de ignorancia que o spybot pega.Boa a dica do firewall..vou passar a usar. flw Compartilhar este post Link para o post Compartilhar em outros sites
jgarcia 1 Denunciar post Postado Janeiro 22, 2006 Opa Palc, Vamos lá. Certifique-se de possuir a versão 1.4 Final do Spybot (mais atual). Se não for, baixe-a por meio do seguinte link: http://superdownloads.uol.com.br/download/i17492.html Depois de baixar configure o Spybot em Modo Avançado. Faça o seguinte: Clique em Modo. Clique em Modo avançado. Vá para Idioma. Escolha Brasil. Vá para Configurações. Vá para Idioma de novo. Escolha Brasil. Vá para Produtos a ignorar. Em All products certifique-se que todos os itens estão desmarcados. Vá para Cookies a ignorar. Certifique-se que todos os itens estão desmarcados. Vá para Itens individuais a ignorar. Certifique-se que a janela esteja em branco. Vá para Ferramentas e marque todos, exceto Descadastrar. Em Visualizar notificação marque todos os itens. Em Residente marque os 02 (dois) itens. Em Ajustes do IE marque o 1º item somente. Em Inicialização do sistema - na janela à direita - se houverem itens em vermelho, exclua-os. Leia, na janela à direita, o que se diz de cada item. Atualize as definições. Clique em Imunizar. Ele irá varrer o sistema em busca de itens maliciosos. Após terminar irá aparacer uma janela. Dê Ok e Clique novamente em Imunizar. Faça uma verificação completa. Pronto. Toda vez que algum soft, spy ou adware tentar efetivar modificações no sistema o Spybot irá solicitar a sua permissão. Um abraço. Compartilhar este post Link para o post Compartilhar em outros sites
Palc 0 Denunciar post Postado Janeiro 22, 2006 Fmz jgarcia, Q belas dicas heim :clap: (tem q colocar como dicas rápidas para ajuste do Spybot !) No Spybot, em imunizar, ativei o "Bloqueador permanente de downloads nocivos p/ o IE" e de cara bloqueou o verme AVENUE qdo entrei no :devil: (Bill Gayts) www.msn.com.br :thumbsup: Fiz tudo que sugeriu, vou deixar em observação e conforme for nem coloco o firewall (-1 uma preocupação :P ) No Spybot1.4, em configurações, produtos a ignorar, all products, 3 estavam marcados e desmarquei: CDilla/PUPS CDilla/Revision SideStep/PUPS Tem algum motivo p/ eles virem marcados ? Alguma dica pra fazer o botão "Ir" da barra de endereços voltar a funcionar ? Bom início de semana e brigadão pela força. {} Palc Compartilhar este post Link para o post Compartilhar em outros sites
jgarcia 1 Denunciar post Postado Janeiro 23, 2006 Alguma dica pra fazer o botão "Ir" da barra de endereços voltar a funcionar ? Já tentou reinstalar o IE? Compartilhar este post Link para o post Compartilhar em outros sites
Palc 0 Denunciar post Postado Janeiro 23, 2006 Alguma dica pra fazer o botão "Ir" da barra de endereços voltar a funcionar ? Já tentou reinstalar o IE? Putz, ainda não, será q precisa ? Pensei q fosse + fácil. Na verdade to meio cabrero com a entrada desses vermes e imaginava q isso (botão não func.) fosse algum sintona de "algo + cabeludo". Mas deixa correr. Fique a vontade se desejar encerrar o caso, beleza :thumbsup: Aki tudo limpo de vírus e vermes :P Se a coisa complicar eu abro um post específico sobre o tal botão "Ir" q não funciona. + uma vez, muito obrigado. {} Palc Compartilhar este post Link para o post Compartilhar em outros sites
jgarcia 1 Denunciar post Postado Janeiro 23, 2006 PROBLEMA RESOLVIDO! Caso o autor necessite que o tópico seja reaberto é necessário enviar uma Mensagem Privada para um Moderador com um link para o tópico. Compartilhar este post Link para o post Compartilhar em outros sites