Ir para conteúdo

POWERED BY:

Arquivado

Este tópico foi arquivado e está fechado para novas respostas.

mendingo

[Resolvido!]Trojan-spy.html.fraud.gen (modification)

Recommended Posts

Olá, o AVS detectou os trojans:

 

Trojan-spy.html.fraud.gen (modification)

Trojan Banload.bfn e diz tê-los neutralizado.

 

Por favor verifiquem o Hijack a fim de ver se o computador está limpo ou se tem algo mais, obrigado.

 

Logfile of HijackThis v1.99.1

Scan saved at 15:21:39, on 1/9/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Arquivos de programas\AOL\Active Virus Shield\avp.exe

C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\VS7Debug\mdm.exe

C:\WINDOWS\system32\r_server.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\WgaTray.exe

C:\WINDOWS\Explorer.EXE

C:\DWinTrsl.exe

C:\Arquivos de programas\AOL\Active Virus Shield\avp.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Arquivos de programas\Skype\Phone\Skype.exe

C:\WINDOWS\System32\svchost.exe

C:\Arquivos de programas\Internet Explorer\iexplore.exe

C:\HI jack\HijackThis.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.uol.com.br/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.uol.com.br/

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx

O2 - BHO: CompSegIB - {2E3C3651-B19C-4DD9-A979-901EC3E930AF} - C:\Arquivos de programas\Scpad\scpsssh2.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Arquivos de programas\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Arquivos de programas\MSN Apps\ST1.03.0000.1005\en-xu\stmain.dll

O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Arquivos de programas\MSN Apps\MSN Toolbar\MSN Toolbar1.02.5000.1021\pt-br\msntb.dll

O2 - BHO: G-Buster Browser Defense Unibanco - {C41A1C0E-EA6C-11D4-B1B8-444553540008} - C:\WINDOWS\Downloaded Program Files\gbiehuni.dll

O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Arquivos de programas\MSN Apps\MSN Toolbar\MSN Toolbar1.02.5000.1021\pt-br\msntb.dll

O4 - HKLM\..\Run: [WindowsTranslator] c:\DWinTrsl.exe

O4 - HKLM\..\Run: [aol] "C:\Arquivos de programas\AOL\Active Virus Shield\avp.exe"

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab

O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Messe...nt.cab56907.cab

O16 - DPF: {E37CB5F0-51F5-4395-A808-5FA49E399008} (GbPluginObj Class) - https://clickbanking.unibanco.com.br/GbPlug...GbPluginUni.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{6DFB627C-F746-4074-930E-3735D8287C9D}: NameServer = 200.204.0.10,200.204.0.138

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O21 - SSODL: CompIBBrd - {A3717295-941D-416F-9384-ED1736729F1C} - C:\Arquivos de programas\Scpad\scpLIB.dll

O23 - Service: Adobe LM Service - Adobe Systems - C:\Arquivos de programas\Arquivos comuns\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Active Virus Shield (AVP) - Unknown owner - C:\Arquivos de programas\AOL\Active Virus Shield\avp.exe" -r (file missing)

O23 - Service: Gbp Service (GbpSv) - Banco Unibanco - C:\Arquivos de programas\GbPlugin\GbpSv.exe

O23 - Service: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\r_server.exe" /service (file missing)

Compartilhar este post


Link para o post
Compartilhar em outros sites
Faça um scan em http://www.kaspersky.com/virusscanner e coloque o log do final do scan

 

 

Por alguma motivo o Kaspersky não conseguiu instalar, atualizar e rodar o scanner on-line,

Por isso fiz com o bit defender. Também não conseguiu atualizar ou instalar mas rodou o scanner.

Tambei rodei o Bankerfix e deu negativo. Está tudo limpo então ou resta algo mais a fazer?

 

Segue resultado.

 

 

BitDefender Online Scanner - Real Time Virus Report

 

 

 

Generated at: Wed, Sep 05, 2007 - 18:50:09

 

 

--------------------------------------------------------------------------------

 

 

 

 

 

Scan Info

 

 

 

Scanned Files

91252

 

Infected Files

0

 

 

 

 

 

 

 

 

Virus Detected

 

 

 

No virus found.

 

 

 

 

 

 

 

 

 

 

 

--------------------------------------------------------------------------------

 

 

 

This summary of the scan process will be used by the BitDefender Antivirus Lab to create agregate statistics about virus activity around the world.

Compartilhar este post


Link para o post
Compartilhar em outros sites

envie o arquivo C:\DWinTrsl.exe para http://www.virustotal.com/pt/ e coloque o resultado na sua resposta, também Faça o download do ComboFix

Dê um duplo-clique no combofix.exe e tecle "1" para prosseguir o Fix. Pode demorar algum tempo.

O ComboFix poderá reiniciar o PC automaticamente para completar o processo de remoção.

Quando acabar, será gerado um log, que estará em C:\ComboFix.txt.

Não clique na Janela do ComboFix, nem o feche clicando no X, enquanto estiver rodando, pois senão irá parar e seu desktop ficará em branco.

Para parar ou sair do ComboFix, tecle "N".

Compartilhar este post


Link para o post
Compartilhar em outros sites
envie o arquivo C:\DWinTrsl.exe para http://www.virustotal.com/pt/ e coloque o resultado na sua resposta, também Faça o download do ComboFix

Dê um duplo-clique no combofix.exe e tecle "1" para prosseguir o Fix. Pode demorar algum tempo.

O ComboFix poderá reiniciar o PC automaticamente para completar o processo de remoção.

Quando acabar, será gerado um log, que estará em C:\ComboFix.txt.

Não clique na Janela do ComboFix, nem o feche clicando no X, enquanto estiver rodando, pois senão irá parar e seu desktop ficará em branco.

Para parar ou sair do ComboFix, tecle "N".

 

Segue log virus total:

 

Arquivo DWinTrsl.exe recebido em 2007.09.11 13:58:11 (CET)

Antivírus Versão Última Atualização Resultado

AhnLab-V3 2007.9.11.1 2007.09.11 -

AntiVir 7.6.0.5 2007.09.11 -

Authentium 4.93.8 2007.09.11 -

Avast 4.7.1043.0 2007.09.10 -

AVG 7.5.0.485 2007.09.10 -

BitDefender 7.2 2007.09.11 -

CAT-QuickHeal 9.00 2007.09.10 -

ClamAV 0.91.2 2007.09.11 -

DrWeb 4.33 2007.09.11 -

eSafe 7.0.15.0 2007.09.04 -

eTrust-Vet 31.1.5126 2007.09.11 -

Ewido 4.0 2007.09.11 -

FileAdvisor 1 2007.09.11 -

Fortinet 3.11.0.0 2007.09.11 -

F-Prot 4.3.2.48 2007.09.11 -

F-Secure 6.70.13030.0 2007.09.11 -

Ikarus T3.1.1.12 2007.09.11 -

Kaspersky 4.0.2.24 2007.09.11 -

McAfee 5116 2007.09.10 -

Microsoft 1.2803 2007.09.11 -

NOD32v2 2521 2007.09.11 -

Norman 5.80.02 2007.09.10 -

Panda 9.0.0.4 2007.09.11 -

Prevx1 V2 2007.09.11 -

Rising 19.40.12.00 2007.09.11 -

Sophos 4.21.0 2007.09.11 -

Sunbelt 2.2.907.0 2007.09.11 -

Symantec 10 2007.09.11 -

TheHacker 6.1.10.184 2007.09.11 -

VBA32 3.12.2.4 2007.09.09 -

VirusBuster 4.3.26:9 2007.09.10 -

Webwasher-Gateway 6.0.1 2007.09.11 -

 

Informações adicionais

File size: 395776 bytes

MD5: 80306e2123d63e70d28ba781b07a448c

SHA1: ed8713b7bb9e8a37105a778b3ff27539aef2af4f

 

 

Log Combo:

 

ComboFix 07-09-10.6 - "Daniel V" 2007-09-11 9:42:03.1 - NTFSx86

Microsoft Windows XP Professional 5.1.2600.2.1252.55.1046.18.62 [GMT -3:00]

* Created a new restore point

.

 

((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

 

 

-------\nm

 

 

((((((((((((((((((((((( Ficheiros criados de 2007-08-11 to 2007-09-11 ))))))))))))))))))))))))))))))))

.

 

2007-09-11 09:41 51,200 --a------ C:\WINDOWS\NirCmd.exe

2007-09-05 17:30 <DIR> d-------- C:\LinhaDefensiva

2007-09-05 17:29 <DIR> d-------- C:\WINDOWS\BDOSCAN8

2007-09-05 09:12 <DIR> d-------- C:\WINDOWS\system32\Kaspersky Lab

2007-09-05 09:12 <DIR> d-------- C:\DOCUME~1\ALLUSE~1\DADOSD~1\Kaspersky Lab

2007-09-01 15:20 <DIR> d-------- C:\HI jack

2007-08-25 13:19 <DIR> d-------- C:\Arquivos de programas\GbPlugin

2007-08-21 20:00 <DIR> d-------- C:\DOCUME~1\ALLUSE~1\DADOSD~1\GbPlugin

 

.

((((((((((((((((((((((((((((((((((((( Relatório Find3M ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2007-09-11 09:52 370464 --ahs---- C:\WINDOWS\system32\drivers\fidbox2.dat

2007-09-11 09:52 11341600 --ahs---- C:\WINDOWS\system32\drivers\fidbox.dat

2007-09-11 09:45 35732 --ahs---- C:\WINDOWS\system32\drivers\fidbox2.idx

2007-09-11 09:45 152924 --ahs---- C:\WINDOWS\system32\drivers\fidbox.idx

2007-09-10 23:36 --------- d-------- C:\DOCUME~1\DANIEL~1\DADOSD~1\Skype

2007-07-26 10:07 --------- d--h----- C:\Arquivos de programas\Scpad

2007-06-13 10:21 1035264 --a------ C:\WINDOWS\explorer.exe

2007-03-20 16:15 2855080 --a------ C:\Arquivos de programas\aawsepersonal.exe

2007-01-25 13:55 29706 --a------ C:\Arquivos de programas\24687112.jpg

2007-01-15 16:29 14263808 --a------ C:\Arquivos de programas\avs.msi

2005-12-05 13:46 7256768 --a------ C:\Arquivos de programas\SkypeSetup.exe

2005-12-03 15:46 24358958 --a------ C:\Arquivos de programas\Emprezario.zip

2005-10-21 23:18 13399472 --a------ C:\Arquivos de programas\avg70free_344a618.exe

2005-07-29 10:47 16540675 --a------ C:\Arquivos de programas\PalmDesktop.zip

2004-06-20 22:12 1433902 --a------ C:\Arquivos de programas\UltraVNC-100-RC18-Setup.exe

2004-04-13 17:18 19252094 --a------ C:\Arquivos de programas\setup.exe

.

 

(((((((((((((((((((((((((( Pontos de Carregamento do Registro )))))))))))))))))))))))))))))))))))))))

.

 

*Nota* entradas vazias & legítimas por defeito não são mostradas.

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"WindowsTranslator"="c:\DWinTrsl.exe" [2000-08-31 16:33]

"aol"="C:\Arquivos de programas\AOL\Active Virus Shield\avp.exe" [2006-05-30 12:13]

 

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 04:45]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]

"{A3717295-941D-416F-9384-ED1736729F1C}"= C:\Arquivos de programas\Scpad\scpLIB.dll [2007-07-25 19:49 128512]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]

"{E37CB5F0-51F5-4395-A808-5FA49E399008}"= C:\WINDOWS\Downloaded Program Files\gbiehuni.dll [2007-03-06 10:00 222376]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]

"CompIBBrd"= {A3717295-941D-416F-9384-ED1736729F1C} - C:\Arquivos de programas\Scpad\scpLIB.dll [2007-07-25 19:49 128512]

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Menu Iniciar^Programas^Inicializar^Microsoft Office.lnk]

path=C:\Documents and Settings\All Users\Menu Iniciar\Programas\Inicializar\Microsoft Office.lnk

backup=C:\WINDOWS\pss\Microsoft Office.lnkCommon Startup

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Menu Iniciar^Programas^Inicializar^Picture Package Menu.lnk]

path=C:\Documents and Settings\All Users\Menu Iniciar\Programas\Inicializar\Picture Package Menu.lnk

backup=C:\WINDOWS\pss\Picture Package Menu.lnkCommon Startup

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^Daniel V^Menu Iniciar^Programas^Inicializar^Adobe Gamma.lnk]

path=C:\Documents and Settings\Daniel V\Menu Iniciar\Programas\Inicializar\Adobe Gamma.lnk

backup=C:\WINDOWS\pss\Adobe Gamma.lnkStartup

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^Daniel V^Menu Iniciar^Programas^Inicializar^Gerenciador do HotSync.lnk]

path=C:\Documents and Settings\Daniel V\Menu Iniciar\Programas\Inicializar\Gerenciador do HotSync.lnk

backup=C:\WINDOWS\pss\Gerenciador do HotSync.lnkStartup

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]

C:\WINDOWS\system32\ctfmon.exe

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\gcasServ]

"C:\Arquivos de programas\Microsoft AntiSpyware\gcasServ.exe"

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HPDJ Taskbar Utility]

C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KernelFaultCheck]

%systemroot%\system32\dumprep 0 -k

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]

C:\WINDOWS\system32\NeroCheck.exe

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PCTVOICE]

pctspk.exe

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]

C:\Arquivos de programas\Java\j2re1.4.2_06\bin\jusched.exe

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WindowsTranslator]

C:\ARQUIV~1\MICROP~1\DELTAT~1.0\DWinTrsl.exe

 

R2 r_server;Remote Administrator Service;"C:\WINDOWS\system32\r_server.exe" /service

R3 SiS300i;SiS300i;C:\WINDOWS\system32\DRIVERS\sis300ip.sys

R3 SiS7018;Service for AC'97 Sample Driver (WDM);C:\WINDOWS\system32\drivers\ac97sis.sys

S2 GbpSv;Gbp Service;C:\Arquivos de programas\GbPlugin\GbpSv.exe

 

.

**************************************************************************

 

catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2007-09-11 09:52:31

Windows 5.1.2600 Service Pack 2 NTFS

 

scanning hidden processes ...

 

scanning hidden autostart entries ...

 

scanning hidden files ...

 

scan completed successfully

hidden files: 0

 

**************************************************************************

.

Completion time: 2007-09-11 9:54:09 - machine was rebooted

C:\ComboFix-quarantined-files.txt ... 2007-09-11 09:53

.

--- E O F ---

Compartilhar este post


Link para o post
Compartilhar em outros sites

PROBLEMA RESOLVIDO!

 

Caso o autor necessite que o tópico seja reaberto é preciso enviar uma Mensagem Privada para um Moderador com um link para o tópico.

Compartilhar este post


Link para o post
Compartilhar em outros sites

×

Informação importante

Ao usar o fórum, você concorda com nossos Termos e condições.