Ir para conteúdo

POWERED BY:

Arquivado

Este tópico foi arquivado e está fechado para novas respostas.

Ghostrider2099

[Resolvido!]Problemas com CKVO.EXE

Recommended Posts

Logfile of HijackThis v1.99.1

Scan saved at 18:24:44, on 29/8/2008

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16705)

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\ARQUIV~1\AVG\AVG8\avgwdsvc.exe

C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\system32\pctspk.exe

C:\WINDOWS\system32\HPZipm12.exe

C:\Arquivos de programas\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

C:\WINDOWS\system32\svchost.exe

C:\ARQUIV~1\AVG\AVG8\avgam.exe

C:\ARQUIV~1\AVG\AVG8\avgrsx.exe

C:\ARQUIV~1\AVG\AVG8\avgnsx.exe

C:\WINDOWS\RTHDCPL.EXE

C:\WINDOWS\system32\RUNDLL32.EXE

C:\ARQUIV~1\AVG\AVG8\avgtray.exe

C:\WINDOWS\system32\ctfmon.exe

C:\ARQUIV~1\AVG\AVG8\avgemc.exe

C:\Arquivos de programas\RALINK\Common\RaUI.exe

C:\Arquivos de programas\Windows Media Player\wmplayer.exe

C:\Arquivos de programas\Internet Explorer\iexplore.exe

C:\Arquivos de programas\Windows Live\Messenger\usnsvc.exe

C:\WINDOWS\explorer.exe

C:\Arquivos de programas\Windows Live\Messenger\msnmsgr.exe

C:\ARQUIV~1\AVG\AVG8\aAvgApi.exe

C:\CHijackThis\HijackThis.exe

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

O2 - BHO: Facilitador de Leitor de Link Adobe PDF - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Arquivos comuns\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Arquivos de programas\AVG\AVG8\avgssie.dll

O2 - BHO: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\ARQUIV~1\MEGAUP~1\MEGAUP~1.DLL

O2 - BHO: AVGTOOLBAR - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\ARQUIV~1\AVG\AVG8\AVGTOO~1.DLL

O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Arquivos de programas\Windows Live Toolbar\msntb.dll

O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Arquivos de programas\Windows Live Toolbar\msntb.dll

O3 - Toolbar: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\ARQUIV~1\MEGAUP~1\MEGAUP~1.DLL

O3 - Toolbar: AVGTOOLBAR - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\ARQUIV~1\AVG\AVG8\AVGTOO~1.DLL

O4 - HKLM\..\Run: [skyTel] SkyTel.EXE

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [JMB36X Configure] C:\WINDOWS\system32\JMRaidTool.exe boot

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [AVG8_TRAY] C:\ARQUIV~1\AVG\AVG8\avgtray.exe

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Arquivos de programas\Alcohol Soft\Alcohol 120\axcmd.exe" /automount

O4 - Global Startup: Ralink Wireless Utility.lnk = C:\Arquivos de programas\RALINK\Common\RaUI.exe

O8 - Extra context menu item: &Windows Live Search - res://C:\Arquivos de programas\Windows Live Toolbar\msntb.dll/search.htm

O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Estatísticas do Antivírus da Web - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Arquivos de programas\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll

O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~3\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O11 - Options group: [iNTERNATIONAL] International*

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w3/pr01/resources/MSNPUpld.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupd...b?1216949327796

O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftu...b?1217029778312

O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab

O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Messe...nt.cab56907.cab

O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Arquivos de programas\AVG\AVG8\avgpp.dll

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL

O20 - AppInit_DLLs: C:\ARQUIV~1\KASPER~1\KASPER~1.0\adialhk.dll,avgrsstx.dll

O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)

O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\ARQUIV~1\AVG\AVG8\avgemc.exe

O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\ARQUIV~1\AVG\AVG8\avgwdsvc.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Arquivos de programas\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

 

eu tive um problema com um trojan com o nome de ckvo.exe(ckvo1.dll) ai utilizei esses procedimentos abaixo:

- Reinicie o Computador

- Pressione a Tecla F8

- Selecione o Modo Seguro

 

- Clique em Iniciar

- Clique em Executar

- Digite cmd (com o botão direito execute como Administrador)

- Digite o nome da Unidade por exemplo F:\ enter(Voce tem Que saber ao mesno onde o virus se encontra, sua besta)

- Digite dir /ah

- Você deverá encontrar alguns arquivos com nomes estranho com os atributos

A S H R ou seja Arquivo, Sistema, Hiden(oculto) e R (leitura).

 

- Esses arquivos são executados porém não podem ser removidos

- Se os mesmos não tiverem sendo executados

- digite attrib -s -h -r nome.exe enter

- del nome.exe enter ou nome.???

 

São criados muitos arquivos com esses atributos para dificultar a remoção.

 

- Faça o mesmo nas pastas \Window\System e System32 \Windows\Temp

- Localize se existe algum arquivo autorun.inf, .bat, .com, .cmd.

 

e meu XP parou de me mostrar os arquivos ocultos e de sistema

fui no regedit e seguindo um tópico de voces eu fiz:

1) execute o regedit (iniciar > executar > regedit)

 

2) procure a chave de registro:

 

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL

 

3) verifique o valor de registro CheckedValue. Ele deve ser do TIPO REG_DWORD. Se for, siga para o passo 4, senão vá para o passo 5.

 

4) dê um duplo clique ou enter para editá-lo e em "Dados do valor" coloque o número 1. agora ok e feche o regedit.

 

5) se o TIPO do valor CheckedValue for REG_SZ você terá que apagá-lo (delete nele e confirme). agora clique com o botão direito em cima da chave SHOWALL > Novo > Valor DWORD. escreva CheckedValue no campo nome. dê um clique duplo ou enter nele e altere seu valor de dados para 1. agora ok e feche o regedit.

 

Por favor analizem e me ajudem eu ainda nao entendo muito do hijackthis

Obrigado :thumbsup:

Compartilhar este post


Link para o post
Compartilhar em outros sites

Bom Dia! Ghostrider2099

 

Por favor analizem e me ajudem eu ainda nao entendo muito do hijackthis

<!> Mas...o HijackThis é uma ferramenta complexa,que gera um relatório para ser interpretado por Analistas de Segurança.

<!> Demanda alguns anos,de treinamento,para o seu total domínio!

------------------------

<@> Baixe: < Runscanner v. 1.7.0.0 >

<@> Salve-o no Disco Local-C,e descompacte-o aí mesmo.

<@> Estabeleça um atalho,na área de trabalho,para o executável. ( RunScanner.exe )

<@> Abra o programa e,com o botão Expert mode já marcado,clique Ok.

<@> Feche todas as janelas/programas,antes de executar este utilitário.

<@> Rode-o,clicando em Scan computer. Aguarde!

<@> Terminando,clique no menu: Online analysis

<@> Abrirá a página: online malware analysis report

---------------------

<@> Poste,na sua resposta,o Link referente à esta análise.

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Bom Dia! Ghostrider2099

 

170 Explorer MountPoints

 

D 2.cmd

E 2.cmd

{051c62fa-6c95-11dd-b96d-000e2eeb40cf} H:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.e...

{b6ff4c69-5b1f-11dd-b935-000e2eeb40cf} H:\n.com

<!> As linhas de código 170,apresentam infecções de pendrive. Siga,abaixo,os procedimentos de remoção.

-----------------------

<@> Clique,com o direito do Mouse,nas linhas destacadas em vermelho.

<@> Clique em: Mark/unmark item Space

<@> Clique na aba: Item fixer --> Fix selected items.

<@> Na mensagem,dê o OK.

<@> Em Information,confirme!

<@> Clique em Unrated items e Malware hunting,para confirmar-mos as remoções efetuadas.

<@> Caso deseje uma limpeza mais profunda,vá em Extra stuff e remova todas as linhas destacadas em vermelho.

-----------------------

<@> Baixe: < PenClean >

<@> Salve-o no Desktop!

<@> Insira a sua(s) unidade(s) removíveis,na entrada USB. ( pendrive,mp3,mp4,iPods,etc... )

<@> Rode a ferramenta e selecione a opção: Verificar o computador

<@> Clique no botão Verificar,e aguarde!

<@> Caso haja necessidade,atenda a solicitação de reiniciar o computador.

<@> Clique em Sim!

<@> Poste o relatório do PenClean,que estará em: C:\PenClean\PenClean.txt

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Bom dia DigRam!

 

Valeu pela ajuda acho que deu certo, mas o link do PenClean

não funcionou aqui e baixei outro, não tem problema?

 

LOG do PenClean:

Iniciando relatório do PenClean 2.0.3

Por Renato Victor Mejias

renatomejias@yahoo.com.br

1/9/2008 07:09:51

-----------------------------------------------------------

Arquivos e chaves excluídos do computador:

 

Malware não detectado no computador!

 

-----------------------------------------------------------

Fim da análise no computador.

 

-----------------------------------------------------------

Arquivos e chaves excluídos do computador:

 

Malware não detectado no computador!

 

-----------------------------------------------------------

Fim da análise no computador.

 

-----------------------------------------------------------

Arquivos e chaves excluídos do computador:

 

Malware não detectado no computador!

 

-----------------------------------------------------------

Fim da análise no computador.

 

-----------------------------------------------------------

Arquivos e chaves excluídos do computador:

 

Malware não detectado no computador!

 

-----------------------------------------------------------

Fim da análise no computador.

 

-----------------------------------------------------------

 

 

segue o link de nova analise do RunScanner:

Link: http://www.runscanner.net/report.aspx?repo...59-23e995e3331a

 

 

muito obrigado! tu é fera! se puder me adiciona no Msn pra gente trocar ideias! Obrigadão! :clap: :thumbsup:

Compartilhar este post


Link para o post
Compartilhar em outros sites

Bom Dia! Ghostrider2099

 

<!> Os relatórios,mostram um computador limpo!

<!> Tudo Ok?

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Boa Tarde DigRam!

Mais uma vez obrigado! Valeu mesmo! :clap:

 

Você poderia dar uma olhada nesse report.

O PC em questão agora e o da minha mãe, posso fazer os mesmo procedimentos que fizemos

no meu?

Obrigado mais uma vez!

 

Link: http://www.runscanner.net/report.aspx?repo...ad-3b8a5c719aba

 

 

Abraços!!!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Bom Dia! Ghostrider2099

 

052 Explorer Browser Helper Objects (BHO)

 

{7E853D72-626A-48EC-A868-BA8D5E23E045} GUID / CLSID not found

 

170 Explorer MountPoints

 

{218f0316-4c7e-11dd-a23b-0090f56978f9} xn1i9x.com

{33a1f503-533e-11dd-a25e-0090f56978f9} E:\1rfw8hjr.com

{9acb0046-46e2-11dd-a227-0090f56978f9} C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL pro...

<!> Repita os mesmos procedimentos,mas...com estas entradas,que estão no QUOTE.

<!> Rode,também,o PenClean.

<!> Não pedirei relatório,pois esta análise teria que ter um Tópico próprio.

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

PROBLEMA RESOLVIDO!

 

Caso o autor necessite que o Tópico seja reaberto é preciso enviar uma Mensagem Privada,para um Moderador,com um Link para o Tópico.

Compartilhar este post


Link para o post
Compartilhar em outros sites

×

Informação importante

Ao usar o fórum, você concorda com nossos Termos e condições.