Ir para conteúdo

Arquivado

Este tópico foi arquivado e está fechado para novas respostas.

EriCk__

[Arquivado] Análise de Log do HiJackThis

Recommended Posts

Bom, tenho o Avast 4.8 no meu pc e ele detectou alguns vírus no pc, alguns eu exclui na hora do desespero, primeiramente queria saber se tem problema? Alguns que eu exclui estavam no C:/WINDOWS/system32/drives, alguns dos arquivos infectados nessa pasta são: dasm32.dll, klif.sys. Aqui está o log do HiJackThis:

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 20:39:54, on 22/11/2008

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16705)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Arquivos de programas\Alwil Software\Avast4\aswUpdSv.exe

C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\svchost.exe

C:\Arquivos de programas\Nero\Nero 7\InCD\InCDsrv.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\pctspk.exe

C:\WINDOWS\System32\svchost.exe

C:\Arquivos de programas\CyberLink\Shared Files\RichVideo.exe

C:\WINDOWS\system32\svchost.exe

C:\ARQUIV~1\ALWILS~1\Avast4\ashDisp.exe

C:\Arquivos de programas\Java\jre1.6.0_07\bin\jusched.exe

C:\WINDOWS\win32sm.exe

C:\Arquivos de programas\HP\HP Software Update\HPWuSchd2.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Arquivos de programas\HP\Digital Imaging\bin\hpqtra08.exe

C:\Arquivos de programas\Alwil Software\Avast4\ashWebSv.exe

C:\Arquivos de programas\HP\Digital Imaging\bin\hpqSTE08.exe

C:\Arquivos de programas\Discador iBest\discador.exe

C:\Arquivos de programas\Windows Live\Messenger\msnmsgr.exe

C:\Arquivos de programas\Windows Live\Contacts\wlcomm.exe

C:\WINDOWS\system32\taskmgr.exe

C:\HiJackThis.exe

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

O4 - HKLM\..\Run: [avast!] C:\ARQUIV~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [CountrySelection] pctptt.exe

O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Arquivos de programas\Java\jre1.6.0_07\bin\jusched.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Arquivos de programas\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [WIN32DAS] C:\WINDOWS\win32sm.exe

O4 - HKLM\..\Run: [HP Software Update] C:\Arquivos de programas\HP\HP Software Update\HPWuSchd2.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [kamsoft] C:\WINDOWS\system32\kamsoft.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Arquivos de programas\HP\Digital Imaging\bin\hpqtra08.exe

O4 - Global Startup: Ulead Photo Express 4.0 SE Calendar Checker .lnk = C:\Arquivos de programas\Ulead Systems\Ulead Photo Express 4.0 SE\CalCheck.exe

O4 - Global Startup: win32sm.exe

O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra button: Livro de recortes HP - {58ECB495-38F0-49cb-A538-10282ABF65E7} - C:\Arquivos de programas\HP\Smart Web Printing\hpswp_extensions.dll

O9 - Extra button: Seleção HP Smart - {700259D7-1666-479a-93B1-3250410481E8} - C:\Arquivos de programas\HP\Smart Web Printing\hpswp_extensions.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupd...b?1221574492265

O17 - HKLM\System\CCS\Services\Tcpip\..\{67624BA3-2AE8-4561-96D4-F0D6603AE88A}: NameServer = 201.10.120.2 201.10.128.3

O20 - Winlogon Notify: agb - dasm32.dll (file missing)

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashWebSv.exe

O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Arquivos de programas\Nero\Nero 7\InCD\InCDsrv.exe

O23 - Service: NBService - Nero AG - C:\Arquivos de programas\Nero\Nero 7\Nero BackItUp\NBService.exe

O23 - Service: NMIndexingService - Nero AG - C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMIndexingService.exe

O23 - Service: W2k PCtel speaker phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe

O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Arquivos de programas\CyberLink\Shared Files\RichVideo.exe

 

--

End of file - 6222 bytes

 

 

Queria saber também se algum dos programas a seguir pode dar problema com o Avast: Spybot, Cômodo, USBFix, e o Zone Alarm Free.

Vlw

Compartilhar este post


Link para o post
Compartilhar em outros sites

Bom Dia! EriCk

 

Queria saber também se algum dos programas a seguir pode dar problema com o Avast: Spybot, Cômodo, USBFix, e o Zone Alarm Free.

<!> Provavelmente,com o Spybot,terás que desabilitar a proteção TeaTimer.

<!> Não utilize o USBFix,pois trata-se de uma ferramenta!

<!> Quanto ao firewall,o Comodo é superior.

--------------------------

<@> Baixe: < ComboFix.exe >

<@> Salve-o no Desktop!

<@> Desabilite as proteções residente de: antivírus,antispywares e firewall. ( Menos o do Windows! )

<@> Feche todas as janelas e execute a ferramenta!

<@> Na solicitação: "Negação de garantia de software" --> Clique em Sim!

<@> Não possuindo o "Console de Recuperação",aceite optar pela instalação do mesmo!

 

<!> Caso aconteça a notificação de: Aplicativo Win32 inválido,delete a ferramenta e faça,novamente,o download.

<!> Salve-a no desktop,renomeada como: Kombo.exe

<!> Ps: Nomeie durante o salvamento,e não após salvá-la!

<!> Ps: Surgindo alguma mensagem de erro,rode o ComboFix.exe em Modo de Segurança.

<!> Ps: Para completar as remoções,talvez haja necessidade da ferramenta reiniciar o computador. <-- Aguarde!

<!> Ps: Evite executar,voluntariamente,esta ferramenta!Siga,àcima,todas as recomendações propostas.

<@> Abrir-se-á a janela Auto Scan. --> Aguarde!

<@> Àfim de completar as remoções,o ComboFix poderá reiniciar o computador.

<@> Se houver necessidade,digite a opção para continuar! --> ( 1 ) --> Aperte Enter.

<@> Aguarde a conclusão!

<@> Durante o scan,evite manusear o mouse ou teclado! <-- Importante!

<@> Para parar ou sair do ComboFix,tecle "N" --> Enter.

-------------------------

<@> Terminando,poste os relatórios: C:\ComboFix.txt + HijackThis,atualizado.

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Beleza, valew DigRam pela ajuda, vou fazer isso amanhã. Mas queria saber se depois de fazer isso posso usar o USBFix pra tirar os vírus do meu pen drive??? Outra coisa, meu pc também ta com o ckvo.exe, queria saber se ele fica na memória do pc, e se eu formatar o pc ele continua???

Vlw

Abraços

Compartilhar este post


Link para o post
Compartilhar em outros sites
Beleza, valew DigRam pela ajuda, vou fazer isso amanhã. Mas queria saber se depois de fazer isso posso usar o USBFix pra tirar os vírus do meu pen drive??? Outra coisa, meu pc também ta com o ckvo.exe, queria saber se ele fica na memória do pc, e se eu formatar o pc ele continua???

Vlw

Abraços

------------------------

Opa! EriCk__

 

<!> Para isso,utilize o PenClean.

<!> Se infectar a memória,o que é provável,pode ser removido por ferramentas adequadas.

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

beleza, maaaaais uma dúvida: Se meu pc tiver um vírus que infecta a memória, por exemplo, ou qualquer um outro, tem possibilidade de ele passar pra memória interna de uma câmera digital ou impressora conectada ao computador ???

Vlw

Abraços

Compartilhar este post


Link para o post
Compartilhar em outros sites
beleza, maaaaais uma dúvida: Se meu pc tiver um vírus que infecta a memória, por exemplo, ou qualquer um outro, tem possibilidade de ele passar pra memória interna de uma câmera digital ou impressora conectada ao computador ???

Vlw

Abraços

------------------------

Opa! EriCk__

 

<!> Se o vírus for worm,existe essa possibilidade,já que atuando na memória flash,pode infectar tudo o que for conectado na entrada USB.

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Primeiro lá vão as dúvidas:

→ Fiz o scan do ComboFix, Malwarebytes, HiJackThis e talz, mas queria saber se os arquivos que estão na quarentena do avast ficam de fora do resultado desses scans? Pq em nenhum deles mostra os vírus q o avast coloco na quarentena, olha o log do avast:

12/10/2008 20:08:17 1223849297 SYSTEM 1428 Function setifaceUpdatePackages() has failed. Return code is 0x20000004, dwRes is 20000004.

12/10/2008 20:08:25 1223849305 SYSTEM 1428 An error has occured while attempting to update. Please check the logs.

16/10/2008 18:29:01 1224188941 Micro 1416 Sign of "Win32:Rootkit-gen [Rtk]" has been found in "C:\WINDOWS\system32\drivers\klif.sys" file.

16/10/2008 18:29:42 1224188982 Micro 1416 Sign of "Win32:Gamona [Trj]" has been found in "C:\WINDOWS\system32\ckvo.exe" file.

16/10/2008 18:29:55 1224188995 Micro 1416 Sign of "Win32:Gamona [Trj]" has been found in "C:\WINDOWS\system32\ckvo0.dll" file.

18/10/2008 00:44:44 1224297884 SYSTEM 1400 Function setifaceUpdatePackages() has failed. Return code is 0x20000004, dwRes is 20000004.

18/10/2008 00:44:47 1224297887 SYSTEM 1400 An error has occured while attempting to update. Please check the logs.

18/10/2008 14:42:06 1224348126 SYSTEM 1380 Function setifaceUpdatePackages() has failed. Return code is 0x20000004, dwRes is 20000004.

18/10/2008 14:42:08 1224348128 SYSTEM 1380 An error has occured while attempting to update. Please check the logs.

22/10/2008 23:03:35 1224723815 Micro 2784 Function setifaceUpdatePackages() has failed. Return code is 0x000004C7, dwRes is 000004C7.

31/10/2008 00:19:11 1225419551 SYSTEM 1252 Function setifaceUpdatePackages() has failed. Return code is 0x20000004, dwRes is 20000004.

31/10/2008 00:19:12 1225419552 SYSTEM 1252 An error has occured while attempting to update. Please check the logs.

16/11/2008 22:20:53 1226881253 SYSTEM 1332 Sign of "Win32:Trojan-gen {Other}" has been found in "C:\DOCUME~1\Micro\CONFIG~1\Temp\ir_ext_temp_0\AutoPlay\Docs\Nintendo 64\1964\1964_099.exe" file.

16/11/2008 22:28:10 1226881690 Micro 1080 Sign of "Win32:Spyware-gen [Trj]" has been found in "c:\windows\system32\dasm32.dll" file.

16/11/2008 23:53:53 1226886833 Micro 1480 Sign of "Win32:Spyware-gen [Trj]" has been found in "C:\WINDOWS\system32\dasm32.dll" file.

17/11/2008 11:38:58 1226929138 Micro 2300 Sign of "Win32:Spyware-gen [Trj]" has been found in "c:\windows\system32\dasm32.dll" file.

17/11/2008 11:43:39 1226929419 Micro 1420 Sign of "Win32:Trojan-gen {Other}" has been found in "C:\WINDOWS\system32\drivers\klif.sys" file.

17/11/2008 11:43:58 1226929438 Micro 1420 Sign of "Win32:Trojan-gen {Other}" has been found in "C:\WINDOWS\system32\drivers\klif.sys" file.

17/11/2008 11:44:10 1226929450 Micro 1420 Sign of "Win32:Gamona [Trj]" has been found in "C:\WINDOWS\system32\kamsoft.exe" file.

17/11/2008 11:44:20 1226929460 Micro 1420 Sign of "Win32:Gamona [Trj]" has been found in "C:\WINDOWS\system32\gasretyw0.dll" file.

17/11/2008 20:17:40 1226960260 Micro 1420 Sign of "Win32:Trojan-gen {Other}" has been found in "C:\WINDOWS\system32\drivers\klif.sys" file.

17/11/2008 20:17:58 1226960278 Micro 1420 Sign of "Win32:Trojan-gen {Other}" has been found in "C:\WINDOWS\system32\drivers\klif.sys" file.

17/11/2008 20:18:12 1226960292 Micro 1420 Sign of "Win32:Trojan-gen {Other}" has been found in "C:\WINDOWS\system32\drivers\klif.sys" file.

17/11/2008 20:19:15 1226960355 Micro 1420 Sign of "Win32:Gamona [Trj]" has been found in "C:\WINDOWS\system32\kamsoft.exe" file.

17/11/2008 20:19:32 1226960372 Micro 1420 Sign of "Win32:Gamona [Trj]" has been found in "C:\WINDOWS\system32\gasretyw0.dll" file.

17/11/2008 21:49:12 1226965752 Micro 3212 Sign of "Win32:Trojan-gen {Other}" has been found in "C:\Documents and Settings\Micro\Configurações locais\Temp\Rar$EX04.609\Emulators.exe\AutoPlay\Docs\Nintendo 64\1964\1964_099.exe" file.

19/11/2008 20:12:39 1227132759 Micro 3624 Sign of "Win32:Spyware-gen [Trj]" has been found in "c:\windows\system32\dasm32.dll" file.

19/11/2008 23:01:35 1227142895 Micro 1420 Sign of "Win32:Spyware-gen [Trj]" has been found in "C:\WINDOWS\system32\dasm32.dll" file.

21/11/2008 22:51:25 1227315085 Micro 3336 Sign of "Win32:Spyware-gen [Trj]" has been found in "c:\windows\system32\dasm32.dll" file.

22/11/2008 13:30:56 1227367856 Micro 1308 Sign of "Win32:Spyware-gen [Trj]" has been found in "C:\WINDOWS\system32\dasm32.dll" file.

23/11/2008 00:56:14 1227408978 Micro 1704 Sign of "Win32:Spyware-gen [Trj]" has been found in "C:\WINDOWS\system32\dasm32.dll" file.

23/11/2008 01:07:21 1227409641 Micro 1428 Sign of "Win32:Spyware-gen [Trj]" has been found in "C:\WINDOWS\system32\dasm32.dll" file.

24/11/2008 19:51:01 1227563461 Micro 2852 Sign of "Win32:Spyware-gen [Trj]" has been found in "c:\windows\system32\dasm32.dll" file.

25/11/2008 10:24:43 1227615883 Micro 1332 Sign of "Win32:Spyware-gen [Trj]" has been found in "C:\WINDOWS\system32\dasm32.dll" file.

25/11/2008 19:08:44 1227647324 Micro 1472 Sign of "Win32:Spyware-gen [Trj]" has been found in "C:\WINDOWS\system32\dasm32.dll" file.

25/11/2008 19:26:15 1227648375 Micro 1472 AAVM - scanning warning: x_AavmCheckFileDirectEx [uNI]: E:\100_PANA\P1000422.JPG (E:\100_PANA\P1000422.JPG) returning error, 0000A420.

25/11/2008 19:26:15 1227648375 Micro 1472 AAVM - scanning warning: x_AavmCheckFileDirectEx [uNI]: E:\100_PANA\P1000408.JPG (E:\100_PANA\P1000408.JPG) returning error, 0000A420.

25/11/2008 19:26:24 1227648384 Micro 1472 AAVM - scanning warning: x_AavmCheckFileDirectEx [uNI]: E:\100_PANA\P1000722.JPG (E:\100_PANA\P1000722.JPG) returning error, 0000A420.

25/11/2008 19:27:07 1227648427 Micro 1472 AAVM - scanning warning: x_AavmCheckFileDirectEx [uNI]: E:\100_PANA\P1000479.JPG (E:\100_PANA\P1000479.JPG) returning error, 0000A420.

25/11/2008 22:04:38 1227657878 Micro 1444 Sign of "Win32:Spyware-gen [Trj]" has been found in "C:\WINDOWS\system32\dasm32.dll" file.

 

→ Eu usei a poucos dias o Malwarebytes, pq ouvi dizer q era bom, ele nao detectou nd. Será que vou precisar dele ou deleto?

→Eu vi em um tópico algum moderador e talz, mandando alguém excluir uma pasta C:\Qoobox, vi ela no meu pc tb, acho q eh do ComboFix, não? Deleto ela ou não? Dentro dela tem:

C:\Qoobox\Quarantine\C\WINDOWS\system32 arquivos: autorun.inf.vir, ftpd0611.dll.vir, hpowiax4.dll.vir.

C:\Qoobox\Quarantine\Registry_backups arquivos: HKLM-Run-CFSServ.exe.reg, HKLM-Run-NDSTray.exe.reg, HKLM-Run-TFncKy.reg, MSConfigStartUp-POPDiscador.reg, MSConfigStartUp-SlipStream.reg, tcpip (entrada de registro)

C:\Qoobox arquivo: snapshot@2008-11-24_19.38.10,23_B

E tem isso tb, pela sigla é do Malwarebytes, é normal: ???

C:\WINDOWS\system32\drivers contém o seguinte arquivo dizendo que é do sistema: mbamswissarmy

Agora sim, Segue o relatório do HijackThis atualizado depois do ComboFix:

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 20:55:01, on 24/11/2008

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16705)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Arquivos de programas\Alwil Software\Avast4\aswUpdSv.exe

C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\Explorer.EXE

C:\ARQUIV~1\ALWILS~1\Avast4\ashDisp.exe

C:\Arquivos de programas\Java\jre1.6.0_07\bin\jusched.exe

C:\WINDOWS\win32sm.exe

C:\Arquivos de programas\HP\HP Software Update\HPWuSchd2.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Arquivos de programas\HP\Digital Imaging\bin\hpqtra08.exe

C:\WINDOWS\system32\svchost.exe

C:\Arquivos de programas\Nero\Nero 7\InCD\InCDsrv.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\pctspk.exe

C:\WINDOWS\System32\svchost.exe

C:\Arquivos de programas\CyberLink\Shared Files\RichVideo.exe

C:\WINDOWS\system32\svchost.exe

C:\Arquivos de programas\Alwil Software\Avast4\ashWebSv.exe

C:\Arquivos de programas\HP\Digital Imaging\bin\hpqSTE08.exe

C:\HiJackThis.exe

 

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

O3 - Toolbar: ZoneAlarm Spy Blocker - {F0D4B239-DA4B-4daf-81E4-DFEE4931A4AA} - C:\Arquivos de programas\ZoneAlarmSB\bar\1.bin\SPYBLOCK.DLL

O4 - HKLM\..\Run: [avast!] C:\ARQUIV~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [CountrySelection] pctptt.exe

O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Arquivos de programas\Java\jre1.6.0_07\bin\jusched.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Arquivos de programas\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [WIN32DAS] C:\WINDOWS\win32sm.exe

O4 - HKLM\..\Run: [HP Software Update] C:\Arquivos de programas\HP\HP Software Update\HPWuSchd2.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Arquivos de programas\HP\Digital Imaging\bin\hpqtra08.exe

O4 - Global Startup: Ulead Photo Express 4.0 SE Calendar Checker .lnk = C:\Arquivos de programas\Ulead Systems\Ulead Photo Express 4.0 SE\CalCheck.exe

O4 - Global Startup: win32sm.exe

O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.6.0_07\bin\ssv.dll

O9 - Extra button: Livro de recortes HP - {58ECB495-38F0-49cb-A538-10282ABF65E7} - C:\Arquivos de programas\HP\Smart Web Printing\hpswp_extensions.dll

O9 - Extra button: Seleção HP Smart - {700259D7-1666-479a-93B1-3250410481E8} - C:\Arquivos de programas\HP\Smart Web Printing\hpswp_extensions.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupd...b?1221574492265

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashWebSv.exe

O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Arquivos de programas\Nero\Nero 7\InCD\InCDsrv.exe

O23 - Service: NBService - Nero AG - C:\Arquivos de programas\Nero\Nero 7\Nero BackItUp\NBService.exe

O23 - Service: NMIndexingService - Nero AG - C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMIndexingService.exe

O23 - Service: W2k PCtel speaker phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe

O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Arquivos de programas\CyberLink\Shared Files\RichVideo.exe

 

--

End of file - 5603 bytes

 

 

Agora log do ComboFix:

ComboFix 08-11-22.02 - Micro 2008-11-24 19:32:06.1 - NTFSx86

Microsoft Windows XP Professional 5.1.2600.2.1252.1.1046.18.69 [GMT -2:00]

Executando de: c:\documents and settings\Micro\Desktop\ComboFix.exe

* Criado um novo ponto de restauro

 

ATENÇAO - ESTA MAQUINA NAO TEM O CONSOLE DE RECUPERAÇÃO INSTALADA !!

.

 

((((((((((((((((((((((((((((((((((((( Outras Exclusões )))))))))))))))))))))))))))))))))))))))))))))))))))

.

 

c:\windows\system32\AutoRun.inf

c:\windows\system32\ftpd0611.dll

c:\windows\system32\hpowiax4.dll

 

.

(((((((((((((((( Arquivos/Ficheiros criados de 2008-10-24 to 2008-11-24 ))))))))))))))))))))))))))))

.

 

2008-11-23 23:40 . 2008-11-23 23:40 <DIR> d-------- C:\PenClean

2008-11-23 01:15 . 2008-11-23 01:15 88,064 --a------ c:\windows\system32\dasm32.dll

2008-11-23 00:45 . 2008-11-23 00:45 <DIR> d-------- c:\arquivos de programas\ZoneAlarmSB

2008-11-23 00:43 . 2008-11-23 00:43 4,212 --ah----- c:\windows\system32\zllictbl.dat

2008-11-22 23:54 . 2008-11-23 01:13 <DIR> d-------- c:\documents and settings\All Users\Dados de aplicativos\Spybot - Search & Destroy

2008-11-22 23:54 . 2008-11-23 01:15 <DIR> d-------- c:\arquivos de programas\Spybot - Search & Destroy

2008-11-22 20:59 . 2008-11-23 01:05 <DIR> d-------- c:\windows\Internet Logs

2008-11-22 20:24 . 2008-11-22 11:23 401,720 --a------ C:\HiJackThis.exe

2008-11-19 01:17 . 2008-11-19 12:50 <DIR> d---s---- c:\windows\Downloaded Program Files

2008-11-17 11:45 . 2008-11-17 11:45 <DIR> d-------- c:\documents and settings\Micro\Dados de aplicativos\Malwarebytes

2008-11-17 11:45 . 2008-10-22 16:10 38,496 --------- c:\windows\system32\drivers\mbamswissarmy.sys

2008-11-17 11:45 . 2008-10-22 16:10 15,504 --------- c:\windows\system32\drivers\mbam.sys

2008-11-17 11:44 . 2008-11-17 11:44 <DIR> d-------- c:\documents and settings\All Users\Dados de aplicativos\Malwarebytes

2008-11-17 11:44 . 2008-11-17 11:45 <DIR> d-------- c:\arquivos de programas\Malwarebytes' Anti-Malware

2008-11-16 20:28 . 2002-04-18 18:15 13,780 --------- c:\windows\system32\drivers\pfc.sys

2008-11-16 20:26 . 2008-11-16 20:26 <DIR> d-------- C:\pdwork

2008-11-16 20:24 . 1998-09-02 06:02 194,320 --a------ c:\windows\system32\qcut.dll

2008-11-16 20:24 . 1998-08-27 02:51 182,032 --a------ c:\windows\system32\dxtmsft3.dll

2008-11-16 20:24 . 1998-08-20 09:02 140,800 --a------ c:\windows\system32\tm20dec.ax

2008-11-16 20:24 . 1998-09-02 06:28 63,488 --a------ c:\windows\system32\unam4ie.exe

2008-11-16 20:24 . 1998-09-02 06:28 38,160 --a------ c:\windows\system32\LMRTREND.dll

2008-11-16 20:24 . 1998-08-17 07:21 11,776 --a------ c:\windows\system32\mciqtz.drv

2008-11-16 20:24 . 1998-08-17 07:21 10,240 --a------ c:\windows\system32\vidx16.dll

2008-11-16 20:24 . 1998-08-17 07:21 5,672 --a------ c:\windows\system32\quartz.vxd

2008-11-16 20:24 . 2008-11-16 20:24 4,608 --a------ c:\windows\system32\w95inf32.dll

2008-11-16 20:24 . 2008-11-16 20:24 2,272 --a------ c:\windows\system32\w95inf16.dll

2008-11-16 20:17 . 2008-11-16 20:17 <DIR> d-------- c:\arquivos de programas\Ulead Systems

2008-11-13 00:14 . 2008-11-13 00:14 111 --a------ c:\windows\updt.ini

2008-11-12 01:13 . 2008-11-12 01:13 <DIR> d-------- c:\documents and settings\All Users\Dados de aplicativos\WEBREG

2008-11-12 01:10 . 2007-03-08 02:20 49,920 -r------- c:\windows\system32\drivers\HPZid412.sys

2008-11-12 01:10 . 2007-03-08 02:20 16,496 -r------- c:\windows\system32\drivers\HPZipr12.sys

2008-11-12 01:09 . 2008-11-12 01:09 <DIR> d-------- c:\documents and settings\All Users\Dados de aplicativos\Hewlett-Packard

2008-11-12 01:09 . 2007-03-30 13:29 267,864 -ra------ c:\windows\system32\hpzids01.dll

2008-11-12 01:09 . 2007-03-28 14:01 118,272 --a------ c:\windows\system32\hpz3l5ha.dll

2008-11-12 01:08 . 2007-03-08 02:20 21,568 -r------- c:\windows\system32\drivers\HPZius12.sys

2008-11-12 01:07 . 2007-03-17 04:39 958,464 -ra------ c:\windows\system32\hpotiop4.dll

2008-11-12 01:07 . 2007-03-08 02:20 364,544 -ra------ c:\windows\system32\hppldcoi.dll

2008-11-12 01:07 . 2007-03-08 02:20 309,760 -ra------ c:\windows\system32\difxapi.dll

2008-11-12 01:07 . 2007-03-17 04:39 303,104 -ra------ c:\windows\system32\hpovst11.dll

2008-11-12 01:07 . 2004-08-03 22:58 15,104 --------- c:\windows\system32\drivers\usbscan.sys

2008-11-12 01:07 . 2004-08-03 22:58 15,104 --a--c--- c:\windows\system32\dllcache\usbscan.sys

2008-11-12 00:39 . 2008-11-12 20:42 <DIR> d-------- c:\documents and settings\Micro\Dados de aplicativos\HP

2008-11-12 00:25 . 2008-11-12 00:25 <DIR> d-------- c:\documents and settings\Micro\Dados de aplicativos\HPAppData

2008-11-12 00:25 . 2008-11-12 00:25 <DIR> d-------- c:\documents and settings\All Users\Dados de aplicativos\HPSSUPPLY

2008-11-12 00:21 . 2008-11-12 00:21 <DIR> d-------- c:\documents and settings\All Users\Dados de aplicativos\HP Product Assistant

2008-11-12 00:20 . 2008-11-12 00:20 <DIR> d-------- c:\arquivos de programas\Hewlett-Packard

2008-11-12 00:14 . 2008-11-12 01:13 150,806 --a------ c:\windows\hpoins15.dat

2008-11-12 00:14 . 2007-09-20 18:05 1,039 --------- c:\windows\hpomdl15.dat

2008-11-11 23:51 . 2008-11-12 20:42 <DIR> d-------- c:\documents and settings\All Users\Dados de aplicativos\HP

2008-11-11 23:50 . 2008-11-11 23:50 <DIR> d-------- c:\arquivos de programas\Arquivos comuns\HP

2008-11-11 23:48 . 2008-11-11 23:48 <DIR> d-------- c:\arquivos de programas\Arquivos comuns\Hewlett-Packard

2008-11-11 23:45 . 2008-11-12 00:25 <DIR> d-------- c:\arquivos de programas\HP

2008-11-11 23:45 . 2004-08-03 23:08 31,616 --------- c:\windows\system32\drivers\usbccgp.sys

2008-11-11 23:45 . 2004-08-03 23:08 31,616 --a--c--- c:\windows\system32\dllcache\usbccgp.sys

2008-11-11 23:45 . 2004-08-03 23:01 25,856 --------- c:\windows\system32\drivers\usbprint.sys

2008-11-11 23:45 . 2004-08-03 23:01 25,856 --a--c--- c:\windows\system32\dllcache\usbprint.sys

2008-11-08 00:49 . 2008-11-08 00:49 0 --a------ C:\pagexw.ntl

2008-11-08 00:34 . 2008-11-16 22:34 <DIR> d-------- C:\Adobe

2008-11-08 00:34 . 2008-11-08 00:34 9 --a------ C:\bootwin.inf

2008-11-06 20:58 . 2008-11-06 20:58 <DIR> d-------- c:\windows\Sun

2008-11-03 01:12 . 2008-11-03 01:16 2,281,472 --a------ c:\windows\win32sm.exe

2008-11-02 13:29 . 2008-11-02 13:29 <DIR> d-------- c:\arquivos de programas\DAEMON Tools Lite

2008-11-02 13:25 . 2008-11-02 13:25 717,296 --------- c:\windows\system32\drivers\sptd.sys

2008-11-02 13:24 . 2008-11-02 13:24 <DIR> d-------- c:\documents and settings\Micro\Dados de aplicativos\DAEMON Tools

2008-10-29 11:52 . 2008-10-29 11:53 <DIR> d-------- C:\Pinball Arcade

2008-10-27 00:05 . 2005-05-26 15:34 2,297,552 --a------ c:\windows\system32\d3dx9_26.dll

2008-10-26 20:07 . 2008-11-18 19:42 69 --a------ c:\windows\NeroDigital.ini

2008-10-24 23:47 . 2008-11-18 19:20 <DIR> d-------- c:\documents and settings\Micro\Dados de aplicativos\CyberLink

2008-10-24 23:46 . 2008-10-24 23:46 <DIR> d-------- c:\documents and settings\All Users\Dados de aplicativos\CyberLink

 

.

((((((((((((((((((((((((((((((((((((( Relatório Find3M ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2008-11-18 21:27 --------- d--h--w c:\arquivos de programas\InstallShield Installation Information

2008-11-16 22:27 --------- d-----w c:\arquivos de programas\CyberLink

2008-10-31 00:57 --------- d-----w c:\documents and settings\Micro\Dados de aplicativos\Ahead

2008-10-13 03:05 --------- d-----w c:\arquivos de programas\Virtual Earth 3D

2008-09-30 17:08 --------- d-----w c:\documents and settings\All Users\Dados de aplicativos\Microsoft Help

2008-09-09 03:03 51,712 ----a-w c:\windows\system32\sirenacm.dll

2008-08-26 19:11 987,136 ----a-w c:\windows\system32\VSFilter.dll

.

 

(((((((((((((((((((((((((( Pontos de Carregamento do Registro )))))))))))))))))))))))))))))))))))))))

.

.

*Nota* entradas vazias e legítimas por defeito não são mostradas.

REGEDIT4

 

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2004-08-04 15360]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"avast!"="c:\arquiv~1\ALWILS~1\Avast4\ashDisp.exe" [2008-07-19 78008]

"SunJavaUpdateSched"="c:\arquivos de programas\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]

"QuickTime Task"="c:\arquivos de programas\QuickTime\qttask.exe" [2007-06-29 286720]

"WIN32DAS"="c:\windows\win32sm.exe" [2008-11-03 2281472]

"HP Software Update"="c:\arquivos de programas\HP\HP Software Update\HPWuSchd2.exe" [2007-03-11 49152]

"SoundMan"="SOUNDMAN.EXE" [2003-02-27 c:\windows\SOUNDMAN.EXE]

"CountrySelection"="pctptt.exe" [2001-03-22 c:\windows\system32\pctptt.exe]

 

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]

 

c:\documents and settings\All Users\Menu Iniciar\Programas\Inicializar\

HP Digital Imaging Monitor.lnk - c:\arquivos de programas\HP\Digital Imaging\bin\hpqtra08.exe [2007-03-11 210520]

Ulead Photo Express 4.0 SE Calendar Checker .lnk - c:\arquivos de programas\Ulead Systems\Ulead Photo Express 4.0 SE\CalCheck.exe [2008-11-16 69632]

win32sm.exe [2008-11-03 2281472]

 

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\ agb]

2008-11-23 01:15 88064 c:\windows\system32\dasm32.dll

 

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]

"vidc.ffds"= ffdshow.ax

"msacm.ac3filter"= ac3filter.acm

 

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Iniciar^Programas^Inicializar^Acelerador POP.lnk]

path=c:\documents and settings\All Users\Menu Iniciar\Programas\Inicializar\Acelerador POP.lnk

backup=c:\windows\pss\Acelerador POP.lnkCommon Startup

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]

--a------ 2008-06-12 03:38 34672 c:\arquivos de programas\Adobe\Reader 9.0\Reader\reader_sl.exe

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\InCD]

--a------ 2007-02-12 13:19 1050112 c:\arquivos de programas\Nero\Nero 7\InCD\InCD.exe

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LanguageShortcut]

--a------ 2006-12-05 23:55 54832 c:\arquivos de programas\CyberLink\PowerDVD\Language\Language.exe

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]

--a------ 2006-01-12 16:40 155648 c:\arquivos de programas\Arquivos comuns\Ahead\Lib\NeroCheck.exe

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]

--a------ 2007-06-29 07:24 286720 c:\arquivos de programas\QuickTime\QTTask.exe

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RemoteControl]

--------- 2006-11-23 16:10 56928 c:\arquivos de programas\CyberLink\PowerDVD\PDVDServ.exe

 

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SecurDisc]

--a------ 2007-02-12 13:23 1620480 c:\arquivos de programas\Nero\Nero 7\InCD\NBHGui.exe

 

[HKEY_LOCAL_MACHINE\software\microsoft\security center]

"AntiVirusDisableNotify"=dword:00000001

"UpdatesDisableNotify"=dword:00000001

 

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\system32\\sessmgr.exe"=

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"c:\\Arquivos de programas\\RadLight\\RadLight 4\\RadLight.exe"=

"c:\\Arquivos de programas\\Windows Live\\Messenger\\wlcsdk.exe"=

"c:\\Arquivos de programas\\Windows Live\\Messenger\\msnmsgr.exe"=

 

R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [2008-09-16 78416]

R2 aswFsBlk;aswFsBlk;c:\windows\system32\DRIVERS\aswFsBlk.sys [2008-09-16 20560]

 

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]

HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12

hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc

 

*Newly Created Service* - PROCEXP90

.

Conteúdo da pasta 'Tarefas Agendadas'

 

2008-10-16 c:\windows\Tasks\AppleSoftwareUpdate.job

- c:\arquivos de programas\Apple Software Update\SoftwareUpdate.exe [2007-06-03 14:42]

 

2008-11-19 c:\windows\Tasks\WebReg Photosmart C4200 series.job

- c:\arquivos de programas\HP\Digital Imaging\bin\hpqwrg.exe [2007-03-11 21:27]

.

- - - - ORFÃOS REMOVIDOS - - - -

 

MSConfigStartUp-POPDiscador - c:\arquivos de programas\POPDiscador\POPDiscador.exe

MSConfigStartUp-SlipStream - c:\arquivos de programas\Acelerador POP\slipcore.exe

 

 

.

------- Scan Suplementar -------

.

FireFox -: Profile - c:\documents and settings\Micro\Dados de aplicativos\Mozilla\Firefox\Profiles\bxjkgjmf.default\

FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://www.google.com.br/

FF -: plugin - c:\arquivos de programas\Mozilla Firefox\plugins\NPZoneSB.dll

.

 

**************************************************************************

 

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2008-11-24 19:36:15

Windows 5.1.2600 Service Pack 2 NTFS

 

Procurando processos ocultos ...

 

Procurando entradas auto inicializáveis ocultas ...

 

Procurando ficheiros/arquivos ocultos ...

 

Varredura completada com sucesso

arquivos/ficheiros ocultos: 0

 

**************************************************************************

.

--------------------- DLLs Carregadas Sob os Processos em Execução ---------------------

 

- - - - - - - > 'winlogon.exe'(668)

c:\windows\system32\dasm32.dll

c:\windows\system32\rsaenh.dll

 

- - - - - - - > 'lsass.exe'(724)

c:\windows\system32\msprivs.dll

c:\windows\system32\rsaenh.dll

.

Tempo para conclusão: 2008-11-24 19:39:48

ComboFix-quarantined-files.txt 2008-11-24 21:39:40

 

Pré-execução: 13 pasta(s) 10.388.033.536 bytes disponíveis

Pós execução: 13 pasta(s) 10,399,059,968 bytes disponíveis

 

192

 

 

Valew pela atenção

Abraços.

Compartilhar este post


Link para o post
Compartilhar em outros sites

Bom Dia! EriCk

 

<!> Em momento oportuno,responderei suas dúvidas.

---------------------------

<@> Vá em Iniciar --> Executar --> Digite: combofix.exe /u --> Clique OK.

<@> Abrir-se-á,a seguinte janela: ( Abrir arquivo - Aviso de Segurança )

<@> Clique em Executar --> Aguarde!

<@> Surgirá,finalmente,a mensagem: "ComboFix está desinstalado" --> Clique OK.

<@> Caso encontre,apague: C:\ComboFix <-- A pasta! + C:\ComboFix.txt <-- Relatório!

---------------------------

<@> BAIXE: < Kaspersky Virus Removal Tool >

---------------------------

<@> Faça o download da atualização mais recente! <-- Observe as datas!

<@> Salve-o em Arquivos de Programas!

<@> Reinicie o computador,se possível,em Modo de Segurança! <-- Importante!

<@> Execute a ferramenta com um duplo-clique,em seu executável.

<@> Abrir-se-á,a seguinte janela:

 

Kaspersky-Virus-Removal-Tool_1.png

 

<@> Na opção: Manual Cure,marque todas as caixas e clique em Scan.

<@> Ps: Na ausência da opção,escolha: Automatic Scan

<@> Terminando,a verificação,copie e poste o relatório.

 

Ps: Confirme a solicitação de remoção,aos arquivos detectados!

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Correto DigRam, só preciso que me explique bem como se inicia em modo de segurança. Eu li uma vez mas não intendi algumas coisas muito bem...

Vlw

Compartilhar este post


Link para o post
Compartilhar em outros sites
Correto DigRam, só preciso que me explique bem como se inicia em modo de segurança. Eu li uma vez mas não intendi algumas coisas muito bem...

Vlw

------------------------

Opa! EriCk

 

<!> Leia e aplique este Tutorial: < http://forum.imasters.com.br/index.php?showtopic=278480 >

 

<!> Tendo dificuldades,utilize o BootSafe.

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites
<@> BAIXE: < Kaspersky Virus Removal Tool >

---------------------------

<@> Faça o download da atualização mais recente! <-- Observe as datas!

<@> Salve-o em Arquivos de Programas!

<@> Reinicie o computador,se possível,em Modo de Segurança! <-- Importante!

<@> Execute a ferramenta com um duplo-clique,em seu executável.

Deixa eu ver se eu intendi:

eu baixo o Kaspersky Virus Removal Tool, e atualizo o programa, ou baixo a versão mais recente? Eu procurei no programa e não achei nenhum botão tipo "Atualizar".

Outra coisa: quando inicio em Safe Mode, ele fica com a interface parecido com o Windows 98, é normal?

Também não intendi: Eu abro o setup dele pra instala já em modo de segurança, ou eu instalo depois eu reinicio em modo de segurança? Eu tentei instala em modo normal, e apareceu um aviso, continuou instalando normal, mas eu cancelei, o que eu faço?

Vlw

Compartilhar este post


Link para o post
Compartilhar em outros sites

Bom Dia! EriCk__

 

<!> Respondendo suas dúvidas passadas! :thumbsup:

----------------------------

Fiz o scan do ComboFix, Malwarebytes, HiJackThis e talz, mas queria saber se os arquivos que estão na quarentena do avast ficam de fora do resultado desses scans? Pq em nenhum deles mostra os vírus q o avast coloco na quarentena, olha o log do avast:

<!> Na maioria das verificações a quarentena do Avast é excetuada e dependendo,sobremaneira,do ajuste/capacidade heurística das ferramentas,para alcançar ficheiros zipados ou Rootkit.

<!> Mas...isso é uma "faca de 2 gumes",pois uma forte heurística detectará,com certeza,alguns falsos positivos.

<!> Ps: Se não me engano,o KVRT pode alcançar a quarentena do Avast!

 

Eu usei a poucos dias o Malwarebytes, pq ouvi dizer q era bom, ele nao detectou nd. Será que vou precisar dele ou deleto?

<!> Se nada foi detectado,caso queira,pode remove-lo!

 

Eu vi em um tópico algum moderador e talz, mandando alguém excluir uma pasta C:\Qoobox, vi ela no meu pc tb, acho q eh do ComboFix, não? Deleto ela ou não? Dentro dela tem:

<!> Não há necessidade de fazê-lo!

<!> No passado,cometi também esse engano!Pois esta não é uma recomendação da Bleeping Computer,e a remoção deverá ser efetuada,pelo comando combofix.exe /u.

<!> Há que acrescentar,que a pasta Qoobox guarda informações de backup,para uma possível restauração de arquivos.

 

E tem isso tb, pela sigla é do Malwarebytes, é normal: ???

C:\WINDOWS\system32\drivers contém o seguinte arquivo dizendo que é do sistema: mbamswissarmy

<!> Se foi detectado pelo Avast,trata-se de um falso positivo já que pertence ao Malwarebytes.

-----------------------------

<!> Respondendo suas dúvidas...atuais!

 

Deixa eu ver se eu intendi:

eu baixo o Kaspersky Virus Removal Tool, e atualizo o programa, ou baixo a versão mais recente? Eu procurei no programa e não achei nenhum botão tipo "Atualizar".

Outra coisa: quando inicio em Safe Mode, ele fica com a interface parecido com o Windows 98, é normal?

Também não intendi: Eu abro o setup dele pra instala já em modo de segurança, ou eu instalo depois eu reinicio em modo de segurança? Eu tentei instala em modo normal, e apareceu um aviso, continuou instalando normal, mas eu cancelei, o que eu faço?

<!> Não há necessidade dessa atualização,pois o executável já vem atualizado.

<!> Abra o setup,e o execute em Modo de Segurança.

<!> Quanto à aparência da ferramenta,para Windows 98,irei investigar! Provavelmente,houve uma mudança do sistema,para o instalar nesta versão. ( Compatibiidade! )

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Oks

Eu queria saber, se quando eu entrar em safe mode, eu escolho pra entrar com a minha conta de usuário normal, ou como administrador???

Eu entrei com meu usuário normal e comecei a fazer o scan do Kaspersky, mas como a previsão era de terminar após mais de 6h, eu cancelei ele, mas vou fazer novamente hoje pela madrugada provavelmente. Outra dúvida: posso utilizar o pc normal durante o scan do Kaspersky?

Eu estava fazendo o scan, e deixei até o 25%, faltando quase 5h, e ele não detectou nenhum arquivo infectado.

Vlw pela ajuda

Abraços

Compartilhar este post


Link para o post
Compartilhar em outros sites

Boa Tarde! EriCk

 

Eu queria saber, se quando eu entrar em safe mode, eu escolho pra entrar com a minha conta de usuário normal, ou como administrador???

<!> Usuário normal!

 

Eu entrei com meu usuário normal e comecei a fazer o scan do Kaspersky, mas como a previsão era de terminar após mais de 6h, eu cancelei ele, mas vou fazer novamente hoje pela madrugada provavelmente.

<!> Faça-o pela madrugada e,ao amanhecer,estará concluído.

 

Outra dúvida: posso utilizar o pc normal durante o scan do Kaspersky?

<!> Não recomendo! :mellow:

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

opa

fui tenta envia o relatório, mas eu dei ctrl c e quando dei ctrl v o pc travo (pc ruim) outra hora eu tento envia o relatório, pq ele pesa 42mb

Flw

vlw

---------------------------

Opa!!!!! EriCk__

 

<!> Devido a esse tamanho,poste apenas a parte que indica as remoções das infecções!Não há necessidade de postar todo o relatório.

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

bom, peguei só um pedacinho.

Scan

----

Scanned: 337569

Detected: 1

Untreated: 0

Start time: 1/12/2008 01:06:28

Duration: 06:44:14

Finish time: 1/12/2008 07:50:42

 

 

Detected

--------

Status Object

------ ------

deleted: Trojan program Trojan-Downloader.Win32.IstBar.er File: D:\BaCkUp\Erick\GAMES\Dicas\Warcraft 3 The Frozen Throne & Region of Chaos - orginal Battlenet internet.zip/crack.exe//UPX

 

vlw

Desculpa a demora

Abraços

Compartilhar este post


Link para o post
Compartilhar em outros sites

Tenho uma dúvida, certo dia estava com raiva e exclui todos os vírus que estavam na quarentena do avast, mas toda vez que inicio o avast, ele faz uma verificação na memória e acha um tal de 32.dll Win32:Spyware-gen[Trj], na pasta c:\windows\system32. Ele reaparece de qualquer jeito, como removo ele?

Vlw

Abraços

Compartilhar este post


Link para o post
Compartilhar em outros sites
Tenho uma dúvida, certo dia estava com raiva e exclui todos os vírus que estavam na quarentena do avast, mas toda vez que inicio o avast, ele faz uma verificação na memória e acha um tal de 32.dll Win32:Spyware-gen[Trj], na pasta c:\windows\system32. Ele reaparece de qualquer jeito, como removo ele?

Vlw

Abraços

----------------------

Opa! EriCk__

 

<!> Se está na memória,então outro utilitário o detectará.

----------------------

<@> Baixe: < avz4en.zip > ou < avz_antiviral_toolkit.htm >

<@> Salve-o em Arquivos de programas,e descompacte-o aí mesmo!

<@> Abra a pasta avz4 e execute o aplicativo,com um duplo-clique. <-- Ícone escudo e espada!

<@> Conecte-se à Internet,e atualize o Toolkit. --> "File" --> "Database Update".

<@> Terminando,não faça ainda nenhuma verificação.

<@> Na aba "Search range",marque todas as caixinhas.

<@> Em "Actions",marque: "Perform healing"

<@> Nos campos,abaixo de "Perform healing",escolha "Report only",para todos os ítens.

<@> Abaixo de "RiskWare",marque a caixa "Copy suspicious files to Quarantine". <-- Somente esta caixa!

<@> No menu "Search parameters",maximize o ajuste "Heuristic analyses".

<@> Marque a caixa "Extended analysis". <-- Somente esta caixa!

<@> Por default,não desmarque as que estão assinaladas!

<@> Feche os programas que estejam abertos,e rode a ferramenta! <-- Clique em Start.

<@> Terminando o scan,clique no ícone "Save log",para dispormos do relatório. ( avz_log )

<@> Clique,também,no ícone dos "óculos".

<@> Clique em "Save as CSV".

<@> Salve,este relatório,no desktop! <-- Formato de texto. ( *.txt )

<@> Nomeie-o como: view_log

<@> Copie e poste: avz_log.txt + view_log.txt,na sua resposta.

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Dúvida: eu baixo os dois ou só um deles? Eles são o mesmo só que em link diferente???

Vlw

---------------------------

Opa! EriCk

 

<!> São os mesmos...mas,em Links diferentes!

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Opa DigRam, aquele outro tópico que criei não é do mesmo pc deste, aquele é do pc da firma que eu trabalho, esse deste tópico é do pc de casa.

Vlw

Compartilhar este post


Link para o post
Compartilhar em outros sites

×

Informação importante

Ao usar o fórum, você concorda com nossos Termos e condições.