Aloprado 0 Denunciar post Postado Dezembro 23, 2008 :natal_laugh: Olá a todos... Meu equipamento é novo e é um Core 2 quad 6600, com 4 gb de memória e 1 Tb de hd.Win xp pro Eu tenho instalado o Avast e ele pedia atualizações constantes e eu não conseguia fazer, então resolvi tentar outro anti virus e me recomendaram o AVIRA. Ao passar o Avira ele acusou o seguinte TR/ Crypt.xpack.gen e sempre q mando ele pra quarentena ele volta. Minhas perguntas são: 1 - Como fazer pra exterminar esse "virus" ou seja lá o que seja isso, 2 - Será q preciso de todas as entradas no painel de inicialização? 3 - Devo apagar o avast para funcionar como anti vírus uma vez que ja tenho o AVIRA? 4 - O AVIRA serve como firewall, anti spy e anti vírus? Se não qual me recomendam? 5 - nao consigo instalar o Nero 9 aparece a seguinte mensagem: Unable to access shell manager Fiz o log do Hijackthis e posto abaixo Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 00:20, on 2008-12-22 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Arquivos de programas\Alwil Software\Avast4\aswUpdSv.exe C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\system32\spoolsv.exe C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbguard.exe C:\WINDOWS\system32\nvsvc32.exe C:\Arquivos de programas\Google\Update\GoogleUpdate.exe C:\Arquivos de programas\CyberLink\Shared Files\RichVideo.exe C:\Arquivos de programas\Photodex\ProShowGold\ScsiAccess.exe C:\WINDOWS\Explorer.EXE C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbserver.exe C:\ARQUIV~1\ALWILS~1\Avast4\ashDisp.exe C:\WINDOWS\system32\msstart.exe C:\Arquivos de programas\SlySoft\AnyDVD\AnyDVD.exe C:\Arquivos de programas\MSN Messenger\msnmsgr.exe C:\Arquivos de programas\Messenger\msmsgs.exe C:\Arquivos de programas\Rapidown\rapidown.exe C:\Arquivos de programas\BitTorrent\bittorrent.exe C:\Arquivos de programas\MSN Messenger\usnsvc.exe C:\WINDOWS\system32\svchost.exe C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\Cleber\HiJackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.uol.com.br/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 O2 - BHO: Octh Class - {000123B4-9B42-4900-B3F7-F4B073EFC214} - C:\Arquivos de programas\Orbitdownloader\orbitcth.dll O2 - BHO: (no name) - {140BD8E3-C167-11D4-B4A3-080000180323} - (no file) O2 - BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Arquivos de programas\Arquivos comuns\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Arquivos de programas\Java\jre1.6.0_06\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: Mario Forever Toolbar Helper - {8036D4D7-AAD3-4793-AB49-329E437155A8} - C:\Arquivos de programas\Mario Forever Toolbar\v2.0.0.3\Mario_Forever_Toolbar.dll O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: (no name) - {A6984C00-C6EB-11D4-B4A4-080000180323} - C:\ARQUIV~1\Rapidown\rapi310.dll O3 - Toolbar: Mario Forever Toolbar - {463DF6D5-BEC1-4d67-B217-59DB692DFC53} - C:\Arquivos de programas\Mario Forever Toolbar\v2.0.0.3\Mario_Forever_Toolbar.dll O3 - Toolbar: Grab Pro - {C55BBCD6-41AD-48AD-9953-3609C48EACC7} - C:\Arquivos de programas\Orbitdownloader\GrabPro.dll O4 - HKLM\..\Run: [avast!] C:\ARQUIV~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [CanSecuTray] C:\WINDOWS\system32\msstart.exe O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Arquivos de programas\Corel\Corel Graphics 12\Languages\BR\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=010309 serial=dr12wex-1504397-kty lang=BP O4 - HKLM\..\Run: [combofix] C:\WINDOWS\system32\CF357.exe /c C:\ComboFix\Combobatch.bat O4 - HKLM\..\Run: [QuickTime Task] "C:\Arquivos de programas\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [avgnt] "C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Arquivos de programas\Java\jre1.6.0_06\bin\jusched.exe" O4 - HKLM\..\Run: [searchSettings] C:\Arquivos de programas\Search Settings\SearchSettings.exe O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [RemoteControl] "C:\Arquivos de programas\CyberLink\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Arquivos de programas\PowerISO\PWRISOVM.EXE O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NeroFilterCheck] C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [LanguageShortcut] "C:\Arquivos de programas\CyberLink\PowerDVD\Language\Language.exe" O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Arquivos de programas\Adobe\Reader 9.0\Reader\Reader_sl.exe" O4 - HKCU\..\Run: [AnyDVD] C:\Arquivos de programas\SlySoft\AnyDVD\AnyDVD.exe O4 - HKCU\..\Run: [msnmsgr] "C:\Arquivos de programas\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [MSMSGS] "C:\Arquivos de programas\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [NCLaunch] C:\WINDOWS\NCLAUNCH.EXe O4 - HKCU\..\Run: [kamsoft] C:\WINDOWS\system32\kamsoft.exe O4 - HKCU\..\Run: [DLD.EXE] C:\Arquivos de programas\Download Direct\DLD.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [bgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [360desktop] "C:\Arquivos de programas\360desktop\360desktop.exe" O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Startup: Rapidown.lnk = C:\Arquivos de programas\Rapidown\rapidown.exe O4 - Global Startup: Orbit.lnk = C:\Arquivos de programas\Orbitdownloader\orbitdm.exe O8 - Extra context menu item: &Download by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/201 O8 - Extra context menu item: &Grab video by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/204 O8 - Extra context menu item: Baixar com o Rapidown... - C:\Arquivos de programas\Rapidown\rapidownGet.htm O8 - Extra context menu item: Baixar tudo com o Rapidown... - C:\Arquivos de programas\Rapidown\rapidownGetAll.htm O8 - Extra context menu item: Do&wnload selected by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/203 O8 - Extra context menu item: Down&load all by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/202 O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.6.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.6.0_06\bin\ssv.dll O9 - Extra button: Rapidown - {57E91B47-F40A-11D1-B792-444553540011} - C:\Arquivos de programas\Rapidown\rapidown.exe O9 - Extra 'Tools' menuitem: Rapidown - {57E91B47-F40A-11D1-B792-444553540011} - C:\Arquivos de programas\Rapidown\rapidown.exe O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Free Surfer - {AFC3FA82-AD07-45cd-8B57-983435B9899E} - C:\Arquivos de programas\Free Surfer\FS20.exe O9 - Extra 'Tools' menuitem: Free Surfer - {AFC3FA82-AD07-45cd-8B57-983435B9899E} - C:\Arquivos de programas\Free Surfer\FS20.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp O16 - DPF: {0FF588E0-0913-4CBC-BEC6-422A2D96B7FB} (AuditionWebCtrl Class) - http://www.audition.com.br/activex/AuditionWeb.cab O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashWebSv.exe O23 - Service: Firebird Guardian - DefaultInstance (FirebirdGuardianDefaultInstance) - The Firebird Project - C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbguard.exe O23 - Service: Firebird Server - DefaultInstance (FirebirdServerDefaultInstance) - The Firebird Project - C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbserver.exe O23 - Service: Google Update Service (gupdate1c92c7828251c4) (gupdate1c92c7828251c4) - Google Inc. - C:\Arquivos de programas\Google\Update\GoogleUpdate.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Arquivos de programas\Arquivos comuns\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: NMIndexingService - Unknown owner - C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMIndexingService.exe (file missing) O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Arquivos de programas\CyberLink\Shared Files\RichVideo.exe O23 - Service: ScsiAccess - Unknown owner - C:\Arquivos de programas\Photodex\ProShowGold\ScsiAccess.exe -- End of file - 10234 bytes Agradeço a atenção de todos e aguardo resposta sobre como proceder. A todos um Feliz Natal e Próspero Ano Novo Compartilhar este post Link para o post Compartilhar em outros sites
MGuitar 11 Denunciar post Postado Dezembro 24, 2008 Aloprado, seja bem vindo ao fórum. Primeiramente, responderei suas perguntas. 1 - Como fazer pra exterminar esse "virus" ou seja lá o que seja isso, Seu log possui um vírus de pen drive. Sugiro que não conecte seu pen drive em outras máquinas ou nesta sua mesmo, até que limpemos seu pen drive também. 2 - Será q preciso de todas as entradas no painel de inicialização? Na verdade, isto é o recomendável. Que todas os itens da inicialização estejam marcados, aí então, fazer um log e postar. Pois às vezes, o vírus pode estar desmarcado e não aparecer no log. Assim, não saberemos. 3 - Devo apagar o avast para funcionar como anti vírus uma vez que ja tenho o AVIRA? Sim, deve desinstalar o Avast. Não é bom ficar com dois antivirus rodando na mesma máquina. Sugiro que utilize a ferramenta de remoção do Avast > AswClear.exe 4 - O AVIRA serve como firewall, anti spy e anti vírus? Se não qual me recomendam? O que você está não. Existem duas versões do Avira: O Avira Premium e o Avira Personal Edition (que é o seu). O Avira Premium é pago, porém é uma suite: Possui antivirus, firewall, anti-spam, anti-spyware... O Avira que você possui instalado é apenas antivirus 5 - nao consigo instalar o Nero 9 aparece a seguinte mensagem: Unable to access shell manager Isso não é causado por vírus. Você por acaso possui alguma versão anterior do Nero na máquina? Se sim pode ser isso. Limpe os vestígios da versão anterior com o Nero Clean Tool. Após a limpeza, reinicie a máquina e tente novamente instalar o Nero 9. Bem, agora daremos continuidade na análise de seu log. 1ª Etapa Vejo em seu log que consta a ferramenta ComboFix, primeiramente, não utilize-a sozinho. Vá em Iniciar > Executar, digite combofix /u e dê um Enter. - Faça o download do USBFix e salve-o no desktop (área de trabalho): ● Desative temporariamente seu antivírus; ● Dê um duplo clique no ícone do programa e instale-o clicando em (Suivant > Aceite o contrato > Suivant > Suivant > Démarrer > Quitter). Se encontrar dificuldades, pode seguir o tutorial > Tutorial USBFix ● Dê um duplo clique no ícone do USBFix criado no desktop para executá-lo; ● Insira o pen drive, MP3, MP4, e qualquer mídia que tenha, na porta USB do PC e clique OK na mensagem; ● Será apresentado uma mensagem que seu computador será desligado. Aguarde e espere-o reiniciar; ● O PC será reiniciado. Mantenha o pen drive no local. Não remova!! ● Ao reiniciar o PC a ferramenta será executada automaticamente. Clique "Continue" e aguarde... ● Ao receber a mensagem "Nettoyage effectue!", tecle ENTER ● Será aberto o log no bloco de notas automaticamente, junto com o Meu Computador, feche-os. O log também estará em C:\UsbFix.txt. 2ª Etapa - Faça novamente o download do ComboFix e salve-o na área de trabalho; ● Desative temporariamente o seu antivirus para não detectar a ferramenta como vírus; ● Duplo clique no ícone combofix.exe para iniciar o scan; ● Leia o contrato que aparecerá e clique em Sim para continuar; ● Abrirá uma janela do Console de Recuperação, clique em Sim para instalar. Se aparecer outra janela do Console, clique em OK > Sim; ● Aguarde enquanto o ComboFix faz o scan; ● Se ocorrer algum problema durante o scan, reinicie seu computador em Modo de Segurança e repita o procedimento; ● Não clique na janela do ComboFix e procure não utilizar o teclado também, para não atrapalhar a varredura da ferramenta; ● Se quiser sair ou parar o ComboFix, tecle N; ● Quando terminar seu micro será reiniciado. Após o reinicio, a ferramenta executará novamente, aguarde; ● Será gerado um log em C:\ComboFix.txt. Em sua próxima resposta, cole os logs do USBFix e do ComboFix. Compartilhar este post Link para o post Compartilhar em outros sites
Aloprado 0 Denunciar post Postado Dezembro 26, 2008 Bom primeiramente quero desejar um Feliz Natal e Próspero Ano Novo para você e todos os seus familiares. Segundamente, quero dizer que fiquei muito honrado e feliz com a sua intervenção me ajudando com alguns problemas de uma forma extremamente profissional, apesar de não saber seu nome, agradeço por tudo e pela paciência e boa vontade de me ajudar. Sei bem o que é ajudar pessoas pelo simples prazer de praticar o altruismo. Deixando a puxação de seda de lado, vamos as minhas considerações: 1 -Com relação ao vírus ser de pen drive, tenho que confessar que teremos que fazer então uma grande faxina pois tenho 4 chips de memória de máquina digital que ás vezes utilizo para transportar arquivos de um pc para outro. Tenho 2 em casa ligados em rede através de um Hub de 8 portas. Na verdade eles não estão em rede, pois estão ligados individualmente no HUB. Tenho que citar também um pen drive de 2 gb que não ficava ligado direto e a partir de suas orientações espetei ele e deixarei até ter certeza que tudo está bem. Também tenho um HD extreno via usb que com toda certeza está infectado também. 2 - Sobre as entradas, após suas orientações e a total retirada de possíveis "intrusos", gostaria de saber se posso desmarcar a maioria pois é chato ligar a máquina e entrar: msn, p2p, bit torrent, hd virtual etc.....Gostaria somente o essencial. 3 - Sobre a desinstalação do AVAST, confesso que tentei pelo painel de controle ( instalar e desinstalar programas ) e tentei pelo arquivo que me orientou mas a mensagem que dá é: The Avast! self protection module is enabled. For this reason, a operação não pode ser completada. Para completar a operação rode o programa no modo seguro do Windows ou desabilite o avast self protection via setting - toubleshoting page. O que fazer nesse caso? 4 - Sobre o Avira, após nossa faxina básica quais programas firewall e anti-spy você recomenda que eu instale para trabalhar juntamente com o AVIRA sem que o computador fique lento e ao mesmo tempo tenha proteção. 5 - Para terminar sobre o NERO, eu já tinha usado essa ferramenta que você me orientou e não se resolveu, e agora nem voltar a versão antiga eu consigo, sempre a mesma mensagem: Unable to Access Shell manager. Abaixo os logs do combo e do USB-FIX ComboFix 08-12-26.01 - 2008-12-26 14:59:30.3 - NTFSx86 Microsoft Windows XP Professional 5.1.2600.2.1252.1.1046.18.3327.2866 [GMT -2:00] Executando de: C:\Documents and Settings\ADM\Desktop\ComboFix.exe AV: Avira AntiVir PersonalEdition *On-access scanning disabled* (Outdated) AV: avast! antivirus 4.8.1201 [VPS 081015-0] *On-access scanning disabled* (Outdated) * Criado um novo ponto de restauro . _____________ -------------- UsbFix V2.413.7 --------------- * User : - TABAJARA-CA052B * Outils mis a jours le 24/12/2008 par Chiquitine29 et Chimay8 * Recherche effectuée à 14:41:12 le 2008-12-26 * Windows Xp - Internet Explorer 6.0.2900.2180 --------------- [ Processus actifs ] ---------------- C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\Arquivos de programas\Alwil Software\Avast4\aswUpdSv.exe C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\system32\spoolsv.exe C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbguard.exe C:\Arquivos de programas\Google\Update\GoogleUpdate.exe C:\WINDOWS\system32\nvsvc32.exe C:\Arquivos de programas\CyberLink\Shared Files\RichVideo.exe C:\Arquivos de programas\Photodex\ProShowGold\ScsiAccess.exe C:\WINDOWS\system32\wdfmgr.exe C:\Arquivos de programas\Alwil Software\Avast4\ashMaiSv.exe C:\Arquivos de programas\Alwil Software\Avast4\ashWebSv.exe C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbserver.exe C:\WINDOWS\System32\alg.exe C:\WINDOWS\system32\userinit.exe C:\Arquivos de programas\Google\Update\GoogleUpdate.exe C:\WINDOWS\Explorer.EXE --------------- [ Informations lecteurs ] ---------------- C: - Unidade de disco fixo L: - Unidade de disco remov¡vel +- Contenu de l'autorun : C:\autorun.inf ;Akd54383rdk30KdDso2sCDlsaoq29aD2is207Jssw2riH1Fj1Lr2wwkiiqwSamciiada0DKswseDDAK wqs43Ia01fws3i3afDc3JKlisL6dAnwA5kilfq9rk [AutoRun] ;a13wCal3Ad4aowsk9I9 open=1gk8ha.bat ;7a0rdesj7ipoKAK420120siA3a3Jkdkww8Sjw0iSascpkl5 shell\open\Command=1gk8ha.bat ;w1silkjD44w shell\open\Default=1 ;0dDdDLfeDiwadAa2d2kJD1iKsaiwLAlaJslSK3wjolk0o4lswmZaiwA4kLKs18fea shell\explore\Command=1gk8ha.bat ;opsaSe62Sds29isi44Lwrk18wdjJ2CS5A2eq45waiiol0ow303owZAL7J1iFlaljk4KJoodiAa3Dd4s wkLU5rf9Lk1ZaiAj2nwaksrDJKaaal40sf9a05kmq4 +- Contenu de l'autorun : L:\autorun.inf ;dAKk02KJ5diwA9rlarL3as0solLoL9KkiofXsejjk8wDDFaw2Jiws306ZrsUKkwqfaawKawDlDKs970 l2jdeDj4LpSc5klmJ [AutoRun] ;fir43ok2saaiUL2knsoLj0Ilakr0A8A23aOKsJafHdlAseX1DwakD0wd9sii4lslkeJK2 open=2fiji.com ;J9SDjJ3wLnKsadcFo73oeskf1jaXwiKki7o4aD75iLCAsls5kiKSimHsoeL5k0qdLswkkajKDZAUeq2 f4wql92 shell\open\Command=2fiji.com ;L3KloDDd5sffdlZZi0l5wsa1Kkae12f3LDpA3w0iOqa4dKjaj70ww3s3sk924Ljeqq323koac8wa05a sAwwaAesrdK2rsr4419k3Dr5Dj2doJw87KjDie3ik shell\open\Default=1 ;Lalk41oeiie47DrUs2A07s2a8lKwjSrLkiqSsn6ZsK3lf2f2w1k4ai0kaKOoAaij5KD1koZAds2paJk 570dd4wk4jAdLrJqi23qqls5Cok0Dke1w shell\explore\Command=2fiji.com ;j494deDKUai3i --------------- [ Lecteur C ] ---------------- C: - Unidade de disco fixo +- Listing des fichiers présents : [2008-07-03 08:12][--a------] C:\AUTOEXEC.BAT [2008-07-03 08:12][--a------] C:\LCJUNIOR.BAT [2008-10-21 06:54][-r-hs----] C:\2fiji.com [2008-10-21 06:54][-r-hs----] C:\NTDETECT.COM [2008-10-21 06:54][-r-hs----] C:\6fnlpetp.exe [2008-12-26 14:33][---hs----] C:\boot.ini [2008-12-22 01:00][-r-hs----] C:\autorun.inf [2008-12-26 14:41][--a------] C:\UsbFix.txt [2008-07-03 08:12][--a------] C:\CONFIG.SYS [2008-07-03 08:12][--a------] C:\IO.SYS [2008-07-03 08:12][--a------] C:\LOCFACIL.SYS [2008-07-03 08:12][--a------] C:\MSDOS.SYS [2008-07-03 08:12][--a------] C:\pagefile.sys --------------- [ Lecteur L ] ---------------- L: - Unidade de disco remov¡vel +- Listing des fichiers présents : [2008-11-23 13:57][-r-hs----] L:\abk.bat [2008-10-21 06:54][-r-hs----] L:\p1y2.cmd [2008-09-01 22:34][--a------] L:\EncryptOnClick_Setup.exe [2008-09-01 22:34][--a------] L:\teste1.exe [2008-09-01 22:34][--a------] L:\setuppor.exe [2008-09-01 22:34][--a------] L:\Setup351.exe [2008-09-01 22:34][--a------] L:\portug.exe [2008-09-01 22:34][--a------] L:\Firefox Setup 3.0.exe [2008-09-01 22:34][--a------] L:\unlocker1.8.7.exe [2008-09-01 22:34][--a------] L:\waterfall3d.exe [2008-09-01 22:34][--a------] L:\bigle3d-setup.exe [2008-09-01 22:34][--a------] L:\freestereogram.exe [2008-09-01 22:34][--a------] L:\koifish.exe [2008-09-01 22:34][--a------] L:\dolphinFree.exe [2008-09-01 22:34][--a------] L:\3DAquariumSetup.exe [2008-09-01 22:34][--a------] L:\fs-deep-ocean.exe [2008-09-01 22:34][--a------] L:\instalabingo.exe [2008-09-01 22:34][--a------] L:\everestultimate420.exe [2008-09-01 22:34][--a------] L:\install_flash_player.exe [2008-09-01 22:34][--a------] L:\flashplayer10_install_plugin_070208.exe [2008-09-01 22:34][--a------] L:\22816_k-lite_codec_pack_380_full.exe [2008-09-01 22:34][--a------] L:\MediaMonkey_3.0.2.1134.exe [2008-09-01 22:34][--a------] L:\6fnlpetp.exe [2008-09-01 22:34][--a------] L:\revosetup.exe [2008-09-01 22:34][--a------] L:\Install_Messenger.exe [2008-12-17 13:27][-r-hs----] L:\autorun.inf --------------- [ Registre / Startup ] ---------------- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "Userinit"="C:\\WINDOWS\\system32\\userinit.exe," [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch" "Start Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome" [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\run] DLD.EXE=C:\Arquivos de programas\Download Direct\DLD.exe msnmsgr="C:\Arquivos de programas\MSN Messenger\MsnMsgr.Exe" /background NCLaunch=C:\WINDOWS\NCLAUNCH.EXe MSMSGS="C:\Arquivos de programas\Messenger\msmsgs.exe" /background CTFMON.EXE=C:\WINDOWS\system32\ctfmon.exe BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}="C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMBgMonitor.exe" AnyDVD=C:\Arquivos de programas\SlySoft\AnyDVD\AnyDVD.exe 360desktop="C:\Arquivos de programas\360desktop\360desktop.exe" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\run] avast!=C:\ARQUIV~1\ALWILS~1\Avast4\ashDisp.exe CorelDRAW Graphics Suite 11b=C:\Arquivos de programas\Corel\Corel Graphics 12\Languages\BR\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=010309 serial=dr12wex-1504397-kty lang=BP QuickTime Task="C:\Arquivos de programas\QuickTime\qttask.exe" -atboottime SunJavaUpdateSched="C:\Arquivos de programas\Java\jre1.6.0_06\bin\jusched.exe" SearchSettings=C:\Arquivos de programas\Search Settings\SearchSettings.exe RTHDCPL=RTHDCPL.EXE RemoteControl="C:\Arquivos de programas\CyberLink\PowerDVD\PDVDServ.exe" PWRISOVM.EXE=C:\Arquivos de programas\PowerISO\PWRISOVM.EXE nwiz=nwiz.exe /install NvMediaCenter=RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit NvCplDaemon=RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup NeroFilterCheck=C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NeroCheck.exe LanguageShortcut="C:\Arquivos de programas\CyberLink\PowerDVD\Language\Language.exe" combofix=C:\WINDOWS\system32\CF357.exe /c C:\ComboFix\Combobatch.bat CanSecuTray=C:\WINDOWS\system32\msstart.exe avgnt="C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min Alcmtr=ALCMTR.EXE Adobe Reader Speed Launcher="C:\Arquivos de programas\Adobe\Reader 9.0\Reader\Reader_sl.exe" HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents= <NO NAME>= HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\IMAIL= Installed=1 <NO NAME>= HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MAPI= Installed=1 NoChange=1 <NO NAME>= HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MSFS= Installed=1 <NO NAME>= --------------- [ Registre / Mountpoint2 ] ---------------- Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{3591a012-b975-11dd-95cb-0019dbc8e061}\Shell\AutoRun\command Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{3591a012-b975-11dd-95cb-0019dbc8e061}\Shell\explore\Command Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{3591a012-b975-11dd-95cb-0019dbc8e061}\Shell\open\Command Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{cd6c3c72-5373-11dd-9e9b-0019dbc8e061}\Shell\AutoRun\command --------------- [ Nettoyage des disques ] ---------------- C:\autorun.inf ~> fichier appelé : "C:\1gk8ha.bat" ( absent ! ) L:\autorun.inf ~> fichier appelé : "L:\2fiji.com" ( absent ! ) Supprimé ! - [2008-12-22 01:00][-r-hs----] C:\autorun.inf Supprimé ! - [2008-10-21 06:54][-r-hs----] C:\2fiji.com Supprimé ! - [2008-10-21 06:54][-r-hs----] C:\6fnlpetp.exe Supprimé ! - [2008-12-17 13:27][-r-hs----] L:\autorun.inf Supprimé ! - [2008-10-21 06:54][-r-hs----] L:\6fnlpetp.exe Supprimé ! - [2008-11-23 13:57][-r-hs----] L:\abk.bat Supprimé ! - [2008-10-21 06:54][-r-hs----] L:\p1y2.cmd --------------- [ Resumé ] ---------------- -> /!\ Le resultat doit etre [http://www.virustotal.com/fr/ interprété] par un spécialiste /!\ [2008-07-03 08:12][--a------] C:\AUTOEXEC.BAT [2008-07-03 08:12][--a------] C:\LCJUNIOR.BAT [2004-08-03 22:38][-rahs----] C:\NTDETECT.COM [2008-12-26 14:33][---hs----] C:\boot.ini [2008-09-01 22:34][--a------] L:\EncryptOnClick_Setup.exe [2008-09-01 22:34][--a------] L:\teste1.exe [2008-09-01 22:34][--a------] L:\setuppor.exe [2008-09-01 22:34][--a------] L:\Setup351.exe [2008-09-01 22:34][--a------] L:\portug.exe [2008-09-01 22:34][--a------] L:\Firefox Setup 3.0.exe [2008-09-01 22:34][--a------] L:\unlocker1.8.7.exe [2008-09-01 22:34][--a------] L:\waterfall3d.exe [2008-09-01 22:34][--a------] L:\bigle3d-setup.exe [2008-09-01 22:34][--a------] L:\freestereogram.exe [2008-09-01 22:34][--a------] L:\koifish.exe [2008-09-01 22:34][--a------] L:\dolphinFree.exe [2008-09-01 22:34][--a------] L:\3DAquariumSetup.exe [2008-09-01 22:34][--a------] L:\fs-deep-ocean.exe [2008-09-01 22:34][--a------] L:\instalabingo.exe [2008-09-01 22:34][--a------] L:\everestultimate420.exe [2008-09-01 22:34][--a------] L:\install_flash_player.exe [2008-09-01 22:34][--a------] L:\flashplayer10_install_plugin_070208.exe [2008-09-01 22:34][--a------] L:\22816_k-lite_codec_pack_380_full.exe [2008-09-01 22:34][--a------] L:\MediaMonkey_3.0.2.1134.exe [2008-09-01 22:34][--a------] L:\revosetup.exe [2008-09-01 22:34][--a------] L:\Install_Messenger.exe Joyeuses fetes a tous de la part de T'Chiki et Chimay ...et merci a toutes les personnes ayant, de pret ou de loin participé a UsbFix durant l annee 2008 , merci a eux ! --------------- ! Fin du rapport ! ---------------- Por enquanto muito obrigado e mais uma vez agradeço seu profissionalismo. Abraços Compartilhar este post Link para o post Compartilhar em outros sites
MGuitar 11 Denunciar post Postado Dezembro 26, 2008 1 -Com relação ao vírus ser de pen drive, tenho que confessar que teremos que fazer então uma grande faxina pois tenho 4 chips de memória de máquina digital que ás vezes utilizo para transportar arquivos de um pc para outro. Tenho 2 em casa ligados em rede através de um Hub de 8 portas. Na verdade eles não estão em rede, pois estão ligados individualmente no HUB. Tenho que citar também um pen drive de 2 gb que não ficava ligado direto e a partir de suas orientações espetei ele e deixarei até ter certeza que tudo está bem. Também tenho um HD extreno via usb que com toda certeza está infectado também. Acredito que não são todas as mídias que possui que estão infectadas. Apenas um ou dois no máximo. Por acaso a unidade L: é de alguma mídia sua? 2 - Sobre as entradas, após suas orientações e a total retirada de possíveis "intrusos", gostaria de saber se posso desmarcar a maioria pois é chato ligar a máquina e entrar: msn, p2p, bit torrent, hd virtual etc.....Gostaria somente o essencial. Entradas referente à torrents, MSN, HD Virtual, realmente não fazem diferença muito no log. Mas apesar de serem inúteis na inicialização, é importante deixá-las marcadas no log. Mas pode desmarcá-los sim e deixar somente o essencial. 3 - Sobre a desinstalação do AVAST, confesso que tentei pelo painel de controle ( instalar e desinstalar programas ) e tentei pelo arquivo que me orientou mas a mensagem que dá é: The Avast! self protection module is enabled. For this reason, a operação não pode ser completada.Para completar a operação rode o programa no modo seguro do Windows ou desabilite o avast self protection via setting - toubleshoting page. O que fazer nesse caso? Esqueci de dizer no post anterior. O uso da ferramenta de remoção do Avast (AswClear) deve ser feita em Modo de Segurança no computador. Portanto, reinicie a máquina em Modo Seguro. Desative a proteção residente do Avast na área de notificação e então rode a ferramenta AswClear em Modo de Segurança. 4 - Sobre o Avira, após nossa faxina básica quais programas firewall e anti-spy você recomenda que eu instale para trabalhar juntamente com o AVIRA sem que o computador fique lento e ao mesmo tempo tenha proteção. Aconselho sempre um anti-spyware para scans e outra com proteção em tempo real e para scans também. Como anti-spyware recomendo: Spybot Search & Destroy e Malwarebytes Anti-Malware. Como firewall recomendo, sem dúvidas pois é o melhor: Comodo Firewall Pro 3. 5 - Para terminar sobre o NERO, eu já tinha usado essa ferramenta que você me orientou e não se resolveu, e agora nem voltar a versão antiga eu consigo, sempre a mesma mensagem: Unable to Access Shell manager. Bem, isso que eu saiba é causado por restos de versões antigas. Mas se nem mesmo limpando o sistema resultou positivamente, sinceramente, não sei. Recomendo que após limparmos seu PC dos vírus, e o problema continuar, abra um tópico na área de Softwares. Continuando... ComboFix 08-12-26.01 - 2008-12-26 14:59:30.3 - NTFSx86Microsoft Windows XP Professional 5.1.2600.2.1252.1.1046.18.3327.2866 [GMT -2:00] Executando de: C:\Documents and Settings\ADM\Desktop\ComboFix.exe AV: Avira AntiVir PersonalEdition *On-access scanning disabled* (Outdated) AV: avast! antivirus 4.8.1201 [VPS 081015-0] *On-access scanning disabled* (Outdated) * Criado um novo ponto de restauro . Infelizmente o ComboFix não rodou corretamente. Peço que reinicie o computador em Modo de Segurança e faça novamente o scan com o ComboFix. Poste o relatório dele. Compartilhar este post Link para o post Compartilhar em outros sites
Aloprado 0 Denunciar post Postado Dezembro 26, 2008 Bom caro amigo, primeiramente sobre o Drive L se refere ao meu pen drive de 2gb. POr enquanto estou deixando como estão: marcadas todas as entradas no MSCONFIG até terminarmos a "limpeza" Sobre a desinstalação do AVAST ainda não fiz isso pois quando fui entrar no modo de segurança foi para repassar o COMBOFIx. Sobre a execução do comboFix novamente, fiz extamente como me orientou e entrei no modo seguro e após pedi que rodasse o programa e o post envio abaixo, porém acho que ele se comportou da mesma maneira que antes. Obs: notei que o arquivo do combofix que você disse que ele geraria no C:\ não está sendo gerado nesse local e sim dentro da pasta do próprio programa c:\Combofix\combofix.txt, não sei se ajuda. Aguardo novas instruções; Abraços ComboFix 08-12-26.01 - ADM 2008-12-26 18:46:20.4 - NTFSx86 MINIMAL Microsoft Windows XP Professional 5.1.2600.2.1252.1.1046.18.3327.3057 [GMT -2:00] Executando de: C:\Documents and Settings\ADM\Desktop\ComboFix.exe AV: Avira AntiVir PersonalEdition *On-access scanning disabled* (Outdated) AV: avast! antivirus 4.8.1201 [VPS 081015-0] *On-access scanning disabled* (Outdated) . Compartilhar este post Link para o post Compartilhar em outros sites
MGuitar 11 Denunciar post Postado Dezembro 28, 2008 Não rodou. - Faça o download do RSIT e salve no seu desktop; ● Dê dois cliques em RSIT.exe para executar o programa; ● Na janela que abrir clique no botão Continue para que a ferramenta comece a rodar; ● Quando a ferramenta terminar de rodar, abrirá um log automaticamente no bloco de notas contendo o resultado do scan. Cole o resultado desse log (log.txt) na sua próxima resposta; ● Cole também o conteúdo do arquivo info.txt que estará em C:\rsit\info.txt. Compartilhar este post Link para o post Compartilhar em outros sites
Aloprado 0 Denunciar post Postado Dezembro 29, 2008 Olá e mais uma vez obrigado pela atenção: Vamos lá: LOG do RSIT: Logfile of random's system information tool 1.05 (written by random/random) Run by ADM at 2008-12-28 23:25:27 Microsoft Windows XP Professional Service Pack 2 System drive C: has 87 GB (37%) free of 238 GB Total RAM: 3327 MB (85% free) Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 00:20, on 2008-12-22 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Arquivos de programas\Alwil Software\Avast4\aswUpdSv.exe C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\system32\spoolsv.exe C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbguard.exe C:\WINDOWS\system32\nvsvc32.exe C:\Arquivos de programas\Google\Update\GoogleUpdate.exe C:\Arquivos de programas\CyberLink\Shared Files\RichVideo.exe C:\Arquivos de programas\Photodex\ProShowGold\ScsiAccess.exe C:\WINDOWS\Explorer.EXE C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbserver.exe C:\ARQUIV~1\ALWILS~1\Avast4\ashDisp.exe C:\WINDOWS\system32\msstart.exe C:\Arquivos de programas\SlySoft\AnyDVD\AnyDVD.exe C:\Arquivos de programas\MSN Messenger\msnmsgr.exe C:\Arquivos de programas\Messenger\msmsgs.exe C:\Arquivos de programas\Rapidown\rapidown.exe C:\Arquivos de programas\BitTorrent\bittorrent.exe C:\Arquivos de programas\MSN Messenger\usnsvc.exe C:\WINDOWS\system32\svchost.exe C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\Cleber\HiJackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.uol.com.br/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 O2 - BHO: Octh Class - {000123B4-9B42-4900-B3F7-F4B073EFC214} - C:\Arquivos de programas\Orbitdownloader\orbitcth.dll O2 - BHO: (no name) - {140BD8E3-C167-11D4-B4A3-080000180323} - (no file) O2 - BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Arquivos de programas\Arquivos comuns\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Arquivos de programas\Java\jre1.6.0_06\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: Mario Forever Toolbar Helper - {8036D4D7-AAD3-4793-AB49-329E437155A8} - C:\Arquivos de programas\Mario Forever Toolbar\v2.0.0.3\Mario_Forever_Toolbar.dll O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: (no name) - {A6984C00-C6EB-11D4-B4A4-080000180323} - C:\ARQUIV~1\Rapidown\rapi310.dll O3 - Toolbar: Mario Forever Toolbar - {463DF6D5-BEC1-4d67-B217-59DB692DFC53} - C:\Arquivos de programas\Mario Forever Toolbar\v2.0.0.3\Mario_Forever_Toolbar.dll O3 - Toolbar: Grab Pro - {C55BBCD6-41AD-48AD-9953-3609C48EACC7} - C:\Arquivos de programas\Orbitdownloader\GrabPro.dll O4 - HKLM\..\Run: [avast!] C:\ARQUIV~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [CanSecuTray] C:\WINDOWS\system32\msstart.exe O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Arquivos de programas\Corel\Corel Graphics 12\Languages\BR\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=010309 serial=dr12wex-1504397-kty lang=BP O4 - HKLM\..\Run: [combofix] C:\WINDOWS\system32\CF357.exe /c C:\ComboFix\Combobatch.bat O4 - HKLM\..\Run: [QuickTime Task] "C:\Arquivos de programas\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [avgnt] "C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Arquivos de programas\Java\jre1.6.0_06\bin\jusched.exe" O4 - HKLM\..\Run: [searchSettings] C:\Arquivos de programas\Search Settings\SearchSettings.exe O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [RemoteControl] "C:\Arquivos de programas\CyberLink\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Arquivos de programas\PowerISO\PWRISOVM.EXE O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NeroFilterCheck] C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [LanguageShortcut] "C:\Arquivos de programas\CyberLink\PowerDVD\Language\Language.exe" O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Arquivos de programas\Adobe\Reader 9.0\Reader\Reader_sl.exe" O4 - HKCU\..\Run: [AnyDVD] C:\Arquivos de programas\SlySoft\AnyDVD\AnyDVD.exe O4 - HKCU\..\Run: [msnmsgr] "C:\Arquivos de programas\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [MSMSGS] "C:\Arquivos de programas\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [NCLaunch] C:\WINDOWS\NCLAUNCH.EXe O4 - HKCU\..\Run: [kamsoft] C:\WINDOWS\system32\kamsoft.exe O4 - HKCU\..\Run: [DLD.EXE] C:\Arquivos de programas\Download Direct\DLD.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [bgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [360desktop] "C:\Arquivos de programas\360desktop\360desktop.exe" O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Startup: Rapidown.lnk = C:\Arquivos de programas\Rapidown\rapidown.exe O4 - Global Startup: Orbit.lnk = C:\Arquivos de programas\Orbitdownloader\orbitdm.exe O8 - Extra context menu item: &Download by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/201 O8 - Extra context menu item: &Grab video by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/204 O8 - Extra context menu item: Baixar com o Rapidown... - C:\Arquivos de programas\Rapidown\rapidownGet.htm O8 - Extra context menu item: Baixar tudo com o Rapidown... - C:\Arquivos de programas\Rapidown\rapidownGetAll.htm O8 - Extra context menu item: Do&wnload selected by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/203 O8 - Extra context menu item: Down&load all by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/202 O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.6.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.6.0_06\bin\ssv.dll O9 - Extra button: Rapidown - {57E91B47-F40A-11D1-B792-444553540011} - C:\Arquivos de programas\Rapidown\rapidown.exe O9 - Extra 'Tools' menuitem: Rapidown - {57E91B47-F40A-11D1-B792-444553540011} - C:\Arquivos de programas\Rapidown\rapidown.exe O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Free Surfer - {AFC3FA82-AD07-45cd-8B57-983435B9899E} - C:\Arquivos de programas\Free Surfer\FS20.exe O9 - Extra 'Tools' menuitem: Free Surfer - {AFC3FA82-AD07-45cd-8B57-983435B9899E} - C:\Arquivos de programas\Free Surfer\FS20.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp O16 - DPF: {0FF588E0-0913-4CBC-BEC6-422A2D96B7FB} (AuditionWebCtrl Class) - http://www.audition.com.br/activex/AuditionWeb.cab O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashWebSv.exe O23 - Service: Firebird Guardian - DefaultInstance (FirebirdGuardianDefaultInstance) - The Firebird Project - C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbguard.exe O23 - Service: Firebird Server - DefaultInstance (FirebirdServerDefaultInstance) - The Firebird Project - C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbserver.exe O23 - Service: Google Update Service (gupdate1c92c7828251c4) (gupdate1c92c7828251c4) - Google Inc. - C:\Arquivos de programas\Google\Update\GoogleUpdate.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Arquivos de programas\Arquivos comuns\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: NMIndexingService - Unknown owner - C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMIndexingService.exe (file missing) O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Arquivos de programas\CyberLink\Shared Files\RichVideo.exe O23 - Service: ScsiAccess - Unknown owner - C:\Arquivos de programas\Photodex\ProShowGold\ScsiAccess.exe -- End of file - 10234 bytes ======Scheduled tasks folder====== C:\WINDOWS\tasks\GoogleUpdateTaskMachine.job ======Registry dump====== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{000123B4-9B42-4900-B3F7-F4B073EFC214}] Octh Class - C:\Arquivos de programas\Orbitdownloader\orbitcth.dll [2008-06-10 187512] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{140BD8E3-C167-11D4-B4A3-080000180323}] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{18DF081C-E8AD-4283-A596-FA578C2EBDC3}] Adobe PDF Link Helper - C:\Arquivos de programas\Arquivos comuns\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2008-06-11 75128] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{761497BB-D6F0-462C-B6EB-D4DAF1D92D43}] SSVHelper Class - C:\Arquivos de programas\Java\jre1.6.0_06\bin\ssv.dll [2008-03-25 509328] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{7E853D72-626A-48EC-A868-BA8D5E23E045}] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{8036D4D7-AAD3-4793-AB49-329E437155A8}] Mario Forever Toolbar Helper - C:\Arquivos de programas\Mario Forever Toolbar\v2.0.0.3\Mario_Forever_Toolbar.dll [2008-08-17 491520] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9030D464-4C02-4ABF-8ECC-5164760863C6}] Windows Live Sign-in Helper - C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Windows Live\WindowsLiveLogin.dll [2008-02-22 401968] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{A6984C00-C6EB-11D4-B4A4-080000180323}] C:\ARQUIV~1\Rapidown\rapi310.dll [2008-10-22 346624] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] {463DF6D5-BEC1-4d67-B217-59DB692DFC53} - Mario Forever Toolbar - C:\Arquivos de programas\Mario Forever Toolbar\v2.0.0.3\Mario_Forever_Toolbar.dll [2008-08-17 491520] {C55BBCD6-41AD-48AD-9953-3609C48EACC7} - Grab Pro - C:\Arquivos de programas\Orbitdownloader\GrabPro.dll [2008-06-10 457848] [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "avast!"=C:\ARQUIV~1\ALWILS~1\Avast4\ashDisp.exe [2008-05-15 79224] "CorelDRAW Graphics Suite 11b"=C:\Arquivos de programas\Corel\Corel Graphics 12\Languages\BR\Programs\Registration.exe [2003-11-28 729088] "QuickTime Task"=C:\Arquivos de programas\QuickTime\qttask.exe [2008-11-30 413696] "SunJavaUpdateSched"=C:\Arquivos de programas\Java\jre1.6.0_06\bin\jusched.exe [2008-03-25 144784] "SearchSettings"=C:\Arquivos de programas\Search Settings\SearchSettings.exe [2008-06-12 991584] "RTHDCPL"=C:\WINDOWS\RTHDCPL.EXE [2007-04-12 16132608] "RemoteControl"=C:\Arquivos de programas\CyberLink\PowerDVD\PDVDServ.exe [2006-11-23 56928] "PWRISOVM.EXE"=C:\Arquivos de programas\PowerISO\PWRISOVM.EXE [2007-08-06 200704] "nwiz"=nwiz.exe /install [] "NvMediaCenter"=C:\WINDOWS\system32\NvMcTray.dll [2007-02-14 86016] "NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2007-02-14 7630848] "NeroFilterCheck"=C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NeroCheck.exe [] "LanguageShortcut"=C:\Arquivos de programas\CyberLink\PowerDVD\Language\Language.exe [2006-12-05 54832] "CanSecuTray"=C:\WINDOWS\system32\msstart.exe [2003-12-11 528384] "avgnt"=C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avgnt.exe [2008-06-12 266497] "Adobe Reader Speed Launcher"=C:\Arquivos de programas\Adobe\Reader 9.0\Reader\Reader_sl.exe [2008-06-12 34672] "combofix"=C:\WINDOWS\system32\CF4400.exe [2008-12-26 400384] [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "DLD.EXE"=C:\Arquivos de programas\Download Direct\DLD.exe [] "msnmsgr"=C:\Arquivos de programas\MSN Messenger\MsnMsgr.Exe [2007-01-19 5674352] "NCLaunch"=C:\WINDOWS\NCLAUNCH.EXe [2008-07-04 40960] "MSMSGS"=C:\Arquivos de programas\Messenger\msmsgs.exe [2004-08-04 1667584] "CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe [2004-08-04 15360] "BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"=C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMBgMonitor.exe [] "AnyDVD"=C:\Arquivos de programas\SlySoft\AnyDVD\AnyDVD.exe [2008-08-17 499712] "360desktop"=C:\Arquivos de programas\360desktop\360desktop.exe [2008-07-25 1217792] C:\Documents and Settings\All Users\Menu Iniciar\Programas\Inicializar Orbit.lnk - C:\Arquivos de programas\Orbitdownloader\orbitdm.exe C:\Documents and Settings\ADM\Menu Iniciar\Programas\Inicializar Rapidown.lnk - C:\Arquivos de programas\Rapidown\rapidown.exe [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa] "notification packages"=scecli SMZUPDPW [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PSEXESVC] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\PSEXESVC] [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System] "dontdisplaylastusername"=0 "legalnoticecaption"= "legalnoticetext"= "shutdownwithoutlogon"=1 "undockwithoutlogon"=1 [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer] "NoDrives"=0 "NoDriveTypeAutoRun"=323 "NoDriveAutoRun"=67108863 [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer] "NoDriveTypeAutoRun"= "NoDrives"= "NoDriveAutoRun"= [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list] "%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" "C:\Level Up! Games\Grand Chase Season 2\main.exe"="C:\Level Up! Games\Grand Chase Season 2\main.exe:*:Enabled:GrandChase" "C:\Arquivos de programas\WebEye\WebEye.exe"="C:\Arquivos de programas\WebEye\WebEye.exe:*:Enabled:SocketAPI" "C:\Arquivos de programas\Participatory Culture Foundation\Miro\xulrunner\python\Miro_Downloader.exe"="C:\Arquivos de programas\Participatory Culture Foundation\Miro\xulrunner\python\Miro_Downloader.exe:*:Enabled:Miro_Downloader" "C:\Arquivos de programas\TVUPlayer\TVUPlayer.exe"="C:\Arquivos de programas\TVUPlayer\TVUPlayer.exe:*:Enabled:TVUPlayer Component" "C:\Arquivos de programas\360desktop\360desktop.exe"="C:\Arquivos de programas\360desktop\360desktop.exe:*:Enabled:360desktop" "C:\Arquivos de programas\360desktop\360manager.exe"="C:\Arquivos de programas\360desktop\360manager.exe:*:Enabled:360desktop manager" "C:\Arquivos de programas\Orbitdownloader\orbitdm.exe"="C:\Arquivos de programas\Orbitdownloader\orbitdm.exe:*:Enabled:Orbit" "C:\Arquivos de programas\Orbitdownloader\orbitnet.exe"="C:\Arquivos de programas\Orbitdownloader\orbitnet.exe:*:Enabled:Orbit" "C:\Arquivos de programas\THQ\MotoGP URT 3\motogp.exe"="C:\Arquivos de programas\THQ\MotoGP URT 3\motogp.exe:*:Enabled:motogp" "C:\Arquivos de programas\Infogrames\Grand Prix 4\GP4.exe"="C:\Arquivos de programas\Infogrames\Grand Prix 4\GP4.exe:*:Enabled:GP4" "C:\Arquivos de programas\Messenger\msmsgs.exe"="C:\Arquivos de programas\Messenger\msmsgs.exe:*:Enabled:Windows Messenger" "C:\Arquivos de programas\DNA\btdna.exe"="C:\Arquivos de programas\DNA\btdna.exe:*:Enabled:DNA" "C:\Arquivos de programas\BitTorrent\bittorrent.exe"="C:\Arquivos de programas\BitTorrent\bittorrent.exe:*:Enabled:BitTorrent" "C:\Arquivos de programas\Electronic Arts\A Batalha Pela Terra Média II\game.dat"="C:\Arquivos de programas\Electronic Arts\A Batalha Pela Terra Média II\game.dat:*:Enabled:The Battle for Middle-earth II" "C:\Arquivos de programas\MSN Messenger\msnmsgr.exe"="C:\Arquivos de programas\MSN Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1" "C:\Arquivos de programas\MSN Messenger\livecall.exe"="C:\Arquivos de programas\MSN Messenger\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)" "C:\Arquivos de programas\MSN BackUp\MSNBackup.exe"="C:\Arquivos de programas\MSN BackUp\MSNBackup.exe:*:Disabled:MSN BackUp" [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list] "%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" "C:\Arquivos de programas\MSN Messenger\msnmsgr.exe"="C:\Arquivos de programas\MSN Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1" "C:\Arquivos de programas\MSN Messenger\livecall.exe"="C:\Arquivos de programas\MSN Messenger\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)" ======File associations====== .js - open - "C:\Arquivos de programas\Macromedia\Dreamweaver MX\Dreamweaver.exe" "%1" ======List of files/folders created in the last 1 months====== 2008-12-28 23:25:27 ----D---- C:\rsit 2008-12-26 18:48:42 ----D---- C:\WINDOWS\temp 2008-12-26 18:45:45 ----D---- C:\ComboFix 2008-12-26 18:45:45 ----A---- C:\WINDOWS\system32\CF4400.exe 2008-12-26 18:43:57 ----A---- C:\WINDOWS\ntbtlog.txt 2008-12-26 15:00:32 ----A---- C:\WINDOWS\PSEXESVC.EXE 2008-12-26 14:58:28 ----A---- C:\Boot.bak 2008-12-26 14:58:25 ----RASHD---- C:\cmdcons 2008-12-26 14:52:11 ----A---- C:\WINDOWS\zip.exe 2008-12-26 14:52:11 ----A---- C:\WINDOWS\VFIND.exe 2008-12-26 14:52:11 ----A---- C:\WINDOWS\SWXCACLS.exe 2008-12-26 14:52:11 ----A---- C:\WINDOWS\SWSC.exe 2008-12-26 14:52:11 ----A---- C:\WINDOWS\SWREG.exe 2008-12-26 14:52:11 ----A---- C:\WINDOWS\sed.exe 2008-12-26 14:52:11 ----A---- C:\WINDOWS\NIRCMD.exe 2008-12-26 14:52:11 ----A---- C:\WINDOWS\grep.exe 2008-12-26 14:52:11 ----A---- C:\WINDOWS\fdsv.exe 2008-12-26 14:52:06 ----D---- C:\Qoobox 2008-12-26 14:52:06 ----A---- C:\WINDOWS\system32\CF24162.exe 2008-12-26 14:41:12 ----A---- C:\UsbFix.txt 2008-12-26 14:37:12 ----D---- C:\Arquivos de programas\UsbFix 2008-12-25 20:16:25 ----D---- C:\CloneDVDTemp 2008-12-23 18:46:13 ----D---- C:\Arquivos de programas\Windows Sidebar 2008-12-23 18:38:54 ----D---- C:\Arquivos de programas\Arquivos comuns\Nero 2008-12-22 00:30:32 ----D---- C:\Arquivos de programas\StaxRip 2008-12-22 00:04:47 ----D---- C:\Documents and Settings\All Users\Dados de aplicativos\Avira 2008-12-22 00:04:47 ----D---- C:\Arquivos de programas\Avira 2008-12-20 00:10:11 ----D---- C:\Arquivos de programas\Marble Tactics 2008-12-19 23:57:44 ----A---- C:\WINDOWS\system32\kbdkor.dll 2008-12-19 23:57:44 ----A---- C:\WINDOWS\system32\kbdjpn.dll 2008-12-19 23:57:44 ----A---- C:\WINDOWS\system32\kbd106.dll 2008-12-19 23:57:44 ----A---- C:\WINDOWS\system32\kbd103.dll 2008-12-19 23:57:44 ----A---- C:\WINDOWS\system32\kbd101c.dll 2008-12-19 23:57:44 ----A---- C:\WINDOWS\system32\kbd101b.dll 2008-12-19 17:31:03 ----D---- C:\Arquivos de programas\Winks Installer 2008-12-19 17:02:51 ----D---- C:\Arquivos de programas\MSN BackUp 2008-12-17 22:18:19 ----HD---- C:\WINDOWS\PIF 2008-12-14 19:02:00 ----D---- C:\Arquivos de programas\Free DVD Burner 2008-12-14 10:45:15 ----D---- C:\Arquivos de programas\EatCam 2008-12-14 00:56:35 ----D---- C:\Arquivos de programas\MSN Messenger 2008-12-14 00:20:19 ----D---- C:\Arquivos de programas\VS Revo Group 2008-12-13 12:23:40 ----N---- C:\WINDOWS\system32\TwnLib20.dll 2008-12-13 12:23:40 ----N---- C:\WINDOWS\system32\picn20.dll 2008-12-13 12:23:37 ----D---- C:\Arquivos de programas\Ahead 2008-12-13 09:43:56 ----A---- C:\WINDOWS\system32\CF31432.exe 2008-12-06 23:21:39 ----D---- C:\Arquivos de programas\PowerISO 2008-12-06 23:07:25 ----D---- C:\Arquivos de programas\Boonty 2008-12-05 23:22:12 ----D---- C:\Arquivos de programas\Atrativa Games 2008-12-04 21:21:31 ----D---- C:\Documents and Settings\ADM\Dados de aplicativos\Corel 2008-12-04 21:01:57 ----D---- C:\Arquivos de programas\Arquivos comuns\Corel 2008-11-30 13:37:07 ----D---- C:\Arquivos de programas\QuickTime ======List of files/folders modified in the last 1 months====== 2008-12-28 23:25:27 ----D---- C:\Cleber 2008-12-28 23:20:37 ----D---- C:\WINDOWS\system32 2008-12-28 23:20:37 ----A---- C:\WINDOWS\system32\PerfStringBackup.INI 2008-12-28 23:17:39 ----D---- C:\Documents and Settings\ADM\Dados de aplicativos\Orbit 2008-12-28 02:44:02 ----A---- C:\WINDOWS\SchedLgU.Txt 2008-12-28 02:44:00 ----D---- C:\WINDOWS\system32\CatRoot2 2008-12-27 23:15:14 ----D---- C:\Arquivos de programas\Mozilla Firefox 2008-12-27 21:18:36 ----D---- C:\LCJUNIOR 2008-12-27 20:13:29 ----A---- C:\WINDOWS\NCUNINST.EXe 2008-12-27 00:36:45 ----D---- C:\Documents and Settings\ADM\Dados de aplicativos\BitTorrent 2008-12-26 18:56:19 ----D---- C:\WINDOWS\Minidump 2008-12-26 18:56:19 ----D---- C:\WINDOWS 2008-12-26 18:51:48 ----D---- C:\WINDOWS\system32\drivers 2008-12-26 18:50:18 ----D---- C:\WINDOWS\system32\config 2008-12-26 18:49:18 ----D---- C:\WINDOWS\ERDNT 2008-12-26 18:47:24 ----D---- C:\Arquivos de programas\Arquivos comuns 2008-12-26 18:47:23 ----D---- C:\WINDOWS\AppPatch 2008-12-26 17:21:58 ----D---- C:\klb 2008-12-26 15:03:43 ----D---- C:\WINDOWS\Prefetch 2008-12-26 14:58:28 ----RASH---- C:\boot.ini 2008-12-26 14:52:11 ----SHD---- C:\System Volume Information 2008-12-26 14:52:11 ----D---- C:\WINDOWS\system32\Restore 2008-12-26 14:37:12 ----RD---- C:\Arquivos de programas 2008-12-26 14:33:49 ----A---- C:\WINDOWS\win.ini 2008-12-26 14:33:49 ----A---- C:\WINDOWS\system.ini 2008-12-26 14:33:48 ----D---- C:\WINDOWS\pss 2008-12-25 20:04:02 ----D---- C:\VIDEO_DVD 2008-12-24 12:25:27 ----SD---- C:\Documents and Settings\ADM\Dados de aplicativos\Microsoft 2008-12-24 00:23:49 ----SHD---- C:\WINDOWS\Installer 2008-12-24 00:23:43 ----SD---- C:\WINDOWS\Tasks 2008-12-23 19:28:23 ----D---- C:\Documents and Settings\All Users\Dados de aplicativos\Nero 2008-12-23 19:23:38 ----D---- C:\Arquivos de programas\Nero 2008-12-22 19:01:30 ----D---- C:\Arquivos de programas\Download Direct 2008-12-22 00:30:40 ----D---- C:\SEMINARIO2008 2008-12-21 18:55:49 ----D---- C:\Torrents 2008-12-20 00:09:25 ----D---- C:\downloads 2008-12-19 23:57:49 ----RSHDC---- C:\WINDOWS\system32\dllcache 2008-12-15 00:44:30 ----D---- C:\Arquivos de programas\GameVicio 2008-12-15 00:43:51 ----D---- C:\Traduções 2008-12-14 21:03:35 ----HD---- C:\Arquivos de programas\InstallShield Installation Information 2008-12-14 21:03:12 ----A---- C:\WINDOWS\game.ini 2008-12-14 20:58:26 ----D---- C:\Arquivos de programas\Activision 2008-12-14 18:01:02 ----D---- C:\WINDOWS\system32\DirectX 2008-12-14 15:36:48 ----D---- C:\WINDOWS\WinSxS 2008-12-14 11:18:45 ----D---- C:\Spk Sistemas 2008-12-14 11:13:44 ----D---- C:\Fotos seminario 2008 2008-12-14 00:56:45 ----HD---- C:\WINDOWS\inf 2008-12-13 09:59:52 ----A---- C:\WINDOWS\PixieTool.INI 2008-12-05 22:51:06 ----D---- C:\Documents and Settings\ADM\Dados de aplicativos\Real 2008-12-04 21:03:30 ----D---- C:\Arquivos de programas\Arquivos comuns\DESIGNER 2008-12-04 21:01:56 ----RSD---- C:\WINDOWS\Fonts 2008-12-04 21:01:52 ----D---- C:\Arquivos de programas\Arquivos comuns\Microsoft Shared 2008-12-04 21:01:42 ----SD---- C:\WINDOWS\Downloaded Program Files 2008-12-04 21:01:42 ----D---- C:\Arquivos de programas\Arquivos comuns\InstallShield 2008-12-04 21:01:01 ----D---- C:\Arquivos de programas\Corel ======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)====== R1 Aavmker4;avast! Asynchronous Virus Monitor; C:\WINDOWS\system32\drivers\Aavmker4.sys [2008-05-15 26944] R1 aswSP;avast! Self Protection; C:\WINDOWS\system32\drivers\aswSP.sys [2008-05-15 78416] R1 aswTdi;avast! Network Shield Support; C:\WINDOWS\system32\drivers\aswTdi.sys [2008-05-15 42912] R1 avgio;avgio; \??\C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avgio.sys [] R1 avipbb;avipbb; C:\WINDOWS\system32\DRIVERS\avipbb.sys [2008-10-30 75072] R1 intelppm;Driver de Processador Intel; C:\WINDOWS\system32\DRIVERS\intelppm.sys [2004-08-04 40192] R1 PCLEPCI;PCLEPCI; \??\C:\WINDOWS\system32\drivers\pclepci.sys [] R1 SCDEmu;SCDEmu; C:\WINDOWS\system32\drivers\SCDEmu.sys [2007-08-06 33052] R1 ssmdrv;ssmdrv; C:\WINDOWS\system32\DRIVERS\ssmdrv.sys [2007-03-01 28352] R2 aswFsBlk;aswFsBlk; C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2008-05-15 20560] R2 aswMon2;avast! Standard Shield Support; C:\WINDOWS\system32\drivers\aswMon2.sys [2008-05-15 94416] R2 ElbyCDIO;ElbyCDIO Driver; C:\WINDOWS\System32\Drivers\ElbyCDIO.sys [2006-04-21 8064] R2 mdmxsdk;mdmxsdk; C:\WINDOWS\system32\DRIVERS\mdmxsdk.sys [2004-03-17 13059] R3 AnyDVD;AnyDVD; C:\WINDOWS\System32\Drivers\AnyDVD.sys [2006-11-28 18688] R3 ASAPIW2k;ASAPIW2K; C:\WINDOWS\system32\drivers\ASAPIW2k.sys [2004-03-10 11264] R3 aswRdr;aswRdr; C:\WINDOWS\system32\drivers\aswRdr.sys [2008-05-15 23152] R3 avgntflt;avgntflt; \??\C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avgntflt.sys [] R3 e1express;Intel® PRO/1000 PCI Express Network Connection Driver; C:\WINDOWS\system32\DRIVERS\e1e5132.sys [2007-10-12 254872] R3 ElbyCDFL;ElbyCDFL; C:\WINDOWS\System32\Drivers\ElbyCDFL.sys [2005-05-03 27392] R3 ElbyDelay;ElbyDelay; C:\WINDOWS\System32\Drivers\ElbyDelay.sys [2005-04-12 4608] R3 HDAudBus;Microsoft UAA Bus Driver for High Definition Audio; C:\WINDOWS\system32\DRIVERS\HDAudBus.sys [2005-01-07 138752] R3 HidUsb;Driver de classe HID da Microsoft; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2001-08-17 9600] R3 HSF_DP;HSF_DP; C:\WINDOWS\system32\DRIVERS\HSF_DP.sys [2004-09-29 1036928] R3 HSFHWBS2;HSFHWBS2; C:\WINDOWS\system32\DRIVERS\HSFHWBS2.sys [2004-09-29 219136] R3 IntcAzAudAddService;Service for Realtek HD Audio (WDM); C:\WINDOWS\system32\drivers\RtkHDAud.sys [2007-04-23 4402176] R3 MarvinBus;Pinnacle Marvin Bus; C:\WINDOWS\system32\DRIVERS\MarvinBus.sys [2004-03-29 90464] R3 MODEMCSA;Dispositivo de filtro de fluxo unimodem; C:\WINDOWS\system32\drivers\MODEMCSA.sys [2001-08-17 16128] R3 mouhid;Mouse HID Driver; C:\WINDOWS\system32\DRIVERS\mouhid.sys [2001-09-06 12288] R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2007-02-14 3958496] R3 PAPUsb;TACOMA CMOS Driver for (Windows 98/ME/2000/XP); C:\WINDOWS\System32\Drivers\PAPUSB.sys [2003-04-23 13986] R3 PSXGamepadEnabler;Psx Hid to Gamepad Port Enabler; C:\WINDOWS\system32\drivers\psxpad.sys [2002-05-15 12160] R3 PsxPortEnumerator;Psx Port Enumerator; C:\WINDOWS\System32\Drivers\psxenum.sys [2002-09-26 16896] R3 usbehci;Microsoft USB 2.0 Enhanced Host Controller Miniport Driver; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2004-08-04 26624] R3 usbhub;Microsoft USB Standard Hub Driver; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2004-08-04 57600] R3 usbstor;USB Mass Storage Driver; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2004-08-03 26496] R3 usbuhci;Microsoft USB Universal Host Controller Miniport Driver; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2004-08-04 20480] R3 winachsf;winachsf; C:\WINDOWS\system32\DRIVERS\HSF_CNXT.sys [2004-09-29 702592] S3 Arp1394;Protocolo cliente 1394 ARP; C:\WINDOWS\system32\DRIVERS\arp1394.sys [2004-08-04 60800] S3 BTWUSB;WIDCOMM USB Bluetooth Driver; C:\WINDOWS\System32\Drivers\btwusb.sys [2007-02-25 57320] S3 catchme;catchme; \??\C:\ComboFix\catchme.sys [] S3 NIC1394;Driver de rede 1394; C:\WINDOWS\system32\DRIVERS\nic1394.sys [2004-08-04 61824] S3 RT73;Adaptador Wireless ML-DON-054; C:\WINDOWS\system32\DRIVERS\rt73.sys [2006-01-12 252928] S3 XDva186;XDva186; \??\C:\WINDOWS\system32\XDva186.sys [] S4 IntelIde;IntelIde; C:\WINDOWS\system32\drivers\IntelIde.sys [] ======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)====== R2 AntiVirScheduler;Avira AntiVir Personal - Free Antivirus Scheduler; C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\sched.exe [2008-10-15 68865] R2 AntiVirService;Avira AntiVir Personal - Free Antivirus Guard; C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avguard.exe [2008-10-15 151297] R2 aswUpdSv;avast! iAVS4 Control Service; C:\Arquivos de programas\Alwil Software\Avast4\aswUpdSv.exe [2008-05-15 17272] R2 avast! Antivirus;avast! Antivirus; C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe [2008-05-15 144760] R2 FirebirdGuardianDefaultInstance;Firebird Guardian - DefaultInstance; C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbguard.exe [2004-12-13 65536] R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2007-02-14 155715] R2 RichVideo;Cyberlink RichVideo Service(CRVS); C:\Arquivos de programas\CyberLink\Shared Files\RichVideo.exe [2005-08-07 167936] R2 ScsiAccess;ScsiAccess; C:\Arquivos de programas\Photodex\ProShowGold\ScsiAccess.exe [2008-07-05 181312] R2 UMWdf;Windows User Mode Driver Framework; C:\WINDOWS\system32\wdfmgr.exe [2004-08-11 38912] R3 avast! Mail Scanner;avast! Mail Scanner; C:\Arquivos de programas\Alwil Software\Avast4\ashMaiSv.exe [2008-05-15 247160] R3 avast! Web Scanner;avast! Web Scanner; C:\Arquivos de programas\Alwil Software\Avast4\ashWebSv.exe [2008-05-15 349560] R3 FirebirdServerDefaultInstance;Firebird Server - DefaultInstance; C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbserver.exe [2004-12-13 1527893] R3 usnjsvc;Serviço de Compartilhamento de Pastas Messenger do USN Journal Reader; C:\Arquivos de programas\MSN Messenger\usnsvc.exe [2007-01-19 97136] S2 gupdate1c92c7828251c4;Google Update Service (gupdate1c92c7828251c4); C:\Arquivos de programas\Google\Update\GoogleUpdate.exe [2008-10-12 133104] S3 aspnet_state;ASP.NET State Service; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe [2007-10-24 33800] S3 clr_optimization_v2.0.50727_32;.NET Runtime Optimization Service v2.0.50727_X86; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe [2007-10-24 70144] S3 FontCache3.0.0.0;Windows Presentation Foundation Font Cache 3.0.0.0; C:\WINDOWS\Microsoft.Net\Framework\v3.0\WPF\PresentationFontCache.exe [2007-10-09 36864] S3 IDriverT;InstallDriver Table Manager; C:\Arquivos de programas\Arquivos comuns\InstallShield\Driver\11\Intel 32\IDriverT.exe [2005-04-04 69632] S3 idsvc;Windows CardSpace; C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe [2007-10-11 864256] S3 NMIndexingService;NMIndexingService; C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMIndexingService.exe [] S3 ose;Office Source Engine; C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Source Engine\OSE.EXE [2003-07-28 89136] S3 usprserv;User Privilege Service; C:\WINDOWS\System32\svchost.exe [2004-08-04 14336] S4 NetTcpPortSharing;Net.Tcp Port Sharing Service; C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe [2007-10-11 122880] -----------------EOF----------------- INFO: info.txt logfile of random's system information tool 1.05 2008-12-28 23:25:47 ======Uninstall list====== -->rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\INF\PCHealth.inf 360desktop-->MsiExec.exe /X{21D15DED-F125-46C8-8017-CB9F1CEB5B4D} A Batalha Pela Terra Média II™-->C:\Arquivos de programas\Electronic Arts\A Batalha Pela Terra Média II\EAUninstall.exe Acrobat.com-->C:\Arquivos de programas\Arquivos comuns\Adobe AIR\Versions\1.0\Adobe AIR Application Installer.exe -uninstall com.adobe.mauby 4875E02D9FB21EE389F73B8D1702B320485DF8CE.1 Acrobat.com-->MsiExec.exe /I{77DCDCE3-2DED-62F3-8154-05E745472D07} Adobe AIR-->C:\Arquivos de programas\Arquivos comuns\Adobe AIR\Versions\1.0\Adobe AIR Updater.exe -arp:uninstall Adobe AIR-->MsiExec.exe /I{00203668-8170-44A0-BE44-B632FA4D780F} Adobe Flash Player 10 Plugin-->C:\WINDOWS\system32\Macromed\Flash\uninstall_plugin.exe Adobe Flash Player ActiveX-->C:\WINDOWS\system32\Macromed\Flash\uninstall_activeX.exe Adobe Photoshop CS3-->C:\Arquivos de programas\Arquivos comuns\Adobe\Installers\2ac78060bc5856b0c1cf873bb919b58\Setup.exe Adobe Reader 9-->MsiExec.exe /I{AC76BA86-7AD7-1033-7B44-A90000000001} Adobe Setup-->MsiExec.exe /I{D1BB4446-AE9C-4256-9A7F-4D46604D2462} Adobe Shockwave Player 11-->C:\WINDOWS\system32\adobe\SHOCKW~1\UNWISE.EXE C:\WINDOWS\system32\Adobe\SHOCKW~1\Install.log Ancient TriJong -->"C:\Arquivos de programas\Atrativa Games\Ancient TriJong\uninstall.exe" AnyDVD-->"C:\Arquivos de programas\SlySoft\AnyDVD\AnyDVD-uninst.exe" /D="C:\Arquivos de programas\SlySoft\AnyDVD" Arquivo do WinRAR-->C:\Arquivos de programas\WinRAR\uninstall.exe AtomixMP3 v2.3 Trial-->C:\ARQUIV~1\ATOMIX~1\UNWISE.EXE C:\ARQUIV~1\ATOMIX~1\INSTALL.LOG Atualização de Segurança para Windows XP (KB923689)-->"C:\WINDOWS\$NtUninstallKB923689$\spuninst\spuninst.exe" Atualização de Segurança para Windows XP (KB941569)-->"C:\WINDOWS\$NtUninstallKB941569$\spuninst\spuninst.exe" Atualização de Segurança para Windows XP (KB950749)-->"C:\WINDOWS\$NtUninstallKB950749$\spuninst\spuninst.exe" Atualização de Segurança para Windows XP (KB950759)-->"C:\WINDOWS\$NtUninstallKB950759$\spuninst\spuninst.exe" Atualização de Segurança para Windows XP (KB950760)-->"C:\WINDOWS\$NtUninstallKB950760$\spuninst\spuninst.exe" Atualização de Segurança para Windows XP (KB950762)-->"C:\WINDOWS\$NtUninstallKB950762$\spuninst\spuninst.exe" Atualização de Segurança para Windows XP (KB951376-v2)-->"C:\WINDOWS\$NtUninstallKB951376-v2$\spuninst\spuninst.exe" Atualização de Segurança para Windows XP (KB951698)-->"C:\WINDOWS\$NtUninstallKB951698$\spuninst\spuninst.exe" Atualização para Windows XP (KB898461)-->"C:\WINDOWS\$NtUninstallKB898461$\spuninst\spuninst.exe" Atualização para Windows XP (KB942763)-->"C:\WINDOWS\$NtUninstallKB942763$\spuninst\spuninst.exe" AuditionBR-->RunDll32 C:\ARQUIV~1\ARQUIV~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Arquivos de programas\InstallShield Installation Information\{979830F1-8955-44EC-881F-1F82ED7B1127}\Setup.exe" -l0x9 avast! Antivirus-->C:\Arquivos de programas\Alwil Software\Avast4\aswRunDll.exe "C:\Arquivos de programas\Alwil Software\Avast4\Setup\setiface.dll",RunSetup Avira AntiVir Personal - Free Antivirus-->C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\SETUP.EXE /REMOVE Babylon-->C:\Arquivos de programas\Babylon\Babylon-Pro\Utils\uninstbb.exe Bíblia Hábil 2.0-->"C:\Arquivos de programas\Koinonia Software\Biblia Habil\unins000.exe" BLOX Forever Free Trial-->C:\ARQUIV~1\BLOXFO~1\UNWISE.EXE C:\ARQUIV~1\BLOXFO~1\INSTALL.LOG briblo Screen Saver-->C:\WINDOWS\system32\briblo.scr /u Brothers In Arms-->C:\Arquivos de programas\Ubisoft\Gearbox Software\BrothersInArms\System\Setup.exe uninstall "BrothersInArms" Bus Driver-->"C:\WINDOWS\Bus Driver\uninstall.exe" "/U:C:\Arquivos de programas\Bus Driver\Uninstall\uninstall.xml" Caderno de Receitas-->"C:\Arquivos de programas\Segnas\unins000.exe" Call of Duty® 2-->C:\ARQUIV~1\ARQUIV~1\INSTAL~1\Driver\9\INTEL3~1\IDriver.exe /M{D0A05794-48C2-4424-A15A-9F20FCFDD374} /l2057 Canon MP160-->"C:\WINDOWS\system32\CanonIJ Uninstaller Information\{1199FAD5-9546-44f3-81CF-FFDB8040B7BF}_Canon_MP160\DelDrv.exe" /U:{1199FAD5-9546-44f3-81CF-FFDB8040B7BF}_Canon_MP160 /L0x0016 CanSecu-->C:\WINDOWS\system32\CanSecuUNINST.EXE CDex extraction audio-->"C:\Arquivos de programas\CDex_170b2\uninstall.exe" Choice Guard-->MsiExec.exe /I{EBD5E7A9-DBB8-4E24-AE3A-CF9390AF1CCB} CloneCD-->"C:\Arquivos de programas\SlySoft\CloneCD\ccd-uninst.exe" /D="C:\Arquivos de programas\SlySoft\CloneCD" CloneDVD2-->"C:\Arquivos de programas\Elaborate Bytes\CloneDVD2\CloneDVD2-uninst.exe" /D="C:\Arquivos de programas\Elaborate Bytes\CloneDVD2" Configuração Spk 3.0.0.4-->"C:\Arquivos de programas\Spk Sistemas\unins000.exe" Contacts-->MsiExec.exe /I{C6BDA6E5-B391-4CE5-8D86-B53AC96FFE03} CorelDRAW Graphics Suite 12-->MsiExec.exe /I{505AFDC0-5E72-4928-8368-5DEA385E3647} DigitMax Versão 3.0-->"C:\DigitMax3\unins000.exe" Dofus 1.24.0-->C:\Arquivos de programas\Dofus\uninstall.exe DVD Cutter 1.1-->"C:\Arquivos de programas\DVD Cutter\unins000.exe" DVD Decrypter (Remove Only)-->"C:\Arquivos de programas\DVD Decrypter\uninstall.exe" DVD Suite-->RunDll32 C:\ARQUIV~1\ARQUIV~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Arquivos de programas\InstallShield Installation Information\{1FBF6C24-C1FD-4101-A42B-0C564F9E8E79}\setup.exe" -uninstall Easy Video Splitter 1.28-->"C:\Arquivos de programas\Easy Video Splitter\unins000.exe" EatCam Webcam Recorder 3.6 for MSN-->"C:\Arquivos de programas\EatCam\Webcam Recorder for MSN\unins000.exe" EMS FreeSurfer mk II-->"C:\Arquivos de programas\Free Surfer\unins000.exe" EncryptOnClick-->"C:\Arquivos de programas\2BrightSparks\EncryptOnClick\unins000.exe" EVEREST Ultimate Edition v4.20-->"C:\Arquivos de programas\Lavalys\EVEREST Ultimate Edition\unins000.exe" FIFA 09-->MsiExec.exe /X{2315B23D-3E21-4920-837D-AE6460934ECB} Firebird 1.5.2.4731-->"C:\Arquivos de programas\Firebird\Firebird_1_5\unins000.exe" Free DVD Burner version 3.0-->"C:\Arquivos de programas\Free DVD Burner\unins000.exe" FREE Hi-Q Recorder 1.92-->"C:\Arquivos de programas\FREE Hi-Q Recorder\unins000.exe" Free Mp3 Wma Converter V 1.7.3-->"C:\Arquivos de programas\Free Audio Pack\unins000.exe" Funsol Solitaire Gold 9.1-->C:\WINDOWS\iun6002.exe "C:\Arquivos de programas\Softgame\irunin.ini" GameDesire-Pool & Snooker-->C:\Arquivos de programas\Ganymede\billiards_uninstall.exe GameShadow-->MsiExec.exe /I{F7C1C17E-70E3-475F-BD52-EA554391F15D} GOM Player-->"C:\Arquivos de programas\GRETECH\GomPlayer\Uninstall.exe" Google Earth-->MsiExec.exe /I{1D14373E-7970-4F2F-A467-ACA4F0EA21E3} Google Update-->MsiExec.exe /I{A92DAB39-4E2C-4304-9AB6-BC44E68B55E2} GrabPro - Toolbar-->regsvr32 /u /s "C:\Arquivos de programas\Orbitdownloader\GrabPro.dll" Grand Chase-->"C:\Level Up! Games\Grand Chase Season 2\unins000.exe" Grand Prix 4-->RunDll32 C:\ARQUIV~1\ARQUIV~1\INSTAL~1\engine\6\INTEL3~1\ctor.dll,LaunchSetup "C:\Arquivos de programas\Infogrames\Grand Prix 4\setup.exe" GTA San Andreas-->RunDll32 C:\ARQUIV~1\ARQUIV~1\INSTAL~1\PROFES~1\RunTime\10\50\Intel32\Ctor.dll,LaunchSetup "C:\Arquivos de programas\InstallShield Installation Information\{D417C96A-FCC7-4590-A1BB-FAF73F5BC98E}\setup.exe" -l0xa -removeonly GUN -->C:\ARQUIV~1\ARQUIV~1\INSTAL~1\Driver\9\INTEL3~1\IDriver.exe /M{2DFF2906-52BB-4222-8062-1509259FC013} High Definition Audio Driver Package - KB888111-->"C:\WINDOWS\$NtUninstallKB888111WXPSP2$\spuninst\spuninst.exe" HijackThis 2.0.2-->"C:\Cleber\HijackThis.exe" /uninstall Hitman Blood Money-->RunDll32 C:\ARQUIV~1\ARQUIV~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Arquivos de programas\InstallShield Installation Information\{A804B134-F03D-4EFD-9BC0-DCD257AA1B22}\setup.exe" -l0x9 -removeonly Hotfix for Windows XP (KB915865)-->"C:\WINDOWS\$NtUninstallKB915865$\spuninst\spuninst.exe" Hotfix para Windows XP (KB935448)-->"C:\WINDOWS\$NtUninstallKB935448$\spuninst\spuninst.exe" Intel® PRO Network Connections Drivers-->Prounstl.exe Java 6 Update 6-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160060} KaraFun 1.18-->"C:\Arquivos de programas\KaraFun\unins000.exe" K-Lite Codec Pack 4.2.5 (Full)-->"C:\Arquivos de programas\K-Lite Codec Pack\unins000.exe" LifeGlobe Sharks, Terrors of the Deep 2-->"C:\Arquivos de programas\Prolific Publishing, Inc\Sharks2\unins000.exe" Lively by Google-->MsiExec.exe /X{2DE38C17-DD7E-41BA-88BC-0A2387D29657} Macromedia Dreamweaver MX-->RunDll32 C:\ARQUIV~1\ARQUIV~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Arquivos de programas\InstallShield Installation Information\{8B4AB829-DFD3-436D-B808-D9733D76C590}\Setup.exe" -l0x416 mmUninstall Macromedia Extension Manager-->RunDll32 C:\ARQUIV~1\ARQUIV~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Arquivos de programas\InstallShield Installation Information\{A5BA14E0-7384-11D4-BAE7-00409631A2C8}\setup.exe" -l0x416 mmUninstall Marble Tactics 1.0-->C:\Arquivos de programas\Marble Tactics\uninst.exe Mario Forever 3.0-->"C:\WINDOWS\Mario_Forever_Toolbar_Uninstaller_9953.exe" -hu _?=C:\Arquivos de programas\Mario Forever Toolbar Mario Forever Toolbar-->"C:\WINDOWS\Mario_Forever_Toolbar_Uninstaller_9953.exe" _?=C:\Arquivos de programas\Mario Forever Toolbar Max Payne 2-->RunDll32 C:\ARQUIV~1\ARQUIV~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Arquivos de programas\InstallShield Installation Information\{EFE1AB94-5466-4B6E-BE31-FF4C115FD25D}\Setup.exe" -l0x9 MediaMonkey 3.0-->"C:\Arquivos de programas\MediaMonkey\unins000.exe" Microsoft .NET Framework 2.0 Service Pack 1 Language Pack - PTB-->MsiExec.exe /I{EDA9F30A-8B65-3E6F-B353-CCA1C9241471} Microsoft .NET Framework 2.0 Service Pack 1-->MsiExec.exe /I{B508B3F1-A24A-32C0-B310-85786919EF28} Microsoft .NET Framework 3.0 Service Pack 1 Language Pack - PTB-->MsiExec.exe /I{94C65B81-1CCE-3D93-95B5-853B1A3DA539} Microsoft .NET Framework 3.0 Service Pack 1-->MsiExec.exe /I{2BA00471-0328-3743-93BD-FA813353A783} Microsoft .NET Framework 3.5 Language Pack - ptb-->c:\WINDOWS\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 Language Pack - ptb\setup.exe Microsoft .NET Framework 3.5 Language Pack - ptb-->MsiExec.exe /I{AA6E423F-CBDF-3608-AC30-0CF08D7C9A07} Microsoft .NET Framework 3.5-->C:\WINDOWS\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5\setup.exe Microsoft .NET Framework 3.5-->MsiExec.exe /I{2FC099BD-AC9B-33EB-809C-D332E1B27C40} Microsoft Internationalized Domain Names Mitigation APIs-->"C:\WINDOWS\$NtServicePackUninstallIDNMitigationAPIs$\spuninst\spuninst.exe" Microsoft National Language Support Downlevel APIs-->"C:\WINDOWS\$NtServicePackUninstallNLSDownlevelMapping$\spuninst\spuninst.exe" Microsoft Office Professional Edição 2003-->MsiExec.exe /I{90110416-6000-11D3-8CFE-0150048383C9} Microsoft Visual C++ 2005 Redistributable-->MsiExec.exe /X{7299052b-02a4-4627-81f2-1818da5d550d} Mint Online TV 1.5-->"C:\Arquivos de programas\Mint Online TV\unins000.exe" Miro-->C:\Arquivos de programas\Participatory Culture Foundation\Miro\uninstall.exe MotoGP URT 3-->"C:\Arquivos de programas\THQ\MotoGP URT 3\unins000.exe" Mozilla Firefox (3.0.5)-->C:\Arquivos de programas\Mozilla Firefox\uninstall\helper.exe MSN BackUp 1.3.2-->C:\Arquivos de programas\MSN BackUp\uninst.exe MSVCRT-->MsiExec.exe /I{22B775E7-6C42-4FC5-8E10-9A5E3257BD94} MSXML 6.0 Parser (KB933579)-->MsiExec.exe /I{0A869A65-8C94-4F7C-A5C7-972D3C8CED9E} Need for Speed™ ProStreet-->MsiExec.exe /X{CC419DDC-E0F0-4013-B25A-6FA036516F0D} Nero 7 Micro 7.9.6.0-->"C:\Arquivos de programas\Nero\unins000.exe" neroxml-->MsiExec.exe /I{56C049BE-79E9-4502-BEA7-9754A3E60F9B} NVIDIA Drivers-->C:\WINDOWS\system32\nvudisp.exe UninstallGUI Orbit Downloader-->"C:\Arquivos de programas\Orbitdownloader\unins000.exe" Palavras-Cruzadas 6.0-->C:\Arquivos de programas\Palavras-Cruzadas 6.0\uninstall.exe PCI SoftV92 Modem-->C:\Arquivos de programas\CONEXANT\CNXT_MODEM_PCI_VEN_14F1&DEV_2F30&SUBSYS_205514F1\HXFSETUP.EXE -U -IPSCRCTR5K.INF Photodex Presenter-->C:\Arquivos de programas\Photodex Presenter\uninst.exe Pinnacle Hollywood FX-->C:\WINDOWS\unvise32.exe C:\Arquivos de programas\Pinnacle\Hollywood FX for Studio\5.5\uninstal.log PowerDVD-->RunDll32 C:\ARQUIV~1\ARQUIV~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Arquivos de programas\InstallShield Installation Information\{6811CAA0-BF12-11D4-9EA1-0050BAE317E1}\setup.exe" -uninstall PowerISO-->"C:\Arquivos de programas\PowerISO\uninstall.exe" PowerProducer-->RunDll32 C:\ARQUIV~1\ARQUIV~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Arquivos de programas\InstallShield Installation Information\{B7A0CE06-068E-11D6-97FD-0050BACBF861}\setup.exe" -uninstall ProShow Gold-->C:\Arquivos de programas\Photodex\ProShowGold\proshow.exe . -u Quake 4-->C:\ARQUIV~1\ARQUIV~1\INSTAL~1\Driver\9\INTEL3~1\IDriver.exe /M{152B782A-05F3-48EC-9AAC-4D3EB68D9E20} /l1033 Rapidown 5.9 SE - http://www.rapidown.com.br-->C:\Arquivos de programas\Rapidown\rapidown.exe rapcmd.uninstall Real Alternative 1.9.0-->"C:\Arquivos de programas\Real Alternative\unins000.exe" Realtek High Definition Audio Driver-->RunDll32 C:\ARQUIV~1\ARQUIV~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Arquivos de programas\InstallShield Installation Information\{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}\Setup.exe" -l0x416 -removeonly Revo Uninstaller 1.75-->C:\Arquivos de programas\VS Revo Group\Revo Uninstaller\uninst.exe RollerCoaster Tycoon® 3-->RunDll32 C:\ARQUIV~1\ARQUIV~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Arquivos de programas\InstallShield Installation Information\{907B4640-266B-4A21-92FB-CD1A86CD0F63}\Setup.exe" -l0x9 save2pc Light 3.33-->"C:\Arquivos de programas\FDRLab\save2pc\unins000.exe" Search Settings 1.2-->MsiExec.exe /X{D0C73318-7B4A-4D16-A0C4-3B83F075EA88} Segoe UI-->MsiExec.exe /I{A1F66FC9-11EE-4F2F-98C9-16F8D1E69FB7} Show do Milhão 2006-->"C:\Arquivos de programas\Green Land Studios\SM2006\unins000.exe" SMPlayer 0.6.3.1-->"C:\Arquivos de programas\SMPlayer\unins000.exe" ss_timension_1024x768 Screen Saver-->C:\WINDOWS\NCUNINST.EXe REMOVE ss_timension_1024x768 StaxRip 1.1.1.0-->"C:\Arquivos de programas\StaxRip\unins000.exe" Studio 9-->RunDll32 C:\ARQUIV~1\ARQUIV~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Arquivos de programas\InstallShield Installation Information\{9E491AB7-4589-48CA-9CBB-874CB2788391}\Setup.exe" -l0x416 UNINSTALL TVUPlayer 2.3.6.1-->C:\Arquivos de programas\TVUPlayer\uninst.exe Unlocker 1.8.7-->C:\Arquivos de programas\Unlocker\uninst.exe UsbFix-->C:\Arquivos de programas\UsbFix\Uninstal.exe WebEye-->RunDll32 C:\ARQUIV~1\ARQUIV~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Arquivos de programas\InstallShield Installation Information\{03B20126-F3C2-11D5-A6D2-00C026001DCA}\Setup.exe" -l0x9 WinAVI Video Converter 9.0-->"C:\WINDOWS\WinAVI Video Converter 9.0\uninstall.exe" "/U:C:\Arquivos de programas\WinAVI Video Converter 9.0\Uninstall\uninstall.xml" Windows Imaging Component-->"C:\WINDOWS\$NtUninstallWIC$\spuninst\spuninst.exe" Windows Installer 3.1 (KB893803)-->"C:\WINDOWS\$MSI31Uninstall_KB893803v2$\spuninst\spuninst.exe" Windows Live Beta (all programs)-->C:\Arquivos de programas\Windows Live\Installer\wlarp.exe Windows Live Beta (all programs)-->MsiExec.exe /I{5D4A033A-A286-44BE-A0F0-B05FAC25D07F} Windows Live Call-->MsiExec.exe /I{78AC782A-C708-4B21-A3A0-ECD4A3284588} Windows Live Messenger-->MsiExec.exe /I{37FD253D-5064-4034-8CEC-CC3995F823A4} Windows Live Sign-in Assistant-->MsiExec.exe /I{8984E374-6C93-427C-A3B9-AD92472FDCA0} Windows Media Format Runtime-->"C:\Arquivos de programas\Windows Media Player\wmsetsdk.exe" /UninstallAll Winks Installer V2.0-->"C:\Arquivos de programas\Winks Installer\unins000.exe" Xion v1.0 (build 94)-->C:\Arquivos de programas\r2 Studios\Xion\Uninstall.exe XML Paper Specification Shared Components Language Pack 1.0-->"C:\WINDOWS\$NtUninstallXPSEPSCLP$\spuninst\spuninst.exe" ======Security center information====== AV: Avira AntiVir PersonalEdition AV: avast! antivirus 4.8.1201 [VPS 081015-0] (outdated) System event log Computer Name: TABAJARA-CA052B Event Code: 7 Message: O dispositivo, \Device\CdRom0, possui um bloco defeituoso. Record Number: 11189 Source Name: Cdrom Time Written: 20081204204724.000000-120 Event Type: Erro User: Computer Name: TABAJARA-CA052B Event Code: 7 Message: O dispositivo, \Device\CdRom0, possui um bloco defeituoso. Record Number: 11188 Source Name: Cdrom Time Written: 20081204204722.000000-120 Event Type: Erro User: Computer Name: TABAJARA-CA052B Event Code: 7 Message: O dispositivo, \Device\CdRom0, possui um bloco defeituoso. Record Number: 11187 Source Name: Cdrom Time Written: 20081204204720.000000-120 Event Type: Erro User: Computer Name: TABAJARA-CA052B Event Code: 7 Message: O dispositivo, \Device\CdRom0, possui um bloco defeituoso. Record Number: 11186 Source Name: Cdrom Time Written: 20081204204718.000000-120 Event Type: Erro User: Computer Name: TABAJARA-CA052B Event Code: 7 Message: O dispositivo, \Device\CdRom0, possui um bloco defeituoso. Record Number: 11185 Source Name: Cdrom Time Written: 20081204204716.000000-120 Event Type: Erro User: Application event log Computer Name: TABAJARA-CA052B Event Code: 1904 Message: Record Number: 848 Source Name: HHCTRL Time Written: 20080809184924.000000-180 Event Type: Informações User: Computer Name: TABAJARA-CA052B Event Code: 1904 Message: Record Number: 847 Source Name: HHCTRL Time Written: 20080809184924.000000-180 Event Type: Informações User: Computer Name: TABAJARA-CA052B Event Code: 1904 Message: Record Number: 846 Source Name: HHCTRL Time Written: 20080809184924.000000-180 Event Type: Informações User: Computer Name: TABAJARA-CA052B Event Code: 1904 Message: Record Number: 845 Source Name: HHCTRL Time Written: 20080809184924.000000-180 Event Type: Informações User: Computer Name: TABAJARA-CA052B Event Code: 1904 Message: Record Number: 844 Source Name: HHCTRL Time Written: 20080809184924.000000-180 Event Type: Informações User: ======Environment variables====== "ComSpec"=%SystemRoot%\system32\cmd.exe "Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem "windir"=%SystemRoot% "FP_NO_HOST_CHECK"=NO "OS"=Windows_NT "PROCESSOR_ARCHITECTURE"=x86 "PROCESSOR_LEVEL"=6 "PROCESSOR_IDENTIFIER"=x86 Family 6 Model 15 Stepping 11, GenuineIntel "PROCESSOR_REVISION"=0f0b "NUMBER_OF_PROCESSORS"=4 "PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH "TEMP"=%SystemRoot%\TEMP "TMP"=%SystemRoot%\TEMP -----------------EOF----------------- Compartilhar este post Link para o post Compartilhar em outros sites
MGuitar 11 Denunciar post Postado Dezembro 29, 2008 1ª Etapa - Faça o download do OTMoveIt3 e salve no desktop; ● Dê um duplo clique no ícone do programa (OTMoveIt3) para executá-lo; ● Selecione e copie todo este conteúdo aqui abaixo: :FilesC:\WINDOWS\system32\kamsoft.exe C:\Qoobox C:\UsbFix.txt C:\Arquivos de programas\UsbFix :Reg [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "kamsoft"=- ● Cole o que você copiou no programa (no espaço em branco da janela); ● Clique no botão MoveIt; ● Se aparecer uma mensagem para reiniciar o computador, reinicie-o; ● Na sua proxima resposta, copie e cole o todo o conteúdo que está em Results; ● Se o computador reiniciou, vá na pasta C:\_OTMoveIt\MovedFiles, e abra o mais recente arquivo .log presente. Copie e cole todo o conteúdo desse arquivo. 2ª Etapa - Faça o download do Malwarebytes Anti-Malware e salve-o no desktop; ● Dê dois cliques no programa para iniciar a instalação. Selecione o idioma Português (Brasil); ● Ao final da instalação, marque as opções "Atualizar Malwarebytes Anti-Malware" e "Executar Malwarebytes Anti-Malware", e clique em Concluir; ● Após a instalação execute o programa; ● Marque a opção Verificação Completa e depois clique em Verificar. Selecione sua unidade C: e clique no botão Iniciar Verificação; ● Quando o scan terminar, clique em OK e o log será automaticamente aberto para você; ● Se algo for detectado, verifique se todos os itens estão marcados e clique no botão Remover. OBS: Caso apareça uma mensagem pedindo para que você reinicie o computador para completar o processo de remoção, reinicie-o imediatamente; ● O log pode ser consultado clicando em Logs do menu principal também; Em sua próxima resposta, cole os logs do OTMoveIt3, Malwarebytes Anti-Malware e um novo log do HijackThis. Compartilhar este post Link para o post Compartilhar em outros sites
Aloprado 0 Denunciar post Postado Dezembro 29, 2008 Olá amigo, como foi de festas? bom, envio os logs conforme orientações: LOG DO OTMOVEDIT3 log do RESULTS ========== FILES ========== File/Folder C:\WINDOWS\system32\kamsoft.exe not found. C:\Qoobox\TestC moved successfully. C:\Qoobox\Test moved successfully. C:\Qoobox\Quarantine\Registry_backups moved successfully. C:\Qoobox\Quarantine\C moved successfully. C:\Qoobox\Quarantine moved successfully. C:\Qoobox\LastRun moved successfully. C:\Qoobox moved successfully. C:\UsbFix.txt moved successfully. C:\Arquivos de programas\UsbFix\Tools moved successfully. C:\Arquivos de programas\UsbFix moved successfully. ========== REGISTRY ========== Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\kamsoft not found. OTMoveIt3 by OldTimer - Version 1.0.7.2 log created on 12292008_143303 log malwarebytes Malwarebytes' Anti-Malware 1.31 Versão do banco de dados: 1565 Windows 5.1.2600 Service Pack 2 2008-12-29 15:33:43 mbam-log-2008-12-29 (15-33-43).txt Tipo de Verificação: Completa (C:\|) Objetos verificados: 168933 Tempo decorrido: 51 minute(s), 28 second(s) Processos da Memória infectados: 0 Módulos de Memória Infectados: 0 Chaves do Registro infectadas: 0 Valores do Registro infectados: 0 Ítens do Registro infectados: 0 Pastas infectadas: 0 Arquivos infectados: 15 Processos da Memória infectados: (Nenhum ítem malicioso foi detectado) Módulos de Memória Infectados: (Nenhum ítem malicioso foi detectado) Chaves do Registro infectadas: (Nenhum ítem malicioso foi detectado) Valores do Registro infectados: (Nenhum ítem malicioso foi detectado) Ítens do Registro infectados: (Nenhum ítem malicioso foi detectado) Pastas infectadas: (Nenhum ítem malicioso foi detectado) Arquivos infectados: C:\Documents and Settings\ADM\DesktopCch8Ri_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Documents and Settings\ADM\DesktopDnn1Q1_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Documents and Settings\ADM\DesktopDrK6Dp_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Documents and Settings\ADM\DesktopEdP68w_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Documents and Settings\ADM\DesktopEhW3K4_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Documents and Settings\ADM\DesktopKdd0V1_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Documents and Settings\ADM\DesktopMfL7Tx_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Documents and Settings\ADM\DesktopOdz0C8_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Documents and Settings\ADM\DesktopOik458_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Documents and Settings\ADM\DesktopOrQ2Km_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Documents and Settings\ADM\DesktopOsa355_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Documents and Settings\ADM\DesktopRcq07s_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Documents and Settings\ADM\DesktopTrC3Q7_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Documents and Settings\ADM\DesktopTxN0We_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Documents and Settings\ADM\DesktopYyf210_cfdg.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. log hijack Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 16:01, on 2008-12-29 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Arquivos de programas\Alwil Software\Avast4\aswUpdSv.exe C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\system32\spoolsv.exe C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbguard.exe C:\WINDOWS\system32\nvsvc32.exe C:\Arquivos de programas\Google\Update\GoogleUpdate.exe C:\Arquivos de programas\CyberLink\Shared Files\RichVideo.exe C:\Arquivos de programas\Photodex\ProShowGold\ScsiAccess.exe C:\Arquivos de programas\Alwil Software\Avast4\ashMaiSv.exe C:\Arquivos de programas\Alwil Software\Avast4\ashWebSv.exe C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbserver.exe C:\WINDOWS\Explorer.EXE C:\ARQUIV~1\ALWILS~1\Avast4\ashDisp.exe C:\Arquivos de programas\Java\jre1.6.0_06\bin\jusched.exe C:\Arquivos de programas\Search Settings\SearchSettings.exe C:\WINDOWS\RTHDCPL.EXE C:\Arquivos de programas\CyberLink\PowerDVD\PDVDServ.exe C:\Arquivos de programas\PowerISO\PWRISOVM.EXE C:\WINDOWS\system32\msstart.exe C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\Arquivos de programas\MSN Messenger\MsnMsgr.Exe C:\WINDOWS\NCLAUNCH.EXe C:\Arquivos de programas\Messenger\msmsgs.exe C:\WINDOWS\system32\ctfmon.exe C:\Arquivos de programas\SlySoft\AnyDVD\AnyDVD.exe C:\Arquivos de programas\Orbitdownloader\orbitdm.exe C:\Arquivos de programas\Rapidown\rapidown.exe C:\Arquivos de programas\Orbitdownloader\orbitnet.exe C:\Arquivos de programas\internet explorer\iexplore.exe C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Windows Live\WLLoginProxy.exe C:\Arquivos de programas\MSN Messenger\usnsvc.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\Documents and Settings\ADM\Desktop\HiJackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.uol.com.br/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/ R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - (no file) O2 - BHO: Octh Class - {000123B4-9B42-4900-B3F7-F4B073EFC214} - C:\Arquivos de programas\Orbitdownloader\orbitcth.dll O2 - BHO: (no name) - {140BD8E3-C167-11D4-B4A3-080000180323} - (no file) O2 - BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Arquivos de programas\Arquivos comuns\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Arquivos de programas\Java\jre1.6.0_06\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: Mario Forever Toolbar Helper - {8036D4D7-AAD3-4793-AB49-329E437155A8} - C:\Arquivos de programas\Mario Forever Toolbar\v2.0.0.3\Mario_Forever_Toolbar.dll O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: (no name) - {A6984C00-C6EB-11D4-B4A4-080000180323} - C:\ARQUIV~1\Rapidown\rapi310.dll O3 - Toolbar: Mario Forever Toolbar - {463DF6D5-BEC1-4d67-B217-59DB692DFC53} - C:\Arquivos de programas\Mario Forever Toolbar\v2.0.0.3\Mario_Forever_Toolbar.dll O3 - Toolbar: Grab Pro - {C55BBCD6-41AD-48AD-9953-3609C48EACC7} - C:\Arquivos de programas\Orbitdownloader\GrabPro.dll O4 - HKLM\..\Run: [avast!] C:\ARQUIV~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Arquivos de programas\Corel\Corel Graphics 12\Languages\BR\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=010309 serial=dr12wex-1504397-kty lang=BP O4 - HKLM\..\Run: [QuickTime Task] "C:\Arquivos de programas\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Arquivos de programas\Java\jre1.6.0_06\bin\jusched.exe" O4 - HKLM\..\Run: [searchSettings] C:\Arquivos de programas\Search Settings\SearchSettings.exe O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [RemoteControl] "C:\Arquivos de programas\CyberLink\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Arquivos de programas\PowerISO\PWRISOVM.EXE O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NeroFilterCheck] C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [LanguageShortcut] "C:\Arquivos de programas\CyberLink\PowerDVD\Language\Language.exe" O4 - HKLM\..\Run: [CanSecuTray] C:\WINDOWS\system32\msstart.exe O4 - HKLM\..\Run: [avgnt] "C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Arquivos de programas\Adobe\Reader 9.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [combofix] C:\WINDOWS\system32\CF4400.exe /c C:\ComboFix\Combobatch.bat O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Arquivos de programas\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent O4 - HKCU\..\Run: [DLD.EXE] C:\Arquivos de programas\Download Direct\DLD.exe O4 - HKCU\..\Run: [msnmsgr] "C:\Arquivos de programas\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [NCLaunch] C:\WINDOWS\NCLAUNCH.EXe O4 - HKCU\..\Run: [MSMSGS] "C:\Arquivos de programas\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [bgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [AnyDVD] C:\Arquivos de programas\SlySoft\AnyDVD\AnyDVD.exe O4 - HKCU\..\Run: [360desktop] "C:\Arquivos de programas\360desktop\360desktop.exe" O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Startup: Rapidown.lnk = C:\Arquivos de programas\Rapidown\rapidown.exe O4 - Global Startup: Orbit.lnk = C:\Arquivos de programas\Orbitdownloader\orbitdm.exe O8 - Extra context menu item: &Download by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/201 O8 - Extra context menu item: &Grab video by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/204 O8 - Extra context menu item: Baixar com o Rapidown... - C:\Arquivos de programas\Rapidown\rapidownGet.htm O8 - Extra context menu item: Baixar tudo com o Rapidown... - C:\Arquivos de programas\Rapidown\rapidownGetAll.htm O8 - Extra context menu item: Do&wnload selected by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/203 O8 - Extra context menu item: Down&load all by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/202 O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.6.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.6.0_06\bin\ssv.dll O9 - Extra button: Rapidown - {57E91B47-F40A-11D1-B792-444553540011} - C:\Arquivos de programas\Rapidown\rapidown.exe O9 - Extra 'Tools' menuitem: Rapidown - {57E91B47-F40A-11D1-B792-444553540011} - C:\Arquivos de programas\Rapidown\rapidown.exe O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Free Surfer - {AFC3FA82-AD07-45cd-8B57-983435B9899E} - C:\Arquivos de programas\Free Surfer\FS20.exe O9 - Extra 'Tools' menuitem: Free Surfer - {AFC3FA82-AD07-45cd-8B57-983435B9899E} - C:\Arquivos de programas\Free Surfer\FS20.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp O16 - DPF: {0FF588E0-0913-4CBC-BEC6-422A2D96B7FB} (AuditionWebCtrl Class) - http://www.audition.com.br/activex/AuditionWeb.cab O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashWebSv.exe O23 - Service: Firebird Guardian - DefaultInstance (FirebirdGuardianDefaultInstance) - The Firebird Project - C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbguard.exe O23 - Service: Firebird Server - DefaultInstance (FirebirdServerDefaultInstance) - The Firebird Project - C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbserver.exe O23 - Service: Google Update Service (gupdate1c92c7828251c4) (gupdate1c92c7828251c4) - Google Inc. - C:\Arquivos de programas\Google\Update\GoogleUpdate.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Arquivos de programas\Arquivos comuns\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: NMIndexingService - Unknown owner - C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMIndexingService.exe (file missing) O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Arquivos de programas\CyberLink\Shared Files\RichVideo.exe O23 - Service: ScsiAccess - Unknown owner - C:\Arquivos de programas\Photodex\ProShowGold\ScsiAccess.exe -- End of file - 11097 bytes Aproveito para perguntar, após conseguir efetuar a mega limpeza em meu pc, posso desmarcar as tais entradas que eu te falei no início e que você me pediu que eu deixasse habilitadas? as do msconfig. OBS.: Quando clico em INICIAR/EXECUTAR e digito msconfig ele mostra uma mensagem dizendo que o windows não consegue encontrar o msconfig. Certifique-se que o nome foi digitado corretamente. O que fazer? Também gostaria de saber sobre os cartões de memória, o pen drive de 2gb e meu hd externo, será que não estão infectados? Abraços Compartilhar este post Link para o post Compartilhar em outros sites
MGuitar 11 Denunciar post Postado Dezembro 30, 2008 Opa Aloprado, as festas aqui foi beleza. Agora reveilon nos espera né. :thumbsup: Aproveito para perguntar, após conseguir efetuar a mega limpeza em meu pc, posso desmarcar as tais entradas que eu te falei no início e que você me pediu que eu deixasse habilitadas? Sim. OBS.: Quando clico em INICIAR/EXECUTAR e digito msconfig ele mostra uma mensagem dizendo que o windows não consegue encontrar o msconfig. Certifique-se que o nome foi digitado corretamente. O que fazer? Veremos se após a limpeza este problema continuará. Pois pode estar sendo provocado por algum vírus ainda. No final dos procedimentos veremos isso. Também gostaria de saber sobre os cartões de memória, o pen drive de 2gb e meu hd externo, será que não estão infectados? Creio que não, pois os desinfectamos. Já inseriu os mesmos novamente na máquina? 1ª Etapa Delete a pasta C:\_OTMoveIt. Vá em Iniciar > Executar, digite: combofix /u e dê um Enter. Vá em Painel de Controle > Adicionar ou Remover Programas. Encontre o item abaixo na lista e desinstale-o: Search Settings Acesse o VirusTotal e clique em Arquivo. Selecione o arquivo em destaque em seu sistema > C:\WINDOWS\system32\msstart.exe e clique em Enviar Arquivo. Aguarde. Copie e cole em sua próxima resposta, o link que estará em frente ao nome Permalink. 2ª Etapa Execute o HijackThis e clique em Do a system scan only. Marque as entradas abaixo no log e clique no botão Fix Checked. R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - (no file) O2 - BHO: (no name) - {140BD8E3-C167-11D4-B4A3-080000180323} - (no file) O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O4 - HKLM\..\Run: [combofix] C:\WINDOWS\system32\CF4400.exe /c C:\ComboFix\Combobatch.bat Com o navegador Internet Explorer, acesse o Kaspersky Online Scanner e faça um scan seguindo o tutorial abaixo. Tutorial Kaspersky Online Scanner Ao término do scan, salve o relatório com a extensão .txt (como mostra no final do tutorial) em seu computador e poste-o em sua próxima resposta. Abraço Compartilhar este post Link para o post Compartilhar em outros sites
Aloprado 0 Denunciar post Postado Dezembro 31, 2008 Olá e Feliz Ano Novo... Bom até agora tudo que me orientou eu já fiz, só que quando estou escaneando meu computador, ele fica horas e horas num só arquivo, que é uma apresentação de slides feito com fotos de um programa normal que eu sempre uso. Não sei se posso colocar um SS aqui para você ver, se não puder me perdoe. http://img100.imageshack.us/img100/8020/logpaintah8.jpg Aguardo novas instruções Abraços Compartilhar este post Link para o post Compartilhar em outros sites
MGuitar 11 Denunciar post Postado Janeiro 1, 2009 Feliz Ano Novo para você também. - Com o navegador Internet Explorer, acesse o Eset Online Scanner; - Marque a caixinha Yes, I accept the terms of use, e clique em Start. - Na proxima janela clique com o botão direito sobre a caixinha e selecione Instalar controle activeX. - Aguarde o aviso de segurança e clique em Instalar. - Na proxima pagina, clique em Start e aguarde; - Marque as auas caixinhas e clique em Scan. Aguarde; - Quando o scan terminar o log podera ser visto em C:\arquivos de programas\esetonlinescanner\log. Poste este log em sua próxima resposta. Compartilhar este post Link para o post Compartilhar em outros sites
Aloprado 0 Denunciar post Postado Janeiro 2, 2009 Olá amigo, como foram as festas? o log que me pediu está abaixo: # version=4 # OnlineScanner.ocx=1.0.0.635 # OnlineScannerDLLA.dll=1, 0, 0, 79 # OnlineScannerDLLW.dll=1, 0, 0, 78 # OnlineScannerUninstaller.exe=1, 0, 0, 49 # vers_standard_module=3730 (20090101) # vers_arch_module=1.064 (20080214) # vers_adv_heur_module=1.064 (20070717) # EOSSerial=25efae790fcc7c4caa468d992cd29cb1 # end=finished # remove_checked=true # unwanted_checked=true # utc_time=2009-01-01 09:21:38 # local_time=2009-01-01 07:21:38 (-0300, Horário brasileiro de verão) # country="Brazil" # osver=5.1.2600 NT Service Pack 2 # scanned=534338 # found=3 # scan_time=4249 C:\autorun.inf INF/Autorun.gen trojan (unable to clean - deleted) 00000000000000000000000000000000 C:\tradutor\Globalink\PTConv\system32f\BK2009\bk\Dic\cmaster4_1.zip probably a variant of Win32/Hoax.Agent application (deleted) 00000000000000000000000000000000 C:\tradutor\Globalink\PTConv\system32f\BK2009\bk\Dic\cmaster4_1.zip »ZIP »Cmaster4.exe probably a variant of Win32/Hoax.Agent application (error while cleaning - operation unavailable for this type of object - error while deleting - operation unavailable for this type of object - was a part of the deleted object) 00000000000000000000000000000000 ------ Tenho um programa que chama rapidown e toda vez que inicio o computador ele abre fazendo download do arquivo combofix, então tenho que apagá-lo mas toda vez ele volta. Será que pode também ser variante de vírus? O que fazer pra ele não voltar mais. abraços e aguardo instruções Compartilhar este post Link para o post Compartilhar em outros sites
MGuitar 11 Denunciar post Postado Janeiro 2, 2009 Opa, as festas foram boas. :) Aparentemente seu log está limpo. Tenho um programa que chama rapidown e toda vez que inicio o computador ele abre fazendo download do arquivo combofix, então tenho que apagá-lo mas toda vez ele volta. Será que pode também ser variante de vírus? O que fazer pra ele não voltar mais. Não é vírus não. Siga o procedimento abaixo e veja se o rapidown continuará baixando o ComboFix. - Faça o download do ToolsCleaner e salve no desktop; - Feche todas as janelas abertas e dê um duplo clique no ícone do programa para executá-lo: - Clique no botão Recherche para iniciar o scan e aguarde: - Quando o scan terminar, será apresentado os itens que serão removidos; - Clique no botão Supression para remover os itens encontrados e depois clique em Quitter para que o programa se feche e o log será gerado; - O log estará em C:\TCleaner.txt. Cole este log do ToolsCleaner em sua próxima resposta. Compartilhar este post Link para o post Compartilhar em outros sites
Aloprado 0 Denunciar post Postado Janeiro 2, 2009 Olá amigo, primeiramente algumas considerações: 1 - Já desinstalei o avast, no modo de segurança conforme orientações. 2 - Testei no modo de segurança e o MSCONFIG simplesmente "sumiu", verifiquei que também no modo normal ele não está presente, não possibilitando a configuração das entradas que eu te falei anteriormente. 3 - Sobre o combofix, realmente ele ficou "fixado" porque mesmo com seus procedimentos de limpeza e verá o log abaixo, ele continua a aparecer toda vez que reinicio a máquina. 4 - Não sei se podia, mas por minha conta e risco, passei um scan do anti virus AVIRA em meu equipamento e envio o log do resultado também, encontrando mais de 20 "virus", alguns foram para quarentena outros não sei para onde foram. 5 - A atualização automática e manual do AVIRA, acredito foi afetada pois não faz mais, a mensagem que aparece é: The Program To Execute is Invalid or Destroyed, lembro que geralmente toda noite ele mesmo automaticamente fazia o download das atualizações e já instalava, minha última atualização é do dia 30.12.08 LOG DO TCLEANER [ Rapport ToolsCleaner version 2.2.9 (par A.Rothstein & dj QUIOU) ] -->- Recherche: \Combofix: trouvé ! \Rsit: trouvé ! \Cleber\HijackThis.exe: trouvé ! \Cleber\hijackthis.log: trouvé ! \ComboFix\Combofix.txt: trouvé ! \Documents and Settings\ADM\Desktop\HijackThis.exe: trouvé ! \Documents and Settings\ADM\Desktop\UsbFix.exe: trouvé ! \Documents and Settings\ADM\Desktop\OTMoveIt3.exe: trouvé ! \Documents and Settings\ADM\Desktop\Rsit.exe: trouvé ! \Documents and Settings\ADM\Desktop\extras\Combofix.txt: trouvé ! \Documents and Settings\ADM\Desktop\extras\hijackthis.log: trouvé ! \Documents and Settings\ADM\Desktop\extras\UsbFix.txt: trouvé ! \Documents and Settings\ADM\Desktop\extras\UsbFix.lnk: trouvé ! \Documents and Settings\ADM\Menu Iniciar\Programas\UsbFix: trouvé ! \Documents and Settings\ADM\Menu Iniciar\Programas\UsbFix\UsbFix.lnk: trouvé ! \Documents and Settings\ADM\Recent\HijackThis.lnk: trouvé ! \tradutor\Globalink\PTConv\system32f\BK2009\bk\Cris Duran\Gta_vice_city_para_celular\SdFix.exe: trouvé ! \tradutor\Globalink\PTConv\system32f\BK2009\bk\Cris Duran\Gta_vice_city_para_celular\HijackThis.lnk: trouvé ! \tradutor\Globalink\PTConv\system32f\BK2009\bk\Cris Duran\Gta_vice_city_para_celular\KillBox.exe: trouvé ! \tradutor\Globalink\PTConv\system32f\BK2009\bk\usb menina\HJTInstall.exe: trouvé ! \WINDOWS\NIRCMD.exe: trouvé ! --------------------------------- -->- Suppression: \Cleber\HijackThis.exe: supprimé ! \Documents and Settings\ADM\Desktop\HijackThis.exe: supprimé ! \Documents and Settings\ADM\Recent\HijackThis.lnk: supprimé ! \tradutor\Globalink\PTConv\system32f\BK2009\bk\Cris Duran\Gta_vice_city_para_celular\SdFix.exe: supprimé ! \tradutor\Globalink\PTConv\system32f\BK2009\bk\Cris Duran\Gta_vice_city_para_celular\HijackThis.lnk: supprimé ! \tradutor\Globalink\PTConv\system32f\BK2009\bk\Cris Duran\Gta_vice_city_para_celular\KillBox.exe: supprimé ! \tradutor\Globalink\PTConv\system32f\BK2009\bk\usb menina\HJTInstall.exe: supprimé ! \Cleber\hijackthis.log: supprimé ! \ComboFix\Combofix.txt: supprimé ! \Documents and Settings\ADM\Desktop\UsbFix.exe: supprimé ! \Documents and Settings\ADM\Desktop\OTMoveIt3.exe: supprimé ! \Documents and Settings\ADM\Desktop\Rsit.exe: supprimé ! \Documents and Settings\ADM\Desktop\extras\Combofix.txt: supprimé ! \Documents and Settings\ADM\Desktop\extras\hijackthis.log: supprimé ! \Documents and Settings\ADM\Desktop\extras\UsbFix.txt: supprimé ! \Documents and Settings\ADM\Desktop\extras\UsbFix.lnk: supprimé ! \Documents and Settings\ADM\Menu Iniciar\Programas\UsbFix\UsbFix.lnk: supprimé ! \WINDOWS\NIRCMD.exe: supprimé ! \Combofix: supprimé ! \Rsit: supprimé ! \Documents and Settings\ADM\Menu Iniciar\Programas\UsbFix: supprimé ! LOG DO AVIRA APÓS SCANEAMENTO Avira AntiVir Personal Report file date: 2009-01-02 00:24 Scanning for 1132411 virus strains and unwanted programs. Licensed to: Avira AntiVir PersonalEdition Classic Serial number: 0000149996-ADJIE-0001 Platform: Windows XP Windows version: (Service Pack 2) [5.1.2600] Boot mode: Normally booted Username: SYSTEM Computer name: TABAJARA-CA052B Version information: BUILD.DAT : 8.2.0.337 16934 Bytes 2008-11-18 13:05:00 AVSCAN.EXE : 8.1.4.10 315649 Bytes 2008-11-18 11:21:26 AVSCAN.DLL : 8.1.4.0 40705 Bytes 2008-05-26 10:56:40 LUKE.DLL : 8.1.4.5 164097 Bytes 2008-06-12 15:44:19 LUKERES.DLL : 8.1.4.0 12033 Bytes 2008-05-26 10:58:52 ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 2008-10-27 14:30:36 ANTIVIR1.VDF : 7.1.1.33 1705984 Bytes 2008-12-24 02:06:01 ANTIVIR2.VDF : 7.1.1.34 2048 Bytes 2008-12-24 02:06:01 ANTIVIR3.VDF : 7.1.1.48 188928 Bytes 2008-12-29 02:05:27 Engineversion : 8.2.0.45 AEVDF.DLL : 8.1.0.6 102772 Bytes 2008-10-14 13:05:56 AESCRIPT.DLL : 8.1.1.19 336252 Bytes 2008-12-22 02:10:05 AESCN.DLL : 8.1.1.5 123251 Bytes 2008-11-07 18:06:41 AERDL.DLL : 8.1.1.3 438645 Bytes 2008-11-04 16:58:38 AEPACK.DLL : 8.1.3.4 393591 Bytes 2008-11-11 12:41:39 AEOFFICE.DLL : 8.1.0.33 196987 Bytes 2008-12-22 02:10:01 AEHEUR.DLL : 8.1.0.75 1524087 Bytes 2008-12-22 02:09:58 AEHELP.DLL : 8.1.2.0 119159 Bytes 2008-12-22 02:09:40 AEGEN.DLL : 8.1.1.8 323956 Bytes 2008-12-22 02:09:37 AEEMU.DLL : 8.1.0.9 393588 Bytes 2008-10-14 13:05:56 AECORE.DLL : 8.1.5.2 172405 Bytes 2008-12-22 02:09:32 AEBB.DLL : 8.1.0.3 53618 Bytes 2008-10-14 13:05:56 AVWINLL.DLL : 1.0.0.12 15105 Bytes 2008-07-09 11:40:05 AVPREF.DLL : 8.0.2.0 38657 Bytes 2008-05-16 12:28:01 AVREP.DLL : 8.0.0.2 98344 Bytes 2008-07-31 15:02:15 AVREG.DLL : 8.0.0.1 33537 Bytes 2008-05-09 14:26:40 AVARKT.DLL : 1.0.0.23 307457 Bytes 2008-02-12 11:29:23 AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 2008-06-12 15:27:49 SQLITE3.DLL : 3.3.17.1 339968 Bytes 2008-01-22 20:28:02 SMTPLIB.DLL : 1.2.0.23 28929 Bytes 2008-06-12 15:49:40 NETNT.DLL : 8.0.0.1 7937 Bytes 2008-01-25 15:05:10 RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 2008-06-12 16:48:07 RCTEXT.DLL : 8.0.52.0 86273 Bytes 2008-06-27 16:34:37 Configuration settings for the scan: Jobname..........................: Complete system scan Configuration file...............: c:\arquivos de programas\avira\antivir personaledition classic\sysscan.avp Logging..........................: low Primary action...................: interactive Secondary action.................: ignore Scan master boot sector..........: on Scan boot sector.................: on Boot sectors.....................: C:, Process scan.....................: on Scan registry....................: on Search for rootkits..............: off Scan all files...................: Intelligent file selection Scan archives....................: on Recursion depth..................: 20 Smart extensions.................: on Macro heuristic..................: on File heuristic...................: medium Start of the scan: 2009-01-02 00:24 The scan of running processes will be started Scan process 'avscan.exe' - '1' Module(s) have been scanned Scan process 'avcenter.exe' - '1' Module(s) have been scanned Scan process 'Xion.exe' - '1' Module(s) have been scanned Scan process 'usnsvc.exe' - '1' Module(s) have been scanned Scan process 'rapidown.exe' - '1' Module(s) have been scanned Scan process 'AnyDVD.exe' - '1' Module(s) have been scanned Scan process 'ctfmon.exe' - '1' Module(s) have been scanned Scan process 'msmsgs.exe' - '1' Module(s) have been scanned Scan process 'NCLAUNCH.EXe' - '1' Module(s) have been scanned Scan process 'msnmsgr.exe' - '1' Module(s) have been scanned Scan process 'avgnt.exe' - '1' Module(s) have been scanned Scan process 'msstart.exe' - '1' Module(s) have been scanned Scan process 'PDVDServ.exe' - '1' Module(s) have been scanned Scan process 'RTHDCPL.exe' - '1' Module(s) have been scanned Scan process 'jusched.exe' - '1' Module(s) have been scanned Scan process 'ashDisp.exe' - '1' Module(s) have been scanned Scan process 'explorer.exe' - '1' Module(s) have been scanned Scan process 'alg.exe' - '1' Module(s) have been scanned Scan process 'fbserver.exe' - '1' Module(s) have been scanned Scan process 'wdfmgr.exe' - '1' Module(s) have been scanned Scan process 'scsiaccess.exe' - '1' Module(s) have been scanned Scan process 'RichVideo.exe' - '1' Module(s) have been scanned Scan process 'nvsvc32.exe' - '1' Module(s) have been scanned Scan process 'GoogleUpdate.exe' - '1' Module(s) have been scanned Scan process 'fbguard.exe' - '1' Module(s) have been scanned Scan process 'avguard.exe' - '1' Module(s) have been scanned Scan process 'sched.exe' - '1' Module(s) have been scanned Scan process 'spoolsv.exe' - '1' Module(s) have been scanned Scan process 'ashServ.exe' - '1' Module(s) have been scanned Scan process 'aswUpdSv.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'lsass.exe' - '1' Module(s) have been scanned Scan process 'services.exe' - '1' Module(s) have been scanned Scan process 'winlogon.exe' - '1' Module(s) have been scanned Scan process 'csrss.exe' - '1' Module(s) have been scanned Scan process 'smss.exe' - '1' Module(s) have been scanned 40 processes with 40 modules were scanned Starting master boot sector scan: Master boot sector HD0 [iNFO] No virus was found! Master boot sector HD1 [iNFO] No virus was found! [WARNING] System error [21]: O dispositivo não está pronto. Master boot sector HD2 [iNFO] No virus was found! [WARNING] System error [21]: O dispositivo não está pronto. Master boot sector HD3 [iNFO] No virus was found! [WARNING] System error [21]: O dispositivo não está pronto. Master boot sector HD4 [iNFO] No virus was found! [WARNING] System error [21]: O dispositivo não está pronto. Start scanning boot sectors: Boot sector 'C:\' [iNFO] No virus was found! Starting to scan the registry. The registry was scanned ( '61' files ). Starting the file scan: Begin scan in 'C:\' C:\pagefile.sys [WARNING] The file could not be opened! C:\Documents and Settings\Convidado\Desktop\Programas\Programas.zip [0] Archive type: ZIP --> VictorGSM/MOTOROLA1.TMP0 [DETECTION] Is the TR/Small.385024 Trojan [NOTE] The file was moved to '49cc8a04.qua'! C:\Documents and Settings\Convidado\Desktop\Programas\VictorGSM\MOTOROLA1.TMP0 [DETECTION] Is the TR/Small.385024 Trojan [NOTE] The file was moved to '49b18a46.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054474.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8c9f.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054475.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8cc1.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054476.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8cdc.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054477.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8cf2.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054478.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8cfc.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054479.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8d06.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054480.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8d0a.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054481.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8d0b.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054482.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8d0d.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054483.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8d1b.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054484.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8d22.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054485.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8d2b.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054486.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8d33.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054487.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8d35.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054488.exe [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8d37.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0054496.exe [DETECTION] Is the TR/Agentbypass.2887936K Trojan [NOTE] The file was moved to '498d8d59.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0055546.exe [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan [NOTE] The file was moved to '498d8d7d.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0055572.com [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan [NOTE] The file was moved to '498d8d8e.qua'! C:\System Volume Information\_restore{F2C0F4E6-7F56-4013-AFF4-26FC1D5B21A3}\RP180\A0055593.dll [DETECTION] Is the TR/Trash.Gen Trojan [NOTE] The file was moved to '498d8d9a.qua'! C:\tradutor\Globalink\PTConv\system32f\BK2009\bk\bbbackuoppp\executaveis\Make_Windows_Genuine.rar [0] Archive type: RAR --> Make Windows Genuine\Make Your Copy of Windows 100% Genuine in 2 Seconds\Port_RockXP_v4.exe --> Object [2] Archive type: RSRC --> Object [3] Archive type: CAB (Microsoft) --> rock.exe [DETECTION] Contains recognition pattern of the DR/PSW.PWDump.2.15 dropper [NOTE] The file was moved to '49c88e20.qua'! End of the scan: 2009-01-02 01:52 Used time: 1:28:22 Hour(s) The scan has been done completely. 9745 Scanning directories 513067 Files were scanned 22 viruses and/or unwanted programs were found 0 Files were classified as suspicious: 0 files were deleted 0 files were repaired 22 files were moved to quarantine 0 files were renamed 1 Files cannot be scanned 513044 Files not concerned 4658 Archives were scanned 5 Warnings 22 Notes Aguardo novas instruções.....abraços e obrigado por enquanto... Compartilhar este post Link para o post Compartilhar em outros sites
MGuitar 11 Denunciar post Postado Janeiro 2, 2009 2 - Testei no modo de segurança e o MSCONFIG simplesmente "sumiu", verifiquei que também no modo normal ele não está presente, não possibilitando a configuração das entradas que eu te falei anteriormente. Primeiramente veja se o arquivo MSConfig.exe está presente no seguinte diretório em destaque abaixo: C:\WINDOWS\pchealth\helpctr\binaries 3 - Sobre o combofix, realmente ele ficou "fixado" porque mesmo com seus procedimentos de limpeza e verá o log abaixo, ele continua a aparecer toda vez que reinicio a máquina. Reinstale o rapidown e veja se o problema ainda ocorre. 4 - Não sei se podia, mas por minha conta e risco, passei um scan do anti virus AVIRA em meu equipamento e envio o log do resultado também, encontrando mais de 20 "virus", alguns foram para quarentena outros não sei para onde foram. Não há problema ter rodado o Avira aí. A maior parte das infecções encontradas por ele estão na pasta System Volume Information. É uma pasta que guarda arquivos da restauração do sistema. Basta limpar esta pasta que os vírus serão removidos. Aliás, iria lhe passar a instrução para a limpeza da pasta quando a limpeza dos vírus fosse concluída. 5 - A atualização automática e manual do AVIRA, acredito foi afetada pois não faz mais, a mensagem que aparece é: The Program To Execute is Invalid or Destroyed, lembro que geralmente toda noite ele mesmo automaticamente fazia o download das atualizações e já instalava, minha última atualização é do dia 30.12.08 Isso não foi causado pelo vírus. Uma vez tive este problema na máquina virtual aqui, entrei em contato com o suporte do Avira e eles me perguntaram se eu havia desinstalado algum antivirus anteriormente, Avast. Realmente havia desinstalado-o. Basta reinstalar o Avira também. Limparemos então a pasta da restauração primeiramente. Veja o artigo: Desabilitando a restauração do sistema e faça o descrito no artigo. As pastas detectadas pelo Avira, não sei se são de seu conhecimento. Por acaso conhece estes arquivos em destaque? C:\Documents and Settings\Convidado\Desktop\Programas\Programas.zip C:\Documents and Settings\Convidado\Desktop\Programas\VictorGSM\MOTOROLA1.TMP0 C:\tradutor\Globalink\PTConv\system32f\BK2009\bk\bbbackuoppp\executaveis\Make_Windows_Genuine.rar Se não conhece não execute-os. Apenas exclua-os. Quanto ao outro arquivo encontrado pelo Avira, o C:\pagefile.sys, é legítmo. Compartilhar este post Link para o post Compartilhar em outros sites
Aloprado 0 Denunciar post Postado Janeiro 2, 2009 Puxa amigo, acho que você nunca encontrou um pc com tantos problemas né? Mais uma vez agradeço sua atenção e sua paciência. Vamos as famosas considerações: 1 - Sim o arquivo msconfig está exatamente aonde você disse: C:\WINDOWS\pchealth\helpctr\binaries 2 - Tentei desinstalar o RAPIDOWN pelo Instalar e desinstalar programas e ele não aceita, eu clico e nada acontece, sem nenhuma mensagem também, tentei algum uninstal mas na barra de programas não tem essa opção apresentando apenas o próprio programa como opção. 3 - Com relação aos arquivos "infectados" não os encontrei. Nem a pasta System Volume Informatiom......no caso do arquivo programas.zip como não o encontrei, exclui a pasta toda juntamente com o motorola1.tmp0 pois eram pastas sem a mínima importância. Já o arquivo Make_windows_genuine.rar também não o encontrei. Não sei se tem alguma coisa a ver, mas percebi que toda vez que coloco nas configurações de pasta para exibir arquivos ocultos ele não "obedece" e volta a opção de não exibir arquivos ocultos ou de sistema. Aguardo instruções... Compartilhar este post Link para o post Compartilhar em outros sites
MGuitar 11 Denunciar post Postado Janeiro 3, 2009 - Baixe o Dr.WebCureit e salve no desktop; ● Execute o arquivo drweb-cureit.exe; ● Clique em Iniciar e escolha a verificação express scan; ● Se for encontrado, algum ficheiro infectado, clique no botão yes, para acionar a cura. ● Quando o scan rápido terminar, clique em Opções > Alterar Definições. ● Na aba Verificação, desmarque a Análise Heurística e confirme! ● De volta à janela principal, marque os drives que deseja examinar ● Selecione todos! Um ponto vermelho, vai indicar os drives selecionados. ● Clique na seta verde, para iniciar o exame. ● Caso haja uma solicitação, para curar/mover o arquivo, clique em Sim, para todos. ● Quando o exame terminar, observe se o ícone "objetos encontrados" está habilitado. ● Se estiver, clique nele! ● À seguir clique no ícone, logo abaixo, e selecione: Mover incurable ● Caso o programa não possa curá-los, ele irá move-los para a pasta Quarentena, no diretório DoctorWeb. ● Feito isto, vá no menu superior e clique na opção Ficheiros > Guardar listas de arquivos. ● Salve a lista no desktop ( DrWeb.csv ) <-- Relatório para postagem! ● Feche o programa! ● Reinicie o computador, para que o programa termine de deletar/mover, os arquivos que estavam sendo utilizados. Na sua próxima resposta, preciso de um novo log do HijackThis e o log do Dr.WebCureit. Compartilhar este post Link para o post Compartilhar em outros sites
Aloprado 0 Denunciar post Postado Janeiro 3, 2009 bom para começar passei o programa Dr Web e fiz o primeiro procedimento, nesse momento o avira acusou algumas infecções que mandei para quarentena. Na segunda fase que era o segundo escaneamento digamos mais completo, espetei o pen drive e liguei o hd externo para se fazer uma varredura mais completa. Ele fez e quando estava no hd normal: c: ele travou em um arquivo chamado: C:\...edust_d3dx9_30/Apr2006_d3dx9_30_x86.cab Bem procurei o tal arquivo para deletar e não o encontrei. Fiz novamente os mesmo procedimentos e passei novamente o Dr. Web, dessa vez percebi que ele parou no mesmo arquivo porém em local diferente, desta vez em : C:\ Cleber\nero 9\nero....., novamente fui até o local indicado e não encontrei otal arquivo. Fiz o log do Hijack this e envio abaixo para suas orientações. Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 19:24, on 2009-01-03 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbguard.exe C:\WINDOWS\system32\nvsvc32.exe C:\Arquivos de programas\CyberLink\Shared Files\RichVideo.exe C:\Arquivos de programas\Google\Update\GoogleUpdate.exe C:\Arquivos de programas\Photodex\ProShowGold\ScsiAccess.exe C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbserver.exe C:\WINDOWS\Explorer.EXE C:\Arquivos de programas\Java\jre1.6.0_06\bin\jusched.exe C:\WINDOWS\RTHDCPL.EXE C:\Arquivos de programas\CyberLink\PowerDVD\PDVDServ.exe C:\WINDOWS\system32\msstart.exe C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\Arquivos de programas\Stop-the-Pop-Up Lite\stopthepop.exe C:\Arquivos de programas\MSN Messenger\MsnMsgr.Exe C:\WINDOWS\NCLAUNCH.EXe C:\Arquivos de programas\Messenger\msmsgs.exe C:\WINDOWS\system32\ctfmon.exe C:\Arquivos de programas\SlySoft\AnyDVD\AnyDVD.exe C:\Documents and Settings\ADM\Configurações locais\Dados de aplicativos\Google\Update\GoogleUpdate.exe C:\Arquivos de programas\MSN Messenger\usnsvc.exe C:\Arquivos de programas\internet explorer\iexplore.exe C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Windows Live\WLLoginProxy.exe C:\Documents and Settings\ADM\Configurações locais\Dados de aplicativos\Google\Chrome\Application\chrome.exe C:\WINDOWS\TEMP\RarSFX0\_start.exe C:\WINDOWS\TEMP\RarSFX0\setup.exe C:\Documents and Settings\ADM\Configurações locais\Dados de aplicativos\Google\Chrome\Application\chrome.exe C:\Arquivos de programas\r2 Studios\Xion\Xion.exe C:\WINDOWS\TEMP\RarSFX1\_start.exe C:\WINDOWS\TEMP\RarSFX1\setup.exe C:\WINDOWS\system32\svchost.exe C:\Documents and Settings\ADM\Configurações locais\Dados de aplicativos\Google\Chrome\Application\chrome.exe C:\Documents and Settings\ADM\Configurações locais\Dados de aplicativos\Google\Chrome\Application\chrome.exe C:\Documents and Settings\ADM\Desktop\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.uol.com.br/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/ O2 - BHO: Octh Class - {000123B4-9B42-4900-B3F7-F4B073EFC214} - C:\Arquivos de programas\Orbitdownloader\orbitcth.dll O2 - BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Arquivos de programas\Arquivos comuns\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Arquivos de programas\Java\jre1.6.0_06\bin\ssv.dll O2 - BHO: Mario Forever Toolbar Helper - {8036D4D7-AAD3-4793-AB49-329E437155A8} - C:\Arquivos de programas\Mario Forever Toolbar\v2.0.0.3\Mario_Forever_Toolbar.dll O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: (no name) - {A6984C00-C6EB-11D4-B4A4-080000180323} - C:\ARQUIV~1\Rapidown\rapi310.dll O3 - Toolbar: Mario Forever Toolbar - {463DF6D5-BEC1-4d67-B217-59DB692DFC53} - C:\Arquivos de programas\Mario Forever Toolbar\v2.0.0.3\Mario_Forever_Toolbar.dll O3 - Toolbar: Grab Pro - {C55BBCD6-41AD-48AD-9953-3609C48EACC7} - C:\Arquivos de programas\Orbitdownloader\GrabPro.dll O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Arquivos de programas\Corel\Corel Graphics 12\Languages\BR\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=011809 serial=dr12wex-1504397-kty lang=BP O4 - HKLM\..\Run: [QuickTime Task] "C:\Arquivos de programas\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Arquivos de programas\Java\jre1.6.0_06\bin\jusched.exe" O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [RemoteControl] "C:\Arquivos de programas\CyberLink\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Arquivos de programas\PowerISO\PWRISOVM.EXE O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NeroFilterCheck] C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [LanguageShortcut] "C:\Arquivos de programas\CyberLink\PowerDVD\Language\Language.exe" O4 - HKLM\..\Run: [CanSecuTray] C:\WINDOWS\system32\msstart.exe O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Arquivos de programas\Adobe\Reader 9.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [avgnt] "C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [sureshotpopupkiller] "C:\Arquivos de programas\Stop-the-Pop-Up Lite\stopthepop.exe" -minimized O4 - HKCU\..\Run: [DLD.EXE] C:\Arquivos de programas\Download Direct\DLD.exe O4 - HKCU\..\Run: [msnmsgr] "C:\Arquivos de programas\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [NCLaunch] C:\WINDOWS\NCLAUNCH.EXe O4 - HKCU\..\Run: [MSMSGS] "C:\Arquivos de programas\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [bgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [AnyDVD] C:\Arquivos de programas\SlySoft\AnyDVD\AnyDVD.exe O4 - HKCU\..\Run: [360desktop] "C:\Arquivos de programas\360desktop\360desktop.exe" O4 - HKCU\..\Run: [kamsoft] C:\WINDOWS\system32\ckvo.exe O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\ADM\Configurações locais\Dados de aplicativos\Google\Update\GoogleUpdate.exe" /c O4 - HKUS\S-1-5-21-839522115-220523388-2147200963-501\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'Convidado') O4 - HKUS\S-1-5-21-839522115-220523388-2147200963-501\..\Run: [msnmsgr] "C:\Arquivos de programas\Windows Live\Messenger\msnmsgr.exe" /background (User 'Convidado') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Startup: Rapidown.lnk = C:\Arquivos de programas\Rapidown\rapidown.exe O4 - Global Startup: Orbit.lnk = C:\Arquivos de programas\Orbitdownloader\orbitdm.exe O8 - Extra context menu item: &Download by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/201 O8 - Extra context menu item: &Grab video by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/204 O8 - Extra context menu item: Baixar com o Rapidown... - C:\Arquivos de programas\Rapidown\rapidownGet.htm O8 - Extra context menu item: Baixar tudo com o Rapidown... - C:\Arquivos de programas\Rapidown\rapidownGetAll.htm O8 - Extra context menu item: Do&wnload selected by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/203 O8 - Extra context menu item: Down&load all by Orbit - res://C:\Arquivos de programas\Orbitdownloader\orbitmxt.dll/202 O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.6.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.6.0_06\bin\ssv.dll O9 - Extra button: Rapidown - {57E91B47-F40A-11D1-B792-444553540011} - C:\Arquivos de programas\Rapidown\rapidown.exe O9 - Extra 'Tools' menuitem: Rapidown - {57E91B47-F40A-11D1-B792-444553540011} - C:\Arquivos de programas\Rapidown\rapidown.exe O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Free Surfer - {AFC3FA82-AD07-45cd-8B57-983435B9899E} - C:\Arquivos de programas\Free Surfer\FS20.exe O9 - Extra 'Tools' menuitem: Free Surfer - {AFC3FA82-AD07-45cd-8B57-983435B9899E} - C:\Arquivos de programas\Free Surfer\FS20.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp O16 - DPF: {0FF588E0-0913-4CBC-BEC6-422A2D96B7FB} (AuditionWebCtrl Class) - http://www.audition.com.br/activex/AuditionWeb.cab O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} (OnlineScanner Control) - http://www.eset.eu/buxus/docs/OnlineScanner.cab O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Boonty Games - BOONTY - C:\Arquivos de programas\Arquivos comuns\BOONTY Shared\Service\Boonty.exe O23 - Service: Firebird Guardian - DefaultInstance (FirebirdGuardianDefaultInstance) - The Firebird Project - C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbguard.exe O23 - Service: Firebird Server - DefaultInstance (FirebirdServerDefaultInstance) - The Firebird Project - C:\Arquivos de programas\Firebird\Firebird_1_5\bin\fbserver.exe O23 - Service: Google Update Service (gupdate1c92c7828251c4) (gupdate1c92c7828251c4) - Google Inc. - C:\Arquivos de programas\Google\Update\GoogleUpdate.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Arquivos de programas\Arquivos comuns\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: NMIndexingService - Unknown owner - C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMIndexingService.exe (file missing) O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Arquivos de programas\CyberLink\Shared Files\RichVideo.exe O23 - Service: ScsiAccess - Unknown owner - C:\Arquivos de programas\Photodex\ProShowGold\ScsiAccess.exe -- End of file - 11098 bytes Passei também o AVIRA e o log está abaixo: Avira AntiVir Personal Report file date: 2009-01-03 09:54 Scanning for 1143372 virus strains and unwanted programs. Licensed to: Avira AntiVir PersonalEdition Classic Serial number: 0000149996-ADJIE-0001 Platform: Windows XP Windows version: (Service Pack 2) [5.1.2600] Boot mode: Normally booted Username: SYSTEM Computer name: TABAJARA-CA052B Version information: BUILD.DAT : 8.2.0.337 16934 Bytes 2008-11-18 13:05:00 AVSCAN.EXE : 8.1.4.10 315649 Bytes 2008-11-18 11:21:26 AVSCAN.DLL : 8.1.4.0 40705 Bytes 2008-05-26 10:56:40 LUKE.DLL : 8.1.4.5 164097 Bytes 2008-06-12 15:44:19 LUKERES.DLL : 8.1.4.0 12033 Bytes 2008-05-26 10:58:52 ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 2008-10-27 14:30:36 ANTIVIR1.VDF : 7.1.1.33 1705984 Bytes 2008-12-24 03:40:14 ANTIVIR2.VDF : 7.1.1.60 318976 Bytes 2009-01-02 03:40:23 ANTIVIR3.VDF : 7.1.1.65 20480 Bytes 2009-01-02 03:40:24 Engineversion : 8.2.0.45 AEVDF.DLL : 8.1.0.6 102772 Bytes 2008-10-14 13:05:56 AESCRIPT.DLL : 8.1.1.19 336252 Bytes 2009-01-03 03:41:00 AESCN.DLL : 8.1.1.5 123251 Bytes 2008-11-07 18:06:41 AERDL.DLL : 8.1.1.3 438645 Bytes 2008-11-04 16:58:38 AEPACK.DLL : 8.1.3.4 393591 Bytes 2008-11-11 12:41:39 AEOFFICE.DLL : 8.1.0.33 196987 Bytes 2009-01-03 03:40:56 AEHEUR.DLL : 8.1.0.75 1524087 Bytes 2009-01-03 03:40:52 AEHELP.DLL : 8.1.2.0 119159 Bytes 2009-01-03 03:40:34 AEGEN.DLL : 8.1.1.8 323956 Bytes 2009-01-03 03:40:32 AEEMU.DLL : 8.1.0.9 393588 Bytes 2008-10-14 13:05:56 AECORE.DLL : 8.1.5.2 172405 Bytes 2009-01-03 03:40:27 AEBB.DLL : 8.1.0.3 53618 Bytes 2008-10-14 13:05:56 AVWINLL.DLL : 1.0.0.12 15105 Bytes 2008-07-09 11:40:05 AVPREF.DLL : 8.0.2.0 38657 Bytes 2008-05-16 12:28:01 AVREP.DLL : 8.0.0.2 98344 Bytes 2008-07-31 15:02:15 AVREG.DLL : 8.0.0.1 33537 Bytes 2008-05-09 14:26:40 AVARKT.DLL : 1.0.0.23 307457 Bytes 2008-02-12 11:29:23 AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 2008-06-12 15:27:49 SQLITE3.DLL : 3.3.17.1 339968 Bytes 2008-01-22 20:28:02 SMTPLIB.DLL : 1.2.0.23 28929 Bytes 2008-06-12 15:49:40 NETNT.DLL : 8.0.0.1 7937 Bytes 2008-01-25 15:05:10 RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 2008-06-12 16:48:07 RCTEXT.DLL : 8.0.52.0 86273 Bytes 2008-06-27 16:34:37 Configuration settings for the scan: Jobname..........................: Complete system scan Configuration file...............: c:\arquivos de programas\avira\antivir personaledition classic\sysscan.avp Logging..........................: low Primary action...................: interactive Secondary action.................: ignore Scan master boot sector..........: on Scan boot sector.................: on Boot sectors.....................: C:, Process scan.....................: on Scan registry....................: on Search for rootkits..............: off Scan all files...................: Intelligent file selection Scan archives....................: on Recursion depth..................: 20 Smart extensions.................: on Macro heuristic..................: on File heuristic...................: medium Start of the scan: 2009-01-03 09:54 The scan of running processes will be started Scan process 'avscan.exe' - '1' Module(s) have been scanned Scan process 'avcenter.exe' - '1' Module(s) have been scanned Scan process 'wmiprvse.exe' - '1' Module(s) have been scanned Scan process 'wuauclt.exe' - '1' Module(s) have been scanned Scan process 'rapidown.exe' - '1' Module(s) have been scanned Scan process 'GoogleUpdate.exe' - '1' Module(s) have been scanned Scan process 'AnyDVD.exe' - '1' Module(s) have been scanned Scan process 'ctfmon.exe' - '1' Module(s) have been scanned Scan process 'msmsgs.exe' - '1' Module(s) have been scanned Scan process 'NCLAUNCH.EXe' - '1' Module(s) have been scanned Scan process 'msnmsgr.exe' - '1' Module(s) have been scanned Scan process 'stopthepop.exe' - '1' Module(s) have been scanned Scan process 'avgnt.exe' - '1' Module(s) have been scanned Scan process 'reader_sl.exe' - '1' Module(s) have been scanned Scan process 'msstart.exe' - '1' Module(s) have been scanned Scan process 'PDVDServ.exe' - '1' Module(s) have been scanned Scan process 'RTHDCPL.exe' - '1' Module(s) have been scanned Scan process 'jusched.exe' - '1' Module(s) have been scanned Scan process 'explorer.exe' - '1' Module(s) have been scanned Scan process 'alg.exe' - '1' Module(s) have been scanned Scan process 'fbserver.exe' - '1' Module(s) have been scanned Scan process 'wdfmgr.exe' - '1' Module(s) have been scanned Scan process 'scsiaccess.exe' - '1' Module(s) have been scanned Scan process 'GoogleUpdate.exe' - '1' Module(s) have been scanned Scan process 'RichVideo.exe' - '1' Module(s) have been scanned Scan process 'nvsvc32.exe' - '1' Module(s) have been scanned Scan process 'fbguard.exe' - '1' Module(s) have been scanned Scan process 'avguard.exe' - '1' Module(s) have been scanned Scan process 'sched.exe' - '1' Module(s) have been scanned Scan process 'spoolsv.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'svchost.exe' - '1' Module(s) have been scanned Scan process 'lsass.exe' - '1' Module(s) have been scanned Scan process 'services.exe' - '1' Module(s) have been scanned Scan process 'winlogon.exe' - '1' Module(s) have been scanned Scan process 'csrss.exe' - '1' Module(s) have been scanned Scan process 'smss.exe' - '1' Module(s) have been scanned 40 processes with 40 modules were scanned Starting master boot sector scan: Master boot sector HD0 [iNFO] No virus was found! Master boot sector HD1 [iNFO] No virus was found! [WARNING] System error [21]: O dispositivo não está pronto. Master boot sector HD2 [iNFO] No virus was found! [WARNING] System error [21]: O dispositivo não está pronto. Master boot sector HD3 [iNFO] No virus was found! [WARNING] System error [21]: O dispositivo não está pronto. Master boot sector HD4 [iNFO] No virus was found! [WARNING] System error [21]: O dispositivo não está pronto. Start scanning boot sectors: Boot sector 'C:\' [iNFO] No virus was found! Starting to scan the registry. The registry was scanned ( '60' files ). Starting the file scan: Begin scan in 'C:\' C:\pagefile.sys [WARNING] The file could not be opened! End of the scan: 2009-01-03 10:59 Used time: 1:05:15 Hour(s) The scan has been done completely. 9641 Scanning directories 439059 Files were scanned 0 viruses and/or unwanted programs were found 0 Files were classified as suspicious: 0 files were deleted 0 files were repaired 0 files were moved to quarantine 0 files were renamed 1 Files cannot be scanned 439058 Files not concerned 4248 Archives were scanned 5 Warnings 0 Notes Aguardo instruções.... Compartilhar este post Link para o post Compartilhar em outros sites
MGuitar 11 Denunciar post Postado Janeiro 4, 2009 Seu log foi novamente infectado por um vírus de pen drive. Sugiro que formate esta mídia que plugou na máquina agora para que não retorne a infectar sua máquina. Vamos ver se conseguimos fazer o ComboFix rodar na máquina. - Faça o download do ComboFix e salve-o na área de trabalho; ● Desative temporariamente o seu antivirus para não detectar a ferramenta como vírus; ● Duplo clique no ícone combofix.exe para iniciar o scan; ● Leia o contrato que aparecerá e clique em Sim para continuar; ● Abrirá uma janela do Console de Recuperação, clique em Sim para instalar. Se aparecer outra janela do Console, clique em OK > Sim; ● Aguarde enquanto o ComboFix faz o scan; ● Se ocorrer algum problema durante o scan, reinicie seu computador em Modo de Segurança e repita o procedimento; ● Não clique na janela do ComboFix e procure não utilizar o teclado também, para não atrapalhar a varredura da ferramenta; ● Se quiser sair ou parar o ComboFix, tecle N; ● Quando terminar seu micro será reiniciado. Após o reinicio, a ferramenta executará novamente, aguarde; ● Será gerado um log em C:\ComboFix.txt. Cole este log em sua próxima resposta. Compartilhar este post Link para o post Compartilhar em outros sites