Ir para conteúdo

Arquivado

Este tópico foi arquivado e está fechado para novas respostas.

miguelino3ol

[Arquivado] Provável Infecção por Conficker

Recommended Posts

Boa noite!

 

Meu computador está com os seguintes sintomas:

Não consigo acessar nenhum site de antivírus.

A conexão com a internet está caindo de vez em quando, me obrigando a entrar no site do modem ADSL e configurar novamente a senha do provedor.

No Windows explorer, em Meu Computador, ao dar duplo clique nos ícones dos discos C:, D: e F:, eles não abrem e pedem para eu escolher um programa para abrir o arquivo. Só consigo abri-los através da árvore de pastas na esquerda.

Ontem estava conseguindo acessar o forum.imasters, mas hoje não. (Agora estou acessando de outro computador)

 

Pelo que li na internet, parece ser infecção por Conficker, isso se não tiver mais outros junto.

 

Recebi algumas sugestões de amigos, além do que vi na internet, mas não sei desses seria o melhor procedimento (ou tavez outro ainda):

 

1)Baixar os patches da Microsoft e as ferramentas de remoção no outro computador, instalar no meu e remover o vírus; ou:

 

2)Fazer um backup de todos os arquivos de dados (tem mais de 100 GB) em um HD externo; formatando o meu computador;reinstalar o Windows ; instalar o anti-vírus e fazer a varredura do HD com o backup; ou:

 

3)Dar o boot com um CD do Linux, acessar a internet e fazer uma varredura do disco infectado com um anti-vírus online.

 

Por favor, me ajudem,

 

Miguel

 

Abaixo o log do HijackThis:

 

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 16:24:44, on 25/10/2009

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Arquivos de programas\Ahead\InCD\InCDsrv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\ARQUIV~1\AVG\AVG8\avgwdsvc.exe

C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\VS7Debug\mdm.exe

C:\WINDOWS\system32\slserv.exe

C:\WINDOWS\system32\svchost.exe

C:\Arquivos de programas\Canon\CAL\CALMAIN.exe

C:\WINDOWS\system32\VTTimer.exe

C:\Arquivos de programas\CyberLink DVD Solution\PowerDVD\PDVDServ.exe

C:\Arquivos de programas\Ahead\InCD\InCD.exe

C:\Arquivos de programas\FaxTalk Communicator\FTCtrl32.exe

C:\Arquivos de programas\ScanSoft\OmniPage15.0\Opware15.exe

C:\ARQUIV~1\AVG\AVG8\avgtray.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Arquivos de programas\CyberLink DVD Solution\Multimedia Launcher\PowerBar.exe

C:\Arquivos de programas\FaxTalk Communicator\FAPIEXE.EXE

C:\Arquivos de programas\VIA\RAID\raid_tool.exe

C:\ARQUIV~1\AVG\AVG8\avgrsx.exe

C:\ARQUIV~1\AVG\AVG8\avgemc.exe

C:\Documents and Settings\a\Desktop\HiJackThis.exe

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Arquivos de programas\AVG\AVG8\avgssie.dll

O2 - BHO: IEHlprObj Class - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - C:\WINDOWS\system32\ieso0.dll (file missing)

O4 - HKLM\..\Run: [VTTimer] VTTimer.exe

O4 - HKLM\..\Run: [RemoteControl] "C:\Arquivos de programas\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [inCD] C:\Arquivos de programas\Ahead\InCD\InCD.exe

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [CallControl 4.5] C:\Arquivos de programas\FaxTalk Communicator\FTCtrl32.exe /autoload

O4 - HKLM\..\Run: [Office XP crack (nao remover)] C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Office10\zera_oxp.exe

O4 - HKLM\..\Run: [sSBkgdUpdate] "C:\Arquivos de programas\Arquivos comuns\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot

O4 - HKLM\..\Run: [Opware15] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\Opware15.exe"

O4 - HKLM\..\Run: [OpScheduler] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\OpScheduler.exe"

O4 - HKLM\..\Run: [PDF3 Registry Controller] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\PDFConverter3\\RegistryController.exe"

O4 - HKLM\..\Run: [AVG8_TRAY] C:\ARQUIV~1\AVG\AVG8\avgtray.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit

O4 - HKCU\..\Run: [kxva] C:\WINDOWS\system32\kxvo.exe

O4 - HKCU\..\Run: [PowerBar] "C:\Arquivos de programas\CyberLink DVD Solution\Multimedia Launcher\PowerBar.exe" /AtBootTime

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: VIA RAID TOOL.lnk = C:\Arquivos de programas\VIA\RAID\raid_tool.exe

O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Open with Scansoft PDF Converter 3.0 - res://C:\Arquivos de programas\ScanSoft\OmniPage15.0\PDFConverter3\IEShellExt.dll /100

O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3

O17 - HKLM\System\CS1\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3

O17 - HKLM\System\CS2\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3

O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Arquivos de programas\AVG\AVG8\avgpp.dll

O20 - AppInit_DLLs: avgrsstx.dll

O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\ARQUIV~1\AVG\AVG8\avgemc.exe

O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\ARQUIV~1\AVG\AVG8\avgwdsvc.exe

O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Arquivos de programas\Canon\CAL\CALMAIN.exe

O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Arquivos de programas\Ahead\InCD\InCDsrv.exe

O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

 

--

End of file - 5723 bytes

Compartilhar este post


Link para o post
Compartilhar em outros sites

Bom Dia! miguelino3ol

 

<@> Utilize outro computador e crie o Kaspersky Rescue Disk.

<@> A Kaspersky está oferecendo um Rescue Disk,para remover malwares,sem a necessidade de iniciar o Windows.

<@> Baixe o arquivo ISO,e grave a imagem em um CD ou DVD.

<@> Reinicie seu computador,na desinfecção,à partir desse disco.

<><><><><><><><><><>

<@> Baixe: < SafeBootKeyRepair >

<@> Salve-a,diretamente,no Disco-local ©.

<@> Execute-a!E,ao terminar,gerará um relatório: C:\SafeBoot_Repair.txt <-- Não poste!

<><><><><><><><><><>

<@> Baixe: < DrWebCureIt >

 

<@> < Link - 2 >

 

<@> Caso tenha dificuldades para o download,utilize outro computador ou proxy.

<@> Vá em: < Proxify >

<@> Digite,na caixa,a URL ao DrWebCureIt.

<@> Clique em Proxify.

<@> Ou,vá em texas proxy <-- Link!

<@> Remova a Url que está ao lado de Surf! ( Youtube! )

<@> Digite ou cole: ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe

<@> Clique em Surf!

<@> Salve DrWebCureIt.exe no desktop!

<@> Reinicie o computador em Modo de Segurança.

<@> Inicie a instalação/execução,com um duplo-clique em drweb-cureit.

<@> Na janela que abrir,clique em Iniciar --> OK.

<@> Será dado início a "Verificação rápida" --> Feche a janela de propaganda!

<@> Terminando,marque a caixa de "Verificação Completa".

<@> Click em "Options" --> Em Change settings,desmarque a "Heuristic analysis".

 

Neste modo são verificados os seguintes objectos:

 

* Sectores de Arranque de Todos os Discos. <--

 

* Todas as Unidades Removíveis. <--

 

* Todos os Discos Locais. <--

<@> Clique em "Iniciar verificação" --> Aguarde!

<@> Surgindo mensagens para mover ou desinfectar arquivos,clique em Sim.

<@> Terminando,clique em "Ficheiro" --> "Guardar lista de relatórios".

<@> Procure salvá-lo em um local adequado. ( DrWeb.csv ) <-- Converta em Texto!

<@> Poste: DrWeb.csv + HijackThis,atualizado.

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Boa tarde, DigRam,

 

Muito obrigado pela resposta.

 

Não consegui baixar o Kaspersky Rescue Disk pelo link que constava fórum do Baboo (http://dnl-eu10.kaspersky-labs.com/devbuilds/RescueDisk/), mesmo em um computador não-infectado. Mas consegui através do Ultradownloads ( http://ultradownloads.com.br/download/Kaspersky-Rescue-Disk/baixar-gratis.html ).

 

Vou fazer o procedimento proposto, amanhã informo o resultado.

 

Sabe se é possível que o vírus se transmita para o modem ADSL e daí para outro computador que seja ligado naquele modem?

 

Abraços,

 

Miguel

Compartilhar este post


Link para o post
Compartilhar em outros sites

Boa Noite! miguelino3ol

 

Sabe se é possível que o vírus se transmita para o modem ADSL e daí para outro computador que seja ligado naquele modem?

<!> O malware ( infector ),acrescenta um código criptografado em arquivos executáveis,na máquina afetada.Onde backups,tornam-se contra-producentes,para utilizações futuras.

<!> Recomendo que grave em CD ou pendrive,as ferramentas que serão utilizadas na desinfecção.

<!> Mantenha o computador infectado,desconectado e com a Restauração do sistema desligada.

<!> Evite o uso do modem ADSL,à menos que o computador não afetado,tenha o patch MS08-067.

 

< MS08-067 >

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Prezado DigRam,

 

Boa noite,

 

Desculpe não ter dado retorno sobre minha situação, pois estava terminando um trabalho urgente.

Não consegui baixar o Kaspersky Rescue CD 2009 pelo link do Baboo(http://dnl-eu10.kaspersky-labs.com/devbuilds/RescueDisk/) Dá page not found.

 

Tentei procurar outro link. Achei http://devbuilds.kaspersky-labs.com/devbuilds/RescueDisk/kav_rescue_2008.iso.

Baixei e gravei o disco. Mas dá um erro ao dar boot:

"Isolinux 3.09 2005-06-17

Isolinux Diosk Error 32, AX 424D, drive 9F"

Aparentemente é uma versão antiga.

 

Porém consegui o Kaspersky Kido Killer (Kaspersky KK_v3.4.7 KK.exe) e também o disco de instalaçao do McAffee Viruscan Internet Security 2009. Posso usar um deles ao invés do Kaspersky Rescue Disk?

 

Muito obrigado,

 

Miguel

Compartilhar este post


Link para o post
Compartilhar em outros sites

Boa Noite! miguelino3ol

 

Porém consegui o Kaspersky Kido Killer (Kaspersky KK_v3.4.7 KK.exe) e também o disco de instalaçao do McAffee Viruscan Internet Security 2009. Posso usar um deles ao invés do Kaspersky Rescue Disk?

<!> Apenas Kaspersky Kido Killer,seria recomendável na desinfecção.

<><><><><><><><><><>

<@> Temos,abaixo,algumas ferramentas direcionadas ao Kido.

 

<1> < Kaspersky Kido Killer 3.4.3 >

<2> < F-Downadup Removal Tool > ( ...by F-Secure )

<3> < Removal Tool for Win32.Worm.Downadup.Gen >

<4> < W32.Downadup Removal Tool > ( ...by Symantec )

<5> < MSRT by Microsoft - Malicious Software Removal Tool (KB890830) >

<6> < ssconftool_10_sfx.exe > ( 771,55kb )

<7> < Sophos Conficker Clean-up Tool 1.3 >

<8> < EConfickerRemover.exe >

 

<@> Ps: Antes de utilizar as ferramentas,procure instalar esta correção:

 

< MS08-067 >

 

<@> Desabilite:

 

<1> Qualquer conecção com a internet ou rede.

<2> Auto-executar.

<3> Restauração do Sistema.

 

<@> Vá em Iniciar --> Executar --> Digite: gpedit.msc

<@> Diretiva Computador Local --> Configurações do Computador --> Modelos Administrativos --> Sistema.

<@> No Painel direito,dê um duplo-clique em Desativar Auto-Executar.

<@> Marque: Ativado --> Selecione: Todas as unidades --> Ok.

<@> Assim,você não será infectado ao conectar algum drive infectado.

<@> Preferencialmente,recomendo a formatação de suas mídias removíveis.

<@> Clique com o direito do mouse,em cima de Meu Computador --> Propriedades --> Restauração do Sistema.

<@> Marque: Desativar Restauração do Sistema --> Aplicar --> Aguarde! --> Ok.

<@> Depois,desmarque novamente! --> Aplicar --> Aguarde! --> Ok.

<@> Para maiores detalhes,leia o Tutorial: < Link >

<@> Ps: Procure executar o maior n° de ferramentas,em cada conta,e tendo atributos administrativos.

<@> Ps: Retire-as do zip,ao executá-las!

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Passei o Kido Killer e as demais ferramentas.

Eis o log do DrWebCureIt:

Mv2PlayerPlus.exe;C:\Arquivos de programas\Mv2Player;Trojan.PWS.Banker.28836;Eliminado.;

 

E eis o do HiJackThis:

 

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 10:09:59, on 11/5/aaaa

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Safe mode

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\DOCUME~1\ADMINI~1\CONFIG~1\Temp\dc53978670\7s6zd3.exe

C:\DOCUME~1\ADMINI~1\CONFIG~1\Temp\dc53978670\hnb32XP.exe

D:\MIGUEL DOCS\20091025 Limpeza do virus\HiJackThis.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

R3 - Default URLSearchHook is missing

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Arquivos de programas\AVG\AVG8\avgssie.dll

O2 - BHO: IEHlprObj Class - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - C:\WINDOWS\system32\ieso0.dll (file missing)

O4 - HKLM\..\Run: [VTTimer] VTTimer.exe

O4 - HKLM\..\Run: [RemoteControl] "C:\Arquivos de programas\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [inCD] C:\Arquivos de programas\Ahead\InCD\InCD.exe

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [CallControl 4.5] C:\Arquivos de programas\FaxTalk Communicator\FTCtrl32.exe /autoload

O4 - HKLM\..\Run: [Office XP crack (nao remover)] C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Office10\zera_oxp.exe

O4 - HKLM\..\Run: [sSBkgdUpdate] "C:\Arquivos de programas\Arquivos comuns\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot

O4 - HKLM\..\Run: [Opware15] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\Opware15.exe"

O4 - HKLM\..\Run: [OpScheduler] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\OpScheduler.exe"

O4 - HKLM\..\Run: [PDF3 Registry Controller] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\PDFConverter3\\RegistryController.exe"

O4 - HKLM\..\Run: [AVG8_TRAY] C:\ARQUIV~1\AVG\AVG8\avgtray.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE

O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-21-842925246-1957994488-725345543-1003\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'a')

O4 - HKUS\S-1-5-21-842925246-1957994488-725345543-1003\..\Run: [kxva] C:\WINDOWS\system32\kxvo.exe (User 'a')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: VIA RAID TOOL.lnk = C:\Arquivos de programas\VIA\RAID\raid_tool.exe

O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3

O17 - HKLM\System\CS1\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3

O17 - HKLM\System\CS2\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3

O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Arquivos de programas\AVG\AVG8\avgpp.dll

O20 - AppInit_DLLs: avgrsstx.dll

O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\ARQUIV~1\AVG\AVG8\avgemc.exe

O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\ARQUIV~1\AVG\AVG8\avgwdsvc.exe

O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Arquivos de programas\Canon\CAL\CALMAIN.exe

O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Arquivos de programas\Ahead\InCD\InCDsrv.exe

O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

 

--

End of file - 4850 bytes

 

Abraços!

 

 

Miguel

Compartilhar este post


Link para o post
Compartilhar em outros sites

Bom Dia! miguelino3ol

 

<!> Ainda temos infecções!

<><><><><><><><><><>

<@> Baixe: < AVPTool > ( by Kaspersky Labs )

<@> Salve-o em Arquivos de Programas,e instale-o aí mesmo!

<@> Execute AVPTool,nesta configuração ou procedimentos.

<@> Na janela "Kaspersky Virus Removal Tool",marque todas as caixinhas.

 

Kaspersky-Virus-Removal-Tool_1.png

 

<@> Clique em "Scan" --> Aguarde!

<@> Após iniciar a varredura,clique em "Stop" --> Clique em "Settings" --> "Change settings".

<@> Abrir-se-á a janela: "Settings;Kaspersky Virus Removal Tool"

<@> Em "Action",marque: "Do not prompt for action"

<@> Desmarque a caixa: "Delete if disinfection fails"

<@> Marque a caixa: "Compatibility with other self-protecting software"

<@> Clique em "Apply" --> OK.

<@> Dê prosseguimento ao scan,clicando em "Start".

<@> Concluindo,poste seu relatório. <-- ( Compacte-o e hospede-o,indicando-nos o endereço! )

<@> Ps: Em Parameter,podemos observar que "Action" está configurado para desinfectar.

<@> Ps: Deixe,em "Events",marcada a caixa "Show all events".

<@> Ps: Clicando em "Statistics",será observado em tempo real,as ações da ferramenta.

<@> Poste,também,HijackThis atualizado.

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Prezado DigRam, boa noite!

 

Antes de executar o AVPTool, já tinha instalado o McAffee Internet Security 2010.

 

Executei AVPTool, não detectou nada.

 

O relatório do AVPTool está em http://discovirtual.terra.com.br/vd.cgi?+_wi=1257732886-7884-10447946&_we=13

A senha é C60D8626

 

O log do HijackThis segue:

 

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 10:57:12, on 8/11/2009

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Arquivos de programas\Ahead\InCD\InCDsrv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Arquivos de programas\McAfee\SiteAdvisor\McSACore.exe

C:\ARQUIV~1\McAfee\MSC\mcmscsvc.exe

c:\ARQUIV~1\ARQUIV~1\mcafee\mna\mcnasvc.exe

c:\ARQUIV~1\ARQUIV~1\mcafee\mcproxy\mcproxy.exe

C:\ARQUIV~1\McAfee\VIRUSS~1\mcshield.exe

C:\WINDOWS\system32\VTTimer.exe

C:\Arquivos de programas\CyberLink DVD Solution\PowerDVD\PDVDServ.exe

C:\Arquivos de programas\Ahead\InCD\InCD.exe

C:\Arquivos de programas\FaxTalk Communicator\FTCtrl32.exe

C:\Arquivos de programas\ScanSoft\OmniPage15.0\Opware15.exe

C:\Arquivos de programas\FaxTalk Communicator\FAPIEXE.EXE

C:\Arquivos de programas\McAfee.com\Agent\mcagent.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Arquivos de programas\CyberLink DVD Solution\Multimedia Launcher\PowerBar.exe

C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\VS7Debug\mdm.exe

C:\Documents and Settings\a\Configurações locais\Dados de aplicativos\Google\Update\GoogleUpdate.exe

C:\Arquivos de programas\McAfee\MPF\MPFSrv.exe

C:\Arquivos de programas\VIA\RAID\raid_tool.exe

C:\Arquivos de programas\Panda USB Vaccine\USBVaccine.exe

C:\Arquivos de programas\McAfee\MSK\MskSrver.exe

C:\WINDOWS\system32\slserv.exe

C:\WINDOWS\system32\svchost.exe

C:\Arquivos de programas\Canon\CAL\CALMAIN.exe

C:\ARQUIV~1\McAfee\VIRUSS~1\mcsysmon.exe

C:\ARQUIV~1\McAfee\VIRUSS~1\mcods.exe

c:\ARQUIV~1\mcafee\VIRUSS~1\mcvsshld.exe

C:\DOCUME~1\a\CONFIG~1\Temp\_iu14D2N.tmp

D:\MIGUEL DOCS\20091025 Limpeza do virus\HiJackThis.exe

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: McAfee Phishing Filter - {27B4851A-3207-45A2-B947-BE8AFE6163AB} - c:\ARQUIV~1\mcafee\msk\mskapbho.dll

O2 - BHO: scriptproxy - {7DB2D5A0-7241-4E79-B68D-6309F01C5231} - c:\ARQUIV~1\mcafee\VIRUSS~1\scriptsn.dll

O2 - BHO: McAfee SiteAdvisor BHO - {B164E929-A1B6-4A06-B104-2CD0E90A88FF} - c:\ARQUIV~1\mcafee\SITEAD~1\mcieplg.dll

O2 - BHO: (no name) - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - (no file)

O3 - Toolbar: McAfee SiteAdvisor Toolbar - {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} - c:\ARQUIV~1\mcafee\SITEAD~1\mcieplg.dll

O4 - HKLM\..\Run: [VTTimer] VTTimer.exe

O4 - HKLM\..\Run: [RemoteControl] "C:\Arquivos de programas\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [inCD] C:\Arquivos de programas\Ahead\InCD\InCD.exe

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [CallControl 4.5] C:\Arquivos de programas\FaxTalk Communicator\FTCtrl32.exe /autoload

O4 - HKLM\..\Run: [Office XP crack (nao remover)] C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Office10\zera_oxp.exe

O4 - HKLM\..\Run: [sSBkgdUpdate] "C:\Arquivos de programas\Arquivos comuns\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot

O4 - HKLM\..\Run: [Opware15] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\Opware15.exe"

O4 - HKLM\..\Run: [OpScheduler] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\OpScheduler.exe"

O4 - HKLM\..\Run: [PDF3 Registry Controller] "C:\Arquivos de programas\ScanSoft\OmniPage15.0\PDFConverter3\\RegistryController.exe"

O4 - HKLM\..\Run: [mcagent_exe] "C:\Arquivos de programas\McAfee.com\Agent\mcagent.exe" /runkey

O4 - HKLM\..\Run: [McENUI] C:\ARQUIV~1\McAfee\MHN\McENUI.exe /hide

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit

O4 - HKCU\..\Run: [PowerBar] "C:\Arquivos de programas\CyberLink DVD Solution\Multimedia Launcher\PowerBar.exe" /AtBootTime

O4 - HKCU\..\Run: [kxva] C:\WINDOWS\system32\kxvo.exe

O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\a\Configurações locais\Dados de aplicativos\Google\Update\GoogleUpdate.exe" /c

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: VIA RAID TOOL.lnk = C:\Arquivos de programas\VIA\RAID\raid_tool.exe

O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Open with Scansoft PDF Converter 3.0 - res://C:\Arquivos de programas\ScanSoft\OmniPage15.0\PDFConverter3\IEShellExt.dll /100

O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3

O17 - HKLM\System\CS1\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3

O17 - HKLM\System\CS2\Services\Tcpip\..\{25D6EAF2-CF98-4885-9677-A4CBAA5DC325}: NameServer = 201.10.1.2,201.10.120.3

O18 - Protocol: sacore - {5513F07E-936B-4E52-9B00-067394E91CC5} - c:\ARQUIV~1\mcafee\SITEAD~1\mcieplg.dll

O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Arquivos de programas\Canon\CAL\CALMAIN.exe

O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Arquivos de programas\Ahead\InCD\InCDsrv.exe

O23 - Service: McAfee SiteAdvisor Service - Unknown owner - C:\Arquivos de programas\McAfee\SiteAdvisor\McSACore.exe

O23 - Service: McAfee Services (mcmscsvc) - McAfee, Inc. - C:\ARQUIV~1\McAfee\MSC\mcmscsvc.exe

O23 - Service: McAfee Network Agent (McNASvc) - McAfee, Inc. - c:\ARQUIV~1\ARQUIV~1\mcafee\mna\mcnasvc.exe

O23 - Service: McAfee Scanner (McODS) - McAfee, Inc. - C:\ARQUIV~1\McAfee\VIRUSS~1\mcods.exe

O23 - Service: McAfee Proxy Service (McProxy) - McAfee, Inc. - c:\ARQUIV~1\ARQUIV~1\mcafee\mcproxy\mcproxy.exe

O23 - Service: McAfee Real-time Scanner (McShield) - McAfee, Inc. - C:\ARQUIV~1\McAfee\VIRUSS~1\mcshield.exe

O23 - Service: McAfee SystemGuards (McSysmon) - McAfee, Inc. - C:\ARQUIV~1\McAfee\VIRUSS~1\mcsysmon.exe

O23 - Service: McAfee Personal Firewall Service (MpfService) - McAfee, Inc. - C:\Arquivos de programas\McAfee\MPF\MPFSrv.exe

O23 - Service: McAfee Anti-Spam Service (MSK80Service) - McAfee, Inc. - C:\Arquivos de programas\McAfee\MSK\MskSrver.exe

O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

 

--

End of file - 7550 bytes

 

Abraços,

 

Miguel

Compartilhar este post


Link para o post
Compartilhar em outros sites

Bom Dia! miguelino3ol

 

<@> Baixe: < PenClean >

<@> Descompacte-o para o desktop!

<@> Insira sua(s) unidade(s) removíveis,na entrada USB. ( pendrive,mp3,mp4,iPods,etc... )

<@> Execute a ferramenta!

<@> Em Unidade,escolha: "Todas as unidades"

<@> Marque o botão: "Verificar unidade"

<@> Clique em "Verificar" --> OK.

<@> Terminando,marque o botão: "Verificar computador"

<@> Clique em "Verificar" --> OK.

<@> Caso haja necessidade,atenda a solicitação de reiniciar o computador.

<@> Clique em Sim!

 

Iniciando relatório do PenClean 2.0.6

Por Renato Victor Mejias

renatomejias@yahoo.com.br

5/11/2008 13:17:39

-----------------------------------------------------------

Arquivos e chaves excluídos da unidade escolhida:

 

Malware não detectado em nenhuma unidade!

 

-----------------------------------------------------------

Fim da análise, a unidade verificada foi: "Todas as unidades"

 

-----------------------------------------------------------

Arquivos e chaves excluídos do computador:

 

Malware não detectado no computador!

 

-----------------------------------------------------------

Fim da análise no computador.

 

-----------------------------------------------------------

<@> Ps: Exemplo de relatório,que mostra unidades e computador limpos.

 

<!> Para maiores detalhes,sobre a infecção,leia o Tutorial: < Vírus em pendrive >

 

<@> Poste o relatório do PenClean,que estará em: C:\PenClean\PenClean.txt

<@> Poste,também,HijackThis atualizado.

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Bom dia, DigRam!

 

Muito obrigado pela ajuda que tens me dado.

 

Vou passar o penclean. Eu já tinha instalado o Panda USB Vaccine, mas é bom passar também esse Penclean, né?

 

Outra dúvida: Tenho dois HDs removíveis, conectáveis por USB. Eles também podem ser verificados com o PenClean?

 

Abraços,

 

Miguel

Compartilhar este post


Link para o post
Compartilhar em outros sites

Boa Noite! miguelino3ol

 

<@> Abra o HijackThis,e dê Fix nesta entrada:

 

O2 - BHO: (no name) - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - (no file)

 

Vou passar o penclean. Eu já tinha instalado o Panda USB Vaccine, mas é bom passar também esse Penclean, né?

<!> Sim! Desde que não utilize a opção vacina,que também está disponível ao PenClean.

 

Outra dúvida: Tenho dois HDs removíveis, conectáveis por USB. Eles também podem ser verificados com o PenClean?

<!> Sim!

<><><><><><><><><><>

<!> Terminando,poste HijackThis atualizado.

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Boa noite, DigRam!

 

Ao tentar descompactar o PenClean, recebi este aviso:

 

A McAfee bloqueou e removeu automaticamente um Cavalo de Tróia.

 

Sobre este Cavalo de Tróia

Detectados: PWS-Banker (Cavalo de Tróia), PWS-Banker (Cavalo de Tróia), PWS-Banker (Cavalo de Tróia)

Local: C:\Documents and Settings\a\Desktop\PenClean.exe

 

Os Cavalos de Tróia parecem ser programas legítimos, mas podem danificar arquivos importantes, comprometer o desempenho e permitir acesso não autorizado ao seu computador.

 

O que será que aconteceu?

 

Abraços,

 

Miguel

Compartilhar este post


Link para o post
Compartilhar em outros sites

Boa noite, DigRam!

 

Ao tentar descompactar o PenClean, recebi este aviso:

 

A McAfee bloqueou e removeu automaticamente um Cavalo de Tróia.

 

Sobre este Cavalo de Tróia

Detectados: PWS-Banker (Cavalo de Tróia), PWS-Banker (Cavalo de Tróia), PWS-Banker (Cavalo de Tróia)

Local: C:\Documents and Settings\a\Desktop\PenClean.exe

 

Os Cavalos de Tróia parecem ser programas legítimos, mas podem danificar arquivos importantes, comprometer o desempenho e permitir acesso não autorizado ao seu computador.

 

O que será que aconteceu?

 

Abraços,

 

Miguel

<><><><><><><><><>

Opa! miguelino3ol

 

<!> Baixe,novamente,o PenClean --> Desabilite seu antivírus --> Execute PenClean.

<!> Ps: A ferramenta é segura,onde esta notificação é um falso positivo.

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Prezado DigRam, boa noite!

 

O arquivo PenClean.zip está vazio, não tem arquivos a serem extraídos.

Cliquei no link que tinas enviado, http://penclean.softonic.com.br/download.

Aparecem duas opções:

1)PenClean download grátis - O arquivo será baixado a partir de um servidor externo - Availability of external links can not be guaranteed by Softonic

2)Download PenClean do Softonic - Rápido, sem vírus e sempre disponível - Pague com PayPal 1US$

 

Escolhi o download grátis, mas veio o arquivo vazio. Devo escolher o download pago?

Compartilhar este post


Link para o post
Compartilhar em outros sites

Prezado DigRam, boa noite!

 

O arquivo PenClean.zip está vazio, não tem arquivos a serem extraídos.

Cliquei no link que tinas enviado, http://penclean.softonic.com.br/download.

Aparecem duas opções:

1)PenClean download grátis - O arquivo será baixado a partir de um servidor externo - Availability of external links can not be guaranteed by Softonic

2)Download PenClean do Softonic - Rápido, sem vírus e sempre disponível - Pague com PayPal 1US$

 

Escolhi o download grátis, mas veio o arquivo vazio. Devo escolher o download pago?

<><><><><><><><><><>

Opa! miguelino3ol

 

<!> Aborte,por enquanto,a utilização do Penclean.

<><><><><><><><><><>

<@> Baixe: < desktopicon.png > ( ...by sUBs )

 

<!> Link-2 --> < ForoSpyware >

 

<!> Link-3 --> < GeeksToGo >

 

<!> Link-4 --> < como usar o combofix >

 

<@> Salve-o no desktop!

<@> Desabilite as proteções residente de: antivírus,antispywares e firewall. ( Menos o do Windows! )

<@> Feche todas as janelas e execute a ferramenta!

 

<@> Ps: A execução,por comando,também é possível:

<@> Vá em Iniciar --> Executar --> Digite ou cole: "%userprofile%\desktop\Combofix.exe" /killall

 

combofixejr8.gif

 

<@> Clique em Ok.

<@> Na solicitação: "Negação de garantia de software" --> Clique em Sim!

 

RcAuto1.gif

 

<@> Não possuindo o "Console de Recuperação",aceite optar pela instalação do mesmo!

<@> Terminando,clique Sim ou Yes. --> Aguarde!

 

<!> Caso aconteça a notificação de: Aplicativo Win32 inválido,delete a ferramenta ComboFix.exe e faça,novamente,seu download.

<!> Salve-a no desktop,renomeada como: Kombo.exe

<!> Ps: Nomeie durante o salvamento,e não após salvá-la!

<!> Ps: Surgindo alguma mensagem de erro,rode o ComboFix.exe em "Modo de Segurança". <-- Link!

<!> Ps: Na presença de atividades rootkit,teremos a seguinte janela de notificação:

 

Rookit_found.gif

 

<!> Ps: Anote essas detecções,e dê o OK.

<!> Ps: Para completar as remoções,talvez haja necessidade da ferramenta reiniciar o computador. <-- Aguarde!

<!> Ps: Evite executar,voluntariamente,esta ferramenta!

<!> Ps: Para evitar problemas,siga todas as recomendações propostas.

<!> nuke.gifComboFix é uma ferramenta que pode danificar o sistema. Utilize-o,somente,sob supervisão profissional.

<@> Abrir-se-á a janela Auto Scan. --> Aguarde!

<@> Àfim de completar as remoções,o ComboFix poderá reiniciar o computador.

<@> Se houver necessidade,digite a opção para continuar! --> ( 1 ) --> Aperte Enter! --> Aguarde a conclusão!

<@> Durante o scan,evite manusear o mouse ou teclado! <-- Importante!

<@> Para parar ou sair do ComboFix,tecle "N" ou "2" --> Aperte Enter!

<><><><><><><><><><>

<@> Terminando,poste os relatórios: C:\ComboFix.txt + HijackThis,atualizado.

 

Abraços!

Compartilhar este post


Link para o post
Compartilhar em outros sites

Tópico Arquivado

 

Como o autor não respondeu por mais de 30 dias, o tópico foi arquivado.

 

Caso você seja o autor do tópico e quer reabrir, envie uma mensagem privada para um moderador da área juntamente com o link para este tópico e explique o motivo da reabertura.

Compartilhar este post


Link para o post
Compartilhar em outros sites

×

Informação importante

Ao usar o fórum, você concorda com nossos Termos e condições.