Ir para conteúdo

POWERED BY:

Arquivado

Este tópico foi arquivado e está fechado para novas respostas.

anonimo1408

[Resolvido!] Análise de LOG

Recommended Posts

Olá, é o seguinte, meu computador ta meio lento e o msn não ta abrindo, ta dando o seguinte erro:

O Windows Live Messenger encontrou um problema e precisa ser fechado. Lamentamos o inconveniente.

 

ai eu desinstalei, reinstalei, passei um scan de registro, verifiquei se tinha virus e spywares, e o erro continuava, ai eu restaurei o sistema, quando fui abrir o msn, deu certo, porem só uma vez, depois continuou com o erro.

 

aii segue o log do hijack

 

-----------------------------------

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 08:00:01, on 30/7/2010

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\Arquivos de Programas\Windows Defender\MsMpEng.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Programas\Avira\AntiVir Desktop\sched.exe

C:\WINDOWS\Explorer.EXE

C:\Arquivos de programas\LSI SoftModem\agrsmsvc.exe

C:\Programas\Avira\AntiVir Desktop\avguard.exe

C:\Arquivos de programas\Java\jre6\bin\jqs.exe

C:\Programas\Avira\AntiVir Desktop\avshadow.exe

C:\Arquivos de Programas\Nero\Update\NASvc.exe

C:\Programas\Avira\AntiVir Desktop\avgnt.exe

C:\Arquivos de Programas\Windows Defender\MSASCui.exe

C:\Arquivos de Programas\Nero\Nero 10\Nero BackItUp\NBAgent.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\wuauclt.exe

C:\WINDOWS\system32\wuauclt.exe

C:\WINDOWS\system32\msiexec.exe

\?\C:\WINDOWS\system32\WBEM\WMIADAP.EXE

C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe

C:\WINDOWS\system32\wuauclt.exe

C:\WINDOWS\SoftwareDistribution\Download\Install\NDP20SP2-KB976576-x86.exe

c:\5e955a2bc2116771388f8be30be1e3\HotFixInstaller.exe

c:\WINDOWS\system32\MsiExec.exe

C:\Hijack\HiJackThis.exe

 

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: Auxiliar de Conexão do Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Arquivos de Programas\Ask.com\GenericAskToolbar.dll

O2 - BHO: Java Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Arquivos de programas\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Arquivos de programas\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O3 - Toolbar: Foxit Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Arquivos de Programas\Ask.com\GenericAskToolbar.dll

O4 - HKLM\..\Run: [avgnt] "C:\Programas\Avira\AntiVir Desktop\avgnt.exe" /min

O4 - HKLM\..\Run: [Windows Defender] "C:\Arquivos de Programas\Windows Defender\MSASCui.exe" -hide

O4 - HKLM\..\Run: [NBAgent] "C:\Arquivos de Programas\Nero\Nero 10\Nero BackItUp\NBAgent.exe" /WinStart

O4 - HKCU\..\Run: [uTorrent] "C:\Programas\uTorrent\uTorrent.exe"

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab

O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - LSI Corporation - C:\Arquivos de programas\LSI SoftModem\agrsmsvc.exe

O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Programas\Avira\AntiVir Desktop\sched.exe

O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programas\Avira\AntiVir Desktop\avguard.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Arquivos de programas\Arquivos comuns\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Arquivos de programas\Java\jre6\bin\jqs.exe

O23 - Service: @C:\Arquivos de Programas\Nero\Update\NASvc.exe,-200 (NAUpdate) - Nero AG - C:\Arquivos de Programas\Nero\Update\NASvc.exe

 

--

End of file - 4820 bytes

-------------------------------------------

 

bom é isso, agradeço desde já.

Compartilhar este post


Link para o post
Compartilhar em outros sites

:) Olá!

 

:seta: Siga, por gentileza, as dicas destes tutoriais:

 

'>http://dicasetutoriaisparapc.blogspot.com/2009/10/tutorial-do-ad-remover.html"]Tutorial do Ad-Remover

 

'>http://dicasetutoriaisparapc.blogspot.com/2009/10/tutorial-do-malwarebytes-anti-malware.html"]Tutorial do Malwarebytes Anti-Malware

_____________________________

 

:seta: Sugiro que você salve ou imprima essas instruções abaixo, pois em alguns momentos você poderá precisar usar o computador sem o acesso à internet:

 

Faça o download do ComboFix

Salve-o no Desktop (área de trabalho).

* Desabilite as proteções residente de: antivírus, antispywares e firewall ( menos o do Windows! )

* Feche todas as janelas e execute a ferramenta.

* Ps: A execução, por comando, também é possível:

* Vá em Iniciar --> Executar --> Digite ou cole:

"%userprofile%\desktop\Combofix.exe" /killall

 

combofixejr8.gif

 

* Clique em Ok.

* Na solicitação: "Negação de garantia de software" --> Clique em Sim.

 

RcAuto1.gif

 

* Não possuindo o "'>http://support.microsoft.com/kb/307654/pt-br"]Console de Recuperação",aceite optar pela instalação do mesmo.

* Terminando,clique Sim ou Yes. --> Aguarde.

 

XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX

 

:!: Caso aconteça a notificação de: Aplicativo Win32 inválido ou alguma mensagem parecida com esta, delete a ferramenta ComboFix.exe e faça, novamente, seu download.

* Salve-a no Desktop,renomeada como: Kombo.exe

* Ps: Nomeie durante o salvamento,e não após salvá-la!

* Ps: Surgindo alguma mensagem de erro, rode o ComboFix.exe em "'>http://dicasetutoriaisparapc.blogspot.com/2009/11/ferramentas-para-reparar-o-modo-seguro.html"]Modo Seguro". <-- Link!

* Ps: Na presença de atividades rootkit,teremos a seguinte janela de notificação:

 

Rookit_found.gif

 

* Ps: Anote essas detecções, e dê o OK. Neste caso poste estas detecções que você terá anotado em sua próxima resposta juntamente com os logs pedidos.

* Ps: Para completar as remoções, talvez haja necessidade da ferramenta reiniciar o computador. <-- Aguarde!

* Ps: Para evitar problemas, siga todas as recomendações propostas.

XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX

 

* Abrir-se-á a janela Auto Scan. --> Aguarde!

* Para finalizar remoções, o ComboFix poderá reiniciar o computador.

* Se houver necessidade, digite a opção ( 1 ) --> Aperte Enter! --> Aguarde a conclusão!

* Durante o scan, evite manusear o mouse ou teclado! <-- Importante!

* Caso, por algum motivo de força maior, precise parar ou sair do ComboFix,tecle "N" ou "2" --> Aperte Enter.

<><><><><><><><><><><><>

 

Poste o log do Combofix que estará em C:\ComboFix.txt juntamente com um novo log do Hijackthis, o log do Malwarebytes, o log que estará em C:\Ad-Report-CLEAN[1].log e nos diga como está seu PC depois disto.

 

Ficamos na espera.

Compartilhar este post


Link para o post
Compartilhar em outros sites

Me desculpe, mas você não foi muito conciso.

 

deixe eu ver se entendi.

 

você quer que eu passe o ad-remover, o malewarebytes e depois o combofix?

 

obrigado

Compartilhar este post


Link para o post
Compartilhar em outros sites

deixe eu ver se entendi.

 

você quer que eu passe o ad-remover, o malewarebytes e depois o combofix?

 

obrigado

:) Sim, exatamente. Você faz a limpeza com o Ad-remover, depois com o Malwarebytes e depois com o Combofix e depois posta os logs deles juntamente com um novo log do Hijackthis e nos diz como está seu PC depois disto.

Compartilhar este post


Link para o post
Compartilhar em outros sites

olá, tudo bem?

 

ai segue os scans:

 

Ad-Report-CLEAN[1]

 

======= REPORT FROM AD-REMOVER 2.0.0.1,D | ONLY XP/VISTA/7 =======

 

Updated by C_XX on 26/07/10 at 12:00

Contact: AdRemover.contact[AT]gmail.com

website: http://pagesperso-orange.fr/NosTools/ad_remover.html

 

C:\Arquivos de programas\Ad-Remover\main.exe (CLEAN [1]) -> Launched at 23:17:09 on 30/07/2010, Normal boot

 

Microsoft Windows XP Professional Service Pack 3 (X86)

guilherme@COMPUTER ( )

 

============== ACTION(S) ==============

 

 

0,Folder deleted: C:\WINDOWS\Installer\{86D4B82A-ABED-442A-BE86-96357B70F4FE}

0,File deleted: C:\WINDOWS\Tasks\Scheduled Update for Ask Toolbar.job

0,Folder deleted: C:\Documents and Settings\guilherme\Dados de aplicativos\Mozilla\FireFox\Profiles\hy53v7hi.default\extensions\toolbar@ask.com

0,Folder deleted: C:\Arquivos de Programas\Ask.com

0,Folder deleted: C:\Documents and Settings\guilherme\Configurações locais\Dados de aplicativos\AskToolbar

3,File deleted: C:\WINDOWS\Installer\10de354.msi

 

(!) -- Temporary files deleted.

 

 

-- File opened: C:\Documents and Settings\guilherme\Dados de aplicativos\Mozilla\FireFox\Profiles\hy53v7hi.default\Prefs.js --

Line deleted: user_pref("extensions.asktb.cbid", "F4");

Line deleted: user_pref("extensions.asktb.default-channel-url-mask", "hxxp://www.ask.com/web?q={query}&o={o}&l={l}...

Line deleted: user_pref("extensions.asktb.fresh-install", false);

Line deleted: user_pref("extensions.asktb.l", "dis");

Line deleted: user_pref("extensions.asktb.last-config-req", "1280535205932");

Line deleted: user_pref("extensions.asktb.locale", "en_US");

Line deleted: user_pref("extensions.asktb.o", "101699");

Line deleted: user_pref("extensions.asktb.overlay-reloaded-using-restart", true);

Line deleted: user_pref("extensions.asktb.qsrc", "2871");

Line deleted: user_pref("extensions.asktb.r", "4");

Line deleted: user_pref("extensions.enabledItems", "jqs@sun.com:1.0,{20a82645-c095-46ed-80e3-08825760534b}:1.2.1,t...

-- File closed --

 

 

1,Key deleted: HKLM\Software\Classes\CLSID\{00000000-6E41-4FD3-8538-502F5495E5FC}

1,Key deleted: HKLM\Software\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}

1,Key deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}

1,Key deleted: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}

1,Key deleted: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}

1,Key deleted: HKLM\Software\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456}

1,Key deleted: HKLM\Software\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}

1,Key deleted: HKLM\Software\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}

1,Key deleted: HKLM\Software\Classes\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}

0,Key deleted: HKLM\Software\Classes\GenericAskToolbar.ToolbarWnd

0,Key deleted: HKLM\Software\Classes\GenericAskToolbar.ToolbarWnd.1

0,Key deleted: HKLM\Software\Classes\AppID\GenericAskToolbar.DLL

1,Key deleted: HKLM\Software\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}

0,Key deleted: HKCU\Software\Ask.com

0,Key deleted: HKCU\Software\AskToolbar

3,Key deleted: HKCU\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}

3,Key deleted: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}

0,Key deleted: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE}

 

0,Value deleted: HKLM\Software\Microsoft\Internet Explorer\Toolbar|{D4027C7F-154A-4066-A1AD-4243D8127440}

0,Value deleted: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440}

 

 

============== ADDITIONNAL SCAN ==============

 

** Mozilla Firefox Version [3.6.6 (pt-BR)] **

 

-- C:\Documents and Settings\guilherme\Dados de aplicativos\Mozilla\FireFox\Profiles\hy53v7hi.default\Prefs.js --

browser.download.dir, C:\\Documents and Settings\\guilherme\\Meus documentos\\Séries\\Naruto Shippuuden\\Torrents

browser.search.selectedEngine, Google Brasil

browser.startup.homepage_override.mstone, rv:1.9.2.8

 

========================================

 

** Internet Explorer Version [8.0.6001.18702] **

 

[HKCU\Software\Microsoft\Internet Explorer\Main]

Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome

Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

Do404Search: 0x01000000

Enable Browser Extensions: yes

Local Page: C:\WINDOWS\system32\blank.htm

Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896

Show_ToolBar: yes

Start Page: hxxp://fr.msn.com/

 

[HKLM\Software\Microsoft\Internet Explorer\Main]

Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896

Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

Delete_Temp_Files_On_Exit: yes

Local Page: C:\WINDOWS\system32\blank.htm

Search bar: hxxp://search.msn.com/spbasic.htm

Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

Start Page: hxxp://fr.msn.com/

 

[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]

Tabs: res://ieframe.dll/tabswelcome.htm

Blank: res://mshtml.dll/blank.htm

 

========================================

 

C:\Arquivos de programas\Ad-Remover\Quarantine: 136 File(s)

C:\Arquivos de programas\Ad-Remover\Backup: 14 File(s)

 

C:\Ad-Report-CLEAN[1].txt - 30/07/2010 (1972 Byte(s))

 

End at: 23:18:42, 30/07/2010

 

============== E.O.F ==============

 

---------------------------------------------------------------------------------------------------

 

mbam-log-2010-08-01 (09-40-57)

 

Malwarebytes' Anti-Malware 1.46

www.malwarebytes.org

 

Versão da Base de Dados: 4372

 

Windows 5.1.2600 Service Pack 3 (Safe Mode)

Internet Explorer 8.0.6001.18702

 

1/8/2010 09:40:57

mbam-log-2010-08-01 (09-40-57).txt

 

Tipo de Verificação: Verificação Completa (C:\|)

Objetos escaneados: 177024

Tempo decorrido: 35 minuto(s), 40 segundo(s)

 

Processos de Memória Infectados: 0

Módulos de Memória Infectados: 0

Chaves de Registro Infectadas: 0

Valores de Registro Infectados: 0

Itens de Dados no Registro Infectados: 0

Pastas Infectadas: 0

Arquivos Infectados: 0

 

Processos de Memória Infectados:

(Não foram detectados ítens maliciosos)

 

Módulos de Memória Infectados:

(Não foram detectados ítens maliciosos)

 

Chaves de Registro Infectadas:

(Não foram detectados ítens maliciosos)

 

Valores de Registro Infectados:

(Não foram detectados ítens maliciosos)

 

Itens de Dados no Registro Infectados:

(Não foram detectados ítens maliciosos)

 

Pastas Infectadas:

(Não foram detectados ítens maliciosos)

 

Arquivos Infectados:

(Não foram detectados ítens maliciosos)

 

---------------------------------------------------------------------

 

ComboFix

 

ComboFix 10-07-31.04 - guilherme 01/08/2010 12:54:15.2.2 - x86

Microsoft Windows XP Professional 5.1.2600.3.1252.55.1046.18.1023.672 [GMT -3:00]

Executando de: c:\documents and settings\guilherme\desktop\Combofix.exe

Comandos utilizados :: /killall

AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}

AV: ESET NOD32 antivirus system 2.70 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}

.

 

(((((((((((((((( Arquivos/Ficheiros criados de 2010-07-01 to 2010-08-01 ))))))))))))))))))))))))))))

.

 

2010-07-31 02:17 . 2010-07-31 02:18 -------- d-----w- c:\arquivos de programas\Ad-Remover

2010-07-31 00:25 . 2010-07-31 00:25 -------- d-----w- c:\documents and settings\guilherme\Dados de aplicativos\Malwarebytes

2010-07-31 00:25 . 2010-04-29 18:39 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2010-07-31 00:25 . 2010-07-31 00:25 -------- d-----w- c:\arquivos de programas\Malwarebytes' Anti-Malware

2010-07-31 00:25 . 2010-07-31 00:25 -------- d-----w- c:\documents and settings\All Users\Dados de aplicativos\Malwarebytes

2010-07-31 00:25 . 2010-04-29 18:39 20952 ----a-w- c:\windows\system32\drivers\mbam.sys

2010-07-30 10:58 . 2010-07-30 11:00 -------- d-----w- C:\Hijack

2010-07-29 23:44 . 2010-07-29 23:45 7168 ----a-w- c:\windows\system32\drivers\utqwodiy.sys

2010-07-29 02:17 . 2010-07-29 02:17 -------- d-----w- c:\windows\system32\wbem\Repository

2010-07-28 23:09 . 2010-07-28 23:09 3584 ----a-r- c:\documents and settings\guilherme\Dados de aplicativos\Microsoft\Installer\{121634B0-2F4A-11D3-ADA3-00C04F52DD53}\Icon386ED4E3.exe

2010-07-24 19:56 . 2010-07-24 19:57 2568656 ----a-w- c:\documents and settings\All Users\Dados de aplicativos\NOS\Adobe_Downloads\install_flash_player.exe

2010-07-02 16:08 . 2010-07-02 16:08 -------- d-----w- c:\documents and settings\guilherme\Dados de aplicativos\Nero

 

.

((((((((((((((((((((((((((((((((((((( Relatório Find3M ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2010-08-01 16:00 . 2010-01-20 18:51 -------- d-----w- c:\documents and settings\guilherme\Dados de aplicativos\uTorrent

2010-07-31 00:42 . 2001-10-28 18:07 79482 ----a-w- c:\windows\system32\perfc016.dat

2010-07-31 00:42 . 2001-10-28 18:07 468600 ----a-w- c:\windows\system32\perfh016.dat

2010-07-29 23:56 . 2010-01-15 16:09 -------- d-----w- c:\arquivos de programas\Windows Live

2010-07-28 23:09 . 2010-01-15 16:14 -------- d-----w- c:\arquivos de programas\Windows Installer Clean Up

2010-07-25 16:02 . 2010-01-13 22:26 -------- d-----w- c:\documents and settings\All Users\Dados de aplicativos\NOS

2010-07-02 16:04 . 2010-07-02 15:55 -------- d-----w- c:\documents and settings\All Users\Dados de aplicativos\Nero

2010-07-02 16:04 . 2010-07-02 15:54 -------- d-----w- c:\arquivos de programas\Nero

2010-07-02 15:55 . 2010-01-17 21:11 -------- d-----w- c:\arquivos de programas\Arquivos comuns\Nero

2010-07-02 14:46 . 2010-07-02 14:46 -------- d-----w- c:\arquivos de programas\Microsoft.NET

2010-07-02 14:43 . 2010-07-02 14:43 -------- d-----w- c:\arquivos de programas\MSBuild

2010-06-30 19:49 . 2010-03-19 12:01 -------- d-----w- c:\documents and settings\guilherme\Dados de aplicativos\Vso

2010-06-22 01:52 . 2010-06-22 01:52 -------- d-----w- c:\documents and settings\guilherme\Dados de aplicativos\Uniblue

2010-06-14 14:31 . 2010-01-13 21:37 744448 ----a-w- c:\windows\pchealth\helpctr\binaries\helpsvc.exe

2010-06-08 13:06 . 2010-01-17 22:41 -------- d-----w- c:\arquivos de programas\Microsoft Silverlight

2010-05-21 17:14 . 2010-01-17 22:45 221568 ------w- c:\windows\system32\MpSigStub.exe

2010-05-06 10:34 . 2008-04-13 22:20 916480 ----a-w- c:\windows\system32\wininet.dll

.

 

(((((((((((((((((((((((((( Pontos de Carregamento do Registro )))))))))))))))))))))))))))))))))))))))

.

.

*Nota* entradas vazias e legítimas por defeito não são mostradas.

REGEDIT4

 

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"uTorrent"="c:\programas\uTorrent\uTorrent.exe" [2010-05-15 322352]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"avgnt"="c:\programas\Avira\AntiVir Desktop\avgnt.exe" [2010-03-02 282792]

"Windows Defender"="c:\arquivos de programas\Windows Defender\MSASCui.exe" [2006-11-03 866584]

"NBAgent"="c:\arquivos de programas\Nero\Nero 10\Nero BackItUp\NBAgent.exe" [2010-03-26 1234216]

 

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-13 15360]

 

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]

"EnableLinkedConnections"= 1 (0x1)

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend]

@="Service"

 

[HKEY_LOCAL_MACHINE\software\microsoft\security center]

"AntiVirusOverride"=dword:00000001

 

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"c:\\Arquivos de programas\\Java\\jre6\\bin\\javaw.exe"=

"c:\\WINDOWS\\system32\\sessmgr.exe"=

"c:\\Programas\\uTorrent\\uTorrent.exe"=

"c:\\Programas\\Microsoft Games\\Age of Empires III\\age3x.exe"=

"c:\\Arquivos de programas\\Windows Live\\Messenger\\wlcsdk.exe"=

"c:\\Arquivos de programas\\Windows Live\\Messenger\\msnmsgr.exe"=

 

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]

"31515:TCP"= 31515:TCP:UTorrent

 

R2 AntiVirSchedulerService;Avira AntiVir Scheduler;c:\programas\Avira\AntiVir Desktop\sched.exe [17/1/2010 19:30 135336]

R2 NAUpdate;@c:\arquivos de programas\Nero\Update\NASvc.exe,-200;c:\arquivos de programas\Nero\Update\NASvc.exe [25/3/2010 14:39 490280]

R2 WinDefend;Windows Defender;c:\arquivos de programas\Windows Defender\MsMpEng.exe [3/11/2006 18:19 13592]

S3 utqwodiy;AVZ Kernel Driver;c:\windows\system32\drivers\utqwodiy.sys [29/7/2010 20:44 7168]

.

Conteúdo da pasta 'Tarefas Agendadas'

 

2010-08-01 c:\windows\Tasks\MP Scheduled Scan.job

- c:\arquivos de programas\Windows Defender\MpCmdRun.exe [2006-11-03 21:20]

.

.

------- Scan Suplementar -------

.

IE: E&xportar para o Microsoft Excel - c:\progra~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

FF - ProfilePath - c:\documents and settings\guilherme\Dados de aplicativos\Mozilla\Firefox\Profiles\hy53v7hi.default\

FF - prefs.js: browser.search.selectedEngine - Google Brasil

FF - plugin: c:\programas\Mozilla Firefox\plugins\npFoxitReaderPlugin.dll

FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

 

---- FIREFOX POLICIES ----

c:\programas\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.lu", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nu", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nz", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--p1ai", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbayh7gpa", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.tel", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.proxy.type", 5);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.buffer.cache.count", 24);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.buffer.cache.size", 4096);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("dom.ipc.plugins.timeoutSecs", 45);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("accelerometer.enabled", true);

c:\programas\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);

c:\programas\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");

c:\programas\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);

c:\programas\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);

c:\programas\Mozilla Firefox\defaults\pref\firefox-l10n.js - pref("browser.fixup.alternate.suffix", ".com.br");

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.nptest.dll", true);

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npswf32.dll", true);

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npctrl.dll", true);

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npqtplugin.dll", true);

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);

.

- - - - ORFÃOS REMOVIDOS - - - -

 

AddRemove-Microsoft.Net.Client.3.5 - c:\ahcache\All Users\Microsoft.Net.Client.3.5\setup.exe

AddRemove-Microsoft.Net.Client.3.5.LangPack.ptb - c:\ahcache\All Users\Microsoft.Net.Client.3.5.LangPack.ptb\setup.exe

 

 

 

**************************************************************************

 

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2010-08-01 13:02

Windows 5.1.2600 Service Pack 3 NTFS

 

Procurando processos ocultos ...

 

Procurando entradas auto inicializáveis ocultas ...

 

Procurando ficheiros/arquivos ocultos ...

 

 

c:\windows\TEMP\TMP00000025F3848A6836D9F42B 524288 bytes executable

 

Varredura completada com sucesso

arquivos/ficheiros ocultos: 1

 

**************************************************************************

.

--------------------- CHAVES DO REGISTRO BLOQUEADAS ---------------------

 

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*]

"6140110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"

.

--------------------- DLLs Carregadas Sob os Processos em Execução ---------------------

 

- - - - - - - > 'explorer.exe'(3940)

c:\windows\system32\WININET.dll

c:\windows\system32\msi.dll

c:\windows\system32\webcheck.dll

.

------------------------ Outros Processos em Execução ------------------------

.

c:\arquivos de programas\LSI SoftModem\agrsmsvc.exe

c:\programas\Avira\AntiVir Desktop\avguard.exe

c:\arquivos de programas\Java\jre6\bin\jqs.exe

c:\programas\Avira\AntiVir Desktop\avshadow.exe

c:\windows\system32\wdfmgr.exe

.

**************************************************************************

.

Tempo para conclusão: 2010-08-01 13:06:17 - Máquina reiniciou

ComboFix-quarantined-files.txt 2010-08-01 16:06

 

Pré-execução: 8 pasta(s) 48.689.299.456 bytes disponíveis

Pós execução: 9 pasta(s) 49.028.354.048 bytes disponíveis

 

- - End Of File - - 3F9B57D8B1F48453D0098BFAD542FF73

 

------------------------------------------------------------------------------------

 

hijackthis

 

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 13:09:18, on 1/8/2010

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\Arquivos de Programas\Windows Defender\MsMpEng.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Programas\Avira\AntiVir Desktop\sched.exe

C:\Arquivos de programas\LSI SoftModem\agrsmsvc.exe

C:\Programas\Avira\AntiVir Desktop\avguard.exe

C:\Arquivos de programas\Java\jre6\bin\jqs.exe

C:\Arquivos de Programas\Nero\Update\NASvc.exe

C:\Programas\Avira\AntiVir Desktop\avshadow.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Programas\Avira\AntiVir Desktop\avgnt.exe

C:\Arquivos de Programas\Windows Defender\MSASCui.exe

C:\Arquivos de Programas\Nero\Nero 10\Nero BackItUp\NBAgent.exe

C:\Programas\uTorrent\uTorrent.exe

C:\WINDOWS\explorer.exe

C:\Hijack\HiJackThis.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: Auxiliar de Conexão do Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Java Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Arquivos de programas\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Arquivos de programas\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O4 - HKLM\..\Run: [avgnt] "C:\Programas\Avira\AntiVir Desktop\avgnt.exe" /min

O4 - HKLM\..\Run: [Windows Defender] "C:\Arquivos de Programas\Windows Defender\MSASCui.exe" -hide

O4 - HKLM\..\Run: [NBAgent] "C:\Arquivos de Programas\Nero\Nero 10\Nero BackItUp\NBAgent.exe" /WinStart

O4 - HKCU\..\Run: [uTorrent] "C:\Programas\uTorrent\uTorrent.exe"

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab

O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - LSI Corporation - C:\Arquivos de programas\LSI SoftModem\agrsmsvc.exe

O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Programas\Avira\AntiVir Desktop\sched.exe

O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programas\Avira\AntiVir Desktop\avguard.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Arquivos de programas\Arquivos comuns\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Arquivos de programas\Java\jre6\bin\jqs.exe

O23 - Service: @C:\Arquivos de Programas\Nero\Update\NASvc.exe,-200 (NAUpdate) - Nero AG - C:\Arquivos de Programas\Nero\Update\NASvc.exe

 

--

End of file - 4203 bytes

 

 

-------------------------------------------------------------------------

 

espero que esteje tudo ai, obrigado.

Compartilhar este post


Link para o post
Compartilhar em outros sites

:) Vários problemas foram removidos do seu PC. Mas você se esqueceu de dizer como está seu PC depois destes procedimentos.

____________________________

 

:seta: Abra o HijackThis, clique em Do a system scan only, marque a entrada abaixo e clique em Fix checked:

 

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

_____________________________

 

:seta: Siga também estas dicas:

 

Tutorial do Findykill

 

'>http://dicasetutoriaisparapc.blogspot.com/2009/10/tutorial-do-usbfix.html"]Tutorial do USBFix

_____________________________

 

:seta: Configure seu antivirus Avira Antivir seguindo as dicas destes tutoriais:

 

'>http://dicasetutoriaisparapc.blogspot.com/2009/03/tutorial-de-instalacao-e-configuracao.html"]Tutorial do Avira Antivir 10 free (instalação e configuração)

 

'>http://dicasetutoriaisparapc.blogspot.com/2009/03/escaneando-seu-computador-com-o-avira.html]Tutorial do Avira Antivir 10 free (como usá-lo corretamente)

___________________________________

 

:seta: Depois de configurar o Avira Antivir seguindo as dicas dos tutoriais acima, atualize-o (faça um update) e reinicie o seu computador e entre pelo Modo de Segurança (apertando a tecla F8 (ou a tecla F5 em alguns computadores) repetidas vezes quando o computador estiver reiniciando e escolhendo a opção Modo Seguro ou Modo de Segurança). Aí quando o computador tiver reiniciado, clique com o botão direito do mouse sobre o símbolo do Avira (aquele guarda-chuva vermelho aberto ao lado do relógio do Windows) e escolha a opção Start AntiVir > clique na opção Scan system now > e aguarde a conclusão do escaneamento.

 

Obs: Caso não seja possível fazer o escaneamento com o Avira Antivir no Modo Seguro do Windows, faça-o no modo normal.

_______________________________________________________________

 

:seta: Quando você tiver removido os virus que o Avira Antivir encontrar, reinicie o computador normalmente. Clique com o botão direito do mouse sobre o ícone do Avira (aquele guarda-chuva vermelho aberto ao lado do relógio do Windows) e escolha a opção Start AntiVir > clique na opção Reports > dê um duplo clique com o botão esquerdo do mouse sobre o log mais recente e clique no botão Report file > Depois será aberta uma tela com o log, então é só selecionar este Log (Clique no menu: Editar » Selecionar Tudo), depois disso volte novamente no menu: Editar » e clique na opção: Copiar) > Depois disso é só voltar aqui no fórum e postar este log do Avira Antivir juntamente com um novo log do Hijackthis, o log que estará em C:\UsbFix.txt, o log que estará em C:\FindyKill.txt para que eles possam ser analizados e nos diga como está seu PC depois disto.

 

Ficamos no aguardo de sua resposta.

Compartilhar este post


Link para o post
Compartilhar em outros sites

aii segue o tuto do findykill

 

FyK

 

############################## | FindyKill V5.045 |

 

# User : guilherme (Administradores) # COMPUTER

# Update on 23/06/2010 by El Desaparecido

# Start at: 16:29:12 | 1/8/2010

# Website : http://pagesperso-orange.fr/NosTools/index.html

# Contact : FindyKill.Contact@gmail.com

 

# Intel® Pentium® 4 CPU 3.00GHz

# Microsoft Windows XP Professional (5.1.2600 32-bit) # Service Pack 3

# Internet Explorer 8.0.6001.18702

# Windows Firewall Status : Enabled

# AV : AntiVir Desktop 10.0.1.44 [ (!) Disabled | Updated ]

# AV : ESET NOD32 antivirus system 2.70 2.70 [ (!) Disabled | Updated ]

 

# A:\ # Unidade de disquete de 3 1/2 polegadas

# C:\ # Disco fixo local # 111,78 Go (45,65 Go free) # NTFS

# D:\ # Disco CD-ROM

# E:\ # Disco CD-ROM

 

################## | Ficheiros infeciosos |

 

Supprimido ! C:\WINDOWS\prefetch\WINUPGRO.EXE-2D513C93.pf

 

################## | MD5 ... |

 

 

################## | CRC32 ... |

 

 

################## | Registro |

 

 

################## | Estado |

 

# Safe mode : OK

 

 

# Affichagem dos arquivos ocultos : OK

 

# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )

# EapHost -> Start = 2 ( Good = 2 | Bad = 4 )

# Ip6Fw -> Start = 2 ( Good = 2 | Bad = 4 )

# SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )

# windefend -> Start = 2 ( Good = 2 | Bad = 4 )

# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )

# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )

 

################## | Ficheiros corruptos |

 

... OK !

 

################## | Upload |

 

Favor enviar o arquivo : C:\FindyKill_Upload_Me_COMPUTER.zip : http://chiquitine.changelog.fr/Sample/Upload.php

Obrigado pela sua contribuição .

 

################## | ! Fim do relatório # FindyKill V5.045 ! |

 

 

------------------------------------------------------------------------------------------

 

o log do avira esta extremamente gigantesco pesando 27mb...se você quizer eu upo em algum site, porem não foi encontrado nenhum virus

 

------------------------------------------------------------------------------------------

 

hijackThis

 

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 07:42:12, on 2/8/2010

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\Arquivos de Programas\Windows Defender\MsMpEng.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Programas\Avira\AntiVir Desktop\sched.exe

C:\WINDOWS\Explorer.EXE

C:\Arquivos de programas\LSI SoftModem\agrsmsvc.exe

C:\Programas\Avira\AntiVir Desktop\avguard.exe

C:\WINDOWS\System32\svchost.exe

C:\Arquivos de programas\Java\jre6\bin\jqs.exe

C:\Arquivos de Programas\Nero\Update\NASvc.exe

C:\Programas\Avira\AntiVir Desktop\avshadow.exe

C:\Programas\Avira\AntiVir Desktop\avgnt.exe

C:\Arquivos de Programas\Windows Defender\MSASCui.exe

C:\WINDOWS\system32\wuauclt.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Hijack\HiJackThis.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/

O2 - BHO: Auxiliar de Conexão do Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Java Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Arquivos de programas\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Arquivos de programas\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O4 - HKLM\..\Run: [avgnt] "C:\Programas\Avira\AntiVir Desktop\avgnt.exe" /min

O4 - HKLM\..\Run: [Windows Defender] "C:\Arquivos de Programas\Windows Defender\MSASCui.exe" -hide

O4 - HKLM\..\Run: [NBAgent] "C:\Arquivos de Programas\Nero\Nero 10\Nero BackItUp\NBAgent.exe" /WinStart

O4 - HKCU\..\Run: [uTorrent] "C:\Programas\uTorrent\uTorrent.exe"

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab

O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - LSI Corporation - C:\Arquivos de programas\LSI SoftModem\agrsmsvc.exe

O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Programas\Avira\AntiVir Desktop\sched.exe

O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programas\Avira\AntiVir Desktop\avguard.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Arquivos de programas\Arquivos comuns\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Arquivos de programas\Java\jre6\bin\jqs.exe

O23 - Service: @C:\Arquivos de Programas\Nero\Update\NASvc.exe,-200 (NAUpdate) - Nero AG - C:\Arquivos de Programas\Nero\Update\NASvc.exe

 

--

End of file - 4149 bytes

 

 

-----------------------------------------------------------------

 

bom, até agora eu senti um pouco de diferença na velocidade do computador.

 

gostaria mais de resolver o problema do msn, pq daki uns 2 meses vou formatar a maquina mesmo.

 

percebi que quando o computador esta no modo de segurança o msn não da erro, mas tb não abre.

 

só fica na arvore de processo, é isso que eu posso dizer da maquina....

Compartilhar este post


Link para o post
Compartilhar em outros sites

:) Um problema foi removido pelo Findykill.

___________________________

 

o log do avira esta extremamente gigantesco pesando 27mb...se você quizer eu upo em algum site, porem não foi encontrado nenhum virus

Como não foram constatados virus, então não precisa postar.

____________________________

 

:!: Mas você se esqueceu de postar o log do Usbfix que deve estar em C:\UsbFix.txt, poste-o por gentileza.

Compartilhar este post


Link para o post
Compartilhar em outros sites

ahhh eu esqueci de falar, ele é mesmo necessário?

pq eu estava lendo, e ele serve para verificar pendrives, mp3 e outros, porem eu não uso nada disso.

 

aguardo resposta...

Compartilhar este post


Link para o post
Compartilhar em outros sites

ahhh eu esqueci de falar, ele é mesmo necessário?

pq eu estava lendo, e ele serve para verificar pendrives, mp3 e outros, porem eu não uso nada disso.

 

aguardo resposta...

Sim, ele é muito importante, pois ele remove virus e malwares de PCs, pendrives, mídias removíveis, etc. Ele também corrige várias mudanças que os malwares costumam fazer nos PCs.

Compartilhar este post


Link para o post
Compartilhar em outros sites

UsbFix

 

############################## | UsbFix 7.018 | [supressão]

 

Usuário: guilherme (Administrador) # COMPUTER [ ]

Atualizado em 29/07/10 por El Desaparecido / C_XX

Começou em 20:53:00 | 03/08/2010

Site: http://pagesperso-orange.fr/NosTools/index.html

Contato: FindyKill.Contact@gmail.com

 

CPU: Intel® Pentium® 4 CPU 3.00GHz

CPU 2: Intel® Pentium® 4 CPU 3.00GHz

Microsoft Windows XP Professional (5.1.2600 32-Bit) # Service Pack 3

Internet Explorer 8.0.6001.18702

 

Windows Firewall: Habilitado

Antivirus: AntiVir Desktop 10.0.1.44 [(!) Disabled | Updated]

Antivirus: ESET NOD32 antivirus system 2.70 2.70 [(!) Disabled | Updated]

RAM -> 1023 Mb

C:\ (%systemdrive%) -> Disco fixo # 112 Gb (43 Mb livre - 38%) [] # NTFS

D:\ -> CD-ROM

E:\ -> CD-ROM

 

################## | Ficheiros # pastas infeciosos |

 

 

################## | Registro |

 

Supprimido ! HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegistryTools

Supprimido ! HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\explorer|NoDrives

Supprimido ! HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\explorer|NoDrives

 

################## | Mountpoints2 |

 

 

################## | Listing |

 

[30/07/2010 - 23:18:36 | RD ] C:\Arquivos de programas

[25/07/2010 - 14:17:25 | D ] C:\Arquivoss

[13/01/2010 - 18:39:49 | A | 0] C:\AUTOEXEC.BAT

[28/07/2010 - 23:40:56 | RASH | 281] C:\boot.ini

[28/10/2001 - 15:06:10 | RASH | 4952] C:\Bootfont.bin

[28/07/2010 - 23:40:56 | RASHD ] C:\cmdcons

[13/01/2010 - 18:39:49 | A | 0] C:\CONFIG.SYS

[16/01/2010 - 10:51:47 | D ] C:\Documents and Settings

[01/08/2010 - 16:36:50 | A | 835] C:\FindyKill_Upload_Me_COMPUTER.zip

[01/08/2010 - 16:40:12 | D ] C:\FyK

[03/08/2010 - 03:16:40 | ASH | 1073008640] C:\hiberfil.sys

[02/08/2010 - 07:42:12 | D ] C:\Hijack

[13/01/2010 - 18:39:49 | RASH | 0] C:\IO.SYS

[13/01/2010 - 18:39:49 | RASH | 0] C:\MSDOS.SYS

[27/07/2010 - 13:36:37 | D ] C:\Músicas

[13/04/2008 - 09:43:04 | RASH | 47564] C:\NTDETECT.COM

[13/04/2008 - 11:31:44 | RASH | 251696] C:\ntldr

[03/08/2010 - 03:16:39 | ASH | 1610612736] C:\pagefile.sys

[30/07/2010 - 06:45:29 | D ] C:\Programas

[01/08/2010 - 13:06:21 | D ] C:\Qoobox

[03/08/2010 - 20:55:06 | SHD ] C:\RECYCLER

[29/07/2010 - 22:00:09 | SHD ] C:\System Volume Information

[03/08/2010 - 20:55:06 | D ] C:\UsbFix

[03/08/2010 - 20:55:07 | A | 868] C:\UsbFix.txt

[03/08/2010 - 03:19:17 | D ] C:\WINDOWS

 

################## | Vaccin |

 

C:\Autorun.inf -> Folder criado por UsbFix (El Desaparecido & C_XX)

 

################## | E.O.F |

 

-------------------------------------------------------------------------------

 

hijackthis <---- se precisar de outro...

 

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 20:56:28, on 3/8/2010

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Normal

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Programas\Avira\AntiVir Desktop\sched.exe

C:\Programas\Avira\AntiVir Desktop\avguard.exe

C:\WINDOWS\System32\svchost.exe

C:\Programas\Avira\AntiVir Desktop\avshadow.exe

C:\Programas\Avira\AntiVir Desktop\avgnt.exe

C:\WINDOWS\explorer.exe

C:\Arquivos de Programas\Windows Defender\MsMpEng.exe

C:\Hijack\HiJackThis.exe

 

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://go.microsoft.com/fwlink/?linkid=54896

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.msn.com/

O2 - BHO: Auxiliar de Conexão do Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Java Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Arquivos de programas\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Arquivos de programas\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O4 - HKLM\..\Run: [avgnt] "C:\Programas\Avira\AntiVir Desktop\avgnt.exe" /min

O4 - HKLM\..\Run: [Windows Defender] "C:\Arquivos de Programas\Windows Defender\MSASCui.exe" -hide

O4 - HKLM\..\Run: [NBAgent] "C:\Arquivos de Programas\Nero\Nero 10\Nero BackItUp\NBAgent.exe" /WinStart

O4 - HKCU\..\Run: [uTorrent] "C:\Programas\uTorrent\uTorrent.exe"

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab

O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - LSI Corporation - C:\Arquivos de programas\LSI SoftModem\agrsmsvc.exe

O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Programas\Avira\AntiVir Desktop\sched.exe

O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programas\Avira\AntiVir Desktop\avguard.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Arquivos de programas\Arquivos comuns\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Arquivos de programas\Java\jre6\bin\jqs.exe

O23 - Service: @C:\Arquivos de Programas\Nero\Update\NASvc.exe,-200 (NAUpdate) - Nero AG - C:\Arquivos de Programas\Nero\Update\NASvc.exe

 

--

End of file - 3617 bytes

 

-------------------------------------

 

 

ta aii o log, aguardo resposta, obrigado!

Compartilhar este post


Link para o post
Compartilhar em outros sites

:seta: Selecione e copie todo o texto destacado em vermelho abaixo:

 

File::

c:\windows\system32\drivers\utqwodiy.sys

Driver::

Utqwodiy

Registry::

[HKEY_LOCAL_MACHINE\software\microsoft\security center]

"AntiVirusOverride"=dword:00000000

 

Abra o Bloco de Notas e cole o que copiou. Salve então, na área de trabalho (Desktop), com o nome de CFScript.txt

 

Arraste agora o CFScript.txt para o ComboFix conforme a demonstração abaixo

 

cfscript.gif

 

O ComboFix irá rodar e reiniciará o PC automaticamente para completar o processo de remoção.

* Caso isso não aconteça, então reinicie manualmente.

 

IMPORTANTE: Não use o mouse nem o teclado quando o ComboFix estiver rodando.

 

Quando acabar, será gerado um log, que estará em C:\ComboFix.txt

 

OBS: Não rode o ComboFix mais do que uma vez. Isso irá sobreescrever o log e dificultará a remoção do(s) malware(s)

_________________________________

 

:seta: Siga também, por gentileza, as dicas deste tutorial:

 

'>http://dicasetutoriaisparapc.blogspot.com/2010/08/tutorial-do-f-secure-easy-clean.html"]Tutorial do F-Secure Easy Clean

 

Na sua próxima resposta poste um novo log do Hijackthis, o log que estará em C:\ComboFix.txt, e nos diga se algum problema foi removido pelo F-Secure Easy Clean (de preferência tire um Print Screen da tela dele quando terminar o escaneamento para vermos quais problemas foram removidos por ele e poste esta imagem na sua próxima resposta) e nos diga como está seu PC depois disto.

 

Ficamos na espera.

Compartilhar este post


Link para o post
Compartilhar em outros sites

aee....segue o novo log do combofix, não tirei SS do F-secure pq não deu nada.

 

 

Combofix

 

ComboFix 10-08-06.03 - guilherme 07/08/2010 11:39:32.4.2 - x86

Microsoft Windows XP Professional 5.1.2600.3.1252.55.1046.18.1023.586 [GMT -3:00]

Executando de: c:\documents and settings\guilherme\Desktop\ComboFix.exe

Comandos utilizados :: c:\documents and settings\guilherme\Desktop\CFScript.txt

AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}

AV: ESET NOD32 antivirus system 2.70 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}

 

FILE ::

"c:\windows\system32\drivers\utqwodiy.sys"

.

 

((((((((((((((((((((((((((((((((((((( Outras Exclusões )))))))))))))))))))))))))))))))))))))))))))))))))))

.

 

c:\windows\system32\drivers\utqwodiy.sys

 

.

((((((((((((((((((((((((((((((((((((((( Drivers/Serviços )))))))))))))))))))))))))))))))))))))))))))))))))

.

 

-------\Legacy_UTQWODIY

-------\Service_utqwodiy

 

 

(((((((((((((((( Arquivos/Ficheiros criados de 2010-07-07 to 2010-08-07 ))))))))))))))))))))))))))))

.

 

2010-08-04 01:55 . 2010-08-04 01:55 -------- d-----w- c:\documents and settings\All Users\Dados de aplicativos\Messenger Plus!

2010-08-04 01:53 . 2010-08-04 01:53 -------- d-----w- c:\arquivos de programas\Messenger Plus! Live

2010-08-04 00:35 . 2010-08-04 00:36 -------- d-----w- c:\arquivos de programas\Windows Live

2010-08-03 23:52 . 2010-08-03 23:55 -------- d-----w- C:\UsbFix

2010-08-01 19:26 . 2010-08-01 19:40 -------- d-----w- C:\FyK

2010-07-31 00:25 . 2010-07-31 00:25 -------- d-----w- c:\documents and settings\guilherme\Dados de aplicativos\Malwarebytes

2010-07-31 00:25 . 2010-08-05 12:05 -------- d-----w- c:\arquivos de programas\Malwarebytes' Anti-Malware

2010-07-31 00:25 . 2010-07-31 00:25 -------- d-----w- c:\documents and settings\All Users\Dados de aplicativos\Malwarebytes

2010-07-30 10:58 . 2010-08-03 23:56 -------- d-----w- C:\Hijack

2010-07-29 02:17 . 2010-07-29 02:17 -------- d-----w- c:\windows\system32\wbem\Repository

2010-07-28 23:09 . 2010-07-28 23:09 3584 ----a-r- c:\documents and settings\guilherme\Dados de aplicativos\Microsoft\Installer\{121634B0-2F4A-11D3-ADA3-00C04F52DD53}\Icon386ED4E3.exe

2010-07-24 19:56 . 2010-07-24 19:57 2568656 ----a-w- c:\documents and settings\All Users\Dados de aplicativos\NOS\Adobe_Downloads\install_flash_player.exe

 

.

((((((((((((((((((((((((((((((((((((( Relatório Find3M ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2010-08-07 14:46 . 2010-01-20 18:51 -------- d-----w- c:\documents and settings\guilherme\Dados de aplicativos\uTorrent

2010-08-01 19:40 . 2001-10-28 18:07 79488 ----a-w- c:\windows\system32\perfc016.dat

2010-08-01 19:40 . 2001-10-28 18:07 468606 ----a-w- c:\windows\system32\perfh016.dat

2010-07-28 23:09 . 2010-01-15 16:14 -------- d-----w- c:\arquivos de programas\Windows Installer Clean Up

2010-07-25 16:02 . 2010-01-13 22:26 -------- d-----w- c:\documents and settings\All Users\Dados de aplicativos\NOS

2010-07-02 16:08 . 2010-07-02 16:08 -------- d-----w- c:\documents and settings\guilherme\Dados de aplicativos\Nero

2010-07-02 16:04 . 2010-07-02 15:55 -------- d-----w- c:\documents and settings\All Users\Dados de aplicativos\Nero

2010-07-02 16:04 . 2010-07-02 15:54 -------- d-----w- c:\arquivos de programas\Nero

2010-07-02 15:55 . 2010-01-17 21:11 -------- d-----w- c:\arquivos de programas\Arquivos comuns\Nero

2010-07-02 14:46 . 2010-07-02 14:46 -------- d-----w- c:\arquivos de programas\Microsoft.NET

2010-07-02 14:43 . 2010-07-02 14:43 -------- d-----w- c:\arquivos de programas\MSBuild

2010-06-30 19:49 . 2010-03-19 12:01 -------- d-----w- c:\documents and settings\guilherme\Dados de aplicativos\Vso

2010-06-22 01:52 . 2010-06-22 01:52 -------- d-----w- c:\documents and settings\guilherme\Dados de aplicativos\Uniblue

2010-06-14 14:31 . 2010-01-13 21:37 744448 ----a-w- c:\windows\pchealth\helpctr\binaries\helpsvc.exe

2010-05-21 17:14 . 2010-01-17 22:45 221568 ------w- c:\windows\system32\MpSigStub.exe

.

 

(((((((((((((((((((((((((( Pontos de Carregamento do Registro )))))))))))))))))))))))))))))))))))))))

.

.

*Nota* entradas vazias e legítimas por defeito não são mostradas.

REGEDIT4

 

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"uTorrent"="c:\programas\uTorrent\uTorrent.exe" [2010-05-15 322352]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"avgnt"="c:\programas\Avira\AntiVir Desktop\avgnt.exe" [2010-03-02 282792]

"Windows Defender"="c:\arquivos de programas\Windows Defender\MSASCui.exe" [2006-11-03 866584]

"NBAgent"="c:\arquivos de programas\Nero\Nero 10\Nero BackItUp\NBAgent.exe" [2010-03-26 1234216]

 

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-13 15360]

 

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]

"EnableLinkedConnections"= 1 (0x1)

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend]

@="Service"

 

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"c:\\Arquivos de programas\\Java\\jre6\\bin\\javaw.exe"=

"c:\\WINDOWS\\system32\\sessmgr.exe"=

"c:\\Programas\\uTorrent\\uTorrent.exe"=

"c:\\Programas\\Microsoft Games\\Age of Empires III\\age3x.exe"=

"c:\\Arquivos de programas\\Windows Live\\Messenger\\wlcsdk.exe"=

"c:\\Arquivos de programas\\Windows Live\\Messenger\\msnmsgr.exe"=

 

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]

"31515:TCP"= 31515:TCP:UTorrent

 

R2 AntiVirSchedulerService;Avira AntiVir Scheduler;c:\programas\Avira\AntiVir Desktop\sched.exe [17/1/2010 19:30 135336]

R2 NAUpdate;@c:\arquivos de programas\Nero\Update\NASvc.exe,-200;c:\arquivos de programas\Nero\Update\NASvc.exe [25/3/2010 14:39 490280]

R2 WinDefend;Windows Defender;c:\arquivos de programas\Windows Defender\MsMpEng.exe [3/11/2006 18:19 13592]

.

Conteúdo da pasta 'Tarefas Agendadas'

 

2010-08-07 c:\windows\Tasks\MP Scheduled Scan.job

- c:\arquivos de programas\Windows Defender\MpCmdRun.exe [2006-11-03 21:20]

.

.

------- Scan Suplementar -------

.

IE: E&xportar para o Microsoft Excel - c:\progra~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

FF - ProfilePath - c:\documents and settings\guilherme\Dados de aplicativos\Mozilla\Firefox\Profiles\hy53v7hi.default\

FF - prefs.js: browser.search.selectedEngine - Google Brasil

FF - plugin: c:\programas\Mozilla Firefox\plugins\npFoxitReaderPlugin.dll

FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

 

---- FIREFOX POLICIES ----

c:\programas\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.lu", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nu", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nz", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--p1ai", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbayh7gpa", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.tel", true);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.proxy.type", 5);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.buffer.cache.count", 24);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("network.buffer.cache.size", 4096);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("dom.ipc.plugins.timeoutSecs", 45);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);

c:\programas\Mozilla Firefox\greprefs\all.js - pref("accelerometer.enabled", true);

c:\programas\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);

c:\programas\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");

c:\programas\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);

c:\programas\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);

c:\programas\Mozilla Firefox\defaults\pref\firefox-l10n.js - pref("browser.fixup.alternate.suffix", ".com.br");

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.nptest.dll", true);

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npswf32.dll", true);

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npctrl.dll", true);

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npqtplugin.dll", true);

c:\programas\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);

.

 

**************************************************************************

 

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2010-08-07 11:48

Windows 5.1.2600 Service Pack 3 NTFS

 

Procurando processos ocultos ...

 

Procurando entradas auto inicializáveis ocultas ...

 

Procurando ficheiros/arquivos ocultos ...

 

Varredura completada com sucesso

arquivos/ficheiros ocultos: 0

 

**************************************************************************

.

--------------------- CHAVES DO REGISTRO BLOQUEADAS ---------------------

 

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*]

"6140110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"

.

--------------------- DLLs Carregadas Sob os Processos em Execução ---------------------

 

- - - - - - - > 'explorer.exe'(3916)

c:\windows\system32\WININET.dll

c:\windows\system32\msi.dll

c:\windows\system32\webcheck.dll

.

------------------------ Outros Processos em Execução ------------------------

.

c:\arquivos de programas\LSI SoftModem\agrsmsvc.exe

c:\programas\Avira\AntiVir Desktop\avguard.exe

c:\arquivos de programas\Java\jre6\bin\jqs.exe

c:\programas\Avira\AntiVir Desktop\avshadow.exe

c:\windows\system32\wdfmgr.exe

.

**************************************************************************

.

Tempo para conclusão: 2010-08-07 11:50:25 - Máquina reiniciou

ComboFix-quarantined-files.txt 2010-08-07 14:50

 

Pré-execução: 10 pasta(s) 46.374.699.008 bytes disponíveis

Pós execução: 12 pasta(s) 46.313.086.976 bytes disponíveis

 

- - End Of File - - 0BA73F932DF2F6E33324AEF41017B159

 

 

 

------------------------------------------------------------------------------

 

ja deu uma boa melhora na velocidade do PC, se precisar de um outro log do hijackthis me avisa, fiquei em duvida se você precisava, pq ficou escrito...

 

Na sua próxima resposta poste um novo log do Hijackthis, o log que estará em C:\ComboFix.txt

 

??

Compartilhar este post


Link para o post
Compartilhar em outros sites

Antonio Vieira está ocupado com monografia na faculdade e solicitou-me via MP para dar continuidade nos seus casos.

 

O log está limpo.

 

1.

*Clique em [iniciar] > [Executar] > digite: Combofix /uninstall

*Clique [OK]

 

92674490.jpg

 

*Clique em [Executar]

*Aguarde surgir a mensagem: "ComboFix está desinstalado"

*Clique [OK]

 

2.

*Execute o UsbFix

*Clique em [uninstall]

 

3.

*Execute novamente o FindyKill

*Tecle P > [ENTER]

*Tecle 4 > [ENTER]

*Delete a pasta C:\FyK

 

4.

*Execute novamente o AD-Remover

*Clique em [uninstall]

 

Um abraço.

Compartilhar este post


Link para o post
Compartilhar em outros sites

PROBLEMA RESOLVIDO!

 

Caso o autor necessite que o tópico seja reaberto basta enviar uma Mensagem Privada para um Moderador com um link para o tópico.

Compartilhar este post


Link para o post
Compartilhar em outros sites

×

Informação importante

Ao usar o fórum, você concorda com nossos Termos e condições.