FórumGdH

Página Inicial do Guia do Hardware

Registrar FAQ Calendário Pesquisar Mensagens de Hoje Marcar Fóruns Como Lidos

Voltar   FórumGdH > Software, Segurança e Mac (Apple) > Segurança: discussões, dúvidas e informações
Bem-vindo ao FórumGdH
Não se esqueça de se registrar, é grátis . Nós temos 754.091 usuários, convidamos você fazer parte de nossa comunidade também! Se ainda não encontrou o que procura use nossa pesquisa. Esperamos que aprecie nosso trabalho.

Resposta
 
Opções do Tópico
Antigo 02-09-2009, 16:27   #1 (permalink)
Diego Sax
Newbie
 
Registrado em: Sep 2009
Mensagens: 24
Reputação: 0 Diego Sax está indo no caminho certo
Padrão Problema com malware: Win32:Rootkit-gen [Rtk] (Tit.edit)

Olá... Meu antivírus (Avast Home 4.8) detecta o malware: Win32:Rootkit-gen [Rtk]

Acontece que eu o excluo, porém toda vez que reinicio meu PC meu antivírus o detecta novamente... o que posso fazer para me livrar desta maldita praga?

O local do destino da infecção em meu PC é: C:\WINDOWS\system32\drivers\getmac.sys

Mais uma vez, preciso de ajuda urgente!!! ATT
Diego Sax está offline   Responder com Quote
Antigo 02-09-2009, 16:30   #2 (permalink)
asas.web
GeeK
 
Avatar de asas.web
 
Registrado em: Jun 2006
Mensagens: 2.995
Reputação: 89 asas.web tem uma fabulosa reputaçãoasas.web tem uma fabulosa reputaçãoasas.web tem uma fabulosa reputaçãoasas.web tem uma fabulosa reputaçãoasas.web tem uma fabulosa reputaçãoasas.web tem uma fabulosa reputaçãoasas.web tem uma fabulosa reputaçãoasas.web tem uma fabulosa reputaçãoasas.web tem uma fabulosa reputaçãoasas.web tem uma fabulosa reputaçãoasas.web tem uma fabulosa reputação
Enviar mensagem via MSN para asas.web Enviar mensagem via Skype para asas.web
Padrão

já tento passar o avast,no iniciar?

para fazer isto vai até as configurações do avast,e coloque ele para escanear durante o boot.marque as opções deletar todos sem pedir autorização.
__________________
processador> Q6600..placa de video>8800GTS 512..placa mae>ASUS P5K PREMIUM..4GB DDR 2-1066MHz..hd sata 500GB

SINOP--MT
asas.web está offline   Responder com Quote
Antigo 02-09-2009, 16:35   #3 (permalink)
wscbahia
Newbie
 
Registrado em: Aug 2009
Mensagens: 29
Reputação: 0 wscbahia está indo no caminho certo
Padrão

Citação:
Postado Originalmente por Diego Sax Ver Mensagens
Olá... Meu antivírus (Avast Home 4.8) detecta o malware: Win32:Rootkit-gen [Rtk]

Acontece que eu o excluo, porém toda vez que reinicio meu PC meu antivírus o detecta novamente... o que posso fazer para me livrar desta maldita praga?

O local do destino da infecção em meu PC é: C:\WINDOWS\system32\drivers\getmac.sys

Mais uma vez, preciso de ajuda urgente!!! ATT
Em alguns casos é necessário ignorar, pois nem fazendo o escaneameno no boot resolve. Tenta escanear no boot, caso não consiga tem que ignorar ou formatar o pc. Espero ter ajudado.
wscbahia está offline   Responder com Quote
Antigo 02-09-2009, 16:41   #4 (permalink)
Wolf-7x
Zumbi
 
Avatar de Wolf-7x
 
Registrado em: May 2009
Mensagens: 7.099
Reputação: 1790 Wolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputação
Padrão

Faça o download do Hijackthis:
http://go.trendmicro.com/free-tools/...HijackThis.exe

Execute o aplicativo e escolha a opção Do a system scan and save log file. Copie e Cole o log em sua resposta.
__________________

* Até Maio.... estarei menos presente no GDH......
-- Acessos esporádicos --
Wolf-7x está offline   Responder com Quote
Antigo 02-09-2009, 16:45   #5 (permalink)
dbatista
Veterano
 
Avatar de dbatista
 
Registrado em: Feb 2009
Idade: 26
Mensagens: 1.150
Reputação: 50 dbatista tem uma fabulosa reputaçãodbatista tem uma fabulosa reputaçãodbatista tem uma fabulosa reputaçãodbatista tem uma fabulosa reputaçãodbatista tem uma fabulosa reputaçãodbatista tem uma fabulosa reputaçãodbatista tem uma fabulosa reputaçãodbatista tem uma fabulosa reputaçãodbatista tem uma fabulosa reputaçãodbatista tem uma fabulosa reputaçãodbatista tem uma fabulosa reputação
Enviar mensagem via Skype para dbatista
Exclamation

Amigo,

Tente excluir o executável em modo de segurança, talvez resolva seu problema.
Você pode verificar também registros contendo valores do suposto vírus.

Faça donwload do Dr. Web Cureit e passe um scan, depois poste o log.
Se trata de um executável que fará um scanner nas principais áres do disco ou total se assim você quiser.
Se acaso ele encontrar alguma ameaça, selecione todas e delete-as!
http://www.baixaki.com.br/download/dr-web-cureit-.htm

Um abraço!
__________________
Tudo que sei procuro dividir e o que não sei quero muito aprender:
-reputação - dê a quem mereça


http://www.youtube.com/watch?v=Fn4mZ8-S2hE
Vejam Isso.
dbatista está offline   Responder com Quote
Antigo 02-09-2009, 21:50   #6 (permalink)
Diego Sax
Newbie
 
Registrado em: Sep 2009
Mensagens: 24
Reputação: 0 Diego Sax está indo no caminho certo
Padrão

Agendei no meu antivírus (Avast Home 4.8) um escaneamento no boot, sendo que ao analisar consigo detectar o vírus ( Win32:Rootkit-gen [Rtk]) e removê-lo... até aí tudo bem... porém, quando meu PC é reiniciado, o vírus reaparece do nada...

Definitivamente, ainda não conseguí me livrar de tal praga...

Como é o procedimento no Hijackthis? Ouví o depoimento de muitos que conseguiram se livrar deste vírus através deste programa! Me ajudem...

>>>Descreva detalhadamente como devo utilizá-lo<<< Sou inexperiente nesses casos. ATT

Última edição por Diego Sax : 05-09-2009 às 21:16.
Diego Sax está offline   Responder com Quote
Antigo 02-09-2009, 21:56   #7 (permalink)
brando lee
Banned
 
Registrado em: Oct 2008
Mensagens: 2.528
Reputação: 0 brando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputação
Enviar mensagem via MSN para brando lee
Padrão

Citação:
Postado Originalmente por wolf09 Ver Mensagens
Faça o download do Hijackthis:
http://go.trendmicro.com/free-tools/...HijackThis.exe

Execute o aplicativo e escolha a opção Do a system scan and save log file. Copie e Cole o log em sua resposta.
Citação:
Postado Originalmente por Diego Sax Ver Mensagens
Agendei no meu antivírus (Avast Home 4.8) um escaneamento no boot, sendo que ao analisar consigo detectar o vírus ( Win32:Rootkit-gen [Rtk]) e removê-lo... até aí tudo bem... porém, quando meu PC é reiniciado, o vírus reaparece do nada...

Definitivamente, ainda não conseguí me livrar de tal praga...

Como é o procedimento no Hijackthis? Ouví o depoimento de muitos que conseguiram se livrar deste vírus através deste programa! Me ajudem...

>>>Descreva detalhadamente como devo utilizá-lo<<< Sou inesperiente nesses casos. ATT
Intale o programa na pasta C:\Arquivos de programas Depois execute o Hijackthis e clique no primeiro botão (Do a system scan and save log file) Abrirá um log automatico, copia ele Todo e cole aqui.


Aguarde Solicitaçoes de Wolf09
brando lee está offline   Responder com Quote
Antigo 02-09-2009, 22:06   #8 (permalink)
Diego Sax
Newbie
 
Registrado em: Sep 2009
Mensagens: 24
Reputação: 0 Diego Sax está indo no caminho certo
Padrão

Instalei o Hijackthis e ele gerou o seguinte log automático:


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:05:52, on 2/9/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16876)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Arquivos de programas\AVAST ANTIVÍRUS\aswUpdSv.exe
C:\Arquivos de programas\AVAST ANTIVÍRUS\ashServ.exe
C:\ARQUIV~1\AVASTA~1\ashDisp.exe
C:\Arquivos de programas\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\dotnet.exe
C:\Arquivos de programas\Anti Spyware\Spyware Terminator\SpywareTerminatorShield.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\atievxx.exe
C:\Arquivos de programas\Java\jre6\bin\jqs.exe
C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Arquivos de programas\Spyware Terminator\sp_rsser.exe
C:\Arquivos de programas\AVAST ANTIVÍRUS\ashMaiSv.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Arquivos de programas\AVAST ANTIVÍRUS\ashWebSv.exe
C:\Arquivos de programas\MOZILA FIREFOX\Mozilla Firefox\firefox.exe
C:\Arquivos de programas\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://br.rd.yahoo.com/customize/ie/...arch.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://br.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://br.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://br.rd.yahoo.com/customize/ie/...arch.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://br.rd.yahoo.com/customize/ie/...arch.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://br.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://br.rd.yahoo.com/customize/ie/...arch.yahoo.com
O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Arquivos de programas\Arquivos comuns\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Arquivos de programas\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Arquivos de programas\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.d ll
O4 - HKLM\..\Run: [avast!] C:\ARQUIV~1\AVASTA~1\ashDisp.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Arquivos de programas\Adobe Reader\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Arquivos de programas\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [systech] C:\WINDOWS\system32\dotnet.exe -runservice
O4 - HKLM\..\Run: [SpywareTerminator] "C:\Arquivos de programas\Anti Spyware\Spyware Terminator\SpywareTerminatorShield.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Arquivos de programas\MSN Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe
O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary...r.cab56986.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab56907.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Arquivos de programas\AVAST ANTIVÍRUS\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Arquivos de programas\AVAST ANTIVÍRUS\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Arquivos de programas\AVAST ANTIVÍRUS\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Arquivos de programas\AVAST ANTIVÍRUS\ashWebSv.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Arquivos de programas\Java\jre6\bin\jqs.exe
O23 - Service: NMIndexingService - Unknown owner - C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMIndexingService.exe (file missing)
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Arquivos de programas\Spyware Terminator\sp_rsser.exe

--
End of file - 6132 bytes

>Aguardo resposta< Att
Diego Sax está offline   Responder com Quote
Antigo 02-09-2009, 22:41   #9 (permalink)
Wolf-7x
Zumbi
 
Avatar de Wolf-7x
 
Registrado em: May 2009
Mensagens: 7.099
Reputação: 1790 Wolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputação
Padrão

Execute o Hijackthis e escolha a opção do a system scan only. selecione os itens:

O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O4 - HKLM\..\Run: [systech] C:\WINDOWS\system32\dotnet.exe -runservice

O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETWORK SERVICE')

clique em fix checked.

acesse o site www.virustotal.com e envie o seguinte arquivo para análise:
C:\WINDOWS\system32\dotnet.exe

copie e cole o link contendo o resultado da verificação.

Faça o download do Malwarebytes:
http://superdownloads.uol.com.br/dow...-anti-malware/

Instale o aplicativo, atualiza-o e efetue uma verificação completa.

substitua o Avast pelo Avira Antivir:
http://superdownloads.uol.com.br/dow...sonal-edition/

* http://dicasetutoriaisparapc.blogspo...figuracao.html

- após instalar e configurar o avira execute uma verificação completa.

* após os procedimentos envie um novo log do hijackthis.
__________________

* Até Maio.... estarei menos presente no GDH......
-- Acessos esporádicos --
Wolf-7x está offline   Responder com Quote
Antigo 04-09-2009, 10:50   #10 (permalink)
Diego Sax
Newbie
 
Registrado em: Sep 2009
Mensagens: 24
Reputação: 0 Diego Sax está indo no caminho certo
Padrão

Olá Wolf09... confome solicitado segue abaixo os resultados que obti:

Resultado da verificação do arquivo C:\WINDOWS\system32\dotnet.exe está neste link:

http://www.virustotal.com/pt/analisi...0f4-1251992313



Novo log do Hijackthis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:50:03, on 4/9/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16876)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Arquivos de programas\Avira\AntiVir Desktop\sched.exe
C:\Arquivos de programas\Java\jre6\bin\jusched.exe
C:\Arquivos de programas\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Arquivos de programas\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\system32\atievxx.exe
C:\Arquivos de programas\Java\jre6\bin\jqs.exe
C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Arquivos de programas\Spyware Terminator\sp_rsser.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Arquivos de programas\MOZILA FIREFOX\Mozilla Firefox\firefox.exe
C:\Arquivos de programas\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://br.rd.yahoo.com/customize/ie/...arch.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://br.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://br.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://br.rd.yahoo.com/customize/ie/...arch.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://br.rd.yahoo.com/customize/ie/...arch.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://br.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://br.rd.yahoo.com/customize/ie/...arch.yahoo.com
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Arquivos de programas\Arquivos comuns\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Arquivos de programas\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Arquivos de programas\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.d ll
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Arquivos de programas\Adobe Reader\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Arquivos de programas\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [SpywareTerminator] "C:\Arquivos de programas\Spyware Terminator\Anti Spyware\Spyware Terminator\SpywareTerminatorShield.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Arquivos de programas\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Arquivos de programas\MSN Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe
O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary...r.cab56986.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab56907.cab
O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Arquivos de programas\Java\jre6\bin\jqs.exe
O23 - Service: NMIndexingService - Unknown owner - C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMIndexingService.exe (file missing)
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Arquivos de programas\Spyware Terminator\sp_rsser.exe

--
End of file - 5390 bytes


Fico no aguardo... ATT
Diego Sax está offline   Responder com Quote
Antigo 04-09-2009, 11:44   #11 (permalink)
Wolf-7x
Zumbi
 
Avatar de Wolf-7x
 
Registrado em: May 2009
Mensagens: 7.099
Reputação: 1790 Wolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputaçãoWolf-7x tem uma fabulosa reputação
Padrão

log Limpo!!

* o arquivo C:\WINDOWS\system32\dotnet.exe não se apresenta mais no log do hijackthis o que indica que foi eliminado., comprovando-se que se tratava de um malware.

Iniciar->executar-> cmd "enter"

sc stop NMIndexingService
sc delete NMIndexingService

faça o download do advanced system care:
http://www.baixaki.com.br/download/a...systemcare.htm

execute uma limpeza e otimização do sistema.

* como está o comportamento do sistema.
__________________

* Até Maio.... estarei menos presente no GDH......
-- Acessos esporádicos --
Wolf-7x está offline   Responder com Quote
Antigo 04-09-2009, 12:19   #12 (permalink)
Diego Sax
Newbie
 
Registrado em: Sep 2009
Mensagens: 24
Reputação: 0 Diego Sax está indo no caminho certo
Padrão

tentei fazer a sequencia Iniciar ->executar-> cmd "enter"

sc stop NMIndexingService
sc delete NMIndexingService


"Por favor, me explique detalhadamente o que eu devo fazer, pois não entendo muito sobre isso" ATT
Diego Sax está offline   Responder com Quote
Antigo 04-09-2009, 13:31   #13 (permalink)
Diego Sax
Newbie
 
Registrado em: Sep 2009
Mensagens: 24
Reputação: 0 Diego Sax está indo no caminho certo
Padrão

Wolf09, na verdade eu não tenho nem idéia de como se faz este procedimento... você pode, por gentileza, me explicar de forma detalhada?

Não sei como executar tais comandos... não entendo nada disso rsrs

ATT
Diego Sax está offline   Responder com Quote
Antigo 04-09-2009, 14:28   #14 (permalink)
brando lee
Banned
 
Registrado em: Oct 2008
Mensagens: 2.528
Reputação: 0 brando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputação
Enviar mensagem via MSN para brando lee
Padrão

Citação:
Postado Originalmente por Diego Sax Ver Mensagens
Wolf09, na verdade eu não tenho nem idéia de como se faz este procedimento... você pode, por gentileza, me explicar de forma detalhada?

Não sei como executar tais comandos... não entendo nada disso rsrs

ATT
Dando uma ajuda enquanto Wolf09 esta Off.

************************************************** **************

1) Copia os comando abaixo no Código
Código:
SC stop NMIndexingService SC delete NMIndexingService
2) vá em ((Iniciar))>((Executar))> e digite (cmd) e clique em (ok) Abrirá uma janela cole os comandos com o botão direito do mause e clique em (colar) e depois tecle (Enter).


************************************************** ******************

E depois Faça este procedimento, para analizar este arquivo getmac.sys no site.


1) Faça o seguinte, copia esse caminho que esta em Citação:
Citação:
C:\WINDOWS\system32\drivers\getmac.sys
2) E agora entra nesse site http://virusscan.jotti.org abrindo você clique no botão ((Procutar)) e abrirá uma janela, depois cola o caminho na janela e clique em ((abrir)) e depois clique no botão ((Submit File))


Aguarde o arquivo será verificado por varios antivírus, finalizando o resultado poste o link do site aqui.

Última edição por brando lee : 04-09-2009 às 14:44.
brando lee está offline   Responder com Quote
Antigo 04-09-2009, 15:37   #15 (permalink)
Diego Sax
Newbie
 
Registrado em: Sep 2009
Mensagens: 24
Reputação: 0 Diego Sax está indo no caminho certo
Padrão

Olá "Brando Lee"...
Fiz tudo conforme você me explicou (fui em iniciar, executar, digitei cmd e colei o código que me foi fornecido)), porém aparece uma mensagem de erro: OpenService Failed 1060: "O serviço especificado não existe como serviço instalado"

Só uma dúvida: Para que serve tal procedimento?

O que é isso? Aguardo seu retorno...ATT

Última edição por Diego Sax : 04-09-2009 às 15:51.
Diego Sax está offline   Responder com Quote
Antigo 04-09-2009, 15:58   #16 (permalink)
brando lee
Banned
 
Registrado em: Oct 2008
Mensagens: 2.528
Reputação: 0 brando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputação
Enviar mensagem via MSN para brando lee
Padrão

Esse procedimento no prompt é para remover um Serviço no Registro invalido.
O programa NMIndexingService não existe mas, só esta no Registro.

************************************************** ******

E Faça este procedimento abaixo


1) Faça o seguinte, copia esse caminho que esta em Citação:
Citação:
C:\WINDOWS\system32\drivers\getmac.sys
2) E agora entra nesse site http://virusscan.jotti.org abrindo você clique no botão ((Procutar)) e abrirá uma janela, depois cola o caminho na janela e clique em ((abrir)) e depois clique no botão ((Submit File))


Aguarde o arquivo será verificado por varios antivírus, finalizando o resultado poste o link do site aqui.

Última edição por brando lee : 04-09-2009 às 17:17.
brando lee está offline   Responder com Quote
Antigo 04-09-2009, 16:33   #17 (permalink)
Diego Sax
Newbie
 
Registrado em: Sep 2009
Mensagens: 24
Reputação: 0 Diego Sax está indo no caminho certo
Padrão

Olá... Segue o link de análise do arquivo C:\WINDOWS\system32\drivers\getmac.sys:

http://virusscan.jotti.org/en/scanre...802f4269df7f33

Aguardo contato! ATT
Diego Sax está offline   Responder com Quote
Antigo 04-09-2009, 16:42   #18 (permalink)
brando lee
Banned
 
Registrado em: Oct 2008
Mensagens: 2.528
Reputação: 0 brando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputação
Enviar mensagem via MSN para brando lee
Padrão

1) Copia Todo os comandos abaixo no Código.
Código:
Shutdown -r -t 00 Ren C:\WINDOWS\system32\drivers\getmac.sys getmac.sys.vi Ren C:\WINDOWS\system32\drivers\getmac.sys getmac.sys.vi Ren C:\WINDOWS\system32\drivers\getmac.sys getmac.sys.vi Del /a/f C:\WINDOWS\system32\drivers\getmac.sys.vi Del /a/f C:\WINDOWS\system32\drivers\getmac.sys
2) Abra seu bloco de notas cole o conteudo no bloco e Salve no Desktop com este nome--> DelFix.bat

E executa o Aquivo DelFix.bat O PC Será Reniciado, Depois Veremos se ele foi Eliminado.
brando lee está offline   Responder com Quote
Antigo 04-09-2009, 17:02   #19 (permalink)
Diego Sax
Newbie
 
Registrado em: Sep 2009
Mensagens: 24
Reputação: 0 Diego Sax está indo no caminho certo
Padrão

Pronto!!! Criei e cliquei no referido arquivo e meu PC já está reiniciado... e agora?
Diego Sax está offline   Responder com Quote
Antigo 04-09-2009, 17:06   #20 (permalink)
brando lee
Banned
 
Registrado em: Oct 2008
Mensagens: 2.528
Reputação: 0 brando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputaçãobrando lee tem uma fabulosa reputação
Enviar mensagem via MSN para brando lee
Padrão

Faça este procedimentos abaixo, vamos ver se ele foi Removido.


1) Copia os comando abaixo no Código
Código:
Dir /a/b C:\WINDOWS\system32\drivers\getmac.sys Dir /a/b C:\WINDOWS\system32\drivers\getmac.sys.vi
2) vá em ((Iniciar))>((Executar))> e digite (cmd) e clique em (ok) Abrirá uma janela cole os comandos com o botão direito do mause e clique em (colar) e depois tecle (Enter).


E Verifique se terá um aviso Arquivo não encontrado e me Responde
brando lee está offline   Responder com Quote
Resposta


Opções do Tópico

Regras de Mensagens
Você não pode criar tópicos
Você não pode postar respostas
Você não pode anexar arquivos
Você não pode editar suas mensagens

Código vB está Ligado
Smiles estão Ligado
Código [IMG] está Ligado
Código HTML está Desligado
Ir para...


Horários baseados na GMT -3. Agora são 6:33.