Logo Hardware.com.br
Rush_Pressa
Rush_Pressa Super Participante Registrado
561 Mensagens 14 Curtidas

Arquivos de vírus svcsrss.exe e autorun.inf

#1 Por Rush_Pressa 24/06/2010 - 21:52
Fala pessoal, atualmente estou na luta com esse vírus, que nenhum antivírus que eu testei até agora conseguiu detectar, a única coisa que se é que ele deixa estes arquivos em qualquer pasta compartilhada, eu deleto e ele volta, alguém conhece alguma ferramenta para remoção definitiva?
Rush_Pressa
Rush_Pressa Super Participante Registrado
561 Mensagens 14 Curtidas
#3 Por Rush_Pressa
24/06/2010 - 21:59
Oi Boa noite Wings, segue relatório:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:59:23, on 24/06/2010
Platform: Windows 2003 SP2 (WinNT 5.02.3790)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Arquivos de programas\Avira\AntiVir Server\sched.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Arquivos de programas\Avira\AntiVir Server\avguard.exe
C:\WINDOWS\system32\Dfssvc.exe
C:\WINDOWS\System32\dns.exe
C:\Arquivos de programas\LogMeIn Hamachi\hamachi-2.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\WINDOWS\System32\ismserv.exe
C:\Arquivos de programas\LogMeIn\x86\RaMaint.exe
C:\Arquivos de programas\LogMeIn\x86\LogMeIn.exe
C:\Arquivos de programas\LogMeIn\x86\LMIGuardian.exe
C:\WINDOWS\system32\ntfrs.exe
C:\Arquivos de programas\Microsoft SQL Server\90\Shared\sqlwriter.exe
C:\WINDOWS\system32\tcpsvcs.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Arquivos de programas\Analog Devices\Core\smax4pnp.exe
C:\Arquivos de programas\Analog Devices\SoundMAX\Smax4.exe
C:\Arquivos de programas\LogMeIn\x86\LogMeInSystray.exe
C:\Arquivos de programas\LogMeIn Hamachi\hamachi-2-ui.exe
C:\Arquivos de programas\LogMeIn\x86\LMIGuardian.exe
C:\Arquivos de programas\Avira\AntiVir Server\avgnt.exe
C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMBgMonitor.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMIndexingService.exe
C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMIndexStoreSvr.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\rdpclip.exe
C:\WINDOWS\Explorer.EXE
C:\Arquivos de programas\Analog Devices\Core\smax4pnp.exe
C:\Arquivos de programas\Analog Devices\SoundMAX\Smax4.exe
C:\Arquivos de programas\Cobian Backup 9\cbInterface.exe
C:\Arquivos de programas\LogMeIn\x86\LogMeInSystray.exe
C:\Arquivos de programas\LogMeIn Hamachi\hamachi-2-ui.exe
C:\Arquivos de programas\Avira\AntiVir Server\avgnt.exe
C:\Arquivos de programas\LogMeIn\x86\LMIGuardian.exe
C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMBgMonitor.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMIndexStoreSvr.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Arquivos de programas\Spybot - Search & Destroy\TeaTimer.exe
c:\windows\system32\inetsrv\w3wp.exe
c:\windows\system32\inetsrv\w3wp.exe
C:\Arquivos de programas\Windows Defender\MsMpEng.exe
C:\Arquivos de programas\Windows Defender\MSASCui.exe
C:\Arquivos de programas\LogMeIn\x86\LogMeIn.exe
C:\Arquivos de programas\LogMeIn\x86\LMIGuardian.exe
C:\Documents and Settings\Administrador\Desktop\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://shdoclc.dll/hardAdmin.htm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARQUIV~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Arquivos de programas\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Arquivos de programas\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [Cobian Backup 9 interface] "C:\Arquivos de programas\Cobian Backup 9\cbInterface.exe" -service
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [LogMeIn GUI] "C:\Arquivos de programas\LogMeIn\x86\LogMeInSystray.exe"
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKLM\..\Run: [LogMeIn Hamachi Ui] "C:\Arquivos de programas\LogMeIn Hamachi\hamachi-2-ui.exe" --auto-start
O4 - HKLM\..\Run: [avgnt] "C:\Arquivos de programas\Avira\AntiVir Server\avgnt.exe" /min
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Arquivos de programas\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKLM\..\Run: [Windows Defender] "C:\Arquivos de programas\Windows Defender\MSASCui.exe" -hide
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Arquivos de programas\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SERVIÇO LOCAL')
O4 - HKUS\S-1-5-20\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SERVIÇO DE REDE')
O4 - HKUS\S-1-5-18\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'Default user')
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\ARQUIV~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\ARQUIV~1\SPYBOT~1\SDHelper.dll
O15 - ESC Trusted Zone: http://runonce.msn.com
O15 - ESC Trusted Zone: http://*.windowsupdate.com
O15 - ESC Trusted Zone: http://*.windowsupdate.com (HKLM)
O16 - DPF: {4871A87A-BFDD-4106-8153-FFDE2BAC2967} (DLM Control) - http://dlm.tools.akamai.com/dlmanager/versions/activex/dlm-activex-2.2.5.1.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1247083744671
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {FD0B6769-6490-4A91-AA0A-B5AE0DC75AC9} (Performance Viewer Activex Control) - https://secure.logmein.com/activex/ractrl.cab?lmi=100
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = casulo.local
O17 - HKLM\Software\..\Telephony: DomainName = casulo.local
O17 - HKLM\System\CCS\Services\Tcpip\..\{65BFBEBD-91DB-460E-BA7B-ED4DD226B170}: NameServer = 192.168.0.1
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = casulo.local
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = casulo.local
O23 - Service: Avira AntiVir Server scheduler (AntiVirScheduler) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir Server\sched.exe
O23 - Service: Avira AntiVir Server (AntiVirService) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir Server\avguard.exe
O23 - Service: Cobian Backup 9 serviço (CobianBackupAmanita) - Luis Cobian - C:\Arquivos de programas\Cobian Backup 9\cbService.exe
O23 - Service: LogMeIn Hamachi 2.0 Tunneling Engine (Hamachi2Svc) - LogMeIn Inc. - C:\Arquivos de programas\LogMeIn Hamachi\hamachi-2.exe
O23 - Service: LogMeIn Maintenance Service (LMIMaint) - LogMeIn, Inc. - C:\Arquivos de programas\LogMeIn\x86\RaMaint.exe
O23 - Service: LogMeIn - LogMeIn, Inc. - C:\Arquivos de programas\LogMeIn\x86\LogMeIn.exe
O23 - Service: NBService - Nero AG - C:\Arquivos de programas\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMIndexingService.exe
--
End of file - 7759 bytes
você pode lutar sem nunca vencer, mas você jamais vencerá sem antes lutar.

marcos andrade22
marcos andra... General de Pijama Registrado
3.6K Mensagens 333 Curtidas
#4 Por marcos andra...
24/06/2010 - 22:07
Eu conheço pouco sobre virus, mas já tive um problema deste na rede lá da loja e quando rodei um live cd de linux nas maquinas sempre encontrava estes virus na raiz C:, eles ficam ocultos se for visualizar pelo windows mas pelo linux da pra apagar tranquilo.

Espero que ajude, se não ajudar tem ai o wings que é expert em remoção de pragas!
igoreso
igoreso Super Participante Registrado
704 Mensagens 22 Curtidas
#5 Por igoreso
24/06/2010 - 22:07

SuperAntiSpyware
Clique aqui para baixar SuperAntiSpyware.
# Depois de ter baixado-lo, clique no ícone para iniciar o instalador
execute8.png
# No instalador SuperAntiSpyware, basta manter a clicar em Avançar e concordar com o contrato de licença.
# Quando a instalação tiver terminado, ele irá lhe perguntar se você deseja verificar as últimas atualizações. Escolha Sim.
# O assistente de configuração SuperAntiSpyware vai agora começar. Novamente, vá em frente e continuar clicando em Next - você não precisa digitar o seu endereço de e-mail quando solicitado.
# Quando o assistente terminar, ele irá perguntar se você quer proteger sua página inicial seja alterada, diga SIM.
Se você sempre tem a página inicial do mesmo, por todos os meios, protegê-lo.
# Clique em Procure Atualizações... Espere atualizar e depois clique OK.
# Clique em analisar o seu computador
execute5.png
# Depois clique em Análise Completa.
execute7.png
# SuperAntiSpyware vai agora analisar o seu computador de programas perigosos, conhecidos como malware ou spyware.
# Quando isso for feito, e isso pode levar algum tempo, ele irá pop-up relatório. Clique em OK.
# Agora você vai ver todos os itens que SuperAntiSpyware acha que pode ser prejudicial. Sugerimos tomar recomendações SuperAntiSpyware e clicar em Avançar para quarentena e remover os itens prejudiciais. Apenas desmarcar um item se você tem certeza absoluta de que é OK.
# Clique em Concluir, em Fechar para sair SuperAntiSpyware.
# Reinicie o computador. Depois vá em Preferências... Na aba Estatística/Arquivos de Log clique sobre o último arquivo produzido, abrirá o Bloco de Notas com o log cole esse texto aqui.

observe.pngNão respondo duvidas por MP, e-mail e msn! Use o fórum!

Rush_Pressa
Rush_Pressa Super Participante Registrado
561 Mensagens 14 Curtidas
#6 Por Rush_Pressa
24/06/2010 - 22:09
marcos andrade22 disse:
Eu conheço pouco sobre virus, mas já tive um problema deste na rede lá da loja e quando rodei um live cd de linux nas maquinas sempre encontrava estes virus na raiz C:, eles ficam ocultos se for visualizar pelo windows mas pelo linux da pra apagar tranquilo.

Espero que ajude, se não ajudar tem ai o wings que é expert em remoção de pragas!


É Marcos esse vírus dá trabalho, no meu caso aqui é uma rede onde o servidor tem suas pastas compartilhadas e mapeadas para todos os micros, nas pastas do servidor eu apago mas sempre volta, agora eu não sei se o vírus está em uma maquina qualquer ou está no servidor.
você pode lutar sem nunca vencer, mas você jamais vencerá sem antes lutar.

igoreso
igoreso Super Participante Registrado
704 Mensagens 22 Curtidas
#7 Por igoreso
24/06/2010 - 22:15
Rush_Pressa disse:
É Marcos esse vírus dá trabalho, no meu caso aqui é uma rede onde o servidor tem suas pastas compartilhadas e mapeadas para todos os micros, nas pastas do servidor eu apago mas sempre volta, agora eu não sei se o vírus está em uma maquina qualquer ou está no servidor.

Escanei o os dois o SAS deve remove-los.
observe.pngNão respondo duvidas por MP, e-mail e msn! Use o fórum!

Rush_Pressa
Rush_Pressa Super Participante Registrado
561 Mensagens 14 Curtidas
#9 Por Rush_Pressa
25/06/2010 - 09:56
marcos andrade22 disse:
No pc onde voce encontrar e apagar voce pode criar uma pasta chamada "autorun.inf" pois mesmo no windows um arquivo não sobrepoe um diretório, isso pode ajudar a evitar que ele se multiplique já que o arquivo autorun.inf é quem executa o .exe


Um arquivo não sobrepoe um diretório? Ou um diretório com o mesmo nome não sobrepoe outro?
você pode lutar sem nunca vencer, mas você jamais vencerá sem antes lutar.

Jean-Luc
Jean-Luc Geek Registrado
2.3K Mensagens 133 Curtidas
#10 Por Jean-Luc
25/06/2010 - 10:01
Rush_Pressa disse:
Fala pessoal, atualmente estou na luta com esse vírus, que nenhum antivírus que eu testei até agora conseguiu detectar, a única coisa que se é que ele deixa estes arquivos em qualquer pasta compartilhada, eu deleto e ele volta, alguém conhece alguma ferramenta para remoção definitiva?



Amigão, só pra constar, nem todo autorun é vírus.
marcos andrade22
marcos andra... General de Pijama Registrado
3.6K Mensagens 333 Curtidas
#13 Por marcos andra...
25/06/2010 - 19:09
Estes virus estão bem comuns hoje em rede eu vivia pegando estes no meu pendrive, basta espetar pra pegar, até criar esta pasta, mas como na maior parte do tempo eu uso linux eu não ligo muito.

Lá na loja onde trabalho todos os pcs estavam infectados com este virus, e ele se propaga pela rede tambem, por isso te falei que geralmente ele fica na raiz c:, pois lá em todos os pcs estavam no mesmo local.

Mas beleza, espero ter contribuido de alguma forma já que não tenho costume de remover pragas, não tenho muita experiencia, só postei algo que aconteceu comigo e poderia (ou não) ser util.
© 1999-2024 Hardware.com.br. Todos os direitos reservados.
Imagem do Modal