Logo Hardware.com.br
svjoliveira
svjoliveira Novo Membro Registrado
3 Mensagens 0 Curtidas

Modem ZTE MF622 com virus???

#1 Por svjoliveira 28/06/2009 - 18:24
Pessoal, estou com o notebook infectado.Essa semana eu formatei o computador 4x porque ficava intrigada pra saber em qual momento é que eu pegava virus.Inicialmente achei que estivesse no meu pendrive, entao isolei o mesmo.O virus voltou a se instalar.Achei então que poderia estar na unidade D, que uso para backup dos arquivos, mas não é também.Na ultima formatação, hoje, cheguei à conclusão que o virus se instalou no modem ZTE MF622 da Claro 3g.INstalei o windows e fiquei monitorando os processos. Percebi que o comportamento do sistema operacional começava a ficar estranho. Notei a presença do processo SPOOLSV.EXE. Sei que é um processo referente a impressão, mas fiquei intrigada porque não tenho impressora.Assim que acessei a internet, os processos começaram a se multiplicar. Abriam sozinhos os processos com nomes que o windows usa, porém que não estavam sendo usados, ou que estavam escritos de forma incorreta: cmd.exe (apesar de o prompt não estar aberto), FTP.exe, winIogon.exe (com I maiusculo no lugar do L), servises.exe (com S), reader_r.exe, winamp.exe (não instalei winamp), dentre outros que não lembro.O computador passa a ter o uso de 100% da CPU, tendo também estouro de buffer.Formatei novamente o computador. Acredito que esse virus esteja no modem, pois na última formatação, agora há pouco, a única coisa que fiz foi instalar o windows (nem instalei os drives dos dispositivos). Estava tudo perfeito. Apenas pluguei o modem na USB, ele começou a se instalar e olha lá o Spoolsv.exe já executando. Conectei a internet, fiquei olhando o aplicativo da conexão. Não mandei abrir nada. Mas já estava lá um tráfego considerável e cerca de 10 segundos depois estão os processos FTP.exe, CMD.exe, Updater.exe sendo executados.Agora vem a pergunta: o que posso fazer? Estava pensando em explorar o dispositivo removível do modem por um outro computador que tenha linux, que mostra os arquivos executáveis e ocultos que não tem jeito de ver pelo windows e excluir os arquivos suspeitos, mas tenho medo de detonar o funcionamento do modem.
aureoh
aureoh Cyber Highlander Registrado
32.9K Mensagens 1.3K Curtidas
#3 Por aureoh
28/06/2009 - 19:31
Provavelmente nao deve ter sido o seu modem 3G,pois geralmente a partiçao que ele usa para armazenar o instalador do discador e read-only,ou seja,somente leitura,nao aceita gravaçoes.Depois que voce formatou o seu notebook,voce excluiu os arquivos .exe que tinham antes?A sua suspeita esta certa,esses arquivos que voce citou sao maliciosos.Talvez voce esteja contaminado com o Sality que infecta executaveis.
svjoliveira
svjoliveira Novo Membro Registrado
3 Mensagens 0 Curtidas
#4 Por svjoliveira
28/06/2009 - 21:50
Wings disse:


--------------------------------
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:48:43, on 28/6/2009
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\Explorer.EXE
C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccEvtMgr.exe
C:\ARQUIV~1\NORTON~1\navapw32.exe
C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccApp.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccProxy.exe
C:\Arquivos de programas\Norton AntiVirus\navapsvc.exe
C:\Arquivos de programas\Arquivos comuns\Symantec Shared\SNDSrvc.exe
C:\Arquivos de programas\Arquivos comuns\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Arquivos de programas\Claro 3G\Claro 3G.exe
C:\Arquivos de programas\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\wpabaln.exe
D:\backupm meus documentos\HiJackThis\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp
O2 - BHO: Web assistant - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Arquivos de programas\Arquivos comuns\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Arquivos de programas\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Rádio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Arquivos de programas\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Arquivos de programas\Arquivos comuns\Symantec Shared\AdBlocking\NISShExt.dll
O4 - HKLM\..\Run: [NAV Agent] C:\ARQUIV~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [ccApp] "C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccApp.exe"
O4 - HKLM\..\RunServices: [Internets] C:\WINDOWS\System32\WinSec.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp
O17 - HKLM\System\CCS\Services\Tcpip\..\{421E8B47-B401-44CE-9192-51798D449DE1}: NameServer = 200.169.116.22 200.169.117.22
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccSetMgr.exe
O23 - Service: Serviço de Proteção automática do Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Arquivos de programas\Norton AntiVirus\navapsvc.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\ARQUIV~1\ARQUIV~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Arquivos de programas\Arquivos comuns\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Arquivos de programas\Arquivos comuns\Symantec Shared\CCPD-LC\symlcsvc.exe
--
End of file - 4277 bytes
svjoliveira
svjoliveira Novo Membro Registrado
3 Mensagens 0 Curtidas
#5 Por svjoliveira
28/06/2009 - 21:59
Outras coisas que acabei de notar:
1. O processo IEXPLORE.EXE logo quando reinstalo o windows aparece com letras maiúsculas. Agora ele é executado com letras minúsculas. Suspeito?

2.As vezes aparece o processo Winsec.exe. Não sei o que é. Pesquisei no google e li que eh um virus.

3.No registro do windows, o winsec.exe estava como executavel na inicialização. O nome da entrada era Internets e apontava para c:\windows\system32\winsec.exe. Excluí essa entrada.

4.Também no registro, a chave que inicializava o aplicativo de audio HDeck apontava para "c:\....\...\HDeck.exe 1". O detalhe é que eu já tinha excluido essa chave antes e voltou sozinha.

5.Acredito na possibilidade que foi citada de que eu esteja com um virus que infecta os arquivos executáveis. Mas como é que o virus então foi instalado se eu não abri nenhum executável do computador? so instalei o windows pelo cd e pluguei o modem. Quando começou a se instalar já estava infectada novamente.
Wings
Wings Cyber Highlander Registrado
20.3K Mensagens 1.2K Curtidas
#6 Por Wings
29/06/2009 - 00:24
1.
*Desative temporariamente seu antivírus

Abra o Norton > Configuração > Proteção de Arquivos do Sistema > Desmarque a opção "Ativar proteção dos Arquivos do Sistema"

*Baixe o ComboFix e salve-o no desktop
*Feche o Internet Explorer e o Windows Explorer
*Duplo-clique no arquivo Combofix.exe e aguarde o início
*Aceite o contrato
*Importante: enquanto o ComboFix estiver em execução, não use o mouse nem o teclado, pois seu desktop ficará em branco!!...Para interromper o procedimento tecle [N]
*Ao final do procedimento, o programa será fechado automaticamente e será mostrado um relatório
*Cole o relatório criado em C:\combofix.txt e novo log do hijack
© 1999-2025 Hardware.com.br. Todos os direitos reservados.
Imagem do Modal