Logo Hardware.com.br
Luciano SHAKALL
Luciano SHAK... Membro Senior Registrado
178 Mensagens 6 Curtidas

[Resolvido] Praga Virtual: Openadserving

#1 Por Luciano SHAK... 22/03/2013 - 19:21
E aê, PessoALL...

Estou com problema em duas máquinas,
sendo um PC (com Windows Seven Ultimate),
e um Notebook (com Windows Seven "Home Premium").

Ambas possuem AVAST Free (versão atual, 8.0.1483); no entanto, estou com ambos (PC e esse Notebook) "infectados" com o Malware OPENADSERVING...

Ele "sequestra" o navegador (CHROME, no meu caso) e abre muitas janelas diferentes, por exemplo,
ao clicar com o mouse na barra de rolagem do site legítimo que eu esteja visitando no momento.
Tais páginas abertas (openadserving.com) são de jogos ou pornografia, e abrem em "tela cheia",
o que, além de chato e indesejado, causa constrangimento, pois uso meu notebook no trabalho
e "de repente" abre automaticamente uma página com pornografia explícita...

Já fiz "escaneamento completo do sistema" com o AVAST em ambas as máquinas,
mas tal "software malicioso" NÃO FORA encontrado/identificado pelo AVAST!

Na internet, não encontrei nada(de proveitoso) em português sobre esse Malware,
tendo alguma coisa em espanhol (mais do que em inglês); porém, as soluções apresentadas
baseiam-se em "instalar um software removedor do Openadserving", o que achei bem estranho,
especialmente por não conhecer a procedência de tal softwate (que pode até ser outro Malware).

Também li que além da abertura indesejada de páginas na internet,
esse Malware pode roubar dados (senhas, logins, etc) e estou preocupado.


Alguém aqui já teve problema com isso?
Será que terei mesmo que FORMATAR mesmo tanto o PC quanto o Notebook?


No aguardo,


VALEU!!!


[]'s
- PENTIUM II MMX 266 / 256MB DIMM 133 / ASUS P2E-N / Gabinete & Mobo "NLX" / (de Estimação).
- E5200 / 2x1GB DDR2 800 CORSAIR Xms2 / GA-G31M-ES2C / WD RAPTOR 360 + SAMSUNG HD322HJ.
- HTPC Mini-ITX PlayHard, E350N-AMD, 32GB SSD, 2GB DDR3 / PLASMA E490 43” 3D / SOUNDBAR 2351
edutango
edutango Cyber Highlander Registrado
9.3K Mensagens 6.3K Curtidas
#2 Por edutango
22/03/2013 - 19:39
Boa noite Luciano;
Creio qua não seja preciso formatar/ achei algo sobre isso;


http://www.google.pt/url?sa=t&rct=j&q=openadserving&source=web&cd=1&cad=rja&ved=0CDAQFjAA&url=http%3A%2F%2Fwww.safebro.com%2Fremove-openadserving-virus&ei=3txMUZr6Lcmx0AGa5YGwAQ&usg=AFQjCNF9B6jzz1Tf0WqbHqKbVhGlwcEirg&bvm=bv.44158598,d.dmQ
AMD Duron 900mhz/mobo PCCHIPS
mouse em forma de arco leadrshhep

256mb RAM SDR=WINDOWS 98
Video integrado SiS
Naldo Volpe
Naldo Volpe Cyber Highlander Registrado
20.8K Mensagens 3.5K Curtidas
#3 Por Naldo Volpe
22/03/2013 - 19:44
Baixe / Instale e Execute o Malwarebytes...
Brazilian Game Player:| Brawl Stars BR |
- Atenção:Não seja um idiota, não saia de casa sem máscara.!.
- Continue utilizando máscara em ambientes abertos e fechados.!.
- A Pandemia não acabou, não faça festas / não faça aglomeração / 
não fique em lugares com muitas pessoas próximas /
Brasil: +22.590 novos casos. Situação atual. | Japão: +53.911 novos casos | Cachaceiro L detonando o Brasil |
Luciano SHAKALL
Luciano SHAK... Membro Senior Registrado
178 Mensagens 6 Curtidas
#5 Por Luciano SHAK...
23/03/2013 - 15:37
edutango disse:
" ... achei algo sobre isso;
http://www.google.pt/url?sa=t&rct=j&q=openadserving&source=web&cd=1&cad=rja&ved=0CDAQFjAA&url=http%3A%2F%2Fwww.safebro.com%2Fremove-openadserving-virus&ei=3txMUZr6Lcmx0AGa5YGwAQ&usg=AFQjCNF9B6jzz1Tf0WqbHqKbVhGlwcEirg&bvm=bv.44158598,d.dmQ
BELEZA, Edu?

Eu já havia visto esse site, só que...
Ele pede para procurar o programa para desinstalá-lo, mas ele não aparece listadonem no Remover/Adcionar programas do Windows, nem no CCleaner.

Ele também pede para procurar Extensões e/ou Plugins no Navegador, mas eles não aparecem listados lá também.
(PS. Meu Chrome, Versão 25.0.1364.172 m, não aparece aquela opção "remove bad plugins & extensions").

NEF disse:
Baixe / Instale e Execute o Malwarebytes...

Oi...
Acabei de escanear o Notebook (não estou em casa) com o MALWAREBYTES,
mas o programa informou não ter encontrado nada... Veja LOG abaixo:


Malwarebytes Anti-Malware 1.70.0.1100
www.malwarebytes.org


Versão da Base de Dados: v2013.03.23.07


Windows 7 Service Pack 1 x86 NTFS
Internet Explorer 9.0.8112.16421
cassianonunes :: SHAKALL-NETBOOK [limitado]


23/03/2013 13:23:03
mbam-log-2013-03-23 (13-23-03).txt


Tipo de Verificação: Verificação Completa (C:\|D:\|Q:\|)
Opções de verificações ativadas: Memória | Inicialização | Registro | Sistema de arquivos | Heurística/Extra | Heurística/Shuriken | PUP | PUM
Opções de verificação desativadas: P2P
Objetos escaneados: 333305
Tempo decorrido: 1 hora(s), 46 minuto(s), 23 segundo(s)


Processos de Memória Detectados: 0
(Não foram detectados ítens maliciosos)


Módulos de Memória Detectados: 0
(Não foram detectados ítens maliciosos)


Chaves de Registro Detectadas: 0
(Não foram detectados ítens maliciosos)


Valores de Registro Detectadas: 0
(Não foram detectados ítens maliciosos)


Itens de Dados no Registro Detectadas: 0
(Não foram detectados ítens maliciosos)


Pastas Detectadas: 0
(Não foram detectados ítens maliciosos)


Arquivos Detectados: 0
(Não foram detectados ítens maliciosos)


(fim)

Wings disse:
" ... Já resolveu o problema? ... "

Ainda não... (não respondi antes porque ainda não havia acessado o Forum).

E ainda permaneço com as páginas indesejadas abrindo... fiquei_triste.png

VALEU!!!


[]'s
- PENTIUM II MMX 266 / 256MB DIMM 133 / ASUS P2E-N / Gabinete & Mobo "NLX" / (de Estimação).
- E5200 / 2x1GB DDR2 800 CORSAIR Xms2 / GA-G31M-ES2C / WD RAPTOR 360 + SAMSUNG HD322HJ.
- HTPC Mini-ITX PlayHard, E350N-AMD, 32GB SSD, 2GB DDR3 / PLASMA E490 43” 3D / SOUNDBAR 2351
Wings
Wings Cyber Highlander Registrado
20.3K Mensagens 1.2K Curtidas
#6 Por Wings
24/03/2013 - 13:30
veja.png Baixe o OTL (...de OldTimer) e salve-o no Desktop (Área de Trabalho)

*Execute-o e selecione:

Verificar All Users
Ignorar Arquivos Microsoft
Verificar Lop
Verificar Purity


Imagem

*Cole as linhas, em marrom, no espaço abaixo de Exames Personalizados/Correções

%APPDATA%\*.*
%LOCALAPPDATA%\*
%ProgramData%\*
regedit /e %USERPROFILE%\Desktop\registrybackup.reg /c
CreateRestorePoint


*Clique [Verificar]

Imagem

*Ao término, os relatórios OTL.txt e Extras.txt serão criados no Desktop (Área de Trabalho)


veja.png Acesse este link

*Clique [Selecionar arquivo...]

*Localize o relatório OTL.txt, no Desktop, e clique [Abrir]

*Selecione 4 jours

*Clique [Créer le lien Cjoint]

Imagem

*Cole o link criado ao lado de Le lien a été créé:

Imagem

*Repita o procedimento para o relatório Extras.txt e cole o link
Luciano SHAKALL
Luciano SHAK... Membro Senior Registrado
178 Mensagens 6 Curtidas
#7 Por Luciano SHAK...
25/03/2013 - 17:34
Wings disse:
" ... Baixe o OTL (...de OldTimer) e salve-o no Desktop (Área de Trabalho) ... *Cole o link criado ao lado de Le lien a été créé: ... *Repita o procedimento para o relatório Extras.txt e cole o link ... "


Beleza, Cara?


"Demorei" a sacar ONDE era pra colar o LINK gerado...
Fiquei procurando onde deveria colar lá no site, ao lado de "Le lien a été créé",
e depois que percebi que o LINK ia aparecer ao lado de "Le lien a été créé",
e que eu deveria colá-lo AQUI no Forum... rindo_ate_agora.png


Bom, seguem então:


OTL: " http://cjoint.com/data3/3Czvt3MrHDY.htm "


EXTRAS: " http://cjoint.com/data3/3CzvwNkGNix.htm "


OBS. Os LINKs referem-se apenas ao Notebook,
pois não realizei o procedimento (ainda) no PC.

Ah, o Notebook é um ASUS EEEPC T1001 MT (Windows 7 Home Premium ORIGINAL)
O EEEPC 701 da assinatura (com o EEEBuntu) está "encostado".


VALEU!!!


[]'s
- PENTIUM II MMX 266 / 256MB DIMM 133 / ASUS P2E-N / Gabinete & Mobo "NLX" / (de Estimação).
- E5200 / 2x1GB DDR2 800 CORSAIR Xms2 / GA-G31M-ES2C / WD RAPTOR 360 + SAMSUNG HD322HJ.
- HTPC Mini-ITX PlayHard, E350N-AMD, 32GB SSD, 2GB DDR3 / PLASMA E490 43” 3D / SOUNDBAR 2351
Luciano SHAKALL
Luciano SHAK... Membro Senior Registrado
178 Mensagens 6 Curtidas
#9 Por Luciano SHAK...
25/03/2013 - 20:44
Wings disse:
" ... Baixe o AdwCleaner ... Execute o AdwCleaner e clique [Remover] ... Cole o relatório apresentado ... "

Opa, Wings... BELEZA?

O tal "AdwCleaner" removeu um monte de coisa aqui, e parece que deu certo,
pois até o momento não abriu mais nenhuma página do "openadserving"...

Minhas configurações, extensões, tema (e sei lá mais o quê, rsrsrs) do Chrome
também foram removidos, mas acho que só assim mesmo, né?

Como uso o Chrome no Notebook (onde "to" agora) e no PC,
eu faço sempre Login no Chrome, no que minhas configurações,
extensões, tema e FAVORITOS são automaticamente sincronizados...

Após o uso do programa recomendado, ao iniciar o Chrome eu não estava mais "logado",
e não fiz login ainda "com medo" de que o tal Malware removido esteja "na rede"
e seja "reinstalado no meu Chrome" quando eu fizer Login e ele sincronizar...

Devo (ou posso) fazer Login no Chrome, ou apenas após realizar os mesmos procedimentos no PC
(devido à sincronização entre ambos e o risco de reinstalar o Malware)?


Sobre o PC,
o que devo fazer? Apenas executo o "AdwCleaner" como fiz aqui no Note,
ou são necessárias todas as etapas: MalwareBytes + OTL.exe e só então o AdwCleaner?



Ah,
O arquivo do LOG gerado está abaixo:

# AdwCleaner v2.115 - Relatório criado em 25/03/2013 às 20:11:10
# Atualizado em 17/03/2013 por Xplode
# Sistema Operacional : Windows 7 Home Premium Service Pack 1 (32 bits)
# Usuário : cassianonunes - SHAKALL-NETBOOK
# Modo de Boot : Normal
# Executado de : C:\Users\cassianonunes\Desktop\AdwCleaner.exe
# Opção [Remover]




***** [Serviços] *****




***** [Arquivos/Pastas] *****


Pasta Removido : C:\ProgramData\Ask
Pasta Removido : C:\ProgramData\Babylon
Pasta Removido : C:\Users\cassianonunes\AppData\Local\APN
Pasta Removido : C:\Users\cassianonunes\AppData\Local\Babylon
Pasta Removido : C:\Users\cassianonunes\AppData\LocalLow\BabylonToolbar
Pasta Removido : C:\Users\cassianonunes\AppData\LocalLow\Toolbar4
Pasta Removido : C:\Users\cassianonunes\AppData\Roaming\Babylon
Pasta Removido : C:\Users\cassianonunes\AppData\Roaming\pdfforge
Pasta Removido : C:\Users\Convidado\AppData\LocalLow\Toolbar4


***** [Registro] *****


Chave Removida : HKCU\Software\APN PIP
Chave Removida : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Chave Removida : HKCU\Software\PIP
Chave Removida : HKCU\Software\Softonic
Chave Removida : HKLM\Software\Babylon
Chave Removida : HKLM\SOFTWARE\Classes\AppID\{09C554C3-109B-483C-A06B-F14172F1A947}
Chave Removida : HKLM\SOFTWARE\Classes\AppID\{BDB69379-802F-4EAF-B541-F8DE92DD98DB}
Chave Removida : HKLM\SOFTWARE\Classes\AppID\escort.DLL
Chave Removida : HKLM\SOFTWARE\Classes\Interface\{813A22E0-3E2B-4188-9BDA-ECA9878B8D48}
Chave Removida : HKLM\SOFTWARE\Classes\Interface\{BCFF5F55-6F44-11D2-86F8-00104B265ED5}
Chave Removida : HKLM\SOFTWARE\Classes\Prod.cap
Chave Removida : HKLM\Software\Iminent
Chave Removida : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{628F3201-34D0-49C0-BB9A-82A26AEFB291}
Chave Removida : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{E6B969FB-6D33-48D2-9061-8BBD4899EB08}
Chave Removida : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\0238BBE24EA3A70408B81E4BB89C15E5
Chave Removida : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\063A857434EDED11A893800002C0A966
Chave Removida : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\29799DE249E7DBC459FC6C8F07EB8375
Chave Removida : HKLM\Software\PIP
Chave Removida : HKLM\SOFTWARE\Software
Valor Removida : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{977AE9CC-AF83-45E8-9E03-E2798216E2D5}]
Valor Removida : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{D4027C7F-154A-4066-A1AD-4243D8127440}]


***** [Navegadores] *****


-\\ Internet Explorer v10.0.9200.16521


[OK] Registro está limpo.


-\\ Google Chrome v25.0.1364.172


Arquivo : C:\Users\cassianonunes\AppData\Local\Google\Chrome\User Data\Default\Preferences


[OK] Arquivo está limpo.


Arquivo : C:\Users\Convidado\AppData\Local\Google\Chrome\User Data\Default\Preferences


[OK] Arquivo está limpo.


*************************


AdwCleaner[S1].txt - [3108 octets] - [25/03/2013 20:11:11]


########## EOF - C:\AdwCleaner[S1].txt - [3168 octets] ##########

DÚVIDAS:


Além desse LOG em txt, foram gerados outros três arquivos no Desktop,
sendo dois "Parâmetros de Configuração" desktop.ini (um com 370bytes e o outro com 718bytes),
e um arquivo "do excel" chamado "~$5W 2H Equipe multidiciplinar Produção - V0.xlsx".
Detalhe que esses três arquivos estão "meio transparentes",
como se tivessem sido "recortados" (Ctrl+X)... Não fiz nada com eles (nem abri).
O que são esses arquivos, e o que faço com eles (movo para algum lugar, deleto ou o que)?


MUITO OBRIGADO, cara!!! boa.gif


[]'s
- PENTIUM II MMX 266 / 256MB DIMM 133 / ASUS P2E-N / Gabinete & Mobo "NLX" / (de Estimação).
- E5200 / 2x1GB DDR2 800 CORSAIR Xms2 / GA-G31M-ES2C / WD RAPTOR 360 + SAMSUNG HD322HJ.
- HTPC Mini-ITX PlayHard, E350N-AMD, 32GB SSD, 2GB DDR3 / PLASMA E490 43” 3D / SOUNDBAR 2351
Wings
Wings Cyber Highlander Registrado
20.3K Mensagens 1.2K Curtidas
#10 Por Wings
25/03/2013 - 20:48
Os arquivos que apereceram no Desktop, estavam ocultos. O OTL alterou a pasta e configurou para mostrá-los. Não delete-os!

Não se preocupe. Vamos resolver...smile.png


veja.png Execute o AdwCleaner, clique [Desinstalar] > [Sim]


veja.png Delete o arquivo registrybackup.reg criado no Desktop


veja.png Execute o OTL

*Clique [Limpeza] > [OK]

*O PC será reiniciado


veja.png Abra o Windows Explorer

*Clique Área de Trabalho

Imagem

*Clique Organizar > Opções de pasta e pesquisa

Imagem

*Clique [Modo de Exibição] e selecione Não mostrar arquivos, pastas ou unidades ocultas

Imagem

*Clique [Aplicar] > [OK]


O PC está limpo.


Um abraço....tchau.gif
Luciano SHAKALL
Luciano SHAK... Membro Senior Registrado
178 Mensagens 6 Curtidas
#11 Por Luciano SHAK...
25/03/2013 - 21:16
Wings disse:
" ... Vamos resolver ... Clique [Modo de Exibição] e selecione Não mostrar arquivos,pastas ou unidades ocultas ... O PC está limpo ... "
Cara, VALEU mesmo!!! isso_ai.png


Ficou BELEZA agora... Acho que até está inicializando mais rápido...
não sei se é "psicológico" ( mostrando_lingua.png ) ou se o(s) tal(is) Malware(s) estava(m) (também) atrasando o "carregamento"...


Mas uma vez,


VALEU!!!


[]'s
- PENTIUM II MMX 266 / 256MB DIMM 133 / ASUS P2E-N / Gabinete & Mobo "NLX" / (de Estimação).
- E5200 / 2x1GB DDR2 800 CORSAIR Xms2 / GA-G31M-ES2C / WD RAPTOR 360 + SAMSUNG HD322HJ.
- HTPC Mini-ITX PlayHard, E350N-AMD, 32GB SSD, 2GB DDR3 / PLASMA E490 43” 3D / SOUNDBAR 2351
Luciano SHAKALL
Luciano SHAK... Membro Senior Registrado
178 Mensagens 6 Curtidas
#12 Por Luciano SHAK...
26/03/2013 - 16:19
Luciano SHAKALL disse:
" ... Os LINKs referem-se apenas ao Notebook, pois não realizei o procedimento (ainda) no PC ... "

Eu de novo...

Só pra constar,
realizei hoje todos os procedimentos descritos aqui,
no PC também, pois até então só havia feito no Notebook...


Foi removido muita coisa também, e ambas as máquinas, agora estão 100% boa.gif ,
graças ao amigo forista Wings super.gif! ! !


AGRADEÇO mais uma vez! bom_trabalho.gif


[]'s
- PENTIUM II MMX 266 / 256MB DIMM 133 / ASUS P2E-N / Gabinete & Mobo "NLX" / (de Estimação).
- E5200 / 2x1GB DDR2 800 CORSAIR Xms2 / GA-G31M-ES2C / WD RAPTOR 360 + SAMSUNG HD322HJ.
- HTPC Mini-ITX PlayHard, E350N-AMD, 32GB SSD, 2GB DDR3 / PLASMA E490 43” 3D / SOUNDBAR 2351
© 1999-2024 Hardware.com.br. Todos os direitos reservados.
Imagem do Modal