Logo Hardware.com.br
edutango
edutango Cyber Highlander Registrado
9.3K Mensagens 6.3K Curtidas

Rootkits

#1 Por edutango 18/02/2014 - 19:55
Tmfeijo/ boa noite;vi a sua mensagem em MP/ li todos os relatos/

O que eu faria/
Tutorial do Junkware Removal Tool

Depois desinstalaria o Java/ e tambem o GB plugin[desativaria]
Nunca usaria o Avast/ e sim ou o Panda Cloud ou o Avira

Fica a seu critério/
abs
edutango
edutango Cyber Highlander Registrado
9.3K Mensagens 6.3K Curtidas
#16 Por edutango
22/02/2014 - 21:31
Tmfeijo/ boa noite;vi a sua mensagem em MP/ li todos os relatos/

O que eu faria/
Tutorial do Junkware Removal Tool

Depois desinstalaria o Java/ e tambem o GB plugin[desativaria]
Nunca usaria o Avast/ e sim ou o Panda Cloud ou o Avira

Fica a seu critério/
abs
AMD Duron 900mhz/mobo PCCHIPS
mouse em forma de arco leadrshhep

256mb RAM SDR=WINDOWS 98
Video integrado SiS
Mamba Negra
Mamba Negra Zerinho Registrado
28 Mensagens 2 Curtidas
#17 Por Mamba Negra
22/02/2014 - 22:14
Dizem por aí que, (os realmente especialistas) a melhor coisa a se fazer quando um sistema está infectado com rootkits é formatar o hd com nova particão. Como eu ainda estou estudando sobre isso não posso afirmar.
Agora, se analisarmos pela lógica, faz todo sentido. Eu faria isso.
"Vivemos esperando
Dias melhores
Dias de paz
Dias a mais
Dias que não deixaremos para trás"
TmfeijoMMonroe
TmfeijoMMonr... Cyber Highlander Registrado
13.7K Mensagens 4.2K Curtidas
#18 Por TmfeijoMMonr...
22/02/2014 - 22:27
Boa noite ! edutango


Por que não o avast ?


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Junkware Removal Tool (JRT) by Thisisu
Version: 6.1.2 (02.20.2014:1)
OS: Windows 7 Home Basic x86
Ran by EDSON on 22/02/2014 at 22:18:31,41
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~




~~~ Services



~~~ Registry Values



~~~ Registry Keys



~~~ Files



~~~ Folders



~~~ Event Viewer Logs were cleared





~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan was completed on 22/02/2014 at 22:20:50,26
End of JRT log
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~



Sem o java alguns programas não abrem; principalmente os da RFB receita federal do Brasil; declaração de imposto de renda para ser mais exato . E no mês quem vem já terei que declarar .



# AdwCleaner v3.019 - Relatório criado 23/02/2014 às 10:15:27
# Atualizado 17/02/2014 por Xplode
# Sistema Operacional : Windows 7 Home Basic Service Pack 1 (32 bits)
# Usuário : EDSON - EDSON-PC
# Executando de : C:\Users\EDSON\Downloads\AdwCleaner.exe
# Opção : Limpar

***** [ Serviços ] *****


***** [ Arquivos / Pastas ] *****

Arquivo Deletada : C:\Windows\System32\Tasks\NCH Software

***** [ Atalhos ] *****


***** [ Registro ] *****


***** [ Navegadores ] *****

-\\ Internet Explorer v11.0.9600.16518


-\\ Google Chrome v33.0.1750.117

[ Arquivo : C:\Users\EDSON\AppData\Local\Google\Chrome\User Data\Default\preferences ]


*************************

AdwCleaner[R0].txt - [840 octets] - [23/02/2014 10:14:34]
AdwCleaner[S0].txt - [757 octets] - [23/02/2014 10:15:27]

########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [816 octets] ##########






Abraços
A ignorância é a pior inimiga do homem . Não tenho medo de nada; apenas da inveja . E o mundo cada vez melhor !!
Palavras sábias de um hiper profissional do judiciário; perito digital e em psicologia jurídica .
A sua inveja é a velocidade de meu sucesso .
Um coração medroso congela o trabalho . Um coração temerário incendeia qualquer serviço ; arrasando - o .
#Leandro#
#Leandro# Super Participante Registrado
235 Mensagens 103 Curtidas
#19 Por #Leandro#
23/02/2014 - 12:02
Olá @Tmfeijo
Recebi sua MP atendendo sua dúvida!
O relatório de Combofix e DDS estão limpos, se seu sistema estivesse com algum tipo de Rootkit o Combofix nem iria iniciar o varredura no sistema, pois muitos Rootkits bloqueiam sua execução, e em seu scan não foi encontrado nenhum Rootkits e nem foi nada removido.
Caso fosse Rootkit ZeroAcess o Combofix já teria removido automaticamente, e o Gmer que já vem acoplado com Combofix não detectou nenhum outro tipo de Rootkit.

O Avast é um dos melhores Anti vírus recomendo que deixa-o instalado, e o Avast tem uma opção excelente a varredura em boot, já tentou fazer um scan em boot antes do sistema iniciar ?
Pelo que observei seu sistema tem pouco aplicativos instalados, e você executou uma excelente limpeza e ainda continua o problema!
Resumindo: "Seu sistema não está contaminado por Rootkits, o problema deve ser de hardwares, placa de memória, placa de vídeo, ou algum drive icompativel foi instalado.
Que o destino nos livre dos lobos vestidos de ovelha, do ódio por trás de um sorriso, da inveja disfarçada de amor e da falsidade disfarçada de amigo!!!!!! AMÉM
TmfeijoMMonroe
TmfeijoMMonr... Cyber Highlander Registrado
13.7K Mensagens 4.2K Curtidas
#20 Por TmfeijoMMonr...
23/02/2014 - 12:16
Boa tarde ! #Leandro#


Então meu post do dia 20/02/2014 totalmente atualizado/editado .

Todos programas e arquivos ao primar estão abrindo normal e rápido .

Também rodei o avira cleanner registrer e o mesmo pegou uma chave da praga baidu ( para mim rootkits são sobras de vários softwares; também; são sobras de todos os programas que nós usuários usamos no pc . Infelizmente ! Tipo um cookie bem desenvolvido < http://www.symantec.com/connect/articles/windows-rootkits-2005-part-one - http://en.wikipedia.org/wiki/System_Service_Dispatch_Table ) . Isto também ajudou muito . Este software além de limpar chaves dos produtos da alemã avira; detecta de outros anti virus . Até detectou chaves do avast; que está instalado ; lógico .

http://www.avira.com/en/download/product/avira-registrycleaner


Já sim . Já rodei o avast ao reiniciar o windows . E nada foi encontrado .


De modo geral só aguardei uns 2 dias ( desde o dia 20/02 ) para ver se os problemas ainda persistiam/voltavam ( não abria e nem fechava janelas de maneira rápida aqui ); após as limpezas . Está normal . Caso encerrado . Embora tenha o avast que bloqueiou um tal de Kickstarter; porém não constou mais .

dance.gifdance.gif

Obrigado à todos pela atenção e abraços
A ignorância é a pior inimiga do homem . Não tenho medo de nada; apenas da inveja . E o mundo cada vez melhor !!
Palavras sábias de um hiper profissional do judiciário; perito digital e em psicologia jurídica .
A sua inveja é a velocidade de meu sucesso .
Um coração medroso congela o trabalho . Um coração temerário incendeia qualquer serviço ; arrasando - o .
#Leandro#
#Leandro# Super Participante Registrado
235 Mensagens 103 Curtidas
#21 Por #Leandro#
23/02/2014 - 12:27
Ok!!

Faça o procedimento abaixo para desinstalar todos os programas utilizados!

veja.png Baixe o DelFix (...de Xplode) e salve-o no Desktop (Área de Trabalho)

*Execute-o e clique [Run]

*Cole o relatório apresentado
Que o destino nos livre dos lobos vestidos de ovelha, do ódio por trás de um sorriso, da inveja disfarçada de amor e da falsidade disfarçada de amigo!!!!!! AMÉM
TmfeijoMMonroe
TmfeijoMMonr... Cyber Highlander Registrado
13.7K Mensagens 4.2K Curtidas
#22 Por TmfeijoMMonr...
23/02/2014 - 12:36
Boa tarde !



# DelFix v10.6 - Logfile created 23/02/2014 at 12:34:34
# Updated 11/11/2013 by Xplode
# Username : EDSON - EDSON-PC
# Operating System : Windows 7 Home Basic Service Pack 1 (32 bits)

~ Removing disinfection tools ...

Deleted : C:\Users\EDSON\Downloads\AdwCleaner.exe
Deleted : HKLM\SOFTWARE\AdwCleaner

~ Cleaning system restore ...

Deleted : RP #985 [PS SA AT 2070 CD GER | 02/22/2014 16:10:22]
Deleted : RP #986 [PS SA CD AT 2070 | 02/22/2014 17:58:02]
Deleted : RP #987 [Removed Java 7 Update 51 | 02/23/2014 01:33:14]
Deleted : RP #988 [Installed Java 7 Update 51 | 02/23/2014 02:26:16]
Deleted : RP #989 [PS SA AT 2070 CD GER | 02/23/2014 02:38:52]
Deleted : RP #990 [PS SA AT 2070 | 02/23/2014 14:55:40]

New restore point created !

########## - EOF - ##########


Editando :


Incrível como é a informática !!! Pois após remover estes pontos de restauração ( leia - se só modificar o sistema ); os arquivos e pastas estão à demorar para abrir e fechar novamente .


Mesmo restaurando para o novo ponto criado pelo delfix; nada de normalizar .


fiquei_triste.pngfiquei_triste.pngxingamentos.gifxingamentos.gif


Vou acompanhar o meu tópico todo e repetir todos os proçedimentos ; vamos ver no que vai resultar .



Olha que interessante; cfe. vou executando/atualizando o runscanner; ora consta :


063 autocheck , ora 063 ᐀@ e ora o 063 O . Vai alternando estes arquivos cfe. à cada fixada também .


>>>>>>>>>>>>>>>>>>> :

Runscanner logfile http://www.runscanner.net

* = signed file
- = file not found

General info
------------
Computer name : EDSON-PC
Creation time : 23/02/2014 16:17:02
Hosts <> 127.0.0.1 : 0
Hosts file location : %SystemRoot%\System32\drivers\etc
IE version : 9.11.9600.16518
OS : Windows 7 Home Basic
OS Build : 7601
OS SP : Service Pack 1
RunScanner Version : 2.0.0.60
User Language : Português (Brasil)
User rights : Administrator
Windows folder : C:\Windows

Running processes
-----------------
* C:\Program Files\Common Files\Adobe\ARM\1.0\armsvc.exe (Adobe Systems Incorporated)
* C:\Windows\System32\wininit.exe (Microsoft Corporation)
* C:\Windows\System32\winlogon.exe (Microsoft Corporation)
* C:\Windows\System32\services.exe (Microsoft Corporation)
* C:\Windows\System32\spoolsv.exe (Microsoft Corporation)
* C:\Program Files\AVAST Software\Avast\AvastUI.exe (AVAST Software)
* C:\Program Files\AVAST Software\Avast\AvastSvc.exe (AVAST Software)
* C:\Program Files\Comodo\Dragon\dragon_updater.exe
* C:\PROGRA~1\GbPlugin\gbpsv.exe (GAS Tecnologia)
* C:\Windows\System32\dwm.exe (Microsoft Corporation)
* C:\Windows\System32\smss.exe (Microsoft Corporation)
* C:\Program Files\Glary Utilities 4\Integrator.exe (Glarysoft Ltd)
* C:\Program Files\Google\Chrome\Application\chrome.exe (Google Inc.)
* C:\Program Files\Google\Chrome\Application\chrome.exe (Google Inc.)
* C:\Program Files\Google\Chrome\Application\chrome.exe (Google Inc.)
* C:\Program Files\Google\Chrome\Application\chrome.exe (Google Inc.)
* C:\Program Files\Google\Chrome\Application\chrome.exe (Google Inc.)
* C:\Program Files\Google\Chrome\Application\chrome.exe (Google Inc.)
* C:\Program Files\Google\Update\1.3.22.5\GoogleCrashHandler.exe (Google Inc.)
* C:\Windows\System32\SearchIndexer.exe (Microsoft Corporation)
* C:\Program Files\Common Files\Java\Java Update\jusched.exe (Oracle Corporation)
* C:\Windows\System32\lsass.exe (Microsoft Corporation)
* C:\Windows\System32\SearchFilterHost.exe (Microsoft Corporation)
* C:\Windows\System32\SearchProtocolHost.exe (Microsoft Corporation)
* C:\Windows\System32\svchost.exe (Microsoft Corporation)
* C:\Windows\System32\svchost.exe (Microsoft Corporation)
* C:\Windows\System32\svchost.exe (Microsoft Corporation)
* C:\Windows\System32\svchost.exe (Microsoft Corporation)
* C:\Windows\System32\svchost.exe (Microsoft Corporation)
* C:\Windows\System32\svchost.exe (Microsoft Corporation)
* C:\Windows\System32\svchost.exe (Microsoft Corporation)
* C:\Windows\System32\svchost.exe (Microsoft Corporation)
* C:\Windows\System32\svchost.exe (Microsoft Corporation)
* C:\Windows\System32\svchost.exe (Microsoft Corporation)
* C:\Windows\System32\taskhost.exe (Microsoft Corporation)
* C:\Windows\System32\taskhost.exe (Microsoft Corporation)
* C:\Windows\System32\csrss.exe (Microsoft Corporation)
* C:\Windows\System32\csrss.exe (Microsoft Corporation)
* C:\Users\EDSON\Downloads\runscanner.exe (Runscanner.net)
* C:\Program Files\Windows Media Player\wmpnetwk.exe (Microsoft Corporation)
* C:\Windows\System32\lsm.exe (Microsoft Corporation)
* C:\Windows\explorer.exe (Microsoft Corporation)

Unrated items
-------------
002 * C:\Program Files\AVAST Software\Avast\AvastUI.exe (AVAST Software)
010 * C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe (.NET Runtime Optimization Service)
010 * C:\Program Files\Common Files\Adobe\ARM\1.0\armsvc.exe (Adobe Acrobat Update Service)
010 * C:\Windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe (Adobe® Flash® Player Update Service 12.0 r0)
010 * C:\Program Files\AVAST Software\Avast\AvastSvc.exe (avast! Service)
010 * C:\Program Files\Comodo\Dragon\dragon_updater.exe (dragon_updater.exe)
010 * C:\PROGRA~1\GbPlugin\GbpSv.exe (G-Buster Browser Defense - Service)
011 * C:\Windows\system32\drivers\aswRvrt.sys (aswRvrt.sys)
011 C:\Windows\system32\drivers\aswSP.sys (aswSP.sys)
011 * C:\Windows\system32\drivers\aswVmm.sys (aswVmm.sys)
011 * C:\Windows\system32\drivers\aswMonFlt.sys (avast! File System Minifilter for Windows 2003/Vista)
011 * C:\Windows\system32\drivers\aswSnx.sys (avast! Virtualization Driver)
011 * C:\Windows\system32\drivers\aswRdr2.sys (avast! WFP Redirect Driver)
011 * C:\Windows\system32\drivers\gbpkm.sys (GbPlugin Device Driver)
011 * C:\Windows\system32\DRIVERS\gbpndisrd.sys (GbPlugin NDIS Device Driver)
011 * C:\Windows\system32\DRIVERS\gbpndisrd.sys (NdisrdMP)
011 * C:\Windows\system32\drivers\aswStm.sys (Stream Filter)
035 * C:\Program Files\Google\Chrome\Application\33.0.1750.117\Installer\chrmstp.exe (Google Inc.) {8A69D345-D564-463c-AFF1-A69D9E530F96}
041 * C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll (AVAST Software) {CC1A175A-E45B-41ED-A30C-C9B1D7A0C02F}
047 Zone: www.bancobrasil.com.br : *.www.bancobrasil.com.br
047 Zone: www.bb.com.br : *.www.bb.com.br
047 Zone: www14.bancobrasil.com.br : *.www14.bancobrasil.com.br
047 Zone: www2.bancobrasil.com.br : *.www2.bancobrasil.com.br
050 * C:\PROGRAM FILES\GBPLUGIN\gbieh.dll (Banco do Brasil) {E37CB5F0-51F5-4395-A808-5FA49E399F83}
052 * C:\PROGRAM FILES\GBPLUGIN\gbieh.dll (Banco do Brasil) {C41A1C0E-EA6C-11D4-B1B8-444553540000}
052 * C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll (AVAST Software) {8E5E2654-AD2D-48bf-AC2D-D17F00898D06}
052 * C:\Program Files\Java\jre7\bin\ssv.dll (Oracle Corporation) {761497BB-D6F0-462C-B6EB-D4DAF1D92D43}
052 * C:\Program Files\Java\jre7\bin\jp2ssv.dll (Oracle Corporation) {DBC80044-A445-435b-BC74-9C25C1C588A9}
061 * C:\Program Files\AVAST Software\Avast\ashShell.dll (AVAST Software) {472083B0-C522-11CF-8763-00608CC02F24}
061 * C:\PROGRAM FILES\GBPLUGIN\gbieh.dll (Banco do Brasil) {98C11555-BC81-40aa-A053-DAADC5630000}
061 * C:\PROGRAM FILES\GBPLUGIN\gbieh.dll (Banco do Brasil) {E37CB5F0-51F5-4395-A808-5FA49E399F83}
062 * C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\PDFShell.dll (Adobe Systems, Inc.) {F9DB5320-233E-11D1-9F84-707F02C10627}
067 * C:\PROGRAM FILES\GBPLUGIN\gbieh.dll (Banco do Brasil)
073 Adobe Flash Player Updater.job : C:\Windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe (Adobe Systems Incorporated)
073 GlaryInitialize 4.job : C:\Program Files\Glary Utilities 4\Initialize.exe (Glarysoft Ltd)
104 GUID / CLSID not found {C3F79A2B-B9B4-4A66-B012-3EE46475B072}
104 * C:\Program Files\Java\jre7\bin\jp2iexp.dll {CAFEEFAC-0017-0000-0007-ABCDEFFEDCBA}
104 * C:\Program Files\Java\jre7\bin\jp2iexp.dll {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}
104 * C:\Windows\system32\Macromed\Flash\Flash32_12_0_0_70.ocx (Adobe Systems, Inc.) {D27CDB6E-AE6D-11CF-96B8-444553540000}
105 E&xport to Microsoft Excel : res://C:\Program Files\Microsoft Office 15\Root\Office15\EXCEL.EXE/3000
105 E&xportar para o Microsoft Excel : res://C:\PROGRA~1\MIF5BA~1\Office12\EXCEL.EXE/3000
105 Se&nd to OneNote : res://C:\Program Files\Microsoft Office 15\Root\Office15\ONBttnIE.dll/105
173 * C:\Program Files\AVAST Software\Avast\ashShell.dll (AVAST Software) {472083B0-C522-11CF-8763-00608CC02F24}
173 * C:\Program Files\Glary Utilities 4\ContextHandler.dll (Glarysoft Ltd) {B3C418F8-922B-4faf-915E-59BC14448CF7}
221 * C:\Program Files\AVAST Software\Avast\ashShell.dll (AVAST Software) {472083B0-C522-11CF-8763-00608CC02F24}
221 * C:\Program Files\Glary Utilities 4\ContextHandler.dll (Glarysoft Ltd) {B3C418F8-922B-4faf-915E-59BC14448CF7}
223 * C:\Program Files\AVAST Software\Avast\ashShell.dll (AVAST Software) {472083B0-C522-11CF-8763-00608CC02F24}
223 * C:\Program Files\Malwarebytes' Anti-Malware\mbamext.dll (Malwarebytes Corporation) {57CE581A-0CB6-4266-9CA0-19364C90A0B3}
225 * C:\Program Files\AVAST Software\Avast\ashShell.dll (AVAST Software) {472083B0-C522-11CF-8763-00608CC02F24}
225 * C:\Program Files\AVAST Software\Avast\ashShell.dll (AVAST Software) {472083B0-C522-11CF-8763-00608CC02F24}
225 * C:\Program Files\Glary Utilities 4\ContextHandler.dll (Glarysoft Ltd) {B3C418F8-922B-4faf-915E-59BC14448CF7}
225 * C:\Program Files\Glary Utilities 4\ContextHandler.dll (Glarysoft Ltd) {B3C418F8-922B-4faf-915E-59BC14448CF7}
225 * C:\Program Files\Malwarebytes' Anti-Malware\mbamext.dll (Malwarebytes Corporation) {57CE581A-0CB6-4266-9CA0-19364C90A0B3}
225 * C:\Program Files\Malwarebytes' Anti-Malware\mbamext.dll (Malwarebytes Corporation) {57CE581A-0CB6-4266-9CA0-19364C90A0B3}
231 * C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\PDFShell.dll (Adobe Systems, Inc.) PDF Column Info
241 * C:\Program Files\AVAST Software\Avast\ashShell.dll (AVAST Software) {472083B0-C522-11CF-8763-00608CC02F24}
254 * C:\PROGRAM FILES\GBPLUGIN\gbieh.dll (Banco do Brasil) {98C11555-BC81-40aa-A053-DAADC5630000}

Missing files
-------------
032 rdpclip
063 autocheck


Repetindo todos os proçedimentos e inclusive com um ponto limpo de restauração ; normalizou !!!


Caso resolvido .


Abraços
A ignorância é a pior inimiga do homem . Não tenho medo de nada; apenas da inveja . E o mundo cada vez melhor !!
Palavras sábias de um hiper profissional do judiciário; perito digital e em psicologia jurídica .
A sua inveja é a velocidade de meu sucesso .
Um coração medroso congela o trabalho . Um coração temerário incendeia qualquer serviço ; arrasando - o .
© 1999-2024 Hardware.com.br. Todos os direitos reservados.
Imagem do Modal