Logo Hardware.com.br
euzinn
euzinn Super Participante Registrado
339 Mensagens 37 Curtidas

[Resolvido] Navegador abrindo site sozinho

#1 Por euzinn 22/05/2018 - 18:20
Fala, pessoal!

Seguinte, há umas 3 semanas que meu navegador vem abrindo uma página específica, e somente ela, do nada.

A página é a seguinte: http://deloton.com/afu.php?zoneid=1279179

Só abre no navegador Spark Browser, mas eu o uso há mais de ano e nunca tinha acontecido isso.

Tentei fazer limpeza com o antivírus que uso (Nod32), também rodei o Malwarebytes, mas nada disso resolveu.

Tentei achar no regedit alguma menção ao site, para deletar de algum registro, mas nada foi encontrado.

Na inicialização de programas, não tem nada desconhecido.

Nos processos, não consigo identificar nada do padrão do sistema nem do meu uso.

Gerei um log do HJT, mas pra mim, não acusou nada demais.

Gostaria que vocês me ajudassem resolver isso.

Segue log do HJT:

"Logfile of Trend Micro HijackThis v2.0.5"
Logfile of Trend Micro HijackThis v2.0.5
Scan saved at 18:16:57, on 22/05/2018
Platform: Windows 7 SP1 (WinNT 6.00.3505)
MSIE: Internet Explorer v11.0 (11.00.9600.18860)


Boot mode: Normal

Running processes:
C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe
C:\Program Files (x86)\TeamViewer\TeamViewer.exe
C:\Program Files (x86)\Cok Software\Cok Free Auto Clicker\AutoClicker.exe
C:\Program Files (x86)\Internet Explorer\IEXPLORE.EXE
C:\Program Files (x86)\baidu\Baidu Browser\SparkUpdate.exe
C:\Program Files (x86)\Internet Explorer\IEXPLORE.EXE
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Users\euzinn\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://br-game.xcloudgame.com/index.php?m=IndexNaruto&a=gooldgame&Nasid=7
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/p/?LinkId=255141
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/p/?LinkId=255141
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F2 - REG:system.ini: UserInit=userinit.exe,
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~2\MICROS~1\Office12\GR469A~1.DLL
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files (x86)\Java\jre1.8.0_171\bin\ssv.dll
O2 - BHO: PDF Architect 5 Helper - {AEA429F3-D2D4-4BD7-A03E-5357DA017733} - C:\Program Files (x86)\PDF Architect 5\creator-ie-helper.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre1.8.0_171\bin\jp2ssv.dll
O3 - Toolbar: PDF Architect 5 Toolbar - {84F23192-A475-4038-B5C0-8584777F2DF4} - C:\Program Files (x86)\PDF Architect 5\creator-ie-plugin.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe"
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVIÇO LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'SERVIÇO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVIÇO DE REDE')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'SERVIÇO DE REDE')
O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\PROGRA~2\MICROS~1\Office12\EXCEL.EXE/3000
O9 - Extra button: Enviar para o OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Enviar para o OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~2\MICROS~1\Office12\REFIEBAR.DLL
O11 - Options group: [ACCELERATED_GRAPHICS] Accelerated graphics
O15 - Trusted Zone: www.bancobrasil.com.br
O15 - Trusted Zone: www14.bancobrasil.com.br
O15 - Trusted Zone: www2.bancobrasil.com.br
O15 - Trusted Zone: aapj.bb.com.br
O15 - Trusted Zone: seg.bb.com.br
O15 - Trusted Zone: www.bb.com.br
O15 - Trusted Zone: http://www.bb.com.br
O15 - Trusted Zone: cloud.gastecnologia.com.br
O15 - Trusted Zone: http://help.eset.com (HKLM)
O15 - ESC Trusted Zone: http://help.eset.com (HKLM)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - https://fpdownload.macromedia.com/pub/shockwave/cabs/director/sw.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~2\MICROS~1\Office12\GRA32A~1.DLL
O23 - Service: Adobe Acrobat Update Service (AdobeARMservice) - Adobe Systems Incorporated - C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: AMD External Events Utility - Unknown owner - C:\Windows\system32\atiesrxx.exe (file missing)
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: ESET Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: ESET Firewall Helper (ekrnEpfw) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: Serviço do Google Update (gupdate) (gupdate) - Google Inc. - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
O23 - Service: Serviço do Google Update (gupdatem) (gupdatem) - Google Inc. - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
O23 - Service: @%SystemRoot%\system32\ieetwcollectorres.dll,-1000 (IEEtwCollectorService) - Unknown owner - C:\Windows\system32\IEEtwCollector.exe (file missing)
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Mozilla Maintenance Service (MozillaMaintenance) - Mozilla Foundation - C:\Program Files (x86)\Mozilla Maintenance Service\maintenanceservice.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: PDF Architect 5 - pdfforge GmbH - C:\Program Files\PDF Architect 5\ws.exe
O23 - Service: PDF Architect 5 CrashHandler - pdfforge GmbH - C:\Program Files\PDF Architect 5\crash-handler-ws.exe
O23 - Service: PDF Architect 5 Creator - pdfforge GmbH - C:\Program Files\PDF Architect 5\creator-ws.exe
O23 - Service: PDF Architect 5 Manager - © pdfforge GmbH. - C:\Program Files (x86)\PDF Architect 5 Manager\PDF Architect 5\Architect Manager.exe
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Skype Updater (SkypeUpdate) - Skype Technologies - C:\Program Files (x86)\Skype\Updater\Updater.exe
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: Baidu Spark Service (SparkSvc) - Baidu Inc. - C:\Program Files (x86)\baidu\Baidu Browser\sparkservice.exe
O23 - Service: Baidu Spark Updater (SparkUpdater) - Baidu.com, Inc. - C:\Program Files (x86)\Baidu\SparkUpdate\Sparkupdate.exe
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files (x86)\Common Files\Steam\SteamService.exe
O23 - Service: TeamViewer 13 (TeamViewer) - TeamViewer GmbH - C:\Program Files (x86)\TeamViewer\TeamViewer_Service.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

--
End of file - 9283 bytes




Agradeço desde já!
Naldo Volpe
Naldo Volpe Cyber Highlander Registrado
20.8K Mensagens 3.5K Curtidas
#2 Por Naldo Volpe
22/05/2018 - 18:24
- Desculpe a sinceridade, mas já começou errado em Instalar um Programa Chinês e grande causador de Malwares e Família Baidu
- Eu começaria Removendo este Programa / Navegador Spark do Sistema com o Programa Revo Uninstaller em sua última opção
- Existem Navegadores melhores e Confiáveis do que esta Praga
Brazilian Game Player:| Brawl Stars BR |
- Atenção:Não seja um idiota, não saia de casa sem máscara.!.
- Continue utilizando máscara em ambientes abertos e fechados.!.
- A Pandemia não acabou, não faça festas / não faça aglomeração / 
não fique em lugares com muitas pessoas próximas /
Brasil: +22.590 novos casos. Situação atual. | Japão: +53.911 novos casos | Cachaceiro L detonando o Brasil |
TmfeijoMMonroe
TmfeijoMMonr... Cyber Highlander Registrado
13.7K Mensagens 4.2K Curtidas
#3 Por TmfeijoMMonr...
22/05/2018 - 18:44
Boa noite prezado autor !

Rode os assistentes necessários cfe. abaixo. Nesta ordem:

A eset on line; marcando em permitir e todas as opções em configurações avançadas.
https://www.eset.com/br/antivirus-domestico/online-scanner/

Caso não consiga através do link supra ( conforme acima ) . Obtenha o download daqui infra ( cfe. abaixo ):

https://www.eset.com/int/home/online-scanner/


Depois a família malwarebytes:
Adwcleanerhttps://br.malwarebytes.com/adwcleaner/
JRThttps://www.bleepingcomputer.com/download/junkware-removal-tool/
E o próprio malwarebytes ( podendo e vitalmente repeti-lo ).

Fineza publicar aqui os relatórios .

Ps : Mas no editor de registro não encontrastes nada correlato nisto abaixo ? eek.pngespantado.png:hein.png

C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe

Leia-se correlato o site/página supra em questão; deles ( da baidu ) ou não . Ou até mesmo o navegador até então na pesquisa. Todavia vc pode pesquisar no editor pelas expressões não verificadas ; ou seja baidu e Spark. E excluir todas as chaves baiduenses . Até a página http://deloton.com/afu.php?zoneid=1279179 poderá constar no regedit como um valor de uma(s) chave(s ) . Pode desinstalar o navegador Spark ; antes ou depois das exclusões ; pois as chaves maléficas da baidu ficam mesmo após/durante a remoção; mesmo sendo com o revo uninstaller .

Abraços e boa sorte .
A ignorância é a pior inimiga do homem . Não tenho medo de nada; apenas da inveja . E o mundo cada vez melhor !!
Palavras sábias de um hiper profissional do judiciário; perito digital e em psicologia jurídica .
A sua inveja é a velocidade de meu sucesso .
Um coração medroso congela o trabalho . Um coração temerário incendeia qualquer serviço ; arrasando - o .
euzinn
euzinn Super Participante Registrado
339 Mensagens 37 Curtidas
#4 Por euzinn
23/05/2018 - 03:22
Naldo Volpe disse:
- Desculpe a sinceridade, mas já começou errado em Instalar um Programa Chinês e grande causador de Malwares e Família Baidu
- Eu começaria Removendo este Programa / Navegador Spark do Sistema com o Programa Revo Uninstaller em sua última opção
- Existem Navegadores melhores e Confiáveis do que esta Praga

hehe Conheço a fama do Baidu, porém este produto tem uma função específica pra mim... E querendo ou não, não é ele o causador do problema, haja vista que a instalação do browser foi limpa, e eu tirei tudo o que não precisava ter nele durante a instalação. Sei que ainda podem ficar resquícios, mas não acho que 1 ano depois ele veio causar isso.

TmfeijoMMonroe disse:
Boa noite prezado autor !

Rode os assistentes necessários cfe. abaixo. Nesta ordem:

A eset on line; marcando em permitir e todas as opções em configurações avançadas.
https://www.eset.com/br/antivirus-domestico/online-scanner/

Caso não consiga através do link supra ( conforme acima ) . Obtenha o download daqui infra ( cfe. abaixo ):

https://www.eset.com/int/home/online-scanner/


Depois a família malwarebytes:
Adwcleanerhttps://br.malwarebytes.com/adwcleaner/
JRThttps://www.bleepingcomputer.com/download/junkware-removal-tool/
E o próprio malwarebytes ( podendo e vitalmente repeti-lo ).

Fineza publicar aqui os relatórios .

Ps : Mas no editor de registro não encontrastes nada correlato nisto abaixo ? eek.pngespantado.png:hein.png

C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe

Leia-se correlato o site/página supra em questão; deles ( da baidu ) ou não . Ou até mesmo o navegador até então na pesquisa. Todavia vc pode pesquisar no editor pelas expressões não verificadas ; ou seja baidu e Spark. E excluir todas as chaves baiduenses . Até a página http://deloton.com/afu.php?zoneid=1279179 poderá constar no regedit como um valor de uma(s) chave(s ) . Pode desinstalar o navegador Spark ; antes ou depois das exclusões ; pois as chaves maléficas da baidu ficam mesmo após/durante a remoção; mesmo sendo com o revo uninstaller .

Abraços e boa sorte .

Seguem os logs.

P.S.: Vi agora a sua edição, e respondo: fiz uma busca usando o link inteiro, parte dele, palavras soltas (com referências do que há no link), mas nada foi encontrado.

Mas uma coisa que fico em dúvida é: tudo bem que o Baidu é uma praga, mas será que a instalação do Spark vai causar tanto problema assim? Meu PC roda tranquilo. Liso. Nunca tive problema relacionado ao browser em questão, e como falei, ele tem uso específico, pois já testei outros navegadores (Chrome, Firefox, Safari e Opera) e apenas ele e o IE respondem da maneira desejada. Há mais de 1 ano eu uso este navegador, mas só agora isso veio acontecer. Não seria muito errado condená-lo assim? Porém, os logs acusam muito o Spark, mas nada diretamente ao site em questão.

P.S.2: Fiz agora uma busca tentando relacionar o link com "baidu" e "spark", mas nada foi encontrado. Abri o Spark, e o link abriu novamente. Ele não abre o navegador sozinho, mas sempre abre a página quando o navegador está aberto.

Anexos

PC em atualização mostrando_lingua.png
TmfeijoMMonroe
TmfeijoMMonr... Cyber Highlander Registrado
13.7K Mensagens 4.2K Curtidas
#5 Por TmfeijoMMonr...
23/05/2018 - 07:25
Bom dia prezado autor !

Atualmente abre como página inicial de algum outro navegador também ?

Pesquisou no regedit através dos termos baidu e spark ?

Este SO 7 UL é autêntico e está completamente atualizado ?

No adwcleaner tem que primar em remover/limpar .

O segundo scan do malwarebytes está faltante.

Ps: Mesma máquina do tópico abaixo e/ou ainda o mesmo sistema operacional ? Bom; pelo menos o sistema operativo já contastei de que não se trata do mesmo aqui em questão e em análise .
Editando:
Parece-me que tem um gancho que diz ao contrário; ou seja, que sim .daa.png Lá vamos nós de novo .daa.pngchoramingando.gif



https://www.hardware.com.br/comunidade/log-hijackthis/1426404/

Pois inclusive esta infecção chinesa marmota.sys ( proveniente de ddsxei.sys ) é complicada mesmo. Lembra ?
Embora inclusive o combofix fizera um hiper e excelente trabalho até então.




Abraços .


euzinn disse:
hehe Conheço a fama do Baidu, porém este produto tem uma função específica pra mim... E querendo ou não, não é ele o causador do problema, haja vista que a instalação do browser foi limpa, e eu tirei tudo o que não precisava ter nele durante a instalação. Sei que ainda podem ficar resquícios, mas não acho que 1 ano depois ele veio causar isso.


Seguem os logs.

P.S.: Vi agora a sua edição, e respondo: fiz uma busca usando o link inteiro, parte dele, palavras soltas (com referências do que há no link), mas nada foi encontrado.

Mas uma coisa que fico em dúvida é: tudo bem que o Baidu é uma praga, mas será que a instalação do Spark vai causar tanto problema assim? Meu PC roda tranquilo. Liso. Nunca tive problema relacionado ao browser em questão, e como falei, ele tem uso específico, pois já testei outros navegadores (Chrome, Firefox, Safari e Opera) e apenas ele e o IE respondem da maneira desejada. Há mais de 1 ano eu uso este navegador, mas só agora isso veio acontecer. Não seria muito errado condená-lo assim? Porém, os logs acusam muito o Spark, mas nada diretamente ao site em questão.

P.S.2: Fiz agora uma busca tentando relacionar o link com "baidu" e "spark", mas nada foi encontrado. Abri o Spark, e o link abriu novamente. Ele não abre o navegador sozinho, mas sempre abre a página quando o navegador está aberto.
A ignorância é a pior inimiga do homem . Não tenho medo de nada; apenas da inveja . E o mundo cada vez melhor !!
Palavras sábias de um hiper profissional do judiciário; perito digital e em psicologia jurídica .
A sua inveja é a velocidade de meu sucesso .
Um coração medroso congela o trabalho . Um coração temerário incendeia qualquer serviço ; arrasando - o .
Walter C. Catelan
Walter C. Ca... Geek Registrado
1.2K Mensagens 424 Curtidas
#6 Por Walter C. Ca...
23/05/2018 - 08:50
Bom dia!

euzinn disse:
hehe Conheço a fama do Baidu,

E mesmo assim pegou?

euzinn disse:
porém este produto tem uma função específica pra mim...

Posso perguntar qual e se outro navegador melhor não tem?

euzinn disse:
E querendo ou não, não é ele o causador do problema,

Tá, pelo menos você acha, pois com certeza sempre tem mais coisas escondidas que ele não dá a opção na instalação.

euzinn disse:
Sei que ainda podem ficar resquícios, mas não acho que 1 ano depois ele veio causar isso.

Some o fato de você provavelmente ter visitado um site suspeito.

Uma única vez na minha webvida eu caí na estória do Baidu logo que essa b0st@ surgiu, e sem querer, mas assim que percebi já mandei bala e nunca mais bobeei. Minha sugestão é essa, de preferência reinstale totalmente o Windows, mas se tiver problema com isso desinstale com qualquer desses unistaller da vida e torça para que ele limpe tudo realmente.
joram
joram Highlander Registrado
5.4K Mensagens 2.5K Curtidas
#7 Por joram
23/05/2018 - 09:55
/_ Bom Dia! euzinn _\

> Tive há tempos o Spark e,realmente,é um bom navegador!
> Estou editando esta mensagem para que vc,antes de postar os logs da FRST,faça estes procedimentos.

> Abra o Spark e acesse seu Menu.

Imagem

> Clique "Opções da Internet" >> Clique na aba "Segurança" >> Sites restritos.

Imagem

> Clique "Sites".

Imagem

> Na caixa "Adicionar este site à zona:",digite: *.newsprofin.com
> Clique "Adicionar" >> Fechar.

Imagem

> À seguir,adicione este outro. ( *.deloton.com )

Imagem

> Verifique no campo "Sites:",se os mesmos ficaram relacionados com os demais.
Imagem

Imagem
http://www.hardware.com.br/comunidade/v-t/1226830/

Siga as recomendações oficiais deste Tópico e poste: FRST.txt + Addition.txt

Imagem << ( ... by Farbar )

Ps: É fundamental que a FRST.exe,seja baixada ao desktop! (Área de trabalho)

Imagem

Disponibilize os relatórios em Cjoint.com ou utilize spoiler,cuja instrução está ao final daquela página.
Outra opçãohospedar os relatórios em Hébergement de fichiers, Security-x.fr.

Imagem << Link!

Ps: Além das recomendações oficiais,e como 2ª opção ao diagnóstico,temos a ferramenta ZHPDiag 2018,cuja instrução disponibilizei no link àcima.

[Abs]
euzinn
euzinn Super Participante Registrado
339 Mensagens 37 Curtidas
#8 Por euzinn
23/05/2018 - 14:41
TmfeijoMMonroe disse:
Bom dia prezado autor !

Atualmente abre como página inicial de algum outro navegador também ? Não, só abre no Spark... Mas não abre como página principal. Quando o navegador está em uso, do nada ele abre outra aba.

Pesquisou no regedit através dos termos baidu e spark ? Sim, e não achei nada relacionado ao site em questão, mas obviamente achei registros do Baidu/Spark.

Este SO 7 UL é autêntico e está completamente atualizado ? Está atualizado... Autêntico já é outra história. anjinho.gif

No adwcleaner tem que primar em remover/limpar . Isso foi feito... Segui o passo-a-passo indicado por você.

O segundo scan do malwarebytes está faltante. Qual segundo scan? No caso, depois do JRT era pra rodar o malwarebytes novamente?

Ps: Mesma máquina do tópico abaixo e/ou ainda o mesmo sistema operacional ? Bom; pelo menos o sistema operativo já contastei de que não se trata do mesmo aqui em questão e em análise .
Editando:
Parece-me que tem um gancho que diz ao contrário; ou seja, que sim .daa.png Lá vamos nós de novo .daa.pngchoramingando.gifÉ sim a mesma máquina.



https://www.hardware.com.br/comunidade/log-hijackthis/1426404/

Pois inclusive esta infecção chinesa marmota.sys ( proveniente de ddsxei.sys ) é complicada mesmo. Lembra ? Mas está com ela de novo? Não vi isso.
Embora inclusive o combofix fizera um hiper e excelente trabalho até então.




Abraços .
PC em atualização mostrando_lingua.png
euzinn
euzinn Super Participante Registrado
339 Mensagens 37 Curtidas
#9 Por euzinn
23/05/2018 - 15:13
joram disse:
/_ Bom Dia! euzinn _\

> Tive há tempos o Spark e,realmente,é um bom navegador!
> Estou editando esta mensagem para que vc,antes de postar os logs da FRST,faça estes procedimentos.

> Abra o Spark e acesse seu Menu.

Imagem

> Clique "Opções da Internet" >> Clique na aba "Segurança" >> Sites restritos.

Imagem

> Clique "Sites".

Imagem

> Na caixa "Adicionar este site à zona:",digite: *.newsprofin.com
> Clique "Adicionar" >> Fechar.

Imagem

> À seguir,adicione este outro. ( *.deloton.com )

Imagem

> Verifique no campo "Sites:",se os mesmos ficaram relacionados com os demais.
Imagem

Imagem

Siga as recomendações oficiais deste Tópico e poste: FRST.txt + Addition.txt

Imagem << ( ... by Farbar )

Ps: É fundamental que a FRST.exe,seja baixada ao desktop! (Área de trabalho)

Imagem

Disponibilize os relatórios em Cjoint.com ou utilize spoiler,cuja instrução está ao final daquela página.
Outra opçãohospedar os relatórios em Hébergement de fichiers, Security-x.fr.

Imagem << Link!

Ps: Além das recomendações oficiais,e como 2ª opção ao diagnóstico,temos a ferramenta ZHPDiag 2018,cuja instrução disponibilizei no link àcima.

[Abs]

Seguem:


FRST https://www.cjoint.com/c/HExrZmm3vmh
Addition https://www.cjoint.com/c/HExr1rczwnh
ZHP https://www.cjoint.com/c/HExsiv7v7Vh
PC em atualização mostrando_lingua.png
TmfeijoMMonroe
TmfeijoMMonr... Cyber Highlander Registrado
13.7K Mensagens 4.2K Curtidas
#10 Por TmfeijoMMonr...
23/05/2018 - 15:38
Boa tarde prezado autor !

Falta o segundo scan do malwarebytes .

Ps : Bom ( calma uma ironia ) igual ao palemoon:


https://www.hardware.com.br/comunidade/ozip-search/1438497/

Abraços .

euzinn disse:
Fala, pessoal!

Seguinte, há umas 3 semanas que meu navegador vem abrindo uma página específica, e somente ela, do nada.

A página é a seguinte: http://deloton.com/afu.php?zoneid=1279179

Só abre no navegador Spark Browser, mas eu o uso há mais de ano e nunca tinha acontecido isso.

Tentei fazer limpeza com o antivírus que uso (Nod32), também rodei o Malwarebytes, mas nada disso resolveu.

Tentei achar no regedit alguma menção ao site, para deletar de algum registro, mas nada foi encontrado.

Na inicialização de programas, não tem nada desconhecido.

Nos processos, não consigo identificar nada do padrão do sistema nem do meu uso.

Gerei um log do HJT, mas pra mim, não acusou nada demais.

Gostaria que vocês me ajudassem resolver isso.

Segue log do HJT:

"Logfile of Trend Micro HijackThis v2.0.5"
Logfile of Trend Micro HijackThis v2.0.5
Scan saved at 18:16:57, on 22/05/2018
Platform: Windows 7 SP1 (WinNT 6.00.3505)
MSIE: Internet Explorer v11.0 (11.00.9600.18860)


Boot mode: Normal

Running processes:
C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe
C:\Program Files (x86)\TeamViewer\TeamViewer.exe
C:\Program Files (x86)\Cok Software\Cok Free Auto Clicker\AutoClicker.exe
C:\Program Files (x86)\Internet Explorer\IEXPLORE.EXE
C:\Program Files (x86)\baidu\Baidu Browser\SparkUpdate.exe
C:\Program Files (x86)\Internet Explorer\IEXPLORE.EXE
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe
C:\Users\euzinn\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://br-game.xcloudgame.com/index.php?m=IndexNaruto&a=gooldgame&Nasid=7
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/p/?LinkId=255141
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/p/?LinkId=255141
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F2 - REG:system.ini: UserInit=userinit.exe,
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~2\MICROS~1\Office12\GR469A~1.DLL
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files (x86)\Java\jre1.8.0_171\bin\ssv.dll
O2 - BHO: PDF Architect 5 Helper - {AEA429F3-D2D4-4BD7-A03E-5357DA017733} - C:\Program Files (x86)\PDF Architect 5\creator-ie-helper.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre1.8.0_171\bin\jp2ssv.dll
O3 - Toolbar: PDF Architect 5 Toolbar - {84F23192-A475-4038-B5C0-8584777F2DF4} - C:\Program Files (x86)\PDF Architect 5\creator-ie-plugin.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe"
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVIÇO LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'SERVIÇO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVIÇO DE REDE')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'SERVIÇO DE REDE')
O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\PROGRA~2\MICROS~1\Office12\EXCEL.EXE/3000
O9 - Extra button: Enviar para o OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Enviar para o OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~2\MICROS~1\Office12\REFIEBAR.DLL
O11 - Options group: [ACCELERATED_GRAPHICS] Accelerated graphics
O15 - Trusted Zone: www.bancobrasil.com.br
O15 - Trusted Zone: www14.bancobrasil.com.br
O15 - Trusted Zone: www2.bancobrasil.com.br
O15 - Trusted Zone: aapj.bb.com.br
O15 - Trusted Zone: seg.bb.com.br
O15 - Trusted Zone: www.bb.com.br
O15 - Trusted Zone: http://www.bb.com.br
O15 - Trusted Zone: cloud.gastecnologia.com.br
O15 - Trusted Zone: http://help.eset.com (HKLM)
O15 - ESC Trusted Zone: http://help.eset.com (HKLM)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - https://fpdownload.macromedia.com/pub/shockwave/cabs/director/sw.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~2\MICROS~1\Office12\GRA32A~1.DLL
O23 - Service: Adobe Acrobat Update Service (AdobeARMservice) - Adobe Systems Incorporated - C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: AMD External Events Utility - Unknown owner - C:\Windows\system32\atiesrxx.exe (file missing)
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: ESET Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: ESET Firewall Helper (ekrnEpfw) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: Serviço do Google Update (gupdate) (gupdate) - Google Inc. - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
O23 - Service: Serviço do Google Update (gupdatem) (gupdatem) - Google Inc. - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
O23 - Service: @%SystemRoot%\system32\ieetwcollectorres.dll,-1000 (IEEtwCollectorService) - Unknown owner - C:\Windows\system32\IEEtwCollector.exe (file missing)
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Mozilla Maintenance Service (MozillaMaintenance) - Mozilla Foundation - C:\Program Files (x86)\Mozilla Maintenance Service\maintenanceservice.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: PDF Architect 5 - pdfforge GmbH - C:\Program Files\PDF Architect 5\ws.exe
O23 - Service: PDF Architect 5 CrashHandler - pdfforge GmbH - C:\Program Files\PDF Architect 5\crash-handler-ws.exe
O23 - Service: PDF Architect 5 Creator - pdfforge GmbH - C:\Program Files\PDF Architect 5\creator-ws.exe
O23 - Service: PDF Architect 5 Manager - © pdfforge GmbH. - C:\Program Files (x86)\PDF Architect 5 Manager\PDF Architect 5\Architect Manager.exe
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Skype Updater (SkypeUpdate) - Skype Technologies - C:\Program Files (x86)\Skype\Updater\Updater.exe
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: Baidu Spark Service (SparkSvc) - Baidu Inc. - C:\Program Files (x86)\baidu\Baidu Browser\sparkservice.exe
O23 - Service: Baidu Spark Updater (SparkUpdater) - Baidu.com, Inc. - C:\Program Files (x86)\Baidu\SparkUpdate\Sparkupdate.exe
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files (x86)\Common Files\Steam\SteamService.exe
O23 - Service: TeamViewer 13 (TeamViewer) - TeamViewer GmbH - C:\Program Files (x86)\TeamViewer\TeamViewer_Service.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

--
End of file - 9283 bytes




Agradeço desde já!


TmfeijoMMonroe disse:
Bom dia prezado autor !

Atualmente abre como página inicial de algum outro navegador também ?

Pesquisou no regedit através dos termos baidu e spark ?

Este SO 7 UL é autêntico e está completamente atualizado ?

No adwcleaner tem que primar em remover/limpar .

O segundo scan do malwarebytes está faltante.

Ps: Mesma máquina do tópico abaixo e/ou ainda o mesmo sistema operacional ? Bom; pelo menos o sistema operativo já contastei de que não se trata do mesmo aqui em questão e em análise .
Editando:
Parece-me que tem um gancho que diz ao contrário; ou seja, que sim .daa.png Lá vamos nós de novo .daa.pngchoramingando.gif



https://www.hardware.com.br/comunidade/log-hijackthis/1426404/

Pois inclusive esta infecção chinesa marmota.sys ( proveniente de ddsxei.sys ) é complicada mesmo. Lembra ?
Embora inclusive o combofix fizera um hiper e excelente trabalho até então.




Abraços .
A ignorância é a pior inimiga do homem . Não tenho medo de nada; apenas da inveja . E o mundo cada vez melhor !!
Palavras sábias de um hiper profissional do judiciário; perito digital e em psicologia jurídica .
A sua inveja é a velocidade de meu sucesso .
Um coração medroso congela o trabalho . Um coração temerário incendeia qualquer serviço ; arrasando - o .
joram
joram Highlander Registrado
5.4K Mensagens 2.5K Curtidas
#11 Por joram
23/05/2018 - 16:58
/_ Boa Tarde! euzinn _\

> Baixe: < Imagem > << Link!
http://www.commentcamarche.net/download/telecharger-34102185-zhpfix

> Ou aqui!
> Estando na página,clique: "Télécharger"
> Salve-o ao desktop!
> Instale-o,clicando em: Suivant >> Suivant >>...>> Suivant >> Suivant >> Installer >> Terminer
Ps: Caso surja uma mensagem do Windows com a frase "Deseja permitir que o programa de um fornecedor desconhecido faça alterações neste computador?" Clique "Sim"

> Execute este script na ferramenta ZHPFix.

"zhpfix"
Script ZHPFix
G0 - GCSP: Preferences [User Data\Default][HomePage] http://bj-share.me
G0 - GCSP: Preferences [User Data\Default][HomePage] http://connect.facebook.net =>.Facebook
G0 - GCSP: Preferences [User Data\Default][HomePage] http://instagram.fjpa1-1.fna.fbcdn.net
G0 - GCSP: Preferences [User Data\Default][HomePage] http://scontent.fjpa1-1.fna.fbcdn.net
G0 - GCSP: Preferences [User Data\Default][HomePage] http://static.xx.fbcdn.net
O108 - CMH1: WinRAR32 [64Bits] - {B41DB860-8EE4-11D2-9906-E49FADC173CA} . (.Orphan.)
O108 - CMH1: XXX Groove GFS Context Menu Handler XXX [64Bits] - {6C467336-8281-4E60-8204-430CED96822D} . (.Orphan.)
O108 - CMH3: XXX Groove GFS Context Menu Handler XXX [64Bits] - {6C467336-8281-4E60-8204-430CED96822D} . (.Orphan.)
O108 - CMH4: XXX Groove GFS Context Menu Handler XXX [64Bits] - {6C467336-8281-4E60-8204-430CED96822D} . (.Orphan.)
O108 - CMH5: XXX Groove GFS Context Menu Handler XXX [64Bits] - {6C467336-8281-4E60-8204-430CED96822D} . (.Orphan.)
O108 - CMH6: WinRAR32 [64Bits] - {B41DB860-8EE4-11D2-9906-E49FADC173CA} . (.Orphan.)
O108 - CMH6: XXX Groove GFS Context Menu Handler XXX [64Bits] - {6C467336-8281-4E60-8204-430CED96822D} . (.Orphan.)
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\035
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\036
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\037
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\038
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\039
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\040
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\041
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\043
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\044
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\045
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\046
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\047
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\048
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\049
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\050
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\051
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\053
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\054
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\055
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\056
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\057
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\058
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\061
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\062
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\064
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\067
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\068
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\070
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\071
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\072
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\076
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\078
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\107
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\108
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\109
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\110
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\111
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\112
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\113
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\114
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\115
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\116
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\117
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\118
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\119
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\120
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\121
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\122
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\123
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\124
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\125
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\126
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\127
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\128
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\129
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\130
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\131
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\132
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\133
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\134
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\135
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\136
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\137
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\138
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\139
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\140
C:\Users\euzinn\AppData\Local\Google\Chrome\User Data\Default\File System\141
EmptyPrefetch
FirewallRaz
ShortcutFix
Emptytemp
EmptyClsid
Ifeofix


> Selecione e copie estas informações que estão no Spoiler,para o Bloco de Notas.
> Com o Bloco de Notas aberto,faça: ctrl+a >> ctrl+c ( Selecionar e Copiar )
> À seguir,minimize o Bloco de Notas.

> Abra a ferramenta ZHPFix. < Imagem >

Imagem

> Clique IMPORTAÇÃO >> OK.
> Ao clicar "OK",verifique se o campo está limpo para que receba,somente,as informações do script.
> Não encontrando anormalidades,clique "GO".

Imagem

> Ou,clique CONFIGURAR >> Personalizar.
> Cole as informações contidas no Bloco de Notas,ao campo da ferramenta.
> Clique "GO" >> Oui >> Oui
> Poste o relatório! (C:\Users\Usuário\AppData\Roaming\ZHP\ZHPFix[R1].txt)

Imagem
< Peço aos visitantes que não utilizem este script em seus computadores,sob risco de danos aos mesmos! >

[Abs]
TmfeijoMMonroe
TmfeijoMMonr... Cyber Highlander Registrado
13.7K Mensagens 4.2K Curtidas
#13 Por TmfeijoMMonr...
23/05/2018 - 18:31
Boa noite prezado autor !

Tudo bem que faltava também o adwcleaner; primando em limpar .
Mas não seria o mesmo que é da malwarebytes .

É o próprio malwarebytes:

https://br.malwarebytes.com/


Abraços .


TmfeijoMMonroe disse:
Boa noite prezado autor !

Rode os assistentes necessários cfe. abaixo. Nesta ordem:

A eset on line; marcando em permitir e todas as opções em configurações avançadas.
https://www.eset.com/br/antivirus-domestico/online-scanner/

Caso não consiga através do link supra ( conforme acima ) . Obtenha o download daqui infra ( cfe. abaixo ):

https://www.eset.com/int/home/online-scanner/


Depois a família malwarebytes:
Adwcleanerhttps://br.malwarebytes.com/adwcleaner/
JRThttps://www.bleepingcomputer.com/download/junkware-removal-tool/
E o próprio malwarebytes ( podendo e vitalmente repeti-lo ).

Fineza publicar aqui os relatórios .

Ps : Mas no editor de registro não encontrastes nada correlato nisto abaixo ? eek.pngespantado.png:hein.png

C:\Program Files (x86)\baidu\Baidu Browser\Spark.exe

Leia-se correlato o site/página supra em questão; deles ( da baidu ) ou não . Ou até mesmo o navegador até então na pesquisa. Todavia vc pode pesquisar no editor pelas expressões não verificadas ; ou seja baidu e Spark. E excluir todas as chaves baiduenses . Até a página http://deloton.com/afu.php?zoneid=1279179 poderá constar no regedit como um valor de uma(s) chave(s ) . Pode desinstalar o navegador Spark ; antes ou depois das exclusões ; pois as chaves maléficas da baidu ficam mesmo após/durante a remoção; mesmo sendo com o revo uninstaller .

Abraços e boa sorte .


TmfeijoMMonroe disse:
Bom dia prezado autor !

Atualmente abre como página inicial de algum outro navegador também ?

Pesquisou no regedit através dos termos baidu e spark ?

Este SO 7 UL é autêntico e está completamente atualizado ?

No adwcleaner tem que primar em remover/limpar .

O segundo scan do malwarebytes está faltante.

Ps: Mesma máquina do tópico abaixo e/ou ainda o mesmo sistema operacional ? Bom; pelo menos o sistema operativo já contastei de que não se trata do mesmo aqui em questão e em análise .
Editando:
Parece-me que tem um gancho que diz ao contrário; ou seja, que sim .daa.png Lá vamos nós de novo .daa.pngchoramingando.gif



https://www.hardware.com.br/comunidade/log-hijackthis/1426404/

Pois inclusive esta infecção chinesa marmota.sys ( proveniente de ddsxei.sys ) é complicada mesmo. Lembra ?
Embora inclusive o combofix fizera um hiper e excelente trabalho até então.




Abraços .


euzinn disse:
Não tinha entendido que era pra rodar novamente.

Segue.
A ignorância é a pior inimiga do homem . Não tenho medo de nada; apenas da inveja . E o mundo cada vez melhor !!
Palavras sábias de um hiper profissional do judiciário; perito digital e em psicologia jurídica .
A sua inveja é a velocidade de meu sucesso .
Um coração medroso congela o trabalho . Um coração temerário incendeia qualquer serviço ; arrasando - o .
TmfeijoMMonroe
TmfeijoMMonr... Cyber Highlander Registrado
13.7K Mensagens 4.2K Curtidas
#15 Por TmfeijoMMonr...
23/05/2018 - 19:07
euzinn disse:
Confundi. Desculpa. Segue o do Malwarebytes.


Faça a devida ação de remover itens/pêgos selecionados com o mesmo.

Abraços .
A ignorância é a pior inimiga do homem . Não tenho medo de nada; apenas da inveja . E o mundo cada vez melhor !!
Palavras sábias de um hiper profissional do judiciário; perito digital e em psicologia jurídica .
A sua inveja é a velocidade de meu sucesso .
Um coração medroso congela o trabalho . Um coração temerário incendeia qualquer serviço ; arrasando - o .
© 1999-2024 Hardware.com.br. Todos os direitos reservados.
Imagem do Modal