Logo Hardware.com.br
Hypnox3
Hypnox3 Novo Membro Registrado
10 Mensagens 0 Curtidas

[Resolvido] Vírus difícil de remover (.tmp)

#1 Por Hypnox3 29/07/2009 - 12:54
Boa tarde equipe GdH.
Bom, não sei exatamente quando esse vírus infectou minha máquina, mas tentei de várias maneiras eliminar o mesmo e não obtive sucesso.
peço ajuda a vocês, pois formatei o PC e o vírus persistiu, ele xegou até a fazer o DEP bloquear o userini.exe e o taskmgr.exe, que foi um tanto difícil de eu conseguir inicializar meu PC.

Aqui vai o log do HiJackThis.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:53:55, on 29/7/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.20627)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Arquivos de programas\Alwil Software\Avast4\aswUpdSv.exe
C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\servises.exe
C:\WINDOWS\system32\servises.exe
C:\WINDOWS\system32\servises.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Arquivos de programas\RALINK\Common\RaUI.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Arquivos de programas\Alwil Software\Avast4\ashMaiSv.exe
C:\Arquivos de programas\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Arquivos de programas\Mozilla Firefox\firefox.exe
C:\WINDOWS\System32\svchost.exe
C:\Documents and Settings\Administrador\Desktop\HiJackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
O2 - BHO: Facilitador de Leitor de Link Adobe PDF - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Arquivos comuns\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {6EF05952-B48D-4944-AA91-57A6A1A48EF8} - C:\Arquivos de programas\Puxa Rápido\IEBHO.DLL
O2 - BHO: MJCore - {D88E1558-7C2D-407A-953A-C044F5607CEA} - C:\Arquivos de programas\Jcore\Jcore2.dll
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Arquivos de programas\DAEMON Tools Toolbar\DTToolbar.dll
O4 - HKLM\..\Run: [19502] C:\WINDOWS\system32\15.tmp.exe
O4 - HKLM\..\Run: [Regedit32] C:\WINDOWS\system32\regedit.exe
O4 - HKLM\..\Run: [reader_s] C:\WINDOWS\System32\reader_s.exe
O4 - HKLM\..\Run: [servises] C:\WINDOWS\system32\servises.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [reader_s] C:\Documents and Settings\Administrador\reader_s.exe
O4 - HKCU\..\Run: [servises] C:\WINDOWS\system32\servises.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKLM\..\Policies\Explorer\Run: [servises] C:\WINDOWS\system32\servises.exe
O4 - HKCU\..\Policies\Explorer\Run: [servises] C:\WINDOWS\system32\servises.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] C:\Arquivos de programas\Windows Sidebar\sidebar.exe /autoRun (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] C:\Arquivos de programas\Windows Sidebar\sidebar.exe /autoRun (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [reader_s] C:\Documents and Settings\Administrador\reader_s.exe (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [servises] C:\WINDOWS\system32\servises.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [reader_s] C:\Documents and Settings\Administrador\reader_s.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O4 - HKUS\.DEFAULT\..\Policies\Explorer\Run: [servises] C:\WINDOWS\system32\servises.exe (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Arquivos de programas\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Ralink Wireless Utility.lnk = C:\Arquivos de programas\RALINK\Common\RaUI.exe
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200
O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp
O17 - HKLM\System\CCS\Services\Tcpip\..\{B31C77C7-AB29-413D-BC66-A42074A75C77}: NameServer = 189.44.209.252
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\ARQUIV~1\ARQUIV~1\Skype\SKYPE4~1.DLL
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: FCI - Unknown owner - C:\WINDOWS\system32\svchost.exe:ext.exe (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - C:\Arquivos de programas\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Microsoft security update service (msupdate) - Unknown owner - c:\windows\system32\mssrv32.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 6179 bytes

Dêsde já, agradeço.
Mauricio Molina
Mauricio Mol... Tô em todas Registrado
1.6K Mensagens 52 Curtidas
#2 Por Mauricio Mol...
29/07/2009 - 13:38
Seja bem vindo ao forum!!!


Desative temporariamente a proteção resitente do seu antivírus, no lado do Relógio

2) Baixe o programa ComboFixe salve-o no desktop

3) Feche o Internet Explorer e os Programas que tiverem abertos por exemplo ((Windows Live Mensseger MSN))

4) Duplo-clique no arquivo ((Combofix.exe)) e aguarde o início

5) Abrirá algumas janelas pequenas clique sempre em ((sim))

6) Importante: enquanto o ComboFix estiver em execução, não use o mouse nem o teclado, pois seu desktop ficará em branco!!...

7) Ao final do procedimento, o programa será fechado automaticamente e será mostrado um relatório

8) Cole o relatório Aqui no Fórum.
CS SERVIDOR HDTV - Abre todos os canais VIVO HD, CLARO, SKY, NETHD, SEM TRAVAS.
http://www.csservidorhdtv.16mb.com - [EMAIL='contatocshd@yahoo.com.br']contatocshd@yahoo.com.br[/EMAIL]


Hypnox3
Hypnox3 Novo Membro Registrado
10 Mensagens 0 Curtidas
#3 Por Hypnox3
29/07/2009 - 13:45
Muito obrigado !

Meu AntVirus (Avast Home Edition 4.7) não se localiza no canto inferior direito, e ao tentar executar o combofix me deparo com a seguinte mensagen:
!! ATENÇÃO !! NÃO É SEGURO continuar!

O coteúdo do ComboFix foi comprometido.
Por favor baixe uma nova cópia de:

Nota: você pode estar infectado com um vírus infector de arquivos 'Virut'

E logo em seguida o ComboFix.exe é excluído.

Oque devo fazer ?
Mauricio Molina
Mauricio Mol... Tô em todas Registrado
1.6K Mensagens 52 Curtidas
#4 Por Mauricio Mol...
29/07/2009 - 13:51
Tente renomear o arquivo do combofix.exe para combufix.exe e tente executa-lo!!!!

Se não der

Faça download do aplicativo abaixo:
http://www.avg.com/filedir/util/avg_...ut/rmvirut.exe

* execute-o., aguarde a verificação.

Depois faça o seguinte.

- Faça download do Kaspersky Virus Removal Tool

* Salve na pasta de Arquivos de programas.
* Instale o programa normalmente seguindo todos os seus passos.
*Não faça ainda scan!
*Reinicie o PC em Modo de Segurança (apertando a tecla F8 (ou a tecla F5 em alguns computadores) repetidas vezes quando o computador estiver reiniciando e escolhendo a opção Modo Seguro ou Modo de Segurança).
* Se não possível executar o computador em Modo Seguro, faça o escaneamento no modo normal
* Na tela principal do programa marque todas as caixas disponíveis

Imagem

* Clique no botão Scan.
* Seja paciente, o scan pode demorar
* Se ele encontrar alguma infecção confirme a solicitação de remoção aos arquivos detectados.
* Após completar tudo clique na aba Events, desmarque a caixa de seleção "Show all events" e depois clique em Reports... e clique em "Save to file".
* Dê um nome para o arquivo e salve numa pasta de sua preferência (de preferência salve este relatório no Desktop (área de trabalho) para facilitar a sua localização.
* Poste o conteúdo desse relatório em sua próxima resposta juntamente com um novo log do Hijackthis e nos diga como está o seu PC depois destes procedimentos.

Ficamos no aguardo.
CS SERVIDOR HDTV - Abre todos os canais VIVO HD, CLARO, SKY, NETHD, SEM TRAVAS.
http://www.csservidorhdtv.16mb.com - [EMAIL='contatocshd@yahoo.com.br']contatocshd@yahoo.com.br[/EMAIL]


Hypnox3
Hypnox3 Novo Membro Registrado
10 Mensagens 0 Curtidas
#5 Por Hypnox3
29/07/2009 - 13:55
Mesmo renomeando ele continua com a seguinte mensagen:
!! ATENÇÃO !! NÃO É SEGURO continuar!

O coteúdo do ComboFix foi comprometido.
Por favor baixe uma nova cópia de:

Nota: você pode estar infectado com um vírus infector de arquivos 'Virut'

E logo em seguida o ComboFix.exe é excluído.

Estou desesperado, não consigo de forma alguma remover esse Vírus frown.png
Mauricio Molina
Mauricio Mol... Tô em todas Registrado
1.6K Mensagens 52 Curtidas
#13 Por Mauricio Mol...
29/07/2009 - 14:19
Tente isto:

1.
*Baixe o programa Sality_off e salve-o no desktop:
*Extraia o conteúdo de sality_off.zip para C:\
*Desative seu antivírus temporariamente
*Clique em Iniciar > Executar > digite: C:\Sality_off.exe -m

Imagem

Clique OK
*Mantenha o programa rodando. Não feche esta janela!!...se desejar, minimize-a.
2.
*Agora, dê duplo clique no arquivo C:\Sality_off.exe e aguarde. Ao receber a mensagem "Pressione qualquer tecla para continuar...", tecle [ENTER]
*O programa será fechado automaticamente.
*Agora feche a janela do monitoramento da memória.

3.
*Baixe o Kaspersky Virus Removal Tool e salve-o em "Arquivos de programas"
*Desative seu antivírus temporariamente
*Execute o programa, uma janela será aberta:
Imagem

*Na aba [Automatic Scan], selecione todas as opções
*Clique em [Scan]...tenha paciência, pois pode demorar
*Caso encontre algo clique em [Disinfect]
*Ao término, clique em [Events] e desmarque a opção [Show all events]
*Clique em [Reports] > [Save to file] e salve o relatório no desktop
*Cole o relatório do scan na sua próxima resposta
CS SERVIDOR HDTV - Abre todos os canais VIVO HD, CLARO, SKY, NETHD, SEM TRAVAS.
http://www.csservidorhdtv.16mb.com - [EMAIL='contatocshd@yahoo.com.br']contatocshd@yahoo.com.br[/EMAIL]


Hypnox3
Hypnox3 Novo Membro Registrado
10 Mensagens 0 Curtidas
#14 Por Hypnox3
29/07/2009 - 14:31
Mauricio Molina
O link do Sality_off dá como incorreto, e o do Kaspersky também !
Seja lá oque for que esta bloqueando, só bloqueia links de support de AntVírus, pois o link do combofix pelo mediafire funcionou corretamente.
frown.png

EDITED -> Procurei na minha 2° HD e acabei achando o Kaspersky, e o Sality_off eu acabei achando em outro link.
Acho que agora da para proseguir com os passos dados, logo mais posto o log.

EDITED² -> O novo link do Kaspersky esta funcionando corretamente, vou seguir os passos, e logo mais posto o log.
© 1999-2025 Hardware.com.br. Todos os direitos reservados.
Imagem do Modal