Logo Hardware.com.br
Armendane
Armendane Novo Membro Registrado
43 Mensagens 0 Curtidas

W32 Sdbot.worm

#1 Por Armendane 15/03/2006 - 11:11
Logfile of HijackThis v1.99.1
Scan saved at 11:07:50, on 15/3/2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\VTTimer.exe
C:\Arquivos de programas\Analog Devices\SoundMAX\SMTray.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccApp.exe
C:\Arquivos de programas\ewido anti-malware\ewidoctrl.exe
C:\Arquivos de programas\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
C:\Arquivos de programas\Norton SystemWorks\Norton Utilities\NPROTECT.EXE
C:\Arquivos de programas\Analog Devices\SoundMAX\SMAgent.exe
C:\ARQUIV~1\NORTON~1\SPEEDD~1\nopdb.exe
C:\HijackThis\HijackThis.exe
C:\Arquivos de programas\Messenger\msmsgs.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://empreiteira.cemig.com.br/login_form.asp
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Arquivos de programas\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Rádio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Arquivos de programas\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [Smapp] C:\Arquivos de programas\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [ccApp] C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccApp.exe
O4 - HKLM\..\Run: [ccRegVfy] C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccRegVfy.exe
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\Run: [Windows Configuration GUI] systemconfig32.exe
O4 - HKLM\..\RunServices: [Windows Configuration GUI] systemconfig32.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Arquivos de programas\Messenger\msmsgs.exe" /background
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{7AE832DD-C03D-4283-8C49-665E8850558C}: NameServer = 200.165.132.154,200.165.132.147,192.168.7.1
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Arquivos de programas\Arquivos comuns\Symantec Shared\ccPwdSvc.exe
O23 - Service: ewido security suite control - ewido networks - C:\Arquivos de programas\ewido anti-malware\ewidoctrl.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Arquivos de programas\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Arquivos de programas\Norton SystemWorks\Norton Utilities\NPROTECT.EXE
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\ARQUIV~1\ARQUIV~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Arquivos de programas\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: Speed Disk service - Symantec Corporation - C:\ARQUIV~1\NORTON~1\SPEEDD~1\nopdb.exe



ajuda ai pessoal
marco fusta
marco fusta Zumbi Registrado
16.6K Mensagens 31 Curtidas
#2 Por marco fusta
15/03/2006 - 11:52
Isso está estranho C:\WINDOWS\AGRSMMSG.exe
I7 4770k/4.5ghz/1.32v - Gigabyte G1 Sniper M5 - 16GB Cosair Pro 2133mhz - Raid 0 SSD Intel 520 240gb - WC Corsair H 110 - SLI EVGA GTX 980TI SC - Corsair Ax1200i Platinum - Strike-X Air Aerocool
I7 3770k/4.1ghz/1.12v - Asus P8h77v-LE - 16GB Corsair 1600mhz - Raid 0 x2 HD WD Black 1Tb - Gigabyte 980Ti Extreme Gaming - Corsair 760w Platinum
I3 3240 H61M - MSI 780ti Twin Frozer
Claudio Pena
Claudio Pena Super Zumbi Registrado
11.2K Mensagens 144 Curtidas
#5 Por Claudio Pena
15/03/2006 - 21:52
Taí a análise do seu log feita pelo próprio site do HijackThis:
http://www.hijackthis.de/logfiles/91129ad5e1e67a9433e5c6c7d79fdc5c.html

Entradas suspeitas:

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm


Remova essas entradas através do próprio HijackThis. E de qualquer forma passe um scan com um bom antivirus (recomendo o Kaspersky, pela grande base de dados).
Use também alguns dos programas indicados nesse link (principalmente o Ewido e o Ad-Aware):
http://forumgdh.net/viewtopic.php?t=251559

Boa sorte, e se não conseguir poste aqui novamente. :wink:
arkGreen">
Claudio Pena
Claudio Pena Super Zumbi Registrado
11.2K Mensagens 144 Curtidas
#10 Por Claudio Pena
16/03/2006 - 19:35
Chefe, pegar o mesmo vírus depois de uma formatação é no mínimo estranho. Seu pc de alguma forma está exposto, e à mesma ameaça. 8O

Tente trocar de antivirus, usar firewall e outros programas indicados nos links acima mencionados. Sua versão do Internet Explorer também dava como "out to date". Tente atualizar, e teste outros navegadores mais seguros, como o Firefox e o Opera.

As atualizações automáticas estão em dia por ai? 8)
arkGreen">
apterix
apterix Zumbi Registrado
9.4K Mensagens 171 Curtidas
#11 Por apterix
17/03/2006 - 01:59
Claudio Pena, não, para ler não precisa.
Esqueci de liberar acesso público: Já está liberado!

Eu ainda não entendi: Qual o arquivo que está sendo acusado de ser uma amaeaça ao computador?
Você colocou o nome do vírus, mas e o arquivo malicioso, qual seu nome e localização?
Só um detalhe que eu sei: Esse vírus somente será removido se você desabilitar o serviço Restauração Automática do Windows.

Abraços.
Hospedagem de sites low-end: www.ilax.com.br Com cPanel 11 e suporte técnico inteligente. isso_ai.png
© 1999-2024 Hardware.com.br. Todos os direitos reservados.
Imagem do Modal