Ir ao conteúdo
  • Comunicados

    • diego_moicano

      Gostaria de se tornar um analista em Remoção de Malware?   07-12-2015

      Gostaria de se tornar um analista em Remoção de Malware? O Fórum Clube do Hardware deu início a um programa de treinamento em análises de log. Os interessados deverão enviar um email para aprendizes (arroba) clubedohardware (ponto) com (ponto) br respondendo as seguintes perguntas: Por que você gostaria de aprender a analisar logs? Possui tempo hábil para o treinamento? Tem conhecimentos em informática? Se sim descreva-os. Possui inglês para leitura? Qual seu objetivo após completar o treinamento?   Não se esqueça de incluir no e-mail o seu nome de usuário (fornecer o link também), idade e cidade onde vive. Adicione também qualquer experiência e/ou razão sobre o porquê você seria um bom Analista. É digno de nota que apenas os que forem selecionados receberão resposta por MP (Mensagem Pessoal), não existe um padrão na escolha dos futuros aprendizes, todos os e-mails serão lidos e serão analisados de forma imparcial, portanto não será permitido reclamações neste aspecto. O treinamento é dado no próprio fórum. Quando um aprendiz é selecionado ele é movido para um novo grupo, onde terá acesso a fóruns fechados para os demais usuários onde poderá dar inicio ao seu treinamento. Importante: A cada 30 dias os e-mails não selecionados serão apagados, portanto você pode enviar um novo e-mail após 1 mês, e-mails enviados antes serão desconsiderados.  
    • Gabriel Torres

      Seja um moderador do Clube do Hardware!   12-02-2016

      Prezados membros do Clube do Hardware, Está aberto o processo de seleção de novos moderadores para diversos setores ou áreas do Clube do Hardware. Os requisitos são:   Pelo menos 500 posts e um ano de cadastro; Boa frequência de participação; Ser respeitoso, cordial e educado com os demais membros; Ter bom nível de português; Ter razoável conhecimento da área em que pretende atuar; Saber trabalhar em equipe (com os moderadores, coordenadores e administradores).   Os interessados deverão enviar uma mensagem privada para o usuário @Equipe Clube do Hardware com o título "Candidato a moderador". A mensagem deverá conter respostas às perguntas abaixo:   Qual o seu nome completo? Qual sua data de nascimento? Qual sua formação/profissão? Já atuou como moderador em algo outro fórum, se sim, qual? De forma sucinta, explique o porquê de querer ser moderador do fórum e conte-nos um pouco sobre você.   OBS: Não se trata de função remunerada. Todos que fazem parte do staff são voluntários.
Entre para seguir isso  
camerino

Por favor analisem o Log do HijackThis

Recommended Posts

Boa tarde senhores,

Sistematicamente é exibida a mensagem (anexa) não É POSSIVEL LOCALIZAR + 'um edereço monstruoso' + CERTIFIQUE-SE QUE O CAMINHO OU ENDEREÇO INTERNET É CORRETO, sei que é um vírus, mas não sei como removê-lo. Por favor ajudem !!! Obrigado.

Segue abaixo o log

Logfile of HijackThis v1.99.1

Scan saved at 16:55:45, on 8/12/2006

Platform: Windows 2000 SP4 (WinNT 5.00.2195)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:

C:\WINNT\System32\smss.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\system32\services.exe

C:\WINNT\system32\lsass.exe

C:\WINNT\System32\termsrv.exe

C:\WINNT\system32\svchost.exe

C:\WINNT\system32\spoolsv.exe

C:\ARQUIV~1\SYMANT~1\SYMANT~1\DefWatch.exe

C:\WINNT\system32\Dfssvc.exe

C:\WINNT\System32\svchost.exe

C:\WINNT\System32\llssrv.exe

C:\ARQUIV~1\SYMANT~1\SYMANT~1\Rtvscan.exe

C:\WINNT\system32\ntfrs.exe

C:\WINNT\system32\regsvc.exe

C:\WINNT\System32\locator.exe

C:\WINNT\system32\MSTask.exe

C:\WINNT\System32\lserver.exe

C:\WINNT\System32\WBEM\WinMgmt.exe

C:\Arquivos de programas\UltraVNC\WinVNC.exe

C:\WINNT\system32\svchost.exe

C:\WINNT\System32\tcpsvcs.exe

C:\WINNT\System32\dns.exe

C:\WINNT\System32\inetsrv\inetinfo.exe

C:\WINNT\System32\ismserv.exe

C:\WINNT\System32\msdtc.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\System32\svchost.exe

C:\WINNT\Explorer.EXE

C:\ARQUIV~1\SYMANT~1\SYMANT~1\vptray.exe

C:\WINNT\system32\wuauclt.exe

C:\Arquivos de programas\Internet Explorer\iexplore.exe

C:\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = &http://home.microsoft.com/intl/br/access/allinone.asp

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp

O2 - BHO: NAPSnapin.NAPSnapin.1 - {20D24582-E659-4037-BC3D-F0E2408CBC7F} - C:\WINNT\system32\c_936.dll

O3 - Toolbar: &Rádio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx

O4 - HKLM\..\Run: [WinVNC] "C:\Arquivos de programas\UltraVNC\WinVNC.exe" -servicehelper

O4 - HKLM\..\Run: [vptray] C:\ARQUIV~1\SYMANT~1\SYMANT~1\vptray.exe

O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedC...bin/AvSniff.cab

O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedC...n/bin/cabsa.cab

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = alliancer.com.br

O17 - HKLM\System\CCS\Services\Tcpip\..\{5949D7F8-B403-4860-B803-D91C92C23B32}: NameServer = 10.129.0.127,172.32.100.254

O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = alliancer.com.br

O20 - Winlogon Notify: NavLogon - C:\WINNT\system32\NavLogon.dll

O23 - Service: DefWatch - Symantec Corporation - C:\ARQUIV~1\SYMANT~1\SYMANT~1\DefWatch.exe

O23 - Service: Serviço administrativo do gerenciador de disco lógico (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe

O23 - Service: Symantec AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\ARQUIV~1\SYMANT~1\SYMANT~1\Rtvscan.exe

O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Arquivos de programas\UltraVNC\WinVNC.exe" -service (file missing)

post-113000-1388493320489_thumb.jpg

Compartilhar este post


Link para o post
Compartilhar em outros sites

- Abra o HijackThis, clique em Do a system scan only e marque as entradas abaixo:

O2 - BHO: NAPSnapin.NAPSnapin.1 - {20D24582-E659-4037-BC3D-F0E2408CBC7F} - C:\WINNT\system32\c_936.dll

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm

- Feche todas as janelas, clique em ht-fix.png e em Sim;

- Reinicie, veja se o problema ainda ocorre, gere novo log e cole na sua resposta.

Compartilhar este post


Link para o post
Compartilhar em outros sites
  • Autor do tópico
  • Bom dia José Melo e obrigado pela ajuda. Acredito que a máquina (#MÁQUINA 01) da qual mandei o log esse procedimento tenha resolvido o problema, mas em uma outra (#MÁQUINA 02) o problema persiste, vou enviar abaixo o log das duas. Abraços !!!

    *************************************************

    # MÁQUINA 01

    Logfile of HijackThis v1.99.1

    Scan saved at 11:13:25, on 9/12/2006

    Platform: Windows 2000 SP4 (WinNT 5.00.2195)

    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:

    C:\WINNT\System32\smss.exe

    C:\WINNT\system32\winlogon.exe

    C:\WINNT\system32\services.exe

    C:\WINNT\system32\lsass.exe

    C:\WINNT\System32\termsrv.exe

    C:\WINNT\system32\svchost.exe

    C:\WINNT\system32\spoolsv.exe

    C:\ARQUIV~1\SYMANT~1\SYMANT~1\DefWatch.exe

    C:\WINNT\system32\Dfssvc.exe

    C:\WINNT\System32\svchost.exe

    C:\WINNT\System32\llssrv.exe

    C:\ARQUIV~1\SYMANT~1\SYMANT~1\Rtvscan.exe

    C:\WINNT\system32\ntfrs.exe

    C:\WINNT\system32\regsvc.exe

    C:\WINNT\System32\locator.exe

    C:\WINNT\system32\MSTask.exe

    C:\WINNT\System32\lserver.exe

    C:\WINNT\System32\WBEM\WinMgmt.exe

    C:\Arquivos de programas\UltraVNC\WinVNC.exe

    C:\WINNT\system32\svchost.exe

    C:\WINNT\System32\tcpsvcs.exe

    C:\WINNT\System32\dns.exe

    C:\WINNT\System32\inetsrv\inetinfo.exe

    C:\WINNT\System32\ismserv.exe

    C:\WINNT\System32\msdtc.exe

    C:\WINNT\system32\winlogon.exe

    C:\WINNT\system32\winlogon.exe

    C:\WINNT\System32\svchost.exe

    C:\WINNT\Explorer.EXE

    C:\ARQUIV~1\SYMANT~1\SYMANT~1\vptray.exe

    C:\WINNT\system32\wuauclt.exe

    C:\Arquivos de programas\Internet Explorer\IEXPLORE.EXE

    C:\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = &http://home.microsoft.com/intl/br/access/allinone.asp

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp

    O4 - HKLM\..\Run: [WinVNC] "C:\Arquivos de programas\UltraVNC\WinVNC.exe" -servicehelper

    O4 - HKLM\..\Run: [vptray] C:\ARQUIV~1\SYMANT~1\SYMANT~1\vptray.exe

    O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp

    O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

    O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/d...can_unicode.cab

    O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedC...bin/AvSniff.cab

    O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedC...n/bin/cabsa.cab

    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = alliancer.com.br

    O17 - HKLM\System\CCS\Services\Tcpip\..\{5949D7F8-B403-4860-B803-D91C92C23B32}: NameServer = 10.129.0.127,172.32.100.254

    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = alliancer.com.br

    O20 - Winlogon Notify: NavLogon - C:\WINNT\system32\NavLogon.dll

    O23 - Service: DefWatch - Symantec Corporation - C:\ARQUIV~1\SYMANT~1\SYMANT~1\DefWatch.exe

    O23 - Service: Serviço administrativo do gerenciador de disco lógico (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe

    O23 - Service: Symantec AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\ARQUIV~1\SYMANT~1\SYMANT~1\Rtvscan.exe

    O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Arquivos de programas\UltraVNC\WinVNC.exe" -service (file missing)

    *************************************************

    *************************************************

    # MÁQUINA 02

    Logfile of HijackThis v1.99.1

    Scan saved at 11:15:59, on 09/12/2006

    Platform: Windows 2000 SP4 (WinNT 5.00.2195)

    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:

    C:\WINNT\System32\smss.exe

    C:\WINNT\system32\winlogon.exe

    C:\WINNT\system32\services.exe

    C:\WINNT\system32\lsass.exe

    C:\WINNT\system32\svchost.exe

    C:\WINNT\system32\spoolsv.exe

    C:\Arquivos de programas\Symantec_Client_Security\Symantec AntiVirus\DefWatch.exe

    C:\WINNT\System32\svchost.exe

    C:\WINNT\System32\llssrv.exe

    C:\Arquivos de programas\Symantec_Client_Security\Symantec AntiVirus\Rtvscan.exe

    C:\WINNT\system32\regsvc.exe

    C:\WINNT\system32\MSTask.exe

    C:\WINNT\System32\snmp.exe

    C:\WINNT\System32\WBEM\WinMgmt.exe

    C:\Arquivos de programas\ORL\VNC\WinVNC.exe

    C:\WINNT\System32\mspmspsv.exe

    C:\WINNT\system32\svchost.exe

    C:\WINNT\system32\Dfssvc.exe

    C:\WINNT\System32\inetsrv\inetinfo.exe

    C:\WINNT\System32\svchost.exe

    C:\WINNT\Explorer.EXE

    C:\WINNT\system32\Ibmmon.exe

    C:\ARQUIV~1\SYMANT~1\SYMANT~1\vptray.exe

    C:\Arquivos de programas\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe

    C:\WINNT\System32\svchost.exe

    C:\WINNT\system32\mmc.exe

    C:\Arquivos de programas\Internet Explorer\IEXPLORE.EXE

    C:\WINNT\system32\macromed\flash\GetFlash.exe

    C:\Arquivos de programas\Apache Group\Apache\Apache.exe

    c:\jdk1.3\bin\java.exe

    C:\Arquivos de programas\Apache Group\Apache\Apache.exe

    D:\P2K\BIN\SRVANY.EXE

    D:\P2K\BIN\SRVANY.EXE

    c:\jdk1.3\BIN\rmiregistry.exe

    c:\JDK1.3\BIN\rmiregistry.exe

    D:\jvmi2\bin\jvmi2.exe

    D:\jvmi2\bin\jvmi2.exe

    C:\Arquivos de programas\jvmi2\bin\jvmi2.exe

    C:\Arquivos de programas\Internet Explorer\iexplore.exe

    C:\DOCUME~1\ADMINI~1.DDP\CONFIG~1\Temp\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://172.32.100.132/p2k/bin/p2k.html

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = &http://home.microsoft.com/intl/br/access/allinone.asp

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp

    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = rt.ddpm.com.br:3128

    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = rt.ddpm.com.br

    O1 - Hosts: 172.32.100.132 spweb spserver spServers spServer SPSERVER

    O2 - BHO: SQLDMO.MergeSubscription2 - {8743E01C-EEAE-4A91-9FCA-C8E2ABC8E2E7} - C:\WINNT\system32\profmap.ocx

    O4 - HKLM\..\Run: [ibmmon.exe] Ibmmon.exe

    O4 - HKLM\..\Run: [WinVNC] "C:\Arquivos de programas\ORL\VNC\WinVNC.exe" -servicehelper

    O4 - HKLM\..\Run: [vptray] C:\ARQUIV~1\SYMANT~1\SYMANT~1\vptray.exe

    O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp

    O4 - Global Startup: Service Manager.lnk = C:\Arquivos de programas\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe

    O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = ddpmserver.com.br

    O17 - HKLM\System\CCS\Services\Tcpip\..\{93995167-BB1F-486E-B51C-0E8D1810A824}: Domain = ddpm.com.br

    O17 - HKLM\System\CCS\Services\Tcpip\..\{93995167-BB1F-486E-B51C-0E8D1810A824}: NameServer = 172.32.200.254,172.32.100.253

    O17 - HKLM\System\CCS\Services\Tcpip\..\{FBE3D03A-FB8E-4936-8080-3BD16589B536}: Domain = ddpm.com.br

    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = ddpmserver.com.br

    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = ddpmserver.com.br

    O20 - Winlogon Notify: NavLogon - C:\WINNT\System32\NavLogon.dll

    O23 - Service: Apache - Unknown owner - C:\Arquivos de programas\Apache Group\Apache\Apache.exe

    O23 - Service: DefWatch - Symantec Corporation - C:\Arquivos de programas\Symantec_Client_Security\Symantec AntiVirus\DefWatch.exe

    O23 - Service: Serviço administrativo do gerenciador de disco lógico (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe

    O23 - Service: Symantec AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\Arquivos de programas\Symantec_Client_Security\Symantec AntiVirus\Rtvscan.exe

    O23 - Service: OracleOraHome81ClientCache - Unknown owner - D:\Oracle\Ora81\BIN\ONRSD.EXE

    O23 - Service: P2K-EP - Unknown owner - C:\Arquivos de programas\jvmi2\bin\jvmi2.exe

    O23 - Service: P2K-EP_RMI1099 - Unknown owner - D:\P2K\BIN\SRVANY.EXE

    O23 - Service: P2K-EP_RMI5000 - Unknown owner - D:\P2K\BIN\SRVANY.EXE

    O23 - Service: P2K-FECHTO - Unknown owner - D:\jvmi2\bin\jvmi2.exe

    O23 - Service: P2K-PROC-TRANS - Unknown owner - D:\jvmi2\bin\jvmi2.exe

    O23 - Service: ServeRAID Manager Agent (ServeRAIDManagerAgent) - IBM Corporation - C:\Arquivos de programas\IBM\ServeRAID Manager\RaidServ.exe

    O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Arquivos de programas\ORL\VNC\WinVNC.exe" -service (file missing)

    *************************************************

    Compartilhar este post


    Link para o post
    Compartilhar em outros sites

    - Máquina 1, log limpo :)

    - Máquina 2:

    - Abra o HijackThis, clique em Do a system scan only e marque a entrada abaixo:

    O2 - BHO: SQLDMO.MergeSubscription2 - {8743E01C-EEAE-4A91-9FCA-C8E2ABC8E2E7} - C:\WINNT\system32\profmap.ocx

    - Feche todas as janelas, clique em ht-fix.png e em Sim;

    - Reinicie, gere novo log e cole na sua resposta.

    Compartilhar este post


    Link para o post
    Compartilhar em outros sites
    Entre para seguir isso  





    Sobre o Clube do Hardware

    No ar desde 1996, o Clube do Hardware é uma das maiores, mais antigas e mais respeitadas publicações sobre tecnologia do Brasil. Leia mais

    Direitos autorais

    Não permitimos a cópia ou reprodução do conteúdo do nosso site, fórum, newsletters e redes sociais, mesmo citando-se a fonte. Leia mais

    ×