Ir ao conteúdo
  • Comunicados

    • diego_moicano

      Gostaria de se tornar um analista em Remoção de Malware?   07-12-2015

      Gostaria de se tornar um analista em Remoção de Malware? O Fórum Clube do Hardware deu início a um programa de treinamento em análises de log. Os interessados deverão enviar um email para aprendizes (arroba) clubedohardware (ponto) com (ponto) br respondendo as seguintes perguntas: Por que você gostaria de aprender a analisar logs? Possui tempo hábil para o treinamento? Tem conhecimentos em informática? Se sim descreva-os. Possui inglês para leitura? Qual seu objetivo após completar o treinamento?   Não se esqueça de incluir no e-mail o seu nome de usuário (fornecer o link também), idade e cidade onde vive. Adicione também qualquer experiência e/ou razão sobre o porquê você seria um bom Analista. É digno de nota que apenas os que forem selecionados receberão resposta por MP (Mensagem Pessoal), não existe um padrão na escolha dos futuros aprendizes, todos os e-mails serão lidos e serão analisados de forma imparcial, portanto não será permitido reclamações neste aspecto. O treinamento é dado no próprio fórum. Quando um aprendiz é selecionado ele é movido para um novo grupo, onde terá acesso a fóruns fechados para os demais usuários onde poderá dar inicio ao seu treinamento. Importante: A cada 30 dias os e-mails não selecionados serão apagados, portanto você pode enviar um novo e-mail após 1 mês, e-mails enviados antes serão desconsiderados.  
    • Gabriel Torres

      Seja um moderador do Clube do Hardware!   12-02-2016

      Prezados membros do Clube do Hardware, Está aberto o processo de seleção de novos moderadores para diversos setores ou áreas do Clube do Hardware. Os requisitos são:   Pelo menos 500 posts e um ano de cadastro; Boa frequência de participação; Ser respeitoso, cordial e educado com os demais membros; Ter bom nível de português; Ter razoável conhecimento da área em que pretende atuar; Saber trabalhar em equipe (com os moderadores, coordenadores e administradores).   Os interessados deverão enviar uma mensagem privada para o usuário @Equipe Clube do Hardware com o título "Candidato a moderador". A mensagem deverá conter respostas às perguntas abaixo:   Qual o seu nome completo? Qual sua data de nascimento? Qual sua formação/profissão? Já atuou como moderador em algo outro fórum, se sim, qual? De forma sucinta, explique o porquê de querer ser moderador do fórum e conte-nos um pouco sobre você.   OBS: Não se trata de função remunerada. Todos que fazem parte do staff são voluntários.
alessandro_garces

analisem meu log, por favor.

Recommended Posts

Logfile of HijackThis v1.99.1

Scan saved at 13:54:57, on 6/9/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\ARQUIV~1\Grisoft\AVG7\avgamsvr.exe

C:\ARQUIV~1\Grisoft\AVG7\avgupsvc.exe

C:\ARQUIV~1\Grisoft\AVG7\avgemc.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\nusrmgr.exe

C:\Arquivos de programas\Arquivos comuns\Real\Update_OB\realsched.exe

C:\Arquivos de programas\Arquivos comuns\Totem Shared\Uninstall0001\upd.exe

C:\WINDOWS\system32\igfxtray.exe

C:\WINDOWS\system32\hkcmd.exe

C:\WINDOWS\47681728.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Arquivos de programas\Internet Explorer\IEXPLORE.EXE

C:\HJT\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp

O2 - BHO: (no name) - {00000000-d9e3-4bc6-a0bd-3d0ca4be5271} - (no file)

O2 - BHO: (no name) - {00000012-890e-4aac-afd9-eff6954a34dd} - (no file)

O2 - BHO: (no name) - {029e02f0-a0e5-4b19-b958-7bf2db29fb13} - (no file)

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {06dfedaa-6196-11d5-bfc8-00508b4a487d} - (no file)

O2 - BHO: (no name) - {12F02779-6D88-4958-8AD3-83C12D86ADC7} - (no file)

O2 - BHO: (no name) - {1adbcce8-cf84-441e-9b38-afc7a19c06a4} - (no file)

O2 - BHO: (no name) - {2d7cb618-cc1c-4126-a7e3-f5b12d3bcf71} - (no file)

O2 - BHO: (no name) - {51641ef3-8a7a-4d84-8659-b0911e947cc8} - (no file)

O2 - BHO: (no name) - {53C330D6-A4AB-419B-B45D-FD4411C1FEF4} - (no file)

O2 - BHO: (no name) - {54645654-2225-4455-44A1-9F4543D34546} - (no file)

O2 - BHO: (no name) - {669695bc-a811-4a9d-8cdf-ba8c795f261e} - (no file)

O2 - BHO: (no name) - {6abc861a-31e7-4d91-b43b-d3c98f22a5c0} - (no file)

O2 - BHO: Microsoft copyright - {734F63ED-89AD-4c1a-A499-1688D26D780A} - soinc.dll (file missing)

O2 - BHO: (no name) - {944864a5-3916-46e2-96a9-a2e84f3f1208} - (no file)

O2 - BHO: HttpGuard - {98B822AD-6BE7-49BC-B773-97240B774080} - C:\WINDOWS\system32\AClient.dll

O2 - BHO: (no name) - {a4a435cf-3583-11d4-91bd-0048546a1450} - (no file)

O2 - BHO: oembios32.msdn_hlp - {AB5FE6E5-7C72-4B89-85D0-D57E7AEAC236} - C:\WINDOWS\system32\oembios32.dll

O2 - BHO: (no name) - {b8875bfe-b021-11d4-bfa8-00508b8e9bd3} - (no file)

O2 - BHO: (no name) - {bb936323-19fa-4521-ba29-eca6a121bc78} - (no file)

O2 - BHO: (no name) - {c2680e10-1655-4a0e-87f8-4259325a84b7} - (no file)

O2 - BHO: (no name) - {c4ca6559-2cf1-48b6-96b2-8340a06fd129} - (no file)

O2 - BHO: (no name) - {c5af2622-8c75-4dfb-9693-23ab7686a456} - (no file)

O2 - BHO: (no name) - {ca1d1b05-9c66-11d5-a009-000103c1e50b} - (no file)

O2 - BHO: (no name) - {d8efadf1-9009-11d6-8c73-608c5dc19089} - (no file)

O2 - BHO: (no name) - {e9147a0a-a866-4214-b47c-da821891240f} - (no file)

O2 - BHO: (no name) - {e9306072-417e-43e3-81d5-369490beef7c} - (no file)

O4 - HKLM\..\Run: [TkBellExe] "C:\Arquivos de programas\Arquivos comuns\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [uninstall0001] "C:\Arquivos de programas\Arquivos comuns\Totem Shared\Uninstall0001\upd.exe" LASTCALL!adverts.mp3dancer.com!StatsMP3Dancer

O4 - HKLM\..\Run: [igfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKCU\..\Run: [tlz] C:\WINDOWS\47681728.exe

O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O17 - HKLM\System\CCS\Services\Tcpip\..\{F6596A0D-7758-4ABC-8F85-4913823B2607}: NameServer = 200.223.0.84 200.202.193.76

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\ARQUIV~1\Grisoft\AVG7\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\ARQUIV~1\Grisoft\AVG7\avgupsvc.exe

O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\ARQUIV~1\Grisoft\AVG7\avgemc.exe

O23 - Service: Intel NCS NetService (NetSvc) - Intel® Corporation - C:\Arquivos de programas\Intel\NCS\Sync\NetSvc.exe

Compartilhar este post


Link para o post
Compartilhar em outros sites
JoseMelo    64

- Faça o download do Killbox e execute-o:

  • Marque a opção Delete on Reboot. Copie a lista abaixo (selecione e clique em Editar > Copiar ou pressione Ctrl + C):

C:\WINDOWS\47681728.exe
  • Volte ao KillBox. Clique em File > Paste from clipboard. Clique no botão All Files;
  • Clique no killbox.png e responda Não à pergunta.

- Reinicie o computador em Modo Seguro (pressione a tecla F8 intermitentemente, ou F5 em alguns casos, durante a inicialização);

- Abra o HijackThis, clique em Do a system scan only e marque as entradas abaixo:

O2 - BHO: (no name) - {00000000-d9e3-4bc6-a0bd-3d0ca4be5271} - (no file)

O2 - BHO: (no name) - {00000012-890e-4aac-afd9-eff6954a34dd} - (no file)

O2 - BHO: (no name) - {029e02f0-a0e5-4b19-b958-7bf2db29fb13} - (no file)

O2 - BHO: (no name) - {06dfedaa-6196-11d5-bfc8-00508b4a487d} - (no file)

O2 - BHO: (no name) - {12F02779-6D88-4958-8AD3-83C12D86ADC7} - (no file)

O2 - BHO: (no name) - {1adbcce8-cf84-441e-9b38-afc7a19c06a4} - (no file)

O2 - BHO: (no name) - {2d7cb618-cc1c-4126-a7e3-f5b12d3bcf71} - (no file)

O2 - BHO: (no name) - {51641ef3-8a7a-4d84-8659-b0911e947cc8} - (no file)

O2 - BHO: (no name) - {53C330D6-A4AB-419B-B45D-FD4411C1FEF4} - (no file)

O2 - BHO: (no name) - {54645654-2225-4455-44A1-9F4543D34546} - (no file)

O2 - BHO: (no name) - {669695bc-a811-4a9d-8cdf-ba8c795f261e} - (no file)

O2 - BHO: (no name) - {6abc861a-31e7-4d91-b43b-d3c98f22a5c0} - (no file)

O2 - BHO: Microsoft copyright - {734F63ED-89AD-4c1a-A499-1688D26D780A} - soinc.dll (file missing)

O2 - BHO: (no name) - {944864a5-3916-46e2-96a9-a2e84f3f1208} - (no file)

O2 - BHO: HttpGuard - {98B822AD-6BE7-49BC-B773-97240B774080} - C:\WINDOWS\system32\AClient.dll

O2 - BHO: (no name) - {a4a435cf-3583-11d4-91bd-0048546a1450} - (no file)

O2 - BHO: oembios32.msdn_hlp - {AB5FE6E5-7C72-4B89-85D0-D57E7AEAC236} - C:\WINDOWS\system32\oembios32.dll

O2 - BHO: (no name) - {b8875bfe-b021-11d4-bfa8-00508b8e9bd3} - (no file)

O2 - BHO: (no name) - {bb936323-19fa-4521-ba29-eca6a121bc78} - (no file)

O2 - BHO: (no name) - {c2680e10-1655-4a0e-87f8-4259325a84b7} - (no file)

O2 - BHO: (no name) - {c4ca6559-2cf1-48b6-96b2-8340a06fd129} - (no file)

O2 - BHO: (no name) - {c5af2622-8c75-4dfb-9693-23ab7686a456} - (no file)

O2 - BHO: (no name) - {ca1d1b05-9c66-11d5-a009-000103c1e50b} - (no file)

O2 - BHO: (no name) - {d8efadf1-9009-11d6-8c73-608c5dc19089} - (no file)

O2 - BHO: (no name) - {e9147a0a-a866-4214-b47c-da821891240f} - (no file)

O2 - BHO: (no name) - {e9306072-417e-43e3-81d5-369490beef7c} - (no file)

O4 - HKCU\..\Run: [tlz] C:\WINDOWS\47681728.exe

- Feche todas as janelas, clique em ht-fix.png e em Sim;

- Reinicie em modo normal, gere novo log e cole na sua resposta.

Compartilhar este post


Link para o post
Compartilhar em outros sites
alessandro_garces    0
  • Autor do tópico
  • Logfile of HijackThis v1.99.1

    Scan saved at 15:03:24, on 13/10/2007

    Platform: Windows XP SP2 (WinNT 5.01.2600)

    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:

    C:\WINDOWS\System32\smss.exe

    C:\WINDOWS\system32\winlogon.exe

    C:\WINDOWS\system32\services.exe

    C:\WINDOWS\system32\lsass.exe

    C:\WINDOWS\system32\svchost.exe

    C:\WINDOWS\System32\svchost.exe

    C:\WINDOWS\system32\spoolsv.exe

    C:\ARQUIV~1\Grisoft\AVG7\avgamsvr.exe

    C:\ARQUIV~1\Grisoft\AVG7\avgupsvc.exe

    C:\ARQUIV~1\Grisoft\AVG7\avgemc.exe

    C:\WINDOWS\Explorer.EXE

    C:\WINDOWS\system32\nusrmgr.exe

    C:\Arquivos de programas\Arquivos comuns\Real\Update_OB\realsched.exe

    C:\Arquivos de programas\Arquivos comuns\Totem Shared\Uninstall0001\upd.exe

    C:\WINDOWS\system32\igfxtray.exe

    C:\WINDOWS\system32\hkcmd.exe

    C:\HJT\HijackThis.exe

    C:\WINDOWS\system32\wuauclt.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = &http://home.microsoft.com/intl/br/access/allinone.asp

    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

    O2 - BHO: (no name) - {6EB3D827-EF36-43D2-A04D-BFC4BB0255DB} - C:\WINDOWS\system32\fwcf.dll

    O2 - BHO: (no name) - {AB5FE6E5-7C72-4B89-85D0-D57E7AEAC236} - (no file)

    O4 - HKLM\..\Run: [TkBellExe] "C:\Arquivos de programas\Arquivos comuns\Real\Update_OB\realsched.exe" -osboot

    O4 - HKLM\..\Run: [uninstall0001] "C:\Arquivos de programas\Arquivos comuns\Totem Shared\Uninstall0001\upd.exe" LASTCALL!adverts.mp3dancer.com!StatsMP3Dancer

    O4 - HKLM\..\Run: [igfxTray] C:\WINDOWS\system32\igfxtray.exe

    O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

    O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\Office10\EXCEL.EXE/3000

    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

    O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\MSNMES~1\MSGRAP~1.DLL

    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\MSNMES~1\MSGRAP~1.DLL

    O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll

    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\ARQUIV~1\Grisoft\AVG7\avgamsvr.exe

    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\ARQUIV~1\Grisoft\AVG7\avgupsvc.exe

    O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\ARQUIV~1\Grisoft\AVG7\avgemc.exe

    O23 - Service: Intel NCS NetService (NetSvc) - Intel® Corporation - C:\Arquivos de programas\Intel\NCS\Sync\NetSvc.exe

    Obs: eu não encontrei a linha

    O2 - BHO: HttpGuard - {98B822AD-6BE7-49BC-B773-97240B774080} - C:\WINDOWS\system32\AClient.dll

    Compartilhar este post


    Link para o post
    Compartilhar em outros sites
    JoseMelo    64

    - Faça o download do ComboFix

    • Desative, temporariamente, o antivírus;
    • Feche todas as janelas abertas;
    • Dê um duplo-clique no combofix.exe e tecle "1" para prosseguir o Fix. Pode demorar algum tempo.
    • O ComboFix poderá reiniciar o PC automaticamente para completar o processo de remoção.
    • Quando acabar, será gerado um log, que estará em C:\ComboFix.txt.
    • Não clique na Janela do ComboFix, nem o feche clicando no X, enquanto estiver rodando, pois senão irá parar e seu desktop ficará em branco.
    • Para parar ou sair do ComboFix, tecle "N".
    • Cole o ComboFix.txt na sua resposta.

    - Gere novo log do HijackThis e cole na sua resposta.

    Compartilhar este post


    Link para o post
    Compartilhar em outros sites
    alessandro_garces    0
  • Autor do tópico
  • ComboFix 07-11-08.1 - Davi 2007-11-14 11:50:28.1 - NTFSx86

    Executando de: E:\davi\ComboFix.exe

    * Criado um novo ponto de restauro

    .

    Incapaz de adquirir Privilégios de Sistema

    ((((((((((((((((((((((((((((((((((((( Outras Exclusäes )))))))))))))))))))))))))))))))))))))))))))))))))))

    .

    C:\WINDOWS\764.exe

    C:\WINDOWS\7search.dll

    C:\WINDOWS\aconti.exe

    C:\WINDOWS\adbar.dll

    C:\WINDOWS\cbinst$.exe

    C:\WINDOWS\daxtime.dll

    C:\WINDOWS\dp0.dll

    C:\WINDOWS\eventlowg.dll

    C:\WINDOWS\fhfmm-Uninstaller.exe

    C:\WINDOWS\fhfmm.exe

    C:\WINDOWS\flt.dll

    C:\WINDOWS\hcwprn.exe

    C:\WINDOWS\hotporn.exe

    C:\WINDOWS\ie_32.exe

    C:\WINDOWS\iexplorr23.dll

    C:\WINDOWS\jd2002.dll

    C:\WINDOWS\kkcomp$.exe

    C:\WINDOWS\kkcomp.dll

    C:\WINDOWS\kkcomp.exe

    C:\WINDOWS\kvnab$.exe

    C:\WINDOWS\kvnab.dll

    C:\WINDOWS\kvnab.exe

    C:\WINDOWS\liqad$.exe

    C:\WINDOWS\liqad.dll

    C:\WINDOWS\liqad.exe

    C:\WINDOWS\liqui-Uninstaller.exe

    C:\WINDOWS\liqui.dll

    C:\WINDOWS\liqui.exe

    C:\WINDOWS\ngd.dll

    C:\WINDOWS\pbar.dll

    C:\WINDOWS\pbsysie.dll

    C:\WINDOWS\settn.dll

    C:\WINDOWS\spredirect.dll

    C:\WINDOWS\system32\dpnhpas.dll

    C:\WINDOWS\system32\drivers\bg_bg.gif

    C:\WINDOWS\system32\drivers\blank.gif

    C:\WINDOWS\system32\drivers\box_1.gif

    C:\WINDOWS\system32\drivers\box_2.gif

    C:\WINDOWS\system32\drivers\box_3.gif

    C:\WINDOWS\system32\drivers\button_buynow.gif

    C:\WINDOWS\system32\drivers\button_freescan.gif

    C:\WINDOWS\system32\drivers\cell_bg.gif

    C:\WINDOWS\system32\drivers\cell_footer.gif

    C:\WINDOWS\system32\drivers\cell_header_block.gif

    C:\WINDOWS\system32\drivers\cell_header_remove.gif

    C:\WINDOWS\system32\drivers\cell_header_scan.gif

    C:\WINDOWS\system32\drivers\close_ico.gif

    C:\WINDOWS\system32\drivers\detect.htm

    C:\WINDOWS\system32\drivers\download_box.gif

    C:\WINDOWS\system32\drivers\download_btn.jpg

    C:\WINDOWS\system32\drivers\download_now_btn.gif

    C:\WINDOWS\system32\drivers\footer_back.jpg

    C:\WINDOWS\system32\drivers\header_1.gif

    C:\WINDOWS\system32\drivers\header_2.gif

    C:\WINDOWS\system32\drivers\header_3.gif

    C:\WINDOWS\system32\drivers\header_4.gif

    C:\WINDOWS\system32\drivers\header_red_bg.gif

    C:\WINDOWS\system32\drivers\header_red_free_scan.gif

    C:\WINDOWS\system32\drivers\header_red_free_scan_bg.gif

    C:\WINDOWS\system32\drivers\header_red_protect_your_pc.gif

    C:\WINDOWS\system32\drivers\icon_warning_big.gif

    C:\WINDOWS\system32\drivers\infected.gif

    C:\WINDOWS\system32\drivers\main_back.gif

    C:\WINDOWS\system32\drivers\perfect_cleaner_box.jpg

    C:\WINDOWS\system32\drivers\PPH39.sys

    C:\WINDOWS\system32\drivers\product_1_header.gif

    C:\WINDOWS\system32\drivers\product_1_name_small.gif

    C:\WINDOWS\system32\drivers\product_2_header.gif

    C:\WINDOWS\system32\drivers\product_2_name_small.gif

    C:\WINDOWS\system32\drivers\product_3_header.gif

    C:\WINDOWS\system32\drivers\product_3_name_small.gif

    C:\WINDOWS\system32\drivers\product_features.gif

    C:\WINDOWS\system32\drivers\pt.htm

    C:\WINDOWS\system32\drivers\rating.gif

    C:\WINDOWS\system32\drivers\remove_spyware_header.gif

    C:\WINDOWS\system32\drivers\s_detect.htm

    C:\WINDOWS\system32\drivers\screenshot.jpg

    C:\WINDOWS\system32\drivers\sep_hor.gif

    C:\WINDOWS\system32\drivers\sep_vert.gif

    C:\WINDOWS\system32\drivers\shadow.jpg

    C:\WINDOWS\system32\drivers\shadow_bg.gif

    C:\WINDOWS\system32\drivers\spacer.gif

    C:\WINDOWS\system32\drivers\spy_away_box.jpg

    C:\WINDOWS\system32\drivers\spyware_detected.gif

    C:\WINDOWS\system32\drivers\star.gif

    C:\WINDOWS\system32\drivers\star_gray.gif

    C:\WINDOWS\system32\drivers\star_gray_small.gif

    C:\WINDOWS\system32\drivers\star_small.gif

    C:\WINDOWS\system32\drivers\style.css

    C:\WINDOWS\system32\drivers\symavc32.sys

    C:\WINDOWS\system32\drivers\v.gif

    C:\WINDOWS\system32\drivers\warning_ico.gif

    C:\WINDOWS\system32\drivers\warning_icon.gif

    C:\WINDOWS\system32\drivers\win_logo.gif

    C:\WINDOWS\system32\drivers\x.gif

    C:\WINDOWS\system32\drivers\yellow_warning_ico.gif

    C:\WINDOWS\system32\ESHOPEE.exe

    C:\WINDOWS\system32\gtv_sd.bin

    C:\WINDOWS\system32\msole32.exe

    C:\WINDOWS\system32\nusrmgr.exe

    C:\WINDOWS\system32\vxddsk.exe

    C:\WINDOWS\system32\wml.exe

    C:\WINDOWS\vxddsk.exe

    C:\WINDOWS\wbeCheck.exe

    C:\WINDOWS\wbeInst$.exe

    C:\WINDOWS\winh32.exe

    C:\WINDOWS\wml.exe

    C:\WINDOWS\xadbrk.dll

    C:\WINDOWS\xadbrk.exe

    C:\WINDOWS\xadbrk_.exe

    C:\WINDOWS\xxxvideo.exe

    .

    ((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

    .

    -------\LEGACY_PPH39

    ((((((((((((((((((((((( Ficheiros criados de 2007-10-14 to 2007-11-14 ))))))))))))))))))))))))))))))))

    .

    2007-11-14 11:49 51,200 --a------ C:\WINDOWS\NirCmd.exe

    2007-11-11 22:17 20,696 --a------ C:\Documents and Settings\Davi\Dados de aplicativos\GDIPFONTCACHEV1.DAT

    2007-11-11 21:11 184,320 --a------ C:\WINDOWS\system32\yNjiCj5K.dll

    .

    ((((((((((((((((((((((((((((((((((((( Relat¢rio Find3M ))))))))))))))))))))))))))))))))))))))))))))))))))))

    .

    2007-11-11 12:54 18,688 ----a-w C:\WINDOWS\system32\drivers\dfbktqin.dat

    2007-10-13 16:30 5,248 ----a-w C:\WINDOWS\system32\drivers\zsdwilgc.dat

    2007-09-05 18:05 2,560 ----a-w C:\sysyscm.exe

    .

    (((((((((((((((((((((((((( Pontos de Carregamento do Registro )))))))))))))))))))))))))))))))))))))))

    .

    .

    *Nota* entradas vazias & leg¡timas por defeito nÆo sÆo mostradas.

    [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{6EB3D827-EF36-43D2-A04D-BFC4BB0255DB}]

    2004-08-04 01:45 106063 --a------ C:\WINDOWS\system32\fwcf.dll

    [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{85589B5D-D53D-4237-A677-46B82EA275F3}]

    2007-11-11 21:11 184320 --a------ C:\WINDOWS\system32\yNjiCj5K.dll

    [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{AB5FE6E5-7C72-4B89-85D0-D57E7AEAC236}]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

    "TkBellExe"="C:\Arquivos de programas\Arquivos comuns\Real\Update_OB\realsched.exe" [2007-04-14 13:30]

    "Uninstall0001"="C:\Arquivos de programas\Arquivos comuns\Totem Shared\Uninstall0001\upd.exe" [2007-05-23 16:21]

    "IgfxTray"="C:\WINDOWS\system32\igfxtray.exe" [2004-10-07 22:31]

    "HotKeysCmds"="C:\WINDOWS\system32\hkcmd.exe" [2004-10-07 22:27]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]

    "{740470CC-C8E1-4325-BD9B-03DD0C0C226C}"= haspnt32.dll [ ]

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Menu Iniciar^Programas^Inicializar^Microsoft Office.lnk]

    path=C:\Documents and Settings\All Users\Menu Iniciar\Programas\Inicializar\Microsoft Office.lnk

    backup=C:\WINDOWS\pss\Microsoft Office.lnkCommon Startup

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AVG7_CC]

    C:\ARQUIV~1\Grisoft\AVG7\avgcc.exe /STARTUP

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HotKeysCmds]

    C:\WINDOWS\system32\hkcmd.exe

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IgfxTray]

    C:\WINDOWS\system32\igfxtray.exe

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MsnMsgr]

    "C:\Arquivos de programas\MSN Messenger\MsnMsgr.Exe" /background

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]

    C:\WINDOWS\system32\NeroCheck.exe

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PRONoMgr.exe]

    C:\Arquivos de programas\Intel\NCS\PROSet\PRONoMgr.exe

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SMSERIAL]

    sm56hlpr.exe

    [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMan]

    SOUNDMAN.EXE

    R0 cdtspsfg;cdtspsfg;C:\WINDOWS\system32\drivers\dfbktqin.dat

    S3 gdrv;gdrv;\??\C:\WINDOWS\gdrv.sys

    [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{372d360d-3976-11dc-96ef-c0ab1514e63b}]

    \Shell\??(O)\command - E:\system.exe

    \Shell\AutoRun\command - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL system.exe

    [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{4cba2b3e-05a7-11dc-968e-c23e9e3987a9}]

    \Shell\AutoRun\command - E:\RavMon.exe

    \Shell\explore\Command - E:\RavMon.exe -e

    \Shell\open\Command - E:\RavMon.exe

    .

    Conte£do da pasta 'Tarefas Agendadas'

    "2007-08-24 03:01:01 C:\WINDOWS\Tasks\At1.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-08-16 00:44:43 C:\WINDOWS\Tasks\At10.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-10-11 13:01:48 C:\WINDOWS\Tasks\At11.job"

    "2007-11-11 13:01:50 C:\WINDOWS\Tasks\At12.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-11-12 14:01:44 C:\WINDOWS\Tasks\At13.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-11-08 15:01:37 C:\WINDOWS\Tasks\At14.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-11-13 16:01:38 C:\WINDOWS\Tasks\At15.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-11-08 17:01:00 C:\WINDOWS\Tasks\At16.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-10-22 19:01:42 C:\WINDOWS\Tasks\At17.job"

    "2007-09-05 20:01:01 C:\WINDOWS\Tasks\At18.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-10-24 21:01:49 C:\WINDOWS\Tasks\At19.job"

    "2007-08-16 00:44:43 C:\WINDOWS\Tasks\At2.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-08-22 22:01:50 C:\WINDOWS\Tasks\At20.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-10-15 23:01:51 C:\WINDOWS\Tasks\At21.job"

    "2007-11-11 23:01:39 C:\WINDOWS\Tasks\At22.job"

    "2007-11-11 00:01:01 C:\WINDOWS\Tasks\At23.job"

    "2007-09-04 02:01:50 C:\WINDOWS\Tasks\At24.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-08-24 15:04:57 C:\WINDOWS\Tasks\At25.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-08-20 18:41:19 C:\WINDOWS\Tasks\At26.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-08-20 18:41:19 C:\WINDOWS\Tasks\At27.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-08-20 18:41:19 C:\WINDOWS\Tasks\At28.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-08-20 18:41:19 C:\WINDOWS\Tasks\At29.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-08-16 00:44:43 C:\WINDOWS\Tasks\At3.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-08-20 18:41:19 C:\WINDOWS\Tasks\At30.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-08-20 18:41:19 C:\WINDOWS\Tasks\At31.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-08-20 18:41:19 C:\WINDOWS\Tasks\At32.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-08-20 18:41:19 C:\WINDOWS\Tasks\At33.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-08-20 18:41:19 C:\WINDOWS\Tasks\At34.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-10-11 13:00:00 C:\WINDOWS\Tasks\At35.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-11-11 13:00:00 C:\WINDOWS\Tasks\At36.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-11-12 14:00:00 C:\WINDOWS\Tasks\At37.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-11-08 15:00:00 C:\WINDOWS\Tasks\At38.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-11-13 16:00:00 C:\WINDOWS\Tasks\At39.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-08-16 00:44:43 C:\WINDOWS\Tasks\At4.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-11-08 17:00:00 C:\WINDOWS\Tasks\At40.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-10-22 19:00:00 C:\WINDOWS\Tasks\At41.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-09-06 16:03:03 C:\WINDOWS\Tasks\At42.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-10-24 21:00:00 C:\WINDOWS\Tasks\At43.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-08-23 13:27:49 C:\WINDOWS\Tasks\At44.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-10-15 23:00:02 C:\WINDOWS\Tasks\At45.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-11-11 23:00:00 C:\WINDOWS\Tasks\At46.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-11-11 00:00:00 C:\WINDOWS\Tasks\At47.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-09-04 13:54:42 C:\WINDOWS\Tasks\At48.job"

    - C:\WINDOWS\system32\winmds.exe

    "2007-08-16 00:44:43 C:\WINDOWS\Tasks\At5.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-08-16 00:44:43 C:\WINDOWS\Tasks\At6.job"

    "2007-08-16 00:44:43 C:\WINDOWS\Tasks\At7.job"

    "2007-08-16 00:44:43 C:\WINDOWS\Tasks\At8.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    "2007-08-16 00:44:43 C:\WINDOWS\Tasks\At9.job"

    - C:\WINDOWS\system32\vu8JyMPY.exe

    .

    **************************************************************************

    catchme 0.3.1250 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

    Rootkit scan 2007-11-14 11:57:13

    Windows 5.1.2600 Service Pack 2 NTFS

    Procurando processos ocultos ...

    Procurando entradas auto inicializ veis ocultas ...

    Procurando ficheiros ocultos ...

    Varredura completada com sucesso

    Ficheiros ocultos: 0

    **************************************************************************

    .

    Tempo para conclusÆo: 2007-11-14 11:58:23 - machine was rebooted

    .

    --- E O F ---

    Logfile of HijackThis v1.99.1

    Scan saved at 12:01:19, on 14/11/2007

    Platform: Windows XP SP2 (WinNT 5.01.2600)

    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:

    C:\WINDOWS\System32\smss.exe

    C:\WINDOWS\system32\winlogon.exe

    C:\WINDOWS\system32\services.exe

    C:\WINDOWS\system32\lsass.exe

    C:\WINDOWS\system32\svchost.exe

    C:\WINDOWS\System32\svchost.exe

    C:\WINDOWS\system32\spoolsv.exe

    C:\ARQUIV~1\Grisoft\AVG7\avgamsvr.exe

    C:\ARQUIV~1\Grisoft\AVG7\avgupsvc.exe

    C:\ARQUIV~1\Grisoft\AVG7\avgemc.exe

    C:\WINDOWS\Explorer.EXE

    C:\Arquivos de programas\Arquivos comuns\Real\Update_OB\realsched.exe

    C:\Arquivos de programas\Arquivos comuns\Totem Shared\Uninstall0001\upd.exe

    C:\WINDOWS\system32\igfxtray.exe

    C:\WINDOWS\system32\hkcmd.exe

    C:\WINDOWS\system32\wuauclt.exe

    C:\WINDOWS\system32\wuauclt.exe

    C:\WINDOWS\system32\NOTEPAD.EXE

    C:\WINDOWS\system32\vu8JyMPY.exe

    C:\WINDOWS\system32\NOTEPAD.EXE

    C:\HJT\HijackThis.exe

    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

    O2 - BHO: (no name) - {6EB3D827-EF36-43D2-A04D-BFC4BB0255DB} - C:\WINDOWS\system32\fwcf.dll

    O2 - BHO: WebAssist - {85589B5D-D53D-4237-A677-46B82EA275F3} - C:\WINDOWS\system32\yNjiCj5K.dll

    O2 - BHO: (no name) - {AB5FE6E5-7C72-4B89-85D0-D57E7AEAC236} - (no file)

    O4 - HKLM\..\Run: [TkBellExe] "C:\Arquivos de programas\Arquivos comuns\Real\Update_OB\realsched.exe" -osboot

    O4 - HKLM\..\Run: [uninstall0001] "C:\Arquivos de programas\Arquivos comuns\Totem Shared\Uninstall0001\upd.exe" LASTCALL!adverts.mp3dancer.com!StatsMP3Dancer

    O4 - HKLM\..\Run: [igfxTray] C:\WINDOWS\system32\igfxtray.exe

    O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

    O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\Office10\EXCEL.EXE/3000

    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe

    O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\MSNMES~1\MSGRAP~1.DLL

    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\MSNMES~1\MSGRAP~1.DLL

    O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll

    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\ARQUIV~1\Grisoft\AVG7\avgamsvr.exe

    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\ARQUIV~1\Grisoft\AVG7\avgupsvc.exe

    O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\ARQUIV~1\Grisoft\AVG7\avgemc.exe

    O23 - Service: Intel NCS NetService (NetSvc) - Intel® Corporation - C:\Arquivos de programas\Intel\NCS\Sync\NetSvc.exe

    Compartilhar este post


    Link para o post
    Compartilhar em outros sites
    JoseMelo    64

    - Faça o download do Avenger

    • Extraia o arquivo para o desktop;
    • Selecione e copie o texto abaixo (Ctrl + C)

    Files to delete:
    C:\WINDOWS\system32\fwcf.dll
    C:\WINDOWS\system32\yNjiCj5K.dll
    C:\WINDOWS\system32\drivers\dfbktqin.dat
    C:\WINDOWS\system32\drivers\zsdwilgc.dat

    • Execute o programa;
    • Marque "Input script manually";
    • Clique no ícone da lupa;
    • Na caixa que se abrir, cole o que foi copiado acima;
    • Clique em "Done";
    • Clique no ícone do semáforo para iniciar o programa;
    • Clique em Ok. O PC será reiniciado;

    - Abra o HijackThis, clique em Do a system scan only e marque as entradas abaixo:

    O2 - BHO: (no name) - {6EB3D827-EF36-43D2-A04D-BFC4BB0255DB} - C:\WINDOWS\system32\fwcf.dll

    O2 - BHO: WebAssist - {85589B5D-D53D-4237-A677-46B82EA275F3} - C:\WINDOWS\system32\yNjiCj5K.dll

    - Feche todas as janelas, clique em ht-fix.png e em Sim;

    - Abra o Painel de Controle > Tarefas agendadas e exclua todas as tarefas;

    - Gere novo log do HijackThis e cole na sua resposta.

    Compartilhar este post


    Link para o post
    Compartilhar em outros sites





    Sobre o Clube do Hardware

    No ar desde 1996, o Clube do Hardware é uma das maiores, mais antigas e mais respeitadas publicações sobre tecnologia do Brasil. Leia mais

    Direitos autorais

    Não permitimos a cópia ou reprodução do conteúdo do nosso site, fórum, newsletters e redes sociais, mesmo citando-se a fonte. Leia mais

    ×