Ir ao conteúdo
  • Cadastre-se
Guilherme Jaques

PC Lento (CPU e memória), possivelmente por Malware ou vírus

Recommended Posts

@Guilherme Jaques

 

Por favor, atente para o seguinte:

  • Sobre o Fórum: Este é um espaço privado, não público. Seu uso é um privilégio, não um direito;
  • O que será passado aqui, somente será com relação ao problema do seu computador portanto, não faça mais em nenhum outro;
  • IMPORTANTE: Caso tenha programas de ativação do windows ou de compartilhamento de torrent, sugiro desinstalar. Só irei dar procedimento na analise após a remoção. Regras do forum;
  • Siga, por favor, atentamente as instruções passadas e em caso de dúvidas não hesite em perguntá-las;
  • Respeite a ordem das instruções passadas;
  • Observação: Não tome outra medida além das passadas aqui; atente para que, caso peça ajuda em outro fórum, não deixe de nos informar, sob risco de desconfigurar seu computador!

Siga os passos abaixo:

ETAPA 1

Baixe o Malwarebytes Anti-Malware (MBAM) do link abaixo e salve no seu desktop.
https://downloads.malwarebytes.org/file/mbam_current/
 
Clique duas vezes no mbam-setup.exe e siga o solicitado para instalar o programa.

  • Na aba Análise > Analise Personalizada marque a opção Procurar rootkits e as entradas referente a instalação do sistema operacional. Normalmente é o drive C:;
  • Clique em Analisar Agora. Aguarde, pois o scan pode demorar;
  • Ao acabar o scan, se houver itens encontrados, certifique-se que estejam todas marcados e clique no botão Remover Selecionadas ou Colocar em Quarentena;
  • Ao final da desinfecção, poderá aparecer um aviso se quer reiniciar o PC. (Ver Nota abaixo);
  • Caso o mbam não seja executado automaticamente após a reinicialização, execute manualmente;
  • O log é automaticamente salvo pelo MBAM e para vê-lo, clique na aba Relatórios na janela principal do programa;
  • Clique duas vezes no log (Registro de verificação). Clique no botão Exportar e utilize o formato .txt para exportar o log. Salve na Área de Trabalho.


ATENÇÃO: Abra o arquivo, selecione tudo, copie e cole o conteúdo deste log em sua próxima resposta.

NOTA: Se o MBAM encontrar arquivos que não consiga remover, poderá ter de reiniciar o PC (talvez mais de uma vez). Faça isso imediatamente, ao ser perguntado se quer reiniciar o PC.

ETAPA 2

Faça o download do AdwCleaner de um dos links abaixo e salve no desktop.
https://toolslib.net/downloads/viewdownload/1-adwcleaner/
http://www.bleepingcomputer.com/download/adwcleaner/

Clique em DOWNLOAD NOW para baixar o arquivo.

Execute o adwcleaner.exe

OBS: Usuários do Windows Vista, 7, 8/8.1 e windows 10 clique com o direito sobre o arquivo AdwCleaner.exe, depois clique em VRIfczU.png

Clique em VERIFICAR. Após o termino clique em LIMPAR e aguarde.

Será aberto o bloco de notas com o resultado.

ATENÇÃO: Selecione, copie e cole o seu conteúdo na próxima resposta.
 

ETAPA 3


Desative temporariamente seu antivirus, antispywares e firewall, para não causar conflitos.


Faça o download do ZHPCleaner no link abaixo e salve em sua Área de trabalho (Desktop)

https://www.nicolascoolman.com/download/zhpcleaner/


Execute o arquivo ZHPCleaner.exe Como Administrador

  • Clique no botão Scanner.
  • A ferramenta começara o exame do seu sistema.
  • Tenha paciência pois pode demorar um pouco dependendo da quantidades de itens a examinar.
  • Em seguida clique no botão Reparar.
  • Será gerado um log chamado ZHPCleaner.txt
  • Selecione, copie e cole o conteúdo deste log em sua sua próxima resposta.

Compartilhar este post


Link para o post
Compartilhar em outros sites

Buenas!


Segue o Log do ZHP Cleaner, em relação ao malwarebites, gerou 2 logs, eu anexei ambos...

Obrigado!


~ ZHPCleaner v2018.3.31.56 by Nicolas Coolman (2018/03/31)

~ Run by Guilhermepc (Administrator)  (02/04/2018 14:17:25)

~ Web: https://www.nicolascoolman.com

~ Blog: https://nicolascoolman.eu/

~ Facebook : https://www.facebook.com/nicolascoolman1

~ State version : Version KO

~ Certificate ZHPCleaner: Legal

~ Type : Repair

~ Report : C:\Users\Guilhermepc\Desktop\ZHPCleaner.txt

~ Quarantine : C:\Users\Guilhermepc\AppData\Roaming\ZHP\ZHPCleaner_Reg.txt

~ UAC : Activate

~ Boot Mode : Normal (Normal boot)

Windows 10 Home Single Language, 64-bit  (Build 16299)

 

---\  Alternate Data Stream (ADS). (0)

~ No malicious or unnecessary items found. (ADS)

 

---\  Services (0)

~ No malicious or unnecessary items found. (Service)

 

---\  Browser internet (0)

~ No malicious or unnecessary items found. (Browser)

 

---\  Hosts file (2)

REPLACED: 192.99.197.31 wxsda.com

Number of found redirections 1/23

 

---\  Scheduled automatic tasks. (0)

~ No malicious or unnecessary items found. (Task)

 

---\  Explorer ( File, Folder) (2)

MOVED file: C:\Users\Guilhermepc\Downloads\bittorrent-32-bits.exe [BitTorrent Inc. - BitTorrent]  =>BitTorrent (P2P)

MOVED folder*: C:\ProgramData\Trymedia  =>PUP.Optional.Trymedia

 

---\  Registry ( Key, Value, Data) (2)

DELETED key*: HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\BitTorrent [BitTorrent Inc.]  =>BitTorrent (P2P)

DELETED key*: [X64] HKLM\Software\Classes\Installer\Products\93BAD29AC2E44034A96BCB446EB8552E [globalupdate Helper]  =>Adware.GlobalUpdate

 

---\  Summary of the elements found (3)

https://nicolascoolman.eu/2017/01/27/repaquetage-et-infection/ =>BitTorrent (P2P)

https://nicolascoolman.eu/2017/10/04/adware-trymedia/ =>PUP.Optional.Trymedia

https://nicolascoolman.eu/2017/09/20/adware-globalupdate/ =>Adware.GlobalUpdate

 

---\  Other deletions. (21)

~ Registry Keys Tracing deleted (21)

~ Remove the old reports ZHPCleaner. (0)

 

---\ Result of repair

~ Repair carried out successfully

~ Browser not found (Mozilla Firefox)

~ Browser not found (Opera Software)

 

---\ Statistics

~ Items scanned : 640

~ Items found : 0

~ Items cancelled : 0

~ Items options : 0/7

~ Space saving (bytes) : 0

~ End of clean in 00h00mn12s

 

---\  Reports (2)

ZHPCleaner--02042018-14_15_08.txt

ZHPCleaner-[R]-02042018-14_17_37.txt

log 2.txt

log 1.txt

AdwCleaner[S0].txt

Compartilhar este post


Link para o post
Compartilhar em outros sites

@Guilherme Jaques

 

Faça o download do RogueKiller by Tigzy, e salve na sua área de trabalho (Desktop).
roguekiller.exe (x64) << link

  • Feche todos os programas
  • Execute o RogueKiller.exe.
    ** Usuários do Windows Vista, Windows 7, 8, 8.1 e Windows 10:
    Clique com o direito sobre o arquivo rogueKiller.exe, depois clique em VRIfczU.png.
  • Quando a janela da Eula aparecer, clique em Accept.
  • Selecione a aba SCAN
  • Clique em START SCAN
  • Aguarde ate que o scan termine...
  • Clique no botão OPEN REPORT
  • Clique na opção EXPORT TXT e salve na Área de Trabalho com o nome de roguekiller.txt
  • Clique em OK e feche o RogueKiller.


Atente para abrir o arquivo, copiar e colar todo o conteúdo na sua próxima resposta

Compartilhar este post


Link para o post
Compartilhar em outros sites

Uma dúvida meu querido, eu seleciono remover selecionados no Rogue Killer?

abraços!


Segue o Log

RogueKiller V12.12.11.0 (x64) [Apr  3 2018] (Free) por Adlice Software
mail : http://www.adlice.com/contact/
Feedback : https://forum.adlice.com
Site : http://www.adlice.com/download/roguekiller/
Blog : http://www.adlice.com

Sistema Operacional : Windows 10 (10.0.16299) 64 bits version
Iniciou : Modo normal
Usuário : Guilhermepc [Administrador]
Started from : C:\Users\Guilhermepc\Desktop\RogueKiller_portable64.exe
Modo : Escanear -- Data : 04/04/2018 02:32:02 (Duration : 01:05:00)

¤¤¤ Processos : 0 ¤¤¤

¤¤¤ Registro : 9 ¤¤¤
[PUP.Gen1] (X64) HKEY_USERS\S-1-5-21-1424127714-4207451389-3889547326-1001\Software\IM -> Encontrado
[PUP.Gen1] (X86) HKEY_USERS\S-1-5-21-1424127714-4207451389-3889547326-1001\Software\IM -> Encontrado
[PUM.HomePage] (X64) HKEY_USERS\S-1-5-21-1424127714-4207451389-3889547326-1001\Software\Microsoft\Internet Explorer\Main | Default_Page_URL : http://asus13.msn.com  -> Encontrado
[PUM.HomePage] (X86) HKEY_USERS\S-1-5-21-1424127714-4207451389-3889547326-1001\Software\Microsoft\Internet Explorer\Main | Default_Page_URL : http://asus13.msn.com  -> Encontrado
[PUM.Dns] (X64) HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Tcpip\Parameters | DhcpNameServer : 189.7.184.23 189.7.184.15 189.7.184.20 189.7.184.52 ([Brazil][Brazil][Brazil][Brazil])  -> Encontrado
[PUM.Dns] (X64) HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Tcpip\Parameters\Interfaces\{9fd9b5d4-5b3e-4d36-9fd5-bcde038bec1e} | DhcpNameServer : 189.7.184.23 189.7.184.15 189.7.184.20 189.7.184.52 ([Brazil][Brazil][Brazil][Brazil])  -> Encontrado
[Suspicious.Path] (X64) HKEY_LOCAL_MACHINE\System\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules | {F442DAFD-157E-4411-BB8D-2EFEE9CBD04C} : v2.27|Action=Allow|Active=TRUE|Dir=In|Protocol=17|LPort=5353|App=C:\Users\Guilhermepc\AppData\Local\Lite\Application\lite.exe|Name=Lite (mDNS-In)|Desc=Regra interna para que o Lite permita tráfego mDNS.|EmbedCtxt=Lite| [7] -> Encontrado
[PUM.Policies] (X64) HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System | ConsentPromptBehaviorAdmin : 0  -> Encontrado
[PUM.Policies] (X86) HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System | ConsentPromptBehaviorAdmin : 0  -> Encontrado

¤¤¤ Tarefas : 1 ¤¤¤
[Suspicious.Path] \3c91fcc2-ce59-42b3-b901-f68079520898 -- C:\Users\GUILHE~1\AppData\Local\Temp\ce98ac2e-20c0-4a93-86f6-bdb3e61caf55.exe (/INSTALL /dwlurl=http://vzbucket.clara-labs.com/3c91fcc2-ce59-42b3-b901-f68079520898/build/1.36.1.25/1068c92a-e71e-417a-beb8-ff6c250c11ff.exe /zdata=appinstanceuid%3da2dbd090-0df3-4e3a-8f5f-e7619b8580fd%26appkey%3d3c91fcc2-ce59-42b3-b901-f68079520898  /bagkey=aNZJUAbP  /configurationfields=325 /configid=7 --make-default-browser=true -AppInstanceUid=A2DBD090-0DF3-4E3A-8F5F-E7619B8580FD) -> Encontrado

¤¤¤ Arquivos : 0 ¤¤¤

¤¤¤ WMI : 0 ¤¤¤

¤¤¤ Arquivos de hosts : 0 ¤¤¤

¤¤¤ Antirootkit : 0 (Driver: Carregado) ¤¤¤

¤¤¤ Navegadores : 2 ¤¤¤
[PUM.HomePage][Chrome:Config] Default [SecurePrefs] : homepage [http://mail.ru/cnt/10445?gp=811138] -> Encontrado
[PUM.HomePage][Chrome:Config] Default [SecurePrefs] : session.startup_urls [http://www.google.com/|http://mail.ru/cnt/10445?gp=811138] -> Encontrado

¤¤¤ Verificação da MBR : ¤¤¤
+++++ PhysicalDrive0: WDC WD5000BPVT-80HXZT3 +++++
--- User ---
[MBR] 4c6bd017816febfd6811c831dec6ae8e
[BSP] 3d400fb86ddceaf14654287c4ca6794e : Empty MBR Code
Partition table:
0 - [MAN-MOUNT] EFI system partition | Offset (sectors): 2048 | Size: 300 MB
1 - [SYSTEM][MAN-MOUNT] Basic data partition | Offset (sectors): 616448 | Size: 900 MB
2 - [MAN-MOUNT] Microsoft reserved partition | Offset (sectors): 2459648 | Size: 128 MB
3 - Basic data partition | Offset (sectors): 2721792 | Size: 189964 MB
4 - [SYSTEM][MAN-MOUNT]  | Offset (sectors): 391770112 | Size: 811 MB
5 - Basic data partition | Offset (sectors): 393431040 | Size: 264345 MB
6 - [SYSTEM][MAN-MOUNT] Basic data partition | Offset (sectors): 934809615 | Size: 20490 MB
User = LL1 ... OK
User = LL2 ... OK

+++++ PhysicalDrive1: SDHC Card +++++
--- User ---
[MBR] c31b4a86132e17ef551ed84979cfe846
[BSP] df4f83c1f72e36823a12b0dfc7617313 : Empty MBR Code
Partition table:
0 - [XXXXXX] FAT32 (0xb) [VISIBLE] Offset (sectors): 8192 | Size: 7456 MB
User = LL1 ... OK
Error reading LL2 MBR! ([32] Não há suporte para o pedido. )

Compartilhar este post


Link para o post
Compartilhar em outros sites

@Guilherme Jaques

 

Feche todos os programas

  • Execute RogueKiller.exe.
    ** Usuários do Windows Vista, 7, 8/8.1 e windows 10:
    Clique com o direito sobre o arquivo rogueKiller.exe, depois clique em VRIfczU.png
  • Quando a Eula aparecer, clique em Accept.
  • Selecione a aba SCAN e clique em START SCAN
  • Aguarde ate que o scan termine.
  • >>>>>>> Navegue entre as abas e marque todas as entradas encontradas <<<<<<<
  • Clique em REMOVE SELECTED
  • Aguarde ate que o programa termine de deletar as infecções.
  • Clique no botão OPEN REPORT e depois em EXPORT TXT
  • Salve como report.txt na sua Área de Trabalho

Abra o arquivo report.txt salvo no sua Área de Trabalho, copie e cole todo o conteudo na sua próxima resposta.

Compartilhar este post


Link para o post
Compartilhar em outros sites

Feito:


RogueKiller V12.12.11.0 (x64) [Apr  3 2018] (Free) por Adlice Software
mail : http://www.adlice.com/contact/
Feedback : https://forum.adlice.com
Site : http://www.adlice.com/download/roguekiller/
Blog : http://www.adlice.com

Sistema Operacional : Windows 10 (10.0.16299) 64 bits version
Iniciou : Modo normal
Usuário : Guilhermepc [Administrador]
Started from : C:\Users\Guilhermepc\Desktop\RogueKiller_portable64.exe
Modo : Deletar -- Data : 04/04/2018 02:32:02 (Duration : 01:05:00)

¤¤¤ Processos : 0 ¤¤¤

¤¤¤ Registro : 9 ¤¤¤
[PUP.Gen1] (X64) HKEY_USERS\S-1-5-21-1424127714-4207451389-3889547326-1001\Software\IM -> Deletado
[PUP.Gen1] (X86) HKEY_USERS\S-1-5-21-1424127714-4207451389-3889547326-1001\Software\IM -> Deletado
[PUM.HomePage] (X64) HKEY_USERS\S-1-5-21-1424127714-4207451389-3889547326-1001\Software\Microsoft\Internet Explorer\Main | Default_Page_URL : http://asus13.msn.com  -> Substituído (http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome)
[PUM.HomePage] (X86) HKEY_USERS\S-1-5-21-1424127714-4207451389-3889547326-1001\Software\Microsoft\Internet Explorer\Main | Default_Page_URL : http://asus13.msn.com  -> Substituído (http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome)
[PUM.Dns] (X64) HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Tcpip\Parameters | DhcpNameServer : 189.7.184.23 189.7.184.15 189.7.184.20 189.7.184.52 ([Brazil][Brazil][Brazil][Brazil])  -> Substituído ()
[PUM.Dns] (X64) HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Tcpip\Parameters\Interfaces\{9fd9b5d4-5b3e-4d36-9fd5-bcde038bec1e} | DhcpNameServer : 189.7.184.23 189.7.184.15 189.7.184.20 189.7.184.52 ([Brazil][Brazil][Brazil][Brazil])  -> Substituído ()
[Suspicious.Path] (X64) HKEY_LOCAL_MACHINE\System\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules | {F442DAFD-157E-4411-BB8D-2EFEE9CBD04C} : v2.27|Action=Allow|Active=TRUE|Dir=In|Protocol=17|LPort=5353|App=C:\Users\Guilhermepc\AppData\Local\Lite\Application\lite.exe|Name=Lite (mDNS-In)|Desc=Regra interna para que o Lite permita tráfego mDNS.|EmbedCtxt=Lite| [7] -> Deletado
[PUM.Policies] (X64) HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System | ConsentPromptBehaviorAdmin : 0  -> Substituído (2)
[PUM.Policies] (X86) HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System | ConsentPromptBehaviorAdmin : 0  -> Substituído (2)

¤¤¤ Tarefas : 1 ¤¤¤
[Suspicious.Path] \3c91fcc2-ce59-42b3-b901-f68079520898 -- C:\Users\GUILHE~1\AppData\Local\Temp\ce98ac2e-20c0-4a93-86f6-bdb3e61caf55.exe (/INSTALL /dwlurl=http://vzbucket.clara-labs.com/3c91fcc2-ce59-42b3-b901-f68079520898/build/1.36.1.25/1068c92a-e71e-417a-beb8-ff6c250c11ff.exe /zdata=appinstanceuid%3da2dbd090-0df3-4e3a-8f5f-e7619b8580fd%26appkey%3d3c91fcc2-ce59-42b3-b901-f68079520898  /bagkey=aNZJUAbP  /configurationfields=325 /configid=7 --make-default-browser=true -AppInstanceUid=A2DBD090-0DF3-4E3A-8F5F-E7619B8580FD) -> Deletado

¤¤¤ Arquivos : 0 ¤¤¤

¤¤¤ WMI : 0 ¤¤¤

¤¤¤ Arquivos de hosts : 0 ¤¤¤

¤¤¤ Antirootkit : 0 (Driver: Carregado) ¤¤¤

¤¤¤ Navegadores : 2 ¤¤¤
[PUM.HomePage][Chrome:Config] Default [SecurePrefs] : homepage [http://mail.ru/cnt/10445?gp=811138] -> Deletado
[PUM.HomePage][Chrome:Config] Default [SecurePrefs] : session.startup_urls [http://www.google.com/|http://mail.ru/cnt/10445?gp=811138] -> Deletado

¤¤¤ Verificação da MBR : ¤¤¤
+++++ PhysicalDrive0: WDC WD5000BPVT-80HXZT3 +++++
--- User ---
[MBR] 4c6bd017816febfd6811c831dec6ae8e
[BSP] 3d400fb86ddceaf14654287c4ca6794e : Empty MBR Code
Partition table:
0 - [MAN-MOUNT] EFI system partition | Offset (sectors): 2048 | Size: 300 MB
1 - [SYSTEM][MAN-MOUNT] Basic data partition | Offset (sectors): 616448 | Size: 900 MB
2 - [MAN-MOUNT] Microsoft reserved partition | Offset (sectors): 2459648 | Size: 128 MB
3 - Basic data partition | Offset (sectors): 2721792 | Size: 189964 MB
4 - [SYSTEM][MAN-MOUNT]  | Offset (sectors): 391770112 | Size: 811 MB
5 - Basic data partition | Offset (sectors): 393431040 | Size: 264345 MB
6 - [SYSTEM][MAN-MOUNT] Basic data partition | Offset (sectors): 934809615 | Size: 20490 MB
User = LL1 ... OK
User = LL2 ... OK

+++++ PhysicalDrive1: SDHC Card +++++
--- User ---
[MBR] c31b4a86132e17ef551ed84979cfe846
[BSP] df4f83c1f72e36823a12b0dfc7617313 : Empty MBR Code
Partition table:
0 - [XXXXXX] FAT32 (0xb) [VISIBLE] Offset (sectors): 8192 | Size: 7456 MB
User = LL1 ... OK
Error reading LL2 MBR! ([32] Não há suporte para o pedido. )

Compartilhar este post


Link para o post
Compartilhar em outros sites

@Guilherme Jaques

 

Pressione as teclas Windows tecla-windows.gif + R e digite: msconfig
 
- Clique na guia Serviços, marque a opção Ocultar todos os serviços Microsoft e depois clique em Desativar tudo
- Clique na guia Inicialização de Programas e clique em Abrir Gerenciador de Tarefas
- Clique com o botão direito em cada entrada da inicialização e clique em Desabilitar/Desativar.

Volte para a tela de Configurações do Sistema e clique em Aplicar e depois em OK.
 
Siga as mensagens ate que seja solicitado a reiniciar.

Após isso me informe se os problemas em relação a malwares ainda persistem.

Compartilhar este post


Link para o post
Compartilhar em outros sites

Tópico Arquivado

 

Como o autor não respondeu ao tópico por mais de 10 dias, o mesmo foi arquivado. Caso você seja o autor do tópico e quer que o mesmo seja reaberto, entre em contato com um Analista de Segurança ou Coordenador solicitando o desbloqueio.

 

Compartilhar este post


Link para o post
Compartilhar em outros sites
Visitante
Este tópico está impedido de receber novos posts.





Sobre o Clube do Hardware

No ar desde 1996, o Clube do Hardware é uma das maiores, mais antigas e mais respeitadas publicações sobre tecnologia do Brasil. Leia mais

Direitos autorais

Não permitimos a cópia ou reprodução do conteúdo do nosso site, fórum, newsletters e redes sociais, mesmo citando-se a fonte. Leia mais

×