Ir ao conteúdo
  • Cadastre-se
reinserkmo

Malwares persistentes Svchost Installshield

Recommended Posts

Boa tarde pessoal,

 

 Há cerca de um mês atrás notei uns processos estranhos rodando no gerenciador, daí baixei o malwarebytes, spybot, etc... fiz diversas análises removi alguns adwares e outros vírus. Porém o problema ainda persiste, o malwarebytes as vezes avisa que bloqueou uns endereços e ip's diferentes, dei uma breve pesquisada e ví que os endereços tinham a ver com malwares de mining de bitcoin. Enfim, vez ou outra rondando o antivirus ele ainda acha alguma coisa, e ainda vejo uns processos estranhos abertos como Svchost, um setup launcher (que é de uma pasta chamada installshield) acredito que esses programas que não consegui remover são os responsáveis de reinstalar os malwares. Estou rodando o malwarebytes e em seguida postarei o log dessa ultima varredura  e o scan da máquina.

 

Obrigado

 

Malwarebytes
www.malwarebytes.com

-Detalhes de registro-
Data da análise: 14/11/2018
Hora da análise: 11:14
Arquivo de registro: 43b100ba-e80f-11e8-8cd3-d8cb8a305155.json

-Informação do software-
Versão: 3.6.1.2711
Versão de componentes: 1.0.482
Versão do pacote de definições: 1.0.7841
Licença: Versão de Avaliação

-Informação do sistema-
Sistema operacional: Windows 8.1
CPU: x64
Sistema de arquivos: NTFS
Usuário: rodrigo-gamer\Rodrigo

-Resumo da análise-
Tipo de análise: Análise Customizada
Análise Iniciada Por: Manual
Resultado: Concluído
Objetos verificados: 962415
Ameaças detectadas: 6
Ameaças em quarentena: 6
Tempo decorrido: 2 hr, 13 min, 59 seg

-Opções da análise-
Memória: Habilitado
Inicialização: Habilitado
Sistema de arquivos: Habilitado
Arquivos compactados: Habilitado
Rootkits: Habilitado
Heurística: Habilitado
PUP: Detectar
PUM: Detectar

-Detalhes da análise-
Processo: 0
(Nenhum item malicioso detectado)

Módulo: 0
(Nenhum item malicioso detectado)

Chave de registro: 0
(Nenhum item malicioso detectado)

Valor de registro: 2
MachineLearning/Anomalous.100%, HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\WINDOWS\CURRENTVERSION\SHAREDDLLS|C:\PROGRAM FILES (X86)\CYBERLINK\SHARED FILES\RICHVIDEOINSTALL.EXE, Quarentena, [0], [392687],1.0.7841
MachineLearning/Anomalous.100%, HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\WINDOWS\CURRENTVERSION\SHAREDDLLS|C:\PROGRAM FILES (X86)\CYBERLINK\SHARED FILES\RICHVIDEOUNINSTALL.EXE, Quarentena, [0], [392687],1.0.7841

Dados de registro: 0
(Nenhum item malicioso detectado)

Fluxo de dados: 0
(Nenhum item malicioso detectado)

Pasta: 0
(Nenhum item malicioso detectado)

Arquivo: 4
MachineLearning/Anomalous.100%, C:\PROGRAM FILES (X86)\CYBERLINK\SHARED FILES\RICHVIDEOINSTALL.EXE, Quarentena, [0], [392687],1.0.7841
MachineLearning/Anomalous.100%, C:\PROGRAM FILES (X86)\CYBERLINK\SHARED FILES\RICHVIDEOUNINSTALL.EXE, Quarentena, [0], [392687],1.0.7841
CrackTool.CorelDesigner, D:\BACKUP 2018\PROGRAMDATA\MICROSOFT\WINDOWS DEFENDER\SCANS\FILESSTASH\A138EDD5-56A4-0551-C88D-DCAB7C54B037_1D2CE6DFA8CA94B, Quarentena, [10936], [113285],1.0.7841
PUP.Optional.SlimCleanerPlus, D:\BACKUP 2018\USERS\PUBLIC\DOCUMENTS\DOWNLOADED INSTALLERS\{746AB259-6474-4111-8966-1C62F9A6E063}\SETUP.MSI, Quarentena, [1466], [472306],1.0.7841

Setor físico: 0
(Nenhum item malicioso detectado)

Instrumentação do Windows (WMI): 0
(Nenhum item malicioso detectado)


(end)

 

# -------------------------------
# Malwarebytes AdwCleaner 7.2.4.0
# -------------------------------
# Build:    09-25-2018
# Database: 2018-11-14.1 (Cloud)
# Support: https://www.malwarebytes.com/support
#
# -------------------------------
# Mode: Clean
# -------------------------------
# Start:    11-14-2018
# Duration: 00:00:00
# OS:       Windows 8.1 Pro
# Cleaned:  0
# Failed:   1


***** [ Services ] *****

No malicious services cleaned.

***** [ Folders ] *****

No malicious folders cleaned.

***** [ Files ] *****

No malicious files cleaned.

***** [ DLL ] *****

No malicious DLLs cleaned.

***** [ WMI ] *****

No malicious WMI cleaned.

***** [ Shortcuts ] *****

No malicious shortcuts cleaned.

***** [ Tasks ] *****

No malicious tasks cleaned.

***** [ Registry ] *****

No malicious registry entries cleaned.

***** [ Chromium (and derivatives) ] *****

No malicious Chromium entries cleaned.

***** [ Chromium URLs ] *****

No malicious Chromium URLs cleaned.

***** [ Firefox (and derivatives) ] *****

No malicious Firefox entries cleaned.

***** [ Firefox URLs ] *****

Not Deleted   suggestqueries.google.com


*************************

[+] Delete Tracing Keys
[+] Reset Winsock

*************************

AdwCleaner[S00].txt - [1393 octets] - [13/11/2018 14:40:16]
AdwCleaner[C00].txt - [1499 octets] - [13/11/2018 14:40:34]
AdwCleaner[S01].txt - [1397 octets] - [14/11/2018 10:53:16]
AdwCleaner[C01].txt - [1563 octets] - [14/11/2018 10:53:51]
AdwCleaner[S02].txt - [1519 octets] - [14/11/2018 10:57:17]

########## EOF - C:\AdwCleaner\Logs\AdwCleaner[C02].txt ##########

Compartilhar este post


Link para o post
Compartilhar em outros sites

@reinserkmo

 

Por favor, atente para o seguinte:

  • Sobre o Fórum: Este é um espaço privado, não público. Seu uso é um privilégio, não um direito;
  • O que será passado aqui, somente será com relação ao problema do seu computador portanto, não faça mais em nenhum outro;
  • IMPORTANTE: Caso tenha programas de ativação do windows ou de compartilhamento de torrent, sugiro desinstalar. Só irei dar procedimento na analise após a remoção. Regras do forum;
  • Siga, por favor, atentamente as instruções passadas e em caso de dúvidas não hesite em perguntá-las;
  • Respeite a ordem das instruções passadas;
  • Observação: Não tome outra medida além das passadas aqui; atente para que, caso peça ajuda em outro fórum, não deixe de nos informar, sob risco de desconfigurar seu computador!

Siga o procedimento abaixo:

Desative temporariamente seu antivirus, antispywares e firewall, para não causar conflitos.


Faça o download do ZHPCleaner no link abaixo e salve em sua Área de trabalho (Desktop)

https://www.nicolascoolman.com/download/zhpcleaner/


Execute o arquivo ZHPCleaner.exe Como Administrador

  • Clique no botão Scanner.
  • A ferramenta começara o exame do seu sistema.
  • Tenha paciência pois pode demorar um pouco dependendo da quantidades de itens a examinar.
  • Em seguida clique no botão Reparar.
  • Será gerado um log chamado ZHPCleaner.txt
  • Selecione, copie e cole o conteúdo deste log em sua sua próxima resposta.

Compartilhar este post


Link para o post
Compartilhar em outros sites

~ ZHPCleaner v2018.11.11.194 by Nicolas Coolman (2018/11/11) ~ Run by Rodrigo (Administrator) (14/11/2018 18:21:29) ~ Web: https://www.nicolascoolman.com ~ Blog: https://nicolascoolman.eu/ ~ Facebook : https://www.facebook.com/nicolascoolman1 ~ State version : Version OK ~ Certificate ZHPCleaner: Legal ~ Type : Repair ~ Report : C:\Users\Rodrigo\Desktop\ZHPCleaner.txt ~ Quarantine : C:\Users\Rodrigo\AppData\Roaming\ZHP\ZHPCleaner_Reg.txt ~ UAC : Activate ~ Boot Mode : Normal (Normal boot) Windows 8.1 Pro, 64-bit (Build 9600) ---\ Alternate Data Stream (ADS). (0) ~ No malicious or unnecessary items found. (ADS) ---\ Services (0) ~ No malicious or unnecessary items found. (Service) ---\ Browser internet (0) ~ No malicious or unnecessary items found. (Browser) ---\ Hosts file (0) ~ No malicious or unnecessary items found. (Hosts) ---\ Scheduled automatic tasks. (0) ~ No malicious or unnecessary items found. (Task) ---\ Explorer ( File, Folder) (6) MOVED file: C:\Users\Rodrigo\Desktop\µTorrent.lnk [Bad : C:\Users\Rodrigo\AppData\Roaming\uTorrent\uTorrent.exe](.BitTorrent Inc..) =>BitTorrent (P2P) MOVED file: C:\Users\Rodrigo\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\µTorrent.lnk [Bad : C:\Users\Rodrigo\AppData\Roaming\uTorrent\uTorrent.exe](.BitTorrent Inc..) =>BitTorrent (P2P) MOVED file: C:\Program Files (x86)\CyberLink\PowerDVD\Language\Language.exe [ - Language Application] =>Heuristic.Salus MOVED file: C:\Windows\Prefetch\KOLNIXO.EXE-324E758C.pf =>.SUP.Linkury MOVED folder: C:\Users\Rodrigo\AppData\Local\Google\Chrome\User Data\Default\Extensions\nikabbhpeollgpkdddpegijnpifolmme =>.SUP.SearchManager MOVED folder: C:\Users\Rodrigo\AppData\Local\MSfree Inc =>HackTool.WinActivator ---\ Registry ( Key, Value, Data) (2) DELETED key*: HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\uTorrent [BitTorrent Inc.] =>BitTorrent (P2P) DELETED value: HKLM64\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run\\LanguageShortcut [C:\Program Files (x86)\CyberLink\PowerDVD\Language\Language.exe] =>Heuristic.Salus ---\ Summary of the elements found (5) https://nicolascoolman.eu/2017/01/27/repaquetage-et-infection/ =>BitTorrent (P2P) https://nicolascoolman.eu/2017/01/27/repaquetage-et-infection/ =>Heuristic.Salus https://nicolascoolman.eu/2017/09/07/pup-optional-salus/ =>.SUP.Linkury https://nicolascoolman.eu/2017/01/20/logiciels-superflus/ =>.SUP.SearchManager https://nicolascoolman.eu/2017/01/13/hacktool-winactivator/ =>HackTool.WinActivator ---\ Other deletions. (1) ~ Registry Keys Tracing deleted (1) ~ Remove the old reports ZHPCleaner. (0) ---\ Result of repair ~ Repair carried out successfully ~ Browser not found (Opera Software) ---\ Statistics ~ Items scanned : 649 ~ Items found : 0 ~ Items cancelled : 0 ~ Items options : 0/7 ~ Space saving (bytes) : 0 ~ End of clean in 00h00mn07s ---\ Reports (2) ZHPCleaner--14112018-18_19_33.txt ZHPCleaner-[R]-14112018-18_21_36.txt

Compartilhar este post


Link para o post
Compartilhar em outros sites

@reinserkmo

 

Faça o download do RogueKiller by Tigzy, e salve na sua área de trabalho (Desktop).
roguekiller.exe (x64) << link

  • Feche todos os programas
  • Execute o RogueKiller.exe.
    ** Usuários do Windows Vista, Windows 7, 8, 8.1 e Windows 10:
    Clique com o direito sobre o arquivo rogueKiller.exe, depois clique em VRIfczU.png.
  • Clique em SCAN
  • Clique no primeiro START "Standard Scan (recommended)" e aguarde o scan...
  • Clique no botão RESULTS
  • Clique na opção REPORT e em EXPORT e selecione a opção Text file...
  • Salve o arquivo na area de trabalho com o nome roguekiller_report


Atente para abrir o arquivo, copiar e colar todo o conteúdo na sua próxima resposta

Compartilhar este post


Link para o post
Compartilhar em outros sites

RogueKiller Anti-Malware V13.0.11.0 (x64) [Nov 19 2018] (Free) by Adlice Software
mail : https://adlice.com/contact/
Website : https://adlice.com/download/roguekiller/
Operating System : Windows 8.1 (6.3.9600) 64 bits
Started in : Normal mode
User : Rodrigo [Administrator]
Started from : C:\Users\Rodrigo\Downloads\RogueKiller_portable64.exe
Mode : Standard Scan, Scan -- Date : 2018/11/21 08:44:56 (Duration : 00:07:14)

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Processes ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Process Modules ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Tasks ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
[Hj.Shortcut (Malicious)] \{9DAF7B6F-983B-353A-785B-0ED7822FC4F9} -- "msiexec.exe" [/package https://refreshnerer1510.info/f5rY4NIE.B0W -q] -> Found

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Registry ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
>>>>>> XX - System Policies
  [PUM.Policies (Potentially Malicious)] (X64) HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System|ConsentPromptBehaviorAdmin -- 0 -> Found
  [PUM.Policies (Potentially Malicious)] (X86) HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System|ConsentPromptBehaviorAdmin -- 0 -> Found

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ WMI ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Hosts File ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Files ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Web browsers ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
 

Compartilhar este post


Link para o post
Compartilhar em outros sites

RogueKiller Anti-Malware V13.0.11.0 (x64) [Nov 19 2018] (Free) by Adlice Software
mail : https://adlice.com/contact/
Website : https://adlice.com/download/roguekiller/
Operating System : Windows 8.1 (6.3.9600) 64 bits
Started in : Normal mode
User : Rodrigo [Administrator]
Started from : C:\Users\Rodrigo\Downloads\RogueKiller_portable64.exe
Mode : Standard Scan, Delete -- Date : 2018/11/21 08:57:08 (Duration : 00:07:14)

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Delete ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
[Hj.Shortcut (Malicious)] \{9DAF7B6F-983B-353A-785B-0ED7822FC4F9} -- "msiexec.exe" (/package https://refreshnerer1510.info/f5rY4NIE.B0W -q) -> Deleted
[PUM.Policies (Potentially Malicious)] HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System|ConsentPromptBehaviorAdmin --  -> Replaced (2)
[PUM.Policies (Potentially Malicious)] HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System|ConsentPromptBehaviorAdmin --  -> Replaced (2)
 

Compartilhar este post


Link para o post
Compartilhar em outros sites

@reinserkmo

 

  1. Clique no menu Iniciar, e após isso clique com o botão direito do mouse sob Este computador e selecione a opção Propriedades. .

  2. Em Propriedades, selecione a opção Configurações avançadas do sistema.

  3. Vá na aba Proteção do Sistema, e em Restauração do Sistema, vá na opção Criar.

    fce2f587-5556-456b-93d4-00966ae7f59d

  4. Depois basta seguir as instruções em tela, para criar seu ponto de restauração.

    OBS: Lembre-se de colocar um nome de fácil entendimento para uma posterior restauração a partir deste ponto.

Pressione as teclas Windows tecla-windows.gif + R e digite: msconfig
 
- Clique na guia Serviços, marque a opção Ocultar todos os serviços Microsoft e depois clique em Desativar tudo
- Clique na guia Inicialização de Programas e clique em Abrir Gerenciador de Tarefas
- Clique com o botão direito em cada entrada da inicialização e clique em Desabilitar/Desativar.

Volte para a tela de Configurações do Sistema e clique em Aplicar e depois em OK.
 
Siga as mensagens ate que seja solicitado a reiniciar.

Após isso me informe se os problemas em relação a malwares ainda persistem.

Compartilhar este post


Link para o post
Compartilhar em outros sites

Tópico Arquivado

 

Como o autor não respondeu ao tópico por mais de 10 dias, o mesmo foi arquivado. Caso você seja o autor do tópico e quer que o mesmo seja reaberto, entre em contato com um Analista de Segurança ou Coordenador solicitando o desbloqueio.

 

Compartilhar este post


Link para o post
Compartilhar em outros sites
Visitante
Este tópico está impedido de receber novos posts.





Sobre o Clube do Hardware

No ar desde 1996, o Clube do Hardware é uma das maiores, mais antigas e mais respeitadas publicações sobre tecnologia do Brasil. Leia mais

Direitos autorais

Não permitimos a cópia ou reprodução do conteúdo do nosso site, fórum, newsletters e redes sociais, mesmo citando-se a fonte. Leia mais

×