×
Ir ao conteúdo
  • Cadastre-se

PC infectado com Trojan/Proxy


WillianFF

Posts recomendados

Olá!

Venho por meio deste pedir um auxílio do pessoal do fórum. Acredito que meu PC fora infectado com um Trojan, sei qual foi e já fiz alguns procedimentos para removê-lo.

O potencial vírus estava localizado como isuspm.ini, instalado em uma pasta no programs data. O nome do processo no gerenciador de tarefas era "instalshield update service scheduler". Fiz uma série de procedimentos de desinfecção, mas queria ter a certeza que meu PC está limpo, agradeço a quem puder ajudar.

 

Verifiquei alguns comportamentos estranhos, como:

1. Há alguns dias notei esse processo ativo, dei uma leve pesquisada (sem a devida atenção) e deixei por isso mesmo.

2. Semana passada vi que meu histórico no Youtube estava listando 2 vídeos de bitcoin (que eu jamais visualizei)

3. Meu PC estava com um proxy setado, não conseguia remover, não permitia. (Pesquisando descobri que era Proxy Virus 127.0.0.1:8080)

4. O ponto mais crítico foi ontem, quando do nada me deparo com uma publicação feita em minha consta do instagram (também sobre bitcoin). Segue uma imagem do que foi publicado em minha conta.

 

Os procedimentos que fiz foram, na sequência:

1. Alterei alguns registros no Windows visando remover o tal proxy. Etapa bem sucedida.

2. Passei alguns scans como antivírus. Achou alguma coisa.

3. Alterei todas as minhas senhas e conferi a autenticação em duas etapas.

 

 

Essa foi a imagem publicada no meu instagram:

 photo_2021-10-28_23-07-11.jpg 

Link para o comentário
Compartilhar em outros sites

  • Analista de Segurança

@WillianFF

 

Por favor, atente para o seguinte:

  • Sobre o Fórum: Este é um espaço privado, não público. Seu uso é um privilégio, não um direito;
  • O que será passado aqui, somente será com relação ao problema do seu computador portanto, não faça mais em nenhum outro;
  • IMPORTANTE: Caso tenha programas de ativação do windows ou de compartilhamento p2p/toŕŕent, sugiro desinstalar. Só irei dar procedimento na analise após a remoção. Regras do forum;
  • Siga, por favor, atentamente as instruções passadas e em caso de dúvidas não hesite em perguntá-las;
  • Respeite a ordem das instruções passadas;
  • Observação: Não tome outra medida além das passadas aqui; atente para que, caso peça ajuda em outro fórum, não deixe de nos informar, sob risco de desconfigurar seu computador!


Regras da Área de Remoção de Malware << IMPORTANTE A LEITURA

Regras Gerais do Forum Clube do Hardware << IMPORTANTE A LEITURA
 

Siga os passos abaixo:

Desative temporariamente seu antivirus, antispywares e firewall, para não causar conflitos.

 

ETAPA 1

 

Faça o download do AdwCleaner de um dos links abaixo e salve no desktop.

https://toolslib.net/downloads/viewdownload/1-adwcleaner/

http://www.bleepingcomputer.com/download/adwcleaner/

Clique em DOWNLOAD NOW para baixar o arquivo.

Execute o adwcleaner.exe

OBS: Usuários do Windows Vista, 7, 8/8.1 e windows 10 clique com o direito sobre o arquivo AdwCleaner.exe, depois clique em image.png

Clique em VERIFICAR AGORA/SCAN NOW. Após o termino clique em LIMPAR/CLEAN e aguarde.

Será aberto o bloco de notas com o resultado.

 

ATENÇÃO: Selecione, copie e cole o seu conteúdo na próxima resposta.

 

ETAPA 2

 

Faça o download do ZHPCleaner no link abaixo e salve em sua Área de trabalho (Desktop)

https://www.majorgeeks.com/files/details/zhpcleaner.html

Execute o arquivo ZHPCleaner.exe Como Administrador

  • Clique no botão Scanner.
  • A ferramenta começara o exame do seu sistema.
  • Tenha paciência pois pode demorar um pouco dependendo da quantidades de itens a examinar.
  • Em seguida clique no botão Reparar.
  • Será gerado um log chamado ZHPCleaner.txt

ATENÇÃO: Selecione, copie e cole o seu conteúdo na próxima resposta.

  • Curtir 1
Link para o comentário
Compartilhar em outros sites

@Elias Pereira @Elias Pereira @Elias Pereira @Elias Pereira Olá Elias, grato pela atenção! Segue na sequência os Logs.

 

  • Adwcleaner:

# -------------------------------
# Malwarebytes AdwCleaner 8.3.0.0
# -------------------------------
# Build:    06-29-2021
# Database: 2021-10-26.1 (Cloud)
# Support:  https://www.malwarebytes.com/support
#
# -------------------------------
# Mode: Clean
# -------------------------------
# Start:    11-01-2021
# Duration: 00:00:06
# OS:       Windows 10 Pro
# Cleaned:  0
# Failed:   0


***** [ Services ] *****

No malicious services cleaned.

***** [ Folders ] *****

No malicious folders cleaned.

***** [ Files ] *****

No malicious files cleaned.

***** [ DLL ] *****

No malicious DLLs cleaned.

***** [ WMI ] *****

No malicious WMI cleaned.

***** [ Shortcuts ] *****

No malicious shortcuts cleaned.

***** [ Tasks ] *****

No malicious tasks cleaned.

***** [ Registry ] *****

No malicious registry entries cleaned.

***** [ Chromium (and derivatives) ] *****

No malicious Chromium entries cleaned.

***** [ Chromium URLs ] *****

No malicious Chromium URLs cleaned.

***** [ Firefox (and derivatives) ] *****

No malicious Firefox entries cleaned.

***** [ Firefox URLs ] *****

No malicious Firefox URLs cleaned.

***** [ Hosts File Entries ] *****

No malicious hosts file entries cleaned.

***** [ Preinstalled Software ] *****

No Preinstalled Software cleaned.


*************************

[+] Delete IFEO
[+] Delete Prefetch
[+] Delete Tracing Keys
[+] Reset BITS
[+] Reset Windows Firewall
[+] Reset Hosts File
[+] Reset IPSec
[+] Reset Chromium Policies
[+] Reset IE Policies
[+] Reset Proxy Settings
[+] Reset TCP/IP
[+] Reset Winsock

*************************

AdwCleaner[S00].txt - [1405 octets] - [28/10/2021 21:07:00]
AdwCleaner[C00].txt - [1812 octets] - [28/10/2021 21:08:36]
AdwCleaner[S01].txt - [1527 octets] - [28/10/2021 22:11:01]
AdwCleaner[C01].txt - [1934 octets] - [28/10/2021 22:11:10]
AdwCleaner[S02].txt - [1649 octets] - [29/10/2021 08:21:03]
AdwCleaner[S03].txt - [1710 octets] - [29/10/2021 09:54:01]
AdwCleaner[S04].txt - [1771 octets] - [29/10/2021 11:51:11]
AdwCleaner[C04].txt - [2178 octets] - [29/10/2021 11:51:23]
AdwCleaner[S05].txt - [1893 octets] - [29/10/2021 13:32:30]
AdwCleaner[C05].txt - [2300 octets] - [29/10/2021 13:32:40]
AdwCleaner[S06].txt - [2015 octets] - [30/10/2021 08:03:07]
AdwCleaner[S07].txt - [2076 octets] - [30/10/2021 15:40:47]
AdwCleaner[S08].txt - [2137 octets] - [01/11/2021 13:35:12]

########## EOF - C:\AdwCleaner\Logs\AdwCleaner[C08].txt ##########

 

 

  • ZHPcleaner(S):

~ ZHPCleaner v2021.10.27.335 by Nicolas Coolman (2021/10/27)
~ Run by Willian (Administrator)  (01/11/2021 13:39:40)
~ Web: https://www.nicolascoolman.com
~ Blog: https://nicolascoolman.eu/
~ Facebook : https://www.facebook.com/nicolascoolman1
~ State version : Version OK
~ Type : Scan
~ Report : C:\Users\Willian\Desktop\ZHPCleaner (S).txt
~ Quarantine : C:\Users\Willian\AppData\Roaming\ZHP\ZHPCleaner_Reg.txt
~ System Restore Point :
~ UAC : Activate
~ Boot Mode : Normal (Normal boot)
Windows 10 Pro, 64-bit  (Build 19043)


---\\  Alternate Data Stream (ADS). (0)
~ No malicious or unnecessary items found.


---\\  Services (0)
~ No malicious or unnecessary items found.


---\\  Browser internet (0)
~ No malicious or unnecessary items found.


---\\  Hosts file (1)
~ The hosts file is legitimate (40)


---\\  Scheduled automatic tasks. (0)
~ No malicious or unnecessary items found.


---\\  Explorer ( File, Folder) (10)
FOUND file: C:\Users\Willian\AppData\Roaming\Mozilla\Firefox\Profiles\ayb13m7k.default-release\storage\default\https+++www.officialkmspico.com\.metadata-v2    =>HackTool.KMSpico
FOUND file: C:\Users\Willian\AppData\Roaming\Mozilla\Firefox\Profiles\ayb13m7k.default-release\storage\default\https+++www.official-kmspico.com\.metadata-v2    =>HackTool.KMSpico
FOUND file: C:\Users\Willian\AppData\Roaming\Mozilla\Firefox\Profiles\ayb13m7k.default-release\storage\default\https+++rufus-usb.br.uptodown.com\.metadata-v2    =>PUP.Optional.UpToDown
FOUND file: C:\Users\Willian\AppData\Roaming\Mozilla\Firefox\Profiles\ayb13m7k.default-release\storage\default\https+++pxlclnmdecom-a.akamaihd.net\.metadata-v2    =>.SUP.AkamaiHD
FOUND file: C:\Users\Willian\AppData\Roaming\Mozilla\Firefox\Profiles\ayb13m7k.default-release\storage\default\https+++official-kmspico.org\.metadata-v2    =>HackTool.KMSpico
FOUND file: C:\Users\Willian\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Lightshot - Atalho.lnk  [Bad : C:\Program Files (x86)\Skillbrains\lightshot\Lightshot.exe](.Copyright 2009.)  =>SUP.Optional.Skillbrains
FOUND file: C:\Program Files (x86)\Skillbrains\lightshot\Lightshot.exe [Copyright 2009 - Starter Module]  =>SUP.Optional.Skillbrains
FOUND folder: C:\Program Files (x86)\Skillbrains\lightshot  =>SUP.Optional.Skillbrains
FOUND folder: C:\Program Files (x86)\Skillbrains\Updater  =>SUP.Optional.Skillbrains
FOUND folder: C:\Program Files (x86)\Skillbrains  =>SUP.Optional.Skillbrains


---\\  Registry ( Key, Value, Data) (4)
FOUND key: HKEY_USERS\S-1-5-21-3082059971-434881235-1212458166-1001\SOFTWARE\SkillBrains []  =>SUP.Optional.Skillbrains
FOUND key: HKCU\Software\SkillBrains []  =>SUP.Optional.Skillbrains
FOUND key: [X64] HKLM\SOFTWARE\Wow6432Node\Skillbrains []  =>SUP.Optional.Skillbrains
FOUND key: [X64] HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{30A5B3C9-2084-4063-A32A-628A98DE512B}_is1 [Skillbrains]  =>SUP.Optional.Skillbrains


---\\  Summary of the elements found (4)
https://nicolascoolman.eu/2017/02/16/hacktool-kmspico/ =>HackTool.KMSpico
https://nicolascoolman.eu/forum/Topic/repaquetage-et-infection/ =>PUP.Optional.UpToDown
https://nicolascoolman.eu/2017/12/26/sup-akamaihd/ =>.SUP.AkamaiHD
https://nicolascoolman.eu/2019/01/sup-skillbrains =>SUP.Optional.Skillbrains


---\\ Result of repair
~ Any repair made
~ Google Chrome OK
~ Mozilla Firefox OK
~ Internet Explorer OK


---\\ Statistics
~ Items scanned : 131567
~ Items found : 17
~ Items cancelled : 0
~ Space saving (bytes) : 0
~ Items options : 9/17


---\\ OPTIONS NOT ACTIVES
~ Temporary file analysis
~ Temporary folder analysis
~ Empty Folder CLSID Analysis
~ Empty Other Folder Analysis
~ Empty LocalLow Folder Analysis
~ Empty Local Folder Analysis
~ Obsolete Installer File Analysis
~ Start browsers with extensions removed

~ End of search in 00h21mn06s

---\\  Reports (9)
ZHPCleaner-[R]-29102021-10_16_16.txt
ZHPCleaner-[R]-29102021-12_12_10.txt
ZHPCleaner-[R]-29102021-13_49_20.txt
ZHPCleaner-[R]-30102021-16_18_26.txt
ZHPCleaner-[S]-29102021-10_12_40.txt
ZHPCleaner-[S]-29102021-12_08_18.txt
ZHPCleaner-[S]-29102021-13_48_18.txt
ZHPCleaner-[S]-30102021-16_12_34.txt
ZHPCleaner-[S]-01112021-14_00_46.txt

 

 

  • ZHPcleaner(R):

~ ZHPCleaner v2021.10.27.335 by Nicolas Coolman (2021/10/27)
~ Run by Willian (Administrator)  (01/11/2021 14:15:05)
~ Web: https://www.nicolascoolman.com
~ Blog: https://nicolascoolman.eu/
~ Facebook : https://www.facebook.com/nicolascoolman1
~ State version : Version OK
~ Type : Repair
~ Report : C:\Users\Willian\Desktop\ZHPCleaner (R).txt
~ Quarantine : C:\Users\Willian\AppData\Roaming\ZHP\ZHPCleaner_Reg.txt
~ System Restore Point : OK
~ UAC : Activate
~ Boot Mode : Normal (Normal boot)
Windows 10 Pro, 64-bit  (Build 19043)


---\\  Alternate Data Stream (ADS). (0)
~ No malicious or unnecessary items found.


---\\  Services (0)
~ No malicious or unnecessary items found.


---\\  Browser internet (0)
~ No malicious or unnecessary items found.


---\\  Hosts file (1)
~ The hosts file is legitimate (40)


---\\  Scheduled automatic tasks. (0)
~ No malicious or unnecessary items found.


---\\  Explorer ( File, Folder) (5)
MOVED file: C:\Users\Willian\AppData\Roaming\Mozilla\Firefox\Profiles\ayb13m7k.default-release\storage\default\https+++www.officialkmspico.com\.metadata-v2    =>HackTool.KMSpico
MOVED file: C:\Users\Willian\AppData\Roaming\Mozilla\Firefox\Profiles\ayb13m7k.default-release\storage\default\https+++www.official-kmspico.com\.metadata-v2    =>HackTool.KMSpico
MOVED file: C:\Users\Willian\AppData\Roaming\Mozilla\Firefox\Profiles\ayb13m7k.default-release\storage\default\https+++rufus-usb.br.uptodown.com\.metadata-v2    =>PUP.Optional.UpToDown
MOVED file: C:\Users\Willian\AppData\Roaming\Mozilla\Firefox\Profiles\ayb13m7k.default-release\storage\default\https+++pxlclnmdecom-a.akamaihd.net\.metadata-v2    =>.SUP.AkamaiHD
MOVED file: C:\Users\Willian\AppData\Roaming\Mozilla\Firefox\Profiles\ayb13m7k.default-release\storage\default\https+++official-kmspico.org\.metadata-v2    =>HackTool.KMSpico


---\\  Registry ( Key, Value, Data) (0)
~ No malicious or unnecessary items found.


---\\  Summary of the elements found (3)
https://nicolascoolman.eu/2017/02/16/hacktool-kmspico/ =>HackTool.KMSpico
https://nicolascoolman.eu/forum/Topic/repaquetage-et-infection/ =>PUP.Optional.UpToDown
https://nicolascoolman.eu/2017/12/26/sup-akamaihd/ =>.SUP.AkamaiHD


---\\  Other deletions. (1)
~ Registry Keys Tracing deleted (1)
~ Remove the old reports ZHPCleaner. (0)


---\\ Result of repair
~ Repair carried out successfully
~ Google Chrome OK
~ Mozilla Firefox OK
~ Internet Explorer OK


---\\ Statistics
~ Items scanned : 1989
~ Items found : 0
~ Items cancelled : 6
~ Space saving (bytes) : 0
~ Items options : 9/17


---\\ OPTIONS NOT ACTIVES
~ Temporary file analysis
~ Temporary folder analysis
~ Empty Folder CLSID Analysis
~ Empty Other Folder Analysis
~ Empty LocalLow Folder Analysis
~ Empty Local Folder Analysis
~ Obsolete Installer File Analysis
~ Start browsers with extensions removed

~ End of clean in 00h00mn20s

---\\  Reports (10)
ZHPCleaner-[R]-29102021-10_16_16.txt
ZHPCleaner-[R]-29102021-12_12_10.txt
ZHPCleaner-[R]-29102021-13_49_20.txt
ZHPCleaner-[R]-30102021-16_18_26.txt
ZHPCleaner-[S]-01112021-14_00_46.txt
ZHPCleaner-[S]-29102021-10_12_40.txt
ZHPCleaner-[S]-29102021-12_08_18.txt
ZHPCleaner-[S]-29102021-13_48_18.txt
ZHPCleaner-[S]-30102021-16_12_34.txt
ZHPCleaner-[R]-01112021-14_15_25.txt

 

 

Só uma observação, quando estava passando o scan pelo ZHP ele falou em um server (que identifiquei como o DNS do meu provedor de internet).

 

Link para o comentário
Compartilhar em outros sites

  • Analista de Segurança

Problema resolvido!

 

Caso o autor necessite, o mesmo será reaberto, para isso deverá entrar em contato com um Analista de Segurança ou Coordenador solicitando o desbloqueio.

 

Link para o comentário
Compartilhar em outros sites

Visitante
Este tópico está impedido de receber novas respostas.

Sobre o Clube do Hardware

No ar desde 1996, o Clube do Hardware é uma das maiores, mais antigas e mais respeitadas comunidades sobre tecnologia do Brasil. Leia mais

Direitos autorais

Não permitimos a cópia ou reprodução do conteúdo do nosso site, fórum, newsletters e redes sociais, mesmo citando-se a fonte. Leia mais

×
×
  • Criar novo...

Ebook grátis: Aprenda a ler resistores e capacitores!

EBOOK GRÁTIS!

CLIQUE AQUI E BAIXE AGORA MESMO!