Ir ao conteúdo
  • Cadastre-se
Entre para seguir isso  
crisnet

Virus - Log p/ Analise

Recommended Posts

por favor gente, preciso eliminar este virus, ou spyware.... o q seja, mas ele tá atrapalhando a beça e tenho medo q danifique algo...

vejam o LOG

********************

Logfile of HijackThis v1.99.1

Scan saved at 15:34:19, on 31/01/06

Platform: Windows 98 Gold (Win9x 4.10.1998)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:

C:\WINDOWS\SYSTEM\KERNEL32.DLL

C:\WINDOWS\SYSTEM\MSGSRV32.EXE

C:\WINDOWS\SYSTEM\SPOOL32.EXE

C:\WINDOWS\SYSTEM\MPREXE.EXE

C:\WINDOWS\SYSTEM\KB891711\KB891711.EXE

C:\ARQUIVOS DE PROGRAMAS\SYMANTEC_CLIENT_SECURITY\SYMANTEC ANTIVIRUS\RTVSCN95.EXE

C:\ARQUIVOS DE PROGRAMAS\SYMANTEC_CLIENT_SECURITY\SYMANTEC ANTIVIRUS\DEFWATCH.EXE

C:\WINDOWS\SYSTEM\mmtask.tsk

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM\CMMPU.EXE

C:\WINDOWS\SPEEDY.PIF

C:\WINDOWS\MARCO!.SCR

C:\WINDOWS\TASKMON.EXE

C:\WINDOWS\SYSTEM\SYSTRAY.EXE

C:\ARQUIVOS DE PROGRAMAS\TELEFONICA\SPEEDY\SATUF.EXE

C:\WINDOWS\SCRSVR.EXE

C:\WINDOWS\ptsnoop.exe

C:\ARQUIVOS DE PROGRAMAS\SYMANTEC_CLIENT_SECURITY\SYMANTEC ANTIVIRUS\VPTRAY.EXE

C:\WINDOWS\SYSTEM\PSTORES.EXE

C:\WINDOWS\SYSTEM\RNAAPP.EXE

C:\WINDOWS\SYSTEM\TAPISRV.EXE

C:\WINDOWS\SYSTEM\CMMON32.EXE

C:\ARQUIVOS DE PROGRAMAS\INTERNET EXPLORER\IEXPLORE.EXE

C:\WINDOWS\SYSTEM\DDHELP.EXE

C:\HIJACKTHIS.EXE

F1 - win.ini: run=C:\WINDOWS\SYSTEM\cmmpu.exe

O2 - BHO: G-Buster Browser Defense - {C41A1C0E-EA6C-11D4-B1B8-444553540000} - C:\WINDOWS\DOWNLOADED PROGRAM FILES\GBIEH.DLL

O3 - Toolbar: &Rádio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX

O4 - HKLM\..\Run: [scanRegistry] C:\WINDOWS\scanregw.exe /autorun

O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe

O4 - HKLM\..\Run: [systemTray] SysTray.Exe

O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme

O4 - HKLM\..\Run: [tspuf] C:\ARQUIVOS DE PROGRAMAS\TELEFONICA\SPEEDY\SATUF.exe

O4 - HKLM\..\Run: [scrSvr] C:\WINDOWS\ScrSvr.exe

O4 - HKLM\..\Run: [CountrySelection] pctptt.exe

O4 - HKLM\..\Run: [PTSNOOP] ptsnoop.exe

O4 - HKLM\..\Run: [spees3] C:\WINDOWS\Speedy.pif

O4 - HKLM\..\Run: [cronos] C:\WINDOWS\marco!.scr

O4 - HKLM\..\Run: [CorelCorelDRAW 10 Reminder] "C:\ARQUIVOS DE PROGRAMAS\COREL\GRAPHICS10\REGISTER\NAVBROWSER.EXE" /r /i "C:\ARQUIVOS DE PROGRAMAS\COREL\GRAPHICS10\REGISTER\NavLoad.ini"

O4 - HKLM\..\Run: [vptray] C:\ARQUIV~1\SYMANT~1\SYMANT~1\vptray.exe

O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme

O4 - HKLM\..\RunServices: [KB891711] C:\WINDOWS\SYSTEM\KB891711\KB891711.EXE

O4 - HKLM\..\RunServices: [rtvscn95] C:\ARQUIV~1\SYMANT~1\SYMANT~1\rtvscn95.exe

O4 - HKLM\..\RunServices: [defwatch] C:\ARQUIV~1\SYMANT~1\SYMANT~1\defwatch.exe

O4 - HKCU\..\Run: [MSMSGS] C:\Arquivos de programas\Messenger\msmsgs.exe /background

O4 - Startup: Microsoft Office.lnk = C:\WINDOWS\Application Data\Microsoft\Installer\{00000416-78E1-11D2-B60F-006097C998E7}\misc.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\MSMSGS.EXE

O9 - Extra 'Tools' menuitem: MSN Messenger Service - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\MSMSGS.EXE

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {E37CB5F0-51F5-4395-A808-5FA49E399F83} (GbPluginObj Class) - https://www14.bancobrasil.com.br/plugin/GbPluginBb.cab

**********************

aparece toda hora a janela q detecta virus com o nome de

W32.Opaserv.???? worm

???? = sempre uma coisa diferente....

Aguardo resposta do q devo fazer, já removi uma vez um seguindo os passos daqui, espero q consiga novamente... obrigado

Cristiano

Compartilhar este post


Link para o post
Compartilhar em outros sites

1ª Etapa

Download CCleaner -> clica instale, mas não rode agora.

Baixa o patch

http://www.microsoft.com/technet/security/...in/ms00-072.asp

Baixa uma firewall caso não tenha

http://linhadefensiva.uol.com.br/downloads/firewalls/

desconectar a maquina se estiver ligada a rede

Clicar em: Botão Iniciar - Configurações - Painel de Controle - Rede

Selecionar TCP/IP - modelo da placa existente...

Clicar em Propriedades e na aba Ligações

Na janela que se abre retirar o clique de

"Compartilhamento de arquivos e impressoras para redes Microsoft"

Compartilhamento de arquivos e impressoras

Clicar em: Botão Iniciar - Configurações - Painel de Controle - Rede

Selecionar TCP/IP - modelo da placa existente...

- Em "Logon primário da rede" selecionar: Cliente para redes Microsoft

- Clicar no botão "Compartilhamento de arquivos e impressoras"

- Tirar o clique de "Desejo que outros usuários tenham acesso a meus arquivos"? - "

OK"

Reiniciar o computador em modo MS-DOS

Ir para a pasta C:\Windows e deletar os arquivos:

(Vai aparecer assim)

C:\windows>

Digitar:

c:\windows>del marco!.scr

c:\windows>del scrsvr.exe

c:\windows>del Speedy.pif

exit

Reinicie em Modo Seguro (aperte a tecla F8 até aparecer uma tela DOS e escolha Modo de Segurança).

Execute o HijackThis, clique em Do a System Scan Only, marque

somente as entradas abaixo e dê Fix Checked.

O4 - HKLM\..\Run: [scrSvr] C:\WINDOWS\ScrSvr.exe

O4 - HKLM\..\Run: [spees3] C:\WINDOWS\Speedy.pif

O4 - HKLM\..\Run: [cronos] C:\WINDOWS\marco!.scr

Habilite o Windows para mostrar todos os arquivos (até ocultos). -> veja

Via Windows Explorer delete se encontrar

C:\WINDOWS\Speedy.pif

c:\windows\banda!

c:\windows\podre!!

c:\mane!!.dat

c:\f d p !!!!.dat

c:\vaisef.exe

C:\WINDOWS\marco!.scr

C:\G A Y.INI

C:\Windows\ScrSvr.exe

C:\tmp.ini

C:\Windows\!!.EXE

C:\Windows\BRASIL.PIF

C:\Windows\BRASIL.EXE

Roda o CCleaner -> veja

Reinicie em modo normal.

2ª Etapa

Iniciar, Executar, escreve WIN.INI de Enter, buscar:

[windows]

run = c:\windows\speedy.pif

run = C:\Windows\ScrSvr.exe

run = C:\WINDOWS\marco!.scr

apagar o arquivo posterior de tal forma que fique:

[windows]

run =

Salve o bloco de notas.

Reiniciar

3ª Etapa

1. Iniciar -> executar -> escreva

edit c:\autoexec.bat

ok

Vai abrir o editor do MS-DOS com este conteúdo -> c:\autoexec.bat

Apagar todas linhas que contenham o seguinte comando @MSLICENF.COM caso existir.

Selecione arquivo e gravar.

Reiniciar

4ª Etapa

Instalar o Patch que corrigi a vulbs

Instale uma firewall < - importante!

5ª Etapa

Executar este scan on line

Postar log hijackthis e log txt do scan on line

Compartilhar este post


Link para o post
Compartilhar em outros sites

Logfile of HijackThis v1.99.1

Scan saved at 13:36:48, on 18/02/06

Platform: Windows 98 Gold (Win9x 4.10.1998)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:

C:\WINDOWS\SYSTEM\KERNEL32.DLL

C:\WINDOWS\SYSTEM\MSGSRV32.EXE

C:\WINDOWS\SYSTEM\MPREXE.EXE

C:\ARQUIVOS DE PROGRAMAS\SYMANTEC_CLIENT_SECURITY\SYMANTEC ANTIVIRUS\RTVSCN95.EXE

C:\ARQUIVOS DE PROGRAMAS\SYMANTEC_CLIENT_SECURITY\SYMANTEC ANTIVIRUS\DEFWATCH.EXE

C:\WINDOWS\SYSTEM\KB891711\KB891711.EXE

C:\ARQUIVOS DE PROGRAMAS\SYGATE\SPF\SMC.EXE

C:\WINDOWS\SYSTEM\SPOOL32.EXE

C:\WINDOWS\SYSTEM\mmtask.tsk

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM\CMMPU.EXE

C:\WINDOWS\TASKMON.EXE

C:\WINDOWS\SYSTEM\SYSTRAY.EXE

C:\ARQUIVOS DE PROGRAMAS\SYMANTEC_CLIENT_SECURITY\SYMANTEC ANTIVIRUS\VPTRAY.EXE

C:\WINDOWS\LOADQM.EXE

C:\ARQUIVOS DE PROGRAMAS\ANALOGX\PROXY\PROXY.EXE

C:\WINDOWS\SYSTEM\RNAAPP.EXE

C:\WINDOWS\SYSTEM\TAPISRV.EXE

C:\WINDOWS\SYSTEM\PSTORES.EXE

C:\WINDOWS\SYSTEM\CMMON32.EXE

C:\ARQUIVOS DE PROGRAMAS\INTERNET EXPLORER\IEXPLORE.EXE

C:\WINDOWS\SYSTEM\DDHELP.EXE

D:\DOWNLOADS\HIJACKTHIS.EXE

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.speedyzone/

F1 - win.ini: run=C:\WINDOWS\SYSTEM\cmmpu.exe

O2 - BHO: G-Buster Browser Defense - {C41A1C0E-EA6C-11D4-B1B8-444553540000} - C:\WINDOWS\DOWNLOADED PROGRAM FILES\GBIEH.DLL

O3 - Toolbar: &Rádio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX

O4 - HKLM\..\Run: [scanRegistry] C:\WINDOWS\scanregw.exe /autorun

O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe

O4 - HKLM\..\Run: [systemTray] SysTray.Exe

O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme

O4 - HKLM\..\Run: [vptray] C:\ARQUIV~1\SYMANT~1\SYMANT~1\vptray.exe

O4 - HKLM\..\Run: [CountrySelection] pctptt.exe

O4 - HKLM\..\Run: [PTSNOOP] ptsnoop.exe

O4 - HKLM\..\Run: [LoadQM] loadqm.exe

O4 - HKLM\..\Run: [smcService] C:\ARQUIV~1\SYGATE\SPF\SMC.EXE -startgui

O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme

O4 - HKLM\..\RunServices: [rtvscn95] C:\ARQUIV~1\SYMANT~1\SYMANT~1\rtvscn95.exe

O4 - HKLM\..\RunServices: [defwatch] C:\ARQUIV~1\SYMANT~1\SYMANT~1\defwatch.exe

O4 - HKLM\..\RunServices: [KB891711] C:\WINDOWS\SYSTEM\KB891711\KB891711.EXE

O4 - HKLM\..\RunServices: [smcService] C:\ARQUIVOS DE PROGRAMAS\SYGATE\SPF\SMC.EXE

O4 - Startup: Proxy.lnk = C:\Arquivos de programas\AnalogX\Proxy\proxy.exe

O4 - Startup: Microsoft Office.lnk = C:\WINDOWS\Application Data\Microsoft\Installer\{00000416-78E1-11D2-B60F-006097C998E7}\misc.exe

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)

O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {E37CB5F0-51F5-4395-A808-5FA49E399F83} (GbPluginObj Class) - https://www14.bancobrasil.com.br/plugin/GbPluginBb.cab

O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab

Compartilhar este post


Link para o post
Compartilhar em outros sites

Download o Ad Aware clica aqui. Procure atualizar, e siga as instruções do site. Não roda ainda.

Reinicie em Modo Seguro (aperte a tecla F8 até aparecer uma tela DOS e escolha Modo de Segurança).

Execute o HijackThis, clique em Do a System Scan Only, marque somente as entradas abaixo e dê Fix Checked.

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

Roda o Ad Aware

Reinicie em modo normal.

Verifique se o problema foi resolvido e poste o novo log.

Compartilhar este post


Link para o post
Compartilhar em outros sites

Novo Log...

Logfile of HijackThis v1.99.1

Scan saved at 09:17:31, on 20/02/06

Platform: Windows 98 Gold (Win9x 4.10.1998)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:

C:\WINDOWS\SYSTEM\KERNEL32.DLL

C:\WINDOWS\SYSTEM\MSGSRV32.EXE

C:\WINDOWS\SYSTEM\MPREXE.EXE

C:\ARQUIVOS DE PROGRAMAS\SYMANTEC_CLIENT_SECURITY\SYMANTEC ANTIVIRUS\RTVSCN95.EXE

C:\ARQUIVOS DE PROGRAMAS\SYMANTEC_CLIENT_SECURITY\SYMANTEC ANTIVIRUS\DEFWATCH.EXE

C:\WINDOWS\SYSTEM\KB891711\KB891711.EXE

C:\ARQUIVOS DE PROGRAMAS\SYGATE\SPF\SMC.EXE

C:\WINDOWS\SYSTEM\SPOOL32.EXE

C:\WINDOWS\SYSTEM\mmtask.tsk

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM\CMMPU.EXE

C:\WINDOWS\TASKMON.EXE

C:\WINDOWS\SYSTEM\SYSTRAY.EXE

C:\ARQUIVOS DE PROGRAMAS\SYMANTEC_CLIENT_SECURITY\SYMANTEC ANTIVIRUS\VPTRAY.EXE

C:\WINDOWS\ptsnoop.exe

C:\WINDOWS\LOADQM.EXE

C:\ARQUIVOS DE PROGRAMAS\TELEFONICA\SPEEDY\SATUF.EXE

C:\ARQUIVOS DE PROGRAMAS\ANALOGX\PROXY\PROXY.EXE

C:\WINDOWS\SYSTEM\RNAAPP.EXE

C:\WINDOWS\SYSTEM\TAPISRV.EXE

D:\DOWNLOADS\HIJACKTHIS.EXE

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.speedyzone/

F1 - win.ini: run=C:\WINDOWS\SYSTEM\cmmpu.exe

O2 - BHO: G-Buster Browser Defense - {C41A1C0E-EA6C-11D4-B1B8-444553540000} - C:\WINDOWS\DOWNLOADED PROGRAM FILES\GBIEH.DLL

O3 - Toolbar: &Rádio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX

O4 - HKLM\..\Run: [scanRegistry] C:\WINDOWS\scanregw.exe /autorun

O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe

O4 - HKLM\..\Run: [systemTray] SysTray.Exe

O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme

O4 - HKLM\..\Run: [vptray] C:\ARQUIV~1\SYMANT~1\SYMANT~1\vptray.exe

O4 - HKLM\..\Run: [CountrySelection] pctptt.exe

O4 - HKLM\..\Run: [PTSNOOP] ptsnoop.exe

O4 - HKLM\..\Run: [LoadQM] loadqm.exe

O4 - HKLM\..\Run: [smcService] C:\ARQUIV~1\SYGATE\SPF\SMC.EXE -startgui

O4 - HKLM\..\Run: [tspuf] C:\ARQUIVOS DE PROGRAMAS\TELEFONICA\SPEEDY\SATUF.exe

O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme

O4 - HKLM\..\RunServices: [rtvscn95] C:\ARQUIV~1\SYMANT~1\SYMANT~1\rtvscn95.exe

O4 - HKLM\..\RunServices: [defwatch] C:\ARQUIV~1\SYMANT~1\SYMANT~1\defwatch.exe

O4 - HKLM\..\RunServices: [KB891711] C:\WINDOWS\SYSTEM\KB891711\KB891711.EXE

O4 - HKLM\..\RunServices: [smcService] C:\ARQUIVOS DE PROGRAMAS\SYGATE\SPF\SMC.EXE

O4 - Startup: Proxy.lnk = C:\Arquivos de programas\AnalogX\Proxy\proxy.exe

O4 - Startup: Microsoft Office.lnk = C:\WINDOWS\Application Data\Microsoft\Installer\{00000416-78E1-11D2-B60F-006097C998E7}\misc.exe

O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)

O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)

O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp

O16 - DPF: {E37CB5F0-51F5-4395-A808-5FA49E399F83} (GbPluginObj Class) - https://www14.bancobrasil.com.br/plugin/GbPluginBb.cab

O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab

*********************

O que me diz?

Compartilhar este post


Link para o post
Compartilhar em outros sites

CASO RESOLVIDO!

Caso o autor do tópico necessite, o mesmo será reaberto, para isso o mesmo deverá procurar um Moderador da área e solicitar o desbloqueio!

Compartilhar este post


Link para o post
Compartilhar em outros sites
Visitante
Este tópico está impedido de receber novos posts.
Entre para seguir isso  





Sobre o Clube do Hardware

No ar desde 1996, o Clube do Hardware é uma das maiores, mais antigas e mais respeitadas publicações sobre tecnologia do Brasil. Leia mais

Direitos autorais

Não permitimos a cópia ou reprodução do conteúdo do nosso site, fórum, newsletters e redes sociais, mesmo citando-se a fonte. Leia mais

×