Logo Hardware.com.br
felipe_net
felipe_net Veterano Registrado
1.1K Mensagens 22 Curtidas

Trojans so7, x3 e db2 Resolvido!

#1 Por felipe_net 19/09/2008 - 20:35
Ei galera nesse dois ultimos dias estou tendo problemas com esse dois trojans basicamente. Até consigo removelos com Avira, mais logo eles retornam aparecendo umas cinco ou seis janelas detectando os trojans como (so7,so7[1],so7[2],x3,x3[1],x3[2]) em cada janela respectivamente e em pasta diferentes...

Enfim o que eu queria saber o mesmo como se alojou no pc pra que possa me precave.Todos os programas instalados foram scaneados e sem ter tido acesso a internet... isso com um pc formatado agora pouco!

Apenas o so7 está no arquivos inializaveis do windowsxp... deselecionou e nada!!! enfim... um hora ou outra aparece as janelas do avira detectando os trojans. Sempre que reinicia o pc logo aparece!

até onde eu sei não comprometeram em nada o desempenho da máquina mais o que é chato são as janelas de detectando-os.

alguém????
Power Max
Power Max Ubbergeek Registrado
4.2K Mensagens 509 Curtidas
#2 Por Power Max
19/09/2008 - 20:42
Olá Felipe!

Se os trojans estão sendo removidos e voltando depois, você pode fazer o seguinte para que eles sejam eliminados definitivamente:

Vá no menu: Iniciar - Painel de Controle - Sistema - Clique na aba: Restauração do Sistema - Marque a caixinha: Desativar restauração do sistema - Clique no botão: Aplicar e no botão: Ok.

Depois disso, faça um escaneamento completo com o seu antivirus atualizado e elimine todos os virus que ele encontrar.

E depois volte no mesmo local: Iniciar - Painel de Controle - Sistema - Clique na aba: Restauração do Sistema - Desmarque a caixinha: Desativar restauração do sistema - Clique no botão: Aplicar e no botão: Ok.
Depois nos diga se o problema foi resolvido agindo dessa forma, ficamos no aguardo.
<><><><><><><><><><><><><><><><>

Caixa de Dicas = Sempre com novos tutoriais e atualidades em informática e tecnologia.
Super Links = Mensagens de fé e esperança ao seu coração.
Power Max
Power Max Ubbergeek Registrado
4.2K Mensagens 509 Curtidas
#4 Por Power Max
19/09/2008 - 20:52
Seria bom então postar um log do Hijackthis para darmos uma verificada:

1) Faça o download do Hijackthis no link abaixo:
http://www.trendsecure.com/portal/en-US/_download/HiJackThis.exe

Crie uma pasta própria (como por exemplo C:/HijackThis) e descompacte o hijackthis.zip dentro dela.

Após concluir o download, execute-o.
Clique no botão: Do a system scan and save a logfile. Depois será aberta uma tela com o log, então é só selecionar este Log (Clique no menu: Editar » Selecionar Tudo), depois disso volte novamente no menu: Editar » e clique na opção: Copiar).

Depois disso é só voltar aqui no fórum e postar este log do Hijackthis para que ele possa ser analizado.

Ficamos no aguardo de sua resposta.

Mas você perguntou sobre como se deve fazer para prevenir que isto aconteça.

Para configurar e usar corretamente o Avira antivir é só seguir as dicas destes tutoriais:

Tutorial do Avira Antivir (instalação e configuração)

Tutorial do Avira Antivir (como usá-lo corretamente)

Mas atualmente não basta apenas o antivírus, para manter o seu computador seguro e eficiente sugiro que você siga todas as dicas gratuitas destes tutoriais:

Dicas para complementar a segurança do seu antivírus

Tutorial do Mcafee SiteAdvisor

Como desativar serviços perigosos do Windows e procedimentos que o tornam mais seguro
<><><><><><><><><><><><><><><><>

Caixa de Dicas = Sempre com novos tutoriais e atualidades em informática e tecnologia.
Super Links = Mensagens de fé e esperança ao seu coração.
felipe_net
felipe_net Veterano Registrado
1.1K Mensagens 22 Curtidas
#5 Por felipe_net
19/09/2008 - 20:57
num forum americano observei um cara com o mesmo problemas e utilizando o avira tb... o por dele não foi resolvido...

Seria bom então postar um log do Hijackthis para darmos uma verificada:


andei observando aqui mais não encontrei nada supeito...

mais enfim ai vai...

Logfile of HijackThis v1.99.1
Scan saved at 20:49:05, on 19/9/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\Arquivos de programas\MSN Messenger\msnmsgr.exe
C:\Arquivos de programas\MSN Messenger\usnsvc.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Arquivos de programas\Mozilla Firefox\firefox.exe
D:\PROGRAMAS PARA MEU PC\Spy&bot 1.60.exe
C:\DOCUME~1\Pessoal\CONFIG~1\Temp\is-3FM6I.tmp\Spy&bot 1.60.tmp
C:\Documents and Settings\Pessoal\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O11 - Options group: [TABS] Tabbed Browsing
O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp
O17 - HKLM\System\CCS\Services\Tcpip\..\{338372F2-5AA9-4453-BBD4-FDB40AD1FFBE}: NameServer = 200.149.55.140,200.165.132.147
O17 - HKLM\System\CS1\Services\Tcpip\..\{338372F2-5AA9-4453-BBD4-FDB40AD1FFBE}: NameServer = 200.149.55.140,200.165.132.147
O17 - HKLM\System\CS2\Services\Tcpip\..\{338372F2-5AA9-4453-BBD4-FDB40AD1FFBE}: NameServer = 200.149.55.140,200.165.132.147
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\wpdshserviceobj.dll
O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: NMIndexingService - Nero AG - C:\Arquivos de programas\Arquivos comuns\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
Power Max
Power Max Ubbergeek Registrado
4.2K Mensagens 509 Curtidas
#6 Por Power Max
19/09/2008 - 21:03
Mas atualmente os virus estão se manifestando ou não?

1. Faça o download da ferramenta BankerFix clicando no link abaixo:
http://www.linhadefensiva.org/bankerfix/v3/bankerfix.exe
2. Salve a ferramenta no seu disco rígido.
3. Caso seu antivírus possua algum bloqueio de scripts, é possível que ele alerte que a ferramenta é insegura. Este bloqueio existe porque, durante um tempo, muitos vírus eram programados em linguagens de “script”. O BankerFix também é criado nessa linguagem, mas não se trata de um vírus. De qualquer forma, o antivírus poderá alertá-lo com uma mensagem perguntando se você quer executar o script ou não. Certifique-se de permitir sua execução ou a ferramenta não irá funcionar.
4. Dê um duplo-clique no bankerfix.exe
5. Se você está executando ela pela primeira vez, uma mensagem pedindo para confirmar a existência de conexão com a Internet será exibida. Clique em OK.
6. Quando o BankerFix estiver instalado, uma mensagem de confirmação irá aparecer. Clique em OK para executá-lo ou Cancelar para sair
7. Se você executá-lo, uma janela de texto simples irá aparecer na tela.
8. Feche todas as janelas e programas, com exceção do Banker Fix
9. Clique na janela do BankerFix e aperte qualquer tecla. O BankerFix faz o resto sozinho
10. Você irá receber uma mensagem informando se nenhum problema foi encontrado, se algum problema foi encontrado e solucionado ou se alguns arquivos infectados não puderam ser removidos
11. Feche a janela
12. Troque qualquer senha de banco, Orkut e MSN caso a ferramenta tenha detectado problemas no seu computador

Notas

* Se a ferramenta não conseguir remover algum arquivo, tente usar o Modo de Segurança (apertando a tecla F8 (ou a tecla F5 em alguns computadores) repetidas vezes quando o computador estiver reiniciando e escolhendo a opção Modo Seguro ou Modo de Segurança). Aí quando o computador tiver reiniciado, você escaneia o computador com o BankerFix novamente ou apenas reinicie e execute novamente o BankerFix.
Na sua próxima resposta poste o Relatorio.txt que encontrará em C:\LinhaDefensiva juntamente com um novo log do Hijackthis. Ficamos no aguardo de sua resposta.
<><><><><><><><><><><><><><><><>

Caixa de Dicas = Sempre com novos tutoriais e atualidades em informática e tecnologia.
Super Links = Mensagens de fé e esperança ao seu coração.
felipe_net
felipe_net Veterano Registrado
1.1K Mensagens 22 Curtidas
#7 Por felipe_net
19/09/2008 - 21:11
bem já havia tentado tb o bankerfix antes nada foi encontrado foi da uma olhada executando em modo seguro...

//nada também

como já havia dito pra resolver me bastaria formatar... pois tanto arquivos que jugo importantes e programas que jugo necessário... está em partições de backups.

pelo dificil situação quis tentar resolver de outra forma!

parece mais complicado do que parece!!!
vou tentar algo vou logo 21:24 enquanto isso se alguém tiver mais um dicas ai resolviveis(rsrs) ai seria pedir de mais. né galera!!

aguardo.....
felipe_net
felipe_net Veterano Registrado
1.1K Mensagens 22 Curtidas
#9 Por felipe_net
19/09/2008 - 22:04
bem kaspery tenho a questão não é encontralo mais sim removelo de um vez por todas....

na pasta
C:\Documents and Settings\Pessoal
contém três arquivos os .DAT não são removiveis.. e .ini que mesmo apagando ele retorna... os virus mesmo apagados retonarnam a pasta
C:\Documents and Settings\Pessoal\Configurações locais\Temporary Internet Files

o pro é removelos definitivo...

teria que apagar... os arquivos .DAT primeiro que recria os tronjans
felipe_net
felipe_net Veterano Registrado
1.1K Mensagens 22 Curtidas
#11 Por felipe_net
19/09/2008 - 22:20
observe a imagens e como eles se encontra!

lembrando que o dat.LOG e nativo do sistema

nem sei mais como esse trojan executar pois o arquivos de inicialização estão todos deseativados!
só não esse que, não sei bem qual é
C:\WINDOWS\system32\NvCpl.dll,NvStartup
talvez a barra de volume...

é galera acho que todas minha alternativas esgotaram terei que formatar realmente...
tadin.gifchoramingando.giftchau.gif

Anexos

Gustavo Mendes
Gustavo Mend... General de Pijama Registrado
4.3K Mensagens 91 Curtidas
#12 Por Gustavo Mend...
19/09/2008 - 22:30
*Faça o download do VundoFix
http://linhadefensiva.uol.com.br/dl/vundofix
*Salve-o em sua área de trabalho.
*Rode o VundoFix.exe.
*Quando o VundoFix abrir novamente, clique em Scan for Vundo
*Quando ele terminar, clique em Remove Vundo
*Você receberá um prompt perguntando se você quer remover os arquivos. Confirme. Sua área de trabalho vai sumir.
*Você receberá um aviso dizendo que seu computador deve ser desligado. Clique em OK e depois ligue o computador novamente.
*É possível que o VundoFix encontre um arquivo, mas não consiga removê-lo. Se isso acontecer, a ferramenta rodará ao reiniciar.
*Quando o VundoFix aparecer, clique no botão Scan for Vundo para repetir o processo.
*Cole os relatórios encontrados em C:\Vundofix.txt

Eu agradeço a essa escola querida
O homem que aprende na escola do mundo
Está preparado pro resto da vida
© 1999-2024 Hardware.com.br. Todos os direitos reservados.
Imagem do Modal