Ficheiros desaparecidos...URGENTE!!!

Num mundo de vírus, spyware e bugs nada como estar informado

Moderadores: Administradores, Moderadores

Ficheiros desaparecidos...URGENTE!!!

Mensagempor sailorman » Terça Nov 06, 2007 22:02

Boas pessoal
nao sei se aqui é o sitio certo para a minha questao...mas lá vai
1ºligo o computador e para meu espanto os documentos dentro das pastas desapareceram...se fosse uma questao de apaganço puro e simples iriam as pastas com os respectivos docs la dentro,mas so desapareceram os documentos(word´s,fotos...excepto os de musica?!).
2ºtentei restauro do sistema mas em vão...spyware e antivirus(spyware terminator e AOL) nao detectaram nada...uso ainda o CCleaner(mas penso que nao foi este porque nunca me falhou...??!!).
3ºalguma ideia/soluçao do que possa motivar o desaparecimento de documentos varios de dentro das respectivas pastas sem motivo aparente??

Estou tipo desesperado.......

cumps
sailorman
Aprendiz
Aprendiz
 
Mensagens: 79
Registado: Segunda Abr 10, 2006 18:40

Mensagempor alr_tech » Terça Nov 06, 2007 22:08

boas

isso aconteceu onde?

o restore não funciona em ficheiros do utilizador apenas nos de sistema...

se não tens bicharocos, se tens firewall e outras protecções activas..

quem é que acede mais ao dito?

podes tentar com um live CD de linux... e ver se vês alguma coisa...
existem tb um programas para recuperar ficheiros...
não viste no óbvio.. lixeira? :?

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor sailorman » Terça Nov 06, 2007 22:17

boas
tenho essas protecçoes todas e realmente nao me apareceu nada(pelo menos que tenho notado...) e foi tudo material que estava em "os meus documentos" (windows xp)
em relaçao a quem mexe so pessoal aqui de casa, mas eu lidero com 99% de utilizaçao!!!lol... e acho dificil como ja tinha referido que tenha sido um "apagao" manual porque quem apaga os documentos apaga tambem as pastas primeiro...digo eu,para alem do mais estou a falar de praticamente todos os docs varios e fotos!!!
vou tentar ver esses programas de recuperaçao de ficheiros...

cumps
sailorman
Aprendiz
Aprendiz
 
Mensagens: 79
Registado: Segunda Abr 10, 2006 18:40

Mensagempor amuleri » Terça Nov 06, 2007 22:29

Boas,
aconteceu-me precisamente isso à coisa de 3 meses... foi-se tudo e fiquei sem saber porquê.
Tinha NOD32 + Comodo Firewall e não acusaram nada.
A única coisa que reparei, foi que o ecrã piscou algumas vezes, e começaram a aparecer janelas do explorer...
Desliguei logo mas já não arrancou...
Dps fui ver só ficaram meia duzia de arquivos, mas a estrutura dos directorios ficou intacta.
Passei vários AV + Spywares + sabe-se lá o quê e não detectou nada.
Lá consegui recuperar os dados atraves de um soft. de recovery (já n me lembro qual foi) e um live cd Ubuntu e toca a reinstalar tudo.
Cheguei a pesquisar e encontrei alguns relatos semelhantes, nos quais se falava em bug do Windows!!!
Eu já fazia backups com certa regularidade, mas agora, sempre que os dados justificam, lá vai um bkp!!!
Boa sorte.
Avatar do Utilizador
amuleri
Membro de Prata
Membro de Prata
 
Mensagens: 112
Registado: Domingo Mar 18, 2007 11:22

Mensagempor sailorman » Quarta Nov 07, 2007 0:28

boas
o avg detectou agora uma coisa chamada trojan horse generic8.sxi
que esta alojado em C:\windows\prods111.exe (sao só 10 prods.ex...!!??fosga-se)
no entretanto tou a usar o recover my files, ainda nao chegou ao fim mas ja deu pra ver que vou encontrar o material perdido(bom soft este....hip hip hurra...até ver!!??), mas ainda nao cheguei a conclusao alguma sobre a forma de como despareceram e onde foram parar...
no entanto vao-se aceitando ideias e soluçoes....

cumps
sailorman
Aprendiz
Aprendiz
 
Mensagens: 79
Registado: Segunda Abr 10, 2006 18:40

Mensagempor alr_tech » Quarta Nov 07, 2007 10:41

boas

procura post sobre isso... (prod*.exe)
foste atacado por um adware com worm...
ex:
• Kaspersky: Trojan-Spy.Win32.Zbot.r
• F-Secure: Trojan-Spy.Win32.Zbot.r
• Sophos: Troj/Zbot-A

corre vários antivirus e antiadware...
vê no post sobre segurança num inamovivel..
usa o Hijackthis....
valida no http://www.hijackthis.de/en#anl

correr outra vez em safe mode

corre onlines ex:
Panda software - www.pandasoftware.com
Kaspersky Online Scanner - http://www.kaspersky.com/virusscanner

poderá ser necessário desactivar o recovery

Configure o Explorer para exibir arquivos e pastas ocultas:
Abra o Explorer -> Ferramentas -> Opções de Pasta -> Modo de exibição.
Marque o item Mostrar arquivos e pastas ocultas.
Desmarque a opção Ocultas as extensões dos tipos de arquivos conhecidos.

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor sailorman » Sexta Nov 09, 2007 16:23

boas

para ja consegui recuperar tudo com o recover my files.
vamos ver como isto se porta...

cumps
sailorman
Aprendiz
Aprendiz
 
Mensagens: 79
Registado: Segunda Abr 10, 2006 18:40

Mensagempor alr_tech » Sábado Nov 10, 2007 12:05

boas
sailorman Escreveu:boas

para ja consegui recuperar tudo com o recover my files.
vamos ver como isto se porta...

cumps
ainda bém...
mas, interessa sobretudo validar se não tens nada ainda latente na tua máquina...

valida ainda o que te dissemos..

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor sailorman » Terça Nov 13, 2007 15:58

boas

passei scans online e certifiquei com hijackthis(pelo site)....conforme log file anexo e parece-me que tá tudo limpo...!!!

Logfile of HijackThis v1.99.1
Scan saved at 15:53:14, on 13-11-2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16544)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programas\Ficheiros comuns\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
C:\WINDOWS\Explorer.EXE
C:\Programas\Comodo\Firewall\cmdagent.exe
C:\Programas\Comodo\BackUp\CmdBkSvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programas\Spyware Terminator\sp_rsser.exe
C:\windows\system\hpsysdrv.exe
C:\WINDOWS\system32\ps2.exe
C:\Programas\Comodo\Firewall\CPF.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programas\Spyware Terminator\SpywareTerminatorShield.exe
C:\WINDOWS\system32\rundll32.exe
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programas\Internet Explorer\iexplore.exe
C:\Documents and Settings\Proprietário-de-HP\Definições locais\Temp\wz9be6\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 165.228.128.10:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hiperligações
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
O4 - HKLM\..\Run: [COMODO Firewall Pro] "C:\Programas\Comodo\Firewall\CPF.exe" /background
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SpywareTerminator] "C:\Programas\Spyware Terminator\SpywareTerminatorShield.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programas\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programas\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programas\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programas\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programas\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {05CA9FB0-3E3E-4B36-BF41-0E3A5CAA8CD8} (Office Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=58813
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partne ... nicode.cab
O16 - DPF: {3EA4FA88-E0BE-419A-A732-9B79B87A6ED0} (CTVUAxCtrl Object) - http://dl.tvunetworks.com/TVUAx.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 2790620940
O16 - DPF: {8FEFF364-6A5F-4966-A917-A3AC28411659} (SopCore Control) - http://download.sopcast.com/download/SOPCORE.CAB
O16 - DPF: {E8F628B5-259A-4734-97EE-BA914D7BE941} (Driver Agent ActiveX Control) - http://driveragent.com/files/driveragent.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHEI~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programas\Ficheiros comuns\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O23 - Service: Comodo Application Agent (CmdAgent) - COMODO - C:\Programas\Comodo\Firewall\cmdagent.exe
O23 - Service: ComodoBackupService - COMODO - C:\Programas\Comodo\BackUp\CmdBkSvc.exe
O23 - Service: Serviço iPod (iPod Service) - Apple Inc. - C:\Programas\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Programas\Spyware Terminator\sp_rsser.exe

alguns concelhos de alguem que note alguma inconformidade são bem vindos...

cumps
sailorman
Aprendiz
Aprendiz
 
Mensagens: 79
Registado: Segunda Abr 10, 2006 18:40

Mensagempor alr_tech » Terça Nov 13, 2007 16:47

hum...
não vi nada de esquisito...

os prod* desapareceram?

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor sailorman » Quarta Nov 14, 2007 10:57

alr_tech Escreveu:hum...
não vi nada de esquisito...

os prod* desapareceram?

cumps


parece que sim...a principio foi uma victoria arrasadora sobre esses "prod´s"!!
ja agora uma pergunta "basica"...o Hijackthis nao tem realtime protection,certo??!! :?

cumps
sailorman
Aprendiz
Aprendiz
 
Mensagens: 79
Registado: Segunda Abr 10, 2006 18:40

Mensagempor alr_tech » Quarta Nov 14, 2007 12:54

boas

não... :)
ele não foi feito para proteger, mas, sim para fazer pesquisas com alguma facilidade no registry e outros ficheiros de configuração..

depois o pessoal tem de se servir da sua experiência.. e a dos outros...
afinal o google é nosso amigo.... :wink:

pois é, pareces estar limpo... :P

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa


Voltar para Segurança Informática

Quem está ligado:

Utilizador a ver este Fórum: Nenhum utilizador registado e 1 visitante

cron