Tô no maior stress...putz! A cada momento que tento achar soluções e testando com a net ligada acho que piora as coisas....
Começou com o wimtems.exe e abrindo uma janela pedindo a escolha de um crack, e se eu fechava , cancelava a tal janela não demorava 10 minutos e reiniciava a máquina...então deixava aberta e assim o pc não religava. Procurei no google direto e em vários fóruns e sempre com a solução da remoção..somente consegui remover o wintems com Trojan Remover, mas ainda não foi resolvido pois não consigo entrar modo de segurança e não insta-la antivirus....e agora certos programas que consigo instalar, até instala, mas depois não acha o executável, ou clico e não acontece nada, dá tipo um flash da tela do programa, mas some....tipo o cccleaner e outros, e por ultimo foi o spybot e nada de executar...putz!
E não quero formatar a máquina, a galera adora fazer isso, eu detesto e além de um p*** trabalho....e realmente acho que peguei isso no emule, vendo um pgm de sitemap para incluir no google, acho que foi por ai, pois qdo cliquei para executar não dava retorno nenhum....
Galera, preciso resolver isso, não sei se estãopegando minhas senhas, metendo mais virus pra lá e pra cá....hã....rosei o avg directamente online e não detectou nada, ou melhor, so o aureate que é do pgm de ftp, memso assim deletei...aquele arquivo em espanhol o "baglia" algo assim, na hora detectou as praguinhas e depois não detectava mais, mas ainda estava lá o wintems.exe
Rolando hijacthis, a toda hora parece que muda algo....vou tirar um agora....
Logfile of HijackThis v1.99.1
Scan saved at 21:13:48, on 13-01-2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Arquivos de programas\Internet Explorer\iexplore.exe
D:\hijackthis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com.br/
O2 - BHO: Facilitador de Leitor de Link Adobe PDF - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Arquivos comuns\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - E:\ARQUIV~1\SPYBOT~1\SDHelper.dll
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] E:\Arquivos de programas\Spybot - Search & Destroy\TeaTimer.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - E:\ARQUIV~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - E:\ARQUIV~1\SPYBOT~1\SDHelper.dll
O10 - Unknown file in Winsock LSP: c:\arquivos de programas\bonjour\mdnsnsp.dll
O12 - Plugin for .spop: C:\Arquivos de programas\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {474F00F5-3853-492C-AC3A-476512BBC336} (UploadListView Class) - http://picasaweb.google.pt/s/v/24.11/uploader2.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{7AF635BC-10ED-43F6-BD45-801C307B9558}: NameServer = 195.245.176.19 194.38.131.19
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARQUIV~1\MSNMES~1\msgrapp.dll" (file missing)
E olhando, parece estar normal, além de uns arquivos que não consegui ver se podia deletar ou não...deixa eu ver aquele processo de remoção que já passei umas 3 vezes...perai....
-------------------
Removendo a versão Bagle com Rootkit - Versão 02.
Sintomas da Infecção:
Esta praga faz o seguinte, dentre outras coisas:
I. Desabilita os sistemas de proteção do usuário, tais como Anti-vírus e Antispy, impedindo a reinstalação dos mesmos;
II. Impede que a máquina seja reiniciada em Modo Seguro, pois exclui a pasta Safeboot do registro do Windows.
Entradas presentes no HijackThis:
QUOTEO4 - HKCU\..\Run: [hldrrr] C:\WINDOWS\system32\hldrrr.exe
O4 - HKCU\..\Run: [german.exe] C:\WINDOWS\system32\wintems.exe
O4 - HKCU\..\Run: [drvsyskit] C:\Documents and Settings\%Userprofiles%\Dados de aplicativos\hidires\hidr.exe
O4 - HKCU\..\Run: [drvsyskit] C:\Documents and Settings\%Userprofiles%\Dados de aplicativos\hidires\m_hook.sys
O4 - HKCU\..\Run: [drvsyskit] C:\Documents and Settings\%Userprofiles%\Dados de aplicativos\hidn\hidn2.exe
PS.: Nem todas as entradas estarão presentes, aliás, talvez nenhuma delas apareça. Neste caso somente ferramentas específicas poderão detectar as entradas, tal como o BlackLight da F-Secure.
IMPORTANTE: Os procedimentos que abaixo seguem somente devem ser executados caso as instruções contidas neste tutorial não surtam efeito.
Ferramentas necessárias à desinfecção:
a. Killbox.
Baixe, mas não execute ainda.
b. Ferramenta de correção da Symantec.
Baixe -> vá em Arquivo -> Salvar como em seu desktop, mas não a execute ainda.
b. CCleaner.
Baixe, mas não execute ainda.
Instruções para remoção:
Habilite o Windows para mostrar todos os arquivos (até ocultos).
1ª Etapa
1. Execute o Killbox, clique em Delete on Reboot.
2. Copie a lista abaixo em negrito para a área de transferência. Selecione tudo com o auxílio do mouse --> vá até a aba Editar na barra do navegador --> clique em Copiar.
C:\Documents and Settings\Administrador\Dados de aplicativos\m\flec006.exe
C:\Documents and Settings\Administrador\Dados de aplicativos\hidires\hidr.exe
C:\Documents and Settings\Administrador\Dados de aplicativos\hidires\m_hook.sys
C:\Documents and Settings\Administrador\Dados de aplicativos\hidires\srosa.sys
C:\Documents and Settings\Administrador\Dados de aplicativos\hidn\hidn2.exe
C:\WINDOWS\SYSTEM32\drivers\hidr.exe
C:\WINDOWS\SYSTEM32\drivers\srosa.sys
C:\WINDOWS\SYSTEM32\wintems.exe
C:\WINDOWS\SYSTEM32\hldrrr.exe
3. Retorne ao Killbox. Clique em File > Paste from clipboard. Clique em All Files.
4. Aperte em "X". Responda "não" à pergunta.
2ª Etapa
Reinicie o computador em Modo Normal.
Execute a ferramenta de correção. Para isto dê um clique-direito sobre UnHookExec.inf contido em seu desktop e depois clique em instalar.
Vá em Iniciar -> Executar -> digite regedit -> dê Ok.
Navegue e delete as seguintes subchaves, se houver:
HKEY_CURRENT_USER\Software\FirstRRRun
HKEY_CURRENT_USER\Software\FIRSTRUXZX
Navegue até a seguinte subchave:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
No painel à direita, delete os seguintes valores, se houver:
"drvsyskit" = "%Userprofiles%\Application Data\m\flec006.exe"
" drvsyskit" = "%Userprofiles%\Application Data\hidires\hidr.exe"
" drvsyskit" = "%Userprofiles%\Application Data\hidires\m_hook.sys"
" drvsyskit" = "%Userprofiles%\Application Data\hidires\srosa.sys"
" drvsyskit" = "%Userprofiles%\Application Data\hidn\hidn2.exe"
" german.exe" = "%System%\wintems.exe"
" hldrrr" = "%System%\hldrrr.exe"
Navegue até a seguinte subchave:
HKEY_CURRENT_USER\Software\DateTime4
No painel à direita, restaure os seguintes valores originais, se necessário:
"port" = "0x5B7E"
" uid" = "[RANDOM]"
" wdrn" = "0x00000001"
Navegue até a seguinte subchave:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control
Selecione a pasta (Control) -> dê um clique-direito -> Novo -> Chave -> coloque o nome de Safeboot.
Criada a pasta Safeboot, a selecione -> dê um clique-direito -> Novo -> Valor da sequência -> dê o nome de AlternateShell.
No painel à direita selecione AlternateShell -> dê um clique-direito -> Modificar -> no local destinado ao valor coloque cmd.exe.
Saia do Editor do Registro.
Localize e delete (talvez não hajam todas):
C:\Documents and Settings\%Userprofiles%\Application Data\hidires <- a pasta
C:\Documents and Settings\%Userprofiles%\Application Data\hidn <- a pasta
C:\Documents and Settings\%Userprofiles%\Application Data\m <- a pasta
C:\WINDOWS\exefld <- a pasta
C:\WINDOWS\exefqd <- a pasta
%Userprofiles% é a pasta relativa ao usuário com privilégios de Administrador, a qual varia de máquina para máquina, porém e com o intuito de facilitar o uso do Killbox, %Userprofiles% equivalerá a Administrador.
Application Data equivale a Dados de aplicativosç
Vá até a pasta C:\!Killbox e delete o conteúdo.
3ª Etapa
Reinicie em Modo Normal novamente.
Execute o CCleaner e clique em Executar Cleaner.
Pronto. O seu sistema já deve estar livre do Bagle. Tente reinstalar os sistemas de proteção. Verifique se a máquina já reinicia em Modo Seguro.
Galera .......putz!!!!
t+
brigadão !
Vlad

