wintems.exe nao modo segurança/antivirus

Num mundo de vírus, spyware e bugs nada como estar informado

Moderadores: Administradores, Moderadores

wintems.exe nao modo segurança/antivirus

Mensagempor vgomespt » Domingo Jan 13, 2008 21:16

Boas galera....

Tô no maior stress...putz! A cada momento que tento achar soluções e testando com a net ligada acho que piora as coisas....
Começou com o wimtems.exe e abrindo uma janela pedindo a escolha de um crack, e se eu fechava , cancelava a tal janela não demorava 10 minutos e reiniciava a máquina...então deixava aberta e assim o pc não religava. Procurei no google direto e em vários fóruns e sempre com a solução da remoção..somente consegui remover o wintems com Trojan Remover, mas ainda não foi resolvido pois não consigo entrar modo de segurança e não insta-la antivirus....e agora certos programas que consigo instalar, até instala, mas depois não acha o executável, ou clico e não acontece nada, dá tipo um flash da tela do programa, mas some....tipo o cccleaner e outros, e por ultimo foi o spybot e nada de executar...putz!

E não quero formatar a máquina, a galera adora fazer isso, eu detesto e além de um p*** trabalho....e realmente acho que peguei isso no emule, vendo um pgm de sitemap para incluir no google, acho que foi por ai, pois qdo cliquei para executar não dava retorno nenhum....

Galera, preciso resolver isso, não sei se estãopegando minhas senhas, metendo mais virus pra lá e pra cá....hã....rosei o avg directamente online e não detectou nada, ou melhor, so o aureate que é do pgm de ftp, memso assim deletei...aquele arquivo em espanhol o "baglia" algo assim, na hora detectou as praguinhas e depois não detectava mais, mas ainda estava lá o wintems.exe

Rolando hijacthis, a toda hora parece que muda algo....vou tirar um agora....


Logfile of HijackThis v1.99.1
Scan saved at 21:13:48, on 13-01-2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Arquivos de programas\Internet Explorer\iexplore.exe
D:\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com.br/
O2 - BHO: Facilitador de Leitor de Link Adobe PDF - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Arquivos comuns\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - E:\ARQUIV~1\SPYBOT~1\SDHelper.dll
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] E:\Arquivos de programas\Spybot - Search & Destroy\TeaTimer.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - E:\ARQUIV~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - E:\ARQUIV~1\SPYBOT~1\SDHelper.dll
O10 - Unknown file in Winsock LSP: c:\arquivos de programas\bonjour\mdnsnsp.dll
O12 - Plugin for .spop: C:\Arquivos de programas\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {474F00F5-3853-492C-AC3A-476512BBC336} (UploadListView Class) - http://picasaweb.google.pt/s/v/24.11/uploader2.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{7AF635BC-10ED-43F6-BD45-801C307B9558}: NameServer = 195.245.176.19 194.38.131.19
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\ARQUIV~1\MSNMES~1\msgrapp.dll" (file missing)

E olhando, parece estar normal, além de uns arquivos que não consegui ver se podia deletar ou não...deixa eu ver aquele processo de remoção que já passei umas 3 vezes...perai....

-------------------

Removendo a versão Bagle com Rootkit - Versão 02.

Sintomas da Infecção:

Esta praga faz o seguinte, dentre outras coisas:

I. Desabilita os sistemas de proteção do usuário, tais como Anti-vírus e Antispy, impedindo a reinstalação dos mesmos;

II. Impede que a máquina seja reiniciada em Modo Seguro, pois exclui a pasta Safeboot do registro do Windows.

Entradas presentes no HijackThis:

QUOTEO4 - HKCU\..\Run: [hldrrr] C:\WINDOWS\system32\hldrrr.exe
O4 - HKCU\..\Run: [german.exe] C:\WINDOWS\system32\wintems.exe
O4 - HKCU\..\Run: [drvsyskit] C:\Documents and Settings\%Userprofiles%\Dados de aplicativos\hidires\hidr.exe
O4 - HKCU\..\Run: [drvsyskit] C:\Documents and Settings\%Userprofiles%\Dados de aplicativos\hidires\m_hook.sys
O4 - HKCU\..\Run: [drvsyskit] C:\Documents and Settings\%Userprofiles%\Dados de aplicativos\hidn\hidn2.exe
PS.: Nem todas as entradas estarão presentes, aliás, talvez nenhuma delas apareça. Neste caso somente ferramentas específicas poderão detectar as entradas, tal como o BlackLight da F-Secure.

IMPORTANTE: Os procedimentos que abaixo seguem somente devem ser executados caso as instruções contidas neste tutorial não surtam efeito.


Ferramentas necessárias à desinfecção:

a. Killbox.

Baixe, mas não execute ainda.

b. Ferramenta de correção da Symantec.

Baixe -> vá em Arquivo -> Salvar como em seu desktop, mas não a execute ainda.

b. CCleaner.

Baixe, mas não execute ainda.


Instruções para remoção:

Habilite o Windows para mostrar todos os arquivos (até ocultos).

1ª Etapa

1. Execute o Killbox, clique em Delete on Reboot.

2. Copie a lista abaixo em negrito para a área de transferência. Selecione tudo com o auxílio do mouse --> vá até a aba Editar na barra do navegador --> clique em Copiar.

C:\Documents and Settings\Administrador\Dados de aplicativos\m\flec006.exe
C:\Documents and Settings\Administrador\Dados de aplicativos\hidires\hidr.exe
C:\Documents and Settings\Administrador\Dados de aplicativos\hidires\m_hook.sys
C:\Documents and Settings\Administrador\Dados de aplicativos\hidires\srosa.sys
C:\Documents and Settings\Administrador\Dados de aplicativos\hidn\hidn2.exe
C:\WINDOWS\SYSTEM32\drivers\hidr.exe
C:\WINDOWS\SYSTEM32\drivers\srosa.sys
C:\WINDOWS\SYSTEM32\wintems.exe
C:\WINDOWS\SYSTEM32\hldrrr.exe

3. Retorne ao Killbox. Clique em File > Paste from clipboard. Clique em All Files.

4. Aperte em "X". Responda "não" à pergunta.

2ª Etapa

Reinicie o computador em Modo Normal.

Execute a ferramenta de correção. Para isto dê um clique-direito sobre UnHookExec.inf contido em seu desktop e depois clique em instalar.

Vá em Iniciar -> Executar -> digite regedit -> dê Ok.

Navegue e delete as seguintes subchaves, se houver:

HKEY_CURRENT_USER\Software\FirstRRRun
HKEY_CURRENT_USER\Software\FIRSTRUXZX

Navegue até a seguinte subchave:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

No painel à direita, delete os seguintes valores, se houver:

"drvsyskit" = "%Userprofiles%\Application Data\m\flec006.exe"
" drvsyskit" = "%Userprofiles%\Application Data\hidires\hidr.exe"
" drvsyskit" = "%Userprofiles%\Application Data\hidires\m_hook.sys"
" drvsyskit" = "%Userprofiles%\Application Data\hidires\srosa.sys"
" drvsyskit" = "%Userprofiles%\Application Data\hidn\hidn2.exe"
" german.exe" = "%System%\wintems.exe"
" hldrrr" = "%System%\hldrrr.exe"

Navegue até a seguinte subchave:

HKEY_CURRENT_USER\Software\DateTime4

No painel à direita, restaure os seguintes valores originais, se necessário:

"port" = "0x5B7E"
" uid" = "[RANDOM]"
" wdrn" = "0x00000001"

Navegue até a seguinte subchave:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control

Selecione a pasta (Control) -> dê um clique-direito -> Novo -> Chave -> coloque o nome de Safeboot.

Criada a pasta Safeboot, a selecione -> dê um clique-direito -> Novo -> Valor da sequência -> dê o nome de AlternateShell.

No painel à direita selecione AlternateShell -> dê um clique-direito -> Modificar -> no local destinado ao valor coloque cmd.exe.

Saia do Editor do Registro.

Localize e delete (talvez não hajam todas):

C:\Documents and Settings\%Userprofiles%\Application Data\hidires <- a pasta
C:\Documents and Settings\%Userprofiles%\Application Data\hidn <- a pasta
C:\Documents and Settings\%Userprofiles%\Application Data\m <- a pasta
C:\WINDOWS\exefld <- a pasta
C:\WINDOWS\exefqd <- a pasta

:!: Atenção!

%Userprofiles% é a pasta relativa ao usuário com privilégios de Administrador, a qual varia de máquina para máquina, porém e com o intuito de facilitar o uso do Killbox, %Userprofiles% equivalerá a Administrador.

Application Data equivale a Dados de aplicativosç

Vá até a pasta C:\!Killbox e delete o conteúdo.

3ª Etapa

Reinicie em Modo Normal novamente.

Execute o CCleaner e clique em Executar Cleaner.

Pronto. O seu sistema já deve estar livre do Bagle. Tente reinstalar os sistemas de proteção. Verifique se a máquina já reinicia em Modo Seguro.


Galera .......putz!!!!

t+
brigadão !

Vlad
Tupiniquim PT
Comunidade Brasileira em Portugal
www.tupiniquim.org
vgomespt
Novato
Novato
 
Mensagens: 3
Registado: Segunda Mai 22, 2006 11:18
Localização: Lisboa

Mensagempor vgomespt » Segunda Jan 14, 2008 12:24

Saudações galerinha !!!
Nenhuma outra sugestão fora formatar a máquina ?!
Tá uma luta !
A maioria dos arquivo para tentar executar o cccleaner, spyboot e etc, até o hijackthis aparecem no atributo de arquivo morto, até mudo, deixo em branco, somente leitura....fica, mas qdo tento executar volta para o morto...

Se a praga não é mostrada no hijackthis, onde pode estar ?Já passou para viruis de boot, virus de memoria, o pior agora é não saber qual o bixo, a bicharada que estão por ´cá...

ajuda ai galerinha....
t+
Vlad
Tupiniquim PT
Comunidade Brasileira em Portugal
www.tupiniquim.org
vgomespt
Novato
Novato
 
Mensagens: 3
Registado: Segunda Mai 22, 2006 11:18
Localização: Lisboa


Voltar para Segurança Informática

Quem está ligado:

Utilizadores a ver este Fórum: Nenhum utilizador registado e 2 visitantes

cron