Remover o http://jksearch.biz/redir.php

Num mundo de vírus, spyware e bugs nada como estar informado

Moderadores: Administradores, Moderadores

Remover o http://jksearch.biz/redir.php

Mensagempor Tareco » Terça Mai 18, 2004 14:20

Olá a todos

Não sou novo no tipo de problema que vos vou colocar, mas isto está a ficar acima das minhas capacidades !

Fui infectado com um Trojan (se é que é isso) que redirecciona a minha homepage para http://jksearch.biz/redir.php ou http://jksearch.biz/best.html.

Basicamente, quando clico no IE, em vez de ir para o meu google, vou para um destes sitios.

Se me irrito e fecho a janela, "pop upa" outra página, mais alegre e divertida, chamada http://virgins-f*c*.com/

A grande chatice, para além dessa, é que me come a RAM toda. Espero mais de 10 seg. para abrir um windows explorer.

Quando deparei com o problema, instalei o Spybot-SD 1.3 e o AD-AWARE 6.181 (e fiz logo os updates).

Os dois programas diagnosticaram 6 objectos que ninguém quer ter lá em casa, e eliminaram-os.

Rebootei a máquina, e volto ao IE.... e voltei a ter outra vez o jksearch.

Como sei que metade destes problemas tem de ser resolvido à la pata no registry... lá fui eu.

No My Computer \ HKEY_CURRENT_USER \ Software \ Microsoft \ Internet Explorer \ Main (e outra pasta que não lembro o nome), da primeira vez modifiquei, e da segunda, literalmente apaguei as seguintes "Keys":

Default_Page_URL.REG_SZ
Local Page.REG_SZ
Start Page.REG_SZ

Tudo porreta, acedo ao IE, e corre tudo bem, à excepção de uma certa lentidão. Para resolver o problema, rebotei novamente a máquina.

Abelha... o sistema, de uma forma que ainda não descobri, rescreveu as 3 "Keys" que tinha apagado com o jksearch.

E agora, estou na encruzilhada de fazer format c: e instalar tudo de novo (o que não é nada agradável), ou alguém me dá umas dicas para ultrapassar o problema.

Um abraço
Tareco
Tareco
Aprendiz
Aprendiz
 
Mensagens: 21
Registado: Terça Fev 03, 2004 11:11

Mensagempor _black_bird » Terça Mai 18, 2004 14:26

Boas,
Em relacao a como resolver o problema do tal "trojan" n sei, mas em relacao à pagina de abertura do I.E podemos fzr alguma coisa, com ajuda do zeropopup ( http://www.tooto.com/popup-killer/popup ... wnload.htm ), lá tens a opcao de abertura da pagina principal, e mesmo k no I.E tenhas outra pagina como principal, ele acaba sempre por abrir a k ta definida do zeropopup.
Espero ter ajudado, pelo menos até resolveres o problema do troiano.
Fica bem....
_black_bird
Membro de Ouro
Membro de Ouro
 
Mensagens: 981
Registado: Sexta Jan 17, 2003 22:06
Localização: Matosinhos

Mensagempor XMAN » Terça Mai 18, 2004 14:44

provavelmente o trojan copiou-se para varios locais, o sistem restore é um dos locais onde é normal trojan/virus/worms copiarem-se, no registo procura no local user/software/windows, tens o teu antivirus actualizado?, podes sempre tentar os sites que fazem scan online existem muitos é só gogglar um pouco
ANTEC THREE HUNDRED | CORSAIR TX-650W | INTEL CORE 2 DUO E8500 | ASUS P5Q PRO | TEAM XTREEM DARK KIT 4GB DDR2 1066MHZ | POWERCOLOR HD4850 PCS+ 512MB | SEAGATE 500GB SATA II 32MB | ASUS DVD±R 20X DRW-2014L1T | VISTA HOME PREMIUM 32 BITS
XMAN
Membro de Ouro
Membro de Ouro
 
Mensagens: 798
Registado: Quinta Dez 04, 2003 10:32
Localização: Alvalade XXI

Mensagempor Tareco » Terça Mai 18, 2004 16:19

XMAN

Hoje vou deixar o viruscan a trabalhar e explorar outras keys com o find do registry. E amanhã vou ver do zeropopup.

Entretanto deixo-vos o meu log do HijackThis... não vá andar a falhar-me alguma coisa que alguém percebe melhor do que eu.

Li algures que o problema pode estar no services.exe ! Qual é a vossa opinião sobre ?

Um abraço

-------------------------------------------------------------

Logfile of HijackThis v1.97.7
Scan saved at 17:02:09, on 18-05-2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\SYMANT~1\SYMANT~1\DefWatch.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\PROGRA~1\SYMANT~1\SYMANT~1\Rtvscan.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\PanRam\UFD Utility\UsbTD.exe
C:\Program Files\QuickTime\qttask.exe
C:\PROGRA~1\SYMANT~1\SYMANT~1\vptray.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\Program Files\Microsoft Office\Office10\EXCEL.EXE
C:\Program Files\Microsoft Office\Office10\OUTLOOK.EXE
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\WinRAR\eMule\zzz\HijackThis.exe

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [UFD Monitor] C:\Program Files\PanRam\UFD Utility\UFDMon.exe
O4 - HKLM\..\Run: [UFD Utility] C:\Program Files\PanRam\UFD Utility\UsbTD.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\SYMANT~1\vptray.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Services Process] C:\WINDOWS\system32\config\services.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Go!Zilla] "C:\Program Files\Go!Zilla\gozilla.exe" /tray
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shoc ... wflash.cab[/img]
Tareco
Aprendiz
Aprendiz
 
Mensagens: 21
Registado: Terça Fev 03, 2004 11:11


Voltar para Segurança Informática

Quem está ligado:

Utilizador a ver este Fórum: Nenhum utilizador registado e 1 visitante

cron