Virtumonde.dll

Num mundo de vírus, spyware e bugs nada como estar informado

Moderadores: Administradores, Moderadores

Virtumonde.dll

Mensagempor jasmim » Quinta Out 02, 2008 14:35

Viva,
apanhei este spyware e não consigo apagar de forma alguma. Ele é detectado pelo nod32, spyware doctor, spybot, ad-aware etc... e todos dizem que apagam. Quando reinicio o pc, volta a aparecer, fazendo que abra janelas no browser e tornando muito lento o PC.

Com o Hijackthis, tenho este log:

Logfile of HijackThis v1.99.1
Scan saved at 15:27:08, on 02-10-2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16705)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programas\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programas\Ficheiros comuns\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\system32\svchost.exe
C:\Programas\ESET\ESET Smart Security\ekrn.exe
C:\Programas\Spyware Doctor\pctsAuxs.exe
C:\Programas\Spyware Doctor\pctsSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Programas\HP\hpcoretech\hpcmpmgr.exe
C:\Programas\HP\HP Software Update\HPWuSchd2.exe
C:\Programas\Conceptronic\Conceptronic 54Mbps Wireless Utility\WLANmon.exe
C:\Programas\Java\jre1.6.0_07\bin\jusched.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programas\Musicmatch\Musicmatch Jukebox\mmtask.exe
C:\Programas\QuickTime\qttask.exe
C:\Programas\iTunes\iTunesHelper.exe
C:\Programas\ESET\ESET Smart Security\egui.exe
C:\Programas\Spyware Doctor\pctsTray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programas\Windows Live\Messenger\MsnMsgr.Exe
C:\Programas\Microsoft ActiveSync\wcescomm.exe
C:\Programas\Voipwise.com\Voipwise\Voipwise.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\Programas\Spybot - Search & Destroy\TeaTimer.exe
C:\Programas\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\Programas\HP\Digital Imaging\bin\hpqtra08.exe
C:\PROGRA~1\MICROS~3\rapimgr.exe
C:\Programas\iPod\bin\iPodService.exe
C:\Programas\HP\hpcoretech\comp\hptskmgr.exe
C:\DOCUME~1\Jasmim\DEFINI~1\Temp\Rar$EX00.244\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 212.241.168.186 :8080
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hiperligações
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programas\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\Programas\MegauploadToolbar\megauploadtoolbar.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [HP Component Manager] "C:\Programas\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [DXDllRegExe] dxdllreg.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Programas\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [Conceptronic Conceptronic 54Mbps Wireless Utility] C:\Programas\Conceptronic\Conceptronic 54Mbps Wireless Utility\WLANmon.exe
O4 - HKLM\..\Run: [ANIWZCS2Service] C:\Programas\ANI\ANIWZCS2 Service\WZCSLDR2.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programas\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [mmtask] C:\Programas\Musicmatch\Musicmatch Jukebox\mmtask.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programas\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programas\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [NodLogin] C:\Programas\ESET\ESET NOD32 Antivirus\nodlogin.exe
O4 - HKLM\..\Run: [egui] "C:\Programas\ESET\ESET Smart Security\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [TrialReset] C:\WINDOWS\fix.exe
O4 - HKLM\..\Run: [ISTray] "C:\Programas\Spyware Doctor\pctsTray.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programas\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programas\Microsoft ActiveSync\wcescomm.exe"
O4 - HKCU\..\Run: [Voipwise] "C:\Programas\Voipwise.com\Voipwise\Voipwise.exe" -nosplash -minimized
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programas\Spybot - Search & Destroy\TeaTimer.exe
O4 - Startup: Adobe Gamma.lnk = C:\Programas\Ficheiros comuns\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programas\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programas\HP\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programas\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programas\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra 'Tools' menuitem: Créer un favori mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra button: Pesquisar - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programas\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programas\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {1F83CD9E-505E-4F87-BECE-0832A763E36F} (Image Uploader 3.0 Control) - http://www.mypixmania.com/fr/fr/importe ... loader.cab
O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} (Snapfish Drag and Drop upload plugin) - https://www.pixaco.pt/static/download/p ... upload.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w2/resources/MSNPUpld.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O21 - SSODL: moncfg - {07717C17-CEFC-78C8-78D6-063E512FFEBA} - C:\Programas\mxtrfnc\moncfg.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programas\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programas\Ficheiros comuns\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programas\Ficheiros comuns\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: ASP.NET Admin Service (aspnet_admin) - Unknown owner - C:\WINDOWS\Microsoft.NET\Framework\v2.0.31113\aspnet_admin.exe (file missing)
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Programas\ESET\ESET Smart Security\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Programas\ESET\ESET Smart Security\ekrn.exe
O23 - Service: Serviço iPod (iPod Service) - Apple Inc. - C:\Programas\iPod\bin\iPodService.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Programas\Spyware Doctor\pctsAuxs.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Programas\Spyware Doctor\pctsSvc.exe


Alguém pode ajudar?

Obrigado :)
jasmim
Aprendiz
Aprendiz
 
Mensagens: 69
Registado: Sábado Mai 07, 2005 20:24

Mensagempor alr_tech » Quinta Out 02, 2008 15:06

boas

entra com um live cd de linux depois corre antivirus e antiadware
podes usar um pela web...
não te esqueças é de montar as unidades para que o antivirus possa correr....

depois repete a dose...
mas, em safe mode...

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor DarkJR » Quinta Out 02, 2008 15:36

instala o Malwarebytes e o SuperAntiSpyware que ambos limpam ele a 100% eu infelizmente tive um caso destes no pc do meu irmão e só com estes 2 software consegui a remoção completa desse sr muito chato.. para além que é demasiado incomodo ter ele..

darkJr
DarkJR
Membro de Ouro
Membro de Ouro
 
Mensagens: 558
Registado: Terça Jan 10, 2006 14:13

Mensagempor jasmim » Quinta Out 02, 2008 17:17

E corro qual em 1º? Ou é indiferente?

Obrigado
jasmim
Aprendiz
Aprendiz
 
Mensagens: 69
Registado: Sábado Mai 07, 2005 20:24

Mensagempor _black_bird » Quinta Out 02, 2008 17:24

DarkJR Escreveu:instala o Malwarebytes e o SuperAntiSpyware que ambos limpam ele a 100% eu infelizmente tive um caso destes no pc do meu irmão e só com estes 2 software consegui a remoção completa desse sr muito chato.. para além que é demasiado incomodo ter ele..

darkJr


Ora nem mais malwarebytes tira-te isso a 100% (experiência própria)
Nao esquecer de desligar o system restore primeiro
_black_bird
Membro de Ouro
Membro de Ouro
 
Mensagens: 981
Registado: Sexta Jan 17, 2003 22:06
Localização: Matosinhos

Mensagempor DarkJR » Quinta Out 09, 2008 15:30

jasmim Escreveu:E corro qual em 1º? Ou é indiferente?

Obrigado

desculpa a demora, pessoalmente começa com o Malwarebytes assim que ele limpar (com o system restore já desligado antes do scan) ele acaba de limpar se não mandar fazer reboot faz por ti.. e depois corre o SuperAntiSpyware para limpar o lixo final que ainda irá sobrar.. eu tenho 3 ferramentas para isso Spybot e esses 2 que mencionei.. o spybot é bom a descobrir mas inferior a limpar..

darkJr
DarkJR
Membro de Ouro
Membro de Ouro
 
Mensagens: 558
Registado: Terça Jan 10, 2006 14:13

Mensagempor _black_bird » Quinta Out 09, 2008 17:45

Spybot de facto tem um enorme base de dados, mas a limpar é uma desgraça. E para o Virtumonde não serve de forma alguma!
_black_bird
Membro de Ouro
Membro de Ouro
 
Mensagens: 981
Registado: Sexta Jan 17, 2003 22:06
Localização: Matosinhos

Mensagempor jasmim » Sábado Out 11, 2008 13:35

Segui as vossas dicas e de facto limpou 99%.
Mas ainda tem lá um chamado "trojan.vundo" e não consigo eliminar de forma alguma.

O relatório do malwarebutes diz:
Chaves do Registo infectadas:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{33ac7d18-dc35-4d1a-940e-afd5fc5c3327} (Trojan.Vundo)

Mando apagar, diz que eliminou, mas ao reiniciar o pc (com restauro desactivado) faço um novo scan e volta a detectar.
jasmim
Aprendiz
Aprendiz
 
Mensagens: 69
Registado: Sábado Mai 07, 2005 20:24

Mensagempor _black_bird » Sábado Out 11, 2008 18:20

Recomendo-te que vás ao fórum e abras um novo tópico sobre o assunto:

http://www.malwarebytes.org/forums/inde ... howforum=7

E copias para lá o HijackThis log, para te puderem ajudar, e não instales mais software, para não haver surpresas.
De qualquer forma vai fazendo os updates diários ao malwarebytes (normalmente 2) e vai fazendo novos scans.

Cumprimentos,
_black_bird
Membro de Ouro
Membro de Ouro
 
Mensagens: 981
Registado: Sexta Jan 17, 2003 22:06
Localização: Matosinhos

Mensagempor DarkJR » Sábado Out 11, 2008 20:05

faz assim.. entra em modo de segurança e faz scan com o malwarebyte e com o superantispyware para eles tentarem limpar sem que esse "problema" corra logo ao iniciar o windows.. de facto ele resolveu 100% o problema é que tinhas mais um amigo no computador que acabou sendo descoberto pelo malwarebytes

darkJr
DarkJR
Membro de Ouro
Membro de Ouro
 
Mensagens: 558
Registado: Terça Jan 10, 2006 14:13

Mensagempor _black_bird » Sábado Out 11, 2008 20:16

DarkJR Escreveu:faz assim.. entra em modo de segurança e faz scan com o malwarebyte e com o superantispyware para eles tentarem limpar sem que esse "problema" corra logo ao iniciar o windows.. de facto ele resolveu 100% o problema é que tinhas mais um amigo no computador que acabou sendo descoberto pelo malwarebytes

darkJr


Podes e deves tentar isto também, mas de qualquer forma, faz o que te disse, até porque ajudas também no fundo, os programadores da malwarebytes a melhorarem o produto.
Abr,
_black_bird
Membro de Ouro
Membro de Ouro
 
Mensagens: 981
Registado: Sexta Jan 17, 2003 22:06
Localização: Matosinhos

Mensagempor DarkJR » Sábado Out 11, 2008 21:58

_black_bird Escreveu:
DarkJR Escreveu:faz assim.. entra em modo de segurança e faz scan com o malwarebyte e com o superantispyware para eles tentarem limpar sem que esse "problema" corra logo ao iniciar o windows.. de facto ele resolveu 100% o problema é que tinhas mais um amigo no computador que acabou sendo descoberto pelo malwarebytes

darkJr


Podes e deves tentar isto também, mas de qualquer forma, faz o que te disse, até porque ajudas também no fundo, os programadores da malwarebytes a melhorarem o produto.
Abr,

muitas vezes se o software não limpa é por 2 razões.. 1a é o caso spybot.. detecta mas não ter força para limpar.. a 2a razão é o componente maligno estar em uso constante no sistema e o software não o consegue combater.. logo é necessario entrar de forma a ele ficar "offline" para o podermos combater de forma mais eficaz.. espero que isso resolva.. senão resolver.. realmente tenta no forum deles pois podem achar uma solução em breve

darkJr
DarkJR
Membro de Ouro
Membro de Ouro
 
Mensagens: 558
Registado: Terça Jan 10, 2006 14:13

Mensagempor jorge17 » Domingo Out 12, 2008 0:06

AMD Athlon XP, 2000 MHz (15 x 133) 2400+

Asus A7V8X-X (6 PCI, 1 AGP, 3 DDR DIMM, Audio, LAN)

512 MB (PC2700 DDR SDRAM)

NVIDIA GeForce4 Ti 4200 with AGP8X (128 MB)

ST360014A (60 GB, 7200 RPM, Ultra-ATA/100)
jorge17
Membro de Ouro
Membro de Ouro
 
Mensagens: 622
Registado: Segunda Mai 22, 2006 18:37
Localização: Taipas/Guimarães

Mensagempor jasmim » Sábado Out 18, 2008 10:17

problema resolvido ao fazer o scan em modo segurança.

Obrigado a todos! :D
jasmim
Aprendiz
Aprendiz
 
Mensagens: 69
Registado: Sábado Mai 07, 2005 20:24


Voltar para Segurança Informática

Quem está ligado:

Utilizador a ver este Fórum: Nenhum utilizador registado e 1 visitante

cron