Ajuda...Trojan persistente

Num mundo de vírus, spyware e bugs nada como estar informado

Moderadores: Administradores, Moderadores

Mensagempor kelsinni » Quinta Jun 14, 2007 23:35

Se é uma toolbar, eu não instalei nenhuma, só se foi algum trojan que auto-instalou isso ou qualquer coisa do genero...mas também quando faço "instalar/remover programas" no painel controlo, não aparece nada instalado como sendo toolbar...:(

obrigado pelos conselhos amigo sergio.pontes mas gostaria de tentar resolver isto sem ter de formatar...só vou para essa opção se não conseguir de todo resolver isto...e como já foi aqui postado, gostaria de saber como agir caso este problema me surja no futuro...
Imagem
kelsinni
Membro de Prata
Membro de Prata
 
Mensagens: 461
Registado: Quinta Abr 28, 2005 16:41
Localização: Lisboa

Mensagempor sergio.pontes » Quinta Jun 14, 2007 23:47

kelsinni Escreveu:obrigado pelos conselhos amigo sergio.pontes mas gostaria de tentar resolver isto sem ter de formatar...só vou para essa opção se não conseguir de todo resolver isto...e como já foi aqui postado, gostaria de saber como agir caso este problema me surja no futuro...


Ora não custa nada... a nivel de segurança tambem eu fui e continuo a aprender com os erros! mas são esses mesmos erros que nos ensinam a proteger-nos melhor, portanto, acho que faz parte, não é?

um abraço
sergio.pontes
Membro de Ouro
Membro de Ouro
 
Mensagens: 892
Registado: Domingo Jun 03, 2007 23:02

Mensagempor PauloJorge » Sexta Jun 15, 2007 0:15

Isso esta teimoso tenta aqui http://www.forospyware.com/t93052.html , http://josecandido.galeon.com/enlaces/smitfraudfix.html , ta em espanhol mas penso ser facil de entender diz se resolveu tb podes usar um limpador de registo visto teres muitas reg key usa este que e porreiro http://www.macecraft.com/ vamos la ver se e desta que ele sai :wink:
Avatar do Utilizador
PauloJorge
Membro de Ouro
Membro de Ouro
 
Mensagens: 590
Registado: Quarta Jan 25, 2006 0:41

Mensagempor kelsinni » Sexta Jun 15, 2007 0:44

Ok, já estive a dar uma olhadela e espero que resulte...
Amanha vou tentar fazer o que está lá explicado e depois posto aqui o resultado... :wink:

Obrigado

cumps
Imagem
kelsinni
Membro de Prata
Membro de Prata
 
Mensagens: 461
Registado: Quinta Abr 28, 2005 16:41
Localização: Lisboa

Mensagempor kelsinni » Sexta Jun 15, 2007 22:03

Boas...cá estou eu de novo.
Depois de mais umas horitas de volta disto e analisando e fazendo o que vem no segundo link
(http://josecandido.galeon.com/enlaces/smitfraudfix.html) que o amigo PauloJorge postou anteriormente, infelizmente, quando faço outra analise no SpyBot, o meu "adorado" SMITFRAUD.C-toolbar888 ai cá está...:(
Parece que é dos persistentes o teimoso do BUG!!!Dassss!
De qualquer forma aqui fica o ralatorio gerado pelo "SmitFraudFix v2.195"
_____________________________________________________________
SmitFraudFix v2.195
Scan done at 22:26:55,21, 15-06-2007
Run from C:\Documents and Settings\"User"\Ambiente de trabalho\SmitfraudFix
OS: Microsoft Windows XP [VersÆo 5.1.2600] - Windows_NT
The filesystem type is NTFS
Fix run in safe mode

»»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Before SmitFraudFix
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

»»»»»»»»»»»»»»»»»»»»»»»» Killing process

»»»»»»»»»»»»»»»»»»»»»»»» hosts

127.0.0.1 localhost

»»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

GenericRenosFix by S!Ri

»»»»»»»»»»»»»»»»»»»»»»»» Deleting infected files

»»»»»»»»»»»»»»»»»»»»»»»» DNS

HKLM\SYSTEM\CCS\Services\Tcpip\..\{7498A94A-7891-4013-9269-E4282C2B8E12}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CCS\Services\Tcpip\..\{BF705A5B-B9B0-434F-B670-568F5F0401EC}: NameServer=195.23.129.126,194.79.69.222
HKLM\SYSTEM\CS1\Services\Tcpip\..\{7498A94A-7891-4013-9269-E4282C2B8E12}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS1\Services\Tcpip\..\{BF705A5B-B9B0-434F-B670-568F5F0401EC}: NameServer=195.23.129.126,194.79.69.222
HKLM\SYSTEM\CS3\Services\Tcpip\..\{7498A94A-7891-4013-9269-E4282C2B8E12}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS3\Services\Tcpip\..\{BF705A5B-B9B0-434F-B670-568F5F0401EC}: NameServer=195.23.129.126,194.79.69.222
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

»»»»»»»»»»»»»»»»»»»»»»»» Deleting Temp Files

»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, following keys are not inevitably infected!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""

»»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning

Registry Cleaning done.

»»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler After SmitFraudFix
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

»»»»»»»»»»»»»»»»»»»»»»»» End

_____________________________________________________________
Relativamente ao primeiro link (http://www.forospyware.com/t93052.html), reporta sobre uma situação também de um SmitFraud mas centrada num relatorio do programa Hijackthis que é obviamente diferente. Já me registei naquele forum tambem e vou postar lá um tópico parecido com aquele expondo o meu relatorio do Hijackthis para ver se tenho sorte e consigo algo...


cumps
Imagem
kelsinni
Membro de Prata
Membro de Prata
 
Mensagens: 461
Registado: Quinta Abr 28, 2005 16:41
Localização: Lisboa

Mensagempor PauloJorge » Sexta Jun 15, 2007 22:17

Isso realmente ta dificil vamos ver mais alguém ajuda .
Avatar do Utilizador
PauloJorge
Membro de Ouro
Membro de Ouro
 
Mensagens: 590
Registado: Quarta Jan 25, 2006 0:41

Mensagempor kelsinni » Sexta Jun 15, 2007 22:27

É realmente muito estranho...TODOS os programas dizem que está tudo corrigido quando faço uma analise e depois quando reinicio e faço nova analise...tudo na mesma :(

De qualquer forma já me registei naquele forum e já postei lá um topico com o meu ralatório do hijackthis. vamos ver o que me dizem...parece ser um forum que tem uma secção cuja especialidade são spywares e malawares...
Imagem
kelsinni
Membro de Prata
Membro de Prata
 
Mensagens: 461
Registado: Quinta Abr 28, 2005 16:41
Localização: Lisboa

Mensagempor kelsinni » Domingo Jun 17, 2007 0:09

Boas novamente...
depois de mais uma vez dar aqui voltas e mais voltas e de ter usado uns 6 ou 7 softwares de remoção de Spywares/Adwares e sempre com os mesmos resultados...ocorreu-me uma ideia:

Eu tenho uma ligação à internet que fica automaticamente activa sempre que o PC arranca, ora, sempre que eu fazia um scan com um desses softwares, a ligação à net estava activa, apesar de não ter nenhuma pagina aberta. E o que acontecia era o que já disse varias vezes anteriormente, ou seja, os programas detectavam as "anomalias", e supostamente corrigiam-nas. Só que isso na realidade não acontecia.

Decidi então desactivar a minha ligação de rede que me dá acesso à net e correr novamente os programas Spybot, NoAdware, Spy Sweeper etc e eles voltaram a detectar os mesmos Bugs. Ok, corrigi, em todos eles e reiniciei o computador. Depois voltei a fazer o mesmo e desta vez (com a ligação desactivada) nada foi encontrado...exprimentei activar de novo a ligação e voltar a correr os programas e...nada de novo.

A minha questão é: (e espero não estar a dizer nenhuma asneira!)
será que o tipo de bug que tinha aqui conseguiria de alguma maneira, quando estava a ser apagado pelos softwares, aproveitar a ligação da net (activa) de alguma forma e voltar a corromper o sistema??

É que, até ver, não voltei a ter scan nenhum que me indicasse algum tipo de bug...

Se quiserem dar ai a vossa opinião...força.


cumps
Imagem
kelsinni
Membro de Prata
Membro de Prata
 
Mensagens: 461
Registado: Quinta Abr 28, 2005 16:41
Localização: Lisboa

Mensagempor JCAP » Domingo Jun 17, 2007 0:30

Já não ouvia falar de algo assim há algum tempo.
Quando havia (não sei se ainda há) aquele suplemento de informática que saía à sexta-feira em várias situações destas eles aconselhavam a fazerem os scans com a net desligada.
JCAP
Membro de Prata
Membro de Prata
 
Mensagens: 376
Registado: Domingo Fev 25, 2007 0:48
Localização: Rebordosa - Paredes

Mensagempor kelsinni » Domingo Jun 17, 2007 23:20

Mas foi mesmo isso que se passou...não me perguntem como nem porquê mas o que é certo é que tive perto de uma semana a tentar remover isto e a instalar este e aquele software e só consegui resolver o problema quando desactivei a ligação à net...
Já estava mesmo sem soluções e já estava a pensar formatar o bicho...

Se tiverem uma situação semelhante...já sabem ;)


cumps
Imagem
kelsinni
Membro de Prata
Membro de Prata
 
Mensagens: 461
Registado: Quinta Abr 28, 2005 16:41
Localização: Lisboa

Mensagempor PauloJorge » Segunda Jun 18, 2007 1:08

Ainda bem que o assunto esta finalizado como vez não foi precisso recorrer o format c:\ , e da proxima ja sabes como remover isso :wink:
Avatar do Utilizador
PauloJorge
Membro de Ouro
Membro de Ouro
 
Mensagens: 590
Registado: Quarta Jan 25, 2006 0:41

Mensagempor kelsinni » Segunda Jun 18, 2007 16:04

Pois...espero sinceramente que não haja proxima :) ou pelo menos que nao seja como desta vez...
De qualquer forma obrigado pelas dicas e pela ajuda.

Cumps
Imagem
kelsinni
Membro de Prata
Membro de Prata
 
Mensagens: 461
Registado: Quinta Abr 28, 2005 16:41
Localização: Lisboa

Mensagempor alr_tech » Segunda Jun 18, 2007 16:26

boas

ainda bém que chegaste a uma conclusão e tens o dito mais ou menos limpo...

é evidente que os bicharocos tem algoritmos para detectar que estão a ser "limpos" e como tal tomam medidas...

a maioria abre portas e acede a sites transferindo novamente toda a porcaria possível...

por isso é aconselhado correr e limpar bicharocos com o recovery desligado e a net desligadas...

que firewall é que tens?
tens as actualizações feitas?...

tb aconselho ir a sites de pesquisa online (pandasoftware, McAffe, Norton..), depois da máquina ficar desinfectada... para uma última pesquisa..

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor kelsinni » Segunda Jun 18, 2007 23:52

Boas...
a firewall que tenho, aliás, tenho 2, a que vinha com a board, nVidia firewall (ActiveArmor) e a firewall do windows...e tenho tudo actualizado.

Se calhar estas 2 não fazem uma... :?:

É preferivel desactivar estas 2 e instalar outra melhor?


cumps
Imagem
kelsinni
Membro de Prata
Membro de Prata
 
Mensagens: 461
Registado: Quinta Abr 28, 2005 16:41
Localização: Lisboa

Mensagempor alr_tech » Terça Jun 19, 2007 9:17

boas
kelsinni Escreveu:Boas...
a firewall que tenho, aliás, tenho 2, a que vinha com a board, nVidia firewall (ActiveArmor) e a firewall do windows...e tenho tudo actualizado.

Se calhar estas 2 não fazem uma... :?:

É preferivel desactivar estas 2 e instalar outra melhor?


cumps

a "ActiveArmor" é uma feature de hardware e encontra-se imbutida no chip7 da nforce 4 mcp. existe uma interface para gestão...
deixa estar, é mais uma camada de protecção...

quanto à firewall do windows... é muito fraca apenas faz um protecção de fora para dentro. Como tal se algum bicharoco entrar e se puzer a abrir portas a firewall não diz nada....
aconselho a arranjar uma melhor...
ZoneAlarm ... uma pesquisa e encontras outras...

um antivirus e um antiadware é uma boa ideia...

no forum no item segurança, encontras lá muita coisa...

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

AnteriorPróximo

Voltar para Segurança Informática

Quem está ligado:

Utilizadores a ver este Fórum: Nenhum utilizador registado e 3 visitantes

cron