Será virús? Spyware?

Num mundo de vírus, spyware e bugs nada como estar informado

Moderadores: Administradores, Moderadores

Será virús? Spyware?

Mensagempor Manuela » Terça Out 30, 2007 21:12

Olá Pessoal.
Penso que o meu computador está com um vírus mas não consigo descobrir.
Tenho o Avast instalado e nunca me tinha dado problemas até um dia ter-me lembrado de o colocar a correr e verificar que ele não iniciava. Verifiquei que o executavel não estava na pasta de instalação. Desinstalei o programa e depois voltei a instalar. O problema manteve-se. Consegui foi verificar que logo depois de instalar o antivirus, fui à pasta onde estava instalado e verifiquei que a maior parte dos exe's desapareciam à minha frente. Pensei logo que das duas uma. Ou vírus ou Spyware. Passei o AdAware e deu tudo limpo. Tentei passar o SpyBot e passou-se o mesmo do que o avast, ou seja, os exe's desapareciam e programa não funcionava. Consegui modificar o ficheiro SpybotSD.exe (com este nome este ficheiro era apagado) para 1.exe e o Spybot funcionou mas não detectou nenhum spyware. Através do cd do Hiren´s, passei o mcafee e o F-prot e nada de vírus.
O que acham que isto pode ser?
Obrigado

Manuela
Manuela
Membro de Prata
Membro de Prata
 
Mensagens: 241
Registado: Quarta Fev 02, 2005 20:02

Mensagempor alr_tech » Terça Out 30, 2007 22:27

boas

Manuela

tenta um antivirus online, a ver se funciona...
penso que tens um worm... dos recentes por isso o Hirens não apanha....
(embora, acho que existe uma opção para fazer update... :? )
se conseguires, activar o antivirus online, desliga a net enquanto correr....
www.pandasoftware.com

tenta correr os antivirus mas em safe mode....

corre o highjack a ver se aparece alguma coisa esquisita..

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor Manuela » Terça Out 30, 2007 23:34

Oi-.
Antes de mais obrigado pela resposta
Nesse computador não consigo aceder à Internet daí o problema.
Obrigado na mesma
M.
Manuela
Membro de Prata
Membro de Prata
 
Mensagens: 241
Registado: Quarta Fev 02, 2005 20:02

Mensagempor alr_tech » Quarta Out 31, 2007 10:29

boas

algo derivado do teu problema actual ?
ou não está ligado..

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor Manuela » Quarta Out 31, 2007 18:50

Apenas não está ligado à net.
O que é engraçado é que já tentei entrar em modo de segurança e não consigo. Depois de carregar no F8 aparecem as opções normais mas depois de escolher para arrancar em modo de segurança e opções associadas, ele volta a reiniciar.
Não sei se é derivado a ser computador do meu local de trabalho e esteja protegido de alguma forma o arranque de segurança.


Manuela.

P.S. - Agora para testar o que quer que seja, só segunda. Ponte :)
Manuela
Membro de Prata
Membro de Prata
 
Mensagens: 241
Registado: Quarta Fev 02, 2005 20:02

Mensagempor alr_tech » Quarta Out 31, 2007 21:40

boas
Manuela Escreveu:Apenas não está ligado à net.
O que é engraçado é que já tentei entrar em modo de segurança e não consigo. Depois de carregar no F8 aparecem as opções normais mas depois de escolher para arrancar em modo de segurança e opções associadas, ele volta a reiniciar.
Não sei se é derivado a ser computador do meu local de trabalho e esteja protegido de alguma forma o arranque de segurança.


Manuela.

P.S. - Agora para testar o que quer que seja, só segunda. Ponte :)
se entras como administradora local.... deveria dar....
deve ser mesmo um bicharoco....
se não tens nada de importante, formata-se e instala-se novamente...
é estranho é ter entrado.... se nem sequer acedes à net....
não deves ter firewall activa....
e alguma partilha activa....

sortuda.... 8O
eu tenho que lá ir na sexta...

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor Manuela » Sábado Nov 10, 2007 23:34

Olá...
Desculpa mas não pude responder mais cedo.
Não posso formatar porque o computador tem lá coisas importantes e uma vez que não tem internet só pode ter sido "contaminado" por mim isto porque costumo sempre levar o meu disco portátil e às vezes ando a experimentar coisas para depois usar nos computadores em casa.
Estou mesmo sem saber o que fazer, mas também não vouo deixar de dormir por causa disso :)

Cumps.


M
Manuela
Membro de Prata
Membro de Prata
 
Mensagens: 241
Registado: Quarta Fev 02, 2005 20:02

Mensagempor alr_tech » Domingo Nov 11, 2007 11:01

boas

valida os computadores em casa...
o teu disco externo... tb..
corre vários, corre onlines, panda, McAfee, Karpeski..
vários antiadware

a ideia é saber qual é o dito...
esses vermes são chatos... geralmente criam serviços vê no Task manager por exe esquisitos..
o hijackthis tb pode ser uma fonte de informação...

ainda existem alguns live CDs de segurança em linux... contém vários antivirus e antiadware..

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor Manuela » Domingo Nov 11, 2007 19:09

Olá.


Os computadores em casa estão todos limpos. Nada de virus ou spyware (pelo menos que a tonelada de programas que testei)

aqui está o log do hijack

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 17:24:34, on 31-10-2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programas\Ficheiros comuns\Microsoft Shared\VS7Debug\mdm.exe
C:\Programas\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\ctfmon.exe
G:\Portable Apps.exe
C:\Programas\Microsoft Office\Office10\EXCEL.EXE
C:\DOCUME~1\Magda\DEFINI~1\Temp\Directório temporário 1 para NOD32_Portable_2.70.39.zip\2.exe
C:\WINDOWS\system32\NOTEPAD.EXE
G:\Coisas\Hirens Boot CD\BootCD\WinTools\AutoRun.exe
C:\DOCUME~1\Magda\DEFINI~1\Temp\HIJACK.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hp.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = :
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hiperligações
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programas\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [MAKTray] MAKTray.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIÇO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Serviço de rede')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programas\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: AutorunsDisabled
O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programas\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programas\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programas\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programas\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 6030860593
O22 - SharedTaskScheduler: Pré-carregador Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon da cache de categorias dos componentes - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Unknown owner - C:\Programas\Lavasoft\Ad-Aware 2007\aawservice.exe (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programas\Alwil Software\Avast4\aswUpdSv.exe (file missing)
O23 - Service: avast! Antivirus - Unknown owner - C:\Programas\Alwil Software\Avast4\ashServ.exe (file missing)
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programas\Alwil Software\Avast4\ashMaiSv.exe (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programas\Alwil Software\Avast4\ashWebSv.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programas\Ficheiros comuns\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programas\Analog Devices\SoundMAX\SMAgent.exe

--
End of file - 4310 bytes



Vou ver que processos é que tenho a correr lá no computador e depois comunico


M
Manuela
Membro de Prata
Membro de Prata
 
Mensagens: 241
Registado: Quarta Fev 02, 2005 20:02

Mensagempor alr_tech » Domingo Nov 11, 2007 21:54

boas

esse log está incompleto...

mas, deu para detectar isto:
G:\Portable Apps.exe - o que é?

C:\DOCUME~1\Magda\DEFINI~1\Temp\Directório temporário 1 para NOD32_Portable_2.70.39.zip\2.exe - pode ser um troiano...

Unknown
C:\DOCUME~1\Magda\DEFINI~1\Temp\HIJACK.EXE - mudaste o nome ao hijackthis??

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor Manuela » Segunda Nov 12, 2007 0:21

Olá.
Pensava que estava completo. Usei o hijeck que vem no cd do hirens,.


o 2.exe e Portable Apps.exe sei o que são. São inofensivos.

M.
Manuela
Membro de Prata
Membro de Prata
 
Mensagens: 241
Registado: Quarta Fev 02, 2005 20:02

Mensagempor alr_tech » Segunda Nov 12, 2007 10:42

boas

se de facto correste tudo o que é antivirus e antiadware...
o problema pode ser outro...

estou mesmo a considerar... no velho format...

acho que vais ter de falar com o pessoal da informática daí...
porque vais ter de instalar as coisas de novo....

antes valida a memória e o disco...

salva todos os docs que queres (primeiro é claro :) )...
depois um fdisk e um format longo..

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor Manuela » Terça Nov 13, 2007 19:49

Olá.
Formatar está fora de questão... o que quero agora é descobrir qual é o problema. Estou com a pulga atrás da orelha.
Hoje tentei instalar o Nod32 e deu sempre erro. Definitivamente tenho lá alguma coisa que está a dar cabo dos antivirus.
Imagem
Amanhã vou tentar o karpersky.

São estes os processos.


Imagem

Não vejo nada de mal.

M.
Manuela
Membro de Prata
Membro de Prata
 
Mensagens: 241
Registado: Quarta Fev 02, 2005 20:02

Mensagempor alr_tech » Terça Nov 13, 2007 21:47

boas

o que se passa é muito equivalente a uma infecção por rootkitt....
como se um script estivesse activo e estivesse a apagar determinados executáveis... (ou desaparecem outros?)
conheço algumas empresas que empregam algumas técnicas para limpar determinados programas dos computadores da sua rede...


tu entras como utilizador normal (local ou como de rede) ou como Admin?..

já tentaste instalar alguma coisa sem estares ligada à rede?

se criares uma directoria tipo c:\meusprogs\ consegues instalar aí alguma coisa?

já não me lembro mas penso que existe uma maneira de desligar o safe mode...

outras ideias mais simples:
como um teste ao disco, primeiro um scandisk completo...
(mesmo um chkdsk)

ou mesmo à memória...

e os últimos patch da M$?

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor Manuela » Sexta Nov 16, 2007 20:44

Oi.

Desculpa a demora mas tenho estado sem tempo para postar aqui as minhas aventuras.

Respondendo às tuas perguntas:

Entro como utilizador normal.

O computador não está ligado à rede da empresa. Por isso não tem net.

Sim... Consigo instalar coisas no c:\meusprogras etc...

Para obter os últimos patch da M precisava de estar com net activa.

Últimas novidades:

Já consigo entrar em modo de segurança. Andei a googlar e descobri que alguns malware modificam as entradas do registo responsáveis pelo mode de segurança. Descobri uma pequena ferramenta chamada de SafeBootKeyRepair. Foi só correr e entrei em modo de segurança como administrador (não tinha pass)...

Ai já consigo instalar o avast e correr o programa. Ele encontrou dois vírus, que segundo o prog foram eleminados. Também instalei o ewido com as últimas actualizações das bases de dados e ele não detectou nada.

Depois voltei a entrar como utilizador normal e o problema manteve-se. Os ficheiros do avast foram apagados por algo que deve andar a correr no background. Voltei a entrar em modo de segurança e tentei instalar tanto o nod32 como o kaspersky (não gosto muito do avast) e não os consegui instalar porque os ficheiros que tinha eram .msi e como estou em safe mode, dá a mensagem de erro a dizer que como o serviço msi installer não carrega em safe mode, ele não consegue executar o programa.

Na segunda vou levar os exes e vou voltar a tentar para ver o que dá.

Voltei a fazer o hijackthis e o log é o seguinte:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:25:28, on 16-11-2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programas\Ficheiros comuns\Microsoft Shared\VS7Debug\mdm.exe
C:\Programas\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\MAKTray.exe
C:\WINDOWS\system32\lnhost.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\MAKHKEY.EXE
C:\WINDOWS\system32\wscntfy.exe
G:\Portable Apps.exe
C:\Programas\Microsoft Office\Office10\EXCEL.EXE
G:\Emule\Incoming\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = :
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hiperligações
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programas\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [MAKTray] MAKTray.exe
O4 - HKLM\..\Run: [Windows ln Manager] lnhost.exe
O4 - HKLM\..\RunServices: [Windows ln Manager] lnhost.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIÇO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Serviço de rede')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: AutorunsDisabled
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programas\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programas\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programas\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programas\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 6030860593
O23 - Service: Ad-Aware 2007 Service (aawservice) - Unknown owner - C:\Programas\Lavasoft\Ad-Aware 2007\aawservice.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programas\Ficheiros comuns\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programas\Analog Devices\SoundMAX\SMAgent.exe

--
End of file - 3369 bytes




Isto está bonito :)


M
Manuela
Membro de Prata
Membro de Prata
 
Mensagens: 241
Registado: Quarta Fev 02, 2005 20:02

Próximo

Voltar para Segurança Informática

Quem está ligado:

Utilizadores a ver este Fórum: Nenhum utilizador registado e 0 visitantes

cron