Olá Beto,
Obrigado por ter movido... Tinha feito análise por conta própria com o Hijack This e não encontrei nada, mas deixo para vocês analizarem também...
Logfile of HijackThis v1.99.1Scan saved at 21:03:07, on 23/05/2008Platform: Windows XP SP2 (WinNT 5.01.2600)MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)Running processes:C:\WINDOWS\System32\smss.exeC:\WINDOWS\system32\winlogon.exeC:\WINDOWS\system32\services.exeC:\WINDOWS\system32\lsass.exeC:\WINDOWS\system32\svchost.exeC:\WINDOWS\System32\svchost.exeC:\WINDOWS\system32\spoolsv.exeC:\WINDOWS\Explorer.EXEC:\Arquivos de programas\Apache Software Foundation\Apache2.2\bin\httpd.exeC:\Arquivos de programas\Arquivos comuns\Microsoft Shared\VS7DEBUG\MDM.EXEC:\Arquivos de programas\Apache Software Foundation\Apache2.2\bin\httpd.exeC:\Arquivos de programas\MySQL\MySQL Server 5.0\bin\mysqld-nt.exeC:\WINDOWS\system32\SnMgrSvc.exeC:\Arquivos de programas\Analog Devices\SoundMAX\SMAgent.exeC:\WINDOWS\System32\svchost.exeC:\WINDOWS\System32\svchost.exeC:\WINDOWS\System32\svchost.exeC:\WINDOWS\System32\svchost.exeC:\hijackthis\HijackThis.exeO4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWndO4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartupO4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInitO4 - HKCU\..\Run: [msnmsgr] "C:\Arquivos de programas\MSN Messenger\msnmsgr.exe" /backgroundO4 - HKCU\..\Run: [discador] C:\Arquivos de programas\TurboADSL\TurboADSL 0.98\DISCADOR.EXEO6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions presentO6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions presentO8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.5.0_06\bin\ssv.dllO9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.5.0_06\bin\ssv.dllO14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.aspO16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} - [url="http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab"]http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab[/url]O16 - DPF: {3C8B9651-4E3E-424D-B51C-54544ABF536B} - [url="https://ww7.banrisul.com.br/bxz/data/securecontrol2k.cab"]https://ww7.banrisul.com.br/bxz/data/securecontrol2k.cab[/url]O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} - [url="http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab"]http://messenger.zone.msn.com/binary/Solit...wn.cab56986.cab[/url]O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} - [url="http://messenger.zone.msn.com/PT-BR/a-UNO1/GAME_UNO1.cab"]http://messenger.zone.msn.com/PT-BR/a-UNO1/GAME_UNO1.cab[/url]O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} - [url="http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab"]http://messenger.zone.msn.com/binary/Messe...nt.cab31267.cab[/url]O16 - DPF: {97E71027-0BA2-44F2-97DB-F84D808ED0B6} (MessengerStatsClient Class) - [url="http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab55762.cab"]http://messenger.zone.msn.com/binary/Messe...nt.cab55762.cab[/url]O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} - [url="http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab"]http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab[/url]O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - [url="http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab"]http://messenger.zone.msn.com/binary/Messe...nt.cab56907.cab[/url]O16 - DPF: {DB6BF2CD-4F59-4F1C-AA9C-D08C0B61A931} - [url="https://www14.bancobrasil.com.br/plugin/GbpDist.cab"]https://www14.bancobrasil.com.br/plugin/GbpDist.cab[/url]O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - [url="http://fdl.msn.com/public/chat/msnchat45.cab"]http://fdl.msn.com/public/chat/msnchat45.cab[/url]O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - [url="http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab"]http://messenger.zone.msn.com/binary/MineS...er.cab56986.cab[/url]O17 - HKLM\System\CCS\Services\Tcpip\..\{02EA583D-EE08-4BCC-812B-E62BC7463EDC}: Domain = @O17 - HKLM\System\CCS\Services\Tcpip\..\{27DC7724-E543-4713-B28F-F1F4301301F6}: NameServer = 201.10.1.2 201.10.120.3O17 - HKLM\System\CS1\Services\Tcpip\..\{02EA583D-EE08-4BCC-812B-E62BC7463EDC}: Domain = @O17 - HKLM\System\CS2\Services\Tcpip\..\{02EA583D-EE08-4BCC-812B-E62BC7463EDC}: Domain = @O17 - HKLM\System\CS3\Services\Tcpip\..\{02EA583D-EE08-4BCC-812B-E62BC7463EDC}: Domain = @O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\MSNMES~1\MSGRAP~1.DLLO18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\MSNMES~1\MSGRAP~1.DLLO23 - Service: Adobe LM Service - Adobe Systems - C:\Arquivos de programas\Arquivos comuns\Adobe Systems Shared\Service\Adobelmsvc.exeO23 - Service: Apache2.2 - Unknown owner - C:\Arquivos de programas\Apache Software Foundation\Apache2.2\bin\httpd.exe" -k runservice (file missing)O23 - Service: ASP.NET State Service (aspnet_state) - Unknown owner - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe (file missing)O23 - Service: Gbp Service (GbpSv) - Unknown owner - C:\Arquivos de programas\GbPlugin\GbpSv.exe (file missing)O23 - Service: Google Updater Service (gusvc) - Google - C:\Arquivos de programas\Google\Common\Google Updater\GoogleUpdaterService.exeO23 - Service: MySQL - Unknown owner - C:\Arquivos.exe (file missing)O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exeO23 - Service: SNMgrSvc - Open Communications Security S/A - C:\WINDOWS\system32\SnMgrSvc.exeO23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Arquivos de programas\Analog Devices\SoundMAX\SMAgent.exeO23 - Service: Apache Tomcat (Tomcat5) - Unknown owner - C:\Arquivos de programas\Apache Software Foundation\Tomcat 5.5\bin\tomcat5.exe" //RS//Tomcat5 (file missing)
Fica aí meu log...
Outra coisa, dois processos suspeitos rodando aqui no computador... Finalizei os dois por segurança... Mas, são eles:
nvsvc32.exe - Só é suspeito porque, durante uma busca pelo processo no Google, um resultado foi isto:
Nvsvc32.exe = Backdoor (W32/Gaobot.BS) Obs: Remover em modo de segurança
procure tambem nas seguintes chaves de registro:
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices
"System Loader"="%system%syscfg.exe"
Geralmente ele também fica nas pastas System e System32
Deixo para vocês a questão de ser ou não malicioso, e, não realizei o processo descrito acima, por estar em dúvida quanto à confiança do resultado do Google.
vsnsvc.exe - Suspeito pois o Google não retorna nada quanto à este processo. E agora, depois de sair, desligar e ligar o computador, depois de um tempo, este processo não apareceu na lista ainda, mas mesmo assim é suspeito. (
Google 1 e
Google 2.
EEF9.tmp - Suspeito, pois nunca o vi antes e o Google também não retorna nada quanto à ele. (
Google 1 e
Google 2.
E então, o que podem me informar quanto à isto?
O resto dos processos me pareceram normais. Porém, quando finalizo o tal do EEF9.tmp, às vezes ele acaba retornando. Conclusão: há algum processo malicioso/dispensável/inadequado camuflado, de alguma maneira (pelo svchost.exe ou algum outro arquivo), que está abrindo/criando este EEF9.tmp.
É normal ser aberto um iexplore.exe do nada, como System, sem eu abrir o IE? Uso somente Firefox.
Acredito que seja apenas isto. Caso haja mais coisas, retornarei.
Observação: mesmo após finalizar os processos suspeitos, a conexão da internet (a que é aberta pelo discador da provedora) continua encerrando-se do nada. Isto não é normal, pois antes eu nunca notei este problema. Ah é, fica aparecendo umas mensagens, do nada, de erro de aplicativo, umas com o svchost.exe, outras de visual basic running, algo assim, do nada. o-o
Obrigado,
Edição feita por: Inu, 23/05/2008, 21:24.