http://www.festasbadaladas.com.br/

Logfile of HijackThis v1.99.1
Scan saved at 22:07:14, on 21-04-2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programas\Alwil Software\Avast4\aswUpdSv.exe
C:\Programas\Alwil Software\Avast4\ashServ.exe
C:\Programas\NetLimiter 2 Monitor\nlsvc.exe
C:\WINDOWS\system32\fonts.{0003000d-0000-0000-c000-000000000046}\lsass.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programas\NetLimiter 2 Monitor\NLClient.exe
C:\Programas\Java\jre1.5.0_06\bin\jusched.exe
C:\Programas\Musicmatch\Musicmatch Jukebox\mmtask.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\dhcp\svchost.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programas\MSN Messenger\MsnMsgr.Exe
C:\Programas\Messenger\msmsgs.exe
C:\Programas\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Programas\Alwil Software\Avast4\ashMaiSv.exe
C:\Programas\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.festasbadaladas.com.br
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hiperligações
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programas\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programas\Java\jre1.5.0_06\bin\ssv.dll
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programas\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [mmtask] "C:\Programas\Musicmatch\Musicmatch Jukebox\mmtask.exe"
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [Google Desktop Search] "C:\Programas\Google\Google Desktop Search\GoogleDesktop.exe" /startup
O4 - HKLM\..\Run: [svchost] C:\WINDOWS\system32\dhcp\svchost.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programas\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programas\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programas\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: AutoCAD Startup Accelerator.lnk = C:\Programas\Ficheiros comuns\Autodesk Shared\acstart16.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programas\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programas\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programas\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programas\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programas\Messenger\msmsgs.exe
O16 - DPF: {62789780-B744-11D0-986B-00609731A21D} (Autodesk MapGuide ActiveX Control) - http://images.autodesk.com/adsk/files/mgaxctrl.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~2\GOEC62~1.DLL
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programas\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programas\Ficheiros comuns\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Programas\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programas\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programas\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: NetLimiter (nlsvc) - Locktime Software - C:\Programas\NetLimiter 2 Monitor\nlsvc.exe
O23 - Service: Windows Logon Information (WLI) - Unknown owner - C:\WINDOWS\system32\fonts.{0003000d-0000-0000-c000-000000000046}\lsass.exe
 
Por mim podias apagar a linha:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.festasbadaladas.com.br
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe (o que é o avast?)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programas\Alwil Software\Avast4\aswUpdSv.exe (novamente o que é o avast)

O avast é um antivirus?
 
Conselho:

faz o download do Stinger que é uma ferramenta da Mcafee: http://download.nai.com/products/mcafee-avert/stng260.exe

citação:McAfee AVERT Stinger
Stinger is a stand-alone utility used to detect and remove specific viruses. It is not a substitute for full anti-virus protection, but rather a tool to assist administrators and users when dealing with an infected system. Stinger utilizes next generation scan engine technology, including process scanning, digitally signed DAT files, and scan performance optimizations.

:)
 
citação:Um novo worm está se espalhando por meio do MSN Messenger. Ao ser executado, o usuário infectado faz parte de uma rede zumbi, que é controlada através de um canal de bate-papo IRC, um método comumente usado pelos Bots. Entre os comandos aceitos pelos zumbis, está um capaz de fazer ataques de negação de serviço, ou seja, derrubar usuários e sites da Internet.

O worm já é o segundo a se espalhar só neste mês. Na semana passada, a Linha Defensiva alertou os usuários sobre o Sapo Motoqueiro, e, até o momento, já foram registrados mais de 50 mil downloads das ferramentas de remoção.

O “Fofocas Brasil” recebe o seu nome pela endereço presente na mensagem enviada pelo vírus, que sempre possui “fofocasbrasil”:

********.fofocasbrasil.com.br/[removido] é vc mesmo nessas fotos?

Os ******** representam uma parte variável, que depende do usuário que está enviando a mensagem. Ali é incluído a parte de usuário do endereço do e-mail (antes do @), dando um ar de legitimidade à mensagem. O arquivo baixado é um executável que possui a extensão de programa de MS-DOS, “.com”, fazendo com que alguns usuários acreditem se tratar de um site e não um programa de computador.

Para se proteger desse worm, basta não clicar no link. É importante que você desconfie de todos os links recebidos através de qualquer meio e, na dúvida, confirme com o usuário que ele realmente enviou tal mensagem ou e-mail para você. Um simples pedido de confirmação é mais do que o necessário para evitar essa e muitas outras pragas.

Nos testes da Linha Defensiva, o worm não funcionou em Windows 9x/ME, apenas em Windows 2000 e XP. No Windows 98 ele funcionou parcialmente, mas foi desativado ao reiniciar a máquina.

Já no Windows 2000 e XP, o worm usa uma técnica interessante para camuflar os arquivos. Ele cria uma pasta chamada fonts.{0003000d-0000-0000-c000-000000000046}. Para o usuário, a pasta parece ser um arquivo de som, pois a informação entre chaves é o identificador interno do Windows para arquivo de som. Isso faz com que a pasta pareça ser um simples arquivo multimídia chamado “fonts”. A única maneira de abrir a pasta é clicando com o botão direito nela e selecionando a opção “Explorar”.

O arquivo dentro dessa pasta é inicializado com o uso de um serviço chamado Windows Logon Information. Como o Windows 98 não suporta serviços, é possível que o vírus não funcione nele devido a essa incompatibilidade. Se você usa Windows 98 e acredita estar infectado, entre em contato conosco.

O vírus também modifica a página inicial do Internet Explorer para o site “Festas Badaladas”, que, até o momento que essa reportagem foi escrita, está apenas exibindo uma mensagem de “parking” da Sedo.com. O site apresenta diversos links para supostos removedores de spywares e trojans.

Ferramenta de Remoção
A Linha Defensiva desenvolveu uma ferramenta para remover o worm automaticamente do seu sistema. Para fazer o download, acesse:

http://linhadefensiva.uol.com.br/dl/msn-fofoca

Quando executar a ferramenta, você deve apertar Enter para permitir que ela trabalhe. Depois você deve reiniciar a máquina imediatamente para terminar a remoção. Não é necessário reiniciar o computador em Modo de Segurança. Se você puder fazer isso, no entanto, há mais chances de a ferramenta funcionar.

Se você ainda tiver problemas com esse worm depois de executar a ferramenta, veja como pedir ajuda em nosso fórum.

Informações Úteis e Perguntas Freqüentes
Como sei que estou infectado?
De tempos em tempos, seu MSN enviará o link descrito acima. Se você utiliza um cliente que não o MSN (exemplos: Trillian e Gaim), a mensagem provavelmente não será enviada. Você pode ver que está infectado indo até a pasta C:\WINDOWS\system32 e verificando pela existência de um aparente arquivo de som chamado “fonts”.

A ferramenta pode causar algum problema? O que ela faz?
A ferramenta reseta a página inicial do Internet Explorer, apaga os arquivos e pastas do worm e desativa o serviço malicioso Windows Logon Information. Não sabemos de nenhum problema que pode ser causado pela ferramenta, visto que ela é um simples script “batch” que usa comandos e programas próprios do Windows para remover o worm. Qualquer um pode conferir o que a ferramenta faz clicando-se com o botão direito no arquivo e selecionando a opção “Editar”.

O único arquivo criado pela ferramenta que não é removido por ela é o c:\cleanup.bat. Depois que o vírus foi removido, esse arquivo pode ser apagado. Mas só apague-o depois que o vírus for removido — caso contrário o processo de remoção não será finalizado com êxito.

Ela serve pra outros worms de MSN?
Não, ela é específica para esse caso.

in http://linhadefensiva.uol.com.br/2006/04/msn-fofocas/
 
Bem, espero que se tenha resolvido que agora vou de fim de semana e só devo voltar aqui no Domingo à noite!

Mas há aqui mais pessoal que pode ajudar, caso necessites ;)
 
Voltar
Superior