fagmin
|
rootkit?
07-11-12, 14:17
#1
Senhores, um cliente me ligou que estava com problemas na maquina, entrei por conexao remota achando que ia ser a bobagem classica de rodar um antispyware e fim, bom, nao foi.
Basicamente, quando a pessoa entra no google e digita um termo, ele traz a pagina de resultados, se vc clicar em qq link, em vez de ir pro resultado, vai pra uma pagina de spam, tando de dicas de viagem a sites porno. Aparentemente é um rootkit, mas antes de eu comecar a romaria, queria saber se alguem ja tem alguma receita de bolo meiga ou que ja teve algum problema do genero. ja tentei lavasoft, malwarebytes, avast, avira, kapersky tdsskiller, symantec tdss, avg-anti-root, spybot e combofix, fora as verificacoes manuais (devo ter digitado algo errado, mas é por ai) edit: esqueci, hosts ok, por desencargo coloquei o 8.8.8.8, sem proxy, qq navegador, nenhuma barra de navegador ou hook, sem plugins. Aparentemente so no google, que é o caso classico desse *acho eu* rootkit. Demais maquinas da rede sem problemas, entao nao é no roteador. Last edited by Jeep; 07-11-12 at 14:39.. |
||||
Trooper
|
07-11-12, 14:23
#2
Qq site no retorno da busca? Qual navegador? Já tentou outros navegadores?
Arquivo de hosts? Plugins do navegador? |
Trooper
|
07-11-12, 14:27
#3
Proxy configurado?
|
Trooper
|
07-11-12, 14:31
#4
bom
eu ia falar pra usar o tdsskiller como vc ja usou, boa sorte ae hehheh |
Trooper
|
07-11-12, 14:32
#5
format c: /y
|
Trooper
|
07-11-12, 14:34
#6
Se chegou neste ponto é foda!
É assim com todos navegadores? |
Trooper
|
07-11-12, 14:35
#7
Instale o COMODO Firewall e na hora da instalação habilite para ele usar o DNS próprio do COMODO.
|
Trooper
|
07-11-12, 14:37
#8
Jeep, tive o mesmo problema numa maquina, passei 2 dias em cima e não achei solução. Primeiramente achei que fosse algo que apenas afetasse IE, depois descobri que todos os navegadores são afetados. No meu caso, eu achei mais fácil formatar mesmo, ainda não aconteceu em nenhum outro pc além daquele.
|
fagmin
|
07-11-12, 14:41
#9
atualizei o post, essas ai eu classifiquei como "manuais", mas agora deixei mais explicito
sim, to praticamente indo la pra formatar, mas é que eu acho interessante o lado de "como essa p*rra funciona?!?" |
Trooper
|
07-11-12, 14:43
#10
Cara, no notebook do patrão tava tendo uma treta parecida. Até teve o cartão clonado. Coisa de esposa mexendo onde não sabe.
O google abria com uma imagem cobrindo todo o site simulando uma outra página do google. Ainda era o google mas com filtro em cima que redirecionava tudo. Esse problema começou com o chrome, reviramos o google, passamos uns programinhas, fechamos alguns processos e logo o problema voltava. Tudo voltava assim que abriamos qualquer browser. Acabou que tivemos que entrar no regedit e tirar na mão mesmo o processo que originava tudo e resolveu. Não sei o que causou e agora o patrão não tá aqui para eu ver no histórico do browser o processo que seguimos. Boa sorte. |
Trooper
|
07-11-12, 14:44
#11
atualiza e roda o security essentials em modo de segurança
|
Trooper
|
07-11-12, 14:53
#12
Anti-Malware Toolkit resolveu todo o problema que tive com porcarias isntaladas por outras pessoas
|
Trooper
|
07-11-12, 15:09
#13
Eu faço tudo na mão: hijackthis + autoruns limpam 95% dos malwares
Só não consigo limpar quando infectam os próprios arquivos originais do windows, nesse caso na maioria das vezes só com format Uma vez consegui salvar um pc com arquivos windows infectados usando o Dr. Web: http://www.drweb.com/?lng=en |
R2D2
|
07-11-12, 15:37
#14
Não êh o roteador infectado não? Não li tudo.. Sem tempo
|
🌀 Trooper
|
07-11-12, 16:17
#15
Se antivirus e antispyware não acharam, pode ser algo também implantado no roteador do cara.
|
Trooper
|
07-11-12, 16:34
#16
Eu verificaria o roteador, ou o backbone talvez.
|
Trooper
|
07-11-12, 16:58
#17
Conecta o micro na net via outra rede.
Usa o procexp e mata tudo que ta sendo executado que não seja padrão. Mate tb todos os svchost. Eu vi isso acontecer, só não lembro se resolvi ou formatei. :P |
Trooper
|
07-11-12, 16:58
#18
cara, eu ja tive esse mesmo problema, situação identica, definitivamente não é o roteador, eh tão estranho o problema que não é sempre que a busca redireciona pra um site de spam, eh um negocio meio esporádico. As vezes tu acha que a correção funcionou e quando percebe o problema ta ali ainda. Eu tive esse problema a dois meses atras e não achei nada na internet a respeito (talvez não soube pesquisar adequadamente). Foi o problema mais esquisito que ja enfrentei em 3 anos.
|
Trooper
|
08-11-12, 14:22
#19
Nenhuma ferramenta relativa do Hiren Boot CD funcionou?
|
Trooper
|
08-11-12, 14:42
#20
experimenta o combofix
|
Trooper
|
08-11-12, 15:17
#21
|
Trooper
|
08-11-12, 16:18
#22
DNS envenenado
|
Trooper
|
08-11-12, 16:29
#23
nossa foi mal, passei batido...
eu faria assim: rodaria o dr. web atualizado num live-cd (tipo hiren's boot mesmo) e se nao rolasse, formataria mesmo, mais rápido |
Trooper
|
08-11-12, 17:21
#24
tenta isso
Quote:
http://www.2-viruses.com/how-to-fix-...-virus-problem |
|
Trooper
|
08-11-12, 20:59
#25
Please.
|
fagmin
|
08-11-12, 21:01
#26
atualizando, o unico que achou mais alguma coisa foi o drweb, mas nao sei se era apenas alguma sobra de alguma desinstalacao anterior, fiquei tao animado que mandei dar clean sem ver direitinho (mas lembro que era do diretorio do java da sun, acho uqe foi aquele exploit que abriu a porta pra algo mais serio), mas de qq jeito, o problema continua, e essa dica do tdssserv tambem nao rolou, eu vi manualmente e com o programa da kaspersky, nicas, acho que so pessoalmente com algum disco de boot e alguma sorte. Formatar vai ser um parto, é uma daquelas maquinas com trocentas coisas instaladas e configuradas a anos
|
Trooper
|
08-11-12, 22:04
#27
http://www.bleepingcomputer.com/forums/topic300512.html
no caso desse cara o arquivo de hosts dele tava infectado Hosts: 89.149.210.60 www.google.com Hosts: 89.149.210.60 www.google.de Hosts: 89.149.210.60 www.google.fr Hosts: 89.149.210.60 www.google.co.uk Hosts: 89.149.210.60 www.google.com.br |
Trooper
|
08-11-12, 22:05
#28
http://www.tek-tips.com/viewthread.cfm?qid=1646299
esse aqui resolveu resetando o router (pode ser q virus escolha apenas 1 máquina pra infectar) |
Trooper
|
08-11-12, 22:07
#29
|
Trooper
|
08-11-12, 22:13
#30
|
Trooper
|
09-11-12, 15:49
#31
Cara,
Dificilmente isso é um rootkit, deve ser um malware que é ativado ao abrir o browser ou ao acessar o google. Uma boa alternativa é bootar a máquina, rodar o Process Explorer (SysinternalsSuite) e monitorar os processos do browser ao abrir e ao acessar o google. Assim você vai conseguir encontrar o malware que está sendo executado e removê-lo. |
Trooper
|
09-11-12, 16:20
#32
compra um mac!
|
fagmin
|
09-11-12, 22:42
#33
bom, nunca saberemos, combinei de passar la, so que ao chegar a maquina nem bootava mais, depois das tentativas de praxe e nenhum avanco, achei melhor usar o hiren, backupear o que desse pra um hd externo e nao arriscar a perder tudo. Formatei e tudo voltou ao normal.
valeu pelas dicas |
|
|