Webly: Removendo A Versão Bagle Com Rootkit - Versão 01. - Webly

Ir para

IMPORTANTE: Todos os tutoriais postados neste fórum irão automaticamente para o portal Webly. Contribua você também e faça parte da equipe de colaboradores que fazem a evolução da web. Obrigado.
Página 1 de 1

Removendo A Versão Bagle Com Rootkit - Versão 01. Praga que desabilita o anti-vírus. Avaliar tópico: -----

#1 Membro offline   jgarcia Ícone

  • Remoção de Malwares.
  • Ícone
  • Grupo: Moderadores
  • Posts: 598
  • Cadastrado: 07-julho 06
  • Localização:Belém, Pará.
  • Interesses:Todas as áreas que envolvem tecnologia.

Postou 25 fevereiro 2007 - 04:40

Removendo a versão Bagle com Rootkit - Versão 01.


Sintomas da Infecção:

Esta praga faz o seguinte, dentre outras coisas:

I. Desabilita os sistemas de proteção do usuário, tais como Anti-vírus e Antispy, impedindo a reinstalação dos mesmos;

II. Impede que a máquina seja reiniciada em Modo Seguro, pois exclui a pasta Safeboot do registro do Windows.

Entradas presentes no HijackThis:

Quote

O4 - HKCU\..\Run: [hldrrr] C:\WINDOWS\system32\hldrrr.exe
O4 - HKCU\..\Run: [german.exe] C:\WINDOWS\system32\wintems.exe
O4 - HKCU\..\Run: [drvsyskit] C:\Documents and Settings\%Userprofiles%\Dados de aplicativos\hidires\hidr.exe
O4 - HKCU\..\Run: [drvsyskit] C:\Documents and Settings\%Userprofiles%\Dados de aplicativos\hidires\m_hook.sys
O4 - HKCU\..\Run: [drvsyskit] C:\Documents and Settings\%Userprofiles%\Dados de aplicativos\hidn\hidn2.exe

PS.: Nem todas as entradas estarão presentes, aliás, talvez nenhuma delas apareça. Neste caso somente ferramentas específicas poderão detectar as entradas, tal como o BlackLight da F-Secure.


Ferramenta necessária à desinfecção:

a. EliBaglA


Instruções para remoção:

1. Execute a ferramenta EliBaglA. O exame pode levar um tempo para terminar. Seja paciente.

2. Quando o exame chegar ao fim será criado um relatório em C:\infoSat.txt.

3. Pronto. O seu sistema já deve estar livre do Bagle. Tente reinstalar os sistemas de proteção. Verifique se a máquina já reinicia em Modo Seguro.

Obs.: Caso a máquina continue apresentando problemas, sugiro que o documento citado na linha 2. seja aberto via Bloco de Notas e uma cópia de seu conteúdo seja postada em um tópico próprio na seção Segurança.


Créditos:

À SamSpade pela proposição do Fix original.
José Carlos Moura Garcia Junior.

NÃO RESPONDO CONSULTAS VIA E-MAIL, MSN ou MP.
0

Página 1 de 1


Resposta rápida

  

1 usuário(s) está(ão) lendo este tópico
0 membro(s), 1 visitante(s) e 0 membros anônimo(s)