quinta-feira, julho 20, 2006

Guia para se proteger definitivamente de programas maliciosos e de como retirá-los

Note que isso vale para qualquer contaminação que seu computador tenha sofrido. Normalmente quem tem que se preocupar com o tipo de vírus/worm/trojan,é quem faz vacinas.
Exceto em poucos casos como o primeiro abaixo e que nem sempre o anti spyware detecta:

Retirar worms(vermes/pragas) que o usuário aceitou clicar no msn messenger:
http://linhadefensiva.uol.com.br/2006/05/nworms-msn/

Para quem usa o Windows 98/ME:
Ad Aware
www.google.com.br/search?q=ad+aware

Kaspersky online scanner. O melhor anti vírus atualmente. Nessa versão do site(scan), identifica, mas não retira vírus. Use o Internet Explorer para isso(apenas nesse caso).

http://www.kaspersky.com/virusscanner

BitDefender scan online. Retira vírus. Use também o Internet Explorer ( apenas nesse caso).
http://www.bitdefender.com/scan8/ie.html

Caso ainda não consiga retirar um programa malicioso:
HijackThis
http://linhadefensiva.uol.com.br/docs/hijackthis/

Se tiver dúvida,salve o log e copie e cole aqui nos comentários.

Outro passo bem importante:
Evite o Internet Explorer(use apenas em casos específicos, como no scan online).
Todo mundo da área de informática sabe que ele é muito vulnerável. Quem nega, certamente tem um interesse financeiro. Entre no http://www.google.com.br e no espaço de busca, coloque essas palavras do jeito que estão abaixo:
internet explorer inseguranca

Leia o que dizem os sites. Acredito que com essas informações e com sua experiência de anos sofrendo com vírus, é mais do que suficiente para convencer que definitivamente não se deve usar.
Caso você resista, desculpe ser honesto, mas evite incomodar as pessoas para resolverem seu problema com spywares, trojans e vírus.

Opções:
Firefox http://br.mozdev.org/firefox/ , Flock http://www.flock.com/
e o Opera http://www.my.opera.com/desktopteam/blog/show.dml/311780 . São navegadores que não permitem que nenhum arquivo entre sem você saber. Pelo menos é bem mais raro, algo que com o Internet Explorer, você fica diariamente vulnerável.
Não precisa ter medo de instalar. Não dá conflito.

Caso não goste da aparência ou de mais alguma coisa,se sinta livre pra reclamar.
No caso da aparência,existem skins(ao pé da letra,"peles",'máscaras' que dão um novo visual ao navegador).

Para Firefox(nele,é chamado de tema):
https://addons.mozilla.org/themes.php?app=firefox

O Opera é mais configurável e consome menos memória. Dá para mudar as cores e a posição dos botões sem precisar baixar mais nada, mas se não for suficiente, tem pra ele também. Pode ir em ferramentas,aparência,skins,achar mais skins(ou peles).
Caso queira adicionar o idioma português brasileiro, entre na página http://www.opera.com/download/languagefiles/
e baixe o arquivo portuguese, brazilian. Clique direito no link e escolha save target as. Escolha um local pra salvar. No Opera,clique em tools,preferences. Na caixa que surgir,logo abaixo,em select your preferred language for Opera and websites,clique em details e em user interface language, escolha choose e selecione o arquivo que você acabou de salvar.

Não tenha preguiça e leia, caso queira se livrar de vírus pra sempre.
Se livre de fraudes:
http://www.antispam.br/tipos/fraudes/
http://www.fazfacil.com.br/ComputadorFraudes.htm
http://br.security.yahoo.com

Site que desmente os golpes e boatos da internet:
www.quatrocantos.com

Antes de repassar um alerta de vírus,por favor procure no site acima. Pode ser um boato.

É trabalhoso procurar? Nem tanto.
Entre no www.google.com.br e digite a palavra/termo que chama sua atenção,seguido de site:quatrocantos.com
Isso faz com que apareçam resultados apenas do www.quatrocantos.com
No caso do boato que pede pra deletar o ursinho e que o nome do arquivo é jdbgmgr.exe,vc colocaria no google:

jdbgmgr.exe site:quatrocantos.com

Por favor faça isso antes de repassar textos que não tem certeza serem verdadeiros.
Todo mundo erra, não existe gente perfeita, mas não custa nada procurar.
Pessoas que usam a internet há muitos anos já estão cansadas de ler boatos já explicados nesse site.
Alguns desses boatos tem mais de 5 anos.
Extensões perigosas com as quais se deve ter cuidado:

scr, pif, exe, vbe, ade, adp, bas,bat, chm, cmd, cpl, crt, hlp, hta, inf, ins, its, lnk, mdb, mde, mdt,com, vbs, js, vbe, jse, doc, xls.


Você não precisa memorizar tudo isso. Lembre das que você usa no cotidiano.

Dizendo de forma mastigada, se um arquivo que vem de um site que você desconhece,oferece download de algo como
www. nomedosite.com/arquivo.scr

NÃO baixe. Não seja enganado. Se pede pra baixar foto, ela obrigatoriamente tem a extensão jpg, bmp, gif ou png. Essas são as mais comuns. Existem alguns outros, mas que não vale a pena mencionar. Talvez 90% do conteúdo de imagens disponíveis na internet estão em algum dos formatos já explicados.

Novamente: NÃO EXISTE FOTO EM FORMATO SCR.
Quando vc clicar num link e aparecer a caixa de download com uma das extensões que estão em vermelho(acima),desconfie e clique em cancelar.

Sobre o exe(observar que está em vermelho), claro que é usado quando você vai instalar um programa e você tem que usar. Do contrário ninguém instalaria programas. Mas isso vai depender do site de onde você está baixando.

Se não conhece o site, não execute o arquivo ou primeiro escolha "salvar", escolha uma pasta(pode ser na área de trabalho)passe o anti vírus ou pra ter mais segurança, envie esse arquivo para o http://virusscan.jotti.org ou www.virustotal.com .
Eles fazem scaneamento com vários anti vírus. Não tenha medo. Salvar um vírus não contamina seu computador. Você só não deve executar(dar dois cliques no arquivo).

Sobre a extensão doc, ainda que não seja muito comum hoje em dia vírus se espalharem através desses documentos do Word, primeiro passe um anti vírus no arquivo(doc) antes de dar dois cliques nele. Recomende para a pessoa de quem vc recebeu, que dê preferência à extensão txt ou rtf que são imunes a vírus(essa última preserva cor do texto, entre outras coisas).

Atualmente acontecem contaminações porque as pessoas não se importam com dicas como essas. Se vc quiser se livrar dessas pragas,tenha interesse e leia.

Você pode se perguntar porque o "com" está incluído como extensão perigosa, sendo que isso é terminação de site

www. nome_do_site.com/site.com

www. nome_do_site.com

A barra(/) indica que "site.com" é um arquivo que está no servidor www. nome_do_site.com

Arquivos .com são do Microsoft-DOS que eram muito usados antigamente.
No Windows XP, pra você ver o que é o DOS,
clique no Iniciar>programas>acessórios>prompt de comandos.

Hoje em dia, arquivo .com é MUITO usado por quem cria vírus.
Veja o site para saber mais
http://www.infowester.com/tutdos.php


www .nome_do_site.com

"com" significa que é um site comercial. É mantido por alguma empresa ou pessoa que obtém alguma forma de lucro.

Veja o que são domínios de sites
http://www.npd.ufes.br/sufixos.htm
http://www.criarweb.com/artigos/47.php

Finalizando, como regra geral, pense duas, três, quatro, cinco... , vinte vezes antes de abrir arquivo que não sabe o que é.
Quando você se depara com essa caixinha abaixo(ver imagem), na dúvida, existe o botão cancelar na caixa que aparece ao baixar arquivos.
Veja:


2 comentários:

Unknown disse...

Logfile of HijackThis v1.99.1
Scan saved at 16:23:40, on 20/5/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\slserv.exe
C:\Arquivos de programas\Analog Devices\SoundMAX\SMAgent.exe
C:\ARQUIV~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\WgaTray.exe
C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb10.exe
C:\Arquivos de programas\HP\hpcoretech\hpcmpmgr.exe
C:\Arquivos de programas\Hewlett-Packard\HP Software Update\HPWuSchd2.exe
C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Arquivos de programas\Java\jre1.6.0_05\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Arquivos de programas\Windows Live\Messenger\msnmsgr.exe
C:\Arquivos de programas\Messenger\msmsgs.exe
C:\Arquivos de programas\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Arquivos de programas\Windows Live\Messenger\usnsvc.exe
C:\Arquivos de programas\Internet Explorer\iexplore.exe
C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Arquivos de programas\HijackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: Facilitador de Leitor de Link Adobe PDF - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Arquivos de programas\Arquivos comuns\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (file missing)
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARQUIV~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\ARQUIV~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Arquivos de programas\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Auxiliar de Conexão do Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\arquivos de programas\google\googletoolbar1.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Arquivos de programas\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\arquivos de programas\google\googletoolbar1.dll
O4 - HKLM\..\Run: [avast!] C:\ARQUIV~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb10.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Arquivos de programas\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [HP Software Update] "C:\Arquivos de programas\Hewlett-Packard\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [task] C:\WINDOWS\system32\task.com
O4 - HKLM\..\Run: [explorer] C:\WINDOWS\system32\explora.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Arquivos de programas\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Arquivos de programas\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Arquivos de programas\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Arquivos de programas\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [swg] C:\Arquivos de programas\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Arquivos de programas\Spybot - Search & Destroy\TeaTimer.exe
O8 - Extra context menu item: E&xportar para o Microsoft Excel - res://C:\ARQUIV~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Arquivos de programas\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Enviar para o OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARQUIV~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Enviar para o OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\ARQUIV~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARQUIV~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\ARQUIV~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\ARQUIV~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Arquivos de programas\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O14 - IERESET.INF: SEARCH_PAGE_URL=&http://home.microsoft.com/intl/br/access/allinone.asp
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://www.atrativa.com.br/games/applets/popcap/zuma/popcaploader.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\ARQUIV~1\MICROS~2\Office12\GR99D3~1.DLL
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Arquivos de programas\Arquivos comuns\Microsoft Shared\Help\hxds.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARQUIV~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\ARQUIV~1\ARQUIV~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Arquivos de programas\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Arquivos de programas\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Arquivos de programas\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Arquivos de programas\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - C:\Arquivos de programas\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Arquivos de programas\Analog Devices\SoundMAX\SMAgent.exe

Unknown disse...

ola! poderiam me ajudar?