Fórum Guia do PC: Analisando logs HijackThis - Fórum Guia do PC

Ir para

Página 1 de 1
  • Novo tópico
  • Responder

Analisando logs HijackThis Fazendo uma Analise Online...

#1 Membro offline   Thiago® 

  • Grupo: Membros
  • Posts: 3
  • Cadastrado: 01/10/2007, 20:37

Postou 20/10/2007, 23:18:49

bom, eu fiz um tutorial em outro forum, e pelo que eu vi não tem nada referente a isso aqui. tem muita gente que ainda não sabe que da pra fazer essa analise online e tem muita gente que nem conhece esse programa, é bom saber como esse programa funciona por que ele é muito util. enfim, esse tutorial é para fazer uma analise do log online.

"O HijackThis é capaz de achar entradas de registro, detectar e remover estas ameaças que tanto causam dores de cabeça, o programa é atualizado quase sempre, oferecendo defesa as novas pragas."

Hijackthis - Download

1- ao abrir o hijackthis, clique em "Scan"

Imagem

2- salve no seu computador o log.

Imagem


3- entre na página http://www.hijackthis.de/

carregue o log e clique em "analyse"

Imagem

com isso irá dar o resultado da analise e mostrar o nível de perigo que se encontra cada arquivo.

Imagem

4- veja se existe algum arquivo inseguro na analise.


se houver algum. basta ir em "fix cheked"

Imagem

para limpar o registro e varrer chaves inválidas, eu uso o "CCleaner" e o "MV RegClean 5.0".



é isso, não sei explicar muito bem. mas acho que da pra ajudar um pouco sobre essa parte de "analise de log online"
espero ter ajudado alguem de alguma forma.

;)

//COMPLEMENTO por coxinha

Só completando o ótimo Tutorial do nosso amigo Thiago®

:: O que são aquelas letras e números antes de cada ítem analisado? ::
Cada ítem está relacionado a um determinado tipo de serviço/aplicação. Esses códigos ajudam a identificar em qual deles o ítem analisado se encaixa.

- R0,R1,R2,R3: Hook de buscadores de URL
- F0,F1,F2,F3: Inicialização rara, arquivos .ini
- N1, N2, N3, N4: Página inicial do navegador e buscador utilizado
- O1: Redirecionamentos do arquivo Hosts
- O2: BHOs (Browser Helper Objects)
- O3: Barras de ferramentas do navegador (toolbars)
- O4: Programas da inicialização
- O5: Configurações do Painel de Controle
- O6: Configurações Administrativas
- O7: Configurações do Regedit
- O8: Ítens do menu de contexto
- O9: Botões da barra de ferramentas
- O10: Hijackers de Winsock / LSP'S (Layered Service Providers)
- O11: Opções Avançadas do Internet Explorer
- O12: Plugins do Internet Explorer
- O13: Hijackers de DefaultPrefix
- O14: Hijackers para "Resetar as configurações da web"
- O15: Área Segura do Internet Exporer e padrões de protocolos
- O16: Módulos ActiveX
- O17: Hacks DNS
- O18: Hijackers de protocolo e protocolos extras
- O19: Hijackers da folha de estilo do usuário
- O20: Sub-chaves de AppInit_DLL/Winlogon Notify
- O21: Chave de registro do ShellServiceObjectDelayLoad
- O22: Valor de registro do SharedTaskScheduler
- O23: Serviços do Windows XP, NT e 2003

Tipo (Kind)
É uma avaliação feita pelo próprio banco de dados do HijackThis. Os ítens são identificados como:

Imagem Esse ítem refere-se ao Firewall ou kit Internet Security instalado na sua máquina

Imagem Esse ítem refere-se ao Antivírus instalado em seu sistema

Imagem São entradas identificadas como seguras segundo o banco de dados do HijackThis. No entanto, há alguns casos em que essa avaliação é feita de forma errada. Portanto, veja nas avaliações dos visitantes (os quadrinhos que ficam ao lado) se não há algo escrito como Nasty. Se não houver nada ou estiver neutro, não se preocupe. Se as informações se divergirem, faça uma busca pelo nome do arquivo através do Google ou mande o arquivo para análise no site VirusTotal

Imagem São ítens desnecessários para o sistema que podem ser removidos

Imagem São ítens que representam risco ao sistema e devem ser corrigidos/removidos. Como no primeiro ítem, há alguns casos em que essa avaliação é feita de forma errada. Verifique também a avaliação dos visitantes para ver se o arquivo é realmente danoso ao sistema. Um bom exemplo é o arquivo vsnpstd.exe que fica localizado na pasta C:\WINDOWS. Apesar de ser analisado como danoso, ele faz parte de um programa de certas câmeras/webcams. Outro exemplo é o caso do Internet Explorer quando este está na versão desatualizada (versão 6.0) ou o famoso arquivo ptsnoop.exe que pode ser tanto um executável de certos modens ou um raro trojan. É altamente recomendável enviar o arquivo para o VirusTotal caso esteja em dúvida

Imagem São ítens desconhecidos. Quando houver um ítem nesse estado que você desconheça, faça uma busca pelo arquivo através do Google. Há diversos sites como o WinTasks que mostram informações de determinados arquivos. É só procurar... Se não encontrar nada ou quiser uma resposta mais simples e direta, envie o arquivo para análise no VirusTotal

Avaliação dos visitantes (Visitor's assessment)
São avaliações feitas pelos visitantes, seja ela identificando o ítem como danoso, seguro ou neutro. Com essas informações, é feito uma média e apresentado o resultado ao usuário conforme segue:

Very Safe - são ítens em que a maior parte das avaliações foram feitas como "Muito seguro"
Safe - são ítens em que a maior parte dos visitantes avaliaram como "Seguro"
Neutral - são ítens cuja média não aponta nem para "Seguro" nem para "Danoso"
Nasty - são ítens cuja maior parte das avaliações foram apontadas como "Danoso"
Extremely Nasty - são ítens em que a maior parte das avaliações foram feitas como "Muito danoso"

É isso ai....espero ter ajudado
2

#2 Membro offline   Astaroth 

  • Grupo: Membros
  • Posts: 319
  • Cadastrado: 01/10/2007, 17:07
  • Localização:Colatina / ES

Postou 21/10/2007, 01:56:15

Vai ser de grande ajuda na hora de resolver problemas. :D

[]'s
0

#3 Membro offline   Tiago Santos 

  • Grupo: Membros
  • Posts: 338
  • Cadastrado: 01/10/2007, 22:41
  • Localização:Resende, RJ

Postou 21/10/2007, 02:38:55

Thiago®,

Parabéns pelo Tutorial, muito útil.

Abraços,

Tiago
Intel® Core™2 CPU 6420 @ 2.13GHz, 2128Mhz / Intel® Desktop Board Essential Series D946GZis
HD Samsung SATA 160Gb 7200Rpm / nVidia GeForce 7300 GS 256Mb / Monitor LCD PHILIPS 17'
HD Maxtor 40Gb / DVDRW LG GSA-H50N / 2Gb DDR2 Kingstone
Ubuntu Hardy Heron 8.04
Windows Vista Ultimate com Service Pack 1
Format C: (Windows) = sudo rm -rf (Linux)
0

#4 Membro offline   Bueno 

  • Grupo: Membros
  • Posts: 483
  • Cadastrado: 01/10/2007, 16:44
  • Sistema:Windows
  • Localização:Curitiba

Postou 21/10/2007, 10:19:22

Muito bom. :)
Eu normalmente fazia a minha análise mesmo, olhava todas as entradas, as que eu não conhecia procurava no google e tal, assim fica bem mais fácil.
0

#5 Membro offline   Paulo Higa 

  • Grupo: Administração
  • Posts: 3570
  • Cadastrado: 27/09/2007, 14:35
  • Nome real:Paulo Seikishi Higa
  • Sistema:Windows
  • Localização:São Paulo, SP

Postou 21/10/2007, 11:03:41

Movendo de Windows > Softwares para Windows > Segurança.
Recompense os usuários que ajudaram a resolver o seu problema ou publicaram dicas valiosas! Basta clicar no Imagem.
Denuncie mensagens que infringem as regras do fórum! Clique no botão Imagem Denunciar e colabore com a administração.
Abra um Imagem Novo tópico para resolver o seu problema. Assim, você não ressuscita um tópico já resolvido!
Blog pessoal: Imagem Como montar um computador com excelente custo-benefício
---
Powered by: AMD Phenom II X4 955 Black Edition Rev. C3 - ECS A790GXM-AD3 - 4 GB Patriot DDR3 1333 MHz - Cooler Master Elite 335
Cooler Master eXtreme Power Plus 460W - Seagate Barracuda 7200.12 320 GB - Western Digital MyBook 500 GB - Windows 7 Ultimate x64
0

#6 Membro offline   FernandoHR 

  • Grupo: Membros
  • Posts: 416
  • Cadastrado: 01/10/2007, 12:31
  • Localização:Pederneiras/SP

Postou 21/10/2007, 18:01:41

Ótimo tutorial
está de parabéns
vai me ajudar e muito :)
http://www.poucobvio.com/
Pouco mais Obvio
0

#7 Membro offline   coxinha 

  • Grupo: Membros
  • Posts: 13
  • Cadastrado: 11/11/2007, 15:26

Postou 13/11/2007, 20:37:53

Só completando o ótimo Tutorial do nosso amigo Thiago®

:: O que são aquelas letras e números antes de cada ítem analisado? ::
Cada ítem está relacionado a um determinado tipo de serviço/aplicação. Esses códigos ajudam a identificar em qual deles o ítem analisado se encaixa.

- R0,R1,R2,R3: Hook de buscadores de URL
- F0,F1,F2,F3: Inicialização rara, arquivos .ini
- N1, N2, N3, N4: Página inicial do navegador e buscador utilizado
- O1: Redirecionamentos do arquivo Hosts
- O2: BHOs (Browser Helper Objects)
- O3: Barras de ferramentas do navegador (toolbars)
- O4: Programas da inicialização
- O5: Configurações do Painel de Controle
- O6: Configurações Administrativas
- O7: Configurações do Regedit
- O8: Ítens do menu de contexto
- O9: Botões da barra de ferramentas
- O10: Hijackers de Winsock / LSP'S (Layered Service Providers)
- O11: Opções Avançadas do Internet Explorer
- O12: Plugins do Internet Explorer
- O13: Hijackers de DefaultPrefix
- O14: Hijackers para "Resetar as configurações da web"
- O15: Área Segura do Internet Exporer e padrões de protocolos
- O16: Módulos ActiveX
- O17: Hacks DNS
- O18: Hijackers de protocolo e protocolos extras
- O19: Hijackers da folha de estilo do usuário
- O20: Sub-chaves de AppInit_DLL/Winlogon Notify
- O21: Chave de registro do ShellServiceObjectDelayLoad
- O22: Valor de registro do SharedTaskScheduler
- O23: Serviços do Windows XP, NT e 2003

Tipo (Kind)
É uma avaliação feita pelo próprio banco de dados do HijackThis. Os ítens são identificados como:

Imagem Esse ítem refere-se ao Firewall ou kit Internet Security instalado na sua máquina

Imagem Esse ítem refere-se ao Antivírus instalado em seu sistema

Imagem São entradas identificadas como seguras segundo o banco de dados do HijackThis. No entanto, há alguns casos em que essa avaliação é feita de forma errada. Portanto, veja nas avaliações dos visitantes (os quadrinhos que ficam ao lado) se não há algo escrito como Nasty. Se não houver nada ou estiver neutro, não se preocupe. Se as informações se divergirem, faça uma busca pelo nome do arquivo através do Google ou mande o arquivo para análise no site VirusTotal

Imagem São ítens desnecessários para o sistema que podem ser removidos

Imagem São ítens que representam risco ao sistema e devem ser corrigidos/removidos. Como no primeiro ítem, há alguns casos em que essa avaliação é feita de forma errada. Verifique também a avaliação dos visitantes para ver se o arquivo é realmente danoso ao sistema. Um bom exemplo é o arquivo vsnpstd.exe que fica localizado na pasta C:\WINDOWS. Apesar de ser analisado como danoso, ele faz parte de um programa de certas câmeras/webcams. Outro exemplo é o caso do Internet Explorer quando este está na versão desatualizada (versão 6.0) ou o famoso arquivo ptsnoop.exe que pode ser tanto um executável de certos modens ou um raro trojan. É altamente recomendável enviar o arquivo para o VirusTotal caso esteja em dúvida

Imagem São ítens desconhecidos. Quando houver um ítem nesse estado que você desconheça, faça uma busca pelo arquivo através do Google. Há diversos sites como o WinTasks que mostram informações de determinados arquivos. É só procurar... Se não encontrar nada ou quiser uma resposta mais simples e direta, envie o arquivo para análise no VirusTotal

Avaliação dos visitantes (Visitor's assessment)
São avaliações feitas pelos visitantes, seja ela identificando o ítem como danoso, seguro ou neutro. Com essas informações, é feito uma média e apresentado o resultado ao usuário conforme segue:

Very Safe - são ítens em que a maior parte das avaliações foram feitas como "Muito seguro"
Safe - são ítens em que a maior parte dos visitantes avaliaram como "Seguro"
Neutral - são ítens cuja média não aponta nem para "Seguro" nem para "Danoso"
Nasty - são ítens cuja maior parte das avaliações foram apontadas como "Danoso"
Extremely Nasty - são ítens em que a maior parte das avaliações foram feitas como "Muito danoso"

É isso ai....espero ter ajudado
1

#8 Membro offline   Ultimate The One 

  • Grupo: Membros
  • Posts: 660
  • Cadastrado: 02/11/2007, 13:42
  • Localização:Paraná/PR

Postou 16/11/2007, 09:58:36

Putz, EXCELENTÍSSIMO tutorial mesmo, Thiago!!! Caraca, isso com toda certeza vai ser de grande ajuda para todo mundo. Eu nem sabia que dava para fazer essa análise Online dos arquivos no site do HijackThis.

E excelentíssimo complemento o seu tmb, coxinha!!!

Muito, muito obrigado mesmo, obrigadão por terem postado esse maravilhoso tutorial aqui!!! ;)
Processador: Intel Core2Duo E8400 de 3.0GHz com nova revisão E0!
Placa-mãe: Gigabyte GA-EP43-DS3L!
Placa de vídeo: AMD/ATI Radeon HD4850 de 512MB/256bit GDDR3, da Sapphire!
Memória: Corsair XMS2 DHX, kit de 2x1GB de 800MHZ, em Dual-Channel!
Fonte: Corsair CMPSU-550VX, de 550W reais, PFC ativo e eficiência de >80~85%!
Gabinete: Leadership Sidewinder preto (linha Gamer)!
HD: Samsung 160GB 7200RPM SATA2!
Leitor/gravador: Combo CD/DVD da Pioneer!
Monitor: Samsung SyncMaster 740n!
0

#9 Membro offline   Paulo Higa 

  • Grupo: Administração
  • Posts: 3570
  • Cadastrado: 27/09/2007, 14:35
  • Nome real:Paulo Seikishi Higa
  • Sistema:Windows
  • Localização:São Paulo, SP

Postou 09/04/2008, 20:45:16

Pinado.
Recompense os usuários que ajudaram a resolver o seu problema ou publicaram dicas valiosas! Basta clicar no Imagem.
Denuncie mensagens que infringem as regras do fórum! Clique no botão Imagem Denunciar e colabore com a administração.
Abra um Imagem Novo tópico para resolver o seu problema. Assim, você não ressuscita um tópico já resolvido!
Blog pessoal: Imagem Como montar um computador com excelente custo-benefício
---
Powered by: AMD Phenom II X4 955 Black Edition Rev. C3 - ECS A790GXM-AD3 - 4 GB Patriot DDR3 1333 MHz - Cooler Master Elite 335
Cooler Master eXtreme Power Plus 460W - Seagate Barracuda 7200.12 320 GB - Western Digital MyBook 500 GB - Windows 7 Ultimate x64
0

#10 Membro offline   Mário 

  • Grupo: Membros
  • Posts: 1851
  • Cadastrado: 01/10/2007, 12:10
  • Sistema:Não especificado

Postou 09/04/2008, 20:52:53

Ver postPaulo, em 09/04/2008 - 20:45:16, disse:

Pinado.



Adicionei o complemento do amigo coxinha ao primeiro post, caso autor original ou coxinha sejam contra a edição, por favor editem, ou entrem em contato comigo.
Powered by Carroça Nuclear v2.0

Carroça Nuclear ORIGINAL.

ASGP.
0

#11 Membro offline   Mr. Solutions 

  • Grupo: Membros
  • Posts: 75
  • Cadastrado: 24/03/2008, 16:21

Postou 11/04/2008, 12:36:33

ok, pessoal, Muito legal o tuto e muito util para os usuarios...vlw
A providência ajuda os que ajudam aos outros.

----------------------------------------------
Campanha: Diga se a dica funcionou!
Dê um retorno sobre alguma dica ou procedimento dado por algum usuário. Ela funcionou? Piorou mais ainda? Não funcionou? Por que? Vale tudo: o que importa é nos dizer se a dica funcionou, para podermos usá-la quando algum outro usuário tiver o mesmo problema.

Coloquem este texto nas suas assinaturas caso concordem com a campanha!
0

#12 Membro offline   coxinha 

  • Grupo: Membros
  • Posts: 13
  • Cadastrado: 11/11/2007, 15:26

Postou 11/04/2008, 17:26:43

Ver postMário, em 09/04/2008 - 20:52:53, disse:

Adicionei o complemento do amigo coxinha ao primeiro post, caso autor original ou coxinha sejam contra a edição, por favor editem, ou entrem em contato comigo.

Blz Mário, por mim tudo bem....
0

#13 Membro offline   Mr. Solutions 

  • Grupo: Membros
  • Posts: 75
  • Cadastrado: 24/03/2008, 16:21

Postou 06/05/2008, 18:17:08

Só adicionando uma versão do hijackthis ;)

Versão 2.0.2
Clique abaixo para fazer o download

Clique aqui ---->>> HijackThis 2.02

;)
A providência ajuda os que ajudam aos outros.

----------------------------------------------
Campanha: Diga se a dica funcionou!
Dê um retorno sobre alguma dica ou procedimento dado por algum usuário. Ela funcionou? Piorou mais ainda? Não funcionou? Por que? Vale tudo: o que importa é nos dizer se a dica funcionou, para podermos usá-la quando algum outro usuário tiver o mesmo problema.

Coloquem este texto nas suas assinaturas caso concordem com a campanha!
0

#14 Membro offline   _Raul_ 

  • Grupo: Membros
  • Posts: 1581
  • Cadastrado: 01/10/2007, 10:15
  • Sistema:Linux
  • Localização:São Paulo, Brasil.

Postou 17/05/2008, 12:47:24

Muito bom o tópico! Vou arquivá-lo no meu PC.

[]'s
0

#15 Membro offline   Mr.Wolf 

  • Grupo: Membros
  • Posts: 218
  • Cadastrado: 22/07/2008, 00:35
  • Sistema:Linux
  • Localização:Nova York - EUA

Postou 22/07/2008, 20:25:59

Apesar desse site ajudar o pessoal que está aprendendo analisar logs, não o recomendo! Uma vez fiz um teste nele, postei um log totalmente infectado e várias entradas ele apontada como legítmo, que não havia infecção. O que me deixou curioso é que, quando o malware cria uma pasta no sistema, esse site aponta como algo legítmo, por exemplo: tem um plugin chamado GbPlugin, que é instalado pela maioria dos bancos online como Banco do Brasil, Caixa entre outros, que cria uma pasta chamada GbPlugin em C:\Arquivos de Programas\GbPlugin, e simplesmente este site o aponta como legítmo.

Sim ele pode ser legítmo, mas existe um malware que também cria essa mesma pasta, com o mesmo nome, no mesmo diretório e o site também o aponta como legítmo. Por isso não aconselho este site, pois o usuário pode pensar que não tem infecção alguma, sendo que tem sim.

E também, quando a análise online aponta a entrada como uma infecção, o site manda fixar esta entrada. Isto é outra coisa errada. Pois nem todas as entradas podem ser fixadas no HijackThis porque ás vezes de nada adiantará fixar, sendo que você terá que remover com uma ferramenta apropriada para aquela infecção presente no log.
1

#16 Membro offline   dommarco 

  • Grupo: Membros
  • Posts: 7
  • Cadastrado: 12/06/2009, 01:14
  • Sistema:Windows
  • Localização:Divinópolis-MG

Postou 21/06/2009, 18:35:21

Ver postMr.Wolf, em 22/07/2008 - 20:25:59, disse:

Apesar desse site ajudar o pessoal que está aprendendo analisar logs, não o recomendo! Uma vez fiz um teste nele, postei um log totalmente infectado e várias entradas ele apontada como legítmo, que não havia infecção. O que me deixou curioso é que, quando o malware cria uma pasta no sistema, esse site aponta como algo legítmo, por exemplo: tem um plugin chamado GbPlugin, que é instalado pela maioria dos bancos online como Banco do Brasil, Caixa entre outros, que cria uma pasta chamada GbPlugin em C:\Arquivos de Programas\GbPlugin, e simplesmente este site o aponta como legítmo.

Sim ele pode ser legítmo, mas existe um malware que também cria essa mesma pasta, com o mesmo nome, no mesmo diretório e o site também o aponta como legítmo. Por isso não aconselho este site, pois o usuário pode pensar que não tem infecção alguma, sendo que tem sim.

E também, quando a análise online aponta a entrada como uma infecção, o site manda fixar esta entrada. Isto é outra coisa errada. Pois nem todas as entradas podem ser fixadas no HijackThis porque ás vezes de nada adiantará fixar, sendo que você terá que remover com uma ferramenta apropriada para aquela infecção presente no log.


:thumbsup: Concordo com o que disse o Mr.Wolf, a análise do Hijackthis pode se transformar em algo desastroso levando-se em consideração apenas a análise feita pelo site.As vezes ele manda fixar files sadios do sistema trazendo assim muitos problemas,as vezes também deixa de indicar infecções existentes e manda fixar linhas que o programa não consegue remover,como as hosts por exemplo.É recomendável apenas pra usuários avançados que já conhecem os logs e sabem o que estão fazendo.
Somos todos irmãos!
1

Compartilhar este tópico:


Página 1 de 1
  • Novo tópico
  • Responder

1 usuário(s) está(ão) lendo este tópico
0 membro(s), 1 visitante(s) e 0 membros anônimo(s)