generic downloader y trojan lob (SOLUCIONADO)

Cerrado
Avatar de Usuario
attreyhu
Mensajes: 110
Registrado: 26 Jul 2004, 14:25

generic downloader y trojan lob (SOLUCIONADO)

Mensaje por attreyhu » 03 Jun 2007, 17:26

he pillado el virus hook y el vundo, y lo he eliminado con el elistara y elinotif. (como ya me sucedió anteriormente) ahora el problema esta en que macfee no para de sacarme cartelitos tipo:

se ha detectado y limpiado un trojano. "documents and setings/****/configuraion local/temp/4383....... y asi uno de tras de otro hasta 50 cartelitos y siguen saliendo.....he mirado en esa carpeta y no hay nada, he mostrao archivos ocultos y no hay nada, he inciado en modo a prueba de fallos y no hay nada de nada, he pasado el spywar terminator, y pilla un troyano en archivos temp de internet pero no lo puede elimnar y en la carpeta no hay nada, en fin, el ordeandor se le abre muchisimas paginas de sexo, y de publicidad de antivirus, y va lentisimo lentisimo.

os dejo el log y os hago una pregunta.
"la pregunta" ¿puedo eliminar la carpeta c/windows/temp (el contenido claro.

y aqui os dejo el log_

Logfile of HijackThis v1.99.1
Scan saved at 16:33:48, on 03/06/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16441)

Running processes:

Código: Seleccionar todo

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Archivos de programa\IVT Corporation\BlueSoleil\BTNtService.exe
C:\Archivos de programa\Internet Explorer\IEXPLORE.EXE
c:\archivos de programa\mcafee.com\agent\mcdetect.exe
C:\Archivos de programa\McAfee.com\VSO\oasclnt.exe
C:\Archivos de programa\LClock\LClock.exe
c:\ARCHIV~1\mcafee.com\vso\mcshield.exe
C:\Archivos de programa\McAfee.com\VSO\mcvsshld.exe
C:\ARCHIV~1\mcafee.com\agent\mcagent.exe
C:\ARCHIV~1\McAfee.com\PERSON~1\MpfTray.exe
C:\WINDOWS\system32\RunDLL32.exe
c:\archiv~1\mcafee.com\vso\mcvsescn.exe
c:\ARCHIV~1\mcafee.com\agent\mctskshd.exe
C:\Documents and Settings\All Users\Datos de programa\nebyzkdm.exe
C:\WINDOWS\TEMP\1903984.exe
C:\Archivos de programa\Spyware Terminator\SpywareTerminatorShield.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe
C:\Archivos de programa\Messenger\msmsgs.exe
C:\Archivos de programa\RocketDock\RocketDock.exe
C:\Archivos de programa\Thoosje Vista Sidebar v1.7.8\thoosje's sidebar.exe
C:\ARCHIV~1\McAfee.com\PERSON~1\MpfService.exe
C:\WINDOWS\system32\nvsvc32.exe
c:\archiv~1\mcafee.com\vso\mcvsftsn.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Archivos de programa\Spyware Terminator\sp_rsser.exe
C:\ARCHIV~1\McAfee.com\PERSON~1\MpfAgent.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\Internet Explorer\iexplore.exe
C:\Archivos de programa\Spyware Terminator\SpywareTerminator.exe
C:\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = 
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O3 - Toolbar: StylerToolBar - {D2F8F919-690B-4EA2-9FA7-A203D1E04F75} - C:\Archivos de programa\Styler\TB\StylerTB.dll
O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\archiv~1\mcafee.com\vso\mcvsshl.dll
O4 - HKLM\..\Run: [VSOCheckTask] "C:\ARCHIV~1\McAfee.com\VSO\mcmnhdlr.exe" /checktask
O4 - HKLM\..\Run: [OASClnt] C:\Archivos de programa\McAfee.com\VSO\oasclnt.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [LClock] C:\Archivos de programa\LClock\LClock.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\\PSDrvCheck.exe
O4 - HKLM\..\Run: [VirusScan Online] C:\Archivos de programa\McAfee.com\VSO\mcvsshld.exe
O4 - HKLM\..\Run: [MCAgentExe] c:\ARCHIV~1\mcafee.com\agent\mcagent.exe
O4 - HKLM\..\Run: [MCUpdateExe] C:\ARCHIV~1\mcafee.com\agent\mcupdate.exe
O4 - HKLM\..\Run: [MPFExe] C:\ARCHIV~1\McAfee.com\PERSON~1\MpfTray.exe
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [startkey] C:\WINDOWS\system32\server.exe
O4 - HKLM\..\Run: [nebyzkdm.exe] C:\Documents and Settings\All Users\Datos de programa\nebyzkdm.exe
O4 - HKLM\..\Run: [avp] C:\WINDOWS\TEMP\1903984.exe
O4 - HKLM\..\Run: [Genuine] rundll32.exe "C:\WINDOWS\system32\chpwsdgn.dll",realset
O4 - HKLM\..\Run: [SpywareTerminator] "C:\Archivos de programa\Spyware Terminator\SpywareTerminatorShield.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [RocketDock] "C:\Archivos de programa\RocketDock\RocketDock.exe"
O4 - HKCU\..\Run: [startkey] C:\WINDOWS\system32\server.exe
O4 - Startup: thoosje's sidebar.lnk = C:\Archivos de programa\Thoosje Vista Sidebar v1.7.8\thoosje's sidebar.exe
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://dilobajito.spaces.live.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1158190338500
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {9122D757-5A4F-4768-82C5-B4171D8556A7} (PhotoPickConvert Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/PhotoSwap/PhtPkMSN.cab
O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} (DwnldGroupMgr Class) - http://download.mcafee.com/molbin/shared/mcgdmgr/1,0,0,26/mcgdmgr.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe
O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Archivos de programa\IVT Corporation\BlueSoleil\BTNtService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: McAfee WSC Integration (McDetect.exe) - McAfee, Inc - c:\archivos de programa\mcafee.com\agent\mcdetect.exe
O23 - Service: McAfee.com McShield (McShield) - McAfee Inc. - c:\ARCHIV~1\mcafee.com\vso\mcshield.exe
O23 - Service: McAfee Task Scheduler (McTskshd.exe) - McAfee, Inc - c:\ARCHIV~1\mcafee.com\agent\mctskshd.exe
O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - McAfee, Inc - C:\ARCHIV~1\McAfee.com\Agent\mcupdmgr.exe
O23 - Service: McAfee Personal Firewall Service (MpfService) - McAfee Corporation - C:\ARCHIV~1\McAfee.com\PERSON~1\MpfService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Archivos de programa\Spyware Terminator\sp_rsser.exe
muchas gracias a todos.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 03 Jun 2007, 17:45

desactiva restaurar sistema y pasate este online a ver si te encuentra algo

https://www.virustotal.com/es/

complementa analisis con elitriip

http://www.zonavirus.com/descargas/elitriip.asp

y peganos el log de este y del elistara que te elimino el vundo, saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 03 Jun 2007, 20:35

Empieza por enviarnos muestras de estos sospechosos para analizar:

C:\Documents and Settings\All Users\Datos de programa\nebyzkdm.exe
C:\WINDOWS\system32\server.exe
C:\WINDOWS\system32\chpwsdgn.dll

-> Para ello recordar: viewtopic.php?f=2&t=45334


y prueba el ELISTARA que especialmente debería controlar este ultimo o pedir muestra... (promete ser una variante del VUNDO 7)


ELISTARA:
http://www.zonavirus.com/descargas/elistara.asp

Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso

saludos
ms, 3-06-2007

Avatar de Usuario
attreyhu
Mensajes: 110
Registrado: 26 Jul 2004, 14:25

Mensaje por attreyhu » 03 Jun 2007, 22:42

ok. empezar diciendo que:

os he mandado una muestras de lo que "anteriormente" me pidio elistara, y lo que me has pedido tu por el post.

luego, he vuelto a pasar el elistara...dice que estoy infestactado por el hoonk o algo asi y por el vundo. (cosa que el mcafee me dice cada vez que reinicio el sistema que el archivio fue limpiado correctamente) me dice que en el sigueinte reinicio sera limpiado, pero o he vuelto a reiniciar se ejecuto elistara solo, y me dijo lo mismo en el proximo reinicio se limpiara, (decir que sigo teniendo ventanas de sexo y publicidad de virus). y como me has pedido te dejo el informe del elistara.

Código: Seleccionar todo

	  Mon Mar 05 22:07:12 2007
EliStartPage v13.42  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Entrada Eliminada [HKLM\...\Run] "Msconfig"="C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto"
Eliminada Carpeta "%WinSys%\LogFiles"

	  Fri Mar 09 18:02:01 2007
EliStartPage v13.50  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

	  Fri Mar 09 18:02:04 2007
EliStartPage v13.50  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\WINDOWS\system32\DDCYW.DLL --> Eliminado, Vundo (notify)
C:\WINDOWS\system32\MLJJH.DLL --> Eliminado, Vundo (notify)
C:\WinLogon\JKHFC.DLL --> Eliminado, Vundo (notify)

	  Tue May 08 20:48:05 2007
EliStartPage v13.91  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Eliminados Ficheros Temporales del IE

	  Tue May 08 20:50:24 2007
EliStartPage v13.91  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Archivos de programa\Spyware Terminator\SPTCONTMENU.DLL --> Eliminado, KeyLogger.FL

	  Tue May 15 12:15:53 2007
EliStartPage v13.96  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

	  Tue May 15 12:17:23 2007
EliStartPage v13.96  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Archivos de programa\Spyware Terminator\SPTCONTMENU.DLL --> Eliminado, KeyLogger.FL

	  Sat Jun 02 21:25:23 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Entrada Eliminada [HKLM\...\Run] "Genuine"="rundll32.exe "C:\WINDOWS\system32\xrumsjgr.dll",realset" (Vundo)
[WinLogon\Notify\VTURR]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\VTURR.DLL
 a "virus@satinfo.es". Gracias.
[WinLogon\Notify\WINPSA32]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\WINPSA32.DLL
 a "virus@satinfo.es". Gracias.
Por favor, envienos una muestra del fichero
C:\Muestras\IIFFDCY.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\IIFFDCY.DLL -->  Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\VTURR.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\VTURR.DLL -->  Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\XRUMSJGR.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\XRUMSJGR.DLL --> Eliminado 
C:\WINDOWS\SYSTEM32\RRUTV.ini --> Eliminado (Fichero Complementario).
Eliminada Class, "{EC08158A-D481-4819-A183-6DA76C6E309C}" -> C:\WINDOWS\system32\vturr.dll
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Detectado AUTORUN.INF en la Unidad (+)
 OPEN=Installer.EXE
Si Desconoce la Aplicación, por favor envienosla
acompañada del AUTORUN.INF a "virus@satinfo.es". Gracias.

	  Sat Jun 02 21:26:51 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
No Detectada Utilidad "ELINOTIF.DLL" (Necesaria para la Limpieza)

	  Sat Jun 02 21:53:30 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
[WinLogon\Notify\WINPSA32]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\WINPSA32.DLL
 a "virus@satinfo.es". Gracias.
Por favor, envienos una muestra del fichero
C:\Muestras\IIFFDCY.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\IIFFDCY.DLL -->  Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\VTURR.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\VTURR.DLL -->  Acceso Denegado.
C:\WINDOWS\SYSTEM32\RRUTV.ini --> Eliminado (Fichero Complementario).
Eliminada Class, "{EC0051A2-264A-4A20-A05D-F8EB02275FCE}" -> C:\WINDOWS\system32\vturr.dll
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
No Detectada Utilidad "ELINOTIF.DLL" (Necesaria para la Limpieza)

	  Sat Jun 02 21:59:20 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Entrada Eliminada [HKLM\...\Run] "Genuine"="rundll32.exe "C:\WINDOWS\system32\vptnhfna.dll",realset" (Vundo)
[WinLogon\Notify\VTURR]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\VTURR.DLL
 a "virus@satinfo.es". Gracias.
[WinLogon\Notify\WINPSA32]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\WINPSA32.DLL
 a "virus@satinfo.es". Gracias.
Por favor, envienos una muestra del fichero
C:\Muestras\IIFFDCY.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\IIFFDCY.DLL -->  Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\VTURR.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\VTURR.DLL -->  Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\VPTNHFNA.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\VPTNHFNA.DLL -->  Renombrado a .VIR
C:\WINDOWS\SYSTEM32\RRUTV.ini --> Eliminado (Fichero Complementario).
Eliminada Class, "{EC0051A2-264A-4A20-A05D-F8EB02275FCE}" -> C:\WINDOWS\system32\vturr.dll
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Instalada Utilidad "ELINOTIF.DLL"

EliNotify v1.7.05.15 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado DownLoader.ConHook
C:\WINDOWS\SYSTEM32\iiffdcy.dll -> Eliminado.
Elininada KEY "Winlogon\Notify\iiffdcy"
Detectado Vundo
Elininada KEY "Winlogon\Notify\vturr"
Elininado BHO: "{EC0051A2-264A-4A20-A05D-F8EB02275FCE}"
Elininada Class: "{EC0051A2-264A-4A20-A05D-F8EB02275FCE}"
Desinstalado EliNotif.dll

	  Sat Jun 02 22:06:59 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
[WinLogon\Notify\IIFGGDB]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\IIFGGDB.DLL
 a "virus@satinfo.es". Gracias.
[WinLogon\Notify\VTURR]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\VTURR.DLL
 a "virus@satinfo.es". Gracias.
[WinLogon\Notify\WINPSA32]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\WINPSA32.DLL
 a "virus@satinfo.es". Gracias.
Por favor, envienos una muestra del fichero
C:\Muestras\IIFGGDB.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\IIFGGDB.DLL -->  Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\VTURR.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\VTURR.DLL -->  Acceso Denegado.
C:\WINDOWS\SYSTEM32\RRUTV.ini --> Eliminado (Fichero Complementario).
Eliminada Class, "{E46C4445-F18D-4388-AC58-0706CA0D3A9C}" -> C:\WINDOWS\system32\vturr.dll
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

	  Sat Jun 02 22:07:21 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\WINDOWS\Temp\WIN34.TMP.EXE --> Eliminado, DownLoader.Agent.BRF
Instalada Utilidad "ELINOTIF.DLL"

EliNotify v1.7.05.15 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado DownLoader.ConHook
C:\WINDOWS\SYSTEM32\iifggdb.dll -> Eliminado.
Elininada KEY "Winlogon\Notify\iifggdb"
Detectado Vundo
Elininada KEY "Winlogon\Notify\vturr"
Elininado BHO: "{E46C4445-F18D-4388-AC58-0706CA0D3A9C}"
Elininada Class: "{E46C4445-F18D-4388-AC58-0706CA0D3A9C}"
Desinstalado EliNotif.dll

	  Sat Jun 02 22:36:59 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Entrada Eliminada [HKLM\...\Run] "Genuine"="rundll32.exe "C:\WINDOWS\system32\ywnvblfx.dll",realset" (Vundo)
[WinLogon\Notify\WINPSA32]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\WINPSA32.DLL
 a "virus@satinfo.es". Gracias.
Por favor, envienos una muestra del fichero
C:\Muestras\VTURR.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\VTURR.DLL -->  Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\YWNVBLFX.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\YWNVBLFX.DLL -->  Renombrado a .VIR
C:\WINDOWS\SYSTEM32\RRUTV.ini --> Eliminado (Fichero Complementario).
Eliminada Class, "{046E5749-DABF-416F-A67D-34ED95EBA3BD}" -> C:\WINDOWS\system32\vturr.dll
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Instalada Utilidad "ELINOTIF.DLL"

EliNotify v1.7.05.15 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado DownLoader.ConHook
C:\WINDOWS\SYSTEM32\urqqrol.dll -> Eliminado.
Elininada KEY "Winlogon\Notify\urqqrol"
Desinstalado EliNotif.dll

	  Sat Jun 02 22:43:08 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
[WinLogon\Notify\WINPSA32]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\WINPSA32.DLL
 a "virus@satinfo.es". Gracias.
Por favor, envienos una muestra del fichero
C:\Muestras\VTURR.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\VTURR.DLL -->  Acceso Denegado.
C:\WINDOWS\SYSTEM32\RRUTV.ini --> Eliminado (Fichero Complementario).
Entrada Eliminada [HKLM\...\Run] "Msconfig"="C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto"
Eliminada Class, "{8ADF3158-32AC-4B8B-B0AA-DEFE4C577B45}" -> C:\WINDOWS\system32\vturr.dll
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

	  Sat Jun 02 22:43:25 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Documents and Settings\Jose\Configuración local\Archivos temporales de Internet\Content.IE5\2I3J7H9Q\XZC37[1].EXE --> Eliminado, DownLoader.Agent.BRF
C:\WINDOWS\system32\DRVHUG.DLL --> Eliminado, FakeAlert.Renos
C:\WINDOWS\Temp\MST9F.TMP --> Eliminado, FakeAlert.Renos
C:\WINDOWS\Temp\WINA1.TMP.EXE --> Eliminado, DownLoader.Agent.BRF
Instalada Utilidad "ELINOTIF.DLL"

	  Sat Jun 02 23:12:12 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Entrada Eliminada [HKLM\...\Run] "Genuine"="rundll32.exe "C:\WINDOWS\system32\fblucxml.dll",realset" (Vundo)
[WinLogon\Notify\JKKIHIG]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\JKKIHIG.DLL
 a "virus@satinfo.es". Gracias.
[WinLogon\Notify\WINPSA32]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\WINPSA32.DLL
 a "virus@satinfo.es". Gracias.
Por favor, envienos una muestra del fichero
C:\Muestras\JKKIHIG.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\JKKIHIG.DLL -->  Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\VTURR.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\VTURR.DLL -->  Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\FBLUCXML.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\FBLUCXML.DLL -->  Renombrado a .VIR
C:\WINDOWS\SYSTEM32\RRUTV.ini --> Eliminado (Fichero Complementario).
Entrada Eliminada [HKLM\...\Run] "CTDrive"="rundll32.exe C:\WINDOWS\system32\drvhug.dll,startup"
Eliminada Class, "{8ADF3158-32AC-4B8B-B0AA-DEFE4C577B45}" -> C:\WINDOWS\system32\vturr.dll
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE
Instalada Utilidad "ELINOTIF.DLL"

EliNotify v1.7.05.15 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado DownLoader.ConHook
C:\WINDOWS\SYSTEM32\jkkihig.dll -> Eliminado.
Elininada KEY "Winlogon\Notify\jkkihig"
Detectado Vundo
                                                                                                                                                                                      
EliNotify v1.7.05.15 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado DownLoader.ConHook
Elininada KEY "Winlogon\Notify\jkkihig"
Detectado Vundo
Elininada KEY "Winlogon\Notify\vturr"
Elininado BHO: "{8ADF3158-32AC-4B8B-B0AA-DEFE4C577B45}"
Elininada Class: "{8ADF3158-32AC-4B8B-B0AA-DEFE4C577B45}"
Desinstalado EliNotif.dll

EliNotify v1.7.05.15 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado DownLoader.ConHook
Elininada KEY "Winlogon\Notify\jkkihig"
Detectado Vundo
Elininada KEY "Winlogon\Notify\vturr"
Elininado BHO: "{8ADF3158-32AC-4B8B-B0AA-DEFE4C577B45}"
Elininada Class: "{8ADF3158-32AC-4B8B-B0AA-DEFE4C577B45}"
Desinstalado EliNotif.dll

EliNotify v1.7.05.15 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado DownLoader.ConHook
Elininada KEY "Winlogon\Notify\jkkihig"
Detectado Vundo
Elininada KEY "Winlogon\Notify\vturr"
Elininado BHO: "{8ADF3158-32AC-4B8B-B0AA-DEFE4C577B45}"
Elininada Class: "{8ADF3158-32AC-4B8B-B0AA-DEFE4C577B45}"
Desinstalado EliNotif.dll

EliNotify v1.7.05.15 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado DownLoader.ConHook
Elininada KEY "Winlogon\Notify\jkkihig"
Detectado Vundo
Elininada KEY "Winlogon\Notify\vturr"
Elininado BHO: "{8ADF3158-32AC-4B8B-B0AA-DEFE4C577B45}"
Elininada Class: "{8ADF3158-32AC-4B8B-B0AA-DEFE4C577B45}"
Desinstalado EliNotif.dll

EliNotify v1.7.05.15 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado DownLoader.ConHook
Elininada KEY "Winlogon\Notify\jkkihig"
Detectado Vundo
Elininada KEY "Winlogon\Notify\vturr"
Elininado BHO: "{8ADF3158-32AC-4B8B-B0AA-DEFE4C577B45}"
Elininada Class: "{8ADF3158-32AC-4B8B-B0AA-DEFE4C577B45}"
Desinstalado EliNotif.dll

EliNotify v1.7.05.15 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado DownLoader.ConHook
Elininada KEY "Winlogon\Notify\jkkihig"
Detectado Vundo
Elininada KEY "Winlogon\Notify\vturr"
Elininado BHO: "{8ADF3158-32AC-4B8B-B0AA-DEFE4C577B45}"
Elininada Class: "{8ADF3158-32AC-4B8B-B0AA-DEFE4C577B45}"
Desinstalado EliNotif.dll

	  Sat Jun 02 23:27:54 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
[WinLogon\Notify\WINPSA32]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\WINPSA32.DLL
 a "virus@satinfo.es". Gracias.
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

	  Sat Jun 02 23:28:09 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

	  Sun Jun 03 13:30:46 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
[WinLogon\Notify\WINPSA32]
  Por favor, envienos una muestra del fichero
  C:\WinLogon\WINPSA32.DLL
 a "virus@satinfo.es". Gracias.
Entrada Eliminada [HKLM\...\Run] "Msconfig"="C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto"
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

	  Sun Jun 03 13:31:02 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

	  Sun Jun 03 21:02:08 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Entrada Eliminada [HKLM\...\Run] "Genuine"="rundll32.exe "C:\WINDOWS\system32\chpwsdgn.dll",realset" (Vundo)
Key Eliminada [WinLogon\Notify\PMNNLMK] -> C:\WINDOWS\SYSTEM32\PMNNLMK.DLL
C:\WINDOWS\SYSTEM32\PMNNLMK.DLL --> DownLoader.ConHook(notify) Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\VTUTT.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\VTUTT.DLL -->  Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\CHPWSDGN.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\CHPWSDGN.DLL -->  Renombrado a .VIR
C:\WINDOWS\SYSTEM32\PMNNLMK.DLL --> DownLoader.ConHook(notify) Acceso Denegado.
C:\WINDOWS\SYSTEM32\TTUTV.ini --> Eliminado (Fichero Complementario).
Eliminada Class, "{7652F0F0-E281-4662-A728-CF6F30B6A5BE}" -> C:\WINDOWS\system32\vtutt.dll
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

	  Sun Jun 03 21:03:43 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Archivos de programa\Spyware Terminator\SPTCONTMENU.DLL --> Eliminado, KeyLogger.FL
C:\WINDOWS\system32\PMNNLMK.DLL --> Acceso Denegado, DownLoader.ConHook(notify)
Instalada Utilidad "ELINOTIF.DLL"

EliNotify v1.7.05.15 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones:
Detectado DownLoader.ConHook
C:\WINDOWS\SYSTEM32\pmnnlmk.dll -> Eliminado.
Elininada KEY "Winlogon\Notify\pmnnlmk"
Detectado Vundo
Elininada KEY "Winlogon\Notify\vtutt"
Elininado BHO: "{7652F0F0-E281-4662-A728-CF6F30B6A5BE}"
Elininada Class: "{7652F0F0-E281-4662-A728-CF6F30B6A5BE}"
Desinstalado EliNotif.dll

	  Sun Jun 03 21:26:09 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Acción Directa):
Por favor, envienos una muestra del fichero
C:\Muestras\VTUTT.DLL.Muestra EliStartPage v14.11
 a "virus@satinfo.es".  Gracias.
C:\WINDOWS\SYSTEM32\VTUTT.DLL -->  Acceso Denegado.
C:\WINDOWS\SYSTEM32\TTUTV.ini --> Eliminado (Fichero Complementario).
Eliminada Class, "{841A9B25-9346-4FBE-86EC-C2E361A197A6}" -> C:\WINDOWS\system32\vtutt.dll
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

	  Sun Jun 03 21:26:37 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Instalada Utilidad "ELINOTIF.DLL"
ahora mismo mando las 2 muestras nuevas que me ha pedido el elistara ok?
muchas gracias

Avatar de Usuario
attreyhu
Mensajes: 110
Registrado: 26 Jul 2004, 14:25

Mensaje por attreyhu » 03 Jun 2007, 22:47

me acabo de dar cuenta que te he puesto desde marzo el informe. lo siento perdoname... no me di cuenta
colgados del cielo.

Avatar de Usuario
attreyhu
Mensajes: 110
Registrado: 26 Jul 2004, 14:25

Mensaje por attreyhu » 04 Jun 2007, 12:19

bueno, le he vuelto a pasar el elistara y me ha dicho que la infeccion ha sido reparada, y le he pasado el elitrip y me ha pillado un gusano y tambien lo ha reparado.....el ordenador vuelve mas a o menos a estar en cauce, y la conexion mas o menos tambien, pero................

ahora cuando navego por internet, me sale una molestisima pagina que antes no me salia, un pagina que popup que se abre en medio y me dice



"puede que su ordenador este infectado, y perjudique a su matrimonio o profesion porfavor bajese esteantivirus o algo pareceido".

es una ventana que hace un pequeño scanding con barras azules y le doy a la cruz y se quita, pero al rato vuelvea salir.

porfavor ayuda.
colgados del cielo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 04 Jun 2007, 12:36

Esto es un Fake Alert.

No nos ha posteado el fial del infosat.txt , justo cuando empezaría la eliminacion de lo que el ELINOTIF tuviera controlado, y finalmente la exploracion propia del ESLISTARA.

Hagalo, lanzando de nuevo el ELISTARA para ver que ya no le pide el ELINOTIF ni nada, y si persiste el icono al lado del reloj, pruebe el SPROCESS que nos ofrecerá la DLL que está generando dicho popup:


SPROCES (herramienta de investigación)
http://www.zonavirus.com/descargas/sproces.asp

Y posteanos el contenido del C:\SPROCLOG.TXT

saludos
ms, 4-06-2007

Avatar de Usuario
attreyhu
Mensajes: 110
Registrado: 26 Jul 2004, 14:25

Mensaje por attreyhu » 04 Jun 2007, 19:28

Mon Jun 04 18:09:38 2007
EliStartPage v14.11 (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------

Código: Seleccionar todo

Lista de Acciones (por Acción Directa):
Eliminadas las Paginas de Inicio y de Busqueda del IE
Eliminados Ficheros Temporales del IE

	  Mon Jun 04 18:09:56 2007
EliStartPage v14.11  (c)2007 S.G.H. / Satinfo S.L.
--------------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Archivos de programa\Spyware Terminator\SPTCONTMENU.DLL --> Eliminado, KeyLogger.FL

____________________________________________________

Efectivamente no me ha pedido el elinotif.dll, y ha elminado porquinta vez el keylogger.FL.

ahora he pasado el nuevo programa de investigación el cual no se como funciona, asi que te dejo el informe que ha generado

_____________________________________________________

Mon Jun 04 18:32:59 2007
SProces v2.8  (c)2007 S.G.H. / Satinfo S.L.
-------------------------------------------
Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2
Internet Explorer: (v7.0.5730.11) 0

Procesos Activos:
C:\WINDOWS\SYSTEM32\SMSS.EXE
C:\WINDOWS\SYSTEM32\WINLOGON.EXE
C:\WINDOWS\SYSTEM32\SERVICES.EXE
C:\WINDOWS\SYSTEM32\LSASS.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\SYSTEM32\SPOOLSV.EXE
C:\ARCHIVOS DE PROGRAMA\IVT CORPORATION\BLUESOLEIL\BTNTSERVICE.EXE
C:\ARCHIVOS DE PROGRAMA\MCAFEE.COM\AGENT\MCDETECT.EXE
C:\ARCHIV~1\MCAFEE.COM\VSO\MCSHIELD.EXE
C:\ARCHIV~1\MCAFEE.COM\AGENT\MCTSKSHD.EXE
C:\ARCHIV~1\MCAFEE.COM\PERSON~1\MPFSERVICE.EXE
C:\WINDOWS\SYSTEM32\NVSVC32.EXE
C:\ARCHIVOS DE PROGRAMA\SPYWARE TERMINATOR\SP_RSSER.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\EXPLORER.EXE
C:\ARCHIVOS DE PROGRAMA\MCAFEE.COM\VSO\OASCLNT.EXE
C:\ARCHIVOS DE PROGRAMA\LCLOCK\LCLOCK.EXE
C:\ARCHIVOS DE PROGRAMA\MCAFEE.COM\VSO\MCVSSHLD.EXE
C:\ARCHIV~1\MCAFEE.COM\AGENT\MCAGENT.EXE
C:\ARCHIV~1\MCAFEE.COM\PERSON~1\MPFTRAY.EXE
C:\ARCHIV~1\MCAFEE.COM\VSO\MCVSESCN.EXE
C:\DOCUMENTS AND SETTINGS\ALL USERS\DATOS DE PROGRAMA\NEBYZKDM.EXE
C:\WINDOWS\SYSTEM32\CTFMON.EXE
C:\ARCHIVOS DE PROGRAMA\MSN MESSENGER\MSNMSGR.EXE
C:\ARCHIVOS DE PROGRAMA\MESSENGER\MSMSGS.EXE
C:\ARCHIVOS DE PROGRAMA\ROCKETDOCK\ROCKETDOCK.EXE
C:\ARCHIV~1\MCAFEE.COM\PERSON~1\MPFAGENT.EXE
C:\ARCHIVOS DE PROGRAMA\THOOSJE VISTA SIDEBAR V1.7.8\THOOSJE'S SIDEBAR.EXE
C:\ARCHIV~1\MCAFEE.COM\VSO\MCVSFTSN.EXE
C:\WINDOWS\SYSTEM32\WBEM\WMIAPSRV.EXE
C:\ARCHIVOS DE PROGRAMA\MSN MESSENGER\USNSVC.EXE
C:\DOCUMENTS AND SETTINGS\JOSE\MIS DOCUMENTOS\SPROCES.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch
R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,
O1 - Hosts: 127.0.0.1       localhost
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {54CBB12C-3481-4C5D-942D-4976C0F0A406} - C:\WINDOWS\system32\pmnnlmk.dll (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.5.0_11\bin\ssv.dll
O2 - BHO: (no name) - {CD3447D4-CA39-4377-8084-30E86331D74C} - C:\WINDOWS\system32\yruwnntm.dll
O3 - Toolbar: StylerToolBar - {D2F8F919-690B-4EA2-9FA7-A203D1E04F75} - C:\Archivos de programa\Styler\TB\StylerTB.dll
O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\archiv~1\mcafee.com\vso\mcvsshl.dll
O4 - HKLM\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKLM\..\Run: [MsnMsgr] "C:\Archivos de programa\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKLM\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background
O4 - HKLM\..\Run: [RocketDock] "C:\Archivos de programa\RocketDock\RocketDock.exe"
O4 - HKLM\..\Run: [VSOCheckTask] "C:\ARCHIV~1\McAfee.com\VSO\mcmnhdlr.exe" /checktask
O4 - HKLM\..\Run: [OASClnt] C:\Archivos de programa\McAfee.com\VSO\oasclnt.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [LClock] C:\Archivos de programa\LClock\LClock.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\\PSDrvCheck.exe
O4 - HKLM\..\Run: [VirusScan Online] C:\Archivos de programa\McAfee.com\VSO\mcvsshld.exe
O4 - HKLM\..\Run: [MCAgentExe] c:\ARCHIV~1\mcafee.com\agent\mcagent.exe
O4 - HKLM\..\Run: [MCUpdateExe] c:\ARCHIV~1\mcafee.com\agent\mcupdate.exe
O4 - HKLM\..\Run: [MPFExe] C:\ARCHIV~1\McAfee.com\PERSON~1\MpfTray.exe
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [nebyzkdm.exe] C:\Documents and Settings\All Users\Datos de programa\nebyzkdm.exe
O4 - HKLM\..\Run: [SpywareTerminator] "C:\Archivos de programa\Spyware Terminator\SpywareTerminatorShield.exe"
O4 - Startup: desktop.ini
O4 - Startup: thoosje's sidebar.lnk
O4 - Global Startup: desktop.ini
O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe
O16 - DPF: Microsoft XML Parser for Java - file://C:\WINDOWS\Java\classes\xmldso.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {31435657-9980-0010-8000-00AA00389B71} - http://download.microsoft.com/download/e/2/f/e2fcec4b-6c8b-48b7-adab-ab9c403a978f/wvc1dmo.cab
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update Installation Engine) - http://office.microsoft.com/officeupdate/content/opuc3.cab
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://dilobajito.spaces.live.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1158190338500
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.5.0_11) - http://java.sun.com/update/1.5.0/jinstall-1_5_0_11-windows-i586.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {9122D757-5A4F-4768-82C5-B4171D8556A7} (PhotoPickConvert Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/PhotoSwap/PhtPkMSN.cab
O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} (DwnldGroupMgr Class) - http://download.mcafee.com/molbin/shared/mcgdmgr/1,0,0,26/mcgdmgr.cab
O16 - DPF: {CAFEEFAC-0014-0002-0011-ABCDEFFEDCBA} (Java Plug-in 1.4.2_11) - http://java.sun.com/products/plugin/autodl/jinstall-142-windows-i586.cab
O16 - DPF: {CAFEEFAC-0015-0000-0006-ABCDEFFEDCBA} (Java Plug-in 1.5.0_06) - http://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab
O16 - DPF: {CAFEEFAC-0015-0000-0011-ABCDEFFEDCBA} (Java Plug-in 1.5.0_11) - http://java.sun.com/update/1.5.0/jinstall-1_5_0_11-windows-i586.cab
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.5.0_11) - http://java.sun.com/update/1.5.0/jinstall-1_5_0_11-windows-i586.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\10\OWC10.DLL
O18 - Protocol: mso-offdap11 - {32505114-5902-49B2-880A-1F7738E5A384} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\11\OWC11.DLL
O20 - Winlogon Notify: WGALOGON - WGALOGON.DLL
O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll
O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll
O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll
O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll

Información Adicional:
----------------------
ShellExecuteHooks: {A2339A9B-D1F4-4084-9EEE-B9F5CB487527} -  - (no file)
ShellExecuteHooks: {54CBB12C-3481-4C5D-942D-4976C0F0A406} -  - C:\WINDOWS\system32\pmnnlmk.dll (file missing)

Listado de Servicios (Carga Automatica):
----------------------------------------
O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Archivos de programa\IVT Corporation\BlueSoleil\BTNtService.exe
O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)
O23 - Service: McAfee WSC Integration (McDetect.exe) - McAfee, Inc - c:\archivos de programa\mcafee.com\agent\mcdetect.exe
O23 - Service: McAfee.com McShield (McShield) - McAfee Inc. - c:\ARCHIV~1\mcafee.com\vso\mcshield.exe
O23 - Service: McAfee Task Scheduler (McTskshd.exe) - McAfee, Inc - c:\ARCHIV~1\mcafee.com\agent\mctskshd.exe
O23 - Service: McAfee Personal Firewall Service (MpfService) - McAfee Corporation - C:\ARCHIV~1\McAfee.com\PERSON~1\MpfService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Archivos de programa\Spyware Terminator\sp_rsser.exe

Listado de Servicios (Carga Manual):
------------------------------------
O23 - Service: PPdus ASPI Shell (Afc) - Arcsoft, Inc. - C:\WINDOWS\SYSTEM32\drivers\Afc.sys
O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe
O23 - Service: ASAPIW2K - VOB Computersysteme GmbH - C:\WINDOWS\SYSTEM32\Drivers\ASAPIW2K.sys
O23 - Service: Bluetooth Audio Service (BlueletAudio) - IVT Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\blueletaudio.sys
O23 - Service: Bluetooth SCO Audio Service (BlueletSCOAudio) - IVT Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\BlueletSCOAudio.sys
O23 - Service: Bluetooth PAN Network Adapter (BT) - IVT Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\btnetdrv.sys
O23 - Service: Bluetooth USB For Bluetooth Service (Btcsrusb) - IVT Corporation - C:\WINDOWS\SYSTEM32\Drivers\btcusb.sys
O23 - Service: Bluetooth HID Enumerator (BTHidEnum) - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\vbtenum.sys
O23 - Service: C-Media WDM Audio Interface (cmuda) - C-Media Inc - C:\WINDOWS\SYSTEM32\drivers\cmuda.sys
O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Pinnacle Marvin Bus (MarvinBus) - Pinnacle Systems GmbH - C:\WINDOWS\SYSTEM32\DRIVERS\MarvinBus.sys
O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - McAfee, Inc - C:\ARCHIV~1\McAfee.com\Agent\mcupdmgr.exe
O23 - Service: NaiAvFilter1 - McAfee Inc. - C:\WINDOWS\SYSTEM32\drivers\naiavf5x.sys
O23 - Service: nv - NVIDIA Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\nv4_mini.sys
O23 - Service: Creative PC-CAM 300 (Still Image) (PD016BLK) - Creative Technology Ltd. - C:\WINDOWS\SYSTEM32\DRIVERS\PD016blk.sys
O23 - Service: Creative PC-CAM 300 (Video) (PD016VID) - Creative Technology Ltd. - C:\WINDOWS\SYSTEM32\DRIVERS\PD016vid.sys
O23 - Service: Padus ASPI Shell (pfc) - Padus, Inc. - C:\WINDOWS\SYSTEM32\drivers\pfc.sys
O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys
O23 - Service: Realtek 10/100/1000 NIC Family all in one NDIS XP Driver (RTL8023xp) - Realtek Semiconductor Corporation                            - C:\WINDOWS\SYSTEM32\DRIVERS\Rtlnicxp.sys
O23 - Service: Controlador de Windows NT del adaptador Ethernet PCI basado en Realtek RTL8029(AS) (rtl8029) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\RTL8029.SYS
O23 - Service: Controlador de Windows NT del adaptador Fast Ethernet PCI basado en Realtek  RTL8139(A/B/C) (rtl8139) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\RTL8139.SYS
O23 - Service: Sony Ericsson Device 044 Driver driver (WDM) (SE2Cbus) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\SE2Cbus.sys
O23 - Service: Sony Ericsson Device 044 USB WMC Modem Filter (SE2Cmdfl) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\SE2Cmdfl.sys
O23 - Service: Sony Ericsson Device 044 USB WMC Modem Driver (SE2Cmdm) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\SE2Cmdm.sys
O23 - Service: Sony Ericsson Device 044 USB WMC Device Management Drivers (WDM) (SE2Cmgmt) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\SE2Cmgmt.sys
O23 - Service: Sony Ericsson Device 044 USB Ethernet Emulation SEMC44 (NDIS) (se2Cnd5) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\se2Cnd5.sys
O23 - Service: Sony Ericsson Device 044 USB WMC OBEX Interface (SE2Cobex) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\SE2Cobex.sys
O23 - Service: Sony Ericsson Device 044 USB Ethernet Emulation SEMC44 (WDM) (se2Cunic) - MCCI - C:\WINDOWS\SYSTEM32\DRIVERS\se2Cunic.sys
O23 - Service: Secdrv - Unknown owner - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys
O23 - Service: Alcor Micro Corp Reader (SunkFilt) - Alcor Micro Corp. - C:\WINDOWS\System32\Drivers\sunkfilt.sys
O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)
O23 - Service: Virtual Serial port driver (VComm) - IVT Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\VComm.sys
O23 - Service: Bluetooth VComm Manager Service (VcommMgr) - IVT Corporation - C:\WINDOWS\SYSTEM32\Drivers\VcommMgr.sys

Listado de Servicios (Deshabilitados):
--------------------------------------
O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys
45 Servicios.
9 de Carga Automatica.
35 de Carga Manual.
1 Deshabilitados.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 04 Jun 2007, 19:48

Envianos estos ficheros para analizar:

C:\DOCUMENTS AND SETTINGS\ALL USERS\DATOS DE PROGRAMA\NEBYZKDM.EXE
C:\WINDOWS\system32\yruwnntm.dll
C:\WINDOWS\SYSTEM32\DRIVERS\vbtenum.sys
C:\WINDOWS\SYSTEM32\drivers\Afc.sys

C:\WINDOWS\system32\pmnnlmk.dll (este ultimo puede que lo borraras ya con el ELISTSRA/ELINOTIF, pero como que no tenemos el infosat.txt completo, no podemos saberlo. En cualquier caso mira que no esté con atributo de oculto o de sistema)



Y elimina estas claves:

O2 - BHO: (no name) - {54CBB12C-3481-4C5D-942D-4976C0F0A406} - C:\WINDOWS\system32\pmnnlmk.dll (file missing)


-> Para ello recordar: viewtopic.php?f=2&t=45334

saludos
ms, 4-06-2007

Avatar de Usuario
attreyhu
Mensajes: 110
Registrado: 26 Jul 2004, 14:25

Mensaje por attreyhu » 04 Jun 2007, 22:51

Vale te he enviado las muestras y como muy bien dices el ultimo archivo que me pides no existe, y le he dado fix en modo a prueba de errores. (desde ahi estoy ahora mismo escribiendo).

como el ordenador va muy lento Y tarde muchisimo en cargar me he ido a ejecutar/MSCONFIG/inicio, y me he encontrado el archivo NEBYZKDM.EXE (una de las muestras que me pides) y la verdad que con 1gb tarde mas de 10 minutos en arrancar comletamente el pc......ojuu.

el fake alert sigue saliendo en cada una de las ventanas que abro.



y otra cosa curiosa que antes no salia:

al iniciar antes el pc, era normal.....yo elegia el sistema operativo que quiero y se iniciaba, ahora no, ahora despues de elgir sistema operativo, sale una ventana "muy familiar" que dice contrase, nombre aceptar, configurar, y cuando le doy aceptar sale otra que dice cargando windows, antes no salia asi.

bueno gracias.

que ya eres como de la familia jejejej

un saludo y muchas gracias en serio.
colgados del cielo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 05 Jun 2007, 06:33

Pues mientras tanto, como que promete ser un malware, renombra la extension de este fichero a .VIR, para que en el proximo reincio no se ponga en marcha:



C:\DOCUMENTS AND SETTINGS\ALL USERS\DATOS DE PROGRAMA\NEBYZKDM.EXE





Luego, si es malware ya lo eliminará el ELISTARA o el que sea, que haremos en base a la muestra, y sino lo volveriamos a renombrar a .EXE y listos.



Pero con ello hecho, reinicia a ver si ha mejorado.



saludos



ms, 5-06-2007

Avatar de Usuario
attreyhu
Mensajes: 110
Registrado: 26 Jul 2004, 14:25

Mensaje por attreyhu » 05 Jun 2007, 12:31

Bueno pues ya no me salen popup del tipo alert, pero me salen popup del tipo moviles y melodias y tal, que antes tampoco salia, el reinicio me sigue tardando un monton y he descubierto hasta una cuenta nueva de asp.net o algo asi que la he elminado, y se ha creado una cuenta nueva de administrador que tampoco entiendo a que viene. pero bueno esperare los analisis y a ver como quito estas ventanitas molestas que me amargan la existencia
colgados del cielo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 05 Jun 2007, 13:36

Te adelanto que en los ficheros recibidos hay un Bifrose, 3 VUNDO, un posible dropper y 2 que aparentemente no tienen nada


SERVER.EXE --- BIFROSE
VTURR.DLL --- VUNDO
CPHWSDGN.DLL --- VUNDO
IIFGGDB.DLL --- VUNDO
NEBYZKDM.EXE --- POSIBLE DROPPER
vbtenum.sys --- No se detectan rutinas viricas
Afc.sys --- No se detectan rutinas viricas


Se procederá a su monitorizacion y posterior control y eliminacion de los ficheros creados y restauracion de las claves modificadas

Si se puede terminar estar tarde se implemenmtara en el ELISTARA de hoy, sino en el de mañama, de los cual informaremos

saludos
ms, 5-06-2007

Avatar de Usuario
attreyhu
Mensajes: 110
Registrado: 26 Jul 2004, 14:25

Mensaje por attreyhu » 05 Jun 2007, 16:17

ok muchas gracias estare pendiente esta tarde o mañana para bajarme el nuevo elistara ok?



volveras a contestar aqui cuando tengas la motorizacion preparada?



gracias
colgados del cielo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 05 Jun 2007, 16:20

Normalmente se informa de las novedades de las utilidades en:

http://www.zonavirus.com/descargas/util ... atinfo.asp


pero ante el peso de tus muestras, igual me lo comentan especialmente y te informo tambien aqui mismo.

saludos
ms, 5-06-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 05 Jun 2007, 18:56

Confirmo que se ha podido incluir en el ELISTARA 14.12 de hoy y que tras compilarlo y realizar las pruebas de rigor, lo subiremos hoy antes de las 20 h GMT a esta web, para pruebas de evaluacion





ELISTARA:

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso



saludos



ms, 5-06-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 05 Jun 2007, 19:44

La acabo de subir, ya puedes probarla



saludos



ms, 5-06-2007

Avatar de Usuario
attreyhu
Mensajes: 110
Registrado: 26 Jul 2004, 14:25

Mensaje por attreyhu » 05 Jun 2007, 20:06

Tue Jun 05 18:50:23 2007

EliStartPage v14.12 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Tue Jun 05 18:50:53 2007

EliStartPage v14.12 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Documents and Settings\All Users\Datos de programa\NEBYZKDM.VIR.EXE --> Eliminado, Malware.NEBYZKDM

C:\Muestras\CHPWSDGN.DLL.MUESTRA ELISTARTPAGE V14.11 --> Eliminado, Vundo7

C:\Muestras\EVXCARAE.DLL.MUESTRA ELISTARTPAGE V14.11 --> Eliminado, Vundo7

C:\RECYCLER\S-1-5-21-1078081533-412668190-725345543-1003\DC1.EXE --> Eliminado, Malware.NEBYZKDM

C:\RECYCLER\S-1-5-21-1078081533-412668190-725345543-1003\DC2.EXE --> Eliminado, Malware.NEBYZKDM

C:\RECYCLER\S-1-5-21-1078081533-412668190-725345543-1003\DC3.EXE --> Eliminado, Malware.NEBYZKDM

C:\RECYCLER\S-1-5-21-1078081533-412668190-725345543-1003\DC4.EXE --> Eliminado, Malware.NEBYZKDM

C:\RECYCLER\S-1-5-21-1078081533-412668190-725345543-1003\DC7.EXE --> Eliminado, Malware.NEBYZKDM

C:\RECYCLER\S-1-5-21-1078081533-412668190-725345543-1003\DC9.EXE --> Eliminado, Malware.NEBYZKDM

C:\WINDOWS\system32\CHPWSDGN.DLL.VIR --> Eliminado, Vundo7

C:\WINDOWS\system32\FBLUCXML.DLL.VIR --> Eliminado, Vundo7

C:\WINDOWS\system32\GEBXUVU.DLL --> Eliminado, DownLoader.ConHook(notify)

C:\WINDOWS\system32\VPTNHFNA.DLL.VIR --> Eliminado, Vundo7

C:\WINDOWS\system32\YWNVBLFX.DLL.VIR --> Eliminado, Vundo7

C:\WinLogon\IIFGGDB.DLL --> Eliminado, DownLoader.ConHook(notify)

C:\WinLogon\JKKIHIG.DLL --> Eliminado, DownLoader.ConHook(notify)

C:\WinLogon\VTURR.DLL --> Eliminado, Vundo6(notify)







bueno bueno bueno bueno........yo creo que todos los bichos estaban en mi pc ..........vayatela.!!! decir que todo esto me ocurrio por entrar en la pagina de astalavista, lo digo porque el que vaya entrar que se lo piense 300 veces.



bueno.....con esto queda todo limpio?

o queda algo por hacer.....

me gustaria que mi ordeandor volviera a reiniciarse en segundos...



muchas gracias por tu paciencia, y por las ganas de ayudar.

muchisimas gracias
colgados del cielo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 05 Jun 2007, 20:13

Los bichos que hemos encontrado los hemos eliminado asi como las claves de registro por ellos modificadas



Creo que ya es agua pasada, pero si tuviera mas problemas ya sabe donde estamos



Y dando por solucionado el Tema, procedemos a cerrarlo



saludos



ms, 5-06-2007

Cerrado

Volver a “Foro HijackThis - copia y pega tu log”