systemm7 me ataco (SOLUCIONADO)

Cerrado
palomo
Mensajes: 164
Registrado: 14 Mar 2004, 02:04
Ubicación: mexico
Contactar:

systemm7 me ataco (SOLUCIONADO)

Mensaje por palomo » 30 Oct 2007, 04:27

este virus o troyano lo pesque de una memoria usb, cra carpetas con el nombre de la carpeta que adquiere, el antivirus no lo detecta como tal, tengo el avg free edition.



saludos y mil gracias
como estrecharas la mano, si tienes el puño cerrado

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 30 Oct 2007, 05:02

Pues envianos los ficheros correspondientes para analizarlos y controlarlo, gracias



->[b] Para ello recordar[/b]: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



saludos



ms, 30-10-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 30 Oct 2007, 16:57

Recibidos los ficheros se detecta un troyano Agent.GFI que pasamos a controlar con la nueva veriosn de hoy del ELISTARA 14.94, que estará disponible en esta web, para pruebas de evaluacion en el foro de zonavirus, a partir de las 19 h GMT


[quote]http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]




saludos



ms, 30-10-2007

palomo
Mensajes: 164
Registrado: 14 Mar 2004, 02:04
Ubicación: mexico
Contactar:

Mensaje por palomo » 30 Oct 2007, 17:58

estare pendiente y otra vez mil gracias por su valiosa respuesta



en cuento suban la version la corro y les envio lo indicado
como estrecharas la mano, si tienes el puño cerrado

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 30 Oct 2007, 18:58

Acabamos de subir ya la version en cuestion:



https://foros.zonavirus.com/viewtopic.php?p=118908#118908



pruebala y nos informas del resultado, gracias



saludos



ms, 30-10-2007

palomo
Mensajes: 164
Registrado: 14 Mar 2004, 02:04
Ubicación: mexico
Contactar:

Mensaje por palomo » 30 Oct 2007, 20:02

pueas mil gracias...



corri la herramienta y si detecto y borro los archivos que presumia eran virus...

aqui les mando el archivo...



Tue Oct 30 11:16:37 2007

EliStartPage v14.93 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado Parche MS06-001 de Microsoft instalado. (WMF)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Tue Oct 30 11:17:06 2007

EliStartPage v14.93 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Total Video Converter\OPTIMIZEGIF.DLL --> Eliminado, KeyLogger.FL



Nº Total de Directorios: 8652

Nº Total de Ficheros: 98804

Nº de Ficheros Analizados: 27014

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Tue Oct 30 12:25:37 2007

EliStartPage v14.94 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\SYSTEMM7.EXE --> Eliminado Agent.GXI

Entrada Eliminada [HKCU\...\Run] "comstr"=""C:\WINDOWS\system32\comstr.exe""

Entrada Eliminada [HKLM\...\Run] "comstr"=""C:\WINDOWS\system32\comstr.exe""

Entrada Eliminada [HKCU\...\Run] "sysco"=""C:\WINDOWS\system32\systemm7.exe""

No detectado Parche MS06-001 de Microsoft instalado. (WMF)

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Tue Oct 30 12:26:07 2007

EliStartPage v14.94 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\AUTORUN.INF --> Eliminado, Agent.GXI(inf)

C:\BOOT.VBS --> Eliminado, Agent.GXI(vbs)

C:\HP.EXE --> Eliminado, Agent.GXI

C:\SYSTEMM7.EXE --> Eliminado, Agent.GXI

C:\Documents and Settings\Administrador\Configuración local\Temp\SYSTEMM7.EXE --> Eliminado, Agent.GXI

C:\virus\AUTORUN.INF --> Eliminado, Agent.GXI(inf)

C:\virus\BOOT.VBS --> Eliminado, Agent.GXI(vbs)

C:\virus\HP.EXE --> Eliminado, Agent.GXI

C:\virus\SYSTEMM7.EXE --> Eliminado, Agent.GXI

C:\WINDOWS\SYSTEMM7.EXE --> Eliminado, Agent.GXI

C:\WINDOWS\system32\COMSTR.EXE --> Eliminado, Agent.GXI



Nº Total de Directorios: 8656

Nº Total de Ficheros: 98725

Nº de Ficheros Analizados: 27012

Nº de Ficheros Infectados: 11

Nº de Ficheros Limpiados: 11





por cierto como podran ver me detecta un keylogger optimize.gif, pero tambien me inutiliza un programa llamado video total converter...sera un falso positivo o un espia de este programa, este es registrado y de pago, sera posible..

bueno pero ese no es problema solo un comentario..



pues mil gracias y en espera de sus cometarios, si experimento algo diferente se los hago llegar..



nuevamente una felicitacion
como estrecharas la mano, si tienes el puño cerrado

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 30 Oct 2007, 20:11

Bueno, pues ya nos hemos cargado el marrano, pero veamos ahora este posible falso positivo:



C:\Archivos de programa\Total Video Converter\OPTIMIZEGIF.DLL --> Eliminado, KeyLogger.FL





Vuelva a instalarlo y envienos muestra de dicho fichero, tal como decimos en:



https://foros.zonavirus.com/detecciones-de-falsos-positivos-en-utilidades-de-evaluacion-vt19441.html



Asi mejoraremos la utilidad, gracias



saludos



ms, 30-10-2007
Última edición por msc hotline sat el 31 Oct 2007, 06:04, editado 2 veces en total.

palomo
Mensajes: 164
Registrado: 14 Mar 2004, 02:04
Ubicación: mexico
Contactar:

Mensaje por palomo » 30 Oct 2007, 22:15

dando cumplimiento a su comentario ya les envie el archivo involucrado, seguire pendiente de sus indicaciones..

y pues vaya mi agradecimiento una vez mas..



asi que estamos en contacto, respecto a el analisis del archivo.

hasta pronto
como estrecharas la mano, si tienes el puño cerrado

Avatar de Usuario
Claudia34
Mensajes: 1256
Registrado: 28 Feb 2007, 00:53

Mensaje por Claudia34 » 31 Oct 2007, 00:21

Y para compleméntar posteándonos el Log del HJT:





HJT: (HiJackThis)



¿Como utilizar el Hijackthis?

Lo primero que debemos hacer es descargarlo en nuestro ordenador y localizarlo en una carpeta propia C:\HijackThis\

Ejecútalo y presiona el botón "Do a system scan and save a logfile"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedirá el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está.

Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta de este Tema

• Descargar Hijackthis del siguiente enlace: http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp

Tras analizarlo, informaremos.

Nota: con respecto al hijackthis realiza dos escaneos uno en modo normal de Windows y el otro escaneo en modo a prueba de fallos, obviamente péganos el Log de cada uno de ellos como dice arriba en la cita anterior, el primero de los escaneos en modo normal nos sirve para saber que procesos tienes ejecutados en el inicio principalmente.

Hay que tener en cuenta que solo desactivaras la restauracion de sistema cuando quieras escanear con alguna herramienta de seguridad, cuando termines de escanear deberas volver a activar la restauracion del sistema nuevamente.



Opcional:





Además de eso no te vendría mal realizar un scandisk completo y una desfragmentacion este ultimo en modo a prueba de fallos.

También realiza un escaneo en modo a prueba de fallos con la restauración del sistema deshabilitado con el Spybot-Search and Destroy y con el Adware S.E. obviamente actualizados por completo, y realiza un Windows Update completo por las dudas y cuéntanos los resultados.



Y no te vendria mal mientras probar los siguientes antivirus online en modo a prueba de fallos con la opcion de red (para asi poder conectarte a internet) y obviamente tienes que tener la restauracion del sistema desactivado para que te de mejores resultados el analisis:



https://www.virustotal.com/es/



https://www.pandasecurity.com/spain/homeusers/solutions/online-antivirus//



Nota: Hay mas antivirus online para usar, aunque alli arriba solo te dimos dos, nada impide que uses otros, es mas es mucho mejor por el tema de los resultados usar todas las que puedas.

Y te dejo tambien otro enlace para que lo disfrutes:



http://www.zonavirus.com/antivirus-on-line/





Saludos.
Reglas para estar aunque sea un 40% mas seguro en internet: "navegar con usuario limitado, tener 1 antispyware, 1 cortafuegos (por hardware), 1 antivirus,1 IDS y 1 HIPS en la pc actualizados, realizar un escaneo semanalmente con 7 antivirus online, usar site advisor, informarse diariamente de los temas de seguridad informatica, deshabilitar algunos servicios innecesarios de windows xp, analizar los archivos con virus total antes de abrirlos, utilizar algunas herramientas antimalware y antirootkit gratuitas para escaneo semanalmente, tener un poco de paranoia al navegar por internet (no confiar casi en nadie), utilizar un navegador que no tenga muchos agujeros de seguridad, hacer una copia de seguridad de los datos regularmente, tener actualizados todos los softwares en la pc ademas del S.O., no dar datos privados al navegar, utilizar una fuerte y compleja contraseña para todos los usuarios en la pc, cambiar las contraseñas cada poco tiempo, utilizar elipen, etc., etc." .

palomo
Mensajes: 164
Registrado: 14 Mar 2004, 02:04
Ubicación: mexico
Contactar:

Mensaje por palomo » 31 Oct 2007, 01:38

aqui esta mi logfile

veo cosas raras, pero ustedes tiene la mejor opinion



Logfile of HijackThis v1.99.1

Scan saved at 18:35:49, on 30/10/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)



Running processes:

C:\windows\System32\smss.exe

C:\windows\system32\winlogon.exe

C:\windows\system32\services.exe

C:\windows\system32\lsass.exe

C:\windows\system32\svchost.exe

C:\windows\System32\svchost.exe

C:\windows\Explorer.EXE

C:\windows\system32\spoolsv.exe

C:\ARCHIV~1\Grisoft\AVG7\avgamsvr.exe

C:\ARCHIV~1\Grisoft\AVG7\avgupsvc.exe

C:\ARCHIV~1\Grisoft\AVG7\avgemc.exe

C:\Archivos de programa\IVT Corporation\BlueSoleil\BTNtService.exe

C:\WINDOWS\System32\drivers\CDAC11BA.EXE

C:\Archivos de programa\Archivos comunes\Microsoft Shared\VS7Debug\mdm.exe

C:\windows\system32\nvsvc32.exe

C:\windows\system32\svchost.exe

C:\ARCHIV~1\Grisoft\AVG7\avgcc.exe

C:\WINDOWS\system32\wgp.exe

C:\Archivos de programa\Ares\Ares.exe

C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

C:\Archivos de programa\IVT Corporation\BlueSoleil\BlueSoleil.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\hijackthis\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com.mx

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\archivos de programa\google\googletoolbar2.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Archivos de programa\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\archivos de programa\google\googletoolbar2.dll

O4 - HKLM\..\Run: [AVG7_CC] C:\ARCHIV~1\Grisoft\AVG7\avgcc.exe /STARTUP

O4 - HKLM\..\Run: [WinGuard Pro] C:\WINDOWS\system32\wgp.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKCU\..\Run: [ares] "C:\Archivos de programa\Ares\Ares.exe" -h

O4 - HKCU\..\Run: [swg] C:\Archivos de programa\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

O4 - Global Startup: BlueSoleil.lnk = C:\Archivos de programa\IVT Corporation\BlueSoleil\BlueSoleil.exe

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_02\bin\ssv.dll

O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\ARCHIV~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: JT's Blocks - http://download.games.yahoo.com/games/clients/y/blt1_x.cab

O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://palomarreflexivo.spaces.live.com//PhotoUpload/MsnPUpld.cab

O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/ES-MX/a-UNO1/GAME_UNO1.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1142996101924

O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://palomarreflexivo.spaces.live.com/PhotoUpload/MsnPUpld.cab

O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab

O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgupsvc.exe

O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgemc.exe

O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Archivos de programa\IVT Corporation\BlueSoleil\BTNtService.exe

O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE

O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Servicio del iPod (iPod Service) - Apple Inc. - C:\Archivos de programa\iPod\bin\iPodService.exe

O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe

O23 - Service: NBService - Nero AG - C:\Archivos de programa\Nero\Nero 7\Nero BackItUp\NBService.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\windows\system32\nvsvc32.exe

O23 - Service: USBest Service Zero (UTSCSI) - Unknown owner - C:\WINDOWS\system32\UTSCSI.EXE
como estrecharas la mano, si tienes el puño cerrado

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 31 Oct 2007, 06:03

Pues no, todo está bien a la vista del log del HJT



Hoy veremos la falsa alarma y la corregiremos



Ya le informaremos cuando implementemos la mejora en el ELISTARA para que ya pueda probarlo sin que le elimine dicho fichero.



saludos



ms, 31-10-2007

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 31 Oct 2007, 09:58

Recibida muestra del falso positivo , se excluye su control a partir de la version 14.95 del ELISTARA de hoy



saludos



ms, 31-10-2007

palomo
Mensajes: 164
Registrado: 14 Mar 2004, 02:04
Ubicación: mexico
Contactar:

Mensaje por palomo » 01 Nov 2007, 22:02

pues mil gracias por todo..

una vez mas han solucionado un gran problema que tenia..



y mil gracias tambien por la atencion..



les agradezco muchisimo..

hasta pronto
como estrecharas la mano, si tienes el puño cerrado

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 01 Nov 2007, 22:23

Pues nos alegramos se haya solucionado tu problema y cerramos el tema , y ya sabes vuelve cuando quieras, saludos

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”