Navipromo rootkit (SOLUCIONADO)

Cerrado
Avatar de Usuario
conchirrin
Mensajes: 155
Registrado: 09 Feb 2007, 22:28
Ubicación: Barcelona ( España )

Navipromo rootkit (SOLUCIONADO)

Mensaje por conchirrin » 14 Ene 2008, 15:17

Hola , hace dias que notaba el pc lento me he descargado elistara y solo ejecutarlo me ha salido una ventanita diciendo que tenia navipromo rootkit , que reiniciara para eliminarlo , total que al reiniciar y explorar con el elistara me sale lo siguiente.



Mon Jan 14 12:53:12 2008

EliStartPage v15.42 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\NVS2.INF --> Eliminado

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Jan 14 13:07:18 2008

EliStartPage v15.42 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKCU\...\Run] "DJEETHWLRI"="c:\documents and settings\conchi\configuración local\datos de programa\djeethwlri.exe djeethwlri"

Eliminados Ficheros Temporales del IE



Mon Jan 14 13:13:18 2008

EliStartPage v15.42 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminados Ficheros Temporales del IE



Mon Jan 14 13:13:28 2008

EliStartPage v15.42 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 6735

Nº Total de Ficheros: 63307

Nº de Ficheros Analizados: 18287

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Mon Jan 14 14:43:18 2008

EliTriIP v4.30 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



Mon Jan 14 14:43:22 2008

EliTriIP v4.30 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 6747

Nº Total de Ficheros: 63604

Nº de Ficheros Analizados: 17156

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0





mi pregunta es , eso que me ha eliminado es el navipromo rootkit ??



Un saludo y aunque con retraso FELIZ AÑO a todos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Ene 2008, 15:38

Sí, el NVS2.INF es un complemento del Navipromo, pero el mensaje está en el log anterior a este, que no nos has posteado, y dice:



[b][i]Detectado Navipromo Rootkit, Reinicie para completar la eliminación[/i][/b]



Y el comentario actual de



EliStartPage v15.42 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

[b][i]C:\WINDOWS\SYSTEM32\NVS2.INF --> Eliminado [/i][/b]





es una continuacion de aquel...



Liquidado Navipromo y su complementario, asi que damos el Tema por solucionado y procedemos a cerrarlo.



saludos



ms, 14-1-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Ene 2008, 16:47

Por un privado recibido de Conchi, se reabre el Tema, para aprovechamiento del foro



saludos



ms, 14-1-2008

Avatar de Usuario
conchirrin
Mensajes: 155
Registrado: 09 Feb 2007, 22:28
Ubicación: Barcelona ( España )

Mensaje por conchirrin » 14 Ene 2008, 18:20

pues como te dije en privado , el log que te puse es lo unico que habia.



haber si me explico bien

yo ejecute elistara y solo ejecutarlo me salio que habia un navipromo rootkit y me pedia que reiniciase para eliminarlo,y elimino eso que sale en el infosat entonces ya no hice la exploracion con elistara y reinicie, solo reiniciar se ejecuto solo elistara , hice la exploracion y como te comento en el log no sale nada de navipromo por eso mi pregunta del primer post de si se habia eliminado el navipromo



aqui te pongo el infosat completo desde hace unos meses



Thu Sep 20 23:11:14 2007

EliTriIP v3.90 (c)2007 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



Thu Sep 20 23:11:17 2007

EliTriIP v3.90 (c)2007 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Symantec\LiveUpdate\LUInit.exe --> Infectado, BackDoor.CMQ



Fri Sep 21 19:00:58 2007

EliTriIP v3.91 (c)2007 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



Fri Sep 21 19:01:02 2007

EliTriIP v3.91 (c)2007 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Mon Oct 01 12:25:06 2007

EliStartPage v14.73 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Oct 01 12:25:33 2007

EliStartPage v14.73 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu Oct 11 16:43:34 2007

EliStartPage v14.81 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Oct 11 16:43:58 2007

EliStartPage v14.81 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Fri Oct 12 12:38:08 2007

EliTriIP v3.99 (c)2007 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



Fri Oct 12 12:38:17 2007

EliTriIP v3.99 (c)2007 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

Exploración Detenida por el Usuario.



Mon Oct 29 20:20:33 2007

EliStartPage v14.93 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Oct 29 20:26:17 2007

EliStartPage v14.93 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 6329

Nº Total de Ficheros: 58215

Nº de Ficheros Analizados: 17331

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Mon Oct 29 20:43:09 2007

EliTriIP v4.05 (c)2007 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



Mon Oct 29 20:43:13 2007

EliTriIP v4.05 (c)2007 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 6329

Nº Total de Ficheros: 58229

Nº de Ficheros Analizados: 16214

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Wed Nov 21 14:31:16 2007

EliStartPage v15.07 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Nov 21 14:33:51 2007

EliTriIP v4.12 (c)2007 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



Wed Nov 28 18:49:22 2007

EliStartPage v15.14 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminados Ficheros Temporales del IE







Thu Dec 27 22:02:26 2007

EliStartPage v15.33 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu Dec 27 22:04:15 2007

EliStartPage v15.33 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Detectado AUTORUN.INF en la Unidad (G)

open=LaunchU3.exe -a

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF a "virus@satinfo.es". Gracias.



Thu Dec 27 22:04:41 2007

EliStartPage v15.33 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 6625

Nº Total de Ficheros: 62381

Nº de Ficheros Analizados: 18210

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Thu Dec 27 22:46:04 2007

EliPen v1.3 (c)2007 S.G.H. / Satinfo S.L.

------------------------------------------



Unidad H:\ Protegida



Mon Jan 14 12:53:12 2008

EliStartPage v15.42 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\NVS2.INF --> Eliminado

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Mon Jan 14 13:07:18 2008

EliStartPage v15.42 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKCU\...\Run] "DJEETHWLRI"="c:\documents and settings\conchi\configuración local\datos de programa\djeethwlri.exe djeethwlri"

Eliminados Ficheros Temporales del IE



Mon Jan 14 13:13:18 2008

EliStartPage v15.42 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminados Ficheros Temporales del IE



Mon Jan 14 13:13:28 2008

EliStartPage v15.42 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 6735

Nº Total de Ficheros: 63307

Nº de Ficheros Analizados: 18287

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Mon Jan 14 14:43:18 2008

EliTriIP v4.30 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



Mon Jan 14 14:43:22 2008

EliTriIP v4.30 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 6747

Nº Total de Ficheros: 63604

Nº de Ficheros Analizados: 17156

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0





ya me diras algo y espero haberlo explicado mejor .

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Ene 2008, 18:56

Pues ya no estaba en uso dicho fichero y no le hizo falta reiniciar.



Un caso un poco raro, pues acostumbra a detectarse primero en uso y pedirse que reinicie, pero en fin ...



Lo que vemos es mas arriba este muestra que si aun la tienes, convendria nos enviases:



[b][i]Detectado AUTORUN.INF en la Unidad (G)

open=LaunchU3.exe -a

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF[/i]
[/b]




saludos



ms, 14-1-2008

Avatar de Usuario
conchirrin
Mensajes: 155
Registrado: 09 Feb 2007, 22:28
Ubicación: Barcelona ( España )

Mensaje por conchirrin » 14 Ene 2008, 19:12

LaunchU3.exe es el programa que trae el pendriver



y del navipromo me dijo que reiniciase solo ejecutarlo, me salio lo de limpiar temporales etc.. el que me elimino y ya no le di a explorar reinicie.

y ni idea de nada mas , si ves que no es importante perdona, y cierra el tema

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Ene 2008, 19:21

No, ya indiqué que no debía estar en uso, quizas estaba a nmedio matar por algun antivirus u otra utilidad...



Y esto de que este fichero lo trae el pendrive, te refieres a que es un driver que se instala para leer este pendrive ???



saludos



ms, 14-1-2008





NOTA: Sea lo que se, envianoslo si no te importa, para analizarlo, ms.

Avatar de Usuario
conchirrin
Mensajes: 155
Registrado: 09 Feb 2007, 22:28
Ubicación: Barcelona ( España )

Mensaje por conchirrin » 14 Ene 2008, 19:24

si es un programa que se instla y abre el pendrive

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Ene 2008, 19:25

Pues nos gustaria analizarlo, porque los que usamos nosotros no lo usan ...



saludos



ms, 14-1-2008

Avatar de Usuario
conchirrin
Mensajes: 155
Registrado: 09 Feb 2007, 22:28
Ubicación: Barcelona ( España )

Mensaje por conchirrin » 14 Ene 2008, 19:25

pues te lo mando

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 14 Ene 2008, 19:28

gracias, asi lo excluiremos de ser sospechoso,



saludos



ms, 14-1-2008

Avatar de Usuario
conchirrin
Mensajes: 155
Registrado: 09 Feb 2007, 22:28
Ubicación: Barcelona ( España )

Mensaje por conchirrin » 14 Ene 2008, 19:55

Ya lo he enviado , mañana me confirmas si lo habeis recibido .

un saludo.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Ene 2008, 07:14

Lo veremos en un par de horas, cuando llegue al trabajo



Ya informaré, pues hay otro Tema con el mismo fichero y se supone que debe ser un driver de determinada marca de pendrives...



ya veremos



saludos



ms, 15-1-2008

Avatar de Usuario
conchirrin
Mensajes: 155
Registrado: 09 Feb 2007, 22:28
Ubicación: Barcelona ( España )

Mensaje por conchirrin » 15 Ene 2008, 08:08

pues la marca del pendrive es SANDISK y el modelo que tengo es el cruzer micro .

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 15 Ene 2008, 12:45

Recibido fichero, son utilidades para el pendrive, diferentes de las del otro forero que nos ha enviado fichero con igual nombre.



Gracias por la muestra, no es virus, solo drivers.



Seguirá detectandolo el ELISTARA, por poder ser cualquier cosa, no hagas caso pues ya sabes lo que es. (tal como indica)



([i]Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF [/i]
)



Y ya dando por solucionado el Tema, procedemos a cerrarlo



Sigue asi, Conchi :wink:



saludos



ms, 15-1-2008





NOTA: Y estamos estudiando el codigo del ELISTARA a ver si podemos ampliar detalles de la informacion al respecto del navipromo, que si bien aparece en pantalla, no la plasma en el infosat, y trataremos de que lo haga en proximas versiones. ms.

Cerrado

Volver a “Foro Spyware”