Mensaje
por frantxo250 » 23 Ene 2008, 01:13
De nuevo dar las gracias porque si no es por vuestro trabajo no habría encontrado la solución.
Os comento.
En primer lugar, siento no poder mandaros las muestras porque al pasar el elibagla 10.90 por segunda vez, creo que las ha eliminado. De hecho ha eliminado varias cosas, que veréis aquí en el infosat.
[code] Tue Jan 22 15:34:14 2008
EliBagle v10.89 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
Por favor, envienos una muestra del fichero
C:\Muestras\SROSA.SYS.Muestra EliBagle v10.89
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.89
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Restaurada Clave: "SafeBoot\Minimal y Network"
Tue Jan 22 18:47:23 2008
EliBagle v10.89 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
Por favor, envienos una muestra del fichero
C:\Muestras\SROSA.SYS.Muestra EliBagle v10.89
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.89
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Tue Jan 22 18:47:39 2008
EliBagle v10.89 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Nº Total de Directorios: 9525
Nº Total de Ficheros: 113213
Nº de Ficheros Analizados: 11117
Nº de Ficheros Infectados: 2
Nº de Ficheros Limpiados: 0
Tue Jan 22 18:55:13 2008
EliBagle v10.89 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Nº Total de Directorios: 9525
Nº Total de Ficheros: 113213
Nº de Ficheros Analizados: 11117
Nº de Ficheros Infectados: 2
Nº de Ficheros Limpiados: 0
Tue Jan 22 20:15:33 2008
EliBagle v10.90 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Tue Jan 22 20:16:12 2008
EliBagle v10.90 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Archivos de programa\Google\GoogleToolbarNotifier\GOOGLETOOLBARNOTIFIER.EXE --> Eliminado Bagle.dldr
C:\Muestras\HLDRRR.EXE.MUESTRA ELIBAGLE V10.89 --> Eliminado Bagle.dldr
C:\Muestras\SROSA.SYS.MUESTRA ELIBAGLE V10.89 --> Eliminado Bagle (rootkit)
Nº Total de Directorios: 9518
Nº Total de Ficheros: 113301
Nº de Ficheros Analizados: 11110
Nº de Ficheros Infectados: 5
Nº de Ficheros Limpiados: 3
Tue Jan 22 20:32:22 2008
EliBagle v10.90 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.
Tue Jan 22 20:32:57 2008
EliBagle v10.90 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Archivos de programa\Google\GoogleToolbarNotifier\GOOGLETOOLBARNOTIFIER.EXE --> Eliminado Bagle.dldr
Nº Total de Directorios: 9520
Nº Total de Ficheros: 113322
Nº de Ficheros Analizados: 11109
Nº de Ficheros Infectados: 3
Nº de Ficheros Limpiados: 1
Tue Jan 22 20:38:55 2008
EliBagle v10.90 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad E:\
Nº Total de Directorios: 0
Nº Total de Ficheros: 0
Nº de Ficheros Analizados: 0
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Tue Jan 22 21:08:53 2008
EliBagle v10.90 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Eliminado Bagle (rootkit)
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Eliminado Bagle.dldr
Tue Jan 22 21:08:56 2008
EliBagle v10.90 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
C:\Archivos de programa\Google\GoogleToolbarNotifier\GOOGLETOOLBARNOTIFIER.EXE --> Eliminado Bagle.dldr
C:\WINDOWS\system32\MDELK.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\130437.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\14565968.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\14577703.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\29173265.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\29200406.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\43265906.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\43278218.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\43695984.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\43722531.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\49125.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\50921.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\57777937.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\57788078.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\58484.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\65500.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\72274375.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\72296578.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\72593.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\75656.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\86218.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\90187.EXE --> Eliminado Bagle
C:\WINDOWS\system32\drivers\down\97328.EXE --> Eliminado Bagle
C:\WINDOWS\Temp\ASHeuristic\WINTEMS.EXE --> Eliminado Bagle
Nº Total de Directorios: 9691
Nº Total de Ficheros: 114913
Nº de Ficheros Analizados: 11303
Nº de Ficheros Infectados: 25
Nº de Ficheros Limpiados: 25
Tue Jan 22 21:19:53 2008
EliBagle v10.90 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Nº Total de Directorios: 9692
Nº Total de Ficheros: 114890
Nº de Ficheros Analizados: 11278
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Tue Jan 22 21:23:36 2008
EliBagle v10.90 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
Tue Jan 22 21:23:41 2008
EliBagle v10.90 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Nº Total de Directorios: 9692
Nº Total de Ficheros: 114866
Nº de Ficheros Analizados: 11278
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Tue Jan 22 22:40:01 2008
EliBagle v10.90 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
Tue Jan 22 22:40:05 2008
EliBagle v10.90 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Nº Total de Directorios: 9694
Nº Total de Ficheros: 115034
Nº de Ficheros Analizados: 11280
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Tue Jan 22 22:46:43 2008
EliBagle v10.90 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
Tue Jan 22 22:47:19 2008
EliBagle v10.90 (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Nº Total de Directorios: 9693
Nº Total de Ficheros: 114741
Nº de Ficheros Analizados: 11276
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0[/code]
Como veis, en el tercer y cuarto informe de elibagla, ya no estaban las muestras. Pero no podía limpiar dos archivos. Los dos que no podía limpiar eran mdelk.exe, alojados en Windows/Temp/ASHeur/mdelk.exe y Windows/system32.exe. Estos archivos tenían un icono que eran como un llavero con unas llaves colgando y era imposible borrarlos o modificarlos.
Al encender el ordenador de nuevo, volvía a aparecer el gusano de nuevo.
A partir del quinto registro ya tenéis lo hecho con elibagle 10.90. A las 20:16, tras pasar el elibagla 10.90 parecía que lo limpiaba, pero minutos después el ordenador se iba al carajo mediante la pantallita azul de error que no dejaba ver el error. Se reinicia el sistema y lo primero que actúa es el elibagla tras iniciarse windows. Sigue detectando el gusano, lo limipia y se vuelve a ir al carajo, etc. A las 21 se me ocurre probar a ver si ahora sí permite iniciar en modo seguro (o "a prueba de fallos"). Me lo permite se inicia elibagla y ahí lo veis que se lo pule todo a las 21.08.
Pero vuelvo a mirar carpetas y la carpeta /Down en /system32/Drivers sigue ahí, así como el mdelk.exe. Busco en internet y hallo esta información en un foro.
http://forums.spybot.info/showpost.php?p=156690&postcount=11
El mensaje me sirve para orientarme. Aprovecho que estoy en el modo a prueba de fallos y empiezo a regeditear:
Primero:
Borro HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\srosa
Después borro:
C:\WINDOWS\system32\mdelk.exe
C:\WINDOWS\system32\drivers\down << folder
c:\windows\system32\drivers\srosa.sys
Finalmente voy a Windows/Temp/ASHeuristic y borro con el ChaosSchreder el mdelk.exe que no se dejaba con el Bitebybite.
Paso varias veces el elibeagle y parece que ya no encuentra nada. Reinicio ya en modo normal y paso el elibeagla y de nuevo nada. Y ahora parece que todo funciona de nuevo.
Espero que la información os sirva de ayuda en vuestro trabajo.
Mil gracias por todo. Si vuelvo a tener problemas os aviso. Y siento lo de las muestras.