Trojan horse SHeur.AIGJ (SOLUCIONADO)

Cerrado
BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Trojan horse SHeur.AIGJ (SOLUCIONADO)

Mensaje por BackSlash » 27 Ene 2008, 03:02

Hola a todos, desde ya muchisimas gracias por su tiempo.

Ayer un contacto del MSN me avisó que le estaban llegando archivos para descargar mios. Voy a chequear con el NOD32 y no lo tenia activo. Lo desinstalé y puse el AVG que me mandó a la virus vault 2 troyanos SHeur.

La pc estaba extremadamente lenta, se ve cuando redibuja el escritorio.

Tengo Windows XP SP2 (WinNT 5.01.2600) uso habitualmente el Mozilla y tengo conexión por cablemódem.

Lo que hice hasta el momento fue lo siguiente:



Le pasé el Elistara y el Elitriip con los siguientes resultados pero sin mejorar el rendimiento:



Sat Jan 26 13:45:59 2008

EliStartPage v15.52 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Página de Inicio de IE, "about-blank.in" --> Eliminada

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.intuneads.com

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.freemusic123.com

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.cifras.com.br

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.gshome.com

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.all-midi.com

Linea Eliminada del HOSTS --> 127.0.0.1 http://www.directtabs.com

Linea Eliminada del HOSTS --> 127.0.0.1 hg1.hitbox.com

Linea Eliminada del HOSTS --> 127.0.0.1 ad.harmony-central.com

Linea Eliminada del HOSTS --> 127.0.0.1 cdn1.tribalfusion.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg01.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg02.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg03.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg04.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg05.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg06.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg07.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg08.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg09.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg10.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg11.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg12.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg14.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg15.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 isg16.casalemedia.com

Linea Eliminada del HOSTS --> 127.0.0.1 ads.PointRoll.com

Linea Eliminada del HOSTS --> #127.0.0.1 global.msads.net

Eliminadas las Paginas de Inicio y de Busqueda del IE



Sat Jan 26 14:11:37 2008

EliStartPage v15.52 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Sat Jan 26 14:13:18 2008

EliStartPage v15.52 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\DevCpp\Pruebas\PROYECTO ALLEGRO1.EXE --> Eliminado, AutoRun.IQ

C:\Documents and Settings\Gab\Mis documentos\backups\BACKUP-20071121-124513-940.DLL --> Eliminado, CrawlerToolbar(BHO/TB)

C:\Juegos\Hospital\REDIST\DIRECTX\DRIVERS\DISPLAY\MSDDRAW\M64_SONY.DLL --> Eliminado, MalWare.Celular

C:\Juegos\Hospital\REDIST\DIRECTX\DRVSJ\DISPLAY\MSDDRAW\M64_SONY.DLL --> Eliminado, MalWare.Celular

C:\RECYCLER\S-1-5-21-842925246-1957994488-725345543-1003\DC1622.DLL --> Eliminado, Spy-CmdLineExt

C:\RECYCLER\S-1-5-21-842925246-1957994488-725345543-1003\DC1623.DLL --> Eliminado, Spy-CmdLineExt

C:\WINDOWS\system32\CMDOW.EXE --> Eliminado, Tool-HideWindow

C:\WinXP\Install\WinRAR\WINRAR3.62.EXE --> Eliminado, Spy.Banker.FJB(dropper)



Nº Total de Directorios: 10675

Nº Total de Ficheros: 157027

Nº de Ficheros Analizados: 18185

Nº de Ficheros Infectados: 8

Nº de Ficheros Limpiados: 8



Thu Jan 24 14:43:28 2008

EliTriIP v4.31 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



Thu Jan 24 14:43:45 2008

EliTriIP v4.31 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Documents and Settings\Gab\Mis documentos\Gaby\Instaladores\Jewel of Atlantis v1.04 (full)\Jewel of Atlantis v1.04.exe -->



Eliminado, Bifrose(dropper)



Nº Total de Directorios: 10677

Nº Total de Ficheros: 157050

Nº de Ficheros Analizados: 11133

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



y esta es la copia del log del HijackThis:



Logfile of HijackThis v1.99.1

Scan saved at 23:10:45, on 26/01/2008

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16544)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\guard.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Windows Live\Messenger\msnmsgr.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\mdm.exe

C:\Documents and Settings\Gab\Mis documentos\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com.ar

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O4 - HKLM\..\Run: [AVG7_CC] C:\ARCHIV~1\Grisoft\AVG7\avgcc.exe /STARTUP

O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized

O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v1] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis1.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\Windows Live\Messenger\MsnMsgr.Exe" /background

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe

[b]O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)[/b]

[b]O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)[/b]

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/english/kavwebscan_unicode.cab

O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://downloads.ewido.net/ewidoOnlineScan.cab

O16 - DPF: {215B8138-A3CF-44C5-803F-8226143CFC0A} (Trend Micro ActiveX Scan Agent 6.6) - http://housecall65.trendmicro.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab

O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab

O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/mcfscan/2,2,0,5216/mcfscan.cab

[b]O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - C:\Archivos de programa\Ares\chatServer.exe[/b]

[b]O23 - Service: ASP.NET State Service (aspnet_state) - Unknown owner - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe (file missing)[/b]

O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Archivos de programa\Grisoft\AVG Anti-Spyware 7.5\guard.exe

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgupsvc.exe

O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\ARCHIV~1\Grisoft\AVG7\avgemc.exe

O23 - Service: Google Updater Service (gusvc) - Google - C:\Archivos de programa\Google\Common\Google Updater\GoogleUpdaterService.exe

[b]O23 - Service: Print Spooler Service (hijye9aeery9aj) - Unknown owner - C:\WINDOWS\system32\euusbet.exe (file missing)[/b]

O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Archivos de programa\Analog Devices\SoundMAX\SMAgent.exe

[b]O23 - Service: VNC Server Version 4 (WinVNC4) - Unknown owner - C:\Archivos de programa\RealVNC\VNC4\WinVNC4.exe" -service (file missing)[/b]





Traté de eliminar las entradas remarcadas en negrita pero me fue imposible, fue un intento intuitivo no se que debo eliminar en realidad :oops:



Muchas gracias por su tiempo!!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 27 Ene 2008, 06:47

No se deben eliminar claves a ojo !!!



Y no se pueden eliminar las claves de los servicios que estan en marcha, por esto no las pudo eliminar.



La primera tiene como valor un nombre sospechoso, eso sí, pero se tiene que analizar el fichero que llama, para poder obrar en consecuencia:



O23 - Service: Print Spooler Service (hijye9aeery9aj) - Unknown owner - C:\WINDOWS\system32\euusbet.exe (file missing)





Envianos el fichero [b][i]C:\WINDOWS\system32\euusbet.exe[/i][/b] , que seguramente está con atributos de oculto o de sistema:



https://foros.zonavirus.com/viewtopic.php?f=5&t=13245



y para enviarla:



->[b] Para ello recordar[/b]: https://foros.zonavirus.com/viewtopic.php?f=2&t=45334



Tras ello puedes renombrar la extension de este fichero a .VIR , y asi no se pondrá en marcha tras reiniciar, y si tras el analisis no resultara ser malware, se vuelve a restaurar la extension y listos, y si es bicho, ya daremos cuenta de ella en la nueva version que haríamos de la utilidad en la que implementaramos su control y eliminacion, de lo cual informaremos.



saludos



ms, 27-1-2008







NOTA: y la otra clave que mencionabas, es un servicio de VNC, no malware, http://www.vnc.com/ ... ms.

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Trojan horse SHeur.AIGJ

Mensaje por BackSlash » 27 Ene 2008, 16:39

Acabo de enviarles la muestra solicitada del euusbet.exe, ahi les informo que fue uno de los troyanos detectados por el AVG y el otro archivo era un Zip con nombre photo_862.

No lo renombré porque está en cuarenta... o debo hacerlo?

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Mensaje por lucl » 27 Ene 2008, 17:05

El que lo renombres evitara que se ponga en marcha en cada inicio del pc pero al estar en cuarentena no creo que sea necesario , saludos

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Mensaje por BackSlash » 27 Ene 2008, 17:31

Muchísimas gracias por tu pronta respuesta Lucl. Me quedo a la espera de sus indicaciones.

:D

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 27 Ene 2008, 18:35

Envianos tambien el ZIP del photo_862, no sea que genera mas ficheros, y asi los controlaremos todos.



Y mañana cuando entremos a trabajar en SATINFO los analizaremos.



saludos



ms, 27-1-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 28 Ene 2008, 10:23

Hemos recibido las muestras en cuestion y el analisis previo a la monitorizacion indica ser un virus ya controlado por muchos antivirus:


[quote="VirusTotal"]File euusbet.exe received on 01.26.2008 04:00:04 (CET)

Current status: finished



Result: 27/32 (84.38%)

Compact Print results

Antivirus Version Last Update Result

AhnLab-V3 - - Win-Trojan/Agent.122880.AW

AntiVir - - TR/Agent.dnb

Authentium - - -

Avast - - Win32:Virut

AVG - - SHeur.AIGJ

BitDefender - - Trojan.Agent.AGGO

CAT-QuickHeal - - Trojan.Agent.dnb

ClamAV - - Trojan.Agent-10439

DrWeb - - -

eSafe - - Win32.Agent.dnb

eTrust-Vet - - Win32/BTDoor.A

Ewido - - Trojan.Agent.dnb

FileAdvisor - - -

Fortinet - - -

F-Prot - - W32/Trojan!2551

F-Secure - - Trojan.Win32.Agent.dnb

Ikarus - - Trojan.Win32.Agent.dnb

Kaspersky - - Trojan.Win32.Agent.dnb

McAfee - - Spam-Mailbot

Microsoft - - Trojan:Win32/Agent.PH

NOD32v2 - - Win32/Agent.NIC

Norman - - -

Panda - - Bck/Agent.HME

Prevx1 - - Covert.Sys.Exec

Rising - - Trojan.Win32.Undef.amt

Sophos - - Troj/Agent-GJZ

Sunbelt - - Trojan.Agent.AGGO

Symantec - - Hacktool.Spammer

TheHacker - - Trojan/Agent.dnb

VBA32 - - Trojan.Win32.Agent.dnb

VirusBuster - - Trojan.Agent.XCV

Webwasher-Gateway - - Trojan.Agent.dnb

Additional information

MD5: f1fc405f48057061c25198d63ec4cf71

SHA1: 1093430005082df8cdc37cf7a11851fb01c56e6b

SHA256: 41a345f882b5e50dc28ca8413cc96431095af464414d2e10ea7fa869c53ec900

SHA512: eab43e50ad163060700af60c2999d92b97951fe09cd2bfb0cca55820533ad500 a8561b54e52ea5ad648fed11243ef3469651c1e2f424e951a1ee6ac782858e80 [/quote]


Ademas de que entra en cola de monitorizacion, pruebe arrancar en modo seguro y lanzar su antivirus, pues probablemente ya lo conocerá actualmente, aunque solo vemos instalado el antispyware... por lo que le recordamos la conveniente de tener residente y actualizado ademas un antivirus, que podría ser de la misma firma AVG que tiene el antispyware AVG 7.5, tambien llamado Ewido y que detecta dicho virus como:



Ewido - - Trojan.Agent.dnb



Aparte, cuando lo hayamos implementado en nuestras utilidades, informaremos.



saludos



ms, 28-1-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 28 Ene 2008, 16:17

Pues ha resultado ser un backdoor de IRC, por lo que pasamos a implementar su control y eliminacion en el ELITRIIP de hoy v. 4.32,


[quote]http://www.zonavirus.com/descargas/elitriip.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]






que estará disponible en esta web a partir de las 19 h, para pruebas de evaluacion en el foro de zonavirus



saludos



ms, 28-1-2008

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Mensaje por BackSlash » 28 Ene 2008, 18:20

Tengo el AVG Free Edition instalado además del antispyware, lo que hice en su momento, fue desactivar momentáneamente el residente para usar sus utilidades y ya lo he vuelto a activar.

Y si, los troyanos fueron detectados por el AVG y puestos en cuarentena pero la máquina inicia muy lenta y sigue lenta aún, asi que estoy a la espera de la nueva versión del Elitriip y luego les postearé el log.

Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 28 Ene 2008, 19:16

Ya está subida, pruebala y nos informas del resultado, gracias



saludos



ms, 28-1-2008

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Mensaje por BackSlash » 28 Ene 2008, 23:24

Hola, la he probado y no ha salido nada extraño. Aquí les pego el log:



Mon Jan 28 20:04:19 2008

EliTriIP v4.32 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



Mon Jan 28 20:04:23 2008

EliTriIP v4.32 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 10504

Nº Total de Ficheros: 157612

Nº de Ficheros Analizados: 11271

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Al reiniciar mi pc seguia lenta, tarda como 4 veces más de tiempo en poder usarse que antes de este problema. Como que carga un par de cosas rápido y después se traba, y cada programa que carga tarda una eternidad.

En fin, supongo que será un problema de configuración ahora, algo que quedó mal, seguiré investigando.

Por lo pronto está limpia de virus por lo que se puede ver.

Muchas gracias por todo.

Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 29 Ene 2008, 07:15

Pues a la vista de los hechos, creo que debi confundirme de Tema y posteé en el tuyo lo que era para otro virus de MSN, que ayer tambien habia en el foro, asi que igual lo tuyo se implementó en el ELISTARA, prueba la actual version:



[b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso



saludos



ms, 29-1-2008

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Mensaje por BackSlash » 29 Ene 2008, 09:19

Hola, acabo de pasar el ElistarA y este es el contenido del log:



Tue Jan 29 05:56:36 2008

EliStartPage v15.53 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Tue Jan 29 05:56:41 2008

EliStartPage v15.53 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 10497

Nº Total de Ficheros: 155138

Nº de Ficheros Analizados: 18107

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



No encontró nada y sigue arrancando igual de lenta :(

Sigo analizando que podrá ser... Por lo menos no me impide trabajar una vez que entro al programa.

Veremos que sucede!

Reitero mi agradecimiento a todos uds. que nunca será poco en compesación de la tarea que realizan a diario.

Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 29 Ene 2008, 10:02

Pues no me había confundido, llegado a SATINFO he revisado el caso y la utilidad adecuada es el ELITRIIP, y comprobando el control y eliminacion de los ficheros enviados como muestra, efectivamente, los hemos copiado a un disquete y los ha detectado perfectamente, como muestra la imagen adjunta



Quizas Vd ya eliminó estos ficheros ???



Sino, pruebelo arrancando en modo seguro, no sea que algun RootKit nos los esconda ...



Y comentenos el resultado, gracias



saludos



ms, 29-1-2008



saludos
Adjuntos
IRCBOTAIU.GIF
imagen deteccion IRCBOT.IAU
IRCBOTAIU.GIF (8.55 KiB) Visto 1667 veces

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Mensaje por BackSlash » 29 Ene 2008, 14:52

Siempre utilizo sus utilidades en modo seguro.

No he eliminado los ficheros, están en cuarentena por el antivirus, los saqué de la cuarentena para enviarselos a uds. y los volví a guardar ahi. Volveré a quitarlos y pasaré el Elitriip y les posteo el log. Muchas gracias por las molestias que te tomas =). En un ratito les cuento.

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Mensaje por BackSlash » 29 Ene 2008, 15:21

Despues de liberar los troyanos me salió esto:





Tue Jan 29 12:00:38 2008

EliTriIP v4.32 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



Tue Jan 29 12:00:39 2008

EliTriIP v4.32 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\WINDOWS\system32\euusbet.exe --> Eliminado, IRCBot.AIU



Nº Total de Directorios: 10501

Nº Total de Ficheros: 155250

Nº de Ficheros Analizados: 11180

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



el otro, que estaba contenido en Photo_862 no lo ha detectado, pero cuando reinicié el AVG lo puso en cuarentena de nuevo, ahora lo voy a volver a liberar y probar de nuevo, ya que a uds se los ha detectado.

En un rato les cuento,

saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 29 Ene 2008, 15:25

Si está en carpeta de cuarentena, puede estar encriptado y no lo vamos a detectar, o si el antivirus está activo e impide que accedamos, tampoco, claro.



Pero en cuanto tenga detenido el residente del antivirus y esté "liberado" de su aparcamiento, lo detectaremos y eliminaremos, pues ello ya está implementado



saludos



ms, 29-1-2008

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Mensaje por BackSlash » 29 Ene 2008, 16:15

Bueno listo!, después de descomprimir el contenido del zip fue detectado y eliminado por el EliTriIp. Ahora me resta determinar porque mi máquina sigue iniciando lenta y respondiendo lenta a ciertas tareas. Muchísimas gracias por todo a todos!.

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Mensaje por BackSlash » 29 Ene 2008, 16:17

Perdón... no les posteé el log:



Tue Jan 29 12:49:41 2008

EliTriIP v4.32 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



Tue Jan 29 12:49:42 2008

EliTriIP v4.32 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Documents and Settings\Gab\Mis documentos\Mis archivos recibidos\img-290.jpeg-hilu_95@hotmail.com --> Eliminado, IRCBot.AIU



Nº Total de Directorios: 10501

Nº Total de Ficheros: 155279

Nº de Ficheros Analizados: 11180

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Mil disculpas!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 29 Ene 2008, 16:21

Por lo menos ya hemos eliminado uno, pero puede haber mas malwares desconocidos...



Si persiste la lentitud puede tener algun otro desconocido, [b][i]o ser causado por el toqueteo indebido de las claves de registro, que hizo sin contar con nosotros.[/i][/b]

Vea con este AVONLINE (que no elimina pero si detecta) si hay algo mas:



[url=https://www.kaspersky.es/downloads/thank-you/free-antivirus-download][color=darknesred][b] SOLO TESTEO AV ONLINE[/b][/color][/url]





y nos comenta el resultado, gracias



saludos



ms, 29-1-2008
Última edición por msc hotline sat el 29 Ene 2008, 16:53, editado 1 vez en total.

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Mensaje por BackSlash » 29 Ene 2008, 16:46

Esos servicios con file missing, que aparecian en el hiJackthis tendrán algo que ver con la lentitud de mi máquina?

Probaré de detenerlos y eliminarlos, y después les cuento.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 29 Ene 2008, 16:52

[b][i]No se te ocurra hacer con el HJT nada que no te digamos, ya se te ha avisado !!![/i][/b]



Los FILE MISSING son ficheros no visibles, bien por estar en path, por estar ocultos o por no estar, y solo en este último caso pudiera ser aconsejable eliminar las claves, lo cual ni asi es siempre el caso, pues la eliminacion puede dejar inactiva otra parte de la clave de necesari ejecucion .



El HJT solo debe postearse, no hacer inventos con él !!!



saludos



ms, 29-1-2008

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Mensaje por BackSlash » 29 Ene 2008, 18:01

Si, si, tienes razón, :oops:

, pero me referia al servicio que estaba vinculado al euusbet.exe que era el troyano y otro del chat del ares que no me interesa en absoluto.

Deshabilité ambos y la máquina a arrancado un poco más rápido.

Mejor me dedico a programar en lenguajes de alto nivel, y le dejo lo demás a los que saben, cada cual a su tarea =), pues dicen que "El que mucho abarca poco aprieta..." y es asi tal cual.

Saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 29 Ene 2008, 18:35

Efectivamente, la especializacion es un grado y en esto que cada día se aprenden cosas nuevas que no están en los libros, la experiencia sobre el particular es imprescindible !



Y todo y así , y con los tecnicos que tengo en mi equipo, a veces no resolvemos los nuevos virus en un solo día !



Y es que el código fuente del windows brilla por su ausencia... y los hackers y nosotros mismos descubrimos muchas cosas a base de tesón, esfuerzo y equipo, pero siempre con la base técnica que apoye el criterio o la hipótesis, no porque sí...



Te pedíamos pasaras el AV ONLINE específicamente indicado y nos postearas el resultado, para poder ver si hay algo nuevo que aun no detectemos, ya que dices va muy lento, a ver si hay algo vírico que lo provoque...



[url=https://www.kaspersky.es/downloads/thank-you/free-antivirus-download][color=darknesred][b] SOLO TESTEO AV ONLINE[/b][/color][/url]



Esperamos postees dicho informe.



saludos



ms, 29-1-2008
Última edición por msc hotline sat el 29 Ene 2008, 19:09, editado 2 veces en total.

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Mensaje por BackSlash » 29 Ene 2008, 18:44

Ahora mismo pongo a realizar el scaneo y les postearé el informe a la brevedad.

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Mensaje por BackSlash » 29 Ene 2008, 22:10

Efectivamente el antivirus on-line ha detectado otro virus en la papelera de reciclaje =S

Aquí va en informe del Kaspersky:



-------------------------------------------------------------------------------

KASPERSKY ONLINE SCANNER INFORME

martes, 29 de enero de 2008 19:10:08

Sistema operativo: Microsoft Windows XP Professional, Service Pack 2 (Build 2600)

Kaspersky Online Scanner versión: 5.0.98.0

Ultima actualización: 29/01/2008

Registros en la base antivirus: 500444

-------------------------------------------------------------------------------



Configuración del análisis:

Analizar usando las siguientes bases: standard

Analizar archivos: verdadero

Analizar bases de correo: verdadero



Objetivo a analizar - Mi PC:

A:\

C:\

D:\

E:\



Estadísticas:

Número de objeros analizados: 155909

Virus encontrados: 1

Objetos infectados: 2

Objetos sospechosos: 0

Duración del análisis: 03:06:14



Bombre del objeto infectado / Nombre del virus / Última acción

C:\Documents and Settings\Gab\Configuración local\Archivos temporales de Internet\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat Object is locked saltado

C:\Documents and Settings\Gab\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado

C:\Documents and Settings\Gab\Configuración local\Datos de programa\Microsoft\Feeds Cache\index.dat Object is locked saltado

C:\Documents and Settings\Gab\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

C:\Documents and Settings\Gab\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

C:\Documents and Settings\Gab\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\maetldtx.default\Cache\_CACHE_001_ Object is locked saltado

C:\Documents and Settings\Gab\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\maetldtx.default\Cache\_CACHE_002_ Object is locked saltado

C:\Documents and Settings\Gab\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\maetldtx.default\Cache\_CACHE_003_ Object is locked saltado

C:\Documents and Settings\Gab\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\maetldtx.default\Cache\_CACHE_MAP_ Object is locked saltado

C:\Documents and Settings\Gab\Configuración local\Historial\History.IE5\index.dat Object is locked saltado

C:\Documents and Settings\Gab\Configuración local\Historial\History.IE5\MSHist012008012920080130\index.dat Object is locked saltado

C:\Documents and Settings\Gab\Cookies\index.dat Object is locked saltado

C:\Documents and Settings\Gab\Datos de programa\Mozilla\Firefox\Profiles\maetldtx.default\cert8.db Object is locked saltado

C:\Documents and Settings\Gab\Datos de programa\Mozilla\Firefox\Profiles\maetldtx.default\history.dat Object is locked saltado

C:\Documents and Settings\Gab\Datos de programa\Mozilla\Firefox\Profiles\maetldtx.default\key3.db Object is locked saltado

C:\Documents and Settings\Gab\Datos de programa\Mozilla\Firefox\Profiles\maetldtx.default\parent.lock Object is locked saltado

C:\Documents and Settings\Gab\Datos de programa\Mozilla\Firefox\Profiles\maetldtx.default\search.sqlite Object is locked saltado

C:\Documents and Settings\Gab\Datos de programa\Mozilla\Firefox\Profiles\maetldtx.default\urlclassifier2.sqlite Object is locked saltado

C:\Documents and Settings\Gab\NTUSER.DAT Object is locked saltado

C:\Documents and Settings\Gab\NTUSER.DAT.LOG Object is locked saltado

C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

C:\Documents and Settings\LocalService\NTUSER.DAT Object is locked saltado

C:\Documents and Settings\LocalService\NTUSER.DAT.LOG Object is locked saltado

C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

C:\Documents and Settings\NetworkService\NTUSER.DAT Object is locked saltado

C:\Documents and Settings\NetworkService\NTUSER.DAT.LOG Object is locked saltado

C:\RECYCLER\S-1-5-21-842925246-1957994488-725345543-1003\Dc1.EXE Infectados: Trojan-Downloader.Win32.IstBar.qx saltado

C:\RECYCLER\S-1-5-21-842925246-1957994488-725345543-1003\Dc2.EXE Infectados: Trojan-Downloader.Win32.IstBar.qx saltado

C:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado

C:\WINDOWS\Debug\PASSWD.LOG Object is locked saltado

C:\WINDOWS\system32\config\AppEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\default Object is locked saltado

C:\WINDOWS\system32\config\default.LOG Object is locked saltado

C:\WINDOWS\system32\config\Internet.evt Object is locked saltado

C:\WINDOWS\system32\config\SAM Object is locked saltado

C:\WINDOWS\system32\config\SAM.LOG Object is locked saltado

C:\WINDOWS\system32\config\SecEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\SECURITY Object is locked saltado

C:\WINDOWS\system32\config\SECURITY.LOG Object is locked saltado

C:\WINDOWS\system32\config\software Object is locked saltado

C:\WINDOWS\system32\config\software.LOG Object is locked saltado

C:\WINDOWS\system32\config\SysEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\system Object is locked saltado

C:\WINDOWS\system32\config\system.LOG Object is locked saltado

C:\WINDOWS\system32\drivers\sptd.sys Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked saltado



Análisis completado.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 30 Ene 2008, 07:31

Pues como verá solo se detecta esto en la papelera:



C:\RECYCLER\S-1-5-21-842925246-1957994488-725345543-1003\Dc1.EXE Infectados: Trojan-Downloader.Win32.IstBar.qx



C:\RECYCLER\S-1-5-21-842925246-1957994488-725345543-1003\Dc2.EXE Infectados: Trojan-Downloader.Win32.IstBar.qx





vacie la papelera y vuelva a pasar el mismo AV ONLINE a ver si ya no lo detecta, y aparte lance una comprobacion de errores y desfragmentacion,:



MIPC -> Boton derecho sobre unidad C -> Propiedades -> Herramientas -> Comprobar errores / desfragmentar



y nos informa del resultado, a ver si con ello se normaliza la velocidad.



saludos



ms, 30-1-2008

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Mensaje por BackSlash » 30 Ene 2008, 15:44

Haré lo pedido y les informaré a la brevedad.

Saludos

BackSlash
Mensajes: 17
Registrado: 27 Ene 2008, 02:28

Mensaje por BackSlash » 30 Ene 2008, 23:27

El nuevo análisis, posterior a la eliminación de lo que estaba en la papelera, determinó que estaba todo limpio.

Esta noche haré la comprobación de errores y defragmentación y veré si se ha solucionado el tema de la velocidad.

Gracias!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 31 Ene 2008, 08:18

Pues ya esperamos que nos lo confrmes para poder sar por solucionado el Tema



saludos



ms, 31-1-2008

Cerrado

Volver a “Foro HijackThis - copia y pega tu log”