Virus crea ficheros .rar

Responder
Alberto_-_
Mensajes: 14
Registrado: 20 Mar 2008, 19:59

Virus crea ficheros .rar

Mensaje por Alberto_-_ » 21 Mar 2008, 01:44

Hola tengo un virus que me crea miles de ficheros .rar en la carpeta incoming del eMule y My Shared Folder del Ares, los borro y me vuelven a salir

Aparte creo que me va algo más lento el ordenador, el messenger no puedo abirlo y no puedo entrar en modo a prueba de fallos.

Gracias



-------------------------------------------------------------------------------

KASPERSKY ONLINE SCANNER INFORME

martes, 20 de marzo de 2007 23:40:28

Sistema operativo: Microsoft Windows XP Professional, Service Pack 2 (Build 2600)

Kaspersky Online Scanner versión: 5.0.84.1

Ultima actualización: 20/03/2008

Registros en la base antivirus: 646088

-------------------------------------------------------------------------------



Configuración del análisis:

Analizar usando las siguientes bases: estendidas

Analizar archivos: verdadero

Analizar bases de correo: verdadero



Objetivo a analizar - Mi PC:

A:\

C:\

D:\

F:\



Estadísticas:

Número de objeros analizados: 141359

Virus encontrados: 16

Objetos infectados: 8277 / 0

Objetos sospechosos: 0

Duración del análisis: 03:32:16



Bombre del objeto infectado / Nombre del virus / Última acción



[b]//CIENTOS DE FICHEROS COMO ESTOS[/b]

C:\Archivos de programa\eMule\Incoming\.Ableton Live 6.0.1.10.rar/Installer-Crack-Keygen.exe Infectados: P2P-Worm.Win32.Archivarius.a saltado

C:\Archivos de programa\eMule\Incoming\.Ableton Live 6.0.1.10.rar CAB: infectado - 1 saltado

C:\Archivos de programa\eMule\Incoming\.ACDSee Photo Editor 4.0.211.rar/Installer-Crack-Keygen.exe Infectados: P2P-Worm.Win32.Archivarius.a saltado

...



...

C:\mIRC\mirc.exe Infectados: not-a-virus:Client-IRC.Win32.mIRC.62 saltado

C:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado

D:\Archivos de programa\Alwil Software\Avast4\DATA\aswResp.dat Object is locked saltado

D:\Archivos de programa\Alwil Software\Avast4\DATA\Avast4.db Object is locked saltado

D:\Archivos de programa\Alwil Software\Avast4\DATA\integ\avast.int Object is locked saltado

D:\Archivos de programa\Alwil Software\Avast4\DATA\log\AshWebSv.ws Object is locked saltado

D:\Archivos de programa\Alwil Software\Avast4\DATA\log\aswMaiSv.log Object is locked saltado

D:\Archivos de programa\Alwil Software\Avast4\DATA\log\nshield.log Object is locked saltado

D:\Archivos de programa\Alwil Software\Avast4\DATA\report\Protección residente.txt Object is locked saltado

D:\Archivos de programa\Archivos comunes\WindowsLiveInstaller\Logs\2007-03-20_19-37_178.log Object is locked saltado

D:\Archivos de programa\Radmin\raddrv.dll Infectados: not-a-virus:RemoteAdmin.Win32.RAdmin.20 saltado

D:\Archivos de programa\Radmin\radmin.exe Infectados: not-a-virus:RemoteAdmin.Win32.RAdmin.22 saltado

D:\Archivos de programa\Radmin\r_server.exe Infectados: not-a-virus:RemoteAdmin.Win32.RAdmin.22 saltado

D:\Documents and Settings\Alberto\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado

D:\Documents and Settings\Alberto\Configuración local\Archivos temporales de Internet\Content.IE5\V14KSV7R\b64_1[1].jpg Infectados: Trojan.Win32.Pakes.ciw saltado

D:\Documents and Settings\Alberto\Configuración local\Datos de programa\Ares\My Shared Folder\.1Click DVD Copy Pro 3.1.2.8.rar/Installer-Crack-Keygen.exe Infectados: P2P-Worm.Win32.Archivarius.a saltado





[b]//CIENTOS DE FICHEROS COMO ESTOS[/b]

D:\Documents and Settings\Alberto\Configuración local\Datos de programa\Ares\My Shared Folder\.1Click DVD Copy Pro 3.1.2.8.rar CAB: infectado - 1 saltado

D:\Documents and Settings\Alberto\Configuración local\Datos de programa\Ares\My Shared Folder\.2007 Power Point Viewer.rar/Installer-Crack-Keygen.exe Infectados: P2P-Worm.Win32.Archivarius.a saltado

...



...

D:\Documents and Settings\Alberto\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

D:\Documents and Settings\Alberto\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

D:\Documents and Settings\Alberto\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\sq8y2rpo.default\Cache\_CACHE_001_ Object is locked saltado

D:\Documents and Settings\Alberto\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\sq8y2rpo.default\Cache\_CACHE_002_ Object is locked saltado

D:\Documents and Settings\Alberto\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\sq8y2rpo.default\Cache\_CACHE_003_ Object is locked saltado

D:\Documents and Settings\Alberto\Configuración local\Datos de programa\Mozilla\Firefox\Profiles\sq8y2rpo.default\Cache\_CACHE_MAP_ Object is locked saltado

D:\Documents and Settings\Alberto\Configuración local\Historial\History.IE5\index.dat Object is locked saltado

D:\Documents and Settings\Alberto\Configuración local\Temp\hsperfdata_Alberto\3292 Object is locked saltado

D:\Documents and Settings\Alberto\Configuración local\Temp\~DFC154.tmp Object is locked saltado

D:\Documents and Settings\Alberto\Cookies\index.dat Object is locked saltado

D:\Documents and Settings\Alberto\Datos de programa\Mozilla\Firefox\Profiles\sq8y2rpo.default\cert8.db Object is locked saltado

D:\Documents and Settings\Alberto\Datos de programa\Mozilla\Firefox\Profiles\sq8y2rpo.default\formhistory.dat Object is locked saltado

D:\Documents and Settings\Alberto\Datos de programa\Mozilla\Firefox\Profiles\sq8y2rpo.default\history.dat Object is locked saltado

D:\Documents and Settings\Alberto\Datos de programa\Mozilla\Firefox\Profiles\sq8y2rpo.default\key3.db Object is locked saltado

D:\Documents and Settings\Alberto\Datos de programa\Mozilla\Firefox\Profiles\sq8y2rpo.default\parent.lock Object is locked saltado

D:\Documents and Settings\Alberto\Datos de programa\Mozilla\Firefox\Profiles\sq8y2rpo.default\search.sqlite Object is locked saltado

D:\Documents and Settings\Alberto\Datos de programa\Mozilla\Firefox\Profiles\sq8y2rpo.default\urlclassifier2.sqlite Object is locked saltado

D:\Documents and Settings\Alberto\Datos de programa\Sun\Java\Deployment\log\plugin150_09.trace Object is locked saltado

D:\Documents and Settings\Alberto\NTUSER.DAT Object is locked saltado

D:\Documents and Settings\Alberto\NTUSER.DAT.LOG Object is locked saltado

D:\Documents and Settings\All Users\Datos de programa\Microsoft\Network\Downloader\qmgr0.dat Object is locked saltado

D:\Documents and Settings\All Users\Datos de programa\Microsoft\Network\Downloader\qmgr1.dat Object is locked saltado

D:\Documents and Settings\LocalService\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado

D:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

D:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

D:\Documents and Settings\LocalService\Configuración local\Temp\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado

D:\Documents and Settings\LocalService\Configuración local\Temp\Cookies\index.dat Object is locked saltado

D:\Documents and Settings\LocalService\Configuración local\Temp\Historial\History.IE5\index.dat Object is locked saltado

D:\Documents and Settings\LocalService\NTUSER.DAT Object is locked saltado

D:\Documents and Settings\LocalService\ntuser.dat.LOG Object is locked saltado

D:\Documents and Settings\NetworkService\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado

D:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

D:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

D:\Documents and Settings\NetworkService\Configuración local\Historial\History.IE5\index.dat Object is locked saltado

D:\Documents and Settings\NetworkService\Cookies\index.dat Object is locked saltado

D:\Documents and Settings\NetworkService\NTUSER.DAT Object is locked saltado

D:\Documents and Settings\NetworkService\ntuser.dat.LOG Object is locked saltado

D:\Downloads\Downloads\mirc62.exe/stream/data0006 Infectados: not-a-virus:Client-IRC.Win32.mIRC.62 saltado

D:\Downloads\Downloads\mirc62.exe/stream Infectados: not-a-virus:Client-IRC.Win32.mIRC.62 saltado

D:\Downloads\Downloads\mirc62.exe NSIS: infectado - 2 saltado

D:\mIRC\mirc.exe Infectados: not-a-virus:Client-IRC.Win32.mIRC.62 saltado

D:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado

D:\WINDOWS\Debug\PASSWD.LOG Object is locked saltado

D:\WINDOWS\SchedLgU.Txt Object is locked saltado

D:\WINDOWS\SF6355551.tmp Object is locked saltado

D:\WINDOWS\SoftwareDistribution\ReportingEvents.log Object is locked saltado

D:\WINDOWS\Sti_Trace.log Object is locked saltado

D:\WINDOWS\system32\CatRoot2\edb.log Object is locked saltado

D:\WINDOWS\system32\CatRoot2\edbtmp.log Object is locked saltado

D:\WINDOWS\system32\CatRoot2\tmp.edb Object is locked saltado

D:\WINDOWS\system32\config\ACEEvent.evt Object is locked saltado

D:\WINDOWS\system32\config\Antivirus.Evt Object is locked saltado

D:\WINDOWS\system32\config\AppEvent.Evt Object is locked saltado

D:\WINDOWS\system32\config\default Object is locked saltado

D:\WINDOWS\system32\config\default.LOG Object is locked saltado

D:\WINDOWS\system32\config\NetLimit.evt Object is locked saltado

D:\WINDOWS\system32\config\SAM Object is locked saltado

D:\WINDOWS\system32\config\SAM.LOG Object is locked saltado

D:\WINDOWS\system32\config\SecEvent.Evt Object is locked saltado

D:\WINDOWS\system32\config\SECURITY Object is locked saltado

D:\WINDOWS\system32\config\SECURITY.LOG Object is locked saltado

D:\WINDOWS\system32\config\software Object is locked saltado

D:\WINDOWS\system32\config\software.LOG Object is locked saltado

D:\WINDOWS\system32\config\SysEvent.Evt Object is locked saltado

D:\WINDOWS\system32\config\system Object is locked saltado

D:\WINDOWS\system32\config\system.LOG Object is locked saltado

D:\WINDOWS\system32\drivers\down\1492015.exe Infectados: Email-Worm.Win32.Bagle.sz saltado

D:\WINDOWS\system32\drivers\down\3118140.exe Infectados: Trojan.Win32.Pakes.ciw saltado

D:\WINDOWS\system32\drivers\down\3124062.exe Infectados: Email-Worm.Win32.Bagle.of saltado

D:\WINDOWS\system32\drivers\sptd.sys Object is locked saltado

D:\WINDOWS\system32\drivers\sptd6237.sys Object is locked saltado

D:\WINDOWS\system32\h323log.txt Object is locked saltado

D:\WINDOWS\system32\MsDtc\MSDTC.LOG Object is locked saltado

D:\WINDOWS\system32\MsDtc\Trace\dtctrace.log Object is locked saltado

D:\WINDOWS\system32\msmq\storage\QMLog Object is locked saltado

D:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked saltado

D:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked saltado

D:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked saltado

D:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP Object is locked saltado

D:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP Object is locked saltado

D:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Object is locked saltado

D:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked saltado

D:\WINDOWS\system32\WinSecure.exe Infectados: P2P-Worm.Win32.Archivarius.a saltado

D:\WINDOWS\Temp\Perflib_Perfdata_57c.dat Object is locked saltado

D:\WINDOWS\Temp\Perflib_Perfdata_5f8.dat Object is locked saltado

D:\WINDOWS\Temp\_avast4_\Webshlock.txt Object is locked saltado

D:\WINDOWS\wiadebug.log Object is locked saltado

D:\WINDOWS\wiaservc.log Object is locked saltado

D:\WINDOWS\WindowsUpdate.log Object is locked saltado



Análisis completado.

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: Virus crea ficheros .rar

Mensaje por flacoroo » 21 Mar 2008, 01:50

empezaremos por lo mas basico,bajate estos programas, deshabilitas restaurar sistema y reinicia en modo seguro y los ejecutas y nos pegas el resultado de c:infosat.txt



[url=http://www.zonavirus.com/descargas/elistara.asp]Elistara[/url]

[url=http://www.zonavirus.com/descargas/elitriip.asp]Elitriip[/url]

[url=http://www.zonavirus.com/descargas/elinotif.asp]Elinotiff[/url]
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Alberto_-_
Mensajes: 14
Registrado: 20 Mar 2008, 19:59

Re: Virus crea ficheros .rar

Mensaje por Alberto_-_ » 21 Mar 2008, 02:34

Creo que es esto lo que me has pedido





Nº Total de Directorios: 15671

Nº Total de Ficheros: 121246

Nº de Ficheros Analizados: 30498

Nº de Ficheros Infectados: 3

Nº de Ficheros Limpiados: 3



Wed Mar 21 02:27:21 2007

EliTriIP v4.53 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 1090

Nº Total de Ficheros: 14125

Nº de Ficheros Analizados: 1981

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Wed Mar 21 02:29:43 2007

EliTriIP v4.53 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



Wed Mar 21 02:30:02 2007

EliTriIP v4.53 (c)2008 S.G.H. / Satinfo S.L.

---------------------------------------------

Lista de Acciones (por Acción Directa):



Wed Mar 21 02:30:10 2007

EliStartPage v15.90 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminadas las Paginas de Inicio y de Busqueda del IE

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus crea ficheros .rar

Mensaje por msc hotline sat » 21 Mar 2008, 05:03

Está claro que nuestras utilidades aun no conocen este virus Archivarius.A,



http://www.pandasecurity.com/spain/homeusers/security-info/about-malware/encyclopedia/overview.aspx?lst=det&idvirus=188726&sitepanda=particulares



y que ha llenado de ficheros infectados tu ordenador, concretamente "[b][i]Objetos infectados: 8277[/i][/b]" !!!



Pues para controlarlo vamos a pedirte que nos envies los dos ficheros que ya pediamos en otro Tema:



NTSpool.exe



WinSecure.exe





y ademas este otro del mismo virus, ya que parece que es el origen del mismo:



C:\Archivos de programa\eMule\Incoming\.Ableton Live 6.0.1.10.rar/Installer-Crack-Keygen.exe





[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





y parece ser que la infeccion fiue por descargas del eMule, asi que cuidado con lo que descargues en el futuro ...



Aparte de este virus, vemos que hay otros, que ya trataremos despues, una vez hayamos hecho limpieza general, pues algunos mas que virus son herramientas peligrosas de mirc y de administracion remota, solo de momento vamos a tratar de detectar y eliminar otra gran familia detectada en tu ordenador, la del BAGLE, y para ello debes probar el ELIBAGLA, y postearnos elr esultado:


[quote]
ELIBAGLA:

http://www.zonavirus.com/descargas/elibagla.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]


Tras esto del Bagle y los Archivarius cuando lo controlemos gracias a las muestras que nos envies, ya terminaremos el trabajo con el resto de los demas incordios...



saludos



ms, 21-03-2008

Responder

Volver a “Foro Virus - Cuentanos tu problema”