Virus?? o cuento para no dormir.....??? (SOLUCIONADO)

Cerrado
bobby
Mensajes: 36
Registrado: 26 Ago 2006, 04:14

Virus?? o cuento para no dormir.....??? (SOLUCIONADO)

Mensaje por bobby » 04 May 2008, 22:25

Antes que nada, hola a todos.



Hace ya casi dos años que no me veía obligado a ponerme en contacto con vosotros y de hecho, me gustaba más pasearme por la página por curiosidad que por necesidad como ahora.

Tengo un pequeño problema con mi PC, aunque ya no sé si se trata de un virus o que hay algo dañado, en fin, aquí van mis penas, aunque antes que nada les pido paciencia por todo el coñazo que viene a continuación, pero es que estoy algo desesperado.



Llevo todo el puente como loco y espero que me puedan ayudar. Yo he usado siempre como antivirus McAfee, en concreto, el producto Internet Security Suite. El caso es que hace dos semanas me indicó que me quedaban ya pocos dias de permiso y tendría que actualizarlo; pues el pasado Viernes, estando trabajando con el pc, de repente se apagó y se volvió a encender solo, como si lo hubieran reiniciado, pero no me aparecía por ninguna parte el icono de mi Mcafee que aparece a la derecha de la barra de herramientas de "Inicio" y solo me salía un mensaje diciendome que mi equipo no estaba protegido y que entrara en "Mcafee Security Suite"; una vez echo esto en esta ventana me ponía todo tipo de errores en mi protección, me pedía que analizara el equipo, que actualizara todo, que mi firewalla estaba desactivado, etc y cuando intentaba solucionar alguno de estos problemas, el ordenador como que no respondía .El caso es que pensé que se debía a que mi producto Mcafee había caducado y al día siguiente probé a actualizar por lo menos el Viruscan con el que usamos en la oficina, pero ni por esas.

El Sabado por la mañana me fuí a comprar el Mcafee Internet Security Suite 2008 y probé a instalarlo para actualizar el 2007 que tenía instalado anteriormente, pero imposible hacerlo, me daba errores por todos los lados, finalmente accediendo a instalarlo sin conectarme a internet y luego posteriormente actualizarlo manualmente, conseguir instalar alguno de los programas, pero el Viruscan imposible y además me seguía poniendo lo de errores en mi protección. De nuevo me fuí al Mcafee Security Suite y lo mismo que anteriormente, eso sí, por lo menos me dejó registrar mi producto, pero sólo eso.

Indagando por la red decían que igual se trataba de algún problema con el registro que quedaba en mi pc y que igual convenía borrar esos registros antes de la instalación; así que eliminé todo lo instalado de Mcafee y luego intenté eliminar los registros, pero con inicio-ejecutar-regedit no encontraba nada así que me descargué el Ccleaner, pero una vez instalado le intento abrir y aparece la ventana principal un segundo y desaparece sin que pueda acceder a él y así continuamente. Prové después ejecutando una aplicación suministrada por Mcafee llamada "MCPR", pero me sale en la ventana que no puede efectuar la limpieza.

A continuación, y temiendo ya que podía tratarse de algún virus, pensé en efectuar esta limpieza del registro en " modo a prueba de errores", pero imposible, el pc no me deja arrancarlo a prueba de errores de ninguna de las tres posibles formas (normal, con conexiones de red, con simbolom del sistema).

Como no conseguía instalar el Mcafee pensé entonces en un programa que tenía en el trabajo "Spyboot-Search and Destroy" y que me había dado alguna vez buenos resultados sobre todo con la porquería que mandan por e-mail; y todo desesperado lo instalé en mi pc, pero a la hora de arrancarlo me sale una ventana de error diciendome que no se puede realizar la acción... y aquí estoy, desesperado y sin saber que hacer ya.

He intentado volver a instalar el Mcafee Internet Security 2008 estad y he lanzado el Mcafee Virtual Technician después de que me diga que no se pueden instalar los productos por errores en mi pc y nada de nada e incluso e intentado lanzar el Mcafee freescan online, pero mi pc se queda colgado una y otra vez.



Cuando actualizé mi Mcafee Internet Security Suite 2006 al M.I.S.S 2007 no tuve ninguna complicación así que me temo que sea algún tipo de virus ya que mi mujer a veces utiliza este pc para bajar alguna cosilla con el emule, pero hasta ahora mi Mcafee siempre me había neutralizado cualquier tipo de amenaza.



En verdad les digo que llevó casí dos dias sin dormir y ya no sé que más hacer, el caso es que después de pagar el antivirus no lo puedo utilizar, es más, ni instalar y encima tampoco ningún otro así que me parece que no pinta muy bien el tema y es que encima lo utilizo para mi trabajo, pero bueno , si fuera posible que me echaran una mano.....muchas gracias de antemano, aunque sólo sea por leer todo esto y un saludo. :(

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por lucl » 04 May 2008, 22:39

Hola, vas a probar dos cosas, lo primero descartemos un bagle ya que este fastidia los ejecutables y los anti etc, lo descargas y lo pasas , ademas es caracteristico que no puedas iniciar en modo de fallos, te dejo link de descarga



http://www.zonavirus.com/descargas/elibagla.asp



nos pegas luego el log que te dejara en C infosat.txt



y pasate este online , te dejara un log que debes pegarnos, tarda bastante el analisis asi que pasate primero el elibagla que es mas rapido





https://www.kaspersky.es/downloads/thank-you/free-antivirus-download



suerte y nos comentas, saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por msc hotline sat » 05 May 2008, 05:11

Ciertamente, como bien indica lucl, el Bagle es uno de los virus que desprotegen el ordenador, y se queda sin iconito del mismo en la barra de inicio, pero ademas corrompe el antivirus, y no nos lo indica en su post, por lo que puede ser cualquier otro similar, por lo que si con el ELIBAGLA no detectara virus ni pidiera envio de muestras de sospechosos para analizar, lance este AV ONLINE y posteenos el resultado:



[URL=https://www.kaspersky.es/downloads/thank-you/free-antivirus-download][color=

darknesred][b] SOLO TESTEO AV ONLINE[/b][/color]
[/URL]




NOTA: Y de las opciones a escanear, escoger MIPC, para examinarlotodo. Dicho AV ONLINE no limpia, solo testea, asi que lo que pretendemos con ello es solo el informe, ya obraremos en consecuencia, pidiendo muestras para analizar, si hace falta, indicando la utilidad a probar para solucionarlo.



saludos



ms, 5-5-2008





NOTA: en cualquier caso, posteenos tambien el contenido del C:\infosat.txt para ver el resultado del ELIBAGLA, gracias

bobby
Mensajes: 36
Registrado: 26 Ago 2006, 04:14

Re: Virus?? o cuento para no dormir.....???

Mensaje por bobby » 05 May 2008, 22:11

Antes que nada y como dije ayer, gracias por perder vuestro tiempo conmigo tanto a "lucl" como a "msc hotline sat".



Una vez leido el mensaje de "lucl", descargué el ELIBAGLE y lo ejecuté, saliéndome una pequeña ventana en la que me pareció ver que estaba analizando algo y desapareció rapidamente. El caso es que entonces fuí a mi unidad "C" y miré si había un informe con el nombre de "Infosat" y allí estaba, no se me ocurrió abrirlo y a continuación lancé el "Kaspersky Online Scanner", el cual se pasó toda la noche analizando mi pc (casi 7 horas en concreto) y esta mañana antes de ir a trabajar he guardado el informe y he apagado mi pc.



Al mediodia, después de comer he encendido el pc con la intención de mandaros los informes obtenidos y es cuando ha empezado la "fiesta" con mi pc, os cuento:

Al encender mi pc me salía un mensaje para acceder a ejecutar el ELIBAGLE de nuevo y es lo que he hecho, trás lanzarlo ha detectado un tipo de "Bagle", pero creo que no consigue eliminarlo ya que después del analisis me pedía reiniciar el pc y así lo hice, pero de nuevo aparecía el mensaje para ejecutar el ELIBAGLE; ejecutándolo otra vez obtuve los mismos resultados, un "bagle", pero esta vez no reinicié el pc nada más cerrar el ELIBAGLE y observé que en la esquina derecha de la barra de "Inicio" aparecía el logo de nuevo con el que Mcafee avisa "Su equipo está en peligro y sin protección" ( a pesar de que desinstalé todos los productos Mcafee ) así que pinché en él para ver que pasaba y...sorpresa!, mi pc se ha reiniciado solo.

De nuevo, inicio la sesión, aparece el ELIBAGLE y lo vuelvo a ejecutar; pero esta vez antes de reiniciar abrí el "Internet Explorer" con la intención de mandar los informes y de nuevo nada más abrirse "google", otra vez apagón y reinicio del pc; Y así que de nuevo otra vez, ejecuto el ELIBAGLE pasándolo también por mi disco externo (unidad "J") por si hubiera algo (parece ser que no) y antes de reiniciar según me manda el ELIBAGLE voy a " Mi Pc" para ver los informes de "Infosat" y cuando abro este informe me aparecen dos ventanas superpuestas de windows tipo como las de "Buscar en", pero arriba pone "Select file to crack", las cuales cierro, entones como parece que no se autoreinicia, abro "Internet Explorer" y cuando intento entrar en Zonavirus de nuevo el apagón y reinicio.

El caso es que ya me he ido desesperado a trabajar; ya desde el trabajo me ha llamado mi mujer diciéndome que cada vez que quería buscar algo en el "google",apagón de pc y autoreinicio; finalmente se me ha ocurrido comentarle que probara a ejecutar el archivo de ELIBAGLE que aparece nada mas reiniciar el pc pero no hacer la exploración para " no cabrear al Bagle" optando por la opción de "salir", pero de nuevo, mi gozo en un pozo, apagón y autoreinicio. Ya a la desesperada y pensando que quizás lo del autoreinicio era una reacción de autodefensa digamos del Bagle la he dicho a mi mujer que no ejecutara el ELIBAGLE optando por "cancelar" en la primera ventana que aparece nada más que se reinicia el pc ( en la que dice que Microsoft no conoce al distribuidor, etc...) y así nos ha permitido finalmente entrar en internet y lanzar el "Kaspersky Online Scanner" para cuando yo llegara de trabajar poder mandaros finalmente todos los informes. Os mando el documento que tengo en "C" con el nombre de "Infosat" y el informe del último analisis realizado con "Kaspersky Online Scanner"; de momento no he lanzado el AV ONLINE ya que si que me detecta un Bagle el ELIBAGLE, pero espero que os pueda servir para ayudarme. Gracias de nuevo y un saludo.; Ya siento la gran extensión de este mensaje.



INFOSAT



Sun May 04 23:07:29 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.32

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.

Restaurada Clave: "SafeBoot\Minimal y Network"

Reinicie para Completar la Limpieza.



Mon May 05 13:40:03 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.32

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.

Restaurada Clave: "SafeBoot\Minimal y Network"

Reinicie para Completar la Limpieza.



Mon May 05 13:40:18 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\WINDOWS\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)



Nº Total de Directorios: 7417

Nº Total de Ficheros: 85437

Nº de Ficheros Analizados: 9571

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Mon May 05 13:50:49 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.32

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.

Reinicie para Completar la Limpieza.



Mon May 05 13:51:01 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\WINDOWS\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)



Nº Total de Directorios: 7417

Nº Total de Ficheros: 85455

Nº de Ficheros Analizados: 9572

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Mon May 05 13:59:31 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.32

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.

Reinicie para Completar la Limpieza.



Mon May 05 13:59:39 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\WINDOWS\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)



Nº Total de Directorios: 7417

Nº Total de Ficheros: 85462

Nº de Ficheros Analizados: 9572

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Mon May 05 14:03:01 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad F:\



Nº Total de Directorios: 0

Nº Total de Ficheros: 0

Nº de Ficheros Analizados: 0

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Mon May 05 14:03:06 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad F:\



Nº Total de Directorios: 0

Nº Total de Ficheros: 0

Nº de Ficheros Analizados: 0

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Mon May 05 14:03:11 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad J:\



Nº Total de Directorios: 296

Nº Total de Ficheros: 7533

Nº de Ficheros Analizados: 139

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Mon May 05 14:17:32 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.32

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.

Reinicie para Completar la Limpieza.



Mon May 05 14:17:40 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\WINDOWS\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)



Nº Total de Directorios: 7421

Nº Total de Ficheros: 85466

Nº de Ficheros Analizados: 9571

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Mon May 05 14:26:10 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.32

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.

Reinicie para Completar la Limpieza.



Mon May 05 14:26:33 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\WINDOWS\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)



Nº Total de Directorios: 7421

Nº Total de Ficheros: 85582

Nº de Ficheros Analizados: 9572

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Mon May 05 14:30:03 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\WINDOWS\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)



Nº Total de Directorios: 7421

Nº Total de Ficheros: 85582

Nº de Ficheros Analizados: 9572

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Mon May 05 14:30:54 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\WINDOWS\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)



Nº Total de Directorios: 7421

Nº Total de Ficheros: 85582

Nº de Ficheros Analizados: 9572

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Mon May 05 14:33:26 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\WINDOWS\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza)



Nº Total de Directorios: 7421

Nº Total de Ficheros: 85581

Nº de Ficheros Analizados: 9572

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1











KASPERSKY ONLINE SCANNER



-------------------------------------------------------------------------------

KASPERSKY ONLINE SCANNER INFORME

lunes, 05 de mayo de 2008 21:31:31

Sistema operativo: Microsoft Windows XP Home Edition, Service Pack 2 (Build 2600)

Kaspersky Online Scanner versión: 5.0.84.1

Ultima actualización: 5/05/2008

Registros en la base antivirus: 662653

-------------------------------------------------------------------------------



Configuración del análisis:

Analizar usando las siguientes bases: standard

Analizar archivos: verdadero

Analizar bases de correo: verdadero



Objetivo a analizar - Mi PC:

A:\

C:\

D:\

E:\

F:\

G:\

H:\

I:\

J:\



Estadísticas:

Número de objeros analizados: 105682

Virus encontrados: 9

Objetos infectados: 108 / 0

Objetos sospechosos: 0

Duración del análisis: 06:39:34



Bombre del objeto infectado / Nombre del virus / Última acción

C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\logs\sw_ae-20080505-144545.log Object is locked saltado

C:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Data\master.mdf Object is locked saltado

C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Data\mastlog.ldf Object is locked saltado

C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Data\model.mdf Object is locked saltado

C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Data\modellog.ldf Object is locked saltado

C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Data\PinnacleSys_GlobalContext.mdf Object is locked saltado

C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Data\PinnacleSys_GlobalContext_log.LDF Object is locked saltado

C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Data\tempdb.mdf Object is locked saltado

C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Data\templog.ldf Object is locked saltado

C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\LOG\ERRORLOG Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\McAfee\MSC\McUsers.dat Object is locked saltado

C:\Documents and Settings\All Users\Datos de programa\McAfee\VirusScan\Data\TFR1.tmp Object is locked saltado

C:\Documents and Settings\LocalService\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado

C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

C:\Documents and Settings\LocalService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

C:\Documents and Settings\LocalService\Configuración local\Historial\History.IE5\index.dat Object is locked saltado

C:\Documents and Settings\LocalService\Cookies\index.dat Object is locked saltado

C:\Documents and Settings\LocalService\NTUSER.DAT Object is locked saltado

C:\Documents and Settings\LocalService\ntuser.dat.LOG Object is locked saltado

C:\Documents and Settings\NetworkService\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado

C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

C:\Documents and Settings\NetworkService\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

C:\Documents and Settings\NetworkService\Configuración local\Historial\History.IE5\index.dat Object is locked saltado

C:\Documents and Settings\NetworkService\Cookies\index.dat Object is locked saltado

C:\Documents and Settings\NetworkService\NTUSER.DAT Object is locked saltado

C:\Documents and Settings\NetworkService\ntuser.dat.LOG Object is locked saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat Object is locked saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\0MKHUXPH\b64_1[1].jpg Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\0MKHUXPH\b64_1[2].jpg Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\0MKHUXPH\b64_2[1].jpg Infectados: Email-Worm.Win32.Bagle.vr saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\index.dat Object is locked saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\OUQ482I2\b64_1[1].jpg Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\OUQ482I2\b64_1[2].jpg Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\OUQ482I2\b64_1[3].jpg Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\OUQ482I2\b64_2[1].jpg Infectados: Email-Worm.Win32.Bagle.vr saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\OUQ482I2\b64_2[2].jpg Infectados: Email-Worm.Win32.Bagle.vr saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\OUQ482I2\b64_2[3].jpg Infectados: Email-Worm.Win32.Bagle.vr saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\OUQ482I2\b64_2[4].jpg Infectados: Email-Worm.Win32.Bagle.vr saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\OUQ482I2\b64_2[5].jpg Infectados: Email-Worm.Win32.Bagle.vr saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\PK9TPFTZ\b64_1[1].jpg Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\PK9TPFTZ\b64_1[2].jpg Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\PK9TPFTZ\b64_1[3].jpg Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\PK9TPFTZ\b64_1[4].jpg Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\PK9TPFTZ\b64_2[1].jpg Infectados: Email-Worm.Win32.Bagle.vr saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\PK9TPFTZ\b64_2[2].jpg Infectados: Email-Worm.Win32.Bagle.vr saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\ROR3PP49\b64_1[1].jpg Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\Documents and Settings\xxxxxx\Configuración local\Archivos temporales de Internet\Content.IE5\ROR3PP49\b64_2[1].jpg Infectados: Email-Worm.Win32.Bagle.vr saltado

C:\Documents and Settings\xxxxxx\Configuración local\Datos de programa\Microsoft\Feeds Cache\index.dat Object is locked saltado

C:\Documents and Settings\xxxxxx\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat Object is locked saltado

C:\Documents and Settings\xxxxxx\Configuración local\Datos de programa\Microsoft\Windows\UsrClass.dat.LOG Object is locked saltado

C:\Documents and Settings\xxxxxx\Configuración local\Historial\History.IE5\index.dat Object is locked saltado

C:\Documents and Settings\xxxxxx\Configuración local\Historial\History.IE5\MSHist012008042820080505\index.dat Object is locked saltado

C:\Documents and Settings\xxxxxx\Configuración local\Historial\History.IE5\MSHist012008050520080506\index.dat Object is locked saltado

C:\Documents and Settings\xxxxxx\Configuración local\Temp\~DFCDFC.tmp Object is locked saltado

C:\Documents and Settings\xxxxxx\Cookies\index.dat Object is locked saltado

C:\Documents and Settings\xxxxxx\Escritorio\mccc\setup.exe Infectados: P2P-Worm.Win32.Kapucen.b saltado

C:\Documents and Settings\xxxxxx\Mis documentos\Descargas\musica\(Album) Sarah Brightman - Classics.zip/(Album) [New Age] Sarah Brightman - Classics.folder Infectados: Exploit.HTML.CodeBaseExec saltado

C:\Documents and Settings\xxxxxx\Mis documentos\Descargas\musica\(Album) Sarah Brightman - Classics.zip ZIP: infectado - 1 saltado

C:\Documents and Settings\xxxxxx\Mis documentos\Incoming de EMULE\McAfee Internet Security Suite 2008 (8 in 1) updated-fixed Release 11-2007.rar/setup.exe Infectados: P2P-Worm.Win32.Kapucen.ac saltado

C:\Documents and Settings\xxxxxx\Mis documentos\Incoming de EMULE\McAfee Internet Security Suite 2008 (8 in 1) updated-fixed Release 11-2007.rar RAR: infectado - 1 saltado

C:\Documents and Settings\xxxxxx\Mis documentos\Incoming de EMULE\McAfee Internet Security Suite-2008-Esp.rar/setup.exe Infectados: P2P-Worm.Win32.Kapucen.b saltado

C:\Documents and Settings\xxxxxx\Mis documentos\Incoming de EMULE\McAfee Internet Security Suite-2008-Esp.rar RAR: infectado - 1 saltado

C:\Documents and Settings\xxxxxx\Mis documentos\Incoming de EMULE\[0] El.Canto.del.Loco_Personas.2008.Mp3.192kbps-(1CD Carátula Track.List).By.ENERGY²ºº³.rar/setup.exe Infectados: P2P-Worm.Win32.Kapucen.b saltado

C:\Documents and Settings\xxxxxx\Mis documentos\Incoming de EMULE\[0] El.Canto.del.Loco_Personas.2008.Mp3.192kbps-(1CD Carátula Track.List).By.ENERGY²ºº³.rar RAR: infectado - 1 saltado

C:\Documents and Settings\xxxxxx\NTUSER.DAT Object is locked saltado

C:\Documents and Settings\xxxxxx\ntuser.dat.LOG Object is locked saltado

C:\Documents and Settings\xxxxxx\xebejh.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.32 Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP233\A0031392.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP233\A0031394.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP233\A0031395.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP233\A0031722.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP233\A0031726.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP233\A0031727.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP234\A0031733.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP234\A0031734.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP234\A0031736.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP234\A0031749.exe Infectados: Backdoor.Win32.Agobot.aqe saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP234\A0032050.exe Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP234\A0032067.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP234\A0032068.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP234\A0032069.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP235\A0032082.exe Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP235\A0032084.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP235\A0032085.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP235\A0032086.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP235\A0032103.exe Infectados: Backdoor.Win32.Agobot.aqe saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP235\A0032403.exe Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP235\A0032419.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP235\A0032420.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP235\A0032421.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0032424.exe Infectados: Email-Worm.Win32.Bagle.vr saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0032426.exe Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0032428.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0032430.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0032431.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0032444.exe Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0032457.exe Infectados: Backdoor.Win32.Agobot.aqe saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0032757.exe Infectados: Trojan-Downloader.Win32.Bagle.ij saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0032773.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0032774.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0032775.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0033003.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0033371.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0033466.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0033474.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0033619.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0033630.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0033640.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0033982.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034036.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034042.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034052.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034054.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034058.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034429.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034492.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034501.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034508.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034510.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034515.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034521.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034523.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034524.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034530.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034532.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034533.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034591.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034592.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034594.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034600.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034602.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034603.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034926.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034937.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0034939.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0036938.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0037937.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0038935.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0038936.sys Infectados: Trojan-Downloader.Win32.Bagle.mm saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP236\A0038937.exe Infectados: Trojan-Downloader.Win32.Bagle.od saltado

C:\System Volume Information\_restore{902F27E8-87CF-4BEF-B571-0C5A21C52315}\RP237\change.log Object is locked saltado

C:\WINDOWS\$hf_mig$\KB890859\SP2QFE\ntoskrnl.exe Object is locked saltado

C:\WINDOWS\$hf_mig$\KB931784\SP2QFE\ntoskrnl.exe Object is locked saltado

C:\WINDOWS\$NtUninstallKB890859$\ntoskrnl.exe Object is locked saltado

C:\WINDOWS\$NtUninstallKB931784$\ntoskrnl.exe Object is locked saltado

C:\WINDOWS\Debug\PASSWD.LOG Object is locked saltado

C:\WINDOWS\Driver Cache\i386\ntoskrnl.exe Object is locked saltado

C:\WINDOWS\SchedLgU.Txt Object is locked saltado

C:\WINDOWS\Sti_Trace.log Object is locked saltado

C:\WINDOWS\system32\CatRoot2\edb.log Object is locked saltado

C:\WINDOWS\system32\CatRoot2\tmp.edb Object is locked saltado

C:\WINDOWS\system32\config\AppEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\default Object is locked saltado

C:\WINDOWS\system32\config\default.LOG Object is locked saltado

C:\WINDOWS\system32\config\Internet.evt Object is locked saltado

C:\WINDOWS\system32\config\SAM Object is locked saltado

C:\WINDOWS\system32\config\SAM.LOG Object is locked saltado

C:\WINDOWS\system32\config\SecEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\SECURITY Object is locked saltado

C:\WINDOWS\system32\config\SECURITY.LOG Object is locked saltado

C:\WINDOWS\system32\config\software Object is locked saltado

C:\WINDOWS\system32\config\software.LOG Object is locked saltado

C:\WINDOWS\system32\config\SysEvent.Evt Object is locked saltado

C:\WINDOWS\system32\config\system Object is locked saltado

C:\WINDOWS\system32\config\system.LOG Object is locked saltado

C:\WINDOWS\system32\drivers\sptd.sys Object is locked saltado

C:\WINDOWS\system32\h323log.txt Object is locked saltado

C:\WINDOWS\system32\mdelk.exe Infectados: Email-Worm.Win32.Bagle.of saltado

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Object is locked saltado

C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked saltado

C:\WINDOWS\system32\xebejh.exe Infectados: Backdoor.Win32.Agobot.aqe saltado

C:\WINDOWS\system32\xmvxpm.exe Infectados: Backdoor.Win32.Agobot.aqe saltado

C:\WINDOWS\Temp\mcmsc_K3u4FrE5QhNM6hD Object is locked saltado

C:\WINDOWS\Temp\Perflib_Perfdata_3d8.dat Object is locked saltado

C:\WINDOWS\wiadebug.log Object is locked saltado

C:\WINDOWS\wiaservc.log Object is locked saltado

E:\setup.exe Infectados: P2P-Worm.Win32.Kapucen.b saltado

J:\System Volume Information\MountPointManagerRemoteDatabase Object is locked saltado



Análisis completado.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por lucl » 05 May 2008, 22:49

Ve a la carpeta muestras que tienes en C y envianos los archivos que tengas siguiendo las instrucciones del link que te dejo, y mañana te lo analizaran y podras por fin quitar el bagle completamente, saludos





https://foros.zonavirus.com/viewtopic.php?f=2&t=45334

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: Virus?? o cuento para no dormir.....???

Mensaje por flacoroo » 05 May 2008, 22:54

no solo tenia unos bagles si no una jungla, si puede entrar en modo seguro busque los archivos que se le piden y mandarlos a a esta direccion zonavirus@infosat.es comprimidos con contraseña virus, tambien en modo normal debe deshabilitar Restaurar sistema para que asi pueda limpiar su maquina, y de nuevo pase el elibagle pero en modo seguro.....



Por favor, envienos una muestra del fichero

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.32



y pase esta herramienta, bajale de otro compu y la pega en la suya....



[url=http://www.zonavirus.com/descargas/sproces.asp]SPROCES (herramienta de investigación)[/url]

y posteanos el C:SPROCLOG.TXT que te generará el SPROCES
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

bobby
Mensajes: 36
Registrado: 26 Ago 2006, 04:14

Re: Virus?? o cuento para no dormir.....???

Mensaje por bobby » 05 May 2008, 23:39

Gracias por vuestra ayuda.

Acabo de mandar el contenido de mi carpeta de "muestras" como me indicabais; también he mandado el informe que me produce el SPROCES, aunque esta aplicación la he tenido que bajar con este pc ya que no tengo ningún otro en casa, espero que también les valga. Como no sé si quizá tenía que haber enviado posteado este último informe aquí vá , por si acaso, aunque también he mandado un archivo comprimido con él y con contraseña como si fuera el de "muestras" siguiendo las instrucciones de "lucl".

Espero que os sirva y me podais ayudar.

bobby
Mensajes: 36
Registrado: 26 Ago 2006, 04:14

Re: Virus?? o cuento para no dormir.....???

Mensaje por bobby » 05 May 2008, 23:49

Lo siento , pero no puedo postear el informe de SPROCES porque me dan más de 90000 caracteres para el mensaje.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por msc hotline sat » 06 May 2008, 05:43

Quizas usas el spybot, que genera muchas entrada en el HOSTS.



Elimina de dicho informe las entradas del HOSTS que redirijan a la 127.0.0.1 y seguro que te quedará en un tamaño que podrás postearnos dicho SPROCLOG.TXT , muy conveniente en este caso.



saludos



ms, 6-5-2008







NOTA: Y aparte, vemos que con el ELIBAGLA se detecta acceso denegado al rootkit y demas... ¿Has seguido las instrucciones que damos para ello? :



https://foros.zonavirus.com/viewtopic.php?f=5&t=23824



ms.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por msc hotline sat » 06 May 2008, 11:34

Mw han indicado los de procesos que han recibido un mail tuyo sin ejecutables para monitorizar, y en consecuencia ha ido a la papelera !



recuerda: https://foros.zonavirus.com/viewtopic.php?f=1&t=17488



Si lo que enviabas es el log del SPROCES que indicas en anteriores post de este Tema, DEBES POSTEARLO EN EL FORO, CON UN COPIAR Y PEGAR, DE RESPUESTA A ESTE TEMA



Y ya que dices tener problema de tamaño, primero pasa el ELISTARA y acepta en limpiar el HOSTS, asi eliminaras estas entradas inoportunas, luego lanza de nuevo el SPROCES y espero que ya el SPROCLOG.TXT ya te cabrá.


[quote][b] ELISTARA: [/b]

http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]


saludos



ms, 6-5-2008

bobby
Mensajes: 36
Registrado: 26 Ago 2006, 04:14

Re: Virus?? o cuento para no dormir.....???

Mensaje por bobby » 06 May 2008, 15:04

Hola de nuevo y gracias por vuestro tiempo.



Siento lo del mal envio; estoy siguiendo todas vuestras instrucciones y ahora espero hacerlo bien.

Siguiendo vuestras instrucciones, he ejecutado ELIBAGLA, me detecta un bagle y me dice que reinicie y eso es lo que hago; de nuevo al iniciar la sesión me sale la ventana para ejecutar de nuevo ELIBAGLA y eso hago, pero después, sin dar a "explorar", cierro la ventana y reinicio mi equipo iniciándolo esta vez en modo seguro ( esta vez si que me deja entrar en modo seguro).



Una vez en modo seguro, he ejecutado ELIBAGLA diciéndome que había eliminado un gusano bagle, a continuación en la siguiente ventana he dado a "explorar" apareciendo en los resultados 6 bagles más eliminados, después he reiniciado mi pc.

Otra vez en sesión normal con windows me ha aparecido de nuevo la ventana para ejecutar ELIBAGLA, cosa que he hecho y después de "explorar" de nuevo aparecía un bagle eliminado, pero finalmente no he vuelto a reiniciar ya que no me lo pedia el ELIBAGLA. Entonces, me he dispuesto a abrir "Internet Explorer" y cuando iba a entrar en la web, de nuevo se ha producido un autoreinicio ( dichoso gusano...). Al iniciar de nuevo la sesión con windows aunque no ha aparecido directamente otra vez el ejecutable de ELIBAGLAlo he ejecutado así que lo he ejecutado explorando mi pc y decía haber eliminado otro bagle de nuevo pero como no me pedía reiniciar no lo he hecho .

Después, he lanzado el ELISTARA ( realizándose 3 detecciones ) y de nuevo SPROCES. Finalmente me he dispuesto a reiniciar el equipo para mandaros los informes creados en mi pc siguiendo las instrucciones.

Al iniciarse de nuevo windows esta vez tampoco ha aparecido el ejecutable de ELIBAGLA , pero esta vez, al rato ha vuelto a aparecer una ventana de windos como me había pasado ayer; es la típica ventana que te sale cuando exploras el pc para seleccionar un archivo, pero arriba pone "Select a file to crack" y me he fijado que entre los archivos que aparecen en la ventana para seleccionar hay uno muy "sospechoso" con un icono de 2 espadas cruzadas y nombrado con "xebejh". He cerrado la ventana y cuando iba a entrar en internet, otra vez se me ha autoreiniciado.

Al iniciarse de nuevo la sesión no ha aparecido el ejecutable de ELIBAGLA ni esta ventana "Select a file to crack" y por eso estoy aprovechando para mandaros los informes con los resultados esperando que os sirvan y me podais ayudar; He tenido que suprimir lo referente al hotst 127.0.0.1 porque sino tampoco me cabía el informe. Una vez mandado esto voy a intentar mandar el contenido de mi carpeta de "muestras" por email como me decís ; espero hacerlo bien esta vez. Saludos.



Tue May 06 12:02:39 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.32

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.

Restaurada Clave: "SafeBoot\Minimal y Network"

Reinicie para Completar la Limpieza.



Tue May 06 12:02:48 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Tue May 06 12:05:57 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

Por favor, envienos una muestra del fichero

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.32

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.

Restaurada Clave: "SafeBoot\Minimal y Network"

Reinicie para Completar la Limpieza.



Tue May 06 12:09:03 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Eliminado Bagle (rootkit)

Por favor, envienos una muestra del fichero

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.32

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Eliminado Bagle



Tue May 06 12:09:09 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\WINDOWS\system32\MDELK.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\14741390.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\29797156.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\64906.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\71203.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\82796.EXE --> Eliminado Bagle



Nº Total de Directorios: 7396

Nº Total de Ficheros: 86030

Nº de Ficheros Analizados: 9574

Nº de Ficheros Infectados: 6

Nº de Ficheros Limpiados: 6



Tue May 06 12:17:07 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):



Tue May 06 12:17:16 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 7396

Nº Total de Ficheros: 86027

Nº de Ficheros Analizados: 9568

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Tue May 06 12:25:00 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

Por favor, envienos una muestra del fichero

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v11.32

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Eliminado Bagle

Restaurada Clave: "SafeBoot\Minimal y Network"



Tue May 06 12:25:13 2008

EliBagle v11.32 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 7396

Nº Total de Ficheros: 86034

Nº de Ficheros Analizados: 9567

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Tue May 06 12:33:54 2008

EliStartPage v16.21 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

(Valor Run y RunServices "MICROSOFT UPDATE MACHINE")

Por favor, envienos una muestra del fichero

C:\WINDOWS\SYSTEM32\xebejh.exe

a "virus@satinfo.es". Gracias.

C:\WINDOWS\ALCMTR.EXE --> Eliminado SpyRealtek

Entrada Eliminada [HKLM\...\Run] "Alcmtr"="ALCMTR.EXE"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Tue May 06 12:35:54 2008

EliStartPage v16.21 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Adobe\Adobe Photoshop CS3\MATLAB\PSTOOLBOX.HTML --> Eliminado, MalWare.Celular

C:\Archivos de programa\Realtek\InstallShield\ALCMTR.EXE --> Eliminado, SpyRealtek

C:\WINDOWS\system32\IGFXPPH.DLL --> Eliminado, NetNucleus(BHO/TB)



Nº Total de Directorios: 7384

Nº Total de Ficheros: 83799

Nº de Ficheros Analizados: 24808

Nº de Ficheros Infectados: 3

Nº de Ficheros Limpiados: 3





Tue May 06 13:40:24 2008

SProces v3.0 (c)2008 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2

Internet Explorer: (v7.0.5730.11) 0



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\WINDOWS\SYSTEM32\IGFXTRAY.EXE

C:\WINDOWS\SYSTEM32\HKCMD.EXE

C:\WINDOWS\SYSTEM32\IGFXPERS.EXE

C:\WINDOWS\RTHDCPL.EXE

C:\ARCHIVOS DE PROGRAMA\ADOBE\ACROBAT 7.0\DISTILLR\ACROTRAY.EXE

C:\ARCHIVOS DE PROGRAMA\QUICKTIME\QTTASK.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_S4I0S2.EXE

C:\WINDOWS\SYSTEM32\XEBEJH.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\AHEAD\LIB\NMBGMONITOR.EXE

C:\ARCHIVOS DE PROGRAMA\NOKIA\NOKIA PC SUITE 6\PCSUITE.EXE

C:\ARCHIVOS DE PROGRAMA\NOKIA\NOKIA PC SUITE 6\PCSYNC2.EXE

C:\ARCHIVOS DE PROGRAMA\BONJOUR\MDNSRESPONDER.EXE

C:\ARCHIV~1\MCAFEE\MSC\MCMSCSVC.EXE

C:\ARCHIV~1\MCAFEE\VIRUSS~1\MCSYSMON.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\MICROSOFT SHARED\VS7DEBUG\MDM.EXE

C:\ARCHIVOS DE PROGRAMA\PINNACLE\MEDIASERVER\MICROSOFT SQL SERVER\MSSQL$PINNACLESYS\BINN\SQLSERVR.EXE

C:\ARCHIVOS DE PROGRAMA\ALCOHOL SOFT\ALCOHOL 120\STARWIND\STARWINDSERVICEAE.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\PINNACLE\SHARED FILES\PROGRAMS\MEDIASERVER\PMSHOST.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\AHEAD\LIB\NMINDEXINGSERVICE.EXE

C:\ARCHIVOS DE PROGRAMA\PC CONNECTIVITY SOLUTION\SERVICELAYER.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\AHEAD\LIB\NMINDEXSTORESVR.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\NOKIA\MPAPI\MPAPI3S.EXE

C:\ARCHIVOS DE PROGRAMA\PC CONNECTIVITY SOLUTION\TRANSPORTS\NCLUSBSRV.EXE

C:\ARCHIVOS DE PROGRAMA\PC CONNECTIVITY SOLUTION\TRANSPORTS\NCLIRSRV.EXE

C:\ARCHIVOS DE PROGRAMA\PC CONNECTIVITY SOLUTION\TRANSPORTS\NCLRSSRV.EXE

C:\ARCHIV~1\MCAFEE\MSC\MCUIMGR.EXE

C:\DOCUMENTS AND SETTINGS\XXXXXX\ESCRITORIO\VIRUS\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,



O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)

O2 - BHO: scriptproxy - {7DB2D5A0-7241-4E79-B68D-6309F01C5231} - c:\archivos de programa\mcafee\virusscan\scriptcl.dll

O2 - BHO: enlaces.110mb Toolbar - {a3524025-a9e4-4283-9e75-ff3980ba181c} - C:\Archivos de programa\enlaces.110mb\tbenl0.dll

O2 - BHO: (no name) - {AE7CD045-E861-484f-8273-0445EE161910} - (no file)

O3 - Toolbar: (no name) - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - (no file)

O3 - Toolbar: enlaces.110mb Toolbar - {a3524025-a9e4-4283-9e75-ff3980ba181c} - C:\Archivos de programa\enlaces.110mb\tbenl0.dll

O3 - Toolbar: (no name) - {0BF43445-2F28-4351-9252-17FE6E806AA0} - (no file)

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe"

O4 - HKCU\..\Run: []

O4 - HKCU\..\Run: [Pando] "C:\Archivos de programa\Pando Networks\Pando\Pando.exe" /Minimized

O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Archivos de programa\Alcohol Soft\Alcohol 120\axcmd.exe" /automount

O4 - HKCU\..\Run: [PC Suite Tray] "C:\Archivos de programa\Nokia\Nokia PC Suite 6\PCSuite.exe" -onlytray

O4 - HKCU\..\Run: [Nokia.PCSync] "C:\Archivos de programa\Nokia\Nokia PC Suite 6\PCSync2.exe" /NoDialog

O4 - HKCU\..\Run: [Microsoft Update Machine] xebejh.exe

O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe

O4 - HKLM\..\Run: [NeroFilterCheck] C:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Archivos de programa\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"

O4 - HKLM\..\Run: []

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\\PSDrvCheck.exe

O4 - HKLM\..\Run: [EPSON Stylus C66 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0S2.EXE /P23 "EPSON Stylus C66 Series" /O6 "USB001" /M "Stylus C66"

O4 - HKLM\..\Run: [WindowsServicesStartup] C:\DOCUME~1\xxxxxx\CONFIG~1\Temp\svchost.exe 1

O4 - HKLM\..\Run: [Microsoft Update Machine] xebejh.exe

O4 - HKLM\..\Run: [mcagent_exe] C:\Archivos de programa\McAfee.com\Agent\mcagent.exe /runkey

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKLM\..\RunServices: [Microsoft Update Machine] xebejh.exe

O4 - Startup: desktop.ini

O4 - Global Startup: desktop.ini

O4 - Global Startup: Inicio rápido de Adobe Acrobat.lnk

O4 - Global Startup: Microsoft Office.lnk

O8 - Extra context menu item: Convertir a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir destino de vínculo a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir destino de vínculo en archivo PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir selección a archivo PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir selección a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html

O8 - Extra context menu item: Download with YouTube Video Converter - C:\Archivos de programa\Xilisoft\YouTube Video Converter\upod_link.HTM

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/spanish//kavwebscan_unicode.cab

O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w2/resources/MSNPUpld.cab

O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} - http://download.mcafee.com/molbin/shared/mcgdmgr/1,0,0,26/mcgdmgr.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/mcfscan/2,2,0,5287/mcfscan.cab

O18 - Protocol: cdo - {CD00020A-8B95-11D1-82DB-00C04FB1625D} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Web Folders\PKMCDO.DLL

O18 - Protocol: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Information Retrieval\MSITSS.DLL

O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\10\OWC10.DLL

O20 - Winlogon Notify: IGFXCUI - IGFXDEV.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: McAfee Application Installer Cleanup (0216961209929783) (0216961209929783mcinstcleanup) - Unknown owner - C:\DOCUME~1\xxxxxx\CONFIG~1\Temp\021696~1.EXE C:\ARCHIV~1\ARCHIV~1\McAfee\INSTAL~1\cleanup.ini (file missing)

O23 - Service: Servicio Bonjour (Bonjour Service) - Apple Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: McAfee Services (mcmscsvc) - McAfee, Inc. - C:\ARCHIV~1\McAfee\MSC\mcmscsvc.exe

O23 - Service: McAfee Redirector Service (McRedirector) - McAfee, Inc. - c:\ARCHIV~1\ARCHIV~1\mcafee\redirsvc\redirsvc.exe

O23 - Service: McAfee Real-time Scanner (McShield) - McAfee, Inc. - C:\Archivos de programa\McAfee\VirusScan\McShield.exe

O23 - Service: McAfee SystemGuards (McSysmon) - McAfee, Inc. - C:\ARCHIV~1\McAfee\VIRUSS~1\mcsysmon.exe

O23 - Service: Pinnacle Systems Media Service (PinnacleSys.MediaServer) - Pinnacle Systems - c:\archivos de programa\pinnacle\shared files\programs\mediaserver\pmshost.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: ASAPIW2K - VOB Computersysteme GmbH - C:\WINDOWS\SYSTEM32\Drivers\ASAPIW2K.sys

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: McAfee E-mail Proxy (Emproxy) - McAfee, Inc. - C:\ARCHIV~1\ARCHIV~1\McAfee\EmProxy\emproxy.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: Microsoft UAA Bus Driver for High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: ialm - Intel Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\ialmnt5.sys

O23 - Service: Service for Realtek HD Audio (WDM) (IntcAzAudAddService) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\RtkHDAud.sys

O23 - Service: Pinnacle Marvin Bus (MarvinBus) - Pinnacle Systems GmbH - C:\WINDOWS\SYSTEM32\DRIVERS\MarvinBus.sys

O23 - Service: McAfee Inc. (mfeavfk) - McAfee, Inc. - C:\WINDOWS\SYSTEM32\drivers\mfeavfk.sys

O23 - Service: McAfee Inc. (mfebopk) - McAfee, Inc. - C:\WINDOWS\SYSTEM32\drivers\mfebopk.sys

O23 - Service: McAfee Inc. (mfehidk) - McAfee, Inc. - C:\WINDOWS\SYSTEM32\drivers\mfehidk.sys

O23 - Service: McAfee Inc. (mferkdk) - McAfee, Inc. - C:\WINDOWS\SYSTEM32\drivers\mferkdk.sys

O23 - Service: McAfee Inc. (mfesmfk) - McAfee, Inc. - C:\WINDOWS\SYSTEM32\drivers\mfesmfk.sys

O23 - Service: NBService - Nero AG - C:\Archivos de programa\Nero\Nero 7\Nero BackItUp\NBService.exe

O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe

O23 - Service: PCCS Mode Change Filter Driver (pccsmcfd) - Nokia - C:\WINDOWS\SYSTEM32\DRIVERS\pccsmcfd.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Realtek 10/100/1000 NIC Family all in one NDIS XP Driver (RTL8023xp) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\Rtenicxp.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys

**O23 - Service: dmio - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmio.sys

**O23 - Service: dmload - Microsoft Corp., Veritas Software. - C:\WINDOWS\SYSTEM32\drivers\dmload.sys



35 Servicios.

10 de Carga Automatica.

22 de Carga Manual.

3 Deshabilitados.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por msc hotline sat » 06 May 2008, 15:26

Pues muy bien hecho !



Tras eliminar el Bagle (que ha resulktado ser de los costosos), el celular, el Nucleus, etc, ahora vemos este fichero sospechoso que conviene nos envies para analizar:



Por favor, envienos una muestra del fichero

C:\WINDOWS\SYSTEM32\xebejh.exe



como te indica el infosat, y para ello hazlo como indicamos en:



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



y tras recibirlo lo analizaremos e informaremos



saludos



mns, 6-5-2008

bobby
Mensajes: 36
Registrado: 26 Ago 2006, 04:14

Re: Virus?? o cuento para no dormir.....???

Mensaje por bobby » 06 May 2008, 21:52

Esta tarde os he enviado el contenido de la carpeta "muestras" de mi pc y ahora cuando iba a buscar el archivo que me comentabais para enviároslo ( C:\WINDOWS\SYSTEM_32\xebejh.exe )no he encontrado nada en esta carpeta, pero haciéndo una busqueda en mi pc he localizado algo parecido en C:\Documents and Settings\xxxxxx ; se trata de una aplicación con el nombre de "xebejh "así que creo que es esto lo que me comentabais que también os mandara y eso es lo que voy a hacer.

Por cierto, esta vez, al iniciar la sesión ni ha aparecido el ejecutable del ELIBAGLA ni la ventana de "Select a file to crack", espero que eso sea buena señal.

Espero sus noticias y gracias por todo. Un saludo.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por lucl » 06 May 2008, 22:22

Bien, fijate que el archivo que envies tenga extension .exe que es el indicado para controlarlo, lo analizaran y te diran algo, saludos

bobby
Mensajes: 36
Registrado: 26 Ago 2006, 04:14

Re: Virus?? o cuento para no dormir.....???

Mensaje por bobby » 06 May 2008, 23:35

Una última cosilla, durante todos los procesos que he realizado estos dias, en ningún momento he deshabilitado la opción de "Restaurar Sistema en todas las unidades", no sé si será importante pero me he acordado ahora y he preferido comentároslo. Ya os he enviado los dos ejecutables que me pedíais y el segundo si que tenía extensión "exe" así que espero que os sirva. Saludos y hasta pronto.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por msc hotline sat » 07 May 2008, 07:39

Nuestras utilidades ya desactivan la restauracion de sistema y luego lo restauran, asi que este no es el problema, lo que vemos muy raro es que te haya desaparecido el ELIBAGLA como dices ???



Veremos si se reciben las muestras y tras analizarlas informaremos



saludos



ms, 7-05-2008

bobby
Mensajes: 36
Registrado: 26 Ago 2006, 04:14

Re: Virus?? o cuento para no dormir.....???

Mensaje por bobby » 07 May 2008, 13:47

Menos mal. En lo referente al ELIBAGLE, el programa, es decir, el ejecutable que descargué lo sigo teniendo en mi escritorio, pero cuando se producian los autoreinicios siempre al arrancar e iniciar de nuevo la sesión me aparecía una ventana ejecutable para lanzar el ELIBAGLA salvo en el último reinicio que no salió ninguna ventana, simplemente me sale el icono ( de Mcafee) abajo a la derecha de la barra de "Inicio" que me dice que mi equipo no está protegido.

Hoy al encender el pc y ayer por la noche también sigue así , sin aparecer este ejecutable de ELIBAGLA, pero si que podría lanzarlo ya que como he dicho, tengo la aplicación que descargué en mi escritorio. Un saludo

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por msc hotline sat » 07 May 2008, 15:16

Sí, el Bagle corrompe los antivirus, asi para cuando hay nuevas versiones que lo conocerían, ya no funciona !



Debes desinstalarlo e instalarlo de nuevo



Y el ELIBAGLA, como todas las utilidades de evaluacion, debes descargarlas cuando las necesites, pues siempre se debe probar la ultima version, asi que una vez ya probada esta, la borras y si necesitas probarla de nuevo, de la descargas en su momento.



saludos



ms, 7-05-2008

bobby
Mensajes: 36
Registrado: 26 Ago 2006, 04:14

Re: Virus?? o cuento para no dormir.....???

Mensaje por bobby » 07 May 2008, 21:45

Espero que si que os hayan llegado bien las muestras ya que hoy no me habeis comentado nada de lo contrario.

En lo referente al antivirus, ya que tengo la licencia adquirida por un año más, tenía intención de seguir utilizando "Internet Security Suite" de Mcafee; he estado mirando en el ordenador para que una vez acabado con todos los virus e intrusos ( es decir, cuando vosotros me digais), volver a instalarle para lo que como me decis tendría que desinstalarle. El caso es que ya lo desinstale entero el otro día ( o eso creía) yendo al "panel de control-agregar y quitar programas"-etc, pero como os he dicho , me sigue saliendo el icono en la barra de herramientas de "inicio" del Security Suite avisándome de que mi equipo no está protegido y en " agregar y quitar programas" ya no me aparece ningún producto de Mcafee, ¿como puedo desinstalarlo del todo? o simplemente con lo que he hecho ya me valdrá. Gracias por vuestra preocupación por mi "caso" y un saludo.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por lucl » 07 May 2008, 22:32

Es raro que no te hayan comentado ya nada al respecto de los envios, vuelve a repetirlo por si acaso se ha extraviado. Y dejame que te diga que no se si te dijimos que renombraras el archivo que enviaste el tal "xebejh", que le cambies el .exe por el .VIR y asi no se te pondra en marcha en el proximo inicio del pc, seria interesante que lo hicieras y de paso vieras si te sigue saliendo el aviso de que no esta tu pc seguro... saludos

bobby
Mensajes: 36
Registrado: 26 Ago 2006, 04:14

Re: Virus?? o cuento para no dormir.....???

Mensaje por bobby » 07 May 2008, 23:51

Muchas gracias.



Ahora mismo me pongo con ello, aunque lo del envio lo tengo que dejar para mañana porque en mi pc sólo tengo configurado hotmail y no me deja enviar ese tipo de archivos con contraseña por si fueran virus. Saludos.

bobby
Mensajes: 36
Registrado: 26 Ago 2006, 04:14

Re: Virus?? o cuento para no dormir.....???

Mensaje por bobby » 08 May 2008, 00:03

Hola de nuevo.

Acabo de reiniciar mi pc, pero no sin antes cambiar la extensión "exe" por la de "VIR" como me decíais, pero me sigue saliendo el mensaje de alerta de Mcafee y lo que también me he dado cuenta que siguiendo el camino de "Herramientas"-"Opciones de carpeta"-"Ver", no me aparece la opción de "Mostrar todos los archivos o carpetas ocultos"; será también esto cosa de todos los bichos que tenía o tengo ? o tendré que formatear finalmente?. Si es que lo que no me pase a mí.....!

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por msc hotline sat » 08 May 2008, 06:36

Esto lo hace el Online Games



Prueba el ELISTARA:


[quote="para DESCARGAR el ELISTARA, msc"] http://www.zonavirus.com/descargas/elistara.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]


saludos



ms, 8-05-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por msc hotline sat » 08 May 2008, 09:53

Y he preguntado si habian entrado muestras para monitorizar con la referencia BOBBY y me han indicado que no, por tanto vuelvelas a enviar pero recuerda empaquetarlas con password VIRUS...:



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Sin password, los ficheros infectados pueden ser interceptados y no llegar.



Pero dinos en el foro qué ficheros nos enviabas, pues igual por el nombre de los mismos podemos intuir el virus del que se trata.



saludos



ms, 8-05-2008

bobby
Mensajes: 36
Registrado: 26 Ago 2006, 04:14

Re: Virus?? o cuento para no dormir.....???

Mensaje por bobby » 08 May 2008, 15:36

Os comento los nuevos acontecimientos:



Tras descargar el ELISTARA, he intentado iniciar la sesión en modo seguro normal, pero no me ha dejado como las anteriores veces, por lo que he supuesto que seguía teniendo algún bagle, así que he descargado la versión más reciente del ELIBAGLA y he hecho lo mismo que la anterior vez: he ejecutado ELIBAGLA y me decía que había detectado y eliminado un bagle y que reiniciara el equipo para completar la eliminación, así que he dado a “explorar” antes de reiniciar y la ventana ha desaparecido sola, así que he pensado que sería mejor reiniciarlo inmediatamente. Una vez reiniciado, ha aparecido la ventana para ejecutar ELIBAGLA y lo he hecho y como otra vez me indicaba lo de reiniciar para completar la limpieza esta vez no he dado a “explorar” y directamente he salido y he reiniciado esta vez en modo a prueba de errores normal ( esta vez si que me ha dejado). Entonces he lanzado de nuevo ELIBAGLA y ¡ madre mia!.... 13 bagles de nuevo…..;como en el informe no ponía reiniciar, he aprovechado entonces para lanzar ELISTARA, pero no ha detectado ningún virus. Sin embargo me decía que os mandara una muestra de C:\Windows\System32\xebejh.exe así que he vuelto a iniciar la sesión de modo normal.

He estado buscando “System32” y no encuentro ninguna carpeta con ese nombre. También he observado que sigo sin tener la posibilidad de ver las carpetas y archivos ocultos de mi sistema, ya que como os dije, no me aparece la opción para elegirla en “Herramientas-Opciones de Carpeta-Ver” aunque el ELISTARA no ha detectado nada. Podría ser que este archivo (C:\Windows\System32\xebejh.exe) sea oculto y por eso no lo detecto?. El caso es que también he observado que tras los análisis con ELISTARA Y ELIBAGLA, lo que tenía en mi carpeta de “muestras” ha desaparecido, al igual que el archivo que encontré en C:\Documents and Settings\ xxxxxx\ xebejh.exe.

Finalmente sigo sin saber que hacer …..así que he decidido lanzar de nuevo ELIBAGLA y esta vez ni me ha mandado reiniciar ni ha localizado ningún bagle (no sé si será buena señal). Después he lanzdo SPROCES y a continuación os posteo los resultados de todo lo narrado anteriormente ( sin los hosts 127.0.0.1).

En lo referente al envio de muestras, ahora como ya os he dicho no tengo ninguna en mi pc, pero como cuando os envié las anteriores lo hize desde el trabajo y con un lapiz de memoria, os las voy a intentar enviar de nuevo (las anteriores) para ver si esta vez llegan. Voy a intentar enviarlas también sin contraseña y ya me direis ( los archivos eran :"C:\Documents and Settings\ xxxxxx\ xebejh.exe" y "HLDRRR.EXE.Muestra Elibagle v.11") :







Thu May 08 13:48:22 2008

EliBagle v11.33 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.

Restaurada Clave: "SafeBoot\Minimal y Network"

Reinicie para Completar la Limpieza.



Thu May 08 13:48:34 2008

EliBagle v11.33 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Thu May 08 13:49:08 2008

EliBagle v11.33 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.

Restaurada Clave: "SafeBoot\Minimal y Network"

Reinicie para Completar la Limpieza.



Thu May 08 13:49:10 2008

EliBagle v11.33 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Archivos comunes\Ahead\Lib\NEROCHECK.EXE --> Eliminado Bagle.dldr



Thu May 08 14:08:42 2008

EliBagle v11.33 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado.

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado.

Restaurada Clave: "SafeBoot\Minimal y Network"

Reinicie para Completar la Limpieza.



Thu May 08 14:12:30 2008

EliBagle v11.33 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):

C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle

C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Eliminado Bagle (rootkit)

C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Eliminado Bagle.dldr



Thu May 08 14:12:32 2008

EliBagle v11.33 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Documents and Settings\xxxxxx\XEBEJH.VIR --> Eliminado Bagle.dldr

C:\Muestras\HLDRRR.EXE.MUESTRA ELIBAGLE V11.32 --> Eliminado Bagle.dldr

C:\WINDOWS\system32\MDELK.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\MDELK.EXE --> Eliminado Bagle.dldr

C:\WINDOWS\system32\drivers\downld\14732953.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\29390968.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\68812.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\76656.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\77031.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\77921.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\80109.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\83234.EXE --> Eliminado Bagle

C:\WINDOWS\system32\drivers\downld\86218.EXE --> Eliminado Bagle



Nº Total de Directorios: 7385

Nº Total de Ficheros: 85741

Nº de Ficheros Analizados: 9565

Nº de Ficheros Infectados: 13

Nº de Ficheros Limpiados: 13



Thu May 08 14:20:28 2008

EliStartPage v16.23 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

(Valor Run y RunServices "MICROSOFT UPDATE MACHINE")

Por favor, envienos una muestra del fichero

C:\WINDOWS\SYSTEM32\xebejh.exe

a "virus@satinfo.es". Gracias.



Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu May 08 14:21:02 2008

EliStartPage v16.23 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 7381

Nº Total de Ficheros: 83718

Nº de Ficheros Analizados: 24811

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Thu May 08 14:34:04 2008

EliBagle v11.33 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Acción Directa):



Thu May 08 14:34:09 2008

EliBagle v11.33 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 7382

Nº Total de Ficheros: 83724

Nº de Ficheros Analizados: 9548

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0







Thu May 08 14:50:46 2008

SProces v3.0 (c)2008 S.G.H. / Satinfo S.L.

-------------------------------------------

Sistema Operativo: Microsoft Windows XP (v5.1.2600) Service Pack 2

Internet Explorer: (v7.0.5730.11) 0



Procesos Activos:

C:\WINDOWS\SYSTEM32\SMSS.EXE

C:\WINDOWS\SYSTEM32\WINLOGON.EXE

C:\WINDOWS\SYSTEM32\SERVICES.EXE

C:\WINDOWS\SYSTEM32\LSASS.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\WINDOWS\SYSTEM32\SPOOLSV.EXE

C:\WINDOWS\EXPLORER.EXE

C:\ARCHIVOS DE PROGRAMA\BONJOUR\MDNSRESPONDER.EXE

C:\ARCHIV~1\MCAFEE\MSC\MCMSCSVC.EXE

C:\ARCHIV~1\MCAFEE\VIRUSS~1\MCSYSMON.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\MICROSOFT SHARED\VS7DEBUG\MDM.EXE

C:\ARCHIVOS DE PROGRAMA\PINNACLE\MEDIASERVER\MICROSOFT SQL SERVER\MSSQL$PINNACLESYS\BINN\SQLSERVR.EXE

C:\ARCHIVOS DE PROGRAMA\ALCOHOL SOFT\ALCOHOL 120\STARWIND\STARWINDSERVICEAE.EXE

C:\WINDOWS\SYSTEM32\SVCHOST.EXE

C:\ARCHIVOS DE PROGRAMA\PINNACLE\SHARED FILES\PROGRAMS\MEDIASERVER\PMSHOST.EXE

C:\WINDOWS\SYSTEM32\IGFXTRAY.EXE

C:\WINDOWS\SYSTEM32\HKCMD.EXE

C:\WINDOWS\SYSTEM32\IGFXPERS.EXE

C:\WINDOWS\RTHDCPL.EXE

C:\ARCHIVOS DE PROGRAMA\ADOBE\ACROBAT 7.0\DISTILLR\ACROTRAY.EXE

C:\ARCHIVOS DE PROGRAMA\QUICKTIME\QTTASK.EXE

C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_S4I0S2.EXE

C:\WINDOWS\SYSTEM32\XEBEJH.EXE

C:\WINDOWS\SYSTEM32\CTFMON.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\AHEAD\LIB\NMBGMONITOR.EXE

C:\ARCHIVOS DE PROGRAMA\NOKIA\NOKIA PC SUITE 6\PCSUITE.EXE

C:\ARCHIVOS DE PROGRAMA\NOKIA\NOKIA PC SUITE 6\PCSYNC2.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\AHEAD\LIB\NMINDEXINGSERVICE.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\AHEAD\LIB\NMINDEXSTORESVR.EXE

C:\ARCHIVOS DE PROGRAMA\PC CONNECTIVITY SOLUTION\SERVICELAYER.EXE

C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\NOKIA\MPAPI\MPAPI3S.EXE

C:\ARCHIVOS DE PROGRAMA\PC CONNECTIVITY SOLUTION\TRANSPORTS\NCLUSBSRV.EXE

C:\ARCHIVOS DE PROGRAMA\PC CONNECTIVITY SOLUTION\TRANSPORTS\NCLIRSRV.EXE

C:\ARCHIVOS DE PROGRAMA\PC CONNECTIVITY SOLUTION\TRANSPORTS\NCLRSSRV.EXE

C:\ARCHIV~1\MCAFEE\MSC\MCUIMGR.EXE

C:\DOCUMENTS AND SETTINGS\XXXXXX\ESCRITORIO\SATINFO---WEB\SPROCES.EXE



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/en/us/default.aspxisapi/redir.dll?prd=ie&ar=iesearch

R3 - URLSearchHook: Microsoft Url Search Hook - {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\WINDOWS\system32\ieframe.dll

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,



O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)

O2 - BHO: scriptproxy - {7DB2D5A0-7241-4E79-B68D-6309F01C5231} - c:\archivos de programa\mcafee\virusscan\scriptcl.dll

O2 - BHO: enlaces.110mb Toolbar - {a3524025-a9e4-4283-9e75-ff3980ba181c} - C:\Archivos de programa\enlaces.110mb\tbenl0.dll

O2 - BHO: (no name) - {AE7CD045-E861-484f-8273-0445EE161910} - (no file)

O3 - Toolbar: (no name) - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - (no file)

O3 - Toolbar: enlaces.110mb Toolbar - {a3524025-a9e4-4283-9e75-ff3980ba181c} - C:\Archivos de programa\enlaces.110mb\tbenl0.dll

O3 - Toolbar: (no name) - {0BF43445-2F28-4351-9252-17FE6E806AA0} - (no file)

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe"

O4 - HKCU\..\Run: []

O4 - HKCU\..\Run: [Pando] "C:\Archivos de programa\Pando Networks\Pando\Pando.exe" /Minimized

O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Archivos de programa\Alcohol Soft\Alcohol 120\axcmd.exe" /automount

O4 - HKCU\..\Run: [PC Suite Tray] "C:\Archivos de programa\Nokia\Nokia PC Suite 6\PCSuite.exe" -onlytray

O4 - HKCU\..\Run: [Nokia.PCSync] "C:\Archivos de programa\Nokia\Nokia PC Suite 6\PCSync2.exe" /NoDialog

O4 - HKCU\..\Run: [Microsoft Update Machine] xebejh.exe

O4 - HKCU\..\Run: [updateMgr] "C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AdobeUpdateManager.exe" AcPro7_0_9 -reboot 1

O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe

O4 - HKLM\..\Run: [NeroFilterCheck] C:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Archivos de programa\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"

O4 - HKLM\..\Run: []

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\\PSDrvCheck.exe

O4 - HKLM\..\Run: [EPSON Stylus C66 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0S2.EXE /P23 "EPSON Stylus C66 Series" /O6 "USB001" /M "Stylus C66"

O4 - HKLM\..\Run: [WindowsServicesStartup] C:\DOCUME~1\xxxxxx\CONFIG~1\Temp\svchost.exe 1

O4 - HKLM\..\Run: [Microsoft Update Machine] xebejh.exe

O4 - HKLM\..\Run: [mcagent_exe] C:\Archivos de programa\McAfee.com\Agent\mcagent.exe /runkey

O4 - HKLM\..\RunServices: [Microsoft Update Machine] xebejh.exe

O4 - Startup: desktop.ini

O4 - Global Startup: desktop.ini

O4 - Global Startup: Inicio rápido de Adobe Acrobat.lnk

O4 - Global Startup: Microsoft Office.lnk

O8 - Extra context menu item: Convertir a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir destino de vínculo a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir destino de vínculo en archivo PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir selección a archivo PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir selección a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html

O8 - Extra context menu item: Download with YouTube Video Converter - C:\Archivos de programa\Xilisoft\YouTube Video Converter\upod_link.HTM

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/spanish//kavwebscan_unicode.cab

O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll

O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w2/resources/MSNPUpld.cab

O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} - http://download.mcafee.com/molbin/shared/mcgdmgr/1,0,0,26/mcgdmgr.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/mcfscan/2,2,0,5287/mcfscan.cab

O18 - Protocol: cdo - {CD00020A-8B95-11D1-82DB-00C04FB1625D} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Web Folders\PKMCDO.DLL

O18 - Protocol: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Information Retrieval\MSITSS.DLL

O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\ARCHIV~1\ARCHIV~1\MICROS~1\WEBCOM~1\10\OWC10.DLL

O20 - Winlogon Notify: IGFXCUI - IGFXDEV.DLL

O21 - SSODL: PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} - %SystemRoot%\system32\SHELL32.dll

O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\WINDOWS\system32\webcheck.dll

O21 - SSODL: SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} - C:\WINDOWS\system32\stobject.dll

O22 - SharedTaskScheduler: {438755C2-A8BA-11D1-B96B-00A0C90312E1} - Precargador Browseui - %SystemRoot%\system32\browseui.dll

O22 - SharedTaskScheduler: {8C7461EF-2B13-11d2-BE35-3078302C2030} - Demonio de caché de las categorías de componente - %SystemRoot%\system32\browseui.dll



Información Adicional:

----------------------



Listado de Servicios (Carga Automatica):

----------------------------------------

O23 - Service: McAfee Application Installer Cleanup (0216961209929783) (0216961209929783mcinstcleanup) - Unknown owner - C:\DOCUME~1\xxxxxx\CONFIG~1\Temp\021696~1.EXE C:\ARCHIV~1\ARCHIV~1\McAfee\INSTAL~1\cleanup.ini (file missing)

O23 - Service: Servicio Bonjour (Bonjour Service) - Apple Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

O23 - Service: Iniciador de procesos de servidor DCOM (DcomLaunch) - Unknown owner - C:\WINDOWS\system32\svchost -k DcomLaunch (file missing)

O23 - Service: McAfee Services (mcmscsvc) - McAfee, Inc. - C:\ARCHIV~1\McAfee\MSC\mcmscsvc.exe

O23 - Service: McAfee Redirector Service (McRedirector) - McAfee, Inc. - c:\ARCHIV~1\ARCHIV~1\mcafee\redirsvc\redirsvc.exe

O23 - Service: McAfee Real-time Scanner (McShield) - McAfee, Inc. - C:\Archivos de programa\McAfee\VirusScan\McShield.exe

O23 - Service: McAfee SystemGuards (McSysmon) - McAfee, Inc. - C:\ARCHIV~1\McAfee\VIRUSS~1\mcsysmon.exe

O23 - Service: Pinnacle Systems Media Service (PinnacleSys.MediaServer) - Pinnacle Systems - c:\archivos de programa\pinnacle\shared files\programs\mediaserver\pmshost.exe

**O23 - Service: Llamada a procedimiento remoto (RPC) (RpcSs) - Unknown owner - C:\WINDOWS\system32\svchost -k rpcss (file missing)

O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe



Listado de Servicios (Carga Manual):

------------------------------------

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: ASAPIW2K - VOB Computersysteme GmbH - C:\WINDOWS\SYSTEM32\Drivers\ASAPIW2K.sys

**O23 - Service: Servicio del administrador de discos lógicos (dmadmin) - Microsoft Corp., VERITAS Software - C:\WINDOWS\System32\dmadmin.exe

O23 - Service: McAfee E-mail Proxy (Emproxy) - McAfee, Inc. - C:\ARCHIV~1\ARCHIV~1\McAfee\EmProxy\emproxy.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: Microsoft UAA Bus Driver for High Definition Audio (HDAudBus) - Windows (R) Server 2003 DDK provider - C:\WINDOWS\SYSTEM32\DRIVERS\HDAudBus.sys

O23 - Service: ialm - Intel Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\ialmnt5.sys

O23 - Service: Service for Realtek HD Audio (WDM) (IntcAzAudAddService) - Realtek Semiconductor Corp. - C:\WINDOWS\SYSTEM32\drivers\RtkHDAud.sys

O23 - Service: Pinnacle Marvin Bus (MarvinBus) - Pinnacle Systems GmbH - C:\WINDOWS\SYSTEM32\DRIVERS\MarvinBus.sys

O23 - Service: McAfee Inc. (mfeavfk) - McAfee, Inc. - C:\WINDOWS\SYSTEM32\drivers\mfeavfk.sys

O23 - Service: McAfee Inc. (mfebopk) - McAfee, Inc. - C:\WINDOWS\SYSTEM32\drivers\mfebopk.sys

O23 - Service: McAfee Inc. (mfehidk) - McAfee, Inc. - C:\WINDOWS\SYSTEM32\drivers\mfehidk.sys

O23 - Service: McAfee Inc. (mferkdk) - McAfee, Inc. - C:\WINDOWS\SYSTEM32\drivers\mferkdk.sys

O23 - Service: McAfee Inc. (mfesmfk) - McAfee, Inc. - C:\WINDOWS\SYSTEM32\drivers\mfesmfk.sys

O23 - Service: NBService - Nero AG - C:\Archivos de programa\Nero\Nero 7\Nero BackItUp\NBService.exe

O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe

O23 - Service: PCCS Mode Change Filter Driver (pccsmcfd) - Nokia - C:\WINDOWS\SYSTEM32\DRIVERS\pccsmcfd.sys

O23 - Service: Controlador de vínculo paralelo directo (Ptilink) - Parallel Technologies, Inc. - C:\WINDOWS\SYSTEM32\DRIVERS\ptilink.sys

O23 - Service: Realtek 10/100/1000 NIC Family all in one NDIS XP Driver (RTL8023xp) - Realtek Semiconductor Corporation - C:\WINDOWS\SYSTEM32\DRIVERS\Rtenicxp.sys

O23 - Service: Secdrv - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - C:\WINDOWS\SYSTEM32\DRIVERS\secdrv.sys

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: Servicios de Terminal Server (TermService) - Unknown owner - C:\WINDOWS\System32\svchost -k DComLaunch (file missing)



Listado de Servicios (Deshabilitados):

--------------------------------------

**O23 - Service: dmboot - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmboot.sys

**O23 - Service: dmio - Microsoft Corp., Veritas Software - C:\WINDOWS\SYSTEM32\drivers\dmio.sys

**O23 - Service: dmload - Microsoft Corp., Veritas Software. - C:\WINDOWS\SYSTEM32\drivers\dmload.sys



35 Servicios.

10 de Carga Automatica.

22 de Carga Manual.

3 Deshabilitados.







Espero que podais ayudarme.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por msc hotline sat » 08 May 2008, 16:12

Claro que el XEBEJH.EXE puede ocultarse con atributos H o S (hidden o system), pero que lo tienes en tu ordenador es seguro, pues está en uso:





C:\WINDOWS\SYSTEM32\XEBEJH.EXE



https://foros.zonavirus.com/viewtopic.php?f=5&t=13245





y estas claves que deben eliminarse:



O4 - HKCU\..\Run: [Microsoft Update Machine] xebejh.exe



O4 - HKLM\..\Run: [WindowsServicesStartup] C:\DOCUME~1\xxxxxx\CONFIG~1\Temp\svchost.exe 1



O4 - HKLM\..\Run: [Microsoft Update Machine] xebejh.exe



O4 - HKLM\..\RunServices: [Microsoft Update Machine] xebejh.exe





Envianos el fichero indicado y lo analizaremos para controlarlo con el ELISTARA:



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 8-05-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por msc hotline sat » 08 May 2008, 18:08

Cerrada la entrada ya a monitorizacion por hoy, un analisis preliminar confiorma que las muestras enviadas son variantes de Bagle, por lo que puede renombrarlas a .VIR para que al reiniciar ya no sean utilzadas



Mañama, si Dios quiere, entraran en monitorizacion e implementaremos su control y eliminacion en la proxima version del ELIBAGLA



saludos



ms, 8-05-2008

bobby
Mensajes: 36
Registrado: 26 Ago 2006, 04:14

Re: Virus?? o cuento para no dormir.....???

Mensaje por bobby » 08 May 2008, 20:35

Creo que ya casi lo teneis solucionado, pero todavía me preocupa lo de no poder ver los archivos y carpetas ocultas de mi sistema y más todavía el no tener la opción para conseguirlo en “Mi Pc”-“Herramientas”-“Opciones de carpeta”-“Ver”, es como si hubiera desaparecido.



Os cuento lo sucedido:

Siguiendo vuestras instrucciones, en modo seguro , apliqué HJT y eliminé las claves que me decíais. A continuación y una vez iniciada la sesión de forma normal intenté lo que llevo intentando estos dos días pero sin resultado, es decir, doble click en MiPC , pulso en el menú Herramientas, y luego en Opciones de carpeta. Voy a la pestaña Ver, desmarco "Ocultar extensiones de archivo para tipos de archivo conocidos" pero yo no tengo ninguna carpeta de "Archivos ocultos" ( antes si que la tenía) y he desmarcado "Ocultar archivos protegidos del sistema operativo", con lo que, pinchando en “ Aplicar”, me siguen sin aparecer los archivos y carpetas ocultas del sistema.



Entonces he ido a mi carpeta de System32 para buscar xebejh.exe, pero como ya he dicho, seguía sin visualizar ningún archivo oculto (ni este ni ninguno del sistema). Pero esta vez, ya dentro de esta carpeta he lanzado una búsqueda configurada con elementos ocultos y por fín tuve mi recompensa: encontré el dichoso xebejh.exe con icono de archivo oculto así que os voy a enviar el archivo siguiendo vuestras instrucciones y he cambiado la extensión de este archivo de .exe a .VIR.



Espero que me podáis ayudar ya que no veo ninguna carpeta ni archivo oculto de mi sistema, ya no solo el famoso xebejh y como os he dicho no me aparece ni la opción de cambiarlo en “Mi Pc”-“Herramientas”-“Opciones de carpeta”-“Ver”.

Habría alguna otra forma de lograrlo? o simplemente cuando nos deshagamos de este desagradable bicho todo volverá a la normalidad?



Espero vuestra respuesta y ayuda y gracias de nuevo por todo. Un saludo.

Por si os sirve os posteo el informe del HJT:



Logfile of HijackThis v1.99.1

Scan saved at 19:36:09, on 08/05/2008

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16640)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\WinRAR\WinRAR.exe

C:\Documents and Settings\xxxxxx\Escritorio\satinfo---web\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: scriptproxy - {7DB2D5A0-7241-4E79-B68D-6309F01C5231} - c:\archivos de programa\mcafee\virusscan\scriptcl.dll

O2 - BHO: enlaces.110mb Toolbar - {a3524025-a9e4-4283-9e75-ff3980ba181c} - C:\Archivos de programa\enlaces.110mb\tbenl0.dll

O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll

O3 - Toolbar: PDF de Adobe - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll

O3 - Toolbar: enlaces.110mb Toolbar - {a3524025-a9e4-4283-9e75-ff3980ba181c} - C:\Archivos de programa\enlaces.110mb\tbenl0.dll

O3 - Toolbar: (no name) - {0BF43445-2F28-4351-9252-17FE6E806AA0} - (no file)

O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe

O4 - HKLM\..\Run: [NeroFilterCheck] C:\Archivos de programa\Archivos comunes\Ahead\Lib\NeroCheck.exe

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Archivos de programa\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Archivos de programa\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\\PSDrvCheck.exe

O4 - HKLM\..\Run: [EPSON Stylus C66 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0S2.EXE /P23 "EPSON Stylus C66 Series" /O6 "USB001" /M "Stylus C66"

O4 - HKLM\..\Run: [WindowsServicesStartup] C:\DOCUME~1\xxxxxx\CONFIG~1\Temp\svchost.exe 1

O4 - HKLM\..\Run: [Microsoft Update Machine] xebejh.exe

O4 - HKLM\..\Run: [mcagent_exe] C:\Archivos de programa\McAfee.com\Agent\mcagent.exe /runkey

O4 - HKLM\..\RunServices: [Microsoft Update Machine] xebejh.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMBgMonitor.exe"

O4 - HKCU\..\Run: [Pando] "C:\Archivos de programa\Pando Networks\Pando\Pando.exe" /Minimized

O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Archivos de programa\Alcohol Soft\Alcohol 120\axcmd.exe" /automount

O4 - HKCU\..\Run: [PC Suite Tray] "C:\Archivos de programa\Nokia\Nokia PC Suite 6\PCSuite.exe" -onlytray

O4 - HKCU\..\Run: [Nokia.PCSync] "C:\Archivos de programa\Nokia\Nokia PC Suite 6\PCSync2.exe" /NoDialog

O4 - HKCU\..\Run: [Microsoft Update Machine] xebejh.exe

O4 - HKCU\..\Run: [updateMgr] "C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AdobeUpdateManager.exe" AcPro7_0_9 -reboot 1

O4 - Global Startup: Inicio rápido de Adobe Acrobat.lnk = ?

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: Convertir a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir destino de vínculo a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir destino de vínculo en archivo PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir selección a archivo PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Convertir selección a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF de Adobe - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html

O8 - Extra context menu item: Convertir vínculos seleccionados a PDF existente - res://C:\Archivos de programa\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html

O8 - Extra context menu item: Download with YouTube Video Converter - C:\Archivos de programa\Xilisoft\YouTube Video Converter\upod_link.HTM

O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\ARCHIV~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O10 - Unknown file in Winsock LSP: c:\archivos de programa\bonjour\mdnsnsp.dll

O11 - Options group: [INTERNATIONAL] International*

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/spanish//kavwebscan_unicode.cab

O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Archivos de programa\Yahoo!\Common\yinsthelper.dll

O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w2/resources/MSNPUpld.cab

O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} - http://download.mcafee.com/molbin/shared/mcgdmgr/1,0,0,26/mcgdmgr.cab

O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/mcfscan/2,2,0,5287/mcfscan.cab

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll

O23 - Service: McAfee Application Installer Cleanup (0216961209929783) (0216961209929783mcinstcleanup) - Unknown owner - C:\DOCUME~1\xxxxxx\CONFIG~1\Temp\021696~1.EXE (file missing)

O23 - Service: Adobe LM Service - Adobe Systems - C:\Archivos de programa\Archivos comunes\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Servicio Bonjour (Bonjour Service) - Apple Inc. - C:\Archivos de programa\Bonjour\mDNSResponder.exe

O23 - Service: McAfee E-mail Proxy (Emproxy) - McAfee, Inc. - C:\ARCHIV~1\ARCHIV~1\McAfee\EmProxy\emproxy.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Archivos de programa\Archivos comunes\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: McAfee Services (mcmscsvc) - McAfee, Inc. - C:\ARCHIV~1\McAfee\MSC\mcmscsvc.exe

O23 - Service: McAfee Redirector Service (McRedirector) - McAfee, Inc. - c:\ARCHIV~1\ARCHIV~1\mcafee\redirsvc\redirsvc.exe

O23 - Service: McAfee Real-time Scanner (McShield) - McAfee, Inc. - C:\Archivos de programa\McAfee\VirusScan\McShield.exe

O23 - Service: McAfee SystemGuards (McSysmon) - McAfee, Inc. - C:\ARCHIV~1\McAfee\VIRUSS~1\mcsysmon.exe

O23 - Service: MSSQL$PINNACLESYS - Unknown owner - C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe" -sPINNACLESYS (file missing)

O23 - Service: NBService - Nero AG - C:\Archivos de programa\Nero\Nero 7\Nero BackItUp\NBService.exe

O23 - Service: NMIndexingService - Nero AG - C:\Archivos de programa\Archivos comunes\Ahead\Lib\NMIndexingService.exe

O23 - Service: Pinnacle Systems Media Service (PinnacleSys.MediaServer) - Pinnacle Systems - c:\archivos de programa\pinnacle\shared files\programs\mediaserver\pmshost.exe

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: SQLAgent$PINNACLESYS - Unknown owner - C:\Archivos de programa\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlagent.EXE" -i PINNACLESYS (file missing)

O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Archivos de programa\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: Virus?? o cuento para no dormir.....???

Mensaje por msc hotline sat » 08 May 2008, 20:55

A ver bobby, que esto no me cuadra !



EL ELIBAGLA indicó:



EliBagle v11.33 (c)2008 S.G.H. / Satinfo S.L.

----------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Documents and Settings\xxxxxx\XEBEJH.VIR --> Eliminado Bagle.dldr



entonces es qye conoce por cadenas el XEBEJH, en consecuencia estas m uestras que dices: [b][i]Voy a intentar enviarlas también sin contraseña y ya me direis ( los archivos eran :"C:\Documents and Settings\ xxxxxx\ xebejh.exe" y "HLDRRR.EXE.Muestra Elibagle v.11") [/i][/b] las ha de controlar ya la verison actual del ELIBAGLA 11.33 !



ARRANCA EN MODO SEGUR0 y lanza de nuevo dicho ELIBAGLA, como ya deberías haber hecho segun indicamos en:



https://foros.zonavirus.com/viewtopic.php?f=5&t=23824



y espero que ya contyroles estos ficheros...



Informanos del resultado



ms, 8-05-2008

bobby
Mensajes: 36
Registrado: 26 Ago 2006, 04:14

Re: Virus?? o cuento para no dormir.....???

Mensaje por bobby » 08 May 2008, 23:45

Quizá fuí yo quien no se explicó bien. Las muestras que he vuelto a mandaros esta tarde temprano con los nombres de :"C:\Documents and Settings\ xxxxxx\ xebejh.exe" y "HLDRRR.EXE.Muestra Elibagle v.11" son las que estaban extraviadas; os las hes enviado pensando que igual os servían.



Pero como ya os comenté al mediodia en un mensaje, al lanzar el ELISTARA y el ELIBAGLA este mediodía, me las eliminaron del sistema, pero os las he podido volver a mandar porque tenía una copia de ellas en un lapiz de memoria.

Igual el ELIBAGLA conoce por cadenas el XEBEJH como decís, pero cuando volví a lanzarlo no detectó nada y fué el ELISTARA al volver a lanzarlo el que en su informe decía lo de mandar el archivo "C:\Windows\System32\xebejh.exe" y también me lo decíais vosotros en vuestra respuesta.

El caso es que esta tarde, como comentaba en mi último mensaje, he hecho lo que decíais, quité las claves, pero no pude conseguir que el sistema me enseñe los archivos y carpetas ocultas ya que no me dá esa opción como ya os dije, pero aún así, entrando en la carpeta de "System32", pude realizar una búsqueda de carpetas ocultas con el nombre de XEBEJH.EXE y por fín me apareció. Así que os he mandado una muestra y después he cambiado su extensión por VIR.



Nada más llegar a casa esta noche y leer vuestro mensaje, he entrado en modo seguro y he lanzado ELIBAGLA y después ELISTARA y ninguno de los dos ha detectado nada ni sale ningún mensaje de enviaros archivos. He vuelto a entrar en windows en sesión normal y los he vuelto a lanzar y tampoco han detectado nada ni sale nada en el informe. Después he seguido el camino "C:\Windows\System32" y he entrado en "Herramientas"-"Opciones de carpeta"-"Ver"y sigue sin aparecer la opción de "Mostrar todos los archivos o carpetas ocultos", es decir, sigo sin poder ver archivos ni carpetas ocultos de ningú tipo en mi sistema. Como no había posibilidad así de ver que archivos o carpetas ocultos puedo tener, he probado con hacer una "búsqueda", marcando la casilla como hice esta mañana de "buscar entre carpetas y archivos ocultos" y con el nombre de "xebejh" y me ha aparecido el archivo oculto con el nombre de "xebejh.VIR",es decir, el que localizé y renombré este mediodia, osea que sigo teniendo el archivo en mi pc y ni el ELIBAGLA ni el ELISTARA lo detectan y sigo sin poder ver en pantalla archivos ni carpetas ocultas, aunque por lo que parece el sistema si que sabe que están ahí porque sino no me hubiera aparecido "xebejh.VIR" en mi búsqueda.



Deseo que me podais ayudar porque ya no sé lo que hacer. Como ya os he dicho, esta tarde os he enviado un mensaje con el archivo "C:\Windows\System32\xebejh.exe" , espero que os sirva.Gracias y un saludo.

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”