MALWARE 2008 y ADVANCE XP DEFENDER (SOLUCIONADO)

Cerrado
c.pascual
Mensajes: 67
Registrado: 25 Ene 2006, 22:02

MALWARE 2008 y ADVANCE XP DEFENDER (SOLUCIONADO)

Mensaje por c.pascual » 09 Jun 2008, 22:23

Buenas noches:



El otro día navegando por internet, se me instaló el siguiente programa:



MALWARE 2008



Además, se ha instalado el ADVANCE XP DEFENDER que no se si es de

Microsoft o es otro "graciosillo" como el anterior.



A partir de eso, me sale un fondo de pantalla indicando que un Spyware

ha infectado el ordenador.



Me han desaparecido iconos. No veo la unidad C (aunque se que está al

verla en modo seguro).



Por otro lado, a la derecha de la hora me aparece la advertencia VIRUS

ALERT.



Y por si fuera poco, se me ha instalado un protector de pantalla que

hace salir infinidad de cucarachas que se van comiendo el contenido

de la pantalla.



He pasado el Spybot - Search & Destroy completamente actualizado y me

detectó 25 errores que solucionó. (También me ha instalado un residente

que es bastante molesto y no se si puedo quitar).

También pasé Ad-Aware SE Personal completamente actualizado y me detectó

tres entradas que eliminé.



He pasado el Kaspersky 7.0 actualizado y me ha eliminado tres ficheros

sospechosos.



Pero sigo con el tema.



He descargado el ELISTARA y lo he pasado indicándome que no tenía el SP3.



El resultado del Infosat.txt es el siguiente:



Mon Jun 09 18:30:43 2008

EliStartPage v16.45 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 6 de Junio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Spybot - Search & Destroy\BORLNDMM.DLL --> Eliminado, Clicker.Small.TO

C:\Archivos de programa\Spybot - Search & Destroy\DELPHIMM.DLL --> Eliminado, Clicker.Small.TO

C:\lotus\compnent\flters98\KPPRZRDR.DLL --> Eliminado, NetNucleus(BHO/TB)



Nº Total de Directorios: 6946

Nº Total de Ficheros: 108576

Nº de Ficheros Analizados: 20831

Nº de Ficheros Infectados: 3

Nº de Ficheros Limpiados: 3



He instalado el SP3 y vuelvo a pasar el ELISTARA siendo el resultado



Me dice que acceso denegado a la carpetas:

c:\08adf73b32a4b8cc53\common (16)

c:\08adf73b32a4b8cc53\sp1 (16)

c:\08adf73b32a4b8cc53\sp2 (16)





Mon Jun 09 21:13:11 2008

EliStartPage v16.45 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 6 de Junio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 7107

Nº Total de Ficheros: 112601

Nº de Ficheros Analizados: 23358

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Posteo el resultado de HIJACKTHIS



Logfile of HijackThis v1.99.1

Scan saved at 22:26:41, on 09/06/2008

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16640)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\notepad.exe

C:\WINDOWS\system32\Notepad.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe

C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe

C:\WINDOWS\system32\Notepad.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\Creative\MediaSource\Go\CTCMSGo.exe

C:\ARCHIV~1\Creative\MEDIAS~1\CTCMS.EXE

C:\Archivos de programa\Creative\MediaSource\Detector\CTDetect.exe

C:\ARCHIV~1\Creative\SBAUDI~1\WAVEST~1\CTWave32.exe

C:\Documents and Settings\Carlos\DESCARGAS INTERNET\HIJACKTHIS 1.99.1\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://WWW.ORANGE.ES

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.msn.es/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: QXK Olive - {9049FE8D-9F34-46A8-B90F-F6E7821F7B94} - C:\WINDOWS\boqnrwdmmpk.dll (file missing)

O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\es\msntb.dll

O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\es\msntb.dll

O3 - Toolbar: atfxqogp - {3A4B1571-D4B9-452E-9720-8651D5368EF0} - C:\WINDOWS\atfxqogp.dll (file missing)

O4 - HKLM\..\Run: [CTSysVol] C:\Archivos de programa\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe /r

O4 - HKLM\..\Run: [CTDVDDET] C:\Archivos de programa\Creative\SBAudigy2ZS\DVDAudio\CTDVDDet.EXE

O4 - HKLM\..\Run: [MCUpdateExe] C:\ARCHIV~1\mcafee.com\agent\McUpdate.exe

O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE

O4 - HKLM\..\Run: [SBDrvDet] C:\Archivos de programa\Creative\SB Drive Det\SBDrvDet.exe /r

O4 - HKLM\..\Run: [RemoteControl] "C:\Archivos de programa\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [MCAgentExe] c:\ARCHIV~1\mcafee.com\agent\mcagent.exe

O4 - HKLM\..\Run: [CHotkey] zHotkey.exe

O4 - HKLM\..\Run: [ATIPTA] C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe

O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_05\bin\jusched.exe"

O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\ARCHIV~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup

O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"

O4 - HKLM\..\Run: [AVP] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe"

O4 - HKLM\..\Run: [lphcvthj0e9ag] C:\WINDOWS\system32\lphcvthj0e9ag.exe

O4 - HKLM\..\Run: [AXPDefender] C:\Archivos de programa\AXPDefender\AXPDefender.exe

O4 - HKCU\..\Run: [MSKAGENTEXE] C:\ARCHIV~1\McAfee\SPAMKI~1\MSKAgent.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\RunOnce: [FlashPlayerUpdate] C:\WINDOWS\system32\Macromed\Flash\FlashUtil9e.exe

O4 - Global Startup: BlueSoleil.lnk = ?

O4 - Global Startup: EPSON Status Monitor 3 Environment Check 2.lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE

O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O8 - Extra context menu item: Agregar al componente Anti-Banners - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\ie_banner_deny.htm

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\npjpi160_05.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\npjpi160_05.dll

O9 - Extra button: Estadísticas del componente Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O11 - Options group: [INTERNATIONAL] International*

O12 - Plugin for .mu3: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .mus: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .mut: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .myr: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .xmz: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O16 - DPF: {0A5FD7C5-A45C-49FC-ADB5-9952547D5715} (Creative Software AutoUpdate) - http://www.creative.com/su/ocx/15015/CTSUEng.cab

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab

O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab

O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab

O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} (McAfee.com Operating System Class) - http://download.mcafee.com/molbin/shared/mcinsctl/es/4,0,0,84/mcinsctl.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w2/resources/MSNPUpld.cab

O16 - DPF: {5D2CF9D0-113A-476B-986F-288B54571614} (DevalVRX) - http://www.devalvr.com/instalacion/plugin/devalocx.cab

O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab

O16 - DPF: {B785FA3C-1DE9-4D20-8396-613C486FE95E} (AeatCtl Class) - https://www5.aeat.es/es13/h/cactivex.cab

O16 - DPF: {C36112BF-2FA3-4694-8603-3B510EA3B465} (Lycos File Upload Component) - http://f007.mail.lycos.es/app/uploader/FileUploader.cab

O16 - DPF: {E56347B0-6C2B-4C2E-939F-EE513EAC80BC} (Creative Product Registration ActiveX Control Module) - http://www.creative.com/register/OCXs/CtORWebClientNoMFC.cab

O16 - DPF: {F4653484-F38C-455F-BB15-1175E527754E} (VideoProducer Class) - http://www.gaycamorgy.com/class/webcam2.cab

O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://creative.com/su/ocx/15021/CTPID.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - AppInit_DLLs: C:\ARCHIV~1\KASPER~1\KASPER~2.0\adialhk.dll

O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)

O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: Kaspersky Internet Security 7.0 (AVP) - Unknown owner - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe" -r (file missing)

O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Archivos de programa\IVT Corporation\BlueSoleil\BTNtService.exe

O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe

O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

O23 - Service: McAfee WSC Integration (McDetect.exe) - Unknown owner - c:\archivos de programa\mcafee.com\agent\mcdetect.exe (file missing)

O23 - Service: McAfee Task Scheduler (McTskshd.exe) - Unknown owner - c:\ARCHIV~1\mcafee.com\agent\mctskshd.exe (file missing)

O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - Unknown owner - C:\ARCHIV~1\McAfee.com\Agent\mcupdmgr.exe (file missing)

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\Archivos comunes\PCSuite\Services\ServiceLayer.exe

O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe







Espero vuestra ayuda.



Gracias.

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por flacoroo » 09 Jun 2008, 22:56

mandanos estas claves : a zonavirus@satinfo.es comprimidos y con la contraseña virus



O2 - BHO: QXK Olive - {9049FE8D-9F34-46A8-B90F-F6E7821F7B94} - C:\WINDOWS\[color=#FF0000]boqnrwdmmpk.dll [/color](file missing)

O4 - HKLM\..\Run: [lphcvthj0e9ag] C:\WINDOWS\system32\[color=#FF0000]lphcvthj0e9ag.exe[/color]

O4 - HKLM\..\Run: [AXPDefender] C:\Archivos de programa\AXPDefender\[color=#FF0000]AXPDefender.exe[/color]

O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\[color=#FF0000]dimsntfy.dll [/color](file missing)



despues que los mandes los eliminas con fix de HijackThis





tienes rastros de otro antivirus....si no es tu antivirus principal eliminalo con el fix tambien.....



O4 - HKLM\..\Run: [MCUpdateExe] C:\ARCHIV~1\mcafee.com\agent\McUpdate.exe

O4 - HKLM\..\Run: [MCAgentExe] c:\ARCHIV~1\mcafee.com\agent\mcagent.exe

O4 - HKCU\..\Run: [MSKAGENTEXE] C:\ARCHIV~1\McAfee\SPAMKI~1\MSKAgent.exe

O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} (McAfee.com Operating System Class) - http://download.mcafee.com/molbin/share ... insctl.cab

O23 - Service: McAfee WSC Integration (McDetect.exe) - Unknown owner - c:\archivos de programa\mcafee.com\agent\mcdetect.exe (file missing)

O23 - Service: McAfee Task Scheduler (McTskshd.exe) - Unknown owner - c:\ARCHIV~1\mcafee.com\agent\mctskshd.exe (file missing)

O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - Unknown owner - C:\ARCHIV~1\McAfee.com\Agent\mcupdmgr.exe (file missing)
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por lucl » 09 Jun 2008, 23:05

Tienes varias cosas raras, a saber esta



O4 - HKLM\..\Run: [lphcvthj0e9ag] C:\WINDOWS\system32\lphcvthj0e9ag.exe



que creo sera la madre del cordero porque esta anclada al arranque del pc, haz una cosa renombrala a .VIR y envianosla para su analisis y control. Al renombrarla y reiniciar deberias notar algo de mejoria en el pc y ademas tienes



O2 - BHO: QXK Olive - {9049FE8D-9F34-46A8-B90F-F6E7821F7B94} - C:\WINDOWS\boqnrwdmmpk.dll



O3 - Toolbar: atfxqogp - {3A4B1571-D4B9-452E-9720-8651D5368EF0} - C:\WINDOWS\atfxqogp.dll



muy sospechosos, renombralos a .VIR tambien , luego arranca el pc en modo seguro y pasa de nuevo elistara , acepta a todo lo que te pregunte y dale a explorar de nuevo . Es que con elistar controlamos varios blackster ya y se me hace raro que no te haya pedido muestra. Arrancando de este modo igual sacamos algo, nos pegas el log de nuevo y nos dices que tal te va el pc despues de renombrarlos archivos a .VIR. Saludos





Flacoroo ha ido mas rapido que yo jeje, no habia visto la respuesta, saludos

c.pascual
Mensajes: 67
Registrado: 25 Ene 2006, 22:02

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por c.pascual » 10 Jun 2008, 08:38

Holaaaaa:



A ver, una aclaración.

De las dos respuestas que me habéis dado, los ficheros coincidentes que hago con ellos:

¿Os los envío y luego los elimino con HJT, o los renombro a .VIR y reinicio para pasar ELISTARA?



Por otro lado, ¿las muestras que me pedís deben ir comprimidas una a una o puedo comprimirlas todas en un solo .ZIP/.RAR?



Hasta la tarde/noche no podré enviaroslas.



Gracias.

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por koga » 10 Jun 2008, 09:05

Para informacion acerca del envio de muestras puede ver:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



Puede enviarlas en un mismo rar o zip, recuerde ponerle clave para no tener problemas al enviar.



Por otra parte cualquiera de los metodos es efectivo, una ves encontrados los archivos y enviados puede renombrarlos a .vir o simplemente eliminar las entradas desde el HJT ya que lo que buscamos es que ya no se ejecuten.







Suerte.
Dicen que si pones un cd de windows al reves te sale el Diablo, eso no es nada si lo pones al derecho se te instala Windows!!!

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por flacoroo » 10 Jun 2008, 18:18

tal como dice Koga lo que te señale que nos mandaras asi como lo que complemento Lucl hazlo....o puedes hacer lo de cambiarle la extension a VIR los archivos en cuestion, de los que te aconsejamos......
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

c.pascual
Mensajes: 67
Registrado: 25 Ene 2006, 22:02

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por c.pascual » 10 Jun 2008, 23:48

Hola a todos:



Comenzamos.



El fichero C:\WINDOWS\boqnrwdmmpk.dll (file missing) no lo encuentra

el buscador.

El fichero dimsntfy.dll encuentro tres copias

una en C:\WINDOWS\System32 (que es el que os he anexado)

otra en C:\WINDOWS\ServicePacksFiles\i386

y otra en C:\WINDOWS\SoftwareDistribution\Download\c90143e38809b5ce94759a9bc8b1e3be



El AXPDefender en teoría puedo desinstalarlo desde agregar o quitar programas.

El Malware Protector 2008 en teoría también (de este ya lo había hecho anteriormente

y se ha vuelto a instalar).



Una vez eliminados los indicados (las correspondientes a mcafee no se eliminan)

Resultado de HJT





Logfile of HijackThis v1.99.1

Scan saved at 23:51:44, on 31/12/2002

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16640)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\rundll32.exe

c:\Archivos de programa\Archivos comunes\Microsoft Shared\Works Shared\wkcalrem.exe

C:\WINDOWS\system32\notepad.exe

C:\WINDOWS\system32\Notepad.exe

C:\Documents and Settings\Carlos\DESCARGAS INTERNET\HIJACKTHIS 1.99.1\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://WWW.ORANGE.ES

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.msn.es/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\es\msntb.dll

O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\es\msntb.dll

O4 - HKLM\..\Run: [CTSysVol] C:\Archivos de programa\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe /r

O4 - HKLM\..\Run: [CTDVDDET] C:\Archivos de programa\Creative\SBAudigy2ZS\DVDAudio\CTDVDDet.EXE

O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE

O4 - HKLM\..\Run: [SBDrvDet] C:\Archivos de programa\Creative\SB Drive Det\SBDrvDet.exe /r

O4 - HKLM\..\Run: [RemoteControl] "C:\Archivos de programa\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [CHotkey] zHotkey.exe

O4 - HKLM\..\Run: [ATIPTA] C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe

O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_05\bin\jusched.exe"

O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\ARCHIV~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup

O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"

O4 - HKLM\..\Run: [AVP] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe"

O4 - HKLM\..\Run: [lphcvthj0e9ag] C:\WINDOWS\system32\lphcvthj0e9ag.exe

O4 - HKLM\..\Run: [SMshcpthj0e9ag] C:\Archivos de programa\shcpthj0e9ag\shcpthj0e9ag.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [Creative MediaSource Go] C:\Archivos de programa\Creative\MediaSource\Go\CTCMSGo.exe /SCB

O4 - HKCU\..\RunOnce: [FlashPlayerUpdate] C:\WINDOWS\system32\Macromed\Flash\FlashUtil9e.exe

O4 - Global Startup: BlueSoleil.lnk = ?

O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\npjpi160_05.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\npjpi160_05.dll

O9 - Extra button: Estadísticas del componente Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O11 - Options group: [INTERNATIONAL] International*

O12 - Plugin for .mu3: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .mus: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .mut: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .myr: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .xmz: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O16 - DPF: {0A5FD7C5-A45C-49FC-ADB5-9952547D5715} (Creative Software AutoUpdate) - http://www.creative.com/su/ocx/15015/CTSUEng.cab

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w2/resources/MSNPUpld.cab

O16 - DPF: {5D2CF9D0-113A-476B-986F-288B54571614} (DevalVRX) - http://www.devalvr.com/instalacion/plugin/devalocx.cab

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab

O16 - DPF: {B785FA3C-1DE9-4D20-8396-613C486FE95E} (AeatCtl Class) - https://www5.aeat.es/es13/h/cactivex.cab

O16 - DPF: {C36112BF-2FA3-4694-8603-3B510EA3B465} (Lycos File Upload Component) - http://f007.mail.lycos.es/app/uploader/FileUploader.cab

O16 - DPF: {E56347B0-6C2B-4C2E-939F-EE513EAC80BC} (Creative Product Registration ActiveX Control Module) - http://www.creative.com/register/OCXs/CtORWebClientNoMFC.cab

O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://creative.com/su/ocx/15021/CTPID.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - AppInit_DLLs: C:\ARCHIV~1\KASPER~1\KASPER~2.0\adialhk.dll

O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)

O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O21 - SSODL: vregfwlx - {5A267838-7FF2-4EE7-9250-CEDA277E30E6} - (no file)

O21 - SSODL: vltdfabw - {90944C59-BE4C-4F8E-817F-057DD32715AF} - (no file)

O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: Kaspersky Internet Security 7.0 (AVP) - Unknown owner - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe" -r (file missing)

O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Archivos de programa\IVT Corporation\BlueSoleil\BTNtService.exe

O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe

O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

O23 - Service: McAfee WSC Integration (McDetect.exe) - Unknown owner - c:\archivos de programa\mcafee.com\agent\mcdetect.exe (file missing)

O23 - Service: McAfee Task Scheduler (McTskshd.exe) - Unknown owner - c:\ARCHIV~1\mcafee.com\agent\mctskshd.exe (file missing)

O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - Unknown owner - C:\ARCHIV~1\McAfee.com\Agent\mcupdmgr.exe (file missing)

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\Archivos comunes\PCSuite\Services\ServiceLayer.exe

O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe



Ahora reiniciaré y veremos que pasa al arrancar en modo normal.

Os cuento en breve

c.pascual
Mensajes: 67
Registrado: 25 Ene 2006, 22:02

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por c.pascual » 11 Jun 2008, 00:14

Bueno, pues reiniciado el tema en modo normal sigue igual.

Pantallazo con advertencia a modo de tapiz. VIRUS ALERT a la derecha del reloj,

Malware Protector 2008 y AXPDefender 2008 Instalado.



Resultado de Elistara una vez reiniciado en modo a prueba de fallos.

(A la fecha no le hagáis mucho caso ya que debo tener la pila mal y se me olvidó

actualizarla al arrancar el equipo)

Wed Jan 01 00:03:35 2003

EliStartPage v16.45 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 6 de Junio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 7041

Nº Total de Ficheros: 112638

Nº de Ficheros Analizados: 23348

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Vosotros diréis.



Gracias.

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por koga » 11 Jun 2008, 03:01

Intente enviar todas las muestras solicitadas, para ello recuerde que pueden estar ocultas y por eso no encontrarlas, busquelas en forma manual como referencia le dejo este tema para que se informe sobre como encontrar archivos ocultos:

https://foros.zonavirus.com/viewtopic.php?f=5&t=13245



Ademas fijese de pegar el log completo de infosat, debe copiar todo el contenido interior que parece que no esta completo.



Teniendo un tiempo veo el log de HJT a ver si veo algo,





:wink:
Dicen que si pones un cd de windows al reves te sale el Diablo, eso no es nada si lo pones al derecho se te instala Windows!!!

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por koga » 11 Jun 2008, 03:24

Parece ser que se trata de una variante del smitfraud por su comportamiento, si es asi genera bastantes incordios y deja bastantes daños molestos por lo cual necesitaremos las muestras para implementar su eliminacion, para ello verifique si encuentra los siguientes archivos en su pc

[b]AdvancedXPDefender.exe

AXPDefender.exe[/b]


Una ves encontradas debe ingresar al administrador de tareas (alt+ctrl+supr) en al pestaña proceso vea si se estan ejecutando y les da terminar, luego ya terminados los renombra a .vir, recordar que muchas veces el .vir se lo agrega como nombre por lo que en opciones de carpeta, pestaña ver, debe tener desactivado el recuadro ocultar extenciones..., cuando este desactivado vera las extensiones de los archivos, les borra el .EXE y les da .VIR, ademas busca estas dll si las encuentra:

[b]AXPDefender.dll

AXPDefenderSkin.dll[/b]


De encontrarlas las comprime y envia junto con als ya antes mencionadas .VIR para su posterior analisis e implementar su eliminacion si corresponde,



Nos comenta los resultados, cualquier duda solo consulte.



:wink:
Dicen que si pones un cd de windows al reves te sale el Diablo, eso no es nada si lo pones al derecho se te instala Windows!!!

c.pascual
Mensajes: 67
Registrado: 25 Ene 2006, 22:02

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por c.pascual » 11 Jun 2008, 08:30

Koga:



El resultado de Infosat una vez pasado ELISTARA es el que he pegado.

No hay nada mas.

Ya remití anoche tres de las cuatro muestras que me pedían (la que no localicé lo intentaré esta noche - C:\WINDOWS\boqnrwdmmpk.dll (file missing))



Gracias.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por lucl » 11 Jun 2008, 08:32

Koga te dice eso porque falta el analisis por accion directa, solo vemos el de exploracion. Y trata de cambiarle la fecha al pc porque es importante que este correcta, saludos.

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por koga » 11 Jun 2008, 08:52

Claro, como dice Lucl era solo por eso, en (acion directa) podemos ver la falta de actualizaciones de windows y cosas por el estilo.

Por otra parte recuerde buscar ademas de lo que le falta indicado por flacoroo (C:\WINDOWS\boqnrwdmmpk.dll (file missing)) para envio lo que le indique en mi post anterior,

AXPDefender.dll

AXPDefenderSkin.dll

AdvancedXPDefender.exe



Y recordar que pueden estar ocultas
[quote]busquelas en forma manual como referencia le dejo este tema para que se informe sobre como encontrar archivos ocultos:

https://foros.zonavirus.com/viewtopic.php?f=5&t=13245[/quote]


:wink:



Saludos.
Dicen que si pones un cd de windows al reves te sale el Diablo, eso no es nada si lo pones al derecho se te instala Windows!!!

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por flacoroo » 11 Jun 2008, 19:56

elimina esta entrada con fix de HijackThis





O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

O4 - HKLM\..\Run: [lphcvthj0e9ag] C:\WINDOWS\system32\lphcvthj0e9ag.exe

O4 - HKLM\..\Run: [SMshcpthj0e9ag] C:\Archivos de programa\shcpthj0e9ag\shcpthj0e9ag.exe

O23 - Service: McAfee WSC Integration (McDetect.exe) - Unknown owner - c:\archivos de programa\mcafee.com\agent\mcdetect.exe (file missing)

O23 - Service: McAfee Task Scheduler (McTskshd.exe) - Unknown owner - c:\ARCHIV~1\mcafee.com\agent\mctskshd.exe (file missing)

O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - Unknown owner - C:\ARCHIV~1\McAfee.com\Agent\mcupdmgr.exe (file missing)



si se ressiten para que los elimines usa este programa....



KILLBOX POCKET



Para eliminacion de ficheros que se resistan [url=http://www.zonavirus.com/datos/descargas/193/Pocket-KillBox.asp]Pocket-KillBox[/url]
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por lucl » 11 Jun 2008, 21:11

Ya se han subido a la web las herramientas actualizadas, sugiero que las pruebes y nos pegues el log que te dejaran en C infosat.txt saludos





http://www.zonavirus.com/descargas/elistara.asp



http://www.zonavirus.com/descargas/elitriip.asp

c.pascual
Mensajes: 67
Registrado: 25 Ene 2006, 22:02

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por c.pascual » 12 Jun 2008, 00:38

Intentado localizar boqnrwdmmpk.dll en C\WINDOWS una vez desmarcadas

las opciones para mostrar archivos ocultos me sigue sin encontrar dicho

archivo, con lo que supongo que no está.



Buscando AXPDefender.dll tampoco lo localiza.

Buscando AXPDefenderSkin.dll lo localiza en C\Archivos de Programa\AXPDefender

(os remito muestra por mail) renombro a .VIR.

Buscando AdvancedXPDefender.exe tampoco lo localiza.



O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

eliminado con HJT.



O4 - HKLM\..\Run: [lphcvthj0e9ag] C:\WINDOWS\system32\lphcvthj0e9ag.exe

O4 - HKLM\..\Run: [SMshcpthj0e9ag] C:\Archivos de programa\shcpthj0e9ag\shcpthj0e9ag.exe

eliminados con HJT



los 023 de McAfee y el de EPSON marcados para borrado con KilLBox pendiente

de reiniciar para borrado.



Pasando ELISTARA 16.48 el resultado del Infosat es:





Wed Jun 11 23:33:40 2008

EliStartPage v16.48 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 11 de Junio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\WINDOWS\system32\102.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\105.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\108.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\10C.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\10F.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\112.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\115.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\118.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\120.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\123.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\127.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\12A.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\12D.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\13.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\130.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\133.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\136.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\139.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\13C.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\140.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\143.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\146.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\149.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\14C.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\14F.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\152.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\156.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\15B.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\15E.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\161.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\164.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\168.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\16B.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\16E.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\172.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\175.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\178.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\17B.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\17E.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\181.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\184.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\187.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\18B.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\18E.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\191.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\194.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\197.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\1A1.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\1A7.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\1C.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\24.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\9D.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\A0.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\A4.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\A7.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\AA.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\AD.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\B9.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\BLPHCVTHJ0E9AG.SCR --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\C8.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\CC.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\D3.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\E2.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\F1.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\FC.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\FE5.TMP --> Eliminado, Blackster.B(scr)

C:\WINDOWS\system32\LPHCVTHJ0E9AG.EXE --> Eliminado, Blackster.B



Nº Total de Directorios: 7048

Nº Total de Ficheros: 112678

Nº de Ficheros Analizados: 23351

Nº de Ficheros Infectados: 67

Nº de Ficheros Limpiados: 67





Pasando Elitrip 4.80 el resultado de InfoSat es (y no hay mas datos):





Wed Jun 11 23:47:52 2008

EliTriIP v4.80 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 11 de Junio del 2008)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 7048

Nº Total de Ficheros: 112610

Nº de Ficheros Analizados: 21547

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Reiniciado en modo normal el equipo.......



¡Nuestro gozo en un pozo! Todo sigue igual.

Esto empieza a ser desesperante.



En la Carpeta AXPDefender hay una herramienta de desinstalación, pruebo a darle y me sale un aviso graciosíiiiisimo del que os dejo un link para que lo veáis.



http://picasaweb.google.es/cpascual67/AXPDefender/photo?authkey=1kPSmR902vw#5210756727941282866



Espero vuestras noticias.



Muchas gracias.

c.pascual
Mensajes: 67
Registrado: 25 Ene 2006, 22:02

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por c.pascual » 12 Jun 2008, 00:43

Resultado HJT tras hacer todo lo anterior



Logfile of HijackThis v1.99.1

Scan saved at 0:44:37, on 12/06/2008

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16640)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\Notepad.exe

C:\WINDOWS\system32\Notepad.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\mspaint.exe

C:\WINDOWS\system32\Notepad.exe

C:\Archivos de programa\Internet Explorer\iexplore.exe

C:\Archivos de programa\MSN Messenger\msnmsgr.exe

C:\Documents and Settings\Carlos\DESCARGAS INTERNET\HIJACKTHIS 1.99.1\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.msn.es/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\es\msntb.dll

O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\es\msntb.dll

O4 - HKLM\..\Run: [CTSysVol] C:\Archivos de programa\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe /r

O4 - HKLM\..\Run: [CTDVDDET] C:\Archivos de programa\Creative\SBAudigy2ZS\DVDAudio\CTDVDDet.EXE

O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE

O4 - HKLM\..\Run: [SBDrvDet] C:\Archivos de programa\Creative\SB Drive Det\SBDrvDet.exe /r

O4 - HKLM\..\Run: [RemoteControl] "C:\Archivos de programa\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [CHotkey] zHotkey.exe

O4 - HKLM\..\Run: [ATIPTA] C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe

O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_05\bin\jusched.exe"

O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\ARCHIV~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup

O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"

O4 - HKLM\..\Run: [AVP] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe"

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [Creative MediaSource Go] C:\Archivos de programa\Creative\MediaSource\Go\CTCMSGo.exe /SCB

O4 - HKCU\..\RunOnce: [FlashPlayerUpdate] C:\WINDOWS\system32\Macromed\Flash\FlashUtil9e.exe

O4 - Global Startup: BlueSoleil.lnk = ?

O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\npjpi160_05.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\npjpi160_05.dll

O9 - Extra button: Estadísticas del componente Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O11 - Options group: [INTERNATIONAL] International*

O12 - Plugin for .mu3: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .mus: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .mut: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .myr: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .xmz: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O16 - DPF: {0A5FD7C5-A45C-49FC-ADB5-9952547D5715} (Creative Software AutoUpdate) - http://www.creative.com/su/ocx/15015/CTSUEng.cab

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab

O16 - DPF: {474F00F5-3853-492C-AC3A-476512BBC336} (UploadListView Class) - http://picasaweb.google.es/s/v/31.41/uploader2.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w2/resources/MSNPUpld.cab

O16 - DPF: {5D2CF9D0-113A-476B-986F-288B54571614} (DevalVRX) - http://www.devalvr.com/instalacion/plugin/devalocx.cab

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab

O16 - DPF: {B785FA3C-1DE9-4D20-8396-613C486FE95E} (AeatCtl Class) - https://www5.aeat.es/es13/h/cactivex.cab

O16 - DPF: {C36112BF-2FA3-4694-8603-3B510EA3B465} (Lycos File Upload Component) - http://f007.mail.lycos.es/app/uploader/FileUploader.cab

O16 - DPF: {E56347B0-6C2B-4C2E-939F-EE513EAC80BC} (Creative Product Registration ActiveX Control Module) - http://www.creative.com/register/OCXs/CtORWebClientNoMFC.cab

O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://creative.com/su/ocx/15021/CTPID.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - AppInit_DLLs: C:\ARCHIV~1\KASPER~1\KASPER~2.0\adialhk.dll

O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)

O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: Kaspersky Internet Security 7.0 (AVP) - Unknown owner - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe" -r (file missing)

O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Archivos de programa\IVT Corporation\BlueSoleil\BTNtService.exe

O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe

O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe

O23 - Service: McAfee WSC Integration (McDetect.exe) - Unknown owner - c:\archivos de programa\mcafee.com\agent\mcdetect.exe (file missing)

O23 - Service: McAfee Task Scheduler (McTskshd.exe) - Unknown owner - c:\ARCHIV~1\mcafee.com\agent\mctskshd.exe (file missing)

O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - Unknown owner - C:\ARCHIV~1\McAfee.com\Agent\mcupdmgr.exe (file missing)

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\Archivos comunes\PCSuite\Services\ServiceLayer.exe

O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe



Una pregunta ¿para eliminar los 023 de EPSON y MCAFEE con el Killer debo reiniciar cada vez que elimino un archivo? lo digo por que no reinicié y ahí siguen los cuatro después de todo....

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por koga » 12 Jun 2008, 01:08

Del killer no se mucho espere la respuesta de flacoroo al respecto, en cuanto a lo demas no desespere, una ves llegadas las muestras sera implementado su control, paciencia que tan mal no vamos elistara ha hecho bastante trabajo, volvere a mirar el log a ver si encuentro algo mas.







:wink:
Dicen que si pones un cd de windows al reves te sale el Diablo, eso no es nada si lo pones al derecho se te instala Windows!!!

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por koga » 12 Jun 2008, 01:55

[quote="flacoroo"]mandanos estas claves : a zonavirus@satinfo.es comprimidos y con la contraseña virus



O4 - HKLM\..\Run: [AXPDefender] C:\Archivos de programa\AXPDefender\[color=#FF0000]AXPDefender.exe[/color]
[/quote]


[b]AXPDefender.exe[/b] lo busco??

Pues ese si que lo tenia en:

C:\Archivos de programa\AXPDefender\AXPDefender.exe



Busquelo si no lo ha hecho y nos la envia, luego la renombra a .vir, si no pudiese en modo normal en modo seguro.





Saludos.
Dicen que si pones un cd de windows al reves te sale el Diablo, eso no es nada si lo pones al derecho se te instala Windows!!!

c.pascual
Mensajes: 67
Registrado: 25 Ene 2006, 22:02

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por c.pascual » 12 Jun 2008, 08:26

Creo que os lo remití en el primer envío de muestras y ayer os remití de nuevo el primer .rar y el segundo con el AXPDefenderSkill.dll.



No obstante os lo reenvío de nuevo esta tarde/noche y lo renombro a .VIR.



Gracias.

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por koga » 12 Jun 2008, 08:48

Es que flacoroo ya lo habia pedido pero no sabia si lo habia enviado o no por eso le hice el alcance, de todas formas i no recuerda haberlo enviado lo envia, y lo renombra a .vir, ademas este atento para cuando suban las nuevan versiones de elistara y elitriip que seguramente algun moderador lo posteara, para ver si ya controlan sus muestras.





Saludos.
Dicen que si pones un cd de windows al reves te sale el Diablo, eso no es nada si lo pones al derecho se te instala Windows!!!

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por flacoroo » 12 Jun 2008, 18:03

trata de eliminar las claves pero debes estar en modo seguro para que no se carguen y asi eliminarlas facilmente con el KilLBox



no se le olvide seguir estos pasos:



Programa sencillo y a la vez eficaz que elimina esos ficheros ocultos, del sistema e incluso los ejecutables de virus ademas de otros archivos que no se dejen eliminar por los metodos tradicionales.



Ejecute el Pocket KillBox y en la caja de texto que pone Full Path of File to Delete, pulse en la carpeta y selecione el fichero a eliminar, si no lo encuentra y conoce la ruta escribala directamente en este cuadro



Seleccione la opcion de "Delete on reboot", para eliminar antes de iniciar el sistema.
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por lucl » 12 Jun 2008, 21:29

Ya estan actualizadas otra vez las herramientas pruebalas y nos pegas el log de infosat, saludos





http://www.zonavirus.com/descargas/elistara.asp



http://www.zonavirus.com/descargas/elitriip.asp

c.pascual
Mensajes: 67
Registrado: 25 Ene 2006, 22:02

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por c.pascual » 12 Jun 2008, 23:11

No funcionan los enlaces de descarga.

Ni de Elistara ni de Elitrip.



Saludos.

Avatar de Usuario
Claudia34
Mensajes: 1256
Registrado: 28 Feb 2007, 00:53

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por Claudia34 » 12 Jun 2008, 23:21

Prueba descargarlo de otra pc (un ciber por ejemplo), los colocas en un diskete y luego en tu pc.

Los enlaces estan bien, el problema esta que tienes que configurar tu internet explorer o firefox si es que lo tienes para que te permita descargarlo aunque la primera opcion tampoco estaria mal.



Saludos.
Reglas para estar aunque sea un 40% mas seguro en internet: "navegar con usuario limitado, tener 1 antispyware, 1 cortafuegos (por hardware), 1 antivirus,1 IDS y 1 HIPS en la pc actualizados, realizar un escaneo semanalmente con 7 antivirus online, usar site advisor, informarse diariamente de los temas de seguridad informatica, deshabilitar algunos servicios innecesarios de windows xp, analizar los archivos con virus total antes de abrirlos, utilizar algunas herramientas antimalware y antirootkit gratuitas para escaneo semanalmente, tener un poco de paranoia al navegar por internet (no confiar casi en nadie), utilizar un navegador que no tenga muchos agujeros de seguridad, hacer una copia de seguridad de los datos regularmente, tener actualizados todos los softwares en la pc ademas del S.O., no dar datos privados al navegar, utilizar una fuerte y compleja contraseña para todos los usuarios en la pc, cambiar las contraseñas cada poco tiempo, utilizar elipen, etc., etc." .

c.pascual
Mensajes: 67
Registrado: 25 Ene 2006, 22:02

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por c.pascual » 13 Jun 2008, 00:33

Resultado Elistara 16.49





Tue Jul 01 00:05:57 2008

EliStartPage v16.49 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 12 de Junio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\AXPDefender\AXPDEFENDER.EXE --> Eliminado, AXPDefender

C:\Archivos de programa\AXPDefender\AXPDEFENDERSKIN.DLL.VIR --> Eliminado, AXPDefender(skin)



Nº Total de Directorios: 6987

Nº Total de Ficheros: 110265

Nº de Ficheros Analizados: 21333

Nº de Ficheros Infectados: 2

Nº de Ficheros Limpiados: 2



Resultado Elitrip 4.81





Fri Jun 13 00:20:21 2008

EliTriIP v4.81 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 12 de Junio del 2008)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 6989

Nº Total de Ficheros: 110265

Nº de Ficheros Analizados: 19636

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0





Resultado de HJT tras los dos anteriores antes de reiniciar.



Logfile of HijackThis v1.99.1

Scan saved at 0:30:32, on 13/06/2008

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16640)



Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\notepad.exe

C:\WINDOWS\system32\Notepad.exe

C:\WINDOWS\system32\Notepad.exe

C:\Documents and Settings\Carlos\DESCARGAS INTERNET\HIJACKTHIS 1.99.1\HijackThis.exe



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.msn.es/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Archivos de programa\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Archivos de programa\Java\jre1.6.0_05\bin\ssv.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Archivos de programa\Archivos comunes\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\es\msntb.dll

O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Archivos de programa\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\es\msntb.dll

O4 - HKLM\..\Run: [CTSysVol] C:\Archivos de programa\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe /r

O4 - HKLM\..\Run: [CTDVDDET] C:\Archivos de programa\Creative\SBAudigy2ZS\DVDAudio\CTDVDDet.EXE

O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE

O4 - HKLM\..\Run: [SBDrvDet] C:\Archivos de programa\Creative\SB Drive Det\SBDrvDet.exe /r

O4 - HKLM\..\Run: [RemoteControl] "C:\Archivos de programa\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [CHotkey] zHotkey.exe

O4 - HKLM\..\Run: [ATIPTA] C:\Archivos de programa\ATI Technologies\ATI Control Panel\atiptaxx.exe

O4 - HKLM\..\Run: [HP Software Update] C:\Archivos de programa\HP\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Archivos de programa\Java\jre1.6.0_05\bin\jusched.exe"

O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\ARCHIV~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup

O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Archivos de programa\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"

O4 - HKLM\..\Run: [AVP] "C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe"

O4 - HKCU\..\Run: [msnmsgr] "C:\Archivos de programa\MSN Messenger\msnmsgr.exe" /background

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [Creative MediaSource Go] C:\Archivos de programa\Creative\MediaSource\Go\CTCMSGo.exe /SCB

O4 - HKCU\..\RunOnce: [FlashPlayerUpdate] C:\WINDOWS\system32\Macromed\Flash\FlashUtil9e.exe

O4 - Global Startup: BlueSoleil.lnk = ?

O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Archivos de programa\HP\Digital Imaging\bin\hpqtra08.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\npjpi160_05.dll

O9 - Extra 'Tools' menuitem: Consola de Sun Java - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Archivos de programa\Java\jre1.6.0_05\bin\npjpi160_05.dll

O9 - Extra button: Estadísticas del componente Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Archivos de programa\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\msmsgs.exe

O11 - Options group: [INTERNATIONAL] International*

O12 - Plugin for .mu3: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .mus: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .mut: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .myr: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O12 - Plugin for .xmz: C:\Archivos de programa\Internet Explorer\Plugins\NPMyrMus.dll

O16 - DPF: {0A5FD7C5-A45C-49FC-ADB5-9952547D5715} (Creative Software AutoUpdate) - http://www.creative.com/su/ocx/15015/CTSUEng.cab

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab

O16 - DPF: {474F00F5-3853-492C-AC3A-476512BBC336} (UploadListView Class) - http://picasaweb.google.es/s/v/31.41/uploader2.cab

O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w2/resources/MSNPUpld.cab

O16 - DPF: {5D2CF9D0-113A-476B-986F-288B54571614} (DevalVRX) - http://www.devalvr.com/instalacion/plugin/devalocx.cab

O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab

O16 - DPF: {B785FA3C-1DE9-4D20-8396-613C486FE95E} (AeatCtl Class) - https://www5.aeat.es/es13/h/cactivex.cab

O16 - DPF: {C36112BF-2FA3-4694-8603-3B510EA3B465} (Lycos File Upload Component) - http://f007.mail.lycos.es/app/uploader/FileUploader.cab

O16 - DPF: {E56347B0-6C2B-4C2E-939F-EE513EAC80BC} (Creative Product Registration ActiveX Control Module) - http://www.creative.com/register/OCXs/CtORWebClientNoMFC.cab

O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://creative.com/su/ocx/15021/CTPID.cab

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\ARCHIV~1\MSNMES~1\MSGRAP~1.DLL

O20 - AppInit_DLLs: C:\ARCHIV~1\KASPER~1\KASPER~2.0\adialhk.dll

O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)

O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: Kaspersky Internet Security 7.0 (AVP) - Unknown owner - C:\Archivos de programa\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe" -r (file missing)

O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Archivos de programa\IVT Corporation\BlueSoleil\BTNtService.exe

O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe

O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - Unknown owner - C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe (file missing)

O23 - Service: McAfee WSC Integration (McDetect.exe) - Unknown owner - c:\archivos de programa\mcafee.com\agent\mcdetect.exe (file missing)

O23 - Service: McAfee Task Scheduler (McTskshd.exe) - Unknown owner - c:\ARCHIV~1\mcafee.com\agent\mctskshd.exe (file missing)

O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - Unknown owner - C:\ARCHIV~1\McAfee.com\Agent\mcupdmgr.exe (file missing)

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: ServiceLayer - Nokia. - C:\Archivos de programa\Archivos comunes\PCSuite\Services\ServiceLayer.exe

O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe





Como podéis ver los O23 de Epson (impresora que ya no tengo) y McAfee siguen ahí aún pasando el Killbox y reiniciando tras el último.



Voy a reiniciar y os cuento.

c.pascual
Mensajes: 67
Registrado: 25 Ene 2006, 22:02

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por c.pascual » 13 Jun 2008, 00:41

Todo sigue igual.



Incluidos el AXPDefender y el Malware Protector 2008 instalados.



Sigo pudiendo desinstalarlos desde Agregar o Quitar programas.

Vosotros me diréis si lo hago pero con el AXP ya lo hice y se reinstaló de nuevo.



El contenido de la carpeta AXPDEFENDER lo podéis ver aquí.



http://picasaweb.google.es/cpascual67/AXPDefender/photo?authkey=1kPSmR902vw#5211130520631888034



Realizada búsqueda de Malware Protector podéis ver el resultado aquí.



http://picasaweb.google.es/cpascual67/AXPDefender/photo?authkey=1kPSmR902vw#5211134250858667842



Contenido de la Carpeta en la que se aloja MALWARE PROTECTOR aquí



http://picasaweb.google.es/cpascual67/AXPDefender/photo?authkey=1kPSmR902vw#5211136060809120354



Renombro a vir tanto los AXPDEFENDER.EXE y los skin.dll así como el MALWAREPROTECTOR.EXE y SKIN.DLL y os envío muestra.



shcpthj0e9ag.exe NO ME DEJA MODIFICAR NOMBRE

shcpthj0e9ag.exe.local NO ME DEJA MODIFICAR NOMBRE

shcpthj0e9agSkin.dll NO ME DEJA MODIFICAR NOMBRE

de estos tres os envio muestra.



AXPDefender.exe.local.VIR SI ME HA DEJADO MODIFICAR NOMBRE

El AXPDefender.exe y el AXPDefenderSkin.dll ya no aparecen.



Vosotros me diréis.



Gracias de nuevo.



Saludos.

Avatar de Usuario
koga
Mensajes: 567
Registrado: 18 Jun 2005, 05:17
Ubicación: Chile

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por koga » 13 Jun 2008, 03:25

Pero vaya como han dado lucha estos... pero ha hecho muy bien en enviar todo lo encontrado en estas carpetas, ya que elistara elimino 2 archivos de los que ya habia llegado de sus muestras, ahora habra que esperar que lleguen las muestras nuevas, este atento para cuando se suba nueva version y probarla,











Saludos.
Dicen que si pones un cd de windows al reves te sale el Diablo, eso no es nada si lo pones al derecho se te instala Windows!!!

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por flacoroo » 13 Jun 2008, 20:06

probaremos con esto.....

tambien haces esto: te bajaras el Regcleaner y lo instalas y lo configuraremos:

si quieres tenerlo en español haz lo siguiente:en el menu ve a options y de ahi a languages, de ahi a select languages y buscas spanish y le das aceptar...

tambein en el menu en opciones, en limpieza de registro, metodo..automatico....

tambien en limpieza de registro, en listadoa ignorar...eliminas todo lo que esta ahi y ahora si a usarlo...



Elimina todo lo relacionado con el AXP y McAfee, carpetas y demas cosas del AXP y McAfee...



despues va a regcleaner y lo ejecutas..sale una ventana...con varias pestañas...en programas buscas AXP y McAfee y lo marcas y en la parte de abajo dice borrar seleccionado y se eliminara y asi a las siguientes pestañas que son lista de inicio, menu de desinstalacion y tipos de archivos.......despues cuando termines va a la pestaña herramientas...limpieza de registros y despues en la opciones le das click al limpiador automatico y deje que termine y cuando termine a limpiar todo.....





nos cuenta como te fue.....
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: MALWARE 2008 y ADVANCE XP DEFENDER

Mensaje por lucl » 13 Jun 2008, 22:35

Y ya tienes las herramientas actualizadas de nuevo ,descargalas y pasalas en tu pc y nos pegas el log, gracias saludos

Cerrado

Volver a “Foro Spyware”