virus llamado pinture_057_jpeg(134 kb) (SOLUCIONADO)

Cerrado
MIKE WASAWSKY
Mensajes: 8
Registrado: 16 Jul 2008, 15:52

virus llamado pinture_057_jpeg(134 kb) (SOLUCIONADO)

Mensaje por MIKE WASAWSKY » 16 Jul 2008, 16:40

la verdad fue la unica alternativa que he encontrado para poder solucionar el problema que hoy tengo...

todo comienza con la admision (no hecha por mi) de un virus en el computador que esta a mi cargo en la empresa donde laboro, no se que hacer, he intentado algunas formas elementales pero ha sido en vano aun sigue ahi.

las caracterista del virus, son se hace llamar [b]pinture_057_jpeg(134 kb)[/b], he intentado hallarlo manualmente y la unica anormalidad que segun yo encuentro en las aplicaciones que inician con el sistema operativo fue un archivo que se llama covi.exe, la verdad no se si es inofensivo o si hace parte de la utilidades que normalmente se usan.

Despues de toda esta gama de palabras que he escrito lo que necesito es ayuda he instalado antivirus por doquier, utilice elistara, karpesky, msn cleaner, spybot, y aun no obtengo los resultados que quiero.

espero me ayuden.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por msc hotline sat » 16 Jul 2008, 16:43

No conocemos este covi.exe, o se llame como se llame, envianoslo para analizar y tras ello informaremos



[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253



saludos



ms, 16-07-2008

MIKE WASAWSKY
Mensajes: 8
Registrado: 16 Jul 2008, 15:52

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por MIKE WASAWSKY » 17 Jul 2008, 00:18

[b][i]A ver,[/i][/b] ya el archivo comprimido lo envie, de veras que necesito su ayuda. este virus me tiene super aburrido.

gracias

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por msc hotline sat » 17 Jul 2008, 07:24

Bueno, pues veremos si cuando entremos a trabajar hoy en SATINFO hemos recibido las muestras y tras analizarlas, informaremos



saludos



ms, 17-07-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por msc hotline sat » 18 Jul 2008, 10:11

Pues hemos recibido las muestras enviadas y tras analizarlas se ha visto que se trata de un backdoor que pasamos a controlar y eliminar con el ELITRIIP de hoy 4.99



Esta tarde lo descargas y tras probarlo nos indicas el resultado, gracias:


[quote]


[b] ELITRIIP: [/b]

http://www.zonavirus.com/descargas/elitriip.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso


[/quote]


saludos



ms, 18-07-2008

MIKE WASAWSKY
Mensajes: 8
Registrado: 16 Jul 2008, 15:52

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por MIKE WASAWSKY » 18 Jul 2008, 18:33

Bueno, en primera instancia gracias por la atencion que he recibido de ustedes.

Lo esperado como me pude dar cuenta, fue borrar el archivo que considere maligno y que basado en su estudio resulto siendo un backdoor (que no se que es aun), observe que al igual que hallar covi.exe, tambien encontro bulopa.exe que resulto siento otro backdoor, que no encontre dentro de su lista de virus analizados.

les envio el reporte del analisis como me piden y nuevamente les doy gracias por haberme ayudado.

espero volver a interactuar en el foro.



tnx.

PD: dentro de este reporte tambien encuentro unos reportes en word pad, llamados autoruns, espero los tengan en cuenta dice que deben ser analizados.



reporte.

(que pena si les molesta que lo halla hecho por aca)





Thu May 17 15:32:31 2007

EliStartPage v13.99 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\FOTO_CELULAR.SCR --> Eliminado MalWare.Celular

C:\FOTO_CELULAR.ZIP --> Eliminado

Por favor, envienos una muestra del fichero

C:\Muestras\MSNWORM.EXE.Muestra EliStartPage v13.99

a "virus@satinfo.es". Gracias.

C:\WINDOWS\SYSTEM32\MSNWORM.EXE --> Eliminado

C:\WINDOWS\SYSTEM32\HIDEKIT.EXE --> Eliminado MalWare.Celular

C:\WINDOWS\SYSTEM32\LOGUNIT.SYS --> Eliminado

C:\WINDOWS\SYSTEM32\DLLCACHE\INYOURFACE.EXE --> Eliminado MalWare.Celular

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\F3CJPEG.DLL --> Eliminado MyWebSearch

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\F3HTMLMU.DLL --> Eliminado MyWebSearch

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\F3POPSWT.DLL --> Eliminado MyWebSearch

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\F3PSSAVR.SCR --> Eliminado MyWebSearch

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\F3REPROX.DLL --> Eliminado MyWebSearch

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\F3RESTUB.DLL --> Eliminado MyWebSearch

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\F3SCRCTR.DLL --> Eliminado MyWebSearch

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\F3WPHOOK.DLL --> Eliminado MyWebSearch

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\M3HTML.DLL --> Eliminado MyWebSearch

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\M3OUTLCN.DLL --> Eliminado MyWebSearch

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\M3SKIN.DLL --> Eliminado MyWebSearch

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\MWSBAR.DLL --> Eliminado MyWebSearch

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\MWSOEMON.EXE --> MyWebSearch Renombrado a .VIR

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\MWSOEPLG.DLL --> Eliminado MyWebSearch

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\BAR\1.BIN\MWSOESTB.DLL --> MyWebSearch Renombrado a .VIR

C:\ARCHIVOS DE PROGRAMA\MYWEBSEARCH\SRCHASTT\1.BIN\MWSSRCAS.DLL --> Eliminado MyWebSearch

Por favor, envienos una muestra del fichero

C:\Muestras\NHELPER.DLL.Muestra EliStartPage v13.99

a "virus@satinfo.es". Gracias.

C:\ARCHIVOS DE PROGRAMA\NAVEXCEL\NAVHELPER\V2.0.4B\NHELPER.DLL --> Eliminado

C:\WINDOWS\SYSTEM32\Dllcache\KLOG.DAT --> Eliminado (Fichero Complementario).

Entrada Eliminada [HKLM\...\Run] "My Web Search Bar"="rundll32 C:\ARCHIV~1\MYWEBS~1\bar\1.bin\MWSBAR.DLL,S"

Entrada Eliminada [HKCU\...\Run] "MyWebSearch Email Plugin"="C:\ARCHIV~1\MYWEBS~1\bar\1.bin\mwsoemon.exe"

Entrada Eliminada [HKLM\...\Run] "MyWebSearch Email Plugin"="C:\ARCHIV~1\MYWEBS~1\bar\1.bin\mwsoemon.exe"

Eliminada Class, "{00A6FAF1-072E-44CF-8957-5838F569A31D}" -> C:\Archivos de programa\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL

Eliminada Class, "{00A6FAF6-072E-44CF-8957-5838F569A31D}" -> C:\Archivos de programa\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL

Eliminada Class, "{07B18EA1-A523-4961-B6BB-170DE4475CCA}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\MWSBAR.DLL

Eliminada Class, "{07B18EA3-A523-4961-B6BB-170DE4475CCA}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\MWSBAR.DLL

Eliminada Class, "{07B18EA9-A523-4961-B6BB-170DE4475CCA}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\MWSBAR.DLL

Eliminada Class, "{07B18EAB-A523-4961-B6BB-170DE4475CCA}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\MWSBAR.DLL

Eliminada Class, "{3DC201FB-E9C9-499C-A11F-23C360D7C3F8}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\F3HTMLMU.DLL

Eliminada Class, "{3E720452-B472-4954-B7AA-33069EB53906}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\M3HTML.DLL

Eliminada Class, "{53CED2D0-5E9A-4761-9005-648404E6F7E5}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\MWSBAR.DLL

Eliminada Class, "{63D0ED2C-B45B-4458-8B3B-60C69BBBD83C}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\F3POPSWT.DLL

Eliminada Class, "{7473D292-B7BB-4F24-AE82-7E2CE94BB6A9}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\M3SKIN.DLL

Eliminada Class, "{7473D294-B7BB-4F24-AE82-7E2CE94BB6A9}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\M3SKIN.DLL

Eliminada Class, "{7473D296-B7BB-4F24-AE82-7E2CE94BB6A9}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\M3SKIN.DLL

Eliminada Class, "{8E6F1832-9607-4440-8530-13BE7C4B1D14}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\F3POPSWT.DLL

Eliminada Class, "{938AA51A-996C-4884-98CE-80DD16A5C9DA}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\F3SCRCTR.DLL

Eliminada Class, "{98D9753D-D73B-42D5-8C85-4469CDA897AB}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\F3HTMLMU.DLL

Eliminada Class, "{9AFB8248-617F-460D-9366-D71CDEDA3179}" -> NULL1

Eliminada Class, "{9FF05104-B030-46FC-94B8-81276E4E27DF}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\F3SCRCTR.DLL

Eliminada Class, "{A9571378-68A1-443D-B082-284F960C6D17}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\F3POPSWT.DLL

Eliminada Class, "{ADB01E81-3C79-4272-A0F1-7B2BE7A782DC}" -> C:\Archivos de programa\MyWebSearch\bar\1.bin\M3OUTLCN.DLL

Eliminada Class, "{C1E58A84-95B3-4630-B8C2-D06B77B7A0FC}" -> C:\Archivos de programa\NavExcel\NavHelper\v2.0.4b\NHelper.dll

Eliminada Carpeta "%Archivos de Programa%\FunWebProducts"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Thu May 17 15:39:01 2007

EliStartPage v13.99 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\MSN Messenger\RICHED20.DLL --> Eliminado, MyWebSearch

C:\Archivos de programa\MyWebSearch\bar\1.bin\MWSOEMON.EXE.VIR --> Acceso Denegado, MyWebSearch

C:\Archivos de programa\MyWebSearch\bar\1.bin\MWSOESTB.DLL.VIR --> Acceso Denegado, MyWebSearch

C:\Documents and Settings\El Tiempo\Mis documentos\utilidades\SuperBootCD v2.0 (F)\AutoPlay\Docs\Crack\22.EXE --> Eliminado, DownLoader.Vixup

C:\WINDOWS\system32\F3PSSAVR.SCR --> Eliminado, MyWebSearch



Thu May 17 15:50:17 2007

EliStartPage v13.99 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\MyWebSearch\bar\1.bin\MWSOEMON.EXE.VIR.VIR --> Acceso Denegado, MyWebSearch

C:\Archivos de programa\MyWebSearch\bar\1.bin\MWSOESTB.DLL.VIR.VIR --> Acceso Denegado, MyWebSearch



Wed Sep 19 15:01:33 2007

EliStartPage v14.67 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

C:\ARCHIVOS DE PROGRAMA\A8GSDSAPP\AGSEIAPP.EXE --> GoldenEye Renombrado a .VIR

Entrada Eliminada [HKLM\...\Run] "A8GSDSAPP"="C:\Archivos de programa\A8GSdsApp\AGSeiApp.exe"

Eliminada Carpeta "%Archivos de Programa%\MyWebSearch"

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Wed Sep 19 15:07:05 2007

EliStartPage v14.67 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\A8GSdsApp\AGSEIAPP.EXE.VIR --> Eliminado, GoldenEye



Thu Sep 20 08:15:21 2007

EliStartPage v14.67 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminados Ficheros Temporales del IE



Thu Sep 20 08:15:27 2007

EliStartPage v14.67 (c)2007 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Sat Apr 26 10:26:24 2008

EliStartPage v16.17 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Linea Eliminada del HOSTS --> 127.0.0.1 bin.errorprotector.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 br.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 br.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 br.winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 cdn.drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 cdn.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 cdn.winsoftware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 de.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 de.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.cdn.drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.cdn.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.cdn.winsoftware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.systemdoctor.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.winantispyware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.windrivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 download.winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 dynamique.drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 errorprotector.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 es.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 fr.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 fr.winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 go.drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 go.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 go.winantispyware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 go.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 hk.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 instlog.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 instlog.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 instlog.winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 jsp.drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 kb.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 kb.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 nl.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 se.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 secure.drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 secure.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 secure.winantispam.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 secure.winantispy.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 secure.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 support.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 trial.updates.winsoftware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 ulog.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 utils.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 utils.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 utils.winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 winantispyware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 winfixer2006.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 winsoftware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.drivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.errorprotector.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.errorsafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.systemdoctor.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.utils.winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.win-anti-virus-pro.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.win-virus-pro.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.winantispam.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.winantispy.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.winantispyware.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.winantivirus.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.winantiviruspro.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.windrivecleaner.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.windrivesafe.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.winfixer.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.winfixer2006.com ## added by CiD

Linea Eliminada del HOSTS --> 127.0.0.1 www.winsoftware.com ## added by CiD

Eliminados Ficheros Temporales del IE



Sat Apr 26 10:31:58 2008

EliStartPage v16.17 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\Archivos de programa\Internet Explorer\MSIMG32.DLL --> Eliminado, MyWebSearch.AU



Nº Total de Directorios: 4527

Nº Total de Ficheros: 52014

Nº de Ficheros Analizados: 10023

Nº de Ficheros Infectados: 1

Nº de Ficheros Limpiados: 1



Sat Apr 26 10:45:19 2008

EliStartPage v16.17 (c)2008 S.G.H. / Satinfo S.L.

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad D:\



Nº Total de Directorios: 432

Nº Total de Ficheros: 10706

Nº de Ficheros Analizados: 1448

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Fri Jul 04 14:32:50 2008

EliStartPage v16.64 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 4 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

Eliminada Class, "{147A976F-EEE1-4377-8EA7-4716E4CDD239}" -> NULL1

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Jul 04 14:47:57 2008

EliStartPage v16.64 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 4 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 4867

Nº Total de Ficheros: 54011

Nº de Ficheros Analizados: 11062

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Fri Jul 04 15:17:27 2008

EliStartPage v16.64 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 4 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE



Fri Jul 04 15:17:44 2008

EliStartPage v16.64 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 4 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 4865

Nº Total de Ficheros: 54015

Nº de Ficheros Analizados: 11060

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Fri Jul 04 15:47:38 2008

EliStartPage v16.64 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 4 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad D:\



Nº Total de Directorios: 340

Nº Total de Ficheros: 9202

Nº de Ficheros Analizados: 1327

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Tue Jul 15 14:34:51 2008

EliStartPage v16.70 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 15 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Acción Directa):

No detectado SP3 de Windows XP

Eliminadas las Paginas de Inicio y de Busqueda del IE

Eliminados Ficheros Temporales del IE

Detectado AUTORUN.INF en la Unidad (D)

open=mavy.exe

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF a "virus@satinfo.es". Gracias.

Detectado AUTORUN.INF en la Unidad (F)

shell\open=´ò¿ª(&O)

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF a "virus@satinfo.es". Gracias.



Tue Jul 15 14:42:44 2008

EliStartPage v16.70 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 15 de Julio del 2008)

--------------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\



Nº Total de Directorios: 4920

Nº Total de Ficheros: 54280

Nº de Ficheros Analizados: 11066

Nº de Ficheros Infectados: 0

Nº de Ficheros Limpiados: 0



Fri Jul 18 10:52:46 2008

EliTriIP v4.99 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Julio del 2008)

---------------------------------------------

Lista de Acciones (por Acción Directa):

Entrada Eliminada [HKLM\...\Run] "MsConfig"="C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto"

No detectado SP3 de Windows XP



Fri Jul 18 10:53:19 2008

EliTriIP v4.99 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 18 de Julio del 2008)

---------------------------------------------

Lista de Acciones (por Exploración):

Explorando Unidad C:\

C:\WINDOWS\system32\bulopa.exe --> Eliminado, Backdoor.Agent.MRA

C:\WINDOWS\system32\covi.exe --> Eliminado, Backdoor.Agent.MRA



Nº Total de Directorios: 4926

Nº Total de Ficheros: 62204

Nº de Ficheros Analizados: 11046

Nº de Ficheros Infectados: 2

Nº de Ficheros Limpiados: 2

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por msc hotline sat » 18 Jul 2008, 18:57

Un backdoor es un troyano que abre una puerta trasera por la que el atacante puede controlar remotamente el ordenador.



Y de anteriores ejecuciones, vemos que se le pedian ficheros para analizar, pues envienoslos, que pueden ser virus que se propagan por pendrive:



Detectado AUTORUN.INF en la Unidad (D)

open=mavy.exe

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF



Detectado AUTORUN.INF en la Unidad (F)

shell\open=´ò¿ª(&O)

Si Desconoce la Aplicación, por favor envienosla

acompañada del AUTORUN.INF



los envios hagalos como se indica en:







[b]¿Como enviar las muestras a zonavirus? - Para ello recordar[/b]:

https://foros.zonavirus.com/viewtopic.php?f=5&t=14253





y vacune su ordenador y pendives con el ELIPEN:




[code] [quote="para DESCARGAR el ELIPEN, msc"] http://www.zonavirus.com/descargas/elipen.asp

Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso [/quote]


SALUDOS

MS, 18-07-2008

MIKE WASAWSKY
Mensajes: 8
Registrado: 16 Jul 2008, 15:52

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por MIKE WASAWSKY » 18 Jul 2008, 23:27

Bueno Ahi les envie las muestras de los dos archivos que eran nombrados en el reporte llamado autorun.inf, los archivos se llaman MAVY.ZIP, Y GYQUU.ZIP, espero me den respuesta prontamente, mientras usare el cleaner que me indicaron.

Saben que les agradeceria enteramente, que me mantengan informado ante cualquier eventualidad en materia de virus. me empieza a interesar el tema, no en materia de lucro si no por conocimiento.

espero respuesta.

Gracias.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por lucl » 18 Jul 2008, 23:30

Pues ya hasta el lunes no analizaran los envios pero estate atento al post ese dia que te diran algo, saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por msc hotline sat » 19 Jul 2008, 08:00

Bueno, los ficheros a los que nos referíamos son los que lanza el OPEN de sus AUTORUN.INF, uno en la unidad D: y otro en la F:



Detectado AUTORUN.INF en la Unidad (D)

open=[b][i]mavy.exe[/i][/b]



Detectado AUTORUN.INF en la Unidad (F)

shell\open=[b][i]´ò¿ª(&O)[/i][/b]





El MAVY.ZIP entendemos que contendrá el MAVY.EXE , pero el GYQUU.ZIP , ??? , ya veremos :wink:



Tras analizarlos, informaremos



saludos



ms, 19-07-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por msc hotline sat » 21 Jul 2008, 14:26

Pues el MAVY.EXE ya lo controlamos con el actual ELITRIIP 4.99 Y el GYQUU.EXE pasamos a controlarlo a partir de hoy con la version 5.00 de la misma utilidad



Descargue esta tarde dicho ELITRIIP y tras probarlo, nos comenta el resultado:


[quote]


[b] ELITRIIP: [/b]

http://www.zonavirus.com/descargas/elitriip.asp



Tras probarlo, reiniciar y postearnos el contenido de C:\infosat.txt para ver el resultado del proceso


[/quote]


saludos



ms, 21-07-2008

MIKE WASAWSKY
Mensajes: 8
Registrado: 16 Jul 2008, 15:52

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por MIKE WASAWSKY » 21 Jul 2008, 17:20

haber.

otra vez acudo a ustedes porke kuento kon una version Nod32, muy obsoleta diria yo, he encontrado versiones muy actiualizadas komo la version 3.0.650 ke me aparece con el crack y todo, llevo a cabo todos lo pasos para instalarlo, pero no me actualiza ya que me pide contraseña y password ingreso la misma cuenta de usuario y password y no actualiz, quisiera saber si me puedes ayudar con eso.

Gracias.

Avatar de Usuario
lucl
Mensajes: 6324
Registrado: 17 Ene 2006, 18:09
Ubicación: España
Contactar:

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por lucl » 21 Jul 2008, 17:22

Lo siento pero en este foro no ayudamos no con software pirata, pasa el elitriip como te recomendo msc y peganos el log que te dejara en C infosat.txt saludos

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por msc hotline sat » 21 Jul 2008, 18:59

Podría ser que el mismo virus impida la instalacion de cualquier antivirus, pero como bien indica lucl, de software pirata en est foro ni mentarlo !



Ademas, cuantas veces los cracks resultan ser autenticos malwares ...



Adquiera licencia del NOD32 o del que quiera, legal, o use uno de freeware, pero PIRATA NO, GRACIAS



Y cuando haya probado el ELITRIIP indicado, posteenos el contenido del C:\infosat.txt, para ver elr esultado del proceso.



saludos



ms, 21-07-2008

MIKE WASAWSKY
Mensajes: 8
Registrado: 16 Jul 2008, 15:52

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por MIKE WASAWSKY » 21 Jul 2008, 21:48

haber...

mil disculpas no quisiera que se llevaran una mala impresion de mi, si no que fue una opcion que alguien me dio y tras llevarla a cabo y no funcionarme, a sabiendas de lo sapientes que ustedes son!!! pues se me paso por la cabeza ustedes como alternativa, pero de veras que espero que me disculpen.

gracias

Avatar de Usuario
flacoroo
Mensajes: 6289
Registrado: 09 Mar 2004, 20:32
Ubicación: Paso del Macho,Ver.México

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por flacoroo » 21 Jul 2008, 22:25

Nadie nace sabiendo, por ello hay que preguntar, no te imaginas cuantos problemas les da a los foreros el uso de cracks...

pero bueno prueba las utilidades antes mencionadas y peganos el resultado.....



aun asi te dejo los links para que los decargues......



bajate estos archivos, deshabilitas restaurar sistemas, los ejecutas y cuando diga explorar le das click; hasta que termine; despues nos pegas el resultado de C:infosat.txt



[url=http://www.zonavirus.com/descargas/elistara.asp]Descargar Elistara[/url]

[url=http://www.zonavirus.com/descargas/elitriip.asp]Descargar ElitriIP[/url]

[url=http://www.zonavirus.com/descargas/elinotif.asp]Descargar Elinotiff[/url] (complemento del elistara, no se ejecuta pero deben estar en la misma carpeta)
:lol: :lol: La vida es hermosa....para que complicarnosla :lol: :lol:

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por msc hotline sat » 22 Jul 2008, 07:08

Especialmente pruebe la ultima version del ELITRIIP, y posteenos el infosat resultante, pues desde que hicimos la version para controlar las muestras recibidas, no hemos visto el informe correspondiente...



saludos



ms, 22-07-2008

MIKE WASAWSKY
Mensajes: 8
Registrado: 16 Jul 2008, 15:52

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por MIKE WASAWSKY » 22 Jul 2008, 18:48

[b][i]A ver,[/i][/b] despues de ejecutado se denego el acceso a una de las carpetas (autorun.inf) generadas por sus aplicaciones, de manera que es la parte que no logro [b][i]entender[/i][/b] porque debiera accesar a cualquier carpeta. quisiera saber cual es la funciones de dicha carpeta y porque este archivo que esta actualizado no puede entrar a esta.

ahi les envio el reporte.

gracias.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: virus llamado pinture_057_jpeg(134 kb)

Mensaje por msc hotline sat » 22 Jul 2008, 18:57

Esta carpeta la creamos para impedir que los virus de pendrive propaguen los mismos a base de copiar un fichero AUTORUN.INF en dichas unidades, vea lo que acabo de contar al respecto en:



https://foros.zonavirus.com/problema-con-pendrives-t25625.html



Así que si todo su problema es este, esté tranquilo que es exprofeso ! :wink:



Y por tanto, damos el Tema por solucionado y procedemos a cerrarlo



saludos



ms, 22-07-2008





NOTA: Y otra vez postee el contenido del c:\infosat.txt resultante de los procesos de nuestras utilidades de evaluacion, pues es la condicion que ponemos al probarlas ! ms.

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: virus llamado pinture_057_jpeg(134 kb) (SOLUCIONADO)

Mensaje por msc hotline sat » 23 Jul 2008, 13:28

Los informes deben postearse en el foro, a SATINFO solo enviar muestras sospechosas que se piden para analizar...



https://foros.zonavirus.com/viewtopic.php?f=1&t=17488



pero vemos dos cosas que conviene revisar, la primera, no tiene instalado el SP3, actualice los parches de microsoft lanzando un windowsupdate!



y la segunda, vemos que em D: tiene un fichero sospechoso:



Fri Jul 18 16:29:41 2008

EliPen v1.8 (c)2008 S.G.H. / Satinfo S.L.

------------------------------------------



Unidad C:\ Protegida



Unidad C:\ YA esta Protegida



Detectado D:\Autorun.inf

OPEN=MAVY.EXE





Este MAVY.EXE envienoslo parfa analizar, gracias



saludos



ms, 23-07-2008

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Re: virus llamado pinture_057_jpeg(134 kb) (SOLUCIONADO)

Mensaje por msc hotline sat » 24 Jul 2008, 12:59

En lugar del MAVY.EXE que esperabamos hemos recibido un CTFMON.EXE que es el del Office, y que nada tiene que ver con virus.



Recuerde enviarnos dicho MAVY.EXE !!!



que se detecto tenias en D:


[quote]Detectado D:\Autorun.inf

OPEN=MAVY.EXE[/quote]

saludos



ms, 24-07-2008

Cerrado

Volver a “Foro Virus - Cuentanos tu problema”